← Zur Naturgefahren-Leitstelle

Datenschutzhinweise

Naturgefahren-Leitstelle – Geschlossene Alpha

Diese Datenschutzhinweise informieren darüber, wie personenbezogene Daten im Zusammenhang mit der geschlossenen Alpha der Naturgefahren-Leitstelle verarbeitet werden.

Die geschlossene Alpha dient der technischen und spielerischen Erprobung einer noch in Entwicklung befindlichen Version. Der Zugang ist auf eingeladene Benutzer beschränkt.

1. Verantwortlicher

Verantwortlicher für die Verarbeitung personenbezogener Daten ist:

Florian Drogott Schulzeweg 3 04347 Leipzig Deutschland

E-Mail: floriansdrogott@gmail.com

Datenschutzanfragen können an die oben genannte E-Mail-Adresse gerichtet werden.

2. Zwecke der Datenverarbeitung

Personenbezogene Daten werden verarbeitet, soweit dies für den Betrieb und die Durchführung der geschlossenen Alpha erforderlich ist.

Hierzu gehören insbesondere:

3. Verarbeitete personenbezogene Daten

Je nach Nutzung können insbesondere folgende Daten verarbeitet werden:

Kontodaten

Benutzername, E-Mail-Adresse, Benutzerrolle, Kontostatus, Zeitpunkt der Registrierung und Status der E-Mail-Bestätigung.

Authentifizierungsdaten

Passwörter werden nicht im Klartext gespeichert. Das System speichert ausschließlich einen kryptografischen Passwort-Hash.

Einladungscodes

Es können Informationen darüber gespeichert werden, welcher Einladungscode verwendet wurde, wann dieser verwendet wurde und welchem Benutzerkonto eine Verwendung zugeordnet wurde.

Sitzungsdaten

Für angemeldete Benutzer werden technisch erforderliche Sitzungsinformationen verarbeitet. Hierzu können Sitzungskennung, Zeitstempel, Ablaufzeit und sicherheitsbezogene Metadaten gehören.

Spielstände

Serverseitige Spielstände können unter anderem fiktive Organisations-, Personal-, Standort-, Fahrzeug-, Geräte-, Finanz-, Zeit- und Einsatzdaten enthalten.

Spielstände werden dem jeweiligen Benutzerkonto zugeordnet.

Technische Daten und Sicherheitsdaten

Bei der Nutzung können insbesondere IP-Adresse, Zeitpunkt einer Anfrage, aufgerufene Serverroute, HTTP-Status, technische Fehlerdaten sowie sicherheitsrelevante Ereignisse verarbeitet werden.

Die Protokollierung dient insbesondere der Erkennung technischer Probleme, fehlgeschlagener Anmeldeversuche, ungewöhnlicher Anfragehäufigkeit und möglicher Angriffe.

Klartextpasswörter, vollständige Sitzungscookies, offene Passwort-Reset-Tokens und vollständige Spielstände sollen nicht in den normalen Serverprotokollen gespeichert werden. Dies entspricht auch der vorgesehenen Protokollierungsstruktur des Projekts.

4. Registrierung und E-Mail-Bestätigung

Für die Teilnahme an der geschlossenen Alpha sind derzeit ein Benutzername, eine E-Mail-Adresse, ein Passwort und ein gültiger Einladungscode erforderlich.

Nach der Registrierung wird eine Bestätigungsnachricht an die angegebene E-Mail-Adresse gesendet.

Der technische Projektstand sieht für E-Mail-Bestätigungslinks derzeit eine Gültigkeit von 24 Stunden und für Passwort-Reset-Links eine Gültigkeit von 60 Minuten vor.

Nicht mehr benötigte oder ungültig gewordene Tokens werden entsprechend der technischen Kontoverwaltung ungültig gemacht bzw. bereinigt.

5. Anmeldung und Sitzungen

Nach erfolgreicher Anmeldung wird eine technisch erforderliche Benutzersitzung eingerichtet.

