Datenschutz
Datenschutzerklärung
Stand: 8. Oktober 2026
1. Wer für deine Daten verantwortlich ist
Verantwortlich für die Verarbeitung personenbezogener Daten auf Waddel ist:
Pascal Wattler
Dycker Weinhaus 3
41363 Jüchen, Deutschland
E-Mail: kontakt@waddel.de
Telefon: +49 178 3 44 11 42
Bei Fragen zum Datenschutz und zur Ausübung deiner Rechte kannst du dich an diese Adresse wenden.
2. Wofür wir Daten verwenden
Waddel ist eine Plattform für Browsergames mit Benutzerkonten, Einzel- und Mehrspielerspielen, Bestenlisten und Communityfunktionen. Welche Spiele und Funktionen du nutzen kannst, hängt auch von ihrer Freischaltung und deinen Kontoberechtigungen ab.
Wir verarbeiten Daten, um die Website bereitzustellen, dein Konto zu verwalten, Spiele und Nachrichten zu ermöglichen und Missbrauch zu verhindern. Dabei gelten insbesondere folgende Rechtsgrundlagen:
- Art. 6 Abs. 1 Buchst. b DSGVO für erforderliche Verarbeitung zur Durchführung des Nutzungsvertrags und von dir angefragter vorvertraglicher Maßnahmen.
- Art. 6 Abs. 1 Buchst. f DSGVO für berechtigte Interessen, insbesondere sicheren Betrieb, Missbrauchsschutz und die Bearbeitung allgemeiner Anfragen. Die jeweiligen Interessen nennen wir unten.
- Art. 6 Abs. 1 Buchst. a DSGVO, soweit wir dich für einen bestimmten Zweck um eine freiwillige Einwilligung bitten.
- Art. 6 Abs. 1 Buchst. c DSGVO, soweit eine konkrete gesetzliche Pflicht die Verarbeitung verlangt.
Angaben für Anmeldung und Spielbetrieb benötigen wir für die jeweilige Funktion. Ohne sie können wir dir diese Funktion nicht anbieten. Freiwillig sind insbesondere die Nutzung von Communityfunktionen und die Kontaktaufnahme. Eine freiwillige Nutzung bedeutet nicht automatisch, dass die Verarbeitung rechtlich auf einer Einwilligung beruht.
3. Aufruf der Website, Hosting und technische Protokolle
Beim Verbindungsaufbau werden insbesondere deine IP-Adresse, Zeitpunkt und Ziel der Anfrage sowie technisch übermittelte Browser- und Geräteinformationen verarbeitet. Server und vorgeschaltete Dienste können außerdem Statuscodes, Fehler und sicherheitsrelevante Ereignisse protokollieren. Dies dient der Auslieferung der Website, der Fehleranalyse und dem Schutz vor Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; unser berechtigtes Interesse ist ein zuverlässiger und sicherer Betrieb.
Wir betreiben die Plattform und ihre Dienste auf selbst verwalteten Servern bei folgenden Hostinganbietern:
- Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland: Rootserver für die Plattform einschließlich der selbst gehosteten Dienste für Konten, Datenbank und Echtzeitfunktionen.
- IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland: virtueller Server für den selbst betriebenen Webserver und Mailserver.
Mit beiden Hostinganbietern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Die von uns betriebenen Datenbestände liegen auf diesen Servern. Die eingesetzte Supabase-Software wird selbst gehostet; der technische Backend-Endpunkt lautet api.waddel.de. Die gesondert beschriebenen Übermittlungen bei externen Anmeldewegen und der KI-Namensprüfung bleiben davon unberührt.
Die von uns genutzten Server bei Hetzner und IONOS stehen in Deutschland.
Die Dienste auf unseren Servern schreiben ihre Protokolle in Dateien fester Größe, die fortlaufend überschrieben werden. Protokolle, die in der Datenbank gesammelt werden, löschen wir nach 14 Tagen.
4. Registrierung, Anmeldung und Kontoverwaltung
Bei Registrierung mit E-Mail-Adresse und Passwort verarbeiten wir deine E-Mail-Adresse, einen Passwortprüfwert, eine interne Konto-ID, Bestätigungsstatus und Zeitpunkte sowie Anmelde- und Sitzungsdaten. Zur Bestätigung der Adresse, zum Zurücksetzen des Passworts und für Änderungen an deinem Konto versenden wir erforderliche E-Mails. Dein Passwort wird nicht als lesbares Profilfeld gespeichert.
Zum Profil gehören dein Spitzname, die Auswahl eines bereitgestellten Avatars, Registrierungsdatum und Rollen beziehungsweise Berechtigungen, etwa Free, Founder, Premium oder Team. Bei Änderungen können weitere Verwaltungszeitpunkte gespeichert werden. Deine E-Mail-Adresse wird anderen Spielern nicht über die Profilansicht angezeigt.
