Datenschutz & Sicherheit
Welche Daten wir für streamwizard.de, OBSBot und das Giveaway-System verarbeiten, warum, und welche Rechte du hast.
Verantwortlicher nach DSGVO ist der im Impressum genannte Betreiber. Bei creatorgesteuerten Funktionen (Giveaways, Community-Preise, Streamstats, Bot Protection) entscheidet der jeweilige Creator über Kanal, Regeln, Sperrlisten und Importe. StreamWizard stellt die technische Plattform; der Creator informiert seine Zuschauer im Kanal-/Community-Kontext über die Datenverarbeitung.
a) Discord-Login & Konto
Über Discord OAuth: Discord-ID, Benutzername, Avatar-URL und – falls übermittelt – E-Mail. Intern: Rang, Freischalt-Status, Lizenzbezug. Sensible Identifikatoren werden im Enc/Hash-Modell gespeichert (HMAC-SHA-256 für Suche, AES-256-GCM für reversible Werte).
b) Session, API-Key, Downloads
Technisch notwendiges Session-Cookie (PHPSESSID). Pro Konto ein API-Key für geschützte Downloads/API. Signierte Einmal-Download-Links für Support- und Dashboard-Flows.
c) OBSBot (24/7-Stream-Bot)
Konfigurationsdaten (Playlist-Pfade, Szenen, OBS-WebSocket-Ziel, Twitch-/Kick-Anbindung). Runtime-Session-Daten zur Single-Instance-Durchsetzung: Instanz-ID, pseudonymisierte device_id (Hash), Heartbeat-Zeitstempel, Status. Befehls-Queue (skip/recover/update sowie weitergereichte Chat-Befehle) enthält command_name, requested_via, requested_by, Zeitstempel, Versuchs-Zähler und – bei Chat-Befehlen – nur die nötigen Argumente (auslösender Twitch-Login, Mod-Status, ggf. Markierungstext); kurzzeitig gespeichert, automatisch gelöscht. Twitch-Chat des OBSBot läuft über den zentralen StreamWizard-System-Bot, NICHT mehr über einen lokalen Creator-Twitch-Token: der System-Bot wird einmalig (Dashboard, OAuth mit channel:manage:moderators) als Moderator im Kanal hinzugefügt, sendet Bot-Statusmeldungen und liest ausschließlich Befehlsauslösungen (!skip/!vote/!mark) – Chat-Inhalte werden nicht gespeichert. Die Broadcaster-Identität (Twitch-Login/-ID) wird im Enc/Hash-Modell abgelegt. Kick-OAuth-Codes laufen weiterhin über die Token-Bridge auf unserem Server (RSA-OAEP-2048 + AES-256-GCM); System-Client-Secrets verlassen den Server nie.
d) Giveaway-System: Giveaways
Creator-Daten: Kampagnentitel, Ticket-/Punkteregeln, Sub-Tier-Boni, Kanal-Slug, Antwortvorlagen (verschlüsselt). Zuschauer-Daten (auch ohne StreamWizard-Konto): Twitch-User-ID, Login, Display-Name im Enc/Hash-Modell + technische Zähler (Punktestand, Tickets, Watchtime, Gewinner-Rang). Twitch-Chatkäufe nur bei online gemeldetem Stream; Chat-Inhalte werden nicht gespeichert, nur Befehlsauslösungen. Wird ein Giveaway gezogen, kann der Anzeigename des Gewinners im Twitch-Chat des Creators angekündigt werden (Creator-Einstellung).
e) Giveaway-System: Community-Preise
Submissions via Discord-Forum oder !einreichen: Discord-Owner-ID (Hash + verschlüsselt), Display-Name (verschlüsselt), Thread-ID (Hash + verschlüsselt), Preis-Beschreibung (verschlüsselt). Eigene wöchentliche Teilnehmerliste (Tickets, Twitch-Login im Enc/Hash-Modell). Gewinner-Tracking mit drawn_at/claimed_at. Sonntags wöchentlicher Reset.
f) Giveaway-System: Streamstats
Twitch-Anbindung des Creators (verschlüsselte Tokens, Scopes). Aggregierte Viewer-Zähler: Watchtime-Sekunden, Anzahl Chatnachrichten (kein Inhalt), Bits, Gift-Subs. Ignore-Listen vom Creator gepflegt. Streamstats ist nur nach Admin-Freischaltung verfügbar; keine Team-/Delegate-Freigabe.
