Zum Inhalt springen
🔒

Datenschutzerklärung

Privacy Policy

ChessRiddle – Schach-Trainings-App

Stand: 29.07.2026

Präambel

ChessRiddle ist eine Schach-Trainings-App, die Nutzern ermöglicht, ihre taktischen und visualisierungsbezogenen Schachfähigkeiten durch interaktive Puzzles und computergestützte Analysen zu verbessern.

Die App ist verfügbar als:

  • Web-Anwendung unter chessriddle.com
  • Mobile App für iOS (Apple App Store)
  • Mobile App für Android (Google Play Store)

Diese Datenschutzerklärung informiert über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten innerhalb unserer App und der zugehörigen Webseiten, Funktionen und Inhalte.

Wir, ChessRiddle (nachfolgend auch "wir" oder "uns") nehmen den Schutz Ihrer personenbezogenen Daten ernst und möchten Sie an dieser Stelle über den Datenschutz in unserem Unternehmen informieren.

Uns sind im Rahmen unserer datenschutzrechtlichen Verantwortlichkeit durch das Inkrafttreten der EU-Datenschutz-Grundverordnung (Verordnung (EU) 2016/679; nachfolgend: "DSGVO") zusätzliche Pflichten auferlegt worden, um den Schutz personenbezogener Daten der von einer Verarbeitung betroffenen Person (wir sprechen Sie als betroffene Person nachfolgend auch mit "Kunde", "Nutzer", "Sie", "Ihnen" oder "Betroffener" an) sicherzustellen.

Soweit wir entweder alleine oder gemeinsam mit anderen über die Zwecke und Mittel der Datenverarbeitung entscheiden, umfasst dies vor allem die Pflicht, Sie transparent über Art, Umfang, Zweck, Dauer und Rechtsgrundlage der Verarbeitung zu informieren (vgl. Art. 13 und 14 DSGVO). Mit dieser Erklärung (nachfolgend: "Datenschutzhinweise") informieren wir Sie darüber, in welcher Weise Ihre personenbezogenen Daten von uns verarbeitet werden.

Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist

ChessRiddle, Inh. Felix Beck

Kraillinger Weg 9

82061 Neuried

Deutschland

Telefon: +49 15510 814400

E-Mail: info@chessriddle.com

Ein Datenschutzbeauftragter ist nicht bestellt, da die Voraussetzungen nach § 38 BDSG (weniger als 20 Personen ständig mit automatisierter Datenverarbeitung beschäftigt) nicht erfüllt sind.

Allgemeines

Begriffsbestimmungen

Nach dem Vorbild des Art. 4 DSGVO liegen dieser Datenschutzhinweise folgende Begriffsbestimmungen zugrunde:

"Personenbezogene Daten" (Art. 4 Nr. 1 DSGVO) sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person ("Betroffener") beziehen. Identifizierbar ist eine Person, wenn sie direkt oder indirekt, insbesondere mittels Zuordnung zu einer Kennung wie einem Namen, einer Kennnummer, einer Online-Kennung, Standortdaten oder mithilfe von Informationen zu ihren physischen, physiologischen, genetischen, psychischen, wirtschaftlichen, kulturellen oder sozialen Identitätsmerkmalen identifiziert werden kann. Die Identifizierbarkeit kann auch mittels einer Verknüpfung von derartigen Informationen oder anderem Zusatzwissen gegeben sein. Auf das Zustandekommen, die Form oder die Verkörperung der Informationen kommt es nicht an (auch Fotos, Video- oder Tonaufnahmen können personenbezogene Daten enthalten).

"Verarbeiten" (Art. 4 Nr. 2 DSGVO) ist jeder Vorgang, bei dem mit personenbezogenen Daten umgegangen wird, gleich ob mit oder ohne Hilfe automatisierter (d.h. technikgestützter) Verfahren. Dies umfasst insbesondere das Erheben (d.h. die Beschaffung), das Erfassen, die Organisation, das Ordnen, die Speicherung, die Anpassung oder Veränderung, das Auslesen, das Abfragen, die Verwendung, die Offenlegung durch Übermittlung, die Verbreitung oder sonstige Bereitstellung, den Abgleich, die Verknüpfung, die Einschränkung, das Löschen oder die Vernichtung von personenbezogenen Daten sowie die Änderung einer Ziel- oder Zweckbestimmung, die einer Datenverarbeitung ursprünglich zugrunde gelegt wurde.

"Verantwortlicher" (Art. 4 Nr. 7 DSGVO) ist die natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet.

"Dritter" (Art. 4 Nr. 10 DSGVO) ist jede natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle außer dem Betroffenen, dem Verantwortlichen, dem Auftragsverarbeiter und den Personen, die unter der unmittelbaren Verantwortung des Verantwortlichen oder Auftragsverarbeiters befugt sind, die personenbezogenen Daten zu verarbeiten; dazu gehören auch andere konzernangehörige juristische Personen.

"Auftragsverarbeiter" (Art. 4 Nr. 8 DSGVO) ist eine natürliche oder juristische Person, Behörde, Einrichtung oder andere Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen, insbesondere gemäß dessen Weisungen, verarbeitet (z. B. IT-Dienstleister). Im datenschutzrechtlichen Sinne ist ein Auftragsverarbeiter insbesondere kein Dritter.

"Einwilligung" (Art. 4 Nr. 11 DSGVO) der betroffenen Person bezeichnet jede freiwillig für den bestimmten Fall, in informierter Weise und unmissverständlich abgegebene Willensbekundung in Form einer Erklärung oder einer sonstigen eindeutigen bestätigenden Handlung, mit der die betroffene Person zu verstehen gibt, dass sie mit der Verarbeitung der sie betreffenden personenbezogenen Daten für einen oder mehrere bestimmte Zwecke einverstanden ist.

