Einleitung
Wir freuen uns über Ihr Interesse an unserer Website. Der Schutz Ihrer Privatsphäre ist für uns sehr wichtig. Nachstehend informieren wir Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten bei der Nutzung von WoW Codex, des WoW-Codex-Kontos und der damit verbundenen Community-Funktionen.
1. Verantwortlicher
Verantwortlicher für die Datenverarbeitung auf dieser Website ist:
Michael Köhne
c/o IP-Management #6584
Ludwig-Erhard-Straße 18
20459 Hamburg
E-Mail: mail[at]wow-codex[dot]de
Kontaktformular: www.wow-codex.de/kontakt
2. Erhebung und Verarbeitung personenbezogener Daten
a) Server-Logfiles beim Besuch der Website
Beim Aufrufen der Website übermittelt Ihr Browser technisch erforderliche Informationen an den Webserver. Hierzu können insbesondere die IP-Adresse, Datum und Uhrzeit des Zugriffs, die aufgerufene Datei beziehungsweise URL, die Referrer-URL, Browser- und Geräteinformationen sowie der verwendete Access-Provider gehören.
Die Verarbeitung erfolgt zur Bereitstellung der Website, zur Gewährleistung eines sicheren und stabilen Betriebs sowie zur Fehleranalyse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im sicheren, zuverlässigen und technisch fehlerfreien Betrieb der Website. Server-Logfiles werden im Regelfall nach 14 Tagen gelöscht, soweit keine längere Aufbewahrung zur Aufklärung eines konkreten Sicherheitsvorfalls erforderlich ist.
b) Interne Reichweiten- und Fehlerstatistik
WoW Codex führt eine interne, datensparsame Reichweiten- und Fehlerstatistik. Ohne Einwilligung werden ausschließlich der aufgerufene Seitenpfad beziehungsweise die URL ohne Query-Parameter, Datum und Uhrzeit des Abrufs sowie eine technische Bot-Kennung gespeichert. In diesem Fall werden in der internen Statistik keine IP-Adresse, keine Referrer-URL, keine vollständigen Browser- beziehungsweise User-Agent-Informationen und kein Besucherkennwert gespeichert. Die Verarbeitung erfolgt zur grundlegenden Reichweitenmessung, technischen Fehleranalyse und Sicherung des Angebots. Soweit hierbei personenbezogene Daten betroffen sind, ist Rechtsgrundlage Art. 6 Abs. 1 lit. f DSGVO.
Nach Ihrer Einwilligung in die Kategorie „Analytics“ werden zusätzlich die Referrer-URL ohne Query-Parameter, Browser- beziehungsweise User-Agent-Informationen, vorübergehend die IP-Adresse sowie ein mit einem serverseitigen Geheimnis gebildeter pseudonymer Besucherkennwert gespeichert. Der Besucherkennwert wird ausschließlich zur statistischen Zählung wiederkehrender Aufrufe verwendet und nicht mit Kontodaten oder anderen Datenbeständen zusammengeführt.
Sobald ein Statistikdatensatz älter als 14 Tage ist, wird die gespeicherte IP-Adresse beim nächsten täglich ausgeführten Bereinigungslauf automatisiert entfernt. Die übrigen Statistikdaten einschließlich des pseudonymen Besucherkennwerts können für langfristige Reichweitenvergleiche und Fehleranalysen erhalten bleiben. Rechtsgrundlage für die zusätzlichen Analytics-Daten ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Sie können die Einwilligung jederzeit über die Cookie-Einstellungen mit Wirkung für die Zukunft widerrufen.
c) WoW-Codex-Konto und lokale Anmeldung
Für die Nutzung freiwilliger Community-Funktionen kann ein WoW-Codex-Konto erstellt werden. Bei einer Registrierung mit E-Mail-Adresse und Passwort verarbeiten wir insbesondere einen öffentlichen technischen Konto-Identifier, Anzeigename, E-Mail-Adresse, Rollen und Berechtigungen, den Status der E-Mail-Bestätigung sowie Zeitpunkte der Kontoerstellung, Änderung und letzten Anmeldung. Das Passwort wird über eine verschlüsselte HTTPS-Verbindung übertragen. In der Datenbank wird weder das Passwort selbst noch eine entschlüsselbare Fassung gespeichert. Stattdessen wird ausschließlich ein mit einem individuellen, zufälligen Salt erzeugter, nicht rückrechenbarer Passwort-Hash gespeichert, der nur zur Überprüfung späterer Anmeldungen verwendet wird.
