Isernhagen, Niedersachsen

Bot-Schutz, der
niemanden ausliefert.

CaptchaCore ist ein deutsches Projekt mit einer unbequemen Ausgangsfrage: Warum muss man die Besucher der eigenen Website an einen amerikanischen Konzern melden, nur um Spam loszuwerden?

Server in Deutschland Europäische Dienstleister Keine Cookies Keine Google-Dienste Schriften selbst gehostet

Warum

Warum es dieses Projekt gibt

Jede Website braucht Schutz vor Bots. Die üblichen Werkzeuge dafür lösen das Problem, schaffen aber ein neues: Sie laden Code von US-Servern nach, setzen Cookies, führen Nutzer über Websites hinweg zusammen und verlangen im Zweifel eine Einwilligung, die niemand gerne erklärt.

Dazu kommt ein Punkt, über den selten gesprochen wird: Bilderrätsel sind eine Barriere. Menschen mit Sehbehinderung scheitern regelmäßig daran, ältere Nutzer geben entnervt auf, und jeder Abbruch ist ein verlorenes Formular. Ein Schutzmechanismus, der die eigenen Kunden aussperrt, hat sein Ziel verfehlt.

CaptchaCore ist der Versuch, beides gleichzeitig zu lösen: wirksamer Schutz durch Proof of Work, Verhaltensanalyse und eine adaptive Risk Engine — und trotzdem eine Prüfung, die niemand bemerkt und die niemanden an Dritte meldet.

Wie sich das konkret von reCAPTCHA und hCaptcha unterscheidet, steht auf der Vergleichsseite.

Wer

Wer dahintersteht

Hinter CaptchaCore steht die SpeedIT Solutions UG (haftungsbeschränkt) aus Isernhagen bei Hannover. Wir sind kein Start-up mit Wachstumsauftrag, sondern ein Hosting-Betrieb, der seine Server seit Jahren selbst betreibt und dabei gelernt hat, wie Bot-Verkehr wirklich aussieht.

Das ist der Unterschied zu einem zugekauften Dienst: Wir mieten keine Infrastruktur bei einem Anbieter, der wiederum bei einem Hyperscaler mietet. Die Anwendung, die Datenbank und die Verarbeitung Ihrer Verifikationen laufen auf Maschinen, die uns gehören und die in einem Frankfurter Rechenzentrum stehen.

Deshalb können wir Zusagen machen, die andere nicht machen können. Wer nicht weiß, wo seine Daten liegen, kann auch nicht versprechen, dass sie dort bleiben.

Betreiber

SpeedIT Solutions UG

Sitz

Isernhagen, Deutschland

Rechenzentrum

Frankfurt am Main

Vollständige Angaben im Impressum.

Die Lieferkette

Wo jedes Byte herkommt

Datenschutz endet nicht bei der eigenen Anwendung. Er endet bei dem Dienstleister, den man selbst einsetzt. Deshalb legen wir die komplette Kette offen — vollständig, nicht nur die angenehmen Teile.

Baustein Anbieter Sitz Anmerkung
Anwendung, API & Datenbank SpeedIT Solutions UG Deutschland Eigene Hardware, kein Hyperscaler
Rechenzentrum NTT Global Data Centers Frankfurt am Main Reines Housing, kein Zugriff auf Inhalte
Widget-Auslieferung (CDN) BunnyWay d.o.o. (Bunny.net) Slowenien Europäisches Unternehmen, EU-Endpunkt Standard
Zahlungen: Karte, SEPA, Sofort Mollie B.V. Amsterdam Niederländischer Zahlungsdienstleister
Zahlungen: PayPal PayPal (Europe) S.à r.l. Luxemburg Europäische Gesellschaft, optional
Zahlungen: Überweisung Ihre Bank SEPA-Raum Ganz ohne Zahlungsdienstleister
Rechnungsstellung Haufe-Lexware GmbH & Co. KG Freiburg E-Rechnung im ZUGFeRD-Format
Schriften Selbst gehostet Deutschland Outfit & JetBrains Mono, keine Google Fonts
Reichweitenmessung Eigene Instanz Deutschland Kein Google Analytics, kein Werbe-Pixel

Die eine Ausnahme

Für die Widget-Datei gibt es zwei Endpunkte. Der EU-Endpunkt liefert ausschließlich über europäische Edge-Standorte aus. Wer stattdessen den globalen Endpunkt einbindet, lässt dieselbe Datei weltweit ausliefern — dann sieht der CDN-Betreiber IP-Adresse und Browserkennung des Besuchers auch außerhalb der EU, abgesichert über Standardvertragsklauseln.

