Diese Website kann klar gekennzeichnete Werbung, Partnerhinweise und Sponsorings enthalten. Optionale Werbetechnologien werden nur nach der erforderlichen Einwilligung aktiviert.

Datenschutzerklärung

Stand: 5. August 2026

Diese Erklärung gilt für realdodos.de, die installierbare Web-App (PWA), die RealDodos-Programme für Windows, Linux und macOS, die Chromebook-/Android-App (APK/TWA) sowie die verbundenen Community-, Konto-, Shop-, Spenden-, Streaming-, Support-, Forum-, E-Mail-, Bot- und Marktplatzfunktionen.

1. Verantwortliche

Real Dodos, gemeinschaftlich betrieben durch Jannick Feustel und Marc Braunsdorf (SpieleGamer)
Johann-Marx-Straße 6, 61479 Glashütten, Deutschland
support@realdodos.de · realdodosspiele@gmail.com · realdodos@icloud.com · marcbraunsdorf96@gmail.com

2. Websitebetrieb und Sicherheit

Beim Abruf werden insbesondere IP-Adresse, Zeitpunkt, URL, Referrer, Browser, Betriebssystem, Status und Datenmenge verarbeitet. Zwecke sind Bereitstellung, Fehleranalyse, Sicherheit und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Protokolle werden nur solange wie erforderlich, bei Sicherheitsfällen bis zur Klärung gespeichert.

3. Konto, Telefonnummer und Anmeldung

Je nach Nutzung verarbeiten wir Benutzername, Anzeigename, E-Mail, gehashtes Passwort, zwölfstellige Kundennummer, optionale Telefonnummer, Profilbild, Profilangaben, Rollen, Berechtigungen, Sitzungs- und Sicherheitsdaten. Eine hinterlegte und eindeutig zugeordnete Telefonnummer kann als Anmeldekennung verwendet werden. Für eine Aktivierung von SMS-, WhatsApp- oder Telefonanruf-2FA muss der Nutzer einen zugestellten Einmalcode bestätigen. Codes sind zeitlich begrenzt, werden für die Aktivierung nur gehasht in der Sitzung gehalten und nach Abschluss oder Ablauf verworfen.

Wenn ein Telefonkanal ausgewählt und technisch aktiviert ist, werden Telefonnummer, Nachrichteninhalt beziehungsweise gesprochener Einmalcode und technische Zustellinformationen an den konfigurierten Kommunikationsdienstleister Twilio übermittelt. WhatsApp-Nachrichten setzen zusätzlich einen freigegebenen WhatsApp-Absender voraus. Authenticator-Codes werden lokal von der Authenticator-App erzeugt. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die gewünschte Anmelde- und Sicherheitsfunktion sowie lit. f für Kontosicherheit; gesetzliche Pflichten nach lit. c bleiben unberührt.

4. Google/YouTube, Twitch, Discord und weitere Verknüpfungen

Bei einer gewählten OAuth-Verknüpfung erhalten wir je nach Freigabe Anbieter-ID, Benutzername, E-Mail, Profilbild, Profilbanner beziehungsweise Akzentfarbe, Kanalinformationen und Zugriffstoken. Profilbild und Banner werden nur auf ausdrückliche Auswahl in das RealDodos-Profil übernommen. Anbieter sind insbesondere Google Ireland Limited/Google LLC, Twitch Interactive, Inc. und Discord Inc.; TikTok nur bei angebotener und verwendeter Funktion. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b oder Ihre Einwilligung nach lit. a DSGVO. Verknüpfungen können widerrufen werden.

5. Community, Streaming, Forum und Moderation

Profile, Streams, Chats, Clips, Videos, Follower, Abonnements, Beiträge, Reaktionen, Meldungen, Rollen und Moderationsmaßnahmen werden für die Plattformleistung nach Art. 6 Abs. 1 lit. b DSGVO sowie für Schutz und Missbrauchsabwehr nach lit. f verarbeitet. Öffentliche Inhalte sind bestimmungsgemäß sichtbar. Streamer können Bild und Ton über OBS beziehungsweise andere Encoder per RTMP oder SRT an den RealDodos-Streaming-Server übertragen. Der Server verarbeitet dabei insbesondere Kanal-ID, Stream-Zeitpunkte, Encoder-IP-Adresse, technische Verbindungsdaten sowie Video- und Audiodaten und erzeugt daraus HLS-Segmente für die öffentliche Browserwiedergabe. Zeitlich begrenzte HLS- und DVR-Daten können zur stabilen Übertragung und Clip-Erstellung zwischengespeichert werden. Stream-Schlüssel dienen der Zugangskontrolle und dürfen nicht weitergegeben werden. Ist ein Discord-Konto verknüpft, kann RealDodos während eines laufenden Streams auf dem Community-Server automatisch eine zeitweilige Rolle wie „Live auf RealDodos“ hinzufügen und nach Streamende wieder entfernen. Beim zusätzlichen Browser-Streaming werden nach Ihrer Gerätefreigabe Bildschirm-, Kamera- und Mikrofondaten in kurzen Videosegmenten übertragen. Daraus erstellte Clips können öffentlich abrufbar sein. Beenden Sie die Übertragung über OBS beziehungsweise das Creator Studio und übertragen Sie nur Inhalte, für die Sie die erforderlichen Rechte und Einwilligungen besitzen. Automatische Prüfungen können priorisieren; erhebliche Maßnahmen sollen angemessen überprüfbar sein.

In Sprachräumen und bei browser- oder appbasiertem Streaming verarbeiten wir nach Gerätefreigabe Mikrofon-, Kamera-, Bildschirm- und Audiodaten sowie Raum-ID, Teilnehmer, Verbindungsstatus und technische Signalisierungsdaten. Die Übertragung erfolgt zur gewählten Echtzeitkommunikation. Abhängig von der Verbindung können hierzu STUN-/TURN-Dienste technische Verbindungsdaten und IP-Adressen erhalten. Eine Aufzeichnung erfolgt nur, wenn eine entsprechende Aufnahme- oder Clip-Funktion erkennbar gestartet wurde.

6. Support, Tickets und E-Mail

Kontaktdaten, Ident-/Supportnummer, Inhalte, Anhänge, Verlauf, Zuständigkeit und Versandstatus werden zur Bearbeitung, Dokumentation und Sicherheit nach Art. 6 Abs. 1 lit. b beziehungsweise lit. f DSGVO verarbeitet.

7. Shop, digitale Käufe, Geschenke, Premium, Spenden und Zahlungen

Wir verarbeiten Name, E-Mail, Kundennummer, Rechnungs-/Lieferadresse, Produkt oder Paket, Betrag, Währung, Zahlungsart, Transaktions-ID, Status, Zeitstempel, Belegdaten sowie den Zeitpunkt der Erklärungen zur sofortigen Ausführung digitaler Inhalte und zum Widerrufsrecht. Bei Geschenken verarbeiten wir zusätzlich die Kontozuordnung und den Benutzernamen von Besteller und Empfänger sowie eine optionale Geschenknachricht, um das Produkt dem richtigen Konto bereitzustellen und beide Seiten zu informieren. Vollständige Karten-, Onlinebanking- oder Bankzugangsdaten speichern wir nicht. Bei SEPA-Lastschrift verarbeitet Stripe insbesondere die für Mandat und Einzug erforderlichen Kontodaten; Real Dodos erhält und speichert grundsätzlich nur die erforderlichen Zahlungs-, Status-, Mandats- und Transaktionsinformationen. Zahlungen können über Stripe, PayPal, Klarna über Stripe, Paysafecard oder Banküberweisung erfolgen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, c und f DSGVO. Gesetzlich relevante Belege und Einwilligungsnachweise bleiben für die gesetzlichen Fristen gespeichert.

Bei als „Printful Merch“ gekennzeichneten physischen Produkten übermitteln wir erst nach bestätigtem Zahlungseingang die für Herstellung und Lieferung erforderlichen Bestelldaten an das für den Auftrag zuständige Printful-Unternehmen. Dazu gehören insbesondere Bestellreferenz, Produkt und Variante, Stückzahl, Empfängername, Lieferanschrift, Land, E-Mail-Adresse, optionale Telefonnummer und gewählte Versandart. Printful übermittelt Produktions-, Versand- und Trackingstatus an Real Dodos zurück. Zahlungszugangsdaten werden nicht an Printful übermittelt. Die Verarbeitung ist zur Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO erforderlich. Soweit Daten außerhalb des EWR verarbeitet werden, sind die jeweils erforderlichen gesetzlichen Übermittlungsmechanismen und Schutzmaßnahmen maßgeblich.

8. Marktplätze, Parkplätze und Karten

Bei Angeboten können Anbieter-, Kontakt-, Artikel-, Bild-, Liefer-, Adress- und Standortdaten verarbeitet werden. Für Adresssuche oder Geocodierung können OpenStreetMap/Nominatim und – wenn konfiguriert – Google Maps Platform eingesetzt werden; Eingaben werden dann an den Dienst übertragen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und f DSGVO.

9. Google AdSense

Auf ausgewählten öffentlichen Seiten verwenden wir Google AdSense von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Muttergesellschaft Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA. Publisher-ID: pub-2068491536989770.

Google kann nach Werbeeinwilligung Seiten-URL, IP-Adresse, Browser-/Gerätedaten, ungefähren Standort, Anzeigeninteraktionen sowie Cookie- oder Werbekennungen für Auslieferung, Messung, Abrechnung, Betrugsschutz und – nur mit Einwilligung – Personalisierung verarbeiten. Anzeigenanfragen sind standardmäßig pausiert und werden erst nach Zustimmung zu Marketing/Werbung freigegeben. Rechtsgrundlagen sind § 25 Abs. 1 TDDDG und Art. 6 Abs. 1 lit. a DSGVO.

Datennutzung durch Google auf Partnerseiten · Google-Werbung · Anzeigeneinstellungen

10. Externe Inhalte

YouTube-, Twitch-, Discord-, Karten- oder andere externe Inhalte werden erst nach der Auswahl „Externe Medien“ beziehungsweise einer erforderlichen Einwilligung geladen. Das betrifft auf der öffentlichen Videoübersicht insbesondere YouTube-Vorschaubilder sowie YouTube- und Twitch-Livestream-Player. Ohne diese Auswahl zeigt Real Dodos nur eigene Platzhalter, Titel, Statusinformationen und direkte Links. Beim Laden kann der jeweilige Anbieter insbesondere IP-Adresse, Seiten-URL, Browserdaten und gegebenenfalls Kontoinformationen erhalten. Die Auswahl kann jederzeit in den Cookie-Einstellungen geändert werden.

11. Cookies und Einwilligung

Notwendige Cookies dienen Sitzung, Anmeldung, Sicherheit, Sprache und Einwilligungsstatus. Optionale Analytics- und Marketing-Technologien werden nur nach Auswahl aktiviert. Ändern Sie Ihre Wahl unter Cookie-Einstellungen. Für personalisierte Google-Anzeigen im EWR, Vereinigten Königreich und der Schweiz wird eine von Google zertifizierte Einwilligungsplattform benötigt.

