Nederlands
consentglass · AVG-scanner voor websites

StartKennis › Dienst

hCaptcha AVG-conform integreren

hCaptcha (hcaptcha.com, Intuition Machines Inc., VS) wordt vaak aangeprezen als een privacyvriendelijk reCAPTCHA-alternatief. Het plaatst minder persistente identifiers, maar laadt toch externe scripts en geeft het IP-adres door naar de VS.

hCaptcha wordt vaak voorgesteld als de privacyvriendelijkere keuze ten opzichte van Google reCAPTCHA. Dat klopt deels: hCaptcha financiert zich via betaalde labeltaken in plaats van via advertenties, stelt geen cookies te plaatsen voor advertentiedoeleinden en biedt een «Enterprise»-modus met verminderde gegevensverwerking. Maar het basisproces blijft hetzelfde: er wordt een extern script geladen en het IP-adres, samen met technische browserkenmerken, wordt doorgegeven aan Intuition Machines in de VS.

Voor de juridische beoordeling is de doorslaggevende vraag of de aanroep «strikt noodzakelijk» is. § 25 lid 2 nr. 2 TDDDG staat toegang zonder toestemming toe als die onmisbaar is voor een door de gebruiker uitdrukkelijk gewenste dienst. Spambescherming op een loginformulier dat zonder CAPTCHA regelmatig wordt aangevallen, kan hieronder vallen. Een CAPTCHA op elk contactformulier «voor de zekerheid» is moeilijker te rechtvaardigen — hier eisen behoudende toezichthouders toestemming of een mildere oplossing.

Technisch kan de gegevensoverdracht worden beperkt maar niet vermeden: het widget kan met lazy load pas worden geladen wanneer het formulier de focus krijgt, zodat pure paginabezoekers die het formulier niet gebruiken niet worden geraakt. De «invisible»-modus verandert niets aan de IP-overdracht. Wie helemaal zonder externe aanroep wil, moet uitwijken naar serverzijdige methoden of Friendly Captcha met EU-hosting.

Is dit een risico?

Ook hCaptcha laadt bij het tonen van het formulier bronnen van hcaptcha.com en geeft daarbij het IP-adres door aan een Amerikaanse aanbieder. Of die toegang «strikt noodzakelijk» is in de zin van § 25 lid 2 TDDDG hangt af van het concrete geval: voor een login- of registratieformulier met een reëel misbruikrisico is dat makkelijker te rechtvaardigen dan voor een eenvoudig contactformulier met weinig spam.

Wat je kunt doen

Veelgestelde vragen

Is hCaptcha echt AVG-conformer dan reCAPTCHA?
Deels: hCaptcha gebruikt geen advertentiecookies en biedt zuinigere modi. Maar het kernproces — extern script, IP-overdracht naar de VS — is vergelijkbaar. Het verschil is er een van gradatie, niet van principe.
Heb ik voor hCaptcha toestemming nodig?
Als het gebruik «strikt noodzakelijk» is (bijv. loginbescherming bij een reëel aanvalsrisico), pleit veel voor integratie zonder toestemming volgens § 25 lid 2 TDDDG. Voor eenvoudige contactformulieren is toestemming of een CAPTCHA-vrije oplossing de veiligere keuze.
Waarheen worden de gegevens doorgegeven?
Naar Intuition Machines Inc. in de VS. De doorgifte steunt op het EU-US Data Privacy Framework zolang de aanbieder gecertificeerd is, en moet in de privacyverklaring staan.
Hoe integreer ik hCaptcha zuinig?
Alleen op de betrokken formulierpagina's laden, met lazy load bij formulierinteractie, en transparant maken in de privacyverklaring. Eerst controleren of een honeypot plus een serverzijdig filter volstaat.

Hoe consentglass helpt

De gratis scan controleert de geleverde HTML en toont welke diensten zijn ingebed, of er een cookiebanner wordt gedetecteerd en of links naar privacy en colofon aanwezig zijn — met duiding per bevinding. Hij is geen vervanging voor juridisch advies.

Verder lezen

Deze tekst is algemene informatie naar beste weten, geen juridisch advies. Raadpleeg voor een individueel geval een kantoor gespecialiseerd in IT-recht.