Du öffnest eine Wetter-App. Sie feuert ein Event: app_open, device_id, lat/long auf drei Nachkommastellen gerundet, Zeitstempel. Dieses Event verlässt dein Handy innerhalb von etwa 40 Millisekunden. Was die meisten Leute danach vermuten, bleibt vage: “es wird an Werbetreibende verkauft.” Dieser Satz verschleiert eine Menge. Die tatsächliche Pipeline besteht aus fünf oder sechs eigenständigen Stufen, jede von einer anderen Firma betrieben, und keine davon sieht so aus wie “Datenverkauf”, wie man es sich normalerweise vorstellt. Hier ist der echte Ablauf, Stufe für Stufe.
Stufe eins: Das Event wird gebündelt, nicht sofort gesendet
Tracker feuern selten in Echtzeit. Die meisten SDKs (die von Meta, AppsFlyer, Braze) halten Events in einer lokalen Warteschlange und leeren sie alle 15 bis 60 Sekunden oder wenn die App in den Hintergrund geht, um Akku zu sparen und die Serverlast zu reduzieren. Der Standort-Ping deiner Wetter-App reist also nicht allein. Er geht gebündelt mit 8 bis 12 weiteren Events aus derselben Sitzung raus: welchen Bildschirm du angesehen hast, wie lange du verweilt hast, ob du auf eine Anzeige getippt hast. Der empfangende Server bekommt nicht “du hast die App geöffnet”. Er bekommt ein kleines Verhaltensprotokoll.
Stufe zwei: Identity Resolution, der Teil, den niemand erklärt
Der Server hat eine Advertising ID des Geräts (GAID auf Android). Für sich genommen ist das nur eine Zeichenkette. Der wertvolle Schritt ist das Stitching: das Abgleichen dieser GAID mit anderen Identifikatoren, die dieselbe Firma bereits demselben Gerät oder Haushalt zugeordnet hat, etwa eine gehashte E-Mail-Adresse aus einer Kundenkarten-Anmeldung, eine Router-IP, ein gehashter WLAN-SSID-Name. Firmen wie LiveRamp und Neustar existieren genau dafür, dieses Stitching als Dienstleistung anzubieten. Ein Audit des Irish Council for Civil Liberties aus 2023 schätzte, dass eine einzelne GAID innerhalb des ersten Tages, an dem sie von einer großen Ad Exchange gesehen wird, im Schnitt mit 4 bis 7 weiteren Identity Graphs abgeglichen wird. Der Sinn des Stitchings ist nicht, deinen Namen zu kennen. Es geht darum zu wissen, dass “Gerät 8f21…” und “Gerät b04c…” derselbe Mensch sind, damit Kampagnen dir über dein Handy, deinen Smart-TV und deinen Laptop folgen können, ohne jemals im rechtlichen Sinne zu erfahren, wer du bist.
Stufe drei: Die Auktion, die du nie siehst
Wenn die App Anzeigen zeigt, gelangen deine Daten ins Real-Time Bidding (RTB), das Protokoll, das entscheidet, welche Anzeige du siehst, in der Zeit, die eine Seite zum Rendern braucht. Hier kommt der Teil, der viele überrascht: Jede RTB-Auktion sendet dein Profil (Geräte-ID, ungefährer Standort, abgeleitete Interessen, App-Kategorie) an jeden registrierten Bieter auf der Exchange, unabhängig davon, ob dieser den Werbeplatz am Ende gewinnt oder nicht. Googles eigene Offenlegungen beziffern die Zahl der täglich branchenweit verarbeiteten Bid Requests auf über 300 Milliarden. Die Beschwerde des ICCL von 2022 gegen die RTB-Branche errechnete, dass die Daten eines durchschnittlichen europäischen Erwachsenen etwa 376 Mal pro Tag an Bieter gesendet werden. Bieter, die nicht gewinnen, müssen das Gesehene nicht verwerfen. Die meisten Nutzungsbedingungen der Exchanges erlauben es ihnen, Bid-Request-Daten für “Messung und Modellierung” bis zu 30 Tage lang aufzubewahren, manchmal länger. Selbst Anzeigen, die du nie gesehen hast, haben also dein Profil bereits an einen Raum voller Firmen durchsickern lassen.
