5 Min. LesezeitCompliance

Ist Google Analytics GDPR-konform? Die EU-Antwort

Google Analytics ist nicht verboten, aber EU-Aufsichtsbehörden haben entschieden, dass es durch die Datenübertragung in die USA gegen die GDPR verstößt. Was das Data Privacy Framework geändert hat, plus EU-Alternativen.

Sasha Ehrlich
Compliance · EU residency
Ist Google Analytics GDPR-konform: GA sendet EU-Besucherdaten unter dem Data Privacy Framework in die USA, im Vergleich zu einem EU-gehosteten Analysetool, das die Daten in der EU behält

Ist Google Analytics GDPR-konform? Nicht ohne Weiteres, und "verboten" ist das falsche Wort dafür. Seit 2022 haben mehrere EU-Datenschutzbehörden entschieden, dass Standard-Implementierungen von Google Analytics gegen die GDPR verstießen, weil sie EU-Besucherdaten in die USA senden, wo sie nach US-Überwachungsrecht zugänglich sind. Das EU-US Data Privacy Framework von 2023 hat dann einen rechtmäßigen Transfermechanismus wiederhergestellt, sodass GA heute auf demselben konform-per-Transfer-Fundament steht wie jedes andere US-Tool, nicht auf gesicherter EU-Residenz.

Diese Nuance zählt, deshalb ist dieser Beitrag die ehrliche Version: was die Aufsichtsbehörden tatsächlich entschieden haben, was das Data Privacy Framework behoben hat und was nicht, und die EU-gehosteten Alternativen, falls sich die Frage erübrigen soll. Dies ist ein Beitrag aus dem Compliance-Cluster, daher werden die Entscheidungen zitiert. Für den breiteren Umzug weg von US-Tools ist EU-Alternativen zu US-SaaS der Begleiter.

Was die Aufsichtsbehörden tatsächlich entschieden haben

Die Kontroverse ist real, und sie geht dem aktuellen Framework voraus.

Ab 2022 stellten die Datenschutzbehörden von Österreich, Frankreich, Italien, Dänemark und weiteren Ländern fest, dass Standard-Setups von Google Analytics gegen die GDPR verstießen. Die Leitlinie der französischen CNIL liest sich am klarsten: Das Problem war die Übertragung von EU-Besucherdaten in die USA, wo Überwachungsrecht (insbesondere FISA Section 702) sie auf eine Weise zugänglich macht, die Kapitel V der GDPR zu internationalen Übertragungen ohne angemessene Garantien nicht erlaubt. Diese Garantien waren zu dem Zeitpunkt gerade mit dem Schrems-II-Urteil zusammengebrochen, sodass GA ungeschützt war.

Zwei Dinge sind zu unterscheiden. Die Entscheidungen richteten sich gegen die Datenübertragung, nicht gegen die Analyse selbst, und sie ordneten Konformität an, statt das Produkt zu verbieten. Genau diese Unterscheidung ließen die Schlagzeilen "GA ist illegal" aus.

Hat das Data Privacy Framework das Problem gelöst?

Größtenteils hat es das Problem verschoben statt es zu beseitigen.

Das EU-US Data Privacy Framework, 2023 verabschiedet, gab zertifizierten US-Unternehmen eine neue Rechtsgrundlage für Übertragungen von der EU in die USA, und Google ist darunter zertifiziert. Das adressiert direkt den Kerneinwand der Entscheidungen von 2022: Es gibt jetzt wieder einen Transfermechanismus. Die strikte Position "jede GA-Übertragung ist rechtswidrig" hat sich damit abgeschwächt.

Die Einschränkungen sind dieselben, die wir bereits für Bitlys GDPR-Haltung markiert haben. Das Framework ist der dritte Versuch, nachdem Safe Harbour und Privacy Shield beide gekippt wurden, und Datenschutzverbände haben eine Anfechtung angekündigt, sodass ein drittes Schrems-Urteil ein reales Risiko bleibt. Und die Transfergrundlage ist nur eine Ihrer Pflichten; die Einwilligung ist eine weitere, und die verschwindet nicht.

Google Analytics sendet EU-Besucherdaten unter dem Data Privacy Framework in die USA, im Gegensatz zu einem EU-gehosteten Analysetool, das die Daten ohne Übertragung in der EU behält

Die Einwilligungsebene, die oft vergessen wird

Selbst wenn die Transferfrage vollständig geklärt wäre, wäre GA in der EU nicht plug-and-play-konform.

