E-Mail-Tracking blockieren: Zählpixel und gehashte Adressen stoppen

Von Kevin Pabst •
IT-Security Expert
E-Mail-Tracking blockieren: Mail-App mit ungelesenen Nachrichten als Sinnbild für Zählpixel in Newslettern
Bildquelle: Unsplash (Gemeinfrei)

Sie lesen einen Newsletter. Der Absender liest mit, wann Sie das tun. Ihre Adresse aus Werbe- und Identitätsdatenbanken löschen lassen

E-Mail-Tracking funktioniert auf zwei Ebenen. Ein unsichtbarer Zählpixel meldet dem Absender beim Öffnen einer Mail Zeitpunkt, Gerät und ungefähren Standort. Ihre E-Mail-Adresse selbst wird als verschlüsselter Hash zur Werbe-Kennung, die Sie über Websites hinweg wiedererkennt. Gegen das Pixel hilft das Blockieren externer Bilder, gegen den Hash nur eine getrennte Adress-Strategie und Löschanträge.

Wer einen Newsletter abonniert, rechnet damit, dass der Absender weiß, an wen er ihn verschickt. Womit kaum jemand rechnet: Der Absender weiß in den meisten Fällen auch, ob Sie ihn gelesen haben, um wie viel Uhr, wie oft, am Handy oder am Laptop, und ob Sie danach auf einen Link geklickt haben. Diese Informationen fließen nicht nur in Versandstatistiken, sondern landen je nach Anbieter in einem Kundenprofil, das mit Ihrem Einkaufsverhalten verknüpft wird.

Die zweite Ebene ist jünger und weit weniger bekannt. Seit Browser Drittanbieter-Cookies zunehmend blockieren, sucht die Werbebranche nach einem Ersatz, der Sie über Geräte und Websites hinweg wiedererkennt. Die Antwort heißt in großen Teilen: Ihre E-Mail-Adresse. Dieser Ratgeber erklärt beide Mechanismen, ordnet die Rechtslage ein und liefert drei Werkzeuge zum direkten Umsetzen: eine Einstellungs-Übersicht für die gängigen Mailprogramme, einen Selbsttest, mit dem Sie Tracking in Ihrem Postfach erkennen, und eine Adress-Strategie, die das Zusammenführen Ihrer Profile deutlich erschwert.

Auf einen Blick: E-Mail-Tracking

  • Zählpixel verraten Öffnungszeit, Gerät und ungefähren Standort
  • Öffnungs-Tracking braucht nach § 25 TDDDG Ihre Einwilligung
  • Externe Bilder blockieren stoppt das Pixel, nicht die Link-Kennung
  • Gehashte Adressen dienen als geräteübergreifende Werbe-ID
  • Der Gmail-Plus-Trick wird vor dem Hashen herausgerechnet
  • Getrennte Adressen und Löschanträge brechen die Verknüpfung

Wie ein Zählpixel funktioniert

Eine Werbemail im HTML-Format ist technisch eine kleine Webseite. Bilder, Logos und Produktfotos stecken meist nicht in der Mail selbst, sondern werden beim Öffnen vom Server des Absenders nachgeladen. Genau diesen Mechanismus nutzt der Zählpixel, im Fachjargon auch Web-Beacon genannt: eine Grafik von einem einzigen Bildpunkt, transparent oder in der Hintergrundfarbe, also für Sie unsichtbar. Das Entscheidende ist nicht das Bild, sondern seine Adresse. Sie enthält eine Kennung, die nur für Ihre Kopie dieser Mail erzeugt wurde, etwa in der Form …/open.gif?id=8f3a91c2.

Man kann sich das vorstellen wie einen Brief, in dem eine Postkarte mit Ihrer Kundennummer steckt, die beim Aufreißen des Umschlags automatisch zurück an den Absender geht. Sobald Ihr Mailprogramm das Pixel anfordert, protokolliert der Server des Versanddienstleisters:

Das Pixel hat einen Zwilling, der oft übersehen wird: die personalisierten Links. Jeder Link in einem Newsletter führt in der Regel zuerst über den Server des Versanddienstleisters und trägt ebenfalls Ihre Kennung. Wer klickt, bestätigt nicht nur das Öffnen, sondern auch das Interesse an einem bestimmten Produkt, und landet auf der Zielseite häufig schon wiedererkannt. Diese Kennung überlebt jede Bildblockade, denn sie wird erst beim Klick übertragen.

