Warum GA4 dir weit weniger als 100 % deiner User zeigt — und wie Privacy-first-Tools die Lücke schließen.

Cookie-Banner, Data Modeling, Browser-Restrictions, ITP, ETP und die rechtlichen Constraints hinter jeder „(other)“-Zeile in deinen GA4-Reports. Wir gehen durch, wo 30–60 % der Visitor-Daten verschwinden und was eine Privacy-first-Architektur tatsächlich anders macht.

Wichtigste Erkenntnisse · TL;DR
  • GA4 kann 30–60 % der EU-Visitor verfehlen — durch fünf sich aufaddierende Faktoren, von denen sich keiner im Dashboard fixen lässt.
  • Je nach Studie verbergen Cookie-Banner allein 35–65 % des europäischen Traffics; Ad Blockers, ITP, ETP und DNS-Blocking schneiden jeweils weitere Scheiben ab.
  • Weil nie personenbezogene Daten erhoben werden, kann eine Privacy-first-Architektur die Consent-Abhängigkeit drastisch reduzieren — die Visitor-Zählung wird nahezu vollständig.
  • EU-only-Hosting macht dich unabhängig von der Schrems-II-/Data-Privacy-Framework-Debatte, die beim Senden von Visitor-Daten an US-Infrastruktur entsteht.

Wenn du Google Analytics 4 auf einer europäischen Website betreibst, triffst du fast sicher Entscheidungen auf Basis unvollständiger Daten. Schätzungen aus Consent-Rate- und Blocker-Studien legen nahe, dass GA4 zwischen 30 % und 60 % der tatsächlichen Visitor einer typischen EU-Site verfehlen kann. Das ist kein Bug — es ist eine strukturelle Konsequenz aus der Funktionsweise von GA4, dem rechtlichen Umfeld und dem Browser-Ökosystem, von dem es abhängt.

Dieser Artikel schlüsselt genau auf, warum GA4 Daten verliert, welche Mechanismen dafür verantwortlich sind und wie eine grundlegend andere Architektur — eine, die die Consent-Abhängigkeit minimiert, weil nie personenbezogene Daten erhoben werden — nahezu volle Sichtbarkeit liefern kann und dabei DSGVO-konform by design bleibt.

Die fünf Schichten des Datenverlusts in GA4

Die Datenlücke von GA4 entsteht nicht durch einen einzelnen Faktor. Sie ist das Compound-Ergebnis aus fünf unabhängigen Mechanismen, von denen jeder eine Scheibe deiner Visitor aus dem Datensatz herausschneidet.

1. Consent Mode und Cookie-Banner

Nach GDPR und der ePrivacy-Richtlinie braucht jedes Tool, das Cookies setzt oder personenbezogene Daten für Analytics verarbeitet, eine ausdrückliche, informierte Einwilligung des Visitors vor Beginn der Datenerhebung. GA4 nutzt Cookies (_ga, _ga_<container>) und übermittelt Daten an Google, das personenbezogene Signale auch in den USA verarbeitet — so oder so Verarbeitung personenbezogener Daten nach EU-Recht.

Cookie-Consent-Opt-in-Raten · nach Region
EU · 2025–2026
Für GA4 unsichtbar (kein Consent) Von GA4 getrackt
Illustrative Bandbreiten auf Basis veröffentlichter Consent-Studien (2025)

Googles „Consent Mode v2“ versucht das zu patchen, indem cookieless Pings für nicht-zustimmende Visitor gesendet werden und Machine Learning die fehlenden Daten modelliert. Das bringt aber ein anderes Problem mit sich: die Zahlen in deinem Dashboard sind keine gemessenen Daten — es sind statistische Schätzungen.

