Zum Inhalt springen

Hinweis: Studio-Aufträge nehmen wir derzeit nur selektiv an — unser Fokus liegt auf den Hosting-Linien.

Alle Rechtstexte

Rechtliches

Datenschutzerklärung

Stand: 10. August 2026

Diese Datenschutzerklärung informiert gemäß Art. 13 und 14 DSGVO sowie nach dem BDSG und dem TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz) über die Verarbeitung personenbezogener Daten beim Besuch unserer Websites, bei Nutzung des Kundenportals und im Rahmen unserer Hosting-, Server-, Domain-, E-Mail-, Gameserver- und Studio-Leistungen.

1. Verantwortlicher

Nobody Workz – Michael Gloe & Lukas Eberle GbR Bahnhofstraße 1, 92521 Schwarzenfeld, Bayern, Deutschland E-Mail: support@nobodyworkz.eu

Ein Datenschutzbeauftragter ist gesetzlich nicht bestellt, da die Voraussetzungen nach Art. 37 DSGVO bzw. § 38 BDSG nicht erfüllt sind. Anfragen in Datenschutzangelegenheiten richten Sie bitte an die vorstehende Adresse.

2. Allgemeines, Server-Logdaten

Beim Aufruf unserer Dienste verarbeitet unsere Infrastruktur technisch erforderliche Daten (z. B. IP-Adresse, Datum/Uhrzeit, angeforderte Ressource, HTTP-Status, übertragene Datenmenge, Referrer, User-Agent). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Bereitstellung, Sicherheit und Stabilität). Logfiles werden grundsätzlich nach kurzer Zeit (in der Regel bis zu 30 Tage) gelöscht, soweit sie nicht zur Aufklärung eines konkreten Missbrauchs oder aufgrund gesetzlicher Pflichten länger benötigt werden.

3. Kundenkonto und Vertragsdaten

Zur Begründung, Durchführung und Abwicklung von Verträgen verarbeiten wir Bestands-, Vertrags-, Abrechnungs- und Nutzungsdaten (z. B. Name, Kontaktdaten, Anschrift, ggf. USt-/Steuerangaben, bestellte Leistungen, Zahlungen, Rechnungen, Login-/Session-Daten, 2FA-Geheimnisse, Passwort-Hashes). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) sowie lit. f DSGVO (Sicherheit der Konten). Aufbewahrung gemäß handels- und steuerrechtlichen Fristen (insb. §§ 147 AO, 257 HGB; in der Regel 6–10 Jahre).

4. Authentifizierung (Login, 2FA, Passkeys, OAuth, Magic-Link)

Für die Anmeldung bieten wir Passwort-Login, Zwei-Faktor-Authentifizierung (TOTP + Backup-Codes), Passkeys/WebAuthn (FIDO2) sowie optional eine Anmeldung über Discord (OAuth) und Magic-Link/E-Mail an. Verarbeitet werden hierfür die jeweils erforderlichen Anmeldedaten, Geräte- und Schlüsselkennungen (bei Passkeys keine biometrischen Daten, sondern öffentliche Schlüssel) sowie bei OAuth die von Ihnen freigegebenen Profildaten (insb. Discord-Benutzer-ID, Anzeigename, ggf. Avatar, ggf. E-Mail-Adresse). Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO. Bei Discord-Login werden Daten aus der jeweiligen Plattform importiert (Art. 14 DSGVO); es gelten ergänzend die Datenschutzhinweise von Discord.

5. Eingesetzte Auftragsverarbeiter, Empfänger und Drittland-Hinweise

Zur Erbringung unserer Leistungen setzen wir die nachstehenden, sorgfältig ausgewählten Dienstleister ein, mit denen, soweit erforderlich, Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO bestehen. Für Datenübermittlungen außerhalb der EU/des EWR stützen wir uns – soweit anwendbar – auf einen Angemessenheitsbeschluss der EU-Kommission (insb. EU-US Data Privacy Framework für zertifizierte US-Anbieter) oder auf geeignete Garantien gemäß Art. 46 DSGVO (insb. EU-Standardvertragsklauseln/SCC nebst ergänzenden Maßnahmen).

