Powrót do bloga
GDPRPrywatnośćCAPTCHAUEZgodność

Najlepsze alternatywy CAPTCHA zgodne z GDPR (przewodnik dla UE)

Marc Wagner·9 marca 2026·9 min czytania

Jeśli prowadzi Pan witrynę w UE, istnieje duże prawdopodobieństwo, że już teraz narusza Pan RODO — nie wiedząc o tym. Powodem jest Google reCAPTCHA. Nadal pozostaje domyślnym wyborem w ochronie przed botami, ale za kulisami przekazuje dane użytkowników do USA, zbiera dane behawioralne na potrzeby śledzenia, w wielu przypadkach wymaga zgody i został zakwestionowany przez kilka europejskich organów nadzorczych.

Krótko mówiąc: reCAPTCHA domyślnie nie jest zgodna z RODO. To problem dla każdego, czyj biznes opiera się na formularzach — firm SaaS, sklepów internetowych, lejków pozyskiwania leadów oraz witryn sektora publicznego.

Dlaczego GDPR i CAPTCHA się kłócą

RODO opiera się na jednej zasadzie nadrzędnej: ograniczać zbieranie danych i chronić prywatność użytkowników. Tradycyjne systemy CAPTCHA robią dokładnie odwrotnie. Śledzą użytkowników między witrynami, analizują zachowanie — ruchy myszy, kliknięcia — i wysyłają wynik do państw trzecich.

Powstaje z tego kilka ryzyk prawnych naraz: brak ważnej podstawy prawnej bez wyraźnej zgody, przekazanie poza UE, które rozbija się o wyrok Schrems II, brak przejrzystości oraz możliwe kary. Wiele firm przeocza, że narzędzie do ochrony przed botami należy do rejestru czynności przetwarzania, jak każdy inny podmiot przetwarzający.

Które przepisy naprawdę mają zastosowanie

O tym, czy Pana CAPTCHA jest problemem, decydują trzy części rozporządzenia — i stosuje się je w tej kolejności.

Art. 6 — czy istnieje podstawa prawna? Wczytanie obcego skryptu, który profiluje odwiedzającego, jest przetwarzaniem. Uzasadniony interes uniesie prostą ochronę przed spamem, ale przestaje ją unosić, gdy narzędzie buduje profile zachowań między witrynami. Wtedy potrzebna jest zgoda, i musi ona istnieć zanim skrypt się wczyta — właśnie na tym potyka się większość wdrożeń.

Art. 28 — kto jest podmiotem przetwarzającym? Dostawca CAPTCHA przetwarza dane osobowe w Pana imieniu. Potrzebuje Pan zatem umowy powierzenia, a narzędzie należy do rejestru czynności przetwarzania — tak samo jak dostawca poczty czy narzędzie analityczne.

Art. 44 i nast. — dokąd trafiają dane? Każde przekazanie poza UE wymaga mechanizmu prawnego, a po wyroku Schrems II sam mechanizm już nie wystarcza: trzeba dodatkowo ocenić, czy przepisy inwigilacyjne państwa docelowego go nie wydrążają. Ta ocena znika całkowicie, jeśli dane nigdy nie opuszczają UE.

Co sprawia, że CAPTCHA jest zgodna z GDPR?

Zanim wybierze Pan alternatywę, warto wiedzieć, co naprawdę oznacza „zgodność z RODO”. Decyduje o tym pięć wymagań:

  • Brak zbierania danych osobowych
  • Brak transferu danych za granicę
  • Brak śledzenia ani fingerprinting
  • Działa bez banera zgód
  • W pełni przejrzyste przetwarzanie

Dwa kolejne oddzielają to, co jedynie zgodne, od tego, co naprawdę dobre: niewidoczne działanie, które niczego nie wymaga od odwiedzającego, oraz dostępność zgodna z WCAG.

Sprawdzenie własnej witryny w dziesięć minut

Do pierwszego przeglądu nie potrzeba prawnika, lecz zakładki sieci.

  • Otwórz stronę z formularzem i nagraj ruch sieciowy. Każde żądanie do google.com/recaptcha, hcaptcha.com lub podobnego hosta oznacza, że osoba trzecia widzi Pana odwiedzających.
  • Sprawdź, kiedy się uruchamia. Jeśli wczytuje się, zanim odwiedzający cokolwiek zaakceptował, zgoda jako podstawa prawna jest już stracona.
  • Poszukaj plików cookie i wpisów w pamięci. _GRECAPTCHA i pokrewne to część widoczna; wpisy w local storage liczą się tak samo.
  • Przeczytaj własną politykę prywatności. Jeśli narzędzia tam nie ma, jest używane bez ujawnienia.
  • Zajrzyj do rejestru czynności przetwarzania. Większość wymienia analitykę i pocztę — a o ochronie przed botami zapomina zupełnie.

