Kontodaten
Zweck: Bereitstellung des Benutzerkontos und Login
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Beispiele: E-Mail-Adresse, Username, Nickname, Passworthash
Speicherdauer: Bis zur Kontodeaktivierung; anschliessend finaler Purge nach Ablauf der Frist, soweit keine gesetzlichen Pflichten entgegenstehen
Profilbild
Zweck: Wiedererkennung innerhalb der Plattform
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Beispiele: das von dir hochgeladene Bild, der Ausschnitt und die Ausrichtung, die du dafür gewählt hast
Speicherdauer: Mit dem Konto. Du kannst das Bild jederzeit selbst entfernen; dann ist es sofort weg.
Hinweis: Sichtbar für deine Freunde, bei eingeschaltetem öffentlichem Profil auch für dessen Betrachter. Das Bild liegt in deiner Kontozeile und nicht als Datei auf der Platte – so bleibt beim Löschen des Kontos kein Rest zurück. Zugeschnitten wird es in deinem Browser, wobei es neu berechnet wird: Kameradaten wie der Aufnahmeort bleiben dabei zurück und erreichen uns gar nicht.
Zugang zur geschlossenen Testphase
Zweck: Prüfung der Registrierungsberechtigung während der Testphase und Nachvollziehbarkeit, über welchen Einladungscode ein Konto entstanden ist
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO
Beispiele: gepfefferter Hash des eingelösten Einladungscodes, maskierter Code wie PLTS-*****-*****-XXXXX, Zeitpunkt der Einlösung, Username zum Zeitpunkt der Einlösung
Speicherdauer: Der Username-Bezug wird mit der Kontolöschung entfernt; die Einlösung selbst bleibt ohne Personenbezug als Nachweis der Codevergabe erhalten. Es werden weder IP-Adresse noch User-Agent gespeichert.
Entzogener Zugang zur Testphase
Zweck: Durchsetzung der geschlossenen Testphase und Auskunft an dich, warum dein Zugang entzogen wurde und welche Einladung betroffen war
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Beispiele: Zeitpunkt des Entzugs, die Begründung, der maskierte Einladungscode, um den es ging, welches Mitarbeiterkonto entschieden hat
Speicherdauer: Mit dem Konto, ohne Nachlauf – anders als bei einer Kontosperre, wo 30 Tage bleiben. Hier geht es nicht um die Abwehr von Rechtsansprüchen.
Hinweis: In deiner Datenauskunft stehen Zeitpunkt, Begründung und der maskierte Code. Welches Mitarbeiterkonto entschieden hat, steht dort nicht – das betrifft die handelnde Person in ihrer Rolle, nicht dich.
Spieltische und Würfe
Zweck: Durchführung einer Spielrunde und Nachvollziehbarkeit der Würfe – ohne die Zuordnung ist ein geteilter Wurf wertlos
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Beispiele: Titel, Beschreibung, Termin und Wiederholung eines Tisches, wer die Runde leitet, wer mitspielt und wer eingeladen ist, welchen Charakterbogen du an welchem Tisch führst, wer wann welchen Würfelausdruck geworfen hat und was dabei herauskam
Speicherdauer: Bis zum Löschen durch die Spielleitung oder mit dem Konto. Eine feste Frist gibt es bewusst nicht: Ein Tisch ist der Ort, an dem eine Gruppe über Monate spielt, und keine Verabredung, die nach dem Termin verfällt.
Hinweis: Der Wurf fällt auf dem Server und nicht in deinem Browser – ein Wurf, den der Werfende selbst rechnet, wäre für die Runde kein Beweis. Wirfst du verdeckt, sehen nur du und die Spielleitung das Ergebnis; den übrigen wird es serverseitig entfernt und nicht bloß ausgeblendet. Dass du geworfen hast, sieht die Runde trotzdem. Lesbar ist all das für die Teilnehmenden derselben Runde.
