Kurz gesagt: Akismet ist ein Spam-Filter von Automattic, dem Unternehmen hinter WordPress.com. Wenn du auf einer Website mit Akismet kommentierst, werden deine IP-Adresse, deine Browser-Kennung (User-Agent), dein Name, deine E-Mail-Adresse, deine Website und der Kommentartext zur Prüfung an Server von Automattic, auch in den USA, geschickt. Laut Akismet werden die meisten dieser Daten nach zwei Wochen bis 90 Tagen automatisch gelöscht. Deine Rechte auf Auskunft, Löschung und Widerspruch machst du zuerst beim Betreiber der Website geltend, auf der du kommentiert hast.
Diese Seite gibt es seit vielen Jahren. Tausende deutschsprachige Blogs verlinken unter ihrem Kommentarformular hierher, meist mit dem Satz „Ich erkläre mich damit einverstanden, dass meine eingegebenen Daten und meine IP-Adresse nur zum Zweck der Spamvermeidung durch das Programm Akismet in den USA überprüft und gespeichert werden“ und dem Link „Weitere Informationen zu Akismet und Widerrufsmöglichkeiten“. Dieser Text stammt aus dem Plugin Akismet Privacy Policies von Inpsyde. Weil sich rechtlich und technisch seitdem viel geändert hat, haben wir die Antwort komplett neu geschrieben: zuerst für dich als Kommentierende oder Kommentierenden, danach für Seitenbetreiber.
Was ist Akismet?
Akismet ist ein Cloud-Dienst gegen Kommentar-Spam. Das gleichnamige WordPress-Plugin ist bei vielen Installationen vorinstalliert. Es fragt bei jedem neuen Kommentar, jeder Kontaktformular-Nachricht (sofern das Formular-Plugin Akismet unterstützt) oder jeder Registrierung die Server von Automattic, ob es sich um Spam handelt. Die Bewertung beruht auf Mustern, die Akismet über Millionen von Websites hinweg erkennt. Deshalb funktioniert der Dienst nur, wenn Daten an Automattic übertragen werden. Eine rein lokale Prüfung ist mit Akismet nicht möglich.
Welche Daten Akismet verarbeitet
Die technische Schnittstelle von Akismet ist öffentlich dokumentiert. Bei der Prüfung eines Kommentars (Aufruf comment-check) sind nur die Adresse der Website und die IP-Adresse der kommentierenden Person Pflicht. Das WordPress-Plugin übermittelt aber in der Regel deutlich mehr, weil die Erkennung mit mehr Daten genauer wird:
| Datum | Beispiel | Personenbezug |
|---|---|---|
| IP-Adresse | 203.0.113.42 | ja |
| User-Agent (Browser-Kennung) | Mozilla/5.0 (Windows NT 10.0 …) | in Kombination ja |
| Referrer (vorher besuchte Seite) | https://www.google.de/ | in Kombination ja |
| Name | Anna M. | ja |
| E-Mail-Adresse | anna@example.org | ja |
| Website-Adresse | https://anna-bloggt.example | ja |
| Kommentartext | der komplette Inhalt | kann Personenbezug enthalten |
| Seite, Zeitpunkt, Sprache | URL des Beitrags, Datum, „de“ | in Kombination ja |
Zusätzlich speichert das Plugin in der WordPress-Datenbank beim jeweiligen Kommentar einen Verlauf, wann und mit welchem Ergebnis Akismet ihn geprüft hat. Diese Daten bleiben auf dem Server des Seitenbetreibers.
Wo die Daten landen und wie lange sie gespeichert werden
Akismet wird von Automattic Inc. mit Sitz in den USA betrieben. Nach eigener Aussage erfolgt die Übermittlung in die USA und in andere Länder außerhalb der EU auf Grundlage der EU-Standardvertragsklauseln (Standard Contractual Clauses, SCC), die Teil des Auftragsverarbeitungsvertrags (DPA) von Automattic sind. Zur Speicherdauer schreibt Akismet, dass für den überwiegenden Teil der Spam-bezogenen Daten kurze Fristen zwischen zwei Wochen und 90 Tagen gelten, danach werden sie automatisch gelöscht. Kommentare, die ein Seitenbetreiber nachträglich als „nicht erkannten Spam“ meldet, behält Akismet laut Automattic, um die Erkennung zu verbessern.
