Cookieless Tracking: DSGVO-konforme Tracking-Alternativen
- Third-Party-Cookies werden abgeschafft; Cookieless Tracking als Alternative.
- DSGVO verlangt eine aktive Einwilligung (Opt-in) für Tracking-Cookies.
- Cookieless Tracking: Serverseitiges Tracking statt clientseitiges Tracking über den Browser
- Alternativen im Überblick: Device Fingerprinting, Kohorten-Targeting, User-ID-Tracking, ID-Graph Tracking, eTracker.
- Wichtig: Auch ohne Cookies bleibt die Einwilligungspflicht für personenbezogene Daten bestehen.
Hintergrund – Cookies, DSGVO und die ePrivacy-Verordnung
Cookies wurden im Internet lange Zeit nach dem Wild-West-Prinzip gesetzt. Mit der Einführung der DSGVO änderte sich das grundlegend: Seitdem müssen Website-Betreiber sicherstellen, dass Nutzer:innen aktiv in das Setzen von nicht-notwendigen Cookies einwilligen.
Für noch mehr Klarheit sollte die ePrivacy-Verordnung sorgen – doch statt 2020 final verabschiedet zu werden, hat die EU-Kommission nach acht Jahren ergebnisloser Verhandlungen den Entwurf am 12. Februar 2025 offiziell zurückgezogen. Das Vorhaben ist damit endgültig gescheitert. Als Nachfolger plant die EU-Kommission das sogenannte “Digital Package” (auch “Digital Omnibus” genannt), dessen erster Entwurf im November 2025 vorgestellt wurde. Bis dieses neue Regelwerk in Kraft tritt, gilt weiterhin die ePrivacy-Richtline von 2002 – und damit bleibt die Rechtsgrundlage für Cookies und Tracking fragmentiert. Die Technologie hat die GEsetzgebung längst überholt: Cokkiless Tracking ist lange schon der Standard.
Was bedeutet das für Sie als Unternehmen? Weniger Abhängigkeit von Cookie-Bannern – aber keine Entwarnung beim Datenschutz!
Tracking & Datenschutz: Was gilt heute?
Die DSGVO schreibt klar vor: Nutzer müssen aktiv zustimmen (Opt-in), bevor Analyse- oder Tracking-Cookies gesetzt werden dürfen. Eine vorausgefüllte Checkbox oder das bloße Weitersurfen gilt nicht als wirksame Einwilligung.
Was das in der Praxis bedeutet:
- Nutzer müssen Cookies individuell akzeptieren oder ablehnen können.
- Nicht-notwendige Cookies dürfen erst nach der Einwilligung aktiv werden.
- Der Widerruf der Einwilligung muss jederzeit möglich sein.
Das Problem für Werbetreibende: Viele Nutzer lehnen Tracking-Cookies ab. Das führt zu Datenverlusten und – laut Branchenschätzungen – zu Milliardenverlusten im Online-Marketing. Die Lösung, die die Branche entwickelt hat: Tracking ohne Cookies.
💡 Hinweis: Auch Cookieless-Tracking-Methoden können einwilligungspflichtig sein – dazu nachfolgend mehr.
Was ist Cookieless Tracking und wie funktioniert es?
Cookieless Tracking wird auch serverseitiges Tracking genannt – im Gegensatz zum „herkömmlichen“ clientseitigen über den Browser (Client).
Beim klassischen Cookie-Tracking wird eine Person über viele Websites hinweg verfolgt und ein gerätespezifisches Profil aufgebaut. Wechselt die Person das Gerät, dauert es, bis das neue Gerät dem bestehenden Profil zugeordnet wird.
Beim Cookieless Tracking funktioniert das anders – und es gibt mehrere Methoden, die Unternehmen heute einsetzen.
