Contact Form 7 und Datenschutz: Warum das Formular selbst harmlos ist – und die Integrationen nicht

Contact Form 7 ist aus Datenschutzsicht eines der unkompliziertesten Kontaktformular-Plugins: keine Cookies, keine externen Verbindungen im Standard, keine Datenweitergabe an den Anbieter. Was trotzdem in deine Datenschutzerklärung muss und wo es heikel wird, zeigt dieser Artikel.

Überblick

Was ist Contact Form 7?

Contact Form 7 ist ein kostenloses WordPress-Plugin, mit dem du Kontaktformulare auf deiner Website einbauen kannst. Es ist eines der meistgenutzten Plugins überhaupt und kommt ohne externe Dienste aus – Formulardaten werden direkt an deine E-Mail-Adresse geschickt und optional lokal in deiner WordPress-Datenbank gespeichert.

Contact Form 7 – DSGVO-Risiko
Cookies🟢Contact Form 7 setzt keine Cookies.
Externe Verbindungen🟡Nur wenn du Integrationen wie reCAPTCHA oder Turnstile aktivierst.
Datenschutzerklärung🔴Erforderlich – das Formular verarbeitet personenbezogene Daten.
Drittlandtransfer🟢Kein Transfer durch das Plugin selbst.
Auftragsverarbeitung🟢Kein Vertrag mit Rock Lobster nötig.
Benutzereingaben🔴Name, E-Mail und Nachricht werden verarbeitet.

Live-check

Was lädt deine Website, bevor jemand zustimmt?

Kostenlos. Ohne Anmeldung. Ergebnis in 60 Sekunden.

Jetzt prüfen

Datenverarbeitung

Wie verarbeitet Contact Form 7 Daten?

Wenn jemand dein Kontaktformular ausfüllt und absendet, schickt Contact Form 7 die eingegebenen Daten – Name, E-Mail-Adresse, Nachrichtentext – per E-Mail an dich. Das läuft komplett über deinen Hosting-Server. Rock Lobster, der Hersteller des Plugins, bekommt davon nichts mit. Die Daten landen nicht auf einem fremden Server, sondern in deinem E-Mail-Postfach und optional in deiner WordPress-Datenbank, wenn du das Flamingo-Plugin zusätzlich installierst.

Außerdem erfasst das Plugin bei der Formularübertragung automatisch die IP-Adresse des Absenders – das nutzt es intern zur Spam-Erkennung. Diese IP-Adresse ist ein personenbezogenes Datum und muss deshalb in deiner Datenschutzerklärung erwähnt werden.

Solange du keine zusätzlichen Dienste aktivierst (etwa Google reCAPTCHA oder Cloudflare Turnstile für den Spam-Schutz), fließen beim Laden der Formularseite keinerlei Daten an externe Anbieter.

Datenfluss-Diagramm zu Contact Form 7 und Datenschutz: Warum das Formular selbst harmlos ist – und die Integrationen nicht

Cookies

Setzt Contact Form 7 Cookies?

Contact Form 7 setzt keine Cookies. Weder beim Laden des Formulars noch nach dem Absenden wird ein Cookie gesetzt – weder im Browser des Besuchers noch im Hintergrund. Dein Cookie-Banner muss für das Plugin selbst nichts blockieren und keine Einwilligung einholen.

Externe Verbindungen

Baut Contact Form 7 Verbindungen zu externen Diensten auf?

Im Standard baut Contact Form 7 keine externen Verbindungen auf. Das ändert sich, sobald du eine der eingebauten Integrationen aktivierst:

  • Google reCAPTCHA v3: Wenn du reCAPTCHA über die Kontakt-Integrationen-Seite einrichtest, lädt das Plugin beim Seitenaufruf automatisch ein Skript von Google. Dieses Skript baut eine Verbindung zu Google-Servern auf – auch bei Besuchern, die das Formular nie ausfüllen. Dein Cookie-Banner muss diese Verbindung blockieren, bis der Besucher zustimmt.
  • Cloudflare Turnstile: Gleiches Prinzip. Sobald du Turnstile aktivierst, wird beim Laden der Seite eine Verbindung zu Cloudflare aufgebaut. Dein Cookie-Banner muss diese Verbindung blockieren, bis der Besucher zustimmt.

Wenn du keine dieser Integrationen aktiviert hast, entstehen keine externen Verbindungen. Die Aktivierung erfolgt immer manuell unter Formulare > Integration in deinem WordPress – ohne eingetragene API-Schlüssel passiert nichts.

Benutzereingaben

Welche Daten geben Besucher über das Formular ein?

Contact Form 7 verarbeitet alle Daten, die Besucher in dein Formular eingeben. Im Standard-Formular sind das Name, E-Mail-Adresse und Nachrichtentext. Zusätzlich erfasst das Plugin automatisch die IP-Adresse und die Browser-Kennung des Absenders. Diese Daten werden per E-Mail an dich weitergeleitet – das heißt, sie landen auf dem Mailserver, den dein Hoster betreibt.

Du entscheidest, welche Felder dein Formular enthält. Wenn du im Formular Felder für Telefonnummer, Anschrift oder andere persönliche Angaben ergänzt, verarbeitest du entsprechend mehr Daten. In deiner Datenschutzerklärung musst du dann beschreiben, welche Daten du konkret abfragst.

