Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Matomo Tag Manager (MTM) ist das Open Source Tag Management System, das in Matomo Analytics integriert ist. Der Container wird vom eigenen Matomo Server oder von Matomo Cloud (Hosting in Deutschland) geladen und ermöglicht die Verwaltung von Analyse, Werbe und benutzerdefinierten Tags über eine visuelle Oberfläche, ohne dass Code angefasst werden muss. Da der Container selbst keine Daten an Google oder einen außereuropäischen Cloud Anbieter überträgt, ist MTM einer der wenigen Tag Manager, der in Europa ohne Drittlandtransfer betrieben werden kann.
Matomo Tag Manager (MTM) ist das im Open Source Paket Matomo enthaltene Tag Management Modul. Es liefert ein einziges Container Skript (container_xxxxxxxx.js) auf den Publisher Seiten aus und nutzt konfigurierbare Trigger und Variablen, um nachgelagerte Tags zu laden: Matomo Analytics, Google Ads Conversion, Meta Pixel, LinkedIn Insight, TikTok Pixel, benutzerdefinierte HTML Tags und mehr. MTM positioniert sich als privacy first Alternative zum Google Tag Manager, da der Container in der EU auf Matomo Cloud (Frankreich) oder vollständig selbst gehostet auf der Publisher Infrastruktur betrieben werden kann.
Der MTM Container selbst schreibt keinen persistenten Identifikator. Die einzigen Cookies, die auf der Publisher Domain erscheinen können, sind mtm_consent (Langzeit Speicherung der Einwilligungsentscheidung), mtm_consent_removed (Pendant für die Ablehnung) und mtm_cookie_consent (älterer Name in vorherigen Builds). Diese Cookies fallen unter die Kategorie unbedingt erforderlich, da sie ausschließlich der Speicherung der Einwilligungsentscheidung dienen; die EDSA Leitlinien zu Cookie Walls und die CNIL Ausnahme bestätigen dies. Alle weiteren auf der Seite beobachteten Cookies stammen aus einem von MTM ausgelösten Drittanbieter Tag.
MTM verfügt über eine native Consent Management API (mtm.consent.set, mtm.consent.remove, mtm.consent.requireConsent), mit der jedes Tag nach Kategorie konditioniert werden kann. Als Requires Consent markierte Tags werden erst nach Akzeptanz des entsprechenden Zwecks ausgelöst; als Exempt markierte Tags werden sofort ausgelöst. Verbinden Sie diese API mit Ihrer CMP (Klaro, Cookiebot, OneTrust, Didomi, CookieFirst usw.), damit Opt In, Opt Out und Teil Einwilligungen automatisch berücksichtigt werden. Dokumentieren Sie die Zuordnung von CMP Zwecken zu MTM Kategorien in Ihrer Datenschutzerklärung, um die Informationspflichten aus Art. 13 DSGVO zu erfüllen.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
MTM selbst löst keine Drittlandübermittlung aus, wenn es auf Matomo Cloud (Frankreich) oder einem eigenen EU Server gehostet wird. Praktisch jedes kommerzielle Vendor Tag, das der Publisher lädt (Google, Meta, TikTok, LinkedIn, Microsoft), überträgt jedoch personenbezogene Daten in die USA oder andere Drittländer. Der Publisher bleibt Verantwortlicher und muss jeden Transfer über die EU US Data Privacy Framework Zertifizierung des Anbieters sowie die EU Standardvertragsklauseln für etwaige weitere Übermittlungen rechtfertigen. Führen Sie ein aktuelles Inventar Ihrer Tags und Datenflüsse.
Hosten Sie den MTM Container auf Matomo Cloud (Frankreich) oder auf Ihrem eigenen EU Server. Setzen Sie requireConsent für jedes nicht ausgenommene Tag. Deaktivieren Sie den Vorschau Modus für Endnutzer in der Produktion. Dokumentieren Sie jedes geladene Tag, dessen Kategorie und Speicherdauer in Ihrem Verarbeitungsverzeichnis (Art. 30 DSGVO) und im Cookie Banner. Führen Sie eine DSFA durch, wenn MTM Tags für verhaltensbezogene Werbung oder seitenübergreifende Identifikatoren lädt (Art. 35 DSGVO). Aktualisieren Sie die Einwilligung alle 6 Monate oder bei jedem neu hinzugefügten Tag, in Anlehnung an die CNIL Beratung 2020 091.
