Proof-of-Work-Captcha · Gehostet in Falkenstein, Deutschland

Unsichtbar für Menschen.
Teuer für Bots.

simplecaptcha schützt Formulare mit einer unsichtbaren Rechenaufgabe statt Bilderrätseln. Ihre Besucher merken nichts — keine Klicks, keine Cookies, kein Consent-Banner. DSGVO-konform, gehostet ausschließlich in Deutschland.

  • 0 Cookies
  • 0 Bilderrätsel
  • ~1 s Rechenzeit im Hintergrund
  • § 25 TDDDG: keine Einwilligung nötig

Live-Demo

Sehen Sie die unsichtbare Arbeit

Dieses Formular ist mit simplecaptcha geschützt. Klicken Sie in ein Feld: Im Hintergrund beginnt Ihr Browser, eine speicherharte Argon2id-Aufgabe zu lösen. Rechts sehen Sie, was sonst niemand sieht.

Kontaktformular (geschützt)

simplecaptcha Messstand

bereit — warte auf erste Interaktion mit dem Formular

Die Live-Demo ist gerade nicht erreichbar. Das Prinzip bleibt dasselbe: Die Rechenaufgabe läuft unsichtbar, während Ihre Besucher tippen — die Funktionsweise ist unten Schritt für Schritt erklärt.

Die Demo läuft gegen die echte API unter api.simplecaptcha.de — dieselben zwei Zeilen Einbindung wie bei Ihnen.

Funktionsweise

Zwei Zeilen im Frontend, ein Aufruf im Backend

Die Integration besteht aus drei Schritten. Die ersten beiden erledigt das Widget von selbst — der dritte gehört Ihnen und ist der, der zählt.

  1. Script einbinden

    Formular mit data-simplecaptcha markieren, Script-Tag einfügen. Kein Layout-Eingriff, kein sichtbares Element.

    <form data-simplecaptcha>…</form>
    <script
      src="https://api.simplecaptcha.de/v1/widget.js"
      data-sitekey="sck_…" defer>
    </script>
  2. Unsichtbare Arbeit

    Bei der ersten Interaktion löst der Browser eine memory-harte Argon2id-Aufgabe im Hintergrund — fertig, bevor Ihre Besucher fertig getippt haben. Das Ergebnis landet als Token im Formular.

  3. Serverseitig prüfen

    Ihr Server prüft das Token einmalig gegen /v1/siteverify. Ohne diesen Aufruf besteht kein Schutz — deshalb sagen wir es so deutlich.

    curl -X POST \
      https://api.simplecaptcha.de/v1/siteverify \
      -d "secret=scs_…" \
      -d "response=TOKEN"

Datenschutz

DSGVO-konform ohne Consent-Banner — nachprüfbar

Die Aussage „kein Consent-Banner nötig“ hält nur, wenn technisch nichts passiert, was eine Einwilligung erfordert. Genau so ist simplecaptcha gebaut.

Keine Cookies, kein Fingerprinting

Kein localStorage, kein Canvas-, Audio- oder WebGL-Probing. Es wird nichts auf dem Endgerät gespeichert oder ausgelesen — damit entfällt die Einwilligungspflicht nach § 25 TDDDG.

Besucherdaten: flüchtig, nur Deutschland

IP-Adressen existieren nur als gesalzene Hashes in Zählern mit Minuten-TTL. Es gibt keine Datenbanktabelle mit Besucherdaten. Verarbeitung nach Art. 6 Abs. 1 lit. f DSGVO (Erwägungsgrund 49).

Barrierefrei per Konstruktion

Kein Rätsel, keine Interaktion, nichts zu sehen oder zu hören — unsichtbar ist inhärent barrierefrei. Seit das BFSG gilt (Juni 2025), sind Bilderrätsel-Captchas ein rechtliches Risiko.

Besucherpfad

Captcha-Traffic: ausschließlich Deutschland/EU

Hetzner (Falkenstein/Nürnberg). Kein US-CDN, kein Cloudflare — die Aussage „gehostet in Deutschland“ übersteht auch einen Blick in die DNS-Records.

Kundenpfad

Konto & Abrechnung: pragmatisch, offengelegt

Stripe (Zahlung), Clerk (Login), Resend (E-Mail) — verarbeiten ausschließlich Ihre Kontodaten, niemals Besucherdaten. AVV mit Subprozessorliste beim Signup.

Preise

Ein Preis, keine dunklen Muster

Abgerechnet wird ausschließlich der /siteverify-Aufruf — nachprüfbar aus Ihren eigenen Server-Logs. Bot-Stürme und abgebrochene Formulare kosten Sie nichts.

Free

0 € / Monat

  • 500 Verifizierungen pro Monat
  • 1 Domain
  • Test-Schlüssel für localhost & CI
  • Keine Kreditkarte erforderlich
Kostenlos starten

Pro

9 € / Monat

  • 1.000 Verifizierungen inklusive
  • Danach 0,007 € pro Verifizierung
  • Mehrere Domains & Sitekeys
  • Abrechnung über Stripe, monatliche Rechnung
Pro starten

Kontingent erschöpft? Sie werden mehrfach gewarnt (80 %, 100 %, 14 Tage Kulanzfrist), und /siteverify liefert den eindeutigen Fehlercode quota-exceeded — nie einen generischen Fehler. So können Ihre Formulare weiterlaufen statt echte Kundschaft zu blockieren. Empfohlenes Muster in den Docs.