Datenschutz-Audit-Software 2026: caralegal, ConSense, AKARION & Hugo (7 Kataloge)
7 Audit-Tools im Vergleich: Standardkataloge, Maßnahmen-Tracking, Re-Audit-Cycles. Wer hat VS-NfD und Magic-Link-Re-Audit ohne Login?
Weiterlesen
Stand: Mai 2026 · Autor: Jens Hagel · Lesezeit: 7 Minuten
Wer 2026 noch Google reCAPTCHA auf seinem Kontaktformular hat, lebt rechtlich auf dünnem Eis. Spätestens mit Schrems II und der aktuellen ePrivacy-Diskussion ist das US-Captcha mit Cookie-Einsatz ein laufendes Compliance-Risiko. Die Alternative gibt es — kostenfrei, in 5 Minuten umziehbar, und auf vielen Sites schon Marktstandard.
Google reCAPTCHA gibt es in zwei Varianten — v2 (Klick-Häkchen oder Bilder-Auswahl) und v3 (unsichtbar, Score-basiert). Beide haben dasselbe Problem aus DSGVO-Sicht:
Der e-recht24-Praxisartikel und die VGSD-Analyse zur Turnstile-Frage bestätigen die Problematik.
Cloudflare Turnstile ersetzt das klassische CAPTCHA durch ein non-interactive Verfahren:
Wichtig: Turnstile setzt keine Cookies, übermittelt keine Werbe-Daten, profitiert nicht von einem Werbe-Geschäftsmodell. Es ist Teil des Cloudflare-Sicherheits-Stacks.
| Kriterium | Google reCAPTCHA v3 | Cloudflare Turnstile |
|---|---|---|
| Cookie-Setzung | ja (Tracking) | nein |
| Datenübermittlung USA | ja, via Google LLC | ja, via Cloudflare Inc. (auch USA, aber AVV verfügbar) |
| AVV nach Art. 28 DSGVO | ja, via Google Ads-AVV | ja, via Cloudflare DPA |
| EU-Hosting-Option | nein (always US) | ja, EU-Edge-Nodes |
| Werbe-Tracking | implizit über Google-Account | nein |
| Einwilligung nötig | ja, nach ePrivacy + DSGVO | umstritten — viele Anwälte halten sie für nicht zwingend |
| Banner-Pflicht | typisch ja | meist nein, abhängig von Implementierung |
| EuGH-Schrems-II-Risiko | hoch | mittel (Cloudflare hat eigene SCC + TIA-Pakete) |
| Aufsichtsbehörden-Status | mehrfach abgemahnt | bisher keine Sanktionen |
Quelle: captcha.eu Cloudflare Turnstile DSGVO-Bewertung · Cloudflare-Blog zur Turnstile-Privacy-Architektur.
Praxisreif für die meisten Stacks (PHP, Node, Python, Astro, WordPress):
https://www.google.com/recaptcha/api/siteverify auf https://challenges.cloudflare.com/turnstile/v0/siteverify ändern, Secret-Key tauschen.<!-- Vorher (reCAPTCHA v2) -->
<script src="https://www.google.com/recaptcha/api.js" async defer></script>
<div class="g-recaptcha" data-sitekey="6LcXX..."></div>
<!-- Nachher (Turnstile) -->
<script src="https://challenges.cloudflare.com/turnstile/v0/api.js" async defer></script>
<div class="cf-turnstile" data-sitekey="0x4AAAAAACtoun3ENdrQKBi4"></div>
// Server-side Validierung (Node.js Beispiel)
const formData = new FormData();
formData.append('secret', process.env.TURNSTILE_SECRET);
formData.append('response', token);
const result = await fetch(
'https://challenges.cloudflare.com/turnstile/v0/siteverify',
{ method: 'POST', body: formData }
);
const json = await result.json();
if (!json.success) return res.status(403).send('Bot detected');
Plugins wie „Turnstile for Forminator" oder „CF7 Turnstile" liefern den Migration-Schritt fertig — Site-Key + Secret eingeben, Plugin aktivieren. Mehr Setup-Hilfe bei WP Ninjas.
Für jeden ist Datenschutz wichtig. Und für uns ist es wichtig, eine pragmatische Lösung zu finden, wie Unternehmen ihren Datenschutz umsetzen – ohne dabei den Geschäftsbetrieb einzustellen. Genau dafür ist Turnstile da: pragmatischer Bot-Schutz ohne reCAPTCHA-Tracking.
Hugo nutzt Turnstile selbst — siehe Site-Key 0x4AAAAAACtoun3ENdrQKBi4 im Hugo Check-Scanner-Frontend.
