Datenschutzerklärung für die App „Hide'n'Hunt“ (Entwurf)

Entwurf: Dieser Text wird aus docs/legal erzeugt und ist noch nicht anwaltlich geprüft.

Stand: [DATUM] · Version 0.1 (Entwurf für R14, nicht veröffentlichen ohne rechtliche Prüfung)


1. Kurz gesagt

  • Deinen Standort und deine Chatnachrichten können wir nicht lesen. Sie werden auf deinem Gerät Ende-zu-Ende-verschlüsselt (Verfahren nach dem Standard MLS, RFC 9420) und nur für die Mitspieler entschlüsselt, die sie laut Spielregeln sehen dürfen.
  • Dein Standort wird nur während eines laufenden Spiels erfasst. Außerhalb eines Spiels ortet die App dich nicht, auch nicht im Hintergrund.
  • Du brauchst kein Konto mit E-Mail oder Telefonnummer. Die App startet mit einem anonymen Konto.
  • Keine Werbung, kein Tracking, keine Analyse-Tools in Version 1.0.
  • Was auf unserem Server liegt (verschlüsselte Spielnachrichten), wird 7 Tage nach Spielende gelöscht.

Die folgenden Abschnitte erklären das im Detail.

2. Verantwortlicher

Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO):

Paas Medien GmbH (Label „paas.games“) vertreten durch den Geschäftsführer Manuel Paas Großer Griechenmarkt 135 50676 Köln Deutschland E-Mail: games@paas-medien.de

Registergericht: Amtsgericht Köln, HRB 129370

Einen Datenschutzbeauftragten haben wir nicht benannt, da wir dazu nicht verpflichtet sind.

3. Wie Hide'n'Hunt technisch funktioniert (damit du die Angaben einordnen kannst)

Hide'n'Hunt besteht aus der App auf deinem iPhone (optional mit Apple Watch) und einem Server, der wie ein Briefkasten arbeitet: Die Geräte der Mitspieler legen dort verschlüsselte „Umschläge“ ab und holen sie ab. Die Spielregeln (z. B. „Ping alle 15 Minuten als grobe Zelle“) werden auf den Geräten ausgewertet, nicht auf dem Server. Der Server sieht nur, dass ein Gerät wann einen Umschlag an welche Gruppe eines Spiels geschickt hat, aber nicht, was darin steht.

Die Schlüssel zum Entschlüsseln werden pro Spiel auf den Geräten erzeugt und verlassen sie nicht im Klartext. Wir als Betreiber besitzen keine Schlüssel.

4. Welche Daten wir verarbeiten

4.1 Daten, die auf unserem Server gespeichert werden

Daten Zweck Rechtsgrundlage Speicherdauer
Anonyme Konto-ID (zufällige Kennung, die beim ersten Start erzeugt wird) Dich gegenüber dem Server ausweisen, Spiele deinem Gerät zuordnen Art. 6 Abs. 1 lit. b DSGVO (Nutzungsvertrag) bis zur Löschung des Kontos (siehe Abschnitt 7)
Anzeigename (frei wählbar, max. 40 Zeichen, z. B. ein Spitzname) – im Profil und je Spiel Mitspieler sehen, wer in der Lobby und im Spiel ist Art. 6 Abs. 1 lit. b DSGVO Profil: bis zur Kontolöschung; je Spiel: siehe Abschnitt 7
Spielteilnahme: welches Spiel, Beitrittszeitpunkt, Team, Rolle, „bereit“-Status, ob du Host bist; Spielstatus, Start- und Endzeit, Beitrittscode, Kopie des Regelwerks (Format) Lobby und Spielablauf organisieren Art. 6 Abs. 1 lit. b DSGVO siehe Abschnitt 7
Verschlüsselte Umschläge (Spielnachrichten: Standort-Pings, Chat, Spielereignisse) mit Metadaten: Spiel, laufende Nummer, Zielgruppe (z. B. „dein Team“), Absender (als spielbezogene Mitglieds-ID), Art des Umschlags, Schlüssel-Epoche, Dringlichkeit, Server-Zeitstempel Nachrichten zwischen den Geräten zuverlässig und in der richtigen Reihenfolge zustellen Art. 6 Abs. 1 lit. b DSGVO 7 Tage nach Spielende automatisch gelöscht
Kryptografische Schlüsselpakete (öffentliche Schlüssel, je Spiel) und Gruppenzuordnungen Aufbau der verschlüsselten Gruppen Art. 6 Abs. 1 lit. b DSGVO einmalig verbraucht bzw. 7 Tage nach Spielende gelöscht
Fairness-Nachweise („Commitments“): kryptografische Prüfsummen deiner Positionen, die keinen Rückschluss auf den Standort erlauben, solange der Inhalt nicht offengelegt wird Nach dem Spiel prüfen, ob alle ehrlich gespielt haben (Replay) Art. 6 Abs. 1 lit. b DSGVO 7 Tage nach Spielende gelöscht
Push-Token deines Geräts (von Apple bzw. auf Android von Google vergebene Kennung) und die Plattform (iOS/Android) Dich über neue Spielereignisse benachrichtigen Art. 6 Abs. 1 lit. b DSGVO bis du dich abmeldest, das Konto löschst oder Apple bzw. Google das Token für ungültig erklärt

Zum Spielende wird deine genaue Spur des Spiels (Positionen mit Zeitpunkten) verschlüsselt an alle Mitspieler des Spiels geschickt, damit das Replay die Fairness prüfen kann. Auch diese Daten kann der Server nicht lesen. Das erklären wir dir in der App, bevor du einem Spiel beitrittst.

