Tutorials

Ein praktischer Leitfaden zu Tracking ohne Cookies

Taras Shynkarenko
Taras Shynkarenko
Aktualisiert: 7 Min. Lesezeit
Ein praktischer Leitfaden zu Tracking ohne CookiesEin praktischer Leitfaden zu Tracking ohne Cookies

TL;DR, Kurzantwort

7 Min. Lesezeit

Die Formularverfolgung sollte Einsendungen und Ergebnisse zählen, ohne Feldwerte zu erfassen. Verwenden Sie datenschutzsichere Ereignisse, serverseitige Bestätigung und aggregierte Conversionsberichte anstelle von Cookies oder Sitzungsaufzeichnungen.

Formulare gehören zu den wichtigsten Conversions und zu den leichtesten Leckstellen für personenbezogene Daten, weshalb datenschutzsicheres Formular-Tracking ohne Cookies bei der Ereignisgestaltung beginnt.

Das Einreichen von Formularen ist eine der wichtigsten Website-Conversions und einer der einfachsten Orte, an denen personenbezogene Daten preisgegeben werden können. Namen, E-Mail-Adressen, Telefonnummern, Nachrichten, Gesundheitsdaten, Budgets und Unternehmensinformationen werden häufig über Formulare weitergeleitet. Ihr Analysetool benötigt davon in der Regel nichts.

Beim Tracking ohne Cookies wird gemessen, ob ein Formular übermittelt wurde, um welches Formular es sich handelte und welche Kampagne oder Seite dazu beigetragen hat, ohne dass eine dauerhafte Besucherkennung gespeichert oder Feldwerte an Analyseanbieter gesendet werden.

Was Sie tatsächlich messen müssen

Für die meisten Marketingformen sind die nützlichen Analysefragen:

  • Wie viele Besucher haben die Formularseite angesehen?
  • Wie viele haben das Formular gestartet?
  • Wie viele haben es erfolgreich eingereicht?
  • Welche Quelle, Kampagne oder Landingpage hat zu den Einsendungen geführt?
  • Welches Gerät oder welcher Browser hat eine niedrigere Abschlussrate?
  • Welcher Formulartyp lässt sich am besten konvertieren?

Für keine dieser Fragen ist die Erfassung des Nachrichtentexts, der E-Mail-Adresse, des Namens oder der Telefonnummer in der Analyse erforderlich.

Sicheres Eventdesign

Nutzen Sie Events wie:

Event: form_viewed
Properties:
- form_type = demo
- page_template = pricing
 
Event: form_started
Properties:
- form_type = demo
 
Event: form_submitted
Properties:
- form_type = demo
- result = success

Verfolgen Sie bei fehlgeschlagenen Übermittlungen die Fehlerkategorie und nicht den genauen Feldwert:

Event: form_error
Properties:
- form_type = demo
- error_type = validation_required_field

Nicht senden:

  • Name.
  • E-Mail.
  • Telefon.
  • Unternehmen.
  • Nachrichtentext.
  • Freitextsuche oder Formulareingabe.
  • Interne CRM-ID.
  • IP-Adresse.
  • Gesundheits-, Finanz- oder rechtliche Details.

Google warnt Analytics-Kunden in seinen HIPAA- und Google Analytics-Leitlinien davor, personenbezogene Daten oder sensible Informationen an Analytics zu senden. Diese Regel ist auch dann nützlich, wenn Sie eine andere Analyseplattform verwenden.

Nahaufnahme von Händen, die ein Online-Formular auf einem Laptop absenden, zur Veranschaulichung des Unterschieds zwischen einem clientseitigen Klick und einer bestätigten serverseitigen Übermittlung.

Clientseitige vs. serverseitige Bestätigung

Bei einem clientseitigen Klickereignis kann es zu einer Überzählung kommen, da Personen auch dann auf „Senden“ klicken, wenn die Validierung fehlschlägt. Ein besseres Conversionssignal ist die serverseitige Bestätigung: Das Backend empfängt das Formular, validiert es, speichert oder sendet es an das richtige System und zeichnet form_submitted erst nach Erfolg auf.

Wenn die serverseitige Ereignisverfolgung nicht verfügbar ist, nutzen Sie die Dankesseite als Conversion-Signal. Es ist weniger präzise als die Backend-Bestätigung, aber besser als das Zählen von Schaltflächenklicks.

