Jeśli prowadzi Pan witrynę w UE, istnieje duże prawdopodobieństwo, że już teraz narusza Pan RODO — nie wiedząc o tym. Powodem jest Google reCAPTCHA. Nadal pozostaje domyślnym wyborem w ochronie przed botami, ale za kulisami przekazuje dane użytkowników do USA, zbiera dane behawioralne na potrzeby śledzenia, w wielu przypadkach wymaga zgody i został zakwestionowany przez kilka europejskich organów nadzorczych.
Krótko mówiąc: reCAPTCHA domyślnie nie jest zgodna z RODO. To problem dla każdego, czyj biznes opiera się na formularzach — firm SaaS, sklepów internetowych, lejków pozyskiwania leadów oraz witryn sektora publicznego.
Dlaczego GDPR i CAPTCHA się kłócą
RODO opiera się na jednej zasadzie nadrzędnej: ograniczać zbieranie danych i chronić prywatność użytkowników. Tradycyjne systemy CAPTCHA robią dokładnie odwrotnie. Śledzą użytkowników między witrynami, analizują zachowanie — ruchy myszy, kliknięcia — i wysyłają wynik do państw trzecich.
Powstaje z tego kilka ryzyk prawnych naraz: brak ważnej podstawy prawnej bez wyraźnej zgody, przekazanie poza UE, które rozbija się o wyrok Schrems II, brak przejrzystości oraz możliwe kary. Wiele firm przeocza, że narzędzie do ochrony przed botami należy do rejestru czynności przetwarzania, jak każdy inny podmiot przetwarzający.
Które przepisy naprawdę mają zastosowanie
O tym, czy Pana CAPTCHA jest problemem, decydują trzy części rozporządzenia — i stosuje się je w tej kolejności.
Art. 6 — czy istnieje podstawa prawna? Wczytanie obcego skryptu, który profiluje odwiedzającego, jest przetwarzaniem. Uzasadniony interes uniesie prostą ochronę przed spamem, ale przestaje ją unosić, gdy narzędzie buduje profile zachowań między witrynami. Wtedy potrzebna jest zgoda, i musi ona istnieć zanim skrypt się wczyta — właśnie na tym potyka się większość wdrożeń.
Art. 28 — kto jest podmiotem przetwarzającym? Dostawca CAPTCHA przetwarza dane osobowe w Pana imieniu. Potrzebuje Pan zatem umowy powierzenia, a narzędzie należy do rejestru czynności przetwarzania — tak samo jak dostawca poczty czy narzędzie analityczne.
Art. 44 i nast. — dokąd trafiają dane? Każde przekazanie poza UE wymaga mechanizmu prawnego, a po wyroku Schrems II sam mechanizm już nie wystarcza: trzeba dodatkowo ocenić, czy przepisy inwigilacyjne państwa docelowego go nie wydrążają. Ta ocena znika całkowicie, jeśli dane nigdy nie opuszczają UE.
Co sprawia, że CAPTCHA jest zgodna z GDPR?
Czy CAPTCHA ładuje skrypt zewnętrzny na Państwa stronę?
- TakZgoda wymagana przed załadowaniem
- NieSamo zapytanie nie wymaga zgody
Czy zapisuje lub odczytuje pliki cookie albo identyfikatory urządzenia?
- TakZgoda wymagana
- NieUzasadniony interes może wystarczyć
Zanim wybierze Pan alternatywę, warto wiedzieć, co naprawdę oznacza „zgodność z RODO”. Decyduje o tym pięć wymagań:
- Brak zbierania danych osobowych
- Brak transferu danych za granicę
- Brak śledzenia ani fingerprinting
- Działa bez banera zgód
- W pełni przejrzyste przetwarzanie
Dwa kolejne oddzielają to, co jedynie zgodne, od tego, co naprawdę dobre: niewidoczne działanie, które niczego nie wymaga od odwiedzającego, oraz dostępność zgodna z WCAG.
