Zum Inhalt springen
Schweizersoftware

7 Min. Lesezeit

Warum diese Website keine Cookies setzt

Kein Banner, keine Cookies: was diese Website stattdessen misst, was sie damit nicht erfährt — und wie die Schweizer Regeln zu Cookies aussehen.

Titelbild auf grünem Grund: «Warum diese Website keine Cookies setzt». Darunter ein Browserfenster mit einem Balkendiagramm der Seitenaufrufe und dem Wert 0 bei Cookies, daneben ein durchgestrichenes Cookie-Symbol und ein grünes Häkchen.

Die meisten Websites begrüssen einen mit einem Kasten, der um Zustimmung bittet. Man klickt ihn weg, ohne ihn zu lesen, und kommt endlich auf die Seite. Auf dieser Website gibt es diesen Kasten nicht. Der Grund ist nicht, dass wir ihn elegant versteckt hätten, sondern dass hier nichts passiert, worüber es etwas zu verhandeln gäbe.

Weil wir andernorts schreiben, wie wichtig uns Datenschutz ist, gehört die Gegenprobe dazu: Was genau geschieht beim Aufruf dieser Seite, was landet in einer Datenbank, und was erfahren wir dadurch nicht? Der folgende Text beschreibt es so genau, wie es im Code steht — einschliesslich der Stelle, an der ein Besuch doch mit einer E-Mail-Adresse verknüpft wird.

Was beim Aufruf dieser Seite passiert

Die Seiten dieser Website sind statische Dateien. Sie werden über Cloudflare ausgeliefert, einen internationalen Anbieter — diese Website liegt also nicht in der Schweiz, anders als die Daten, die unsere Apps speichern werden. Schriften und Bilder kommen von dieser Website selbst. Es sind keine Werbung, keine Social-Media-Schaltflächen und keine Videos Dritter eingebunden, also gibt es auch keinen fremden Dienst, der Ihren Besuch nebenbei mitschreibt.

Gespeichert wird in Ihrem Browser genau eine Sache: eine zufällig erzeugte Zeichenfolge, damit mehrere Seitenaufrufe desselben Besuchs zusammengehören. Sie liegt im Sitzungsspeicher — nicht in einem Cookie — und verschwindet, sobald Sie den Tab schliessen. Öffnen Sie die Website morgen wieder, ist es eine neue Zeichenfolge, und sie hat mit der von heute nichts zu tun.

Der Unterschied zum Cookie ist technisch klein und praktisch gross:

Cookie Sitzungsspeicher
Lebensdauer bis zum gesetzten Ablaufdatum, oft Monate bis der Tab geschlossen wird
Reichweite alle Tabs, alle Besuche nur dieser eine Tab
Übermittlung wird bei jeder Anfrage automatisch mitgeschickt wird nur mitgeschickt, wenn die Seite das ausdrücklich tut
Wiedererkennung über Besuche hinweg möglich über Besuche hinweg nicht möglich

Was wir aufzeichnen

Zu jedem Seitenaufruf schreiben wir einen Eintrag in unsere eigene Statistik. Er enthält vier Angaben und die Kennung des Besuchs:

  • den Pfad der Seite — also /de/blog/…, ohne alles, was nach einem Fragezeichen folgen könnte
  • die Sprache der Seite — Deutsch, Englisch, Französisch oder Italienisch
  • den Namen der verweisenden Website, wenn Sie über einen Link gekommen sind: nur der Hostname, nie die vollständige Adresse, damit eine Suchanfrage oder eine private URL gar nicht erst in die Datenbank gelangen kann
  • die App, um die es auf der Seite geht, sofern die Seite zu einer gehört
  • die zufällige Kennung dieses Besuchs

Dazu kommt ein zweiter Ereignistyp: Klicks auf Links, die zu einer unserer Apps führen. Das war es. Keine IP-Adresse, kein Browsertyp, keine Bildschirmgrösse, keine Mausbewegung, kein Fingerabdruck des Geräts. Diese Einträge werden bei Supabase in einem Rechenzentrum in Zürich gespeichert. Aufrufe von unseren eigenen Rechnern zählen nicht mit; auf einem Entwicklungsrechner ist die Statistik abgeschaltet.

