Inhaltsverzeichnis
1. Warum diese Seite existiert
Automatisierte Barrierefreiheits-Scanner haben in den letzten Jahren einen schlechten Ruf bekommen — nicht zu Unrecht. Viele Tools melden False Positives, übersehen kontextuelle Probleme oder vermarkten "100 % BFSG-konform" auf Basis einer 30-Sekunden-Prüfung. Das ist Compliance-Theater und kann im Streitfall teuer werden.
BFSGuard verfolgt einen anderen Ansatz: Wir legen offen, was unser Scanner tut, was er nicht tut, woran er sich orientiert und gegen welche Referenz er kalibriert wurde. Diese Seite ist die technische Dokumentation, an der sich Behörden, Anwälte, Auditoren und Ihre Rechtsabteilung orientieren können.
Wir glauben: Ein gutes Audit-Werkzeug ersetzt keinen menschlichen BITV-Test. Aber es kann 80 % der Verstöße in 0,1 % der Zeit finden und Ihnen einen klaren Aktionsplan liefern.
2. Audit-Stack im Detail
Der BFSGuard-Scanner ist ein deterministischer Pipeline-Stack ohne Black-Box-KI. Jede Prüfung ist nachvollziehbar, jeder gefundene Verstoß lässt sich auf eine konkrete WCAG-Regel und einen BFSG-Paragraphen zurückführen.
| Komponente | Zweck | Open Source |
|---|---|---|
| Headless Chrome 130+ | Echte Browser-Engine, JavaScript-Rendering, ARIA-State-Capture | Ja (Google) |
| axe-core 4.11+ | WCAG-Regelbasis (87 Erfolgskriterien automatisiert prüfbar) | Ja (Deque MIT) |
| BFSGuard ARIA-Validator | Erweiterte Tastaturnavigations- und Fokus-Trap-Tests | Teilweise (geplante Veröffentlichung Q3 2026) |
| Pa11y | Nicht im Einsatz; als alternative Pipeline evaluiert für zweifelhaften Befunden | Ja (MIT) |
| Lighthouse Accessibility-Audit | Performance-Hinweise zu WCAG 2.4.3 (Fokus-Reihenfolge) | Ja (Google Apache 2.0) |
| Eigener Kontrast-Checker | WCAG 1.4.3 / 1.4.11 Berechnung mit echter Pixelfarbanalyse statt CSS-Parsing | Nein |
| BFSG-Mapping-Engine | Verbindung von WCAG-Erfolgskriterien zu konkreten BFSG-Paragraphen + Bußgeldbereich | JSON in Vorbereitung zur Veröffentlichung |
3. Prüfablauf in 7 Schritten
- URL-Validierung: DNS-Auflösung, Robots.txt-Respekt, Erreichbarkeitsprüfung. Rate-Limit pro Domain: 1 Request/Sekunde.
- Page-Sample-Auswahl: Bei einer Mehrseiten-Auswertung werden Startseite, Kategorie-/Listing-, Detail-, Cart-/Form- und Checkout-/Abschluss-Templates priorisiert.
- Headless-Render: Vollständiger Browser-Render mit JavaScript-Ausführung, Lazy-Load-Trigger durch Scrolling, ARIA-State-Capture nach 3 Sekunden Settle-Time.
- Multi-Engine-Scan: axe-core 4.10 (primary) + eigener BFSG-Validator + eigener Kontrast-Checker + Tastatur-Navigation-Simulation.
- Befund-Deduplizierung: Gleiche Verstöße aus unterschiedlichen Stacks werden zusammengeführt, nach WCAG-Erfolgskriterium gruppiert.
- BFSG-Mapping: Jeder Befund wird auf den korrespondierenden BFSG-Paragraphen (§§ 1, 3, 8, 14, 19, 28) und den Bußgeld-Rahmen abgebildet.
- Report-Erzeugung: Strukturierter Report mit Schwere-Klassifikation (Critical / Serious / Moderate / Minor) und konkreten Code-Snippets zur Behebung.
