Rechtliches
Datenschutzerklärung
Diese Hinweise beschreiben die tatsächlichen Datenwege der Website, ihrer Formulare und der eingesetzten Anbieter.
1. Verantwortlicher
Pierre BerneckerServerCraft Studio
Wilhelmine-Dunker-str 5
12526 Berlin
Deutschland
Telefon: +49 170 6229974
E-Mail: kontakt@servercraft-studio.de
2. Bereitstellung der Website, Protokolle und Missbrauchsschutz
Die Website wird über Vercel bereitgestellt. Beim Aufruf verarbeitet Vercel technisch erforderliche Verbindungs- und Anfragedaten. Dazu können insbesondere IP-Adresse, Zeitpunkt, angefragte Adresse und Pfad, HTTP-Methode, Statuscode, Referrer, Browser- und Geräteangaben, Request-ID, Region sowie Sicherheits- und Funktionsmetadaten gehören. Vercel stellt außerdem Netzwerk-, Firewall- und Laufzeitfunktionen für die beiden Formularendpunkte bereit.
Zweck ist die sichere, stabile und missbrauchsgeschützte Bereitstellung der Website, die Erkennung technischer Fehler und die Abwehr automatisierter oder schädlicher Anfragen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht im zuverlässigen und sicheren Betrieb dieses Internetangebots.
Empfänger ist Vercel Inc. Die konkrete Aufbewahrung von Laufzeit-, Firewall- und Beobachtungsdaten hängt vom tatsächlich gebuchten Tarif und den Projekteinstellungen ab. Diese Accountdetails, zusätzliche Log-Weiterleitungen und die Produktionsregion sind noch manuell zu bestätigen. Weitere Anbieterinformationen stehen in der Datenschutzerklärung von Vercel.
3. Projektanfragen über das Kontaktformular
Pflichtangaben sind Name, E-Mail-Adresse, Projektart, gewünschtes Paket, Nachricht und die Bestätigung, dass diese Datenschutzhinweise zur Kenntnis genommen wurden. Optional können Discord-Benutzername, Projektname, Kundentyp, ungefähre Mitgliederzahl, Zustand eines vorhandenen Discord-Servers, gewünschte Funktionen, Budget und Wunsch-Deadline angegeben werden.
Die Angaben werden verwendet, um die Anfrage zu beantworten, den gewünschten Leistungsumfang einzuordnen und gegebenenfalls ein individuelles Angebot vorzubereiten. Soweit die Anfrage auf einen möglichen Vertrag gerichtet ist, ist Art. 6 Abs. 1 lit. b DSGVO die Rechtsgrundlage. Bei einer allgemeinen Nachricht ohne konkrete Vertragsanbahnung erfolgt die Bearbeitung auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt in der Beantwortung ausdrücklich zugesandter geschäftlicher Anfragen.
Das Absenden ist unverbindlich. Über die Website findet weder ein Checkout noch ein unmittelbarer Vertragsschluss statt.
4. Anfragen für den kostenlosen Discord Quick Audit
Pflichtangaben sind Name, E-Mail-Adresse, Projektart, mindestens ein gewünschter Verbesserungsbereich, eine Beschreibung der aktuellen Probleme und die Bestätigung, dass diese Datenschutzhinweise zur Kenntnis genommen wurden. Optional sind Discord-Benutzername, Projektname, ein Discord-Einladungslink und die ungefähre Mitgliederzahl.
Zweck ist die Bearbeitung des ausdrücklich angefragten, begrenzten Quick Audits und die Rückmeldung von bis zu drei priorisierten Verbesserungspotenzialen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse besteht in der Bearbeitung der freiwillig angeforderten Analyse und der dazu erforderlichen Kommunikation.
Ein optional eingetragener Discord-Link wird von der Website nicht automatisch aufgerufen. Er kann zur gewünschten manuellen Prüfung geöffnet werden. Erst bei diesem bewussten Aufruf erhält Discord die für den Seitenabruf üblichen Verbindungsdaten nach den dort geltenden Bedingungen. Bitte keine Passwörter, Tokens oder anderen vertraulichen Zugangsdaten in Formulare eintragen.
5. Technischer Formularweg, IP-Adresse und Sicherheitsmaßnahmen
Der Browser sendet die Formulardaten als JSON über eine verschlüsselte HTTPS-Verbindung an einen Next.js-Route-Handler auf Vercel. Vor einer Weiterleitung prüft die Anwendung unter anderem Inhaltstyp, Anfragenherkunft, Größe, Zeichenkodierung, ein verborgenes Honeypot-Feld und die erlaubten Feldwerte. Eingaben werden begrenzt und serverseitig validiert.
