Tillbaka till bloggen
GDPRIntegritetCAPTCHAEUEfterlevnad

Bästa GDPR-vänliga CAPTCHA-alternativen (EU-guide)

Marc Wagner·9 mars 2026·9 min läsning

Om du driver en webbplats i EU är sannolikheten stor att du redan bryter mot GDPR — utan att veta om det. Orsaken heter Google reCAPTCHA. Det är fortfarande standardvalet för botskydd, men bakom kulisserna överför det användardata till USA, samlar in beteendedata för spårning, kräver samtycke i många fall och har kritiserats av flera europeiska tillsynsmyndigheter.

Kort sagt: reCAPTCHA är inte GDPR-säkert som standard. Det är ett problem för alla vars affär vilar på formulär — SaaS-företag, e-handelsbutiker, trattar för leadgenerering och webbplatser inom offentlig sektor.

Varför GDPR och CAPTCHA krockar

GDPR vilar på en central princip: samla in så lite data som möjligt och skydda användarnas integritet. Traditionella CAPTCHA-system gör precis tvärtom. De spårar användare över webbplatser, analyserar beteende — musrörelser, klick — och skickar resultatet till tredjeländer.

Av detta uppstår flera juridiska risker samtidigt: ingen giltig rättslig grund utan uttryckligt samtycke, en överföring utanför EU som krockar med Schrems II-domen, bristande transparens och möjliga sanktionsavgifter. Det många företag missar: ett verktyg för botskydd hör hemma i registret över behandling, precis som varje annat personuppgiftsbiträde.

Vilka regler som faktiskt gäller

Tre delar av förordningen avgör om din CAPTCHA är ett problem — och de tillämpas i den här ordningen.

Artikel 6 — finns en rättslig grund? Att ladda ett främmande skript som profilerar besökaren är en behandling. Berättigat intresse bär ett enkelt spamskydd, men bär inte längre så snart verktyget bygger beteendeprofiler över webbplatser. Då krävs samtycke, och det måste finnas innan skriptet laddas — precis där brister de flesta implementeringar.

Artikel 28 — vem är personuppgiftsbiträde? Din CAPTCHA-leverantör behandlar personuppgifter för din räkning. Du behöver alltså ett biträdesavtal med denne, och verktyget hör hemma i din behandlingsförteckning — precis som din e-postleverantör eller ditt analysverktyg.

Artikel 44 ff. — vart tar uppgifterna vägen? Varje överföring utanför EU kräver en rättslig mekanism, och efter Schrems II-domen räcker mekanismen inte i sig: du måste dessutom bedöma om mottagarlandets övervakningslagar urholkar den. Den bedömningen bortfaller helt om uppgifterna aldrig lämnar EU.

Vad gör en CAPTCHA GDPR-vänlig?

Innan du väljer ett alternativ är det bra att veta vad ”GDPR-vänligt” faktiskt betyder. Fem krav avgör saken:

  • Ingen insamling av personuppgifter
  • Ingen gränsöverskridande dataöverföring
  • Ingen spårning eller fingeravtryck
  • Fungerar utan samtyckesbanner
  • Helt transparent behandling

Två till skiljer det som bara uppfyller kraven från det verkligt bra: ett osynligt förlopp som inte begär något av besökaren, och tillgänglighet enligt WCAG.

Granska din egen webbplats på tio minuter

För en första genomgång behöver du ingen jurist, utan nätverksfliken.

  • Öppna en formulärsida och spela in nätverkstrafiken. Varje begäran till google.com/recaptcha, hcaptcha.com eller liknande värd betyder att en tredje part ser dina besökare.
  • Se när den avfyras. Laddas den innan besökaren accepterat något är samtycket som grund redan förlorat.
  • Leta efter kakor och lagringsposter. _GRECAPTCHA med släktingar är den synliga delen; poster i local storage räknas också.
  • Läs din egen integritetspolicy. Nämns verktyget inte där används det utan att redovisas.
  • Titta i din behandlingsförteckning. De flesta listar analys och e-post — och glömmer botskyddet helt.

