Tiles - Logic Puzzle

Datenschutzerklärung

für die mobile Anwendung "Tiles - Logic Puzzle"

Stand: 20. Juli 2026

Diese Datenschutzerklärung gilt ausschließlich für die mobile Anwendung "Tiles - Logic Puzzle", die im Google Play Store und im Apple App Store angeboten wird. Sie informiert dich darüber, welche personenbezogenen Daten wir bei der Nutzung der App verarbeiten, zu welchen Zwecken, auf welcher Rechtsgrundlage und welche Rechte du hast. Diese Datenschutzerklärung ist jederzeit im Einstellungs-Bildschirm der App unter "Datenschutz" sowie vor dem Download in der Store-Beschreibung abrufbar.

Begriffe in dieser Erklärung

Damit diese Erklärung verständlich bleibt, hier die wichtigsten Begriffe kurz erklärt; soweit gesetzlich definiert, gelten die Definitionen der DSGVO (insbesondere Art. 4 DSGVO):

  • Personenbezogene Daten: alle Informationen, die sich auf dich beziehen.
  • Werbe-ID (AAID/IDFA): eine vom Betriebssystem vergebene, zurücksetzbare Kennung, mit der Werbenetzwerke Anzeigen ausspielen und messen können.
  • Pseudonyme Kennung: eine zufällige Geräte-/Installations-ID (z. B. App-Instanz-ID, GameAnalytics-Kennung, Crashlytics-Installations-ID), die dich nicht direkt namentlich identifiziert.
  • TC-String: Zeichenkette nach der aktuellen Version des IAB Transparency & Consent Frameworks, die deine Einwilligungsentscheidung speichert.
  • Consent Mode: Mechanismus, über den deine Einwilligungsentscheidung an die Google-Dienste übermittelt wird.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Wega Studios
Luca Wiegand (Einzelunternehmen)
Krischerstrasse 14
40789 Monheim am Rhein
Deutschland

E-Mail: contact@wega-studios.com
USt-IdNr.: DE369176367

Einen Datenschutzbeauftragten haben wir nicht bestellt, da hierzu keine gesetzliche Verpflichtung besteht: Es sind nicht in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt (§ 38 Abs. 1 BDSG), unsere Kernverarbeitung löst keine Pflicht zur Datenschutz-Folgenabschätzung nach Art. 35 DSGVO aus, und wir betreiben weder geschäftsmäßige Datenübermittlung noch Markt- oder Meinungsforschung.


2. Allgemeines zur Datenverarbeitung

2.1 Umfang der Verarbeitung personenbezogener Daten

Wir verarbeiten personenbezogene Daten der Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen App sowie unserer Inhalte und Leistungen erforderlich ist. Soweit für eine Verarbeitung eine Einwilligung erforderlich ist, holen wir diese vorab über ein Einwilligungsbanner (siehe Abschnitt 6) ein.

Wir geben Daten nur an Dritte weiter, die vertraglich zu einem gleichwertigen Schutzniveau verpflichtet sind. Soweit Anbieter ausschließlich in unserem Auftrag handeln, geschieht dies auf Grundlage von Verträgen zur Auftragsverarbeitung nach Art. 28 DSGVO. Einzelne Empfänger verarbeiten Daten dagegen ganz oder teilweise als eigene oder gemeinsame Verantwortliche: insbesondere die App-Store-Betreiber Apple und Google bei der Bereitstellung der App und der Abwicklung von Käufen sowie Google im Rahmen der Werbeauslieferung über AdMob. Hierauf weisen wir in den jeweiligen Abschnitten gesondert hin.

2.2 Rechtsgrundlage für die Verarbeitung personenbezogener Daten

  • Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): für die Anzeige personalisierter Werbung, die Erhebung von Analytics-Daten über Firebase Analytics und GameAnalytics, die Erhebung erweiterter Analyse-Daten (inkl. Google Signals) und das Tracking nach App Tracking Transparency (iOS). Soweit Werbe- oder Analyse-Dienste hierfür Informationen in deiner Endeinrichtung speichern oder auf bereits gespeicherte Informationen zugreifen (z. B. Werbe-ID, App-Instanz-ID, pseudonyme GameAnalytics-Kennung), beruht dieser Zugriff zusätzlich auf deiner Einwilligung nach § 25 Abs. 1 TDDDG.
  • Art. 6 Abs. 1 lit. b DSGVO (Vertrag/vorvertraglich): für die Cloud-Save-Funktion (Anmeldung) sowie die Abwicklung von In-App-Käufen.
  • Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse): für die anschließende Verarbeitung technischer Fehlerberichte (Crashlytics), die Bearbeitung von Feedback, die Beantwortung von E-Mail-Anfragen, den Abruf der App-Konfiguration (Firebase Remote Config, siehe Abschnitt 4.1) sowie die Bereitstellung und Stabilität der App. Crashlytics bleibt bei altersbezogener Schutzbehandlung sowie so lange deaktiviert, bis der UMP-Status geklärt ist (Einwilligung erteilt oder nicht erforderlich) und die auslesbaren Datenschutzsignale eine Aktivierung erlauben. Soweit Crashlytics Informationen in deiner Endeinrichtung speichert oder auf dort gespeicherte Informationen zugreift und § 25 Abs. 1 TDDDG hierfür eine Einwilligung verlangt, wird es erst nach dieser Einwilligung aktiviert.

2.3 Datenlöschung und Speicherdauer

Die personenbezogenen Daten werden gelöscht oder gesperrt, sobald der Zweck der Speicherung entfällt. Eine darüber hinausgehende Speicherung kann erfolgen, wenn dies durch europäische oder nationale Vorschriften, denen wir unterliegen, vorgesehen ist. Konkrete Speicherfristen für einzelne Dienste sind in den jeweiligen Abschnitten genannt.

