Elke keer als een klant me vraagt of ze reCAPTCHA moeten houden of overstappen op Cloudflare Turnstile, begin ik met dezelfde vraag terug: hoeveel spam krijg je nu, en op welke formulieren? Want Cloudflare Turnstile vs reCAPTCHA is geen zwart-witkeuze. Het hangt af van het formuliertype, de site-stack en of je onder de AVG bewust bent van wat Google-cookies betekenen. In mijn ervaring is Turnstile in 80% van de mkb-cases de betere keuze. Niet altijd, wel meestal.
Dit artikel loopt de zes vergelijkingspunten af, geeft per formuliertype (contact, login, comment, checkout) een aanbeveling, en beschrijft de integratie op WordPress, Laravel en Shopify.

Wat is Cloudflare Turnstile
Cloudflare Turnstile is sinds september 2022 in beta beschikbaar en algemeen beschikbaar sinds september 2023; het is Cloudflare’s antwoord op de “select all traffic lights”-puzzles. Invisible-by-default: in ongeveer 95% van de gevallen ziet een echte bezoeker niks meer dan een klein groen vinkje. Geen cookies. Draait op de Cloudflare-edge en werkt ook als je DNS niet bij Cloudflare staat (het script laadt vanaf challenges.cloudflare.com).
Gratis met onbeperkt volume op het standaard-plan, geen creditcard vereist. Sinds 2025 is er een “Block AI Scrapers”-toggle die GPTBot, ClaudeBot en vergelijkbare crawlers uitdaagt. Dat is voor content-sites vaak een extra reden.
Volledige technische docs: Cloudflare’s officiële Turnstile-documentatie.
Wat is Google reCAPTCHA (v2, v3, Enterprise)
reCAPTCHA is de veteraan. Drie smaken:
- v2 (checkbox / puzzel): de klassieker met “Ik ben geen robot” en stoplicht-puzzels bij verdenking.
- v3 (score-based invisible): geeft een numerieke score van 0.0 tot 1.0 per verzoek, meestal geen puzzel. Jij bepaalt de drempel voor blokkering.
- Enterprise: reCAPTCHA v3 plus risk-analytics, fraud-signals en integraties in Google Cloud. Sinds 2024 volledig migrated naar Google Cloud met een gratis tier van 10.000 assessments per maand; daarboven $8 per volgende 90k.
Zie de reCAPTCHA Enterprise-pagina op Google Cloud voor de exacte features. Sterk: rijpe risk-scoring en mature dashboards. Zwak: Google-cookies, persoonsgegevens naar de VS.
Cloudflare Turnstile vs reCAPTCHA op 6 punten

Privacy en AVG
- Turnstile: geen cookies, geen persoonsgegevens, AVG-neutraal. Werkt zonder cookiebanner.
- reCAPTCHA: Google-cookies (NID, IDE), persoonsgegevens, dataflow naar de VS. Onder AVG een expliciete toestemmingsactie vereist, dus cookiebanner met opt-in.
Dit is voor mkb-sites vaak het doorslaggevende punt: reCAPTCHA laden zonder toestemming (dus zonder banner-consent-check) is onder AVG problematisch. Turnstile heeft dat probleem simpelweg niet.
Prijs en quota
- Turnstile: gratis, onbeperkt volume op standaard-plan.
- reCAPTCHA v3: gratis tot 10.000 assessments per maand, daarna $8 per volgende 90k. Voor een middelgrote WordPress-site met 5 contactformulieren en 20k pageviews per maand kom je snel over de gratis grens.
User experience en friction
- Turnstile: invisible in 95% van de sessies. In zeldzame gevallen een korte challenge (widget verschijnt heel kort).
- reCAPTCHA v3: ook meestal invisible.
- reCAPTCHA v2: vaak wél stoplicht- of zebrapad-puzzel. UX-remmer.
Voor conversie-kritieke formulieren (contact op landingpage, checkout): Turnstile of reCAPTCHA v3, nooit v2 met puzzle.
Bot-detectie diepgang
- Turnstile: binair pass/fail met token. Server-side verificatie geeft een simpel “ok / niet ok”. Weinig detail over waarom iets een bot lijkt.
- reCAPTCHA Enterprise: numerieke score plus fraud-signals (velocity, credential-stuffing-patterns, herkende bot-netwerken). Voor login-pagina’s met high-value-accounts is dat detail waardevol.
Voor contactformulieren is binair genoeg. Voor authenticatie loont detail.
Integraties en SDK’s
- reCAPTCHA: meer plugins uit-de-doos (WooCommerce, WP-Members, Gravity Forms, Contact Form 7).
- Turnstile: snel groeiende SDK-lijst. Alle serieuze form-plugins in WordPress hebben inmiddels Turnstile-support (Gravity Forms, WPForms, CF7 via addon, WooCommerce via CF-plugin).
In 2026 is het gat vrijwel dicht. Twee jaar geleden was reCAPTCHA hier duidelijk in het voordeel.
Vendor lock-in
- Turnstile: Cloudflare-ecosysteem.
- reCAPTCHA: Google-ecosysteem.
Beide vendor-lock-in, maar de switch tussen beide is 30 minuten werk per formulier (site-key en verificatie-endpoint vervangen). Geen echte reden om één van beide te vermijden op deze basis.
Welke CAPTCHA per formuliertype