Allt du hittar här går att åtgärda. Det som inte går att åtgärda är den del ingen någonsin letade efter.

Alternativen — och vad de faktiskt kostar

Priserna nedan kontrollerades den 3 september 2026 på leverantörernas egna sidor. De ändras; källorna anges vid varje punkt.

FriendlyCaptcha är en integritetsinriktad CAPTCHA från Tyskland. Den sätter inga spårningskakor, anger WCAG 2.2 AA och ISO 27001, och arkitekturen är byggd för GDPR. Priserna börjar på 9 €/månad för en domän och 1 000 förfrågningar, 39 €/månad för fem domäner och 5 000 förfrågningar, 200 €/månad för 50 domäner och 50 000. För icke-kommersiella webbplatser finns en gratisnivå upp till 1 000 förfrågningar. En detalj spelar roll för EU-köpare: enbart europeiska datacenter dyker upp från 200-euronivån, inte under. Och besökaren löser fortfarande ett pussel, vilket tillför friktion i varje konverteringsflöde.

Cloudflare Turnstile är gratis, utan publicerat tak för förfrågningar — verkligen gratis, inte en provperiod. Gratisnivån begränsar funktioner i stället för volym: upp till 20 widgets, 10 värdnamn per widget, sju dagars analys, ingen tillgänglighetsutfästelse och inga regler per slutpunkt. Den släpper Googles spårning och håller interaktionen till ett minimum. Den förblir ett amerikanskt bolag, är inte fullt osynlig i alla lägen och säger lite om hur dess detektion fungerar.

Google reCAPTCHA ger dig 10 000 bedömningar i månaden gratis på Essentials-nivån. Däröver tar Standard ut en fast avgift på 8 $ upp till 100 000 bedömningar, och högre upp går du över till Enterprise med 0,001 $ per bedömning. Här är priset inte problemet — datavägen är det.

hCaptcha har en permanent gratis Basic-nivå. Pro kostar 99 $/månad vid årsbetalning eller 139 $ per månad, innehåller 100 000 utvärderingar och tar 0,99 $ per ytterligare 1 000. Dess integritetsposition är bättre än Googles, men besökaren löser fortfarande bilduppgifter.

SilentShield är osynligt, integritetsvänligt botskydd: ingen interaktion, ingen spårning, ingen fingerprinting, ingen insamling av personuppgifter, ingen samtyckesbanner. Gratisnivån täcker 500 förfrågningar i månaden på en domän; Basic kostar 9 €/månad för 5 000 förfrågningar, Pro 29 €/månad för 25 000 förfrågningar på fem domäner, och Enterprise är individuell med dedikerade EU-datacenter.

Snabbjämförelse

VerktygIngångsprisIngårInteraktionDataöverföring
reCAPTCHAgratis10 000 bedömningarUppgiftUSA
hCaptchagratis / 99 $ per månad100 000 utvärderingar (Pro)Uppgiftblandad
Turnstilegratisinget publicerat takoftast ingenUSA
FriendlyCaptcha9 € per månad1 000 förfrågningarUppgiftEU från 200-euronivån
SilentShieldgratis / 9 € per månad500 / 5 000 förfrågningaringenEU

Läs första kolumnen ärligt: på enbart pris vinner Turnstile. Den är gratis, den har inget volymtak, och för en liten webbplats utan efterlevnadskrav är det svårt att argumentera emot.

Där SilentShield är det sämre valet

Varje jämförelse där författaren vinner på varje rad förtjänar misstro. Här är de tre rader där vi inte gör det.

Vårt skript är större än Turnstiles. SilentShields beteendemodul väger 43,6 KB komprimerad, ungefär 47 KB med laddaren. Den 4 september 2026 mätte vi i en webbläsare vad varje leverantör faktiskt levererar: Turnstile 27,5 KB, reCAPTCHA 423 KB, hCaptcha 742 KB. Turnstile är alltså lättast av de fyra och vi är tvåa. Vi laddas asynkront efter renderingen och blockerar inget som en besökare väntar på — men slåss man på er sida om varje kilobyte är det ett verkligt argument mot oss.

