Welche Google-Dienste sind DSGVO-konform?

ℹ️ Dieser Artikel dient der allgemeinen Information und ersetzt keine Rechtsberatung. Die Rechtslage rund um US-Dienste ist derzeit besonders in Bewegung – prüfe aktuelle Regelungen bei der WKO, der Datenschutzbehörde oder einem Rechtsexperten. Stand: Juli 2026.

Die ehrliche Antwort vorweg: Kein Google-Dienst ist pauschal „DSGVO-konform“. Konformität ist keine Eigenschaft eines Tools, sondern das Ergebnis davon, wie du es einsetzt – mit oder ohne Einwilligung, mit oder ohne Vertrag, mit oder ohne Nachladen von US-Servern. Wer dir etwas anderes verspricht, verkauft dir Sicherheit, die er nicht liefern kann.

Was es aber sehr wohl gibt: ein klares Gefälle. Manche Google-Dienste sind datenschutzrechtlich weitgehend unauffällig, andere brauchen eine saubere Einwilligung, und einige sind auf einer typischen Website schlicht überflüssiges Risiko. Hier die Ampel.

Die eine Frage, die für alle Google-Dienste gilt

Sie lautet: Lädt beim Aufruf deiner Seite etwas von einem Google-Server – bevor jemand zugestimmt hat? Wenn ja, wird spätestens die IP-Adresse deiner Besucher an Google übertragen. Und weil Google ein US-Konzern ist, hängt an dieser einen technischen Frage die gesamte Drittland-Debatte.

Rechtsgrundlage für Übermittlungen in die USA ist derzeit das EU-US Data Privacy Framework von 2023. Es gilt formal weiter – aber ein Rechtsmittel liegt beim EuGH, und Ende Juni 2026 hat ein US-Höchstgerichtsurteil die Unabhängigkeit jener Aufsichtsbehörde in Frage gestellt, auf der das Framework aufbaut. Datenschutzorganisationen fordern seither den Widerruf. Genau deshalb ist die vernünftige Strategie nicht „ist erlaubt oder nicht“, sondern: so wenig Google auf der Seite wie möglich.

Grün: weitgehend unauffällig

  • Google Search Console – lädt kein Skript in den Browser deiner Besucher, setzt keine Cookies, verarbeitet keine Besucherdaten. Kein Cookie-Banner-Eintrag nötig. Verifiziere per Meta-Tag oder DNS, nicht über den Tag Manager.
  • Google Fonts – lokal eingebunden – die Schriftdateien liegen auf deinem eigenen Server. Es geht nichts nach Kalifornien. So gehört es gemacht.
  • Google Business Profil – lebt außerhalb deiner Website, in Googles System. Für die lokale Sichtbarkeit oft wirksamer als die Seite selbst. Achte nur darauf, was du an Fotos und Antworten auf Bewertungen preisgibst.

Gelb: nur mit Einwilligung – und nur, wenn du sie wirklich brauchst

1. Google Maps

Eine direkt eingebettete Karte lädt US-Server, sobald jemand die Seite öffnet – ohne dass er je zugestimmt hätte. Lösung: eine Zwei-Klick-Variante. Statt der Karte erscheint zunächst ein Platzhalter mit dem Hinweis, dass beim Laden Daten an Google übertragen werden. Ehrlich gesagt kommen die meisten kleinen Websites aber ganz ohne Karte aus – ein Link „Route planen“ tut es genauso und lädt gar nichts.

2. YouTube-Videos

Gleiche Logik. Nutze den erweiterten Datenschutzmodus (youtube-nocookie) und lade das Video erst nach einem Klick nach. Ein Vorschaubild plus Play-Button reicht völlig – nebenbei wird deine Seite dadurch spürbar schneller.

