Jei valdote svetainę ES, labai tikėtina, kad jau dabar pažeidžiate BDAR — patys to nežinodami. Priežastis yra Google reCAPTCHA. Ji tebėra numatytasis pasirinkimas apsaugai nuo botų, tačiau užkulisiuose perduoda naudotojų duomenis į JAV, renka elgsenos duomenis sekimui, daugeliu atvejų reikalauja sutikimo ir buvo sukritikuota kelių Europos priežiūros institucijų.
Trumpai: reCAPTCHA pagal numatytuosius nustatymus neatitinka BDAR. Tai problema visiems, kurių verslas remiasi formomis — SaaS įmonėms, elektroninėms parduotuvėms, potencialių klientų pritraukimo piltuvams ir viešojo sektoriaus svetainėms.
Kodėl GDPR ir CAPTCHA nesutarimai
BDAR remiasi vienu pagrindiniu principu: rinkti kuo mažiau duomenų ir saugoti naudotojų privatumą. Tradicinės CAPTCHA sistemos daro priešingai. Jos seka naudotojus per svetaines, analizuoja elgseną — pelės judesius, paspaudimus — ir rezultatą siunčia į trečiąsias šalis.
Iš to kyla keli teisiniai pavojai vienu metu: nėra galiojančio teisinio pagrindo be aiškaus sutikimo, perdavimas už ES ribų atsimuša į Schrems II sprendimą, trūksta skaidrumo ir gresia baudos. Daug įmonių nepastebi, kad apsaugos nuo botų įrankis patenka į duomenų tvarkymo veiklos įrašus kaip ir bet kuris kitas tvarkytojas.
Kurios taisyklės iš tikrųjų taikomos
Ar jūsų CAPTCHA yra problema, lemia trys reglamento dalys — ir jos taikomos šia tvarka.
6 straipsnis — ar yra teisinis pagrindas? Įkelti svetimą scenarijų, kuris profiliuoja lankytoją, yra tvarkymas. Teisėtas interesas atlaiko paprastą apsaugą nuo brukalo, bet nustoja atlaikyti, kai tik įrankis kuria elgsenos profilius tarp svetainių. Tada reikia sutikimo, ir jis turi būti prieš įkeliant scenarijų — būtent čia suklumpa dauguma įdiegimų.
28 straipsnis — kas yra tvarkytojas? Jūsų CAPTCHA tiekėjas tvarko asmens duomenis jūsų vardu. Todėl jums reikia su juo sudaryti tvarkymo sutartį, o įrankis priklauso jūsų tvarkymo veiklos įrašams — kaip ir pašto tiekėjas ar analitikos įrankis.
44 ir tolesni straipsniai — kur keliauja duomenys? Kiekvienas perdavimas už ES ribų reikalauja teisinio mechanizmo, o po Schrems II sprendimo vien mechanizmo nepakanka: papildomai turite įvertinti, ar paskirties šalies sekimo įstatymai jo neišplauna. Šis vertinimas visiškai atkrenta, jei duomenys niekada nepalieka ES.
Kas daro CAPTCHA GDPR draugiška?
Ar CAPTCHA įkelia į jūsų puslapį svetimą scenarijų?
- TaipSutikimo reikia prieš įkeliant
- NeVien užklausai sutikimo nereikia
Ar ji saugo arba skaito slapukus ar įrenginio identifikatorius?
- TaipReikia sutikimo
- NeGali pakakti teisėto intereso
Prieš pasirinkdami alternatyvą, verta žinoti, ką iš tikrųjų reiškia „atitinka BDAR“. Tai lemia penki reikalavimai:
- Jokio asmens duomenų rinkimo
- Jokio tarpvalstybinio duomenų perdavimo
- Jokio sekimo ar pirštų atspaudų
- Veikia be sutikimo reklamjuostės
- Visiškai skaidrus tvarkymas
Dar du atskiria tai, kas vos atitinka, nuo to, kas iš tiesų gera: nematoma eiga, kuri iš lankytojo nieko nereikalauja, ir prieinamumas pagal WCAG.
