Google reCAPTCHA e GDPR: inquadramento giuridico, enforcement europeo e le novità operative dal 2 aprile 2026


Categoria: Privacy
Indice

Hai un dubbio o un problema su questo argomento?

Scrivi alla nostra redazione giuridica e ricevi la tua risposta entro 5 giorni

Non condivideremo mai la tua email con nessuno.


Introduzione

Google reCaptcha è lo strumento anti-bot più diffuso al mondo, integrato in milioni di siti web e applicazioni per distinguere gli utenti umani dalle interazioni automatizzate. La sua ubiquità lo ha reso per anni quasi invisibile nella governance della privacy dei siti web: un componente tecnico dato per scontato, spesso implementato senza alcuna riflessione sulla sua qualificazione giuridica ai sensi del Regolamento (UE) 2016/679. Questo approccio, tuttavia, si è rivelato profondamente errato e potenzialmente fonte di responsabilità sanzionatoria.

Tra il 2023 e il 2026 si sono concentrati tre eventi che impongono a ogni Titolare del trattamento una riconsiderazione radicale del proprio utilizzo di reCAPTCHA:

  • la sanzione della CNIL nei confronti di Cityscoot, adottata con il concorso del Garante italiano, che ha chiarito la necessità del consenso;
  • la migrazione obbligatoria verso Google Cloud Platform completata entro il primo trimestre 2026;
  • il mutamento del ruolo di Google nel trattamento dei dati reCAPTCHA, che dal 2 aprile 2026 passa da titolare autonomo a responsabile del trattamento per conto del gestore del sito.

Questa triade di cambiamenti rende il momento attuale particolarmente critico per aggiornare le proprie misure di compliance.

Come funziona reCAPTCHA e quali dati raccoglie

Google reCAPTCHA è disponibile in tre versioni principali con caratteristiche molto diverse sotto il profilo della raccolta dei dati personali.

La versione v2 è quella classicamente visibile all'utente, che include la casella "Non sono un robot" oppure le challenge con immagini (identificazione di semafori, autobus, strisce pedonali). Per rilevare i bot, il widget reCAPTCHA esegue un'analisi del rischio analizzando le interazioni dell'utente, come movimenti del mouse, sequenze di tasti e dettagli del dispositivo.

La versione v3 rappresenta invece il salto qualitativo più problematico dal punto di vista della privacy poiché reCAPTCHA v3 opera in modo invisibile in background, analizzando il comportamento degli utenti e determinando se siano umani senza alcuna interazione. Per ogni utente viene generato un punteggio di rischio. La raccolta avviene silenziosamente e senza che l'utente ne sia consapevole.

In entrambe le versioni, i dati raccolti da reCAPTCHA includono: indirizzo IP, movimenti del mouse, tempi di pressione dei tasti, fingerprint del browser, impostazioni del dispositivo, plugin installati, screenshot e cookie. Tutti questi dati vengono trasmessi ai server di Google per l'elaborazione del punteggio di rischio.

Il cookie specifico di reCAPTCHA, denominato _grecaptcha, è classificato come cookie funzionale, ma può anche salvare alcune informazioni sui dispositivi utilizzati per navigare nel sito web. Elemento particolarmente rilevante per l'inquadramento ai sensi della Direttiva ePrivacy e del Codice Privacy italiano. 

Il quadro giuridico: GDPR, ePrivacy e codice privacy

La qualificazione dei dati trattati

I dati raccolti da reCAPTCHA (indirizzo IP, identificatori di cookie, fingerprint del browser) rientrano inequivocabilmente nella definizione di dati personali ai sensi dell'articolo 4, paragrafo 1, del GDPR, come peraltro chiarito dal Considerando 30, che menziona espressamente gli identificatori online quali indirizzi IP e identificatori di cookie. Non vi è dunque spazio per sostenere che il trattamento sia esente dagli obblighi del Regolamento.