Für die Begrenzung automatisierter Anfragen wird die von der vertrauenswürdigen Vercel-Proxykette übermittelte Client-IP verarbeitet. Der anwendungsinterne Begrenzer hält diese IP nur vorübergehend als Schlüssel in einem Arbeitsspeicher-Bucket; sie wird weder in die Anfrage-E-Mail noch in einen Lead-Datensatz übernommen. Das Standardzeitfenster beträgt zehn Minuten. Abgelaufene Einträge werden bei der Bereinigung oder spätestens mit dem Ende der Laufzeitinstanz verworfen. Die zusätzliche Verarbeitung durch Vercel Firewall und Plattformprotokolle richtet sich nach den dort tatsächlich konfigurierten Regeln und Aufbewahrungen.
Zusätzlich entstehen eine serverseitige Anfrage-ID, Formularart und Empfangszeit. Die Anwendungsprotokollierung enthält nach dem geprüften Quellcode keine Namen, E-Mail-Adressen, Freitexte oder Discord-Links. Ein ausgefülltes Honeypot-Feld wird ohne Versand verworfen.
Nach bestätigtem E-Mail-Versand kann eine aktivierte interne Integration die fachlich erforderlichen Formularangaben zusammen mit Anfrage-ID, Formularart und Empfangszeit über eine gesondert authentifizierte HTTPS-Verbindung an das bei ZAP Hosting betriebene ServerCraft-Integration-Gateway übertragen. Das Gateway speichert das Ereignis zunächst in einer lokalen Warteschlange; die lokale Verwaltungssoftware ServerCraft Control ruft es später ausgehend ab und ordnet es einem Lead sowie bei Quick Audits einem Audit zu. IP-Adresse, Browserheader, Cookies, Honeypot und Versand-Zugangsdaten werden nicht in diesen internen Ereignisweg übernommen. Der lokale Control-PC ist nicht öffentlich aus dem Internet erreichbar.
6. Übermittlung über Resend und Zustellung an Zoho Mail
Nach erfolgreicher Prüfung erstellt der Server aus den Formularangaben eine Text- und HTML-E-Mail. Sie enthält die oben beschriebenen Eingaben, Anfrage-ID, Empfangszeit und den technischen Nachweis, dass der Datenschutzhinweis bestätigt wurde. Die angegebene E-Mail-Adresse wird ausschließlich als Reply-To verwendet. Absender und Empfänger sind fest auf die ServerCraft-Studio-Domain und kontakt@servercraft-studio.de begrenzt.
Der Versand erfolgt über Resend (Plus Five Five, Inc., USA). Resend verarbeitet dabei E-Mail-Adressen, Nachrichteninhalt und Versandmetadaten. Nach der aktuellen Anbieterinformation werden E-Mail-Daten standardmäßig 30 Tage vorgehalten; abweichende Accountvereinbarungen sind möglich und werden separat geprüft. Informationen: Resend Privacy Policy und Resend Data Processing Addendum.
Die E-Mail wird anschließend im geschäftlichen Zoho-Mail-Postfach gespeichert. Dort liegen alle Formularangaben, E-Mail-Header und eine anschließende Korrespondenz. Die tatsächliche Account-Vertragspartei, das Rechenzentrum, die Aufbewahrungseinstellungen, Weiterleitungen und angebundene Mailprogramme sind noch im Zoho-Account zu bestätigen. Informationen: Zoho Privacy Policy.
7. Speicherung und Löschung von Anfragen
Die Website selbst führt keine Lead-Datenbank und speichert die Formularinhalte nicht in lokalen Dateien. Während der Verarbeitung liegen sie nur im Arbeitsspeicher der Serverfunktion. Persistente Kopien entstehen jedoch beim E-Mail-Versand durch Resend, im Zoho-Postfach und – bei aktivierter interner Integration – vorübergehend in der persistenten ZAP-Outbox sowie fachlich zugeordnet in der lokalen ServerCraft-Control-Datenbank.
Anfrage- und Korrespondenzdaten werden gelöscht, wenn die Anfrage abschließend bearbeitet ist und sie weder für einen daraus entstandenen Auftrag noch zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen benötigt werden. Gesetzliche Aufbewahrungspflichten können eine längere Speicherung einzelner geschäftlicher Unterlagen erfordern. Die konkrete interne Prüffrist und die tatsächlichen Anbieter-Aufbewahrungen werden als Betriebsprozess dokumentiert und regelmäßig kontrolliert.
