
reCAPTCHA auf TYPO3 bedeutet Cookies, US-Datentransfers und eine wachsende Compliance-Last, die die meisten DACH-Teams nicht mehr tragen wollen. Dieser Leitfaden erklärt, was sich im Jahr 2026 geändert hat, welche GDPR-konformen Alternativen mit EXT:form und PowerMail funktionieren und wie man reCAPTCHA ersetzen kann, ohne jedes Formular einzeln anzufassen.
Geschätzte Lesezeit: 11 Minuten
Auf einen Blick
Das Kernproblem
reCAPTCHA setzt das _grecaptcha-Cookie, leitet die Daten über US-Server und erzeugt ePrivacy-Einwilligungspflichten auf jedem TYPO3-Formular, das es schützt
Was sich im April 2026 geändert hat
Google ist zu einem Prozessormodell übergegangen, aber der Cookie bleibt bestehen. TYPO3-Betreiber benötigen nach wie vor eine Rechtsgrundlage, aktualisierte Datenschutzhinweise und eine fortlaufende Bewertung der Einwilligung
Die praktische Alternative
Ein Proof-of-Work-CAPTCHA, das über Composer installiert wird: keine Cookies, keine US-Transfers, keine Cookie-Zustimmungsschicht für das CAPTCHA selbst, kompatibel mit EXT:form und PowerMail
Was dieser Leitfaden behandelt
- Warum reCAPTCHA bei TYPO3 zu Reibungsverlusten führt
- Was die reCAPTCHA-Änderung vom April 2026 für TYPO3-Betreiber bedeutet
- TYPO3 reCAPTCHA Alternativen im Vergleich
- Welche Option passt zu welcher TYPO3-Einrichtung?
- Wie man reCAPTCHA in TYPO3 durch CAPTCHA.eu ersetzt
- Ersetzen Sie reCAPTCHA in TYPO3 noch heute
- PowerMail-spezifische Migration
- Checkliste zur Einhaltung der GDPR nach der Umstellung
- Häufig gestellte Fragen
Warum reCAPTCHA bei TYPO3 zu Reibungsverlusten führt
TYPO3 ist das CMS der Wahl für viele Portale des öffentlichen Sektors, Universitäts-Websites, Plattformen für das Gesundheitswesen und Unternehmensanwendungen in Deutschland, Österreich und der Schweiz. Dies sind genau die Umgebungen, in denen GDPR-, Beschaffungs- und Barrierefreiheitsanforderungen am genauesten geprüft werden. Infolgedessen verursacht reCAPTCHA oft mehr Nacharbeit auf TYPO3, als die Teams erwarten. Drei Punkte sind am wichtigsten.
- Der _grecaptcha-Cookie bleibt bestehen. Google bestätigte dies nach der Änderung der Rolle des Datenverarbeiters im April 2026. Gemäß der Datenschutzrichtlinie für elektronische Kommunikation muss dieses Cookie nach den nationalen Vorschriften bewertet werden. In Deutschland, Österreich und den meisten EU-Mitgliedsstaaten erfordern nicht unbedingt notwendige Cookies die Zustimmung des Nutzers, bevor sie gesetzt werden. Die Frage, ob das reCAPTCHA-Cookie als unbedingt notwendig eingestuft werden kann, wurde in mehreren Stellungnahmen der Datenschutzbehörden negativ beantwortet, darunter auch von der französischen CNIL und dem Bayerischen Landesamt für Datenschutzaufsicht.
- Die Datenübermittlung an die US-Infrastruktur wird fortgesetzt. Auch nach April 2026 werden die Überprüfungsanfragen über die Infrastruktur von Google geleitet. Für TYPO3-Betreiber in regulierten Sektoren erfordert dies eine aktive Übermittlungsdokumentation (Standardvertragsklauseln oder Angemessenheitsbeschluss), eine regelmäßige Überprüfung und eine Offenlegung in den Datenschutzhinweisen der Website.