- Contact-form / newsletter-signup: Turnstile. Cookieloos, invisible, klaar.
- Login-page (bij high-value accounts): reCAPTCHA Enterprise voor score-based rate-limiting, of Turnstile in combinatie met een aparte rate-limiter (Wordfence, Fail2Ban op nginx).
- Comment-form / blog-comments: Turnstile. Comment-spam is bulk, Turnstile filtert dat prima.
- Checkout / betaalpagina: altijd server-side fraud-detectie plus CAPTCHA. Turnstile werkt hier prima; de zware fraud-check zit toch in Stripe Radar of Mollie’s risk-engine.
- Signup met misbruikrisico (giveaway, contest, gratis trial): reCAPTCHA Enterprise of een gespecialiseerde tool (Arkose Labs, hCaptcha Enterprise).
hCaptcha is de derde speler die ik hier niet volledig behandel: qua privacy vergelijkbaar met Turnstile, qua UX iets zwaarder (vaker puzzles), qua bot-detectie tussen beide in. Voor mkb meestal niet de logische middenkeuze.
Integratie in de praktijk (WordPress, Laravel, Shopify)
WordPress. Gravity Forms, WPForms en Contact Form 7 hebben allemaal native Turnstile en reCAPTCHA addons. Installatie is meestal: site-key + secret-key uit dashboard van CF of Google, plakken in plugin-settings, klaar. WooCommerce-checkout: Turnstile via de CF Pro-plugin die je op alle relevante forms tegelijk kunt aanzetten.
Laravel. Voor Turnstile: laravel-turnstile package of eigen middleware van ongeveer 10 regels code die de token uit het request pakt en tegen challenges.cloudflare.com/turnstile/v0/siteverify verifieert. Voor reCAPTCHA: anhskohbo/no-captcha of biscolab/laravel-recaptcha. Beide zijn 20 minuten werk voor iemand die Laravel kent.
Shopify. Contact-forms via app (bijv. “POWr Form Builder” of “Powerful Contact Form”) of via een Liquid-template met server-side verificatie op een custom endpoint. Shopify’s native contact-form heeft geen Turnstile-slot, maar wél een ingebouwde spam-filter die voor low-volume sites vaak genoeg is.
Wanneer schakel je Lypii in
Migratie van reCAPTCHA v2 of v3 naar Turnstile op alle formulieren van een WordPress-site: 2 tot 3 uur ontwikkelwerk. Aan €95 per uur is dat €190 tot €285. Laravel-integratie inclusief tests: 3 tot 5 uur. Voor Shopify hangt het af van welke app of custom-liquid je gebruikt; reken op 2 tot 4 uur.
Ik werk niet ’s nachts, wel binnen de week. Ik lever een korte oplever-docs met welke keys waar staan en hoe je de setup later kunt beheren. Meer over spam op formulieren voorkomen leest hier goed op door, en over de cookiebanner-verplichte AVG-context is relevant als je bewust van reCAPTCHA af wilt.
Verbeteren boven herbouwen: een CAPTCHA-switch is geen redesign, geen migratie. Eén middag werk voor een merkbaar rustiger inbox.
Multi-stack opmerking: CAPTCHA werkt op elk formulier op elke stack. De keuze tussen Turnstile en reCAPTCHA is niet stack-afhankelijk; de integratie-details zijn dat wel.



