1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Friedrich Schäuffelhut, Frühlingstr. 14A, 82008 Unterhaching, Deutschland
E-Mail: support@shardfusions.com
(Vollständige Angaben im Impressum.)
Einen Datenschutzbeauftragten haben wir nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.
2. Hosting & Server-Logfiles
Die Website läuft auf einem von uns selbst betriebenen Server. Beim Aufruf verarbeitet dieser Server automatisch technisch notwendige Daten in sogenannten Server-Logfiles: IP-Adresse, Datum und Uhrzeit, die aufgerufene Adresse, den HTTP-Statuscode, die übertragene Datenmenge sowie Browser- und Betriebssystemkennung (User-Agent). Diese Daten sind erforderlich, um die Seite überhaupt ausliefern zu können, und dienen darüber hinaus der Betriebssicherheit und der Abwehr von Angriffen.
Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und störungsfreien Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Die Logfiles werden automatisch rotiert und spätestens nach 14 Tagen gelöscht. Eine Zusammenführung dieser Daten mit einem Nutzerkonto findet nicht statt.
3. Cookies & lokale Speicherung
Wir setzen ein einziges Cookie, und zwar erst nach einer Anmeldung: das Sitzungscookie sf_session. Es enthält deine Nutzer-ID, deinen Benutzernamen, den Ausstellungszeitpunkt und eine Sitzungsversion, kryptografisch signiert, damit der Inhalt nicht verändert werden kann. Es ist HttpOnly, Secure und SameSite=Lax gesetzt und läuft spätestens nach 30 Tagen ab. Bei einer Kontolöschung oder einem Passwort-Reset verliert es sofort seine Gültigkeit.
Zusätzlich speichern wir einige Einstellungen im Local Storage deines Browsers — etwa die Farbdarstellung (hell/dunkel), die gewählte Sprache der Rechtstexte und deine Rechner-Einstellungen. Diese Daten verlassen deinen Browser nicht und werden nicht an uns übertragen; du kannst sie jederzeit über die Einstellungen deines Browsers löschen.
Wir verwenden keine Werbe-, Tracking- oder Analyse-Cookies und keine Cookies Dritter. Für diese technisch notwendige Speicherung ist keine Einwilligung erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); die Verarbeitung stützt sich auf Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
4. Nutzerkonten
Ein Konto ist freiwillig und nur für kostenpflichtige Funktionen (Premium) erforderlich. Bei der Registrierung verarbeiten wir deinen Benutzernamen, dein Passwort (ausschließlich als scrypt-Hash gespeichert, niemals im Klartext), eine E-Mail-Adresse und das Erstellungsdatum. Bei Premium kommen der Mitgliedschaftsstatus mit Ablaufdatum und eine Stripe-Kundennummer hinzu.
Eine E-Mail-Adresse wird für jedes ab dem 22. Juli 2026 angelegte Konto erhoben sowie für jedes Konto, das Premium erwirbt. Sie wird über einen sechsstelligen Code an genau diese Adresse bestätigt; nur bestätigte Adressen werden dauerhaft gespeichert. Ältere Konten ohne E-Mail-Adresse bleiben ohne eine solche nutzbar. Der Bestätigungsvorgang selbst (Adresse, ein Hash des Codes, Zeitpunkt, Zahl der Versuche) wird in einem eigenen, kurzlebigen Datensatz gespeichert und nach Bestätigung oder Ablauf gelöscht.
Die E-Mail-Adresse dient dazu, das Konto zu bestätigen, Vertrags- und Kündigungsbestätigungen zu versenden, ein vergessenes Passwort zurückzusetzen und dich bei einer Kündigung ohne Anmeldung zu identifizieren. Als Benutzername darf ein Pseudonym verwendet werden; Profile sind nicht öffentlich einsehbar.
Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags bzw. vorvertragliche Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO). Die Angaben sind für den Vertragsschluss erforderlich: ohne sie kann kein Konto und kein Premium-Vertrag zustande kommen. Kontodaten werden bei Löschung des Kontos gelöscht bzw. anonymisiert, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
5. Zahlungsabwicklung (Stripe)
Zahlungen wickeln wir über die Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Irland, ab. Zahlungsdaten — insbesondere Kartendaten — gibst du unmittelbar bei Stripe ein; wir sehen und speichern keine vollständigen Zahlungsdaten. Von Stripe erhalten wir zurück: eine Kundennummer, den Status des Abonnements und dessen Laufzeitende. Diese Angaben speichern wir bei deinem Konto, um dir den bezahlten Zugang freizuschalten.
Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO), für die Betrugsprävention zusätzlich unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO). Zahlungs- und rechnungsrelevante Unterlagen unterliegen den handels- und steuerrechtlichen Aufbewahrungsfristen (regelmäßig sechs bis zehn Jahre, §§ 147 AO, 257 HGB) und werden erst danach gelöscht. Es gilt zusätzlich die Datenschutzerklärung von Stripe.