2.4 Übermittlung in Drittländer

Einige der von uns eingesetzten Dienste übermitteln Daten in die USA. Die Übermittlung erfolgt empfängerbezogen auf folgenden Grundlagen:

  • Google LLC (AdMob, Firebase Analytics, Crashlytics, Authentication, Firestore, Remote Config, Cloud Functions), 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA: Die Übermittlung ist durch das EU-US Data Privacy Framework abgesichert. Google LLC ist unter dem Framework zertifiziert; es besteht ein Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023 (Art. 45 DSGVO). Die Zertifizierungen kannst du unter https://www.dataprivacyframework.gov/list einsehen. Das Data Privacy Framework ist weiterhin in Kraft; das Gericht der EU hat die Klage gegen den Angemessenheitsbeschluss mit Entscheidung vom 3. September 2025 abgewiesen (Rs. T-553/23). Gegen diese Entscheidung wurde ein Rechtsmittel zum EuGH angekündigt, das die Geltung des Beschlusses nicht aussetzt.
  • RevenueCat, Inc. (USA): Die Übermittlung erfolgt auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
  • Apple Inc. (USA): Die Übermittlung erfolgt auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
  • GameAnalytics ApS hat seinen Sitz in Dänemark; der Dienst verarbeitet Daten jedoch fortlaufend in den USA, unter anderem auf Infrastruktur von dort eingesetzten Hosting- und Analyseanbietern. Diese Übermittlungen stützen sich auf die EU-Standardvertragsklauseln (Modul Verantwortlicher-an-Auftragsverarbeiter).
  • Werbe-Vermittlungspartner (siehe Abschnitt 5.5): Meta Audience Network wird von Meta Platforms Ireland Limited (Irland) unter Einbeziehung von Meta Platforms, Inc. (USA) betrieben; AppLovin Corporation (USA) und Unity Technologies (Unity Ads; USA) haben ihren Sitz in den USA. Die Partner handeln hinsichtlich der empfangenen Werbedaten eigenständig verantwortlich. Soweit keine Angemessenheitsentscheidung greift, stützen sie Drittlandübermittlungen nach ihren Datenschutzerklärungen auf EU-Standardvertragsklauseln; dies gilt entsprechend für programmatische Open-Bidding-Partner.

Soweit das Data Privacy Framework künftig wegfällt oder ein Empfänger nicht (mehr) zertifiziert ist, stützen wir die Übermittlung auf die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

Eine Kopie der mit den auf Standardvertragsklauseln gestützten Empfängern (RevenueCat, Apple sowie GameAnalytics für etwaige Übermittlungen außerhalb des EWR) abgeschlossenen EU-Standardvertragsklauseln stellen wir dir auf Anfrage unter contact@wega-studios.com zur Verfügung; die von der EU-Kommission erlassenen Standardvertragsklauseln sind zudem öffentlich abrufbar unter https://commission.europa.eu/publications/standard-contractual-clauses-international-transfers_de. Bei Übermittlungen in die USA kann nach US-Recht (z. B. FISA 702) ein Zugriff von US-Behörden auf die Daten nicht vollständig ausgeschlossen werden; wir haben dieses Risiko bewertet und ergänzend zu den Standardvertragsklauseln auf vertragliche und technische Schutzmaßnahmen geachtet (u. a. Verschlüsselung, Pseudonymisierung, keine Klardaten wie Name oder E-Mail in den übermittelten Kennungen).

2.5 Überblick der Datenverarbeitung

DatenkategorieDienst / EmpfängerRechtsgrundlageSpeicherdauer
Werbe-/Geräte-IDs (AAID/IDFA)Google AdMob, Firebase Analytics§ 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVOje Dienst (siehe unten)
Werbe-/Geräte-IDs, IP-Adresse, WerbeinteraktionAdMob-Vermittlungspartner (Meta Audience Network, AppLovin, Unity Ads, Open-Bidding-Partner)§ 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVOje Partner (siehe Abschnitt 5.5)
Pseudonyme SDK-KennungenFirebase Analytics, GameAnalytics, Crashlytics§ 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO (Analytics); bei Crashlytics Einwilligung, soweit § 25 Abs. 1 TDDDG sie verlangt, und Art. 6 Abs. 1 lit. f DSGVO für die anschließende Crash-Verarbeitungje Dienst
IP-Adresse, ungefährer StandortAdMob, Firebase Analytics, UMPArt. 6 Abs. 1 lit. a DSGVO (Werbung/Analyse) bzw. lit. f (technische Bereitstellung)bis zu 14 Monate (Analytics)
Spiel-/App-EreignisseFirebase Analytics, GameAnalytics§ 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVObis 14 Monate (Analytics); ca. 12 Monate (GameAnalytics)
AbsturzdatenFirebase CrashlyticsArt. 6 Abs. 1 lit. f DSGVO; zusätzlich Einwilligung, soweit § 25 Abs. 1 TDDDG sie verlangt90 Tage, bevor die Entfernung aus Live- und Backup-Systemen beginnt
Konfigurationsabruf (Firebase-Installations-ID, technische Geräteinfo)Firebase Remote ConfigArt. 6 Abs. 1 lit. f DSGVO; § 25 Abs. 2 Nr. 2 TDDDGlokale ID bis zur Deinstallation; serverseitige ID bis zu einer API-Löschanforderung, danach bis zu 180 Tage für die Entfernung aus Live- und Backup-Systemen (siehe Abschnitt 4.1)
Konto-Profil (Name, E-Mail, UID, providerspezifische ID)Firebase AuthenticationArt. 6 Abs. 1 lit. a / lit. b DSGVObis zur Konto-Löschung
Cloud-SpielfortschrittCloud FirestoreArt. 6 Abs. 1 lit. b DSGVObis zur Konto-Löschung
FeedbackCloud FirestoreArt. 6 Abs. 1 lit. f DSGVObis zur Konto-Löschung
Sign-in-with-Apple-Lösch-Credential (einmaliger Autorisierungscode, Refresh-Token, Aktualisierungszeitpunkt)Apple, Cloud Functions, privater Cloud-Firestore-BereichArt. 6 Abs. 1 lit. b und lit. f DSGVOCode wird sofort ausgetauscht und nicht gespeichert; Refresh-Token bis zur Ersetzung oder Konto-Löschung
Temporäre Löschsperre v4 (Firebase-UID als Dokumentschlüssel, zufällige Versuchs-ID, Schema-Version, technischer Status, Erstellungs-/Fertigstellungszeitpunkt, getrenntes writeBlockUntil und späteres expiresAt)Cloud FirestoreArt. 6 Abs. 1 lit. f DSGVO (Schutz vor Wiederherstellung gelöschter Daten durch noch gültige Anmelde-Tokens und Abschluss verzögerter Löschprüfungen)writeBlockUntil sperrt Schreibvorgänge höchstens 2 Stunden; bis zur bestätigten Abschlussprüfung existiert kein TTL-Feld; danach wird expiresAt auf weitere 24 Stunden gesetzt, die physische TTL-Löschung folgt üblicherweise innerhalb weiterer 24 Stunden
Kaufstatus / BerechtigungenRevenueCatArt. 6 Abs. 1 lit. b DSGVOnormale Geschäfts-/Anspruchsaufbewahrung; die Konto-Löschung umfasst zwei unmittelbare UID-Customer-Löschungen und eine verzögerte Abschlussprüfung (siehe 12.5 und 15.3)
Consent-String (TC-String)UMP (lokal)Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDGlokal auf dem Gerät
Lokale Einstellungen / Fortschrittnur auf dem GerätArt. 6 Abs. 1 lit. b / lit. f DSGVObis zur Deinstallation