Rechtsgrundlage für Einrichtung und Verwaltung des Kontos ist Art. 6 Abs. 1 Buchst. b DSGVO; für Schutzmaßnahmen gegen unbefugte Nutzung zusätzlich Art. 6 Abs. 1 Buchst. f DSGVO.
Für den Mailversand und den Empfang von Kontaktanfragen betreiben wir einen eigenen Mailserver auf dem oben genannten virtuellen Server bei IONOS. IONOS stellt dafür die Serverinfrastruktur bereit. Konto-E-Mails werden über noreply@waddel.de versandt. Bei der Zustellung werden die erforderlichen Adress-, Inhalts- und Transportdaten auch durch den jeweiligen Mailanbieter des Empfängers verarbeitet.
Für aufbewahrungspflichtige Geschäftskorrespondenz gelten die gesetzlichen Fristen in Abschnitt 15.
Mit deinem Waddel-Konto kannst du auch Randwelten spielen, unser Weltraumspiel unter randwelten.de. Es läuft getrennt von Waddel in eigenen Diensten mit eigener Datenbank, auf demselben Server bei Hetzner. Wenn du dort auf „Jetzt spielen“ tippst und bei Waddel angemeldet bist, übergeben wir Randwelten einen signierten, eine Minute gültigen Nachweis, der nur deine interne Konto-ID enthält. Deine E-Mail-Adresse, dein Spitzname, dein Passwort und deine Anmeldesitzung bei Waddel werden nicht übergeben. Randwelten richtet damit eine eigene Anmeldung ein; was dort verarbeitet wird, beschreibt die Datenschutzerklärung von Randwelten. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, weil du Randwelten mit deinem Waddel-Konto nutzen möchtest. Wir merken uns dabei, dass dein Konto Randwelten nutzt. Wird es gesperrt, entsperrt oder gelöscht, teilen wir Randwelten das mit deiner Konto-ID mit, damit dein Zugang dort ebenso endet. Nach einer Löschung vergessen wir den Vermerk, sobald Randwelten Bescheid weiß.
5. Anmeldung über Google
Wenn du Google zur Anmeldung auswählst, wirst du zu Google weitergeleitet. Wir erhalten die zur Anmeldung freigegebenen Identitätsdaten, insbesondere eine Anbieterkennung und deine E-Mail-Adresse sowie je nach Freigabe weitere Profildaten wie Name und Profilbild. Der Anmeldedienst kann diese Angaben als Kontometadaten speichern, auch wenn Waddel im sichtbaren Profil einen eigenen Spitznamen und einen lokal bereitgestellten Avatar verwendet. Google erfährt dabei, dass du die Anmeldung bei Waddel nutzt. Dein Google-Passwort erhalten wir nicht.
Für Nutzer im EWR ist der Anbieter grundsätzlich Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Informationen zur eigenen Verarbeitung durch Google findest du in der Google-Datenschutzerklärung.
Wir fordern von Google nur die üblichen Angaben für eine Anmeldung an: deine E-Mail-Adresse und dein öffentliches Google-Profil mit Name und Profilbild. Für Waddel verwenden wir davon die E-Mail-Adresse und die Kennung bei Google. Unsere Verarbeitung dieser Daten erfolgt nach Art. 6 Abs. 1 Buchst. b DSGVO. Google verarbeitet Daten im Rahmen seiner eigenen Dienste in eigener Verantwortung; der Freigabedialog von Google ersetzt nicht diese Datenschutzerklärung.
Google Ireland Limited kann Daten an die Google LLC in den USA übermitteln. Die Google LLC ist nach dem EU-US-Datenschutzrahmen (Data Privacy Framework) zertifiziert, für den ein Angemessenheitsbeschluss der Europäischen Kommission besteht.
6. Sichtbarkeit deines Profils und deiner Spielergebnisse
Andere angemeldete Waddler können dein freigegebenes Profil mit Spitzname, Avatar, Mitgliedschaftsbeginn und Rollenabzeichen ansehen. Eine Spitznamensuche erleichtert das Finden von Mitspielern. Verwende einen Fantasienamen, wenn du deinen bürgerlichen Namen nicht sichtbar machen möchtest.
In Räumen sehen berechtigte Mitspieler insbesondere Teilnehmer, Spitznamen, Avatare und den für das gemeinsame Spiel erforderlichen Status. Öffentliche Räume erscheinen in der Raumsuche; private Räume werden über Einladungen beziehungsweise ein Passwort zugänglich gemacht. Gastgeber können Freunde über eine Nachricht an ihren Tisch einladen. Dafür werden Raum, einladendes und eingeladenes Konto sowie der Zeitpunkt verknüpft; die Nachricht enthält den Raumbezug und Informationen zum Spiel und zur Beitrittsmöglichkeit. Beim Beitritt wird die Einladung verbraucht, während die Nachricht im Verlauf bleiben kann.
