Datenschutzpraxis ·

Was UTM und Click-IDs beim Weiterleiten mitnehmen

Die Zeichenkette hinter dem Fragezeichen ist nicht nur „die URL ist länger geworden“. Leitet ein Kollege, der Support oder ein Kunde einen Kampagnenlink weiter, wandern utm_source, fbclid und igshid mit in Chatverlauf, Ticketarchiv und Zugriffslogs. Unten wird nach Parametertyp getrennt, was mitgeht – und welche Entfernungsgrenze Sie sofort prüfen können. Das ist keine Bedienungsanleitung für Links bereinigen.

Query-Felder vergleichen Entfernliste prüfbar Sofort nutzbar
00 / Inhalt

Zuerst klären, welche Schicht mitgeht

Dieser Artikel beantwortet nur, was Tracking-Parameter mitnehmen, wenn ein Kampagnenlink weitergeleitet wird. Er ist weder das Formular auf Links bereinigen noch ein Handbuch, wie man Anzeigen mit UTM-Werten taggt.

01 / Mitnahme

Was der zweite Hop mitnimmt

Der erste Klick ist für die Werbeplattform. Beim zweiten Weiterleiten braucht meist niemand mehr diese Tracking-Zeichenkette – und trotzdem geht der komplette Query-String mit.

Marketing wirft eine Landingpage in den Kundenkanal auf Slack. Support klebt die „Kampagnenseite“ in ein Zendesk-Ticket. Ein Kollege kopiert einen Social-Share-Link in den internen Teams-Thread. Fast niemand schaut zuerst hinter das Fragezeichen. Der lange Schwanz in der Adresszeile wirkt wie Rauschen. Es ist ein Query-String. Der Browser schickt ihn als Teil der Anfrage; Chat, Mail und Ticketsysteme speichern ihn als ganz normalen Text.

Das ist nicht dieselbe Schicht wie „warum das #-Fragment einer URL nicht auf den Server kommt“. Ein Fragment bleibt im aktuellen Tab und geht nie in die HTTP-Request-Zeile. Ein Query-Parameter schon. Der bestehende Beitrag Warum das #-Fragment einer URL nicht in Server-Logs steht erklärt nur die Raute. Dieser Artikel ergänzt das Fragezeichen: Was beim zweiten Hop meist mitgeht, ist nicht der Pfad, sondern die durchsuchbaren, archivierbaren Felder dahinter – Felder, die ein Downstream-Host erneut lesen kann.

Die URL-Builder-Hilfe von Google Analytics sagt den vorgesehenen Weg klar: Klickt jemand einen Empfehlungslink mit UTM-Parametern, landen diese Werte in den Analytics-Berichten zur Traffic-Akquisition. Für das Kampagnenteam ist das die Funktion. Für die Person, die dieselbe URL weiterleitet, wird daraus etwas anderes: Sie übergibt dem nächsten Kanal ein Label für „aus welcher Kampagne dieser Klick kam“, plus jede Click-ID, die die Plattform selbst angehängt hat. Dieser Kanal verspricht keine einmalige, private Lektüre nur für den vorgesehenen Empfänger.

Ein Satz zum Mitnehmen

Die Frage beim zweiten Hop ist nicht „öffnet diese URL noch“. Sie lautet: „Steht in der Query noch ein Identifikator, den die Gegenseite nicht braucht und den Sie nicht hinterlassen wollen?“ Pfad plus Geschäftsfelder wie id oder q bleiben in der Regel. utm_* und Click-IDs sollten in der Regel nicht noch einmal mitfahren.

02 / Arten

Drei Arten von Parametern sind nicht dasselbe

Hinter demselben Fragezeichen zu sitzen heißt nicht, dieselbe Information mitzunehmen. Trennen Sie lesbares Kampagnenlabel, plattformausgestelltes Klicktoken und Sharer-Markierung.

Die erste Art sind UTM-Parameter. Googles Liste umfasst utm_source, utm_medium und utm_campaign, plus optionale Felder wie utm_term, utm_content und utm_id. Die Werte sind Klartext, den Sie oder ein Tagging-Tool geschrieben haben – newsletter, email, sep-sale. Sie beschreiben eine Kampagne, kein Nutzerkonto. Nach dem Weiterleiten sehen Empfänger, später Hinzugekommene und jeder, der den Thread exportieren kann, für welche Kampagne und welchen Kanal der Link gebaut wurde. Analytics behandelt Groß- und Kleinschreibung als verschiedene Werte: utm_source=google und utm_source=Google werden zwei Zeilen. Für einen Menschen, der den eingefügten Text liest, sind beide lesbare Labels.

