¿Tu sitio web utiliza servicios de terceros? Cumple con el RGPD en minutos.
Probar FlowConsentmobileCta.note
Esta integración añade Google reCAPTCHA v2 a los formularios creados con el plugin de WordPress Contact Form 7 para bloquear el spam y el abuso automatizado. Carga JavaScript de Google que analiza señales del dispositivo, el navegador y el comportamiento, e instala la cookie _GRECAPTCHA. Los datos los trata Google LLC en Estados Unidos. La base jurídica es objeto de debate: a menudo se invoca el interés legítimo, pero varias autoridades esperan consentimiento.
Es la integración que conecta Google reCAPTCHA v2 con Contact Form 7, uno de los plugins de formularios más utilizados de WordPress. Su finalidad es proteger los formularios del spam y de los envíos automatizados añadiendo un desafío, normalmente la casilla No soy un robot o una tarea de imagen. Cuando se carga una página con formulario, la integración inyecta el JavaScript de Google reCAPTCHA, que evalúa si es probable que el visitante sea humano antes de permitir el envío del formulario. Es una medida de seguridad y de lucha contra el abuso, no una herramienta de analítica o marketing.
reCAPTCHA instala la cookie _GRECAPTCHA, normalmente en google.com o recaptcha.net, con una duración de unos seis meses, utilizada para el análisis de riesgo que distingue a los humanos de los bots. Para realizar ese análisis, Google también recopila la dirección IP del visitante, información del navegador y del dispositivo, la configuración de pantalla e idioma y señales de comportamiento como los movimientos del ratón y los patrones de interacción. Google puede combinar estas señales con otros datos que posee y las trata para sus propios fines de seguridad y de producto.
La cookie _GRECAPTCHA y las señales recopiladas son datos personales según el RGPD, por lo que se requieren una base jurídica y transparencia. La base jurídica es realmente objeto de debate. Muchos responsables se apoyan en el interés legítimo del artículo 6(1)(f) para la finalidad antispam, pero como Google trata los datos para sus propios fines y la cookie se lee del terminal, el artículo 5(3) de la Directiva ePrivacy apunta hacia el consentimiento, que varias autoridades de protección de datos esperan. La posición honesta es que la base es incierta y que el consentimiento es la vía más defendible.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Si trata reCAPTCHA como estrictamente necesario, puede argumentar que no hace falta consentimiento, pero esto se discute porque a menudo la misma protección puede lograrse con herramientas menos invasivas. El enfoque más prudente es obtener el consentimiento, o al menos cargar reCAPTCHA solo en las páginas que contienen formularios y solo cuando el formulario vaya a usarse. Si se apoya en el interés legítimo, documente una prueba de ponderación y ofrezca una información de privacidad transparente y, idealmente, una vía alternativa de contacto.
Google LLC trata los datos en Estados Unidos, así que documente la transferencia conforme al Data Privacy Framework UE Estados Unidos y las cláusulas contractuales tipo y mencione a Google como destinatario. En la práctica, cargue reCAPTCHA solo en las páginas con formularios en lugar de en todo el sitio, valore cargarlo tras el consentimiento o al iniciar la interacción con el formulario, divúlguelo con claridad en sus avisos de privacidad y de cookies y evalúe alternativas más ligeras como honeypots, hCaptcha o Cloudflare Turnstile cuando proceda.
Websites using reCAPTCHA v2 para Contact Form 7 must obtain user consent under GDPR regulations.
DPIA considerations
reCAPTCHA v2 recopila la dirección IP del visitante, datos del dispositivo y del navegador y señales de comportamiento, instala la cookie _GRECAPTCHA durante unos seis meses y envía datos a Google en Estados Unidos para sus propios fines. Es aconsejable una EIPD o, al menos, una evaluación documentada del interés legítimo, porque la base jurídica se discute y el tratamiento es difícil de prever para el visitante. Debe ponderar el beneficio antispam frente a la elaboración de perfiles por Google, considerar alternativas menos invasivas y evaluar la transferencia y la conservación.
