Große Anbieter, aber echte Schwachstellen
hCaptcha und Google reCAPTCHA sind etablierte Lösungen zum Schutz vor Bots. Beide können jedoch mit Kompromissen in den Bereichen Datenschutz, Barriere-freiheit und Compliance verbunden sein.
Ein neuer Ansatz für den Bot-Schutz
Friendly Captcha kombiniert unsichtbaren Proof-of-Work mit Risikosignalen und zeigt deshalb niemals Bild- oder Audio-Aufgaben an. Damit ist Friendly Captcha ein wirklich unsichtbares CAPTCHA.
Technologien mit Verbesserungspotenzial
hCaptcha ist für seine Bildaufgaben bekannt, während reCAPTCHA v3 in der Regel unsichtbar ist, jedoch auf manuelle Aufgaben zurückgreifen kann und auf Cookies angewiesen ist.
Friendly Captcha konkurriert sowohl mit reCAPTCHA als auch mit hCaptcha
Für Organisationen, die Wert auf eine reibungslose, barrierefreie und datenschutzorientierte UX legen, ist Friendly Captcha die überzeugendste Lösung. Jetzt testen ›
Was ist Google reCAPTCHA?
Wie funktioniert reCAPTCHA von Google?
Ist Google reCAPTCHA DSGVO-konform?
Vorteile von reCAPTCHA
-
Kostenlose Version für Nicht-Enterprise-Kunden: Google Cloud reCAPTCHA umfasst bis zu 10.000 Prüfungen pro Monat kostenlos. Für ein höheres Anfragevolumen muss die Abrechnung aktiviert werden.
-
Geringe Nutzungshürde bei v3: In den meisten Fällen läuft reCAPTCHA v3 im Hintergrund. Es weist jedem Besucher einen Risikowert zu, ohne eine direkte Interaktion zu verlangen, etwa eine Bilderkennungsaufgabe. Website-Betreiber können anhand dieses Werts festlegen, wie sie reagieren.
-
Weit verbreiteter grundlegender Bot-Schutz: reCAPTCHA ist eine etablierte und weit verbreitete Lösung, um Websites vor gängigem Spam und automatisiertem Missbrauch zu schützen. Im Vergleich zu fortschrittlicheren Alternativen zu reCAPTCHA bietet die Lösung jedoch nur grundlegenden Schutz vor einfachen Bots.
Nachteile von Google reCAPTCHA
- Nicht für alle Nutzer zugänglich: Bei reCAPTCHA v2 müssen Nutzer visuelle Rätsel lösen, um zu bestätigen, dass sie Menschen sind. Diese Aufgaben können schwierig sein. Sie können Menschen mit Sehbeeinträchtigungen ausschließen, darunter blinde Menschen und ältere Nutzer. reCAPTCHA v3 ist größtenteils unsichtbar und stützt sich stärker auf die Erfassung von Daten. In bestimmten Fallback-Fällen müssen Nutzer jedoch weiterhin manuelle Aufgaben lösen. Dadurch können Probleme bei der Barrierefreiheit entstehen. Eine vollständige WCAG-Konformität lässt sich mit reCAPTCHA daher nur schwer erreichen.
- Verarbeitung großer Mengen an Nutzerdaten: Das Werbegeschäft von Google stützt sich auf Nutzerdaten, Cookies und den lokalen Speicher, um Nutzeraktivitäten zu verfolgen. Google reCAPTCHA sammelt umfangreiche Informationen, um zu beurteilen, ob ein Besucher ein Mensch ist. Das wirft Fragen zum Datenschutz auf. Die Einhaltung der DSGVO kann mit Google reCAPTCHA daher schwierig sein.
- Mangelnde Transparenz bei der Verarbeitung und Speicherung von Daten: Google legt nicht eindeutig offen, welche Daten reCAPTCHA genau sammelt, warum diese Daten erfasst werden und wie sie verarbeitet werden. Kunden von reCAPTCHA müssen nachweisen, dass sie den Dienst rechtmäßig nutzen. Das schreibt die DSGVO vor. Die mangelnde Transparenz kann es erschweren, die erforderlichen Informationen über Datenerfassung, Cookies, Datennutzung und beteiligte Dritte bereitzustellen.