Wszystko, co Pan tu znajdzie, da się naprawić. Nie da się naprawić tej części, której nikt nigdy nie szukał.

Alternatywy — i ile naprawdę kosztują

Poniższe ceny sprawdzono 3 września 2026 na stronach samych dostawców. Zmieniają się; źródła podano przy każdej pozycji.

FriendlyCaptcha to zorientowana na prywatność CAPTCHA z Niemiec. Nie ustawia plików cookie śledzących, deklaruje WCAG 2.2 AA i ISO 27001, a architektura została pomyślana pod RODO. Ceny zaczynają się od 9 €/miesiąc za jedną domenę i 1000 zapytań, 39 €/miesiąc za pięć domen i 5000 zapytań, 200 €/miesiąc za 50 domen i 50 000. Dla witryn niekomercyjnych istnieje bezpłatny plan do 1000 zapytań. Jeden szczegół ma znaczenie dla kupujących z UE: wyłącznie europejskie centra danych pojawiają się dopiero na poziomie 200 €, niżej nie. A odwiedzający wciąż rozwiązuje zagadkę, co przy każdej ścieżce konwersji tworzy tarcie.

Cloudflare Turnstile jest bezpłatna, bez opublikowanego limitu zapytań — naprawdę bezpłatna, nie okres próbny. Plan bezpłatny ogranicza funkcje, a nie wolumen: do 20 widżetów, 10 nazw hostów na widżet, siedem dni analityki, brak gwarancji dostępności i brak reguł dla poszczególnych punktów końcowych. Rezygnuje ze śledzenia Google i utrzymuje minimalną interakcję. Pozostaje firmą amerykańską, nie w każdym przypadku jest w pełni niewidoczna i niewiele mówi o działaniu swojego wykrywania.

Google reCAPTCHA daje 10 000 ocen miesięcznie za darmo w poziomie Essentials. Powyżej Standard pobiera ryczałtowo 8 $ do 100 000 ocen, a wyżej przechodzi Pan do Enterprise z 0,001 $ za ocenę. Problemem nie jest tu cena — jest nim droga danych.

hCaptcha ma trwale bezpłatny poziom Basic. Pro kosztuje 99 $/miesiąc przy płatności rocznej lub 139 $ miesięcznie, obejmuje 100 000 ocen i nalicza 0,99 $ za każde kolejne 1000. Pozycjonowanie w kwestii prywatności jest lepsze niż u Google, ale odwiedzający wciąż rozwiązuje zagadki obrazkowe.

SilentShield to niewidoczna, przyjazna prywatności ochrona przed botami: bez interakcji, bez śledzenia, bez fingerprintingu, bez zbierania danych osobowych, bez baneru zgody. Plan bezpłatny obejmuje 500 zapytań miesięcznie na jednej domenie; Basic kosztuje 9 €/miesiąc za 5000 zapytań, Pro 29 €/miesiąc za 25 000 zapytań na pięciu domenach, a Enterprise jest indywidualny i obejmuje dedykowane centra danych w UE.

Szybkie porównanie

NarzędzieCena wejściowaW zestawieInterakcjaPrzekazywanie danych
reCAPTCHAbezpłatnie10 000 ocenZagadkaUSA
hCaptchabezpłatnie / 99 $ mies.100 000 ocen (Pro)Zagadkamieszane
Turnstilebezpłatniebrak opublikowanego limituzwykle brakUSA
FriendlyCaptcha9 € mies.1000 zapytańZagadkaUE od poziomu 200 €
SilentShieldbezpłatnie / 9 € mies.500 / 5000 zapytańbrakUE

Proszę uczciwie przeczytać pierwszą kolumnę: pod względem samej ceny wygrywa Turnstile. Jest bezpłatna, nie ma limitu wolumenu, a dla małej witryny bez wymogów zgodności trudno z tym polemizować.

Gdzie SilentShield jest słabszym wyborem

Każde porównanie, w którym autor wygrywa w każdym wierszu, zasługuje na nieufność. Oto trzy wiersze, w których nie wygrywamy.

Nasz skrypt jest większy niż skrypt Turnstile. Moduł behawioralny SilentShield waży 43,6 KB po kompresji, około 47 KB wraz z programem ładującym. 4 września 2026 zmierzyliśmy w przeglądarce, co każdy dostawca faktycznie dostarcza: Turnstile 27,5 KB, reCAPTCHA 423 KB, hCaptcha 742 KB. Turnstile jest zatem najlżejszy z czwórki, a my jesteśmy drudzy. Wczytujemy się asynchronicznie po wyrenderowaniu i nie blokujemy niczego, na co odwiedzający czeka — ale jeśli na Pana stronie walczy się o każdy kilobajt, to prawdziwy argument przeciwko nam.

Nie jesteśmy bezpłatni przy wolumenie. Turnstile nie kosztuje nic przy dowolnej wielkości. Nasz bezpłatny plan kończy się na 500 zapytaniach miesięcznie. Jeśli cena jest Pana jedynym kryterium, nie jesteśmy tym wyborem.