2.6 Empfänger und Rollen im Überblick

EmpfängerAnschriftRolleFunktionDrittland-Grundlage
Google Ireland Ltd. / Google LLCDublin (IRL) / Mountain View (USA)Firebase Analytics/Crashlytics/Auth/Firestore/Remote Config/Cloud Functions: Auftragsverarbeiter (Art. 28), bei aktiver Datenfreigabe teils gemeinsam/eigenständig verantwortlich; AdMob: eigenständig VerantwortlicherAnalyse, Crash, Auth, Cloud Save, Konfiguration, WerbungEU-US DPF (Art. 45)
Meta Platforms Ireland Ltd.Dublin (IRL)eigenständig VerantwortlicherWerbevermittlung (AdMob Mediation, Meta Audience Network)Irland (EU); bei Drittlandübermittlung eigene Garantien des Anbieters
AppLovin CorporationPalo Alto, CA (USA)eigenständig VerantwortlicherWerbevermittlung (AdMob Mediation)USA; eigene Garantien des Anbieters
Unity TechnologiesSan Francisco, CA (USA)eigenständig VerantwortlicherWerbevermittlung (AdMob Mediation, Unity Ads)USA; eigene Garantien des Anbieters
Programmatische Open-Bidding-Partner (Google-Liste)siehe https://support.google.com/admanager/answer/9012903eigenständig VerantwortlicheProgrammatische Werbevermittlung via Google Open Biddingje Anbieter; eigene Garantien
GameAnalytics ApSKopenhagen (DK)Auftragsverarbeiter (Art. 28)Spiel-Funnel-Analysefortlaufende Verarbeitung in den USA; SCC (Art. 46)
RevenueCat, Inc.Brandon, FL (USA)Auftragsverarbeiter (Art. 28)IAP-/Abo-VerwaltungSCC (Art. 46)
Apple Inc. / Apple Distribution International Ltd.Cupertino (USA) / Cork (IRL)eigenständig Verantwortlicher (App Store/Kauf/SIWA/Game Center)App-Bereitstellung, Kauf, AnmeldungSCC (Art. 46)

2.7 Pflicht zur Bereitstellung von Daten

Die Nutzung der App ist nicht von einer über das technisch Erforderliche hinausgehenden Bereitstellung personenbezogener Daten abhängig. Du bist gesetzlich oder vertraglich nicht verpflichtet, uns personenbezogene Daten bereitzustellen. Bestimmte Funktionen setzen jedoch eine entsprechende Verarbeitung voraus: Ohne deine Einwilligung erhältst du ausschließlich nicht-personalisierte Werbung; ohne Anmeldung steht die geräteübergreifende Cloud-Speicherung deines Spielfortschritts nicht zur Verfügung; In-App-Käufe und deren Wiederherstellung erfordern die Verarbeitung der Kaufdaten über den jeweiligen App-Store und RevenueCat. Eine Nichtbereitstellung hat außer dem Entfall der jeweiligen Funktion keine nachteiligen Folgen.

2.8 Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung im Einzelfall einschließlich Profiling, die dir gegenüber rechtliche Wirkung entfaltet oder dich in ähnlicher Weise erheblich beeinträchtigt (Art. 22 DSGVO), findet nicht statt. Soweit wir, mit deiner Einwilligung, personalisierte Werbung ausspielen, erfolgt ein Profiling im Sinne des Art. 4 Nr. 4 DSGVO (Auswertung deiner Werbe-ID und Nutzungssignale zur Auswahl thematisch passender Anzeigen); dieses hat keine rechtliche oder vergleichbar erhebliche Auswirkung auf dich. Dein Widerspruchsrecht gegen dieses werbebezogene Profiling (siehe Abschnitt 21) bleibt unberührt.

2.9 Datensicherheit

Wir treffen geeignete technische und organisatorische Maßnahmen nach dem Stand der Technik (Art. 32 DSGVO), um deine Daten zu schützen. Die Übertragung zwischen der App und unseren bzw. den von uns genutzten Server-Diensten (Firebase Authentication, Cloud Firestore, Cloud Functions, AdMob, RevenueCat, GameAnalytics) erfolgt ausschließlich verschlüsselt über TLS/HTTPS. Lokal auf dem Gerät gespeicherte Daten sind durch die Sandbox-Mechanismen des Betriebssystems geschützt; der Zugriff auf deine Cloud-Daten ist durch Firestore-Sicherheitsregeln auf dein eigenes Konto beschränkt (siehe Abschnitt 13).


3. Altersabfrage und Schutz Minderjähriger

Unsere App richtet sich an Nutzer ab 13 Jahren und ist nicht auf Kinder ausgerichtet. Um Minderjährige zu schützen, zeigen wir beim ersten Start eine neutrale Altersabfrage an, bevor Werbung oder Analytics aktiviert werden.

  • Nutzer, deren optionales Geburtsjahr eine Kalenderjahresdifferenz von höchstens 16 Jahren ergibt, oder die keine Jahresangabe machen möchten, werden vorsorglich als "unter dem Einwilligungsalter" behandelt (Schwelle der digitalen Einwilligung gemäß Art. 8 DSGVO in Deutschland):
    • Die App fordert ausschließlich eingeschränkte, nicht-personalisierte Werbung an. Vor einer Werbeanfrage setzt sie bei Google die Signale für Nutzer unter dem Einwilligungsalter und kindgerichtete Behandlung, die Inhaltsbewertung G sowie die verfügbaren „keine Einwilligung"-/„Do not sell"-Datenschutzsignale der Vermittlungsadapter. Diese Vorgaben beschränken, wie Google und teilnehmende Vermittlungspartner Daten verarbeiten und Anzeigen auswählen dürfen; sie entfernen technisch nicht jedes Vermittlungs-SDK und garantieren nicht, dass kein Partner die für Auslieferung und Absicherung einer eingeschränkten Anzeige nötigen begrenzten Anfragedaten erhält.
    • Geräteübergreifendes Werbe-Tracking, personalisierte Werbung und Remarketing sind nicht zulässig; auf iOS wird kein ATT-Dialog angezeigt.
    • Firebase Analytics, Google Signals und demografische Auswertungen sind deaktiviert.
    • GameAnalytics ist deaktiviert; es werden keine GameAnalytics-Ereignisse erhoben.
    • Firebase Crashlytics ist deaktiviert; während der Schutzbehandlung wird kein Crash-Bericht über Crashlytics hochgeladen.
  • Nur Nutzer, deren Geburtsjahr eine Kalenderjahresdifferenz von mindestens 17 Jahren ergibt, durchlaufen den regulären Einwilligungs-Flow (Abschnitt 6) und können der personalisierten Werbung und Analyse zustimmen oder widersprechen. Da wir kein vollständiges Geburtsdatum erheben, wird damit bewusst der gesamte möglicherweise 16-jährige Jahrgang der stärker geschützten Gruppe zugeordnet.

