Google reCAPTCHA: Drittanbieter-Verbindung bewusst bewerten
Google reCAPTCHA ist kein rein lokaler Formularschutz. Browser und Server kommunizieren im Rahmen der Prüfung mit Google-Infrastruktur.
Voraussetzungen
Zugriff auf die reCAPTCHA-Integration und das geschützte Formular; vorab klären, ob ein externer Challenge-Dienst tatsächlich erforderlich ist.
Technische Beteiligung eines Drittanbieters
Die Client-Integration lädt reCAPTCHA-Ressourcen und erzeugt ein Token, das serverseitig geprüft wird. Damit unterscheidet sich reCAPTCHA grundlegend von Honeypot, Zeitprüfung oder rein serverseitiger lokaler Validierung.
Nicht global laden
Wenn reCAPTCHA tatsächlich benötigt wird, die Integration auf die konkret geschützten Formulare begrenzen. Eine globale Einbindung auf Seiten ohne Formular erzeugt unnötige Drittanbieterkommunikation.
Prüfung
Im Browser-Netzwerkprotokoll prüfen, welche Google-Domains bereits beim Aufruf kontaktiert werden. Ein Consent-Banner allein verhindert keine Verbindung, wenn das Script schon vorher geladen wird.
Grundlage
Vor einem externen Challenge-Dienst zuerst die lokalen Möglichkeiten aus CAPTCHA und Spam-Schutz: erst lokal, dann extern prüfen. Externe Dienste nur einsetzen, wenn Honeypot, Zeitprüfung, serverseitige Validierung und Rate-Limits nicht ausreichen.
Rückbau
Wenn der lokale Spam-Schutz nicht ausreicht, reCAPTCHA nur auf den tatsächlich betroffenen Formularseiten wieder aktivieren und die Drittanbieter-Requests erneut kontrollieren.
Verwandte Anleitungen
Quellen und Kontrolle
Die Anleitung stützt sich auf mehrere aktuelle Quellen. Herstellerangaben werden nicht als Beweis dafür verstanden, dass jede konkrete Installation automatisch datenschutzkonform ist.
Wichtig: IP-Verarbeitung ist nicht IP-Speicherung
Die IP-Adresse wird für die Netzwerkverbindung technisch verarbeitet. Zusätzlich können Hoster, Firewall oder DDoS-Schutz sie zeitlich begrenzt zur Sicherheit verarbeiten oder speichern. „Wir speichern nicht!“ trennt diese Sicherheitsebene von unnötiger dauerhafter Besucherprotokollierung durch Website, Anwendung und normale Access-Logs.