Назад към блога
GDPRПоверителностCAPTCHAЕССъответствие

Най-добрите GDPR-съвместими CAPTCHA алтернативи (ЕС ръководство)

Marc Wagner·9 март 2026 г.·9 мин четене

Ако управлявате уебсайт в ЕС, много вероятно е вече да нарушавате GDPR — без да го знаете. Причината е Google reCAPTCHA. Тя все още е изборът по подразбиране за защита от ботове, но зад кулисите прехвърля потребителски данни към САЩ, събира поведенчески данни за проследяване, в много случаи изисква съгласие и е била оспорена от няколко европейски надзорни органа.

Накратко: reCAPTCHA по подразбиране не е съобразена с GDPR. Това е проблем за всички, чийто бизнес стъпва върху формуляри — SaaS компании, онлайн магазини, фунии за привличане на клиенти и сайтове на публичния сектор.

Защо GDPR и CAPTCHA се сблъскват

GDPR стъпва върху един основен принцип: да се събират възможно най-малко данни и да се защитава поверителността на потребителите. Традиционните CAPTCHA системи правят точно обратното. Проследяват потребителите между сайтовете, анализират поведението — движения на мишката, кликвания — и изпращат резултата към трети държави.

От това възникват няколко правни риска наведнъж: липса на валидно правно основание без изрично съгласие, предаване извън ЕС, което се сблъсква с решението Schrems II, липса на прозрачност и възможни глоби. Много компании пропускат, че инструментът за защита от ботове влиза в регистъра на дейностите по обработване като всеки друг обработващ.

Кои правила всъщност се прилагат

Дали вашата CAPTCHA е проблем, решават три части от регламента — и те се прилагат в този ред.

Чл. 6 — има ли правно основание? Да заредите чужд скрипт, който профилира посетителя, е обработване. Законният интерес издържа проста защита от нежелана поща, но престава да издържа щом инструментът изгражда поведенчески профили между сайтове. Тогава ви трябва съгласие, и то трябва да е налице преди скриптът да се зареди — точно в това се проваля повечето внедрявания.

Чл. 28 — кой е обработващ? Вашият доставчик на CAPTCHA обработва лични данни от ваше име. Нуждаете се следователно от договор за обработване с него, а инструментът принадлежи в регистъра ви на дейностите по обработване — както доставчикът на поща или инструментът за анализ.

Чл. 44 и следващите — накъде отиват данните? Всяко предаване извън ЕС изисква правен механизъм, а след решението Schrems II самият механизъм вече не е достатъчен: трябва допълнително да прецените дали законите за наблюдение на държавата получател не го изпразват. Тази преценка отпада напълно, ако данните никога не напускат ЕС.

Какво прави CAPTCHA GDPR-съвместим?

Преди да изберете алтернатива, е добре да знаете какво всъщност означава „съобразено с GDPR“. Пет изисквания решават това:

  • Без събиране на лични данни
  • Без трансгранично прехвърляне на данни
  • Без проследяване или снемане на пръстови отпечатъци
  • Работи без банер за съгласие
  • Напълно прозрачна обработка

Още две отделят просто съответстващото от наистина доброто: невидим ход, който не изисква нищо от посетителя, и достъпност според WCAG.

Проверете собствения си сайт за десет минути

За първи преглед не ви трябва адвокат, а разделът за мрежата.

  • Отворете страница с формуляр и запишете мрежовия трафик. Всяка заявка към google.com/recaptcha, hcaptcha.com или подобен хост означава, че трета страна вижда вашите посетители.
  • Вижте кога се задейства. Ако се зареди преди посетителят да е приел каквото и да било, съгласието като правно основание вече е загубено.
  • Потърсете бисквитки и записи в хранилището. _GRECAPTCHA и сродните са видимата част; записите в локалното хранилище се броят също.
  • Прочетете собствената си политика за поверителност. Ако инструментът не е посочен там, се използва без да е обявен.
  • Погледнете в регистъра на дейностите по обработване. Повечето изброяват анализ и поща — а за защитата от ботове забравят напълно.

