A Google 2025-ben hivatalosan bejelentette, hogy a reCAPTCHA szolgáltatás 2026. április 2-tól adatkezelői pozícióból adatfeldolgozói szerepkörbe kerül át. Ez a változás alapjaiban alakítja át azt a jogi és működési keretet, amelyben a weboldal-üzemeltetők eddig használták a botvédelmi megoldást, és új megfelelőségi feladatokat ró az érintett vállalkozásokra.
A bejelentés különösen érzékenyen érinti az európai uniós piacon működő szervezeteket, mivel a GDPR szerinti felelősségi viszonyok jelentősen módosulnak. A weboldal-tulajdonosok a továbbiakban kizárólagos adatkezelőkké válnak, így rájuk hárul az adatkezelés céljának és eszközeinek meghatározása, valamint a jogalap, az átláthatóság és az érintetti jogok érvényesítésének teljes körű biztosítása.
Az alábbi cikkben részletesen bemutatásra kerül, hogy mit jelent ez a szerepváltás a gyakorlatban, milyen dokumentációs és szerződéses kötelezettségekkel kell számolnia az érintett szervezeteknek, valamint milyen alternatív, adatvédelem-központú megoldások állnak rendelkezésre 2026-ra felkészülve. Az olvasó átfogó képet kaphat a fennmaradó kockázatokról és a javasolt mitigációs lépésekről is.
- Bevezetés: a Google reCAPTCHA szerepváltásának háttere és időzítése
- Adatkezelő és adatfeldolgozó: a GDPR szerinti fogalmi különbségek
- A weboldal-üzemeltetők új megfelelőségi kötelezettségei
- Adatvédelmi szabályzatok, ROPA és adatfeldolgozói szerződések frissítése
- Fennmaradó GDPR-kockázatok: viselkedéskövetés, adattovábbítás és hozzájárulás
- DPIA, dokumentáció és kockázatcsökkentési intézkedések 2026-ra
- Alternatívák és jövőkép: adatvédelem-központú botvédelmi megoldások

Bevezetés: a Google reCAPTCHA szerepváltásának háttere és időzítése
A Google 2025 nyarán hivatalos közleményben jelentette be, hogy a reCAPTCHA szolgáltatás 2026. április 2-tól nem adatkezelői, hanem adatfeldolgozói minőségben fog működni. A változás célja, hogy a reCAPTCHA működése igazodjon a többi Google Cloud szolgáltatás adatkezelési modelljéhez, és hogy az ügyfelek nagyobb kontrollt gyakorolhassanak a weboldalaikon gyűjtött személyes adatok felett.
A szerepváltás következtében a reCAPTCHA-t alkalmazó ügyfelek a továbbiakban önállóan határozzák meg az adatkezelés célját és eszközeit, miközben a Google kizárólag az ügyfél utasításai alapján fogja feldolgozni az érintett adatokat. A reCAPTCHA jelvényéről eltávolításra kerülnek a Google Adatvédelmi szabályzatára és Felhasználási feltételeire mutató hivatkozások is, így a végfelhasználók már nem közvetlenül a Google adatkezelési gyakorlata alá tartoznak.
Fontos hangsúlyozni, hogy a változás kizárólag jogi és szerződéses jellegű, technikai értelemben a szolgáltatás működése változatlan marad. A meglévő site key-ek továbbra is használhatóak, és az olyan haladó funkciók, mint az Account defense, a Password defense vagy a Transaction defense, zavartalanul elérhetők maradnak. Kritikusok ugyanakkor felhívják a figyelmet arra, hogy a lépés inkább a szabályozói nyomás következménye, semmint proaktív, adatvédelem-központú tervezési döntés.
A 2026. áprilisi határidő szűk mozgásteret hagy a vállalkozásoknak: az érintett szervezeteknek érdemes már a 2025-ös év hátralévő részében megkezdeniük a felkészülést, hogy a megfelelőségi feladatok – jogi dokumentumok, belső folyamatok, kockázatértékelések – határidőre teljesíthetők legyenek.
Adatkezelő és adatfeldolgozó: a GDPR szerinti fogalmi különbségek
A GDPR 4. cikkének (7) és (8) bekezdése pontosan elhatárolja egymástól az adatkezelő és az adatfeldolgozó szerepét. Adatkezelőnek minősül az a szereplő, amely meghatározza a személyes adatok kezelésének céljait és eszközeit, míg az adatfeldolgozó kizárólag az adatkezelő nevében és utasításai szerint végez adatkezelési műveleteket. Ez a megkülönböztetés alapvető jelentőségű a felelősségi viszonyok és a megfelelőségi terhek elosztása szempontjából.
