Mein Rechtsweg

Wie ich Blog Kommentare DSGVO konform ohne Abmahngefahr in WordPress nutze

Vier Klicks trennen einen freundlichen Kommentar unter einem Blogartikel von einer gespeicherten IP-Adresse, die dort rechtlich gesehen nichts zu suchen hat. Genau an diesem Punkt bin ich hängengeblieben, als ich meinen WordPress-Datenschutz für die Kommentarfunktion durchgehen wollte. Kurzer Hinweis vorab, bevor es weitergeht: Dieser Text enthält Affiliate-Links zu Tools, die ich selbst für meine Website nutze. Kaufst du darüber etwas, bekomme ich eine kleine Provision, für dich ändert sich am Preis nichts. Rechtsberatung ist das hier trotzdem nicht – ich bin Texterin, keine Juristin, und schreibe auf, was ich als Solopreneurin auf dem Weg zu einer rechtssicheren Website bei Blog-Kommentaren und DSGVO herausgefunden habe.

WordPress-Kommentare oder ein Drittanbieter-Tool – wo fängt das Risiko eigentlich an?

Die Frage klang simpel: Native Kommentarfunktion behalten oder auf ein externes Tool umsteigen? Bei genauerem Hinsehen wurde daraus eine handfeste Abwägung zwischen zwei völlig unterschiedlichen Datenschutz-Baustellen. WordPress speichert im Standardmodus die IP-Adresse jedes Kommentators in der Datenbank – ein Detail, das mir monatelang gar nicht aufgefallen war, weil es so tief in den Einstellungen vergraben liegt. Nach der Datenschutz-Grundverordnung zählt das zu den personenbezogenen Daten, und wer sie ohne nachvollziehbaren Grund speichert, bewegt sich in einem Bereich, den ich lieber meiden wollte. Meine Position vorweg, damit du nicht bis zum Schluss lesen musst: Für die meisten Solo-Blogs reicht am Ende die eingebaute Funktion mit einer zusätzlichen Checkbox, ein externes Tool lohnt sich nur in bestimmten Fällen.

Externe Kommentar-Plugins versprechen oft das genaue Gegenteil von Kopfschmerzen: einbauen, fertig, keine eigene Datenbank-Sorge mehr. Genau das machte sie für mich zunächst attraktiv, bis mir klar wurde, dass viele davon eigene Tracking-Mechanismen mitbringen, ähnlich wie eingebettete Videos, bei denen man um eine Einwilligung ebenfalls nicht herumkommt. Ein Cookie-Banner regelt dabei übrigens ein anderes Thema als die Kommentarfunktion selbst – die beiden Baustellen hatte ich am Anfang munter durcheinandergebracht. Die DSGVO-Grundlagen hatte ich mir vorher mühsam angelesen, aber bei Kommentaren ging es nochmal um eine ganz eigene Frage: Wer bekommt hier welche Daten zu sehen, und wie lange bleiben sie liegen?

Handschriftliche Notizen zur DSGVO bei Blog-Kommentaren in WordPress

Die eingebaute Kommentarfunktion: schlank, aber mit einer Altlast

Mein erster Versuch, das Problem zu lösen, war denkbar unklug: Ich hatte die Datenschutzerklärung einer befreundeten Kollegin einfach wortwörtlich übernommen, weil ihre Seite insgesamt so aufgeräumt wirkte. Beim zweiten Lesen, die Nase fast am Bildschirm und danach deutliche Fingerabdrücke auf dem glatten Monitorrand, passte praktisch nichts mehr zu meiner eigenen Situation – andere Tools, andere Kontaktwege, ein Verweis auf eine Funktion, die ich gar nicht anbot. Kopiert ist eben nicht das Gleiche wie verstanden, das musste ich mir eingestehen.

Das Impressum war für mich ohnehin Pflicht, daran gab es nie einen Zweifel, und ohne eine bestehende Datenschutzerklärung ergibt die ganze Checkbox-Geschichte bei Kommentaren sowieso keinen Sinn. Was mir fehlte, war eine Struktur, die mich durch die richtigen Fragen führt, statt mich mit Paragrafen allein zu lassen. Fündig wurde ich beim DSGVO Schritt-für-Schritt Generator, der mich Frage für Frage durch genau die Punkte führte, die bei einer Kommentarfunktion wichtig sind: Wird ein Name gespeichert, wird eine E-Mail-Adresse verlangt, und, die entscheidende Frage, wird die IP-Adresse überhaupt noch gebraucht.

Genau an diesem Punkt erinnerte ich mich daran, wie ich schon einmal mit dem DSGVO Schritt für Schritt Generator meine Website abgesichert hatte, und übertrug das gleiche Prinzip jetzt auf die Kommentarspalte: erst die unnötigen Daten identifizieren, dann erst über Technik nachdenken. Notwendig war am Ende nur der Name oder ein Pseudonym und der Kommentartext selbst – die IP-Adresse gehörte klar auf die Streichliste.

