Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Snowplow ist eine Open Source Verhaltensdatenplattform, die Data Engineering Teams einsetzen, die die volle Kontrolle über die Event Erfassung behalten wollen. Die Tracker senden First Party Events an einen vom Betreiber kontrollierten Collector, der Rohdaten nach S3, Snowflake, BigQuery oder Databricks schreibt. Selbsthosting auf EU Infrastruktur macht Snowplow zu einer starken DSGVO konformen Alternative zu Google Analytics, insbesondere im öffentlichen Sektor und in regulierten Branchen.
Snowplow ist eine Open Source Verhaltensdatenplattform, erstmals 2012 veröffentlicht und heute von Snowplow Analytics Ltd in London entwickelt. Sie ist die Referenz für Data Engineering Teams, die den gesamten Event Stack besitzen wollen: Tracker, Collector, Enricher, Schema Registry und Warehouse Loader. Selbsthosting auf EU Infrastruktur wird von CNIL, AEPD und der deutschen DSK als legitime Alternative zu Google Analytics empfohlen, sofern man nicht auf den US Angemessenheitsbeschluss zurückgreifen will.
Ein JavaScript oder Mobile Tracker wird auf der Betreiberdomain geladen und sendet Events an einen vom Betreiber kontrollierten Snowplow Collector (HTTPS Endpunkt auf AWS, GCP, Azure oder Kubernetes). Events werden gegen eine JSON Schema Registry validiert, mit Referrer Parsing, IP Lookup, User Agent Parsing und eigenen Enrichments angereichert und roh in S3, Snowflake, BigQuery, Databricks oder PostgreSQL geladen. Snowplow BDP automatisiert das Deployment mit EU Regionen Frankfurt und Dublin.
Snowplow setzt standardmäßig zwei First Party Cookies: _sp_id (Besucher Identifikator, 13 Monate) und _sp_ses (Sitzungs Identifikator, 30 Minuten). Beide auf der Betreiberdomain. Snowplow kann auch im cookielosen Modus betrieben werden; dann ersetzt ein In Memory Geräte Fingerabdruck das Visitor Stitching, der bei jedem Besuch zurückgesetzt wird. Erfasst werden: IP Adresse (konfigurierbare Kürzung), User Agent, URL, Referrer, Bildschirmauflösung und beliebige Custom Events über die JavaScript API.
Da Snowplow auf der Betreiberinfrastruktur selbst gehostet ist, ist der Betreiber alleiniger Verantwortlicher und es gibt keinen Drittauftragsverarbeiter für Rohdaten. Das vereinfacht die DSGVO Position erheblich und beseitigt die Schrems II Schwierigkeit. Im cookielosen Modus mit IP Kürzung und ohne Fingerprinting kann Snowplow nach CNIL R32 Empfehlung und AEPD Cookie Leitfaden 2023 auf berechtigtes Interesse gestützt werden. Mit First Party Cookies ist eine vorherige Einwilligung nach § 25 TDDDG erforderlich.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Zwei Konfigurationen sind verbreitet: (a) Cookie Modus hinter einer CMP, Snowplow lädt erst nach Opt in für die Analyse Kategorie; (b) cookieloser, ausnahmefähiger Modus nach CNIL R32 (IP gekürzt, kein Fingerprinting, kein Cross Site Tracking, sichtbarer Opt out). Beide sind in der Snowplow Privacy Library dokumentiert. Setzen Sie trackerVersion, appId und enrichmentVersion, damit die Einwilligungsentscheidung im Warehouse rekonstruierbar ist.
Selbst gehostetes Snowplow auf AWS Frankfurt oder Dublin hält jedes Event in der EU und beseitigt den Drittlandtransfer vollständig. Snowplow BDP Kunden wählen Frankfurt oder Dublin als Region. Die einzige US Abhängigkeit im Standard Open Source Stack ist die optionale iglucentral Schema Registry auf Cloudfront, die ausschließlich JSON Schemata bereitstellt (keine personenbezogenen Daten).
Stellen Sie den Collector in einer EU Region bereit. Aktivieren Sie IP Kürzung auf /24 (IPv4) oder /48 (IPv6) und deaktivieren Sie Fingerprinting für die CNIL R32 Ausnahme. Verbinden Sie den JavaScript Tracker mit Ihrer CMP und initialisieren Sie ihn im Cookie Modus erst nach Einwilligung. Nehmen Sie Snowplow in das Verarbeitungsverzeichnis Art. 30 DSGVO auf, halten Sie Rohdaten möglichst kurz vor und nutzen Sie Schema Versionierung für jede Änderung am Datenvertrag.
Websites using Snowplow Analytics must obtain user consent under GDPR regulations.
DPIA considerations
Eine DSFA ist nur dann empfehlenswert, wenn Snowplow Clickstream Events mit personenbezogenen Identifikatoren (eingeloggte Nutzer, CRM Anreicherung) im großen Maßstab verknüpft. Reine cookielose Verhaltenserfassung mit IP Kürzung benötigt in der Regel keine DSFA. Dokumentieren Sie Rechtsgrundlage, Aufbewahrung und Empfänger.