Bestenlisten sind nach dem geprüften Berechtigungsmodell für angemeldete Nutzer zugänglich. Sie enthalten abhängig vom Spiel und Modus Spitzname, Avatar, Platzierung, Punktzahl und gegebenenfalls Angaben zu Zügen und Abschlusszeitpunkt. Testergebnisse werden dabei ausgeschlossen.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, soweit diese Darstellung zum jeweiligen Profil-, Raum- oder Ranglistenangebot gehört.
7. Spiele, Räume und Echtzeitfunktionen
Für Einzel- und Mehrspielerspiele verarbeiten wir Konto- und Teilnehmerkennungen, Spiel und Modus, Raumname und Einstellungen, Einladungen und Mitgliedschaften, Spielstände, Aktionen beziehungsweise Züge, Zufallsstartwerte, Versionen, Zeitpunkte sowie Ergebnisse und Abbruchgründe. Bei geschützten Räumen werden Passwortprüfwerte und Daten zur Begrenzung fehlgeschlagener Zugangsversuche verarbeitet.
Der Server prüft Spielaktionen und Ergebnisse, damit Partien und Bestenlisten regelgerecht funktionieren. Echtzeitverbindungen informieren beteiligte Nutzer über Änderungen. Bei Spielen in Echtzeit (etwa Spritztour) verbindet sich dein Browser während einer Partie direkt mit unserem Echtzeit-Dienst unter rt.waddel.de auf dem genannten Server bei Hetzner. Er erhält dabei deine IP-Adresse, eine kurz gültige, vom Waddel-Server ausgestellte Eintrittskarte für deinen Platz in dieser Partie und deine Steuereingaben. Er hat keinen Zugriff auf Konten oder die Datenbank und speichert nichts davon; in der Partie gespeichert wird nur das Ergebnis jeder Runde. Solange du die Seite eines Raums geöffnet hast, meldet dein Browser regelmäßig, dass du noch am Tisch bist; gespeichert wird nur der jüngste Zeitpunkt. Ein Raum, dessen Gastgeber gegangen ist, wird geschlossen. Vorgegebene Reaktionen am Spieltisch werden mit Partie, Spielerplatz, Zugnummer und Reaktion gespeichert und anderen Teilnehmern angezeigt. Die kurze Anzeige einer Reaktion bedeutet nicht, dass ihr Datenbankeintrag sofort gelöscht wird. Wer an einer Skat-Partie teilgenommen hat, kann sie nach ihrem Ende mit Premium bis zur Löschung der Züge als Auflistung nachlesen (Matchanalyse): mit deinem Spitznamen, dem Reizen und den Stichen. Von dir sehen deine Mitspieler dabei nur die Karten, die du offen gespielt hast; was am Tisch verdeckt blieb, bleibt verdeckt.
Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b DSGVO für die Spielabwicklung und Art. 6 Abs. 1 Buchst. f DSGVO für die Erkennung und Verhinderung von Manipulationen.
8. Freundschaften, Anwesenheit und private Nachrichten
Wir speichern Freundschaftsanfragen, angenommene Freundschaften, Blockierungen und die zugehörigen Konten und Zeitpunkte. Für die Anwesenheitsanzeige verarbeitet Waddel deine Statuswahl und den Zeitpunkt der letzten Aktivitätsmeldung. Freunde sehen daraus einen Online- oder Abwesenheitsstatus und ob du gerade an einem Spieltisch sitzt. Mit „offline“ unterdrückst du diese Anzeige; technisch erforderliche Verbindungs- und Aktivitätsdaten können weiterhin verarbeitet werden. Das Team von Waddel sieht für Betrieb und Moderation, wer gerade aktiv ist, auch bei „offline“.
Für Erfolge zählt Waddel aus abgeschlossenen, vom Server geprüften Partien und Runden, was du erreicht hast: welche Erfolge mit Zeitpunkt, dazu einfache Zähler wie gespielte Partien, Siege und Siegesserien je Spiel. Gesammelt wird für alle Konten; ansehen und zeigen lassen sich Erfolge mit Premium. Wer sie außer dir sehen darf (alle, nur Freunde oder niemand) und welche fünf in der Vitrine deines Profils stehen, legst du selbst fest. Erfolge und Zähler werden mit deinem Konto gelöscht.
Private Nachrichten sind zwischen befreundeten Konten möglich. Wir speichern Absender, Empfänger, Nachrichtentext, Versandzeit und Lesestatus beziehungsweise Lesezeitpunkt. Diese Daten dienen der Zustellung, dem Gesprächsverlauf und der Anzeige ungelesener Nachrichten. Das Entfernen einer Freundschaft oder eine Blockierung löscht einen vorhandenen Verlauf nicht automatisch.
Nachrichten sind für die Beteiligten bestimmt. Bei einer Meldung kann das zuständige Team einen Ausschnitt des Verlaufs zur Prüfung erhalten, wie im nächsten Abschnitt beschrieben. Die Nachrichtenfunktion ist nicht Ende-zu-Ende-verschlüsselt; für Betrieb und Fehlerbehebung berechtigte Administratoren können technisch auf gespeicherte Daten zugreifen.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO; Blockier- und Missbrauchsschutzfunktionen dienen außerdem unserem berechtigten Interesse an einer sicheren Community nach Art. 6 Abs. 1 Buchst. f DSGVO.