- Die Erhebung von Verhaltensdaten kann Fragen zu Artikel 35 DPIA aufwerfen. reCAPTCHA v3 sammelt Mausbewegungen, Tippmuster und Browser-Fingerabdrücke. Bei TYPO3-Implementierungen im öffentlichen Sektor, im Gesundheitswesen oder in anderen Bereichen mit höherem Risiko kann diese Art der Verarbeitung eine Datenschutz-Folgenabschätzung gemäß Artikel 35 der DSGVO auslösen. Ob eine Datenschutz-Folgenabschätzung erforderlich ist, hängt vom konkreten Einsatz, dem Umfang der Verarbeitung und dem allgemeinen Risikoprofil des Betreibers ab, aber der Verwaltungsaufwand ist oft höher als die Teams bei der ursprünglichen Installation der Erweiterung erwartet hatten.
Für TYPO3-Implementierungen im öffentlichen Sektor, im Gesundheitswesen oder bei Finanzdienstleistern ist der Effekt beträchtlich: reCAPTCHA macht aus einer einfachen Entscheidung zum Schutz vor Spam eine wiederkehrende Aufgabe zur rechtlichen Überprüfung.
Das spezifische Beschaffungsproblem bei TYPO3 DACH-Implementierungen
Viele TYPO3-Websites in Deutschland, Österreich und der Schweiz arbeiten im Rahmen von Auftragsvergabeverfahren, die eine dokumentierte EU-Datenresidenz und barrierefreie digitale Dienste erfordern. Ein CAPTCHA, das die Verifizierung über die US-Infrastruktur leitet, Cookies ohne eine eindeutige, strikt notwendige Grundlage setzt und kein unabhängig verifiziertes Zugänglichkeitszertifikat besitzt, führt zu Reibungsverlusten in der Beschaffungsphase, nicht nur in der Compliance-Phase.
Was die reCAPTCHA-Änderung vom April 2026 für TYPO3-Betreiber bedeutet
Am 2. April 2026 hat Google reCAPTCHA in ein Prozessormodell umstrukturiert. Ihre Organisation wird zum alleinigen Datenverantwortlichen für die reCAPTCHA-Kundendaten. Dies ist eine sinnvolle strukturelle Änderung, die jedoch die praktischen Verpflichtungen für TYPO3-Betreiber nicht aufhebt.
Das _grecaptcha-Cookie bleibt unverändert. Sie müssen nun die Datenschutzhinweise Ihrer TYPO3-Website aktualisieren, um Verweise auf die Datenschutzbestimmungen und Nutzungsbedingungen von Google zu entfernen, da diese ab dem 2. April 2026 die rechtlichen Rollen nicht mehr korrekt wiedergeben. Wenn Ihre Website 10.000 reCAPTCHA-Bewertungen pro Monat überschreitet, müssen Sie auch die Abrechnung in der Google Cloud Console konfigurieren, da die Erweiterung sonst Fehler zurückgibt und Ihre Formulare den Bot-Schutz stillschweigend verlieren.
Für TYPO3-Agenturen, die mehrere Kunden-Websites verwalten, bedeutet dies ein konkretes Projekt: Aktualisierungen der Datenschutzhinweise, Überprüfung der Zustimmungsmechanismen und möglicherweise die Einrichtung der Google Cloud-Abrechnung für ein ganzes Portfolio. Viele nutzen diesen Moment, um zu prüfen, ob der Wechsel zu einer kochfreien Alternative mehr Arbeit abnimmt, als er schafft.
Eine detaillierte Aufschlüsselung der Änderungen vom April 2026 finden Sie unter Umstellung von Google reCAPTCHA auf CAPTCHA.eu und Ist Google reCAPTCHA im Jahr 2026 DSGVO-konform?
TYPO3 reCAPTCHA Alternativen im Vergleich
Mehrere CAPTCHA-Lösungen bieten TYPO3-Erweiterungen an. Sie unterscheiden sich erheblich in Bezug auf Cookies, Datenspeicherort, Formular-Framework-Unterstützung und den Aufwand für die Einhaltung der Vorschriften, den sie dem Betreiber überlassen.
