Se gere um site na UE, há uma grande probabilidade de já estar a violar o RGPD — sem o saber. O motivo chama-se Google reCAPTCHA. Continua a ser a escolha predefinida para proteção contra bots, mas nos bastidores transfere dados de utilizadores para os EUA, recolhe dados comportamentais para rastreio, exige consentimento em muitos casos e foi contestado por várias autoridades europeias.
Em resumo: o reCAPTCHA não é compatível com o RGPD por predefinição. Isso é um problema para todos aqueles cujos formulários sustentam o negócio — empresas SaaS, lojas de comércio eletrónico, funis de geração de leads e sites do setor público.
Porque é que o GDPR e o CAPTCHA entram em conflito
O RGPD assenta num princípio central: minimizar a recolha de dados e proteger a privacidade dos utilizadores. Os CAPTCHA tradicionais fazem exatamente o contrário. Rastreiam utilizadores entre sites, analisam o comportamento — movimentos do rato, cliques — e enviam o resultado para países terceiros.
Daí resultam vários riscos jurídicos ao mesmo tempo: nenhuma base legal válida sem consentimento explícito, uma transferência fora da UE que esbarra no acórdão Schrems II, falta de transparência e coimas possíveis. O que muitas empresas ignoram: uma ferramenta de proteção contra bots faz parte do registo de atividades de tratamento, como qualquer outro subcontratante.
Que regras se aplicam de facto
Três partes do regulamento decidem se o seu CAPTCHA é um problema, e aplicam-se por esta ordem.
Artigo 6.º — existe fundamento jurídico? Carregar um script de terceiros que traça o perfil do visitante é um tratamento. O interesse legítimo pode sustentar uma defesa antispam simples, mas deixa de sustentar assim que a ferramenta cria perfis comportamentais entre sites. Passa então a precisar de consentimento, e este tem de existir antes de o script carregar — é precisamente aí que a maioria das integrações falha.
Artigo 28.º — quem é o subcontratante? O seu fornecedor de CAPTCHA trata dados pessoais por sua conta. Precisa portanto de um contrato de subcontratação com ele, e a ferramenta pertence ao seu registo de atividades de tratamento — tal como o seu fornecedor de correio ou a sua ferramenta de análise.
Artigos 44.º e seguintes — para onde vão os dados? Qualquer transferência para fora da UE exige um mecanismo jurídico e, depois do acórdão Schrems II, o mecanismo por si só não basta: tem ainda de avaliar se as leis de vigilância do país de destino o esvaziam. Essa avaliação desaparece por completo se os dados nunca saírem da UE.
O que torna um CAPTCHA compatível com o GDPR?
O CAPTCHA carrega um script de terceiros na sua página?
- SimConsentimento necessário antes de carregar
- NãoO pedido por si só não exige consentimento
Guarda ou lê cookies ou identificadores do dispositivo?
- SimConsentimento necessário
- NãoO interesse legítimo pode bastar
Antes de escolher uma alternativa, convém saber o que «compatível com o RGPD» significa de facto. Cinco requisitos decidem isso:
- Sem recolha de dados pessoais
- Sem transferência de dados transfronteiriça
- Sem rastreamento ou fingerprinting
- Funciona sem banner de consentimento
- Processamento completamente transparente
Outros dois separam o meramente conforme do verdadeiramente bom: uma experiência invisível que nada pede ao visitante e uma acessibilidade conforme às WCAG.
Verificar o seu próprio site em dez minutos
Para uma primeira passagem não precisa de um advogado, mas do separador de rede.
- Abra uma página com formulário e grave o tráfego de rede. Qualquer pedido para
google.com/recaptcha,hcaptcha.comou um anfitrião semelhante significa que um terceiro vê os seus visitantes. - Veja quando dispara. Se carregar antes de o visitante aceitar seja o que for, o consentimento enquanto fundamento jurídico já se perdeu.
- Procure cookies e armazenamento. O
_GRECAPTCHAe afins são a parte visível; as entradas no armazenamento local também contam. - Releia a sua própria política de privacidade. Se a ferramenta não estiver lá nomeada, está a ser usada sem ser declarada.
- Abra o seu registo de atividades de tratamento. A maioria lista análise e correio — e esquece por completo a proteção contra bots.
Tudo o que encontrar aqui tem correção. O que não tem correção é a parte que ninguém procurou.
As alternativas — e quanto custam realmente
Os preços seguintes foram verificados a 3 de setembro de 2026 nas páginas dos próprios fornecedores. Mudam; as fontes são indicadas em cada caso.
FriendlyCaptcha é um CAPTCHA alemão orientado para a privacidade. Não coloca cookies de rastreio, indica WCAG 2.2 AA e ISO 27001, e a arquitetura foi pensada para o RGPD. Os preços começam em 9 €/mês para um domínio e 1.000 pedidos, 39 €/mês para cinco domínios e 5.000 pedidos, 200 €/mês para 50 domínios e 50.000. Para sites não comerciais existe um plano gratuito até 1.000 pedidos. Um detalhe importa aos compradores europeus: os centros de dados exclusivamente europeus surgem a partir do nível de 200 €, não abaixo. E o visitante continua a resolver um puzzle, o que acrescenta atrito a cada percurso de conversão.
