Datenschutzerklärung
Last updated: 30. Juni 2026
Note for English readers
This document is published in German because CloudMod is operated from Germany under German law. This English version is provided for convenience only — in case of conflict the German version prevails.
1. Verantwortlicher
Verantwortlicher für die Datenverarbeitung auf dieser Website im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Maximilian Fredrich
CloudMod.io
c/o Adressgeber # 2053
An der Alten Ziegelei 38
48157 Münster
E-Mail: [email protected]
2. Allgemeine Hinweise
Wir nehmen den Schutz deiner persönlichen Daten sehr ernst. Wir behandeln deine personenbezogenen Daten vertraulich und entsprechend der gesetzlichen Datenschutzvorschriften sowie dieser Datenschutzerklärung. Die Nutzung unserer Website ist in der Regel ohne Angabe personenbezogener Daten möglich. Sofern auf unseren Seiten personenbezogene Daten erhoben werden, erfolgt dies, soweit möglich, stets auf freiwilliger Basis.
3. Erhebung und Speicherung personenbezogener Daten
3.1 Beim Besuch der Website
Beim Aufrufen unserer Website werden durch den auf deinem Endgerät zum Einsatz kommenden Browser automatisch Informationen an den Server unserer Website gesendet. Diese Informationen werden temporär in einem sogenannten Logfile gespeichert. Folgende Informationen werden dabei ohne dein Zutun erfasst und bis zur automatisierten Löschung gespeichert:
- IP-Adresse des anfragenden Rechners (gekürzt nach 7 Tagen)
- Datum und Uhrzeit des Zugriffs
- Name und URL der abgerufenen Seite
- Übertragene Datenmenge
- Meldung über erfolgreichen Abruf (HTTP-Statuscode)
- Browsertyp und -version
- Betriebssystem
Rechtsgrundlage für die Verarbeitung ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse folgt aus dem Bedürfnis, die Sicherheit und Stabilität unseres Dienstes zu gewährleisten.
3.2 Bei Anmeldung über Discord
Wenn du dich über Discord OAuth bei CloudMod anmeldest, übermittelt Discord uns folgende Daten:
- Discord-User-ID
- Discord-Username (Anzeigename)
- Avatar-Hash (zur Anzeige deines Profilbilds)
- Liste deiner Discord-Server (Guilds), auf denen du administrative Rechte hast — nur zum Anzeigen der verfügbaren Server im Setup-Wizard
- OAuth-Access-Token + Refresh-Token (verschlüsselt gespeichert, max. 30 Tage)
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Ohne diese Daten ist eine Nutzung des Dienstes nicht möglich.
3.3 Bei Nutzung des Dienstes
Wir speichern zur Erbringung der Dienstleistung folgende Daten:
- Konfiguration deiner Projekte (Server-IDs, Rollen-IDs, Mappings)
- Audit-Log: Datum, Server-ID, Rollen-ID, betroffener User (Discord-ID), Erfolg/Fehler der jeweiligen Sync-Aktion — gespeichert max. 90 Tage, danach automatisch gelöscht
- Verschlüsselt at-rest: Discord-Access- und Refresh-Token (AES-256-GCM), damit auch im Falle eines DB-Lecks keine Klartext-Tokens preisgegeben werden
- Erinnerungen (Plugin „Reminders“, nur wenn aktiviert): der von dir selbst eingegebene Text, der Zeitpunkt, der Zielkanal sowie deine Discord-ID und die Server-ID. Der Text stammt aus deiner Eingabe im Slash-Command, nicht aus dem Mitlesen von Nachrichten. Server-Administratoren des jeweiligen Netzwerks können die geplanten Erinnerungen ihres Netzwerks im Dashboard einsehen und löschen.
Wir lesen oder speichern niemals Discord-Nachrichten, Sprachkommunikation oder andere Inhalte deiner Server. Der Bot benötigt diese Berechtigungen technisch nicht und fragt sie auch nicht ab. Gespeichert wird ausschließlich, was du selbst aktiv in ein Formular oder einen Slash-Command eingibst (etwa eine Erinnerung oder eine Bewerbungs-Antwort).
