Viele Webseiten laden beim Aufruf still und leise Ressourcen von fremden Servern: Schriften von Google Fonts, Karten von Google Maps, Videos von YouTube, Icons von einem CDN. Jeder dieser Aufrufe übermittelt die IP-Adresse des Besuchers an den jeweiligen Anbieter – und das ist nach DSGVO ein personenbezogenes Datum. Ohne Rechtsgrundlage ist diese Übermittlung unzulässig.
Das Google-Fonts-Urteil und seine Folgen
Bekannt wurde das Problem durch ein Urteil des Landgerichts München I aus dem Januar 2022: Ein Webseitenbetreiber musste einem Besucher Schadensersatz zahlen, weil Google Fonts direkt von Google-Servern geladen wurden und so dessen IP-Adresse ohne Einwilligung in die USA übermittelt wurde. Es folgte eine Welle von Abmahnschreiben an tausende Betreiber. Auch wenn viele dieser Massenabmahnungen inzwischen als rechtsmissbräuchlich gelten – die Rechtslage dahinter ist unverändert: Die Einbindung ohne Einwilligung ist ein Verstoß.
Die saubere Lösung: lokal hosten
Für Schriften ist die Lösung einfach und verbessert nebenbei die Ladezeit: Hosten Sie die Schriftdateien auf Ihrem eigenen Server. Google Fonts stehen unter einer offenen Lizenz und dürfen heruntergeladen und selbst ausgeliefert werden. Bei WordPress mit Bricks, Elementor oder anderen Buildern lässt sich das über die Einstellungen zu benutzerdefinierten Schriften erledigen; achten Sie darauf, dass auch Plugins und Themes keine externen Schriften nachladen. Gleiches gilt für Icon-Bibliotheken und JavaScript-Bibliotheken von CDNs: Lokal einbinden statt extern laden.
Karten, Videos und Social-Media-Einbettungen
Dienste wie Google Maps, YouTube, Vimeo oder Instagram lassen sich nicht lokal hosten. Hier gilt die Zwei-Klick-Lösung: Statt des eingebetteten Dienstes zeigt die Seite zunächst ein lokal gespeichertes Vorschaubild mit einem Hinweis. Erst wenn der Besucher aktiv klickt und damit einwilligt, wird der externe Inhalt geladen. Moderne Consent-Tools und Plugins bieten diese Funktion fertig an. Für Anfahrtskarten reicht oft auch ein statisches Kartenbild mit Link zu Google Maps oder eine Karte auf Basis von OpenStreetMap mit eigenem Kachelserver.
Datenübermittlung in die USA
Für Anbieter aus den USA ist die Übermittlung seit Juli 2023 durch das EU-US Data Privacy Framework erleichtert, sofern der Anbieter zertifiziert ist. Das ändert aber nichts daran, dass für nicht notwendige Zugriffe auf das Endgerät eine Einwilligung nach TDDDG nötig bleibt und dass Sie die Übermittlung in der Datenschutzerklärung benennen müssen. Verlassen Sie sich außerdem nicht darauf, dass das Framework dauerhaft Bestand hat – seine Vorgänger wurden zweimal vom Europäischen Gerichtshof gekippt. Wer externe Dienste vermeidet, ist unabhängig von dieser Entwicklung.
Checkliste für Ihre Webseite
- Öffnen Sie Ihre Seite im privaten Fenster und prüfen Sie in den Entwicklertools (Netzwerk-Tab), welche fremden Domains vor jeder Zustimmung aufgerufen werden.
- Schriften, Icons und Skript-Bibliotheken lokal hosten.
- Karten, Videos, Social-Media-Feeds und Chat-Widgets hinter eine Zwei-Klick-Lösung oder in den Cookie-Banner legen.
- Formular-Dienste, reCAPTCHA und Schriftarten in E-Mail-Templates nicht vergessen.
- Datenschutzerklärung mit der tatsächlichen Dienste-Liste abgleichen.
Der Aufwand hält sich in Grenzen – meist ist er in wenigen Stunden erledigt – und beseitigt eines der häufigsten Abmahnrisiken im Web.
Hinweis: Dieser Beitrag gibt den Stand von September 2026 wieder, dient der allgemeinen Information und ersetzt keine Rechtsberatung. Für die verbindliche Einschätzung Ihres Einzelfalls wenden Sie sich bitte an eine Rechtsanwältin oder einen Rechtsanwalt.