Les CAPTCHAs excluent-ils vos clients handicapés ? Même les agents IA les détestent
Publié le 11 septembre 2026 · Lecture : 5 minutes · Par l’équipe Brozapi
Un CAPTCHA est censé arrêter les robots. Mais que se passe-t-il quand il arrête aussi une personne qui ne voit pas correctement une image, ne distingue pas une voix dégradée ou ne peut pas utiliser une souris ? À l’heure où Anthropic montre que des agents IA autonomes butent sur les CAPTCHAs et cherchent parfois à contourner le test, le sujet revient sur le devant de la scène. Pour une PME, c’est l’occasion de poser la bonne question : votre protection contre les robots laisse-t-elle vraiment vos clients entrer ?
Un obstacle qui ne ressemble pas au même obstacle pour tout le monde
Le principe est connu : recopier des caractères déformés, sélectionner toutes les images contenant un bus, écouter un court enregistrement ou résoudre un puzzle. Pour une personne aveugle ou malvoyante, l’image à identifier peut être inutilisable. La version audio, quand elle existe, n’est pas toujours une solution : bruit de fond, voix déformée, débit rapide et mauvaise qualité rendent l’écoute difficile, notamment avec certains appareils ou logiciels de lecture d’écran.
Une personne avec un handicap moteur peut, elle, ne pas réussir à déplacer précisément un curseur ou à cliquer plusieurs fois sur de petites cases. Une personne ayant des difficultés cognitives peut être pénalisée par une consigne ambiguë, un temps limité ou une suite d’actions imprévisible. Et un CAPTCHA qui se recharge après une erreur ajoute encore de la frustration.
Le résultat est concret : abandon d’un formulaire, impossibilité de créer un compte, demande d’aide à un proche ou départ vers un concurrent. Ce n’est pas un problème réservé aux sites des grandes entreprises. Un formulaire de contact, une inscription à un événement ou une commande peuvent tous contenir ce verrou.
Ce que disent les règles d’accessibilité sur les CAPTCHAs, simplement
Les WCAG, les recommandations internationales qui servent de référence à de nombreux référentiels, demandent de ne pas faire reposer une étape sur un test qui dépend uniquement d’un sens ou d’une capacité. Pour un CAPTCHA, il faut prévoir une alternative réellement accessible, pas seulement remplacer une image par un son difficile à comprendre.
En France, le RGAA traduit ces exigences en tests pratiques pour vérifier qu’un site peut être utilisé par des personnes ayant différents handicaps. Un CAPTCHA visuel sans solution équivalente est donc un signal d’alerte lors d’un audit : il peut empêcher l’accès à une fonctionnalité pourtant essentielle.
L’European Accessibility Act (EAA) concerne notamment certains services destinés aux consommateurs, dont le commerce en ligne. Il est applicable aux services couverts depuis le 28 juin 2025, avec des obligations d’accessibilité pour les interfaces et l’information fournies aux utilisateurs. Cela ne signifie pas que chaque site est automatiquement concerné, ni qu’un scan suffit à établir une conformité juridique. Mais pour une entreprise qui vend en ligne en Europe, un parcours bloqué par un CAPTCHA mérite une vérification sérieuse.
Protéger un formulaire sans faire passer un examen au client
Première piste : la détection comportementale invisible. Le service analyse des signaux techniques et le contexte de la requête sans demander à la majorité des visiteurs de résoudre une énigme. Cela réduit la friction, mais doit être intégré avec soin et testé avec un clavier, un lecteur d’écran et différents navigateurs.
Deuxième piste : le honeypot. Il s’agit d’un champ volontairement caché pour les humains mais repéré par certains robots. Si ce champ est rempli, le formulaire peut être mis en attente ou contrôlé. Cette méthode n’est pas magique et ne remplace pas une protection adaptée au risque, mais elle évite de demander un effort à chaque client.
Enfin, certaines solutions modernes de type Turnstile peuvent fonctionner sans puzzle visuel : elles proposent des modes non interactif ou invisible et adaptent la vérification au niveau de risque. « Sans puzzle » ne veut toutefois pas dire « automatiquement accessible » : il faut vérifier le clavier, les messages d’erreur, les performances, la confidentialité et le parcours de secours.
Le bon premier réflexe pour une PME
Ne supprimez pas une protection au hasard. Testez plutôt vos formulaires comme vos clients les utilisent réellement : clavier seul, zoom élevé, lecteur d’écran et mobile. Vérifiez aussi qu’une personne bloquée peut obtenir une aide claire sans devoir révéler son handicap.
Le scan gratuit AccessiCheck vous aide à repérer les premiers obstacles d’accessibilité de votre site. Lancez votre vérification sur accessicheck.brozapi.com, puis faites examiner les résultats : un outil signale des pistes ; il ne promet ni conformité automatique ni garantie RGAA.
Testez votre site en deux minutes
Pas besoin d'installer le moindre outil : AccessiCheck scanne gratuitement la page d'accueil de votre site et vous affiche un score avec les problèmes prioritaires. Pour ceux qui veulent un document exploitable sans compétence technique, le rapport One-Shot (29 €) documente votre page d'accueil en français, avec un plan de correction priorisé.
Scanner mon site gratuitementQuestions fréquentes
Mon CAPTCHA est fourni par un service externe : suis-je responsable ?
En pratique, c’est l’éditeur du site — vous — qui propose le parcours à ses clients et qui en porte la responsabilité vis-à-vis des utilisateurs. Le bon réflexe : vérifier quelles alternatives accessibles votre fournisseur propose (mode non interactif, version audio de qualité, parcours de secours) et les tester au clavier comme au lecteur d’écran.
Faut-il supprimer toute protection anti-robots pour être accessible ?
Non. L’enjeu n’est pas de se passer de protection, mais de choisir une protection qui ne fait pas passer un examen à chaque client : détection invisible, honeypot, solutions sans puzzle visuel. Ces approches existent et se testent — y compris au clavier et avec un lecteur d’écran.
Un scan automatique peut-il détecter un problème de CAPTCHA ?
Partiellement. Un outil automatique repère des indices techniques (présence d’un widget, attributs manquants, contrastes), mais il ne peut pas juger si le test est réellement franchissable par une personne handicapée. Le scan donne la carte des problèmes ; le test réel au clavier et au lecteur d’écran reste indispensable.
Sources : TechCrunch, « Anthropic reveals rogue AI agents hate CAPTCHAs, just like you » (10 septembre 2026) ; W3C, WCAG 2.2 — Comprendre le critère 1.1.1 Contenu non textuel (dont CAPTCHA) ; EUR-Lex, « Accessibilité des produits et services » ; Cloudflare, documentation Turnstile ; RGAA, critères et tests (accessibilite.numerique.gouv.fr).
Cet article est fourni à titre informatif et ne constitue pas un conseil juridique. Pour une analyse de votre situation, consultez un professionnel du droit.
Derniers articles : Overlays d'accessibilité : pourquoi ces widgets « clés en main » font baisser votre score · Checklist accessibilité : les 12 points à vérifier avant de livrer un site web · Déclaration d’accessibilité RGAA : où l’afficher, quoi écrire, et les erreurs à éviter · European Accessibility Act et PME e-commerce : ce que change l’obligation du 28 juin 2025 · Accessibilité site mobile : Google montre la voie, l'EAA oblige les sites web · L'IA dirige les internautes vers les pages les moins accessibles : ce que révèle l'étude AudioEye 2026