Zum Hauptinhalt springen
S-EDV news
← Alle Anleitungen
📘 Anleitung WordPress 30.09.2026 · 9 min Lesezeit

Webanalyse in WordPress ohne Cookies: Matomo und Koko Analytics einrichten

Besucherstatistik ohne Cookies und ohne Datenweitergabe: Matomo Analytics und Koko Analytics in WordPress installieren, Cookies abschalten, im Browser prüfen und die Datenschutzerklärung anpassen.

Mit KI erstellt – redaktionelle Prüfung ausstehend

WerbelinksMit * markierte Links sind Werbelinks: Bei einem Kauf erhalten wir eine Provision, der Preis bleibt gleich. Mehr dazu

Grafik mit der Überschrift Webanalyse ohne Cookies und einem stilisierten WordPress-Adminbereich mit Besucherdiagramm

Viele kleine Unternehmen möchten wissen, welche Seiten ihrer Website gelesen werden und woher die Besucher kommen, ohne dafür einen Cookie-Banner mit Einwilligung für Google Analytics zu betreiben. WordPress bietet dafür Plugins, die die Daten auf dem eigenen Server speichern und auf Cookies verzichten können. Diese Anleitung zeigt zwei getestete Wege: Matomo als vollwertige Webanalyse innerhalb von WordPress und Koko Analytics als schlanke Besucherstatistik. Sie erfahren, welche Einstellungen Cookies abschalten, wie Sie das im Quelltext überprüfen und wo die rechtlichen Grenzen liegen. Beide Plugins wurden im Labor mit WordPress 7.1.2 installiert und geprüft.

Voraussetzungen

  • WordPress: eine aktuelle Installation, im Labor WordPress 7.1.2. Laut Plugin-Verzeichnis benötigt Matomo 5.13.1 mindestens WordPress 4.8 und PHP 7.2.5, Koko Analytics 2.5.3 mindestens WordPress 6.2 und PHP 7.4.
  • PHP: eine unterstützte Version, im Labor PHP 8.4.
  • Zugriff: Rolle Administrator im Backend. Für die Prüfung im Quelltext genügt ein Browser, für Header-Prüfungen curl oder die Entwicklerwerkzeuge.
  • Speicher: Matomo legt zahlreiche eigene Tabellen in der WordPress-Datenbank an und wächst mit jedem Besuch. Achten Sie bei kleinem Hosting-Paket auf den Datenbank-Speicherplatz.
  • Backup: ein aktuelles Backup von Dateien und Datenbank vor der Installation. Matomo verändert die Datenbank umfangreich, eine saubere Rückkehr ist ohne Sicherung mühsam.

Schritt 1: Rechtlichen Rahmen und Werkzeug klären

Maßgeblich für Cookies ist in Deutschland § 25 TDDDG. Danach ist das Speichern von Informationen im Endgerät des Nutzers oder der Zugriff darauf nur mit Einwilligung zulässig, außer es ist unbedingt erforderlich, damit ein ausdrücklich gewünschter Dienst bereitgestellt werden kann. Verzichtet die Analyse auf Cookies und auf andere Speicher im Browser, entfällt dieser Anknüpfungspunkt. Die Verarbeitung personenbezogener Daten wie IP-Adressen auf dem Server bleibt aber eine Frage der DSGVO: Sie brauchen eine Rechtsgrundlage und müssen in der Datenschutzerklärung informieren. Diese Anleitung ersetzt keine Rechtsberatung. Klären Sie die Einordnung im Zweifel mit Ihrer oder Ihrem Datenschutzbeauftragten.

KriteriumMatomo AnalyticsKoko Analytics
Datenhaltungeigene Tabellen in der WordPress-Datenbankeigene Tabellen in der WordPress-Datenbank
Umfangvollständige Webanalyse mit Berichten, Zielen, KampagnenSeitenaufrufe, Besucher, Verweise, beliebte Seiten
Cookies abschaltbarOption „Cookies deaktivieren“Methode „Cookieless“ oder „None“
Serverlasthöher, Auswertung und Archivierung in PHPgering, Zwischenspeicher in einer Datei
Bedienoberflächedeutsch übersetztEinstellungen im Test überwiegend englisch

Die Entscheidung: Brauchen Sie Kampagnenauswertung, Ziele und detaillierte Berichte, passt Matomo. Wollen Sie nur wissen, welche Seiten wie oft besucht werden, genügt Koko Analytics und belastet den Server weniger. Betreiben Sie ohnehin einen eigenen Server, ist eine separate Analyse-Instanz eine dritte Option, etwa mit Plausible Community Edition per Docker oder Matomo auf dem Synology NAS.

