</>kdg-webdev

// ratgeber · datenschutz

Google Fonts und DSGVO: Wo das Problem liegt und wie Sie es lösen

Warum extern geladene Schriftarten ein Datenschutzproblem sind, wie Sie in Sekunden prüfen, ob Ihre Website betroffen ist, und wie die saubere Lösung aussieht.

Kim Daniel Geisthardt · Stand · 4 min Lesezeit

Schriftarten von Google Fonts sind kostenlos, schön und in zwei Zeilen Code eingebunden. Genau diese zwei Zeilen sind das Problem: Sie lassen den Browser jedes Besuchers eine Verbindung zu Google-Servern aufbauen – und übermitteln dabei seine IP-Adresse, bevor er irgendetwas angeklickt hat.

Was das Gericht entschieden hat

Das Landgericht München I hat im Januar 2022 einem Website-Besucher 100 Euro Schadensersatz zugesprochen (Az. 3 O 17493/20). Begründung: Die IP-Adresse ist ein personenbezogenes Datum, ihre Weitergabe an Google ohne Einwilligung ist nicht durch ein berechtigtes Interesse gedeckt – denn die Schrift lässt sich genauso gut vom eigenen Server laden. In den Monaten danach folgte eine Welle von Abmahnschreiben an Website-Betreiber. Viele davon waren rechtlich fragwürdig, Ärger und Aufwand hatten die Empfänger trotzdem.

Warum das heute noch relevant ist

Das Grundproblem ist geblieben: Wer Schriften, Skripte oder Karten von fremden Servern lädt, ohne vorher zu fragen, gibt Besucherdaten weiter. Betroffen sind vor allem ältere Themes und Baukasten-Seiten, bei denen die Schriften „einfach mit dabei“ waren. Oft weiß der Betreiber gar nicht, dass seine Seite Google Fonts nachlädt – manchmal steckt es in einem Plugin, einer eingebetteten Karte oder einem Captcha.

So prüfen Sie Ihre Seite

  • Automatisch: Der Website-Check unten durchsucht Ihre Startseite nach Verbindungen zu fonts.googleapis.com und fonts.gstatic.com sowie nach weiteren Drittanbietern.
  • Von Hand: Entwicklerwerkzeuge des Browsers öffnen (F12), Reiter „Netzwerk“, Seite neu laden und nach „font“ filtern. Steht dort eine fremde Domain, wird extern geladen.

Die saubere Lösung: selbst hosten

Die Schriften bei Google Fonts stehen unter offenen Lizenzen. Sie dürfen sie herunterladen und von Ihrem eigenen Server ausliefern:

  1. Schriftdateien im Format WOFF2 herunterladen – nur die Schnitte, die Sie wirklich verwenden.
  2. Auf den eigenen Server legen und per @font-face im eigenen CSS einbinden.
  3. Den alten Verweis auf Google entfernen – auch aus Plugins und Theme-Einstellungen.
  4. Noch einmal prüfen, ob wirklich keine Verbindung mehr aufgebaut wird.

Nebeneffekt: Die Seite wird meist schneller, weil der Browser keine zusätzliche Verbindung aufbauen muss. Diese Website lädt ihre beiden Schriften genau so – zusammen knapp 90 KB, ohne Kontakt zu fremden Servern.

Ein Cookie-Banner löst das Problem nicht automatisch

Ein Einwilligungsbanner hilft nur, wenn die Schrift tatsächlich erst nach der Zustimmung geladen wird. Bei vielen Seiten steht der Banner zwar da, die Verbindung zu Google ist zu diesem Zeitpunkt aber längst aufgebaut. Für eine Schriftart um Einwilligung zu bitten ist ohnehin die umständlichere Lösung – selbst hosten ist einfacher, schneller und rechtlich unkritisch.

Dieser Artikel gibt meine fachliche Einschätzung wieder und ersetzt keine Rechtsberatung.

Betrifft das Ihre Website?

Schreiben Sie mir – ich schaue kurz drauf und sage Ihnen ehrlich, ob Handlungsbedarf besteht.