A partir del 2 de abril de 2026, Google transforma de manera sustancial el funcionamiento legal de reCAPTCHA, la herramienta antibot más utilizada en webs y ecommerce de todo el mundo. El cambio no afecta a cómo funciona el sistema de verificación, pero sí tiene implicaciones jurídicas directas para cualquier operador de sitio web que lo utilice.
Google deja de actuar como responsable del tratamiento de datos independiente para convertirse en un encargado del tratamiento convencional. En términos prácticos, esto significa que a partir del 2 de abril los propietarios de sitios web asumen el rol de «Responsable del tratamiento de datos» y determinan la finalidad y los medios del tratamiento, mientras que Google actuará únicamente como «Encargado del tratamiento de datos», procesando los datos según las instrucciones del cliente.
La acción urgente: actualizar la política de privacidad
Google ha lanzado un requerimiento claro a todos sus clientes: eliminar de sus sitios web cualquier referencia a la política de privacidad y los términos de uso de Google relacionados con reCAPTCHA.
Los usuarios que accedan a sitios protegidos con reCAPTCHA dejarán de estar sujetos a la Política de Privacidad y los Términos de Uso de Google. De hecho, Google eliminará esas referencias de la propia insignia (badge) de reCAPTCHA que aparece en los sitios de los clientes.
Esto implica que cada operador debe actualizar su propia política de privacidad para reflejar correctamente el nuevo tratamiento de datos.
¿Qué garantiza el nuevo modelo?
El cambio aporta dos beneficios concretos según Google:
- Control del cliente: los datos personales de los usuarios recogidos en webs y apps móviles serán tratados por reCAPTCHA conforme a las instrucciones del propio operador.
- Tratamiento orientado al propósito: los datos se usarán exclusivamente para prestar y mantener el servicio reCAPTCHA, y para garantizar que sus capacidades de detección y protección de amenazas sigan siendo efectivas.
¿Qué deben hacer los ecommerce antes del 2 de abril?
- Eliminar todas las referencias a la Política de Privacidad y Términos de Uso de Google vinculadas a reCAPTCHA en el sitio web.
- Actualizar la política de privacidad propia para reflejar el nuevo rol como responsable del tratamiento.
- Revisar los términos de servicio bajo los nuevos términos específicos de Google Cloud Platform que gobiernan el uso de reCAPTCHA.
A pesar del cambio legal, reCAPTCHA continuará funcionando con normalidad y sin interrupciones. Los operadores pueden seguir usando sus claves de sitio actuales, crear nuevas desde Google Cloud Console y acceder a todas las funciones avanzadas como la defensa de cuentas, protección de contraseñas, defensa SMS, protección de transacciones y el SDK para Android e iOS.
La fecha límite es inminente. Los propietarios de tiendas online que no actúen antes del 2 de abril asumen el riesgo de incumplimiento normativo en materia de protección de datos.



