WordPress: Gravatar-Drittverbindungen vermeiden
Ein Kommentar kann lokal gespeichert sein und trotzdem beim Anzeigen eine externe Verbindung auslösen: WordPress unterstützt Gravatar als Avatar-Dienst.
Voraussetzungen
WordPress-Administrationszugriff und eine Seite mit tatsächlich angezeigten Autoren- oder Kommentar-Avataren.
Warum das relevant ist
Wird ein externes Avatarbild direkt vom Browser geladen, sieht dessen Server technisch die IP des Seitenbesuchers sowie übliche HTTP-Verbindungsdaten. Das ist von der Speicherung der Kommentar-IP zu unterscheiden.
Datensparsame Varianten
Wenn Avatare nicht erforderlich sind, die Avataranzeige deaktivieren. Werden Avatare benötigt, lokale Lösungen bevorzugen, die Bilder von der eigenen Domain ausliefern und nicht erst beim Besucherabruf einen Drittanbieter kontaktieren.
Prüfung
Eine Seite mit Kommentaren in einem frischen Browserprofil laden und im Netzwerk-Panel kontrollieren, ob Ressourcen von Gravatar-/Automattic-Domains angefordert werden.
Drittverbindungen prüfen
Als technische Grundlage zusätzlich Externe Fonts und CDNs: unnötige Drittverbindungen vermeiden verwenden: Entscheidend ist, welche externen Hosts der Browser tatsächlich kontaktiert und ob sich die Ressource lokal ausliefern lässt.
Rückbau
Falls externe Avatare wieder benötigt werden, die frühere Einbindung gezielt reaktivieren und danach die entstehenden Drittanbieter-Requests erneut prüfen.
Verwandte Anleitungen
Quellen und Kontrolle
Die Anleitung stützt sich auf mehrere aktuelle Quellen. Herstellerangaben werden nicht als Beweis dafür verstanden, dass jede konkrete Installation automatisch datenschutzkonform ist.
- WordPress Support: Settings Discussion Screen
- WordPress Developer: get_avatar
- Gravatar Developer: Images
Wichtig: IP-Verarbeitung ist nicht IP-Speicherung
Die IP-Adresse wird für die Netzwerkverbindung technisch verarbeitet. Zusätzlich können Hoster, Firewall oder DDoS-Schutz sie zeitlich begrenzt zur Sicherheit verarbeiten oder speichern. „Wir speichern nicht!“ trennt diese Sicherheitsebene von unnötiger dauerhafter Besucherprotokollierung durch Website, Anwendung und normale Access-Logs.