Google Cloud Fraud Defense: el gran cambio de reCAPTCHA y lo que significa para tu web

Artículo sobre los cambios en Google reCaptcha | Hacce blog

Durante años, reCAPTCHA ha sido ese guardián silencioso que protegía formularios, registros y comentarios del spam y de los bots. Una herramienta tan extendida que cualquier cambio en sus condiciones afecta a un número muy extenso de webs.

En los últimos meses, Google ha introducido dos cambios profundos que afectan directamente a cualquier web que utilice reCAPTCHA. Por un lado, un cambio de nombre y de estructura interna que transforma el servicio en algo más amplio: Google Cloud Fraud Defense. Por otro (desde abril), una reducción drástica del límite gratuito, que puede provocar fallos en formularios sin previo aviso.

Si tienes una web, un negocio online o gestionas proyectos de clientes, este artículo te ayudará a entender qué ha cambiado, por qué importa y qué deberías revisar.

De reCAPTCHA a Google Cloud Fraud Defense

reCAPTCHA deja de ser un servicio aislado dentro del ecosistema de Google y pasa a integrarse en una plataforma más amplia: Google Cloud Fraud Defense.

Esto no significa que reCAPTCHA desaparezca. Significa que cambia su papel:

  • reCAPTCHA pasa a referirse únicamente a la parte visual o invisible que detecta bots (los desafíos, validaciones o puntuaciones).
  • Google Cloud Fraud Defense es ahora el sistema completo que analiza riesgos, gestiona accesos y protege la interacción del usuario.

En la práctica, notarás cambios como:

  • El nuevo nombre aparece en la consola, documentación y facturación.
  • reCAPTCHA se convierte en una funcionalidad dentro de un sistema más grande.
  • Google apuesta por una solución más global, basada en inteligencia y análisis continuo.

Es un cambio de filosofía: de una herramienta puntual a una plataforma de seguridad integral.

Google ya no es el controlador de datos

Google modificó su rol en el tratamiento de datos: deja de ser responsable del tratamiento (controlador) y pasa a ser procesador.

En términos sencillos:

  • Antes, Google decidía cómo usar los datos recogidos por reCAPTCHA.
  • Ahora, solo los procesa bajo tus instrucciones.

Esto implica:

  • Los datos se rigen por la Adenda de Procesamiento de Datos de Google Cloud (CDPA).
  • Ya no aplican los términos de privacidad estándar de Google.
  • Tú (tu empresa, tu web) tienes más control… y también más responsabilidad.

Si tu web muestra textos como “Esta página está protegida por reCAPTCHA y se aplican la Política de Privacidad y los Términos de Servicio de Google”, debes eliminarlos.

Muchos plugins de WordPress los insertan automáticamente, así que conviene revisarlo.

El otro gran cambio: el límite gratuito se reduce de 1.000.000 a 10.000 validaciones

Este cambio entró en vigor en abril, y aunque pasó más desapercibido, es probablemente el que más impacto tiene en el día a día de una web.

Durante años, reCAPTCHA ofrecía 1.000.000 de validaciones gratuitas al mes. Pero Google redujo ese límite a solo 10.000 validaciones mensuales. Esto supone un cambio enorme.

¿Por qué esto afecta incluso a webs pequeñas?

Cada carga de un formulario con reCAPTCHA cuenta como una validación. Y si usas reCAPTCHA v3, que se ejecuta de forma invisible en cada visita, el consumo se dispara sin que el usuario haga nada. Para que te hagas una idea, una web con tráfico moderado puede superar las 10.000 validaciones sin darse cuenta.

¿Qué ocurre si superas el límite?

Si tu web excede las validaciones gratuitas:

  • Los formularios pueden dejar de enviarse.
  • Aparecen errores inesperados.
  • Aumenta el spam por falta de protección.
  • La experiencia de usuario se deteriora.
  • Es difícil diagnosticar el problema si no sabes que el límite ha cambiado.

Para agencias o empresas que gestionan múltiples webs, esto puede traducirse en incidencias masivas.

Cómo saber si tu web está en riesgo

Google no envía avisos automáticos cuando te acercas al límite.
La única forma de comprobarlo es revisar el consumo en Google Cloud Console.

Problemas habituales:

  • Claves creadas hace años con cuentas que ya no se usan.
  • Accesos perdidos a la consola.
  • Webs configuradas por desarrolladores que ya no están.
  • Múltiples webs usando la misma clave sin control.

Por eso, este cambio no solo implica revisar el consumo: implica ordenar y centralizar la gestión de claves.

¿Hay alternativas? Sí: Cloudflare Turnstile

En los últimos años han surgido soluciones más modernas y ligeras. La que más está destacando es Cloudflare Turnstile, que ofrece:

  • Protección gratuita sin límite mensual.
  • Mayor respeto por la privacidad.
  • Integración sencilla con WordPress, Laravel y otros sistemas.
  • Una experiencia más fluida, sin imágenes ni casillas.
  • Rendimiento muy rápido.

Para muchas webs, Turnstile no solo es una alternativa: es una mejora.

Qué deberías revisar ahora

Aunque no hay urgencia técnica, sí es un buen momento para revisar:

  • Si tu web supera los nuevos límites de uso.
  • Si tus textos legales mencionan políticas de Google que ya no aplican.
  • Quién tiene acceso a las claves y a la consola de Google Cloud.
  • Si reCAPTCHA sigue siendo la mejor opción para tu caso.
  • Si necesitas una alternativa más estable, privada o económica.

Los cambios de Google no suelen causar problemas inmediatos, pero sí generan pequeños fallos acumulados que pueden afectar a formularios, conversiones o cumplimiento legal.

En definitiva, Google Cloud Fraud Defense pretende marcar una nueva etapa para reCAPTCHA con más integración, más control de datos y menos margen en el uso gratuito. Para propietarios de webs y empresas, esto significa revisar configuraciones, consumo y textos legales para evitar sorpresas.

No se tata de un cambio alarmante, pero sí importante. Cuanto antes revises tu web, más fácil será mantenerla segura, estable y actualizada.