LÖSUNG | MECHANISMUS | COOKIES | DATEN LOKATION | EXT:FORM | POWERMAIL | GDPR-ZUSTIMMUNG ERFORDERLICH |
|---|---|---|---|---|---|---|
CAPTCHA.eu | Proof-of-Work + kontextbezogene Signale | Nein | Österreich (EU) | Ja | Ja | Nein, für CAPTCHA-Schicht |
Freundliches Captcha | Proof-of-Work + globale Risikodatenbank | Nein | Dedizierter, auf die EU beschränkter Endpunkt aus dem Advanced-Tarif. Niedrigere Stufen können die globale Infrastruktur nutzen. | Ja (v12.4, v13.4 LTS) | Ja | Nein, für CAPTCHA-Schicht |
hCaptcha | Image-Herausforderungen + Verhaltensweisen | Ja | US-basierte | Ja | Keine native Unterstützung | Ja, wahrscheinlich |
reCAPTCHA v3 | Bewertung des Risikoverhaltens | Ja (_grecaptcha) | US-basierte | Ja (über in2code/powermailrecaptcha) | Ja | Ja, wahrscheinlich |
TrustCaptcha | Proof-of-Work + dynamische Herausforderung | Nein | Deutschland (EU) | Ja | Ja | Nein, für CAPTCHA-Schicht |
Warum Proof-of-Work die Zustimmungsfrage für die CAPTCHA-Schicht beseitigt
Das Proof-of-Work-CAPTCHA führt eine kryptografische Berechnung im Browser des Besuchers durch. Es werden keine Cookies gesetzt, es werden keine Verhaltensdaten zu Benutzerprofilen gespeichert, und es findet keine seitenübergreifende Verfolgung statt. Die CAPTCHA-Schicht führt keine Cookie-basierte Zustimmungspflicht für die CAPTCHA-Funktion selbst ein. Dies unterscheidet sich strukturell von verhaltensbasierten Systemen, bei denen die Einhaltung der Vorschriften eher eine Frage der Konfiguration als der Architektur ist, und ist vor allem für TYPO3-Websites in regulierten Bereichen wichtig, in denen jedes Skript eines Drittanbieters überprüft wird.
Welche Option passt zu welcher TYPO3-Einrichtung?
Die beste Antwort hängt davon ab, welche Art von Website Sie betreiben und wie viel betriebliche Komplexität Sie langfristig tragen wollen.
Wählen Sie CAPTCHA.eu, wenn...
- Sie sind ein DSB, IT-Manager oder Leiter der Beschaffung wer eine in Österreich gehostete Verarbeitung benötigt, können Sie in einem DPA, einer Ausschreibungsantwort oder einem Audit-Dossier nennen,
- Sie sind ein TYPO3-Agentur mehrere Kundenstandorte verwalten und eine Lösung wünschen, die EXT:form, PowerMail und alle wichtigen CMS-Stacks abdeckt, ohne dass die Einhaltung der Vorschriften für jeden einzelnen Kunden kompliziert ist,
- Sie benötigen eine unabhängig verifizierte WCAG 2.2 AA-Zertifizierung, um die Dokumentationsanforderungen der EAA oder des BFSG zu erfüllen,
- Sie wollen keine Cookies und keine Cookie-Zustimmungsschicht für das CAPTCHA als architektonische Garantie für Ihre gesamte TYPO3-Installation.
Wählen Sie eine andere Route, wenn...
- Ihr Compliance-Team hat bereits einen bestimmten Anbieter genehmigt, an den Sie sich halten müssen,
- Sie benötigen eine völlig kostenlose Lösung und können den Aufwand für die Überprüfung der Einhaltung der Vorschriften bewältigen (hCaptcha free tier),
- Sie möchten einen Anbieter mit Hauptsitz in Deutschland und können die EU-Endpunktanforderungen erfüllen (Friendly Captcha aus dem Advanced-Tarif),
- Sie haben einen sehr geringen Datenverkehr und benötigen in erster Linie eine einfache Spam-Filterung auf Honigtopf-Niveau.
Warum CAPTCHA.eu am besten für TYPO3 DACH geeignet ist
Die in Österreich gehostete Verarbeitung wird in einer bestimmten Rechtsordnung benannt, nicht in einer allgemeinen “EU-Region”-Angabe. Die TYPO3-Extension deckt sowohl EXT:form als auch PowerMail nativ über den Composer ab. Die unabhängige WCAG 2.2 AA-Zertifizierung des TÜV Austria erfüllt die Beschaffungsanforderungen bei Ausschreibungen im öffentlichen Sektor und im Gesundheitswesen. Zu den Referenzkunden zählen ÖBB, OeNB, Apothekerkammer und DGUV: Organisationen, deren Beschaffungsprozesse genau die Art von Dokumentation erfordern, die CAPTCHA.eu bietet.