Jesteśmy młodsi. reCAPTCHA działa od ponad dekady i widziała wzorce ataków, których my nie widzieliśmy. To nie drobiazg i żadne pozycjonowanie tego nie zmieni.

To, co dostaje Pan za te 9 €, to inna wymiana: nic nie wczytuje się od amerykańskiego dostawcy, nie ustawia się żadnego pliku cookie, żaden odwiedzający niczego nie musi udowadniać, a ocena pozostaje w UE. Jeśli jest to dla Pana warte więcej niż darmowe, jesteśmy lepszym wyborem. Jeśli nie — proszę wziąć Turnstile; to obronna decyzja, a ten artykuł nie będzie udawał, że jest inaczej.

Zgodność czy konwersja? Nie musi już Pan wybierać

Większość firm traktuje to jako decyzję prawną. Nią nie jest: to decyzja o wzroście. Tradycyjna CAPTCHA niszczy współczynniki konwersji, dodaje tarcia i pogarsza doświadczenie mobilne, podczas gdy rozwiązanie zgodne z RODO i niewidoczne przynosi więcej konwersji, lepsze doświadczenie i brak ryzyka prawnego.

FriendlyCaptcha rozwiązuje kwestię prywatności. Turnstile nieco poprawia doświadczenie. Żadne z nich nie rozwiązuje obu spraw w pełni. SilentShield tak: architektura privacy-first, weryfikacja, której odwiedzający nigdy nie widzi, i produkt stworzony dla nowoczesnego SaaS oraz firm z UE.

Ulepsz ochronę przed botami (bez ryzyka prawnego)

Nie musi Pan igrać ze zgodnością z RODO ani poświęcać konwersji.

Zobacz, jak działa SilentShield — zamień swoją CAPTCHA w kilka minut

Powiązane strony

Najczęściej zadawane pytania

Czy Google reCAPTCHA jest zgodne z RODO?

reCAPTCHA jest powszechnie uważane za ryzyko z punktu widzenia RODO, ponieważ przekazuje dane osobowe do Google w USA i zazwyczaj wymaga zgody na pliki cookie. Kilka organów ochrony danych w UE zwróciło na to uwagę. Alternatywa przyjazna RODO unika przekazywania danych do USA i plików cookie podmiotów trzecich.

Jaka jest najlepsza zgodna z RODO alternatywa dla CAPTCHA?

SilentShield jest zaprojektowane zgodnie z zasadą RODO na pierwszym miejscu: jest niewidoczne, nie ustawia plików cookie śledzących, przechowuje wyłącznie spseudonimizowane skróty i hostuje dane w UE — dzięki temu otrzymujesz ochronę przed botami bez ryzyka prawnego reCAPTCHA.

Czy CAPTCHA wymaga zgody na pliki cookie zgodnie z RODO?

CAPTCHA, która ustawia pliki cookie śledzące lub udostępnia dane podmiotom trzecim (jak reCAPTCHA), zazwyczaj wymaga zgody. SilentShield nie używa plików cookie śledzących, więc nie dodaje obowiązku uzyskiwania zgody.

Czy mogę chronić moje formularze bez wysyłania danych do USA?

Tak. SilentShield przetwarza sygnały behawioralne jako spseudonimizowane skróty na infrastrukturze UE, bez przekazywania ich do amerykańskich sieci reklamowych.

Czy potrzebuję umowy powierzenia dla mojej CAPTCHA?

Tak. Dostawca CAPTCHA przetwarza dane osobowe w Pana imieniu i jest tym samym podmiotem przetwarzającym w rozumieniu art. 28. Potrzebna jest umowa z nim, a narzędzie należy do rejestru czynności przetwarzania — tak samo jak dostawca poczty czy narzędzie analityczne.

Jak rozpoznam, czy moja CAPTCHA wysyła dane do USA?

Proszę otworzyć stronę z formularzem, nagrać ruch sieciowy w narzędziach deweloperskich i poszukać żądań do hostów takich jak google.com/recaptcha czy hcaptcha.com. Jeśli któreś uruchamia się, zanim odwiedzający cokolwiek zaakceptował, zgoda jako podstawa prawna jest już stracona.

Czy Cloudflare Turnstile jest zgodna z RODO?

Turnstile jest wyraźnie lepsza od reCAPTCHA: bez śledzenia Google, minimalna interakcja, bezpłatnie bez opublikowanego limitu. Cloudflare pozostaje jednak firmą amerykańską, więc przekazanie poza UE nadal trzeba ocenić. To obronny wybór — po prostu nie zdejmuje z Pana kwestii państwa trzeciego.

Gotowy porzucić CAPTCHA?

Zacznij chronić swoje formularze — niewidocznie. Bez karty kredytowej.