Support klebt eine Kampagnenseite ins Ticket. Marketing wirft eine Produkt-URL in Teams. Jemand aus der Entwicklung teilt einen Doku-Link im Chat. Diese drei Bewegungen passieren jeden Tag, und der String, der als Nächstes in der Zwischenablage landet, ist oft länger als gedacht: utm_source=newsletter, ein fünfzig Zeichen langes fbclid=, ein Punktcode wie spm=. Wer das Ganze weiterleitet, gibt Kanal, Klickidentität und den Slot mit, aus dem der Klick kam.

Die Gegenreaktion ist genauso häufig: alles hinter dem Fragezeichen „sicherheitshalber“ löschen. YouTube antwortet dann mit 404, der Shop fällt auf die Startseite zurück, die Suche wird zur leeren Liste. Die Frage ist nicht, ob du eine URL säuberst. Die Frage ist, wie du zwei Arten von Namen trennst: Tracking-Labels, die weg dürfen, und Ressourcenzeiger, die bleiben müssen. Tabelle, Ausnahmen und Checks unten bleiben bei genau dieser Entscheidung. Die Seite „Links säubern“ von MyPassGen folgt derselben Grenze; dieser Text ist keine Tool-Tour. Er beantwortet, welche Parameter du beim Teilen löschen darfst — und welche nicht.

Hinter dem Fragezeichen ist nicht alles Müll

Der Teil einer URL nach ? heißt Query-String. Nach dem WHATWG-URL-Standard wandert er beim Öffnen eines http- oder https-Links in die Request-Zeile und meist ins Zugriffsprotokoll der Zielseite. Das ist ein anderes Objekt als das Fragment hinter #. Browser schicken das Fragment standardmäßig nicht mit der HTTP-Anfrage. Den Query-String schon.

Ein Query ist eine Liste von Name=Wert-Paaren, verbunden mit &. Die Browser-API URLSearchParams liest und löscht Namen, ohne dass du das Fragezeichen von Hand suchen musst. Ob ein Paar weg darf, entscheidet der Name — braucht die Seite ihn, um den Inhalt zu finden? — nicht, wie lang oder zufällig der Wert aussieht.

Tracking-Parameter: Etiketten für die Auswertung

Tracking-Parameter existieren für Statistik, Anzeigenattribution und Mail-Systeme. Das Seiten-Template rendert denselben Artikel oder dasselbe Produkt in der Regel auch ohne sie. Nach dem Löschen sollte der Besucher auf demselben Inhalt landen. Was sich ändert: Der Zielreport zählt einen Klick weniger „aus dieser Anzeige oder dieser Mail“.

Google Analytics schreibt diese Etiketten als UTM-Parameter. Der Hilfeartikel Collect campaign data with custom URLs listet utm_source, utm_medium, utm_campaign, utm_term, utm_content und utm_id. Source, Medium und Campaign sind die drei, die Google in einer eigenen Kampagne immer dabeihaben will — für die Person, die die URL markiert hat, nicht als Voraussetzung, dass die Seite lädt.

Geschäftsparameter: was genau diese Ressource öffnet

Geschäftsparameter zeigen auf eine konkrete Ressource. Bei YouTube ist v= die Video-ID. Im Shop wählen sku=, id= oder bei Shopify variant= eine SKU. Auf einer Suche ist q= der Suchbegriff. page= entscheidet, welche Seite du teilen wolltest. Löschst du diese Namen, weiß der Server nicht, welches Objekt gemeint ist. Du bekommst 404, die Startseite oder ein leeres Ergebnis. Ein kurzer Name oder ein Wert, der nach Rauschen aussieht, beweist nicht, dass das Paar Tracking ist.

Eine Frage, bevor du löschst

Sagt dieser Name einem Analysesystem, woher der Klick kam — oder dem Server, welchen Datensatz er öffnen soll? Wenn du das nicht beantworten kannst, fang mit Namen an, die mit utm_ beginnen, plus den üblichen Click-IDs. Dann öffne einen neuen Tab und prüfe, ob Titel und Text noch dieselbe Seite sind.

Tracking-Parameter, die du löschen kannst

Die Tabelle unten ist nach Herkunft gruppiert. Sie ist kein vollständiger Katalog — Werbeplattformen erfinden neue Namen —, deckt aber die Paare ab, die am häufigsten mitwandern, wenn du aus einer Anzeigenkonsole, einem Newsletter oder einem Teilen-Button kopierst. Sie zu entfernen ändert selten die Seite, die du öffnen wolltest.

