Was ein Cookie-Scan findet – und was nicht
Ein automatischer Durchlauf liefert eine Liste und damit ein gutes Gefühl. Beides kann trügen: Ein Scan sieht nur, was während seines Besuchs geschieht – und das ist bei den meisten Websites deutlich weniger als das, was tatsächlich passiert.
Ein Scanner öffnet Seiten wie ein Besucher, zeichnet auf, welche Verbindungen entstehen und was im Speicher abgelegt wird, und ordnet das Gefundene einem Katalog bekannter Dienste zu. Für den ersten Überblick ist das ein gutes Werkzeug – und für die Vollständigkeit ein unzureichendes.
Wie viel ein üblicher Scan von einer Website sieht
Die fünf blinden Flecken
- Der angemeldete Bereich. Ein Scanner meldet sich nicht an. Genau dort liegen aber die personenbezogensten Verarbeitungen.
- Ereignisgesteuerte Skripte. Was erst beim Absenden eines Formulars, beim Abspielen eines Videos oder nach dreißig Sekunden lädt, sieht ein Durchlauf nicht.
- Serverseitige Weitergabe. Sie hinterlässt im Browser keine Spur und ist von außen grundsätzlich nicht feststellbar.
- Regionale Unterschiede. Ein Scan aus Frankfurt sieht die europäische Fassung. Werbepartner, die nur außerhalb der EU eingebunden werden, bleiben unsichtbar.
- Wechselnde Werbepartner. Bei Echtzeitauktionen entscheidet sich pro Aufruf neu, wer geladen wird. Zwei Durchläufe liefern zwei verschiedene Listen.
Wie sich die Lücken schließen lassen
- Den Scan als Ausgangspunkt nehmen, nicht als Ergebnis – und die Fundliste gegen die eigene Kenntnis der eingebundenen Dienste halten.
- Die Kaufstrecke und Formulare einmal von Hand durchgehen, mit geöffnetem Netzwerkprotokoll.
- Die Liste der Verträge heranziehen: Jeder Auftragsverarbeitungsvertrag benennt einen Dienst, der irgendwo eingebunden ist.
- Beim Tag-Manager die Liste der veröffentlichten Auslöser durchsehen – dort steht, was wann geladen wird, vollständiger als jeder Scan es sehen kann.
Ein Scan beantwortet die Frage „was habe ich übersehen“. Der Scan beantwortet nicht die Frage „habe ich alles“.