RGPD
La documentation décrit SCaptcha 2.3.0. Les fonctions dépendant de la configuration sont signalées séparément.
Scope
SCaptcha runs inside your WoltLab Suite installation. In normal operation, SoftCreatR does not receive verification data. Optional features and logging in your installation still need to be assessed separately.
Vérification principale
Chaque défi utilise un sel indépendant de 32 octets généré par un mécanisme cryptographiquement sûr. L’installation WoltLab valide le sel, le hachage, l’algorithme, la solution et le HMAC dans la session émettrice. Le défi expire après 60 secondes, sans fournisseur CAPTCHA externe.
Renseignement proxy facultatif
Désactivé par défaut. Une fois activé, SCaptcha envoie l’adresse IP publique à proxycheck.io pour obtenir des indices proxy, VPN ou Tor. SCaptcha 2.3.0 envoie tag=0 par défaut ; l’administrateur peut activer la journalisation du fournisseur. L’IP est transmise dans les deux cas.
Logging at proxycheck.io
SCaptcha 2.3.0 sends tag=0 to proxycheck.io by default. Operators can opt in to provider-side positive-detection logs. The public IP address is transmitted for the lookup either way, and provider failure is not treated as a clean result.
Cookies de sécurité
Le marqueur avant envoi et la preuve texte ou audio facultative durent 5 minutes. Under-Attack utilise un cookie signé lié à l’agent utilisateur pendant 5 à 30 minutes (10 par défaut). Sentinel peut conserver un refus décidé par le serveur pendant 10 minutes et reste désactivé par défaut.
Optional browser checks
Behavior checks are off by default. The code contains pointer, movement, and scrolling checks, plus optional canvas, WebGL, and audio routines. Evaluation happens in the browser; results can affect local scoring and SCaptcha logs. This documentation therefore makes no blanket no-fingerprinting claim.
Analyses et conservation
L’analyse des requêtes est activée par défaut et peut stocker des données opérationnelles corrélables : IP, agent utilisateur, requête, réseau, localisation, motifs et télémétrie transmise. La conservation est de 90 jours par défaut et réglable de 1 à 3 650 jours. La désactivation n’efface ni les lignes ni les exports existants.
Responsibility and data processing
In a normal self-hosted installation, SoftCreatR does not process visitor data on your behalf. If you enable proxycheck.io or another external service, assess and document that relationship separately. Your hosting and support setup can create additional roles.
Deployment checklist
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.