4.2 Was wir nicht lesen können

  • Standorte (auch grobe Zellen, Entfernungen, Antworten auf Radar-Fragen)
  • Chatnachrichten und andere Inhalte der Spielnachrichten
  • Deine Spur beim Replay

Diese Inhalte liegen auf dem Server nur als Geheimtext. Weil wir sie nicht lesen können, können wir sie auch nicht herausgeben, auswerten oder für andere Zwecke nutzen.

4.3 Daten, die nur auf deinem Gerät bleiben

  • Schlüssel, entschlüsselte Spielnachrichten und deine eigene Spur werden auf dem iPhone im geschützten Speicher (iOS Data Protection) abgelegt und mit der Apple Watch geteilt, wenn du sie nutzt. Deine Spielhistorie mit den Replays ist nur lesbar, solange dein iPhone entsperrt ist. Die Daten des laufenden Spiels bleiben nach dem ersten Entsperren seit dem Neustart lesbar, damit das Spiel auch mit gesperrtem iPhone in der Tasche weiterläuft (Details: docs/datensicherheit.md).
  • Notfallkontakte speicherst du nur auf deinem Gerät (siehe Abschnitt 5.4).
  • Die Speicherung dieser Daten auf deinem Gerät ist für die von dir gewünschte Funktion unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG).

4.4 Server-Protokolle (IP-Adressen)

Wenn deine App mit dem Server spricht, verarbeitet unser Hosting-Anbieter technisch bedingt deine IP-Adresse, Zeitpunkt, aufgerufene Schnittstelle und technische Angaben (z. B. App-Version) in Protokolldateien. Das dient dem sicheren Betrieb, der Abwehr von Missbrauch (z. B. Begrenzung der Anmeldungen pro IP-Adresse) und der Fehlersuche. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist ein sicherer und stabiler Betrieb. Wir werten diese Daten nicht aus, um dich zu identifizieren oder deinen Aufenthaltsort zu bestimmen. Die Protokolle werden vom Anbieter nach kurzer Zeit automatisch gelöscht.

4.5 Später: Anmeldung mit Apple (optional)

Du kannst dein anonymes Konto freiwillig mit „Mit Apple anmelden“ verknüpfen, um es z. B. auf einem neuen Gerät weiter zu nutzen. Dabei erhalten wir von Apple eine Kennung, die für unsere App eindeutig ist, und – nur wenn du zustimmst – Namen und E-Mail-Adresse (ggf. eine anonyme Weiterleitungsadresse von Apple). Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.

4.5a Anmeldung mit Google (optional)

Du kannst dein anonymes Konto freiwillig mit „Mit Google anmelden“ verknüpfen, um es z. B. auf einem neuen Gerät oder im Web-Portal weiter zu nutzen. Die Anmeldung läuft über Google (auf Android über den Anmeldedialog des Systems, auf dem iPhone und im Web über die Anmeldeseite von Google in einem Browserfenster) und unseren Anmeldedienst (Supabase Auth). Wir fragen bei Google nur die Bereiche openid, email und profile an und erhalten:

Daten Zweck Rechtsgrundlage Speicherdauer
Kennung deines Google-Kontos (für unsere App eindeutig), E-Mail-Adresse deines Google-Kontos und ob sie bestätigt ist, Zeitpunkt der Verknüpfung und der letzten Anmeldung dich wiedererkennen und dein bestehendes Hide'n'Hunt-Konto (Spiele, Freunde, Formate) auf weiteren Geräten bereitstellen; ein Google-Konto gehört immer nur zu einem Hide'n'Hunt-Konto Art. 6 Abs. 1 lit. b DSGVO bis zur Löschung des Kontos
Name und Profilbild-Adresse, wie Google sie mitliefert werden von Supabase Auth mit der Kennung abgelegt; wir verwenden sie nicht, insbesondere nicht als Anzeigenamen in Spielen Art. 6 Abs. 1 lit. b DSGVO bis zur Löschung des Kontos

Wir erhalten von Google kein Passwort, keine Kontakte und keinen Zugriff auf andere Google-Dienste. Mitspieler sehen weder deine E-Mail-Adresse noch deinen Google-Namen, sondern nur den Anzeigenamen, den du in Hide'n'Hunt wählst. Google erfährt durch die Anmeldung, dass du dich bei Hide'n'Hunt anmeldest; dafür ist Google Ireland Ltd. (Gordon House, Barrow Street, Dublin 4, Irland) eigenständig verantwortlich, es gilt die Datenschutzerklärung von Google (policies.google.com/privacy). Dabei kann eine Übermittlung an Google LLC in den USA stattfinden; Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert (Angemessenheitsbeschluss, Art. 45 DSGVO).

