TYPO3 reCAPTCHA Alternative: Wie man reCAPTCHA auf europäischen Websites ersetzt

TYPO3 reCAPTCHA-Alternative für europäische Websites, die ein “Ich bin kein Roboter”-Kontrollkästchen durch ein .eu-Benutzerverifizierungssystem mit einem Sicherheitsschild und einer EU-Flagge ersetzt.
ist captcha.eu

reCAPTCHA auf TYPO3 bedeutet Cookies, US-Datentransfers und eine wachsende Compliance-Last, die die meisten DACH-Teams nicht mehr tragen wollen. Dieser Leitfaden erklärt, was sich im Jahr 2026 geändert hat, welche GDPR-konformen Alternativen mit EXT:form und PowerMail funktionieren und wie man reCAPTCHA ersetzen kann, ohne jedes Formular einzeln anzufassen.

Geschätzte Lesezeit: 11 Minuten

Das Kernproblem

reCAPTCHA setzt das _grecaptcha-Cookie, leitet die Daten über US-Server und erzeugt ePrivacy-Einwilligungspflichten auf jedem TYPO3-Formular, das es schützt

Was sich im April 2026 geändert hat

Google ist zu einem Prozessormodell übergegangen, aber der Cookie bleibt bestehen. TYPO3-Betreiber benötigen nach wie vor eine Rechtsgrundlage, aktualisierte Datenschutzhinweise und eine fortlaufende Bewertung der Einwilligung

Die praktische Alternative

Ein Proof-of-Work-CAPTCHA, das über Composer installiert wird: keine Cookies, keine US-Transfers, keine Cookie-Zustimmungsschicht für das CAPTCHA selbst, kompatibel mit EXT:form und PowerMail



TYPO3 ist das CMS der Wahl für viele Portale des öffentlichen Sektors, Universitäts-Websites, Plattformen für das Gesundheitswesen und Unternehmensanwendungen in Deutschland, Österreich und der Schweiz. Dies sind genau die Umgebungen, in denen GDPR-, Beschaffungs- und Barrierefreiheitsanforderungen am genauesten geprüft werden. Infolgedessen verursacht reCAPTCHA oft mehr Nacharbeit auf TYPO3, als die Teams erwarten. Drei Punkte sind am wichtigsten.

  • Der _grecaptcha-Cookie bleibt bestehen. Google bestätigte dies nach der Änderung der Rolle des Datenverarbeiters im April 2026. Gemäß der Datenschutzrichtlinie für elektronische Kommunikation muss dieses Cookie nach den nationalen Vorschriften bewertet werden. In Deutschland, Österreich und den meisten EU-Mitgliedsstaaten erfordern nicht unbedingt notwendige Cookies die Zustimmung des Nutzers, bevor sie gesetzt werden. Die Frage, ob das reCAPTCHA-Cookie als unbedingt notwendig eingestuft werden kann, wurde in mehreren Stellungnahmen der Datenschutzbehörden negativ beantwortet, darunter auch von der französischen CNIL und dem Bayerischen Landesamt für Datenschutzaufsicht.
  • Die Datenübermittlung an die US-Infrastruktur wird fortgesetzt. Auch nach April 2026 werden die Überprüfungsanfragen über die Infrastruktur von Google geleitet. Für TYPO3-Betreiber in regulierten Sektoren erfordert dies eine aktive Übermittlungsdokumentation (Standardvertragsklauseln oder Angemessenheitsbeschluss), eine regelmäßige Überprüfung und eine Offenlegung in den Datenschutzhinweisen der Website.
  • Die Erhebung von Verhaltensdaten kann Fragen zu Artikel 35 DPIA aufwerfen. reCAPTCHA v3 sammelt Mausbewegungen, Tippmuster und Browser-Fingerabdrücke. Bei TYPO3-Implementierungen im öffentlichen Sektor, im Gesundheitswesen oder in anderen Bereichen mit höherem Risiko kann diese Art der Verarbeitung eine Datenschutz-Folgenabschätzung gemäß Artikel 35 der DSGVO auslösen. Ob eine Datenschutz-Folgenabschätzung erforderlich ist, hängt vom konkreten Einsatz, dem Umfang der Verarbeitung und dem allgemeinen Risikoprofil des Betreibers ab, aber der Verwaltungsaufwand ist oft höher als die Teams bei der ursprünglichen Installation der Erweiterung erwartet hatten.

