1. Wer ist verantwortlich?
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist Reiko Ince, handelnd unter The Mapping Dwarf. Die Post- und E-Mail-Kontaktdaten stehen oben. Diese Erklärung gilt für dieses Portfolio und seine interaktiven Konto-, Nachrichten- und Favoritenfunktionen.
2. Was diese Website macht
Personenbezogene Daten werden nur verarbeitet, um die Website bereitzustellen und abzusichern, von dir gewünschte Funktionen anzubieten, mit dir zu kommunizieren und rechtliche Pflichten zu erfüllen. Die aktuelle Website verarbeitet keine Zahlungen und betreibt keinen Newsletter.
Der aktuelle Anwendungscode enthält keine Marketing-Analyse, Werbepixel, extern eingebundene Schriftarten, Drittanbieter-Tracker oder eingebettete Drittmedien. Sollte sich das ändern, werden diese Erklärung und – soweit erforderlich – die Einwilligungsauswahl vor dem Einsatz angepasst.
- Anzeige des öffentlichen Portfolios und geschützter Medienvorschauen;
- Bereitstellung registrierter Konten und zufälliger Gastsitzungen;
- Speicherung von Nachrichten, Favoriten und kurzfristigen Präsenzinformationen;
- Missbrauchsabwehr, Fehlerdiagnose und sicherer Betrieb.
3. Hosting, Auslieferung und technische Zugriffsdaten
Die Website wird über Cloudflare Workers sowie das Inhalts- und Sicherheitsnetzwerk von Cloudflare ausgeliefert. Anwendungsdaten liegen in Cloudflare D1, Portfoliodateien in Cloudflare R2. Der R2-Bucket ist mit EU-Jurisdiktion konfiguriert; daraus folgt nicht, dass Workers, D1, Netzwerkverarbeitung oder technische Protokolle ausschließlich in der EU verarbeitet werden.
Beim Abruf einer Seite oder Datei können technische Daten verarbeitet werden: IP-Adresse, Datum und Uhrzeit, aufgerufene URL, Anfragemethode, Antwortstatus, übertragene Datenmenge, Referrer, User-Agent und Browser-/Geräteinformationen sowie Sicherheits- und Diagnoseereignisse. Das ist nötig, um Inhalte auszuliefern, den Dienst zu schützen und Fehler zu untersuchen.
Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA, wird auf Grundlage seines Auftragsverarbeitungsvertrags eingesetzt. Abhängig von Netzwerkroute und Cloudflare-Produkt können Daten auch außerhalb des EWR verarbeitet werden. Das Cloudflare-DPA sieht, soweit anwendbar, den EU-US Data Privacy Framework und für erforderliche Drittlandübermittlungen die EU-Standardvertragsklauseln vor.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die berechtigten Interessen liegen in zuverlässiger Auslieferung, IT-Sicherheit, Missbrauchsabwehr und Fehleranalyse. Cloudflare Workers Logs ist derzeit im Workers-Free-Tarif aktiviert, automatische Aufrufprotokolle sind jedoch deaktiviert; die Anwendung protokolliert nur gezielte Fehlerereignisse. Cloudflare dokumentiert für diesen Tarif aktuell eine Aufbewahrungsdauer von bis zu drei Tagen. Die Dauer ist tarifabhängig und wird bei Konfigurationsänderungen anhand des aktiven Tarifs und der Dashboard-Einstellungen geprüft. Die Protokolle werden hier nicht für Werbung oder Besucherprofile genutzt.
Cloudflare-Datenschutzerklärung · Cloudflare-Auftragsverarbeitungsvertrag (DPA) · Cloudflare-Dokumentation zu Workers Logs
4. Registrierte Konten
Für die Registrierung sind ein Nickname und ein Passwort erforderlich; eine E-Mail-Adresse ist freiwillig. Zum Konto gehören außerdem eine interne ID, Rolle und Status sowie Erstellungs- und Änderungszeitpunkte. Passwörter werden nicht im Klartext gespeichert. Gespeichert wird ein gesalzener, mit PBKDF2-SHA-256 abgeleiteter Prüfwert.
