Datenschutzerklärung
deldown captcha · captcha.deldown.de · Stand: 12. September 2026
1. Verantwortlicher
Verantwortlich für diesen Dienst ist deldown. Die vollständigen Angaben zum Verantwortlichen findest du im Impressum. Bei Fragen zum Datenschutz: support@deldown.de.
2. Was dieser Dienst ist — und in welcher Rolle wir Daten verarbeiten
deldown captcha ist ein Spamschutz für Web-Formulare. Im Normalfall rechnet der Browser des Besuchers nur eine kleine Aufgabe im Hintergrund (Proof-of-Work) — ohne Rätsel und ohne Klicks. Es gibt zwei getrennte Rollen:
- Gegenüber Seitenbetreibern (Kunden, die das Widget einbinden) sind wir Auftragsverarbeiter nach Art. 28 DSGVO: Wir verarbeiten die Daten ihrer Website-Besucher in ihrem Auftrag. Ein Auftragsverarbeitungsvertrag (AVV) ist Teil der Nutzung.
- Gegenüber den Seitenbetreibern selbst (Dashboard-Login, Vertragsabwicklung) sind wir Verantwortlicher.
3. Daten von Website-Besuchern
Wenn du ein Formular ausfüllst, das mit deldown captcha geschützt ist, verarbeiten wir:
| Daten | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| IP-Adresse | Rate-Limiting, Missbrauchserkennung | Art. 6 Abs. 1 lit. f DSGVO | wird nie im Klartext gespeichert. Sie wird sofort mit einem Zufallswert gehasht, der täglich wechselt und nur im Arbeitsspeicher liegt |
| IP-Hash (nicht rückrechenbar) | Missbrauch innerhalb eines Tages zuordnen | Art. 6 Abs. 1 lit. f DSGVO | 90 Tage, dann automatische Löschung |
Hostname der aufrufenden Seite (Origin/Referer) |
Lösung an die Domain des Seitenbetreibers binden | Art. 6 Abs. 1 lit. f DSGVO | 90 Tage |
Anfrage-Merkmale: ob Sec-Fetch-* und Accept-Language
gesetzt sind, Länge sowie ein 12-stelliger Hash des User-Agent |
Bot-typischen Verkehr von echten Browsern unterscheiden | Art. 6 Abs. 1 lit. f DSGVO | 90 Tage |
Schwierigkeit und Ergebnis der Rechenaufgabe, Ergebniscode
(ok, replay, expired, bad_origin …) |
Prüfprotokoll, Statistik für den Seitenbetreiber | Art. 6 Abs. 1 lit. f DSGVO | 90 Tage |
Merkmal api_mode — ob die Anfrage aus einem Browser oder über die
Agent-API kam (siehe Ziffer 5) |
Agent-Verkehr in der Statistik unterscheidbar machen | Art. 6 Abs. 1 lit. f DSGVO | 90 Tage |
| Aus den obigen Merkmalen berechneter Zahlenwert nebst Begründung, wie browser-untypisch die Anfrage war (siehe Ziffer 6) | Rechenaufwand an das Missbrauchsrisiko anpassen | Art. 6 Abs. 1 lit. f DSGVO | 90 Tage |
| Ja/Nein-Einstufung, ob die IP-Adresse als VPN, Tor-Ausgangsknoten oder Rechenzentrums-/Hosting-Adresse bekannt ist — nur wenn der Seitenbetreiber das für seine Site aktiviert hat; ermittelt durch Abgleich mit öffentlichen Adresslisten (Tor-Ausgangsknoten des Tor Project, VPN- und Rechenzentrums-Adressbereiche von X4BNet, die Serverliste von Mullvad sowie die Adressbereiche von VPN-Betreibern aus den öffentlichen Daten von iptoasn.com), die unser Server regelmäßig herunterlädt und lokal im Arbeitsspeicher abgleicht. Dabei wird die IP-Adresse nicht an einen externen Dienst übermittelt | Rechenaufwand anpassen oder, sofern vom Seitenbetreiber ausdrücklich so eingestellt, die Anfrage ablehnen | Art. 6 Abs. 1 lit. f DSGVO | 90 Tage |
| Drei aus Mausbewegung und Zeitverlauf berechnete Zahlen (Anzahl Bewegungspunkte, Pfad-Geradheit, Zeit bis zur Lösung) sowie ein Ja/Nein-Merkmal, ob per Tastatur bedient wurde | Beobachtung, wie skriptartig eine Lösung abläuft (siehe Ziffer 6) — fließt in keine Entscheidung ein, wird nur protokolliert | Art. 6 Abs. 1 lit. f DSGVO | 90 Tage |
Das berechtigte Interesse nach lit. f ist der Schutz der Formulare des Seitenbetreibers vor automatisiertem Missbrauch (Spam, Massenanmeldungen, Credential-Stuffing).
