Se gestisce un sito web nell'UE, è molto probabile che stia già violando il GDPR — senza saperlo. Il motivo si chiama Google reCAPTCHA. Resta la scelta predefinita per la protezione dai bot, ma dietro le quinte trasferisce dati degli utenti negli Stati Uniti, raccoglie dati comportamentali per il tracciamento, richiede il consenso in molti casi ed è stato contestato da diverse autorità europee.
In breve: reCAPTCHA non è conforme al GDPR per impostazione predefinita. È un problema per chiunque affidi il proprio business ai moduli — aziende SaaS, negozi di e-commerce, funnel di lead generation e siti della pubblica amministrazione.
Perché GDPR e CAPTCHA sono in conflitto
Il GDPR poggia su un principio centrale: ridurre al minimo la raccolta di dati e proteggere la privacy degli utenti. I CAPTCHA tradizionali fanno l'esatto contrario. Tracciano gli utenti da un sito all'altro, analizzano il comportamento — movimenti del mouse, clic — e inviano il risultato verso paesi terzi.
Ne derivano più rischi legali insieme: nessuna base giuridica valida senza consenso esplicito, un trasferimento fuori dall'UE che si scontra con la sentenza Schrems II, mancanza di trasparenza e possibili sanzioni. Ciò che molte aziende trascurano: uno strumento di protezione dai bot fa parte del registro dei trattamenti, come qualsiasi altro responsabile.
Quali regole si applicano davvero
Tre parti del regolamento decidono se il suo CAPTCHA è un problema, e si applicano in quest'ordine.
Articolo 6 — esiste una base giuridica? Caricare uno script di terzi che profila il visitatore è un trattamento. Il legittimo interesse può reggere una semplice difesa antispam, ma smette di reggere non appena lo strumento costruisce profili comportamentali tra siti. Allora serve il consenso, e questo deve esistere prima che lo script venga caricato — ed è esattamente qui che fallisce la maggior parte delle integrazioni.
Articolo 28 — chi è il responsabile del trattamento? Il suo fornitore di CAPTCHA tratta dati personali per suo conto. Le serve quindi un contratto di nomina a responsabile, e lo strumento appartiene al suo registro dei trattamenti — come il fornitore di posta o lo strumento di analisi.
Articoli 44 e seguenti — dove finiscono i dati? Ogni trasferimento fuori dall'UE richiede un meccanismo giuridico, e dopo la sentenza Schrems II il meccanismo da solo non basta: deve inoltre valutare se le leggi di sorveglianza del paese di destinazione lo svuotino. Quella valutazione scompare del tutto se i dati non lasciano mai l'UE.
Cosa rende un CAPTCHA conforme al GDPR?
Il CAPTCHA carica uno script di terzi nella sua pagina?
- SìConsenso necessario prima del caricamento
- NoLa sola richiesta non richiede consenso
Memorizza o legge cookie o identificatori del dispositivo?
- SìConsenso necessario
- NoIl legittimo interesse può bastare
Prima di scegliere un'alternativa conviene sapere che cosa significhi davvero «conforme al GDPR». Cinque requisiti lo determinano:
- Nessuna raccolta di dati personali
- Nessun trasferimento dati transfrontaliero
- Nessun tracciamento o fingerprinting
- Funziona senza banner di consenso
- Trattamento completamente trasparente
Altri due separano il semplicemente conforme dal davvero valido: un'esperienza invisibile che non chiede nulla al visitatore e un'accessibilità conforme alle WCAG.
Verificare il proprio sito in dieci minuti
Per un primo passaggio non serve un avvocato, ma la scheda di rete.
- Apra una pagina con un modulo e registri il traffico di rete. Qualsiasi richiesta verso
google.com/recaptcha,hcaptcha.como un host simile significa che un terzo vede i suoi visitatori. - Guardi quando parte. Se si carica prima che il visitatore abbia accettato qualcosa, il consenso come base giuridica è già perso.
- Cerchi cookie e archiviazione.
_GRECAPTCHAe simili sono la parte visibile; contano anche le voci nel local storage. - Rilegga la propria informativa privacy. Se lo strumento non è nominato lì, viene usato senza essere dichiarato.
- Apra il registro dei trattamenti. La maggior parte elenca analisi e posta — e dimentica del tutto la protezione dai bot.
Tutto ciò che trova qui si può correggere. Ciò che non si corregge è la parte che nessuno ha mai cercato.
Le alternative — e quanto costano davvero
I prezzi seguenti sono stati verificati il 3 settembre 2026 sulle pagine dei fornitori. Cambiano; le fonti sono indicate di volta in volta.
FriendlyCaptcha è un CAPTCHA tedesco orientato alla privacy. Non imposta cookie di tracciamento, dichiara WCAG 2.2 AA e ISO 27001, e l'architettura è pensata per il GDPR. I prezzi partono da 9 €/mese per un dominio e 1.000 richieste, 39 €/mese per cinque domini e 5.000 richieste, 200 €/mese per 50 domini e 50.000. Per i siti non commerciali esiste un piano gratuito fino a 1.000 richieste. Un dettaglio conta per gli acquirenti europei: i data center esclusivamente europei compaiono dal livello da 200 €, non sotto. E il visitatore continua a risolvere un enigma, il che aggiunge attrito a ogni percorso di conversione.
