PIPL
Conception auto-hébergée qui prend en charge les exigences PIPL.
Scope
L’auto-hébergement offre un contrôle sur la résidence des données et la portée du traitement. Les recherches externes optionnelles doivent être évaluées selon les règles de transfert transfrontalier.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Localisation et contrôle des transferts
SCaptcha peut être déployé entièrement dans votre infrastructure en Chine pour répondre aux attentes de localisation.
Aucun transfert de données par défaut vers des fournisseurs CAPTCHA externes.
Minimisation et consentement
Le widget évite les cookies de suivi et n’exige pas de données personnelles pour vérifier les utilisateurs.
Si vous activez Under-Attack ou la journalisation Sentinel, décrivez la finalité dans vos avis.
Considérations relatives aux tiers
L’intelligence proxy est optionnelle et n’envoie l’IP que si elle est activée.
Examinez tout fournisseur externe au regard des exigences PIPL et mettez la documentation à jour.
Liste de mise en œuvre
Gardez la journalisation minimale, stockez les données localement et examinez les périodes de conservation.
Désactivez les recherches externes sauf si elles sont nécessaires et documentées.
SCaptcha 2.3.0 behavior
Chaque défi utilise un sel indépendant de 32 octets généré par un mécanisme cryptographiquement sûr. L’installation WoltLab valide le sel, le hachage, l’algorithme, la solution et le HMAC dans la session émettrice. Le défi expire après 60 secondes, sans fournisseur CAPTCHA externe.
Désactivé par défaut. Une fois activé, SCaptcha envoie l’adresse IP publique à proxycheck.io pour obtenir des indices proxy, VPN ou Tor. SCaptcha 2.3.0 envoie tag=0 par défaut ; l’administrateur peut activer la journalisation du fournisseur. L’IP est transmise dans les deux cas.
Le marqueur avant envoi et la preuve texte ou audio facultative durent 5 minutes. Under-Attack utilise un cookie signé lié à l’agent utilisateur pendant 5 à 30 minutes (10 par défaut). Sentinel peut conserver un refus décidé par le serveur pendant 10 minutes et reste désactivé par défaut.
L’analyse des requêtes est activée par défaut et peut stocker des données opérationnelles corrélables : IP, agent utilisateur, requête, réseau, localisation, motifs et télémétrie transmise. La conservation est de 90 jours par défaut et réglable de 1 à 3 650 jours. La désactivation n’efface ni les lignes ni les exports existants.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.