Установка шрифтов с fonts.googleapis.com или скриптов с cdn.jsdelivr.net юридически ничем не отличается от установки Google reCAPTCHA или Analytics. Это те же самые серверы в США.

Если на вашем сайте подключен шрифт с сервера Google, то, когда пользователь заходит на страницу, его браузер без его ведома (и вашего контроля) передает компании Google LLC (США) IP-адрес пользователя и технические данные о браузере.

А что, за шрифт тоже можно получить штраф?

Да. И вот прецеденты.
Суды (например, земельный суд Мюнхена, а также практика ЕС) уже признали, что динамическая загрузка Google Fonts без явного согласия пользователя нарушает закон. Владельца сайта обязали выплатить компенсацию, а также предупредили, что повторное нарушение (т.е. если шрифт останется) грозит оборотным штрафом.

В России ситуация еще жестче из-за 152-ФЗ и статуса США как «недружественной страны»:

  • Это персональные данные. IP-адрес — это персональные данные.
  • Это трансграничная передача. Данные уходят в США без разрешения РКН.
  • Последствия: Штраф до 6 млн рублей (ч. 8 ст. 13.11 КоАП РФ).
Миф: Реальность: 
«Я не отправляю данные, это браузер пользователя сам их запрашивает».Закон «О персональных данных» (152-ФЗ) распространяется на Оператора (владельца сайта). Это вы даете команду браузеру пользователя соединиться с серверами Google. Ответственность за это соединение — ваша.

Что делать? Три шага к безопасному сайту

Не следует рисковать миллионными штрафами из-за пары строчек кода.

  1. Скачайте шрифты и разместите локально
  • Вместо <link href="https://fonts.googleapis.com/css..." rel="stylesheet"> скачайте файлы шрифтов (.ttf, .woff2).
  • Вложите их в папку /fonts/ на вашем сервере.
  • Пропишите @font-face в вашем CSS-файле, ссылаясь на локальную папку.

2. Замените внешние CDN на российские

  • Вместо unpkg.com или cdn.jsdelivr.net ищите аналоги на российских серверах (например, cdn.jsdelivr.net — это иностранный сервис).
  • Идеально: все скрипты (библиотеки jQuery, Bootstrap и т.д.) хранить у себя на хостинге.

3. Обновите Политику конфиденциальности

Пропишите железобетонную фразу:
«Сайт не использует внешние скрипты, стили и шрифты, загружаемые с серверов, расположенных за пределами РФ. Трансграничная передача персональных данных не осуществляется».