Kostenlos, ohne Anmeldung

Checkliste für Website-Launch und Relaunch

Mit dieser Liste prüfe ich jede Website, bevor sie live geht: 231 Punkte von der Positionierung bis zum Regelbetrieb. 59 davon sind kritisch. Ist einer offen, geht die Seite nicht live.

Dein Fortschritt bleibt nur in deinem Browser gespeichert.

Anleitung

Filtern, abhaken, mitnehmen

  1. 01

    Filtern

    Wähl deinen Stack: Webflow, eigener Code oder beides. Mit „Nur kritische“ siehst du zuerst, was einen Launch stoppt.

  2. 02

    Abhaken

    Hak ab, was erledigt ist, oder markier einen Punkt als „Trifft nicht zu“. Unter jedem Punkt steht, warum er zählt und wie du ihn prüfst.

  3. 03

    Mitnehmen

    Kopier die Liste mit deinem Stand als Markdown in Ticket, Notion oder Projektdoku.

Checkliste

Von der Positionierung bis zum Regelbetrieb

Kritische Punkte sind markiert. Ist einer davon offen, geht die Seite nicht live.

0 von 231 erledigt

59 kritische offen

Alle Webflow Eigener Code
Nur kritische Als Markdown kopierenZurücksetzen

01

Recherche und Positionierung

Diese Punkte gehören vor das erste Layout. Was hier fehlt, lässt sich später nur mit einem Umbau nachholen.

Fällig: Vor dem ersten Layout25 Punkte

POS-01

Zielgruppe, ihre Probleme und Kaufmotive festhalten

Warum

Ohne klares Bild der Käufer entstehen Texte, die zu jedem passen und niemanden überzeugen.

So prüfst du

Schreib drei Sätze: Wer kauft, was hält diese Person gerade auf, und was gibt am Ende den Ausschlag?

Trifft nicht zu

POS-02

Hauptziel der Website und die wichtigste Conversion festlegen

Warum

Erst das Ziel entscheidet, welcher Button oben steht und was du später misst.

So prüfst du

Benenne genau eine Handlung als Hauptziel, etwa eine Terminbuchung, und notiere, woran du sie im Tracking erkennst.

Trifft nicht zu

POS-03

Wettbewerber auf Angebot, Inhalte, Suchpräsenz und Nutzerführung prüfen

Warum

Wer weiß, was die drei stärksten Alternativen zeigen, sieht schnell, wo die eigene Seite austauschbar klingt.

So prüfst du

Lies drei Seiten der Konkurrenz wie ein Kunde und notiere jeweils Angebot, Preisangabe, Belege und den ersten Button.

Trifft nicht zu

POS-04

Suchbegriffe und Suchintentionen recherchieren

Warum

Seiten, die an den Suchbegriffen der Kunden vorbei formuliert sind, findet niemand, egal wie gut sie aussehen.

So prüfst du

Sammle Begriffe aus Kundengesprächen, prüf sie in der Google-Suche und in einem Keyword-Werkzeug und notiere, was die Suchenden jeweils erwarten.

Trifft nicht zu

POS-05

Jeder wichtigen Seite ein Thema und eine Suchintention zuordnen

Warum

Zwei Seiten zum selben Thema konkurrieren in der Suche gegeneinander, und keine rankt richtig.

So prüfst du

Leg eine Tabelle an: URL, Hauptthema, Suchintention. Steht ein Thema zweimal drin, legst du die Seiten zusammen.

Trifft nicht zu

POS-06

Seitenstruktur festlegen

Warum

Die Struktur bestimmt URLs, Navigation und interne Links. Spätere Änderungen kosten Weiterleitungen und oft auch Rankings.

So prüfst du

Zeichne die Seitenhierarchie mit allen URLs auf, bevor das erste Layout entsteht.

Trifft nicht zu

POS-07

Kundenfragen, Einwände und Belege sammeln

Warum

Die Fragen, die im Verkaufsgespräch immer wieder kommen, muss die Website beantworten.

So prüfst du

Frag Vertrieb oder Kundenservice nach den zehn häufigsten Fragen und Einwänden und notiere zu jedem einen Beleg: Zahl, Referenz oder Zitat.

Trifft nicht zu

POS-08

Erfolgskennzahlen und Ausgangswerte festhalten

Warum

Ohne Ausgangswert lässt sich nach dem Launch nicht sagen, ob die neue Seite besser ist.

So prüfst du

Notiere mit Datum: Besuche, Anfragen, Conversion-Rate und die wichtigsten Rankings.

Trifft nicht zu

POS-09

Bei einem Relaunch die Ausgangslage sichern

Warum

Nach dem Umzug fehlt sonst die Liste der alten URLs und Rankings, an der du den Relaunch messen kannst.

So prüfst du

Exportier aus der Search Console Seiten und Suchanfragen der letzten 16 Monate, dazu die Seiten mit Backlinks und die Core Web Vitals.

Trifft nicht zu

POS-10

Ausgangswert für die Sichtbarkeit in KI-Antworten erheben

Warum

Ob ChatGPT oder Perplexity dich nach dem Launch häufiger nennen, siehst du nur im Vergleich mit einem Wert von vorher.

So prüfst du

Stell ChatGPT, Perplexity, Gemini und der Google-Suche mit KI-Übersicht die fünf bis zehn wichtigsten Kundenfragen und speichere die Antworten mit Datum.

Trifft nicht zu

POS-11

Besucher nach Kaufabsicht trennen

Warum

Wer nur einen Ratgeber liest oder als Kunde zum Login kommt, zählt in jeder Statistik mit und lässt die Website erfolgreicher aussehen, als sie ist.

So prüfst du

Ordne deine meistbesuchten Seiten und Suchbegriffe einer von drei Gruppen zu: Interessenten mit Kaufabsicht, Leser ohne Kaufabsicht und Bestandskunden. Die Conversion-Rate berechnest du dann nur für die Interessenten.

Trifft nicht zu

POS-12

Wunschkundenprofile mit dem echten Kundenbestand abgleichen

Warum

Personas beschreiben oft, wen man gern als Kunden hätte, und nicht, wer tatsächlich kauft.

So prüfst du

Leg neben jedes Profil die Zahlen aus deinem Kundenbestand: Anzahl, Umsatz je Kunde und Betriebsgröße. Passt beides nicht zusammen, ist genau das dein wichtigstes Ergebnis. Dann klärst du, wen die Website eigentlich ansprechen soll.

Trifft nicht zu

POS-14

Marktgröße je Zielgruppe ermitteln und den eigenen Anteil ausrechnen

Warum

Erst wenn du weißt, welchen Anteil eines Markts du schon erreichst, siehst du, wo noch Wachstum liegt und wo kaum noch etwas zu holen ist.

So prüfst du

Hol dir die Zahl der Betriebe oder Haushalte je Zielgruppe aus der amtlichen Statistik oder von Branchenverbänden, notier Quelle und Stichtag und teil deine Kundenzahl durch diesen Wert.

Trifft nicht zu

POS-15

Umsatz, Besuche und Werbebudget je Produktlinie vergleichen

Warum

Bekommt eine kleine Produktlinie die meisten Besuche und das meiste Werbebudget, arbeitet die Website am Geschäft vorbei.

So prüfst du

Stell je Produktlinie drei Anteile nebeneinander: am Umsatz, an den Besuchen und am Werbebudget. Weichen sie deutlich voneinander ab, plan die Seitenstruktur vom Umsatz her und nicht von den Besuchen.

Trifft nicht zu

POS-16

Backlinks der stärksten Wettbewerber auswerten

Warum

Fachmedien, Verbände und Portale, die deine Konkurrenz verlinken, erreichen deine Zielgruppe schon heute.

So prüfst du

Lass dir in einem Backlink-Werkzeug die verweisenden Seiten deiner zwei bis drei stärksten Wettbewerber anzeigen und markier jede, die noch nicht auf dich verlinkt.

Trifft nicht zu

POS-17

Erfassen, wo sich die Zielgruppe informiert

Warum

Sucht kaum jemand nach deinem Angebot, gewinnst du Kunden eher über Verbände, Fachmedien und Messen als über zusätzliche Anzeigen.

So prüfst du

Liste Verbände, Fachzeitschriften, Messen und Communitys deiner Branche auf, jeweils mit Mitgliederzahl, Auflage oder Besucherzahl und dem Stand der Angabe.

Trifft nicht zu

POS-18

Firmendaten einmal verbindlich festlegen

Warum

Weichen Name, Adresse oder Telefonnummer von Plattform zu Plattform ab, wissen Kunden, Suchmaschinen und KI-Assistenten nicht mehr, welche Angabe stimmt.

So prüfst du

Leg eine verbindliche Fassung fest: Firmenname, Adresse in genau einer Schreibweise, Telefon, Website, Gründungsjahr und eine Beschreibung in einem Satz. Mit dieser Fassung gleichst du jeden Eintrag im Netz ab.

Trifft nicht zu

POS-19

Einträge in Kartendiensten prüfen und beanspruchen

Warum

Viele Kunden sehen deinen Karteneintrag vor deiner Website, und manchmal verweist er noch auf eine alte Domain.

So prüfst du

Such deinen Firmennamen in allen großen Kartendiensten, nicht nur im bekanntesten. Prüf je Eintrag, ob du ihn beansprucht hast und ob Name, Kategorie, Adresse mit Hausnummer und Website stimmen.

Trifft nicht zu

POS-20

Social-Media-Konten Plattform für Plattform erfassen

Warum

Verwaiste Konten, doppelte Profile und fremde Firmen mit ähnlichem Namen fallen Kunden eher auf als dir.

So prüfst du

Such auf jeder Plattform nach deinem Firmennamen und notier je Konto Follower, Datum des letzten Beitrags und ob es auf die Website verlinkt. Verwaiste Konten belebst du wieder oder legst sie still.

Trifft nicht zu

POS-21

Bewertungsportale prüfen, auch die, auf denen du noch fehlst

Warum

Ein Profil, das du nicht selbst anlegst, eröffnet womöglich ein unzufriedener Kunde mit der ersten Bewertung.

So prüfst du

Prüf die allgemeinen Bewertungsportale und die deiner Branche: Note, Anzahl, Datum der letzten Bewertung und wie viele davon du beantwortet hast.

Trifft nicht zu

POS-22

Schlechte Bewertungen im Volltext lesen und nach Themen sortieren

Warum

Widerspricht die häufigste Kritik einem Versprechen deiner Website, glaubt dir dieses Versprechen niemand.

So prüfst du

Lies alle Bewertungen mit einem oder zwei Sternen, sortier sie nach Thema und beantworte die offenen. Das häufigste Thema gehört in die Positionierung, nicht nur in den Support.

Trifft nicht zu

POS-23

Branchen- und Firmenverzeichnisse prüfen

Warum

Suchmaschinen und KI-Assistenten lesen aus Verzeichnissen und Fachlisten ab, wer du bist und was du anbietest.

So prüfst du

Prüf allgemeine Branchenbücher, B2B-Verzeichnisse, Firmendatenbanken und die Listen von Kammer, Verband und Fachmessen: Stimmen die Angaben mit deinen Firmendaten überein? Fachlisten findest du oft nur über eine eigene Websuche.

Trifft nicht zu

POS-24

Produktdaten auf Marktplätzen und bei Händlern prüfen

Warum

KI-Assistenten lesen Preise, Verfügbarkeit und Bewertungen auch direkt aus Marktplatz-Einträgen. Schwache Produktdaten dort fallen auf deine Marke zurück.