Security Alert / Real Talk

Bei Spam arbeitet das Pixel gegen Sie. Massenversender schicken Millionen Mails an geratene oder gekaufte Adressen und wissen nicht, welche davon existieren. Lädt Ihr Postfach beim Öffnen die Bilder nach, quittieren Sie den Empfang. Ab diesem Moment gilt Ihre Adresse als verifiziert, und eine bestätigte Adresse ist in weiterverkauften Listen mehr wert als eine ungeprüfte. Der Klick auf „Abmelden" in einer offensichtlichen Spam-Mail hat denselben Effekt. Unerwünschte Werbung von unbekannten Absendern verschieben Sie deshalb ungeöffnet in den Spam-Ordner.

Die Rechtslage: Öffnungs-Tracking braucht Ihre Einwilligung

In Deutschland ist die Frage klarer geregelt, als viele Versender es handhaben. Ein Zählpixel greift auf Ihr Endgerät zu, und dafür verlangt § 25 Abs. 1 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG, früher TTDSG) eine vorherige Einwilligung, sofern der Zugriff für den gewünschten Dienst nicht unbedingt erforderlich ist. Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit hält dazu fest, dass der Einsatz eines Zählpixels technisch nicht unbedingt erforderlich ist, und folgert: Ein Zugriff auf die Endeinrichtung durch einen Zählpixel erfordert bereits nach § 25 Abs. 1 TDDDG die Einwilligung. Die übermittelten Daten sind zudem personenbezogen, weil sie sich einem Gerät und damit einer Person zuordnen lassen, sodass zusätzlich die DSGVO greift.

Für Sie folgen daraus drei praktische Punkte. Erstens: Die Zustimmung zum Newsletter-Empfang allein deckt das Tracking nicht automatisch ab. Ein sauber aufgesetztes Anmeldeformular weist gesondert darauf hin, dass Öffnungen und Klicks ausgewertet werden. Zweitens: Eine Einwilligung können Sie jederzeit widerrufen, ohne den Newsletter abzubestellen, auch wenn viele Versender technisch nur beides zusammen anbieten. Drittens: Nach Art. 15 DSGVO dürfen Sie fragen, welche Öffnungs- und Klickdaten zu Ihrer Adresse gespeichert sind und an wen sie weitergegeben wurden. Die Antwort ist oft aufschlussreicher als erwartet, weil sie zeigt, ob die Daten im Versandtool bleiben oder in ein Kundenprofil wandern. Wie Auskunft, Löschung und Widerspruch zusammenspielen, erklärt unser Überblick über Ihre Rechte nach Art. 17 und Art. 21 DSGVO.

Einstellungen: So blockieren Sie Zählpixel in Ihrem Mailprogramm

Die gute Nachricht: Gegen das Pixel reicht eine einzige Einstellung pro Gerät. Sie verhindert, dass externe Inhalte automatisch geladen werden. Newsletter erscheinen dann zunächst ohne Bilder, und Sie laden diese nur bei Absendern nach, denen Sie vertrauen. Die Übersicht zeigt, wo die Schalter liegen und wie weit der Schutz jeweils reicht.

Programm Einstellung Was sie leistet
Apple Mail (iPhone, iPad, Mac) Einstellungen, Apps, Mail, Datenschutz: „E-Mail-Aktivität schützen" aktivieren Lädt Inhalte im Hintergrund über Apple-Server vor, verbirgt Ihre IP-Adresse und macht Öffnungszeiten unzuverlässig. Links bleiben personalisiert.
Gmail (Web und App) Einstellungen, Allgemein, Bilder: „Vor dem Anzeigen externer Bilder fragen" Ohne diese Einstellung lädt Gmail Bilder über einen eigenen Proxy. Das verbirgt Ihre IP, meldet die Öffnung aber trotzdem.
Outlook (Windows) Trust Center, Automatischer Download: Bilder nicht automatisch herunterladen (Standard) Blockiert externe Bilder bei Standardeinstellung. Prüfen Sie, ob die Option nicht irgendwann abgeschaltet wurde.
Thunderbird Einstellungen, Datenschutz: „Externe Inhalte in Nachrichten erlauben" deaktiviert lassen Blockiert standardmäßig und zeigt pro Mail an, welche externen Quellen angefragt würden.
Webmail anderer Anbieter In den Einstellungen nach „Bilder", „externe Inhalte" oder „Tracking" suchen Bezeichnungen unterscheiden sich. Ziel ist immer: Bilder erst nach Ihrer Freigabe laden.

