Modul GDPR

Ali uporaba Google Fonts krši GDPR?

Kaj je leta 2022 ugotovila nemška sodba, kaj se je spremenilo od takrat in kako odpraviti tveganje.

Hiter odgovor

Nalaganje Google Fonts neposredno z Googlovih strežnikov pošlje IP naslov obiskovalca Googlu, še preden je ta podal kakršno koli soglasje, kar je nemško sodišče leta 2022 razsodilo kot kršitev GDPR. Od leta 2023 sporazum o prenosu podatkov med EU in ZDA posebej pokriva Google, kar zmanjša pravno izpostavljenost, a ne odpravi osnovnega vprašanja zasebnosti. Gostovanje pisav na lastnem strežniku se popolnoma izogne težavi in običajno traja manj kot uro.

Avtor GetGDPRScan Editorial · Nazadnje posodobljeno 2026-09-01

Če je na vaši strani kjer koli v HTML ali CSS vrstica, kot je fonts.googleapis.com, ali CSS @import za Google Fonts, se to nanaša na vas. Gre za eno najpogostejših stvari, ki jih zazna samodejni pregled GDPR, in eno najlažje popravljivih.

Ta vodnik pojasni, v čem je osnovna težava, kaj je ugotovila znana nemška sodba iz leta 2022, kaj se je spremenilo v letih po njej, in konkreten popravek. Ni pravni nasvet, ali vaša konkretna situacija predstavlja realno tveganje pa je odvisno od vaše nastavitve in ciljne publike.

Niste prepričani, ali to velja za vašo stran?

Zaženite brezplačen pregled GDPR in preverite, ali vaša spletna stran nalaga Google Fonts ali druge vire tretjih ponudnikov, preden obiskovalci podajo soglasje.

Zaženi brezplačen pregled GDPR

Kaj se dejansko zgodi, ko stran naloži Google Fonts na ta način

Večina spletnih strani ne gosti lastnih pisav. Namesto tega vrstica v HTML ali CSS naroči brskalniku obiskovalca, naj pridobi datoteke pisave s fonts.googleapis.com ali fonts.gstatic.com. Ta zahteva se sproži v trenutku nalaganja strani, še preden je obiskovalec odgovoril na pasico za piškotke, in vključuje njegov IP naslov, podatke o brskalniku ter čas obiska.

IP naslov po GDPR šteje kot osebni podatek (člen 4(1) in uvodna izjava 30 ga tako opredeljujeta). Vprašanje torej postane: kakšna je pravna podlaga za pošiljanje tega podatka Googlu, preden je obiskovalec karkoli privolil?

Kaj je dejansko razsodilo münchensko sodišče

Januarja 2022 je deželno sodišče v Münchnu (Landgericht München I, zadeva 3 O 17493/20) razsodilo ravno o tem. Spletna stran je vgradila Google Fonts prek Googlovega CDN, ne da bi prej vprašala obiskovalca. Sodišče je ugotovilo, da prenos obiskovalčevega IP naslova Googlu ni imel veljavne pravne podlage, saj je bilo gostovanje istih pisav na lastnem strežniku zlahka dostopna alternativa, ki se je v celoti izognila pošiljanju kakršnih koli podatkov Googlu. Tožniku je prisodilo 100 evrov odškodnine.

Ta posamezna sodba je v naslednjem letu sprožila val množičnih opominov (Abmahnungen), poslanih upravljavcem nemških in avstrijskih spletnih strani, od katerih je vsak zahteval plačilo za poravnavo domnevne kršitve.

Ali gre za realno tveganje tudi leta 2026?

Od leta 2022 sta se spremenili dve stvari, obe pa sta pomembni za pošten odgovor.

Podlaga za prenos podatkov je postala trdnejša. Od julija 2023 sklep Evropske komisije o ustreznosti za okvir za zasebnost podatkov med EU in ZDA (EU-US Data Privacy Framework) daje Googlu, kot certificiranemu udeležencu, priznano pravno podlago za prejemanje podatkov, prenesenih iz EU. To neposredno naslavlja del prvotne pritožbe o "pošiljanju v ZDA brez zaščitnih ukrepov".

