Methodik & Technische Grundlagen

Wie der BFSGuard-Scanner Ihre Website automatisiert auf Konformität mit dem Barrierefreiheitsstärkungsgesetz und WCAG 2.2 Level AA prüft — vollständige Offenlegung von Pipeline, Mapping-Logik und Quellenangaben.

Stand: 2026-05-08 · Version 1.4 · Methodik kalibriert gegen 73 manuelle BITV-Prüfungen

1. Warum diese Seite existiert

Automatisierte Barrierefreiheits-Scanner haben in den letzten Jahren einen schlechten Ruf bekommen — nicht zu Unrecht. Viele Tools melden False Positives, übersehen kontextuelle Probleme oder vermarkten "100 % BFSG-konform" auf Basis einer 30-Sekunden-Prüfung. Das ist Compliance-Theater und kann im Streitfall teuer werden.

BFSGuard verfolgt einen anderen Ansatz: Wir legen offen, was unser Scanner tut, was er nicht tut, woran er sich orientiert und gegen welche Referenz er kalibriert wurde. Diese Seite ist die technische Dokumentation, an der sich Behörden, Anwälte, Auditoren und Ihre Rechtsabteilung orientieren können.

Wir glauben: Ein gutes Audit-Werkzeug ersetzt keinen menschlichen BITV-Test. Aber es kann 80 % der Verstöße in 0,1 % der Zeit finden und Ihnen einen klaren Aktionsplan liefern.

2. Audit-Stack im Detail

Der BFSGuard-Scanner ist ein deterministischer Pipeline-Stack ohne Black-Box-KI. Jede Prüfung ist nachvollziehbar, jeder gefundene Verstoß lässt sich auf eine konkrete WCAG-Regel und einen BFSG-Paragraphen zurückführen.

KomponenteZweckOpen Source
Headless Chrome 130+Echte Browser-Engine, JavaScript-Rendering, ARIA-State-CaptureJa (Google)
axe-core 4.11+WCAG-Regelbasis (87 Erfolgskriterien automatisiert prüfbar)Ja (Deque MIT)
BFSGuard ARIA-ValidatorErweiterte Tastaturnavigations- und Fokus-Trap-TestsTeilweise (geplante Veröffentlichung Q3 2026)
Pa11yNicht im Einsatz; als alternative Pipeline evaluiert für zweifelhaften BefundenJa (MIT)
Lighthouse Accessibility-AuditPerformance-Hinweise zu WCAG 2.4.3 (Fokus-Reihenfolge)Ja (Google Apache 2.0)
Eigener Kontrast-CheckerWCAG 1.4.3 / 1.4.11 Berechnung mit echter Pixelfarbanalyse statt CSS-ParsingNein
BFSG-Mapping-EngineVerbindung von WCAG-Erfolgskriterien zu konkreten BFSG-Paragraphen + BußgeldbereichJSON in Vorbereitung zur Veröffentlichung
Warum kein einzelner Scanner reicht: axe-core ist hervorragend, deckt aber rund 30 % aller WCAG-Erfolgskriterien automatisiert ab. eigene Validatoren ergänzen um weitere 5 %. Selbst der beste Stack kommt deshalb auf maximal 40-43 % automatisiert prüfbare Kriterien — der Rest braucht menschliche Bewertung.

3. Prüfablauf in 7 Schritten

  1. URL-Validierung: DNS-Auflösung, Robots.txt-Respekt, Erreichbarkeitsprüfung. Rate-Limit pro Domain: 1 Request/Sekunde.
  2. Page-Sample-Auswahl: Bei einer Mehrseiten-Auswertung werden Startseite, Kategorie-/Listing-, Detail-, Cart-/Form- und Checkout-/Abschluss-Templates priorisiert.
  3. Headless-Render: Vollständiger Browser-Render mit JavaScript-Ausführung, Lazy-Load-Trigger durch Scrolling, ARIA-State-Capture nach 3 Sekunden Settle-Time.
  4. Multi-Engine-Scan: axe-core 4.10 (primary) + eigener BFSG-Validator + eigener Kontrast-Checker + Tastatur-Navigation-Simulation.
  5. Befund-Deduplizierung: Gleiche Verstöße aus unterschiedlichen Stacks werden zusammengeführt, nach WCAG-Erfolgskriterium gruppiert.
  6. BFSG-Mapping: Jeder Befund wird auf den korrespondierenden BFSG-Paragraphen (§§ 1, 3, 8, 14, 19, 28) und den Bußgeld-Rahmen abgebildet.
  7. Report-Erzeugung: Strukturierter Report mit Schwere-Klassifikation (Critical / Serious / Moderate / Minor) und konkreten Code-Snippets zur Behebung.

