
Ein Paar Wanderschuhe, einmal in einem Onlineshop angesehen, und wochenlang wandern sie hinterher: durch Nachrichtenseiten, durch Videoportale, durch jede Werbefläche, die sich auftut. Dahinter steckt keine Magie, sondern ein eingespieltes System aus Cookies, Zählpixeln und digitalen Fingerabdrücken, das Surfverhalten über Seitengrenzen hinweg verknüpft. Wer verstehen will, warum die Schuhe nicht lockerlassen, muss sich drei Techniken ansehen. Und wer sie verstanden hat, kann sich erstaunlich wirksam wehren.
Cookies: vom Werkzeug zum Werbenetz
Ein Cookie ist zunächst nichts Böses: eine kleine Textinformation, die eine Website im Browser ablegt, um sich etwas zu merken. Dass der Warenkorb gefüllt bleibt und das Login den Seitenwechsel überlebt, funktioniert genau so. Diese sogenannten First-Party-Cookies stammen von der Seite, die man gerade besucht, und bleiben dort.
Problematisch wird es bei Third-Party-Cookies. Bindet eine Seite Elemente von Drittanbietern ein, etwa Werbebanner, Analyse-Skripte oder Schaltflächen sozialer Netzwerke, dürfen auch diese Anbieter Cookies setzen und wieder auslesen. Steckt derselbe Werbedienstleister auf tausenden Seiten, erkennt er den Browser überall wieder; aus einzelnen Besuchen wird ein Profil: Interessen, Tagesrhythmus, ungefährer Wohnort, Kaufabsichten. Die Wanderschuhe sind nur der sichtbarste Teil davon.
Die allgegenwärtigen Cookie-Banner sind der juristische Nachhall dieser Praxis. Wer dort routiniert auf „Alle akzeptieren“ tippt, erlaubt genau dieses seitenübergreifende Sammeln; der zweite Blick auf „Nur notwendige“ oder „Einstellungen“ ist also keine Pedanterie, sondern die einzige Stelle im ganzen System, an der man überhaupt gefragt wird.
Zählpixel und Fingerprinting: Tracking ohne Kekse
Tracking-Pixel sind die unauffälligere Variante: winzige, oft unsichtbare Bilder oder kleine Skripte, die beim Laden einer Seite oder Mail von einem Drittserver abgerufen werden. Allein dieser Abruf verrät, dass, wann und womit jemand den Inhalt geöffnet hat. In Newslettern sind solche Pixel Standard; wer sie lädt, bestätigt dem Absender die Lektüre frei Haus.
Noch eine Stufe weiter geht Browser-Fingerprinting, denn es braucht überhaupt keinen Speicherplatz im Browser. Stattdessen werden Eigenschaften abgefragt, die der Browser bereitwillig verrät: Bildschirmauflösung, installierte Schriftarten, Zeitzone, Sprache, Grafik- und Audioverhalten beim Rendern von Testinhalten. Jede Angabe für sich ist harmlos; die Kombination ist aber oft so selten, dass sie einen Browser praktisch eindeutig macht. Das Perfide daran: Cookies löschen hilft nicht, der private Modus hilft nicht, der Fingerabdruck bleibt derselbe. Werbenetzwerke nutzen solche Fingerabdrücke unter anderem, um gelöschte Cookies stillschweigend wiederzubeleben.
Was Browser inzwischen dagegen tun
Die Browserhersteller haben das Feld nicht kampflos geräumt, allerdings unterschiedlich entschlossen. Safari blockiert Third-Party-Cookies seit Jahren rigoros und beschneidet Tracking-Techniken laufend weiter. Firefox isoliert mit seinem Cookie-Schutz jede Website in einer eigenen „Keksdose“, sodass ein Werbenetzwerk seine Cookies nicht mehr seitenübergreifend wiedererkennt; dazu kommen Schutzmechanismen gegen bekannte Fingerprinting-Skripte. Brave geht ab Werk noch aggressiver vor.
Chrome ist der Sonderfall. Der meistgenutzte Browser der Welt gehört einem Werbekonzern, und entsprechend zäh verlief die seit Jahren angekündigte Abkehr von Third-Party-Cookies: Termine wurden verschoben, Ersatztechniken vorgestellt, wieder einkassiert. Wer Wert auf Tracking-Schutz legt, sollte sich schlicht nicht darauf verlassen, dass ausgerechnet Chrome ihn ab Werk bietet.
Ein verbreitetes Missverständnis gehört noch ausgeräumt: Der private Modus verhindert kein Tracking. Er sorgt nur dafür, dass auf dem eigenen Rechner keine Spuren zurückbleiben; gegenüber den besuchten Seiten ist der Browser genauso gesprächig wie sonst.
Was sich konkret tun lässt
Der wirksamste Einzelschritt ist die Browserwahl selbst, ergänzt um einen soliden Inhaltsblocker wie uBlock Origin, der Werbe- und Tracking-Skripte gar nicht erst lädt. Damit sind Cookies von Drittanbietern und die meisten Zählpixel bereits erledigt. Im Mailprogramm lohnt es sich, das automatische Nachladen externer Bilder abzuschalten; genau darüber funktionieren die Lesebestätigungs-Pixel. Wer Newslettern und Shops zusätzlich eigene Mail-Aliasse zuweist, erschwert nebenbei das Verknüpfen der eigenen Adresse über Datenbestände hinweg. Wer noch einen Schritt weitergehen will, trennt Kontexte: ein Browser oder ein Profil für die eingeloggte Welt aus Mail, Shopping und sozialen Netzwerken, ein zweites für alles andere. So bleiben die neugierigsten Beobachter dort eingesperrt, wo sie ohnehin schon alles wissen.
Gegen Fingerprinting helfen Blocker nur teilweise, und hier lauert eine Ironie: Wer seinen Browser mit einem Dutzend exotischer Erweiterungen bestückt, macht seinen Fingerabdruck damit seltener, also besser wiedererkennbar. Weniger ist mehr; die eingebauten Schutzfunktionen von Firefox oder Safari plus ein Blocker sind der vernünftige Mittelweg. Ein VPN gehört ebenfalls ehrlich eingeordnet: Es verbirgt die IP-Adresse vor den besuchten Seiten, ändert aber nichts an Cookies oder Fingerabdruck. Wer eingeloggt ist, ist erkannt, VPN hin oder her.
Und schließlich lässt sich Tracking auch umgehen, statt es zu bekämpfen: Wer Nachrichtenquellen per RSS abonniert, liest ohne die Algorithmen und Zählwerke der Plattformen mit.
Vollständige Unsichtbarkeit im Netz ist ein unrealistisches Ziel, und wer sie verspricht, verkauft meist etwas. Realistisch ist etwas anderes: den Aufwand für die Verfolger so weit zu erhöhen, dass sich das Profil nicht mehr lohnt. Ein moderner Browser, ein Inhaltsblocker, blockierte Mail-Bilder und etwas Zurückhaltung bei Logins; damit ist der größte Teil des alltäglichen Trackings erledigt, ohne dass das Netz unbequemer wird. Es lohnt sich sogar doppelt, denn weniger Tracking heißt nebenbei: weniger nachgeladene Skripte, schnellere Seiten, längere Akkulaufzeit.