So prüfst du

Verkaufst du Produkte, prüf deine Einträge auf den großen Marktplätzen und bei deinen wichtigsten Händlern: Titel, Bilder, Preis, Verfügbarkeit und Bewertungen.

Trifft nicht zu

POS-25

Sichtbarkeit in mehr als einer Suchmaschine prüfen

Warum

Manche KI-Assistenten stützen sich auf einen anderen Suchindex als den der meistgenutzten Suchmaschine. Wer dort fehlt, taucht auch in ihren Antworten seltener auf.

So prüfst du

Such deine acht bis zehn wichtigsten Begriffe in jeder großen Suchmaschine, am besten im privaten Fenster, und notier, wer statt dir oben steht.

Trifft nicht zu

POS-26

In KI-Antworten zitierte Quellen auswerten

Warum

Welche Seiten ein KI-Assistent als Quelle nennt, bestimmt mit, wen er empfiehlt. Oft sind das Ratgeberportale, Videos und Testseiten, nicht deine Wettbewerber.

So prüfst du

Notier zu jeder KI-Antwort auf deine Kundenfragen die genannten Quellen und zähl, welche Seiten immer wieder auftauchen. Dort willst du erwähnt werden.

Trifft nicht zu

Kein Punkt in diesem Abschnitt passt zu deinem Filter.

02

Inhalte und Conversion

Hier entscheidet sich, ob Besucher verstehen, was du anbietest, und ob sie den nächsten Schritt gehen.

Fällig: Vor der Textfreigabe14 Punkte

INH-01

Angebot und Nutzen im ersten sichtbaren Bereich erklären

Warum

Wer nach wenigen Sekunden nicht weiß, was du anbietest und für wen, ist wieder weg.

So prüfst du

Zeig die Seite jemandem fünf Sekunden lang auf dem Smartphone und lass dir danach sagen, was du verkaufst.

Trifft nicht zu

INH-02

Pro Seite eine primäre Handlungsaufforderung festlegen

Warum

Stehen drei gleich starke Buttons nebeneinander, klicken viele Besucher gar keinen.

So prüfst du

Markiere auf jeder Seite den einen Button, der zählt. Alle anderen Links treten optisch zurück.

Trifft nicht zu

INH-03

Buttons konkret beschriften und jedes Ziel testen

Kritisch

Warum

Ein Button, der ins Leere führt, kostet genau die Besucher, die schon kaufen wollten.

So prüfst du

Klick jeden Button auf Desktop und Smartphone und prüf, ob das Ziel hält, was die Beschriftung verspricht.

Trifft nicht zu

INH-04

Leistungen, Preise, Voraussetzungen und nächste Schritte beschreiben

Warum

Fehlen Preis oder Ablauf, fragen viele Interessenten nicht nach, sondern schauen sich woanders um.

So prüfst du

Lies jede Angebotsseite mit drei Fragen: Was kostet es, was muss ich beisteuern, und was passiert nach dem Klick?

Trifft nicht zu

INH-05

Zahlen, Referenzen und Versprechen an der Quelle prüfen

Kritisch

Warum

Eine falsche Zahl in einer Überschrift übersteht jede Stilprüfung und fällt erst dem Kunden auf.

So prüfst du

Rechne jede Zahl aus der Originalquelle nach, nicht aus einem Diagramm, Screenshot oder einer früheren Zusammenfassung.

Trifft nicht zu

INH-06

Freigaben für Logos, Zitate, Fotos und Fallstudien dokumentieren

Kritisch

Warum

Ein Kundenlogo ohne Erlaubnis kann eine Abmahnung und eine verärgerte Kundenbeziehung nach sich ziehen.

So prüfst du

Leg zu jedem Logo, Zitat und Foto die schriftliche Freigabe mit Datum ab. Fotos von Personen nur mit ausdrücklicher Zustimmung.

Trifft nicht zu

INH-07

Alle Texte gründlich lektorieren

Warum

Holprige oder übersetzt klingende Sätze kosten Vertrauen, bevor das Angebot überhaupt ankommt.

So prüfst du

Lies jeden Text laut. Klingt ein Satz nach Übersetzung oder nach Werbeprospekt, schreib ihn neu.

Trifft nicht zu

INH-08

Platzhalter, Testinhalte und unfertige Übersetzungen entfernen

Kritisch

Warum

Lorem ipsum, ein Tutorial-Video aus dem Template oder ein leerer Blogbeitrag wirken live sofort unfertig.

So prüfst du

Durchsuche alle Seiten und CMS-Einträge nach „Lorem“, „Test“, „TODO“ und leeren Feldern, auch in der zweiten Sprache.

Trifft nicht zu

INH-09

Kontaktdaten prüfen und Kontaktlinks testen

Kritisch

Warum

Eine vertauschte Ziffer in der Telefonnummer fällt erst auf, wenn die Anrufe ausbleiben.

So prüfst du

Tipp auf dem Smartphone auf jede Telefonnummer und E-Mail-Adresse. Kopierbuttons kopieren den richtigen Text.

Trifft nicht zu

INH-10

Mikrotexte genauso sorgfältig prüfen

Warum

Seitentitel, Fehlermeldungen und Bestätigungsmails sieht fast jeder Besucher, lektoriert werden sie selten.

So prüfst du

Prüf Seitentitel, Meta-Beschreibungen, Alt-Texte, Formularfehler, Bestätigungsmails, Cookie-Banner und die 404-Seite.

Trifft nicht zu

INH-11

Anrede und Schreibweisen vereinheitlichen

Warum

Wechselt eine Seite zwischen „du“ und „Sie“, wirkt sie zusammengestückelt.

So prüfst du

Such nach „Sie“, „Ihr“ und „du“ und nach den Schreibweisen deiner Produkt- und Firmennamen.

Trifft nicht zu

INH-12

Jede Sprachversion eigenständig prüfen

Warum

Eine wörtlich übersetzte Seite erkennt jeder Muttersprachler am ersten Satz.

So prüfst du

Lass jede Sprache von jemandem lesen, der sie als Muttersprache spricht, und achte auf Datums-, Zahlen- und Währungsformate (1.500 € gegenüber €1,500).

Trifft nicht zu

INH-13

Aktualität am Launch-Tag prüfen

Warum

Ein Copyright von vor zwei Jahren oder ein alter Preis lässt die ganze Seite verwaist wirken.

So prüfst du

Prüf am Tag der Veröffentlichung Jahreszahlen, Stand-Angaben, Preise, Team und Referenzen.

Trifft nicht zu

INH-14

Mit echten Textlängen testen

Warum

Layouts brechen erst mit der längsten Überschrift, dem längsten Namen oder dem englischen Text.

So prüfst du

Setz die längsten echten Inhalte ein und lass optionale Felder testweise leer.

Trifft nicht zu

Kein Punkt in diesem Abschnitt passt zu deinem Filter.

03

Recht und Datenschutz

Rechtsfehler fallen nicht beim Testen auf, sondern bei einer Abmahnung. Diese Punkte ersetzen keine Rechtsberatung.

Fällig: Vor dem Launch22 Punkte

DSG-01

Impressum und Datenschutzerklärung mit Betreiber und Technik abgleichen

Kritisch

Warum

Eine Datenschutzerklärung, die andere Dienste nennt, als die Seite lädt, beschreibt nicht, was passiert, und ist damit angreifbar.

So prüfst du

Vergleich Betreiber, Anschrift und jeden genannten Dienst mit dem, was der Browser beim Laden tatsächlich anfragt.

Trifft nicht zu

DSG-02

Impressum auf die aktuelle Rechtsgrundlage stellen

Kritisch

Warum

Seit dem 14.05.2024 gilt § 5 DDG statt TMG, und viele Impressen verweisen noch auf das alte Gesetz.

So prüfst du

Prüf den Verweis auf § 5 DDG. Bei redaktionellen Inhalten wie einem Blog braucht es zusätzlich eine verantwortliche Person nach § 18 Abs. 2 MStV.

Trifft nicht zu

DSG-03

Pflichtinformationen wie AGB und Widerrufsbelehrung klären

Kritisch

Warum

Wer online an Verbraucher verkauft, braucht mehr als Impressum und Datenschutzerklärung.

So prüfst du

Klär mit deiner Rechtsberatung, welche Pflichtinformationen dein Angebot verlangt und ob sie vor dem Kaufabschluss sichtbar sind.

Trifft nicht zu

DSG-04

Pflichten zur Barrierefreiheit klären

Kritisch

Warum

Seit dem 28.06.2025 gilt das BFSG für viele Dienstleistungen, die Verbraucher online abschließen, etwa Shops und verbindliche Terminbuchungen.

So prüfst du

Prüf, ob dein Angebot darunter fällt. Kleinstunternehmen mit Dienstleistungen (unter 10 Beschäftigte, höchstens 2 Mio. € Umsatz oder Bilanzsumme) sind ausgenommen und halten die Begründung schriftlich fest.

Trifft nicht zu

DSG-05

Alle Drittanbieter, Cookies und Speicherzugriffe erfassen

Kritisch

Warum

Viele Dienste kommen über Integrationen, Schriften oder Test-Werkzeuge dazu, die niemand bewusst eingebaut hat.

So prüfst du

Öffne die Seite in einem privaten Fenster, lies in den Entwicklerwerkzeugen alle Anfragen, Cookies und den lokalen Speicher aus und notiere jeden fremden Host.

Trifft nicht zu

DSG-06

Auftragsverarbeitung, Drittlandübermittlung und Löschfristen klären

Kritisch

Warum

Für jeden Dienst, der personenbezogene Daten verarbeitet, brauchst du eine vertragliche Grundlage.

So prüfst du

Leg für jeden Dienst den Vertrag zur Auftragsverarbeitung ab und notiere, wo die Daten liegen und wann sie gelöscht werden.

Trifft nicht zu

DSG-07

Einwilligungspflichtige Dienste bis zur Zustimmung blockieren

Kritisch

Warum

Nach § 25 TDDDG darf nichts Einwilligungspflichtiges laden, bevor der Besucher zugestimmt hat.

So prüfst du

Lade die Seite ohne Klick im Banner und prüf im Netzwerk-Tab, dass kein Analyse- oder Marketingdienst anfragt.

Trifft nicht zu

DSG-08

Cookie-Banner fair gestalten

Kritisch

Warum

Ist Ablehnen schwerer zu finden als Zustimmen, gilt die Einwilligung nicht als freiwillig.

So prüfst du

Ablehnen steht auf der ersten Ebene gleichwertig neben Zustimmen, keine Kategorie ist vorausgewählt, und ein Link im Footer öffnet die Einstellungen erneut.

Trifft nicht zu

DSG-09

Zustimmung, Ablehnung und Widerruf testen

Kritisch

Warum

Ein Banner, das nur gut aussieht, schützt dich nicht, wenn die Dienste trotz Ablehnung laden.

So prüfst du

Spiel alle drei Fälle im echten Browser durch und prüf jeweils Cookies und Netzwerkanfragen.

Trifft nicht zu

DSG-10

Datenschutzerklärung mit der gemessenen Konfiguration abgleichen

Kritisch

Warum

Jeder Dienst, der läuft, aber nicht in der Erklärung steht, ist eine Lücke.

So prüfst du

Jeder gemessene Dienst steht drin, und keiner steht drin, der nicht läuft.

Trifft nicht zu

DSG-11

Schriften selbst hosten

Kritisch

Warum

Lädt eine Schrift von Google Fonts, geht die IP-Adresse jedes Besuchers ohne Einwilligung an Google.

