Notiz / Recht
Screenshot-APIs Dritter und Datenschutz
Stand: 5 Min. Lesezeit13 Quellen im Text
Eine fremde Screenshot-API im img-Element erhält die IP-Adresse jedes Besuchers. Gemeint ist eine Einbindung wie <img src="https://api.anbieter.example/shot?url=…">. Dann ruft der Browser jedes Besuchers den Server des Anbieters ab. Eine IP-Adresse ist nach der Rechtsprechung ein personenbezogenes Datum. Das Landgericht München I stellte das am 20. Januar 2022 für dynamische IP-Adressen fest. Es berief sich dabei auf das BGH-Urteil VI ZR 135/13 vom 16. Mai 2017 (Quelle: Rn. 4 und 5, gesetze-bayern.de/Content/Document/Y-300-Z-BECKRS-B-2022-N-612). Dieser Artikel beschreibt die Rechtslage allgemein (Stand: Oktober 2026). Er ist keine Rechtsberatung.
Welche Daten erhält ein fremder Bilddienst?
Ein eingebundener Bilddienst kann über den HTTP-Header Referer auch die einbindende Seite erfahren. Ohne ausdrückliche Vorgabe gilt in Browsern die Richtlinie strict-origin-when-cross-origin. Bei Anfragen an andere Websites wird dann nur der Ursprung übermittelt, also Schema, Host und Port. Pfad und Suchparameter fehlen, sofern die Verbindung gleich sicher bleibt (Quelle: developer.mozilla.org/en-US/docs/Web/HTTP/Reference/Headers/Referrer-Policy, Stand: Oktober 2026).
Das Attribut referrerpolicy am img-Element schränkt den Referrer für ein einzelnes Bild weiter ein. Der Wert no-referrer unterdrückt den Referer-Header ganz (Quelle: developer.mozilla.org/en-US/docs/Web/HTML/Reference/Elements/img, Stand: Oktober 2026). Die IP-Adresse bleibt davon unberührt. Sie ist für jede Verbindung technisch nötig.
<img src="https://api.anbieter.example/shot?url=https%3A%2F%2Fexample.org"
referrerpolicy="no-referrer" width="400" height="300" alt="…">
Auch Lazy Loading per loading="lazy" verrät etwas über Besucher. MDN erklärt, dass Browser verzögertes Laden nur bei aktiviertem JavaScript anwenden. Sonst könnte ein Server über die Reihenfolge der angeforderten Bilder die ungefähre Scrollposition eines Nutzers verfolgen (Quelle: developer.mozilla.org/en-US/docs/Web/HTML/Reference/Elements/img, Stand: Oktober 2026).
Was entschied das LG München I zu Google Fonts?
Das Landgericht München I verurteilte 2022 einen Websitebetreiber wegen eingebundener Google Fonts. Das Urteil vom 20. Januar 2022 (Az. 3 O 17493/20) verpflichtet ihn, die Weitergabe der IP-Adresse eines Besuchers an Google zu unterlassen. Dem Besucher sprach das Gericht 100 Euro Schadensersatz nach Art. 82 DSGVO zu. Ein berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO verneinte es. Google Fonts lasse sich auch ohne Verbindung zu einem Google-Server beim Seitenaufruf nutzen (Quelle: gesetze-bayern.de/Content/Document/Y-300-Z-BECKRS-B-2022-N-612).
Für Screenshot-APIs liegt der Gedanke des Google-Fonts-Urteils nahe. Auch Screenshots lassen sich vorab erzeugen und vom eigenen Server ausliefern. Besucher kontaktieren den Anbieter dann nicht. Ob ein Gericht die Abwägung bei einer Screenshot-API ebenso trifft, hat das Urteil 3 O 17493/20 nicht entschieden. Es betrifft Schriftarten und ist ein Urteil eines Landgerichts (Quelle: gesetze-bayern.de/Content/Document/Y-300-Z-BECKRS-B-2022-N-612).
Ist der Websitebetreiber für die Datenübermittlung verantwortlich?
Ein Websitebetreiber kann für die Datenübermittlung an eingebundene Dienste mitverantwortlich sein. Das gilt, wenn er fremde Inhalte so einbindet, dass Besucherdaten an den Anbieter fließen. Der Gerichtshof der Europäischen Union entschied so am 29. Juli 2019 in der Rechtssache C-40/17 (Fashion ID). Der Fall betraf eine Website mit eingebundenem „Gefällt mir“-Button von Facebook. Ihr Betreiber kann für das Erheben und die Übermittlung der Besucherdaten gemeinsam mit Facebook verantwortlich sein. Für die spätere Verarbeitung allein durch Facebook ist er grundsätzlich nicht verantwortlich (Quelle: curia.europa.eu/site/upload/docs/application/pdf/2019-07/cp190099de.pdf).
