Zum Inhalt springen
HitKeep
Sprache wählen
Farbschema wählen
GitHub
Kostenlos in Cloud starten

Eine Google-Analytics-Alternative datenschutzrechtlich bewerten

Section titled “Eine Google-Analytics-Alternative datenschutzrechtlich bewerten”

Eine Alternative zu Google Analytics ist nicht allein deshalb „DSGVO-konform“, weil sie in Europa entwickelt wird, keine Cookies setzt oder auf dem eigenen Server läuft. Diese Eigenschaften können die Datenschutzprüfung vereinfachen. Die rechtliche Bewertung entsteht aber erst aus dem konkreten Datenfluss und deinem Einsatz.

Nutze deshalb keine Produktliste als Rechtsgutachten. Prüfe bei jedem Werkzeug dieselben neun Punkte und dokumentiere die Entscheidung gemeinsam mit den zuständigen Datenschutz- oder Rechtsverantwortlichen.

Beginne mit der Frage, welche Entscheidung die Analyse unterstützen soll. „Wir möchten alles messen“ ist kein klarer Zweck. Besser sind beispielsweise:

  • Welche Inhalte bringen qualifizierte Besuche?
  • Welche Kampagne führt zu akzeptierten Anfragen?
  • Wo bricht ein Anmeldeprozess ab?
  • Welche Seiten werden von AI-Crawlern abgerufen?
  • Welche technischen Fehler verhindern eine Messung?

Ein begrenzter Zweck macht es leichter, unnötige Ereignisse, Parameter und Aufbewahrungszeiten zu entfernen. Er verhindert außerdem, dass ein neues Werkzeug die Datensammlung von GA4 nur unverändert kopiert.

Lies nicht nur die Marketingseite. Prüfe Tracker, Netzwerkaufrufe, Standardkonfiguration und Exporte. Relevant sind unter anderem:

  • aufgerufener Pfad und Referrer;
  • Kampagnenparameter;
  • Ereignisname und optionale Eigenschaften;
  • Geräte-, Browser- und Sprachdaten;
  • Netzwerkdaten und daraus abgeleitete Geodaten;
  • Sitzungs- oder Besucherkennungen;
  • Formwerte, Linktexte, Query-Strings und Request-Bodies;
  • Benutzerkonten oder interne IDs.

HitKeeps Browser-Tracker setzt standardmäßig keine Analytics-Cookies. Automatische Ereignisse erfassen keine Formfeldwerte oder Linktexte und entfernen Query-Strings und Hashes aus automatischen Ereignis-URLs. Aktuelle Details gehören trotzdem in deine technische Prüfung; die Tracker-Architektur und Konfigurationsreferenz sind dafür die Quellen.

„Ohne Cookies“ beantwortet nicht automatisch die Einwilligungsfrage. Die ePrivacy-Regeln und ihre nationale Umsetzung betreffen auch andere Formen des Speicherns oder Auslesens auf einem Endgerät.

Prüfe daher:

  • ob Cookies, Local Storage oder Session Storage genutzt werden;
  • ob der Zugriff technisch notwendig ist;
  • wann das Skript geladen wird;
  • welche Consent-Entscheidung die Website durchsetzt;
  • ob eine Variante ohne clientseitige Speicherung möglich und für den Zweck ausreichend ist.

HitKeeps öffentlicher Tracker verwendet sessionStorage für eine undurchsichtige Sitzungs-ID und einen Zeitstempel. Das ist keine Werbe-ID und kein Cookie, muss aber in die bereitstellungsspezifische Prüfung einfließen. Mehr dazu steht unter PECR und ePrivacy.

Die Analytics-Software bestimmt nicht deine Rechtsgrundlage. Dokumentiere, welcher Zweck verfolgt wird, welche Daten dafür erforderlich sind und wie Nutzer informiert werden. Wenn eine Einwilligung erforderlich ist, muss die technische Einbindung diese Entscheidung vor der Erfassung respektieren.

Berücksichtige außerdem Widerspruch, Widerruf, Auskunft, Löschung und den Umgang mit Do Not Track. Ein Datenschutzhinweis sollte den echten Datenfluss beschreiben – nicht die Standardtexte eines früheren Werkzeugs übernehmen.

Kläre, wer Daten verarbeitet und administrieren kann:

  • eigenes Team und Administratoren;
  • Hostinganbieter;
  • verwalteter Analytics-Anbieter;
  • Support- oder E-Mail-Dienstleister;
  • Unterauftragsverarbeiter;
  • verbundene Unternehmen oder Agenturen.

Bei Self-Hosting verschwindet Verantwortung nicht. Du übernimmst dann Betrieb, Updates, Zugriffsschutz, Backups und Löschprozesse selbst. Bei einer Cloud-Lösung prüfst du Verträge, Unterauftragsverarbeiter und technische Kontrollen des Anbieters.

