← Zurück

Datenschutz

Du liest eine Datenschutzerklärung. Freiwillig. In deinem Leben ist etwas schiefgelaufen, und ich freue mich, ein Teil davon zu sein.

Hier die Kurzfassung. Ich zähle Seitenaufrufe und, bei Beiträgen, wie weit du liest. Ein Teil der Besuche wird als Replay aufgezeichnet, alles, was du eintippst, wird dabei maskiert. Ich setze ein optionales Cookie, um wiederkehrende Besuche zu erkennen, und ein notwendiges Cookie, das sich merkt, ob du das erste wolltest. Niemand speichert deine vollständige IP-Adresse. Wenn du den Newsletter abonnierst, liegt diese E-Mail-Adresse in einem getrennten System ohne gemeinsamen Schlüssel. Ich kann sie also mit nichts verknüpfen, was du liest.

Die Langfassung steht unten, weil die UK GDPR es verlangt. Du kannst alles ganz unten auf dieser Seite abschalten.

Wer ich bin

Ich bin Will Hackett. Ich betreibe diese Seite allein. Dahinter steckt keine Firma, kein Analytics-Team und keine Growth-Abteilung. Nur ich, ein Domainname und ein unvernünftiges Interesse daran, worauf Leute klicken.

Für Fragen oder Anfragen zum Datenschutz schreib an gdpr@willhackett.com. Die Mail landet direkt bei mir. Für alles andere findest du mich auf LinkedIn.

Ich will nur wissen, welche Beiträge ankommen

Auf dieser Seite gibt es keine Werbung, keine Affiliate-Links und keine Pixel, die für jemand anderen arbeiten. Ich schreibe Dinge und bin neugierig, ob sie funktionieren.

Um zu zeigen, wie banal das ist, hier die Ergebnisse. Agentic coding workforce ist mein meistgelesener Beitrag dieses Jahr. Just use Postgres liegt auf Platz zwei. Mein am wenigsten gelesener Beitrag ist ein 404, weil ich ihn gelöscht habe. Es war ein Vorbeziehungsvertrag, geschrieben als Comedy-Sketch darüber, wie trostlos das Online-Dating geworden war, von 2014, als ich noch keinen Filter hatte. Irgendwo im Netz schwirrt er noch herum, wenn du entschlossen genug suchst.

Niemand bezahlt mich für diese Daten. Ich weiß es einfach gern.

Eine Offenlegung, denn eine Datenschutzerklärung, die ihre eigene Reinheit überverkauft, ist nicht lesenswert. Ich habe ein Unternehmen namens flowstate mitgegründet und schreibe hier ziemlich oft darüber. Manche dieser Beiträge sind im ehrlichen Sinne des Wortes Werbung.

Was das nicht ändert: Niemand bei flowstate hat Zugriff auf die Analytics dieser Seite, die beiden laufen auf komplett getrennter Infrastruktur, und nie wurde ein Leser als Lead weitergegeben. Zu wissen, welche Beiträge ankommen, macht mich allerdings besser darin, über mein eigenes Unternehmen zu schreiben. Das ist ein Motiv, und jetzt kennst du es.

Was ich erfasse

Wenn du eine Seite liest, erfasse ich:

Wenn du den Newsletter abonnierst, erfasse ich deine E-Mail-Adresse. Sonst nichts. Nicht deinen Namen, nicht deine Blutgruppe, nicht den Mädchennamen deiner Mutter.

Ein Cookie, es heißt visitor. Es enthält eine zufällige ID, die so aussieht: 0f9c1a2b-3d4e-4f50-8a6b-7c8d9e0f1a2b. Für sich genommen bedeutet sie nichts, und sie wird aus nichts abgeleitet, was dich betrifft. Dein Browser erfindet sie.

Ihre einzige Aufgabe ist, aus „300 Leute haben das gelesen“ ein „300 Leute haben das gelesen, und 40 von ihnen hatten vorher schon etwas anderes von mir gelesen“ zu machen. Das ist die ganze Funktion.

Das Banner nennt es hauchdünn. Das ist die einzige Monty-Python-Anspielung in diesem Dokument, und wenn du den Sketch kennst, verstehst du, warum ich bei einer geblieben bin.

Es gibt ein zweites Cookie, visitor-consent, das sich deine Antwort merkt, damit ich nur einmal frage. Ja, ich brauche ein Cookie, um mir zu merken, dass du kein Cookie wolltest. Ich habe dieses System nicht entworfen, und ich bin davon genauso begeistert wie du.

Beide werden auf willhackett.com ohne Domain-Attribut gesetzt, sie werden also nie an eine Subdomain gesendet. Keines von beiden wird mit jemandem geteilt.

Ignorierst du die Abfrage 30 Sekunden lang, antwortet sie für dich mit Nein und sagt das auch. Schweigen sollte nie als Ja zählen.

