DPDPA
Guida di distribuzione allineata DPDPA.
Scope
SCaptcha è auto-ospitato e non richiede dati personali per verificare gli utenti. Restate il fiduciario dei dati per eventuali metadati di sicurezza che scegliete di conservare.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Controllo del data fiduciary
Poiché SCaptcha è eseguito nella Sua infrastruttura, mantiene il controllo su raccolta, conservazione e accesso.
Il logging opzionale può essere disattivato o minimizzato per allinearsi alla Sua postura di privacy.
Limitazione della finalità e minimizzazione
SCaptcha tratta i dati esclusivamente per prevenzione degli abusi e protezione della disponibilità.
Proof-of-Work e i controlli di comportamento non richiedono dati personali, e gli input Sentinel sono opzionali.
Salvaguardie di sicurezza
Distribuisca SCaptcha in un ambiente sicuro e con accesso controllato, mantenendo TLS abilitato per tutto il traffico.
Restrinja l’accesso a log e analitiche in linea con le salvaguardie della Sezione 8.
Checklist di implementazione
Eviti di raccogliere dati personali, documenti la finalità di sicurezza e imposti periodi di conservazione brevi.
Riveda eventuali look-up esterni per implicazioni di trasferimento e li mantenga disabilitati salvo necessità.
SCaptcha 2.3.0 behavior
Ogni challenge usa un salt indipendente di 32 byte generato in modo crittograficamente sicuro. L’installazione WoltLab convalida salt, hash, algoritmo, soluzione e HMAC nella sessione che l’ha emesso. La challenge scade dopo 60 secondi e non richiede provider CAPTCHA esterni.
Disattivata per impostazione predefinita. Se attivata, SCaptcha invia l’IP pubblico a proxycheck.io per indizi su proxy, VPN o Tor. SCaptcha 2.3.0 invia tag=0 per impostazione predefinita; l’amministratore può attivare i log del provider. L’IP viene comunque trasmesso.
Il marcatore prima dell’invio e la prova testuale o audio opzionale durano 5 minuti. Under-Attack usa un cookie firmato legato allo user agent per 5–30 minuti (10 di default). Sentinel può conservare per 10 minuti un rifiuto deciso dal server ed è disattivato per impostazione predefinita.
L’analisi delle richieste è attiva per impostazione predefinita e può memorizzare dati operativi collegabili: IP, user agent, richiesta, rete, posizione, motivi e telemetria inviata. La conservazione predefinita è 90 giorni, regolabile da 1 a 3.650. Disattivarla non elimina righe o esportazioni esistenti.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.