Die Verknüpfung endet mit der Löschung deines Hide'n'Hunt-Kontos (Abschnitt 7); dabei wird auch die Google-Kennung gelöscht. Unabhängig davon kannst du den Zugriff von Hide'n'Hunt jederzeit in deinem Google-Konto unter Sicherheit → Drittanbieter-Apps und -Dienste entfernen; danach ist eine erneute Anmeldung mit Google nötig.

4.x Web-Portal (Format-Editor)

Im Web-Portal kannst du dich mit deiner E-Mail-Adresse (Anmeldelink per E-Mail) oder mit Apple bzw. Google (Abschnitt 4.5a) anmelden, um eigene Spielformate zu bauen. Wir verarbeiten dafür deine E-Mail-Adresse, deine Konto-ID und die Formate, die du speicherst (Art. 6 Abs. 1 lit. b DSGVO). Der Anmeldelink wird über einen E-Mail-Versanddienst verschickt. Dein Browser speichert die Anmelde-Sitzung und unfertige Format-Entwürfe lokal (Local Storage); diese Daten verlassen deinen Browser nur, wenn du ein Format speicherst. Das Portal ruft keine Standorte ab und setzt keine Tracking- oder Werbe-Cookies. Schriften werden vom Portal selbst ausgeliefert (keine Anfragen an Google Fonts).

4.6 Hide'n'Hunt+ (Abo)

Wenn du Hide'n'Hunt+ abschließt, wickelt Apple den Kauf über deine Apple-ID ab. Wir erhalten keine Zahlungsdaten, keinen Namen und keine Apple-ID. Beim Kauf gibt die App deine anonyme Konto-ID als Verknüpfungskennung („appAccountToken“) an Apple weiter, damit wir das Abo deinem Hide'n'Hunt-Konto zuordnen können. Von Apple bzw. aus der App erhalten wir eine von Apple signierte Transaktionsinformation und speichern davon:

Daten Zweck Rechtsgrundlage Speicherdauer
Konto-ID, gekauftes Produkt (Monats- oder Jahresabo), Transaktionsnummer von Apple, Status (aktiv, Kulanzfrist, abgelaufen, erstattet …), Ablaufdatum, ob es sich automatisch verlängert, Umgebung (Test oder Produktion), Zeitpunkt der letzten Meldung Hide'n'Hunt+ freischalten, z. B. für Spiele mit mehr als 12 Spielern; das Abo gegen Missbrauch an ein Konto binden Art. 6 Abs. 1 lit. b DSGVO bis zur Löschung des Kontos
Kennung und Art der Server-Benachrichtigungen von Apple (App Store Server Notifications), mit Transaktionsnummer jede Meldung nur einmal verarbeiten Art. 6 Abs. 1 lit. f DSGVO (zuverlässiger Betrieb) 90 Tage

Statistiken (Hide'n'Hunt+) berechnet die App ausschließlich auf deinem Gerät aus deinem lokalen Spielverlauf; sie werden nicht übertragen.

4.7 Reichweite für Creator und Sponsoren

Für die Reichweiten-Übersicht im Web-Portal speichert der Server je beendetem Spiel eines Formats bzw. je gemeldetem Challenge-Ergebnis eine anonyme Zeile: welches Format bzw. welche Challenge, Kalenderwoche, Spielerzahl, Ergebnis der Challenge und – grob – Stadt und Land, abgeleitet aus dem Mittelpunkt des Spielfelds (große Städte und Länder, keine Koordinaten). Diese Zeilen enthalten keine Konto-ID, keine Spiel-ID und keinen Standort. Creator und Sponsoren sehen nur zusammengefasste Zahlen; jede Zahl unter 5 wird nicht angezeigt (k-Anonymität), damit niemand auf einzelne Spiele oder Personen schließen kann. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Auswertung und Finanzierung des Angebots ohne Werbung). Gespeichert, bis das Format bzw. die Auswertung nicht mehr benötigt wird.

Wer als Mitarbeiter eines Sponsors Zugang zum Sponsor-Dashboard erhält, wird mit seiner Konto-ID beim Sponsor eingetragen (Art. 6 Abs. 1 lit. b DSGVO, bis zur Austragung oder Kontolöschung). Geschäftliche Kontaktdaten der Sponsoren sehen nur unsere Moderatoren.

4.8 Events: Tickets und Online-Zahlung

Meldest du dich zu einem offiziellen Event an, speichern wir dein Ticket (Anzeigename, optional Gruppenname, Status, Preis, Zahlungsstatus, Check-in-Zeitpunkt, zugeteilter Lauf und Team) und zeigen es dem Veranstalter und seiner Crew (Art. 6 Abs. 1 lit. b DSGVO). Kostenpflichtige Tickets kannst du beim Veranstalter (z. B. bar vor Ort) oder online bezahlen.

