Datenschutzerklärung

Stand: 30.06.2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website ist:

Soulsites OÜ
Harju maakond, Tallinn, Lasnamäe linnaosa, Lõõtsa tn 5-11
11415, Estland
Kontaktperson: Christian Wedel
Reg.-Nr.: 14897755
USt-IdNr. (VAT): EE102232116
E-Mail: info@soulsites.de
Mobil: +49 160 2734419 (keine Supportnummer)

Inhaltlich Verantwortlicher i. S. d. § 18 Abs. 2 MStV:
Christian Wedel, info@soulsites.de

2. Überblick der Datenverarbeitung

Diese Datenschutzerklärung informiert Sie darüber, wie wir personenbezogene Daten verarbeiten, wenn Sie commentsanywhere.com besuchen und nutzen. Die Verarbeitung erfolgt im Einklang mit der Datenschutz-Grundverordnung (DSGVO) und dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG).

Folgende Datenkategorien werden verarbeitet:

  • Nutzungsdaten (z. B. besuchte Seiten, Zugriffszeit, Browsertyp, IP-Adresse)
  • Account-Daten (z. B. Benutzername, E-Mail-Adresse, Passwort-Hash)
  • Inhaltsdaten (z. B. Kommentare, Likes)
  • Kommunikationsdaten (z. B. Kontaktformular-Nachrichten)
  • Technische Daten (z. B. Logfiles, Cookies)

3. Hosting und Server-Logfiles

Diese Website wird bei unserem Hosting-Provider ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, Deutschland, gehostet. Beim Aufruf der Website erhebt und speichert der Server automatisch Informationen in sogenannten Server-Logfiles, die Ihr Browser automatisch übermittelt. Dazu gehören:

  • IP-Adresse des anfragenden Geräts
  • Datum und Uhrzeit der Anfrage
  • Name und URL der abgerufenen Datei
  • Website, von der aus der Zugriff erfolgt (Referrer-URL)
  • Browsertyp und -version, verwendetes Betriebssystem

Die Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses an einem stabilen und sicheren Betrieb der Website (Art. 6 Abs. 1 lit. f DSGVO). Die Logfiles werden automatisch nach 7 Tagen gelöscht.

Mit ALL-INKL.COM besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO.

4. Cookies und Einwilligungsverwaltung

Unsere Website verwendet Cookies und ähnliche Technologien, um Ihnen eine optimale Nutzererfahrung zu bieten und gesetzliche Anforderungen gemäß der Datenschutz-Grundverordnung (DSGVO) sowie dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) zu erfüllen.

Was sind Cookies?

Cookies sind kleine Textdateien, die beim Besuch unserer Website auf Ihrem Endgerät gespeichert werden. Sie ermöglichen es uns, Ihren Browser beim nächsten Besuch wiederzuerkennen.

Welche Cookies verwenden wir?

Wir unterscheiden folgende Kategorien:

  • Notwendige Cookies: Diese Cookies sind für den technischen Betrieb der Website erforderlich und können nicht deaktiviert werden. Sie speichern keine personenbezogenen Daten zu Marketingzwecken. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse).
  • Statistik-Cookies: Diese Cookies helfen uns, die Nutzung unserer Website zu analysieren und die Performance zu verbessern. Alle Daten werden anonymisiert erhoben. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
  • Marketing-Cookies: Diese Cookies werden genutzt, um Ihnen relevante Werbung anzuzeigen und Werbekampagnen zu tracken. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
  • Externe Medien: Beim Einbetten von externen Inhalten (z. B. YouTube, Google Maps) werden Cookies von Drittanbietern gesetzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Einsatz von Pixelmate

Zur Verwaltung Ihrer Einwilligungen setzen wir Pixelmate als Consent-Management-Plattform (CMP) ein. Pixelmate sorgt dafür, dass nicht notwendige Cookies und Drittanbieter-Dienste erst nach Ihrer ausdrücklichen Zustimmung geladen werden (Art. 6 Abs. 1 lit. a DSGVO, § 25 TDDDG).