Vi är inte gratis vid volym. Turnstile kostar inget vid någon volym. Vår gratisnivå slutar vid 500 förfrågningar i månaden. Är priset ditt enda kriterium är vi inte valet.

Vi är yngre. reCAPTCHA har rullat i över ett decennium och sett angreppsmönster vi inte sett. Det är inte en småsak, och ingen positionering ändrar det.

Det du får för de 9 € är ett annat byte: inget laddas från en amerikansk leverantör, ingen kaka sätts, ingen besökare behöver bevisa något, och bedömningen stannar i EU. Är det värt mer för dig än gratis är vi det bättre valet. Är det inte det, ta Turnstile — det är ett försvarbart beslut, och den här artikeln kommer inte att låtsas annat.

Efterlevnad eller konvertering? Du behöver inte längre välja

De flesta företag ser detta som ett juridiskt beslut. Det är det inte: det är ett tillväxtbeslut. Traditionell CAPTCHA förstör konverteringsgrader, tillför friktion och skadar mobilupplevelsen, medan en lösning som är GDPR-vänlig och osynlig ger fler konverteringar, bättre upplevelse och ingen juridisk risk.

FriendlyCaptcha löser integriteten. Turnstile förbättrar upplevelsen en aning. Ingen av dem löser båda fullt ut. Det gör SilentShield: en privacy-first-arkitektur, en verifiering besökaren aldrig ser, och en produkt byggd för modern SaaS och europeiska företag.

Uppgradera ditt botskydd (utan juridisk risk)

Du behöver inte chansa med GDPR-efterlevnaden, och du behöver inte offra konverteringar.

Se hur SilentShield fungerar — byt ut din CAPTCHA på minuter

Relaterade sidor

Vanliga frågor

Är Google reCAPTCHA GDPR-kompatibelt?

reCAPTCHA anses allmänt vara en GDPR-risk eftersom det överför personuppgifter till Google i USA och vanligtvis kräver cookie-samtycke. Flera dataskyddsmyndigheter i EU har flaggat för det. Ett GDPR-vänligt alternativ undviker dataöverföring till USA och tredjepartscookies.

Vilket är det bästa GDPR-kompatibla CAPTCHA-alternativet?

SilentShield är byggt med GDPR först: det är osynligt, sätter inga spårningscookies, lagrar endast pseudonymiserade hashvärden och lagrar data i EU – så du får botskydd utan den juridiska risken med reCAPTCHA.

Kräver ett CAPTCHA cookie-samtycke enligt GDPR?

Ett CAPTCHA som sätter spårningscookies eller delar data med tredje part (som reCAPTCHA) kräver i allmänhet samtycke. SilentShield använder inga spårningscookies och lägger därför inte till någon samtyckesbörda.

Kan jag skydda mina formulär utan att skicka data till USA?

Ja. SilentShield behandlar beteendesignaler som pseudonymiserade hashvärden på EU-infrastruktur, utan överföring till amerikanska annonsnätverk.

Behöver jag ett biträdesavtal för min CAPTCHA?

Ja. Din CAPTCHA-leverantör behandlar personuppgifter för din räkning och är därmed personuppgiftsbiträde enligt artikel 28. Du behöver ett avtal med denne, och verktyget hör hemma i din behandlingsförteckning — precis som din e-postleverantör eller ditt analysverktyg.

Hur ser jag om min CAPTCHA skickar data till USA?

Öppna en sida med formulär, spela in nätverkstrafiken i utvecklarverktygen och leta efter begäranden till värdar som google.com/recaptcha eller hcaptcha.com. Utlöses någon innan besökaren accepterat något är samtycket som grund redan förlorat.

Uppfyller Cloudflare Turnstile GDPR?

Turnstile är märkbart bättre än reCAPTCHA: ingen Google-spårning, minimal interaktion, gratis utan publicerat tak. Men Cloudflare är fortfarande ett amerikanskt bolag, så en överföring utanför EU måste ändå bedömas. Ett försvarbart val — det tar bara inte bort tredjelandsfrågan.

Redo att slippa CAPTCHA?

Börja skydda dina formulär — osynligt. Inget kreditkort krävs.