Por qué un captcha es un problema de accesibilidad
Circulan dos afirmaciones: que la WCAG prohíbe los captchas y que por eso hay una oleada de requerimientos. Ninguna se sostiene. Aun así, un captcha de imágenes sigue siendo la respuesta más débil al problema que pretende resolver.
Dos frases aparecen en casi todas las guías sobre el tema. La primera: la WCAG prohíbe los captchas. La segunda: por eso hay una oleada de requerimientos extrajudiciales. La primera se cae con solo leer el texto de los criterios, la segunda se cae al buscar casos documentados.
Lo molesto es que un argumento falso perjudica a una causa correcta. Un captcha de imágenes delante de un formulario de contacto es la respuesta más débil que existe al problema que pretende resolver. Para verlo no hace falta inventarse una prohibición.
Qué dice realmente la WCAG sobre los captchas
La WCAG 2.2 es la versión vigente desde el 12 de diciembre de 2024 y tiene rango de W3C Recommendation. Los captchas aparecen en ella en dos sitios, y esos dos sitios se confunden una y otra vez.
1.1.1 pide una alternativa, no una prohibición
El criterio de conformidad 1.1.1 Non-text Content está en el nivel A. Para los captchas exige "text alternatives that identify and describe the purpose of the non-text content" y, junto a ello, "alternative forms of CAPTCHA using output modes for different types of sensory perception". Es decir: una alternativa textual que diga para qué está ahí el elemento y al menos otra forma de captcha dirigida a un canal sensorial distinto.
Un captcha de imagen sin ninguna alternativa incumple 1.1.1. Ese es el punto aplicable en un formulario de contacto, y es el único. Hasta dónde llega la excepción lo aclara el propio W3C: "WCAG still requires that alternative text identify the graphical object as a CAPTCHA."
3.3.8 se aplica al iniciar sesión, no al formulario de contacto
El criterio 3.3.8 Accessible Authentication (Minimum) es nuevo en la WCAG 2.2 y está en el nivel AA. Su frase de encabezamiento: "A cognitive function test (such as remembering a password or solving a puzzle) is not required for any step in an authentication process unless that step provides at least one of the following." Lo decisivo son dos palabras, "authentication process". Un captcha delante de un formulario de contacto, de comentarios o de suscripción, sin inicio de sesión, no queda cubierto. Allí se aplica únicamente 1.1.1.
E incluso dentro del proceso de acceso, el documento Understanding del W3C sobre 3.3.8 dice lo contrario de lo que muchos deducen: "While recognizing objects, or a picture the user has previously provided, are cognitive function tests, these are excepted in this criterion at AA level." Un "selecciona todas las imágenes con semáforos" no incumple 3.3.8 en el nivel AA. Quien afirme lo contrario no ha leído el criterio.
La excepción no es ilimitada: las operaciones aritméticas quedan fuera en cuanto la prueba va más allá del reconocimiento. Y en el nivel AAA la valoración cambia, porque el criterio 3.3.9 Accessible Authentication (Enhanced) solo conserva las excepciones Alternative y Mechanism.
Por qué la alternativa de audio no cierra el hueco
La respuesta evidente a 1.1.1 es el botón de altavoz junto a la imagen. Por qué no basta lo explica el documento del W3C "Inaccessibility of CAPTCHA", que desde el 16 de diciembre de 2021 es una Group Draft Note, es decir, un borrador sin efecto normativo.
El sonido no tiene equivalente a la imagen fija: quien escucha no puede examinar la prueba con calma. El estudio citado en el documento encontró que los captchas de audio resultaban incomprensibles para las cuatro personas participantes, todas ellas con buena audición. La distorsión que debe frenar a las máquinas destruye la inteligibilidad. Además, el audio deja fuera a las personas sordas, y quien tiene a la vez pérdida visual y auditiva se queda fuera del todo.
A esto se suma un punto normativo: según el documento Understanding de 3.3.8, una alternativa de audio que haya que transcribir no cumple la excepción Alternative. Y el canal accesible es a la vez el canal menos seguro: el documento del W3C cita un trabajo de la Universidad de Maryland que resolvió el reCAPTCHA de audio de Google en torno al 90 por ciento usando el propio reconocimiento de voz de Google. La WebAIM Screen Reader User Survey #10 (1.539 respuestas, diciembre de 2023 y enero de 2024) sitúa los captchas en el primer puesto de los elementos más problemáticos, sin cambios desde hace 14 años.
Qué exige la ley europea de accesibilidad y a quién afecta
Lo que sigue es una orientación sobre la situación jurídica a 21 de agosto de 2026 y no asesoramiento legal. Quien necesite certeza para su caso concreto debe consultarlo con un abogado.