Für Kommentierende: deine Rechte und dein Widerruf
Verantwortlich im Sinne der DSGVO ist der Betreiber der Website, auf der du kommentiert hast. Akismet arbeitet für ihn als Dienstleister. Deine Anfragen richtest du deshalb zuerst an den Seitenbetreiber. Die Kontaktdaten findest du im Impressum und in der Datenschutzerklärung der Website.
- Widerruf deiner Einwilligung: Hast du beim Kommentieren eine Checkbox zur Akismet-Prüfung angehakt, kannst du diese Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO). Eine formlose E-Mail an den Seitenbetreiber genügt. Die Prüfung, die bereits stattgefunden hat, bleibt davon unberührt.
- Widerspruch: Stützt der Betreiber die Prüfung auf sein berechtigtes Interesse, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, widersprechen (Art. 21 DSGVO).
- Löschung deines Kommentars und deiner Daten: Verlange die Löschung beim Seitenbetreiber (Art. 17 DSGVO). WordPress bringt dafür ein eigenes Werkzeug mit, mit dem der Betreiber alle Daten zu deiner E-Mail-Adresse löschen kann.
- Auskunft: Du kannst fragen, welche Daten über dich gespeichert sind (Art. 15 DSGVO). Auch dafür gibt es in WordPress ein Export-Werkzeug.
- Beschwerde: Reagiert der Betreiber nicht, kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren, zum Beispiel bei der Behörde deines Bundeslandes (Art. 77 DSGVO).
Willst du Akismet ganz aus dem Weg gehen, bleibt dir nur, auf Seiten mit Akismet nicht zu kommentieren. Eine Opt-out-Möglichkeit für einzelne Kommentare bietet Akismet nicht, denn ohne Prüfung kann es Spam nicht erkennen.
Für Seitenbetreiber: Akismet datenschutzkonform einsetzen
Akismet lässt sich in Deutschland, Österreich und der Schweiz einsetzen, wenn du ein paar Pflichten erfüllst. Diese Schritte solltest du erledigen, bevor du das Plugin aktivierst:
- Den richtigen Tarif wählen: Der Tarif „Personal“ mit frei wählbarem Preis ist nur für private Seiten gedacht. Sobald deine Website gewerblich ist, zum Beispiel durch Werbung, Affiliate-Links oder weil du etwas verkaufst, brauchst du einen kostenpflichtigen Tarif.
- Auftragsverarbeitungsvertrag abschließen: Akismet bietet einen Data Processing Addendum (DPA) an. Du forderst ihn in deinem WordPress.com-Konto über die Schaltfläche „Request a DPA“ an. Darin sind auch die Standardvertragsklauseln für die Datenübermittlung enthalten.
- Datenschutzerklärung ergänzen: Nenne Akismet mit Anbieter, Zweck, verarbeiteten Daten, Rechtsgrundlage, Empfänger in den USA, Transfermechanismus und Speicherdauer. Unter Einstellungen → Datenschutz zeigt WordPress einen Textvorschlag des Plugins, den du anpassen musst.
- Hinweis am Formular einblenden: In den Akismet-Einstellungen kannst du einen Datenschutzhinweis unter dem Kommentarformular anzeigen lassen („This site uses Akismet to reduce spam. Learn how your comment data is processed.“ bzw. die deutsche Übersetzung). So informierst du vor der Eingabe.
- Verzeichnis der Verarbeitungstätigkeiten pflegen: Trage die Spam-Prüfung mit Akismet als eigene Verarbeitung ein.
- Spam nicht ewig aufbewahren: Akismet löscht Spam im Spam-Ordner nach einiger Zeit automatisch. Prüfe außerdem, wie lange du echte Kommentare mit IP-Adresse speicherst, und kürze das bei Bedarf.
Berechtigtes Interesse oder Einwilligung?
Früher war die Checkbox mit Einwilligung, wie sie das Plugin Akismet Privacy Policies einbaute, der übliche Weg. Heute stützen viele Betreiber und auch Akismet selbst die Spam-Prüfung auf das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO: Der Schutz vor Spam ist ein nachvollziehbares Interesse, und die Daten werden nur kurz für diesen Zweck genutzt. Diese Abwägung ist aber nicht unumstritten, vor allem wegen der Übermittlung in die USA und weil der Kommentartext vollständig übertragen wird. Einige Datenschutz-Fachleute raten deshalb weiterhin zur Einwilligung oder zu einer Alternative ohne Datenübermittlung.