Zwei Hinweise, die in den meisten Anleitungen fehlen. Die Einstellung gilt pro Gerät und pro App: Wer am Laptop blockiert, aber auf dem Handy die Mail-App des Anbieters mit Bildern nutzt, ist über das Handy weiter sichtbar. Und die Vorschau-Funktion vieler Programme zählt als Öffnen. Lädt Ihr Postfach Bilder schon im Lesebereich, meldet das Pixel eine Mail als gelesen, die Sie nur angeklickt haben, um sie zu löschen.

Selbsttest: So erkennen Sie Tracking in Ihrem Postfach

Ob ein bestimmter Absender Sie verfolgt, lässt sich ohne Zusatzsoftware in wenigen Minuten prüfen. Nehmen Sie sich dafür zwei oder drei Newsletter vor, die Sie regelmäßig bekommen.

Wer beim Selbsttest feststellt, dass Newsletter eines Absenders plötzlich von fremden Firmen kommen oder dass Werbung genau dort landet, wo Sie die Adresse nie angegeben haben, sieht meist schon das Ergebnis des Adresshandels. Für diesen Teil hilft keine Einstellung im Mailprogramm, sondern nur ein Löschantrag an der Quelle. Löschanträge bei über 100 Werbe- und Adressbrokern stellen lassen

Die gehashte E-Mail-Adresse: Ihr Postfach als Werbe-ID

Hier wird es grundsätzlicher. Das Pixel beobachtet Sie im Postfach. Die gehashte E-Mail-Adresse beobachtet Sie überall sonst. Hashing bedeutet, dass die Adresse mit einem mathematischen Einwegverfahren, meist SHA-256, in eine lange Zeichenkette umgerechnet wird. Aus max.mustermann@example.de wird ein Wert aus 64 Zeichen, aus dem sich die Adresse nicht direkt zurückrechnen lässt. Das klingt nach Anonymisierung, ist aber das Gegenteil.

Der Grund liegt in einer Eigenschaft, die für Passwörter nützlich und für Ihre Privatsphäre heikel ist: Dieselbe Adresse ergibt überall denselben Hash. Melden Sie sich bei einem Nachrichtenportal, einem Onlineshop und einer Streaming-Plattform mit derselben Adresse an, können alle drei denselben Wert erzeugen, ohne Ihre Adresse im Klartext auszutauschen. Der Hash funktioniert wie ein Fingerabdruck, der auf jeder Türklinke gleich aussieht. Datenschutzrechtlich ist er deshalb ein pseudonymes und damit weiterhin personenbezogenes Datum, keine anonyme Angabe.

Genau darauf bauen Identitätsdienste der Werbebranche auf. Die bekanntesten Systeme sind UID2 und seine europäische Variante EUID, beide initiiert von The Trade Desk, einer der großen Plattformen für den automatisierten Anzeigeneinkauf. Daneben betreiben Identitätsdienstleister wie LiveRamp eigene Kennungen, die Kundendaten von Unternehmen mit Werbeplattformen verbinden. Das Prinzip ist jeweils ähnlich: Eine Website, die Sie beim Einloggen oder bei der Newsletter-Anmeldung kennt, kann Ihre Adresse in eine solche Kennung umwandeln und diese im Werbeumfeld weiterreichen. Das Ergebnis ist ein Wiedererkennungsmerkmal, das Cookie-Löschen, Browserwechsel und Gerätewechsel überdauert, weil es an der Adresse hängt, die Sie überall eingeben.

Warum der Plus-Trick bei Gmail nichts bringt

Ein verbreiteter Tipp lautet, sich mit name+shop@gmail.com anzumelden, um Adressen zu trennen. Gegen Hash-basiertes Tracking hilft das nicht. Die technische Dokumentation von EUID schreibt vor, bei gmail.com-Adressen vor dem Hashen alle Punkte sowie das Pluszeichen mit allem, was danach folgt, zu entfernen. Aus max.muster+shop@gmail.com wird so maxmuster@gmail.com und damit exakt dieselbe Kennung wie bei Ihrer Hauptadresse. Die Regel ist öffentlich dokumentiert und wurde gezielt so gebaut, dass diese Umgehung nicht funktioniert.