Die 5 wichtigsten Cookieless-Tracking-Methoden im Überblick
1. Device Fingerprint Tracking (Übermittlung technischer Profile)
Beim Device Fingerprinting werden technische Merkmale des Geräts gesammelt: verwendete Hardware, installierte Schriften (z. B. Google-Fonts), Bildschirmauflösung und mehr. Daraus entsteht ein individuelles “Fingerabdruck”-Profil.
Was das bedeutet:
- Es werden keine lokalen Daten gespeichert – kann so auch nicht wie ein Cookie gelöscht werden.
- Funktioniert auch im privaten Modus und trotz Adblocker.
- Browser-Anbieter haben reagiert: Moderne Browser übertragen nur noch eingeschränkte technische Profile – die Methode wird ungenauer.
2. Kohorten-Targeting
Beim Kohorten-Targeting werden User mittels Browserdaten in Gruppen (Kohorten) eingeteilt – z. B. „Sportwagen“, „Luxusuhren“ und „Fernreisen“. Für diese Trackingmethode braucht es allerdings enorm viele Datensätze, damit eine Person in viele Kohorten abgelegt werden kann – nur so entsteht ein möglichst genaues Bild.
Wie es funktioniert:
- Kein individuelles Profil, sondern Gruppenzuordnung.
- Je mehr Kohorten einer Person zugeordnet werden, desto präziser das Bild.
- Bekannte Anbieter: Google (Topics API als Nachfolger von FloC), Meta.
⚠️ Datenschutz: Auch hier gilt: Werden personenbezogene Daten verarbeitet, ist eine Einwilligung erforderlich.
3. User-ID-Tracking (ID-gestütztes Trageting)
User-ID-Tracking ist besonders relevant für Websites mit Login-Bereich (z. B. Shops, Portale, SaaS-Plattformen). Sobald sich ein User einloggt, können seine Aktivitäten einer eindeutigen ID zugeordnet werden - auch geräteübergreifend (Cross-Device-Tracking).
So können sehr detaillierte Daten über das Nutzerverhalten getrackt werden, die auch geräteübergreifend nutzbar sind.
4. ID-Graph Tracking (Deterministic & Probabilistic Matching)
Beim ID-Graph Tracking werden Daten gesammelt, die User beim Surfen freiwillig hinterlassen – z. B. E-Mail-Adressen, Anschriften oder Telefonnummern in Formularfeldern. Diese werden unter einer pseudonymen ID gespeichertmit anderen cookieless erhobenen Informationen angereichert, wie etwa Browserdaten.
Wie das Matching funktioniert:
- Deterministic Matching: Eindeutige Übereinstimmungen (z. B. gleiche E-Mail-Adresse auf zwei Geräten).
- Probabilistic Matching: Wahrscheinlichkeitsbasierte Zuordnung durch ähnliches Surfverhalten - unterstützt durch KI und Algorithmen.
⚠️ Datenschutz: Da personenbezogene Daten verarbeitet werden, ist eine ausdrückliche Einwilligung zwingend erforderlich.
5. eTracker ohne Cookies
eTracker ist ein deutsches Website-Analyse-Tool, das vollständig ohne Cookies betrieben werden kann. Es erhebt aggregierte Nutzungsdaten, ohne individuelle Profile zu erstellen, und gilt als datenschutzfreundlichere Alternative zu Google Analytics.
Vorteile für Unternehmen:
- Kein Cookie-Banner notwendig (bei cookielosem Betrieb).
- Serverstandort Deutschland → DSGVO-konform.
- Geeignet für Unternehmen, die auf Analyse nicht verzichten wollen, aber den Datenschutz ernst nehmen. 💡 Tipp für KMU: eTracker ist eine der einfachsten Möglichkeiten, DSGVO-konformes Website-Tracking ohne großen Aufwand umzusetzen.
Cookieless Tracking & DSGVO: Was gilt wirklich?
Die kurze Antwort: Cookieless Tracking ist nicht automatisch DSGVO-konform. Entscheidend ist, ob personenbezogene Daten verarbeitet werden.
