Zum Inhalt springen

Recht & Datenschutz · 2026

Ist Lovable DSGVO-konform? AVV, Serverstandort und was eure App selbst erfüllen muss

Die Frage taucht spätestens auf, wenn echte Nutzerdaten in die App fließen. Hier steht, was Lovable vertraglich zusagt, wo eure Daten liegen, wie Base44, Bolt und Supabase im Vergleich dastehen — und welche Pflichten kein Werkzeug für euch erledigt.

Von Janni Hares ·

Kurze Antwort: Lovable kann man DSGVO-konform einsetzen — aber nicht automatisch, und die Verantwortung liegt bei euch. Den Auftragsverarbeitungsvertrag (AVV) bindet Lovable laut eigener DPA-Seite an die Tarife Business und Enterprise. Das Backend (Lovable Cloud) lässt sich in einer europäischen Region betreiben, die Region ist danach aber fest und gilt nicht für KI-Anfragen. Und die meisten Abmahn- und Bußgeldrisiken entstehen gar nicht bei Lovable, sondern in eurer App: fehlendes Impressum, unvollständige Datenschutzerklärung, Tracker ohne Einwilligung, offene Datenbanktabellen. Genau diese Punkte prüft der kostenlose decivo Scan von außen.

TL;DR — das Wichtigste

  • „DSGVO-konform“ ist keine Eigenschaft eines Werkzeugs. Es hängt an drei Ebenen: dem Vertrag mit Lovable, dem Ort eures Backends und den Pflichten eurer eigenen App.
  • Lovable nennt den AVV ausdrücklich als Teil von Business und Enterprise (Stand 06.11.2025). Für Free und Pro steht auf der DPA-Seite nichts — das solltet ihr vor dem Launch klären.
  • Lovable Cloud bietet die Region „Europe“, nach Aktivierung lässt sie sich nicht mehr ändern. KI-Anfragen bleiben nur mit EU inference in der EU — und die gibt es nur im Enterprise-Tarif.
  • Supabase schließt den AVV automatisch mit den Nutzungsbedingungen ab. Base44 speichert standardmäßig in den USA, Bolt veröffentlicht keinen eigenen AVV-Link.
  • Lovables eigener Security-Scan prüft Sicherheit, nicht DACH-Recht. Impressum, Art.-13-Angaben, Einwilligung und KI-Hinweis müsst ihr selbst prüfen — mit der Checkliste unten oder dem kostenlosen Scan.

Drei Ebenen statt einer Frage

„Ist Lovable DSGVO-konform?“ klingt nach einer Ja-Nein-Frage. Ist es nicht. Die DSGVO verpflichtet nicht das Werkzeug, sondern den Verantwortlichen — also euch, sobald eure App personenbezogene Daten verarbeitet. Lovable sagt das in der eigenen Datenschutzerklärung ziemlich direkt: Wer eine App baut, „decides what data it collects and why, so they are responsible for that data“.

Ebene 1 — das Werkzeug. Euer Lovable-Konto, eure Prompts, euer Code. Hier ist Lovable Vertragspartner, und es geht um den AVV, um Drittlandtransfer und um die Frage, ob eure Inhalte zum Training von KI-Modellen genutzt werden.

Ebene 2 — das Backend eurer App. Die Datenbank, in der die Daten eurer Nutzer liegen: Lovable Cloud oder ein eigenes Supabase-Projekt. Hier entscheidet sich, wo die Daten physisch gespeichert werden und ob die Datenbank sie gegen fremden Zugriff schützt.

Ebene 3 — eure App selbst. Impressum, Datenschutzerklärung, Einwilligung für Tracker, Kennzeichnung von KI, Barrierefreiheit. Diese Pflichten habt ihr gegenüber euren Besuchern, egal mit welchem Werkzeug die App gebaut ist. Und hier entstehen in der Praxis die meisten Abmahnungen — weil man sie von außen sieht.

Lovable, Supabase, Base44, Bolt im Vergleich

Was die Anbieter in ihren eigenen Dokumenten zusagen. Stand der Dokumente in Klammern, abgerufen am 8. Oktober 2026 — Bedingungen ändern sich, prüft vor dem Abschluss den aktuellen Stand.