Chat am Spieltisch
Zweck: Verständigung während der Spielrunde
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Beispiele: Nachrichtentexte, Zeitpunkt, wer sie geschrieben hat
Speicherdauer: Mit dem Spieltisch und mit dem Konto. Löscht die Spielleitung den Tisch, gehen die Nachrichten ohne weiteres Zutun mit.
Hinweis: Bewusst getrennt vom übrigen Chat: Was am Tisch gesagt wird, endet mit der Runde und soll nicht in einem Postfach weiterleben. Deshalb steht dieser Verlauf auch nicht in der Wahl bei der Kontolöschung – er wird immer entfernt.
Charakterbögen (Pen & Paper)
Zweck: Bereitstellung des Bogen-Baukastens und Freigabe einzelner Bögen an Mitspieler
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Beispiele: selbst angelegte Vorlagen und ausgefüllte Bögen, Freitexte, Werte und Notizen darin, Freigaben an einzelne Freunde oder Freundesgruppen
Speicherdauer: Bis zum Löschen durch dich, mit dem Konto, oder 60 Tage nach dem Ausblenden der App
Hinweis: Abschnitte, die du als „nur für die Spielleitung“ markierst, werden beim Ausliefern an Mitspieler serverseitig entfernt – nicht nur ausgeblendet.
3D-Spieltisch (Pen & Paper)
Zweck: Bereitstellung des 3D-Kartenbaukastens, Darstellung der Figuren auf der Karte und – bei hochgeladenen Modellen – die Prüfung durch die Moderation
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Beispiele: selbst gebaute Karten und die darauf platzierten Objekte, hochgeladene 3D-Modelle samt Dateigröße und Prüfergebnis, die Altersfreigabe, die du selbst für einen Inhalt angibst, welche Figur zu welchem Charakterbogen gehört und wo sie steht, Freigaben eigener Modelle an einzelne Freunde oder Freundesgruppen
Speicherdauer: Bis zum Löschen durch dich, mit dem Konto – dort nach deiner Wahl entfernen oder ohne Namen erhalten – oder 60 Tage nach dem Ausblenden der App
Hinweis: Hochgeladene Dateien liegen nicht öffentlich, sondern hinter einer Zugriffsprüfung. Wird ein Modell gesperrt, erhältst du die Begründung im Postfach. Löschst du dein Konto, ohne den Erhalt zu erlauben, verschwindet die Datei – in Karten anderer Spielleitungen bleibt an ihrer Stelle ein leerer Platzhalter stehen, damit deren Räume nicht zerreißen.
App-Auswahl und Löschfrist
Zweck: Merken, welche Apps ein Konto ausgeblendet hat, und die Frist, nach der die Daten einer ausgeblendeten App gelöscht werden
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Beispiele: Liste der ausgeblendeten Apps, Zeitpunkt des Ausblendens je App, zuletzt gesendete Erinnerungsstufe, Einstellung, ob vor dem Löschen erinnert wird
Speicherdauer: Der Zeitpunkt des Ausblendens verschwindet, sobald die App wieder eingeblendet oder die Frist abgearbeitet ist; die Daten der App werden 60 Tage nach dem Ausblenden gelöscht. Vor Ablauf wird 14, 7, 3 und 1 Tag vorher im Postfach erinnert.
Hinweis: Die Erinnerungen sind abschaltbar; die Frist läuft davon unberührt weiter.
Zwei-Faktor-Anmeldung
Zweck: Prüfung des zweiten Faktors beim Login
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO
Beispiele: der Schlüssel deiner Authenticator-App, verschlüsselt gespeichert, die Kennung deines Sicherheitsschlüssels oder Passkeys, deine Wiederherstellungscodes, nur als Hash
Speicherdauer: Bis du das jeweilige Verfahren abschaltest, längstens mit dem Konto.
Hinweis: In deiner Datenauskunft steht, welche Verfahren du eingerichtet hast und seit wann – die Geheimnisse selbst nicht. Sie herauszugeben hiesse, den zweiten Faktor aufzuheben.