Sample consent text
Wir verwenden Snowplow, um anonymisierte Verhaltens Events auf unseren eigenen Servern zu erfassen. Notwendige Events sind stets aktiv. Marketing und Personalisierungs Events benötigen Ihre Einwilligung. Ihre Auswahl ist jederzeit über den Link Cookie Einstellungen im Footer änderbar.
Third-party domains contacted
snowplowanalytics.comsnowplow.iosnplow.netiglucentral.comcollector.example.com (customer controlled)(publisher controlled collector domain)Cookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| _sp_id | first_party | 2 years | Stores the Snowplow visitor identifier used to recognise returning users. |
| _sp_id | first_party | 13 months | Pseudonymous visitor identifier used to stitch sessions across visits. |
| _sp_ses | first_party | 30 minutes | Stores the Snowplow session identifier. |
| _sp_ses | first_party | 30 minutes | Session identifier used to group events into a single visit. |
Snowplow Analytics erhebt Analyse-Daten — Sie benötigen rechtlich ein Cookie-Banner. Testen Sie FlowConsent kostenlos.
Snowplow setzt _sp_id (Besucher) und _sp_ses (Sitzung) als First Party Cookies, plus alle im Schema deklarierten Custom Cookies.
Snowplow setzt zwei First Party Cookies auf der Betreiberdomain: _sp_id (Besucher Identifikator, 13 Monate) und _sp_ses (Sitzungs Identifikator, 30 Minuten). Im cookielosen Modus wird kein Cookie gesetzt; das Visitor Stitching wird durch einen In Memory Geräte Fingerabdruck ersetzt, der bei jedem Besuch zurückgesetzt wird.
Standardmäßig ja wegen der persistenten Kennung. Anonyme serverseitige Messung ohne _sp_id kann auf berechtigtem Interesse beruhen.
Ja, wenn Snowplow _sp_id oder _sp_ses auf dem Endgerät speichert: vorherige Einwilligung nach § 25 TDDDG. Im cookielosen Modus nach CNIL R32 Ausnahme (IP Kürzung, kein Fingerprinting, kein Cross Site Tracking, sichtbarer Opt out) kann Snowplow auf berechtigtes Interesse gestützt werden.
Einwilligung für Behavioural Tracking. Berechtigtes Interesse für anonyme aggregierte Analytics mit Schutzmaßnahmen.
Einwilligung (Art. 6(1)(a) DSGVO) im Cookie Modus. Berechtigtes Interesse (Art. 6(1)(f)) im cookielosen, ausnahmefähigen Modus. In beiden Fällen ist der Betreiber alleiniger Verantwortlicher, da Snowplow selbst gehostet ist.
Nicht für die Pipeline bei Deployment in einer EU Region. Snowplow BDP Support aus UK/USA kann unter SCC zugreifen.
Nein bei Selbsthosting auf AWS Frankfurt oder Dublin oder bei Snowplow BDP managed mit EU Residenz. Das Standard Open Source Deployment hängt von der iglucentral Schema Registry auf Cloudfront ab, die ausschließlich JSON Schemata bereitstellt (keine personenbezogenen Daten) und somit keine Drittlandübermittlung darstellt.
Empfohlen, da Snowplow sehr granulare Verhaltensdaten erfasst und oft mit anderen personenbezogenen Daten verknüpft wird.
Nur empfehlenswert, wenn Snowplow Clickstream Events mit personenbezogenen Identifikatoren (eingeloggte Nutzer, CRM Anreicherung) im großen Maßstab kombiniert. Reine cookielose Verhaltenserfassung mit IP Kürzung löst die Art. 35 DSFA Kriterien in der Regel nicht aus.
EU Regionen wählen, klares Schema definieren, IPs anonymisieren, Cookieless Modus nutzen, über CMP steuern und Consent Flag als Custom Context weitergeben.
Stellen Sie den Collector in einer EU Region bereit, aktivieren Sie IP Kürzung, deaktivieren Sie Fingerprinting im JavaScript Tracker, verbinden Sie den Tracker mit Ihrer CMP im Cookie Modus, nehmen Sie Snowplow in das Verarbeitungsverzeichnis Art. 30 DSGVO auf und nutzen Sie Schema Versionierung für jede Änderung am Datenvertrag.
Weitere datenschutzfreundliche Analytics: Matomo (PHP, EU gehostet), Plausible Analytics (EU, cookielos), Fathom (cookielos), Umami (Open Source), Pirsch (Deutschland) und Simple Analytics (Niederlande). Für warehouse native Daten sind RudderStack und Segment die nächstgelegenen kommerziellen Wettbewerber.
Matomo, PostHog, Plausible, Adobe Analytics, Google Analytics 4, mParticle. Open Source Lösungen reduzieren Vendor Risiko.
Dokumentieren Sie _sp_id, _sp_ses und alle Custom Cookies, Zweck und Laufzeit, und versionieren Sie die Richtlinie bei jeder Schema Änderung.
Listen Sie _sp_id und _sp_ses mit Laufzeit und Zweck im Cookie Modus auf. Stellen Sie klar, dass die Daten auf First Party Infrastruktur erhoben werden (keine Drittlandübermittlung). Aktualisieren Sie die Richtlinie bei Änderungen an IP Kürzung, Sampling, Aufbewahrung oder Schema Versionierung.