Az eddigi konstrukcióban a Google önálló adatkezelőként saját céljaira – például szolgáltatásfejlesztésre vagy biztonsági elemzésekre – is felhasználhatta a reCAPTCHA által gyűjtött adatokat. A 2026. áprilisi szerepváltást követően ez a lehetőség megszűnik: a Google csak annyiban dolgozhatja fel az adatokat, amennyiben az a szolgáltatás nyújtásához és a fenyegetésekkel szembeni védelmi képességek fenntartásához szükséges.
Az adatfeldolgozói minőségből következően a Google szigorúbb szerződéses keretek között működik, és köteles a Cloud Data Processing Addendum (CDPA) rendelkezéseit alkalmazni. Ez a keret rögzíti az utasítási láncot, a titoktartási kötelezettségeket, az alvállalkozók kezelését, valamint az adatvédelmi incidensek kezelésének rendjét.
Az olvasó számára különösen fontos felismerni, hogy a szerepváltás nem csökkenti, hanem áthelyezi a felelősséget. A weboldal-üzemeltető a továbbiakban kizárólagos adatkezelőként felel a jogalap meghatározásáért, az érintettek tájékoztatásáért, a hozzájárulások beszerzéséért és az adatfeldolgozó megfelelő ellenőrzéséért egyaránt.
A weboldal-üzemeltetők új megfelelőségi kötelezettségei
A 2026. áprilisi változás után a reCAPTCHA-t alkalmazó vállalkozások önálló adatkezelőkké válnak, ami jelentősen kiszélesíti a megfelelőségi feladataik körét. Az üzemeltetőknek először is azonosítaniuk kell, hogy a reCAPTCHA milyen jogalap alapján kezeli a felhasználói adatokat: jellemzően jogos érdek vagy hozzájárulás jöhet szóba, a konkrét felhasználási kontextustól függően.
Ezzel párhuzamosan biztosítani kell az érintetti jogok közvetlen érvényesítését. A felhasználók a továbbiakban nem a Google-höz, hanem a weboldal-üzemeltetőhöz fordulhatnak hozzáférési, törlési, helyesbítési vagy tiltakozási kérelmeikkel. Ez a változás a belső folyamatok – ügyfélszolgálat, adatvédelmi tisztviselő bevonása, határidőkövetés – újragondolását is szükségessé teszi.
A Google bejelentése értelmében a weboldalakról el kell távolítani a Google Adatvédelmi szabályzatára és Felhasználási feltételeire utaló hivatkozásokat, amelyek korábban a reCAPTCHA jelvényhez kapcsolódtak. Ehelyett az üzemeltető saját adatvédelmi tájékoztatójában kell részletesen ismertetnie a reCAPTCHA működését, az általa gyűjtött adatok körét és a feldolgozás célját.
Lényeges szempont továbbá az adatfeldolgozó megfelelő ellenőrzése. A GDPR 28. cikke előírja, hogy az adatkezelő csak olyan adatfeldolgozót vehet igénybe, amely megfelelő garanciákat nyújt. A gyakorlatban ez azt jelenti, hogy az üzemeltetőknek dokumentáltan értékelniük kell a Google biztonsági és szervezési intézkedéseit, és a kapcsolódó szerződéses dokumentumokat naprakészen kell tartaniuk.
Adatvédelmi szabályzatok, ROPA és adatfeldolgozói szerződések frissítése
A szerepváltáshoz kapcsolódó egyik legsürgetőbb feladat az adatvédelmi szabályzatok átfogó felülvizsgálata. A jelenlegi szövegek jellemzően közös adatkezelői vagy önálló Google-adatkezelői modellt feltételeznek, így 2026 áprilisáig olyan megfogalmazásra kell áttérni, amely az üzemeltetőt nevesíti egyedüli adatkezelőként, a Google-t pedig adatfeldolgozóként.
Az adatkezelési tevékenységek nyilvántartásában (ROPA, GDPR 30. cikk) szintén módosításokat kell végrehajtani. Frissíteni szükséges a kezelt adatok kategóriáit, a kezelés célját és jogalapját, az adattovábbítások célországait, valamint az alkalmazott biztonsági intézkedéseket. A reCAPTCHA mint adatfeldolgozó a továbbiakban nevesítve szerepel a nyilvántartásban.
