Wellenbrecher

Akismet-alternatief: spambescherming die je site niet verlaat

Akismet stuurt elke reactie en elk formulierbericht naar een server van een ander ter controle, en zakelijke sites betalen licentie. We vergelijken vijf alternatieven en leggen uit hoe een lokale controle werkt.

Akismet zit in elke verse WordPress-installatie, nog voordat je zelf je eerste plugin installeert. En het werkt: de herkenning is goed, het instellen kost twee minuten, het reactieveld blijft schoon. Er zijn goede redenen waarom de plugin al jaren de standaard is.

Twee dingen storen toch. Ten eerste verlaat elke reactie en elk formulierbericht je website: de volledige tekst gaat ter controle naar een server van een ander, samen met het IP-adres en het e-mailadres van de afzender. Ten tweede is zakelijk gebruik licentieplichtig, iets wat veel mensen pas na de eerste aanmaning merken. Wie een bedrijfssite draait op het gratis plan zit buiten de licentievoorwaarden.

Dit artikel sorteert de alternatieven, legt uit hoe spambescherming zonder cloud technisch werkt, en benoemt de punten waarop lokale methodes het slechter doen dan een clouddienst.

Alle prijzen zijn exclusief btw en zijn ordes van grootte, per medio augustus 2026. Aanbieders veranderen hun tarieven vaak, dus controleer de actuele prijspagina voordat je kiest.

Waar Akismet-gebruikers vastlopen

1. Elke inzending verlaat je website

Om een reactie te kunnen beoordelen, moet Akismet die reactie kennen. Wat verstuurd wordt is dus niet een controlegetal, maar de inhoud zelf: reactietekst, naam, e-mailadres, opgegeven website, IP-adres, user agent en de bezochte pagina. Bij contactformulieren geldt hetzelfde zodra je de Akismet-koppeling aanzet. Technisch is dat te volgen, want zonder tekst geen tekstbeoordeling. Het betekent wel dat berichten die iemand je vertrouwelijk schrijft eerst bij een dienstverlener belanden.

2. Zakelijk gebruik is licentieplichtig

Het gratis plan van Akismet is bedoeld voor persoonlijke, niet-commerciële websites. Zodra er advertenties op de site staan, er een webshop aan hangt of er simpelweg een bedrijf achter zit, hoort het gebruik in een betaald plan. De orde van grootte voor één zakelijke site ligt rond 120 euro per jaar, per medio augustus 2026. Dat is geen oneerlijke prijs voor gereedschap dat dagelijks werkt. Vervelend is alleen dat veel sitebeheerders de grens niet kennen en de rekening als verrassing ervaren.

3. Zo werkt lokale spambescherming technisch

Wie de cloud wil vermijden, heeft methodes nodig die het zonder kennis van buiten redden. Drie bouwstenen dragen het grootste deel van het werk:

Honeypot-velden zijn invoervelden die in het formulier bestaan maar met CSS verborgen zijn. Een mens ziet ze niet en laat ze leeg. Een bot leest het formulier uit de HTML en vult braaf alles in wat hij tegenkomt. Is het onzichtbare veld gevuld, dan is de afzender met grote zekerheid geautomatiseerd.

Tijdvallen meten hoeveel tijd er zit tussen het opbouwen van de pagina en het versturen. Een mens heeft voor een contactbericht minstens een paar seconden nodig. Bots vullen formulieren in milliseconden in, omdat ze de inhoud niet lezen maar alleen de velden vullen. Een inzending na 400 milliseconden is geen klant.

Patroon- en heuristiekcontrole kijkt naar de inhoud zelf: verhouding tussen links en tekst, cyrillische tekens midden in een Nederlandse zin, typische reclamezinnen, identieke berichten van wisselende afzenders, velden ingevuld in een volgorde die geen browser produceert. Elk signaal op zich is zwak. Bij elkaar opgeteld leveren ze een houdbaar oordeel, en dat volledig op je eigen server.

De vijf alternatieven

Antispam Bee: de Duitse klassieker

Antispam Bee is al vele jaren het voor de hand liggende antwoord op de Akismet-vraag in het Duitse taalgebied: gratis, GPL, zonder accountverplichting en grotendeels lokaal werkend. De plugin combineert heuristieken, taalcontrole en optionele vergelijkingen, maar houdt de controle in normaal gebruik op je eigen installatie. Bij reactiespam is de herkenning solide en voor de meeste blogs ruim voldoende.

De grens ligt in de omvang: Antispam Bee zorgt voor reacties en trackbacks. Contactformulieren, gebruikersregistraties en WooCommerce-processen zoals beoordelingen of bestelnotities dekt het niet. Wie spam niet alleen onder blogberichten heeft maar ook in de mailbox, heeft er iets anders naast nodig.

