Kein Formular-Plugin ist automatisch "DSGVO-konform", denn Konformität hängt immer auch vom Einsatz ab. Es gibt aber große Unterschiede in den Voraussetzungen: Entscheidend ist, ob das Plugin ohne US-Dienste auskommt (vor allem beim Spam-Schutz), ob es IP-Adressen speichert und ob Werkzeuge wie Einwilligungsfeld, Löschfristen und Privacy-Tools-Integration eingebaut sind. Nach diesen Kriterien schneidet Flinkform am besten ab, weil es als einziges verbreitetes Plugin standardmäßig komplett ohne externe Dienste und ohne IP-Speicherung arbeitet.
Hinweis: keine Rechtsberatung, sondern eine technische Bestandsaufnahme (Stand Juli 2026).
Die vier Kriterien, auf die es ankommt
- Spam-Schutz ohne externen Dienst: reCAPTCHA, hCaptcha und Cloudflare Turnstile senden Besucherdaten an US-Anbieter. Seit April 2026 ist Google bei reCAPTCHA zwar Auftragsverarbeiter, das heißt aber AV-Vertrag, Eintrag in der Datenschutzerklärung und Übermittlung in die USA.
- Keine IP-Speicherung ab Werk: Die IP-Adresse ist ein personenbezogenes Datum. Wird sie bei jeder Einsendung gespeichert, braucht es dafür eine Rechtsgrundlage und eine Löschstrategie.
- Datensparsamkeit und Löschfristen: Aufbewahrungsfristen pro Formular mit automatischer Löschung setzen den Grundsatz der Speicherbegrenzung (Art. 5 DSGVO) technisch um.
- Betroffenenrechte: Integration in die WordPress-Privacy-Tools (Datenexport und Löschung auf Anfrage) macht Auskunfts- und Löschersuchen praktikabel.
Die Übersicht
| Plugin | Spam-Schutz ab Werk, ohne externen Dienst | Keine IP-Speicherung ab Werk | Automatische Löschfristen |
|---|---|---|---|
| Flinkform | ja, dreistufig (Honeypot, Zeit-Check, Proof-of-Work) | ja | ja, pro Formular |
| Contact Form 7 | nein, Hersteller rät zu Turnstile oder reCAPTCHA | speichert selbst keine Einsendungen | entfällt, speichert selbst nichts |
| WPForms | Anti-Spam-Token | Pro speichert IP, abschaltbar | ja, ab Basic |
| Gravity Forms | Honeypot, pro Formular einschalten | nein, abschaltbar | ja |
| Fluent Forms | Honeypot, einschalten | nein, abschaltbar | ja |
| SureForms | Honeypot, einschalten | ja | ja |
Stand: 28. September 2026, laut Herstellerdokumentation.
Fair bleibt festzuhalten: Die kommerziellen Plugins haben in den letzten Jahren nachgebessert und bieten GDPR-Modi oder Einstellungen an. Der Unterschied liegt im Standard: Bei Flinkform ist Datensparsamkeit der Auslieferungszustand, bei den anderen eine Konfigurationsaufgabe, die man kennen und richtig machen muss.
Der blinde Fleck: das CAPTCHA
WPForms und Gravity Forms bringen inzwischen eigenen Spam-Schutz mit: WPForms einen Anti-Spam-Token ab Werk, Gravity Forms einen Honeypot zum Einschalten. Beides fängt einfache Bots. Wer mehr will, landet bei einem externen Dienst, und der bringt Aufwand mit: AV-Vertrag, Datenschutzerklärung, Übermittlung in die USA. Und wo du für den Dienst doch eine Einwilligung einholst, ist ein Spam-Schutz, der erst nach Klick im Cookie-Banner aktiv wird, ein halber Spam-Schutz. Die technische Alternative (Honeypot, signierter Zeit-Check, Proof-of-Work auf dem eigenen Server) ist im Artikel WordPress-Formular ohne reCAPTCHA beschrieben.
Praktische Checkliste für dein Formular
- Spam-Schutz ohne externen Dienst (oder mit sauberer Consent-Lösung)
- Keine IP-/User-Agent-Speicherung, sofern nicht wirklich nötig
- Einwilligungsfeld mit Link zur Datenschutzerklärung bei der Datenerhebung
- Aufbewahrungsfrist definiert und technisch durchgesetzt (Auto-Löschung)
- Prozess für Auskunft und Löschung (WordPress-Privacy-Tools)
- Datenschutzerklärung beschreibt die tatsächliche Verarbeitung
Mit Flinkform sind die Punkte 1 bis 5 ab Installation erledigt; Punkt 6 bleibt wie immer Aufgabe des Betreibers.