Ratgeber

Was ohne Einwilligung messbar bleibt

Der Verzicht auf Cookies ist zunächst nur eine technische Entscheidung: Der Browser erhält keine Kennung, die ihn über mehrere Besuche hinweg wiedererkennbar macht. Daten fallen trotzdem an. Die bessere Frage lautet deshalb, welche Information für welchen Zweck wirklich gebraucht wird.

Begriffe

Cookielos ist nicht dasselbe wie anonym

Ein Cookie ist eine kleine Information im Browser. Tracking ist der weiter gefasste Vorgang, Nutzungsereignisse zu erfassen, zu verknüpfen und über Zeit auszuwerten. Reichweitenmessung kann dagegen auf kurzen oder aggregierten Signalen beruhen, ohne einzelne Personen dauerhaft zu identifizieren. Diese drei Begriffe werden im Alltag ständig vermischt.

Datenschutz hängt nicht an einem einzelnen Dateityp. IP-Adressen, Fingerprinting, langfristig gespeicherte Hashwerte oder Kombinationen technischer Merkmale können ebenfalls einen Personenbezug ermöglichen. Deshalb muss die gesamte Verarbeitung betrachtet werden: Erhebung, Übertragung, Speicherung, Zweck und Löschung.

Weniger Identifikation bedeutet nicht automatisch keine Identifikation. Eine nachvollziehbare Dokumentation der Datenflüsse ist daher wichtiger als ein werblicher Begriff wie „cookielos".

Kennzahlen

Was in der Praxis übrig bleibt

Aufrufe und Einstiege

Welche Inhalte angefordert wurden und wo Besuche beginnen. Sagt zuverlässig etwas über Inhalte, aber wenig darüber, wie viele verschiedene Menschen dahinterstehen.

Sitzungen und Verweildauer

Näherungen für Besuchsdauer und Absprünge. Nur brauchbar, wenn die Definition über längere Zeiträume gleich bleibt und der Inhalt mitgelesen wird.

Quellen und Kampagnen

Referrer und Kampagnenparameter zeigen, worüber Besuche entstehen. Für die meisten Entscheidungen reichen Kanalgruppen statt einzelner Klickpfade.

Technische Merkmale

Gerätetyp, Browser und grobe Region weisen auf Darstellungsprobleme hin. Je feiner die Kombination, desto größer das Risiko indirekter Wiedererkennung.

Rechtsgrundlage

Erst der Zweck, dann die Technik

Ob eine Analyse ohne Einwilligung möglich ist, lässt sich nicht pauschal beantworten. Maßgeblich sind der konkrete Zweck, die verwendeten Daten, die Speicherdauer und die Frage, ob Informationen auf dem Endgerät gespeichert oder ausgelesen werden. DSGVO und TTDSG greifen dabei ineinander, aber nicht als einfache Checkliste.

Ein berechtigtes Interesse kann in Betracht kommen, wenn ein legitimer Zweck, die Erforderlichkeit und eine Interessenabwägung dokumentiert sind. Die Abwägung ist keine pauschale Freigabe: Je umfangreicher die Verknüpfung und je länger die Speicherung, desto schwerer wird eine Begründung ohne Einwilligung.

Ein Banner kann deshalb auch dann nötig bleiben, wenn ein Anbieter ausdrücklich ohne Cookies arbeitet, etwa weil andere Informationen auf dem Endgerät ausgelesen oder Daten zu Marketingprofilen zusammengeführt werden. Wer ohne Banner arbeiten möchte, sollte Konfiguration und Rechtsgrundlage dokumentieren lassen.

Grenzen

Wo die Zahlen aufhören zu tragen

Ohne dauerhafte Kennung lässt sich nicht sicher sagen, ob zwei Aufrufe von derselben Person stammen. Wechselnde Geräte, gelöschte Browserdaten und unterschiedliche Netzwerke erschweren die Zuordnung zusätzlich. Reports sollten deshalb lieber von Besuchen oder Ereignissen sprechen als von eindeutig gezählten Personen.