Rechtsgrundlagen der Datenverarbeitung

Von Gesetzes wegen ist im Grundsatz jede Verarbeitung personenbezogener Daten verboten und nur dann erlaubt, wenn die Datenverarbeitung unter einen der folgenden Rechtfertigungstatbestände fällt:

  • Art. 6 Abs. 1 S. 1 lit. a DSGVO ("Einwilligung"): Wenn der Betroffene freiwillig, in informierter Weise und unmissverständlich durch eine Erklärung oder eine sonstige eindeutige bestätigende Handlung zu verstehen gegeben hat, dass er mit der Verarbeitung der ihn betreffenden personenbezogenen Daten für einen oder mehrere bestimmte Zwecke einverstanden ist;
  • Art. 6 Abs. 1 S. 1 lit. b DSGVO: Wenn die Verarbeitung zur Erfüllung eines Vertrags, dessen Vertragspartei der Betroffene ist, oder zur Durchführung vorvertraglicher Maßnahmen erforderlich ist, die auf die Anfrage des Betroffenen erfolgen;
  • Art. 6 Abs. 1 S. 1 lit. c DSGVO: Wenn die Verarbeitung zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, der der Verantwortliche unterliegt (z. B. eine gesetzliche Aufbewahrungspflicht);
  • Art. 6 Abs. 1 S. 1 lit. d DSGVO: Wenn die Verarbeitung erforderlich ist, um lebenswichtige Interessen des Betroffenen oder einer anderen natürlichen Person zu schützen;
  • Art. 6 Abs. 1 S. 1 lit. e DSGVO: Wenn die Verarbeitung für die Wahrnehmung einer Aufgabe erforderlich ist, die im öffentlichen Interesse liegt oder in Ausübung öffentlicher Gewalt erfolgt, die dem Verantwortlichen übertragen wurde oder
  • Art. 6 Abs. 1 S. 1 lit. f DSGVO ("Berechtigte Interessen"): Wenn die Verarbeitung zur Wahrung berechtigter (insbesondere rechtlicher oder wirtschaftlicher) Interessen des Verantwortlichen oder eines Dritten erforderlich ist, sofern nicht die gegenläufigen Interessen oder Rechte des Betroffenen überwiegen (insbesondere dann, wenn es sich dabei um einen Minderjährigen handelt).

Für die von uns vorgenommenen Verarbeitungsvorgänge geben wir im Folgenden jeweils die anwendbare Rechtsgrundlage an. Eine Verarbeitung kann auch auf mehreren Rechtsgrundlagen beruhen.

Datenlöschung und Speicherdauer

Für die von uns vorgenommenen Verarbeitungsvorgänge geben wir im Folgenden jeweils an, wie lange die Daten bei uns gespeichert und wann sie gelöscht oder gesperrt werden. Soweit nachfolgend keine ausdrückliche Speicherdauer angegeben wird, werden Ihre personenbezogenen Daten gelöscht oder gesperrt, sobald der Zweck oder die Rechtsgrundlage für die Speicherung entfällt. Eine Speicherung Ihrer Daten erfolgt grundsätzlich nur auf unseren Servern in Deutschland, vorbehaltlich der in diesen Datenschutzhinweisen ausdrücklich benannten Fälle. Eine Speicherung kann jedoch über die angegebene Zeit hinaus im Falle einer (drohenden) Rechtsstreitigkeit mit Ihnen oder eines sonstigen rechtlichen Verfahrens erfolgen oder wenn die Speicherung durch gesetzliche Vorschriften, denen wir als Verantwortlicher unterliegen (z.B. § 257 HGB, § 147 AO), vorgesehen ist. Wenn die durch die gesetzlichen Vorschriften vorgeschriebene Speicherfrist abläuft, erfolgt eine Sperrung oder Löschung der personenbezogenen Daten, es sei denn, dass eine weitere Speicherung durch uns erforderlich ist und dafür eine Rechtsgrundlage besteht.

Datensicherheit

Wir bedienen uns geeigneter technischer und organisatorischer Sicherheitsmaßnahmen, um Ihre Daten gegen zufällige oder vorsätzliche Manipulationen, teilweisen oder vollständigen Verlust, Zerstörung oder gegen den unbefugten Zugriff Dritter zu schützen (z.B. TLS-Verschlüsselung für unsere Webseite) unter Berücksichtigung des Stands der Technik, der Implementierungskosten und der Natur, des Umfangs, des Kontextes und des Zwecks der Verarbeitung sowie der bestehenden Risiken einer Datenpanne (inklusive von deren Wahrscheinlichkeit und Auswirkungen) für den Betroffenen. Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung fortlaufend verbessert. Nähere Informationen hierzu erteilen wir Ihnen auf Anfrage gerne.

Zusammenarbeit mit Auftragsverarbeitern

Wenn wir zur Abwicklung unseres Geschäftsverkehrs externe Dienstleister (z. B. für die Bereiche IT, Logistik, Telekommunikation, Vertrieb und Marketing) einsetzen, dann werden diese nur nach unserer Weisung tätig und werden i.S.v. Art. 28 DSGVO vertraglich dazu verpflichtet, die datenschutzrechtlichen Bestimmungen einzuhalten.

