Prüfe, wie Rechtsgrundlage, Consent, Cookieless Tracking, Datenminimierung und EU-Hosting eine DSGVO-konforme Website-Analyse ermöglichen.
DSGVO konformes Tracking bezeichnet die Erhebung und Auswertung von Website-Daten nach den Vorgaben der DSGVO. Dazu gehören ein klarer Zweck, eine passende Rechtsgrundlage, transparente Informationen, möglichst wenige erhobene Daten, angemessene Schutzmaßnahmen und festgelegte Löschfristen. Die konkrete Bewertung hängt von der technischen Umsetzung ab.
Dokumentiere zuerst, welche Datenpunkte dein Tracking verarbeitet, woher sie stammen und wofür du sie benötigst. Prüfe unter anderem IP-Adressen, Geräteinformationen, Seitenaufrufe, Events, Nutzerkennungen und Formulareingaben. Ordne jedem Datenpunkt einen konkreten Zweck, eine Speicherfrist und die beteiligten Empfänger zu.
Für jede Verarbeitung personenbezogener Daten brauchst du eine Rechtsgrundlage nach der DSGVO. Welche Grundlage passt, hängt von Zweck, Technik, Umfang und Risiken ab. Bei Analyse- oder Marketingprofilen ist häufig eine vorherige Einwilligung erforderlich. Ein berechtigtes Interesse kommt nur infrage, wenn deine Interessen die Rechte der Besucher nicht überwiegen und die konkrete Technik dies zulässt.
Consent-Modi steuern, welche Daten abhängig von der Entscheidung eines Besuchers verarbeitet werden. Vor einer erforderlichen Einwilligung dürfen die betroffenen Tracking-Funktionen nicht aktiv sein. Nach Zustimmung können freigegebene Funktionen starten. Eine Ablehnung muss ebenso leicht möglich sein, und eine erteilte Einwilligung muss sich widerrufen lassen.
Nein. Cookieless Tracking verzichtet auf Cookies, kann aber weiterhin personenbezogene Daten oder wiedererkennbare Merkmale verarbeiten. Entscheidend sind nicht allein Cookies, sondern die gesamte Datenverarbeitung, etwa IP-Adressen, Geräteinformationen oder dauerhafte Kennungen. Nur tatsächlich anonymisierte Daten fallen nicht mehr unter die DSGVO; dafür gelten hohe technische Anforderungen.
Erhebe nur Daten, die du für definierte Auswertungen benötigst. Kürze oder entferne IP-Adressen frühzeitig, maskiere sensible Formularfelder und verhindere die Aufnahme vertraulicher Inhalte in Session Replays. Lege kurze, begründete Speicherfristen fest, beschränke Zugriffsrechte und lösche oder anonymisiere nicht mehr benötigte Daten automatisch.
Prüfe Datenstandorte, EU-Hosting, Unterauftragsverarbeiter, Löschfunktionen, Zugriffskontrollen und die Unterstützung deiner Consent-Lösung. Der Anbieter sollte einen Vertrag zur Auftragsverarbeitung bereitstellen und Datenflüsse nachvollziehbar dokumentieren. Kläre außerdem, ob Übermittlungen außerhalb der EU stattfinden. EU-Hosting allein genügt nicht, wenn andere Anforderungen der DSGVO offenbleiben.