Sitzungsdaten
Zweck: Authentifizierung, Missbrauchsschutz und die Übersicht der eigenen angemeldeten Geräte mit der Möglichkeit, einzelne davon abzumelden
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO
Beispiele: Session-Token-Hash, Ablaufdatum der Session, Beginn der Sitzung und letzte Aktivität, minimierter Geräte- oder Browserhinweis wie Firefox · Desktop, erkannte Betriebssystemfamilie, grober Standort-Hinweis auf Länderebene, maskierter Netzwerkhinweis wie 203.0.113.0/24
Speicherdauer: Maximal 7 Tage pro aktiver Session, bei privilegierten Rollen 12 Stunden. Beim Abmelden, beim Beenden über die Sitzungsübersicht und bei einer Passwortänderung wird der Eintrag sofort gelöscht.
Hinweis: Die letzte Aktivität wird nur grob fortgeschrieben (höchstens alle fünf Minuten), damit daraus kein detailliertes Nutzungsprotokoll entsteht. Weder die vollständige IP-Adresse noch der vollständige Browser-Kennstring werden gespeichert.
Sicherheitshinweise zum Konto
Zweck: Warnung, wenn sich jemand von einem Gerät anmeldet, das dieses Konto bisher nicht benutzt hat
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
Beispiele: Art des Hinweises, minimierter Geräte- oder Browserhinweis, erkannte Betriebssystemfamilie, grober Standort-Hinweis auf Länderebene, maskierter Netzwerkhinweis, Zeitpunkt des Hinweises und der Bestätigung
Speicherdauer: Höchstens 90 Tage; danach werden Hinweise gelöscht, auch unbestätigte.
Hinweis: Die Wiedererkennung erfolgt allein durch Abgleich dieser bereits vorhandenen Angaben. Es wird kein zusätzliches Merkmal auf dem Gerät gespeichert, um es wiederzuerkennen. Zusätzlich zum Hinweis im Konto wird eine E-Mail an die hinterlegte Adresse versendet; dafür werden E-Mail-Adresse und die genannten Geräteangaben an unseren Mailversand-Dienstleister übermittelt, der als Auftragsverarbeiter nach Art. 28 DSGVO gebunden ist. Die Mail enthält keine Anmeldelinks und fordert niemals zur Eingabe von Zugangsdaten auf.
Login-Sicherheitsmetadaten
Zweck: Anzeige der vorherigen erfolgreichen Vollanmeldung, Live-Anzeige des aktuellen Session-Kontexts und Erkennung ungewöhnlicher Kontozugriffe
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO
Beispiele: Zeitpunkt der letzten Vollanmeldung, erkannte Betriebssystemfamilie, grober Standort-Hinweis auf Länderebene, Netzbetreiber der anmeldenden Adresse, zum Beispiel Vodafone GmbH, maskierter oder lokaler Netzwerkhinweis wie 203.0.113.0/24, Internes Netzwerk oder Lokal, minimierter Geräte- oder Browserhinweis, ob gerade eine Verbindung zur App besteht und wann die letzte Aktivität war - im Moderations- und Adminbereich für den Support sichtbar, auf eigenen Wunsch zusätzlich als Status für Freunde sichtbar (Statusanzeige, standardmässig aus)
Speicherdauer: Es wird keine fortlaufende Login-Historie gespeichert. Maximal die beiden letzten erfolgreichen Voll-Logins bleiben bis zum nächsten erfolgreichen Login oder bis zur Kontolöschung erhalten.
Hinweis: Der Standort wird ausschliesslich auf Länderebene bestimmt - Region und Stadt werden bewusst nicht erhoben. Zusätzlich wird der Netzbetreiber der anmeldenden Adresse festgehalten; er sagt aus, über welches Netz die Anmeldung lief, und nicht, wo du dich aufhältst. Beides wird lokal auf unserem Server anhand einer Offline-Datenbank bestimmt. Die IP-Adresse wird dafür an keinen Dritten übermittelt. Datengrundlage: IP Geolocation by DB-IP (db-ip.com), lizenziert unter CC BY 4.0.
Postfachnachrichten
Zweck: Mitteilungen des Systems an dich: Sicherheitshinweise, Entscheidungen über deine Meldungen und Begründungen von Moderationsmassnahmen
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO
Beispiele: Art der Nachricht, Betreff und Text, Zeitpunkt und Lesestand
Speicherdauer: Höchstens 365 Tage; danach werden Nachrichten gelöscht, auch ungelesene.
Hinweis: Diese Nachrichten sind ausschliesslich für dich sichtbar. Auch die Moderation kann fremde Postfächer nicht einsehen.
Soziale Beziehungen
Zweck: Freundeslisten, Anfragen und Gruppenfunktionen
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Beispiele: Freundschaften, Anfragen, Gruppenmitgliedschaften
Speicherdauer: Bis zur Entfernung durch beteiligte Nutzer oder bis der finale Purge-Lauf nach einer Kontolöschung greift
Chat-, Foren- und Umfragebeiträge
Zweck: Austausch in Direktnachrichten, Gruppen- und Spieltagschats, im Forum sowie Erstellen und Beantworten von Umfragen
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Beispiele: Nachrichtentexte und Zeitpunkte, Forenthemen, Antworten und Abonnements, Umfragen, Antwortoptionen und abgegebene Stimmen, Meldungen von Beiträgen und Kennzeichnungen von Moderationseingriffen
Speicherdauer: Bis zur Löschung durch die verfassende Person oder die Moderation. Bei der Kontolöschung wirst du je Bereich gefragt, ob deine Beiträge entfernt werden sollen oder ohne deinen Namen erhalten bleiben duerfen; ohne deine ausdrückliche Zustimmung werden sie entfernt. Beim Chat gilt das nur für geteilte Räume: Direktnachrichten und deine eigenen Räume werden in jedem Fall gelöscht. In Chat und Forum bleibt an der Stelle eines entfernten Beitrags ein Platzhalter ohne Inhalt und ohne Namen stehen, damit Gesprächsverläufe für die übrigen Beteiligten lesbar bleiben.
Teilnahme an einem Sprachkanal
Zweck: Anzeigen, wer gerade in einem Sprachkanal ist, und Verteilen des Tons an die übrigen Teilnehmenden
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Beispiele: dass dein Konto gerade in einem bestimmten Kanal ist, der Zeitpunkt deines letzten Lebenszeichens aus diesem Kanal
Speicherdauer: Der Eintrag verfällt von selbst: Bleibt das Lebenszeichen 90 Sekunden aus, verschwindet er. Spätestens endet er mit dem Kanal, dem Spieltag oder dem Spieltisch – und in jedem Fall mit dem Konto.
Hinweis: Damit mehrere sich hören können, läuft der Ton über einen eigenen Server von uns, der ihn verteilt (LiveKit, auf unserer eigenen Instanz – kein fremder Anbieter). Aufgezeichnet wird nichts; gespeichert wird allein die Anwesenheit oben. Ende-zu-Ende-verschlüsselt ist der Sprachweg deshalb nicht, siehe den Abschnitt zur Verschlüsselung.
Altersangaben
Zweck: Mindestalter bei der Registrierung und optionale Angabe im Profil
Rechtsgrundlage: Art. 6 Abs. 1 lit. c und lit. f DSGVO
Beispiele: Geburtsdatum (freiwillige Angabe), daraus abgeleitete Altersstufe, Vermerk, ob das Mindestalter erfüllt ist
Speicherdauer: Mit dem Konto; bei der Kontolöschung wird das Altersprofil mitentfernt.
Hinweis: Die Angabe ist freiwillig. Wird sie gemacht und liegt unter 13 Jahren, lehnen wir die Registrierung ab; ohne Angabe findet keine Prüfung statt. Es handelt sich um eine Selbstauskunft - wir prüfen ihre Richtigkeit nicht nach. Eine postalische Altersverifikation ist vorbereitet, aber abgeschaltet: Sie bräuchte Klarnamen und Anschrift, und solange die dafür nötigen Briefe nicht zugestellt werden, erheben wir diese Daten nicht.
Kalenderdaten
Zweck: Verwaltung persönlicher und geteilter Termine
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Beispiele: Kalendernamen, Termine, Freigaben, Sichtbarkeit
Speicherdauer: Nach Produkt-Löschung zunächst als Soft Delete markiert, anschliessend spätestens nach 30 Tagen final gelöscht oder bei Kontolöschung mitentfernt
Rezept-Community
Zweck: Bereitstellung eigener Rezepte, öffentlicher Teilen-Links sowie Community-Signale wie Favoriten und Bewertungen
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Beispiele: Rezepttitel, Zutaten, Zubereitungsschritte und Tags, optionale Rezeptfotos, Favoriten und Sterne-Bewertungen, vom Nutzer angelegte Lebensmittel-Referenzeinträge
Speicherdauer: Bis zur Löschung des Rezepts oder der jeweiligen Reaktion. Bei der Kontolöschung wirst du gefragt, ob eigene Rezepte entfernt werden sollen oder ohne deinen Namen erhalten bleiben duerfen; ohne deine ausdrückliche Zustimmung werden sie entfernt. Favoriten und Bewertungen werden in jedem Fall entfernt. Globale Lebensmittel-Einträge bleiben ohne Nutzerbezug erhalten.
Einkaufsliste und Preisvergleich
Zweck: Geräteübergreifende Einkaufsliste, Produktzuordnung und standortbasierter Preisvergleich
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Beispiele: Einkaufslistentexte, gewählter Standort und Umkreis, Zuordnung eines Listeneintrags zu einem Open-Food-Facts-Produkt
Speicherdauer: Bis zur Löschung durch den Nutzer oder bis der finale Purge-Lauf nach einer Kontolöschung greift
Externe Datenquellen für Preisvergleich
Zweck: Geocoding, Filialsuche, Produktsuche und Preisabruf über offene Datenquellen
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO
Beispiele: gehashte Geocoding-Cache-Schlüssel, OpenStreetMap-/Overpass-Filialdaten, Open-Food-Facts-Produktkandidaten, Open-Food-Facts-Produktbilder, Open-Prices-Preisdaten
Speicherdauer: Cache-TTL je Quelle: Nominatim 30 Tage, Overpass 7 Tage, Open Food Facts 24 Stunden, Open Prices 6 Stunden; abgelaufene Einträge werden per cleanup:external-cache entfernt. Produktbilder liegen dauerhaft auf unserem Server und werden nach 90 Tagen erneuert.
Kontosperren, Moderationsentscheidungen und Beschwerden
Zweck: Durchsetzung der Regeln gegenüber wiederholtem Fehlverhalten, Begründung gegenüber der betroffenen Person und Nachvollziehbarkeit der Entscheidung
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz der übrigen Nutzer) und lit. c in Verbindung mit Art. 17 und 20 DSA
Beispiele: Zeitpunkt und Dauer einer Sperre, Begründung der Sperre, welche Moderatorin oder welcher Moderator entschieden hat, Zahl vorheriger Sperren des Kontos, dein Beschwerdetext und die Entscheidung darüber (Art. 20 DSA)
Speicherdauer: Solange das Konto besteht — die Stufenfolge bis zur dauerhaften Sperre setzt das voraus. Nach einer Kontolöschung noch 30 Tage, damit ein Beleg für mögliche Rechtsansprüche nicht sofort verschwindet (Art. 17 Abs. 3 lit. e DSGVO); danach ersatzlos.
Kartenanzeige einer Filiale
Zweck: Anzeige der Lage einer ausgewählten Filiale auf einer Karte von OpenStreetMap
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG
Beispiele: IP-Adresse und Browserkennung, die dein Gerät beim Laden der Karte an OpenStreetMap übermittelt
Speicherdauer: Wir speichern dazu nichts. Die Karte lädt erst, wenn du im Kartenfenster ausdrücklich zustimmst; ohne Zustimmung wird keine Verbindung zu OpenStreetMap aufgebaut. Merkst du die Entscheidung, liegt sie in deinem Browser und lässt sich dort widerrufen. Was OpenStreetMap seinerseits protokolliert, steht in deren Datenschutzerklärung.