Tutorials

Wichtige Fakten - Google Tag Manager Analytics

Taras Shynkarenko
Taras Shynkarenko
•Aktualisiert: •7 Min. Lesezeit
Wichtige Fakten - Google Tag Manager AnalyticsWichtige Fakten - Google Tag Manager Analytics

TL;DR, Kurzantwort

7 Min. Lesezeit

GTM verwaltet die Bereitstellung des Tracking-Skripts, löst jedoch nicht die Datenübertragungs- oder Einwilligungsprobleme von Google Analytics. Es verschärft Datenschutzbedenken, da es die Bereitstellung mehrerer Tracker erleichtert.

Dieser Überblick ordnet das Thema Google Tag Manager Analytics verständlich ein. Beide werden oft zusammen installiert, erfüllen aber unterschiedliche Aufgaben: Erst wenn der Tag Manager Google Analytics und weitere Tags ausspielt, entsteht die eigentliche Datenschutzfrage.

Google Tag Manager und Google Analytics werden oft zusammen installiert, erfüllen jedoch unterschiedliche Aufgaben.

Google Analytics misst Website- und App-Aktivitäten. Google Tag Manager ist ein Container, der Tags lädt und steuert, darunter GA4, Anzeigenpixel, Konvertierungsskripte, A/B-Testtools, Chat-Widgets und benutzerdefiniertes HTML.

Der Datenschutzfehler besteht darin, anzunehmen, dass GTM das Tracking sicherer macht. Dadurch kann die Nachverfolgung einfacher gesteuert werden, es kann aber auch die Bereitstellung unkontrollierter Nachverfolgung erheblich erleichtern.

Was Google Analytics macht

GA4 sammelt Ereignisse wie Seitenaufrufe, Sitzungen, Konvertierungen, Verkehrsquellen und Benutzereigenschaften. In der GA4 cookie-Dokumentation von Google wird erläutert, dass GA4 cookies wie _ga verwendet, um Benutzer und Sitzungen zu unterscheiden, sofern dies nicht durch das Einwilligungsverhalten anders konfiguriert ist.

Das bedeutet, dass ein Standard-GA4-Setup Fragen zu Folgendem aufwirft:

  • cookie-Zustimmung gemäß den ePrivacy-Regeln
  • GDPR Rechtsgrundlage und Transparenz
  • internationale Übermittlungen
  • Minimierung der Ereignisnutzlast
  • verknüpfte Google Ads-Funktionen
  • Aufbewahrung und Zugriffskontrolle

Ein Mitglied des Marketingteams fügt über eine Weboberfläche ein Tag hinzu, ohne dass ein Entwickler dabei ist.

Was Google Tag Manager macht

Mit GTM können Nicht-Entwickler Tags über eine Weboberfläche bereitstellen und aktualisieren. Ein Tag kann basierend auf Auslösern wie Seitenladevorgang, Klick, Formularübermittlung, scroll depth, Einwilligungsstatus oder benutzerdefinierten Ereignissen ausgelöst werden. Es verfügt außerdem über ein eigenes Berechtigungsmodell, Arbeitsbereiche, Versionen, Umgebungen, benutzerdefinierte Vorlagen und ein eigenes Container-Exportformat.

Dies ist nützlich, wenn es gut regiert wird. Es ist gefährlich, wenn der Container zu einer Schattencodebasis wird. Marketingteams können Pixel ohne Codeüberprüfung hinzufügen. Bei alten Kampagnen können Tracker zurückbleiben. Einwilligungsauslöser sind möglicherweise falsch konfiguriert. Benutzerdefinierte HTML-Tags können third-party-Skripte laden, die niemand prüft. Ein GTM-Audit muss daher Personen, Berechtigungen, Vorlagen, Auslöser, Datenschichtwerte und Veröffentlichungsverlauf abdecken, nicht nur das GA4-Tag.

Wie ein unregulierter Container abdriftet
1
Pixel ohne Prüfung hinzugefügt. Marketingteams veröffentlichen Tags über die GTM-Oberfläche ohne Code-Review.
2
Alte Kampagnen hinterlassen Tracker. Skripte abgeschlossener Kampagnen bleiben im Container aktiv.
3
Consent-Trigger werden falsch konfiguriert. Ein als "consent safe" markierter Tag kann trotzdem bei All Pages auslösen, wenn der Trigger falsch gesetzt ist.
4
Custom HTML lädt ungeprüfte Skripte. Niemand verfolgt, welchen Drittanbieter-Code diese Tags nachladen.
Jeder Schritt hat dieselbe Ursache, ein Container, der wie ein Marketing-Tool behandelt wird statt wie Produktionscode.

