Ein Sitzungscookie wird beim Schließen des Browsers automatisch gelöscht; ein dauerhaftes Cookie bleibt bis zu dem über das Attribut Expires oder Max-Age festgelegten Datum auf dem Gerät. Die Unterscheidung beruht auf der Speicherdauer und ist von der Zweckkategorie unabhängig. Die Datenschutzpraxis erwartet verhältnismäßige Laufzeiten: Kein Cookie sollte länger gespeichert werden, als sein Zweck erfordert.
Die technische Grundlage der Unterscheidung ist die Lebensdauer des Cookies. Setzt der Server kein Attribut Expires (absolutes Datum) oder Max-Age (Dauer in Sekunden), behandelt der Browser das Cookie als Sitzungscookie und löscht es beim Ende der Sitzung, also beim Schließen des Browsers. Ist eines der Attribute gesetzt, ist das Cookie dauerhaft: Es bleibt bis zum angegebenen Zeitpunkt auf dem Gerät und wird bei jedem Besuch an den Server zurückgesendet. Sind beide definiert, hat Max-Age Vorrang. Dauer und Zweck sind getrennte Achsen: Ein Sitzungscookie kann Marketingzwecken dienen, ein dauerhaftes Cookie kann technisch notwendig sein. Warenkorb und Login-Status laufen typischerweise über Sitzungscookies; das Speichern einer Sprachpräferenz oder das Verfolgen eines Besuchers über Kampagnen hinweg über dauerhafte Cookies.
Die Datenschutzpraxis erwartet verhältnismäßige Laufzeiten: Die Lebensdauer eines Cookies sollte seinem Zweck entsprechen; mehrjährige Ablaufdaten nach dem Motto 'je länger, desto besser' sind zu vermeiden. Der erste Schritt für Websitebetreiber ist ein Inventar: Name, Dauer und Zweck jedes Cookies erfassen und die Laufzeiten in der Cookie-Richtlinie transparent auflisten. Wo einer kurzlebigen Funktion ein langlebiges Cookie zugewiesen wurde, sollte die Dauer verkürzt werden. Regelmäßiges Scannen macht langlebige Cookies sichtbar, die Drittanbieter-Tools unbemerkt hinzufügen.
Häufig gestellte Fragen
Was ist der Unterschied zwischen einem Sitzungscookie und einem dauerhaften Cookie?
Der Unterschied liegt in der Lebensdauer. Ein Sitzungscookie erhält kein Ablaufdatum und wird beim Schließen des Browsers automatisch gelöscht. Ein dauerhaftes Cookie bekommt über Expires oder Max-Age eine Laufzeit; es bleibt bis dahin auf dem Gerät und wird bei jedem Besuch an den Server gesendet. Die Unterscheidung ist zweckunabhängig: Ein Sitzungscookie kann Marketingzwecken dienen, ein dauerhaftes Cookie technisch notwendig sein.
Wie lang sollte die Speicherdauer eines Cookies sein?
Eine einzige richtige Zahl gibt es nicht; der Maßstab ist die Verhältnismäßigkeit. Die Lebensdauer eines Cookies sollte nicht überschreiten, was sein Zweck erfordert: Eine Sicherheitsprüfung bemisst sich in Minuten, eine Sprachpräferenz in Monaten, während jahrelange Tracking-Cookies unter Verhältnismäßigkeitsgesichtspunkten fragwürdig sind. Führen Sie die Laufzeiten transparent in Ihrer Cookie-Richtlinie auf und prüfen Sie per regelmäßigem Scan auch die von Drittanbieter-Tools gesetzten Laufzeiten.
Dieser Inhalt dient nur zur Information und stellt keine Rechtsberatung dar.