So schützt du deine Formulare, ohne Menschen auszusperren

📊 Projektleitung | 👔 Geschäftsführung | 🖥️ IT | 🧑‍⚖️ Recht

Überblick zu SOP 29

🕓 Wann musst du das machen?

  • Immer, wenn du Formulare gegen Spam schützen willst.
  • Häufig bei: Kontaktformularen, Login, Registrierung, Kommentarfunktionen, Gästebüchern oder Umfragen.

⚖️ Welches Gesetz verlangt das?

  • EAA/BFSG: Die Interaktion mit deiner Website muss allen Menschen offenstehen – ohne Umwege oder Diskriminierung.
  • DSGVO Art. 25: Fordert Sicherheit durch Technikgestaltung, aber diese muss nutzbar sein.
  • WCAG 2.1: Insbesondere die Kriterien 1.1.1 (Non-text Content), 1.3.1 (Info and Relationships), 2.1.1 (Keyboard) und 3.3.1 (Error Identification).

🧭 Der Prozess im Detail

0 von 5 Schritten erledigt0 %
🟧 Phase 1: Prüfe die Notwendigkeit – und vermeide Captchas, wenn möglich

Die barrierefreiste Lösung ist, gar kein Captcha zu verwenden.

Ernsthaft.

Prüfe darum zuerst, ob du wirklich Captchas brauchst oder ob Alternativen ausreichen. Denke dabei an die Faustregel: Je Weniger Barrieren desto mehr Conversions.

Und, ja es gibt auch jenseits von Captchas Möglichkeiten, dich vor spammigen Bot-Anfragen zu schützen. Beispielsweise diese hier:

  • Honeypot-Feld: Ein für normale Nutzer:innen unsichtbares Formularfeld. Füllen es aber  aus, wird der Versand blockiert.
  • Zeitbasierter Schutz: Formulare können erst nach einer kurzen Verzögerung (z. B. 3 Sekunden) abgeschickt werden, was automatisierte Bots ausbremst.
  • Serverseitige Prüfungen: Analyse von IP-Adresse, Verhalten und Frequenz.
  • Double-Opt-In: Bei E-Mail-Formularen oft der beste Schutz, da die Echtheit der Adresse bestätigt wird.

Auch hier gilt: Wenn das technisch für dich herausfordernd ist (z.B. Honeypot-Feld oder zeitbasierter Schutz), wende dich unbedingt an Profis, die dir dabei weiterhelfen können.

🟨 Phase 2: Wähle eine barrierearme Captcha – wenn du schon musst

Es MUSS aber unbedingt ein Captcha für dich sein?

Ok, auch gut.

Falls eine der Alternativen nicht ausreicht, wähle eine Lösung, die immerhin für möglichst viele Menschen zugänglich ist.

Hier ein paar Möglichkeiten inkl. Bewertung, ob sie auch für dich sinnvoll bzw. datenschutzrechtlich ok oder barrierefrei sind:

  • Bildbasierte Captchas (z. B. Google reCAPTCHA v2): Sind nicht barrierefrei und sollten vermieden werden.
  • Unsichtbare Captchas (z. B. Google reCAPTCHA v3): Sind datenschutzrechtlich bedenklich, da oft keine aktive Einwilligung vor der Datenübertragung erfolgt.
  • hCaptcha mit Accessibility-Modus: Eine gute Alternative, da ein barrierefreier Modus explizit aktivierbar ist.
  • Einfache Text- oder Mathe-Fragen: Lösungen wie „Welche Farbe hat Gras?“ oder „Was ist 3+5?“ sind oft ausreichend und auch mit Screenreadern gut lösbar.
🟩 Phase 3: UX und Hinweisgestaltung optimieren

Hast du dich für eine Alternative entschieden, kommuniziere klar, warum eine Sicherheitsprüfung stattfindet und biete Hilfe an.

  • Zweck erklären: Ein Hinweis wie „Diese Maßnahme dient dem Spamschutz“ erhöht die Akzeptanz.
  • Hilfestellung anbieten: Gib Nutzer:innen eine alternative Kontaktmöglichkeit an, falls sie das Captcha nicht lösen können, z. B. „Probleme beim Ausfüllen? Kontaktieren Sie uns hier.“
  • Wechsel ermöglichen: Ein „Captcha nicht lesbar?“-Button, der eine neue Aufgabe oder eine Audio-Alternative anbietet, ist hilfreich.
  • Klare Benennung für Screenreader: Verwende ein aria-label=“Spamschutz“, damit der Zweck des Elements klar ist.
🟥 Phase 4: Mit Tastatur und Screenreader testen

