1. Wer ist verantwortlich?
Verantwortlich für die Datenverarbeitung auf dieser Website, im LUCWORK-Dashboard und durch den LUCWORK-Discord-Bot im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Lucas Lindner
Erftalle 1
50129 Bergheim, Deutschland
E-Mail: support@lucwork.de
Ein Datenschutzbeauftragter ist nicht benannt, weil wir dazu gesetzlich nicht verpflichtet sind.
2. Kurz zusammengefasst
- Wir verarbeiten nur Daten, die wir für die Funktionen von Website, Dashboard und Bot brauchen.
- Kein Tracking, keine Analyse-Tools, keine Werbung. Wir verkaufen keine Daten.
- Die meisten Daten sind Discord-IDs (Nutzer, Server, Kanäle, Rollen). Wo wir Inhalte speichern, etwa bei Support-Tickets, steht es unten ausdrücklich.
- Welche Bot-Funktionen auf einem Server laufen, entscheidet dessen Server-Team im Dashboard.
3. Besuch dieser Website
Server-Logfiles. Beim Aufruf jeder Seite verarbeitet unser Hosting-Anbieter [bitte ausfüllen: website_host] automatisch technische Daten: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, Referrer, Browser und Betriebssystem. Das ist nötig, um die Seite auszuliefern und Angriffe zu erkennen (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an einem sicheren Betrieb). Die Logfiles werden nach spätestens [bitte ausfüllen: log_retention_days] Tagen gelöscht. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung.
Cloudflare. Für DNS und zum Schutz vor Angriffen (z. B. DDoS) läuft der Datenverkehr über Cloudflare, Inc. (USA). Dabei verarbeitet Cloudflare technische Daten wie IP-Adresse und Zeitpunkt (Art. 6 Abs. 1 lit. f DSGVO). Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert, zusätzlich gelten Standardvertragsklauseln. Mehr dazu: cloudflare.com/privacypolicy.
Cookies und lokale Speicherung. Wir setzen nur, was technisch nötig ist oder was du selbst auswählst (§ 25 Abs. 2 Nr. 2 TDDDG). Eine Einwilligung ist dafür nicht erforderlich.
| Name | Zweck | Dauer |
|---|---|---|
nebula-theme | Merkt sich hellen oder dunklen Modus (Cookie und Local Storage) | 1 Jahr |
nebula_blog_lang | Merkt sich die gewählte Sprache im Blog und hier | 1 Jahr |
nebula-cookie-notice-dismissed | Merkt sich, dass du den Cookie-Hinweis geschlossen hast (Local Storage) | bis du ihn löschst |
Eingebundene Bilder. Auf den Seiten „Team“ und „Partners“ laden wir Profilbilder vom Discord-CDN (Discord Inc., USA) und ein Partner-Logo von levlix.io. Dein Browser baut dafür eine Verbindung zu diesen Servern auf und übermittelt dabei deine IP-Adresse (Art. 6 Abs. 1 lit. f DSGVO, Interesse an einer ansprechenden Darstellung).
Blog, Team und Statistiken holt unser Webserver direkt von unserem eigenen Dashboard-Server. Dabei werden keine Daten von dir übertragen.
4. Nutzung des Dashboards
Login über Discord. Du meldest dich über Discord an (OAuth2 mit den Berechtigungen identify und guilds). Wir erhalten dabei deine Discord-ID, deinen Nutzernamen, dein Profilbild und die Liste deiner Server samt deiner Berechtigungen dort. E-Mail-Adresse und Passwort bekommen wir nicht. Daraus prüfen wir, welche Server du verwalten darfst (Art. 6 Abs. 1 lit. b DSGVO, Bereitstellung des Dashboards).
Diese Login-Daten speichern wir nicht in einer Datenbank, sondern in einem signierten Cookie in deinem Browser:
| Cookie | Zweck | Dauer |
|---|---|---|
nebula_session | Hält dich eingeloggt (Discord-ID und Serverliste) | 30 Tage oder bis zum Logout |
| OAuth-State | Schutz des Login-Vorgangs vor Fälschung | 10 Minuten |
| 2FA-Zwischenschritt | Nur für Team-Mitglieder mit Zwei-Faktor-Login | 5 Minuten |
nebula-theme | Heller oder dunkler Modus | 1 Jahr |
Einstellungen. Was du im Dashboard für einen Server einstellst (Kanäle, Rollen, Texte, Module), speichern wir zu diesem Server. Änderungen im Admin-Bereich protokollieren wir mit Discord-ID, Aktion und Zeitpunkt, damit Fehler und Missbrauch nachvollziehbar sind (Art. 6 Abs. 1 lit. f DSGVO).