AnbieterAVV / DPAWo die Daten liegenUSA-Transfer
Lovable (Konto, Prompts, Code)Bestandteil von Business und Enterprise (06.11.2025). Für Free und Pro nicht genannt.Im DPA nicht festgelegt. Verarbeitung „in a number of countries, including the United States“.EU-Standardvertragsklauseln
Lovable Cloud (Backend eurer App)Über den Lovable-DPARegion Americas, Europe oder Asia Pacific, nach Aktivierung nicht änderbar. KI-Anfragen nur mit EU inference (Enterprise) in der EU.EU-Standardvertragsklauseln
Supabase (eigenes Projekt)Teil der Nutzungsbedingungen, gilt mit der Annahme (Version 01.08.2026)Region frei wählbar, in der EU u. a. Frankfurt. Backups, Logs und Edge Functions gesondert prüfen.EU-Standardvertragsklauseln, gelten mit Annahme der AGB
Base44Teil der Nutzungsbedingungen, veröffentlicht unter base44.com/dpa (ohne Datum)Standard: USA. EU- oder UK-Cluster nur in höheren Tarifen und nur für Apps ab 16.04.2026. Medien, Konto- und Abrechnungsdaten bleiben in den USA.Laut DPA u. a. Data Privacy Framework oder Standardvertragsklauseln
Bolt.new (StackBlitz)Kein öffentlicher AVV-Link gefunden, nur „where applicable“Verarbeitung u. a. in den USAStandardvertragsklauseln als Beispiel genannt

Die Tabelle ersetzt keinen Blick in die Verträge. Sie zeigt, wo ihr hinschauen müsst.

AVV: wann ihr ihn braucht, wie ihr ihn bekommt

Sobald ein Dienstleister personenbezogene Daten in eurem Auftrag verarbeitet, braucht ihr einen Vertrag nach Art. 28 DSGVO — den Auftragsverarbeitungsvertrag. Er legt fest, dass der Dienstleister nur auf eure Weisung arbeitet, die Daten schützt, Unterauftragnehmer offenlegt und am Ende löscht. Bei einer Lovable-App ist das spätestens dann der Fall, wenn sich Nutzer registrieren, Formulare abschicken oder Daten in Lovable Cloud landen.

Bei Lovable steht auf der DPA-Seite wörtlich: „If you're on a Business or Enterprise plan, your usage includes our Data Processing Agreement.“ Zu Free und Pro sagt die Seite nichts. Wer auf diesen Tarifen echte Nutzerdaten verarbeitet, sollte das schriftlich mit Lovable klären oder den Tarif wechseln, bevor die App live geht — nicht danach.

Bei Supabase ist es einfacher: Der DPA ist Teil der Nutzungsbedingungen und gilt mit deren Annahme, inklusive der EU-Standardvertragsklauseln. Ihr müsst nichts unterschreiben, solltet die aktuelle Fassung aber herunterladen und ablegen — im Ernstfall müsst ihr nachweisen können, auf welcher Grundlage ihr gearbeitet habt.

Ein Detail, das fast alle übersehen: Für eigene Zwecke (Service-, Log- und aggregierte Daten) tritt Lovable laut DPA als eigenständig Verantwortlicher auf, nicht als Auftragsverarbeiter. Das gehört in eure Datenschutzerklärung — und erklärt, warum echte Lovable-Apps Lovable mal als Auftragsverarbeiter und mal als Verantwortlichen nennen. Außerdem könnt ihr in den Kontoeinstellungen der Nutzung eurer Inhalte für das Modelltraining widersprechen; laut Lovable geht das „on any plan, at no cost“. Die Daten eurer Nutzer in der Projektdatenbank nutzt Lovable nach eigener Aussage nicht zum Training.

Serverstandort und USA-Transfer

Lovable Cloud lässt euch beim Aktivieren eine Region wählen: Americas, Europe oder Asia Pacific. Zwei Fallstricke stehen in der Doku. Erstens: „After Cloud is enabled, you cannot change the selected region“ — wer aus Versehen „Americas“ wählt, bekommt die Daten nicht mehr umgezogen. Zweitens: „The default hosting region covers where project data is stored, not where AI model requests are processed.“ KI-Anfragen bleiben nur mit EU inference in der EU, und die gibt es im Enterprise-Tarif.

Supabase erlaubt EU-Regionen wie Frankfurt (eu-central-1). Supabase selbst warnt aber: „Choosing a region is a data-location control and does not make your application GDPR compliant on its own.“ Backups, Logs, Exporte, Edge Functions und Unterauftragnehmer gehören mit in die Prüfung. Und Achtung: Die Sammel-Region „Europe“ umfasst bei Supabase auch London und Zürich — beide nicht in der EU.

