Im vergangenen Website-CoWorking kam Nora mit dem Problem ins CoWorking, dass sich immer mehr Spam-Kontakte in ihren Newsletter eintragen. Deshalb wollte sie ihr Newsletter-Formular mit einem Captcha schützen.
Wir hatten das Thema auch im vergangenen Q&A im Website-Hafen, da hab ich gezeigt, wo man die Captcha-Einstellungen in Brevo findet und auf die Anleitung von Brevo verwiesen. Damit hatte Nora auch schon begonnen und sich ein Konto bei Cloudflare angelegt. Allerdings war die Anleitung nicht mehr aktuell, weshalb die Einrichtung nicht klappte.
Als Mitglied im Website-Hafen kann sie sich in jedem CoWorking 10 Minuten für Fragen mit mir reservieren. Das hat Nora gemacht und wir haben uns die Einrichtung nochmal gemeinsam auf ihrem Bildschirm angesehen. In wenigen Minuten war der Spamschutz fertig eingerichtet. Nora hat das Captcha im CoWorking noch getestet – es funktioniert.
In dieser Anleitung zeige ich dir Schritt für Schritt, wie du dein Newsletter-Formular von Brevo mit einem Captcha vor Spam-Kontakten schützt.
Noras Ausgangslage: Spam-Anmeldungen landen direkt in ihrer Newsletter-Liste
Ihr Newsletter-Anmeldeformular ist ein Brevo-Formular, eingebunden per HTML-Code auf ihrer Website. Jede Anmeldung landet automatisch in ihrer Brevo-Liste. Allerdings haben in letzter Zeit immer mehr Spam-Bots das Formular ausgefüllt. Diese landen genauso in der Liste wie echte Adressen.
Brevo begrenzt, wie viele E-Mails du im Monat verschicken darfst. Jede Spam-Adresse in deiner Liste frisst von diesem Kontingent, ohne dass eine echte Anmeldung dabei rauskommt. Wird’s eng, zahlst du am Ende für ein größeres Paket, nur wegen Bots.
Noras Wunsch: Schutz ohne nervige Rätsel für echte Besucher*innen
Sie wollte die Spam-Anmeldungen loswerden, ohne dass echte Website-Besucher*innen erst ein Bilderrätsel lösen müssen, bevor sie sich eintragen können. Cloudflare Turnstile ist dafür genau richtig. Es läuft fast unsichtbar im Hintergrund und anders als bei Google reCAPTCHA landen dabei keine Daten bei Google.
Google reCAPTCHA oder Cloudflare Turnstile?
Im Captcha-Baustein von Brevo kannst du zwischen Google reCAPTCHA und Cloudflare Turnstile wählen. Beide blockieren zuverlässig Bots, unterscheiden sich aber in der Erfahrung für deine Besucher*innen.
reCAPTCHA v2 zeigt eine Checkbox „Ich bin kein Roboter“ und häufig ein Bilderrätsel, reCAPTCHA v3 läuft unsichtbar im Hintergrund. Beides sind Google-Produkte und sammeln dabei Daten, um seine Dienste zu verbessern.
Turnstile stammt von Cloudflare, läuft ähnlich unauffällig wie reCAPTCHA v3, aber ohne Google-Anbindung.
So schützt du dein Brevo-Formular mit Cloudflare Turnstile
Brevo hat Cloudflare Turnstile fest in den Formular-Editor eingebaut. Du brauchst dafür kein zusätzliches Plugin.
- Erstelle dir ein kostenloses Cloudflare-Konto
Schau anschließend in dein Postfach und bestätige deine Anmeldung.

- Navigiere in der linken Seitenleiste im Cloudflare-Dashboard im Abschnitt „Protect & Connect“ unter „Application Security“ zu „Turnstile“

- Klick rechts oben auf den Button „Add widget manually“

- Vergib einen internen Namen für dein Widget, um es selbst in deinem Cloudflare-Konto später wieder finden zu können. Beispiel: Brevo-Formulare
- Füge im Feld „Hostnames“ diese beiden Domains ein:
– sibforms.com
– Deine Website-Domain – z.B. deinedomain.com

Die nächsten Einstellungen kannst du überspringen.
- Klicke unten auf „Create“

- Du bekommst jetzt einen Site Key und einen Secret Key.
Kopiere dir beide, du brauchst sie gleich in Brevo.

Jetzt wechseln wir ins Brevo-Dashboard
- Navigiere in deinem Brevo-Konto zu Marketing >> Formulare und öffne das Formular, das du mit einem Captcha schützen möchtest.
- Ziehe im Formular-Designer den Baustein „Captcha“ in dein Formular.
Zum Beispiel direkt unter deinen Button.

- Wähle im Dropdown „Captcha-Typ“ die Option „Cloudflare Turnstile“ aus und trage Site Key (= Standortschlüssel) und Secret Key (= Geheimschlüssel) in die entsprechenden Felder ein.

- Scrolle in Brevo ganz nach unten zum Abschnitt „Teilen“ und klicke rechts auf „Zu diesem Schritt zurückkehren“
- Kopiere den entsprechenden Code für deine Website und füge den Code neu ein.
Wenn du weißt, dass du das Formular mittels Iframe-Code eingebunden hast, kannst du dir diesen Schritt sparen.
- Klicke in Brevo ganz unten auf „Fertig“.
- Teste dein Formular auf deiner Website.
Nutze dazu einen Browser, den du selten nutzt oder öffne deine Website in einem Inkognito-Fenster.
Hat alles geklappt oder siehst du eine Fehlermeldung im Formular?
Die häufigste Fehlermeldung heißt „Verbindung zur Website nicht möglich“ und kommt fast immer aus Schritt 5. Bindest du dein Formular per HTML-Code ein, muss dort deine eigene Website-Domain stehen, nicht nur sibforms.com. Am besten trägst du, wie beschrieben, beide Domains ein.