Einwilligung und Widerruf

Beim ersten Besuch unserer Website werden Sie über ein Consent-Banner um Ihre Einwilligung gebeten. Sie können Ihre Einstellungen jederzeit einsehen und anpassen:

Ihre Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen, ohne dass die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung berührt wird (Art. 7 Abs. 3 DSGVO).

Speicherdauer der Einwilligung

Ihre Einwilligungsentscheidung wird für 365 Tage (bei Akzeptanz) bzw. 30 Tage (bei Ablehnung) gespeichert und danach automatisch gelöscht. Nach Ablauf dieser Frist wird erneut Ihre Einwilligung eingeholt.

5. Google Fonts

Diese Website nutzt Google Fonts, einen Web-Schriftarten-Dienst der Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Beim Laden einer Seite kann Ihr Browser eine Verbindung zu den Servern von Google aufbauen, um die benötigten Schriftarten zu laden. Dabei wird Ihre IP-Adresse an Google übertragen, möglicherweise auf Server in den USA.

Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), eingeholt über unser Pixelmate-Consent-Banner, in Verbindung mit den EU-Standardvertragsklauseln (SCCs) als geeignete Garantie für die Datenübermittlung in Drittländer.

Weitere Informationen: policies.google.com/privacy

6. Comments Anywhere – Like- und Kommentarfunktion

Unsere Website nutzt das Plugin Comments Anywhere, mit dem Besucher Inhalte liken und kommentieren können. Verantwortlich für die Datenverarbeitung ist als Betreiber dieser Website die Soulsites OÜ (s. Abschnitt 1) – nicht der Plugin-Entwickler.

6.1 Anonyme Nutzer (ohne Registrierung)

DatumZweck
Anonyme ID (64-stellige Hex-Kennung, Cookie ce_anonymous_id)Wiedererkennung über Seitenaufrufe hinweg (Likes, Kommentare)
IP-AdresseSpam-Schutz, Rate-Limiting, Missbrauchsprävention
User-Agent (Browser/Betriebssystem)Spam-Schutz
Seiten-URL beim Like/KommentarZuordnung des Inhalts
Zeitstempel (erstellt, zuletzt gesehen)Verwaltung & automatische Bereinigung

6.2 Registrierte Gast-Accounts (CE-Konto)

DatumZweck
Benutzername, E-Mail-Adresse, Passwort-Hash (bcrypt)Authentifizierung
Vorname, Nachname, Anzeigename, Profilbild-URL, BioProfil-Darstellung
Sitzungs-Token (30-Tage-Cookie ce_session)Authentifizierter Zugang
Verifizierungs-Token (E-Mail-Bestätigung, 48 Std. gültig)E-Mail-Verifikation
Passwort-Reset-Token (1 Std. gültig)Passwortwiederherstellung
E-Mail-BenachrichtigungseinstellungenBenachrichtigungen bei Antworten
Letzter Login-ZeitstempelSicherheit & Verwaltung
Verknüpfung mit WordPress-Benutzer-ID (falls vorhanden)Single-Sign-On

6.3 WordPress-Nutzer (automatisch verknüpft)

Bereits eingeloggte WordPress-Nutzer werden automatisch mit einem CE-Profil verknüpft. Dabei werden display_name, user_login und user_email aus dem WordPress-System übernommen.

