Die datenschutzfreundliche Alternative zu Google Analytics
Wer den Datenverkehr auf der eigenen Website auswerten möchte, landet schnell bei Google Analytics - und damit bei einem Datenschutz-Problem. Mehrere europäische Datenschutzbehörden haben entschieden, dass der Einsatz von Google Analytics in seiner üblichen Form gegen die DSGVO verstößt, weil personenbezogene Daten in die USA übermittelt werden. Die gute Nachricht: Mit Matomo gibt es eine ausgereifte Webanalyse, die sich DSGVO-konform konfigurieren lässt und Ihnen die Kontrolle über Ihre Daten gibt.
Kurzfassung: Matomo ist nicht automatisch datenschutzkonform, sondern wird es durch Konfiguration. Wer in Österreich prüft, prüft dabei nicht § 25 TTDSG - das ist deutsches Recht -, sondern § 165 Abs. 3 TKG 2021. Und die Datenschutzerklärung braucht je nach Betriebsart einen anderen Text: Matomo Cloud hat einen Auftragsverarbeiter in Neuseeland, eine self-hosted Instanz hat gar keinen. Dieser Beitrag geht beide Punkte durch - und benennt am Ende offen, wo ein Restrisiko bleibt.
Warum Google Analytics ein DSGVO-Risiko ist
Google Analytics verstößt in der Standardkonfiguration gegen die Datenschutzgrundverordnung. Die österreichische Datenschutzbehörde hat das im Teilbescheid vom 22. Dezember 2021 (GZ D155.027) für den Fall netdoctor.at festgestellt; die französische CNIL kam kurz darauf zum selben Ergebnis. Grundlage war jeweils eine Musterbeschwerde des Vereins noyb rund um Max Schrems. Beanstandet wurde die Übermittlung personenbezogener Daten in die USA entgegen Art. 44 DSGVO: An Google fließen unter anderem eine eindeutige Nutzer-ID, die IP-Adresse und Browserparameter - genug für ein wiedererkennbares Nutzerprofil. Fairerweise gehört dazu, dass der Teilbescheid nicht rechtskräftig wurde und sich die Rechtslage seit dem EU-US Data Privacy Framework verschoben hat. Die Grundfrage bleibt trotzdem: Wer Google Analytics einsetzt, verlässt sich auf einen Angemessenheitsbeschluss, der schon zweimal gekippt ist.
Für Unternehmen ist das ein echtes Risiko: Bei Verstößen gegen die DSGVO drohen Geldbußen von bis zu 4 % des weltweiten Jahresumsatzes. Wer auf Nummer sicher gehen will, stellt auf eine datenschutzkonforme Lösung um.
Google Analytics und Matomo im Vergleich
Matomo (früher Piwik) ist die bekannteste DSGVO-konforme Alternative zu Google Analytics. Die wichtigsten Unterschiede auf einen Blick:
| Kriterium | Google Analytics (GA4) | Matomo |
|---|---|---|
| Datenhoheit / Speicherort | Google-Server, auch in den USA | Eigene Server, Standort frei wählbar (self-hosted), oder EU-Cloud |
| DSGVO-Konformität | Von EU-Behörden beanstandet (US-Datentransfer) | DSGVO-konform konfigurierbar; nach Matomos Selbstbewertung erfüllt es die CNIL-Kriterien |
| Cookies & Einwilligung | Cookie-Banner und Consent erforderlich | Cookieless möglich - Banner-Verzicht nur bei CNIL-konformer Konfiguration (Restrisiko, siehe unten) |
| IP-Anonymisierung | Eingeschränkt | IP-Kürzung um 2 Bytes (Default), weiter konfigurierbar |
| Datengenauigkeit | Sampling ab größeren Datenmengen | 100 % der Rohdaten, kein Sampling |
| Wer besitzt die Daten? | Google verarbeitet mit | Sie allein |
| Kostenmodell | Kostenlos - bezahlt wird mit Daten | Self-hosted kostenlos (Hosting/Setup), Cloud im Abo |
Cookieless heißt nicht automatisch einwilligungsfrei
Der meistzitierte Vorteil von Matomo lautet: kein Cookie, kein Banner. Das ist die halbe Wahrheit, und die Verkürzung kostet in der Praxis Geld. Maßgeblich ist nämlich nicht, ob ein Cookie gesetzt wird, sondern ob auf Informationen im Endgerät zugegriffen wird. Ein JavaScript-Tracker liest typischerweise Bildschirmauflösung, installierte Schriftarten, Browser und Sprache aus - auch ohne Cookie.
