Loot Goblin EN

Rechtliches

Datenschutzerklärung

Stand: 12. September 2026 · Loot Goblin 1.8.8 · DSGVO / TTDSG

1. Verantwortlicher

Joscha Alhelm
c/o Autorenglück ID 60084
Albert-Einstein-Str. 47
02977 Hoyerswerda
Deutschland
E-Mail: gamesgamble@loot.rocks

Loot Goblin wird unter loot.rocks bereitgestellt. Verantwortlicher für die Verarbeitung ist der oben genannte Betreiber. Discord Inc. ist eigener Verantwortlicher für die Discord-Plattform.

2. Hosting und Website

Die öffentliche Website und das Dashboard laufen unter https:/loot.rocks. Beim Aufruf fallen übliche Server-Logdaten an (IP-Adresse, Zeitpunkt, aufgerufene URL, User-Agent, Statuscode). Sie dienen der Sicherheit (Abwehr von Missbrauch, Flooding, Bots) und werden nicht zur Profilbildung genutzt. Soweit Logs nicht für die Aufklärung von Angriffen nötig sind, werden sie zeitnah gelöscht oder rotiert.

Die Seite /status zeigt den Betriebszustand (Gateway, Pausieren, Musik, verbundene Server, Heartbeat) ohne personenbezogene Daten. /health liefert denselben Stand als JSON für Uptime-Prüfungen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Integrität und Verfügbarkeit des Dienstes), für Logs mit Sicherheitsbezug ggf. lit. c in Verbindung mit gesetzlichen Pflichten.

3. Discord-Bot — welche Daten

Sobald der Bot auf einem Server eingeladen ist, verarbeitet er Daten, die Discord ihm über die Gateway- und REST-API übermittelt, soweit Module eingeschaltet sind. Dazu können gehören:

Speicherort ist die Datenbank des Betreibers (MariaDB in Produktion). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzung des Bots auf dem Server), lit. f (sichere Moderation, Missbrauchsabwehr) sowie — wo der Server-Admin ein berechtigtes Interesse der Community verfolgt — ebenfalls lit. f. Die Einladung des Bots und das Setzen von Intents erfolgen durch den Server-Admin.

4. Web-Dashboard

Der Login speichert Benutzername, Passwort-Hash (PBKDF2-HMAC-SHA256), Rolle, zugeordnete Server-ID, Modul-Freigaben sowie Sitzungsdaten (zufälliges Session-Secret als Hash, CSRF-Token, Ablauf, IP und User-Agent der Sitzung). Das Klartext-Passwort wird nicht gespeichert. Optionaler Discord-Login (OAuth2): Discord-Nutzer-ID, Anzeigename, Avatar und die Server, auf denen der Nutzer „Server verwalten“ besitzt, zur Anmeldung und Zuordnung. Session-Cookie aether_sid: HttpOnly, SameSite=Lax, optional Secure bei HTTPS, typisch 12 Stunden. Ein zweites Cookie dient dem CSRF-Schutz am Login. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO, für Cookies ohne Tracking TTDSG § 25 Abs. 2 Nr. 2 (unbedingt erforderlich).

Fehlversuche werden gezählt; nach mehreren Fehlversuchen wird das Konto zeitweise gesperrt. Honeypot-Felder und IP-Rate-Limits dienen der Abwehr von Bots — ohne Marketing-Tracking.

5. Optionale Integrationen

Nur wenn ein Admin sie konfiguriert:

Betrieb: Prometheus-Metriken und Alertmanager. Störungsmeldungen (Container oder Dienste nicht erreichbar) können an einen Discord-Webhook des Betreibers gehen. Es werden keine Chat- oder Profilinhalte übermittelt.

Drittanbieter haben eigene Datenschutzerklärungen. Der Betreiber empfiehlt, nur nötige Tokens mit minimalen Rechten zu hinterlegen.

6. Speicherdauer

7. Empfänger, Drittland

Keine Weitergabe zu Werbezwecken. Empfänger sind: Discord (USA, Data-Processing gemäß Discord), je nach Modul Twitch/YouTube/X und andere vom Admin angebundene APIs. Eine eigene Übermittlung in Drittländer zu Marketingzwecken findet nicht statt.

8. Pflicht zur Bereitstellung

Ohne die von Discord gelieferten IDs kann der Bot nicht antworten. Das Dashboard funktioniert nicht ohne Konto. Es gibt kein Tracking-Pixel und keine Analyse-Cookies Dritter auf loot.rocks.

9. Rechte der betroffenen Personen

Sie haben das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO) sowie das Recht, eine Beschwerde bei einer Aufsichtsbehörde einzulegen (Art. 77 DSGVO), in Deutschland typisch der Landesdatenschutzbeauftragte des Betreiber-Sitzes. Anträge an gamesgamble@loot.rocks.

Nutzer können den Bot vom Server kicken. Dashboard-Konten löscht der Betreiber auf Anfrage.

10. Automatisierte Entscheidungen

Keine Profiling-Systeme, keine automatisierten Entscheidungen mit Rechtswirkung im Sinne von Art. 22 DSGVO. Automod-Regeln (Spam, Flood) sind vom Admin konfigurierte Filter.

11. Kinder

Der Bot richtet sich an Gilden, deren Discord-Server den Altersvorgaben von Discord entsprechen. Es werden keine Daten von Kindern bewusst erhoben.

12. Änderungen

Diese Erklärung gilt für die jeweils aktuelle Bot-Version. Die Fassung steht unter /datenschutz.