So prüfst du

Prüf im Netzwerk-Tab auf Anfragen an fonts.googleapis.com und fonts.gstatic.com. Auch ungenutzte Schriften in den Projekteinstellungen können sie auslösen.

Trifft nicht zu

DSG-12

Einbettungen erst nach Klick laden

Kritisch

Warum

Ein eingebettetes Video, eine Karte oder ein Kalender überträgt Daten schon beim Seitenaufruf.

So prüfst du

Zeig zuerst ein Vorschaubild mit Hinweis und lade den Dienst erst nach Klick. Ein direkter Link bleibt als Alternative sichtbar.

Trifft nicht zu

DSG-13

Datenschutzhinweis direkt am Formular zeigen

Warum

Wer Daten eingibt, soll vor dem Absenden wissen, was damit passiert.

So prüfst du

Am Absendebutton stehen Zweck, Empfänger und Speicherdauer mit Link zur Datenschutzerklärung.

Trifft nicht zu

DSG-14

Newsletter mit Double-Opt-in und Abmeldung testen

Kritisch

Warum

Ohne bestätigte Anmeldung kannst du nicht nachweisen, dass jemand den Newsletter wirklich wollte.

So prüfst du

Meld dich mit einer echten Adresse an, bestätige, meld dich wieder ab und prüf, dass danach keine Mails mehr kommen.

Trifft nicht zu

DSG-15

Preise passend zur Zielgruppe angeben

Warum

Verbrauchern musst du nach der Preisangabenverordnung Gesamtpreise inklusive Umsatzsteuer zeigen.

So prüfst du

Prüf jede Preisangabe: brutto für Verbraucher, im B2B netto mit deutlichem Hinweis „zzgl. MwSt.“.

Trifft nicht zu

DSG-16

KI-generierte Bilder, Videos und Stimmen kennzeichnen

Warum

Seit dem 02.08.2026 gelten die Transparenzpflichten aus Art. 50 der KI-Verordnung, unter anderem für Deepfakes.

So prüfst du

Kennzeichne realistisch wirkende KI-Inhalte, vor allem Personen und Stimmen, als künstlich erzeugt.

Trifft nicht zu

DSG-17

Lizenzen für Schriften, Musik, Icons und Code prüfen

Warum

Eine Desktop-Lizenz deckt eine Schrift auf der Website oft nicht ab.

So prüfst du

Leg zu jeder Schrift, jedem Musikstück und jedem Icon-Set die Lizenz ab und prüf, ob sie die Nutzung im Web erlaubt.

Trifft nicht zu

DSG-18

Werbeaussagen belegen

Kritisch

Warum

Superlative wie „der schnellste Anbieter“ oder Garantien ohne Beleg verstoßen gegen das Wettbewerbsrecht (UWG).

So prüfst du

Streich jeden Superlativ und jede Garantie, die du nicht mit Zahlen oder Quellen belegen kannst.

Trifft nicht zu

DSG-19

Rechtstexte und Banner in jeder Sprache bereitstellen

Warum

Besucher der englischen Version müssen verstehen, worin sie einwilligen.

So prüfst du

Prüf Banner, Impressum und Datenschutzerklärung in jeder Sprachversion auf Vollständigkeit und gleichen Inhalt.

Trifft nicht zu

DSG-20

Chatbots und Voice-Agents als KI erkennbar machen

Kritisch

Warum

Wer mit einer KI spricht, muss das nach Art. 50 der KI-Verordnung erkennen können.

So prüfst du

Der Bot gibt sich zu Beginn als KI zu erkennen, und die Datenschutzerklärung beschreibt, was mit den Gesprächsinhalten passiert.

Trifft nicht zu

DSG-21

Verzeichnis der Verarbeitungstätigkeiten ergänzen

Warum

Tracking, Formulare und Newsletter sind Verarbeitungen, die ins Verzeichnis nach Art. 30 DSGVO gehören.

So prüfst du

Trag jede Verarbeitung der Website mit Zweck, Datenkategorien, Empfängern und Löschfrist ein.

Trifft nicht zu

DSG-22

Datenschutzanfragen fristgerecht beantworten

Warum

Auskunfts- und Löschanfragen musst du innerhalb eines Monats beantworten (Art. 12 Abs. 3 DSGVO).

So prüfst du

Schick eine Testmail an die Adresse aus der Datenschutzerklärung und prüf, wer sie liest und bearbeitet.

Trifft nicht zu

Kein Punkt in diesem Abschnitt passt zu deinem Filter.

04

Sicherheit

Die meisten Sicherheitsprobleme auf Websites sind kein Hack, sondern ein offener Schlüssel, ein vergessener Zugang oder eine abgelaufene Domain.

Fällig: Vor dem Launch18 Punkte

SEC-01

Veröffentlichte Dateien auf Geheimnisse prüfen

Kritisch

Warum

Ein API-Schlüssel im Frontend-Code ist für jeden Besucher lesbar, und Bots suchen gezielt danach.

So prüfst du

Durchsuche den ausgelieferten Code, eigene Skripte im CMS, Source Maps und die Git-Historie nach Schlüsseln und Passwörtern.

Trifft nicht zu

SEC-02

Veröffentlichte Schlüssel sofort widerrufen

Kritisch

Warum

Ein gelöschter Schlüssel steht noch in Caches, Archiven und der Git-Historie.

So prüfst du

Erzeug beim Anbieter einen neuen Schlüssel und sperr den alten. Löschen allein reicht nicht.

Trifft nicht zu

SEC-03

Zugangsdaten nur serverseitig verwenden

Kritisch

Warum

Was im Browser landet, ist öffentlich.

So prüfst du

Bewahr Zugangsdaten in einem Passwortmanager auf und gib sie nur über Umgebungsvariablen an den Server.

Trifft nicht zu

SEC-04

HTTPS und Weiterleitung von HTTP prüfen

Kritisch

Warum

Ohne gültiges Zertifikat zeigen Browser eine Warnseite statt deiner Website.

So prüfst du

Ruf http:// und https:// mit und ohne www auf. Jede Variante landet per Weiterleitung auf https.

Trifft nicht zu

SEC-05

CAA-Einträge prüfen

Kritisch

Warum

Erlaubt ein CAA-Eintrag die Zertifizierungsstelle deines Hosters nicht, scheitert die nächste Zertifikatsverlängerung unbemerkt.

So prüfst du

Frag die CAA-Einträge der Domain ab. Gibt es welche, müssen sie die Stellen von Hosting und CDN erlauben.

Trifft nicht zu

SEC-06

Gemischte Inhalte entfernen

Kritisch

Warum

Lädt eine HTTPS-Seite Bilder oder Skripte über HTTP, blockiert der Browser sie oder warnt.

So prüfst du

Prüf die Browserkonsole auf Meldungen zu „Mixed Content“.

Trifft nicht zu

SEC-07

Administrationszugänge schützen

Kritisch

Warum

Jeder überflüssige Admin-Zugang ist ein weiterer Weg in dein System.

So prüfst du

Gib jeder Person nur die Rechte, die sie braucht, und schaff geteilte Konten ab.

Trifft nicht zu

SEC-08

Zwei-Faktor-Anmeldung auf allen Konten aktivieren

Kritisch

Warum

Wer das Passwort für Registrar oder DNS hat, kann deine Website und deine E-Mails umleiten.

So prüfst du

Aktivier 2FA bei Registrar, DNS, Hosting, CMS, CDN, Formular- und Maildienst und entferne Zugänge ehemaliger Beteiligter.

Trifft nicht zu

SEC-09

Eingaben und Berechtigungen serverseitig prüfen

Kritisch

Warum

Eine Prüfung nur im Browser lässt sich mit einem Klick in den Entwicklerwerkzeugen umgehen.

So prüfst du

Schick Formular- und API-Anfragen testweise ohne Browser, etwa mit curl, und prüf, ob der Server ungültige Daten ablehnt.

Trifft nicht zu

SEC-10

Sicherheitsheader setzen

Warum

Header wie HSTS und Content-Security-Policy schließen ganze Klassen von Angriffen aus.

So prüfst du

Prüf die Header in den Entwicklerwerkzeugen oder mit securityheaders.com: HSTS, CSP oder mindestens frame-ancestors, X-Content-Type-Options und Referrer-Policy.

Trifft nicht zu

SEC-11

Abhängigkeiten auf Sicherheitslücken prüfen

Warum

Eine veraltete Bibliothek bringt ihre bekannten Lücken mit auf deine Seite.

So prüfst du

Führ npm audit oder das Gegenstück deines Paketmanagers aus und aktualisier betroffene Pakete.

Trifft nicht zu

SEC-12

Fremdskripte mit fester Version einbinden

Warum

Ein Skript, das immer die neueste Version lädt, kann sich über Nacht ändern, ohne dass du es merkst.

So prüfst du

Ersetz „latest“ in CDN-Adressen durch eine feste Versionsnummer und notiere zu jedem Fremdskript seinen Zweck.

Trifft nicht zu

SEC-13

Fehlermeldungen und Logs ohne vertrauliche Daten

Kritisch

Warum

Eine Fehlermeldung mit Datenbankpfad oder E-Mail-Adresse verrät Angreifern mehr als nötig.

So prüfst du

Lös absichtlich Fehler aus, etwa mit ungültigen Formulardaten, und lies, was Seite und Logs ausgeben.

Trifft nicht zu

SEC-14

SPF, DKIM und DMARC einrichten

Warum

Ohne diese Einträge kann jeder Mails in deinem Namen verschicken, und deine eigenen landen öfter im Spam.

So prüfst du

Prüf die Einträge mit einem DNS-Werkzeug. Domains ohne Mailversand bekommen v=spf1 -all und DMARC mit p=reject.

Trifft nicht zu

SEC-15

Domain gegen Ablauf und Diebstahl sichern

Kritisch

Warum

Läuft die Domain ab, sind Website und E-Mail auf einen Schlag weg.

So prüfst du

Aktivier die automatische Verlängerung und die Transfersperre und notiere das Ablaufdatum.

Trifft nicht zu

SEC-16

Konto-E-Mail beim Registrar auf eine andere Domain legen

Warum

Läuft deine Domain ab, kommt die Warnung sonst an eine Adresse, die genau dann nicht mehr funktioniert.

So prüfst du

Hinterleg bei Registrar und DNS-Anbieter eine Adresse auf einer anderen Domain.

Trifft nicht zu

SEC-17

Anfragen an Formulare und Schnittstellen begrenzen

Warum

Ohne Rate Limiting kann ein Bot in kurzer Zeit tausende Anfragen an dein Formular schicken.

So prüfst du

Begrenz Anfragen pro IP in der Firewall oder im Code und prüf, dass erwünschte Crawler nicht gesperrt werden.

Trifft nicht zu

SEC-18

Optional: security.txt anlegen

Warum

Wer eine Sicherheitslücke findet, weiß dann, wem er sie melden kann.

So prüfst du

Leg unter /.well-known/security.txt eine Kontaktadresse für Sicherheitsmeldungen ab.

Trifft nicht zu

Kein Punkt in diesem Abschnitt passt zu deinem Filter.

05

SEO und Auffindbarkeit

Eine neue Website startet ohne Rankings. Diese Punkte sorgen dafür, dass Google sie findet und versteht und dass ein Relaunch die alten Rankings nicht kostet.