Bei der Online-Zahlung leiten wir dich auf eine Bezahlseite von Stripe weiter. Deine Zahlungsdaten (Karte, Konto, Name, E-Mail-Adresse für den Beleg) gibst du direkt bei Stripe ein; wir erhalten sie nicht. An Stripe übermitteln wir nur Ticket-ID, Event-ID, Event-Name, Preis und Währung. Von Stripe erhalten wir die Bestätigung der Zahlung mit einer Zahlungsreferenz und speichern sie am Ticket, ebenso eine Erstattung (Referenz, Zeitpunkt), wenn ein bezahltes Ticket storniert wird oder das Event ausfällt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; steuer- und handelsrechtliche Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO) können eine längere Speicherung der Zahlungsreferenzen erfordern. Tickets werden sonst 180 Tage nach Ende des Events gelöscht.

Veranstalter, die eine Event-Lizenz buchen, hinterlegen dafür Rechnungsdaten (Name bzw. Firma, Anschrift, optional USt-IdNr. und E-Mail-Adresse). Diese sehen nur der Veranstalter und wir (Art. 6 Abs. 1 lit. b und c DSGVO; Aufbewahrung nach den gesetzlichen Fristen für Rechnungen).

4.9 Notfallkette zur Event-Crew

Bei offiziellen Events kann der Notfall-Button zusätzlich die Crew des Events benachrichtigen (Spielleitungen, Streckenposten, Sicherheitskontakt). Dafür speichern wir einen Notfall-Eintrag mit deinem Anzeigenamen, dem Event, dem Lauf, Zeitpunkt, Status und einer optionalen kurzen Notiz und schicken der Crew eine Push-Benachrichtigung. Deinen genauen Standort übermitteln wir dabei nur, wenn du ihn ausdrücklich freigibst (Schalter „Standort an Event-Crew senden“). Nur in diesem Fall liegt dein Standort für diesen Zweck unverschlüsselt auf unserem Server; ihn sehen ausschließlich der Veranstalter und seine Crew. Die Koordinaten werden 24 Stunden nach Abschluss des Notfalls gelöscht, der übrige Eintrag mit dem Event (180 Tage nach dessen Ende). Die Push-Benachrichtigung an die Crew enthält nie Koordinaten.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. d DSGVO (lebenswichtige Interessen) sowie für die Standortfreigabe deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du mit dem Schalter erteilst.

4.10 Telefonnummer und Ausweisprüfung (optional)

Für öffentliche Spiele und Events kannst du freiwillig deine Telefonnummer bestätigen (Einmalcode per SMS). Die Nummer und der Bestätigungszeitpunkt werden in der Anmeldung (Supabase Auth) gespeichert; der SMS-Versand läuft über einen SMS-Dienstleister, der dafür Nummer und Code erhält. Die bestätigte Nummer erhöht deinen Vertrauenswert, Mitspieler sehen sie nie (Art. 6 Abs. 1 lit. a DSGVO, Einwilligung durch die freiwillige Bestätigung; Speicherung bis zur Kontolöschung oder bis du die Nummer entfernst). Eine Ausweisprüfung ist vorbereitet, aber noch nicht verfügbar.

4.11 Automatische Vorprüfung eingereichter Inhalte

Reichst du ein Format, eine Challenge oder eine Rezension zur Veröffentlichung ein, prüft der Server den eingereichten Text automatisch auf Sicherheitsregeln (z. B. gefährliche Aufgaben, Kontaktdaten). Optional schicken wir dazu nur den eingereichten Inhalt (Formatdefinition, Challenge-Text oder Rezensionstext) an Anthropic (KI-Klassifikator „Claude“), um Auffälligkeiten für die Moderation zu markieren. Dabei werden keine Konto-, Standort- oder Spieldaten übertragen. Das Ergebnis entscheidet nie allein: Veröffentlicht oder abgelehnt wird nur durch Moderatoren (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an sicheren Inhalten; keine automatisierte Entscheidung im Sinne von Art. 22 DSGVO).

4.12 Creator-Seiten

Wer eigene Formate veröffentlicht, kann freiwillig eine öffentliche Creator-Seite anlegen. Dafür speichern wir einen Handle (Kurzname, z. B. kreativ), einen Anzeigenamen und optional eine Kurzbeschreibung (bis 280 Zeichen) sowie Erstellungs- und Änderungszeitpunkt. Die Seite ist für alle sichtbar, auch ohne Konto (App, Web-Portal): Handle, Anzeigename, Beschreibung, die veröffentlichten Formate mit Bewertungen und Preisen, die Zahl der Follower, die Zahl der Formate und ob du von der Redaktion als verifiziert gekennzeichnet bist. Für eine spätere Umsatzbeteiligung legen wir zusätzlich ein internes Creator-Konto mit dem Anzeigenamen an; Bank- oder Steuerdaten werden derzeit nicht erhoben.

Du kannst Creators folgen. Wir speichern dann, wer wem seit wann folgt. Die Liste, wem du folgst, siehst nur du; Creators sehen nur die Anzahl ihrer Follower, nicht wer ihnen folgt.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (die von dir gewünschte Veröffentlichung bzw. die Folgen-Funktion). Creator-Seite und Follows werden gelöscht, wenn du dein Konto löschst; einzelne Follows endest du jederzeit mit „Nicht mehr folgen“.

