---
title: "Matomo ohne Cookie-Banner: was in Deutschland gilt"
description: "Matomo lässt sich einwilligungsfrei betreiben – aber nur serverseitig. Warum § 25 TDDDG darüber entscheidet und welche Einstellungen dazugehören."
canonical: "https://www.dsb-datenschutz.de/web-compliance/wissen-matomo-ohne-cookiebanner/"
---

# Matomo ohne Cookie-Banner betreiben

Matomo gilt als die datenschutzfreundliche Alternative zu Google Analytics, und der Ruf ist verdient: Die Software läuft auf eigenen Servern, die Daten verlassen das Haus nicht, und der Hersteller verkauft sie nicht weiter. Daraus wird häufig der Schluss gezogen, Matomo brauche kein Einwilligungsbanner.

Dieser Schluss stimmt – aber nur für eine Betriebsart, und es ist nicht die, die die meisten einsetzen.

## Zwei Ebenen, die getrennt zu prüfen sind

Bei jeder Reichweitenmessung liegen zwei Regelwerke übereinander, und sie beantworten verschiedene Fragen.

**§ 25 TDDDG** fragt: Wird etwas auf dem Endgerät des Besuchers gespeichert oder von dort ausgelesen? Ist die Antwort ja, braucht es eine Einwilligung – **unabhängig davon, ob die Information personenbezogen ist**. Das ist der Punkt, an dem die meisten Argumentationen scheitern: „Wir speichern doch gar keine personenbezogenen Daten" ist für § 25 TDDDG ohne Bedeutung.

**Die DSGVO** fragt danach, auf welcher Grundlage personenbezogene Daten verarbeitet werden. Hier trägt bei sauber konfigurierter Reichweitenmessung das berechtigte Interesse nach [Art. 6 Abs. 1 lit. f](https://www.dsb-datenschutz.de/datenschutz/dsgvo-artikel-6/).

Die Ausnahme in § 25 Abs. 2 Nr. 2 TDDDG greift nur, wenn der Zugriff **unbedingt erforderlich** ist, damit ein vom Nutzer ausdrücklich gewünschter Dienst funktioniert. Reichweitenmessung ist das nicht – sie dient dem Betreiber, nicht dem Besuch. Mehr dazu unter [TDDDG](https://www.dsb-datenschutz.de/frameworks/tdddg/).

## Die entscheidende Weiche: serverseitig oder im Browser

Matomo kennt mehrere Wege, Besuche zu erfassen. Datenschutzrechtlich liegen zwischen ihnen Welten.

**Serverseitig – ohne Einwilligung möglich.** Bei *Log Analytics* wertet Matomo die Protokolldateien aus, die Ihr Webserver ohnehin schreibt. Bei der *HTTP Tracking API* meldet Ihr Server den Aufruf. In beiden Fällen wird auf dem Endgerät des Besuchers nichts gespeichert und nichts ausgelesen. § 25 TDDDG ist damit von vornherein nicht einschlägig – es bleibt allein die DSGVO-Ebene.

**Im Browser – rechtlich unsicher.** Der JavaScript-Tracker lässt sich ohne Cookies betreiben. Er greift aber weiterhin auf das Endgerät zu, um Eigenschaften auszulesen. Der Hersteller selbst ist an dieser Stelle bemerkenswert deutlich:

> Die Verwendung des JavaScript-Trackers ohne Cookies und ohne Kennungen kann zwar rechtliche Risiken reduzieren, erfordert aber dennoch den Zugriff auf das Gerät des Besuchers. Wir empfehlen, JavaScript-basiertes Tracking als einwilligungspflichtig zu behandeln, bis eine Aufsichtsbehörde Klarheit schafft.

Und weiter: In Deutschland würden „nur serverseitige Tracking-Methoden ausdrücklich als nicht unter den Anwendungsbereich der TDDDG fallend anerkannt".

Wer also ohne Banner arbeiten will und dabei auf der sicheren Seite stehen möchte, misst serverseitig. Wer den JavaScript-Tracker cookiefrei betreibt, bewegt sich in einem Bereich, den bislang keine Aufsichtsbehörde geklärt hat – das ist eine bewusste Risikoentscheidung, die dokumentiert gehört.

