Limit Login Attempts Reloaded und Datenschutz: Harmlos – bis du die Cloud-Funktion aktivierst

Limit Login Attempts Reloaded gehört zu den beliebtesten WordPress-Sicherheits-Plugins überhaupt – über eine Million Websites nutzen es. In der kostenlosen Version ist es aus Datenschutzsicht unkompliziert: Alle Daten bleiben auf deinem Server. Sobald du jedoch die ebenfalls kostenlose Cloud-Option (Micro Cloud) oder einen bezahlten Plan aktivierst, ändert sich das – dann werden IP-Adressen an Server in den USA übertragen, und du brauchst einen Eintrag in deiner Datenschutzerklärung.

Überblick

Was ist Limit Login Attempts Reloaded?

Limit Login Attempts Reloaded (kurz: LLAR) schützt deine WordPress-Loginseite vor Brute-Force-Angriffen: Wer zu oft falsch einloggt, wird vorübergehend gesperrt. Das Plugin läuft vollständig im Hintergrund – ohne sichtbare Auswirkungen auf deine Website-Besucher.

Limit Login Attempts Reloaded – DSGVO-Risiko
Cookies🟢Keine Cookies für Website-Besucher – nur drei admininterne Cookies ohne Tracking-Funktion.
Externe Verbindungen🟡Freeversion: keine externen Verbindungen. Micro Cloud oder Premium aktiviert: IP-Daten gehen an Server in den USA.
Datenschutzerklärung🟡Das Plugin selbst benötigt keinen eigenen Eintrag – bei Cloud-Nutzung aber schon.
Drittlandtransfer🟡Bei aktiviertem Micro Cloud oder Premium: Übertragung in die USA (Atlantic Silicon Inc., Florida).
Auftragsverarbeitung🟢Kein Auftragsverarbeitungsvertrag dokumentiert oder nachweisbar nötig.
Benutzereingaben🟢Das Plugin verarbeitet keine Eingaben von Website-Besuchern.

Live-check

Was lädt deine Website, bevor jemand zustimmt?

Kostenlos. Ohne Anmeldung. Ergebnis in 60 Sekunden.

Jetzt prüfen

Datenverarbeitung

Was macht Limit Login Attempts Reloaded mit Daten?

Jedes Mal, wenn jemand versucht, sich auf deiner Website einzuloggen, notiert das Plugin die IP-Adresse dieses Versuchs. Sobald eine IP-Adresse zu oft falsch eingegeben wird, wird sie vorübergehend gesperrt. In der kostenlosen Grundversion passiert das komplett auf deinem eigenen Server – die IP-Daten verlassen dein WordPress nie.

Das Plugin bietet aber zwei weitere Betriebsmodi: den kostenlosen Micro-Cloud-Plan und kostenpflichtige Premium-Pläne. Wer einen davon aktiviert, gibt IP-Daten von Login-Versuchen an Server von Atlantic Silicon Inc. in Florida (USA) weiter. Im Gegenzug wird das Plugin durch eine cloudbasierte Sperrliste bekannter Angreifer-IPs erweitert. Beim Micro-Cloud-Plan ist das explizit das Geschäftsmodell: Du teilst IP-Daten, bekommst dafür begrenzt Cloud-Funktionen.

Website-Besucher, die nicht versuchen, sich einzuloggen, sind von der Verarbeitung nicht betroffen. Das Plugin schützt den Adminbereich – es sitzt nicht auf öffentlichen Seiten.

Datenfluss-Diagramm zu Limit Login Attempts Reloaded und Datenschutz: Harmlos – bis du die Cloud-Funktion aktivierst

Cookies

Setzt Limit Login Attempts Reloaded Cookies?

Limit Login Attempts Reloaded setzt keine Cookies für deine Website-Besucher. Das Plugin legt drei Cookies an, die aber ausschließlich im WordPress-Adminbereich gesetzt werden: llar_review_notice_shown und llar_menu_alert_icon_shown. Diese Cookies beheben technische Probleme mit dem Admin-Dashboard und haben keine Tracking-Funktion. Dein Cookie-Banner muss sie nicht berücksichtigen, und deine Website-Besucher bekommen davon nichts mit.

Externe Verbindungen

Baut „Limit Login Attempts Reloaded“ Verbindungen zu anderen Servern auf?

In der kostenlosen Grundversion baut Limit Login Attempts Reloaded keine externen Verbindungen auf – alles läuft lokal auf deinem Server. Das Plugin braucht keine externe Infrastruktur, um Logins zu zählen und IPs zu sperren.

