Grįžti į tinklaraštį
GDPRPrivatumasCAPTCHAESAtitiktis

Geriausios GDPR atitinkančios CAPTCHA alternatyvos (ES vadovas)

Marc Wagner·2026 m. kovo 9 d.·9 min skaitymo

Jei valdote svetainę ES, labai tikėtina, kad jau dabar pažeidžiate BDAR — patys to nežinodami. Priežastis yra Google reCAPTCHA. Ji tebėra numatytasis pasirinkimas apsaugai nuo botų, tačiau užkulisiuose perduoda naudotojų duomenis į JAV, renka elgsenos duomenis sekimui, daugeliu atvejų reikalauja sutikimo ir buvo sukritikuota kelių Europos priežiūros institucijų.

Trumpai: reCAPTCHA pagal numatytuosius nustatymus neatitinka BDAR. Tai problema visiems, kurių verslas remiasi formomis — SaaS įmonėms, elektroninėms parduotuvėms, potencialių klientų pritraukimo piltuvams ir viešojo sektoriaus svetainėms.

Kodėl GDPR ir CAPTCHA nesutarimai

BDAR remiasi vienu pagrindiniu principu: rinkti kuo mažiau duomenų ir saugoti naudotojų privatumą. Tradicinės CAPTCHA sistemos daro priešingai. Jos seka naudotojus per svetaines, analizuoja elgseną — pelės judesius, paspaudimus — ir rezultatą siunčia į trečiąsias šalis.

Iš to kyla keli teisiniai pavojai vienu metu: nėra galiojančio teisinio pagrindo be aiškaus sutikimo, perdavimas už ES ribų atsimuša į Schrems II sprendimą, trūksta skaidrumo ir gresia baudos. Daug įmonių nepastebi, kad apsaugos nuo botų įrankis patenka į duomenų tvarkymo veiklos įrašus kaip ir bet kuris kitas tvarkytojas.

Kurios taisyklės iš tikrųjų taikomos

Ar jūsų CAPTCHA yra problema, lemia trys reglamento dalys — ir jos taikomos šia tvarka.

6 straipsnis — ar yra teisinis pagrindas? Įkelti svetimą scenarijų, kuris profiliuoja lankytoją, yra tvarkymas. Teisėtas interesas atlaiko paprastą apsaugą nuo brukalo, bet nustoja atlaikyti, kai tik įrankis kuria elgsenos profilius tarp svetainių. Tada reikia sutikimo, ir jis turi būti prieš įkeliant scenarijų — būtent čia suklumpa dauguma įdiegimų.

28 straipsnis — kas yra tvarkytojas? Jūsų CAPTCHA tiekėjas tvarko asmens duomenis jūsų vardu. Todėl jums reikia su juo sudaryti tvarkymo sutartį, o įrankis priklauso jūsų tvarkymo veiklos įrašams — kaip ir pašto tiekėjas ar analitikos įrankis.

44 ir tolesni straipsniai — kur keliauja duomenys? Kiekvienas perdavimas už ES ribų reikalauja teisinio mechanizmo, o po Schrems II sprendimo vien mechanizmo nepakanka: papildomai turite įvertinti, ar paskirties šalies sekimo įstatymai jo neišplauna. Šis vertinimas visiškai atkrenta, jei duomenys niekada nepalieka ES.

Kas daro CAPTCHA GDPR draugiška?

Prieš pasirinkdami alternatyvą, verta žinoti, ką iš tikrųjų reiškia „atitinka BDAR“. Tai lemia penki reikalavimai:

  • Jokio asmens duomenų rinkimo
  • Jokio tarpvalstybinio duomenų perdavimo
  • Jokio sekimo ar pirštų atspaudų
  • Veikia be sutikimo reklamjuostės
  • Visiškai skaidrus tvarkymas

Dar du atskiria tai, kas vos atitinka, nuo to, kas iš tiesų gera: nematoma eiga, kuri iš lankytojo nieko nereikalauja, ir prieinamumas pagal WCAG.

Patikrinkite savo svetainę per dešimt minučių

Pirmam patikrinimui reikia ne advokato, o tinklo skirtuko.

  • Atverkite puslapį su forma ir įrašykite tinklo srautą. Kiekviena užklausa į google.com/recaptcha, hcaptcha.com ar panašų serverį reiškia, kad jūsų lankytojus mato trečioji šalis.
  • Pažiūrėkite, kada ji suveikia. Jei įkeliama anksčiau, nei lankytojas ką nors priėmė, sutikimas kaip teisinis pagrindas jau prarastas.
  • Ieškokite slapukų ir saugyklos įrašų. _GRECAPTCHA ir giminingi yra matoma dalis; vietinės saugyklos įrašai skaičiuojami taip pat.
  • Perskaitykite savo privatumo politiką. Jei įrankis ten neįvardytas, jis naudojamas neatskleistas.
  • Pažvelkite į tvarkymo veiklos įrašus. Dauguma išvardija analitiką ir paštą — o apsaugą nuo botų pamiršta visiškai.