Was ausdrücklich nicht passiert
- Keine Cookies, kein
localStorage, keine Einwilligungsabfrage nötig. - Kein Fingerprinting: kein Canvas-, WebGL- oder Schriftarten-Auslesen.
- Keine seitenübergreifenden Kennungen, kein Wiedererkennen über Tage hinweg (der Hash-Zufallswert wechselt täglich).
- Der vollständige User-Agent und die rohe IP-Adresse werden nicht gespeichert.
- Keine Drittanbieter-Aufrufe aus dem Widget.
widget.jsund die Rechenbibliothek werden vom selben Server ausgeliefert wie der Dienst — es entsteht keine Verbindung zu Google, Cloudflare oder einem CDN. - Keine Weitergabe an Werbenetzwerke, kein Verkauf von Daten.
4. Daten von Seitenbetreibern (Dashboard)
| Daten | Zweck | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| deldown-Account-Kennung und E-Mail-Adresse | Anmeldung, Zuordnung der Sites | Art. 6 Abs. 1 lit. b DSGVO | solange Konto und Site bestehen |
| Zwei-Faktor-Prüfung, falls im Konto aktiviert | Anmeldesicherheit | Art. 6 Abs. 1 lit. b und f DSGVO | nur während des Anmeldevorgangs |
| Site-Konfiguration: Name, erlaubte Domains, Schwierigkeit, erzeugte Schlüssel | Betrieb des Dienstes für diese Site | Art. 6 Abs. 1 lit. b DSGVO | bis zum Löschen der Site |
Die Anmeldung läuft über deldown Account. Das dabei gesetzte Sitzungs-Cookie ist technisch notwendig im Sinne von § 25 Abs. 2 Nr. 2 TDDDG — dafür ist keine Einwilligung erforderlich.
5. Agent-API
Seitenbetreiber können pro Site eine Agent-API freischalten, über die Kommandozeilen-Werkzeuge
und KI-Agenten die Rechenaufgabe ohne Browser lösen. Dabei werden keine zusätzlichen
Daten erhoben — dieselben Felder, dieselbe Speicherdauer. Solche Anfragen werden lediglich
mit dem Merkmal api_mode protokolliert, damit der Seitenbetreiber sie in seiner
Statistik erkennt.
6. Anpassung des Rechenaufwands
Aus den in Ziffer 3 genannten Merkmalen — und ausschließlich aus diesen, es werden dafür keine zusätzlichen Daten erhoben — berechnen wir, wie stark eine Anfrage von dem abweicht, was ein Browser üblicherweise sendet. Je nach Ergebnis bekommt die Anfrage eine aufwendigere Rechenaufgabe. Für normale Besucher ändert sich dadurch nichts; der Wert kann den Aufwand nur erhöhen, nie senken.
Nur in der obersten Stufe — wenn die Anfrage praktisch nicht von einem Browser stammen kann — kommt zusätzlich eine kleine Aufgabe: entweder ein Bilderraster („Wähle alle Bilder mit …") oder eine Textfrage. Beides wird von unserem eigenen Server erzeugt und geprüft; die Bilder liegen in unserer eigenen Datenbank und werden von unserem Server ausgeliefert. Es sind keine Drittanbieter beteiligt, und es werden dabei keine zusätzlichen Daten über dich erhoben — insbesondere werden deine Klicks im Raster nicht gespeichert und nicht zum Trainieren von Modellen verwendet. Zu jedem Bilderraster wird zusätzlich eine gleichwertige Textfrage angeboten, damit die Prüfung auch ohne Bildbeurteilung lösbar bleibt.
Zusätzlich werten wir aus, ob sich Mauszeiger und Zeitverlauf vor dem Lösen wie bei einem Menschen verhalten. Dabei werden keine Bewegungsspuren gespeichert oder übertragen — nur drei aggregierte Zahlen und ein Tastatur-Merkmal, verworfen sobald die Prüfung abgeschlossen ist. Dieser Wert beeinflusst aktuell kein Ergebnis: Er wird nur protokolliert, weil noch keine verlässliche Grundlage besteht, „menschlich" für Trackpad-, Touch- und Screenreader-Nutzung zuverlässig von „automatisiert" zu unterscheiden. Wer per Tastatur bedient, wird nie als auffällig gewertet.
Es findet keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO statt: Es wird niemand ausgeschlossen und kein Profil gebildet — es ändert sich allein, wie lange der Rechner rechnet, bevor das Formular absendbar ist.
