Rechtliches

Datenschutzerklärung

Stand: 19. Juli 2026

Diese Datenschutzerklärung beschreibt die Verarbeitung personenbezogener Daten beim Besuch der Website von Grand Senora Roleplay sowie bei der Nutzung des geschützten Website-Creators. Verantwortlicher und Kontaktmöglichkeiten ergeben sich aus dem Impressum.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist der im Impressum genannte Betreiber von Grand Senora Roleplay. Datenschutzanfragen können an die dort angegebene E-Mail-Adresse gerichtet werden.

2. Bereitstellung der Website und Server-Protokolle

Beim Aufruf der Website verarbeitet der Webserver technisch erforderliche Verbindungsdaten. Dazu können insbesondere IP-Adresse, Datum und Uhrzeit des Zugriffs, aufgerufene Datei oder Adresse, übertragene Datenmenge, HTTP-Status, Referrer, Browsertyp, Betriebssystem und Hostname gehören.

Die Verarbeitung erfolgt zur sicheren und stabilen Bereitstellung der Website, zur Fehleranalyse und zur Abwehr missbräuchlicher Zugriffe auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren Betrieb des Webangebots. Server-Protokolle sollen nur so lange gespeichert werden, wie sie für diese Zwecke erforderlich sind. Die konkrete Speicherdauer und der eingesetzte Hosting-Anbieter sind vom Betreiber entsprechend dem tatsächlich verwendeten Hosting im Impressum oder in dieser Erklärung zu ergänzen.

3. Technisch notwendige Sitzungen und lokaler Speicher

Der öffentliche Teil der Website setzt in der Grundkonfiguration keine Analyse- oder Marketing-Cookies ein. Für den geschützten Administrationsbereich wird ein technisch notwendiges Sitzungscookie verwendet. Es dient ausschließlich der Anmeldung, der Sitzungsverwaltung, dem CSRF-Schutz und der Zwei-Faktor-Bestätigung. Die Administrationssitzung endet beim Schließen des Browsers oder nach längerer Inaktivität; die Anwendung ist standardmäßig auf zwei Stunden Inaktivität eingestellt.

Der Website-Creator kann im Browser einen Eintrag im lokalen Speicher verwenden, um geöffnete Admin-Fenster über gespeicherte Änderungen zu informieren. Dieser Eintrag enthält keine Werbe- oder Tracking-ID und dient ausschließlich der Creator-Funktion. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO in Verbindung mit § 25 Abs. 2 Nr. 2 TDDDG, da die Speicherung für die ausdrücklich gewünschte Verwaltungsfunktion erforderlich ist.

4. Serverstatus und Spielerzahlen

Zur Anzeige von Online-Status, Spielerzahl und Serverinformationen fragt der Webserver die FiveM-Schnittstellen des eigenen Spielservers unter 2.59.133.44:30120 ab. Als technische Fallbacks können serverseitig Cfx.re-Schnittstellen zum Join-Code y3ea45 abgefragt werden. Die Abfrage erfolgt vom Webserver aus; die IP-Adresse des Website-Besuchers wird allein für die Statusanzeige nicht an den FiveM-Server oder Cfx.re übermittelt.

Erst wenn ein Besucher den Button zum direkten Verbinden beziehungsweise einen Cfx.re-Link öffnet, wird das externe Angebot aufgerufen. Dann verarbeitet der jeweilige Anbieter Daten in eigener Verantwortung.

5. Externe Links zu Discord, Instagram, TikTok und Cfx.re

Im Header, in Inhaltsblöcken oder im Footer können Links zu Discord, Instagram, TikTok, Cfx.re oder anderen externen Angeboten aktiviert werden. Die Social-Media-Symbole werden lokal auf dieser Website dargestellt; es werden durch die bloße Anzeige der Symbole keine Social-Media-Skripte geladen und keine Daten an diese Anbieter übertragen.

Eine Datenübertragung beginnt erst, wenn ein externer Link angeklickt wird. Dabei können insbesondere IP-Adresse, Zeitpunkt, Referrer, Browserdaten und weitere vom jeweiligen Anbieter erhobene Informationen verarbeitet werden. Für diese Verarbeitung gelten die Datenschutzhinweise des jeweiligen externen Anbieters. Bei Anbietern mit Sitz oder Infrastruktur außerhalb der Europäischen Union kann eine Übermittlung in Drittländer stattfinden.

6. Externe Bilder und eingebettete Videos

Der Website-Creator erlaubt lokale Bilder sowie Bilder über externe HTTPS-Adressen. Bei einem extern verlinkten Bild stellt der Browser des Besuchers eine direkte Verbindung zum jeweiligen Bildanbieter her; dabei wird insbesondere die IP-Adresse übertragen. Lokale Uploads werden dagegen über den eigenen Webserver ausgeliefert.

Der Creator unterstützt außerdem optionale Video-Blöcke für YouTube im erweiterten Datenschutzmodus und für Vimeo. Solche Inhalte werden nur verarbeitet, wenn ein Administrator sie tatsächlich auf einer veröffentlichten Seite einfügt. Beim Laden oder Abspielen können Daten an den jeweiligen Videodienst übertragen und Cookies oder vergleichbare Technologien eingesetzt werden. Für einwilligungsbedürftige Einbindungen muss der Betreiber vor Aktivierung eine geeignete Einwilligungslösung einsetzen. In der ausgelieferten Grundkonfiguration ist kein Video eingebettet.

7. Administratorkonten und Website-Creator

Für Administratorkonten verarbeitet die Anwendung je nach Konfiguration Benutzername, Anzeigename, E-Mail-Adresse, Passwort-Hash, Rolle, Einzelberechtigungen, Aktivierungsstatus, Erstellungszeitpunkt und sicherheitsbezogene Einstellungen. Passwörter werden nicht im Klartext gespeichert.