6. Eigene Nutzungsstatistik
Auf unserem eigenen Server erfassen wir eine begrenzte Nutzungsstatistik: Seitenaufrufe, Anmeldungen und Registrierungen sowie — bei angemeldeten Nutzern — den zuletzt geöffneten Bereich (Tab) und den Zeitpunkt des letzten Aufrufs, jeweils verknüpft mit dem Benutzernamen. Sie dient dazu, zu erkennen, welche Funktionen genutzt werden und ob der Dienst stabil läuft.
Dabei werden keine Cookies gesetzt, es werden keine Profile gebildet, und es findet keine Übermittlung an Dritte statt; Werbe- oder Analysedienste Dritter setzen wir nicht ein. Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und bedarfsgerechten Betrieb (Art. 6 Abs. 1 lit. f DSGVO). Diese Aufzeichnungen werden automatisch nach 42 Tagen gelöscht. Bei einer Kontolöschung wird der Benutzername in bereits vorhandenen Einträgen entfernt, sodass die verbleibenden Zeilen keinen Personenbezug mehr aufweisen.
7. Fehlermeldungen zu Rezepten
Du kannst melden, dass ein angezeigtes Fusionsrezept im Spiel nicht existiert. Gespeichert werden dabei das gemeldete Rezept, ein optionaler Hinweistext und eine Kennung des Meldenden: bei angemeldeten Nutzern der Benutzername, sonst ein Hashwert der IP-Adresse. Die IP-Adresse selbst wird für diesen Zweck nicht gespeichert. Die Kennung dient allein dazu, Mehrfachmeldungen derselben Quelle zu erkennen. Rechtsgrundlage ist unser berechtigtes Interesse an der Richtigkeit der angezeigten Daten (Art. 6 Abs. 1 lit. f DSGVO).
8. Externe Spieldaten-APIs
Spiel- und Preisdaten fragen wir ausschließlich serverseitig ab — dein Browser verbindet sich nicht mit diesen Anbietern, und keine deiner Kontodaten werden dorthin weitergegeben. Wir rufen öffentliche Bazaar-Preise über die Hypixel-API ab, Wochenverläufe über Coflnet und, in Funktionen, in denen du einen Minecraft-Namen eingibst (z. B. „Fortune" und „Hunting Box"), das öffentliche Profil zu diesem Namen. Der Name wird über die Mojang-API aufgelöst, ersatzweise über PlayerDB (playerdb.co), wenn Mojang die Anfragen begrenzt; anschließend wird das zugehörige Profil bei Hypixel gelesen. Übermittelt wird ausschließlich der von dir eingegebene Name.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f bzw. lit. b DSGVO. Weitere Angaben zu den Datenquellen finden sich unter Datenquellen.
9. E-Mail-Versand
Bestätigungs-, Passwort- und Kündigungs-E-Mails versendet unser eigener Mailserver. Antworten auf Anfragen an support@shardfusions.com laufen über den Mailserver unseres Providers. Der Inhalt deiner Anfrage und deine Absenderadresse werden so lange gespeichert, wie es zur Bearbeitung erforderlich ist; Rechtsgrundlage sind Art. 6 Abs. 1 lit. b DSGVO (bei vertragsbezogenen Anfragen) bzw. Art. 6 Abs. 1 lit. f DSGVO.
10. Empfänger & Drittlandtransfers
Personenbezogene Daten geben wir nur an die oben genannten Dienstleister weiter (Hosting durch uns selbst, Zahlungsabwicklung durch Stripe, Mailversand). Eine Übermittlung in ein Drittland erfolgt allein über Stripe (USA), abgesichert durch das EU-US Data Privacy Framework und Standardvertragsklauseln. Weitere Drittlandübermittlungen finden nicht statt. Ein Verkauf von Daten findet nicht statt.
11. Speicherdauer
Wir speichern Daten nur so lange, wie es erforderlich ist oder gesetzliche Aufbewahrungspflichten es verlangen:
- Server-Logfiles: höchstens 14 Tage (Abschnitt 2).
- Nutzungsstatistik: 42 Tage (Abschnitt 6).
- Kontodaten: bis zur Löschung des Kontos (Abschnitt 4).
- Sitzungscookie: höchstens 30 Tage (Abschnitt 3).
- Zahlungs- und steuerrelevante Unterlagen: nach den gesetzlichen Fristen, regelmäßig sechs bis zehn Jahre (Abschnitt 5).
12. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16 DSGVO), Löschung (Art. 17 DSGVO), Einschränkung der Verarbeitung (Art. 18 DSGVO), Datenübertragbarkeit (Art. 20 DSGVO) sowie das Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen.
Widerspruchsrecht (Art. 21 DSGVO): Soweit wir Daten auf Grundlage eines berechtigten Interesses verarbeiten, hast du das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen.
Dein Konto kannst du jederzeit selbst in den Kontoeinstellungen löschen; das ist der schnellste Weg zur Löschung. Für alle anderen Anliegen genügt eine E-Mail an support@shardfusions.com.
Unabhängig davon steht dir ein Beschwerderecht bei einer Aufsichtsbehörde zu. Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach.
13. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne des Art. 22 DSGVO findet nicht statt.
14. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, sobald Änderungen an unseren Verarbeitungen dies erfordern. Es gilt jeweils die auf shardfusions.com veröffentlichte Fassung; das oben angegebene Datum („Stand") weist die aktuelle Fassung aus.