Die Anwendung verwendet hierfür geschützte Sitzungscookies. Die Produktionskonfiguration sieht insbesondere sichere Cookie-Einstellungen und ausschließlich verschlüsselte HTTPS-Übertragung für Anmeldung und Spielstände vor.

Die Sitzungsinformationen dienen ausschließlich dazu, einen angemeldeten Benutzer wiederzuerkennen, Berechtigungen zu prüfen und den Zugriff auf das eigene Benutzerkonto und die eigenen Spielstände zu ermöglichen.

6. Cookies, Local Storage und lokale Spielinformationen

Die Anwendung kann technisch erforderliche Informationen im Browser speichern.

Hierzu können insbesondere Sitzungseinstellungen, Benutzeroberflächeneinstellungen sowie eine lokale Notfallsicherung eines Spielzustands gehören.

Eine solche lokale Sicherung dient dazu, bei kurzfristigen Verbindungsproblemen einen Datenverlust zu reduzieren. Nach erfolgreicher Anmeldung bleibt der Server die maßgebliche Speicherquelle für Spielstände. Dieses Verhalten ist auch in der technischen Projektplanung vorgesehen.

Soweit die Speicherung im Endgerät unbedingt erforderlich ist, um den ausdrücklich gewünschten digitalen Dienst bereitzustellen, sieht § 25 Abs. 2 TDDDG eine Ausnahme von der Einwilligungspflicht vor.

Derzeit sollte die Anwendung keine nicht erforderlichen Werbe- oder Tracking-Cookies einsetzen. Falls zukünftig Analyse-, Marketing- oder andere optionale Trackingdienste hinzukommen, muss dieser Abschnitt vorher angepasst und gegebenenfalls eine Einwilligung eingeholt werden.

7. Spielstände und Spielstandversionen

Spielstände werden serverseitig gespeichert und dem jeweils angemeldeten Benutzerkonto zugeordnet.

Neben dem aktuellen Spielstand können begrenzte ältere Versionen gespeichert werden, um versehentliches Überschreiben, technische Fehler oder notwendige Wiederherstellungen abfangen zu können.

Spielstände besitzen technische Versions- und Revisionsinformationen. Dadurch soll verhindert werden, dass ein älterer Spielstand unbemerkt einen neueren Stand überschreibt.

Spieler können ausschließlich auf ihre eigenen Spielstände zugreifen.

Das Projekt sieht hierfür unter anderem die Bereiche savegames und savegame_versions sowie eine serverseitige Eigentümerprüfung vor.

8. Serverprotokolle und Sicherheit

Zur Gewährleistung eines sicheren und stabilen Betriebs können Server- und Sicherheitsprotokolle geführt werden.

Dabei können insbesondere folgende Ereignisse protokolliert werden:

fehlgeschlagene Anmeldungen, auffällige Anfragehäufigkeit, Kontoänderungen, fehlgeschlagene Spielstandvalidierungen, Serverfehler, Datenbankmigrationen sowie Sicherungs- und Wiederherstellungsvorgänge.

Die Protokollierung dient der Fehleranalyse, Angriffserkennung, Missbrauchsverhinderung sowie der Aufrechterhaltung der Verfügbarkeit und Sicherheit des Dienstes.

9. Hosting

Die Naturgefahren-Leitstelle wird auf Serverinfrastruktur von:

hosting.de GmbH Franzstraße 51 52064 Aachen Deutschland

betrieben.

Über die Serverinfrastruktur werden insbesondere die Webseite, das Backend, die Datenbank und die serverseitigen Spielstände bereitgestellt.

hosting.de weist auf seiner aktuellen Internetpräsenz die hosting.de GmbH mit Sitz in Aachen als Betreiber aus.

Soweit hosting.de personenbezogene Daten im Auftrag verarbeitet, erfolgt dies im Rahmen der dafür geltenden vertraglichen und datenschutzrechtlichen Regelungen.

10. E-Mail-Versand

Für automatische Systemnachrichten wird derzeit ein Gmail-SMTP-Zugang verwendet. Dazu gehören insbesondere:

E-Mail-Bestätigungen, Passwort-Reset-Nachrichten und sicherheitsbezogene Benachrichtigungen.