Die Altersabfrage beruht auf deiner eigenen Angabe; wir prüfen das angegebene Alter nicht durch zusätzliche Daten oder Dokumente. Du kannst die Angabe überspringen und die App trotzdem vollständig nutzen. Dieser bewusst datensparsame Ansatz ist für eine für alle Altersgruppen geeignete, risikoarme Spiele-App angemessen. In der Altersabfrage erheben wir keinen vollständigen Geburtstag und keinen Namen, sondern optional dein Geburtsjahr. Das Geburtsjahr wird ausschließlich lokal auf deinem Gerät gespeichert und dort nur dazu verwendet, abzuleiten, ob du oberhalb oder unterhalb der Altersgrenze liegst. Das Geburtsjahr und dein genaues Alter werden nicht an uns, Analyse- oder Werbedienste übermittelt. Muss die App die Schutzbehandlung anwenden, sendet sie TFUA-/kindgerichtete Datenschutzsignale an Google UMP und Google Mobile Ads und setzt die von teilnehmenden Vermittlungsadaptern angebotenen Datenschutzoptionen auf „keine Einwilligung"/„Do not sell". Dabei handelt es sich um Schutzkennzeichen, nicht um dein Geburtsjahr oder genaues Alter. Je nach Auslieferungskette der eingeschränkten Werbung können Google oder ein Vermittlungspartner weiterhin begrenzte technische Anfragedaten wie IP-Adresse, Geräte-/App-Informationen und Signale zur Betrugsprävention verarbeiten; die App gestattet deren Nutzung nicht für personalisierte Werbung, Remarketing oder appübergreifendes Tracking. Wir senden die Altersgruppe nicht an Firebase Analytics, GameAnalytics oder Crashlytics und nutzen sie nicht zur Profilbildung oder gezielten Ansprache. Wir sammeln nicht wissentlich personenbezogene Daten von Kindern über das oben beschriebene Maß hinaus. Erfahren wir, dass uns ungewollt personenbezogene Daten eines Kindes unter der Altersgrenze in größerem Umfang übermittelt wurden, löschen wir diese unverzüglich.

3.1 Kinder (COPPA)

Unsere App ist nicht an Kinder unter 13 Jahren gerichtet. Unsere neutrale Altersabfrage nutzt bewusst die höhere deutsche DSGVO-Schwelle und eine vorsichtige Geburtsjahresberechnung; sie liegt damit oberhalb der 13-Jahres-Schwelle des US-amerikanischen Children's Online Privacy Protection Act (COPPA). Wir sammeln nicht wissentlich personenbezogene Daten von Kindern unter 13 Jahren ohne nachprüfbare Einwilligung der Eltern. Nutzer mit altersbezogener Schutzbehandlung erhalten eingeschränkte, nicht-personalisierte Werbung mit den oben beschriebenen Schutzsignalen; Firebase Analytics, Google Signals, ATT-Abfrage, GameAnalytics, Crashlytics, personalisierte Werbung und appübergreifendes Werbe-Tracking bleiben deaktiviert. Damit sind zugleich Kinder unter 13 im Sinne des COPPA erfasst. Erfahren wir, dass wir personenbezogene Daten eines Kindes ohne die erforderliche elterliche Einwilligung erhalten haben, löschen wir diese unverzüglich. Eltern oder Erziehungsberechtigte können sich jederzeit unter contact@wega-studios.com an uns wenden.


4. Bereitstellung der App und Server-Logfiles

Beim Start und Betrieb der App fallen technisch notwendige Verbindungsdaten an, die beim Abruf von Inhalten an die jeweils kontaktierten Server-Dienste (insbesondere Firebase/Google) übermittelt und dort protokolliert werden. Erfasst werden typischerweise:

  • Gerätemodell und Betriebssystem-Version
  • App-Version und Build-Nummer
  • Spracheinstellung sowie Land/Region (aus der IP-Adresse abgeleiteter ungefährer Standort)
  • IP-Adresse (soweit technisch möglich gekürzt/anonymisiert)
  • Datum und Uhrzeit des Zugriffs sowie Status der jeweiligen Anfrage

Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem fehlerfrei funktionierenden Dienst). Diese Verarbeitung betrifft ausschließlich bei der Übertragung anfallende Verbindungsdaten und greift nicht auf in deinem Endgerät gespeicherte Informationen im Sinne von § 25 TDDDG zu; sie ist daher nicht einwilligungspflichtig.

4.1 App-Konfiguration: Firebase Remote Config

Zur Steuerung von App-Funktionen (z. B. das Ein- und Ausschalten einzelner Features oder Notfall-Abschaltungen, ohne dass ein App-Update nötig ist) nutzen wir Firebase Remote Config der Google Ireland Limited. Beim Abruf der Konfiguration werden eine pseudonyme Firebase-Installations-ID sowie technische Geräteinformationen (App-Version, Sprache, OS-Version, Land) an Google übermittelt, damit die passenden Konfigurationswerte ausgeliefert werden können. Remote Config wird nicht für Werbung oder nutzerbezogene Analyse verwendet; eine Verknüpfung mit der Werbe-ID findet nicht statt.

Der hierfür erforderliche Zugriff auf die auf deinem Gerät gespeicherte Installations-ID ist für die Bereitstellung des von dir genutzten Dienstes unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und daher nicht einwilligungspflichtig. Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der stabilen, jeweils aktuellen Bereitstellung der App). Durch die Deinstallation wird die Firebase-Installations-ID vom Gerät entfernt; dadurch wird jedoch nicht automatisch die Firebase-API zur Löschung der Installation aufgerufen. Google speichert die serverseitige Installations-ID bis zu einer solchen API-Löschanforderung; nach der Anforderung kann die Entfernung aus Live- und Backup-Systemen bis zu 180 Tage dauern. Die In-App-Konto-Löschung ruft diese gerätebezogene API derzeit nicht auf, weil die Installations-ID nicht die Firebase-Konto-UID ist. Datenschutzerklärung von Firebase: https://firebase.google.com/support/privacy.


