Votre site utilise des services tiers ? Soyez conforme au RGPD en quelques minutes.
Essayer FlowConsentPlan gratuit · Installation 10 min
Cette intégration ajoute Google reCAPTCHA v2 aux formulaires créés avec l'extension WordPress Contact Form 7 afin de bloquer le spam et les abus automatisés. Elle charge du JavaScript Google qui analyse des signaux liés à l'appareil, au navigateur et au comportement, et dépose le cookie _GRECAPTCHA. Les données sont traitées par Google LLC aux États-Unis. La base légale fait débat : l'intérêt légitime est souvent invoqué, mais plusieurs autorités attendent un consentement.
Il s'agit de l'intégration qui relie Google reCAPTCHA v2 à Contact Form 7, l'une des extensions de formulaires les plus utilisées de WordPress. Son objectif est de protéger les formulaires du spam et des envois automatisés en ajoutant un défi, généralement la case Je ne suis pas un robot ou une tâche visuelle. Au chargement d'une page de formulaire, l'intégration injecte le JavaScript de Google reCAPTCHA, qui évalue la probabilité que le visiteur soit humain avant que le formulaire puisse être soumis. C'est une mesure de sécurité et de lutte contre les abus, et non un outil d'analyse ou de marketing.
reCAPTCHA dépose le cookie _GRECAPTCHA, généralement sur google.com ou recaptcha.net, d'une durée d'environ six mois, utilisé pour l'analyse de risque qui distingue les humains des robots. Pour réaliser cette analyse, Google collecte aussi l'adresse IP du visiteur, des informations sur le navigateur et l'appareil, les paramètres d'écran et de langue, ainsi que des signaux comportementaux comme les mouvements de souris et les schémas d'interaction. Google peut combiner ces signaux avec d'autres données qu'il détient et les traite à ses propres fins de sécurité et de produit.
Le cookie _GRECAPTCHA et les signaux collectés sont des données à caractère personnel au sens du RGPD : une base légale et de la transparence sont donc requises. La base légale fait réellement débat. De nombreux exploitants invoquent l'intérêt légitime au titre de l'article 6(1)(f) pour la finalité anti spam, mais comme Google traite les données à ses propres fins et que le cookie est lu sur le terminal, l'article 5(3) de la directive ePrivacy oriente vers le consentement, que plusieurs autorités de protection des données attendent. La position honnête est que la base est incertaine et que le consentement est la voie la plus défendable.
Get GDPR compliant in 10 minutes
Free plan available · No credit card required
Si vous considérez reCAPTCHA comme strictement nécessaire, vous pouvez soutenir que le consentement n'est pas requis, mais cela est contesté car la même protection peut souvent être obtenue avec des outils moins intrusifs. L'approche prudente consiste à obtenir le consentement, ou au moins à ne charger reCAPTCHA que sur les pages contenant des formulaires et seulement au moment de leur utilisation. Si vous invoquez l'intérêt légitime, documentez un test de mise en balance et offrez une information transparente ainsi que, idéalement, un autre moyen de vous contacter.
Google LLC traite les données aux États-Unis : documentez donc le transfert au titre du Data Privacy Framework UE États-Unis et des clauses contractuelles types et mentionnez Google comme destinataire. En pratique, ne chargez reCAPTCHA que sur les pages avec formulaires plutôt que sur tout le site, envisagez de le charger après le consentement ou au début de l'interaction avec le formulaire, divulguez le clairement dans vos mentions de confidentialité et de cookies, et évaluez des alternatives plus légères comme les honeypots, hCaptcha ou Cloudflare Turnstile lorsque cela convient.
Les sites web utilisant reCAPTCHA v2 pour Contact Form 7 doivent obtenir le consentement des utilisateurs conformement au RGPD.
Considerations AIPD
reCAPTCHA v2 collecte l'adresse IP du visiteur, des données sur l'appareil et le navigateur et des signaux comportementaux, dépose le cookie _GRECAPTCHA pour environ six mois et envoie des données à Google aux États-Unis à ses propres fins. Une AIPD, ou au moins un test d'intérêt légitime documenté, est conseillée car la base légale est contestée et le traitement est difficile à anticiper pour le visiteur. Elle doit mettre en balance le bénéfice anti spam et le profilage par Google, examiner des alternatives moins intrusives et évaluer le transfert et la conservation.