9. Meldungen, Feedback und Kontakt
Wenn du ein Profil, einen Raum oder eine Nachricht meldest, speichern wir die beteiligten Kontokennungen, Art und Gegenstand der Meldung, deinen Begründungstext, Zeitpunkt und Bearbeitungsstatus. Bei Meldungen zu Direktnachrichten wird ein Ausschnitt der letzten bis zu 30 Nachrichten zwischen den Beteiligten einschließlich Zeitpunkten und Absenderzuordnung gesichert. Eine Meldung bleibt mit Begründung, Gesprächsausschnitt und den Spitznamen, die die Beteiligten zum Zeitpunkt der Meldung trugen, auch dann bestehen, wenn ein beteiligtes Konto oder das Gespräch danach gelöscht wird. Sonst ließen sich Beleidigungen oder Drohungen der Prüfung entziehen, indem man anschließend das eigene Konto löscht. Meldungen, hinter denen ein rechtlich bedeutsamer Vorwurf stehen kann, etwa eine Beleidigung oder Bedrohung, bewahren wir auf, bis der Sachverhalt geklärt ist. Gewöhnliche Streitigkeiten ohne solchen Hintergrund löscht das Team unmittelbar nach der Prüfung.
Feedback enthält deinen Text, den Seitenbezug, die Kontozuordnung und den Bearbeitungsstatus. Bei Kontakt per E-Mail verarbeiten wir Absenderadresse, Inhalt und Kommunikationsdaten. Zuständige Teammitglieder bearbeiten Meldungen und Feedback.
Das Team kann Konten sperren oder entsperren, einen Spitznamen zurücksetzen und Räume schließen. Dabei werden die Kennung des handelnden Teammitglieds, gegebenenfalls die betroffene Kontokennung, die Maßnahme, ein Vermerk und der Zeitpunkt protokolliert. Eine Kontosperre wird zusätzlich im Anmeldesystem vermerkt. Diese Verarbeitung dient der Durchsetzung der Nutzungsregeln und der Nachvollziehbarkeit von Moderationsmaßnahmen.
Daten über gemeldete Personen können uns von meldenden Nutzern zugehen. Dazu gehören die bezeichneten Inhalte und Vorwürfe; bei Chatmeldungen kommt der technisch gesicherte Gesprächsausschnitt hinzu. Angaben werden auf ihren Zusammenhang geprüft und sind nicht allein deshalb zutreffend, weil sie gemeldet wurden.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO: Wir wollen Regelverstöße bearbeiten, Betroffene schützen und Anfragen beantworten. Bei konkreten vertraglichen Anliegen gilt Art. 6 Abs. 1 Buchst. b DSGVO, bei gesetzlichen Bearbeitungs- oder Herausgabepflichten Art. 6 Abs. 1 Buchst. c DSGVO. Eine Weitergabe an Behörden oder Rechtsberater erfolgt nur, soweit dafür eine rechtliche Grundlage besteht und sie erforderlich ist.
10. Automatische Prüfung von Spitznamen und Raumnamen
Eingegebene Spitznamen und Raumnamen werden anhand lokaler Regeln und mithilfe der Anthropic-API auf ungeeignete Inhalte geprüft. Dabei wird der jeweils eingegebene Name zusammen mit Prüfanweisungen vom Waddel-Server an Anthropic übertragen. Der dafür vorgesehene Aufruf enthält keine gesonderten Felder für deine E-Mail-Adresse, dein Passwort oder deine Konto-ID. Der Text selbst kann aber personenbezogene Angaben enthalten. Bitte trage deshalb keine vertraulichen Daten in Namen ein.
Die Prüfung bewertet beispielsweise beleidigende, extremistische oder sexualisierte Inhalte und die Vortäuschung offizieller Rollen. Ein abgelehnter Name wird nicht übernommen. Ist der Prüfdienst nicht erreichbar, kann die Änderung ebenfalls ausbleiben. Die Prüfung entscheidet über den gewünschten Namen; sie ersetzt keine menschliche Beurteilung eines Streitfalls. Wenn du mit einer Ablehnung nicht einverstanden bist, kannst du uns unter kontakt@waddel.de um Prüfung bitten.
Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO: Wir wollen beleidigende und missbräuchliche Namen verhindern und andere Waddler schützen, besonders Kinder und Jugendliche. Übertragen wird dafür nur der eingegebene Name.
Vertragspartner ist die Anthropic Ireland, Limited, 6th Floor, South Bank House, Barrow Street, Dublin 4, D04 TR29, Irland. Sie verarbeitet die Namen in unserem Auftrag nach Art. 28 DSGVO; der Vertrag zur Auftragsverarbeitung ist Teil ihrer Geschäftsbedingungen. Die Verarbeitung findet auch auf Servern der Anthropic, PBC in den USA statt. Grundlage dieser Übermittlung sind die Standardvertragsklauseln der Europäischen Kommission.