Die zweite Art ist eine Click-ID, oft auch Klick-ID genannt. Werbeplattformen hängen sie an, wenn jemand auf eine Anzeige tippt. Der Wert ist ein langes Token, nicht zum Lesen gedacht. gclid kommt aus dem Auto-Tagging von Google Ads und knüpft einen Klick an eine Conversion. fbclid hängt Meta an; Pixel oder Conversions API lesen ihn oft wieder. Zur selben Familie gehören ttclid, msclkid und twclid. Diese Werte haben Sie nicht gewählt, und aus der Zeichenkette selbst lässt sich kein Kampagnenname rekonstruieren. Sie identifizieren diesen einen Klick, nicht diese Kampagne. Eine Adresse mit fbclid weiterzuleiten heißt, den Nachschlage-Schlüssel für genau diesen Anzeigenklick mitzugeben.

Die dritte Art ist eine Sharer-Markierung. Newsletter-Tools sind der klarste Fall im deutschsprachigen Alltag: Bei Mailchimp benennt mc_cid eine Kampagne, mc_eid ist eine kodierte Subscriber-ID, die sich wieder an einen Listeneintrag knüpfen lässt. Share-URLs von Instagram und Threads tragen seit Langem igshid oder ein ähnliches privates Feld. Community-Aufstellungen und Apples eigene Link Tracking Protection listen igshid als Tracking-Parameter, nicht als Seitenwahl. Eine Prüfung ohne jede Rückwärtsrezeptur: Fragezeichen und alles dahinter löschen; Beitrag oder Landingpage öffnen sich oft weiter, die Sharer-Markierung ist weg. Dieser Artikel beschreibt und wiederholt keine Methode, aus einem Parameter ein Konto zu machen. Die sofort sichtbare Tatsache reicht: Manche Share-Links tragen „wer auf Teilen getippt hat“, nicht nur „welche Kampagne“.

UTM
Ein Kampagnenlabel, das Menschen lesen

utm_source=newsletter benennt einen Kanal. Nach dem Weiterleiten sieht der ganze Kanal den Kampagnennamen.

Click-ID
Ein plattformausgestelltes Klicktoken

fbclid und gclid knüpfen an einen Klick. Die Roh-URL einzufügen, gibt den Nachschlage-Schlüssel weiter.

Sharer-Markierung
Kann auf die teilende Person zeigen

igshid, mc_eid oder ein privates Feld. Query weg, die Seite öffnet oft weiter.

Seit iOS 17 entfernt Safaris Link Tracking Protection URL-Parameter, die sie als Tracking wertet, wenn ein Link aus Mail, Nachrichten oder dem privaten Surfen geöffnet wird. Apples öffentliche Formulierung: Der identifizierende Zusatz fällt weg, der Rest des Links bleibt nutzbar. Unabhängige Tests – darunter das LTP-Bulletin von AppsFlyer und spätere Community-Tabellen – berichten, dass gclid und fbclid entfernt werden, UTM-Parameter in der Regel bleiben. Apple veröffentlicht keine vollständige Entfernliste, und Community-Listen wandern mit jedem Systemstand. Deshalb ist „dieses iPhone hat die Click-ID entfernt“ nicht „jeder Kanal ist sicher“. Slack, Teams, WhatsApp, ein normales Safari-Fenster, der In-App-Browser von Gmail und die Zeichenkette, die Sie ins Ticket kleben, tun diese Arbeit nicht für Sie.

03 / Rückstand

Wo die Rückstände landen

Sobald ein Parameter die Adresszeile verlässt, wird er durchsuchbarer Text, ein archivierter Anhang oder der Referer der nächsten Anfrage.

Chatfenster sind so gebaut, dass man Dinge wiederfindet. Nachdem Sie eine volle Kampagnen-URL in einen Kanal eingefügt haben, halten Nachrichtentext, Client-Cache und serverseitiger Suchindex je eine Kopie. Drei Monate später kann eine Suche nach utm_campaign oder fbclid diese Nachricht noch heben. Zurückrufen löscht selten die schon gelesene Push-Nachricht der Gegenseite oder eine bereits synchronisierte Historie. Das hat nichts mit Vertrauen in Kolleginnen und Kollegen zu tun. Sie brauchen die Landingpage. Sie brauchen kein Token für diesen Anzeigenklick.

