Vissza a Bloghoz
GDPRAdatvédelemCAPTCHAEUMegfelelőség

A legjobb GDPR-barát CAPTCHA alternatívák (EU útmutató)

Marc Wagner·2026. március 9.·9 perc olvasás

Ha az EU-ban üzemeltet webhelyet, nagy a valószínűsége, hogy már most megsérti a GDPR-t — anélkül, hogy tudna róla. Az ok a Google reCAPTCHA. Továbbra is ez az alapértelmezett választás a botvédelemben, a háttérben azonban felhasználói adatokat továbbít az Egyesült Államokba, viselkedési adatokat gyűjt nyomon követés céljából, sok esetben hozzájárulást igényel, és több európai felügyeleti hatóság is kifogásolta.

Röviden: a reCAPTCHA alapértelmezetten nem GDPR-konform. Ez mindenkinek gond, akinek az üzletét űrlapok viszik — SaaS-cégeknek, webáruházaknak, lead-generáló tölcséreknek és közszférabeli webhelyeknek.

Miért ütközik a GDPR és a CAPTCHA

A GDPR egyetlen alapelvre épül: a lehető legkevesebb adat gyűjtése és a felhasználók magánszférájának védelme. A hagyományos CAPTCHA-rendszerek pontosan az ellenkezőjét teszik. Webhelyeken átívelően követik a felhasználókat, elemzik a viselkedést — egérmozgás, kattintások —, és az eredményt harmadik országokba küldik.

Ebből egyszerre több jogi kockázat származik: érvényes jogalap hiánya kifejezett hozzájárulás nélkül, EU-n kívüli adattovábbítás, amely a Schrems II ítéletbe ütközik, az átláthatóság hiánya és a lehetséges bírságok. Amit sok cég figyelmen kívül hagy: a botvédelmi eszköz ugyanúgy az adatkezelési tevékenységek nyilvántartásába tartozik, mint bármely más adatfeldolgozó.

Mely szabályok érvényesek valójában

Három rendeleti rész dönti el, hogy a CAPTCHA-ja gond-e — és ebben a sorrendben érvényesülnek.

6. cikk — van-e jogalap? Idegen szkriptet betölteni, amely profilozza a látogatót, adatkezelés. A jogos érdek elbír egy egyszerű levélszemét-védelmet, de nem bírja tovább, amint az eszköz webhelyeken átívelő viselkedési profilokat épít. Ekkor hozzájárulás kell, és annak azelőtt meg kell lennie, hogy a szkript betöltődik — pontosan itt bukik el a legtöbb beépítés.

28. cikk — ki az adatfeldolgozó? A CAPTCHA-szolgáltatója az Ön megbízásából kezel személyes adatokat. Szüksége van tehát adatfeldolgozói szerződésre vele, az eszköz pedig az adatkezelési tevékenységek nyilvántartásába tartozik — akárcsak a levelezőszolgáltató vagy az elemzőeszköz.

44. és következő cikkek — hová kerülnek az adatok? Minden EU-n kívüli továbbítás jogi mechanizmust igényel, és a Schrems II ítélet óta a mechanizmus önmagában nem elég: külön meg kell ítélnie, hogy a célország megfigyelési törvényei nem üresítik-e ki. Ez az értékelés teljesen elmarad, ha az adatok soha nem hagyják el az EU-t.

Mi teszi a CAPTCHA-t GDPR-baráttá?

Mielőtt alternatívát választana, érdemes tudni, mit jelent valójában a „GDPR-barát”. Öt követelmény dönti el:

  • Nincs személyes adatgyűjtés
  • Nincs határokon átnyúló adatátvitel
  • Nincs nyomon követés vagy ujjlenyomat-készítés
  • Hozzájárulási banner nélkül működik
  • Teljesen átlátható adatfeldolgozás

Két további választja el a pusztán megfelelőt az igazán jótól: a láthatatlan folyamat, amely semmit sem kér a látogatótól, és a WCAG szerinti akadálymentesség.

Ellenőrizze saját webhelyét tíz perc alatt

Az első átnézéshez nem ügyvédre van szüksége, hanem a hálózati fülre.

  • Nyisson meg egy űrlapos oldalt, és rögzítse a hálózati forgalmat. Bármely kérés a google.com/recaptcha, hcaptcha.com vagy hasonló kiszolgáló felé azt jelenti, hogy egy harmadik fél látja a látogatóit.
  • Nézze meg, mikor indul. Ha azelőtt töltődik be, hogy a látogató bármit elfogadott volna, a hozzájárulás mint jogalap már elveszett.
  • Keressen sütiket és tárolt bejegyzéseket. A _GRECAPTCHA és társai a látható rész; a helyi tárolóban lévő bejegyzések ugyanúgy számítanak.
  • Olvassa el saját adatvédelmi tájékoztatóját. Ha az eszköz nincs ott megnevezve, közzététel nélkül használják.
  • Nézzen bele az adatkezelési nyilvántartásba. A legtöbb felsorolja az elemzést és a levelezést — a botvédelmet pedig teljesen elfelejti.

