Bild: „Camera zoom burst on a Microsoft computer keyboard in Tuntorp 8.jpg“ von W.carter, CC BY-SA 4.0 (Lizenz) (zugeschnitten und verkleinert) Dieses bearbeitete Bild wird unter derselben CC BY-SA 4.0-Lizenz weitergegeben.
Ein Kurzlink ist praktisch: Er passt in einen Tweet, in eine SMS oder auf ein Printplakat. Doch genau diese Kürze ist auch sein größtes Problem. Wer eine URL kürzt, versteckt das eigentliche Ziel. Für Empfänger wird damit unsichtbar, wohin ein Klick führt – und das hat direkte Folgen für Datenschutz und Online-Sicherheit.
Warum ein Kurzlink das Ziel verbirgt
Dienste wie Bitly, TinyURL oder t1p verkürzen eine lange Adresse auf wenige Zeichen. Technisch steckt dahinter eine Weiterleitung: Der Kurzlink ruft den Server des Anbieters auf, der wiederum auf die ursprüngliche URL verweist. Der Browser zeigt beim Klick zunächst nur die kurze Adresse. Erst nach der Weiterleitung wird das echte Ziel sichtbar – oft zu spät, wenn die Seite bereits geladen ist.
Dieses Prinzip ist nicht bösartig, aber es lässt sich missbrauchen. Kriminelle nutzen Kurzlinks, um Opfer auf Phishing-Seiten, Malware-Downloads oder betrügerische Shops zu locken. Da die kurze Adresse harmlos wirkt, sinkt die Hemmschwelle zum Klicken.
Welche Daten beim Klick auf einen Kurzlink entstehen
Der Anbieter des Kurzlink-Dienstes sieht jeden Aufruf. Er kann speichern, wann geklickt wurde, aus welchem Land, mit welchem Browser und welchem Betriebssystem. Viele Dienste protokollieren zusätzlich die IP-Adresse und setzen Cookies. Damit entsteht ein Nutzungsprofil, das sich mit anderen Daten verknüpfen lässt.
Für Unternehmen, die Kurzlinks in Newslettern oder Social-Media-Posts einsetzen, ist das ein datenschutzrechtliches Thema. Wer personenbezogene Daten verarbeitet, braucht eine Rechtsgrundlage. Die bloße Nutzung eines fremden Kurzlink-Dienstes kann eine Auftragsverarbeitung oder sogar eine Übermittlung in Drittländer bedeuten. Das sollten Verantwortliche prüfen, bevor sie Links kürzen.
Risiken für Nutzer: Phishing, Malware und Tracking
Für Empfänger lassen sich die Gefahren in drei Kategorien fassen:
- Phishing: Der Kurzlink führt auf eine gefälschte Login-Seite, die Zugangsdaten abgreift.
- Malware: Hinter der Weiterleitung steckt ein direkter Download oder eine Drive-by-Infektion.
- Tracking: Der Kurzlink dient als Zählpixel, um Klickverhalten und Geräte zu erfassen.
Hinzu kommt die Unsicherheit über den Absender. In Messenger-Diensten oder SMS wirken Kurzlinks oft anonym. Wer nicht weiß, wer den Link verschickt hat, sollte besonders vorsichtig sein.
So prüfen Sie einen Kurzlink, bevor Sie klicken
Es gibt einfache Wege, das Ziel eines Kurzlinks sichtbar zu machen, ohne ihn direkt im Browser zu öffnen:
- Nutzen Sie einen URL-Entschlüsseler. Viele Kurzlink-Dienste bieten eine Vorschau-Funktion an, die das Ziel anzeigt.
- Fügen Sie ein Pluszeichen am Ende der Kurz-URL hinzu, sofern der Dienst dies unterstützt. Dadurch wird oft eine Statistikseite mit dem Ziel angezeigt.
- Kopieren Sie den Link und prüfen Sie ihn mit einem Link-Scanner oder einer Sicherheitserweiterung.
- Öffnen Sie den Link nur in einer isolierten Umgebung, etwa einem separaten Browserprofil ohne Login-Daten.
Keine dieser Methoden bietet hundertprozentigen Schutz. Aber sie senken das Risiko erheblich, auf eine schädliche Seite zu geraten.
Was Unternehmen beim Link verkürzen beachten sollten
Wer beruflich Links teilt, trägt Verantwortung. Ein selbst gehosteter Kurzlink-Dienst auf der eigenen Domain ist datenschutzfreundlicher als ein fremder Anbieter. Die Weiterleitung läuft dann über die eigene Infrastruktur, und es entstehen keine Datenflüsse zu Dritten. Zudem wirkt die eigene Domain vertrauenswürdiger als eine generische Kurz-URL.
Wichtig ist auch Transparenz: In der Datenschutzerklärung sollte stehen, dass Kurzlinks eingesetzt werden und welche Daten dabei anfallen. Wer Links in E-Mails oder Newslettern verkürzt, sollte zudem darauf achten, dass die Weiterleitung nicht über unsichere HTTP-Verbindungen erfolgt.
Kurzlink erstellen ohne Datenschutzverlust
Ganz auf Kurzlinks zu verzichten, ist in vielen Kanälen unrealistisch. Wer eine URL kürzen möchte, kann stattdessen auf Alternativen setzen: sprechende Kurz-URLs mit eigenem Namensraum, QR-Codes mit eingebetteter Zieladresse oder schlicht kürzere Pfade auf der eigenen Website. Ein QR-Code zeigt das Ziel zwar nicht als Text, lässt sich aber mit einer Scanner-App vor dem Öffnen anzeigen.
Für den privaten Gebrauch gilt: Misstrauen Sie unerwarteten Kurzlinks, besonders wenn sie zu Login-Seiten, Zahlungsdiensten oder angeblichen Gewinnspielen führen. Prüfen Sie den Absender und im Zweifel das Ziel, bevor Sie klicken. So bleibt ein Kurzlink ein nützliches Werkzeug – und wird nicht zur Eintrittstür für Betrug oder Datenmissbrauch.
Weiterführend: Die Zukunft der Visitenkarte: Digital statt Papier.