3.4 Moderation und Missbrauchsabwehr
Zum Schutz des Dienstes und seiner Nutzer verarbeiten wir im Rahmen der Moderation folgende Daten:
- Meldungen zu öffentlichen Profilen: betroffenes Projekt, gewählter Grund (Kategorie), optionaler Freitext und Zeitstempel. Meldungen erfolgen anonym — wir speichern keine Identität des Meldenden. Zur Missbrauchs-/Spam-Abwehr wird kurzzeitig eine gehashte IP-Adresse (nicht im Klartext, mit kurzer Ablaufzeit) ausschließlich zur Ratenbegrenzung verwendet und nicht dauerhaft gespeichert.
- Gesperrte Nutzer: bei missbräuchlichem Verhalten können wir eine Discord-User-ID plattformweit sperren. Hierzu speichern wir die Discord-ID, einen optionalen Sperr-Grund und den Zeitpunkt der Sperre.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit, Integrität und Missbrauchsfreiheit des Dienstes) sowie Art. 6 Abs. 1 lit. b DSGVO (Durchsetzung der Nutzungsbedingungen).
3.5 Bei aktivierten Integrationen (Twitch, Kick, Spotify)
Aktivierst du als Server-Betreiber eine der optionalen Benachrichtigungs-Integrationen, ruft CloudMod in deinem Auftrag öffentliche Daten des jeweiligen Anbieters ab und postet daraus eine Nachricht in den von dir gewählten Discord-Kanal:
- Twitch / Kick: Login/Slug, Anzeigename, Avatar und Live-Status der von dir eingetragenen Streamer (Quelle: offizielle Twitch- bzw. Kick-API).
- Spotify: Name, ID und Bild der von dir eingetragenen Künstler sowie deren Releases (Quelle: offizielle Spotify-Web-API; reine Katalogdaten, kein Nutzer-Login).
Es werden hierbei keine personenbezogenen Daten deiner Mitglieder an diese Anbieter übertragen — CloudMod fragt nur öffentliche Creator-Daten ab. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Bereitstellung der vom Betreiber gewünschten Funktion). Details zu den jeweiligen Drittdiensten siehe Ziffer 6.
3.6 Öffentliche Netzwerk-Profile
Server-Betreiber können für ihr Netzwerk freiwillig ein öffentliches Profil aktivieren. Diese Inhalte werden vom Betreiber selbst eingestellt (owner-generierte Inhalte) und sind dann ohne Anmeldung abrufbar. Öffentlich sichtbar sind dabei:
- Netzwerk-Name, Tagline, Beschreibung, Kategorie, Sprache, Region und Tags
- Liste der zugehörigen Server samt permanenter Einladungslinks (opt-in pro Server)
- ein deduplizierter Mitgliederzahl-Snapshot (Gesamtzahl eindeutiger Mitglieder — es werden keine einzelnen Mitglieder erfasst, getrackt oder namentlich gespeichert)
Server-Icons in diesen Profilen werden von deinem Browser direkt von cdn.discordapp.com (Discord, Inc., USA) geladen — hierbei wird deine IP-Adresse an Discord übertragen (Drittland-Transfer; Discord ist nach dem EU-US Data Privacy Framework zertifiziert, siehe Ziffer 6). Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Aktivierung des Profils) bzw. Art. 6 Abs. 1 lit. f DSGVO. Profile lassen sich jederzeit deaktivieren; mutmaßlich regelwidrige Profile können über die Melde-Funktion gemeldet und von uns gesperrt werden (Ziffer 3.4).
3.7 Öffentliche Reputations-Bestenliste
Aktiviert ein Server-Betreiber das Plugin Reputation und legt dabei eine Empfänger-Rolle fest, entsteht auf dem öffentlichen Netzwerk-Profil eine Bestenliste. Sie zeigt ohne Anmeldung für bis zu 50 Mitglieder: Rang, Discord-Anzeigename, Avatar und Punktestand.
