Die Situation rund um Third-Party-Cookies hat in den letzten Jahren eine Reihe dramatischer Wendungen erlebt, die die digitale Werbelandschaft auf eine Weise verändert haben, die jedes Unternehmen mit Online-Präsenz betrifft. Googles wechselnde Haltung zu Chrome – dem Browser, den rund 65 % der Internetnutzer weltweit verwenden – hält Marketer, Publisher und Datenschutzbefürworter seit Jahren in Atem. In dieser umfassenden Analyse erklären wir, was Third-Party-Cookies eigentlich sind, zeichnen die Kehrtwenden in Googles Politik nach, beleuchten den regulatorischen Kontext in der EU und liefern einen praktischen Leitfaden, wie Sie Ihre Marketingstrategie anpassen – unabhängig davon, was als Nächstes passiert.

Was sind Third-Party-Cookies?

Um die Bedeutung dieser Debatte zu verstehen, lohnt sich ein präziser Blick auf die Begriffe. Ein First-Party-Cookie wird von der Domain gesetzt, die Sie gerade besuchen: Wenn beispiel.de ein Cookie unter beispiel.de setzt, um Ihre Login-Sitzung oder Ihren Warenkorb zu merken. Ein Third-Party-Cookie hingegen wird von einer anderen Domain gesetzt als der, die Sie besuchen: etwa wenn Sie beispiel.de aufrufen, aber ein Cookie unter doubleclick.net, facebook.com oder einer anderen externen Domain gesetzt wird.

Third-Party-Cookies bilden das Rückgrat des seitenübergreifenden Trackings. Sie ermöglichen:

  • Werbenetzwerke: Plattformen wie Google Ads und das Meta Audience Network nutzen Third-Party-Cookies, um Nutzer über mehrere Websites hinweg zu verfolgen und daraus Interessenprofile für gezielte, personalisierte Werbung zu erstellen.
  • Remarketing/Retargeting: Wenn Sie einen Onlineshop besuchen, sich ein Produkt ansehen und anschließend auf anderen Websites Anzeigen genau für dieses Produkt sehen, sind dafür in der Regel Third-Party-Cookies verantwortlich.
  • Social-Media-Widgets: „Gefällt mir"-Buttons, Share-Buttons und eingebettete Social-Media-Inhalte von Facebook, Twitter/X und LinkedIn setzen Third-Party-Cookies, die Ihr Surfverhalten selbst auf Websites verfolgen, auf denen Sie nicht bei der jeweiligen Plattform angemeldet sind.
  • Seitenübergreifende Analyse: Manche Analyse-Lösungen nutzen Third-Party-Cookies, um Nutzerpfade über mehrere Domains desselben Unternehmens hinweg zu verfolgen.
  • Conversion-Attribution: Werbeplattformen nutzen Third-Party-Cookies, um eine Conversion (Kauf, Anmeldung) dem Anzeigenklick zuzuordnen, der den Besucher ursprünglich gebracht hat – selbst wenn die Conversion erst Tage oder Wochen nach dem Klick erfolgt.

Das grundlegende Datenschutzproblem besteht darin, dass Third-Party-Cookies es Unternehmen ermöglichen, detaillierte Profile einzelner Nutzer über das gesamte Web hinweg zu erstellen – häufig ohne dass die Nutzer davon wirklich wissen oder eingewilligt haben. Genau diese Art der allgegenwärtigen Überwachung sollten DSGVO und ePrivacy-Richtlinie eindämmen.

Die Browserlandschaft: Wer blockiert was

Um die aktuelle Lage einzuordnen, muss man wissen, dass Third-Party-Cookies in zwei der drei großen Browser bereits standardmäßig blockiert werden:

