Nutzt Ihre Website Drittanbieter-Dienste? Werden Sie in wenigen Minuten DSGVO-konform.
FlowConsent testenmobileCta.note
Woopra ist eine US-amerikanische Customer-Journey-Analytics-Plattform, die Webanalyse, Produktanalyse und Kundenprofile in einem Werkzeug vereint. Sie verfolgt individuelles Nutzerverhalten ueber Web, Mobil und SaaS und baut in Echtzeit identifizierte Kundenprofile auf. Da die Daten zu Woopra Inc. in die USA uebertragen werden und die Plattform identifizierte Personen verfolgt, erfordert ein Einsatz fuer EU-Traffic eine ausdrueckliche Einwilligung nach DSGVO und ePrivacy-Richtlinie sowie eine Schrems-II-Uebermittlungsbewertung.
Woopra ist eine Customer-Journey-Analytics-Plattform der Woopra Inc. mit Sitz in San Francisco. Sie kombiniert Webanalyse, Mobile-Analytics und Product-Analytics und verknuepft jedes erfasste Event mit einem identifizierten Kundenprofil statt mit einer anonymen Sitzung. Marketing-, Vertriebs- und Produktteams nutzen Woopra, um individuelle Nutzerwege vom Erstbesuch ueber Kauf bis hin zur Bindung nachzuvollziehen.
Das Tracking erfolgt ueber einen JavaScript-Snippet (woopra.com Tracker), mobile SDKs und direkte REST-API-Aufrufe aus Backend-Services. Jeder Nutzer wird ueber eine E-Mail-Adresse oder eine andere stabile ID identifiziert, mit individuellen Eigenschaften versehen und um saemtliche nachfolgenden Verhaltensereignisse angereichert.
Client-seitig verarbeitet Woopra die IP-Adresse (Geolokalisierung, Missbrauchsschutz), den User-Agent, die Bildschirmgroesse, Referrer, aktuelle URL, Seitentitel und vollstaendige Event-Payloads (Klicks, Formularabsendungen, eigene track-Aufrufe). Server-seitig erhaelt es alle Daten, die Sie ueber die REST-API uebermitteln: E-Mails, Namen, Account-IDs, Tarifinformationen und beliebige Custom Traits.
Diese Identifier werden ueber den wooTracker-Cookie (1 Jahr Laufzeit) sowie ueber Woopra Connect korreliert, das anonyme Browser-Sitzungen nach dem Login mit identifizierten Konten zusammenfuehrt.
Woopra ist in den USA Verantwortlicher fuer eigene Zwecke und Auftragsverarbeiter fuer Kundendaten. Der Transfer von EU-Daten in die USA wird durch Standardvertragsklauseln abgesichert. Nach dem Schrems-II-Urteil (EuGH C-311/18) reichen SCC allein nicht aus: ein dokumentiertes Transfer Impact Assessment ist Pflicht, unter Beruecksichtigung der Zugriffsrechte nach FISA Section 702 und Executive Order 12333.
Auf Cookie-Ebene ist wooTracker nicht unbedingt erforderlich und faellt unter Art. 5(3) ePrivacy: vor dem Setzen ist eine Einwilligung erforderlich. Da Woopra identifizierte personenbezogene Daten verarbeitet, ist die Einwilligung auch die sicherste Art. 6 DSGVO-Rechtsgrundlage. Berechtigtes Interesse ist riskant: die EDPB und mehrere europaeische DPAs lehnen es fuer grenzueberschreitendes Verhaltens-Tracking ab.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Laden Sie das Woopra-Skript erst, wenn der Besucher die Analytik- oder Marketing-Kategorie in Ihrer Consent-Management-Plattform akzeptiert hat. Der Banner muss Woopra namentlich nennen, den US-Transfer erwaehnen und auf die Datenschutzerklaerung von Woopra verlinken.
Fuer Server-Side-Tracking duerfen Sie keine identifizierten Events fuer EU-Nutzer senden, die die Einwilligung verweigert haben: Nutzen Sie die Woopra-API nur fuer Nutzer mit ausdruecklicher Zustimmung. Propagieren Sie das Consent-Signal zwischen CMP, Anwendungs-Backend und Woopra-API.