12. Empfänger und Drittländer

Nur erforderliche Anbieter für Hosting, E-Mail, Zahlung, Versand, Support, Sicherheit oder gewählte Integrationen erhalten Daten. Übermittlungen außerhalb des EWR können auf Angemessenheitsbeschluss, EU-US Data Privacy Framework oder EU-Standardvertragsklauseln beruhen.

13. Speicherdauer

Wir speichern nur solange Zweck, Vertrag, Sicherheit, Moderation oder Gesetze es erfordern. Kontodaten grundsätzlich bis zur Löschung; Sicherungskopien bis zur turnusmäßigen Überschreibung. Streit- oder Sicherheitsfälle können länger zweckgebunden aufbewahrt werden.

14. Rechte

Sie haben Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch und Widerruf einer Einwilligung sowie Beschwerde bei einer Aufsichtsbehörde. Nutzen Sie die DSGVO-Anfrage oder E-Mail.

15. Installierbare Apps, Chromebook-APK und Updates

Die RealDodos-Apps stellen realdodos.de in einem installierten App-Fenster bereit. Dazu gehören insbesondere die Electron-Programme für Windows, Linux und macOS, die über Chrome installierte PWA sowie die signierte Chromebook-/Android-App als Trusted Web Activity. Beim Start und während der Nutzung werden dieselben technischen Abruf-, Sitzungs- und Kontodaten wie bei einem Browser verarbeitet. Zusätzlich können App-Version, Betriebssystem, User-Agent, Update-Status und technische Fehlerdaten anfallen.

Desktop-Apps fragen realdodos.de regelmäßig nach Versions- und Updateinformationen ab. Bei fehlender Verbindung erfolgt in kurzen Abständen eine reine Erreichbarkeitsprüfung; nach erfolgreicher Verbindung wird die Website geladen. Dabei entstehen Server-Protokolldaten nach Abschnitt 2. Update-Dateien werden von realdodos.de beziehungsweise nach einer Store-Veröffentlichung vom jeweiligen Store bereitgestellt. Die Chromebook-APK wird mit einer Domain-Verknüpfung über Digital Asset Links verifiziert. Google Play, ChromeOS oder der jeweilige Betriebssystemanbieter kann Installations-, Update-, Geräte-, Diagnose- und Store-Daten in eigener Verantwortung verarbeiten.

Benachrichtigungen, Kamera, Mikrofon, Speicher oder andere Gerätefunktionen werden nur verwendet, wenn die jeweilige Funktion benötigt und die Systemberechtigung erteilt wurde. Berechtigungen können in den Betriebssystem-, Browser- oder App-Einstellungen geändert werden. Lokal können Cache, Einstellungen, Sitzungsinformationen und der Installationsstatus gespeichert werden. Beim Deinstallieren werden lokale App-Daten nach Maßgabe des Betriebssystems entfernt; serverseitige Kontodaten bleiben bis zur Kontolöschung oder bis zum Ablauf gesetzlicher Fristen bestehen.

Die Desktop-App beendet sich beim Schließen vollständig. Die Einstellung zum automatischen Öffnen bei der nächsten Windows-Anmeldung wird lokal über Windows verwaltet. Solange die App geschlossen ist, verarbeitet sie keine Website- oder Benachrichtigungsdaten. Wenn der Discord-Desktop-Client läuft, kann die Windows-App lokal eine Aktivitätsanzeige mit Links zu Real-Dodos-Angeboten an Discord übermitteln. Ein Discord-Bot-Token wird nicht in der App gespeichert. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für angeforderte App-Funktionen, Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Fehlerbehebung und Updates sowie – soweit erforderlich – Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG für optionale Zugriffe oder Technologien.

16. Kundennummer

Jedes Konto erhält eine zufällig erzeugte, eindeutige zwölfstellige Kundennummer. Sie dient der Kontozuordnung bei Anmeldung, Support, Spenden, Bestellungen, Zahlungen und Belegen. Die Nummer bleibt grundsätzlich unverändert, solange das Konto besteht, und wird nicht öffentlich angezeigt. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. f DSGVO zur eindeutigen Zuordnung und Missbrauchsvermeidung.

17. Passkeys, Zwei-Faktor-Anmeldung und Gerätesicherheit

Bei Verwendung eines Passkeys speichern wir die Kontozuordnung, öffentliche Berechtigungs-ID, den öffentlichen Schlüssel, Signaturzähler, eine vom Nutzer gewählte Gerätebezeichnung sowie Erstellungs- und letzten Nutzungszeitpunkt. Der private Passkey-Schlüssel und biometrische Merkmale wie Fingerabdruck oder Gesichtsdaten werden nicht an Real Dodos übertragen. Die lokale Entsperrung und Speicherung des privaten Schlüssels verwaltet das Betriebssystem, der Browser oder ein vom Nutzer gewählter Passwort- beziehungsweise Passkey-Anbieter. Ein Passkey kann nur im angemeldeten Konto auf dem Gerät des Nutzers registriert werden. Nutzer können eigene Passkeys entfernen; Founder können registrierte Gerätekennungen im gesicherten Administrationsbereich einsehen und bei Verlust oder Missbrauch entfernen, aber keinen privaten Schlüssel auslesen oder einen Passkey für ein fremdes Gerät erzeugen.

Bei Zwei-Faktor-Anmeldung verarbeiten wir je nach gewählter Methode das TOTP-Geheimnis für die Authenticator-App, gehashte beziehungsweise zeitlich begrenzte Einmalcodes, Backup-Codes, gewählte Methode, Aktivierungsstatus, letzten Nutzungszeitpunkt, E-Mail-Adresse oder bestätigte Telefonnummer sowie technische Zustell- und Fehlerdaten. Bei E-Mail, SMS, WhatsApp oder Telefonanruf werden die zur Zustellung erforderlichen Daten an den jeweils konfigurierten E-Mail- oder Kommunikationsdienstleister übermittelt. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die angeforderte Sicherheitsfunktion und Art. 6 Abs. 1 lit. f DSGVO für Konto- und Missbrauchsschutz.

Founder können im geschützten 2FA-Administrationsbereich den Bestätigungsstatus der angebotenen Anmeldewege einsehen, eine vom Kontoinhaber verlangte E-Mail-Korrektur veranlassen und einen zeitlich begrenzten Wiederherstellungslink für die Authenticator-App versenden. Der geheime Authenticator-Schlüssel und der QR-Code werden Founder nicht angezeigt. Nach erfolgreich zugestellter Wiederherstellungs-E-Mail wird die bisherige Authenticator-Einrichtung einschließlich der bisherigen Backup-Codes sofort ungültig. Die neue Authenticator-Einrichtung wird erst nach Bestätigung eines gültigen Codes aktiviert. Schlägt der E-Mail-Versand fehl, wird die bisherige Einrichtung wiederhergestellt. Wiederherstellungstoken werden nur gehasht gespeichert, sind 30 Minuten gültig und nach erfolgreicher Verwendung gesperrt. Änderungen und der Versand einer Wiederherstellung werden mit handelnder Konto-ID, betroffenem Konto, Zeitpunkt und Aktionsart protokolliert. Dies dient der Kontowiederherstellung, Missbrauchsvermeidung und Nachweisbarkeit auf Grundlage von Art. 6 Abs. 1 lit. b und f DSGVO.

17.1 Authenticator-App und TOTP-Verfahren

Bei der Einrichtung einer Authenticator-App erzeugt Real Dodos ein zufälliges TOTP-Geheimnis. Der angezeigte QR-Code enthält eine standardisierte Einrichtungsadresse mit diesem Geheimnis, dem Real-Dodos-Kontonamen und der Bezeichnung des ausstellenden Dienstes. Wer den QR-Code oder das ausgeschriebene Geheimnis erhält, kann daraus gültige Einmalcodes erzeugen. Nutzer dürfen den QR-Code deshalb nicht weitergeben oder öffentlich speichern. Real Dodos übermittelt den QR-Code nicht selbst an Google. Wird Google Authenticator oder eine andere Authenticator-App verwendet, richtet sich eine mögliche lokale Speicherung, Gerätesicherung oder Cloud-Synchronisierung zusätzlich nach den Einstellungen und Datenschutzbedingungen des vom Nutzer gewählten App-Anbieters.

Das TOTP-Geheimnis wird serverseitig dem Benutzerkonto zugeordnet gespeichert, weil der Server eingehende Einmalcodes sonst nicht prüfen könnte. Es handelt sich nicht um ein Zero-Knowledge- oder Ende-zu-Ende-Verfahren. Der jeweils eingegebene sechsstellige TOTP-Code wird nur zur unmittelbaren Prüfung verwendet und nicht als dauerhaftes Klartextmerkmal des Nutzers gespeichert. Gespeichert werden können Aktivierungsstatus, bevorzugte 2FA-Methode, Erstellungs- und letzter Nutzungszeitpunkt sowie begrenzte Informationen über fehlgeschlagene Prüfversuche. Real Dodos verarbeitet hierbei keine Fingerabdrücke, Gesichtsbilder oder sonstigen biometrischen Merkmale.

17.2 Backup-Codes

Bei der Einrichtung können einmalig verwendbare Backup-Codes erzeugt und dem Konto zugeordnet gespeichert werden. Sie dienen ausschließlich als Ersatz, wenn die Authenticator-App vorübergehend nicht verfügbar ist. Ein erfolgreich verwendeter Backup-Code wird aus dem noch gültigen Bestand entfernt. Bei einer Neueinrichtung werden alle bisherigen Backup-Codes ungültig und durch einen neuen Bestand ersetzt. Nutzer sollen die angezeigten Codes getrennt vom Passwort und vor dem Zugriff Dritter geschützt aufbewahren.

17.3 E-Mail-Bestätigung und 2FA per E-Mail

Für die Bestätigung einer E-Mail-Adresse verarbeiten wir Konto-ID, E-Mail-Adresse, einen zufällig erzeugten Bestätigungscode, Ausstellungs- und Ablaufzeitpunkt, Bestätigungsstatus sowie erforderliche Versand- und Fehlerinformationen. Ein E-Mail-Bestätigungscode ist grundsätzlich 15 Minuten gültig, wird bei erneuter Anforderung ersetzt und nach erfolgreicher Verwendung nicht weiter als gültiger Code genutzt. Für einen Login-Code per E-Mail werden der Code beziehungsweise ein nicht rückrechenbarer Prüfwert, Erstellungszeitpunkt, Anzahl der Fehlversuche und die offene Anmeldesitzung nur so lange verarbeitet, wie dies für die zeitlich begrenzte Anmeldung erforderlich ist.

Founder können bei einer dokumentierten Support- oder Wiederherstellungsanfrage eine hinterlegte E-Mail-Adresse ändern. Die neue Adresse gilt danach zunächst als unbestätigt. Ein Founder kann eine neue Bestätigungs-E-Mail auslösen, den darin enthaltenen Code aber nicht im Administrationsbereich einsehen. Eine erfolgreiche E-Mail-Bestätigung weist nur nach, dass während der Bestätigung Zugriff auf das betreffende Postfach bestand; sie ist kein amtlicher Identitätsnachweis.

