Die datenschutzfreundliche Alternative zu Google Analytics

Wer den Datenverkehr auf der eigenen Website auswerten möchte, landet schnell bei Google Analytics - und damit bei einem Datenschutz-Problem. Mehrere europäische Datenschutzbehörden haben entschieden, dass der Einsatz von Google Analytics in seiner üblichen Form gegen die DSGVO verstößt, weil personenbezogene Daten in die USA übermittelt werden. Die gute Nachricht: Mit Matomo gibt es eine ausgereifte Webanalyse, die sich DSGVO-konform konfigurieren lässt und Ihnen die Kontrolle über Ihre Daten gibt.

Kurzfassung: Matomo ist nicht automatisch datenschutzkonform, sondern wird es durch Konfiguration. Wer in Österreich prüft, prüft dabei nicht § 25 TTDSG - das ist deutsches Recht -, sondern § 165 Abs. 3 TKG 2021. Und die Datenschutzerklärung braucht je nach Betriebsart einen anderen Text: Matomo Cloud hat einen Auftragsverarbeiter in Neuseeland, eine self-hosted Instanz hat gar keinen. Dieser Beitrag geht beide Punkte durch - und benennt am Ende offen, wo ein Restrisiko bleibt.

Warum Google Analytics ein DSGVO-Risiko ist

Google Analytics verstößt in der Standardkonfiguration gegen die Datenschutzgrundverordnung. Die österreichische Datenschutzbehörde hat das im Teilbescheid vom 22. Dezember 2021 (GZ D155.027) für den Fall netdoctor.at festgestellt; die französische CNIL kam kurz darauf zum selben Ergebnis. Grundlage war jeweils eine Musterbeschwerde des Vereins noyb rund um Max Schrems. Beanstandet wurde die Übermittlung personenbezogener Daten in die USA entgegen Art. 44 DSGVO: An Google fließen unter anderem eine eindeutige Nutzer-ID, die IP-Adresse und Browserparameter - genug für ein wiedererkennbares Nutzerprofil. Fairerweise gehört dazu, dass der Teilbescheid nicht rechtskräftig wurde und sich die Rechtslage seit dem EU-US Data Privacy Framework verschoben hat. Die Grundfrage bleibt trotzdem: Wer Google Analytics einsetzt, verlässt sich auf einen Angemessenheitsbeschluss, der schon zweimal gekippt ist.

Für Unternehmen ist das ein echtes Risiko: Bei Verstößen gegen die DSGVO drohen Geldbußen von bis zu 4 % des weltweiten Jahresumsatzes. Wer auf Nummer sicher gehen will, stellt auf eine datenschutzkonforme Lösung um.

Google Analytics und Matomo im Vergleich

Matomo (früher Piwik) ist die bekannteste DSGVO-konforme Alternative zu Google Analytics. Die wichtigsten Unterschiede auf einen Blick:

KriteriumGoogle Analytics (GA4)Matomo
Datenhoheit / SpeicherortGoogle-Server, auch in den USAEigene Server, Standort frei wählbar (self-hosted), oder EU-Cloud
DSGVO-KonformitätVon EU-Behörden beanstandet (US-Datentransfer)DSGVO-konform konfigurierbar; nach Matomos Selbstbewertung erfüllt es die CNIL-Kriterien
Cookies & EinwilligungCookie-Banner und Consent erforderlichCookieless möglich - Banner-Verzicht nur bei CNIL-konformer Konfiguration (Restrisiko, siehe unten)
IP-AnonymisierungEingeschränktIP-Kürzung um 2 Bytes (Default), weiter konfigurierbar
DatengenauigkeitSampling ab größeren Datenmengen100 % der Rohdaten, kein Sampling
Wer besitzt die Daten?Google verarbeitet mitSie allein
KostenmodellKostenlos - bezahlt wird mit DatenSelf-hosted kostenlos (Hosting/Setup), Cloud im Abo

Cookieless heißt nicht automatisch einwilligungsfrei

Der meistzitierte Vorteil von Matomo lautet: kein Cookie, kein Banner. Das ist die halbe Wahrheit, und die Verkürzung kostet in der Praxis Geld. Maßgeblich ist nämlich nicht, ob ein Cookie gesetzt wird, sondern ob auf Informationen im Endgerät zugegriffen wird. Ein JavaScript-Tracker liest typischerweise Bildschirmauflösung, installierte Schriftarten, Browser und Sprache aus - auch ohne Cookie.