Auswirkungen auf die Privatsphäre: GTM als Multiplikator

GTM löst nicht die Datenschutzprobleme der darin enthaltenen Tags. Wenn GTM Meta Pixel vor der Einwilligung lädt, liegt das Problem immer noch bei Meta Pixel vor der Einwilligung. Wenn GA4, LinkedIn Insight Tag, TikTok Pixel und ein Heatmap-Tool auf jeder Seite geladen werden, erhöht sich Ihr Datenschutzrisiko.

GTM kann auch Komplexität verbergen. Ein Site-Prüfer sieht möglicherweise ein GTM-Skript im HTML, während der Container zehn Downstream-Tracker im Browser lädt.

Jemand testet ein Cookie-Consent-Banner im Browser, bevor geprüft wird, welche Tracker auslösen.

Mit der Consent Mode-Dokumentation von Google](/blog/consent-mode) können Tags das Verhalten basierend auf Zustimmungssignalen wie analytics_storage und werbebezogenen Einstellungen anpassen. Dies kann insbesondere zur Verhinderung einer Speicherung vor Einwilligung sinnvoll sein.

Aber Consent Mode allein schafft keine gültige Einwilligung. Sie benötigen weiterhin ein legales Banner oder Präferenzcenter, genaue Standardeinstellungen, regionale Regeln, Anbieterinformationen, Opt-out-Verarbeitung und Tests.

Testen Sie die Zustimmungszustände in der GTM-Vorschau und im Browser. Laden Sie die Seite vor einer Auswahl, nach der Ablehnung, nach der Einwilligung zur reinen Analyse und nach der Einwilligung zum Marketing. Bestätigen Sie, welche Tags ausgelöst werden, welche cookies- oder Speichereinträge angezeigt werden und welche Netzwerkanforderungen den Browser verlassen. Ein Tag, der besagt, dass es "einwilligungsbewusst" ist, reicht nicht aus, wenn sein Auslöser oder benutzerdefiniertes HTML den Einwilligungsstatus umgeht.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

So prüfen Sie einen GTM-Container

Exportieren Sie den Container und klassifizieren Sie jedes Tag:

Tag-TypFragen
GA4Wird es vor der Einwilligung der Analyse ausgelöst? Sind Werbefunktionen aktiviert?
WerbepixelBenötigen sie eine Marketingeinwilligung? Befinden sie sich auf sensiblen Seiten?
Conversion-TagsWelche Identifikatoren und Ereignisparameter werden gesendet?
Benutzerdefiniertes HTMLWem gehört es? Welche Remote-Skripte werden geladen?
Heatmaps/SitzungswiedergabeWerden vertrauliche Eingaben maskiert? Ist eine Einwilligung erforderlich?
Utility-TagsSind sie wirklich notwendig?

Überprüfen Sie dann die Auslöser. Ein Tag mit dem Namen "Consent Safe" kann weiterhin auf All Pages ausgelöst werden, wenn der Auslöser falsch ist.

Überprüfen Sie auch den Konto- und Containerzugriff. Entfernen Sie ehemalige Agenturen, Auftragnehmer und ungenutzte Dienstkonten. Beschränken Sie Veröffentlichungsrechte, verlangen Sie Genehmigungen für die Produktion und führen Sie Aufzeichnungen darüber, wem jedes Tag gehört. In den Tag Manager-Sicherheitsrichtlinien von Google wird der Schwerpunkt auf Zugriffskontrollen gelegt, da GTM ohne eine normale Bereitstellung ändern kann, was auf einer Site ausgeführt wird.

Auswirkungen auf die Leistung

Tag-Manager können auch die Leistung beeinträchtigen. Jedes third-party-Skript konkurriert um Netzwerk-, CPU- und Haupt-Thread-Zeit. Dies kann sich auf Core Web Vitals und die Konvertierung auswirken. Googles eigene Search Central-Dokumentation behandelt die Seitenerfahrung als eines von vielen Signalen, und Benutzer empfinden langsame Seiten unabhängig von der Rangfolge.

Entfernen Sie Tags, bevor Sie sie optimieren. Der schnellste Tracker ist der, den Sie nicht laden.

