Datenschutz & Recht

Fingerprinting: Tracking ohne Cookies im DSGVO-Check

Fingerprinting verfolgt Nutzer ohne Cookies und ohne Banner. Warum das Tracking rechtlich riskant ist, was 2026 dazu bekannt wurde und wie du Kundenseiten pruefst.

Dieser Text wurde mit KI erstellt und vor der Veröffentlichung nicht redaktionell geprüft.

Ragnova Team
· 6 Min. Lesezeit
Teilen

Im August 2026 machte eine Meldung die Runde, die viele Nutzer verunsicherte: Der Online-Marktplatz AliExpress soll seine Besucher mit unhörbaren Tönen verfolgt haben. Sicherheitsforscher – unter anderem beim Browserhersteller Brave – fanden heraus, dass die Seite über die Web-Audio-Schnittstelle des Browsers ein stummes Signal erzeugte und aus winzigen, wiederholbaren Unterschieden in der Verarbeitung ein Erkennungsmerkmal des Geräts berechnete. Wie Malwarebytes berichtete, lief die Audioverarbeitung auf Nulllautstärke, war aber mit der Systemausgabe verbunden – hörbar war nichts, messbar sehr wohl. Kombiniert wurde das mit Daten aus Canvas-Rendering, WebGL, Anzeigeeinstellungen und Hardware-Konfiguration.

Kein Cookie, kein Banner, keine Zustimmung – und trotzdem eine eindeutige Wiedererkennung. Der Fall führt vor Augen, worüber in Agenturen zu selten gesprochen wird: Während alle über das Ende der Third-Party-Cookies reden, hat sich mit dem Fingerprinting längst eine Tracking-Technik etabliert, die genau dort weitermacht, wo Cookies aufhören. Und für deine Kundenseiten ist sie ein rechtliches Minenfeld.

Fingerprinting: Wie Tracking ohne Cookies funktioniert

Der Begriff beschreibt das Prinzip ziemlich genau. Statt eine Markierung auf dem Gerät des Nutzers zu speichern, wie es ein Cookie tut, setzt Fingerprinting einen „Fingerabdruck" aus vielen kleinen, an sich harmlosen Eigenschaften zusammen. Das Fachportal Dr. Datenschutz beschreibt, wie aus Browsertyp und -version, IP-Adresse, Bildschirmauflösung, installierten Schriften und Zeitzone ein Profil entsteht, das ein Gerät über verschiedene Websites hinweg wiedererkennbar macht. Je mehr Merkmale zusammenkommen, desto eindeutiger wird der Abdruck.

Fachleute unterscheiden zwei Spielarten. Beim passiven Fingerprinting werden nur Informationen ausgewertet, die der Browser ohnehin bei jedem Seitenaufruf mitschickt – etwa Angaben zu Betriebssystem und Browser. Beim aktiven Fingerprinting führt die Seite gezielt Code aus, meist JavaScript, um zusätzliche Eigenschaften auszulesen. Der AliExpress-Fall mit der Audio-Verarbeitung ist ein Musterbeispiel für die aktive Variante: Die Seite provoziert eine Reaktion des Geräts, um sie zu vermessen.

Der entscheidende Unterschied zum Cookie ist, dass kein löschbarer Datensatz zurückbleibt. Ein Cookie kannst du im Browser anzeigen, sperren und wegwischen. Einen Fingerabdruck nicht: Er entsteht bei jedem Besuch neu aus den Eigenschaften deines Geräts. Selbst wer die Website-Daten löscht, wird beim nächsten Aufruf sofort wiedererkannt. Dr. Datenschutz weist auf ein weiteres, fast paradoxes Problem hin: Wer sich mit Blocker-Werkzeugen zu wehren versucht, macht seinen Browser dadurch oft nur einzigartiger – weil nur wenige Nutzer solche Werkzeuge einsetzen, sticht die eigene Konfiguration umso stärker heraus.

Diese Schwerfassbarkeit ist auch der Grund, warum Fingerprinting im Werbemarkt an Bedeutung gewinnt, gerade jetzt, wo die klassischen Cookies bröckeln. Wie sich das Thema Third-Party-Cookies zuletzt entwickelt hat, haben wir in der Chronik der Chrome-Kehrtwende nachgezeichnet – Fingerprinting ist die Antwort der Tracking-Branche auf diesen Umbruch. Bezeichnend ist, dass ausgerechnet Google im Februar 2025 seine eigene Haltung änderte: Der Konzern erlaubt Werbetreibenden seither ausdrücklich den Einsatz von Fingerprinting, was zuvor gegen die eigenen Richtlinien verstieß. Die britische Datenschutzbehörde ICO nannte diesen Schritt in einer öffentlichen Stellungnahme „unverantwortlich" – gerade weil Nutzer Fingerprinting, anders als Cookies, kaum kontrollieren oder löschen können.

