StartLeistungenMeasurement & Privacy Engineering
Leistung 01 · Measurement & Privacy Engineering
Server-Side Tracking, datenschutzorientiert und belastbar
Client-Side Tracking verliert je nach Zielgruppe 30 bis 40 Prozent der Signale. Wir bauen die EU-gehostete Server-Side-Architektur, die das stoppt.
Erstgespräch in 48 h · 2 Wochen · ab 2.400 € netto
Sie sind hier richtig, wenn:
Ads meldet weniger Conversions, als Ihr Shop oder CRM tatsächlich sieht.
Dieselbe Conversion taucht doppelt im Reporting auf.
Consent Mode V2 ist irgendwie verdrahtet, aber niemand traut den Zahlen.
Nach der UA-GA4-Migration werden die Zahlen intern angezweifelt.
Was wir bauen
Vier Module. Ein Setup.
Buchbar einzeln oder als Kette, je nach Reifegrad Ihres bestehenden Trackings.
Web Analytics Setup & Audit
GA4 · Plausible CE · GTM · GTM Server-Side · stape.ioVollständige Implementierung oder technischer Audit eines bestehenden Web-Analytics-Setups. Tool-agnostisch, wir empfehlen, was zum Use-Case passt.
GA4, Plausible CE oder Matomo, Server-Side via stape.io, UA-GA4-Bereinigung, Cross-Domain, Bot- und Referral-Filter.
Mobile & App Analytics (Firebase)
Firebase Analytics · GA4 · BigQuery · Usercentrics · OneTrustAnalytics für native und hybride Apps. Firebase sauber konfiguriert, mit Event-Schema, das zur Web-Strategie passt und in BigQuery zusammenläuft.
Event-Schema iOS/Android, datenschutzorientierte Firebase-Config, App-Consent mit Enterprise-CMP, Firebase ↔ GA4 BigQuery-Export.
Cookie Consent & Consent Engineering
Usercentrics · OneTrust · Cookiebot · Consent Mode V2Der Consent-Layer ist keine Checkbox. Falsch konfiguriert vernichtet er Daten, richtig konfiguriert schützt er Nutzer und lässt die Analyse laufen.
CMP-Auswahl und -Setup, Cookie-Scanning, Consent Mode V2, Pre-Consent-Scan, laufender CMP-Betrieb.
Conversion APIs & Ad-Plattformen
Meta CAPI · Google Enhanced Conv. · TikTok Events · LinkedIn CAPIPixel plus Conversion API je Plattform, aus einem Server-Container verteilt und über eine gemeinsame Event-ID dedupliziert. So kommen Conversions in den Plattformen an, ohne doppelt zu zählen.
Meta, Google, TikTok, LinkedIn, Criteo, Outbrain. Klick-ID-Capture (gclid, fbclid), CRM- und Offline-Conversions, Match-Quality-Monitoring.
Funktionsweise
Vom Klick bis in die Plattform, in vier Schritten.
First-party an den eigenen Server, statt über Dutzende Drittanbieter-Domains.
Signal
Ein Event entsteht im Browser und geht first-party an Ihre eigene Subdomain, nicht direkt an Google.
Server-Container
GTM Server-Side auf stape.io empfängt das Event, filtert PII und reichert es an.
Consent-Gate
Consent Mode V2 entscheidet vor jedem Tag, welche Daten fließen. Ohne Einwilligung nur modelliert.
Verteilung
Das saubere Event geht an GA4 und Meta CAPI, parallel nach BigQuery Frankfurt.
Ablauf
Vier Phasen, feste Reihenfolge.
Start immer mit Phase 1 · kein Blindflug
Audit Sprint
Fünf Ebenen geprüft, Befunde priorisiert, Aufwand geschätzt. Ergebnis ist ein Report, mit dem Sie auch ohne uns weiterarbeiten könnten.
Architektur
Data Contract, Event-Design und Zielarchitektur. Wir legen fest, welche Zahl wo entsteht und wer sie garantiert.
Build Sprint
Umsetzung in Sprints, jeder Baustein einzeln abgenommen. Ihr Team ist eingebunden, nicht ausgeschlossen.
Managed Evolution
Monitoring, Releases begleiten, Plattform-Updates abfangen. Optional. Viele Kunden übernehmen selbst.
