Logo Ailance Alt TM

reCAPTCHA et le RGPD : Google devient un sous-traitant - ce que les exploitants de sites web doivent savoir maintenant

Google devient un sous-traitant pour reCAPTCHA.
Image de  Aristotelis Zervos

Aristotelis Zervos

Aristotelis Zervos, directeur de la rédaction de 2B Advice, allie expertise juridique et journalistique en Protection des données, informatique-Conformité et la réglementation de l'IA.

Google a annoncé qu'il allait reclasser son rôle dans l'utilisation de reCAPTCHA du point de vue de la protection des données. A partir du 2 avril 2026, Google n'agira plus en tant que responsable du traitement dans le cadre de reCAPTCHA, mais en tant que sous-traitant au sens de l'article 4, point 8. RGPD. Ce que cela signifie concrètement pour les entreprises et ce à quoi elles doivent continuer à faire attention.

Nouvelle répartition des rôles à partir d'avril 2026

L'évaluation juridique de l'ancienne répartition des rôles a longtemps été controversée. Jusqu'à présent, Google se considérait comme responsable des données traitées dans le cadre de reCAPTCHA. Cela signifiait que l'entreprise devait respecter les finalités et les moyens des Traitement y compris la possibilité d'utiliser les informations collectées dans le cadre des contrôles CAPTCHA à ses propres fins.

C'est précisément le point de départ des critiques de nombreux défenseurs de la vie privée. Les exploitants de sites web intègrent certes techniquement reCAPTCHA, mais ils n'ont qu'une influence limitée sur la manière dont Google traite les données des utilisateurs collectées à cette occasion. Il a notamment été reproché que le traitement des données puisse aller au-delà de la simple défense contre les abus et être utilisé par Google à des fins d'analyse ou d'amélioration. Cela a soulevé des questions importantes en matière de protection des données en ce qui concerne RGPD ainsi qu'à l'article 25 de la TDDDG.

Avec l'annonce début 2026, Google procède à une adaptation fondamentale. À l'avenir, un contrat de sous-traitance sera mis à disposition pour reCAPTCHA ; le contrat de sous-traitance de Google est déterminant à cet égard. Cloud Addendum sur le traitement des données.

Conseil de lien : Addendum au traitement des données Google

Dans ce contexte, Google traitera désormais les données collectées dans le cadre de reCAPTCHA, en principe, pour le compte et selon les instructions des exploitants des sites web concernés. Les données ne pourront donc plus être traitées qu'aux fins de la fourniture et de la sécurisation du service, et non plus à des fins propres à Google.

La responsabilité principale en matière de protection des données incombe donc clairement aux exploitants de sites web qui utilisent reCAPTCHA.

Techniquement, rien ne change avec reCAPTCHA

Ce changement n'entraîne aucune modification du fonctionnement technique de reCAPTCHA. Les fonctionnalités, les mécanismes de protection et les intégrations restent inchangés. La modification concerne exclusivement la répartition des rôles en matière de protection des données ainsi que la structure contractuelle sous-jacente.

Google informe déjà ses clients de cette modification et souligne que les politiques de confidentialité des sites web concernés doivent notamment être mises à jour.

Conseil de lecture : Voici les changements prévus concernant les bannières de cookies

Ce que les entreprises doivent désormais prendre en compte avec reCAPTCHA

Pour les entreprises, la nouvelle répartition des rôles apporte plus de clarté - mais n'implique pas une réduction de leurs propres obligations. Quiconque utilise reCAPTCHA est désormais clairement responsable au sens de l'article 4, point 7, de la loi sur la protection des données. RGPD et doit remplir les obligations qui en découlent en matière de protection des données.

Les entreprises devraient donc notamment vérifier si,

  • si reCAPTCHA est couvert par le Google Data Processing Addendum existant,
  • si les conditions contractuelles mises à jour ont été valablement incluses,
  • si le Répertoire des activités de traitement doit être adapté,
  • et si les Politique de confidentialité décrit de manière transparente la nouvelle répartition des rôles ainsi que le traitement des données.


Le fait que Google soit considéré comme un sous-traitant ne dispense donc pas les entreprises de leurs obligations de vérification et de documentation. Au contraire, cela met encore davantage l'accent sur ces obligations.

L'obligation de consentement reste en vigueur dans de nombreux cas

Même si Google agit désormais en tant que sous-traitant, l'obligation de consentement reste inchangée dans de nombreux cas.

Lors de l'utilisation de reCAPTCHA, des Informations stockées ou lues sur le terminal des utilisateurs, par exemple sur Cookies ou d'autres identifiants techniques. L'objectif est d'analyser le comportement des visiteurs du site web et de reconnaître les accès automatisés. Ainsi, leur utilisation continue de relever en principe de l'article 25, paragraphe 1 de la loi TDDDG.

Dans la pratique, cela signifie que reCAPTCHA ne devrait régulièrement être utilisé qu'après une vérification préalable. Consentement être chargés via un outil de gestion du consentement. Les entreprises devraient donc vérifier,

  • si le script reCAPTCHA n'est effectivement activé qu'après accord et
  • si le service est correctement décrit dans la bannière Consent.


En outre, il peut être judicieux d'étudier des alternatives moins intrusives ou d'intégrer reCAPTCHA de manière à réduire au maximum les transferts de données.

Faites vérifier votre site web dès maintenant

La transition est terminée Conformité- Il s'agit d'une avancée importante. Elle met fin à un débat de longue date sur la répartition des rôles en matière de protection des données dans le cadre de reCAPTCHA et apporte davantage de clarté quant à l'attribution des responsabilités.

Les entreprises ne devraient toutefois pas considérer cette modification comme une simple formalité. Elle constitue au contraire l'occasion de réexaminer de manière structurée leur propre intégration de reCAPTCHA, tant sur le plan technique que contractuel et organisationnel.

Nos experts aident les entreprises à, Suivi- intégrer des services de sécurité tels que reCAPTCHA dans le respect de la législation et vérifier la conformité des sites web existants avec la réglementation en matière de protection des données.

Dans le cadre d'un contrôle de site web, nous analysons entre autres

  • les services de prestataires tiers utilisés et Suivi-Technologies

  • Mécanismes de consentement et bannières de consentement

  • Transferts de données vers des pays tiers

  • Politique de confidentialité et obligations en matière de documentation

N'hésitez pas à prendre contact avec nous.

Yussef Benjabri, Conformité Expert 2B Advice

Aristotelis Zervos est directeur éditorial chez 2B Advice, juriste et journaliste avec un savoir-faire approfondi en matière de protection des données, RGPD, informatique-Conformité et la gouvernance de l'IA. Il publie régulièrement des articles approfondis sur la réglementation de l'IA, RGPD-Conformité et la gestion des risques. Pour en savoir plus sur lui, rendez-vous sur son Page du profil de l'auteur.

Image de Marcus Belke

Marcus Belke

Marcus Belke est PDG de 2B Advice GmbH. Il est à l'origine d'innovations en matière de conformité à la protection des données et de gestion des risques, et supervise le développement d'Ailance, la plateforme de conformité de nouvelle génération.

Partagez cet article :

reCAPTCHA et le RGPD : Google devient un sous-traitant - ce que les exploitants de sites web doivent savoir maintenant