El European Accessibility Act, la Directiva (UE) 2019/882, se aplica en toda la Unión a los servicios prestados a consumidores desde el 28 de junio de 2025. La transposición es nacional y difiere de un Estado miembro a otro, así que los umbrales y las excepciones concretas hay que comprobarlos en la norma del propio país. Como ejemplo sirve aquí la ley alemana de transposición, el Barrierefreiheitsstärkungsgesetz (BFSG), porque su redacción muestra bien dónde está el punto sensible: el § 2 nº 26 BFSG define los servicios de comercio electrónico como servicios digitales prestados a petición individual de un consumidor "con vistas a la celebración de un contrato de consumo". Esa última parte es la que pesa. Una tienda online la cumple, una web de mera presentación sin contratación no. Así lo explica también el FAQ sobre el BFSG de la agencia federal alemana de accesibilidad.
A ello se añade el § 3, apdo. 3 BFSG, que exceptúa a las microempresas que prestan servicios. Microempresa es, según el § 2 nº 17 BFSG, quien emplea a menos de diez personas y además no supera los 2 millones de euros de facturación anual o los 2 millones de euros de balance anual. La excepción vale solo para servicios: el § 1, apdo. 2 BFSG enumera de forma cerrada los productos cubiertos y son categorías de hardware, de modo que un plugin de WordPress vendido como descarga no es un producto en el sentido de esa ley. Cómo está resuelto esto en la norma de tu país es una cuestión distinta y hay que mirarla allí.
El gancho del captcha está en el reglamento de desarrollo alemán. El § 19 nº 2 BFSGV exige que en los servicios de comercio electrónico las funciones de identificación, autenticación, seguridad y pago sean perceptibles, operables, comprensibles y robustas. Un captcha es una función de seguridad en ese sentido, y el § 12 nº 2 letra g BFSGV añade una presentación alternativa de los contenidos no textuales.
La norma que todos citan no está armonizada para el EAA
A 21 de agosto de 2026 no había ninguna norma armonizada del European Accessibility Act publicada en el Diario Oficial de la Unión Europea. La agencia federal alemana de accesibilidad escribe expresamente que las normas previstas en el mandato de normalización M/587 todavía no se han publicado, así que a esa fecha no existe presunción de conformidad, en Alemania según el § 4 BFSG. La tan citada armonización de la EN 301 549 V3.2.1 mediante la Decisión de Ejecución (UE) 2021/1339 se refiere a la Directiva web (UE) 2016/2102 para organismos del sector público. Muchas guías equiparan las dos cosas, y la contradicción sigue sin resolverse.
El BFSGV, por lo demás, no menciona en ningún sitio la EN 301 549: su § 3, apdo. 1 exige el estado de la técnica. Un detalle: la versión publicada V3.2.1, de marzo de 2021, remite a la WCAG 2.1, de modo que el criterio 3.3.8 no está incorporado a través de la norma.
Qué hay realmente documentado en materia de multas
A fecha de la investigación, 21 de agosto de 2026, no se encontró en Alemania ninguna multa ni requerimiento confirmado por un tribunal que tuviera por objeto específico un captcha no accesible. La autoridad competente allí es la oficina de vigilancia del mercado de los Länder (MLBF) en Magdeburgo, en servicio desde el 26 de septiembre de 2025, que no publica cifras de casos. El marco del § 37, apdo. 2 BFSG llega para los operadores de sitios web hasta cien mil euros.
Sí está documentado, a través de fuentes de despachos, que desde el verano de 2025 se envían requerimientos extrajudiciales (Abmahnungen) basados en el BFSG. Se menciona a CLAIM Rechtsanwalts GmbH, de Düsseldorf, en nombre de un particular, con reclamaciones en torno a 595 euros. Nada de eso es específico de captchas, y si las normas del BFSG son siquiera reclamables por la vía del § 3a UWG, la ley alemana contra la competencia desleal, no está decidido por los tribunales. De ahí no se sigue vía libre: un formulario por el que una parte de los interesados no consigue pasar cuesta consultas, con autoridad o sin ella.
A dónde van los datos cuando el captcha viene de la nube
Google LLC y Cloudflare, Inc. tienen su sede en Estados Unidos. La base jurídica de la transferencia es la decisión de adecuación del EU-US Data Privacy Framework, de 10 de julio de 2023. El Tribunal General de la Unión Europea desestimó el recurso de anulación el 3 de septiembre de 2025 (T-553/23, Latombe contra Comisión), pero la decisión no es firme: hay recurso de casación ante el Tribunal de Justicia desde el 31 de octubre de 2025 (C-703/25 P). Los dos proveedores están solo autocertificados.
