Zum Hauptinhalt springen

Datenschutzerklärung

Stand: Juli 2026

1. Verantwortlicher

Sascha Schmiedehausen
Drosselweg 2A
21255 Tostedt
Deutschland

Telefon: 0162 / 336 72 13
E-Mail: kontakt@spawnhaven.com

2. Datenschutzbeauftragter

Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen nicht vorliegen. Es sind weder 20 oder mehr Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt (§ 38 BDSG), noch besteht eine Kerntätigkeit, die eine umfangreiche regelmäßige und systematische Überwachung (Art. 37 Abs. 1 lit. b DSGVO) oder eine umfangreiche Verarbeitung besonderer Datenkategorien (Art. 37 Abs. 1 lit. c DSGVO) erfordert: Die biometrische Verifikation erfolgt anlassbezogen pro Account ausschließlich beim spezialisierten Dienstleister, und in unserer Datenbank werden keine biometrischen Rohdaten gespeichert (siehe Abschnitt 5).

3. Überblick der Datenverarbeitung

SpawnHaven ist eine Plattform für Eltern, die ihren Kindern dabei helfen möchten, gleichgesinnte Spielpartner zu finden. Zum Angebot gehören außerdem von uns betriebene, moderierte Minecraft-Server. Wir verarbeiten personenbezogene Daten ausschließlich im Rahmen der Bereitstellung unserer Dienste und streng nach den Vorgaben der Datenschutz-Grundverordnung (DSGVO), des Bundesdatenschutzgesetzes (BDSG) sowie des Jugendmedienschutz-Staatsvertrags (JMStV).

4. Hosting und Infrastruktur

Die Kerninfrastruktur von SpawnHaven — Webserver, Datenbank und Authentifizierungsdienste — wird auf Servern der Hetzner Online GmbH (Industriestraße 25, 91710 Gunzenhausen) betrieben. Der Serverstandort befindet sich in Helsinki, Finnland (EU). Es besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO.

Wir betreiben die Datenbanksoftware (Supabase/PostgreSQL) als selbst gehostete Installation auf denselben Hetzner-Servern.

Auch die von uns betriebenen Minecraft-Spielserver laufen auf eigenen Servern der Hetzner Online GmbH innerhalb der EU.

Für bestimmte Funktionen (ID-Verifikation via Didit.me, E-Mail-Versand) werden spezialisierte Dienstleister eingesetzt, bei denen eine Datenübertragung in Drittländer außerhalb der EU/des EWR möglich ist. In diesen Fällen erfolgt die Übermittlung auf Grundlage von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) oder eines Angemessenheitsbeschlusses der EU-Kommission. Details zu den einzelnen Dienstleistern findest du in Abschnitt 11.

5. Arten der verarbeiteten Daten

Je nach Nutzung der Plattform verarbeiten wir folgende Kategorien personenbezogener Daten:

