Remplacer reCAPTCHA : les alternatives européennes anti-spam
Alternatives européennes. 1 août 2026. 6 min de lecture.

La brique la plus discrète, et l’une des plus problématiques
Le captcha est petit, il s’installe en cinq minutes, il s’oublie. Et pourtant il observe chacun de vos visiteurs au moment le plus décisif de leur visite : celui où ils s’apprêtent à vous écrire. Trois raisons de reconsidérer reCAPTCHA.
La conformité. reCAPTCHA charge un script extérieur, dépose des identifiants et collecte des signaux comportementaux, mouvements de souris, adresse IP, empreinte de navigateur, avant toute action de l’utilisateur. En droit européen, cela relève d’un traitement de données personnelles nécessitant une base légale, une information claire et, selon les configurations, un consentement préalable. Plusieurs autorités européennes de protection des données ont exprimé des réserves sur ces usages.
Un point de calendrier à connaître : Google a fait évoluer le cadre contractuel de reCAPTCHA vers un modèle où l’éditeur du site devient seul responsable de traitement pour les données collectées. En clair, c’est vous qui portez la responsabilité, pas Google. Beaucoup d’équipes juridiques ont pris cette échéance comme signal de migration. À vérifier auprès de la documentation officielle au moment de votre décision.
La conversion. Chaque grille d’images à résoudre coûte des contacts. Sur un formulaire de devis, ce n’est pas un détail, c’est du chiffre d’affaires.
L’accessibilité. Les captchas visuels et sonores sont une barrière réelle pour les personnes en situation de handicap. Ce point est trop souvent ignoré, et il devient un enjeu réglementaire.
Comprendre les trois familles de solutions
Avant les noms, les mécanismes : c’est ce qui doit guider votre choix.
La preuve de travail
Le navigateur du visiteur résout discrètement un petit calcul cryptographique avant l’envoi du formulaire. L’utilisateur ne voit rien, ou une simple case à cocher. Un robot qui veut envoyer dix mille messages doit payer dix mille fois ce calcul : l’attaque devient économiquement absurde. Aucune donnée comportementale, aucun pistage ; en contrepartie, un léger délai sur les appareils très anciens.
L’analyse comportementale
Le service observe les mouvements, les rythmes de frappe et la réputation de l’adresse, puis attribue un score de risque. Très efficace, mais c’est précisément le mécanisme qui pose question sur le plan des données personnelles.
Le piège à robots et l’analyse serveur
Un champ invisible que seul un robot remplit, combiné à des contrôles côté serveur : temps de remplissage, cohérence, limitation de fréquence. Zéro friction, zéro donnée, gratuit ; insuffisant seul face à des attaques ciblées.
Les solutions européennes
- Friendly Captcha, en Allemagne. Preuve de travail, hébergement européen, positionnement conformité clairement affiché y compris sur l’accessibilité. Pour les structures ayant un enjeu de conformité affirmé.
- Altcha, en logiciel libre. Preuve de travail sous licence MIT, intégrable comme composant web et auto-hébergeable : si vous hébergez vous-même le serveur de défis, aucune donnée ne quitte votre infrastructure. Des intégrations existent pour WordPress et la plupart des cadriciels. Attention : l’interface hébergée proposée par le projet n’est pas nécessairement située en Europe, l’intérêt de souveraineté tient donc à l’auto-hébergement. C’est la solution que nous utilisons sur ce site.
- CaptchaFox et Trustcaptcha, en Allemagne. Deux services orientés vie privée, attentifs à l’accessibilité, avec des offres gratuites et des intégrations prêtes.
- mosparo, libre et auto-hébergeable, pensé pour être invisible pour les humains et bloquant pour les robots.
- mCaptcha, libre, auto-hébergeable, compatible avec les intégrations existantes de reCAPTCHA, ce qui facilite la migration.
Deux options non européennes méritent d’être connues. Cloudflare Turnstile est gratuit, offre une excellente expérience utilisateur et se montre nettement plus respectueux que reCAPTCHA : c’est le choix pragmatique le plus fréquent, mais il reste un service américain. hCaptcha est proche de reCAPTCHA dans le ressenti et rémunère les sites qui affichent ses défis, mais il dépose des identifiants et collecte des signaux : la conformité n’y est pas automatique.
Que choisir
- Conformité européenne documentée : Friendly Captcha ou CaptchaFox.
- Indépendance totale, budget nul : Altcha ou mosparo auto-hébergés.
- Sortir de reCAPTCHA rapidement : Cloudflare Turnstile.
- Formulaire de contact simple, faible trafic : piège à robots et contrôles serveur, sans captcha.
- Accessibilité prioritaire : Friendly Captcha ou Altcha, qui n’imposent aucune épreuve visuelle.
Ce que nous faisons le plus souvent
Sur un site vitrine avec un formulaire de contact et quelques dizaines de messages par mois, nous commençons sans captcha du tout : un champ piège invisible, un contrôle de délai de remplissage, une limitation par adresse et un filtrage serveur. Cela élimine l’essentiel du spam automatisé, sans aucune friction, sans aucune donnée collectée, sans aucune ligne à ajouter à votre politique de confidentialité. Si le spam persiste, nous ajoutons Altcha ou Friendly Captcha selon le contexte.
Nous ne posons jamais un captcha par principe. Chaque obstacle placé devant un visiteur doit se justifier par un problème réel, mesuré. Ajouter une friction à cause d’un spam qui n’existe pas encore, c’est perdre des clients pour se rassurer.
Trois choses à vérifier avant de basculer
- Vos formulaires fonctionnent-ils tous ? Contact, devis, inscription, commentaires, connexion. Testez-les un par un, sur téléphone compris.
- Votre politique de confidentialité est-elle à jour ? Retirez reCAPTCHA, ajoutez le nouveau service, ou notez qu’aucun service tiers n’est plus utilisé : c’est la plus belle des lignes.
- Votre bandeau de consentement est-il encore nécessaire pour cette brique ? En retirant tous les traceurs tiers, vous simplifiez considérablement votre conformité. C’est un bénéfice collatéral que peu de gens anticipent.
Ce choix s’inscrit dans la réflexion plus large décrite dans pourquoi choisir des services web européens. Un formulaire noyé sous le spam, ou un captcha qui fait fuir vos prospects ? Nous regardons, nous mesurons, nous proposons : écrivez-nous.
Le paysage réglementaire et les offres évoluent vite. Vérifiez les conditions contractuelles au moment de votre choix, et faites valider vos obligations par un conseil juridique si votre activité est sensible : cet article est une mise en perspective technique, pas un avis juridique.
À lire aussi
- Combien coûte un site internet ? Ce qui fait vraiment varier le prix La question arrive toujours en premier, et c’est la seule à laquelle un prestataire honnête ne peut pas…
- Pourquoi votre boutique en ligne ne vend pas Six blocages très fréquents, classés par fréquence réelle. Le design arrive bon dernier.
- Avant de créer une application mobile : les sept questions à se poser La plupart des projets d’application n’échouent pas à cause du code, mais parce que la route n’a jamais…