Voraussetzungen der Weitergabe von personenbezogenen Daten in Drittländer

Im Rahmen unserer Geschäftsbeziehungen können Ihre personenbezogenen Daten an Drittgesellschaften weitergegeben oder offengelegt werden. Diese können sich auch außerhalb des Europäischen Wirtschaftsraums (EWR), also in Drittländern, befinden. Eine derartige Verarbeitung erfolgt ausschließlich zur Erfüllung der vertraglichen und geschäftlichen Verpflichtungen und zur Pflege Ihrer Geschäftsbeziehung zu uns. Über die jeweiligen Einzelheiten der Weitergabe unterrichten wir Sie nachfolgend an den dafür relevanten Stellen. Einigen Drittländern bescheinigt die Europäische Kommission durch sog. Angemessenheitsbeschlüsse einen Datenschutz, der dem EWR-Standard vergleichbar ist. In anderen Drittländern, in die ggf. personenbezogene Daten übertragen werden, herrscht aber unter Umständen wegen fehlender gesetzlicher Bestimmungen kein durchgängig hohes Datenschutzniveau. Soweit dies der Fall ist, achten wir darauf, dass der Datenschutz ausreichend gewährleistet ist. Möglich ist dies über bindende Unternehmensvorschriften, Standard-Vertragsklauseln der Europäischen Kommission zum Schutz personenbezogener Daten, Zertifikate oder anerkannte Verhaltenskodizes.

Keine automatisierte Entscheidungsfindung (einschließlich Profiling)

Wir haben nicht die Absicht, von Ihnen erhobene personenbezogene Daten für ein Verfahren zur automatisierten Entscheidungsfindung (einschließlich Profiling) zu verwenden.

Keine Verpflichtung zur Bereitstellung personenbezogener Daten

Wir machen den Abschluss von Verträgen mit uns nicht davon abhängig, dass Sie uns zuvor personenbezogene Daten bereitstellen. Für Sie als Kunde besteht grundsätzlich auch keine gesetzliche oder vertragliche Verpflichtung, uns Ihre personenbezogenen Daten zur Verfügung zu stellen; es kann jedoch sein, dass wir bestimmte Angebote nur eingeschränkt oder gar nicht erbringen können, wenn Sie die dafür erforderlichen Daten nicht bereitstellen. Sofern dies im Rahmen der nachfolgend vorgestellten, von uns angebotenen Produkte ausnahmsweise der Fall sein sollte, werden Sie gesondert darauf hingewiesen.

Gesetzliche Verpflichtung zur Übermittlung bestimmter Daten

Wir können unter Umständen einer besonderen gesetzlichen oder rechtlichen Verpflichtung unterliegen, die rechtmäßig verarbeiteten personenbezogenen Daten für Dritte, insbesondere öffentlichen Stellen, bereitzustellen (Art. 6 Abs. 1 S. 1 lit. c DSGVO).

Änderungen der Datenschutzhinweise

Im Rahmen der Fortentwicklung des Datenschutzrechts sowie technologischer oder organisatorischer Veränderungen werden unsere Datenschutzhinweise regelmäßig auf Anpassungs- oder Ergänzungsbedarf hin überprüft.

Ihre Rechte

Ihre Rechte als Betroffener bezüglich Ihrer verarbeiteten personenbezogenen Daten können Sie uns gegenüber unter den eingangs angegebenen Kontaktdaten jederzeit geltend machen. Sie haben als Betroffener das Recht:

  • gemäß Art. 15 DSGVO Auskunft über Ihre von uns verarbeiteten Daten zu verlangen. Insbesondere können Sie Auskunft über die Verarbeitungszwecke, die Kategorie der Daten, die Kategorien von Empfängern, gegenüber denen Ihre Daten offengelegt wurden oder werden, die geplante Speicherdauer, das Bestehen eines Rechts auf Berichtigung, Löschung, Einschränkung der Verarbeitung oder Widerspruch, das Bestehen eines Beschwerderechts, die Herkunft ihrer Daten, sofern diese nicht bei uns erhoben wurden, sowie über das Bestehen einer automatisierten Entscheidungsfindung einschließlich Profiling und ggf. aussagekräftigen Informationen zu deren Einzelheiten verlangen;
  • gemäß Art. 16 DSGVO unverzüglich die Berichtigung unrichtiger oder die Vervollständigung Ihrer bei uns gespeicherten Daten zu verlangen;
  • gemäß Art. 17 DSGVO die Löschung Ihrer bei uns gespeicherten Daten zu verlangen, soweit nicht die Verarbeitung zur Ausübung des Rechts auf freie Meinungsäußerung und Information, zur Erfüllung einer rechtlichen Verpflichtung, aus Gründen des öffentlichen Interesses oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist;
  • gemäß Art. 18 DSGVO die Einschränkung der Verarbeitung Ihrer Daten zu verlangen, soweit die Richtigkeit der Daten von Ihnen bestritten wird oder die Verarbeitung unrechtmäßig ist;
  • gemäß Art. 20 DSGVOIhre Daten, die Sie uns bereitgestellt haben, in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten oder die Übermittlung an einen anderen Verantwortlichen zu verlangen ("Datenübertragbarkeit");
  • gemäß Art. 21 DSGVO Widerspruch gegen die Verarbeitung einzulegen, sofern die Verarbeitung aufgrund von Art. 6 Abs. 1 S. 1 lit. e oder lit. f DSGVO erfolgt. Dies ist insbesondere der Fall, wenn die Verarbeitung nicht zur Erfüllung eines Vertrags mit Ihnen erforderlich ist. Sofern es sich nicht um einen Widerspruch gegen Direktwerbung handelt, bitten wir bei Ausübung eines solchen Widerspruchs um die Darlegung der Gründe, weshalb wir Ihre Daten nicht wie von uns durchgeführt verarbeiten sollen. Im Falle Ihres begründeten Widerspruchs prüfen wir die Sachlage und werden entweder die Datenverarbeitung einstellen bzw. anpassen oder Ihnen unsere zwingenden schutzwürdigen Gründe aufzeigen, aufgrund derer wir die Verarbeitung fortführen;
  • gemäß Art. 7 Abs. 3 DSGVO Ihre einmal erteilte Einwilligung – also Ihr freiwilliger, in informierter Weise und unmissverständlich durch eine Erklärung oder eine sonstige eindeutige bestätigende Handlung verständlich gemachter Willen, dass Sie mit der Verarbeitung der betreffenden personenbezogenen Daten für einen oder mehrere bestimmte Zwecke einverstanden sind – jederzeit uns gegenüber zu widerrufen, falls Sie eine solche erteilt haben. Dies hat zur Folge, dass wir die Datenverarbeitung, die auf dieser Einwilligung beruhte, für die Zukunft nicht mehr fortführen dürfen und
  • gemäß Art. 77 DSGVO sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten in unserem Unternehmen zu beschweren.