Külön figyelmet érdemel az adatfeldolgozói szerződés (DPA) kérdése. A Google ezt a Cloud Data Processing Addendum formájában biztosítja, amely standardizált, egyoldalúan nem módosítható dokumentum. Az üzemeltetőknek igazolniuk kell, hogy ezt a megállapodást elfogadták, és hogy annak feltételei összhangban vannak a saját adatkezelési gyakorlatukkal.
A dokumentációs frissítések során célszerű egységes szempontrendszer szerint eljárni: a változások kihatnak a cookie-tájékoztatóra, a hozzájárulás-kezelő platformra (CMP), a belső adatvédelmi politikákra és a beszállítói nyilvántartásra is. Javasolt mindezt egy kijelölt projektgazda – jellemzően az adatvédelmi tisztviselő – koordinálásával elvégezni.
Fennmaradó GDPR-kockázatok: viselkedéskövetés, adattovábbítás és hozzájárulás
A szerepváltás önmagában nem szünteti meg a reCAPTCHA használatához kapcsolódó adatvédelmi kockázatokat. A reCAPTCHA v3 különösen érzékeny területet érint, mivel a felhasználói viselkedés láthatatlan, folyamatos elemzésével működik: egér- és kurzormozgások, kattintási minták, eszközjellemzők és böngészőadatok kerülnek feldolgozásra a felhasználó kifejezett tudomása nélkül.
További kockázati elem az adatok harmadik országba, jellemzően az Egyesült Államokba történő továbbítása. A GDPR 46. cikke alapján ehhez megfelelő garanciák szükségesek, így általános adatvédelmi kikötések (SCC), kiegészítő intézkedések, valamint az EU–USA adatvédelmi keretrendszer (Data Privacy Framework) szerinti tanúsítás dokumentált felhasználása. Az üzemeltetőnek igazolnia kell, hogy ezek a garanciák ténylegesen érvényesülnek.
A hozzájárulás kérdése szintén kulcsfontosságú. Több európai adatvédelmi hatóság álláspontja szerint a reCAPTCHA aktiválásához – különösen a v3 verzió esetében – előzetes, kifejezett felhasználói hozzájárulás szükséges, amelyet hozzájárulás-kezelő platformon keresztül kell beszerezni. A szkriptek csak a hozzájárulás megadását követően tölthetők be, és az üzemeltetőnek 12 hónapig dokumentálnia kell a hozzájárulások tényét.
Az olvasónak érdemes mérlegelnie, hogy bizonyos esetekben – például alacsony kockázatú űrlapok esetén – a reCAPTCHA v2 átláthatóbb működése előnyösebb lehet a v3 háttérelemzésénél. Az átláthatóság, a célhoz kötöttség és az adattakarékosság elveinek érvényesítése a szerepváltást követően is elsődleges feladat marad.
DPIA, dokumentáció és kockázatcsökkentési intézkedések 2026-ra
A reCAPTCHA – különösen annak v3 változata – jellemzően olyan magas kockázatú adatkezelésnek minősül, amely a GDPR 35. cikke szerint adatvédelmi hatásvizsgálat (DPIA) elvégzését teheti szükségessé. A vizsgálat során értékelni kell a szükségességet és arányosságot, az érintettek jogaira gyakorolt hatásokat, valamint a tervezett kockázatcsökkentő intézkedéseket.
A DPIA dokumentációjában célszerű részletesen bemutatni az alternatív megoldások mérlegelését. Olyan opciók vehetők figyelembe, mint a Friendly Captcha, a hCaptcha, a Cloudflare Turnstile vagy a proof-of-work alapú ALTCHA, amelyek lényegesen kisebb adatvédelmi lábnyommal rendelkeznek. Annak indokolása, hogy az üzemeltető miért éppen a reCAPTCHA-t választja, megerősíti a megfelelőségi pozíciót egy esetleges hatósági ellenőrzés során.
A kockázatcsökkentési intézkedések közé sorolható a hozzájárulás-alapú szkriptbetöltés, az opt-out lehetőség biztosítása, a részletes adatvédelmi tájékoztatás, valamint a megfelelő szerződéses garanciák alkalmazása. Belső szinten ajánlott rendszeres felülvizsgálati ciklust kialakítani, amely félévente vagy évente ellenőrzi a reCAPTCHA-val kapcsolatos folyamatokat.
A dokumentáció átfogó kezelése érdekében javasolt egységes nyilvántartást vezetni a DPIA-ról, a ROPA-bejegyzésekről, az elfogadott adatfeldolgozói szerződésről, a hozzájárulási naplókról és a felhasználói kérelmek kezeléséről. Egy hatósági audit során ezek az elemek együttesen igazolják a megfelelőségi szándékot és gyakorlatot, amely 2026 áprilisát követően kiemelt jelentőséggel bír.
