Thème : RGPD (règlement général sur la protection des données) | Niveau : intermédiaire
Objectifs pédagogiques
- Comprendre pourquoi un captcha peut poser un problème de consentement
- Savoir distinguer les solutions qui nécessitent un consentement de celles qui en sont dispensées
- Intégrer correctement un captcha au regard du RGPD
L’installation technique d’un captcha (Google reCAPTCHA, formulaires, etc.) est détaillée dans l’astuce “Ajouter un captcha à votre site WordPress” de la catégorie Sécurité. Cette astuce se concentre uniquement sur l’angle conformité : ce qu’un captcha implique en matière de données personnelles, et comment l’intégrer sans enfreindre le RGPD.
Pourquoi un captcha pose une question de consentement
Un captcha comme Google reCAPTCHA (v2 ou v3) ne se limite pas à vérifier qu’un visiteur n’est pas un robot : il dépose des cookies et transmet des données (adresse IP, comportement de navigation) aux serveurs de Google, y compris en dehors de l’Union européenne.
La CNIL (Commission nationale de l’informatique et des libertés) a précisé, en avril 2022, que la collecte réalisée par reCAPTCHA ne se limite pas à la sécurisation du site : elle permet aussi à Google de réaliser d’autres traitements. Son utilisation est donc soumise au recueil du consentement de l’utilisateur, au même titre qu’un cookie de mesure d’audience ou de publicité (article 82 de la loi Informatique et Libertés).
Conséquence pratique : un reCAPTCHA Google chargé dès l’affichage d’une page, avant tout choix de l’utilisateur, est non conforme.
Les solutions et leur statut au regard du consentement
| Solution | Nécessite un consentement ? | Pourquoi |
|---|---|---|
| Google reCAPTCHA (v2 et v3) | Oui | Cookies déposés, données transmises à Google, traitements allant au-delà de la seule sécurisation |
| hCaptcha | Généralement non, selon son éditeur | Modèle économique basé sur des fonctionnalités payantes plutôt que sur l’exploitation des données ; à vérifier selon la configuration retenue |
| Friendly Captcha | Non, selon son éditeur | Pas de cookie persistant, données traitées au sein de l’Union européenne |
| Cloudflare Turnstile | À vérifier au cas par cas | Conçu pour limiter la collecte, mais le statut précis au regard de la CNIL n’est pas confirmé dans les sources consultées pour cette astuce |
| Champ anti-spam natif (champ caché / honeypot) | Non | Ne fait appel à aucun service tiers, aucune donnée transmise en dehors du site |
Pour les solutions marquées “selon son éditeur”, il s’agit d’une position communiquée par le fournisseur lui-même : elle mérite d’être vérifiée avant d’être présentée comme une garantie absolue.
Instructions étape par étape
1. Déterminer si une solution sans consentement suffit
Pour un simple formulaire de contact ou de commentaire, un champ anti-spam natif ou une solution comme hCaptcha/Friendly Captcha évite d’avoir à gérer un consentement supplémentaire.
2. Si Google reCAPTCHA est tout de même choisi, le rattacher au consentement
- Intégrez son chargement à l’extension de gestion du consentement (CMP, Consent Management Platform) déjà utilisée sur le site pour les cookies, comme vu dans l’astuce “Confidentialités”.
- Configurez cette extension pour bloquer le script de reCAPTCHA jusqu’à ce que l’utilisateur ait donné son consentement.
- Testez qu’aucune requête vers les serveurs de Google ne part avant ce consentement (outils de développement du navigateur, onglet réseau).
3. Mentionner le captcha dans la politique de confidentialité
Si Google reCAPTCHA est utilisé, ajoutez Google comme destinataire de données dans la page de confidentialité (voir l’astuce “Confidentialités”), avec la mention du transfert hors de l’Union européenne.
4. Documenter le choix
Notez, même sommairement, pourquoi telle solution a été retenue : cela sert de preuve de réflexion en cas de contrôle.
Tableau récapitulatif
| Étape | Action |
|---|---|
| Choix de la solution | Privilégier une solution sans consentement si le besoin est simple |
| Si reCAPTCHA Google | Bloquer son chargement jusqu’au consentement via la CMP |
| Politique de confidentialité | Ajouter Google comme destinataire si reCAPTCHA est utilisé |
| Documentation | Conserver une trace du choix effectué |
Ce qu’il faut retenir
- Un captcha n’est pas neutre au regard du RGPD : Google reCAPTCHA dépose des cookies et transmet des données à Google.
- La CNIL considère que reCAPTCHA nécessite le consentement de l’utilisateur, comme un cookie publicitaire.
- Des alternatives (hCaptcha, Friendly Captcha, champ anti-spam natif) permettent souvent de s’en dispenser.
- Si reCAPTCHA est conservé, son chargement doit être conditionné au consentement via la CMP du site, et Google doit apparaître dans la politique de confidentialité.