Genau daran hat sich ein deutscher Präzedenzfall entzündet: Der Bundesbeauftragte für den Datenschutz stellte 2023 beim Bundesfamilienministerium fest, dass der bannerlose Matomo-Einsatz gegen § 25 Abs. 1 TTDSG (heute TDDDG) verstößt - das Tracking-Skript erhob zusätzlich Daten der Endeinrichtung, etwa die Bildschirmgröße. Er kündigte daraufhin Abhilfemaßnahmen an, darunter eine Verwarnung nach Art. 58 Abs. 2 lit. b DSGVO und ein Verbot des Matomo-Einsatzes mit sofortiger Wirkung, sofern nicht Abhilfe zugesagt wird (Kontrollbericht 49693/2023). Wer sein Matomo cookieless konfiguriert und die Sache damit für erledigt hält, hat den falschen Prüfpunkt abgehakt.

Am weitesten ist hier Frankreich - allerdings anders, als es in den meisten Ratgebern steht. Die CNIL hat seit dem 4. Juli 2025 keine toolspezifische Freistellung mehr im Programm, sondern einen allgemeinen Kriterienkatalog samt Selbstbewertungswerkzeug, das die Anbieter selbst ausfüllen. Sie untersagt ausdrücklich, eine Lösung als „von der CNIL zertifiziert“ oder „validiert“ zu bewerben. Matomo hat sich auf dieser Grundlage selbst als konform eingestuft und einen Konfigurationsleitfaden dazu veröffentlicht. Wer also liest, „die CNIL empfiehlt Matomo“, liest eine Hersteller-Selbsteinschätzung, die als Behördenakt weitergereicht wurde. Der Kriterienkatalog bleibt trotzdem der belastbarste Maßstab, den es derzeit gibt - er ist nur kein Freibrief:

  • Zweck ausschließlich Reichweitenmessung für den Betreiber selbst - keine Werbe-Zielgruppen, keine Personalisierung.
  • Keine Zusammenführung mit anderen Datenbeständen, keine Weitergabe an Dritte.
  • IP-Anonymisierung von mindestens zwei Bytes.
  • Kein seiten- oder anwendungsübergreifendes Tracking, keine Third-Party-Cookies, keine User-ID.
  • Besucherprotokoll und Besucherprofile deaktiviert.
  • Gerätemodell- und Bildschirmauflösungs-Erkennung deaktiviert, nur Hauptversionen von Browser und Betriebssystem, Referrer anonymisiert - genau die Merkmale, an denen der deutsche Fall hing.
  • Cookie-Lebensdauer maximal 13 Monate, Datenaufbewahrung maximal 25 Monate.
  • E-Commerce-Tracking nur eingeschränkt und mit anonymisierter Bestell-ID, A/B-Testing sowie Heatmaps und Session-Recordings deaktiviert.
  • Eine funktionierende Widerspruchsmöglichkeit (Opt-out).

Seit dem 8. April 2026 prüft Matomo diese Punkte selbst: Unter Administration → Datenschutz → Compliance gibt es einen Abgleich gegen die CNIL-Bedingungen, der die automatisierbaren Einstellungen auf Knopfdruck setzt und die übrigen als offene Punkte ausweist. Die Funktion ist in der Cloud verfügbar und self-hosted ab Matomo 5.9.0. Sie ersetzt keine Prüfung, verkürzt aber die Einrichtung deutlich - und sie ist neu genug, dass die meisten Anleitungen im Netz sie noch nicht kennen.

Österreich: § 165 Abs. 3 TKG 2021 statt § 25 TTDSG

Wer eine deutschsprachige Anleitung zu Matomo und Datenschutz liest, liest mit hoher Wahrscheinlichkeit über § 25 TTDSG. Das ist die deutsche Umsetzung der ePrivacy-Richtlinie - und in Österreich schlicht nicht anwendbar. Hier gilt § 165 Abs. 3 TKG 2021 (die Nachfolgebestimmung zu § 96 Abs. 3 TKG 2003) - und die ist anders gebaut, als die meisten Ratgeber unterstellen. Das deutsche § 25 Abs. 1 TDDDG knüpft im Tatbestand ausdrücklich an das Endgerät an: „die Speicherung von Informationen in der Endeinrichtung des Endnutzers oder der Zugriff auf Informationen, die bereits in der Endeinrichtung gespeichert sind“. Der österreichische Text sagt stattdessen: „Eine Ermittlung dieser Daten ist nur zulässig, wenn der Nutzer oder Benutzer seine Einwilligung dazu aktiv und auf Grundlage von klaren und umfassenden Informationen erteilt hat“ - wobei sich „diese Daten“ auf die personenbezogenen Daten aus dem Satz davor beziehen. Das Endgerät kommt erst in den Ausnahmen vor.