17.4 Authenticator-Wiederherstellung und Schlüsselwechsel

Eine Authenticator-Wiederherstellung kann nur für ein Konto ausgelöst werden, bei dem die Authenticator-App zuvor aktiv war und eine gültige E-Mail-Adresse hinterlegt ist. Dafür erzeugt Real Dodos einen kryptografisch zufälligen Wiederherstellungstoken. In der Datenbank wird nur dessen SHA-256-Prüfwert zusammen mit Konto-ID, anforderndem Founder-Konto, Erstellungs-, Ablauf- und Nutzungszeitpunkt gespeichert. Der vollständige Token wird ausschließlich Bestandteil des per E-Mail versendeten Links. Der Link ist 30 Minuten gültig, nur einmal zur erfolgreichen Neueinrichtung nutzbar und wird durch eine spätere Wiederherstellungsanforderung ersetzt.

Vor dem Versand wird ein neues TOTP-Geheimnis erzeugt. Sobald der Versanddienst die Wiederherstellungs-E-Mail als erfolgreich angenommen hat, sind das bisherige Geheimnis und alle bisherigen Backup-Codes nicht mehr gültig. Das neue Geheimnis bleibt bis zur erfolgreichen Eingabe eines dazu passenden TOTP-Codes deaktiviert. Schlägt der Versand erkennbar fehl, stellt das System die vorherige Authenticator-Konfiguration wieder her und sperrt den nicht zugestellten Wiederherstellungslink. Ein erfolgreicher Versand beweist nicht, dass der Empfänger die Nachricht tatsächlich gelesen hat; Zustellbarkeit kann außerdem vom empfangenden E-Mail-Anbieter abhängen.

17.5 Administrativer Zugriff und Sicherheitsprotokolle

Der 2FA-Administrationsbereich ist rollenbeschränkt für Founder. Angezeigt werden Benutzername, Anzeigename, interne Konto-ID, hinterlegte E-Mail-Adresse, deren Bestätigungsstatus, Aktivierungsstatus der Authenticator-App, gegebenenfalls letzter Nutzungszeitpunkt sowie der Bestätigungsstatus weiterer eingerichteter Kanäle. Nicht angezeigt werden das TOTP-Geheimnis, der QR-Code, aktuelle TOTP-Codes, E-Mail-Bestätigungscodes oder Backup-Codes. Änderungen der E-Mail-Adresse, ausgelöste Bestätigungsnachrichten und Wiederherstellungen werden mit betroffenem Konto, handelndem Founder-Konto, Aktionsart, Ergebnis und Zeitpunkt protokolliert. Sicherheitsprotokolle werden nur für Missbrauchserkennung, Supportnachweis, Fehleranalyse und die Verteidigung gegen unberechtigte Zugriffe verwendet.

17.6 Empfänger, Speicherdauer und Löschung

E-Mail-Adresse, Empfängeradresse, Betreff, Nachrichteninhalt und technische Zustellinformationen werden an den jeweils konfigurierten E-Mail- beziehungsweise Hostingdienst übermittelt, soweit dies für den Versand erforderlich ist. Bei SMS, WhatsApp oder Telefonanruf gelten ergänzend die in Abschnitt 3 beschriebenen Übermittlungen an den konfigurierten Kommunikationsdienstleister. Eine Weitergabe zu Werbung, Adresshandel oder unabhängiger Profilbildung erfolgt nicht. Eine automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung findet aufgrund der 2FA-Daten nicht statt.

Ein aktives TOTP-Geheimnis und die dazugehörigen Backup-Codes bleiben bis zur Deaktivierung, erfolgreichen Neueinrichtung oder Löschung des Kontos gespeichert. Kurzlebige Bestätigungs- und Wiederherstellungsdaten werden nach erfolgreicher Verwendung, Ablauf oder Ersetzung gesperrt und anschließend nur noch so lange aufbewahrt, wie dies zur technischen Bereinigung, Missbrauchsabwehr und Nachweisführung erforderlich ist. Versand- und Administrationsprotokolle werden nach den für Sicherheits- und Supportprotokolle geltenden Fristen beziehungsweise Kriterien gelöscht oder anonymisiert, sobald Sicherheits-, Nachweis- und gesetzliche Aufbewahrungszwecke entfallen.

17.7 Zwecke, Rechtsgrundlagen und Rechte

Die Verarbeitung dient der Einrichtung des gewünschten Anmeldeverfahrens, der Prüfung von Anmeldungen, der Kontowiederherstellung, dem Schutz gespeicherter Kontodaten, der Abwehr von Kontoübernahmen und der nachvollziehbaren Bearbeitung von Supportfällen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Verarbeitung für die angeforderte Konto- und Sicherheitsfunktion erforderlich ist, sowie Art. 6 Abs. 1 lit. f DSGVO für das berechtigte Interesse an Vertraulichkeit, Integrität, Missbrauchsabwehr und sicherem Plattformbetrieb. Die Schutzmaßnahmen orientieren sich zusätzlich an den Grundsätzen der Datenminimierung, Zweckbindung, Speicherbegrenzung und Sicherheit nach Art. 5, 25 und 32 DSGVO.

Betroffene können im Rahmen der gesetzlichen Voraussetzungen Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch verlangen. Eine E-Mail-Adresse kann im Konto beziehungsweise über den Support berichtigt werden. Authenticator- und Backup-Codes werden aus Sicherheitsgründen nicht als lesbare Kopie in einer allgemeinen Datenauskunft ausgegeben; stattdessen können Aktivierungsstatus, Zeitpunkte und zugehörige Verwaltungsdaten bereitgestellt werden. Anfragen können über die Datenschutzanfrage oder die im Impressum genannte Kontaktadresse gestellt werden. Das Recht auf Beschwerde bei einer zuständigen Datenschutzaufsichtsbehörde bleibt unberührt.

18. Wetter-App und Standort

Die Wetter-App verarbeitet den manuell gewählten Ort beziehungsweise die vom Browser erst nach ausdrücklicher Freigabe bereitgestellten Breiten- und Längengrade, um Ortssuche, aktuelle Wetterlage, Stundenwerte, Tagesvorhersage und Premiumauswertungen bereitzustellen. Die Koordinaten werden vom RealDodos-Server für den Wetterabruf verwendet. Ohne ausdrückliches Speichern als Wetterort wird kein dauerhaftes serverseitiges Standortprofil angelegt; der zuletzt ausgewählte Ort kann lokal im Browser gespeichert werden. Kontogebundene Wetterorte werden nur nach Betätigung der Speicherfunktion nach Maßgabe von Abschnitt 28 gespeichert.

Bei Wetter Premium verarbeiten wir zusätzlich Tarif, Zahlungsstatus, Stripe-Checkout-, Transaktions- beziehungsweise Abo-ID, Aktivierungszeitpunkt, Laufzeit, Kündigungsstatus und Rechnungsdaten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die angeforderte Wetter- und Premiumleistung, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Rechnungs- und Aufbewahrungspflichten sowie Art. 6 Abs. 1 lit. a DSGVO für den optionalen Browser-Standortzugriff. Die Einwilligung zur Standortfreigabe kann jederzeit über Browser oder Betriebssystem widerrufen werden; die manuelle Ortssuche bleibt grundsätzlich möglich.

19. Minderjährige und Änderungen

Daten Minderjähriger werden nur gesetzlich zulässig verarbeitet. Ist die Zustimmung Sorgeberechtigter erforderlich, darf der Dienst erst danach verwendet werden. Wesentliche Änderungen werden auf der Website oder – soweit erforderlich – im Konto beziehungsweise per E-Mail mitgeteilt. Maßgeblich ist die jeweils veröffentlichte Fassung.

20. Wetterdaten, Aktualisierungsintervall und Open-Meteo

Zur Ortssuche werden Suchbegriff, Sprache und technische Anfragedaten an die RealDodos-Server übermittelt. Bei Auswahl eines Ortes oder freiwilliger Browser-Standortfreigabe werden Breiten- und Längengrad an den RealDodos-Wetter-Endpunkt gesendet. Real Dodos ruft damit stellvertretend Wetterdaten bei OpenMeteo GmbH, Hintere Schilligmatte 6, 6463 Bürglen (UR), Schweiz, ab. Open-Meteo erhält bei dieser serverseitigen Abfrage grundsätzlich die Server-IP von Real Dodos sowie die angefragten Koordinaten und API-Parameter, nicht unmittelbar die Browser-IP des Nutzers.

Es wird kein dauerhaftes Bewegungs- oder Standortprofil angelegt. Der zuletzt gewählte Ort kann im lokalen Speicher des Browsers abgelegt werden. Koordinaten und Suchparameter können jedoch vorübergehend in notwendigen Webserver-, Sicherheits- und Fehlerprotokollen von Real Dodos erscheinen. Open-Meteo weist darauf hin, dass API-Protokolle technische Daten und geografische Koordinaten enthalten und individuelle Protokolle nach bis zu 90 Tagen gelöscht werden. Weitere Informationen: Datenschutz und Bedingungen von Open-Meteo.

Normale RealDodos-Seiten werden nicht automatisch als vollständige Seite neu geladen. Einzelne Echtzeitfunktionen wie Wetter, Chat, Streaming-Status, Benachrichtigungszähler oder Statistiken können ausschließlich ihre benötigten Daten im Hintergrund aktualisieren. Die Founder-Seite /admin/logs lädt zur laufenden Fehler- und Sicherheitsüberwachung in einem kurzen Intervall vollständig neu. Dabei entstehen technische Abrufdaten nach Abschnitt 2. Zweck und Rechtsgrundlagen sind die Bereitstellung der angeforderten Echtzeitfunktion nach Art. 6 Abs. 1 lit. b DSGVO sowie Stabilität, Fehleranalyse und Sicherheit nach Art. 6 Abs. 1 lit. f DSGVO; der Gerätestandort wird nur nach Browserfreigabe auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO genutzt.

21. Freunde, Nachrichten, Benachrichtigungen und soziale Funktionen

Bei Freundschaften, Freundschaftsanfragen, privaten oder öffentlichen Nachrichten, Kommentaren, Likes, Reaktionen, Followern, Kanalabos und Benachrichtigungen verarbeiten wir beteiligte Konten, Inhalt, Status, Zeitstempel sowie erforderliche Zustell- und Lesedaten. Bei einer Freundschaftsanfrage kann die E-Mail-Adresse des Empfängers für eine Benachrichtigungsmail verwendet werden. Sichtbarkeit und Empfängerkreis richten sich nach der gewählten Funktion. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Schutz vor Spam, Belästigung und Missbrauch beruht zusätzlich auf Art. 6 Abs. 1 lit. f DSGVO.

22. Uploads, Dateien, Medien, Office- und Downloadfunktionen

Bei hochgeladenen Profilbildern, Bannern, Anhängen, Rechnungen, Songs, Videos, Clips, Dokumenten, Marktplatzbildern und sonstigen Dateien verarbeiten wir Dateiinhalt, Dateiname, Dateityp, Größe, Speicherpfad, zugeordnetes Konto, Upload- und Änderungszeit sowie gegebenenfalls Prüfergebnis, Freigabestatus und technische Prüfdaten. Bei digitalen Käufen können Downloadberechtigungen, zufällige Download-Tokens, Ablauf oder Einmalverwendung sowie Downloadzeitpunkt und technische Abrufdaten gespeichert werden. Inhalte werden nur veröffentlicht oder an andere Nutzer ausgeliefert, soweit dies zur gewählten Funktion gehört.