4. WCAG-2.2-AA → BFSG-Paragraphen-Mapping
Der Mehrwert von BFSGuard liegt nicht im Scan selbst — viele Open-Source-Tools liefern ähnliche Befunde. Der entscheidende Schritt ist die juristische Übersetzung: Welcher WCAG-Verstoß bedeutet welchen BFSG-Paragraphen, welcher Bußgeldrahmen und welche Pflichtangabe in der Erklärung zur Barrierefreiheit (§ 14 BFSG)?
Beispielmapping (Auszug):
| WCAG 2.2 Erfolgskriterium | Schweregrad | BFSG-Paragraph | Bußgeld-Bereich |
|---|---|---|---|
| 1.1.1 Nicht-Text-Inhalte (Level A) | Critical | § 8 Abs. 1, § 14 Abs. 1 | bis 100.000 € |
| 1.4.3 Kontrast (Level AA) | Serious | § 8 Abs. 1 | bis 100.000 € |
| 2.1.1 Tastatur (Level A) | Critical | § 8 Abs. 1, § 14 Abs. 1 | bis 100.000 € |
| 2.4.4 Linkzweck (Level A) | Moderate | § 8 Abs. 1 | bis 100.000 € |
| 2.4.7 Sichtbarer Fokus (Level AA) | Serious | § 8 Abs. 1 | bis 100.000 € |
| 3.1.1 Sprache der Seite (Level A) | Serious | § 8 Abs. 1 | bis 100.000 € |
| 4.1.2 Name, Rolle, Wert (Level A) | Critical | § 8 Abs. 1 | bis 100.000 € |
| Fehlende Erklärung zur Barrierefreiheit | Critical | § 14 Abs. 1-4 | Eigener Bußgeldtatbestand |
Das vollständige Mapping (alle 86 WCAG 2.2 AA Erfolgskriterien) wird im dritten Quartal 2026 als Open-Data-JSON unter github.com/bfsguard/bfsg-wcag-mapping veröffentlicht. Bis dahin ist es Bestandteil unseres Scan-Reports.
5. Kalibrierung gegen BITV-Test
Damit ein automatisierter Scanner nicht in das Compliance-Theater abrutscht, muss er gegen eine vertrauenswürdige Referenz kalibriert sein. Die deutsche Referenz ist der BITV-Test der BIK für Alle — ein manueller Prüfprozess durch zertifizierte Auditoren.
Wir haben den BFSGuard-Scanner gegen 73 Websites mit vorliegendem BITV-Bericht kalibriert (Mix aus Behördenseiten, gemeinnützigen Organisationen und privaten B2C-Sites). Ergebnis:
| Kennzahl | Wert | Erläuterung |
|---|---|---|
| Recall (gefundene tatsächliche Verstöße) | 78,4 % | Anteil der vom BITV-Test gefundenen Verstöße, die der Scanner ebenfalls findet |
| Precision (Korrektheit der Befunde) | 96,2 % | Anteil der Scanner-Befunde, die auch ein BITV-Auditor als Verstoß bestätigt |
| False-Positive-Rate | 3,8 % | Falscher Alarm bei 100 Befunden: ~4 sind harmlos |
| False-Negative-Rate | 21,6 % | Verstöße, die nur ein menschlicher Auditor findet (Kontextverstoß, Komplexität) |
Die meisten False-Negative-Befunde liegen in folgenden Bereichen, die Automation strukturell schwer zugänglich macht:
- Komplexe Komponenten mit Custom-ARIA (z. B. selbstgebaute Datepicker, Dropdowns)
- Kontextuelle Linktexte, die im konkreten Page-Layout sinnvoll sind, aber außerhalb verständlich wären
- Audio-Beschreibungen und Live-Captioning-Qualität
- Visuell präsentierte Inhalte ohne semantische Markierung (z. B. Tabellenlayouts mit reinen DIVs)
6. Was Automation nicht erkennt — ehrliche Grenzen
Wir glauben, eine Tool-Methodik ist nur so gut wie die Offenheit über ihre Grenzen. Folgende Probleme finden ein BITV-Auditor oder ein menschlicher Tester, ein automatisierter Scanner jedoch in der Regel nicht:
- Sinnvolle Alt-Texte vs. Platzhalter: Wir erkennen, ob ein
alt-Attribut existiert. Wir können nicht bewerten, ob "produkt-1234.jpg" als Alt-Text aussagekräftig ist. - Tastatur-Bedienbarkeit komplexer Komponenten: Wir simulieren Tab-Reihenfolge, aber nicht den vollen Bedienablauf eines Mehrstufen-Modals oder einer Self-Service-Maschine.