  • Kontodaten (Eltern): E-Mail-Adresse, Passwort (verschlüsselt), Benutzername, Profilbild (optional), Registrierungsdatum
  • Wartelisten-Daten: E-Mail-Adresse (bei Eintragung in die Warteliste vor Registrierung)
  • Kinderprofile: Vorname (oder Pseudonym), Alter/Altersgruppe, Geschlecht, Lieblingsspiel und weitere gespielte Spiele, Gaming-Plattformen, bevorzugte Spielzeiten, Spielverhalten bzw. Eigenschaften, Lieblings-YouTuber, Sprachen sowie eine optionale Avatar-Konfiguration – verwaltet ausschließlich durch den Elternteil-Account. Zusätzlich freiwillig (für erweitertes Buddy-Matching) und weglassbar: Region (Bundesland – für lokales Matching), Spielstil (kompetitiv/kooperativ/casual) sowie Skilllevel (Anfänger/Fortgeschritten/Profi).
  • Verifikationsdaten (ID-Verifikation): Bei der ID-Verifikation via Didit.me werden Ausweisdokument, Live-Selfie und biometrische Vergleichsdaten (Liveness-Check) durch Didit.me verarbeitet. In unserer Datenbank speichern wir ausschließlich: Session-ID, Verifikationsstatus (z. B. Genehmigt / Abgelehnt) und den Zeitstempel der erteilten Einwilligung — keine Ausweis-Rohdaten, keine biometrischen Merkmale. Hinweis: Bei biometrischen Daten handelt es sich um besondere Kategorien personenbezogener Daten gemäß Art. 9 DSGVO.
  • Kommunikationsdaten: Nachrichten im Eltern-Chat (1:1 zwischen Eltern mit aktiver Buddy-Verbindung), Beiträge im Community-Forum, öffentliche Blog-Kommentare, Eltern-Reviews zu Spielen, gemeldete Inhalte, Community-Warnungen
  • Minecraft- und Spielzeitdaten (Kinderprofil): Bei Nutzung unserer Minecraft-Server: Minecraft-Spielername bzw. Xbox-Gamertag, Konto-Kennungen (UUID bzw. XUID), Whitelist-Status und -Änderungsprotokoll sowie Spielsitzungen (Beitritt, Verlassen, Dauer); Details in Abschnitt 9
  • Mediennutzungsvertrags-Daten: Beim Mediennutzungsvertrag-Generator: Vorname des Kindes und die gewählten Vertragsinhalte (z. B. Regeln und Bildschirmzeiten); ein Entwurf wird zusätzlich lokal im Browser gespeichert (siehe Abschnitt 13)
  • Zahlungsdaten: Sobald kostenpflichtige Pakete buchbar sind: gewählter Tarif, Zahlungsstatus und Transaktionsreferenzen unseres Zahlungsdienstleisters Mollie; vollständige Zahlungsdaten (z. B. Kartendaten) verarbeitet ausschließlich Mollie (siehe Abschnitt 11)
  • Nutzungsdaten: IP-Adresse, Browsertyp, aufgerufene Seiten, Zeitpunkte von Zugriffen (Server-Logs, Löschung nach 30 Tagen; kurzzeitige Verarbeitung der IP-Adresse zusätzlich zur Missbrauchsabwehr/Rate-Limiting)
  • Technische Daten: Session-Token (verschlüsselt, HTTP-only), Geräteinformationen
  • Fehler-/Diagnosedaten: Bei technischen Fehlern werden Fehlermeldung, Stacktrace, Browser-/Gerätetyp und die aufgerufene Seite über unseren Fehler-Monitoring-Dienst (Sentry, EU-Region) erfasst – ohne personenbezogene Standarddaten wie IP-Adressen (siehe Abschnitt 11).

6. Zwecke und Rechtsgrundlagen der Verarbeitung

Bereitstellung der Plattform

Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO. Die Verarbeitung ist erforderlich, um das Nutzerkonto zu betreiben und die Kernfunktionen (Kinderprofile, Buddy-Matching, Community) bereitzustellen.

Warteliste

E-Mail-Adressen für die Warteliste werden auf Grundlage einer ausdrücklichen Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO verarbeitet. Zweck ist die einmalige Benachrichtigung über den Launch der Plattform. Die Einwilligung kann jederzeit widerrufen werden. Die E-Mail-Adresse wird nach der Benachrichtigung oder auf Wunsch gelöscht.

ID-Verifikation (Didit KYC)

Rechtsgrundlage für die Verarbeitung der biometrischen Daten (besondere Kategorie): Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung), ergänzt um Art. 6 Abs. 1 lit. a DSGVO. Die ID-Verifikation ist Voraussetzung für die Nutzung der Kernfunktionen (insbesondere das Anlegen von Kinderprofilen und das Buddy-Matching) und stellt sicher, dass ausschließlich volljährige Erziehungsberechtigte Profile anlegen. Die ausdrückliche Einwilligung in die biometrische Prüfung wird vor Beginn der Verifikation eingeholt und kann jederzeit mit Wirkung für die Zukunft widerrufen werden; ohne sie können die genannten Kernfunktionen nicht genutzt werden. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.

Eltern-Chat

Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO. Der Chat ermöglicht Absprachen zwischen Eltern, deren Kinder als Buddies verbunden sind. Nachrichten sind nur für die Gesprächsteilnehmer sichtbar. Bei Beendigung der Buddy-Verbindung wird der Chat archiviert und nach 30 Tagen automatisch gelöscht.