Der Unterschied ist kein Detail für Jurist:innen. Wörtlich gelesen erfasst die österreichische Fassung jede Ermittlung personenbezogener Daten durch einen Diensteanbieter - also auch solche, bei denen nie ein Cookie gesetzt wird. Identisch sind nur die aus der ePrivacy-Richtlinie übernommenen Ausnahmen: Der Vorgang ist zulässig, wenn er allein der Übertragung einer Nachricht dient oder für einen ausdrücklich gewünschten Dienst unbedingt erforderlich ist.

Für die Praxis heißt das zweierlei. Erstens sind zwei Ebenen zu prüfen, nicht eine: das TKG für den Zugriff auf das Endgerät, die DSGVO für die anschließende Verarbeitung (dort trägt eine anonymisierte, cookielose Konfiguration regelmäßig das berechtigte Interesse nach Art. 6 Abs. 1 lit. f). Zweitens - und das ist der Punkt, den wir in keinem der gängigen Ratgeber gefunden haben: Für Österreich fehlt selbst das, was Frankreich hat - ein veröffentlichter Kriterienkatalog, an dem man sich abarbeiten kann. Die österreichische Datenschutzbehörde hat weder eine Freistellung noch eigene Kriterien für Reichweitenmessung publiziert - und sie wäre dafür auch nicht die erste Adresse: Den Vollzug von § 165 Abs. 3 TKG 2021 weist sie in ihrer eigenen Cookie-FAQ den Fernmeldebehörden zu. In derselben FAQ liest sie die Bestimmung allerdings endgerätebezogen, also so wie das deutsche Pendant. Wer sich auf „cookiefrei, also einwilligungsfrei“ stützt, stützt sich damit auf die Behördenpraxis, nicht auf den Gesetzeswortlaut - ein Unterschied, der im Streitfall zählt. Reichweitenmessung ist für den abgerufenen Dienst nicht „unbedingt erforderlich“, eng gelesen wäre also auch cookieloses Tracking einwilligungspflichtig.

Unsere Einschätzung, offen als solche gekennzeichnet: Eine nach den CNIL-Kriterien konfigurierte Matomo-Instanz ohne Banner zu betreiben, ist gut vertretbar und in Österreich verbreitete Praxis - aber es ist eine Risikoentscheidung mit einem verbleibenden Rest, keine rechtssichere Selbstverständlichkeit. Wer diesen Rest nicht tragen will, holt die Einwilligung ein und nimmt den Datenverlust in Kauf. Wer ihn trägt, sollte die Konfiguration dokumentieren, damit sie im Ernstfall nachweisbar ist. Beides ist eine legitime Entscheidung - nur sollte sie bewusst fallen.

Was muss bei Matomo in die Datenschutzerklärung?

Auch die sparsamste Konfiguration entbindet nicht von der Informationspflicht. In die Datenschutzerklärung gehören sieben Bausteine:

  • Tool und Zweck: Name (Matomo), Betriebsart und der Zweck Reichweitenmessung.
  • Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) oder Einwilligung (lit. a) - je nachdem, wie Sie sich oben entschieden haben.
  • Datenkategorien: gekürzte IP-Adresse, aufgerufene Seiten, Verweildauer, Referrer, Gerät und Browser.
  • Speicherort: bei self-hosted Ihr Server samt Standort, bei der Cloud die EU-Rechenzentren des Anbieters.
  • Aufbewahrungsdauer: konkret in Monaten, nicht „so lange wie nötig“.
  • Widerspruch: Opt-out-Mechanismus samt Hinweis, wie er genutzt wird.
  • Empfänger: nur relevant bei der Cloud - dann InnoCraft Ltd. als Auftragsverarbeiter samt Drittlandbezug Neuseeland und Verweis auf den Auftragsverarbeitungsvertrag.

