deldown captcha

Datenschutzerklärung

deldown captcha · captcha.deldown.de · Stand: 12. September 2026

1. Verantwortlicher

Verantwortlich für diesen Dienst ist deldown. Die vollständigen Angaben zum Verantwortlichen findest du im Impressum. Bei Fragen zum Datenschutz: support@deldown.de.

2. Was dieser Dienst ist — und in welcher Rolle wir Daten verarbeiten

deldown captcha ist ein Spamschutz für Web-Formulare. Im Normalfall rechnet der Browser des Besuchers nur eine kleine Aufgabe im Hintergrund (Proof-of-Work) — ohne Rätsel und ohne Klicks. Es gibt zwei getrennte Rollen:

3. Daten von Website-Besuchern

Wenn du ein Formular ausfüllst, das mit deldown captcha geschützt ist, verarbeiten wir:

DatenZweckRechtsgrundlageSpeicherdauer
IP-Adresse Rate-Limiting, Missbrauchserkennung Art. 6 Abs. 1 lit. f DSGVO wird nie im Klartext gespeichert. Sie wird sofort mit einem Zufallswert gehasht, der täglich wechselt und nur im Arbeitsspeicher liegt
IP-Hash (nicht rückrechenbar) Missbrauch innerhalb eines Tages zuordnen Art. 6 Abs. 1 lit. f DSGVO 90 Tage, dann automatische Löschung
Hostname der aufrufenden Seite (Origin/Referer) Lösung an die Domain des Seitenbetreibers binden Art. 6 Abs. 1 lit. f DSGVO 90 Tage
Anfrage-Merkmale: ob Sec-Fetch-* und Accept-Language gesetzt sind, Länge sowie ein 12-stelliger Hash des User-Agent Bot-typischen Verkehr von echten Browsern unterscheiden Art. 6 Abs. 1 lit. f DSGVO 90 Tage
Schwierigkeit und Ergebnis der Rechenaufgabe, Ergebniscode (ok, replay, expired, bad_origin …) Prüfprotokoll, Statistik für den Seitenbetreiber Art. 6 Abs. 1 lit. f DSGVO 90 Tage
Merkmal api_mode — ob die Anfrage aus einem Browser oder über die Agent-API kam (siehe Ziffer 5) Agent-Verkehr in der Statistik unterscheidbar machen Art. 6 Abs. 1 lit. f DSGVO 90 Tage
Aus den obigen Merkmalen berechneter Zahlenwert nebst Begründung, wie browser-untypisch die Anfrage war (siehe Ziffer 6) Rechenaufwand an das Missbrauchsrisiko anpassen Art. 6 Abs. 1 lit. f DSGVO 90 Tage
Ja/Nein-Einstufung, ob die IP-Adresse als VPN, Tor-Ausgangsknoten oder Rechenzentrums-/Hosting-Adresse bekannt ist — nur wenn der Seitenbetreiber das für seine Site aktiviert hat; ermittelt durch Abgleich mit öffentlichen Adresslisten (Tor-Ausgangsknoten des Tor Project, VPN- und Rechenzentrums-Adressbereiche von X4BNet, die Serverliste von Mullvad sowie die Adressbereiche von VPN-Betreibern aus den öffentlichen Daten von iptoasn.com), die unser Server regelmäßig herunterlädt und lokal im Arbeitsspeicher abgleicht. Dabei wird die IP-Adresse nicht an einen externen Dienst übermittelt Rechenaufwand anpassen oder, sofern vom Seitenbetreiber ausdrücklich so eingestellt, die Anfrage ablehnen Art. 6 Abs. 1 lit. f DSGVO 90 Tage
Drei aus Mausbewegung und Zeitverlauf berechnete Zahlen (Anzahl Bewegungspunkte, Pfad-Geradheit, Zeit bis zur Lösung) sowie ein Ja/Nein-Merkmal, ob per Tastatur bedient wurde Beobachtung, wie skriptartig eine Lösung abläuft (siehe Ziffer 6) — fließt in keine Entscheidung ein, wird nur protokolliert Art. 6 Abs. 1 lit. f DSGVO 90 Tage

Das berechtigte Interesse nach lit. f ist der Schutz der Formulare des Seitenbetreibers vor automatisiertem Missbrauch (Spam, Massenanmeldungen, Credential-Stuffing).

