DPDPA
Guía de despliegue alineada con DPDPA.
Scope
SCaptcha es autoalojado y no requiere datos personales para verificar usuarios. Usted sigue siendo el fiduciario de datos para cualquier metadato de seguridad que decida almacenar.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Control del data fiduciary
Como SCaptcha se ejecuta en su infraestructura, usted mantiene el control sobre la recopilación, retención y acceso.
El logging opcional puede desactivarse o minimizarse para alinearse con su postura de privacidad.
Limitación de propósito y minimización
SCaptcha procesa datos únicamente para prevención de abuso y protección de disponibilidad.
Proof-of-Work y las comprobaciones de comportamiento no requieren datos personales, y las entradas de Sentinel son opcionales.
Salvaguardas de seguridad
Implemente SCaptcha en un entorno seguro y con control de acceso, y mantenga TLS habilitado para todo el tráfico.
Restrinja el acceso a logs y analíticas conforme a las salvaguardas de la Sección 8.
Lista de implementación
Evite recopilar datos personales, documente su propósito de seguridad y establezca periodos cortos de retención.
Revise cualquier consulta externa por implicaciones de transferencia y manténgalas deshabilitadas salvo necesidad.
SCaptcha 2.3.0 behavior
Cada desafío usa una sal criptográficamente aleatoria e independiente de 32 bytes. La instalación de WoltLab valida la sal, el hash, el algoritmo, la solución y el HMAC en la sesión que lo emitió. Caduca a los 60 segundos y no requiere un proveedor CAPTCHA externo.
Está desactivada de forma predeterminada. Al activarla, SCaptcha envía la IP pública a proxycheck.io para obtener indicios de proxy, VPN o Tor. SCaptcha 2.3.0 envía tag=0 por defecto; el administrador puede activar el registro del proveedor. La IP se transmite en cualquier caso.
El marcador previo al envío y la prueba opcional de texto o audio duran 5 minutos. Under-Attack usa una cookie firmada y vinculada al agente de usuario durante 5–30 minutos (10 por defecto). Sentinel puede guardar una denegación del servidor durante 10 minutos y está desactivado por defecto.
La analítica de solicitudes está activada por defecto y puede guardar datos operativos vinculables, incluidos IP, agente de usuario, solicitud, red, ubicación, motivos y telemetría enviada. La retención predeterminada es de 90 días y puede ajustarse entre 1 y 3650. Desactivarla no borra registros ni exportaciones existentes.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.