Die rechtliche Falle für Kundenseiten

Jetzt wird es für Agenturen ernst, denn ein verbreiteter Irrtum lautet: Ohne Cookie kein Cookie-Banner, ohne Banner kein Datenschutzproblem. Das ist gefährlich falsch. Der maßgebliche Paragraf im deutschen Recht, § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG), knüpft nämlich nicht am Wort „Cookie" an, sondern am Zugriff auf Informationen im Endgerät des Nutzers und am Speichern von Informationen darauf. Ob das über ein Cookie geschieht oder über eine andere Technik, ist rechtlich zweitrangig.

Das Szenario ist konkreter, als es klingt. Ein Kunde kommt zu dir und sagt, sein Marketing-Berater habe ihm ein Tool empfohlen, das „ganz ohne Cookie-Banner" auskomme und trotzdem zeige, woher die Besucher kommen und wie sie sich verhalten. Der Kunde ist begeistert, weil er das leidige Banner loswerden will. Wenn du das Tool blind einbaust, hängst du unter Umständen ein einwilligungspflichtiges Tracking auf die Seite, das keine Einwilligung einholt – und im Streitfall bist du es, der es technisch umgesetzt hat. Genau hier trennt sich die Agentur, die nur klickt, von der, die fragt, wie das Tool die Daten eigentlich gewinnt.

Für das aktive Fingerprinting bedeutet das nach Einschätzung der Aufsichtsbehörden: Es fällt unter § 25 TDDDG und ist ohne Einwilligung nur zulässig, wenn es für den vom Nutzer ausdrücklich gewünschten Dienst unbedingt erforderlich ist – was bei Tracking zu Werbe- oder Analysezwecken praktisch nie der Fall ist. Bereits die europäische Artikel-29-Datenschutzgruppe hatte für Device Fingerprinting eine informierte Einwilligung per Opt-in gefordert, eine Linie, die unter der DSGVO fortgilt. Die Orientierungshilfe der deutschen Datenschutzkonferenz zu digitalen Diensten behandelt solche Zugriffe entsprechend wie zustimmungspflichtige Cookies. Kurz: Wer per Fingerprinting trackt, braucht in aller Regel dieselbe Einwilligung wie beim Cookie – nur dass ihm das Banner die Illusion nimmt, „cookiefrei" heiße „einwilligungsfrei".

Dieser Beitrag ordnet die Rechtslage allgemein ein und ist keine Rechtsberatung. Ob eine konkrete Technik auf einer bestimmten Kundenseite einwilligungspflichtig ist, hängt vom Einzelfall ab und gehört im Zweifel mit einer Fachanwältin oder einem Fachanwalt geklärt.

So prüfst du eine Kundenseite

Das eigentliche Risiko lauert dort, wo Fingerprinting versteckt mitreist, ohne dass jemand es bewusst eingebaut hat. Es steckt häufig in Diensten, die als „cookieless" oder „ohne Banner" beworben werden – von manchen Analyse-Tools bis zu Anbietern für Betrugserkennung. Genau mit dem Versprechen „kein Cookie-Banner nötig" werben einige Vendoren, und genau das sollte dich hellhörig machen: Wenn ein Tool ohne Speicher-Zugriff trackt, arbeitet es oft mit Fingerprinting – und ist damit meist trotzdem einwilligungspflichtig.

Praktisch beginnt die Prüfung mit einer Inventur der eingebundenen Skripte. Geh die Seite mit den Entwicklerwerkzeugen des Browsers durch und schau, welche Dienste geladen werden und was sie tun; verdächtig sind Zugriffe auf Canvas, WebGL, die Audio-Schnittstelle oder das massenhafte Auslesen von Systemeigenschaften. Halte das Ergebnis schriftlich fest – welche Dienste sind eingebunden, was greifen sie ab, auf welcher Rechtsgrundlage. Diese Dokumentation kostet dich einmal eine Stunde, schützt dich im Zweifel aber doppelt: Sie zeigt dem Kunden, dass geprüft wurde, und sie zwingt dich selbst, jeden Dienst bewusst einzuordnen, statt ihn nur durchzuwinken. Bei jedem eingebundenen Marketing- oder Analyse-Tool lohnt die Frage an den Anbieter, ob und wie es Fingerprinting einsetzt. Ergänzend gehört jeder wirklich nicht notwendige Tracking-Zugriff hinter die Einwilligung – dieselbe Logik, die wir schon beim datenschutzkonformen Einbinden externer Dienste beschrieben haben. Wer Reichweitenmessung ganz ohne solche Grauzonen will, findet in DSGVO-konformer Webanalyse den saubereren Weg.