  • Safari (Apple): Safaris Intelligent Tracking Prevention (ITP), erstmals 2017 eingeführt, hat die Beschränkungen für Third-Party-Cookies schrittweise verschärft. Seit 2020 blockiert Safari standardmäßig alle Third-Party-Cookies. ITP begrenzt zudem die Lebensdauer von per JavaScript gesetzten First-Party-Cookies auf 7 Tage (in manchen Fällen sogar auf 24 Stunden).
  • Firefox (Mozilla): Firefox führte 2019 den Enhanced Tracking Protection (ETP) ein, der Third-Party-Tracking-Cookies standardmäßig anhand einer von Disconnect gepflegten Liste blockiert. 2023 rollte Firefox den Total Cookie Protection aus, der Cookies pro Website isoliert und so seitenübergreifendes Tracking selbst bei nicht gelisteten Cookies wirksam verhindert.
  • Chrome (Google): Chrome, mit einem globalen Marktanteil von rund 65 %, war lange der letzte große Vorreiter der Zurückhaltung. Da Googles Kerngeschäft die Werbung ist, war der Umgang mit Third-Party-Cookies deutlich vorsichtiger – und weitaus umstrittener.

Für Marketer bedeutet das: Third-Party-Cookie-basiertes Tracking ist bereits bei 30–35 % des Web-Traffics (Safari- und Firefox-Nutzer) erheblich eingeschränkt. Die Frage war stets: Was passiert, wenn Chrome nachzieht?

Die Google-Chronik: eine Geschichte der Kehrtwenden

Um fundierte strategische Entscheidungen zu treffen, ist es wichtig, Googles wechselnde Positionen nachzuvollziehen:

  • Januar 2020: Google kündigt an, Third-Party-Cookies in Chrome im Rahmen der Privacy-Sandbox-Initiative innerhalb von zwei Jahren auslaufen zu lassen.
  • Juni 2021: Google verschiebt die Abschaffung auf Ende 2023 und begründet dies mit dem Bedarf an mehr Zeit für die Entwicklung der Privacy-Sandbox-APIs und das Testen von Alternativen mit der Werbebranche.
  • Juli 2022: Google verschiebt erneut – auf die zweite Jahreshälfte 2024.
  • Januar 2024: Google startet einen begrenzten Test und deaktiviert Third-Party-Cookies für 1 % der Chrome-Nutzer (rund 30 Millionen Menschen weltweit) als Vorstufe zum breiteren Rollout.
  • Juli 2024: In einer überraschenden Kehrtwende gibt Google bekannt, Third-Party-Cookies nicht flächendeckend abzuschaffen. Stattdessen wird ein neuer „Nutzerwahl"-Mechanismus eingeführt: eine Abfrage auf Browserebene, mit der Nutzer selbst entscheiden können, ob sie Third-Party-Cookies zulassen oder blockieren.
  • April 2025: Google präzisiert seine Position weiter und bestätigt, dass die Nutzerwahl-Abfrage in Chrome der primäre Mechanismus sein wird, statt einer generellen Abschaffung. Die Privacy-Sandbox-APIs bleiben als Alternativen verfügbar, sind aber nicht verpflichtend.

Google wird Third-Party-Cookies nicht flächendeckend entfernen. Stattdessen bietet Chrome den Nutzern eine Wahlmöglichkeit auf Browserebene zur Verwaltung von Third-Party-Cookies: eine Entscheidung, die das Werbeökosystem teilweise intakt lässt, die Verantwortung aber auf die einzelnen Nutzer verlagert.

Was Googles Entscheidung in der Praxis bedeutet

Googles Kurswechsel bedeutet nicht, dass der Status quo erhalten bleibt. Die praktischen Auswirkungen sind erheblich:

Teilweiser Signalverlust: Sobald Chrome seinen Nutzerwahl-Mechanismus einführt, wird ein erheblicher Anteil der Nutzer Third-Party-Cookies ablehnen. Branchenschätzungen gehen je nach Darstellung der Auswahl von Opt-out-Quoten zwischen 20 % und 40 % aus. In Kombination mit der bestehenden Blockierung durch Safari und Firefox sollten Marketer damit rechnen, dass die Abdeckung durch Third-Party-Cookies in den kommenden Jahren auf 40–60 % des gesamten Web-Traffics sinkt.

Der regulatorische Druck bleibt bestehen: Unabhängig von Chromes technischen Entscheidungen verlangen DSGVO und ePrivacy-Richtlinie weiterhin eine gültige Einwilligung, bevor nicht essenzielle Cookies gesetzt werden – einschließlich Third-Party-Cookies. Die CNIL, die AEPD, die italienische Garante und andere europäische Aufsichtsbehörden gehen zunehmend konsequent gegen Verstöße bei Cookie-Einwilligungen vor. Selbst wenn Chrome Third-Party-Cookies technisch weiter unterstützt, benötigen Sie weiterhin die Einwilligung jedes EU-Besuchers, bevor Sie sie aktivieren.