Was ausdrücklich nicht passiert

4. Daten von Seitenbetreibern (Dashboard)

DatenZweckRechtsgrundlageSpeicherdauer
deldown-Account-Kennung und E-Mail-AdresseAnmeldung, Zuordnung der Sites Art. 6 Abs. 1 lit. b DSGVOsolange Konto und Site bestehen
Zwei-Faktor-Prüfung, falls im Konto aktiviertAnmeldesicherheit Art. 6 Abs. 1 lit. b und f DSGVOnur während des Anmeldevorgangs
Site-Konfiguration: Name, erlaubte Domains, Schwierigkeit, erzeugte Schlüssel Betrieb des Dienstes für diese Site Art. 6 Abs. 1 lit. b DSGVObis zum Löschen der Site

Die Anmeldung läuft über deldown Account. Das dabei gesetzte Sitzungs-Cookie ist technisch notwendig im Sinne von § 25 Abs. 2 Nr. 2 TDDDG — dafür ist keine Einwilligung erforderlich.

5. Agent-API

Seitenbetreiber können pro Site eine Agent-API freischalten, über die Kommandozeilen-Werkzeuge und KI-Agenten die Rechenaufgabe ohne Browser lösen. Dabei werden keine zusätzlichen Daten erhoben — dieselben Felder, dieselbe Speicherdauer. Solche Anfragen werden lediglich mit dem Merkmal api_mode protokolliert, damit der Seitenbetreiber sie in seiner Statistik erkennt.

6. Anpassung des Rechenaufwands

Aus den in Ziffer 3 genannten Merkmalen — und ausschließlich aus diesen, es werden dafür keine zusätzlichen Daten erhoben — berechnen wir, wie stark eine Anfrage von dem abweicht, was ein Browser üblicherweise sendet. Je nach Ergebnis bekommt die Anfrage eine aufwendigere Rechenaufgabe. Für normale Besucher ändert sich dadurch nichts; der Wert kann den Aufwand nur erhöhen, nie senken.

Nur in der obersten Stufe — wenn die Anfrage praktisch nicht von einem Browser stammen kann — kommt zusätzlich eine kleine Aufgabe: entweder ein Bilderraster („Wähle alle Bilder mit …") oder eine Textfrage. Beides wird von unserem eigenen Server erzeugt und geprüft; die Bilder liegen in unserer eigenen Datenbank und werden von unserem Server ausgeliefert. Es sind keine Drittanbieter beteiligt, und es werden dabei keine zusätzlichen Daten über dich erhoben — insbesondere werden deine Klicks im Raster nicht gespeichert und nicht zum Trainieren von Modellen verwendet. Zu jedem Bilderraster wird zusätzlich eine gleichwertige Textfrage angeboten, damit die Prüfung auch ohne Bildbeurteilung lösbar bleibt.

Zusätzlich werten wir aus, ob sich Mauszeiger und Zeitverlauf vor dem Lösen wie bei einem Menschen verhalten. Dabei werden keine Bewegungsspuren gespeichert oder übertragen — nur drei aggregierte Zahlen und ein Tastatur-Merkmal, verworfen sobald die Prüfung abgeschlossen ist. Dieser Wert beeinflusst aktuell kein Ergebnis: Er wird nur protokolliert, weil noch keine verlässliche Grundlage besteht, „menschlich" für Trackpad-, Touch- und Screenreader-Nutzung zuverlässig von „automatisiert" zu unterscheiden. Wer per Tastatur bedient, wird nie als auffällig gewertet.

Es findet keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO statt: Es wird niemand ausgeschlossen und kein Profil gebildet — es ändert sich allein, wie lange der Rechner rechnet, bevor das Formular absendbar ist.

