Das Grundproblem des Cookie-Trackings
Affiliate-Tracking muss einen Besucher über mehrere Seiten wiedererkennen: vom Klick auf den Partnerlink bis zur Bestellung, oft Tage später. Klassisch erledigt das ein Cookie, das beim Klick gesetzt und beim Kauf ausgelesen wird. Setzt es die Domain eines Netzwerks, ist es für den Browser ein Third-Party-Cookie, also ein Cookie einer fremden Domain.
Browser schränken solche Cookies seit Jahren ein oder blockieren sie, Tracking-Schutz und Ad-Blocker tun ein Übriges. Die Folge: Zuordnungen gehen verloren, Partner werden nicht vergütet, Berichte werden ungenau. Gleichzeitig verändert sich der Blick des Datenschutzes, unabhängig von der Technik.
First-Party-Tracking: Zuordnung unter der eigenen Domain
Beim First-Party-Ansatz läuft der Tracking-Link über Ihre eigene Domain, etwa ihre-domain.de/pv?ref=…. Das Cookie, das die Zuordnung speichert, gehört damit zur Domain, die der Besucher ohnehin besucht. Browser behandeln es freundlicher als ein Fremd-Cookie, auch wenn sie die Laufzeit mancher Cookies begrenzen.
Provisora setzt ausschließlich ein First-Party-Cookie unter Ihrer Domain, mit localStorage als Fallback. Die Link-Parameter ref, subid, clickid und creative halten Partner, Platzierung, Klick und Werbemittel fest. Das Attributionsfenster beträgt 60 Tage. IP-Adressen und User-Agent werden nur als gesalzener Hash verarbeitet; Roh-IP-Adressen werden nicht gespeichert.
Serverseitige Ereignisse statt Browser-Pixel
Die zweite Säule sind Ereignisse, die Ihr Server meldet. Wenn eine Bestellung bezahlt oder ein Abo verlängert wird, sendet Ihr System das Ereignis an das Tracking, ohne dass der Browser des Kunden beteiligt ist. Dafür nimmt Provisora Stripe-Events, Bestell-Webhooks und eine HMAC-signierte Event-API entgegen.
Das hat zwei Vorteile: Ad-Blocker spielen keine Rolle mehr, und die Daten sind verlässlicher, weil sie aus Ihrem System kommen. Die Signatur mit HMAC und Nonce verhindert, dass Dritte Ereignisse fälschen oder wiederholen.
Rechtliche Einordnung: Zwei Ebenen
Bei Tracking sind regelmäßig zwei Rechtsfragen zu trennen. Erstens: Darf auf das Endgerät des Besuchers zugegriffen werden, also ein Cookie oder ein localStorage-Eintrag gespeichert oder gelesen werden? Das regelt in Deutschland § 25 TDDDG (früher TTDSG). Grundsätzlich ist dafür eine Einwilligung erforderlich, es sei denn, der Zugriff ist unbedingt erforderlich, um einen vom Nutzer ausdrücklich gewünschten Dienst bereitzustellen.
Zweitens: Auf welcher Rechtsgrundlage werden personenbezogene Daten verarbeitet? Das regelt die DSGVO, etwa Art. 6 Abs. 1. Eine Einwilligung kann eine Rechtsgrundlage sein, ein berechtigtes Interesse eine andere. Beide Ebenen sind unabhängig voneinander zu prüfen.
Ein verbreiteter Irrtum
„First-Party“ bedeutet nicht „einwilligungsfrei“. Auch ein Cookie unter Ihrer eigenen Domain fällt unter § 25 TDDDG, wenn es zum Tracking dient. Ob eine Ausnahme greift, hängt von der konkreten Ausgestaltung ab und ist unter Fachleuten umstritten. Ein serverseitiges Ereignis ohne Zugriff auf das Endgerät löst § 25 TDDDG zwar nicht aus, bleibt aber eine Verarbeitung personenbezogener Daten, soweit solche beteiligt sind.
Provisora liefert die technische Basis, die Datensparsamkeit ermöglicht, trifft aber keine Rechtsentscheidung für Sie. Ob Sie für das Tracking eine Einwilligung einholen, entscheiden Sie mit Ihrer Datenschutzberatung. Dieser Ratgeber ist keine Rechtsberatung.
Datensparsamkeit als Gestaltungsprinzip
Unabhängig vom Ergebnis der rechtlichen Prüfung gilt: Je weniger personenbezogene Daten im Spiel sind, desto weniger Risiko. Praktische Maßnahmen:
- Keine Roh-IP-Adressen speichern, nur gesalzene Hashes für Betrugserkennung
- Keine personenbezogenen Daten in Sub-IDs und Link-Parametern
- Kurze Speicherfristen und ein dokumentiertes Löschkonzept
- Auftragsverarbeitung regeln und eingesetzte Unterauftragnehmer offenlegen
- Datenhaltung in der EU, bei Provisora AWS Frankfurt (eu-central-1)
Auftragsverarbeitung und Hosting
Wenn Provisora in Ihrem Auftrag Daten verarbeitet, ist ein Vertrag zur Auftragsverarbeitung erforderlich. Er liegt unter AVV; die eingesetzten Unterauftragnehmer stehen unter Subunternehmer. Jede Instanz läuft isoliert, auf Wunsch in Ihrem eigenen AWS-Konto in eu-central-1. Weitere Details zu Schutzmaßnahmen finden Sie unter Sicherheit.
Was Ihre Partner beachten müssen
Auch Partner setzen Technik ein, etwa Banner oder Skripte auf ihren Seiten. Regeln Sie in den Teilnahmebedingungen, dass Partner für Hinweise und Einwilligungen auf ihren eigenen Seiten selbst verantwortlich sind und keine unzulässigen Mittel zur Zuordnung einsetzen dürfen, etwa das Überschreiben fremder Cookies (Cookie-Stuffing). Das schützt auch Ihre Ergebnisse.
Fazit und nächste Schritte
Affiliate-Tracking funktioniert auch ohne Third-Party-Cookies: mit Zuordnung unter der eigenen Domain, serverseitigen Ereignissen und konsequenter Datensparsamkeit. Die Datenschutzfragen verschwinden dadurch nicht, sie werden beherrschbar. Klären Sie Einwilligung und Rechtsgrundlage gemeinsam mit Ihrer Datenschutzberatung, bevor das Programm startet.
Technische Einzelheiten stehen unter Tracking. Wenn Sie wissen wollen, wie sich das in Ihrer Umgebung umsetzen lässt, buchen Sie eine Demo.
Hinweis: Dieser Beitrag ist eine allgemeine Information und keine Steuer- oder Rechtsberatung. Lassen Sie die Umsetzung für Ihr Programm von Ihrer Steuer- bzw. Rechtsberatung prüfen.