Deutsch
consentglass · DSGVO-Scan für Websites

Start › Wissen › Dienst

Matomo DSGVO-konform einsetzen

Matomo lässt sich selbst hosten oder als Matomo Cloud (Server in Deutschland) nutzen. Ob eine Einwilligung nötig ist, hängt von Cookies, IP-Behandlung und Hosting ab — nicht vom Namen des Tools.

Cookieloses Tracking ohne Einwilligung? Matomo bietet eine Option, die das Setzen von Tracking-Cookies abschaltet (in der Tracking-API „disableCookies“, im Matomo-Tag-Manager als Einstellung der Matomo-Konfigurationsvariable). Damit entfällt ein Teil des Zugriffs aufs Endgerät — aber nicht zwingend jeder: Auch das Auslesen von Browser-Merkmalen für einen Besucher-Hash kann unter § 25 Abs. 1 TDDDG fallen. Einige Aufsichtsbehörden halten diese Betriebsart mit sofortiger IP-Kürzung für ohne Einwilligung vertretbar, andere sehen das enger. Wer ohne Banner arbeiten will, sollte die Konfiguration dokumentieren und die Einordnung der eigenen Landesbehörde prüfen.

Anonymisierung heißt bei Matomo vor allem IP-Kürzung (Datenschutz → Daten anonymisieren: mindestens 2 Bytes, etwa 192.168.xxx.xxx), dazu optional „User-ID durch Pseudonym ersetzen“ und das Entfernen von Referrer-Parametern. Die Kürzung sollte vor dem Speichern greifen, nicht erst in den Berichten. Ergänzend lohnt ein Blick auf „alte Rohdaten regelmäßig löschen“ — Matomo kann Roh-Logs nach einer festen Frist automatisch entfernen und nur aggregierte Berichte behalten.

Matomo On-Premise oder Matomo Cloud: Beim Selbsthosten auf dem eigenen Server gibt es keinen Auftragsverarbeiter für Matomo selbst — wohl aber für den Hoster, bei dem der Server steht. Bei Matomo Cloud ist die InnoCraft Ltd. (Neuseeland, Hosting in Deutschland) Auftragsverarbeiter; der Auftragsverarbeitungsvertrag (DPA) wird im Kundenkonto bereitgestellt. Für Neuseeland besteht ein Angemessenheitsbeschluss der EU-Kommission.

Für die Datenschutzerklärung braucht Matomo einen eigenen Abschnitt: Zweck (Reichweitenmessung), Betriebsart (selbst gehostet oder Cloud, Server-Standort), ob Cookies gesetzt werden, Umfang der IP-Kürzung, Rechtsgrundlage (Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO bzw. § 25 Abs. 1 TDDDG — oder, bei cookiefreiem Betrieb, die eigene begründete Einordnung), Speicherdauer der Rohdaten und ein Hinweis auf Widerspruchsmöglichkeit. Ein Muster-Text liefert nur das Gerüst; die tatsächlichen Einstellungen müssen damit übereinstimmen.

Wer Matomo über den Matomo Tag Manager oder den Google Tag Manager ausspielt, muss die Einwilligung dort durchsetzen: Der Matomo-Tag darf erst nach Zustimmung feuern, oder Matomo läuft in der cookiefreien Konfiguration und bekommt nach Zustimmung per „rememberConsentGiven“ bzw. „setCookieConsentGiven“ die Freigabe für Cookies. Ein Consent Mode wie bei Google gibt es in Matomo nicht — die Steuerung läuft über diese Consent-Funktionen der Tracking-API.

Ist das ein Risiko?

Setzt Matomo Cookies oder liest andere Kennungen aus dem Endgerät, greift § 25 Abs. 1 TDDDG und es braucht eine vorherige Einwilligung. Einige Aufsichtsbehörden halten einen cookiefreien Betrieb mit sofortiger IP-Kürzung und ohne geräteübergreifende Zusammenführung für ohne Einwilligung vertretbar, andere sind zurückhaltender — eine bundesweit einheitliche Freigabe gibt es nicht. Bei Matomo Cloud kommt ein Auftragsverarbeitungsvertrag mit InnoCraft hinzu.

Was du tun kannst

Häufige Fragen

Braucht Matomo ohne Cookies eine Einwilligung?
Nicht zwingend, aber es ist keine pauschale Freigabe. Ohne Cookies und mit sofortiger IP-Kürzung halten einige Aufsichtsbehörden den Betrieb ohne Einwilligung für vertretbar; werden trotzdem Informationen aus dem Endgerät ausgelesen, kann § 25 TDDDG greifen. Die Einordnung sollte dokumentiert sein.
Brauche ich einen Auftragsverarbeitungsvertrag für Matomo?
Bei Matomo Cloud ja, mit InnoCraft. Beim Selbsthosten nicht für Matomo selbst, aber für den Hosting-Anbieter, auf dessen Server die Daten liegen.
Muss Matomo in die Datenschutzerklärung?
Ja, immer — auch im cookiefreien Betrieb. Zweck, Betriebsart, Server-Standort, IP-Kürzung, Rechtsgrundlage und Speicherdauer gehören genannt.
Gibt es bei Matomo einen Consent Mode wie bei Google?
Nein. Matomo steuert die Einwilligung über eigene Funktionen der Tracking-API (z. B. requireConsent / setConsentGiven oder requireCookieConsent / setCookieConsentGiven), die das Consent-Tool nach der Zustimmung aufruft.

Wie consentglass hilft

Der kostenlose Scan prüft das ausgelieferte HTML und zeigt, welche Dienste eingebunden sind, ob ein Cookie-Banner erkannt wird und ob Datenschutz- und Impressum-Link vorhanden sind — mit Einordnung je Fund. Er ersetzt keine Rechtsberatung.

Weiterlesen

Dieser Text ist eine allgemeine Information nach bestem Wissen, kein Rechtsrat. Für den Einzelfall eine auf IT-Recht spezialisierte Kanzlei hinzuziehen.