Viską, ką čia rasite, galima ištaisyti. Neištaisoma yra ta dalis, kurios niekas niekada neieškojo.

Alternatyvos — ir kiek jos iš tikrųjų kainuoja

Toliau nurodytos kainos patikrintos 2026 m. rugsėjo 3 d. pačių tiekėjų puslapiuose. Jos keičiasi; šaltiniai nurodyti prie kiekvienos pozicijos.

FriendlyCaptcha yra į privatumą orientuota CAPTCHA iš Vokietijos. Ji nenustato sekimo slapukų, nurodo WCAG 2.2 AA ir ISO 27001, o architektūra sukurta BDAR reikmėms. Kainos prasideda nuo 9 €/mėn. vienam domenui ir 1000 užklausų, 39 €/mėn. penkiems domenams ir 5000 užklausų, 200 €/mėn. 50 domenų ir 50 000. Nekomercinėms svetainėms yra nemokamas planas iki 1000 užklausų. Viena detalė ES pirkėjams lemiama: išskirtinai Europos duomenų centrai atsiranda nuo 200 eurų lygio, žemiau ne. O lankytojas vis dar sprendžia galvosūkį, kuris kiekviename konversijos kelyje sukuria trintį.

Cloudflare Turnstile yra nemokama, be paskelbtos užklausų ribos — tikrai nemokama, ne bandomasis laikotarpis. Nemokamas planas riboja funkcijas, o ne apimtį: iki 20 valdiklių, 10 serverių vardų vienam valdikliui, septynios dienos analitikos, be prieinamumo įsipareigojimo ir be taisyklių atskiriems galiniams taškams. Ji atsisako Google sekimo ir laiko sąveiką minimalią. Ji lieka JAV bendrove, ne visais atvejais yra visiškai nematoma ir mažai pasakoja, kaip veikia jos aptikimas.

Google reCAPTCHA duoda jums Essentials lygyje 10 000 vertinimų per mėnesį nemokamai. Virš to Standard ima fiksuotus 8 $ iki 100 000 vertinimų, o aukščiau pereinate į Enterprise su 0,001 $ už vertinimą. Problema čia ne kaina — o duomenų kelias.

hCaptcha turi nuolat nemokamą Basic lygį. Pro kainuoja 99 $/mėn. mokant metams arba 139 $ per mėnesį, apima 100 000 vertinimų ir ima 0,99 $ už kiekvieną kitą 1000. Jos privatumo pozicija geresnė nei Google, bet lankytojas vis dar sprendžia vaizdų galvosūkius.

SilentShield yra nematoma, privatumui draugiška apsauga nuo botų: be sąveikos, be sekimo, be pirštų antspaudų, be asmens duomenų rinkimo, be sutikimo juostos. Nemokamas planas apima 500 užklausų per mėnesį viename domene; Basic kainuoja 9 €/mėn. už 5000 užklausų, Pro 29 €/mėn. už 25 000 užklausų penkiuose domenuose, o Enterprise yra individualus su skirtais ES duomenų centrais.

Greitas palyginimas

ĮrankisPradinė kainaĮskaičiuotaSąveikaDuomenų perdavimas
reCAPTCHAnemokamai10 000 vertinimųGalvosūkisJAV
hCaptchanemokamai / 99 $ per mėn.100 000 vertinimų (Pro)Galvosūkismišrus
Turnstilenemokamaipaskelbtos ribos nėradažniausiai jokiosJAV
FriendlyCaptcha9 € per mėn.1000 užklausųGalvosūkisES nuo 200 eurų lygio
SilentShieldnemokamai / 9 € per mėn.500 / 5000 užklausųjokiosES

Perskaitykite pirmą stulpelį sąžiningai: vien pagal kainą laimi Turnstile. Ji nemokama, neturi apimties ribos, o mažai svetainei be atitikties reikalavimų prieš tai argumentuoti sunku.

Kur SilentShield yra silpnesnis pasirinkimas

Kiekvienas palyginimas, kuriame autorius laimi kiekvienoje eilutėje, nusipelno nepasitikėjimo. Štai trys eilutės, kuriose mes nelaimime.

Mūsų skriptas didesnis nei Turnstile. SilentShield elgsenos modulis sveria 43,6 KB suglaudintas, su įkėlikliu apie 47 KB. 2026 m. rugsėjo 4 d. naršyklėje išmatavome, ką kiekvienas tiekėjas iš tikrųjų pateikia: Turnstile 27,5 KB, reCAPTCHA 423 KB, hCaptcha 742 KB. Taigi Turnstile yra lengviausias iš keturių, o mes antri. Įsikeliame asinchroniškai po atvaizdavimo ir neblokuojame nieko, ko lankytojas laukia — bet jei jūsų puslapyje kovojama dėl kiekvieno kilobaito, tai tikras argumentas prieš mus.

