nard.gg

Datenschutzerklärung

Kurz vorweg: nard.gg sammelt nichts, was für das Spielen nicht gebraucht wird. Keine Analyse-Werkzeuge, keine Werbenetze, keine Weitergabe an Dritte, und Cookies nur fürs Spielen und für die Sprache, die du auswählst. Spielen geht ohne Konto; wer nur liest, hinterlässt gar nichts. Der Rest dieser Seite sagt genau, was das heißt.

Verantwortlicher

Viktor Michel
Lindenstr. 54, 50674 Köln
E-Mail: viktormichel1@gmail.com

Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art. 37 DSGVO und des § 38 BDSG liegen bei diesem Betrieb nicht vor.

Was gespeichert wird

Konto

Sitzungen

Nach dem Anmelden wird eine Sitzung angelegt. Gespeichert werden der SHA-256-Hash des Sitzungstokens — nicht das Token selbst —, das Konto, zu dem die Sitzung gehört, sowie Anlage-, letzter Nutzungs- und Ablaufzeitpunkt. Wer die Datenbank läse, könnte sich daraus keine funktionierende Sitzung bauen. Eine Sitzung verfällt 30 Tage nach der letzten Nutzung; abgelaufene Sitzungen werden gelöscht.

Spielen ohne Konto

Wer ein Brett eröffnet oder eine Einladung annimmt, ohne sich anzumelden, bekommt einen Gastplatz: eine Zeile mit einer zufälligen, opaken Spieler-ID und dem Zeitpunkt ihrer Anlage — kein Name, keine Adresse, kein Passwort. Dazu eine Sitzung wie oben, denn ohne die wüsste der Server beim nächsten Zug nicht mehr, wer an diesem Brett sitzt. Ein Gastplatz entsteht nur durch eine Handlung, nie durch bloßes Lesen einer Seite.

Gastplätze, an denen nie gespielt wurde, werden 24 Stunden nach der letzten Nutzung gelöscht — mitsamt der zugehörigen Sitzung. Wer als Gast gespielt hat, behält seine Partien; legst du später ein Konto an, wird aus demselben Spielplatz ein Konto — es entsteht kein zweites, und nichts Gespieltes geht verloren.

Partien und Züge

Zu jeder Partie werden gespeichert: Variante, Matchlänge und Spieloptionen, die beiden Sitze, der Punktestand, die Stellung auf dem Brett, der Stand des Dopplerwürfels sowie das Ergebnis. Dazu ein Zuglog: je Eintrag die laufende Nummer, wer am Zug war, die Art des Ereignisses (Wurf, Zug, Doppler, Annahme, Aufgabe …), die Würfelzahlen und der Zeitpunkt. Diese Daten hängen nicht am Benutzernamen, sondern an einer opaken Spieler-ID ohne Personenbezug. Partien sind öffentlich einsehbar — das gehört zu einem Spielserver, so wie eine Partie am Brett von Umstehenden gesehen werden kann.

Server-Protokolle

Der Server schreibt je Anfrage eine Zeile mit HTTP-Methode, Pfad, Statuscode und Bearbeitungsdauer. Weder IP-Adresse noch User-Agent werden protokolliert, weil das ein Profil davon wäre, wer wann was gespielt hat — genau das, was dieses Projekt nicht sammeln will. Kurzlebige Verbindungsdaten können auf Ebene des vorgelagerten Webservers anfallen; siehe Abschnitt „Hosting“.

Cookies

Es werden höchstens zwei Cookies gesetzt, und beide nur, weil du etwas getan hast: das eine, wenn du dich anmeldest oder als Gast ein Brett eröffnest, das andere beim Umschalten der Sprache.

Name
__Host-sid
Inhalt
ein zufälliges Sitzungstoken, kein Personenbezug im Wert selbst
Zweck
dich zwischen zwei Anfragen wiederzuerkennen — ohne das gäbe es weder Anmelden noch ein Brett, an dem du morgen noch sitzt
Eigenschaften
HttpOnly, Secure, SameSite=Lax, Pfad /
Laufzeit
30 Tage, verlängert sich bei Nutzung
Gesetzt
beim Anmelden — oder wenn du ohne Konto ein Brett eröffnest oder eine Einladung annimmst; gelöscht beim Abmelden
Name
__Host-lang
Inhalt
ein Sprachkürzel wie de oder tr — mehr passt nicht hinein, der Server nimmt nur Werte an, für die es eine Übersetzung gibt
Zweck
die Sprache zu behalten, die du im Kopf der Seite ausgewählt hast
Eigenschaften
HttpOnly, Secure, SameSite=Lax, Pfad /
Laufzeit
ein Jahr
Gesetzt
erst, wenn du die Sprache umschaltest — auch ohne Konto

