Zum Inhalt springen
Vibecode-Checker BYB Labs × WBS.LEGAL
Für Vibe Coding und Apps aus Lovable, Bolt, v0 und Replit

Dein Code läuft.
Aber darf der wirklich live?

Hervorragend 4,8 3500+ Bewertungen Google

Bewertungen der Kanzlei WBS.LEGAL

Beispielbericht: gefundene Probleme in Recht und Technik Beispielbericht: dein Ergebnis mit Zählkacheln und Abdeckung
Zum Einstieg

Was ist Vibe Coding?

Vibe Coding heißt: Software entsteht im Dialog mit künstlicher Intelligenz. Du beschreibst in Alltagssprache, was deine App, dein Shop oder dein Werkzeug können soll, und Baukästen wie Lovable, Bolt, v0 oder Replit schreiben den Code. So entsteht in Tagen, wofür früher Monate und ein ganzes Team nötig waren.

Genau darin liegt das Risiko. Es geht Code live, den oft niemand vollständig gelesen hat. Sobald echte Nutzer, echte Zahlungen und echte Personendaten im Spiel sind, gelten für dein Projekt dieselben Pflichten wie für jede andere Software, technisch wie rechtlich.

Der Vibecode-Checker verschafft dir einen Blick von außen. Bevor ihn deine Nutzer, deine Wettbewerber oder eine Abmahnkanzlei werfen.

Wo Projekte scheitern

Dein Code läuft. Aber darf der wirklich live?

Jede zweite Datenbank stand offen

Von 670 untersuchten deutschsprachigen Websites mit Supabase-Backend war fast die Hälfte aus dem Netz erreichbar.

ZEIT mit IT-Sicherheitsforscher Christopher Helm, berichtet von ComputerBase · 29. April 2026

Fast die Hälfte des KI-Codes hat Lücken

In 45 % der Fälle enthielt der von Sprachmodellen erzeugte Code Schwachstellen aus den OWASP Top 10. Auch das BSI warnt davor.

Veracode, GenAI Code Security Report · 2025 · BSI und ANSSI, Empfehlungen · 2024

Unsere eigene Analyse

Von sechs echten Projekten hatten fünf Zugangsdaten offen im Archiv, vier ließen jeden in die Datenbank schreiben, eines hatte gar keinen Schutz.

Eigene Messung, 10. August 2026

Seit 2. August 2026

Und dann ist da noch der EU AI Act

  • Was? Die KI-Verordnung der EU. Sie regelt, wofür du KI einsetzt, nicht welche Technik du nimmst.
  • Wen? Anbieter und Nutzer von KI-Funktionen. Welche Pflichten relevant sind, hängt von deiner Rolle, dem konkreten Einsatz und möglichen Änderungen am System ab.
  • Was droht? Für die verbotenen Praktiken nach Art. 5 Bußgelder bis 35 Millionen Euro oder sieben Prozent vom weltweiten Jahresumsatz. Für verletzte Transparenzpflichten gilt ein niedrigerer Rahmen.

Fristen und Artikel sind mit passenden Regeln und Rückfragen im Regelwerk hinterlegt. Zum Bußgeldrahmen: Prof. Dr. Karsten Löw, Legal Tribune Online, 21. Juli 2026.

Was dir passieren kann, wenn du nichts machst

  1. Das Datenleck

    Eine falsch konfigurierte Datenbank oder ein offener API-Key reicht. Kundendaten, interne Informationen oder Zugangsdaten können plötzlich öffentlich sein. Dann drohen Meldepflichten, Haftung und vor allem Vertrauensverlust.

  2. Die Abmahnung

    Ein funktionierendes Produkt ist noch lange nicht rechtskonform. Datenschutz, Cookies, Impressum, Widerruf, Kündigungsbutton oder der Umgang mit Nutzerdaten können schnell zu Abmahnungen und Unterlassungsansprüchen führen.

  3. Der Missbrauch

    Was du nicht abgesichert hast, können andere ausnutzen. Offene APIs, fehlerhafte Rechte oder schlecht geschützte Accounts ermöglichen Manipulation, Accountübernahmen oder hohe Fremdkosten. Im schlimmsten Fall muss das Produkt wieder offline.

Wie löst du das?

Mit dem Vibecode-Checker. Recht und Technik in einem Durchlauf.