USA-Transfer. Lovable und Supabase stützen die Übermittlung in Drittländer in ihren Dokumenten auf EU-Standardvertragsklauseln; das Data Privacy Framework nennen sie dort nicht als Grundlage. Das Framework selbst hat das EU-Gericht am 3. September 2025 bestätigt (T-553/23, Latombe); gegen das Urteil läuft ein Rechtsmittel beim EuGH. Für euch heißt das praktisch: Jeder US-Dienst — auch KI-APIs wie OpenAI oder Anthropic, die eure App direkt aufruft — gehört mit Empfänger und Übermittlungsgrundlage in die Datenschutzerklärung (Art. 13 Abs. 1 lit. e und f DSGVO).

Was eure App selbst erfüllen muss

Diese Pflichten habt ihr unabhängig von Lovable. Der Baukasten generiert euch zwar auf Zuruf eine Impressums- oder Datenschutzseite — ob sie stimmt, prüft er nicht.

Impressum. In Deutschland verlangt § 5 DDG (das frühere TMG) Name, Anschrift, Rechtsform, Vertretungsberechtigte und eine schnelle elektronische Kontaktmöglichkeit — „leicht erkennbar, unmittelbar erreichbar und ständig verfügbar“. Österreich regelt das in § 5 ECG, die Schweiz in Art. 3 Abs. 1 lit. s UWG. Ein fehlendes oder lückenhaftes Impressum ist ein klassischer Abmahngrund, weil Mitbewerber es mit einem Klick finden.

Datenschutzerklärung. Art. 13 DSGVO verlangt unter anderem Verantwortlichen, Zwecke, Rechtsgrundlagen, Empfänger und Drittlandübermittlungen. Der typische Fehler bei KI-gebauten Apps: Die Erklärung kommt aus einem Generator, die App spricht aber Dienste an, die dort nicht stehen — Lovable Cloud, Supabase, eine KI-API, ein Mail-Dienst. Öffnet eure App, schaut im Netzwerk-Tab des Browsers, welche Domains angesprochen werden, und vergleicht das mit dem Text.

Einwilligung für Tracker und Cookies. Nach § 25 TDDDG braucht ihr eine Einwilligung, bevor ihr Informationen auf dem Gerät eurer Besucher speichert oder auslest — es sei denn, es ist für den gewünschten Dienst unbedingt erforderlich. Ein vorangekreuztes Kästchen zählt nicht (BGH, I ZR 7/16). Auch Google Fonts, die zur Laufzeit von Google-Servern nachgeladen werden, sind angreifbar: Das LG München I hat dafür 100 € Schadensersatz zugesprochen (3 O 17493/20). Prompts wie „füg Google Analytics hinzu“ bauen das Skript ein — die Einwilligung davor oft nicht.

Zugriffsschutz der Datenbank. Art. 32 DSGVO verlangt angemessene technische Maßnahmen. Bei Supabase-Backends heißt das konkret: Row Level Security auf jeder Tabelle, die über die Schnittstelle erreichbar ist — so steht es in der Supabase-Doku. Fehlt sie, kann jeder mit dem öffentlichen Schlüssel aus dem Browser die Daten aller Nutzer abfragen. Wie das passiert, steht in unserem Artikel zur Lovable-App-Sicherheit.

KI-Kennzeichnung. Seit dem 2. August 2026 gilt Art. 50 KI-Verordnung: Menschen müssen erfahren, dass sie mit einem KI-System interagieren, spätestens bei der ersten Interaktion. Die Pflicht trifft den Anbieter des KI-Systems — wer einen Chatbot unter eigenem Namen in seine App einbaut, sollte davon ausgehen, dass er gemeint sein kann. Erzeugt eure App Bilder, Audio, Video oder Text, kommt die maschinenlesbare Kennzeichnung nach Abs. 2 dazu; für Systeme, die schon vor dem 2. August 2026 auf dem Markt waren, gilt dafür eine Frist bis zum 2. Dezember 2026. Der Bußgeldrahmen liegt bei bis zu 15 Mio. € oder 3 % des Umsatzes.

Barrierefreiheit. Verkauft eure App an Verbraucher — Buchung, Abo, Shop —, greift seit dem 28. Juni 2025 das Barrierefreiheitsstärkungsgesetz. Ausgenommen sind Kleinstunternehmen (weniger als zehn Beschäftigte und höchstens 2 Mio. € Umsatz oder Bilanzsumme), aber nur, wenn sie Dienstleistungen anbieten. Bußgelder reichen bis 100.000 €.

