Matomo lässt sich selbst hosten oder als Matomo Cloud (Server in Deutschland) nutzen. Ob eine Einwilligung nötig ist, hängt von Cookies, IP-Behandlung und Hosting ab — nicht vom Namen des Tools.
Cookieloses Tracking ohne Einwilligung? Matomo bietet eine Option, die das Setzen von Tracking-Cookies abschaltet (in der Tracking-API „disableCookies“, im Matomo-Tag-Manager als Einstellung der Matomo-Konfigurationsvariable). Damit entfällt ein Teil des Zugriffs aufs Endgerät — aber nicht zwingend jeder: Auch das Auslesen von Browser-Merkmalen für einen Besucher-Hash kann unter § 25 Abs. 1 TDDDG fallen. Einige Aufsichtsbehörden halten diese Betriebsart mit sofortiger IP-Kürzung für ohne Einwilligung vertretbar, andere sehen das enger. Wer ohne Banner arbeiten will, sollte die Konfiguration dokumentieren und die Einordnung der eigenen Landesbehörde prüfen.
Anonymisierung heißt bei Matomo vor allem IP-Kürzung (Datenschutz → Daten anonymisieren: mindestens 2 Bytes, etwa 192.168.xxx.xxx), dazu optional „User-ID durch Pseudonym ersetzen“ und das Entfernen von Referrer-Parametern. Die Kürzung sollte vor dem Speichern greifen, nicht erst in den Berichten. Ergänzend lohnt ein Blick auf „alte Rohdaten regelmäßig löschen“ — Matomo kann Roh-Logs nach einer festen Frist automatisch entfernen und nur aggregierte Berichte behalten.
Matomo On-Premise oder Matomo Cloud: Beim Selbsthosten auf dem eigenen Server gibt es keinen Auftragsverarbeiter für Matomo selbst — wohl aber für den Hoster, bei dem der Server steht. Bei Matomo Cloud ist die InnoCraft Ltd. (Neuseeland, Hosting in Deutschland) Auftragsverarbeiter; der Auftragsverarbeitungsvertrag (DPA) wird im Kundenkonto bereitgestellt. Für Neuseeland besteht ein Angemessenheitsbeschluss der EU-Kommission.
Für die Datenschutzerklärung braucht Matomo einen eigenen Abschnitt: Zweck (Reichweitenmessung), Betriebsart (selbst gehostet oder Cloud, Server-Standort), ob Cookies gesetzt werden, Umfang der IP-Kürzung, Rechtsgrundlage (Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO bzw. § 25 Abs. 1 TDDDG — oder, bei cookiefreiem Betrieb, die eigene begründete Einordnung), Speicherdauer der Rohdaten und ein Hinweis auf Widerspruchsmöglichkeit. Ein Muster-Text liefert nur das Gerüst; die tatsächlichen Einstellungen müssen damit übereinstimmen.
Wer Matomo über den Matomo Tag Manager oder den Google Tag Manager ausspielt, muss die Einwilligung dort durchsetzen: Der Matomo-Tag darf erst nach Zustimmung feuern, oder Matomo läuft in der cookiefreien Konfiguration und bekommt nach Zustimmung per „rememberConsentGiven“ bzw. „setCookieConsentGiven“ die Freigabe für Cookies. Ein Consent Mode wie bei Google gibt es in Matomo nicht — die Steuerung läuft über diese Consent-Funktionen der Tracking-API.
Setzt Matomo Cookies oder liest andere Kennungen aus dem Endgerät, greift § 25 Abs. 1 TDDDG und es braucht eine vorherige Einwilligung. Einige Aufsichtsbehörden halten einen cookiefreien Betrieb mit sofortiger IP-Kürzung und ohne geräteübergreifende Zusammenführung für ohne Einwilligung vertretbar, andere sind zurückhaltender — eine bundesweit einheitliche Freigabe gibt es nicht. Bei Matomo Cloud kommt ein Auftragsverarbeitungsvertrag mit InnoCraft hinzu.
Der kostenlose Scan prüft das ausgelieferte HTML und zeigt, welche Dienste eingebunden sind, ob ein Cookie-Banner erkannt wird und ob Datenschutz- und Impressum-Link vorhanden sind — mit Einordnung je Fund. Er ersetzt keine Rechtsberatung.
Dieser Text ist eine allgemeine Information nach bestem Wissen, kein Rechtsrat. Für den Einzelfall eine auf IT-Recht spezialisierte Kanzlei hinzuziehen.