Datenschutzerklärung
Diese Erklärung informiert dich darüber, wie wir personenbezogene Daten verarbeiten, wenn du StreamCave nutzt. Wir setzen DSGVO-Konformität konsequent um — keine Tracking-Cookies, keine Drittanbieter-Analytics, keine Übermittlung deiner Viewer-Daten an KI-Dienste.
1. Verantwortlicher
Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO ist:
Michael Jack Beyer
c/o IP-Management #9580
Ludwig-Erhard-Straße 18
20459 Hamburg
E-Mail: kontakt@streamcave.io
2. Zwecke der Verarbeitung und Rechtsgrundlagen
Wir verarbeiten personenbezogene Daten ausschließlich zur Erbringung der StreamCave-Dienste: Anmeldung über Twitch OAuth, Bereitstellung von Alert-Boxes, Chat-Bot, Loyalty-System, Chat-Box-Overlay und weiteren Streamer-Tools.
Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren und funktionalen Dienst — insbesondere bei der Speicherung gehashter Session-Kennungen zur Missbrauchsabwehr).
3. Welche personenbezogenen Daten wir verarbeiten
Wir erheben nur das, was für den Betrieb des Dienstes nötig ist:
Twitch-Profil (über OAuth)
Beim Login über Twitch erhalten und speichern wir: deine Twitch-User-ID, deinen Twitch-Login-Namen, deinen Display-Name, deinen Profilbild-URL sowie deine E-Mail-Adresse (sofern Twitch sie freigibt — Scope user:read:email).
OAuth-Tokens
Wir speichern deine Twitch-Access- und Refresh-Tokens AES-256-GCM-verschlüsselt (TOKEN_ENCRYPTION_KEY) in der Datenbank, um EventSub-Abonnements und Helix-API-Calls in deinem Namen auszuführen. Tokens werden bei Bedarf automatisch erneuert. Die angeforderten Scopes umfassen aktuell u. a. user:read:email, moderator:read:followers, channel:read:subscriptions, bits:read, channel:read:hype_train, moderator:read:chatters — sowie bei Aktivierung des Bring-Your-Own-Bot-Features zusätzliche Bot-spezifische Scopes.
Session-Daten
Bei jeder aktiven Sitzung speichern wir eine zufällig generierte Session-ID sowie SHA-256-Hashes deiner IP-Adresse und deines User-Agents (NIE die Rohwerte). Die Hashes dienen ausschließlich der Session-Bindung und Missbrauchsabwehr.
Bring-Your-Own-Bot-Daten (optional, nur bei Aktivierung)
Wenn du das Bring-Your-Own-Bot-Feature nutzt, speichern wir die Twitch-Identitätsdaten und verschlüsselten Tokens eines von dir verknüpften Bot-Accounts. Ohne Aktivierung dieses Features werden keine derartigen Daten erhoben.
Anwendungsdaten
Konfigurationen, die du selbst anlegst: Alert-Boxes, Chat-Bot-Befehle und Schutz-Engine-Regeln, Loyalty-System-Einstellungen, Chat-Box-Customizations, Overlay-Konfigurationen. Hinzu kommen vom Loyalty-System erfasste aggregierte Aktivitätsdaten deiner Viewer (Twitch-Login, Punkte, Watchtime, Letzte-Aktivität-Zeitstempel). Für diese Viewer-Daten handelst du als Verantwortlicher im Sinne der DSGVO — wir verarbeiten sie als Auftragsverarbeiter in deinem Auftrag.
Server-Logs
Unsere Anwendungs-Logs enthalten HTTP-Methode, Pfad, Status-Code und Antwortzeit — keine rohen IP-Adressen. Auf Reverse-Proxy-Ebene (Coolify/Traefik) können kurzzeitig technische Access-Logs entstehen; diese werden nach maximal 14 Tagen automatisch gelöscht.
Ereignis-Log (Aktivitätsanzeige)
Für die Aktivitätsanzeige in deinem Dashboard speichern wir die Kanal-Ereignisse, die Twitch uns meldet: Ereignistyp (Follow, Abo, Resub, Geschenk-Abo, Cheer, Raid, Hype-Train-Start), Zeitpunkt, die Twitch-User-ID, den Login-Namen und den Anzeigenamen der auslösenden Person sowie ereignisabhängige Details (Abo-Stufe, Anzahl Monate, Anzahl geschenkter Abos, Bits, Zuschauerzahl beim Raid, beim Hype-Train das erreichte Level, den Punktestand, den Fortschritt und das Ziel) und den frei verfassten Text, den Zuschauer bei Resubs und Cheers selbst mitschicken. Meldet Twitch ein Ereignis als anonym, speichern wir dazu keine Identitätsdaten; Hype-Train-Ereignisse haben ohnehin keine auslösende Person. Zweck ist ausschließlich die Anzeige der letzten Ereignisse für dich als Streamer sowie das erneute Abspielen eines Alerts über dein Overlay. Wie bei den Loyalty-Daten handelst du für diese Viewer-Daten als Verantwortlicher im Sinne der DSGVO — wir verarbeiten sie als Auftragsverarbeiter in deinem Auftrag.
Giveaway-Teilnahmen
Wenn du ein Giveaway durchführst, speichern wir zu jedem teilnehmenden Zuschauer dessen Twitch-ID, Twitch-Login, Anzeigename, Anzahl der Lose und den Zeitpunkt der Teilnahme. Auch hier handelst du als Verantwortlicher im Sinne der DSGVO — wir verarbeiten diese Daten als Auftragsverarbeiter in deinem Auftrag. Die Teilnehmerliste eines abgeschlossenen Giveaways löschen wir automatisch 30 Tage nach dessen Ende; brichst du ein Giveaway ab, werden die Teilnehmerdaten sofort gelöscht und alle eingesetzten Punkte zurückerstattet. Löschst du ein Giveaway, dessen Teilnahme bereits geschlossen ist, bei dem aber noch nicht gezogen wurde, werden die eingesetzten Punkte ebenfalls vorher zurückerstattet. Die gezogenen Gewinner bleiben als Nachweis gespeichert, bis du das Giveaway löschst.
4. Empfänger und Übermittlung an Dritte
Wir geben deine Daten nur an die folgenden Empfänger weiter, je nach den von dir aktivierten Funktionen und soweit für den Dienstbetrieb erforderlich:
Hetzner Online GmbH (Deutschland)
Hosting und Object Storage werden bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen betrieben. Es besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO. Die Daten verlassen den EU-Rechtsraum nicht.
Twitch Interactive Inc. (USA — Drittland)
Twitch ist Bestandteil des Dienstes und unverzichtbar für die Anmeldung sowie Chat-/EventSub-Integration. Die Übermittlung in die USA stützt sich auf Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO (Datenschutzhinweise: https://www.twitch.tv/p/legal/privacy-notice/). Beim Aufruf deines Profilbilds (Avatar) wird die jeweilige Twitch-CDN-URL geladen — auch dies stellt eine Übertragung an Twitch dar.
Discord Inc. (USA — Drittland, nur bei Aktivierung)
Der Content-Planer kann Termine in einen Discord-Server posten. Diese Funktion ist standardmäßig AUS. Erst wenn du selbst einen Webhook hinterlegst und entweder „Wochenplan jetzt posten“ bzw. „Testnachricht“ anklickst oder die Go-Live-Ankündigung einschaltest, werden Daten an Discord Inc., 444 De Haro Street, San Francisco, CA 94107, USA übertragen: Titel, Kategorie, Startzeit und Dauer der betroffenen Termine sowie dein Anzeigename. Bei aktivierter Go-Live-Ankündigung kommen die Daten des startenden Streams hinzu (Kanalname, Stream-Titel, Kategorie/Spiel, Kanal-URL). Rechtsgrundlage ist deine ausdrückliche Einwilligung gemäß Art. 49 Abs. 1 lit. a DSGVO, die du durch das Hinterlegen des Webhooks bzw. das Einschalten der Ankündigung erteilst; die Übermittlung erfolgt in ein Drittland ohne Angemessenheitsbeschluss. Du kannst die Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen, indem du im Planer unter Einstellungen → Discord auf „Webhook entfernen“ klickst; damit wird auch die Go-Live-Ankündigung abgeschaltet. Der Webhook selbst wird bei uns verschlüsselt gespeichert und nie wieder angezeigt. Datenschutzhinweise von Discord: https://discord.com/privacy
Kalender-Feed (öffentlich per Adresse abrufbar)
Wenn du im Content-Planer den Kalender-Feed aktivierst, erzeugen wir eine geheime Adresse (iCal/ICS). Wer diese Adresse kennt, kann deinen Zeitplan ohne Anmeldung abrufen — auch dein Kalender-Anbieter (z. B. Google oder Apple), sobald du den Feed dort abonnierst. Der Feed enthält ausschließlich Titel, Kategorie und Zeiten deiner Termine, niemals Notizen oder Checklisten. Die Funktion ist standardmäßig aus; über „Adresse neu erzeugen“ machst du eine weitergegebene Adresse sofort unbrauchbar, über „Feed abschalten“ beendest du die Abrufbarkeit ganz.
