Hotjar zeichnet mehr auf, als viele Website-Betreiber ahnen

Hotjar gehört zu den beliebtesten Tools, um zu sehen, wie Besucher wirklich mit einer Website umgehen – wo sie klicken, wie weit sie scrollen, wo sie aussteigen. Genau diese Tiefe macht es aus Datenschutzsicht aber auch aufwendig: Hotjar setzt Cookies, baut beim Seitenaufruf automatisch Verbindungen zu eigenen Servern auf und schickt Daten teilweise in die USA. Wer Hotjar einbindet, bekommt damit gleich mehrere Datenschutzpflichten auf einmal.

Überblick

Was ist Hotjar?

Hotjar ist ein Analyse-Tool, das zeigt, wie Besucher eine Website nutzen – über Heatmaps, Aufzeichnungen von Mausbewegungen und Klicks sowie Umfrage- und Feedback-Widgets. Seit der Übernahme durch Contentsquare läuft Hotjar technisch und rechtlich unter dem Dach von Contentsquare, tritt gegenüber Website-Besuchern aber weiterhin unter dem Namen Hotjar auf.

Hotjar – DSGVO-Risiko
Cookies🔴Setzt zustimmungspflichtige Tracking-Cookies
Externe Verbindungen🔴Lädt beim Seitenaufruf automatisch Tracking-Skripte von eigenen Servern
Datenschutzerklärung🔴Muss namentlich genannt werden
Drittlandtransfer🔴Support-Zugriff auf Besucherdaten auch aus den USA
Auftragsverarbeitung🔴Vertrag mit Contentsquare erforderlich
Benutzereingaben🔴Umfrage- und Feedback-Funktionen erfassen aktive Eingaben
KI-Verarbeitung🟡Nur bei aktivierter KI-Auswertung von Umfragen

Live-check

Was lädt deine Website, bevor jemand zustimmt?

Kostenlos. Ohne Anmeldung. Ergebnis in 60 Sekunden.

Jetzt prüfen

Datenverarbeitung

Was passiert mit den Daten deiner Besucher, wenn du Hotjar einbindest?

Sobald ein Besucher eine Seite mit dem Hotjar-Code aufruft, lädt sein Browser automatisch ein Skript von Hotjar-eigenen Servern nach – noch bevor irgendjemand auf deiner Website etwas anklickt oder einer Cookie-Abfrage zustimmt. Über dieses Skript beginnt Hotjar, Bewegungen, Klicks und ganze Sitzungsverläufe aufzuzeichnen und an eigene Server zu schicken.

Parallel dazu setzt Hotjar Cookies, mit denen es einzelne Besucher über mehrere Seitenaufrufe hinweg wiedererkennt – ohne diese Cookies würde die Zuordnung der aufgezeichneten Daten zu einer Sitzung nicht funktionieren.

Wenn du zusätzlich die Umfrage- oder Feedback-Widgets von Hotjar nutzt, geben Besucher dort aktiv Text- oder Bewertungsdaten ein, die ebenfalls bei Hotjar landen. Die eigentliche Datenhaltung erfolgt zwar auf Servern in Irland, also innerhalb der EU – für Support und technische Wartung greifen aber auch Contentsquare-Gesellschaften außerhalb der EU auf diese Besucherdaten zu, unter anderem in den USA.

Und falls du in deinen Umfragen die KI-gestützte Auswertung aktivierst, gehen zusätzlich Antworten deiner Besucher an ein Sprachmodell, das die Antworten für dich zusammenfasst.

Hotjar und DSGVO: Datenübertragung zu Contentsquare-Servern in den USA
Hotjar lädt sein Tracking-Skript automatisch beim Seitenaufruf, sammelt darüber Cookies, Klicks und Umfrage-Eingaben, und der Support-Zugriff auf diese Daten reicht bis in die USA – dein Cookie-Banner muss die Verbindung blockieren, bevor der Besucher zustimmt.

Cookies

Welche Cookies setzt Hotjar und brauchen sie eine Zustimmung?

Hotjar setzt mehrere Cookies, sobald das Tracking-Skript lädt: Ein Session-Cookie hält fest, welche Klicks und Bewegungen zu einem einzelnen Besuch gehören, ein zweites, langlebiges Cookie vergibt eine feste Kennung für wiederkehrende Besucher und bleibt bis zu einem Jahr gültig. Beide dienen ausschließlich dazu, das Verhalten einzelner Besucher nachzuvollziehen – für den Betrieb deiner Website selbst sind sie nicht notwendig. Damit gehören sie in die Kategorie zustimmungspflichtiger Cookies, wie es auch die Datenschutzanwälte hinter Cookiebox.pro einordnen. Dein Cookie-Banner muss diese Cookies blockieren, bis der Besucher zustimmt.

Externe Verbindungen

Zu welchen Servern baut Hotjar eine Verbindung auf?

Das Hotjar-Skript lädt beim Seitenaufruf automatisch weiteren Code von Hotjar-eigenen Servern nach und schickt darüber die aufgezeichneten Bewegungs- und Klickdaten zurück. Das passiert unabhängig davon, ob ein Besucher später überhaupt mit der Seite interagiert – schon das Laden des Skripts überträgt die IP-Adresse des Besuchers an Hotjar. Eine Website-Funktion, die davon abhängt, gibt es nicht: Deine Seite läuft technisch genauso gut ohne diese Verbindung, nur eben ohne die Auswertung durch Hotjar. Dein Cookie-Banner muss diese Verbindung blockieren, bis der Besucher zustimmt.

Benutzereingaben

Was passiert mit Eingaben in Hotjar-Umfragen und Feedback-Widgets?