Signalstärke bei der Formular-Conversion
1
Klick auf den Absenden-Button. Löst auch bei fehlgeschlagener Validierung aus, wodurch die Zahl zu hoch ausfällt.
2
Aufruf der Dankeseite. Weniger präzise als eine serverseitige Bestätigung, aber besser als reine Klicks zu zählen.
3
Serverseitige Bestätigung. Erfasst form_submitted erst, nachdem das Backend das Formular validiert und gespeichert hat.
Jede Stufe dieser Leiter tauscht einfache Einrichtung gegen ein saubereres Conversion-Signal.

Was ist mit Google Tag Manager?

Google Tag Manager kann Formulareinsendungen erkennen, aber auch Fehler machen:

  • Möglicherweise wird es ausgelöst, bevor die Validierung erfolgreich ist.
  • Bei schlechter Konfiguration können Feldwerte erfasst werden.
  • Es kann Ereignisse an mehrere Anbieter senden.
  • Es kann sein, dass Tags vor der Zustimmung ausgelöst werden.
  • Es kann vergessen werden, wenn sich die Form ändert.

Wenn Sie GTM verwenden, halten Sie die Datenschicht sauber. Übertragen Sie nur sichere Felder wie form_type, form_id als nicht identifizierenden Slug und result. Schieben Sie die Formularnutzdaten niemals in die Datenschicht.

Cookies sind für das grundlegende Formular-Conversion-Tracking nicht erforderlich

Ein Cookie-freies Analyse-Setup kann Conversions nach Seite, Referrer, UTM-Kampagne und aggregiertem Kontext zählen. Sie werden nicht wissen, dass derselbe Browser vor dem Absenden dreimal aufgerufen wurde, aber Sie können dennoch die operative Frage beantworten: Welche Quellen und Seiten erzeugen Formularübermittlungen?

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Wenn Sie eine Zuordnung auf Lead-Ebene benötigen, verknüpfen Sie diese in Ihrem CRM mit einer expliziten Erfassung und entsprechenden Hinweisen. Schmuggeln Sie keine Lead-Identität durch Website-Analysen.

Was cookielose Analyse noch beantworten kann
Beantwortbar
  • Welche Seite oder welcher Referrer zur Übermittlung geführt hat
  • Welche UTM-Kampagne die Conversions gebracht hat
  • Aggregierter Kontext über mehrere Sitzungen hinweg
Nicht beantwortbar
  • Ob derselbe Browser dreimal vorbeigeschaut hat, bevor er das Formular abgeschickt hat
  • Lead-Identität außerhalb des CRM
Ein cookieloses Setup beantwortet weiterhin die operative Frage, welche Quellen und Seiten Übermittlungen bringen.

Datenschutz und rechtliche Überlegungen

Gemäß GDPR sind Formularinhalte personenbezogene Daten, wenn sie eine Person identifizieren oder sich auf diese beziehen. Je nach Form können sie auch spezielle Kategoriedaten enthalten. Gemäß CCPA können Formulardaten personenbezogene Daten und in einigen Fällen sensible personenbezogene Daten sein. Unter HIPAA können Gesundheitsformulare PHI beinhalten, wenn sie von regulierten Unternehmen verwendet werden.

Das sicherste Analysedesign ist die Datenminimierung: Zählen Sie das Ereignis, behalten Sie die Nutzlast im System, das sie benötigt, und vermeiden Sie die Offenlegung von Analysen durch Dritte.

Checkliste für die Umsetzung

  1. Inventarisieren Sie alle Formulare und ihre Ziele.
  2. Definieren Sie form_type-Werte: Demo, Kontakt, Newsletter, Support, Angebot.
  3. Entscheiden Sie, welches Ereignis einen Erfolg markiert.
  4. Entfernen Sie Feldwerte aus Analyseereignissen und Datenschicht-Pushes.
  5. Entfernen Sie persönliche Abfrageparameter von der Dankesseite URLs.
  6. Testen Sie ggf. die Ablehnung der Analytics-Einwilligung.
  7. Stellen Sie sicher, dass kein Session Replay- oder Heatmap-Tool eingegebene Eingaben aufzeichnet.
  8. Vergleichen Sie die Analytics-Conversion-Zählungen mit Backend-Formulardatensätzen.
  9. Dokumentieren Sie den Ablauf in Ihrer Datenschutzerklärung.

Häufige Fehler

  • Klicks auf die Schaltfläche „Senden“ werden als Conversions gezählt.
  • Senden von E-Mail-Adressen als Event-Labels.
  • Aufzeichnung fehlgeschlagener Einreichungen als Leads.
  • Installieren der Session Replay auf Formularseiten.
  • Einfügen von Formularantworten in URL-Parameter.
  • Zulassen, dass mehrere Werbepixel auf sensiblen Formularen ausgelöst werden.
  • Formularprotokolle für immer aufbewahren.