Überprüfe die technische Umsetzung rigoros bzw. achte darauf, ob sie wirklich barrierefrei ist. Prüfe dabei folgende Punkte:

  • Erreichbarkeit: Kann das Captcha-Feld per Tab-Taste erreicht werden?
  • Screenreader-Ausgabe: Wird der Zweck des Feldes klar vorgelesen?
  • Lösbarkeit: Kann das Captcha sowohl visuell als auch auditiv (falls angeboten) gelöst werden?
  • Mobiltauglichkeit: Funktioniert die Lösung auch auf mobilen Geräten einwandfrei?
🟦 Phase 5: Datenschutz und DSGVO beachten

Oft wirst du Dienste von Drittanbietern für dein Captcha oder eine Alternative nehmen – und das birgt datenschutzrechtliche Risiken. Prüfe darum:

  • Datenübertragung in Drittländer: Wenn der Dienst Daten in die USA überträgt (wie bei Google reCAPTCHA), sind ein klarer Hinweis und eine vorherige, aktive Einwilligung erforderlich. Informiere auch unbedingt deinen Datenschutzbeauftragten darüber(Stichwort: EU Standardvertragsklauseln).
  • Ladezeitpunkt: Das Skript des Captcha-Dienstes darf erst geladen werden, nachdem der/die Nutzer:in über das Cookie-Consent-Tool zugestimmt hat. Ein Laden davor ist ein Verstoß gegen Art. 6 DSGVO.
  • Keine Kopplung: Nutzer:innen dürfen nicht gezwungen werden, ein Captcha zu akzeptieren, um die Seite an sich zu benutzen.

✅ Ergebnis

Am Ende dieser SOP hast du:

  • Ein sicheres, aber gleichzeitig barrierefreies Formular.
  • Funktionierende Alternativen zum klassischen, oft frustrierenden Captcha etabliert. Eine Lösung implementiert, die den Anforderungen von DSGVO & EAA gerecht wird.
  • Ein Formular, das alle ausfüllen können – auch ohne Maus, Bildschirm oder perfekte Sehkraft. Wie du gelesen hast, ist es möglichst ideal, gar nicht erst Captcha zu verwenden. Aber was, wenn du das Gefühl hast, dass es nicht geht, weil du regelmäßig von Bots besucht wirst? Mit der nachfolgenden Enscheidungshilfe findest du schnell heraus, welche Entscheidung (für oder gegen Captcha) die sinnvollere für dich ist. CAPTCHA-Entscheidungshilfe: Kannst du auf ein Captcha verzichten oder nicht? Entscheidungsbaum: Spamschutz für Formulare

Ziel:   Effektiven Spamschutz implementieren, der barrierefrei und datenschutzkonform ist.

Startpunkt:   Brauchst du WIRKLICH ein Captcha?

• JA, ich brauche unbedingt ein Captcha.

  • Frage 1: Ist Datenschutz oberste Priorität und Datentransfer in Drittländer ein No-Go?
  • JA:   Wähle   hCaptcha mit aktiviertem Accessibility-Modus   oder   einfache Text-/Mathe-Fragen .
  • To-Do:   Kommuniziere den Zweck („Spamschutz“), biete Hilfestellung (Kontaktoption) und Wechselfunktion („Captcha nicht lesbar?“). Stelle sicher, dass   aria-label="Spamschutz"   verwendet wird.
  • Technik-Check:   Erreichbarkeit per Tab, klare Screenreader-Ausgabe, Lösbarkeit (visuell/auditiv), Mobiltauglichkeit.
  • NEIN (Drittanbieter mit US-Transfer ggf. ok, bei klarer Einwilligung):
  • To-Do:   Implementiere   unsichtbares Captcha (z.B. Google reCAPTCHA v3)   NUR , wenn du eine   aktive, vorherige Einwilligung   (via Cookie-Consent-Tool) und eine   klare Information über Datentransfer in Drittländer   sicherstellen kannst. Dein Datenschutzbeauftragter muss informiert sein (Stichwort: EU-Standardvertragsklauseln).
  • WICHTIG:   Das Skript darf erst nach Zustimmung geladen werden. Keine Kopplung der Seitennutzung an Captcha-Akzeptanz.
  • Technik-Check:   Erreichbarkeit per Tab, klare Screenreader-Ausgabe, Lösbarkeit (visuell/auditiv), Mobiltauglichkeit.
  • Frage 2: Kannst du NICHT sicherstellen, dass das Captcha-Skript erst nach Zustimmung geladen wird ODER willst du keine Abhängigkeit von Drittanbietern?
  • JA:   Wähle   einfache Text-/Mathe-Fragen .
  • To-Do:   Kommuniziere den Zweck („Spamschutz“), biete Hilfestellung (Kontaktoption) und Wechselfunktion („Captcha nicht lesbar?“). Stelle sicher, dass   aria-label="Spamschutz"   verwendet wird.
  • Technik-Check:   Erreichbarkeit per Tab, klare Screenreader-Ausgabe, Lösbarkeit (visuell/auditiv), Mobiltauglichkeit.