Il problema della base giuridica

La determinazione della base giuridica appropriata per il trattamento dei dati reCAPTCHA è stata l'oggetto principale del dibattito regolatorio europeo. Il gestore del sito web ha in astratto tre opzioni: il consenso ai sensi dell'articolo 6, paragrafo 1, lettera a); il legittimo interesse ai sensi dell'articolo 6, paragrafo 1, lettera f); o la necessità contrattuale ai sensi dell'articolo 6, paragrafo 1, lettera b). Nessuna di queste opzioni è però priva di criticità quando applicata a reCAPTCHA.

La tesi del legittimo interesse, che alcuni operatori hanno tentato di percorrere sostenendo che la protezione da bot e spam costituisca un interesse prevalente sui diritti degli interessati, è stata esplicitamente respinta dalla giurisprudenza amministrativa austriaca. Il Tribunale amministrativo federale austriaco ha confermato che reCAPTCHA è utile per prevenire i cyberattacchi, ma ha stabilito che il cookie utilizzato non contribuisce a garantire la funzionalità essenziale del sito e che l'uso di reCAPTCHA non può essere giustificato sulla base del legittimo interesse. La motivazione è coerente con la logica del test di bilanciamento: esistendo alternative tecnologiche meno invasive che non richiedono il trattamento di dati personali, il test di necessità non è superato.

La dimensione ePrivacy: il consenso per l'accesso al terminale

Al di là della base giuridica GDPR, vi è una dimensione normativa ulteriore che si applica con ancora maggiore rigore: la Direttiva ePrivacy 2002/58/CE, recepita in Italia dal Titolo X del Codice Privacy (D.Lgs. 196/2003 come modificato dal D.Lgs. 101/2018). L'articolo 5, paragrafo 3, della Direttiva ePrivacy stabilisce che l'accesso a informazioni memorizzate nell'apparecchiatura terminale di un utente richiede il previo consenso informato dell'interessato, con la sola eccezione dei cookies strettamente necessari all'erogazione di un servizio espressamente richiesto dall'utente.

La normativa nazionale francese applicata nel caso Cityscoot deriva, al pari di quella italiana contenuta nel Titolo X del Codice Privacy, dall'articolo 5, paragrafo 3, della Direttiva 2002/58/CE come modificata dalla Direttiva 2009/136/CE. In altre parole, le regole base, fornitura dell'informativa e previo ottenimento del consenso, salvo le eccezioni previste per finalità meramente tecniche, sono similari sia in Francia che in Italia.

L'esenzione dal consenso per i cookie "tecnici" si applica esclusivamente quando il cookie è strettamente necessario all'erogazione del servizio esplicitamente richiesto dall'utente. reCAPTCHA non supera questo test: esistono meccanismi alternativi di protezione anti-bot che non richiedono l'installazione di cookie sul terminale dell'utente né la raccolta di fingerprint comportamentali. 

Il caso Cityscoot: il leading case europeo su reCAPTCHA

Il provvedimento più rilevante sull'argomento è la decisione della CNIL del 16 marzo 2023 nei confronti di Cityscoot, società di noleggio scooter elettrici operante in Francia, Spagna e Italia.

Cityscoot aveva utilizzato un meccanismo di reCAPTCHA, fornito da Google, per la creazione di un account sull'applicazione mobile, nonché per il login e per la procedura di password dimenticata sul sito web. Questo meccanismo raccoglieva informazioni hardware e software (come i dati del dispositivo e dell'applicazione) successivamente trasmessi a Google per l'analisi.

La CNIL ha criticato il fatto che agli utenti non venisse fornita informazione sull'accesso alle informazioni del terminale durante l'uso di reCAPTCHA, e che non fosse stato ottenuto il loro consenso, in violazione della legge francese sulla protezione dei dati (articolo 82 della "Loi n° 78-17 du 6 janvier 1978").