23. Team, Bewerbungen, Aufgaben, Arbeitszeit und Unternehmensverwaltung

Für Bewerbungen, Teamverwaltung und interne Organisation können Name, Kontaktdaten, Bewerbung, Rolle, Berechtigungen, Verträge, Aufgaben, Checklisten, Termine, Besprechungsnotizen, Berichte, explizite Ein- und Ausstempelzeiten, Online-Aktivitätszeiträume, Rechnungen, Auslagen, Zahlungs- und Steuerunterlagen sowie Bearbeitungs- und Freigabeverläufe verarbeitet werden. Diese Bereiche sind rollenbeschränkt. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Dokumentations- und Aufbewahrungspflichten sowie Art. 6 Abs. 1 lit. f DSGVO für Organisation, Nachweis und Sicherheit.

Bei Bewerbungen erheben wir nur die Angaben und freiwillig hochgeladenen Unterlagen, die zur Prüfung, Kontaktaufnahme und Entscheidung erforderlich sind. Zugriff erhalten ausschließlich zuständige Teammitglieder. Bewerbungsunterlagen werden gelöscht, sobald der Bewerbungszweck und erforderliche Nachweis- oder Verteidigungsfristen entfallen, sofern keine gesonderte Einwilligung für eine längere Aufbewahrung vorliegt. Bewerber sollen keine Passwörter, Zugangsschlüssel, Bankdaten oder nicht erforderlichen Angaben zu Dritten übermitteln.

24. Moderation, Sperren, Vorfälle und Missbrauchsschutz

Zur Durchsetzung der Regeln und Absicherung der Plattform können Meldungen, Moderationsnotizen, Vorfälle, Verwarnungen, Sperren, Sperrgründe, betroffene Plattform, Benutzer- und Plattformkennungen, IP- und Gerätehinweise, Zeitstempel, Beweisinhalte, Rollenänderungen, sicherheitsrelevante Aktionen sowie Hinweise auf Sperrumgehung verarbeitet werden. Blocklisten können Namen, Begriffe oder normalisierte Telefonnummern enthalten. Zugriffe von Moderation und Administration werden nach Rollen beschränkt und können in Audit-Protokollen dokumentiert werden. Rechtsgrundlage ist insbesondere Art. 6 Abs. 1 lit. f DSGVO; gesetzliche Melde- oder Herausgabepflichten bleiben unberührt.

25. E-Mail-System, Versandprotokolle und optionale Postfächer

Beim Versand und Empfang über RealDodos verarbeiten wir Absender, Empfänger, Betreff, Nachricht, Anhänge, Ordner, Zeitstempel, Versandstatus, Fehlermeldungen und technische Nachrichtenkennungen. E-Mail-Protokolle dienen Zustellung, Fehleranalyse, Nachweis und Missbrauchsschutz. Zugangsdaten zu eingebundenen Postfächern werden nur verarbeitet, soweit dies für die gewählte Postfachfunktion erforderlich ist, und müssen besonders geschützt gespeichert werden. Kauf-, Zahlungs-, Rechnungs- und Kündigungsmails werden an die im Konto oder Checkout hinterlegte Adresse gesendet. Versandprotokolle begründen keinen Beweis für das tatsächliche Lesen einer Nachricht.

25.1 Gemeinsames Support-Postfach und Mail-Only-Zugänge

Für das gemeinsam genutzte Postfach support@realdodos.de stellt der E-Mail-Diensteanbieter IONOS SE, Elgendorfer Straße 57, 56410 Montabaur, Deutschland, Posteingangs- und Postausgangsserver (IMAP/SMTP) bereit. Der Zugriff auf dieses Postfach über realdodos.de/profile/webmail ist ausschließlich Foundern sowie von einem Founder ausdrücklich freigegebenen Konten möglich. Neben bestehenden RealDodos-Website-Konten können hierfür eigenständige „Mail-Only-Konten" eingerichtet werden, die ausschließlich aus einem selbst gewählten Namen und einem serverseitig gehashten Passwort bestehen, kein eigenes RealDodos-Nutzerkonto darstellen und keinen Zugriff auf andere Website-Bereiche erhalten. Beim Versand aus diesem Postfach wird automatisch eine Signatur mit dem Namen des angemeldeten Kontos, den Kontodaten von Realdodos (Kontoinhaber, IBAN, BIC), der Support-Adresse sowie Links zu Website, Impressum, Datenschutzerklärung, AGB, Lizenzen und Video-Nutzungsbedingungen angehängt. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die angeforderte Postfachfunktion sowie Art. 6 Abs. 1 lit. f DSGVO für Kontosicherheit, Missbrauchsschutz und ordnungsgemäße Geschäftskorrespondenz. Mail-Only-Konten bleiben bis zur Deaktivierung durch einen Founder gespeichert.

26. Statistik, Echtzeitabrufe, Aufbewahrung und Löschung

Für Funktionsfähigkeit und interne Statistik können Seiten- oder Funktionsaufrufe, aggregierte Zähler, Statusänderungen und technische Leistungswerte verarbeitet werden. Datenabfragen einzelner Live-Funktionen laufen nur im erforderlichen Umfang und lesen keine fremden Geräteinhalte aus. Ein automatisches vollständiges Neuladen normaler Seiten findet nicht statt; die gesonderte Log-Aktualisierung ist in Abschnitt 20 beschrieben.

Für die rollenbeschränkte Auswertung „Plattformaufrufe“ wird bei einem normalen menschlichen Seitenabruf ausschließlich das Berliner Kalenderdatum, der interne Seitenbereich, die Besucherklasse „abgemeldet“, „angemeldet“ oder „Teammitglied“ und ein fortlaufender Aufrufzähler gespeichert. In dieser gesonderten Tabelle werden weder IP-Adresse, Benutzername, Kundennummer, Konto-ID, Sitzungskennung noch User-Agent gespeichert. Suchmaschinen- und bekannte Bot-Aufrufe, statische Dateien, Updateprüfungen und API-Abrufe werden nicht mitgezählt. Die Zahlen können nach Tag, Woche, Monat oder eigenem Zeitraum zusammengefasst und von berechtigten Administratoren als PDF exportiert werden. Die aggregierten Tageswerte dienen Kapazitätsplanung, Funktionsverbesserung und interner Reichweitenmessung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Sie erlauben keine nachträgliche Zuordnung zu einer einzelnen Person.

Bei angemeldeten Konten wird daneben für Sicherheits-, Betriebs- und Missbrauchsschutzzwecke eine gesonderte, ausschließlich für Founder sichtbare Tagesübersicht geführt. Sie enthält Konto-ID, Besucherklasse, Rollenbezeichnung, IP-Adresse, den aufgerufenen internen Seitenbereich beziehungsweise die verwendete Funktion, Zahl der Aufrufe sowie Zeitpunkt des ersten und letzten Aufrufs am jeweiligen Tag. Benutzername, Anzeigename und E-Mail-Adresse werden bei der Anzeige aus dem aktuellen Benutzerkonto abgerufen und nicht nochmals als historische Kopie in der Aufruftabelle gespeichert. Abgemeldete Besucher werden in dieser personenbezogenen Detailübersicht nicht erfasst. Detailzeilen werden nach spätestens 90 Tagen automatisch gelöscht; die nicht personenbezogenen Tagesgesamtwerte bleiben für die langfristige Reichweitenstatistik erhalten. Rechtsgrundlage für die beschränkte Protokollierung ist Art. 6 Abs. 1 lit. f DSGVO. Zugriff und PDF-Ausgabe der personenbezogenen Detaildaten sind auf Founder beschränkt.

Kontodaten werden grundsätzlich bis zur Kontolöschung verarbeitet. Einzelne Inhalte können vorher durch den Nutzer oder berechtigte Moderatoren gelöscht werden. Vertrags-, Rechnungs-, Zahlungs-, Steuer- und handelsrechtliche Unterlagen werden nach den gesetzlichen Aufbewahrungsfristen gespeichert; Sicherheits-, Moderations- und Rechtsdurchsetzungsdaten nur solange der jeweilige Zweck, mögliche Ansprüche oder gesetzliche Pflichten bestehen. Technische Protokolle werden regelmäßig gelöscht oder überschrieben, soweit kein Sicherheitsfall eine längere zweckgebundene Aufbewahrung erfordert. Backups werden turnusmäßig überschrieben. Bei einer Löschung können Daten zunächst für den normalen Betrieb gesperrt bleiben, bis Sicherungen und gesetzliche Fristen abgelaufen sind.

27. Eigenständige RealDodos Wetter-App

Die Wetterfunktion kann zusätzlich als eigene PWA auf Handy, Tablet und Chromebook sowie als separates Electron-Programm für Windows, Ubuntu/Linux und macOS installiert werden. Die App startet unmittelbar die Wetterseite und verarbeitet dieselben Wetter-, Standort-, Konto-, Zahlungs- und technischen Daten wie in den Abschnitten 2, 7, 15, 18 und 20 beschrieben. Zusätzlich können App-Version, Betriebssystem, Updateprüfung, Installationsstatus und Verbindungsfehler anfallen. Bei fehlender Verbindung prüft das Desktopprogramm regelmäßig die Erreichbarkeit; Standort und Benachrichtigungen werden nur nach Systemfreigabe verwendet.

28. Wetter-Kontodaten, gespeicherte Wetterorte und Premium-Auswertungen

Für angemeldete Nutzer führt Real Dodos ein Wetterprofil mit Benutzer-ID, Benutzername, E-Mail-Adresse, Information darüber, ob eine Anmeldemethode mit Passwort eingerichtet ist, letztem Wetterzugriff, zuletzt beim Wetterzugriff übermittelter IP-Adresse sowie Wetter-Premium-Tarif, Status, Kaufkennung, Aktivierungs-, Kündigungs- und Laufzeitdaten. Das Passwort selbst und dessen Hash werden nicht in die Wettertabelle kopiert. Die letzte IP-Adresse wird beim nächsten Wetterzugriff überschrieben. Wetterprofil und gespeicherte Wetterorte werden bei der Kontolöschung gelöscht; gesetzlich erforderliche Zahlungs- und Rechnungsdaten können davon unabhängig nach den gesetzlichen Fristen aufbewahrt werden.

Angemeldete Nutzer können Wetterorte freiwillig in ihrem Konto speichern. Dabei verarbeiten wir die gewählte Ortsbezeichnung, Breiten- und Längengrad, Konto-Zuordnung sowie Erstellungs- und Änderungszeitpunkt. Im kostenlosen Tarif können bis zu drei, im monatlichen Wetter-Premium-Tarif bis zu fünf und bei der dauerhaften Einmalfreischaltung bis zu 30 Wetterorte gespeichert werden. Gespeicherte Wetterorte bleiben bis zur Löschung durch den Nutzer oder bis zur Kontolöschung erhalten. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO zur Bereitstellung der angeforderten Konto- und Premiumfunktion; technische Zugriffsdaten werden außerdem zur Absicherung und Fehleranalyse auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeitet.