5. Werbung über Google AdMob

5.1 Beschreibung und Zweck

Wir nutzen den Werbedienst Google AdMob der Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, D04 E5W5, Irland) sowie die über AdMob vermittelten Werbepartner zur Finanzierung der App durch Werbeanzeigen. AdMob blendet Werbeanzeigen zwischen Levels (Interstitial) und freiwillig auf Knopfdruck (Rewarded Video, für Hinweise oder zusätzliche Versuche) ein. AdMob fungiert dabei zugleich als Vermittlungsplattform (Mediation): Über AdMob können weitere Werbepartner in einer Echtzeit-Auktion auf die Ausspielung einer Anzeige bieten und, wenn sie den Zuschlag erhalten, die jeweilige Anzeige ausliefern und hierfür Daten empfangen (siehe Abschnitt 5.5). Die beiden Werbeformate (Interstitial und Rewarded Video) ändern sich dadurch nicht.

5.2 Verarbeitete Daten

  • Werbe-ID, soweit die anwendbaren Einwilligungs- und Geräteeinstellungen den Zugriff erlauben (Android: AAID; iOS: IDFA nur nach ATT-Erlaubnis); bei altersbezogener Schutzbehandlung wird keine Werbe-ID verwendet
  • IP-Adresse
  • Gerätemerkmale (Modell, OS-Version, Sprache, Land)
  • App-ID und App-Version
  • Werbeinteraktions-Daten (Impression, Klick, Anforderung, Abbruch, gewährte Belohnung)
  • Geschätzte Werbeeinnahmen pro Impression (Impression Level Revenue Data)

Aus deiner IP-Adresse wird dein ungefährer Standort (Land/Region, kein GPS) abgeleitet. AdMob nutzt diesen ungefähren Standort sowohl für die rechtskonforme Auslieferung (z. B. regionale Vorgaben) als auch, bei personalisierter Werbung, zur kontextbezogenen bzw. zielgerichteten Anzeigenauswahl.

5.3 Personalisierte vs. nicht-personalisierte Werbung

Wenn ein Nutzer oberhalb der Altersgrenze im Consent-Banner (siehe Abschnitt 6) personalisierter Werbung zustimmt, kann Google AdMob zulässige Kennungen und Signale mit weiteren Profilen verknüpfen, um relevantere Anzeigen auszuliefern (Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG).

Consent Mode wertet die Werbeentscheidungen getrennt aus: ad_storage steuert das einwilligungspflichtige Speichern und Auslesen von Werbe-/Gerätekennungen, ad_user_data die Nutzung an Google gesendeter Daten für Werbemessung und ad_personalization die Personalisierung. Eine nicht-personalisierte Werbeanfrage bedeutet daher nicht automatisch, dass keinerlei Kennung verwendet wird. Ist ad_storage abgelehnt, erlaubt die App kein einwilligungspflichtiges Speichern oder Auslesen einer Werbe-/Gerätekennung. Ist es erlaubt, können die AAID oder – unter iOS nur nach ATT-Erlaubnis – die IDFA für die durch die weiteren Entscheidungen zugelassene Auslieferung und Messung verwendet werden. Zielgerichtete Werbung ist nur bei erteiltem ad_personalization zulässig. Nutzer mit altersbezogener Schutzbehandlung erhalten eingeschränkte/nicht-personalisierte Werbung, keine ATT-Abfrage und kein zulässiges appübergreifendes Tracking.

5.4 Empfänger, Rolle und Drittstaatentransfer

Anbieter ist Google Ireland Limited; die Datenverarbeitung erfolgt unter Beteiligung der Google LLC in den USA auf Grundlage des EU-US Data Privacy Framework (siehe 2.4). Hinsichtlich der Werbeauslieferung ist Google neben uns eigenständig Verantwortlicher auf Grundlage der Google Ads Controller-Controller Data Protection Terms und verarbeitet bestimmte Daten zu eigenen Zwecken (z. B. Betrugsprävention, Reichweitenmessung, Produktverbesserung).

Wie Google die in der App erhobenen Daten als Werbepartner zu eigenen Zwecken verwendet, beschreibt Google unter "Wie Google Daten verwendet, wenn Sie Websites oder Apps unserer Partner nutzen": https://policies.google.com/technologies/partner-sites. Hinweise speziell zu Werbung: https://policies.google.com/technologies/ads. Allgemeine Datenschutzerklärung von Google: https://policies.google.com/privacy.

5.5 Vermittlungspartner für Werbung (AdMob Mediation)

Google AdMob wird zugleich als Vermittlungsplattform (Mediation) eingesetzt. Dabei können neben Google weitere Werbepartner in einer Echtzeit-Auktion (In-App-Bidding) auf die Ausspielung einer Anzeige bieten. Erhält ein solcher Partner den Zuschlag, liefert er die jeweilige Anzeige aus und empfängt hierfür bestimmte Daten. Die beiden eingesetzten Werbeformate ändern sich dadurch nicht (Interstitial zwischen Levels und freiwilliges Rewarded Video).

Die nachstehend namentlich genannten Vermittlungspartner sind hinsichtlich der zu Werbezwecken empfangenen Daten jeweils eigenständig Verantwortliche und keine Auftragsverarbeiter; für deren Verarbeitung gelten die jeweils eigenen Datenschutzerklärungen. Bei personalisierter Werbung oder Tracking können die in Abschnitt 5.2 genannten Kategorien (insbesondere Werbe-ID, IP-Adresse, Geräte- und Interaktionsdaten) nur übermittelt werden, wenn die erforderliche Einwilligung und auf iOS die ATT-Erlaubnis vorliegen. Auch eine eingeschränkte/nicht-personalisierte Anfrage kann begrenzte technische Daten wie IP-Adresse, Geräte-/App-Informationen und Signale zur Betrugsprävention enthalten. Einwilligung ist die Grundlage für einwilligungspflichtigen Speicher-/Endgerätezugriff und personalisierte Werbung; begrenzte Auslieferungs- und Sicherheitsverarbeitung richtet sich nach der vom jeweiligen Partner angegebenen Rechtsgrundlage und dem anwendbaren Recht.

Der UMP-Dialog zeigt im EWR, Vereinigten Königreich und in der Schweiz die für die App konfigurierten Zwecke und Werbepartner und speichert die daraus entstehenden TCF-Entscheidungen (siehe Abschnitt 6). Die App stellt diese Entscheidungen dem Werbe-Stack bereit und setzt vor der Initialisierung von Mobile Ads zusätzlich die von AppLovin und Unity angebotenen Datenschutzoptionen. Bei verweigerter Einwilligung fordert die App eingeschränkte/nicht-personalisierte Werbung an und übermittelt „keine Einwilligung"-/„Do not sell"-Signale; dies deaktiviert nicht kategorisch die Vermittlung oder jede begrenzte technische Verarbeitung. Bei altersbezogener Schutzbehandlung (Abschnitt 3) setzt die App zusätzlich TFUA, kindgerichtete Behandlung und die Inhaltsbewertung G. In beiden Fällen dürfen teilnehmende Partner nur die für eingeschränkte Werbeauslieferung und Sicherheit zulässigen technischen Daten erhalten; personalisierte Werbung, Remarketing und appübergreifendes Tracking sind nicht zulässig.