Ehrlich gesagt: Dieser Artikel ist eine technische und organisatorische Einordnung, keine Rechtsberatung im Einzelfall. Für eure konkrete Situation gehört ein Blick von Datenschutzbeauftragten oder Anwält:innen dazu — der Artikel und der Scan sagen euch, wo überhaupt hingeschaut werden muss.

Sicherheitsvorfälle: was sie für euch als Verantwortliche bedeuten

Bei KI-gebauten Apps ist ein Datenleck kein theoretisches Risiko. Unter der Kennung CVE-2025-48757 ist fehlende Row Level Security in Lovable-Apps dokumentiert (Lovable bestreitet die Einstufung); der Entdecker fand 170 von 1.645 geprüften Projekten verwundbar. Eine breitere Untersuchung von 1.072 Supabase-Apps fand bei 98 % mindestens eine Lücke, bei 16 % eine kritische.

Im April 2026 hat Lovable selbst einen Vorfall eingeräumt: Zwischen dem 3. Februar und dem 20. April 2026 konnten Chatverläufe und Quellcode öffentlicher Projekte von anderen Nutzern mit Projektlink abgerufen werden. Private Projekte und Lovable Cloud waren laut Lovable nicht betroffen. Wer in Prompts echte Kundendaten, Zugangsdaten oder Schlüssel verwendet hat, sollte trotzdem prüfen, ob das Projekt in diesem Zeitraum öffentlich war — und Schlüssel im Zweifel neu erzeugen.

Wird bei euch eine Datenpanne bekannt, tickt eine Uhr: Nach Art. 33 DSGVO müsst ihr sie unverzüglich und möglichst binnen 72 Stunden der Aufsichtsbehörde melden, außer sie führt voraussichtlich zu keinem Risiko. Bei hohem Risiko müsst ihr nach Art. 34 auch die Betroffenen benachrichtigen. Laut DLA Piper gingen bei Europas Aufsichtsbehörden 2025 im Schnitt 443 Meldungen pro Tag ein. Legt deshalb vor dem Launch fest, wer im Ernstfall entscheidet und meldet — ein Satz in eurer Doku reicht.

Was Lovables Scan prüft — und was nicht

Lovable hat inzwischen einen eingebauten Security-Scan: Der Quick Scan läuft bei jedem Veröffentlichen und prüft unter anderem Datenbank-Zugriffsregeln und Abhängigkeiten, der Deep Scan untersucht auf Anfrage die Logik eurer App. Das ist gut, und ihr solltet ihn nutzen. Lovable schreibt aber selbst, dass die Scans „cannot guarantee complete security“.

Was der Lovable-Scan laut Doku nicht abdeckt: Impressum, Datenschutzerklärung, Einwilligung, KI-Kennzeichnung, Barrierefreiheit. Kein Wunder — das ist DACH-Recht, kein Sicherheitsthema. Genau hier setzt der decivo Scan an. Er prüft von außen, ohne Zugang, unter anderem: ob Impressum und Datenschutzerklärung verlinkt sind, ob im Impressum Anschrift, Kontakt und Register- oder Steuerkennung stehen, ob die Datenschutzerklärung die Pflichtangaben nach Art. 13 enthält und ob eure App Dienste anspricht, die dort nicht genannt sind. Dazu kommen Google Fonts zur Laufzeit, US-Tracker ohne erkennbare Einwilligung, KI-Endpunkte ohne sichtbaren KI-Hinweis und Hinweise auf BFSG-Relevanz.

Auf der Sicherheitsseite fragt der Scan die eigentliche Frage: Kommen mit dem öffentlichen Schlüssel aus dem Browser tatsächlich Zeilen aus eurer Datenbank? Gezählt wird nur über einen Header, es wird keine einzige Zeile abgerufen. Dazu Schlüssel im ausgelieferten Code, etwa ein service_role-Key. Alle Prüfungen stehen offen im Regelkatalog.

Der Scan hat drei Stufen, alle kostenlos: von außen ohne Zugang; mit Betreibernachweis per DNS-Eintrag, damit wir euch auch die Fundstellen zeigen dürfen; und mit lesendem GitHub-Zugriff für Architektur und Code. Was er nicht sieht, steht im Ergebnis als „braucht Zugang“, nicht als „bestanden“ — und einen AVV sieht von außen niemand. Wenn ihr danach Hilfe bei der Umsetzung wollt, gibt es mit dem Rescue Scoping einen klaren nächsten Schritt; der Scan selbst verpflichtet zu nichts.

