Retour au blog
RGPDVie privéeCAPTCHAUEConformité

Meilleures alternatives CAPTCHA conformes au RGPD (Guide UE)

Marc Wagner·9 mars 2026·9 min de lecture

Si vous exploitez un site web dans l'UE, il y a de fortes chances que vous enfreigniez déjà le RGPD — sans le savoir. La raison s'appelle Google reCAPTCHA. Il reste le choix par défaut pour la protection contre les bots, mais en coulisses il transfère des données d'utilisateurs vers les États-Unis, collecte des données comportementales à des fins de suivi, exige un consentement dans de nombreux cas et a été épinglé par plusieurs autorités européennes.

En résumé : reCAPTCHA n'est pas conforme au RGPD par défaut. C'est un problème pour tous ceux dont les formulaires portent l'activité — éditeurs SaaS, boutiques en ligne, tunnels de génération de leads et sites du secteur public.

Pourquoi le RGPD et le CAPTCHA sont incompatibles

Le RGPD repose sur un principe central : minimiser la collecte de données et protéger la vie privée. Les CAPTCHA traditionnels font exactement l'inverse. Ils suivent les utilisateurs d'un site à l'autre, analysent le comportement — mouvements de souris, clics — et envoient le résultat vers des pays tiers.

Cela crée plusieurs risques juridiques à la fois : aucune base légale valable sans consentement explicite, un transfert hors de l'UE qui se heurte à l'arrêt Schrems II, un manque de transparence et des amendes possibles. Ce que beaucoup d'entreprises oublient : un outil de protection contre les bots fait partie du registre des traitements, au même titre que tout autre sous-traitant.

Quelles règles s'appliquent réellement

Trois parties du règlement décident si votre CAPTCHA pose problème — et elles s'appliquent dans cet ordre.

Article 6 — existe-t-il une base légale ? Charger un script tiers qui profile le visiteur est un traitement. L'intérêt légitime peut porter une simple défense anti-spam, mais il cesse de porter dès que l'outil construit des profils comportementaux inter-sites. Il vous faut alors un consentement, et celui-ci doit exister avant que le script ne se charge — c'est précisément là que la plupart des intégrations échouent.

Article 28 — qui est le sous-traitant ? Votre fournisseur de CAPTCHA traite des données personnelles pour votre compte. Vous avez donc besoin d'un contrat de sous-traitance avec lui, et l'outil doit figurer dans votre registre des traitements — comme votre prestataire de messagerie ou votre outil de mesure d'audience.

Articles 44 et suivants — où vont les données ? Tout transfert hors de l'UE exige un mécanisme juridique, et depuis l'arrêt Schrems II le mécanisme seul ne suffit plus : vous devez en outre évaluer si les lois de surveillance du pays de destination le vident de sa substance. Cette évaluation disparaît entièrement si les données ne quittent jamais l'UE.

Qu'est-ce qui rend un CAPTCHA conforme au RGPD ?

Avant de choisir une alternative, il faut savoir ce que « conforme au RGPD » signifie réellement. Cinq exigences en décident :

  • Pas de collecte de données personnelles
  • Pas de transfert de données transfrontalier
  • Pas de tracking ni de fingerprinting
  • Fonctionne sans bandeau de consentement
  • Traitement totalement transparent

Deux critères supplémentaires séparent le simplement conforme du réellement bon : une expérience invisible qui ne demande rien au visiteur, et une accessibilité conforme aux WCAG.

Vérifier votre propre site en dix minutes

Pour un premier passage, vous n'avez pas besoin d'un avocat, mais de l'onglet réseau.

  • Ouvrez une page de formulaire et enregistrez le trafic réseau. Toute requête vers google.com/recaptcha, hcaptcha.com ou un hôte comparable signifie qu'un tiers voit vos visiteurs.
  • Regardez quand elle part. Si elle se charge avant que le visiteur n'ait accepté quoi que ce soit, le consentement comme base légale est déjà perdu.
  • Cherchez les cookies et le stockage. _GRECAPTCHA et consorts en sont la partie visible ; les entrées de stockage local comptent aussi.
  • Relisez votre propre politique de confidentialité. Si l'outil n'y est pas nommé, il est utilisé sans être déclaré.
  • Ouvrez votre registre des traitements. La plupart listent la mesure d'audience et la messagerie — et oublient complètement la protection anti-bots.

Tout ce que vous trouvez ici se corrige. Ce qui ne se corrige pas, c'est la partie que personne n'a jamais cherchée.