Всичко, което откриете тук, подлежи на поправяне. Не подлежи на поправяне онази част, която никой никога не е търсил.

Алтернативите — и какво наистина струват

Следващите цени бяха проверени на 3 септември 2026 г. на страниците на самите доставчици. Те се променят; източниците са посочени при всяка позиция.

FriendlyCaptcha е насочена към поверителността CAPTCHA от Германия. Не поставя проследяващи бисквитки, посочва WCAG 2.2 AA и ISO 27001, а архитектурата е замислена за GDPR. Цените започват от 9 €/месец за един домейн и 1000 заявки, 39 €/месец за пет домейна и 5000 заявки, 200 €/месец за 50 домейна и 50 000. За нетърговски сайтове има безплатен план до 1000 заявки. Една подробност е решаваща за купувачите от ЕС: изключително европейски центрове за данни се появяват едва на нивото от 200 €, по-долу не. А посетителят все още решава пъзел, което внася триене във всеки път към конверсия.

Cloudflare Turnstile е безплатна, без публикуван таван на заявките — наистина безплатна, не пробен период. Безплатният план ограничава функции вместо обем: до 20 приставки, 10 имена на хостове на приставка, седем дни анализ, без ангажимент за наличност и без правила за отделни крайни точки. Отказва се от проследяването на Google и държи взаимодействието минимално. Остава американска компания, не е напълно невидима във всички случаи и казва малко за това как работи откриването ѝ.

Google reCAPTCHA ви дава 10 000 оценки месечно безплатно в нивото Essentials. Над това Standard начислява фиксирани 8 $ до 100 000 оценки, а по-нагоре преминавате в Enterprise с 0,001 $ на оценка. Тук проблемът не е цената — а пътят на данните.

hCaptcha има постоянно безплатно ниво Basic. Pro струва 99 $/месец при годишно плащане или 139 $ месечно, включва 100 000 оценки и начислява 0,99 $ за всеки следващи 1000. Позиционирането ѝ по поверителност е по-добро от това на Google, но посетителят все още решава задачи с изображения.

SilentShield е невидима, съобразена с поверителността защита от ботове: без взаимодействие, без проследяване, без fingerprinting, без събиране на лични данни, без банер за съгласие. Безплатният план покрива 500 заявки месечно на един домейн; Basic струва 9 €/месец за 5000 заявки, Pro 29 €/месец за 25 000 заявки на пет домейна, а Enterprise е индивидуален с отделни центрове за данни в ЕС.

Бързо сравнение

ИнструментНачална ценаВключеноВзаимодействиеПредаване на данни
reCAPTCHAбезплатно10 000 оценкиПъзелСАЩ
hCaptchaбезплатно / 99 $ месечно100 000 оценки (Pro)Пъзелсмесено
Turnstileбезплатнобез публикуван таванобикновено никаквоСАЩ
FriendlyCaptcha9 € месечно1000 заявкиПъзелЕС от нивото 200 €
SilentShieldбезплатно / 9 € месечно500 / 5000 заявкиникаквоЕС

Прочетете първата колона честно: само по цена печели Turnstile. Безплатна е, няма таван на обема, и за малък сайт без изисквания за съответствие срещу това се спори трудно.

Къде SilentShield е по-слабият избор

Всяко сравнение, в което авторът печели на всеки ред, заслужава недоверие. Ето трите реда, на които ние не печелим.

Нашият скрипт е по-голям от този на Turnstile. Модулът за поведение на SilentShield тежи 43,6 KB компресиран, около 47 KB заедно със зареждащия файл. На 4 септември 2026 г. измерихме в браузър какво доставя всеки доставчик в действителност: Turnstile 27,5 KB, reCAPTCHA 423 KB, hCaptcha 742 KB. Turnstile следователно е най-лекият от четирите, а ние сме втори. Зареждаме се асинхронно след изчертаването и не блокираме нищо, което посетителят чака — но ако на вашата страница се воюва за всеки килобайт, това е истински аргумент срещу нас.

