Anleitungen

Praxisnah erklärt - Web-Traffic-Analyse DSGVO

Taras Shynkarenko
Taras Shynkarenko
•Aktualisiert: •7 Min. Lesezeit
Praxisnah erklärt - Web-Traffic-Analyse DSGVOPraxisnah erklärt - Web-Traffic-Analyse DSGVO

TL;DR, Kurzantwort

7 Min. Lesezeit

Cookielose Analysen können nützliche aggregierte Berichte unterstützen, aber das Hashing von IP-Adressen oder Benutzeragenten ist unter GDPR nicht automatisch anonym. Ein sichereres Design vermeidet die Speicherung im Browser, minimiert Identifikatoren, rotiert alle abgeleiteten Besuchsschlüssel, begrenzt die Aufbewahrung und verwendet niemals Analysedaten für Anzeigen.

Cookielose DSGVO-konforme Analytics richtig umzusetzen erfordert bewusstes Design, denn der Verzicht auf Cookies allein ist keine Compliance-Garantie.

Cookielose Analytics ist nicht automatisch DSGVO-konform. Es ist eine Design-Richtung, kein Zauberwort.

Ein Tool kann auf Cookies verzichten und trotzdem personenbezogene Daten erheben. Es kann IP-Adressen so hashen, dass sie weiterhin verknüpfbar bleiben. Es kann Geräte fingerprinten. Es kann detaillierte Ereignisspuren speichern, die einzelne Personen herausgreifen. Um wirklich datenschutzfreundliche Analytics zu bauen, müssen Sie sowohl die Browser-Speicherung als auch die Identifizierbarkeit reduzieren.

Zuerst die beiden rechtlichen Ebenen verstehen

Europäische Analytics berührt zwei verwandte, aber unterschiedliche Regelwerke.

Die ePrivacy-Richtlinie, umgesetzt durch nationale Gesetze, regelt das Speichern von Informationen auf dem Endgerät eines Nutzers und den Zugriff darauf. Die finalen Leitlinien 2/2023 des EDSA zu Artikel 5(3) stellen klar, dass der Anwendungsbereich über klassische Cookies hinausgeht.

Die DSGVO regelt die Verarbeitung personenbezogener Daten. Ein Setup kann auf Cookies verzichten und trotzdem personenbezogene Daten verarbeiten, wenn es IP-Adressen, eindeutige IDs, genaue Standortdaten, Geräte-Fingerprints oder detailliertes Verhalten erfasst, das eine Person identifizieren oder herausgreifen kann.

Das Architekturziel ist also zweigeteilt:

  • nicht notwendige Browser-Speicherung und Gerätezugriff vermeiden
  • personenbezogene Daten in der Analytics-Pipeline minimieren oder anonymisieren

Was Sie nicht tun sollten

Ersetzen Sie Cookies nicht einfach durch Fingerprinting. Die Kombination aus IP-Adresse, User Agent, Zeitzone, Bildschirmgröße, Schriftarten, Sprache und Geräteeigenschaften zu einer stabilen Kennung ist immer noch Tracking. Fingerprinting ist schlimmer als ein Cookie, weil Nutzer es nicht ohne Weiteres sehen oder löschen können.

Gehen Sie nicht davon aus, dass Hashing gleich Anonymisierung ist. Ein Hash aus IP-Adresse und User Agent kann weiterhin personenbezogene Daten darstellen, wenn derselbe Input denselben Output erzeugt und der Verantwortliche die Aktivität über die Zeit hinweg verknüpfen kann. Die DSGVO-Leitlinien des EDSA behandeln pseudonymisierte Daten weiterhin als personenbezogen, solange eine Re-Identifizierung mit vertretbarem Aufwand möglich bleibt.

Senden Sie keine vollständigen URLs ohne Bereinigung. Query-Strings enthalten häufig personenbezogene Daten, Tokens, E-Mail-Adressen, Suchbegriffe oder Ad-Klick-IDs.

Verwenden Sie Analytics-Daten nicht erneut für Werbezwecke. Die Leitlinie zur Reichweitenmessung der CNIL fasst die Ausnahme eng: begrenzter Zweck, kein seitenübergreifendes Tracking, keine Kombination mit anderen Daten und keine Weitergabe für sachfremde Zwecke.

Fingerprinting vs. die enge Ausnahme
Häufige Cookieless-Fehler
  • Fingerprinting aus IP-Adresse, User Agent, Zeitzone, Bildschirmgröße, Schriftarten, Sprache und Geräteeigenschaften
  • Hashing von IP und User Agent ohne Rotation
  • Versand vollständiger URLs mit Query-Strings
  • Wiederverwendung von Analytics-Daten für Werbung
Was die enge Ausnahme der CNIL verlangt
  • Kein seitenübergreifendes Tracking
  • Keine Kombination mit anderen Daten
  • Keine Weitergabe für sachfremde Zwecke
  • Begrenzter Zweck, nur aggregierte Auswertungen
Jeder Fehler links ist genau das, was die CNIL-Ausnahme zur Reichweitenmessung ausschließt.

Serverschränke mit gebündelten Kabeln in einem Rechenzentrum, wo Backend-Systeme reduzierte Analytics-Ereignisse verarbeiten.

Eine bessere cookielose Architektur

Ein datenschutzfreundliches Analytics-Ereignis sollte klein sein:

{
  "type": "pageview",
  "path": "/pricing",
  "referrer_host": "example.com",
  "utm_source": "newsletter",
  "utm_medium": "email",
  "country": "DE",
  "device": "desktop"
}

Vermeiden Sie es, Folgendes zu senden:

  • rohe IP-Adressen in die Langzeitspeicherung
  • vollständige User Agents, wenn eine grobe Browser-/Gerätekategorie ausreicht
  • vollständige Query-Strings
  • E-Mails, Namen, Konto-IDs, Wallet-Adressen oder Kunden-IDs
  • Freitextfelder aus Formularen
  • präzise Geolokalisierung

Nutzen Sie die IP-Adresse, falls nötig, nur vorübergehend, um ein grobes Land oder eine Region abzuleiten. Verwerfen Sie sie vor der dauerhaften Speicherung. Wenn Sie Bot-Erkennung oder Rate-Limiting brauchen, halten Sie diese Pipeline getrennt von den Analytics-Berichten und legen Sie eine kurze Aufbewahrungsfrist fest.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Besuche zählen ohne Cookies

Seitenaufrufe zu zählen ist ohne Identifikatoren einfach. Besuche zu zählen ist schwieriger.

Ein gängiges datenschutzfreundliches Muster besteht darin, aus Anfrageattributen und einem rotierenden geheimen Salt einen kurzlebigen, abgeleiteten Besuchsschlüssel zu erzeugen. Ein Server könnte zum Beispiel einen Schlüssel aus IP-Präfix, grobem User-Agent, Website-ID und einem Salt ableiten, der täglich oder häufiger rotiert. Die Rohdaten werden nicht gespeichert, und der Schlüssel lässt sich nicht über längere Zeiträume hinweg verwenden.

Dieser Ansatz bleibt mit Vorbehalten behaftet. Je nach Implementierung, Aufbewahrungsfrist und der Fähigkeit des Verantwortlichen, Datensätze neu zu berechnen oder zu verknüpfen, handelt es sich eher um Pseudonymisierung als um echte Anonymität. Er ist eine Technik zur Datenminimierung, kein Beweis dafür, dass die DSGVO nicht mehr gilt.

Wenn sich die geschäftliche Frage mit weniger Daten beantworten lässt, sollte man auch weniger erheben. Viele Teams brauchen nur Seitenaufrufe, Top-Seiten, Referrer, Kampagnen und Conversions. Zählungen eindeutiger Besucher sind nützlich, rechtfertigen aber kein invasives Tracking.

Ableitung eines kurzlebigen Besuchsschlüssels
1
Grobe Eingabedaten sammeln. IP-Präfix, grober User-Agent und Website-ID.
2
Rotierenden Salt anwenden. Der Salt rotiert täglich oder häufiger.
3
Schlüssel ableiten. Wird nur zum Zählen von Besuchen verwendet, nicht zur Identifizierung einer Person.
4
Rohdaten verwerfen. Nach der Ableitung bleibt nichts erhalten.
Der Schlüssel ändert sich mit dem Salt und kann Besuche daher nicht über längere Zeiträume hinweg verknüpfen.

Analyse ohne Einwilligung: Wann ist sie plausibel?

Analyse ohne Einwilligung ist am ehesten vertretbar, wenn:

  • keine Cookies, kein localStorage und keine vergleichbaren Identifikatoren verwendet werden
  • kein Geräte-Fingerprint erstellt wird
  • personenbezogene Daten nicht gespeichert oder schnell und unumkehrbar anonymisiert werden
  • Daten nur für aggregierte Reichweitenmessung genutzt werden
  • Daten nicht an Werbenetzwerke weitergegeben oder kundenübergreifend wiederverwendet werden
  • die Aufbewahrungsfrist kurz ist
  • Nutzer transparent informiert werden
  • sensible Seiten und Parameter ausgeschlossen sind

Deshalb sind viele datenschutzorientierte Tools einfacher aufgebaut als Google Analytics. Diese Einfachheit ist kein fehlendes Feature, sondern die Compliance-Strategie selbst.

