Polski
consentglass · Skaner RODO dla stron internetowych

StartWiedza › Usługa

Integracja hCaptcha zgodnie z RODO

hCaptcha (hcaptcha.com, Intuition Machines Inc., USA) jest często reklamowana jako przyjazna prywatności alternatywa dla reCAPTCHA. Ustawia mniej trwałych identyfikatorów, ale mimo to ładuje zewnętrzne skrypty i przekazuje adres IP do USA.

hCaptcha jest często przedstawiana jako bardziej przyjazny prywatności wybór w porównaniu z Google reCAPTCHA. Jest to częściowo prawda: hCaptcha finansuje się z płatnych zadań etykietowania zamiast z reklam, deklaruje, że nie ustawia plików cookie do celów reklamowych, i oferuje tryb „Enterprise” z ograniczonym przetwarzaniem danych. Podstawowy proces pozostaje jednak taki sam: ładowany jest zewnętrzny skrypt, a adres IP wraz z technicznymi cechami przeglądarki jest przekazywany do Intuition Machines w USA.

Dla oceny prawnej decydujące jest, czy wywołanie jest „bezwzględnie konieczne”. § 25 ust. 2 nr 2 TDDDG dopuszcza dostęp bez zgody, jeśli jest on niezbędny dla usługi wyraźnie żądanej przez użytkownika. Ochrona antyspamowa na formularzu logowania, który bez CAPTCHA jest regularnie atakowany, może się w tym mieścić. CAPTCHA na każdym formularzu kontaktowym „na wszelki wypadek” jest trudniejsza do uzasadnienia — tu ostrożne organy nadzorcze wymagają zgody lub łagodniejszego rozwiązania.

Technicznie transmisję danych można ograniczyć, ale nie da się jej uniknąć: widget można ładować w trybie lazy load dopiero po nadaniu fokusu formularzowi, tak aby zwykli odwiedzający, którzy nie korzystają z formularza, nie byli objęci. Tryb „invisible” nie zmienia nic w przekazywaniu IP. Kto chce całkowicie zrezygnować z zewnętrznego wywołania, musi przejść na metody serwerowe lub Friendly Captcha z hostingiem w UE.

Czy to ryzyko?

Także hCaptcha ładuje zasoby z hcaptcha.com przy wyświetlaniu formularza i przekazuje przy tym adres IP do dostawcy z USA. To, czy ten dostęp jest „bezwzględnie konieczny” w rozumieniu § 25 ust. 2 TDDDG, zależy od konkretnego przypadku: dla formularza logowania lub rejestracji z realnym ryzykiem nadużyć jest to łatwiejsze do uzasadnienia niż dla prostego formularza kontaktowego z niewielkim spamem.

Co możesz zrobić

Częste pytania

Czy hCaptcha jest naprawdę bardziej zgodna z RODO niż reCAPTCHA?
Częściowo: hCaptcha nie używa plików cookie reklamowych i oferuje oszczędniejsze tryby. Ale proces podstawowy — zewnętrzny skrypt, przekazanie IP do USA — jest porównywalny. Różnica jest raczej ilościowa niż zasadnicza.
Czy do hCaptcha potrzebuję zgody?
Jeśli użycie jest „bezwzględnie konieczne” (np. ochrona logowania przy realnym ryzyku ataku), wiele przemawia za integracją bez zgody zgodnie z § 25 ust. 2 TDDDG. Przy prostych formularzach kontaktowych bezpieczniejszym wyborem jest zgoda lub rozwiązanie bez CAPTCHA.
Dokąd przekazywane są dane?
Do Intuition Machines Inc. w USA. Przekazanie opiera się na EU-US Data Privacy Framework, dopóki dostawca jest certyfikowany, i musi być zawarte w polityce prywatności.
Jak zintegrować hCaptcha oszczędnie pod względem danych?
Ładować tylko na dotkniętych stronach formularzy, w trybie lazy load przy interakcji z formularzem, i uczynić to przejrzystym w polityce prywatności. Wcześniej sprawdzić, czy wystarczy honeypot plus filtr serwerowy.

Jak pomaga consentglass

Bezpłatny skan sprawdza dostarczony HTML i pokazuje, jakie usługi są osadzone, czy wykryto baner cookie oraz czy są linki do prywatności i noty prawnej — z omówieniem dla każdego ustalenia. Nie zastępuje porady prawnej.

Czytaj dalej

Ten tekst to ogólna informacja według najlepszej wiedzy, nie porada prawna. W konkretnej sprawie skonsultuj się z kancelarią specjalizującą się w prawie IT.