Welche Daten wir bei der Nutzung der App erheben

Registrierung und Nutzerkonto

Bei der Registrierung erheben wir:

DatumPflicht/OptionalZweckRechtsgrundlage
E-Mail-AdressePflichtKontoverwaltung, Authentifizierung, Transaktions-E-MailsArt. 6 Abs. 1 lit. b
Passwort (gehasht)PflichtAuthentifizierungArt. 6 Abs. 1 lit. b
NutzernameOptionalAnzeige in Ranglisten und ProfilArt. 6 Abs. 1 lit. b
Avatar (Profilbild)OptionalPersonalisierung des ProfilsArt. 6 Abs. 1 lit. a
LandOptional (im Profil änderbar)Anzeige in Ranglisten und Profil; Vorauswahl der Abrechnungswährung (EUR/USD)Art. 6 Abs. 1 lit. b

Eine Registrierung des Nutzers ist seine Identifikation zwecks der Vertragserfüllung nach Art. 6 Abs. 1 lit. b DSGVO erforderlich.

Die Daten werden gelöscht, sobald sie für die Erreichung des Zweckes ihrer Erhebung nicht mehr erforderlich sind. Dies ist für die während des Registrierungsvorgangs zur Erfüllung eines Vertrags oder zur Durchführung vorvertraglicher Maßnahmen dann der Fall, wenn die Daten für die Durchführung des Vertrages nicht mehr erforderlich sind. Auch nach Abschluss des Vertrags kann eine Erforderlichkeit, personenbezogene Daten des Vertragspartners zu speichern, bestehen, um vertraglichen oder gesetzlichen Verpflichtungen nachzukommen.

Als Nutzer haben Sie jederzeit die Möglichkeit, die Registrierung aufzulösen. Die über Sie gespeicherten Daten können Sie jederzeit abändern lassen. Sind die Daten zur Erfüllung eines Vertrages oder zur Durchführung vorvertraglicher Maßnahmen erforderlich, ist eine vorzeitige Löschung der Daten nur möglich, soweit nicht vertragliche oder gesetzliche Verpflichtungen einer Löschung entgegenstehen.

Nutzungsdaten

Bei der Nutzung der App erfassen wir, ebenfalls nach Art. 6 Abs. 1 lit. b DSGVO zwecks Vertragserfüllung:

  • Puzzle-Versuche (Ergebnis, Anzahl Versuche, Lösungszeit, Puzzle-Typ)
  • Evaluations-Versuche (Bewertungsschätzung, Ergebnis, Lösungszeit)
  • Glicko-2-Ratings (separate Ratings für Taktik, Visualisierung und Positional, jeweils automatisch berechnet)
  • Streak-Daten (Riddle Streak, Evaluation Streak)
  • Koordinatentraining-Ergebnisse (lokal im Browser und serverseitig gespeichert)
  • Fehlerhafte Puzzle-Versuche (für das Feature "Practice Mistakes" – Wiederholung bereits falsch gelöster Aufgaben)
  • Statistiken und Fortschritt

Einstellungen

Nutzer können über 40 Einstellungen konfigurieren (z.B. Sprache, Brettdesign, Zugnotation, Sound, Schwierigkeitsgrade). Diese werden auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO serverseitig gespeichert und geräteübergreifend synchronisiert.

Push-Benachrichtigungen

Wenn Sie Push-Benachrichtigungen erlauben, übermitteln wir zur Zustellung einen gerätespezifischen Token sowie Titel und Text der jeweiligen Benachrichtigung an Google Firebase Cloud Messaging (FCM) und bei iOS-Geräten zusätzlich an den Apple Push Notification Service (APNs). Der Benachrichtigungstext kann den Nutzernamen eines anderen Nutzers, Einladungen und Ergebnisse eines Duells sowie Informationen zu Ihrem Abonnementstatus enthalten.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Sie können einzelne Benachrichtigungskategorien jederzeit in den Benachrichtigungseinstellungen der App deaktivieren oder die Push-Berechtigung in den Einstellungen Ihres Betriebssystems vollständig entziehen. Der Widerruf wirkt für die Zukunft und berührt die übrige Nutzung der App nicht.

Gerätetokens, die seit 180 Tagen inaktiv sind, werden automatisch gelöscht.

Technische Daten

Beim Zugriff auf unsere App werden automatisch folgende Daten erhoben:

  • IP-Adresse (temporär in Server-Logs)
  • Gerätetyp, Betriebssystem, Browser-Version
  • Zeitzone
  • Datum und Uhrzeit des Zugriffs

Rechtsgrundlage für die vorübergehende Speicherung der Daten und der Logfiles ist Art. 6 Abs. 1 lit. f DSGVO.

