PIPEDA / CPPA
Privacidad por diseño para requisitos canadienses.
Scope
SCaptcha respalda despliegues alineados con PIPEDA y CPPA mediante procesamiento autoalojado, registro opcional y control claro de la residencia de datos.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Responsabilidad y limitación de propósito
SCaptcha está diseñado para prevención de abuso, no para perfilado. Usted controla qué señales de seguridad se recopilan.
El autoalojamiento mantiene la responsabilidad en su organización en lugar de un proveedor externo.
Residencia de datos y transferencias
Todos los datos de verificación permanecen en su infraestructura. No hay transferencias transfronterizas obligatorias.
Si habilita inteligencia de proxy externa, documente la transferencia y asegure salvaguardas contractuales acordes con CPPA.
Recopilación y retención mínimas
Proof-of-Work y las comprobaciones de comportamiento no requieren datos personales. El registro es opcional y puede minimizarse o desactivarse.
Las ventanas de retención son configurables, lo que permite alinearlas con políticas internas y necesidades de respuesta a brechas.
Lista de implementación
Explique el procesamiento de seguridad en su aviso de privacidad, mantenga los logs al mínimo y limite el acceso al personal autorizado.
Revise cualquier consulta opcional de terceros y documente según sea necesario.
SCaptcha 2.3.0 behavior
Cada desafío usa una sal criptográficamente aleatoria e independiente de 32 bytes. La instalación de WoltLab valida la sal, el hash, el algoritmo, la solución y el HMAC en la sesión que lo emitió. Caduca a los 60 segundos y no requiere un proveedor CAPTCHA externo.
Está desactivada de forma predeterminada. Al activarla, SCaptcha envía la IP pública a proxycheck.io para obtener indicios de proxy, VPN o Tor. SCaptcha 2.3.0 envía tag=0 por defecto; el administrador puede activar el registro del proveedor. La IP se transmite en cualquier caso.
El marcador previo al envío y la prueba opcional de texto o audio duran 5 minutos. Under-Attack usa una cookie firmada y vinculada al agente de usuario durante 5–30 minutos (10 por defecto). Sentinel puede guardar una denegación del servidor durante 10 minutos y está desactivado por defecto.
La analítica de solicitudes está activada por defecto y puede guardar datos operativos vinculables, incluidos IP, agente de usuario, solicitud, red, ubicación, motivos y telemetría enviada. La retención predeterminada es de 90 días y puede ajustarse entre 1 y 3650. Desactivarla no borra registros ni exportaciones existentes.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.