Wenn du die Umfrage- oder Feedback-Funktion von Hotjar auf deiner Website einbindest, tippen Besucher dort Bewertungen oder Freitext-Antworten ein. Diese Angaben gehen erst raus, wenn das Formular abgeschickt wird – ein Cookie-Banner hilft hier nicht. Direkt beim Formular muss ein Hinweis auf deine Datenschutzerklärung stehen, und weil die Daten an Hotjar weitergegeben werden, brauchst du dafür einen Vertrag mit Contentsquare.

Drittlandtransfer

Gehen Daten deiner Besucher in die USA?

Die eigentlichen Besucherdaten aus Hotjar liegen auf Servern in Irland, also innerhalb der EU. Für Support, Wartung und technische Betreuung greift aber auch Content Square, Inc. mit Sitz in den USA auf diese Daten zu – das bestätigt Contentsquare selbst in seiner öffentlichen Übersicht der beteiligten Dienstleister. Die USA gelten aus EU-Sicht nicht automatisch als sicheres Land für Daten; Contentsquare beruft sich für diesen Zugriff auf ein Abkommen zwischen der EU und den USA, das solche Datenübertragungen unter bestimmten Voraussetzungen erlaubt.

Auftragsverarbeitung

Brauchst du einen Vertrag mit Hotjar?

Weil Hotjar die Daten deiner Website-Besucher in deinem Auftrag verarbeitet und nicht für eigene Zwecke nutzt, brauchst du einen Vertrag mit Contentsquare, der genau das regelt. Contentsquare stellt diesen Vertrag zum Abschluss über seine Rechtsdokumente bereit – ohne diesen Vertrag darfst du Hotjar auf deiner Website eigentlich nicht einsetzen.

KI-Verarbeitung

Verarbeitet Hotjar Besucherdaten mit KI?

Hotjar bietet für seine Umfragen eine Funktion, die Antworten deiner Besucher automatisch von einem Sprachmodell zusammenfassen und auswerten lässt. Aktivierst du diese KI-Auswertung in deinen Umfragen, gehen die Freitext-Antworten deiner Besucher an dieses Sprachmodell weiter. Lässt du die Funktion aus, bleibt die reine Umfrage- und Feedback-Erfassung davon unberührt – Hotjar funktioniert auch ohne sie vollständig.

Datenschutzerklärung

Muss Hotjar in deine Datenschutzerklärung?

Hotjar muss namentlich in deiner Datenschutzerklärung stehen, weil es Cookies setzt, automatisch Verbindungen zu eigenen Servern aufbaut und Daten auch außerhalb der EU verarbeitet. e-recht24.de führt dafür einen eigenen Musterbaustein, den du direkt für Hotjar verwenden kannst.

TEXTVORSCHLAG FÜR DEINE DATENSCHUTZERKLÄRUNG
Unverbindliches Beispiel — ersetzt keine Rechtsberatung. Passe ihn an deine Nutzung an.

Wir nutzen Hotjar für Heatmaps & Session-Replay.

Hotjar setzt beim Laden der Website Cookies bzw. ähnliche Kennungen ein und baut eine Verbindung zu Servern von Content Square, Inc. auf. Beides ist nicht technisch notwendig und erfolgt auf Grundlage deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Dabei können unter anderem die IP-Adresse sowie Browser- und Geräteinformationen verarbeitet werden. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen.

Wenn du über ein Formular von Hotjar deine Daten eingibst, werden diese durch ein KI-System verarbeitet und an Content Square, Inc. übermittelt. Soweit Content Square, Inc. die Daten in unserem Auftrag verarbeitet, besteht ein Vertrag zur Auftragsverarbeitung gemäß Art. 28 DSGVO.

Bei der Nutzung von Hotjar kann eine Übermittlung personenbezogener Daten in die USA stattfinden. Grundlage der Übermittlung ist das EU-US Data Privacy Framework.

Alternative

Gibt es datenschutzfreundlichere Alternativen zu Hotjar?

Hier siehst du, wo Hotjar im DSGVO-Vergleich zu anderen Heatmaps & Session-Replay steht – sortiert nach Datenschutzarbeit. So erkennst du auf einen Blick, ob es Alternativen mit weniger Datenschutzaufwand gibt oder Hotjar in Sachen Datenschutz bereits gut aufgestellt ist.

Fehler

Welche Fehler kommen bei Hotjar in unseren DSGVO-Checks am häufigsten vor?

Hotjar taucht bei 1 % der Websites auf, die unser DSGVO-Scanner bisher geprüft hat. Dabei wurden folgende Fehler festgestellt:

1
Zustimmungspflichtige Cookies ohne Einwilligung gesetzt
100 %
2
Externe Verbindungen ohne Einwilligung gestartet
100 %
3
Fehlende Einträge in der Datenschutzerklärung
100 %

Prozentangaben beziehen sich auf Websites, bei denen Hotjar gefunden wurde.

DSGVO-Check

Warum lohnt sich ein DSGVO-Check für Hotjar auf deiner Website?

Ein Scan zeigt dir direkt, ob und wie Hotjar auf deiner Website aktiv ist – welche Cookies es setzt, welche Verbindungen es aufbaut und ob dein Cookie-Banner sie tatsächlich blockiert, statt das mühsam selbst im Quellcode nachzuprüfen.

Jeder DSGVO-Scan liefert außerdem echte Signale, die wir bekannten Tools wie Hotjar zuordnen oder als neuen Fall aufnehmen und weiter recherchieren. Je mehr Websites scannen, desto genauer und aktueller wird die Erkennung für alle – auch für Tools, die noch niemand bei uns gemeldet hat.

Datenschutz-Scan

Hier haben wir für dich recherchiert