Voltar ao Blog
GDPRPrivacidadeCAPTCHAUEConformidade

Melhores alternativas ao CAPTCHA compatíveis com o GDPR (Guia UE)

Marc Wagner·9 de março de 2026·9 min leitura

Se gere um site na UE, há uma grande probabilidade de já estar a violar o RGPD — sem o saber. O motivo chama-se Google reCAPTCHA. Continua a ser a escolha predefinida para proteção contra bots, mas nos bastidores transfere dados de utilizadores para os EUA, recolhe dados comportamentais para rastreio, exige consentimento em muitos casos e foi contestado por várias autoridades europeias.

Em resumo: o reCAPTCHA não é compatível com o RGPD por predefinição. Isso é um problema para todos aqueles cujos formulários sustentam o negócio — empresas SaaS, lojas de comércio eletrónico, funis de geração de leads e sites do setor público.

Porque é que o GDPR e o CAPTCHA entram em conflito

O RGPD assenta num princípio central: minimizar a recolha de dados e proteger a privacidade dos utilizadores. Os CAPTCHA tradicionais fazem exatamente o contrário. Rastreiam utilizadores entre sites, analisam o comportamento — movimentos do rato, cliques — e enviam o resultado para países terceiros.

Daí resultam vários riscos jurídicos ao mesmo tempo: nenhuma base legal válida sem consentimento explícito, uma transferência fora da UE que esbarra no acórdão Schrems II, falta de transparência e coimas possíveis. O que muitas empresas ignoram: uma ferramenta de proteção contra bots faz parte do registo de atividades de tratamento, como qualquer outro subcontratante.

Que regras se aplicam de facto

Três partes do regulamento decidem se o seu CAPTCHA é um problema, e aplicam-se por esta ordem.

Artigo 6.º — existe fundamento jurídico? Carregar um script de terceiros que traça o perfil do visitante é um tratamento. O interesse legítimo pode sustentar uma defesa antispam simples, mas deixa de sustentar assim que a ferramenta cria perfis comportamentais entre sites. Passa então a precisar de consentimento, e este tem de existir antes de o script carregar — é precisamente aí que a maioria das integrações falha.

Artigo 28.º — quem é o subcontratante? O seu fornecedor de CAPTCHA trata dados pessoais por sua conta. Precisa portanto de um contrato de subcontratação com ele, e a ferramenta pertence ao seu registo de atividades de tratamento — tal como o seu fornecedor de correio ou a sua ferramenta de análise.

Artigos 44.º e seguintes — para onde vão os dados? Qualquer transferência para fora da UE exige um mecanismo jurídico e, depois do acórdão Schrems II, o mecanismo por si só não basta: tem ainda de avaliar se as leis de vigilância do país de destino o esvaziam. Essa avaliação desaparece por completo se os dados nunca saírem da UE.

O que torna um CAPTCHA compatível com o GDPR?

Antes de escolher uma alternativa, convém saber o que «compatível com o RGPD» significa de facto. Cinco requisitos decidem isso:

  • Sem recolha de dados pessoais
  • Sem transferência de dados transfronteiriça
  • Sem rastreamento ou fingerprinting
  • Funciona sem banner de consentimento
  • Processamento completamente transparente

Outros dois separam o meramente conforme do verdadeiramente bom: uma experiência invisível que nada pede ao visitante e uma acessibilidade conforme às WCAG.

Verificar o seu próprio site em dez minutos

Para uma primeira passagem não precisa de um advogado, mas do separador de rede.

  • Abra uma página com formulário e grave o tráfego de rede. Qualquer pedido para google.com/recaptcha, hcaptcha.com ou um anfitrião semelhante significa que um terceiro vê os seus visitantes.
  • Veja quando dispara. Se carregar antes de o visitante aceitar seja o que for, o consentimento enquanto fundamento jurídico já se perdeu.
  • Procure cookies e armazenamento. O _GRECAPTCHA e afins são a parte visível; as entradas no armazenamento local também contam.
  • Releia a sua própria política de privacidade. Se a ferramenta não estiver lá nomeada, está a ser usada sem ser declarada.
  • Abra o seu registo de atividades de tratamento. A maioria lista análise e correio — e esquece por completo a proteção contra bots.