Wie man reCAPTCHA in TYPO3 durch CAPTCHA.eu ersetzt
Bei den meisten TYPO3-Installationen dauert die Migration weniger als fünfzehn Minuten. Die folgenden Schritte behandeln EXT:form (das TYPO3-eigene Formular-Framework) im Hauptablauf, während PowerMail im nächsten Abschnitt separat behandelt wird.
composer erfordern captcha-eu/typo3
./vendor/bin/typo3 Erweiterung:setup
Ersetzen Sie reCAPTCHA in TYPO3 noch heute
Österreich-gehostet, keine Cookies, funktioniert mit EXT:form und PowerMail. Unabhängig zertifiziert nach WCAG 2.2 AA durch den TÜV Österreich. 100 kostenlose Überprüfungen zum Start.
PowerMail-spezifische Migration
PowerMail ist die am weitesten verbreitete Formularerweiterung von Drittanbietern in TYPO3, insbesondere in DACH-Unternehmen und im öffentlichen Sektor. Wenn Ihre Website PowerMail und nicht EXT:form verwendet, verwendet der Installationspfad ein separates Paket, folgt aber demselben Prinzip.
Installieren Sie die PowerMail-spezifische Erweiterung:
composer erfordern captcha-eu/typo3-powermail
Nach der Installation fügen Sie Ihren öffentlichen Schlüssel und Ihren REST-Schlüssel zu Ihren TypoScript-Konstanten hinzu:
plugin.tx_captchaeu.publickey = IHR_PUBLIC_KEY
plugin.tx_captchaeu.restkey = IHR_REST_KEY
Aktivieren Sie dann den Spamschutz von PowerMail in Ihren TypoScript-Einstellungen und setzen Sie den Anzeigewert:
plugin.tx_powermail.settings.setup.spamshield._enable = 1 plugin.tx_powermail.settings.setup.spamshield.methods.11.indication = 100
Öffnen Sie schließlich das PowerMail-Formular im TYPO3-Formular-Editor und fügen Sie ein neues Feld vom Typ ist captcha.eu. Die Position der Felder innerhalb des Formulars hat keinen Einfluss auf die Funktionalität. Löschen Sie den Cache und testen Sie das Frontend-Formular, um sicherzustellen, dass die Überprüfungen ohne Probleme abgeschlossen werden.
Wenn Sie zuvor in2code/powermailrecaptcha verwendet haben
Die in2code/powermailrecaptcha-Erweiterung ist die am häufigsten verwendete reCAPTCHA-Integration für PowerMail in TYPO3 v12 und v13. Wenn Sie sie durch captcha-eu/typo3-powermail ersetzen, entfernen Sie die alte Erweiterung vollständig, bevor Sie die neue installieren. Die Schlüsselnamen der TypoScript-Konstanten unterscheiden sich zwischen den beiden Erweiterungen, daher sollten alle bestehenden reCAPTCHA-Konstanten im TypoScript Ihrer Website entfernt werden, um Konflikte zu vermeiden.
Checkliste zur Einhaltung der GDPR nach der Umstellung
Die technische Ebene wird durch die Umstellung der Extension gehandhabt. Diese Schritte vervollständigen das Bild der Compliance für Ihre TYPO3-Website.
Bestätigen Sie dies mit Ihrem Datenschutzbeauftragten oder Ihrem Rechtsteam. Bei TYPO3-Implementierungen im regulierten Sektor sollten Sie die Umstellung vor der Inbetriebnahme mit Ihrem DSB absprechen. Die Umstellung vereinfacht in der Regel die Einhaltung der Vorschriften, aber Ihr DSB sollte bestätigen, dass dies mit der spezifischen Verarbeitungsdokumentation Ihres Standorts übereinstimmt.
Aktualisieren Sie Ihren Datenschutzhinweis. Entfernen Sie die Beschreibung der reCAPTCHA-Verarbeitung, den Verweis auf Google als Verarbeiter und jegliche Erwähnung von US-Datenübertragungen. Fügen Sie einen kurzen Eintrag für CAPTCHA.eu hinzu, der Österreich als Verarbeitungsort und den Bot-Schutz als Zweck angibt.
