App-Analytics ohne Datenschutz-Ärger

Welche Nutzungsdaten du in deiner App messen solltest, wo eine Einwilligung nötig wird und wie sich Statistik und Tracking unterscheiden.

Ohne Zahlen weißt du nicht, ob deine App genutzt wird – und mit den falschen Zahlen kann daraus ein Datenschutzproblem werden. Zwischen diesen beiden Fehlern liegt ein schmaler, aber gut begehbarer Weg. Vorab der Rahmen: Dieser Artikel ist keine Rechtsberatung. Er ordnet die Begriffe und beschreibt die technische Seite; was für deine App konkret gilt, bewertet dein Datenschutzbeauftragter oder Anwalt.

Drei Dinge, die alle „Analytics“ heißen

Absturzberichte. Die App stürzt ab, ein Bericht mit Gerätetyp, Betriebssystemversion und der Stelle im Code geht an einen Dienst. Für die Wartung sind solche Berichte sehr wertvoll – rechtlich sind sie damit aber nicht automatisch einwilligungsfrei, denn sie enthalten Daten, die sich auf ein Gerät und damit unter Umständen auf eine Person beziehen lassen. In der Datenschutzerklärung sollten sie deshalb vorkommen.

Nutzungsstatistik. Welche Funktion wird wie oft genutzt, an welcher Stelle brechen Nutzer ab, wie viele kommen nach einer Woche wieder? Das sind die Zahlen, die dir sagen, ob die App ihren Zweck erfüllt. Vieles davon lässt sich ohne Bezug zur Einzelperson erheben – wenn man es von Anfang an so anlegt. Nicht alles: Wer Wiederkehr messen will, muss ein Gerät wiedererkennen, und dafür braucht es eine Kennung, die auf dem Gerät liegt.

Tracking. Das Verhalten eines Nutzers wird über deine App hinaus verfolgt, zum Beispiel über eine Werbe-Kennung, um Werbung zu steuern oder Profile zu bilden. Das ist die Kategorie, um die sich die strengen Regeln drehen – und die wir für eine Betriebs-App so gut wie nie empfehlen.

Verwechselt werden die drei leicht, weil dasselbe Werkzeug je nach Konfiguration mehrere davon abdecken kann. Die Frage ist nicht, ob du ein Analytics-Werkzeug einsetzt, sondern welche seiner Funktionen du einschaltest.

Wo die Einwilligung ins Spiel kommt

Als Orientierung, ohne Bewertung deines Falls: In Deutschland regelt § 25 des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG, früher TTDSG), dass die Speicherung von Informationen in der Endeinrichtung des Endnutzers oder der Zugriff auf dort bereits gespeicherte Informationen eine Einwilligung voraussetzen. Absatz 2 nennt dazu zwei Ausnahmen; die für Apps näherliegende ist, dass Speicherung oder Zugriff unbedingt erforderlich sind, damit der Anbieter eines digitalen Dienstes einen vom Nutzer ausdrücklich gewünschten digitalen Dienst zur Verfügung stellen kann (Gesetzestext, Stand 2026). Dazu kommt die DSGVO für alles, was personenbezogen ist. Für die Praxis heißt das grob: Was die App zum Funktionieren braucht, ist eine andere Kategorie als das, was dir Auswertung ermöglicht – und für Werbezwecke gelten die strengsten Anforderungen.

Dazu kommen Vorgaben der Plattformen, die damit gern verwechselt werden (Stand 2026): Apple verlangt ab iOS 14.5 die Erlaubnis des Nutzers über das Framework „App Tracking Transparency“, bevor eine App ihn über Anbieter hinweg verfolgt oder auf die Werbe-Kennung des Geräts (IDFA) zugreift. Google Play verlangt für veröffentlichte Apps das ausgefüllte Formular zum Datensicherheitsabschnitt, Apple die Datenschutzangaben in App Store Connect – beides ist Voraussetzung dafür, eine App zu veröffentlichen oder zu aktualisieren. Der Sache nach sind das Plattform-Vorgaben und keine datenschutzrechtliche Einwilligung – sie kommen zur rechtlichen Prüfung dazu, nicht an ihre Stelle. Wie die für deine App ausfällt, beurteilt dein Anwalt oder Datenschutzbeauftragter. Was die Stores sonst prüfen, steht in „App im Store veröffentlichen“.

Der datensparsame Weg – die technische Seite

Für eine Betriebs-App, die Kunden oder Mitarbeitern dient, empfehlen wir kein Tracking. Was du brauchst, bekommst du so:

  • Ereignisse statt Personen. Gezählt wird „Termin gebucht“, nicht „Frau Müller hat um 14:02 Uhr gebucht“. Keine Nutzer-ID im Ereignis, keine Werbe-Kennung, keine genaue Ortsangabe.
  • Aggregation. Ausgewertet werden Summen und Anteile pro Tag oder Woche, nicht Verläufe einzelner Geräte.
  • Sparsame Kennungen. Wird für die Wiederkehr eine Gerätekennung gebraucht, dann eine eigene, zufällige – keine Werbe-Kennung, löschbar, und mit der Frage an den Anwalt, ob sie ohne Einwilligung gesetzt werden darf.
  • Kurze Aufbewahrung. Rohdaten nach wenigen Wochen löschen, Summen behalten.
  • Kontrolle über den Speicherort. Wo die Zahlen liegen, hängt vom Werkzeug ab. Wer den Ort selbst bestimmen will, wertet im eigenen Backend aus – was das bedeutet, steht in „Firebase, Supabase oder eigenes Backend?“.
  • Transparenz. Die Datenschutzerklärung nennt, was gemessen wird und womit. Wenn eine Einwilligung nötig ist, kommt sie als eigener, verständlicher Dialog – nicht als Häkchen im Kleingedruckten.

Ob dieser Weg in deinem Fall ohne Einwilligung auskommt, entscheidet nicht die Technik, sondern die rechtliche Bewertung. Die Technik kann nur dafür sorgen, dass es so wenig wie möglich zu bewerten gibt.

Was du überhaupt messen solltest

Weniger, als die Werkzeuge anbieten. Drei Zahlen sagen dir, ob deine App funktioniert:

  1. Aktivierung. Wie viele, die die App öffnen, führen die erste sinnvolle Aktion aus – buchen einen Termin, legen einen Auftrag an? Ist diese Zahl niedrig, lohnt der erste Blick auf den Einstieg.
  2. Wiederkehr. Wie viele kommen in der zweiten Woche zurück? Eine App, zu der niemand zurückkommt, ist im Alltag nicht angekommen – warum das die eigentliche Frage ist, steht in „Damit deine App wirklich genutzt wird“.
  3. Abbruch. An welchem Schritt hören Nutzer auf? Diese Stelle ist der naheliegendste Ansatzpunkt für eine Verbesserung.

Dazu die Absturzrate, aber die kommt aus den Absturzberichten. Alles andere – Verweildauer, Klickpfade, Bildschirmaufzeichnungen – führt nach unserer Erfahrung selten zu einer Entscheidung und wirft dafür zusätzliche Datenschutzfragen auf.

Und wenn deine App Benachrichtigungen schickt: Miss, wie viele nach einer Nachricht abschalten. Es ist eine der ehrlichsten Zahlen, die du über deine Push-Strategie bekommst › „Push-Nachrichten – helfen oder nerven?“.

Was das im Projekt bedeutet

Analytics ist in unserer Preisliste keine eigene Position – die Einbindung eines Standard-Werkzeugs rechnen wir im Projektsetup mit; was genau dazugehört, hält das Angebot fest. Aufwand entsteht an anderer Stelle: beim Konzept, welche Ereignisse gezählt werden, beim Einwilligungsdialog, falls einer nötig ist, und bei den Angaben in Store und Datenschutzerklärung. Wer das am Anfang klärt, muss es später nicht unter Zeitdruck nachholen – etwa wenn bei der Store-Prüfung Angaben fehlen oder ein Nutzer nachfragt. Die technische Seite des Datenschutzes insgesamt beschreibt „DSGVO in Apps“.

Fazit

Trenne Absturzberichte, Nutzungsstatistik und Tracking – und lass das dritte weg. Miss Ereignisse statt Personen, aggregiere, lösche früh, und kläre mit deinem Datenschutzbeauftragten, ob der datensparsame Weg in deinem Fall ohne Einwilligung auskommt. Drei Zahlen reichen, um zu wissen, ob die App funktioniert.

Wenn du überlegst, was deine App messen soll: Im kostenlosen Erstgespräch gehen wir es durch. Wir antworten werktags innerhalb von 24 Stunden.

Lass uns über deine App sprechen.

Kostenloses Erstgespräch, 30–45 Minuten: Du erzählst, wir fragen nach – und du bekommst eine Einschätzung zu Aufwand, Zeitplan und dem sinnvollsten ersten Schritt. Antwort werktags innerhalb von 24 Stunden.