PIPEDA / CPPA
Privacy by design per i requisiti canadesi.
Scope
SCaptcha supporta distribuzioni allineate a PIPEDA e CPPA tramite elaborazione auto-ospitata, logging opzionale e controllo chiaro della residenza dei dati.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Responsabilità e limitazione delle finalità
SCaptcha è progettato per la prevenzione degli abusi, non per la profilazione. Lei controlla quali segnali di sicurezza vengono raccolti.
L’auto-ospitazione mantiene la responsabilità nella Sua organizzazione invece che presso un fornitore terzo.
Residenza dei dati e trasferimenti
Tutti i dati di verifica rimangono nella Sua infrastruttura. Non sono richiesti trasferimenti transfrontalieri.
Se attiva l’intelligence proxy esterna, documenti il trasferimento e garantisca che le salvaguardie contrattuali siano allineate alle aspettative CPPA.
Raccolta minima e conservazione
Proof-of-Work e i controlli di comportamento non richiedono dati personali. Il logging è opzionale e può essere minimizzato o disattivato.
Le finestre di conservazione sono configurabili, permettendo l’allineamento con policy interne e esigenze di risposta a violazioni.
Checklist di implementazione
Spieghi il trattamento di sicurezza nell’informativa sulla privacy, mantenga i log al minimo e limiti l’accesso al personale autorizzato.
Riveda eventuali look-up opzionali di terze parti e li documenti se necessario.
SCaptcha 2.3.0 behavior
Ogni challenge usa un salt indipendente di 32 byte generato in modo crittograficamente sicuro. L’installazione WoltLab convalida salt, hash, algoritmo, soluzione e HMAC nella sessione che l’ha emesso. La challenge scade dopo 60 secondi e non richiede provider CAPTCHA esterni.
Disattivata per impostazione predefinita. Se attivata, SCaptcha invia l’IP pubblico a proxycheck.io per indizi su proxy, VPN o Tor. SCaptcha 2.3.0 invia tag=0 per impostazione predefinita; l’amministratore può attivare i log del provider. L’IP viene comunque trasmesso.
Il marcatore prima dell’invio e la prova testuale o audio opzionale durano 5 minuti. Under-Attack usa un cookie firmato legato allo user agent per 5–30 minuti (10 di default). Sentinel può conservare per 10 minuti un rifiuto deciso dal server ed è disattivato per impostazione predefinita.
L’analisi delle richieste è attiva per impostazione predefinita e può memorizzare dati operativi collegabili: IP, user agent, richiesta, rete, posizione, motivi e telemetria inviata. La conservazione predefinita è 90 giorni, regolabile da 1 a 3.650. Disattivarla non elimina righe o esportazioni esistenti.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.