Für die Anmeldung wird ein zufälliges Sitzungstoken im HTTP-only-Cookie tmd_user_session abgelegt; in D1 werden nur dessen Hash, die Kontozuordnung und Sitzungszeitpunkte gespeichert. Die Anmeldesitzung ist 30 Tage gültig. Eine freiwillige E-Mail-Adresse dient als alternative Anmeldekennung und bei Bedarf für kontobezogene Kommunikation; Marketing-E-Mails versendet die Website derzeit nicht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die von dir gewünschten Kontofunktionen und Art. 6 Abs. 1 lit. f DSGVO für Zugriffsschutz und Kontosicherheit. Kontodaten bleiben bis zur Kontolöschung oder zum Wegfall des Zwecks gespeichert, sofern Daten nicht vorübergehend zur Geltendmachung oder Abwehr von Rechtsansprüchen eingeschränkt aufbewahrt werden müssen oder eine konkrete gesetzliche Pflicht greift. Verwaltung und Löschung des Kontos sind im Profilbereich möglich.
5. Gastidentität und Präsenz
Die interaktive Nutzung ohne Konto wird einer zufälligen technischen Gastidentität und einer zufälligen Traveler-Nummer zugeordnet. Beide sind an das Gastsitzungs-Cookie gebunden, werden nicht aus der IP-Adresse des Besuchers abgeleitet und sollen ihn nicht unmittelbar identifizieren. D1 speichert die zufällige Kennung, einen Hash des Sitzungstokens, Erstellungs- und Zuletzt-gesehen-Zeitpunkte sowie den Ablauf der Sitzung.
Das Cookie tmd_session kann bis zu 180 Tage Inaktivität gültig bleiben; bei Nutzung der Gastsitzung beginnt der Zeitraum erneut. So erreicht ein zurückkehrender Gast dieselbe Unterhaltung und dieselben Favoriten. Präsenzzeitpunkte ermöglichen außerdem eine kurzfristige Online-/Offline-Anzeige im Chat; sie werden nicht für ein Verhaltensprofil verwendet.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn die Sitzung für eine von dir angeforderte Funktion nötig ist, andernfalls Art. 6 Abs. 1 lit. f DSGVO. Die berechtigten Interessen liegen in zuverlässiger Gesprächszuordnung, Kontinuität gewünschter Funktionen und Schutz vor Missbrauch. Sobald eine Gastidentität seit mindestens 180 Tagen inaktiv ist, werden sie und ihre serverseitige Unterhaltung, Nachrichten und Favoriten durch eine tägliche geplante Bereinigung oder deren gedrosselten Fallback bei Anwendungsanfragen gelöscht.
6. Nachrichten, Favoriten und Portfolio-Interaktionen
Wenn du den Chat nutzt, speichert die Website Betreff, Nachrichtentext, Absendertyp, einen optionalen Bezug zu einem Portfolioelement, Lese-/Sichtbarkeitsstatus und Zeitpunkte. Die Unterhaltung wird deinem Konto oder deiner zufälligen Gastidentität zugeordnet. Der Verantwortliche kann diese Nachrichten im Verwaltungsbereich lesen und beantworten.
Markierst du ein Portfolioelement als Favorit, wird dessen Element-ID für dein Konto oder deine Gastidentität gespeichert. Eine lokale Browserkopie entsteht erst, nachdem die Favoritenfunktion genutzt wurde. Der Administrator kann die serverseitigen Favoriten-Element-IDs außerdem zusammen mit der zugehörigen Unterhaltung sehen, um Bezüge zu Portfolioarbeiten nachvollziehen zu können. Die gewählte Sprache wird nach einer Sprachauswahl lokal gespeichert, damit die Oberfläche sie behält.
Das Minimieren oder Entfernen einer Unterhaltung aus deiner Kundenansicht löscht die serverseitige Unterhaltung nicht. Die vollständige Löschung erfolgt über die Löschung des Kontos oder der Traveler-Daten oder durch die endgültige Löschung durch den Administrator. Bitte sende über den Chat keine Gesundheitsdaten, keine sonstigen besonderen Kategorien personenbezogener Daten und keine ähnlich sensiblen Informationen, sofern dies nicht ausdrücklich angefordert wurde und erforderlich ist.
Rechtsgrundlage für angeforderte Interaktionen ist Art. 6 Abs. 1 lit. b DSGVO. Art. 6 Abs. 1 lit. f DSGVO gilt ergänzend für geordnete Kundenkommunikation, Synchronisierung, Nachrichtenstatus, grundlegende Präsenz und den Schutz des Dienstes. Die berechtigten Interessen liegen in der Beantwortung von Anfragen und im zuverlässigen Betrieb dieser Funktionen.