g) Bot Protection
Optionale Schutzfunktion gegen Bot-/Spam-Konten im Giveaway-System. Der Creator pflegt eine Blockliste von Twitch-Login-Namen (verschlüsselt bzw. als Hash gespeichert). Für gelistete Namen werden im Giveaway keine neuen Punkte/Stars, keine Watchtime und keine Boni mehr gutgeschrieben (der Punkte-Zuwachs wird eingefroren); der bisherige Stand bleibt unverändert erhalten – es wird nichts auf 0 gesetzt und nichts gelöscht. Zuschauer mit einem echten monetären Beitrag (aktiver Sub, Bits oder Gift-Subs) sind vom Freeze ausgenommen und sammeln normal weiter. Verarbeitet werden nur die vom Creator hinterlegten Namen (Enc/Hash) sowie technische Lauf-Metadaten (Zeitpunkt, Anzahl geprüfter Einträge). Es besteht keine StreamElements-Anbindung, kein JWT und kein Zugriff auf Loyalty-/Punkte-Drittsysteme. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr von Bot-, Mehrfach- und Missbrauchsteilnahmen im Giveaway des Creators). Giveaway-Punkte und Tickets sind kostenlose Teilnahmewerte ohne Geldwert und ohne Auszahlungsanspruch.
h) Zentrale Discord-Runtime & Token-Bridge
Discord-Funktionen für OBSBot und Giveaway-Worker laufen über die zentrale Runtime (StreamwizardNode) mit HMAC-signiertem Dispatch, Replay-Schutz, Owner-/Delegate-Prüfung, Idempotenz-Dedupe und mehrstufigen Rate-Limits. OAuth-Code-Nachrichten in Discord-Guild-Channels werden automatisch gelöscht. Twitch-/Kick-/YouTube-OAuth-Code-Austausch läuft über die Token-Bridge auf unserem Server; Plattform-Antworten gehen hybrid verschlüsselt an die Bot-Instanz zurück.
i) Team-Delegates
Lizenzinhaber kann andere Konten als Delegate für Dashboard-Moderation einladen (Owner-/Delegate-ID, Token-Hash, Erstell-/Ablauf-/Widerruf-Zeit, optionale Notiz). Delegates erhalten keine Lizenz und keinen Download. Für eigene Mod-Tools können Delegates oder lizenzierte Owner einen persönlichen Team-API-Key erzeugen; gespeichert werden nur Key-Hash, Anzeige-Hinweis, Erstell-/Nutzungs-/Widerruf-Zeit. Der Key erlaubt nur gedeckelten Lesezugriff auf freigegebene Viewer- und Giveaway-Daten und wird bei Entzug des Team-Zugangs wirkungslos. Einladung 7 Tage gültig, einmal nutzbar; max. 5 aktive Delegates pro Owner.
j) Zahlung & Trustpilot
Zahlungsabwicklung über Stripe (Premium, VIP, Diamond, Lizenzen). Stripe verarbeitet Zahlungsdaten als eigener Verantwortlicher. Wir speichern Stripe-Customer-/Subscription-IDs, Status, Tier (authoritative), Zeitstempel. Optional: transaktionsbezogene Bewertungseinladung über Trustpilot nach erfolgtem Kauf (Art. 6 Abs. 1 lit. f DSGVO). Du kannst dieser Bewertungseinladung bereits im Checkout widersprechen (Opt-out); zusätzlich enthält jede Einladung einen Abmeldelink.
k) Live-Übersetzung (CaptionBridge)
CaptionBridge läuft lokal auf dem Streaming-PC des Creators und wandelt das Stream-Audio per Spracherkennung in Untertitel um. An StreamWizard übermittelt werden: Untertiteltext-Segmente, erkannte Quellsprache, Zeitstempel/Dauer und ein gehashter Ingest-Token; optional die Twitch-Kanal-ID nur als Hash zur Zuordnung. Untertitel werden nur kurzzeitig zwischengespeichert (Aufbewahrung creatorseitig einstellbar, Standard 20 Minuten, max. 240) und danach automatisch gelöscht. Die Übersetzung erfolgt mit dem EIGENEN API-Key des Creators beim gewählten Anbieter (Anthropic Claude, OpenAI, DeepL oder Google Gemini); dafür wird der Untertiteltext an diesen Anbieter übertragen, der als eigener Verantwortlicher nach seinen Bedingungen verarbeitet. API-Keys werden verschlüsselt (AES-256-GCM) gespeichert und nur für konkrete Übersetzungsjobs an den Translator-Worker ausgegeben. Übersetzte Untertitel werden Zuschauern über die Twitch-Extension je Sprache angezeigt; gespeichert werden nur aggregierte Sprach-Zähler, keine Zuschauer-Identität. Die Funktion ist nur nach Admin-Freischaltung verfügbar; bei Widerruf wird der Dienst sofort verweigert. Alle Live-Übersetzungsdaten lassen sich im Dashboard löschen.
