Ein Session-Cookie ist ein temporäres Cookie, das beim Schließen des Browsers gelöscht wird. So funktionieren Session-Cookies: Beispiele, Unterschied zu persistenten Cookies, Sicherheit und DSGVO-Einwilligung.
Ein Session-Cookie ist eine kleine Textdatei, die eine Website nur für die Dauer Ihres Besuchs im Arbeitsspeicher Ihres Browsers ablegt. Es hat kein Ablaufdatum, daher löscht der Browser es, wenn die Browsersitzung endet, in der Regel beim Schließen des Browsers. Websites nutzen Session-Cookies, um sich Dinge von Seite zu Seite zu merken, etwa dass Sie angemeldet sind oder was in Ihrem Warenkorb liegt.
Session-Cookies werden auch Sitzungscookies, transiente Cookies, temporäre Cookies, In-Memory-Cookies oder nicht persistente Cookies genannt.
| Eigenschaft | Session-Cookie |
|---|---|
| Lebensdauer | Bis zum Ende der Browsersitzung |
| Ablaufdatum | Keines: Es ist kein Expires- oder Max-Age-Attribut gesetzt |
| Speicherort | Im Arbeitsspeicher des Browsers, nicht als dauerhaftes Cookie auf die Festplatte geschrieben |
| Typischer Inhalt | Eine zufällige Session-ID, die auf Daten auf dem Server verweist |
| Typischer Zweck | Logins, Warenkörbe, mehrstufige Formulare, Sicherheitstoken, Lastverteilung |
| Herkunft | Meist First-Party, gesetzt von der Website, die Sie besuchen |
| Einwilligung nach DSGVO | Nicht nötig, wenn unbedingt erforderlich; nötig für Analyse oder Werbung |
HTTP ist zustandslos: Jedes Mal, wenn Ihr Browser eine Seite anfordert, behandelt der Server dies als neue, unabhängige Anfrage. Session-Cookies geben dem Server die Möglichkeit, denselben Besucher von einer Seite zur nächsten wiederzuerkennen.
Eine Serverantwort, die ein Session-Cookie setzt, sieht so aus:
Set-Cookie: sessionid=a3fWa9Kx72Lp; Path=/; Secure; HttpOnly; SameSite=Lax
Ein persistentes Cookie enthält dagegen ein Ablaufdatum:
Set-Cookie: lang=en; Path=/; Max-Age=31536000; Secure; SameSite=Lax
Auch in JavaScript ist ein Cookie, das ohne Ablaufdatum gesetzt wird, ein Session-Cookie:
document.cookie = "step=2; path=/; Secure; SameSite=Lax";
Gängige Namen für Session-Cookies sind PHPSESSID (PHP), JSESSIONID (Java), ASP.NET_SessionId (ASP.NET), connect.sid (Node.js Express) und sessionid (Django).
| Session-Cookies | Persistente Cookies | |
|---|---|---|
| Ablauf | Wenn die Browsersitzung endet | An einem festgelegten Datum oder nach einer festgelegten Anzahl von Sekunden |
| Gesetzt mit | Ohne Expires oder Max-Age | Expires- oder Max-Age-Attribut |
| Speicherung | Arbeitsspeicher des Browsers | Auf die Festplatte geschrieben und nach dem Schließen des Browsers behalten |
| Bleibt nach dem Schließen des Browsers erhalten | Nein (außer bei aktivierter Sitzungswiederherstellung) | Ja |
| Typische Verwendung | Anmeldestatus, Warenkorb, Sicherheit, Lastverteilung | "Angemeldet bleiben", gespeicherte Einstellungen, Analyse, Werbung |
| Tracking über mehrere Besuche | Nein | Ja |
| Einwilligung nach DSGVO | Oft als unbedingt erforderlich ausgenommen | Meist erforderlich, außer wenn unbedingt erforderlich |
Viele Websites nutzen beides. Ein Login-System kann zum Beispiel ein Session-Cookie für den aktuellen Besuch und ein persistentes "Angemeldet bleiben"-Cookie verwenden, um Sie nächste Woche wieder anzumelden.
Nicht immer. Wenn Ihr Browser so eingestellt ist, dass er Ihre vorherige Sitzung wiederherstellt, etwa mit "Da weitermachen, wo ich aufgehört habe" in Chrome oder "Vorherige Fenster und Tabs öffnen" in Firefox, kann er Session-Cookies über einen Neustart hinweg behalten. Manche mobilen Browser beenden eine Sitzung kaum, weil die App nicht vollständig geschlossen wird. Deshalb sollten Server Sitzungen nach einer gewissen Zeit der Inaktivität auch selbst ablaufen lassen.
Diese Begriffe werden oft verwechselt:
Mehr dazu in unserem Leitfaden zu Cookies und Local Storage.