Minecraft-Server und Spielzeit-Verwaltung

Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO. Zur Bereitstellung unseres Minecraft-Angebots verarbeiten wir die vom Elternteil hinterlegten Verknüpfungsdaten des Kindes (Spielername bzw. Gamertag, Konto-Kennung), führen die Server-Whitelist und erfassen Spielsitzungen, damit Eltern Spielzeit-Limits festlegen und die Spielzeit einsehen können. Details in Abschnitt 9.

Blog-Kommentare

Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO. Registrierte Nutzer können Blog-Beiträge kommentieren. Kommentare sind zusammen mit dem Nutzernamen öffentlich sichtbar, auch für Besucher ohne Nutzerkonto (siehe Abschnitt 10).

Mediennutzungsvertrag-Generator

Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO. Erstellte Verträge (Vorname des Kindes, gewählte Regeln) werden im Nutzerkonto gespeichert, damit sie später abgerufen und bearbeitet werden können. Entwürfe verbleiben bis zum Speichern ausschließlich lokal im Browser.

Zahlungsabwicklung

Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO sowie rechtliche Verpflichtung nach Art. 6 Abs. 1 lit. c DSGVO (steuerliche Aufbewahrung). Gilt, sobald kostenpflichtige Pakete buchbar sind; die Zahlungsabwicklung erfolgt über unseren Zahlungsdienstleister Mollie (siehe Abschnitt 11).

E-Mail-Versand (System- und Benachrichtigungs-E-Mails)

Systemnotwendige E-Mails (z. B. Registrierungs-Bestätigung, Passwort-Zurücksetzen, Bestätigung der Wartelisten-Anmeldung) versenden wir auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO; sie sind für den Betrieb des Kontos erforderlich. Optionale Benachrichtigungs-E-Mails (z. B. Buddy-Anfragen, Antworten in beobachteten Threads) versenden wir nur mit Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO, wenn der jeweilige Benachrichtigungstyp in den Einstellungen aktiviert ist. Jede Benachrichtigungs-E-Mail enthält einen Abmeldelink; die Einstellung kann jederzeit in den Profileinstellungen geändert werden.

Sicherheit und Missbrauchsschutz

Berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Server-Logs und Sicherheitsprotokolle dienen der Erkennung von Angriffen und dem Schutz der Kinder auf der Plattform.

Fehler-Monitoring und Betriebsstabilität

Berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO. Zur frühzeitigen Erkennung und Diagnose technischer Fehler setzen wir den Dienst Sentry (EU-Region) ein. Erfasst werden ausschließlich technische Fehlerdaten (Fehlermeldung, Stacktrace, Browser-/Gerätetyp, aufgerufene Seite); IP-Adressen und sonstige personenbezogene Standarddaten werden bewusst nicht übermittelt. Unser berechtigtes Interesse liegt in einem stabilen und sicheren Betrieb der Plattform. Details siehe Abschnitt 11.

Gesetzliche Pflichten

Rechtliche Verpflichtung nach Art. 6 Abs. 1 lit. c DSGVO, z. B. zur Aufbewahrung von Daten nach steuerrechtlichen Vorschriften.

7. Besonderer Schutz von Kinderdaten

SpawnHaven richtet sich primär an Eltern. Kinderprofile werden ausschließlich von einem verifizierten Eltern-Account angelegt und verwaltet. Kinder haben derzeit keinen eigenen Login. Wir verarbeiten für Kinderprofile nur das absolute Minimum: einen Vornamen (oder ein Pseudonym), eine Altersgruppe und Gaming-Präferenzen.

Gemäß Art. 8 DSGVO gilt für die Verarbeitung personenbezogener Daten von Kindern unter 16 Jahren besonderer Schutz. Die Einwilligung wird durch den sorgeberechtigten Elternteil erteilt.

Kinderprofildaten werden nicht für Werbezwecke verarbeitet und nicht für Profiling verwendet. Eine Weitergabe an außenstehende Dritte (etwa zu Werbe- oder Verkaufszwecken) findet nicht statt. Im Rahmen des Buddy-Matchings werden ausgewählte Profilangaben (z. B. Pseudonym, Altersgruppe, Lieblingsspiel sowie ein Übereinstimmungswert) jedoch anderen verifizierten Familien als Vorschlag angezeigt – auf Grundlage der Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und der Freigabe durch den sorgeberechtigten Elternteil. Den Kontakt stellen ausschließlich die Eltern her.

