PIPEDA / CPPA
Confidentialité dès la conception pour les exigences canadiennes.
Scope
SCaptcha prend en charge des déploiements alignés sur PIPEDA et CPPA via un traitement auto-hébergé, une journalisation optionnelle et un contrôle clair de la résidence des données.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Responsabilité et limitation de finalité
SCaptcha est conçu pour la prévention des abus, pas pour le profilage. Vous contrôlez les signaux de sécurité collectés.
L’auto-hébergement maintient la responsabilité au sein de votre organisation plutôt que chez un fournisseur tiers.
Résidence des données et transferts
Toutes les données de vérification restent dans votre infrastructure. Aucun transfert transfrontalier n’est requis.
Si vous activez l’intelligence proxy externe, documentez le transfert et assurez-vous que vos garanties contractuelles s’alignent avec la CPPA.
Collecte minimale et conservation
Proof-of-Work et les contrôles de comportement ne nécessitent pas de données personnelles. La journalisation est optionnelle et peut être minimisée ou désactivée.
Les durées de conservation sont configurables, ce qui permet un alignement avec les politiques internes et les besoins de réponse aux incidents.
Liste de mise en œuvre
Expliquez le traitement de sécurité dans votre avis de confidentialité, maintenez les logs au minimum et limitez l’accès au personnel autorisé.
Examinez toute recherche optionnelle de tiers et documentez-la si nécessaire.
SCaptcha 2.3.0 behavior
Chaque défi utilise un sel indépendant de 32 octets généré par un mécanisme cryptographiquement sûr. L’installation WoltLab valide le sel, le hachage, l’algorithme, la solution et le HMAC dans la session émettrice. Le défi expire après 60 secondes, sans fournisseur CAPTCHA externe.
Désactivé par défaut. Une fois activé, SCaptcha envoie l’adresse IP publique à proxycheck.io pour obtenir des indices proxy, VPN ou Tor. SCaptcha 2.3.0 envoie tag=0 par défaut ; l’administrateur peut activer la journalisation du fournisseur. L’IP est transmise dans les deux cas.
Le marqueur avant envoi et la preuve texte ou audio facultative durent 5 minutes. Under-Attack utilise un cookie signé lié à l’agent utilisateur pendant 5 à 30 minutes (10 par défaut). Sentinel peut conserver un refus décidé par le serveur pendant 10 minutes et reste désactivé par défaut.
L’analyse des requêtes est activée par défaut et peut stocker des données opérationnelles corrélables : IP, agent utilisateur, requête, réseau, localisation, motifs et télémétrie transmise. La conservation est de 90 jours par défaut et réglable de 1 à 3 650 jours. La désactivation n’efface ni les lignes ni les exports existants.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.