Tilbage til bloggen
GDPRPrivatlivCAPTCHAEUOverholdelse

Bedste GDPR-venlige CAPTCHA-alternativer (EU-guide)

Marc Wagner·9. marts 2026·9 min læsning

Hvis du driver et websted i EU, er der stor sandsynlighed for, at du allerede overtræder GDPR — uden at vide det. Årsagen hedder Google reCAPTCHA. Det er stadig standardvalget til botbeskyttelse, men bag kulisserne overfører det brugerdata til USA, indsamler adfærdsdata til sporing, kræver samtykke i mange tilfælde og er blevet påtalt af flere europæiske tilsynsmyndigheder.

Kort sagt: reCAPTCHA er ikke GDPR-sikkert som udgangspunkt. Det er et problem for alle, hvis forretning hviler på formularer — SaaS-virksomheder, webshops, leadgenereringstragte og websteder i den offentlige sektor.

Hvorfor GDPR og CAPTCHA kolliderer

GDPR hviler på ét kerneprincip: indsaml så få data som muligt, og beskyt brugernes privatliv. Traditionelle CAPTCHA-systemer gør det stik modsatte. De sporer brugere på tværs af websteder, analyserer adfærd — musebevægelser, klik — og sender resultatet til tredjelande.

Deraf opstår flere juridiske risici på én gang: intet gyldigt behandlingsgrundlag uden udtrykkeligt samtykke, en overførsel uden for EU, der støder mod Schrems II-dommen, manglende gennemsigtighed og mulige bøder. Det, mange virksomheder overser: et botbeskyttelsesværktøj hører til i fortegnelsen over behandlingsaktiviteter som enhver anden databehandler.

Hvilke regler der faktisk gælder

Tre dele af forordningen afgør, om din CAPTCHA er et problem — og de gælder i denne rækkefølge.

Artikel 6 — findes der et behandlingsgrundlag? At indlæse et fremmed script, der profilerer den besøgende, er en behandling. Legitim interesse kan bære et simpelt spamværn, men den bærer ikke længere, så snart værktøjet bygger adfærdsprofiler på tværs af websteder. Så skal du bruge samtykke, og det skal foreligge, inden scriptet indlæses — netop dér går de fleste implementeringer galt.

Artikel 28 — hvem er databehandler? Din CAPTCHA-leverandør behandler personoplysninger på dine vegne. Du skal derfor have en databehandleraftale med ham, og værktøjet hører hjemme i din fortegnelse over behandlingsaktiviteter — ligesom din mailudbyder eller dit analyseværktøj.

Artikel 44 ff. — hvor havner data? Enhver overførsel uden for EU kræver en juridisk mekanisme, og efter Schrems II-dommen er mekanismen alene ikke nok: du skal desuden vurdere, om modtagerlandets overvågningslove udhuler den. Den vurdering bortfalder helt, hvis data aldrig forlader EU.

Hvad gør en CAPTCHA GDPR-venlig?

Før du vælger et alternativ, er det værd at vide, hvad »GDPR-venlig« faktisk betyder. Fem krav afgør det:

  • Ingen indsamling af personoplysninger
  • Ingen grænseoverskridende dataoverførsel
  • Ingen sporing eller fingeraftryk
  • Fungerer uden samtykke-banner
  • Fuldt gennemsigtig behandling

To yderligere skiller det blot overholdende fra det virkelig gode: et usynligt forløb, der ikke beder den besøgende om noget, og tilgængelighed efter WCAG.

Tjek dit eget websted på ti minutter

Til første gennemgang skal du ikke bruge en advokat, men netværksfanen.

  • Åbn en formularside, og optag netværkstrafikken. Enhver anmodning til google.com/recaptcha, hcaptcha.com eller en lignende vært betyder, at en tredjepart ser dine besøgende.
  • Se, hvornår den udløses. Indlæses den, før den besøgende har accepteret noget, er samtykket som grundlag allerede tabt.
  • Led efter cookies og lagerposter. _GRECAPTCHA og slægtninge er den synlige del; poster i local storage tæller også med.
  • Læs din egen privatlivspolitik. Står værktøjet ikke der, bruges det uden at være oplyst.
  • Kig i din fortegnelse over behandlingsaktiviteter. De fleste nævner analyse og mail — og glemmer botbeskyttelsen helt.

