+49 631 20691820

Third-Party-Cookies

Auch bekannt als: Drittanbieter-Cookies
Kurz erklärt

Third-Party-Cookies (Drittanbieter-Cookies) sind Cookies, die nicht von der besuchten Website selbst, sondern von einer fremden Domain gesetzt werden — typischerweise von Werbenetzwerken und Tracking-Diensten, deren Skripte auf vielen Websites eingebunden sind. Sie ermöglichten jahrelang die Wiedererkennung von Nutzern über Website-Grenzen hinweg und damit zielgerichtete Werbung. Browser-Blockaden und Datenschutzrecht haben ihre Bedeutung stark reduziert.

Third-Party-Cookies

Was sind Third-Party-Cookies?

Third-Party-Cookies, auf Deutsch Drittanbieter-Cookies, sind Cookies, die nicht von der Domain der aktuell besuchten Website stammen, sondern von einer fremden Domain gesetzt werden. Technisch ist ein solches Cookie zunächst dasselbe wie jedes andere: ein kleines Name-Wert-Paar, das der Browser speichert und bei passenden Anfragen wieder mitsendet. Der Unterschied liegt allein im Kontext. Lädt eine Website Inhalte eines Werbenetzwerks oder eines Tracking-Dienstes nach und setzt dieser Anbieter dabei ein Cookie unter seiner eigenen Domain, spricht man von einem Drittanbieter-Cookie. Der Wikipedia-Artikel zum HTTP-Cookie ordnet diese Unterscheidung in die allgemeine Cookie-Systematik ein.

Der Reiz für die Werbewirtschaft lag in der seitenübergreifenden Wiedererkennung: Ein und derselbe Anbieter, der auf tausenden Websites eingebunden ist, konnte denselben Nutzer über all diese Seiten hinweg identifizieren und daraus ein Interessenprofil bilden. Genau diese Fähigkeit machte Third-Party-Cookies über Jahre zum Rückgrat der programmatischen Displaywerbung — und zugleich zum Hauptangriffspunkt von Datenschützern und Browserherstellern. Die Dokumentation von Mozilla zu Cookies beschreibt die technischen Attribute, über die sich das Verhalten von Cookies steuern lässt, etwa das SameSite-Attribut, das gerade das seitenübergreifende Mitsenden einschränkt.

Abzugrenzen sind Drittanbieter-Cookies von First-Party-Cookies, die die besuchte Seite selbst setzt und die häufig grundlegende Funktionen tragen. Derselbe Cookie kann beide Rollen einnehmen: First-Party auf der Domain, die ihn setzt, und Third-Party, sobald er im Rahmen einer fremden Seite gelesen wird. Diese Doppelrolle erklärt, warum die pauschale Rede vom „Cookie-Verbot“ in die Irre führt — reguliert und blockiert wird gezielt der seitenübergreifende Einsatz, nicht die Technik an sich.

Wie funktionieren Drittanbieter-Cookies technisch?

Bindet eine Seite ein Werbebanner, ein Zählpixel oder ein eingebettetes Skript eines externen Dienstes ein, lädt der Browser diese Ressource von der Domain des Drittanbieters. Beim Ausliefern kann der Anbieter im Antwort-Header ein Cookie setzen, das ab dann zu seiner Domain gehört. Ruft der Nutzer später eine völlig andere Website auf, die denselben Dienst einbindet, wird das Cookie erneut mitgeschickt — der Anbieter erkennt den Wiederkehrer. Auf dieser Mechanik basierten Retargeting, die Bildung von Remarketing-Listen und das seitenübergreifende Frequency Capping, das verhindert, dass dieselbe Person eine Anzeige zu oft sieht.

Der Wert für Werbetreibende war vor allem die Verknüpfung von Anzeigenkontakt und späterer Handlung — die Grundlage klassischen Conversion-Trackings im Displaynetzwerk und in programmatischer Werbung. Über sogenannte Cookie-Syncs tauschten verschiedene Werbeplattformen ihre Kennungen zusätzlich untereinander ab, sodass ein einzelner Nutzer in vielen getrennten Profilen auftauchte. Diese weitreichende Verkettung ist der Grund, warum Drittanbieter-Cookies in der Datenschutzdebatte einen so prominenten Platz einnehmen.