En Google cambió algo importante el 2 de abril de 2026: reCAPTCHA funciona en todo el mundo como encargo de tratamiento y, según la documentación de Google, desde entonces el cliente es "the sole data controller of Customer Data". Si eso elimina la obligación de recabar consentimiento es una cuestión abierta, porque el acceso al equipo terminal se regula a nivel nacional y no depende del papel que se tenga bajo el RGPD. En Alemania lo hace el § 25 TDDDG. Hasta ahora hay una sola resolución claramente citable sobre reCAPTCHA, y es austriaca: el Tribunal Federal Administrativo de ese país resolvió el 13 de septiembre de 2024 (W298 2274626-1/8E) que reCAPTCHA sin consentimiento previo infringe el RGPD.
Cloudflare Turnstile renuncia por regla general a los acertijos de imagen y de audio y se describe en su propio blog del 29 de septiembre de 2023 como "WCAG 2.1 Level AA compliant". En la entrada sobre el rediseño, del 27 de febrero de 2026, aparece además el objetivo WCAG 2.2 AAA. Son declaraciones del proveedor, y no hay informe de auditoría independiente para ninguno de los dos. El nudo práctico está de todas formas en el banner de consentimiento: si el captcha necesita consentimiento, quien lo rechaza no pasa por el formulario.
Cuatro procedimientos que no le plantean una tarea a nadie
La finalidad de un captcha es frenar bots. Para eso le pone una tarea a cada visitante y descarta a una pequeña parte. Existen procedimientos que no exigen nada a nadie: el documento del W3C menciona honeypots, heurísticas y filtros de spam.
Honeypot: un campo que solo ven las máquinas
El formulario recibe un campo adicional invisible para las personas. Un visitante nunca lo rellena, un bot que rellena a ciegas todos los campos sí. Si al enviar no está vacío, la cosa está decidida. La implementación importa: un campo que solo se desplaza visualmente pero permanece en el árbol de accesibilidad lo lee el lector de pantalla, y entonces atrapa justo a las personas a las que no debe atrapar. Hay que marcarlo con aria-hidden y sacarlo del orden de tabulación. El límite: quien apunte específicamente a tu sitio dejará el campo vacío a partir de entonces. Contra los bots masivos habituales funciona de forma fiable.
Trampa de tiempo: cuánto ha durado el rellenado
Al entregar el formulario se envía una marca de tiempo firmada y, al recibir el envío, el servidor compara cuánto tiempo ha pasado. Quien rellena un formulario en menos de dos segundos no lo ha leído. El umbral debe quedar bajo, porque algunos visitantes rellenan con autocompletado en fracciones de segundo. Un bot puede esperar, pero esperar reduce su rendimiento: el procedimiento encarece el ataque, no lo impide.
Límite de frecuencia: cuánto llega desde la misma fuente
El servidor cuenta los envíos que llegan de la misma fuente dentro de una ventana de tiempo y rechaza a partir de un umbral. Eso frena a la fuente única que bombardea un formulario cien veces y no sirve de nada frente a ataques repartidos entre muchas direcciones. El umbral no puede ser demasiado estrecho, porque en redes corporativas y en redes móviles muchas personas comparten una misma dirección.
Valoración del contenido: qué dice el mensaje
La cuarta vía mira el texto. Una clasificación bayesiana valora el mensaje a partir de ejemplos marcados antes como spam o como deseados, y funciona por completo en tu propio servidor. Sirve también contra la publicidad enviada a mano por una persona, y tiene un margen de error. En qué se diferencia una revisión local de un filtro en la nube es el tema del artículo sobre la alternativa a Akismet.