Tudo o que encontrar aqui tem correção. O que não tem correção é a parte que ninguém procurou.

As alternativas — e quanto custam realmente

Os preços seguintes foram verificados a 3 de setembro de 2026 nas páginas dos próprios fornecedores. Mudam; as fontes são indicadas em cada caso.

FriendlyCaptcha é um CAPTCHA alemão orientado para a privacidade. Não coloca cookies de rastreio, indica WCAG 2.2 AA e ISO 27001, e a arquitetura foi pensada para o RGPD. Os preços começam em 9 €/mês para um domínio e 1.000 pedidos, 39 €/mês para cinco domínios e 5.000 pedidos, 200 €/mês para 50 domínios e 50.000. Para sites não comerciais existe um plano gratuito até 1.000 pedidos. Um detalhe importa aos compradores europeus: os centros de dados exclusivamente europeus surgem a partir do nível de 200 €, não abaixo. E o visitante continua a resolver um puzzle, o que acrescenta atrito a cada percurso de conversão.

Cloudflare Turnstile é gratuito, sem limite de pedidos publicado — gratuito a sério, não um período experimental. O plano gratuito limita funcionalidades em vez de volume: até 20 widgets, 10 nomes de anfitrião por widget, sete dias de análise, sem compromisso de disponibilidade e sem regras por ponto final. Dispensa o rastreio da Google e mantém a interação mínima. Continua a ser uma empresa norte-americana, não é totalmente invisível em todos os casos e diz pouco sobre como funciona a sua deteção.

Google reCAPTCHA dá-lhe 10.000 avaliações por mês gratuitas no nível Essentials. Acima disso, o Standard cobra 8 $ fixos até 100.000 avaliações, e a partir daí passa para Enterprise com 0,001 $ por avaliação. Aqui o preço não é o problema — o caminho dos dados é.

hCaptcha tem um nível Basic permanentemente gratuito. O Pro custa 99 $/mês com pagamento anual ou 139 $ mensal, inclui 100.000 avaliações e cobra 0,99 $ por cada 1.000 adicionais. O posicionamento em privacidade é melhor do que o da Google, mas o visitante continua a resolver desafios visuais.

SilentShield é proteção contra bots invisível e respeitadora da privacidade: sem interação, sem rastreio, sem fingerprinting, sem recolha de dados pessoais, sem banner de consentimento. O plano gratuito cobre 500 pedidos por mês num domínio; o Basic custa 9 €/mês por 5.000 pedidos, o Pro 29 €/mês por 25.000 pedidos em cinco domínios, e o Enterprise é individual com centros de dados europeus dedicados.

Comparação rápida

FerramentaPreço de entradaIncluídoInteraçãoTransferência de dados
reCAPTCHAgrátis10.000 avaliaçõesPuzzleEUA
hCaptchagrátis / 99 $ por mês100.000 avaliações (Pro)Puzzlemisto
Turnstilegrátissem limite publicadoquase nuncaEUA
FriendlyCaptcha9 € por mês1.000 pedidosPuzzleUE a partir do nível 200 €
SilentShieldgrátis / 9 € por mês500 / 5.000 pedidosnenhumaUE

Leia a primeira coluna com honestidade: só pelo preço, ganha o Turnstile. É gratuito, não tem limite de volume, e para um site pequeno sem exigências de conformidade é difícil argumentar contra.

Onde o SilentShield é a escolha mais fraca

Qualquer comparação em que o autor ganha em todas as linhas merece desconfiança. Aqui estão as três linhas em que não ganhamos.

O nosso script é maior do que o do Turnstile. O módulo de comportamento do SilentShield pesa 43,6 KB comprimidos, cerca de 47 KB com o carregador. A 4 de setembro de 2026 medimos num navegador o que cada fornecedor entrega realmente: Turnstile 27,5 KB, reCAPTCHA 423 KB, hCaptcha 742 KB. O Turnstile é assim o mais leve dos quatro e nós ficamos em segundo. Carregamos de forma assíncrona depois da renderização, pelo que não bloqueamos nada por que o visitante esteja à espera — mas se na sua página se disputa cada kilobyte, esse é um argumento real contra nós.