Bei einem E-Mail-Versand werden insbesondere Empfängeradresse, Absenderinformationen, Inhalt der jeweiligen Nachricht und technisch erforderliche Mail-Metadaten an den E-Mail-Dienst übermittelt.

Für Google-Dienste im Europäischen Wirtschaftsraum ist grundsätzlich Google Ireland Limited als Google-Diensteanbieter vorgesehen.

Im Projekt ist für den SMTP-Versand derzeit Gmail mit der Kontaktadresse floriansdrogott@gmail.com konfiguriert.

11. Karten-, Routing- und Geodatendienste

Für die Darstellung und Funktionsweise der Spielkarte können externe Karten-, Routing-, Geocoding- und Geodatendienste verwendet werden.

Hierzu gehören derzeit insbesondere Dienste auf Grundlage von:

OpenStreetMap-Kacheln, OSRM, Nominatim und Overpass.

Beim Abruf solcher externen Dienste wird technisch eine Verbindung zwischen dem Browser des Benutzers und dem jeweiligen Dienst hergestellt. Dabei können insbesondere IP-Adresse, Zeitpunkt der Anfrage sowie die angefragten Karten-, Such-, Geodaten- oder Routinginformationen an den jeweiligen Dienst übertragen werden.

Die Dienste werden ausschließlich eingesetzt, soweit dies für Karten-, Standort-, Such- oder Routingfunktionen des Spiels erforderlich ist.

12. Rechtsgrundlagen

Soweit die Verarbeitung erforderlich ist, um die Teilnahme an der geschlossenen Alpha, ein Benutzerkonto sowie die dazugehörigen Spielfunktionen bereitzustellen, erfolgt die Verarbeitung grundsätzlich auf Grundlage von Art. 6 Abs. 1 Buchst. b DSGVO.

Dies betrifft insbesondere Kontoverwaltung, Anmeldung, Spielstandspeicherung sowie Funktionen, die unmittelbar für die Bereitstellung des Alpha-Zugangs erforderlich sind.

Verarbeitungen zur Gewährleistung von IT-Sicherheit, Angriffserkennung, Missbrauchsverhinderung, Fehleranalyse und Stabilität können auf Art. 6 Abs. 1 Buchst. f DSGVO gestützt werden. Das berechtigte Interesse besteht dabei in einem sicheren, stabilen und gegen unberechtigte Nutzung geschützten Betrieb der Anwendung.

Soweit eine Verarbeitung zur Erfüllung einer gesetzlichen Verpflichtung erforderlich ist, kommt Art. 6 Abs. 1 Buchst. c DSGVO als Rechtsgrundlage in Betracht.

Soweit zukünftig für eine bestimmte Funktion ausdrücklich eine Einwilligung eingeholt wird, erfolgt die entsprechende Verarbeitung auf Grundlage von Art. 6 Abs. 1 Buchst. a DSGVO. Eine erteilte Einwilligung kann mit Wirkung für die Zukunft widerrufen werden.

13. Empfänger personenbezogener Daten

Personenbezogene Daten werden grundsätzlich nur an Stellen weitergegeben, soweit dies für die Bereitstellung und den sicheren Betrieb des Dienstes erforderlich ist oder eine gesetzliche Verpflichtung besteht.

Als Empfänger beziehungsweise Empfängerkategorien kommen insbesondere in Betracht:

hosting.de als Hostinganbieter, der für den E-Mail-Versand eingesetzte Google-/Gmail-Dienst sowie die für Karten-, Routing-, Such- und Geodatenfunktionen verwendeten externen Dienste.

Darüber hinaus können Daten an Behörden oder andere berechtigte Stellen übermittelt werden, wenn hierzu eine gesetzliche Verpflichtung besteht.

14. Übermittlung in Drittländer

Bei der Nutzung einzelner externer Dienste kann nicht ausgeschlossen werden, dass personenbezogene Daten außerhalb Deutschlands oder außerhalb des Europäischen Wirtschaftsraums verarbeitet werden.

