Zwei getrennte Prüfungen
Prüfe zuerst, welche Informationen das Werkzeug auf dem Gerät des Besuchers speichert oder ausliest. Kläre danach, ob und wie personenbezogene Daten verarbeitet werden. Beide Fragen hängen von der tatsächlichen Einbindung ab.
Prüfung 1: Wird etwas im Endgerät gespeichert oder daraus ausgelesen? § 165 Abs. 3 TKG 2021 regelt den Zugriff und die Speicherung. Neben der Einwilligung nennt die Vorschrift Ausnahmen für die Nachrichtenübertragung sowie für die unbedingte Erforderlichkeit eines ausdrücklich gewünschten Dienstes. Ob eine konkrete Analyse darunterfällt, ist gesondert zu prüfen (RIS, § 165 TKG). Die Datenschutzbehörde erklärt ausdrücklich: Die Regel betrifft nicht nur Cookies, sondern auch andere Zugriffe auf Informationen im Endgerät.
Auch ohne Cookies können Skripte Informationen auf dem Endgerät auslesen. Die EDPB-Leitlinien 2/2023, Version 2.0 vom 7. Oktober 2024 behandeln unter anderem Tracking-Pixel, ausgelesene Skriptergebnisse, bestimmte Formen des IP-Trackings und eindeutige Kennungen. Der Schutz ist nicht auf personenbezogene Informationen beschränkt. Ob für eine konkrete Einbindung eine Ausnahme von der Einwilligungspflicht gilt, beantworten diese technischen Leitlinien nicht.
Prüfung 2: Werden personenbezogene Daten verarbeitet? Dann ist zusätzlich die DSGVO zu prüfen. Bei direkten Anfragen an einen Analyse-Endpunkt kann die IP-Adresse des Besuchers verarbeitet werden, auch ohne dauerhafte Speicherung. Bei Proxy- oder rein aggregierten Verfahren können die Datenflüsse anders aussehen; nicht jedes Werkzeug erhält dieselben Rohdaten. Hashing bedeutet nicht automatisch Anonymität. Prüfe Datenarten, Rechtsgrundlage, Information, Empfänger und Rollen für die konkrete Einbindung (WKO, Cookies und Webanalyse).
Wenige gespeicherte Daten beantworten noch nicht die Frage nach dem Endgerätezugriff. Halte beide Prüfergebnisse getrennt fest.
Ein kleiner Messplan für einen lokalen Betrieb
- Eine Leistungsseite verbessern
- Nötige InformationZusammengefasste Aufrufe und Kontaktaktionen der Seite
- Was dafür nicht nötig istDen einzelnen Besucher über mehrere Geräte erkennen
- Den Anfrageweg prüfen
- Nötige InformationErfolgreiche technische Übermittlung und tatsächlicher Eingang
- Was dafür nicht nötig istNachrichtentext im Analysewerkzeug speichern
- Den Monatsfortschritt beurteilen
- Nötige InformationAnfragen, passende Anfragen und bezahlte Aufträge als Summen
- Was dafür nicht nötig istKundenprofile mit Surfverläufen verbinden
Das ist ein vorgeschlagener Minimalumfang, keine rechtliche Freigabe. Die folgenden Abschnitte zeigen, welche Fragen du auch bei einem kleinen Messplan klären musst.
Was die Tools tatsächlich tun
Drei verbreitete Werkzeuge, nach ihrer eigenen Dokumentation (Abruf 2. September 2026). Das sind Herstellerangaben, keine behördlichen Freigaben.
Plausible beschreibt einen täglich wechselnden Hash aus Salt, Domain, IP-Adresse und User-Agent und erklärt, rohe IP-Adressen und User-Agent-Daten nicht zu speichern. Die Cloud-Daten lägen in der EU. Das sind Herstellerangaben (Plausible, Data policy). Ob du dafür in Österreich eine Einwilligung brauchst, lässt sich aus dieser technischen Beschreibung allein nicht ableiten.
Matomo lässt sich mit einem Befehl im Tracking-Code ohne Cookies betreiben (Matomo, Cookies deaktivieren); die Genauigkeit für wiederkehrende Besucher sinkt dann, und einzelne technische Cookies können weiterhin entstehen. Matomos eigene Rechtsübersicht zählt Österreich zu den Ländern, in denen Einwilligung "for all forms of analytics, even for first-party, anonymised and cookieless tools" verlangt werde. Matomo rät, die aktuelle Rechtslage für das eigene Publikum zu prüfen (Matomo, Do I need consent). Für deinen Betrieb zählt deshalb die konkrete Einbindung, nicht das Werbeversprechen eines Tools.