Beide sind technisch erforderlich im Sinne von § 25 Abs. 2 Nr. 2 TDDDG: Das eine ermöglicht das Spielen — ohne Wiedererkennung zwischen zwei Anfragen gäbe es kein Brett —, das andere führt genau die Einstellung aus, um die du gebeten hast. Deshalb gibt es kein Cookie-Banner: Es gibt nichts zu erlauben oder abzulehnen. Wer nur liest, bekommt kein Cookie; gesetzt wird erst, wenn du anfängst zu spielen oder die Sprache umschaltest. Keines von beiden dient der Wiedererkennung über Seiten oder Sitzungen hinweg.

Was es hier nicht gibt

Eine Ausnahme der Vollständigkeit halber: Für den Würfelnachweis ruft der Server öffentliche Zufallswerte des drand-Netzwerks (api.drand.sh) ab. Dabei werden keine Nutzerdaten übertragen, und dein Browser nimmt zu diesem Dienst keine Verbindung auf.

Rechtsgrundlagen

Speicherdauer

Das Zuglog hängt an, und warum

Eine Partie ist eine gemeinsame Sache. Sie betrifft deinen Gegner genauso wie dich, sie ist die Grundlage von Ergebnis und Wertung, und sie ist der Nachweis, dass ehrlich gewürfelt wurde. Deshalb ist das Zuglog anhängend: Einträge werden angefügt, nie geändert und nie einzeln entfernt. Das ist keine Absprache, sondern in der Datenbank durch einen Trigger erzwungen. Eine bereits gespielte Partie lässt sich rückwirkend nicht umschreiben — auch nicht vom Betreiber.

Was bei einem Löschverlangen nach Art. 17 DSGVO tatsächlich passiert

Alles, was dich als Person identifiziert, liegt in genau einer Tabelle. Die Löschung entfernt diese Zeile. Im Einzelnen:

Wir halten das für die ehrliche Umsetzung: Art. 17 Abs. 3 lit. e DSGVO nimmt Daten aus, die zur Geltendmachung von Rechten erforderlich sind, und eine Partie gehört der Gegenseite mit. Statt zu behaupten, alles verschwinde, wird der Personenbezug entfernt und das anonyme Spielergebnis bleibt stehen. Wenn du damit nicht einverstanden bist, sag es vor dem Löschantrag — dann lässt sich besprechen, was möglich ist.

Einen Selbstbedienungs-Knopf zum Löschen gibt es derzeit noch nicht. Bis dahin genügt eine formlose E-Mail an die oben genannte Adresse.

Deine Rechte

Dir stehen gegenüber dem Verantwortlichen zu:

Hosting

Der Dienst läuft auf gemieteter Serverinfrastruktur von Hetzner Online GmbH, Standort Nürnberg, Deutschland. Mit dem Anbieter besteht ein Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO. Der Anbieter verarbeitet Daten nur weisungsgebunden für den Betrieb; technisch bedingt können dort kurzzeitig Verbindungsdaten einschließlich IP-Adresse anfallen.

Sicherheit

Die Verbindung ist durchgehend mit TLS verschlüsselt. Passwörter werden gehasht und gepfeffert, Sitzungstoken nur als Hash gespeichert, das Sitzungscookie ist gegen den Zugriff durch Skripte gesperrt, und schreibende Anfragen werden auf ihre Herkunft geprüft. Einen vollständigen Schutz kann niemand versprechen.

Kontakt

Für alle Fragen zum Datenschutz und für die Ausübung deiner Rechte genügt eine formlose E-Mail an viktormichel1@gmail.com. Anfragen werden unentgeltlich und ohne Formzwang bearbeitet. Bei begründeten Zweifeln an der Identität der anfragenden Person können zusätzliche Angaben nötig sein — etwa der Nachweis, dass du Zugriff auf das betroffene Konto hast.

Änderungen

Ändert sich am Dienst etwas, das für den Datenschutz erheblich ist, wird diese Seite angepasst. Der jeweils aktuelle Stand gilt. Siehe auch das Impressum.