Die Verarbeitung ist zur Einrichtung, Bereitstellung und Verwaltung des Kontos sowie zur Durchführung der vom Nutzer angeforderten Community-Funktionen erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sicherheitsbezogene Prüfungen, Anmeldebegrenzungen und Missbrauchserkennung erfolgen zusätzlich auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt im Schutz von Nutzerkonten und der technischen Infrastruktur.
Die Bereitstellung von Anzeigename, E-Mail-Adresse und Passwort ist bei der lokalen Registrierung erforderlich. Ohne diese Angaben kann kein lokales Konto eingerichtet werden. Die Nutzung der frei zugänglichen redaktionellen Inhalte bleibt grundsätzlich auch ohne Konto möglich.
d) E-Mail-Bestätigung und Passwort-Zurücksetzung
Zur Bestätigung einer E-Mail-Adresse und zur Zurücksetzung eines Passworts werden einmalige Sicherheitstoken erzeugt. In der Datenbank wird davon nur ein nicht rückrechenbarer Prüfwert gespeichert; der eigentliche Token steht ausschließlich im versendeten Link. Bestätigungslinks sind grundsätzlich 24 Stunden, Links zur Passwort-Zurücksetzung grundsätzlich eine Stunde gültig. Verwendete oder abgelaufene Token werden im Rahmen eines automatisierten Bereinigungslaufs regelmäßig entfernt, spätestens grundsätzlich sieben Tage nach Verwendung oder Ablauf.
Für den Versand der hierfür erforderlichen E-Mails werden die hinterlegte E-Mail-Adresse, der Anzeigename und der jeweilige Link verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Begrenzungen wiederholter Anforderungen erfolgen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO zum Schutz vor Missbrauch und automatisierten Angriffen.
e) Anmeldung und Kontoverknüpfung über externe Anbieter
Das WoW-Codex-Konto kann freiwillig über Discord, Twitch oder Battle.net erstellt beziehungsweise mit diesen Diensten verbunden werden. Beim Start des jeweiligen Vorgangs werden Sie zum ausgewählten Anbieter weitergeleitet. Der Anbieter prüft Ihre Anmeldung und übermittelt nach Ihrer Freigabe einen zeitlich begrenzten Autorisierungscode an WoW Codex. WoW Codex tauscht diesen serverseitig gegen die erforderlichen Zugriffsinformationen aus und ruft die freigegebenen Profildaten ab.
Zur Absicherung des Vorgangs wird ein zufälliger, sitzungsgebundener OAuth-State verwendet. Dieser ist einmalig und grundsätzlich 15 Minuten gültig. Zugriffstoken und gegebenenfalls Refresh-Token werden verschlüsselt gespeichert und weder im HTML noch in öffentlich sichtbaren Fehlermeldungen oder Protokollen ausgegeben. Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO. Sicherheitsmaßnahmen und Konfliktprüfungen erfolgen zusätzlich auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
Eine externe Identität wird nicht allein anhand einer identischen E-Mail-Adresse automatisch mit einem bereits bestehenden Konto zusammengeführt. Damit soll verhindert werden, dass Konten unberechtigt übernommen oder falsch zugeordnet werden.
Discord
Bei der Anmeldung oder Verknüpfung über Discord werden abhängig von der Freigabe insbesondere Discord-Nutzer-ID, Benutzername, Anzeigename, E-Mail-Adresse, Verifizierungsstatus der E-Mail-Adresse, Profilbild, freigegebene Berechtigungsumfänge sowie verschlüsselte Zugriffs- und Refresh-Token verarbeitet. Verwendete Berechtigungen sind derzeit insbesondere „identify“ und „email“.
Anbieter für Nutzer im Europäischen Wirtschaftsraum ist nach den Angaben von Discord die Discord Netherlands B.V. Datenschutzhinweise: discord.com/privacy. Eine Verarbeitung in den USA und anderen Drittländern ist möglich. Einzelheiten zu Empfängern, Speicherdauer und Übermittlungsgrundlagen ergeben sich aus den Datenschutzhinweisen von Discord.
Twitch
Bei der Anmeldung oder Verknüpfung über Twitch werden abhängig von der Freigabe insbesondere Twitch-Nutzer-ID, Loginname, Anzeigename, E-Mail-Adresse, Profilbild, freigegebene Berechtigungsumfänge sowie verschlüsselte Zugriffs- und Refresh-Token verarbeitet. Verwendeter Berechtigungsumfang ist derzeit insbesondere „user:read:email“.
