Du liest eine Datenschutzerklärung. Freiwillig. In deinem Leben ist etwas schiefgelaufen, und ich freue mich, ein Teil davon zu sein.
Hier die Kurzfassung. Ich zähle Seitenaufrufe und, bei Beiträgen, wie weit du liest. Ein Teil der Besuche wird als Replay aufgezeichnet, alles, was du eintippst, wird dabei maskiert. Ich setze ein optionales Cookie, um wiederkehrende Besuche zu erkennen, und ein notwendiges Cookie, das sich merkt, ob du das erste wolltest. Niemand speichert deine vollständige IP-Adresse. Wenn du den Newsletter abonnierst, liegt diese E-Mail-Adresse in einem getrennten System ohne gemeinsamen Schlüssel. Ich kann sie also mit nichts verknüpfen, was du liest.
Die Langfassung steht unten, weil die UK GDPR es verlangt. Du kannst alles ganz unten auf dieser Seite abschalten.
Wer ich bin
Ich bin Will Hackett. Ich betreibe diese Seite allein. Dahinter steckt keine Firma, kein Analytics-Team und keine Growth-Abteilung. Nur ich, ein Domainname und ein unvernünftiges Interesse daran, worauf Leute klicken.
Für Fragen oder Anfragen zum Datenschutz schreib an gdpr@willhackett.com. Die Mail landet direkt bei mir. Für alles andere findest du mich auf LinkedIn.
Ich will nur wissen, welche Beiträge ankommen
Auf dieser Seite gibt es keine Werbung, keine Affiliate-Links und keine Pixel, die für jemand anderen arbeiten. Ich schreibe Dinge und bin neugierig, ob sie funktionieren.
Um zu zeigen, wie banal das ist, hier die Ergebnisse. Agentic coding workforce ist mein meistgelesener Beitrag dieses Jahr. Just use Postgres liegt auf Platz zwei. Mein am wenigsten gelesener Beitrag ist ein 404, weil ich ihn gelöscht habe. Es war ein Vorbeziehungsvertrag, geschrieben als Comedy-Sketch darüber, wie trostlos das Online-Dating geworden war, von 2014, als ich noch keinen Filter hatte. Irgendwo im Netz schwirrt er noch herum, wenn du entschlossen genug suchst.
Niemand bezahlt mich für diese Daten. Ich weiß es einfach gern.
Eine Offenlegung, denn eine Datenschutzerklärung, die ihre eigene Reinheit überverkauft, ist nicht lesenswert. Ich habe ein Unternehmen namens flowstate mitgegründet und schreibe hier ziemlich oft darüber. Manche dieser Beiträge sind im ehrlichen Sinne des Wortes Werbung.
Was das nicht ändert: Niemand bei flowstate hat Zugriff auf die Analytics dieser Seite, die beiden laufen auf komplett getrennter Infrastruktur, und nie wurde ein Leser als Lead weitergegeben. Zu wissen, welche Beiträge ankommen, macht mich allerdings besser darin, über mein eigenes Unternehmen zu schreiben. Das ist ein Motiv, und jetzt kennst du es.
Was ich erfasse
Wenn du eine Seite liest, erfasse ich:
- die Seite, die du angesehen hast, ihren Titel und alles in der URL hinter dem Fragezeichen
- die Website oder Suchmaschine, die dich geschickt hat
- deine Bildschirmgröße, die Browsersprache und das ungefähre Land
- eine zufällige ID aus dem Cookie
visitor, wenn du dem zugestimmt hast - bei einem Beitrag, wie weit du nach unten gekommen bist, in Vierteln, und wie lange du aktiv gelesen hast, in Stufen von 30 Sekunden bis 10 Minuten
Wenn du den Newsletter abonnierst, erfasse ich deine E-Mail-Adresse. Sonst nichts. Nicht deinen Namen, nicht deine Blutgruppe, nicht den Mädchennamen deiner Mutter.
Das Cookie
Ein Cookie, es heißt visitor. Es enthält eine zufällige ID, die so aussieht: 0f9c1a2b-3d4e-4f50-8a6b-7c8d9e0f1a2b. Für sich genommen bedeutet sie nichts, und sie wird aus nichts abgeleitet, was dich betrifft. Dein Browser erfindet sie.
Ihre einzige Aufgabe ist, aus „300 Leute haben das gelesen“ ein „300 Leute haben das gelesen, und 40 von ihnen hatten vorher schon etwas anderes von mir gelesen“ zu machen. Das ist die ganze Funktion.
Das Banner nennt es hauchdünn. Das ist die einzige Monty-Python-Anspielung in diesem Dokument, und wenn du den Sketch kennst, verstehst du, warum ich bei einer geblieben bin.