Genau daran hat sich ein deutscher Präzedenzfall entzündet: Der Bundesbeauftragte für den Datenschutz stellte 2023 beim Bundesfamilienministerium fest, dass der bannerlose Matomo-Einsatz gegen § 25 Abs. 1 TTDSG (heute TDDDG) verstößt - das Tracking-Skript erhob zusätzlich Daten der Endeinrichtung, etwa die Bildschirmgröße. Er kündigte daraufhin Abhilfemaßnahmen an, darunter eine Verwarnung nach Art. 58 Abs. 2 lit. b DSGVO und ein Verbot des Matomo-Einsatzes mit sofortiger Wirkung, sofern nicht Abhilfe zugesagt wird (Kontrollbericht 49693/2023). Wer sein Matomo cookieless konfiguriert und die Sache damit für erledigt hält, hat den falschen Prüfpunkt abgehakt.
Am weitesten ist hier Frankreich - allerdings anders, als es in den meisten Ratgebern steht. Die CNIL hat seit dem 4. Juli 2025 keine toolspezifische Freistellung mehr im Programm, sondern einen allgemeinen Kriterienkatalog samt Selbstbewertungswerkzeug, das die Anbieter selbst ausfüllen. Sie untersagt ausdrücklich, eine Lösung als „von der CNIL zertifiziert“ oder „validiert“ zu bewerben. Matomo hat sich auf dieser Grundlage selbst als konform eingestuft und einen Konfigurationsleitfaden dazu veröffentlicht. Wer also liest, „die CNIL empfiehlt Matomo“, liest eine Hersteller-Selbsteinschätzung, die als Behördenakt weitergereicht wurde. Der Kriterienkatalog bleibt trotzdem der belastbarste Maßstab, den es derzeit gibt - er ist nur kein Freibrief:
- Zweck ausschließlich Reichweitenmessung für den Betreiber selbst - keine Werbe-Zielgruppen, keine Personalisierung.
- Keine Zusammenführung mit anderen Datenbeständen, keine Weitergabe an Dritte.
- IP-Anonymisierung von mindestens zwei Bytes.
- Kein seiten- oder anwendungsübergreifendes Tracking, keine Third-Party-Cookies, keine User-ID.
- Besucherprotokoll und Besucherprofile deaktiviert.
- Gerätemodell- und Bildschirmauflösungs-Erkennung deaktiviert, nur Hauptversionen von Browser und Betriebssystem, Referrer anonymisiert - genau die Merkmale, an denen der deutsche Fall hing.
- Cookie-Lebensdauer maximal 13 Monate, Datenaufbewahrung maximal 25 Monate.
- E-Commerce-Tracking nur eingeschränkt und mit anonymisierter Bestell-ID, A/B-Testing sowie Heatmaps und Session-Recordings deaktiviert.
- Eine funktionierende Widerspruchsmöglichkeit (Opt-out).
Seit dem 8. April 2026 prüft Matomo diese Punkte selbst: Unter Administration → Datenschutz → Compliance gibt es einen Abgleich gegen die CNIL-Bedingungen, der die automatisierbaren Einstellungen auf Knopfdruck setzt und die übrigen als offene Punkte ausweist. Die Funktion ist in der Cloud verfügbar und self-hosted ab Matomo 5.9.0. Sie ersetzt keine Prüfung, verkürzt aber die Einrichtung deutlich - und sie ist neu genug, dass die meisten Anleitungen im Netz sie noch nicht kennen.
