Eine Google-Analytics-Alternative datenschutzrechtlich bewerten
Section titled “Eine Google-Analytics-Alternative datenschutzrechtlich bewerten”Eine Alternative zu Google Analytics ist nicht allein deshalb „DSGVO-konform“, weil sie in Europa entwickelt wird, keine Cookies setzt oder auf dem eigenen Server läuft. Diese Eigenschaften können die Datenschutzprüfung vereinfachen. Die rechtliche Bewertung entsteht aber erst aus dem konkreten Datenfluss und deinem Einsatz.
Nutze deshalb keine Produktliste als Rechtsgutachten. Prüfe bei jedem Werkzeug dieselben neun Punkte und dokumentiere die Entscheidung gemeinsam mit den zuständigen Datenschutz- oder Rechtsverantwortlichen.
1. Zweck vor Werkzeug
Section titled “1. Zweck vor Werkzeug”Beginne mit der Frage, welche Entscheidung die Analyse unterstützen soll. „Wir möchten alles messen“ ist kein klarer Zweck. Besser sind beispielsweise:
- Welche Inhalte bringen qualifizierte Besuche?
- Welche Kampagne führt zu akzeptierten Anfragen?
- Wo bricht ein Anmeldeprozess ab?
- Welche Seiten werden von AI-Crawlern abgerufen?
- Welche technischen Fehler verhindern eine Messung?
Ein begrenzter Zweck macht es leichter, unnötige Ereignisse, Parameter und Aufbewahrungszeiten zu entfernen. Er verhindert außerdem, dass ein neues Werkzeug die Datensammlung von GA4 nur unverändert kopiert.
2. Tatsächlich erfasste Daten
Section titled “2. Tatsächlich erfasste Daten”Lies nicht nur die Marketingseite. Prüfe Tracker, Netzwerkaufrufe, Standardkonfiguration und Exporte. Relevant sind unter anderem:
- aufgerufener Pfad und Referrer;
- Kampagnenparameter;
- Ereignisname und optionale Eigenschaften;
- Geräte-, Browser- und Sprachdaten;
- Netzwerkdaten und daraus abgeleitete Geodaten;
- Sitzungs- oder Besucherkennungen;
- Formwerte, Linktexte, Query-Strings und Request-Bodies;
- Benutzerkonten oder interne IDs.
HitKeeps Browser-Tracker setzt standardmäßig keine Analytics-Cookies. Automatische Ereignisse erfassen keine Formfeldwerte oder Linktexte und entfernen Query-Strings und Hashes aus automatischen Ereignis-URLs. Aktuelle Details gehören trotzdem in deine technische Prüfung; die Tracker-Architektur und Konfigurationsreferenz sind dafür die Quellen.
3. Zugriff auf das Endgerät
Section titled “3. Zugriff auf das Endgerät”„Ohne Cookies“ beantwortet nicht automatisch die Einwilligungsfrage. Die ePrivacy-Regeln und ihre nationale Umsetzung betreffen auch andere Formen des Speicherns oder Auslesens auf einem Endgerät.
Prüfe daher:
- ob Cookies, Local Storage oder Session Storage genutzt werden;
- ob der Zugriff technisch notwendig ist;
- wann das Skript geladen wird;
- welche Consent-Entscheidung die Website durchsetzt;
- ob eine Variante ohne clientseitige Speicherung möglich und für den Zweck ausreichend ist.
HitKeeps öffentlicher Tracker verwendet sessionStorage für eine undurchsichtige Sitzungs-ID und einen Zeitstempel. Das ist keine Werbe-ID und kein Cookie, muss aber in die bereitstellungsspezifische Prüfung einfließen. Mehr dazu steht unter PECR und ePrivacy.
4. Rechtsgrundlage und Transparenz
Section titled “4. Rechtsgrundlage und Transparenz”Die Analytics-Software bestimmt nicht deine Rechtsgrundlage. Dokumentiere, welcher Zweck verfolgt wird, welche Daten dafür erforderlich sind und wie Nutzer informiert werden. Wenn eine Einwilligung erforderlich ist, muss die technische Einbindung diese Entscheidung vor der Erfassung respektieren.
Berücksichtige außerdem Widerspruch, Widerruf, Auskunft, Löschung und den Umgang mit Do Not Track. Ein Datenschutzhinweis sollte den echten Datenfluss beschreiben – nicht die Standardtexte eines früheren Werkzeugs übernehmen.
5. Empfänger und Rollen
Section titled “5. Empfänger und Rollen”Kläre, wer Daten verarbeitet und administrieren kann:
- eigenes Team und Administratoren;
- Hostinganbieter;
- verwalteter Analytics-Anbieter;
- Support- oder E-Mail-Dienstleister;
- Unterauftragsverarbeiter;
- verbundene Unternehmen oder Agenturen.
Bei Self-Hosting verschwindet Verantwortung nicht. Du übernimmst dann Betrieb, Updates, Zugriffsschutz, Backups und Löschprozesse selbst. Bei einer Cloud-Lösung prüfst du Verträge, Unterauftragsverarbeiter und technische Kontrollen des Anbieters.
