Rechtliches
Datenschutz
Diese Erklärung beschreibt die öffentliche Ashencrest-Website einschließlich des technischen Bewerbungsablaufs über Discord und PointExit.
Vor dem Livegang rechtlich und betrieblich zu bestätigen: Hostinganbieter, Serverstandort, Dauer der Serverprotokolle, endgültige Aufbewahrungsfristen für Bewerbungen sowie die datenschutzrechtlichen Rollen der beteiligten Betreiber. Bis diese Angaben bestätigt sind, bleibt diese Seite ein Veröffentlichungsentwurf.
1. Verantwortlicher
Jakob ReimannProjekt Ashencrest
Buchhausen 16
84069 Schierling
Deutschland
E-Mail: pingusdev17@gmail.com
2. Websiteaufruf und Serverprotokolle
Beim Aufruf werden technisch notwendige Verbindungsdaten an den Webserver übertragen. Dazu können IP-Adresse, Zeitpunkt, angeforderte Adresse, HTTP-Status, Referrer sowie Browser- und Betriebssystemangaben gehören. Die Verarbeitung dient der sicheren und stabilen Auslieferung sowie der Erkennung technischer Angriffe. Als Rechtsgrundlage kommt Artikel 6 Absatz 1 Buchstabe f DSGVO in Betracht.
Der Hostinganbieter, der Serverstandort und die konkrete Löschdauer der Protokolle müssen vor der Veröffentlichung ergänzt werden.
3. Cookies und lokale Einstellungen
Die Website nutzt keine Analyse-, Werbe- oder Profilingdienste. Die Einstellung des Ascheeffekts wird als Wert aq-ash im Local Storage des Browsers gespeichert und nicht an den Server übertragen.
Für den Bewerbungsablauf wird eine technisch notwendige Sitzung mit dem Cookie ashencrest_application verwendet. Das Cookie ist als HttpOnly und SameSite=Lax gesetzt, unter HTTPS zusätzlich als Secure. Es enthält keine Bewerbungsantworten und endet mit der Browsersitzung. Die serverseitige Discord-Bestätigung ist zeitlich begrenzt.
Der gesonderte Teamlogin verwendet unmittelbar die geschützte PointExit-Sitzung. Benutzername und Passwort werden vom Browser direkt an /pointexit/api/ gesendet und nicht durch die öffentliche PHP-Anwendung gespeichert. Das technisch notwendige PointExit-Sitzungscookie ist HttpOnly, in Produktion Secure und wird serverseitig widerrufbar geführt.
4. Minecraft-Skins auf der Teamseite
Der Ashencrest-Server fragt öffentliche Profil- und Skin-Metadaten für fest konfigurierte Teammitglieder bei den offiziellen Minecraft-Diensten ab. Der Browser erhält nur serverseitig geprüfte Texturadressen der Domain textures.minecraft.net. Nicht konfigurierte Teamkarten bleiben bildfrei.
5. Discord-Mitgliederzahl und externe Links
Der Browser ruft die Mitgliederzahl über /api/discord-stats.php ab. Der Ashencrest-Server fragt dafür die öffentliche Discord-Einladungs-API ab. Discord erhält hierbei die Verbindungsdaten des Ashencrest-Servers, nicht absichtlich die IP-Adresse des Websitebesuchers.
Beim Anklicken externer Discord-Links wird Discord unmittelbar aufgerufen. Ab diesem Zeitpunkt gelten zusätzlich die Datenschutzbestimmungen von Discord.
6. Bewerbungen, Discord OAuth und PointExit
Vor dem Absenden bestätigt die bewerbende Person ihr Discord-Konto über Discord OAuth mit den Berechtigungen identify und guilds.members.read. Dabei werden Discord-ID, Anzeigename und Mitgliedschaft im Ashencrest-Server geprüft. Das OAuth-Zugriffstoken wird nur für diese Prüfung verwendet und nicht dauerhaft gespeichert.