Minden, amit itt talál, orvosolható. Ami nem orvosolható, az a rész, amit soha senki nem keresett.

Az alternatívák — és mibe kerülnek valójában

Az alábbi árakat 2026. szeptember 3-án ellenőriztük a szolgáltatók saját oldalain. Változnak; a források minden tételnél szerepelnek.

A FriendlyCaptcha adatvédelemre összpontosító, német CAPTCHA. Nem helyez el nyomkövető sütiket, WCAG 2.2 AA-t és ISO 27001-et tüntet fel, architektúráját pedig a GDPR-hoz tervezték. Az árak 9 €/hónaptól indulnak egy domainre és 1000 kérésre, 39 €/hónap öt domainre és 5000 kérésre, 200 €/hónap 50 domainre és 50 000-re. Nem kereskedelmi webhelyeknek 1000 kérésig ingyenes csomag jár. Egy részlet az uniós vásárlóknak döntő: a kizárólag európai adatközpontok a 200 eurós szinttől jelennek meg, alatta nem. A látogató pedig továbbra is feladványt old meg, ami minden konverziós útvonalba súrlódást visz.

A Cloudflare Turnstile ingyenes, közzétett kéréskorlát nélkül — valóban ingyenes, nem próbaidőszak. Az ingyenes csomag funkciókat korlátoz, nem mennyiséget: legfeljebb 20 widget, widgetenként 10 gazdanév, hét nap elemzés, rendelkezésre állási vállalás nélkül és végpontonkénti szabályok nélkül. Lemond a Google nyomon követéséről és minimumon tartja az interakciót. Amerikai vállalat marad, nem minden esetben teljesen láthatatlan, és keveset mond arról, hogyan működik az érzékelése.

A Google reCAPTCHA az Essentials szinten havi 10 000 értékelést ad ingyen. Efölött a Standard átalányban 8 dollárt számít 100 000 értékelésig, azon túl pedig Enterprise-ba lép át 0,001 dollárral értékelésenként. Itt nem az ár a gond — hanem az adatok útja.

A hCaptcha tartósan ingyenes Basic szinttel rendelkezik. A Pro éves fizetéssel 99 dollár/hónap, havi fizetéssel 139 dollár, 100 000 értékelést tartalmaz, és minden további 1000-ért 0,99 dollárt számít. Adatvédelmi elhelyezkedése jobb a Google-énál, de a látogató továbbra is képes feladványokat old meg.

A SilentShield láthatatlan, adatvédelembarát botvédelem: interakció nélkül, nyomon követés nélkül, ujjlenyomatolás nélkül, személyesadat-gyűjtés nélkül, hozzájárulási sáv nélkül. Az ingyenes csomag havi 500 kérést fed le egy domainen; a Basic 9 €/hónap 5000 kérésért, a Pro 29 €/hónap 25 000 kérésért öt domainen, az Enterprise pedig egyedi, dedikált uniós adatközpontokkal.

Gyors összehasonlítás

EszközBelépő árTartalmazzaInterakcióAdattovábbítás
reCAPTCHAingyenes10 000 értékelésFeladványUSA
hCaptchaingyenes / 99 $ havonta100 000 értékelés (Pro)Feladványvegyes
Turnstileingyenesnincs közzétett korláttöbbnyire semmiUSA
FriendlyCaptcha9 € havonta1000 kérésFeladványEU a 200 eurós szinttől
SilentShieldingyenes / 9 € havonta500 / 5000 kéréssemmiEU

Olvassa az első oszlopot őszintén: pusztán az ár alapján a Turnstile nyer. Ingyenes, nincs mennyiségi korlátja, és egy kis webhelynél megfelelési követelmény nélkül ez ellen nehéz érvelni.

Hol a SilentShield a gyengébb választás

Minden összehasonlítás, amelyben a szerző minden soron nyer, bizalmatlanságot érdemel. Íme a három sor, amelyen mi nem nyerünk.

A szkriptünk nagyobb a Turnstile-énál. A SilentShield viselkedési modulja 43,6 KB tömörítve, a betöltővel együtt nagyjából 47 KB. 2026. szeptember 4-én böngészőben mértük meg, mit szállít valójában az egyes szolgáltatók: Turnstile 27,5 KB, reCAPTCHA 423 KB, hCaptcha 742 KB. A Turnstile tehát a négy közül a legkönnyebb, mi vagyunk a másodikok. Aszinkron módon töltődünk be a megjelenítés után, így semmit sem blokkolunk, amire a látogató vár — de ha az Ön oldalán minden kilobájtért küzdenek, ez valódi érv ellenünk.

Mennyiségben nem vagyunk ingyenesek. A Turnstile bármekkora mennyiségnél semmibe sem kerül. A mi ingyenes csomagunk havi 500 kérésnél véget ér. Ha az ár az egyetlen szempontja, nem mi vagyunk a választás.