Ereignis-Zeitfenster für Regen, Gewitter, Schnee und Wind werden bei der Anfrage vorübergehend auf dem RealDodos-Server aus abgerufenen Stundenwerten berechnet und an den Browser übertragen; sie werden nicht als persönliches Wetterprofil dauerhaft gespeichert. Weitere Premium-Auswertungen wie DodoPlaner, DodoKomfort-Labor, DodoPro-Zentrale, Komfortmatrix, Trockenfenster-, Reise-/Pack-, Solar-, Garten-, Taupunkt- und Luftdruckanalyse werden anschließend im Browser aus Wetterwerten wie Temperatur, gefühlter Temperatur, Niederschlag, Wind, UV-Index, Sichtweite, Luftfeuchtigkeit, Taupunkt, Luftdruck, Tageslichtdauer, Sonneneinstrahlung und Referenzverdunstung erzeugt. Diese Ergebnisse werden nicht zur Bewertung der Person, Werbung, Bonitätsprüfung oder zu einer Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung verwendet.

Persönliche Regen-, Wind- und Temperaturgrenzen sowie der zuletzt verwendete Wetterort werden nur lokal auf dem verwendeten Gerät gespeichert, sofern der Nutzer diese Funktionen verwendet. Kalender-, CSV- und Druck-/PDF-Exporte werden lokal im Browser erzeugt. Real Dodos erhält dadurch keinen Zugriff auf den persönlichen Kalender, Drucker oder das lokal gewählte Speicherziel. Nach dem Herunterladen bestimmt der Nutzer selbst über Aufbewahrung und Weitergabe der Datei. Lokale Daten können über Browser- beziehungsweise App-Einstellungen gelöscht werden.

29. Passwort-Tresor und kostenpflichtige Speicherfreischaltungen

Im freiwilligen Passwort-Tresor verarbeiten wir die Konto-ID des Besitzers, den vom Nutzer angegebenen Dienstnamen, das serverseitig verschlüsselte Geheimnis sowie Erstellungs- und letzten Nutzungszeitpunkt. Der Dienstname, Besitzer und die Zeitstempel sind Verwaltungsmetadaten und nicht innerhalb des verschlüsselten Geheimnisses verborgen. Die Verschlüsselung erfolgt mit einem vom Server verwalteten Schlüssel. Der Tresor ist deshalb kein Ende-zu-Ende- oder Zero-Knowledge-System. Berechtigte Serverprozesse können ein Geheimnis für die vom angemeldeten Besitzer angeforderte Anzeige entschlüsseln. Eine Anzeige wird nur für einen Eintrag des eigenen Kontos ausgeliefert; bei aktivierter Zwei-Faktor-Anmeldung muss die Sitzung entsprechend bestätigt sein.

Founder können in einem rollenbeschränkten Administrationsbereich Besitzer, Dienstname, Eintragsanzahl, Tarif, Passkey-Gerätebezeichnung und Zeitstempel sehen sowie verschlüsselte Einträge im Auftrag eines Nutzers hinzufügen oder löschen. Die Founder-Tabelle zeigt keine entschlüsselten Passwörter. Bei einem durch Founder hinzugefügten Eintrag kennt der handelnde Founder zwangsläufig den von ihm eingegebenen Ausgangswert; Nutzer sollten diesen nach der ersten Verwendung ändern, wenn er nur ihnen bekannt sein soll. Administrative Aktionen können zu Sicherheits- und Nachweiszwecken protokolliert werden.

Im kostenlosen Tarif gilt eine Eintragsgrenze. Bei kostenpflichtigen Stunden-, Tages- oder dauerhaften Freischaltungen verarbeiten wir zusätzlich Tarif, Betrag, Status, Gültigkeitsende, Kauf- und Zahlungszeitpunkt, Stripe-Checkout- und Transaktionskennung. Vollständige Karten- oder Bankzugangsdaten erhält Real Dodos nicht. Stripe verarbeitet Zahlungsdaten in eigener beziehungsweise gesetzlich bestimmter Verantwortlichkeit; weitere Angaben enthält die Datenschutzrichtlinie von Stripe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für Tresor und Kaufabwicklung, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Zahlungs- und Aufbewahrungspflichten und Art. 6 Abs. 1 lit. f DSGVO für Sicherheit und Missbrauchsschutz. Tresoreinträge bleiben bis zur Löschung durch den Nutzer, einen berechtigten Founder oder bis zur Kontolöschung gespeichert. Zahlungs- und Belegdaten können nach Löschung der Tresoreinträge im Rahmen gesetzlicher Fristen weiter aufbewahrt werden.

Ergänzung zum Passwort-Tresor: Nutzer können zu einem Tresoreintrag freiwillig einen Benutzernamen und getrennt davon eine E-Mail-Adresse hinterlegen. Beide Angaben werden wie das Passwort serverseitig verschlüsselt gespeichert und nur im persönlichen Tresor des angemeldeten Kontoinhabers entschlüsselt angezeigt. Für die ausdrücklich gemeinsam geführten Konten RealDodos und SpieleGamer besteht ein gemeinsamer Tresor: Beide angemeldeten Konten können die dort von einem der beiden Konten gespeicherten Einträge einschließlich Benutzername und E-Mail-Adresse sehen und öffnen. Ein Eintrag kann in der persönlichen Ansicht nur vom Konto gelöscht werden, das ihn angelegt hat; die rollenbeschränkte Founder-Verwaltung bleibt unberührt. Andere Nutzer erhalten darauf keinen Zugriff.

30. Passwort-Zurücksetzung, mehrere 2FA-Kanäle und Onlinezeit

Bei einer angeforderten Passwort-Zurücksetzung verarbeiten wir Konto-ID, einen zufälligen nur gehasht gespeicherten Einmal-Token sowie Erstellungs-, Ablauf- und Nutzungszeitpunkt. Der per E-Mail versendete Link ist 30 Minuten gültig und nach Verwendung gesperrt. Aus Sicherheitsgründen zeigt das Anforderungsformular nicht an, ob ein bestimmtes Konto existiert. Das neue Passwort wird ausschließlich als sicherer Passwort-Hash gespeichert.

Nutzer können mehrere bestätigte Zwei-Faktor-Kanäle aktivieren und beim Login zwischen Authenticator-App, E-Mail, SMS, WhatsApp und Telefonanruf wählen. Aktivierungsstatus, bevorzugte Methode, Bestätigungsstatus und technische Zustellinformationen werden für die Kontosicherheit verarbeitet. Externe Zustelldienste erhalten nur die für den gewählten Versand erforderlichen Daten.

Zur Anzeige der gesamten Onlinezeit speichern wir pro Konto und Kalendertag eine zusammengefasste aktive Nutzungsdauer sowie den letzten Aktivitätszeitpunkt. Zwischen zwei aktiven Seitenaufrufen werden höchstens fünf Minuten angerechnet, damit unbenutzte offene Tabs nicht dauerhaft zählen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die gewünschte Profilfunktion und Art. 6 Abs. 1 lit. f DSGVO für Betrieb und nachvollziehbare Sitzungsstatistik. Die Chat-Designauswahl mit Akzentfarbe, Hintergrundfarbe und Muster wird ausschließlich lokal im Browser gespeichert und nicht an Real Dodos übertragen.

31. RealDodos – Müll App, Standort und Ablagerungsmeldungen

In der Müll-App können angemeldete Nutzer freiwillig Anschrift oder Ort, Postleitzahl, gewünschte Erinnerungsfrist, Abfallart, Abholzeit, Bezeichnung und Link einer Terminquelle sowie importierte iCal-Termine speichern. Die Daten sind dem jeweiligen Konto zugeordnet und werden für den persönlichen Abfallkalender und die gewünschte Erinnerung verarbeitet. Browser-Benachrichtigungen werden erst nach Systemfreigabe erzeugt; ihr Status kann lokal auf dem Gerät gespeichert werden. Real Dodos erhebt diese Angaben nicht automatisch aus kommunalen Websites.

Bei der freiwilligen Suche nach Entsorgungsstellen wird die eingegebene Orts- oder Adressangabe serverseitig an OpenStreetMap-Dienste, insbesondere Nominatim und Overpass, übermittelt. Diese erhalten regelmäßig die Server-IP von Real Dodos und die Suchparameter, nicht unmittelbar die Browser-IP. Kartendarstellung und Kartendaten stammen von OpenStreetMap-Mitwirkenden. Die Browser-Standortfunktion wird ausschließlich nach ausdrücklicher Gerätefreigabe verwendet.

Bei Meldungen illegaler Müllablagerungen verarbeiten wir Konto-ID, Beschreibung, freiwilliges Foto, freiwillige Koordinaten, Zeitstempel, Prüfstatus und erforderliche Moderationsnotizen. Meldungen werden nicht automatisch veröffentlicht, sondern zunächst rollenbeschränkt geprüft. Die Daten können, soweit zur Bearbeitung gewünscht oder rechtlich erforderlich, an zuständige Kommunen, Entsorgungsbetriebe oder Behörden übermittelt werden. Nutzer dürfen keine Fotos hochladen, die unbeteiligte Personen, Kennzeichen oder private Bereiche unnötig erkennbar zeigen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für den persönlichen Kalender, Art. 6 Abs. 1 lit. a DSGVO für freiwillige Standort- und Gerätefreigaben sowie Art. 6 Abs. 1 lit. f DSGVO für Meldungsbearbeitung, Moderation, Sicherheit und das Interesse an einer sauberen Umgebung. Kalender- und Meldedaten bleiben bis zur Löschung, Kontolöschung oder bis zum Ende des Bearbeitungs- beziehungsweise Nachweiszwecks gespeichert.

32. RealDodos Investigate – private Fall- und Beweisverwaltung

In der Kategorie „Ermittlung“ verarbeiten wir die vom Fallinhaber eingetragenen Fallnummern, Titel, Beschreibungen, Arbeits- und Fallart, dokumentierten Zweck beziehungsweise Rechtsgrundlage, Status, Löschprüfdatum, Timeline-Ereignisse, Notizen, hinzugefügte Konten und deren Zugriffsrolle. Bei Beweisdateien werden außerdem Originaldateiname, private Serverdatei, Dateityp, Größe, SHA-256-Prüfsumme, Beschreibung, Herkunftsangabe, Ereignis- und Uploadzeit sowie hochladendes Konto verarbeitet. Ein Anwendungs-Audit protokolliert fallbezogene Zugriffe und Änderungen mit Konto, Aktion, Zeit, technischen Details und IP-Adresse.

Fallakten sind in der Oberfläche ausschließlich für den Inhaber und ausdrücklich hinzugefügte RealDodos-Konten erreichbar. Beweisdateien werden außerhalb des öffentlich ausgelieferten Static-Ordners gespeichert und nur über eine kontrollierte Downloadroute ausgeliefert. Dies ist keine Ende-zu-Ende- oder Zero-Knowledge-Verschlüsselung: Berechtigte Serveradministratoren können technisch auf Serverdateien und Datenbankeinträge zugreifen, soweit dies für Betrieb, Sicherheit, Support oder rechtliche Pflichten erforderlich ist. Das Audit-Protokoll ist in der Anwendung nur lesbar, stellt aber ohne zusätzlich zertifizierte Archivierung keine absolute technische Unveränderbarkeit sicher.