6.4 Likes & Kommentare

DatumZweck
KommentartextAnzeige des Kommentars
Post-ID, Widget-IDZuordnung zum Inhalt
Seiten-URLKontextinformation
IP-AdresseSpam-Schutz, Rate-Limiting
User-AgentSpam-Schutz
Sichtbarkeit, Status, ZeitstempelModeration & Anzeige
Tags / Kategorien (bei Likes)Auswertung & Statistik

6.5 Speicherort

Alle Daten werden ausschließlich in der WordPress-Datenbank (MySQL/MariaDB) bei ALL-INKL.COM gespeichert – in folgenden Tabellen:

TabelleInhalt
wp_ce_identitiesAnonyme Besucher-Identitäten
wp_ce_guest_usersRegistrierte Gast-Accounts
wp_ce_likesLike-Einträge
wp_ce_like_tagsTags zu Likes
wp_ce_commentsKommentare

Plugin-Einstellungen werden in der WordPress-Tabelle wp_options gespeichert.

Cookies, die auf Ihrem Gerät gesetzt werden:

CookieInhaltLaufzeitFlags
ce_anonymous_idAnonyme Besucher-ID1 JahrHTTPOnly, Secure, SameSite=Lax
ce_consentEinwilligung (granted/denied)1 Jahr
ce_sessionSitzungs-Token für eingeloggte Nutzer30 TageHTTPOnly, Secure, SameSite=Lax

6.6 Weitergabe an Dritte

Akismet (optional)
Falls die Akismet-Integration aktiviert ist, werden beim Einreichen eines Kommentars Kommentarinhalt, IP-Adresse, User-Agent, Referrer und Website-URL an Akismet (Automattic Inc.) zur Spam-Prüfung übertragen. Die Aktivierung liegt in unserem Ermessen. Weitere Informationen: akismet.com/privacy

Freemius (Lizenzierung)
Das Plugin nutzt das Freemius SDK zur Lizenzverwaltung. Übertragen werden technische Informationen wie Website-URL, WordPress-Version, PHP-Version sowie Plugin-Aktivierungs-/Deaktivierungsereignisse und Lizenzstatus. Es werden keine Kommentare, Likes oder personenbezogene Besucherdaten an Freemius übertragen. Weitere Informationen: freemius.com/privacy

Altcha CAPTCHA
Das CAPTCHA-System (Altcha) ist selbst gehostet und überträgt keine Daten an externe Server. Es arbeitet nach dem Proof-of-Work-Verfahren, ohne Tracking.

E-Mail-Versand
Transaktionale E-Mails (Verifizierung, Passwort-Reset, Kommentar-Benachrichtigungen) werden über unseren Mail-Dienst versendet. Dabei werden Name, E-Mail-Adresse und ggf. ein Kommentar-Ausschnitt übertragen.

6.7 Rechtsgrundlage

  • Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (Consent-Banner)
  • Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung (registrierte Nutzerkonten)
  • Art. 6 Abs. 1 lit. f DSGVO – Berechtigte Interessen (Spam-Schutz, Sicherheit, Missbrauchsprävention)

6.8 Löschung Ihrer Daten

Selbstlöschung durch Nutzer: Registrierte Nutzer können ihr Konto und alle zugehörigen Daten (Kommentare, Likes, Profil) über den REST-Endpunkt DELETE /wp-json/comments-anywhere/v1/auth/account löschen. Diese Funktion ist auch über die Kontoeinstellungen erreichbar.

Löschung durch den Administrator: Wir können einzelne Kommentare löschen oder als Spam markieren, Gast-Benutzerkonten inkl. aller zugehörigen Daten löschen sowie anonyme Identitäten manuell entfernen.

Automatische Bereinigung: Täglich wird ein automatisierter Bereinigungsprozess durchgeführt. Anonyme Identitäten ohne jegliche Interaktion (keine Likes, keine Kommentare), die älter als 1 Jahr sind, werden automatisch gelöscht.

