Datenschutzerklärung
Stand: [LÜCKE: Datum der Veröffentlichung]
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website und in unseren Diensten im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
[LÜCKE: vollständiger Name bzw. Firma des Anbieters inkl. Rechtsform]
[LÜCKE: ladungsfähige Anschrift (Straße, Hausnummer, PLZ, Ort) – kein Postfach]
E-Mail: [KONTAKT-MAIL]
Datenschutzbeauftragter: [LÜCKE: nicht benannt, da nicht verpflichtet (§ 38 BDSG) – prüfen; sonst Kontaktdaten]
2. Überblick
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung unserer Website, zur Erfüllung unserer Verträge oder aufgrund gesetzlicher Pflichten erforderlich ist, oder wenn Sie eingewilligt haben. Auf dieser Website setzen wir keine Tracking- oder Analysewerkzeuge und keine Cookies ein und binden keine Inhalte externer Anbieter (z. B. Schriftarten, Videos, Karten) ein.
3. Hosting und Server-Logfiles
Diese Website und unsere Dienste werden auf Servern betrieben, die wir in Rechenzentren in Deutschland angemietet haben. Rechenzentrumsbetreiber: [LÜCKE: Name und Sitz des Server-/Rechenzentrumsanbieters; AVV mit diesem Anbieter vorhanden?].
Beim Aufruf unserer Website verarbeitet unser Webserver automatisch folgende Daten in Server-Logfiles:
- IP-Adresse des anfragenden Geräts,
- Datum und Uhrzeit des Zugriffs,
- aufgerufene Adresse (URL) und übertragene Datenmenge,
- HTTP-Statuscode,
- Referrer-URL (zuvor besuchte Seite), sofern vom Browser übermittelt,
- Browsertyp, Betriebssystem (User-Agent).
Die Verarbeitung ist erforderlich, um die Website auszuliefern, Angriffe abzuwehren und Fehler zu analysieren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in der sicheren und stabilen Bereitstellung unseres Angebots. Die Logfiles werden nach [LÜCKE: Anzahl Tage, z. B. 7 oder 14] Tagen automatisch gelöscht, sofern sie nicht zur Aufklärung eines konkreten Sicherheitsvorfalls länger benötigt werden.
Der Datenverkehr kann über einen vorgeschalteten Dienst zum Schutz vor Angriffen und zur Namensauflösung laufen: [LÜCKE: klären, ob ein CDN/Proxy-Dienst (z. B. mit Proxy-Funktion) vorgeschaltet ist – falls ja: Anbieter, Zweck, Drittlandübermittlung, Rechtsgrundlage ergänzen; falls nein: Absatz streichen]
4. Cookies und Tracking
Unsere Website setzt keine Cookies und verwendet keine vergleichbaren Technologien zur Speicherung von Informationen auf Ihrem Endgerät. Zur Anzeige, ob unser Shop bereits geöffnet ist, lädt Ihr Browser eine kleine Statusdatei von unserem eigenen Server; dabei werden lediglich die in Abschnitt 3 genannten Logdaten verarbeitet.
Im Kundenbereich und im Gameserver-Panel werden technisch notwendige Cookies (Sitzungs- und Sicherheits-Cookies, z. B. für die Anmeldung und den Schutz vor Cross-Site-Request-Forgery) verwendet. Diese sind für die von Ihnen ausdrücklich gewünschte Nutzung unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); die anschließende Datenverarbeitung beruht auf Art. 6 Abs. 1 lit. b DSGVO.
5. Kontakt per E-Mail und Discord
Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Ihre E-Mail-Adresse, Ihren Namen (falls angegeben) und den Inhalt Ihrer Nachricht, um Ihre Anfrage zu beantworten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit Ihre Anfrage mit einem Vertrag oder dessen Anbahnung zusammenhängt, im Übrigen Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen).