Bei Nutzung unserer Minecraft-Server verarbeiten wir zudem Spielzeitdaten des verknüpften Kinder-Kontos. Diese dienen ausschließlich der elterlichen Spielzeit-Kontrolle, sind nur für den eigenen Eltern-Account (und die Administration) einsehbar und werden weder für Werbung noch für Profiling verwendet (Details in Abschnitt 9).

8. Buddy-Matching und automatisierte Verarbeitung

Das Buddy-Matching ermittelt auf Basis der von Eltern eingetragenen Gaming-Präferenzen (z. B. Spiele, Plattformen, Altersgruppe, Spielzeiten und Spielstil) passende andere Kinderprofile und bildet daraus einen gewichteten Übereinstimmungswert („Match-Score") als Sortier- und Vorschlagshilfe. Es stellt keine automatisierte Entscheidung mit rechtlicher Wirkungim Sinne von Art. 22 DSGVO dar: Es werden keine Persönlichkeitsprofile erstellt und keine rechtlich wirksamen Entscheidungen automatisiert getroffen — die Auswahl eines Vorschlags und die Kontaktaufnahme treffen ausschließlich die Eltern.

9. Minecraft-Server, Kontoverknüpfung und Spielzeit

Wir betreiben moderierte Minecraft-Server als Teil der Plattform. Die Server laufen auf eigenen Servern der Hetzner Online GmbH innerhalb der EU.

Kontoverknüpfung: Um ein Kind für den Server freizuschalten, hinterlegt der Elternteil im Kinderprofil den Minecraft-Spielernamen (Java Edition) oder den Xbox-Gamertag (Bedrock Edition). Zur eindeutigen Zuordnung fragen wir die zugehörige Konto-Kennung ab: bei der Java Edition über die Schnittstelle von Mojang, bei der Bedrock Edition über die Xbox-Live-Dienste von Microsoft. Übermittelt wird dabei ausschließlich der eingegebene Spielername bzw. Gamertag. Microsoft bzw. Mojang (Microsoft Corporation, USA) sind für diese Dienste eigenständige Verantwortliche; die Übermittlung in die USA stützt sich auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework, unter dem die Microsoft Corporation zertifiziert ist. In unserer Datenbank speichern wir den Spielernamen bzw. Gamertag und die Konto-Kennung (UUID bzw. XUID) im jeweiligen Kinderprofil.

Whitelist: Der Zugang zum Server erfolgt über eine Whitelist (Positivliste). Änderungen an der Whitelist (Freischaltung, Entfernung) protokollieren wir, um Freischaltungen nachvollziehen und Missbrauch verhindern zu können (Art. 6 Abs. 1 lit. f DSGVO).

Spielzeit: Für verknüpfte Konten erfassen wir Spielsitzungen auf unseren Servern (Beitritt, Verlassen, Dauer). Zweck ist ausschließlich die elterliche Spielzeit-Kontrolle: Eltern können Zeitlimits und Spielzeitfenster festlegen, das Kind erhält Vorwarnungen im Spiel, und bei Erreichen des Limits wird die Verbindung automatisch getrennt. Die Spielzeitdaten sind nur für den eigenen Eltern-Account (und die Administration) einsehbar. Rechtsgrundlage: Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) auf Veranlassung des sorgeberechtigten Elternteils.

Auf dem Spielserver fallen zudem technische Protokolle des Minecraft-Servers an (z. B. Verbindungs- und Chat-Protokolle). Sie dienen der Moderation, der Sicherheit und dem Schutz der Kinder (Art. 6 Abs. 1 lit. f DSGVO) und werden regelmäßig automatisch überschrieben.

10. Community-Forum, Eltern-Chat, Blog-Kommentare und öffentliche Profile

Beiträge im Eltern-Community-Forum sind für registrierte Nutzer der Plattform sichtbar. Nach Löschung eines Accounts werden Forenbeiträge anonymisiert (Autorname wird entfernt) oder auf Wunsch vollständig gelöscht. Bei der Kontolöschung können Nutzer wählen, ob ihre Beiträge anonymisiert bestehen bleiben oder komplett gelöscht werden sollen.