Verifizieren: Sie haben entschieden, welches Plugin Sie einsetzen, und wissen, dass die Datenschutzerklärung in jedem Fall angepasst werden muss.

Schritt 2: Matomo installieren und Cookies abschalten

Gehen Sie zu Plugins > Neues Plugin hinzufügen, suchen Sie nach „Matomo Analytics“ und installieren und aktivieren Sie das Plugin des Herstellers Matomo (Plugin-Slug matomo). Nach der Aktivierung erscheint links der Menüpunkt Matomo Analytics mit den Unterpunkten „Erste Schritte“, „Zusammenfassung“, „Berichte“, „Tag Manager“, „Einstellungen“, „Marktplatz“, „Diagnose“ und „Hilfe“.

Wichtig: Nach der Installation zählt Matomo noch nichts. Der Tracking-Modus steht ab Werk auf „Deaktiviert“. Öffnen Sie Matomo Analytics > Einstellungen, Reiter Tracking:

  1. Wählen Sie bei „Tracking-Modus“ den Eintrag „Automatisch (empfohlen)“. Matomo fügt dann den Tracking-Code selbst in alle Seiten ein.
  2. Setzen Sie im Abschnitt „Datenschutz“ das Häkchen bei „Cookies deaktivieren“. Laut Beschreibung im Plugin verzichtet Matomo damit vollständig auf Tracking-Cookies, erkennt wiederkehrende Besucher aber weniger zuverlässig.
  3. Speichern Sie mit „Änderungen speichern“.

Wer lieber per Kommandozeile arbeitet, erreicht dasselbe mit dem WP-CLI-Befehl des Plugins. Im Labor lieferte er jeweils „Success: Modified Matomo setting …“:

wp matomo globalSetting set track_mode default
wp matomo globalSetting set disable_cookies 1
wp matomo globalSetting get track_mode

Schließen Sie außerdem Ihre eigenen Aufrufe aus, damit die Statistik nicht durch Redaktionsarbeit verfälscht wird. Die Einstellungen dazu finden Sie im Reiter „Ausschlüsse“.

Verifizieren: Öffnen Sie die Startseite in einem privaten Browserfenster und dann den Seitenquelltext (Strg+U). Suchen Sie nach _paq. Im Labor stand dort unter anderem:

_paq.push(["disableCookies"])
_paq.push(['trackPageView'])
_paq.push(['enableLinkTracking'])
_paq.push(['setSiteId', '1'])

Fehlt disableCookies, ist die Option nicht gespeichert oder ein Seiten-Cache liefert noch die alte Fassung aus.

Schritt 3: Koko Analytics als schlanke Alternative einrichten

Installieren und aktivieren Sie unter Plugins > Neues Plugin hinzufügen das Plugin „Koko Analytics“ (Slug koko-analytics). Die Statistik erscheint unter Dashboard > Analytics, die Einstellungen unter Einstellungen > Koko Analytics.

Achtung bei der Grundeinstellung: Im Quellcode der Version 2.5.3 ist als Standardmethode cookie hinterlegt. Das Plugin beschreibt diese Methode selbst mit dem Hinweis, dass sie eine Cookie-Richtlinie und bzw. oder eine Einwilligung erfordern kann. Stellen Sie deshalb unter Tracking settings bei der Frage „Which method should the plugin use to detect returning visitors and unique pageviews?“ auf eine dieser Optionen um:

  • Cookieless: erkennt eindeutige Besucher ohne Cookie. Laut Plugin-Code nutzt diese Methode einen täglich wechselnden Zufallswert auf dem Server.
  • None: zählt nur Seitenaufrufe ohne Unterscheidung wiederkehrender Besucher. Das ist die sparsamste Variante.

