Dacă administrați un site web în UE, există o probabilitate mare să încălcați deja GDPR — fără să știți. Motivul se numește Google reCAPTCHA. Rămâne alegerea implicită pentru protecția împotriva boților, dar în culise transferă date ale utilizatorilor în SUA, colectează date comportamentale pentru urmărire, cere consimțământ în multe cazuri și a fost contestat de mai multe autorități europene.
Pe scurt: reCAPTCHA nu este conform GDPR în mod implicit. Aceasta este o problemă pentru oricine își sprijină activitatea pe formulare — companii SaaS, magazine online, pâlnii de generare de lead-uri și site-uri din sectorul public.
De ce GDPR și CAPTCHA se ciocnesc
GDPR se sprijină pe un principiu central: reducerea la minimum a colectării de date și protejarea confidențialității utilizatorilor. Sistemele CAPTCHA tradiționale fac exact opusul. Urmăresc utilizatorii de la un site la altul, analizează comportamentul — mișcări ale mouse-ului, clicuri — și trimit rezultatul către țări terțe.
De aici apar mai multe riscuri juridice deodată: nicio bază legală valabilă fără consimțământ explicit, un transfer în afara UE care se lovește de hotărârea Schrems II, lipsa transparenței și amenzi posibile. Ceea ce multe companii trec cu vederea: un instrument de protecție împotriva boților face parte din registrul activităților de prelucrare, ca orice alt împuternicit.
Ce reguli se aplică de fapt
Trei părți ale regulamentului decid dacă CAPTCHA dumneavoastră este o problemă — și se aplică în această ordine.
Articolul 6 — există un temei juridic? A încărca un script străin care creează profilul vizitatorului înseamnă prelucrare. Interesul legitim poate susține o apărare simplă împotriva spamului, dar încetează să o susțină de îndată ce instrumentul construiește profiluri comportamentale între site-uri. Atunci aveți nevoie de consimțământ, iar acesta trebuie să existe înainte ca scriptul să se încarce — exact aici eșuează majoritatea implementărilor.
Articolul 28 — cine este persoana împuternicită? Furnizorul dumneavoastră de CAPTCHA prelucrează date cu caracter personal în numele dumneavoastră. Aveți deci nevoie de un contract de împuternicire cu el, iar instrumentul aparține registrului activităților de prelucrare — la fel ca furnizorul de e-mail sau instrumentul de analiză.
Articolele 44 și următoarele — unde ajung datele? Orice transfer în afara UE necesită un mecanism juridic, iar după hotărârea Schrems II mecanismul singur nu mai este suficient: trebuie să evaluați suplimentar dacă legile de supraveghere ale țării de destinație îl golesc de conținut. Această evaluare dispare complet dacă datele nu părăsesc niciodată UE.
Ce face un CAPTCHA prietenos cu GDPR?
CAPTCHA încarcă un script străin în pagina dumneavoastră?
- DaConsimțământ necesar înainte de încărcare
- NuSimpla cerere nu necesită consimțământ
Stochează sau citește cookieuri ori identificatori de dispozitiv?
- DaConsimțământ necesar
- NuInteresul legitim poate fi suficient
Înainte de a alege o alternativă, este util să știți ce înseamnă cu adevărat „conform GDPR”. Cinci cerințe decid acest lucru:
- Fără colectare de date personale
- Fără transfer transfrontalier de date
- Fără urmărire sau fingerprinting
- Funcționează fără banner de consimțământ
- Procesare complet transparentă
Alte două despart ceea ce este doar conform de ceea ce este cu adevărat bun: o desfășurare invizibilă, care nu cere nimic vizitatorului, și accesibilitate conformă cu WCAG.
Verificați-vă propriul site în zece minute
Pentru o primă trecere nu aveți nevoie de avocat, ci de fila de rețea.
- Deschideți o pagină cu formular și înregistrați traficul de rețea. Orice cerere către
google.com/recaptcha,hcaptcha.comsau o gazdă similară înseamnă că un terț vă vede vizitatorii. - Priviți când pornește. Dacă se încarcă înainte ca vizitatorul să fi acceptat ceva, consimțământul ca temei juridic este deja pierdut.
- Căutați cookieuri și intrări de stocare.
_GRECAPTCHAși rudele sale sunt partea vizibilă; intrările din stocarea locală contează la fel. - Citiți-vă propria politică de confidențialitate. Dacă instrumentul nu este numit acolo, este folosit fără a fi declarat.
- Uitați-vă în registrul activităților de prelucrare. Cele mai multe enumeră analiza și e-mailul — și uită complet protecția împotriva boților.
Tot ce găsiți aici se poate remedia. Ce nu se poate remedia este partea pe care nimeni nu a căutat-o vreodată.
Alternativele — și cât costă cu adevărat
Prețurile de mai jos au fost verificate la 3 septembrie 2026 pe paginile furnizorilor înșiși. Se schimbă; sursele sunt indicate la fiecare poziție.
FriendlyCaptcha este un CAPTCHA din Germania axat pe confidențialitate. Nu plasează cookieuri de urmărire, indică WCAG 2.2 AA și ISO 27001, iar arhitectura este gândită pentru GDPR. Prețurile pornesc de la 9 €/lună pentru un domeniu și 1.000 de cereri, 39 €/lună pentru cinci domenii și 5.000 de cereri, 200 €/lună pentru 50 de domenii și 50.000. Pentru site-urile necomerciale există un plan gratuit până la 1.000 de cereri. Un detaliu contează pentru cumpărătorii din UE: centrele de date exclusiv europene apar abia la nivelul de 200 €, sub el nu. Iar vizitatorul rezolvă în continuare un puzzle, ceea ce adaugă fricțiune în fiecare parcurs de conversie.
