Ajouter un Captcha

Progression du Chapitre :

Thème : RGPD (règlement général sur la protection des données) | Niveau : intermédiaire

Objectifs pédagogiques

  • Comprendre pourquoi un captcha peut poser un problème de consentement
  • Savoir distinguer les solutions qui nécessitent un consentement de celles qui en sont dispensées
  • Intégrer correctement un captcha au regard du RGPD

L’installation technique d’un captcha (Google reCAPTCHA, formulaires, etc.) est détaillée dans l’astuce “Ajouter un captcha à votre site WordPress” de la catégorie Sécurité. Cette astuce se concentre uniquement sur l’angle conformité : ce qu’un captcha implique en matière de données personnelles, et comment l’intégrer sans enfreindre le RGPD.

Pourquoi un captcha pose une question de consentement

Un captcha comme Google reCAPTCHA (v2 ou v3) ne se limite pas à vérifier qu’un visiteur n’est pas un robot : il dépose des cookies et transmet des données (adresse IP, comportement de navigation) aux serveurs de Google, y compris en dehors de l’Union européenne.

La CNIL (Commission nationale de l’informatique et des libertés) a précisé, en avril 2022, que la collecte réalisée par reCAPTCHA ne se limite pas à la sécurisation du site : elle permet aussi à Google de réaliser d’autres traitements. Son utilisation est donc soumise au recueil du consentement de l’utilisateur, au même titre qu’un cookie de mesure d’audience ou de publicité (article 82 de la loi Informatique et Libertés).

Conséquence pratique : un reCAPTCHA Google chargé dès l’affichage d’une page, avant tout choix de l’utilisateur, est non conforme.

Les solutions et leur statut au regard du consentement

SolutionNécessite un consentement ?Pourquoi
Google reCAPTCHA (v2 et v3)OuiCookies déposés, données transmises à Google, traitements allant au-delà de la seule sécurisation
hCaptchaGénéralement non, selon son éditeurModèle économique basé sur des fonctionnalités payantes plutôt que sur l’exploitation des données ; à vérifier selon la configuration retenue
Friendly CaptchaNon, selon son éditeurPas de cookie persistant, données traitées au sein de l’Union européenne
Cloudflare TurnstileÀ vérifier au cas par casConçu pour limiter la collecte, mais le statut précis au regard de la CNIL n’est pas confirmé dans les sources consultées pour cette astuce
Champ anti-spam natif (champ caché / honeypot)NonNe fait appel à aucun service tiers, aucune donnée transmise en dehors du site

Pour les solutions marquées “selon son éditeur”, il s’agit d’une position communiquée par le fournisseur lui-même : elle mérite d’être vérifiée avant d’être présentée comme une garantie absolue.

Instructions étape par étape

1. Déterminer si une solution sans consentement suffit

Pour un simple formulaire de contact ou de commentaire, un champ anti-spam natif ou une solution comme hCaptcha/Friendly Captcha évite d’avoir à gérer un consentement supplémentaire.

2. Si Google reCAPTCHA est tout de même choisi, le rattacher au consentement

  1. Intégrez son chargement à l’extension de gestion du consentement (CMP, Consent Management Platform) déjà utilisée sur le site pour les cookies, comme vu dans l’astuce “Confidentialités”.
  2. Configurez cette extension pour bloquer le script de reCAPTCHA jusqu’à ce que l’utilisateur ait donné son consentement.
  3. Testez qu’aucune requête vers les serveurs de Google ne part avant ce consentement (outils de développement du navigateur, onglet réseau).

3. Mentionner le captcha dans la politique de confidentialité

Si Google reCAPTCHA est utilisé, ajoutez Google comme destinataire de données dans la page de confidentialité (voir l’astuce “Confidentialités”), avec la mention du transfert hors de l’Union européenne.

4. Documenter le choix

Notez, même sommairement, pourquoi telle solution a été retenue : cela sert de preuve de réflexion en cas de contrôle.

Tableau récapitulatif

ÉtapeAction
Choix de la solutionPrivilégier une solution sans consentement si le besoin est simple
Si reCAPTCHA GoogleBloquer son chargement jusqu’au consentement via la CMP
Politique de confidentialitéAjouter Google comme destinataire si reCAPTCHA est utilisé
DocumentationConserver une trace du choix effectué

Ce qu’il faut retenir

  • Un captcha n’est pas neutre au regard du RGPD : Google reCAPTCHA dépose des cookies et transmet des données à Google.
  • La CNIL considère que reCAPTCHA nécessite le consentement de l’utilisateur, comme un cookie publicitaire.
  • Des alternatives (hCaptcha, Friendly Captcha, champ anti-spam natif) permettent souvent de s’en dispenser.
  • Si reCAPTCHA est conservé, son chargement doit être conditionné au consentement via la CMP du site, et Google doit apparaître dans la politique de confidentialité.
Article ajouté au panier
0 Produit - 0,00