Isernhagen, Baja Sajonia

Protección contra bots que
no entrega a nadie.

CaptchaCore es un proyecto alemán que parte de una pregunta incómoda: ¿por qué hay que notificar a una corporación estadounidense sobre los visitantes de su propio sitio web solo para librarse del spam?

Servidores en Alemania Proveedores europeos Sin cookies Sin servicios de Google Tipografías autoalojadas

Por qué

Por qué existe este proyecto

Todo sitio web necesita protección frente a los bots. Las herramientas habituales resuelven ese problema pero crean otro: cargan código desde servidores estadounidenses, colocan cookies, vinculan usuarios entre sitios y, en caso de duda, exigen un consentimiento que a nadie le gusta explicar.

Hay además un punto del que rara vez se habla: los rompecabezas de imágenes son una barrera. Las personas con discapacidad visual fallan con frecuencia, los usuarios mayores se rinden y cada abandono es un formulario perdido. Un mecanismo de protección que deja fuera a los propios clientes ha errado su objetivo.

CaptchaCore es el intento de resolver ambas cosas a la vez: protección eficaz mediante prueba de trabajo, análisis de comportamiento y un motor de riesgo adaptativo, y aun así una comprobación que nadie percibe y que no notifica a nadie ante terceros.

En qué se diferencia esto en la práctica de reCAPTCHA y hCaptcha se explica en la página de comparación.

Quién

Quién está detrás

Detrás de CaptchaCore está SpeedIT Solutions UG (haftungsbeschränkt), de Isernhagen, cerca de Hannover. No somos una start-up con un mandato de crecimiento, sino una empresa de alojamiento que gestiona sus propios servidores desde hace años y que ha aprendido cómo es realmente el tráfico de bots.

Esa es la diferencia frente a un servicio subcontratado: no alquilamos infraestructura a un proveedor que a su vez alquila a un hiperescalador. La aplicación, la base de datos y el tratamiento de sus verificaciones se ejecutan en máquinas de nuestra propiedad, situadas en un centro de datos de Fráncfort.

Por eso podemos asumir compromisos que otros no pueden. Quien no sabe dónde están sus datos tampoco puede prometer que se queden allí.

Operador

SpeedIT Solutions UG

Domicilio social

Isernhagen, Alemania

Centro de datos

Fráncfort del Meno

Datos completos en el aviso legal.

La cadena de suministro

De dónde viene cada byte

La protección de datos no termina en la propia aplicación. Termina en el proveedor que uno mismo utiliza. Por eso mostramos la cadena completa, entera, no solo las partes cómodas.

Componente Proveedor Domicilio social Observación
Aplicación, API y base de datos SpeedIT Solutions UG Alemania Hardware propio, sin hiperescalador
Centro de datos NTT Global Data Centers Fráncfort del Meno Solo alojamiento físico, sin acceso a los contenidos
Entrega del widget (CDN) BunnyWay d.o.o. (Bunny.net) Eslovenia Empresa europea, endpoint de la UE por defecto
Pagos: tarjeta, SEPA, Sofort Mollie B.V. Ámsterdam Proveedor de pagos neerlandés
Pagos: PayPal PayPal (Europe) S.à r.l. Luxemburgo Sociedad europea, opcional
Pagos: transferencia bancaria Su banco Zona SEPA Sin ningún proveedor de pagos
Facturación Haufe-Lexware GmbH & Co. KG Friburgo Factura electrónica en formato ZUGFeRD
Tipografías Autoalojadas Alemania Outfit y JetBrains Mono, sin Google Fonts
Medición de audiencia Instancia propia Alemania Sin Google Analytics, sin píxel publicitario

La única excepción

Existen dos endpoints para el archivo del widget. El endpoint de la UE entrega exclusivamente a través de ubicaciones europeas. Quien integre en su lugar el endpoint global hace que el mismo archivo se entregue en todo el mundo: entonces el operador del CDN ve la dirección IP y la identificación del navegador del visitante también fuera de la UE, con la cobertura de las cláusulas contractuales tipo.