4.13 Kauf von Bezahl-Formaten

Manche Creator-Formate kosten Geld. Sie werden nur in der App als In-App-Kauf über Apple verkauft (im Web-Portal gibt es keinen Kauf). Wie bei Hide'n'Hunt+ (Abschnitt 4.6) wickelt Apple die Zahlung ab; wir erhalten keine Zahlungsdaten, keinen Namen und keine Apple-ID. Die App gibt deine anonyme Konto-ID als Verknüpfungskennung („appAccountToken“) an Apple und schickt uns nach dem Kauf die von Apple signierte Transaktion zusammen mit dem gekauften Format. Wir prüfen die Signatur und speichern:

Daten Zweck Rechtsgrundlage Speicherdauer
Konto-ID, gekauftes Format, Produkt (Preisstufe), Transaktionsnummer und ursprüngliche Transaktionsnummer von Apple, Umgebung (Test oder Produktion), Referenzpreis, Kaufzeitpunkt, ggf. Zeitpunkt einer Erstattung das Format dauerhaft für dein Konto freischalten (auch auf neuen Geräten, „Käufe wiederherstellen“); Erstattungen von Apple berücksichtigen (das Format wird dann wieder gesperrt) Art. 6 Abs. 1 lit. b DSGVO solange dein Konto besteht; danach siehe unten
Eintrag im Abrechnungsbuch des Creators je Kauf bzw. Erstattung: Format, Creator, geschätzter Brutto- und Nettobetrag, Anteil des Creators, Monat – ohne deine Konto-ID Umsatzbeteiligung des Creators berechnen und mit den Berichten von Apple abgleichen Art. 6 Abs. 1 lit. b und c DSGVO nach den gesetzlichen Aufbewahrungsfristen (bis zu 10 Jahre)

Creators sehen nur zusammengefasste Verkaufszahlen je Format und Monat, nie wer gekauft hat. Löschst du dein Konto, wird die Konto-ID im Kauf-Eintrag entfernt; der Eintrag selbst (Transaktionsnummer, Format, Betrag) bleibt ohne Personenbezug für die Abrechnung bestehen. Erstattungen veranlasst Apple; wir erhalten darüber eine signierte Server-Benachrichtigung (Abschnitt 4.6).

5. Standort

5.1 Nur während eines laufenden Spiels

Die App fragt den Standort nur ab, solange ein Spiel läuft, an dem du teilnimmst. Mit dem Spielende (oder wenn du das Spiel verlässt) wird die Ortung beendet. In der Lobby, im Menü und außerhalb von Spielen findet keine Ortung statt – einzige Ausnahme ist der einmalige, ungefähre Standort für den Lobby-Browser, wenn du ihn selbst antippst (Abschnitt 5.2). Dein Gerät berechnet selbst, was es laut den Regeln des Spiels mitteilen muss (z. B. nur eine grobe Zelle alle 15 Minuten), und verschlüsselt nur dieses Ergebnis für die berechtigten Mitspieler.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Das Teilen des Standorts nach den gewählten Regeln ist der Kern des Spiels, an dem du teilnimmst. Den Zugriff auf den Standort steuerst du zusätzlich über die iOS-Berechtigungen und kannst ihn jederzeit in den iOS-Einstellungen entziehen; dann kannst du an Spielen nicht teilnehmen.

5.2 Lobby-Browser: einmaliger, ungefährer Standort

Im Bereich „Entdecken“ kannst du öffentliche Spiele und beliebte Formate in deiner Umgebung finden. Dafür wählst du entweder einen Ort aus (z. B. eine Stadt) oder tippst auf „Ungefähren Standort verwenden“. Nur in diesem zweiten Fall – und nur, wenn du selbst darauf tippst – fragt die App einmalig einen ungefähren Standort ab (Genauigkeit etwa 1 km, keine laufende Ortung, keine Hintergrund-Ortung).

  • Dein Gerät rundet den Standort auf ein Raster von etwa 500 m, bevor er verwendet wird. Nur diese gerundete Position wird an unseren Server geschickt, um Spiele und Formate im gewählten Umkreis zu suchen; der Server rundet sie zur Sicherheit noch einmal.
  • Der Server speichert die Position nicht: Er verwendet sie nur für die Beantwortung dieser einen Suchanfrage. In den Server-Protokollen (Abschnitt 4.4) erscheinen keine Standortangaben.
  • Auf deinem Gerät bleibt der gesuchte Bereich nur, solange die App geöffnet ist.
  • Du kannst den Lobby-Browser auch ohne Standort nutzen, indem du einen Ort auswählst.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (die von dir angeforderte Suche); den Zugriff steuerst du zusätzlich über die iOS-Berechtigung „Beim Verwenden der App“.

5.3 Warum auch im Hintergrund („Immer“)

Bei Verfolgungsspielen steckt das iPhone meist gesperrt in der Tasche. Damit Pings zur richtigen Zeit verschickt werden, braucht die App während eines laufenden Spiels den Standort auch dann, wenn sie nicht im Vordergrund ist. iOS zeigt das mit einem Symbol in der Statusleiste an. Auch die Hintergrund-Ortung ist auf laufende Spiele beschränkt; zwischen den Ping-Zeitpunkten verwendet die App eine gröbere, akkusparende Ortung.