Sample consent text
Para proteger este formulario del spam, utilizamos Google reCAPTCHA. reCAPTCHA analiza su interacción con la página e instala una cookie en su dispositivo; con esta finalidad, su dirección IP y la información de su dispositivo pueden ser tratadas por Google en Estados Unidos. Solo cargamos reCAPTCHA en las páginas con formularios. Si no desea utilizarlo, póngase en contacto con nosotros por correo electrónico.
Third-party domains contacted
www.google.comwww.gstatic.comwww.recaptcha.netCookies placed
| Name | Type | Duration | Purpose |
|---|---|---|---|
| _GRECAPTCHA | security | About 6 months | Set by Google on the google.com or recaptcha.net domain to perform the risk analysis that distinguishes human visitors from bots when a reCAPTCHA protected form is loaded. |
| rc::a | security | Persistent (local storage) | A reCAPTCHA storage entry, often kept in browser local storage rather than as a classic cookie, used to support the bot detection and challenge logic. |
| rc::b | security | Session (local storage) | A reCAPTCHA storage entry used during the session to help assess interaction and support the challenge verification process. |
reCAPTCHA v2 para Contact Form 7 recopila datos analíticos de los usuarios — necesitas legalmente un banner de consentimiento. Prueba FlowConsent gratis.
reCAPTCHA v2 instala la cookie _GRECAPTCHA, normalmente en el dominio google.com o recaptcha.net, con una duración de unos seis meses. Se utiliza para el análisis de riesgo que distingue a los humanos de los bots y se lee cada vez que se carga una página con un formulario protegido.
Es objeto de debate. Algunos responsables tratan reCAPTCHA como estrictamente necesario y se apoyan en el interés legítimo, pero como Google trata los datos para sus propios fines y lee una cookie del dispositivo, varias autoridades esperan consentimiento. El enfoque prudente es obtener el consentimiento o cargar reCAPTCHA solo al usar el formulario.
Los responsables suelen apoyarse en el interés legítimo del artículo 6(1)(f) del RGPD para la prevención del spam, pero la base se discute. Como la cookie se lee del terminal y Google usa los datos para sus propios fines, el artículo 5(3) de la Directiva ePrivacy apunta hacia el consentimiento del artículo 6(1)(a), que varias autoridades esperan.
Sí. Google LLC trata la dirección IP, las señales del dispositivo y los datos de comportamiento en Estados Unidos. La transferencia se apoya en el Data Privacy Framework UE Estados Unidos y las cláusulas contractuales tipo, que debe mencionar en su política de privacidad junto con Google como destinatario.
No siempre es obligatoria una EIPD completa, pero sí es aconsejable al menos una evaluación documentada del interés legítimo. La base jurídica se discute, el análisis de comportamiento es difícil de prever para el visitante y los datos se comparten con Google: por tanto, pondere el beneficio antispam frente al impacto en la privacidad y registre su razonamiento.
Cargue reCAPTCHA solo en las páginas que realmente contienen formularios en lugar de en todo el sitio, e idealmente solo tras el consentimiento o cuando el visitante empiece a interactuar con el formulario. Divúlguelo en sus avisos de privacidad y de cookies, nombre a Google como destinatario y ofrezca una vía de contacto alternativa a quienes lo rechacen.
Sí. Entre las opciones menos invasivas están los honeypots y comprobaciones de tiempo del lado del servidor, el hCaptcha orientado a la privacidad y Cloudflare Turnstile, que evita los desafíos visibles y reduce el intercambio de datos. La elección adecuada depende del volumen de spam y de cuánta fricción e intercambio de datos esté dispuesto a aceptar.
Indique la cookie _GRECAPTCHA, su finalidad de protección antispam y su duración, nombre a Google LLC como destinatario y revele la transferencia a Estados Unidos. Explique la base jurídica en la que se apoya y mantenga la entrada sincronizada con un escaneo periódico de cookies.