2. Ad Blockers

Ad Blockers blockieren Requests an google-analytics.com und googletagmanager.com auf Netzwerkebene. Ad-Blocker-Nutzung in Europa:

  • Desktop: Studien verorten die Ad-Blocker-Nutzung bei 30–42 % der User
  • Mobile: nach den meisten Schätzungen 15–20 %, mit Brave und Firefox Focus wachsend
  • Tech-affines Publikum: geschätzt 50–70 % (Entwickler-Sites, SaaS, Fintech)

3. ITP und ETP

Apples Safari (ITP) begrenzt JavaScript-gesetzte Cookies auf 7 Tage. Mozillas Firefox (ETP) blockiert bekannte Tracking-Domains. Zusammen betreffen sie geschätzt 30–40 % des EU-Web-Traffics mit beschädigten Session-Daten.

4. Blocking auf Netzwerkebene

Pi-hole, AdGuard Home, Firmen-Firewalls und VPNs mit eingebautem Blocking verhindern, dass google-analytics.com überhaupt aufgelöst wird. Kein Signal erreicht Google.

5. Sampling und Verarbeitungsverzögerungen

Der Free-Tier von GA4 wendet Sampling auf Explorationen über große Zeiträume an. Kombiniert mit 24–48 Stunden Processing-Delay triffst du Entscheidungen auf modellierten, gesampelten und verzögerten Daten.

Der Compound-Effekt: was du wirklich siehst

Diese fünf Faktoren stapeln sich. Jeder schneidet eine Scheibe aus dem ab, was nach dem vorherigen übrig bleibt.

Wo deine Visitor wirklich landen · deutsches B2B-SaaS (illustratives Modell)
Compound Loss · Waterfall Chart
Alle tatsächlichen Visitor
Page-Load-Events auf deinem Server
100 % Baseline
100 %
Nach Cookie-Consent
−55 % · Banner-Ablehnung
45 % zugestimmt
45 %
Nach Ad Blockers
−16 % vom Gesamtwert
29 % erreichen GA4
−16 %
29 %
Nach ITP-/ETP-Verzerrung
−10 % haben falsch zugeordnete Sessions
19 % akkurat
81 % fehlen oder sind modelliert
19 %
In diesem illustrativen Modell zeigt GA4 akkurate, vollständige Daten für ungefähr 19–29 % des tatsächlichen EU-Traffics — Annahmen siehe oben.

Das ist ein illustratives Modell, keine Messung. Die 19–29-%-Zahl geht von typischen deutschen B2B-Consent- und Blocker-Raten aus. Bei Developer-Tools oder Fintech kann sie unter ~15 % fallen.

Wie eine Privacy-first-Architektur das löst

Die Kern-Erkenntnis: wenn du nie personenbezogene Daten erhebst, stellt sich die Consent-Frage kaum noch. Personenbezogene Daten weg — und der größte Teil der Consent-Abhängigkeit gleich mit.

„Die Privatsphäre des Visitors wird durch die Architektur geschützt, nicht durch einen Consent-Dialog. Das Ergebnis ist für beide Seiten besser.“— internes datataste-Designprinzip

1. First-Party-Cookies, keine personenbezogenen Daten

datataste nutzt First-Party-Cookies und localStorage für die Session-Kontinuität — eine zufällige ID, keine personenbezogenen Daten. Kein _ga-Cookie, kein Third-Party-Cookie. Safaris ITP begrenzt dieses First-Party-Cookie auf 7 Tage wie jedes per Script gesetzte Cookie — datataste speichert eine zufällige First-Party-Visitor-ID (Cookie + localStorage) ohne personenbezogene Daten, und Sessions und Pageviews hängen nicht so an diesem Cap wie GA4s User-Metrik. Und da datataste keine Cross-Site-Cookies setzt, steht es derzeit nicht auf Firefox' Tracker-Liste, sodass ETP seinen First-Party-State unangetastet lässt.

2. IP-Adressen werden verworfen, nicht gespeichert

Die rohe IP wird anonymisiert, für einen einzigen city-level Geo-Lookup verwendet und dann sofort verworfen. Die vollständige IP wird nie in Analytics-Daten gespeichert.

3. First-party, same-origin Requests

Daten gehen an collect.yourdomain.com, nicht an google-analytics.com. Ad Blockers haben keinen Grund, das zu blockieren.