Umami wirbt mit "No cookies, no personal data collection" (Umami, About). Die optionale Funktion, angemeldete Nutzer zu identifizieren, verbindet allerdings Sitzungen mit einer Nutzerkennung und erlaubt Attribute wie Name oder Firma (Umami, Identify logged-in users). Wer Identify einschaltet, verarbeitet die damit verknüpften Sitzungen nicht mehr anonym. Dasselbe gilt für Session-Replay-Funktionen in anderen Tools: Eine Aufzeichnung dessen, was jemand auf der Seite tut, ist etwas anderes als eine Seitenaufrufzählung, auch wenn beides "cookiefrei" heißt.
Die Matrix nach Konfiguration, nicht nach Produktname
| Frage | Plausible (Cloud) | Matomo, Cookies aus | Umami ohne Identify |
|---|---|---|---|
| Cookies | keine laut Hersteller | keine für Tracking; einzelne technische möglich | keine laut Hersteller |
| Endgerätezugriff (Prüfung 1) | konkretes Skript und Datenflüsse prüfen | konkrete Einbindung prüfen | konkrete Einbindung prüfen |
| IP-Adresse beim Anbieter (Prüfung 2) | empfangen, laut Hersteller nicht gespeichert | je nach Einstellung | je nach Hosting |
| Wo liegen die Daten | EU laut Hersteller | selbst gehostet oder Cloud | selbst gehostet oder Cloud |
| Externe Auftragsverarbeitung | Rollen und Cloud-Vertrag prüfen | auch bei Selbsthosting: Hoster und Betriebsdienstleister prüfen | auch bei Selbsthosting: Hoster und Betriebsdienstleister prüfen |
| Zusätzliche Risiken | personenbezogene Custom Properties | User-ID und verknüpfte Profile | Identify und verknüpfte Profile |
Auch ohne diese Zusatzfunktionen muss möglicher Personenbezug geprüft werden, etwa bei IP-Adressen oder wiedererkennbaren Kennungen. Die Matrix ist keine Einstufung eines Produkts als anonym oder einwilligungsfrei.
Serverlog-Auswertung ist ein vierter Ansatz. Bei reiner Auswertung vorhandener Serverlogs ohne zusätzliches Browsertracking ist Prüfung 1 anders zu beurteilen; Prüfung 2 bleibt bei personenbezogenen Logdaten relevant. Bot-Zugriffe, Caches und die Definition eines Besuchs beeinflussen die Zahlen.
Was du nicht messen musst
Datensparsamkeit ist nicht nur Rechtsfrage, sondern die einfachste Konfiguration:
- Keine Formularinhalte. Namen, Mails, Nachrichten gehören nie ins Analyse-Tool. Plausible verbietet das für eigene Eigenschaften ausdrücklich.
- Keine dauerhaften Nutzerkennungen. Kein User-ID, kein Identify, keine Kundennummer im Ereignis.
- Keine sensiblen URLs. Wenn eine Seite "/buchung-bestaetigt?name=…" heißt, landet der Name in der Statistik. URL-Parameter beim Tool ausschließen oder gar nicht erst erzeugen.
- Session-Replay nicht standardmäßig aktivieren. Für eine einfache aggregierte Erfolgsmessung ist keine Sitzungsaufzeichnung erforderlich. Ein darüber hinausgehender Analysezweck und die zusätzlichen Datenschutzrisiken wären gesondert zu begründen.
Was du stattdessen brauchst, sind fünf Zahlen: Besuche, Kontaktklicks, bestätigte Anfragen, passende Anfragen, Kunden. Wie du sie zählst und auswertest, steht im nächsten Abschnitt.
Bringt die Website Kunden? Fünf Zahlen statt Besucherstatistik
Ein Besuchsdiagramm kennt weder eingegangene Anfragen noch Aufträge. Ergänze diese Ergebnisse aus deinem Betrieb.