- Weitergabe von Cookies innerhalb des Google-Ökosystems: Der Code, den Website-Betreiber für die Nutzung von reCAPTCHA einbinden, wird über die Domain google.com ausgeliefert. Dadurch können die mit dieser Domain verbundenen Cookies für andere Google-Dienste verfügbar sein, etwa für Google Analytics. Website-Betreiber, die reCAPTCHA einsetzen, können dadurch zum umfassenderen Tracking-Ökosystem von Google beitragen.
- Unterliegt den US-Datenschutzgesetzen: Als US-amerikanisches Unternehmen unterliegt Google den US-amerikanischen Überwachungs- und Datenschutzgesetzen. Websites, die sich an europäische Nutzer richten, müssen die Anforderungen der DSGVO erfüllen. Bei der Übertragung personenbezogener Daten an US-Unternehmen können zusätzliche Schutzmaßnahmen erforderlich sein. Die Nutzung von Google reCAPTCHA kann daher eine möglicherweise kritische internationale Datenübertragung beinhalten.
- Falsche Positives bei datenschutzbewussten Nutzern:
Nutzer, die Tracker-Blocker oder VPNs verwenden oder nicht bei Google angemeldet sind, müssen möglicherweise häufiger reCAPTCHA-Aufgaben lösen. Ohne Informationen aus Google-Cookies und anderen Risikomerkmalen kann reCAPTCHA Menschen und Bots möglicherweise schlechter unterscheiden. Das kann zu falschen Positiven führen und dazu, dass legitime Nutzer ausgesperrt werden. Auch Besucher mit Sehbeeinträchtigungen, die auf Hilfsmittel wie Screenreader angewiesen sind, können betroffen sein.
hCaptcha: Die CAPTCHA-Lösung basierend auf Bildklassifizierung
hCaptcha ist eine US-basierte Alternative zu reCAPTCHA, die sich an kleine Website-Besitzer und Unternehmenskunden richtet. hCaptcha verlangt von Website-Besuchern die Kennzeichnung von Bildern als Teil seines Geschäftsmodells: Das Mutterunternehmen von hCaptcha, Intuition Machines Inc., konzentriert sich auf maschinelles Lernen für die Bilderkennung und bietet Dienstleistungen zur Kennzeichnung von Bildern an. Die gekennzeichneten Daten aus dem hCaptcha-Widget werden an Datenunternehmen verkauft [3].
hCaptcha bietet eine ähnliche Erfahrung wie Googles reCAPTCHA v2. Im Gegensatz zu reCAPTCHA v3 konzentriert sich der Anbieter aufgrund seines Geschäftsmodells mehr auf manuelle Bilderkennungsaufgaben. Es handelt sich um einen auf Bildklassifizierungsaufgaben basierenden CAPTCHA-Anbieter, der visuelle Herausforderungen wie die Identifizierung von Objekten nutzt.
Aufgrund dieser manuellen CAPTCHA-Herausforderungen benötigt hCaptcha weniger Daten als Google, um seinen Dienst zu betreiben. Im Gegenzug leidet darunter die User Experience.
Gleichwohl verwendet hCaptcha Cookies, um seinen Dienst und kostenpflichtige Unternehmensfunktionen wie sein passives CAPTCHA anzubieten. In einem dieser Cookies wird eine eindeutige Kennung für jeden Nutzer gespeichert, die es hCaptcha ermöglicht, Nutzer auf allen Websites, die hCaptcha verwenden, zu verfolgen.
Wie funktioniert hCaptcha?
Für normale Benutzer erfordert hCaptcha, dass jeder Website-Benutzer visuelle Herausforderungen auf Basis einer Reihe von Bildern manuell löst. Selbst für Benutzer ohne Behinderungen können hCaptcha-Rätsel eine Herausforderung sein, insbesondere da die visuellen Kennzeichnungsaufgaben von hCaptcha komplexer sind als die von reCAPTCHA.
Unternehmenskunden haben die Möglichkeit, eine unsichtbare Version des CAPTCHA zu verwenden, ein so genanntes passives CAPTCHA. Bei dieser Version muss der Benutzer weiterhin manuell eine hCaptcha-Herausforderung mit Bildern lösen, wenn nicht genügend persönliche Daten gesammelt werden konnten, um zu erraten, ob der Besucher ein Mensch oder ein Bot ist.
Mehr Informationen zu hCaptcha finden Sie in unserem hCaptcha-Hub.