Was Sie bekommen
Ein Report, kein Workshop-Gefühl.
Der Audit Sprint endet mit einem Dokument: Befunde je Ebene, Schweregrad, Aufwand, Reihenfolge. Kein Foliensatz mit Empfehlungen im Konjunktiv.
→ Befundliste mit Schweregrad und Reproduktionsweg
→ Aufwandsschätzung je Befund, in Personentagen
→ Data-Contract-Entwurf für die wichtigsten Events
→ Umsetzungsplan, den auch eine andere Agentur ausführen könnte
Lieferumfang · Measurement & Privacy Engineering
Gliederung aus dem Leistungsumfang dieser Seite. Der konkrete Scope entsteht im Audit.
Scopes
Drei Einstiege, ein Startpunkt.
Audit Sprint
ab 2.400 € netto
2 Wochen
Wir prüfen, was falsch läuft. Priorisierter Report + Handlungsplan.
Audit Sprint anfragen →Build Sprint
Festpreis
2–6 Wochen
Neuaufbau oder Restrukturierung, nach Spec gebaut.
Build Sprint besprechen →Managed Evolution
monatlich
ab 3 Monate Mindestlaufzeit
Laufende Partnerschaft. Analytics als Produkt.
Managed Evolution anfragen →Aus dem Integrations-Katalog
Tools, mit denen diese Leistung arbeitet.
Kategorie: AnalyticsKategorie: Consent & CMPKategorie: Server-Side & TaggingKategorie: Tag Management
Ja. GA4 bleibt nutzbar, nur wird die Datenlage ohne Server-Side jedes Quartal dünner. Drei Faktoren sprechen für den Wechsel: Safaris ITP deckelt per JavaScript gesetzte Cookies auf 7 Tage, Adblocker filtern je nach Zielgruppe einen erheblichen Teil der GA4-Calls, und Consent Mode V2 signalisiert rein clientseitig, prüfen lässt sich dieses Signal erst im Server-Container, bevor Daten das Haus verlassen. Server-Side ist damit unsere Empfehlung, keine Vorgabe von Google. Ohne sGTM optimieren Sie auf gefilterte Daten.
Fast immer laufen Pixel und Conversion API parallel, ohne dass beide Pfade dieselbe Event-ID tragen. Die Plattform kann nicht deduplizieren und zählt beide Meldungen. Die gemeinsame Event-ID ist deshalb der erste Prüfpunkt in jedem Tracking Audit.
Ja, nach demselben Muster: Klick-ID sichern, Events aus dem Server-Container senden, Consent-Signal davor. Die sechs Kern-Plattformen (Google, Meta, TikTok, LinkedIn, Criteo, Outbrain) sind im Katalog dokumentiert; weitere Destinationen kommen projektweise über denselben Server-Container dazu.
Ein Google-Standard, der vor jedem Tag prüft, ob eine Einwilligung vorliegt. Fehlt sie, fließen nur modellierte, aggregierte Daten, keine personenbezogenen. Pflicht für Google Ads im EWR.
Ein Google-Tag-Manager-Container, der nicht im Browser, sondern auf einem eigenen Server läuft. Signale werden first-party gesendet, an Adblockern und ITP vorbei.
Eine Server-zu-Server-Schnittstelle, über die Conversions direkt an Meta, Google und Co. gemeldet werden, unabhängig vom Browser-Pixel und damit robuster.
First-Party-Subdomain (analytics.kunde.de) routet Requests an einen stape.io-Server-Container. Tags laufen serverseitig, der Browser sieht nur eine eigene Domain. Das ist keine Trickserei, sondern eine Verschiebung in der Architektur: PII wird gefiltert, bevor sie an Google geht, Consent Mode V2 läuft davor, das Audit-Log bleibt bei Ihnen.
Consent Mode V2 regelt, wie Google-Tags auf den Consent-Status reagieren, ersetzt aber keine vollständige CMP-Implementierung. Richtig eingesetzt arbeiten beide zusammen: die CMP steuert die Consent-Entscheidung, Consent Mode V2 übermittelt den Status korrekt an Google-Dienste. Ohne CMP-Hintergrund ist Consent Mode V2 nur eine API.
