Zurück zum Blog Data Governance

Selbst gehostete Webanalyse und Datenschutz: Eine praktische Prüfliste

Selbsthosting verändert, wo die Analyse ausgeführt wird. Es sagt jedoch nichts darüber aus, welche Besucherdaten erfasst werden, wohin sie gelangen, wer darauf zugreifen kann oder wann sie gelöscht werden. Mit dieser Prüfliste finden Sie heraus, was Sie in der Dokumentation und Konfiguration des konkreten Setups überprüfen sollten, das Sie einsetzen möchten.

Prüfliste zur Überprüfung von Datenerfassung, Netzwerkanfragen, Speicherung und Löschung bei selbst gehosteter Webanalyse

Selbsthosting ist eine Bereitstellungsentscheidung, kein Datenschutzurteil

Wenn Sie Analysen auf einer Infrastruktur betreiben, die Sie selbst kontrollieren, ändert sich, wo die Anwendung ausgeführt wird. Welche Daten der Analysecode erfasst, ob der Browser andere Dienste kontaktiert, wer auf Berichte zugreifen kann und wie lange Daten gespeichert bleiben, müssen Sie für Ihr eigenes Setup prüfen. Berücksichtigen Sie dabei auch Kopien in Backups und Exporten.

Beginnen Sie mit der Anwendung, der Version und der Konfiguration, die Sie verwenden möchten. Prüfen Sie die jeweils relevante offizielle Dokumentation und vergleichen Sie sie mit dem Tracking-Code auf Ihrer Website und dem beobachteten Verhalten. Halten Sie unbeantwortete Fragen als offen fest, anstatt eine Antwort anzunehmen.

Plausible bezeichnet sein Produkt in seinem [Repository](https://github.com/plausible/analytics) als Open Source und gibt an, dass es als verwaltete Cloud-Version oder als selbst gehostete Community Edition verfügbar ist. Im [Artikel zur Tool-Auswahl](https://plausible.io/privacy-friendly-web-analytics) nennt Plausible Einwilligung, Hosting-Standort, Geschäftsmodell, Open-Source-Code und Dateneigentum als Vergleichskriterien. Diese Quellen stützen nur diese begrenzten Aussagen; sie belegen nicht das technische Verhalten jedes Analyseprodukts oder jeder Bereitstellung.

  • Behandeln Sie Hosting-Modell und Datenpraktiken als getrennte Prüffragen.
  • Halten Sie fest, welche Anwendung, Version, Konfiguration und Dokumentation Sie geprüft haben.
  • Verstehen Sie Bezeichnungen wie „datenschutzfreundlich“, „selbst gehostet“ und „Open Source“ als Anlass für weitere Prüfungen, nicht als Beleg für ein bestimmtes Verhalten.
Selbsthosting ist eine Bereitstellungsentscheidung, kein Datenschutzurteil

Erfassen Sie den Datenfluss, den Sie überprüfen müssen

Erstellen Sie ein einfaches Diagramm des erwarteten Wegs der Analysedaten: vom Browser über etwaige Anfragen und serverseitige Verarbeitung in die Speicherung und Berichte und von dort weiter in mögliche Exporte, Integrationen oder Backups. Notieren Sie für jeden Schritt, welche Informationen betroffen sein könnten, welches System sie empfängt, wer darauf zugreifen kann und welche Dokumentation oder welcher Test Ihre Frage beantworten könnte.

Nutzen Sie dies als Bewertungsrahmen, nicht als Aussage, dass jede Anwendung all diese Komponenten umfasst oder Daten auf dieselbe Weise verarbeitet. Prüfen Sie die Dokumentation der konkreten Anwendung und der aktivierten Funktionen. Kennzeichnen Sie Lücken als ungeklärt.

  • Browser: Welcher Code wird auf der Seite ausgeführt und welche Informationen liest oder übermittelt er?
  • Anfragen: Welche Ziele kontaktiert Ihre Konfiguration und welche Informationen werden gesendet?
  • Verarbeitung und Speicherung: Was geschieht laut Dokumentation mit eingehenden Ereignissen und welche Felder werden gespeichert?
  • Berichte und Kopien: Welche Informationen erscheinen in Berichten, Exporten, Integrationen, Protokollen oder Backups?
  • Löschung: Welche Aktion entfernt Daten aus den einzelnen Zielen und wie können Sie den Umfang überprüfen?
Erfassen Sie den Datenfluss, den Sie überprüfen müssen

Prüfen Sie erfasste Felder und das Verhalten im Browser

Erstellen Sie anhand der offiziellen Dokumentation der Anwendung eine Übersicht der Felder und Ereignisse, die für Ihr geplantes Setup relevant sind. Vergleichen Sie diese Übersicht mit dem Tracking-Code und der Konfiguration Ihrer Website. Zu den Punkten, die Sie überprüfen können, zählen Seitenaufrufe, Kennungen, IP-Adressen, Referrer, Kampagnenparameter und benutzerdefinierte Ereignisse. Diese Liste enthält Prüffragen und ist keine Aussage dazu, dass ein bestimmtes Tool diese Daten erfasst.