Hauptalternativen sind Google Tag Manager (kostenlos, aber in den USA gehostet mit Schrems II Implikationen), Tealium iQ (kostenpflichtige Enterprise Lösung mit EU Hosting), Piano Tag Manager (vormals AT Internet, Frankreich) und Commanders Act (Frankreich). Server side Google Tag Manager und Stape.io reduzieren die mit US Anbietern geteilten Daten, verlagern aber die rechtliche Verantwortung gemäß Art. 28 DSGVO vollständig auf den Publisher.
Websites using Matomo Tag Manager must obtain user consent under GDPR regulations.
DPIA considerations
Matomo Tag Manager als Orchestrator erfordert keine DSFA. Eine DSFA ist jedoch erforderlich, wenn die im Container ausgelösten Tags die WP248 Kriterien erfüllen (Behavioural Monitoring im großen Maßstab, Profilanreicherung, Drittlandtransfer in die USA usw.). Dokumentieren Sie sowohl den Container (niedriges Risiko) als auch jeden ausgelösten Tag im Verzeichnis nach Artikel 30 mit Konfiguration, Speicherdauer und Rechtsgrundlage. Archivieren Sie veröffentlichte Container Versionen, um die Einwilligungs Governance nachzuweisen.
Sample consent text
Wir nutzen Matomo Tag Manager (MTM), ein Open Source Tag Management System, um Mess und Marketing Skripte auf dieser Website ausschließlich nach Erteilung Ihrer Einwilligung zu laden. Der MTM Container läuft auf unserer europäischen Infrastruktur (Matomo Cloud in Frankreich oder unserem eigenen Server) und überträgt Ihre Daten nicht in Drittländer außerhalb des EWR. Jedes über MTM geladene Tag (Analyse, Werbung, soziale Medien) verfolgt einen eigenen Zweck und wird nur aktiviert, wenn Sie die entsprechende Kategorie in unseren Cookie Einstellungen akzeptieren. Sie können Ihre Einwilligung jederzeit ändern oder widerrufen.
Third-party domains contacted
matomo.cloudmatomo.cloudinnocraft.cloudinnocraft.cloudmatomo.orgmatomo.orgCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| mtm_consent | persistent | 30 years | Stores consent state for Matomo Tag Manager when the built in consent variable is enabled. |
| mtm_consent | First party (Matomo Tag Manager) | 30 years (configurable) | Stores the visitor's consent decision and the timestamp for tag firing. |
| mtm_cookie_consent | persistent | 30 years | Marks that the user has interacted with the consent prompt for tags managed by MTM. |
| mtm_consent_removed | First party (Matomo Tag Manager) | 30 years (configurable) | Recorded when the visitor refuses consent, prevents non essential tags from firing. |
| mtm_debug | session | Session | Set only when an authenticated administrator activates the MTM preview/debug mode. |
| mtm_cookie_consent | First party (Matomo Tag Manager) | Session | Legacy session cookie used by older MTM versions for consent tracking. |
Matomo Tag Manager erhebt Analyse-Daten — Sie benötigen rechtlich ein Cookie-Banner. Testen Sie FlowConsent kostenlos.
Der MTM Container setzt selbst keine Tracking Cookies. Er kann im Vorschau/Debug Modus ein temporäres First Party Cookie speichern, und die Einwilligungsvariable kann eine kleine First Party Präferenz persistieren. Tracking Cookies stammen ausschließlich von den über MTM ausgelösten Tags (Matomo Analytics, Meta Pixel etc.), nicht vom Container Loader.
Das Laden des leeren MTM Containers kann sich auf das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO stützen. Jedes über MTM ausgelöste Tag, das Cookies setzt, Identifier liest oder Daten ins Ausland überträgt, erfordert jedoch eine vorherige Einwilligung nach Art. 5 Abs. 3 ePrivacy Richtlinie. In der Praxis müssen diese Tags über die MTM Einwilligungsvariable mit Ihrem CMP verknüpft werden.
Es gelten zwei Ebenen. Container Loader: berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Tags, die Informationen auf dem Endgerät speichern oder lesen, Profile bilden oder Daten übermitteln: explizite, granulare Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) plus Art. 5 Abs. 3 ePrivacy. Dokumentieren Sie diese Unterscheidung im Verarbeitungsverzeichnis.