Alt, hvad du finder her, kan afhjælpes. Det, der ikke kan afhjælpes, er den del, ingen nogensinde ledte efter.

Alternativerne — og hvad de faktisk koster

Priserne nedenfor blev tjekket den 3. september 2026 på leverandørernes egne sider. De ændrer sig; kilderne står ved hvert punkt.

FriendlyCaptcha er en privatlivsorienteret CAPTCHA fra Tyskland. Den sætter ingen sporingscookies, angiver WCAG 2.2 AA og ISO 27001, og arkitekturen er bygget til GDPR. Priserne starter ved 9 €/måned for ét domæne og 1.000 anmodninger, 39 €/måned for fem domæner og 5.000 anmodninger, 200 €/måned for 50 domæner og 50.000. For ikke-kommercielle websteder findes en gratis plan op til 1.000 anmodninger. Én detalje betyder noget for EU-købere: udelukkende europæiske datacentre optræder fra niveauet på 200 €, ikke under. Og den besøgende løser fortsat en opgave, hvilket tilfører friktion i hvert konverteringsforløb.

Cloudflare Turnstile er gratis, uden offentliggjort loft over anmodninger — reelt gratis, ikke en prøveperiode. Den gratis plan begrænser funktioner frem for mængde: op til 20 widgets, 10 værtsnavne pr. widget, syv dages analyse, ingen tilgængelighedsgaranti og ingen regler pr. endepunkt. Den dropper Googles sporing og holder interaktionen på et minimum. Den forbliver et amerikansk selskab, er ikke fuldt usynlig i alle tilfælde og siger kun lidt om, hvordan dens detektion virker.

Google reCAPTCHA giver dig 10.000 vurderinger om måneden gratis i Essentials-niveauet. Derover opkræver Standard et fast beløb på 8 $ op til 100.000 vurderinger, og højere op skifter du til Enterprise med 0,001 $ pr. vurdering. Her er prisen ikke problemet — datavejen er.

hCaptcha har et permanent gratis Basic-niveau. Pro koster 99 $/måned ved årlig betaling eller 139 $ månedligt, indeholder 100.000 evalueringer og opkræver 0,99 $ pr. yderligere 1.000. Dens privatlivsposition er bedre end Googles, men den besøgende løser stadig billedopgaver.

SilentShield er usynlig, privatlivsvenlig botbeskyttelse: ingen interaktion, ingen sporing, ingen fingerprinting, ingen indsamling af persondata, intet samtykkebanner. Den gratis plan dækker 500 anmodninger om måneden på ét domæne; Basic koster 9 €/måned for 5.000 anmodninger, Pro 29 €/måned for 25.000 anmodninger på fem domæner, og Enterprise er individuel med dedikerede EU-datacentre.

Hurtig sammenligning

VærktøjStartprisInkluderetInteraktionDataoverførsel
reCAPTCHAgratis10.000 vurderingerOpgaveUSA
hCaptchagratis / 99 $ pr. måned100.000 evalueringer (Pro)Opgaveblandet
Turnstilegratisintet offentliggjort loftoftest ingenUSA
FriendlyCaptcha9 € pr. måned1.000 anmodningerOpgaveEU fra 200 €-niveauet
SilentShieldgratis / 9 € pr. måned500 / 5.000 anmodningeringenEU

Læs den første kolonne ærligt: på pris alene vinder Turnstile. Den er gratis, den har intet mængdeloft, og for et lille websted uden compliancekrav er det svært at argumentere imod.

Hvor SilentShield er det svagere valg

Enhver sammenligning, hvor forfatteren vinder på hver linje, fortjener mistro. Her er de tre linjer, hvor vi ikke gør det.

Vores script er større end Turnstiles. SilentShields adfærdsmodul vejer 43,6 KB komprimeret, omkring 47 KB med indlæseren. Den 4. september 2026 målte vi i en browser, hvad hver udbyder faktisk leverer: Turnstile 27,5 KB, reCAPTCHA 423 KB, hCaptcha 742 KB. Turnstile er dermed den letteste af de fire, og vi er nummer to. Vi indlæses asynkront efter opbygningen og blokerer intet, en besøgende venter på — men kæmpes der på Deres side om hver kilobyte, er det et reelt argument imod os.