Tragen Sie darunter bei „Seitenaufrufe von diesen Benutzerrollen ausschließen“ die Rolle Administrator ein und speichern Sie mit „Änderungen speichern“.

Koko Analytics schreibt Aufrufe zunächst in eine Pufferdatei und überträgt sie per WP-Cron in die Datenbank. Neue Aufrufe erscheinen deshalb mit Verzögerung. Im Labor half der Befehl wp koko-analytics aggregate, danach stand in der Tabelle wp_koko_analytics_site_stats der Testaufruf mit einem Besucher und einem Seitenaufruf.

Verifizieren: Im Quelltext der Startseite steht ein Block window.koko_analytics = {…} mit "method":"fingerprint","use_cookie":false. Genau das zeigte das Labor nach der Umstellung auf „Cookieless“.

Verlassen Sie sich nicht auf die Einstellung allein. Andere Plugins, das Theme oder eingebettete Inhalte können eigene Cookies setzen. Prüfen Sie deshalb die Website als Besucher:

  1. Öffnen Sie ein privates Browserfenster und rufen Sie die Startseite auf. Melden Sie sich nicht an, denn das Anmelden setzt WordPress-Cookies.
  2. Öffnen Sie die Entwicklerwerkzeuge (F12), im Firefox den Reiter „Web-Speicher“, in Chrome und Edge „Anwendung“, und sehen Sie unter „Cookies“ und „Lokaler Speicher“ nach.
  3. Rufen Sie zwei, drei weitere Seiten auf und prüfen Sie erneut.

Alternativ prüfen Sie die Antwort der Messanfrage auf den Header Set-Cookie. Im Labor lieferte der Matomo-Endpunkt mit abgeschalteten Cookies nur HTTP/1.1 204 No Response ohne Set-Cookie, der Koko-Endpunkt im Modus „Cookieless“ HTTP/1.1 200 OK mit X-Robots-Tag: noindex, nofollow, ebenfalls ohne Cookie:

curl -s -D - -o /dev/null -X POST \
  -d "action=koko_analytics_collect&pa=/&po=0&r=" \
  -A "Mozilla/5.0" https://www.example.de/ | grep -i -E "^(HTTP|set-cookie)"

Beachten Sie beim Testen, dass Koko Analytics Anfragen ohne üblichen Browser-Kennung als Bot verwirft. Ein curl ohne -A wird daher nicht gezählt.

Verifizieren: Nach mehreren Seitenaufrufen als nicht angemeldeter Besucher ist die Cookie-Liste für Ihre Domain leer, und die Statistik zeigt die Aufrufe mit etwas Verzögerung an.

Schritt 5: Datenschutzerklärung anpassen und Betrieb planen

Ergänzen Sie Ihre Datenschutzerklärung um einen Abschnitt zur Webanalyse: welches Werkzeug, dass die Daten auf Ihrem eigenen Server bzw. bei Ihrem Hoster verbleiben, welche Daten verarbeitet werden, auf welcher Rechtsgrundlage und wie lange sie gespeichert werden. Die Datenschutz-Seite des Matomo-Plugins verlinkt Einstellungen zur Anonymisierung von IP-Adressen, zur Aufbewahrungsdauer und zu einem Widerspruchsmechanismus (Opt-out). Im Labor speicherte Matomo die Test-IP 127.0.0.1 bereits gekürzt als 127.0.0.0. Koko Analytics löscht alte Daten nach einer einstellbaren Frist, ab Werk sind laut Plugin-Code 36 Monate hinterlegt. Legen Sie eine kürzere Frist fest, wenn Sie keine längere Historie brauchen.

Ein Analyse-Plugin ist kein einmaliges Projekt. Matomo bringt eine eigene Anwendung mit, die regelmäßig Sicherheitsupdates erhält, und die Datenbank wächst mit jedem Besuch. Planen Sie Updates, Backups und einen Blick auf den Speicherverbrauch fest ein. Wer diese Aufgaben nicht selbst im Kalender halten möchte, kann sie abgeben: Die WordPress-Wartung von wordpressupdate.de spielt Updates von WordPress, Plugins und Themes innerhalb von 48 Stunden mit Kompatibilitätsprüfung ein und sichert die Website wöchentlich auf externen Speicher.

