Jos ylläpidätte verkkosivustoa EU:ssa, on hyvin todennäköistä, että rikotte jo nyt GDPR:ää — tietämättänne. Syy on Google reCAPTCHA. Se on yhä oletusvalinta bottisuojaukseen, mutta kulissien takana se siirtää käyttäjätietoja Yhdysvaltoihin, kerää käyttäytymistietoa seurantaa varten, vaatii monissa tapauksissa suostumuksen ja on saanut moitteita useilta eurooppalaisilta valvontaviranomaisilta.
Lyhyesti: reCAPTCHA ei ole oletusarvoisesti GDPR:n mukainen. Se on ongelma kaikille, joiden liiketoiminta lepää lomakkeiden varassa — SaaS-yrityksille, verkkokaupoille, liidisuppiloille ja julkisen sektorin sivustoille.
Miksi GDPR ja CAPTCHA törmäävät
GDPR nojaa yhteen ydinperiaatteeseen: kerätään mahdollisimman vähän tietoa ja suojataan käyttäjien yksityisyyttä. Perinteiset CAPTCHA-järjestelmät tekevät juuri päinvastoin. Ne seuraavat käyttäjiä sivustolta toiselle, analysoivat käyttäytymistä — hiiren liikkeet, klikkaukset — ja lähettävät tuloksen kolmansiin maihin.
Tästä syntyy useita oikeudellisia riskejä yhtä aikaa: ei pätevää oikeusperustetta ilman nimenomaista suostumusta, EU:n ulkopuolelle suuntautuva siirto, joka törmää Schrems II -tuomioon, läpinäkyvyyden puute ja mahdolliset sakot. Moni yritys ohittaa sen, että bottisuojaustyökalu kuuluu käsittelytoimien selosteeseen kuten mikä tahansa muu käsittelijä.
Mitkä säännöt tosiasiassa pätevät
Kolme asetuksen osaa ratkaisee, onko CAPTCHAnne ongelma — ja ne pätevät tässä järjestyksessä.
6 artikla — onko oikeusperuste? Vieraan skriptin lataaminen, joka profiloi kävijän, on käsittelyä. Oikeutettu etu kantaa yksinkertaisen roskapostisuojan, mutta lakkaa kantamasta heti kun työkalu rakentaa sivustojen välisiä käyttäytymisprofiileja. Silloin tarvitaan suostumus, ja sen on oltava olemassa ennen kuin skripti latautuu — juuri tähän useimmat toteutukset kaatuvat.
28 artikla — kuka on käsittelijä? CAPTCHA-toimittajanne käsittelee henkilötietoja teidän lukuunne. Tarvitsette siis hänen kanssaan käsittelysopimuksen, ja työkalu kuuluu käsittelytoimien selosteeseen — kuten sähköpostitoimittaja tai analytiikkatyökalu.
44 artikla ja sitä seuraavat — minne tiedot menevät? Jokainen siirto EU:n ulkopuolelle vaatii oikeudellisen mekanismin, ja Schrems II -tuomion jälkeen pelkkä mekanismi ei riitä: teidän on lisäksi arvioitava, tyhjentävätkö kohdemaan valvontalait sen. Tämä arviointi jää kokonaan pois, jos tiedot eivät koskaan poistu EU:sta.
Mikä tekee CAPTCHAsta GDPR-ystävällisen?
Lataako CAPTCHA vieraan skriptin sivullenne?
- KylläSuostumus tarvitaan ennen latausta
- EiPelkkä pyyntö ei vaadi suostumusta
Tallentaako tai lukeeko se evästeitä tai laitetunnisteita?
- KylläSuostumus tarvitaan
- EiOikeutettu etu voi riittää
Ennen vaihtoehdon valintaa kannattaa tietää, mitä ”GDPR-ystävällinen” oikeasti tarkoittaa. Viisi vaatimusta ratkaisee sen:
- Ei henkilötietojen keruuta
- Ei rajat ylittävää tiedonsiirtoa
- Ei seurantaa tai sormenjälkitunnistusta
- Toimii ilman suostumusbanneria
- Täysin läpinäkyvä tietojenkäsittely
Kaksi muuta erottaa pelkästään vaatimukset täyttävän todella hyvästä: näkymätön kulku, joka ei pyydä kävijältä mitään, ja WCAG:n mukainen saavutettavuus.
