Datenschutz by Design
So funktioniert trackd.one — nachprüfbar
Statt Versprechen: genau, was gesendet wird, wie gezählt wird, wann gelöscht wird — und wie du das selbst in deinem Browser prüfst.
Was das Script sendet
Pro Seitenaufruf genau eine Anfrage. Das Script liest keine Geräteeigenschaften wie Bildschirmgröße oder Sprache aus; Sprache und Gerätetyp leitet der Server aus den ohnehin gesendeten Request-Headern ab.
POST https://trackd.one/api/collect
Content-Type: text/plain (no cookies: credentials "omit")
{
"type": "pageview",
"website_id": "8f0c…",
"url": "https://example.com/preise?utm_source=newsletter",
"referrer": "https://www.google.com/",
"title": "Preise",
"utm_source": "newsletter"
}- Query-Parameter mit sensiblen Namen (z. B. token, email, password) werden vor dem Senden entfernt, E-Mail-Adressen in URLs durch [email] ersetzt.
- Gespeichert werden von der URL nur Pfad und utm_*-Parameter; vom Referrer nur Herkunft und Pfad.
- Optional und nur, wenn du es aktivierst: Web Vitals (ca. 1,5 KB Modul) und Klick-Positionen für Heatmaps.
Wie Besucher gezählt werden
Wir bilden aus IP-Adresse, einem geheimen Schlüssel, einem täglich neuen Zufalls-Salt und der Website-ID einen SHA-256-Hash. Gleicher Besucher am selben Tag = gleicher Hash; am nächsten Tag entsteht ein neuer Hash, und der alte Salt wird gelöscht. Die IP-Adresse selbst wird nicht gespeichert, ein websiteübergreifendes Tracking ist nicht möglich. In Apps nutzen die SDKs eine zufällige Sitzungs-ID, die nur im Arbeitsspeicher liegt.
Was nie gespeichert wird
- IP-Adressen (nur der gesalzene Tages-Hash)
- Cookies, localStorage, sessionStorage — auf dem Gerät wird nichts gespeichert
- den vollständigen User-Agent (nur Browser- und Betriebssystem-Familie)
- Fingerprinting-Signale wie Canvas, WebGL oder Schriften
- websiteübergreifende Kennungen — derselbe Besucher hat auf zwei Websites zwei verschiedene Hashes
Kein Canvas, kein WebGL, keine Font-Erkennung. Aus dem User-Agent leiten wir nur Browser- und Betriebssystem-Familie ab — der String selbst wird weder gespeichert noch zur Wiedererkennung genutzt.
Wie lange Daten bleiben
Abgelaufene Daten werden täglich automatisch gelöscht: Einzeldatensätze nach spätestens 400 Tagen, aggregierte Statistiken je nach Tarif nach 6 Monaten (Free), 3 Jahren (Pro) oder 5 Jahren (Business); Enterprise individuell bis 10 Jahre.
Wo die Daten liegen
In einer Cloudflare-D1-Datenbank, die mit EU-Jurisdiktion angelegt ist — die Daten werden in der EU gespeichert. Anfragen werden im weltweiten Netzwerk von Cloudflare verarbeitet; Cloudflare, Inc. ist unter dem EU-US Data Privacy Framework zertifiziert, zusätzlich gelten Standardvertragsklauseln. Details stehen im AVV.
Opt-out für Besucher
Besucher können das Tracking auf drei Wegen deaktivieren:
- Global Privacy Control (GPC) — Das eingebaute Datenschutzsignal des Browsers. Standardmäßig aktiv in Firefox, Brave und DuckDuckGo.
- Do Not Track (DNT) — Die klassische Browser-Einstellung. trackd.one respektiert sie.
- Website-Schalter — deine Seite (z. B. dein Consent-Banner) setzt vor oder nach dem Laden des Scripts:
<!-- Seite komplett ausnehmen -->
<script defer src="https://trackd.one/t.js" data-website="YOUR_WEBSITE_ID"
data-do-not-track="true"></script>
// z. B. aus deinem Consent-Banner, vor oder nach dem Laden
window.trackdOptOut = true // false = wieder messenSelbst nachprüfen
- 1Öffne die Entwicklertools deines Browsers auf einer Website mit trackd.one.
- 2Tab „Netzwerk“: Pro Seitenaufruf erscheint genau eine Anfrage an /api/collect. Der Inhalt entspricht dem Beispiel oben.
- 3Tab „Anwendung“ / „Speicher“: Unter Cookies, Local Storage und Session Storage findest du keinen Eintrag von trackd.one.
- 4Das Script selbst ist öffentlich: https://trackd.one/t.js — unter 2 KB (gzip), ohne externe Abhängigkeiten.
Rechtliche Einordnung
Ohne Cookies, ohne Speicherung auf dem Endgerät und mit pseudonymisierten Daten ist trackd.one für den Einsatz auf Grundlage des berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) ausgelegt. Ob § 25 TDDDG im Einzelfall eine Einwilligung erfordert, bewertest du als Betreiber.
Keine Cookies, keine Speicherung auf dem Endgerät, keine ausgelesenen Geräteeigenschaften (Sprache und Gerätetyp leitet der Server aus Request-Headern ab). Nach Auffassung der DSK (OH Digitale Dienste 2024) ist eine solche Reichweitenmessung meist nicht einwilligungspflichtig; der EDSA legt § 25 TDDDG bzw. Art. 5 Abs. 3 ePrivacy-RL weiter aus. Die Bewertung im Einzelfall liegt beim Betreiber — keine Rechtsberatung. Gilt nicht für die App-SDKs.
Für die App-SDKs gilt das nicht automatisch:
Ja. SDKs für Android, iOS, Flutter und JavaScript erfassen Screens und Events im selben Konto — Websites und Apps teilen sich einen Event-Pool. Wichtig: Die App-SDKs lesen Geräte- und App-Informationen auf dem Gerät aus. Ob du dafür eine Einwilligung brauchst, musst du für deine App selbst prüfen.
Bereit, deine Besucher zu respektieren?
Starte kostenlos — der Free-Tarif ist ohne Zahlungsdaten nutzbar.