Der letzte Punkt ist der häufigste Fehler, den wir in Bestandsprojekten finden - und er entsteht durch Copy-Paste: Fast alle frei verfügbaren Mustertexte sind Cloud-Muster und nennen InnoCraft Ltd. in Neuseeland als Empfänger. Steht dieser Satz in der Datenschutzerklärung einer self-hosted Instanz, informieren Sie über eine Datenübermittlung, die gar nicht stattfindet. Das ist keine Kleinigkeit: Die Datenschutzerklärung muss die tatsächliche Verarbeitung abbilden.

BausteinMatomo self-hostedMatomo Cloud
AuftragsverarbeiterKeiner - allenfalls Ihr HosterInnoCraft Ltd., Neuseeland
DrittlandbezugNein, wenn der Server in der EU stehtAnzugeben (Sitz des Anbieters)
SpeicherortIhr Server - Standort konkret nennenEU-Rechenzentren des Anbieters
AuftragsverarbeitungsvertragNur mit dem HosterMit dem Anbieter, in der Erklärung erwähnen
Passt ein Standard-Mustertext?Nein - muss angepasst werdenMeist ja

Ein Hinweis zur Einordnung: Dieser Abschnitt beschreibt unsere Umsetzungspraxis aus Kundenprojekten und ersetzt keine Rechtsberatung im Einzelfall.

100 % Ihrer Daten - in Ihrer Hand

Nach der Umstellung haben Sie volle Kontrolle: Betreiben Sie Matomo self-hosted, liegen die Daten auf Ihren eigenen Servern, und weder Google noch der Matomo-Anbieter hat Zugriff darauf. Statt gesampelter Schätzwerte erhalten Sie 100 % der Rohdaten - von der Absprung- bis zur Ausstiegsrate.

Ein Blick ins Dashboard

Matomo Dashboard - DSGVO-konforme Webanalyse

Matomo Dashboard - DSGVO-konforme Webanalyse

Vertrauen ist gut, Kontrolle ist besser

Mit Matomo entscheiden Sie, wo die Daten Ihrer Kund:innen gespeichert werden - DSGVO-konform und ohne Umweg über Google. Wir richten Matomo für Sie ein, konfigurieren die Anonymisierung datenschutzkonform und liefern den passenden Baustein für Ihre Datenschutzerklärung gleich mit.

Gehen auch Sie mit uns den nächsten Schritt.

Häufige Fragen zu Matomo & DSGVO

Matomo kann DSGVO-konform betrieben werden, ist es aber nicht automatisch. Entscheidend ist die Konfiguration: anonymisierte IP-Adressen, deaktivierte Tracking-Cookies, abgeschaltete Besucherprofile und eine begrenzte Aufbewahrungsdauer. In der Self-hosted-Variante bleiben alle Daten auf Ihren eigenen Servern; steht dieser Server in der EU, findet keine Drittlandübermittlung statt. Wer Matomo in der Standardeinstellung installiert, hat dagegen dieselben Rechtsgrundlagen-Fragen wie bei jedem anderen Analyse-Tool.

Zwei Ebenen sind zu trennen. Auf der ePrivacy-Ebene gilt in Österreich § 165 Abs. 3 TKG 2021 - nicht § 25 TTDSG (heute TDDDG), der nur in Deutschland gilt. Die beiden Texte sind nicht deckungsgleich: Das deutsche Gesetz knüpft an die Speicherung auf dem Endgerät und den Zugriff darauf an, das österreichische an die „Ermittlung“ personenbezogener Daten durch den Diensteanbieter; nur die ePrivacy-Ausnahmen sind identisch. Die österreichische Datenschutzbehörde liest die Bestimmung in ihrer Cookie-FAQ dennoch endgerätebezogen und weist den Vollzug den Fernmeldebehörden zu. Für die anschließende Verarbeitung der Daten greift die DSGVO, in der Regel über das berechtigte Interesse nach Art. 6 Abs. 1 lit. f. Wer nur die DSGVO prüft und das TKG übersieht, prüft die Hälfte.