Tarkastakaa oma sivustonne kymmenessä minuutissa
Ensimmäiseen läpikäyntiin ette tarvitse asianajajaa vaan verkkovälilehden.
- Avatkaa lomakesivu ja tallentakaa verkkoliikenne. Jokainen pyyntö osoitteeseen
google.com/recaptcha,hcaptcha.comtai vastaavaan isäntään tarkoittaa, että kolmas osapuoli näkee kävijänne. - Katsokaa, milloin se laukeaa. Jos se latautuu ennen kuin kävijä on hyväksynyt mitään, suostumus oikeusperusteena on jo menetetty.
- Etsikää evästeitä ja tallennusmerkintöjä.
_GRECAPTCHAja sen sukulaiset ovat näkyvä osa; myös local storagen merkinnät lasketaan. - Lukekaa oma tietosuojaselosteenne. Jos työkalua ei mainita siellä, sitä käytetään ilmoittamatta.
- Katsokaa käsittelytoimien selostetta. Useimmat luettelevat analytiikan ja sähköpostin — ja unohtavat bottisuojauksen kokonaan.
Kaikki, mitä täältä löydätte, on korjattavissa. Korjattavissa ei ole se osa, jota kukaan ei koskaan etsinyt.
Vaihtoehdot — ja mitä ne todella maksavat
Alla olevat hinnat tarkistettiin 3. syyskuuta 2026 toimittajien omilta sivuilta. Ne muuttuvat; lähteet on mainittu kunkin kohdalla.
FriendlyCaptcha on yksityisyyteen keskittyvä saksalainen CAPTCHA. Se ei aseta seurantaevästeitä, ilmoittaa WCAG 2.2 AA:n ja ISO 27001:n, ja arkkitehtuuri on rakennettu GDPR:ää varten. Hinnat alkavat 9 €/kk yhdelle verkkotunnukselle ja 1 000 pyynnölle, 39 €/kk viidelle verkkotunnukselle ja 5 000 pyynnölle, 200 €/kk 50 verkkotunnukselle ja 50 000. Ei-kaupallisille sivustoille on ilmainen taso 1 000 pyyntöön asti. Yksi yksityiskohta ratkaisee EU-ostajille: yksinomaan eurooppalaiset konesalit ilmestyvät 200 euron tasolta, sen alta eivät. Ja kävijä ratkaisee yhä tehtävän, mikä lisää kitkaa jokaiseen konversiopolkuun.
Cloudflare Turnstile on ilmainen, ilman julkaistua pyyntökattoa — todella ilmainen, ei koejakso. Ilmainen taso rajoittaa ominaisuuksia määrän sijaan: enintään 20 widgetiä, 10 isäntänimeä widgetiä kohti, seitsemän päivän analytiikka, ei saatavuuslupausta eikä päätepistekohtaisia sääntöjä. Se luopuu Googlen seurannasta ja pitää vuorovaikutuksen vähäisenä. Se on yhä yhdysvaltalainen yhtiö, ei ole kaikissa tapauksissa täysin näkymätön ja kertoo vähän siitä, miten sen tunnistus toimii.
Google reCAPTCHA antaa teille Essentials-tasolla 10 000 arviointia kuukaudessa ilmaiseksi. Sen yli Standard veloittaa kiinteät 8 $ 100 000 arviointiin asti, ja siitä ylöspäin siirrytte Enterpriseen hintaan 0,001 $ arviointia kohti. Ongelma ei ole tässä hinta — vaan tiedon reitti.
hCaptcha on pysyvästi ilmainen Basic-tasolla. Pro maksaa 99 $/kk vuosimaksulla tai 139 $ kuukaudessa, sisältää 100 000 arviointia ja veloittaa 0,99 $ jokaiselta seuraavalta 1 000:lta. Sen yksityisyysasemointi on parempi kuin Googlen, mutta kävijä ratkaisee yhä kuvatehtäviä.
SilentShield on näkymätön, yksityisyyttä kunnioittava bottisuojaus: ei vuorovaikutusta, ei seurantaa, ei sormenjälkiä, ei henkilötietojen keruuta, ei suostumuspalkkia. Ilmainen taso kattaa 500 pyyntöä kuukaudessa yhdellä verkkotunnuksella; Basic maksaa 9 €/kk 5 000 pyynnöstä, Pro 29 €/kk 25 000 pyynnöstä viidellä verkkotunnuksella, ja Enterprise on yksilöllinen omine EU-konesaleineen.