Schliessen Sie das Woopra Data Processing Addendum und die EU-SCC (Module 2 und 3, Verantwortlicher zu Auftragsverarbeiter). Dokumentieren Sie den Transfer im Verzeichnis von Verarbeitungstaetigkeiten und fuehren Sie eine TIA durch. Wenden Sie zusaetzliche Massnahmen an: pseudonymisieren Sie E-Mails wenn moeglich, beschraenken Sie die uebermittelten Eigenschaften und aktivieren Sie die IP-Kuerzelung.
Listen Sie alle Unterauftragsverarbeiter von Woopra (insbesondere AWS US) in Ihrer Datenschutzerklaerung. Definieren Sie eine ausdrueckliche Loeschfrist, da Woopra Profile standardmaessig unbegrenzt aufbewahrt.
Granulares Consent fuer Woopra einrichten (Kategorie Analytik oder Marketing). woopra.js erst nach Einwilligung laden. IP-Anonymisierung im Woopra-Konto aktivieren. Rechtsgrundlage (Einwilligung) und Drittlandtransfer in der Datenschutzerklaerung dokumentieren. Produkt- und Marketingteams schulen, keine besonderen Datenkategorien (Gesundheit, Religion, sexuelle Orientierung, Biometrie) in Woopra-Traits zu uebertragen.
Bei sensiblen Branchen oder hohem Traffic EU-Alternativen pruefen: Matomo, Piwik PRO, Plausible, Fathom oder Mixpanel mit EU-Residenz. Begruendung in der DSFA dokumentieren, insbesondere wenn Woopra zum Profiling im Sinne von Art. 22 DSGVO genutzt wird.
Websites using Woopra must obtain user consent under GDPR regulations.
DPIA considerations
Woopra ist darauf ausgelegt, identifizierte Profile aufzubauen und einen persistenten Besucher-ID-Cookie (wooTracker) mit E-Mail-Adressen, Account-IDs und Produktereignissen zu verknuepfen. Wesentliche DSFA-Aspekte: (1) systematisches Verhaltens-Tracking ueber Web- und Produkt-Sitzungen mit Cross-Device-Stitching faellt unter die EDPB-Leitlinien zu automatisierten Entscheidungen und Profiling; (2) der Datentransfer in die USA loest Schrems-II-Anforderungen aus: SCC allein reichen nicht, eine Transfer Impact Assessment und zusaetzliche Massnahmen (Verschluesselung, Pseudonymisierung) sind erforderlich; (3) die Plattform speichert standardmaessig E-Mails, Telefonnummern und vollstaendige Event-Payloads ueber Jahre, die Aufbewahrungsdauer ist gemaess Art. 5(1)(e) DSGVO zu pruefen; (4) Integrationen mit HubSpot, Marketo und Salesforce teilen diese Identifier weiter; (5) bei Einsatz in Gesundheit oder Finanzen koennen besondere Datenkategorien nach Art. 9 DSGVO anfallen, was eine zusaetzliche Rechtsgrundlage erfordert; (6) der wooTracker-Cookie (1 Jahr) wird auf der gesamten Domain geteilt und ermoeglicht eine langfristige Wiedererkennung.
Sample consent text
Wir nutzen Woopra (Woopra Inc., USA) fuer Customer-Journey-Analytik. Mit Ihrer Einwilligung setzt Woopra Cookies und erfasst Verhaltensdaten (Seiten, Events, Klicks, Kontoinformationen) zum Aufbau eines Kundenprofils, das auf Woopra-Servern in den USA unter SCC verarbeitet wird. Sie koennen dieses Tracking jederzeit ablehnen, ohne den Zugang zu unseren Diensten zu verlieren.
Third-party domains contacted
woopra.comwww.woopra.comstatic.woopra.comapi.woopra.comapp.woopra.comCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| wooTracker | Analytics | 1 year | Persistent visitor identifier. Used to recognise returning visitors and stitch sessions to a single customer profile in Woopra. |
| wooSession | Analytics | Session | Identifies the current browsing session and ties it to the persistent visitor ID. |
| wooLabel | Analytics | 1 year | Stores the user provided identifier (typically an email address) after sign in, so Woopra can link anonymous and authenticated sessions. |
| wooId | Analytics | 1 year | Backup identifier used when wooTracker is blocked or cleared. |
Woopra erhebt Analyse-Daten — Sie benötigen rechtlich ein Cookie-Banner. Testen Sie FlowConsent kostenlos.
