Google Maps datenschutzkonform einbinden: So gelingt es rechtssicher
Du willst Google Maps datenschutzkonform einbinden, ohne Kunden die Anfahrt zu erschweren? Dieser Leitfaden zeigt Zwei-Klick-Lösung, Consent-Banner und Alternativen, die ohne Einwilligung funktionieren.
Die Anfahrtskarte auf der Kontaktseite wirkt harmlos. Doch wer Google Maps datenschutzkonform einbinden will, muss mehr tun, als den Einbettungscode aus Google zu kopieren. Denn schon beim Laden der Seite fließen Daten deiner Besucher an Google, bevor sie irgendetwas angeklickt haben.
Für kleine und mittlere Unternehmen ist das kein theoretisches Risiko. Seit der Welle von Abmahnungen rund um dynamisch geladene Google Fonts wissen viele Betriebe, wie schnell ein unscheinbares Website-Element teuer werden kann. Eingebettete Karten funktionieren technisch nach demselben Prinzip.
In diesem Leitfaden erfährst du, warum die Standard-Einbindung problematisch ist, mit welchen Lösungen du Google Maps datenschutzkonform einbinden kannst und wie du deine Website in wenigen Schritten absicherst. Stand: Oktober 2026.
Inhaltsverzeichnis
Google Maps datenschutzkonform einbinden: Das Wichtigste auf einen Blick
Google Maps datenschutzkonform einbinden heißt: Die Karte lädt erst, nachdem der Besucher aktiv eingewilligt hat, etwa per Zwei-Klick-Lösung oder Consent-Banner. Vorher zeigt deine Seite nur einen Platzhalter. Die Datenschutzerklärung informiert über Google als Anbieter, die Datenübermittlung in die USA und das Widerrufsrecht.
- Ohne Einwilligung darf die Karte nicht automatisch laden.
- Mit Einwilligung ist die Einbindung nach überwiegender Auffassung zulässig.
- Ohne Karte geht es auch: statisches Bild plus Link zum Routenplaner.
Warum die Standard-Einbindung ein Datenschutzproblem ist
Google stellt für jede Adresse einen fertigen iFrame-Code bereit. Du fügst ihn in deine Kontaktseite ein, und die Karte erscheint. Genau diese Bequemlichkeit ist das Problem: Der iFrame baut beim Seitenaufruf sofort eine Verbindung zu Google-Servern auf.
Welche Daten beim Laden fließen
Sobald der Browser die Karte anfordert, übermittelt er technisch zwangsläufig Daten an Google. Dazu gehören:
- die IP-Adresse des Besuchers, die nach der Rechtsprechung des EuGH ein personenbezogenes Datum sein kann,
- Browser- und Geräteinformationen wie Betriebssystem, Sprache und Bildschirmauflösung,
- die Adresse der aufgerufenen Seite (Referrer),
- gegebenenfalls Cookies oder Einträge im lokalen Speicher, insbesondere wenn der Besucher bei Google eingeloggt ist.
Google LLC sitzt in den USA. Damit liegt in vielen Fällen auch eine Übermittlung in ein Drittland vor, für die die DSGVO besondere Voraussetzungen kennt.
Rechtsgrundlagen: DSGVO und TDDDG
Zwei Regelwerke greifen ineinander. Das Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz (TDDDG), früher TTDSG, verlangt in § 25 eine Einwilligung, wenn Informationen im Endgerät gespeichert oder ausgelesen werden und dies für den Dienst nicht unbedingt erforderlich ist. Eine Anfahrtskarte ist für eine Website nicht unbedingt erforderlich, denn die Adresse lässt sich auch als Text darstellen.
Die Datenschutz-Grundverordnung (DSGVO) regelt die Verarbeitung der personenbezogenen Daten selbst. Manche Website-Betreiber berufen sich auf ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Die deutschen Aufsichtsbehörden sehen das bei eingebundenen Drittdiensten wie Google Maps überwiegend kritisch und halten eine Einwilligung für den sicheren Weg. Die Orientierungshilfen der Datenschutzkonferenz sind dafür eine gute Referenz.
Zur USA-Übermittlung: Seit Juli 2023 gilt der Angemessenheitsbeschluss zum EU-US Data Privacy Framework, und Google ist unter diesem Rahmen zertifiziert. Das erleichtert die Drittlandübermittlung, ersetzt aber weder die Einwilligung nach TDDDG noch eine transparente Information deiner Besucher.