Patikrinkite savo svetainę per dešimt minučių
Pirmam patikrinimui reikia ne advokato, o tinklo skirtuko.
- Atverkite puslapį su forma ir įrašykite tinklo srautą. Kiekviena užklausa į
google.com/recaptcha,hcaptcha.comar panašų serverį reiškia, kad jūsų lankytojus mato trečioji šalis. - Pažiūrėkite, kada ji suveikia. Jei įkeliama anksčiau, nei lankytojas ką nors priėmė, sutikimas kaip teisinis pagrindas jau prarastas.
- Ieškokite slapukų ir saugyklos įrašų.
_GRECAPTCHAir giminingi yra matoma dalis; vietinės saugyklos įrašai skaičiuojami taip pat. - Perskaitykite savo privatumo politiką. Jei įrankis ten neįvardytas, jis naudojamas neatskleistas.
- Pažvelkite į tvarkymo veiklos įrašus. Dauguma išvardija analitiką ir paštą — o apsaugą nuo botų pamiršta visiškai.
Viską, ką čia rasite, galima ištaisyti. Neištaisoma yra ta dalis, kurios niekas niekada neieškojo.
Alternatyvos — ir kiek jos iš tikrųjų kainuoja
Toliau nurodytos kainos patikrintos 2026 m. rugsėjo 3 d. pačių tiekėjų puslapiuose. Jos keičiasi; šaltiniai nurodyti prie kiekvienos pozicijos.
FriendlyCaptcha yra į privatumą orientuota CAPTCHA iš Vokietijos. Ji nenustato sekimo slapukų, nurodo WCAG 2.2 AA ir ISO 27001, o architektūra sukurta BDAR reikmėms. Kainos prasideda nuo 9 €/mėn. vienam domenui ir 1000 užklausų, 39 €/mėn. penkiems domenams ir 5000 užklausų, 200 €/mėn. 50 domenų ir 50 000. Nekomercinėms svetainėms yra nemokamas planas iki 1000 užklausų. Viena detalė ES pirkėjams lemiama: išskirtinai Europos duomenų centrai atsiranda nuo 200 eurų lygio, žemiau ne. O lankytojas vis dar sprendžia galvosūkį, kuris kiekviename konversijos kelyje sukuria trintį.
Cloudflare Turnstile yra nemokama, be paskelbtos užklausų ribos — tikrai nemokama, ne bandomasis laikotarpis. Nemokamas planas riboja funkcijas, o ne apimtį: iki 20 valdiklių, 10 serverių vardų vienam valdikliui, septynios dienos analitikos, be prieinamumo įsipareigojimo ir be taisyklių atskiriems galiniams taškams. Ji atsisako Google sekimo ir laiko sąveiką minimalią. Ji lieka JAV bendrove, ne visais atvejais yra visiškai nematoma ir mažai pasakoja, kaip veikia jos aptikimas.
Google reCAPTCHA duoda jums Essentials lygyje 10 000 vertinimų per mėnesį nemokamai. Virš to Standard ima fiksuotus 8 $ iki 100 000 vertinimų, o aukščiau pereinate į Enterprise su 0,001 $ už vertinimą. Problema čia ne kaina — o duomenų kelias.
hCaptcha turi nuolat nemokamą Basic lygį. Pro kainuoja 99 $/mėn. mokant metams arba 139 $ per mėnesį, apima 100 000 vertinimų ir ima 0,99 $ už kiekvieną kitą 1000. Jos privatumo pozicija geresnė nei Google, bet lankytojas vis dar sprendžia vaizdų galvosūkius.
SilentShield yra nematoma, privatumui draugiška apsauga nuo botų: be sąveikos, be sekimo, be pirštų antspaudų, be asmens duomenų rinkimo, be sutikimo juostos. Nemokamas planas apima 500 užklausų per mėnesį viename domene; Basic kainuoja 9 €/mėn. už 5000 užklausų, Pro 29 €/mėn. už 25 000 užklausų penkiuose domenuose, o Enterprise yra individualus su skirtais ES duomenų centrais.
