SOUL IA Animated LogoSOUL IA
← BlogCómo funciona

Multa por Google Fonts y RGPD: qué pasa de verdad en España (y el miedo que te venden)

Jorge Marín Pérez·8 oct 2026·14 min
Multa por Google Fonts y RGPD: qué pasa de verdad en España (y el miedo que te venden)

Respuesta corta: en nuestra revisión del 8 de octubre de 2026 no consta ninguna sanción pública de la AEPD por usar Google Fonts, así que el miedo a la multa está muy inflado. Eso no lo hace inocuo: cargar las fuentes desde Google es una conexión de tu visitante con Google y le entrega su IP, y esa parte sí es real. Lo que sí multa la AEPD son las cookies mal puestas: los importes que hemos podido contrastar van de 1.600 a 5.000 euros por infracción, y son casos concretos, no una tarifa. Lo de las fuentes conviene arreglarlo, y no es una obra: el jueves 13 de agosto, entre las 18:37 y las 18:42, dejamos cinco webs sin fuentes remotas.

Esto es lo que pasó de verdad, lo que sí cuesta dinero y lo que hicimos nosotros en casa, con fecha y hora.

Lo que se diceLo que consta
"La AEPD multa por Google Fonts"No consta ninguna sanción. Los titulares que verás son de una multa de 10 millones a Google, de 2022, por otra cosa
"Te va a llegar una demanda"En Alemania hubo una ola de cartas en 2022. Los tribunales la dieron por abusiva y la fiscalía de Berlín investigó al abogado
"Usar Google Fonts es ilegal"Una sentencia alemana de 2022 dio 100 euros a un visitante. El Tribunal de Justicia de la UE todavía no ha fijado criterio
"Arreglarlo es una obra"Nosotros dejamos cinco webs arregladas entre las 18:37 y las 18:42 de un jueves de agosto

¿De dónde sale el miedo a la multa por Google Fonts?

Sale de una sentencia real, de una industria de cartas que se montó encima y de cómo terminó todo. Conviene tener la historia entera, porque la mitad que se cuenta en LinkedIn es solo el principio.

El 20 de enero de 2022, el Tribunal Regional de Múnich I (3 O 17493/20) condenó al dueño de una web a pagar 100 euros de indemnización a un visitante. La web cargaba las fuentes tipográficas desde los servidores de Google, y eso hace que el navegador de cada visitante le entregue su dirección IP a Google sin que nadie le pida permiso. Una dirección IP puede ser un dato personal.

Lo que vino después es lo que los que venden miedo se saltan:

  • Alemania. Un abogado mandó miles de cartas a webs localizadas con rastreadores automáticos, pidiendo unos 170 euros por cada una. Unas 2.000 personas pagaron. En diciembre de 2022 la fiscalía de Berlín registró su despacho e investigó al menos 2.418 casos por fraude y extorsión.
  • Austria. Otra reclamante mandó en 2022 cartas de 190 euros a unos 32.000 destinatarios. Cuando el asunto llegó a juicio en 2023, no pudo probar que la IP del visitante hubiera llegado a Estados Unidos: el tribunal desestimó la demanda, la dio por abusiva y le impuso las costas.
  • Los tribunales alemanes. El 30 de marzo de 2023, el mismo tribunal de Múnich (4 O 13063/22) declaró abusivas esas reclamaciones masivas.

Desde 2023 la ola masiva no se ha repetido. El asunto de fondo, en cambio, sigue abierto: el 28 de agosto de 2025 el Tribunal Supremo alemán (BGH) suspendió un caso de Google Fonts (VI ZR 258/24) y le planteó al Tribunal de Justicia de la UE, entre otras cuestiones, si una IP dinámica es un dato personal y si una infracción provocada en masa da derecho a indemnización. A 8 de octubre de 2026 no hemos encontrado respuesta europea. Cuando llegue, fijará criterio para toda la UE.

¿Entonces por qué lo arreglamos igualmente?