Die Privacy Sandbox verschwindet nicht: Google entwickelt und fördert die Privacy-Sandbox-APIs weiterhin als ergänzende Werkzeuge. Werbetreibende werden ermutigt, diese APIs parallel zu klassischen Cookie-basierten Ansätzen einzusetzen – es entsteht eine hybride Messumgebung.

Der regulatorische Kontext in der EU

Die europäische Regulierung fügt der Third-Party-Cookie-Landschaft eine weitere Ebene der Komplexität hinzu. Mehrere regulatorische Entwicklungen sind hier unmittelbar relevant:

  • DSGVO (2018): Verlangt eine freiwillige, spezifische, informierte und eindeutige Einwilligung vor jeder Verarbeitung personenbezogener Daten – einschließlich des Setzens von Tracking-Cookies. Dies gilt unabhängig davon, ob es sich um ein First-Party- oder Third-Party-Cookie handelt.
  • ePrivacy-Richtlinie (2002, geändert 2009): Verlangt ausdrücklich eine Einwilligung, bevor Informationen auf dem Gerät eines Nutzers gespeichert oder abgerufen werden (mit begrenzten Ausnahmen für unbedingt erforderliche Cookies). Die kommende ePrivacy-Verordnung wird diese Regeln modernisieren und verschärfen.
  • Digital Markets Act (DMA, 2023): Stuft große Plattformen wie Google, Meta und Apple als „Gatekeeper" ein und verpflichtet sie unter anderem dazu, vor der Zusammenführung personenbezogener Daten über verschiedene Dienste hinweg eine Einwilligung einzuholen. Googles Umsetzung von Consent Mode v2 war eine direkte Reaktion auf den DMA.
  • EuGH-Urteile: Das Planet49-Urteil (2019) bestätigte, dass vorangekreuzte Einwilligungskästchen unwirksam sind. Das Schrems-II-Urteil (2020) erklärte das EU-US Privacy Shield für ungültig und betraf damit auch internationale Datenübermittlungen, die Third-Party-Cookies ermöglichen.

Der entscheidende Punkt: Selbst wenn Third-Party-Cookies technisch weiterhin verfügbar sind, unterliegt ihre Nutzung in der EU strengen Einwilligungsanforderungen. Die „Einwilligungsrate" – der Anteil der Besucher, die dem Tracking aktiv zustimmen – bestimmt unmittelbar, wie viele Third-Party-Cookie-Daten Sie legal erheben dürfen.

Auswirkungen auf einzelne Marketingkanäle

Remarketing und Retargeting

Remarketing zählt zu den effektivsten Techniken der digitalen Werbung, mit typischen ROI-Multiplikatoren von 3–5x im Vergleich zu Kaltakquise-Targeting. Es stützt sich stark auf Third-Party-Cookies, um Nutzer zu identifizieren, die Ihre Website besucht haben, und ihnen anschließend anderswo relevante Anzeigen zu zeigen. Mit sinkender Verfügbarkeit von Third-Party-Cookies ist zu erwarten:

  • Kleinere Remarketing-Zielgruppen (nur Nutzer, die eingewilligt haben und Browser mit Unterstützung für Third-Party-Cookies verwenden)
  • Höhere Kosten pro Akquisition, da die Zielgruppen kleiner werden
  • Wachsende Bedeutung von First-Party-Datenalternativen (E-Mail-Listen, CRM-basierte Zielgruppen, Customer Match)

Conversion-Messung und Attribution

Third-Party-Cookies sind der klassische Mechanismus, um eine Conversion (Kauf, Anmeldung, Lead) dem Anzeigenklick zuzuordnen, der sie ausgelöst hat – auch wenn zwischen Klick und Conversion Tage oder Wochen liegen. Ohne verlässliche Third-Party-Cookies:

  • Verkürzen sich Click-Through-Attributionsfenster
  • Werden View-Through-Conversions schwerer nachzuverfolgen
  • Wird die Last-Click-Attribution standardmäßig dominanter, was zu einer Fehlzuordnung des Erfolgs führen kann
  • Werden serverseitige Conversion-APIs (Meta CAPI, Google Ads Enhanced Conversions) für eine präzise Messung unverzichtbar

Programmatic Advertising

Das Ökosystem des Programmatic Advertising – Real-Time Bidding, Demand-Side-Plattformen, Supply-Side-Plattformen – wurde rund um Third-Party-Cookies als universellen Nutzeridentifikator aufgebaut. Die sinkende Verfügbarkeit von Cookies wirkt sich aus auf:

  • Gebotspräzision: Ohne verlässlichen Identifikator können Plattformen nicht mehr so genau auf einzelne Nutzer bieten
  • Frequency Capping: Ohne seitenübergreifende Cookies wird die Kontrolle darüber, wie oft ein Nutzer eine Anzeige sieht, unzuverlässig
  • Zielgruppensegmentierung: Verhaltensbasierte Segmente, die auf Third-Party-Cookies basieren, verlieren an Abdeckung

Google Privacy Sandbox: das alternative Ökosystem

Google entwickelt die Privacy Sandbox weiterhin als eine Reihe von APIs, die Werbe-Anwendungsfälle ohne seitenübergreifendes Tracking unterstützen sollen. Die wichtigsten Komponenten sind:

  • Topics API: Ersetzt interessenbasiertes Zielgruppen-Targeting. Der Browser ermittelt lokal die Top-Interessen eines Nutzers anhand des jüngsten Surfverhaltens und gibt diese Themen (nicht den Browserverlauf) an Werbetreibende weiter. Die Themen sind grob gefasst (z. B. „Fitness", „Reisen") und werden wöchentlich aktualisiert.
  • Protected Audience API (früher FLEDGE): Ermöglicht Remarketing, ohne den Browserverlauf des Nutzers an Dritte preiszugeben. Die Auktionslogik läuft im Browser statt auf Werbeservern ab, sodass die Nutzerdaten lokal bleiben.
  • Attribution Reporting API: Ermöglicht Conversion-Messung mit eingebautem Datenschutz. Berichte werden aggregiert und verzögert, um die Identifizierung einzelner Nutzer zu verhindern, während Werbetreibende dennoch nützliche Conversion-Daten erhalten.
  • Shared Storage API: Erlaubt begrenzten seitenübergreifenden Datenzugriff für bestimmte Anwendungsfälle (wie Frequency Capping), ohne allgemeines seitenübergreifendes Tracking zu ermöglichen.

Die Akzeptanz dieser APIs verläuft schleppend. Die Werbebranche äußert Bedenken hinsichtlich einer geringeren Signalqualität im Vergleich zu Third-Party-Cookies, und Googles eigene Entscheidung, Cookies nicht abzuschaffen, hat den Handlungsdruck zur Migration verringert. Dennoch zeigen diese APIs die Richtung an, in die sich die Entwicklung bewegt – und Unternehmen, die jetzt schon damit experimentieren, sind besser vorbereitet, wenn die Verfügbarkeit von Third-Party-Cookies irgendwann weiter sinkt.

Wie Sie sich vorbereiten: ein praktischer Leitfaden

Unabhängig vom konkreten Zeitplan von Chrome ist die strategische Richtung klar: Die Abhängigkeit von Third-Party-Cookies ist ein Risiko. So machen Sie Ihr Marketing zukunftssicher:

1. Bauen Sie Ihre First-Party-Datenstrategie auf

First-Party-Daten – Informationen, die Sie mit Einwilligung direkt von Ihren Kunden erheben – sind das wertvollste und beständigste Datenkapital, das Sie aufbauen können. Konzentrieren Sie sich auf:

  • E-Mail-Erfassung über wertvolle Inhalte, Newsletter und Kontoerstellung
  • CRM-Integration zur Zusammenführung von Kundendaten über alle Touchpoints hinweg
  • Customer Match und maßgeschneiderte Zielgruppen mithilfe gehashter E-Mail-Listen in Werbeplattformen
  • Treueprogramme, die Registrierung und Datenfreigabe belohnen