Anbieter ist Twitch Interactive, Inc. beziehungsweise die nach den Twitch-Bedingungen zuständige Konzerngesellschaft. Datenschutzhinweise: legal.twitch.com/en/legal/privacy-notice. Eine Verarbeitung in den USA und anderen Drittländern ist möglich. Einzelheiten zu Empfängern, Speicherdauer und Übermittlungsgrundlagen ergeben sich aus den Datenschutzhinweisen von Twitch.
Battle.net
Bei der Anmeldung oder Verknüpfung über Battle.net werden abhängig von der Freigabe insbesondere eine Battle.net-Konto-ID, BattleTag, ausgewählte Region, freigegebene Berechtigungsumfänge sowie verschlüsselte Zugriffstoken und gegebenenfalls Refresh-Token verarbeitet. Verwendete Berechtigungsumfänge sind derzeit insbesondere „openid“ und „wow.profile“.
Anbieter für europäische Nutzer ist Blizzard Entertainment Ireland Limited, Blackpool Retail Park, Co. Cork, Cork, Irland. Datenschutzhinweise: blizzard.com/legal. Eine Verarbeitung in den USA und anderen Drittländern ist möglich. Einzelheiten zu Empfängern, Speicherdauer und Übermittlungsgrundlagen ergeben sich aus den Datenschutzhinweisen von Blizzard.
f) Trennen externer Identitäten und Kontolöschung
Verbundene Anbieter können in den Kontoeinstellungen getrennt werden, sofern dadurch mindestens eine weitere Anmeldemöglichkeit bestehen bleibt. Beim Trennen werden gespeicherte Zugriffs- und Refresh-Token sowie deren Ablaufdaten entfernt. Technische Verbindungsmetadaten wie Anbieter, Anbieter-ID, Verbindungsstatus und Zeitpunkt der Trennung können bis zur Kontolöschung gespeichert bleiben, um Kontokonflikte zu verhindern und den Verbindungsstatus nachvollziehbar darzustellen.
Ein WoW-Codex-Konto kann über die Kontoeinstellungen gelöscht werden. Dabei werden externe Identitäten entfernt, lokale Zugangsdaten und Profilinformationen gelöscht beziehungsweise anonymisiert und ein verbundenes Streamer-Profil ausgeblendet und vom Konto getrennt. Ein technisch anonymisierter Restdatensatz kann zur Wahrung von Datenbankbeziehungen und zur Verhinderung einer unbeabsichtigten Wiederherstellung bestehen bleiben. Gesetzliche Aufbewahrungspflichten und die Aufbewahrung zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen bleiben unberührt.
g) Streamer-Hub
Der Streamer-Hub nutzt das globale WoW-Codex-Konto und eine verbundene Twitch-Identität. Für die freiwillige Aufnahme und Darstellung eines Streamer-Profils können insbesondere Twitch-Nutzer-ID, Loginname, Anzeigename, Profilbild, Offlinebild, Profilbeschreibung, Live-Status, Kategorie, Streamtitel, Einreichungs- und Prüfstatus sowie Zeitpunkte der Aktualisierung verarbeitet werden. Die für die öffentliche Darstellung vorgesehenen Profilinformationen können auf WoW Codex öffentlich sichtbar sein.
Die Verarbeitung erfolgt zur Durchführung der freiwillig angeforderten Aufnahme, Verwaltung und Darstellung des Streamer-Profils. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Missbrauchs-, Moderations- und Sicherheitsmaßnahmen erfolgen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.
h) Wowhead-Tooltips
Auf einzelnen Seiten können Wowhead-Tooltips für World-of-Warcraft-Inhalte wie Items, Zauber oder NPCs eingebunden werden. Die hierfür erforderlichen externen Skripte und Ressourcen werden erst geladen, wenn Sie in die Kategorie „Externe Inhalte“ eingewilligt haben. Beim Laden stellt Ihr Browser eine Verbindung zu Servern von Wowhead beziehungsweise ZAM Network her. Dabei können insbesondere IP-Adresse, Datum und Uhrzeit, angeforderte Ressourcen, Browserinformationen und Referrer-Daten verarbeitet werden.