Der Fallinhaber ist für Zulässigkeit, Richtigkeit, Zweckbindung, Datenminimierung, Zugriffsvergabe und Löschfristen der eingestellten Informationen verantwortlich. Daten über Straftaten nach Art. 10 DSGVO sowie besondere Kategorien nach Art. 9 DSGVO dürfen nur bei einer hierfür tragfähigen gesetzlichen Grundlage und angemessenen Schutzmaßnahmen verarbeitet werden. Die Funktion ermöglicht keine heimliche Ortung, keinen Zugriff auf fremde Geräte oder private Konten und keinen Zugriff auf nicht öffentliche Behördenregister. Angegebene Löschprüfdaten führen nicht automatisch zur Löschung; der Fallinhaber muss die weitere Erforderlichkeit prüfen und kann die Fallakte einschließlich privater Dateien löschen. Rechtsgrundlagen richten sich nach dem jeweiligen Fall; für Kontobereitstellung und technische Fallverwaltung kommt Art. 6 Abs. 1 lit. b DSGVO, für Zugriffsschutz, Audit und Missbrauchsabwehr Art. 6 Abs. 1 lit. f DSGVO in Betracht. Kunden bleiben für eigene fachliche Verarbeitungszwecke regelmäßig selbst verantwortlich; erforderliche Auftragsverarbeitungs- und Datenschutzvereinbarungen müssen vor einer produktiven professionellen Nutzung abgeschlossen werden.

33. IP-Adressen, Sitzungs- und Sicherheitsprotokolle

Bei angemeldeten Zugriffen können wir die validierte IPv4- oder IPv6-Adresse, Konto-ID, technische Sitzungskennung, Plattform, Browser- beziehungsweise Gerätekennung (User-Agent), ersten und letzten bekannten Zugriffszeitpunkt sowie sicherheitsbezogene Aktionen verarbeiten. Hinter einem lokalen Reverse-Proxy wird die erste weitergeleitete Adresse nur berücksichtigt, wenn die Anfrage vom lokalen Proxy stammt. Dies dient der Erkennung auffälliger Anmeldungen, der Kontosicherheit, der Fehleranalyse, der Verhinderung von Sperrumgehungen und dem Schutz der Plattform. Eine in der Datenbank vorhandene Standortstruktur enthält derzeit keine echte GeoIP-Ortung, sondern nur technische Platzhalter; Land, Stadt oder Internetanbieter werden daraus nicht zuverlässig bestimmt.

Im rollenbeschränkten Founder-Bereich können zur Sicherheitsprüfung insbesondere letzte bekannte IP-Adresse, letzter Zugriffszeitpunkt, User-Agent, Anzahl protokollierter fehlgeschlagener Anmeldungen, Sperrstatus, Kundennummer, Kontorolle und vorhandene Plattformzuordnungen angezeigt werden. Bei einer IP-Sperre speichern wir IP-Adresse, zugeordnetes Konto, Namens- und E-Mail-Snapshot zum Sperrzeitpunkt, Begründung, sperrendes beziehungsweise entsperrendes Founder-Konto sowie Erstellungs-, Aufhebungs- und Auditzeitpunkt. Eine aktive IP-Sperre führt zu einer Zugriffsablehnung; regelmäßig wird ergänzend das betroffene Konto gesperrt. IP-Adressen können dynamisch sein oder von mehreren Personen geteilt werden. Deshalb wird eine IP nicht als alleiniger Identitätsnachweis behandelt. Betroffene können eine Überprüfung über realdodosspiele@gmail.com verlangen.

Nicht mehr benötigte, nicht aktiv gesperrte IP-Sicherheitszuordnungen werden regelmäßig nach 90 Tagen bereinigt. Aktive Sperren und zugehörige Nachweise bleiben bis zur Aufhebung beziehungsweise solange gespeichert, wie Sicherheits-, Rechtsdurchsetzungs- oder Verteidigungszwecke dies erforderlich machen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; soweit Protokolle zur Durchführung eines Kontovertrags erforderlich sind, zusätzlich Art. 6 Abs. 1 lit. b DSGVO. Zugriffe sind auf berechtigte Rollen beschränkt und können selbst protokolliert werden.

34. Neue Shop-Kategorien, Abonnements und digitale Berechtigungen

Der Shop kann kostenpflichtige Angebote aus den Bereichen Premium, Cloud, KI und Credits, Business, Entwickler und API, Hosting, Creator, Lernen, Kommunikation, Sicherheit, Analysen, Produktivität, digitale Werkzeuge, Medien, Events, Support, Werbung und Partnerschaften, Fahrzeuge und Lager, Monitoring sowie technische Dienstleistungen enthalten. Beim Aufruf eines Produkts werden noch keine zusätzlichen Fachdaten erhoben. Erst bei Bestellung verarbeiten wir die in Abschnitt 7 genannten Konto-, Kontakt-, Bestell-, Zahlungs-, Rechnungs- und Transaktionsdaten sowie Produktkategorie, Paket, Abrechnungsintervall, Rabatt, Bereitstellungsstatus, Laufzeit, Kündigungs- beziehungsweise Ablaufstatus und erforderliche Administrationsvermerke.

Für digitale Freischaltungen können dem Konto Tarif, Kontingent, Credits, Speichergrenze, zulässige Benutzerzahl, Rollen, Funktionsrechte, API-Berechtigungen oder Gültigkeitszeitraum zugeordnet werden. Abonnements können eine externe Abonnementkennung, nächsten Abrechnungszeitpunkt, Kündigung zum Laufzeitende und Zahlungsfehlerstatus enthalten. Produkte werden nur nach bestätigtem Zahlungseingang als bezahlt behandelt. Rechnung und Zahlungsbestätigung werden erst danach versandt. Soweit eine Leistung noch manuell eingerichtet werden muss, verarbeitet ein berechtigtes Teammitglied nur die zur vereinbarten Bereitstellung erforderlichen Angaben.

35. Cloud, Hosting, Kommunikation und technische Dienste

Bei tatsächlich bereitgestellten Cloud-, Backup-, Webhosting-, Gameserver-, Domain-, E-Mail- oder Team-Postfachdiensten können zusätzlich Speicherobjekte, Dateinamen, Verzeichnisse, Speicherbelegung, Sicherungszeitpunkte, Domain- und DNS-Angaben, Serverkennung, technische Konfiguration, Protokolle, Verfügbarkeitsstatus, Postfachadresse, Teamzuordnung und Zugriffsrechte verarbeitet werden. Inhalte werden nur verarbeitet, soweit dies für Speicherung, Übertragung, Sicherung, Fehlerbehebung oder die vom Kunden verlangte Administration erforderlich ist. Zugangsdaten sollen verschlüsselt oder als nicht rückrechenbare Prüfdaten gespeichert werden, soweit die jeweilige Funktion dies technisch erlaubt.

Bei gemeinsam genutzten Business- oder Teamdiensten bestimmt der Kunde, welche eigenen Benutzer Zugriff erhalten. Kundinnen und Kunden dürfen nur Daten hochladen oder Konten hinzufügen, für die sie eine Rechtsgrundlage und erforderliche Berechtigungen besitzen. Bei professioneller Nutzung, in der Real Dodos Daten im Auftrag eines Kunden verarbeitet, kann vor Freischaltung eine Vereinbarung zur Auftragsverarbeitung erforderlich sein.

36. KI, Credits, API, Entwicklerzugänge, Analysen und Monitoring

Bei Nutzung freigeschalteter KI-Funktionen können Eingaben, hochgeladene Dokumente oder Bilder, gewählte Funktion, Ergebnis, Nutzungspunkte, Fehlerstatus und Zeitstempel verarbeitet werden. Werden externe KI-Dienstleister eingesetzt, dürfen Inhalte erst nach entsprechender Information und – soweit erforderlich – Freigabe an diese übermittelt werden. Besonders sensible, fremde oder vertrauliche Daten sollen nicht ohne tragfähige Rechtsgrundlage eingegeben werden. KI-Ergebnisse können fehlerhaft sein und ersetzen keine verbindliche fachliche Entscheidung.

Für Entwickler- und API-Zugänge verarbeiten wir Konto- und Projektzuordnung, Bezeichnung, Schlüsselkennung beziehungsweise nur den erforderlichen Schlüssel-Hash, Berechtigungen, Kontingent, API-Aufrufe, Zeitpunkt, aufgerufenen Endpunkt, Status, technische IP- und User-Agent-Daten sowie eingerichtete Webhook-Ziele. Geheime Token werden nach Möglichkeit nur einmal vollständig angezeigt. Bei Analysen und Exporten können die jeweils ausgewählten Plattformdaten zusammengeführt und als CSV oder PDF bereitgestellt werden. Für Monitoring verarbeiten wir die vereinbarte Zieladresse, Prüfintervall, Erreichbarkeits- und Antwortstatus, Fehlerzeitpunkte und gewählte Benachrichtigungskanäle. Eine Überwachung fremder, nicht autorisierter Systeme ist nicht gestattet.

37. Business, Produktivität, Medien, Events, Lernen, Fahrzeuge und Lager

In tatsächlich freigeschalteten Business- und Produktivitätsmodulen können Organisationsname, Teammitglieder, Kundenkontakte, Projekte, Aufgaben, Tickets, Dokumente, Angebote, Rechnungen, Wissensartikel, Kalender, Notizen, Zuständigkeiten und Bearbeitungsverläufe verarbeitet werden. Für Creator-, Podcast- und Medienangebote können Kanal-, Feed-, Datei-, Upload-, Veröffentlichungs-, Abruf- und Moderationsdaten anfallen. Bei Events und Lernangeboten können Anmeldung, Teilnahme, Ticket- oder Einlasskennung, Termin, Lernfortschritt, Prüfungsergebnis und Zertifikatsdaten verarbeitet werden.

Bei Fuhrpark-, Wartungs-, Lager- und Inventarfunktionen können Fahrzeug- oder Artikelbezeichnung, interne Kennung, Kennzeichen nur soweit erforderlich, Wartungs- und Terminangaben, Standortbezeichnung, Bestand, Lagerbewegung, Barcode oder QR-Code, Lieferant und verantwortliches Konto verarbeitet werden. Diese Angaben werden nicht öffentlich angezeigt, sofern der Kunde keine ausdrückliche Veröffentlichungsfunktion nutzt.

38. Werbung, Partner, Support und Inhaltsprüfung

Bei gebuchten Werbe-, Sponsoring-, Partner- oder hervorgehobenen Verzeichniseinträgen verarbeiten wir Ansprechpartner, Unternehmen beziehungsweise Creator-Profil, Vertrags- und Rechnungsdaten, eingereichte Texte und Medien, Zieladresse, Laufzeit, Freigabestatus sowie Reichweiten- und Interaktionswerte. Bezahlte Inhalte werden als Werbung oder gesponserter Inhalt gekennzeichnet. Eine Veröffentlichung erfolgt erst nach Prüfung; es besteht kein Anspruch auf Veröffentlichung rechtswidriger oder regelwidriger Inhalte.