Prüfen Sie neben dem Standard-Tracking auch Namen und Eigenschaften benutzerdefinierter Ereignisse. Untersuchen Sie den Code und die Konfiguration, mit denen Ereignisse erstellt werden, einschließlich aktivierter Komponenten. Notieren Sie, ob die Werte Informationen enthalten könnten, die Sie nicht übermitteln möchten.

Beziehen Sie sich beim Verhalten im Browser auf die Dokumentation für die von Ihnen verwendete Version und Konfiguration. Prüfen Sie nach Möglichkeit in einem Testbrowser die Speicherung und Netzwerkaktivität und halten Sie fest, was Sie beobachtet und welche Szenarien Sie getestet haben.

  • Listen Sie die Felder und Ereignisse auf, die in der Dokumentation für Ihr gewähltes Setup beschrieben werden.
  • Vergleichen Sie die Liste mit dem tatsächlich eingesetzten Code und der tatsächlichen Konfiguration.
  • Prüfen Sie, ob URL-Pfade, Abfrageparameter, Referrer oder Ereigniseigenschaften sensible oder identifizierende Werte enthalten könnten.
  • Informieren Sie sich über das dokumentierte Verhalten von Cookies, anderem Browser-Speicher und Fingerprinting. Nehmen Sie nicht an, eine Einstellung sei aktiviert oder deaktiviert.
  • Nutzen Sie die Netzwerk-Tools des Browsers auf repräsentativen Seiten und bei typischen Aktionen und halten Sie die beobachteten Ziele fest.

Prüfen Sie Integrationen, Zugriffsrechte und Speicherdauer

Prüfen Sie die Dokumentation der Anwendung und Ihre Konfiguration auf Integrationen und weitere Abhängigkeiten. Stellen Sie für jedes gefundene Ziel fest, warum es kontaktiert wird, welche Informationen möglicherweise übermittelt werden und wer es betreibt.

Legen Sie vor dem Start fest, wer Zugriff auf Berichte und Verwaltungseinstellungen benötigt. Prüfen Sie die für Ihre Anwendung dokumentierten Zugriffskontrollen und testen Sie die Rollen, die Sie verwenden möchten. Legen Sie eine zu Ihren Anforderungen passende Aufbewahrungsfrist fest und überprüfen Sie, was die Anwendung laut Dokumentation zu deren Durchsetzung und zur Datenlöschung bietet.

Berücksichtigen Sie bei der Bewertung der Löschung auch Exporte, Integrationen und Backups. Nehmen Sie nicht an, dass das Entfernen von Daten aus einem Bericht jede Kopie löscht. Prüfen Sie den dokumentierten Umfang und mögliche separate Verfahren für Ihr Setup.

  • Ermitteln Sie die externen Ziele in Ihrer Konfiguration und dokumentieren Sie deren Zweck.
  • Prüfen Sie, welche Personen oder Rollen Berichte einsehen, Nutzer verwalten und Tracking-Einstellungen ändern können.
  • Dokumentieren Sie Ihre Aufbewahrungsregel und wie Sie sie umsetzen möchten.
  • Überprüfen Sie das Löschverhalten und ermitteln Sie, ob für Exporte, Integrationen oder Backups weitere Schritte erforderlich sind.

Bewerten Sie Hinweise und Einwilligung im jeweiligen Kontext

Prüfen Sie anhand einschlägiger Primärquellen zur Rechtslage, welche Anforderungen für Ihre Organisation, Ihre Zielgruppe und Ihr konkretes Setup gelten. Die verfügbaren Belege zur Produktauswahl nennen Einwilligung als Vergleichskriterium, legen jedoch nicht fest, welche Anforderungen für eine bestimmte Organisation gelten.

