Cookies

Dieses Portal setzt sechs Cookies. Alle sechs sind dafür da, dass du angemeldet bleiben kannst und dass Formulare sicher abgeschickt werden. Keines zählt Besucher, keines verfolgt dich über andere Seiten, keines gehört zu einer Werbefirma.

Was die Cookies tun

Anmeldung. Nach dem Anmelden bekommst du ein Cookie, das deine Sitzung hält. Ohne es müsstest du dich auf jeder Seite neu anmelden. Hakst du „Angemeldet bleiben“ an, gilt es 14 Tage; sonst endet es mit dem Browser. Beim Abmelden wird es gelöscht.

Schutz vor gefälschten Formularübergaben. Jede Seite mit einem Formular legt ein zweites Cookie dazu. Es gehört zu einem einmaligen Wert im Formular selbst; nur wenn beide zusammenpassen, nimmt der Server die Übergabe an. Das verhindert, dass eine fremde Seite in deinem Namen etwas abschickt – zum Beispiel „API-Schlüssel widerrufen“.

Einmalige Hinweise nach einer Weiterleitung. Speicherst du eine Einstellung oder legst einen API-Schlüssel an, leitet der Server dich auf dieselbe Seite zurück und zeigt dort eine Meldung – den neuen Schlüssel oder ein „Gespeichert“. Diese Meldung reist in einem Cookie über die Weiterleitung, und beim Anzeigen wird es gelöscht. So steht die Meldung nicht wieder da, wenn du die Seite neu lädst.

Dazu kommen drei Cookies, die zur Anmeldung von ASP.NET Core gehören und nur in bestimmten Fällen auftauchen: zwei für die Zwei-Faktor-Anmeldung, wenn du sie für dein Konto eingeschaltet hast, und eines für die Anmeldung über fremde Anbieter – die bietet dieses Portal nicht an, das Cookie wird deshalb nur gelöscht und nie gesetzt.

Die Liste

Diese Tabelle ist nicht abgeschrieben, sondern gemessen: Ein Test ruft alle Seiten und Abläufe des Portals auf und vergleicht jedes gesetzte Cookie mit dieser Liste – in beide Richtungen. Ein neues Cookie, das hier fehlt, lässt den Test scheitern.

Name Wofür Wann gesetzt Lebensdauer Eigenschaften
.AspNetCore.Identity.Application Hält deine Anmeldung. Ohne dieses Cookie müsstest du dich auf jeder Seite neu anmelden. Nach einer erfolgreichen Anmeldung – und danach bei jeder Anfrage erneut, weil das Portal jedes Mal nachsieht, ob dein Konto noch besteht. Beim Abmelden wird es gelöscht. Sitzung (bis der Browser geschlossen wird); mit „Angemeldet bleiben“ 14 Tage technisch notwendig, HttpOnly, Secure, SameSite=Lax, Pfad /
.AspNetCore.Antiforgery.… Schützt davor, dass eine fremde Seite in deinem Namen ein Formular abschickt – etwa „API-Schlüssel widerrufen“, ohne dass du das wolltest. Beim Aufruf jeder Seite, die ein Formular enthält. Sitzung technisch notwendig, HttpOnly, Secure, SameSite=Strict, Pfad /
.AspNetCore.Mvc.CookieTempDataProvider Trägt eine einmalige Meldung über eine Weiterleitung hinweg – zum Beispiel den neu erzeugten API-Schlüssel oder „Gespeichert“ nach den Einstellungen. Auf der Weiterleitung, die eine solche Meldung mitbringt. Bis zur nächsten Seite: beim Anzeigen der Meldung wird es gelöscht technisch notwendig, HttpOnly, Secure, SameSite=Lax, Pfad /
Identity.External Gehört zur Anmeldung über einen fremden Anbieter (Google, Microsoft und Ähnliches). Dieses Portal bietet so eine Anmeldung nicht an – das Cookie wird deshalb nur gelöscht und nie mit einem Inhalt gesetzt. Auf der Anmeldeseite und beim Abmelden, jeweils als Löschung. entsteht nicht technisch notwendig, HttpOnly, Secure, SameSite=Lax, Pfad /
Identity.TwoFactorUserId Merkt zwischen den beiden Schritten der Zwei-Faktor-Anmeldung, wessen Passwort gerade geprüft wurde. Nach Eingabe des Codes wird es gelöscht. (nur bei eingeschalteter Zwei-Faktor-Anmeldung) Nach dem Passwort-Schritt, wenn für das Konto eine Zwei-Faktor-Anmeldung eingeschaltet ist. Sitzung technisch notwendig, HttpOnly, Secure, SameSite=Lax, Pfad /
Identity.TwoFactorRememberMe Merkt, dass du auf diesem Gerät den zweiten Faktor schon eingegeben hast, damit er nicht bei jeder Anmeldung wieder abgefragt wird. (nur bei Zwei-Faktor-Anmeldung mit „Dieses Gerät merken“) Beim zweiten Schritt der Zwei-Faktor-Anmeldung, wenn du „Dieses Gerät merken“ angehakt hast. 14 Tage technisch notwendig, HttpOnly, Secure, SameSite=Lax, Pfad /