Sprawdzenie własnej witryny w dziesięć minut
Do pierwszego przeglądu nie potrzeba prawnika, lecz zakładki sieci.
- Otwórz stronę z formularzem i nagraj ruch sieciowy. Każde żądanie do
google.com/recaptcha,hcaptcha.comlub podobnego hosta oznacza, że osoba trzecia widzi Pana odwiedzających. - Sprawdź, kiedy się uruchamia. Jeśli wczytuje się, zanim odwiedzający cokolwiek zaakceptował, zgoda jako podstawa prawna jest już stracona.
- Poszukaj plików cookie i wpisów w pamięci.
_GRECAPTCHAi pokrewne to część widoczna; wpisy w local storage liczą się tak samo. - Przeczytaj własną politykę prywatności. Jeśli narzędzia tam nie ma, jest używane bez ujawnienia.
- Zajrzyj do rejestru czynności przetwarzania. Większość wymienia analitykę i pocztę — a o ochronie przed botami zapomina zupełnie.
Wszystko, co Pan tu znajdzie, da się naprawić. Nie da się naprawić tej części, której nikt nigdy nie szukał.
Alternatywy — i ile naprawdę kosztują
Poniższe ceny sprawdzono 3 września 2026 na stronach samych dostawców. Zmieniają się; źródła podano przy każdej pozycji.
FriendlyCaptcha to zorientowana na prywatność CAPTCHA z Niemiec. Nie ustawia plików cookie śledzących, deklaruje WCAG 2.2 AA i ISO 27001, a architektura została pomyślana pod RODO. Ceny zaczynają się od 9 €/miesiąc za jedną domenę i 1000 zapytań, 39 €/miesiąc za pięć domen i 5000 zapytań, 200 €/miesiąc za 50 domen i 50 000. Dla witryn niekomercyjnych istnieje bezpłatny plan do 1000 zapytań. Jeden szczegół ma znaczenie dla kupujących z UE: wyłącznie europejskie centra danych pojawiają się dopiero na poziomie 200 €, niżej nie. A odwiedzający wciąż rozwiązuje zagadkę, co przy każdej ścieżce konwersji tworzy tarcie.
Cloudflare Turnstile jest bezpłatna, bez opublikowanego limitu zapytań — naprawdę bezpłatna, nie okres próbny. Plan bezpłatny ogranicza funkcje, a nie wolumen: do 20 widżetów, 10 nazw hostów na widżet, siedem dni analityki, brak gwarancji dostępności i brak reguł dla poszczególnych punktów końcowych. Rezygnuje ze śledzenia Google i utrzymuje minimalną interakcję. Pozostaje firmą amerykańską, nie w każdym przypadku jest w pełni niewidoczna i niewiele mówi o działaniu swojego wykrywania.
Google reCAPTCHA daje 10 000 ocen miesięcznie za darmo w poziomie Essentials. Powyżej Standard pobiera ryczałtowo 8 $ do 100 000 ocen, a wyżej przechodzi Pan do Enterprise z 0,001 $ za ocenę. Problemem nie jest tu cena — jest nim droga danych.
hCaptcha ma trwale bezpłatny poziom Basic. Pro kosztuje 99 $/miesiąc przy płatności rocznej lub 139 $ miesięcznie, obejmuje 100 000 ocen i nalicza 0,99 $ za każde kolejne 1000. Pozycjonowanie w kwestii prywatności jest lepsze niż u Google, ale odwiedzający wciąż rozwiązuje zagadki obrazkowe.
SilentShield to niewidoczna, przyjazna prywatności ochrona przed botami: bez interakcji, bez śledzenia, bez fingerprintingu, bez zbierania danych osobowych, bez baneru zgody. Plan bezpłatny obejmuje 500 zapytań miesięcznie na jednej domenie; Basic kosztuje 9 €/miesiąc za 5000 zapytań, Pro 29 €/miesiąc za 25 000 zapytań na pięciu domenach, a Enterprise jest indywidualny i obejmuje dedykowane centra danych w UE.