Greitas palyginimas
| Įrankis | Pradinė kaina | Įskaičiuota | Sąveika | Duomenų perdavimas |
|---|---|---|---|---|
| reCAPTCHA | nemokamai | 10 000 vertinimų | Galvosūkis | JAV |
| hCaptcha | nemokamai / 99 $ per mėn. | 100 000 vertinimų (Pro) | Galvosūkis | mišrus |
| Turnstile | nemokamai | paskelbtos ribos nėra | dažniausiai jokios | JAV |
| FriendlyCaptcha | 9 € per mėn. | 1000 užklausų | Galvosūkis | ES nuo 200 eurų lygio |
| SilentShield | nemokamai / 9 € per mėn. | 500 / 5000 užklausų | jokios | ES |
Perskaitykite pirmą stulpelį sąžiningai: vien pagal kainą laimi Turnstile. Ji nemokama, neturi apimties ribos, o mažai svetainei be atitikties reikalavimų prieš tai argumentuoti sunku.
Kur SilentShield yra silpnesnis pasirinkimas
Kiekvienas palyginimas, kuriame autorius laimi kiekvienoje eilutėje, nusipelno nepasitikėjimo. Štai trys eilutės, kuriose mes nelaimime.
Mūsų skriptas didesnis nei Turnstile. SilentShield elgsenos modulis sveria 43,6 KB suglaudintas, su įkėlikliu apie 47 KB. 2026 m. rugsėjo 4 d. naršyklėje išmatavome, ką kiekvienas tiekėjas iš tikrųjų pateikia: Turnstile 27,5 KB, reCAPTCHA 423 KB, hCaptcha 742 KB. Taigi Turnstile yra lengviausias iš keturių, o mes antri. Įsikeliame asinchroniškai po atvaizdavimo ir neblokuojame nieko, ko lankytojas laukia — bet jei jūsų puslapyje kovojama dėl kiekvieno kilobaito, tai tikras argumentas prieš mus.
Pagal apimtį nesame nemokami. Turnstile nieko nekainuoja esant bet kokiai apimčiai. Mūsų nemokamas planas baigiasi ties 500 užklausų per mėnesį. Jei kaina yra vienintelis jūsų kriterijus, mes nesame tas pasirinkimas.
Esame jaunesni. reCAPTCHA veikia daugiau nei dešimtmetį ir matė atakų modelius, kurių mes nematėme. Tai nėra smulkmena, ir joks pozicionavimas to nekeičia.
Tai, ką gaunate už tuos 9 eurus, yra kitas sandoris: niekas neįkeliama iš JAV tiekėjo, nenustatomas joks slapukas, nė vienam lankytojui nereikia nieko įrodinėti, o vertinimas lieka ES. Jei tai jums vertingiau nei nemokama, mes esame geresnis pasirinkimas. Jei ne — imkite Turnstile; tai gintinas sprendimas, ir šis straipsnis neapsimes kitaip.
Atitiktis ar konversija? Jums nebereikia rinktis
Dauguma įmonių laiko tai teisiniu sprendimu. Nėra: tai augimo sprendimas. Tradicinė CAPTCHA griauna konversijų rodiklius, sukuria trintį ir kenkia patirčiai mobiliuosiuose, o BDAR atitinkantis ir nematomas sprendimas duoda daugiau konversijų, geresnę patirtį ir jokios teisinės rizikos.
FriendlyCaptcha išsprendžia privatumą. Turnstile šiek tiek pagerina patirtį. Nė vienas neišsprendžia abiejų iki galo. SilentShield išsprendžia: privacy-first architektūra, patikra, kurios lankytojas niekada nemato, ir produktas, sukurtas šiuolaikiniam SaaS ir Europos verslui.
Atnaujinkite savo apsaugą nuo botų (be teisinės rizikos)
Jums nereikia rizikuoti atitiktimi BDAR ir nereikia aukoti konversijų.
Sužinokite, kaip veikia SilentShield — pakeiskite savo CAPTCHA per kelias minutes