CleanTalk: hoge herkenning, in ruil voor cloud

CleanTalk hoort bij de diensten met de beste herkenningscijfers in het veld, en duidelijk verder dan reacties alleen: formulieren, registraties, webshopprocessen. Dat komt door dezelfde mechaniek als bij Akismet, namelijk een centrale database die signalen van heel veel websites tegelijk ziet.

De prijs daarvoor is dezelfde als bij Akismet: de controle vindt in de cloud plaats. Je hebt een verwerkersovereenkomst nodig, een regel in je verwerkingsregister en een passage in je privacyverklaring. Daar komen limieten op het aantal aanvragen in het abonnement bij, die op een drukbezochte site merkbaar worden. CleanTalk is de juiste keuze als herkenning boven alles gaat.

Cloudflare Turnstile: captcha zonder plaatjespuzzel

Turnstile is het slanke antwoord op het captchaprobleem: geen stoplichten, geen fietsen, geen vervormde letters. Meestal ziet de bezoeker alleen een kort vinkje en gebeurt de beoordeling op de achtergrond. Voor de bruikbaarheid is dat duidelijke winst ten opzichte van plaatjespuzzels.

Twee beperkingen blijven. Ten eerste verplaats je de controle opnieuw naar een Amerikaanse dienst, dus het privacyvraagstuk is niet opgelost maar alleen verhuisd. Ten tweede beschermt Turnstile het versturen, niet de inhoud: het onderscheidt bot van mens, maar niet reclametekst van een echte aanvraag. Iemand die tegen betaling spam intikt, komt erdoor.

reCAPTCHA: wijdverbreid en omstreden

reCAPTCHA van Google is de bekendste methode en zit in ontelbare formulieren. Het herkent bots betrouwbaar en kost bij normale aantallen niets. Daar staat tegenover dat het toestemming vereist, omdat er al vóór de controle persoonsgegevens naar Google gaan, waardoor het in de toestemmingsbanner belandt en aan een actieve keuze wordt gekoppeld.

Daarbij komt de toegankelijkheid: het audio-alternatief werkt, maar is moeizaam, en gebruikers met een schermlezer of met motorische beperkingen stranden bovengemiddeld vaak. Over captcha en toegankelijkheid hebben we een apart artikel. Voor een contactformulier dat aanvragen moet opleveren, is elke extra drempel een verloren aanvraag.

Wellenbrecher: lokale controle voor de hele website

Onze eigen plugin, dus hier met open vizier. Wellenbrecher is local-first antispam voor WordPress en beschermt reacties, formulieren, registraties en WooCommerce. De controle vindt op je eigen server plaats: geen cloud, geen verwerkersovereenkomst nodig, geen limiet op aanvragen, en zakelijk gebruik is vrij.

Dat sluit precies het gat dat tussen de eerdere opties openblijft. Antispam Bee werkt lokaal maar dekt alleen reacties. CleanTalk dekt alles maar controleert in de cloud. Wellenbrecher combineert beide: dezelfde omvang, zonder dat er gegevens weglopen. Als onderdeel van de hafenstudios-vloot werkt het samen met Leadlotse als formulierbron, zodat contactformulieren zonder extra instellingen meebeschermd zijn. Ben je toch al aan het opruimen aan de formulierkant, dan is onze vergelijking van Contact Form 7-alternatieven het passende buurartikel.

De prijzen: Free kost niets. Pro ligt op 19 euro per jaar voor één website, de vlootlicentie dekt 10 websites voor 69 euro. Wellenbrecher staat sinds 21 augustus 2026 in de WordPress-directory en is in de Free-versie ook zakelijk gratis te gebruiken. Alle niveaus staan op de prijspagina. Ter vergelijking: Akismet zit voor zakelijk gebruik rond 120 euro per jaar, en CleanTalk en vergelijkbare diensten controleren in de cloud en limiteren het aantal aanvragen. Beide per medio augustus 2026 en zonder garantie dat de aanbieders het volgende week nog zo doen.

Vergelijkingstabel

OplossingControleDektVerwerkersovereenkomstPrijs
AkismetCloudReacties, formulierenjaca. 120 € per jaar (zakelijk)
Antispam Beegrotendeels lokaalalleen reactiesneegratis
CleanTalkCloudReacties, formulieren, webshopjajaarabonnement met aanvraaglimiet
Cloudflare TurnstileCloudalleen het versturenjagratis
reCAPTCHACloudalleen het versturenjagratis, vereist toestemming
WellenbrecherlokaalReacties, formulieren, registratie, WooCommerceneeFree / 19 € per jaar

AVG: een inschatting, geen juridisch advies

Vooraf, omdat het ertoe doet: wat hier staat is onze inschatting als ontwikkelaars, geen juridisch advies. Voor een bindend oordeel over jouw concrete website vraag je iemand met de bevoegdheid daarvoor.