Fällig: Vor dem Launch18 Punkte

SEO-01

Eigene Seitentitel und Meta-Beschreibungen schreiben

Warum

Der Seitentitel ist das Erste, was Suchende in Google von dir sehen.

So prüfst du

Jede Seite hat in jeder Sprache einen eigenen Titel bis etwa 60 Zeichen und eine Beschreibung bis etwa 155 Zeichen.

Trifft nicht zu

SEO-02

Genau eine H1 und eine saubere Überschriftenstruktur

Warum

Suchmaschinen, KI-Systeme und Screenreader lesen die Gliederung einer Seite an ihren Überschriften ab.

So prüfst du

Prüf mit einer Browser-Erweiterung oder der Barrierefreiheitsansicht, dass H1 bis H3 ohne Sprünge aufeinander folgen.

Trifft nicht zu

SEO-03

Produktion auf versehentliches noindex prüfen

Kritisch

Warum

Ein vergessenes noindex aus der Testphase hält die ganze Website aus Google heraus.

So prüfst du

Prüf im Quelltext jeder wichtigen Seite das robots-Meta-Tag und im Netzwerk-Tab den Header X-Robots-Tag.

Trifft nicht zu

SEO-04

Staging und Vorschau aus dem Index halten

Warum

Eine indexierte Testumgebung konkurriert mit deiner echten Website um dieselben Suchbegriffe.

So prüfst du

Such in Google nach „site:“ plus deine Staging-Adresse. Testumgebungen bekommen ein Passwort oder noindex.

Trifft nicht zu

SEO-05

Eine Hauptadresse festlegen

Warum

Sind Varianten wie mit und ohne www parallel erreichbar, verteilen sich Links und Signale auf mehrere Adressen.

So prüfst du

Ruf alle Varianten auf: mit und ohne www, mit und ohne Schrägstrich am Ende. Jede leitet in einem Schritt per 301 auf die Hauptadresse.

Trifft nicht zu

SEO-06

Canonical-URLs richtig setzen

Warum

Ein falsches Canonical sagt Google, dass eine andere Seite die eigentliche ist.

So prüfst du

Prüf auf jeder Seitenvorlage, dass das Canonical auf die eigene öffentliche Adresse zeigt.

Trifft nicht zu

SEO-07

Sitemap mit indexierbaren URLs erzeugen

Warum

Eine Sitemap voller Weiterleitungen, Testseiten und noindex-Seiten schickt Google an die falschen Stellen.

So prüfst du

Ruf /sitemap.xml auf und prüf Stichproben: Jede URL antwortet mit 200 und ist indexierbar.

Trifft nicht zu

SEO-08

robots.txt prüfen

Warum

Eine Zeile aus der Entwicklungsphase kann ganze Verzeichnisse für Suchmaschinen sperren.

So prüfst du

Ruf /robots.txt auf, prüf jede Disallow-Zeile und verweise auf die Sitemap. Für das Ausschließen einzelner Seiten ist noindex der richtige Weg, nicht robots.txt.

Trifft nicht zu

SEO-09

Interne Verlinkung prüfen

Warum

Eine Seite, auf die kein Link zeigt, finden weder Google noch Besucher.

So prüfst du

Crawle die Website mit einem SEO-Werkzeug und such nach Seiten ohne eingehende interne Links.

Trifft nicht zu

SEO-10

Strukturierte Daten validieren

Warum

Google ignoriert fehlerhaftes Markup, und Angaben, die nicht auf der Seite stehen, verstoßen gegen die Richtlinien.

So prüfst du

Teste wichtige Seiten mit dem Rich Results Test und dem Schema Markup Validator.

Trifft nicht zu

SEO-11

Sprachversionen und hreflang prüfen

Warum

Ohne hreflang zeigt Google der deutschen Suche womöglich die englische Seite.

So prüfst du

Jede Sprachversion verweist auf alle anderen und auf sich selbst, dazu kommt ein x-default. Das lang-Attribut passt zur Sprache.

Trifft nicht zu

SEO-12

Google Search Console einrichten

Warum

Dort siehst du, welche Seiten Google indexiert und warum es andere auslässt.

So prüfst du

Leg eine Domain-Property an, bestätige sie per DNS und reich die Sitemap ein.

Trifft nicht zu

SEO-13

Bing Webmaster Tools einrichten

Warum

Der Bing-Index speist auch Microsoft Copilot und wird von KI-Suchen mitgenutzt.

So prüfst du

Importier die Property aus der Search Console, reich die Sitemap ein und aktivier IndexNow, wenn dein System es unterstützt.

Trifft nicht zu

SEO-14

Alte URLs bei einem Relaunch weiterleiten

Kritisch

Warum

Jede alte URL ohne Weiterleitung verliert ihre Rankings und Backlinks.

So prüfst du

Sammle alte URLs aus Crawl, Sitemap, Search Console und Backlink-Daten und teste jede Weiterleitung einzeln.

Trifft nicht zu

SEO-15

Ketten und pauschale Weiterleitungen vermeiden

Warum

Leitet jede alte URL auf die Startseite, wertet Google das als Soft-404, und die Rankings sind trotzdem weg.

So prüfst du

Jede alte URL leitet in einem Schritt auf die inhaltlich passende neue Seite.

Trifft nicht zu

SEO-16

Dünne und automatisch erzeugte Seiten ausschließen

Warum

Leere Kategorien, Tag-Seiten und Vorlagenseiten ohne Inhalt landen sonst im Index und ziehen den Gesamteindruck der Website nach unten.

So prüfst du

Setz solche Seiten auf noindex, nimm sie aus der Sitemap oder lösch sie.

Trifft nicht zu

SEO-17

Unternehmensprofil pflegen, falls lokal relevant

Warum

Bei lokalen Suchen zeigt Google das Unternehmensprofil vor den normalen Ergebnissen.

So prüfst du

Name, Adresse und Telefonnummer stehen im Google-Unternehmensprofil genau so wie auf der Website.

Trifft nicht zu

SEO-18

Weitere Domains auf die Hauptdomain leiten

Warum

Andere Endungen oder alte Markennamen, die ins Leere laufen, verschenken Besucher und Links.

So prüfst du

Jede weitere Domain leitet per 301 auf die Hauptdomain und hat ein gültiges Zertifikat.

Trifft nicht zu

Kein Punkt in diesem Abschnitt passt zu deinem Filter.

06

Sichtbarkeit in KI-Antworten

ChatGPT, Perplexity und Googles KI-Übersichten beantworten Fragen, bevor jemand eine Website öffnet. Diese Punkte beeinflussen, ob deine Seite dabei als Quelle auftaucht.

Fällig: Vor dem Launch8 Punkte

KI-01

KI-Crawler bewusst zulassen oder sperren

Warum

Wer KI-Crawler aus Versehen sperrt, taucht in ChatGPT oder Perplexity nicht als Quelle auf.

So prüfst du

Prüf in der robots.txt die Einträge für OAI-SearchBot, GPTBot, ClaudeBot, Claude-SearchBot, PerplexityBot und Google-Extended und entscheide für jeden einzeln.

Trifft nicht zu

KI-02

Bei Cloudflare die Einstellungen für KI-Crawler prüfen

Warum

Cloudflare kann KI-Crawler je nach Einstellung von sich aus sperren, ohne dass es in deiner robots.txt steht.

So prüfst du

Prüf AI Crawl Control und die Bot-Einstellungen und vergleich die ausgelieferte robots.txt mit deiner eigenen.

Trifft nicht zu

KI-03

Kerninhalte ohne JavaScript ausliefern

Warum

Die meisten KI-Crawler führen kein JavaScript aus und sehen nur, was im ausgelieferten HTML steht.

So prüfst du

Ruf die Seite mit curl ab oder öffne den Quelltext und prüf, ob Überschriften, Texte und Preise darin stehen.

Trifft nicht zu

KI-04

Kernfakten in klaren, zitierfähigen Sätzen schreiben

Warum

KI-Antworten übernehmen am liebsten Sätze, die für sich allein verständlich sind.

So prüfst du

Schreib in ganzen Sätzen, wer du bist, was du anbietest, für wen, wo und zu welchem Preis. Dieselben Angaben stehen auf LinkedIn und in Verzeichnissen.

Trifft nicht zu

KI-05

Strukturierte Daten für dein Unternehmen hinterlegen

Warum

Organization- oder Person-Markup mit sameAs verknüpft deine Website mit deinen Profilen.

So prüfst du

Hinterleg Organization oder Person mit sameAs, dazu Service, Article und BreadcrumbList, wo sie sichtbaren Inhalt beschreiben.

Trifft nicht zu

KI-06

Fragen als Überschriften, die Antwort im ersten Satz

Warum

KI-Systeme suchen zu einer Frage den Abschnitt, der sie am direktesten beantwortet.

So prüfst du

Formulier wichtige H2 als Fragen deiner Kunden und beantworte sie im ersten Satz darunter.

Trifft nicht zu

KI-07

Autor und Datum sichtbar machen

Warum

Bei einem Artikel ohne Datum und Autor bleibt offen, ob er aktuell ist und wer dafür geradesteht.

So prüfst du

Zeig bei Artikeln Autor, Veröffentlichungs- und Aktualisierungsdatum und hinterleg beides im Article-Markup.

Trifft nicht zu

KI-08

Optional: llms.txt anlegen

Warum

Die Datei fasst deine Website für Sprachmodelle zusammen. Dass sie die Sichtbarkeit verbessert, ist bisher nicht belegt.

So prüfst du

Leg sie als Ergänzung an, nie als Ersatz für die Punkte oben.

Trifft nicht zu

Kein Punkt in diesem Abschnitt passt zu deinem Filter.

07

Bilder und Vorschauen

Bilder entscheiden über Ladezeit und Barrierefreiheit und darüber, wie dein Link auf LinkedIn oder in WhatsApp aussieht.

Fällig: Vor dem Launch12 Punkte

BILD-01

Favicon und App-Icons prüfen

Warum

Im Browser-Tab und auf dem Homescreen ist das Icon oft das Einzige, was von deiner Marke zu sehen ist.

So prüfst du

Hinterleg ein SVG-Favicon, ein PNG mit 32 px und ein Apple Touch Icon mit 180 px und prüf es auf hellem und dunklem Tab.

Trifft nicht zu

BILD-02

Open-Graph-Daten für jede wichtige Seite setzen

Warum

Ohne Vorschaubild sieht ein geteilter Link auf LinkedIn wie ein leerer Kasten aus.

So prüfst du

Jede wichtige Seite hat in jeder Sprache Titel, Beschreibung und ein Bild mit 1200 × 630 px über eine absolute URL.

Trifft nicht zu

BILD-03

Geteilte Links in den Vorschauwerkzeugen testen

Warum

LinkedIn und Facebook speichern alte Vorschauen und zeigen sie weiter, bis du sie neu einlesen lässt.

So prüfst du

Prüf die Links im LinkedIn Post Inspector und im Sharing Debugger von Meta und teste sie zusätzlich in Slack und WhatsApp.

Trifft nicht zu

BILD-04

Alt-Texte schreiben

Warum

Screenreader lesen den Alt-Text vor, und Suchmaschinen erkennen daran, was das Bild zeigt.

So prüfst du

Beschreib informative Bilder in einem Satz, dekorative bekommen ein leeres alt-Attribut. Jede Sprache bekommt eigene Texte.

Trifft nicht zu

BILD-05

Bilder komprimieren und in passenden Größen ausliefern

Warum

Ein unkomprimiertes Foto kann größer sein als der ganze Rest der Seite.