Der Haupt-First-Party-Cookie ist wooTracker (Besucher-ID, 1 Jahr Laufzeit), der wiederkehrende Besucher erkennt und Sitzungen zu einem Profil zusammenfuehrt. Weitere Hilfs-Cookies wie wooSession, wooLabel oder wooId koennen vorkommen, ebenso localStorage-Eintraege mit dem Besucher-Identifier und Queue-Events. Keiner davon ist fuer die Website selbst unbedingt erforderlich.
Ja, bei jedem Einsatz mit EU-Traffic. Der wooTracker-Cookie und das JavaScript-Tracking sind nach Art. 5(3) ePrivacy und EDPB-Leitlinien 5/2020 nicht unbedingt erforderlich. Vor jedem Cookie und jedem identifizierten Event ist eine vorherige, informierte und granulare Einwilligung noetig. Auch Server-Side-Calls muessen fuer identifizierte EU-Nutzer durch Consent gesteuert sein.
Einwilligung (Art. 6(1)(a) DSGVO) ist angesichts der breiten Verhaltensdaten, der identifizierten Profilbildung und des systematischen US-Transfers die einzig sichere Grundlage. Berechtigtes Interesse wurde von mehreren europaeischen Aufsichtsbehoerden in vergleichbaren Faellen abgelehnt (Google Analytics Entscheidungen der oesterreichischen DPA und der CNIL 2022).
Ja. Alle Daten werden auf Woopra-Infrastruktur in den USA (AWS) verarbeitet. Uebermittlungen stuetzen sich auf EU-SCC (Module 2 und 3) plus DPA. Eine Transfer Impact Assessment nach Schrems II ist verpflichtend, zusaetzliche Massnahmen (Verschluesselung, Pseudonymisierung, eingeschraenkte Property-Uebermittlung) werden dringend empfohlen.
In den meisten Faellen ja. Woopra fuehrt eine systematische Ueberwachung von Personen in grossem Massstab durch, kombiniert mit Drittlandtransfers in ein Land ohne Angemessenheit fuer Analytik-Anbieter, sodass die EDPB-Kriterien fuer eine DSFA-Pflicht typischerweise erfuellt sind. Die DSFA muss Rechtsgrundlage, TIA, Aufbewahrung, Profilinhalt und Betroffenenrechte dokumentieren.
AV-Vertrag unterzeichnen. Woopra in die Liste der Unterauftragsverarbeiter aufnehmen. Skript erst nach Einwilligung laden. IP-Anonymisierung aktivieren und unnoetige Datenfelder deaktivieren. Drittlandtransfer und Rechtsgrundlage in der Datenschutzerklaerung dokumentieren. Opt-out anbieten, Do-Not-Track und Global Privacy Control respektieren. Server-Side-Tracking nur nach Consent.
Fuer EU-freundliche Customer-Analytics: Matomo (self-hosted oder EU-Cloud), Piwik PRO (Deutschland), Mixpanel mit EU-Residenz, Heap mit EU-Speicherung, Posthog (self-hosted, EU-Cloud), Segment mit EU-Cluster. Fuer reine Webanalyse: Plausible, Fathom, Simple Analytics. Mixpanel mit EU-Residenz ist die direkteste Alternative fuer Product Analytics.
Listen Sie den wooTracker-Cookie mit Name, Anbieter (Woopra Inc., USA), Zweck (Besucheridentifikation und Customer Journey Analytics), Laufzeit (1 Jahr) und Kategorie (Analytik oder Marketing). Erwaehnen Sie den US-Transfer, den Einsatz von SCC und verlinken Sie die Woopra-Datenschutzerklaerung. Bieten Sie einen Opt-out-Schalter, der das Tracking sofort stoppt und auf Wunsch eine Profilloeschung anfordert.