Für TYPO3-Implementierungen im öffentlichen Sektor, im Gesundheitswesen oder bei Finanzdienstleistern ist der Effekt beträchtlich: reCAPTCHA macht aus einer einfachen Entscheidung zum Schutz vor Spam eine wiederkehrende Aufgabe zur rechtlichen Überprüfung.

Das spezifische Beschaffungsproblem bei TYPO3 DACH-Implementierungen

Viele TYPO3-Websites in Deutschland, Österreich und der Schweiz arbeiten im Rahmen von Auftragsvergabeverfahren, die eine dokumentierte EU-Datenresidenz und barrierefreie digitale Dienste erfordern. Ein CAPTCHA, das die Verifizierung über die US-Infrastruktur leitet, Cookies ohne eine eindeutige, strikt notwendige Grundlage setzt und kein unabhängig verifiziertes Zugänglichkeitszertifikat besitzt, führt zu Reibungsverlusten in der Beschaffungsphase, nicht nur in der Compliance-Phase.


Am 2. April 2026 hat Google reCAPTCHA in ein Prozessormodell umstrukturiert. Ihre Organisation wird zum alleinigen Datenverantwortlichen für die reCAPTCHA-Kundendaten. Dies ist eine sinnvolle strukturelle Änderung, die jedoch die praktischen Verpflichtungen für TYPO3-Betreiber nicht aufhebt.

Das _grecaptcha-Cookie bleibt unverändert. Sie müssen nun die Datenschutzhinweise Ihrer TYPO3-Website aktualisieren, um Verweise auf die Datenschutzbestimmungen und Nutzungsbedingungen von Google zu entfernen, da diese ab dem 2. April 2026 die rechtlichen Rollen nicht mehr korrekt wiedergeben. Wenn Ihre Website 10.000 reCAPTCHA-Bewertungen pro Monat überschreitet, müssen Sie auch die Abrechnung in der Google Cloud Console konfigurieren, da die Erweiterung sonst Fehler zurückgibt und Ihre Formulare den Bot-Schutz stillschweigend verlieren.

Für TYPO3-Agenturen, die mehrere Kunden-Websites verwalten, bedeutet dies ein konkretes Projekt: Aktualisierungen der Datenschutzhinweise, Überprüfung der Zustimmungsmechanismen und möglicherweise die Einrichtung der Google Cloud-Abrechnung für ein ganzes Portfolio. Viele nutzen diesen Moment, um zu prüfen, ob der Wechsel zu einer kochfreien Alternative mehr Arbeit abnimmt, als er schafft.

Eine detaillierte Aufschlüsselung der Änderungen vom April 2026 finden Sie unter Umstellung von Google reCAPTCHA auf CAPTCHA.eu und Ist Google reCAPTCHA im Jahr 2026 DSGVO-konform?


Mehrere CAPTCHA-Lösungen bieten TYPO3-Erweiterungen an. Sie unterscheiden sich erheblich in Bezug auf Cookies, Datenspeicherort, Formular-Framework-Unterstützung und den Aufwand für die Einhaltung der Vorschriften, den sie dem Betreiber überlassen.

