Ако управлявате уебсайт в ЕС, много вероятно е вече да нарушавате GDPR — без да го знаете. Причината е Google reCAPTCHA. Тя все още е изборът по подразбиране за защита от ботове, но зад кулисите прехвърля потребителски данни към САЩ, събира поведенчески данни за проследяване, в много случаи изисква съгласие и е била оспорена от няколко европейски надзорни органа.
Накратко: reCAPTCHA по подразбиране не е съобразена с GDPR. Това е проблем за всички, чийто бизнес стъпва върху формуляри — SaaS компании, онлайн магазини, фунии за привличане на клиенти и сайтове на публичния сектор.
Защо GDPR и CAPTCHA се сблъскват
GDPR стъпва върху един основен принцип: да се събират възможно най-малко данни и да се защитава поверителността на потребителите. Традиционните CAPTCHA системи правят точно обратното. Проследяват потребителите между сайтовете, анализират поведението — движения на мишката, кликвания — и изпращат резултата към трети държави.
От това възникват няколко правни риска наведнъж: липса на валидно правно основание без изрично съгласие, предаване извън ЕС, което се сблъсква с решението Schrems II, липса на прозрачност и възможни глоби. Много компании пропускат, че инструментът за защита от ботове влиза в регистъра на дейностите по обработване като всеки друг обработващ.
Кои правила всъщност се прилагат
Дали вашата CAPTCHA е проблем, решават три части от регламента — и те се прилагат в този ред.
Чл. 6 — има ли правно основание? Да заредите чужд скрипт, който профилира посетителя, е обработване. Законният интерес издържа проста защита от нежелана поща, но престава да издържа щом инструментът изгражда поведенчески профили между сайтове. Тогава ви трябва съгласие, и то трябва да е налице преди скриптът да се зареди — точно в това се проваля повечето внедрявания.
Чл. 28 — кой е обработващ? Вашият доставчик на CAPTCHA обработва лични данни от ваше име. Нуждаете се следователно от договор за обработване с него, а инструментът принадлежи в регистъра ви на дейностите по обработване — както доставчикът на поща или инструментът за анализ.
Чл. 44 и следващите — накъде отиват данните? Всяко предаване извън ЕС изисква правен механизъм, а след решението Schrems II самият механизъм вече не е достатъчен: трябва допълнително да прецените дали законите за наблюдение на държавата получател не го изпразват. Тази преценка отпада напълно, ако данните никога не напускат ЕС.
Какво прави CAPTCHA GDPR-съвместим?
Зарежда ли CAPTCHA чужд скрипт във вашата страница?
- ДаСъгласие е нужно преди зареждането
- НеСамата заявка не изисква съгласие
Съхранява ли или чете бисквитки или идентификатори на устройството?
- ДаНужно е съгласие
- НеЗаконният интерес може да е достатъчен
Преди да изберете алтернатива, е добре да знаете какво всъщност означава „съобразено с GDPR“. Пет изисквания решават това:
- Без събиране на лични данни
- Без трансгранично прехвърляне на данни
- Без проследяване или снемане на пръстови отпечатъци
- Работи без банер за съгласие
- Напълно прозрачна обработка
Още две отделят просто съответстващото от наистина доброто: невидим ход, който не изисква нищо от посетителя, и достъпност според WCAG.
Проверете собствения си сайт за десет минути
За първи преглед не ви трябва адвокат, а разделът за мрежата.
- Отворете страница с формуляр и запишете мрежовия трафик. Всяка заявка към
google.com/recaptcha,hcaptcha.comили подобен хост означава, че трета страна вижда вашите посетители. - Вижте кога се задейства. Ако се зареди преди посетителят да е приел каквото и да било, съгласието като правно основание вече е загубено.
- Потърсете бисквитки и записи в хранилището.
_GRECAPTCHAи сродните са видимата част; записите в локалното хранилище се броят също. - Прочетете собствената си политика за поверителност. Ако инструментът не е посочен там, се използва без да е обявен.
- Погледнете в регистъра на дейностите по обработване. Повечето изброяват анализ и поща — а за защитата от ботове забравят напълно.
Всичко, което откриете тук, подлежи на поправяне. Не подлежи на поправяне онази част, която никой никога не е търсил.
Алтернативите — и какво наистина струват
Следващите цени бяха проверени на 3 септември 2026 г. на страниците на самите доставчици. Те се променят; източниците са посочени при всяка позиция.
FriendlyCaptcha е насочена към поверителността CAPTCHA от Германия. Не поставя проследяващи бисквитки, посочва WCAG 2.2 AA и ISO 27001, а архитектурата е замислена за GDPR. Цените започват от 9 €/месец за един домейн и 1000 заявки, 39 €/месец за пет домейна и 5000 заявки, 200 €/месец за 50 домейна и 50 000. За нетърговски сайтове има безплатен план до 1000 заявки. Една подробност е решаваща за купувачите от ЕС: изключително европейски центрове за данни се появяват едва на нивото от 200 €, по-долу не. А посетителят все още решава пъзел, което внася триене във всеки път към конверсия.
