1. Was ist das Ziel dieses Kriteriums?
Stell dir vor, du füllst seit 20 Minuten ein wichtiges Online-Formular aus – und plötzlich wirst du ausgeloggt. Alle deine Eingaben sind weg, du musst von vorne anfangen. Frustrierend für jeden, aber für Menschen mit Behinderungen kann das der Unterschied zwischen "machbar" und "unmöglich" sein.
Das Ziel von Erfolgskriterium 2.2.5 der WCAG ist klar: Wenn Nutzer sich aufgrund abgelaufener Sessions neu authentifizieren müssen, dürfen sie dabei keine bereits eingegebenen Daten oder ihren Fortschritt verlieren. Die Website muss sie genau dort abholen, wo sie aufgehört haben.
2. Was fordert das Erfolgskriterium genau?
Ganz konkret geht es um authentifizierte Bereiche – also Seiten, auf denen sich Nutzer einloggen müssen. Sobald eine Session abläuft und eine erneute Anmeldung erforderlich wird, müssen folgende Bedingungen erfüllt sein:
Vollständige Datenerhaltung: Alle vom Nutzer eingegebenen Informationen – egal ob in Formularen, Warenkörben oder anderen interaktiven Elementen – bleiben nach der Re-Authentifizierung erhalten.
Zustandserhaltung: Der Nutzer wird genau an die Stelle zurückgeführt, an der er sich vor dem Timeout befand – gleiche Seite, gleicher Bearbeitungsstand, gleiche Auswahl.
Nahtlose Fortsetzung: Nach erfolgreichem Re-Login kann die Aktivität ohne Unterbrechung fortgesetzt werden, als wäre der Timeout nie passiert.
Dieses AAA-Level-Kriterium gilt für alle Situationen, in denen Sessions aus Sicherheitsgründen ablaufen – egal ob durch Inaktivität, parallele Logins oder andere Sicherheitsmaßnahmen.
3. Warum ist das wichtig für Barrierefreiheit?
Stell dir vor, du nutzt einen Screenreader und arbeitest dich langsam durch ein komplexes Formular – dann läuft die Session ab und alles ist weg. Oder du hast motorische Einschränkungen und brauchst 30 Minuten, um deine Kreditkartendaten einzugeben – nur um dann von vorne anfangen zu müssen.
Re-Authenticating schafft Barrierefreiheit, weil es:
- Menschen mit kognitiven Einschränkungen ermöglicht, in ihrem eigenen Tempo zu arbeiten, ohne Datenverlust zu befürchten
- Screenreader-Nutzern hilft, die länger brauchen, um durch komplexe Formulare zu navigieren
- Menschen mit motorischen Beeinträchtigungen unterstützt, die mehr Zeit für Eingaben benötigen
- Nutzer mit Hörbehinderungen schützt, die auf Gebärdensprach-Dolmetscher angewiesen sind
- Allen Menschen eine stressfreie Nutzung ermöglicht, ohne Zeitdruck bei wichtigen Transaktionen
Und nicht zuletzt: Es macht Websites universell nutzbarer – auch für Menschen, die einfach unterbrochen werden oder technische Probleme haben.
4. So setzt du das Kriterium erfolgreich um
Die Umsetzung erfordert eine durchdachte Serverarchitektur, zahlt sich aber durch erhöhte Nutzerzufriedenheit aus. Hier die bewährtesten Ansätze:
Serverseitiger Zwischenspeicher:
- Implementiere ein temporäres Caching-System, das Nutzerdaten bei Session-Timeouts automatisch speichert
- Speichere nicht nur Formulardaten, sondern auch den gesamten Anwendungszustand
- Verwende sichere, verschlüsselte Zwischenspeicherung mit angemessener Lebensdauer (z.B. 24 Stunden)
Versteckte Datenübertragung:
- Bei kritischen Formularen: Übertrage Daten als versteckte, verschlüsselte Felder zur Re-Authentifizierungsseite
- Nach erfolgreichem Login: Automatische Wiederherstellung des vorherigen Zustands
- Achte auf sichere Verschlüsselung sensibler Informationen
Proaktive Warnsysteme:
- Implementiere Vorwarnungen (z.B. 5 Minuten vor Timeout)
- Biete einfache Session-Verlängerung per Klick an
- Verwende JavaScript für pop-up-basierte Warnungen (mit Fallback-Lösung)
Best Practices:
- Teste die Implementierung systematisch mit verschiedenen Timeout-Szenarien
- Dokumentiere das Verhalten für Nutzer transparent
- Stelle sicher, dass der Zwischenspeicher DSGVO-konform ist
- Implementiere sichere Löschung nach erfolgreichem Abschluss oder definiertem Zeitraum
5. Warum dieses Erfolgskriterium für Unternehmen relevant ist
Auch bei Level AAA gilt: Barrierefreiheit ist ein Business-Vorteil, kein Kostenfaktor.
1. Conversion-Rate dramatisch verbessern Abgebrochene Checkout-Prozesse durch Session-Timeouts sind ein Millionenproblem im E-Commerce. Nutzer, die ihre Warenkörbe oder Formulardaten nicht verlieren, kaufen zu 60% häufiger ab. Du eliminierst einen der größten Frustrationsfaktoren im Online-Handel.
2. Kundenzufriedenheit und -bindung stärken Niemand mag es, Arbeit doppelt zu machen. Wer einmal erlebt hat, dass seine Daten nach einem Timeout weg sind, wird skeptisch gegenüber deiner Website. Zuverlässige Re-Authentifizierung schafft Vertrauen und reduziert Support-Anfragen erheblich.
3. Rechtssicherheit in regulierten Bereichen Besonders in Banking, Healthcare und öffentlichen Verwaltungen ist robuste Session-Verwaltung oft gesetzlich vorgeschrieben. Wer WCAG AAA erfüllt, ist meist auch für Compliance-Audits gut aufgestellt und hat Vorteile bei öffentlichen Ausschreibungen.
Und nicht zuletzt: Rechtssicherheit und Fördermöglichkeiten. Viele öffentliche Projekte fordern digitale Barrierefreiheit bereits verpflichtend – wer vorbereitet ist, hat klare Vorteile bei Ausschreibungen und Förderanträgen.
6. Das Erfolgskriterium im Wortlaut der W3
Success Criterion 2.2.5 Re-authenticating (Level AAA)
When an authenticated session expires, the user can continue the activity without loss of data after re-authenticating.