Chat-Nachrichten sind ausschließlich für die jeweiligen Gesprächsteilnehmer sichtbar. Bei Kontolöschung werden Nachrichten des gelöschten Kontos anonymisiert ("Gelöschter Nutzer"). Archivierte Chats werden nach 30 Tagen automatisch gelöscht.

Blog-Kommentare sind öffentlich: Kommentare unter Blog-Beiträgen sind zusammen mit dem gewählten Nutzernamen öffentlich sichtbar, also auch für Besucher ohne Nutzerkonto abrufbar. Kommentare können gemeldet und durch die Moderation entfernt werden. Bei Löschung des Accounts werden Blog-Kommentare vollständig gelöscht.

Für registrierte Nutzer sichtbar sind zudem ein öffentliches Community-Profil (Nutzername, Avatar, Community-Badges, Beitragshistorie) sowie ein Online-Status (online bzw. zuletzt aktiv). Auch Eltern-Reviews zu Spielen werden mit dem Nutzernamen angezeigt.

11. Weitergabe von Daten an Dritte

Wir geben personenbezogene Daten nur in folgenden Fällen weiter:

  • Hetzner Online GmbH (Gunzenhausen, Deutschland) — Hosting, Datenbank, Authentifizierung und Minecraft-Spielserver; Serverstandorte in der EU (u. a. Helsinki, Finnland). Grundlage: AVV nach Art. 28 DSGVO.
  • Didit.me — ID-Verifikation und biometrischer Liveness-Check (im Rahmen der für die Kernfunktionen erforderlichen ID-Verifikation). Didit.me verarbeitet Ausweisdokument und biometrische Daten auf eigenen Servern im Auftrag von SpawnHaven. Grundlage: AVV nach Art. 28 DSGVO; soweit Daten außerhalb der EU/des EWR verarbeitet werden, auf Basis von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Die Datenschutzrichtlinie von Didit.me ist unter didit.me/privacy abrufbar.
  • Resend, Inc. (USA) — E-Mail-Versanddienstleister für System-E-Mails (z. B. Registrierungs-Bestätigung, Passwort-Zurücksetzen, Wartelisten-Bestätigung) und für Benachrichtigungs-E-Mails (nur bei aktivierter E-Mail-Benachrichtigung). Resend erhält die E-Mail-Adresse des Empfängers sowie den Nachrichteninhalt. Es werden keine Tracking-Pixel oder Third-Party-Tracking eingesetzt. Grundlage: AVV nach Art. 28 DSGVO; die Übermittlung in die USA erfolgt auf Basis von EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
  • Microsoft Corporation / Mojang (USA) — Abfrage der Konto-Kennung bei der Minecraft-Kontoverknüpfung (Java Edition: Mojang-Schnittstelle; Bedrock Edition: Xbox-Live-Dienste). Übermittelt wird ausschließlich der eingegebene Spielername bzw. Gamertag. Microsoft ist insoweit eigenständiger Verantwortlicher; die Übermittlung stützt sich auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework (siehe Abschnitt 9).
  • Mollie B.V. (Amsterdam, Niederlande) — Zahlungsabwicklung, sobald kostenpflichtige Pakete buchbar sind. Zahlungsdaten (z. B. Karten- oder Kontodaten) werden direkt bei Mollie eingegeben und verarbeitet; wir erhalten den Zahlungsstatus und Transaktionsreferenzen. Mollie ist als beaufsichtigtes Zahlungsinstitut für Teile der Verarbeitung eigenständig verantwortlich; Sitz und Verarbeitung in der EU.
  • Sentry (Functional Software, Inc.) — Fehler-Monitoring zur Erkennung und Diagnose technischer Fehler. Die Verarbeitung erfolgt ausschließlich in der EU-Region von Sentry (Rechenzentrum in der EU). Erfasst werden technische Fehlerdaten (Fehlermeldung, Stacktrace, Browser-/Geräte-Typ, aufgerufene Seite). Personenbezogene Standarddaten wie IP-Adressen werden bewusst nicht übermittelt (sendDefaultPii: false). Grundlage: berechtigtes Interesse an einem stabilen, sicheren Betrieb (Art. 6 Abs. 1 lit. f DSGVO) sowie AVV nach Art. 28 DSGVO. Speicherdauer bei Sentry standardmäßig 30 Tage.
  • Gesetzliche Verpflichtung: Wenn wir durch Gesetze, Gerichtsbeschlüsse oder Behördenanordnungen zur Weitergabe verpflichtet sind.

