Türkçe
consentglass · Web siteleri için GDPR kontrolü

Ana sayfaBilgi › Hizmet

hCaptcha DSGVO-konform einbinden

hCaptcha (hcaptcha.com, Intuition Machines Inc., USA) wird oft als privacy-freundliche reCAPTCHA-Alternative beworben. Es setzt weniger dauerhafte Identifier, lädt aber trotzdem externe Skripte und übermittelt die IP-Adresse in die USA.

hCaptcha wird häufig als die datenschutzfreundlichere Wahl gegenüber Google reCAPTCHA dargestellt. Das stimmt teilweise: hCaptcha finanziert sich über bezahlte Labeling-Aufgaben statt über Werbung, setzt nach eigenen Angaben keine Cookies für Werbezwecke und bietet einen „Enterprise“-Modus mit reduzierter Datenverarbeitung. Der grundsätzliche Vorgang bleibt aber gleich: Ein externes Skript wird geladen, die IP-Adresse und technische Browser-Merkmale werden an Intuition Machines in die USA übermittelt.

Für die rechtliche Bewertung ist entscheidend, ob der Aufruf „unbedingt erforderlich“ ist. § 25 Abs. 2 Nr. 2 TDDDG erlaubt einwilligungsfreie Zugriffe, wenn sie für einen vom Nutzer ausdrücklich gewünschten Dienst zwingend nötig sind. Ein Spam-Schutz auf einem Login-Formular, das ohne CAPTCHA regelmäßig angegriffen wird, kann darunterfallen. Ein CAPTCHA auf jedem Kontaktformular „zur Sicherheit“ ist schwerer zu rechtfertigen — hier verlangen konservative Aufsichtsbehörden eine Einwilligung oder eine mildere Lösung.

Technisch lässt sich die Datenübertragung reduzieren, aber nicht vermeiden: Das Widget kann per Lazy Load erst beim Fokussieren des Formulars geladen werden, sodass reine Seitenbesucher ohne Formularnutzung nicht betroffen sind. Der „invisible“-Modus ändert nichts an der IP-Übermittlung. Wer ganz ohne externen Aufruf auskommen will, muss auf serverseitige Verfahren oder Friendly Captcha mit EU-Hosting ausweichen.

Bu bir risk mi?

Auch hCaptcha lädt beim Anzeigen des Formulars Ressourcen von hcaptcha.com und überträgt dabei die IP-Adresse an einen US-Anbieter. Ob dieser Zugriff „unbedingt erforderlich“ im Sinne von § 25 Abs. 2 TDDDG ist, hängt vom Einzelfall ab: Für ein Login- oder Registrierungsformular mit echtem Missbrauchsrisiko lässt sich das eher begründen als für ein simples Kontaktformular mit geringem Spam-Aufkommen.

Ne yapabilirsiniz

Sık sorulan sorular

Ist hCaptcha wirklich DSGVO-konformer als reCAPTCHA?
In Teilen: hCaptcha nutzt keine Werbe-Cookies und bietet datensparsamere Modi. Der Kernvorgang — externes Skript, IP-Übermittlung in die USA — ist aber vergleichbar. Der Unterschied liegt eher im Umfang als im Prinzip.
Brauche ich für hCaptcha eine Einwilligung?
Wenn der Einsatz „unbedingt erforderlich“ ist (z. B. Login-Schutz bei realem Angriffsrisiko), spricht viel für eine Einbindung ohne Einwilligung nach § 25 Abs. 2 TDDDG. Bei einfachen Kontaktformularen ist eine Einwilligung oder eine CAPTCHA-freie Lösung die sicherere Wahl.
Wohin werden die Daten übertragen?
An Intuition Machines Inc. in den USA. Der Transfer stützt sich auf das EU-US Data Privacy Framework, solange der Anbieter zertifiziert ist, und muss in der Datenschutzerklärung stehen.
Wie binde ich hCaptcha datensparsam ein?
Nur auf den betroffenen Formularseiten laden, per Lazy Load erst bei Formular-Interaktion, und in der Datenschutzerklärung transparent machen. Vorher prüfen, ob Honeypot plus serverseitiger Filter ausreicht.

consentglass nasıl yardımcı olur

Ücretsiz kontrol, sunulan HTML'yi analiz eder ve hangi hizmetlerin gömülü olduğunu, çerez banner'ının tespit edilip edilmediğini ve gizlilik ile iletişim bilgilerine bağlantıların bulunup bulunmadığını her bulgu için bir sınıflandırmayla gösterir. Hukuki danışmanlığın yerini tutmaz.

Devamını okuyun

Bu metin bildiğimiz en iyi şekilde genel bir bilgidir, hukuki danışmanlık değildir. Bireysel durum için BT hukuku alanında uzman bir hukuk bürosuna başvurun.