6.9 Datensicherheit

  • Passwörter werden mit bcrypt gehasht (wp_hash_password())
  • Session-Tokens: 64-stellige zufällige Zeichenketten
  • Cookies sind mit HTTPOnly, Secure und SameSite=Lax gesichert
  • Rate-Limiting: max. 10 Likes/Kommentare pro IP alle 5 Minuten; max. 10 Login-Versuche pro IP alle 5 Minuten
  • Alle Datenbankabfragen verwenden parametrisierte Statements (kein SQL-Injection-Risiko)
  • CSRF-Schutz über WordPress-Nonces

7. Analyse-Tools

Wir setzen Analyse-Tools ein, um die Nutzung unserer Website besser zu verstehen. Alle Analyse-Dienste werden ausschließlich nach Ihrer vorherigen Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) über unser Pixelmate-Consent-Banner aktiviert.

7.1 Google Analytics (geplant)

Wir planen den Einsatz von Google Analytics, einem Webanalyse-Dienst der Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Google Analytics verwendet Cookies, um die Nutzung der Website zu analysieren. Die erzeugten Informationen werden in der Regel an einen Google-Server in den USA übertragen und dort gespeichert. Bei Aktivierung werden Daten standardmäßig für 14 Monate gespeichert.

Wir nutzen die IP-Anonymisierung, sodass Ihre IP-Adresse innerhalb der EU vor der Übertragung gekürzt wird. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO). Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen. Mit Google besteht ein Auftragsverarbeitungsvertrag.

Weitere Informationen: policies.google.com/privacy
Opt-out: tools.google.com/dlpage/gaoptout

7.2 Matomo (geplant)

Wir planen den Einsatz von Matomo (ehemals Piwik), einer selbst gehosteten Open-Source-Webanalyse-Plattform. Alle Daten werden ausschließlich auf unseren eigenen Servern verarbeitet – es erfolgt keine Übermittlung an Dritte. Matomo verwendet Cookies zur Analyse des Nutzerverhaltens; Rohdaten werden unbegrenzt vorgehalten, sofern keine Löschung beantragt wird.

Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), oder – falls wir Matomo cookielos und vollständig anonymisiert konfigurieren – unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Soweit eine Einwilligung erforderlich ist, wird diese über unser Pixelmate-Consent-Banner eingeholt.

Weitere Informationen: matomo.org/privacy-policy

8. Meta-/Facebook-Pixel (geplant)

Wir planen den Einsatz des Meta-Pixels (ehemals Facebook-Pixel), eines Tracking-Tools der Meta Platforms Ireland Ltd., 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Irland.

Der Meta-Pixel ermöglicht es uns, Besucheraktionen auf unserer Website nachzuvollziehen und die Wirksamkeit unserer Werbung auf Facebook und Instagram zu messen. Dabei können Daten (u. a. IP-Adresse, Browserinformationen, besuchte Seiten) an Meta-Server übertragen werden, möglicherweise in die USA.

Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), eingeholt über unser Pixelmate-Consent-Banner. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen. Mit Meta bestehen EU-Standardvertragsklauseln (SCCs) als Garantie für die Drittlandübermittlung.

Sie können der Datennutzung zu Werbezwecken auch direkt bei Meta widersprechen:
facebook.com/settings – Werbeanzeigen
Weitere Informationen: facebook.com/policy

9. Datenübermittlung in Drittländer

Einige der oben genannten Dienste (insbesondere Google Fonts, Google Analytics und Meta-Pixel) beinhalten eine Datenübermittlung in die USA bzw. andere Drittländer ohne Angemessenheitsbeschluss der EU-Kommission gemäß Art. 45 DSGVO.

Für diese Übermittlungen stützen wir uns auf die EU-Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO als geeignete Garantien. Soweit anwendbar, berufen wir uns zusätzlich auf das EU-US Data Privacy Framework (DPF), sofern der Datenimporteur DPF-zertifiziert ist.