Tickets und E-Mail bewahren den Link als Beleg. Hat der Support die vom Nutzer geschickte „Kampagnenseite geht nicht auf“-URL ins Ticket geklebt, öffnen Agenten, Eskalationsschlangen und jeder ausgelagerte Betrachter die volle Adresse erneut. Ein ganzseitiger Screenshot in der Fotomediathek oder eine Adresszeile in der Meeting-Aufnahme ist ein zweiter, pixelgenauer Kanal. Schlüssel gehören nicht in den Chat – das steht in Nach einem Leak der Cloud-Umgebungsvariablen gehört der neue Schlüssel nicht in den Chat. Tracking-Parameter sind ein milderes Leck. Die Form des Rückstands ist dieselbe: Der Kanal speichert genau die Zeichen, die Sie eingefügt haben.

Chat und Tickets
Eine durchsuchbare Volladresse

Felder hinter dem Fragezeichen bleiben als Klartext. Später Hinzugekommene können sie ebenfalls suchen.

Zugriffslogs
Query-Parameter in der Request-Zeile

Deren Origin – oder ein Reverse-Proxy, den Sie betreiben – kann die volle URL nach dem TLS-Ende noch loggen.

Referer
Reicht die Query manchmal an den nächsten Hop

Die Default-Policy ist strenger als früher. Sie können trotzdem nicht annehmen, jeder Downstream-Host bekomme nur einen Hostnamen.

Die Schicht der Zugriffslogs versteckt sich leicht hinter einem HTTPS-Slogan. Transportverschlüsselung hindert jemanden auf der Leitung, Klartext zu lesen. Der Origin und jeder Reverse-Proxy, den Sie steuern, sieht die Request-Zeile trotzdem, sobald TLS endet. Auf dieser Schicht ist ein Query-Parameter kein anderer als ein Pfad: beide stehen in der HTTP-Anfrage. Ein Fragment nicht. „Wir nutzen schon HTTPS“ löscht ?fbclid= nicht aus einem Access-Log.

Referer ist der dritte Weg. Moderne Browser defaulten auf Referrer-Policy: strict-origin-when-cross-origin: Same-Origin-Anfragen schicken weiterhin die volle URL inklusive Query; Cross-Origin-Anfragen schicken meist nur den Origin. Der ältere Default no-referrer-when-downgrade schickte die volle Adresse bei vielen Cross-Site-Loads. Die Referrer-Hinweise auf web.dev listen „Pfad und Query über Sites leaken“ ausdrücklich als Risiko. Sie können nicht verlangen, dass jede Downstream-Seite eine strenge Policy setzt. Tracker vor dem zweiten Hop zu entfernen ist zuverlässiger, als zu hoffen, der andere Host „logge die Quelle nicht“.

Grenze

Dieser Artikel handelt davon, einen Tracking-Identifikator nicht noch einmal auf einen neuen Kanal zu kopieren. Er handelt nicht von „Chat löschen und der Parameter kommt zurück“. Die Gegenseite kann ihn schon geöffnet, abfotografiert oder gespeichert haben.

04 / Wahl

Was bleiben, was weg

Alles hinter dem Fragezeichen zu löschen zerlegt Produktseiten, Suchergebnisse und Paginierung. Trennen Sie Geschäftsfelder von Trackern.

Behalten Sie die Felder, die die Seite auf die richtige Ressource zeigen. id=128 wählt ein Produkt. q= ist ein Suchbegriff. page=2 ist Paginierung. Bei YouTube ist t= ein Zeitstempel. Das sind keine Kampagnenlabels. Blind „alles hinter dem Fragezeichen löschen“ funktioniert oft bei einem Social-Share-Link. Bei Shop- und Admin-Deeplinks landen Sie auf der Startseite oder auf einem Fehler.

Entfernen Sie die Felder, die die Traffic-Quelle beschreiben, einen einzelnen Klick identifizieren oder auf eine teilende Person zeigen. Die ganze Familie utm_*, gängige Click-IDs und Attributionsfelder von Commerce- oder Inhaltsplattformen – spm, mc_eid, igshid, refer_share_id – gehören hierher. Sie entscheiden nicht, welcher Artikel aufgeht. Sie entscheiden, wem dieser Aufruf gutgeschrieben wird.

Ist die Entscheidung unklar, beginnen Sie eng: nur utm_* und gängige Click-IDs entfernen, dann prüfen, ob die Seite noch auf dieselbe Ressource zeigt. Erst danach entscheiden Sie, ob Analysefelder und Plattformattribution weg sollen. Das ist kein Slogan. Es sind zwei Stufen, die Sie am Ergebnis vergleichen können.