La difesa di Cityscoot ha articolato argomenti che ritroviamo frequentemente anche nella prassi italiana: l'azienda aveva sostenuto che reCAPTCHA fosse utilizzato unicamente per la sicurezza dell'autenticazione, che tale utilizzo fosse necessario e tecnicamente giustificato, e che,  poiché la privacy policy di Google era linkata nel widget, spettasse a Google, quale titolare autonomo, raccogliere il consenso degli utenti. Cityscoot ha evidenziato come non potesse modificare la presentazione o le impostazioni del meccanismo e quindi non abbia mai avuto la possibilità di integrare un campo di raccolta del consenso o un altro link informativo.

La CNIL ha respinto tutte queste difese. La responsabilità di informare gli utenti e raccogliere il consenso non può essere trasferita a Google per il solo fatto che quest'ultimo sia autonomamente titolare dei dati raccolti tramite reCAPTCHA: il gestore del sito che sceglie di integrare reCAPTCHA è responsabile dell'accesso al terminale dell'utente che tale integrazione determina, indipendentemente da chi poi utilizzi i dati raccolti.

La decisione è stata adottata in cooperazione con le autorità di protezione dei dati spagnola e italiana, in quanto Cityscoot offre i propri servizi anche in tali paesi. È presumibile ritenere, dunque, che la posizione del Garante italiano rispetto all'uso di Google reCAPTCHA non si discosti da quella della CNIL. Il silenzio-assenso del Garante sul progetto di decisione, che avrebbe potuto sollevare obiezioni ai sensi dell'articolo 60 del GDPR, rappresenta una presa di posizione implicita ma inequivocabile. 

La migrazione verso google cloud platform: impatto sulla compliance

Il piano di migrazione

A partire dal 2025, Google ha avviato il processo di migrazione obbligatoria di tutte le chiavi reCAPTCHA dal sistema "Classic" verso Google Cloud Platform. Il processo prevede le seguenti fasi: nel terzo trimestre del 2024 le nuove chiavi classiche non sono più consentite; nel primo trimestre del 2025 viene inviata la prima notifica; nel terzo trimestre del 2025 viene inviata una notifica di follow-up; nel quarto trimestre del 2025 inizia la migrazione automatica delle chiavi classiche; nel primo trimestre del 2026 si completa la migrazione automatizzata, con accesso API bloccato per le chiavi senza un progetto Google Cloud.

Le conseguenze operative e le implicazioni di compliance

La migrazione a Google Cloud non è un mero aggiornamento tecnico: produce effetti diretti sulla compliance privacy. Con questa integrazione, gli utenti potranno beneficiare di una serie di strumenti avanzati per migliorare la sicurezza e l'efficienza delle loro applicazioni. Tuttavia, l'integrazione nell'ecosistema Google Cloud comporta anche nuovi obblighi contrattuali e una struttura di pricing completamente rinnovata.

Il nuovo modello di pricing prevede un tier gratuito fino a 10.000 verifiche al mese; oltre tale soglia si applicano tariffe aggiuntive. Questo cambiamento è rilevante ai fini della compliance perché introduce un rapporto commerciale esplicito con Google, il che rafforza ulteriormente la qualificazione contrattuale del rapporto e rende ancora meno sostenibile la tesi che reCAPTCHA sia un servizio puramente tecnico estraneo alla sfera di responsabilità del gestore del sito. 

La rivoluzione del 2 aprile 2026: Google da titolare a responsabile del trattamento

Il cambiamento più significativo dal punto di vista giuridico è quello annunciato da Google con effetto dal 2 aprile 2026: il passaggio di Google da titolare autonomo del trattamento (data controller) a responsabile del trattamento per conto del gestore del sito (data processor).

Con questo passaggio, Google dichiara che tratterà i dati "strettamente per l'uso del cliente" nell'ambito del servizio reCAPTCHA, invece di determinare autonomamente come quei dati possano essere usati. In parole pratiche: aumenta il controllo del titolare, ioè dell'azienda proprietaria del sito, su come viene gestito quel flusso di dati nell'ambito del servizio. Google indica che il trattamento avverrà secondo il Cloud Data Processing Addendum.