Die vorübergehende Speicherung der IP-Adresse durch das System ist notwendig, um eine Auslieferung der Website an den Rechner des Nutzers zu ermöglichen. Hierfür muss die IP-Adresse des Nutzers für die Dauer der Sitzung gespeichert bleiben.

Die Speicherung weiterer Metadaten in Logfiles erfolgt, um die Funktionsfähigkeit der Website sicherzustellen. Zudem dienen uns die Daten zur technischen Optimierung der Website und zur Sicherstellung der Sicherheit unserer informationstechnischen Systeme. Eine Auswertung der Daten zu Marketingzwecken findet in diesem Zusammenhang nicht statt.

Zahlungsdaten

Die Zahlungsabwicklung erfolgt ausschließlich über Stripe (auch bei Käufen aus der mobilen App – diese leiten zur Stripe Checkout-Seite weiter). Es gibt keine In-App-Käufe über die App Stores.

Wir selbst speichern keine Kreditkartennummern oder Bankverbindungen. Wir erhalten von Stripe lediglich:

  • Bestätigung der Zahlung
  • Zahlungsmethode (Typ, letzte 4 Ziffern)
  • Abrechnungszeiträume
  • Stripe-Kunden-ID

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)

Die Zahlungsabwicklung ermöglicht die Vertragserfüllung durch den Benutzer.

Soziale Funktionen

a) Freundschaften

Nutzer können anderen Nutzern Freundschaftsanfragen senden. Erst nach Annahme der Anfrage werden folgende Daten mit dem jeweiligen Freund geteilt:

  • Öffentliches Profil (Nutzername, Avatar, Rating, Statistiken)
  • Puzzle-Lösungsverlauf unter Voraussetzungen der lit. b)

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Die Freundschaften-Funktion ist Bestandteil des vertraglich vereinbarten Leistungsumfangs der App. Die Weitergabe der öffentlichen Profildaten an angenommene Freunde ist zur Bereitstellung dieser Funktion erforderlich.

b) Teilen des Puzzle-Lösungsverlaufs mit Freunden

Nutzer können in den Privatsphäre-Einstellungen aktivieren, dass ihr Puzzle-Lösungsverlauf für angenommene Freunde sichtbar ist. Diese Funktion ist standardmäßig deaktiviert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Die Einwilligung erfolgt durch aktives Einschalten der entsprechenden Option in den Privatsphäre-Einstellungen. Sie kann jederzeit mit Wirkung für die Zukunft durch Deaktivierung der Option widerrufen werden. Der Widerruf berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung.

c) Freunde-Vorschläge

Nutzer können in den Privatsphäre-Einstellungen festlegen, ob sie in den Freunde-Vorschlägen anderer Nutzer erscheinen. Diese Funktion ist standardmäßig aktiviert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse). Das berechtigte Interesse liegt in der Förderung der sozialen Vernetzung innerhalb der App. Nutzer können der Verarbeitung jederzeit widersprechen, indem sie die Sichtbarkeit in Freunde-Vorschlägen in den Privatsphäre-Einstellungen deaktivieren.

d) Blockierung

Nutzer können andere Nutzer blockieren. Blockierte Nutzer können dem blockierenden Nutzer keine Freundschaftsanfragen senden und dessen Profil nicht einsehen.

E-Mail-Kommunikation

Transaktions-E-Mails

Wir versenden Transaktions-E-Mails über den Dienstleister Mailjet SAS (Frankreich/EU) für folgende Anlässe:

  • Registrierungsbestätigung
  • Passwort-Reset
  • E-Mail-Adressänderung
  • Magic-Link-Login

Diese E-Mails werden in der vom Nutzer gewählten Sprache versendet (7 Sprachen: Deutsch, Englisch, Spanisch, Französisch, Portugiesisch, Russisch, Chinesisch).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – erforderlich für den Betrieb des Nutzerkontos)

Newsletter (geplant)

Wir planen den Versand eines Newsletters mit Informationen zu neuen Funktionen, Tipps und Aktualisierungen der App. Der Versand erfolgt über Mailjet.

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
  • Anmeldung: Freiwillig, über ein separates Opt-In
  • Abmeldung: Jederzeit möglich über den Abmeldelink in jeder Newsletter-E-Mail oder in den Kontoeinstellungen

Bei der Anmeldung zum Newsletter speichern wir:

  • E-Mail-Adresse
  • Zeitpunkt der Anmeldung
  • IP-Adresse der Anmeldung (Nachweis der Einwilligung)

Hosting, Auftragsverarbeiter und Drittanbieter

Mit den nachfolgenden Anbietern haben wir Auftragsverarbeitungsverträge geschlossen. Für die Weitergabe von personenbezogenen Daten an den Auftragsverarbeiter und die Verarbeitung durch den Auftragsverarbeiter bedarf es keiner weiteren Rechtsgrundlage im Sinne von Art. 6 bis 10 DSGVO als derjenigen, auf die wir selbst als Verantwortliche die Verarbeitung stützen.