Auch die Erfassung selbst ist lückenhaft: Adblocker können Anfragen unterbinden, Browser-Schutz kann Referrer kürzen, VPNs können die grobe Region verfälschen. Das ist kein Grund, die Daten zu verwerfen, wohl aber einer, Trends über längere Zeiträume zu lesen und einzelne Prozentwerte nicht zu überinterpretieren.

Reichweite, Nutzung und Conversion dürfen dabei nicht in einer einzigen Kennzahl zusammenfallen. Eine cookielose Analyse kann zeigen, dass eine Landingpage häufig aufgerufen wird. Sie belegt damit noch nicht, dass die Seite viele unterschiedliche Personen erreicht.

Umsetzung

Ein Messkonzept mit wenigen Fragen

Eine gute Umsetzung beginnt nicht mit dem Einbau eines Skripts, sondern mit einer Bestandsaufnahme: Welche Entscheidungen sollen unterstützt werden, welche Kennzahlen sind dafür nötig, welche Daten können entfallen? Erst danach werden Technik, Rechtsgrundlage und Dokumentation aufeinander abgestimmt.

Praktisch heißt das: nicht erforderliche Kennungen und Parameter deaktivieren, Speicherfristen, Zugriffsrollen und Löschroutinen festhalten, und anschließend mit Browser- und Netzwerkwerkzeugen nachsehen, welche Anfragen die Seite tatsächlich auslöst. IP-Adressen und User-Agents sollten gekürzt, getrennt verarbeitet oder früh gelöscht werden.

Für lokale Betriebe liefert das Profil in der Kartenansicht ohnehin eigene Kennzahlen. Wer beides zusammen liest, sollte vor allem ein Unternehmensprofil verlässlich aktuell halten, sonst vergleicht man Schwankungen mit veralteten Angaben.

Nutzen

Aggregierte Daten reichen weiter als gedacht

Aufrufe, Einstiegsseiten und Suchkanäle zeigen, welche Themen Aufmerksamkeit bekommen. Zusammen mit qualitativen Rückmeldungen ergibt das eine belastbare Priorisierung für neue oder überarbeitete Inhalte, ganz ohne einzelne Besucher dauerhaft zu verfolgen. Genau darauf stützt sich ein großer Teil der technischen und inhaltlichen Suchmaschinenarbeit.

Damit aus dieser Priorisierung ein brauchbarer Text wird, braucht die Redaktion mehr als eine Themenliste. Was an Struktur, Quellen und Tonfall vorher feststehen sollte, steht in einem sauber vorbereiteten Redaktionsbriefing.

Ein guter Report nennt Zeitraum, Datenbasis, Definitionen und bekannte Lücken. Statt scheinbar exakter Nutzerzahlen sind Trends, Größenordnungen und Veränderungen aussagekräftiger. Ein kurzer Hinweis auf Adblocker und fehlende Wiedererkennung verhindert falsche Schlüsse im Management.

Technik

Serverseitig oder clientseitig messen

Bei clientseitiger Messung sendet ein Skript im Browser Daten direkt an einen Analysedienst. Bei serverseitiger Messung läuft die Anfrage zunächst über einen eigenen oder beauftragten Server, bevor ausgewählte Felder weitergegeben werden. Das schafft mehr Kontrolle darüber, was überhaupt übertragen wird, ist aber kein Freibrief: Auch serverseitig verarbeitete Daten unterliegen denselben Grundsätzen wie clientseitig erhobene.

Entscheidend bleibt in beiden Fällen, wo Rohdaten zuerst anfallen, wie lange sie dort liegen und wer Zugriff darauf hat. Eine serverseitige Lösung verlagert diese Fragen, sie beantwortet sie nicht automatisch. Wer umstellt, sollte die neue Datenkette ebenso genau dokumentieren wie die bisherige.