Ist hCaptcha DSGVO-konform?
hCaptcha setzt Cookies in den Webbrowsern der Nutzer. Diese Cookies speichern eine eindeutige Kennung für jeden Benutzer. Die Cookies ermöglichen es hCaptcha, Benutzer auf allen Websites, die hCaptcha verwenden, zu verfolgen. Darüber hinaus sammelt hCaptcha auf verschiedene Weise persönliche Informationen.
Wie Google ist auch hCaptcha ein US-amerikanisches Unternehmen und kein CAPTCHA-Anbieter aus der EU. Das bedeutet, dass es unmöglich ist, zu garantieren, dass die Daten europäischer Nutzer niemals die EU verlassen. Wenn Website-Betreibende hCaptcha in ihrer Website einbinden, übermitteln sie unweigerlich personenbezogene Daten ihrer Besucher an einen US-Anbieter.
Im Gegensatz zu reCAPTCHA legt hCaptcha in seiner Datenschutzerklärung offen, welche Daten gesammelt, verarbeitet und an Dritte weitergegeben werden, einschließlich zusätzlicher US-Unterverarbeiter.
Um die DSGVO einzuhalten, müssen Website-Betreiber die vorherige Zustimmung jedes Nutzers einholen, insbesondere für die Verwendung von Cookies und die grenüberschreitende Weitergabe von Daten an Dritte. Ohne diese vorherige Zustimmung ist die Verwendung von hCaptcha aus datenschutzrechtlicher Sicht möglicherweise nicht rechtmäßig, was die praktische Integration von hCaptcha komplex macht.
Dieses Thema beleuchten wir in unserem Artikel zu hCaptcha DSGVO.
Vorteile von hCaptcha
- Kostenlos für kleine Website-Betreiber: hCaptcha bietet eine kostenlose Version für kleine Websites mit eingeschränktem Schutz an, die laufende Bilderkennungsaufgaben verwendet, mit denen hCaptcha sein Bildmarkierungsgeschäft betreibt. Für mittlere bis große Unternehmenskunden sind zusätzliche Funktionen wie die passive CAPTCHA-Option in den angebotenen Pro- und Enterprise-Plänen verfügbar.
- Fortgeschrittene Bilderkennungsaufgaben: Die Kernkompetenz von hCaptcha liegt im Bereich der Bildbeschriftungsaufgaben, und es nutzt diese Aufgaben schlussendlich für den Bot-Schutz, insbesondere als Fallback. Daher werden die CAPTCHA-Herausforderungen immer fortschrittlicher und schwieriger zu lösen, um mit der Entwicklung der KI-Bilderkennung und dem Aufkommen fortschrittlicher Bots Schritt zu halten. Mit hCaptcha müssen Sie zum Beispiel mittlerweile lachende Hunde kennzeichnen, anstatt Ampeln wie bei reCAPTCHA.
- Bereitstellung von Informationen über verwendete Daten und Minimierung der Datenerfassung: hCaptcha stellt genauere Informationen über die persönlichen Daten bereit, die für seine Dienste verwendet werden, einschließlich Details über die Verwendung von persönlichen Daten der Nutzer, Cookies und US-Unterverarbeitern. hCaptcha versucht, die Menge der erfassten Daten zu minimieren. Die Endnutzer haben die Möglichkeit, die Verwendung ihrer Daten für das maschinelle Lernen abzulehnen.
Nachteile von hCaptcha
- Datenerfassung durch Cookies: Insbesondere für seine passive CAPTCHA-Funktion verwendet hCaptcha Cookies und verschiedene Dienste von Drittanbietern. Um die Nutzung von hCaptcha und Drittanbietern DSGVO-konform anbieten zu können, sollte daher die vorherige Zustimmung des Nutzers eingeholt werden.
- Einbindung von US-Anbietern und Drittparteien für EU-Nutzerdaten: Als US-amerikanisches Unternehmen übermittelt hCaptcha personenbezogene Daten an seine Muttergesellschaft Intuition Machines und an die Server seiner US-amerikanischen Unterauftragsverarbeiter. Die DSGVO gilt für alle Website-Betreiber, die sich an EU-Nutzer wenden. Für EU-Unternehmen und internationale Unternehmen, die Websites in der EU betreiben, ist es unmöglich nachzuweisen, dass keine Nutzerdaten die EU verlassen. Daher müssen internationale Datenübertragungen von persönlichen Daten der Nutzer und die gemeinsame Nutzung mit Unterauftragsverarbeitern unter Berücksichtigung geeigneter Sicherheitsmaßnahmen kritisch bewertet werden.