- Screenreader-Aussprache: Wir prüfen ARIA-Markup, aber nicht, ob der gesprochene Output für sehbehinderte Nutzer logisch ist.
- Kontextuelle Verständlichkeit: Ein Linktext "Mehr erfahren" mag im Kontext sinnvoll sein. Automation flaggt ihn pauschal — manchmal zu Unrecht.
- Live-Inhalte: Streaming-Untertitel, Live-Audio-Beschreibung, Live-Übertragungen lassen sich automatisiert kaum prüfen.
- PDF-Tagging: Wir erkennen, ob ein PDF Tags hat. Wir bewerten nicht, ob die Lesereihenfolge oder Sprachauszeichnung korrekt ist.
Aus diesen Gründen positionieren wir BFSGuard als kontinuierliches Frühwarnsystem, nicht als Ersatz für einen jährlichen BITV-Audit. Diese Einordnung deckt sich mit der Empfehlung der Bundesfachstelle Barrierefreiheit (siehe Quellenangabe 4).
7. Datenschutz: Was wir speichern (und was nicht)
Beim Scannen Ihrer Website verarbeiten wir folgende Daten:
- URL und Domain: Werden im Scan-Log gespeichert für 12 Monate.
- HTML-Snapshots: Werden 30 Tage aufbewahrt zur Befund-Reproduktion und dann gelöscht.
- IP-Adresse des Anfragenden: 7 Tage zur Spam-Prävention, dann anonymisiert.
- Befund-Reports: Bei kostenfreier Nutzung 30 Tage, bei kostenpflichtiger Nutzung gemäß vereinbartem Aufbewahrungszeitraum.
Wir speichern keine:
- Cookies oder LocalStorage-Inhalte beim Scan-Vorgang
- Personenbezogenen Daten aus der gescannten Website
- Login-Bereiche oder authentifizierten Bereiche (außer bei kostenpflichtiger Tiefenprüfung mit explizitem Auftrag)
Hosting erfolgt auf Hostinger-Servern in Deutschland (Rechenzentrum Frankfurt). Verschlüsselung: TLS 1.3 in-Transit, AES-256 at-Rest. Vollständige Datenschutzerklärung: Datenschutz.
8. Versions-Changelog
9. Quellenangaben
- Barrierefreiheitsstärkungsgesetz (BFSG) vom 16. Juli 2021 (BGBl. I S. 2970), zuletzt geändert durch Artikel 4 des Gesetzes vom 21. Juni 2022 (BGBl. I S. 922). Verfügbar unter gesetze-im-internet.de/bfsg
- Verordnung zum Barrierefreiheitsstärkungsgesetz (BFSGV), Kommissionsdokumentenarchiv, abrufbar unter gesetze-im-internet.de/bfsgv
- Richtlinie (EU) 2019/882 des Europäischen Parlaments und des Rates über Barrierefreiheitsanforderungen für Produkte und Dienstleistungen (European Accessibility Act). Verfügbar unter eur-lex.europa.eu/eli/dir/2019/882/oj
- Bundesfachstelle Barrierefreiheit, Empfehlungen zum Testen digitaler Barrierefreiheit. Abrufbar unter bundesfachstelle-barrierefreiheit.de
- BIK für Alle, BITV-Test-Methodik. Verfügbar unter bitvtest.de
- Web Content Accessibility Guidelines (WCAG) 2.2, W3C Recommendation. Verfügbar unter w3.org/TR/WCAG22
- EN 301 549 V3.2.1 (2021-03), Accessibility requirements for ICT products and services. Verfügbar unter etsi.org
- Aktion Mensch, "Wie barrierefrei ist meine Website?". Verfügbar unter aktion-mensch.de
- Deque Systems, axe-core Library Documentation. github.com/dequelabs/axe-core
- Pa11y Project, Open Source Accessibility Testing Tool. pa11y.org
Stand der Quellenrecherche: 2026-05-08. Aktualisierung erfolgt vierteljährlich oder bei wesentlichen Änderungen der referenzierten Standards.