10. Ihre Rechte als betroffene Person

Gemäß DSGVO stehen Ihnen folgende Rechte zu:

  • Auskunftsrecht (Art. 15 DSGVO): Sie haben das Recht, Auskunft über die von uns gespeicherten personenbezogenen Daten zu erhalten.
  • Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung unvollständiger Daten verlangen.
  • Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer personenbezogenen Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können verlangen, dass die Verarbeitung Ihrer Daten eingeschränkt wird.
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Ihre bereitgestellten Daten in einem gängigen maschinenlesbaren Format zu erhalten.
  • Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung Ihrer Daten jederzeit widersprechen, sofern die Verarbeitung auf berechtigtem Interesse beruht.
  • Recht auf Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): Beruht die Verarbeitung auf Ihrer Einwilligung, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: info@soulsites.de

Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, z. B. dem Landesbeauftragten für Datenschutz Ihres Bundeslandes oder – da unser Unternehmenssitz in Estland liegt – der estnischen Datenschutzbehörde (Andmekaitse Inspektsioon, aki.ee).

11. Speicherdauer im Überblick

DatenkategorieSpeicherdauerGrund
Server-Logfiles7 TageSicherheit / berechtigtes Interesse
Nutzerkonto-DatenBis zur Konto-LöschungVertragserfüllung
KommentareBis Löschanfrage oder Konto-LöschungBerechtigtes Interesse / Einwilligung
Anonyme Identitäten ohne Interaktion1 Jahr (automatische Löschung)Datensparsamkeit
Analyse-Daten (Google Analytics)14 MonateEinwilligung
Analyse-Daten (Matomo, selbst gehostet)Unbegrenzt, bis LöschanfrageEinwilligung / berechtigtes Interesse
Consent-Aufzeichnungen (Pixelmate)365 Tage (akzeptiert) / 30 Tage (abgelehnt)Nachweispflicht

12. Datensicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen, um Ihre personenbezogenen Daten vor unbefugtem Zugriff, Verlust oder Missbrauch zu schützen. Dazu zählen verschlüsselte Datenübertragung via SSL/TLS, regelmäßige Software-Updates, eingeschränkter Zugriff auf Serversysteme sowie das Hashing von Zugangsdaten.

13. Änderungen dieser Datenschutzerklärung

Wir können diese Datenschutzerklärung von Zeit zu Zeit aktualisieren, um Änderungen unserer Dienste, gesetzlicher Anforderungen oder Verarbeitungstätigkeiten widerzuspiegeln. Das Datum „Stand" am Anfang dieser Seite zeigt an, wann die Erklärung zuletzt überarbeitet wurde.

Privacy Policy

Last updated: June 30, 2026

1. Controller

The controller responsible for data processing on this website is:

Soulsites OÜ
Harju maakond, Tallinn, Lasnamäe linnaosa, Lõõtsa tn 5-11
11415, Estonia
Contact person: Christian Wedel
Reg. No.: 14897755
VAT ID: EE102232116
Email: info@soulsites.de
Mobile: +49 160 2734419 (not a support line)

Person responsible for content pursuant to § 18(2) MStV:
Christian Wedel, info@soulsites.de

2. Overview of Data Processing

This privacy policy informs you about how we process personal data when you visit and use commentsanywhere.com. Processing is carried out in accordance with the General Data Protection Regulation (GDPR) and the German Telecommunications-Digital-Services-Data-Protection Act (TDDDG).

The following categories of data are processed:

  • Usage data (e.g. pages visited, access time, browser type, IP address)
  • Account data (e.g. username, email address, password hash)
  • Content data (e.g. comments, likes)
  • Communication data (e.g. contact form messages)
  • Technical data (e.g. log files, cookies)

3. Hosting and Server Log Files

This website is hosted by our hosting provider ALL-INKL.COM – Neue Medien Münnich, Hauptstraße 68, 02742 Friedersdorf, Germany. When you access the website, the server automatically collects and stores information in so-called server log files, which your browser transmits automatically. This includes:

  • IP address of the requesting device
  • Date and time of the request
  • Name and URL of the file accessed
  • Website from which the request originates (referrer URL)
  • Browser type and version, operating system used

Processing is based on our legitimate interest in ensuring stable and secure operation of the website (Art. 6(1)(f) GDPR). Log files are automatically deleted after 7 days.