Einen verwandten Mechanismus kennen Sie vielleicht vom Smartphone: Auch dort sorgt eine feste Kennung dafür, dass App-Anbieter Sie wiedererkennen. Wie Sie diese zurücksetzen, zeigt unsere Anleitung zum Löschen der Werbe-ID auf iPhone und Android. Der Unterschied zur E-Mail-Kennung ist wichtig: Die Werbe-ID des Handys lässt sich per Knopfdruck neu würfeln. Die E-Mail-Adresse nicht, jedenfalls nicht, ohne das Postfach zu wechseln.

Die Adress-Strategie: drei Zonen statt einer Adresse

Da sich ein Hash nur durch eine tatsächlich andere Adresse brechen lässt, liegt der wirksamste Schutz in der Frage, welche Adresse Sie wo eingeben. Die folgende Aufteilung hat sich in der Praxis bewährt, weil sie mit vertretbarem Aufwand die meisten Verknüpfungen unterbindet.

Für Zone 2 und 3 brauchen Sie Adressen, die Sie schnell anlegen und genauso schnell wieder abschalten können. Mit dem Wegwerf-E-Mail-Postfach von Datenputzer erhalten Sie eigene Alias-Adressen mit Postfach oder Weiterleitung, jeweils einem Dienst zugeordnet. Antworten von einer Alias-Adresse aus zu versenden, ist derzeit noch nicht möglich. Für diesen Zweck ist das sogar ein Vorteil: Ein Alias, der nur empfängt, kann nicht versehentlich Ihre Kernadresse in einer Antwortzeile preisgeben. Beachten Sie dabei, dass weitergeleitete Mails in Ihrem normalen Postfach landen, die Pixel-Einstellungen aus der Tabelle oben also weiterhin gelten. Wie sich Alias-Dienste im Detail unterscheiden, lesen Sie im Vergleich mit Firefox Relay.

Was mit Ihrer Adresse schon passiert ist

Die Adress-Strategie wirkt nach vorn. Ihre bisherige Hauptadresse steckt aber womöglich bereits in Werbe- und Identitätsdatenbanken, verknüpft mit Kaufinteressen, Wohnort und Geräten. Dort holen Sie sie mit zwei Hebeln wieder heraus.

Das Opt-out bei EUID: The Trade Desk betreibt für die EUID-Kennung ein zentrales Portal unter transparentadvertising.eu. Dort geben Sie Ihre Adresse ein, und der Anbieter sagt zu, keine EUID mehr für diese Adresse zu erzeugen und das Opt-out an die angeschlossenen Plattformen weiterzugeben. Seien Sie sich bewusst, was dabei passiert: Sie übermitteln Ihre Adresse bewusst an den Betreiber, der sich in gehashter Form merkt, dass Sie widersprochen haben. Das Opt-out wirkt zudem nur innerhalb des EUID-Verbunds, nicht bei anderen Kennungen.

Der Löschantrag an der Quelle: Umfassender ist der Weg über Art. 17 DSGVO. Adress- und Werbedatenhändler sowie Identitätsdienste verarbeiten Ihre Daten häufig zu reinen Werbe- und Profilingzwecken. Fehlt dafür eine fortbestehende Rechtsgrundlage, etwa weil Sie nie eingewilligt haben oder weil Sie nach Art. 21 DSGVO der Werbenutzung widersprechen, muss gelöscht werden. Das gilt für Identitätsanbieter wie The Trade Desk und LiveRamp ebenso wie für klassische Adresshändler wie Acxiom, AZ Direct oder Deutsche Post Direkt und für Werbenetzwerke wie Criteo.

Jeden dieser Anbieter einzeln anzuschreiben, die Fristen zu notieren und bei Schweigen nachzufassen, ist machbar, aber mühsam, und es wird mit jedem Datenhändler auf der Liste mühsamer. Diesen Teil übernehmen wir: Datenputzer stellt die Löschanträge nach Art. 17 DSGVO gebündelt bei über 100 Werbe-, Adress- und Adtech-Brokern, überwacht die Antwortfristen und fasst nach. Löschschutz für Ihre E-Mail-Adresse einrichten

Wie weit ist Ihre Adresse schon gewandert?

Prüfen Sie kostenlos, ob Ihre E-Mail-Adresse in bekannten Datenlecks auftaucht. Eine Adresse, die dort steht, ist in der Regel auch in Werbe- und Spam-Listen angekommen.

