Datenschutzerklärung

Stand: August 2026

Kontakt in Datenschutzfragen

Betrieben wird diese Seite von LuLuksa. Anfragen zum Datenschutz und zur Ausübung der unten genannten Rechte gehen an web@luluksa.de.

Server-Protokolle

Beim Aufruf dieser Website verarbeitet der Server technische Betriebsdaten: IP-Adresse, Zeitpunkt der Anfrage, angefragte Ressource, HTTP-Statuscode und Browserkennung. Diese Daten sind für den Betrieb und die Absicherung notwendig und werden nur so lange vorgehalten, wie es dafür erforderlich ist. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, funktionsfähigen Angebot).

Reichweitenmessung ohne Cookies

Diese Website nutzt kein Google Analytics und keinen anderen externen Analysedienst. Die Zugriffsmessung läuft ausschließlich auf dem eigenen Server.

Gespeichert wird pro Ereignis:

  • die Art des Ereignisses (Seitenaufruf, sichtbarer Abschnitt, Klick)
  • der aufgerufene Pfad ohne Suchparameter
  • ein kurzes Kennzeichen, etwa der Abschnittsname oder die Zieldomain eines Links
  • der Hostname der verweisenden Seite, sofern vorhanden
  • eine grobe Geräteklasse (Desktop, Mobil, Tablet)
  • ein Pseudonym, das täglich wechselt (siehe unten)

Nicht gespeichert werden IP-Adresse und Browserkennung. Beide fließen nur in die Bildung des Pseudonyms ein: Aus Serverschlüssel, Tagesdatum, IP-Adresse und Browserkennung wird ein nicht umkehrbarer Hashwert gebildet. Weil das Tagesdatum eingeht, ergibt derselbe Besuch am Folgetag einen anderen Wert ein Wiedererkennen über längere Zeiträume oder über verschiedene Websites hinweg ist damit ausgeschlossen.

Es werden keine Cookies gesetzt und keine Informationen auf dem Endgerät gespeichert oder ausgelesen. Eine Einwilligung nach § 25 TDDDG ist deshalb nicht erforderlich; ein Cookie-Banner gibt es aus demselben Grund nicht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer datensparsamen Statistik über die Nutzung des eigenen Angebots). Die Ereignisse werden nach 180 Tagen automatisch gelöscht.

Die Messung respektiert die Browsereinstellung „Do Not Track“: Ist sie aktiv, wird kein Ereignis erfasst.

Besuchszertifikat

Auf der Seite /zertifikat lässt sich ein Besuchszertifikat mit einer fortlaufenden Besuchernummer ausstellen. Das geschieht ausschließlich auf ausdrücklichen Klick der bloße Aufruf der Seite speichert nichts.

Gespeichert wird pro Zertifikat:

  • die fortlaufende Nummer und der zufällige Prüfcode
  • der Zeitpunkt der Ausstellung
  • der freiwillig eingegebene Name, falls einer angegeben wurde
  • ein Pseudonym, das täglich wechselt und ausschließlich dazu dient, pro Anschluss und Tag nur ein Zertifikat auszustellen

Das Namensfeld darf leer bleiben; ein Zertifikat ohne Namen ist gleichwertig. Wer einen Namen einträgt, macht ihn damit über den Prüfcode öffentlich abrufbar der Prüfcode wird allerdings nur an den Besucher selbst ausgegeben und ist nicht erratbar. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch die freiwillige Eingabe), im Übrigen Art. 6 Abs. 1 lit. f DSGVO.

Die IP-Adresse wird nicht gespeichert. Sie fließt wie bei der Reichweitenmessung, aber mit einem anderen Schlüssel, sodass sich beide Datenbestände nicht verknüpfen lassen nur in das täglich wechselnde Pseudonym ein. Die Browserkennung wird lediglich gelesen, um automatisierte Abrufe abzuweisen, und geht weder in das Pseudonym noch in die Speicherung ein.

Zertifikate werden unbefristet gespeichert. Das ist ihr Zweck: Eine Nummer, die nach einiger Zeit erneut vergeben würde, und eine Prüfseite, die irgendwann ins Leere liefe, wären wertlos. Ein einzelnes Zertifikat wird auf Wunsch gelöscht; dafür genügt eine E-Mail mit dem Prüfcode an die oben genannte Adresse. Die zugehörige Nummer wird danach nicht neu vergeben.

Benutzerkonto

Für den geschützten Bereich wird ein Konto benötigt. Verarbeitet werden E-Mail-Adresse, Benutzername, Anzeigename, ein Passwort-Hashwert (Argon2id, das Passwort selbst wird nie gespeichert), der Kontostatus sowie der Zeitpunkt der letzten Anmeldung. Optional kommen Daten der Zwei-Faktor-Authentisierung beziehungsweise hinterlegter Passkeys hinzu. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsverhältnisses).

Für die Anmeldung wird ein technisch notwendiges Sitzungs-Cookie gesetzt. Es dient ausschließlich dazu, die Sitzung aufrechtzuerhalten, und ist deshalb nach § 25 Abs. 2 TDDDG einwilligungsfrei. Ebenfalls einwilligungsfrei ist der Service Worker, der ausschließlich eigene statische Dateien lokal zwischenspeichert, damit die Seite schneller lädt.

Konten werden auf Wunsch gelöscht; eine E-Mail an die oben genannte Adresse genügt.

Sicherheitsprotokoll

Sicherheitsrelevante Vorgänge an Konten etwa Anmeldungen, fehlgeschlagene Anmeldeversuche, Passwortänderungen und administrative Eingriffe werden protokolliert. Dabei werden Zeitpunkt, Art des Vorgangs, Ergebnis, IP-Adresse und Browserkennung gespeichert. Passwörter, Tokens und Schlüsselmaterial werden dabei niemals protokolliert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von Missbrauch). Die Einträge werden nach 90 Tagen automatisch gelöscht.

E-Mails

Bei Kontaktaufnahme per E-Mail werden die übermittelten Angaben zur Bearbeitung der Anfrage verarbeitet (Art. 6 Abs. 1 lit. f DSGVO, bei Vertragsanbahnung Art. 6 Abs. 1 lit. b DSGVO). Systemnachrichten wie Bestätigungs- oder Passwort-Zurücksetzen-Mails werden über einen E-Mail-Dienstleister versendet, der die Empfängeradresse weisungsgebunden verarbeitet.

Inhalte von Steam und GitHub

Der Bereich „Gaming“ und das Dashboard zeigen Daten aus der Steam Web API (Valve Corporation) beziehungsweise der GitHub API (GitHub, Inc.). Diese Daten ruft der Server ab, nicht der Browser dabei wird keine Besucher-IP an Valve oder GitHub übermittelt.

Bilder wie Spiel-Grafiken und Profilbilder werden dagegen direkt von den Servern der Anbieter geladen. Dabei erhalten Valve beziehungsweise GitHub die IP-Adresse und die Browserkennung des Besuchers. Ein Datentransfer in die USA lässt sich dabei nicht ausschließen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer ansprechenden Darstellung).

Rechte der betroffenen Personen

Es besteht das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Für die Ausübung genügt eine Nachricht an web@luluksa.de.

Unabhängig davon besteht ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO), insbesondere am Ort des gewöhnlichen Aufenthalts.

Hinweis zur Reichweitenmessung: Da dort kein Personenbezug hergestellt werden kann, lassen sich einzelne Ereignisse nachträglich keiner Person zuordnen. Auskunft und Löschung sind für diese Daten deshalb technisch nicht möglich (Art. 11 DSGVO).