Replays

Ein Teil der Seitenaufrufe, derzeit etwa die Hälfte, wird als Sitzungs-Replay aufgezeichnet: wie die Seite aussah, wohin du gescrollt hast, was du angeklickt hast und wohin sich der Mauszeiger bewegt hat, bis zu fünf Minuten lang. Eine Zahl sagt mir, dass ein Beitrag geöffnet wurde. Ein Replay zeigt mir, wo Leute aufhören, ihn zu lesen.

Alles, was du eintippst, wird maskiert, bevor es deinen Browser verlässt. Das Newsletter-Feld erscheint also als Reihe von Sternchen. Die Aufzeichnung geht an denselben Umami-Server wie die Seitenaufrufe, speichert nichts auf deinem Gerät und wird nach 30 Tagen gelöscht. Ohne den Seitenaufruf-Tracker kann sie nicht starten, deshalb schaltet der Schalter unten auf dieser Seite sie ebenfalls ab.

Wenn dein Browser Do Not Track oder Global Privacy Control sendet, bekommst du weder eine Abfrage noch ein Cookie. Keines der beiden Signale bindet mich im Vereinigten Königreich rechtlich, und der Do-Not-Track-Standard wurde 2018 aufgegeben, aber beide sind ein klar genug formuliertes Nein, dass Diskutieren unhöflich wäre.

Vor Jahren habe ich der EU vorgeschlagen, dass sich dieses ganze Problem lösen ließe, wenn man die Einwilligung in den Browser verlegt, wo sie offensichtlich hingehört. Ich würde gern berichten, dass das gut ausgegangen ist.

Die ePrivacy-Verordnung wurde 2017 vorgeschlagen. Im Februar 2025 gab die Kommission bekannt, dass sie aufgibt, weil niemand erwartete, dass sich die Mitgesetzgeber je einigen, und der formale Rückzug wurde im Oktober desselben Jahres veröffentlicht. Dann verabschiedete Kalifornien ein einziges Gesetz, und ab Januar 2027 muss jeder Browser, der Kalifornier bedient, die Einstellung ohnehin anbieten. Acht Jahre Verhandlungen, überholt von einem Landesparlament und einem Kontrollkästchen.

Dinge, die ich nicht tue und auch nicht anfangen will

Prüf das alles selbst nach

Glaub mir nicht einfach. Öffne die DevTools und schau nach. Das ist die einzige Datenschutzbehauptung im Internet, die du in etwa 90 Sekunden prüfen kannst.

Die Rechtsgrundlage, für die Juristen

Seitenaufrufe zu zählen identifiziert niemanden. Deshalb stützt es sich auf die Ausnahme für statistische Zwecke, die PECR am 5. Februar 2026 erhalten hat. Dafür braucht es keine Einwilligung, aber sie gilt nur, wenn ich dir eine Möglichkeit zum Widerspruch gebe. Der Schalter unten auf dieser Seite ist diese Möglichkeit.

Die Lese-Ereignisse sind weiterhin Zählungen, sie fallen also unter dieselbe Ausnahme. Replays nicht. Die Aufzeichnung eines einzelnen Besuchs ist keine Statistik, deshalb stützt sie sich auf mein berechtigtes Interesse, zu sehen, wie eine Seite gelesen wird, abgewogen gegen eine Aufzeichnung, die nichts auf deinem Gerät speichert, alles maskiert, was du eintippst, und nach 30 Tagen weg ist. Der gleiche Schalter ist der Weg zum Widerspruch.

Die visitor-ID ist anders. Eine zufällige Zeichenfolge, die über Besuche hinweg bestehen bleibt, gilt nach der UK GDPR als personenbezogenes Datum, obwohl ich keine Ahnung habe, wer du bist, und sie zu speichern braucht zuerst eine Erlaubnis nach PECR Regulation 6. Sie stützt sich also auf deine Einwilligung nach UK GDPR Artikel 6(1)(a).

Ich zeige die Abfrage im Vereinigten Königreich und im EWR, wo vorheriges Fragen Gesetz ist. Anderswo wird das Cookie ohne sie gesetzt, und dort ist die Grundlage mein berechtigtes Interesse, zu wissen, ob jemand wiederkommt, was ungefähr so mild ist, wie ein berechtigtes Interesse nur sein kann. In beiden Fällen schaltet der Schalter unten es ab, und eine Ablehnung bleibt bestehen.

Eines sage ich lieber, als dass du es selbst findest: Die Seitenadresse, die ich erfasse, enthält alles hinter dem Fragezeichen. Meistens ist das nichts. Manchmal schicke ich jemandem einen Link mit einem Parameter, und bei dem sehe ich, dass genau dieser Link geöffnet wurde. Das ist keine allgemeine Fähigkeit, und ich benutze es nicht, um mir ein Bild von irgendwem zu machen. Aber es heißt, dass ich nicht behaupten sollte, jede URL in dieser Datenbank sei anonym.

