Formulare5 Min. Lesezeit
Spam in Kontaktformularen: Möglichkeiten ohne Tracking
Honeypot, Zeitprüfung, Rate-Limits und Captchas im Vergleich: was jede Variante gegen Spam leistet, welche Daten sie verarbeitet und was sie für Barrierefreiheit heisst.

Eine Velowerkstatt in Thun hat auf ihrer Website ein Kontaktformular: Name, E-Mail, Nachricht, fertig. Anfangs kamen darüber Reparaturanfragen und Fragen zu E-Bikes. Heute sind es jede Woche rund vierzig Nachrichten, davon drei echte. Der Rest bietet Suchmaschinenoptimierung an, enthält Links auf zweifelhafte Seiten oder besteht aus zufälligen Zeichen.
Der Webdesigner schlägt ein Captcha vor. Der Inhaber zögert: Er hat selbst schon an Ampel- und Zebrastreifen-Bildern verzweifelt. Gibt es andere Wege?
Es gibt mehrere. Sie unterscheiden sich darin, was sie gegen Spam leisten, was die Menschen am Formular davon merken und welche Daten dabei anfallen.
Woher der Spam kommt
Formularspam wird häufig nicht von Menschen verschickt, sondern von Programmen, die Websites nach Formularen absuchen und sie automatisch ausfüllen. Daraus folgt der Ansatz fast aller Schutzmassnahmen: Sie versuchen, Programme von Menschen zu unterscheiden. Genau dafür wurden Captchas erfunden — und genau darin liegt ihr Problem, wie das W3C beschreibt.
Die Möglichkeiten im Überblick
Das W3C nennt in seiner Arbeitsnotiz zur Unzugänglichkeit von Captchas mehrere Alternativen, die ohne sichtbare Aufgabe auskommen. Zusammen mit den Captchas selbst ergibt sich folgendes Bild:
| Variante | Wie sie funktioniert | Was die Person am Formular merkt |
|---|---|---|
| Honeypot | Ein verstecktes Feld, das Menschen nicht sehen, Programme aber füllen | Nichts |
| Zeitprüfung | Formulare, die in Sekundenbruchteilen abgeschickt werden, fallen auf | Nichts |
| Rate-Limit | Zu viele Einsendungen in kurzer Zeit werden gebremst | Nichts, ausser bei Häufung |
| Inhaltsfilter | Typische Spam-Muster im Text werden erkannt | Nichts, ausser bei Fehlern |
| Captcha mit Aufgabe | Bilder, verzerrter Text oder Audio müssen gelöst werden | Eine Aufgabe vor dem Absenden |
| Verhaltensbasierter Dienst | Ein Dienst eines Dritten bewertet, ob die Person ein Mensch ist | Meist nichts, manchmal eine Aufgabe |
Keine Variante hält jeden Spam ab. Manche Betriebe kombinieren zwei oder drei der unauffälligen Varianten und kommen damit ohne sichtbare Aufgabe aus.
Captchas und Barrierefreiheit
Das W3C hält fest, dass ein Captcha nicht nur Computer von Menschen trennt, sondern oft auch Menschen mit Behinderungen daran hindert, einen Vorgang abzuschliessen. Blinde Menschen können verzerrten Text nicht lesen, gehörlose Menschen haben Mühe mit der Audio-Variante, und für Menschen mit kognitiven Beeinträchtigungen können wiederholte Fehlversuche sehr belastend sein.
Die WCAG verlangen für Inhalte, die keine Textform haben, grundsätzlich eine Textalternative; für Captchas sehen sie eine Ausnahme vor, verlangen dann aber eine Beschreibung des Zwecks und alternative Formen für unterschiedliche Sinne (Erfolgskriterium 1.1.1). Für ein kleines Kontaktformular stellt sich deshalb die Frage, ob die Hürde im Verhältnis zum Nutzen steht.
Was Dienste von Dritten verarbeiten
Verhaltensbasierte Dienste sind bequem: Sie laufen im Hintergrund und verlangen meist keine Aufgabe. Dafür werten sie Daten aus dem Browser der Besucherin aus. Das W3C beschreibt für solche Dienste unter anderem die Auswertung von Cookies und Interaktionen auf der Seite und äussert Bedenken zum Datenschutz. Google hält in den Antworten zu reCAPTCHA fest, dass der Dienst ein notwendiges Cookie für seine Risikoanalyse setzt, und verlangt, dass der Hinweis auf reCAPTCHA im Ablauf sichtbar bleibt.
Für den Betrieb bedeutet ein solcher Dienst, dass Personendaten der Besucherinnen an einen Dritten gehen, unter Umständen ins Ausland. Wer Personendaten beschafft, informiert die betroffenen Personen unter anderem über die Empfänger und, bei einer Bekanntgabe ins Ausland, über den Staat (Art. 19 Abs. 2 und 4 DSG). In der Datenschutzerklärung gehört ein solcher Dienst deshalb genannt.
