Zum Inhalt springen
CLOUD-Act-Risiko ausgewiesen
EU VETTED
Kategorie

Captcha & Bot-Schutz

Kurzfassung Captcha- und Bot-Schutz-Dienste entscheiden vor dem Absenden eines Formulars, ob eine besuchende Person ein Mensch ist. Google reCAPTCHA ist der Standard und zugleich das in EU-Cookie-Audits am häufigsten beanstandete Drittanbieter-Skript, weil es Cookies setzt und Besucherdaten an Google LLC sendet. Die europäischen Optionen bei EU Vetted sind CaptchaFox (Deutschland), TrustCaptcha (Deutschland), ALTCHA (Tschechien, MIT-Lizenz), captcha.eu (Österreich), Friendly Captcha (Deutschland), mosparo (Schweiz, selbst gehostet), Prosopo (Vereinigtes Königreich) und Botpoison. Entscheidend ist die Unterscheidung zwischen dem Widget-Pfad, also der Kette, durch die die IP-Adressen Ihrer Besuchenden tatsächlich laufen, und dem Backoffice des Anbieters. CaptchaFox ist der einzige Anbieter, der seine Widget-Pfad-Verarbeiter öffentlich benennt, und beide sind EU-Unternehmen.
Über diese Kategorie
Über Captcha & Bot-Schutz

Alle 8 Alternativen in dieser Kategorie

Funktionsvergleich

Über Compliance hinaus: wie diese Alternativen bei den Funktionen abschneiden, die Sie täglich nutzen.

Funktion mosparo ALTCHA captcha.eu CaptchaFox Prosopo TrustCaptcha Botpoison Friendly Captcha
Self-Hosting Ja Ja Nein Nein Nein Nein Nein Nein
Keine Cookies oder Browser-Speicherung Ja Ja Ja Ja
Unsichtbare Prüfung Ja Ja Ja Ja Ja Ja Ja Ja
Proof-of-Work Ja Ja Ja Ja
Bot-Risikobewertung Ja Ja Ja
WCAG-Barrierefreiheit Ja Ja Ja Ja Ja Ja
CMS-Plugins Ja Ja Ja Ja Ja Ja Ja Ja
Gratis-Tarif Ja Ja Nein Nein Ja Nein Ja Ja
WECHSEL-RATGEBER

Wechsel von einem US-Tool für captcha & bot-schutz?

Europäische Alternativen im direkten Vergleich (gleiche Prüfungen zu Hosting, Eigentum und CLOUD Act) für die am häufigsten ersetzten captcha & bot-schutz-Tools.

FAQ

Häufig gestellte Fragen

Was ist die beste DSGVO-konforme Alternative zu reCAPTCHA?
Bei den gehosteten Diensten hat CaptchaFox (Deutschland) die sauberste veröffentlichte Kette: Die Verarbeiter im Widget-Pfad sind Hetzner (Deutschland) und bunny.net (Slowenien), beide auf einer öffentlichen Seite genannt, das Risiko ist mit Gering erfasst. TrustCaptcha (Deutschland) ist mit 8 € pro Monat auf Hetzner in Nürnberg die günstigste EU-gehostete Option, Risiko Gering. Wer selbst hosten kann, nimmt ALTCHA oder mosparo und entfernt den Anbieter vollständig aus dem Datenpfad, was stärker ist als jede Zusage eines gehosteten Dienstes.
Erfordert reCAPTCHA ein Cookie-Banner?
In der Praxis ja. reCAPTCHA setzt Cookies und übermittelt Besucherdaten an Google, ist also kein unbedingt erforderliches Cookie im Sinne der Einwilligungsfreiheit und wird von Consent-Werkzeugen regelmäßig unter Marketing oder Analytics geführt. Cookiefreie Captchas umgehen das Problem strukturell: Mehrere Anbieter hier setzen keine Cookies und speichern nichts dauerhaft im Browser, sodass das Formular auf Grundlage des berechtigten Interesses nach Art. 6 Abs. 1 lit. f geschützt werden kann, statt auf eine Einwilligung zu warten.
Welche dieser Anbieter veröffentlichen einen AVV?
Nur zwei: ALTCHA veröffentlicht einen herunterladbaren AVV als PDF, und Prosopo veröffentlicht einen als lesbare Seite mit der Unterauftragsverarbeiter-Liste darin. CaptchaFox und TrustCaptcha geben an, ein AVV sei in jedem Tarif enthalten, stellen ihn aber auf Anfrage aus. Die AVV-Adresse von Friendly Captcha ist passwortgeschützt. captcha.eu und Botpoison veröffentlichen keinen. mosparo braucht keinen, weil es selbst gehostet wird und der Verein Ihre Daten nie verarbeitet.
Was ist der Unterschied zwischen dem Widget-Pfad und dem übrigen Stack eines Anbieters?
Der Widget-Pfad ist die Kette, durch die IP-Adresse und Browsersignale einer besuchenden Person tatsächlich laufen, wenn ein Formular geschützt wird. Alles andere, also Abrechnung, Support-Ticketing und die Website-Analyse des Anbieters, berührt Ihre Kontodaten und nicht Ihre Besuchenden. Der Unterschied zählt, weil ein Anbieter im Widget-Pfad vollständig europäisch sein und im Backoffice trotzdem Stripe oder Google nutzen kann. CaptchaFox ist der einzige hier, der beides öffentlich trennt: Hetzner und bunny.net für das Widget, Simple Analytics und Stripe für die Dienstseite.
Ist ein Captcha ein Barrierefreiheitsproblem?
Klassische Bild- und Audio-Captchas sind es, und seit Juni 2025 macht der European Accessibility Act daraus für viele Betreiber eine Compliance-Frage statt einer Höflichkeit. Proof-of-Work und unsichtbare Prüfungen umgehen das, weil sie von der besuchenden Person nie eine Handlung verlangen: ALTCHA ist auf WCAG 2.2 AA und EAA-Konformität ausgelegt, TrustCaptcha und Prosopo dokumentieren Barrierefreiheit, und Friendly Captcha behauptet eine WCAG-2.2-AA-Zertifizierung durch den TÜV, allerdings ohne Bericht oder Prüfdatum.
Kann ich Bot-Schutz selbst hosten, statt einen Dienst zu kaufen?
Ja, und es ist die stärkste Aufstellung dieser Kategorie. mosparo (MIT, Schweizer Verein) gibt es nur selbst gehostet und analysiert Formularinhalte auf dem eigenen Server, sodass kein Dritter je eine besuchende Person sieht. ALTCHA (MIT) lässt sich als Widget samt Prüfserver selbst hosten oder als verwaltete Cloud-Stufe kaufen. In beiden Fällen übernehmen Sie Betrieb, Updates und Sicherheitspatches und haben dafür überhaupt keine Verarbeiterkette.
Werden die europäischen Captcha-Anbieter selbst in Europa gehostet?
Nicht alle, und das ist der Befund dieser Kategorie. CaptchaFox läuft auf Hetzner und bunny.net, TrustCaptcha auf Hetzner in Nürnberg, beide vollständig in der EU. ALTCHA Cloud läuft auf AWS mit Zusage reiner EU-Residenz. captcha.eu wird trotz des Domainnamens aus Amazon S3 hinter CloudFront ausgeliefert, mit Microsoft-365-Mail und Google-Werbemessung. Prosopo nennt AWS, Cloudflare und Hostwinds neben Hetzner, Contabo, OVHcloud und bunny.net. Botpoison nennt AWS, Google Analytics, Sentry und Stripe. Prüfen Sie die Hosting-Zeile jedes Eintrags statt der Flagge im Logo.