Aufrufe und Einstiege
Welche Inhalte angefordert wurden und wo Besuche beginnen. Sagt zuverlässig etwas über Inhalte, aber wenig darüber, wie viele verschiedene Menschen dahinterstehen.
Ratgeber
Der Verzicht auf Cookies ist zunächst nur eine technische Entscheidung: Der Browser erhält keine Kennung, die ihn über mehrere Besuche hinweg wiedererkennbar macht. Daten fallen trotzdem an. Die bessere Frage lautet deshalb, welche Information für welchen Zweck wirklich gebraucht wird.
Begriffe
Ein Cookie ist eine kleine Information im Browser. Tracking ist der weiter gefasste Vorgang, Nutzungsereignisse zu erfassen, zu verknüpfen und über Zeit auszuwerten. Reichweitenmessung kann dagegen auf kurzen oder aggregierten Signalen beruhen, ohne einzelne Personen dauerhaft zu identifizieren. Diese drei Begriffe werden im Alltag ständig vermischt.
Datenschutz hängt nicht an einem einzelnen Dateityp. IP-Adressen, Fingerprinting, langfristig gespeicherte Hashwerte oder Kombinationen technischer Merkmale können ebenfalls einen Personenbezug ermöglichen. Deshalb muss die gesamte Verarbeitung betrachtet werden: Erhebung, Übertragung, Speicherung, Zweck und Löschung.
Weniger Identifikation bedeutet nicht automatisch keine Identifikation. Eine nachvollziehbare Dokumentation der Datenflüsse ist daher wichtiger als ein werblicher Begriff wie „cookielos".
Kennzahlen
Welche Inhalte angefordert wurden und wo Besuche beginnen. Sagt zuverlässig etwas über Inhalte, aber wenig darüber, wie viele verschiedene Menschen dahinterstehen.
Näherungen für Besuchsdauer und Absprünge. Nur brauchbar, wenn die Definition über längere Zeiträume gleich bleibt und der Inhalt mitgelesen wird.
Referrer und Kampagnenparameter zeigen, worüber Besuche entstehen. Für die meisten Entscheidungen reichen Kanalgruppen statt einzelner Klickpfade.
Gerätetyp, Browser und grobe Region weisen auf Darstellungsprobleme hin. Je feiner die Kombination, desto größer das Risiko indirekter Wiedererkennung.
Rechtsgrundlage
Ob eine Analyse ohne Einwilligung möglich ist, lässt sich nicht pauschal beantworten. Maßgeblich sind der konkrete Zweck, die verwendeten Daten, die Speicherdauer und die Frage, ob Informationen auf dem Endgerät gespeichert oder ausgelesen werden. DSGVO und TTDSG greifen dabei ineinander, aber nicht als einfache Checkliste.
Ein berechtigtes Interesse kann in Betracht kommen, wenn ein legitimer Zweck, die Erforderlichkeit und eine Interessenabwägung dokumentiert sind. Die Abwägung ist keine pauschale Freigabe: Je umfangreicher die Verknüpfung und je länger die Speicherung, desto schwerer wird eine Begründung ohne Einwilligung.
Ein Banner kann deshalb auch dann nötig bleiben, wenn ein Anbieter ausdrücklich ohne Cookies arbeitet, etwa weil andere Informationen auf dem Endgerät ausgelesen oder Daten zu Marketingprofilen zusammengeführt werden. Wer ohne Banner arbeiten möchte, sollte Konfiguration und Rechtsgrundlage dokumentieren lassen.
Grenzen
Ohne dauerhafte Kennung lässt sich nicht sicher sagen, ob zwei Aufrufe von derselben Person stammen. Wechselnde Geräte, gelöschte Browserdaten und unterschiedliche Netzwerke erschweren die Zuordnung zusätzlich. Reports sollten deshalb lieber von Besuchen oder Ereignissen sprechen als von eindeutig gezählten Personen.
Auch die Erfassung selbst ist lückenhaft: Adblocker können Anfragen unterbinden, Browser-Schutz kann Referrer kürzen, VPNs können die grobe Region verfälschen. Das ist kein Grund, die Daten zu verwerfen, wohl aber einer, Trends über längere Zeiträume zu lesen und einzelne Prozentwerte nicht zu überinterpretieren.
Reichweite, Nutzung und Conversion dürfen dabei nicht in einer einzigen Kennzahl zusammenfallen. Eine cookielose Analyse kann zeigen, dass eine Landingpage häufig aufgerufen wird. Sie belegt damit noch nicht, dass die Seite viele unterschiedliche Personen erreicht.
Umsetzung
Eine gute Umsetzung beginnt nicht mit dem Einbau eines Skripts, sondern mit einer Bestandsaufnahme: Welche Entscheidungen sollen unterstützt werden, welche Kennzahlen sind dafür nötig, welche Daten können entfallen? Erst danach werden Technik, Rechtsgrundlage und Dokumentation aufeinander abgestimmt.
Praktisch heißt das: nicht erforderliche Kennungen und Parameter deaktivieren, Speicherfristen, Zugriffsrollen und Löschroutinen festhalten, und anschließend mit Browser- und Netzwerkwerkzeugen nachsehen, welche Anfragen die Seite tatsächlich auslöst. IP-Adressen und User-Agents sollten gekürzt, getrennt verarbeitet oder früh gelöscht werden.
Für lokale Betriebe liefert das Profil in der Kartenansicht ohnehin eigene Kennzahlen. Wer beides zusammen liest, sollte vor allem ein Unternehmensprofil verlässlich aktuell halten, sonst vergleicht man Schwankungen mit veralteten Angaben.