Ziehen Sie bei Bedarf eine qualifizierte Fachperson hinzu. Dokumentieren Sie die Grundlage Ihrer Einschätzung, das davon erfasste Analyseverhalten und etwaige Annahmen. Überprüfen Sie Ihre Einschätzung erneut, wenn Sie Datenerfassung, Browser-Verhalten, Integrationen, Zielgruppe oder Rechtsordnungen ändern.

  • Ermitteln Sie, welche Rechtsordnungen für Ihre Organisation und Ihre Besucher relevant sind.
  • Vergleichen Sie Ihre tatsächliche Konfiguration mit den einschlägigen Primärquellen zur Rechtslage.
  • Achten Sie darauf, dass Ihre Hinweise den von Ihnen überprüften Praktiken entsprechen.
  • Nehmen Sie eine neue Bewertung vor, wenn eine wesentliche Änderung frühere Annahmen infrage stellt.

Führen Sie eine Prüfung vor dem Start durch

Testen Sie nach Möglichkeit vor der Aktivierung der Analyse für Besucher Ihrer Produktionswebsite eine Staging-Website oder eine kontrollierte Konfiguration. Halten Sie knapp fest, welche Dokumentation Sie geprüft, welche Anfragen und Felder Sie kontrolliert, welche Zugriffstests Sie durchgeführt und welche Ergebnisse Sie bei einem Löschtest erzielt haben.

Ein Test hält nur das Verhalten fest, das Sie in den durchgeführten Szenarien beobachtet haben. Ergänzen Sie ihn durch aktuelle Dokumentation zu Ihrer Anwendung und Konfiguration und wiederholen Sie die Prüfung, wenn Sie wesentliche Änderungen vornehmen.

  • Vergleichen Sie die beobachteten Browser-Anfragen mit den in Ihrer Übersicht aufgeführten Zielen.
  • Prüfen Sie gespeicherte Felder mit der von der Anwendung dokumentierten Methode.
  • Testen Sie die Zugriffsrollen, die Sie verwenden möchten.
  • Überprüfen Sie den dokumentierten Umfang der Löschung und halten Sie fest, ob Exporte oder Backups gesondert behandelt werden müssen.
  • Benennen Sie eine verantwortliche Person für offene Fragen, bevor Sie sich auf das Setup verlassen.

Berücksichtigen Sie Backups in Ihrem Betriebsplan

Backups können Teil des Datenlebenszyklus sein. Klären Sie daher, wie Ihre Anforderungen an Aufbewahrung und Löschung für Sicherungskopien gelten. Airbip bietet für seine verwalteten Anwendungsbereitstellungen konfigurierbare tägliche, wöchentliche und monatliche Backups. Wenn Sie Airbip oder ein anderes Backup-System verwenden, klären Sie die relevanten betrieblichen Details und entscheiden Sie, wie Ihre Richtlinien für diese Kopien gelten.

Dokumentieren Sie, welche Backup-Regelungen für Ihre Bereitstellung gelten und wie Sie Sicherungskopien im Rahmen Ihrer Aufbewahrungs- und Löschverfahren behandeln.

Häufige Fragen

Welche Unterlagen sollte ich für meine Prüfung festhalten?

Notieren Sie Anwendung, Version und Konfiguration, die geprüfte Dokumentation, die beobachteten Browser-Anfragen und die getesteten Zugriff- und Löschvorgänge. Halten Sie offene Fragen und verantwortliche Personen ebenfalls fest.

Wann sollte ich die Prüfung wiederholen?

Wiederholen Sie sie, wenn Sie wesentliche Änderungen an Datenerfassung, Browser-Verhalten, Integrationen, Zielgruppe oder relevanten Rechtsordnungen vornehmen.

Was bietet Airbip für Anwendungen aus seinem Katalog?

Airbip bietet verwaltete Bereitstellungen für Anwendungen aus seinem öffentlichen Katalog an. Die Anwendungsinstanzen laufen als Docker-Workloads auf Airbip-Cloud-Servern. Airbip automatisiert Routing und TLS-Zertifikate über Traefik und Let’s Encrypt. Das ist ein verwaltetes Bereitstellungsmodell, nicht Self-Hosting auf eigener Infrastruktur. Kunden müssen weiterhin selbst Entscheidungen zu Daten, Zugriffsrechten, Aufbewahrungsfristen und Löschverfahren treffen und diese verwalten.

Quellen und weiterführende Literatur

  1. Plausible Analytics repository — Plausible
  2. How to choose a privacy-friendly web analytics tool — Plausible