Same kampanje množičnih opominov so naletele na odpor. Več nemških sodišč, med njimi znova LG München I marca 2023 (zadeva 4 O 13063/22) in Amtsgericht Ludwigsburg februarja 2023, je razsodilo, da so bile množične opominjevalne akcije zloraba pravic, saj se je namen s preprečevanja kršitve zasebnosti premaknil k ustvarjanju prihodka od poravnav. Podobne ugotovitve so prišle iz Avstrije.

Osnovno tehnično dejstvo se torej ni spremenilo: zunanja zahteva za pisavo še vedno pošlje Googlu IP naslov obiskovalca, preden ta poda kakršno koli soglasje. Spremenilo pa se je to, da ima prenos zdaj jasnejšo pravno podlago in da so sodišča v veliki meri zavrnila oportunistične množične opominjevalne kampanje, ki so izkoriščale prvotno sodbo. Ali vaša konkretna nastavitev predstavlja resno tveganje, je še vedno odvisno od vaših okoliščin, ciljne publike in tega, kako sicer obravnavate soglasje, kar ni nekaj, na kar bi bilo mogoče odgovorno odgovoriti z enostavnim da ali ne.

Kako GetGDPRScan to preveri: GetGDPRScan preveri zahteve za pisave tretjih ponudnikov kot del širšega pregleda sledilnikov, soglasja za piškotke in prisotnosti politike zasebnosti, tako da lahko preverite, ali to velja za vašo stran, namesto da bi ugibali.

Kako to popraviti: gostovanje pisav na lastnem strežniku

Ta del pravzaprav nima dveh plati, ne glede na to, kam se nagne pravna razprava: gostovanje na lastnem strežniku popolnoma odpravi izpostavljenost, opravilo pa je majhno.

  • Prenesite datoteke pisav, ki jih uporabljate (uradna stran Google Fonts omogoča neposreden prenos, orodje, kot je google-webfonts-helper, pa lahko pripravi natanko tiste reze, ki jih potrebujete)
  • Dodajte datoteke v svoj projekt, običajno v mapo /fonts, in jih navedite z lokalnim pravilom @font-face namesto povezave ali @import z Googlovih strežnikov
  • Popolnoma odstranite sklic na fonts.googleapis.com / fonts.gstatic.com
  • Preverite, ali se pisave še vedno pravilno izrisujejo v brskalnikih, ki jih podpirate

Kako GetGDPRScan to preveri: Kot stranski učinek gostovanje na lastnem strežniku običajno tudi zmanjša število zahtev pri nalaganju strani, saj brskalnik ne potrebuje več ločene povezave z Googlovimi strežniki. Na WordPressu, Shopifyju ali Webflowu najprej preverite nastavitve tipografije v temi, saj mnoge teme znajo Google Fonts gostovati samodejno, brez urejanja kode.

Če tega ne morete povsem odpraviti

Če gostovanje na lastnem strežniku za vašo nastavitev res ni izvedljivo, je nadomestna rešitev, da zahtevo za pisavo razkrijete v politiki zasebnosti in jo, glede na vašo toleranco do tveganja, omejite z istim mehanizmom soglasja, ki ga uporabljate za druge sledilne skripte. To je šibkejša rešitev kot gostovanje na lastnem strežniku, ne pa njegov nadomestek, saj se zahteva še vedno sproži, preden je sprejeta kakršna koli odločitev, razen če je dejansko blokirana, ne le razkrita.

Ključne ugotovitve

  • Nalaganje Google Fonts z Googlovih strežnikov pošlje IP naslov obiskovalca Googlu, še preden je podano kakršno koli soglasje.
  • Sodba münchenskega sodišča iz leta 2022 je ugotovila, da to krši GDPR, kadar je gostovanje na lastnem strežniku zlahka dostopna alternativa.
  • Od leta 2023 okvir za zasebnost podatkov med EU in ZDA daje prenosu jasnejšo pravno podlago, sodišča pa so ločeno razsodila, da so bile množične opominjevalne kampanje zloraba pravic.
  • Praktičen popravek, gostovanje pisav na lastnem strežniku, traja precej manj kot uro in vprašanje povsem odpravi, ne glede na to, kako se pravna razprava razvija naprej.

Pogosta vprašanja

Preverite svojo stran v manj kot minuti

Brezplačen pregled preveri Google Fonts in druge zahteve tretjih ponudnikov, ki se sprožijo pred soglasjem, ter vašo pasico za piškotke in politiko zasebnosti.

Začni brezplačen pregled