Es gibt ein zweites Cookie, visitor-consent, das sich deine Antwort merkt, damit ich nur einmal frage. Ja, ich brauche ein Cookie, um mir zu merken, dass du kein Cookie wolltest. Ich habe dieses System nicht entworfen, und ich bin davon genauso begeistert wie du.
Beide werden auf willhackett.com ohne Domain-Attribut gesetzt, sie werden also nie an eine Subdomain gesendet. Keines von beiden wird mit jemandem geteilt.
Ignorierst du die Abfrage 30 Sekunden lang, antwortet sie für dich mit Nein und sagt das auch. Schweigen sollte nie als Ja zählen.
Replays
Ein Teil der Seitenaufrufe, derzeit etwa die Hälfte, wird als Sitzungs-Replay aufgezeichnet: wie die Seite aussah, wohin du gescrollt hast, was du angeklickt hast und wohin sich der Mauszeiger bewegt hat, bis zu fünf Minuten lang. Eine Zahl sagt mir, dass ein Beitrag geöffnet wurde. Ein Replay zeigt mir, wo Leute aufhören, ihn zu lesen.
Alles, was du eintippst, wird maskiert, bevor es deinen Browser verlässt. Das Newsletter-Feld erscheint also als Reihe von Sternchen. Die Aufzeichnung geht an denselben Umami-Server wie die Seitenaufrufe, speichert nichts auf deinem Gerät und wird nach 30 Tagen gelöscht. Ohne den Seitenaufruf-Tracker kann sie nicht starten, deshalb schaltet der Schalter unten auf dieser Seite sie ebenfalls ab.
Cookie-Banner gehören in den Browser
Wenn dein Browser Do Not Track oder Global Privacy Control sendet, bekommst du weder eine Abfrage noch ein Cookie. Keines der beiden Signale bindet mich im Vereinigten Königreich rechtlich, und der Do-Not-Track-Standard wurde 2018 aufgegeben, aber beide sind ein klar genug formuliertes Nein, dass Diskutieren unhöflich wäre.
Vor Jahren habe ich der EU vorgeschlagen, dass sich dieses ganze Problem lösen ließe, wenn man die Einwilligung in den Browser verlegt, wo sie offensichtlich hingehört. Ich würde gern berichten, dass das gut ausgegangen ist.
Die ePrivacy-Verordnung wurde 2017 vorgeschlagen. Im Februar 2025 gab die Kommission bekannt, dass sie aufgibt, weil niemand erwartete, dass sich die Mitgesetzgeber je einigen, und der formale Rückzug wurde im Oktober desselben Jahres veröffentlicht. Dann verabschiedete Kalifornien ein einziges Gesetz, und ab Januar 2027 muss jeder Browser, der Kalifornier bedient, die Einstellung ohnehin anbieten. Acht Jahre Verhandlungen, überholt von einem Landesparlament und einem Kontrollkästchen.
Dinge, die ich nicht tue und auch nicht anfangen will
- Deine vollständige IP-Adresse speichern. Sie läuft natürlich durch das CDN und den Server, sonst käme die Seite nicht zu dir, und sie wird nebenbei benutzt, um ein ungefähres Land zu bestimmen. Umami erfasst sie nie. Was Bunny in seinen Logs behält, ist gekürzt, die letzte Zahl ist entfernt, aus
122.1.1.20wird also122.1.1.0. Im Transit verarbeitet, nicht aufgeschrieben. - Dich an eine Analytics-Firma weiterreichen. Ich betreibe Umami, das Open Source ist, auf Infrastruktur, die ich miete und kontrolliere. Kein Google, kein Meta, keine Werbenetzwerke, keine Datenhändler.
- Den Newsletter mit den Analytics verknüpfen. Sie liegen in getrennten Systemen ohne gemeinsamen Schlüssel. Beim Abonnieren wird gar kein Analytics-Ereignis ausgelöst, deshalb erreicht Umami nichts über deine E-Mail-Adresse. Ich behaupte nicht, dass es unmöglich ist, denn das ist es nicht. Ich könnte diese Verknüpfung morgen einbauen. Ich müsste das aber in deinem Browser tun, und du würdest es im Netzwerk-Tab innerhalb von Sekunden sehen. Diese Seite kann dich nicht heimlich verraten, und das ist die einzige Garantie, die viel wert ist.
- Dir irgendwohin sonst folgen. Das Cookie ist auf jeder anderen Website nutzlos, und ich habe keine Möglichkeit zu sehen, was du außerhalb dieser Seite tust.
Prüf das alles selbst nach
Glaub mir nicht einfach. Öffne die DevTools und schau nach. Das ist die einzige Datenschutzbehauptung im Internet, die du in etwa 90 Sekunden prüfen kannst.