Kostenlos prüfen, ob Ihre Adresse betroffen ist

Die Reihenfolge, die sich lohnt

Wer alles auf einmal umstellen will, gibt meist nach zwei Tagen auf. Diese Reihenfolge bringt den größten Effekt mit dem kleinsten Aufwand.

Häufige Fragen zum E-Mail-Tracking

Was ist ein Zählpixel in einer E-Mail?
Ein Zählpixel ist eine unsichtbare, meist 1x1 Pixel große Grafik, die beim Öffnen der Mail vom Server des Absenders nachgeladen wird. Die Adresse der Grafik enthält eine Kennung, die nur Ihnen zugeordnet ist. Beim Abruf erfährt der Absender, dass und wann Sie die Mail geöffnet haben, wie oft, mit welchem Programm und Gerät und über Ihre IP-Adresse ungefähr, von wo aus.
Ist E-Mail-Tracking per Zählpixel in Deutschland erlaubt?
Nur mit Einwilligung. Der Bundesbeauftragte für den Datenschutz und die Informationsfreiheit stellt klar, dass der Zugriff auf die Endeinrichtung durch einen Zählpixel bereits nach § 25 Abs. 1 TDDDG eine Einwilligung erfordert, weil das Pixel für den Versand des Newsletters technisch nicht erforderlich ist. Die allgemeine Zustimmung zum Newsletter-Empfang deckt das Öffnungs-Tracking nicht automatisch ab.
Wie blockiere ich Tracking-Pixel in E-Mails?
Indem Sie das automatische Laden externer Inhalte abschalten. In Apple Mail aktivieren Sie den Schutz der E-Mail-Aktivität, in Gmail stellen Sie Bilder auf „Vor dem Anzeigen externer Bilder fragen", Outlook und Thunderbird blockieren externe Inhalte bei Standardeinstellungen bereits. Bilder laden Sie dann nur noch bei Absendern nach, denen Sie vertrauen. Links in Newslettern sind zusätzlich meist personalisiert, deshalb ist es besser, die Website direkt aufzurufen, statt zu klicken.
Was ist eine gehashte E-Mail-Adresse?
Eine E-Mail-Adresse, die mit einem Einwegverfahren wie SHA-256 in eine lange Zeichenkette umgerechnet wurde. Die Umrechnung lässt sich nicht einfach umkehren, liefert aber aus derselben Adresse immer dieselbe Zeichenkette. Genau deshalb eignet sie sich als Wiedererkennungsmerkmal: Jede Website, bei der Sie sich mit dieser Adresse anmelden, erzeugt denselben Wert. Datenschutzrechtlich bleibt der Hash ein personenbezogenes, pseudonymes Datum.
Schützt mich der Plus-Trick bei Gmail vor Tracking?
Vor Hash-basiertem Tracking nicht. Die technischen Regeln der Werbe-Kennungen EUID und UID2 schreiben vor, bei gmail.com-Adressen vor dem Hashen alle Punkte sowie das Pluszeichen samt Zusatz zu entfernen. Aus max.muster+shop@gmail.com wird so maxmuster@gmail.com und damit dieselbe Kennung wie bei Ihrer Hauptadresse. Wirksam ist nur eine tatsächlich andere Adresse, etwa ein eigener Alias pro Dienst. Solche Adressen legen Sie zum Beispiel im Wegwerf-E-Mail-Postfach von Datenputzer an.
Kann ich der Nutzung meiner E-Mail-Adresse als Werbe-ID widersprechen?
Ja, auf zwei Wegen. Für die Kennung EUID betreibt The Trade Desk ein zentrales Opt-out-Portal unter transparentadvertising.eu, das die Nutzung im gesamten EUID-Verbund stoppen soll. Unabhängig davon können Sie bei Identitäts- und Werbedienstleistern nach Art. 17 DSGVO die Löschung verlangen, soweit für die Verarbeitung keine fortbestehende Rechtsgrundlage besteht, und nach Art. 21 DSGVO der Verarbeitung zu Werbezwecken widersprechen.

Machen Sie sich unsichtbar.

Das Pixel im nächsten Newsletter schalten Sie mit einer Einstellung ab. Die Kennung, zu der Ihre Adresse in Werbe- und Identitätsdatenbanken längst geworden ist, verschwindet dadurch nicht. Wir verlangen dort nach Art. 17 DSGVO die Löschung, bei über 100 Brokern, und halten nach, bis eine Antwort vorliegt.

SSL-verschlüsselt, DSGVO-konform & jederzeit kündbar