Überprüfen Sie Ihr Zustimmungsbanner. Wenn Ihre Zustimmungsmanagement-Plattform einen Eintrag speziell für reCAPTCHA-Cookies enthält, prüfen Sie, ob dieser Eintrag noch benötigt wird. Für CAPTCHA.eu ist kein Cookie-basierter Zustimmungsmechanismus für die CAPTCHA-Schicht selbst erforderlich. Für andere Tools auf Ihrer Website ist möglicherweise weiterhin eine Zustimmung erforderlich.
Aktualisieren Sie Ihre Verarbeitungsunterlagen. Ersetzen Sie gemäß Artikel 30 der DSGVO Google als den CAPTCHA-bezogenen Auftragsverarbeiter in Ihren Aufzeichnungen über Verarbeitungstätigkeiten. Fügen Sie CAPTCHA.eu mit Österreich als Verarbeitungsort hinzu. Eine Standard-DPA ist bei CAPTCHA.eu erhältlich.
Häufig gestellte Fragen
Welche TYPO3-Versionen werden von CAPTCHA.eu unterstützt?
CAPTCHA.eu unterstützt die aktuellen TYPO3 LTS Versionen einschließlich v12 und v13. Prüfen Sie das Extension Repository auf die aktuelle Kompatibilitätsmatrix, bevor Sie es auf älteren Versionen installieren.
Funktioniert CAPTCHA.eu sowohl mit EXT:form als auch mit PowerMail?
Ja. CAPTCHA.eu bietet zwei separate Composer-Pakete an: captcha-eu/typo3 für EXT:form (das native TYPO3-Formular-Framework) und captcha-eu/typo3-powermail für PowerMail. Beide werden unabhängig voneinander installiert und konfiguriert, so dass Websites, die beide Formular-Frameworks verwenden, beide Pakete installieren können.
Brauche ich nach der Umstellung immer noch ein Cookie-Zustimmungsbanner?
Nicht für die CAPTCHA-Schicht selbst. CAPTCHA.eu setzt keine Cookies für die CAPTCHA-Funktion, wodurch der spezifische Cookie-Zustimmungsauslöser, den reCAPTCHA einführt, entfällt. Andere Tools auf Ihrer TYPO3-Website (Analysen, Karten, eingebettete Inhalte) erfordern möglicherweise weiterhin separate Zustimmungsmechanismen.
Ist CAPTCHA.eu für den Einsatz von TYPO3 im öffentlichen Sektor geeignet?
Ja, und sie ist speziell für diesen Kontext konzipiert. Die in Österreich gehostete Verarbeitung erfüllt die Anforderungen an die Datenresidenz, die bei der Vergabe öffentlicher Aufträge in der DACH-Region üblich sind. Die unabhängige WCAG 2.2 AA-Zertifizierung des TÜV Austria erfüllt die Anforderungen der EAA und des BFSG an die Dokumentation der Barrierefreiheit. Zu den Referenzkunden zählen die ÖBB (Österreichische Bundesbahnen), die OeNB (Österreichische Nationalbank) und die DGUV (Deutsche Gesetzliche Unfallversicherung).
Wie unterscheidet sich CAPTCHA.eu von Friendly Captcha für TYPO3?
Beide verwenden Proof-of-Work und setzen keine Cookies. Der entscheidende Unterschied für beschaffungssensible TYPO3-Implementierungen: CAPTCHA.eu beinhaltet die in Österreich gehostete Verarbeitung standardmäßig in jedem kommerziellen Paket. Friendly Captcha's dedizierter EU-Endpunkt erfordert den Advanced-Tarif (€200/Monat und mehr); niedrigere Stufen können über die globale Infrastruktur geleitet werden. CAPTCHA.eu verfügt außerdem über eine unabhängige WCAG 2.2 AA-Zertifizierung des TÜV Austria, die die formale Dokumentation der Zugänglichkeit vereinfacht.
Kann ich CAPTCHA.eu auf TYPO3-Multisites verwenden?
Ja, TYPO3 Multisites werden unterstützt. Für jede Site in der Installation können separate API-Schlüssel in der Site-Verwaltung konfiguriert werden, so dass verschiedene Domains unabhängig von einem einzigen CAPTCHA.eu-Konto verwaltet werden können.