Checkliste zum Selbstprüfen

Zwölf Punkte, die ihr ohne Entwickler abarbeiten könnt. Die letzte Spalte zeigt, ob der decivo Scan den Punkt von außen mitprüft.

PrüfpunktGrundlageSo prüft ihr selbstIm Scan
AVV mit Lovable bzw. Supabase liegt vorArt. 28 DSGVOLovable: Tarif prüfen (AVV laut Lovable bei Business/Enterprise). Supabase: aktuelle DPA-Fassung herunterladen und ablegen.Nein — Verträge sieht man von außen nicht
Backend liegt in einer EU-RegionArt. 44 ff. DSGVOLovable Cloud: gewählte Region in den Projekteinstellungen prüfen. Supabase: konkrete EU-Region statt Sammel-Region „Europe“.Nein
Training-Widerspruch bei Lovable gesetztLovable-DatenschutzerklärungIn den Kontoeinstellungen der Nutzung eurer Inhalte für das Modelltraining widersprechen.Nein
Row Level Security auf jeder TabelleArt. 32 DSGVOIm Supabase-Dashboard nach Tabellen ohne RLS suchen; jede Policy an die Nutzer-ID binden.Ja: anonym lesbare Tabellen, Schlüssel im Code
Impressum vollständig und von jeder Seite erreichbar§ 5 DDG · § 5 ECG · Art. 3 lit. s UWG (CH)Footer jeder Seite prüfen: Name, Anschrift, E-Mail, Register oder USt-ID. Keine Platzhalter aus der Vorlage.Ja
Datenschutzerklärung mit allen PflichtangabenArt. 13 DSGVOVerantwortlicher, Zwecke, Rechtsgrundlagen, Empfänger, Speicherdauer, Betroffenenrechte, Beschwerderecht.Ja
Alle angesprochenen Dienste sind genanntArt. 13 Abs. 1 lit. e, f DSGVONetzwerk-Tab öffnen, Domains notieren (Supabase, KI-API, Mail, Analytics) und mit der Erklärung abgleichen.Ja
Keine Tracker und Fremd-Schriften vor der Einwilligung§ 25 TDDDGPrivates Fenster, Netzwerk-Tab, nichts anklicken: Werden Analytics-, Pixel- oder Google-Fonts-Domains geladen?Ja: Google Fonts, US-Tracker, Tracker ohne Consent-Oberfläche
Formulare mit DatenschutzhinweisArt. 13 DSGVONeben jedem Formular ein Satz plus Link zur Datenschutzerklärung.Ja
KI-Chat ist als KI erkennbarArt. 50 Abs. 1 KI-VOHinweis direkt am Chat, nicht nur in der Datenschutzerklärung.Ja
Barrierefreiheit, wenn ihr an Verbraucher verkauftBFSGLabels an Formularfeldern, Alternativtexte, Sprachangabe, Tastaturbedienung; Erklärung zur Barrierefreiheit vorbereiten.Teilweise: Relevanz und Grundsignale
Plan für DatenpannenArt. 33, 34 DSGVOFestlegen, wer binnen 72 Stunden entscheidet und meldet; zuständige Aufsichtsbehörde notieren.Nein

Ein „Ja“ heißt: Der Scan prüft das Signal von außen. Ein unauffälliges Ergebnis ist eine technische Einordnung, kein Nachweis der Rechtskonformität.

Quellen

Alle Zahlen und Anbieter-Aussagen in diesem Artikel stammen aus den folgenden Primärquellen. Abgerufen am 8. Oktober 2026.

Lovable nimmt euch viel Arbeit ab — die Verantwortung für eure Nutzerdaten nicht. Die gute Nachricht: Das meiste davon lässt sich in einem Nachmittag prüfen. Jetzt kostenlos scannen →

Häufige Fragen

Lovable und DSGVO: die wichtigsten Fragen

Ist Lovable DSGVO-konform?

Lovable lässt sich DSGVO-konform einsetzen, aber nicht automatisch. Entscheidend sind drei Ebenen: ein Auftragsverarbeitungsvertrag mit Lovable (laut Lovable Teil der Tarife Business und Enterprise), ein Backend in einer EU-Region und die Pflichten eurer eigenen App wie Impressum, Datenschutzerklärung und Einwilligung für Tracker. Verantwortlich im Sinne der DSGVO seid ihr, nicht Lovable.