Gemeinsam Verantwortliche brauchen nach Art. 26 DSGVO eine Vereinbarung. Darin legen sie transparent fest, wer welche Pflichten aus der Verordnung erfüllt. Das gilt besonders für die Rechte der Betroffenen und die Informationspflichten nach Art. 13 und 14. Die Vereinbarung ist nötig, sofern und soweit die Aufgaben nicht durch Rechtsvorschriften der Union oder der Mitgliedstaaten festgelegt sind (Quelle: dsgvo-gesetz.de/art-26-dsgvo/, Stand: Oktober 2026).
Welche Rechtsgrundlage kommt in Frage?
Für das Einbinden eines Dienstes ohne Einwilligung bleibt meist nur Art. 6 Abs. 1 lit. f DSGVO. Die Verarbeitung muss dann zur Wahrung berechtigter Interessen des Verantwortlichen oder eines Dritten erforderlich sein. Zudem dürfen die Interessen und Grundrechte der betroffenen Person nicht überwiegen (Quelle: dsgvo-gesetz.de/art-6-dsgvo/, Stand: Oktober 2026). An der Erforderlichkeit scheiterte die Google-Fonts-Einbindung vor dem LG München I.
Setzt oder liest ein eingebundener Bilddienst Cookies im Endgerät, braucht es grundsätzlich eine Einwilligung. Das verlangt § 25 TDDDG für das Speichern von und den Zugriff auf Informationen im Endgerät des Besuchers. Die Einwilligung muss auf klaren und umfassenden Informationen beruhen. Ausgenommen sind Zugriffe, die für einen ausdrücklich gewünschten digitalen Dienst unbedingt erforderlich sind (Quelle: gesetze-im-internet.de/ttdsg/__25.html, Stand: Oktober 2026).
Was gilt, wenn der Anbieter außerhalb der EU sitzt?
Daten an Anbieter außerhalb der EU dürfen nur unter den Bedingungen des Kapitels V DSGVO fließen. Das regelt Art. 44 DSGVO für Verantwortliche und Auftragsverarbeiter (Quelle: dsgvo-gesetz.de/art-44-dsgvo/). Für US-Unternehmen gibt es seit dem 10. Juli 2023 einen solchen Weg. An diesem Tag nahm die Europäische Kommission ihren Angemessenheitsbeschluss zum EU-U.S. Data Privacy Framework an (Quelle: ec.europa.eu/commission/presscorner/detail/de/ip_23_3721). Auf seiner Grundlage können personenbezogene Daten frei an teilnehmende US-Unternehmen fließen (Quelle: commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/eu-us-data-transfers_en, Stand: Oktober 2026).
Ein Screenshot-Anbieter, der im Auftrag verarbeitet, muss hinreichende Garantien bieten. Art. 28 DSGVO erlaubt nur Auftragsverarbeiter mit hinreichenden Garantien für geeignete technische und organisatorische Maßnahmen (Quelle: dsgvo-gesetz.de/art-28-dsgvo/, Stand: Oktober 2026). Ob ein Screenshot-Dienst Auftragsverarbeiter oder gemeinsam Verantwortlicher ist, hängt von seiner Rolle ab. Pauschal lässt sich das nicht sagen.
Wie vermeidet man das Problem technisch?
Am einfachsten erzeugt man Screenshots selbst und liefert sie von der eigenen Domain aus. Dann kontaktiert der Browser des Besuchers keinen Dritten. Playwright etwa schreibt mit page.screenshot() eine Aufnahme direkt in eine Datei. Die Datei liefert man anschließend wie jedes andere Bild aus (Quelle: playwright.dev/docs/screenshots, Stand: Oktober 2026). Details beschreibt Website-Screenshot selbst erstellen. Eine Pipeline mit Cache erklärt Wie Thumbshot-Dienste arbeiten.
Eine externe Screenshot-API lässt sich auch serverseitig aufrufen und zwischenspeichern. Die API-Adresse steht dann nicht im img-Element. Der Anbieter sieht nur die Anfrage des eigenen Servers, nicht die IP-Adressen der Besucher. Die Informationspflichten nach Art. 13 DSGVO gegenüber den eigenen Besuchern bleiben davon unberührt (Quelle: dsgvo-gesetz.de/art-13-dsgvo/, Stand: Oktober 2026).