Entscheidest du dich für die Einwilligung, muss sie freiwillig sein. Eine Pflicht-Checkbox, ohne die niemand kommentieren kann, ist deshalb problematisch. Konsequent wäre, Kommentare ohne Einwilligung nicht an Akismet zu senden, sondern manuell zu moderieren. Genau das leisten einfache Checkbox-Lösungen meistens nicht.
Datenübermittlung in die USA: SCC und Data Privacy Framework
Seit dem 10. Juli 2023 gilt der Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework. Übermittlungen an US-Unternehmen, die sich darunter zertifiziert haben, sind damit ohne zusätzliche Garantien zulässig. Eine Klage gegen den Beschluss hat das Gericht der EU am 3. September 2025 abgewiesen (Rechtssache T-553/23, Latombe). Endgültig ist die Frage damit nicht geklärt: Der Kläger hat Rechtsmittel beim Europäischen Gerichtshof eingelegt (Rechtssache C-703/25 P), das Verfahren läuft noch. Für Akismet spielt das Data Privacy Framework nach aktuellem Stand ohnehin keine Rolle: Akismet und Automattic nennen in ihren Datenschutzhinweisen (Stand September 2026) für Übermittlungen in die USA ausschließlich die Standardvertragsklauseln. Genau diese Grundlage gehört in deine Datenschutzerklärung. Prüf sie vor dem Einsatz trotzdem noch einmal, Anbieter ändern ihre Angaben gelegentlich.
Das alte Plugin „Akismet Privacy Policies“
Falls dein Blog noch den alten Hinweistext mit Link auf diese Seite zeigt: Das Plugin ist in die Jahre gekommen und bildet die heutige Rechtslage nicht mehr vollständig ab. Ersetze es am besten durch den eingebauten Datenschutzhinweis von Akismet plus eine aktuelle Datenschutzerklärung. Behalte das alte Plugin nur, wenn du bewusst auf die Einwilligung setzt und Kommentare ohne Haken tatsächlich nicht an Akismet gehen.
Alternativen ohne Datenübermittlung
Wenn du gar keine Kommentardaten an Dritte geben willst, gibt es gute Alternativen, die direkt auf deinem Server arbeiten:
- Antispam Bee: kostenloses Plugin des Pluginkollektivs mit über 700.000 aktiven Installationen. Es prüft Kommentare lokal, unter anderem über ein unsichtbares Honeypot-Feld, die Zeit bis zum Absenden, reguläre Ausdrücke und eine lokale Spam-Datenbank. Achtung bei den optionalen Zusatzfunktionen: Die Länderprüfung fragt laut Plugin-Beschreibung einen externen Geolokalisierungsdienst ab. Lass sie aus, wenn keine Daten dein Hosting verlassen sollen.
- Honeypot- und Zeitprüfung in Formular-Plugins: Viele Kontaktformular-Plugins bringen solche Prüfungen selbst mit.
- Manuelle Moderation: Unter Einstellungen → Diskussion kannst du festlegen, dass jeder Kommentar freigegeben werden muss. Bei wenig Kommentaren ist das oft die einfachste Lösung.
- Kommentare abschalten: Brauchst du keine Kommentare, schalte sie ab. Daten, die du nicht erhebst, musst du nicht schützen.
Wie du deine Installation insgesamt absicherst, liest du in unserer Antwort WordPress sicherer machen. Denk dabei auch an regelmäßige Sicherungen: So erstellst du ein WordPress-Backup. Weitere Antworten zu Datenschutz und Backups findest du im Bereich Sicherheit, Datenschutz & Backup.
