Înapoi la Blog
GDPRConfidențialitateCAPTCHAUEConformitate

Cele mai bune alternative CAPTCHA prietenoase cu GDPR (ghid UE)

Marc Wagner·9 martie 2026·9 min de citit

Dacă administrați un site web în UE, există o probabilitate mare să încălcați deja GDPR — fără să știți. Motivul se numește Google reCAPTCHA. Rămâne alegerea implicită pentru protecția împotriva boților, dar în culise transferă date ale utilizatorilor în SUA, colectează date comportamentale pentru urmărire, cere consimțământ în multe cazuri și a fost contestat de mai multe autorități europene.

Pe scurt: reCAPTCHA nu este conform GDPR în mod implicit. Aceasta este o problemă pentru oricine își sprijină activitatea pe formulare — companii SaaS, magazine online, pâlnii de generare de lead-uri și site-uri din sectorul public.

De ce GDPR și CAPTCHA se ciocnesc

GDPR se sprijină pe un principiu central: reducerea la minimum a colectării de date și protejarea confidențialității utilizatorilor. Sistemele CAPTCHA tradiționale fac exact opusul. Urmăresc utilizatorii de la un site la altul, analizează comportamentul — mișcări ale mouse-ului, clicuri — și trimit rezultatul către țări terțe.

De aici apar mai multe riscuri juridice deodată: nicio bază legală valabilă fără consimțământ explicit, un transfer în afara UE care se lovește de hotărârea Schrems II, lipsa transparenței și amenzi posibile. Ceea ce multe companii trec cu vederea: un instrument de protecție împotriva boților face parte din registrul activităților de prelucrare, ca orice alt împuternicit.

Ce reguli se aplică de fapt

Trei părți ale regulamentului decid dacă CAPTCHA dumneavoastră este o problemă — și se aplică în această ordine.

Articolul 6 — există un temei juridic? A încărca un script străin care creează profilul vizitatorului înseamnă prelucrare. Interesul legitim poate susține o apărare simplă împotriva spamului, dar încetează să o susțină de îndată ce instrumentul construiește profiluri comportamentale între site-uri. Atunci aveți nevoie de consimțământ, iar acesta trebuie să existe înainte ca scriptul să se încarce — exact aici eșuează majoritatea implementărilor.

Articolul 28 — cine este persoana împuternicită? Furnizorul dumneavoastră de CAPTCHA prelucrează date cu caracter personal în numele dumneavoastră. Aveți deci nevoie de un contract de împuternicire cu el, iar instrumentul aparține registrului activităților de prelucrare — la fel ca furnizorul de e-mail sau instrumentul de analiză.

Articolele 44 și următoarele — unde ajung datele? Orice transfer în afara UE necesită un mecanism juridic, iar după hotărârea Schrems II mecanismul singur nu mai este suficient: trebuie să evaluați suplimentar dacă legile de supraveghere ale țării de destinație îl golesc de conținut. Această evaluare dispare complet dacă datele nu părăsesc niciodată UE.

Ce face un CAPTCHA prietenos cu GDPR?

Înainte de a alege o alternativă, este util să știți ce înseamnă cu adevărat „conform GDPR”. Cinci cerințe decid acest lucru:

  • Fără colectare de date personale
  • Fără transfer transfrontalier de date
  • Fără urmărire sau fingerprinting
  • Funcționează fără banner de consimțământ
  • Procesare complet transparentă

Alte două despart ceea ce este doar conform de ceea ce este cu adevărat bun: o desfășurare invizibilă, care nu cere nimic vizitatorului, și accesibilitate conformă cu WCAG.

Verificați-vă propriul site în zece minute

Pentru o primă trecere nu aveți nevoie de avocat, ci de fila de rețea.

  • Deschideți o pagină cu formular și înregistrați traficul de rețea. Orice cerere către google.com/recaptcha, hcaptcha.com sau o gazdă similară înseamnă că un terț vă vede vizitatorii.
  • Priviți când pornește. Dacă se încarcă înainte ca vizitatorul să fi acceptat ceva, consimțământul ca temei juridic este deja pierdut.
  • Căutați cookieuri și intrări de stocare. _GRECAPTCHA și rudele sale sunt partea vizibilă; intrările din stocarea locală contează la fel.
  • Citiți-vă propria politică de confidențialitate. Dacă instrumentul nu este numit acolo, este folosit fără a fi declarat.
  • Uitați-vă în registrul activităților de prelucrare. Cele mai multe enumeră analiza și e-mailul — și uită complet protecția împotriva boților.