Fiatalabbak vagyunk. A reCAPTCHA több mint egy évtizede fut, és látott olyan támadási mintákat, amelyeket mi nem. Ez nem apróság, és ezen semmilyen pozicionálás nem változtat.

Amit ezért a 9 euróért kap, más alku: semmi nem töltődik amerikai szolgáltatótól, nem kerül elhelyezésre süti, egyetlen látogatónak sem kell bizonyítania semmit, és az értékelés az EU-ban marad. Ha ez többet ér Önnek az ingyenesnél, mi vagyunk a jobb választás. Ha nem, válassza a Turnstile-t — ez védhető döntés, és ez a cikk nem fog úgy tenni, mintha nem lenne az.

Megfelelés vagy konverzió? Már nem kell választania

A legtöbb cég jogi döntésnek tekinti ezt. Nem az: növekedési döntés. A hagyományos CAPTCHA tönkreteszi a konverziós arányokat, súrlódást visz a folyamatba és rontja a mobilélményt, míg egy GDPR-barát és láthatatlan megoldás több konverziót, jobb élményt és semmilyen jogi kockázatot nem hoz.

A FriendlyCaptcha az adatvédelmet oldja meg. A Turnstile némileg javítja az élményt. Egyik sem oldja meg teljesen mindkettőt. A SilentShield igen: privacy-first architektúra, ellenőrzés, amelyet a látogató soha nem lát, és termék, amelyet a modern SaaS és az európai vállalkozások számára építettek.

Frissítsd a botvédelmedet (jogi kockázat nélkül)

Nem kell szerencsejátékot űznie a GDPR-megfeleléssel, és nem kell konverziókat feláldoznia.

Nézd meg, hogyan működik a SilentShield — cseréld le a CAPTCHA-dat percek alatt

Kapcsolódó oldalak

Gyakran ismételt kérdések

Megfelel-e a Google reCAPTCHA a GDPR-nek?

A reCAPTCHA-t széles körben GDPR-kockázatnak tekintik, mivel személyes adatokat továbbít a Google-nak az Egyesült Államokba, és jellemzően sütibeleegyezést igényel. Több EU-s adatvédelmi hatóság is jelezte ezt. Egy GDPR-barát alternatíva elkerüli az USA-ba történő adattovábbítást és a harmadik féltől származó sütiket.

Mi a legjobb GDPR-megfelelő CAPTCHA-alternatíva?

A SilentShield GDPR-elsődleges szemlélettel készült: láthatatlan, nem állít be követő sütiket, csak álnevesített hash-eket tárol, és az adatokat az EU-ban tárolja – így botvédelmet kap a reCAPTCHA jogi kockázata nélkül.

Igényel-e a CAPTCHA sütibeleegyezést a GDPR szerint?

Az a CAPTCHA, amely követő sütiket állít be, vagy adatokat oszt meg harmadik felekkel (mint a reCAPTCHA), általában beleegyezést igényel. A SilentShield nem használ követő sütiket, így nem ró további beleegyezési terhet.

Megvédhetem az űrlapjaimat anélkül, hogy adatokat küldenék az Egyesült Államokba?

Igen. A SilentShield a viselkedési jeleket álnevesített hash-ekként dolgozza fel EU-s infrastruktúrán, amerikai hirdetési hálózatokba történő továbbítás nélkül.

Kell adatfeldolgozói szerződés a CAPTCHA-hoz?

Igen. A CAPTCHA-szolgáltatója az Ön megbízásából kezel személyes adatokat, és ezzel a 28. cikk szerinti adatfeldolgozó. Szerződés kell vele, az eszköz pedig az adatkezelési tevékenységek nyilvántartásába tartozik — akárcsak a levelezőszolgáltató vagy az elemzőeszköz.

Honnan tudom, hogy a CAPTCHA-m adatokat küld az Egyesült Államokba?

Nyisson meg egy űrlapos oldalt, rögzítse a hálózati forgalmat a fejlesztői eszközökben, és keressen kéréseket olyan kiszolgálókhoz, mint a google.com/recaptcha vagy a hcaptcha.com. Ha valamelyik azelőtt indul, hogy a látogató bármit elfogadott volna, a hozzájárulás mint jogalap már elveszett.

Megfelel a Cloudflare Turnstile a GDPR-nak?

A Turnstile érezhetően jobb a reCAPTCHA-nál: nincs Google-követés, minimális interakció, ingyenes közzétett korlát nélkül. A Cloudflare azonban amerikai vállalat marad, így az EU-n kívüli továbbítást továbbra is értékelni kell. Védhető választás — csak épp nem veszi le Önről a harmadik ország kérdését.

Készen állsz megszabadulni a CAPTCHA-tól?

Kezdd el láthatatlanul védeni az űrlapjaidat. Nincs szükség bankkártyára.