Porque el fundamento técnico es cierto aunque el miedo sea exagerado, y porque arreglarlo tiene tres premios y ninguno es "evitar una demanda":

  1. La web va más rápida. Desde hace años los navegadores guardan la caché por sitio. Cargar las fuentes desde Google ya no ahorra ninguna descarga: cada visitante nuevo las baja igual, con el peaje de dos conexiones extra. Servirlas desde tu dominio quita ese peaje.
  2. Esa conexión desaparece, decida lo que decida el TJUE. Con las fuentes en tu servidor, tu visitante deja de entregarle su IP a Google a través de ellas. Eso no resuelve por sí solo el resto de tus obligaciones de protección de datos.
  3. Dejas de depender de un tercero para algo tan básico como que tu web se vea bien.

Cada recurso que tu web carga de un dominio ajeno (una fuente, un vídeo incrustado, un mapa, una librería de un CDN) hace que el navegador del visitante se conecte a ese tercero y le entregue su IP, sin consentimiento y sin que salga en tu política de privacidad. Las fuentes son la fuga famosa. No son la única.

Cómo alojar Google Fonts en tu propio servidor: lo hicimos en agosto, con hora

Antes de contarte teoría, lo que hicimos con las webs que llevamos, las nuestras y las de clientes. Con horas, porque salen del historial de cambios de cada una y no de la memoria.

Jueves 13 de agosto. A las 18:37 salen cuatro arreglos casi a la vez: la agenda de reservas, los formularios, los diplomas y la tarjeta de visita dejan de pedirle sus fuentes a Google y las sirven desde su propio dominio. A las 18:42 sale el quinto, el de una web que hicimos para un cliente. Los cinco, comprobados ya en producción.

Sábado 15 de agosto, festivo:

  • 14:50: dejamos por escrito el método para detectar estas fugas en cualquier web.
  • 15:17: ponemos a las fuentes de las cinco webs una caché de un año, para que carguen igual de rápido que cuando las servía Google.
  • 15:41: segunda versión del método, después de una investigación en la que nuestro sistema intenta tumbar cada dato con varios agentes de IA. De ahí caen tres datos que dábamos por buenos y no aguantaron la revisión.
  • 15:42: añadimos las sanciones reales de la AEPD.
  • 18:42: arreglamos otras dos webs, la de formularios de un cliente y una nuestra. Cargaban librerías de programación desde servidores de terceros, y eso también entrega la IP del visitante.
  • 18:50: queda guardado el escáner que montamos para esto.

Sí, era agosto. Sí, era festivo. Luego dicen que en agosto no trabaja nadie.

Lo que más nos enseñó fue lo que se nos había escapado. El jueves habíamos dejado limpias las fuentes de nuestra web de formularios. Pero las fuentes son solo una de las formas de entregar la IP de un visitante, y esa misma web cargaba además librerías desde servidores ajenos. No lo vimos nosotros a mano: lo vio el escáner el sábado, al pasarlo en un minuto por las webs que llevamos, las nuestras y las de clientes. Dos tenían ese problema y las arreglamos esa misma tarde.

Al preparar este artículo volvimos a pasar el escáner por siete de nuestras webs: en ninguna encuentra ya fuentes ni librerías cargadas desde servidores de terceros.

La lección práctica: no te fíes de haberlo arreglado, vuelve a mirar. Al escáner le bastó un minuto para encontrar lo que a nosotros, a mano, se nos había pasado.

Si quieres hacerlo en tu web, lo que cambia es dónde se hace. Esto es lo que documenta cada plataforma, con la ruta del panel tal como aparece en su ayuda oficial (en inglés).