Nein. Der MTM Container wird aus der Matomo Instanz des Kunden (Self Hosting in der EU) oder von Matomo Cloud in Deutschland ausgeliefert. Standardmäßig erfolgt keine Übermittlung in die USA. Die über MTM ausgelösten Tags können jedoch eigene Drittlandtransfers verursachen (ein Meta Pixel überträgt weiterhin Daten in die USA), daher muss die Bewertung Tag für Tag erfolgen.
Eine DSFA ist für den Container selbst in der Regel nicht erforderlich, insbesondere wenn MTM in der EU selbst gehostet und nur zur Tag Verwaltung eingesetzt wird. Eine DSFA kann durch die zugrunde liegenden Tags ausgelöst werden: Session Recording, Werbeprofiling, großflächiges Tracking oder Übermittlungen in die USA.
Hosten Sie MTM in der EU selbst oder nutzen Sie Matomo Cloud, aktivieren Sie die Einwilligungsvariable, verbinden Sie sie mit Ihrem CMP, sodass einwilligungspflichtige Tags erst nach Opt In feuern, bevorzugen Sie Matomo Analytics im cookielosen Modus, dokumentieren Sie MTM und jedes ausgelöste Tag in der Cookie Richtlinie und prüfen Sie den Container regelmäßig.
Die naheliegende Alternative ist Google Tag Manager, doch GTM erzeugt Drittlandtransfers und löst die zugrunde liegenden Compliance Probleme nicht. Weitere Optionen: Tealium iQ, Commanders Act TagCommander, Piano Manager, serverseitiger GTM mit EU Hosting und Adobe Launch. Keine davon wird out of the box mit Matomo Cloud in Deutschland ausgeliefert.
Listen Sie zunächst Matomo Tag Manager (Anbieter: InnoCraft, Hosting: Self Hosting oder Matomo Cloud Deutschland, Rechtsgrundlage: berechtigtes Interesse, keine Drittlandübermittlung für den Container) und dann jedes einzelne über MTM ausgelöste Tag mit Zweck, Speicherdauer, Cookies und Rechtsgrundlage. Aktualisieren Sie die Richtlinie bei jedem neu hinzugefügten Tag.
Ein einziger First Party Cookie mtm_consent (oder mtm_consent_removed bei Ablehnung) speichert die Entscheidung und den Zeitstempel. Alle anderen Cookies setzen die ausgelösten Tags, nicht MTM selbst.
Das Laden des leeren Containers vor der Einwilligung ist zulässig, da MTM allein keine personenbezogenen Daten erhebt. Sie müssen jedoch sicherstellen, dass kein einwilligungspflichtiges Tag vor Akzeptanz feuert. Ordnen Sie jedem Tag einen Consent Typ zu und verbinden Sie den Container mit Ihrer CMP.
Der Container selbst stützt sich auf das berechtigte Interesse (technische Notwendigkeit zum Auslösen der Tags). Jedes Tag erbt seine eigene Rechtsgrundlage: berechtigtes Interesse für gehärtete Analytics, Einwilligung für Marketing und Werbung.
Das Container Skript wird von Ihrer Matomo Instanz ausgeliefert, MTM selbst erzeugt keinen US Transfer. Tags des Containers können Daten an ihre Anbieter übermitteln und müssen einzeln bewertet werden.
Nicht für den Container. Jedes Tag ist eigenständig zu bewerten. Eine DSFA wird empfohlen, wenn MTM zur Auslieferung vieler Marketing Tags, sensiblen Trackings oder verhaltensbasierter Werbung dient.
Matomo in der EU hosten, jedes Tag klassifizieren, passenden Consent Typ zuweisen, MTM mit CMP verbinden, Admin Zugriff über die Matomo Berechtigungen einschränken und Container Versioning für Audit Spuren nutzen.
Google Tag Manager (Marktführer, mit US Transfer Problematik), Tealium iQ (USA), Adobe Experience Platform Launch (USA), Piwik PRO Tag Manager (EU), Commanders Act TagCommander (Frankreich) sowie das Open Source Tag Manager Plus.
Listen Sie das Cookie mtm_consent als zwingend erforderlich (Consent Technologie) und ergänzen Sie pro ausgelöstem Tag einen eigenen Eintrag. Aktualisieren Sie die Richtlinie nach jeder Container Veröffentlichung.