Questo mutamento ha conseguenze giuridico-operative di prima grandezza per i Titolari del trattamento italiani ed europei.

In primo luogo, il Titolare del sito diventa l'unico soggetto responsabile dell'intero trattamento reCAPTCHA nei confronti degli interessati. Finché Google era titolare autonomo, la ripartizione delle responsabilità era almeno teoricamente condivisa. Dal 2 aprile 2026, qualunque violazione commessa da Google nell'elaborazione dei dati reCAPTCHA, compreso qualsiasi utilizzo eccedente le istruzioni del cliente, ricade giuridicamente sul Titolare del sito, salvo rivalsa contrattuale nei confronti di Google.

In secondo luogo, diventa obbligatorio stipulare un contratto di nomina a responsabile del trattamento ai sensi dell'articolo 28 del GDPR con Google. Il Cloud Data Processing Addendum di Google deve essere esaminato attentamente per verificare che contenga tutte le clausole obbligatorie: finalità e durata del trattamento, natura dei dati, obblighi di sicurezza, gestione dei sub-responsabili, diritto di audit, restituzione o cancellazione dei dati al termine del servizio.

In terzo luogo, occorre aggiornare tutta la documentazione privacy, informativa agli utenti, cookie policy, registro dei trattamenti, per riflettere la nuova configurazione in cui Google opera come responsabile e il gestore del sito come titolare esclusivo. I riferimenti legali non saranno più quelli "standard" che molti hanno copiato e incollato per anni.

In quarto luogo, l'argomento difensivo fin qui talvolta utilizzato, quello per cui "il trattamento spetta a Google, che si qualifica come titolare autonomo", decade integralmente. La responsabilità esclusiva ricade sul Titolare del sito, rendendo ancora più urgente un'implementazione corretta degli obblighi di informativa e consenso. 

Cosa deve fare concretamente il titolare del trattamento

Verificare la versione di reCAPTCHA implementata e la modalità di caricamento

Il primo passo è una verifica tecnica: quale versione di reCAPTCHA è presente sul sito (v2, v3, Invisible)? Come viene caricata, al caricamento della pagina o solo in presenza di un form? In quali pagine? La risposta a queste domande determina il perimetro del trattamento da documentare. In particolare, reCAPTCHA v3 caricato globalmente su tutte le pagine ha un impatto sulla privacy degli utenti significativamente più elevato rispetto a reCAPTCHA v2 caricato solo in presenza di form specifici.

Ottenere il consenso preventivo tramite CMP

Alla luce della posizione regolatorio consolidata, CNIL, Garante italiano per implicito, DSB austriaco, il consenso preventivo e informato tramite Consent Management Platform (CMP) è lo strumento più sicuro per ottemperare all'obbligo di cui all'articolo 5, paragrafo 3, della Direttiva ePrivacy e all'articolo 122 del Codice Privacy. È necessario il consenso esplicito e informato (opt-in) per utilizzare Google reCAPTCHA ai sensi del GDPR e della Direttiva ePrivacy qualora il sito abbia visitatori dall'UE o dal SEE.

Il cookie banner deve quindi bloccare il caricamento dello script reCAPTCHA (grecaptcha.js) fino a che l'utente non abbia espresso il consenso per la categoria funzionale/sicurezza corrispondente. La configurazione del Consent Mode di Google può essere utile ma non esaurisce l'adempimento.

Aggiornare l'informativa privacy e la cookie policy

L'informativa agli utenti ai sensi dell'articolo 13 del GDPR deve contenere: la descrizione del servizio reCAPTCHA e della sua finalità di sicurezza anti-bot; l'elenco dei dati raccolti (IP, cookie, fingerprint dispositivo, dati comportamentali); la base giuridica del trattamento; l'indicazione di Google (Ireland Limited ovvero Google LLC, a seconda della configurazione) come responsabile del trattamento dal 2 aprile 2026; il riferimento al trasferimento dati verso gli Stati Uniti e le garanzie adottate (Standard Contractual Clauses ai sensi dell'articolo 46 GDPR); la durata della conservazione; i nomi dei terzi coinvolti nel trattamento, dove trattano i dati, quali sono le loro salvaguardie e i link alla privacy policy di Google.