5.5.1 SDK-Bidding-Partner

  • Meta Audience Network — Meta Platforms Ireland Ltd. (Dublin, Irland). Empfangene Daten: Werbe-ID (IDFA/GAID), IP-Adresse (ungefährer Standort), Werbeinteraktions-Daten, Geräteeigenschaften sowie abgeleitete Interessen. Wir arbeiten mit dem Meta Audience Network zusammen, um Werbung auszuliefern. Meta kann deine Geräte-Werbe-ID, deine IP-Adresse und Werbeinteraktions-Daten erheben, um dir relevante Werbung auszuspielen. Siehe die Datenschutzrichtlinie von Meta: https://www.facebook.com/privacy/policy/.
  • AppLovin — AppLovin Corporation (Palo Alto, Kalifornien, USA). Empfangene Daten: Werbe-IDs (IDFA/GAID/App Set ID/IDFV), IP-Adresse, Geräteeigenschaften, Netzwerkdaten, App-Sitzungs- und Verhaltensereignisse, Spracheinstellung. Aufbewahrung bis zu 2 Jahre. Wir arbeiten mit AppLovin zusammen, um Werbung auszuliefern. Weitere Informationen über die Erhebung und Verwendung deiner Daten durch AppLovin findest du unter https://legal.applovin.com/privacy/.
  • Unity Ads — Unity Technologies (San Francisco, Kalifornien, USA). Empfangene Daten: Werbe-ID und Unity-Installations-ID, IP-Adresse, Werbeinteraktions- und App-Nutzungsdaten, Geräteinformationen. Aufbewahrung bis zu 12 Monate. Diese App nutzt Unity Ads zur Auslieferung von Werbung. Unity Ads kann deine Geräte-Kennung, deine IP-Adresse und Informationen über deine Interaktionen mit Werbung erheben. Siehe die Datenschutzrichtlinie von Unity: https://unity.com/legal/game-player-and-app-user-privacy-policy.

Das eingebundene Unity-Ads-Paket enthält außerdem das IronSource Ad Quality SDK als Komponente zur Messung der Anzeigenqualität und technischen Auslieferungsleistung. Dessen iOS-Datenschutzmanifest deklariert eine nicht mit dem Nutzer verknüpfte Gerätekennung sowie Leistungs- und sonstige Diagnosedaten für Analyse und App-Funktionalität; diese Kategorien sind in den App-Store-Datenschutzangaben berücksichtigt.

Diese drei Partner sind hinsichtlich der von ihnen zu Werbezwecken empfangenen Daten jeweils eigenständig Verantwortliche; eine etwaige Übermittlung in Drittländer (insbesondere in die USA) richtet sich nach den eigenen Garantien und Datenschutzerklärungen des jeweiligen Anbieters.

5.5.2 Programmatische Open-Bidding-Partner

Über Google Open Bidding können zusätzlich programmatische Werbetechnologie-Partner ohne eigenes SDK über die Google-Anzeigenbörse in Echtzeit auf eine Anzeigenausspielung bieten; sie erhalten den IAB-TCF-Einwilligungs-String automatisch. Diese Partner legen wir nicht einzeln, sondern gesammelt als programmatische, an Google Open Bidding teilnehmende Werbetechnologie-Partner offen (Beispiele, nicht abschließend: Index Exchange, OpenX, PubMatic, Magnite, Smaato, Verve Group, Media.net, InMobi Exchange). Auch sie sind hinsichtlich der empfangenen Werbedaten eigenständig Verantwortliche. Die jeweils aktuelle, vollständige Liste der von Google zugelassenen Werbetechnologie-Anbieter findest du unter https://support.google.com/admanager/answer/9012903.


6.1 Beschreibung und Zweck

Wir verwenden die in das Google Mobile Ads SDK integrierte Google User Messaging Platform (UMP) als von Google zertifizierte Consent Management Platform, die der aktuellen Version des IAB Transparency & Consent Frameworks entspricht. Nutzern oberhalb der Altersgrenze im EWR, im Vereinigten Königreich und in der Schweiz zeigt UMP beim ersten App-Start einen Einwilligungsdialog, wenn der aktuelle UMP-Status von Google einen Dialog verlangt. Bei altersbezogener Schutzbehandlung übermittelt die App das anwendbare Schutzsignal; dieser Einwilligungsdialog wird dann nicht angezeigt.

Bevor einwilligungspflichtige Werbung, Analyse oder Crash-Erfassung aktiviert wird, fragt die App den aktuellen UMP-Status ab und liest die verfügbaren Zweck-/Anbieterentscheidungen. Sie wertet diese Entscheidungen getrennt aus: Nur erlaubte Zwecke und Anbieter können aktiviert werden; ein abgelehnter Zweck oder Anbieter bleibt deaktiviert. Fehlt die Analytics-Einwilligung, bleiben Firebase Analytics und GameAnalytics deaktiviert. Für Crashlytics gelten zusätzlich die Aktivierungsbedingungen aus den Abschnitten 2.2 und 9.4. Eingeschränkte/nicht-personalisierte Werbung kann weiterhin eine begrenzte technische Verarbeitung durch Google oder einen Vermittlungspartner für Auslieferung, Frequenzsteuerung, Betrugsprävention und Sicherheit umfassen; sie wird nicht für personalisierte Werbung oder appübergreifendes Tracking genutzt. Soweit UMP oder ein anschließend erlaubter Dienst auf Informationen im Endgerät zugreift, wird eine Einwilligung nach § 25 Abs. 1 TDDDG verwendet, sofern sie rechtlich erforderlich ist.

6.2 Verarbeitete Daten

  • IP-Adresse (zur Geolocation für EWR/UK-Erkennung)
  • Einwilligungs-String gemäß der aktuellen Version des IAB Transparency & Consent Frameworks (TC-String)
  • Zeitstempel der Einwilligung

Der TC-String wird lokal auf dem Gerät gespeichert und dem integrierten Werbe-Stack bereitgestellt. Die App wertet die Zweck-/Anbieterentscheidungen für Analyse und Vermittlung getrennt aus. Deine Einwilligungsentscheidung wird zudem über den Google Consent Mode v2 an die Google-Dienste übermittelt; dabei werden die Signale "ad_storage", "analytics_storage", "ad_user_data" und "ad_personalization" gesetzt, die festlegen, ob und in welchem Umfang Google Daten zu Werbe- und Analysezwecken verarbeiten darf. Soweit ein Adapter eine eigene Datenschutzschnittstelle anbietet, setzt die App vor der Werbeinitialisierung außerdem das entsprechende Einwilligungs-/„Do not sell"-Signal.