Bei Priority Support, Beratung, Wartung oder Einrichtungsleistungen verarbeiten wir Termin, Kontaktweg, Problembeschreibung, betroffene Systeme, vereinbarten Leistungsumfang, Bearbeitungsverlauf und Ergebnis. Fernzugriff erfolgt nur nach gesonderter Freigabe und für die vereinbarte Dauer. Rechtsgrundlage für die Abschnitte 34 bis 38 ist regelmäßig Art. 6 Abs. 1 lit. b DSGVO für Bestellung und Leistung, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Rechnungs- und Aufbewahrungspflichten, Art. 6 Abs. 1 lit. f DSGVO für Sicherheit, Missbrauchsschutz und interne Nachweise sowie Art. 6 Abs. 1 lit. a DSGVO, wenn eine optionale Einwilligung erforderlich ist.

39. Minecraft-Netzwerk, Kontoverknüpfung und Moderation

Bei Nutzung des RealDodos-Minecraft-Netzwerks können Minecraft-Name, UUID, verbundene RealDodos-Konto-ID, Verifizierungsstatus, Gruppe, Prefix, Suffix, effektive Permissions, Server- und Verbindungsstatus, Spiel- und Aktionszeitpunkte, Reports, Supportfälle sowie Moderations- und Sicherheitsvorgänge verarbeitet werden. Der über /verify erzeugte Einmalcode ist zehn Minuten gültig, wird im Proxy nur als nicht rückrechenbarer Hash gespeichert und bei erfolgreicher Verbindung verbraucht. Die Website speichert anschließend die Zuordnung zwischen RealDodos-Konto, Minecraft-UUID, Minecraft-Name und Verifizierungszeitpunkt. QR-Codes enthalten ausschließlich die Verifizierungsadresse und den Einmalcode, niemals interne API-Schlüssel.

Für Bann, temporären Bann, Kick, Mute, Entbannung, Gruppen- und Rechteänderungen werden betroffener Spieler, Vorgangs-ID, Art, Grund, handelndes Administrationskonto, Zeitpunkt, Laufzeit beziehungsweise Ablauf, Aktivstatus und erforderliche technische Protokolldaten gespeichert. IP-Banns speichern im Proxy nur einen mit geheimem Pepper gebildeten Hash, soweit die Funktion genutzt wird. Inhalte privater Nachrichten werden nur protokolliert, wenn diese Protokollierung ausdrücklich aktiviert wurde; standardmäßig bleiben sie deaktiviert. Administrative Funktionen sind rollenbeschränkt, mit CSRF-Schutz versehen und werden ausschließlich serverseitig über eine lokal gebundene API ausgeführt. Owner und ausdrücklich geschützte Spieler können über die Website nicht bestraft oder herabgestuft werden.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für Kontoverknüpfung und Netzwerkleistung sowie Art. 6 Abs. 1 lit. f DSGVO für Regelvollzug, Sicherheit, Missbrauchsabwehr und Nachweis berechtigter Administration. Verknüpfungsdaten bleiben bis zur Trennung oder Kontolöschung gespeichert. Straf- und Sicherheitsdaten werden nur so lange aufbewahrt, wie dies für Regelvollzug, Einsprüche, Missbrauchsabwehr oder rechtliche Ansprüche erforderlich ist. Betroffene können eine Überprüfung über realdodosspiele@gmail.com verlangen.

40. Öffentlicher Minecraft-Status, Wartung und Teamdarstellung

Auf öffentlichen Minecraft-Seiten können Servername, Erreichbarkeit, Wartungsstatus, aktuelle und maximal unterstützte Spielerzahl, Statuszeitpunkt, veröffentlichte Netzwerk-News sowie eine datensparsame Fallkennung zu einem Bann oder Kick angezeigt werden. Eine öffentliche Fallansicht enthält nur die für Transparenz erforderlichen Angaben und keine internen IP-Adressen, Kontaktdaten, API-Schlüssel oder privaten Nachrichten. Bei einer öffentlichen Teamdarstellung zeigen wir nur freigegebenen Anzeigenamen, Rolle, Minecraft-Namen und gegebenenfalls Profilbild; interne Konto-ID, E-Mail-Adresse und Sicherheitsdaten bleiben geschützt.

41. Minecraft-Anmeldung und Verifizierung

Nach erfolgreicher Kontoverknüpfung kann der bestätigte Minecraft-Name zusätzlich als Anmeldekennung verwendet werden. Er ersetzt weder Passwort noch aktivierte Zwei-Faktor- oder Passkey-Prüfungen. Für die Verknüpfung verarbeiten wir Einmalcode, Code-Status, Erzeugungs- und Ablaufzeit, Minecraft-Name, UUID, RealDodos-Konto-ID und Verknüpfungszeit. Fehlversuche, technische IP-Adresse und Geräteinformationen können zur Missbrauchsabwehr protokolliert werden. Der QR-Code transportiert lediglich die HTTPS-Verifizierungsadresse mit Einmalcode. Proxy- und Admin-Geheimnisse werden ausschließlich serverseitig gespeichert und niemals an den Browser oder QR-Code ausgegeben.

42. Minecraft-Shop, Ränge und Zahlungszuordnung

Bei Bestellungen für Minecraft verarbeiten wir Kundenkonto und Kundennummer, ausgewählten Minecraft-Namen beziehungsweise UUID, Produkt oder Rang, Laufzeit, Preis, Zahlungsart, Bestell- und Transaktionskennung, Zahlungsstatus, Zuweisungsstatus und Zeitstempel. Eine Rang- oder Produktfreischaltung erfolgt erst nach bestätigtem Zahlungseingang. Zur Vertragserfüllung kann die Website die erforderliche Zuweisung über die geschützte Proxy-API an das Minecraft-Netzwerk übermitteln. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Rechnungs- und Zahlungsdaten werden aufgrund gesetzlicher Pflichten nach Art. 6 Abs. 1 lit. c DSGVO aufbewahrt.

43. Minecraft-Protokolle, Backups und Empfänger

Für Betrieb, Support und Sicherheit können Verbindungs-, Aktions-, Chat-, Report-, Support-, Straf-, Administrations-, Backup- und Fehlerprotokolle verarbeitet werden. Dazu gehören Ereignisart, Spielerkennung, Server, Zeitpunkt, Ergebnis, handelndes berechtigtes Konto und bei Moderationsvorgängen der dokumentierte Grund. Inhalte privater Nachrichten bleiben standardmäßig von der Protokollierung ausgeschlossen und werden nur erfasst, wenn eine solche Funktion bewusst aktiviert, erforderlich und zuvor transparent kenntlich gemacht wurde. Zugriffe auf Administrationsdaten werden rollenbasiert beschränkt und protokolliert.

Empfänger sind nur die für Betrieb, Hosting, Support, Zahlungsabwicklung und technische Bereitstellung erforderlichen Dienstleister sowie befugte RealDodos-Teammitglieder. Eine Übermittlung an Behörden erfolgt nur bei gesetzlicher Verpflichtung oder auf einer tragfähigen Rechtsgrundlage. Operative Protokolle werden nach Zweckfortfall gelöscht oder anonymisiert; sicherheits- und moderationsbezogene Daten bleiben nur so lange erhalten, wie sie für Einsprüche, Wiederholungstätererkennung, Missbrauchsabwehr oder Rechtsansprüche erforderlich sind. Gesetzliche Aufbewahrungsfristen für Vertrags- und Rechnungsdaten bleiben unberührt.

44. Moderationsentscheidungen, Auskunft und Änderungen

Real Dodos trifft über das Minecraft-Netzwerk keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung. Automatische Hinweise, Schutzregeln oder Erkennungen dienen als Prüfgrundlage; Sanktionen können über den Support angefochten und von einem berechtigten Menschen überprüft werden. Betroffene können nach Maßgabe der DSGVO Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit oder Widerspruch verlangen. Diese Erklärung wird angepasst, wenn neue Minecraft-Funktionen, Empfänger oder Verarbeitungszwecke tatsächlich aktiviert werden. Maßgeblich ist die auf dieser Seite veröffentlichte Fassung.

45. Website-Wartung, Kick-Aktionen und Minecraft-Geschenke

Wird ein Unterserver über die geschützte Websiteverwaltung in Wartung gesetzt, verarbeitet der Proxy Serverkennung, Wartungsstatus, Zeitpunkt und handelndes Administrationskonto. Nicht freigestellte, auf diesem Unterserver verbundene Spieler werden mit einem Wartungshinweis getrennt. Bei einem Website-Kick verarbeiten wir Minecraft-Name und UUID, Online- und Serverstatus, Grund, Vorgangskennung, ausführendes Administrationskonto und Zeitpunkt. Diese Angaben dienen der Durchführung, Sicherheit, Nachvollziehbarkeit und Bearbeitung möglicher Einsprüche auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO.

Beim Kauf oder Verschenken eines Minecraft-Rangs verarbeiten wir den vom Käufer angegebenen Minecraft-Empfängernamen, Produkt, Rang, Laufzeit, Bestell- und Zahlungsstatus sowie das Ergebnis der Rangzuweisung. Der Rang wird erst nach bestätigtem Zahlungseingang dem angegebenen Minecraft-Konto zugeordnet. Vertrags- und Rechnungsdaten sowie die PDF-Rechnung werden dem Käufer zugeordnet und an dessen E-Mail-Adresse gesendet. Ein registrierter Geschenkempfänger kann zusätzlich eine gesonderte Geschenkbenachrichtigung ohne Rechnung erhalten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und c DSGVO.

46. Separate Minecraft-Datenbank

Für das Minecraft-Netzwerk wird die logisch getrennte MySQL-Datenbank minecraftserver verwendet. Dort können Spieler-UUID und Minecraft-Name, Kontoverknüpfung, Gruppe und Berechtigungen, Käufe und Ranglaufzeiten, Freunde, Reports, Supportfälle, Moderationsmaßnahmen, Wartungsstatus, Sicherheits- und Aktionsprotokolle, News sowie technische Backupvorgänge gespeichert werden. Die allgemeine Website-Datenbank wird dadurch nicht überschrieben. Datenbankzugriffe erfolgen ausschließlich serverseitig über das interne Servernetz; Zugangsdaten werden weder an Browser noch an Minecraft-Spieler ausgegeben.

Zugriff erhalten nur technisch erforderliche Dienste und ausdrücklich berechtigte Teammitglieder. Speicher- und Löschfristen richten sich nach dem jeweiligen Zweck, gesetzlichen Pflichten sowie den in dieser Erklärung beschriebenen Fristen für Verifizierung, Support, Moderation, Sicherheit und Käufe. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für Netzwerk- und Vertragsfunktionen, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Aufbewahrung sowie Art. 6 Abs. 1 lit. f DSGVO für Betriebssicherheit, Missbrauchsabwehr und nachvollziehbare Administration.

47. Suche, Forum, Video Studio, 24/7-Quellen und Zwei-Faktor-Anmeldung

Die interne Mitgliedersuche verarbeitet den Suchbegriff und gleicht ihn mit öffentlichen Benutzernamen, Anzeigenamen, Seitentiteln und Forumsthemen ab. E-Mail-Adressen, Telefonnummern, Kundennummern und interne Notizen werden dabei nicht als Treffer ausgegeben. Im Forum verarbeiten wir Thema, Kategorie, Beitrag, Autorenzuordnung, Zeitstempel, Likes und erforderliche Moderationsdaten. Suchbegriffe werden nicht dauerhaft einem persönlichen Suchprofil zugeordnet, sofern sie nicht aus Sicherheitsgründen in allgemeinen Zugriffsprotokollen erscheinen.

