Datenbasis und Methodik von exatics

Wie wir Websites prüfen und wie jede Zahl auf unseren Seiten entsteht

Hinter unseren Zahlen stehen über 3 Mio. geprüfte Domains aus über 3,5 Mio. Audits. Fast alle Websites stammen aus Deutschland und Österreich. Im Folgenden legen wir offen, welche Websites wir für die Statistiken behalten, welche wir aussortieren und warum. Denn jede Statistik sollte offen mit der Datenbasis umgehen.

Mann skizziert am Whiteboard, wie aus vielen verstreuten Punkten über einen Trichter eine geordnete Reihe wird
3 Mio.+ Domains geprüft
3,5 Mio.+ Audits durchgeführt
1 Prüfung je Domain zählt
September 2026 Datenstand

Warum wir tun, was wir tun

Joachim Nickel, Gründer von exatics

Sicherlich kennst du diese häufig nervenden Cookie-Banner. Eigentlich gibt es klare Regeln, wie sie auszusehen haben und was sie bewirken sollen. Häufig ist die Optik so gestaltet, dass man zur Akzeptanz gedrängt werden soll. Das nennt sich dann Dark Pattern und gilt nach gängiger Rechtsauslegung als unzulässig. Auch ist klar geregelt, wann Daten an bestimmte Anbieter abfließen dürfen und wann nicht. Bedauerlicherweise wird das eine oder andere und häufig auch beides nicht eingehalten.

Im Rahmen meiner Arbeit habe ich mir viele Websites genauer angesehen. Dabei habe ich manuell im Browser alles nachvollzogen und dokumentiert. Daraus entstand die Idee, diese Prüfung automatisiert durchzuführen. Ich wollte mein Wissen aus hunderten manueller Audits bündeln und dabei Aufmerksamkeit zum Thema schaffen, aber auch klare Lösungsansätze aufzeigen. Somit entstand im Jahr 2025 die Idee für dieses Auditsystem und die Entwicklung begann. Im Januar 2026 zeigten die ersten 10.000 Audits bereits eine klare Erkenntnis. Es gab weit mehr Verstöße, als ich befürchtet hatte. Seitdem hat sich viel getan. Wir haben enorm viel gelernt und die Erkennung ist von anfänglich etwa 120 Diensten auf mittlerweile 1.718 Technologien erweitert worden. Jeden Tag lernen wir weitere Dienste kennen und erweitern die automatisierten Prüfungen. Damit einher geht allerdings auch eine regelmäßige Änderung der Bewertung. Wenn wir früher einige Dienste nicht erkannten, konnten diese auch nicht als Verstoß in der Bewertung berücksichtigt werden. Wie sollte man auch etwas bewerten, was man nicht kennt? Und ja: die KI unterstützt uns bei der Entwicklung der Erkennungen. Aber die finale Freigabe erfolgt immer nach einer menschlichen Prüfung.

Eines ist klar: Wir werden niemals alles erkennen, was es in den Weiten des Internets gibt. Aber wir werden von Tag zu Tag besser.

Joachim Nickel, exatics Gründer

Wenn wir nun mit den diversen Statistiken auf dieser Website unseren aktuellen Kenntnisstand vermitteln, dann ist das nur eine Momentaufnahme. Und alte Audits, die natürlich nicht nach den aktuellen Kenntnissen berechnet wurden, sind damit veraltet. Daher haben wir uns zu Folgendem entschlossen:

Jede Domain zählt einmal – mit ihrer letzten Prüfung

Seit August 2026 prüfen wir bereits geprüfte Domains in Wellen erneut, damit unsere Daten den heutigen Stand zeigen. Würden wir einfach alle Audits zählen, ginge eine zweimal geprüfte Website doppelt in jede Quote ein, und ein längst behobener Fehler stünde neben dem neuen Stand derselben Domain, als wären es zwei verschiedene Websites.

Wir haben uns deshalb für die Zählung je Domain entschieden. Für jede Domain zählt nur das letzte fertige Audit. Die Zahl aller Audits nennen wir trotzdem, denn sie zeigt, wie viel wir prüfen. Die Quoten auf unseren Seiten beziehen sich aber immer auf Domains.

Lesen Sie also, dass wir bei einem Teil der Websites Mängel erkannt haben, dann ist die Basis die Zahl der Domains.