Vier Wege im Vergleich
Wer Google Maps datenschutzkonform einbinden will, hat mehrere Optionen. Welche Variante zu dir passt, hängt davon ab, wie wichtig die interaktive Karte für deine Kunden ist und wie viel technischen Aufwand du investieren willst.
| Variante | Einwilligung nötig? | Aufwand | Nutzererlebnis |
|---|---|---|---|
| iFrame direkt einbetten | Ja, wird aber nicht eingeholt: rechtlich riskant | Sehr gering | Gut |
| Zwei-Klick-Lösung oder Consent-Banner | Ja, wird vor dem Laden eingeholt | Gering bis mittel | Gut, ein Klick mehr |
| Statisches Kartenbild plus Routenlink | Nein, wenn das Bild lokal liegt | Gering | Ausreichend für Anfahrt |
| OpenStreetMap mit eigenen Kacheln | Nein, bei vollständigem Selbsthosting | Hoch | Gut, interaktiv |
Für die meisten Mittelständler ist die Zwei-Klick-Lösung der beste Kompromiss. Wer gar keine Einwilligung abfragen möchte, fährt mit dem statischen Bild am einfachsten.
Schritt für Schritt: So kannst du Google Maps datenschutzkonform einbinden
Die folgende Anleitung zeigt, wie du Google Maps datenschutzkonform einbinden kannst, und zwar über eine Zwei-Klick-Lösung in Kombination mit deinem Consent-Management. Sie funktioniert mit WordPress ebenso wie mit anderen Content-Management-Systemen.
1. Bestandsaufnahme machen
Prüfe zuerst, wo auf deiner Website überall Karten eingebunden sind. Neben der Kontaktseite tauchen sie oft im Footer, auf Standortseiten oder in Stellenanzeigen auf. Auch Themes und Page-Builder laden manchmal Karten-Skripte, ohne dass eine Karte sichtbar ist.
- Öffne die Entwicklertools deines Browsers und rufe die Seite im Inkognito-Modus auf.
- Filtere im Netzwerk-Tab nach „google“ und „gstatic“.
- Notiere jede Seite, die vor einer Einwilligung Verbindungen zu Google aufbaut.
2. Consent-Tool konfigurieren
Das Herzstück, um Google Maps datenschutzkonform einbinden zu können, ist ein Consent-Management-Tool. Es blockiert Drittinhalte, bis der Besucher zustimmt. Lege Google Maps dort als eigenen Dienst an, idealerweise in der Kategorie „Externe Medien“. Wichtig: Der Dienst darf nicht als „essenziell“ markiert sein, sonst lädt er trotzdem sofort.
Hinterlege im Tool die Pflichtangaben: Anbieter (Google Ireland Limited beziehungsweise Google LLC), Zweck, verarbeitete Daten, Drittlandübermittlung und einen Link zur Datenschutzerklärung von Google. Gute Tools speichern die Einwilligung mit Zeitstempel, damit du sie im Zweifel nachweisen kannst.
3. Platzhalter gestalten
Der Platzhalter ersetzt die Karte, bis der Besucher zustimmt. Er sollte nützlich sein, nicht nur ein grauer Kasten. Bewährt hat sich diese Kombination:
- ein lokal gespeichertes, unscharfes Vorschaubild der Umgebung,
- ein kurzer Hinweis: „Mit dem Laden der Karte werden Daten an Google übertragen.“
- ein klar beschrifteter Button „Karte laden“,
- optional die Checkbox „Karten immer laden“, die die Einwilligung dauerhaft im Consent-Tool speichert,
- die Adresse als Text und ein Link zum Routenplaner für alle, die nicht zustimmen.
4. Datenschutzerklärung anpassen
Wer Google Maps datenschutzkonform einbinden will, braucht auch eine passende Datenschutzerklärung. Ergänze dort einen eigenen Abschnitt zu Google Maps. Er nennt den Anbieter, den Zweck (Darstellung der Anfahrt), die Rechtsgrundlage (Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG), die mögliche Übermittlung in die USA und das jederzeitige Widerrufsrecht. Verlinke außerdem die Möglichkeit, die Cookie-Einstellungen erneut zu öffnen.
5. Ergebnis testen
Wiederhole den Test aus Schritt 1. Vor der Zustimmung darf im Netzwerk-Tab keine Anfrage an Google-Domains auftauchen. Nach dem Klick auf „Karte laden“ muss die Karte erscheinen. Prüfe auch den Widerruf: Nach dem Zurücksetzen der Einwilligung darf die Karte beim nächsten Aufruf nicht mehr automatisch laden.
Wenn du ohnehin Videos eingebettet hast, lohnt sich derselbe Test für diese Inhalte. Wie das funktioniert, liest du in unserem Beitrag YouTube-Videos DSGVO-konform einbinden.
Alternativen und Sonderfälle
Nicht jede Website braucht eine interaktive Karte, und nicht jeder Betrieb muss Google Maps datenschutzkonform einbinden. Wenn deine Kunden vor allem wissen wollen, wo dein Büro liegt und wo sie parken können, reicht oft eine schlankere Lösung.