Anthropic löscht Ein- und Ausgaben der API nach eigenen Angaben innerhalb von 30 Tagen. Ausnahmen gelten unter anderem bei Verstößen gegen die Nutzungsrichtlinien und bei gesetzlichen Pflichten. Siehe Anthropic zur Aufbewahrung von API-Daten.
11. Waddel-Coins und Empfehlungen
Wir führen deinen virtuellen Coin-Kontostand und ein Buchungsjournal mit Beträgen, Anlässen und Zeitpunkten. Außerdem können ein persönlicher Empfehlungscode, die Zuordnung zu einem empfehlenden Konto und der Zeitpunkt einer Prämiengutschrift gespeichert werden. Im derzeit geprüften Umfang sind keine Coin-Käufe, Auszahlungen oder Zahlungsabwicklungen implementiert.
Zur Begrenzung mehrfacher Empfehlungsprämien speichert Waddel einen Hashwert der normalisierten E-Mail-Adresse des geworbenen Kontos sowie die Kennung des empfehlenden Kontos und einen Zeitpunkt. Ein solcher Hashwert ist keine verlässlich anonymisierte Angabe. Dieser Nachweis wird spätestens 30 Tage nach der Prämie gelöscht, früher bei Löschung eines der beteiligten Konten.
Die Führung des virtuellen Guthabens erfolgt nach Art. 6 Abs. 1 Buchst. b DSGVO. Der begrenzte Nachweis gegen Prämienmissbrauch stützt sich auf Art. 6 Abs. 1 Buchst. f DSGVO: Ohne ihn ließe sich dieselbe Prämie durch Löschen und erneutes Anlegen eines Kontos beliebig oft auslösen.
Wer Waddel über einen Empfehlungslink aufruft, gelangt zur Registrierung; der Empfehlungscode wird mit dem Registrierungsformular übermittelt und dem neuen Konto zugeordnet. Ein Cookie wird dafür nicht gesetzt. Die Prämie erhält das empfehlende Konto, sobald das neue Konto an mindestens zwei Tagen zusammen drei Partien beendet hat.
12. Cookies und lokale Browserspeicherung
Cookies und ähnliche Speichertechniken ermöglichen unter anderem Anmeldung, Sicherheit und von dir ausgewählte Einstellungen. Für Speicherungen und Zugriffe, die für einen ausdrücklich gewünschten Dienst unbedingt erforderlich sind, gilt § 25 Abs. 2 Nr. 2 TDDDG. Andere Speicherungen oder Zugriffe benötigen grundsätzlich eine vorherige Einwilligung nach § 25 Abs. 1 TDDDG. Soweit personenbezogene Daten verarbeitet werden, kommt zusätzlich die jeweils genannte DSGVO-Rechtsgrundlage hinzu.
| Bezeichnung | Zweck und Inhalt | Speicherdauer im Browser |
|---|---|---|
Supabase-Anmeldecookies, regelmäßig sb-…-auth-token, gegebenenfalls in Teilen | Anmelde- und Sitzungstokens zur Nutzung deines Kontos | Bis zu 400 Tage ab dem letzten Setzen oder Erneuern; bei der Abmeldung werden sie entfernt. Die Sitzung selbst kann auf dem Server früher enden. |
Supabase-Cookies mit code-verifier, gegebenenfalls Flow-Kennung | Absicherung von Anmelde-, Bestätigungs- und Wiederherstellungsabläufen | Für den jeweiligen Ablauf; danach wird das Cookie entfernt. Bricht der Ablauf ab, kann es bis zu 400 Tage im Browser bleiben. |
waddel-alpha | Nur während einer passwortgeschützten Testphase: Nachweis des Zugangs | 30 Tage |
waddel-comfort | Gewünschter Komfortmodus, an/aus | Bis zu 365 Tage ab Änderung |
waddel-consent | Auswahl zu Cookiekategorien, Version und Entscheidungszeit | 180 Tage |
waddel-sprache | Gewünschte Sprache der Anmeldeseiten, Deutsch oder Englisch | Bis zu 365 Tage ab Änderung |
Local Storage waddel-ton | Gewünschte Toneinstellung, an/aus | Ohne eigenes Ablaufdatum bis zum Löschen beziehungsweise Überschreiben im Browser |
Der Tonwert wird vom Anwendungscode lokal verwendet und nicht an den Server übertragen. Die Einstellungen im Browser gelten für den jeweiligen Browser. Du kannst gespeicherte Daten über dessen Einstellungen löschen; dabei können Anmeldung und Komforteinstellungen verloren gehen.
Deine Auswahl zu optionalen Cookies kannst du über „Cookie-Einstellungen“ im Fußbereich ändern oder widerrufen. Aktuell sind im geprüften Anwendungscode keine externen Statistik- oder Werbedienste eingebunden; ebenso werden keine externen Schriftarten geladen. Die bereits vorhandenen Kategorien „Statistik“ und „Werbung“ stellen keine pauschale Einwilligung in künftig hinzukommende Dienste dar.