So prüfst du

Nutz AVIF oder WebP und srcset mit passenden Größen und prüf in PageSpeed Insights die Hinweise zur Bildgröße.

Trifft nicht zu

BILD-06

Bildabmessungen reservieren

Warum

Ohne feste Maße springt der Text beim Laden nach unten, und Besucher klicken daneben.

So prüfst du

Jedes Bild hat width und height oder ein festes Seitenverhältnis im CSS. Der CLS-Wert in PageSpeed Insights zeigt, ob noch etwas springt.

Trifft nicht zu

BILD-07

Bilder unterhalb des sichtbaren Bereichs verzögert laden

Warum

Bilder, die noch niemand sieht, bremsen den Aufbau des sichtbaren Teils.

So prüfst du

Setz loading="lazy" auf alle Bilder unterhalb des ersten Bildschirms.

Trifft nicht zu

BILD-08

Das wichtigste Bild sofort laden

Warum

Das große Bild oben ist meist das Element, an dem Google die Ladezeit misst (LCP).

So prüfst du

Kein loading="lazy" auf dem Hauptbild, bei Bedarf fetchpriority="high".

Trifft nicht zu

BILD-09

Bildrechte prüfen

Kritisch

Warum

Ein Stockfoto ohne passende Lizenz kann eine teure Abmahnung auslösen.

So prüfst du

Leg zu jedem Bild Quelle, Lizenz und die nötige Namensnennung ab.

Trifft nicht zu

BILD-10

KI-generierte Bilder auf falsche Schrift prüfen

Warum

Bildgeneratoren erfinden gern unleserliche Buchstaben, die auf einer Firmenwebsite sofort auffallen.

So prüfst du

Prüf jedes generierte Bild in voller Größe. Text gehört als HTML über das Bild, nicht ins Bild.

Trifft nicht zu

BILD-11

Videos richtig einbinden

Warum

Ein Video, das ungefragt mit Ton startet, vergrault Besucher und verstößt gegen WCAG.

So prüfst du

Posterbild setzen, Autoplay nur mit muted und playsinline, Untertitel bei gesprochenem Inhalt, Pause muss möglich sein.

Trifft nicht zu

BILD-12

Logos anderer Marken aus offizieller Quelle verwenden

Warum

Nachgezeichnete oder unscharfe Logos wirken unprofessionell und können gegen die Markenrichtlinien verstoßen.

So prüfst du

Nimm die SVG aus dem Pressebereich der Marke oder aus einer gepflegten Sammlung wie svgl.

Trifft nicht zu

Kein Punkt in diesem Abschnitt passt zu deinem Filter.

08

Bedienung und Barrierefreiheit

Eine Seite, die nur mit Maus und großem Bildschirm funktioniert, schließt viele Besucher aus. Als Prüfgrundlage dient WCAG 2.2.

Fällig: Vor dem Launch17 Punkte

UX-01

Auf echten Geräten testen

Warum

Die Geräteansicht im Browser zeigt kein echtes Touch-Verhalten und keine echte Bildschirmtastatur.

So prüfst du

Teste auf mindestens einem iPhone, einem Android-Gerät und einem Tablet.

Trifft nicht zu

UX-02

In allen wichtigen Browsern testen

Warum

Safari stellt manches anders dar als Chrome, und auf dem iPhone nutzt jeder Browser die Technik von Safari.

So prüfst du

Prüf Chrome, Safari, Firefox und Edge, dazu Safari auf iOS.

Trifft nicht zu

UX-03

Horizontales Scrollen ausschließen

Warum

Ein einziges zu breites Element lässt die ganze Seite auf dem Smartphone seitlich wackeln.

So prüfst du

Zieh das Fenster auf 320 px Breite zusammen und scroll jede Seite einmal durch.

Trifft nicht zu

UX-04

Lange deutsche Wörter umbrechen

Warum

Wörter wie „Barrierefreiheitsstärkungsgesetz“ laufen auf dem Smartphone aus jeder Überschrift.

So prüfst du

Setz das lang-Attribut korrekt und nutz hyphens: auto oder weiche Trennstellen in großen Überschriften.

Trifft nicht zu

UX-05

Alles per Tastatur bedienen

Warum

Wer keine Maus nutzt, kommt sonst nicht durch Menü, Dialoge und Formulare.

So prüfst du

Leg die Maus weg und geh die Seite nur mit Tab, Umschalt und Tab, Enter, Leertaste und Escape durch.

Trifft nicht zu

UX-06

Fokus sichtbar machen und Skip-Link anbieten

Warum

Ohne sichtbaren Fokus weiß ein Tastaturnutzer nicht, wo er gerade ist.

So prüfst du

Jedes fokussierte Element bekommt einen deutlichen Rahmen, und der erste Tab springt auf „Zum Inhalt springen“.

Trifft nicht zu

UX-07

Kontraste messen

Warum

Hellgrauer Text auf Weiß ist für viele Menschen schlicht nicht lesbar.

So prüfst du

Fließtext braucht 4,5:1, große Schrift und Bedienelemente 3:1. Miss mit den Entwicklerwerkzeugen oder einem Kontrastrechner.

Trifft nicht zu

UX-08

Klickflächen groß genug machen

Warum

Zu kleine Links dicht nebeneinander führen auf dem Smartphone ständig zu Fehlklicks.

So prüfst du

Mindestens 24 × 24 px (WCAG 2.2, Kriterium 2.5.8), auf Touch-Geräten besser 44 px.

Trifft nicht zu

UX-09

Formularfelder beschriften

Warum

Ein Platzhaltertext verschwindet beim Tippen und ersetzt kein Label.

So prüfst du

Jedes Feld hat ein sichtbares Label, und Fehlermeldungen sagen, was falsch ist und wie es richtig geht.

Trifft nicht zu

UX-10

Auf 200 % vergrößern

Warum

Viele Menschen vergrößern die Schrift, und dann überlappen Texte oder Buttons verschwinden.

So prüfst du

Zoom im Browser auf 200 % und prüf, ob alles lesbar und bedienbar bleibt.

Trifft nicht zu

UX-11

Mit einem Screenreader testen

Warum

Erst beim Vorlesen fällt auf, dass ein Button nur „Button“ heißt oder ein Dialog den Fokus verliert.

So prüfst du

Geh die wichtigsten Abläufe mit VoiceOver auf Mac und iPhone durch.

Trifft nicht zu

UX-12

Seitenstruktur maschinenlesbar machen

Warum

Mit Landmarks springen Screenreader-Nutzer direkt zu Navigation oder Hauptinhalt.

So prüfst du

Nutz header, nav, main und footer und zeichne fremdsprachige Passagen mit einem eigenen lang-Attribut aus.

Trifft nicht zu

UX-13

Bewegung reduzierbar machen

Warum

Animationen können bei Menschen mit Gleichgewichtsstörungen Schwindel auslösen.

So prüfst du

Stell im Betriebssystem „Bewegung reduzieren“ ein und prüf, ob Animationen ausbleiben. Was länger als fünf Sekunden von selbst läuft, lässt sich pausieren.

Trifft nicht zu

UX-14

Aufwendige Hintergründe sparsam laufen lassen

Warum

WebGL- und Video-Hintergründe kosten Akku und Rechenleistung, auch wenn sie gerade niemand sieht.

So prüfst du

Animierte Hintergründe pausieren außerhalb des sichtbaren Bereichs und bei inaktivem Tab und zeigen ohne WebGL ein Standbild.

Trifft nicht zu

UX-15

Zustandswechsel zurückhaltend animieren

Warum

Kurze Übergänge bei Hover, Laden und Erfolg zeigen, dass die Seite reagiert. Lange Effekte halten auf.

So prüfst du

Halte Übergänge kurz und nutz dieselben wenigen Animationen auf der ganzen Website.

Trifft nicht zu

UX-16

Dark Mode testen, falls vorhanden

Warum

Ein dunkles Logo auf dunklem Grund verschwindet, ohne dass es jemand bemerkt.

So prüfst du

Stell das System auf dunkel und geh jede Seite durch, auch Formulare und Banner.

Trifft nicht zu

UX-17

Cookie-Banner barrierefrei machen

Warum

Ein Banner, das sich nicht per Tastatur schließen lässt, sperrt Tastaturnutzer aus der ganzen Seite aus.

So prüfst du

Das Banner ist per Tastatur bedienbar, verdeckt keine Bedienelemente und lässt Impressum und Datenschutzerklärung erreichbar.

Trifft nicht zu

Kein Punkt in diesem Abschnitt passt zu deinem Filter.

09

Formulare und Abläufe

Das Kontaktformular ist auf vielen Websites der wichtigste Ablauf. Fällt es aus, merkt es oft niemand, bis die Anfragen fehlen.

Fällig: Vor dem Launch14 Punkte

FORM-01

Pflichtfelder und Grenzfälle testen

Warum

Umlaute, lange Namen und eingefügte Adressen bringen schlecht gebaute Formulare aus dem Tritt.

So prüfst du

Teste leere Pflichtfelder, ungültige E-Mails, Umlaute, sehr lange Eingaben und Text aus der Zwischenablage.

Trifft nicht zu

FORM-02

Eingaben im Browser und auf dem Server prüfen

Kritisch

Warum

Nur im Browser geprüfte Eingaben lassen sich umgehen und landen ungefiltert in deinem System.

So prüfst du

Schick ungültige Daten direkt an den Server und prüf, ob er sie ablehnt.

Trifft nicht zu

FORM-03

Spam-Schutz serverseitig prüfen

Kritisch

Warum

Ohne Spam-Schutz gehen echte Anfragen zwischen Bot-Nachrichten unter.

So prüfst du

Nutz Cloudflare Turnstile oder ein Honeypot-Feld und prüf, ob der Server das Ergebnis tatsächlich auswertet.

Trifft nicht zu

FORM-04

Doppeltes Absenden verhindern

Warum

Wer zweimal klickt, schickt sonst zwei Anfragen, und im CRM entstehen Dubletten.

So prüfst du

Deaktivier den Button nach dem ersten Klick und prüf, ob ein Doppelklick zwei Einträge erzeugt.

Trifft nicht zu

FORM-05

Lade-, Erfolgs- und Fehlerzustände ehrlich zeigen

Kritisch

Warum

Meldet ein Formular Erfolg, obwohl der Versand scheiterte, ist die Anfrage verloren und der Kunde wartet vergeblich.

So prüfst du

Simulier im Netzwerk-Tab einen Ausfall und prüf, ob eine verständliche Fehlermeldung mit Alternative erscheint.

Trifft nicht zu

FORM-06

Testanfrage bis ins Ziel verfolgen

Kritisch

Warum

Erst im Postfach oder CRM zeigt sich, ob eine Anfrage vollständig ankommt.

So prüfst du

Schick eine echte Anfrage und prüf am Ziel jedes Feld, ob im Postfach, im CRM oder in der Datenbank.

Trifft nicht zu

FORM-07

E-Mail-Zustellung und Antwortadresse prüfen

Kritisch

Warum

Landet die Benachrichtigung im Spam oder geht die Antwort an dich selbst statt an den Kunden, verlierst du die Anfrage.

So prüfst du

Prüf Posteingang und Spamordner und klick auf „Antworten“: Die Antwort muss an die anfragende Person gehen.

Trifft nicht zu

FORM-08

Buchung, Upload, Anmeldung und Zahlung komplett durchspielen

Kritisch

Warum

Jeder Schritt, der nur auf dem Papier getestet ist, kann live scheitern.