Betroffen ist nur das Laden der Skriptdatei. Die Verifikation selbst — Challenge, Risk Engine, Datenbank — läuft ausnahmslos auf unseren Servern in Deutschland und niemals über das CDN. Wer auch das Laden auf die EU beschränken will, bindet den EU-Endpunkt ein.

Nachweise

Alle eingesetzten Unterauftragsverarbeiter stehen namentlich im Auftragsverarbeitungsvertrag, den Sie als Kunde direkt im Konto elektronisch abschließen und als PDF ablegen können. Welche Daten zu welchem Zweck verarbeitet werden, steht im Datenschutz-Center.

Wie

Die vier Grundsätze, an denen wir uns messen lassen

Datensparsamkeit ist die Architektur, nicht die Einstellung

Verhaltensdaten verlassen den Browser nie als Rohdaten, sondern nur als verdichtete Kennzahlen und als Hash. IP-Adressen werden gekürzt gespeichert, die Aufbewahrungsdauer legen Sie selbst fest. Was nicht erhoben wird, kann auch nicht abfließen, verkauft oder beschlagnahmt werden.

Der Mensch merkt nichts, der Bot zahlt

Im Normalfall gibt es kein Rätsel, keine Ampeln, keine Wartezeit. Die Rechenaufgabe im Hintergrund ist für einen einzelnen Besucher unmerklich und für eine Bot-Farm mit Millionen Anfragen teuer. Wird eine Interaktion nötig, ist sie per Tastatur bedienbar und für Screenreader ausgezeichnet.

Ehrlichkeit statt Marketing-Nebel

Wir nennen jeden Dienstleister beim Namen, auch den, der nicht in Deutschland sitzt. Der Systemstatus ist öffentlich einsehbar, inklusive Störungen. Preise sind Netto-Preise ohne Sternchen, und eine Kündigung braucht bei uns keinen Anruf.

Portabel statt eingesperrt

Fertige Plugins für WordPress, WoltLab und Symfony, ein Composer-Paket für Laravel und eine schlanke REST-API für alles andere. Wer die Kontrolle vollständig behalten will, betreibt CaptchaCore auf Anfrage auf eigener Infrastruktur.

Die Gegenprobe

Was wir bewusst nicht tun

Ein Versprechen ist erst dann eines, wenn es auch etwas ausschließt.

Keine Weitergabe oder Vermarktung von Nutzerdaten. An niemanden, zu keinem Preis.
Keine Tracking-Cookies und kein Werbe-Pixel im Widget.
Keine Google-Dienste: keine Fonts, keine Analytics, keine Maps.
Keine Schriften von fremden Servern — Outfit und JetBrains Mono liegen bei uns.
Keine Verarbeitung Ihrer Verifikationsdaten außerhalb der EU, auch nicht bei Dienstleistern. Einzige Ausnahme ist die Auslieferung der Widget-Datei, wenn Sie den globalen Endpunkt aktivieren.
Keine Rohdaten des Nutzerverhaltens auf unseren Servern.
Keine versteckten Laufzeiten und keine Kündigung per Telefonhotline.
Keine Bilderrätsel, die Menschen mit Behinderung aussperren.

Wohin

Woran wir arbeiten

Der europäische Markt sucht gerade nach Alternativen zu amerikanischen Diensten, und zwar nicht aus Ideologie, sondern weil Aufsichtsbehörden und Kunden konkrete Fragen stellen. Diese Lücke wollen wir füllen — mit einem Baustein, der klein genug ist, um überall hineinzupassen.

Mehr Systeme direkt anbinden

Nach WordPress, WoltLab, Symfony und Laravel folgen WooCommerce, Shopware, Joomla und phpBB. Jede Plattform, die ein Formular hat, soll CaptchaCore ohne eigene Programmierung nutzen können.

Erkennung schärfen, ohne mehr zu sammeln

Die Risk Engine lernt aus Angriffsmustern über Websites hinweg. Interessant ist dabei das Muster, nicht die Person — deshalb funktioniert das auch mit gekürzten IP-Adressen und Hashes.

Nachweisbarkeit statt Behauptung

Öffentlicher Systemstatus, nachvollziehbare Reason Codes und ein Auftragsverarbeitungsvertrag, den Sie im Konto abschließen und als PDF ablegen. Der nächste Schritt sind externe Prüfberichte.

Sie vermissen eine Integration oder haben eine Anforderung, die hier fehlt? Schreiben Sie uns — kurze Wege sind der Vorteil eines kleinen Teams.

Selbst ausprobieren?

Die Live-Demo zeigt die Prüfung aus Nutzersicht, die Preisseite den Rahmen für gewerbliche Nutzung. Für private Websites bleibt CaptchaCore dauerhaft kostenlos.