3. Google Analytics

Setzt Cookies, verarbeitet IP-Adressen, überträgt in die USA. Einwilligung ist zwingend – vorab, ausdrücklich, mit gleichwertigem „Ablehnen“-Button. Dazu kommt der aktiv abzuschließende Datenverarbeitungs-Zusatz in deinem Google-Konto. Für die meisten kleinen Websites: den Aufwand sparen und eine europäische Alternative wie Matomo oder Plausible nehmen.

4. Google Ads & Tag Manager

Google Ads ist eine bewusste Marketing-Entscheidung – mit Einwilligung, Consent Mode und sauberer Datenschutzerklärung ein legitimes Werkzeug. Der Tag Manager selbst ist nur ein Behälter, aber ein gefährlich bequemer: Über ihn landen erfahrungsgemäß Skripte auf der Seite, die niemand mehr überblickt. Wer ihn nutzt, muss wissen, was drinsteckt.

5. Gmail als Ziel deines Kontaktformulars – der unterschätzte Fall

Hier geht es nicht mehr um IP-Adressen, sondern um den vollständigen Inhalt deiner Kundenanfragen: Name, Telefonnummer, Anliegen. Und genau deshalb ist die entscheidende Frage nicht „Gmail ja oder nein“, sondern welches Gmail.

  • Kostenloses @gmail.com-Konto – für Privatkonten bietet Google keinen Auftragsverarbeitungsvertrag an. Du kannst die Verarbeitung also gar nicht vertraglich absichern. Für geschäftliche Anfragen ist das die schlechteste Variante – die Lücke lässt sich nicht schließen, egal wie sorgfältig du sonst arbeitest.
  • Google Workspace (kostenpflichtig, eigene Domain) – hier stellt Google einen Datenverarbeitungs-Zusatz bereit. Vertretbar, wenn du ihn aktiv abschließt und in deiner Datenschutzerklärung nennst. Deine Mails liegen aber weiterhin bei einem US-Konzern.
  • Postfach beim EU-Hoster – die saubere Lösung. Deine Mails bleiben dort, wo auch die Website liegt, unter einem Vertrag, mit einem Ansprechpartner.

Und die Falle, die fast alle übersehen: Eine Weiterleitung rettet dich nicht. Wenn kontakt@deinedomain.at still und heimlich in ein Gmail-Postfach weiterleitet, landet die Anfrage trotzdem bei Google. Die schöne Absenderadresse ist dann reine Kosmetik. Bei sensiblen Berufen – einer Therapiepraxis etwa, wo schon die bloße Anfrage ein Gesundheitsdatum ist – ist das ein Punkt, an dem man nicht sparen sollte.

Rot: unnötiges Risiko

  • Google Fonts vom Google-Server – der Klassiker unter den Abmahnthemen. Ein deutsches Gericht sprach 2022 einer Websitebesucherin Schadenersatz zu, weil ihre IP-Adresse ungefragt an Google ging. Die Lösung kostet zehn Minuten: Schriften lokal einbinden.
  • Google reCAPTCHA – sammelt zur Bot-Erkennung reichlich Verhaltensdaten und lädt vor jeder Einwilligung. Für ein simples Kontaktformular völlig überdimensioniert. Nimm einen Honeypot oder eine Rechenaufgabe.
  • Analytics ohne Einwilligung – exakt die Konstellation, die die österreichische Datenschutzbehörde 2022 als rechtswidrig eingestuft hat.
  • Cookie-Banner mit verstecktem „Ablehnen“ – wenn Ablehnen aufwändiger ist als Akzeptieren, ist die Einwilligung angreifbar. Dann nützt dir auch der beste Consent Mode nichts.
  • Kundenanfragen im kostenlosen Gmail-Konto – ohne AVV nicht absicherbar. Wer geschäftlich Anfragen empfängt, braucht ein Postfach mit Vertrag: EU-Hoster oder mindestens Google Workspace.