6.3 Widerruf der Einwilligung

Du kannst deine Einwilligung jederzeit über den Eintrag "Datenschutz" im Einstellungs-Bildschirm der App widerrufen oder ändern: Der Eintrag öffnet die Datenschutz-Seite der App; über die dortige Schaltfläche zur Verwaltung deiner Tracking-Einstellungen öffnest du den Einwilligungsdialog erneut. Durch den Widerruf der Einwilligung wird die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.


7. App-Nutzungsanalyse: Firebase Analytics

7.1 Beschreibung und Zweck

Wir nutzen Firebase Analytics der Google Ireland Limited zur Analyse der Nutzung der App. Damit verstehen wir, welche Bildschirme wie oft aufgerufen werden, wie lange Sessions dauern und wo Nutzer ein- oder aussteigen. Wir aktivieren Firebase Analytics erst, wenn die maßgebliche Analytics-Entscheidung dies erlaubt. Bei fehlender Analytics-Einwilligung sowie während einer altersbezogenen Schutzbehandlung findet über Firebase Analytics keine Datenerhebung statt; insbesondere werden dafür keine Analyse-Kennungen auf deinem Gerät gespeichert oder ausgelesen.

7.2 Verarbeitete Daten

  • Pseudonymisierte App-Instanz-ID
  • In Firebase Analytics wird keine Firebase-UID oder andere Konto-Kennung gesetzt; die Erhebung bleibt vom Firebase-Konto unverknüpft
  • Werbe-ID nur für Nutzer oberhalb der Altersgrenze, soweit die maßgeblichen ad_storage-/ad_user_data-Entscheidungen und unter iOS die ATT-Erlaubnis ihre Nutzung zulassen
  • Gerätemerkmale (Modell, OS-Version, Sprache, Land)
  • Session-Daten (Start, Dauer, Bildschirme, Vorder-/Hintergrundwechsel)
  • App- und Spielereignisse, u. a.:
    • App-Lebenszyklus (app_open, app_session_start, app_foregrounded, app_backgrounded)
    • Tutorial (tutorial_step, tutorial_complete, tutorial_skipped)
    • Spielverlauf (level_start, level_complete, level_fail, hint_used)
    • Werbe-Lebenszyklus (ad_requested, ad_shown, ad_clicked, ad_dismissed, ad_load_failed, ad_rewarded_earned, ad_impression inkl. geschätztem Wert und Währung)
    • Kauf-Funnel (paywall_shown, paywall_closed, purchase_started, purchase_completed inkl. Preis und Währung, purchase_cancelled, purchase_failed, restore_*)
    • Anmeldung (sign_in_completed inkl. gewähltem Anbieter), daily_reward_claimed, dark_mode_toggled, feedback_sent
  • Nutzungsbezogene Eigenschaften (z. B. Werbefrei-Status, höchstes freigeschaltetes Level, bevorzugtes Design, Sprache)
  • Geschätzte demografische Daten (Altersgruppe, Geschlecht), nur bei Nutzern oberhalb der Altersgrenze mit der erforderlichen Einwilligung für Google Signals

Soweit für diese Analyse Kennungen (App-Instanz-ID) auf deinem Gerät gespeichert oder ausgelesen werden, erfolgt dies auf Grundlage deiner Einwilligung nach § 25 Abs. 1 TDDDG; die anschließende Verarbeitung der pseudonymen Ereignisdaten stützen wir auf Art. 6 Abs. 1 lit. a DSGVO.

7.3 Speicherort

Die Verarbeitung erfolgt auf der globalen Infrastruktur von Google, auch unter Beteiligung der Google LLC in den USA (EU-US DPF, siehe 2.4). Eine ausschließliche Speicherung in Deutschland findet nicht statt.

7.4 BigQuery-Export

Sofern wir einen BigQuery-Export aktivieren, können Firebase-Analytics- und Crashlytics-Daten zusätzlich in Google BigQuery (Google Ireland Limited / Google LLC) exportiert und dort für eigene Auswertungen analysiert werden. Es gelten dieselben Rechtsgrundlagen und Drittlandgarantien wie für die jeweils zugrunde liegenden Dienste.

7.5 Aufbewahrungsdauer

Firebase Analytics-Ereignisdaten werden bis zu 14 Monate gespeichert (konfigurierbar im Bereich von 2 bis 14 Monaten) und anschließend automatisch gelöscht. Über Google Signals erhobene Daten werden auf maximal 26 Monate begrenzt. Datenschutzerklärung von Firebase: https://firebase.google.com/support/privacy.

7.6 Rolle von Google

Für Firebase Analytics handelt Google grundsätzlich als unser Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage des Google-Auftragsverarbeitungsvertrags und ausschließlich nach unseren Weisungen. Soweit für Firebase Analytics die Datenfreigabe an "Google-Produkte und -Dienste" aktiviert ist, verarbeitet Google die geteilten Daten zusätzlich zu eigenen Zwecken und ist insoweit eigenständig bzw. gemeinsam verantwortlich (Art. 26 DSGVO) auf Grundlage der Google Measurement Controller-Controller Data Protection Terms; einzelne deutsche Aufsichtsbehörden gehen bei der Standardkonfiguration von gemeinsamer Verantwortlichkeit aus. Weitere Informationen: https://policies.google.com/technologies/partner-sites.


8. Spiel-Funnel-Analyse: GameAnalytics

8.1 Beschreibung und Zweck

Wir nutzen den Dienst GameAnalytics der GameAnalytics ApS (Pilestræde 58, 2, 1112 Kopenhagen K, Dänemark) zur Auswertung von Spielfortschritts-, Werbe- und Kaufdaten. GameAnalytics handelt insoweit als unser Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags (EU Data Processing Addendum).