Zusätzlich nutzen wir die Besucherstatistik, die Cloudflare zur Website anbietet. Cloudflare schreibt dazu, dass dafür kein clientseitiger Zustand wie Cookies oder localStorage verwendet wird und dass keine Personendaten der Besucherinnen und Besucher erhoben werden.

Die Ausnahme, die dazugehört

Ein Beitrag über Ehrlichkeit darf die unbequeme Stelle nicht auslassen. Wenn Sie sich auf eine Warteliste eintragen, speichern wir die Kennung dieses Besuchs zusammen mit Ihrer E-Mail-Adresse — und ebenso die erste Seite, auf der Ihr Besuch begonnen hat. Damit sind die Seiten, die Sie während dieses einen Besuchs aufgerufen haben, Ihrem Eintrag zugeordnet. Wir sehen dadurch, über welche Beiträge Menschen zu einer App finden.

Für sich allein ist die Kennung eine zufällige Zeichenfolge ohne Bezug zu einer Person. Ab dem Moment der Anmeldung ist sie das nicht mehr. Genau so steht es in unserer Datenschutzerklärung, und wer den Eintrag löschen lässt, löst damit auch diese Zuordnung auf. Ohne Anmeldung passiert es nicht: Wer liest und wieder geht, hinterlässt nichts, was sich einer Person zuordnen liesse.

Was diese Zahlen beantworten — und was nicht

Der Verzicht auf Wiedererkennung kostet uns etwas, und zwar nicht wenig. Die Statistik kann sagen, welche Beiträge gelesen werden, in welcher Sprache, und von welchen Websites Leserinnen und Leser kommen. Sie kann nicht sagen, wie viele verschiedene Menschen das waren.

Frage Antwort möglich?
Welche Beiträge werden gelesen? ja
In welcher Sprache wird die Website gelesen? ja
Von welchen Websites kommen Besuche? ja
Welche Seiten gehören zu einem Besuch? ja, solange der Tab offen ist
Wie viele verschiedene Personen waren das? nein
Kommt jemand nach zwei Wochen zurück? nein
Wie entwickelt sich eine Person über Monate? nein

Hundert Aufrufe können hundert Personen sein oder dreissig, die mehrmals vorbeigeschaut haben. Wir wissen es nicht, und wir können es nicht herausfinden. Damit fällt alles weg, was auf Wiedererkennung aufbaut: Kohorten, Wiederkehrquoten, der Weg einer Person über mehrere Besuche hinweg. Das sind reale Nachteile — wir haben sie in Kauf genommen, weil die Alternative bedeuten würde, Ihr Gerät zwischen zwei Besuchen wiederzuerkennen.

Was bleibt, reicht für die Entscheidungen, die wir tatsächlich treffen: welche Themen gelesen werden und welche nicht, und in welcher Sprachregion. Dafür braucht es keine Kennung, die einen Monat überlebt.

Wie die Schweizer Regeln zu Cookies aussehen

Die Ausgangslage ist eine andere als in der EU, und sie steht an einer Stelle, an der man sie zuerst nicht vermutet: nicht im Datenschutzgesetz, sondern im Fernmeldegesetz. Dessen Artikel 45c erlaubt das Bearbeiten von Daten auf fremden Geräten durch fernmeldetechnische Übertragung nur für die Fernmeldedienste und ihre Abrechnung — oder dann, wenn die Benutzerinnen und Benutzer «über die Bearbeitung und ihren Zweck informiert und darauf hingewiesen werden, dass sie die Bearbeitung ablehnen können». Die Bestimmung spricht also nicht von Cookies, sondern allgemein von Daten auf fremden Geräten, und sie ist seit dem 1. April 2007 in Kraft.

Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte hat im Oktober 2025 einen Leitfaden zu Cookies und ähnlichen Technologien veröffentlicht. Darin hält er fest, dass Artikel 45c FMG eine spezialgesetzliche Norm ist, die zusätzlich zum allgemeinen Datenschutzrecht des DSG einzuhalten ist, und dass Webseitenbetreiber danach über den Einsatz solcher Technologien und die Zwecke informieren sowie darauf hinweisen, dass und wie die Bearbeitung abgelehnt werden kann. In welcher Form das geschieht, lässt die Bestimmung offen.

Das DSG kommt von einer anderen Seite hinzu. Es verlangt eine angemessene Information über die Beschaffung von Personendaten, mindestens über Identität und Kontaktdaten der verantwortlichen Stelle, den Bearbeitungszweck und gegebenenfalls die Empfängerinnen und Empfänger (Art. 19 DSG). Eine ausdrückliche Einwilligung verlangt es für bestimmte Fälle, namentlich für besonders schützenswerte Personendaten und für ein Profiling mit hohem Risiko durch eine private Person (Art. 6 Abs. 7 DSG). Und es verpflichtet dazu, die Bearbeitung technisch und organisatorisch so auszugestalten, dass die Datenschutzvorschriften eingehalten werden, mit datenschutzfreundlichen Voreinstellungen (Art. 7 DSG). Der Leitfaden des EDÖB ordnet Cookie-Einsätze entlang dieser Linien ein: Widerspruchsrecht in den einen Fällen, ausdrückliche Einwilligung in den anderen.

Was das im Alltag heisst

Für eine Besucherin dieser Seite heisst es: Sie muss nichts wegklicken, und es bleibt nichts zurück, wenn sie den Tab schliesst. Für eine Bäckerei in Bern, die ihre eigene Website betreut, heisst es vor allem, dass die Frage nicht bei den Bannern anfängt, sondern eine Stufe früher — bei der Frage, welche Dienste eine Seite überhaupt einbindet. Eine eingebettete Karte, ein Schriftdienst, ein Videofenster oder ein Statistikwerkzeug bringen ihre eigenen Speicherungen mit. Was nicht eingebunden ist, muss nachher auch nicht erklärt werden. Dieselbe Überlegung gilt für eine Privatperson mit einer kleinen Vereinsseite.

Für uns war es der einfachere Weg: weniger Code, weniger zu erklären, weniger Dinge, die später auseinanderdriften können. Die Datenschutzerklärung dieser Website ist kurz, weil die Website wenig tut — nicht, weil beim Schreiben etwas weggelassen wurde. Und wenn wir hier einmal etwas ändern, steht es zuerst dort.

Quellen

  1. 1.Fernmeldegesetz (FMG, SR 784.10), Art. 45c «Bearbeiten von Daten auf fremden Geräten» (geprüft am 23. September 2026)
  2. 2.Bundesgesetz über den Datenschutz (DSG, SR 235.1) (geprüft am 23. September 2026)
  3. 3.EDÖB: Leitfaden betreffend Datenbearbeitungen mittels Cookies und ähnlichen Technologien, V 1.1 vom 6. Oktober 2025 (geprüft am 23. September 2026)
  4. 4.Cloudflare: Privacy-first Web Analytics (geprüft am 23. September 2026)
  5. 5.Cloudflare Docs: Cloudflare Web Analytics (geprüft am 23. September 2026)

Verfolgen Sie unsere Ideen

Sehen Sie sich unsere Ideen an und lassen Sie sich einmalig informieren, wenn aus einer davon eine App wird. Oder schreiben Sie uns – zu einer Idee, zu einer Aufgabe, die eine App verdient, oder einfach so.

Sprache wählen

Diese Seite öffnet sich in der gewählten Sprache.