EAA
Hinweise zum European Accessibility Act (2025).
Geltungsbereich
SCaptcha kann eine barrierefreie Einbindung unterstützen. Ob der gesamte Dienst die EAA-Anforderungen erfüllt, hängt jedoch von Konfiguration, Einbindung und Tests des Betreibers ab.
Diese Seite ordnet das Verhalten von SCaptcha 2.3.0 in den jeweiligen Rahmen ein. Sie ist keine Zertifizierung und keine Rechtsberatung.
Geltungsbereich und Zeitplan
Seit dem 28. Juni 2025 gilt der EAA für bestimmte Verbraucherprodukte und -dienstleistungen, die in der EU angeboten werden. Ob ein Betreiber und sein Dienst darunterfallen, muss gesondert geprüft werden.
Ein barrierefreies CAPTCHA ist nur ein Baustein der Barrierefreiheit des gesamten Dienstes.
WCAG‑Alignment
SCaptcha ersetzt Bildrätsel durch textbasierte Verifikation und reduziert visuelle Barrieren.
Tastatur‑ und Screenreader‑Support folgen den WCAG‑Vorgaben, auf die der EAA Bezug nimmt.
Wie SCaptcha EAA‑Compliance unterstützt
Der Under‑Attack‑Modus bietet eine konsistente Verifikationsseite mit minimaler Reibung.
Optionales Audio‑Fallback bietet eine Alternative, wenn zusätzliche Verifikation nötig ist.
Implementierungs‑Checkliste
Stellen Sie sicher, dass Ihr Theme Kontrast, Fokusindikatoren und gut lesbare Typografie erhält.
Dokumentiere Accessibility‑Tests und nutze Analytics, um Verhaltens‑Checks zu verfeinern.
Verhalten von SCaptcha 2.3.0
Jede Aufgabe verwendet ein eigenes, kryptografisch zufälliges Salt mit 32 Byte. Ihre WoltLab-Installation prüft Salt, Hash, Algorithmus, Lösung und HMAC gegen die ausstellende Sitzung. Die Aufgabe läuft nach 60 Sekunden ab; ein externer CAPTCHA-Anbieter ist nicht nötig.
Diese Option ist standardmäßig ausgeschaltet. Nach der Aktivierung sendet SCaptcha die öffentliche IP-Adresse des Besuchers für Proxy-, VPN- und Tor-Hinweise an proxycheck.io. SCaptcha 2.3.0 übermittelt standardmäßig tag=0; Betreiber können die Protokollierung beim Anbieter einschalten. Die IP-Adresse wird für jede Abfrage übertragen.
Ein Marker vor dem Absenden und der optionale Text-/Audio-Nachweis gelten 5 Minuten. Der Under-Attack-Modus nutzt ein signiertes, an den User-Agent gebundenes Zugangs-Cookie für 5 bis 30 Minuten; voreingestellt sind 10. Sentinel kann eine serverseitige Ablehnung 10 Minuten in einem eigenen signierten Cookie speichern und ist standardmäßig ausgeschaltet.
Die Anfrageanalyse ist standardmäßig eingeschaltet. Protokolle können verknüpfbare Betriebsdaten wie IP-Adresse, User-Agent, Anfrage-, Netzwerk- und Standortfelder, Gründe und übermittelte Browser-Telemetrie enthalten. Voreingestellt sind 90 Tage; im ACP lassen sich 1 bis 3.650 Tage wählen. Das Ausschalten stoppt neue Einträge, löscht aber keine vorhandenen Zeilen oder Exporte.
Was Betreiber prüfen müssen
Dokumentieren Sie die aktivierten Funktionen, begrenzen Sie den Zugriff auf Sicherheitsprotokolle und prüfen Sie optionale externe Dienste separat. SCaptcha ersetzt weder eine rechtliche Bewertung noch die Prüfung der vollständigen Website.
Wählen Sie nur die benötigten Optionen. Aktualisieren Sie Datenschutz- und Cookie-Hinweise, vergeben Sie Zugriffsrechte für Analytics und Protokolle sparsam und testen Sie die konkrete Formularintegration vor dem Einsatz.
Barriere melden
Wenn Sie auf dieser Website oder in einer SCaptcha-Einbindung auf eine Barriere stoßen, schreiben Sie uns bitte mit der betroffenen Seite, dem verwendeten Browser und – falls zutreffend – dem Hilfsmittel an info@softcreatr.dev.