Italiano
consentglass · Scanner GDPR per siti web

HomeGuide › Servizio

Integrare hCaptcha in conformità al GDPR

hCaptcha (hcaptcha.com, Intuition Machines Inc., USA) viene spesso pubblicizzato come un'alternativa a reCAPTCHA rispettosa della privacy. Imposta meno identificatori persistenti, ma carica comunque script esterni e trasmette l'indirizzo IP negli USA.

hCaptcha viene spesso presentato come la scelta più rispettosa della privacy rispetto a Google reCAPTCHA. È in parte vero: hCaptcha si finanzia tramite compiti di etichettatura retribuiti anziché tramite la pubblicità, dichiara di non impostare cookie per finalità pubblicitarie e offre una modalità «Enterprise» con trattamento dei dati ridotto. Ma il procedimento di base resta lo stesso: viene caricato uno script esterno e l'indirizzo IP, insieme a caratteristiche tecniche del browser, viene trasmesso a Intuition Machines negli USA.

Per la valutazione giuridica, la domanda decisiva è se la chiamata sia «strettamente necessaria». L'art. 25, comma 2 n. 2 TDDDG consente accessi senza consenso se sono indispensabili per un servizio espressamente richiesto dall'utente. Una protezione antispam su un modulo di login regolarmente attaccato senza CAPTCHA può rientrarvi. Un CAPTCHA su ogni modulo di contatto «per sicurezza» è più difficile da giustificare: qui le autorità di controllo prudenti richiedono un consenso o una soluzione più leggera.

Tecnicamente, la trasmissione dei dati può essere ridotta ma non evitata: il widget può essere caricato in lazy load solo quando il modulo riceve il focus, così che i semplici visitatori che non usano il modulo non siano coinvolti. La modalità «invisible» non cambia nulla riguardo alla trasmissione dell'IP. Chi vuole fare del tutto a meno di una chiamata esterna deve ricorrere a procedure lato server o a Friendly Captcha con hosting nell'UE.

È un rischio?

Anche hCaptcha carica risorse da hcaptcha.com al momento della visualizzazione del modulo e trasmette in tale occasione l'indirizzo IP a un fornitore statunitense. Se questo accesso sia «strettamente necessario» ai sensi dell'art. 25, comma 2 TDDDG dipende dal caso concreto: per un modulo di login o registrazione con un reale rischio di abuso è più facile da giustificare che per un semplice modulo di contatto con poco spam.

Cosa puoi fare

Domande frequenti

hCaptcha è davvero più conforme al GDPR di reCAPTCHA?
In parte: hCaptcha non usa cookie pubblicitari e offre modalità più parsimoniose nei dati. Ma il processo centrale — script esterno, trasmissione dell'IP negli USA — è comparabile. La differenza è di grado più che di principio.
Serve un consenso per hCaptcha?
Se l'uso è «strettamente necessario» (ad es. protezione di un login con reale rischio di attacco), ci sono buoni argomenti per un'integrazione senza consenso ai sensi dell'art. 25, comma 2 TDDDG. Per semplici moduli di contatto, un consenso o una soluzione senza CAPTCHA è la scelta più sicura.
Dove vengono trasferiti i dati?
A Intuition Machines Inc. negli USA. Il trasferimento si basa sull'EU-US Data Privacy Framework finché il fornitore è certificato e deve essere indicato nell'informativa.
Come integro hCaptcha in modo parsimonioso nei dati?
Caricarlo solo sulle pagine dei moduli interessate, in lazy load all'interazione con il modulo, e renderlo trasparente nell'informativa. Verificare prima se bastano un honeypot più un filtro lato server.

Come aiuta consentglass

La scansione gratuita verifica l'HTML fornito e mostra quali servizi sono integrati, se viene rilevato un banner cookie e se i link a privacy e note legali sono presenti — con inquadramento per ogni riscontro. Non sostituisce una consulenza legale.

Continua a leggere

Questo testo è un'informazione generale al meglio delle nostre conoscenze, non una consulenza legale. Per il caso concreto, rivolgiti a uno studio specializzato in diritto delle nuove tecnologie.