5.4 Notfallkontakte

Du kannst in der App Notfallkontakte festlegen. Sie werden nur auf deinem Gerät gespeichert, nicht auf unserem Server, und sind keine Mitspieler. Wenn du den Notfall-Button auslöst,

  • kannst du direkt den Notruf 112 wählen;
  • bereitet die App eine Nachricht mit deinem genauen Standort an deine Notfallkontakte vor, die du über dein iPhone versendest. Diese Nachricht läuft über den von dir gewählten Dienst (z. B. SMS/iMessage), nicht über unseren Server.

Deine Mitspieler erfahren davon nichts. Beendest du das Spiel für dich, wird deine Ortung sofort abgeschaltet.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; im Notfall zusätzlich Art. 6 Abs. 1 lit. d DSGVO (lebenswichtige Interessen).

5.5 Nähe zu Mitspielern (Bluetooth)

Für „Spieler in der Nähe“ und das Bestätigen eines Fangs tauschen die Geräte direkt untereinander per Bluetooth bzw. Ultrabreitband kurze, spielbezogene Kennungen aus. Daran ist unser Server nicht beteiligt. Die Funktion ist nur während eines laufenden Spiels aktiv.

Für die genaue Entfernung per Ultrabreitband (Nearby Interaction, nur wenn beide iPhones es unterstützen) braucht jedes Gerät eine Sitzungskennung des anderen. Diese Kennung schickt die App Ende-zu-Ende-verschlüsselt über den Server an die gegnerischen Mitspieler; der Server kann sie nicht lesen. Die gemessene Entfernung hängt die App an die Fangmeldung an. Alternativ kann ein Fang über einen kurzlebigen QR-Code bestätigt werden, den das andere Gerät scannt; der Code wechselt alle 30 Sekunden und lässt sich ohne Spielschlüssel keiner Person zuordnen.

6. Empfänger und Auftragsverarbeiter

Wir verkaufen keine Daten und geben sie nicht an Werbepartner weiter. Folgende Dienstleister setzen wir ein:

Dienstleister Aufgabe Daten Ort
Supabase Inc. (USA) als Auftragsverarbeiter, mit Rechenzentrum der Amazon Web Services EMEA SARL als Unterauftragsverarbeiter Hosting von Datenbank, Anmeldung, Echtzeit-Benachrichtigungen und Server-Funktionen alle Daten aus Abschnitt 4.1 und 4.4 Rechenzentrum in Frankfurt am Main (EU)
Apple (Apple Push Notification service, APNs) Zustellung von Push-Benachrichtigungen an dein Gerät Push-Token, Benachrichtigungstext („Neues Spielereignis“), technische Angaben (Spiel-ID, laufende Nummer, Gruppe) und – bei kleinen Nachrichten – der verschlüsselte Inhalt, den nur dein Gerät entschlüsseln kann Apple-Infrastruktur, ggf. auch USA
Apple (App Store, In-App-Käufe) Verkauf und Abrechnung von Hide'n'Hunt+ und Bezahl-Formaten, Benachrichtigungen über Verlängerung, Kündigung und Erstattung beim Kauf deine anonyme Konto-ID als Verknüpfungskennung; zurück an uns: signierte Transaktionsinformation (siehe Abschnitte 4.6 und 4.13) Apple-Infrastruktur, ggf. auch USA
Apple (Karten) Anzeige der Karte in der App (Apple Maps / MapKit) Dein Gerät lädt Kartenausschnitte direkt bei Apple; dabei erfährt Apple, welcher Kartenausschnitt geladen wird Apple-Infrastruktur
Google Ireland Ltd. (Firebase Cloud Messaging, FCM) – nur Android Zustellung von Push-Benachrichtigungen an Android-Geräte Push-Token des Android-Geräts, technische Angaben (Spiel-ID, laufende Nummer, Gruppe), bei kleinen Nachrichten der verschlüsselte Inhalt; bei Event- und Notfall-Mitteilungen deren Text (ohne Koordinaten) Google-Infrastruktur, ggf. auch USA
Google Ireland Ltd. (Anmeldung mit Google) – nur wenn du sie nutzt, eigenständig verantwortlich Anmeldung bzw. Verknüpfung deines Kontos mit Google (siehe Abschnitt 4.5a) Google erfährt, dass du dich bei Hide'n'Hunt anmeldest; zurück an uns: Kennung, E-Mail-Adresse, ggf. Name Google-Infrastruktur, ggf. auch USA (Google LLC, EU-US Data Privacy Framework)
Stripe Payments Europe Ltd. (Irland) Online-Zahlung von Event-Tickets und Event-Lizenzen, Erstattungen Ticket- bzw. Lizenz-ID, Event, Betrag, Währung; deine Zahlungsdaten gibst du direkt bei Stripe ein (siehe Abschnitt 4.8) EU, ggf. auch USA (Stripe, Inc.)
Anthropic, PBC (USA) als Auftragsverarbeiter – nur wenn die KI-Vorprüfung eingeschaltet ist Automatische Vorprüfung eingereichter Formate, Challenges und Rezensionen (siehe Abschnitt 4.11) nur der eingereichte Text, keine Konto-, Standort- oder Spieldaten USA

Mit Supabase besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO [– vor Veröffentlichung abschließen, siehe Prüfhinweis].