Gruppe Häufige Namen Was danach meist passiert
UTM-Kampagnen-Tags utm_source utm_medium utm_campaign utm_term utm_content utm_id Dieselbe Seite; das Ziel verliert eine Kampagnenzuordnung
Anzeigen-Click-IDs fbclid gclid gbraid wbraid msclkid dclid twclid Dieselbe Seite; die Plattform verliert einen Klickabgleich
Analyse und Mail _ga _gl mc_eid mkt_tok Dieselbe Seite; eine Cross-Domain- oder Postfach-Verkettung weniger
Shop-Attribution spm scm pvid utparam share_token Die meisten Produktseiten öffnen weiter; Slot-Codes und Share-Token reisen nicht mit

fbclid hängt Meta an, sobald ein Link aus Teilen oder Anzeige springt. gclid ist die Click-ID von Google Ads. msclkid gehört zu Microsoft Advertising. gbraid und wbraid tauchen auf dem Google-Attributionsweg auf, seit Drittanbieter-Cookies eingeschränkt sind. Die Werte sind lang und sehen nach Geheimnis aus. Ihre Aufgabe bleibt Attribution, nicht das Finden eines Artikels oder einer SKU.

In DACH-Setups siehst du oft noch Kampagnennamen jenseits von UTM. Matomo — in vielen EU-Sites statt oder neben Google Analytics — schreibt pk_campaign, pk_kwd oder die neueren mtm_campaign / mtm_source. Ältere Webtrekk- bzw. Mapp-Installationen hängen wt_mc an. Das sind Tracking-Labels. Die Seite öffnet ohne sie. Sie stehen nicht automatisch auf jeder Bereinigungsliste; streichst du sie, prüfe im neuen Tab, dass Titel und Inhalt gleich bleiben.

Apples Link Tracking Protection, mit iOS 17 ausgeliefert und später verschärft, entfernt in Mail, Nachrichten und im privaten Safari bereits eine von der Community berichtete Liste von Click-IDs. Apple veröffentlicht keine offizielle Liste. Berichte nennen durchgängig gclid, fbclid und msclkid. Übliche UTM-Namen stehen auf diesen Listen nicht. Deshalb kann eine URL aus iOS-Nachrichten die Click-ID schon verloren haben und trotzdem noch utm_source tragen. Das ist Kontext, kein Grund, vor dem Weiterleiten nicht selbst zu säubern. Die Kollegin in Chrome bekommt genau den String, den du übrig lässt.

Shop-Codes wie spm (ein Super-Position-Modell auf mehreren großen Handelsseiten) markieren, aus welchem Slot der Klick kam. Leitest du den Namen zusammen mit der Produkt-ID weiter, kann das Ziel deinen Slot gutschreiben — und Ticket oder Teams-Thread enthält dann eine Karte ihrer Platzierungsstruktur. Die Produkt-ID bleibt. Der Slot-Code kann meist weg.

Eine graue Menge bleibt: ref, source, from und bei Amazon tag=. Manche Sites nutzen sie nur für Kampagnengutschrift. Andere schalten Templates oder Partnerprovision um. Amazon-tag= steuert im Partnerprogramm, wem der Kauf zugeordnet wird; die Produktseite öffnet meist auch ohne, aber du änderst die Zuordnung. Wenn du unsicher bist, lass diese Namen, streich nur UTM und Click-IDs, und vergleiche Titel, Text und Varianten im neuen Tab.

IDs, ohne die die Seite bricht

Geschäftsparameter haben kein gemeinsames Präfix. Du erkennst sie daran, was die Site mit dem Namen tut. Diese Gruppen müssen fast immer bleiben:

  • Ressourcen-IDs: v= (Video), id= / sku= / pid= / variant= (Produkt oder Objekt), doc= (Dokumentnummer).
  • Die Suche selbst: q=, query=, keyword= auf Suchseiten; Koordinaten oder eine Orts-ID auf einer Karte.
  • Blättern und Sortieren: page=, p=, offset=, sort=. Löschen führt oft auf Seite eins oder die Standardsortierung. Das ist nicht immer ein 404, aber nicht mehr der Bildschirm, den du teilen wolltest.
  • Sprache und Site: hl=, lang=, locale=. Ohne sie springst du aus der Sprachfassung, die du gerade prüfst.

Ein Test, den du sofort machen kannst: Kopiere den ganzen Query in eine Notiz, lösche einen Namen, öffne das Ergebnis im privaten Fenster. Stimmen Titel, Hauptbild, Preis oder Text nicht mehr, gehört der Name auf die Seite „muss bleiben“. Lösche nicht den ganzen Query und rate hinterher, welches Paar die Seite zerlegt hat.