Eine Person prüft eine Website in einem Browser auf einem Laptop, den Test, der vor dem Launch nötig ist, um sicherzustellen, dass keine unerwünschten Cookies gesetzt werden.

Checkliste zur Umsetzung

Testen Sie die Website vor dem Launch in einem sauberen Browserprofil:

  1. DevTools öffnen und prüfen, dass keine Analytics-Cookies gesetzt werden.
  2. localStorage, sessionStorage, IndexedDB und Cache-Nutzung prüfen.
  3. Netzwerkanfragen untersuchen und bestätigen, dass die Analytics-Payloads minimal sind.
  4. Sicherstellen, dass Query-Parameter über eine Allowlist gefiltert oder entfernt werden.
  5. Prüfen, ob GPC- oder Einwilligungsentscheidungen alle Werbe-Tags deaktivieren.
  6. Sicherstellen, dass die Aufbewahrungseinstellungen mit der Datenschutzerklärung übereinstimmen.
  7. Die Rechtsgrundlage und die ePrivacy-Analyse mit einem Rechtsbeistand dokumentieren, falls Sie in regulierten Märkten tätig sind.

Der Realitätscheck zur Compliance

Behandeln Sie „cookiefrei" nicht als juristisches Fazit. Dokumentieren Sie vor dem Launch jedes Ereignis, die Entscheidung, die es stützt, ob dabei Gerätespeicher oder Identifikatoren im Spiel sind, welche Anbieter die Daten erhalten und wann die Rohdaten ablaufen.

Testen Sie die Website anschließend in einem sauberen Browserprofil und vergleichen Sie das Ergebnis mit der Datenschutzerklärung. Zeigt der Browser weiterhin Drittanbieter-Aufrufe, persistente Identifikatoren oder ungeplante Query-String-Daten, braucht die Compliance-Geschichte mehr Arbeit, bevor die Marketingaussage live geht.

Fazit

DSGVO-konforme, cookiefreie Analyse ist möglich, aber nur, wenn das System konsequent auf Datenminimierung ausgelegt ist. Verzichten Sie auf Gerätespeicher, seitenübergreifende Identifikatoren und die Wiederverwendung für Werbezwecke, und halten Sie Berichte aggregiert.

Das risikoärmste Analyse-Setup ist jenes, das die geschäftliche Frage beantwortet, ohne wissen zu müssen, wer der Besucher ist.

Aktuelle Regulatorische Lage

Die Prüfung sollte sich nicht auf Cookies beschränken. Die endgültigen Leitlinien des EDSA zu Artikel 5(3) erfassen den Zugriff auf oder die Speicherung von Informationen auf Endgeräten und behandeln Techniken wie URL- und Pixel-Tracking, lokale Verarbeitung, reines IP-Tracking und eindeutige Identifikatoren (EDSA-Leitlinien 2/2023). Auch die britische ICO ordnet Cookies, Tracking-Pixel, Fingerprinting und ähnliche Methoden unter die Leitlinien zu Speicher- und Zugriffstechnologien ein (ICO SAT-Leitlinien-Update).

Das bedeutet: Der technische Test reicht weiter als „es erscheint kein Cookie". Zu prüfen sind fehlender persistenter Browser-Speicher, kein stabiler geräteabgeleiteter Identifikator, kein Third-Party-Pixel vor Einwilligung, keine vollständige URL-Weitergabe und keine Weiterverwendung für Werbung. Wenn ein cookieloses Setup Besucher trotzdem über die Zeit hinweg eindeutig identifizierbar macht, steht die Compliance-Behauptung auf wackligen Beinen.

Häufig gestellte Fragen

Erfüllt der Verzicht auf Cookies die DSGVO-Anforderungen?

Der Verzicht auf Cookies adressiert die Vorgaben der ePrivacy-Richtlinie zur Speicherung von oder zum Zugriff auf Geräteinformationen, sagt aber nichts über die DSGVO aus. Ein Tool ohne Cookies kann trotzdem personenbezogene Daten verarbeiten, etwa durch das Erfassen von IP-Adressen, eindeutigen IDs, präziser Standortdaten oder Geräte-Fingerprints. Die Architektur muss also sowohl die Identifizierbarkeit als auch den Browser-Speicher minimieren.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Macht das Hashen einer IP-Adresse sie unter der DSGVO anonym?