So prüfst du

Spiel jeden Ablauf mit Testdaten bis zur Bestätigung durch, Zahlungen im Testmodus des Anbieters.

Trifft nicht zu

FORM-09

Ausfälle externer Dienste testen

Warum

Lädt der Kalender oder das Formular eines Drittanbieters nicht, steht der Besucher vor einer leeren Fläche.

So prüfst du

Blockier den Dienst testweise im Browser. Eine E-Mail-Adresse oder Telefonnummer bleibt als Alternative sichtbar.

Trifft nicht zu

FORM-10

Personenbezogene Daten aus URLs und Tracking fernhalten

Kritisch

Warum

E-Mail-Adressen in URL-Parametern landen in Logs, Analytics und im nächsten geteilten Link.

So prüfst du

Schick ein Testformular ab und prüf die Adresszeile, die Weiterleitung und die gesendeten Analytics-Ereignisse.

Trifft nicht zu

FORM-11

Feldtypen und autocomplete setzen

Warum

Mit dem richtigen Feldtyp öffnet das Smartphone die passende Tastatur, und der Browser füllt Daten selbst aus.

So prüfst du

Nutz type="email" und type="tel" und autocomplete-Werte wie name, email und tel.

Trifft nicht zu

FORM-12

Bestätigungsmails nur mit festem Text verschicken

Warum

Übernimmt die Bestätigungsmail frei eingegebenen Text, nutzen Spammer dein Formular als Versandweg.

So prüfst du

Prüf die Vorlage: Sie enthält keine Feldinhalte und keine Links aus Eingaben.

Trifft nicht zu

FORM-13

Eingebettete Abläufe messen

Warum

Buchungen in eingebetteten Kalendern oder Formularen zählt dein Analytics sonst nicht als Conversion.

So prüfst du

Buch einen Testtermin und prüf, ob das Ereignis ankommt und der Rückweg auf deine Seite funktioniert.

Trifft nicht zu

FORM-14

Formulardaten nach der Löschfrist entfernen

Warum

Anfragen, die jahrelang im Formulardienst liegen, sind ein Datenschutzrisiko ohne Nutzen.

So prüfst du

Leg fest, wann Einträge gelöscht werden, und richte eine Erinnerung oder eine automatische Löschung ein.

Trifft nicht zu

Kein Punkt in diesem Abschnitt passt zu deinem Filter.

10

Performance und Technik

Google bewertet die Ladezeit mit, und auf dem Smartphone entscheidet sie, ob jemand bleibt.

Fällig: Vor dem Launch12 Punkte

PERF-01

Wichtige Seiten mit PageSpeed Insights messen

Warum

Ein Wert vom eigenen schnellen Rechner sagt nichts über ein Mittelklasse-Smartphone im Mobilfunknetz.

So prüfst du

Teste Startseite, eine Leistungsseite und einen Artikel in PageSpeed Insights, mobil zuerst.

Trifft nicht zu

PERF-02

Zielwerte der Core Web Vitals einhalten

Warum

Als gut gilt eine Seite bei LCP bis 2,5 s, INP bis 200 ms und CLS bis 0,1.

So prüfst du

Miss LCP und CLS im Labor. INP gibt es nur aus echten Nutzerdaten, im Labor dient Total Blocking Time als Näherung.

Trifft nicht zu

PERF-03

Langsame Verbindung und schwache Geräte testen

Warum

Was im Büro-WLAN flüssig läuft, ruckelt auf einem älteren Smartphone.

So prüfst du

Drossel in den Entwicklerwerkzeugen auf „Slow 4G“ und eine vierfach verlangsamte CPU und lade die Seite neu.

Trifft nicht zu

PERF-04

Echte Nutzerdaten nach dem Launch ergänzen

Warum

Laborwerte sind eine Schätzung. Was Besucher erleben, zeigen erst Felddaten.

So prüfst du

Prüf nach vier Wochen den Bericht „Core Web Vitals“ in der Search Console.

Trifft nicht zu

PERF-05

Unnötiges JavaScript und Drittanbieter streichen

Warum

Jedes Fremdskript verlängert die Ladezeit, auch wenn niemand mehr seine Daten auswertet.

So prüfst du

Liste alle Skripte im Netzwerk-Tab auf, streich ungenutzte und verlagere Tracking, wo es geht, auf den Server.

Trifft nicht zu

PERF-06

Schriften, Videos und 3D-Inhalte optimieren

Warum

Eine Schriftfamilie in acht Schnitten kann mehr laden als alle Bilder zusammen.

So prüfst du

Nutz WOFF2, nur die nötigen Schnitte und Zeichen, lade die wichtigste Schrift vor und setz font-display.

Trifft nicht zu

PERF-07

Caching und Kompression prüfen

Warum

Ohne Caching lädt jeder Besucher bei jedem Seitenwechsel alles neu.

So prüfst du

Prüf in den Response-Headern Brotli oder gzip und lange Cache-Zeiten für versionierte Dateien. Nach einer Veröffentlichung ist die neue Version sofort sichtbar.

Trifft nicht zu

PERF-08

Konsole und Netzwerk fehlerfrei halten

Warum

Ein JavaScript-Fehler kann Menü, Formular oder Tracking lahmlegen, ohne dass es optisch auffällt.

So prüfst du

Öffne auf jeder Seitenvorlage die Konsole und behebe rote Meldungen und 404-Anfragen.

Trifft nicht zu

PERF-09

Links prüfen

Warum

Tote Links ärgern Besucher und verschenken interne Linkkraft.

So prüfst du

Crawle die Website mit einem Link-Checker und öffne die wichtigsten Ziele zusätzlich von Hand.

Trifft nicht zu

PERF-10

404-Seite mit echtem Status 404 ausliefern

Warum

Liefert die Fehlerseite den Status 200, hält Google sie für eine normale Seite.

So prüfst du

Ruf eine erfundene URL auf und prüf im Netzwerk-Tab den Statuscode.

Trifft nicht zu

PERF-11

Statuscodes wichtiger Seiten prüfen

Kritisch

Warum

Eine Seite, die versehentlich 301 oder 500 liefert, ist für Besucher und Google weg.

So prüfst du

Frag die wichtigsten URLs mit curl -I oder einem Crawler ab. Jede antwortet mit 200.

Trifft nicht zu

PERF-12

Ohne Drittanbieter funktionsfähig bleiben

Kritisch

Warum

Werbeblocker sperren viele Fremdskripte. Hängt das Formular an einem davon, kommt keine Anfrage an.

So prüfst du

Teste die Seite mit aktivem Werbeblocker: Inhalte, Navigation und Formular funktionieren weiter.

Trifft nicht zu

Kein Punkt in diesem Abschnitt passt zu deinem Filter.

11

Analytics, Consent und Cloudflare Zaraz

Tracking, das doppelt zählt, am Consent vorbeiläuft oder still ausfällt, schadet mehr als gar keins. Die Zaraz-Punkte gelten nur, wenn du Cloudflare Zaraz nutzt.

Fällig: Vor dem Launch16 Punkte

ANA-01

Messplan festlegen

Warum

Wer erst nach dem Launch überlegt, was er messen will, hat aus den ersten Wochen keine Daten.

So prüfst du

Schreib auf, welche Ereignisse zählen: Anfragen, Buchungen, Käufe und die wichtigsten Klicks, jeweils mit Namen und Parametern.

Trifft nicht zu

ANA-02

Ereignisse auf Werte und doppelte Auslösung prüfen

Warum

Ein Ereignis, das bei jedem Neuladen der Danke-Seite feuert, verdoppelt deine Conversions.

So prüfst du

Lös jedes Ereignis einmal aus und prüf in der Echtzeit- oder Debug-Ansicht Anzahl und Werte.

Trifft nicht zu

ANA-03

Jeden Dienst nur einmal einbinden

Kritisch

Warum

Läuft Analytics zugleich über eine Integration im CMS und über den Tag Manager, zählt alles doppelt, und einer der Wege umgeht meist den Consent.

So prüfst du

Prüf CMS-Integrationen, Tag Manager und eigene Skripte und behalte für jeden Dienst genau einen Weg.

Trifft nicht zu

ANA-04

Eigene Besuche und Bots herausfiltern

Warum

Bei kleinen Websites machen Testbesuche und Bots schnell einen großen Teil der Zahlen aus.

So prüfst du

Leg Filter für interne Zugriffe an und prüf auffällige Länder, Quellen und Sitzungen mit null Sekunden.

Trifft nicht zu

ANA-05

Tracking mit Zustimmung, Ablehnung und Widerruf testen

Kritisch

Warum

Erst im echten Browser zeigt sich, ob Dienste nach einer Ablehnung wirklich stumm bleiben.

So prüfst du

Teste im privaten Fenster mit leeren Cookies. Je nach Einstellung lädt Zaraz für automatisierte Anfragen gar nicht, eine Prüfung per curl sagt dann nichts.

Trifft nicht zu

ANA-06

Google Consent Mode v2 übergeben

Warum

Ohne Consent Mode v2 schränkt Google Messung und Remarketing für Besucher aus dem EWR ein.

So prüfst du

Prüf mit dem Tag Assistant, ob die Consent-Werte nach Zustimmung und Ablehnung richtig übergeben werden.

Trifft nicht zu

ANA-07

Session-Aufzeichnung nur mit Einwilligung

Kritisch

Warum

Werkzeuge wie Microsoft Clarity zeichnen Klicks, Scrollen und Eingaben auf. Clarity verlangt seit dem 31.10.2025 für Besucher aus EWR, Großbritannien und der Schweiz ein Consent-Signal.

So prüfst du

Lade das Werkzeug erst nach Zustimmung, übergib das Consent-Signal und prüf, ob Formularfelder maskiert sind.

Trifft nicht zu

ANA-08

Serverseitige Weitergabe testen

Warum

Senden Browser und Server dasselbe Ereignis, zählt die Plattform es doppelt.

So prüfst du

Prüf Conversions API oder Measurement Protocol mit Test-Ereignissen und dedupliziere über eine gemeinsame Event-ID.

Trifft nicht zu

ANA-09

UTM-Konvention festlegen

Warum

Mal „linkedin“, mal „LinkedIn“: Uneinheitliche Parameter zerlegen eine Kampagne in mehrere Zeilen.

So prüfst du

Leg Schreibweisen für Quelle, Medium und Kampagne fest und bau Kampagnenlinks nur noch danach.

Trifft nicht zu

ANA-10

GA4 richtig einstellen

Warum

GA4 löscht Detaildaten in der Standardeinstellung schon nach zwei Monaten.

So prüfst du

Stell die Datenaufbewahrung auf 14 Monate, entscheide bewusst über Google Signals und leg einen Filter für internen Traffic an.

Trifft nicht zu

ANA-11

A/B-Tests sauber aufsetzen

Warum

Ein Test ohne Hypothese und Mindestlaufzeit liefert Zufall, der wie ein Ergebnis aussieht.

So prüfst du

Leg Hypothese und Laufzeit vorab fest, prüf, ob die Variante ohne Flackern lädt, und teste nicht auf Rechtsseiten.

Trifft nicht zu

ANA-12

Zaraz-Endpunkte umbenennen

Warum

Werbeblocker filtern die Standardpfade unter /cdn-cgi/zaraz/ nach Muster, eigene Pfade auf deiner Domain fallen nicht auf.

So prüfst du

Stell Initialization, Main und Track in den Zaraz-Einstellungen auf eigene Pfade, etwa /init, /main und /t.