LÖSUNG
MECHANISMUS
COOKIES
DATEN LOKATION
EXT:FORM
POWERMAIL
GDPR-ZUSTIMMUNG ERFORDERLICH
CAPTCHA.eu
Proof-of-Work + kontextbezogene Signale
Nein
Österreich (EU)
Ja
Ja
Nein, für CAPTCHA-Schicht
Freundliches Captcha
Proof-of-Work + globale Risikodatenbank
Nein
Dedizierter, auf die EU beschränkter Endpunkt aus dem Advanced-Tarif. Niedrigere Stufen können die globale Infrastruktur nutzen.
Ja (v12.4, v13.4 LTS)
Ja
Nein, für CAPTCHA-Schicht
hCaptcha
Image-Herausforderungen + Verhaltensweisen
Ja
US-basierte
Ja
Keine native Unterstützung
Ja, wahrscheinlich
reCAPTCHA v3
Bewertung des Risikoverhaltens
Ja (_grecaptcha)
US-basierte
Ja (über in2code/powermailrecaptcha)
Ja
Ja, wahrscheinlich
TrustCaptcha
Proof-of-Work + dynamische Herausforderung
Nein
Deutschland (EU)
Ja
Ja
Nein, für CAPTCHA-Schicht
Dieser Vergleich wurde vom CAPTCHA.eu-Team verfasst und umfasst unser eigenes Produkt. Wir bemühen uns, alle Lösungen auf der Grundlage der aktuellen öffentlichen Dokumentation fair zu charakterisieren. Wenn die Konfiguration die Antwort ändert, geben wir dies ausdrücklich an. Prüfen Sie die aktuellen Dokumentationen auf den neuesten Stand.

Warum Proof-of-Work die Zustimmungsfrage für die CAPTCHA-Schicht beseitigt

Das Proof-of-Work-CAPTCHA führt eine kryptografische Berechnung im Browser des Besuchers durch. Es werden keine Cookies gesetzt, es werden keine Verhaltensdaten zu Benutzerprofilen gespeichert, und es findet keine seitenübergreifende Verfolgung statt. Die CAPTCHA-Schicht führt keine Cookie-basierte Zustimmungspflicht für die CAPTCHA-Funktion selbst ein. Dies unterscheidet sich strukturell von verhaltensbasierten Systemen, bei denen die Einhaltung der Vorschriften eher eine Frage der Konfiguration als der Architektur ist, und ist vor allem für TYPO3-Websites in regulierten Bereichen wichtig, in denen jedes Skript eines Drittanbieters überprüft wird.


Die beste Antwort hängt davon ab, welche Art von Website Sie betreiben und wie viel betriebliche Komplexität Sie langfristig tragen wollen.

Warum CAPTCHA.eu am besten für TYPO3 DACH geeignet ist

Die in Österreich gehostete Verarbeitung wird in einer bestimmten Rechtsordnung benannt, nicht in einer allgemeinen “EU-Region”-Angabe. Die TYPO3-Extension deckt sowohl EXT:form als auch PowerMail nativ über den Composer ab. Die unabhängige WCAG 2.2 AA-Zertifizierung des TÜV Austria erfüllt die Beschaffungsanforderungen bei Ausschreibungen im öffentlichen Sektor und im Gesundheitswesen. Zu den Referenzkunden zählen ÖBB, OeNB, Apothekerkammer und DGUV: Organisationen, deren Beschaffungsprozesse genau die Art von Dokumentation erfordern, die CAPTCHA.eu bietet.


Bei den meisten TYPO3-Installationen dauert die Migration weniger als fünfzehn Minuten. Die folgenden Schritte behandeln EXT:form (das TYPO3-eigene Formular-Framework) im Hauptablauf, während PowerMail im nächsten Abschnitt separat behandelt wird.

  • Entfernen Sie die vorhandene reCAPTCHA-Erweiterung

    Entfernen Sie die reCAPTCHA-Erweiterung und alle zugehörigen TypoScript-Konfigurationen. Wenn Sie in2code/powermailrecaptcha für PowerMail verwenden, entfernen Sie diese ebenfalls. Löschen Sie nach der Entfernung alle TYPO3-Caches, bevor Sie fortfahren.

  • Installieren Sie die CAPTCHA.eu-Erweiterung über Composer

    Führen Sie den folgenden Befehl in Ihrem TYPO3-Stammverzeichnis aus:

composer erfordern captcha-eu/typo3
  • Aktivieren Sie dann die Erweiterung im Extension Manager oder über CLI:

./vendor/bin/typo3 Erweiterung:setup
  • Erstellen Sie Ihr CAPTCHA.eu-Konto und Ihre Domain

    Registrieren Sie sich bei captcha.eu. Erstellen Sie im Dashboard einen Domain-Eintrag für Ihre TYPO3-Site. Dadurch werden Ihr öffentlicher Schlüssel und Ihr REST-Schlüssel generiert.