Die Ad-Blocker-Resilienz ist kein Hack. Es ist eine natürliche Folge der first-party-Architektur — kein Domain-Masking, keine Proxy-Tricks.

4. Datenresidenz nur in der EU

Alle Daten werden auf Hetzner Cloud in Deutschland verarbeitet und gespeichert — unabhängig von der US-Transfer-Debatte.

Was „100 % Tracking“ wirklich bedeutet

Nahezu jeder Visitor, der deine Seite lädt, wird gezählt — die Zählung hängt nicht an der Banner-Zustimmung, und keine Third-Party-Domain wird geblockt. Das heißt nicht, personenbezogene Daten ohne Consent zu erheben — es werden keine personenbezogenen Daten erhoben.

Side-by-side: GA4 vs datataste

FaktorGA4datataste
Consent nötig✕ JaCookies + Daten an Google gesendet✓ Minimiertauf minimale Consent-Abhängigkeit ausgelegt — keine PII erhoben
Ad-Blocker-Impact✕ 30–42 %auf Netzwerkebene geblockt✓ Minimalfirst-party Endpoint, nicht auf gängigen Blocklisten
ITP-/ETP-Impact✕ Cookie-Cap7-Tage-Reset, aufgeblähte User-Zahlen✓ Keine Session-VerlusteGleicher Cap, aber Sessions & Pageviews unberührt
Sampling✕ Jabei langen Zeiträumen, Free-Tier✓ Nieimmer Rohzählungen
Processing-Delay✕ 24–48 hBatch-Verarbeitung✓ EchtzeitIngest unter einer Sekunde
Datenresidenz✕ USAGoogle Cloud, multi-region✓ nur EUHetzner, Deutschland
Schrems-II-Risiko✕ US-TransferUS-Transfer unter dem Data Privacy Framework✓ KeinsDaten verlassen nie die EU
Typische Datenabdeckung✕ ~19–29 %der tatsächlichen EU-Visitor (illustratives Modell)✓ ~100 %der tatsächlichen EU-Visitor

Der Zweck der GDPR ist es, Individuen davor zu schützen, identifiziert, profiliert und gezielt angesprochen zu werden. Privacy-first Analytics erreicht das besser als consent-basierte Tools:

  1. So gebaut, dass keine personenbezogenen Daten verarbeitet werden müssen. Die GDPR greift nur bei personenbezogenen Daten.
  2. Kein Cross-Site-Tracking. Jede Property ist isoliert.
  3. Kein Profiling. Keine persistenten Identifier, die einer Person zugeordnet werden.
  4. Legitimate Interest kann greifen gemäß Art. 6(1)(f) — dokumentiere deine eigene Abwägung.

Fazit

Die Datenlücke von GA4 ist strukturell und nicht reparierbar. Privacy-first-Tools beseitigen die Consent-Abhängigkeit, das Ad-Blocker-Problem und das Browser-Restriktions-Problem weitgehend gleichzeitig. Nahezu vollständige, akkurate Echtzeitdaten — mit einem strikteren Privacy-Ansatz als GA4.

Zitierte Quellen

  1. Veröffentlichte Consent-Rate-Studien (Cookiebot, Usercentrics, IAB Europe TCF, 2025)
  2. IAB Europe TCF Transparency Reporting
  3. Veröffentlichte Ad-Blocker-Studien (Statista, 2025)
  4. CJEU C-582/14 (Breyer v. Bundesrepublik)
  5. CNIL Audience Measurement Exemption
Probier es auf deiner eigenen Site

Sieh deine echten Zahlen in 14 Tagen.

Snippet einbinden, ab Tag eins vollständige Daten erhalten und am Ende der Woche deinen eigenen GA4-vs-datataste-Chart lesen. Keine Kreditkarte. EU-gehostet.

Demo buchen
Über den Autor
SF
Sascha Fuß
Founder & CEO · datataste
Baut Analytics-Tools bei Köln. Hat zuvor mit seiner Agentur Web- und Data-Analytics für mehrere Konzerne verantwortet.