Alle Blogbeiträge

Server-Side Tracking und DSGVO: Was ist erlaubt und wann brauchen Sie eine Einwilligung?

Close
Lesedauer
6 Minuten
Veröffentlicht
Okt 8, 2026
Teilen
  • Server-Side Tracking verlagert die Datenübertragung vom Browser Ihrer Besucher:innen auf einen eigenen Server, bevor die Daten an Google, Meta & Co. weitergehen. Das ist aber kein Freifahrtschein für die Einwilligungspflicht.
  • TDDDG §25 und DSGVO Art. 6 gelten unabhängig davon, ob Daten client- oder serverseitig übertragen werden. Wer nicht notwendige Tracking-Zwecke verfolgt, braucht weiterhin eine gültige Einwilligung.
  • Die eigentlichen Vorteile liegen woanders: bessere Datenqualität, kürzere Ladezeiten, mehr Kontrolle über Drittanbieter-Skripte und sauber weitergereichte Consent-Mode-Signale.
  • Typische Fallstricke sind IP-Adressen, die ungefiltert weiterlaufen, fehlende Datenminimierung, unklare Auftragsverarbeitung und der Serverstandort außerhalb der EU.
  • Eine konforme Umsetzung beginnt immer mit der CMP, nicht mit der Server-Infrastruktur: Erst die Einwilligung einholen, dann das Consent-Signal an den Server weiterreichen.
  • Zu den gängigsten Tools zählen Google Server-Side Tagging (sGTM), Stape und Matomo, je nach Infrastruktur und Budget.

Kurzantwort: Server-Side Tracking ist DSGVO-konform, wenn Sie vor der Datenübertragung eine gültige Einwilligung einholen und diese an Ihren Server weiterreichen. Die Verlagerung der Datenverarbeitung auf einen eigenen Server ändert nichts an der Einwilligungspflicht nach TDDDG §25 und DSGVO Art. 6.

Was ist Server-Side Tracking und was ist der Unterschied zu Server-Side Tagging?

Beim klassischen, clientseitigen Tracking lädt der Browser Ihrer Besucher:innen die Tracking-Skripte von Google, Meta oder anderen Anbietern direkt und sendet Daten unmittelbar an deren Server. Bei Server-Side Tracking läuft dieser Schritt anders: Die Daten gehen zunächst an einen Server, den Sie selbst betreiben oder mieten, und erst von dort aus weiter an die jeweiligen Marketing- und Analytics-Plattformen.

Die Begriffe Server-Side Tracking und Server-Side Tagging werden oft synonym verwendet, meinen aber leicht Unterschiedliches. Server-Side Tagging bezeichnet genauer die Technologie, mit der Tags (also die Mess- und Marketing-Skripte) serverseitig ausgeführt werden, etwa über eine Server-Side-Instanz des Google Tag Managers (sGTM). Server-Side Tracking ist der umfassendere Begriff für den gesamten Ansatz, bei dem die Datenerhebung über einen zwischengeschalteten Server läuft. In der Praxis überschneiden sich beide stark, und die meisten Lösungen am Markt decken beides ab.

Wichtig für das Verständnis: Server-Side Tracking ist eine technische Architekturentscheidung. Es verändert, wie Daten übertragen werden, nicht, ob sie erhoben werden dürfen.

Wie funktioniert Server-Side Tracking technisch?

Der Datenfluss lässt sich in drei Stationen zusammenfassen:

Client

Der Browser oder die App Ihrer Besucher:innen sendet Ereignisdaten, etwa einen Seitenaufruf oder einen Klick, nicht mehr direkt an Google oder Meta, sondern an eine von Ihnen kontrollierte Adresse, meist eine Subdomain Ihrer eigenen Website.

Eigener Server bzw. sGTM-Container

Dort läuft eine Server-Side-Tagging-Instanz, zum Beispiel ein serverseitiger Google Tag Manager-Container. Diese Instanz empfängt die Rohdaten, kann sie bereinigen, anreichern oder filtern, und entscheidet dann, welche Daten in welcher Form an welchen Vendor weitergegeben werden.

Vendoren

Erst im letzten Schritt gehen die (gegebenenfalls reduzierten) Daten an Google Ads, Google Analytics, Meta oder andere Werbe- und Analyseplattformen weiter.