Ist CAPTCHA.eu für Benutzer mit Behinderungen zugänglich?
Ja. CAPTCHA.eu besitzt eine unabhängige WCAG 2.2 AA-Zertifizierung des TÜV Austria. Da die Verifizierung unsichtbar im Hintergrund abläuft, stellt sie keine Barriere dar, unabhängig davon, wie ein Benutzer navigiert: nur mit der Tastatur, mit einem Bildschirmlesegerät, mit einem Schalter oder mit einer anderen assistiven Technologie. Dies ist besonders wichtig für TYPO3-Implementierungen, die dem Europäischen Gesetz zur Barrierefreiheit und dem deutschen BFSG entsprechen müssen, die beide im Juni 2025 rechtsverbindlich werden.
Verwandte Lektüre
Dieser Leitfaden konzentriert sich auf die Entscheidung und den Prozess der Migration. Die folgenden Artikel beantworten die nächsten Fragen, die die meisten Teams haben, sobald sie sich für eine Neubewertung von Cloudflare Turnstile entscheiden.
WordPress reCAPTCHA Alternative: Wie man reCAPTCHA auf europäischen Websites ersetzt
Google reCAPTCHA funktioniert bei WordPress. Aber wenn man sich ansieht, was das für GDPR, Cookies und US-Datenübertragungen bedeutet,...
Umstellung von Google reCAPTCHA auf captcha.eu: Ein praktischer Leitfaden für
Die reCAPTCHA-Migration von Google verändert bereits die Art und Weise, wie Website-Besitzer Schlüssel, Rechnungen, Datenschutzerklärungen und Google Cloud-Projekte verwalten. 2. April,...
Ist hCaptcha DSGVO-konform? Was Website-Besitzer wissen müssen
hCaptcha kann Teil einer GDPR-konformen Einrichtung sein, aber es ist nicht von Haus aus konform, und es...
Ist Cloudflare Turnstile DSGVO-konform?
Cloudflare Turnstile kann den Bot-Missbrauch eindämmen, ohne die Benutzer durch alte Bilderrätsel zu zwingen. Das macht es attraktiv für Logins, Anmeldungen,...
Ist Google reCAPTCHA im Jahr 2026 DSGVO-konform?
Google reCAPTCHA ändert sein Rechtsmodell am 2. April 2026. Das bedeutet jedoch nicht, dass jede Einrichtung automatisch GDPR-konform ist. Website...
Primäre Quellen
Google reCAPTCHA FAQ (April 2026): bestätigt die _grecaptcha Cookie bleibt auch nach dem Rollenwechsel vom Controller zum Prozessor bestehen
captcha-eu/typo3-powermail auf PackagistOffizielles PowerMail-Integrationspaket und TypoScript-Konfiguration
in2code/powermailrecaptcha auf Packagist: die häufigste reCAPTCHA PowerMail Erweiterung dieser Artikel hilft ersetzen
CAPTCHA.eu WCAG 2.2 AA Zertifizierung: unabhängig zertifiziert durch den TÜV Österreich
Europäisches Gesetz zur Barrierefreiheit (Richtlinie 2019/882): WCAG 2.2 AA ab Juni 2025 für EU-Unternehmen rechtsverbindlich
Transparenz: Dieser Artikel wurde vom CAPTCHA.eu-Team verfasst. Die Optionen der Wettbewerber werden auf der Grundlage ihrer öffentlichen Produktseiten und Dokumentationen beschrieben. Wenn Sie eine Ungenauigkeit finden, Kontaktieren Sie uns und wir werden sie korrigieren.
Testen Sie die europäische Alternative, die für datenschutzfreundliche Einsätze entwickelt wurde
Wenn Ihr Team einen reibungslosen Bot-Schutz mit österreichischem Hosting, keine Cookies auf der CAPTCHA-Ebene, EU-basierte Verarbeitung, transparente Preise und TÜV-zertifizierte Barrierefreiheit benötigt, testen Sie CAPTCHA.eu auf einem realen Flow, bevor Sie sich entscheiden. Beginnen Sie mit Ihrem Login-, Anmelde- oder Kontaktformular. 100 kostenlose Anfragen, keine Kreditkarte erforderlich.