Nutzen Sie unseren Discord-Server, gelten zusätzlich die Datenschutzbestimmungen von Discord. [LÜCKE: Discord-Abschnitt ergänzen (Anbieter, Drittlandübermittlung, gemeinsame Verantwortlichkeit?) oder streichen, falls kein Discord verlinkt wird]
6. Kundenbereich und Vertragsabwicklung
Bestellungen, Rechnungen, Vertragsverwaltung und Support-Tickets laufen über unseren Kundenbereich unter kunde.maaax-host.de, den wir selbst auf eigenen Servern betreiben. Dabei verarbeiten wir:
- Stammdaten (Name, ggf. Firma, Anschrift, E-Mail-Adresse, ggf. Telefonnummer, ggf. USt-IdNr.),
- Zugangsdaten (Benutzername, Passwort als Hash, ggf. Zwei-Faktor-Daten),
- Vertrags- und Abrechnungsdaten (gebuchte Produkte, Laufzeiten, Rechnungen, Zahlungsstatus),
- Kommunikationsinhalte aus Support-Tickets,
- technische Daten beim Login (IP-Adresse, Zeitpunkt) zur Missbrauchserkennung.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung und vorvertragliche Maßnahmen), für die Aufbewahrung von Rechnungen Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den handels- und steuerrechtlichen Aufbewahrungspflichten, für Login-Protokolle Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Missbrauch). Die Bereitstellung der Stammdaten ist für den Vertragsschluss erforderlich; ohne sie können wir keinen Vertrag mit Ihnen schließen.
Zur Einrichtung gebuchter Gameserver wird ein Konto im Gameserver-Panel (Pelican) mit Name, E-Mail-Adresse und Benutzername angelegt; auch dieses Panel betreiben wir selbst.
7. Zahlungsabwicklung über Stripe
Für die Zahlungsabwicklung nutzen wir den Zahlungsdienstleister Stripe. Vertragspartner für Kunden im Europäischen Wirtschaftsraum ist die Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland. [LÜCKE: Vertragspartner/Anschrift bei Kontoeröffnung aus dem Stripe-Vertrag bestätigen]
Wenn Sie eine Zahlung vornehmen, werden die für die Zahlung erforderlichen Daten (z. B. Name, E-Mail-Adresse, Rechnungsbetrag, Zahlungsmitteldaten wie Kartennummer oder IBAN, IP-Adresse, Geräteinformationen zur Betrugsprävention) direkt an Stripe übermittelt. Vollständige Zahlungsmitteldaten erhalten und speichern wir nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f und c DSGVO (Betrugsprävention, gesetzliche Pflichten des Zahlungsdienstleisters).
Stripe verarbeitet Daten als eigenständig Verantwortlicher und kann Daten auch an verbundene Unternehmen in den USA übermitteln. Stripe ist nach dem EU-US Data Privacy Framework zertifiziert; ergänzend werden Standardvertragsklauseln der EU-Kommission eingesetzt. Weitere Informationen: Datenschutzerklärung von Stripe unter stripe.com/de/privacy. [LÜCKE: Angaben zu Rolle (Verantwortlicher/Auftragsverarbeiter), DPF-Status und Zahlungsarten prüfen]
8. Nutzung unserer Hosting-Dienste
Daten, die Sie selbst auf unseren Servern speichern (z. B. Website-Inhalte, Datenbanken, Spielwelten, Logdateien Ihrer Gameserver), verarbeiten wir ausschließlich in Ihrem Auftrag. Soweit darin personenbezogene Daten Dritter enthalten sind, sind Sie dafür Verantwortlicher und wir Auftragsverarbeiter; hierfür stellen wir einen Vertrag zur Auftragsverarbeitung bereit.
Zum sicheren Betrieb unserer Systeme erfassen wir technische Betriebsdaten (z. B. Auslastung, Verbindungsdaten, Fehlermeldungen) und verarbeiten diese auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Wir erstellen verschlüsselte Backups unserer Systeme, die nach [LÜCKE: Aufbewahrungsdauer Backups] überschrieben werden.