Cloudflare Turnstile este gratuit, fără plafon de cereri publicat — gratuit cu adevărat, nu o perioadă de probă. Planul gratuit limitează funcții în loc de volum: până la 20 de widgeturi, 10 nume de gazdă per widget, șapte zile de analiză, fără angajament de disponibilitate și fără reguli pe punct final. Renunță la urmărirea Google și menține interacțiunea la minimum. Rămâne o companie americană, nu este complet invizibil în toate cazurile și spune puține despre modul în care funcționează detecția sa.
Google reCAPTCHA vă oferă 10.000 de evaluări pe lună gratuit în nivelul Essentials. Peste acesta, Standard percepe 8 $ forfetar până la 100.000 de evaluări, iar mai sus treceți la Enterprise cu 0,001 $ per evaluare. Aici prețul nu este problema — drumul datelor este.
hCaptcha are un nivel Basic gratuit permanent. Pro costă 99 $/lună la plata anuală sau 139 $ lunar, include 100.000 de evaluări și percepe 0,99 $ pentru fiecare 1.000 suplimentare. Poziționarea sa privind confidențialitatea este mai bună decât cea a Google, dar vizitatorul rezolvă în continuare provocări vizuale.
SilentShield este protecție invizibilă împotriva boților, prietenoasă cu confidențialitatea: fără interacțiune, fără urmărire, fără fingerprinting, fără colectare de date personale, fără banner de consimțământ. Planul gratuit acoperă 500 de cereri pe lună pe un domeniu; Basic costă 9 €/lună pentru 5.000 de cereri, Pro 29 €/lună pentru 25.000 de cereri pe cinci domenii, iar Enterprise este individual, cu centre de date europene dedicate.
Comparație rapidă
| Instrument | Preț de intrare | Inclus | Interacțiune | Transfer de date |
|---|---|---|---|---|
| reCAPTCHA | gratuit | 10.000 evaluări | Puzzle | SUA |
| hCaptcha | gratuit / 99 $ pe lună | 100.000 evaluări (Pro) | Puzzle | mixt |
| Turnstile | gratuit | fără plafon publicat | de regulă niciuna | SUA |
| FriendlyCaptcha | 9 € pe lună | 1.000 cereri | Puzzle | UE de la nivelul 200 € |
| SilentShield | gratuit / 9 € pe lună | 500 / 5.000 cereri | niciuna | UE |
Citiți prima coloană cu onestitate: doar după preț câștigă Turnstile. Este gratuit, nu are plafon de volum, iar pentru un site mic fără cerințe de conformitate este greu de argumentat împotrivă.
Unde SilentShield este alegerea mai slabă
Orice comparație în care autorul câștigă pe fiecare rând merită neîncredere. Iată cele trei rânduri pe care nu câștigăm.
Scriptul nostru este mai mare decât cel al Turnstile. Modulul de comportament al SilentShield cântărește 43,6 KB comprimat, circa 47 KB împreună cu încărcătorul. La 4 septembrie 2026 am măsurat într-un browser ce livrează de fapt fiecare furnizor: Turnstile 27,5 KB, reCAPTCHA 423 KB, hCaptcha 742 KB. Turnstile este așadar cel mai ușor dintre cele patru, iar noi suntem pe locul doi. Ne încărcăm asincron după randare, deci nu blocăm nimic ce așteaptă vizitatorul — dar dacă pe pagina dumneavoastră se luptă pentru fiecare kilooctet, acesta este un argument real împotriva noastră.
Nu suntem gratuiți la volum. Turnstile nu costă nimic la orice volum. Planul nostru gratuit se termină la 500 de cereri pe lună. Dacă prețul este singurul dumneavoastră criteriu, nu noi suntem alegerea.
Suntem mai tineri. reCAPTCHA rulează de peste un deceniu și a văzut tipare de atac pe care noi nu le-am văzut. Nu este puțin lucru și nicio poziționare nu schimbă asta.
Ce primiți pentru acei 9 € este un alt schimb: nu se încarcă nimic de la un furnizor american, nu se plasează niciun cookie, niciun vizitator nu trebuie să dovedească nimic, iar evaluarea rămâne în UE. Dacă asta valorează pentru dumneavoastră mai mult decât gratuit, noi suntem alegerea mai bună. Dacă nu, luați Turnstile — este o decizie apărabilă, iar acest articol nu se va preface că nu este.
Conformitate sau conversie? Nu mai trebuie să alegeți
Majoritatea companiilor privesc asta ca pe o decizie juridică. Nu este: este o decizie de creștere. CAPTCHA tradițional distruge ratele de conversie, adaugă fricțiune și afectează experiența pe mobil, în timp ce o soluție conformă GDPR și invizibilă aduce mai multe conversii, o experiență mai bună și niciun risc juridic.
FriendlyCaptcha rezolvă confidențialitatea. Turnstile îmbunătățește puțin experiența. Niciunul nu le rezolvă pe amândouă complet. SilentShield o face: o arhitectură privacy-first, o verificare pe care vizitatorul nu o vede niciodată și un produs construit pentru SaaS-ul modern și companiile europene.
Actualizează-ți protecția împotriva boților (fără risc legal)
Nu trebuie să riscați cu conformitatea GDPR și nu trebuie să sacrificați conversii.
Vezi cum funcționează SilentShield — înlocuiește CAPTCHA-ul în câteva minute