LW IT Solutions
« Blog Overview /Data Privacy / Acht entfernt, drei geblieben
This post in other languages:

Acht entfernt, drei geblieben

Acht entfernt, drei geblieben
Inhalt
  1. Was übrig ist und was jedes Stück leistet
  2. Die Linie verläuft nicht zwischen Erst- und Drittanbieter
  3. CHIPS gibt jeder einbettenden Seite ihr eigenes Cookie
  4. Die Storage Access API fragt, und ihre Abkürzung ging mit der Liste
  5. FedCM ersetzt die Weiterleitungskette, nicht die Einwilligung
  6. Was das für eine Messstrecke bedeutet
  7. Quellen

Auf der Statusseite der Privacy Sandbox steht am 14. August 2026 achtmal derselbe Satz: Absicht zur Abkündigung und Entfernung. Topics, Protected Audience, Attribution Reporting, Private Aggregation, Shared Storage, Fenced Frames, Related Website Sets, IP Protection. Drei Einträge tragen einen anderen – standardmäßig unterstützt, mit einer Chrome-Version daneben.

Als Verlustliste gelesen sagt das wenig über das Offensichtliche hinaus. Als sortierte Liste gelesen sagt es etwas, das im Gedächtnis bleiben sollte: Die acht und die drei unterscheiden sich in einem Punkt, und es ist nicht der, den der Name des Vorhabens nahelegt.

Zwei Bänder mit Technikkacheln: oben acht durchgestrichene Einträge mit der Absicht zur Entfernung, unten drei unversehrte Einträge mit ihren Chrome-Versionen
Acht Einträge tragen denselben Status, drei eine Versionsnummer. Sortiert ist nach dem, was jeder dem Browser abverlangte.

Was übrig ist und was jedes Stück leistet

Drei Techniken sind aus dem Vorhaben hervorgegangen und im Browser geblieben. Keine davon ist neu, keine war strittig, und alle drei lösen ein Problem, das auch dann besteht, wenn niemand Werbung verkauft.

Technik Löst Leistet nicht Standard seit
CHIPS Zustand einer Einbettung über einen Seitenwechsel hinweg Wiedererkennung über einbettende Seiten hinweg Chrome 114
Storage Access API Zugriff auf das ungetrennte Cookie nach erteilter Erlaubnis Zugriff ohne Geste und ohne Entscheidung Chrome 119
FedCM Föderierte Anmeldung ohne Drittanbieter-Cookies Alles außerhalb der Anmeldung Chrome 108

Die Linie verläuft nicht zwischen Erst- und Drittanbieter

Die naheliegende Lesart lautet, der Browser habe fallen lassen, was der Werbung diente, und behalten, was der Seite dient. Sechs der acht passen sauber dazu. Topics erstellte die Interessenprofile, Protected Audience führte die Auktion, Fenced Frames stellte deren Ergebnis dar, Attribution Reporting zählte die Abschlüsse, Private Aggregation lieferte die Zahlen zurück, und Shared Storage hielt den Zustand, den die anderen teilten. IP Protection steht etwas abseits, weil es eine Adresse verbirgt statt ein Cookie zu ersetzen – aber auch das ist eine Abwehr gegen denselben Handel.

Related Website Sets passt überhaupt nicht dazu. Es war für einen einzigen Betreiber mit mehreren Domains gedacht – Shop auf der einen, Kundendienst auf der zweiten, Anmeldung auf der dritten – und ging trotzdem mit. Der Grund liegt im Verfahren, nicht im Zweck: Es gewährte seitenübergreifenden Zugriff auf eine Liste hin, die der Betreiber über sich selbst erklärte. Der Browser sollte diese Erklärung als hinreichend nehmen.

Genau dort verläuft die Linie. Trennen braucht überhaupt kein Vertrauen, weil nichts hinübergeht. Fragen braucht ebenfalls keins, weil die Antwort von der gefragten Seite kommt. Eine erklärte Liste braucht sehr viel davon, und aufgebracht wird es vom Browser stellvertretend für jemanden, der nicht am Tisch sitzt.

CHIPS gibt jeder einbettenden Seite ihr eigenes Cookie

Das Merkmal Partitioned ändert, was im Speicherschlüssel steht. Ohne es setzt eine Einbettung ein Cookie und findet es überall wieder, wo sie auftaucht – genau die Eigenschaft, die Drittanbieter-Cookies nützlich machte und sie das Leben kostete. Mit ihm kommt die übergeordnete Seite in den Schlüssel, dieselbe Einbettung auf zwei Seiten hält also zwei Cookies ohne Zusammenhang.