Pikavertailu
| Työkalu | Aloitushinta | Sisältyy | Vuorovaikutus | Tiedonsiirto |
|---|---|---|---|---|
| reCAPTCHA | ilmainen | 10 000 arviointia | Tehtävä | USA |
| hCaptcha | ilmainen / 99 $ kuukaudessa | 100 000 arviointia (Pro) | Tehtävä | sekalainen |
| Turnstile | ilmainen | ei julkaistua kattoa | useimmiten ei mitään | USA |
| FriendlyCaptcha | 9 € kuukaudessa | 1 000 pyyntöä | Tehtävä | EU 200 euron tasolta |
| SilentShield | ilmainen / 9 € kuukaudessa | 500 / 5 000 pyyntöä | ei mitään | EU |
Lukekaa ensimmäinen sarake rehellisesti: pelkällä hinnalla voittaa Turnstile. Se on ilmainen, sillä ei ole määräkattoa, ja pienelle sivustolle ilman vaatimustenmukaisuusvaadetta sitä vastaan on vaikea väittää.
Missä SilentShield on heikompi valinta
Jokainen vertailu, jossa kirjoittaja voittaa joka rivillä, ansaitsee epäluulon. Tässä ne kolme riviä, joilla emme voita.
Skriptimme on suurempi kuin Turnstilen. SilentShieldin käyttäytymismoduuli painaa 43,6 kt pakattuna, latainten kanssa noin 47 kt. Mittasimme 4. syyskuuta 2026 selaimessa, mitä kukin palveluntarjoaja todella toimittaa: Turnstile 27,5 kt, reCAPTCHA 423 kt, hCaptcha 742 kt. Turnstile on siis neljästä kevein ja me olemme toisena. Latautumme asynkronisesti piirron jälkeen emmekä estä mitään, mitä kävijä odottaa — mutta jos sivullanne taistellaan jokaisesta kilotavusta, se on todellinen argumentti meitä vastaan.
Määrässä emme ole ilmaisia. Turnstile ei maksa mitään millään määrällä. Ilmainen tasomme päättyy 500 pyyntöön kuukaudessa. Jos hinta on ainoa kriteerinne, emme ole se valinta.
Olemme nuorempia. reCAPTCHA on pyörinyt yli vuosikymmenen ja nähnyt hyökkäyskuvioita, joita me emme ole nähneet. Se ei ole pikkuasia, eikä mikään asemointi muuta sitä.
Se, mitä saatte noista 9 eurosta, on toinen kauppa: mitään ei ladata yhdysvaltalaiselta toimittajalta, evästettä ei aseteta, kenenkään kävijän ei tarvitse todistaa mitään, ja arviointi pysyy EU:ssa. Jos se on teille enemmän arvoinen kuin ilmainen, olemme parempi valinta. Jos ei, ottakaa Turnstile — se on puolustettava päätös, eikä tämä artikkeli teeskentele muuta.
Vaatimustenmukaisuus vai konversio? Enää ei tarvitse valita
Useimmat yritykset pitävät tätä oikeudellisena päätöksenä. Ei se ole: se on kasvupäätös. Perinteinen CAPTCHA tuhoaa konversioprosentit, lisää kitkaa ja heikentää mobiilikokemusta, kun taas GDPR-ystävällinen ja näkymätön ratkaisu tuo enemmän konversioita, paremman kokemuksen eikä mitään oikeudellista riskiä.
FriendlyCaptcha ratkaisee yksityisyyden. Turnstile parantaa kokemusta hieman. Kumpikaan ei ratkaise molempia täysin. SilentShield ratkaisee: privacy-first-arkkitehtuuri, varmistus jota kävijä ei koskaan näe, ja tuote joka on rakennettu nykyaikaiselle SaaS:lle ja eurooppalaisille yrityksille.
Päivitä bottisuojauksesi (ilman juridista riskiä)
Teidän ei tarvitse pelata GDPR-yhteensopivuudella eikä uhrata konversioita.
Katso miten SilentShield toimii — vaihda CAPTCHAsi minuuteissa