Dieser Aufbau hat einen entscheidenden Vorteil gegenüber dem klassischen clientseitigen Ansatz: Sie haben eine zusätzliche Kontrollinstanz zwischen Ihren Besucher:innen und Drittanbietern, über die Sie technisch steuern können, was überhaupt weitergeleitet wird. Das ist der Punkt, an dem Datenschutz und Serverarchitektur zusammentreffen, denn genau an dieser Stelle lässt sich auch das Einwilligungssignal sauber durchreichen.

Ist Server-Side Tracking ohne Einwilligung erlaubt?

Nein, nicht für nicht notwendige Tracking-Zwecke. Das ist der wichtigste Punkt dieses Artikels, denn genau hier entsteht ein Missverständnis, das in Marketing-Teams immer wieder auftaucht: Server-Side Tracking wird manchmal als Weg verstanden, um das Cookie-Banner zu umgehen, weil ja keine Cookies mehr im Browser gesetzt werden. Das ist ein Trugschluss.

§25 TDDDG (bis Mai 2024 noch als TTDSG bekannt, der Name wurde seitdem geändert, die Regelung ist unverändert zentral) verlangt eine Einwilligung für den Zugriff auf Endgeräte, unabhängig davon, wohin die ausgelesenen Daten anschließend übertragen werden. Sobald personenbezogene Daten verarbeitet werden, zum Beispiel eine IP-Adresse oder eine Nutzer-ID, greift zusätzlich DSGVO Art. 6: Es braucht eine Rechtsgrundlage, in der Praxis meist die Einwilligung nach Art. 6 Abs. 1 lit. a in Verbindung mit Art. 7 DSGVO.

Die Datenschutzkonferenz (DSK) stellt in ihrer Orientierungshilfe für Telemedien klar, dass die technische Umsetzung der Datenübertragung für die rechtliche Bewertung nicht entscheidend ist. Ob ein Cookie im Browser gesetzt wird oder die Daten direkt serverseitig verarbeitet werden, ändert nichts daran, dass personenbezogene Daten zu Marketing- oder Analysezwecken nur mit gültiger Einwilligung verarbeitet werden dürfen. Auch die Leitlinien des Europäischen Datenschutzausschusses (EDSA) zur Einwilligung (Guidelines 05/2020) betonen, dass die Einwilligung informiert, freiwillig und eindeutig erfolgen muss, unabhängig vom technischen Übertragungsweg.

Mit anderen Worten: Server-Side Tracking verschiebt, wo die Daten verarbeitet werden, nicht, ob dafür eine Einwilligung nötig ist.

Vorteile von Server-Side Tracking

Warum lohnt sich der zusätzliche Aufwand dann überhaupt? Weil die eigentlichen Vorteile nicht im Umgehen von Consent liegen, sondern in handfesten technischen und strategischen Verbesserungen:

Datenqualität. Ad-Blocker und Browser-Tracking-Schutz greifen vor allem clientseitig geladene Skripte von Drittanbietern an. Läuft die Datenübertragung über Ihre eigene Domain, werden viele dieser Blockaden umgangen, nicht die Einwilligungspflicht, sondern die rein technische Blockade durch den Browser. Das Ergebnis sind vollständigere, verlässlichere Messdaten.

Ladezeit. Weniger Drittanbieter-Skripte, die direkt im Browser ausgeführt werden, bedeuten in der Regel eine bessere Performance und schnellere Ladezeiten, was sich wiederum positiv auf Core Web Vitals und SEO auswirkt.

Kontrolle über Drittanbieter. Weil alle Daten zunächst durch Ihre eigene Serverinstanz laufen, entscheiden Sie selbst, welche Felder weitergegeben werden und welche nicht. Das erleichtert Datenminimierung erheblich.

Saubere Consent-Mode-Signale. Gerade in Kombination mit Google Consent Mode lässt sich der Einwilligungsstatus zuverlässig an den Server weiterreichen, bevor Daten an Google-Produkte gehen. Das reduziert Datenverluste, die entstehen, wenn Consent-Signale clientseitig verloren gehen oder von Blockern gestört werden.

Mehr dazu, wie Sie Server-Side Tagging konkret mit einer bestehenden Infrastruktur verbinden, lesen Sie in unserer Anleitung zu Server-Side Tagging mit Tealium EventStream.

Risiken und Fallstricke

Server-Side Tracking löst nicht automatisch alle Datenschutzprobleme, es verschiebt einige davon und schafft neue:

IP-Adressen. Ohne zusätzliche Konfiguration läuft die IP-Adresse der Besucher:innen weiterhin durch die gesamte Kette, inklusive der Weitergabe an Drittanbieter. Eine Anonymisierung oder Kürzung der IP-Adresse auf Serverebene gehört zu den wichtigsten technischen Maßnahmen.