En WordPress:

PlataformaQué pasa por defectoQué puedes hacer y dóndeFuente oficial
ElementorSi eliges Google Fonts y no activas el ajuste local, las carga desde la CDN de Google. Disponible desde la 3.27 como función experimental; desde la 3.32.1 es opcional y viene desactivado, así que hay que activarloElementor > Editor > Settings > Performance > Load Google Fonts Locally > Enable > Save ChangesAyuda de Elementor
AstraTiene un ajuste para descargar las fuentes de Google a tu servidor. Su documentación no indica si viene activado: compruébaloAstra > Settings > Performance > Load Google Fonts Locally. Disponible desde la 3.6.0Documentación de Astra
KadenceTiene un ajuste para alojarlas en local, incluso en el tema gratuito. Su documentación no indica si viene activado: compruébaloAppearance > Customize > General > Performance > Load Google Fonts Locally. Disponible desde la 0.9.3Ayuda de Kadence
GeneratePressCon la pila de fuentes del sistema (Default System Stack) no se descarga ninguna fuente. Si añades una Google Font, se carga de forma remota salvo que la configures en localNecesitas GP Premium (de pago), desde la 2.5.0: Appearance > GeneratePress > Font Library para descargarlas y Appearance > Customize > Typography para aplicarlasTipografía en GeneratePress · GP Premium 2.5.0
Biblioteca de fuentes de WordPress (6.5 o posterior)Las fuentes que instalas desde ella se sirven desde tu propio servidor. No cambia las fuentes remotas que cargue un tema, un plugin o código propioCon un tema de bloques: Appearance > Editor > Styles > Typography > Manage fonts. Según la ayuda actual, desde la 7.0 también en Appearance > Fonts (Install Fonts para las de Google, Upload para las tuyas)Ayuda de WordPress
Plugin OMGFLo que se pide a Google depende de tu tema y tus plugins. OMGF localiza las fuentes de Google compatibles y las sustituye por copias locales; algunas detecciones requieren la versión ProSettings > Optimize Google FontsFicha de OMGF

En otras plataformas:

PlataformaQué pasa por defectoQué puedes hacer y dóndeFuente oficial
WixSegún Wix, sus Google Fonts están alojadas en Wix. Los elementos personalizados, el código incrustado y los iframes pueden cargar fuentes externasPara subir tu propia fuente: en el Editor, selecciona el texto > Edit Text > desplegable Fonts > Upload Fonts > Done, y elígela en My FontsWix: Google y RGPD · Wix: subir fuentes propias
SquarespaceUsa Google Fonts y Adobe Fonts, y según su texto de privacidad esos proveedores pueden recibir la IP del visitante al servir las fuentes. Sus paquetes de fuentes incorporados usan Google FontsPuedes subir tus propias fuentes y aplicarlas a los formatos. En 7.1: Site styles > Fonts > formato de texto > desplegable de fuentes > icono de subida. En 7.0: Design > Site Styles > ajuste tipográfico > desplegable de fuentes > icono de subida. Para evitar Adobe, usa un paquete incorporado y no elijas Additional Fonts: eso no evita GoogleSquarespace: elegir fuentes · Squarespace: subir fuentes propias · Squarespace: texto de privacidad
ShopifyLas fuentes de su biblioteca se sirven desde el CDN de Shopify, normalmente bajo /cdn/fonts/ en el dominio de tu tienda. Un tema puede añadir fuentes externas (suele hacerse en theme.liquid): no des por hecho que pasen por el CDN de ShopifyOnline Store > Themes > Edit theme > Theme settings > Typography > Headings o Body > Change > elige la fuente > Select > Save. Para fuentes propias: Content > Files, y además código CSS o LiquidShopify: ajustes del tema · Shopify: fuentes en el CDN · Shopify: fuentes propias

Comprobado en la documentación oficial el 8 de octubre de 2026. Ninguno de estos ajustes garantiza por sí solo que no quede otra conexión a terceros en tu web (un mapa, un vídeo, un script): vuelve a mirar la pestaña Red después.

¿Qué multa de verdad la AEPD?