Eine Weitergabe an Dritte zu Werbe- oder Marketingzwecken findet nicht statt.

12. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist:

  • Kontodaten: Bis zur Löschung des Accounts oder auf Anfrage
  • Wartelisten-E-Mails: Bis zum Widerruf der Einwilligung oder bis zur Launch-Benachrichtigung
  • Verifikations-Session-ID (Didit): Bis zur Löschung des Accounts; bei Kontolöschung wird zusätzlich eine Löschanfrage an Didit.me gestellt
  • Chat-Nachrichten (aktiv): Bis zur Löschung des Accounts oder bis zur Beendigung der Buddy-Verbindung
  • Chat-Nachrichten (archiviert): 30 Tage nach Archivierung, dann automatische Löschung
  • In-App-Benachrichtigungen: 7 Tage, danach automatische Löschung
  • Server-Logs: 30 Tage, danach automatische Löschung
  • Fehler-/Diagnosedaten (Sentry): 30 Tage, danach automatische Löschung
  • Minecraft-Verknüpfung (Spielername, Konto-Kennung, Whitelist-Status): Bis zur Entfernung der Verknüpfung durch den Elternteil oder bis zur Löschung des Kinderprofils bzw. Accounts
  • Spielzeitdaten (Spielsitzungen): Bis zur Löschung des Kinderprofils bzw. Accounts
  • Whitelist-Änderungsprotokoll: Bis zur Löschung des zugehörigen Kinderprofils bzw. Accounts
  • Blog-Kommentare: Bis zur Löschung durch den Nutzer oder die Moderation; bei Kontolöschung werden sie vollständig gelöscht
  • Mediennutzungsverträge: Bis zur Löschung durch den Nutzer oder bis zur Kontolöschung
  • Zahlungs- und Rechnungsdaten: 10 Jahre gemäß § 147 AO (sobald kostenpflichtige Pakete genutzt werden)
  • Gelöschte Accounts: Vollständige Löschung aller personenbezogenen Daten innerhalb von 30 Tagen nach Kontolöschung
  • Gesetzliche Aufbewahrungspflichten: Soweit gesetzlich vorgeschrieben (z. B. 10 Jahre für steuerrelevante Daten)

13. Cookies, lokale Speicherung und Nutzungsanalyse

Wir verwenden ausschließlich technisch notwendige Cookies sowie eine cookielose Nutzungsanalyse:

  • Session-Cookie: Speichert den Authentifizierungsstatus. Verschlüsselt, HTTP-only, keine Weitergabe an Dritte. Wird bei aktiver Nutzung automatisch erneuert und läuft ohne erneute Anmeldung automatisch ab.
  • Weitere funktionale Browser-Speicherung: Im localStorage werden zusätzlich rein funktionale Einstellungen gespeichert, z. B. ob ein Hinweis-Banner ausgeblendet wurde, das zuletzt gewählte Kinderprofil sowie ein lokaler Entwurf des Mediennutzungsvertrags (verbleibt bis zum Speichern ausschließlich im Browser). Diese Einträge sind für die jeweils vom Nutzer gewünschte Funktion erforderlich und daher nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei.
  • Theme-Einstellung: Die bevorzugte Farbdarstellung (Hell/Dunkel) wird im localStorage des Browsers gespeichert. Diese Speicherung ist für die vom Nutzer ausdrücklich gewählte Funktion unbedingt erforderlich und daher nach § 25 Abs. 2 Nr. 2 TDDDG einwilligungsfrei; sie wird nicht an unsere Server übertragen.
  • Nutzungsstatistiken (Umami Analytics): Wir betreiben eine selbstgehostete Instanz von Umami Analytics auf unseren eigenen Hetzner-Servern in Helsinki, Finnland (EU). Umami setzt keine Cookies und speichert keine personenbezogenen Daten. Es werden ausschließlich aggregierte, anonymisierte Metriken erfasst: aufgerufene Seiten, grobe geografische Region (Land), Gerätetyp und Referrer. Zusätzlich erfassen wir aggregierte, anonyme Interaktions-Ereignisse (z. B. abgeschlossene Registrierung oder Verifikation) ohne jeden Personenbezug, um Funktionsnutzung und Conversion-Strecken auszuwerten. IP-Adressen werden nicht gespeichert. Da keine personenbezogenen Daten und keine Cookies eingesetzt werden, besteht keine Einwilligungspflicht nach TDDDG. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Analyse der Plattformnutzung zur Verbesserung des Angebots).