Les alternatives — et ce qu'elles coûtent vraiment

Les prix ci-dessous ont été vérifiés le 3 septembre 2026 sur les pages des éditeurs. Ils changent ; les sources sont indiquées à chaque fois.

FriendlyCaptcha est un CAPTCHA allemand axé sur la confidentialité. Il ne pose pas de cookies de suivi, affiche WCAG 2.2 AA et ISO 27001, et son architecture est pensée pour le RGPD. Les tarifs démarrent à 9 €/mois pour un domaine et 1 000 requêtes, 39 €/mois pour cinq domaines et 5 000 requêtes, 200 €/mois pour 50 domaines et 50 000. Un tarif gratuit existe pour les sites non commerciaux jusqu'à 1 000 requêtes. Un détail compte pour les acheteurs européens : les centres de données exclusivement européens n'apparaissent qu'au palier à 200 €, pas en dessous. Et le visiteur résout toujours une énigme, ce qui ajoute de la friction à chaque parcours de conversion.

Cloudflare Turnstile est gratuit, sans plafond de requêtes publié — réellement gratuit, pas une période d'essai. L'offre gratuite limite les fonctions plutôt que le volume : jusqu'à 20 widgets, 10 noms d'hôte par widget, sept jours d'analyse, aucun engagement de disponibilité, aucune règle par point de terminaison. Il renonce au suivi de Google et réduit l'interaction au minimum. Il reste une entreprise américaine, n'est pas totalement invisible dans tous les cas et communique peu sur le fonctionnement de sa détection.

Google reCAPTCHA vous offre 10 000 évaluations par mois dans le palier Essentials. Au-delà, Standard facture 8 $ forfaitaires jusqu'à 100 000 évaluations, et plus haut vous basculez en Enterprise à 0,001 $ par évaluation. Ici, le prix n'est pas le problème — le chemin des données l'est.

hCaptcha dispose d'un palier Basic gratuit en permanence. Pro coûte 99 $/mois en paiement annuel ou 139 $ au mois, comprend 100 000 évaluations et facture 0,99 $ par tranche supplémentaire de 1 000. Son positionnement sur la vie privée est meilleur que celui de Google, mais le visiteur résout toujours des énigmes visuelles.

SilentShield est une protection contre les bots invisible et respectueuse de la vie privée : aucune interaction, aucun suivi, aucun fingerprinting, aucune collecte de données personnelles, aucun bandeau de consentement. L'offre gratuite couvre 500 requêtes par mois sur un domaine ; Basic coûte 9 €/mois pour 5 000 requêtes, Pro 29 €/mois pour 25 000 requêtes sur cinq domaines, et Enterprise est individuel avec des centres de données européens dédiés.

Comparaison rapide

OutilPrix d'entréeInclusInteractionTransfert de données
reCAPTCHAgratuit10 000 évaluationsÉnigmeÉtats-Unis
hCaptchagratuit / 99 $ par mois100 000 évaluations (Pro)Énigmemixte
Turnstilegratuitaucun plafond publiéle plus souvent aucuneÉtats-Unis
FriendlyCaptcha9 € par mois1 000 requêtesÉnigmeUE à partir du palier 200 €
SilentShieldgratuit / 9 € par mois500 / 5 000 requêtesaucuneUE

Lisez honnêtement la première colonne : sur le seul critère du prix, Turnstile l'emporte. Il est gratuit, il n'a pas de plafond de volume, et pour un petit site sans exigence de conformité, difficile d'argumenter contre.

Là où SilentShield est le choix le plus faible

Tout comparatif où l'auteur gagne à chaque ligne mérite la méfiance. Voici les trois lignes où ce n'est pas le cas.

Notre script est plus gros que celui de Turnstile. Le module comportemental de SilentShield pèse 43,6 Ko compressés, environ 47 Ko avec son chargeur. Le 4 septembre 2026, nous avons mesuré dans un navigateur ce que chaque éditeur livre réellement : Turnstile 27,5 Ko, reCAPTCHA 423 Ko, hCaptcha 742 Ko. Turnstile est donc le plus léger des quatre et nous arrivons deuxièmes. Nous chargeons de façon asynchrone après le rendu, rien de ce que le visiteur attend n'est bloqué — mais si chaque kilo-octet compte sur votre page, c'est un vrai argument contre nous.

