Zum Inhalt springenKostenloser Server — solange Vorrat reicht
mcbalkan.xyz
Zurück zur Startseite

Datenschutzerklärung

13.08.2026

Kurz gefasst: wir verkaufen deine Daten nicht, wir verfolgen dich nicht über das Netz, und wir erheben nichts, was wir nicht brauchen, um dir einen Server bereitzustellen und ihn abzurechnen. Diese Seite sagt dir im Detail, was wir verarbeiten, warum, auf welcher Rechtsgrundlage, wer es sonst noch zu sehen bekommt und wie lange wir es behalten.

1. Verantwortlicher

Drazen Bebic, betrieben unter der Bezeichnung „mcbalkan.xyz"

Heiligenstädter Straße 81–87/3/69, 1190 Wien, Österreich

Datenschutzanfragen: privacy@mcbalkan.xyz

Wir sind nicht verpflichtet, einen Datenschutzbeauftragten zu bestellen, und haben keinen bestellt. Anfragen beantwortet der Inhaber persönlich.

2. Was wir verarbeiten, wozu und auf welcher Grundlage

2.1 Besuch der Website

Beim Aufruf unserer Seiten werden technisch notwendige Verbindungsdaten verarbeitet: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Statuscode, übertragene Datenmenge sowie Angaben zu Browser und Betriebssystem.

  • Zweck: Auslieferung der Website, Stabilität, Abwehr von Angriffen
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren Betrieb)
  • Speicherdauer: die Server-Logs unseres Hosting-Anbieters werden kurzfristig gelöscht; wir selbst legen keine dauerhaften Zugriffsprotokolle an

2.2 Kundenkonto und Anmeldung

Für ein Konto verarbeiten wir deine E-Mail-Adresse, einen frei gewählten Anzeigenamen, deine Spracheinstellung und den Zeitpunkt der E-Mail-Bestätigung.

Die Anmeldung erfolgt wahlweise über einen Magic Link per E-Mail oder über Discord. Meldest du dich mit Discord an, erhalten wir von Discord deine Discord-ID, deinen Benutzernamen, dein Profilbild und deine E-Mail-Adresse samt Bestätigungsstatus. Die von Discord ausgestellten Zugriffs- und Aktualisierungstoken werden in unserer Datenbank gespeichert, damit die Verknüpfung bestehen bleibt.

Aktivierst du die Zwei-Faktor-Authentifizierung, speichern wir dein TOTP-Geheimnis verschlüsselt sowie Prüfsummen deiner Wiederherstellungscodes. Die Codes selbst können wir nicht wiederherstellen.

  • Zweck: Kontoerstellung, Authentifizierung, Kontosicherheit
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung); bei der Zwei-Faktor-Authentifizierung zusätzlich Art. 6 Abs. 1 lit. f (Kontosicherheit)
  • Speicherdauer: für die Dauer des Kontos, danach siehe Punkt 6

2.3 Schutz vor automatisierten Anmeldeversuchen

Das Anmeldeformular ist durch Cloudflare Turnstile geschützt. Dabei wird ein Prüf-Widget in deinem Browser geladen, wodurch Cloudflare deine IP-Adresse erhält. Zur Auswertung übermitteln wir zusätzlich serverseitig deine IP-Adresse an Cloudflare. Turnstile arbeitet ohne Nutzerprofile und ohne Werbe-Tracking.

  • Zweck: Abwehr automatisierter Anmelde- und Versandmissbrauchsversuche
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO

2.4 Bereitstellung und Verwaltung von Servern

Sobald deine E-Mail-Adresse bestätigt ist, legen wir für dich automatisch ein Konto in unserer Server-Verwaltungssoftware an. Dorthin werden deine E-Mail-Adresse, ein abgeleiteter Benutzername und dein Anzeigename übertragen. Diese Software protokolliert außerdem eigene Zugriffsdaten einschließlich IP-Adressen.

Auf dem Server selbst entstehen im laufenden Betrieb Spieldaten: Weltdaten, Konfigurationsdateien, Konsolen- und Verbindungsprotokolle sowie Sicherungskopien.