Laptop mit DSGVO Schritt-für-Schritt Generator für die Datenschutzerklärung

Warum ich mich gegen ein externes Kommentar-Plugin entschieden habe

Drittanbieter-Tools für Kommentare bringen fast immer eine zusätzliche Serververbindung mit, oft zu einem Anbieter außerhalb der EU, und genau das wollte ich meinen Lesern nicht zumuten, ohne vorher genau zu wissen, was dort passiert. Bei Kommentar-Plugins von externen Anbietern kommt sehr häufig noch Tracking dazu, das man erst im Kleingedruckten findet. Google Fonts lokal einzubinden war für mich eine andere Geschichte an einem anderen Abend, aber das Prinzip dahinter, möglichst wenig an Dritte weiterreichen, galt hier genauso.

Eigene AGB brauchte ich als Texterin ohnehin für meine Aufträge, das hat mit dem Kommentarfeld zunächst nichts zu tun, zeigte mir aber, wie viele einzelne Bausteine so eine Website am Ende braucht. Für die Tools, die ich dabei einsetze, kam außerdem die Frage nach einem AV-Vertrag dazu – falls dich interessiert, warum das so wichtig ist, findest du das in meinem Beitrag darüber, warum ich als Solopreneur für jedes Tool einen AV Vertrag brauche. Beim Newsletter mit Double-Opt-in hatte ich das gleiche Grundprinzip schon einmal durchgespielt: Bevor irgendetwas gespeichert wird, muss jemand aktiv zustimmen, und genau diese Logik habe ich am Ende auch auf die Kommentare übertragen.

Entspannte Hände auf der Tastatur nach DSGVO-konformer Einrichtung der WordPress-Kommentare

Die Checkbox, die beide Wege tatsächlich unterscheidet

Am Ende blieb ich bei der eingebauten Lösung und ergänzte sie um eine einzige Checkbox unter dem Kommentarfeld: ein Häkchen, das bestätigt, dass die Datenschutzerklärung gelesen wurde und der Kommentar gespeichert werden darf. Eine Freundin, die gerade mitten in einer Töpferkurs-Phase in einem Keramikstudio steckt, hörte sich das bei einem Kaffee am Lindenauer Markt an und meinte nur, das klinge nach der gleichen Art Geduld, die sie von ihrer Drehscheibe kennt, nur eben ohne Ton unter den Fingernägeln.

Als der Datenschutz-Scanner beim nächsten Durchlauf plötzlich keine roten Warnungen mehr anzeigte, sondern nur noch diese ruhigen grünen Symbole, saß ich eine Weile einfach nur da und ließ zum ersten Mal seit Wochen die Schultern sinken. Dauerhaft im Blick behalte ich das Thema inzwischen mit easyRechtssicher, weil dort bei Gesetzesänderungen automatisch nachgezogen wird – ein Anbieter, der seit acht Jahren am Markt ist und mit einer Refund-Rate von nur 2,72 Prozent zeigt, dass die Kundschaft offenbar zufrieden bleibt.

Für wen sich welcher Weg lohnt

Wer nur wenige Kommentare im Monat bekommt und ohnehin schon eine Datenschutzerklärung hat, kommt mit der eingebauten WordPress-Funktion plus Checkbox meistens am schnellsten zum Ziel – eine technische Anpassung, ein neuer Satz unter dem Feld, fertig. Wer dagegen viele Kommentare moderieren muss oder ohnehin schon andere externe Dienste einsetzt, für den kann ein Drittanbieter-Tool sinnvoll sein, vorausgesetzt, die Datenschutzerklärung und die Voreinstellungen werden vorher wirklich geprüft und nicht nur übernommen. Beide Wege funktionieren, nur eben nicht für die gleiche Ausgangslage, und genau deshalb lohnt sich der Vergleich, bevor man sich für eine Lösung entscheidet.

Der DSGVO Schritt-für-Schritt Generator war für mich der Einstieg, der die ganze Kommentar-Frage erst greifbar gemacht hat, gerade weil er ohne Juristendeutsch auskommt. Blog-Kommentare bleiben für mich trotzdem das, was sie sein sollten: ein Ort für echten Austausch, nicht für stille Sorge im Hintergrund.

Haftungsausschluss:
Rechtlicher Hinweis: Die Inhalte dieser Webseite dienen ausschließlich der allgemeinen Information und stellen keine individuelle medizinische, finanzielle oder rechtliche Beratung dar. Eine fachkundige Beurteilung Ihres Einzelfalls kann nur durch eine qualifizierte Fachperson erfolgen -- bitte konsultieren Sie diese vor wesentlichen Entscheidungen.

Verwandte Artikel