Trifft nicht zu

ANA-13

Manuelle Zaraz-Loader nach einer Pfadänderung anpassen

Kritisch

Warum

Ein Loader, der noch auf den alten Pfad zeigt, läuft auf 404, und Banner und Tracking fehlen, ohne dass etwas sichtbar kaputtgeht.

So prüfst du

Such im Quelltext nach /cdn-cgi/zaraz/i.js und ersetz jeden Fund durch den neuen Pfad.

Trifft nicht zu

ANA-14

Automatische Einbindung von Zaraz im HTML messen

Warum

Ob Cloudflare das Zaraz-Skript selbst einfügt, hängt vom Setup ab.

So prüfst du

Ruf das ausgelieferte HTML ab und zähl die Script-Tags von Zaraz. Es muss genau eines sein.

Trifft nicht zu

ANA-15

Zaraz bei Workers mit Static Assets selbst einbinden

Warum

Bei Cloudflare Workers mit Static Assets fügt die Edge das Zaraz-Skript nicht automatisch ein.

So prüfst du

Setz autoInjectScript auf false und schreib den Loader vor </head> ins HTML.

Trifft nicht zu

ANA-16

Zaraz-Banner mit einem Generator gestalten

Warum

Cloudflare dokumentiert die Selektoren des Consent-Modals nicht, handgeschriebenes CSS bleibt deshalb Raterei.

So prüfst du

Erzeug das CSS mit dem Zaraz Consent Banner Designer und setz es unter Zaraz, Consent, Custom CSS ein.

Trifft nicht zu

Kein Punkt in diesem Abschnitt passt zu deinem Filter.

12

Webflow

Diese Punkte gelten nur für Webflow-Websites. Viele davon sind Einstellungen, die beim Bauen niemand anfasst.

Fällig: Nur bei Webflow16 Punkte

WF-01

Webflow-Subdomain aus dem Index nehmen

Warum

Die webflow.io-Adresse ist sonst eine vollständige Kopie deiner Website in Google.

So prüfst du

Deaktivier in den Site Settings unter SEO die Indexierung der Webflow-Subdomain und setz die globale Canonical-URL.

Trifft nicht zu

WF-02

Integrationen und Schriften in den Site Settings prüfen

Kritisch

Warum

Eine Analytics-ID unter Integrations oder eine Google-Schrift unter Fonts lädt an jedem Cookie-Banner vorbei.

So prüfst du

Geh Integrations und Fonts durch und entferne alles, was über deinen Consent-Manager laufen soll oder nicht genutzt wird.

Trifft nicht zu

WF-03

Analyze und Optimize an die Einwilligung koppeln

Kritisch

Warum

Steht die Datenerhebung auf „immer“, sammeln beide Werkzeuge Daten vor jeder Zustimmung.

So prüfst du

Stell die Datenerhebung von Analyze und Optimize auf Einwilligung um und verbinde sie mit deinem Banner.

Trifft nicht zu

WF-04

Links in jeder Sprachversion prüfen

Warum

Ein fest eingetragener /de-Link schickt Besucher der englischen Version zurück ins Deutsche.

So prüfst du

Verlinke interne Seiten als Seitenlink statt als URL und klick die Navigation in jeder Sprache durch.

Trifft nicht zu

WF-05

Lokalisierung vollständig pflegen

Warum

Unübersetzte Slugs, SEO-Felder oder Alt-Texte verraten sofort, dass die zweite Sprache nachgeschoben wurde.

So prüfst du

Prüf je Sprache Slug, Seitentitel, Beschreibung, Open-Graph-Bild und Alt-Texte, auch in CMS-Einträgen.

Trifft nicht zu

WF-06

CMS-Vorlagen prüfen

Warum

Leere Vorlagenseiten, falsche Bildfelder oder Entwürfe in Listen fallen erst live auf.

So prüfst du

Prüf, ob Entwürfe nirgends verlinkt sind, dünne Vorlagenseiten noindex haben, das Open-Graph-Bild am richtigen Feld hängt und das gewollte Datum erscheint.

Trifft nicht zu

WF-07

Formulare einrichten

Kritisch

Warum

Empfänger, Antwortadresse und Meldungen sind in Webflow eigene Einstellungen, die beim Bauen leicht vergessen werden.

So prüfst du

Prüf in den Site Settings Empfänger der Benachrichtigung, Antwortadresse und Spam-Schutz und übersetz Erfolgs- und Fehlermeldung.

Trifft nicht zu

WF-08

301-Weiterleitungen in Webflow pflegen

Warum

Webflow leitet alte URLs nur weiter, wenn sie in den Einstellungen eingetragen sind.

So prüfst du

Trag jede alte URL in den Site Settings unter Publishing bei den 301-Weiterleitungen ein und teste sie nach dem Veröffentlichen.

Trifft nicht zu

WF-09

Custom Code ohne Geheimnisse halten

Warum

Alles im Custom Code steht öffentlich im Quelltext jeder Seite.

So prüfst du

Such im Custom Code von Website, Seiten und Embeds nach Schlüsseln und Passwörtern und leg den Code zusätzlich versioniert außerhalb von Webflow ab.

Trifft nicht zu

WF-10

Veröffentlichung bewusst steuern

Kritisch

Warum

Ein Klick auf „Publish“ mit falsch gesetzten Domains bringt halbfertige Seiten live.

So prüfst du

Veröffentliche Zwischenstände nur auf der webflow.io-Adresse und die eigene Domain erst nach Freigabe.

Trifft nicht zu

WF-11

Benanntes Backup vor dem Live-Publish anlegen

Warum

Ein benanntes Backup findest du im Notfall schneller als einen von vielen automatischen Ständen.

So prüfst du

Leg unter Backups einen benannten Stand an, bevor du auf die eigene Domain veröffentlichst.

Trifft nicht zu

WF-12

Projekt aufräumen

Warum

Ungenutzte Klassen, Interaktionen und Assets blähen CSS und Datenmenge auf.

So prüfst du

Nutz im Style Manager „Clean up“, lösch ungenutzte Interaktionen und Assets und aktivier die Minify-Optionen, falls angeboten.

Trifft nicht zu

WF-13

Cloudflare vor Webflow richtig einstellen

Warum

Mit falschem SSL-Modus oder zu aggressivem Cache drohen Weiterleitungsschleifen oder alte Inhalte nach dem Publish.

So prüfst du

Stell SSL auf Full (strict) und richte die Cache-Regeln so ein, dass eine Veröffentlichung sofort sichtbar ist.

Trifft nicht zu

WF-14

Site-Plan auf Limits prüfen

Warum

Formularlimit, CMS-Einträge, Bandbreite und Sprachen hängen am Site-Plan.

So prüfst du

Vergleich die Grenzen deines Plans mit dem, was die Website zum Launch und im ersten Jahr braucht.

Trifft nicht zu

WF-15

Utility-Seiten gestalten und übersetzen

Warum

404-Seite, Passwortseite und Suchergebnisse bleiben sonst im Webflow-Standard und auf Englisch.

So prüfst du

Öffne jede Utility-Seite in jeder Sprache und pass Design und Texte an.

Trifft nicht zu

WF-17

Icons und Grafiken in jeder Sprachversion prüfen

Warum

Beim Übersetzen kann Webflow ein Icon, das als SVG im Element steckt, durch ein leeres Element ersetzen, und niemand bekommt eine Warnung.

So prüfst du

Vergleich nach jedem Übersetzungsdurchgang die Icons und Grafiken jeder Seite in beiden Sprachen und halt Text und Icon in getrennten Elementen.

Trifft nicht zu

Kein Punkt in diesem Abschnitt passt zu deinem Filter.

13

Code und Cloudflare Workers

Diese Punkte gelten für selbst entwickelte Websites, etwa mit Next.js oder Astro auf Cloudflare Workers.

Fällig: Nur bei eigenem Code8 Punkte

CODE-01

Keine Schlüssel im Repository oder Build

Kritisch

Warum

Eine .env-Datei im Repository ist für alle mit Zugriff lesbar und bei einem öffentlichen Repository für jeden.

So prüfst du

Prüf .gitignore und den Build-Ordner auf .env und .dev.vars und leg Secrets mit wrangler secret oder im Secrets Store ab.

Trifft nicht zu

CODE-02

404-Verhalten der Static Assets bewusst setzen

Warum

Im Modus single-page-application liefert jede unbekannte URL Status 200 und wird zur Soft-404.

So prüfst du

Setz not_found_handling für Websites auf 404-page und prüf eine erfundene URL auf Status 404.

Trifft nicht zu

CODE-03

Header und Weiterleitungen testen

Warum

Fehler in _headers oder _redirects fallen erst live auf.

So prüfst du

Ruf betroffene URLs mit curl -I ab und prüf Header, Statuscodes und Weiterleitungsziele.

Trifft nicht zu

CODE-04

workers.dev und Vorschau-URLs schützen

Warum

Die workers.dev-Adresse ist sonst eine zweite, öffentlich erreichbare Kopie deiner Website.

So prüfst du

Deaktivier die workers.dev-Route oder schütz Vorschauen mit Cloudflare Access.

Trifft nicht zu

CODE-05

Produktions-Build ohne Warnungen

Warum

Hydration-Fehler und fehlende Umgebungsvariablen zeigen sich oft erst im Produktions-Build.

So prüfst du

Bau und starte die Produktionsversion lokal und lies jede Warnung.

Trifft nicht zu

CODE-06

Source Maps bewusst veröffentlichen

Warum

Öffentliche Source Maps zeigen deinen vollständigen Quellcode samt Kommentaren.

So prüfst du

Prüf, ob .map-Dateien öffentlich abrufbar sind, und entscheide bewusst, ob das so bleiben soll.

Trifft nicht zu

CODE-07

Produktionskonfiguration in wrangler prüfen

Kritisch

Warum

Bindings, Routen und Custom Domain, die nur für die Entwicklung gesetzt sind, fehlen live.

So prüfst du

Prüf in wrangler.jsonc die Produktionsumgebung: KV, D1, R2, Routen und Domain.

Trifft nicht zu

CODE-08

Logs aktivieren, ohne personenbezogene Daten

Warum

Ohne Logs suchst du Fehler nach dem Launch im Dunkeln.

So prüfst du

Aktivier Workers Logs und prüf Stichproben auf E-Mail-Adressen, IPs und Formularinhalte.

Trifft nicht zu

Kein Punkt in diesem Abschnitt passt zu deinem Filter.

14

Go-live und Betrieb

Der Launch selbst dauert Minuten. Die meisten Ausfälle entstehen in den Stunden davor und danach: beim DNS, bei der E-Mail und beim ersten echten Test.

Fällig: Am Launch-Tag14 Punkte

OPS-01

Domain, DNS und Weiterleitungen prüfen

Kritisch

Warum

Ein falscher DNS-Eintrag macht die Website unter Umständen stundenlang unerreichbar.

So prüfst du

Prüf A-, AAAA- und CNAME-Einträge gegen die Vorgaben deines Hosters und ruf alle Domainvarianten auf.

Trifft nicht zu

OPS-02

Bestehende DNS-Einträge vor dem Umzug sichern

Kritisch

Warum

Wer beim Umzug die MX-Einträge vergisst, bekommt ab dem Launch keine E-Mails mehr.

So prüfst du

Exportier alle Einträge, besonders MX, SPF, DKIM, DMARC und Verifizierungs-TXT, und übernimm sie vollständig.

