Datenschutzerklärung

Stand: 07.09.2026

1. Verantwortlicher

Verantwortlich für die Verarbeitung personenbezogener Daten auf dieser Website ist:

Christian Prehl
Drachenfelsstr. 5
50939 Köln
E-Mail: webmaster@prehl.de
Telefon: +49 176 24438791

Diese Website ist privat. Ein Datenschutzbeauftragter wurde nicht benannt, weil die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG nicht vorliegen.

2. Zugriffsdaten und Server-Logfiles

Bei jedem Aufruf dieser Website verarbeitet der Webserver technisch erforderliche Zugriffsdaten: die IP-Adresse des anfragenden Geräts, Datum und Uhrzeit der Anfrage, die aufgerufene Adresse, den HTTP-Statuscode, die übertragene Datenmenge, die verweisende Seite sowie den vom Browser gemeldeten Browser und das Betriebssystem.

Diese Daten sind erforderlich, um die Website auszuliefern, sie stabil und sicher zu betreiben, Fehler zu analysieren und Angriffe sowie Missbrauch abzuwehren. Sie werden nicht dazu verwendet, einzelne Besucher zu identifizieren, und nicht mit anderen Daten zusammengeführt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren und funktionsfähigen Betrieb der Website.

3. Hosting

Die Website wird bei Bitte im Admin-Bereich hinterlegen. gehostet. Der Anbieter verarbeitet die oben beschriebenen Zugriffsdaten in unserem Auftrag und ist durch einen Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO gebunden.

4. Cookies und lokale Speicherung

Diese Website setzt ausschließlich Cookies, die für die von Ihnen genutzten Funktionen unbedingt erforderlich sind. Es gibt keine Werbe-, Tracking- oder Analyse-Cookies und deshalb auch kein Cookie-Banner.

  • csrftoken – schützt Formulare vor Cross-Site-Request-Forgery. Wird bei jedem Besuch gesetzt.
  • sessionid – kennzeichnet Ihre angemeldete Sitzung. Wird nur beim Anmelden gesetzt und beim Abmelden gelöscht.
  • django_language – speichert die von Ihnen gewählte Sprache. Wird nur gesetzt, wenn Sie die Sprachumschaltung benutzen.
  • messages – transportiert eine einmalige Statusmeldung, etwa eine Bestätigung nach dem Anmelden, über eine einzelne Weiterleitung hinweg.

Das Speichern und Auslesen dieser Informationen ist erforderlich, um den von Ihnen ausdrücklich gewünschten Dienst bereitzustellen; es ist damit von § 25 Abs. 2 Nr. 2 TDDDG gedeckt und einwilligungsfrei. Die damit verbundene Verarbeitung personenbezogener Daten stützt sich auf Art. 6 Abs. 1 lit. f DSGVO und für die Sitzung angemeldeter Nutzer auf Art. 6 Abs. 1 lit. b DSGVO.

Im Local Storage, im Session Storage oder in einer IndexedDB-Datenbank des Browsers werden keine Daten gespeichert.

5. Keine Analyse und keine Drittdienste

Diese Website verwendet keine Analysewerkzeuge, keine Werbenetzwerke, keine Social-Media-Plugins und keine externen Schriftarten. Jedes Bild, jedes Stylesheet und jedes Skript wird vom eigenen Server dieser Website ausgeliefert. Ihr Browser nimmt beim Aufruf einer Seite deshalb keinen Kontakt zu Dritten auf, und es werden keine Daten an Dritte übertragen.

Das ist technisch abgesichert: Die Seite sendet eine Content Security Policy, die ausschließlich Inhalte der eigenen Herkunft zulässt.

Links auf andere Websites sind als solche gekennzeichnet. Sobald Sie einem Link folgen, gilt diese Datenschutzerklärung nicht mehr; für die dortige Verarbeitung ist der jeweilige Betreiber verantwortlich.