| Procedimiento | Esfuerzo para el usuario | Accesibilidad | A dónde van los datos | Frente a bots masivos | Frente a ataques dirigidos |
|---|---|---|---|---|---|
| Captcha de imagen | Resolver una tarea, 32 segundos de media según el documento del W3C | Incumple la WCAG 1.1.1 si no hay alternativa para otro canal sensorial | Al proveedor, por regla general a Estados Unidos | Funciona mientras la tarea no se pueda resolver de forma automática | Canal de audio resuelto en torno al 90 por ciento en el estudio citado |
| Captcha invisible desde la nube | Normalmente ninguno | Declaración del proveedor de WCAG 2.1 AA, sin auditoría independiente | Al proveedor en Estados Unidos, con la cuestión del consentimiento abierta | Funciona | No verificable, la detección no está documentada públicamente |
| Honeypot más trampa de tiempo | Ninguno | Sin impacto si el campo se saca del árbol de accesibilidad | A ningún sitio, todo se queda en tu propio servidor | Funciona contra bots que rellenan a ciegas todos los formularios | Un bot hecho a medida lo esquiva |
| Revisión local del contenido | Ninguno | Sin impacto, el visitante no nota nada | A ningún sitio, todo se queda en tu propio servidor | Funciona, también con publicidad enviada a mano | Depende del texto, no del remitente |
Qué pasa cuando la revisión se equivoca
Todo procedimiento que descarta de forma automática acaba descartando mal alguna vez, en la nube igual que en local. La pregunta, por tanto, no es si alguna consulta real se verá afectada, sino qué ocurre después con ella. Si se descarta en silencio, nadie se entera: el interesado espera respuesta y quien gestiona la web ve una bandeja tranquila. Una protección antispam sin un archivo consultable es una pérdida silenciosa de consultas.
La cosa se vuelve utilizable con tres elementos: los mensajes descartados quedan en una lista con buscador, en cada uno se indica qué comprobación saltó, y un button los libera a posteriori y devuelve ese resultado a la valoración. Si vas a rehacer tu formulario de todos modos, la parte de los campos la trata el artículo sobre las alternativas a Contact Form 7.
Protección antispam que no le pide nada a nadie
Wellenbrecher comprueba honeypot, trampa de tiempo, límite de frecuencia y el texto del mensaje directamente en tu instalación. Sin servicio en la nube, sin cupo de comprobaciones, sin captcha delante del formulario.
Wellenbrecher está en el directorio de WordPress desde el 21 de agosto de 2026 y su nivel Free se puede usar también de forma comercial sin coste. Pro cuesta 19 euros al año para una web e incorpora prueba de trabajo, protección del checkout de WooCommerce, GeoIP y ASN, cotejo con AbuseIPDB y una segunda opinión de IA con clave propia. La licencia de flota para diez webs cuesta 69 euros. Precios sin IVA, a 21 de agosto de 2026, resumen en la página de precios.
Preguntas frecuentes
¿Prohíbe la WCAG los captchas?
No. El criterio 1.1.1 Non-text Content, en el nivel A, exige en un captcha una alternativa textual que describa la finalidad del elemento y, además, otra forma de captcha para un canal sensorial distinto. Un captcha de imagen sin ninguna alternativa lo incumple. Un captcha de imagen con una alternativa utilizable no lo incumple.
¿Se aplica el criterio 3.3.8 a un formulario de contacto sin inicio de sesión?
No. La frase de encabezamiento de 3.3.8 se refiere a los pasos de un proceso de autenticación. Un captcha delante de un formulario de contacto, de comentarios o de suscripción, sin inicio de sesión, no queda cubierto, y allí se aplica solo 1.1.1. Dentro del proceso de acceso, los captchas de imagen basados en el simple reconocimiento de objetos están expresamente exceptuados en el nivel AA según el documento Understanding del W3C, mientras que en el nivel AAA, con el criterio 3.3.9, no lo están.
¿Basta con una alternativa de audio junto al captcha de imagen?
El documento del W3C sobre la inaccesibilidad de los captchas dice que no. El sonido no se puede examinar con calma como una imagen fija, la distorsión que frena a las máquinas destruye la inteligibilidad, y las personas sordas y sordociegas quedan fuera del todo. El documento Understanding de 3.3.8 añade que una alternativa de audio que haya que transcribir no cumple la excepción Alternative.
¿Hay multas o requerimientos por captchas inaccesibles?
A fecha de la investigación, 21 de agosto de 2026, no se encontró en Alemania ninguna multa ni requerimiento confirmado por un tribunal que tuviera por objeto específico un captcha no accesible. Sí están documentados requerimientos generales basados en el BFSG desde el verano de 2025, con reclamaciones en torno a 595 euros y sin relación con captchas. Si esas normas son siquiera reclamables por la vía del § 3a UWG no está decidido por los tribunales. Vía libre no es.
¿Qué protege un formulario si no hay un captcha delante?
Cuatro procedimientos que no le exigen nada al visitante: un campo honeypot que solo rellenan las máquinas, una trampa de tiempo que detecta envíos demasiado rápidos, un límite de frecuencia contra envíos en serie desde la misma fuente y una valoración del contenido del texto. Contra los bots masivos habituales esta combinación funciona. Un ataque hecho a medida de tu sitio esquiva el honeypot y la trampa de tiempo.