Anbieter: Wowhead / ZAM Network, USA. Datenschutzhinweise: wowhead.com/privacy. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Eine Übermittlung in die USA ist möglich. Die Speicherdauer richtet sich nach den Vorgaben des Anbieters.
i) Google Analytics 4
Google Analytics 4 wird ausschließlich nach Ihrer Einwilligung in die Kategorie „Analytics“ geladen. Vor der Einwilligung wird das Analytics-Skript nicht geladen und es werden keine Analytics-Cookies gesetzt. Nach der Einwilligung können insbesondere Seitenaufrufe, Ereignisse, ungefähre Standortdaten, Referrer- und Kampagneninformationen, Browser- und Geräteinformationen sowie technische Kennungen verarbeitet werden.
Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Datenschutzhinweise: policies.google.com/privacy. Rechtsgrundlage ist Ihre Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO. Eine Übermittlung in die USA ist möglich. Die durch Google Analytics gesetzten Cookies können eine Speicherdauer von bis zu 13 Monaten haben. Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen.
j) Kontaktanfragen per Formular oder E-Mail
Wenn Sie uns über das Kontaktformular oder per E-Mail kontaktieren, verarbeiten wir die von Ihnen übermittelten Angaben, insbesondere Name, E-Mail-Adresse, Betreff und Nachricht, zur Bearbeitung Ihrer Anfrage. Beim Kontaktformular werden zusätzlich der Zeitpunkt, Browserinformationen und ein nicht direkt rückrechenbarer Hashwert der IP-Adresse gespeichert.
Rechtsgrundlage ist je nach Inhalt der Anfrage Art. 6 Abs. 1 lit. b DSGVO für vorvertragliche oder vertragliche Maßnahmen, Art. 6 Abs. 1 lit. f DSGVO aufgrund des berechtigten Interesses an der Bearbeitung von Anfragen oder, soweit ausdrücklich erteilt, Art. 6 Abs. 1 lit. a DSGVO. Die Daten werden gelöscht, sobald die Anfrage abschließend bearbeitet ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Soweit eine Anfrage als Geschäftsbrief einzuordnen ist oder Bestandteil einer Vertragsabwicklung wird, gelten die gesetzlichen handels- und steuerrechtlichen Aufbewahrungsfristen.
3. Cookies, Local Storage und Sitzungsverwaltung
Für die sichere Bereitstellung der Website und des WoW-Codex-Kontos werden technisch notwendige Sitzungsinformationen gespeichert. Hierzu gehört insbesondere ein Session-Cookie, das Anmeldestatus, CSRF-Schutz, OAuth-State und weitere für die laufende Sitzung erforderliche Informationen zuordnet. Diese Verarbeitung ist für die vom Nutzer angeforderten Funktionen erforderlich.
Wenn Sie beim Login „Angemeldet bleiben“ auswählen, wird ein technisch notwendiges Remember-me-Cookie mit einer vorgesehenen Laufzeit von bis zu 30 Tagen gesetzt. Ohne diese Auswahl endet die Anmeldung grundsätzlich mit dem Ablauf der Sitzung beziehungsweise nach Maßgabe der serverseitigen Sitzungsverwaltung.
Die Entscheidung zu optionalen externen Inhalten, Analytics und Marketing wird lokal in Ihrem Browser gespeichert. Zusätzlich wird für die interne Reichweitenstatistik ein Cookie gesetzt, wenn Sie der Kategorie „Analytics“ zugestimmt haben. Das Cookie enthält keine Nutzungsdaten, sondern ausschließlich die Information, dass die Einwilligung erteilt wurde. Die Einwilligungseinstellungen sind für bis zu zwölf Monate vorgesehen oder werden vorher gelöscht, wenn Sie Ihre Auswahl ändern beziehungsweise die Browserdaten entfernen.
Rechtsgrundlage für technisch notwendige Speicherungen und Zugriffe ist § 25 Abs. 2 TDDDG in Verbindung mit Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO. Für optionale Speicherungen und Zugriffe ist Rechtsgrundlage Ihre Einwilligung nach § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.
4. Empfänger und Auftragsverarbeiter
Personenbezogene Daten werden nur weitergegeben, wenn dies zur Erfüllung der beschriebenen Zwecke erforderlich ist, eine gesetzliche Verpflichtung besteht, Sie eingewilligt haben oder die Weitergabe zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist.
Für Hosting, Datenbankbetrieb und E-Mail-Versand können sorgfältig ausgewählte Auftragsverarbeiter gemäß Art. 28 DSGVO eingesetzt werden. Bei einer freiwillig gestarteten OAuth-Anmeldung erhalten Discord, Twitch oder Battle.net die zur Durchführung des jeweiligen Vorgangs technisch erforderlichen Daten, insbesondere Weiterleitungsadresse, Client-Kennung und OAuth-State. Die weitere Verarbeitung innerhalb des jeweiligen Anbieterdienstes erfolgt nach dessen eigener Verantwortlichkeit.