Pfad und Geschäfts-Query behalten 01 id, q, Paginierung und Zeitstempel entscheiden meist, welche Ressource aufgeht.
Zuerst UTM und Click-IDs entfernen 02 Kampagnenlabels und Klicktoken haben auf dem zweiten Hop keine Aufgabe.
Dann Plattformattribution ansehen 03 spm, igshid, mc_eid und refer_share_id benennen oft einen Share-Pfad oder eine teilende Person.
Bereinigte URL einmal selbst öffnen 04 Geht dieselbe Ressource noch auf, haben Sie kein Geschäftsfeld versehentlich gelöscht.

UsePwd Links bereinigen folgt dieser Grenze im aktuellen Tab. Standard entfernt utm_*, gängige Click-IDs und eine Reihe Attributionsfelder von Commerce- und Inhaltsplattformen. pathname plus id und q bleiben. Sind Sie unsicher, ob ein Geschäftsfeld mitgerissen würde, schalten Sie den konservativen Modus: nur UTM und Click-IDs. Eine URL pro Zeile, höchstens 100; eine Zeile über 8 KB wird übersprungen. Neben dem Ergebnis stehen die diesmal tatsächlich entfernten Parameternamen, damit Sie sofort prüfen statt einem mündlichen „ist sauber“ zu glauben. Parsen und Entfernen bleiben in diesem Tab. Der Originaltext geht nicht als HTTP-Body raus und wird nicht in die Statistik geschrieben. Öffnen und nutzen – ohne Anmeldung.

05 / Prüfung

Entfernliste sofort prüfen

Das Ziel ist nicht zu beweisen, „niemand auf der Welt sieht das“. Es ist zu beweisen: Die übrigen Felder sind Geschäftsparameter, die entfernten Felder sind Tracker, und diese Eingabe ist nicht in einen Request-Body gegangen.

  1. 01
    Eine unechte schmutzige URL vorbereiten

    Keine Live-Kampagne und keinen echten Nutzer-Share-Link verwenden. Zum Beispiel: https://www.example.com/item?id=128&utm_source=newsletter&utm_medium=email&utm_campaign=sep-sale&fbclid=IwAR0example&igshid=YmMyMTA2M2Y. Sie müssen erkennen, dass id=128 bleiben muss.

  2. 02
    Links bereinigen öffnen und das Feld leeren

    Gehen Sie zu Links bereinigen und bleiben Sie auf „Bereinigter Link“. Die Seite ist sofort nutzbar. Leeren Sie die Eingabe bei Bedarf, damit dieser Paste nicht mit dem letzten vermischt wird.

  3. 03
    Vollständige Bereinigung laufen lassen, dann die Liste lesen

    Einfügen und bereinigen. Im Ergebnis sollte id=128 stehen. Die Entfernliste daneben sollte utm_source, utm_medium, utm_campaign, fbclid und igshid zeigen. Fehlt ein Geschäftsfeld oder sitzt ein Tracker noch drin, ist die URL nicht versandfertig.

  4. 04
    Konservativen Modus einmal zum Vergleich laufen lassen

    Der konservative Modus entfernt nur utm_* und gängige Click-IDs. Enthält das Beispiel zusätzlich Commerce-Attribution, unterscheiden sich die beiden Listen in der Länge. Beide Modi behalten Pfad und die Geschäfts-Query, die Sie noch brauchen. An diesem Unterschied sehen Sie, ob die enge Regel reicht.

  5. 05
    Netzwerk-Panel öffnen und nach dem Originaltext suchen

    F12, dann Netzwerk. Während der Bereinigung sollte keine API die ganze schmutzige URL als Request-Body schicken. In Produktion kann Seitenanalyse an /tj/ gehen; die Nutzlast sind Seiten- und Buttonnamen, nicht die eingefügte URL. Die lokale Vorschau sendet keine Analyse.

Diese Schritte stehen neben den Sicherheitshinweisen, sie ersetzen sie nicht. Die Sicherheitshinweise beantworten, ob Klartext den Browser verlässt. Dieser Artikel zerlegt nur Query-Parameter und benennt die Schicht, die der zweite Hop mitnimmt. Keine der beiden Seiten ersetzt das Formular auf Links bereinigen. Liegen im Tickettext noch Telefonnummern, ausweisähnliche Zeichenketten oder API-Keys, kann dasselbe Tool unter Schwärzung gängige Formate lokal maskieren. Es folgt üblichen Mustern und kann keinen vollständigen Fang versprechen – den Ausgangstext lesen Sie selbst. UsePwd behauptet keine GDPR-Zertifizierung.

