hCaptcha (hcaptcha.com, Intuition Machines Inc., EE. UU.) se promociona a menudo como una alternativa a reCAPTCHA respetuosa con la privacidad. Fija menos identificadores persistentes, pero aun así carga scripts externos y transmite la dirección IP a EE. UU.
hCaptcha se presenta a menudo como la opción más respetuosa con la privacidad frente a Google reCAPTCHA. Esto es en parte cierto: hCaptcha se financia mediante tareas de etiquetado remuneradas en lugar de publicidad, declara no fijar cookies con fines publicitarios y ofrece un modo «Enterprise» con un tratamiento de datos reducido. Pero el procedimiento básico sigue siendo el mismo: se carga un script externo y la dirección IP, junto con características técnicas del navegador, se transmite a Intuition Machines en EE. UU.
Para la valoración jurídica, la cuestión decisiva es si la llamada es «estrictamente necesaria». El art. 25.2 n.º 2 TDDDG permite accesos sin consentimiento cuando son imprescindibles para un servicio solicitado expresamente por la persona usuaria. Una protección antispam en un formulario de inicio de sesión que es atacado con regularidad sin CAPTCHA puede encajar aquí. Un CAPTCHA en cada formulario de contacto «por seguridad» es más difícil de justificar: aquí las autoridades de control prudentes exigen consentimiento o una solución más suave.
Técnicamente, la transmisión de datos se puede reducir pero no evitar: el widget puede cargarse con lazy load solo cuando el formulario recibe el foco, de modo que quienes solo visitan la página sin usar el formulario no se ven afectados. El modo «invisible» no cambia nada en la transmisión de la IP. Quien quiera prescindir por completo de una llamada externa debe recurrir a procedimientos del lado del servidor o a Friendly Captcha con alojamiento en la UE.
hCaptcha también carga recursos desde hcaptcha.com al mostrar el formulario y transmite en ese proceso la dirección IP a un proveedor de EE. UU. Que ese acceso sea «estrictamente necesario» en el sentido del art. 25.2 TDDDG depende del caso concreto: para un formulario de inicio de sesión o de registro con un riesgo real de abuso es más fácil de justificar que para un simple formulario de contacto con poco spam.
El análisis gratuito comprueba el HTML entregado y muestra qué servicios están integrados, si se detecta un banner de cookies y si hay enlaces a la privacidad y al aviso legal — con contexto para cada hallazgo. No sustituye el asesoramiento jurídico.
Este texto es información general según nuestro leal saber y entender, no asesoramiento jurídico. Para un caso concreto, consulta a un despacho especializado en derecho de las TI.