Österreich: § 165 Abs. 3 TKG 2021 statt § 25 TTDSG
Wer eine deutschsprachige Anleitung zu Matomo und Datenschutz liest, liest mit hoher Wahrscheinlichkeit über § 25 TTDSG. Das ist die deutsche Umsetzung der ePrivacy-Richtlinie - und in Österreich schlicht nicht anwendbar. Hier gilt § 165 Abs. 3 TKG 2021 (die Nachfolgebestimmung zu § 96 Abs. 3 TKG 2003) - und die ist anders gebaut, als die meisten Ratgeber unterstellen. Das deutsche § 25 Abs. 1 TDDDG knüpft im Tatbestand ausdrücklich an das Endgerät an: „die Speicherung von Informationen in der Endeinrichtung des Endnutzers oder der Zugriff auf Informationen, die bereits in der Endeinrichtung gespeichert sind“. Der österreichische Text sagt stattdessen: „Eine Ermittlung dieser Daten ist nur zulässig, wenn der Nutzer oder Benutzer seine Einwilligung dazu aktiv und auf Grundlage von klaren und umfassenden Informationen erteilt hat“ - wobei sich „diese Daten“ auf die personenbezogenen Daten aus dem Satz davor beziehen. Das Endgerät kommt erst in den Ausnahmen vor.
Der Unterschied ist kein Detail für Jurist:innen. Wörtlich gelesen erfasst die österreichische Fassung jede Ermittlung personenbezogener Daten durch einen Diensteanbieter - also auch solche, bei denen nie ein Cookie gesetzt wird. Identisch sind nur die aus der ePrivacy-Richtlinie übernommenen Ausnahmen: Der Vorgang ist zulässig, wenn er allein der Übertragung einer Nachricht dient oder für einen ausdrücklich gewünschten Dienst unbedingt erforderlich ist.
Für die Praxis heißt das zweierlei. Erstens sind zwei Ebenen zu prüfen, nicht eine: das TKG für den Zugriff auf das Endgerät, die DSGVO für die anschließende Verarbeitung (dort trägt eine anonymisierte, cookielose Konfiguration regelmäßig das berechtigte Interesse nach Art. 6 Abs. 1 lit. f). Zweitens - und das ist der Punkt, den wir in keinem der gängigen Ratgeber gefunden haben: Für Österreich fehlt selbst das, was Frankreich hat - ein veröffentlichter Kriterienkatalog, an dem man sich abarbeiten kann. Die österreichische Datenschutzbehörde hat weder eine Freistellung noch eigene Kriterien für Reichweitenmessung publiziert - und sie wäre dafür auch nicht die erste Adresse: Den Vollzug von § 165 Abs. 3 TKG 2021 weist sie in ihrer eigenen Cookie-FAQ den Fernmeldebehörden zu. In derselben FAQ liest sie die Bestimmung allerdings endgerätebezogen, also so wie das deutsche Pendant. Wer sich auf „cookiefrei, also einwilligungsfrei“ stützt, stützt sich damit auf die Behördenpraxis, nicht auf den Gesetzeswortlaut - ein Unterschied, der im Streitfall zählt. Reichweitenmessung ist für den abgerufenen Dienst nicht „unbedingt erforderlich“, eng gelesen wäre also auch cookieloses Tracking einwilligungspflichtig.
Unsere Einschätzung, offen als solche gekennzeichnet: Eine nach den CNIL-Kriterien konfigurierte Matomo-Instanz ohne Banner zu betreiben, ist gut vertretbar und in Österreich verbreitete Praxis - aber es ist eine Risikoentscheidung mit einem verbleibenden Rest, keine rechtssichere Selbstverständlichkeit. Wer diesen Rest nicht tragen will, holt die Einwilligung ein und nimmt den Datenverlust in Kauf. Wer ihn trägt, sollte die Konfiguration dokumentieren, damit sie im Ernstfall nachweisbar ist. Beides ist eine legitime Entscheidung - nur sollte sie bewusst fallen.
