Daten & Tracking
Third Party Cookies: was sie sind, wo sie verschwinden und was sie ersetzt
Für KI kopieren
Third Party Cookies sind Cookies, die nicht von der Website gesetzt werden, die Sie besuchen, sondern von einer anderen Domain, die auf dieser Seite geladen wird, etwa einem Werbenetzwerk oder einem eingebetteten Widget. Weil dieselbe Domain auf Tausenden Websites eingebunden ist, kann sie jemanden über all diese Websites hinweg wiedererkennen. Safari und Firefox blockieren sie standardmäßig, Chrome überlässt die Wahl dem Nutzer. Ersetzt werden sie durch First-Party-Cookies, Server-Side Tracking und eigene Kundendaten.
Für Marketer lautet die Frage nicht mehr, ob sie verschwinden, sondern wie abhängig Ihre Messung noch von ihnen ist. Dieser Leitfaden erklärt, was sie sind, wie Browser damit umgehen, was das für Ihre Anzeigen bedeutet und wie Sie eine Messung aufbauen, die nicht auf ihnen beruht.
Was sind Third Party Cookies genau?
Ein Cookie ist eine kleine Textdatei, die eine Website in Ihrem Browser speichert. Ob ein Cookie First Party oder Third Party ist, hängt von der Domain ab. MDN, die Webdokumentation von Mozilla, erklärt es in seinem Leitfaden zu Third Party Cookies so: Unterscheiden sich Domain und Schema des Cookies von der Seite, die Sie ansehen, ist es kein Cookie derselben Website, und man spricht von einem Third Party Cookie. Das passiert, wenn eine Seite Inhalte von anderen Domains lädt, etwa Bilder, iFrames oder Widgets.
| First Party Cookie | Third Party Cookie | |
|---|---|---|
| Gesetzt von | Der Website, die Sie besuchen | Einer anderen Domain auf dieser Seite |
| Beispiel | Ihr Warenkorb, Ihre Sprachwahl, das GA4-Cookie auf Ihrer Domain | Ein Werbenetzwerk, das auf vielen Websites geladen wird |
| Lesbar für | Nur diese Domain | Die externe Domain, auf jeder Website, auf der sie geladen wird |
| Typischer Zweck | Funktionalität, Analyse, eigene Messung | Profile über Websites hinweg, Retargeting, websiteübergreifende Messung |
| Browser-Blockierung | Selten | Standardmäßig in Safari und Firefox |
Die belgische Datenschutzbehörde (GBA) fasst das Risiko zusammen: Third Party Cookies erlauben es diesen Parteien, das Surfverhalten über die Zeit und über zahlreiche Websites hinweg zu verfolgen und Profile für gezieltes Marketing aufzubauen. Genau deshalb stehen sie unter Beschuss.
Welche Browser blockieren Third Party Cookies?
Laut der Übersicht von MDN:
| Browser | Standardverhalten |
|---|---|
| Safari | Blockiert über Intelligent Tracking Prevention, standardmäßig aktiv |
| Firefox | Blockiert über Total Cookie Protection innerhalb von Enhanced Tracking Protection, standardmäßig aktiv |
| Chrome | Blockiert nicht standardmäßig, nur im Inkognito-Modus oder wenn der Nutzer es einstellt |
| Edge | Blockiert Tracker von nicht besuchten Websites und bekannte schädliche Tracker |
| Brave | Blockiert Tracking-Cookies standardmäßig |
Was bedeutet das in der Praxis? Auf einer B2B-Website mit vielen iPhone- und Mac-Besuchern verpasst jede Messung, die auf Third Party Cookies beruht, seit Jahren einen großen Teil des Traffics. Schauen Sie in GA4 auf Ihre Verteilung nach Browser, um abzuschätzen, wie groß dieser Anteil bei Ihnen ist.
Was hat Google zu Third Party Cookies in Chrome entschieden?
Google kündigte 2020 an, dass Chrome diese Cookies auslaufen lassen würde, und verschob das mehrmals. Am 22. April 2025 kam die Kehrtwende. Im Privacy-Sandbox-Update von Google steht, dass Chrome den bisherigen Ansatz beibehält, bei dem Nutzer selbst über Third Party Cookies entscheiden, und dass es keine neue eigenständige Abfrage gibt. Nutzer entscheiden weiterhin selbst in den Datenschutz- und Sicherheitseinstellungen von Chrome.
Für Marketer bedeutet das:
- Chrome lässt sie standardmäßig weiter zu, sofern der Nutzer sie nicht blockiert oder im Inkognito-Modus surft.
- Die Ersatztechnologien der Privacy Sandbox bekommen eine kleinere Rolle. Google schrieb selbst, dass diese APIs möglicherweise eine andere Rolle spielen werden. Bauen Sie also keine Messung darauf auf.
- Das Problem ist nicht weg. Safari, Firefox, Adblocker, die Cookie-Gesetzgebung und Ablehnungen in Ihrem Cookie-Banner schränken Tracking über fremde Domains weiterhin ein.