l) Kündigungsschaltfläche
Bei Nutzung der Kündigungsschaltfläche verarbeiten wir Name, E-Mail-Adresse, Vertrags-/Leistungsangaben, Kündigungszeitpunkt, optionale Kennungen, eine Begründung bei außerordentlicher Kündigung sowie Eingangszeitpunkt und einen anonymisierten IP-Bucket, um die Kündigung entgegenzunehmen, zuzuordnen, zu bestätigen und nachweisbar zu bearbeiten. Die Erklärung wird an das interne Support-Postfach über die konfigurierte Mail-Infrastruktur übermittelt; an die angegebene E-Mail-Adresse wird eine Eingangsbestätigung versendet. Die Daten werden bis zum Abschluss der Bearbeitung und soweit für gesetzliche Nachweise erforderlich aufbewahrt.
Sicherheitsrelevante API-/Runtime-Ereignisse werden strukturiert protokolliert (JSON-Lines mit Secret-Schwärzung). IP-Adressen werden NIE im Klartext geloggt, nur als Subnetz-Bucket (IPv4 /24, IPv6 /64). Rate-Limits schützen sicherheitskritische Endpunkte; bei Überschreitung HTTP 429.
Es gelten zusätzlich die Datenschutzhinweise der jeweiligen Anbieter. Einige Anbieter verarbeiten Daten in den USA oder anderen Drittländern – insbesondere Anthropic (Claude), OpenAI und Google (Gemini). Für die Live-Übersetzung nutzt der Creator seinen EIGENEN API-Zugang beim gewählten Anbieter; insoweit entscheidet und verantwortet der Creator die Rechtsgrundlage dieser Drittlandübermittlung, und StreamWizard übermittelt den Untertiteltext ausschließlich auf dokumentierte Weisung des Creators an den von ihm gewählten Anbieter. Soweit StreamWizard selbst Daten in Drittländer übermittelt, stützen wir dies auf EU-Standardvertragsklauseln (Art. 46 DSGVO), eine Zertifizierung nach dem EU-US Data Privacy Framework oder gleichwertige Garantien. Auf Anfrage stellen wir Informationen zu den jeweils genutzten Garantien bereit.
Kontoeigene Daten kannst du im Dashboard exportieren und löschen. Zuschauer können auf der öffentlichen Giveaway-Seite nach Twitch-Login ihre dort gespeicherten Daten exportieren oder für den jeweiligen Creator löschen lassen.
Technisch notwendige Cookies (Session, CSRF) setzen wir immer; sie sind für Login, Sitzung und Sicherheit erforderlich (Art. 6 Abs. 1 lit. f DSGVO, § 25 Abs. 2 TDDDG). Werbe-Cookies oder Werbe-Tags setzen wir nicht.
Optional setzen wir Google Analytics (Google Tag / GA4, Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland) zur anonymisierten Reichweitenmessung ein. Google Analytics wird ausschließlich nach deiner ausdrücklichen Einwilligung im Cookie-Banner geladen (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG) und bleibt ohne Zustimmung deaktiviert. Wir nutzen IP-Anonymisierung (anonymize_ip), keine Google-Signale, keine Ad-Personalisierung und kein Ad-Remarketing. Die Cookies setzen wir mit SameSite=Lax und Secure. Du kannst deine Einwilligung jederzeit mit Wirkung für die Zukunft über den Link „Cookie-Einstellungen" im Seitenfuß widerrufen. Dabei kann eine Übermittlung an Google in die USA erfolgen; wir stützen diese Übermittlung auf die EU-Standardvertragsklauseln bzw. eine Zertifizierung von Google nach dem EU-US Data Privacy Framework.
Wir können diese Datenschutzerklärung anpassen, wenn sich Funktionen oder Rechtslage ändern. Maßgeblich ist die hier veröffentlichte Fassung. Fragen: support@streamwizard.de.
Stand: 12.07.2026