Netcup GmbH – Hosting

Dienst: Hosting (Backend, API-Server)
Anbieter: Netcup GmbH, Daimlerstr. 25, 76185 Karlsruhe, Deutschland
Serverstandort: Deutschland
Verarbeitete Daten: Alle Zugriffsdaten, IP-Adressen, HTTP-Anfragen

Supabase Inc. – Datenbank und Authentifizierung

Dienst: PostgreSQL-Datenbank, Authentifizierung (Auth), Row Level Security
Anbieter: Supabase Inc., 970 Toa Payoh North #07-04, 318992 Singapur (US-Unternehmen)
Serverstandort: Frankfurt am Main (eu-central-1, AWS-Infrastruktur)
Verarbeitete Daten: Nutzerkontodaten, E-Mail, Passwort (gehasht via bcrypt), Puzzle-Daten, Einstellungen, Ratings, Freundschaften
Drittland-Transfermechanismus: EU-US Data Privacy Framework (DPF), Standard Contractual Clauses (SCCs)
DPA: Supabase Standard Data Processing Agreement

Stripe Inc. – Zahlungsabwicklung

Dienst: Zahlungsabwicklung, Abo-Verwaltung, Billing Portal
Anbieter: Stripe Inc., 354 Oyster Point Blvd, South San Francisco, CA 94080, USA
Verarbeitete Daten: Zahlungsdaten, Abrechnungsinformationen, E-Mail-Adresse; nach Browser-Redirect ab Stripe IP-Adresse und Metadaten der Verbindung
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO
Drittland-Transfermechanismus: EU-US Data Privacy Framework (DPF)
Hinweis: Auch Zahlungen aus der mobilen App werden über Stripe Checkout abgewickelt (Weiterleitung auf Stripe-Seite). Es finden keine In-App-Käufe über die App Stores statt.

Sentry (Functional Software Inc.) – Fehlerüberwachung

Dienst: Error-Tracking, Performance-Monitoring
Anbieter: Functional Software Inc. (Sentry), 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA
Datenregion: Frankfurt am Main (ingest.de.sentry.io)
Verarbeitete Daten: Pseudonymisierte User-ID (UUID), Fehlerberichte (Stack Traces, Browser-Info, URL), Performance-Daten
Nicht verarbeitet: E-Mail-Adressen, IP-Adressen (sendDefaultPii ist deaktiviert), Namen
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an der Fehlerbehebung)
Drittland-Transfermechanismus: EU-US Data Privacy Framework (DPF), Standard Contractual Clauses (SCCs)
Aufbewahrung: 90 Tage

Google LLC – Firebase Cloud Messaging

Dienst: Zustellung von Push-Benachrichtigungen an Android- und iOS-Geräte
Anbieter: Google LLC, 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
Verarbeitungsort: USA und weitere Standorte der globalen Google-Infrastruktur
Verarbeitete Daten: Gerätetoken sowie Titel und Text der Benachrichtigung; der Text kann Nutzernamen, Duellergebnisse und den Abonnementstatus enthalten
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)

Apple Inc. – Apple Push Notification Service

Dienst: Zustellung von Push-Benachrichtigungen an iOS-Geräte
Anbieter: Apple Inc., One Apple Park Way, Cupertino, CA 95014, USA
Verarbeitungsort: USA
Verarbeitete Daten: Gerätetoken sowie Titel und Text der Benachrichtigung; der Text kann Nutzernamen, Duellergebnisse und den Abonnementstatus enthalten
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)

Plausible Analytics (selbst gehostet) – Website-Analyse

Dienst: Datenschutzfreundliche Website-Nutzungsanalyse
Anbieter: Selbst gehostet (Plausible Community Edition), kein Drittanbieter als Auftragsverarbeiter
Serverstandort: Deutschland (gleicher Server wie die Anwendung)
Verarbeitete Daten: Seiten-URL, Referrer, Browsertyp, Betriebssystem, Gerätetyp, Land (abgeleitet aus IP-Adresse — die IP-Adresse selbst wird nicht gespeichert)
Nicht verarbeitet: Cookies, persönliche Kennungen, IP-Adressen, seitenübergreifendes Tracking
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Berechtigtes Interesse an der Analyse der Website-Nutzung zur Verbesserung des Dienstes)
Aufbewahrung: Nur aggregierte Statistiken, keine personenbezogenen Daten gespeichert

Mailjet SAS – E-Mail-Versand

Dienst: Transaktions-E-Mails, Newsletter
Anbieter: Mailjet SAS, 13-13bis Rue de l'Aubrac, 75012 Paris, Frankreich
Serverstandort: Europäische Union
Verarbeitete Daten: E-Mail-Adresse, E-Mail-Inhalte, Zustellstatus, Sprache
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Transaktions-E-Mails), Art. 6 Abs. 1 lit. a DSGVO (Newsletter)
AVV: Auftragsverarbeitungsvertrag geschlossen

App-Store-Distribution

Apple App Store und Google Play Store dienen ausschließlich der Distribution der App. Zahlungen werden nicht über die App Stores abgewickelt, sondern über Stripe. Für die durch Apple Inc. und Google LLC im Rahmen der App-Store-Nutzung erhobenen Daten gelten die jeweiligen Datenschutzerklärungen dieser Unternehmen.

Beim Herunterladen der App werden die hierfür erforderlichen Informationen an den jeweiligen App-Store-Betreiber übermittelt, insbesondere Nutzername, E-Mail-Adresse, Kundennummer Ihres App-Store-Kontos, Zeitpunkt des Downloads, Zahlungsinformationen sowie die individuelle Gerätemerkmale.

Weitere Informationen zur Datenverarbeitung durch die App-Store-Betreiber finden Sie in deren Datenschutzhinweisen:

Cookies, LocalStorage und technische Speicherungen

Wir verwenden keine Tracking-Cookies oder Werbe-Cookies. Für die Website-Analyse nutzen wir Plausible Analytics (selbst gehostet), das keine Cookies verwendet und keine personenbezogenen Daten erhebt (siehe Abschnitt „Hosting, Auftragsverarbeiter und Drittanbieter“ oben für Details).

Alle lokalen Speicherungen sind technisch notwendig für den Betrieb der App und erfordern gemäß § 25 Abs. 2 Nr. 2 TDDDG (Telekommunikation-Digitale-Dienste-Datenschutz-Gesetz) keine Einwilligung.

