Si vous exploitez un site web dans l'UE, il y a de fortes chances que vous enfreigniez déjà le RGPD — sans le savoir. La raison s'appelle Google reCAPTCHA. Il reste le choix par défaut pour la protection contre les bots, mais en coulisses il transfère des données d'utilisateurs vers les États-Unis, collecte des données comportementales à des fins de suivi, exige un consentement dans de nombreux cas et a été épinglé par plusieurs autorités européennes.
En résumé : reCAPTCHA n'est pas conforme au RGPD par défaut. C'est un problème pour tous ceux dont les formulaires portent l'activité — éditeurs SaaS, boutiques en ligne, tunnels de génération de leads et sites du secteur public.
Pourquoi le RGPD et le CAPTCHA sont incompatibles
Le RGPD repose sur un principe central : minimiser la collecte de données et protéger la vie privée. Les CAPTCHA traditionnels font exactement l'inverse. Ils suivent les utilisateurs d'un site à l'autre, analysent le comportement — mouvements de souris, clics — et envoient le résultat vers des pays tiers.
Cela crée plusieurs risques juridiques à la fois : aucune base légale valable sans consentement explicite, un transfert hors de l'UE qui se heurte à l'arrêt Schrems II, un manque de transparence et des amendes possibles. Ce que beaucoup d'entreprises oublient : un outil de protection contre les bots fait partie du registre des traitements, au même titre que tout autre sous-traitant.
Quelles règles s'appliquent réellement
Trois parties du règlement décident si votre CAPTCHA pose problème — et elles s'appliquent dans cet ordre.
Article 6 — existe-t-il une base légale ? Charger un script tiers qui profile le visiteur est un traitement. L'intérêt légitime peut porter une simple défense anti-spam, mais il cesse de porter dès que l'outil construit des profils comportementaux inter-sites. Il vous faut alors un consentement, et celui-ci doit exister avant que le script ne se charge — c'est précisément là que la plupart des intégrations échouent.
Article 28 — qui est le sous-traitant ? Votre fournisseur de CAPTCHA traite des données personnelles pour votre compte. Vous avez donc besoin d'un contrat de sous-traitance avec lui, et l'outil doit figurer dans votre registre des traitements — comme votre prestataire de messagerie ou votre outil de mesure d'audience.
Articles 44 et suivants — où vont les données ? Tout transfert hors de l'UE exige un mécanisme juridique, et depuis l'arrêt Schrems II le mécanisme seul ne suffit plus : vous devez en outre évaluer si les lois de surveillance du pays de destination le vident de sa substance. Cette évaluation disparaît entièrement si les données ne quittent jamais l'UE.
Qu'est-ce qui rend un CAPTCHA conforme au RGPD ?
Le CAPTCHA charge-t-il un script tiers dans votre page ?
- OuiConsentement requis avant le chargement
- NonLa requête seule n'exige pas de consentement
Stocke-t-il ou lit-il des cookies ou des identifiants d'appareil ?
- OuiConsentement requis
- NonL'intérêt légitime peut suffire
Avant de choisir une alternative, il faut savoir ce que « conforme au RGPD » signifie réellement. Cinq exigences en décident :
- Pas de collecte de données personnelles
- Pas de transfert de données transfrontalier
- Pas de tracking ni de fingerprinting
- Fonctionne sans bandeau de consentement
- Traitement totalement transparent
Deux critères supplémentaires séparent le simplement conforme du réellement bon : une expérience invisible qui ne demande rien au visiteur, et une accessibilité conforme aux WCAG.
Vérifier votre propre site en dix minutes
Pour un premier passage, vous n'avez pas besoin d'un avocat, mais de l'onglet réseau.
- Ouvrez une page de formulaire et enregistrez le trafic réseau. Toute requête vers
google.com/recaptcha,hcaptcha.comou un hôte comparable signifie qu'un tiers voit vos visiteurs. - Regardez quand elle part. Si elle se charge avant que le visiteur n'ait accepté quoi que ce soit, le consentement comme base légale est déjà perdu.
- Cherchez les cookies et le stockage.
_GRECAPTCHAet consorts en sont la partie visible ; les entrées de stockage local comptent aussi. - Relisez votre propre politique de confidentialité. Si l'outil n'y est pas nommé, il est utilisé sans être déclaré.
- Ouvrez votre registre des traitements. La plupart listent la mesure d'audience et la messagerie — et oublient complètement la protection anti-bots.
Tout ce que vous trouvez ici se corrige. Ce qui ne se corrige pas, c'est la partie que personne n'a jamais cherchée.
Les alternatives — et ce qu'elles coûtent vraiment
Les prix ci-dessous ont été vérifiés le 3 septembre 2026 sur les pages des éditeurs. Ils changent ; les sources sont indiquées à chaque fois.
FriendlyCaptcha est un CAPTCHA allemand axé sur la confidentialité. Il ne pose pas de cookies de suivi, affiche WCAG 2.2 AA et ISO 27001, et son architecture est pensée pour le RGPD. Les tarifs démarrent à 9 €/mois pour un domaine et 1 000 requêtes, 39 €/mois pour cinq domaines et 5 000 requêtes, 200 €/mois pour 50 domaines et 50 000. Un tarif gratuit existe pour les sites non commerciaux jusqu'à 1 000 requêtes. Un détail compte pour les acheteurs européens : les centres de données exclusivement européens n'apparaissent qu'au palier à 200 €, pas en dessous. Et le visiteur résout toujours une énigme, ce qui ajoute de la friction à chaque parcours de conversion.
