Datenschutzerklärung
Stand: Oktober 2026
Der Schutz Ihrer Daten ist uns wichtig. Diese Erklärung informiert Sie darüber, welche personenbezogenen Daten beim Besuch und bei der Nutzung dieser Website und des Spiels Saltwarden Online verarbeitet werden — und warum. Kurz gesagt: so wenig wie möglich.
Saltwarden Online befindet sich in Entwicklung. Abschnitte, die mit „noch nicht in Betrieb“ gekennzeichnet sind, beschreiben Funktionen, die wir vorbereiten; sie gelten ab dem Tag, an dem die Funktion startet. Bis dahin findet die dort beschriebene Verarbeitung nicht statt.
1. Verantwortliche
Strukturaflow IT e.U.
Inhaberin: Natascha Reiner
Flatschacher Straße 10, 8724 Spielberg, Österreich
E-Mail: office@strukturaflow.com
Für Fragen zum Datenschutz bei Saltwarden Online erreichen Sie uns außerdem unter kontakt@saltwarden.com. Ein Datenschutzbeauftragter ist nicht bestellt, weil keine gesetzliche Pflicht dazu besteht.
2. Ihre Rechte
Ihnen stehen die Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21) zu. Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Wenden Sie sich dazu formlos an office@strukturaflow.com.
Außerdem haben Sie das Recht auf Beschwerde bei der Aufsichtsbehörde: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, www.dsb.gv.at. Eine automatisierte Entscheidungsfindung im Sinne des Art. 22 DSGVO findet nicht statt; über Sperren von Konten entscheidet immer ein Mensch.
3. Hosting, Server-Protokolle und Auslieferung
Diese Website und die Spielserver werden auf einem eigenen Server in Österreich betrieben, nicht bei einem Hosting-Anbieter. Der Web-Dienst dieser Website führt kein Zugriffsprotokoll: IP-Adressen, aufgerufene Seiten und Browserangaben werden auf unserem Server nicht gespeichert. Protokolliert werden nur Start, Stopp und technische Fehler des Dienstes, ohne Bezug zu einzelnen Besuchern.
Die Auslieferung erfolgt über das Netzwerk der Cloudflare Inc., 101 Townsend St., San Francisco, CA 94107, USA. Cloudflare übernimmt für uns drei Aufgaben: den Namensdienst (DNS) der Domains saltwarden.com und rivenwardonline.com (frühere Adresse, leitet auf saltwarden.com weiter), den Proxy am Netzwerkrand (Cloudflare nimmt Ihre Verbindung an, verschlüsselt sie per TLS und wehrt Angriffe ab) und einen Tunnel, über den unser Server die Anfragen abholt, ohne selbst aus dem Internet erreichbar zu sein. Cloudflare verarbeitet dabei IP-Adressen, Verbindungs- und Anfragedaten (z. B. aufgerufene Adresse, Browserkennung, Zeitpunkt) und, weil die Verschlüsselung bei Cloudflare endet, auch die Inhalte der Anfragen, etwa eine in ein Formular eingetragene E-Mail-Adresse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer schnellen, sicheren und stabilen Auslieferung).
Cloudflare ist unser Auftragsverarbeiter; es gilt das Data Processing Addendum von Cloudflare nach Art. 28 DSGVO. Anfragen werden im jeweils nächstgelegenen Rechenzentrum bearbeitet, bei Besuchen aus Europa in der Regel in Rechenzentren in der EU. Eine ausschließliche Verarbeitung in der EU ist damit nicht garantiert; die Übermittlung in die USA erfolgt auf Grundlage des EU-US Data Privacy Framework, unter dem Cloudflare zertifiziert ist, sowie ergänzend auf Basis der EU-Standardvertragsklauseln. Cloudflare kann Ihren Browser außerdem bitten, Berichte über fehlgeschlagene Verbindungen (Network Error Logging) an Cloudflare zu senden; diese enthalten keine Inhalte der Seite.
4. Kontakt per E-Mail
Wenn Sie uns per E-Mail kontaktieren, verarbeiten wir Ihre Angaben zur Bearbeitung der Anfrage und für mögliche Anschlussfragen (Art. 6 Abs. 1 lit. b bzw. f DSGVO). Die Daten werden gelöscht, sobald sie für diese Zwecke nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten bestehen.
