Cookies
Dieses Portal setzt sechs Cookies. Alle sechs sind dafür da, dass du angemeldet bleiben kannst und dass Formulare sicher abgeschickt werden. Keines zählt Besucher, keines verfolgt dich über andere Seiten, keines gehört zu einer Werbefirma.
Was die Cookies tun
Anmeldung. Nach dem Anmelden bekommst du ein Cookie, das deine Sitzung hält. Ohne es müsstest du dich auf jeder Seite neu anmelden. Hakst du „Angemeldet bleiben“ an, gilt es 14 Tage; sonst endet es mit dem Browser. Beim Abmelden wird es gelöscht.
Schutz vor gefälschten Formularübergaben. Jede Seite mit einem Formular legt ein zweites Cookie dazu. Es gehört zu einem einmaligen Wert im Formular selbst; nur wenn beide zusammenpassen, nimmt der Server die Übergabe an. Das verhindert, dass eine fremde Seite in deinem Namen etwas abschickt – zum Beispiel „API-Schlüssel widerrufen“.
Einmalige Hinweise nach einer Weiterleitung. Speicherst du eine Einstellung oder legst einen API-Schlüssel an, leitet der Server dich auf dieselbe Seite zurück und zeigt dort eine Meldung – den neuen Schlüssel oder ein „Gespeichert“. Diese Meldung reist in einem Cookie über die Weiterleitung, und beim Anzeigen wird es gelöscht. So steht die Meldung nicht wieder da, wenn du die Seite neu lädst.
Dazu kommen drei Cookies, die zur Anmeldung von ASP.NET Core gehören und nur in bestimmten Fällen auftauchen: zwei für die Zwei-Faktor-Anmeldung, wenn du sie für dein Konto eingeschaltet hast, und eines für die Anmeldung über fremde Anbieter – die bietet dieses Portal nicht an, das Cookie wird deshalb nur gelöscht und nie gesetzt.
Die Liste
Diese Tabelle ist nicht abgeschrieben, sondern gemessen: Ein Test ruft alle Seiten und Abläufe des Portals auf und vergleicht jedes gesetzte Cookie mit dieser Liste – in beide Richtungen. Ein neues Cookie, das hier fehlt, lässt den Test scheitern.
| Name | Wofür | Wann gesetzt | Lebensdauer | Eigenschaften |
|---|---|---|---|---|
.AspNetCore.Identity.Application |
Hält deine Anmeldung. Ohne dieses Cookie müsstest du dich auf jeder Seite neu anmelden. | Nach einer erfolgreichen Anmeldung – und danach bei jeder Anfrage erneut, weil das Portal jedes Mal nachsieht, ob dein Konto noch besteht. Beim Abmelden wird es gelöscht. | Sitzung (bis der Browser geschlossen wird); mit „Angemeldet bleiben“ 14 Tage | technisch notwendig, HttpOnly, Secure, SameSite=Lax, Pfad / |
.AspNetCore.Antiforgery.… |
Schützt davor, dass eine fremde Seite in deinem Namen ein Formular abschickt – etwa „API-Schlüssel widerrufen“, ohne dass du das wolltest. | Beim Aufruf jeder Seite, die ein Formular enthält. | Sitzung | technisch notwendig, HttpOnly, Secure, SameSite=Strict, Pfad / |
.AspNetCore.Mvc.CookieTempDataProvider |
Trägt eine einmalige Meldung über eine Weiterleitung hinweg – zum Beispiel den neu erzeugten API-Schlüssel oder „Gespeichert“ nach den Einstellungen. | Auf der Weiterleitung, die eine solche Meldung mitbringt. | Bis zur nächsten Seite: beim Anzeigen der Meldung wird es gelöscht | technisch notwendig, HttpOnly, Secure, SameSite=Lax, Pfad / |
Identity.External |
Gehört zur Anmeldung über einen fremden Anbieter (Google, Microsoft und Ähnliches). Dieses Portal bietet so eine Anmeldung nicht an – das Cookie wird deshalb nur gelöscht und nie mit einem Inhalt gesetzt. | Auf der Anmeldeseite und beim Abmelden, jeweils als Löschung. | entsteht nicht | technisch notwendig, HttpOnly, Secure, SameSite=Lax, Pfad / |
Identity.TwoFactorUserId |
Merkt zwischen den beiden Schritten der Zwei-Faktor-Anmeldung, wessen Passwort gerade geprüft wurde. Nach Eingabe des Codes wird es gelöscht. (nur bei eingeschalteter Zwei-Faktor-Anmeldung) | Nach dem Passwort-Schritt, wenn für das Konto eine Zwei-Faktor-Anmeldung eingeschaltet ist. | Sitzung | technisch notwendig, HttpOnly, Secure, SameSite=Lax, Pfad / |
Identity.TwoFactorRememberMe |
Merkt, dass du auf diesem Gerät den zweiten Faktor schon eingegeben hast, damit er nicht bei jeder Anmeldung wieder abgefragt wird. (nur bei Zwei-Faktor-Anmeldung mit „Dieses Gerät merken“) | Beim zweiten Schritt der Zwei-Faktor-Anmeldung, wenn du „Dieses Gerät merken“ angehakt hast. | 14 Tage | technisch notwendig, HttpOnly, Secure, SameSite=Lax, Pfad / |
HttpOnly heißt: Kein JavaScript im Browser kommt an das Cookie heran.