Pures Event-Tracking ist vom EU AI Act nicht betroffen. Relevant wird der Act, sobald aus Analytics-Daten automatisierte Entscheidungen ablaufen: BigQuery-ML-Modelle für Lookalike-Audiences, Custom-LLMs für Content-Personalisierung, Predictive-Scoring im CRM. Diese Pipelines brauchen Risiko-Klassifizierung, Datenherkunfts-Dokumentation und im Hochrisiko-Fall ein externes Audit. Der EU AI Act gilt gestaffelt: viele zentrale Pflichten werden ab dem 2. August 2026 relevant, weitere Regeln folgen bis 2027. Wir dokumentieren das im Measurement Blueprint von Anfang an mit.
Die Frankfurt-Region bei Google Cloud hält die Daten im EU-Rechtsraum. Der Drittlandtransfer wird damit zum Ausnahmefall statt zum Normalzustand, Standard Contractual Clauses decken die Ausnahmen ab. Das Restrisiko bleibt bestehen: Google ist ein US-Mutterkonzern und fällt damit in den Adressatenkreis des CLOUD Act. Wo das zählt, härten wir mit CMEK und externem Key Management, beschrieben im [Marketing Data Lakehouse](/leistungen/marketing-lakehouse/).
Ein vollständiges technisches Spec-Dokument, das definiert, was gemessen wird, wie Events benannt werden und welche Parameter welche Werte tragen. Grundlage für die Dev-Team-Implementierung und die spätere QA-Validierung. Kein Konzeptpapier für die Schublade.
Ihr internes Dev-Team implementiert das Tracking, nach unserem Measurement Blueprint. Wir schreiben das Spec-Dokument, stehen für Rückfragen zur Verfügung und übernehmen nach der Implementierung die vollständige QA und alles Weitere. Bewusste Entscheidung gegen Vendor-Lock-in: Der Code verbleibt beim Kunden.
Ja. Apps nutzen Firebase Analytics als Basis, Websites meist GA4 oder Plausible. Die Event-Schemas unterscheiden sich, die Consent-Architektur unterscheidet sich (App-Consent vs. Browser-Consent), und die QA-Methodik ist technisch anders. Wir decken beide Welten ab.
Audit Sprint zum Festpreis 2.400 € netto, 2 Wochen Lieferung. Enthält priorisierte Fehler-Liste, konkreten Handlungsplan und 90-Minuten-Walkthrough-Call. Komplexere Setups mit mehreren Brands oder App + Web + Shop laufen über den Audit Sprint Plus zu 3.900 €. Kein Folge-Vertrag.
Ja. Die Zertifizierung (CMP Expert Tech Track, seit Juni 2026) gibt uns direkte Eskalationswege und frühe Sicht auf Produkt-Änderungen, keine Empfehlungspflicht. Cookiebot bleibt unser Default für KMU-Setups, OneTrust passt für konzernweite Privacy-Suites, und wo ein Stack ohne einwilligungspflichtige Dienste auskommt, raten wir zur Banner-freien Architektur. Alle Partnerschaften stehen offen auf /integrations/.
OneTrust ist technisch für jede Unternehmensgröße einsetzbar, in Lizenz und Konfigurationsaufwand für SMB aber oft überdimensioniert. Für kleinere Unternehmen empfehlen wir meist Usercentrics (DACH-Marktführer) oder Cookiebot. Wir empfehlen, was passt, nicht, was wir am besten kennen.
Ja, die Migration von einem bestehenden Agentur-Setup ist der Standard-Fall. Wir starten meist mit einem Audit Sprint: Bestandsaufnahme des aktuellen Setups, priorisierter Mängel-Report, Migrations-Plan. Je nach Tiefe der bestehenden Probleme wird gemeinsam entschieden, ob Bereinigung oder Neuaufbau wirtschaftlicher ist. Vendor-Lock-in ist nie ein Argument: alle GTM-Container, BigQuery-Exports und CMP-Konfigurationen verbleiben im Eigentum des Kunden.
Nächster Schritt
Tracking, das die nächsten drei Jahre überlebt.
Audit Sprint zum Festpreis 2.400 € netto, 2 Wochen Lieferung. Priorisierter Report, 90-Minuten-Walkthrough-Call. Kein Folge-Vertrag, kein Retainer-Zwang.