Für Fortgeschrittene: Akismet prüfen und Anfragen bearbeiten
Mit WP-CLI kannst du Akismet auf der Kommandozeile steuern. Das Plugin bringt eigene Befehle mit:
# Statistik der letzten Prüfungen anzeigen
wp akismet stats
# Einen einzelnen Kommentar erneut prüfen lassen
wp akismet check 123
# Alle Kommentare in der Warteschlange erneut prüfen
wp akismet recheck_queue
# Anzahl der Kommentare im Spam-Ordner
wp comment list --status=spam --format=count
Bekommst du eine Lösch- oder Auskunftsanfrage, nutze die eingebauten Datenschutz-Werkzeuge von WordPress unter Werkzeuge → Personenbezogene Daten löschen bzw. Personenbezogene Daten exportieren. WordPress schickt der anfragenden Person zuerst eine Bestätigungsmail, danach führst du die Löschung oder den Export aus. Die Kommentare dieser E-Mail-Adresse werden dabei anonymisiert. Daten, die Akismet bereits auf den Servern von Automattic gespeichert hat, erreichst du damit nicht. Sie werden nach den genannten Fristen automatisch gelöscht, bei Bedarf kontaktierst du Automattic über die Kontaktwege in dessen Datenschutzerklärung.
Die IP-Adressen deiner Kommentatoren musst du nicht dauerhaft speichern. Wer sie nach einer gewissen Zeit entfernen will, kann das zum Beispiel per WP-CLI erledigen. Teste solche Befehle immer zuerst auf einer Kopie:
# IP-Adressen aller freigegebenen Kommentare älter als 30 Tage leeren
wp db query "UPDATE $(wp db prefix)comments SET comment_author_IP = '' WHERE comment_approved = '1' AND comment_date_gmt < (UTC_TIMESTAMP() - INTERVAL 30 DAY);"
Frage dazu? Diskutiere Akismet, Antispam Bee und Datenschutzfragen im Forum „Performance & Sicherheit“: Zum WPDE-Forum
Häufige Fragen
Ist Akismet DSGVO-konform?
Akismet kann DSGVO-konform eingesetzt werden, wenn der Seitenbetreiber einen Auftragsverarbeitungsvertrag abschließt, in der Datenschutzerklärung transparent informiert und eine tragfähige Rechtsgrundlage wählt. Wegen der Datenübermittlung in die USA bleibt ein Restrisiko. Wer das vermeiden will, nutzt eine lokale Lösung wie Antispam Bee.
Brauche ich eine Checkbox unter dem Kommentarformular?
Nicht zwingend. Stützt du die Prüfung auf das berechtigte Interesse, reicht ein klarer Hinweis am Formular plus die Datenschutzerklärung. Eine Checkbox ist nur sinnvoll, wenn du tatsächlich eine Einwilligung einholst und Kommentare ohne Einwilligung nicht an Akismet schickst.
Ist Akismet kostenlos?
Für private Websites gibt es den Tarif „Personal“, bei dem du den Preis selbst wählst. Gewerbliche Websites brauchen einen kostenpflichtigen Tarif.
Wie lange speichert Akismet meine IP-Adresse?
Laut Akismet gelten für den größten Teil der Spam-bezogenen Daten Fristen zwischen zwei Wochen und 90 Tagen. Wie lange der Seitenbetreiber deine IP-Adresse beim Kommentar in seiner eigenen Datenbank speichert, legt er selbst fest.
Wie lasse ich meinen Kommentar löschen?
Schreib dem Betreiber der Website, auf der du kommentiert hast, und nenn die E-Mail-Adresse, mit der du kommentiert hast. Er kann deinen Kommentar löschen oder über die WordPress-Werkzeuge alle Daten zu dieser Adresse entfernen.
Hinweis: Diese Antwort gibt einen Überblick über die Rechtslage und ersetzt keine Rechtsberatung. Für eine verbindliche Einschätzung deiner Website wende dich an eine Anwältin, einen Anwalt oder deinen Datenschutzbeauftragten.
Quellen
- Akismet: GDPR (Standardvertragsklauseln, DPA, Speicherfristen)
- Akismet API: comment-check (übertragene Felder)
- Akismet: Privacy
- Akismet: Tarife
- Automattic: Privacy Policy
- Datenschutz-Grundverordnung (DSGVO)
- dataprotect.at: EuG weist Klage gegen das Data Privacy Framework ab
- Antispam Bee im WordPress-Plugin-Verzeichnis
- IT-Kanzlei Lutz: Latombe zieht vor den EuGH (C-703/25 P)