7. Kommunikation per E-Mail
Wenn du The Mapping Dwarf per E-Mail kontaktierst, werden Absenderadresse, ein von dir angegebener Name oder Nickname, Betreff, Nachrichteninhalt, Anhänge, Datum und Uhrzeit sowie technische E-Mail-Kopfdaten verarbeitet, um deine Anfrage zu beantworten und die Korrespondenz zu verwalten. Bitte sende keine Gesundheitsdaten, keine sonstigen besonderen Kategorien personenbezogener Daten und keine ähnlich sensiblen Informationen, sofern dies nicht ausdrücklich angefordert wurde und erforderlich ist.
Die Auswahl eines mailto-Links auf dieser Website fordert den Browser lediglich auf, das auf deinem Gerät eingerichtete E-Mail-Programm zu öffnen. Die Website sendet dabei kein Kontaktformular und überträgt zu diesem Zeitpunkt auch nicht deine Nachricht. Deine Nachricht und ihre Daten werden erst übermittelt, wenn du die E-Mail aktiv absendest.
Das Postfach wird über WEB.DE bereitgestellt, einen Dienst der 1&1 Mail & Media GmbH, Zweigniederlassung Karlsruhe, Brauerstr. 48, 76135 Karlsruhe, Deutschland. Der Anbieter ist an Übermittlung und Speicherung der E-Mail beteiligt und verarbeitet die hierfür relevanten Daten nach seinen eigenen Datenschutzhinweisen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, wenn die Nachricht einen Vertrag oder von dir angefragte vorvertragliche Maßnahmen betrifft. Allgemeine Anfragen sowie die geordnete, sichere Verwaltung und Dokumentation der Korrespondenz werden nach Art. 6 Abs. 1 lit. f DSGVO verarbeitet; die berechtigten Interessen liegen in der Beantwortung von Anfragen und einer zuverlässigen geschäftlichen Kommunikation. Korrespondenz wird gelöscht, wenn das Anliegen abschließend erledigt ist und vernünftigerweise keine Rückfrage oder Rechtsverfolgung mehr zu erwarten ist, sofern nicht gesetzliche Aufbewahrungspflichten oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen eine längere Speicherung erfordern. Anbieterseitige Kopien und technische Daten unterliegen zusätzlich den Einstellungen des WEB.DE-Kontos und den Aufbewahrungsregeln des Anbieters.
8. Missbrauchsgrenze bei Registrierungen
Um automatisierte oder übermäßige Registrierungen zu begrenzen, wird die Quell-IP-Adresse in einen geheimnisgestützten, pseudonymen Hash umgewandelt. Die rohe IP-Adresse wird nicht in die Registrierungslimit-Tabelle geschrieben. Hash und Zeitpunkt dienen ausschließlich dazu, Registrierungen in einem rollierenden 24-Stunden-Fenster zu zählen. Einträge, die älter als 24 Stunden sind, werden nicht mehr berücksichtigt und durch eine tägliche geplante Bereinigung oder deren gedrosselten Fallback bei Anwendungsanfragen entfernt – nicht über einen sekundengenauen Löschtimer.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt darin, automatisierte Kontoerstellung zu verhindern und den Dienst verfügbar zu halten. Diese Registrierungskontrolle ist von technischen Zugriffsdaten getrennt, die Cloudflare beim Eingang einer Anfrage in seinem Netzwerk verarbeitet.
9. Cookies und lokaler Speicher
Die Anwendung nutzt nur Speicherungen, die für einen vom Besucher ausdrücklich gewünschten Dienst oder dessen sichere Auslieferung benötigt werden: Anmeldung, stabile Gastunterhaltung, Favoriten, gewählte Sprache und – soweit die jeweilige Cloudflare-Schutzfunktion aktiv ist – Bot- oder Challenge-Schutz. Die Sitzungscookies der Anwendung sind HTTP-only, SameSite=Lax und werden im Produktivbetrieb über sichere Verbindungen gesendet.