6. Benutzerkonten und Einladungen

Konten können nicht öffentlich eröffnet werden. Ein Konto entsteht erst, wenn eine vom Verantwortlichen versendete Einladung eingelöst wurde.

Zu einer Einladung speichern wir die E-Mail-Adresse, an die sie versendet wurde, die damit vergebene Rolle, wer sie ausgestellt hat, wann sie abläuft und ob sie eingelöst oder widerrufen wurde. Der Einladungslink selbst wird nicht gespeichert: Hinterlegt ist nur ein kryptografischer Hash davon, der ausreicht, um einen vorgelegten Link zu prüfen, sich aber nicht in einen Link zurückrechnen lässt.

Zu einem Konto speichern wir die E-Mail-Adresse, einen Hash des Passworts, die zugewiesenen Rollen, das Datum der Registrierung und den Zeitpunkt der letzten Anmeldung. Das Passwort selbst wird nicht gespeichert und lässt sich aus dem Hash nicht wiederherstellen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, weil das Konto die gewünschten Funktionen erst verfügbar macht, sowie Art. 6 Abs. 1 lit. f DSGVO für das Einladungsverfahren, dessen berechtigtes Interesse darin liegt, die Seite auf den eingeladenen Kreis beschränkt zu halten.

7. Öffentliche Profilseiten

Mitglieder können eine Profilseite mit Anzeigename, Kürzel, kurzer Beschreibung, Bild und einer Liste von Links pflegen. Die Inhalte eines Profils stammen vom Mitglied und sind im Internet öffentlich sichtbar, auch für Suchmaschinen, sobald das Mitglied sie veröffentlicht.

Die Veröffentlichung ist freiwillig und wird vom Mitglied selbst eingeschaltet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden, indem das Profil im Kontobereich wieder auf nicht veröffentlicht gestellt wird.

8. Hochgeladene Bilder

Ein Profilbild wird vor dem Speichern automatisch verarbeitet: Es wird verkleinert, in ein Webformat umgewandelt, und sämtliche eingebetteten Metadaten werden entfernt. Damit fallen auch Standortdaten weg, die eine Kamera in die Datei geschrieben haben kann; sie gelangen gar nicht erst in den Speicher des Servers.

9. Atlantis-Bereich

Der Atlantis-Bereich ist ein Kartenbetrachter für ein Play-by-E-Mail-Spiel und nur für angemeldete Mitglieder mit der entsprechenden Rolle zugänglich. Er ist von Suchmaschinen ausgenommen.

Mitglieder können dort ihre eigenen Zugberichte hochladen. Wir speichern den hochgeladenen Text, wer ihn wann hochgeladen hat, und die daraus gewonnenen Spieldaten. Ein Zugbericht endet mit einer Befehlsvorlage, die das Fraktionspasswort im Klartext enthält. Dieser Block wird entfernt, bevor irgendetwas in die Datenbank geschrieben wird; das Passwort wird also nie gespeichert.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Das Hochladen ist der Zweck des Bereichs, und die Daten werden ausschließlich zum Aufbau der gemeinsamen Karte verarbeitet.

10. E-Mail-Versand und Kontaktaufnahme

Wir versenden E-Mails für Einladungen, zur Bestätigung einer E-Mail-Adresse und zum Zurücksetzen eines Passworts. Der Versand läuft über den eigenen Mailserver des Verantwortlichen; ein externer Maildienst ist nicht beteiligt, und es wird keine Adresse an einen solchen übergeben. Sobald eine Nachricht diesen Server verlassen hat, wird sie über das Internet an den von Ihnen gewählten Mailanbieter zugestellt, worauf wir keinen Einfluss haben.

Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir die von Ihnen übermittelten Daten, um Ihre Anfrage zu bearbeiten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage einen Vertrag oder ein Konto betrifft, andernfalls Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt darin, an uns gerichtete Anfragen zu beantworten.

