+49 631 20691820

Google Fonts und DSGVO

Kurz erklärt

Google Fonts und DSGVO bezeichnet das Datenschutzproblem beim Einbinden von Google-Schriftarten über die Server von Google: Beim Seitenaufruf wird die IP-Adresse des Besuchers an Google übertragen, was nach deutscher Rechtsprechung ohne Einwilligung eine Datenschutzverletzung darstellen kann. Die rechtssichere Lösung ist das lokale Hosting der Schriften auf dem eigenen Server, wodurch keine Verbindung zu Google aufgebaut wird.

Google Fonts und DSGVO

Worin liegt das Problem bei Google Fonts und der DSGVO?

Google Fonts und DSGVO bezeichnet das Datenschutzproblem beim Einbinden von Google-Schriftarten über die Server von Google: Beim Seitenaufruf wird die IP-Adresse des Besuchers an Google übertragen, was nach deutscher Rechtsprechung ohne Einwilligung eine Datenschutzverletzung darstellen kann. Google Fonts selbst ist ein Verzeichnis frei nutzbarer Schriftarten, dessen Lizenz die Nutzung ausdrücklich erlaubt — kritisch ist allein die technische Art der Einbindung, wie sie das Google-Fonts-Projekt und der Wikipedia-Artikel zu Google Fonts beschreiben.

Beim sogenannten Remote-Einbinden lädt der Browser die Schriftdateien direkt von Google-Servern — dabei wird zwangsläufig die IP-Adresse des Besuchers übermittelt, nach verbreiteter Auffassung auch in die USA. Die IP-Adresse gilt als personenbezogenes Datum; für ihre Übertragung braucht es eine Rechtsgrundlage nach der DSGVO. Fehlt eine solche, ist der Vorgang rechtlich angreifbar — genau hier setzt die Diskussion an.

Wie kam es zur Google-Fonts-Abmahnwelle?

Das Landgericht München I entschied 2022, dass die dynamische Einbindung von Google Fonts ohne Einwilligung das allgemeine Persönlichkeitsrecht verletzt, und sprach einem Betroffenen Schadensersatz zu. Der Volltext des Urteils ist etwa bei openJur zum Urteil des LG München I dokumentiert. Das Urteil löste eine Abmahnungswelle aus, in der massenhaft Websitebetreiber angeschrieben wurden — teils von Kanzleien und Privatpersonen mit fragwürdiger Motivation.

Unabhängig von der Bewertung einzelner Abmahnungen bleibt der rechtliche Kern bestehen: Remote geladene Google Fonts ohne Einwilligung sind ein vermeidbares Risiko. Rechtsgrundlage der Datenverarbeitung wäre im Zweifel die Einwilligung nach Artikel 6 DSGVO, die aber für einen bloßen Schrift-Download praktisch kaum sauber einzuholen ist. Ein drohendes Bußgeld nach DSGVO oder Schadensersatzforderungen machen das Thema für Websitebetreiber greifbar.

Die Lösung: Google Fonts lokal hosten

Beim lokalen Hosting werden die Schriftdateien einmal heruntergeladen und vom eigenen Webserver ausgeliefert. Der Browser des Besuchers kontaktiert Google dann gar nicht mehr — es fließen keine Daten, eine Einwilligung ist für die Schriften nicht nötig. Die Lizenz der Google Fonts erlaubt das ausdrücklich. Ein angenehmer Nebeneffekt: Lokales Hosting kann die Ladezeit verbessern, weil ein externer Request entfällt — ein Pluspunkt, der auch dem technischen SEO zugutekommt.

Bei WordPress übernehmen viele Themes und Plugins das lokale Einbinden inzwischen automatisch oder bieten eine entsprechende Option. Wichtig ist die Kontrolle: Auch Page Builder, eingebettete Videos, Karten oder Icon-Bibliotheken können Google Fonts nachladen. Ein Test der Website mit den Entwicklertools des Browsers oder einem Website-Scanner zeigt, ob noch Verbindungen zu fonts.googleapis.com oder fonts.gstatic.com aufgebaut werden — ähnlich systematisch, wie man es bei einem Cookie-Audit angeht.

Google Fonts und DSGVO in der Praxis

Für Kanzleien, Steuerberater und andere Unternehmen mit Vertrauensanspruch ist das Thema doppelt relevant: Ein vermeidbarer Datenschutzverstoß auf der eigenen Website wirkt unprofessionell und bietet Angriffsfläche. Beim Website-Relaunch sollte lokales Font-Hosting daher Standard sein; bestehende Seiten lassen sich meist mit geringem Aufwand umstellen. Der Datenschutzbeauftragte oder ein versierter Dienstleister kann die Umstellung im Rahmen der technischen und organisatorischen Maßnahmen begleiten.

Ergänzend gehört der Umgang mit Schriften in die Datenschutzerklärung — bei lokalem Hosting genügt in der Regel ein kurzer Hinweis, dass Schriften lokal eingebunden sind. Wer aus technischen Gründen bei der Remote-Einbindung bleibt, müsste die Schriften hinter eine Einwilligung im Cookie-Banner legen, was die Darstellung der Seite vor der Einwilligung beeinträchtigt — praktisch also selten sinnvoll. Eine Consent-Management-Platform kann das zwar steuern, macht die Sache aber unnötig kompliziert.

