Volver al blog
RGPDPrivacidadCAPTCHAUECumplimiento

Las mejores alternativas CAPTCHA compatibles con RGPD (Guía UE)

Marc Wagner·9 de marzo de 2026·9 min de lectura

Si gestiona un sitio web en la UE, es muy probable que ya esté incumpliendo el RGPD — sin saberlo. El motivo es Google reCAPTCHA. Sigue siendo la opción por defecto para la protección contra bots, pero entre bastidores transfiere datos de usuarios a EE. UU., recopila datos de comportamiento para rastreo, exige consentimiento en muchos casos y ha sido señalado por varias autoridades europeas.

En resumen: reCAPTCHA no cumple el RGPD de forma predeterminada. Eso es un problema para todos aquellos cuyos formularios sostienen el negocio — empresas SaaS, tiendas de comercio electrónico, embudos de generación de leads y sitios del sector público.

Por qué el RGPD y CAPTCHA chocan

El RGPD se basa en un principio central: minimizar la recopilación de datos y proteger la privacidad del usuario. Los CAPTCHA tradicionales hacen justo lo contrario. Rastrean a los usuarios entre sitios web, analizan el comportamiento — movimientos del ratón, clics — y envían el resultado a terceros países.

De ahí surgen varios riesgos legales a la vez: ninguna base jurídica válida sin consentimiento explícito, una transferencia fuera de la UE que choca con la sentencia Schrems II, falta de transparencia y posibles multas. Lo que muchas empresas pasan por alto: una herramienta de protección contra bots forma parte del registro de actividades de tratamiento, como cualquier otro encargado.

Qué reglas se aplican realmente

Tres partes del reglamento deciden si su CAPTCHA supone un problema, y se aplican en este orden.

Artículo 6 — ¿existe una base jurídica? Cargar un script de terceros que perfila al visitante es un tratamiento. El interés legítimo puede sostener una defensa antispam sencilla, pero deja de sostenerla en cuanto la herramienta crea perfiles de comportamiento entre sitios. Entonces necesita consentimiento, y este debe existir antes de que el script se cargue — justo donde fallan la mayoría de las integraciones.

Artículo 28 — ¿quién es el encargado del tratamiento? Su proveedor de CAPTCHA trata datos personales por cuenta de usted. Necesita por tanto un contrato de encargo con él, y la herramienta pertenece a su registro de actividades de tratamiento — como su proveedor de correo o su herramienta de analítica.

Artículos 44 y siguientes — ¿adónde van los datos? Toda transferencia fuera de la UE exige un mecanismo jurídico, y desde la sentencia Schrems II el mecanismo por sí solo no basta: además debe evaluar si las leyes de vigilancia del país de destino lo vacían de contenido. Esa evaluación desaparece por completo si los datos nunca salen de la UE.

¿Qué hace que un CAPTCHA sea compatible con el RGPD?

Antes de elegir una alternativa conviene saber qué significa realmente «conforme al RGPD». Cinco requisitos lo deciden:

  • Sin recopilación de datos personales
  • Sin transferencia transfronteriza de datos
  • Sin rastreo ni fingerprinting
  • Funciona sin banner de consentimiento
  • Tratamiento totalmente transparente

Otros dos separan lo meramente conforme de lo realmente bueno: una experiencia invisible que no pide nada al visitante y una accesibilidad acorde con las WCAG.

Revise su propia web en diez minutos

Para la primera pasada no necesita un abogado, sino la pestaña de red.

  • Abra una página con formulario y grabe el tráfico de red. Cualquier petición a google.com/recaptcha, hcaptcha.com o un host similar significa que un tercero ve a sus visitantes.
  • Fíjese en cuándo se dispara. Si carga antes de que el visitante acepte nada, el consentimiento como base jurídica ya está perdido.
  • Busque cookies y almacenamiento. _GRECAPTCHA y compañía son la parte visible; las entradas en el almacenamiento local también cuentan.
  • Lea su propia política de privacidad. Si la herramienta no figura ahí, se está usando sin declararla.
  • Mire su registro de actividades de tratamiento. La mayoría enumera analítica y correo — y olvida por completo la protección contra bots.

Todo lo que encuentre aquí tiene arreglo. Lo que no tiene arreglo es la parte que nadie buscó nunca.

