Supercookies und Evercookies: Tracking das sich nicht löschen lässt
Dieser Artikel kann Affiliate-Links enthalten. Wenn du über diese Links einkaufst, erhalten wir möglicherweise eine kleine Provision — ohne Mehrkosten für dich. Das hilft uns, weiterhin kostenlose Inhalte zu erstellen.
Hinweis: Dieser Artikel ist keine Rechtsberatung. Im Einzelfall sollten Fachanwalt oder Steuerberater eingebunden werden.
Du löschst deine Cookies, und das Tracking läuft trotzdem weiter. Genau das ist die Idee hinter Supercookies und Evercookies: Sie legen deine Kennung an mehreren Orten gleichzeitig ab, und sobald eine Kopie fehlt, stellen sie sich aus den übrigen wieder her.
Der Begriff Supercookie wird für zwei Dinge benutzt. Auf Netzwerkebene meinte er ursprünglich eine Kennung, die ein Internetanbieter in den Datenverkehr einfügte. Im Browser-Kontext, um den es hier geht, bezeichnet er besonders hartnäckige Speicher-Tricks, die das normale Cookie-Löschen unterlaufen.
Der Begriff Evercookie ist die zugespitzte Variante davon. Er steht für die Idee einer Kennung, die praktisch nicht totzukriegen ist, weil sie sich aus Reststücken immer wieder selbst zusammensetzt. Beide Begriffe beschreiben dasselbe Ziel: Tracking, das deine bewusste Entscheidung zum Löschen aushebelt und damit jede einfache Schutzgeste ins Leere laufen lässt.
Was Evercookies so widerstandsfähig macht
Ein gewöhnliches Cookie liegt an einer Stelle und verschwindet, wenn du es löschst. Ein Evercookie verteilt dieselbe Kennung über viele Speicher-Mechanismen des Browsers. Findet das Tracking-Skript beim nächsten Besuch auch nur eine intakte Kopie, schreibt es alle anderen Speicherorte wieder neu.
Dieses Wiederherstellen ist der entscheidende Mechanismus. Solange auch nur ein einziger Ablageort übrig bleibt, lebt die Kennung weiter. Deshalb genügt es nicht, nur die klassischen Cookies zu löschen, denn die Kopie in einem anderen Speicher bringt das alte Cookie sofort zurück.

Das Prinzip ähnelt einem Backup mit vielen Kopien. Löschst du eine Datei, lässt aber zehn identische Kopien an anderen Stellen liegen, ist nichts gewonnen, weil eine einzige Kopie reicht, um alles wiederherzustellen. Genau das macht Evercookies so widerstandsfähig gegen jeden, der seine Spuren ernsthaft beseitigen will, aber nur an einer Stelle ansetzt.
Der Unterschied zwischen Cookie, Supercookie und Fingerprint
Diese drei Begriffe werden oft vermischt, meinen aber verschiedene Mechanismen. Ein gewöhnliches Cookie ist ein einzelner Speichereintrag, den du gezielt löschen kannst. Ein Supercookie oder Evercookie ist dagegen eine Kennung, die sich über mehrere Speicher verteilt und sich selbst wiederherstellt. Ein Fingerprint schließlich speichert gar nichts, sondern berechnet eine Kennung aus deinen Geräteeigenschaften.
Der Schutz unterscheidet sich entsprechend. Gegen Cookies hilft Löschen, gegen Supercookies das gemeinsame Leeren aller Speicher, und gegen Fingerprinting nur die Vereinheitlichung oder Blockade der Mess-Skripte. Wer alle drei Ebenen verstehen will, findet die fingerprintbasierte Variante ausführlich im Artikel zum Audio-Fingerprinting.
Diese Abgrenzung erklärt auch, warum ein einzelner Schutzschritt nie genügt. Wer nur Cookies löscht, lässt Supercookies und Fingerprints unberührt. Erst die Kombination aus Speicher-Hygiene und Skript-Blockade deckt alle drei Mechanismen gemeinsam ab.