We have entered into a Data Processing Agreement (DPA) with ALL-INKL.COM in accordance with Art. 28 GDPR.

4. Cookies and Consent Management

Our website uses cookies and similar technologies to provide you with an optimal user experience and to fulfil legal requirements under the General Data Protection Regulation (GDPR) and the German Telecommunications-Digital-Services-Data-Protection Act (TDDDG).

What are cookies?

Cookies are small text files stored on your device when you visit our website. They allow us to recognize your browser on subsequent visits.

Which cookies do we use?

We distinguish between the following categories:

  • Necessary cookies: These cookies are required for the technical operation of the website and cannot be disabled. They do not store personal data for marketing purposes. Legal basis: Art. 6(1)(f) GDPR (legitimate interest).
  • Statistics cookies: These cookies help us analyze how our website is used and improve performance. All data is collected in anonymized form. Legal basis: Art. 6(1)(a) GDPR (consent).
  • Marketing cookies: These cookies are used to display relevant advertising and track advertising campaigns. Legal basis: Art. 6(1)(a) GDPR (consent).
  • External media: When embedding external content (e.g. YouTube, Google Maps), cookies from third-party providers may be set. Legal basis: Art. 6(1)(a) GDPR (consent).

Use of Pixelmate

To manage your consent, we use Pixelmate as our consent management platform (CMP). Pixelmate ensures that non-essential cookies and third-party services are only loaded after you have given your explicit consent (Art. 6(1)(a) GDPR, § 25 TDDDG).

Consent and Withdrawal

On your first visit to our website, you will be asked for your consent via a consent banner. You can view and adjust your settings at any time:

You may withdraw your consent at any time with future effect, without affecting the lawfulness of processing carried out prior to withdrawal (Art. 7(3) GDPR).

Storage Period of Consent

Your consent decision is stored for 365 days (if accepted) or 30 days (if declined) and is then automatically deleted. After this period, your consent will be requested again.

5. Google Fonts

This website uses Google Fonts, a web font service provided by Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. When a page is loaded, your browser may connect to Google's servers to load the required font files. This involves transmitting your IP address to Google, potentially to servers in the USA.

The legal basis for this processing is your consent (Art. 6(1)(a) GDPR), obtained via our Pixelmate consent banner, combined with the EU Standard Contractual Clauses (SCCs) as appropriate safeguards for data transfers to third countries.

Further information: policies.google.com/privacy

6. Comments Anywhere – Like and Comment Function

Our website uses the Comments Anywhere plugin, which allows visitors to like and comment on content. As the operator of this website, Soulsites OÜ (see Section 1) is the controller responsible for this processing — not the plugin developer.

6.1 Anonymous Users (without registration)

DataPurpose
Anonymous ID (64-character hex identifier, cookie ce_anonymous_id)Recognition across page visits (likes, comments)
IP addressSpam protection, rate limiting, abuse prevention
User agent (browser/OS)Spam protection
Page URL at time of like/commentContent attribution
Timestamps (created, last seen)Management & automatic cleanup

6.2 Registered Guest Accounts (CE Account)

DataPurpose
Username, email address, password hash (bcrypt)Authentication
First name, last name, display name, profile picture URL, bioProfile display
Session token (30-day cookie ce_session)Authenticated access
Verification token (email confirmation, valid 48 hours)Email verification
Password reset token (valid 1 hour)Password recovery
Email notification preferencesNotifications on replies
Last login timestampSecurity & management
Link to WordPress user ID (if applicable)Single sign-on

6.3 WordPress Users (automatically linked)

Already logged-in WordPress users are automatically linked to a CE profile. The display_name, user_login, and user_email are taken from the WordPress system.