Prof. Christian Solmecke

„Eine Prüfung, die Code technisch und rechtlich in einem Durchlauf checkt, habe ich in all den Jahren noch nicht gesehen. Genau diese Lücke schließen wir jetzt.“

Prof. Christian SolmeckeRechtsanwalt, WBS.LEGAL
  1. Wir prüfen, was von außen sichtbar ist und auf Wunsch, was im Code steckt.

    Über die URL analysiert der Checker unter anderem Sicherheitseinstellungen, Weiterleitungen, Impressum und Datenschutz. Mit deinem Projektarchiv prüfen wir zusätzlich Hinweise auf Datenbank- und Zugriffsregeln, verwendete Bausteine sowie hinterlegte Passwörter und Schlüssel in unterstützten Textdateien. Eines reicht. Beides liefert mehr Belege; ausgelassene Dateien und nicht erreichte Seiten bleiben im Bericht sichtbar.

  2. Schritt für Schritt zu Befunden und offenen Nachweisen

    Der Scan liefert Messungen und konkrete Funde. Dazu bekommst du in beiden Stufen alle Fragen, die für dein Projekt relevant sind. Deine Antworten ergänzen die Prüfung; sie ersetzen keinen fehlenden Nachweis. Was du gerade nicht beantworten kannst, lässt du offen und holst es später nach. Der Bericht zeigt, was belegt ist und wo weitere Prüfung nötig bleibt.

  3. Risiken sehen. Verstehen. Beheben.

    Am Ende weißt du nicht nur, was gefunden wurde, sondern auch, was du als Nächstes tun solltest. Jeder Fund kommt mit Bewertung, Fundstelle und konkreter Empfehlung zur Behebung, nach Dringlichkeit sortiert. Gleichzeitig zeigt dir der Bericht transparent, welche Punkte noch offen sind oder ergänzt werden müssen.

Der Bericht

Was du bekommst

Moritz Knabe

„Vibe Coding ohne Sicherheitsprüfung ist wie ein Hausbau ohne Statik. Nur weil wir heute schneller bauen können, dürfen wir nicht anfangen, fundamentale Prüfungen wegzulassen. Genau dafür haben unsere Experten den Vibecode-Checker entwickelt.“

Moritz KnabeGründer, BYB Labs
Beispielbericht · Illustration

Hier ist dein Ergebnis für beispiel-app.de

4 Punkte solltest du beheben.

terminplaner-main.zip

17 Erfüllt Mit Beleg in Ordnung.
4 Probleme 2 Blocker · 1 Risiko · 1 Problem
21 Hinweise Potenzielle Risiken und Befunde. Hier braucht es konkreten Input für die finale Analyse.
  • 17 erfüllt
  • 4 Probleme
  • 21 Hinweise

Illustrative Darstellung: 17 erfüllt, 4 Probleme, 21 Hinweise. Die tatsächliche Abdeckung hängt von den geprüften Quellen ab.

§ Recht 2 offen

Risiko Deine Seite misst, bevor jemand zustimmt
Problem
Speichern und Auslesen auf dem Endgerät ohne Einwilligung. Der Klassiker unter den Abmahnungen, mit Bildschirmfoto und Cookie-Liste vollständig belegbar.
Wo genau
consent speicher vor einwilligung: ja · consent messtreffer: ja · https://beispiel-app.de/
Was zu tun ist
Lade Mess- und Werbeskripte erst nach der Einwilligung. Ein Banner allein genügt nicht, wenn davor schon gemessen wird.

Aufwand: 1 Std · KanzleiAdressat: Kanzlei

Fix-Prompt
Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.
Norm
§ 25 Abs. 1 TDDDG
Problem Es steht nicht drin, wie lange du die Daten behältst
Problem
Zu nennen ist die Speicherdauer oder wenigstens, woran sie sich bemisst. Fehlt beides, ist die Information unvollständig.
Wo genau
dse speicherdauer: nein · https://beispiel-app.de/datenschutz
Was zu tun ist
Nenne je Verarbeitung eine Frist oder ein Kriterium; „bis zur Löschung des Kontos“ ist eines, „so lange wie nötig“ allein nicht.

Aufwand: 1 Std · KanzleiAdressat: Kanzlei

Fix-Prompt
Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.
Norm
Art. 13 Abs. 2 lit. a DSGVO

Rechtliche Punkte sind Risiken, keine belegten Verstöße: Ob wirklich eine Pflicht verletzt ist, entscheidet die Kanzlei WBS.LEGAL im Einzelfall.

