Google gaat reCaptcha-data niet meer gebruiken voor ads of dienstverbeteringen

Gebruikers met een eigen website waarop Googles reCaptcha draait, moeten vanaf april hun privacybeleid aanpassen. Ze worden dan namelijk zelf verwerkingsverantwoordelijke, een cruciaal onderscheid in de AVG dat implicaties heeft voor hoe ze met persoonsgegevens om moeten gaan.

Google verandert de juridische grondslag voor gebruikers van reCaptcha, een van de meest gebruikte captchasystemen op het internet. Voortaan is Google alleen nog een zogeheten verwerker en geen verwerkingsverantwoordelijke. Onder de AVG is die laatste, zoals de naam al beschrijft, de partij die moet uitleggen hoe data wordt verwerkt. Dat geldt overigens alleen voor Europese landen.

Dat betekent dat partijen die reCaptcha op hun site hebben staan, voortaan zelf verantwoordelijk zijn voor hoe ze gebruikersgegevens verzamelen. Dat betekent onder andere dat ze daarover informatie in hun privacybeleid moeten opnemen en moeten kunnen uitleggen waarom ze data verzamelen. In de praktijk zullen zulke website-eigenaren dan ook hun privacybeleid actief moeten aanpassen.

Daar staat tegenover dat de privacy van bezoekers wat beter beschermd is. Google mag als verwerker reCaptcha-data bijvoorbeeld niet gebruiken om diensten te verbeteren of voor adverteren. Volgens Google verandert er in de praktijk niets aan hoe reCaptcha werkt; het gaat vooral om een juridische aanpassing. Die gaat vanaf 2 april in.

reCaptcha

Door Tijs Hofmans

Nieuwscoördinator

06-02-2026 • 13:34

7

Submitter: MKoot

Reacties (7)

Sorteer op:

Weergave:

Ik vraag me af of dit ook samenhangt met de verplichte migratie van reCAPTCHA Classic naar reCAPTCHA Enterprise (die onderdeel van Google Cloud is). Die migratie wordt in automatisch afgerond in Q1 2026, en de wijziging uit dit artikel gaat een paar dagen daarna in (op 2 april)
All reCAPTCHA Classic customers must self-migrate or will be automatically migrated to Google Cloud. The process involves the following phases.
  • Q3 2024: New Classic keys are no longer allowed.
  • Q1 2025: The first notification that informs customers to migrate using the self-migration tool is sent.
  • Q3 2025: A follow-up notification is sent to customers that haven't yet migrated from Classic, which links directly to the migration tool in the Google Cloud console.
  • Q4 2025: Begin automated migration of Classic keys.
  • Q1 2026: Complete automated migration. API access locked for keys without a Google Cloud project.
Het staat opgeschreven alsof het een uitruil is: zwaardere informatieplicht tegen een meer beperkte verwerking. Maar websitehouders hadden als gezamelijke verwerkingsverantwoordelijken met Google ook al moeten informeren over de verwerkingsdoelen achter de verstrekking van persoonsgegevens aan Google. De verplichting om te informeren is er nog steeds, maar de verwerking waarover geinformeerd moet worden is veel beperkter. Zoals ik het nu lees lijkt het eigenlijk alleen maar positief te zijn voor de betrokkenen en de websitehouders.

P.S.

De rol (verwerker versus verwerkingsverantwoordelijke, zie art. 24/26/28 AVG) is wat anders dan de grondslag (toestemming, gerechtvaardigd belang, etc., zie art. 6(1) AVG). Hier veranderd de rol van Google, niet de grondslag.

[Reactie gewijzigd door Floort op 6 februari 2026 13:51]

Is de tijd van captcha's niet een beetje voorbij?
Het is volgens mij vooral bedoeld om geautomatiseerde systemen tegen te houden, maar met AI lijkt het mij niet heel moeilijk om ze correct te beantwoorden.
Soms is het hebben van een drempel, beter dan geen drempel. AI en outsourcen van captcha solves zijn daarin 2 manieren waarop ongeautoriseerd geautomatiseerde systemen deze drempel proberen te omzeilen.
Er is meer dan vragen correct beantwoorden. Recaptcha versie 3 zit ook een heel server side mechanisme achter. IP adressen die herkend worden, type aanvallen detecteren, leren van de verzoeken.

Niet puur het aanklikken van plaatjes. Sterker nog, versie 3 heeft geen plaatjes en werkt op de achtergrond.
In principe is captcha eigenlijk een AI training tool. Door continu de "motor" of de "fiets" aan te klikken hebben wij met zijn allen labels gemaakt waar Google zijn AI mee kon trainen. Het idee is dus dat je de captcha gewoon telkens net iets moeilijker maakt dan wat AI zou kunnen maar wat mensen wel kunnen.

Gezien de AI race die gaande is denk ik eerlijk gezegd dat het dus niet helemaal voorbij is, alleen de uitvoering die we moeten doen zal weer veranderen.
Dat betekent dat partijen die reCaptcha op hun site hebben staan, voortaan zelf verantwoordelijk zijn voor hoe ze gebruikersgegevens verzamelen. Dat betekent onder andere dat ze daarover informatie in hun privacybeleid moeten opnemen en moeten kunnen uitleggen waarom ze data verzamelen. In de praktijk zullen zulke website-eigenaren dan ook hun privacybeleid actief moeten aanpassen.
In principe ben ik het er wel mee eens dat de sites de verantwoordelijkheid dragen, de sites kiezen immers wie hun partners zijn. Toch weet ik niet of ik dit wel een goede ontwikkeling vind gezien de machtsverhouding tussen Google en de website-eigenaren. Die eigenaren hebben geen enkele controle over Google maar moeten wel verantwoordelijkheid dragen voor wat Google doet.
In principe zouden ze Google kunnen verlaten en naar een andere dienstverlener overstappen maar in praktijk zullen de meesten dat te veel gedoe vinden, als ze al weten dat er iets is veranderd. Gelukkig is reCaptcah niet de meest essentiele dienst en zijn er nog redelijke alternatieven.
Google mag als verwerker reCaptcha-data bijvoorbeeld niet gebruiken om diensten te verbeteren of voor adverteren.
De cynicus in mij zegt dat ze alles geleerd hebben wat ze op deze manier kunnen leren en ze de dienst alleen laten bestaan om geen ruimte te geven aan nieuwe concurrenten. Niettemin is het een stap vooruit dat ze minder met de data kunnen.

Om te kunnen reageren moet je ingelogd zijn