Tracking & Persönlichkeitsprofile
Auf der letzten Seite ging es darum, dass Spuren entstehen. Jetzt schauen wir uns an, wie sie eingesammelt werden – und was daraus wird.
Für den Unterricht: Zu diesem Thema gibt es eine Diskussions-Präsentation mit Schätzfragen und Positionierungs-Übungen.
1. Die Werkzeuge des Trackings
Am bekanntesten sind Cookies: kleine Textdateien, die eine Website in deinem Browser ablegt. Die meisten davon sind harmlos und nötig, damit du eingeloggt bleibst oder dein Warenkorb nicht verschwindet. Interessant für die Werbeindustrie sind die Cookies von Dritten: Wenn auf einer Nachrichtenseite ein Werbebanner einer fremden Firma eingebunden ist, kann diese Firma dir ihr eigenes Cookie setzen – und dich damit auch auf allen anderen Seiten wiedererkennen, auf denen sie Werbung ausliefert.
Noch unauffälliger sind Tracking-Pixel: ein winziges, unsichtbares Bild, das beim Laden der Seite von einem fremden Server geholt wird. Allein durch diesen Abruf weiss der Server, dass du gerade diese Seite geöffnet hast. Dasselbe Prinzip steckt in Newslettern und verrät, ob und wann du eine Mail geöffnet hast.
Selbst wenn du alle Cookies blockierst, bleibt der Fingerabdruck deines Browsers. Bildschirmgrösse, Zeitzone, Sprache, installierte Schriften, Grafikkarte, Browserversion: Jede dieser Angaben ist für sich unauffällig, aber die Kombination ist bei vielen Geräten praktisch einmalig – genau der Verknüpfungseffekt von der letzten Seite.
Auf dem Handy kommen App-Berechtigungen dazu. Viele Apps enthalten fertige Werbebausteine anderer Firmen, die Standort, Gerätekennung und Nutzungsverhalten mitschicken, ohne dass die App-Entwicklerin das gross erwähnt. Standortdaten sind dabei die aussagekräftigsten Daten überhaupt: Wo du nachts bist, ist deine Wohnadresse; wo du werktags von acht bis fünf bist, ist deine Schule oder dein Arbeitsplatz. Die New York Times wertete 2019 einen zugespielten Datensatz mit rund fünfzig Milliarden Standortpunkten aus – und konnte einzelne Personen mühelos bis zur Haustür verfolgen, obwohl der Datensatz «anonym» war.
2. Vom Klick zum Profil
Probier selbst aus, was aus ein paar alltäglichen Handlungen wird:
Klicke an, was du an einem normalen Tag online tust. Rechts entsteht dabei das Profil, das eine Werbeplattform aus genau diesen Klicks ableiten würde.
Was verrät welcher Klick?
- Fitness-Video geschaut → Sport- und Gesundheitsinteresse, eher jung, oft morgens aktiv.
- Gaming-Stream geschaut → Gaming-Interesse, junges Alter, Aktivität am späten Abend.
- Sneakers gesucht → Kaufabsicht – die wertvollste Information überhaupt.
- Flüge nach Barcelona angeschaut → Konkrete Kaufabsicht mit hohem Betrag, dazu Reisezeitraum und Zielort.
- Playlist gehört → Musikgeschmack – ein guter Indikator für Alter und Milieu.
- Politik-Artikel gelesen → Politische Ausrichtung, Bildungsniveau, Tagesrhythmus.
- Symptome gegoogelt → Gesundheitsdaten – besonders heikel und besonders begehrt.
- Dating-App geöffnet → Beziehungsstatus und Aktivität mitten in der Nacht.
- Lernhilfe für Mathe gesucht → Schulstufe und Alter – ein sehr präziser Alterssignalgeber.
- Lehrstellen angeschaut → Lebensphase und ungefähres Alter auf ein bis zwei Jahre genau.
- Teure Uhr angeschaut → Kaufkraft – Werbeplattformen sortieren Menschen danach in Preisklassen.
- Route zum Bahnhof Bern → Wohnregion und Tagesablauf – Standortdaten sind fast nie anonym.
Wichtig ist der Unterschied zwischen dem, was du sagst, und dem, was abgeleitet wird. Du hast nirgends dein Alter angegeben – aber wer Lehrstellen anschaut und Mathe-Nachhilfe sucht, ist ziemlich sicher zwischen vierzehn und achtzehn. Du hast nichts über deine Gesundheit erzählt – aber wer um zwei Uhr nachts Symptome googelt, liefert eine Vermutung. Solche Rückschlüsse nennt das Schweizer Datenschutzgesetz besonders schützenswerte Personendaten, und sie sind besonders geschützt, gerade weil man sie nie freiwillig herausgegeben hat.