13. Interne Betriebsstatistiken
Das Team erhält zusammengefasste Zahlen zu Konten, Rollen, Anmeldungen, Räumen und Spielen. Diese werden aus den ohnehin gespeicherten Betriebsdaten berechnet und dienen der Betreuung und Weiterentwicklung des Angebots. Dafür ist im geprüften Code kein zusätzlicher externer Analysedienst eingebunden. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO; unser Interesse ist, Auslastung und Nutzung der angebotenen Funktionen zu verstehen. Das erlaubt keine beliebige zusätzliche Verhaltensanalyse.
14. Empfänger und Übermittlungen außerhalb des EWR
Je nach genutzter Funktion erhalten Daten die Hostinganbieter Hetzner und IONOS, gewählte Anmeldeanbieter, Anthropic, zuständige Teammitglieder und andere Nutzer im beschriebenen Umfang. Den Mailserver betreiben wir selbst auf der Infrastruktur von IONOS; bei der Zustellung sind außerdem die Mailanbieter der jeweiligen Empfänger beteiligt. Mit Hetzner und IONOS bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO.
Anthropic verarbeitet die zu prüfenden Namen ebenfalls in unserem Auftrag nach Art. 28 DSGVO. Google verarbeitet die Daten der Anmeldung in eigener Verantwortung.
Außerhalb des Europäischen Wirtschaftsraums werden Daten nur in zwei Fällen verarbeitet: bei der Anmeldung über Google (USA; Angemessenheitsbeschluss zum EU-US-Datenschutzrahmen, unter dem die Google LLC zertifiziert ist) und bei der Namensprüfung durch Anthropic (USA; Standardvertragsklauseln der Europäischen Kommission). Informationen dazu und eine Kopie der Garantien kannst du unter kontakt@waddel.de anfordern.
15. Speicherdauer und Kontolöschung
Wir speichern personenbezogene Daten nur so lange, wie sie für die beschriebenen Zwecke erforderlich sind oder gesetzliche Pflichten ihre Aufbewahrung verlangen. Soweit Daten zur Geltendmachung oder Abwehr konkreter Ansprüche benötigt werden, werden sie auf diesen Zweck beschränkt aufbewahrt.
Soweit bei uns gesetzlich aufbewahrungspflichtige Unterlagen entstehen, gelten insbesondere folgende Fristen:
| Unterlagen | Gesetzliche Aufbewahrung |
|---|---|
| Bücher und Aufzeichnungen, Inventare, Jahresabschlüsse und zugehörige Organisationsunterlagen | 10 Jahre |
| Buchungsbelege und Rechnungen | 8 Jahre |
| Empfangene und abgesandte Handels- oder Geschäftsbriefe sowie sonstige steuerlich relevante Unterlagen, soweit keine andere Frist gilt | 6 Jahre |
Die Pflichten ergeben sich insbesondere aus § 147 AO, § 14b UStG und, soweit anwendbar, § 257 HGB. Die jeweilige Frist beginnt grundsätzlich mit Ablauf des Kalenderjahres des maßgeblichen Vorgangs, etwa der Rechnungsausstellung, des Empfangs oder Versands des Geschäftsbriefs oder der letzten Buchung. Gesetzliche Verlängerungen, beispielsweise wegen noch nicht abgelaufener steuerlicher Festsetzungsfristen, bleiben unberührt. Rechtsgrundlage dieser Aufbewahrung ist Art. 6 Abs. 1 Buchst. c DSGVO. Nach Wegfall der Aufbewahrungsgründe werden die Daten gelöscht.
Diese Fristen gelten nur für die jeweils erfassten Unterlagen. Konten, private Chats, Spielverläufe und technische Protokolle unterliegen keiner pauschalen sechs-, acht- oder zehnjährigen Aufbewahrungspflicht. Auch rein virtuelle Coin-Buchungen sind nicht allein wegen ihrer Bezeichnung steuerliche Buchungsbelege. Für solche Daten richtet sich die Speicherdauer nach dem konkreten Zweck und der erforderlichen Dauer der Verarbeitung.
Du kannst die Kontolöschung auf deiner Profilseite anstoßen oder uns kontaktieren. Bei einer Löschung entfernen wir die betroffenen Daten endgültig aus dem aktiven System. Wir führen dafür keinen Papierkorb und keine Wiederherstellungsfrist für Nutzerkonten. Ausgenommen sind Meldungen und Vermerke des Teams, wie in der Tabelle beschrieben. Soweit für einzelne Inhalte noch keine Löschfunktion angeboten wird, kannst du die Löschung unter kontakt@waddel.de anfordern.
