Ha az EU-ban üzemeltet webhelyet, nagy a valószínűsége, hogy már most megsérti a GDPR-t — anélkül, hogy tudna róla. Az ok a Google reCAPTCHA. Továbbra is ez az alapértelmezett választás a botvédelemben, a háttérben azonban felhasználói adatokat továbbít az Egyesült Államokba, viselkedési adatokat gyűjt nyomon követés céljából, sok esetben hozzájárulást igényel, és több európai felügyeleti hatóság is kifogásolta.
Röviden: a reCAPTCHA alapértelmezetten nem GDPR-konform. Ez mindenkinek gond, akinek az üzletét űrlapok viszik — SaaS-cégeknek, webáruházaknak, lead-generáló tölcséreknek és közszférabeli webhelyeknek.
Miért ütközik a GDPR és a CAPTCHA
A GDPR egyetlen alapelvre épül: a lehető legkevesebb adat gyűjtése és a felhasználók magánszférájának védelme. A hagyományos CAPTCHA-rendszerek pontosan az ellenkezőjét teszik. Webhelyeken átívelően követik a felhasználókat, elemzik a viselkedést — egérmozgás, kattintások —, és az eredményt harmadik országokba küldik.
Ebből egyszerre több jogi kockázat származik: érvényes jogalap hiánya kifejezett hozzájárulás nélkül, EU-n kívüli adattovábbítás, amely a Schrems II ítéletbe ütközik, az átláthatóság hiánya és a lehetséges bírságok. Amit sok cég figyelmen kívül hagy: a botvédelmi eszköz ugyanúgy az adatkezelési tevékenységek nyilvántartásába tartozik, mint bármely más adatfeldolgozó.
Mely szabályok érvényesek valójában
Három rendeleti rész dönti el, hogy a CAPTCHA-ja gond-e — és ebben a sorrendben érvényesülnek.
6. cikk — van-e jogalap? Idegen szkriptet betölteni, amely profilozza a látogatót, adatkezelés. A jogos érdek elbír egy egyszerű levélszemét-védelmet, de nem bírja tovább, amint az eszköz webhelyeken átívelő viselkedési profilokat épít. Ekkor hozzájárulás kell, és annak azelőtt meg kell lennie, hogy a szkript betöltődik — pontosan itt bukik el a legtöbb beépítés.
28. cikk — ki az adatfeldolgozó? A CAPTCHA-szolgáltatója az Ön megbízásából kezel személyes adatokat. Szüksége van tehát adatfeldolgozói szerződésre vele, az eszköz pedig az adatkezelési tevékenységek nyilvántartásába tartozik — akárcsak a levelezőszolgáltató vagy az elemzőeszköz.
44. és következő cikkek — hová kerülnek az adatok? Minden EU-n kívüli továbbítás jogi mechanizmust igényel, és a Schrems II ítélet óta a mechanizmus önmagában nem elég: külön meg kell ítélnie, hogy a célország megfigyelési törvényei nem üresítik-e ki. Ez az értékelés teljesen elmarad, ha az adatok soha nem hagyják el az EU-t.
Mi teszi a CAPTCHA-t GDPR-baráttá?
Betölt-e a CAPTCHA idegen szkriptet az Ön oldalára?
- IgenHozzájárulás kell a betöltés előtt
- NemMaga a kérés nem igényel hozzájárulást
Tárol vagy olvas sütiket, illetve eszközazonosítókat?
- IgenHozzájárulás szükséges
- NemA jogos érdek elegendő lehet
Mielőtt alternatívát választana, érdemes tudni, mit jelent valójában a „GDPR-barát”. Öt követelmény dönti el:
- Nincs személyes adatgyűjtés
- Nincs határokon átnyúló adatátvitel
- Nincs nyomon követés vagy ujjlenyomat-készítés
- Hozzájárulási banner nélkül működik
- Teljesen átlátható adatfeldolgozás
Két további választja el a pusztán megfelelőt az igazán jótól: a láthatatlan folyamat, amely semmit sem kér a látogatótól, és a WCAG szerinti akadálymentesség.