- 1. Besuche
- aus dem Analyse-Werkzeug. Immer dieselbe Kennzahl verwenden: Sitzungen, Besucher und Seitenaufrufe sind nicht austauschbar
- 2. Kontaktaktionen
- Klick auf den Anruf-Link, Buchungsstart, technisch bestätigter Formularversand. Als Ereignis oder Ziel im Werkzeug
- 3. Bestätigte Anfragen
- Mail angekommen, Gespräch geführt, Buchung eingegangen. Aus Posteingang, Telefon und Buchungswerkzeug, ohne Spam und Tests
- 4. Passende Anfragen
- Leistung, Gebiet und Kapazität stimmen. Kriterien vorher festlegen, nicht nachträglich ans Ergebnis anpassen
- 5. Kunden
- Auftrag erteilt oder Termin wahrgenommen. Eine Definition wählen und beibehalten
Die Trennung zwischen Stufe zwei und drei ist der wichtigste Punkt. Ein Klick auf den Anruf-Link beweist kein Gespräch, ein Buchungsstart keinen Termin. Ein Formularereignis sollte erst nach erfolgreicher Übermittlung ausgelöst werden und kann trotzdem Tests oder Spam enthalten. Plausible unterscheidet dafür Seitenaufruf-Ziele und eigene Ereignisse. Google Analytics dokumentiert getrennte Ereignisse für erzeugte, qualifizierte und gewonnene Leads. Sie entstehen nicht von selbst aus Besuchszahlen, sondern brauchen Einrichtung und Daten aus deinem Betrieb.
Führe Mehrfachkontakte zu derselben Anfrage zuerst in deinen Betriebsunterlagen zusammen. Übernimm anschließend für die Stufen drei bis fünf nur die Monatssummen in die Webauswertung. Zähle als Website-Anfragen nur nachvollziehbar zuordenbare Kontakte, nicht sämtliche Anfragen des Betriebs. Namen, E-Mail-Adressen, Telefonnummern oder Nachrichtentexte gehören nicht in die Ereignisse der Webstatistik. Plausible untersagt personenbezogene Informationen in eigenen Eigenschaften ausdrücklich. Notiere Erstquelle und Kontaktweg getrennt: Eine Empfehlung kann der Anlass sein und die Website der Weg. Unbekannte Herkunft bekommt eine eigene Spalte.
Vier Regeln, damit die Rechnung etwas aussagt
- Nach Entstehungsmonat auswerten. Betrachte die Anfragen, die in einem Monat entstanden sind, und trage spätere Abschlüsse genau zu diesen nach. Abschlüsse aus älteren Anfragen gehören nicht in diese Quote.
- Nenner offenlegen. Fehlende Einwilligung, Gerätewechsel und unklare Herkunft begrenzen die Aussage. Bei null oder unbekanntem Nenner lautet das Ergebnis „nicht berechenbar“, nicht null Prozent.
- Kleine Zahlen vorsichtig lesen. Vergleiche gleich lange Zeiträume und berücksichtige Saison und geänderte Messung.
- Kosten vollständig nennen. Betreuung allein ist nicht der ganze Akquiseaufwand. Einrichtung, Werbung und eigene Arbeitszeit zählen mit.
Welche Quoten helfen bei der nächsten Entscheidung?
- Website-Anfragerate: bestätigte Anfragen aus den erfassten Website-Besuchen geteilt durch diese Besuche, mal 100. Zeitraum und erfasste Gruppe müssen zusammenpassen. Zählst du etwa Besuche nur mit Einwilligung, Anfragen aber aus allen Kontakten, ist das keine belastbare Anfragerate. Berichte die beiden Summen dann getrennt.
- Qualifizierungsquote: passende geteilt durch bestätigte Anfragen derselben Gruppe, mal 100.
- Abschlussquote: gewonnene Kunden geteilt durch passende Anfragen dieser Gruppe, mal 100. Spätere Abschlüsse zum ursprünglichen Entstehungsmonat nachtragen und den Auswertungsstand notieren.
Viele Kontaktklicks bei wenigen Anfragen sind ein Anlass, Formular, Telefonnummer und Buchungsweg zu testen. Ohne Zuordnung einzelner Kontakte beweist das Verhältnis aber keine konkrete Abbruchquote. Kommen Anfragen an, passen aber häufig nicht zur Leistung, prüfe Angebot und Texte. Bleiben passende Anfragen ohne Abschluss, prüfe Rückmeldung, Angebot und Gründe aus den Gesprächen. Ein pauschaler Branchenwert entscheidet nicht, welcher Schritt bei dir nötig ist.
Der Messplan steht damit. Vor dem Einbau fehlen noch die Fragen zu Betrieb, Verträgen und Zuständigkeiten.