Sicherere Regeln für GTM

Wenn Sie GTM behalten:

  • Für jedes Tag ist ein Besitzer erforderlich
  • erfordern einen Verwendungszweck und ein Ablaufdatum
  • Exportieren Sie den Container vor und nach größeren Änderungen
  • Blockieren Sie Marketing-Tags vor der Marketing-Zustimmung
  • Blockieren Sie Analytics-Tags vor der Analytics-Einwilligung, sofern erforderlich
  • Benutzerdefiniertes HTML ohne Überprüfung verbieten
  • Überprüfen Sie Vorlagenberechtigungen und Netzwerkendpunkte
  • sensible Seiten ausschließen
  • Dokumentereignisnutzlasten
  • Testen Sie mit DevTools im akzeptierten und abgelehnten Zustand
  • Überprüfen Sie den Container monatlich

Bei kleinen Websites kann das Entfernen von GTM einfacher sein. Wenn Sie nur ein Analyseskript benötigen, bei dem der Datenschutz an erster Stelle steht, kann es sicherer sein, es fest zu codieren, als eine Tag-Plattform zu pflegen.

Container behalten oder abschaffen
GTM behalten
  • Jedem Tag einen Owner und einen Zweck geben
  • Marketing- und Analyse-Tags vor der Einwilligung blockieren
  • Custom HTML ohne Review verbieten
  • Den Container monatlich überprüfen
GTM entfernen
  • Einfacher zu pflegen bei kleinen Websites
  • Ein datenschutzfreundliches Analyse-Skript statt einer Tag-Plattform
  • Leichter zu prüfen als ein Container mit jahrelangen Altlasten
Zurückhaltung ist oft die sicherere Standardlösung, wenn eine Website nur ein Analyse-Skript und ein paar Conversion-Events braucht.

GTM Audit-Checkliste

Exportieren Sie den Container und erstellen Sie ein Tag-Owner-Register:

  • Tag-Name, Anbieter, Eigentümer, Zweck, Ablaufüberprüfungsdatum und Einwilligungskategorie.
  • Auslösebedingungen, blockierte Seiten und Einwilligungsanforderungen.
  • Datenschichtvariablen und URL-, cookie-, Speicher- oder Formularfeld-Lesevorgänge.
  • Benutzerdefinierte Vorlagenberechtigungen und benutzerdefinierte HTML-Skriptquellen.
  • Veröffentlichungsverlauf, Arbeitsbereichsänderungen und Benutzer mit Bearbeitungs- oder Veröffentlichungszugriff.
  • Nachweise aus abgelehnten, akzeptierten und teilweise zustimmenden Browsertests.

Dies ist die GTM-spezifische Arbeit, die bei allgemeinen Analyseprüfungen fehlt. Wenn der Container nicht erklärt werden kann, sollte er nicht über die Fähigkeit zur Produktionsveröffentlichung verfügen.

Das Fazit

Google Analytics ist ein Messwerkzeug. Google Tag Manager ist ein Bereitstellungstool. GTM kann dabei helfen, die Einwilligung und die Einführung von Tags zu regeln, kann aber auch das Datenschutz-, Rechts- und Leistungsrisiko vervielfachen.

Verwenden Sie GTM nur, wenn Sie bereit sind, es wie Produktionscode zu behandeln.

Governance-Regeln für Container

Geben Sie jedem Tag einen Eigentümer, einen Zweck, eine Einwilligungskategorie, eine Datenfeldliste und ein Ablaufüberprüfungsdatum an. Blockieren Sie benutzerdefinierte HTML-Tags standardmäßig, es sei denn, die Technik oder die Sicherheit genehmigen sie. Halten Sie getrennte Arbeitsbereiche für Experimente und Produktion bereit. Erfordern eine Peer-Review für Tags, die Formularfelder, URL-Parameter, lokalen Speicher, cookies oder Datenschichtwerte lesen.

Bei Analysen, bei denen der Datenschutz an erster Stelle steht, ist Zurückhaltung oft die sicherste GTM-Regel. Wenn eine Site nur ein Analyseskript und einige Konvertierungsereignisse benötigt, ist die direkte Implementierung möglicherweise einfacher zu prüfen als ein Container mit jahrelangen Legacy-Tags. Wenn Sie GTM behalten, exportieren Sie den Container vierteljährlich und vergleichen Sie ihn mit Ihrem Lieferantenbestand. Entfernen Sie pausierte Experimente, doppelte Pixel, aufgegebene Heatmaps und Tags ehemaliger Agenturen. Ein sauberer Container verbessert die Einwilligungsgenauigkeit, die Seitengeschwindigkeit und die rechtliche Überprüfung.

