hCaptcha: datensparsam integrieren und Drittverbindung erkennen
hCaptcha kann eine Alternative zu anderen CAPTCHA-Diensten sein, bleibt aber ein externer Dienst. Das Widget kommuniziert mit hCaptcha-Infrastruktur und das erzeugte Token wird serverseitig verifiziert.
Integration begrenzen
Das Client-Script nur auf Seiten laden, auf denen tatsächlich eine Challenge benötigt wird. Für wenig angegriffene Formulare zuerst lokale Schutzmechanismen ausprobieren.
Serverseitige Prüfung
Die Antwort des Widgets muss serverseitig über den vorgesehenen Verify-Endpunkt geprüft werden. Das Token selbst ist kein Beweis, solange die Validierung fehlt.
Datenschutz technisch testen
Nicht nur die Produktbeschreibung bewerten: Browser-Netzwerkverkehr, Cookies/Storage und tatsächliche Formularabläufe in einem frischen Profil kontrollieren.
Quellen und Kontrolle
Die Anleitung stützt sich auf mehrere aktuelle Quellen. Herstellerangaben werden nicht als Beweis dafür verstanden, dass jede konkrete Installation automatisch datenschutzkonform ist.
Wichtig: IP-Verarbeitung ist nicht IP-Speicherung
Die IP-Adresse wird für die Netzwerkverbindung technisch verarbeitet. Zusätzlich können Hoster, Firewall oder DDoS-Schutz sie zeitlich begrenzt zur Sicherheit verarbeiten oder speichern. „Wir speichern nicht!“ trennt diese Sicherheitsebene von unnötiger dauerhafter Besucherprotokollierung durch Website, Anwendung und normale Access-Logs.