Unser Fokus: deutschsprachige Websites von Unternehmen aus Deutschland und Österreich

Unser Fokus auf Datenschutz & Consent gilt für Deutschland und in sehr ähnlicher Form auch für Websites in Österreich. Daher ist es unser Anliegen, dass die Statistiken auch genau dies abbilden. Knapp neun von zehn geprüften Domains enden auf .de, ein kleiner Teil auf .at, dazu kommen Endungen wie .com, .eu oder .berlin, wenn die Website deutsch ist und sich an Besucher in Deutschland oder Österreich richtet.

Bevor eine Domain in die Prüfung kommt, schauen wir, ob sie wie der Auftritt einer Firma aussieht:

Die Domains finden wir selbst im frei zugänglichen Web. Dazu kommen Domains, die unsere Kunden selbst eintragen und prüfen.

Diese Websites lassen wir bewusst weg

Der deutschsprachige Raum ist groß. Laut DENIC war im Juni 2026 die 18-millionste .de-Domain vergeben, nic.at zählt rund 1,5 Millionen Domains in Österreich, und dazu kommen neue Endungen wie .berlin, .hamburg oder .ruhr. Aus diesem Bestand wählen wir in mehreren Stufen aus (Stand September 2026):

  1. Gefunden – über 200 Millionen Domains haben wir erfasst, aus unserer eigenen Suche im Web und aus zugekauften Listen. Darunter sind über 16 Millionen .de-Domains, und unser Crawler findet jeden Tag weitere.
  2. Vorsortiert – bei Endungen wie .com, .net oder .org behalten wir nur Domains, die nach einem Unternehmen im deutschsprachigen Raum aussehen. So blieben rund 17 Millionen Domains, die wir auf Erreichbarkeit, Sprache und Platzhalter geprüft haben. Rund 9 Millionen sind dabei schon ausgeschieden.
  3. Auditiert – über 8 Millionen Domains haben wir in einem Audit geprüft. Rund 5 Millionen davon haben wir erst danach aussortiert, etwa weil sich eine Baustelle, ein fremdsprachiger Auftritt oder Glücksspiel zeigte.
  4. In der Statistik – übrig bleiben über 3 Mio. Domains, auf denen unsere Zahlen beruhen.

Nicht jede Domain gehört in eine Statistik über Unternehmens-Websites. Folgende Gruppen schließen wir aus. Wir prüfen sie nicht, und frühere Prüfungen dieser Domains zählen nicht mit:

Glücksspiel und Erotik erkennen wir nicht am Namen allein, sondern daran, dass mehrere eindeutige Begriffe im Text stehen. Das hat einen Grund aus der Praxis: Gerade übernommene Domains mit ganz harmlosem Namen zeigen oft genau solche Inhalte, und das würde ein Blick auf den Namen nie finden. Verwaiste Websites erkennen wir an typischen Zeichen einer alten Gestaltung und Technik. Die genauen Merkmale und Grenzwerte nennen wir nicht, denn sie sind unsere eigene Entwicklung.

Allerdings gehen wir hier mit Feingefühl vor. Jüngst haben wir die Website einer Stadt auditiert, die vermutlich durch einen Hack auf Erotik-Websites verwiesen hat. In diesem Fall haben wir die Stadtverwaltung aktiv per E-Mail über unseren Fund informiert, und der Betreiber konnte die Lücke umgehend schließen. Daraus entstand sogleich eine Erweiterung für die Erkennung von Malware. Dabei entdeckten wir, dass es sehr viele unterschiedliche Content-Management-Systeme mit offenen Schwachstellen gibt. Wenn wir also etwas erkennen, dann zeigen wir es an.

Ein echter Browser prüft jede Website zweimal – vor und nach der Zustimmung

Unser Audit ruft die Seite so auf, wie es ein Besucher tut, mit einem echten Browser. Der Ablauf hat zwei Durchgänge:

  1. Vor der Zustimmung – wir halten fest, welche Dienste und Cookies schon laden und welche Daten schon abfließen, bevor jemand dem Cookie-Banner zustimmt.
  2. Nach der Zustimmung – wir stimmen im Cookie-Banner zu und prüfen die Seite ein zweites Mal. So sehen wir, was die Zustimmung auslöst.