7. Hosting und Auftragsverarbeiter

EmpfängerLeistungOrt der Verarbeitung
Contabo GmbH, MünchenServer-Hosting der AnwendungDeutschland
Cockroach Labs, Inc.verwaltete Datenbank (CockroachDB Cloud) Rechenzentrumsregion AWS eu-central-1, Frankfurt am Main
deldown Account (account.deldown.de)Anmeldung am Dashboard Deutschland, deldown-eigener Dienst

Die Daten werden ausschließlich in Rechenzentren innerhalb der EU verarbeitet. Übertragung und Speicherung sind verschlüsselt.

Drittlandbezug

Cockroach Labs, Inc. ist ein Unternehmen mit Sitz in den USA, betreibt den von uns genutzten Cluster aber in der Region Frankfurt am Main. Auch ohne Speicherung in den USA kann ein Drittlandbezug nach Art. 44 ff. DSGVO entstehen, etwa durch Fernzugriff im Support.

Die Übermittlung ist abgesichert: Cockroach Labs ist im offiziellen Verzeichnis des EU-US Data Privacy Framework als aktiver Teilnehmer gelistet (EU-U.S. DPF, Schweiz-U.S. DPF und UK-Erweiterung, Status jeweils „Active"). Damit greift der Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO. Ergänzend sind im Auftragsverarbeitungsvertrag von Cockroach Labs die EU-Standardvertragsklauseln vereinbart, die automatisch an die Stelle des Frameworks treten, falls dieses ganz oder teilweise wegfällt (Art. 46 Abs. 2 lit. c DSGVO).

8. Speicherdauer und Löschung

9. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77).

Praktischer Hinweis zur Auskunft: Wir speichern von Besuchern keine Klartext-IP und keine sonstige Kennung, mit der wir dich wiedererkennen könnten. Wir sind deshalb in der Regel nicht in der Lage, Protokollzeilen einer bestimmten Person zuzuordnen (Art. 11 DSGVO). Wenn du dich an ein konkretes Formular und den ungefähren Zeitpunkt erinnerst, wende dich bitte zuerst an den Betreiber dieser Website — er ist dort der Verantwortliche.

10. Änderungen

Ändert sich die Verarbeitung — neue Datenarten, neuer Dienstleister, anderer Serverstandort — aktualisieren wir diese Erklärung. Es gilt jeweils die hier veröffentlichte Fassung.

11. Für Seitenbetreiber: Textbaustein für deine eigene Erklärung

Bindest du deldown captcha ein, bist du gegenüber deinen Besuchern der Verantwortliche und musst sie über uns als Auftragsverarbeiter informieren. Dieser Absatz deckt das ab — übernimm ihn in deine Datenschutzerklärung und passe ihn an deinen Stil an:

Spamschutz mit deldown captcha

Zum Schutz unserer Formulare vor automatisierten Einsendungen setzen wir deldown captcha ein, einen Dienst von deldown (Impressum). Beim Absenden berechnet dein Browser lokal eine kleine Rechenaufgabe. Dabei werden deine IP-Adresse — ausschließlich als nicht rückrechenbarer, täglich neu gesalzener Hashwert — sowie technische Merkmale deiner Anfrage (unter anderem, ob übliche Browser-Header gesetzt sind, sowie ein gekürzter Hash der Browserkennung) für längstens 90 Tage verarbeitet. Rechtsgrundlage ist unser berechtigtes Interesse an der Abwehr von Spam und Missbrauch nach Art. 6 Abs. 1 lit. f DSGVO. deldown ist für uns als Auftragsverarbeiter nach Art. 28 DSGVO tätig; die Verarbeitung findet in der EU statt. Es werden keine Cookies gesetzt, kein Tracking betrieben und keine Daten an Dritte zu Werbezwecken weitergegeben. Einzelheiten: captcha.deldown.de/datenschutz.html.

Nutzt du die Agent-API für eine Site, ändert das an den verarbeiteten Daten nichts — der Baustein passt unverändert.