Stufe vier: Enrichment, wo das Profil fetter wird
Rohe Verhaltensdaten (App-Öffnungen, Bildschirm-Verweildauer, Standort) sind für sich genommen dünn. Data Management Platforms reichern sie an, indem sie in großen Mengen zugekaufte Drittanbieter-Attribute anhängen: geschätzte Einkommensklasse des Haushalts, ob Kinder im Haushalt leben, Kreditwürdigkeitsstufe, sogar eine abgeleitete politische Neigung. Acxiom und das inzwischen eingestellte BlueKai von Oracle waren genau auf dieses Geschäft ausgerichtet: anonymisierte Verhaltensdaten kaufen und demografische Vermutungen daran heften. Das Ergebnis ist nicht, dass “die Wetter-App dein Einkommen kennt”. Es bedeutet, dass der Identity Graph, zu dem deine Geräte-ID gehört, jetzt eine Einkommensschätzung trägt, beigesteuert von einer völlig anderen Datenquelle, die dein Handy nie berührt hat.
Stufe fünf: Es wird ein Segment, kein Datensatz
Einzelne Profile werden selten im Einzelhandel verkauft. Was verkauft wird, ist das Segment: “weiblich, 25 bis 34, wahrscheinlich Mieterin, hohe Lebensmittelausgaben, in den nächsten 90 Tagen im Markt für ein Auto.” Deine Geräte-ID sitzt in diesem Bucket zusammen mit Zehntausenden anderen. Werbetreibende kaufen Zugang zum Segment, nicht speziell zu dir. Deshalb hilft das Löschen deiner Daten bei einer Firma kaum: Deine Geräte-ID wurde bereits in ein Dutzend nachgelagerte Segmente eingefaltet, die von Firmen gepflegt werden, von denen du nie gehört hast und denen du nie direkt zugestimmt hast.
Warum “Lösch meine Daten”-Anfragen kaum etwas bewirken
Eine DSGVO- oder CCPA-Löschanfrage erreicht in der Regel nur die Firma, mit der du direkt interagiert hast. Sie erreicht nicht die Betreiber der Identity Graphs, nicht die RTB-Exchanges, die deine Bid Requests 30 Tage lang zwischengespeichert haben, und nicht die Segment-Dateien, die im letzten Quartal bereits an eine Data Management Platform lizenziert wurden. Eine Studie von Consumer Reports aus 2023, die Löschanfragen bei großen Data Brokern testete, fand heraus, dass 40 % der Firmen entweder nicht innerhalb der gesetzlichen Frist antworteten oder Daten lieferten, die eindeutig unvollständig waren. Die Pipeline ist absichtlich so verteilt aufgebaut, dass keine einzelne Löschanfrage sie rückgängig machen kann.
Was das konkret für dein Handy bedeutet
Nichts davon erfordert, dass eine App in irgendeinem dramatischen Sinne “Spyware” ist. Eine Wetter-App mit einem einzigen Ad SDK reicht aus, um in diese Pipeline zu geraten. Der praktische Hebel, den du hast, ist nicht Löschung, sondern Vorbeugung: Ad Tracking auf Betriebssystemebene einschränken, Apps nutzen, die überhaupt keine RTB-integrierten Ad SDKs einsetzen, und “kostenlos mit Werbung” als konkrete technische Verpflichtung behandeln, nicht als Marketingfloskel. Die Daten werden nicht einmal “verkauft”. Sie werden gestitcht, versteigert, angereichert und in Buckets sortiert, in einer Schleife, solange die App auf deinem Handy bleibt.