Architektur
Jeder Schritt an einer nachvollziehbaren Stelle.
Eine Analytics-Architektur ist nur so vertrauenswürdig wie ihre Nachvollziehbarkeit. Diese Seite beschreibt den Weg eines Ereignisses vom Browser bis zur Datenbank und benennt an jeder Station, was gespeichert wird.
Der Weg eines Ereignisses
Vier Stationen, jede mit klarer Aufgabe.
- 1. Tracker im BrowserEin kleines statisches Skript mit data-wmid. Es setzt keine Cookies, liest keinen Browser-Speicher und erhebt keine Merkmale für Fingerprinting. Browser mit aktiviertem DNT oder GPC werden ausnahmslos übersprungen.
- 2. Ingest am RandDas Ereignis wird per POST an den Ingest-Endpunkt gesendet. Dort werden Bot-Erkennung anhand des User-Agent und die Ableitung des Landes aus plattformseitigen Headern durchgeführt. Die rohe IP-Adresse wird nicht gespeichert.
- 3. Serverseitige VerarbeitungBesucher- und Sitzungskennungen entstehen als serverseitige HMAC-Hashes, beschränkt auf die jeweilige Website. Die Quellenattribution wird gegen eine explizite Nachschlagetabelle berechnet, nicht über ein Modell.
- 4. Speicherung in PostgreSQLEreignisse und Bot-Besuche werden getrennt gespeichert. Abfragen sind auf den Workspace beschränkt; die Existenz eines Ereignisses wird über Workspace-Grenzen hinweg nicht preisgegeben.
Was gespeichert wird
Und was ausdrücklich nicht.
| Feld | Gespeichert | Anmerkung |
|---|---|---|
| Pfad der Seite | Ja | Ohne Parameter mit personenbezogenem Charakter |
| Referrer-Quelle | Ja | Zugeordnete Quelle, nicht die vollständige URL |
| UTM-Parameter | Ja | Byte für Byte, unverändert |
| Besucherkennung | Ja | HMAC-Hash, auf eine Website beschränkt |
| Land | Wenn vorhanden | Aus plattformseitigem Header, keine GeoIP-Abfrage |
| Rohe IP-Adresse | Nein | Wird nicht gespeichert |
| Vollständiger User-Agent | Nein | Nur Signaturname und Anbieter |
| Rohe HTTP-Header | Nein | Werden nicht aufbewahrt |
| Anzeigen-Klick-IDs | Verschlüsselt | Serverseitig, nie angezeigt |
Vertrauensgrenzen
Was clientseitig ist und was nicht.
Alles, was ein Besucher senden kann, wird als nicht vertrauenswürdig behandelt. Die Bot-Erkennung, die Ableitung des Landes und die Vergabe der Kennungen finden serverseitig statt, weil ein Browser sie sonst fälschen könnte. Der öffentliche wmpk_-Schlüssel gehört in den Browser; der wmsk_-Schlüssel niemals.