Was bedeutet das für Ihre Anzeigen und Ihre Messung?
Viele Marketer glauben, ihre Werbemessung laufe über Third Party Cookies. Bei den großen Plattformen ist das heute größtenteils nicht mehr so.
| Was Sie tun | Worauf es beruht | Folge der Cookie-Blockierung |
|---|---|---|
| Conversions in Google Ads messen | Ein First-Party-Cookie auf Ihrer eigenen Domain plus die gclid in der URL | Begrenzt, sofern Tags und Einwilligung stimmen |
| Conversions in Meta messen | Die Cookies fbp und fbc auf Ihrer eigenen Domain plus die Conversions API | Begrenzt, wenn Sie CAPI nutzen |
| Retargeting über Werbenetzwerke auf anderen Websites | Oft Third Party Cookies | Kleinere Zielgruppen in Safari und Firefox |
| Websiteübergreifende Profile und Datenhändler | Third Party Cookies | Immer weniger nutzbar |
| Attribution über mehrere Kanäle | Kombination aus Cookies, UTMs und CRM-Daten | Lücken, wenn Sie nur auf Cookies setzen |
Der eigentliche Verlust liegt also weniger in den Plattformen selbst als in drei Dingen: Retargeting über Netzwerke, Besucher, die Ihr Banner ablehnen, und Adblocker, die Skripte zurückhalten. Wie Sie das auffangen, steht im nächsten Abschnitt.
Was ersetzt Third Party Cookies?
Es gibt keinen Eins-zu-eins-Ersatz. Wohl aber eine Reihe von Techniken, die zusammen eine robustere Messung ergeben, als Drittanbieter-Cookies sie je geliefert haben.
- First Party Data. Daten, die Sie selbst und mit Einwilligung erheben: Formulare, CRM, Newsletter, Kundenverhalten. Wie Sie sie aufbauen, lesen Sie in unserem Leitfaden zu First Party Data.
- Server-Side Tagging. Ihre Tags laufen über einen Server auf Ihrer eigenen Subdomain, sodass Cookies First Party sind und Sie bestimmen, welche Daten an welche Plattform gehen. Mehr dazu in unserem Leitfaden zum Server-Side Tracking.
- Conversions APIs. Meta, LinkedIn und TikTok lassen Sie Conversions von Ihrem Server senden, mit einer gehashten E-Mail-Adresse statt eines Cookies. Wie das geht, lesen Sie in unseren Leitfäden zur Meta Conversions API, zum LinkedIn Insight Tag und der Conversions API und zum TikTok Pixel und der Events API.
- Enhanced Conversions und Offline-Conversions. Google Ads erkennt Leads über eine gehashte E-Mail-Adresse und über CRM-Importe. Siehe Enhanced Conversions for Leads und den Import von Offline-Conversions aus Ihrem CRM.
- Consent Mode v2. Google modelliert Conversions von Besuchern, die ablehnen, auf Basis cookieloser Signale. Siehe unseren Leitfaden zum Consent Mode v2.
- Kontextuelles Targeting und eigene Zielgruppen. Statt Menschen durchs Web zu verfolgen, werben Sie im passenden Kontext oder auf Ihre eigenen Kundenlisten. Mehr dazu in unseren Leitfäden zu cookielosem Marketing und Paid Social ohne Cookies.
Für Websites, die selbst eingebettete Dienste anbieten, gibt es auch technische Alternativen wie partitionierte Cookies (CHIPS) und die Storage Access API. Diese sind vor allem für Entwickler von Widgets relevant, nicht für Ihre Marketingmessung.
Wie prüfen Sie, welche Third Party Cookies Ihre Website setzt?
- Entwicklertools. Öffnen Sie Ihre Website in Chrome, gehen Sie zu Application und dann Cookies. Sie sehen pro Domain, welche Cookies gesetzt sind. Alles, was nicht von Ihrer Domain stammt, ist Third Party.
- Der Scan Ihres Cookie-Banners. Eine Consent-Management-Plattform scannt Ihre Website und ordnet Cookies Kategorien zu. Vergleichen Sie diese Liste mit dem, was Sie wirklich erwarten.
- Test ohne Einwilligung. Lehnen Sie alle Cookies in Ihrem Banner ab und schauen Sie erneut. Es dürfen dann keine Marketing-Cookies mehr erscheinen, weder First Party noch Third Party.
- Tag-Manager-Vorschau. Prüfen Sie, welche Tags vor und nach der Einwilligung feuern. Ein Werbe-Tag, der feuert, bevor jemand eine Wahl getroffen hat, setzt oft bereits Cookies.
Finden Sie Cookies von Diensten, die Sie nicht mehr nutzen, räumen Sie die Tags auf. Alte Chat-Widgets, verlassene Werbenetzwerke und Testskripte bleiben oft jahrelang stehen. Das erledigen wir standardmäßig in einem Tracking Audit.
Brauchen Sie eine Einwilligung für First Party Cookies?