⌘ Technik 2 Blocker

Blocker Deine Zugriffsregel gibt eine Tabelle mit Personendaten für alle frei
Problem
Verstoß gegen Art. 32 DSGVO. Wird der Zugriff tatsächlich genutzt, entsteht eine Meldepflicht nach Art. 33 DSGVO binnen 72 Stunden.
Wo genau
supabase/migrations/0002_policies.sql:7
Was zu tun ist
Ersetze die Zugriffsregel durch eine, die nur die eigenen Zeilen freigibt, statt für alle offen zu stehen.

Aufwand: 1 Std · EntwicklungAdressat: Technik

Fix-Prompt
Den Fix-Prompt zum Einfügen in Cursor, Lovable oder Bolt liefert der Deep Scan.
Norm
Art. 32 DSGVO · Regel RW-DB-002
Blocker Deine .env mit echten Zugangsdaten liegt im Archiv
Problem
Wer das Archiv bekommt, bekommt die Zugangsdaten. Sie gelten weiter, bis sie gewechselt werden.
Wo genau
.env:1
Was zu tun ist
Wechsle jeden Schlüssel beim Anbieter und lege die Werte nur noch in den Umgebungsvariablen des Hosters ab.

Aufwand: 30 Min · du selbstAdressat: Technik

Norm
Art. 32 DSGVO · Regel RW-SEC-001

Hinweise

Potentielle Risiken oder Probleme, die noch nicht final analysiert werden konnten.

§ Recht 12 Hinweise

Hinweis Deine Umsatzsteuer-Identifikationsnummer fehlt im Impressum
Hinweis Deine Datenschutzerklärung nennt nicht alle Betroffenenrechte

10 weitere im Bericht

⌘ Technik 9 Hinweise

Hinweis Ein Schlüssel mit vollem Datenbankzugriff liegt im Archiv
Hinweis Dein Produkt ist für Suchmaschinen sichtbar und ohne Anmeldung nutzbar

7 weitere im Bericht

Hier ist dein Ergebnis für beispiel-app.de

9 Punkte solltest du beheben.

terminplaner-main.zip

24 Erfüllt Mit Beleg in Ordnung.
9 Probleme 3 Blocker · 4 Risiko · 2 Problem
7 Hinweise Potenzielle Risiken und Befunde. Hier braucht es konkreten Input für die finale Analyse.
  • 24 erfüllt
  • 9 Probleme
  • 7 Hinweise

Illustrative Darstellung: 24 erfüllt, 9 Probleme, 7 Hinweise. Weitere Messungen garantieren kein vollständiges Ergebnis.

§ Recht 4 offen

Risiko Das Werkzeug kann Leistung messen, der Betriebsrat hat nie zugestimmt
Problem
Technische Einrichtungen, die zur Überwachung von Verhalten oder Leistung GEEIGNET sind, unterliegen der Mitbestimmung. Auf die Absicht kommt es nicht an. Ohne Beteiligung kann der Betriebsrat die Nutzung untersagen lassen, auch nachträglich; erhobene Daten können im Verfahren unverwertbar sein.
Wo genau
Keine Fundstelle in einer Datei — die Grundlage ist deine Antwort im Fragebogen.
Was zu tun ist
Beteiligt den Betriebsrat vor dem weiteren Einsatz und haltet das Ergebnis in einer Betriebsvereinbarung fest: welche Daten erhoben werden, wer sie einsehen darf, wann eine Löschfrist greift und was ausdrücklich nicht ausgewertet wird.

Aufwand: 1 Std · KanzleiAdressat: Kanzlei

Norm
§ 87 Abs. 1 Nr. 6 BetrVG
Problem Deine Datenschutzerklärung nennt nicht alle Betroffenenrechte
Problem
Sechs Rechte sind zu nennen: Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch.
Wo genau
genannte rechte: 2 von 6 · https://beispiel-app.de/datenschutz
Was zu tun ist
Ergänze die fehlenden Rechte samt Hinweis auf das Beschwerderecht bei der Aufsichtsbehörde.

Aufwand: 1 Std · KanzleiAdressat: Kanzlei

Fix-Prompt

Ergänze in der Datenschutzerklärung die fehlenden Betroffenenrechte (Auskunft, Berichtigung, Löschung, Einschränkung, Übertragbarkeit, Widerspruch) und den Hinweis auf das Beschwerderecht.

Einfügen in Cursor, Claude Code, Lovable oder Bolt.

Norm
Art. 13 Abs. 2 lit. b, Art. 15–21 DSGVO

2 weitere im Bericht

Rechtliche Punkte sind Risiken, keine belegten Verstöße: Ob wirklich eine Pflicht verletzt ist, entscheidet die Kanzlei WBS.LEGAL im Einzelfall.