La AEPD multa las cookies que se instalan antes de que el usuario decida, las que no se pueden retirar una vez aceptadas y los botones de rechazar que no rechazan nada. Lo dice por escrito su guía de cookies (edición de mayo de 2024): rechazar tiene que estar en la misma capa y al mismo nivel que aceptar. Si ya usas un plugin de cookies (Cookiebot, CookieYes, Complianz, Borlabs), dejar los dos botones con el mismo peso suele ser un ajuste del propio plugin. Estos son los casos que hemos podido contrastar con la resolución delante:

Qué pasaba en la webQuiénImporteExpediente
Cookies no técnicas antes de consentir y rechazo que no funcionabaUn particular con una web de cine1.600 € (2.000 reducidos por pronto pago)PS/00079/2023
Cookies no técnicas antes de interactuar y "rechazar todo" inoperanteWallapop3.000 € (5.000 reducidos por reconocer la infracción y pagar)PS/00160/2025
Imposible retirar el consentimiento de las cookies una vez dadoMassimo Dutti5.000 € (septiembre de 2023)PS/00051/2023
Google Analytics instalado sin consentimientoChatwith.io Worldwide5.000 € por las cookies (12.000 € en total con otras infracciones)PS/00080/2023
Reincidencia en tres webs: cookies de terceros sin consentimiento e imposible rechazarTechpump Solutions90.000 € (30.000 por web)PS/00524/2023

La foto honesta para una pyme con web: la ley que regula las cookies en España es la LSSI (artículo 22.2) y permite hasta 30.000 euros por una infracción leve, que es como la AEPD calificó el caso de Massimo Dutti. En la práctica, las infracciones concretas de la tabla se han quedado entre 1.600 y 5.000 euros, pero son casos, no una tarifa. Los 90.000 de Techpump son el extremo, por reincidir y por tres webs.

Para calibrar hacia dónde va Europa: la autoridad francesa (CNIL) sancionó en septiembre de 2025 con 150 millones de euros a Shein por depositar cookies sin consentimiento, y con 325 millones a Google por publicidad entre los correos de Gmail y cookies al crear una cuenta sin consentimiento válido. El marco europeo es común, pero cada país lo aplica a su manera: de momento, la diferencia es cuánto aprieta cada autoridad.

¿Y la multa de 10 millones de la AEPD a Google? No fue por las fuentes

Si buscas "multa AEPD Google Fonts" vas a ver titulares de una multa de 10 millones de euros a Google. No tiene nada que ver con las tipografías. Es el expediente PS/00140/2020, resuelto el 15 de febrero de 2022: dos multas de 5 millones, una por ceder datos al Proyecto Lumen sin base jurídica y otra por obstaculizar el derecho de supresión. Mezclar las dos cosas es justo parte del miedo que se vende.

¿Tu agencia o tu proveedor tiene firmado el contrato de encargado del artículo 28?

Es la pregunta más barata de este artículo. En octubre de 2022 la AEPD sancionó con 60.000 euros a una empresa de software para clínicas privadas por no tener firmado el contrato de encargado (artículo 28 del RGPD) con su propio proveedor de hosting, tras una brecha de seguridad que afectó a unas 135.000 personas, datos de salud incluidos (PS/00576/2021).

Si tu proveedor actúa como encargado del tratamiento (es decir, trata datos de tus clientes o visitantes por tu cuenta), tiene que haber un contrato que cumpla el artículo 28 del RGPD: comprueba que existe y que recoge lo que ese artículo exige. Si no sabe de qué le hablas, ya tienes un dato.

Si tu formulario de citas recoge datos de salud (una clínica, un dentista, un fisio), pregunta además a quien lleva tu web dónde se guardan esos datos y quién accede a ellos.

¿Qué otras fugas tiene tu web sin que lo sepas?