Cloudflare Turnstile est gratuit, sans plafond de requêtes publié — réellement gratuit, pas une période d'essai. L'offre gratuite limite les fonctions plutôt que le volume : jusqu'à 20 widgets, 10 noms d'hôte par widget, sept jours d'analyse, aucun engagement de disponibilité, aucune règle par point de terminaison. Il renonce au suivi de Google et réduit l'interaction au minimum. Il reste une entreprise américaine, n'est pas totalement invisible dans tous les cas et communique peu sur le fonctionnement de sa détection.
Google reCAPTCHA vous offre 10 000 évaluations par mois dans le palier Essentials. Au-delà, Standard facture 8 $ forfaitaires jusqu'à 100 000 évaluations, et plus haut vous basculez en Enterprise à 0,001 $ par évaluation. Ici, le prix n'est pas le problème — le chemin des données l'est.
hCaptcha dispose d'un palier Basic gratuit en permanence. Pro coûte 99 $/mois en paiement annuel ou 139 $ au mois, comprend 100 000 évaluations et facture 0,99 $ par tranche supplémentaire de 1 000. Son positionnement sur la vie privée est meilleur que celui de Google, mais le visiteur résout toujours des énigmes visuelles.
SilentShield est une protection contre les bots invisible et respectueuse de la vie privée : aucune interaction, aucun suivi, aucun fingerprinting, aucune collecte de données personnelles, aucun bandeau de consentement. L'offre gratuite couvre 500 requêtes par mois sur un domaine ; Basic coûte 9 €/mois pour 5 000 requêtes, Pro 29 €/mois pour 25 000 requêtes sur cinq domaines, et Enterprise est individuel avec des centres de données européens dédiés.
Comparaison rapide
| Outil | Prix d'entrée | Inclus | Interaction | Transfert de données |
|---|---|---|---|---|
| reCAPTCHA | gratuit | 10 000 évaluations | Énigme | États-Unis |
| hCaptcha | gratuit / 99 $ par mois | 100 000 évaluations (Pro) | Énigme | mixte |
| Turnstile | gratuit | aucun plafond publié | le plus souvent aucune | États-Unis |
| FriendlyCaptcha | 9 € par mois | 1 000 requêtes | Énigme | UE à partir du palier 200 € |
| SilentShield | gratuit / 9 € par mois | 500 / 5 000 requêtes | aucune | UE |
Lisez honnêtement la première colonne : sur le seul critère du prix, Turnstile l'emporte. Il est gratuit, il n'a pas de plafond de volume, et pour un petit site sans exigence de conformité, difficile d'argumenter contre.
Là où SilentShield est le choix le plus faible
Tout comparatif où l'auteur gagne à chaque ligne mérite la méfiance. Voici les trois lignes où ce n'est pas le cas.
Notre script est plus gros que celui de Turnstile. Le module comportemental de SilentShield pèse 43,6 Ko compressés, environ 47 Ko avec son chargeur. Le 4 septembre 2026, nous avons mesuré dans un navigateur ce que chaque éditeur livre réellement : Turnstile 27,5 Ko, reCAPTCHA 423 Ko, hCaptcha 742 Ko. Turnstile est donc le plus léger des quatre et nous arrivons deuxièmes. Nous chargeons de façon asynchrone après le rendu, rien de ce que le visiteur attend n'est bloqué — mais si chaque kilo-octet compte sur votre page, c'est un vrai argument contre nous.
Nous ne sommes pas gratuits au volume. Turnstile ne coûte rien, quel que soit le volume. Notre offre gratuite s'arrête à 500 requêtes par mois. Si le prix est votre seul critère, ce n'est pas nous.
Nous sommes plus jeunes. reCAPTCHA tourne depuis plus d'une décennie et a vu des schémas d'attaque que nous n'avons pas vus. Ce n'est pas rien, et aucun positionnement n'y change quoi que ce soit.
Ce que vous obtenez pour ces 9 €, c'est un autre marché : rien ne se charge depuis un fournisseur américain, aucun cookie n'est posé, aucun visiteur ne doit prouver quoi que ce soit, et l'évaluation reste dans l'UE. Si cela vaut plus pour vous que la gratuité, nous sommes le meilleur choix. Sinon, prenez Turnstile — c'est une décision défendable, et cet article ne fera pas semblant du contraire.
Conformité ou conversion ? Vous n'avez plus à choisir
La plupart des entreprises y voient une décision juridique. Ce n'en est pas une : c'est une décision de croissance. Le CAPTCHA traditionnel détruit les taux de conversion, ajoute de la friction et dégrade l'expérience mobile, tandis qu'une solution conforme au RGPD et invisible apporte plus de conversions, une meilleure expérience et aucun risque juridique.
FriendlyCaptcha résout la confidentialité. Turnstile améliore un peu l'expérience. Aucun des deux ne résout les deux entièrement. SilentShield le fait : une architecture privacy-first, une vérification que le visiteur ne voit jamais, et un produit conçu pour le SaaS moderne et les entreprises européennes.
Améliorez votre protection anti-bots (sans risque juridique)
Vous n'avez pas à jouer avec la conformité RGPD, et vous n'avez pas à sacrifier vos conversions.
Découvrez comment SilentShield fonctionne — remplacez votre CAPTCHA en quelques minutes