5. Warteliste und Transaktionsmails
Für die Warteliste verarbeiten wir Ihre E-Mail-Adresse, die gewählte Sprache und die Zeitpunkte von Anmeldung, Bestätigung und Abmeldung. Die Anmeldung läuft im Double-Opt-In-Verfahren: Sie erhalten einen Bestätigungslink, erst mit dem Klick darauf ist die Anmeldung aktiv; Zeitpunkt von Anmeldung und Bestätigung werden zum Nachweis protokolliert. Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO in Verbindung mit § 174 TKG 2021). Sie bekommen nur Post, wenn ein Test ansteht oder das Projekt endet; die Adresse wird nicht an Dritte weitergegeben und nicht für Werbung anderer Angebote verwendet.
Der Versand erfolgt über unseren Auftragsverarbeiter Brevo (Sendinblue SAS), 106 boulevard Haussmann, 75008 Paris, Frankreich — die Daten werden auf Servern in der EU verarbeitet (Auftragsverarbeitungsvertrag nach Art. 28 DSGVO). Brevo erhält dafür Ihre E-Mail-Adresse und die Sprache. Sie können sich jederzeit über den Abmeldelink in jeder E-Mail abmelden; das gilt als Widerruf Ihrer Einwilligung. Ihre Daten werden bis zum Widerruf gespeichert; nicht bestätigte Anmeldungen löschen wir nach [PLATZHALTER: Vorschlag: 30 Tagen].
Über Brevo versenden wir außerdem Transaktionsmails, die für ein Konto nötig sind: Bestätigung der E-Mail-Adresse, Anmeldelinks, Zurücksetzen des Passworts und Hinweise zu Sicherheit oder Sperren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag). Diese Mails enthalten keine Werbung.
Derzeit ist die Warteliste noch nicht geschaltet; bis dahin werden über das Formular keine Daten gespeichert.
6. Konto für Website und Spiel
Ein Konto gilt für die Website, das Forum, das Wiki und das Spiel. Wir verarbeiten:
- E-Mail-Adresse und Zeitpunkt ihrer Bestätigung,
- Anzeigename und freiwillige Profilangaben (Avatar, Kurzbeschreibung, Sprache),
- das Passwort ausschließlich als Hash (scrypt mit Salt); das Passwort selbst kennen wir nicht,
- Sitzungen: zufälliges Sitzungskennzeichen (bei uns nur als Hash gespeichert), Ablaufzeit, IP-Adresse und Browserkennung, damit Sie Ihre angemeldeten Geräte sehen und abmelden können,
- ein Anmeldeprotokoll (Anmeldung, Abmeldung, fehlgeschlagene Versuche, Passwort-Zurücksetzen, Sperren) mit Zeitpunkt, IP-Adresse und Browserkennung zur Abwehr von Missbrauch und zur Aufklärung von Kontoübernahmen,
- Sperrvermerke mit Zeitpunkt und Grund.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag) und für Anmeldeprotokoll und Sperren Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit der Konten und eines fairen Spiels). Kurzlebige Zähler zur Begrenzung von Anmeldeversuchen liegen nur im Arbeitsspeicher (Redis) und verfallen nach Minuten.
Speicherdauer: Sitzungen enden nach 30 Tagen oder bei Abmeldung. Anmeldeprotokolle löschen wir nach [PLATZHALTER: Vorschlag: 90 Tagen]. Sperrvermerke bewahren wir für die Dauer der Sperre und danach höchstens [PLATZHALTER: Vorschlag: 2 Jahre] auf, um wiederholten Missbrauch zu erkennen. Sie können Ihr Konto in den Kontoeinstellungen löschen; nach einer Frist von 14 Tagen, in der Sie die Löschung zurücknehmen können, werden Konto, Profil und Charaktere gelöscht.
Cookies: Für angemeldete Nutzung setzen wir nur technisch notwendige Cookies, ein Sitzungs-Cookie, ein Cookie zum Schutz von Formularen vor Fremdzugriff (CSRF) und ein kurzlebiges Cookie für Statusmeldungen, außerdem auf Wunsch ein Cookie, das Ihr Farbschema speichert. Rechtsgrundlage ist § 165 Abs. 3 TKG 2021; eine Einwilligung ist dafür nicht nötig. Tracking- oder Werbe-Cookies gibt es nicht. Die öffentlichen Seiten dieser Website setzen derzeit gar keine Cookies.