Statisches Kartenbild mit Routenlink
Du erstellst ein Kartenbild deines Standorts und speicherst es auf deinem eigenen Server. Darunter setzt du einen normalen Link „Route planen“, der Google Maps oder einen anderen Kartendienst in einem neuen Tab öffnet. Erst mit dem Klick verlässt der Besucher deine Seite, vorher fließen keine Daten.
Achte bei der Bildquelle auf die Nutzungsrechte. Kartenmaterial ist urheberrechtlich geschützt. Bei OpenStreetMap ist die Nutzung unter Namensnennung („© OpenStreetMap-Mitwirkende“) erlaubt. Für Screenshots aus Google Maps gelten die Nutzungsbedingungen von Google, die du vorab prüfen solltest.
OpenStreetMap selbst hosten
Wer eine interaktive Karte ohne Einwilligung möchte, kann OpenStreetMap-Daten verwenden und die Kartenkacheln auf dem eigenen Server bereitstellen. Bindest du dagegen die öffentlichen Kachelserver ein, fließen ebenfalls IP-Adressen an Dritte. Selbsthosting ist datenschutzfreundlich, erfordert aber technisches Know-how und Speicherplatz.
Filialfinder mit der Maps-JavaScript-API
Nicht jede Karte ist ein einfacher iFrame. Gerade Unternehmen mit mehreren Standorten nutzen interaktive Filialfinder, die auf der JavaScript-API von Google basieren. Auch hier musst du Google Maps datenschutzkonform einbinden, die Umsetzung ist aber anspruchsvoller.
Bei einem Filialfinder lädt deine Website das Skript von Google und ruft über deinen API-Schlüssel Kartendaten ab. Auch dieses Skript darf erst nach der Einwilligung starten. Praktisch heißt das: Die Suchmaske für Postleitzahl oder Ort kann sofort sichtbar sein, die Kartenansicht erscheint aber erst nach dem Klick.
- Biete eine Standortliste als reinen Text an, die ohne Karte funktioniert.
- Lade das API-Skript ausschließlich auf der Filialseite, nicht global.
- Beschränke den API-Schlüssel in der Google Cloud Console auf deine Domain, damit niemand ihn auf Kosten deines Unternehmens missbraucht.
Bewertungen und Unternehmensprofil
Viele Betriebe binden zusätzlich Google-Bewertungen per Widget ein. Auch diese Widgets laden in der Regel Inhalte von Google oder einem Drittanbieter nach. Behandle sie im Consent-Tool deshalb genauso wie die Karte. Der Link zu deinem Unternehmensprofil ist dagegen unkritisch, solange er nur ein normaler Hyperlink ist.

Typische Fehler und Checkliste
Wer Google Maps datenschutzkonform einbinden will, scheitert in der Praxis selten am Willen, sondern an Details. Diese Fehler begegnen Website-Betreibern besonders häufig:
- Theme lädt Maps-API global: Das Skript wird auf jeder Seite geladen, obwohl die Karte nur auf der Kontaktseite steht.
- Consent-Banner vorausgefüllt: Vorab angekreuzte Kästchen sind keine wirksame Einwilligung.
- Kein Widerruf möglich: Besucher finden die Cookie-Einstellungen nach der ersten Entscheidung nicht wieder.
- Datenschutzerklärung veraltet: Sie erwähnt Google Maps nicht oder nennt noch das alte TTDSG ohne Aktualisierung.
- Caching-Plugin umgeht Blockade: Optimierungs-Plugins bündeln Skripte und hebeln so die Blockade aus.
Mit dieser Checkliste kannst du Google Maps datenschutzkonform einbinden und das Ergebnis dokumentieren:
- Alle Seiten mit Karten oder Karten-Skripten erfasst.
- Google Maps im Consent-Tool als nicht essenzieller Dienst angelegt.
- Platzhalter mit Hinweistext, Button und Textadresse eingerichtet.
- Datenschutzerklärung um Google Maps ergänzt.
- Netzwerktest vor und nach Einwilligung durchgeführt.
- Widerruf getestet und Link zu den Cookie-Einstellungen im Footer gesetzt.
- Ergebnis mit Datum im Verzeichnis der Verarbeitungstätigkeiten vermerkt.
Die Karte ist nur ein Baustein. Einen breiteren Überblick über Pflichten rund um Datenschutz im Betrieb findest du in unserer DSGVO-Checkliste für Unternehmen.
Was bei Verstößen droht
Die Risiken lassen sich in drei Gruppen einteilen. Keine davon ist existenzbedrohend für einen typischen Mittelständler, aber jede kostet Zeit, Geld und Nerven.