Vi er ikke gratis ved mængde. Turnstile koster intet ved enhver mængde. Vores gratis plan slutter ved 500 anmodninger om måneden. Er prisen dit eneste kriterium, er vi ikke valget.

Vi er yngre. reCAPTCHA har kørt i over ti år og har set angrebsmønstre, vi ikke har set. Det er ikke en bagatel, og ingen positionering ændrer det.

Det, du får for de 9 €, er en anden handel: intet indlæses fra en amerikansk udbyder, der sættes ingen cookie, ingen besøgende skal bevise noget, og vurderingen bliver i EU. Er det mere værd for dig end gratis, er vi det bedre valg. Er det ikke, så tag Turnstile — det er en forsvarlig beslutning, og denne artikel vil ikke lade som om andet.

Compliance eller konvertering? Du behøver ikke længere at vælge

De fleste virksomheder ser dette som en juridisk beslutning. Det er det ikke: det er en vækstbeslutning. Traditionel CAPTCHA ødelægger konverteringsrater, tilfører friktion og skader mobiloplevelsen, mens en løsning, der er GDPR-venlig og usynlig, giver flere konverteringer, bedre oplevelse og ingen juridisk risiko.

FriendlyCaptcha løser privatlivet. Turnstile forbedrer oplevelsen en smule. Ingen af dem løser begge dele helt. Det gør SilentShield: en privacy-first-arkitektur, en verifikation den besøgende aldrig ser, og et produkt bygget til moderne SaaS og europæiske virksomheder.

Opgradér din botbeskyttelse (uden juridisk risiko)

Du behøver ikke at spille hasard med GDPR-overholdelsen, og du behøver ikke at ofre konverteringer.

Se hvordan SilentShield fungerer — udskift din CAPTCHA på minutter

Relaterede sider

Ofte stillede spørgsmål

Er Google reCAPTCHA GDPR-kompatibel?

reCAPTCHA anses generelt for en GDPR-risiko, fordi det overfører persondata til Google i USA og typisk kræver cookie-samtykke. Flere EU-datatilsyn har markeret det. Et GDPR-venligt alternativ undgår dataoverførsel til USA og tredjepartscookies.

Hvad er det bedste GDPR-kompatible CAPTCHA-alternativ?

SilentShield er bygget efter GDPR-first-princippet: det er usynligt, sætter ingen sporingscookies, gemmer kun pseudonymiserede hashes og hoster data i EU – så du får botbeskyttelse uden den juridiske risiko ved reCAPTCHA.

Kræver en CAPTCHA cookie-samtykke i henhold til GDPR?

En CAPTCHA, der sætter sporingscookies eller deler data med tredjeparter (som reCAPTCHA), kræver generelt samtykke. SilentShield bruger ingen sporingscookies og tilføjer derfor ingen samtykkebyrde.

Kan jeg beskytte mine formularer uden at sende data til USA?

Ja. SilentShield behandler adfærdssignaler som pseudonymiserede hashes på EU-infrastruktur, uden overførsel til amerikanske annoncenetværk.

Skal jeg have en databehandleraftale til min CAPTCHA?

Ja. Din CAPTCHA-leverandør behandler personoplysninger på dine vegne og er dermed databehandler efter artikel 28. Du skal have en aftale med ham, og værktøjet hører hjemme i din fortegnelse over behandlingsaktiviteter — ligesom din mailudbyder eller dit analyseværktøj.

Hvordan ser jeg, om min CAPTCHA sender data til USA?

Åbn en side med en formular, optag netværkstrafikken i udviklerværktøjerne, og se efter anmodninger til værter som google.com/recaptcha eller hcaptcha.com. Udløses en, før den besøgende har accepteret noget, er samtykket som grundlag allerede tabt.

Overholder Cloudflare Turnstile GDPR?

Turnstile er mærkbart bedre end reCAPTCHA: ingen Google-sporing, minimal interaktion, gratis uden offentliggjort loft. Men Cloudflare er fortsat et amerikansk selskab, så en overførsel uden for EU skal stadig vurderes. Et forsvarligt valg — det fjerner bare ikke tredjelandsspørgsmålet.

Klar til at droppe CAPTCHA?

Begynd at beskytte dine formularer — usynligt. Intet kreditkort påkrævet.