Datenschutzerklärung
Stand: 21. September 2026
Verantwortlicher und Kontakt
RoST ist ein privat betriebenes, derzeit nichtkommerzielles Werkzeug für Rollenspielkampagnen. Verantwortlich für die hier beschriebene Verarbeitung ist:
Matthias EskenGunterstrasse 7
53179 Bonn, Deutschland
E-Mail: webmaster@telepathic.de
An diese Adresse kannst du dich auch mit Datenschutzfragen und Löschanfragen wenden.
Website, Hosting und technische Protokolle
Die Website und ihre Datenbank werden bei netcup auf Servern in Deutschland betrieben. Der eigene Mailserver läuft bei serverman.de, ebenfalls in Deutschland. Für die Bereitstellung des Servers zum Hosting von RoST besteht ein Auftragsverarbeitungsvertrag. Administrativen Zugriff auf RoST hat ausschließlich der Betreiber.
Beim Aufruf der Website werden technisch erforderliche Verbindungsdaten verarbeitet. Webserverprotokolle können insbesondere IP-Adresse, Zeitpunkt, aufgerufene Adresse einschließlich Anfrageparametern, HTTP-Status, übertragene Datenmenge, verweisende Seite sowie Browserkennung enthalten. Bei Fehlern können technische Diagnoseinformationen anfallen und per E-Mail an den Betreiber gehen.
Zwecke sind die Auslieferung der Website, Fehlerbehebung und der Schutz vor Missbrauch. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; das berechtigte Interesse besteht in einem sicheren und funktionsfähigen Betrieb.
Eine verlässlich eingerichtete automatische Löschung der technischen Protokolle und konkrete Aufbewahrungsfristen sind derzeit nicht bestätigt.
RoST verwendet keine Besucheranalyse, kein Werbetracking und keine externe Fehlerüberwachung.
Benutzerkonto und Kampagneninhalte
Für dein Konto werden Benutzername, E-Mail-Adresse, ein Passwort-Hash, gegebenenfalls Vor- und Nachname, Kontoeinstellungen, Anmeldeinformationen und Kampagnenmitgliedschaften gespeichert. Hinzu kommen die von dir erstellten Inhalte, Bilder und Dateien sowie Zuordnungen zu Autoren, Besitzern und Bearbeitungszeitpunkten. Freitexte und hochgeladene Dateien können Angaben über dich oder andere Personen enthalten.
Diese Verarbeitung dient der Anmeldung, Rechteverwaltung und gemeinsamen Verwaltung der Kampagnen. Grundlage ist Art. 6 Abs. 1 Buchst. b DSGVO für die Bereitstellung der von dir genutzten Funktionen. Ohne die erforderlichen Kontodaten ist ein persönlicher Zugang nicht möglich; ergänzende Profilangaben und Kampagneninhalte bestimmst du selbst.
Andere Mitglieder können Inhalte entsprechend ihrer Kampagnenrolle und den jeweiligen Zugriffsrechten sehen. Galeriebilder sind für Mitglieder der jeweiligen Kampagne zugänglich. Mitglieder mit entsprechenden Rechten können Inhalte exportieren und dadurch eigene Kopien erhalten.
Konten werden manuell auf Anfrage gelöscht. Dabei werden grundsätzlich auch die eigenen Kampagnen gelöscht. Nur wenn der bisherige Owner ausdrücklich eine Übertragung wählt, werden diese Kampagnen an einen anderen Owner übertragen und weitergeführt. Eine automatische Löschung wegen Inaktivität findet nicht statt.
Beiträge in Kampagnen anderer Personen werden durch eine Kontolöschung nicht automatisch vollständig entfernt. Enthalten sie personenbezogene Angaben, kannst du deren Löschung oder Berichtigung ebenfalls anfragen. Gelöschte Galerieoriginale können vorübergehend in einem technischen Papierkorb verbleiben; die Bereinigung ist für Dateien vorgesehen, deren Löschung mehr als 14 Tage zurückliegt. Sicherungskopien können gelöschte Daten ebenfalls noch vorübergehend enthalten.
