Dansk
consentglass · GDPR-scanner til websteder

StartViden › Tjeneste

Integrer hCaptcha GDPR-korrekt

hCaptcha (hcaptcha.com, Intuition Machines Inc., USA) markedsføres ofte som et privatlivsvenligt reCAPTCHA-alternativ. Det sætter færre vedvarende identifikatorer, men indlæser alligevel eksterne scripts og overfører IP-adressen til USA.

hCaptcha fremstilles ofte som det mere privatlivsvenlige valg sammenlignet med Google reCAPTCHA. Det er delvist rigtigt: hCaptcha finansierer sig gennem betalte mærkningsopgaver i stedet for reklamer, angiver ikke at sætte cookies til reklameformål og tilbyder en «Enterprise»-tilstand med reduceret databehandling. Men den grundlæggende proces er den samme: et eksternt script indlæses, og IP-adressen samt tekniske browserkendetegn overføres til Intuition Machines i USA.

For den juridiske vurdering er det afgørende spørgsmål, om kaldet er «strengt nødvendigt». § 25, stk. 2, nr. 2 TDDDG tillader adgang uden samtykke, hvis den er uundværlig for en tjeneste, som brugeren udtrykkeligt har anmodet om. Spambeskyttelse på en loginformular, der regelmæssigt angribes uden CAPTCHA, kan falde ind under dette. Et CAPTCHA på hver kontaktformular «for en sikkerheds skyld» er sværere at begrunde — her kræver forsigtige tilsynsmyndigheder samtykke eller en mildere løsning.

Teknisk kan dataoverførslen reduceres, men ikke undgås: widgetten kan indlæses med lazy load, først når formularen får fokus, så rene sidebesøgende, der ikke bruger formularen, ikke berøres. «Invisible»-tilstanden ændrer ikke noget ved IP-overførslen. Den, der helt vil undvære et eksternt kald, må skifte til serverside-metoder eller Friendly Captcha med EU-hosting.

Er dette en risiko?

Også hCaptcha indlæser ressourcer fra hcaptcha.com, når formularen vises, og overfører derved IP-adressen til en amerikansk udbyder. Om denne adgang er «strengt nødvendig» i henhold til § 25, stk. 2 TDDDG afhænger af det konkrete tilfælde: for en login- eller registreringsformular med en reel misbrugsrisiko er det lettere at begrunde end for en simpel kontaktformular med lidt spam.

Hvad du kan gøre

Ofte stillede spørgsmål

Er hCaptcha virkelig mere GDPR-korrekt end reCAPTCHA?
Delvist: hCaptcha bruger ikke reklamecookies og tilbyder mere datasparsommelige tilstande. Men kerneprocessen — eksternt script, IP-overførsel til USA — er sammenlignelig. Forskellen er en gradsforskel snarere end en principiel.
Har jeg brug for samtykke til hCaptcha?
Hvis brugen er «strengt nødvendig» (f.eks. loginbeskyttelse ved en reel angrebsrisiko), taler meget for en integration uden samtykke efter § 25, stk. 2 TDDDG. For simple kontaktformularer er samtykke eller en CAPTCHA-fri løsning det sikrere valg.
Hvorhen overføres data?
Til Intuition Machines Inc. i USA. Overførslen støtter sig på EU-US Data Privacy Framework, så længe udbyderen er certificeret, og skal fremgå af privatlivspolitikken.
Hvordan integrerer jeg hCaptcha datasparsommeligt?
Indlæs det kun på de berørte formularsider, med lazy load ved formularinteraktion, og gør det gennemsigtigt i privatlivspolitikken. Tjek forinden, om en honeypot plus et serverside-filter er nok.

Sådan hjælper consentglass

Den gratis scanning tjekker den leverede HTML og viser, hvilke tjenester der er indlejret, om der registreres et cookiebanner, og om links til privatliv og kolofon findes — med kontekst for hvert fund. Den erstatter ikke juridisk rådgivning.

Læs videre

Denne tekst er generel information efter bedste overbevisning, ikke juridisk rådgivning. For det konkrete tilfælde, kontakt et advokatfirma med speciale i it-ret.