Cloudflare Turnstile é gratuito, sem limite de pedidos publicado — gratuito a sério, não um período experimental. O plano gratuito limita funcionalidades em vez de volume: até 20 widgets, 10 nomes de anfitrião por widget, sete dias de análise, sem compromisso de disponibilidade e sem regras por ponto final. Dispensa o rastreio da Google e mantém a interação mínima. Continua a ser uma empresa norte-americana, não é totalmente invisível em todos os casos e diz pouco sobre como funciona a sua deteção.
Google reCAPTCHA dá-lhe 10.000 avaliações por mês gratuitas no nível Essentials. Acima disso, o Standard cobra 8 $ fixos até 100.000 avaliações, e a partir daí passa para Enterprise com 0,001 $ por avaliação. Aqui o preço não é o problema — o caminho dos dados é.
hCaptcha tem um nível Basic permanentemente gratuito. O Pro custa 99 $/mês com pagamento anual ou 139 $ mensal, inclui 100.000 avaliações e cobra 0,99 $ por cada 1.000 adicionais. O posicionamento em privacidade é melhor do que o da Google, mas o visitante continua a resolver desafios visuais.
SilentShield é proteção contra bots invisível e respeitadora da privacidade: sem interação, sem rastreio, sem fingerprinting, sem recolha de dados pessoais, sem banner de consentimento. O plano gratuito cobre 500 pedidos por mês num domínio; o Basic custa 9 €/mês por 5.000 pedidos, o Pro 29 €/mês por 25.000 pedidos em cinco domínios, e o Enterprise é individual com centros de dados europeus dedicados.
Comparação rápida
| Ferramenta | Preço de entrada | Incluído | Interação | Transferência de dados |
|---|---|---|---|---|
| reCAPTCHA | grátis | 10.000 avaliações | Puzzle | EUA |
| hCaptcha | grátis / 99 $ por mês | 100.000 avaliações (Pro) | Puzzle | misto |
| Turnstile | grátis | sem limite publicado | quase nunca | EUA |
| FriendlyCaptcha | 9 € por mês | 1.000 pedidos | Puzzle | UE a partir do nível 200 € |
| SilentShield | grátis / 9 € por mês | 500 / 5.000 pedidos | nenhuma | UE |
Leia a primeira coluna com honestidade: só pelo preço, ganha o Turnstile. É gratuito, não tem limite de volume, e para um site pequeno sem exigências de conformidade é difícil argumentar contra.
Onde o SilentShield é a escolha mais fraca
Qualquer comparação em que o autor ganha em todas as linhas merece desconfiança. Aqui estão as três linhas em que não ganhamos.
O nosso script é maior do que o do Turnstile. O módulo de comportamento do SilentShield pesa 43,6 KB comprimidos, cerca de 47 KB com o carregador. A 4 de setembro de 2026 medimos num navegador o que cada fornecedor entrega realmente: Turnstile 27,5 KB, reCAPTCHA 423 KB, hCaptcha 742 KB. O Turnstile é assim o mais leve dos quatro e nós ficamos em segundo. Carregamos de forma assíncrona depois da renderização, pelo que não bloqueamos nada por que o visitante esteja à espera — mas se na sua página se disputa cada kilobyte, esse é um argumento real contra nós.
Não somos gratuitos em volume. O Turnstile não custa nada, seja qual for o volume. O nosso plano gratuito termina nos 500 pedidos por mês. Se o preço é o seu único critério, não somos a escolha.
Somos mais recentes. O reCAPTCHA corre há mais de uma década e viu padrões de ataque que nós não vimos. Não é pouco, e nenhum posicionamento muda isso.
O que recebe por esses 9 € é outra troca: não se carrega nada de um fornecedor norte-americano, não é colocado nenhum cookie, nenhum visitante tem de provar seja o que for, e a avaliação permanece na UE. Se isso valer para si mais do que grátis, somos a melhor escolha. Se não valer, escolha o Turnstile — é uma decisão defensável, e este artigo não vai fingir o contrário.
Conformidade ou conversão? Já não tem de escolher
A maioria das empresas encara isto como uma decisão jurídica. Não é: é uma decisão de crescimento. O CAPTCHA tradicional destrói taxas de conversão, acrescenta atrito e prejudica a experiência móvel, ao passo que uma solução compatível com o RGPD e invisível traz mais conversões, melhor experiência e nenhum risco legal.
O FriendlyCaptcha resolve a privacidade. O Turnstile melhora um pouco a experiência. Nenhum resolve ambas por completo. O SilentShield resolve: uma arquitetura privacy-first, uma verificação que o visitante nunca vê e um produto pensado para o SaaS moderno e as empresas europeias.
Atualize a sua proteção contra bots (sem risco legal)
Não precisa de arriscar a conformidade com o RGPD, nem de sacrificar conversões.
Veja como o SilentShield funciona — substitua o seu CAPTCHA em minutos