Erfolgreich an Control übertragene Outbox-Ereignisse werden nach der dokumentierten technischen Aufbewahrung bereinigt. Fehlgeschlagene Ereignisse bleiben bis zur kontrollierten Klärung erhalten. Control minimiert den technischen Rohpayload nach erfolgreicher fachlicher Verarbeitung; die daraus übernommenen Lead- und Auditdaten folgen dem Bearbeitungs- und Löschprozess der jeweiligen Anfrage. Zur langfristigen Duplikat- und Konfliktabwehr verbleibt im Gateway ein inhaltsfreier technischer Beleg aus Anfrage-ID, Ereignistyp, Schemaversion, Empfangszeit und SHA-256-Prüfwert. Seine Erforderlichkeit wird im dokumentierten Retention-Review sowie bei einer Stilllegung der Integration erneut geprüft.
Die Speicherung erfolgt damit nur so lange, wie sie für diese Zwecke erforderlich ist.
8. Drittlandverarbeitung außerhalb von EU und EWR
Vercel und Resend sind Anbieter mit Sitz in den USA. Eine Verarbeitung in den USA und durch weitere Unterauftragsverarbeiter außerhalb von EU oder EWR kann daher stattfinden. Auch bei einem europäischen Zoho-Rechenzentrum kann nach den Anbieterinformationen ein begrenzter Supportzugriff aus Drittländern erfolgen. Die Anbieter veröffentlichen Auftragsverarbeitungsbedingungen und Informationen zu Standardvertragsklauseln. Welche Vertragsfassung und welche Garantien für die konkreten Accounts gelten, ist noch anhand der jeweiligen Account- und Vertragsunterlagen zu bestätigen.
Für das zusätzliche Integration-Gateway sind Vertragspartei, tatsächlicher Serverstandort, Auftragsverarbeitungsbedingungen, Unterauftragnehmer und mögliche Drittlandbezüge vor der Produktivaktivierung noch gesondert anhand des ZAP-Hosting-Accounts zu bestätigen.
9. Cookies, Endgerätespeicher, Analytics und externe Inhalte
Nach dem technischen Prüfstand vom 13.08.2026 setzt die Website selbst keine Cookies und verwendet weder Local Storage, Session Storage, IndexedDB noch einen Service Worker. Sie lädt keine externen Schriftarten, Videos, Social-Media-Embeds oder Werbepixel. Deshalb wird derzeit kein Cookie-Banner eingesetzt.
Eine providerneutrale Marketing-Eventschicht ist technisch vorbereitet, jedoch standardmäßig deaktiviert. Es existiert kein eingebauter externer Analytics-Adapter und die interne Eventschicht überträgt selbst keine Daten. Vor jeder späteren Einbindung eines externen Analytics-Anbieters werden Datenfluss, Rechtsgrundlage, mögliche Endgerätezugriffe, Einwilligungsbedarf und diese Erklärung neu geprüft.
Analytics ist damit im aktuellen Produktionsstand als externer Analysedienst deaktiviert.
Die Google Search Console wird nur für Domainverwaltung, Sitemap und Suchmaschinen-Crawling genutzt. Sie bindet auf dieser Website kein Google-Analytics- oder Tag-Manager-Script ein. Reine externe Links stellen erst nach dem Anklicken eine Verbindung zum jeweiligen Ziel her; es werden keine Drittanbieterinhalte automatisch eingebettet.
10. Transport- und Datensicherheit
Die Website wird über HTTPS ausgeliefert. Formulare verwenden serverseitige Validierung, Herkunftsprüfung, Größenbegrenzung, Honeypot, Rate Limiting, feste Mailadressen, Versand-Timeout und einen Idempotenzschlüssel. Diese Maßnahmen verringern Risiken, können einen absoluten Schutz aber nicht garantieren.
11. Rechte betroffener Personen
Im Rahmen der gesetzlichen Voraussetzungen bestehen insbesondere Rechte auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Unterrichtung (Art. 19), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Soweit eine Verarbeitung ausnahmsweise auf einer Einwilligung beruht, kann sie jederzeit mit Wirkung für die Zukunft widerrufen werden. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.
Ein Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO kann an kontakt@servercraft-studio.de gerichtet werden. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung und kein Profiling statt.
12. Beschwerderecht
Betroffene Personen können sich gemäß Art. 77 DSGVO bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an ihrem Aufenthaltsort, Arbeitsplatz oder am Ort des mutmaßlichen Verstoßes. Für Berlin ist erreichbar:
Berliner Beauftragte für Datenschutz und InformationsfreiheitAlt-Moabit 59–61
10555 Berlin
Telefon: +49 30 13889-0
E-Mail: mailbox@datenschutz-berlin.de
Informationen zum Beschwerderecht
13. Stand und Änderungen
Stand: 13.08.2026. Diese Erklärung wird angepasst, sobald sich Formulare, Anbieter, Aufbewahrungen, Analysefunktionen oder andere Datenverarbeitungen ändern.