Newsletter-Abonnements stützen sich auf dieselbe Einwilligungsgrundlage, plus PECR. Du gibst sie, indem du deine E-Mail-Adresse eintippst und auf den Bestätigungslink klickst. Klassisches Double-Opt-in.

Dafür sollte es eine Ausnahme geben. Nichts Aufwendiges. Etwa so: Wenn deine Website keine Werbung, keine Dritten und überhaupt nichts zu verkaufen hat, darfst du aufschreiben, was du erfasst, und dann dein Leben weiterleben. Gibt es nicht. Das Regelwerk, das ein Werbenetzwerk mit Rechtsabteilung regelt, regelt auch mich, allein, wie ich herausfinde, ob eine Zufallszahl in deinem Browser vier Absätze Gesetzestext rechtfertigt.

Offenbar tut sie das. Also sitzen wir hier und zitieren einander Regulation 6. Alles in gutem Glauben angewendet von einem Mann, dessen am wenigsten gelesener Beitrag ein Comedy-Ehevertrag ist, den er löschen musste.

Wer sonst noch deine Daten anfasst

Resend verschickt den Newsletter und ist mein Auftragsverarbeiter auf Grundlage eines ordentlichen Vertrags. Ich nutze die Region Irland, die Mails gehen also aus Irland raus. Damit ich beim Rest ehrlich zu dir bin: Resend ist ein US-Unternehmen und hält Kontodaten, E-Mail-Metadaten und Betriebslogs in den Vereinigten Staaten, egal welche Versandregion du wählst. Eine frühere Version dieser Seite sagte, deine E-Mail bleibe in der EU. Das war falsch, und dies ist die korrigierte Version.

Bunny liefert die Seite aus und beantwortet die Länderabfrage, die entscheidet, ob du die Cookie-Abfrage siehst. Seine Logs enthalten die oben beschriebene gekürzte IP und sonst nichts über dich.

Vercel betreibt den Umami-Server und Neon hostet die Datenbank dahinter. Beide sind auf EU-Regionen konfiguriert, die Seitenaufruf-Daten liegen also in der EU. Ihre eigenen Konto-, Support- und Betriebsdaten können woanders liegen, weil diese Plattformen so funktionieren, und ich kann nichts anderes vortäuschen. Mir gehört nicht die Hardware. Mir gehören die Software, die Datenbank und jede Zeile darin.

Diese vier sind alle. Sonst bekommt niemand etwas geschickt, auch nicht das Unternehmen, das ich mitgegründet habe.

Wie lange ich es aufbewahre

Deine Rechte

Je nach Umständen gibt dir die UK GDPR das Recht, von mir zu verlangen:

In der Praxis sind die einzigen Daten, die ich über irgendjemanden habe, eine Newsletter-E-Mail-Adresse, deshalb läuft das meiste dieser Liste auf dieselbe kurze Antwort hinaus. Siehe unten.

Widerrufen ist absichtlich einfacher als Zustimmen. Der Schalter unten braucht einen Klick, und jeder Newsletter enthält einen Abmeldelink mit einem Klick.

Wenn du findest, dass ich damit schlecht umgehe, kannst du mich beim Information Commissioner’s Office melden, unter ico.org.uk. Die nehmen dich ernster, als du vielleicht erwartest.

Mich dazu bringen, es zu löschen

Schreib an gdpr@willhackett.com. Du bekommst eine automatische Antwort, weil die Antwort fast immer eines von zwei Dingen ist.

Wenn du den Newsletter abonnierst, klick unten in einer beliebigen Mail von mir auf Abmelden. Deine Adresse verschwindet sofort von meiner Liste. In den eigenen Zustell-Logs von Resend bleibt sie noch eine Weile, die verfallen bei ihnen und nicht bei mir. Auf meiner Seite bleibt nichts zurück, keine Sperrliste, kein Vermerk, dass du je da warst.

Bei den Analytics drückst du den Schalter unten auf dieser Seite. Das löscht das Cookie und weist meinen Server an, deine zufällige ID aus jeder Zeile zu entfernen, an der sie hängt. Die Seitenaufrufe bleiben als Zählungen. Das, was sie mit einem Browser verbindet, nicht.

Wenn du das Cookie schon gelöscht hast und die alten Zeilen trotzdem bereinigt haben willst, brauche ich die ID selbst, weil sie wirklich der einzige Anhaltspunkt ist, den ich habe. Öffne die DevTools, geh zu Application, dann Cookies, kopiere den Wert von visitor und schick ihn mir per Mail. Ohne ihn würde ich eine Tabelle voller Zufallszahlen nach der durchsuchen, die zufällig deine ist, und das beschreibt ziemlich genau den Sinn davon, es so gebaut zu haben.

Dein Tracking-Status

Dich zwischen Besuchen wiedererkennen

Checking…

Seitenaufrufe und Replays

Checking…

Zuletzt aktualisiert: 6. September 2026.