DPDPA
Wskazówki wdrożeniowe zgodne z DPDPA.
Scope
SCaptcha jest self-hosted i nie wymaga danych osobowych do weryfikacji. Państwo pozostają data fiduciary dla wszelkich metadanych bezpieczeństwa, które zdecydują się przechowywać.
This page maps SCaptcha 2.3.0 behavior to the named framework. It is not a certification or legal advice.
Kontrola administratora danych
Ponieważ SCaptcha działa w Państwa infrastrukturze, zachowujecie Państwo kontrolę nad zbieraniem, retencją i dostępem.
Opcjonalne logowanie może być wyłączone lub zminimalizowane, aby odpowiadało Państwa podejściu do prywatności.
Ograniczenie celu i minimalizacja
SCaptcha przetwarza dane wyłącznie w celu zapobiegania nadużyciom i ochrony dostępności.
Proof‑of‑Work i kontrole zachowań nie wymagają danych osobowych, a dane wejściowe Sentinel są opcjonalne.
Zabezpieczenia
Uruchamiajcie Państwo SCaptcha w bezpiecznym, kontrolowanym dostępie środowisku i utrzymujcie TLS dla całego ruchu.
Ograniczcie dostęp do logów i analiz zgodnie z zabezpieczeniami z sekcji 8.
Lista kontrolna wdrożenia
Unikajcie Państwo zbierania danych osobowych, dokumentujcie cel bezpieczeństwa i ustawiajcie krótkie okresy retencji.
Przeanalizujcie Państwo ewentualne zewnętrzne zapytania pod kątem skutków transferu i pozostawiajcie je wyłączone, chyba że są wymagane.
SCaptcha 2.3.0 behavior
Każde zadanie używa niezależnej, kryptograficznie losowej soli o długości 32 bajtów. Instalacja WoltLab sprawdza sól, skrót, algorytm, rozwiązanie i HMAC w sesji, która wydała zadanie. Zadanie wygasa po 60 sekundach i nie wymaga zewnętrznego dostawcy CAPTCHA.
Domyślnie wyłączona. Po włączeniu SCaptcha wysyła publiczny adres IP do proxycheck.io po informacje o proxy, VPN lub Tor. SCaptcha 2.3.0 domyślnie wysyła tag=0; administrator może włączyć logowanie dostawcy. Adres IP jest przesyłany w obu przypadkach.
Znacznik przed wysłaniem i opcjonalny dowód tekstowy lub dźwiękowy są ważne 5 minut. Under-Attack używa podpisanego pliku cookie powiązanego z user-agentem przez 5–30 minut (domyślnie 10). Sentinel może przechować decyzję serwera o odmowie przez 10 minut i jest domyślnie wyłączony.
Analityka żądań jest domyślnie włączona i może przechowywać powiązywalne dane operacyjne: IP, user-agent, żądanie, sieć, lokalizację, powody i przesłaną telemetrię. Retencja wynosi domyślnie 90 dni i może mieć od 1 do 3650 dni. Wyłączenie nie usuwa istniejących wpisów ani eksportów.
What operators need to review
Document enabled features, limit access to security logs, and assess optional external services separately. SCaptcha does not replace legal review or accessibility testing of the complete website.
Enable only the options you need. Update privacy and cookie notices, restrict access to analytics and logs, and test the actual form integration before launch.