Links mit Login- oder Einmal-Token sind der schlechtere Fall. token=, auth= und access_key= sehen ebenfalls nach Zufallsstring aus, können aber Sitzung oder Downloadberechtigung sein. Das sind keine UTM-Tags, und sie gehören nicht in den Gruppenchat. Leite keine URL mit Token weiter. Wenn jemand denselben Inhalt braucht, schick die Person über den eigenen Login — oder verschlüssele die Datei auf diesem Gerät und wähle einen anderen Kanal.

Den ganzen Query nicht in einen unbekannten „Online-Cleaner“ kleben

Im Query-String können Sitzungstoken, Vorschaucodes und interne Objekt-IDs liegen. Die komplette URL auf eine Site zu legen, die das Original hochlädt, schreibt diese Werte ins fremde Protokoll. Die Bereinigung sollte im aktuellen Tab bleiben und die entfernten Namen auflisten, damit du gegenlesen kannst — nicht mit einem Satz „wir speichern das nicht“ enden.

Kurzlinks und Kopieren-Buttons verstecken den Query

Eine Adresse von bit.ly, t.co, t1p.de oder amzn.to beweist nicht, dass der Query sauber ist. Der Kurzlink ist ein Hop: Der Browser fragt den Kurz-Host, folgt dann 301 oder 302 auf eine lange URL, die den ganzen Query noch trägt. Was du im Chat kopiert hast, ist das kurze Stück. Nach dem Klick der Empfängerin kann die Adresszeile immer noch utm_-Namen und Click-IDs zeigen.

QR-Codes funktionieren genauso. Viele Teilen-Buttons bauen zuerst eine lange URL mit Tracking-Parametern und pressen sie dann in den Code. Nach dem Scan mit dem Telefon lies die Adresszeile nach der Weiterleitung, nicht das Bild auf dem Plakat. Für einen sauberen Link kopierst du aus der gelandeten Adresszeile. Nicht den „Kurzlink kopieren“-Knopf aus der Kampagnenkonsole weiterleiten.

Mail- und SMS-Hüllen sind leichter zu übersehen. Manche Provider schreiben jedes href auf den eigenen Klick-Host und springen dann auf ein Ziel, das noch mkt_tok oder mc_eid trägt. Die URL, die du weiterleiten willst, ist die endgültige Landingpage, nicht der Tracking-Hop in der Nachricht. Die Reihenfolge: selbst öffnen, warten bis die Adresszeile stillsteht, dann entscheiden, welche Query-Namen weg sollen.

Sofort prüfen: Adresszeile, neuer Tab, Network

Slogans kannst du nicht gegenlesen. Traffic schon. Diese Schritte hängen an keinem Markenversprechen. Der Browser zeigt das Ergebnis.

  1. Füge die volle URL in eine Notiz, inklusive Original-Query, damit du nicht aus dem Gedächtnis editierst.
  2. Streiche nach der Tabelle nur utm_* und Click-IDs (fbclid, gclid und die übrigen). Geschäfts-IDs bleiben in diesem Durchgang.
  3. Öffne die gereinigte Adresse im privaten Fenster oder einem neuen Tab. Vergleiche Titel, Text, Preis oder Video. Es sollte dasselbe Objekt sein.
  4. Öffne die Entwicklertools → Netzwerk, aktiviere „Protokoll beibehalten“ und lade neu. Sieh dir die Request-URL des Dokuments an: gestrichene Namen sollten weg sein; v= und id= sollten noch stehen.
  5. Ist die Seite falsch, setze den Namen zurück, den du gerade entfernt hast. Immer nur einen Namen, bis du das Paar findest, das die Seite wirklich braucht.

Wenn ein Werkzeug im Browser „entfernte Namen“ auflistet, lies die Liste gegen die Request-URL im Netzwerkpanel. Ein Name auf der Liste, der in der Anfrage fehlt, ist wirklich weg. Ein Name, den du von Hand gelöscht hast und der nie auf der Liste stand — besonders id= — ist Kollateralschaden. Zurücksetzen.

Die Links-säubern-Seite von MyPassGen arbeitet an genau dieser Grenze. Der Standardmodus deckt übliche UTM-Werte, Click-IDs und einige Shop-Attributionsnamen. Der konservative Modus rührt vor allem UTM und Click-IDs an. Das Streichen läuft im aktuellen Tab. Das Original wird nicht hochgeladen, und du legst kein Konto an. Die Seite listet die entfernten Parameter, damit du sie mit der Adresszeile vergleichen kannst. Eine einzelne URL über 8 KB oder ein Einfügen von mehr als etwa 100 Zeilen solltest du teilen. Geh nicht davon aus, dass das Werkzeug einen beliebig großen Textblock schluckt.