Wenn du über SFTP auf die Dateien deines Servers zugreifst, erzeugst du das Passwort dafür selbst im Kundenbereich. Wir zeigen es genau einmal an und speichern es nicht: In der Server-Verwaltungssoftware liegt es ausschließlich als kryptografischer Prüfwert vor und ist für uns nicht lesbar. SFTP-Anmeldungen und die darüber vorgenommenen Dateiänderungen protokolliert diese Software zusammen mit deiner IP-Adresse.

  • Zweck: Bereitstellung, Steuerung und Wartung deines Servers
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
  • Speicherdauer: solange der Server besteht, danach nach dem in den AGB beschriebenen Ablauf

2.5 Abrechnung

Wir führen ein Guthabenkonto und ein Buchungsjournal: Aufladungen, Abbuchungen, Betrag, Grund, Zeitpunkt sowie die gebuchten Tarife und Zusatzleistungen mit ihren Abrechnungszeiträumen.

Vollständige Zahlungsdaten sehen wir nicht. Karten- oder Kontonummern werden ausschließlich beim Zahlungsdienstleister verarbeitet und niemals bei uns gespeichert.

  • Zweck: Abrechnung, Buchhaltung, Erfüllung steuerlicher Pflichten
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO und Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Aufbewahrungspflichten)
  • Speicherdauer: 7 Jahre gemäß § 132 BAO

2.6 Sicherheitsprotokoll

Sicherheitsrelevante Vorgänge in deinem Konto werden protokolliert: die durchgeführte Aktion, der betroffene Server, Zeitpunkt, die handelnde E-Mail-Adresse sowie IP-Adresse und Browserkennung. Das betrifft etwa das Starten und Stoppen von Servern, Dateiänderungen, Bereitstellungen, Kündigungen, Guthabenbuchungen, Änderungen an den Sicherheitseinstellungen sowie das Ausstellen und Erneuern eines SFTP-Passworts.

Greift ausnahmsweise ein Administrator im Rahmen einer Supportanfrage auf dein Konto zu, wird auch das protokolliert.

  • Zweck: Nachvollziehbarkeit, Missbrauchserkennung, Beweissicherung bei Streitfällen
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
  • Speicherdauer: 12 Monate

2.7 E-Mails an dich

Wir versenden Anmeldelinks sowie betriebsnotwendige Nachrichten: Bestätigungen, Hinweise auf zu geringes Guthaben, Aussetzung und bevorstehende Löschung.

Das sind Transaktionsnachrichten, keine Werbung. Einen Newsletter versenden wir nicht.

  • Zweck: Vertragsdurchführung, Warnung vor Datenverlust
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO

2.8 Profilbild

Hat dein Konto kein Bild, fragen wir bei Gravatar nach einem hinterlegten Profilbild. Dabei übermitteln wir einen SHA-256-Prüfwert deiner E-Mail-Adresse — nicht die Adresse selbst.

Diese Abfrage erfolgt auf unserem Server, nicht in deinem Browser. Gravatar erfährt dadurch weder deine IP-Adresse noch wann du eingeloggt bist. Dasselbe gilt für Profilbilder von Discord: auch die holen wir serverseitig.

  • Zweck: Darstellung eines Profilbilds
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO

2.9 Support

Schreibst du uns per E-Mail oder über Discord, verarbeiten wir deine Nachricht und die Kontaktdaten, mit denen du dich meldest.

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, sonst Art. 6 Abs. 1 lit. f DSGVO
  • Speicherdauer: bis zur Erledigung, danach bis zum Ablauf möglicher Gewährleistungs- oder Verjährungsfristen

3. Empfänger und Auftragsverarbeiter

Wir geben keine Daten an Werbetreibende weiter und verkaufen keine Daten. Wir setzen die folgenden Dienstleister ein, die nur weisungsgebunden für uns tätig werden:

Infrastruktur

  • Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen — Deutschland — freigegebener Anbieter für Game-Server-Nodes. Derzeit nicht im Einsatz: bei ihm liegen keine Kundendaten.
  • WIIT AG, Joachim-Erwin-Platz 3, 40212 Düsseldorf — Deutschland — Game-Server-Nodes in Düsseldorf (Marke „webtropia”). Hier liegen derzeit sämtliche Kundenserver: Weltdaten, Serverprotokolle, Sicherungskopien, Spieler-IP-Adressen.
  • IONOS SE, Elgendorfer Str. 57, 56410 Montabaur — Deutschland — Betrieb unserer Server-Verwaltungssoftware: E-Mail-Adresse, Name, Benutzername, Zugriffsprotokolle
  • Neon — Datenbankstandort EU — Konten, Sitzungen, Guthabenjournal, Vertragspositionen, Sicherheitsprotokoll
  • Vercel Inc. — USA — Hosting und Auslieferung der Website

Alle Server laufen derzeit im selben deutschen Rechenzentrum; auf welchen Standort dein Server kommt, hängt von der freien Kapazität ab und ist nicht wählbar. Sicherungskopien liegen auf demselben Node wie der Server; ein externer Sicherungsspeicher wird derzeit nicht eingesetzt.

Kommunikation und Konto

  • Brevo (Sendinblue SAS) — Frankreich — Versand aller Transaktionsnachrichten
  • Discord — Irland / USA — Anmeldung über Discord, sofern du sie nutzt

Sicherheit, Inhalte und Darstellung

  • Cloudflare — USA / EU — Turnstile-Schutz des Anmeldeformulars
  • Sanity — Norwegen — Inhaltsverwaltung und Auslieferung von Bildern der Website
  • Automattic Inc. — USA — Gravatar-Profilbildabfrage, serverseitig, nur über einen Prüfwert

Nur bei Nutzung der jeweiligen Funktion

Installierst du im Kundenbereich Inhalte aus externen Quellen oder nutzt du Funktionen, die auf fremde Dienste zugreifen, werden dazu Anfragen an die jeweiligen Anbieter gestellt — insbesondere Modrinth, CurseForge, GeyserMC, die Authentifizierungsdienste des Spielanbieters sowie Crafatar für Spielerbilder. Diese Anfragen stellen wir ausschließlich serverseitig: dein Browser baut keine Verbindung zu diesen Anbietern auf, und sie erfahren deine IP-Adresse nicht.

Weitere Empfänger

Steuerberatung und Behörden im gesetzlich vorgeschriebenen Umfang.

4. Übermittlung in Drittländer

Der weit überwiegende Teil der Verarbeitung findet innerhalb der EU statt — insbesondere sämtliche Server-, Panel- und Datenbankinhalte.

Bei den oben mit Sitz in den USA genannten Anbietern kann es zu einer Verarbeitung außerhalb der EU kommen. Diese Übermittlungen stützen sich auf die Standardvertragsklauseln der EU-Kommission und, soweit der jeweilige Anbieter zertifiziert ist, auf das EU-US Data Privacy Framework.

5. Cookies

Wir verwenden ausschließlich technisch notwendige Cookies. Es gibt keine Werbe-Cookies, kein Facebook-Pixel, kein Google Analytics und kein anbieterübergreifendes Tracking. Deshalb erscheint bei uns auch kein Cookie-Banner: für notwendige Cookies ist keine Einwilligung erforderlich.

  • Sitzungs-Cookie — hält dich angemeldet — bis zu 30 Tage
  • CSRF-Token — schützt Formulare vor Fremdeinreichung — Sitzung
  • Rücksprungadresse — Weiterleitung nach der Anmeldung — Sitzung
  • Support-Zugriff — kennzeichnet einen Administratorzugriff im Supportfall — Sitzung
  • Cloudflare-Cookies — Bot-Erkennung am Anmeldeformular — bis zu 30 Tage

Reichweitenmessung

Wir nutzen Vercel Analytics und Vercel Speed Insights, um zu sehen, welche Seiten aufgerufen werden und wie schnell sie laden. Beide arbeiten ohne Cookies und ohne seitenübergreifende Wiedererkennung; es werden keine Profile gebildet und keine Daten an Werbenetzwerke weitergegeben.

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionierenden, schnellen Website)

Schriftarten

Schriftarten werden von unserem eigenen Server ausgeliefert. Dein Browser stellt dabei keine Verbindung zu Google her.