Ja, wenn sie der Analyse oder dem Marketing dienen. Die GBA hält fest, dass kein Cookie und kein Tracker ohne vorherige Information und Einwilligung gesetzt oder ausgelesen werden darf, außer was unbedingt notwendig ist, um den angefragten Dienst zu erbringen. Ein Analyse-Cookie fällt laut GBA nicht darunter. Der Unterschied zwischen First und Third Party ändert nichts an dieser Pflicht: Der Zweck zählt. Der Widerruf muss so einfach sein wie die Einwilligung. Auch in Deutschland gilt die Einwilligungspflicht für nicht notwendige Cookies, ebenso in den Niederlanden laut der Autoriteit Persoonsgegevens.
First-Party- und serverseitige Messung helfen also gegen Browserbeschränkungen und Adblocker, nicht gegen eine Ablehnung in Ihrem Banner. Wie Sie Ihr Banner korrekt einrichten und welches Tool Sie wählen, lesen Sie in unseren Leitfäden zur Cookie-Banner-Pflicht und zur Wahl einer Consent-Management-Plattform. Dies ist keine Rechtsberatung: Legen Sie Ihr Setup Ihrem Datenschutzbeauftragten oder Juristen vor.
Sollten Sie Drittanbieter-Cookies in Ihrem eigenen Browser zulassen?
Diese Frage bekommen wir auch oft, unabhängig vom Marketing. Für die meisten Menschen ist Blockieren ein vernünftiger Standard: Sie werden weniger über Websites hinweg verfolgt. Manchmal funktioniert dann ein eingebetteter Dienst nicht, etwa ein Anmeldefenster oder ein Bezahlmodul eines externen Anbieters. Chrome erlaubt Ihnen in diesem Fall, in den Datenschutz- und Sicherheitseinstellungen Ausnahmen pro Website hinzuzufügen. Als Marketer testen Sie Ihre eigene Website am besten in beiden Situationen, damit Sie wissen, was Besucher mit strengen Einstellungen sehen.
Wie bauen Sie eine Messung auf, die nicht auf Drittanbieter-Cookies beruht?
Die Reihenfolge, die wir nutzen:
- Erfassen Sie, welche Tags und Cookies Ihre Website heute setzt.
- Räumen Sie auf, was Sie nicht mehr nutzen.
- Richten Sie ein korrektes Cookie-Banner mit Consent Mode v2 ein.
- Bauen Sie einen Data Layer mit festen Events für jedes Formular und jeden Termin.
- Ergänzen Sie Server-Side Tagging und senden Sie Conversions über die APIs von Google, Meta, LinkedIn und TikTok.
- Spielen Sie Ihr CRM zurück, damit Plattformen aus qualifizierten Leads und Deals lernen.
Wie das in der Praxis aussieht, lesen Sie in unseren Case Studies: Bei Tryve haben wir die Conversion-Messung ohne Rauschen neu aufgebaut, bei Kaizo steuern GA4, Google Ads und Meta auf dieselbe gebuchte Demo. Möchten Sie ein solches Setup für Ihre eigene Website, baut unsere Tracking Agentur es maßgeschneidert, auf Anfrage. Nehmen Sie Kontakt auf für einen ersten Check.
Mehr zu datenschutzfreundlicher Messung lesen Sie in unseren Leitfäden zu Cookiebot und Matomo.
Häufige Fragen
Was ist der Unterschied zwischen First Party und Third Party Cookies?
First Party Cookies werden von der Website gesetzt, die Sie besuchen, und sind nur für diese Domain lesbar. Third Party Cookies stammen von einer anderen Domain auf der Seite und können Sie über mehrere Websites hinweg wiedererkennen.
Verschwinden Third Party Cookies in Chrome?
Nach den aktuellen Plänen nicht. Google hat im April 2025 entschieden, die Wahl beim Nutzer zu lassen und keine neue Abfrage einzuführen. Safari und Firefox blockieren sie aber standardmäßig.
Funktioniert das Conversion-Tracking von Google Ads noch ohne Third Party Cookies?
Ja. Google Ads misst Conversions mit einem First-Party-Cookie auf Ihrer eigenen Domain und der gclid in der URL. Enhanced Conversions und Offline-Conversions machen diese Messung robuster.
Ist Server-Side Tracking ein Weg, die Cookie-Einwilligung zu umgehen?
Nein. Server-Side Tracking verlagert den technischen Weg, nicht die rechtliche Pflicht. Für Analyse- und Marketingzwecke brauchen Sie weiterhin eine vorherige Einwilligung.
Wie sehe ich, welche Third Party Cookies meine Website setzt?
Über die Entwicklertools Ihres Browsers (Application, dann Cookies) oder über den Scan Ihrer Consent-Management-Plattform. Cookies einer anderen Domain als Ihrer eigenen sind Third Party.
Kostenloser Website-Scan
Geben Sie Ihre Website ein und erhalten Sie innerhalb weniger Minuten eine automatische Analyse mit konkreten technischen und SEO-Verbesserungen. Ohne Verkaufsgespräch.
Wir verwenden Ihre Daten ausschließlich für Ihren Scan. Kein Spam, Abmeldung jederzeit möglich.