Was muss bei Matomo in die Datenschutzerklärung?
Auch die sparsamste Konfiguration entbindet nicht von der Informationspflicht. In die Datenschutzerklärung gehören sieben Bausteine:
- Tool und Zweck: Name (Matomo), Betriebsart und der Zweck Reichweitenmessung.
- Rechtsgrundlage: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) oder Einwilligung (lit. a) - je nachdem, wie Sie sich oben entschieden haben.
- Datenkategorien: gekürzte IP-Adresse, aufgerufene Seiten, Verweildauer, Referrer, Gerät und Browser.
- Speicherort: bei self-hosted Ihr Server samt Standort, bei der Cloud die EU-Rechenzentren des Anbieters.
- Aufbewahrungsdauer: konkret in Monaten, nicht „so lange wie nötig“.
- Widerspruch: Opt-out-Mechanismus samt Hinweis, wie er genutzt wird.
- Empfänger: nur relevant bei der Cloud - dann InnoCraft Ltd. als Auftragsverarbeiter samt Drittlandbezug Neuseeland und Verweis auf den Auftragsverarbeitungsvertrag.
Der letzte Punkt ist der häufigste Fehler, den wir in Bestandsprojekten finden - und er entsteht durch Copy-Paste: Fast alle frei verfügbaren Mustertexte sind Cloud-Muster und nennen InnoCraft Ltd. in Neuseeland als Empfänger. Steht dieser Satz in der Datenschutzerklärung einer self-hosted Instanz, informieren Sie über eine Datenübermittlung, die gar nicht stattfindet. Das ist keine Kleinigkeit: Die Datenschutzerklärung muss die tatsächliche Verarbeitung abbilden.
| Baustein | Matomo self-hosted | Matomo Cloud |
|---|---|---|
| Auftragsverarbeiter | Keiner - allenfalls Ihr Hoster | InnoCraft Ltd., Neuseeland |
| Drittlandbezug | Nein, wenn der Server in der EU steht | Anzugeben (Sitz des Anbieters) |
| Speicherort | Ihr Server - Standort konkret nennen | EU-Rechenzentren des Anbieters |
| Auftragsverarbeitungsvertrag | Nur mit dem Hoster | Mit dem Anbieter, in der Erklärung erwähnen |
| Passt ein Standard-Mustertext? | Nein - muss angepasst werden | Meist ja |
Ein Hinweis zur Einordnung: Dieser Abschnitt beschreibt unsere Umsetzungspraxis aus Kundenprojekten und ersetzt keine Rechtsberatung im Einzelfall.
100 % Ihrer Daten - in Ihrer Hand
Nach der Umstellung haben Sie volle Kontrolle: Betreiben Sie Matomo self-hosted, liegen die Daten auf Ihren eigenen Servern, und weder Google noch der Matomo-Anbieter hat Zugriff darauf. Statt gesampelter Schätzwerte erhalten Sie 100 % der Rohdaten - von der Absprung- bis zur Ausstiegsrate.
Ein Blick ins Dashboard

Matomo Dashboard - DSGVO-konforme Webanalyse
Vertrauen ist gut, Kontrolle ist besser
Mit Matomo entscheiden Sie, wo die Daten Ihrer Kund:innen gespeichert werden - DSGVO-konform und ohne Umweg über Google. Wir richten Matomo für Sie ein, konfigurieren die Anonymisierung datenschutzkonform und liefern den passenden Baustein für Ihre Datenschutzerklärung gleich mit.
Gehen auch Sie mit uns den nächsten Schritt.
Häufige Fragen zu Matomo & DSGVO
Beratungstermin vereinbaren








