Wichtig für das Verständnis: Ein Third-Party-Cookie ist kein anderer Cookie-Typ, sondern eine andere Rolle desselben Mechanismus. Genau deshalb greifen Gegenmaßnahmen nicht am Cookie als solchem an, sondern am Kontext seines Einsatzes — etwa indem Browser das Setzen von Cookies aus eingebetteten Fremdinhalten unterbinden oder auf die jeweilige Website beschränken.

Warum verschwinden Third-Party-Cookies?

Der Niedergang hat zwei Treiber: Technik und Recht. Auf technischer Seite blockieren Safari mit seiner Intelligent Tracking Prevention und Firefox Drittanbieter-Cookies bereits seit Jahren standardmäßig. Google hat für Chrome lange einen vollständigen Ausstieg im Rahmen der Privacy Sandbox angekündigt, den Plan aber mehrfach verschoben und schließlich zugunsten anderer Ansätze relativiert. Die Entwicklerseite zur Privacy Sandbox dokumentiert die vorgeschlagenen Alternativtechnologien. Faktisch ist die Technik dennoch stark entwertet, weil ein erheblicher Teil der Browser sie ohnehin nicht mehr zulässt.

Rechtlich verlangt in Deutschland § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes für das Speichern und Auslesen nicht notwendiger Cookies eine Einwilligung; der Wortlaut des § 25 TTDSG nennt nur eng gefasste Ausnahmen. Für die anschließende Datenverarbeitung greift zusätzlich die DSGVO. Da Marketing-Cookies damit einwilligungspflichtig sind und viele Nutzer über den Cookie-Banner beziehungsweise die Consent-Management-Platform ablehnen, schrumpft die messbare Reichweite zusätzlich.

Hinzu kommt ein gesellschaftlicher Wandel: Datenschutz ist für viele Nutzer zu einem bewussten Kriterium geworden. Techniken wie das Fingerprinting, die als Ersatz für Cookies eine Wiedererkennung über Geräteeigenschaften versuchen, geraten ihrerseits unter regulatorischen Druck und werden von Browsern zunehmend erschwert. Der Trend geht damit klar weg von der verdeckten, seitenübergreifenden Verfolgung.

Welche Alternativen gibt es?

Die Werbebranche verlagert ihr Fundament auf robustere Grundlagen. Am wichtigsten werden First-Party-Daten — Informationen, die ein Unternehmen im direkten Kontakt mit Kunden selbst erhebt, etwa über Newsletter, Kundenkonten oder CRM-Systeme. Ergänzend gewinnt kontextuelles Targeting an Bedeutung: Werbung wird passend zum Seiteninhalt ausgespielt statt zum Nutzerprofil. Auf der Messseite ersetzen Server-Side-Tracking, die Conversions API und die statistische Modellierung von Datenlücken einen Teil dessen, was früher der Cookie leistete — Ansätze, die unter dem Stichwort Erfolgsmessung ohne Cookies zusammengefasst werden.

Die großen Plattformen behalten einen strukturellen Vorteil, weil sie ihre Nutzer über eingeloggte Konten wiedererkennen und dafür keinen Drittanbieter-Cookie brauchen. Das Meta-Pixel etwa arbeitet zunehmend mit serverseitigen Signalen, und der Kundenabgleich erlaubt es, eigene Kundenlisten datenschutzkonform mit den Plattformen zu verknüpfen. Für die offene Web-Analyse außerhalb dieser geschlossenen Systeme bleibt die Herausforderung, die Nutzerreise trotz fehlender seitenübergreifender Kennung sinnvoll abzubilden — hier hilft eine saubere Erfassung eigener Events auf der eigenen Domain.

Was bedeutet der Wandel für Werbetreibende?

Für die Praxis heißt der Wandel vor allem: Die eigene Datenbasis wird zum Wettbewerbsfaktor. Wer systematisch First-Party-Daten aufbaut und seine Messinfrastruktur mit sauberem Tracking, Consent Mode und gegebenenfalls serverseitiger Erfassung modernisiert, ist auf die cookielose Zukunft vorbereitet. Retargeting funktioniert eingeschränkt weiter, verlagert sich aber stärker in die Plattform-Umgebungen, deren Login-Daten den Cookie ersetzen.