EU-Auftragsverarbeiter (kein Drittland, Art. 28 DSGVO):

  • 24fire GmbH (Deutschland) – Bereitstellung der virtualisierten Server-Infrastruktur (VPS, Dedicated, Gameserver-Hosts) in den Rechenzentren NTT Frankfurt 1 (DE) und SkyLink Eygelshoven (NL). Zweck: Bereitstellung der gebuchten Dienste. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO.
  • INWX (InterNetworX Ltd. & Co. KG, Deutschland) – Domain-Registrar; Übermittlung der Inhaber-/Tech-/Admin-Kontakte an die jeweilige Registry (z. B. DENIC eG für .de). Rechtsgrundlage: Art. 6 Abs. 1 lit. b und c DSGVO.
  • Plesk International GmbH (Schweiz/EU) – Managed-Webhosting-Control-Panel für Webhosting-Tarife. Zweck: Bereitstellung Webhosting, Mailboxen, Datenbanken. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
  • Plesk-Mailserver (Eigenbetrieb auf 24fire-Server, Deutschland) – E-Mail-Server-Plattform auf Basis von Postfix, Dovecot und Roundcube (IMAP/SMTP/Webmail, DKIM/SPF/DMARC). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Eingehende Nachrichten werden zur Spam- und Virus-Erkennung automatisiert analysiert; in Quarantäne befindliche Nachrichten sind ausschließlich für den jeweiligen Mailbox-Inhaber einsehbar und werden nicht von Mitarbeitern des Anbieters gelesen. Das Fernmeldegeheimnis (§ 3 TDDDG, § 88 TKG, § 206 StGB) bleibt gewahrt.
  • Pelican-Panel (Eigenbetrieb auf 24fire-VM, Deutschland) – Gameserver-Verwaltungs-Panel (Live-Konsole, SFTP). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

Drittland- oder gemischte Auftragsverarbeiter (mit Garantie):

  • Cloudflare, Inc. (USA; ggf. Cloudflare Germany GmbH) – DDoS-Schutz, CDN, Bot-/Missbrauchsschutz (Turnstile), DNS-Auflösung. Zweck: Schutz und Zustellung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Garantie: EU-US Data Privacy Framework (zertifiziert) + EU-Standardvertragsklauseln (SCC).
  • Stripe Payments Europe, Ltd. (Irland; Konzern Stripe, Inc., USA) – Kartenzahlung, Wallet-Aufladung, Abonnements. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Garantie für US-Transfer: EU-US Data Privacy Framework + SCC. Stripe ist hinsichtlich der eigentlichen Zahlungsabwicklung eigenständiger Verantwortlicher.
  • PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg) – PayPal-Zahlungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. PayPal ist hinsichtlich der Zahlungsabwicklung eigenständiger Verantwortlicher.
  • Discord, Inc. (USA) – Community-Server, OAuth-Login, Bot-Integration für Ticket-Mirror, News-Embeds und Owner-Benachrichtigungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a (Login-Verknüpfung) bzw. lit. f DSGVO. Garantie: EU-US Data Privacy Framework.
  • Tebex Limited (Vereinigtes Königreich) – Plattform für den Verkauf digitaler Studio-Assets (Webstore, Checkout, Lizenzverwaltung). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Garantie: Angemessenheitsbeschluss EU-Kommission für das Vereinigte Königreich (UK-Angemessenheit) sowie SCC.
  • Sentry (Functional Software, Inc., USA; eu.sentry.io – Region EU/Frankfurt) – Optional eingesetztes Error-Tracking für Admin-/Portal-Stabilität. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Garantie: EU-Hosting der Telemetrie, EU-US Data Privacy Framework + SCC für Konzernzugriffe.
  • Supabase, Inc. (USA; Datenhaltung in der Region eu-west-1, Irland) – Plattform-Datenbank für Kundenkonten, Bestellungen, Tickets, Belege. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO. Garantie: EU-Hosting der Inhaltsdaten; für etwaige Support-/Konzernzugriffe aus den USA EU-Standardvertragsklauseln (SCC) und EU-US Data Privacy Framework.
  • Google Ireland Ltd. (Irland; Google LLC, USA) – Reichweitenmessung über Google Analytics 4 mit IP-Anonymisierung und Consent-Mode v2. Nur nach ausdrücklicher Einwilligung (Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG). Garantie: EU-US Data Privacy Framework + SCC.

Eine aktuelle, vollständige Liste der Unterauftragsverarbeiter im Rahmen der gehosteten Verarbeitung von Kundeninhalten finden Sie zusätzlich in unserem Auftragsverarbeitungsvertrag (AVV).

6. Zahlungsdaten

Bei kostenpflichtigen Bestellungen werden die für die Abwicklung erforderlichen Daten (z. B. Name, Rechnungsanschrift, Bestell- und Betragsdaten) verarbeitet und an den gewählten Zahlungsdienstleister (Stripe oder PayPal) übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Vollständige Zahlungsmitteldaten (z. B. Kartennummern) werden bei uns nicht gespeichert.