Cloudflare Turnstile è gratuito, senza tetto di richieste pubblicato — gratuito davvero, non un periodo di prova. Il piano gratuito limita le funzioni anziché il volume: fino a 20 widget, 10 nomi host per widget, sette giorni di analisi, nessun impegno di disponibilità, nessuna regola per endpoint. Rinuncia al tracciamento di Google e mantiene minima l'interazione. Resta un'azienda statunitense, non è del tutto invisibile in ogni caso e dice poco su come funzioni il suo rilevamento.
Google reCAPTCHA offre 10.000 valutazioni al mese gratuite nel livello Essentials. Oltre, Standard addebita 8 $ forfettari fino a 100.000 valutazioni, e più su si passa a Enterprise con 0,001 $ per valutazione. Qui il prezzo non è il problema — lo è il percorso dei dati.
hCaptcha ha un livello Basic gratuito in modo permanente. Pro costa 99 $/mese con pagamento annuale o 139 $ al mese, include 100.000 valutazioni e addebita 0,99 $ ogni 1.000 aggiuntive. Il posizionamento sulla privacy è migliore di quello di Google, ma il visitatore continua a risolvere enigmi visivi.
SilentShield è una protezione dai bot invisibile e rispettosa della privacy: nessuna interazione, nessun tracciamento, nessun fingerprinting, nessuna raccolta di dati personali, nessun banner di consenso. Il piano gratuito copre 500 richieste al mese su un dominio; Basic costa 9 €/mese per 5.000 richieste, Pro 29 €/mese per 25.000 richieste su cinque domini, ed Enterprise è individuale con data center europei dedicati.
Confronto rapido
| Strumento | Prezzo d'ingresso | Incluso | Interazione | Trasferimento dati |
|---|---|---|---|---|
| reCAPTCHA | gratuito | 10.000 valutazioni | Enigma | USA |
| hCaptcha | gratuito / 99 $ al mese | 100.000 valutazioni (Pro) | Enigma | misto |
| Turnstile | gratuito | nessun tetto pubblicato | quasi mai | USA |
| FriendlyCaptcha | 9 € al mese | 1.000 richieste | Enigma | UE dal livello 200 € |
| SilentShield | gratuito / 9 € al mese | 500 / 5.000 richieste | nessuna | UE |
Legga la prima colonna con onestà: sul solo prezzo vince Turnstile. È gratuito, non ha limiti di volume, e per un sito piccolo senza requisiti di conformità è difficile argomentare il contrario.
Dove SilentShield è la scelta più debole
Ogni confronto in cui l'autore vince su ogni riga merita diffidenza. Ecco le tre righe su cui non vinciamo.
Il nostro script è più grande di quello di Turnstile. Il modulo comportamentale di SilentShield pesa 43,6 KB compressi, circa 47 KB con il caricatore. Il 4 settembre 2026 abbiamo misurato nel browser che cosa consegna davvero ciascun fornitore: Turnstile 27,5 KB, reCAPTCHA 423 KB, hCaptcha 742 KB. Turnstile è quindi il più leggero dei quattro e noi siamo secondi. Carichiamo in modo asincrono dopo il rendering, quindi non blocchiamo nulla che il visitatore stia aspettando — ma se sulla sua pagina si combatte per ogni kilobyte, è un argomento reale contro di noi.
Non siamo gratuiti sul volume. Turnstile non costa nulla a qualsiasi volume. Il nostro piano gratuito si ferma a 500 richieste al mese. Se il prezzo è il suo unico criterio, non siamo noi la scelta.
Siamo più giovani. reCAPTCHA gira da oltre un decennio e ha visto schemi di attacco che noi non abbiamo visto. Non è poco, e nessun posizionamento lo cambia.
Quello che ottiene per quei 9 € è un altro scambio: non si carica nulla da un fornitore statunitense, non viene impostato alcun cookie, nessun visitatore deve dimostrare nulla, e la valutazione resta nell'UE. Se questo per lei vale più di gratis, siamo la scelta migliore. Se non lo vale, prenda Turnstile — è una decisione difendibile, e questo articolo non fingerà il contrario.
Conformità o conversione? Non deve più scegliere
La maggior parte delle aziende la considera una decisione legale. Non lo è: è una decisione di crescita. Il CAPTCHA tradizionale distrugge i tassi di conversione, aggiunge attrito e peggiora l'esperienza su mobile, mentre una soluzione conforme al GDPR e invisibile porta più conversioni, un'esperienza migliore e nessun rischio legale.
FriendlyCaptcha risolve la privacy. Turnstile migliora un poco l'esperienza. Nessuno dei due risolve entrambe le cose del tutto. SilentShield sì: un'architettura privacy-first, una verifica che il visitatore non vede mai e un prodotto pensato per il SaaS moderno e le imprese europee.
Aggiorna la tua protezione bot (senza rischi legali)
Non deve giocare d'azzardo con la conformità al GDPR, né sacrificare le conversioni.
Scopri come funziona SilentShield — sostituisci il tuo CAPTCHA in pochi minuti