9. E-Mail-Versand und E-Mail-Dienste
Systembenachrichtigungen (z. B. Bestellbestätigungen, Rechnungen, Passwort-Zurücksetzung, Störungsmeldungen) versenden wir über unseren eigenen Mailserver. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Werbliche E-Mails versenden wir nur mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) oder – bei Bestandskunden für eigene ähnliche Produkte – im Rahmen von § 7 Abs. 3 UWG; Sie können jederzeit widersprechen. [LÜCKE: Newsletter geplant? Falls nein, Satz zu Werbung streichen]
Eingehende E-Mails werden auf Spam und Schadsoftware geprüft (Art. 6 Abs. 1 lit. f DSGVO). Dabei werden Absender, Empfänger, Betreff, Zeitpunkt und technische Merkmale der Nachricht ausgewertet und für [LÜCKE: Anzahl Tage] Tage protokolliert.
Sobald wir E-Mail-Postfächer als Produkt anbieten, verarbeiten wir die Inhalte der Postfächer ausschließlich im Auftrag unserer Kunden (siehe Abschnitt 8).
10. Statusseite
Unter status.maaax-host.de betreiben wir eine selbst gehostete Statusseite. Beim Aufruf werden die in Abschnitt 3 genannten Logdaten verarbeitet. Die Statusseite setzt keine Tracking-Cookies. [LÜCKE: technisch prüfen, ob die Statusseiten-Software Cookies/Local Storage setzt oder externe Ressourcen lädt]
11. Speicherdauer
Wir löschen personenbezogene Daten, sobald der Zweck der Verarbeitung entfällt und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Vertrags- und Kundendaten speichern wir für die Dauer des Vertragsverhältnisses und darüber hinaus bis zum Ablauf der Verjährungsfristen. Rechnungen und Buchungsbelege bewahren wir entsprechend den gesetzlichen Fristen (insbesondere § 147 AO, § 257 HGB) auf. [LÜCKE: konkrete Fristen (derzeit 8 bzw. 6 Jahre) und Löschkonzept bestätigen] Nach Vertragsende gespeicherte Serverdaten löschen wir spätestens nach [LÜCKE: Anzahl Tage] Tagen.
12. Empfänger und Drittlandübermittlung
Ihre Daten erhalten nur Stellen, die sie zur Vertragserfüllung benötigen: unser Rechenzentrumsbetreiber (als Auftragsverarbeiter), Stripe (Zahlungsabwicklung) sowie ggf. Steuerberater und Behörden im Rahmen gesetzlicher Pflichten. [LÜCKE: Steuerberater/Buchhaltungsdienst und weitere Empfänger ergänzen] Eine Übermittlung in Länder außerhalb der EU bzw. des EWR findet nur im Rahmen der Zahlungsabwicklung durch Stripe (Abschnitt 7) statt.
13. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich Ihrer personenbezogenen Daten:
- Recht auf Auskunft (Art. 15 DSGVO),
- Recht auf Berichtigung (Art. 16 DSGVO),
- Recht auf Löschung (Art. 17 DSGVO),
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO),
- Recht auf Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, können Sie aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einlegen. Gegen Direktwerbung können Sie jederzeit ohne Angabe von Gründen widersprechen.
Zur Ausübung Ihrer Rechte genügt eine Nachricht an [KONTAKT-MAIL].
Sie haben außerdem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für uns zuständig ist: [LÜCKE: Landesdatenschutzbehörde am Sitz des Anbieters mit Anschrift]
Eine automatisierte Entscheidungsfindung einschließlich Profiling nach Art. 22 DSGVO findet bei uns nicht statt. [LÜCKE: prüfen, ob Stripe-Betrugsprävention hier zu erwähnen ist]
14. Datensicherheit
Alle Verbindungen zu unserer Website und unseren Diensten sind per TLS verschlüsselt. Wir schützen unsere Systeme durch technische und organisatorische Maßnahmen, u. a. getrennte Netze, Zugriffsbeschränkung, Zwei-Faktor-Anmeldung für Administratoren, regelmäßige Updates und verschlüsselte Backups.
15. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich unsere Datenverarbeitung oder die Rechtslage ändert. Es gilt die jeweils hier veröffentlichte Fassung.