Im Video Studio werden hochgeladene oder ausdrücklich verlinkte Quelldateien, Schnittzeiten, Filter, erzeugte Clips, Projektstatus, Rechtebestätigung, Bearbeiter und Veröffentlichungsstatus verarbeitet. Bei einer Veröffentlichung an YouTube werden die erforderlichen Daten erst nach Autorisierung an Google/YouTube übertragen. Für die 24/7-Pipeline können berechtigte Administratoren YouTube-URLs als Medienquelle hinterlegen; die Verarbeitung erfolgt zur vom Betreiber veranlassten Wiedergabe und setzt ausreichende Nutzungsrechte voraus.

Bei Zwei-Faktor-Anmeldung per Authenticator-App wird das Geheimnis serverseitig geschützt gespeichert; der zeitbasierte Code wird lokal in der Authenticator-App erzeugt. Bei E-Mail, SMS, WhatsApp oder Anruf werden Telefonnummer beziehungsweise E-Mail-Adresse, Zustellweg, kurzlebiger Code-Hash, Zustellstatus, Ablaufzeit und Fehlversuche verarbeitet. Für SMS, WhatsApp oder Anruf kann der konfigurierte Kommunikationsdienstleister die zur Zustellung erforderlichen Daten erhalten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für Kontofunktionen sowie Art. 6 Abs. 1 lit. f DSGVO für Sicherheit und Missbrauchsschutz.

48. Google-/YouTube-Nutzerdaten und OAuth-Berechtigungen

Real Dodos greift nur nach einer ausdrücklichen OAuth-Autorisierung auf Google- beziehungsweise YouTube-Daten zu. Abhängig von den tatsächlich angeforderten Berechtigungen können Google-Konto-ID, Name, E-Mail-Adresse, Profilbild, YouTube-Kanal-ID, Kanalname und öffentlich beziehungsweise für den autorisierten Nutzer verfügbare Kanalinformationen verarbeitet werden. Die Daten werden verwendet, um das gewählte Konto mit dem Real-Dodos-Konto zu verknüpfen, den verknüpften Kanal im Profil anzuzeigen und vom Nutzer ausdrücklich gestartete YouTube-Funktionen bereitzustellen. Real Dodos verwendet Google-Nutzerdaten nicht für personalisierte Werbung, verkauft sie nicht und nutzt sie nicht zum Aufbau unabhängiger Werbeprofile.

OAuth-Zugriffstoken werden serverseitig zugriffsbeschränkt gespeichert und nur für die vom Nutzer gewählten Funktionen verwendet. Sie werden nicht öffentlich angezeigt und nicht an unbeteiligte Dritte weitergegeben. Eine Weitergabe erfolgt nur an technisch erforderliche Auftragsverarbeiter oder wenn sie gesetzlich vorgeschrieben ist. Transportverbindungen werden über HTTPS geschützt; administrative Zugriffe sind rollenbeschränkt und sicherheitsrelevante Vorgänge werden protokolliert. Nutzer können die Verbindung im Real-Dodos-Profil trennen, die öffentliche Anleitung zur Google-/YouTube-Datenlöschung verwenden und den Zugriff zusätzlich unter Google-Kontoberechtigungen widerrufen. Nach Trennung werden nicht mehr benötigte Zugriffstoken gelöscht oder unbrauchbar gemacht; gesetzlich erforderliche Vertrags-, Sicherheits- und Nachweisdaten bleiben nur für die jeweilige Frist erhalten.

Die Verarbeitung und Übertragung von Daten, die über Google APIs empfangen werden, erfolgt entsprechend der Google API Services User Data Policy einschließlich der Anforderungen zur eingeschränkten Nutzung. Fragen oder Löschanfragen können an realdodosspiele@gmail.com oder über die DSGVO-Anfrage gesendet werden.

49. Anträge zur Video- und Content-Nutzung

Beim Formular zur Nutzungserlaubnis verarbeiten wir Name, optionale Firma, E-Mail-Adresse, Link zum gewünschten Inhalt, optionale Projektadresse, Zielplattform, kommerzielle oder private Nutzung, bei kommerzieller Nutzung den geplanten oder voraussichtlichen Umsatz beziehungsweise eine Umsatzspanne, Beschreibung des Vorhabens, beantragte Rechte, Konto-ID bei angemeldeten Nutzern, Einwilligungsstatus, Bearbeitungsstatus und Zeitstempel. Die Umsatzangabe dient ausschließlich der Einschätzung von Art, Umfang und wirtschaftlicher Bedeutung der beantragten Lizenz und ist keine Zahlungs-, Steuer- oder Abrechnungsangabe. Die Verarbeitung dient der vorvertraglichen Prüfung, Rechteklärung, Kommunikation und Dokumentation auf Grundlage von Art. 6 Abs. 1 lit. b und f DSGVO. Angaben werden nur an zuständige Real-Dodos-Teammitglieder und technisch erforderliche E-Mail-/Hostingdienstleister übermittelt. Abgelehnte oder erledigte Anträge werden gelöscht, sobald sie für Nachweis, Rechteklärung oder mögliche Ansprüche nicht mehr erforderlich sind.

50. Google-Richtlinien, Berechtigungsumfang und Nutzerkontrolle

Google- und YouTube-Zugriffe werden nach dem Prinzip der Datenminimierung auf die Berechtigungen beschränkt, die für die sichtbar angebotene Funktion erforderlich sind. Basisanmeldung verwendet Identitätsdaten wie OpenID, Profil und E-Mail. Der YouTube-Lesezugriff wird nur für Kanalverknüpfung und vom Nutzer aufgerufene Kanalfunktionen angefordert. Schreib- oder Uploadzugriffe dürfen nur für eine vom Nutzer ausdrücklich gestartete Veröffentlichung angefordert und verwendet werden. Real Dodos führt mit Google-/YouTube-Daten keine Bonitätsprüfung, keine Überwachung und keine automatisierte Entscheidung mit rechtlicher oder vergleichbarer erheblicher Wirkung durch.

Google-/YouTube-Daten werden nicht verkauft, nicht an Werbenetzwerke weitergegeben und nicht für personalisierte Werbung verwendet. Menschen lesen diese Daten nur, wenn dies für Sicherheit, Support, die Einhaltung geltenden Rechts oder eine vom Nutzer verlangte Funktion erforderlich ist. Bei einer wesentlichen Zweckänderung wird vor der neuen Verwendung erneut verständlich informiert und – soweit erforderlich – eine neue Einwilligung eingeholt. Nicht mehr erforderliche autorisierte API-Daten werden gelöscht oder innerhalb der nach den YouTube-API-Richtlinien geltenden Fristen aktualisiert. Öffentliche YouTube-Daten werden nicht als eigene, von YouTube unabhängige Kennzahl ausgegeben.

Die Website kennzeichnet Google-/YouTube-Funktionen als Drittanbieterfunktionen und behauptet keine offizielle Zugehörigkeit zu Google oder YouTube. Eingebettete YouTube-Wiedergabe darf die standardmäßigen Bedienelemente und Metadaten nicht irreführend verändern. Weitere Informationen enthalten die Google-Datenschutzerklärung, die YouTube-Nutzungsbedingungen und die YouTube-Entwicklerrichtlinien.

51. Sprache, Darstellung und lokale UI-Übersetzung

Die gewählte Sprache wird als notwendige Konten- beziehungsweise Sitzungseinstellung gespeichert, damit Navigation, Benachrichtigungen, Profil-, Team-, Spiele-, App-, Minecraft-, Forum- und Video-Studio-Oberflächen passend ausgegeben werden. Die ergänzende Übersetzung älterer, fest hinterlegter Oberflächenbeschriftungen erfolgt lokal im Browser anhand einer von Real Dodos bereitgestellten Begriffsliste. Dafür werden keine Beiträge, Chats, Benutzernamen, Formulareingaben oder sonstigen Seiteninhalte an einen externen Übersetzungsdienst übertragen. Responsive Darstellungsanpassungen verarbeiten keine zusätzlichen personenbezogenen Daten; der Browser wendet lediglich CSS-Regeln anhand der verfügbaren Fensterbreite an.

52. Vertretungsplan (interne Organisationsfunktion, Daten Dritter)

Für eine interne Schulorganisationsfunktion pflegen dazu berechtigte Founder und Administratoren einen Vertretungsplan mit Datum, Schulwoche, Klasse, Stunde, Fach, Raum, Vertretungsort, Lehrkraft und Anmerkung sowie bei Änderungen den vorherigen Stand der genannten Felder und dem Zeitpunkt der Änderung. Die betroffenen Lehrkräfte, Klassen und Räume sind in der Regel keine RealDodos-Nutzer; die Angaben stammen von intern berechtigten Personen und werden ausschließlich zur Anzeige des aktuellen Vertretungsplans verarbeitet. Der Lesezugriff ist nicht an ein Benutzerkonto gebunden, sondern durch ein separates, nur intern bekanntes Zugangspasswort geschützt; Anlegen, Bearbeiten und Löschen einzelner oder datumsbezogener Einträge ist ausschließlich Foundern, Ownern, Co-Ownern und Administratoren vorbehalten. Es findet keine automatische Löschung statt; Einträge bleiben bis zur manuellen Löschung durch berechtigtes Personal gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO wegen des berechtigten Interesses an einer funktionierenden internen Organisation. Da die genannten Lehrkräfte keine eigenen RealDodos-Konten und damit keinen Selbstbedienungszugriff auf ihre Daten haben, können Berichtigungs- oder Löschwünsche über die im Impressum genannte Kontaktadresse geltend gemacht werden.

53. Support-Telefonanrufe im Browser (Twilio Voice)

Angemeldete Nutzer können über das Supportsystem einen Sprachanruf direkt im Browser starten, der über Twilio Inc. an ein Warteschlangensystem und von dort an verfügbares Supportpersonal vermittelt wird. Dabei verarbeiten wir Anruf-ID, Rolle (Anrufer oder Agent), eine auf das anmeldete Konto zurückführbare Anrufer-Kennung, Anrufstatus, Beginn- und Endzeitpunkt sowie Gesprächsdauer. Der Gesprächsinhalt selbst wird nicht aufgezeichnet oder gespeichert; es werden ausschließlich die genannten technischen Metadaten in unserer Datenbank abgelegt. Für Verbindungsaufbau und Vermittlung verarbeitet Twilio zusätzlich die für die Anrufweiterleitung erforderlichen technischen Verbindungsdaten in eigener Verantwortung. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die angeforderte Supportleistung sowie Art. 6 Abs. 1 lit. f DSGVO für Warteschlangensteuerung, Qualitätssicherung und Missbrauchsschutz. Die Metadaten unterliegen denselben Aufbewahrungsgrundsätzen wie sonstige Support- und Sicherheitsprotokolle nach Abschnitt 6 beziehungsweise 26.

Stand: 5. August 2026