  • Geben Sie Ihre API-Schlüssel in TYPO3 Site Management ein

    Gehen Sie im TYPO3-Backend zu Website-Verwaltung > Websites . Wählen Sie Ihre Website aus und öffnen Sie die Registerkarte CAPTCHA.eu. Fügen Sie Ihren öffentlichen Schlüssel und Ihren REST-Schlüssel in die vorgesehenen Felder ein und speichern Sie.

  • Fügen Sie das CAPTCHA.eu-Feld zu Ihren EXT:form-Formularen hinzu

    Öffnen Sie den Formular-Editor im TYPO3-Backend. Für jedes Formular, das zuvor reCAPTCHA verwendet hat, scrollen Sie zu Erweiterte Elemente in der Elementpalette und wählen Sie captcha.eu. Positionieren Sie das Element vor dem Submit-Button. Speichern Sie das Formular und löschen Sie die Caches.

  • Frontend-Formular-Eingaben testen

    Senden Sie einen Testeintrag über jedes geschützte Formular. Überprüfen Sie, ob die Eingabe ohne sichtbare Herausforderung gelingt. Überprüfen Sie das CAPTCHA.eu-Dashboard, um sicherzustellen, dass die Überprüfungen protokolliert werden. Testen Sie sowohl auf dem Desktop als auch auf dem Handy.

  • Aktualisieren Sie Ihren Datenschutzhinweis

    Entfernen Sie Verweise auf Google reCAPTCHA von der Datenschutzseite Ihrer TYPO3-Website. Fügen Sie einen kurzen Eintrag hinzu, der besagt, dass die Website CAPTCHA.eu für den Bot-Schutz verwendet, wobei die Verarbeitung in Österreich nach EU-Recht erfolgt.

Ersetzen Sie reCAPTCHA in TYPO3 noch heute

Österreich-gehostet, keine Cookies, funktioniert mit EXT:form und PowerMail. Unabhängig zertifiziert nach WCAG 2.2 AA durch den TÜV Österreich. 100 kostenlose Überprüfungen zum Start.


PowerMail ist die am weitesten verbreitete Formularerweiterung von Drittanbietern in TYPO3, insbesondere in DACH-Unternehmen und im öffentlichen Sektor. Wenn Ihre Website PowerMail und nicht EXT:form verwendet, verwendet der Installationspfad ein separates Paket, folgt aber demselben Prinzip.

Installieren Sie die PowerMail-spezifische Erweiterung:

composer erfordern captcha-eu/typo3-powermail

Nach der Installation fügen Sie Ihren öffentlichen Schlüssel und Ihren REST-Schlüssel zu Ihren TypoScript-Konstanten hinzu:

plugin.tx_captchaeu.publickey = IHR_PUBLIC_KEY
plugin.tx_captchaeu.restkey = IHR_REST_KEY

Aktivieren Sie dann den Spamschutz von PowerMail in Ihren TypoScript-Einstellungen und setzen Sie den Anzeigewert:

plugin.tx_powermail.settings.setup.spamshield._enable = 1 plugin.tx_powermail.settings.setup.spamshield.methods.11.indication = 100

Öffnen Sie schließlich das PowerMail-Formular im TYPO3-Formular-Editor und fügen Sie ein neues Feld vom Typ ist captcha.eu. Die Position der Felder innerhalb des Formulars hat keinen Einfluss auf die Funktionalität. Löschen Sie den Cache und testen Sie das Frontend-Formular, um sicherzustellen, dass die Überprüfungen ohne Probleme abgeschlossen werden.

Wenn Sie zuvor in2code/powermailrecaptcha verwendet haben

Die in2code/powermailrecaptcha-Erweiterung ist die am häufigsten verwendete reCAPTCHA-Integration für PowerMail in TYPO3 v12 und v13. Wenn Sie sie durch captcha-eu/typo3-powermail ersetzen, entfernen Sie die alte Erweiterung vollständig, bevor Sie die neue installieren. Die Schlüsselnamen der TypoScript-Konstanten unterscheiden sich zwischen den beiden Erweiterungen, daher sollten alle bestehenden reCAPTCHA-Konstanten im TypoScript Ihrer Website entfernt werden, um Konflikte zu vermeiden.