⌘ Technik 5 offen

Blocker Deine Zugriffsregel gibt eine Tabelle mit Personendaten für alle frei
Problem
Verstoß gegen Art. 32 DSGVO. Wird der Zugriff tatsächlich genutzt, entsteht eine Meldepflicht nach Art. 33 DSGVO binnen 72 Stunden.
Wo genau
supabase/migrations/0002_policies.sql:7
Was zu tun ist
Ersetze die Zugriffsregel durch eine, die nur die eigenen Zeilen freigibt, statt für alle offen zu stehen.

Aufwand: 1 Std · EntwicklungAdressat: Technik

Fix-Prompt

Ersetze die Policy auf public.{tabelle} durch eine, die nur eigene Zeilen freigibt: using ((select auth.uid()) = user_id).

Einfügen in Cursor, Claude Code, Lovable oder Bolt.

Norm
Art. 32 DSGVO · Regel RW-DB-002
Blocker Deine .env mit echten Zugangsdaten liegt im Archiv
Problem
Wer das Archiv bekommt, bekommt die Zugangsdaten. Sie gelten weiter, bis sie gewechselt werden.
Wo genau
.env:1
Was zu tun ist
Wechsle jeden Schlüssel beim Anbieter und lege die Werte nur noch in den Umgebungsvariablen des Hosters ab.

Aufwand: 30 Min · du selbstAdressat: Technik

Norm
Art. 32 DSGVO · Regel RW-SEC-001

3 weitere im Bericht

Hinweise

Potentielle Risiken oder Probleme, die noch nicht final analysiert werden konnten.

§ Recht 3 Hinweise

Hinweis Deine Daten gehen ins Ausland, deine Erklärung sagt nichts dazu
Worum es geht
Bei einer Übermittlung in ein Drittland sind das Land, die Garantie und der Weg zu ihrer Kopie zu nennen.
Wo genau
Keine Fundstelle in einer Datei — die Grundlage steht in den technischen Details des Befundes.
Was fehlt
Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.
Norm
Art. 13 Abs. 1 lit. f, Art. 44 ff. DSGVO
Hinweis Dein Formular sammelt Daten, ohne zu sagen, was damit passiert
Worum es geht
Die Information ist „zum Zeitpunkt der Erhebung“ zu geben, also am Formular, nicht irgendwo auf der Seite.
Wo genau
Keine Fundstelle in einer Datei — die Grundlage steht in den technischen Details des Befundes.
Was fehlt
Der Abruf deiner Adresse ist gelaufen und hat diesen Punkt nicht entschieden.
Norm
Art. 12 Abs. 1, Art. 13 Abs. 1 DSGVO

1 weiterer im Bericht

⌘ Technik 4 Hinweise

Hinweis Ein Schlüssel mit vollem Datenbankzugriff liegt im Archiv
Worum es geht
Der service_role-Schlüssel umgeht jede Zugriffsregel. Wer ihn hat, liest und schreibt alles.
Wo genau
Keine Fundstelle in einer Datei — die Grundlage steht in den technischen Details des Befundes.
Was fehlt
Der Blick in dein Archiv ist gelaufen und hat diesen Punkt nicht entschieden.
Norm
Art. 32 DSGVO · Regel RW-SEC-003
Hinweis Ein Geheimnis steht unter einem öffentlichen Präfix
Worum es geht
Alles mit VITE_, NEXT_PUBLIC_, EXPO_PUBLIC_ oder REACT_APP_ landet im ausgelieferten Bundle. Jeder Besucher kann es lesen.
Wo genau
Keine Fundstelle in einer Datei — die Grundlage steht in den technischen Details des Befundes.
Was fehlt
Der Blick in dein Archiv ist gelaufen und hat diesen Punkt nicht entschieden.
Norm
Art. 32 DSGVO · Regel RW-SEC-004

2 weitere im Bericht

Wer dahintersteht

Technik und Recht. Gemeinsam gedacht.

Die Rechtsseite

WBS.LEGAL

WBS.LEGAL ist eine bundesweit tätige Kanzlei mit Sitz in Köln und besonderem Fokus auf IT-Recht, Medienrecht und Internetrecht. Das Team um Prof. Christian Solmecke begleitet Unternehmen und Privatpersonen bei rechtlichen Fragestellungen rund um Digitalisierung, Technologie, Datenschutz und neue Geschäftsmodelle.