7. Hosting und Auftragsverarbeiter
| Empfänger | Leistung | Ort der Verarbeitung |
|---|---|---|
| Contabo GmbH, München | Server-Hosting der Anwendung | Deutschland |
| Cockroach Labs, Inc. | verwaltete Datenbank (CockroachDB Cloud) | Rechenzentrumsregion AWS eu-central-1, Frankfurt am Main |
deldown Account (account.deldown.de) | Anmeldung am Dashboard | Deutschland, deldown-eigener Dienst |
Die Daten werden ausschließlich in Rechenzentren innerhalb der EU verarbeitet. Übertragung und Speicherung sind verschlüsselt.
Drittlandbezug
Cockroach Labs, Inc. ist ein Unternehmen mit Sitz in den USA, betreibt den von uns genutzten Cluster aber in der Region Frankfurt am Main. Auch ohne Speicherung in den USA kann ein Drittlandbezug nach Art. 44 ff. DSGVO entstehen, etwa durch Fernzugriff im Support.
Die Übermittlung ist abgesichert: Cockroach Labs ist im offiziellen Verzeichnis des EU-US Data Privacy Framework als aktiver Teilnehmer gelistet (EU-U.S. DPF, Schweiz-U.S. DPF und UK-Erweiterung, Status jeweils „Active"). Damit greift der Angemessenheitsbeschluss der EU-Kommission nach Art. 45 DSGVO. Ergänzend sind im Auftragsverarbeitungsvertrag von Cockroach Labs die EU-Standardvertragsklauseln vereinbart, die automatisch an die Stelle des Frameworks treten, falls dieses ganz oder teilweise wegfällt (Art. 46 Abs. 2 lit. c DSGVO).
8. Speicherdauer und Löschung
- Das Prüfprotokoll wird automatisch nach 90 Tagen gelöscht — datenbankseitig zeilenweise, ohne dass dafür ein Antrag nötig wäre.
- Einmal-Kennungen verbrauchter Lösungen werden nach einer Stunde gelöscht. Sie enthalten keine Personendaten, nur einen Hashwert.
- Löscht ein Seitenbetreiber seine Site, wird die Konfiguration sofort und endgültig entfernt. Bereits geschriebene Protokollzeilen laufen über die 90-Tage-Frist aus.
9. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Außerdem kannst du dich bei einer Datenschutz-Aufsichtsbehörde beschweren (Art. 77).
Praktischer Hinweis zur Auskunft: Wir speichern von Besuchern keine Klartext-IP und keine sonstige Kennung, mit der wir dich wiedererkennen könnten. Wir sind deshalb in der Regel nicht in der Lage, Protokollzeilen einer bestimmten Person zuzuordnen (Art. 11 DSGVO). Wenn du dich an ein konkretes Formular und den ungefähren Zeitpunkt erinnerst, wende dich bitte zuerst an den Betreiber dieser Website — er ist dort der Verantwortliche.
10. Änderungen
Ändert sich die Verarbeitung — neue Datenarten, neuer Dienstleister, anderer Serverstandort — aktualisieren wir diese Erklärung. Es gilt jeweils die hier veröffentlichte Fassung.
11. Für Seitenbetreiber: Textbaustein für deine eigene Erklärung
Bindest du deldown captcha ein, bist du gegenüber deinen Besuchern der Verantwortliche und musst sie über uns als Auftragsverarbeiter informieren. Dieser Absatz deckt das ab — übernimm ihn in deine Datenschutzerklärung und passe ihn an deinen Stil an:
Spamschutz mit deldown captcha
Zum Schutz unserer Formulare vor automatisierten Einsendungen setzen wir deldown captcha ein, einen Dienst von deldown (Impressum). Beim Absenden berechnet dein Browser lokal eine kleine Rechenaufgabe. Dabei werden deine IP-Adresse — ausschließlich als nicht rückrechenbarer, täglich neu gesalzener Hashwert — sowie technische Merkmale deiner Anfrage (unter anderem, ob übliche Browser-Header gesetzt sind, sowie ein gekürzter Hash der Browserkennung) für längstens 90 Tage verarbeitet. Rechtsgrundlage ist unser berechtigtes Interesse an der Abwehr von Spam und Missbrauch nach Art. 6 Abs. 1 lit. f DSGVO. deldown ist für uns als Auftragsverarbeiter nach Art. 28 DSGVO tätig; die Verarbeitung findet in der EU statt. Es werden keine Cookies gesetzt, kein Tracking betrieben und keine Daten an Dritte zu Werbezwecken weitergegeben. Einzelheiten: captcha.deldown.de/datenschutz.html.
Nutzt du die Agent-API für eine Site, ändert das an den verarbeiteten Daten nichts — der Baustein passt unverändert.