- Application, dann Cookies. Du findest
visitorundvisitor-consent, und sonst nichts von mir. - Network, gefiltert auf
ua.willhackett.com. Das ist Umami. Lies die Nutzlast der Anfrage. Sie besteht aus der Seiten-URL und dem Titel, dem Referrer, einer Bildschirmgröße, einer Sprache und der zufälligen ID. Bei einem Beitrag siehst du außerdemscroll-,dwell- undread-Ereignisse, während du die Seite hinuntergehst. Bei einem Besuch in der Stichprobe gibt es zusätzlich Posts an/api/record. Das ist das Replay. - Sieh dir den Cookie-Header dieser Anfragen an. Da ist keiner. Die ID wird von JavaScript gelesen und im Body übergeben, und genau so bleibt sie auf diese Domain beschränkt.
- Dann das Newsletter-Formular. Es postet an
newsletter.willhackett.com, und dorthin gelangt keines der beiden Cookies.
Die Rechtsgrundlage, für die Juristen
Seitenaufrufe zu zählen identifiziert niemanden. Deshalb stützt es sich auf die Ausnahme für statistische Zwecke, die PECR am 5. Februar 2026 erhalten hat. Dafür braucht es keine Einwilligung, aber sie gilt nur, wenn ich dir eine Möglichkeit zum Widerspruch gebe. Der Schalter unten auf dieser Seite ist diese Möglichkeit.
Die Lese-Ereignisse sind weiterhin Zählungen, sie fallen also unter dieselbe Ausnahme. Replays nicht. Die Aufzeichnung eines einzelnen Besuchs ist keine Statistik, deshalb stützt sie sich auf mein berechtigtes Interesse, zu sehen, wie eine Seite gelesen wird, abgewogen gegen eine Aufzeichnung, die nichts auf deinem Gerät speichert, alles maskiert, was du eintippst, und nach 30 Tagen weg ist. Der gleiche Schalter ist der Weg zum Widerspruch.
Die visitor-ID ist anders. Eine zufällige Zeichenfolge, die über Besuche hinweg bestehen bleibt, gilt nach der UK GDPR als personenbezogenes Datum, obwohl ich keine Ahnung habe, wer du bist, und sie zu speichern braucht zuerst eine Erlaubnis nach PECR Regulation 6. Sie stützt sich also auf deine Einwilligung nach UK GDPR Artikel 6(1)(a).
Ich zeige die Abfrage im Vereinigten Königreich und im EWR, wo vorheriges Fragen Gesetz ist. Anderswo wird das Cookie ohne sie gesetzt, und dort ist die Grundlage mein berechtigtes Interesse, zu wissen, ob jemand wiederkommt, was ungefähr so mild ist, wie ein berechtigtes Interesse nur sein kann. In beiden Fällen schaltet der Schalter unten es ab, und eine Ablehnung bleibt bestehen.
Eines sage ich lieber, als dass du es selbst findest: Die Seitenadresse, die ich erfasse, enthält alles hinter dem Fragezeichen. Meistens ist das nichts. Manchmal schicke ich jemandem einen Link mit einem Parameter, und bei dem sehe ich, dass genau dieser Link geöffnet wurde. Das ist keine allgemeine Fähigkeit, und ich benutze es nicht, um mir ein Bild von irgendwem zu machen. Aber es heißt, dass ich nicht behaupten sollte, jede URL in dieser Datenbank sei anonym.
Newsletter-Abonnements stützen sich auf dieselbe Einwilligungsgrundlage, plus PECR. Du gibst sie, indem du deine E-Mail-Adresse eintippst und auf den Bestätigungslink klickst. Klassisches Double-Opt-in.
Dafür sollte es eine Ausnahme geben. Nichts Aufwendiges. Etwa so: Wenn deine Website keine Werbung, keine Dritten und überhaupt nichts zu verkaufen hat, darfst du aufschreiben, was du erfasst, und dann dein Leben weiterleben. Gibt es nicht. Das Regelwerk, das ein Werbenetzwerk mit Rechtsabteilung regelt, regelt auch mich, allein, wie ich herausfinde, ob eine Zufallszahl in deinem Browser vier Absätze Gesetzestext rechtfertigt.
Offenbar tut sie das. Also sitzen wir hier und zitieren einander Regulation 6. Alles in gutem Glauben angewendet von einem Mann, dessen am wenigsten gelesener Beitrag ein Comedy-Ehevertrag ist, den er löschen musste.
Wer sonst noch deine Daten anfasst
Resend verschickt den Newsletter und ist mein Auftragsverarbeiter auf Grundlage eines ordentlichen Vertrags. Ich nutze die Region Irland, die Mails gehen also aus Irland raus. Damit ich beim Rest ehrlich zu dir bin: Resend ist ein US-Unternehmen und hält Kontodaten, E-Mail-Metadaten und Betriebslogs in den Vereinigten Staaten, egal welche Versandregion du wählst. Eine frühere Version dieser Seite sagte, deine E-Mail bleibe in der EU. Das war falsch, und dies ist die korrigierte Version.
