Ein FiveM-Server kann nicht „DSGVO-konform“ werden, indem du eine Vorlage für eine Datenschutzerklärung kopierst. Beginne damit, die personenbezogenen Daten zu erfassen, die dein Server, deine Website, dein Discord, dein Zahlungsfluss, dein Supportsystem und deine Backups tatsächlich verarbeiten; dokumentiere dann Zwecke, Rechtsgrundlagen, Empfänger, Aufbewahrung, Sicherheit und Verfahren für Benutzerrechte für die beteiligten Gerichtsbarkeiten.
Dies ist eine betriebliche Checkliste, weder Rechtsberatung noch eine Konformitätsgarantie. Die Pflichten des Verantwortlichen hängen von seinen Aktivitäten, Nutzern und Gerichtsbarkeiten ab. Nutze die offizielle Verordnung und hole qualifizierten Rat für ungelöste Rechtsfragen ein.
1. Erstelle ein echtes Dateninventar
Liste jedes System und Feld auf, einschließlich der von Plugins und externen Diensten gehaltenen Daten. Gängige FiveM-Operationen können Folgendes umfassen:
- Cfx.re/Rockstar, Discord, Steam oder andere Spieler-IDs;
- IP-Adressen, Verbindungszeitstempel, Geräte- oder Sicherheitsprotokolle;
- Charakter-, Inventar-, Eigentums- und Moderationsdatensätze, die mit einem Spieler verknüpft sind;
- Allowlist-Anträge, Support-Nachrichten und Mitarbeiternotizen;
- Website-Analysen, Cookies und Formulareingaben;
- Tebex-Bestellreferenzen und Berechtigungsdatensätze;
- Datenbank-Dumps, Protokollarchive und externe Backups, die eines der oben genannten Elemente enthalten.
Die offizielle Cfx.re-Referenz zu Kennungen zeigt, dass ein Server verschiedene Kennungstypen empfangen kann, darunter IP-Adressen. Die Verfügbarkeit eines Werts bedeutet nicht, dass er unbegrenzt gespeichert werden sollte.
2. Zweck, Rechtsgrundlage und Aufbewahrung aufzeichnen
Erfasse für jede Kategorie, warum sie benötigt wird, wer sie verwendet und wann sie gelöscht oder anonymisiert wird. Kennzeichne nicht jede Verarbeitungstätigkeit standardmäßig als „Einwilligung“. Gemäß der DSGVO ist die Einwilligung eine mögliche Rechtsgrundlage mit spezifischen Bedingungen; Vertrag, rechtliche Verpflichtung und berechtigte Interessen haben unterschiedliche Prüfungen und Konsequenzen.
Die primäre Quelle ist Verordnung (EU) 2016/679. Artikel 5 behandelt Rechtmäßigkeit, Zweckbindung, Datenminimierung, Richtigkeit, Speicherbegrenzung und Sicherheit. Verwende den Leitfaden des Europäischen Datenschutzausschusses für KMU für praktische Erklärungen.
3. Identifiziere Verantwortliche, Auftragsverarbeiter und Datenübertragungen
Nenne die Person oder Organisation, die bestimmt, warum und wie die Community Daten verarbeitet. Liste Hosting-, CDN-, E-Mail-, Analyse-, Discord-Integrations-, Ticket-, Formular-, Backup- und Commerce-Anbieter auf. Erfasse den Vertrag oder die Datenverarbeitungsbedingungen, die Speicherregion und jeden internationalen Übertragungsmechanismus, der für den Dienst relevant ist.
Behaupte nicht, dass Tebex, Discord oder ein Host den gesamten Server konform machen. Jeder Anbieter deckt seine eigene Rolle ab; der Betreiber bleibt für die von ihm kontrollierte Verarbeitung verantwortlich.
4. Veröffentliche Informationen, die der Realität entsprechen
Die Datenschutzerklärung sollte den Verantwortlichen und die Kontaktmöglichkeiten, Kategorien und Quellen der Daten, Zwecke und Rechtsgrundlagen, Empfänger, Aufbewahrungskriterien, Rechte, Beschwerdemöglichkeiten und alle relevanten internationalen Übertragungen oder automatisierten Entscheidungen identifizieren. Verlinke sie, bevor du eine Bewerbung oder Supportanfrage sammelst, nicht erst in einer Fußzeile nach dem Absenden.
5. Minimiere den Zugriff und sichere die Aufzeichnungen
- Gib dem Personal nur die für seine Rolle erforderlichen Berechtigungen und entferne ausgeschiedenes Personal umgehend.
- Verwende eindeutige Konten und Multi-Faktor-Authentifizierung, wo immer verfügbar.
- Halte Datenbank-, txAdmin-, Backup- und Anbieter-Anmeldeinformationen aus öffentlichen Ressourcen und Protokollen heraus.
- Verschlüssele Netzwerkverbindungen und schütze Backups mit separaten Zugriffskontrollen.
- Protokolliere sensible administrative Aktionen, ohne unnötige persönliche Inhalte zu kopieren.
- Patche WordPress, Discord-Bots, Frameworks und Serverressourcen durch einen getesteten Änderungsprozess.
6. Abläufe für Anfragen betroffener Personen vorbereiten
Dokumentiere, wie das Team die Identität einer anfragenden Person ohne übermäßige neue Datenerhebung prüft, Datensätze systemübergreifend findet und anwendbare Anfragen auf Auskunft, Berichtigung, Löschung, Einschränkung, Widerspruch oder Datenübertragbarkeit bearbeitet. Eine Löschanfrage erfordert möglicherweise nicht das Löschen aller Datensätze, wenn eine andere rechtmäßige Aufbewahrungspflicht besteht; dokumentiere die Entscheidung, statt ein automatisches Ergebnis zu versprechen.
7. Auf Vorfälle und Verstöße vorbereiten
Definiere, wer einen Sicherheitsbericht erhält, wie der Zugriff eingedämmt wird, welche Protokolle und Backups aufbewahrt werden, wie betroffene Daten und Personen identifiziert werden und wer die Benachrichtigungspflichten bewertet. Verberge keinen Vorfall, indem du die einzigen Beweismittel löschst. Der EDPB-Leitfaden enthält einen speziellen Workflow für Datenpannen; gesetzliche Fristen für Benachrichtigungen erfordern eine qualifizierte und zeitnahe Bewertung.
8. Überprüfe Änderungen vor der Veröffentlichung
Wiederhole die Bestandsaufnahme, wenn du einen neuen Discord-Bot, ein Analyse-Tool, ein Whitelist-Formular, ein Zahlungspaket, einen Anti-Cheat, ein Backup-Ziel oder eine Mitarbeiterintegration hinzufügst. Erfasse das Überprüfungsdatum und den Eigentümer. Eine kopierte Richtlinie, die sich bei Systemänderungen nicht ändert, ist kein verlässlicher operativer Nachweis.
Mindestnachweise zur Aufbewahrung
- aktuelles Verzeichnis der Daten und Auftragsverarbeiter;
- Aufbewahrungs- und Löschungsplan;
- Überprüfung des Mitarbeiterzugriffs;
- Verfahren für Rechteanfragen und Vorfälle;
- Backup- und Wiederherstellungstests;
- datierte Datenschutzerklärung und Änderungsprotokoll;
- Aufzeichnungen über Bewertungen mit höherem Risiko und professionelle Beratung, wo erforderlich.