Nutzen
Aufrufe, Einstiegsseiten und Suchkanäle zeigen, welche Themen Aufmerksamkeit bekommen. Zusammen mit qualitativen Rückmeldungen ergibt das eine belastbare Priorisierung für neue oder überarbeitete Inhalte, ganz ohne einzelne Besucher dauerhaft zu verfolgen. Genau darauf stützt sich ein großer Teil der technischen und inhaltlichen Suchmaschinenarbeit.
Damit aus dieser Priorisierung ein brauchbarer Text wird, braucht die Redaktion mehr als eine Themenliste. Was an Struktur, Quellen und Tonfall vorher feststehen sollte, steht in einem sauber vorbereiteten Redaktionsbriefing.
Ein guter Report nennt Zeitraum, Datenbasis, Definitionen und bekannte Lücken. Statt scheinbar exakter Nutzerzahlen sind Trends, Größenordnungen und Veränderungen aussagekräftiger. Ein kurzer Hinweis auf Adblocker und fehlende Wiedererkennung verhindert falsche Schlüsse im Management.
Technik
Bei clientseitiger Messung sendet ein Skript im Browser Daten direkt an einen Analysedienst. Bei serverseitiger Messung läuft die Anfrage zunächst über einen eigenen oder beauftragten Server, bevor ausgewählte Felder weitergegeben werden. Das schafft mehr Kontrolle darüber, was überhaupt übertragen wird, ist aber kein Freibrief: Auch serverseitig verarbeitete Daten unterliegen denselben Grundsätzen wie clientseitig erhobene.
Entscheidend bleibt in beiden Fällen, wo Rohdaten zuerst anfallen, wie lange sie dort liegen und wer Zugriff darauf hat. Eine serverseitige Lösung verlagert diese Fragen, sie beantwortet sie nicht automatisch. Wer umstellt, sollte die neue Datenkette ebenso genau dokumentieren wie die bisherige.
Auftragsverarbeitung
Verarbeitet ein externer Anbieter die Daten, braucht es in aller Regel einen Auftragsverarbeitungsvertrag, eine klare Zweckbindung und Klarheit darüber, wohin die Daten übertragen werden. Liegt der Verarbeitungsort außerhalb der EU oder des EWR, ist dafür zusätzlich eine geeignete Absicherung des Datentransfers erforderlich. Diese Prüfung gehört einmalig beim Aufsetzen erledigt und danach immer dann wiederholt, wenn sich der Anbieter oder dessen technische Infrastruktur ändert.
Eine cookielose Analyse gehört außerdem ins Verarbeitungsverzeichnis, sobald personenbezogene oder personenbeziehbare Daten entstehen. Der Verzicht auf Cookies befreit nicht von dieser Dokumentationspflicht, er verändert lediglich, welche Datenkategorien im Einzelnen aufzuführen sind.
Einwilligung
Das TDDDG, vormals TTDSG, regelt in § 25 den Zugriff auf Informationen, die bereits auf einem Endgerät gespeichert sind oder dort gespeichert werden sollen, unabhängig davon, ob dafür ein Cookie im klassischen Sinn eingesetzt wird. Die DSGVO regelt daneben, wie mit personenbezogenen Daten umzugehen ist, sobald sie einmal erhoben sind. Beide Regelwerke greifen ineinander, ohne sich zu ersetzen.
Ein sauberer Ausgangszustand bedeutet, dass nicht notwendige Dienste erst nach einer aktiven Entscheidung starten, nicht automatisch mit dem Seitenaufruf. Praktisch hilft eine Kategorisierung in notwendige, funktionale und analytische Dienste, weil sich daran ablesen lässt, was tatsächlich vor jeder Einwilligung laufen darf und was warten muss.
Diese Einordnung sollte schriftlich vorliegen und bei jeder neuen Einbindung erneut geprüft werden, nicht nur beim ersten Aufsetzen der Seite. Ändert sich, welche Informationen ein Dienst erhebt oder wohin er sie überträgt, kann sich auch die Einordnung ändern, und das betrifft in der Praxis nicht nur neu eingebaute Funktionen, sondern auch bestehende, die im Hintergrund aktualisiert wurden.
FAQ
Nein. Entscheidend sind die konkrete Technik, die verarbeiteten Daten, die Speicherdauer und die Frage, ob auf dem Endgerät gespeichert oder ausgelesen wird. Auch ohne Cookies kann eine Einwilligung erforderlich sein.
Je nach Umsetzung Seitenaufrufe, Einstiegsseiten, Traffic-Quellen, technische Kategorien wie Gerätetyp und aggregierte Zielaktionen. Eine rechtliche Bewertung des konkreten Systems bleibt trotzdem nötig.
Ohne dauerhafte Identifikatoren ist eine zuverlässige Wiedererkennung nicht vorgesehen. Kurze Sitzungen können einen einzelnen Besuch abbilden, aber keine stabile Historie einer Person liefern.
Nein. Serverlogs enthalten häufig IP-Adressen, User-Agents und weitere technische Informationen. Sie müssen minimiert, geschützt, zweckgebunden verarbeitet und nach einer passenden Frist gelöscht werden.
Nicht zwingend, aber der Verzicht auf Cookies allein genügt als Begründung nicht. Ob ein Banner nötig ist, hängt von der tatsächlichen Verarbeitung und der einschlägigen Rechtsgrundlage ab.
Kontakt
Wir sehen uns an, welche Daten Ihre Website heute erhebt, und sagen Ihnen, was davon Sie für Ihre Entscheidungen wirklich brauchen.