Gelistet wird ausschließlich, wer die vom Betreiber vergebene Empfänger-Rolle trägt — in der Regel das Support-Team des Servers. Ohne konfigurierte Rolle existiert die öffentliche Seite nicht; das Plugin funktioniert dann nur innerhalb von Discord. Wer die Rolle abgibt, verschwindet mit dem nächsten Abruf aus der Liste.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Betreibers an der Anerkennung seines Teams). Betroffene können der Listung jederzeit widersprechen — gegenüber dem Server-Betreiber (Rolle abgeben oder Punkte per /rep reset löschen lassen) oder uns gegenüber über die Kontaktdaten in Ziffer 1. Die Punktestände werden gelöscht, sobald der Betreiber das Plugin deaktiviert oder sein Netzwerk löscht.
Die Seite trägt noindex und wird von Suchmaschinen nicht indexiert. Das verhindert die Auffindbarkeit über Suchmaschinen, nicht den direkten Abruf über den Link.
4. Cookies
Wir verwenden ausschließlich technisch notwendige und Präferenz-Cookies. Beide Kategorien benötigen gemäß § 25 Abs. 2 Nr. 2 TTDSG keine Einwilligung — Session-Cookies weil zwingend erforderlich für den Dienst, Präferenz-Cookies weil sie nur eine bewusste Auswahl des Nutzers speichern.
Konkret setzen wir folgende Cookies:
| Name | Zweck | Dauer | Kategorie |
|---|---|---|---|
cloudmod_session | Signiertes Session-Token (HMAC), hält dich nach dem Login eingeloggt. HttpOnly, Secure, SameSite=Lax. | 30 Tage | Notwendig |
cloudmod_oauth | Pre-Auth-Cookie während des Discord-Login-Vorgangs. Bindet den OAuth-Flow an deinen Browser (CSRF-Schutz). Wird direkt nach erfolgreichem Login gelöscht. | 10 Minuten | Notwendig |
cloudmod-theme | Speichert deine Auswahl zwischen Dark- und Light-Mode. Nicht HttpOnly (muss von Client-Code gelesen werden, um Theme-Flicker zu verhindern). | 1 Jahr | Präferenz |
cloudmod-locale | Speichert deine ausgewählte Sprache (Deutsch / Englisch). | 1 Jahr | Präferenz |
Wir verwenden keine Tracking-Cookies, keine Analytics-Cookies, keine Werbe-Cookies und keine Cookies von Drittanbietern.
Zur Produktverbesserung erfassen wir anonyme, aggregierte Nutzungsstatistiken (z. B. welche Dashboard-Funktionen wie oft aufgerufen werden). Diese Zählung erfolgt serverseitig, ohne Cookies, ohne IP-Adresse und ohne Bezug zu einer Person oder einem Nutzerkonto — die Aufrufpfade werden vor der Speicherung anonymisiert (konkrete IDs entfernt) und nach 90 Tagen gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung des Dienstes).
5. Hosting und Auftragsverarbeitung
Unsere Server stehen ausschließlich in Deutschland (EU) bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen. Mit dem Hoster wurde ein Vertrag zur Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO geschlossen.