Häufig gestellte Fragen

Sammelt Google Tag Manager selbst Daten?

GTM sammelt selbst keine Daten. Es entscheidet, was sonst noch läuft, und lädt und steuert Tags wie GA4, Werbepixel, Conversion-Skripte und Custom HTML. Das Datenschutzrisiko entsteht durch die Tags, die er ausliefert, nicht durch den Container selbst.

Macht die Installation von GTM Tracking sicherer?

Nicht automatisch. GTM kann Tracking leichter steuerbar machen, aber genauso leicht unkontrolliertes Tracking einfacher bereitstellbar machen, besonders wenn Marketingteams Pixel ohne Code-Review hinzufügen.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

GA4 verwendet Cookies wie _ga, um Nutzer und Sitzungen zu unterscheiden, laut Googles eigener GA4-Cookie-Dokumentation. Dieses Standardverhalten ändert sich nur, wenn das Setup über Consent-Verhalten anders konfiguriert ist. Schon ein Standard-GA4-Setup wirft Fragen zu Einwilligung und Rechtsgrundlage auf, bevor überhaupt etwas anderes hinzukommt.

Consent Mode passt das Verhalten von Tags anhand von Signalen wie analytics_storage an, was hilft, Speicherung vor der Einwilligung zu verhindern, schafft aber keine gültige Einwilligung von selbst. Man braucht weiterhin ein rechtskonformes Banner, korrekte Standardeinstellungen und Anbieterhinweise.

Warum übersieht ein Prüfer Tracker, wenn er den HTML-Code einer Website ansieht?

Wer nur den Seitenquelltext prüft, sieht ein einziges GTM-Skript, während der Container im Browser zehn nachgelagerte Tracker lädt. Nur das Prüfen des exportierten Containers, nicht nur des Seitenquelltexts, zeigt alles, was tatsächlich ausgelöst wird.

Was muss ein GTM-Audit über den GA4-Tag hinaus abdecken?

Ein gründliches Audit deckt Personen, Berechtigungen, Templates, Trigger, Data-Layer-Werte und den Veröffentlichungsverlauf ab, nicht nur den GA4-Tag. Alte Kampagnen können Tracker zurücklassen, und Custom-HTML-Tags können Skripte von Drittanbietern laden, die niemand geprüft hat.

Die Seite vor jeder Auswahl, nach Ablehnung, nach reiner Analyse-Einwilligung und nach Marketing-Einwilligung laden. Dann prüfen, welche Tags feuern, welche Cookies oder Storage-Einträge erscheinen und welche Netzwerkanfragen den Browser verlassen. Ein als "consent aware" bezeichneter Tag reicht nicht, wenn sein Trigger oder sein Custom HTML den Consent-Status umgeht.

Wer sollte einen GTM-Container veröffentlichen dürfen?

Der Zugriff sollte auf Personen beschränkt sein, die ihn wirklich brauchen, frühere Agenturen, Auftragnehmer und ungenutzte Service-Konten sollten entfernt werden. Googles eigene Tag-Manager-Sicherheitsrichtlinie empfiehlt, Veröffentlichungsrechte einzuschränken und Freigaben für die Produktion zu verlangen, weil ein Container ändern kann, was auf einer Website ausgeführt wird, ohne ein normales Deployment.

Ist das Entfernen von GTM manchmal die bessere Option?

Bei kleinen Websites ja. Wer nur ein datenschutzfreundliches Analyse-Skript und ein paar Conversion-Events braucht, kann es fest einbauen, was leichter zu prüfen ist als eine Tag-Plattform mit jahrelangen Altlasten.

Wie oft sollte ein GTM-Container überprüft werden?

Der Beitrag empfiehlt eine monatliche Überprüfung als eine der sichereren Regeln für GTM, dazu einen vierteljährlichen Export im Vergleich mit dem eigenen Anbieter-Inventar. Dieser Vergleich deckt pausierte Experimente, doppelte Pixel und Tags früherer Agenturen auf.

War dieser Artikel hilfreich?

Teilen Sie uns Ihre Meinung mit!

Sieh uns öfter bei Google

Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.

Bevor Sie gehen...

Flowsery

Flowsery

Umsatzorientierte Analysen für Ihre Website

Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Verwandte Artikel