1. Datenflüsse und Verantwortlichkeiten erfassen
Welche Events braucht die App, welche Parameter verlassen das Gerät, und welche Ziele erhalten sie? Dokumentieren Sie Analytics, Werbeverknüpfungen und BigQuery-Export getrennt. Prüfen Sie die anwendbaren Vertragsbedingungen, Auftragsverarbeitung und Transfers anhand der tatsächlich eingesetzten Dienste. Eine Produktbezeichnung oder ein DPA allein belegt keine konforme Konfiguration.
2. Analytics und Firebase-Regionen unterscheiden
Die Firebase-Dokumentation zu Standorten unterscheidet Ressourcenregionen und den Analytics-Berichtsstandort. Letzterer steht für das Land der Organisation und beeinflusst Berichtsoptionen; er legt nicht fest, wo Google Daten verarbeitet oder speichert. Eine EU-Region für Firestore oder Storage ist deshalb kein Nachweis für EU-only Analytics.
Legen Sie kein neues Firebase-Projekt an, um damit vermeintlich Analytics in die EU zu verschieben. Prüfen Sie stattdessen die produktspezifischen Angaben zur Verarbeitung, die vertraglichen Grundlagen und zusätzliche Exporte getrennt.
3. Datenerhebung vor dem ersten Event steuern
Für iOS dokumentiert Google FIREBASE_ANALYTICS_COLLECTION_ENABLED in der Info.plist und Analytics.setAnalyticsCollectionEnabled(...) zur Laufzeit. Der Laufzeitwert bleibt über App-Neustarts erhalten. Ein Test braucht deshalb Erstinstallation, Neustart und Widerruf. Das Abschalten automatischer Screen-Events ersetzt diese Erhebungssteuerung nicht. Die Details hängen von Plattform und SDK-Version ab: Datenerhebung konfigurieren.
Bei Werbe-IDs zusätzlich die tatsächlich eingebundenen SDK-Module und die Apple-ATT-Anforderungen prüfen. ATT und die datenschutzrechtliche Bewertung haben unterschiedliche Aufgaben; aus der Installation von Firebase folgt nicht automatisch, dass jede App denselben Dialog braucht.
4. Consent-Signale und Ziele testen
Consent Mode für Apps unterscheidet analytics_storage, ad_storage, ad_user_data und ad_personalization. Dokumentieren Sie Defaults, Updates und das Verhalten jedes angeschlossenen Ziels. Prüfen Sie Ablehnung, Teilzustimmung und Widerruf zusätzlich zur vollständigen Zustimmung.
Die Consent-Mode-Grundlagen erklären den Unterschied zwischen Consent-Zustand und tatsächlichem Tag-Verhalten. Die technische Prüfung ersetzt keine Entscheidung über die Rechtsgrundlage.
5. Datenumfang und Aufbewahrung begrenzen
Legen Sie Aufbewahrungsfristen je Zweck fest. Analytics und BigQuery-Export brauchen jeweils eigene Einstellungen und Löschprozesse. Schicken Sie keine Gesundheitsangaben oder andere sensible Inhalte in Event-Namen, URLs oder Custom-Parameter. Für solche Anwendungsfälle muss die fachliche und rechtliche Prüfung vor der Instrumentierung stattfinden.
Bei der Umsetzung unterstützt Measurement & Consent Engineering.
Einordnung
Für Web-Analytics gibt es einen eigenen DSGVO-Analytics-Vergleich. Dieser Artikel ist technische Orientierung; die rechtliche Bewertung des konkreten App-Setups gehört in die Datenschutzprüfung.