Bunny liefert die Seite aus und beantwortet die Länderabfrage, die entscheidet, ob du die Cookie-Abfrage siehst. Seine Logs enthalten die oben beschriebene gekürzte IP und sonst nichts über dich.
Vercel betreibt den Umami-Server und Neon hostet die Datenbank dahinter. Beide sind auf EU-Regionen konfiguriert, die Seitenaufruf-Daten liegen also in der EU. Ihre eigenen Konto-, Support- und Betriebsdaten können woanders liegen, weil diese Plattformen so funktionieren, und ich kann nichts anderes vortäuschen. Mir gehört nicht die Hardware. Mir gehören die Software, die Datenbank und jede Zeile darin.
Diese vier sind alle. Sonst bekommt niemand etwas geschickt, auch nicht das Unternehmen, das ich mitgegründet habe.
Wie lange ich es aufbewahre
visitorläuft 12 Monate nach deinem letzten Besuch ab, oder in der Sekunde, in der du den Schalter unten drückst.visitor-consenthält 12 Monate bei einem Ja und sechs Monate bei einem Nein, damit eine Ablehnung respektiert wird, ohne dass ich sie eine Woche später vergesse.- Die zufällige ID wird nach 6 Monaten aus den Seitenaufruf-Datensätzen entfernt. Die Datensätze selbst bleiben, weil sie dann nur noch Zählungen sind.
- Replays werden nach 30 Tagen gelöscht.
- Deine E-Mail-Adresse bleibt, bis du dich abmeldest. Dann verschwindet sie sofort, auch wenn sie in den Logs von Resend noch liegen kann, bis deren Aufbewahrungsfrist endet.
- Ich führe nach einer Abmeldung keine Sperrliste und keine Backups, die dich stillschweigend wieder zurückholen könnten.
Deine Rechte
Je nach Umständen gibt dir die UK GDPR das Recht, von mir zu verlangen:
- dir mitzuteilen, was ich über dich gespeichert habe
- es zu berichtigen, wenn es falsch ist
- es zu löschen
- zu beenden oder einzuschränken, was ich damit mache
- es dir in einem übertragbaren Format auszuhändigen
- einen Widerruf der Einwilligung zu respektieren, jederzeit und aus jedem Grund
In der Praxis sind die einzigen Daten, die ich über irgendjemanden habe, eine Newsletter-E-Mail-Adresse, deshalb läuft das meiste dieser Liste auf dieselbe kurze Antwort hinaus. Siehe unten.
Widerrufen ist absichtlich einfacher als Zustimmen. Der Schalter unten braucht einen Klick, und jeder Newsletter enthält einen Abmeldelink mit einem Klick.
Wenn du findest, dass ich damit schlecht umgehe, kannst du mich beim Information Commissioner’s Office melden, unter ico.org.uk. Die nehmen dich ernster, als du vielleicht erwartest.
Mich dazu bringen, es zu löschen
Schreib an gdpr@willhackett.com. Du bekommst eine automatische Antwort, weil die Antwort fast immer eines von zwei Dingen ist.
Wenn du den Newsletter abonnierst, klick unten in einer beliebigen Mail von mir auf Abmelden. Deine Adresse verschwindet sofort von meiner Liste. In den eigenen Zustell-Logs von Resend bleibt sie noch eine Weile, die verfallen bei ihnen und nicht bei mir. Auf meiner Seite bleibt nichts zurück, keine Sperrliste, kein Vermerk, dass du je da warst.
Bei den Analytics drückst du den Schalter unten auf dieser Seite. Das löscht das Cookie und weist meinen Server an, deine zufällige ID aus jeder Zeile zu entfernen, an der sie hängt. Die Seitenaufrufe bleiben als Zählungen. Das, was sie mit einem Browser verbindet, nicht.
Wenn du das Cookie schon gelöscht hast und die alten Zeilen trotzdem bereinigt haben willst, brauche ich die ID selbst, weil sie wirklich der einzige Anhaltspunkt ist, den ich habe. Öffne die DevTools, geh zu Application, dann Cookies, kopiere den Wert von visitor und schick ihn mir per Mail. Ohne ihn würde ich eine Tabelle voller Zufallszahlen nach der durchsuchen, die zufällig deine ist, und das beschreibt ziemlich genau den Sinn davon, es so gebaut zu haben.
Dein Tracking-Status
Dich zwischen Besuchen wiedererkennen
Checking…
Seitenaufrufe und Replays
Checking…
Zuletzt aktualisiert: 6. September 2026.