Las alternativas — y lo que cuestan realmente

Los precios siguientes se comprobaron el 3 de septiembre de 2026 en las páginas de los propios proveedores. Cambian; las fuentes se indican en cada caso.

FriendlyCaptcha es un CAPTCHA alemán orientado a la privacidad. No coloca cookies de rastreo, declara WCAG 2.2 AA e ISO 27001, y su arquitectura está pensada para el RGPD. Los precios comienzan en 9 €/mes para un dominio y 1.000 solicitudes, 39 €/mes para cinco dominios y 5.000 solicitudes, 200 €/mes para 50 dominios y 50.000. Existe un plan gratuito para webs no comerciales hasta 1.000 solicitudes. Un detalle importa a los compradores europeos: los centros de datos exclusivamente europeos aparecen a partir del nivel de 200 €, no por debajo. Y el visitante sigue resolviendo un puzle, lo que añade fricción a cada flujo de conversión.

Cloudflare Turnstile es gratuito, sin límite de solicitudes publicado — gratuito de verdad, no un periodo de prueba. El plan gratuito limita funciones en vez de volumen: hasta 20 widgets, 10 nombres de host por widget, siete días de analítica, sin compromiso de disponibilidad y sin reglas por endpoint. Prescinde del rastreo de Google y reduce la interacción al mínimo. Sigue siendo una empresa estadounidense, no es del todo invisible en todos los casos y explica poco sobre cómo funciona su detección.

Google reCAPTCHA le da 10.000 evaluaciones al mes gratis en el nivel Essentials. Por encima, Standard cobra 8 $ fijos hasta 100.000 evaluaciones, y más allá pasa a Enterprise con 0,001 $ por evaluación. Aquí el precio no es el problema — lo es el camino de los datos.

hCaptcha tiene un nivel Basic gratuito de forma permanente. Pro cuesta 99 $/mes con pago anual o 139 $ mensual, incluye 100.000 evaluaciones y cobra 0,99 $ por cada 1.000 adicionales. Su posicionamiento en privacidad es mejor que el de Google, pero el visitante sigue resolviendo retos visuales.

SilentShield es protección contra bots invisible y respetuosa con la privacidad: sin interacción, sin rastreo, sin fingerprinting, sin recopilación de datos personales, sin banner de consentimiento. El plan gratuito cubre 500 solicitudes al mes en un dominio; Basic cuesta 9 €/mes por 5.000 solicitudes, Pro 29 €/mes por 25.000 solicitudes en cinco dominios, y Enterprise es individual e incluye centros de datos europeos dedicados.

Comparación rápida

HerramientaPrecio de entradaIncluidoInteracciónTransferencia de datos
reCAPTCHAgratis10.000 evaluacionesRetoEE. UU.
hCaptchagratis / 99 $ al mes100.000 evaluaciones (Pro)Retomixta
Turnstilegratissin límite publicadocasi nuncaEE. UU.
FriendlyCaptcha9 € al mes1.000 solicitudesRetoUE desde el nivel de 200 €
SilentShieldgratis / 9 € al mes500 / 5.000 solicitudesningunaUE

Lea la primera columna con honestidad: solo por precio, gana Turnstile. Es gratuito, no tiene límite de volumen, y para una web pequeña sin exigencias de cumplimiento es difícil argumentar en contra.

Dónde SilentShield es la peor opción

Toda comparativa en la que el autor gana en cada línea merece desconfianza. Estas son las tres líneas en las que no ganamos.

Nuestro script es mayor que el de Turnstile. El módulo de comportamiento de SilentShield pesa 43,6 KB comprimidos, unos 47 KB con su cargador. El 4 de septiembre de 2026 medimos en un navegador lo que cada proveedor entrega realmente: Turnstile 27,5 KB, reCAPTCHA 423 KB, hCaptcha 742 KB. Turnstile es el más ligero de los cuatro y nosotros quedamos segundos. Cargamos de forma asíncrona tras el renderizado, así que no bloqueamos nada que el visitante espere, pero si en su página se pelea por cada kilobyte, ese es un argumento real en nuestra contra.