Übersicht der lokalen Speicherungen

SpeicherTypZweckLebensdauer
sb-*-auth-tokenCookie / localStorageSupabase-Session-Token (Authentifizierung)Bis zum Logout / Session-Ende
chess-tactics-settingslocalStorageNutzereinstellungen (Sprache, Brettdesign, etc.)Dauerhaft
chess-riddle-daily-limit-reachedlocalStorageTägliches Puzzle-Limit für Free-Nutzer1 Tag
chessriddle_seen_modeslocalStorageMerkt, ob Erstnutzer-Hinweise angezeigt wurdenDauerhaft
cached-puzzle-datasessionStorageZwischengespeicherte Puzzle-DatenBrowser-Session
submitted-puzzle-id-*sessionStorageVerhindert doppelte Puzzle-EinreichungenBrowser-Session
streak-playingsessionStorageMarkiert aktive Streak-Sitzung (Navigation Guard)Browser-Session
chess-tactics-session-idsessionStorageAnonyme Session-ID für NutzungsstatistikBrowser-Session
bestEvalStreaklocalStorageEvaluation-Streak-Bestleistung (lokal)Dauerhaft

Datensicherheit und Aufbewahrung

Technische und organisatorische Maßnahmen

  • Transportverschlüsselung: Alle Daten werden über HTTPS/TLS übertragen
  • Passwort-Hashing: Passwörter werden mit bcrypt gehasht (via Supabase Auth)
  • Row Level Security: Datenbankzugriff ist durch Supabase Row Level Security (RLS) abgesichert – Nutzer können nur ihre eigenen Daten lesen und bearbeiten
  • Zugriffskontrollen: Administrativer Zugriff auf Infrastruktur und Datenbank ist auf den Verantwortlichen beschränkt

Aufbewahrungsfristen

DatenartAufbewahrungsfristGrundlage
NutzerkontodatenFür die Dauer des Nutzungsverhältnisses; nach Kontolöschung nur noch, soweit einzelne Daten wegen gesetzlicher Pflichten oder zur Rechtsverteidigung weiter benötigt werden.Art. 6 Abs. 1 lit. b DSGVO während der Vertragslaufzeit, lit. f nachvertraglich.
Zahlungsdaten (Stripe)10 Jahre nach Ende des Vertragsverhältnisses§ 147 AO i.V.m. § 257 HGB
Fehler-Logs (Sentry)90 TageArt. 6 Abs. 1 lit. f DSGVO
Inaktive Gerätetokens für Push-BenachrichtigungenAutomatische Löschung nach 180 Tagen InaktivitätArt. 6 Abs. 1 lit. a DSGVO
Support-Anfragen (E-Mail)Bis zur endgültigen Klärung, max. 3 JahreArt. 6 Abs. 1 lit. f DSGVO
Newsletter-Einwilligungsnachweis3 Jahre nach AbmeldungArt. 6 Abs. 1 lit. f DSGVO zur Erfüllung der Nachweispflicht aus § 7 Abs. 2 UWG

Internationale Datenübermittlung

Übersicht der Drittlandübermittlungen

AnbieterServerstandortAnbieter-SitzDrittland-Transfermechanismus
NetcupDeutschlandDeutschland– (kein Drittland)
SupabaseFrankfurt (AWS eu-central-1)USA (Singapur)EU-US DPF + SCCs
StripeUSAUSAEU-US DPF
SentryFrankfurt (ingest.de.sentry.io)USAEU-US DPF + SCCs
MailjetEUFrankreich– (kein Drittland)

Hinweis zum EU-US Data Privacy Framework (DPF)

Das EU-US Data Privacy Framework wurde am 10. Juli 2023 durch einen Angemessenheitsbeschluss der Europäischen Kommission für gültig erklärt. Die Gültigkeit wurde im September 2025 durch das Gericht der Europäischen Union (EuG) bestätigt. Zum Zeitpunkt dieser Datenschutzerklärung ist eine Berufung beim Europäischen Gerichtshof (EuGH) anhängig.

Zusätzlich zum DPF haben wir mit den relevanten Anbietern Standard Contractual Clauses (SCCs) als ergänzende Schutzmaßnahme vereinbart.

Minderjährige

Die App richtet sich an Nutzer, die das 16. Lebensjahr vollendet haben.

Nutzer unter 16 Jahren dürfen die App nur mit ausdrücklicher Einwilligung eines Erziehungsberechtigten nutzen (Art. 8 DSGVO).

USA / COPPA:Kinder unter 13 Jahren dürfen die App nicht nutzen. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter 13 Jahren im Sinne des Children's Online Privacy Protection Act (COPPA). Sollten wir Kenntnis erlangen, dass Daten eines Kindes unter 13 Jahren erhoben wurden, werden diese unverzüglich gelöscht.

Hinweise für Nutzer aus Kalifornien (CCPA/CPRA)

Für Nutzer mit Wohnsitz in Kalifornien gelten zusätzlich die Bestimmungen des California Consumer Privacy Act (CCPA) und des California Privacy Rights Act (CPRA).

"Do Not Sell or Share"

Wir verkaufen keine personenbezogenen Daten unserer Nutzer und teilen diese nicht zu Werbezwecken mit Dritten im Sinne des CCPA/CPRA.