Soweit eine solche Übermittlung stattfindet, müssen die jeweils anwendbaren datenschutzrechtlichen Voraussetzungen für die Übermittlung eingehalten werden.

Die eingesetzten externen Dienste und deren datenschutzrechtliche Rahmenbedingungen werden im Rahmen der Weiterentwicklung der Alpha regelmäßig überprüft.

15. Speicherdauer und Löschung

Personenbezogene Daten werden nur so lange verarbeitet und gespeichert, wie dies für den jeweiligen Verarbeitungszweck erforderlich ist oder gesetzliche Pflichten eine weitere Speicherung verlangen.

Benutzerkonten und Kontodaten werden grundsätzlich für die Dauer der Teilnahme beziehungsweise solange das Benutzerkonto besteht gespeichert. Wird ein Konto gelöscht beziehungsweise zur Löschung vorgemerkt, werden die damit verbundenen aktiven Konto-, Sitzungs-, Token- und Spielstanddaten im Rahmen des technisch vorgesehenen Löschverfahrens entfernt, soweit keine gesetzlichen oder zwingenden technischen Gründe einer Löschung entgegenstehen.

E-Mail-Bestätigungstokens sind technisch zeitlich begrenzt. Die derzeitige Konfiguration sieht eine Gültigkeit von 24 Stunden vor. Passwort-Reset-Tokens sind derzeit 60 Minuten gültig. Verwendete, abgelaufene oder anderweitig ungültig gewordene Tokens werden anschließend nicht mehr für eine Bestätigung beziehungsweise Passwortänderung akzeptiert und im Rahmen der regelmäßigen Bereinigung entfernt.

Sitzungsdaten werden solange gespeichert, wie sie für die jeweilige Anmeldung und deren Absicherung benötigt werden. Abgelaufene, ausdrücklich beendete oder aus Sicherheitsgründen ungültig gemachte Sitzungen werden anschließend im Rahmen der vorgesehenen Wartungs- und Bereinigungsprozesse entfernt.

Spielstände und die für ihre Zuordnung erforderlichen Metadaten werden grundsätzlich solange gespeichert, wie das zugehörige Benutzerkonto beziehungsweise der betreffende Spielstand besteht. Zusätzlich können in begrenztem Umfang ältere Spielstandversionen vorgehalten werden, um technische Fehler, fehlerhafte Speicherungen oder notwendige Wiederherstellungen abfangen zu können. Alte Versionen werden nicht unbegrenzt aufbewahrt, sondern nach den technisch festgelegten Rotations- und Begrenzungsregeln bereinigt.

Server-, Zugriffs-, Fehler- und Sicherheitsprotokolle werden nur solange aufbewahrt, wie sie für den sicheren Betrieb, die Untersuchung technischer Fehler, die Erkennung von Missbrauch oder die Aufklärung sicherheitsrelevanter Ereignisse benötigt werden. Protokolldateien werden regelmäßig rotiert und nicht dauerhaft unbegrenzt gespeichert. Dein Projekt sieht diese automatische Rotation und Bereinigung ausdrücklich vor.

Sicherungskopien und Datenbank-Backups werden nach einem rollierenden Sicherungskonzept verwaltet. Ältere Sicherungen werden im Rahmen der festgelegten Aufbewahrungs- und Rotationsregeln durch neuere Sicherungen ersetzt beziehungsweise gelöscht. Eine Speicherung in Sicherungskopien kann deshalb zeitweise über die Löschung der aktiven Daten hinaus bestehen, bis die betreffende Sicherung im regulären Sicherungszyklus gelöscht oder überschrieben wird. Backups dienen ausschließlich der Wiederherstellung nach technischen Störungen, Datenverlusten oder fehlgeschlagenen Aktualisierungen und werden nicht als dauerhaftes Archiv verwendet.

Soweit Daten aufgrund gesetzlicher Verpflichtungen länger aufbewahrt werden müssen, erfolgt eine Löschung erst nach Ablauf der jeweiligen gesetzlichen Aufbewahrungsfrist.