Übermittlung in Drittländer: Supabase Inc. hat ihren Sitz in den USA. Auch wenn die Daten in Frankfurt gespeichert werden, ist ein Zugriff aus den USA (z. B. für Support) nicht ausgeschlossen. Die Übermittlung ist abgesichert durch [EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO) / Angemessenheitsbeschluss EU-US Data Privacy Framework, sofern der Anbieter zertifiziert ist].

Behörden geben wir Daten nur heraus, wenn wir gesetzlich dazu verpflichtet sind. Inhalte von Spielnachrichten (Standorte, Chats) können wir auch dann nicht herausgeben, weil wir sie nicht entschlüsseln können.

Hinweis Spielfeld-Vorschlag: Hat die App bereits Zugriff auf deinen Standort, liest sie beim Erstellen eines Spiels einmalig den zuletzt bekannten Standort nur auf dem Gerät, um die passende Stadt und Stadtteile vorzuschlagen. Dieser Standort wird nicht übertragen und nicht gespeichert.

7. Speicherdauer und Löschung

  • Spielverlauf auf deinem Gerät: Nach jedem Spiel speichert die App lokal auf deinem iPhone Ergebnis, Statistik, deine eigene Route und die am Spielende offengelegten Routen der Mitspieler (für Replay und Fairness-Prüfung). Diese Daten verlassen dein Gerät nicht und werden 30 Tage nach Spielende automatisch gelöscht; du kannst sie vorher in der App löschen.
  • Verschlüsselte Spielnachrichten, Schlüsselpakete und Gruppen eines Spiels werden 7 Tage nach Spielende automatisch gelöscht. Die 7 Tage ermöglichen das Replay und Nachzügler, die ihre Nachrichten noch abholen.
  • Spiel-Grunddaten (Spiel, Teilnehmer mit Anzeigename, Team, Rolle, Zeiten) werden 30 Tage nach Spielende gelöscht. Spiele, die nicht regulär beendet werden, beendet der Server automatisch (Lobby nach 24 Stunden, laufende Spiele nach 7 Tagen oder nach 24 Stunden ohne Aktivität), damit die Fristen auch dann greifen.
  • Push-Token werden gelöscht, wenn Apple bzw. Google sie als ungültig meldet oder du dein Konto löschst.
  • Konto löschen: Du kannst dein Konto jederzeit in der App unter Profil → Konto löschen löschen. Sofort gelöscht werden deine Konto-ID, dein Profil, deine Push-Tokens, deine Blockierungen, deine Creator-Seite und Follows, eine verknüpfte Apple- oder Google-Anmeldung, deine Schlüsselpakete sowie deine verschlüsselten Spielnachrichten und Positionsnachweise. Bleiben bis zum Ablauf der 7-Tage-Frist bestehen nur technische Schlüsselnachrichten (MLS-Commits) laufender Spiele, ohne die die Verschlüsselung für die übrigen Mitspieler nicht mehr funktionieren würde; sie enthalten keine Standorte. In bereits gestarteten Spielen erscheinst du danach für die anderen als „Gelöschtes Konto“. Käufe von Bezahl-Formaten bleiben ohne Konto-ID für die Abrechnung erhalten (Abschnitt 4.13). Alternativ genügt eine E-Mail an games@paas-medien.de.
  • Meldungen über andere Spieler (Grund, optionale Notiz, betroffenes Spiel) werden zur Moderation gespeichert und 6 Monate nach Abschluss der Prüfung gelöscht; nicht abgeschlossene Meldungen spätestens nach 12 Monaten. Löscht die meldende oder gemeldete Person ihr Konto, wird der Personenbezug in der Meldung entfernt.
  • Server-Protokolle: siehe Abschnitt 4.4.

8. Keine Werbung, kein Tracking, keine Analyse

Hide'n'Hunt enthält keine Werbung, keine Tracking- oder Analyse-Dienste und keine Werbe-IDs. Wir erstellen keine Nutzungsprofile. Das gilt auch für gesponserte Formate und Challenges: Sie sind als „Gesponsert“ gekennzeichnet, Sponsoren erhalten von uns keine personenbezogenen Daten, nur die anonymen, zusammengefassten Zahlen aus Abschnitt 4.7.

Absturz- und Diagnoseberichte

Hide'n'Hunt nutzt dafür keinen Drittanbieter und kein eigenes Analyse-SDK. Es gibt zwei Wege, und bei beiden entscheidest du:

  1. Über Apple: Wenn du in iOS unter Einstellungen → Datenschutz & Sicherheit → Analyse & Verbesserungen „Mit App-Entwicklern teilen“ aktiviert hast, stellt uns Apple Absturzberichte und Kennzahlen zu Leistung und Energieverbrauch von Hide'n'Hunt zur Verfügung (z. B. Gerätemodell, iOS- und App-Version, Stelle des Fehlers im Programmcode, Startzeit, Akkuverbrauch). Apple übermittelt sie uns ohne Namen, Konto-ID oder Apple-ID; Verantwortlicher für die Erhebung auf dem Gerät und die Übermittlung ist Apple (siehe Apples Datenschutzhinweise zu „Analyse & Verbesserungen“). Ist die Option aus, erhalten wir nichts. Du kannst sie jederzeit in den iOS-Einstellungen ändern.
  2. Lokal auf deinem iPhone (MetricKit): iOS stellt der App dieselbe Art von Absturz- und Leistungsberichten bereit. Hide'n'Hunt speichert sie nur auf deinem Gerät (höchstens 90 Tage bzw. 60 Berichte) und überträgt sie nicht automatisch. Vor dem Speichern entfernt die App vorsorglich alle ortsbezogenen Angaben (z. B. Ortungs-Nutzungszeiten, Regionseinstellung, alles, was wie Koordinaten aussieht). Du kannst die Berichte in der App ansehen, löschen oder selbst über das Teilen-Menü an uns schicken (z. B. als Tester per E-Mail). Erst dann erhalten wir sie, zusammen mit App-Version, iOS-Version und Gerätemodell.

Absturz- und Diagnoseberichte enthalten niemals Standortdaten, Spielnachrichten, Namen oder deine Konto-ID. Wir nutzen sie ausschließlich, um Fehler zu finden und den Akkuverbrauch zu verbessern, und löschen manuell zugeschickte Berichte, sobald der Fehler behoben ist, spätestens nach 12 Monaten.

Rechtsgrundlage: für Weg 1 deine Einstellung in iOS (Einwilligung, Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG); für Weg 2 das lokale Speichern als für den Dienst erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und die Auswertung zugeschickter Berichte auf Grundlage unseres berechtigten Interesses an einer fehlerfreien App (Art. 6 Abs. 1 lit. f DSGVO); das Zuschicken selbst ist freiwillig.

9. Mindestalter

Hide'n'Hunt v1.0 ist für private Spiele unter Freunden gedacht. Die Nutzung ist ab 16 Jahren erlaubt. Jüngere dürfen Hide'n'Hunt nur mit Zustimmung ihrer Eltern bzw. Erziehungsberechtigten nutzen. Öffentliche Spiele mit Fremden (in einer späteren Version) sind erst ab 18 Jahren und nur mit verifiziertem Konto möglich.

10. Deine Rechte

Du hast das Recht auf

  • Auskunft über die bei uns gespeicherten Daten (Art. 15 DSGVO),
  • Berichtigung (Art. 16 DSGVO),
  • Löschung (Art. 17 DSGVO),
  • Einschränkung der Verarbeitung (Art. 18 DSGVO),
  • Datenübertragbarkeit (Art. 20 DSGVO),
  • Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO aus Gründen, die sich aus deiner besonderen Situation ergeben (Art. 21 DSGVO),
  • Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO), soweit wir eine Einwilligung eingeholt haben.

Weil du dich ohne E-Mail oder Telefonnummer anmeldest, kennen wir deine Identität nicht. Damit wir eine Anfrage deinem Konto zuordnen können, zeigt die App unter [Profil → Konto-ID] eine Kennung, die du uns mitschicken kannst. Wende dich an games@paas-medien.de.

Beschwerderecht: Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem EU-Mitgliedstaat deines Aufenthaltsorts. Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf.

11. Pflicht zur Bereitstellung

Für die Nutzung der App ist die Verarbeitung der Konto-ID, der Spielteilnahme und der verschlüsselten Spielnachrichten erforderlich. Ohne Standortfreigabe kannst du an Spielen nicht teilnehmen. Push-Benachrichtigungen sind freiwillig, ohne sie verpasst du aber Spielereignisse, solange die App nicht geöffnet ist.

12. Automatisierte Entscheidungen

Es findet keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO statt. Spielregeln (z. B. „gefangen“, Punkte) werden zwar von der App automatisch ausgewertet, haben aber keine rechtliche oder ähnlich erhebliche Wirkung.

13. Sicherheit

  • Spielinhalte sind Ende-zu-Ende-verschlüsselt (MLS, RFC 9420; Ciphersuite X25519, AES-128-GCM, SHA-256, Ed25519). Nachrichten werden vor der Verschlüsselung auf feste Größen aufgefüllt, damit ihre Länge wenig verrät.
  • Die Verbindung zum Server ist zusätzlich per TLS verschlüsselt.
  • Auf dem Gerät liegen Daten im geschützten Speicher von iOS.
  • Zugriffsregeln auf dem Server sorgen dafür, dass nur Mitglieder eines Spiels dessen Umschläge abrufen können.

14. Änderungen

Wir passen diese Datenschutzerklärung an, wenn sich die App oder die Rechtslage ändert. Die aktuelle Fassung findest du in der App und unter [URL DATENSCHUTZERKLÄRUNG]. Über wesentliche Änderungen informieren wir dich in der App.