Technische Cookies und Aktivitätsanzeige
Das Cookie sessionid ordnet deinen Browser einer Anmeldung zu.
Es ist als Sitzungscookie konfiguriert. Browser können Sitzungen beim Wiederherstellen fortsetzen.
Die serverseitige Sitzungsgültigkeit beträgt grundsätzlich 14 Tage; Ablauf und tatsächliche
Löschung eines Sitzungsdatensatzes sind unterschiedliche Vorgänge.
Das Cookie csrftoken schützt Formulare vor missbräuchlichen Anfragen und hat eine
konfigurierte Laufzeit von 364 Tagen. Die Cookies dienen den angeforderten Funktionen und ihrer
Sicherheit. Für den erforderlichen Zugriff auf dein Endgerät gilt § 25 Abs. 2 Nr. 2 TDDDG;
die anschließende Verarbeitung erfolgt nach Art. 6 Abs. 1 Buchst. b beziehungsweise f DSGVO.
Die kampagnenbezogene Aktivitätsanzeige verarbeitet Benutzer-ID und letzten Aktivitätszeitpunkt, damit Mitglieder kürzlich aktive Mitspieler erkennen können. Angezeigt wird ein Zeitraum von 30 Minuten. Der zugehörige temporäre Speichereintrag läuft 90 Minuten nach der letzten Aktualisierung ab. Grundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; das Interesse liegt in der Koordination innerhalb der gemeinsamen Kampagne.
Kontakt per E-Mail
Bei einer Kontaktaufnahme werden Absenderadresse, Nachricht und gegebenenfalls Anhänge verarbeitet, um dein Anliegen zu bearbeiten. Grundlage ist Art. 6 Abs. 1 Buchst. b DSGVO bei Anfragen zur Nutzung und ansonsten Art. 6 Abs. 1 Buchst. f DSGVO für die Bearbeitung von Anliegen und Problemen. Kontakt- und technische Fehler-E-Mails bleiben nur so lange gespeichert, wie die Bearbeitung es erfordert, in der Regel nicht länger als 14 Tage. Bei länger dauernden Vorgängen richtet sich die Aufbewahrung nach dem weiterhin bestehenden Bearbeitungsbedarf.
KI-Funktionen mit OpenAI
RoST nutzt die OpenAI-API für KI-Zusammenfassungen von Einträgen und die Generierung von Nichtspielercharakteren. Beim Ausführen dieser Funktionen werden Eingaben und benötigter Kampagnenkontext an OpenAI übermittelt. Dazu können Namen, Beschreibungen, Siegel, Beziehungen, vorhandene Zusammenfassungen sowie Angaben zu Orten, Charakteren, Organisationen, Familien, Kulturen und Spezies gehören. Bei der Charaktergenerierung kommen deine Vorgaben und Hinweise hinzu. Auch von anderen Mitgliedern erstellte Inhalte können Teil dieses Kontextes sein.
Die Verarbeitung dient der Unterstützung bei der Ausarbeitung fiktiver Spielinhalte. Soweit dabei personenbezogene Daten verarbeitet werden, ist als Grundlage Art. 6 Abs. 1 Buchst. f DSGVO vorgesehen; das Interesse liegt in der unterstützten Aufbereitung der Kampagneninhalte. Bitte verwende in KI-Eingaben keine vertraulichen Angaben über reale Personen. Freitexte werden vor der Übermittlung nicht automatisch vollständig anonymisiert.
Als Rechnungsaussteller des genutzten API-Kontos ist OpenAI OpCo, LLC, 1455 3rd Street, San Francisco, California 94158, USA, angegeben. Die Standardbedingungen sehen für Kunden im Europäischen Wirtschaftsraum OpenAI Ireland Ltd. als Vertragspartei vor. Die Zuordnung des konkreten Kontos ist noch zu klären.
Eine ausschließliche Verarbeitung in der EU ist nicht vereinbart; Daten können insbesondere auch in den USA verarbeitet werden. Die OpenAI-Datenverarbeitungsbedingungen sehen für EWR-Daten eine Verarbeitung durch OpenAI Ireland Limited und für Weiterübermittlungen Standardvertragsklauseln oder einen Angemessenheitsbeschluss vor. Die Bedingungen und Schutzmechanismen sind im OpenAI Data Processing Addendum beschrieben; der Abgleich mit dem konkreten Konto steht noch aus.
Die Freigabe von API-Daten zur Modellverbesserung ist deaktiviert. Direkte Anfragen werden mit deaktivierter Speicherung als abrufbare Antwort gesendet. Das schließt andere Speicherungen nicht aus: OpenAI beschreibt für Missbrauchsprotokolle grundsätzlich bis zu 30 Tage, mit möglichen längeren gesetzlichen Aufbewahrungspflichten. Batch-Eingabedateien laufen standardmäßig nach 30 Tagen ab; Ergebnisdateien werden standardmäßig 30 Tage nach Abschluss gelöscht. Batch-Metadaten können länger sichtbar bleiben. Zwischenspeicher für Prompts unterliegen eigenen, modellabhängigen Regeln. Einzelheiten stehen in den OpenAI-Datenkontrollen.
In RoST gespeicherte Zusammenfassungen und übernommene Charaktere gehören zu den Kampagneninhalten und unterliegen deren Löschregeln. Die KI trifft keine automatisierten Entscheidungen über Personen mit rechtlicher oder vergleichbar erheblicher Wirkung.
Datensicherungen
Zum Schutz vor Datenverlust werden Sicherungskopien erstellt. Lokale Sicherungen werden für 14 Tage aufbewahrt. Weitere Sicherungen werden vor dem Upload mit age verschlüsselt und in Dropbox Plus abgelegt. Die Übertragung umfasst verschlüsselte Archive; technische Metadaten wie Dateinamen, Dateigrößen und Uploadzeitpunkte können für Dropbox sichtbar sein.
Dropbox nennt für Nutzer außerhalb Nordamerikas Dropbox International Unlimited Company als Anbieter. Die Speicherung kann auch außerhalb der EU erfolgen. Angaben zur internationalen Verarbeitung und den von Dropbox beschriebenen Schutzmechanismen enthält die Dropbox-Datenschutzerklärung.
Die Dropbox-Sicherungen werden üblicherweise nach 30 Tagen manuell gelöscht. Im Plus-Tarif bleiben regulär gelöschte Dateien weitere 30 Tage wiederherstellbar. Daraus ergibt sich üblicherweise ein Zeitraum von ungefähr 60 Tagen; wegen der manuellen Löschung ist das keine feste Höchstfrist.
Bereits aus dem laufenden System gelöschte Daten können bis zum Ablauf der Sicherungen noch darin enthalten sein. Die Sicherung dient der Wiederherstellung bei Datenverlust. Grundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; das berechtigte Interesse ist die Verfügbarkeit und Wiederherstellbarkeit der gemeinsam verwalteten Daten.
Deine Rechte
Unter den gesetzlichen Voraussetzungen kannst du Auskunft über deine personenbezogenen Daten, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit verlangen. Soweit eine Verarbeitung auf deiner Einwilligung beruht, kannst du diese jederzeit für die Zukunft widerrufen. Die Rechtmäßigkeit der bisherigen Verarbeitung bleibt davon unberührt.
Bei Verarbeitungen auf Grundlage berechtigter Interessen kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit Widerspruch einlegen (Art. 21 DSGVO).
Für diese Anliegen genügt eine Nachricht an webmaster@telepathic.de.
Du kannst dich außerdem bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an deinem Aufenthaltsort, Arbeitsplatz oder am Ort des vermuteten Verstoßes. Für den Betreiber ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen eine Anlaufstelle: Postfach 20 04 44, 40102 Düsseldorf, poststelle@ldi.nrw.de.