Zur Absicherung des Logins werden fehlgeschlagene Anmeldeversuche unter Einbeziehung der IP-Adresse zeitlich begrenzt erfasst. Die Standardsperre berücksichtigt Versuche innerhalb von 15 Minuten. Sicherheitsereignisse können mit Zeitpunkt, Administratorkennung, Benutzername, IP-Adresse und technischen Details in einem Audit-Protokoll gespeichert werden. Das System begrenzt dieses Protokoll auf die jeweils letzten 1.000 Einträge. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im Schutz des Administrationsbereichs und der Nachvollziehbarkeit sicherheitsrelevanter Änderungen.

Inhalte, Bilder und Einstellungen, die Administratoren im Creator speichern, werden in lokalen JSON-Dateien beziehungsweise im privaten Laufzeitspeicher des Servers gespeichert. Sie werden nicht automatisch an Analyse- oder Werbedienste übertragen.

8. Zwei-Faktor-Authentifizierung

Administratoren können eine Zwei-Faktor-Authentifizierung per Authenticator-App oder per E-Mail aktivieren. Bei der Authenticator-Methode wird ein verschlüsselt gespeicherter TOTP-Schlüssel verwendet. Bei der E-Mail-Methode werden ein sechsstelliger, zeitlich begrenzter Sicherheitscode, die E-Mail-Adresse des Administrators und zur Sicherheitsinformation die IP-Adresse der Anmeldeanfrage über den konfigurierten Mailserver versandt. Ein E-Mail-Code ist standardmäßig fünf Minuten gültig.

Je nach gewähltem Mailanbieter kann die Nachricht durch einen externen SMTP- oder Hosting-Anbieter verarbeitet werden. Der Betreiber muss den tatsächlich eingesetzten Mailanbieter ergänzen und, soweit erforderlich, einen Vertrag zur Auftragsverarbeitung abschließen. Wiederherstellungscodes werden nur als Hash gespeichert und bleiben bis zur Verwendung, Ersetzung oder Deaktivierung der Zwei-Faktor-Authentifizierung bestehen.

9. Rechtsgrundlagen

Die Verarbeitung erfolgt – abhängig vom konkreten Vorgang – insbesondere auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO, soweit sie zur Durchführung einer angeforderten Leistung erforderlich ist, Art. 6 Abs. 1 lit. c DSGVO bei gesetzlichen Pflichten und Art. 6 Abs. 1 lit. f DSGVO für sicheren, funktionsfähigen und missbrauchsgeschützten Betrieb. Eine freiwillige Einwilligung wird auf Art. 6 Abs. 1 lit. a DSGVO gestützt und kann jederzeit mit Wirkung für die Zukunft widerrufen werden.

10. Empfänger und Auftragsverarbeiter

Empfänger personenbezogener Daten können der Hosting-Anbieter, technische Administratoren, der eingesetzte E-Mail- oder SMTP-Anbieter und – nur nach bewusstem Öffnen oder Aktivieren entsprechender Inhalte – externe Plattformen wie Cfx.re, Discord, Instagram, TikTok, YouTube oder Vimeo sein. Eine Weitergabe erfolgt nur, soweit sie für den jeweiligen Zweck erforderlich ist oder eine gesetzliche Grundlage besteht.

11. Speicherdauer

Personenbezogene Daten werden gelöscht oder anonymisiert, sobald der jeweilige Zweck entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Administratorkontodaten bleiben grundsätzlich bis zur Löschung des Kontos erhalten. Login-Sperrdaten werden standardmäßig nach 15 Minuten nicht mehr für die Sperrprüfung berücksichtigt. E-Mail-2FA-Codes verfallen nach fünf Minuten. Audit-Einträge werden spätestens verdrängt, sobald mehr als 1.000 Ereignisse gespeichert sind; eine frühere manuelle Löschung bleibt möglich. Server-Protokolle richten sich nach der Konfiguration des Hosting-Anbieters und sind vom Betreiber konkret zu ergänzen.

12. Rechte betroffener Personen

Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Erteilte Einwilligungen können jederzeit mit Wirkung für die Zukunft widerrufen werden. Außerdem besteht ein Beschwerderecht bei einer zuständigen Datenschutzaufsichtsbehörde.

13. Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen

Soweit personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet werden, kann aus Gründen, die sich aus der besonderen Situation der betroffenen Person ergeben, Widerspruch eingelegt werden. Der Betreiber verarbeitet die betroffenen Daten dann nicht mehr, sofern keine zwingenden schutzwürdigen Gründe oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen entgegenstehen.

14. Datensicherheit

Die Anwendung nutzt technische Schutzmaßnahmen wie Passwort-Hashing, CSRF-Schutz, Sitzungs-Cookies mit HttpOnly- und SameSite-Einstellungen, Login-Begrenzung, Einzelberechtigungen, optionales 2FA, verschlüsselte Geheimnisse und geschützte Laufzeitverzeichnisse. Eine absolute Sicherheit der Datenübertragung und Speicherung kann dennoch nicht garantiert werden. Die Website sollte ausschließlich über HTTPS betrieben und regelmäßig aktualisiert werden.

15. Änderungen dieser Datenschutzerklärung

Diese Erklärung wird angepasst, wenn sich Hosting, eingebundene Dienste, Formulare, Tracking-Funktionen, externe Medien oder die Verarbeitung im Administrationsbereich ändern. Der Betreiber muss vor Veröffentlichung insbesondere die Betreiberangaben, den Hosting-Anbieter, den Mailanbieter, konkrete Aufbewahrungsfristen und gegebenenfalls die zuständige Aufsichtsbehörde prüfen und ergänzen.