Die versteckten Ablageorte im Überblick
Browser bieten neben Cookies viele weitere Speicher- und Zwischenspeicher-Funktionen, die ursprünglich für legitime Zwecke gedacht sind. Genau diese werden zweckentfremdet.
| Speicherort | Eigentlicher Zweck |
|---|---|
| Local Storage | Dauerhafte Daten für Web-Apps |
| Session Storage | Daten für die laufende Sitzung |
| IndexedDB | Größere strukturierte Datenmengen |
| Cache und ETag | Schnelleres Nachladen von Inhalten |
| HSTS-Einträge | Erzwingen verschlüsselter Verbindungen |
Besonders trickreich ist der Missbrauch von HSTS. Diese Funktion merkt sich, dass eine Domain nur verschlüsselt erreichbar sein soll. Ein Tracking-Skript kann über ein Muster vieler Subdomains, von denen jede einzeln markiert wird, eine Kennung in diesem Sicherheitsmechanismus codieren. Der wurde eigentlich erfunden, um dich zu schützen, und lässt sich gegen dich wenden.
Gemeinsam ist all diesen Orten, dass sie für sinnvolle Zwecke gedacht sind. Local Storage hält Einstellungen einer Web-App, der Cache beschleunigt das Laden, HSTS erzwingt Verschlüsselung. Tracking-Anbieter zweckentfremden diese Funktionen, weil sie persistent sind und beim normalen Cookie-Löschen außen vor bleiben. Genau diese Vielfalt macht Evercookies so schwer auszuräumen.
Warum normales Cookie-Löschen nicht reicht
Die Schaltfläche zum Löschen der Cookies betrifft genau diese Cookies, oft aber nicht automatisch alle anderen Speicherorte. Wer nur die Cookies entfernt, lässt die Kopien in Local Storage, IndexedDB oder im Cache unberührt. Das Tracking-Skript findet sie und stellt das Cookie wieder her.

