繁體中文
consentglass · 網站 GDPR 檢測

首頁知識庫 › 服務

hCaptcha DSGVO-konform einbinden

hCaptcha (hcaptcha.com, Intuition Machines Inc., USA) wird oft als privacy-freundliche reCAPTCHA-Alternative beworben. Es setzt weniger dauerhafte Identifier, lädt aber trotzdem externe Skripte und übermittelt die IP-Adresse in die USA.

hCaptcha wird häufig als die datenschutzfreundlichere Wahl gegenüber Google reCAPTCHA dargestellt. Das stimmt teilweise: hCaptcha finanziert sich über bezahlte Labeling-Aufgaben statt über Werbung, setzt nach eigenen Angaben keine Cookies für Werbezwecke und bietet einen „Enterprise“-Modus mit reduzierter Datenverarbeitung. Der grundsätzliche Vorgang bleibt aber gleich: Ein externes Skript wird geladen, die IP-Adresse und technische Browser-Merkmale werden an Intuition Machines in die USA übermittelt.

Für die rechtliche Bewertung ist entscheidend, ob der Aufruf „unbedingt erforderlich“ ist. § 25 Abs. 2 Nr. 2 TDDDG erlaubt einwilligungsfreie Zugriffe, wenn sie für einen vom Nutzer ausdrücklich gewünschten Dienst zwingend nötig sind. Ein Spam-Schutz auf einem Login-Formular, das ohne CAPTCHA regelmäßig angegriffen wird, kann darunterfallen. Ein CAPTCHA auf jedem Kontaktformular „zur Sicherheit“ ist schwerer zu rechtfertigen — hier verlangen konservative Aufsichtsbehörden eine Einwilligung oder eine mildere Lösung.

Technisch lässt sich die Datenübertragung reduzieren, aber nicht vermeiden: Das Widget kann per Lazy Load erst beim Fokussieren des Formulars geladen werden, sodass reine Seitenbesucher ohne Formularnutzung nicht betroffen sind. Der „invisible“-Modus ändert nichts an der IP-Übermittlung. Wer ganz ohne externen Aufruf auskommen will, muss auf serverseitige Verfahren oder Friendly Captcha mit EU-Hosting ausweichen.

這是風險嗎?

Auch hCaptcha lädt beim Anzeigen des Formulars Ressourcen von hcaptcha.com und überträgt dabei die IP-Adresse an einen US-Anbieter. Ob dieser Zugriff „unbedingt erforderlich“ im Sinne von § 25 Abs. 2 TDDDG ist, hängt vom Einzelfall ab: Für ein Login- oder Registrierungsformular mit echtem Missbrauchsrisiko lässt sich das eher begründen als für ein simples Kontaktformular mit geringem Spam-Aufkommen.

您可以怎麼做

常見問題

Ist hCaptcha wirklich DSGVO-konformer als reCAPTCHA?
In Teilen: hCaptcha nutzt keine Werbe-Cookies und bietet datensparsamere Modi. Der Kernvorgang — externes Skript, IP-Übermittlung in die USA — ist aber vergleichbar. Der Unterschied liegt eher im Umfang als im Prinzip.
Brauche ich für hCaptcha eine Einwilligung?
Wenn der Einsatz „unbedingt erforderlich“ ist (z. B. Login-Schutz bei realem Angriffsrisiko), spricht viel für eine Einbindung ohne Einwilligung nach § 25 Abs. 2 TDDDG. Bei einfachen Kontaktformularen ist eine Einwilligung oder eine CAPTCHA-freie Lösung die sicherere Wahl.
Wohin werden die Daten übertragen?
An Intuition Machines Inc. in den USA. Der Transfer stützt sich auf das EU-US Data Privacy Framework, solange der Anbieter zertifiziert ist, und muss in der Datenschutzerklärung stehen.
Wie binde ich hCaptcha datensparsam ein?
Nur auf den betroffenen Formularseiten laden, per Lazy Load erst bei Formular-Interaktion, und in der Datenschutzerklärung transparent machen. Vorher prüfen, ob Honeypot plus serverseitiger Filter ausreicht.

consentglass 如何提供協助

免費檢測會分析所提供的 HTML,並顯示哪些服務被內嵌、是否偵測到 Cookie 橫幅,以及是否有隱私權政策與營運者資訊連結——每一項發現皆附有分類。不能取代法律諮詢。

繼續閱讀

本文內容為我們所知的一般性資訊,不構成法律諮詢。針對個案,請諮詢專精於資訊科技法的律師事務所。