06 / Grenzen

Was Bereinigung nicht stoppt

„Tracker entfernen“ als „das Teilen ist anonym“ zu lesen, übersieht ein paar Grenzen, die sich ebenso direkt prüfen lassen.

Ein Kurzlink, der noch nicht aufgelöst ist 01 Die Bereinigung sieht die aktuelle Zeile. Redirect auflösen, dann die Query der Ziel-URL ansehen.
Schon versendete Datensätze 02 Bereinigung schreibt Chatverlauf, Mailanhänge und Ticketarchive nicht um. Sie behandelt nur den nächsten Paste.
Anmeldestatus und Seiteninhalt 03 Die Gegenseite kann unter dem eigenen Konto weiter eine personalisierte Seite sehen. Sie haben URL-Parameter entfernt, nicht die Session der Site.
Ein Gerät, das schon unter fremder Kontrolle steht 04 Kann eine Erweiterung die Seite lesen oder Fernzugriff die Zwischenablage, ist lokale Bereinigung keine Grenze mehr. Das liegt außerhalb eines Browser-Tabs.

Bereinigen und dann weiterleiten passt zu Seiten, die Sie veröffentlichen oder an mehr als eine Person schicken: eine Kampagnen-Landingpage, eine Produkt-URL, ein Social Share, eine „Nutzer hat diese URL geschickt“-Zeile im Ticket. Es ist das falsche Werkzeug für einen einmaligen Geheimkanal. Ein ganzes Geheimnis, ein rotierter API-Schlüssel oder ein kurzlebiger Code gehört in den Einmal-Link: Klartext wird in diesem Tab mit AES-256-GCM verschlüsselt, die Nummer fährt in ?id=, der Schlüssel hinter #, Erzeugen und Lesen sind sofort nutzbar. Der Server speichert nur Geheimtext. Diese beiden Werkzeuge nicht als dieselbe Zusage lesen.

Dateibackup ist ein dritter Weg. Lokale Verschlüsselung einer einzelnen Datei bis 5 GB läuft über Datei verschlüsseln, schreibt .lock / .enc und lädt die Datei standardmäßig nicht hoch. Ob eine Passphrase stark ist, ist eine andere Frage: 6–128 Zeichen im Passwort-Generator erzeugen, dann mit Passwort prüfen lokal gegen die öffentliche Leak-Liste bewerten, die mit der Seite kommt. Die Prüfung ist keine netzweite Abfrage, und das eingegebene Passwort wird nicht hochgeladen. Diese Seiten sind wie dieser Artikel sofort nutzbar – ohne Anmeldung. In der Kopfzeile rechts sitzt nur die Sprachumschaltung.

Vor dem zweiten Hop ansehen, was die Query mitnimmt: ein Kampagnenlabel, ein Klicktoken oder eine Sharer-Markierung. Wer diese drei auseinanderhalten kann, liest einen Artikel über Parameter-Mechanik nicht als Garantie „bereinigt heißt anonym“.

07 / Fragen

Fragen, die beim zweiten Hop kommen

Die vier Punkte unten bleiben in der Grenze dieses Artikels. Sie wiederholen nicht die Buttons auf der Bereinigungsseite.

Kann ich die ganze Query löschen 01 Bei einem Social-Share-Link oft ja. Nicht bei einem Geschäftslink, der id, q oder eine Seitenzahl braucht – nur Tracker entfernen.
Versteckt HTTPS das vor Logs 02 Nein. HTTPS schützt die Leitung. Nach dem TLS-Ende sieht der Origin die Query-Parameter in der Request-Zeile.
Entfernt das iPhone das nicht selbst 03 Nur in Mail, Nachrichten und manchen Safari-Kontexten. Slack, Teams und Tickets tun das nicht. UTM bleibt in der Regel.
Brauche ich ein Konto zum Bereinigen 04 Nein. Öffnen und nutzen. Originaltext wird nicht hochgeladen und nicht in die Statistik geschrieben. Es gibt kein Konto und keinen Tresor.
08 / Weiter

Danach die Entfernliste prüfen

Der Artikel beantwortet, was Tracking-Parameter mitnehmen, wenn ein Kampagnenlink weitergeleitet wird. Um die tatsächlich entfernten Parameternamen zu vergleichen, öffnen Sie Links bereinigen – ohne Anmeldung.