HttpOnly heißt: Kein JavaScript im Browser kommt an das Cookie heran. Secure heißt: Es wird nur über eine verschlüsselte Verbindung geschickt – auf diesem Server ist jede Verbindung verschlüsselt. SameSite begrenzt, bei welchen Anfragen der Browser das Cookie mitschickt; Strict heißt „nur von dieser Seite aus“, Lax zusätzlich beim Anklicken eines Links von außen.

Was wir nicht tun

Wir setzen keine Cookies zu Analyse, Reichweitenmessung oder Werbung und laden keine Inhalte von fremden Servern.

Der zweite Teil ist dabei genauso wichtig wie der erste: Eine Seite, die ein Schriftstück, ein Symbol oder eine JavaScript-Datei von einem fremden Server holt, schickt dabei deine IP-Adresse dorthin, auch ohne jedes Cookie. Alles, was dieses Portal in deinem Browser lädt – Stylesheets, JavaScript, Symbole –, kommt von diesem Server. Auch das prüft ein Test, über alle Seiten hinweg.

Lokaler Speicher (kein Cookie)

Eine Sache legt das Portal im Browser ab, ohne dass sie ein Cookie wäre: die Darstellung, die du gewählt hast – dunkel oder hell. Sie liegt im localStorage, und der Unterschied zu einem Cookie ist genau der, auf den es ankommt:

Name Wert Wofür Wann gesetzt Lebensdauer
zvtsim-theme „dark“ oder „light“ Merkt sich die von dir gewählte Darstellung – dunkel oder hell –, damit die Seite beim nächsten Aufruf gleich so erscheint. Nur wenn du auf den Umschalter in der Kopfzeile klickst. Solange du das nicht tust, wird nichts gespeichert. Bleibt, bis du die Daten dieser Seite im Browser löschst.

Du wirst ihn los, indem du die Daten dieser Seite im Browser löschst – oder indem du wieder zurückschaltest, dann steht dort der andere Wert.

Darüber hinaus legt das Portal nichts im localStorage, im sessionStorage oder in einer Datenbank im Browser (IndexedDB) ab. Auch das prüft ein Test: Er geht alle ausgelieferten Dateien durch, und jeder Zugriff auf diese Speicher, der nicht zu der Zeile oben gehört, lässt ihn scheitern.

Bezahlung: Stripe

Die Bezahlung läuft nicht hier, sondern auf Seiten von Stripe: Beim Kauf eines Tarifs leitet dieses Portal dich dorthin weiter, und dort gibst du deine Zahlungsdaten ein. Auf den Seiten von Stripe setzt Stripe eigene Cookies. Darauf hat dieses Portal keinen Einfluss, und es kann sie auch nicht lesen. Was Stripe dabei erhebt, steht in den Datenschutzhinweisen von Stripe.

Was das Portal selbst von dir speichert, steht im Handbuchkapitel Daten und Sicherheit.

Rechtlich

Alle hier aufgeführten Cookies sind technisch notwendig: Sie sind dafür da, dass der Dienst funktioniert, den du ausdrücklich aufgerufen hast. Für solche Cookies ist keine Einwilligung nötig, und deshalb gibt es hier auch kein Einwilligungs-Banner. Wir listen trotzdem offen auf, was gesetzt wird – du sollst das nachlesen können, ohne es im Browser nachsehen zu müssen.

Für die gewählte Darstellung gilt dasselbe, obwohl sie kein Cookie ist: Sie wird ausschließlich gespeichert, weil du sie ausdrücklich eingestellt hast, und sie dient genau dem Dienst, den du aufgerufen hast (§ 25 Abs. 2 Nr. 2 TDDDG). Auch dafür ist keine Einwilligung nötig.

Wenn du die Cookies in deinem Browser blockierst, kannst du die öffentlichen Seiten und das Handbuch weiter lesen. Anmelden und Formulare abschicken geht dann nicht mehr.