Alternatívák és jövőkép: adatvédelem-központú botvédelmi megoldások
A 2026-os szerepváltás jó alkalmat kínál arra, hogy a vállalkozások stratégiai szinten újragondolják a botvédelmi megoldásaikat. Egyre több piaci szereplő kínál olyan, adatvédelem-központú technológiákat, amelyek alapértelmezetten kerülik a viselkedéskövetést és az Európán kívüli adattovábbítást, így jelentősen csökkentik a GDPR-kockázatokat.
A Friendly Captcha és az ALTCHA például proof-of-work mechanizmust alkalmaz, amely a felhasználó eszközén végzett kis számítási feladat alapján különbözteti meg az embert a botoktól, anélkül hogy érzékeny személyes adatokat gyűjtene. A hCaptcha és a Cloudflare Turnstile európai adatközpontokat és átláthatóbb adatkezelési modellt kínál, ami különösen vonzó lehet a szigorú compliance-elvárásokkal rendelkező szervezetek számára.
Bizonyos esetekben érdemes mérlegelni a CAPTCHA teljes elhagyását is. Alacsony csalási kockázatú környezetben hatékony alternatívát jelenthet a sebességkorlátozás (rate limiting), a viselkedés-alapú kockázatértékelés szerveroldalon, a többfaktoros hitelesítés vagy a honeypot-alapú űrlapvédelem. Ezek a megoldások gyakran teljesen mellőzik a felhasználói adatok harmadik fél részére történő továbbítását.
Az olvasó számára 2026 három fő utat kínál: az alternatív megoldásokra való áttérést, a reCAPTCHA további használatát fokozott kockázatkezelési intézkedésekkel, vagy a CAPTCHA-mechanizmusok teljes megszüntetését más védelmi rétegek javára. A döntés stratégiai jelentőségű, és az adatvédelmi, biztonsági, valamint felhasználói élménnyel kapcsolatos szempontok egyensúlyára épül. A felkészülést érdemes mielőbb megkezdeni, hogy a 2026. április 2-i határidőre minden érintett rendszer és dokumentum megfelelőségi szempontból kifogástalan állapotba kerüljön.
Bizonytalan abban, hogy weboldala megfelel-e a 2026 áprilisától hatályos új reCAPTCHA-szabályozásnak? Ügynökségünk segít Önnek a teljes körű felkészülésben: adatvédelmi szabályzatok átírásától a DPIA elvégzésén át az adatvédelem-központú botvédelmi alternatívák bevezetéséig. Vegye fel velünk a kapcsolatot egy személyre szabott konzultációért, és biztosítsa, hogy szervezete időben, kifogástalan megfelelőségi állapotban érkezzen meg a 2026. április 2-i határidőre.
Gyakran ismételt kérdések
1. Mikor lép életbe a reCAPTCHA szerepváltása? A változás 2026. április 2-án lép hatályba, amikortól a Google adatkezelőből adatfeldolgozói minőségbe kerül a reCAPTCHA szolgáltatás kapcsán.
2. Mit jelent a gyakorlatban, hogy a weboldal-üzemeltető önálló adatkezelővé válik? Az üzemeltető kizárólagos felelősséggel tartozik az adatkezelés céljának és eszközeinek meghatározásáért, a jogalap kiválasztásáért, az érintettek tájékoztatásáért, a hozzájárulások beszerzéséért és az érintetti jogok érvényesítésének biztosításáért. ű
3. Milyen dokumentumokat kell frissíteni a változás miatt? Felül kell vizsgálni az adatvédelmi szabályzatot, az adatkezelési tevékenységek nyilvántartását (ROPA), a cookie-tájékoztatót, a hozzájárulás-kezelő platform beállításait, valamint el kell fogadni a Google Cloud Data Processing Addendum (CDPA) dokumentumát.
4. Milyen adatvédelem-központú alternatívák léteznek a reCAPTCHA helyett? Több megoldás is elérhető: a Friendly Captcha és az ALTCHA proof-of-work mechanizmust alkalmaz, míg a hCaptcha és a Cloudflare Turnstile európai adatközpontokat és átláthatóbb adatkezelési modellt kínál.
5. Szükséges-e DPIA elvégzése a reCAPTCHA használatához? Igen, a reCAPTCHA – különösen a v3 változat – jellemzően magas kockázatú adatkezelésnek minősül, amely a GDPR 35. cikke szerint adatvédelmi hatásvizsgálat (DPIA) elvégzését teszi szükségessé.