Nous ne sommes pas gratuits au volume. Turnstile ne coûte rien, quel que soit le volume. Notre offre gratuite s'arrête à 500 requêtes par mois. Si le prix est votre seul critère, ce n'est pas nous.

Nous sommes plus jeunes. reCAPTCHA tourne depuis plus d'une décennie et a vu des schémas d'attaque que nous n'avons pas vus. Ce n'est pas rien, et aucun positionnement n'y change quoi que ce soit.

Ce que vous obtenez pour ces 9 €, c'est un autre marché : rien ne se charge depuis un fournisseur américain, aucun cookie n'est posé, aucun visiteur ne doit prouver quoi que ce soit, et l'évaluation reste dans l'UE. Si cela vaut plus pour vous que la gratuité, nous sommes le meilleur choix. Sinon, prenez Turnstile — c'est une décision défendable, et cet article ne fera pas semblant du contraire.

Conformité ou conversion ? Vous n'avez plus à choisir

La plupart des entreprises y voient une décision juridique. Ce n'en est pas une : c'est une décision de croissance. Le CAPTCHA traditionnel détruit les taux de conversion, ajoute de la friction et dégrade l'expérience mobile, tandis qu'une solution conforme au RGPD et invisible apporte plus de conversions, une meilleure expérience et aucun risque juridique.

FriendlyCaptcha résout la confidentialité. Turnstile améliore un peu l'expérience. Aucun des deux ne résout les deux entièrement. SilentShield le fait : une architecture privacy-first, une vérification que le visiteur ne voit jamais, et un produit conçu pour le SaaS moderne et les entreprises européennes.

Améliorez votre protection anti-bots (sans risque juridique)

Vous n'avez pas à jouer avec la conformité RGPD, et vous n'avez pas à sacrifier vos conversions.

Découvrez comment SilentShield fonctionne — remplacez votre CAPTCHA en quelques minutes

Pages associées

Questions fréquentes

Google reCAPTCHA est-il conforme au RGPD ?

reCAPTCHA est largement considéré comme un risque RGPD car il transfère des données personnelles vers Google aux États-Unis et nécessite généralement le consentement aux cookies. Plusieurs autorités de protection des données de l'UE l'ont signalé. Une alternative conforme au RGPD évite le transfert de données vers les États-Unis et les cookies tiers.

Quelle est la meilleure alternative au CAPTCHA conforme au RGPD ?

SilentShield est conçu selon le principe RGPD d'abord : il est invisible, ne dépose aucun cookie de suivi, ne stocke que des hachages pseudonymisés et héberge les données dans l'UE — vous bénéficiez ainsi d'une protection contre les bots sans le risque juridique de reCAPTCHA.

Un CAPTCHA nécessite-t-il le consentement aux cookies selon le RGPD ?

Un CAPTCHA qui dépose des cookies de suivi ou partage des données avec des tiers (comme reCAPTCHA) nécessite généralement un consentement. SilentShield n'utilise aucun cookie de suivi et n'ajoute donc aucune charge de consentement.

Puis-je protéger mes formulaires sans envoyer de données aux États-Unis ?

Oui. SilentShield traite les signaux comportementaux sous forme de hachages pseudonymisés sur une infrastructure de l'UE, sans transfert vers les réseaux publicitaires américains.

Ai-je besoin d'un contrat de sous-traitance pour mon CAPTCHA ?

Oui. Votre fournisseur de CAPTCHA traite des données personnelles pour votre compte et devient de ce fait sous-traitant au sens de l'article 28. Il vous faut un contrat avec lui, et l'outil doit figurer dans votre registre des traitements — au même titre que votre messagerie ou votre outil de mesure.

Comment savoir si mon CAPTCHA envoie des données aux États-Unis ?

Ouvrez une page contenant un formulaire, enregistrez le trafic réseau dans les outils de développement et cherchez les requêtes vers des hôtes comme google.com/recaptcha ou hcaptcha.com. Si l'une part avant que le visiteur n'ait rien accepté, le consentement comme base légale est déjà perdu.

Cloudflare Turnstile est-il conforme au RGPD ?

Turnstile est nettement meilleur que reCAPTCHA : pas de suivi Google, interaction minimale, gratuit sans plafond publié. Mais Cloudflare reste une entreprise américaine ; un transfert hors de l'UE doit donc toujours être évalué. C'est un choix défendable — il ne supprime simplement pas la question du pays tiers.

Prêt à abandonner le CAPTCHA ?

Protégez vos formulaires — de manière invisible. Sans carte bancaire.