16. Datenexport, Berichtigung und Kontolöschung

Benutzer können im Rahmen der bereitgestellten Funktionen die zu ihrem Konto gehörenden Daten beziehungsweise Spielstände exportieren.

Fehlerhafte personenbezogene Angaben können berichtigt werden.

Ein Benutzerkonto kann zur Löschung vorgemerkt werden. Nach Abschluss des vorgesehenen Löschverfahrens werden die dazugehörigen aktiven Konto-, Sitzungs-, Token- und Spielstanddaten gelöscht, soweit keine gesetzlichen oder zwingenden technischen Gründe einer sofortigen Löschung entgegenstehen.

17. Rechte betroffener Personen

Nach Maßgabe der gesetzlichen Voraussetzungen bestehen insbesondere folgende Rechte:

Recht auf Auskunft nach Art. 15 DSGVO, Recht auf Berichtigung nach Art. 16 DSGVO, Recht auf Löschung nach Art. 17 DSGVO, Recht auf Einschränkung der Verarbeitung nach Art. 18 DSGVO, Recht auf Datenübertragbarkeit nach Art. 20 DSGVO sowie Recht auf Widerspruch nach Art. 21 DSGVO.

Soweit eine Verarbeitung aufgrund einer Einwilligung erfolgt, besteht das Recht, diese Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen.

Die sächsische Datenschutzaufsicht erläutert diese Rechte und das Beschwerderecht nach Art. 77 DSGVO entsprechend.

Zur Ausübung dieser Rechte genügt eine Nachricht an:

floriansdrogott@gmail.com

18. Beschwerderecht bei einer Datenschutzaufsichtsbehörde

Betroffene Personen haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, wenn sie der Ansicht sind, dass die Verarbeitung ihrer personenbezogenen Daten gegen Datenschutzrecht verstößt.

Für Sachsen kann insbesondere folgende Aufsichtsbehörde kontaktiert werden:

Sächsische Datenschutz- und Transparenzbeauftragte Maternistraße 17 01067 Dresden

E-Mail: post@sdtb.sachsen.de

Die Behörde nennt diese Anschrift und Kontaktadresse aktuell selbst auf ihrer offiziellen Kontaktseite.

19. Automatisierte Entscheidungen

Es findet derzeit keine ausschließlich automatisierte Verarbeitung statt, die gegenüber einem Benutzer rechtliche Wirkungen entfaltet oder ihn in ähnlich erheblicher Weise beeinträchtigt.

Automatische spielinterne Berechnungen, Einsatzereignisse und Simulationen beziehen sich auf den Spielverlauf und stellen keine automatisierte Entscheidung über die reale Person des Benutzers dar.

20. Minderjährige

Die geschlossene Alpha richtet sich nicht speziell an Kinder.

Soweit minderjährige Personen an einem Test teilnehmen sollen, ist vor der Teilnahme zu prüfen, ob aufgrund ihres Alters und der konkreten Ausgestaltung der Teilnahme die Zustimmung beziehungsweise Mitwirkung einer sorgeberechtigten Person erforderlich ist.

21. Sicherheit

Zum Schutz personenbezogener Daten werden technische und organisatorische Maßnahmen eingesetzt.

Hierzu gehören unter anderem verschlüsselte HTTPS-Verbindungen, geschützte Sitzungscookies, serverseitige Berechtigungsprüfungen, Passwort-Hashing, Zugriffsbeschränkungen, Rate Limits, CSRF-Schutz, Revisionskontrollen bei Spielständen sowie Sicherungs- und Wiederherstellungsverfahren.

Keine technische oder organisatorische Maßnahme kann jedoch einen absoluten Schutz vor sämtlichen denkbaren Risiken gewährleisten.

22. Änderungen dieser Datenschutzhinweise

Diese Datenschutzhinweise können angepasst werden, wenn sich die Naturgefahren-Leitstelle, die eingesetzte Servertechnik, die verwendeten Dienstleister oder Art und Umfang der Datenverarbeitung ändern.

Die jeweils aktuelle Fassung wird über die Webseite der Naturgefahren-Leitstelle bereitgestellt.

Stand: 08.08.2026