Set-Cookie: __Host-widget=7f3a9c; Path=/; Secure; HttpOnly;
            SameSite=None; Partitioned; Max-Age=2592000

ohne Partitioned   Schlüssel = (widget.example)
                   ein Cookie, auf jeder einbettenden Seite dasselbe

mit Partitioned    Schlüssel = (widget.example, shop.example)
                               (widget.example, blog.example)
                   ein Cookie je einbettender Seite, keine Brücke

Für ein Chatfenster, einen Videospieler oder einen Bezahlrahmen, der sich nur für die Dauer eines Besuchs etwas merken muss, kostet das nichts. Für alles, was dasselbe Cookie stillschweigend zur Wiedererkennung über Seiten hinweg benutzt hat, entfällt die Fähigkeit ersatzlos, und keine Merkmalskombination holt sie zurück.

Die Storage Access API fragt, und ihre Abkürzung ging mit der Liste

Wo eine Einbettung das ungetrennte Cookie wirklich braucht – ein angemeldetes Konto in einem Rahmen ist der übliche Fall -, führt der Weg über die Storage Access API. Der Rahmen ruft nach einer Geste document.requestStorageAccess() auf, der Browser entscheidet, und die Entscheidung kann eine Rückfrage einschließen. Der Zugriff gilt für den laufenden Zusammenhang und muss später erneut erbeten werden.

Es gab eine Abkürzung. Mit document.requestStorageAccessFor() konnte die übergeordnete Seite den Zugriff stellvertretend für eine Einbettung anfordern, was die Rückfrage in einem Rahmen ersparte, mit dem noch niemand gearbeitet hatte. Sinn ergab das nur mit einer erklärten Menge verwandter Domains dahinter, und es wurde zusammen mit Related Website Sets abgekündigt. Jede darauf gebaute Einbindung muss wieder selbst fragen, Geste eingeschlossen.

FedCM ersetzt die Weiterleitungskette, nicht die Einwilligung

Föderierte Anmeldung lief bisher so, dass der Browser über den Anmeldedienst und zurück geschickt wurde und den Zustand in Weiterleitungen und Drittanbieter-Cookies trug. FedCM ersetzt die Mechanik: Der Browser spricht selbst mit dem Anmeldedienst, zeigt die Kontoauswahl als Browseroberfläche statt als Seiteninhalt und reicht ein Token zurück.

Was es nicht ersetzt, ist die Entscheidung. Die Auswahl bleibt eine Rückfrage, das Konto wird weiterhin bewusst gewählt, und ein Dienst ohne bestehende Anmeldung liefert gar nichts. Es ist die gesittetere Fassung eines Ablaufs, der ohnehin eine Einwilligung verlangte, und kein Weg daran vorbei.

Was das für eine Messstrecke bedeutet

Alles, was um Topics, Protected Audience oder Attribution Reporting herum entworfen wurde, hat kein Ziel mehr. Ein solcher Plan ist nicht verspätet, er ist gegenstandslos, und die vernünftige Antwort ist, den Zweig nicht weiter zu pflegen, statt auf eine Ersatzankündigung zu warten.

Eine Einbettung, die Zustand hält, braucht Partitioned und muss hinnehmen, was das heißt: Die Kennung gilt jetzt je einbettender Seite. Für eine messende Einbettung ist das kein Mangel, um den herumzuarbeiten wäre, sondern der ganze Zweck des Merkmals.

Wiedererkennung über Domains hinweg steht wieder dort, wo sie vor dem Vorhaben stand. Eine Erstanbieter-Kennung je Domain, auf einem Server zusammengeführt, sofern es dafür eine Rechtsgrundlage gibt, und andernfalls eben nicht zusammengeführt – was die ehrliche Antwort ohnehin immer war und jetzt auch die einzige ist. Umsonst bietet der Browser weiterhin das Trennen und eine Möglichkeit zu fragen. Beides ist einfach zu bedienen, und beides dürfte die nächste Runde überstehen, denn es ist genau das, was die letzte übrig gelassen hat.

Lukas Wojcik

Lukas Wojcik

Systems architect and technology enthusiast specializing in scalable tracking solutions, GMP Stack (GA4 & GTM), and robust backend architectures. Advocate for clean code and privacy-first design.

Get in Touch

Briefly describe your project or inquiry for a tailored response. This site is protected by reCAPTCHA.

Kommentar schreiben

Die E-Mail-Adresse wird nicht veröffentlicht. Pflichtfelder sind mit einem Stern versehen.

ALL ARTICLES & CATEGORIES

CCTV

Diese Rubrik per RSS verfolgen

Cloud & AI

Diese Rubrik per RSS verfolgen

Data Privacy

Alle 11 Artikel dieser Rubrik Diese Rubrik per RSS verfolgen

Digital Analytics

Alle 34 Artikel dieser Rubrik Diese Rubrik per RSS verfolgen

Digital Marketing

Alle 21 Artikel dieser Rubrik Diese Rubrik per RSS verfolgen

IT & Networks

Alle 11 Artikel dieser Rubrik Diese Rubrik per RSS verfolgen

Raspberry Pi

Diese Rubrik per RSS verfolgen

Smart Home

Diese Rubrik per RSS verfolgen

Web Entwicklung

Diese Rubrik per RSS verfolgen

WordPress-Plugins & Tricks

Diese Rubrik per RSS verfolgen