Abmahnungen und Schadensersatz
Das Landgericht München I sprach 2022 einem Website-Besucher Schadensersatz zu, weil eine Seite Google Fonts ohne Einwilligung von Google-Servern geladen hatte. Der Betrag war mit 100 Euro gering, löste aber eine Welle von Anspruchsschreiben aus. Bei eingebetteten Karten ist die technische Lage vergleichbar, auch wenn jeder Fall einzeln zu bewerten ist.
Aufsichtsbehörden
Die Landesdatenschutzbehörden können Anordnungen treffen und Bußgelder verhängen. Häufiger ist bei kleinen Verstößen eine Aufforderung zur Nachbesserung. Wer dann schnell reagiert und die Umsetzung dokumentiert, steht deutlich besser da.
Vertrauensverlust
Unterschätzt wird der Imageschaden. Kunden, Bewerber und Geschäftspartner achten zunehmend darauf, wie sorgfältig ein Unternehmen mit Daten umgeht. Eine saubere Website ist Teil deines professionellen Auftritts, wie wir auch im Beitrag zur modernen Unternehmenswebsite zeigen.
Dieser Beitrag ersetzt keine Rechtsberatung. Bei Unsicherheit hilft ein Gespräch mit deinem Datenschutzbeauftragten oder einer spezialisierten Kanzlei.
Fazit: Erst fragen, dann laden
Wer Google Maps datenschutzkonform einbinden will, folgt einer einfachen Regel: Die Karte lädt erst, wenn der Besucher zugestimmt hat. Mit einer Zwei-Klick-Lösung, einem sauber konfigurierten Consent-Tool und einer aktualisierten Datenschutzerklärung erreichst du das in wenigen Stunden.
Wenn deine Kunden die Karte vor allem für die Anfahrt brauchen, ist das statische Bild mit Routenlink die schlankere Wahl. Es kommt ganz ohne Einwilligung aus und lädt schneller.
Dein nächster Schritt: Öffne heute deine Kontaktseite im Inkognito-Modus, prüfe den Netzwerk-Tab und entscheide dich für eine der vier Varianten. So kannst du Google Maps datenschutzkonform einbinden und hast das Thema nachhaltig vom Tisch.
Häufige Fragen: Google Maps datenschutzkonform einbinden
Was passiert, wenn ich Google Maps ohne Einwilligung einbinde?
Beim Seitenaufruf überträgt der Browser die IP-Adresse und weitere Gerätedaten an Google, ohne dass der Besucher zugestimmt hat. Das verstößt nach herrschender Auffassung gegen die DSGVO und das TDDDG. Mögliche Folgen sind Abmahnungen, Schadensersatzforderungen einzelner Besucher und im Ernstfall ein Bußgeld der Datenschutzaufsicht.
Wie kann ich Google Maps datenschutzkonform einbinden?
Am verbreitetsten ist die Zwei-Klick-Lösung: Statt der Karte erscheint zunächst ein Platzhalter mit kurzem Hinweistext. Erst wenn der Besucher aktiv auf „Karte laden“ klickt oder im Consent-Banner zustimmt, lädt die Karte von Google. Zusätzlich passt du die Datenschutzerklärung an und dokumentierst die Einwilligung über dein Consent-Tool.
Welche Alternativen zu Google Maps gibt es ohne Einwilligung?
Ohne Einwilligung kommst du mit einem statischen Kartenbild aus, das auf deinem eigenen Server liegt, und einem Link zum Routenplaner. Auch OpenStreetMap-Karten mit selbst gehosteten Kacheln vermeiden Datenflüsse an Dritte. Wichtig ist, dass beim Seitenaufruf keine Inhalte von fremden Servern nachgeladen werden.
Reicht ein Link zu Google Maps statt einer eingebetteten Karte?
Ja, ein einfacher Link ist datenschutzrechtlich unproblematisch, solange er keine Inhalte von Google nachlädt. Erst wenn der Besucher klickt, verlässt er deine Website und gelangt zu Google. Ein Hinweis wie „Route in Google Maps öffnen“ macht transparent, wohin der Link führt, und erfüllt für viele Firmenwebsites bereits den Zweck.
Warum genügt das Data Privacy Framework allein nicht?
Das EU-US Data Privacy Framework regelt nur die Übermittlung personenbezogener Daten in die USA. Es ersetzt nicht die Einwilligung für den Zugriff auf Informationen im Endgerät nach dem TDDDG und auch keine Rechtsgrundlage nach der DSGVO. Du brauchst also weiterhin eine Einwilligung und eine transparente Datenschutzerklärung.
Foto: henry perks / Unsplash
