Кризис приватности Google reCAPTCHA: ключевые нарушения GDPR
Несовместимость reCAPTCHA и GDPR обусловлена архитектурными решениями. Чтобы понять нарушения приватности в reCAPTCHA, нужно разобрать конкретные регуляторные опасности.
1. Избыточный сбор данных
reCAPTCHA анализирует поведенческие сигналы далеко сверх того, что строго необходимо.
- Движения мыши, паттерны кликов и тайминг нажатий клавиш.
- Полные скриншоты браузера и IP‑адреса.
- Браузерный фингерпринтинг (плагины, разрешение экрана, часовой пояс).
Такая интенсивность нарушает принцип минимизации данных в GDPR.
В отличие от альтернатив на базе техники proof‑of‑work, reCAPTCHA строит поведенческие профили, создавая существенные риски для приватности.
2. Отсутствие прозрачности
Операторы сайтов не могут полноценно выполнить требования статьи 13 GDPR, поскольку Google скрывает, какие именно данные собираются.
Баварское ведомство по надзору за защитой данных (Bavarian State Office for Data Protection Supervision) отмечало, что из‑за этой непрозрачности соблюдение требований по приватности reCAPTCHA фактически становится невозможным, поскольку оператор не может информировать пользователей об обработке данных, которую сам не до конца понимает.
3. Трекинговые cookies и согласие
reCAPTCHA устанавливает постоянные cookies (например, _grecaptcha) для межсайтового отслеживания. Согласно Директиве ePrivacy и GDPR, для этого требуется предварительное явное согласие. Если пользователь отказывается от cookies, скрипт не должен загружаться, что ломает работу формы и вынуждает пользователя обменивать приватность на доступ — это нарушение требования «свободно данного» согласия.
4. Трансграничная передача данных
Данные передаются на серверы в США и подпадают под действие законов о наблюдении, таких как FISA. Несмотря на EU‑U.S. Data Privacy Framework, европейские регуляторы сомневаются, достаточно ли мер защиты приватности в reCAPTCHA, учитывая, что бизнес‑модель Google опирается на тот самый поведенческий анализ, который используется для риск‑скоринга.
Почему «законный интерес» не защищает от проблем с приватностью reCAPTCHA
Дело Cityscoot 2023 года — ключевой прецедент. Французский регулятор (CNIL) оштрафовал компанию на €125 000 за нарушения GDPR, в том числе за использование reCAPTCHA без согласия пользователей. Cityscoot утверждала, что инструмент необходим для обеспечения безопасности. Однако CNIL отклонил этот довод, указав, что доступ reCAPTCHA к данным устройства пользователя требует предварительного согласия в соответствии со статьей 82 Закона Франции о защите данных.
Это решение подтверждает: отсылки к «безопасности» не освобождают reCAPTCHA от обязательного получения согласия от пользователя, если инструмент использует данные устройства пользователя.
Чек‑лист: как защитить приватность при использовании reCAPTCHA
Для организаций, которые не могут сразу отказаться от reCAPTCHA, следующие шаги обязательны, чтобы снизить юридические риски.
1. Блокируйте скрипт до получения согласия
Если вашей правовой основой является согласие, ваша CMP (Consent Management Platform) должна предотвращать загрузку https://www.google.com/recaptcha/api.js (и, следовательно, grecaptcha.js), пока пользователь явно не согласится.
Во Франции такой подход соответствует трактовке CNIL статьи 82 Закона о защите данных (правила в духе ePrivacy про «терминальное оборудование»), которая в целом требует предварительного согласия, когда инструмент получает доступ к информации на устройстве пользователя или сохраняет её и при этом не является строго необходимым для предоставления услуги, запрошенной пользователем.
Одна лишь «визуальная» блокировка (например, показ неактивного виджета) часто недостаточна, потому что скрипт может уже выполняться и взаимодействовать с браузером пользователя ещё до согласия.
2. Перейдите на reCAPTCHA Enterprise и подпишите DPA
Обновитесь до reCAPTCHA Enterprise и подпишите Google Cloud Data Processing Addendum (DPA). В отличие от бесплатной версии, в Enterprise‑контрактах прямо указано, что данные используются для безопасности и предоставления услуги, а не для персонализированной рекламы.
Хотя Google обязуется обрабатывать данные в основном по вашим инструкциям, имейте в виду, что использование «для улучшения сервиса» остается серой зоной для регуляторов ЕС.
Подписанный DPA демонстрирует должную осмотрительность, но не гарантирует соответствие — особенно в части передачи данных в США, — поэтому это инструмент снижения рисков, а не «щит».
3. Опишите политику конфиденциальности и cookie‑политику максимально детально
Ваши пояснения в документах о приватности должны по пунктам указывать:
- Какие данные собирает reCAPTCHA: IP‑адрес, движения мыши, тайминг нажатий клавиш, браузерные отпечатки, настройки устройства, установленные плагины, скриншоты, cookies.
- Зачем они собираются: «риск‑скоринг для обнаружения ботов и предотвращения мошенничества».
- Как долго данные хранятся: публичная документация Google даёт мало конкретики; зафиксируйте ваше допущение или запросите информацию у Google напрямую.
- Где обрабатываются данные: «серверы Google в США».
- Кто имеет доступ: «Google и авторизованные субобработчики (subprocessors)».
- Ссылка на Политику конфиденциальности Google: требуется по собственным условиям Google.
Кроме того, в cookie‑политике нужно явно указать cookie _grecaptcha и его назначение. Не прячьте это в общих формулировках — дайте отдельное, конкретное объяснение.
4. Получайте явное opt‑in согласие
Согласие на cookies должно быть:
- Подтверждающим действием (checkbox по умолчанию не отмечен, не «предвыбран»).
- Гранулярным (reCAPTCHA выделена среди других несущественных cookies).
- Отзываемым (пользователь может отозвать согласие и иметь механизм отказа).
- Документируемым (храните логи согласий с временными метками для аудита).
В момент, когда пользователь отклоняет cookies, reCAPTCHA должна перестать работать. Если логика сайта требует reCAPTCHA для отправки формы, прямо признайте в политике конфиденциальности, что часть пользователей будет исключена из возможности воспользоваться функцией без согласия.
5. Задокументируйте DPIA (оценку воздействия на защиту данных)
В соответствии со статьёй 35 GDPR обработка, создающая высокие риски для прав пользователей, требует DPIA. Учитывая поведенческий трекинг reCAPTCHA и передачу данных в США, проведение DPIA настоятельно рекомендуется. Задокументируйте:
- Необходимость: почему требуется поведенческий мониторинг вместо менее инвазивных методов.
- Альтернативы: почему решения proof‑of‑work (например, Friendly Captcha) были отклонены.
- Смягчение уязвимостей: ваши конкретные меры (DPA, блокировка скрипта, логи согласий).
Эта документация станет вашей «страховкой» при проверках, доказывающей, что вы применяли подход privacy‑by‑design.