Secure heißt: Es wird nur über eine verschlüsselte Verbindung geschickt – auf
diesem Server ist jede Verbindung verschlüsselt. SameSite begrenzt, bei welchen
Anfragen der Browser das Cookie mitschickt; Strict heißt „nur von dieser Seite
aus“, Lax zusätzlich beim Anklicken eines Links von außen.
Was wir nicht tun
Wir setzen keine Cookies zu Analyse, Reichweitenmessung oder Werbung und laden keine Inhalte von fremden Servern.
Der zweite Teil ist dabei genauso wichtig wie der erste: Eine Seite, die ein Schriftstück, ein Symbol oder eine JavaScript-Datei von einem fremden Server holt, schickt dabei deine IP-Adresse dorthin, auch ohne jedes Cookie. Alles, was dieses Portal in deinem Browser lädt – Stylesheets, JavaScript, Symbole –, kommt von diesem Server. Auch das prüft ein Test, über alle Seiten hinweg.
Lokaler Speicher (kein Cookie)
Eine Sache legt das Portal im Browser ab, ohne dass sie ein Cookie wäre: die Darstellung, die
du gewählt hast – dunkel oder hell. Sie liegt im localStorage, und der
Unterschied zu einem Cookie ist genau der, auf den es ankommt:
- Ein Cookie schickt der Browser bei jeder Anfrage an den Server mit. Dieser Wert geht nie an den Server – er wird nur im Browser gelesen, um die Seite richtig einzufärben.
- Er entsteht nur durch deinen Klick auf den Umschalter in der Kopfzeile. Wer nie klickt, hinterlässt nichts; die Seite erscheint dann einfach im dunklen Design.
| Name | Wert | Wofür | Wann gesetzt | Lebensdauer |
|---|---|---|---|---|
zvtsim-theme |
„dark“ oder „light“ | Merkt sich die von dir gewählte Darstellung – dunkel oder hell –, damit die Seite beim nächsten Aufruf gleich so erscheint. | Nur wenn du auf den Umschalter in der Kopfzeile klickst. Solange du das nicht tust, wird nichts gespeichert. | Bleibt, bis du die Daten dieser Seite im Browser löschst. |
Du wirst ihn los, indem du die Daten dieser Seite im Browser löschst – oder indem du wieder zurückschaltest, dann steht dort der andere Wert.
Darüber hinaus legt das Portal nichts im localStorage, im
sessionStorage oder in einer Datenbank im Browser (IndexedDB) ab. Auch das prüft
ein Test: Er geht alle ausgelieferten Dateien durch, und jeder Zugriff auf diese Speicher, der
nicht zu der Zeile oben gehört, lässt ihn scheitern.
Bezahlung: Stripe
Die Bezahlung läuft nicht hier, sondern auf Seiten von Stripe: Beim Kauf eines Tarifs leitet dieses Portal dich dorthin weiter, und dort gibst du deine Zahlungsdaten ein. Auf den Seiten von Stripe setzt Stripe eigene Cookies. Darauf hat dieses Portal keinen Einfluss, und es kann sie auch nicht lesen. Was Stripe dabei erhebt, steht in den Datenschutzhinweisen von Stripe.
Was das Portal selbst von dir speichert, steht im Handbuchkapitel Daten und Sicherheit.
Rechtlich
Alle hier aufgeführten Cookies sind technisch notwendig: Sie sind dafür da, dass der Dienst funktioniert, den du ausdrücklich aufgerufen hast. Für solche Cookies ist keine Einwilligung nötig, und deshalb gibt es hier auch kein Einwilligungs-Banner. Wir listen trotzdem offen auf, was gesetzt wird – du sollst das nachlesen können, ohne es im Browser nachsehen zu müssen.
Für die gewählte Darstellung gilt dasselbe, obwohl sie kein Cookie ist: Sie wird ausschließlich gespeichert, weil du sie ausdrücklich eingestellt hast, und sie dient genau dem Dienst, den du aufgerufen hast (§ 25 Abs. 2 Nr. 2 TDDDG). Auch dafür ist keine Einwilligung nötig.
Wenn du die Cookies in deinem Browser blockierst, kannst du die öffentlichen Seiten und das Handbuch weiter lesen. Anmelden und Formulare abschicken geht dann nicht mehr.