Besucher zählen, ohne die Besucher zu verfolgen
Wer wissen will, ob jemand die eigene Website liest, braucht dafür kein Analytics. Die Antwort liegt seit jeher im Serverprotokoll.
Sobald eine Website online ist, kommt die Frage: Liest das überhaupt jemand? Die Standardantwort der letzten fünfzehn Jahre lautet Google Analytics. Damit kommen ein Skript, ein Cookie, ein Einwilligungsdialog und eine Datenübermittlung in die USA — für eine Zahl, die man auch anders bekommt.
Was der Server ohnehin mitschreibt
Jeder Webserver protokolliert, welche Seite wann abgerufen wurde. Das ist keine Zusatzfunktion, sondern technisch notwendig: Ohne Protokoll erkennt niemand, wenn Seiten Fehler werfen oder jemand systematisch Angriffsmuster durchprobiert.
In diesem Protokoll steht bereits alles, was man für eine grundlegende Auswertung braucht — welche Seiten aufgerufen wurden, wie oft, von welcher verweisenden Seite, mit welchem Browser und mit welchem Ergebnis.
Der entscheidende Unterschied: Diese Daten entstehen auf dem Server. Es wird nichts auf dem Gerät des Besuchers gespeichert, kein Skript ausgeführt und keine zusätzliche Verbindung zu einem Drittanbieter aufgebaut. Der Besucher merkt von der Auswertung nichts, weil es nichts zu merken gibt.
Womit man das auswertet
Rohe Protokolldateien sind unlesbar. GoAccess macht daraus eine brauchbare Übersicht: meistbesuchte Seiten, Verweisquellen, Statuscodes, Browserverteilung, Zugriffe pro Stunde. Wahlweise direkt im Terminal oder als HTML-Bericht.
Das Programm ist in C geschrieben, steht unter der MIT-Lizenz und liegt in praktisch jeder Distribution. Es braucht keine Datenbank und läuft in Sekunden über Protokolle von mehreren Monaten.
Für die eigentliche Frage — kommt jemand, und wenn ja, wohin — reicht das vollständig.
Wo die Grenzen liegen
Ehrlichkeitshalber: Logfile-Analyse ist gröber als skriptbasiertes Tracking.
Suchmaschinen und Bots verfälschen die Zahlen. Ein erheblicher Teil der Zugriffe auf jede Website stammt von automatisierten Systemen. Die lassen sich filtern, aber nie vollständig.
Wiederkehrende Besucher sind kaum unterscheidbar. Ohne Kennung auf dem Endgerät weiß der Server nicht, ob zwei Zugriffe von derselben Person stammen.
Verweildauer und Scrolltiefe fehlen. Der Server sieht den Abruf, nicht das Verhalten danach.
Für die meisten Firmenwebsites ist das kein Verlust. Wer wissen will, ob die neue Leistungsseite gefunden wird und über welche Suchbegriffe Besucher kommen, bekommt die Antwort aus dem Protokoll. Wer A/B-Tests fahren und Klickpfade optimieren will, braucht anderes — sollte sich dann aber ehrlich fragen, ob das zum eigenen Geschäft passt.
Wenn es doch mehr sein soll
Zwischen Serverprotokoll und Google Analytics liegt eine Zwischenstufe: selbst gehostete Auswertung ohne Cookies, etwa mit Umami oder Plausible. Beide sind quelloffen, laufen auf eigener Hardware und bilden keine geräteübergreifenden Profile.
Der Preis ist ein kleines Skript auf jeder Seite, eine zusätzliche Anfrage pro Aufruf und ein Absatz mehr in der Datenschutzerklärung. Ein Einwilligungsbanner braucht es nach herrschender Auffassung nicht, solange keine Kennung auf dem Endgerät gespeichert wird — aber die Aussage ist weniger eindeutig als bei reinen Serverprotokollen.
Was rechtlich gilt
Serverprotokolle stützen sich auf das berechtigte Interesse am sicheren Betrieb nach Art. 6 Abs. 1 lit. f DSGVO. IP-Adressen sind personenbezogene Daten, deshalb gehören sie nach kurzer Zeit gelöscht — zwei Wochen sind ein üblicher Wert, und für die Fehlersuche reicht das.
Die Einwilligungspflicht nach § 165 Abs. 3 TKG greift, wenn auf dem Endgerät gespeichert oder ausgelesen wird. Genau das passiert bei einer reinen Protokollauswertung nicht. Deshalb entfällt der Dialog.
Der praktische Punkt
Es ist kein Verzicht, sondern eine Reihenfolge. Erst schauen, was die vorhandenen Daten hergeben. Und wenn sich herausstellt, dass die Frage damit beantwortet ist, hat man sich einen Dienst, einen Einwilligungsdialog und eine Datenschutzfolgenabschätzung gespart.
Für diese Website hier lautet die Antwort: Es reicht.