При обем не сме безплатни. Turnstile не струва нищо при какъвто и да е обем. Нашият безплатен план свършва при 500 заявки месечно. Ако цената е единственият ви критерий, не сме ние изборът.

По-млади сме. reCAPTCHA работи повече от десетилетие и е видяла модели на атака, които ние не сме. Това не е дреболия и никакво позициониране не го променя.

Това, което получавате за тези 9 €, е друга сделка: нищо не се зарежда от американски доставчик, не се поставя бисквитка, нито един посетител не трябва да доказва каквото и да било, а оценката остава в ЕС. Ако това струва за вас повече от безплатното, ние сме по-добрият избор. Ако не — вземете Turnstile; това е защитимо решение и тази статия няма да се прави, че не е.

Съответствие или конверсия? Вече не се налага да избирате

Повечето компании приемат това за правно решение. Не е: това е решение за растеж. Традиционната CAPTCHA убива нивата на конверсия, добавя триене и вреди на мобилното изживяване, докато решение, което е съобразено с GDPR и невидимо, носи повече конверсии, по-добро изживяване и никакъв правен риск.

FriendlyCaptcha решава поверителността. Turnstile подобрява малко изживяването. Нито едното не решава и двете напълно. SilentShield го прави: архитектура privacy-first, проверка, която посетителят никога не вижда, и продукт, изграден за модерния SaaS и европейските компании.

Обновете защитата си от ботове (без правен риск)

Не се налага да залагате на съответствието с GDPR, нито да жертвате конверсии.

Вижте как работи SilentShield — заменете CAPTCHA за минути

Свързани страници

Често задавани въпроси

Съвместим ли е Google reCAPTCHA с GDPR?

reCAPTCHA се смята широко за риск за GDPR, тъй като прехвърля лични данни към Google в САЩ и обикновено изисква съгласие за бисквитки. Няколко органа за защита на данните в ЕС са го отбелязали. Съобразената с GDPR алтернатива избягва прехвърлянето на данни към САЩ и бисквитките на трети страни.

Коя е най-добрата съвместима с GDPR алтернатива на CAPTCHA?

SilentShield е изграден с приоритет GDPR: той е невидим, не задава проследяващи бисквитки, съхранява само псевдонимизирани хешове и хоства данни в ЕС – така получавате защита от ботове без правния риск на reCAPTCHA.

Изисква ли CAPTCHA съгласие за бисквитки съгласно GDPR?

CAPTCHA, която задава проследяващи бисквитки или споделя данни с трети страни (като reCAPTCHA), обикновено изисква съгласие. SilentShield не използва проследяващи бисквитки, така че не добавя тежест за съгласие.

Мога ли да защитя формулярите си, без да изпращам данни към САЩ?

Да. SilentShield обработва поведенческите сигнали като псевдонимизирани хешове на инфраструктура в ЕС, без прехвърляне към рекламни мрежи в САЩ.

Нужен ли ми е договор за обработване за моята CAPTCHA?

Да. Вашият доставчик на CAPTCHA обработва лични данни от ваше име и по този начин е обработващ по чл. 28. Нужен ви е договор с него, а инструментът принадлежи в регистъра ви на дейностите по обработване — както доставчикът на поща или инструментът за анализ.

Как да разбера дали моята CAPTCHA изпраща данни към САЩ?

Отворете страница с формуляр, запишете мрежовия трафик в инструментите за разработчици и потърсете заявки към хостове като google.com/recaptcha или hcaptcha.com. Ако някоя се задейства, преди посетителят да е приел каквото и да било, съгласието като правно основание вече е загубено.

Съобразена ли е Cloudflare Turnstile с GDPR?

Turnstile е забележимо по-добра от reCAPTCHA: без проследяване от Google, минимално взаимодействие, безплатно без публикуван таван. Cloudflare обаче остава американска компания, така че предаване извън ЕС все още трябва да се преценява. Защитим избор — просто не ви спестява въпроса за третата държава.

Готови ли сте да се отървете от CAPTCHA?

Започнете да защитавате формулярите си — невидимо. Не е необходима кредитна карта.