2. Implementieren Sie serverseitiges Tracking

Serverseitiges Tracking (mit Google Tag Manager Server-Side oder ähnlichen Tools) leitet Daten über Ihren eigenen Server, bevor sie an Analyse- und Werbeplattformen weitergegeben werden. Die Vorteile umfassen:

  • Unabhängigkeit von Cookie-Beschränkungen auf Browserebene
  • First-Party-Cookies, die von Ihrem Server gesetzt werden (unter Umgehung der Einschränkungen von ITP und ETP)
  • Widerstandsfähigkeit gegenüber Ad-Blockern
  • Bessere Datenkontrolle und DSGVO-Konformität durch serverseitige Datenminimierung

3. Setzen Sie auf serverseitige Conversion-APIs

Meta Conversions API (CAPI), Google Ads Enhanced Conversions und ähnliche serverseitige APIs senden Conversion-Daten direkt von Ihrem Server an die Werbeplattform – unter vollständiger Umgehung des Browsers. Dies verbessert die Genauigkeit der Conversion-Messung erheblich und wird für die Optimierung des Werbebudgets zunehmend unverzichtbar.

4. Erkunden Sie die Privacy-Sandbox-APIs

Beginnen Sie damit, die Topics API und die Protected Audience API in Ihren Werbekampagnen zu testen. Eine frühzeitige Einführung verschafft Ihnen einen Wettbewerbsvorteil und bereitet Ihr Team auf eine Zukunft vor, in der diese APIs der primäre Mechanismus für interessenbasiertes Targeting sein könnten.

5. Diversifizieren Sie Ihre Marketingkanäle

Reduzieren Sie Ihre Abhängigkeit von Cookie-basierter Werbung, indem Sie in Kanäle investieren, die nicht auf seitenübergreifendem Tracking basieren:

  • Kontextbezogene Werbung (Anzeigen basierend auf Seiteninhalt statt Nutzeridentität)
  • Suchmaschinenwerbung (intent-basiert, weniger abhängig von seitenübergreifenden Daten)
  • E-Mail-Marketing (eigener Kanal, vollständig First-Party)
  • Content-Marketing und SEO (organischer Traffic, der sich über die Zeit aufbaut)
  • Direkte Partnerschaften und Sponsorings

6. Investieren Sie in die Optimierung der Einwilligungsrate

Da die DSGVO für alle nicht essenziellen Cookies (einschließlich Third-Party-Cookies) eine Einwilligung verlangt, bestimmt Ihre Einwilligungsrate unmittelbar, wie viele Daten Sie legal erheben können. Ein gut gestalteter, konformer Cookie-Banner kann Einwilligungsraten von 60–80 % erreichen, während ein schlecht gestalteter Banner nur 30–40 % erzielt. Der Unterschied bei der Datenabdeckung ist enorm.

Cookie-Compliance bleibt die Grundlage

Unabhängig von Änderungen bei Google, Apple oder anderen Browser-Anbietern gelten DSGVO und ePrivacy-Regeln für alle Cookies gleichermaßen – Third-Party wie First-Party. Für jedes nicht essenzielle Cookie, ob für Analyse, Marketing oder Social-Media-Integration, benötigen Sie die gültige Einwilligung des Nutzers, bevor Sie es setzen. Diese Anforderung ändert sich nicht durch Browser-Richtlinien; sie ist eine rechtliche Verpflichtung.

Consentio hilft Ihnen, die aktuelle Gesetzgebung einzuhalten, indem es einen vollständig DSGVO-konformen Cookie-Banner mit automatischer Cookie-Erkennung, granularer Einwilligungsverwaltung und integrierter Unterstützung für Google Consent Mode v2 bereitstellt. Ob Sie heute noch auf Third-Party-Cookies setzen oder bereits eine First-Party-Datenstrategie für morgen aufbauen: ein ordnungsgemäßes Einwilligungsmanagement ist die unverzichtbare Grundlage Ihrer Datenerhebung.

Die Unternehmen, die in dieser sich wandelnden Landschaft erfolgreich sein werden, sind jene, die in First-Party-Daten investieren, ihre Marketingkanäle diversifizieren, serverseitige Messung einführen und Cookie-Einwilligung nicht als Compliance-Last, sondern als Chance zum Vertrauensaufbau mit ihrem Publikum begreifen.