Datenminimierung. Nur weil Sie technisch jedes Datenfeld weiterleiten könnten, heißt das nicht, dass Sie es sollten. Der Grundsatz der Datenminimierung aus Art. 5 DSGVO gilt serverseitig genauso wie clientseitig.

Auftragsverarbeitung. Sobald ein Server-Side-Tagging-Anbieter oder ein gehosteter Dienst wie Stape im Spiel ist, der in Ihrem Auftrag Daten verarbeitet, brauchen Sie eine Vereinbarung zur Auftragsverarbeitung (AVV) mit diesem Anbieter. Das wird in der Praxis häufig übersehen, weil der Fokus auf der technischen Einrichtung liegt.

Serverstandort. Wo Ihr Server-Side-Tagging-Server steht, spielt für Drittlandtransfers eine Rolle. Ein Server in den USA kann unter Umständen zusätzliche Schutzmaßnahmen erfordern, ein Server innerhalb der EU reduziert dieses Risiko deutlich.

Server-Side Tracking DSGVO-konform umsetzen: Checkliste

CMP zuerst einrichten

Ohne eine funktionierende Consent Management Platform gibt es kein gültiges Einwilligungssignal, das Sie überhaupt weiterreichen könnten. Die technische Server-Infrastruktur baut auf der Einwilligung auf, nicht umgekehrt.

Consent-Signal an den Server weiterreichen

Stellen Sie sicher, dass der Einwilligungsstatus (zum Beispiel über Google Consent Mode) auch tatsächlich bei Ihrer Server-Side-Tagging-Instanz ankommt und dort ausgewertet wird, bevor Daten an Vendoren gehen.

Datenminimierung technisch umsetzen

Filtern oder kürzen Sie Felder wie IP-Adressen serverseitig, bevor sie weitergeleitet werden.

AVV mit allen beteiligten Anbietern abschließen

Das gilt für Hosting-Anbieter, Server-Side-Tagging-Dienste und alle Vendoren, die Daten über Ihren Server empfangen.

Datenschutzerklärung aktualisieren

Beschreiben Sie, dass Daten über einen eigenen oder gehosteten Server verarbeitet werden, welche Anbieter beteiligt sind und auf welcher Rechtsgrundlage dies geschieht.

Unsere Kriterien für eine DSGVO-konforme Einwilligung geben Ihnen eine gute Grundlage, um Schritt 1 und 2 sauber umzusetzen, bevor Sie in die Server-Infrastruktur investieren.

Welche Tools gibt es für Server-Side Tracking?

Am Markt haben sich mehrere Ansätze etabliert, je nach vorhandener Infrastruktur und technischem Team:

Google Server-Side Tagging (sGTM) ist die naheliegende Wahl für Teams, die bereits mit dem Google Tag Manager arbeiten. Die serverseitige Instanz läuft meist auf Google Cloud und lässt sich relativ nahtlos an bestehende clientseitige Container anschließen.

Stape hat sich als gehostete Lösung etabliert, die die Infrastruktur rund um sGTM-Container übernimmt, ohne dass Sie selbst einen Cloud-Server verwalten müssen. Das senkt die technische Einstiegshürde deutlich.

Matomo verfolgt einen eigenen Ansatz: Als selbst gehostete oder cloudbasierte Analytics-Lösung mit europäischem Serverstandort lässt sich Matomo so konfigurieren, dass Tracking-Daten gar nicht erst an Drittanbieter außerhalb Ihrer eigenen Infrastruktur gehen. Das reduziert einige der oben genannten Risiken von vornherein, ersetzt aber nicht die Einwilligungspflicht für nicht notwendige Zwecke. Wie Sie Matomo konkret serverseitig einrichten, haben wir in einem separaten Artikel auf Cookiebot beschrieben.

Usercentrics Server-Side Tagging verbindet diese technischen Ansätze direkt mit der Einwilligungsseite: Die Lösung ist darauf ausgelegt, das Consent-Signal zuverlässig an Ihre Server-Side-Tagging-Infrastruktur weiterzugeben, sodass Datenqualität und Rechtskonformität von Anfang an zusammen mitgedacht werden, statt nachträglich zusammengeflickt zu werden. Einen Überblick über den Ansatz gibt unsere Usercentrics Server-Side Tracking-Seite.