Dabei verbindet WBS.LEGAL juristische Expertise mit einem tiefen Verständnis für die digitale Welt. Mit einem der reichweitenstärksten deutschsprachigen Rechtskanäle auf YouTube und regelmäßiger Präsenz in Medien wie CHIP, EXPRESS, Kölner Stadt-Anzeiger und FOCUS online zählt WBS.LEGAL zu den bekanntesten digitalen Kanzleien Deutschlands. Ihre Kanzlei für Medien, E-Commerce und Internet

Beim Vibecode-Checker begleitet die Kanzlei die rechtlichen Fragen. Durch die Nutzung des Checkers entsteht kein Mandatsverhältnis: Anwaltliche Beratung gibt es erst im Termin, und dort wird sie als eigenes Mandat erbracht.

Die Technikseite

BYB Labs

BYB Labs ist ein auf künstliche Intelligenz spezialisiertes Technologieunternehmen. Das Expertenteam um Gründer Moritz Knabe unterstützt Unternehmen dabei, KI nicht nur einzusetzen, sondern nachhaltig in ihre Organisation zu integrieren. Von Strategie und Enablement über individuelle KI-Systeme und Automatisierungen bis hin zu Betrieb, Security und Compliance.

Entstanden aus konkreten Anforderungen in Musik und Medien, überträgt BYB Labs diesen Ansatz heute branchenübergreifend. Lösungen werden nicht von außen über Unternehmen gestülpt, sondern aus ihren Prozessen, ihrem Wissen und ihren Herausforderungen heraus entwickelt. built from within.

Beim Vibecode-Checker verantwortet BYB Labs Technik, Betrieb und Weiterentwicklung. Vertragspartner der Nutzer ist die BYB Agency GmbH: Sie betreibt die Anwendung, pflegt das Regelwerk und liest dein Archiv ausschließlich in deinem Browser.

Preise

Zwei Stufen, monatlich kündbar

Deep Scan

99,00 €

zzgl. 19 % USt. · pro Monat

117,81 € inkl. 19 % USt.

Mindestlaufzeit: keine · monatlich kündbar

  • Alles aus dem Quick Scan. Und dann:
  • Begrenzte Prüfung erreichbarer Unterseiten und ihrer Formulare
  • Ablehnen und Annehmen bei erkanntem Cookie-Banner
  • Passender anonymer Bestellweg bis vor den verbindlichen Kauf
  • Automatisierte Handy- und Barrierefreiheitsprüfung der Startseite
  • Prüfung deines Webhosts und der üblichen Nebenadressen deiner Domain
  • E-Mail-Prüfungen für deine Domain, für Versand und für Empfang
  • Alle Seiten-, Shop- und Handyprüfungen laufen anonym; wir melden uns nirgends an
  • Fix-Prompts zu passenden Befunden zum Einfügen in dein Entwicklungswerkzeug
Deep Scan abonnieren
Häufige Fragen

Was du vermutlich als Erstes wissen willst

Muss ich meinen Quelltext hochladen?

Nein, in keiner der beiden Stufen. Du wählst deine ZIP-Datei aus, und dein Browser prüft unterstützte Textdateien an Ort und Stelle, einschließlich .env. Ausgelassene oder gekürzte Inhalte werden als Prüfungslücke erfasst. Dein Quelltext wird nicht übertragen und nicht gespeichert. Zu uns geht je Fund eine Zeile wie diese:

supabase/migrations/20250612_profiles.sql:18 · Tabelle profiles · Zugriffsregel umgekehrt · Konfidenz sicher Der Name der betroffenen Stelle steht wörtlich darin, hier die Tabelle.

Aus einem Schlüssel wird sk_live_… · 32 Zeichen, auch das letzte Zeichen bleibt bei dir. Für Dateiinhalt gibt es kein Feld: Was eines mitbrächte, wird abgewiesen, nicht bereinigt.

Was ist der Unterschied zwischen Quick Scan und Deep Scan?

Beide nutzen dasselbe Regelwerk. Quick prüft die Startseite, Rechtstexte und unterstützte Textdateien im Projektarchiv. Dazu gehört der Abgleich bekannter Sicherheitslücken für exakt erkannte npm-Versionen aus deinem Archiv. Deep ergänzt einen begrenzten Lauf über Unterseiten und Formulare, passende Cookie- und Bestellszenarien sowie automatisierte Prüfungen der mobilen Startseite und ihrer Barrierefreiheit. Hinzu kommen dein Webhost, die üblichen Nebenadressen deiner Domain und ihre E-Mail-Einstellungen; Versand und Empfang werden getrennt betrachtet.