Brauche ich einen AVV mit Lovable?

Ja, sobald Lovable personenbezogene Daten in eurem Auftrag verarbeitet — etwa wenn sich Nutzer registrieren oder Daten in Lovable Cloud liegen. Lovable schreibt auf der DPA-Seite, dass der Vertrag Teil der Tarife Business und Enterprise ist (Stand 6. November 2025). Für Free und Pro nennt die Seite keinen AVV; das solltet ihr vor dem Launch mit Lovable klären.

Wo stehen die Server von Lovable?

Für das Backend (Lovable Cloud) wählt ihr beim Aktivieren eine Region: Americas, Europe oder Asia Pacific. Danach lässt sie sich nicht mehr ändern. Die Region gilt für die Projektdaten, nicht für KI-Anfragen — die bleiben nur mit EU inference in der EU, und die gibt es im Enterprise-Tarif. Für die Plattform selbst nennt Lovable eine Verarbeitung in mehreren Ländern, darunter die USA.

Ist Supabase in Frankfurt automatisch DSGVO-konform?

Nein. Supabase schreibt selbst, dass die Wahl der Region nur den Speicherort steuert und eine App nicht allein DSGVO-konform macht. Backups, Logs, Exporte, Edge Functions und Unterauftragnehmer gehören mit in die Prüfung. Der Auftragsverarbeitungsvertrag ist bei Supabase Teil der Nutzungsbedingungen und gilt mit deren Annahme.

Braucht meine Lovable-App einen Cookie-Banner?

Nur wenn sie Informationen auf dem Gerät der Besucher speichert oder ausliest, die für den gewünschten Dienst nicht unbedingt erforderlich sind — typischerweise Analytics, Werbe-Pixel oder eingebettete Drittdienste. Dann verlangt § 25 TDDDG eine Einwilligung vorher, mit echter Ablehnmöglichkeit und ohne vorangekreuzte Kästchen. Ein Banner, der die Skripte trotzdem lädt, hilft nicht.

Muss ich den KI-Chatbot in meiner App kennzeichnen?

Ja. Seit dem 2. August 2026 verlangt Art. 50 der KI-Verordnung, dass Menschen spätestens bei der ersten Interaktion erfahren, dass sie mit einem KI-System sprechen. Der Hinweis gehört direkt an den Chat. Erzeugt eure App Bilder, Audio, Video oder Text, kommt eine maschinenlesbare Kennzeichnung dazu; für Systeme, die schon vor dem 2. August 2026 auf dem Markt waren, gilt dafür eine Frist bis zum 2. Dezember 2026.

Ist Base44 DSGVO-konform?

Auch hier gilt: nicht automatisch. Base44 speichert Daten laut eigener Doku standardmäßig in den USA. EU- oder UK-Cluster gibt es nur in höheren Tarifen und nur für Apps, die ab dem 16. April 2026 angelegt wurden; Medien, Konto- und Abrechnungsdaten bleiben in den USA. Einen DPA veröffentlicht Base44 unter base44.com/dpa. Die Pflichten eurer App — Impressum, Datenschutzerklärung, Einwilligung — sind dieselben wie bei Lovable.

Prüft Lovables Security-Scan auch die DSGVO?

Nein. Lovables Quick Scan und Deep Scan prüfen Sicherheitsthemen wie Datenbank-Zugriffsregeln, Abhängigkeiten, offene Endpunkte und Schlüssel. Impressum, Datenschutzerklärung, Einwilligung, KI-Kennzeichnung oder Barrierefreiheit kommen in der Doku nicht vor. Diese Punkte prüft der kostenlose decivo Scan von außen.

Was kostet der decivo Scan?

Nichts. Außen-Scan, Betreibernachweis und Repository-Scan sind kostenlos und ohne Anmeldung. Bezahlt wird nur, wenn ihr wollt, dass ein Mensch die Befunde einordnet oder behebt.

Prüft, was eure App nach außen verrät.

Der kostenlose decivo Scan prüft Impressum, Datenschutzerklärung, Tracker, KI-Hinweis und offene Datenbanktabellen direkt an eurer URL — mit Beleg und ohne Zugang.

115-Min-Gespräch2Klare Einordnung3Start in Tagen

Kostenlos · ohne Anmeldung · Ergebnis in wenigen Minuten.