Die häufigsten Fehler

  • Theme installiert, Google Fonts laden im Hintergrund vom Google-Server – ohne dass es jemand merkt. Der häufigste unentdeckte Verstoß überhaupt.
  • Cookie-Banner da, aber die Skripte laden trotzdem sofort. Ein Banner, das nichts blockiert, ist Dekoration.
  • Datenverarbeitungs-Zusatz bei Google nie aktiv abgeschlossen – er gilt nicht automatisch durch bloße Nutzung.
  • Tools sammeln, statt auszusortieren. Jeder Dienst, den du nicht nutzt, ist ein Risiko, das du nicht hast.
  • „Google sagt, es ist konform.“ – Die Beurteilung machen Aufsichtsbehörden und Gerichte, nicht der Anbieter.

Fazit: Weniger Google ist mehr Ruhe

Die verlässlichste Strategie ist nicht, jeden Google-Dienst perfekt zu konfigurieren – sondern die meisten gar nicht erst einzubauen. Search Console: ja. Lokale Fonts: ja. Business Profil: ja. Alles Weitere nur, wenn du es wirklich brauchst und die Einwilligung sauber löst. Damit bist du nicht nur rechtlich entspannter, sondern hast auch eine schnellere Website und einen ersten Eindruck ohne Banner-Wand.

Häufige Fragen zu Google-Diensten und DSGVO

Sind Google Fonts erlaubt?

Lokal eingebunden ja – dabei liegen die Schriftdateien auf deinem eigenen Server und es wird nichts an Google übertragen. Kritisch ist die Einbindung direkt von den Google-Servern: Dabei geht die IP-Adresse deiner Besucher ungefragt an Google. Genau dafür wurde 2022 Schadenersatz zugesprochen.

Darf ich Google Maps auf meiner Website einbetten?

Nur, wenn die Karte erst nach ausdrücklicher Einwilligung geladen wird – etwa über eine Zwei-Klick-Lösung mit Platzhalter. Eine direkt eingebettete Karte überträgt Daten an Google, bevor jemand zustimmen konnte. Alternativ genügt oft ein einfacher Link zur Routenplanung.

Brauche ich für Google-Dienste einen AVV?

Für Dienste, die Besucherdaten in deinem Auftrag verarbeiten – etwa Analytics – stellt Google einen standardisierten Datenverarbeitungs-Zusatz bereit. Wichtig: Er gilt nicht automatisch durch bloße Nutzung, du musst ihn in deinem Google-Konto aktiv abschließen.

Ist reCAPTCHA problematisch?

Es gilt als kritisch, weil es zur Bot-Erkennung umfangreiche Verhaltensdaten auswertet und dabei mit Google-Servern kommuniziert. Für ein normales Kontaktformular ist das unverhältnismäßig – ein Honeypot-Feld oder eine einfache Rechenaufgabe hält Spam ebenso zuverlässig fern.

Darf mein Kontaktformular an eine Gmail-Adresse gehen?

Bei einem kostenlosen @gmail.com-Konto ist davon abzuraten: Für Privatkonten bietet Google keinen Auftragsverarbeitungsvertrag an, die Verarbeitung lässt sich also nicht vertraglich absichern. Google Workspace mit eigener Domain ist vertretbar, dort gibt es einen Datenverarbeitungs-Zusatz. Am saubersten ist ein Postfach beim EU-Hoster. Achtung: Eine Weiterleitung von der eigenen Domain auf Gmail ändert nichts – die Mail landet trotzdem bei Google.

Alex Wagner ist Webdesigner aus Schwaz, Tirol. Er erstellt professionelle WordPress-Websites für Selbstständige und kleine Unternehmen im gesamten DACH-Raum – persönlich, transparent und alles inklusive.

Website ohne unnötige Google-Skripte.

Lokale Schriften, kein Tracking-Skript ohne deine Entscheidung, DSGVO Basic Setup inklusive. Du bekommst eine kostenlose Website-Vorschau und siehst genau, wie deine Seite aufgebaut wird. Ohne Risiko, ohne Verpflichtung.

Jetzt kostenlose Vorschau anfordern →

100% kostenlos · Unverbindlich · Vorschau in 15 Minuten