Im Formular werden vollständiger Name, E-Mail-Adresse, Geburtsdatum, Minecraft-Name, gewünschte Rolle, Verfügbarkeit, Erfahrung, Motivation, Bezug zu Ashencrest und freiwillige Referenzen verarbeitet. Die Website überträgt die Angaben über eine signierte Server-zu-Server-Verbindung an PointExit. PointExit verschlüsselt die personenbezogenen Felder mit AES-256-GCM; Suchzuordnungen verwenden zweckgebundene Blindindizes. Der persönliche Statusschlüssel wird nur als Hash gespeichert.
Der Discord-Ticket-Bot erhält für den geschützten Ticketkanal die Discord-ID und zeigt dort ausschließlich die Bewerbungsreferenz, gewünschte Rolle, Status, freigegebene Termin- oder Statusmeldungen und technische Ticketdaten. Name, E-Mail-Adresse, Geburtsdatum, Minecraft-Name und freie Bewerbungsantworten werden nicht in das Discord-Ticket gespiegelt.
Manager, Admins und Superadministratoren können über eine zusätzliche Website-Teamansicht auf denselben PointExit-Bewerbungsstand zugreifen. Die Ansicht lädt keine persönlichen Formularfelder, sondern nur Referenz, Rolle, Status, Zeitangaben, Nachrichtenanzahl und den technischen Zustand des privaten Discord-Tickets. Annahme und Ablehnung werden von PointExit berechtigt, geschützt und protokolliert ausgeführt.
Die Verarbeitung erfolgt zur Durchführung des Bewerbungsverfahrens auf Grundlage von Artikel 6 Absatz 1 Buchstabe b DSGVO beziehungsweise § 26 BDSG, soweit dieser anwendbar ist. Ergänzend kann die Einwilligung für ausdrücklich freiwillige Angaben herangezogen werden. Bewerbungen und Transkripte erhalten in PointExit festgelegte Löschzeitpunkte; die endgültigen Fristen müssen vor dem Livegang bestätigt und hier konkret eingetragen werden.
7. Bewerbungs-E-Mails und Kontakt
Wenn der transaktionale E-Mail-Versand aktiviert ist, sendet PointExit Eingangsbestätigungen und einmalige Aktivierungslinks über Resend. Dabei werden Empfängeradresse, Anzeigename, Bewerbungsreferenz und die für den Versand erforderlichen technischen Metadaten verarbeitet. Der konkrete Auftragsverarbeitungsvertrag und mögliche Drittlandübermittlungen müssen vor der Aktivierung rechtlich geprüft werden.
Bei freiwilliger Kontaktaufnahme per E-Mail werden Absenderadresse, Zeitpunkt, Betreff, Inhalt, Anhänge und technische Metadaten zur Bearbeitung verarbeitet. Für die angegebene Kontaktadresse wird Gmail verwendet.
8. Sicherheit und Zugriffe
Die Website nutzt Discord-State-Prüfung, PKCE, kurzlebige Sitzungen, CSRF-Schutz, Ursprungsprüfung, Größenbegrenzungen und eine HMAC-signierte Verbindung zu PointExit. Administrative Einsicht in sensible Bewerbungsdaten setzt in PointExit eine erneute Passwortbestätigung und eine Begründung voraus; der Zugriff wird protokolliert und zeitlich begrenzt angezeigt.
9. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine Einwilligung kann mit Wirkung für die Zukunft widerrufen werden.
Anfragen können an pingusdev17@gmail.com gerichtet werden. Außerdem besteht ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Für nicht öffentliche Stellen in Bayern ist regelmäßig das Bayerische Landesamt für Datenschutzaufsicht zuständig.
10. Änderungen
Diese Erklärung ist anzupassen, sobald sich Hosting, Protokollierung, externe Dienste, Aufbewahrungsfristen, Formulare oder andere Datenverarbeitungen ändern.