• NEIN, ich brauche KEIN Captcha (Alternativen genügen).

  • Frage 1: Willst du eine unsichtbare, nutzerfreundliche Lösung?
  • JA:   Implementiere   Honeypot-Feld . (Bei technischer Herausforderung: Profis kontaktieren.)
  • Frage 2: Möchtest du automatisierte Bots verlangsamen?
  • JA:   Implementiere   Zeitbasierter Schutz   (z.B. Formularversand erst nach 3 Sekunden). (Bei technischer Herausforderung: Profis kontaktieren.)
  • Frage 3: Ist eine tiefergehende Analyse und Absicherung auf Serverseite möglich?
  • JA:   Implementiere   Serverseitige Prüfungen   (IP-Adresse, Verhalten, Frequenz).
  • Frage 4: Handelst du mit E-Mail-Adressen und benötigst höchste Sicherheit für die Adress-Echtheit?
  • JA:   Implementiere   Double-Opt-In .

Abschluss-Check (unabhängig von der Wahl):

  • Ist der Zweck der Sicherheitsmaßnahme klar kommuniziert („Diese Maßnahme dient dem Spamschutz“)?
  • Gibt es eine alternative Kontaktmöglichkeit bei Problemen („Probleme beim Ausfüllen? Kontaktieren Sie uns hier.“)?
  • (Falls Captcha gewählt) Gibt es einen „Captcha nicht lesbar?“-Button für neue Aufgaben/Audio-Alternativen?
  • (Falls Captcha gewählt) Wird   aria-label="Spamschutz"   verwendet?
  • Wurde der Ladezeitpunkt externer Captcha-Skripte im Cookie-Consent-Tool geprüft (erst nach Zustimmung)?
  • Ist die Nutzung der Seite ohne Captcha-Akzeptanz möglich? Fragen und Antworten (FAQ ) zu dieser SOP

💬 Copy-Paste-Baustein

Fragen und Antworten (FAQ) zu dieser SOP

Wie genau funktioniert die %22serverseitige Prüfung%22 praktisch, und brauche ich dafür spezielle Software?

Serverseitige Prüfungen sind fortgeschrittener und setzen oft technisches Know-how voraus oder spezielle Lösungen. Sie analysieren im Hintergrund Muster, die auf Bots hinweisen:

• IP-Blacklisting: Bekannte Spammer-IPs werden blockiert.

• Verhaltensanalyse: Ungewöhnlich schnelle Formularausfüllzeiten (ohne Zeitverzögerung), wiederholte Anfragen von derselben IP oder ungewöhnliche User-Agent-Strings (Browser-Kennungen) können als Indikatoren dienen.

• Frequenzbegrenzung (Rate Limiting): Beschränkt die Anzahl der Anfragen von einer IP-Adresse innerhalb eines bestimmten Zeitraums, um Brute-Force-Angriffe zu verhindern. Du brauchst dafür nicht zwingend spezielle Software, aber oft sind dafür Anpassungen im Backend-Code oder der Einsatz von Web Application Firewalls (WAFs) nötig, die solche Funktionen bereitstellen. Hier ist der Rat eines versierten Entwicklers oder Sicherheitsexperten oft unerlässlich.

Meine Zielgruppe ist sehr technisch versiert. Könnte ich nicht auch %22richtige%22 Programmier-Aufgaben oder Code-Puzzles als Captcha verwenden?

Theoretisch ja, du könntest komplexere Aufgaben stellen. Aber die SOP betont „barrierefreiste Lösung“ und „für möglichst viele Menschen zugänglich“. Auch wenn deine Zielgruppe technisch versiert ist, können solche Puzzles schnell zu unnötigen Barrieren werden:

• Zeitaufwand: Selbst für Profis können solche Aufgaben im Kontext eines Formulars frustrierend sein.

• Fehleranfälligkeit: Tippfehler oder Syntaxfehler könnten zu unnötigen Problemen führen.

• Barrierefreiheit: Für Nutzer mit Screenreadern oder motorischen Einschränkungen wären solche Puzzles extrem schwierig oder unlösbar. Bleibe lieber bei den empfohlenen, einfacheren Methoden wie Mathe-Fragen oder hCaptcha, die eine breite Zugänglichkeit gewährleisten und gleichzeitig den Großteil der Bots abwehren.