3. Schau selbst nach
Diese drei Werkzeuge funktionieren direkt im Unterricht und brauchen keine Anmeldung:
| Werkzeug | Was du siehst |
|---|---|
| Cover Your Tracks (EFF) | Wie einzigartig der Fingerabdruck deines Browsers ist – oft «einer unter Hunderttausenden» |
| Blacklight (The Markup) | Wie viele Tracker eine beliebige Website lädt. Gib deine Lieblingsseite ein |
| Werbeeinstellungen bei Google und Instagram | Welche Interessen, welches Alter, welche Sprache dir zugeschrieben werden |
Bei Instagram findest du das über die drei Punkte bei einer Werbeanzeige und «Warum siehst du diese Werbung?», bei Google in den Einstellungen zu «Mein Werbecenter». Der lehrreichste Teil ist meist nicht, wie genau die Profile stimmen, sondern wie oft sie danebenliegen – und dass trotzdem Entscheidungen darauf aufbauen.
4. Zwei Schweizer Beispiele
Cumulus und Supercard. Migros und Coop wissen dank ihrer Kundenkarten sehr genau, wer was wann kauft. Beide Konzerne werten diese Warenkorbdaten aus und vermarkten daraus abgeleitete Werbeprofile an die Markenindustrie. Die Stiftung für Konsumentenschutz kritisiert das seit Jahren und bezweifelt insbesondere, dass die Auswertungen wirklich anonym bleiben. Dazu kommt die Frage der personalisierten Preise: Ein Rabatt, den nur du bekommst, ist von der anderen Seite betrachtet ein individueller Preis.
Die SBB-Kameras. 2023 wurde bekannt, dass die SBB in 57 Bahnhöfen ein Kamerasystem ausschreiben wollten, mit dem sich Kundenströme messen und – so stand es in den Unterlagen – auch Werbung wirksamer platzieren liesse. Der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte sah wegen der Menge der Daten und der Möglichkeit, Personen wiederzuerkennen, ein erhebliches Risiko für die Persönlichkeit der Reisenden. Nach öffentlicher Kritik zogen die SBB die Ausschreibung zurück und schrieben ein deutlich entschärftes System neu aus.
5. Wenn die Profile abhandenkommen
Selbst wenn du einer Firma vertraust: Gesammelte Daten sind auch ein Angriffsziel.
Anfang 2018 wurde bekannt, dass bei Swisscom über einen Vertriebspartner die Daten von rund 800'000 Kundinnen und Kunden abgeflossen waren – Name, Adresse, Telefonnummer, Geburtsdatum. 2023 traf es den Bund: Beim IT-Dienstleister Xplain stahlen Angreifer nach einem Ransomware-Angriff Daten und veröffentlichten sie im Darknet, darunter Dokumente von Fedpol, Zoll und mehreren Kantonen. In beiden Fällen hatte niemand der Betroffenen etwas falsch gemacht.
Ob deine eigene Mailadresse schon einmal in einem Datenleck aufgetaucht ist, kannst du auf Have I Been Pwned nachschauen. Wenn du dort Treffer hast – und die meisten haben welche –, gehört zur Reaktion ein neues, einmaliges Passwort und die Zwei-Faktor-Authentisierung, wie ihr sie im Kapitel Passwörter & Sicherheit angeschaut habt.
6. Selbsttest
Tracking – erkennst du die Mechanismen?
Frage 1 von 7
7. Aufträge
Auftrag A – Tracker-Zählung
Wähle fünf Websites, die du regelmässig besuchst, darunter mindestens eine Schweizer Nachrichtenseite und einen Online-Shop. Untersuche jede mit Blacklight und notiere die Anzahl gefundener Tracker, die Anzahl Cookies von Dritten und ob die Seite Tastatureingaben oder Mausbewegungen aufzeichnet.
Erstelle daraus eine kleine Tabelle und eine Rangliste. Formuliere zum Schluss eine Vermutung, warum ausgerechnet die Spitzenreiterin so viele Tracker einsetzt.
Abgabe: Tabelle mit fünf Zeilen plus zwei bis drei Sätze Auswertung.
Auftrag B – Was denkt die Werbung über mich?
Öffne dein Werbeprofil bei Google und bei Instagram (oder einer anderen Plattform, die du nutzt) und schau dir die dir zugeschriebenen Interessen, das geschätzte Alter und die vermutete Sprache an.
Notiere drei Zuschreibungen, die stimmen, und drei, die falsch sind. Überlege dir für zwei davon, aus welcher Handlung sie wohl stammen. Zum Schluss: Was wäre die Folge, wenn ein Versicherer, ein Arbeitgeber oder eine Behörde mit diesem – teilweise falschen – Profil eine Entscheidung über dich träfe?
Abgabe: eine halbe Seite, gerne mit Screenshot.
Quellen
Berichterstattung von NZZ am Sonntag, Blick und der Stiftung für Konsumentenschutz zu Cumulus und Supercard; Medienberichte und Stellungnahmen des EDÖB zum SBB-Kundenfrequenzmesssystem (2023); The New York Times, «One Nation, Tracked» (2019); Meldungen zum Swisscom-Datenabfluss (2018) und zum Xplain-Hack (2023, Analysen des NCSC).