A/B-Testing und DSGVO: was wirklich zählt

Erst-Anbieter statt Drittanbieter, eigener Server statt fremdem Rechenzentrum.

Inhalt dieses Artikels
  1. Was ein A/B-Test überhaupt speichert
  2. Erst-Anbieter statt Drittanbieter
  3. Einwilligung: ein Schalter, kein gutes Zureden
  4. Fünf Fragen an jedes Testing-Tool
  5. Was bleibt

Dieser Artikel ist keine Rechtsberatung. Er beschreibt, welche technischen Entscheidungen beim A/B-Testing den Datenschutz-Unterschied machen, die rechtliche Bewertung trifft deine Datenschutzbeauftragte oder dein Anwalt.

Was ein A/B-Test überhaupt speichert

Technisch braucht ein A/B-Test genau zwei Dinge: eine Kennung, damit derselbe Besucher beim nächsten Seitenaufruf dieselbe Variante sieht, und Zähler für Sichtkontakte und Conversions. Keine Namen, keine E-Mail-Adressen, kein Profil.

Der Unterschied zwischen datenschutzfreundlich und problematisch liegt selten in dieser Kennung, sondern darin, wo sie landet und wer sie sonst noch sieht.

Erst-Anbieter statt Drittanbieter

Lädt das Testing-Skript von einer fremden Domain, ist jeder Aufruf ein Kontakt mit einem Dritten, inklusive IP-Adresse, noch bevor irgendetwas gemessen wurde. Läuft dasselbe Skript über eine Subdomain deiner eigenen Seite, bleibt der Kontakt bei dir.

Praktischer Nebeneffekt: Erst-Anbieter-Auslieferung wird seltener von Browsern und Adblockern eingeschränkt, deine Messung hat also weniger Lücken.

Einwilligung: ein Schalter, kein gutes Zureden

Wenn du eine Einwilligung brauchst, muss sie technisch wirken. Das heißt: Vor der Zustimmung passiert nichts, keine Kennung, kein Ereignis, keine Anfrage. Ein Tool, das „nur anonym“ vorher schon misst, macht dir die Dokumentation schwer.

Sauber ist der umgekehrte Weg: Das Skript liegt still, bis der Consent-Manager es freigibt. In abdriven geschieht das über das Attribut data-consent="required" und einen Aufruf von SplitTest.consent(), sobald die Einwilligung vorliegt.

Fünf Fragen an jedes Testing-Tool

  • Wo liegen die Daten, und wer hat außer uns Zugriff darauf?
  • Wird vor der Einwilligung wirklich nichts gespeichert oder gesendet?
  • Lässt sich das Skript über unsere eigene Domain ausliefern?
  • Welche Daten stehen in Reports, aggregierte Zahlen oder einzelne Besucher?
  • Wie lange werden Rohdaten aufbewahrt, und können wir das selbst bestimmen?

Was bleibt

Datenschutzfreundliches A/B-Testing ist keine Frage der Absicht, sondern der Architektur: eigener Server, eigene Domain, Einwilligung als Schalter, aggregierte Auswertung. Wer das so aufsetzt, muss beim nächsten Audit nichts erklären, was er nicht belegen kann.

Mach die nächste Änderung zu einer informierten

Weniger raten.
Öfter wissen.

Eine Frage ist ein guter Anfang.