CCPA
Conçu pour éviter la vente ou le partage de données.
Scope
SCaptcha est auto-hébergé et ne monétise pas les données des utilisateurs. Vous contrôlez les métadonnées de sécurité limitées stockées pour la vérification.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Aucune vente ni partage par défaut
SCaptcha ne vend ni ne partage d’informations personnelles avec des tiers et n’intègre pas de pixels marketing.
Les données de vérification restent dans votre infrastructure sauf si vous activez des recherches externes optionnelles.
Informations personnelles minimales
Le widget évite les cookies de suivi. Les routines du navigateur ne fonctionnent qu’après activation et la télémétrie transmise peut entrer dans les logs locaux. Under-Attack utilise un cookie de sécurité de courte durée.
Les logs sont optionnels et peuvent être désactivés pour réduire la collecte au minimum nécessaire à la prévention des abus.
Flux de droits des consommateurs
Si vous stockez des logs, ils résident dans votre base de données et peuvent être traités via vos procédures d’accès et de suppression.
La désactivation ou la limitation de la journalisation réduit l’ampleur des demandes des personnes concernées.
Liste de mise en œuvre
Documentez vos pratiques de données de sécurité, expliquez les contrôles Sentinel optionnels et précisez qu’aucune donnée n’est vendue ni partagée.
Examinez toute recherche externe au regard des exigences d’avis CCPA et conservez une durée de conservation courte.
SCaptcha 2.3.0 behavior
Chaque défi utilise un sel indépendant de 32 octets généré par un mécanisme cryptographiquement sûr. L’installation WoltLab valide le sel, le hachage, l’algorithme, la solution et le HMAC dans la session émettrice. Le défi expire après 60 secondes, sans fournisseur CAPTCHA externe.
Désactivé par défaut. Une fois activé, SCaptcha envoie l’adresse IP publique à proxycheck.io pour obtenir des indices proxy, VPN ou Tor. SCaptcha 2.3.0 envoie tag=0 par défaut ; l’administrateur peut activer la journalisation du fournisseur. L’IP est transmise dans les deux cas.
Le marqueur avant envoi et la preuve texte ou audio facultative durent 5 minutes. Under-Attack utilise un cookie signé lié à l’agent utilisateur pendant 5 à 30 minutes (10 par défaut). Sentinel peut conserver un refus décidé par le serveur pendant 10 minutes et reste désactivé par défaut.
L’analyse des requêtes est activée par défaut et peut stocker des données opérationnelles corrélables : IP, agent utilisateur, requête, réseau, localisation, motifs et télémétrie transmise. La conservation est de 90 jours par défaut et réglable de 1 à 3 650 jours. La désactivation n’efface ni les lignes ni les exports existants.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.