Für die einzelnen Datenbereiche gelten folgende Regeln; eine frühere berechtigte Löschung geht den genannten Höchstfristen vor:
| Datenbereich | Vorgesehene Speicherdauer und Löschung |
|---|---|
| Bestätigtes Konto, Profil, Rollen, Einstellungen und virtuelles Guthaben | Bis zur Kontolöschung oder vorherigen Löschung beziehungsweise Änderung der jeweiligen Angabe, soweit die Angabe nicht weiter zur Erfüllung des laufenden Nutzungsvertrags erforderlich ist. |
| Unbestätigte Registrierung | Höchstens 7 Tage ab Registrierung. Danach löschen wir das unbestätigte Konto. |
| Freunde, Anfragen und Blockierungen | Bis zum Entfernen der Beziehung oder zur Löschung eines beteiligten Kontos. Unbeantwortete Freundschaftsanfragen verfallen nach 30 Tagen. |
| Private Nachrichten | Bis zur Löschung der Nachricht durch ihren Absender oder zur Löschung eines beteiligten Kontos. Die Nachricht verschwindet dann auch aus dem auf Waddel gespeicherten Verlauf des Gegenübers. Eigene Kopien, die Empfänger außerhalb von Waddel angefertigt haben, können wir nicht löschen. |
| Persönliche Ergebnisse und Bestenlisteneinträge | Bis zur Löschung des Ergebnisses oder des Kontos. Die zugrunde liegenden detaillierten Züge und Prüfprotokolle löschen wir spätestens 30 Tage nach Abschluss der Partie. |
| Räume, Partien und Spielreaktionen | Laufende Daten für die Dauer des Spiels; abgeschlossene Räume und detaillierte Partiedaten höchstens 30 Tage nach Abschluss. Reaktionen höchstens 24 Stunden nach Partieende. Bei einer Kontolöschung löschen wir die von diesem Konto eröffneten Räume mit ihren Partien. Laufende Partien an Tischen anderer verlässt das Konto dabei, als hätte es den Raum verlassen. Diese Partien bleiben für die übrigen Spieler bis zu ihrer regulären Löschung bestehen und enthalten keine Kennung des gelöschten Kontos mehr. |
| Raumeinladungen | Bis zur Annahme, Ablehnung oder zum Widerruf, längstens bis zur Schließung des Raums oder sieben Tage nach Erstellung. Eine zugehörige Nachricht unterliegt zusätzlich der Nachrichtenregel. |
| Server-, Proxy-, Anmelde- und Fehlerprotokolle | In der Datenbank gesammelte Protokolle und das Anmeldeprotokoll höchstens 14 Tage. Die Protokolldateien der Dienste haben eine feste Größe und werden fortlaufend überschrieben. Passwörter, Tokens und vollständige Nachrichteninhalte sollen nicht in diese Protokolle gelangen. |
| Protokolle des Mailservers | Werden fortlaufend überschrieben und reichen wenige Wochen zurück. |
| Anwesenheitsdaten und kurzfristige Missbrauchszähler | Nur der jüngste für die Funktion erforderliche Zustand; Anwesenheitszeitpunkt höchstens 24 Stunden, reine Versuchszähler höchstens 48 Stunden. Es entsteht keine dauerhafte Anwesenheitshistorie. |
| Kontaktanfragen, Feedback und Meldungen einschließlich Gesprächsausschnitten | Meldungen zu gewöhnlichen Streitigkeiten löscht das Team unmittelbar nach der Prüfung. Meldungen, hinter denen ein rechtlich bedeutsamer Vorwurf stehen kann, bleiben, bis der Sachverhalt geklärt ist, auch wenn ein beteiligtes Konto oder der gemeldete Inhalt vorher gelöscht wird; sie enthalten dann weiter die Spitznamen zum Zeitpunkt der Meldung, die Begründung und gegebenenfalls den Gesprächsausschnitt. Spätestens 90 Tage nach Abschluss der Bearbeitung werden Meldungen und Feedback automatisch gelöscht. |
| Teammaßnahmen | Für die Dauer der Maßnahme und anschließend höchstens 90 Tage, auch wenn das betroffene Konto vorher gelöscht wird. Die Einträge enthalten Kennungen, die Maßnahme, einen Vermerk und den Zeitpunkt. |
| Empfehlungsnachweise einschließlich E-Mail-Hash und Empfehlenden-Kennung | Höchstens 30 Tage nach Prämienvergabe; früher bei Löschung eines betroffenen Kontos. Das virtuelle Guthaben des verbleibenden Kontos kann ohne Verweis auf die gelöschte Person weitergeführt werden. |
| Mailversandwarteschlangen | Bis zur erfolgreichen Zustellung oder endgültigen Fehlermeldung, höchstens sieben Tage. Gespeicherte Geschäftskorrespondenz und Supportanfragen folgen den dafür genannten Regeln. |
| Sicherungskopien einschließlich manueller Sicherungen | Höchstens 14 Tage ab Erstellung. Gelöschte Daten können bis dahin in gesicherten Altständen enthalten sein. Diese sind vom normalen Betrieb getrennt und werden nur zur Wiederherstellung nach einem Ausfall verwendet. Vor Wiederaufnahme des Betriebs werden zwischenzeitliche Löschungen erneut umgesetzt. |
Bestätigte Konten löschen wir nicht allein deshalb automatisch, weil du eine Zeit lang nicht spielst. Solange das Konto besteht, dienen seine Daten der Bereitstellung deines Kontos und deiner gespeicherten Inhalte. Mindestens jährlich prüfen wir, ob diese Zwecke und der Nutzungsvertrag noch fortbestehen. Entfällt der Zweck, etwa bei Beendigung des Angebots oder des Nutzungsvertrags, löschen wir die nicht mehr erforderlichen Daten auch ohne gesonderte Aufforderung.