Nicht von allein. Ein Hash aus IP-Adresse und User Agent liefert bei gleicher Eingabe stets dieselbe Ausgabe. Wer diese Ausgabe über die Zeit hinweg verknüpfen kann, verarbeitet weiterhin personenbezogene Daten. Der EDSA behandelt pseudonymisierte Daten entsprechend: als personenbezogene Daten, solange eine Re-Identifizierung mit vertretbarem Aufwand möglich bleibt.

Was gilt in cookielosen Analytics als personenbezogene Daten?

IP-Adressen, eindeutige IDs, präzise Standortdaten, Geräte-Fingerprints und detaillierte Verhaltensspuren zählen dazu, sofern sie eine Person identifizieren oder herausgreifen können. Ein Setup kann komplett auf Cookies verzichten und trotzdem solche Daten verarbeiten. Deshalb braucht die DSGVO-Ebene eine eigene Analyse, unabhängig von der Cookie-Frage.

Warum ist Device-Fingerprinting ein größeres Datenschutzrisiko als Cookies?

Fingerprinting kombiniert IP-Adresse, User Agent, Zeitzone, Bildschirmgröße, Schriftarten, Sprache und Geräteeigenschaften zu einem stabilen Identifikator, was weiterhin Tracking ist. Es kann schlimmer sein als ein Cookie, weil Nutzer es nicht ohne Weiteres einsehen oder löschen können, es also keine sichtbare Kontrollmöglichkeit zum Opt-out gibt.

Dürfen Analytics-Daten für Werbung weiterverwendet werden?

Die Weiterverwendung von Analytics-Daten für Werbung sprengt die enge Ausnahmeregelung, die die CNIL-Leitlinien zur Reichweitenmessung beschreiben. Diese Ausnahme setzt einen begrenzten Zweck, keine seitenübergreifende Verfolgung, keine Verknüpfung mit anderen Daten und keine Offenlegung für sachfremde Zwecke voraus, und eine Weiterverwendung für Werbung verstößt gleich gegen mehrere dieser Bedingungen.

Ein gängiges Muster leitet einen kurzlebigen Besuchsschlüssel aus Anfrageattributen ab, etwa IP-Präfix, grobem User Agent und Site-ID, kombiniert mit einem rotierenden geheimen Salt. Die Rohdaten werden nie gespeichert, und weil das Salt täglich oder häufiger rotiert, lässt sich der Schlüssel nicht zur Verknüpfung von Datensätzen über längere Zeiträume nutzen.

Gilt ein abgeleiteter Besuchsschlüssel als anonyme Daten?

Nicht automatisch. Je nach Implementierung, Aufbewahrungsdauer und der Frage, ob der Verantwortliche Datensätze neu berechnen oder verknüpfen könnte, kann ein abgeleiteter Besuchsschlüssel eher pseudonym als anonym sein. Er ist eine Minimierungstechnik, kein Beweis dafür, dass die DSGVO nicht mehr greift.

Was sollte ein Analytics-Event-Payload vermeiden?

Ein datenschutzfreundliches Event verzichtet auf rohe IP-Adressen für die Langzeitspeicherung, vollständige User Agents, vollständige Query-Strings sowie Felder wie E-Mails, Namen, Account-IDs oder präzise Geodaten. Grobe Felder wie Pfad, Referrer-Host, UTM-Parameter, Land und Gerätekategorie beantworten meist dieselben geschäftlichen Fragen, ohne das Risiko.

Wann ist einwilligungsfreies Analytics rechtlich plausibel?

Einwilligungsfreies Analytics ist am ehesten plausibel, wenn keine Cookies, kein localStorage und keine Fingerprints zum Einsatz kommen und personenbezogene Daten nicht gespeichert oder umgehend anonymisiert werden. Die Daten bleiben außerdem aggregiert, werden nicht an Werbenetzwerke weitergegeben und nur kurz aufbewahrt. Nutzer müssen dennoch transparent informiert werden, und sensible Seiten sowie Parameter sollten von der Erfassung ausgeschlossen sein.

Deckt die ePrivacy-Richtlinie nur Cookies ab?

Die EDSA-Leitlinien 2/2023 zu Artikel 5(3) stellen klar, dass der Anwendungsbereich über klassische Cookies hinausgeht und etwa URL- und Pixel-Tracking, lokale Verarbeitung, reines IP-Tracking und eindeutige Identifikatoren erfasst. Die britische ICO fasst denselben Gedanken unter den Leitlinien zu Speicher- und Zugriffstechnologien, die Tracking-Pixel und Fingerprinting neben Cookies behandeln.

War dieser Artikel hilfreich?

Teilen Sie uns Ihre Meinung mit!

Sieh uns öfter bei Google

Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.

Bevor Sie gehen...

Flowsery

Flowsery

Umsatzorientierte Analysen für Ihre Website

Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Verwandte Artikel