La cookie policy deve indicare il nome specifico del cookie _grecaptcha, la sua finalità, la durata di conservazione e la modalità per gestire le preferenze.

Stipulare il Data Processing Agreement con Google

Dal 2 aprile 2026, con il passaggio di Google a responsabile del trattamento, diventa obbligatorio disporre di un DPA formalmente adottato ai sensi dell'articolo 28 del GDPR. Google fornisce il Cloud Data Processing Addendum (vedi https://cloud.google.com/terms/data-processing-addendum) nell'ambito dei termini Google Cloud. Il Titolare deve accettarlo formalmente e documentarne l'accettazione. Deve altresì verificare che il DPA contenga le clausole richieste dall'articolo 28, paragrafo 3, in particolare: il divieto per Google di trattare i dati per finalità proprie non autorizzate dal Titolare, le sub-designazioni dei sub-responsabili (con diritto di opposizione), gli obblighi di sicurezza, la gestione delle violazioni e il diritto di audit.

Aggiornare il Registro dei trattamenti

Il Registro delle attività di trattamento ai sensi dell'articolo 30 del GDPR deve essere aggiornato per includere il trattamento reCAPTCHA con tutte le informazioni richieste: finalità (prevenzione accessi automatizzati/bot), categorie di dati (identificatori online, dati comportamentali), destinatari (Google LLC/Google Ireland Limited come responsabile), termine di conservazione previsto, misure di sicurezza adottate, trasferimento verso Paesi terzi con indicazione delle garanzie.

Valutare se sia necessaria una DPIA

Ai sensi dell'articolo 35 del GDPR e delle Linee guida WP248/EDPB, una Valutazione d'Impatto sulla Protezione dei Dati (DPIA) è obbligatoria quando il trattamento è suscettibile di presentare un rischio elevato per i diritti e le libertà degli interessati. reCAPTCHA v3, in quanto sistema di profilazione comportamentale invisibile che monitora costantemente il comportamento dell'utente su tutte le pagine del sito e trasferisce i dati verso gli Stati Uniti, presenta caratteristiche che possono rendere la DPIA necessaria, specialmente per siti ad alta frequentazione o operanti in settori sensibili (sanità, finanza, servizi pubblici).

Gestire il trasferimento verso gli USA

Il trasferimento dei dati verso Google LLC negli Stati Uniti richiede garanzie adeguate ai sensi del Capo V del GDPR. Attualmente, Google si avvale del Data Privacy Framework EU-US, l'accordo di adeguatezza adottato dalla Commissione europea il 10 luglio 2023. Il Titolare deve verificare che Google sia correttamente certificato nell'ambito del DPF e documentare tale verifica. Considerata la storia dei precedenti accordi di adeguatezza UE-USA (Safe Harbor, Privacy Shield), è prudente monitorare l'evoluzione della situazione e prevedere misure supplementari ove il DPF venisse invalidato. 

Le alternative a reCAPTCHA orientate alla privacy

La complessità degli adempimenti connessi a reCAPTCHA e il perdurante rischio regolatorio ha portato molti operatori a valutare alternative che risolvano il problema alla radice. Un'alternativa rispettosa della privacy è captcha.eu, che evita completamente cookie e dati personali. Invece di usare metodi invasivi, si basa su procedure di sicurezza anonime come "Proof of Work" e meccanismi di prevenzione adattiva dei bot. A differenza di Google reCAPTCHA, tutti i dati rimangono all'interno dell'UE.

Friendly Captcha, sviluppata da un'azienda tedesca, opera senza cookie, senza raccolta di dati personali e senza trasferimenti verso paesi terzi, eliminando alla radice la necessità del consenso ai sensi della Direttiva ePrivacy. Friendly Captcha opera senza cookie, evita la raccolta di dati non necessari e garantisce che tutti i dati rimangano nell'UE, rendendola un'alternativa pienamente conforme al GDPR a reCAPTCHA.