6. Region und internationale Übermittlung
Section titled “6. Region und internationale Übermittlung”EU-Hosting kann den Datenfluss verkürzen und internationale Übermittlungen vermeiden oder reduzieren. Es ist ein wichtiges Architekturmerkmal, aber kein vollständiger Compliance-Nachweis.
HitKeep Cloud bietet eine Region in Frankfurt und eine in Virginia; die Auswahl erfolgt vor der Kontoerstellung. Für einen deutschen oder europäischen Einsatz kann Frankfurt die naheliegende Option sein. Prüfe dennoch alle Empfänger, Supportwege und verbundenen Dienste. Beim Self-Hosting legst du die Infrastrukturgrenze selbst fest.
7. Aufbewahrung, Löschung und Backups
Section titled “7. Aufbewahrung, Löschung und Backups”Eine Alternative sollte nicht unbegrenzt Daten sammeln, nur weil Speicher günstig ist. Definiere Aufbewahrung nach Zweck und Berichtshorizont. Prüfe:
- konfigurierbare Fristen;
- Löschung einzelner Sites und Teams;
- Verhalten von Backups;
- Protokollierung administrativer Änderungen;
- Verfahren für Test- und Demodaten.
HitKeep unterstützt eine Aufbewahrung pro Website. Die konkrete Frist bleibt eine Betreiberentscheidung.
8. Export und Anbieterwechsel
Section titled “8. Export und Anbieterwechsel”Ein brauchbarer Export schützt nicht nur vor Vendor Lock-in. Er hilft auch bei Prüfungen, Korrekturen und kontrollierter Löschung. Prüfe, ob Roh- und Berichtsdaten in dokumentierten Formaten exportiert werden können und ob Metadaten verständlich bleiben.
HitKeep stellt je nach Oberfläche JSON, CSV, Parquet, NDJSON und XLSX bereit. Die Datenmitnahme beschreibt Umfang und Grenzen. Teste einen Export, bevor du dich auf ihn als Exit-Plan verlässt.
9. Sicherheits- und Zugriffskontrollen
Section titled “9. Sicherheits- und Zugriffskontrollen”Datensparsame Erfassung ersetzt keine Sicherheit. Prüfe TLS, Rollen, API-Tokens, Zwei-Faktor-Authentifizierung, Protokollierung, Updates, Wiederherstellung und den Schutz geteilter Berichte.
Für selbst gehostete Systeme gehört dazu auch eine verantwortliche Person für:
- zeitnahe Updates;
- gesicherte Konfiguration;
- verschlüsselte Backups;
- Wiederherstellungstests;
- eingeschränkte Administratorrechte;
- Überwachung von Fehlern und Speicherplatz.
Vergleichsmatrix für die Vorauswahl
Section titled “Vergleichsmatrix für die Vorauswahl”| Kriterium | Frage an jeden Anbieter |
|---|---|
| Messumfang | Welche wiederkehrende Entscheidung unterstützt der Bericht? |
| Datensparsamkeit | Welche Felder werden standardmäßig erfasst oder bewusst nicht erfasst? |
| Endgerät | Welche Speicher- und Auslesemechanismen nutzt der Tracker? |
| Hosting | Wo liegen Analysedaten und Backups? |
| Zugriff | Welche Rollen, Tokens und Freigaben existieren? |
| Aufbewahrung | Welche Fristen und Löschwege sind verfügbar? |
| Portabilität | Welche Daten lassen sich in welchem Format exportieren? |
| Betrieb | Wer verantwortet Updates, Backups und Wiederherstellung? |
| Spezialfunktionen | Welche Abhängigkeiten bestehen zu Werbung, Apps oder Data Warehouses? |
Der Webanalyse-Tools-Vergleich ordnet gängige Alternativen ein. Die Seite Datenschutzfreundliche Webanalyse ohne Cookies beschreibt HitKeeps konkrete Produktkontrollen.
Häufige Fragen
Section titled “Häufige Fragen”Ist eine Alternative automatisch DSGVO-konform?
Section titled “Ist eine Alternative automatisch DSGVO-konform?”Nein. Konfiguration, Zweck, Datenumfang, Rechtsgrundlage, Verträge, Empfänger, Speicherorte und Aufbewahrung bestimmen die Bewertung.
Reicht EU-Hosting aus?
Section titled “Reicht EU-Hosting aus?”Nein. Es ist ein wichtiges Architekturmerkmal, ersetzt aber weder Rechtsgrundlage noch Datensparsamkeit, Zugriffskontrolle und Löschregeln.
Bedeutet cookieless automatisch ohne Einwilligung?
Section titled “Bedeutet cookieless automatisch ohne Einwilligung?”Nein. Cookies sind nur ein möglicher Zugriff auf das Endgerät. Prüfe auch andere Speichermechanismen und den konkreten Verarbeitungszweck.
Ergebnis
Section titled “Ergebnis”Die beste Google-Analytics-Alternative für einen datenschutzorientierten Einsatz ist die Lösung, deren Datenfluss dein Team erklären, begrenzen und betreiben kann. Starte mit einem klaren Zweck, teste den Export und dokumentiere Abweichungen zu GA4. Für ein Pilotprojekt kannst du HitKeep Cloud in Frankfurt oder Virginia wählen oder HitKeep selbst installieren.