Esto solo afecta a la carga del archivo de script. La verificación en sí, es decir, el desafío, el motor de riesgo y la base de datos, se ejecuta exclusivamente en nuestros servidores en Alemania y nunca a través del CDN. Quien quiera limitar también la carga a la UE integra el endpoint de la UE.

Justificantes

Todos los subencargados que utilizamos figuran por su nombre en el contrato de encargo de tratamiento, que como cliente puede firmar electrónicamente en su cuenta y archivar en PDF. Qué datos se tratan y con qué finalidad se explica en el centro de privacidad.

Cómo

Los cuatro principios por los que queremos que se nos juzgue

La minimización de datos es la arquitectura, no un ajuste

Los datos de comportamiento nunca salen del navegador como datos brutos, sino solo como métricas condensadas y un hash. Las direcciones IP se almacenan truncadas y usted fija el periodo de conservación. Lo que no se recoge tampoco puede filtrarse, venderse ni incautarse.

La persona no nota nada, el bot paga

Normalmente no hay acertijo, ni semáforos, ni espera. El cálculo en segundo plano es imperceptible para un visitante y caro para una granja de bots con millones de solicitudes. Si se necesita una interacción, se maneja con el teclado y está etiquetada para lectores de pantalla.

Honestidad en vez de humo de marketing

Nombramos a cada proveedor, incluidos los que no tienen sede en Alemania. El estado del sistema es público, incidencias incluidas. Los precios son netos y sin asteriscos, y cancelar no requiere una llamada.

Portable, no cautivo

Complementos listos para WordPress, WoltLab y Symfony, un paquete Composer para Laravel y una API REST ligera para todo lo demás. Quien quiera mantener el control total puede ejecutar CaptchaCore en su propia infraestructura bajo petición.

La contraprueba

Lo que deliberadamente no hacemos

Una promesa solo lo es cuando además excluye algo.

Ninguna cesión ni comercialización de datos de usuarios. A nadie, a ningún precio.
Sin cookies de seguimiento ni píxel publicitario en el widget.
Sin servicios de Google: ni tipografías, ni analítica, ni mapas.
Ninguna tipografía desde servidores ajenos: Outfit y JetBrains Mono están alojadas por nosotros.
Ningún tratamiento de sus datos de verificación fuera de la UE, tampoco en nuestros proveedores. La única excepción es la entrega del archivo del widget si activa el endpoint global.
Ningún dato bruto de comportamiento en nuestros servidores.
Sin plazos ocultos y sin cancelación por teléfono.
Sin rompecabezas de imágenes que excluyan a personas con discapacidad.

Hacia dónde

En qué estamos trabajando

El mercado europeo busca ahora alternativas a los servicios estadounidenses, no por ideología, sino porque las autoridades de control y los clientes hacen preguntas concretas. Queremos cubrir ese hueco con un componente lo bastante pequeño para encajar en cualquier sitio.

Conectar más sistemas directamente

Tras WordPress, WoltLab, Symfony y Laravel llegan WooCommerce, Shopware, Joomla y phpBB. Toda plataforma que tenga un formulario debería poder usar CaptchaCore sin programar.

Afinar la detección sin recopilar más

El motor de riesgo aprende de los patrones de ataque entre sitios. Lo relevante es el patrón, no la persona, y por eso funciona con direcciones IP truncadas y hashes.

Pruebas en lugar de afirmaciones

Un estado del sistema público, códigos de motivo trazables y un contrato de encargo de tratamiento que se firma en la cuenta y se archiva en PDF. El siguiente paso son los informes de auditoría externos.

¿Le falta una integración o tiene un requisito que no aparece aquí? Escríbanos. Los caminos cortos son la ventaja de un equipo pequeño.

¿Quiere probarlo usted mismo?

La demo en vivo muestra la comprobación desde el lado del usuario y la página de precios las condiciones para uso comercial. Para sitios web privados CaptchaCore sigue siendo gratis de forma permanente.