KI-App-Radar DACH
Wie steht es um KI-gebaute Apps im DACH-Raum?
Alle drei Monate scannen wir passiv — wie ein Browser — die auffindbare Population KI-gebauter Web-Apps mit Bezug zu Deutschland, Österreich und der Schweiz und veröffentlichen die Anteile. Keine Hostnamen, keine Screenshots, kein Befund, der einer Seite zuzuordnen wäre: nur Zahlen über Gruppen ab 20 Apps, zitierfähig unter CC-BY 4.0.
n = 484 auffindbare KI-Apps mit DACH-Bezug · Lauf DACH 2026-09 Lauf 7 · abgeschlossen am 8. September 2026
100 % der 484 eingeplanten Ziele waren erreichbar; nur erreichbare Apps zählen.
0 %
2 Apps
86 %
417 Apps
13 %
65 Apps
Was auffällt
Die häufigsten Befunde über die gesamte Stichprobe. Der Anteil sagt, bei wie vielen der n Apps die Regel angeschlagen hat — nicht, ob der Befund im Einzelfall stimmt.
- RSC-SEC-092Kein CAA-Eintrag99 %
- RSC-SEC-003Keine Content-Security-Policy97 %
- RSC-SEC-005Kein Clickjacking-Schutz90 %
- RSC-ARC-005Nicht existierende Pfade antworten mit 20071 %
- RSC-ACC-004Barrierefreiheits-Verstöße im gerenderten Zustand65 %
- RSC-SCL-004Keine Cache-Strategie63 %
- RSC-ARC-004Kein Canonical-Link45 %
- RSC-SEC-087DMARC mit `p=none`38 %
- RSC-PRV-001Google Fonts zur Laufzeit geladen36 %
- RSC-SEC-024Keine Referrer-Policy33 %
- RSC-PRV-022Kontaktdaten im ausgelieferten JavaScript32 %
- RSC-SEC-004MIME-Sniffing nicht unterbunden32 %
- RSC-PRV-006Daten an Drittland-Dienste29 %
- RSC-SEC-093Keine security.txt — keine Meldestelle für Sicherheitslücken26 %
- RSC-ARC-001Inhalt nur clientseitig gerendert24 %
Nach Plattform
| Plattform | Apps | Stop | Iterate | Go |
|---|---|---|---|---|
| Lovable195 Apps | 195 | 0 % | 81 % | 19 % |
| Base44133 Apps | 133 | 0 % | 92 % | 8 % |
| Bolt123 Apps | 123 | 1 % | 90 % | 9 % |
| Kein Builder erkannt28 Apps | 28 | 4 % | 79 % | 18 % |
Nach Rechtsraum
| Rechtsraum | Apps | Stop | Iterate | Go |
|---|---|---|---|---|
| Deutschland188 Apps | 188 | 0 % | 83 % | 17 % |
| Österreich74 Apps | 74 | 0 % | 82 % | 18 % |
| Schweiz215 Apps | 215 | 1 % | 91 % | 8 % |
Gruppen mit weniger als 20 Apps stehen hier nicht — nicht mit „0 %“, sondern gar nicht. Aus so wenigen Zeilen ließe sich sonst eine einzelne App heraushören.
Von Lauf zu Lauf
Jeder Lauf ist ein Quartal. Anteile erscheinen erst, wenn der Lauf die Schwelle von 20 Apps erreicht; die Stichprobe wechselt von Lauf zu Lauf, Trends sind deshalb Hinweise, keine Beweise.
| Lauf | Abgeschlossen | Apps | Erreichbar | Stop | Iterate | Go |
|---|---|---|---|---|---|---|
| DACH 2026-09 Lauf 34. September 2026 · 78 Apps · 100 % erreichbar | 4. September 2026 | 78 | 100 % | 0 % | 77 % | 23 % |
| DACH 2026-09 Lauf 44. September 2026 · 118 Apps · 100 % erreichbar | 4. September 2026 | 118 | 100 % | 0 % | 73 % | 27 % |
| DACH 2026-09 Lauf 78. September 2026 · 484 Apps · 100 % erreichbar | 8. September 2026 | 484 | 100 % | 0 % | 86 % | 13 % |
Methodik
Der Radar misst, was auffindbar ist: Apps in Builder-Verzeichnissen, auf Builder-Subdomains (etwa *.lovable.app oder *.bolt.host) und mit erkennbarem Builder-Fingerabdruck, ergänzt um Certificate-Transparency-Logs und den Common-Crawl-Index. Apps auf eigener Domain ohne Marker sind untererfasst. Vor dem Scan prüfen wir Erreichbarkeit und DACH-Bezug mit einem einzigen Aufruf der Startseite: Domain-Endung .de, .at oder .ch, deutsche Seitensprache oder ein Verweis auf Impressum und Datenschutz — nur solche Apps kommen in die Stichprobe. Richtig ist deshalb „x % der n auffindbaren Apps mit DACH-Bezug“, nie „x % der deutschen Lovable-Apps“. Die Zuordnung zu DE, AT oder CH passiert nach dem Scan über Domain-Endung und Rechtsbefunde; was sich nicht zuordnen lässt, zählt als nicht zuordenbar und dient als Kontrollgruppe.
Der Scan läuft passiv und browser-äquivalent: Er lädt, was jeder Browser beim Aufruf lädt, klickt nichts, füllt kein Formular aus und legt kein Konto an. Der User-Agent nennt uns und diese Seite, und robots.txt wird respektiert — wer uns dort ausschließt, wird übersprungen.
Geladen wird
- HTML, Bundles und HTTP-Header
- die Seite im Headless-Browser: Tracker vor der Einwilligung, Cookies, Barrierefreiheit
- öffentlich ausgelieferte Source Maps
- robots.txt, Sitemap und verlinkte Rechtsseiten
Nie
- sensible Pfade wie /.env oder /.git
- Backend-Sonden — Datenbank-Schema, Zeilenzählung, Buckets
- Konto anlegen oder Anmelde-Drosselung testen
Veröffentlicht werden nur Anteile über Gruppen mit mindestens 20 Apps. Kein Hostname, keine URL, kein Screenshot und kein Befund, der einer Seite zuzuordnen wäre. Die Rohdaten tragen intern einen Hash, der die Datenbank nie verlässt; die Ziel-Liste verfällt 90 Tage nach dem letzten Scan.
Vor jeder Veröffentlichung läuft der Feld-Sweep über eine Kontrollgruppe gepflegter Profi-Seiten — jeder schwere Treffer dort ist ein Fehlalarm-Kandidat. Der letzte Sweep (24. August 2026) fand fünf Fehler in der Plattform-Erkennung; alle sind behoben. Die Fehlalarmschätzung je Regel steht im Quartalsbericht. Die Zahlen hier sind Anteile über eine Stichprobe, keine Beweise für die einzelne App.
Wer die eigene Domain nicht im Radar haben will, trägt sie aus: Nachweis per DNS-TXT, Datei oder Meta-Tag — danach löschen wir alle Beobachtungen und das Ziel und nehmen die Domain in keinen weiteren Lauf auf. Ohne DNS-Zugriff genügt eine Mail.
Domain austragenZitieren
decivo KI-App-Radar DACH, Lauf DACH 2026-09 Lauf 7, Methodik 2026.17, decivo.de/scan/radar
Zahlen und JSON stehen unter CC-BY 4.0. Bitte als „decivo KI-App-Radar DACH“ mit Link zitieren. Rohzahlen als JSON