Verifizieren: Die Datenschutzerklärung nennt das Analysewerkzeug, die verarbeiteten Daten und die Speicherdauer, und die Speicherdauer im Plugin entspricht diesem Text.

Typische Fehler

  • Matomo zählt keine Besuche: Der Tracking-Modus steht noch auf „Deaktiviert“. Das ist der Auslieferungszustand. Stellen Sie auf „Automatisch (empfohlen)“ um.
  • „disableCookies“ fehlt im Quelltext: Ein Caching-Plugin oder der Hoster liefert eine gespeicherte Fassung der Seite aus. Leeren Sie den Seiten-Cache und prüfen Sie erneut.
  • Koko Analytics setzt doch ein Cookie: Die Methode steht noch auf „Cookie“, dem Standard. Stellen Sie auf „Cookieless“ oder „None“ um.
  • Koko Analytics zeigt keine Zahlen: Die Pufferdatei wurde noch nicht übertragen, weil WP-Cron nur bei Seitenaufrufen läuft. Warten Sie einige Minuten oder führen Sie wp koko-analytics aggregate aus.
  • „Error: Invalid mode "all"“ bei wp matomo sync: Der Befehl erwartet einen bestimmten Modus, wp help matomo sync zeigt die Syntax. Für die Tracking-Einstellungen ist er nicht nötig.
  • Trotzdem Cookies im Browser: Sie stammen von anderen Quellen, etwa eingebetteten Videos, Karten oder einem Newsletter-Formular. Prüfen Sie den Namen und die Domain des Cookies.

Häufige Fragen

Brauche ich ohne Cookies überhaupt keinen Banner mehr?

Für die Analyse selbst entfällt die Einwilligung nach § 25 TDDDG, wenn nichts im Endgerät gespeichert oder ausgelesen wird. Ob Sie insgesamt ohne Banner auskommen, hängt von allen anderen Diensten auf der Website ab. Die DSGVO-Pflichten zur Information bleiben bestehen.

Kann ich beide Plugins gleichzeitig nutzen?

Technisch ja, im Labor liefen beide parallel. Sinnvoll ist es nicht: Jede Messung kostet Serverleistung und erhöht die Datenmenge. Entscheiden Sie sich für ein Werkzeug.

Wie genau sind cookielose Zahlen?

Weniger genau als mit Cookie. Wiederkehrende Besucher werden über Tagesgrenzen hinweg nicht zuverlässig wiedererkannt. Für die Frage, welche Seiten gut laufen und woher Besucher kommen, reicht das in der Regel.

Werden meine Daten an den Hersteller übertragen?

Beide Plugins speichern die Messdaten in Ihrer WordPress-Datenbank. Im Labor lud Matomo sein Skript matomo.js und den Endpunkt matomo.php vom eigenen Server.

Testumfang

Wir haben beide Plugins unter WordPress 7.1.2 eingerichtet und die cookielose Messung geprüft. Der Matomo-Endpunkt lieferte dabei kein Set-Cookie, und bei Koko Analytics landete die Messanfrage in der Datenbank. Multisite und Caching-Plugins haben wir nicht getestet. Nutzen Sie eines davon, probieren Sie die Einrichtung am besten vorher auf einer Kopie Ihrer Website aus.

Fazit

Mit Matomo oder Koko Analytics erhalten Sie belastbare Besucherzahlen, ohne Daten an Dritte zu geben und ohne Cookies im Browser Ihrer Besucher. Entscheidend sind zwei Einstellungen, die ab Werk nicht so gesetzt sind: Matomo muss aktiviert und auf „Cookies deaktivieren“ gestellt werden, Koko Analytics von „Cookie“ auf „Cookieless“. Prüfen Sie das Ergebnis im Browser und passen Sie die Datenschutzerklärung an. Wenn Sie Updates und Backups der Website in feste Hände geben möchten, übernimmt das die WordPress-Wartung.

Weiterführende Anleitungen und Quellen

WordPressDatenschutzMatomoWebanalyseDSGVO