Google reCAPTCHA — самый распространённый способ защитить форму от автоматической отправки ботами. Владельцы сайтов ставят её именно с этой мыслью: защита от спама, не более. При этом reCAPTCHA технически устроена как полноценный трекинговый скрипт Google, который анализирует поведение пользователя далеко за пределами одной формы.
Что именно собирает reCAPTCHA
Начиная с версии reCAPTCHA v3, сервис не показывает пользователю картинки для распознавания, а оценивает вероятность того, что перед ним человек, а не бот, — на основе фонового анализа поведения: движений мыши, скорости заполнения полей, истории взаимодействия с другими сайтами, где установлена та же reCAPTCHA, cookie Google, установленных на устройстве ранее. Для этого скрипт reCAPTCHA обращается к серверам Google при каждой загрузке страницы с формой, даже если пользователь ничего не отправляет.
Это означает, что reCAPTCHA собирает данные о посетителе не только в момент отправки формы, а на протяжении всего времени, пока страница открыта, — и передаёт эти данные на серверы Google в США. С точки зрения 152-ФЗ это классический случай трансграничной передачи данных, причём происходящей до того, как пользователь вообще совершил какое-либо целевое действие на сайте.
Нужно ли согласие именно на reCAPTCHA
Да — по той же логике, что и для аналитики: обработка данных начинается с момента загрузки скрипта, а не с момента отправки формы. Строго говоря, скрипт reCAPTCHA должен подключаться так же, как счётчики аналитики: после согласия посетителя, а не сразу при открытии страницы с формой.
На практике это создаёт неудобство: если капча появляется только после согласия на cookie, а форма при этом доступна сразу, получается противоречие — форму можно попытаться отправить до того, как антиспам-защита готова. Технически это решается либо через невидимый режим reCAPTCHA с отложенной инициализацией, либо переходом на альтернативное решение, которое не требует согласия.
Российские и приватные альтернативы
- Yandex SmartCaptcha — работает по похожему принципу, но серверы находятся в России, вопрос трансграничной передачи не возникает
- Honeypot-поля — скрытое от человека поле формы, которое заполняют только боты; не требует внешних запросов и, соответственно, не передаёт никакие данные за рубеж
- Проверка по времени заполнения — форма, заполненная быстрее чем за секунду-две, с высокой вероятностью отправлена ботом; тоже не требует стороннего сервиса
- hCaptcha — юридически чуть лучше в плане прозрачности данных, но серверы всё равно не в России, вопрос трансграничной передачи остаётся
Что указать в политике, если reCAPTCHA остаётся
Если полностью отказаться от reCAPTCHA нецелесообразно (например, спам без неё становится неконтролируемым), минимальное требование — прямо указать в политике конфиденциальности, что на сайте используется Google reCAPTCHA, данные о посетителе передаются в Google LLC (США), и сослаться на политику конфиденциальности самого Google. Скрыть этот факт нельзя — его легко увидеть в исходном коде страницы.
Бесплатный сканер отдельно распознаёт reCAPTCHA среди других подключённых сервисов и показывает её в списке зарубежных получателей данных вместе с остальными — это одна из самых частых находок на обычных сайтах.