Google Analytics setzt Cookies und verarbeitet personenbezogene Daten, weshalb es vor dem Start eine gültige, vorherige und informierte Einwilligung braucht, plus eine funktionierende Consent-Mode-Konfiguration, die sich bei verweigerter Einwilligung korrekt verhält. Diese Pflicht besteht unabhängig davon, wohin die Daten gehen. Deshalb betreiben so viele EU-Websites GA hinter einem Einwilligungsbanner, das ein großer Teil der Besucher ablehnt, was die Daten ohnehin leise aushöhlt. Ein cookie-freies, EU-gehostetes Analysetool umgeht sowohl die Transferfrage als auch das Einwilligungsbanner, was ein großer Teil des Grundes ist, warum Teams wechseln.

Das ist nicht nur ein Problem der Website-Analyse, denn Link-Tracking hat dieselbe Form.

Jeder Redirect über einen Shortener protokolliert eine IP-Adresse und einen User-Agent, beides personenbezogene Daten identifizierbarer Menschen, genau wie ein GA-Hit. Ein US-basierter Shortener wirft also dieselbe Transferfrage auf wie GA. Wer den Analyse-Stack für die GDPR nachschärft, sollte Link- und Kampagnen-Tracking in dieselbe Prüfung aufnehmen. Klickdaten in der EU zu behalten ist die gleichwertige Lösung: Elidos Analytics halten Klickdaten in der EU-Region statt sie zu übertragen, und ein Start mit dem kostenlosen Plan inklusive EU-DPA ist möglich. Die tiefere Behandlung steht in GDPR für URL-Shortener.

GA4s Updates von 2026 verdienen hier eine Einschränkung. Google verbessert weiterhin die Messseite, zuletzt mit dem neuen AI-Assistant-Kanal, der ChatGPT- und Gemini-Traffic aus Referral heraustrennt. Das ist eine nützliche Klassifizierungsänderung, sagt aber nichts darüber aus, wo die Daten verarbeitet werden. Ein saubererer Bericht auf einer US-Übertragung bleibt eine US-Übertragung.

Die EU-gehosteten Alternativen

Wer die Transferfrage lieber gar nicht verwalten möchte: Der europäische Analytics-Markt ist inzwischen tief genug, um GA vollständig zu ersetzen.

  • Plausible und Simple Analytics: leichtgewichtig, cookie-frei, EU-gehostet; für grundlegende Statistiken kein Einwilligungsbanner nötig.
  • Matomo: kommt der GA4-Funktionsparität am nächsten, mit einer Self-Hosting-Option für vollständige Datenhoheit.
  • Piwik PRO: enterprise-tauglich, EU-gehostet, mit integriertem Einwilligungs- und Tag-Management.
  • Pirsch: einfach und budgetfreundlich für kleinere Teams.
EU-gehostete Analyse-Optionen, die Daten in der EU behalten: Plausible und Simple Analytics für cookie-freie Statistiken, Matomo für GA4-Parität, Piwik PRO für Enterprise, Pirsch für kleines Budget, plus ein EU-Shortener für Link-Analysen

Jedes davon behält die Daten in der EU - genau die Eigenschaft, die die Transferanalyse erübrigt, statt sie nur zu verwalten. Wird eines davon für die Website-Analyse mit einem EU-gehosteten Shortener für Link-Analysen kombiniert, steht der gesamte Mess-Stack unter EU-Rechtsprechung. Für die breitere Tool-für-Tool-Ansicht decken die besten EU-URL-Shortener und EU-Datenresidenz für Marketing den Rest des Stacks ab.

Was jetzt zu tun ist

GA muss nicht heute Nachmittag ausgebaut werden, aber die Frage sollte nicht länger als erledigt behandelt werden.

Drei praktische Schritte. Erstens bestätigen, dass tatsächlich eine gültige Einwilligung und ein funktionierendes Consent-Mode-Setup vorliegen, denn diese Pflicht gilt unabhängig von der Transfergrundlage und ist am leichtesten falsch zu machen. Zweitens eine Datenschutzprüfung durchführen, die Link- und Kampagnen-Tracking abdeckt, nicht nur den Website-Tag, da beide demselben Transferrisiko unterliegen. Drittens, falls der eigene Sektor oder ein Kundenvertrag reine EU-Verarbeitung verlangt, jetzt den Umzug zu einem EU-gehosteten Tool planen, statt auf das nächste Gerichtsurteil zu warten, das ihn erzwingt. Teams, die das gut handhaben, behandeln das aktuelle Framework als Aufschub zum Migrieren, nicht als dauerhafte Lösung.