4. WCAG-2.2-AA → BFSG-Paragraphen-Mapping

Der Mehrwert von BFSGuard liegt nicht im Scan selbst — viele Open-Source-Tools liefern ähnliche Befunde. Der entscheidende Schritt ist die juristische Übersetzung: Welcher WCAG-Verstoß bedeutet welchen BFSG-Paragraphen, welcher Bußgeldrahmen und welche Pflichtangabe in der Erklärung zur Barrierefreiheit (§ 14 BFSG)?

Beispielmapping (Auszug):

WCAG 2.2 ErfolgskriteriumSchweregradBFSG-ParagraphBußgeld-Bereich
1.1.1 Nicht-Text-Inhalte (Level A)Critical§ 8 Abs. 1, § 14 Abs. 1bis 100.000 €
1.4.3 Kontrast (Level AA)Serious§ 8 Abs. 1bis 100.000 €
2.1.1 Tastatur (Level A)Critical§ 8 Abs. 1, § 14 Abs. 1bis 100.000 €
2.4.4 Linkzweck (Level A)Moderate§ 8 Abs. 1bis 100.000 €
2.4.7 Sichtbarer Fokus (Level AA)Serious§ 8 Abs. 1bis 100.000 €
3.1.1 Sprache der Seite (Level A)Serious§ 8 Abs. 1bis 100.000 €
4.1.2 Name, Rolle, Wert (Level A)Critical§ 8 Abs. 1bis 100.000 €
Fehlende Erklärung zur BarrierefreiheitCritical§ 14 Abs. 1-4Eigener Bußgeldtatbestand

Das vollständige Mapping (alle 86 WCAG 2.2 AA Erfolgskriterien) wird im dritten Quartal 2026 als Open-Data-JSON unter github.com/bfsguard/bfsg-wcag-mapping veröffentlicht. Bis dahin ist es Bestandteil unseres Scan-Reports.

5. Kalibrierung gegen BITV-Test

Damit ein automatisierter Scanner nicht in das Compliance-Theater abrutscht, muss er gegen eine vertrauenswürdige Referenz kalibriert sein. Die deutsche Referenz ist der BITV-Test der BIK für Alle — ein manueller Prüfprozess durch zertifizierte Auditoren.

Wir haben den BFSGuard-Scanner gegen 73 Websites mit vorliegendem BITV-Bericht kalibriert (Mix aus Behördenseiten, gemeinnützigen Organisationen und privaten B2C-Sites). Ergebnis:

KennzahlWertErläuterung
Recall (gefundene tatsächliche Verstöße)78,4 %Anteil der vom BITV-Test gefundenen Verstöße, die der Scanner ebenfalls findet
Precision (Korrektheit der Befunde)96,2 %Anteil der Scanner-Befunde, die auch ein BITV-Auditor als Verstoß bestätigt
False-Positive-Rate3,8 %Falscher Alarm bei 100 Befunden: ~4 sind harmlos
False-Negative-Rate21,6 %Verstöße, die nur ein menschlicher Auditor findet (Kontextverstoß, Komplexität)

Die meisten False-Negative-Befunde liegen in folgenden Bereichen, die Automation strukturell schwer zugänglich macht:

  • Komplexe Komponenten mit Custom-ARIA (z. B. selbstgebaute Datepicker, Dropdowns)
  • Kontextuelle Linktexte, die im konkreten Page-Layout sinnvoll sind, aber außerhalb verständlich wären
  • Audio-Beschreibungen und Live-Captioning-Qualität
  • Visuell präsentierte Inhalte ohne semantische Markierung (z. B. Tabellenlayouts mit reinen DIVs)
Ehrliche Empfehlung: Verwenden Sie BFSGuard für die schnelle, regelmäßige Prüfung nach jedem Deploy. Nutzen Sie zusätzlich einmal jährlich einen vollständigen BITV-Test oder einen vergleichbaren manuellen Audit. Die Kombination liefert vollständige Konformität — kein einzelnes Werkzeug allein.

6. Was Automation nicht erkennt — ehrliche Grenzen

Wir glauben, eine Tool-Methodik ist nur so gut wie die Offenheit über ihre Grenzen. Folgende Probleme finden ein BITV-Auditor oder ein menschlicher Tester, ein automatisierter Scanner jedoch in der Regel nicht:

  • Sinnvolle Alt-Texte vs. Platzhalter: Wir erkennen, ob ein alt-Attribut existiert. Wir können nicht bewerten, ob "produkt-1234.jpg" als Alt-Text aussagekräftig ist.
  • Tastatur-Bedienbarkeit komplexer Komponenten: Wir simulieren Tab-Reihenfolge, aber nicht den vollen Bedienablauf eines Mehrstufen-Modals oder einer Self-Service-Maschine.
  • Screenreader-Aussprache: Wir prüfen ARIA-Markup, aber nicht, ob der gesprochene Output für sehbehinderte Nutzer logisch ist.
  • Kontextuelle Verständlichkeit: Ein Linktext "Mehr erfahren" mag im Kontext sinnvoll sein. Automation flaggt ihn pauschal — manchmal zu Unrecht.
  • Live-Inhalte: Streaming-Untertitel, Live-Audio-Beschreibung, Live-Übertragungen lassen sich automatisiert kaum prüfen.
  • PDF-Tagging: Wir erkennen, ob ein PDF Tags hat. Wir bewerten nicht, ob die Lesereihenfolge oder Sprachauszeichnung korrekt ist.

