Cookies (technisch)
Definition: Ein Cookie ist ein kleines Datenstück (Name-Wert-Paar), das ein Webserver über den HTTP-Response-Header Set-Cookie im Browser des Nutzers speichert. Bei jeder nachfolgenden Anfrage an dieselbe Domain sendet der Browser das Cookie automatisch im Cookie-Request-Header mit. Da HTTP ein zustandsloses Protokoll ist, sind Cookies die primäre Mechanismus zur Zustandsspeicherung im Web: Sie ermöglichen Login-Sessions, Warenkorb-Persistenz, Nutzeranmeldungen, Tracking und Personalisierung. Im Marketing-Kontext sind besonders First-Party vs. Third-Party Cookies und die wachsenden Browser-Beschränkungen relevant.
Erläuterung
Cookies sind technisch unspektakulär – ein einfacher Key-Value-String – aber ihre Marketing-Relevanz ist enorm: Fast jede Analytics- und Tracking-Implementierung nutzt Cookies zur Nutzer-Identifikation. Die schrittweise Beschränkung von Third-Party-Cookies durch Browser (Safari ITP seit 2017, Firefox ETP, Chrome CHIPS/Privacy Sandbox) verändert das Tracking-Ökosystem fundamental.
Cookie-Attribute
- Expires / Max-Age: Lebensdauer des Cookies; Expires: absolutes Ablaufdatum (z. B. Thu, 01 Jan 2026 00:00:00 GMT); Max-Age: Sekunden bis Ablauf (Max-Age=86400 = 1 Tag); ohne beide Attribute: Session Cookie (gelöscht beim Browser-Schließen); Persistent Cookie mit langer Laufzeit für Wiedererkennung
- HttpOnly: Cookie nicht via JavaScript (document.cookie) zugreifbar; verhindert Cookie-Diebstahl durch XSS-Angriffe; für Session-Cookies und Authentifizierungs-Tokens immer setzen; Tracking-Cookies (die via JS gesetzt werden) können HttpOnly nicht nutzen
- Secure: Cookie wird nur über HTTPS-Verbindungen übertragen; verhindert Sniffing über unverschlüsselte HTTP-Verbindungen; auf HTTPS-Only-Sites immer setzen; seit Chrome 52 sind Cookies mit Secure-Attribut auf HTTP-Seiten blockiert
- SameSite: Kontrolliert ob Cookie bei Cross-Site-Anfragen gesendet wird; SameSite=Strict: nur bei Same-Origin-Requests; SameSite=Lax (Browser-Default): auch bei Top-Level-Navigation; SameSite=None: auch bei Cross-Site-Requests (erfordert Secure-Attribut); relevant für CSRF-Schutz und Third-Party-Cookie-Verhalten
- Domain / Path: Domain: auf welchen Subdomains der Cookie gilt (domain=.example.com gilt für alle Subdomains); Path: auf welchem URL-Pfad der Cookie mitgesendet wird; Einschränkung des Scope minimiert unbeabsichtigtes Mitsenden
- Partitioned (CHIPS): Neues Attribut für partitioned Third-Party Cookies; Cookie gebunden an Top-Level-Site (nicht frei über alle Sites nutzbar); Chrome Privacy Sandbox Mechanismus für Drittanbieter-Features ohne Cross-Site-Tracking
First-Party vs. Third-Party Cookies
- First-Party Cookies: Von der besuchten Domain selbst gesetzt (same-site); für Login, Session, Warenkorb; von allen Browsern unterstützt; für Analytics: GA4 _ga Cookie ist technisch First-Party wenn von eigenem Server gesetzt; First-Party Server-Side Cookies haben längere Lebensdauer unter ITP
- Third-Party Cookies: Von Drittanbieter-Domain gesetzt (cross-site); Basis für Cross-Site-Tracking (Retargeting, Meta Pixel, Google Ads Conversion); Safari seit 2017 geblockt (ITP); Firefox seit 2019 geblockt (ETP); Chrome: Phase-out verzögert aber Privacy Sandbox als Ersatz; Betroffene: Retargeting, Affiliate-Tracking, Frequency-Capping
Browser-Beschränkungen und Marketing-Impact
- Safari ITP (Intelligent Tracking Prevention): First-Party Cookies via JavaScript: 7-Tage-Limit; Third-Party Cookies: vollständig geblockt; betrifft ~20 % der Web-Nutzer (Desktop: ~26 %, Mobile: ~53 %); Analytics-Messungen auf Safari erheblich eingeschränkt; Server-Side Tagging als Gegenmaßnahme
- Firefox ETP: Enhanced Tracking Protection: Third-Party Cookies von bekannten Trackern geblockt; basiert auf Disconnect.me-Blocklist; ~5 % Marktanteil aber wachsend; ähnliche Auswirkungen wie Safari ITP
- Server-Side Cookies als Lösung: Von Server gesetzte First-Party Cookies über Set-Cookie-Header unterliegen weniger Restriktionen als via document.cookie gesetzte Cookies; Server-Side Tagging (Google Cloud Run, AWS) setzt Tracking-Cookies server-side; längere Lebensdauer unter ITP (bis 1 Jahr)
DSGVO und Einwilligungspflicht
- Notwendige Cookies: Für technisch essentielle Funktionen (Login-Session, Warenkorb, Sicherheit); keine Einwilligung erforderlich nach DSGVO Art. 6 Abs. 1 lit. f (berechtigtes Interesse); müssen in Datenschutzerklärung dokumentiert sein
- Tracking und Marketing Cookies: Einwilligung nach DSGVO Art. 6 Abs. 1 lit. a erforderlich; Consent Management Platform (CMP) für Opt-in; Cookies dürfen erst nach aktiver Einwilligung gesetzt werden; Opt-out jederzeit möglich; Cookiebot, OneTrust, Usercentrics als CMP-Lösungen