7. Domain-Registrierung (WHOIS, Datenweitergabe)

Bei der Registrierung oder Verwaltung von Domains übermitteln wir die hierfür erforderlichen Inhaber-, administrativen und technischen Kontaktdaten an unseren Registrar (INWX) und über diesen an die zuständige Vergabestelle (Registry) bzw. an ICANN-akkreditierte Stellen. Dies ist zur Vertragserfüllung und zur Einhaltung der Vergaberichtlinien erforderlich (Art. 6 Abs. 1 lit. b und c DSGVO). Je nach Domain-Endung können Teile dieser Daten in öffentlichen oder nicht-öffentlichen Verzeichnissen (z. B. WHOIS/RDAP) gespeichert und nach Maßgabe der Richtlinien von DENIC bzw. ICANN/der jeweiligen Registry verarbeitet werden.

8. Kontaktaufnahme, Tickets, Support

Wenn Sie uns per E-Mail, über das Kontaktformular oder über die Ticket-/Support-Funktion kontaktieren, verarbeiten wir Ihre Angaben sowie technische Metadaten (insb. IP-Adresse zur Spam-/Missbrauchsprävention) zur Bearbeitung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag/Vorvertrag) bzw. lit. f DSGVO (Sicherheit, Beweissicherung). Das Kontaktformular ist durch Cloudflare Turnstile gegen automatisierten Missbrauch geschützt. Support-Konversationen können zur Bearbeitung mit unserem Discord-gestützten Ticket-Mirror verknüpft werden; eine Übermittlung erfolgt nur, soweit für die Bearbeitung erforderlich.

9. Cookies, lokale Speicherung, Reichweitenmessung, Benachrichtigungen

  • Technisch notwendige Speicherung (Local Storage / Cookies): Login-/Session-Token, Cookie-Consent-Status (nbw-consent-v1), Spracheinstellung, Theme-Auswahl, Warenkorb, Sicherheits-Token. Rechtsgrundlage: § 25 Abs. 2 TDDDG (unbedingt erforderlich) i. V. m. Art. 6 Abs. 1 lit. b/f DSGVO. Keine Einwilligung erforderlich.
  • Reichweitenmessung mit Google Analytics 4: nur nach ausdrücklicher Einwilligung über das Cookie-Banner (§ 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO). Wir setzen den Google Consent-Mode v2 ein (Standard: keine Analyse-Speicherung) sowie IP-Anonymisierung. Die Einwilligung ist jederzeit mit Wirkung für die Zukunft über die Cookie-Einstellungen widerruflich.
  • Web-Push-Benachrichtigungen: nur nach ausdrücklicher Einwilligung im Browser (Art. 6 Abs. 1 lit. a DSGVO); jederzeit über die Browser- und Portal-Einstellungen deaktivierbar. Verarbeitet werden der vom Browser bereitgestellte Push-Endpunkt sowie die zugehörigen kryptographischen Schlüssel.

Einzelheiten zu allen eingesetzten Cookies und Speichermechanismen einschließlich Name, Anbieter, Zweck und Speicherdauer finden Sie in unserer Cookie-Richtlinie.

10. Karten-Einbindung (Zwei-Klick-Lösung)

Auf der Kontaktseite zeigen wir zunächst ein lokal gehostetes Vorschaubild. Erst nach Ihrer ausdrücklichen Aktivierung (Zwei-Klick-Lösung, Art. 6 Abs. 1 lit. a DSGVO) wird eine interaktive Karte eines externen Anbieters (z. B. OpenStreetMap, Google Maps, Apple Maps) eingebunden; dabei können IP-Adresse und Zugriffsdaten an den jeweiligen Kartenanbieter übermittelt werden.

11. Datenübermittlung in Drittländer

Eine Übermittlung personenbezogener Daten in Länder außerhalb der EU/des EWR erfolgt nur, soweit dies zur Vertragserfüllung erforderlich ist oder Sie ausdrücklich eingewilligt haben. Wir stützen solche Übermittlungen auf einen Angemessenheitsbeschluss der EU-Kommission (z. B. EU-US Data Privacy Framework für zertifizierte US-Anbieter, UK-Angemessenheit für Tebex) oder auf geeignete Garantien gemäß Art. 46 DSGVO (insb. EU-Standardvertragsklauseln/SCC ergänzt um zusätzliche technische und organisatorische Maßnahmen). Eine Kopie der Garantien kann bei uns angefordert werden.