Auftragsverarbeitung

Wenn ein externer Dienst mitliest

Verarbeitet ein externer Anbieter die Daten, braucht es in aller Regel einen Auftragsverarbeitungsvertrag, eine klare Zweckbindung und Klarheit darüber, wohin die Daten übertragen werden. Liegt der Verarbeitungsort außerhalb der EU oder des EWR, ist dafür zusätzlich eine geeignete Absicherung des Datentransfers erforderlich. Diese Prüfung gehört einmalig beim Aufsetzen erledigt und danach immer dann wiederholt, wenn sich der Anbieter oder dessen technische Infrastruktur ändert.

Eine cookielose Analyse gehört außerdem ins Verarbeitungsverzeichnis, sobald personenbezogene oder personenbeziehbare Daten entstehen. Der Verzicht auf Cookies befreit nicht von dieser Dokumentationspflicht, er verändert lediglich, welche Datenkategorien im Einzelnen aufzuführen sind.

Einwilligung

Ein sauberer Ausgangszustand vor jeder Einwilligung

Das TDDDG, vormals TTDSG, regelt in § 25 den Zugriff auf Informationen, die bereits auf einem Endgerät gespeichert sind oder dort gespeichert werden sollen, unabhängig davon, ob dafür ein Cookie im klassischen Sinn eingesetzt wird. Die DSGVO regelt daneben, wie mit personenbezogenen Daten umzugehen ist, sobald sie einmal erhoben sind. Beide Regelwerke greifen ineinander, ohne sich zu ersetzen.

Ein sauberer Ausgangszustand bedeutet, dass nicht notwendige Dienste erst nach einer aktiven Entscheidung starten, nicht automatisch mit dem Seitenaufruf. Praktisch hilft eine Kategorisierung in notwendige, funktionale und analytische Dienste, weil sich daran ablesen lässt, was tatsächlich vor jeder Einwilligung laufen darf und was warten muss.

Diese Einordnung sollte schriftlich vorliegen und bei jeder neuen Einbindung erneut geprüft werden, nicht nur beim ersten Aufsetzen der Seite. Ändert sich, welche Informationen ein Dienst erhebt oder wohin er sie überträgt, kann sich auch die Einordnung ändern, und das betrifft in der Praxis nicht nur neu eingebaute Funktionen, sondern auch bestehende, die im Hintergrund aktualisiert wurden.

FAQ

Häufige Fragen

Ist Webanalyse ohne Cookies immer ohne Einwilligung möglich?

Nein. Entscheidend sind die konkrete Technik, die verarbeiteten Daten, die Speicherdauer und die Frage, ob auf dem Endgerät gespeichert oder ausgelesen wird. Auch ohne Cookies kann eine Einwilligung erforderlich sein.

Welche Kennzahlen bleiben typischerweise verfügbar?

Je nach Umsetzung Seitenaufrufe, Einstiegsseiten, Traffic-Quellen, technische Kategorien wie Gerätetyp und aggregierte Zielaktionen. Eine rechtliche Bewertung des konkreten Systems bleibt trotzdem nötig.

Lassen sich einzelne Besucher ohne Cookies wiedererkennen?

Ohne dauerhafte Identifikatoren ist eine zuverlässige Wiedererkennung nicht vorgesehen. Kurze Sitzungen können einen einzelnen Besuch abbilden, aber keine stabile Historie einer Person liefern.

Sind Serverlogs automatisch datenschutzfreundlich?

Nein. Serverlogs enthalten häufig IP-Adressen, User-Agents und weitere technische Informationen. Sie müssen minimiert, geschützt, zweckgebunden verarbeitet und nach einer passenden Frist gelöscht werden.

Braucht jede Website ein Consent-Banner für die Analyse?

Nicht zwingend, aber der Verzicht auf Cookies allein genügt als Begründung nicht. Ob ein Banner nötig ist, hängt von der tatsächlichen Verarbeitung und der einschlägigen Rechtsgrundlage ab.

Kontakt

Was misst Ihre Seite gerade?

Wir sehen uns an, welche Daten Ihre Website heute erhebt, und sagen Ihnen, was davon Sie für Ihre Entscheidungen wirklich brauchen.

Messung ansehen lassen