Cloudflare Turnstile е безплатна, без публикуван таван на заявките — наистина безплатна, не пробен период. Безплатният план ограничава функции вместо обем: до 20 приставки, 10 имена на хостове на приставка, седем дни анализ, без ангажимент за наличност и без правила за отделни крайни точки. Отказва се от проследяването на Google и държи взаимодействието минимално. Остава американска компания, не е напълно невидима във всички случаи и казва малко за това как работи откриването ѝ.
Google reCAPTCHA ви дава 10 000 оценки месечно безплатно в нивото Essentials. Над това Standard начислява фиксирани 8 $ до 100 000 оценки, а по-нагоре преминавате в Enterprise с 0,001 $ на оценка. Тук проблемът не е цената — а пътят на данните.
hCaptcha има постоянно безплатно ниво Basic. Pro струва 99 $/месец при годишно плащане или 139 $ месечно, включва 100 000 оценки и начислява 0,99 $ за всеки следващи 1000. Позиционирането ѝ по поверителност е по-добро от това на Google, но посетителят все още решава задачи с изображения.
SilentShield е невидима, съобразена с поверителността защита от ботове: без взаимодействие, без проследяване, без fingerprinting, без събиране на лични данни, без банер за съгласие. Безплатният план покрива 500 заявки месечно на един домейн; Basic струва 9 €/месец за 5000 заявки, Pro 29 €/месец за 25 000 заявки на пет домейна, а Enterprise е индивидуален с отделни центрове за данни в ЕС.
Бързо сравнение
| Инструмент | Начална цена | Включено | Взаимодействие | Предаване на данни |
|---|---|---|---|---|
| reCAPTCHA | безплатно | 10 000 оценки | Пъзел | САЩ |
| hCaptcha | безплатно / 99 $ месечно | 100 000 оценки (Pro) | Пъзел | смесено |
| Turnstile | безплатно | без публикуван таван | обикновено никакво | САЩ |
| FriendlyCaptcha | 9 € месечно | 1000 заявки | Пъзел | ЕС от нивото 200 € |
| SilentShield | безплатно / 9 € месечно | 500 / 5000 заявки | никакво | ЕС |
Прочетете първата колона честно: само по цена печели Turnstile. Безплатна е, няма таван на обема, и за малък сайт без изисквания за съответствие срещу това се спори трудно.
Къде SilentShield е по-слабият избор
Всяко сравнение, в което авторът печели на всеки ред, заслужава недоверие. Ето трите реда, на които ние не печелим.
Нашият скрипт е по-голям от този на Turnstile. Модулът за поведение на SilentShield тежи 43,6 KB компресиран, около 47 KB заедно със зареждащия файл. На 4 септември 2026 г. измерихме в браузър какво доставя всеки доставчик в действителност: Turnstile 27,5 KB, reCAPTCHA 423 KB, hCaptcha 742 KB. Turnstile следователно е най-лекият от четирите, а ние сме втори. Зареждаме се асинхронно след изчертаването и не блокираме нищо, което посетителят чака — но ако на вашата страница се воюва за всеки килобайт, това е истински аргумент срещу нас.
При обем не сме безплатни. Turnstile не струва нищо при какъвто и да е обем. Нашият безплатен план свършва при 500 заявки месечно. Ако цената е единственият ви критерий, не сме ние изборът.
По-млади сме. reCAPTCHA работи повече от десетилетие и е видяла модели на атака, които ние не сме. Това не е дреболия и никакво позициониране не го променя.
Това, което получавате за тези 9 €, е друга сделка: нищо не се зарежда от американски доставчик, не се поставя бисквитка, нито един посетител не трябва да доказва каквото и да било, а оценката остава в ЕС. Ако това струва за вас повече от безплатното, ние сме по-добрият избор. Ако не — вземете Turnstile; това е защитимо решение и тази статия няма да се прави, че не е.
Съответствие или конверсия? Вече не се налага да избирате
Повечето компании приемат това за правно решение. Не е: това е решение за растеж. Традиционната CAPTCHA убива нивата на конверсия, добавя триене и вреди на мобилното изживяване, докато решение, което е съобразено с GDPR и невидимо, носи повече конверсии, по-добро изживяване и никакъв правен риск.
FriendlyCaptcha решава поверителността. Turnstile подобрява малко изживяването. Нито едното не решава и двете напълно. SilentShield го прави: архитектура privacy-first, проверка, която посетителят никога не вижда, и продукт, изграден за модерния SaaS и европейските компании.
Обновете защитата си от ботове (без правен риск)
Не се налага да залагате на съответствието с GDPR, нито да жертвате конверсии.