Flash-Cookies als historisches Vorbild
Die Idee, Tracking gegen das Löschen abzusichern, ist älter als die heutigen Browser-Speicher. Lange galten sogenannte Flash-Cookies als Paradebeispiel. Sie wurden vom damals weit verbreiteten Flash-Plugin verwaltet, lagen außerhalb der normalen Browser-Cookies und überlebten deshalb das übliche Cookie-Löschen problemlos.
Mit dem Ende von Flash verschwand dieser konkrete Speicher, das Prinzip aber blieb. Die Tracking-Branche verlagerte die Persistenz auf die neuen Web-Speicher, die der moderne Browser von Haus aus mitbringt. Das zeigt ein wiederkehrendes Muster: Sobald ein Versteck geschlossen wird, wandert die Kennung in das nächste.
Für deinen Schutz folgt daraus eine klare Konsequenz. Es lohnt nicht, einem einzelnen Speicherort hinterherzujagen, denn der nächste ist schon in Benutzung. Wirksam ist nur, alle Datenspeicher gemeinsam zu kontrollieren und die Skripte zu blockieren, die sie befüllen.
So wirst du persistentes Tracking wirklich los
Der Schlüssel ist, alle Speicherorte gemeinsam zu leeren, nicht nur die Cookies. Moderne Browser bieten dafür eine Funktion, die Website-Daten umfassend entfernt. Wähle beim Löschen ausdrücklich Cookies und Website-Daten zusammen aus, nicht nur die Cookies allein.
- Umfassend löschen: Entferne Cookies und alle Website-Daten gemeinsam über die Browser-Einstellungen.
- Automatisch leeren: Stelle deinen Browser so ein, dass er beim Schließen alle Website-Daten löscht. So überlebt keine Kennung den Neustart.
- Skripte blockieren: Ein Content-Blocker wie uBlock Origin verhindert, dass die Tracking-Skripte überhaupt laufen und Daten ablegen.
- Isolierung nutzen: Browser mit Container- oder Partitionierungs-Funktion halten Speicher pro Seite getrennt, sodass sich keine seitenübergreifende Kennung aufbauen lässt.
Firefox isoliert mit der sogenannten Total Cookie Protection die Speicher inzwischen pro Seite, was das Wiederherstellen über fremde Seiten hinweg stark erschwert. Safari verfolgt mit seiner Tracking-Prevention einen ähnlichen Ansatz. Damit verlieren Evercookies einen Großteil ihrer Wirkung, weil die einzelnen Kopien nicht mehr seitenübergreifend zusammenfinden. Welche Cookies und Daten dein Browser gerade hält, zeigt dir der Cookie-Scanner. Eine grundlegende Härtung gegen solche Tricks beschreibt das Tool Browser härten. Wie Tracking ganz ohne jeden Speicher funktioniert, liest du beim Audio-Fingerprinting, und wie klassische Profile entstehen, im Artikel über Third-Party-Cookies.
Cache-Tricks und ETags im Detail
Ein besonders unauffälliger Speicherort ist der Browser-Cache. Damit du Bilder und Skripte nicht bei jedem Besuch neu laden musst, legt der Browser sie zwischen und merkt sich über sogenannte ETags, ob eine Datei noch aktuell ist. Ein ETag ist eigentlich nur eine Versionskennung, lässt sich aber zweckentfremden.
Setzt ein Tracking-Anbieter für jeden Besucher einen individuellen ETag, fragt dein Browser bei jedem Wiederbesuch genau diese Kennung ab, um zu prüfen, ob seine Kopie noch gültig ist. Der Anbieter liest daraus deine zuvor zugewiesene Kennung wieder aus. Du wirst also über den Mechanismus identifiziert, der eigentlich nur das Nachladen beschleunigen soll.
Das Tückische daran: Wer nur Cookies löscht, aber den Cache behält, lässt diese Kennung intakt. Erst das gemeinsame Leeren von Cookies und Cache, idealerweise automatisch beim Schließen des Browsers, schließt diese Lücke zuverlässig.
Wie du persistentes Tracking dauerhaft im Blick behältst
Einmal aufräumen reicht nicht, weil bei jedem Surfen neue Kennungen entstehen können. Sinnvoll ist eine Routine, die wenig Aufwand macht und trotzdem dauerhaft wirkt. Drei Gewohnheiten haben sich bewährt.
- Automatik statt Handarbeit: Stelle den Browser so ein, dass er beim Schließen Cookies und Website-Daten leert. So musst du nicht daran denken.
- Regelmäßiger Blick auf die Daten: Prüfe gelegentlich, welche Seiten ungewöhnlich viel speichern, und entferne deren Daten gezielt.
- Blockade an der Quelle: Ein Content-Blocker verhindert von vornherein, dass viele Tracking-Skripte überhaupt etwas ablegen können.
Mit dieser Kombination verlieren Supercookies und Evercookies ihren entscheidenden Vorteil. Sie können sich nur wiederherstellen, solange eine Kopie überlebt, und genau das verhinderst du, wenn alle Speicher gemeinsam und regelmäßig geleert werden.
Häufige Fragen zu Supercookies
Warum kommt mein Cookie nach dem Löschen zurück? Weil eine Kopie der Kennung in einem anderen Speicher liegt, etwa Local Storage oder Cache. Das Skript stellt daraus das Cookie wieder her.
Hilft es, nur die Cookies zu löschen? Nein. Du musst Cookies und Website-Daten gemeinsam entfernen, sonst bleiben Wiederherstellungs-Kopien übrig.
Schützt ein VPN gegen Evercookies? Ein VPN verbirgt deine IP, beseitigt aber keine im Browser abgelegten Kennungen. Gegen Evercookies helfen Browser-Einstellungen und Content-Blocker. Den passenden VPN-Anbieter für den IP-Schutz findest du über den VPN-Vergleich.
Merke ich, wenn ein Evercookie aktiv ist? Im Normalfall nicht. Ein Indiz ist, wenn ein vermeintlich gelöschtes Cookie nach kurzer Zeit wieder auftaucht. Den genauen Bestand deiner gespeicherten Daten machst du mit dem Cookie-Scanner sichtbar.
Als konkrete Handlungsempfehlung gilt: Leere Cookies und Website-Daten immer gemeinsam, stelle das automatische Löschen beim Schließen ein und ergänze einen Content-Blocker. Damit nimmst du Supercookies und Evercookies die Grundlage, weil keine wiederherstellbare Kopie übrig bleibt.
Veröffentlicht durch die CheckPrivacy-Redaktion. Veröffentlicht am 28. August 2026.
Verantwortlich i.S.d. § 18 MStV: siehe Impressum.
Fehler entdeckt oder ergänzende Erfahrung? korrektur@checkprivacy.de
Privacy-Updates ohne Tracking
Neue Tools, Browser-Tests und Schutz-Anleitungen — kostenlos, kein Tracking, jederzeit abbestellbar.
🎁 Gratis dazu: Privacy-Checkliste 2026 (PDF)
Mehr aus dem Tracking verständlich erklärt
Alle ansehen →- Fingerprinting vs. Cookies: Der entscheidende Unterschied
- ETag-Tracking: Wie der Browser-Cache zum Spion wird
- Third-Party-Cookies: Wie Werbenetzwerke dich seitenübergreifend verfolgen
- Audio-Fingerprinting: Der unsichtbare Klang-Abdruck
- WebGL-Fingerprinting: Was deine Grafikkarte über dich preisgibt
- Canvas-Fingerprinting: Wie dein Browser über das Zeichnen verraten wird
Das könnte dich auch interessieren

Fingerprinting vs. Cookies: Der entscheidende Unterschied
Cookies werden auf deinem Gerät gespeichert, ein Fingerprint wird aus deinen Browser-Eigenschaften berechnet. Das macht ihn deutlich schwerer loszuwerden.

ETag-Tracking: Wie der Browser-Cache zum Spion wird
Ein ETag ist eigentlich eine Cache-Kennung, lässt sich aber als versteckter Identifikator zum Wiedererkennen deines Browsers missbrauchen.

Third-Party-Cookies: Wie Werbenetzwerke dich seitenübergreifend verfolgen
Drittanbieter-Cookies verknüpfen dein Verhalten über viele Webseiten hinweg zu einem Profil, das Werbenetzwerke vermarkten.