6. Region und internationale Übermittlung

Section titled “6. Region und internationale Übermittlung”

EU-Hosting kann den Datenfluss verkürzen und internationale Übermittlungen vermeiden oder reduzieren. Es ist ein wichtiges Architekturmerkmal, aber kein vollständiger Compliance-Nachweis.

HitKeep Cloud bietet eine Region in Frankfurt und eine in Virginia; die Auswahl erfolgt vor der Kontoerstellung. Für einen deutschen oder europäischen Einsatz kann Frankfurt die naheliegende Option sein. Prüfe dennoch alle Empfänger, Supportwege und verbundenen Dienste. Beim Self-Hosting legst du die Infrastrukturgrenze selbst fest.

Eine Alternative sollte nicht unbegrenzt Daten sammeln, nur weil Speicher günstig ist. Definiere Aufbewahrung nach Zweck und Berichtshorizont. Prüfe:

  • konfigurierbare Fristen;
  • Löschung einzelner Sites und Teams;
  • Verhalten von Backups;
  • Protokollierung administrativer Änderungen;
  • Verfahren für Test- und Demodaten.

HitKeep unterstützt eine Aufbewahrung pro Website. Die konkrete Frist bleibt eine Betreiberentscheidung.

Ein brauchbarer Export schützt nicht nur vor Vendor Lock-in. Er hilft auch bei Prüfungen, Korrekturen und kontrollierter Löschung. Prüfe, ob Roh- und Berichtsdaten in dokumentierten Formaten exportiert werden können und ob Metadaten verständlich bleiben.

HitKeep stellt je nach Oberfläche JSON, CSV, Parquet, NDJSON und XLSX bereit. Die Datenmitnahme beschreibt Umfang und Grenzen. Teste einen Export, bevor du dich auf ihn als Exit-Plan verlässt.

Datensparsame Erfassung ersetzt keine Sicherheit. Prüfe TLS, Rollen, API-Tokens, Zwei-Faktor-Authentifizierung, Protokollierung, Updates, Wiederherstellung und den Schutz geteilter Berichte.

Für selbst gehostete Systeme gehört dazu auch eine verantwortliche Person für:

  • zeitnahe Updates;
  • gesicherte Konfiguration;
  • verschlüsselte Backups;
  • Wiederherstellungstests;
  • eingeschränkte Administratorrechte;
  • Überwachung von Fehlern und Speicherplatz.
KriteriumFrage an jeden Anbieter
MessumfangWelche wiederkehrende Entscheidung unterstützt der Bericht?
DatensparsamkeitWelche Felder werden standardmäßig erfasst oder bewusst nicht erfasst?
EndgerätWelche Speicher- und Auslesemechanismen nutzt der Tracker?
HostingWo liegen Analysedaten und Backups?
ZugriffWelche Rollen, Tokens und Freigaben existieren?
AufbewahrungWelche Fristen und Löschwege sind verfügbar?
PortabilitätWelche Daten lassen sich in welchem Format exportieren?
BetriebWer verantwortet Updates, Backups und Wiederherstellung?
SpezialfunktionenWelche Abhängigkeiten bestehen zu Werbung, Apps oder Data Warehouses?

Der Webanalyse-Tools-Vergleich ordnet gängige Alternativen ein. Die Seite Datenschutzfreundliche Webanalyse ohne Cookies beschreibt HitKeeps konkrete Produktkontrollen.

Ist eine Alternative automatisch DSGVO-konform?

Section titled “Ist eine Alternative automatisch DSGVO-konform?”

Nein. Konfiguration, Zweck, Datenumfang, Rechtsgrundlage, Verträge, Empfänger, Speicherorte und Aufbewahrung bestimmen die Bewertung.

Nein. Es ist ein wichtiges Architekturmerkmal, ersetzt aber weder Rechtsgrundlage noch Datensparsamkeit, Zugriffskontrolle und Löschregeln.

Bedeutet cookieless automatisch ohne Einwilligung?

Section titled “Bedeutet cookieless automatisch ohne Einwilligung?”

Nein. Cookies sind nur ein möglicher Zugriff auf das Endgerät. Prüfe auch andere Speichermechanismen und den konkreten Verarbeitungszweck.

Die beste Google-Analytics-Alternative für einen datenschutzorientierten Einsatz ist die Lösung, deren Datenfluss dein Team erklären, begrenzen und betreiben kann. Starte mit einem klaren Zweck, teste den Export und dokumentiere Abweichungen zu GA4. Für ein Pilotprojekt kannst du HitKeep Cloud in Frankfurt oder Virginia wählen oder HitKeep selbst installieren.