Cookieless Tracking: Definition, Recht, Grenzen

Erfahre, wann Cookieless Tracking auf das Endgerät zugreift, welche Kennzahlen ohne Identifier bleiben und wie du dein Setup prüfst.

Was ist Cookieless Tracking?

Cookieless Tracking umfasst Analyseverfahren, die keine Cookies im Browser setzen oder auslesen. Stattdessen können sie serverseitige Daten, flüchtige Signale oder andere Speichertechniken verwenden. Der Begriff beschreibt daher nur den Verzicht auf Cookies und sagt für sich genommen weder etwas über Endgerätezugriffe noch über personenbezogene Daten aus.

Ist Cookieless Tracking automatisch ohne Einwilligung möglich?

Nein. Entscheidend ist nicht allein, ob Cookies verwendet werden. Greift ein Verfahren auf localStorage, sessionStorage, IndexedDB oder andere Informationen im Endgerät zu, kann § 25 TDDDG weiterhin relevant sein. Ob eine Ausnahme greift und welche Rechtsgrundlage nach der DSGVO besteht, muss für den konkreten Zweck und die technische Umsetzung geprüft werden.

Warum stellt § 25 TDDDG auf den Endgerätezugriff ab?

§ 25 TDDDG erfasst das Speichern von Informationen im Endgerät und den Zugriff auf bereits dort gespeicherte Informationen. Die verwendete Technik ist dabei nicht auf Cookies beschränkt. Auch Ersatzlösungen wie Browser-Speicher oder bestimmte Fingerprinting-Verfahren können erfasst sein. Cookie-frei ist deshalb nicht automatisch zugriffsfrei.

Welche Rolle spielt die DSGVO bei cookieless Tracking?

Die DSGVO ist getrennt vom Endgerätezugriff zu prüfen. Werden etwa IP-Adressen, Online-Kennungen oder andere personenbeziehbare Daten verarbeitet, braucht die Verarbeitung eine Rechtsgrundlage, einen festgelegten Zweck und angemessene Speicherfristen. DSGVO konformes Tracking erfordert außerdem transparente Informationen und gegebenenfalls einen Auftragsverarbeitungsvertrag.

Ist serverseitiges Tracking automatisch cookieless und einwilligungsfrei?

Nein. Serverseitige Verarbeitung beschreibt zunächst nur, wo Daten ausgewertet werden. Werden zuvor Kennungen im Browser gespeichert, ausgelesen oder übergeben, bleibt ein Endgerätezugriff möglich. Auch ohne diesen Zugriff können personenbezogene Daten verarbeitet werden. Serverseitiges Tracking muss daher technisch und rechtlich separat bewertet werden.

Was lässt sich ohne persistenten Identifier messen – und was nicht?

Messbar bleiben je nach Umsetzung beispielsweise Seitenaufrufe, Einstiegsseiten, Referrer, Kanäle sowie aggregierte Klick- und Scroll-Verteilungen. Ohne besuchsübergreifenden Identifier entfallen dagegen zuverlässige Wiedererkennung, Kohorten über mehrere Besuche, Multi-Touch-Attribution und Session Replays. Die geringere Eingriffstiefe begrenzt damit zugleich die Analysetiefe.

Wie funktioniert der Light-Modus von BigHoot?

Im Light-Modus verwendet der BigHoot-Tracker weder Cookies noch localStorage oder sessionStorage. Identifierabhängige Funktionen wie Session Replays sind deaktiviert; aggregierbare Heatmaps, Smart Funnels, Kanäle und Reports bleiben verfügbar. Der Tracker arbeitet fail-closed: Fehlt das vorgesehene Signal, werden keine Daten erhoben. Ob das konkrete Setup ohne Einwilligung zulässig ist, sollte rechtlich geprüft werden.