Tracking-Cookies, Werbe-Cookies oder Cookies von Drittanbietern werden nicht eingesetzt. Eine Einwilligungspflicht nach TDDDG entsteht daher nicht.

14. Hinweis zum Widerspruchsrecht (Art. 21 DSGVO)

Soweit wir personenbezogene Daten auf Grundlage berechtigter Interessen nach Art. 6 Abs. 1 lit. f DSGVO verarbeiten (z. B. Server-Logs zur Plattformsicherheit), hast du das Recht, jederzeit Widerspruch gegen diese Verarbeitung einzulegen.

Im Falle des Widerspruchs verarbeiten wir die betreffenden Daten nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Widersprüche richtest du an: kontakt@spawnhaven.com

15. Deine weiteren Rechte

Als betroffene Person hast du folgende Rechte gegenüber uns:

  • Auskunft (Art. 15 DSGVO): Du kannst Auskunft darüber verlangen, welche personenbezogenen Daten wir über dich verarbeiten.
  • Berichtigung (Art. 16 DSGVO): Du kannst die Berichtigung unrichtiger oder unvollständiger Daten verlangen.
  • Löschung (Art. 17 DSGVO): Du kannst die Löschung deiner Daten verlangen. Registrierte Nutzer können ihr Konto und alle zugehörigen Daten direkt in den Profileinstellungen löschen.
  • Einschränkung (Art. 18 DSGVO): Du kannst die Einschränkung der Verarbeitung verlangen.
  • Datenübertragbarkeit (Art. 20 DSGVO): Du kannst verlangen, dass wir deine Daten in einem maschinenlesbaren Format bereitstellen.
  • Widerruf der Einwilligung: Einwilligungen (z. B. Warteliste, ID-Verifikation, E-Mail-Benachrichtigungen) können jederzeit mit Wirkung für die Zukunft widerrufen werden.

Zur Ausübung deiner Rechte wende dich an: kontakt@spawnhaven.com

16. Beschwerderecht bei der Aufsichtsbehörde

Du hast das Recht, dich bei der zuständigen Datenschutzaufsichtsbehörde zu beschweren. Für uns zuständig ist:

Die Landesbeauftragte für den Datenschutz Niedersachsen (LfD)
Prinzenstraße 5
30159 Hannover

Telefon: +49 511 120-4500
E-Mail: poststelle@lfd.niedersachsen.de

17. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, um deine Daten zu schützen:

  • Alle Verbindungen sind SSL/TLS-verschlüsselt (HTTPS)
  • Passwörter werden ausschließlich als kryptographischer Hash gespeichert (niemals im Klartext)
  • Row-Level Security (RLS) in der Datenbank: Nutzer können nur auf ihre eigenen Daten zugreifen
  • Sicherheits-HTTP-Header (HSTS, X-Frame-Options, CSP)
  • Session-Tokens sind HTTP-only und vor XSS geschützt
  • Webhook-Endpunkte sind durch kryptographische Signaturprüfung (HMAC) gesichert
  • Schriftarten werden ausschließlich von unseren eigenen Servern ausgeliefert — es bestehen keine Verbindungen zu externen Schriftanbietern (z. B. Google Fonts CDN)

18. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, wenn sich rechtliche Anforderungen oder unsere Dienste ändern. Die aktuelle Version ist stets auf dieser Seite abrufbar. Bei wesentlichen Änderungen informieren wir registrierte Nutzer per E-Mail.