Wer eine Datenschutz-Audit-Software nutzt, sieht das reCAPTCHA-Risiko meist im automatisierten Scan. Die typischen Audit-Befunde:
All diese fünf Punkte fallen mit Turnstile weitgehend weg. Mehr zur Audit-Engine: Audit-Software-Vergleich 2026.
Wer 2026 ein Kontaktformular oder DSAR-Portal betreibt, sollte Turnstile als Default setzen. Migrationsaufwand minimal, Compliance-Gewinn maximal, Bot-Schutz auf vergleichbarem Niveau wie reCAPTCHA.
Hugo nutzt Turnstile auf allen Frontends
Im Hugo-DSB-Plan ab 149 €/Monat sind DSAR-Portal, AVV-Liste und Datenpannen-Wizard mit Turnstile-Bot-Schutz vorkonfiguriert. Migration Ihrer eigenen Formulare ist Teil unserer Beratung im Kick-off. 15-Minuten-Erstgespräch.
Erstgespräch buchen →Nicht ohne weiteres. reCAPTCHA v2 und v3 setzen Cookies und übertragen Daten in die USA. Nach EuGH-Schrems-II ist diese Übermittlung nur mit aktuellen EU-Standardvertragsklauseln und Transfer Impact Assessment zulässig — und nur, wenn der Nutzer rechtskräftig eingewilligt hat. Mehrere Aufsichtsbehörden haben reCAPTCHA-Einsätze bereits als problematisch markiert.
Turnstile minimiert die Datensammlung und verzichtet auf Werbe-Tracking. Standardmäßig verarbeitet es nur das Nötigste zur Bot-Erkennung. DSGVO-konform ist es aber nicht „out of the box” — Sie brauchen weiterhin AVV mit Cloudflare, korrekten Datenschutzhinweis und ggf. Einwilligung je nach ePrivacy-Auslegung.
Turnstile ist kostenfrei — auch für kommerzielle Nutzung. Cloudflare hat es im Sept. 2022 als CAPTCHA-Alternative eingeführt und 2023 frei verfügbar gemacht. Es gibt keine Anfragelimit-Beschränkung im Free-Plan, anders als bei reCAPTCHA Enterprise.
Pro Formular rund 5 Minuten — Site-Key tauschen, Script-URL ersetzen, Server-seitige Validierungs-URL anpassen. Bei 5–10 Formularen sind 30–60 Minuten realistisch. Schwieriger wird es nur bei Custom-Implementierungen, die tief in reCAPTCHA-spezifische Token-Strukturen integriert sind.
Ja. Turnstile fokussiert auf Browser-Verhalten und kann bei nicht-JavaScript-fähigen Clients Probleme machen. Bei sehr aggressiven Bot-Wellen ist die Detection-Rate vergleichbar, aber nicht überlegen. Wer reCAPTCHA Enterprise mit Risk-Score nutzt, hat in Turnstile keinen 1:1-Ersatz — bekommt aber „Pass / Challenge / Fail”.
Konkurrenz-Recherche-Stand: Daten verifiziert am 8. Mai 2026 über Cloudflare Turnstile Docs, e-recht24-Datenschutzerklärung Turnstile, captcha.eu DSGVO-Analyse und Nexter WP Vergleich Turnstile vs reCAPTCHA.
Inhaltsverzeichnis
7 Audit-Tools im Vergleich: Standardkataloge, Maßnahmen-Tracking, Re-Audit-Cycles. Wer hat VS-NfD und Magic-Link-Re-Audit ohne Login?
Weiterlesen
DSAR = Auskunftsanfrage (Art. 15). DPA = AVV (Art. 28). ROPA = VVT (Art. 30). Definitionen, Beispiele, Zusammenhänge — DSGVO-Glossar 2026.
Weiterlesen
3 Embed-Varianten: Direct-Link, Iframe, JS-Widget. Code-Snippets zum Copy-Paste. Ohne IT, ohne DNS-Setup. Mit Best-Practice-Beispielen 2026.
WeiterlesenÜber den Autor
Mitgründer & IT-Unternehmer
Jens führt seit Dezember 2004 die hagel IT-Services GmbH in Hamburg, heute 35+ Mitarbeitende. Mitgründer von frag.hugo Informationssicherheit und der SYNAPSE KI-Agentur. Mehrfach als „Deutschlands beste IT-Dienstleister" (statista / brand eins) ausgezeichnet.
15 Minuten am Telefon mit Nils oder Jens — kostenlos, ohne Verkaufsdruck. Wir hören zu, sortieren Ihr Thema und sagen Ihnen ehrlich, ob wir helfen können.
Lieber erstmal schreiben? Kontaktformular