6. Speicherdauer im Überblick

  • Konto und Anmeldedaten — für die Dauer des Kontos
  • Sitzungen — längstens 30 Tage
  • Serverdaten bei Zahlungsrückstand — 7 Tage Kulanz + 30 Tage nach Aussetzung, dann Löschung
  • Serverdaten nach Kündigung — 7 Tage, dann Löschung
  • Sicherheitsprotokoll — 12 Monate
  • Rechnungen und Guthabenjournal7 Jahre (§ 132 BAO)
  • Ruhende Konten ohne Server und ohne Guthaben — 24 Monate, dann Löschung
  • Supportkorrespondenz — bis zur Erledigung, danach bis zum Ablauf der Verjährung

Wo eine gesetzliche Aufbewahrungspflicht besteht, wird nicht gelöscht, sondern die Verarbeitung eingeschränkt: die Daten werden ausschließlich zur Erfüllung dieser Pflicht vorgehalten und sonst nicht verwendet.

7. Daten auf deinem Server

Betreibst du einen öffentlichen Server, entstehen dort Daten über andere Personen — Spielernamen, Spieler-IDs, IP-Adressen und Chatprotokolle in deinen Serverdateien.

Für diese Daten bist du der Verantwortliche und wir sind dein Auftragsverarbeiter. Wir sehen sie uns nicht an und werten sie nicht aus; wir stellen nur die Infrastruktur bereit, auf der sie liegen. Was dabei gilt, regelt die Auftragsverarbeitungsvereinbarung.

Du bist in diesem Fall dafür verantwortlich, deine Spieler zu informieren und für die Verarbeitung eine Rechtsgrundlage zu haben.

8. Kinder und Jugendliche

Verträge schließen wir ausschließlich mit volljährigen Personen. Ein Kundenkonto darf nur von einer Person ab 18 Jahren angelegt und geführt werden.

Dass auf einem Server auch jüngere Personen spielen, ist selbstverständlich und normal — für deren Daten ist der Betreiber des jeweiligen Servers verantwortlich, siehe Punkt 7.

Erfahren wir, dass ein Konto von einer minderjährigen Person geführt wird, löschen wir es und erstatten nicht verbrauchtes Guthaben.

9. Deine Rechte

Dir stehen zu:

  • Auskunft über die zu dir verarbeiteten Daten (Art. 15)
  • Berichtigung unrichtiger Daten (Art. 16)
  • Löschung (Art. 17)
  • Einschränkung der Verarbeitung (Art. 18)
  • Datenübertragbarkeit in einem gängigen Format (Art. 20)
  • Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21)
  • Widerruf einer erteilten Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3)

Schreib dafür an privacy@mcbalkan.xyz. Wir antworten innerhalb eines Monats. Um dich zu schützen, beantworten wir Anfragen nur an die im Konto hinterlegte E-Mail-Adresse.

Eine automatisierte Entscheidungsfindung oder ein Profiling im Sinne des Art. 22 DSGVO findet nicht statt.

Beschwerde

Bist du der Ansicht, dass wir deine Daten rechtswidrig verarbeiten, kannst du dich bei der Aufsichtsbehörde beschweren:

Österreichische Datenschutzbehörde

Barichgasse 40–42, 1030 Wien

dsb@dsb.gv.at

Wir freuen uns aber, wenn du es zuerst bei uns versuchst.

10. Datensicherheit

Die Übertragung erfolgt durchgehend verschlüsselt. Zugang zu Kundendaten hat ausschließlich der Inhaber. Ein Passwort für die Anmeldung auf der Website gibt es nicht — wir setzen auf Magic Links und Discord —, TOTP-Geheimnisse werden verschlüsselt gespeichert und Wiederherstellungscodes nur als Prüfwert. Das einzige Passwort, das es gibt, ist das für SFTP: Du erzeugst es auf Anfrage, wir zeigen es einmal an und speichern es nicht.

11. Änderungen

Wir passen diese Erklärung an, wenn sich unsere Verarbeitung oder die Rechtslage ändert. Maßgeblich ist die hier veröffentlichte Fassung; das Datum steht oben. Bei wesentlichen Änderungen informieren wir dich per E-Mail.