Hinter den meisten Cookie-Bannern steht ein Consent-System, also eine Software, die das Banner anzeigt und die Zustimmung verwaltet. Für die bekannten Systeme wissen wir, wie ihr Banner zu bedienen ist. Bei unbekannten Bannern suchen wir die Schaltfläche zum Zustimmen selbst. Bei Websites mit einem bekannten System gelingt uns die zweite Prüfung nach der Zustimmung in über 90 % der Fälle, bei Bannern ohne bekanntes System in 76,7 % der Fälle. Wo das nicht klappt, werten wir nur aus, was vor der Zustimmung zu sehen ist. Welche Technik auf einer Website läuft, erkennen wir an typischen Merkmalen, und derzeit kennen wir 1.718 Technologien, darunter 212 Consent-Systeme. Eine Übersicht nach Bereichen finden Sie unter Was ist exatics?.

Aktuell arbeiten wir daran, bei einer individuellen Prüfung einen dritten Consent-Status zu berücksichtigen: das aktive Ablehnen der Zustimmung. Interessanterweise haben erste Tests in diesem Bereich gezeigt, dass auch hier eklatante Lücken in der Umsetzung existieren.

Um aber eines noch einmal klar zu sagen: In den allermeisten Fällen ist eine Fehlfunktion des Consent-Banners nicht dem Hersteller anzukreiden. Es sind Fehler in der Konfiguration bei der Integration, sei es durch Unwissenheit oder durch Flüchtigkeitsfehler. Und genau diese Probleme zeigen wir glasklar an.

Sieben Bereiche, drei Stufen

Jedes Audit bewertet die Website in sieben Bereichen:

In jedem Bereich ordnen wir das Ergebnis in eine von drei Stufen ein: keine Verstöße erkannt, Handlungsbedarf erkannt oder schwere Verstöße erkannt. Wir beschreiben dabei nur, was wir erkannt haben; die verbindliche rechtliche Bewertung liegt bei Ihrem Datenschutzbeauftragten oder Ihrer Rechtsabteilung. Eine Ausnahme ist der Hinweis auf eine mögliche Übernahme durch Dritte. Lädt eine Website Dienste aus bekannten Netzen für Schadsoftware, zeigen wir eine Warnung, die bewusst nicht in die Bewertung eingeht.

So entstehen die Zahlen auf unseren Seiten

Unsere Statistik beruht auf den Audits unseres heutigen Prüfsystems, die seit Februar 2026 laufen. Die rund 80.000 Audits unseres Vorläufers aus den Monaten davor fließen nicht mit ein, denn sie gehören nicht zu unserem heutigen Datenbestand. Unsere Kennzahlen rechnen wir jede Nacht neu aus dem aktuellen Bestand, und bei den Statistiken nennen wir jeweils den Stand.

Große Zahlen runden wir immer ab und nie auf. Aus 3.080.000 Domains würde bei uns „über 3 Mio.“ und nicht „rund 3,1 Mio.“, denn wir nennen lieber eine etwas zu kleine Zahl als eine, die wir nicht ganz belegen können.

Anteile rechnen wir auf der Basis, zu der sie gehören. Wie oft Tracking schon vor der Zustimmung startet, rechnen wir zum Beispiel nur für Websites mit Cookie-Banner und nicht für alle Domains. Hochrechnungen auf den ganzen Markt machen wir nicht.

Was unsere Zahlen zeigen und wo ihre Grenzen liegen

Unsere Daten sind umfangreich, aber keine Vollerhebung. Wie die Stufen oben zeigen, steht längst nicht hinter jeder registrierten Domain eine aktive Firmen-Website, denn schon bei der Vorsortierung scheidet der größte Teil aus. Unsere Zahlen zeigen daher Tendenzen für Websites von Unternehmen im deutschsprachigen Raum, keine exakten Marktanteile.

Als wir die Zählung je Domain mit der Zählung aller Audits verglichen haben, hat uns überrascht, wie stabil die Anteile bleiben. Die große Mehrheit verschiebt sich um weniger als einen Prozentpunkt. Die absoluten Zahlen einzelner Dienste sinken dagegen deutlich, weil jede Domain nur noch einmal zählt, und genau deshalb lohnt es sich, bei jeder Zahl auf ihre Basis zu achten.

Weiterführende Seiten

Jetzt eigene Website prüfen