Website-Analytics
Kanonische Websites registrieren, cookielose Analytics installieren, Origins und Consent verwalten und Dashboard-Kennzahlen verstehen.
Website-Analytics
Einblick Analytics misst Traffic, Akquisition und Engagement ohne Cookies und ohne websiteübergreifendes Tracking. Öffne Websites, um Analytics einzurichten, Domains freizugeben und Berichte anzusehen.
Website registrieren und verwalten
- Websites ist das gemeinsame Verzeichnis für mit Einblick gebaute Sites, SDK-/Editor-Registrierungen und reine Analytics-Websites. Grid- und Tabellenansicht zeigen Fähigkeiten, Status, Anzahl verbundener Domains, öffentlichen Site-Key und aktuelle Vorschau. Du kannst nach Name oder Site-Key suchen und nach Status filtern.
- Wähle Website hinzufügen und gib Name und exakte Produktions-Origin ein. Einblick erstellt den öffentlichen
site_...-Key, erlaubt diese Origin, aktiviert Analytics und verwendet zunächst die Sammlungsrichtlinieafter_consent. - Builder-Sites und SDK-/Editor-Registrierungen erscheinen im selben Hub. In ihrem Tab Analytics kannst du Berichte aktivieren. Dabei werden alle verbundenen Origins freigegeben und
after_consentgesetzt; eine Builder-Website bleibt ohne Netzwerkanfragen, weil der Einblick Builder noch keinen Consent-Manager bereitstellt. - Die Website-Übersicht zeigt Vorschau, verbundene Origins und eine Installationsanleitung, solange Analytics noch nicht mit einer aktiven erlaubten Origin verbunden ist. Danach verschwindet die Anleitung aus der Übersicht, bleibt aber unter Einstellungen -> Analytics verfügbar. Den öffentlichen Site-Key kopierst du über die Website-Aktionen; Einstellungen trennt allgemeine Angaben, Domains, Analytics-Datenschutz und -Aufbewahrung sowie bei verbundener SDK-/Editor-Registrierung die Einstellungen für den publishable site key.
Welche Daten gespeichert werden
Ein akzeptiertes Event enthält nur die Daten, die für die Analytics-Berichte benötigt werden:
- URL-Pfad und optional das Routen-Template des Frameworks;
- Domain und Umgebung (Production, Preview oder Development);
- externe Referrer-Domain und ausdrücklich vorhandene UTM-Werte;
- Land sowie grobe Angaben zu Browser, Betriebssystem und Geräteart;
- Zeitpunkt, sichtbare Interaktionsdauer und konfigurierte Custom Events;
- eine täglich wechselnde, nur für diese Website geltende pseudonyme Besucherkennung.
Einblick speichert keine Cookies, Browser-Speicher oder dauerhafte Besucher-ID. Seitentitel, vollständige URLs, Fragmente und Query-Parameter außer UTM-Werten werden nicht gespeichert. IP-Adresse und vollständiger User-Agent werden am Edge nur vorübergehend verarbeitet, um die tägliche pseudonyme Kennung und die groben Geräteangaben abzuleiten, und anschließend verworfen.
Installation in Next.js
Installiere Analytics unabhängig vom Daten-SDK und Editor:
npm install @einblick/analyticsSetze den öffentlichen Website-Key und montiere den App-Router-Adapter einmal im Root-Layout:
NEXT_PUBLIC_EINBLICK_SITE_KEY=site_...import { Analytics } from '@einblick/analytics/next'
export default function RootLayout({ children }) {
return (
<html>
<body>
{children}
<Analytics />
</body>
</html>
)
}Der Next-Adapter sendet den ersten Pageview und je einen Pageview nach jeder abgeschlossenen Soft-Navigation. Montiere daneben nicht zusätzlich den generischen History-API-Tracker.
Wenn in den Website-Einstellungen after_consent aktiv ist, darfst du nicht
das obige Snippet für sofortige Sammlung verwenden. Die Host-Website ist für
Consent-UI und Speicherung verantwortlich. Ordne ihre aktuelle
Analytics-Entscheidung dem Komponenten-State zu:
import type { AnalyticsConsent } from '@einblick/analytics'
import { Analytics } from '@einblick/analytics/next'
export function EinblickAnalytics({ consent }: { consent: AnalyticsConsent }) {
return <Analytics consent={consent} />
}Nutze unknown vor einer Entscheidung, granted nach Zustimmung und denied
nach Ablehnung oder Widerruf. Einblick zeigt keinen Consent-Banner und liest
kein CMP automatisch aus.
Vanilla und React
Nutze die framework-unabhängige Runtime, wenn du Navigation manuell steuerst:
import { initAnalytics, track } from '@einblick/analytics'
const analytics = initAnalytics({ siteKey: 'site_...' })
analytics.pageview()
track('cta_click', { placement: 'hero' })React-Anwendungen können Analytics aus @einblick/analytics/react montieren. Mehrere Mounts mit demselben Key werden dedupliziert, auch React-Strict-Mode-Mounts in der Entwicklung.