Pagal apimtį nesame nemokami. Turnstile nieko nekainuoja esant bet kokiai apimčiai. Mūsų nemokamas planas baigiasi ties 500 užklausų per mėnesį. Jei kaina yra vienintelis jūsų kriterijus, mes nesame tas pasirinkimas.

Esame jaunesni. reCAPTCHA veikia daugiau nei dešimtmetį ir matė atakų modelius, kurių mes nematėme. Tai nėra smulkmena, ir joks pozicionavimas to nekeičia.

Tai, ką gaunate už tuos 9 eurus, yra kitas sandoris: niekas neįkeliama iš JAV tiekėjo, nenustatomas joks slapukas, nė vienam lankytojui nereikia nieko įrodinėti, o vertinimas lieka ES. Jei tai jums vertingiau nei nemokama, mes esame geresnis pasirinkimas. Jei ne — imkite Turnstile; tai gintinas sprendimas, ir šis straipsnis neapsimes kitaip.

Atitiktis ar konversija? Jums nebereikia rinktis

Dauguma įmonių laiko tai teisiniu sprendimu. Nėra: tai augimo sprendimas. Tradicinė CAPTCHA griauna konversijų rodiklius, sukuria trintį ir kenkia patirčiai mobiliuosiuose, o BDAR atitinkantis ir nematomas sprendimas duoda daugiau konversijų, geresnę patirtį ir jokios teisinės rizikos.

FriendlyCaptcha išsprendžia privatumą. Turnstile šiek tiek pagerina patirtį. Nė vienas neišsprendžia abiejų iki galo. SilentShield išsprendžia: privacy-first architektūra, patikra, kurios lankytojas niekada nemato, ir produktas, sukurtas šiuolaikiniam SaaS ir Europos verslui.

Atnaujinkite savo apsaugą nuo botų (be teisinės rizikos)

Jums nereikia rizikuoti atitiktimi BDAR ir nereikia aukoti konversijų.

Sužinokite, kaip veikia SilentShield — pakeiskite savo CAPTCHA per kelias minutes

Susiję puslapiai

Dažnai užduodami klausimai

Ar Google reCAPTCHA atitinka BDAR?

reCAPTCHA plačiai laikoma BDAR rizika, nes perduoda asmens duomenis „Google“ JAV ir paprastai reikalauja sutikimo dėl slapukų. Kelios ES duomenų apsaugos institucijos į tai atkreipė dėmesį. BDAR draugiška alternatyva vengia duomenų perdavimo į JAV ir trečiųjų šalių slapukų.

Kokia yra geriausia BDAR atitinkanti CAPTCHA alternatyva?

SilentShield sukurtas laikantis principo „BDAR pirmiausia“: jis nematomas, nenustato sekimo slapukų, saugo tik pseudonimizuotas maišas ir talpina duomenis ES – taip gaunate apsaugą nuo botų be reCAPTCHA teisinės rizikos.

Ar CAPTCHA pagal BDAR reikalauja sutikimo dėl slapukų?

CAPTCHA, kuri nustato sekimo slapukus arba dalijasi duomenimis su trečiosiomis šalimis (kaip reCAPTCHA), paprastai reikalauja sutikimo. SilentShield nenaudoja sekimo slapukų, todėl neprideda sutikimo naštos.

Ar galiu apsaugoti savo formas nesiųsdamas duomenų į JAV?

Taip. SilentShield apdoroja elgsenos signalus kaip pseudonimizuotas maišas ES infrastruktūroje, be perdavimo į JAV reklamos tinklus.

Ar man reikia tvarkymo sutarties dėl CAPTCHA?

Taip. Jūsų CAPTCHA tiekėjas tvarko asmens duomenis jūsų vardu ir todėl yra tvarkytojas pagal 28 straipsnį. Jums reikia su juo sutarties, o įrankis priklauso jūsų tvarkymo veiklos įrašams — kaip ir pašto tiekėjas ar analitikos įrankis.

Kaip sužinoti, ar mano CAPTCHA siunčia duomenis į JAV?

Atverkite puslapį su forma, įrašykite tinklo srautą kūrėjo įrankiuose ir ieškokite užklausų į serverius, tokius kaip google.com/recaptcha ar hcaptcha.com. Jei kuri nors suveikia anksčiau, nei lankytojas ką nors priėmė, sutikimas kaip teisinis pagrindas jau prarastas.

Ar Cloudflare Turnstile atitinka BDAR?

Turnstile pastebimai geresnė už reCAPTCHA: be Google sekimo, minimali sąveika, nemokama be paskelbtos ribos. Tačiau Cloudflare lieka JAV bendrove, tad perdavimą už ES ribų vis tiek reikia įvertinti. Gintinas pasirinkimas — jis tiesiog nepašalina trečiosios šalies klausimo.

Pasiruošę atsikratyti CAPTCHA?

Pradėkite apsaugoti savo formas — nematomai. Kredito kortelės nereikia.