Google reCAPTCHA против 152-ФЗ: почему «я не робот» — это утечка и чем её заменить
«Поставьте капчу, чтобы спамеры не завалили форму» — совет правильный. Проблема в том, каким именно инструментом его чаще всего выполняют. Google reCAPTCHA стоит на сотнях тысяч российских сайтов, и почти нигде её присутствие не осмыслено с точки зрения закона.
Что делает reCAPTCHA под капотом
Чтобы отличить человека от бота, reCAPTCHA собирает довольно много: движения мыши, поведение на странице, IP, а в связке с аккаунтом Google — и историю. Всё это уходит на сервера Google за границей. То есть капча, которую вы поставили ради безопасности, сама стала точкой сбора и трансграничной передачи персональных данных — причём срабатывает она ещё до того, как человек нажал «отправить» и дал согласие.
В чём здесь двойная ловушка
- Капча грузится вместе со страницей — значит, данные уходят до любого согласия, как и счётчики до баннера.
- Сервер — за рубежом, а значит, страдает и локализация.
- Формально защищаясь от спама, вы открываете претензию по 152-ФЗ. Обидный размен.
Чем заменить без потери защиты
- Российские капчи (например, от Яндекса или SmartCaptcha) — сервера в РФ, задача решается так же.
- «Медовая ловушка» (honeypot) — скрытое поле, которое видят только боты; заполнил — значит бот. Не собирает вообще ничего и незаметно для людей.
- Ограничение частоты отправок на стороне сервера — простое и невидимое средство против массового спама.
Смысл не в том, чтобы снять защиту, а в том, чтобы защищаться инструментом, который сам не создаёт нарушение. Проверить, какие иностранные скрипты грузит ваш сайт прямо сейчас, можно автоматической проверкой — reCAPTCHA, как и шрифты Google, видна в коде сразу.
ScanRTM находит нарушения 152-ФЗ, штрафы РКН и дыры в безопасности до того, как их найдут другие.
Проверить сайт