Google Fonts und DSGVO bezeichnet das Datenschutzproblem beim Einbinden von Google-Schriftarten über die Server von Google: Beim Seitenaufruf wird die IP-Adresse des Besuchers an Google übertragen, was nach deutscher Rechtsprechung ohne Einwilligung eine Datenschutzverletzung darstellen kann. Die rechtssichere Lösung ist das lokale Hosting der Schriften auf dem eigenen Server, wodurch keine Verbindung zu Google aufgebaut wird.

Worin liegt das Problem bei Google Fonts und der DSGVO?
Google Fonts und DSGVO bezeichnet das Datenschutzproblem beim Einbinden von Google-Schriftarten über die Server von Google: Beim Seitenaufruf wird die IP-Adresse des Besuchers an Google übertragen, was nach deutscher Rechtsprechung ohne Einwilligung eine Datenschutzverletzung darstellen kann. Google Fonts selbst ist ein Verzeichnis frei nutzbarer Schriftarten, dessen Lizenz die Nutzung ausdrücklich erlaubt — kritisch ist allein die technische Art der Einbindung, wie sie das Google-Fonts-Projekt und der Wikipedia-Artikel zu Google Fonts beschreiben.
Beim sogenannten Remote-Einbinden lädt der Browser die Schriftdateien direkt von Google-Servern — dabei wird zwangsläufig die IP-Adresse des Besuchers übermittelt, nach verbreiteter Auffassung auch in die USA. Die IP-Adresse gilt als personenbezogenes Datum; für ihre Übertragung braucht es eine Rechtsgrundlage nach der DSGVO. Fehlt eine solche, ist der Vorgang rechtlich angreifbar — genau hier setzt die Diskussion an.
Wie kam es zur Google-Fonts-Abmahnwelle?
Das Landgericht München I entschied 2022, dass die dynamische Einbindung von Google Fonts ohne Einwilligung das allgemeine Persönlichkeitsrecht verletzt, und sprach einem Betroffenen Schadensersatz zu. Der Volltext des Urteils ist etwa bei openJur zum Urteil des LG München I dokumentiert. Das Urteil löste eine Abmahnungswelle aus, in der massenhaft Websitebetreiber angeschrieben wurden — teils von Kanzleien und Privatpersonen mit fragwürdiger Motivation.
Unabhängig von der Bewertung einzelner Abmahnungen bleibt der rechtliche Kern bestehen: Remote geladene Google Fonts ohne Einwilligung sind ein vermeidbares Risiko. Rechtsgrundlage der Datenverarbeitung wäre im Zweifel die Einwilligung nach Artikel 6 DSGVO, die aber für einen bloßen Schrift-Download praktisch kaum sauber einzuholen ist. Ein drohendes Bußgeld nach DSGVO oder Schadensersatzforderungen machen das Thema für Websitebetreiber greifbar.
Die Lösung: Google Fonts lokal hosten
Beim lokalen Hosting werden die Schriftdateien einmal heruntergeladen und vom eigenen Webserver ausgeliefert. Der Browser des Besuchers kontaktiert Google dann gar nicht mehr — es fließen keine Daten, eine Einwilligung ist für die Schriften nicht nötig. Die Lizenz der Google Fonts erlaubt das ausdrücklich. Ein angenehmer Nebeneffekt: Lokales Hosting kann die Ladezeit verbessern, weil ein externer Request entfällt — ein Pluspunkt, der auch dem technischen SEO zugutekommt.
Bei WordPress übernehmen viele Themes und Plugins das lokale Einbinden inzwischen automatisch oder bieten eine entsprechende Option. Wichtig ist die Kontrolle: Auch Page Builder, eingebettete Videos, Karten oder Icon-Bibliotheken können Google Fonts nachladen. Ein Test der Website mit den Entwicklertools des Browsers oder einem Website-Scanner zeigt, ob noch Verbindungen zu fonts.googleapis.com oder fonts.gstatic.com aufgebaut werden — ähnlich systematisch, wie man es bei einem Cookie-Audit angeht.
Google Fonts und DSGVO in der Praxis
Für Kanzleien, Steuerberater und andere Unternehmen mit Vertrauensanspruch ist das Thema doppelt relevant: Ein vermeidbarer Datenschutzverstoß auf der eigenen Website wirkt unprofessionell und bietet Angriffsfläche. Beim Website-Relaunch sollte lokales Font-Hosting daher Standard sein; bestehende Seiten lassen sich meist mit geringem Aufwand umstellen. Der Datenschutzbeauftragte oder ein versierter Dienstleister kann die Umstellung im Rahmen der technischen und organisatorischen Maßnahmen begleiten.
Ergänzend gehört der Umgang mit Schriften in die Datenschutzerklärung — bei lokalem Hosting genügt in der Regel ein kurzer Hinweis, dass Schriften lokal eingebunden sind. Wer aus technischen Gründen bei der Remote-Einbindung bleibt, müsste die Schriften hinter eine Einwilligung im Cookie-Banner legen, was die Darstellung der Seite vor der Einwilligung beeinträchtigt — praktisch also selten sinnvoll. Eine Consent-Management-Platform kann das zwar steuern, macht die Sache aber unnötig kompliziert.
Google Fonts im größeren Datenschutzkontext
Google Fonts ist nur ein Beispiel für ein grundsätzliches Muster: Jede externe Ressource, die ein Browser während des Seitenaufrufs nachlädt, überträgt technisch bedingt die IP-Adresse an einen Drittserver. Dasselbe gilt für extern eingebundene Skripte, Karten, Videos oder Analyse-Werkzeuge. Wer Google Fonts sauber lokal hostet, aber weiter Dutzende andere Dienste ohne saubere Einwilligungssteuerung einbindet, hat nur einen Baustein gelöst.
Der rechtliche Rahmen hat sich mit dem Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG) weiter konkretisiert, das das Setzen von Cookies und den Zugriff auf Endgeräte-Informationen regelt. Für Websitebetreiber empfiehlt sich deshalb ein ganzheitlicher Blick: Welche externen Verbindungen baut die Seite auf, welche sind wirklich nötig, und welche lassen sich durch lokale oder cookieless arbeitende Alternativen ersetzen? Google Fonts lokal zu hosten ist dabei der einfachste und risikoärmste erste Schritt.
Typische Fehler und häufige Missverständnisse
Ein verbreitetes Missverständnis ist, das Problem sei mit einem Cookie-Banner erledigt. Das trifft nicht zu: Ein Banner regelt Cookies und Einwilligungen, verhindert aber nicht, dass Schriften schon vor jeder Zustimmung von Google-Servern geladen werden. Nur das tatsächliche lokale Hosting oder ein zuverlässiges Blockieren der externen Anfrage bis zur Einwilligung löst die Ursache. Ein weiterer Fehler ist die Annahme, ein einmal umgestelltes Theme bleibe für immer sauber — ein späteres Update oder ein neues Plugin kann Remote-Fonts unbemerkt wieder einschleusen.
Ebenfalls häufig unterschätzt wird die Vielzahl versteckter Quellen: Nicht nur das Theme, auch Page-Builder-Module, eingebettete Kartendienste, Icon-Sets oder Formular-Plugins bringen mitunter eigene Google-Fonts-Aufrufe mit. Eine seriöse Umstellung prüft die Seite deshalb vollständig und wiederholt die Kontrolle nach jedem größeren Update. Wer unsicher ist, sollte die Prüfung in ein regelmäßiges Datenschutz-Monitoring einbetten, statt sie als einmalige Aktion abzuhaken — so wie es die begleitende Datenschutz-Schulung des Teams empfiehlt.