Rechtliches
Datenschutzerklärung
Stand: 31. August 2026 · Loot Goblin 1.6.4 · für das Discord Developer Portal (Privacy Policy URL) · DSGVO / TTDSG
1. Verantwortlicher
Joscha Alhelm
Große Eßmerstr. 5
27243 Harpstedt
E-Mail: gamesgamble@loot.rocks
Loot Goblin wird unter loot.rocks bereitgestellt. Verantwortlicher für die Verarbeitung ist der oben genannte Betreiber. Discord Inc. ist eigener Verantwortlicher für die Discord-Plattform.
2. Hosting und Website
Die öffentliche Website und das Dashboard laufen unter https:/loot.rocks. Beim Aufruf fallen übliche Server-Logdaten an (IP-Adresse, Zeitpunkt, aufgerufene URL, User-Agent, Statuscode). Sie dienen der Sicherheit (Abwehr von Missbrauch, Flooding, Bots) und werden nicht zur Profilbildung genutzt. Soweit Logs nicht für die Aufklärung von Angriffen nötig sind, werden sie zeitnah gelöscht oder rotiert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Integrität und Verfügbarkeit des Dienstes), für Logs mit Sicherheitsbezug ggf. lit. c in Verbindung mit gesetzlichen Pflichten.
3. Discord-Bot — welche Daten
Sobald der Bot auf einem Server eingeladen ist, verarbeitet er Daten, die Discord ihm über die Gateway- und REST-API übermittelt, soweit Module eingeschaltet sind. Dazu können gehören:
- Server-ID, Kanal-IDs, Rollen-IDs, Nachrichten-IDs
- Discord-Nutzer-IDs, Anzeigenamen, in Commands mitgeteilte Inhalte
- Mitgliedschaft, Rollen, Voice-Status soweit für Join-to-Create, Events oder TeamSpeak-Sync nötig
- von Nutzern eingegebene Slash-Command-Argumente (z. B. Loot-Items, Event-Titel, Ticket-Betreff)
- Audit-/Moderationsprotokolle, die Admins aktiv führen
Speicherort ist die Datenbank des Betreibers (MariaDB in Produktion). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzung des Bots auf dem Server), lit. f (sichere Moderation, Missbrauchsabwehr) sowie — wo der Server-Admin ein berechtigtes Interesse der Community verfolgt — ebenfalls lit. f. Die Einladung des Bots und das Setzen von Intents erfolgen durch den Server-Admin.
4. Web-Dashboard
Der Login speichert Benutzername, Passwort-Hash (PBKDF2-HMAC-SHA256), Rolle, zugeordnete Server-ID, Modul-Freigaben sowie Sitzungsdaten (zufälliges Session-Secret als Hash, CSRF-Token, Ablauf, IP und User-Agent der Sitzung). Das Klartext-Passwort wird nicht gespeichert. Session-Cookie aether_sid: HttpOnly, SameSite=Lax, optional Secure bei HTTPS, typisch 12 Stunden. Ein zweites Cookie dient dem CSRF-Schutz am Login. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO, für Cookies ohne Tracking TTDSG § 25 Abs. 2 Nr. 2 (unbedingt erforderlich).
Fehlversuche werden gezählt; nach mehreren Fehlversuchen wird das Konto zeitweise gesperrt. Honeypot-Felder und IP-Rate-Limits dienen der Abwehr von Bots — ohne Marketing-Tracking.
5. Optionale Integrationen
Nur wenn ein Admin sie konfiguriert:
- Twitch, YouTube, X/Twitter: Abruf öffentlicher oder mit Token erlaubter Kanaldaten zur Ankündigung
- Joomla / RaidHelper / TeamSpeak: API-Zugänge, die der Admin hinterlegt; der Bot speichert Verknüpfungen (z. B. Discord-ID zu Joomla- oder Twitch-Login), die Nutzer selbst herstellen
- Lavalink / YouTube-Musik: Such- und Playback-Anfragen an den konfigurierten Lavalink-Knoten
Drittanbieter haben eigene Datenschutzerklärungen. Der Betreiber empfiehlt, nur nötige Tokens mit minimalen Rechten zu hinterlegen.
6. Speicherdauer
- Server-Konfiguration: bis der Bot entfernt oder die Datenbank gelöscht wird
- Loot-, Event-, Ticket- und Log-Einträge: bis Admin-Löschung bzw. serverseitige Rotation
- Web-Sitzungen: bis Ablauf oder Logout
- Sicherheitslogs / Rate-Limit-Zähler: kurzfristig im Prozessspeicher bzw. rotierende Dateilogs
7. Empfänger, Drittland
Keine Weitergabe zu Werbezwecken. Empfänger sind: Discord (USA, Data-Processing gemäß Discord), je nach Modul Twitch/YouTube/X und andere vom Admin angebundene APIs. Eine eigene Übermittlung in Drittländer zu Marketingzwecken findet nicht statt.
8. Pflicht zur Bereitstellung
Ohne die von Discord gelieferten IDs kann der Bot nicht antworten. Das Dashboard funktioniert nicht ohne Konto. Es gibt kein Tracking-Pixel und keine Analyse-Cookies Dritter auf loot.rocks.
9. Rechte der betroffenen Personen
Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO) sowie das Recht, eine Beschwerde bei einer Aufsichtsbehörde einzulegen (Art. 77 DSGVO), in Deutschland typisch der Landesdatenschutzbeauftragte des Betreiber-Sitzes. Anträge an gamesgamble@loot.rocks.
Nutzer können den Bot vom Server kicken. Dashboard-Konten löscht der Betreiber auf Anfrage.
10. Automatisierte Entscheidungen
Keine Profiling-Systeme, keine automatisierten Entscheidungen mit Rechtswirkung im Sinne von Art. 22 DSGVO. Automod-Regeln (Spam, Flood) sind vom Admin konfigurierte Filter.
11. Kinder
Der Bot richtet sich an Gilden, deren Discord-Server den Altersvorgaben von Discord entsprechen. Es werden keine Daten von Kindern bewusst erhoben.
12. Änderungen
Diese Erklärung gilt für die jeweils aktuelle Bot-Version. Die Fassung steht unter /datenschutz.