## Die CNIL-Ausnahme – nützlich, aber keine Rechtsgrundlage hier

Frankreich hat mit der CNIL eine ausdrückliche Ausnahme für datenschutzfreundliche Reichweitenmessung geschaffen. Matomo bringt dafür einen eigenen Prüfmodus mit: **Administration → Datenschutz → Compliance**. Dort wird je Website geprüft, welche Einstellungen den CNIL-Kriterien entsprechen, und auf Wunsch werden sie erzwungen.

Für deutsche Betreiber ist das aus zwei Gründen trotzdem wertvoll:

- **Als Prüfliste.** Die Kriterien decken sich weitgehend mit dem, was auch hierzulande für ein tragfähiges berechtigtes Interesse spricht.
- **Als Nachweis.** Die Übersicht lässt sich ausdrucken und zur Dokumentation nehmen.

Was sie **nicht** leistet: eine Ausnahme von § 25 TDDDG. Eine solche Ausnahme gibt es in Deutschland nicht.

## Die Einstellungen im Einzelnen

Diese Konfiguration senkt das Risiko auf der DSGVO-Ebene und ist die Voraussetzung dafür, sich überhaupt auf ein berechtigtes Interesse berufen zu können.

| Einstellung | Warum |
|---|---|
| IP-Anonymisierung, mindestens 2 Byte | Ohne sie ist die IP-Adresse ein unmittelbarer Personenbezug |
| Besucher-Log und Besucherprofil deaktiviert | Beide erlauben die Betrachtung einzelner Personen |
| Benutzer-ID deaktiviert | Sie verbindet Besuche zu einem Verlauf |
| Erkennung von Gerätemodell und Bildschirmauflösung aus | Beides trägt zum Wiedererkennungswert bei |
| Nur Hauptversionen von Betriebssystem und Browser | Genaue Versionsnummern verengen den Kreis |
| Drittanbieter-Cookies deaktiviert | Sie ermöglichen seitenübergreifende Verfolgung |
| Referrer anonymisiert | Vollständige Verweis-Adressen können Suchbegriffe enthalten |
| Kampagnenparameter maskiert | Sie tragen häufig Kennungen |
| Aufbewahrungsdauer begrenzt | Speicherbegrenzung nach Art. 5 Abs. 1 lit. e DSGVO |
| Heatmaps und Sitzungsaufzeichnungen aus | Beides ist Verhaltensbeobachtung, nicht Reichweitenmessung |

Ein Punkt lässt sich nicht automatisch prüfen und bleibt in Matomo dauerhaft auf „unbekannt": **der Opt-out**. Er muss von Hand eingerichtet und in die Datenschutzerklärung eingebunden werden. Matomo liefert dafür ein Widget, das ohne Fremdaufruf auskommt, weil es von der eigenen Instanz stammt.

## Was trotzdem in die Datenschutzerklärung gehört

Einwilligungsfrei heißt nicht hinweisfrei. Die Informationspflicht aus [Art. 13 DSGVO](https://www.dsb-datenschutz.de/datenschutz/dsgvo-artikel-13/) besteht unabhängig davon, ob eine Einwilligung nötig ist. In die Erklärung gehören:

- **Zweck und Rechtsgrundlage** – Reichweitenmessung, Art. 6 Abs. 1 lit. f DSGVO, samt der Interessenabwägung
- **Umfang der Erhebung** – welche Angaben erfasst werden und welche nicht
- **Speicherdauer** – die in Matomo eingestellte Aufbewahrungsfrist
- **Widerspruchsmöglichkeit** – das Opt-out, unmittelbar bedienbar

Die Verarbeitung gehört außerdem ins [Verarbeitungsverzeichnis](https://www.dsb-datenschutz.de/datenschutz/beratung-verarbeitungsverzeichnis/).

## Zwei Fälle, die den Banner doch wieder nötig machen

Hier scheitern in der Praxis die meisten bannerlosen Websites – nicht an Matomo, sondern an dem, was daneben läuft.

