← Back to Docs

GDPR Compliance Guide

How Threadline addresses each GDPR right for both commenters and publishers.

Rights for Commenters

GDPR RightHow Threadline Supports It
Right to Access (Art. 15)Dashboard → Settings → Data shows all data we hold about you.
Right to Rectification (Art. 16)Edit your display name and email in dashboard settings.
Right to Erasure (Art. 17)Close your account to delete all personal data. Comments are anonymized (not deleted) to preserve conversation context.
Right to Portability (Art. 20)Export all data as JSON. See data export.
Right to Object (Art. 21)Opt out of analytics tracking per-site. Contact support for global opt-out.
Right to Restrict Processing (Art. 18)Close your account. Data is retained but not processed until you reopen.

Legal Basis for Processing

For Publishers (Data Controllers)

If you embed Threadline on your site, you are a data controller for your visitors' comments. Threadline acts as your data processor. Key points:

Implementation examples

Account deletion

Authenticated users schedule erasure via the account API (30-day recovery window):

DELETE /api/account/delete
Cookie: session=...

# 200
{
  "ok": true,
  "message": "Your account is scheduled for deletion.",
  "recoverable_until": "2026-06-12T14:00:00.000Z",
  "grace_days": 30
}

Export download

Download a machine-readable copy of account data (Art. 20):

GET /api/account/export
Cookie: session=...

# Returns application/json attachment:
# threadline-export-<userId>-<timestamp>.json

Guest claim / deletion notes

DPA checklist for publishers

Questions? Contact our DPO at privacy@threadline.io. We respond to GDPR-related requests within 30 days as required.