Tot ce găsiți aici se poate remedia. Ce nu se poate remedia este partea pe care nimeni nu a căutat-o vreodată.

Alternativele — și cât costă cu adevărat

Prețurile de mai jos au fost verificate la 3 septembrie 2026 pe paginile furnizorilor înșiși. Se schimbă; sursele sunt indicate la fiecare poziție.

FriendlyCaptcha este un CAPTCHA din Germania axat pe confidențialitate. Nu plasează cookieuri de urmărire, indică WCAG 2.2 AA și ISO 27001, iar arhitectura este gândită pentru GDPR. Prețurile pornesc de la 9 €/lună pentru un domeniu și 1.000 de cereri, 39 €/lună pentru cinci domenii și 5.000 de cereri, 200 €/lună pentru 50 de domenii și 50.000. Pentru site-urile necomerciale există un plan gratuit până la 1.000 de cereri. Un detaliu contează pentru cumpărătorii din UE: centrele de date exclusiv europene apar abia la nivelul de 200 €, sub el nu. Iar vizitatorul rezolvă în continuare un puzzle, ceea ce adaugă fricțiune în fiecare parcurs de conversie.

Cloudflare Turnstile este gratuit, fără plafon de cereri publicat — gratuit cu adevărat, nu o perioadă de probă. Planul gratuit limitează funcții în loc de volum: până la 20 de widgeturi, 10 nume de gazdă per widget, șapte zile de analiză, fără angajament de disponibilitate și fără reguli pe punct final. Renunță la urmărirea Google și menține interacțiunea la minimum. Rămâne o companie americană, nu este complet invizibil în toate cazurile și spune puține despre modul în care funcționează detecția sa.

Google reCAPTCHA vă oferă 10.000 de evaluări pe lună gratuit în nivelul Essentials. Peste acesta, Standard percepe 8 $ forfetar până la 100.000 de evaluări, iar mai sus treceți la Enterprise cu 0,001 $ per evaluare. Aici prețul nu este problema — drumul datelor este.

hCaptcha are un nivel Basic gratuit permanent. Pro costă 99 $/lună la plata anuală sau 139 $ lunar, include 100.000 de evaluări și percepe 0,99 $ pentru fiecare 1.000 suplimentare. Poziționarea sa privind confidențialitatea este mai bună decât cea a Google, dar vizitatorul rezolvă în continuare provocări vizuale.

SilentShield este protecție invizibilă împotriva boților, prietenoasă cu confidențialitatea: fără interacțiune, fără urmărire, fără fingerprinting, fără colectare de date personale, fără banner de consimțământ. Planul gratuit acoperă 500 de cereri pe lună pe un domeniu; Basic costă 9 €/lună pentru 5.000 de cereri, Pro 29 €/lună pentru 25.000 de cereri pe cinci domenii, iar Enterprise este individual, cu centre de date europene dedicate.

Comparație rapidă

InstrumentPreț de intrareInclusInteracțiuneTransfer de date
reCAPTCHAgratuit10.000 evaluăriPuzzleSUA
hCaptchagratuit / 99 $ pe lună100.000 evaluări (Pro)Puzzlemixt
Turnstilegratuitfără plafon publicatde regulă niciunaSUA
FriendlyCaptcha9 € pe lună1.000 cereriPuzzleUE de la nivelul 200 €
SilentShieldgratuit / 9 € pe lună500 / 5.000 cereriniciunaUE

Citiți prima coloană cu onestitate: doar după preț câștigă Turnstile. Este gratuit, nu are plafon de volum, iar pentru un site mic fără cerințe de conformitate este greu de argumentat împotrivă.

Unde SilentShield este alegerea mai slabă

Orice comparație în care autorul câștigă pe fiecare rând merită neîncredere. Iată cele trei rânduri pe care nu câștigăm.

Scriptul nostru este mai mare decât cel al Turnstile. Modulul de comportament al SilentShield cântărește 43,6 KB comprimat, circa 47 KB împreună cu încărcătorul. La 4 septembrie 2026 am măsurat într-un browser ce livrează de fapt fiecare furnizor: Turnstile 27,5 KB, reCAPTCHA 423 KB, hCaptcha 742 KB. Turnstile este așadar cel mai ușor dintre cele patru, iar noi suntem pe locul doi. Ne încărcăm asincron după randare, deci nu blocăm nimic ce așteaptă vizitatorul — dar dacă pe pagina dumneavoastră se luptă pentru fiecare kilooctet, acesta este un argument real împotriva noastră.