Die technische Ebene wird durch die Umstellung der Extension gehandhabt. Diese Schritte vervollständigen das Bild der Compliance für Ihre TYPO3-Website.

Bestätigen Sie dies mit Ihrem Datenschutzbeauftragten oder Ihrem Rechtsteam. Bei TYPO3-Implementierungen im regulierten Sektor sollten Sie die Umstellung vor der Inbetriebnahme mit Ihrem DSB absprechen. Die Umstellung vereinfacht in der Regel die Einhaltung der Vorschriften, aber Ihr DSB sollte bestätigen, dass dies mit der spezifischen Verarbeitungsdokumentation Ihres Standorts übereinstimmt.

Aktualisieren Sie Ihren Datenschutzhinweis. Entfernen Sie die Beschreibung der reCAPTCHA-Verarbeitung, den Verweis auf Google als Verarbeiter und jegliche Erwähnung von US-Datenübertragungen. Fügen Sie einen kurzen Eintrag für CAPTCHA.eu hinzu, der Österreich als Verarbeitungsort und den Bot-Schutz als Zweck angibt.

Überprüfen Sie Ihr Zustimmungsbanner. Wenn Ihre Zustimmungsmanagement-Plattform einen Eintrag speziell für reCAPTCHA-Cookies enthält, prüfen Sie, ob dieser Eintrag noch benötigt wird. Für CAPTCHA.eu ist kein Cookie-basierter Zustimmungsmechanismus für die CAPTCHA-Schicht selbst erforderlich. Für andere Tools auf Ihrer Website ist möglicherweise weiterhin eine Zustimmung erforderlich.

Aktualisieren Sie Ihre Verarbeitungsunterlagen. Ersetzen Sie gemäß Artikel 30 der DSGVO Google als den CAPTCHA-bezogenen Auftragsverarbeiter in Ihren Aufzeichnungen über Verarbeitungstätigkeiten. Fügen Sie CAPTCHA.eu mit Österreich als Verarbeitungsort hinzu. Eine Standard-DPA ist bei CAPTCHA.eu erhältlich.


Welche TYPO3-Versionen werden von CAPTCHA.eu unterstützt?

CAPTCHA.eu unterstützt die aktuellen TYPO3 LTS Versionen einschließlich v12 und v13. Prüfen Sie das Extension Repository auf die aktuelle Kompatibilitätsmatrix, bevor Sie es auf älteren Versionen installieren.

Funktioniert CAPTCHA.eu sowohl mit EXT:form als auch mit PowerMail?

Ja. CAPTCHA.eu bietet zwei separate Composer-Pakete an: captcha-eu/typo3 für EXT:form (das native TYPO3-Formular-Framework) und captcha-eu/typo3-powermail für PowerMail. Beide werden unabhängig voneinander installiert und konfiguriert, so dass Websites, die beide Formular-Frameworks verwenden, beide Pakete installieren können.

Brauche ich nach der Umstellung immer noch ein Cookie-Zustimmungsbanner?

Nicht für die CAPTCHA-Schicht selbst. CAPTCHA.eu setzt keine Cookies für die CAPTCHA-Funktion, wodurch der spezifische Cookie-Zustimmungsauslöser, den reCAPTCHA einführt, entfällt. Andere Tools auf Ihrer TYPO3-Website (Analysen, Karten, eingebettete Inhalte) erfordern möglicherweise weiterhin separate Zustimmungsmechanismen.

Ist CAPTCHA.eu für den Einsatz von TYPO3 im öffentlichen Sektor geeignet?

Ja, und sie ist speziell für diesen Kontext konzipiert. Die in Österreich gehostete Verarbeitung erfüllt die Anforderungen an die Datenresidenz, die bei der Vergabe öffentlicher Aufträge in der DACH-Region üblich sind. Die unabhängige WCAG 2.2 AA-Zertifizierung des TÜV Austria erfüllt die Anforderungen der EAA und des BFSG an die Dokumentation der Barrierefreiheit. Zu den Referenzkunden zählen die ÖBB (Österreichische Bundesbahnen), die OeNB (Österreichische Nationalbank) und die DGUV (Deutsche Gesetzliche Unfallversicherung).