Für eine Kanzlei oder ein mittelständisches Unternehmen ist der Verlust der Third-Party-Cookies gut verkraftbar. Suchmaschinenwerbung auf konkrete Suchintentionen, gute Inhalte und eine gepflegte E-Mail-Liste hängen nicht an seitenübergreifendem Tracking. Wer seine Strategie auf diese Säulen stellt, spürt die Cookie-Erosion kaum — und vermeidet zugleich rechtliche Risiken, weil weniger einwilligungspflichtige Drittdienste im Spiel sind. Der Abschied von der lückenlosen Verfolgung ist für solche Unternehmen also kein Verlust, sondern eher eine Vereinfachung: weniger Abhängigkeit von fremden Netzwerken, klarere Datenverhältnisse und ein Fundament, das auch dann trägt, wenn Browser und Gesetzgeber die Regeln weiter verschärfen.

Third-Party-Cookies im Kontext der Datenschutz-Zukunft

Der Abschied von Drittanbieter-Cookies ist Teil einer größeren Bewegung hin zu datensparsamerem Marketing. Konzepte wie Privacy by Design und die Idee der Cookieless-Tracking-Ansätze verschieben die Frage von „Wie verfolge ich Nutzer möglichst lückenlos?“ zu „Welche Daten brauche ich wirklich und wie erhebe ich sie fair?“. Für seriöse Unternehmen ist das eher eine Chance als eine Bedrohung, weil vertrauensbasierte Datenerhebung langfristig stabiler ist als verdeckte Verfolgung.

Praktisch empfiehlt sich ein Dreischritt: die eigene Website auf nicht mehr benötigte Drittdienste durchsehen, die Erhebung von First-Party-Daten mit klarem Mehrwert für den Nutzer ausbauen und die Messung auf einwilligungsbasierte, möglichst serverseitige Verfahren umstellen. So bleibt die Erfolgsmessung belastbar, ohne dass sie an einer Technik hängt, die von Browsern und Gesetzgeber ohnehin zurückgedrängt wird.

Häufige Fragen zu Third-Party-Cookies

First-Party-Cookies werden von der Domain der besuchten Website selbst gesetzt und dienen oft grundlegenden Funktionen wie Login oder Warenkorb. Third-Party-Cookies stammen von einer fremden Domain, etwa einem Werbenetzwerk, das auf vielen Seiten eingebunden ist. Technisch ist es derselbe Cookie-Typ; entscheidend ist nur, in welchem Kontext er gesetzt und gelesen wird.

Verboten sind sie nicht, aber stark eingeschränkt. Safari und Firefox blockieren sie standardmäßig, und in Deutschland ist ihr Einsatz nach § 25 TTDSG in der Regel einwilligungspflichtig. Ohne aktive Zustimmung des Nutzers dürfen nicht notwendige Drittanbieter-Cookies nicht gesetzt werden.

Eingeschränkt ja. Innerhalb großer Plattformen wie Google oder Meta funktioniert Retargeting weiter, weil dort eingeloggte Nutzerkonten die Wiedererkennung übernehmen. Das klassische, netzwerkübergreifende Retargeting über das offene Web verliert dagegen deutlich an Reichweite.

Im Vordergrund stehen First-Party-Daten aus Newsletter, Kundenkonto und CRM, kontextuelles Targeting passend zum Seiteninhalt sowie serverseitige Messverfahren und Conversion-Modellierung. Diese Ansätze sind datenschutzfreundlicher und weniger abhängig vom Verhalten der Browser.

Wer vor allem auf Suchmaschinenwerbung, gute Website-Inhalte und E-Mail-Marketing setzt, ist kaum betroffen, weil diese Kanäle nicht auf seitenübergreifendem Tracking beruhen. Sinnvoll ist trotzdem, die eigene Datenbasis auszubauen und das Consent-Setup sauber aufzusetzen.

Theorie verstanden — Zeit für Umsetzung?

Wir übernehmen Google Ads, SEO und Webdesign für Kanzleien und Unternehmen — rechtssicher und messbar.

Kontakt aufnehmen

Bereit für mehr
Mandanten?

In einem unverbindlichen Erstgespräch analysieren wir Ihre aktuelle Situation und zeigen Ihnen konkret, wie wir Ihre Kanzlei digital nach vorne bringen – ohne leere Versprechen, nur mit messbaren Ergebnissen.

+49 631 206918 20
hallo@ommatic.de
Mo – Fr, 09:00 – 18:00 Uhr
Kostenlos & unverbindlich.
Unser Erstgespräch ist für Sie ohne Kosten und ohne Verpflichtung.

Erstberatung anfragen

Füllen Sie das Formular aus – wir melden uns innerhalb von 24 Stunden.

Keine Weitergabe an Dritte. Antwort innerhalb von 24 Stunden.

TerminKontaktAnrufenWhatsApp