- Nutzer mit unzureichenden Daten müssen eine hCaptcha-Herausforderung lösen: hCaptcha erfordert schwer zu lösende manuelle Bildmarkierungsaufgaben von rechtmäßigen Website-Nutzern, von denen es nicht genügend Risikodaten sammeln kann. Dazu gehören Website-Besucher, die Werbeblocker oder Bildschirmleser verwenden, strenge Datenschutzanforderungen haben oder sich über VPNs oder andere sichere Netzwerke mit der Website verbinden. Für diese Personen bietet hCaptcha eine noch schwierigere manuelle CAPTCHA-Aufgabe, für deren Lösung der Website-Besucher Minuten benötigen kann.
- Nicht für alle Benutzer zugänglich: Die Bilderkennungsaufgaben von hCaptcha können selbst für Personen, die im Umgang mit der Online-Welt erfahren sind, schwierig zu lösen sein. Die hCaptcha-Herausforderung kann für ältere Menschen und Menschen mit Behinderungen oder gesundheitlichen Problemen sogar unlösbar sein. Infolgedessen wird diesen Nutzern der barrierefreie Zugang verwehrt und sie werden somit von wichtigen Online-Schnittstellen ausgeschlossen. Die Ausweichmöglichkeiten von hCAPTCHA, um dem Bedürfnis von Website-Besitzern nach WCAG-Konformität gerecht zu werden, scheinen eher ein Workaround als eine praktische Lösung zu sein. In unserem Artikel über hCaptcha-Barrierefreiheit gehen wir näher auf dieses Thema ein.
Friendly Captcha: Die datenschutzfreundliche, unsichtbare CAPTCHA-Lösung
Wie funktioniert Friendly Captcha?
Ist Friendly Captcha DSGVO-konform?
Friendly Captcha ist vollständig DSGVO-konform. Es ist transparent in Bezug auf die Informationen, die es verarbeitet und minimiert die Datenerfassung.
Friendly Captcha verwendet weder HTTP-Cookies noch persistente Browser-Speicher (wie LocalStorage oder IndexedDB) zur Nutzerverfolgung, und speichert keine persönlichen Daten. Somit müssen Website-Besitzer nicht die vorherige Zustimmung der Nutzer einholen. Indem Sie die Nutzer in den Datenschutzbestimmungen informieren, können Website-Betreibende Friendly Captcha einfach und DSGVO-konform nutzen.
Friendly Captcha ist ein EU-CAPTCHA-Anbieter, der in Deutschland entwickelt wurde und sich an die höchsten europäischen Datenschutzstandards hält. Friendly Captcha verwendet keine Drittanbieter außerhalb der EU, um die Daten von EU-Endnutzern zu verarbeiten. Das bedeutet, dass die Daten von EU-Nutzern niemals außerhalb der Europäischen Union übertragen werden, während Websites und Formulare vor Bots und Spam geschützt sind.
Für Inhaber von EU-Websites und internationale Unternehmen, die auf EU-Benutzer abzielen, bietet Friendly Captcha einen dedizierten EU-Endpunkt, um sicherzustellen, dass die personenbezogenen Daten europäischer Website-Besucher niemals die EU verlassen. Dies hilft Ihnen bei der Einhaltung der DSGVO-Anforderungen.
Vorteile von Friendly Captcha
-
Benutzerfreundlichkeit per Design: Bei der Friendly Captcha-Technologie müssen Benutzer niemals visuelle, akustische oder Bilderkennungs-Aufgaben manuell lösen. Wie bei reCAPTCHA und hCaptcha spürbar, beeinträchtigen diese Herausforderungen das Benutzererlebnis. Friendly Captcha verwendet eine grundlegend neue CAPTCHA-Technologie, die den nutzerfreundlichsten Weg zum Schutz vor Bots ermöglicht. Da es sich um ein wirklich unsichtbares CAPTCHA handelt, wird einem Menschen niemals eine visuelle CAPTCHA-Aufforderung zum Schutz vor Bots angezeigt.
