Če upravljate spletno mesto v EU, obstaja velika verjetnost, da že zdaj kršite GDPR — ne da bi to vedeli. Razlog je Google reCAPTCHA. Še vedno ostaja privzeta izbira za zaščito pred boti, a v ozadju prenaša podatke uporabnikov v ZDA, zbira vedenjske podatke za sledenje, v mnogih primerih zahteva privolitev in so ga grajali številni evropski nadzorni organi.
Na kratko: reCAPTCHA privzeto ni skladna z GDPR. To je težava za vse, katerih posel stoji na obrazcih — za podjetja SaaS, spletne trgovine, lijake za pridobivanje potencialnih strank in spletišča javnega sektorja.
Zakaj sta GDPR in CAPTCHA v konfliktu
GDPR sloni na enem osrednjem načelu: čim manj zbirati podatke in varovati zasebnost uporabnikov. Tradicionalni sistemi CAPTCHA delajo ravno nasprotno. Sledijo uporabnikom med spletnimi mesti, analizirajo vedenje — premike miške, klike — in rezultat pošiljajo v tretje države.
Iz tega nastane več pravnih tveganj hkrati: nobene veljavne pravne podlage brez izrecne privolitve, prenos zunaj EU, ki trči ob sodbo Schrems II, pomanjkanje preglednosti in mogoče globe. Marsikatero podjetje spregleda, da orodje za zaščito pred boti sodi v evidenco dejavnosti obdelave kot vsak drug obdelovalec.
Katera pravila dejansko veljajo
O tem, ali je vaša CAPTCHA težava, odločajo trije deli uredbe — in uporabijo se v tem vrstnem redu.
Člen 6 — ali obstaja pravna podlaga? Naložiti tuj skript, ki profilira obiskovalca, je obdelava. Zakoniti interes zdrži preprosto obrambo pred vsiljeno pošto, a ne zdrži več, ko orodje gradi vedenjske profile med spletnimi mesti. Tedaj potrebujete privolitev, in ta mora obstajati preden se skript naloži — prav na tem se zalomi večini vgradenj.
Člen 28 — kdo je obdelovalec? Vaš ponudnik CAPTCHA obdeluje osebne podatke v vašem imenu. Potrebujete torej pogodbo o obdelavi z njim, orodje pa sodi v vašo evidenco dejavnosti obdelave — tako kot ponudnik pošte ali orodje za merjenje obiska.
Členi 44 in naslednji — kam gredo podatki? Vsak prenos zunaj EU zahteva pravni mehanizem, po sodbi Schrems II pa mehanizem sam ne zadošča: dodatno morate presoditi, ali ga nadzorni zakoni namembne države ne izvotlijo. Ta presoja povsem odpade, če podatki EU nikoli ne zapustijo.
Kaj naredi CAPTCHA GDPR-prijazen?
Ali CAPTCHA naloži tuj skript na vašo stran?
- DaPrivolitev je potrebna pred nalaganjem
- NeSama zahteva ne potrebuje privolitve
Ali shranjuje ali bere piškotke oziroma identifikatorje naprave?
- DaPrivolitev je potrebna
- NeZakoniti interes lahko zadošča
Preden izberete alternativo, je dobro vedeti, kaj „skladno z GDPR“ v resnici pomeni. O tem odloča pet zahtev:
- Brez zbiranja osebnih podatkov
- Brez čezmejnega prenosa podatkov
- Brez sledenja ali jemanja prstnih odtisov
- Deluje brez pasice za privolitev
- Popolnoma pregledna obdelava
Dve dodatni ločita zgolj ustrezno od resnično dobrega: neviden potek, ki od obiskovalca ne zahteva ničesar, in dostopnost po WCAG.
Preverite svoje spletno mesto v desetih minutah
Za prvi pregled ne potrebujete odvetnika, ampak zavihek omrežja.
- Odprite stran z obrazcem in posnemite omrežni promet. Vsaka zahteva na
google.com/recaptcha,hcaptcha.comali podoben gostitelj pomeni, da vaše obiskovalce vidi tretja oseba. - Poglejte, kdaj se sproži. Če se naloži, preden je obiskovalec karkoli sprejel, je privolitev kot pravna podlaga že izgubljena.
- Poiščite piškotke in shrambo.
_GRECAPTCHAin sorodni so vidni del; štejejo tudi vnosi v lokalni shrambi. - Preberite lastno izjavo o zasebnosti. Če orodje tam ni navedeno, se uporablja brez razkritja.
- Poglejte v evidenco dejavnosti obdelave. Večina navaja analitiko in pošto — na zaščito pred boti pa povsem pozabi.
Vse, kar tu najdete, je mogoče popraviti. Popraviti ni mogoče tistega dela, ki ga nihče ni nikoli iskal.
Alternative — in koliko res stanejo
Spodnje cene so bile 3. septembra 2026 preverjene na straneh samih ponudnikov. Spreminjajo se; viri so navedeni pri vsaki postavki.
FriendlyCaptcha je k zasebnosti usmerjena CAPTCHA iz Nemčije. Ne nastavlja sledilnih piškotkov, navaja WCAG 2.2 AA in ISO 27001, arhitektura pa je zasnovana za GDPR. Cene se začnejo pri 9 €/mesec za eno domeno in 1.000 zahtev, 39 €/mesec za pet domen in 5.000 zahtev, 200 €/mesec za 50 domen in 50.000. Za nekomercialna spletna mesta obstaja brezplačni paket do 1.000 zahtev. Ena podrobnost je za evropske kupce ključna: izključno evropska podatkovna središča se pojavijo šele na ravni 200 €, nižje ne. Obiskovalec pa še vedno rešuje uganko, kar v vsako konverzijsko pot vnese trenje.