7. Forum und Wiki
Beiträge im Forum und Änderungen im Wiki sind öffentlich sichtbar, zusammen mit Ihrem Anzeigenamen und dem Zeitpunkt. Frühere Fassungen bearbeiteter Beiträge und Wiki-Seiten (Revisionen) speichern wir, damit Änderungen nachvollziehbar bleiben und Missbrauch rückgängig gemacht werden kann. Reaktionen, Lesestände und Meldungen von Beiträgen verarbeiten wir zur Bereitstellung des Forums.
Moderation: Gemeldete Beiträge prüft ein Mensch. Dabei speichern wir die Meldung, ihren Grund und das Ergebnis (gelöscht, abgelehnt, Sperre). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag) und lit. f (berechtigtes Interesse an einem respektvollen und rechtmäßigen Umgang).
Wenn Sie Ihr Konto löschen, bleiben Ihre öffentlichen Beiträge und Wiki-Änderungen stehen, damit Gespräche und Seiten verständlich bleiben, werden aber keinem Namen mehr zugeordnet („gelöschtes Konto“). [PLATZHALTER: Vorschlag: auf Wunsch löschen wir auch die Beiträge selbst]
7a. Ergänzungen Portal Runde 2 [PLATZHALTER: Entwurf vom 2026-10-08, von Harald und der Rechtsberatung zu bestätigen]
[PLATZHALTER] Passkeys: Wenn Sie einen Passkey anlegen, speichern wir dessen öffentlichen Schlüssel, eine Kennung, einen Zähler, den von Ihnen vergebenen oder aus der Browserkennung abgeleiteten Gerätenamen sowie die Zeitpunkte von Anlage und letzter Nutzung. Der private Schlüssel und biometrische Daten verlassen Ihr Gerät nie. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; gespeichert wird, bis Sie den Passkey entfernen oder das Konto löschen. Für die Anmeldung legen wir kurzzeitig (höchstens 10 Minuten) ein technisch notwendiges Cookie und einen Anmeldezustand an.
[PLATZHALTER] Benachrichtigungen: Antworten auf Ihre Themen, Erwähnungen mit @Name, Änderungen an Wiki-Seiten, die Sie beobachten, und Moderationsentscheidungen zeigen wir im Konto an. Per E-Mail nur, wenn Sie das je Art einschalten; jede solche Mail enthält einen Abmeldelink. Entscheidungen der Moderation, die Sie betreffen, senden wir immer per E-Mail (Art. 17 Digital Services Act). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für die optionalen Mails lit. a. Benachrichtigungen speichern wir [PLATZHALTER: Vorschlag: 12 Monate].
[PLATZHALTER] Meldungen ohne Konto: Wer über „Inhalte melden" einen Beitrag oder eine Wiki-Seite meldet, gibt Name, E-Mail-Adresse, die Begründung und eine Erklärung in gutem Glauben an. Wir nutzen diese Angaben, um den Eingang zu bestätigen, die Meldung zu prüfen und das Ergebnis mitzuteilen (Art. 16 Digital Services Act, Art. 6 Abs. 1 lit. c DSGVO). Die betroffene Person erfährt Ihren Namen nicht. Speicherdauer [PLATZHALTER: Vorschlag: 6 Monate nach Abschluss einschließlich einer Beschwerde].
[PLATZHALTER] Moderationsentscheidungen und Beschwerden: Zu jeder Maßnahme speichern wir den betroffenen Inhalt (Text zum Zeitpunkt der Entscheidung), die Grundlage, die Begründung, wer entschieden hat und wann, sowie eingelegte Beschwerden mit Antwort. Das dient der Begründungspflicht, dem Beschwerdeweg (Art. 17 und 20 Digital Services Act) und anonymen Transparenz-Zählern. Rechtsgrundlage ist Art. 6 Abs. 1 lit. c und f DSGVO. Speicherdauer [PLATZHALTER: Vorschlag: 2 Jahre nach der Entscheidung].
