Rechtliche Informationen
Datenschutzerklärung
Diese Erklärung erläutert verständlich, welche personenbezogenen Daten beim Besuch und bei der Nutzung von UP-TO-21 verarbeitet werden, zu welchen Zwecken dies geschieht und welche Rechte du hast.
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und sonstiger datenschutzrechtlicher Bestimmungen ist:
Felix BeckerClara-Zetkin-Straße 19
07743 Jena
Deutschland
E-Mail: beckerfelix2021@gmail.com
2. Allgemeine Hinweise
Personenbezogene Daten sind Informationen, die sich auf eine identifizierte oder identifizierbare Person beziehen. Wir verarbeiten solche Daten nur, soweit dies für die sichere Bereitstellung der Website, für von dir genutzte Funktionen oder aufgrund deiner Einwilligung erforderlich ist. Eine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung findet nicht statt.
3. Technische Bereitstellung, Cloudflare und Serverdaten
Die Domain wird über das weltweite Netzwerk von Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA ausgeliefert. Technisch nachweisbar sind der Einsatz als Reverse-Proxy und Content Delivery Network (CDN), DNS, TLS-Verschlüsselung, Caching sowie netzwerkseitige Sicherheits- und DDoS-Schutzfunktionen.
Bei einem Aufruf verarbeitet Cloudflare insbesondere IP-Adresse, Datum und Uhrzeit, aufgerufene URL, HTTP- und TLS-Anfrageinformationen, Referrer (falls übertragen), Browser-/Geräteinformationen, Routingdaten sowie Sicherheits- und Fehlerinformationen. Dies dient der Auslieferung, Stabilität, Missbrauchsabwehr und Fehleranalyse. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt in einer sicheren, schnellen und zuverlässigen Website.
Cloudflare verarbeitet sogenannte Customer Logs im Rahmen der Leistungserbringung als Auftragsverarbeiter. Für bestimmte Netzwerk- und Sicherheitsdaten kann Cloudflare nach den eigenen Bedingungen eigenständig verantwortlich sein. Eine ausschließliche Verarbeitung in der EU ist nicht zugesichert. Für Übermittlungen in die USA verweist Cloudflare auf seine Zertifizierung nach dem EU-US Data Privacy Framework und, falls dieses nicht greift, auf EU-Standardvertragsklauseln. Die Speicherdauer richtet sich nach der Art der Protokoll- und Sicherheitsdaten, dem gebuchten Cloudflare-Produkt sowie Sicherheits- und gesetzlichen Erfordernissen. Im Repository ist keine eigene feste Server-Logfrist hinterlegt.
4. Supabase, Benutzerkonto und Anmeldung
Für Datenbank- und Kontofunktionen verwenden wir Supabase. Die technische Anbindung erfolgt direkt aus dem Browser an das konfigurierte Supabase-Projekt. Eingesetzt werden PostgreSQL-Datenbank, Supabase Auth und geschützte Datenbankfunktionen; Supabase Storage und Realtime werden nach dem Projektcode nicht verwendet.
Benutzerkonto
Bei Registrierung und Anmeldung werden E-Mail-Adresse, Passwort bzw. Authentifizierungsnachweise, eine Supabase-Benutzer-ID, Benutzername, Sitzungs- und Zeitinformationen verarbeitet. Passwörter werden an Supabase Auth übertragen; der Projektcode speichert kein Klartextpasswort. Bei Passwort-Wiederherstellung verarbeitet Supabase die E-Mail-Adresse und versendet eine Recovery-Nachricht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, da die Verarbeitung zur Bereitstellung des von dir gewählten Kontos und der zugehörigen Funktionen erforderlich ist.
Profildaten sind durch Zugriffsregeln auf das eigene Konto beschränkt. Eine Selbstbedienungsfunktion zur Kontolöschung ist derzeit nicht implementiert. Löschanfragen können an die oben genannte E-Mail-Adresse gerichtet werden. Bei Löschung eines Auth-Nutzers werden das Profil und die privaten Kontozuordnungen nach dem Datenbankschema gelöscht; eine Spielerzeile kann ohne Kontoverknüpfung als Bestandteil einer Partie bestehen bleiben.
Supabase handelt für die projektbezogene Verarbeitung grundsätzlich als Dienstleister/Auftragsverarbeiter; eigene Verarbeitungen des Anbieters richten sich nach dessen Bedingungen. Die primären Projektdaten werden in der für das Supabase-Projekt gewählten Region gespeichert. Supabase weist daneben auf mögliche Verarbeitungen unter anderem in den USA und Singapur sowie auf EU-Standardvertragsklauseln als Schutzmechanismus hin. Datenschutzhinweise von Supabase
Testbestellungen und Stripe
Für den derzeit ausschließlich im Testmodus betriebenen Bestellprozess verwenden wir Stripe Checkout. Nach Auswahl von Produkt, Menge und Lieferland leitet die Website dich zur Zahlungsseite von Stripe weiter. Dort verarbeitet Stripe insbesondere E-Mail-Adresse, Name, Lieferanschrift, Zahlungsart und Transaktionsdaten. Weitere Informationen enthält die Datenschutzerklärung von Stripe.
Erst nach einer serverseitig von Stripe bestätigten Testzahlung speichern wir in Supabase eine Bestellung mit Bestellnummer, Produkt, Menge, Beträgen in Cent, Zahlungsstatus, E-Mail-Adresse, Lieferanschrift und Versandart. Vollständige Kartennummern, CVC und andere Zahlungsgeheimnisse speichern wir nicht. Diese Verarbeitung dient der Durchführung der angeforderten Bestellung (Art. 6 Abs. 1 lit. b DSGVO). Testbestellungen müssen vor einem echten Verkaufsstart gesondert geprüft und bereinigt werden.
5. Spielstatistiken und Spielhistorie
Der digitale Punktezähler speichert für eine Partie eine zufällige Spiel-ID, Erstellungs- und gegebenenfalls Abschlusszeit, Status, geplanten und aktuellen Durchgang sowie aktuellen und abschließenden Gewinner. Zu Spielern werden Spieler-ID, eingegebener Name, gewählter Charakter, Reihenfolge und Zahl gewonnener Durchgänge gespeichert. Hinzu kommen Durchgangsnummern, Abschlusszeiten, Gewinner, Punktestände von 0 bis 21 und mögliche Gleichstände. Eine Spieldauer wird nicht als eigenes Feld gespeichert.
Partien können ohne Konto angelegt werden. Ein zufälliger Spielschlüssel bleibt im Browser; in der Datenbank wird nur dessen Hash gespeichert. Angemeldete Nutzer können eine Partie und ausdrücklich einen Spieler mit ihrem Konto verknüpfen. Dann werden zusätzlich Benutzer-ID, Rolle in der Partie und eine accountbezogene Spieleridentität verarbeitet. Diese Daten dienen dem Spielverlauf, der Wiederherstellung, der persönlichen Historie und aggregierten Statistiken. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Für ein Konto werden höchstens die 100 jüngsten Verknüpfungen zu abgeschlossenen Partien vorgehalten; ältere Zuordnungen werden entfernt. Die Partie selbst bleibt bestehen, wenn sie noch mit einem anderen Konto verbunden ist. Abgeschlossene, unverknüpfte Gastpartien sind nach 30 Tagen für eine administrative Löschung vorgesehen, werden aber derzeit nicht durch einen automatischen Zeitplan gelöscht. Aktive oder nie abgeschlossene Partien besitzen im aktuellen Schema keine feste automatische Löschfrist.
6. Cookies und lokale Speicherung
Der eigene Website-Code setzt keine klassischen Erstanbieter-Cookies. Er nutzt Browser-Speicher, um ausdrücklich gewünschte Funktionen bereitzustellen:
- Sprache und Datenschutzwahl:
upto21_langundupto21_privacy_consent. - Lokaler Spielzustand: Spielernamen, Charaktere, Reihenfolge, Punkte, Durchgänge, Gewinner und Spielstatus, unter anderem in
players,upto21Players,upto21PlayerOrderund weiterenupto21…-Einträgen. - Synchronisation: Spiel-ID, lokaler Spielschlüssel und noch ausstehende Änderungen in
upto21SupabaseGameSessionund mehrerenupto21Supabase…-Einträgen. - Anmeldung: Supabase speichert Auth-Sitzungsdaten einschließlich Zugriffs- und Erneuerungstoken im lokalen Speicher. Ein kurzzeitiger Profilcache wird im Sitzungsspeicher gehalten.
Diese Speicherungen sind für die jeweils angeforderte Funktion erforderlich. Rechtsgrundlage für eine personenbezogene Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO; der Zugriff auf Endgeräte erfolgt, soweit anwendbar, nach § 25 Abs. 2 Nr. 2 TDDDG. Lokale Daten bleiben grundsätzlich bestehen, bis sie durch die Spiellogik ersetzt oder gelöscht werden, du dich abmeldest (Auth-Daten) oder den Browser-Speicher löschst. Externe Anbieter können bei Nutzung ihrer Dienste eigene Sicherheits- oder Medien-Cookies setzen.
Einwilligung ändern oder widerrufen
Die optionale Kategorie „Externe Medien“ betrifft derzeit YouTube. Du kannst deine Entscheidung jederzeit mit Wirkung für die Zukunft ändern. Ein Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.
7. YouTube
Auf der Startseite ist ein YouTube-Video eingebettet. Der Player wird erst geladen, wenn du „Externe Medien“ akzeptierst oder das Video ausdrücklich freigibst. Bis dahin wird keine Verbindung durch den Player zu YouTube hergestellt. Wir verwenden den erweiterten Datenschutzmodus über youtube-nocookie.com.
Nach Einwilligung wird der Player von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, beziehungsweise verbundenen Google-Unternehmen geladen. Dabei können IP-Adresse, Browser- und Geräteinformationen, Referrer, Videoaufruf, Interaktionen sowie Cookies oder lokale Kennungen verarbeitet werden. Bist du bei Google angemeldet, kann die Nutzung deinem Konto zugeordnet werden. Rechtsgrundlagen sind deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Google kann Daten auch außerhalb der EU/des EWR verarbeiten und stützt Übermittlungen je nach Empfänger unter anderem auf Angemessenheitsbeschlüsse oder Standardvertragsklauseln.
8. Externe Ressourcen, Links und Analytics
jsDelivr
Die JavaScript-Bibliothek für die Supabase-Anbindung sowie auf der Statistikseite Chart.js und ein Diagramm-Plugin werden von jsDelivr geladen. Dabei verarbeitet das ausliefernde CDN insbesondere IP-Adresse, aufgerufene Datei, Zeitpunkt sowie Browser- und technische Anfrageinformationen. Zweck ist die verlässliche Bereitstellung der erforderlichen Programmdateien. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser Interesse liegt in einer sicheren und funktionsfähigen Bereitstellung. jsDelivr nutzt nach eigenen Angaben unter anderem Cloudflare, Fastly und Gcore als CDN-Unterauftragnehmer, wodurch weltweite Verarbeitung möglich ist. Für Drittlandübermittlungen sieht die jsDelivr-Vereinbarung die nach Datenschutzrecht erforderlichen Übermittlungsmechanismen, insbesondere EU-Standardvertragsklauseln, vor. Datenschutzhinweise von jsDelivr
Analytics
Im Projekt sind kein Google Analytics, Matomo, Plausible, PostHog, Cloudflare Web Analytics oder vergleichbares eigenes Besuchertracking eingebunden. Technische, aggregierte Verkehrs- und Sicherheitsstatistiken können im Rahmen der beschriebenen Cloudflare-Bereitstellung entstehen.
Externe Links
Ein normaler externer Link überträgt beim bloßen Anzeigen unserer Seite noch keine Daten an das Ziel. Erst wenn du ihn anklickst, verlässt du UP-TO-21; dann gelten die Datenschutzbestimmungen des jeweiligen Anbieters.
9. Speicherdauer und Empfänger
Soweit oben keine konkrete Regel genannt ist, speichern wir personenbezogene Daten nur so lange, wie sie für den jeweiligen Zweck erforderlich sind. Anschließend werden sie gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten, die Geltendmachung oder Abwehr von Ansprüchen oder andere rechtmäßige Gründe entgegenstehen. Einwilligungsbasierte Verarbeitung endet für die Zukunft mit dem Widerruf.
Empfänger sind – abhängig von der genutzten Funktion – Cloudflare, Supabase, Stripe, jsDelivr und dessen CDN-Dienstleister sowie nach Einwilligung Google/YouTube.
10. Datensicherheit
Die produktive Website und die externen API-Verbindungen werden über HTTPS/TLS übertragen. Der Datenbankzugriff ist durch rollenbasierte Regeln eingeschränkt; Spielzugriffe verwenden zufällige Schlüssel, deren Hash in der Datenbank liegt. Diese Maßnahmen reduzieren Risiken, können jedoch keine absolute Sicherheit garantieren.
11. Rechte betroffener Personen
Unter den jeweiligen gesetzlichen Voraussetzungen hast du insbesondere das Recht auf Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch (Art. 21). Eine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Richte Anfragen an beckerfelix2021@gmail.com.
Widerspruchsrecht
Beruht eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, Widerspruch einlegen. Wir verarbeiten die betreffenden Daten dann nicht weiter, sofern nicht zwingende schutzwürdige Gründe überwiegen oder die Verarbeitung der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dient.
Beschwerderecht
Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren. Für den Sitz des Verantwortlichen ist insbesondere zuständig:
Thüringer Landesbeauftragter für den Datenschutz und die Informationsfreiheit (TLfDI)Häßlerstraße 8
99096 Erfurt
Telefon: +49 361 57-3112900
E-Mail: poststelle@datenschutz.thueringen.de
https://tlfdi.de/
12. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich die Website, die eingesetzten Dienste oder rechtliche Anforderungen ändern. Maßgeblich ist die auf dieser Seite veröffentlichte Fassung.
Hinweis: Diese Datenschutzerklärung beschreibt den technisch geprüften Stand des Projekts im September 2026. Sie ersetzt keine individuelle Rechtsberatung.