Es findet KEINE Übermittlung an Tracking-Dienste, Analytics-Anbieter oder KI-Dienste statt. StreamCave nutzt keine Google Analytics, kein Cloudflare-Geräte-Fingerprinting, keine externen Werbe-Netzwerke.
5. Speicherdauer
Account- und Anwendungsdaten speichern wir bis zur Löschung deines Accounts, soweit unten keine kürzere Frist genannt ist. Eine Account-Löschung erfolgt aktuell auf Anfrage per E-Mail an kontakt@streamcave.io — eine self-service-Löschung über die Oberfläche ist für die nächste Ausbaustufe geplant.
Session-Daten werden mit Ablauf der Session gelöscht (spätestens 30 Tage nach Erstellung oder beim manuellen Logout). Verschlüsselte OAuth-Tokens werden bei Twitch-Refresh kontinuierlich überschrieben. Server-Logs werden nach maximal 14 Tagen automatisch entfernt.
Einträge im Ereignis-Log (Abschnitt 3) werden 90 Tage nach dem Ereignis automatisch gelöscht. Die Löschung läuft als täglicher Aufräum-Lauf, ein Eintrag ist daher spätestens 91 Tage nach dem Ereignis entfernt — unabhängig davon, ob dein Account bestehen bleibt. Wird dein Account gelöscht, werden auch alle noch vorhandenen Ereignis-Einträge mitgelöscht.
6. Cookies
StreamCave setzt ausschließlich technisch notwendige Cookies — keine Tracking- oder Drittanbieter-Cookies. Aus diesem Grund verzichten wir bewusst auf einen Cookie-Consent-Banner.
- __sc_session
- Signiertes Session-Cookie zur Aufrechterhaltung der Anmeldung. Lebensdauer: bis zum Logout oder Session-Ablauf.
- __sc_oauth_state, __sc_oauth_mode, __sc_bot_oauth_state, __sc_bot_byob_oauth_state
- Kurzlebige CSRF-Schutz-Cookies während der OAuth-Anmeldeflüsse (Twitch-Login, Bot-Authorisierung). Lebensdauer: 5 Minuten.
7. Deine Rechte als betroffene Person
Nach DSGVO stehen dir folgende Rechte zu — du kannst sie jederzeit per E-Mail an kontakt@streamcave.io ausüben:
- Recht auf Auskunft (Art. 15 DSGVO) — du kannst erfahren, welche Daten wir über dich verarbeiten.
- Recht auf Berichtigung (Art. 16 DSGVO) — fehlerhafte Daten werden korrigiert.
- Recht auf Löschung (Art. 17 DSGVO) — wir löschen deine Daten, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO) — Export deiner Daten in einem strukturierten, gängigen Format.
- Recht auf Widerspruch (Art. 21 DSGVO) — gegen Verarbeitungen auf Basis berechtigter Interessen.
8. Beschwerderecht bei der Aufsichtsbehörde
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Für unseren Sitz zuständig ist:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI)
Ludwig-Erhard-Straße 22, 20459 Hamburg
Web: https://datenschutz-hamburg.de
9. Datensicherheit
Wir setzen technische und organisatorische Maßnahmen zum Schutz deiner Daten ein:
- Transport-Verschlüsselung: Alle Verbindungen zum Dienst laufen ausschließlich über TLS 1.2+.
- Token-Verschlüsselung at-rest: Twitch-Access- und Refresh-Tokens werden mit AES-256-GCM verschlüsselt in der Datenbank gespeichert.
- Pseudonymisierung: IP-Adressen und User-Agents werden ausschließlich als SHA-256-Hash gespeichert; die Rohwerte verlassen den Speicher nie.
- Infrastruktur-Sicherheit: Hosting in Deutschland bei Hetzner (ISO-27001-zertifiziert).
10. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, falls sich der Dienst weiterentwickelt oder Rechtsgrundlagen ändern. Die jeweils aktuelle Fassung ist über die Fußzeile von streamcave.io abrufbar.