Custom-Event-Namen bestehen aus Kleinbuchstaben, Zahlen und Unterstrichen und beginnen mit einem Buchstaben. Properties sind flach und auf Strings, endliche Zahlen, Boolean oder null begrenzt. Schreibe keine personenbezogenen Daten, vollständigen URLs, Freitexte oder Secrets in Event-Namen oder Properties.
Consent und Datenschutz
Neue Website-Konfigurationen verwenden standardmäßig after_consent.
Einblick zeigt selbst keinen Consent-Banner und speichert auch nicht die
Auswahl der Besucher:innen. Die Host-Website ist für beides verantwortlich.
alwayssammelt cookielose Analytics sofort und sollte nur mit dokumentierter Rechtsgrundlage gewählt werden.after_consentsendet keine Event- oder Presence-Anfrage, bis der Hostgrantedübergibt; der Collector verwirft zusätzlich Clients, die keine ausdrücklich vom Host stammende Entscheidung markieren.deniedstoppt die Sammlung, leert die In-Memory-Queue und beendet Heartbeats.beforeSendkann sensible Pfade vor dem Transport redigieren oder verwerfen.- In den Website-Einstellungen können begrenzte Pfadpräfixe wie
/kontoausgeschlossen werden. Der Collector verwirft passende Events und Jetzt-aktiv-Signale vor Identitätsableitung oder Speicherung, auch bei automatisch eingebundenen Builder-Analytics.
Datenschutztexte sollten von täglicher pseudonymer Messung sprechen und keine vollständige Anonymität oder exakte Personenerkennung versprechen.
Global Privacy Control wird standardmäßig als harte Sperre berücksichtigt und
verhindert die Sammlung auch dann, wenn der Host granted übergibt. Das ältere
Do-Not-Track-Signal kann mit respectDoNotTrack zusätzlich
aktiviert werden; es ist wegen uneinheitlicher Browser-Unterstützung und
Semantik standardmäßig deaktiviert.
Aufbewahrung und dauerhafte Löschung
Detaillierte Events werden standardmäßig 90 Tage gespeichert. In den Website-Einstellungen kannst du eine Frist zwischen 1 und 90 Tagen wählen; mehr als 90 Tage werden Analytics-Daten nie aufbewahrt. Eine kürzere Frist löscht ältere Events dauerhaft und blendet sie nicht nur im Dashboard aus. Auch die Berichte beruhen auf diesen Events – es gibt keine zweite, länger aufbewahrte Analytics-Historie.
Analytics-Daten dauerhaft löschen deaktiviert die Sammlung und startet die Löschung aller gespeicherten Events dieser Website. Der angezeigte Status wechselt auf abgeschlossen, sobald die Daten vollständig entfernt wurden. Während die Löschung läuft, kann Analytics nicht wieder aktiviert werden.
Die Website selbst, ihre Domains und Einstellungen bleiben erhalten. Auch der Nachweis, dass eine Löschung angefordert und abgeschlossen wurde, bleibt aus Sicherheits- und Revisionsgründen verfügbar. Das Archivieren einer Website stoppt dagegen nur die Sammlung und löscht die bestehende Analytics-Historie nicht.
Datenschutzhinweis und Verantwortung
Cookielos bedeutet nicht anonym und entscheidet nicht automatisch über die anwendbare Rechtsgrundlage oder eine notwendige Einwilligung. Der Website-Betreiber bestimmt den Zweck, konfiguriert Origins, Consent, Ausschlüsse und Aufbewahrung und ist regelmäßig für die Information der Besucher:innen sowie die passende Rechtsgrundlage verantwortlich. Soweit Einblick die entstehenden Daten im Auftrag verarbeitet, müssen der anwendbare Auftragsverarbeitungsvertrag und die Unterauftragsverarbeiter diese Leistung abdecken.
Der Datenschutzhinweis der Website sollte mindestens korrekt beschreiben:
- Messzweck und die vom Betreiber gewählte Rechtsgrundlage;
- die vorübergehende Edge-Verarbeitung von IP-Adresse und vollständigem User-Agent zur Ableitung der täglich wechselnden, website-bezogenen pseudonymen ID und grober Gerätefelder;
- die oben beschriebenen gespeicherten Datenkategorien einschließlich Pfad, externer Referrer-Domain, UTM-Werten, Land und konfigurierten Custom-Events;
- die eingestellte Aufbewahrung detaillierter Events von 1–90 Tagen und den Ablauf der dauerhaften Löschung;
- Cloudflare als Anbieter für Edge, Queue, R2 mit EU-Jurisdiktion und Durable Objects, mit dem Hinweis, dass Queue keine gleichwertige dokumentierte EU-Jurisdiktionsgarantie bietet;
- Tinybird in AWS
eu-central-1(Frankfurt) als Analytics-Abfragespeicher; - je nach Rechtsgrundlage das Widerspruchs- oder Widerrufsrecht und den Weg zur Ausübung der Datenschutzrechte.