Cookieless allein ist keine Garantie. Maßgeblich ist nicht, ob ein Cookie gesetzt wird, sondern ob auf Informationen im Endgerät zugegriffen wird - und ein JavaScript-Tracker liest typischerweise Bildschirmauflösung, Browser und Sprache aus. Der deutsche Bundesdatenschutzbeauftragte stellte 2023 beim Bundesfamilienministerium fest, dass genau das gegen § 25 Abs. 1 TTDSG (heute TDDDG) verstößt, und kündigte Abhilfemaßnahmen an - eine Verwarnung und ein sofort wirksames Verbot des Einsatzes, sofern nicht Abhilfe zugesagt wird (Kontrollbericht 49693/2023). Die französische CNIL hat dazu seit dem 4. Juli 2025 einen allgemeinen Kriterienkatalog samt Selbstbewertungswerkzeug veröffentlicht - eine toolspezifische Freistellung für Matomo gibt es dort entgegen vieler Ratgeber nicht, Matomo stuft sich anhand dieser Kriterien selbst als konform ein. Für Österreich fehlt auch dieser Katalog. Unsere Einschätzung aus der Umsetzungspraxis, keine Rechtsberatung: bei sauberer Konfiguration sehr wahrscheinlich kein Banner nötig, mit einem benennbaren Restrisiko.

Matomo kürzt die IP-Adresse, bevor sie gespeichert wird - empfohlen werden mindestens die letzten zwei Bytes. Für die Wiedererkennung innerhalb eines Tages nutzt Matomo ein cookieloses Verfahren mit täglich wechselndem Salt-Wert, sodass keine dauerhafte Nutzer-ID entsteht. Besuchs-IDs lassen sich zusätzlich nach 24 Stunden löschen.

Sieben Bausteine: Name und Zweck des Tools, die Rechtsgrundlage, die Kategorien der verarbeiteten Daten, der Speicherort, die Aufbewahrungsdauer, die Widerspruchsmöglichkeit (Opt-out) und - nur bei der Cloud-Variante - der Auftragsverarbeiter samt Drittlandbezug. Der häufigste Fehler in der Praxis ist ein aus dem Netz kopierter Mustertext, der InnoCraft Ltd. in Neuseeland als Empfänger nennt, obwohl die Instanz self-hosted läuft und gar kein Empfänger existiert.

Ja, und zwar an der entscheidenden Stelle. Bei Matomo Cloud ist InnoCraft Ltd. mit Sitz in Neuseeland Ihr Auftragsverarbeiter; das gehört in die Datenschutzerklärung, ebenso wie der Hinweis auf den Auftragsverarbeitungsvertrag. Bei self-hosted gibt es keinen externen Empfänger - Sie nennen stattdessen den Speicherort Ihres Servers und, falls vorhanden, Ihren Hoster als Auftragsverarbeiter. Fast alle frei verfügbaren Mustertexte sind Cloud-Muster.

Der zentrale Unterschied ist die Datenhoheit: Bei Google Analytics fließen Daten an Google, bei Matomo bleiben sie bei Ihnen. Matomo arbeitet ohne Sampling, lässt sich cookieless betreiben und ist DSGVO-konform konfigurierbar. Google Analytics punktet dafür mit der tiefen Integration in den Google-Marketing-Stack.

Die Self-hosted-Version ist als Open-Source-Software kostenlos - es fallen Kosten für Hosting, Einrichtung und Wartung an. Wer keinen eigenen Server betreiben möchte, nutzt die Matomo Cloud im Abo. Google Analytics ist nominell kostenlos, bezahlt wird mit den Nutzerdaten.

Die Ausstiegsrate zeigt, auf welcher Seite Besucher:innen Ihre Website zuletzt verlassen haben - sie hilft, Schwachstellen im Seitenfluss zu erkennen. Matomo weist die Kennzahl pro Seite aus, getrennt von der Absprungrate, die sich auf Einstiegsseiten ohne weitere Interaktion bezieht.

Nein. Dieser Beitrag gibt unseren Stand der Umsetzungspraxis wieder und ersetzt keine Rechtsberatung im Einzelfall. Für Grenzfälle - etwa E-Commerce-Tracking, Zusammenführung mit CRM-Daten oder behördliche Websites - holen Sie bitte eine datenschutzrechtliche Einschätzung ein.
Jetzt Ihren persönlichen

Beratungstermin vereinbaren

Georg Bader Termin vereinbaren

Weitere Blogbeiträge:

Walk with us on the holzweg

Ready für uns? Dann kontaktiere uns zu einem unverbindlichen Beratungsgespräch oder verwende unsere Call-Back Funktion. Wenn der holzweg nach Traumjob-Garantie klingt, dann schaue bei den Stellenangeboten rein oder besuche uns in den sozialen Medien!