Português
consentglass · Scanner RGPD para sites

InícioGuias › Serviço

Integrar o hCaptcha em conformidade com o RGPD

O hCaptcha (hcaptcha.com, Intuition Machines Inc., EUA) é frequentemente promovido como uma alternativa ao reCAPTCHA respeitadora da privacidade. Define menos identificadores persistentes, mas ainda assim carrega scripts externos e transmite o endereço IP para os EUA.

O hCaptcha é frequentemente apresentado como a escolha mais respeitadora da privacidade em comparação com o Google reCAPTCHA. Isso é em parte verdade: o hCaptcha financia-se através de tarefas de rotulagem remuneradas em vez de publicidade, declara não definir cookies para fins publicitários e oferece um modo «Enterprise» com tratamento de dados reduzido. Mas o processo básico mantém-se o mesmo: é carregado um script externo e o endereço IP, juntamente com características técnicas do navegador, é transmitido à Intuition Machines nos EUA.

Para a avaliação jurídica, a questão decisiva é se a chamada é «estritamente necessária». O § 25.º, n.º 2, ponto 2 do TDDDG permite acessos sem consentimento se forem indispensáveis para um serviço expressamente solicitado pelo utilizador. Uma proteção antispam num formulário de início de sessão que é regularmente atacado sem CAPTCHA pode enquadrar-se aqui. Um CAPTCHA em cada formulário de contacto «por segurança» é mais difícil de justificar — aqui as autoridades de controlo prudentes exigem consentimento ou uma solução mais suave.

Tecnicamente, a transmissão de dados pode ser reduzida mas não evitada: o widget pode ser carregado em lazy load apenas quando o formulário recebe o foco, de modo que os simples visitantes que não usam o formulário não sejam afetados. O modo «invisible» não altera nada quanto à transmissão do IP. Quem quiser dispensar completamente uma chamada externa tem de recorrer a procedimentos do lado do servidor ou ao Friendly Captcha com alojamento na UE.

Isto é um risco?

O hCaptcha também carrega recursos de hcaptcha.com ao exibir o formulário e transmite nesse processo o endereço IP a um fornecedor dos EUA. Se esse acesso é «estritamente necessário» na aceção do § 25.º, n.º 2 do TDDDG depende do caso concreto: para um formulário de início de sessão ou de registo com um risco real de abuso é mais fácil de justificar do que para um simples formulário de contacto com pouco spam.

O que pode fazer

Häufige Fragen

O hCaptcha é realmente mais conforme ao RGPD do que o reCAPTCHA?
Em parte: o hCaptcha não usa cookies publicitários e oferece modos mais parcimoniosos em dados. Mas o processo central — script externo, transmissão do IP para os EUA — é comparável. A diferença é de grau mais do que de princípio.
Preciso de consentimento para o hCaptcha?
Se o uso for «estritamente necessário» (por ex. proteção de um início de sessão perante um risco real de ataque), há bons argumentos para uma integração sem consentimento nos termos do § 25.º, n.º 2 do TDDDG. Para formulários de contacto simples, o consentimento ou uma solução sem CAPTCHA é a escolha mais segura.
Para onde são transferidos os dados?
Para a Intuition Machines Inc. nos EUA. A transferência baseia-se no EU-US Data Privacy Framework enquanto o fornecedor estiver certificado, e deve constar da política de privacidade.
Como integro o hCaptcha de forma parcimoniosa em dados?
Carregá-lo apenas nas páginas de formulário afetadas, em lazy load na interação com o formulário, e torná-lo transparente na política de privacidade. Verificar antes se um honeypot mais um filtro do lado do servidor é suficiente.

Como o consentglass ajuda

A análise gratuita verifica o HTML entregue e mostra que serviços estão incorporados, se é detetado um banner de cookies e se as ligações para privacidade e informação legal estão presentes — com enquadramento para cada constatação. Não substitui aconselhamento jurídico.

Continuar a ler

Este texto é informação geral em boa-fé, não aconselhamento jurídico. Para o caso concreto, consulte um escritório especializado em direito das TI.