Zwei-Faktor-Login (nur Team). Für Team-Mitglieder speichern wir das geheime Schlüsselmaterial der Authenticator-App, solange 2FA aktiv ist.
Missbrauchsschutz. Um zu viele Anfragen abzuwehren, verarbeiten wir deine IP-Adresse kurz im Arbeitsspeicher. Wir schreiben sie nicht in eine Datenbank oder Datei.
Bilder. Profilbilder und Server-Icons lädt dein Browser vom Discord-CDN. Schriften und Programmbibliotheken liegen auf unserem eigenen Server.
Erreichbarkeit. Das Dashboard ist über Cloudflare erreichbar (siehe Abschnitt 3).
5. Nutzung des Discord-Bots
Der Bot verarbeitet Daten nur auf Servern, auf denen er installiert ist, und nur für Funktionen, die das Server-Team aktiviert hat. Grundlage ist unser berechtigtes Interesse und das der Server-Betreiber, die gewünschten Funktionen bereitzustellen (Art. 6 Abs. 1 lit. f DSGVO). Bei Funktionen, die du selbst aktiv nutzt (z. B. ein Ticket öffnen), ist die Grundlage Art. 6 Abs. 1 lit. b DSGVO.
- Server-Einstellungen: IDs von Servern, Kanälen, Rollen und Nachrichten sowie eigene Texte und Bilder, die das Server-Team z. B. für Ticket-Panels hochlädt.
- Aktivitätsstatistik: Pro Nachricht deine Discord-ID, Server und Zeitpunkt, ohne Nachrichteninhalt. Dazu Beginn und Dauer von Sprachkanal-Sitzungen (kein Ton) und die Zahl der Mitglieder pro Online-Status.
- Befehlsprotokoll: Nutzername, Befehl, Server und Zeitpunkt bei Nutzung eines Bot-Befehls (Fehlersuche, Statistik).
- Level-System: XP und Level pro Nutzer und Server.
- Moderation: Verwarnungen, Kicks, Timeouts und Banns mit Grund, ausführendem Moderator und Zeitpunkt. Dazu Vorfälle aus dem Anti-Nuke- und Honeypot-Schutz und Sperren im Verifizierungssystem.
- Support-Tickets: Wenn ein Ticket geschlossen wird, speichern wir ein Transkript: alle Nachrichten im Ticket mit Absender (Discord-ID, Name, Profilbild), Inhalt und Zeitpunkt sowie Dateinamen und Discord-Links angehängter Dateien. Dazu die optionale Bewertung (Sterne, Kategorie, bearbeitendes Team-Mitglied). Einsehen können das Transkript die Person, die das Ticket geöffnet hat, und berechtigte Team-Mitglieder des Servers.
- Gewinnspiele: Teilnehmende Discord-IDs und Gewinner.
- Automatische Übersetzung: Ist sie auf einem Server aktiv, schicken wir den Text betroffener Nachrichten an DeepL SE (Köln, Deutschland) oder MyMemory (Translated srl, Rom, Italien), um ihn zu übersetzen. Wir speichern die Texte dabei nicht.
- Vote-Belohnungen: Wenn du auf top.gg für den Bot abstimmst, erhalten wir deine Discord-ID und den Zeitpunkt, um dir eine Rolle zu geben.
- Minecraft-Banns: Minecraft-Name bzw. UUID, Grund und Zeitpunkt, wenn ein Server diese Funktion nutzt.
- Social-Media-Feeds: Öffentliche Daten der eingetragenen YouTube- oder X-Kanäle, keine Daten von Server-Mitgliedern.
- Sperrliste: Discord-IDs von Nutzern oder Servern, die wir wegen Missbrauchs vom Bot ausgeschlossen haben, mit Grund.
- Team-Profile: Team-Mitglieder können freiwillig ein öffentliches Profil anlegen (Kurzname, GitHub-Name, Website, Beschreibung). Das ist jederzeit widerruflich (Art. 6 Abs. 1 lit. a DSGVO).