Het verschil tussen lokale controle en cloudcontrole is privacyrechtelijk geen detail, maar de kern. Bij een cloudcontrole verstuur je voor elke reactie en elk formulierbericht doorgaans: de volledige tekst, naam en e-mailadres van de afzender, diens IP-adres, de user agent en de bezochte URL. IP-adres en e-mailadres zijn persoonsgegevens, de berichttekst kan dat ook zijn en is dat bij contactaanvragen bijna altijd.

Daaruit volgen drie praktische gevolgen. Ten eerste heb je met de dienstverlener een verwerkersovereenkomst nodig en een regel in je verwerkingsregister. Ten tweede moet de doorgifte in de privacyverklaring staan, met aanbieder, doel en land van ontvangst. Ten derde moet je bij aanbieders buiten de EU de doorgifte naar een derde land documenteren, wat extra toets- en onderbouwingswerk betekent.

Vindt de controle daarentegen op je eigen server plaats, dan vervalt dat hele blok. Er is geen ontvanger, dus ook geen overeenkomst, geen doorgifte en geen alinea in de privacyverklaring die iemand moet uitleggen. Dat is het echte voordeel van lokale methodes, en in de praktijk weegt het zwaarder dan elk procentpunt herkenning.

Waar lokale controle tegen haar grens loopt

Een eerlijke tegenrekening hoort erbij, anders is de vergelijking er geen. Een lokale controle kent geen reputatie over een heel netwerk. Als een spamgolf duizenden websites tegelijk raakt, ziet een clouddienst dat patroon na de eerste paar honderd treffers en blokkeert daarna overal. Jouw installatie ziet alleen wat bij jou binnenkomt en moet haar oordeel zelf vormen.

Lokale methodes vangen dat op met heuristieken, tijdvallen en honeypots, en dat draagt in de dagelijkse praktijk verrassend ver, omdat de meeste bots op de mechanische controles stranden voordat de inhoud überhaupt beoordeeld wordt. Bij gloednieuwe patronen zijn ze wel trager dan een netwerk dat miljoenen pagina's tegelijk in de gaten houdt.

Kort gezegd: wie maximale herkenning boven privacy zet, is met een clouddienst beter af. Wie wil dat contactaanvragen en reacties de eigen website niet verlaten, kiest een lokale oplossing en accepteert dat een gloednieuwe spamtruc er een paar uur eerder doorheen kan glippen.

Een opmerking over de stand van zaken: de Free-versie staat in de WordPress-directory en is ook zakelijk te gebruiken. Wil je eerst zien hoeveel een puur lokale controle op jouw site wegvangt, dan kost de test je niets behalve de installatie.

Spambescherming die je server niet verlaat

Wellenbrecher controleert reacties, formulieren, registraties en WooCommerce lokaal: geen cloud, geen verwerkersovereenkomst, geen aanvraaglimiet, ook zakelijk vrij te gebruiken. De Free-versie kost niets.

Wellenbrecher bekijken

Veelgestelde vragen

Is Akismet gratis voor zakelijke websites?

Nee. Het gratis plan is bedoeld voor persoonlijke, niet-commerciële sites. Zodra er een bedrijf achter de website zit, er advertenties draaien of er een webshop aan hangt, hoort het gebruik in een betaald plan. De orde van grootte ligt rond 120 euro per jaar voor één website, per medio augustus 2026.

Welke gegevens stuurt Akismet naar de aanbieder?

Verstuurd wordt de te controleren inhoud zelf, dus de reactietekst of het formulierbericht, plus naam, e-mailadres, opgegeven website, IP-adres, user agent en de bezochte pagina. IP-adres en e-mailadres zijn persoonsgegevens. Dit is een inschatting, geen juridisch advies.

Is Antispam Bee genoeg als Akismet-alternatief?

Voor een blog met alleen reactiespam meestal wel, gratis en grotendeels lokaal. Antispam Bee dekt echter alleen reacties en trackbacks. Contactformulieren, gebruikersregistraties en WooCommerce-processen blijven onbeschermd en vragen om een extra oplossing.

Herkent lokale spambescherming net zo goed als een clouddienst?

Bij de gebruikelijke botaanvallen wel, omdat honeypot-velden en tijdvallen geautomatiseerde afzenders mechanisch eruit filteren. Bij gloednieuwe spamgolven is een clouddienst sneller, omdat die het patroon over duizenden websites tegelijk ziet. Wie maximale herkenning boven privacy zet, is met een clouddienst beter af.

Wat kost Wellenbrecher?

De Free-versie kost niets. Pro ligt op 19 euro per jaar voor één website, de vlootlicentie dekt 10 websites voor 69 euro. Prijzen exclusief btw, per 21 augustus 2026.

Terug naar de blog Een bijdrage van hafenstudios