Fehler: Query leeren, Kurzlink glauben, Token übersehen

„Alles hinter dem Fragezeichen ist Müll“ ist die häufigste Überreinigung. Suchbegriffe, Blättern, Sprache und Ressourcen-IDs leben im Query. Die sichere Voreinstellung ist ein Whitelist-Löschen (nur bekannte Tracking-Namen), kein Blacklist-Leeren (jeden unbekannten Namen streichen).

„Der Kurzlink ist schon kurz, also ist er sauber“ hält nicht. Kurz ist die Weiterleitungsschicht, nicht der Landing-Query. Zur Prüfung musst du die Adresszeile sehen, nachdem der Hop fertig ist.

„HTTPS schützt schon die Privatsphäre“ deckt nur Mithörer auf dem Weg. Wenn die Empfängerin den Link öffnet, sieht das Ziel weiterhin den ganzen Query. Was du reduzierst, sind überflüssige Labels auf der Kopie, die du schickst. Das ist nicht die Aufgabe von HTTPS.

„Einen Link säubern ist dasselbe wie Text schwärzen“ stimmt auch nicht. Telefonnummern, Ausweisnummern, E-Mail-Adressen und API-Keys sitzen meist im Fließtext, im Screenshot oder in der Ticket-Tabelle — nicht in der URL. Ist der Link sauber, brauchen diese Felder trotzdem eine lokale Maske. utm_ zu entfernen beendet den Durchgang nicht.

Wo du mit dem Säubern anfängst

Fang mit der einen URL an, die du heute schicken willst. Öffne das Original, warte bis die Adresszeile steht, kopiere den ganzen String, streiche nur UTM und Click-IDs aus der Tabelle, prüfe im neuen Tab, dann sende. Alte Links in einem Teams-Kanal, einem Wiki oder einer Ticketvorlage können warten. Du musst die ganze Site nicht an einem Nachmittag leeren.

Stecken in einem Einfügen mehrere URLs, trenne sie zeilenweise und lies die Namen hinter jedem Fragezeichen. Hat eine Adresse sowohl id= als auch spm=, behalte id=, streiche spm=, öffne und prüfe, dass das Produkt gleich geblieben ist. Nach diesem einen Durchgang kannst du die Überschrift schon beantworten: Tracking-Labels dürfen weg; Geschäftsparameter, die den Inhalt finden, nicht.

Reist die gereinigte Adresse noch mit einem Geheimnis, pack den Schlüssel nicht zurück in den Query. Ein kurzes Einmal-Geheimnis gehört auf einen Einmal-Link, der Schlüssel hinter # in der URL. Eine Datei, die du später wieder öffnen willst, gehört in die Datei-Verschlüsselung; sie erzeugt auf diesem Gerät eine .lock- bzw. .enc-Datei. Link-Säubern reduziert Labels beim Weiterleiten. Es ist kein Schlüsselkanal.

Häufige Fragen

Sieht die andere Person nach dem Entfernen der UTM-Parameter noch dieselbe Seite?

Auf den meisten Content-Sites und Produktseiten ja. UTM-Tags füttern Kampagnenberichte. Das Template braucht sie in der Regel nicht, um den Text zu zeichnen. Vertrau Titel und Hauptinhalt im neuen Tab, nicht nur einem HTTP 200.

fbclid ist lang. Ist das ein Geheimnis? Darf ich es weiterleiten?

Es ist eine Click-Kennung, kein Login-Passwort — und trotzdem kein Grund, sie mitzuschicken. Lässt du sie stehen, bekommt die nächste öffnende Person die Attributionskette dieses Klicks, und der Wert landet in jedem Chatprotokoll, das sie behält.

Soll ich einen Kurzlink erst auflösen, bevor ich Parameter streiche?

Ja. Öffne den Kurzlink im eigenen Browser, warte bis die Weiterleitung fertig ist, kopiere die lange URL aus der Adresszeile, dann lösche Tracking-Namen nach der Tabelle. Leitest du nur die Kurzform weiter, kann die Empfängerin trotzdem mit dem vollen Query landen.

Brauche ich ein Konto, um eine URL zu säubern? Wird das Original hochgeladen?

Kein Konto. Das Protokollrisiko beginnt, wenn du die URL einer Site übergibst, die das Original hochlädt. Lokale Verarbeitung hält das Original im aktuellen Tab. Was du prüfst: ob das Netzwerkpanel die volle URL an Dritte geschickt hat, und ob die Namen auf der Entfernen-Liste wirklich aus der Adresszeile verschwunden sind.