Cloudflare kann zusätzlich __cf_bm setzen, aber nur wenn Bot Management oder Bot Fight Mode aktiv ist, sowie cf_clearance, wenn eine aktive Challenge bestanden wurde oder JavaScript Detections eingesetzt wird. Diese bedingten Sicherheitscookies unterstützen die Boterkennung oder bewahren den Nachweis einer erfolgreichen Sicherheitsprüfung auf. Sie sind keine Analyse- oder Werbe-Tracker der Anwendung.
Für diese Vorgänge ist nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung erforderlich, weil Speicherung oder Zugriff unbedingt nötig sind, um den ausdrücklich gewünschten digitalen Dienst bereitzustellen. Die Anwendung setzt keine Marketing- oder Analyse-Cookies. Wird später optionale Technik ergänzt, wird sie nicht vor einer gegebenenfalls rechtlich erforderlichen Einwilligung aktiviert.
| Name | Zweck | Dauer |
|---|---|---|
tmd_session | HTTP-only-Gastsitzung für eine stabile, zufällige Traveler-Identität, Chat, Favoriten und Präsenz. Serverseitig wird nur ein Hash des Tokens gespeichert. | Bis zu 180 Tage Inaktivität; bei Nutzung der Gastsitzung beginnt der Zeitraum erneut. |
tmd_user_session | HTTP-only-Anmeldesitzung. Sie hält ein registriertes Konto angemeldet; serverseitig wird nur ein Hash des Tokens gespeichert. | 30 Tage. |
tmd-language (localStorage) | Merkt sich die vom Besucher gewählte Sprache. | Bis zur Löschung über die Datenschutz-Einstellungen oder im Browser. |
tmd-favourites (localStorage) | Hält nach Nutzung der Favoritenfunktion eine lokale Kopie der Portfolio-Favoriten vor. | Bis zur Löschung über die Datenschutz-Einstellungen oder im Browser. |
__cf_bm (Cloudflare, nur bedingt) | Wird von Cloudflare nur gesetzt, wenn Bot Management oder Bot Fight Mode aktiv ist. Das Cookie unterstützt die Boterkennung und schützt die Website vor automatisiertem Missbrauch; es ist kein Analyse- oder Werbe-Cookie der Anwendung. | 30 Minuten nach Ende der Aktivität des Besuchers. |
cf_clearance (Cloudflare, nur bedingt) | Wird nur gesetzt, wenn eine aktive Cloudflare-Challenge bestanden wurde oder JavaScript Detections eingesetzt wird. Es speichert den Nachweis der Sicherheitsprüfung, damit sie nicht sofort wiederholt werden muss; es ist kein Analyse- oder Werbe-Cookie der Anwendung. | Für die in Cloudflare eingestellte Challenge-Passage-Dauer; bei einer Challenge sind standardmäßig 30 Minuten eingestellt. Aktive JavaScript Detections können das Cookie aktualisieren. |
Amtlicher Text des § 25 TDDDG · Cloudflare-Dokumentation zu Cookies · Cloudflare-Einstellungen zur Challenge Passage
10. Wie lange Daten gespeichert werden
Daten werden nur solange gespeichert, wie sie für die beschriebenen Zwecke, zur Geltendmachung oder Abwehr von Ansprüchen oder zur Erfüllung einer gesetzlichen Aufbewahrungspflicht benötigt werden. Für einen laufenden Chat wird bewusst keine erfundene feste Löschfrist genannt: Kontodaten, Unterhaltungen, Nachrichten und serverseitige Favoriten bleiben bis zur Löschung durch den Nutzer, der Löschung der Unterhaltung oder des Kontos, dem Wegfall des Zwecks oder einer rechtlich gebotenen weiteren Aufbewahrung gespeichert.
Eine tägliche geplante Bereinigung entfernt – unterstützt durch eine gedrosselte Bereinigung bei Anwendungsanfragen – abgelaufene Gast- und Kontositzungseinträge. Ein Konto wird nicht allein deshalb gelöscht, weil seine Anmeldesitzung abgelaufen ist. Sobald eine Gastidentität seit mindestens 180 Tagen inaktiv ist, werden ihre Identität, serverseitige Unterhaltung, Nachrichten und Favoriten gelöscht. Registrierungslimit-Hashes werden nach 24 Stunden nicht mehr berücksichtigt und durch denselben Bereinigungsmechanismus entfernt.