Honeypot und Zeitprüfung
Die beiden einfachsten Varianten laufen auf dem eigenen Server und brauchen keinen Dritten.
Der Honeypot ist ein zusätzliches Feld, das für Menschen unsichtbar ist. Ein Programm, das alle Felder ausfüllt, füllt auch dieses — und die Einsendung wird verworfen. Das W3C nennt Honeypots ausdrücklich als Alternative. Zwei Dinge verdienen Sorgfalt: Das Feld muss auch für Bildschirmsprachausgaben verborgen sein, sonst hört eine blinde Person ein Feld, das sie nicht ausfüllen soll. Und das automatische Ausfüllen des Browsers sollte es nicht ansprechen.
Die Zeitprüfung misst, wie lange zwischen dem Laden der Seite und dem Absenden vergeht. Ein Mensch braucht für Name, E-Mail und eine Nachricht mindestens einige Sekunden, ein Programm oft nur Bruchteile davon. Eine zu strenge Grenze trifft allerdings Menschen, die mit gespeicherten Angaben schnell ausfüllen.
Rate-Limits und Filter
Ein Rate-Limit bremst, wenn aus derselben Quelle in kurzer Zeit viele Einsendungen kommen. Das W3C nennt auch dieses Verfahren. Es setzt voraus, dass der Server eine Quelle wiedererkennt, meist über die IP-Adresse. Für die Datenminimierung heisst das: nur so lange speichern, wie die Bremse es braucht, also Minuten oder Stunden, nicht Monate.
Ein Inhaltsfilter prüft den Text, etwa auf viele Links oder typische Formulierungen. Das W3C erwähnt Spamfilter als weitere Möglichkeit. Hier liegt das Risiko bei den Fehlentscheiden: Eine echte Anfrage mit zwei Links zu Veloteilen kann im Filter hängen bleiben.
Was nach dem Filter bleibt
Jede Variante macht Fehler in beide Richtungen: Etwas Spam kommt durch, und ab und zu landet eine echte Anfrage im falschen Ordner. Hilfreich ist deshalb ein Ort, an dem aussortierte Nachrichten noch eine Weile liegen und kurz durchgesehen werden können, bevor sie gelöscht werden. Und für die Menschen am Formular: eine Alternative, etwa eine Telefonnummer oder eine E-Mail-Adresse, falls das Absenden nicht klappt.
Wenn das Formular selbst Nachrichten verschickt
Eine Eigenheit mancher Kontaktformulare zieht Spam besonders an: die Option «Kopie an mich senden». Das Formular schickt dann eine E-Mail an die Adresse, die im Feld eingetragen wurde — und diese Adresse kann jede beliebige sein. Ein Programm kann so über das Formular der Werkstatt Nachrichten an Fremde verschicken, mit dem Absender der Werkstatt. Wer auf diese Option verzichtet oder die Kopie erst nach einer Bestätigung verschickt, nimmt dieser Form des Missbrauchs die Grundlage.
Und für die Nachrichten, die trotz allem durchkommen: Links in Spam-Nachrichten führen oft auf Seiten, die Zugangsdaten abgreifen wollen; wer sie nicht anklickt, geht dem aus dem Weg.
Für die Velowerkstatt in Thun
Die Werkstatt entscheidet sich gegen das Captcha. Ihr Formular erhält einen Honeypot, der auch für Hilfsmittel verborgen ist, und eine Zeitprüfung von wenigen Sekunden. Die Nachrichten, die hängen bleiben, landen in einem eigenen Ordner, den der Inhaber freitags kurz durchsieht. Unter dem Formular stehen Telefonnummer und Öffnungszeiten. Ob das reicht, zeigen die nächsten Wochen; ein Rate-Limit liesse sich später ergänzen.
In der Formulare-App, die wir entwickeln, werden Antworten im Browser der antwortenden Person verschlüsselt und erst bei der Empfängerin wieder lesbar. Beim Schutz vor Spam gilt für uns derselbe Grundsatz wie in diesem Beitrag: mit den Daten auskommen, die ein Formular ohnehin braucht.
Quellen
- 1.W3C: Inaccessibility of CAPTCHA — Alternatives to Visual Turing Tests on the Web (geprüft am 25. September 2026)
- 2.Google for Developers: reCAPTCHA FAQ (geprüft am 25. September 2026)
- 3.Bundesgesetz über den Datenschutz (DSG, SR 235.1) (geprüft am 25. September 2026)
- 4.W3C: Web Content Accessibility Guidelines (WCAG) 2.1 (geprüft am 25. September 2026)
SchweizerformAus dieser Idee ist Schweizerform geworden.
Online-Formulare mit Ende-zu-Ende-Verschlüsselung, entwickelt und gehostet in der Schweiz.