CAPTCHA und Spam-Schutz: erst lokal, dann extern
Ein CAPTCHA ist kein Selbstzweck. Für viele Formulare reichen lokale Prüfungen, die keine Verbindung zu einem weiteren Anbieter aufbauen.
Stufe 1: lokale Verfahren
Honeypot-Feld, Mindest-Ausfüllzeit, serverseitige Validierung, einfache Rate-Limits und inhaltliche Plausibilitätsprüfungen kombinieren. Mehrere schwache Signale können zusammen wirksam sein, ohne den normalen Besucher wiederzuerkennen.
Stufe 2: nur bei tatsächlichem Bedarf
Wenn lokaler Schutz nicht reicht, einen externen CAPTCHA-/Challenge-Dienst erst dann ergänzen. Dabei prüfen, wann dessen Script geladen wird, welche Requests bereits vor einer Interaktion entstehen und welche Daten an den Anbieter gehen.
Prüfung
Ein bloß im HTML vorhandener Anbietername reicht für die Bewertung nicht. Entscheidend ist die tatsächliche Browserkommunikation: Wird beim normalen Seitenaufruf bereits eine Drittverbindung aufgebaut oder erst nach einer konkreten Aktion?
Quellen und Kontrolle
Die Anleitung stützt sich auf mehrere aktuelle Quellen. Herstellerangaben werden nicht als Beweis dafür verstanden, dass jede konkrete Installation automatisch datenschutzkonform ist.
Wichtig: IP-Verarbeitung ist nicht IP-Speicherung
Die IP-Adresse wird für die Netzwerkverbindung technisch verarbeitet. Zusätzlich können Hoster, Firewall oder DDoS-Schutz sie zeitlich begrenzt zur Sicherheit verarbeiten oder speichern. „Wir speichern nicht!“ trennt diese Sicherheitsebene von unnötiger dauerhafter Besucherprotokollierung durch Website, Anwendung und normale Access-Logs.