Warum „Do Not Track“ nicht funktioniert

Do Not Track ist ein Header, den Ihr Browser mit jeder Anfrage mitschickt. Er bittet Websites höflich, Sie nicht zu verfolgen. Die Websites dürfen ihn ignorieren, und fast alle tun das. Der Nachfolger, Global Privacy Control, hat an manchen Orten echte rechtliche Wirkung und ist dadurch etwas nützlicher.

Kurz gesagt

Do Not Track (DNT) war ein HTTP-Header, der 2009 vorgeschlagen wurde. Die Idee: Browser senden mit jeder Anfrage „DNT: 1“, Websites halten sich daran. Der Haken: Es gab keine Durchsetzung. Das W3C gab den Standard 2019 auf, weil ihn kaum jemand umgesetzt hatte. Die meisten Browser entfernten die Option schließlich aus den Einstellungen, um Nutzer nicht länger in die Irre zu führen. Der Nachfolger ist Global Privacy Control (GPC), das nach den Datenschutzgesetzen von Kalifornien (CCPA) und Colorado als „Nicht verkaufen“-Signal durchsetzbar ist.

Auf dieser Seite

  1. Wie DNT funktionieren sollte
  2. Warum es nicht funktionierte
  3. Der Nachfolger: Global Privacy Control
  4. Was Dazr tut

Wie DNT funktionieren sollte

Der Ablauf war einfach. Ihr Browser sendet mit jeder Anfrage einen zusätzlichen Header: DNT: 1. Websites, die DNT respektieren, sehen den Header und laden keine Tracking-Skripte, setzen keine Werbe-Cookies und teilen Ihren Besuch nicht mit Dritten. In der Theorie.

Warum es nicht funktionierte

Drei Gründe, alle unlösbar:

  • Keine rechtliche Wirkung. DNT war eine höfliche Bitte. Sich daran zu halten, kostete werbefinanzierte Websites echtes Geld. Es war freiwillig. Wie zu erwarten, kam es selten vor.
  • Keine Definition von „Tracking“. Der Standard einigte sich nie darauf, was „Tracking“ bedeutet. Websites konnten DNT dem Namen nach respektieren und trotzdem Analysen, Fingerprinting oder die Weitergabe eigener Daten betreiben.
  • Microsoft schaltete es im IE standardmäßig ein. Die ohnehin skeptische Werbebranche argumentierte daraufhin, das Signal sei nicht mehr „aussagekräftig“ (weil Nutzer es nicht aktiv gewählt hatten), und ignorierte es aus Prinzip.

2019 löste das W3C die Arbeitsgruppe auf. Apple entfernte DNT aus Safari, damit Nutzer nicht länger glaubten, es bewirke etwas. Firefox behielt den Schalter, warnte aber, dass er kaum etwas ändere.

Der Nachfolger: Global Privacy Control

Global Privacy Control (GPC) ist ein ähnlicher Header (Sec-GPC: 1), der signalisiert: „Meine Daten nicht verkaufen oder weitergeben“. Der Unterschied: In Kalifornien (nach CCPA / CPRA) und Colorado (nach CPA) sind Unternehmen, die diesen Gesetzen unterliegen, gesetzlich verpflichtet, GPC zu respektieren. Die Generalstaatsanwaltschaft von Kalifornien hat das durchgesetzt: Sephora zahlte 2022 1,2 Mio. US-Dollar, weil es GPC ignoriert hatte.

Außerhalb von Kalifornien und Colorado ist GPC noch weitgehend freiwillig. Aber es ist das erste „Nicht verfolgen“-Signal, das in manchen Rechtsordnungen echte Zähne hat.

Was Dazr tut

Dazr sendet standardmäßig sowohl DNT als auch GPC. Realistisch betrachtet schützt keines davon allein. Die stärkeren Abwehrmaßnahmen, das Blockieren von Drittanbieter-Cookies, Schutz vor Fingerprinting, Tracker-Blockierung und verschlüsseltes DNS, stoppen Tracking wirklich. DNT und GPC sind für die rechtliche Seite nützlich (besonders nach kalifornischem und coloradischem Recht) und ansonsten ein kleines zusätzliches Signal.

Verwandte Themen