Das ändert sich, wenn du Micro Cloud oder einen Premium-Plan aktivierst. Dann werden IP-Adressen von Login-Versuchen bei jedem Loginversuch an Server von Atlantic Silicon Inc. (USA) weitergeleitet. Diese Verbindung entsteht serverseitig – sie ist nicht durch einen Cookie-Banner blockierbar und deinen Website-Besuchern nicht direkt sichtbar. Stattdessen gehört sie in deine Datenschutzerklärung. Atlantic Silicon Inc. benötigt bei Cloud-Nutzung einen eigenen Eintrag in der Datenschutzerklärung.

Benutzereingaben

Verarbeitet Limit Login Attempts Reloaded Eingaben von Besuchern?

Limit Login Attempts Reloaded verarbeitet keine Eingaben deiner Website-Besucher. Das Plugin greift zwar auf die Loginseite zu, überwacht dort aber ausschließlich die Anzahl der Fehlversuche pro IP-Adresse – nicht die eingegebenen Nutzernamen oder Passwörter. Besucher, die keine Logins versuchen, werden vom Plugin überhaupt nicht erfasst.

Drittlandtransfer

Werden durch Limit Login Attempts Reloaded Daten in die USA übertragen?

In der kostenlosen Grundversion ohne Cloud-Option werden keine Daten außerhalb deines Servers übertragen – kein Drittlandtransfer.

Aktivierst du Micro Cloud oder einen Premium-Plan, überträgt das Plugin IP-Adressen von Login-Versuchen an Atlantic Silicon Inc. mit Sitz in Destin, Florida, USA. Die USA gelten datenschutzrechtlich als Drittland. Dieser Transfer findet bei jedem Login-Versuch auf deiner Website statt, solange die Cloud-Option aktiv ist. Wenn du die Cloud-Funktion nicht nutzen möchtest, bleibt das Plugin vollständig lokal.

Auftragsverarbeitung

Brauche ich einen Vertrag mit dem Anbieter von Limit Login Attempts Reloaded?

Für die kostenlose Grundversion ohne Cloud-Option brauchst du keinen Vertrag mit Atlantic Silicon Inc. – alle Daten bleiben auf deinem Server.

Bei Micro-Cloud oder Premium-Plan überträgt das Plugin IP-Daten an Atlantic Silicon Inc. in den USA. Ein dokumentierter Auftragsverarbeitungsvertrag ist in den offiziellen Unterlagen des Anbieters nicht auffindbar. Falls du die Cloud-Funktion nutzt, empfehle ich dir, beim Anbieter direkt nachzufragen, ob und wie ein solcher Vertrag abgeschlossen werden kann.

Datenschutzerklärung

Muss Limit Login Attempts Reloaded in die Datenschutzerklärung?

Das Plugin selbst muss nicht in die Datenschutzerklärung – es verarbeitet in der Grundversion keine personenbezogenen Daten von Website-Besuchern und setzt keine Cookies für sie.

Nutzt du Micro Cloud oder einen Premium-Plan, überträgt das Plugin IP-Adressen an Atlantic Silicon Inc. in den USA. In diesem Fall benötigt Atlantic Silicon Inc. als externer Dienstleister einen eigenen Eintrag in deiner Datenschutzerklärung.

TEXTVORSCHLAG FÜR DEINE DATENSCHUTZERKLÄRUNG
Unverbindliches Beispiel — ersetzt keine Rechtsberatung. Passe ihn an deine Nutzung an.

Wir nutzen Limit Login Attempts.

Limit Login Attempts stellt beim Laden der Website eine Verbindung zu Servern von Atlantic Silicon Inc. her, die nicht technisch notwendig ist und für die deine Einwilligung erforderlich ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Dabei können unter anderem die IP-Adresse sowie Browser- und Geräteinformationen verarbeitet werden.

DSGVO-Check

Wie erkenne ich, ob Limit Login Attempts Reloaded auf meiner Website aktiv ist?

Limit Login Attempts Reloaded setzt keine Cookies für Website-Besucher und baut in der Grundversion keine extern erkennbaren Verbindungen auf – ein Cookie-Test im Browser zeigt das Plugin daher nicht direkt an.

Den verlässlichsten Hinweis auf das Plugin findest du im WordPress-Adminbereich: Unter „Plugins“ siehst du, ob Limit Login Attempts Reloaded installiert und aktiv ist. Unter den Plugin-Einstellungen kannst du außerdem prüfen, ob Micro Cloud oder ein Premium-Plan aktiviert ist – das ist der Punkt, der datenschutzrechtlich relevant wird.

Wenn du wissen möchtest, welche Plugins und Dienste auf deiner Website aktiv sind und welche davon Datenschutzpflichten auslösen, kannst du deine Website mit datenrein.de kostenlos prüfen lassen.

Datenschutz-Scan

Quellen und weiterführende Links