De más a menos conocida:

FugaQué pasaCómo se arregla
Google Fonts, Font Awesome, iconos en remotoEl navegador pide el archivo a un tercero y le entrega la IPServirlos desde tu dominio
Vídeo de YouTube incrustadoConecta con Google al cargar la página aunque nadie pulse play. El modo de privacidad mejorada (youtube-nocookie.com) reduce el seguimiento publicitario, pero su ayuda oficial no garantiza que evite la conexión antes de dar al playMiniatura que solo carga el vídeo al hacer clic
Mapa de Google en la página de contactoLo mismo que el vídeo, y no hemos encontrado un modo oficial equivalente a youtube-nocookie.comSustituirlo por un enlace a Google Maps, como explica la ayuda de Google, o cargarlo solo al hacer clic
Temas y constructores de WordPress (Elementor, Divi)Cargan Google Fonts por su cuenta aunque tú no lo hayas pedido. El punto ciego más común en webs de pymeRevisarlo con la pestaña Red del navegador, no con el panel del tema
Librerías de programación desde CDNs (unpkg, jsdelivr, cdnjs)La web funciona, pero cada visitante se conecta a un terceroAlojarlas en tu servidor
Google Tag ManagerUn tribunal administrativo alemán (Hannover, marzo de 2025) entendió que el propio contenedor ya requiere consentimiento. Es una sentencia de primera instancia y no es una regla general para EspañaConfigurar el modo de consentimiento (Consent Mode) en vez de bloquear el script entero, que puede romper la analítica
El propio banner de cookiesLa herramienta que te hace cumplir también carga recursos de tercerosAuditarlo igual que lo demás
Chatbots de IA incrustadosConexión al cargar, destino de lo que escribe el visitante y aviso obligatorio de que es una IARevisar proveedor, contrato y aviso

¿Tu chatbot tiene que avisar de que es una IA?

Sí. Desde el 2 de agosto de 2026, el artículo 50 del Reglamento de IA obliga a informar a las personas de que están hablando con un sistema de IA, salvo que se note por el contexto. El aviso tiene que ser claro y llegar en la primera interacción. El Digital Omnibus, el paquete que ha retrasado otras partes del Reglamento, no ha retrasado esta obligación. La sanción máxima por incumplirla es de hasta 15 millones de euros o el 3% de la facturación mundial, y para una pyme se aplica la cifra menor de las dos. Es lo más nuevo de la lista: comprueba si el tuyo lo tiene.

Si estás valorando poner un chatbot en tu web o en WhatsApp, o revisar el que ya tienes, en nuestra página de chatbots explicamos cómo funcionan los que montamos. Y si lo que te preocupa es lo que tu equipo pega a mano en ChatGPT, tenemos una guía para anonimizar los datos antes de pegarlos.

Ver el servicio de chatbots con IA →

Cómo anonimizar datos antes de usar ChatGPT →

¿Cómo compruebo mi web en 10 minutos?

Detectarlo se hace con Chrome:

  1. Abre tu web en Chrome y pulsa F12 (en Mac, Cmd + Opción + I). Ve a la pestaña Red.
  2. Recarga la página y mira la columna de dominios. Si quieres ir directo, escribe en el filtro "fonts.g".
  3. Cada dominio que no sea el tuyo es una conexión de tu visitante a un tercero. Apunta la lista: esa es la tuya. El dominio de tu hosting o de tu CDN (por ejemplo, Cloudflare) es un proveedor tuyo, un encargado del tratamiento: no es una fuga si hay contrato y está declarado.

Con la lista en la mano viene lo difícil: qué es inofensivo, qué hay que sustituir y cómo se sustituye en tu caso. Arreglarlo puede requerir ayuda técnica: en la tabla de plataformas de más arriba tienes las rutas oficiales de las más habituales y, para el resto, pregunta a su soporte o a quien te lleva la web. Para ordenarlo hemos preparado un checklist.

Preguntas frecuentes

¿Es ilegal usar Google Fonts en mi web?