No somos gratuitos en volumen. Turnstile no cuesta nada con cualquier volumen. Nuestro plan gratuito termina en 500 solicitudes al mes. Si el precio es su único criterio, no somos la elección.

Somos más jóvenes. reCAPTCHA lleva más de una década en marcha y ha visto patrones de ataque que nosotros no hemos visto. No es poca cosa, y ningún posicionamiento cambia eso.

Lo que obtiene por esos 9 € es un trato distinto: no se carga nada de un proveedor estadounidense, no se coloca ninguna cookie, ningún visitante tiene que demostrar nada, y la evaluación permanece en la UE. Si eso vale para usted más que gratis, somos la mejor opción. Si no, coja Turnstile — es una decisión defendible, y este artículo no va a fingir lo contrario.

¿Cumplimiento o conversión? Ya no tiene que elegir

La mayoría de las empresas lo consideran una decisión legal. No lo es: es una decisión de crecimiento. El CAPTCHA tradicional destruye las tasas de conversión, añade fricción y perjudica la experiencia móvil, mientras que una solución conforme al RGPD e invisible ofrece más conversiones, mejor experiencia y ningún riesgo legal.

FriendlyCaptcha resuelve la privacidad. Turnstile mejora un poco la experiencia. Ninguno resuelve ambas cosas por completo. SilentShield sí: una arquitectura privacy-first, una verificación que el visitante nunca ve y un producto pensado para el SaaS moderno y las empresas europeas.

Mejora tu protección contra bots (sin riesgo legal)

No tiene que jugar con el cumplimiento del RGPD, ni tiene que sacrificar conversiones.

Descubre cómo funciona SilentShield — reemplaza tu CAPTCHA en minutos

Páginas relacionadas

Preguntas frecuentes

¿Google reCAPTCHA cumple con el RGPD?

reCAPTCHA se considera ampliamente un riesgo para el RGPD porque transfiere datos personales a Google en EE. UU. y normalmente requiere el consentimiento de cookies. Varias autoridades de protección de datos de la UE lo han señalado. Una alternativa respetuosa con el RGPD evita la transferencia de datos a EE. UU. y las cookies de terceros.

¿Cuál es la mejor alternativa a CAPTCHA que cumple con el RGPD?

SilentShield está diseñado con el RGPD como prioridad: es invisible, no establece cookies de rastreo, almacena solo hashes seudonimizados y aloja los datos en la UE, por lo que obtienes protección contra bots sin el riesgo legal de reCAPTCHA.

¿Un CAPTCHA requiere consentimiento de cookies según el RGPD?

Un CAPTCHA que establece cookies de rastreo o comparte datos con terceros (como reCAPTCHA) generalmente necesita consentimiento. SilentShield no utiliza cookies de rastreo, por lo que no añade una carga de consentimiento.

¿Puedo proteger mis formularios sin enviar datos a EE. UU.?

Sí. SilentShield procesa las señales de comportamiento como hashes seudonimizados en infraestructura de la UE, sin transferencia a redes publicitarias de EE. UU.

¿Necesito un contrato de encargo de tratamiento para mi CAPTCHA?

Sí. Su proveedor de CAPTCHA trata datos personales por cuenta de usted y es, por tanto, encargado del tratamiento según el artículo 28. Necesita un contrato con él, y la herramienta debe figurar en su registro de actividades de tratamiento, igual que su proveedor de correo o su analítica.

¿Cómo sé si mi CAPTCHA envía datos a EE. UU.?

Abra una página con formulario, grabe el tráfico de red en las herramientas de desarrollo y busque peticiones a hosts como google.com/recaptcha o hcaptcha.com. Si alguna se dispara antes de que el visitante haya aceptado algo, el consentimiento como base jurídica ya se ha perdido.

¿Cloudflare Turnstile cumple el RGPD?

Turnstile es claramente mejor que reCAPTCHA: sin rastreo de Google, interacción mínima y gratuito sin límite publicado. Pero Cloudflare sigue siendo una empresa estadounidense, así que una transferencia fuera de la UE sigue teniendo que evaluarse. Es una elección defendible — sencillamente no le quita la cuestión del tercer país.

¿Listo para deshacerte del CAPTCHA?

Protege tus formularios — de forma invisible. Sin tarjeta de crédito.