Ellenőrizze saját webhelyét tíz perc alatt
Az első átnézéshez nem ügyvédre van szüksége, hanem a hálózati fülre.
- Nyisson meg egy űrlapos oldalt, és rögzítse a hálózati forgalmat. Bármely kérés a
google.com/recaptcha,hcaptcha.comvagy hasonló kiszolgáló felé azt jelenti, hogy egy harmadik fél látja a látogatóit. - Nézze meg, mikor indul. Ha azelőtt töltődik be, hogy a látogató bármit elfogadott volna, a hozzájárulás mint jogalap már elveszett.
- Keressen sütiket és tárolt bejegyzéseket. A
_GRECAPTCHAés társai a látható rész; a helyi tárolóban lévő bejegyzések ugyanúgy számítanak. - Olvassa el saját adatvédelmi tájékoztatóját. Ha az eszköz nincs ott megnevezve, közzététel nélkül használják.
- Nézzen bele az adatkezelési nyilvántartásba. A legtöbb felsorolja az elemzést és a levelezést — a botvédelmet pedig teljesen elfelejti.
Minden, amit itt talál, orvosolható. Ami nem orvosolható, az a rész, amit soha senki nem keresett.
Az alternatívák — és mibe kerülnek valójában
Az alábbi árakat 2026. szeptember 3-án ellenőriztük a szolgáltatók saját oldalain. Változnak; a források minden tételnél szerepelnek.
A FriendlyCaptcha adatvédelemre összpontosító, német CAPTCHA. Nem helyez el nyomkövető sütiket, WCAG 2.2 AA-t és ISO 27001-et tüntet fel, architektúráját pedig a GDPR-hoz tervezték. Az árak 9 €/hónaptól indulnak egy domainre és 1000 kérésre, 39 €/hónap öt domainre és 5000 kérésre, 200 €/hónap 50 domainre és 50 000-re. Nem kereskedelmi webhelyeknek 1000 kérésig ingyenes csomag jár. Egy részlet az uniós vásárlóknak döntő: a kizárólag európai adatközpontok a 200 eurós szinttől jelennek meg, alatta nem. A látogató pedig továbbra is feladványt old meg, ami minden konverziós útvonalba súrlódást visz.
A Cloudflare Turnstile ingyenes, közzétett kéréskorlát nélkül — valóban ingyenes, nem próbaidőszak. Az ingyenes csomag funkciókat korlátoz, nem mennyiséget: legfeljebb 20 widget, widgetenként 10 gazdanév, hét nap elemzés, rendelkezésre állási vállalás nélkül és végpontonkénti szabályok nélkül. Lemond a Google nyomon követéséről és minimumon tartja az interakciót. Amerikai vállalat marad, nem minden esetben teljesen láthatatlan, és keveset mond arról, hogyan működik az érzékelése.
A Google reCAPTCHA az Essentials szinten havi 10 000 értékelést ad ingyen. Efölött a Standard átalányban 8 dollárt számít 100 000 értékelésig, azon túl pedig Enterprise-ba lép át 0,001 dollárral értékelésenként. Itt nem az ár a gond — hanem az adatok útja.
A hCaptcha tartósan ingyenes Basic szinttel rendelkezik. A Pro éves fizetéssel 99 dollár/hónap, havi fizetéssel 139 dollár, 100 000 értékelést tartalmaz, és minden további 1000-ért 0,99 dollárt számít. Adatvédelmi elhelyezkedése jobb a Google-énál, de a látogató továbbra is képes feladványokat old meg.
A SilentShield láthatatlan, adatvédelembarát botvédelem: interakció nélkül, nyomon követés nélkül, ujjlenyomatolás nélkül, személyesadat-gyűjtés nélkül, hozzájárulási sáv nélkül. Az ingyenes csomag havi 500 kérést fed le egy domainen; a Basic 9 €/hónap 5000 kérésért, a Pro 29 €/hónap 25 000 kérésért öt domainen, az Enterprise pedig egyedi, dedikált uniós adatközpontokkal.
