reCAPTCHA : protéger un formulaire sans surexposer
reCAPTCHA sur un formulaire : examinez données, déclenchement et finalités, puis comparez les alternatives et prévoyez un parcours accessible.
Un formulaire protégé par reCAPTCHA limite les abus, mais son intégration peut appeler un tiers avant même la saisie. Pour choisir la bonne configuration, partez du risque réel et des données transmises. Le mot « sécurité » ne suffit pas à qualifier automatiquement tous les traitements associés.
Décrire le besoin de protection
S’agit-il d’éviter des soumissions massives, des créations de comptes frauduleuses ou un simple spam de contact ? Évaluez la fréquence et les conséquences sans inventer un besoin de suivi permanent. La solution doit rester proportionnée au formulaire concerné.
La FAQ officielle reCAPTCHA indique notamment l’usage du cookie _GRECAPTCHA pour l’analyse de risque et une possibilité d’utiliser le domaine recaptcha.net. Ce changement de domaine ne constitue pas, à lui seul, une validation juridique de l’intégration.
Comparer les options sur plusieurs critères
| Critère | Question pratique |
|---|---|
| Déclenchement | Protection active partout ou seulement sur le parcours utile ? |
| Données | Quelles informations partent au fournisseur ? |
| Réutilisation | Les finalités restent-elles limitées au service attendu ? |
| Accessibilité | Une personne peut-elle échouer sans être un robot ? |
| Alternative | Limitation de fréquence ou contrôle serveur suffisent-ils ? |
| Secours | Comment envoyer une demande en cas de blocage ? |
Ces alternatives doivent être évaluées sur leur efficacité réelle ; aucune technique n’est présentée ici comme universellement suffisante.
Examiner le régime des traceurs
La FAQ CNIL sur les cookies distingue les cas de lutte contre la fraude et les limites de l’exemption. Vérifiez finalités et fonctionnement du dispositif au lieu de recopier la classification du fournisseur.
Le guide de conformité des cookies aide à qualifier les accès au terminal. L’Art. 6(1) et les autres obligations RGPD doivent aussi être examinés pour les données personnelles traitées.
Contrôler les données incidentes
Évitez de placer l’email, le nom ou le motif détaillé de contact dans une URL ou un nom d’action technique. La FAQ reCAPTCHA précise que les noms d’action ne doivent pas être propres à un utilisateur. Le guide des paramètres UTM permet de revoir les liens du parcours.
Pour un formulaire embarqué, vérifiez l’ensemble des scripts et prestataires. Le cas des formulaires HubSpot montre pourquoi collecte de demande, protection et suivi doivent être distingués.
Ce qu’il faut retenir
- Partez du risque d’abus concret et de la protection nécessaire.
- Vérifiez les finalités et flux derrière l’étiquette de sécurité.
- Prévoyez une voie utilisable lorsque le contrôle bloque une personne.
FAQ
recaptcha.net supprime-t-il toutes les obligations RGPD ?
Non. Il change un élément technique ; le traitement et ses garanties doivent toujours être analysés.
Un formulaire sans CAPTCHA est-il forcément insuffisamment sécurisé ?
Non. La sécurité dépend de l’ensemble des mesures et du risque. Comparez les protections adaptées au contexte plutôt qu’une présence symbolique de CAPTCHA.
Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.
Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.