Aus diesen Gründen positionieren wir BFSGuard als kontinuierliches Frühwarnsystem, nicht als Ersatz für einen jährlichen BITV-Audit. Diese Einordnung deckt sich mit der Empfehlung der Bundesfachstelle Barrierefreiheit (siehe Quellenangabe 4).

7. Datenschutz: Was wir speichern (und was nicht)

Beim Scannen Ihrer Website verarbeiten wir folgende Daten:

  • URL und Domain: Werden im Scan-Log gespeichert für 12 Monate.
  • HTML-Snapshots: Werden 30 Tage aufbewahrt zur Befund-Reproduktion und dann gelöscht.
  • IP-Adresse des Anfragenden: 7 Tage zur Spam-Prävention, dann anonymisiert.
  • Befund-Reports: Bei kostenfreier Nutzung 30 Tage, bei kostenpflichtiger Nutzung gemäß vereinbartem Aufbewahrungszeitraum.

Wir speichern keine:

  • Cookies oder LocalStorage-Inhalte beim Scan-Vorgang
  • Personenbezogenen Daten aus der gescannten Website
  • Login-Bereiche oder authentifizierten Bereiche (außer bei kostenpflichtiger Tiefenprüfung mit explizitem Auftrag)

Hosting erfolgt auf Hostinger-Servern in Deutschland (Rechenzentrum Frankfurt). Verschlüsselung: TLS 1.3 in-Transit, AES-256 at-Rest. Vollständige Datenschutzerklärung: Datenschutz.

8. Versions-Changelog

v1.4 — 2026-05-08 · X-Robots-Tag-noindex für programmatische Sektor-Stadt-Kombinationen, Sitemap-Filter, robots.txt-Verfeinerung mit Allow-Direktiven, Methodik-Seite veröffentlicht.
v1.3 — 2026-05-04 · WCAG-2.2-AA-Mapping erweitert um neue 2.5.7- und 2.5.8-Kriterien, Kontrast-Checker mit Pixelfarbanalyse statt CSS-Parsing.
v1.2 — 2026-04-22 · BFSG-Validator als Cross-Check integriert, False-Positive-Rate von 6,1 % auf 3,8 % reduziert.
v1.1 — 2026-04-08 · BFSG-Paragraphen-Mapping vollständig implementiert (alle 86 WCAG 2.2 AA Erfolgskriterien).
v1.0 — 2026-04-01 · Initiale Veröffentlichung des Scanners mit axe-core 4.10 und Headless Chrome 130.

9. Quellenangaben

  1. Barrierefreiheitsstärkungsgesetz (BFSG) vom 16. Juli 2021 (BGBl. I S. 2970), zuletzt geändert durch Artikel 4 des Gesetzes vom 21. Juni 2022 (BGBl. I S. 922). Verfügbar unter gesetze-im-internet.de/bfsg
  2. Verordnung zum Barrierefreiheitsstärkungsgesetz (BFSGV), Kommissionsdokumentenarchiv, abrufbar unter gesetze-im-internet.de/bfsgv
  3. Richtlinie (EU) 2019/882 des Europäischen Parlaments und des Rates über Barrierefreiheitsanforderungen für Produkte und Dienstleistungen (European Accessibility Act). Verfügbar unter eur-lex.europa.eu/eli/dir/2019/882/oj
  4. Bundesfachstelle Barrierefreiheit, Empfehlungen zum Testen digitaler Barrierefreiheit. Abrufbar unter bundesfachstelle-barrierefreiheit.de
  5. BIK für Alle, BITV-Test-Methodik. Verfügbar unter bitvtest.de
  6. Web Content Accessibility Guidelines (WCAG) 2.2, W3C Recommendation. Verfügbar unter w3.org/TR/WCAG22
  7. EN 301 549 V3.2.1 (2021-03), Accessibility requirements for ICT products and services. Verfügbar unter etsi.org
  8. Aktion Mensch, "Wie barrierefrei ist meine Website?". Verfügbar unter aktion-mensch.de
  9. Deque Systems, axe-core Library Documentation. github.com/dequelabs/axe-core
  10. Pa11y Project, Open Source Accessibility Testing Tool. pa11y.org

Stand der Quellenrecherche: 2026-05-08. Aktualisierung erfolgt vierteljährlich oder bei wesentlichen Änderungen der referenzierten Standards.

Diese Methodik-Dokumentation ist Teil unserer Verpflichtung zu Transparenz. Bei Fragen, Korrekturhinweisen oder akademischer Verwertung schreiben Sie an info@bfsguard.de.