Trifft nicht zu

OPS-03

TTL vor der Umstellung senken

Warum

Mit hoher TTL landen manche Besucher noch einen Tag lang auf der alten Adresse.

So prüfst du

Senk die TTL einen Tag vorher auf wenige Minuten und erhöh sie nach dem Launch wieder.

Trifft nicht zu

OPS-04

Vorschauumgebung schützen

Warum

Eine offene Vorschau zeigt Unfertiges und landet im Index.

So prüfst du

Schütz Vorschauen mit Passwort oder Zugriffsschutz.

Trifft nicht zu

OPS-05

Produktionskonfiguration prüfen

Kritisch

Warum

Eine Test-API, ein Sandbox-Zahlungskonto oder ein Debug-Schalter im Live-Betrieb fällt erst beim ersten Kunden auf.

So prüfst du

Prüf Umgebungsvariablen, API-Schlüssel und Anbindungen an andere Dienste auf Produktionswerte.

Trifft nicht zu

OPS-06

Interne Dateien nicht veröffentlichen

Kritisch

Warum

Ein erreichbarer /.git-Ordner gibt den kompletten Quellcode samt Historie preis.

So prüfst du

Ruf /.git/config, /.env und bekannte Backup-Dateien auf deiner Domain auf. Jede Anfrage muss 404 liefern.

Trifft nicht zu

OPS-07

Backup anlegen und Wiederherstellung testen

Warum

Ein Backup, das nie zurückgespielt wurde, ist nur eine Hoffnung.

So prüfst du

Leg ein Backup an und spiel es einmal testweise zurück, etwa in eine Staging-Umgebung.

Trifft nicht zu

OPS-08

Rückweg vorbereiten

Warum

Bricht nach dem Launch etwas, entscheidet die Zeit bis zum alten Stand über den Schaden.

So prüfst du

Schreib den Rückweg als Befehl oder Klickpfad auf, bevor du veröffentlichst.

Trifft nicht zu

OPS-09

Überwachung und Zuständigkeiten festlegen

Warum

Fällt die Seite nachts aus, merkt es sonst der erste Kunde am Morgen.

So prüfst du

Richte einen Uptime-Check mit Alarm ein, überwach Domain- und Zertifikatsablauf und leg fest, wer reagiert.

Trifft nicht zu

OPS-10

Launch-Zeitpunkt klug wählen

Warum

Ein Launch am Freitagnachmittag heißt: Fehler bleiben übers Wochenende stehen.

So prüfst du

Veröffentliche nicht vor Wochenende, Feiertag oder Urlaub und plan in den Tagen danach Zeit für Korrekturen ein.

Trifft nicht zu

OPS-11

Direkt nach dem Launch alles erneut testen

Kritisch

Warum

Live verhält sich anders als Staging: andere Domain, anderer Cache, echtes DNS.

So prüfst du

Prüf auf der echten Domain Startseite, wichtige Unterseiten, Formulare, Banner und Tracking.

Trifft nicht zu

OPS-12

Getesteten Link weitergeben

Warum

Wer einen Link ungeprüft weitergibt, riskiert, dass der Kunde den ersten Fehler findet.

So prüfst du

Gib bei der Übergabe genau die öffentliche URL weiter, die du gerade getestet hast.

Trifft nicht zu

OPS-13

Alte Website erst zuletzt abschalten

Warum

Wird das alte Hosting zu früh gekündigt, fehlen Weiterleitungen, E-Mail oder Daten, die noch daran hingen.

So prüfst du

Kündige erst, wenn Weiterleitungen, E-Mail und Formulare auf dem neuen Stand nachweislich laufen.

Trifft nicht zu

OPS-14

Alarm bei stillen Ausfällen einrichten

Warum

Kaputtes Tracking oder ein stummes Formular fällt sonst erst Wochen später auf.

So prüfst du

Richte eine Benachrichtigung ein, wenn Formulareingänge, Conversions oder Tracking-Ereignisse plötzlich auf null fallen.

Trifft nicht zu

Kein Punkt in diesem Abschnitt passt zu deinem Filter.

15

Übergabe und erste Wochen

Nach dem Launch zeigt sich, ob Google indexiert, Formulare ankommen und die Zahlen stimmen. Plan dafür feste Termine ein.

Fällig: Nach dem Launch9 Punkte

NACH-01

Konten und Eigentum klären

Warum

Läuft die Domain auf die Agentur, gehört dem Kunden seine eigene Adresse nicht.

So prüfst du

Domain, Hosting, CMS, Analytics und Search Console laufen auf den Kunden. Dienstleister bekommen eigene Zugänge statt geteilter Passwörter.

Trifft nicht zu

NACH-02

Kunden einweisen

Warum

Ein Team, das das CMS nicht bedienen kann, ruft für jede Textänderung an oder lässt die Seite veralten.

So prüfst du

Zeig, wie Inhalte gepflegt und Formulareingänge gefunden werden, und gib eine Kurzanleitung mit.

Trifft nicht zu

NACH-03

Dokumentieren, wo alles liegt

Warum

In einem Jahr weiß sonst niemand mehr, wo das DNS verwaltet wird.

So prüfst du

Schreib auf, wo Code, Zugänge, DNS und Tracking-Konfiguration liegen, und leg die Zugänge in einem gemeinsamen Passwortmanager ab.

Trifft nicht zu

NACH-04

Nach einem Tag, einer Woche und vier Wochen kontrollieren

Warum

Probleme bei Indexierung, Zustellung und Conversions zeigen sich erst mit etwas Abstand.

So prüfst du

Prüf zu jedem Termin Indexierung, Formulare, E-Mail-Zustellung, Fehler und Conversions.

Trifft nicht zu

NACH-05

Felddaten der Core Web Vitals prüfen

Warum

Die Nutzerdaten von Chrome sammeln sich über 28 Tage, vorher gibt es kein verlässliches Bild.

So prüfst du

Prüf nach vier Wochen PageSpeed Insights und die Search Console, sofern die Seite genug Besucher hat.

Trifft nicht zu

NACH-06

Search Console beobachten

Warum

Nach einem Relaunch zeigen sich fehlende Weiterleitungen als steigende Zahl von 404-Fehlern.

So prüfst du

Prüf Indexierung, 404-Fehler und die Weiterleitungen der alten URLs und vergleich die Klicks mit der Ausgangslage.

Trifft nicht zu

NACH-07

KI-Sichtbarkeit erneut messen

Warum

Erst der Vergleich mit dem Ausgangswert zeigt, ob deine Änderungen wirken.

So prüfst du

Stell nach vier und nach zwölf Wochen dieselben Fragen wie vor dem Launch und vergleich die Antworten.

Trifft nicht zu

NACH-08

Externe Verweise aktualisieren

Warum

Alte Links in Profilen und Signaturen schicken Besucher über Umwege oder ins Leere.

So prüfst du

Pass Social-Profile, E-Mail-Signaturen, Unternehmensprofile und Verzeichnisse an und bitte wichtige Partner um aktualisierte Links.

Trifft nicht zu

NACH-09

Launch erst nach dem Live-Test ankündigen

Warum

Wer den Launch bewirbt, bevor alles läuft, schickt die meisten Besucher direkt in die Fehler.

So prüfst du

Kündige auf LinkedIn, im Newsletter und bei Bestandskunden erst an, wenn der Test auf der echten Domain bestanden ist.

Trifft nicht zu

Kein Punkt in diesem Abschnitt passt zu deinem Filter.

16

Regelbetrieb

Eine Website bleibt nicht so, wie sie zum Launch war. Neue Dienste, ablaufende Verträge und veraltete Inhalte kommen still dazu.

Fällig: Jedes Quartal8 Punkte

BET-01

Links, Weiterleitungen und Statuscodes prüfen

Warum

Externe Seiten ziehen um, und Links, die gestern funktioniert haben, laufen ins Leere.

So prüfst du

Crawle die Website einmal im Quartal und behebe tote Links.

Trifft nicht zu

BET-02

Drittanbieter neu messen

Kritisch

Warum

Neue Werkzeuge kommen oft ohne Absprache dazu und laufen dann am Banner vorbei.

So prüfst du

Miss die Anfragen im privaten Fenster neu und gleich sie mit Banner und Datenschutzerklärung ab.

Trifft nicht zu

BET-03

Abhängigkeiten und Skripte aktualisieren

Warum

Bekannte Sicherheitslücken in alten Versionen werden gezielt ausgenutzt.

So prüfst du

Aktualisier Pakete und Fremdskripte und prüf danach die wichtigsten Abläufe.

Trifft nicht zu

BET-04

Zugänge prüfen

Warum

Ehemalige Mitarbeitende und Dienstleister haben oft noch lange Zugriff.

So prüfst du

Entferne Zugänge, die niemand mehr braucht, und prüf, ob 2FA überall aktiv ist.

Trifft nicht zu

BET-05

Wiederherstellung testen

Warum

Ob ein Backup taugt, zeigt sich nur beim Zurückspielen.

So prüfst du

Spiel einmal im Quartal ein Backup testweise zurück.

Trifft nicht zu

BET-06

Laufzeiten prüfen

Warum

Domain, Zertifikat, Hosting und Lizenzen laufen sonst an einem ungünstigen Tag ab.

So prüfst du

Prüf Ablaufdaten und automatische Verlängerungen.

Trifft nicht zu

BET-07

Kennzahlen vergleichen

Warum

Ein schleichender Rückgang fällt nur im Vergleich mit dem letzten Quartal auf.

So prüfst du

Vergleich Core Web Vitals, Search Console und KI-Sichtbarkeit mit der letzten Runde.

Trifft nicht zu

BET-08

Inhalte aktualisieren

Warum

Alte Preise, ehemalige Teammitglieder und Referenzen von vor Jahren kosten Vertrauen.

So prüfst du

Prüf Preise, Team, Referenzen und Jahreszahlen.

Trifft nicht zu

Kein Punkt in diesem Abschnitt passt zu deinem Filter.

FAQ

Häufige Fragen zur Launch-Checkliste

Mit dem Projektstart. Abschnitt 1 gehört vor das erste Layout, und manche Werte gibt es nur vor dem Launch, etwa die Ausgangsdaten aus der Search Console.

Ein kritischer Punkt betrifft Sicherheit, Datenschutz, Erreichbarkeit oder einen Kernablauf wie das Kontaktformular. Solange einer davon offen ist, geht die Seite nicht live.

Nein. Filter nach deinem Stack und markier Punkte, die für dein Projekt nicht gelten, als „Trifft nicht zu“. Beides zählt zum Fortschritt.

Nein. 205 Punkte gelten für jede Website. Dazu kommen 16 Punkte nur für Webflow und 10 nur für selbst entwickelte Websites auf Cloudflare Workers.

Nur im lokalen Speicher deines Browsers. Nichts geht an einen Server, und in einem anderen Browser oder auf einem anderen Gerät fängst du von vorn an.

Nein. Die Punkte zu Recht und Datenschutz zeigen, wo du genauer hinschauen musst. Ob Impressum, Datenschutzerklärung und Cookie-Banner halten, klärst du mit einem Anwalt oder einem Rechtstext-Dienst, der dafür haftet.

Stand ist der 09.10.2026. Die Angaben zu BFSG, DDG, TDDDG und KI-Verordnung sind auf diesen Tag geprüft.

Kostenloser 30-Minuten-Check

Die kritischen Punkte lieber gemeinsam durchgehen?

30 Minuten per Video: Wir schauen auf deine Seite und klären, welche kritischen Punkte noch offen sind.