Não somos gratuitos em volume. O Turnstile não custa nada, seja qual for o volume. O nosso plano gratuito termina nos 500 pedidos por mês. Se o preço é o seu único critério, não somos a escolha.

Somos mais recentes. O reCAPTCHA corre há mais de uma década e viu padrões de ataque que nós não vimos. Não é pouco, e nenhum posicionamento muda isso.

O que recebe por esses 9 € é outra troca: não se carrega nada de um fornecedor norte-americano, não é colocado nenhum cookie, nenhum visitante tem de provar seja o que for, e a avaliação permanece na UE. Se isso valer para si mais do que grátis, somos a melhor escolha. Se não valer, escolha o Turnstile — é uma decisão defensável, e este artigo não vai fingir o contrário.

Conformidade ou conversão? Já não tem de escolher

A maioria das empresas encara isto como uma decisão jurídica. Não é: é uma decisão de crescimento. O CAPTCHA tradicional destrói taxas de conversão, acrescenta atrito e prejudica a experiência móvel, ao passo que uma solução compatível com o RGPD e invisível traz mais conversões, melhor experiência e nenhum risco legal.

O FriendlyCaptcha resolve a privacidade. O Turnstile melhora um pouco a experiência. Nenhum resolve ambas por completo. O SilentShield resolve: uma arquitetura privacy-first, uma verificação que o visitante nunca vê e um produto pensado para o SaaS moderno e as empresas europeias.

Atualize a sua proteção contra bots (sem risco legal)

Não precisa de arriscar a conformidade com o RGPD, nem de sacrificar conversões.

Veja como o SilentShield funciona — substitua o seu CAPTCHA em minutos

Páginas relacionadas

Perguntas frequentes

O Google reCAPTCHA é compatível com o RGPD?

O reCAPTCHA é amplamente considerado um risco para o RGPD porque transfere dados pessoais para o Google nos EUA e normalmente exige consentimento de cookies. Várias autoridades de proteção de dados da UE o sinalizaram. Uma alternativa compatível com o RGPD evita a transferência de dados para os EUA e os cookies de terceiros.

Qual é a melhor alternativa ao CAPTCHA compatível com o RGPD?

O SilentShield é concebido com o RGPD em primeiro lugar: é invisível, não define cookies de rastreamento, armazena apenas hashes pseudonimizados e aloja os dados na UE — assim, obtém proteção contra bots sem o risco jurídico do reCAPTCHA.

Um CAPTCHA exige consentimento de cookies ao abrigo do RGPD?

Um CAPTCHA que define cookies de rastreamento ou compartilha dados com terceiros (como o reCAPTCHA) geralmente precisa de consentimento. O SilentShield não usa cookies de rastreamento, por isso não adiciona um encargo de consentimento.

Posso proteger os meus formulários sem enviar dados para os EUA?

Sim. O SilentShield processa os sinais comportamentais como hashes pseudonimizados em infraestrutura da UE, sem transferência para redes de publicidade dos EUA.

Preciso de um contrato de subcontratação para o meu CAPTCHA?

Sim. O seu fornecedor de CAPTCHA trata dados pessoais por sua conta e é, por isso, subcontratante nos termos do artigo 28.º. Precisa de um contrato com ele, e a ferramenta deve constar do seu registo de atividades de tratamento, tal como o fornecedor de correio ou a análise.

Como sei se o meu CAPTCHA envia dados para os EUA?

Abra uma página com formulário, grave o tráfego de rede nas ferramentas de programador e procure pedidos para anfitriões como google.com/recaptcha ou hcaptcha.com. Se algum disparar antes de o visitante ter aceitado o que quer que seja, o consentimento como fundamento jurídico já se perdeu.

O Cloudflare Turnstile cumpre o RGPD?

O Turnstile é claramente melhor do que o reCAPTCHA: sem rastreio da Google, interação mínima e gratuito sem limite publicado. Mas a Cloudflare continua a ser uma empresa norte-americana, pelo que uma transferência para fora da UE continua a ter de ser avaliada. É uma escolha defensável — apenas não lhe retira a questão do país terceiro.

Pronto para abandonar o CAPTCHA?

Comece a proteger os seus formulários — de forma invisível. Sem cartão de crédito.