Keine Cookies, kein Fingerprinting
Kein localStorage, kein Canvas-, Audio- oder WebGL-Probing. Es wird nichts auf dem Endgerät gespeichert oder ausgelesen — damit entfällt die Einwilligungspflicht nach § 25 TDDDG.
Proof-of-Work-Captcha · Gehostet in Falkenstein, Deutschland
simplecaptcha schützt Formulare mit einer unsichtbaren Rechenaufgabe statt Bilderrätseln. Ihre Besucher merken nichts — keine Klicks, keine Cookies, kein Consent-Banner. DSGVO-konform, gehostet ausschließlich in Deutschland.
Live-Demo
Dieses Formular ist mit simplecaptcha geschützt. Klicken Sie in ein Feld: Im Hintergrund beginnt Ihr Browser, eine speicherharte Argon2id-Aufgabe zu lösen. Rechts sehen Sie, was sonst niemand sieht.
simplecaptcha Messstand
bereit — warte auf erste Interaktion mit dem Formular
Die Live-Demo ist gerade nicht erreichbar. Das Prinzip bleibt dasselbe: Die Rechenaufgabe läuft unsichtbar, während Ihre Besucher tippen — die Funktionsweise ist unten Schritt für Schritt erklärt.
Die Demo läuft gegen die echte API unter api.simplecaptcha.de — dieselben zwei Zeilen Einbindung wie bei Ihnen.
Funktionsweise
Die Integration besteht aus drei Schritten. Die ersten beiden erledigt das Widget von selbst — der dritte gehört Ihnen und ist der, der zählt.
Formular mit data-simplecaptcha markieren, Script-Tag einfügen. Kein Layout-Eingriff, kein sichtbares Element.
<form data-simplecaptcha>…</form>
<script
src="https://api.simplecaptcha.de/v1/widget.js"
data-sitekey="sck_…" defer>
</script>
Bei der ersten Interaktion löst der Browser eine memory-harte Argon2id-Aufgabe im Hintergrund — fertig, bevor Ihre Besucher fertig getippt haben. Das Ergebnis landet als Token im Formular.
Ihr Server prüft das Token einmalig gegen /v1/siteverify. Ohne diesen Aufruf besteht kein Schutz — deshalb sagen wir es so deutlich.
curl -X POST \
https://api.simplecaptcha.de/v1/siteverify \
-d "secret=scs_…" \
-d "response=TOKEN"
Datenschutz
Die Aussage „kein Consent-Banner nötig“ hält nur, wenn technisch nichts passiert, was eine Einwilligung erfordert. Genau so ist simplecaptcha gebaut.
Kein localStorage, kein Canvas-, Audio- oder WebGL-Probing. Es wird nichts auf dem Endgerät gespeichert oder ausgelesen — damit entfällt die Einwilligungspflicht nach § 25 TDDDG.
IP-Adressen existieren nur als gesalzene Hashes in Zählern mit Minuten-TTL. Es gibt keine Datenbanktabelle mit Besucherdaten. Verarbeitung nach Art. 6 Abs. 1 lit. f DSGVO (Erwägungsgrund 49).
Kein Rätsel, keine Interaktion, nichts zu sehen oder zu hören — unsichtbar ist inhärent barrierefrei. Seit das BFSG gilt (Juni 2025), sind Bilderrätsel-Captchas ein rechtliches Risiko.
Besucherpfad
Hetzner (Falkenstein/Nürnberg). Kein US-CDN, kein Cloudflare — die Aussage „gehostet in Deutschland“ übersteht auch einen Blick in die DNS-Records.
Kundenpfad
Stripe (Zahlung), Clerk (Login), Resend (E-Mail) — verarbeiten ausschließlich Ihre Kontodaten, niemals Besucherdaten. AVV mit Subprozessorliste beim Signup.
Preise
Abgerechnet wird ausschließlich der /siteverify-Aufruf — nachprüfbar aus Ihren eigenen Server-Logs. Bot-Stürme und abgebrochene Formulare kosten Sie nichts.
Free
0 € / Monat
Pro
9 € / Monat
Kontingent erschöpft? Sie werden mehrfach gewarnt (80 %, 100 %, 14 Tage Kulanzfrist), und /siteverify liefert den eindeutigen Fehlercode quota-exceeded — nie einen generischen Fehler. So können Ihre Formulare weiterlaufen statt echte Kundschaft zu blockieren. Empfohlenes Muster in den Docs.