Cloudflare Turnstile è un'altra soluzione che può essere interessante: gratuita fino a un milione di verifiche al mese, non richiede puzzle visivi e adotta un approccio alla privacy più rispettoso rispetto a reCAPTCHA. Cloudflare Turnstile è un'alternativa che elimina la necessità dell'analisi comportamentale (tracciamento del mouse, profilazione della cronologia), rimuovendo così i principali fattori che determinano la non conformità al GDPR. Funziona senza cookie di tracciamento o identificatori utente persistenti.

La scelta di una soluzione alternativa può costituire, nel bilanciamento del test di legittimo interesse e nella valutazione di necessità per la DPIA, un elemento determinante: la disponibilità di soluzioni equivalenti meno invasive indebolisce qualsiasi base giuridica alternativa al consenso per l'uso di reCAPTCHA. 

Checklist operativa per il Titolare del trattamento

A sintesi pratica dell'analisi svolta, i Titolari del trattamento che utilizzano Google reCAPTCHA devono verificare e, ove necessario, completare i seguenti adempimenti.

Sul piano tecnico occorre censire tutte le pagine e i form in cui reCAPTCHA è integrato, verificare la versione (v2/v3/Invisible) e la modalità di caricamento, e configurare la CMP in modo da bloccare lo script grecaptcha.js in assenza di consenso.

Sul piano contrattuale, entro il 2 aprile 2026, occorre accettare formalmente il Cloud Data Processing Addendum di Google tramite la console Google Cloud, verificarne la conformità all'articolo 28 del GDPR e archiviare la documentazione dell'accettazione come prova di accountability.

Sul piano documentale occorre aggiornare l'informativa privacy con tutte le informazioni su reCAPTCHA (dati raccolti, finalità, responsabile del trattamento, trasferimento USA, garanzie), aggiornare la cookie policy con il dettaglio del cookie _grecaptcha, aggiornare il Registro dei trattamenti e, ove ricorrano le condizioni, redigere o aggiornare la DPIA.

Sul piano del consenso occorre implementare un banner cookie conforme, con categorie distinte che includano reCAPTCHA nella categoria appropriata (funzionale/sicurezza), assicurandosi che il servizio non sia classificato come "strettamente necessario", qualificazione che le autorità hanno escluso, e garantendo un'opzione di rifiuto effettiva. 

Conclusioni

Google reCAPTCHA non è, e non è mai stato, uno strumento neutro dal punto di vista della protezione dei dati. Il caso Cityscoot ha definitivamente chiarito, con l'avallo implicito del Garante italiano, che il suo utilizzo senza consenso preventivo dell'utente costituisce violazione della normativa ePrivacy. La migrazione verso Google Cloud Platform e il prossimo passaggio di Google al ruolo di responsabile del trattamento impongono ora una revisione radicale della documentazione privacy di qualsiasi sito che utilizzi reCAPTCHA. 

Il messaggio per i Titolari del trattamento è netto: non esiste più uno spazio di ambiguità giuridica in cui sostare. Chi non aggiorna la propria implementazione, adottando consenso, informativa adeguata, DPA con Google e registro dei trattamenti aggiornato, si espone a sanzioni che, per i principi applicabili ai sensi dell'articolo 83 del GDPR, possono essere di entità significativa. La data del 2 aprile 2026 non è soltanto un aggiornamento tecnico: è una scadenza di compliance che non può essere ignorata.

 


Data pubblicazione: 06-03-2026
Data revisione: 06-03-2027

Dott. Roberto Pagano

Privacy Officer e Consulente della Privacy

Fondatore di WRP Srl, IusPrivacy.eu e co-founder cercolavoro.com, Data Protection Officer certificato esperto in legal tech in materia di protezione dei dati e IA