← Alle Anleitungen

Umami: cookielos heißt nicht ohne Besucherkennung

Umami ist cookielos und speichert die verwendete IP-Adresse nach aktueller Dokumentation nicht als Standortmetrik. Für die Sessionbildung wird sie trotzdem verarbeitet.

Voraussetzungen

Du brauchst Zugriff auf die Umami-Konfiguration und bei Self-hosting auf die vorgelagerte Webserver- oder Proxy-Konfiguration.

Wie Umami Besucher unterscheidet

Eine Session wird aus einem Hash unter anderem aus Besucher-IP, User-Agent und Website-ID gebildet. Die aktuelle Metrik-Dokumentation beschreibt außerdem rotierende Salts. Damit ist Umami datensparsamer als dauerhaftes Cookie-Tracking, aber nicht mit einem reinen Seitenaufrufzähler ohne Wiedererkennung gleichzusetzen.

Distinct IDs nicht unnötig verwenden

Mit umami.identify() können Sessions über Besuche und Geräte hinweg einer eigenen ID zugeordnet werden. Für eine minimale datensparsame Konfiguration sollte diese Funktion nicht eingesetzt werden, wenn eine solche Wiedererkennung nicht wirklich erforderlich ist.

Prüfung

Mit Testbesuchen kontrollieren, ob keine unnötigen Distinct IDs gesetzt werden und welche Sessiondaten tatsächlich entstehen.

Rückbau

Falls eine benötigte Auswertung fehlt, nur die dafür erforderliche Funktion wieder aktivieren und die dadurch entstehende Wiedererkennung erneut bewerten.

Auch hier: Webserver separat

Self-hosting verlagert die Kontrolle auf den eigenen Server. Access-/Error-Logs des Webservers bleiben eine eigene Datenquelle und müssen unabhängig von Umami geprüft werden.

Grundlagen zur Besucherkennung

Zur Einordnung zusätzlich Cookielos ist nicht automatisch trackingfrei und Unique Visitors ohne Wiedererkennung verwenden. Maßgeblich ist nicht nur das Vorhandensein von Cookies, sondern ob Requests über Sessions, Hashes, Local Storage oder andere Merkmale zusammengeführt werden.

Verwandte Anleitungen

Quellen und Kontrolle

Die Anleitung stützt sich auf mehrere aktuelle Quellen. Herstellerangaben werden nicht als Beweis dafür verstanden, dass jede konkrete Installation automatisch datenschutzkonform ist.

Wichtig: IP-Verarbeitung ist nicht IP-Speicherung

Die IP-Adresse wird für die Netzwerkverbindung technisch verarbeitet. Zusätzlich können Hoster, Firewall oder DDoS-Schutz sie zeitlich begrenzt zur Sicherheit verarbeiten oder speichern. „Wir speichern nicht!“ trennt diese Sicherheitsebene von unnötiger dauerhafter Besucherprotokollierung durch Website, Anwendung und normale Access-Logs.

↑