Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Quantum Metric ist eine US-amerikanische Digital-Experience-Analytics-Plattform, die hauptsaechlich von Grosskunden in Handel, Banken, Reise und Telekommunikation genutzt wird. Sie erfasst jede Interaktion auf Web und Mobile-Apps fuer Session Replay, Friktionserkennung, Anomalie-Alarme und Quantifizierung des Umsatzeinflusses. Da der Dienst eine systematische, grossangelegte Ueberwachung mit potenziellen US-Transfers umfasst, erfordert ein Einsatz auf EU-Traffic eine Einwilligung nach DSGVO und ePrivacy sowie eine Schrems-II-Bewertung.
Quantum Metric ist eine Continuous-Product-Intelligence-Plattform mit Sitz in Colorado Springs, gegruendet 2015. Sie erfasst Web- und Mobile-Interaktionen in Echtzeit und quantifiziert den Umsatzeinfluss von Friktionen, Fehlern und abgebrochenen Reisen. Kunden: grosse Haendler, Airlines, Banken, Telkos.
Das Tracking erfolgt ueber ein einziges JavaScript-SDK (qtm.js) im Web sowie native Mobile-SDKs. Das SDK erfasst DOM-Mutationen, Netzwerkanfragen, JavaScript-Fehler und Nutzerinteraktionen und streamt sie an Quantum-Metric-Tenants auf AWS.
Quantum Metric verarbeitet IP, Geraetemerkmale, Geolokalisierung, URL, Referrer, Mausbewegungen, Klicks, Scrollen, Formulareingaben, Upload-Metadaten und JavaScript-Fehler. Session Replays rekonstruieren den sichtbaren Seitenzustand aus DOM-Mutationen und koennen ohne Masking sichtbare personenbezogene Daten enthalten.
Masking ist konfigurierbar: automatisches Feld-Masking, Masking ueber CSS-Klassen (qm-allow, qm-block, qm-encrypt) und serverseitige Redaktion. Sichere Standardhaltung: alles blockieren und nur unkritische Elemente explizit zulassen.
Quantum Metric Inc. ist US-Auftragsverarbeiter. Standardmaessig werden Daten auf AWS US unter SCC und dem EU US Data Privacy Framework verarbeitet. EU-Regionen (Irland, Frankfurt) sind in Enterprise-Vertraegen verfuegbar und muessen aktiv angefordert werden. Eine TIA ist auch bei EU-Residenz erforderlich, da Quantum-Metric-Mitarbeiter in den USA fuer Support zugreifen koennen.
Da das SDK nicht unbedingt erforderlich ist, verlangen Art. 5(3) ePrivacy und §25 TTDSG eine vorherige Einwilligung. Fuer vollstaendigen Session Replay ist Einwilligung auch die sicherste Art. 6-Grundlage.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Quantum Metric bietet KI-Funktionen (Felix AI), die Sessions zusammenfassen, Anomalien erkennen und Optimierungen vorschlagen. Diese koennen LLM-Backends Dritter nutzen, sind als Unterauftragsverarbeiter zu dokumentieren und unter Art. 22 DSGVO zu bewerten, sofern sie automatisierte Entscheidungen ueber Nutzer speisen.
Bei regulierten Diensten sind die KI-Funktionen gegen sektorspezifische Regeln zu pruefen (DORA, NIS2, AI-Act-Risikoeinstufung sobald anwendbar).
Laden Sie das Quantum-Metric-SDK erst nach Einwilligung in Analytik oder Marketing. Der Banner muss Quantum Metric namentlich nennen, den Erfassungszweck beschreiben und auf die Datenschutzerklaerung verlinken.
Konfigurieren Sie das SDK strikt (alles blockieren) und vergeben Sie qm-allow nur an sichere Elemente. Bei Seiten mit Gesundheits-, Finanz- oder Ausweisdaten Aufbewahrungsdauer minimieren (7 bis 30 Tage) und KI-Training auf diesen Sessions deaktivieren.
EU-Residenz nach Moeglichkeit aushandeln, DPA und SCC unterzeichnen, Unterauftragsverarbeiter-Kette dokumentieren (AWS, LLM-Anbieter, Support-Tooling). Standard-Masking mit expliziten Allow-Listen konfigurieren. SDK erst nach Einwilligung. DSFA zu Masking, Aufbewahrung, automatisierten Entscheidungen und KI-Features.
Konfiguration nach jedem Release ueberpruefen: neue Flows bringen oft neue Formularfelder, die standardmaessig nicht maskiert sind. Klaren Opt-out anbieten und Global Privacy Control respektieren.
Websites using Quantum Metric must obtain user consent under GDPR regulations.
DPIA considerations
Quantum Metric erfasst kontinuierlich Nutzerinteraktionen auf Web und Mobile, oft auf regulierten Diensten. Wesentliche DSFA-Aspekte: (1) das SDK erfasst das gesamte DOM, Maus, Tastatur und Formulareingaben; ohne globales Masking koennen besondere Datenkategorien nach Art. 9 DSGVO erfasst werden; (2) Quantum Metric ist US-Auftragsverarbeiter; SCC und TIA sind verpflichtend, EU-Residenz muss explizit verhandelt werden; (3) die Plattform baut Replay-Timelines, die mit Backend-Identifiern reichhaltige Profile bilden und unter Art. 22 DSGVO bewertet werden muessen; (4) KI-basierte Anomalie-Erkennung birgt Risiken automatisierter Verarbeitung; (5) Standard-Aufbewahrungsdauer (30 bis 90 Tage) ist an der Datenminimierung zu messen; (6) Finanzeinsaetze beruehren den PCI-DSS-Scope fuer das Masking von Kartendaten; (7) die Unterauftragsverarbeiter-Kette umfasst AWS US und LLM-Anbieter fuer KI-Funktionen, die gesondert zu pruefen sind.