Begrenzte Ausnahmen: Gesetzlich aufbewahrungspflichtige Unterlagen bleiben für die oben genannten Fristen erhalten. Bei einem konkreten Sicherheitsvorfall oder Rechtsstreit können wir die dafür erforderlichen Belege gesondert und zugriffsbeschränkt sichern. Wir prüfen ihre weitere Erforderlichkeit spätestens alle 90 Tage und löschen sie nach Wegfall des dokumentierten Grundes. Eine allgemeine Vorratsspeicherung sämtlicher Kontodaten findet dafür nicht statt. Die jeweils erforderliche Verarbeitung erfolgt nach Art. 6 Abs. 1 Buchst. c beziehungsweise f DSGVO; Ausnahmen vom Löschungsanspruch richten sich insbesondere nach Art. 17 Abs. 3 DSGVO.
Die genannten Fristen betreffen die von uns betriebenen Systeme. Für bereits übermittelte Daten bei externen Anmeldeanbietern und Anthropic gelten zusätzlich die oben beschriebenen Regelungen. Soweit wir dort eine Löschung veranlassen müssen, leiten wir sie weiter. Eine sofortige Löschung sämtlicher externer Kopien können wir nicht pauschal zusagen.
16. Deine Rechte
Unter den gesetzlichen Voraussetzungen hast du das Recht auf Auskunft über deine personenbezogenen Daten, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Bei einer Verarbeitung aufgrund einer Einwilligung kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.
Widerspruch: Wenn wir Daten aufgrund von Art. 6 Abs. 1 Buchst. f DSGVO verarbeiten, kannst du aus Gründen deiner besonderen Situation widersprechen. Wir verarbeiten die betroffenen Daten dann nicht weiter, sofern wir keine zwingenden schutzwürdigen Gründe nachweisen, die deine Interessen und Rechte überwiegen, oder die Verarbeitung der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dient. Gegen eine Verarbeitung für Direktwerbung kannst du jederzeit ohne besondere Begründung widersprechen.
Wende dich dazu an kontakt@waddel.de. Wenn erforderlich, bitten wir um geeignete Angaben zur Prüfung deiner Identität. Wir antworten grundsätzlich innerhalb eines Monats; über eine gesetzlich zulässige Verlängerung informieren wir dich mit Begründung.
Du kannst dich außerdem bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere an deinem Aufenthaltsort, Arbeitsplatz oder am Ort des vermuteten Verstoßes. Für den Betreiber in Nordrhein-Westfalen ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen eine Anlaufstelle:
LDI NRW
Kavalleriestraße 2–4
40213 Düsseldorf
E-Mail: poststelle@ldi.nrw.de
Website: Kontakt der LDI NRW
17. Minderjährige und automatisierte Entscheidungen
Waddel soll auch für jüngere Menschen verständlich sein. Bitte teile in Profilnamen, Raumnamen und Nachrichten keine unnötigen persönlichen Angaben. Bei Fragen zur Nutzung oder zu deinen Daten kannst du dich gemeinsam mit einer erziehungsberechtigten Person an uns wenden.
Waddel ist für alle Altersgruppen gedacht. Wenn du noch nicht 16 Jahre alt bist, nutze Waddel bitte nur, wenn deine Eltern oder Sorgeberechtigten einverstanden sind. Wir fragen dein Alter nicht ab und speichern es nicht. Erfahren wir, dass ein Kind ohne dieses Einverständnis ein Konto hat, löschen wir das Konto auf Wunsch der Sorgeberechtigten. Eine Verarbeitung, für die ein Kind selbst einwilligen müsste, findet derzeit nicht statt.
Im geprüften Funktionsumfang gibt es keine automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung im Sinne von Art. 22 DSGVO. Die automatische Namensprüfung und die Prüfung der Spielzüge auf dem Server sind oben beschrieben. Konten sperrt nur das Team von Hand.
18. Änderungen dieser Erklärung
Wenn sich Verarbeitungen oder rechtliche Anforderungen ändern, aktualisieren wir diese Erklärung. Über neue Zwecke informieren wir vor Beginn der betreffenden Verarbeitung. Soweit eine Einwilligung erforderlich ist, holen wir sie gesondert ein.