5. Datenübermittlung in Drittländer
Bei der Nutzung externer Dienste wie Discord, Twitch, Battle.net, Wowhead oder Google kann eine Verarbeitung personenbezogener Daten außerhalb der Europäischen Union beziehungsweise des Europäischen Wirtschaftsraums, insbesondere in den USA, stattfinden. Eine Übermittlung erfolgt nur im Rahmen der beschriebenen freiwilligen Nutzung oder nach Ihrer Einwilligung. Je nach Anbieter kann die Übermittlung auf einem Angemessenheitsbeschluss, Standardvertragsklauseln oder anderen gesetzlich vorgesehenen Garantien beruhen. Einzelheiten ergeben sich aus den Datenschutzhinweisen des jeweiligen Anbieters.
6. Speicherdauer
Personenbezogene Daten werden nur so lange gespeichert, wie dies für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Kontodaten werden grundsätzlich bis zur Löschung des Kontos gespeichert. OAuth-Tokens werden bis zur Trennung des Dienstes, ihrer Ersetzung, dem Ablauf ihrer technischen Nutzbarkeit oder der Kontolöschung gespeichert. Abweichende konkrete Fristen sind in den jeweiligen Abschnitten dieser Datenschutzerklärung genannt.
Wenn Daten zur Abwehr von Missbrauch, zur IT-Sicherheit oder zur Durchsetzung beziehungsweise Abwehr rechtlicher Ansprüche benötigt werden, können sie bis zum Wegfall dieses Zwecks oder bis zum Ablauf einschlägiger Verjährungsfristen aufbewahrt werden.
7. Automatisierte Entscheidungen
Es findet keine ausschließlich automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt, die Ihnen gegenüber rechtliche Wirkung entfaltet oder Sie in ähnlicher Weise erheblich beeinträchtigt. Technische Rate-Limits und Sicherheitsprüfungen können einzelne Anfragen vorübergehend begrenzen, dienen jedoch ausschließlich dem Schutz des Angebots.
8. Betroffenenrechte
Sie haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere das Recht:
- auf Auskunft gemäß Art. 15 DSGVO,
- auf Berichtigung gemäß Art. 16 DSGVO,
- auf Löschung gemäß Art. 17 DSGVO,
- auf Einschränkung der Verarbeitung gemäß Art. 18 DSGVO,
- auf Datenübertragbarkeit gemäß Art. 20 DSGVO,
- auf Widerruf erteilter Einwilligungen gemäß Art. 7 Abs. 3 DSGVO sowie
- auf Beschwerde bei einer Datenschutzaufsichtsbehörde gemäß Art. 77 DSGVO.
9. Widerspruchsrecht
Soweit personenbezogene Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet werden, haben Sie gemäß Art. 21 DSGVO das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, Widerspruch gegen die Verarbeitung einzulegen.
10. Datensicherheit
Die Website wird verschlüsselt über HTTPS übertragen. Darüber hinaus werden angemessene technische und organisatorische Maßnahmen eingesetzt, um personenbezogene Daten vor Verlust, Manipulation und unberechtigtem Zugriff zu schützen. Passwörter werden bei der Übertragung über HTTPS verschlüsselt. In der Datenbank werden sie nicht verschlüsselt und nicht im Klartext gespeichert, da eine verschlüsselte Speicherung grundsätzlich wieder entschlüsselbar wäre. Stattdessen wird ausschließlich ein mit einem individuellen, zufälligen Salt erzeugter, nicht rückrechenbarer Passwort-Hash gespeichert. Einmalige Kontotoken werden ebenfalls nur als Hash gespeichert. OAuth-Zugriffstoken werden dagegen verschlüsselt gespeichert, weil sie für die Nutzung der jeweils verbundenen Dienste technisch wieder lesbar sein müssen.
11. Aktualität und Änderung dieser Datenschutzerklärung
Diese Datenschutzerklärung ist aktuell gültig und hat den Stand August 2026. Aufgrund technischer Weiterentwicklungen, neuer Community-Funktionen oder geänderter gesetzlicher beziehungsweise behördlicher Vorgaben kann eine Anpassung dieser Datenschutzerklärung erforderlich werden.