Ein Urteil aus München hat 2022 eine Welle von Zahlungsforderungen ausgelöst. Der Anlass war eine Schrift. Dahinter steht eine Frage, die jede fremde Quelle auf einer Website betrifft.
Am 20. Januar 2022 hat das Landgericht München I entschieden, dass ein Websitebetreiber einem Besucher 100 Euro Schadensersatz zahlen muss (Az. 3 O 17493/20). Die Website hatte Schriften direkt von den Servern von Google geladen und dabei die IP-Adresse des Besuchers ohne dessen Einwilligung an Google übermittelt.
Was das Gericht entschieden hat
Das Gericht wertete die dynamische IP-Adresse als personenbezogenes Datum und die Weitergabe als Verletzung des allgemeinen Persönlichkeitsrechts. Ein berechtigtes Interesse sah es nicht, weil sich die Schriften auch ohne Verbindung zu Google nutzen lassen. In den Monaten danach verschickten Anwälte und Privatpersonen massenhaft Schreiben mit Zahlungsforderungen; gegen einen Teil dieser Serienforderungen wurde später selbst ermittelt.
1. Warum eine Schrift Daten überträgt
Wird eine Schrift von einem fremden Server geladen, fragt der Browser des Besuchers diesen Server direkt an. Dabei überträgt er zwangsläufig seine IP-Adresse, dazu Angaben wie Browser und aufgerufene Seite. Das geschieht beim ersten Seitenaufruf, bevor der Besucher irgendetwas entscheiden kann.
2. Es geht nicht nur um Schriften
Dasselbe Prinzip gilt für alles, was von fremden Servern nachgeladen wird: eingebettete Karten, Videos, Skriptbibliotheken aus öffentlichen Verteilnetzen, Chat-Fenster. Jede dieser Quellen ist eine Übermittlung an einen Dritten, die eine Rechtsgrundlage braucht und in der Datenschutzerklärung stehen muss.
Schriften herunterladen und vom eigenen Server ausliefern
Karten und Videos erst nach einem Klick laden
Keine Bibliotheken aus öffentlichen CDNs, wenn es lokal geht
Fremde Verbindungen im Browser messen, nicht nur im Quelltext suchen
Datenschutzerklärung an die tatsächlich gemessenen Dienste anpassen
Die Lösung für Schriften ist einfach: Die Dateien werden heruntergeladen und vom eigenen Server ausgeliefert. Die Lizenzen der meisten frei verfügbaren Webschriften erlauben das ausdrücklich. Für den Besucher ändert sich nichts, außer dass keine Verbindung zu einem Dritten entsteht.
Schwieriger ist das Auffinden. Themes und Erweiterungen laden Schriften oft selbst nach, auch wenn sie im eigenen Quelltext nirgends stehen. Eine Suche im Code findet sie deshalb nicht zuverlässig. Verlässlich ist nur die Messung im Browser: Welche Server fragt die Seite beim Laden tatsächlich an?
Lokal ausliefern, was lokal geht
Nicht jede fremde Verbindung lässt sich vermeiden. Wer eine Plattform zum Hosting nutzt, lädt in der Regel Dateien von deren Servern. Entscheidend ist, dass diese Verbindungen bekannt sind, eine Rechtsgrundlage haben und in der Datenschutzerklärung stehen — und dass nicht aus Bequemlichkeit weitere dazukommen.
Die 100 Euro aus dem Münchner Urteil sind kein großer Betrag. Teuer wird es durch die Menge, durch Anwaltskosten und durch den Aufwand, eine Forderung zu prüfen. Eine Website, die keine fremden Schriften lädt, muss sich mit dieser Frage gar nicht erst beschäftigen.
Die Regel, die daraus folgt, ist schlicht: Was lokal ausgeliefert werden kann, wird lokal ausgeliefert. Sie schützt die Besucher, senkt das Abmahnrisiko und spart Verbindungen zu fremden Servern, die die Seite sonst beim Laden aufbauen müsste.