Gyors összehasonlítás
| Eszköz | Belépő ár | Tartalmazza | Interakció | Adattovábbítás |
|---|---|---|---|---|
| reCAPTCHA | ingyenes | 10 000 értékelés | Feladvány | USA |
| hCaptcha | ingyenes / 99 $ havonta | 100 000 értékelés (Pro) | Feladvány | vegyes |
| Turnstile | ingyenes | nincs közzétett korlát | többnyire semmi | USA |
| FriendlyCaptcha | 9 € havonta | 1000 kérés | Feladvány | EU a 200 eurós szinttől |
| SilentShield | ingyenes / 9 € havonta | 500 / 5000 kérés | semmi | EU |
Olvassa az első oszlopot őszintén: pusztán az ár alapján a Turnstile nyer. Ingyenes, nincs mennyiségi korlátja, és egy kis webhelynél megfelelési követelmény nélkül ez ellen nehéz érvelni.
Hol a SilentShield a gyengébb választás
Minden összehasonlítás, amelyben a szerző minden soron nyer, bizalmatlanságot érdemel. Íme a három sor, amelyen mi nem nyerünk.
A szkriptünk nagyobb a Turnstile-énál. A SilentShield viselkedési modulja 43,6 KB tömörítve, a betöltővel együtt nagyjából 47 KB. 2026. szeptember 4-én böngészőben mértük meg, mit szállít valójában az egyes szolgáltatók: Turnstile 27,5 KB, reCAPTCHA 423 KB, hCaptcha 742 KB. A Turnstile tehát a négy közül a legkönnyebb, mi vagyunk a másodikok. Aszinkron módon töltődünk be a megjelenítés után, így semmit sem blokkolunk, amire a látogató vár — de ha az Ön oldalán minden kilobájtért küzdenek, ez valódi érv ellenünk.
Mennyiségben nem vagyunk ingyenesek. A Turnstile bármekkora mennyiségnél semmibe sem kerül. A mi ingyenes csomagunk havi 500 kérésnél véget ér. Ha az ár az egyetlen szempontja, nem mi vagyunk a választás.
Fiatalabbak vagyunk. A reCAPTCHA több mint egy évtizede fut, és látott olyan támadási mintákat, amelyeket mi nem. Ez nem apróság, és ezen semmilyen pozicionálás nem változtat.
Amit ezért a 9 euróért kap, más alku: semmi nem töltődik amerikai szolgáltatótól, nem kerül elhelyezésre süti, egyetlen látogatónak sem kell bizonyítania semmit, és az értékelés az EU-ban marad. Ha ez többet ér Önnek az ingyenesnél, mi vagyunk a jobb választás. Ha nem, válassza a Turnstile-t — ez védhető döntés, és ez a cikk nem fog úgy tenni, mintha nem lenne az.
Megfelelés vagy konverzió? Már nem kell választania
A legtöbb cég jogi döntésnek tekinti ezt. Nem az: növekedési döntés. A hagyományos CAPTCHA tönkreteszi a konverziós arányokat, súrlódást visz a folyamatba és rontja a mobilélményt, míg egy GDPR-barát és láthatatlan megoldás több konverziót, jobb élményt és semmilyen jogi kockázatot nem hoz.
A FriendlyCaptcha az adatvédelmet oldja meg. A Turnstile némileg javítja az élményt. Egyik sem oldja meg teljesen mindkettőt. A SilentShield igen: privacy-first architektúra, ellenőrzés, amelyet a látogató soha nem lát, és termék, amelyet a modern SaaS és az európai vállalkozások számára építettek.
Frissítsd a botvédelmedet (jogi kockázat nélkül)
Nem kell szerencsejátékot űznie a GDPR-megfeleléssel, és nem kell konverziókat feláldoznia.
Nézd meg, hogyan működik a SilentShield — cseréld le a CAPTCHA-dat percek alatt