openXtrail setzt zwei Cookies, und beide haben denselben Zweck: dich angemeldet zu halten. Ein drittes kommt nur hinzu, wenn du dich mit Google anmeldest, und ist wieder weg, sobald diese Anmeldung vorbei ist. Solange du dich nicht anmeldest, setzt diese Seite kein einziges Cookie — die Redaktionsoberfläche unter /typo3, über die der Text der Startseite gepflegt wird, gehört nicht dazu und setzt beim Anmelden ihr eigenes.
Kein Tracking, keine Werbung, keine Reichweitenmessung, kein fremder Dienst, der mitliest. Deshalb steht hier auch kein Cookie-Banner: Es gibt nichts, wofür wir dich um Erlaubnis fragen müssten.
Die Cookies der Anmeldung
Die ersten drei entstehen beim Anmelden und verschwinden beim Abmelden. Im Zugangs-Cookie steht die Kennnummer deines Kontos mit einem Ablaufdatum, im Erneuerungs-Cookie eine Zufallszeichenfolge und im dritten eine 1 oder eine 0 — kein Name, keine E-Mail-Adresse, nichts über deine Touren.
oxt_access
Weist jede Anfrage als deine aus. Läuft nach 5 Minuten ab, gilt für die ganze Seite und trägt die Merkmale HttpOnly, SameSite=Lax und Secure.
oxt_refresh
Besorgt einen neuen Zugang, wenn die 5 Minuten um sind — sonst müsstest du dich alle paar Minuten neu anmelden. Läuft 15 Minuten nach der letzten Aktivität ab, oder 30 Tage danach, wenn du beim Anmelden „Angemeldet bleiben“ angehakt hast. Trägt dieselben drei Merkmale und wird nur an /api/auth/refresh geschickt, an keine andere Adresse dieser Seite.
oxt_remembered
Merkt sich nur, ob du „Angemeldet bleiben“ angehakt hast — eine 1 oder eine 0, sonst nichts. Die Seite liest es, um zu wissen, ob sie dich nach 15 Minuten Pause abmelden soll; deshalb ist es das einzige dieser Cookies ohne HttpOnly. Läuft ab, wenn die Sitzung abläuft, und verschwindet beim Abmelden.
oxt_google_state
Kommt nur, wenn du den Knopf „Mit Google anmelden“ drückst. Darin steht eine Zufallszeichenfolge, die auch in der Adresse steckt, zu der wir dich weiterschicken; stimmen die beiden bei der Rückkehr nicht überein, brechen wir ab — so kann dich niemand in ein fremdes Google-Konto anmelden. Gilt 10 Minuten, wird nur an /api/auth/google geschickt, trägt dieselben drei Merkmale und wird gelöscht, sobald die Anmeldung vorbei ist — ob sie geklappt hat oder nicht.
HttpOnly heißt, dass kein Skript im Browser diese Cookies lesen kann. SameSite=Lax heißt, dass sie nicht mitgehen, wenn eine fremde Seite im Hintergrund etwas bei uns auslöst. Secure heißt, dass sie nur über eine verschlüsselte Verbindung übertragen werden.
Der Entwurf im Routenplaner
Der Routenplaner legt eine noch nicht gespeicherte Route im sessionStorage deines Browsers ab: die Wegpunkte, das Profil, das gewählte Tempo und — wenn du eine gespeicherte Route bearbeitest — deren Namen und Kennnummer. Damit ist ein versehentliches Neuladen der Seite nicht mehr das Ende einer halb gezeichneten Runde.
Das ist kein Cookie und geht nie an den Server. Der Entwurf gehört zu genau diesem Tab und ist weg, sobald du ihn schließt; auf unseren Server kommt eine Route erst, wenn du sie ausdrücklich speicherst.
Erwähnt wird er hier trotzdem, weil § 25 TDDDG das Speichern von Informationen auf deinem Gerät regelt und nicht nur Cookies.
Warum hier kein Cookie-Banner erscheint
Alles bisher Genannte ist technisch notwendig für eine Funktion, um die du selbst gebeten hast — angemeldet zu bleiben, eine Anmeldung sicher zu Ende zu bringen, einen Entwurf nicht zu verlieren und, wenn du die Redaktionsoberfläche benutzt, dort angemeldet zu bleiben. Dafür braucht es nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung.
Ein Banner würde also um Erlaubnis für etwas bitten, das ohnehin erlaubt ist, und dabei eine Wahl vortäuschen, die es nicht gibt. Sollten wir jemals etwas setzen, das nicht notwendig ist, fragen wir vorher — und dann wäre die Frage auch eine echte.
Was wir nicht setzen
Diese Liste ist keine Absichtserklärung, sondern eine Beschreibung: Nichts davon ist in dieser Anwendung eingebaut.
Keine Analyse und keine Reichweitenmessung, weder mit einem fremden Dienst noch mit einer eigenen Zählung.
Keine Werbung, kein Retargeting, keine Werbe-Kennungen.
Keine Social-Media-Plugins und keine Like- oder Teilen-Knöpfe, die nach Hause funken.
Kein Content Delivery Network.
Keine externen Schriftarten.
Kein Consent-Management-Tool — das ist die Software hinter den üblichen Bannern, und sie setzt selbst Cookies.
Auch die Karte kommt vom eigenen Server: Stil, Symbole, Schriftzeichen und Kacheln liegen unter /tiles/ auf demselben Host wie diese Seite. Wohin du auf der Karte schaust, erfährt also kein fremder Kartenanbieter.
Cookies im Browser steuern
Jeder Browser kann Cookies anzeigen, einzeln löschen oder ganz blockieren. Zu finden ist das je nach Browser unter Datenschutz, Sicherheit oder Website-Einstellungen.
Blockierst du sie, funktioniert das Anmelden nicht mehr: Das Formular nimmt dein Passwort an, und die nächste Seite hält dich wieder für abgemeldet. Das ist keine Warnung, sondern schlicht die Folge — ohne Cookie hat der Server nichts, woran er dich zwischen zwei Anfragen wiedererkennt.
Alles, wofür man kein Konto braucht — die Karte ansehen, eine Route planen —, geht ohne Cookies weiter. Und zum Aufräumen reicht das Abmelden: Dabei löschen wir die beiden Sitzungs-Cookies selbst.
Maßgebliche Fassung
Maßgeblich ist die deutsche Fassung dieser Cookie-Erklärung. Die englische ist eine Übersetzung zum leichteren Lesen; wo beide voneinander abweichen, gilt die deutsche.