6.4 Likes & Comments

DataPurpose
Comment textDisplay of comment
Post ID, widget IDContent attribution
Page URLContextual information
IP addressSpam protection, rate limiting
User agentSpam protection
Visibility, status, timestampModeration & display
Tags / categories (on likes)Analytics & statistics

6.5 Storage Location

All data is stored exclusively in the WordPress database (MySQL/MariaDB) hosted at ALL-INKL.COM — in the following tables:

TableContent
wp_ce_identitiesAnonymous visitor identities
wp_ce_guest_usersRegistered guest accounts
wp_ce_likesLike entries
wp_ce_like_tagsTags associated with likes
wp_ce_commentsComments

Plugin settings are stored in the WordPress wp_options table.

Cookies set on your device:

CookieContentDurationFlags
ce_anonymous_idAnonymous visitor ID1 yearHTTPOnly, Secure, SameSite=Lax
ce_consentConsent (granted/denied)1 year
ce_sessionSession token for logged-in users30 daysHTTPOnly, Secure, SameSite=Lax

6.6 Disclosure to Third Parties

Akismet (optional)
If the Akismet integration is enabled, the following data is transmitted to Akismet (Automattic Inc.) for spam checking upon comment submission: comment content, IP address, user agent, referrer, and website URL. Activation is at our discretion. Further information: akismet.com/privacy

Freemius (Licensing)
The plugin uses the Freemius SDK for license management. Technical information transmitted includes website URL, WordPress version, PHP version, plugin activation/deactivation events, and license status. No comments, likes, or personal visitor data are transmitted to Freemius. Further information: freemius.com/privacy

Altcha CAPTCHA
The CAPTCHA system (Altcha) is self-hosted and does not transmit data to external servers. It uses a proof-of-work approach without tracking.

Email Delivery
Transactional emails (verification, password reset, comment notifications) are sent via our configured mail service. Name, email address, and optionally a comment excerpt are transmitted.

6.7 Legal Basis

  • Art. 6(1)(a) GDPR – Consent (consent banner)
  • Art. 6(1)(b) GDPR – Performance of a contract (registered user accounts)
  • Art. 6(1)(f) GDPR – Legitimate interests (spam protection, security, abuse prevention)

6.8 Deletion of Your Data

Self-deletion by users: Registered users can delete their account and all associated data (comments, likes, profile) via the REST endpoint DELETE /wp-json/comments-anywhere/v1/auth/account. This function is also accessible through the account settings.

Deletion by the administrator: We can delete individual comments or mark them as spam, delete guest user accounts including all associated data, and manually remove anonymous identities.

Automatic cleanup: A daily automated cleanup process is run. Anonymous identities with no interactions (no likes, no comments) older than 1 year are automatically deleted.

6.9 Data Security

  • Passwords are hashed using bcrypt (wp_hash_password())
  • Session tokens: 64-character random strings
  • Cookies are secured with HTTPOnly, Secure, and SameSite=Lax
  • Rate limiting: max. 10 likes/comments per IP per 5 minutes; max. 10 login attempts per IP per 5 minutes
  • All database queries use parameterized statements (no SQL injection risk)
  • CSRF protection via WordPress nonces

7. Analytics Tools

We use analytics tools to better understand how our website is used. All analytics services are activated only after your prior consent (Art. 6(1)(a) GDPR), obtained via our Pixelmate consent banner.

7.1 Google Analytics (planned)

We plan to use Google Analytics, a web analytics service provided by Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Google Analytics uses cookies to analyze how the website is used. The information generated is generally transmitted to and stored on a Google server in the USA. Once activated, data is retained for 14 months by default.

We use IP anonymization so that your IP address is shortened within the EU prior to transmission. The legal basis is your consent (Art. 6(1)(a) GDPR). You can revoke your consent at any time via the cookie settings. We have a Data Processing Agreement with Google.

Further information: policies.google.com/privacy
Opt-out: tools.google.com/dlpage/gaoptout

7.2 Matomo (planned)

We plan to use Matomo (formerly Piwik), a self-hosted, open-source web analytics platform. All data is processed exclusively on our own servers — no data is transmitted to third parties. Matomo uses cookies to analyze user behaviour; raw data is retained indefinitely unless deletion is requested.