Europäische Hosting-Standorte reduzieren Risiken der Datenlokation, ersetzen aber nicht die Prüfung von Verantwortlichen-/Auftragsverarbeiterrollen, AVV, Unterauftragsverarbeitern, internationalen Übermittlungsmechanismen, Datenschutzhinweisen und lokalen ePrivacy- oder Telekommunikationsregeln. Vor dem öffentlichen Start ist eine qualifizierte rechtliche Prüfung erforderlich.
Origins und Umgebungen
Sammlung erfordert eine aktive Website, aktivierte Analytics-Einstellungen, eine aktive exakte Origin und Analytics erlauben auf dieser Origin. Schema, Host und Port müssen übereinstimmen. Ordne jede Origin Production, Preview oder Development zu, damit Test-Traffic gezielt ausgeschlossen werden kann.
Der öffentliche site_...-Key routet Events; er ist keine Autorisierung. Dashboard-Reads benötigen weiterhin eine authentifizierte Workspace-Mitgliedschaft und die Analytics-Berechtigung. Geheime API-Keys und Provider-Zugangsdaten gehören nie in Browser-Variablen.
Analytics-Berichte verwenden
- Wähle die letzten 7, 30 oder 90 Tage und grenze den Bericht optional auf eine verbundene Domain oder auf Production-, Preview- oder Development-Traffic ein.
- Die Übersicht vergleicht Seitenaufrufe, Besuchende, Sitzungen, Bounce-Rate und Interaktionsdauer mit dem vorherigen Zeitraum. Mit Seitenaufrufe oder Besuchende wechselst du die Trendkurve; Jetzt aktiv basiert auf aktuellen Signalen sichtbarer Seiten.
- Zeilen für Seiten, Routen, Einstiegsseiten, Ausstiegsseiten, Kampagnen und Länder können den gesamten Bericht filtern. Aktive Filter erscheinen als entfernbare Chips. Tabs für Quellen, Kampagnen, Länder, Browser, Betriebssysteme und Geräte zeigen die weiteren Aufschlüsselungen.
- Berichte aktualisieren sich, solange die Seite geöffnet ist. Mit dem Aktualisieren-Button umgehst du bei Bedarf sofort den kurzen Dashboard-Cache.
Definition der Kennzahlen
- Besucher: eine tägliche website-bezogene Besucher-ID innerhalb eines UTC-Tages.
- Session: Pageviews dieses täglichen Besuchers mit weniger als 30 Minuten Abstand.
- Engagierte Session: mindestens 10 Sekunden sichtbares Engagement oder mindestens zwei Pageviews.
- Bounce: eine Session, die nicht engagiert war.
- Jetzt aktiv: ein sichtbares Seitensignal innerhalb der letzten 90 Sekunden; das ist eine Schätzung und kein Beweis, dass ein Gerät online ist.
Besucher über mehrere Tage sind die Summe der täglichen Besucher. Gemeinsame Netzwerkadressen können Personen zusammenführen; VPN-, Netzwerk- oder Browserwechsel können dieselbe Person aufteilen.
Security Headers und Fehlerbehebung
Erlaube die konfigurierte Collector-Origin in connect-src, wenn die Host-Site Content Security Policy nutzt. Analytics sendet JSON als text/plain;charset=UTF-8, bündelt höchstens 20 Events und 32 KB, hält fehlgeschlagene Daten nur begrenzt im Speicher und beeinträchtigt die Host-Seite nie.
Wenn keine Daten erscheinen:
- Prüfe den öffentlichen Site-Key und die exakte Origin in den Website-Einstellungen.
- Prüfe, ob Analytics und die Origin für die aktuelle Umgebung aktiviert sind.
- Prüfe bei
after_consent, ob Consent erteilt wurde. - Prüfe, ob der aktuelle Pfad einem konfigurierten Ausschlusspräfix entspricht.
- Prüfe CSP
connect-src, Browser-Datenschutzwerkzeuge und die Debug-Konsole in einem Nicht-Production-Build. - Beachte das dokumentierte Cache-Fenster für die Verteilung von Konfigurationsänderungen.
EINBLICK_API_KEY ist ein geheimer serverseitiger Datenzugang. NEXT_PUBLIC_EINBLICK_SITE_KEY ist ein öffentlicher Routing-Key. Tinybird-, Archiv-, Append- und Control-Plane-Zugangsdaten sind reine Infrastruktur-Secrets und dürfen nie in eine Host-Anwendung kopiert werden.