Direkt beim Formular oder auf der Seite, auf der das Formular eingebettet ist, muss ein Hinweis auf deine Datenschutzerklärung stehen. Besucher müssen wissen, was mit ihren Daten passiert, bevor sie absenden.

Drittlandtransfer

Werden Formulardaten in Länder außerhalb der EU übertragen?

Contact Form 7 überträgt keine Formulardaten an Rock Lobster oder an Server außerhalb der EU. Die Daten laufen über deinen eigenen Hosting-Server – ob diese Server in der EU stehen, hängt von deinem Hoster ab, nicht von Contact Form 7. Das Plugin selbst verursacht keinen Transfer in Drittländer.

Auftragsverarbeitung

Brauche ich einen Vertrag mit Rock Lobster?

Rock Lobster erhält keine Formulardaten aus deiner WordPress-Installation. Das Plugin läuft vollständig auf deinem Server, und der Hersteller hat keinen Zugriff darauf. Einen Vertrag zur Auftragsverarbeitung mit Rock Lobster brauchst du deshalb nicht.

Anders sieht es bei Brevo aus, wenn dieser die Eingaben verarbeitet, die Contact Form 7 sammelt – das ist aber eine Frage der Brevo-Integration, nicht des Plugins.

Datenschutzerklärung

Muss Contact Form 7 in die Datenschutzerklärung?

Contact Form 7 muss in deine Datenschutzerklärung, weil das Formular personenbezogene Daten verarbeitet. Besucher geben Name, E-Mail-Adresse und Nachricht ein – dafür brauchst du eine Erklärung, die beschreibt, was damit passiert.

Die Pflichtangaben für deinen DSE-Eintrag:

  • Zweck: Bearbeitung von Kontakt- und Supportanfragen.
  • Rechtsgrundlage: Einwilligung durch das aktive Absenden des Formulars oder berechtigtes Interesse an der Bearbeitung eingehender Anfragen.
  • Erfasste Daten: Name, E-Mail-Adresse, Nachrichtentext, IP-Adresse, Browser-Kennung.
  • Empfänger: Dein Postfach und ggf. dein Hosting-Anbieter (für den E-Mail-Versand).
  • Drittlandtransfer: Entfällt, sofern dein Hoster in der EU sitzt.
  • Speicherdauer: So lange, wie die Anfrage bearbeitet wird – danach löschen oder nach eigenem Aufbewahrungskonzept.
TEXTVORSCHLAG FÜR DEINE DATENSCHUTZERKLÄRUNG
Unverbindliches Beispiel — ersetzt keine Rechtsberatung. Passe ihn an deine Nutzung an.

Wir nutzen Contact Form 7.

Contact Form 7 stellt beim Laden der Website eine Verbindung zu Servern von Rock Lobster, LLC. her, die nicht technisch notwendig ist und für die deine Einwilligung erforderlich ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Dabei können unter anderem die IP-Adresse sowie Browser- und Geräteinformationen verarbeitet werden.

Wenn du über ein Formular von Contact Form 7 deine Daten eingibst, werden diese ausschließlich auf unserem eigenen Server verarbeitet und nicht an Dritte weitergegeben.

Drittanbieter

Mit welchen Diensten lässt sich Contact Form 7 verbinden?

Contact Form 7 bietet unter Kontakt > Integration mehrere einbaubare Dienste an. Alle Verbindungen sind standardmäßig deaktiviert und müssen manuell eingerichtet werden.

Für den Spam-Schutz kannst du zwischen Google reCAPTCHA v3 und Cloudflare Turnstile wählen. Beide Dienste bauen beim Laden des Formulars eine Verbindung zu externen Servern auf und übertragen dabei Daten in die USA. Alternativ steht Akismet zur Verfügung, das Formulardaten serverseitig prüft.

Für E-Mail-Marketing lässt sich Brevo direkt einbinden: Wenn jemand das Formular absendet, kannst du die Kontaktdaten automatisch an deine Brevo-Kontaktliste übertragen. Für Zahlungen bietet das Plugin eine Stripe-Integration, mit der du direkt im Formular Kreditkartenzahlungen entgegennehmen kannst.

Fehler

Welche Fehler kommen bei Contact Form 7 in unseren DSGVO-Checks am häufigsten vor?

Contact Form 7 taucht bei 12 % der Websites auf, die unser DSGVO-Scanner bisher geprüft hat. Dabei wurden folgende Fehler festgestellt:

1
Fehlende Einträge in der Datenschutzerklärung
100 %

Prozentangaben beziehen sich auf Websites, bei denen Contact Form 7 gefunden wurde.

DSGVO-Check

Wie erkenne ich, ob Contact Form 7 auf meiner Website aktiv ist?

Contact Form 7 verrät sich weder durch Cookie-Namen noch durch externe Verbindungen im Standard-Betrieb. Du findest das Plugin auf deiner Website nicht per Cookie-Prüfung oder Netzwerkanalyse, weil es im Standard nichts nach außen sendet.

Ein Datenschutz-Scan, der die konkrete Zusammensetzung deiner Website direkt prüft, ist der zuverlässigste Weg. datenrein.de erkennt Contact Form 7 anhand von Signalwerten im Seitencode und zeigt dir, ob und welche Integrationen aktiv sind.

Datenschutz-Scan

Quellen und weiterführende Links