Jeder Analytics Anbieter sagt heute cookielos. Nur wenige erklären, was ihre Umsetzung tatsächlich tut, und fast keiner sagt, was sie nicht kann. Dieser Beitrag erklärt unsere, einschließlich des Teils, der nicht funktioniert, denn wenn Sie den Zahlen eines Tools vertrauen wollen, sollten Sie genau wissen, wie diese Zahlen entstehen.
Warum wir nichts auf dem Gerät wollten
Als wir mit dem Aufbau von Zenovay begannen, trafen wir früh eine Entscheidung: Es sollte einen Tracking-Modus geben, der nichts im Browser speichert. Keine Cookies, kein localStorage, kein IndexedDB, nichts, was den Tab überlebt. Es ist eine Einstellung pro Website und auf neu erstellten Websites standardmäßig aktiviert. Erst wenn Sie sie ausschalten, verwendet der Tracker ein First-Party-Cookie und Browser-Speicher. Wenn Ihnen die Speicherfreiheit wichtig ist, prüfen Sie den Schalter, statt sie anzunehmen.
Nicht weil Speicherung schlecht ist. Weil Speicherung eine Verpflichtung ist. In dem Moment, in dem Sie eine Kennung auf das Gerät einer Person schreiben, übernehmen Sie Pflichten zu Speicherung und Löschung, und meist ein Banner. Wir wollten einen Modus, in dem es nichts Gespeichertes zu löschen gibt. Das lässt die Frage der Rechtsgrundlage nicht verschwinden. Ob ein Besuch eine Einwilligung benötigt, ist eine eigene Regel aus einem eigenen Gesetz, sie gilt weiterhin, und sie liegt beim Website-Inhaber und nicht bei uns.
Diese Entscheidung klingt sauber, bis Sie versuchen, die grundlegendste Frage der Analytik zu beantworten: Stammt dieser Seitenaufruf von derselben Person wie der vor fünf Minuten? Ohne gespeicherte Kennung ist die ehrliche Antwort, dass Sie raten müssen. Die eigentliche Designfrage lautet also: Wie raten Sie gut, und wie lassen Sie die Vermutung verfallen?
Die Identitätsfunktion
Hier ist der gesamte Mechanismus. Wenn ein Ereignis an unserem Edge ankommt, berechnet der Server:
visitor_key = sha256(
ip_subnet // not the full IP
+ user_agent // the browser's own header
+ daily_salt // rotates at midnight UTC
)
Sitzungen sind ein Fenster von 30 Minuten auf diesem Schlüssel. Der Hash entsteht serverseitig auf Cloudflare Workers, bevor Analysedatensätze dauerhaft gespeichert werden. Im Cookieless-Modus sendet der Tracker zufällige, fenstergebundene Besucher- und Sitzungs-IDs, damit Ereignisse innerhalb des geöffneten Tabs zusammengeführt werden können. Diese IDs werden nicht im Browser gespeichert. Bei der Verarbeitung ersetzt der Server die Besucheridentität vor der Speicherung durch den täglich rotierenden Hash. Auf dem Gerät werden keine Cookies sowie keine Einträge in localStorage oder IndexedDB angelegt.
Drei Zutaten, jede aus einem Grund gewählt.
Das IP Subnetz, nicht die vollständige IP. Die vollständige Adresse zu verwenden würde den Schlüssel gleichzeitig präziser und invasiver machen. Das Subnetz ist bewusst unscharf. Es fängt auch einen Teil der Schwankungen in Mobilfunknetzen ab, wo sich das letzte Oktett zwischen Anfragen ändern kann, während das Subnetz gleich bleibt.
Der User Agent. Er trennt die beiden Personen hinter einem Heimrouter besser als nichts. Für sich genommen ist er ein schwaches Signal, und das ist in Ordnung. Er ist eine von drei Eingaben.
Der tägliche Salt. Der Salt wechselt um Mitternacht UTC, ein Schlüssel gilt also nur für den Tag seiner Entstehung, und er ist auf eine einzelne Website begrenzt. Zusammen mit einem serverseitigen Geheimnis, das unsere Infrastruktur nie verlässt, kann niemand mit einer Kopie der Datenbank eine Kennung in eine Person zurückverwandeln. Und nun die Grenze, präzise benannt: Die Rotation leitet sich aus dem Datum ab, nicht aus einem Zufallswert, den wir vernichten. Wir selbst könnten einen alten Schlüssel also neu berechnen, wenn wir es darauf anlegten. Uns wäre der stärkere Satz lieber, deshalb stellen wir die Rotation auf einen zufälligen Tageswert um, der verworfen wird. Bis das ausgeliefert ist, ist dies die zutreffende Beschreibung.
Der Fehler
Diese Salt Rotation ist auch ein Fehler, und wir wollen präzise darüber sein, statt ihn in einer Fußnote zu verstecken.