The legal basis is your consent (Art. 6(1)(a) GDPR), or — if we configure Matomo cookie-free and in fully anonymized mode — our legitimate interest (Art. 6(1)(f) GDPR). Where consent is required, it is obtained via our Pixelmate consent banner.

Further information: matomo.org/privacy-policy

8. Meta/Facebook Pixel (planned)

We plan to use the Meta Pixel (formerly Facebook Pixel), a tracking tool provided by Meta Platforms Ireland Ltd., 4 Grand Canal Square, Grand Canal Harbour, Dublin 2, Ireland.

The Meta Pixel allows us to track visitor actions on our website and measure the effectiveness of our advertising on Facebook and Instagram. This may transmit data (including IP address, browser information, pages visited) to Meta's servers, potentially in the USA.

The legal basis for this processing is your consent (Art. 6(1)(a) GDPR), obtained via our Pixelmate consent banner. You can revoke your consent at any time via the cookie settings. We have Standard Contractual Clauses (SCCs) in place with Meta as appropriate safeguards for third-country transfers.

You may also object to the use of data for advertising purposes directly with Meta:
facebook.com/settings – Ads
Further information: facebook.com/policy

9. Data Transfers to Third Countries

Some of the services described above (in particular Google Fonts, Google Analytics, and Meta Pixel) involve data transfers to the United States or other third countries without an adequacy decision by the European Commission under Art. 45 GDPR.

For these transfers, we rely on the EU Standard Contractual Clauses (SCCs) pursuant to Art. 46(2)(c) GDPR as appropriate safeguards. Where applicable, we additionally rely on the EU-US Data Privacy Framework (DPF) where the data importer is DPF-certified.

10. Your Rights as a Data Subject

Under the GDPR, you have the following rights:

  • Right of access (Art. 15 GDPR): You may request information about the personal data we hold about you.
  • Right to rectification (Art. 16 GDPR): You may request correction of inaccurate or completion of incomplete data.
  • Right to erasure (Art. 17 GDPR): You may request deletion of your personal data, subject to legal retention obligations.
  • Right to restriction of processing (Art. 18 GDPR): You may request that we restrict the processing of your data.
  • Right to data portability (Art. 20 GDPR): You have the right to receive the data you have provided to us in a common, machine-readable format.
  • Right to object (Art. 21 GDPR): You may object to the processing of your data at any time, where processing is based on legitimate interest.
  • Right to withdraw consent (Art. 7(3) GDPR): Where processing is based on your consent, you may withdraw it at any time with future effect.

To exercise your rights, please contact: info@soulsites.de

You also have the right to lodge a complaint with a data protection supervisory authority — for example, your state's data protection officer, or, since our company is headquartered in Estonia, the Estonian Data Protection Inspectorate (Andmekaitse Inspektsioon, aki.ee).

11. Retention Periods at a Glance

Data CategoryRetention PeriodReason
Server log files7 daysSecurity / legitimate interest
User account dataUntil account deletionContract performance
CommentsUntil deletion request or account deletionLegitimate interest / consent
Anonymous identities with no interaction1 year (automatic deletion)Data minimization
Analytics data (Google Analytics)14 monthsConsent
Analytics data (Matomo, self-hosted)Indefinite, until deletion requestConsent / legitimate interest
Consent records (Pixelmate)365 days (accepted) / 30 days (declined)Proof of consent

12. Data Security

We take appropriate technical and organizational measures to protect your personal data against unauthorized access, loss, or misuse. These include encrypted data transmission via SSL/TLS, regular software updates, restricted access to server systems, and hashing of credentials.

13. Changes to This Privacy Policy

We may update this privacy policy from time to time to reflect changes in our services, legal requirements, or processing activities. The "Last updated" date at the top of this page indicates when the policy was last revised.