Formularanalysen sollten den Funnels verbessern, ohne die Aufmerksamkeit der Besucher zu erhöhen. Zählen Sie die Conversion. Schützen Sie den Inhalt.

Serverprotokolle sind nicht automatisch sicherer

Einige Teams entfernen clientseitige Analysen und bewahren dann detaillierte Serverprotokolle für immer auf. Dies kann immer noch ein Datenschutzrisiko darstellen. Serverprotokolle enthalten IP-Adressen, Benutzeragenten, vollständige URLs, Abfragezeichenfolgen und Zeitstempel. Wenn Sie Protokolle zur Formularkonvertierungsvalidierung verwenden, minimieren Sie Felder, beschränken Sie den Zugriff und legen Sie die Aufbewahrung fest.

Zwei Kollegen vergleichen gedruckte Berichte an einem Schreibtisch, stellvertretend für den wöchentlichen Abgleich von Analysezahlen mit CRM-Daten.

Mit Geschäftssystemen abstimmen

Analysen sollten nicht die Quelle der Wahrheit für Leads sein. Vergleichen Sie wöchentlich die aggregierten form_submitted-Zähler mit CRM oder Posteingangsdatensätzen. Wenn die Analyse 120 Übermittlungen anzeigt und der CRM 83 hat, untersuchen Sie Spam-Filterung, Validierungsfehler, doppelte Übermittlungen, blockierte Skripte und Backend-Fehler. Für eine datenschutzsichere Nachverfolgung ist weiterhin eine betriebliche Qualitätssicherung erforderlich.Die Leitregel ist Trennung. Analytics zählt das Ereignis. CRM oder der Support kümmert sich um den Inhalt. Sicherheitsprotokolle schützen das System. Durch die Vermischung dieser Jobs entsteht unnötige Aufmerksamkeit.

Diese Trennung erleichtert auch Audits, da jedes System einen klaren Zweck und einen kleineren Datensatz hat.

QA-Checkliste für die Formularverfolgung

Testen Sie jedes Formular aus der Sicht des Besuchers und der Sicht des Backends. Bestätigen Sie, dass Analytics nur erfolgreiche Übermittlungen zählt, niemals Feldwerte speichert, persönliche Abfrageparameter entfernt und deaktiviert bleibt, wenn die entsprechende Einwilligung verweigert wird.

Anschließend wird wöchentlich mit dem System abgeglichen, das den Lead tatsächlich erhält. Wenn Analysen und CRM nicht übereinstimmen, untersuchen Sie Validierungsfehler, Spam-Filterung, doppelte Übermittlungen, blockierte Skripte und Backend-Fehler, bevor Sie die Kampagnenausgaben ändern.

Häufig gestellte Fragen

Was bedeutet Tracking ohne Cookies eigentlich?

Tracking ohne Cookies bedeutet zu messen, dass ein Formular abgeschickt wurde, welches Formular es war und welche Kampagne oder Seite dazu beigetragen hat. Das geschieht, ohne eine dauerhafte Besucherkennung zu speichern oder Feldwerte an Analytics-Anbieter zu senden. Sie erfahren weiterhin, welche Quellen und Seiten zu Übermittlungen führen. Was verloren geht, ist das Wissen, dass derselbe Besucher dreimal wiedergekommen ist, bevor er konvertiert hat.

Welche personenbezogenen Daten sollten aus Formular-Analytics herausgehalten werden?

Name, E-Mail, Telefonnummer, Firma, Nachrichtentext, Freitexteingaben, interne CRM-IDs, IP-Adressen sowie Gesundheits-, Finanz- oder Rechtsdetails gehören nicht in Analytics-Events. Senden Sie nur nicht identifizierende Eigenschaften wie form_type, form_id als Slug und result. Googles eigene Anleitung zu HIPAA und Google Analytics warnt davor, personenbezogene oder sensible Informationen an Analytics zu senden.

Warum überzählt ein clientseitiges Klick-Event Formularübermittlungen?

Ein Klick auf den Absenden-Button löst auch dann aus, wenn die Validierung des Formulars fehlschlägt, sodass das Klick-Event Versuche statt Erfolge zählt. Eine serverseitige Bestätigung erfasst form_submitted erst, nachdem das Backend das Formular validiert und gespeichert hat. Diese Lücke ist der Grund, warum klickbasiertes Tracking die Conversion-Zahlen aufbläht.

Reicht eine Dankeseite als Conversion-Signal aus?