Nu suntem gratuiți la volum. Turnstile nu costă nimic la orice volum. Planul nostru gratuit se termină la 500 de cereri pe lună. Dacă prețul este singurul dumneavoastră criteriu, nu noi suntem alegerea.

Suntem mai tineri. reCAPTCHA rulează de peste un deceniu și a văzut tipare de atac pe care noi nu le-am văzut. Nu este puțin lucru și nicio poziționare nu schimbă asta.

Ce primiți pentru acei 9 € este un alt schimb: nu se încarcă nimic de la un furnizor american, nu se plasează niciun cookie, niciun vizitator nu trebuie să dovedească nimic, iar evaluarea rămâne în UE. Dacă asta valorează pentru dumneavoastră mai mult decât gratuit, noi suntem alegerea mai bună. Dacă nu, luați Turnstile — este o decizie apărabilă, iar acest articol nu se va preface că nu este.

Conformitate sau conversie? Nu mai trebuie să alegeți

Majoritatea companiilor privesc asta ca pe o decizie juridică. Nu este: este o decizie de creștere. CAPTCHA tradițional distruge ratele de conversie, adaugă fricțiune și afectează experiența pe mobil, în timp ce o soluție conformă GDPR și invizibilă aduce mai multe conversii, o experiență mai bună și niciun risc juridic.

FriendlyCaptcha rezolvă confidențialitatea. Turnstile îmbunătățește puțin experiența. Niciunul nu le rezolvă pe amândouă complet. SilentShield o face: o arhitectură privacy-first, o verificare pe care vizitatorul nu o vede niciodată și un produs construit pentru SaaS-ul modern și companiile europene.

Actualizează-ți protecția împotriva boților (fără risc legal)

Nu trebuie să riscați cu conformitatea GDPR și nu trebuie să sacrificați conversii.

Vezi cum funcționează SilentShield — înlocuiește CAPTCHA-ul în câteva minute

Pagini conexe

Întrebări frecvente

Este Google reCAPTCHA conform cu RGPD?

reCAPTCHA este considerat pe scară largă un risc pentru RGPD, deoarece transferă date personale către Google în SUA și necesită de obicei consimțământ pentru cookie-uri. Mai multe autorități de protecție a datelor din UE l-au semnalat. O alternativă prietenoasă cu RGPD evită transferul de date către SUA și cookie-urile terților.

Care este cea mai bună alternativă CAPTCHA conformă cu RGPD?

SilentShield este conceput cu RGPD pe primul loc: este invizibil, nu setează cookie-uri de urmărire, stochează doar hash-uri pseudonimizate și găzduiește datele în UE — astfel obții protecție împotriva boților fără riscul juridic al reCAPTCHA.

Necesită un CAPTCHA consimțământ pentru cookie-uri conform RGPD?

Un CAPTCHA care setează cookie-uri de urmărire sau partajează date cu terți (precum reCAPTCHA) necesită în general consimțământ. SilentShield nu folosește cookie-uri de urmărire, așa că nu adaugă o povară de consimțământ.

Îmi pot proteja formularele fără a trimite date către SUA?

Da. SilentShield procesează semnalele comportamentale ca hash-uri pseudonimizate pe infrastructură din UE, fără transfer către rețelele publicitare din SUA.

Am nevoie de un contract de împuternicire pentru CAPTCHA?

Da. Furnizorul dumneavoastră de CAPTCHA prelucrează date cu caracter personal în numele dumneavoastră și este astfel persoană împuternicită conform articolului 28. Aveți nevoie de un contract cu el, iar instrumentul aparține registrului activităților de prelucrare, la fel ca furnizorul de e-mail sau instrumentul de analiză.

Cum îmi dau seama dacă CAPTCHA trimite date în SUA?

Deschideți o pagină cu formular, înregistrați traficul de rețea în instrumentele pentru dezvoltatori și căutați cereri către gazde precum google.com/recaptcha sau hcaptcha.com. Dacă una pornește înainte ca vizitatorul să fi acceptat ceva, consimțământul ca temei juridic este deja pierdut.

Cloudflare Turnstile este conform GDPR?

Turnstile este vizibil mai bun decât reCAPTCHA: fără urmărire Google, interacțiune minimă, gratuit fără plafon publicat. Dar Cloudflare rămâne o companie americană, așa că un transfer în afara UE trebuie evaluat în continuare. O alegere apărabilă — doar că nu vă scutește de întrebarea privind țara terță.

Gata să renunți la CAPTCHA?

Începe să-ți protejezi formularele — invizibil. Nu este nevoie de card de credit.