Hosting, Vertrag, Fristen, Drittland
Vier Punkte, die vom Tool unabhängig sind und trotzdem geklärt werden müssen:
- Rollen und Verträge. Selbsthosting ist nicht gleich Eigenbetrieb ohne Dienstleister. Ein externer Hoster oder Managed-Service kann personenbezogene Daten in deinem Auftrag verarbeiten. Ein entsprechender Vertrag hängt von dieser Rolle ab, nicht vom Etikett „selbst gehostet“. Der EDPB erläutert diese Unterscheidung in seinen Leitlinien zu Verantwortlichen und Auftragsverarbeitern.
- Speicherort und Zugriff. EU-Hosting allein schließt Drittlandübermittlungen nicht aus. Prüfe auch Empfänger, Unterauftragsverarbeiter und mögliche Zugriffe von außerhalb des EWR. Der EDPB beschreibt die Prüfung internationaler Datenübermittlungen.
- Aufbewahrung. Lege zweckbezogene Fristen fest. Auch zusammengefasste Daten sind nicht automatisch anonym; eine längere Aufbewahrung braucht eine begründete Einordnung.
- Information. Die Datenschutzerklärung muss die tatsächlich verwendete Konfiguration und die relevanten Angaben abbilden, nicht bloß einen Toolnamen.
Fragen für Entwickler und Datenschutzberatung
Nimm diese Liste ins Gespräch, egal ob mit deiner Agentur oder einer Beratung. Halte die Antworten und noch offene Prüfpunkte schriftlich fest.
- Welche Version des Tools läuft, und wie ist es eingebunden (Skript, Server-seitig, Logs)?
- Welche Informationen liest das Skript aus dem Browser, und wofür werden sie verwendet?
- Wird eine Kennung gebildet, wie lange ist sie stabil (Stunden, Tage, dauerhaft)?
- Welche Felder werden erfasst, und ist sichergestellt, dass keine Formulardaten oder Nutzerkennungen darunter sind?
- Wo läuft der Dienst, wer ist Empfänger, gibt es einen Auftragsverarbeitungsvertrag?
- Wie lange werden Rohdaten aufbewahrt?
- Wer prüft die Konfiguration nach Updates erneut, und wie wird die Prüfung dokumentiert?
- Wie werden Rohdaten, Backups und zusammengefasste Daten nach Ablauf der jeweiligen Frist gelöscht oder weiterverarbeitet?
- Auf welcher Grundlage läuft der Einbau ohne Einwilligung, und wer hat das für Österreich geprüft, mit Datum?
Die letzte Frage ist die, die eine Agentur nicht mit "das Tool ist DSGVO-konform" beantworten darf. Konformität ist eine Eigenschaft des Einbaus, nicht des Produkts.
Was vor dem Einbau geklärt werden muss
Schreib zuerst die Entscheidung auf, für die du Zahlen brauchst: eine Leistungsseite verbessern, den Anfrageweg prüfen oder die Zahl passender Anfragen verfolgen. Wähle dafür die sparsamste passende Messung. Dokumentiere Tool, Daten, Speicherfristen und Zuständigkeiten und kläre die Rechtsgrundlage vor dem Einbau mit einer österreichischen Datenschutzberatung.
Du möchtest deine Website gezielt weiterentwickeln?
Schick uns deine Website und sag, welche Frage deine bisherigen Zahlen offenlassen. Wir besprechen den Kontaktweg und welche Messung dir bei der nächsten Verbesserung hilft. Den technischen Umfang stimmen wir vor dem Auftrag ab; die rechtliche Datenschutzprüfung bleibt bei geeigneter Fachberatung. Eine erste Rückmeldung erhältst du binnen 24 Stunden.
Häufige Fragen
Brauche ich mit Plausible oder Umami kein Cookie-Banner mehr?
Das lässt sich aus dem Produktnamen nicht ableiten. Prüfe die konkrete Einbindung, mögliche Endgerätezugriffe, personenbezogene Daten und weitere Dienste deiner Website. Die Herstellerposition ist keine behördliche Freigabe.
Reicht es, die Cookies im Analyse-Tool abzuschalten?
Nein. Prüfe auch, welche Informationen das Skript ausliest, ob Kennungen entstehen und an wen Daten übertragen werden. Eine Einstellung allein beantwortet diese Fragen nicht.
Reichen Serverlogs?
Für angeforderte Seiten und grobe Nutzungsmuster können sie genügen. Für belastbare Besuchszahlen brauchst du Botfilter, eine feste Definition und Kenntnis der Cache-Effekte. Ereignisse wie Klicks auf die Telefonnummer sehen Logs nicht.



