Ein YouTube-Video, eine Google-Karte oder eine Schrift von Google Fonts, die in eine WordPress-Seite eingebunden ist, kontaktiert die Server von Google, sobald die Seite öffnet, noch bevor der Besucher irgendetwas getan hat. Diese Anfrage überträgt die IP-Adresse des Besuchers, und die Einbettung kann Cookies oder Local Storage setzen. Nach der DSGVO braucht das eine Einwilligung. Die Lösung ist ein Platzhalter mit einem Button: Die echte Einbettung lädt erst, wenn der Besucher darauf klickt oder die Kategorie akzeptiert.
Dieser Leitfaden erklärt, warum alle drei ein Problem sind, was die „datenschutzfreundlichen“ Optionen wirklich ändern und wie du deine Videos und Karten behältst, ohne vor der Einwilligung Daten zu senden.
Warum Einbettungen ein DSGVO-Thema sind
Wenn eine Seite ein <iframe> von youtube.com oder google.com/maps enthält, lädt der Browser des Besuchers es von Google herunter. Google erhält die IP-Adresse, die Adresse der Seite und Angaben zum Browser, und der eingebettete Player oder die Karte führt Googles eigene Skripte aus, die Kennungen auf dem Gerät speichern können.
Die IP-Adresse ist ein personenbezogenes Datum. Die ePrivacy-Regeln verlangen eine Einwilligung, wenn Informationen auf dem Gerät gespeichert oder ausgelesen werden, außer es ist unbedingt erforderlich. Ein eingebettetes Video, das der Besucher gar nicht abspielen wollte, ist für die Seite nicht unbedingt erforderlich. Die Einbettung sollte also warten.
Das Google-Fonts-Urteil
Das deutlichste Beispiel kommt aus Deutschland. Am 20. Januar 2022 verurteilte das Landgericht München I (Az. 3 O 17493/20) einen Websitebetreiber zur Zahlung von 100 Euro Schadensersatz an einen Besucher, weil die Website Google Fonts von den Servern von Google lud und so die IP-Adresse des Besuchers ohne Einwilligung an Google weitergab. Das Gericht wies darauf hin, dass die Website die Schriften selbst hätte hosten können (Zusammenfassung der Kanzlei Plutte).
Der Betrag war klein. Was folgte, war es nicht: 2022 bekamen deutsche Websitebetreiber Tausende Abmahnschreiben, die wegen desselben Problems Geld forderten. Die Lehre daraus gilt für jede Einbettung: Wenn eine Ressource von einem Dritten kommt und nicht nötig ist, wartet sie entweder auf die Einwilligung oder zieht auf deinen eigenen Server um.
Reicht youtube-nocookie.com?
YouTube bietet einen „erweiterten Datenschutzmodus“ an: Du änderst die Adresse der Einbettung von youtube.com zu youtube-nocookie.com. Laut der Hilfeseite von YouTube beeinflussen Aufrufe in diesem Modus das YouTube-Erlebnis des Zuschauers nicht, und die gezeigte Werbung ist nicht personalisiert.
Das ist nützlich, beantwortet aber die Frage der Einwilligung nicht:
- der Browser kontaktiert beim Laden der Seite trotzdem die Server von Google, mit der IP-Adresse des Besuchers;
- der Player führt weiterhin Googles Skripte aus und kann Daten auf dem Gerät speichern, sobald das Video läuft;
- YouTube weist selbst darauf hin, dass ein Klick aus der Einbettung heraus auf Websites mit eigenem Tracking führt.
Nutze die nocookie-Adresse und halte das Video trotzdem bis zur Einwilligung zurück.
Google Maps
Eine eingebettete Karte funktioniert genauso: ein iframe von Google, das Googles Skripte lädt. Für eine Kontaktseite hast du drei Möglichkeiten:
- Platzhalter mit Button. Die Karte lädt erst, wenn der Besucher auf „Karte anzeigen“ klickt.
- Ein statisches Bild mit Link. Ein Screenshot der Karte, verlinkt mit Google Maps. Nichts lädt, bis der Besucher deine Website bewusst verlässt.