Die meisten Session-Cookies sind First-Party-Cookies: Sie werden von der Domain in der Adressleiste gesetzt und sorgen dafür, dass diese Website funktioniert. Auf einer Seite eingebettete Drittanbieterdienste, etwa Zahlungs-Widgets, Chat-Tools oder Videoplayer, können ebenfalls Session-Cookies auf ihren eigenen Domains setzen. Browser schränken Third-Party-Cookies zunehmend ein, daher sind diese weniger zuverlässig als First-Party-Cookies.
Session-Cookies enthalten keine Viren und können keinen Code ausführen. Meist enthalten sie nur eine zufällige ID. Das Risiko besteht darin, dass jeder, der eine gültige Session-ID stiehlt, bis zum Ende der Sitzung als dieser Nutzer handeln kann. Das nennt man Session-Hijacking.
Schützen Sie Session-Cookies mit diesen Attributen und Maßnahmen:
Das hängt davon ab, was das Cookie tut, nicht davon, wie lange es besteht. Nach Artikel 5 Absatz 3 der ePrivacy-Richtlinie erfordert das Speichern oder Auslesen von Cookies eine vorherige Einwilligung, es sei denn, das Cookie ist für einen vom Nutzer gewünschten Dienst unbedingt erforderlich. Die DSGVO legt den Maßstab für diese Einwilligung fest und gilt für alle personenbezogenen Daten, die das Cookie erhebt.
Die Stellungnahme 04/2012 der Artikel-29-Datenschutzgruppe zur Ausnahme von der Cookie-Einwilligungspflicht nennt typische Cookies, die keine Einwilligung benötigen. Viele davon sind Session-Cookies:
Ein Session-Cookie braucht dennoch eine Einwilligung, wenn es für Analyse, Werbung, Social-Media-Tracking oder andere nicht unbedingt erforderliche Zwecke genutzt wird. Eine kurze Lebensdauer macht ein Tracking-Cookie nicht einwilligungsfrei.
Auch wenn keine Einwilligung erforderlich ist, müssen Sie Nutzer über die verwendeten Cookies informieren, meist in einer Cookie-Richtlinie oder Cookie-Erklärung. Die britische PECR, der kalifornische CCPA/CPRA und andere Datenschutzgesetze haben ähnliche Regeln zur Offenlegung von Cookies.
Um alle Cookies Ihrer Website auf einmal zu prüfen, einschließlich der Session-Cookies, starten Sie einen kostenlosen Scan mit dem UniConsent Cookie Checker.
UniConsent ist eine von Google zertifizierte und bei IAB Europe registrierte Consent-Management-Plattform (CMP). Sie hilft Ihnen, Session-Cookies zusammen mit allen anderen Cookies auf Ihrer Website zu verwalten:
Ein Session-Cookie besteht bis zum Ende der Browsersitzung, meist bis Sie den Browser schließen. Stellt der Browser Sitzungen beim Neustart wieder her, kann es länger bestehen. Die serverseitige Sitzung, auf die es verweist, läuft oft früher ab, häufig nach 15 bis 30 Minuten Inaktivität.
Im Arbeitsspeicher des Browsers. Sie werden nicht als dauerhafte Cookies auf der Festplatte gespeichert, allerdings können Browser mit Sitzungswiederherstellung sie vorübergehend sichern, um Ihre Tabs wieder öffnen zu können.
Ein Session-Cookie allein kann Sie nicht über mehrere Besuche hinweg verfolgen, da es am Ende der Sitzung gelöscht wird. Innerhalb eines Besuchs kann es Ihre Seitenaufrufe miteinander verknüpfen, weshalb Session-Cookies für Analyse oder Werbung nach der DSGVO trotzdem eine Einwilligung benötigen.
Das können sie sein. Die DSGVO behandelt Online-Kennungen, etwa eine Session-ID, die mit einem angemeldeten Nutzer verknüpft ist, als personenbezogene Daten, wenn sich damit eine Person identifizieren lässt.
Das ist nicht empfehlenswert. Das Blockieren von Session-Cookies legt auf den meisten Websites Logins, Warenkörbe und den Checkout lahm. Um Tracking einzuschränken, blockieren Sie stattdessen Third-Party-Cookies und lehnen Sie nicht notwendige Cookies in Einwilligungsbannern ab.
Eine Session-ID ist der zufällige Wert, der Ihre Sitzung auf dem Server kennzeichnet. Ein Session-Cookie ist der gängigste Weg, diese ID im Browser zu speichern und bei jeder Anfrage zurückzusenden.
Beginnen Sie damit, Ihre Website und Anwendung gemäß EU-DSGVO, US-CPRA, CA-PIPEDA usw. konform zu machen
Registrieren