Cloudflare Turnstile je brezplačen, brez objavljene zgornje meje zahtev — resnično brezplačen, ne preizkusno obdobje. Brezplačni paket omejuje funkcije namesto obsega: do 20 gradnikov, 10 imen gostiteljev na gradnik, sedem dni analitike, brez zaveze o razpoložljivosti in brez pravil po končni točki. Opusti sledenje Googla in ohranja interakcijo na najmanjši meri. Ostaja ameriško podjetje, ni v vseh primerih povsem neviden in o delovanju svojega zaznavanja pove malo.
Google reCAPTCHA vam na ravni Essentials da 10.000 ocen na mesec brezplačno. Nad tem Standard zaračuna pavšalnih 8 $ do 100.000 ocen, više pa preidete v Enterprise z 0,001 $ na oceno. Težava tu ni cena — težava je pot podatkov.
hCaptcha ima trajno brezplačno raven Basic. Pro stane 99 $/mesec ob letnem plačilu ali 139 $ mesečno, vključuje 100.000 ocen in zaračuna 0,99 $ za vsakih nadaljnjih 1.000. Njegova drža glede zasebnosti je boljša od Googlove, a obiskovalec še vedno rešuje slikovne uganke.
SilentShield je nevidna, zasebnosti prijazna zaščita pred boti: brez interakcije, brez sledenja, brez prstnega odtisa, brez zbiranja osebnih podatkov, brez pasice za privolitev. Brezplačni paket pokriva 500 zahtev na mesec na eni domeni; Basic stane 9 €/mesec za 5.000 zahtev, Pro 29 €/mesec za 25.000 zahtev na petih domenah, Enterprise pa je individualen z namenskimi podatkovnimi središči v EU.
Hitra primerjava
| Orodje | Vstopna cena | Vključeno | Interakcija | Prenos podatkov |
|---|---|---|---|---|
| reCAPTCHA | brezplačno | 10.000 ocen | Uganka | ZDA |
| hCaptcha | brezplačno / 99 $ na mesec | 100.000 ocen (Pro) | Uganka | mešano |
| Turnstile | brezplačno | brez objavljene meje | večinoma nobene | ZDA |
| FriendlyCaptcha | 9 € na mesec | 1.000 zahtev | Uganka | EU od ravni 200 € |
| SilentShield | brezplačno / 9 € na mesec | 500 / 5.000 zahtev | nobene | EU |
Prvi stolpec preberite pošteno: zgolj po ceni zmaga Turnstile. Je brezplačen, nima omejitve obsega, in pri majhnem spletnem mestu brez zahtev po skladnosti je proti temu težko argumentirati.
Kje je SilentShield slabša izbira
Vsaka primerjava, v kateri avtor zmaga v vsaki vrstici, si zasluži nezaupanje. Tu so tri vrstice, v katerih ne zmagamo.
Naš skript je večji od Turnstilovega. Vedenjski modul SilentShield tehta 43,6 KB stisnjeno, z nalagalnikom približno 47 KB. 4. septembra 2026 smo v brskalniku izmerili, kaj vsak ponudnik dejansko dostavi: Turnstile 27,5 KB, reCAPTCHA 423 KB, hCaptcha 742 KB. Turnstile je torej najlažji od štirih, mi pa smo drugi. Nalagamo se asinhrono po izrisu, zato ne blokiramo ničesar, na kar obiskovalec čaka — če pa se na vaši strani bori za vsak kilobajt, je to resničen argument proti nam.
Pri obsegu nismo brezplačni. Turnstile ne stane nič pri katerem koli obsegu. Naš brezplačni paket se konča pri 500 zahtevah na mesec. Če je cena vaše edino merilo, nismo prava izbira.
Mlajši smo. reCAPTCHA teče več kot desetletje in je videla vzorce napadov, ki jih mi nismo. To ni malenkost in noben nastop tega ne spremeni.
Kar za teh 9 € dobite, je druga menjava: nič se ne naloži od ameriškega ponudnika, ne nastavi se noben piškotek, nobenemu obiskovalcu ni treba ničesar dokazovati, ocena pa ostane v EU. Če je vam to vredno več kot brezplačno, smo boljša izbira. Če ni, vzemite Turnstile — to je zagovorljiva odločitev in ta članek se ne bo delal, da ni.
Skladnost ali konverzija? Ni vam več treba izbirati
Večina podjetij to razume kot pravno odločitev. Ni: gre za odločitev o rasti. Tradicionalna CAPTCHA uničuje stopnje konverzije, dodaja trenje in škoduje mobilni izkušnji, medtem ko rešitev, ki je skladna z GDPR in nevidna, prinaša več konverzij, boljšo izkušnjo in nobenega pravnega tveganja.
FriendlyCaptcha rešuje zasebnost. Turnstile nekoliko izboljša izkušnjo. Nobeden ne reši obojega v celoti. SilentShield to zmore: arhitektura privacy-first, preverjanje, ki ga obiskovalec nikoli ne vidi, in izdelek, zgrajen za sodobni SaaS in evropska podjetja.
Nadgradite svojo zaščito pred boti (brez pravnega tveganja)
Ni vam treba tvegati skladnosti z GDPR in ni vam treba žrtvovati konverzij.
Oglejte si, kako SilentShield deluje — zamenjajte svoj CAPTCHA v minutah