-
Barrierefreiheit für alle: Jede Friendly Captcha-Aufgabe ist unsichtbar und wird vom Webbrowser des Benutzers im Hintergrund gelöst. Niemand muss jemals eine Bildklassifizierungsaufgabe lösen oder verzerrte Buchstabenkombinationen erkennen, um autorisierten Zugang zu kritischen Web-Schnittstellen zu erhalten. Friendly Captcha ist vollständig konform mit den WCAG-Richtlinien.
-
Keine Cookies, kein Tracking: Friendly Captcha verwendet weder HTTP-Cookies noch eine persistente Browser-Speicherung. Die unsichtbare CAPTCHA-Technologie schützt vor Bots, ohne persönliche Daten zu speichern. Es werden keine persönlichen Daten der Nutzer über Cookies erfasst oder im persistenten Speicher des Browsers abgelegt.
-
Uneingeschränkte DSGVO-Konformität für EU-Nutzer: Die Einhaltung des europäischen Datenschutzes ist mit Friendly Captcha einfach zu realisieren. Friendly Captcha ist ein deutsches Unternehmen. Mit dem angebotenen dedizierten EU-Endpunkt verlassen keine persönlichen Daten von EU-Nutzern die EU. Dank europäischer Hosting-Anbieter bleiben die Daten der europäischen Endnutzer in der EU.
-
Globale Konformität mit Datenschutzgesetzen: Friendly Captcha genießt das Vertrauen von internationalen Unternehmen und Regierungen auf der ganzen Welt. Es erfüllt globale Datenschutzstandards wie DSGVO, CCPA und HIPAA. Es sammelt nur notwendige Daten, um einen Bot-Schutz mit höchsten Sicherheitsstandards zu realisieren und konzentriert sich ausschließlich auf seinen Sicherheitszweck. Es verwendet weder HTTP-Cookies noch persistente Browser-Speicher wie LocalStorage oder IndexedDB. Die moderne Technologie von Friendly Captcha ist konform mit relevanten internationalen Datenschutzgesetzen und Regelungen zum Schutz der Privatsphäre.
Nachteile von Friendly Captcha
-
Nur für kleine Websites kostenlos: Im Vergleich zu reCAPTCHA oder hCaptcha schützt Friendly Captcha nur kleinere Websites und Anwendungen mit einem kostenlosen Tarif. Da Friendly Captcha sich ausschließlich auf Bot-Schutz fokussiert, ist der Dienst kostenpflichtig. Abhängig von den benötigten Funktionen bietet Friendly Captcha verschiedene Self-Service-Pläne an, die von einem Starter Plan über einen Growth Plan bis zu einem Advanced Plan reichen. Enterprise-Kunden erhalten einen maßgeschneiderten Plan mit einem Höchstmaß an Sicherheit, Skalierbarkeit und persönlichem Support.
hCaptcha vs. reCAPTCHA vs. Friendly Captcha: Welche CAPTCHA-Lösung ist die beste Wahl?
_GRECAPTCHA für die Risikoanalyse setzt. Für Website-Betreiber kann dies Fragen zum Datenschutz und zur Compliance aufwerfen.Es gibt verschiedene Arten und Anbieter von CAPTCHAs. Während einige “Ich bin kein Roboter”-Tests manuelle Eingaben des Benutzers erfordern, wie z. B. das Anklicken von Autos oder Ampeln, laufen andere vollständig im Hintergrund und sind daher unsichtbar. Friendly Captcha ist ein Anbieter von unsichtbaren CAPTCHAs, die vollständig zugänglich und benutzerfreundlich sind.
Um die mehr oder weniger unsichtbaren Versionen von reCAPTCHA und hCaptcha anbieten zu können, müssen Website-Besitzer jedoch Cookies zur Risikoanalyse verwenden. Dies wirft Bedenken hinsichtlich des Datenschutzes auf. Darüber hinaus sind beide CAPTCHAs für Menschen mit Behinderungen nicht sehr zugänglich.
CAPTCHA ist ein allgemeiner Begriff für herkömmliche Tests, die zwischen Menschen und Bots unterscheiden. Dabei verwenden CAPTCHAs häufig verzerrte Text- oder bildbasierte Herausforderungen. reCAPTCHA, das von Google entwickelt wurde, bietet vermeintlich einfachere Herausforderungen wie „Ich bin kein Roboter“-Kontrollkästchen oder eine Hintergrundanalyse des Nutzerverhaltens. Bei näherer Betrachtung ist keiner der beiden Ansätze überzeugend.