Warum extern geladene Schriften ein Problem sind
Lädt eine Website Schriften von fonts.googleapis.com, schickt der Browser bei jedem Seitenaufruf die IP-Adresse an Google. Das Landgericht München I hat darin ohne Einwilligung einen Verstoß gegen die DSGVO gesehen und dem Kläger Schadensersatz zugesprochen (Urteil vom 20. 1. 2022, 3 O 17493/20). Danach rollte eine Welle von Abmahnschreiben durchs Land.
Eine Einwilligung für Schriften einzuholen ist unpraktisch: Ohne Zustimmung sähe die Website anders aus. Die bessere Lösung ist, die Schriften selbst auszuliefern.
Die Tücke: Schriften kommen durch die Hintertür
Oft hat man die Schrift im Theme längst lokal eingestellt – und trotzdem lädt die Seite Google Fonts. Typische Quellen:
- ein Slider-, Formular- oder Karten-Plugin mit eigener Schrift
- Icon-Schriften und Bibliotheken von öffentlichen CDNs
- Page-Builder, die Schriften für einzelne Elemente nachladen
- eingebettete Inhalte wie Google-Karten, die ihre eigenen Schriften mitbringen
Deshalb reicht ein Blick in die Theme-Einstellungen nicht. Man muss prüfen, was der Browser tatsächlich lädt – und zwar auf allen Unterseiten.
cookieblocker
So macht es cookieblocker
Der nächtliche Scan öffnet Ihre Website mit einem echten Browser und findet jede Verbindung zu Google Fonts und öffentlichen CDNs – auch wenn sie erst per JavaScript nachgeladen wird. Mit dem Plugin für WordPress oder Joomla (ab Version 1.8.10) genügt dann ein Klick auf „Lokal einbinden“: Das Plugin lädt die Schriften und Dateien einmal herunter, legt sie auf Ihrem Server ab und schreibt die Adressen in der Seite um. Ihre Besucher bauen danach keine Verbindung zu Google mehr auf.
Das funktioniert auch für Bibliotheken von gängigen CDNs wie jsDelivr, cdnjs, unpkg oder dem jQuery-CDN.