6. Datenweitergabe
Eine Übermittlung deiner persönlichen Daten an Dritte erfolgt grundsätzlich nicht. Eine Ausnahme bilden:
- Discord, Inc. (US-Unternehmen) — für die Authentifizierung und das Ausführen von Rollen-Änderungen auf deinem Discord-Server. Discord ist nach dem EU-US Data Privacy Framework zertifiziert. Datenschutzerklärung von Discord: discord.com/privacy
- Twitch (Twitch Interactive, Inc., USA) — nur bei aktivierter Twitch-Integration. CloudMod ruft öffentliche Streamer-Daten (Login, Anzeigename, Avatar, Live-Status) über die Twitch-API/EventSub ab, um Live-Benachrichtigungen zu posten. Datenschutzerklärung: twitch.tv/p/legal/privacy-notice
- Kick (Kick Streaming Pty Ltd) — nur bei aktivierter Kick-Integration. CloudMod ruft öffentliche Streamer-Daten über die Kick-API ab, um Live-Benachrichtigungen zu posten. Datenschutzerklärung: kick.com/privacy-policy
- Spotify (Spotify AB, Schweden) — nur bei aktivierter Spotify-Integration. CloudMod ruft öffentliche Katalogdaten (Künstler und deren Releases) über die Spotify-Web-API ab, um Release-Benachrichtigungen zu posten. Es findet kein Nutzer-Login statt. Datenschutzerklärung: spotify.com/legal/privacy-policy
- Sentry (Functional Software, Inc., USA) — Fehler- und Stabilitäts-Monitoring (Error-Tracking), um technische Fehler zu erkennen und zu beheben. Verarbeitet werden technische Fehlerkontexte (z. B. Stacktrace, Browser/OS, betroffene URL). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Übermittlung in die USA erfolgt auf Grundlage geeigneter Garantien (Standardvertragsklauseln gemäß Art. 46 DSGVO). Datenschutzerklärung: sentry.io/privacy
7. Speicherdauer
- Account-Daten: für die Dauer der Vertragsbeziehung + gesetzliche Aufbewahrungsfristen (max. 10 Jahre für steuerrelevante Daten)
- Audit-Log: 90 Tage rollierend, danach automatische Löschung
- Discord-OAuth-Tokens: 30 Tage ab letztem Login, danach automatische Löschung
- Server-Logfiles: 7 Tage
- Meldungen zu Profilen: bis zur Bearbeitung bzw. solange zur Missbrauchsabwehr erforderlich
- Nutzer-Sperren: für die Dauer der Sperre; Aufhebung löscht den Eintrag
- Öffentliche Profildaten: bis zur Deaktivierung des Profils durch den Betreiber bzw. bis zur Projekt-/Account-Löschung
- Bewerbungs-/Formular-Antworten: bis der Betreiber sie löscht bzw. bis zur Löschung des zugehörigen Projekts oder Accounts (kaskadierende Löschung)
- Erinnerungen: einmalige bis zum Auslösen, wiederkehrende bis zum Abbruch durch dich (
/reminder cancel) oder durch einen Administrator des Netzwerks. Zusätzlich sofort gelöscht, sobald das Plugin im Dashboard abgeschaltet wird, beim Ausscheiden des Servers aus dem Netzwerk sowie bei Projekt-/Account-Löschung (kaskadierende Löschung)
8. Deine Rechte
Du hast jederzeit das Recht auf:
- Auskunft über die zu deiner Person gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger oder unvollständiger Daten (Art. 16 DSGVO)
- Löschung deiner Daten (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
Zur Ausübung deiner Rechte schreib eine E-Mail an [email protected]. Wir antworten innerhalb von 30 Tagen.
9. Beschwerderecht bei der Aufsichtsbehörde
Du hast das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren, wenn du glaubst, dass die Verarbeitung deiner Daten gegen die DSGVO verstößt. Zuständige Aufsichtsbehörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestr. 2–4, 40213 Düsseldorf, www.ldi.nrw.de.
10. Datensicherheit
Wir setzen technische und organisatorische Sicherheitsmaßnahmen ein, um deine Daten gegen Manipulation, Verlust, Zerstörung und gegen den unberechtigten Zugriff Dritter zu schützen. Die Übertragung sämtlicher Daten erfolgt verschlüsselt via TLS (HTTPS). Passwörter und Tokens werden ausschließlich gehasht/verschlüsselt gespeichert.
11. Aktualität dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, damit sie stets den aktuellen rechtlichen Anforderungen entspricht oder Änderungen unserer Leistungen widerspiegelt.