Private Nachrichten an andere Nutzer lesen und speichern wir nicht.
6. Automatische Moderation
Server-Teams können Funktionen einschalten, die automatisch reagieren: z. B. Wortfilter, die verwarnen oder stummschalten, oder ein Honeypot-Kanal, der Spam-Bots automatisch sperrt. Diese Regeln legt das Server-Team fest. Bist du betroffen, kannst du dich an das Team des Servers wenden, damit ein Mensch die Entscheidung prüft und aufhebt.
7. Empfänger und Übermittlung in Drittländer
- [bitte ausfüllen: website_host]: Hosting von Website, Dashboard und Bot (Auftragsverarbeitung).
- Cloudflare, Inc. (USA): DNS und Schutz vor Angriffen.
- Discord Inc. (USA): Plattform, auf der der Bot läuft. Für deine Nutzung von Discord gilt dessen Datenschutzerklärung.
- DeepL SE (Deutschland) und Translated srl / MyMemory (Italien): nur bei automatischer Übersetzung.
- top.gg: nur, wenn du dort abstimmst.
Für Übermittlungen in die USA stützen sich die genannten Anbieter auf das EU-US Data Privacy Framework oder auf Standardvertragsklauseln der EU-Kommission. Behörden erhalten Daten nur, wenn wir gesetzlich dazu verpflichtet sind.
8. Wie lange speichern wir?
| Daten | Speicherdauer |
|---|---|
| Server-Logfiles des Hosters | [bitte ausfüllen: log_retention_days] Tage |
| Login-Cookie Dashboard | 30 Tage oder bis zum Logout |
| Aktivitätsstatistik und Befehlsprotokoll | 90 Tage |
| Ticket-Transkripte | 365 Tage nach Schließen des Tickets |
| Fehler- und Änderungsprotokolle | 365 Tage |
| Alle übrigen Daten eines Servers (Einstellungen, XP, Verwarnungen usw.) | Solange der Bot auf dem Server ist. Danach löschen wir sie innerhalb von 30 Tagen. |
| Sperrliste | Bis die Sperre aufgehoben wird |
Gesetzliche Aufbewahrungspflichten bleiben unberührt. Auf Anfrage löschen wir früher (siehe Abschnitt 9).
9. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Soweit wir uns auf berechtigte Interessen stützen, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, widersprechen (Art. 21). Eine erteilte Einwilligung kannst du jederzeit für die Zukunft widerrufen.
So geht's: Schreib an support@lucwork.de oder öffne ein Ticket auf unserem Support-Server. Gib bitte deine Discord-ID an. Damit niemand fremde Daten abfragen kann, bestätigen wir deine Identität über Discord. Wir antworten innerhalb eines Monats.
Daten, die ein Server-Team über dich angelegt hat (z. B. eine Verwarnung), betreffen auch dieses Team. Bei Fragen dazu kannst du dich zusätzlich an das jeweilige Server-Team wenden.
10. Beschwerderecht
Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem EU-Land, in dem du lebst. Für uns zuständig ist: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf.
11. Musst du Daten angeben?
Nein. Ohne die beschriebenen Daten funktionieren das Dashboard und einzelne Bot-Funktionen aber nicht. Wenn du nicht möchtest, dass der Bot Daten über dich verarbeitet, kannst du Server verlassen, auf denen er aktiv ist, oder uns kontaktieren.
12. Kinder und Jugendliche
Der Bot richtet sich an Nutzer, die Discord nach dessen Regeln nutzen dürfen (in Deutschland mindestens 13 Jahre). Wir erheben nicht bewusst Daten von jüngeren Kindern. Erfahren wir davon, löschen wir sie.
13. Sicherheit
Alle Verbindungen sind per HTTPS verschlüsselt. Login-Cookies sind signiert. Für Team-Zugänge gibt es Zwei-Faktor-Login. Zugriff auf die Datenbanken haben nur wenige Team-Mitglieder, die ihn für den Betrieb brauchen.
14. Änderungen
Wenn sich Funktionen oder Rechtslage ändern, passen wir diese Erklärung an. Es gilt die jeweils hier veröffentlichte Fassung. Wichtige Änderungen kündigen wir auf unserem Support-Server an.