Keine öffentliche Website

Diese Seite ist nicht für die Öffentlichkeit bestimmt. Zugang nur für eingeladene Mitglieder über den Discord-Login.

Mit Discord anmelden

🛡️ Datenschutz

Datenschutzerklärung

Stand: [Datum]

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

[Name/Betreiber]

Kontakt: Discord [Discord-Name] · E-Mail: [E-Mail-Adresse]

Fenna und die WebGUI werden als privates, nicht-kommerzielles Projekt betrieben.

2. Überblick

Die WebGUI dient der Konfiguration des Discord-Bots Fenna für deinen Server (Self-Service-Rollen, Meds-Monitoring, Umrechnungsfunktion, Doctolib-Termin-Check, Glossar, Termin-Ankündigungen). Die Nutzung ist nur mit einem Discord-Account möglich.

3. Welche Daten werden verarbeitet?

3.1 Discord-Kontodaten (Login)

Beim Login über Discord (OAuth2) werden folgende Daten von der Discord-API abgerufen und verarbeitet:

  • Discord-User-ID
  • Discord-Username und Avatar (für die Anzeige in der WebGUI)
  • Liste deiner Server (Guilds) und deiner Berechtigungen (zur Prüfung, welche Server du verwalten darfst)

3.2 Konfigurationsdaten

  • Discord-Guild-ID – Speicherung der Servereinstellungen (Rollen, Meds-Monitoring, Umrechnung, Doctolib-Termin-Check, Ankündigungen)
  • Discord-Channel-ID – für Benachrichtigungen (optional)
  • Discord-Rollen-IDs – für Erwähnungen (Ping) bei Doctolib- und Ankündigungs-Benachrichtigungen (optional)
  • Ankündigungstext – frei eingegebener Titel und Nachrichtentext für Termin-Ankündigungen; kann personenbezogene Angaben enthalten, wenn der Ersteller sie einträgt
  • Discord-User-ID als SHA256-Kurz-Hash (16 Zeichen) – in der Bot-Datenbank für „zuletzt geändert von", Glossar-Einträge, Ankündigungen und Meldungen

3.3 Berechtigungs- und Audit-Daten (WebGUI-Datenbank)

  • Discord-User-IDs der freigegebenen und administrativen Nutzer (Allow-/Admin-Liste)
  • Audit-Log: Bei sicherheitsrelevanten Aktionen (z. B. Server entfernen, Server bannen, Konfiguration ändern, Glossar-Einträge löschen) werden eine gehashte Discord-User-ID (SHA256-Kurz-Hash) sowie Zeitpunkt und betroffener Server/Objekt gespeichert. Es werden keine Discord-Usernamen gespeichert.
  • Gebannte Server: Guild-ID, Grund sowie der Hash der User-ID des bannenden Nutzers

3.4 Cookies

  • Session-Cookie (session): speichert auf deinem Gerät die Discord-User-ID, den Discord-Username, den Avatar und ein kurzlebiges Access-Token. Das Cookie ist signiert (aber nicht verschlüsselt), 24 Stunden gültig, mit HttpOnly, Secure und SameSite=Lax gesetzt und dient ausschließlich dem Login-Zustand.
  • oauth_state-Cookie: 5 Minuten gültig, dient dem Schutz des Logins vor CSRF-Angriffen.

3.5 Server-Logs

Zugriffs-Logs mit IP-Adressen sind deaktiviert. IP-Adressen werden ausschließlich transient zur Rate-Limitierung (Schutz vor Missbrauch) im Arbeitsspeicher verarbeitet und nicht gespeichert.

Es werden keine E-Mail-Adressen und keine Nachrichteninhalte gespeichert.