Exemple de texte de consentement
Pour protéger ce formulaire du spam, nous utilisons Google reCAPTCHA. reCAPTCHA analyse votre interaction avec la page et dépose un cookie sur votre appareil ; à cette fin, votre adresse IP et les informations de votre appareil peuvent être traitées par Google aux États-Unis. Nous ne chargeons reCAPTCHA que sur les pages comportant des formulaires. Si vous ne souhaitez pas l'utiliser, contactez nous plutôt par e-mail.
Domaines tiers contactes
www.google.comwww.gstatic.comwww.recaptcha.netCookies deposes
| Nom | Type | Duree | Finalite |
|---|---|---|---|
| _GRECAPTCHA | security | About 6 months | Set by Google on the google.com or recaptcha.net domain to perform the risk analysis that distinguishes human visitors from bots when a reCAPTCHA protected form is loaded. |
| rc::a | security | Persistent (local storage) | A reCAPTCHA storage entry, often kept in browser local storage rather than as a classic cookie, used to support the bot detection and challenge logic. |
| rc::b | security | Session (local storage) | A reCAPTCHA storage entry used during the session to help assess interaction and support the challenge verification process. |
reCAPTCHA v2 pour Contact Form 7 collecte des donnees analytiques — vous avez legalement besoin d'un bandeau de consentement. Essayez FlowConsent gratuitement.
reCAPTCHA v2 dépose le cookie _GRECAPTCHA, généralement sur le domaine google.com ou recaptcha.net, d'une durée d'environ six mois. Il sert à l'analyse de risque qui distingue les humains des robots et est lu à chaque chargement d'une page de formulaire protégée.
C'est contesté. Certains exploitants considèrent reCAPTCHA comme strictement nécessaire et invoquent l'intérêt légitime, mais comme Google traite les données à ses propres fins et lit un cookie sur l'appareil, plusieurs autorités attendent un consentement. L'approche prudente consiste à obtenir le consentement ou à ne charger reCAPTCHA qu'au moment de l'usage du formulaire.
Les exploitants invoquent souvent l'intérêt légitime au titre de l'article 6(1)(f) du RGPD pour la prévention du spam, mais la base fait débat. Comme le cookie est lu sur le terminal et que Google utilise les données à ses propres fins, l'article 5(3) de la directive ePrivacy oriente vers le consentement au titre de l'article 6(1)(a), que plusieurs autorités attendent.
Oui. Google LLC traite l'adresse IP, les signaux de l'appareil et les données comportementales aux États-Unis. Le transfert repose sur le Data Privacy Framework UE États-Unis et les clauses contractuelles types, que vous devez mentionner dans votre politique de confidentialité, avec Google comme destinataire.
Une AIPD complète n'est pas toujours obligatoire, mais au moins un test d'intérêt légitime documenté est conseillé. La base légale est contestée, l'analyse comportementale est difficile à anticiper pour le visiteur et les données sont partagées avec Google : mettez donc en balance le bénéfice anti spam et l'impact sur la vie privée et consignez votre raisonnement.
Ne chargez reCAPTCHA que sur les pages contenant réellement des formulaires plutôt que sur tout le site, et idéalement seulement après le consentement ou dès que le visiteur commence à interagir avec le formulaire. Divulguez le dans vos mentions de confidentialité et de cookies, nommez Google comme destinataire et offrez un autre moyen de contact aux visiteurs qui refusent.
Oui. Des options moins intrusives incluent les honeypots et contrôles de temporisation côté serveur, hCaptcha orienté vie privée et Cloudflare Turnstile, qui évite les défis visibles et réduit le partage de données. Le bon choix dépend du volume de spam et du niveau de friction et de partage de données que vous acceptez.
Listez le cookie _GRECAPTCHA, sa finalité de protection anti spam et sa durée, nommez Google LLC comme destinataire et indiquez le transfert vers les États-Unis. Expliquez la base légale retenue et maintenez l'entrée à jour grâce à un scan régulier des cookies.