Automatische Cloudflare-Aufrufprotokolle sind deaktiviert. Die von der Anwendung gezielt protokollierten Fehlerereignisse werden im derzeit aktiven Workers-Free-Tarif bis zu drei Tage gespeichert; die Dauer ist tarifabhängig und wird anhand des aktuellen Tarifs und der Konfiguration geprüft. In technisch notwendigen Anbieter-Backups können Daten für eine begrenzte zusätzliche Dauer verbleiben, bis sie im regulären Zyklus überschrieben werden. Die E-Mail-Aufbewahrung ist gesondert im E-Mail-Abschnitt beschrieben.
11. Wer Daten erhält
Innerhalb von The Mapping Dwarf sind Daten nur zugänglich, soweit dies für den Betrieb nötig ist; insbesondere kann der Verantwortliche auf Kontoverwaltung, Unterhaltungen und zugehörige serverseitige Favoriten-Element-IDs zugreifen. Cloudflare verarbeitet als technischer Dienstleister Hosting-, Auslieferungs-, Datenbank-, Objektspeicher- und Diagnosedaten. Die 1&1 Mail & Media GmbH ist als WEB.DE-Mailanbieter beteiligt, wenn die Kommunikation per E-Mail erfolgt.
Personenbezogene Daten werden nicht verkauft. Eine Weitergabe an Behörden, Gerichte oder Berater erfolgt nur bei einer rechtlichen Verpflichtung, soweit dies zur Geltendmachung oder Abwehr von Ansprüchen nötig ist oder eine andere Rechtsgrundlage besteht.
12. Externe Links
Links auf dieser Website – einschließlich Portfolio-Schaltflächen sowie Rechts- und Anbieterhinweisen – können zu Diensten wie Discord, Patreon oder anderen Drittseiten führen. Allein durch die Anzeige dieser Seite wird keine Verbindung zu diesen Zielen hergestellt. Deren Betreiber erhalten Daten – darunter Zielanfrage und IP-Adresse – erst, wenn du den Link aktivierst; anschließend gelten deren eigene Datenschutzhinweise.
13. Deine Datenschutzrechte
Unter den gesetzlichen Voraussetzungen kannst du Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18) und Datenübertragbarkeit (Art. 20) verlangen. Dein gesondertes Widerspruchsrecht nach Art. 21 DSGVO wird im folgenden Abschnitt hervorgehoben. Soweit eine Verarbeitung für die Leistungserbringung erforderlich ist, können das gewünschte Konto, der Chat oder die Favoritenfunktion ohne diese Daten nicht angeboten werden.
Schicke dein Anliegen an die oben genannte E-Mail-Adresse. Nach Art. 77 DSGVO kannst du dich außerdem bei einer Aufsichtsbehörde beschweren. Für den Sitz des Verantwortlichen ist der Landesbeauftragte für den Datenschutz Niedersachsen (LfD Niedersachsen) zuständig.
Die Website trifft keine ausschließlich automatisierten Entscheidungen mit rechtlicher oder ähnlich erheblicher Wirkung und führt kein Profiling durch.
Amtlicher DSGVO-Text bei EUR-Lex · Beschwerdeformular des LfD Niedersachsen
14. Dein Widerspruchsrecht nach Art. 21 DSGVO
Du hast das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit einer Verarbeitung deiner personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO zu widersprechen. Nach einem Widerspruch werden die Daten für diesen Zweck nicht mehr verarbeitet, es sei denn, zwingende schutzwürdige Gründe für die Verarbeitung überwiegen deine Interessen, Rechte und Freiheiten oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Diese Website nutzt personenbezogene Daten derzeit nicht für Direktwerbung. Sollten personenbezogene Daten künftig für Direktwerbung verarbeitet werden, kannst du dieser Verarbeitung jederzeit ohne Angabe von Gründen widersprechen; die Daten werden dann nicht mehr für diesen Zweck verarbeitet. Sende deinen Widerspruch an die oben genannte E-Mail-Adresse. Eine besondere Formulierung ist nicht erforderlich.
15. Änderungen dieser Erklärung
Diese Erklärung wird überprüft, wenn sich Website, Anbieter oder rechtliche Anforderungen ändern. Die jeweils aktuelle Fassung und ihr Stand werden auf dieser Seite veröffentlicht. Wesentliche Änderungen, die ein Konto oder einen aktiven Dienst betreffen, werden – soweit erforderlich – zusätzlich in geeigneter Weise mitgeteilt.