4. Zwecke der Verarbeitung

  • Bereitstellung und Betrieb der WebGUI zur Konfiguration des Discord-Bots
  • Gewährleistung der Sicherheit (Login-Schutz, Rate-Limiting, CSRF-Schutz, Audit-Log, Missbrauchsprävention)
  • Fehleranalyse und technischer Betrieb

5. Rechtsgrundlagen (Art. 6 DSGVO)

  • Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO): Bereitstellung der Konfigurationsfunktion der WebGUI und Speicherung der Servereinstellungen
  • Berechtigte Interessen (Art. 6 Abs. 1 lit. f DSGVO): Betrieb und Sicherheit des Dienstes, insbesondere das Audit-Log zur Missbrauchsprävention, das Session-Cookie und die Rate-Limitierung (kurzzeitige IP-Verarbeitung im Arbeitsspeicher). Unser berechtigtes Interesse ist der sichere und funktionierende Betrieb des Dienstes.
  • Cookies (§ 25 Abs. 2 Nr. 2 TTDSG): Session- und State-Cookie sind für den Login unbedingt erforderlich und werden ohne Einwilligung gesetzt.

Eine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) wird nicht eingeholt, da keine einwilligungspflichtige Verarbeitung stattfindet.

6. Speicherdauer

  • Session-Cookie: 24 Stunden
  • oauth_state-Cookie: 5 Minuten
  • Guild-Configs: bis zur manuellen Löschung („Bot entfernen" oder „Meine Daten löschen")
  • Audit-Log: für die Dauer des Betriebs zur Missbrauchsprävention (keine automatische Löschung)
  • Guild-Cache (RAM): 5 Minuten
  • Rate-Limit-Zähler (RAM): werden beim Server-Neustart verworfen

7. Empfänger und Übermittlung in Drittländer

  • Hetzner Online GmbH (Gunzenhausen, Deutschland) als Hosting-Anbieter (Auftragsverarbeiter im Sinne des Art. 28 DSGVO). Die Server stehen in Deutschland; durch das Hosting findet keine Übermittlung in Drittländer statt.
  • Discord Inc. (USA): Bei der Anmeldung und der Nutzung der Discord-API (OAuth2, Abruf von Benutzer-, Server- und Rollen-Informationen) werden Daten an Discord übermittelt. Discord übermittelt Daten in die USA; die Übermittlung erfolgt auf Grundlage der Standardvertragsklauseln (SCC) der EU-Kommission. Es gilt die Datenschutzerklärung von Discord: https://discord.com/privacy.

Eine Weitergabe an sonstige Dritte findet nicht statt.

8. Serverstandort

Die WebGUI wird auf einem Server der Hetzner Online GmbH in Deutschland betrieben.

9. Deine Rechte (Art. 15–22 DSGVO)

Dir stehen folgende Rechte zu:

  • Auskunft über die gespeicherten Daten (Art. 15)
  • Berichtigung unrichtiger Daten (Art. 16)
  • Löschung (Art. 17) – u. a. über den Button „🗑️ Meine Daten löschen" im Dashboard; dieser löscht deine Servereinstellungen und die Session. Audit-Log-Einträge bleiben aus Sicherheitsgründen (Missbrauchsprävention, Art. 6 Abs. 1 lit. f DSGVO) bestehen
  • Einschränkung der Verarbeitung (Art. 18)
  • Datenübertragbarkeit (Art. 20)
  • Widerspruch gegen die Verarbeitung (Art. 21)
  • Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3 DSGVO) – mit Wirkung für die Zukunft
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO), z. B. beim Landesbeauftragten für den Datenschutz deines Bundeslandes

Zur Ausübung deiner Rechte kontaktiere uns unter: Discord [Discord-Name] · E-Mail: [E-Mail-Adresse]

10. Automatisierte Entscheidungsfindung

Es findet keine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO statt.

11. Sicherheit

  • Übertragung ausschließlich über HTTPS
  • Session-Cookies signiert, HttpOnly, Secure, SameSite=Lax
  • Rate-Limiting und CSRF-Schutz gegen Missbrauch
  • Zugriffs-Logs deaktiviert (keine IP-Protokollierung)
  • Bot- und WebGUI-Datenbanken getrennt (MariaDB)

12. Änderungen dieser Erklärung

Diese Datenschutzerklärung wird bei Bedarf angepasst. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar.