Gebaut für Datenschutz-Prüfungen, nicht für Marketing-Claims.
Attributa verarbeitet deine Daten auf Google Cloud in Frankfurt: Cloud Functions und Firestore in europe-west3. Roh-IPs landen nicht in Events und Auswertungen, Cookies setzt Attributa nur nach Consent. Was gespeichert wird, ist dokumentiert – hier.
- Server in Frankfurt
- Keine Roh-IPs in Events
- Automatische Löschfristen
Zwei Snippets, komprimiert je unter 4 KB
Tracking-Snippet in den <head>, Detection-Tag direkt nach <body> und vor dem Consent-Manager. Beide laden auf Wunsch über deine eigene Subdomain (CNAME). Komprimiert sind sie jeweils unter 4 KB, unkomprimiert rund 9,3 KB (t.js) und 7,7 KB (f.js).
- Shopify: Order-Webhooks (HMAC-geprüft) plus Cart-Attribut-Snippet
- Custom, WooCommerce & Shopware 6: Snippet plus Server-Side Events API (Batch, Token-Auth) – Plugins sind geplant
- Consent:
t11('consent', true, id)aus jedem CMP
Drei Consent-Modi, ein Prinzip: Datenminimierung
Nur Server-Hashes
Gesalzene SHA-256-Hashes von IP, User-Agent und deren Kombination. Keine Cookies, kein Fingerprint, keine Roh-IP. Journeys verbinden sich über zeitbegrenzte Session-Hashes und E-Mail-Hash beim Checkout.
Cookie nach Consent
Wie strict – zusätzlich ein First-Party-Cookie und optional ein Geräte-Fingerprint, sobald der Nutzer im CMP zustimmt. Widerruf löscht beides sofort.
Eigene Rechtsgrundlage
Cookie immer – nur für Setups, in denen du eine eigene Rechtsgrundlage nachweist. Wir empfehlen diesen Modus nicht.
| Datum | Gespeichert als | Zweck | Speicherort |
|---|---|---|---|
| IP-Adresse | gesalzener Hash (IPv6 vorher auf /64 gekürzt) | Session-Verknüpfung, Klickfrequenz, Betrugsabwehr | Firestore, Frankfurt |
| User-Agent | Hash + abgeleiteter Gerätetyp/Browser | Session-Verknüpfung, Bot-Erkennung | Firestore, Frankfurt |
| Hash (client- oder serverseitig, nie Klartext) | Cross-Device-Matching | Firestore, Frankfurt | |
| Klartext-IP (nur Auto-Block, Early Access) | separater Speicher, nur bei aktiviertem IP-Ausschluss | Übergabe an die Google-Ads-Ausschlussliste | Firestore, Frankfurt · automatisch gelöscht nach 7 Tagen (TTL) |
| Bestell-ID / Betrag | Klartext – übergib bei Bedarf eine pseudonyme Bestell-ID | Umsatzattribution | Firestore, Frankfurt |
Ereignisgetrieben, in Frankfurt verarbeitet
Collector
Cloud Functions in Frankfurt: Origin-Prüfung, Schema-Validierung, Anreicherung mit Land und Netz (ASN), Hashing vor der Speicherung.
Datenhaltung
Firestore in Frankfurt (europe-west3): Events, Bot-Hits und Tagesaggregate je Site. Ein BigQuery-Warehouse mit Export ist geplant.
Modelle
Journey-Stitching und sechs Attributionsmodelle alle 15 Minuten, AI-Attribution aus Markov und Shapley. Bot-Erkennung über 23 gewichtete Regeln direkt im Collector.
Schnittstellen
Server-Side Events API (Batch, Token-Auth), Shopify-Order-Webhooks (HMAC-geprüft), Bot-Hits als CSV. Geplant Analytics-API, tägliche Webhooks, Shop-Plugins.
Was wir wie lange speichern
Die Datenbank löscht Einträge nach Ablauf selbst (TTL). Die Fristen sind Voreinstellungen; Tagessummen ohne Personenbezug bleiben für Vergleiche erhalten.
| Daten | Standardfrist | Wofür |
|---|---|---|
| Roh-Events (Seitenaufrufe, Bestellungen) | 180 Tage | Grundlage für Neuberechnung und Attribution |
| Bot-Hits mit Signalen und Gründen | 180 Tage | Bot-Hits-Liste und CSV-Export |
| Journeys | 400 Tage | Journey-Ansicht, Vergleich über Monate |
| Hinweise | 180 Tage | Hinweis-Feed und Wochen-Digest |
| Kopplung Bot-Urteil ↔ Besuch | 40 Tage | deckt das 28-Tage-Attributionsfenster ab |
| Realtime-Minuten | 3 Tage | Live-Ansicht |
Fragen zur Datenschutz-Einordnung? Sprich mit uns.
Wir gehen mit deinem Datenschutzbeauftragten durch, welcher Consent-Modus zu deinem Setup passt – und liefern die Dokumentation für dein Verarbeitungsverzeichnis.