O hCaptcha (hcaptcha.com, Intuition Machines Inc., EUA) é frequentemente promovido como uma alternativa ao reCAPTCHA respeitadora da privacidade. Define menos identificadores persistentes, mas ainda assim carrega scripts externos e transmite o endereço IP para os EUA.
O hCaptcha é frequentemente apresentado como a escolha mais respeitadora da privacidade em comparação com o Google reCAPTCHA. Isso é em parte verdade: o hCaptcha financia-se através de tarefas de rotulagem remuneradas em vez de publicidade, declara não definir cookies para fins publicitários e oferece um modo «Enterprise» com tratamento de dados reduzido. Mas o processo básico mantém-se o mesmo: é carregado um script externo e o endereço IP, juntamente com características técnicas do navegador, é transmitido à Intuition Machines nos EUA.
Para a avaliação jurídica, a questão decisiva é se a chamada é «estritamente necessária». O § 25.º, n.º 2, ponto 2 do TDDDG permite acessos sem consentimento se forem indispensáveis para um serviço expressamente solicitado pelo utilizador. Uma proteção antispam num formulário de início de sessão que é regularmente atacado sem CAPTCHA pode enquadrar-se aqui. Um CAPTCHA em cada formulário de contacto «por segurança» é mais difícil de justificar — aqui as autoridades de controlo prudentes exigem consentimento ou uma solução mais suave.
Tecnicamente, a transmissão de dados pode ser reduzida mas não evitada: o widget pode ser carregado em lazy load apenas quando o formulário recebe o foco, de modo que os simples visitantes que não usam o formulário não sejam afetados. O modo «invisible» não altera nada quanto à transmissão do IP. Quem quiser dispensar completamente uma chamada externa tem de recorrer a procedimentos do lado do servidor ou ao Friendly Captcha com alojamento na UE.
O hCaptcha também carrega recursos de hcaptcha.com ao exibir o formulário e transmite nesse processo o endereço IP a um fornecedor dos EUA. Se esse acesso é «estritamente necessário» na aceção do § 25.º, n.º 2 do TDDDG depende do caso concreto: para um formulário de início de sessão ou de registo com um risco real de abuso é mais fácil de justificar do que para um simples formulário de contacto com pouco spam.
A análise gratuita verifica o HTML entregue e mostra que serviços estão incorporados, se é detetado um banner de cookies e se as ligações para privacidade e informação legal estão presentes — com enquadramento para cada constatação. Não substitui aconselhamento jurídico.
Este texto é informação geral em boa-fé, não aconselhamento jurídico. Para o caso concreto, consulte um escritório especializado em direito das TI.