Um Mitternacht UTC ändert sich jeder Besucherschlüssel auf dem Planeten. Dieselbe Person, im selben Netzwerk, im selben Browser, wird zu einem brandneuen Besucher. Das bedeutet:
- Zahlen einzigartiger Besucher über mehrtägige Zeiträume werden zu hoch gezählt. Ein täglicher Leser erscheint in einer Wochenansicht als sieben Personen.
- Eine Rate wiederkehrender Besucher über Tage hinweg können wir im cookielosen Modus nicht ehrlich berechnen, also tun wir nicht so als ob.
- Eine fünftägige Überlegungsreise, bei der jemand am Montag Ihre Preisseite liest und sich am Freitag anmeldet, sieht aus wie zwei nicht verwandte Personen.

Wenn Ihr Geschäft von tagübergreifender Besucherstabilität abhängt, wird dieses Design Sie stören. Das ist kein Fehlerbericht, den wir beheben können. Es ist der Preis der oben beschriebenen Eigenschaft, und wir finden, dass der Preis es wert ist, klar benannt zu werden.
Was weiterhin funktioniert, und warum die Umsatzattribution überlebt
Alles innerhalb eines Tages funktioniert normal: Sitzungen, Journeys, Funnels, Live Ansicht und Kanalattribution für den Besuch, der gerade jetzt stattfindet.
Der interessante Fall ist der Umsatz. Wenn die Identität um Mitternacht stirbt, wie können wir Ihnen sagen, welcher Kanal drei Wochen nach dem ersten Besuch einen zahlenden Kunden hervorgebracht hat?
Weil bei der Conversion das Raten aufhört. Wenn sich jemand anmeldet oder bezahlt, identifiziert er sich gegenüber Ihrem Produkt, und Ihr Produkt kann es uns mitteilen. Von diesem Moment an ist die Journey an ein echtes Konto verankert, und die Attributionsfrage wird wieder beantwortbar, rückwärts von der Conversion aus. Die Phase vor der Conversion bleibt pseudonym. Die zahlende Phase ist präzise. Wir denken, das ist der richtige Ort für die Grenze: Präzision kommt genau dann, wenn eine Person eine Beziehung zu Ihnen wählt.
Was wir verworfen haben
Stärkeres Fingerprinting. Canvas Entropie, Font Enumeration, Eigenheiten des Audio Kontexts. Es würde den Schlüssel stabiler machen und es würde uns zu einem Überwachungsunternehmen mit einer schöneren Landingpage machen. Nein.
Ein wöchentlicher Salt. Bessere Kontinuität, weichere Datenschutzgeschichte. Sobald Sie wöchentlich rotieren, sind Sie eine Konfigurationsänderung von monatlich entfernt, und eine weitere von nie. Täglich ist eine klare Linie, und klare Linien überstehen Produktdruck.
Ein localStorage Fallback. Einen Schlüssel nur dann zu speichern, wenn eine Heuristik entscheidet, dass es in Ordnung ist, würde bedeuten, dass der ehrliche Satz auf unserer Landingpage ein Sternchen braucht. Der Satz ist mehr wert als die Kontinuität.
Kollisionen, denn Ehrlichkeit gilt in beide Richtungen
Der obige Fehler teilt eine Person in viele. 
Das gegenteilige Versagen existiert auch: Zwei Personen im selben Büro, im selben Subnetz, mit identischen Browserversionen, können für einen Tag zu einem Besucher verschmelzen. Wir akzeptieren das. Unterzählung und Überzählung sind beide Verzerrungen, aber sie sind begrenzt, sie verfallen täglich, und keine von ihnen erfordert das Schreiben auf das Gerät von irgendjemandem.
Falls Sie dennoch tagübergreifende Stabilität brauchen
Cookieless ist ein Modus, kein Dogma, und jede Website in Zenovay hat einen Schalter. Auf neu erstellten Websites ist er standardmäßig aktiviert. Schalten Sie ihn aus, verwendet das Tracking ein First-Party-Cookie, Besucher bleiben über Tage hinweg stabil, und die damit verbundenen Einwilligungspflichten liegen bei Ihnen, wie bei jedem anderen Werkzeug auch. Session Replay, Heatmaps und Cross-Domain-Tracking sind eigene Funktionen mit eigener Speicherung und eigenen Einwilligungsfolgen. Sie zu aktivieren ist nicht dasselbe wie der Betrieb in diesem Modus.
Der Punkt
Wir haben dies geschrieben, weil die meisten cookielosen Behauptungen Marketingsätze sind, und Marketingsätze haben keine Fehlermodi. Echte Mechanismen schon. Unserer teilt Personen um Mitternacht UTC, verschmilzt einige Bürokollegen und weigert sich, Fragen zu beantworten, die er nicht ehrlich beantworten kann. Wenn Sie das wissen, können Sie entscheiden, was unsere Zahlen bedeuten.
Wenn Sie Identitätssysteme gebaut haben und einen schärferen Kompromiss sehen, den wir übersehen haben, wollen wir das wirklich hören.