Alle Unterseiten-, Shop- und Handyprüfungen laufen anonym; wir melden uns nirgends an. Weder der Loginbereich noch Rollen- und Mandantenrechte oder die vollständige BFSG-Konformität werden geprüft.

Alle relevanten Fragen sind in beiden Stufen enthalten. Nach 15 Antworten bietet Quick eine freiwillige Pause an; zum Weiterfragen ist kein Upgrade nötig. Der Bericht zeigt geprüfte Dateien, Seiten und Zustände sowie offene Nachweise. Deep enthält außerdem vorhandene Fix-Prompts zu passenden Befunden.

Muss ich Entwickler sein, um damit etwas anzufangen?

Nein. Der Bericht ist für die Person geschrieben, die das Produkt gebaut hat. Zu jedem Fund steht, wie aufwändig die Behebung ist: von „in fünf Minuten selbst erledigt“ über „ein Entwickler braucht dafür etwas Zeit“ bis „gehört in die Hand der Kanzlei“. So siehst du sofort, was du selbst machst und was du weitergibst.

Was kostet es, und wie komme ich wieder raus?

Der Quick Scan kostet 49,00 € im Monat, der Deep Scan 99,00 € im Monat, jeweils zzgl. 19 % USt., also 58,31 € beziehungsweise 117,81 €. Unternehmen aus einem anderen EU-Staat mit gültiger USt-IdNr. zahlen netto (Reverse-Charge). Den Endbetrag für deine Anschrift zeigt die Kasse vor dem Bezahlen. Es gibt keine Mindestlaufzeit und keine Einrichtungsgebühr.

Kündigen kannst du jederzeit zum Ende des laufenden Abrechnungsmonats, im Konto und ohne dass du dich dafür bei jemandem melden musst.

Wie oft darf ich prüfen?

Deine eigene Seite: bis zu 20 Läufe am Tag über dein Konto, dieselbe Domain höchstens 10-mal, als Deep Scan 3-mal. Das reicht für die Schleife, für die das Werkzeug gebaut ist: Fehler beheben, nachsehen, weitermachen.

Seiten, die nicht deine sind: höchstens 3 Prüfungen am Tag je fremder Domain, über alle Konten hinweg.

Brauche ich ein Konto?

Ja. Ein Prüfvorgang trägt Pfad und Zeilennummer aus deinem Projektarchiv. Ohne Konto gäbe es niemanden, dem er gehört, und jeder mit der Adresse dürfte ihn lesen. Zum Prüfen brauchst du außerdem eine laufende Stufe, den Quick Scan oder den Deep Scan.

Ist der Bericht eine Rechtsberatung?

Nein. Der Bericht ist eine Messung: Er sagt, was gefunden wurde, mit welcher Konfidenz und an welcher Stelle. Rechtsberatung entsteht erst im Termin mit der Kanzlei, und dort wird sie auch als solche erbracht. Durch die Nutzung des Checkers kommt kein Mandatsverhältnis zustande.

Wo läuft das, was nicht in meinem Browser läuft?

Deine Adresse wird wirklich aufgerufen und gemessen, das macht unser Server, nicht dein Rechner. Die Server stehen bei Hetzner in Deutschland, die Datenbank liegt bei Supabase in Frankfurt am Main, der Mailversand läuft über Resend in der EU-Region (Irland). Die Zahlung wickelt Stripe ab; Zahlungsdaten sehen wir nicht.

Welche Angabe an wen geht und welche wie lange bleibt, steht mit Frist im Verarbeitungsverzeichnis der Datenschutzerklärung.

Darf ich damit fremde Seiten prüfen?

Nur im begrenzten Beobachtungsmodus: öffentliche Seitenantworten, festgelegte öffentliche Adressen und Verbindungsmerkmale. Interaktionen mit Cookie-Bannern, Shops oder Testkonten und zusätzliche Prüfungen eigener Infrastruktur setzen bestätigte Verfügungsbefugnis voraus. Auch ein Deep-Tarif erweitert den Beobachtungsmodus nicht. Fix-Prompts und Übergabepakete gehören zur Eigenprüfung.

Wer betreibt den Vibecode-Checker?

Betreiber des Werkzeugs und dein Vertragspartner ist die BYB Agency GmbH (BYB Labs). Die Kanzlei WBS.LEGAL übernimmt die anwaltliche Beratung im Termin. Die Zahlung läuft über den Zahlungsdienstleister Stripe.