Polski
consentglass · Skaner RODO dla stron internetowych

StartWiedza › Usługa

Integracja Friendly Captcha zgodnie z RODO

Friendly Captcha (friendlycaptcha.com, Friendly Captcha GmbH, Niemcy) rezygnuje z zagadek dla użytkownika i ze śledzenia: zamiast interakcji przeglądarka rozwiązuje w tle zadanie obliczeniowe (proof of work). Serwery znajdują się w UE.

Friendly Captcha stosuje inne podejście niż klasyczne CAPTCHA: nie ma zagadki obrazkowej ani analizy zachowania. Zamiast tego przy wczytywaniu formularza przeglądarka otrzymuje kryptograficzne zadanie obliczeniowe, które rozwiązuje w tle. Dla ludzi jest to niewidoczne; dla botnetów masowe wysyłanie staje się kosztowne obliczeniowo, a więc drogie. Nie są ustawiane pliki cookie ani nie jest tworzony profil użytkownika.

Wielką zaletą dla RODO jest siedziba dostawcy i hosting: Friendly Captcha to niemiecka firma, a przetwarzanie odbywa się według dostawcy w UE. Znika w ten sposób problematyka państwa trzeciego, którą niosą ze sobą reCAPTCHA i hCaptcha. Umowa powierzenia przetwarzania jest mimo to potrzebna, ponieważ adres IP jest przetwarzany podczas weryfikacji tokena.

Należy zwrócić uwagę na różnicę wersji: starsze integracje (v1) używały częściowo innych endpointów i okresów przechowywania. Integracja v2 jest zaprojektowana pod przetwarzanie w UE i krótsze przechowywanie. Przy istniejącej integracji warto zajrzeć do kodu źródłowego, jaki adres URL skryptu i jaki endpoint API są faktycznie wywoływane, i porównać to z aktualną dokumentacją dostawcy.

Czy to ryzyko?

Friendly Captcha jest wyraźnie oszczędniejsza pod względem danych niż reCAPTCHA czy hCaptcha, ale nie całkiem bez przetwarzania danych: widget ładuje skrypt z CDN Friendly Captcha, a przeglądarka kontaktuje się z API w celu wydania i weryfikacji tokena. Przetwarzany jest przy tym adres IP. W wersji 2 dostawca reklamuje przetwarzanie danych w UE; dokładną integrację (v1 vs. v2, endpoint) należy sprawdzić.

Co możesz zrobić

Częste pytania

Czy Friendly Captcha potrzebuje banera zgody?
Z reguły nie. Ponieważ nie są ustawiane pliki cookie, przetwarzanie odbywa się w UE, a ochrona antybotowa jest niezbędna do żądanego przez użytkownika wysłania formularza, użycie można zwykle oprzeć na § 25 ust. 2 TDDDG lub art. 6 ust. 1 lit. f RODO.
Czy Friendly Captcha przetwarza dane osobowe?
Tak, krótkotrwale adres IP podczas wydawania i weryfikacji tokena. Nie jest jednak ustawiany trwały identyfikator ani nie jest tworzony profil. Umowa powierzenia z dostawcą jest wymagana.
Czy Friendly Captcha jest dostępna?
Tak. Ponieważ nie ma zagadek wizualnych ani dźwiękowych, znika typowa bariera CAPTCHA obrazkowych. Proof of work działa automatycznie w tle.
Jaka jest różnica między Friendly Captcha v1 i v2?
v2 jest zaprojektowana pod przetwarzanie danych w UE, krótsze okresy przechowywania i przeprojektowany widget. Istniejące integracje v1 należy przenieść na v2 i odpowiednio dostosować politykę prywatności.

Jak pomaga consentglass

Bezpłatny skan sprawdza dostarczony HTML i pokazuje, jakie usługi są osadzone, czy wykryto baner cookie oraz czy są linki do prywatności i noty prawnej — z omówieniem dla każdego ustalenia. Nie zastępuje porady prawnej.

Czytaj dalej

Ten tekst to ogólna informacja według najlepszej wiedzy, nie porada prawna. W konkretnej sprawie skonsultuj się z kancelarią specjalizującą się w prawie IT.