Iframe oder HTML: Was ist der Unterschied und was ist besser?
Brevo bietet dir zum Einbetten deines Formulars auf deine Website zwei Wege an: Iframe und HTML.
| Iframe | HTML | |
|---|---|---|
| Formular-Anpassungen | Änderst du dein Formular später in Brevo (neues Feld, anderer Text), zeigt sich das automatisch auf deiner Website. Du musst nichts nachpflegen. | Änderst du dein Formular später in Brevo, musst du den Code auf deiner Website manuell aktualisieren. Sonst bleibt die alte Version stehen. |
| Technik | Dein Formular läuft technisch weiter auf einer Brevo-Adresse (sibforms.com). | Dein Formular läuft direkt auf deiner eigenen Website-Domain. |
| Design | Das Design lässt sich weniger flexibel an deine Website anpassen. | Den HTML-Code kannst du noch weiter ergänzen. Wenn du das mit mir machen willst, komm in den Website-Hafen oder buch dir eine Stunde Website-Hilfe mit mir. |
Datenschutz: Was du bei Cloudflare Turnstile beachten solltest
Mit Cloudflare Turnstile bindest du einen zusätzlichen externen Dienst ein, der Daten deiner Website-Besucher*innen verarbeitet. Diese Daten gehen an Cloudflare Inc. mit Sitz in den USA. Turnstile setzt dabei auch Cookies, zum Beispiel für die Bot-Erkennung.
Ob dafür eine Cookie-Einwilligung nötig ist, ist unter Datenschutz-Expert*innen bisher nicht abschließend geklärt, dazu gibt es noch kein Gerichtsurteil. Deshalb empfehle ich dir, die von Turnstile gesetzten Cookies wie einwilligungspflichtige Cookies zu behandeln.
Quelle: https://decareto.com/de/dsgvo/cloudflare/
Diese 2 Dinge solltest du deshalb in jedem Fall tun
1. Datenschutzerklärung ergänzen
Hier ist ein Mustertext, den du an deine Website anpassen kannst:
„Um unser Formular vor Spam und automatisierten Angriffen zu schützen, verwenden wir den Dienst Cloudflare Turnstile der Cloudflare Inc., 101 Townsend St, San Francisco, CA 94107, USA. Turnstile analysiert dabei verschiedene Informationen (u. a. IP-Adresse, Browser- und Geräteinformationen, Mausbewegungen), um zwischen menschlichen Website-Besucher*innen und automatisierten Bots zu unterscheiden.
Die Verarbeitung erfolgt auf Grundlage unseres berechtigten Interesses an einer funktionsfähigen, missbrauchsgeschützten Website (Art. 6 Abs. 1 lit. f DSGVO). Weitere Informationen findest du in der Datenschutzerklärung von Cloudflare: https://www.cloudflare.com/turnstile-privacy-policy/“
Wichtiger Hinweis: Ich bin keine Rechtsanwältin. Dieser Mustertext ersetzt keine individuelle Rechtsberatung und ist keine Garantie für Rechtssicherheit. Lass deine Datenschutzerklärung im Zweifel von einer Fachperson prüfen.
2. Cookie-Consent-Tool prüfen
Trag Cloudflare Turnstile dort ein, so wie du es bei jedem anderen externen Dienst machst, der Cookies setzen kann.
Gut zu wissen: Weil Cloudflare als externer Dienstleister personenbezogene Daten für dich verarbeitet, gehört dazu auch ein Auftragsverarbeitungsvertrag. Cloudflare stellt seinen Data Processing Addendum (DPA) hier zur Verfügung: cloudflare.com/cloudflare-customer-dpa. Er ist automatisch Teil deiner Nutzungsbedingungen, sobald du Cloudflare nutzt.
Du hast auch eine Website-Frage, bei der du nicht weiterkommst?
Im Website-CoWorking treffen wir uns einmal wöchentlich via Zoom zum Arbeiten an der eigenen Website. Nach deiner Anmeldung kannst du an beliebig vielen Terminen teilnehmen. Und als Willkommens-Geschenk bekommst du sogar einen 10-Minuten-Zeitslot geschenkt, in dem du mir deine Website-Frage stellen kannst.
Mögliche Fragen zum Thema »Cloudflare Turnstile für Brevo«
Hier habe ich Antworten auf Fragen, die du vielleicht noch zur Einrichtung deines Captchas in Brevo hast.
Kann ich ein Cloudflare-Widget für mehrere Formulare verwenden?
Ja, wenn die Domains, die du ins Feld „Hostnames“ eingetragen hat passen, kannst du den selben Site Key und Secret Key für weitere Formulare verwenden.
Verhindert Cloudflare Turnstile, dass sich echte Menschen eintragen?
Cloudflare Turnstile läuft im Hintergrund und lässt die allermeisten Besucher*innen ohne jede Interaktion durch. Nur bei ungewöhnlichem Verhalten, zum Beispiel bei manchen VPNs, zeigt es eine zusätzliche Prüfung. Komplett ausschließen lässt sich das nie, genau wie bei jedem anderen Captcha, aber die Hürde für echte Menschen bleibt niedrig.
Funktioniert das auch für ein Kontaktformular, das direkt in Elementor gebaut ist?
Ja, das Prinzip ist dasselbe. Weil Elementor selbst keine Integration für Cloudflare Turnstile hat, läuft die Einrichtung dort anders. Ein Beitrag dazu folgt noch.