Es una cuestión discutida. Una sentencia alemana de 2022 consideró que cargarlas desde los servidores de Google, sin consentimiento, entrega la IP del visitante a Google y dio 100 euros de indemnización en aquel caso; el Tribunal de Justicia de la UE todavía no ha fijado criterio. En España no consta ninguna sanción de la AEPD por ello, y servirlas desde tu propio dominio evita la cuestión.

¿Me pueden multar en España por Google Fonts?

No consta ninguna sanción pública de la AEPD por Google Fonts a octubre de 2026. La multa de 10 millones a Google de 2022 que sale en los buscadores fue por el Proyecto Lumen y el derecho de supresión, no por las fuentes.

¿Qué diferencia hay entre una multa y una indemnización?

Una multa la impone una autoridad, como la AEPD en España. Una indemnización la fija un tribunal a favor de quien reclama: en Múnich, en 2022, 100 euros para un visitante de una web. Las cartas del abogado en Alemania tampoco eran multas: eran reclamaciones de dinero, de unos 170 euros por web, que los tribunales alemanes acabaron declarando abusivas.

¿Cuánto multa la AEPD por las cookies de una web?

En los casos que hemos podido contrastar, entre 1.600 y 5.000 euros por infracción, y 90.000 en un caso de reincidencia en tres webs. La LSSI permite hasta 30.000 euros por una infracción leve. Son casos concretos, no una tarifa.

¿Cómo sé si mi web carga Google Fonts desde Google?

En Chrome, F12 y pestaña Red, recarga la página y filtra por "fonts.g". Si aparecen fonts.googleapis.com o fonts.gstatic.com, tu web se las pide a Google.

¿Cómo sirvo las fuentes desde mi propio servidor?

Descargas los archivos de la fuente (formato woff2), los subes a tu web y los declaras con una regla @font-face. En WordPress hay varias vías: Elementor, Astra y Kadence incluyen un ajuste para cargarlas en local, y también existe el plugin OMGF. En Wix, Squarespace y Shopify depende de la plataforma (y, en Shopify, del tema). Las rutas oficiales de cada una están en la tabla de plataformas de este artículo. Conviene darles una caché larga para que no carguen más lento que antes.

¿Qué pasa si no tengo firmado el contrato de encargado de tratamiento?

Si tu proveedor actúa como encargado del tratamiento, no tener ese contrato incumple el artículo 28 del RGPD. La AEPD sancionó con 60.000 euros a una empresa de software que no lo tenía firmado con su proveedor de hosting, tras una brecha que afectó a unas 135.000 personas.

¿Mi chatbot de IA tiene que avisar de que es una IA?

Sí: desde el 2 de agosto de 2026, el artículo 50 del Reglamento de IA obliga a avisar, de forma clara y en la primera interacción, salvo que sea evidente por el contexto.

Qué hacer ahora

Descárgate el checklist de 10 minutos. Es gratis y no te pedimos el correo. Está pensado para que veas tú qué carga tu web y para que se lo mandes a quien te la lleva.

Descargar el checklist de 10 minutos

Versión para imprimir (fondo blanco)

Si lo de F12 te suena a chino, ve directo a las preguntas del checklist para quien te lleva la web y mándaselas.

Y si conoces a alguien con una web, mándale este artículo: le ahorras el próximo correo de miedo.

¿Prefieres que lo miremos juntos?

Jorge tiene 20 minutos en su agenda para mirarlo contigo.

Reservar en agenda.soulia.io →

Formación en IA para empresas →

Fuentes y alcance de la revisión del 8 de octubre de 2026

Es una revisión orientativa de resoluciones públicas, sentencias y normativa; no acredita el cumplimiento de ninguna web.

Escrito por

Jorge Marín Pérez · Fundador de Soul IA

Ayudo a pymes a automatizar su atención al cliente y sus procesos con IA, desde Málaga. Lo que cuento en este blog sale de lo que montamos cada semana para negocios reales.

Conoce Soul IA →LinkedIn →

¿Quieres saber qué se puede automatizar en tu negocio?

Hablar con Soul IA