Was bedeutet das für Website-Betreiber?
Auch wenn Cookieless Tracking den Abschied von klassischen Cookie-Bannern verspricht: Die Einwilligungspflicht bleibt bestehen, sobald personenbezogene Daten im Spiel sind. Das Tracking ohne Cookies ist kein Freifahrtschein – es verlagert die Verantwortung, schafft sie aber nicht ab.
Fest steht: Cookieless Tracking wird weiter an Bedeutung gewinnen – insbesondere da die ePrivacy Verordnung nach acht Jahren Verhandlung im Februar 2025 endgültig zurückgezogen wurde und ihr Nachfolger, das geplante “Digital Package” der EU-Kommission noch aussteht. Bis ein neues Regelwerk in Kraft tritt, bleibt die Rechtslage gespalten – und Unternehmen, die ihre Tracking-Strategie jetzt auf datenschutzkonforme Methoden umstellen, sind klar im Vorteil.
Checkliste – DSGVO-konformes Tracking für Ihr Unternehmen
Das sollten Sie als Website-Betreiber sicherstellen:
✅ Überblick über alle eingesetzten Tracking-Methoden (Cookie & Cookieless) erstellt
✅ Einwilligungspflicht für jede Methode geprüft
✅ Cookie-Banner mit echtem Opt-in implementiert (kein Pre-Checked, kein „Weiter surfen = Zustimmung")
✅ Ablehnen-Button gleichwertig sichtbar wie Akzeptieren-Button
✅ Datenschutzerklärung enthält Abschnitt zu allen eingesetzten Tracking-Methoden
✅ Einwilligungen werden dokumentiert und gespeichert
✅ Widerruf der Einwilligung ist jederzeit möglich
✅ Drittanbieter-Tools (z. B. Google Analytics, Meta Pixel) nur nach Einwilligung aktiv
✅ Regelmäßige Überprüfung der eingesetzten Tools und deren Datenschutzkonformität
Sie haben noch Fragen? Wir haben die Antworten
Nein. Auch ohne Cookies können personenbezogene Daten verarbeitet werden. In diesem Fall ist eine Einwilligung erforderlich. Methoden wie eTracker (cookielos, aggregiert) können hingegen ohne Einwilligung betrieben werden.
Das hängt von der eingesetzten Methode ab. Werden personenbezogene Daten verarbeitet (z. B. beim ID-Graph Tracking), ist ein Consent-Banner weiterhin Pflicht – auch ohne klassische Cookies.
Clientseitiges Tracking läuft über den Browser (Cookie im Browser gespeichert). Serverseitiges Tracking läuft über den Server des Website-Betreibers – Daten werden nicht lokal beim Nutzer gespeichert und sind schwerer zu blockieren.
eTracker im cookielosen Modus gilt als besonders datenschutzfreundlich, da keine personenbezogenen Daten erhoben werden. Für Analyse-Zwecke ohne Einwilligungspflicht ist das eine gute Wahl für KMU.
Die EU-Kommission hat den Entwurf der ePrivacy-Verordnung am 12. Februar 2025 offiziell zurückgezogen. Als Nachfolger ist das sogenannte „Digital Package" geplant, dessen erster Entwurf im November 2025 vorgestellt wurde. Bis dieses neue Regelwerk in Kraft tritt, gilt weiterhin die ePrivacy-Richtlinie von 2002 (in Deutschland: TDDDG). Unternehmen sollten ihre Tracking-Strategie bereits jetzt auf datenschutzkonforme Methoden umstellen – unabhängig vom weiteren Gesetzgebungsverfahren.
Sie haben noch Fragen? Lassen Sie sich jetzt kostenlos von unseren Compliance Expert:innen beraten.





Zu unseren mehr als 3.000 Kunden zählen Start-ups, mittlere Unternehmen und Unternehmensgruppen aus nahezu allen Branchen.