Google Fonts im größeren Datenschutzkontext

Google Fonts ist nur ein Beispiel für ein grundsätzliches Muster: Jede externe Ressource, die ein Browser während des Seitenaufrufs nachlädt, überträgt technisch bedingt die IP-Adresse an einen Drittserver. Dasselbe gilt für extern eingebundene Skripte, Karten, Videos oder Analyse-Werkzeuge. Wer Google Fonts sauber lokal hostet, aber weiter Dutzende andere Dienste ohne saubere Einwilligungssteuerung einbindet, hat nur einen Baustein gelöst.

Der rechtliche Rahmen hat sich mit dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) weiter konkretisiert, das das Setzen von Cookies und den Zugriff auf Endgeräte-Informationen regelt. Für Websitebetreiber empfiehlt sich deshalb ein ganzheitlicher Blick: Welche externen Verbindungen baut die Seite auf, welche sind wirklich nötig, und welche lassen sich durch lokale oder cookieless arbeitende Alternativen ersetzen? Google Fonts lokal zu hosten ist dabei der einfachste und risikoärmste erste Schritt.

Typische Fehler und häufige Missverständnisse

Ein verbreitetes Missverständnis ist, das Problem sei mit einem Cookie-Banner erledigt. Das trifft nicht zu: Ein Banner regelt Cookies und Einwilligungen, verhindert aber nicht, dass Schriften schon vor jeder Zustimmung von Google-Servern geladen werden. Nur das tatsächliche lokale Hosting oder ein zuverlässiges Blockieren der externen Anfrage bis zur Einwilligung löst die Ursache. Ein weiterer Fehler ist die Annahme, ein einmal umgestelltes Theme bleibe für immer sauber — ein späteres Update oder ein neues Plugin kann Remote-Fonts unbemerkt wieder einschleusen.

Ebenfalls häufig unterschätzt wird die Vielzahl versteckter Quellen: Nicht nur das Theme, auch Page-Builder-Module, eingebettete Kartendienste, Icon-Sets oder Formular-Plugins bringen mitunter eigene Google-Fonts-Aufrufe mit. Eine seriöse Umstellung prüft die Seite deshalb vollständig und wiederholt die Kontrolle nach jedem größeren Update. Wer unsicher ist, sollte die Prüfung in ein regelmäßiges Datenschutz-Monitoring einbetten, statt sie als einmalige Aktion abzuhaken — so wie es die begleitende Datenschutz-Schulung des Teams empfiehlt.

Häufige Fragen zu Google Fonts und DSGVO

Nein. Verboten ist nicht Google Fonts selbst, sondern das dynamische Nachladen von Google-Servern ohne Einwilligung, weil dabei die IP-Adresse des Besuchers an Google übertragen wird. Wer die Schriften lokal auf dem eigenen Server hostet, nutzt Google Fonts vollkommen rechtssicher.

Beim lokalen Hosting werden die Schriftdateien einmalig heruntergeladen und vom eigenen Webserver ausgeliefert. Der Browser des Besuchers kontaktiert Google dann nicht mehr, es werden keine Daten an Google übertragen, und eine Einwilligung ist für die Schriften nicht erforderlich.

Ein Blick in die Entwicklertools des Browsers oder ein Website-Scanner zeigt, ob Verbindungen zu fonts.googleapis.com oder fonts.gstatic.com aufgebaut werden. Auch Page Builder, eingebettete Karten oder Icon-Bibliotheken können Google Fonts nachladen, ohne dass man es direkt sieht.

Der rechtliche Kern — dass Remote-Einbindung ohne Einwilligung problematisch ist — beruht auf einem Urteil des LG München I. Viele der massenhaften Abmahnungen galten jedoch als rechtsmissbräuchlich. Unabhängig davon bleibt lokales Hosting die einfachste Lösung, um das Risiko ganz zu vermeiden.

Bei lokalem Hosting genügt in der Regel ein kurzer Hinweis, dass die Schriften lokal eingebunden sind. Bei Remote-Einbindung müsste die Datenübertragung an Google transparent gemacht und durch eine Einwilligung abgesichert werden, was in der Praxis kaum sauber umsetzbar ist.

Theorie verstanden — Zeit für Umsetzung?

Wir übernehmen Google Ads, SEO und Webdesign für Kanzleien und Unternehmen — rechtssicher und messbar.

Kontakt aufnehmen

Bereit für mehr
Mandanten?

In einem unverbindlichen Erstgespräch analysieren wir Ihre aktuelle Situation und zeigen Ihnen konkret, wie wir Ihre Kanzlei digital nach vorne bringen – ohne leere Versprechen, nur mit messbaren Ergebnissen.

+49 631 206918 20
hallo@ommatic.de
Mo – Fr, 09:00 – 18:00 Uhr
Kostenlos & unverbindlich.
Unser Erstgespräch ist für Sie ohne Kosten und ohne Verpflichtung.

Erstberatung anfragen

Füllen Sie das Formular aus – wir melden uns innerhalb von 24 Stunden.

Keine Weitergabe an Dritte. Antwort innerhalb von 24 Stunden.

TerminKontaktAnrufenWhatsApp