[PLATZHALTER] Gedenk-Einträge: Für gefallene Charaktere auf dem Realm One Life können Sie eine Grabinschrift anlegen. Nur wenn Sie „öffentlich zeigen" wählen, erscheinen Name, Level, Klasse, Volk, Todesursache und Zeitpunkt des Charakters, die Inschrift und Ihr Anzeigename in der öffentlichen Hall of the Fallen. Sie können den Eintrag jederzeit ändern oder löschen; Rechtsgrundlage ist Ihre Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
[PLATZHALTER] Bild-Uploads: Nur die Verwaltung lädt Bilder für Devlog-Beiträge hoch. Eingebettete Metadaten (z. B. Kamera- oder Ortsangaben) entfernen wir beim Hochladen.
8. Spielbetrieb (noch nicht in Betrieb)
Für das Spiel verarbeiten wir:
- Charakterdaten: Name, Volk, Klasse, Aussehen, Stufe, Erfahrung, Inventar, Position, Fortschritt, Realm und auf dem Realm One Life das Todesprotokoll (Zeitpunkt, Ort, Ursache);
- Verbindungsdaten: IP-Adresse, Zeitpunkt von Anmeldung und Abmeldung, Latenz und technische Fehler, zur Bereitstellung der Verbindung und zur Abwehr von Betrug und Angriffen;
- Chat-Protokolle: Nachrichten im Spiel-Chat speichern wir mit Absender, Kanal und Zeitpunkt, um gemeldete Beleidigungen, Betrug oder andere Verstöße prüfen zu können.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag) und für Verbindungsdaten und Chat-Protokolle Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und fairen Spiel). Namen von Charakteren und Ranglisten, etwa auf One Life, können für andere Spieler sichtbar sein.
Speicherdauer: Charakterdaten, solange Ihr Konto besteht. Verbindungsdaten löschen wir nach [PLATZHALTER: Vorschlag: 30 Tagen], Chat-Protokolle nach [PLATZHALTER: Vorschlag: 30 Tagen]. Ist eine Nachricht gemeldet, bewahren wir sie bis zum Abschluss der Prüfung auf, bei einer Sperre so lange wie den Sperrvermerk (Abschnitt 6).
9. App und mobile Nutzung
Sie können Saltwarden im Browser nutzen oder als Web-App (PWA) auf dem Startbildschirm ablegen. Dabei werden keine zusätzlichen Daten an uns übertragen. Eine installierte Web-App kann Programmdateien und Grafiken auf Ihrem Gerät zwischenspeichern, damit sie schneller startet; diese Dateien enthalten keine personenbezogenen Daten und lassen sich über die Browsereinstellungen löschen. Benachrichtigungen schicken wir nur, wenn Sie sie ausdrücklich erlauben (derzeit nicht vorgesehen). Für spätere Apps in App-Stores gilt zusätzlich die Datenschutzerklärung des jeweiligen Stores; diese Erklärung wird dann ergänzt.
10. Reichweitenmessung
Diese Website nutzt derzeit keine Analyse- oder Reichweitenmessung, keine Tracking-Pixel, keine eingebetteten Inhalte fremder Anbieter und keine Schriften von fremden Servern. Führen wir eine Messung ein, ergänzen wir diese Erklärung vorher.
11. Minderjährige
Die Warteliste und Konten stehen Personen ab 16 Jahren offen. Grundlage ist Art. 8 DSGVO: Beruht eine Verarbeitung bei einem Angebot wie diesem auf Einwilligung, ist sie bei Kindern unter 16 Jahren nur wirksam, wenn die Eltern zustimmen; die Mitgliedstaaten dürfen die Grenze auf bis zu 13 Jahre senken (Österreich: 14 Jahre nach § 4 Abs. 4 DSG). Wir wenden einheitlich die Grenze von 16 Jahren an, weil die Seite in der ganzen EU erreichbar ist. Erfahren wir, dass ein Kind unter 16 Jahren ohne Zustimmung der Eltern Daten angegeben hat, löschen wir sie.
12. Stand und Änderungen
Stand: Oktober 2026. Wir passen diese Erklärung an, wenn sich Funktionen der Website oder des Spiels oder die Rechtslage ändern.