Ihre Rechte nach CCPA/CPRA

  • Recht auf Auskunft: Sie können Auskunft über die erhobenen personenbezogenen Daten verlangen
  • Recht auf Löschung: Sie können die Löschung Ihrer Daten verlangen
  • Recht auf Opt-Out: Da wir keine Daten verkaufen oder teilen, ist ein Opt-Out nicht erforderlich
  • Recht auf Nicht-Diskriminierung: Ihnen entstehen keine Nachteile durch die Ausübung Ihrer Rechte

Kontakt

Anfragen nach CCPA/CPRA richten Sie bitte an: info@chessriddle.com

Automatisierte Entscheidungsfindung

Die App berechnet automatisch mehrere Glicko-2-Ratings (für Taktik, Visualisierung und Positional) basierend auf den Puzzle-Lösungen und Bewertungsversuchen des Nutzers. Diese Ratings dienen ausschließlich der Auswahl passender Aufgaben-Schwierigkeitsgrade und der Darstellung in Ranglisten.

Es findet keine automatisierte Entscheidungsfindung im Sinne von Art. 22 DSGVO statt, die rechtliche Wirkung entfaltet oder den Nutzer in ähnlicher Weise erheblich beeinträchtigt. Das Rating beeinflusst weder den Zugang zu Funktionen noch die Konditionen des Abonnements.

Datenexport und Kontolöschung

Datenexport

Nutzer können ihre personenbezogenen Daten über die Kontoeinstellungen exportieren. Der Export umfasst alle gespeicherten Kontodaten, Einstellungen und Nutzungsstatistiken in einem maschinenlesbaren Format.

Kontolöschung

Nutzer können ihr Konto jederzeit in den Kontoeinstellungen löschen. Bei der Kontolöschung werden:

  • Die Daten bzgl. Profil, Einstellungen, Puzzle-Daten, Ratings und Freundschaften entfernt.
  • Zahlungsdaten gemäß den gesetzlichen Aufbewahrungsfristen (§ 147 AO, § 257 HGB: 10 Jahre) aufbewahrt und danach gelöscht.
  • Fehler-Logs in Sentry nach spätestens 90 Tagen automatisch gelöscht.

Kontaktaufnahme und Support

Bei der Kontaktaufnahme per E-Mail (info@chessriddle.com) verarbeiten wir die vom Nutzer übermittelten Daten (E-Mail-Adresse, Name, Inhalt der Anfrage) zur Bearbeitung des Anliegens.

Rechtsgrundlage:

  • Art. 6 Abs. 1 lit. b DSGVO (bei Anfragen im Zusammenhang mit einem bestehenden Vertrag)
  • Art. 6 Abs. 1 lit. f DSGVO i.V.m. EG 47 DSGVO (bei allgemeinen Anfragen – berechtigtes Interesse an der Beantwortung, welches der Erwartung des Nutzers entspricht, dass seine Daten für die Antwort verwendet werden)

Die Daten werden nach endgültiger Klärung des Anliegens gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Widerrufsformular (§ 356a BGB)

Wenn Sie unsere Online-Widerrufsfunktion unter chessriddle.com/withdraw nutzen, verarbeiten wir die von Ihnen übermittelten Daten (Name, Benutzername, E-Mail-Adresse sowie Datum und Uhrzeit des Eingangs Ihrer Widerrufserklärung) ausschließlich zur Erfüllung unserer gesetzlichen Verpflichtung aus § 356a BGB, den Eingang Ihrer Widerrufserklärung auf einem dauerhaften Datenträger mit Angabe von Inhalt, Datum und Uhrzeit zu bestätigen.

Rechtsgrundlage:

  • Art. 6 Abs. 1 lit. c DSGVO i.V.m. § 356a BGB (Erfüllung einer rechtlichen Verpflichtung des Verantwortlichen)

Empfänger:Zur Versendung der Eingangsbestätigung übermitteln wir Ihre E-Mail-Adresse, Ihren Namen und Ihren Benutzernamen an unseren Auftragsverarbeiter Mailjet SAS (siehe oben „Mailjet SAS – E-Mail-Versand“). Eine Weitergabe an weitere Dritte oder in Drittländer außerhalb der EU findet nicht statt.

Speicherdauer: Wir speichern Ihre Widerrufserklärung sowie die Eingangsbestätigung zum Nachweis der ordnungsgemäßen Bearbeitung Ihrer Widerrufserklärung. Die Aufbewahrung orientiert sich an der regelmäßigen Verjährungsfrist (drei Jahre nach §§ 195, 199 BGB ab dem Schluss des Jahres, in dem der Widerruf eingegangen ist). Anschließend werden die Daten gelöscht, sofern keine längeren gesetzlichen Aufbewahrungspflichten entgegenstehen.

Freiwilligkeit: Die Nutzung der Online-Widerrufsfunktion und damit die Bereitstellung der angegebenen Daten ist freiwillig. Alternativ können Sie Ihren Widerruf auch postalisch, per Telefax oder per E-Mail erklären (siehe Widerrufsbelehrung in unseren AGB); in diesem Fall verarbeiten wir lediglich die in Ihrer Erklärung enthaltenen Daten. Eine Nichtbereitstellung hat keine vertraglichen Nachteile.

Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung zu aktualisieren, um sie an geänderte Rechtslage, technische Änderungen oder neue Funktionen anzupassen.

Bei wesentlichen Änderungen, die die Rechte der Nutzer betreffen, informieren wir:

  • Per E-Mail an die hinterlegte E-Mail-Adresse, und/oder
  • Durch einen Hinweis beim nächsten Login in der App

Die aktuelle Version ist stets unter chessriddle.com/privacy abrufbar.

Kontakt und Aufsichtsbehörde

Verantwortlicher

ChessRiddle, Inh. Felix Beck

Kraillinger Weg 9

82061 Neuried

Deutschland

Telefon: +49 15510 814400

E-Mail: info@chessriddle.com

Zuständige Aufsichtsbehörde

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)

Promenade 18

91522 Ansbach

Deutschland

Telefon: +49 981 180093-0

E-Mail: poststelle@lda.bayern.de

https://www.lda.bayern.de