Eine namentliche Übersicht der Empfänger mit US-Sitz und ihren jeweiligen Garantien finden Sie in Ziffer 5.

12. Speicherdauer

Wir verarbeiten personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist:

  • Server-/Service-Logs: in der Regel bis 30 Tage,
  • Audit-Trail privilegierter Aktionen (Insert-only): nach Owner-konfigurierbarem Retention-Plan, längstens nach Maßgabe gesetzlicher Pflichten,
  • Konto-/Profildaten: für die Dauer des Kundenverhältnisses zzgl. Karenz- und Verjährungsfristen,
  • Vertrags-, Rechnungs- und steuerrelevante Belege: 6–10 Jahre (§§ 147 AO, 257 HGB),
  • Einwilligungsbasierte Daten (z. B. Analyse, Newsletter): bis zum Widerruf,
  • Tickets/Support-Konversationen: solange für die Bearbeitung und Gewährleistungsansprüche erforderlich, in der Regel bis zu 3 Jahre nach Abschluss,
  • Web-Push-Subscriptions: bis zum Widerruf oder bis zur automatischen Invalidierung durch den Browser.

13. Verarbeitung im Auftrag von Kunden (Hosting-Inhalte)

Soweit Kunden auf unserer Infrastruktur eigene Inhalte mit personenbezogenen Daten Dritter speichern (z. B. Website-, E-Mail- oder Gameserver-Daten ihrer eigenen Nutzer), sind die Kunden insoweit Verantwortliche und wir Auftragsverarbeiter. Grundlage ist der Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO, der für diese Konstellation gilt.

14. Ihre Rechte

Sie haben das Recht auf

  • Auskunft (Art. 15 DSGVO),
  • Berichtigung unrichtiger Daten (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO; „Recht auf Vergessenwerden"),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit in einem maschinenlesbaren Format (Art. 20 DSGVO),
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO), insbesondere gegen auf berechtigtem Interesse gestützte Verarbeitungen.

Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Im Kundenportal können Sie Ihre Daten zudem selbst exportieren (vollständiger Daten-Export als ZIP mit allen zugeordneten CSVs) und die Löschung Ihres Kontos beantragen.

15. Beschwerderecht (Art. 77 DSGVO)

Sie haben das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren. Die für uns zuständige Behörde ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, https://www.lda.bayern.de. Sie können sich auch an die Aufsichtsbehörde Ihres üblichen Aufenthaltsorts wenden.

16. Automatisierte Entscheidungsfindung und Profiling (Art. 22 DSGVO)

Wir treffen keine Entscheidungen mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung, die ausschließlich auf einer automatisierten Verarbeitung beruhen. Im operativen Betrieb setzen wir folgende automatisierte Verfahren ein, die jedoch keine Profilbildung im Sinne von Art. 22 DSGVO darstellen und in allen relevanten Fällen menschlich überprüfbar sind:

  • Auto-Refund-Cron: Bei fehlgeschlagener automatischer Bereitstellung eines bezahlten Dienstes wird nach Ablauf einer Karenzfrist eine automatische Rückerstattung des Zahlungsbetrags ausgelöst.
  • Wartungsmodus-Cron: Vom Owner geplante Wartungsfenster werden zeitgesteuert aktiviert/deaktiviert und blenden im Kunden-Portal ein nicht personenbezogenes Banner ein.
  • Auto-Provisioning / Pool-Autoscale: Technische Bereitstellung gebuchter Ressourcen erfolgt automatisiert; eine Bewertung der Person des Kunden findet hierbei nicht statt.
  • Anti-Raid- und Anti-Spam-Mechanismen (Discord-Bot, Kontaktformular-Turnstile): Schutz vor Missbrauchsmustern; keine personenbezogene Bewertung über den Zweck des Missbrauchsschutzes hinaus.

Eine Anfechtung automatisierter Maßnahmen sowie das Verlangen einer manuellen Überprüfung sind jederzeit über support@nobodyworkz.eu möglich.

17. Transportverschlüsselung

Unsere Dienste sind über TLS/SSL verschlüsselt erreichbar; eine bestehende Verschlüsselung erkennen Sie am Schloss-Symbol Ihres Browsers.

18. Änderungen

Wir passen diese Datenschutzerklärung an, wenn rechtliche oder funktionale Änderungen dies erfordern. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung. Frühere Fassungen werden auf Anfrage zur Verfügung gestellt.