Der Aufruf einer Dankeseite funktioniert, wenn eine serverseitige Bestätigung nicht verfügbar ist, und ist besser als das reine Zählen von Absenden-Klicks. Er ist trotzdem weniger präzise als ein serverseitiges Event, weil Besucher auch ohne validierte Übermittlung auf dieser Seite landen können. Nutzen Sie ihn als Notlösung, nicht als Standard.

Was kann bei Google Tag Manager auf einer Formularseite schiefgehen?

GTM kann auslösen, bevor die Validierung erfolgreich war, bei schlechter Konfiguration Feldwerte erfassen, Events an mehrere Anbieter senden, Tags vor der Einwilligung feuern oder schlicht vergessen werden, wenn sich das Formular ändert. Wer den Data Layer auf sichere Felder wie form_type, eine nicht identifizierende form_id und result begrenzt, vermeidet die meisten dieser Probleme. Die Formulardaten selbst dürfen nie in den Data Layer gelangen.

Flowsery
Flowsery

Kostenlos testen

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Gelten Formularübermittlungen nach der DSGVO als personenbezogene Daten?

Nach der DSGVO sind Formularinhalte personenbezogene Daten, wenn sie eine Person identifizieren oder auf sie beziehbar sind, und je nach Formular können sie besondere Kategorien personenbezogener Daten umfassen. Der CCPA behandelt Formulardaten als personenbezogene Informationen, teils sogar als sensible personenbezogene Informationen. HIPAA kann Formulardaten aus dem Gesundheitsbereich als PHI einstufen, wenn eine regulierte Stelle beteiligt ist.

Was tun, wenn Analytics- und CRM-Zahlen bei Conversions nicht übereinstimmen?

Vergleichen Sie die aggregierten form_submitted-Zahlen wöchentlich mit CRM- oder Posteingangsdaten. Wenn Analytics 120 Übermittlungen zeigt und das CRM nur 83 hat, prüfen Sie Spam-Filterung, Validierungsfehler, doppelte Übermittlungen, blockierte Skripte und Backend-Fehler, bevor Sie das Kampagnenbudget ändern. Datenschutzfreundliches Tracking braucht trotzdem diese operative Qualitätssicherung.

Sind Serverprotokolle automatisch sicherer als clientseitige Analytics?

Nein, Serverprotokolle können dasselbe Risiko in anderer Form tragen, da sie oft IP-Adressen, User-Agents, vollständige URLs, Query-Strings und Zeitstempel enthalten. Clientseitige Analytics zu entfernen, ohne die Aufbewahrung der Logs zu kontrollieren, verschiebt die Gefährdung nur. Beschränken Sie die geloggten Felder, schränken Sie den Zugriff ein und legen Sie eine Aufbewahrungsfrist fest.

Wie sollten sich Analytics, CRM und Logs die Verantwortung teilen?

Analytics sollte das Event zählen, das CRM oder Support-System sollte den Inhalt verwalten, und Sicherheitsprotokolle sollten das System schützen. Diese Aufgaben zu vermischen schafft eine Gefährdung, die eine klare Trennung vermeidet. Diese Trennung erleichtert auch Audits, weil jedes System einen klaren Zweck und einen kleineren Datenbestand hat.

Wie gestaltet man Formular-Tracking-Events am sichersten?

Verwenden Sie Events wie form_viewed, form_started und form_submitted mit Eigenschaften, die auf form_type, page_template und result begrenzt sind, und erfassen Sie fehlgeschlagene Übermittlungen über die Fehlerkategorie statt über den fehlerhaften Feldwert. So erhalten Sie die Funnel-Daten, die das Marketing braucht, wie viele angesehen, begonnen und abgeschickt haben, ohne Nachrichtentext, E-Mail, Namen oder Telefonnummer zu erfassen. Datenminimierung ist die leitende Gestaltungsregel.

War dieser Artikel hilfreich?

Teilen Sie uns Ihre Meinung mit!

Sieh uns öfter bei Google

Ein Klick macht Flowsery zu einer bevorzugten Quelle. Unsere Artikel stehen dann weiter oben in deinen Top-Meldungen, im KI-Modus und in den KI-Übersichten.

Bevor Sie gehen...

Flowsery

Flowsery

Umsatzorientierte Analysen für Ihre Website

Verfolgen Sie jeden Besucher, jede Quelle und jede Conversion in Echtzeit. Einfach, leistungsstark und komplett ohne Cookies.

Echtzeit-Dashboard

Zielverfolgung

Cookie-freies Tracking

Verwandte Artikel