**Session-Cookies für den Betrieb.** Cookies für Warenkorb, Anmeldung oder Formularsitzungen fallen unter die Ausnahme in § 25 Abs. 2 Nr. 2 TDDDG: Sie sind für den ausdrücklich gewünschten Dienst unbedingt erforderlich, und dafür braucht es **keine Einwilligung**. Ein **Hinweis** ist trotzdem Pflicht – die Informationspflicht der DSGVO entfällt nicht, nur weil die Einwilligung entfällt. In die Datenschutzerklärung gehören mindestens Name, Zweck und Lebensdauer dieser Cookies. Ein Cookie-Banner ist dafür nicht erforderlich; ein Abschnitt in der Erklärung genügt.

**Local Storage.** Wird in den lokalen Speicher des Browsers geschrieben, ist § 25 Abs. 1 TDDDG einschlägig – es werden Informationen in der Endeinrichtung gespeichert. Damit ist eine **Einwilligung erforderlich**, und zwar unabhängig davon, ob der Inhalt personenbezogen ist. Die Speicherung einer Spracheinstellung oder einer Farbwahl ist dafür ein Beispiel: harmlos im Inhalt, aber tatbestandlich erfasst.

Das wird regelmäßig übersehen, weil Local Storage in keinem Cookie-Dialog auftaucht und die Browserwerkzeuge ihn an anderer Stelle anzeigen als Cookies. Wer ohne Banner arbeiten will, prüft ihn deshalb ausdrücklich mit – und verzichtet im Zweifel auf die Speicherung. Oft trägt sie ohnehin wenig: Eine Einstellung, die nur für den aktuellen Aufruf gilt, kostet den Besucher nichts und erspart die Einwilligung.

## Häufige Fragen

**Reicht es, Matomo selbst zu hosten?**
Nein. Das Selbsthosten löst die Frage der Auftragsverarbeitung und der Drittlandübermittlung, nicht die des § 25 TDDDG. Entscheidend ist, ob auf dem Endgerät des Besuchers gespeichert oder ausgelesen wird – und das hängt an der Betriebsart, nicht am Serverstandort.

**Wir nutzen den JavaScript-Tracker ohne Cookies. Ist das erlaubt?**
Es ist rechtlich ungeklärt. Der Hersteller empfiehlt ausdrücklich, diese Betriebsart als einwilligungspflichtig zu behandeln, bis eine Aufsichtsbehörde Klarheit schafft. Wer sie dennoch ohne Banner betreibt, sollte die Abwägung schriftlich festhalten – im Prüfungsfall zählt, dass die Frage erkannt und bewertet wurde.

**Was ändert sich mit Log Analytics gegenüber dem JavaScript-Tracker?**
Die Datenqualität sinkt, die Rechtssicherheit steigt. Ohne Zugriff auf den Browser entfallen Angaben wie Bildschirmgröße und die Unterscheidung einzelner Besucher; Sie zählen Besuche, nicht Besucher. Für die Frage, welche Inhalte gelesen werden und woher die Leser kommen, genügt das meist.

**Braucht die CNIL-Konfiguration in Deutschland überhaupt jemand?**
Als Rechtsgrundlage nicht – die Ausnahme gilt in Frankreich, nicht hier. Als Prüfliste und als Nachweis der datensparsamen Einrichtung ist sie trotzdem nützlich, weil sie genau die Einstellungen abfragt, die eine Interessenabwägung tragen.

**Wie lange dürfen die Daten gespeichert werden?**
Die Verordnung nennt keine Frist; maßgeblich ist der Zweck. Für Reichweitenmessung sind Zeiträume im Bereich von Monaten üblich und begründbar. Wichtig ist, dass die Frist in Matomo tatsächlich eingestellt und in der Datenschutzerklärung genannt ist – eine Frist, die nur auf dem Papier steht, hilft nicht.

**Genügt der Verzicht auf Cookies, um ohne Banner auszukommen?**
Nur, wenn daneben auch nichts in den lokalen Speicher geschrieben wird und keine weiteren Dienste eingebunden sind, die auf das Endgerät zugreifen. Schriftarten von fremden Servern, Kartendienste, eingebettete Videos und Chat-Fenster sind die häufigsten Fundstellen. Eine [Prüfung der eingebundenen Dienste](https://www.dsb-datenschutz.de/web-compliance/monitoring/) zeigt, was tatsächlich geladen wird.