Sample consent text
Wir nutzen Quantum Metric, um anonymisierte Sessions auf unserer Website aufzuzeichnen und wiederzugeben, Friktionen in den Nutzerreisen zu erkennen und die Erfahrung zu verbessern. Mit Ihrer Einwilligung setzt Quantum Metric Cookies und erfasst Ihre Interaktionen mit der Seite. Sensible Felder werden auf SDK-Ebene automatisch maskiert. Aufzeichnungen werden unter SCC an Quantum-Metric-Server uebermittelt (oder, falls verfuegbar, an unsere EU-Region). Sie koennen die Aufzeichnung jederzeit ablehnen.
Third-party domains contacted
quantummetric.comcdn.quantummetric.comapi.quantummetric.comsdk.quantummetric.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| QSI_HistorySession | Analytics | Session | Maintains the Quantum Metric session identifier across the same browsing session for session replay reconstruction. |
| QSI_S_ZN | Analytics | 1 year | Persistent visitor identifier used to stitch sessions to the same digital experience profile in Quantum Metric. |
| qtm_session | Analytics | Session | Alternate session identifier set under the Quantum Metric branded namespace, with the same role as QSI_HistorySession. |
| qtm_visitor | Analytics | 1 year | Alternate persistent visitor identifier under the Quantum Metric branded namespace. |
Quantum Metric erhebt Analyse-Daten — Sie benötigen rechtlich ein Cookie-Banner. Testen Sie FlowConsent kostenlos.
Quantum Metric schreibt First-Party-Cookies auf Ihrer Domain, vor allem QSI_HistorySession (Sitzungs-ID, Session), QSI_S_ZN (Besucher-ID, ~1 Jahr) und je nach Konfiguration qtm_session und qtm_visitor. Das SDK schreibt zusaetzlich in localStorage und IndexedDB. Keiner davon ist unbedingt erforderlich.
Ja fuer jeden EU-Traffic. Cookies und SDK sind nach Art. 5(3) ePrivacy und §25 TTDSG nicht unbedingt erforderlich, vorherige informierte Einwilligung ist Pflicht. Da detaillierte personenbezogene Daten (potenziell besondere Kategorien) erfasst werden, ist Einwilligung auch die sicherste Art. 6-Grundlage. Berechtigtes Interesse ist fuer Session Replay auf Endkundenverkehr meist nicht haltbar.
Einwilligung (Art. 6(1)(a) DSGVO) als sichere Standardgrundlage. Im B2B oder bei Mitarbeiterportalen ist berechtigtes Interesse (Art. 6(1)(f)) mit umfassendem Masking und dokumentierter Interessenabwaegung denkbar. Die gewaehlte Grundlage muss in Datenschutzerklaerung und DSFA stehen.
Standardmaessig ja. Daten werden auf Quantum-Metric-Infrastruktur in den USA (AWS) verarbeitet. EU-Regionen (Irland oder Frankfurt) sind in Enterprise-Vertraegen verfuegbar und muessen explizit ausgehandelt werden. Transfers stuetzen sich auf EU-SCC (Module 2 und 3) und das EU US Data Privacy Framework, eine dokumentierte TIA ist erforderlich.
In nahezu allen EU-Deployments ja. Quantum Metric fuehrt systematische, grossangelegte Ueberwachung durch. Die DSFA muss Masking, Aufbewahrung, Unterauftragsverarbeiter (AWS US, LLM-Anbieter fuer KI-Funktionen), Residenz, automatisierte Entscheidungen und Betroffenenrechte-Workflow abdecken.
EU-Region im Vertrag aushandeln. DPA, EU-SCC und TIA. Standard-Block-Masking konfigurieren, qm-allow an sichere Elemente. SDK erst nach Einwilligung laden. KI-Unterauftragsverarbeiter dokumentieren. Produktteams im Masking-Test nach jedem Release schulen.
Enterprise-Alternativen: Glassbox (Israel und UK), Contentsquare (Frankreich), FullStory (USA mit EU-Residenz), Decibel (US, nun Medallia), Dynatrace Real User Monitoring. Open Source / self-hosted: PostHog, OpenReplay. Quantum Metric unterscheidet sich durch die Quantifizierung von Umsatzeinfluss und die Felix-AI-Funktionen.
Listen Sie die Quantum-Metric-Cookies (QSI_HistorySession, QSI_S_ZN, qtm_session, qtm_visitor) mit Anbieter (Quantum Metric Inc., USA), Zweck (Digital Experience Analytics und Session Replay), Laufzeit und Kategorie (Analytik). Beschreiben Sie Session Replay, Masking, Aufbewahrung und Residenz. Verlinken Sie die Quantum-Metric-Datenschutzerklaerung und bieten Sie einen klaren Opt-out.