Aus dem Risiko wird ein Beratungsargument

Für kleine Agenturen ist dieses Thema unbequem, aber es ist auch eine Chance, sich als verlässlicher Partner zu zeigen. Viele Kunden hören von „cookieless tracking" und glauben, sie hätten ein Datenschutzproblem elegant gelöst. Wenn du erklären kannst, dass die Technik dahinter oft dieselbe Einwilligung braucht und das vermeintlich saubere Tool in Wahrheit ein Haftungsrisiko sein kann, lieferst du echten Wert – und positionierst dich als jemand, der genauer hinschaut als der Wettbewerb.

Das passt zu einer größeren Bewegung: Vertrauen wird zum Verkaufsargument. Werkzeuge, die ihre Grundlage offenlegen und nur das tun, was sie dürfen, gewinnen an Boden gegenüber solchen, die im Verborgenen arbeiten. Denselben Anspruch verfolgen wir bei Ragnova für Chatbots, die nur belegbare Antworten geben – im Tracking heißt er, keine Nutzer im Stillen zu vermessen, sondern transparent zu fragen. Der AliExpress-Fall zeigt, wie schnell das Gegenteil auffliegt und Vertrauen kostet. Für deine Kundenseiten ist die Lehre einfach: Prüfe, was wirklich getrackt wird, verlasse dich nicht auf das Wort „cookieless", und behandle jeden nicht notwendigen Zugriff auf das Gerät als das, was er rechtlich ist – zustimmungspflichtig.

Das Wichtigste in Kürze
  • Fingerprinting erkennt Geraete an vielen kleinen Merkmalen (Browser, IP, Aufloesung, Schriften, Canvas, Audio) wieder – ganz ohne Cookie und ohne gespeicherten, loeschbaren Datensatz.
  • Im August 2026 wurde bekannt, dass AliExpress Besucher per stiller Audio-Verarbeitung fingerprintete; Google erlaubt Werbetreibenden Fingerprinting seit Februar 2025, was die ICO als unverantwortlich kritisierte.
  • Massgeblich ist nicht das Wort Cookie, sondern der Zugriff auf das Endgeraet: Aktives Fingerprinting faellt nach Auffassung der Aufsichtsbehoerden unter Paragraf 25 TDDDG und ist meist einwilligungspflichtig.
  • Der Werbeslogan cookieless oder ohne Banner ist ein Warnsignal: Trackt ein Tool ohne Speicherzugriff, arbeitet es oft mit Fingerprinting und braucht trotzdem eine Einwilligung.
  • Agenturen sollten eingebundene Skripte inventarisieren, Anbieter gezielt nach Fingerprinting fragen und jeden nicht notwendigen Geraete-Zugriff hinter die Einwilligung legen.
#Fingerprinting#DSGVO#TDDDG#Tracking#Agentur
Quellen
  1. AliExpress caught using silent audio to fingerprint visitors browsers — Malwarebytes · 2026-08-24
  2. AliExpress accused of fingerprinting shoppers with silent audio trick — The Register · 2026-08-24
  3. Was ist Device Fingerprinting und schuetzt die DSGVO davor? — Dr. Datenschutz · 2026
  4. Our response to Googles policy change on fingerprinting — Information Commissioners Office (ICO) · 2024-12
  5. Orientierungshilfe der Aufsichtsbehoerden fuer Anbieter digitaler Dienste — Datenschutzkonferenz (DSK) · 2024
  6. AliExpress Ran Silent Browser Audio to Fingerprint and Track Devices — gHacks Tech News · 2026-08-24

Weiterlesen

Agentur & Business

Software-Kosten: die KI-Aufpreis-Welle 2026

Software-Kosten steigen, weil Tools wie Adobe und Figma KI-Funktionen ueber Credits abrechnen. Was sich 2026 aendert und wie du als Agentur deine Marge schuetzt.

KI & Technik

KI im Browser: Was Gemini Nano Agenturen bringt

KI im Browser: Chrome fuehrt mit Gemini Nano Sprachmodelle on-device aus – ohne Cloud, ohne US-Server. Was das fuer DSGVO-konforme Kundenprojekte heisst.

Praxis & Umsetzung

WordPress-Login absichern: Schutz vor Brute-Force

WordPress-Login absichern gegen Brute-Force und Credential Stuffing: die wirksamsten Hebel von 2FA bis XML-RPC und wie daraus ein Agentur-Standbein wird.

Teste Ragnova auf deiner eigenen Website.

Der Bot kennt deine Inhalte in 10 Minuten — belegt, DSGVO-konform, ohne IT.

Kostenlos starten