Wie unterscheidet sich CAPTCHA.eu von Friendly Captcha für TYPO3?

Beide verwenden Proof-of-Work und setzen keine Cookies. Der entscheidende Unterschied für beschaffungssensible TYPO3-Implementierungen: CAPTCHA.eu beinhaltet die in Österreich gehostete Verarbeitung standardmäßig in jedem kommerziellen Paket. Friendly Captcha's dedizierter EU-Endpunkt erfordert den Advanced-Tarif (€200/Monat und mehr); niedrigere Stufen können über die globale Infrastruktur geleitet werden. CAPTCHA.eu verfügt außerdem über eine unabhängige WCAG 2.2 AA-Zertifizierung des TÜV Austria, die die formale Dokumentation der Zugänglichkeit vereinfacht.

Kann ich CAPTCHA.eu auf TYPO3-Multisites verwenden?

Ja, TYPO3 Multisites werden unterstützt. Für jede Site in der Installation können separate API-Schlüssel in der Site-Verwaltung konfiguriert werden, so dass verschiedene Domains unabhängig von einem einzigen CAPTCHA.eu-Konto verwaltet werden können.

Ist CAPTCHA.eu für Benutzer mit Behinderungen zugänglich?

Ja. CAPTCHA.eu besitzt eine unabhängige WCAG 2.2 AA-Zertifizierung des TÜV Austria. Da die Verifizierung unsichtbar im Hintergrund abläuft, stellt sie keine Barriere dar, unabhängig davon, wie ein Benutzer navigiert: nur mit der Tastatur, mit einem Bildschirmlesegerät, mit einem Schalter oder mit einer anderen assistiven Technologie. Dies ist besonders wichtig für TYPO3-Implementierungen, die dem Europäischen Gesetz zur Barrierefreiheit und dem deutschen BFSG entsprechen müssen, die beide im Juni 2025 rechtsverbindlich werden.


Dieser Leitfaden konzentriert sich auf die Entscheidung und den Prozess der Migration. Die folgenden Artikel beantworten die nächsten Fragen, die die meisten Teams haben, sobald sie sich für eine Neubewertung von Cloudflare Turnstile entscheiden.


Primäre Quellen
Google reCAPTCHA FAQ (April 2026): bestätigt die _grecaptcha Cookie bleibt auch nach dem Rollenwechsel vom Controller zum Prozessor bestehen
captcha-eu/typo3-powermail auf PackagistOffizielles PowerMail-Integrationspaket und TypoScript-Konfiguration
in2code/powermailrecaptcha auf Packagist: die häufigste reCAPTCHA PowerMail Erweiterung dieser Artikel hilft ersetzen
CAPTCHA.eu WCAG 2.2 AA Zertifizierung: unabhängig zertifiziert durch den TÜV Österreich
Europäisches Gesetz zur Barrierefreiheit (Richtlinie 2019/882): WCAG 2.2 AA ab Juni 2025 für EU-Unternehmen rechtsverbindlich
Transparenz: Dieser Artikel wurde vom CAPTCHA.eu-Team verfasst. Die Optionen der Wettbewerber werden auf der Grundlage ihrer öffentlichen Produktseiten und Dokumentationen beschrieben. Wenn Sie eine Ungenauigkeit finden, Kontaktieren Sie uns und wir werden sie korrigieren.

Testen Sie die europäische Alternative, die für datenschutzfreundliche Einsätze entwickelt wurde

Wenn Ihr Team einen reibungslosen Bot-Schutz mit österreichischem Hosting, keine Cookies auf der CAPTCHA-Ebene, EU-basierte Verarbeitung, transparente Preise und TÜV-zertifizierte Barrierefreiheit benötigt, testen Sie CAPTCHA.eu auf einem realen Flow, bevor Sie sich entscheiden. Beginnen Sie mit Ihrem Login-, Anmelde- oder Kontaktformular. 100 kostenlose Anfragen, keine Kreditkarte erforderlich.

de_DEGerman