11. Empfänger und Übermittlung in Drittländer

Einziger Empfänger ist der oben genannte Hosting-Anbieter, der als Auftragsverarbeiter für uns tätig ist, sowie Behörden, soweit wir gesetzlich zur Offenlegung verpflichtet sind. Weitere Empfänger gibt es nicht: E-Mails werden über unseren eigenen Server versendet, und es kommen weder Analyse- noch Werbe- noch Zahlungsdienste zum Einsatz. Daten werden nicht verkauft und nicht zu Werbezwecken weitergegeben.

Der Hosting-Anbieter arbeitet innerhalb der Europäischen Union. Eine Übermittlung in ein Land außerhalb der Europäischen Union oder des Europäischen Wirtschaftsraums findet nicht statt, und es gibt keine Verarbeitung, für die Standardvertragsklauseln erforderlich wären.

12. Speicherdauer

  • Server-Logfiles werden nach sieben Tagen gelöscht, sofern ein einzelner Eintrag nicht länger benötigt wird, um einen Vorfall aufzuklären.
  • Kontodaten werden gespeichert, solange das Konto besteht, und mit dessen Löschung entfernt.
  • Eine nicht eingelöste Einladung wird nach Ablauf gelöscht.
  • Profilinhalte und hochgeladene Bilder werden gelöscht, sobald das Mitglied sie löscht oder das Konto aufgegeben wird.
  • Hochgeladene Zugberichte werden aufbewahrt, solange das Spiel läuft, damit die gemeinsame Karte daraus neu aufgebaut werden kann.

Sicherungskopien werden befristet vorgehalten und rollierend überschrieben. Aus dem Livesystem gelöschte Daten können deshalb noch für kurze Zeit in einer Sicherung enthalten sein, bis diese verfällt.

Soweit gesetzliche Aufbewahrungspflichten bestehen, werden die betroffenen Daten bis zu deren Ablauf in der Verarbeitung eingeschränkt statt gelöscht.

13. Ihre Rechte

Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob Sie betreffende personenbezogene Daten verarbeitet werden, und eine Kopie davon zu erhalten (Art. 15 DSGVO), das Recht auf Berichtigung unrichtiger Daten (Art. 16 DSGVO), das Recht auf Löschung (Art. 17 DSGVO), das Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO) sowie das Recht, die von Ihnen bereitgestellten Daten in einem maschinenlesbaren Format zu erhalten und an einen anderen Verantwortlichen übermitteln zu lassen (Art. 20 DSGVO).

Widerspruchsrecht: Soweit die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO beruht, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen (Art. 21 DSGVO).

Soweit die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt.

Zur Ausübung dieser Rechte wenden Sie sich an die in Abschnitt 1 genannten Kontaktdaten.

Ihnen steht außerdem ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes (Art. 77 DSGVO).

14. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung oder ein Profiling im Sinne des Art. 22 DSGVO findet nicht statt.

15. Erforderlichkeit der Bereitstellung

Öffentlich sichtbare Inhalte können ohne Anmeldung gelesen werden. Eine Bereitstellung von Daten ist weder gesetzlich noch vertraglich vorgeschrieben. Für ein Konto sind eine E-Mail-Adresse und ein Passwort erforderlich, weil das Konto sonst weder angelegt noch abgesichert werden kann. Ohne diese Angaben können die anmeldepflichtigen Teile der Seite nicht genutzt werden.

16. Sicherheit

Die Website wird über eine verschlüsselte TLS-Verbindung ausgeliefert, erkennbar am „https“ in der Adresszeile. Passwörter werden ausschließlich als gesalzene Hashwerte gespeichert. Der Zugang zu den nicht öffentlichen Bereichen ist über Rollen und Berechtigungen geschützt.

17. Änderungen dieser Datenschutzerklärung

Wir aktualisieren diese Datenschutzerklärung, wenn sich die hier beschriebene Verarbeitung ändert, etwa weil eine Funktion hinzukommt oder ein Anbieter wechselt. Das Datum oben zeigt die aktuelle Fassung.