Szybkie porównanie
| Narzędzie | Cena wejściowa | W zestawie | Interakcja | Przekazywanie danych |
|---|---|---|---|---|
| reCAPTCHA | bezpłatnie | 10 000 ocen | Zagadka | USA |
| hCaptcha | bezpłatnie / 99 $ mies. | 100 000 ocen (Pro) | Zagadka | mieszane |
| Turnstile | bezpłatnie | brak opublikowanego limitu | zwykle brak | USA |
| FriendlyCaptcha | 9 € mies. | 1000 zapytań | Zagadka | UE od poziomu 200 € |
| SilentShield | bezpłatnie / 9 € mies. | 500 / 5000 zapytań | brak | UE |
Proszę uczciwie przeczytać pierwszą kolumnę: pod względem samej ceny wygrywa Turnstile. Jest bezpłatna, nie ma limitu wolumenu, a dla małej witryny bez wymogów zgodności trudno z tym polemizować.
Gdzie SilentShield jest słabszym wyborem
Każde porównanie, w którym autor wygrywa w każdym wierszu, zasługuje na nieufność. Oto trzy wiersze, w których nie wygrywamy.
Nasz skrypt jest większy niż skrypt Turnstile. Moduł behawioralny SilentShield waży 43,6 KB po kompresji, około 47 KB wraz z programem ładującym. 4 września 2026 zmierzyliśmy w przeglądarce, co każdy dostawca faktycznie dostarcza: Turnstile 27,5 KB, reCAPTCHA 423 KB, hCaptcha 742 KB. Turnstile jest zatem najlżejszy z czwórki, a my jesteśmy drudzy. Wczytujemy się asynchronicznie po wyrenderowaniu i nie blokujemy niczego, na co odwiedzający czeka — ale jeśli na Pana stronie walczy się o każdy kilobajt, to prawdziwy argument przeciwko nam.
Nie jesteśmy bezpłatni przy wolumenie. Turnstile nie kosztuje nic przy dowolnej wielkości. Nasz bezpłatny plan kończy się na 500 zapytaniach miesięcznie. Jeśli cena jest Pana jedynym kryterium, nie jesteśmy tym wyborem.
Jesteśmy młodsi. reCAPTCHA działa od ponad dekady i widziała wzorce ataków, których my nie widzieliśmy. To nie drobiazg i żadne pozycjonowanie tego nie zmieni.
To, co dostaje Pan za te 9 €, to inna wymiana: nic nie wczytuje się od amerykańskiego dostawcy, nie ustawia się żadnego pliku cookie, żaden odwiedzający niczego nie musi udowadniać, a ocena pozostaje w UE. Jeśli jest to dla Pana warte więcej niż darmowe, jesteśmy lepszym wyborem. Jeśli nie — proszę wziąć Turnstile; to obronna decyzja, a ten artykuł nie będzie udawał, że jest inaczej.
Zgodność czy konwersja? Nie musi już Pan wybierać
Większość firm traktuje to jako decyzję prawną. Nią nie jest: to decyzja o wzroście. Tradycyjna CAPTCHA niszczy współczynniki konwersji, dodaje tarcia i pogarsza doświadczenie mobilne, podczas gdy rozwiązanie zgodne z RODO i niewidoczne przynosi więcej konwersji, lepsze doświadczenie i brak ryzyka prawnego.
FriendlyCaptcha rozwiązuje kwestię prywatności. Turnstile nieco poprawia doświadczenie. Żadne z nich nie rozwiązuje obu spraw w pełni. SilentShield tak: architektura privacy-first, weryfikacja, której odwiedzający nigdy nie widzi, i produkt stworzony dla nowoczesnego SaaS oraz firm z UE.
Ulepsz ochronę przed botami (bez ryzyka prawnego)
Nie musi Pan igrać ze zgodnością z RODO ani poświęcać konwersji.
Zobacz, jak działa SilentShield — zamień swoją CAPTCHA w kilka minut