Den Cornerstone-Artikel lesen

Dieser Beitrag gehört zum Compliance-Cluster. Der Cornerstone-Artikel ist GDPR für URL-Shortener. Für die beschaffungsorientierte Zusammenfassung sind solutions/compliance und die Trust-Seite die beiden, die man sich merken sollte.

Verwandte Beiträge im Blog

Häufig gestellte Fragen

Ist Google Analytics GDPR-konform?

Nicht ohne Weiteres. Seit 2022 haben mehrere EU-Datenschutzbehörden entschieden, dass Standard-Implementierungen von Google Analytics gegen die GDPR verstießen, weil sie EU-Besucherdaten in die USA übertragen, wo sie nach US-Überwachungsrecht zugänglich sind. Das EU-US Data Privacy Framework von 2023 hat einen rechtmäßigen Transfermechanismus wiederhergestellt, sodass GA heute auf demselben konform-per-Transfer-Fundament steht wie andere US-Tools, nicht auf gesicherter EU-Residenz. Es ist mit Vorsicht nutzbar, nicht standardmäßig konform.

Ist Google Analytics in der EU verboten?

Nein, es ist nicht verboten. Die Entscheidungen der Aufsichtsbehörden stellten fest, dass konkrete Implementierungen nicht konform waren, und ordneten Korrekturen an; sie haben das Produkt nicht verboten. Nach dem Data Privacy Framework von 2023 hat GA wieder einen Transfermechanismus. Aber das Framework ist rechtlich anfechtbar, und GA sendet weiterhin EU-Daten in die USA - es als vollständig geklärt zu bezeichnen wäre übertrieben. Verboten ist das falsche Wort; ungeklärt ist das richtige.

Hat das Data Privacy Framework Google Analytics wieder legal gemacht?

Es hat eine rechtmäßige Grundlage für die US-Übertragung wiederhergestellt - genau das, worum es im Kern bei den früheren Entscheidungen ging. Google ist unter dem Framework zertifiziert. Zwei Einschränkungen bleiben: Das Framework steht vor derselben Art von rechtlicher Anfechtung, die seine beiden Vorgänger zu Fall brachte, und Sie schulden weiterhin eine gültige Einwilligung und die Cookie-Pflichten, unabhängig von der Transfergrundlage. Es hat die Position also verbessert, ohne die Frage verschwinden zu lassen.

Was sind die GDPR-konformen Alternativen zu Google Analytics?

EU-eigene, datenschutzorientierte Analysetools, die Daten in der EU behalten: Plausible und Simple Analytics für leichtgewichtige, cookie-freie Statistiken, Matomo für nahezu GA4-Funktionsparität mit Self-Hosting, Piwik PRO für Enterprise und Pirsch für budgetbewusste Teams. Speziell für Link- und Klick-Analysen behält ein EU-gehosteter Shortener diese Daten ebenfalls in der EU, was die Transferfrage für Ihr Kampagnen-Tracking entfernt.

Braucht Google Analytics weiterhin eine Cookie-Einwilligung?

Ja. Die Transfergrundlage und die Einwilligungspflicht sind getrennte Verpflichtungen. Auch wenn das Data Privacy Framework die US-Übertragung abdeckt, setzt GA Cookies und verarbeitet personenbezogene Daten, sodass in der EU weiterhin eine gültige, vorherige Einwilligung und ein funktionierendes Consent-Mode-Setup benötigt werden. Ein cookie-freies EU-Analysetool kann das Einwilligungsbanner ganz vermeiden, was ein Teil des Grundes ist, warum Teams wechseln.

Elido testen

URL einfügen, kurzer Link in Sekunden

Kein Konto nötig. Link bleibt 30 Tage aktiv. Konto erstellen, um ihn dauerhaft zu behalten.

Kostenlos, keine Anmeldung erforderlich · 2 pro Tag

Elido testen

URL-Shortener mit EU-Hosting: eigene Domains, tiefe Analytik und eine offene API. Kostenloser Tarif - keine Kreditkarte nötig.

Tags
is google analytics gdpr compliant
google analytics gdpr
google analytics eu
google analytics alternatives
eu data residency analytics
privacy-friendly analytics

Weiterlesen