- Nur die Adresse. Oft brauchen die Leute eigentlich nur Adresse, Öffnungszeiten und einen Link „Route planen“.
So funktioniert ein guter Platzhalter
Das Muster, das all das löst, heißt Click-to-Load oder Zwei-Klick-Lösung. Statt des Videos sieht der Besucher eine gleich große Box mit:
- dem Namen des Anbieters, zum Beispiel „YouTube“;
- einem Satz dazu, was beim Laden passiert („Dieses Video wird von YouTube bereitgestellt, das Cookies setzen kann“);
- einem Button, um es sofort zu laden.
Der Klick auf den Button ist eine eindeutige, konkrete Handlung und kann deshalb als Einwilligung für diese Kategorie gelten. Die Seite behält ihr Layout, der Besucher behält die Wahl, und das Video ist nur einen Klick entfernt, statt ganz zu fehlen.
Umsetzung in WordPress
WordPress macht aus einem eingefügten YouTube-Link automatisch eine Einbettung, und Page Builder fügen Karten per Widget hinzu. Die iframes kommen also aus vielen Ecken: Block-Editor, Elementor, Theme, Plugins. Jedes einzeln von Hand zu ersetzen dauert lange und geht beim nächsten eingefügten Link wieder kaputt.
Cookie Consent erledigt das auf dem Server. Bevor die Seite gesendet wird, findet das Plugin iframes und Skripte von YouTube, Vimeo, Google Maps und den anderen Diensten, die es kennt, und ersetzt jedes durch eine Box mit dem Namen des Anbieters und einem Button zum Laden. Wenn der Besucher die Kategorie akzeptiert, im Banner oder in der Box, kommt die echte Einbettung zurück, ohne dass die Seite neu lädt.

Auch Google Fonts erkennt das Plugin. Es ordnet sie der Kategorie Präferenzen zu, mit dem Hinweis, sie selbst zu hosten, was weiterhin die beste Lösung ist. Wie du den Text in der Box änderst, steht unter Texte und Sprachen. Um Einbettungen zu finden, von denen du nichts wusstest, starte den Scan, der unter Drittanbieter, Scan und eigene Regeln beschrieben ist.
Checkliste für Einbettungen
- Google Fonts und andere Schriftdienste: auf deinem eigenen Server gehostet.
- YouTube und Vimeo: nocookie-Adresse, wo möglich, und ein Platzhalter bis zur Einwilligung.
- Google Maps: Platzhalter, statisches Bild oder ein einfacher Link.
- Jede Einbettung steht mit ihrem Anbieter in der Cookie-Richtlinie.
- Test im privaten Fenster: keine Anfrage an
youtube.com,google.com/mapsoderfonts.googleapis.comvor einer Entscheidung.
Für den Rest des Banners, vom Ablehnen-Button bis zum Einwilligungsprotokoll, lies DSGVO-Cookie-Banner für WordPress.
Häufige Fragen
Brauche ich eine Einwilligung, um ein YouTube-Video einzubetten?
In der EU in der Praxis ja. Die Einbettung kontaktiert Google, sobald die Seite lädt, und kann Kennungen auf dem Gerät speichern. Zeig einen Platzhalter und lade das Video erst, wenn der Besucher klickt oder die Kategorie akzeptiert.
Macht youtube-nocookie.com die Einbettung DSGVO-konform?
Allein nicht. Der erweiterte Datenschutzmodus schränkt ein, wie YouTube den Aufruf nutzt, aber der Browser kontaktiert Google trotzdem mit der IP-Adresse des Besuchers, und der Player kann Daten speichern, sobald das Video läuft.
Sind Google Fonts nach der DSGVO erlaubt?
Sie ohne Einwilligung von den Servern von Google zu laden, hat das Landgericht München I im Januar 2022 für rechtswidrig erklärt. Wenn du die Schriftdateien auf deinem eigenen Server hostest, ist das Problem gelöst, und du brauchst keine Einwilligung.
Kann ein Klick auf den Video-Platzhalter als Einwilligung gelten?
Ja, wenn die Box klar sagt, welcher Anbieter geladen wird und was das bedeutet. Der Klick auf den Button ist eine konkrete, informierte Handlung für diese Kategorie.