8.2 Verarbeitete Daten

  • Pseudonyme, vom GameAnalytics-SDK erzeugte Kennung. Auf iOS dient die Vendor-Kennung (IDFV) als Standard-Nutzerkennung; die Werbe-ID (IDFA) wird nur an GameAnalytics-Ereignisse übermittelt, wenn du zuvor per App Tracking Transparency zugestimmt hast. Eine Android-Werbe-ID (AAID) wird durch GameAnalytics nicht erhoben.
  • An GameAnalytics wird keine Firebase-UID oder andere Konto-Kennung übermittelt; Ereignisse bleiben ausschließlich mit der pseudonymen SDK-Kennung verknüpft
  • Gerätemerkmale (Modell, OS-Version, Land)
  • Spielfortschritts-Ereignisse (Level-Start, -Complete, -Fail)
  • Werbe-Ereignisse (Anforderung, Anzeige, Klick, Belohnung, Fehler)
  • Geschäftsereignisse zu In-App-Käufen (Produkt-ID, Betrag in der jeweiligen Währung)
  • Session-, Tutorial-/Hinweis- sowie Fehler-/Diagnose-Ereignisse
  • App-Version

8.3 Speicherort und Aufbewahrung

GameAnalytics ApS hat seinen Sitz in Dänemark; der Dienst verarbeitet Daten jedoch fortlaufend in den USA, unter anderem auf von GameAnalytics eingesetzter AWS-, Google-Cloud- und Analyseinfrastruktur. Die Übermittlung ist durch EU-Standardvertragsklauseln abgesichert. Vollständige Ereignisdetails werden etwa 12 Monate gespeichert; der Detailgrad wird bereits innerhalb dieser Zeit schrittweise reduziert, danach bewahrt GameAnalytics aggregierte Daten nach seinem Aufbewahrungsmodell auf. Datenschutzerklärung von GameAnalytics: https://gameanalytics.com/privacy/.

8.4 Rechtsgrundlage

Da GameAnalytics beim ersten Start eine pseudonyme Kennung erzeugt und auf deinem Gerät speichert, setzt der Einsatz von GameAnalytics deine Einwilligung nach § 25 Abs. 1 TDDDG voraus. GameAnalytics wird daher erst aktiviert, nachdem du im Einwilligungsbanner (Abschnitt 6) zugestimmt hast. Rechtsgrundlage der anschließenden Verarbeitung der pseudonymen Spiel-, Werbe- und Kaufereignisse ist Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Ohne deine Einwilligung sowie für Nutzer unter dem Einwilligungsalter findet keine Erhebung über GameAnalytics statt. Du kannst die Einwilligung jederzeit über den Eintrag "Datenschutz" in den App-Einstellungen widerrufen.


9. Fehlerberichte: Firebase Crashlytics

9.1 Beschreibung und Zweck

Wir nutzen Firebase Crashlytics der Google Ireland Limited, um Abstürze und Fehler der App zu erfassen und zu beheben. Die Crashlytics-Erfassung wird erst aktiviert, wenn die Bedingungen aus Abschnitt 9.4 erfüllt sind, und niemals während einer altersbezogenen Schutzbehandlung. Stürzt die App danach ab, sendet Crashlytics einen pseudonymisierten Stack-Trace an Google.

9.2 Verarbeitete Daten

  • Pseudonymisierte Crashlytics-Installations-ID
  • Vom Crashlytics-SDK verwendete Firebase-Installations-/Sitzungskennungen
  • In Crashlytics wird keine Firebase-UID oder andere Konto-Kennung gesetzt; Crash-Berichte bleiben vom Firebase-Konto unverknüpft
  • Stack-Trace und Crash-Kontext (Gerätemodell, OS-Version, App-Version)
  • Pseudonyme Breadcrumbs (Sequenz der App-Aktionen vor dem Absturz)
  • Zusätzliche Kontextschlüssel: aktuelles Level und aktuelle Spielwelt, Tutorial-Status, App-Sprache, Build-Nummer, Werbefrei-Kaufstatus sowie interne Test-/Sitzungskennzeichen

9.3 Aufbewahrungsdauer

Crash-Berichte, Minidumps und zugehörige Kennungen werden bei Crashlytics 90 Tage aufbewahrt, bevor der Prozess ihrer Entfernung aus Live- und Backup-Systemen beginnt.

9.4 Rechtsgrundlage

Die anschließende Verarbeitung von Crash-Berichten stützen wir auf Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse besteht in der Erkennung und Behebung von Abstürzen für einen stabilen Spielbetrieb. Crashlytics bleibt deaktiviert, bis der UMP-Status geklärt ist (Einwilligung erteilt oder nicht erforderlich), die auslesbaren Datenschutzsignale die Aktivierung erlauben und keine altersbezogene Schutzbehandlung greift. Soweit Crashlytics Informationen in der Endeinrichtung speichert oder auf dort gespeicherte Informationen zugreift und § 25 Abs. 1 TDDDG eine Einwilligung verlangt, erfolgt die Aktivierung erst nach der erforderlichen Einwilligung. Die pseudonymen Kennungen sind auf die Fehlerdiagnose beschränkt; eine Profilbildung findet nicht statt.


10. Apple App Tracking Transparency (ATT): nur iOS

Auf Apple-iOS-Geräten verlangen Apples Regeln zur App Tracking Transparency eine ATT-Erlaubnis, bevor für Tracking auf die unternehmensübergreifende Werbe-ID (IDFA) zugegriffen werden darf. Der Dialog kann nur bei Nutzern oberhalb der Altersgrenze angefordert werden, nachdem die UMP-Entscheidungen eine trackingfähige Werbe- oder Messnutzung erlauben; bei altersbezogener Schutzbehandlung erscheint er nie. Eine erlaubte Messentscheidung kann eine ATT-Abfrage ermöglichen, auch wenn personalisierte Werbung abgelehnt wurde. Die ATT-Erlaubnis allein aktiviert keine zielgerichtete Werbung: Die IDFA wird nur in dem durch ad_storage, ad_user_data und die jeweiligen Anbieterentscheidungen erlaubten Umfang verwendet; personalisierte Werbung erfordert zusätzlich ad_personalization. Wird ATT abgelehnt oder ist es eingeschränkt, ist die IDFA nicht verfügbar und appübergreifendes Tracking bleibt deaktiviert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 TDDDG.


11. Nutzung deiner Firebase-Kennung bei Anmeldung

Firebase Authentication erzeugt bei deiner Anmeldung eine pseudonyme Firebase-Benutzerkennung (UID). Wir verwenden diese UID für Firebase Authentication, Cloud-Firestore-Cloud-Save, angemeldetes Feedback sowie die Übertragung von Kauf- und Berechtigungsdaten an RevenueCat.

Wir setzen oder übermitteln die Firebase-UID nicht als Nutzerkennung in Firebase Analytics, GameAnalytics oder Firebase Crashlytics. Bevor Analyse- oder Crash-Erfassung aktiviert werden kann, bleiben deren native Nutzer-ID-Felder dauerhaft null bzw. leer. Diese Dienste verwenden daher nur ihre eigenen SDK-, App-Instanz-, Installations- oder Sitzungskennungen; eine Anmeldung verknüpft zukünftige Analytics-Ereignisse oder Crash-Berichte nicht mit deinem Firebase-Konto. RevenueCat, Cloud Save und Feedback bleiben wie in den Abschnitten 12 bis 15 beschrieben kontoverknüpft.


12. Anmeldung: Firebase Authentication mit Google / Apple / Play Games

Die App bietet eine optionale Anmeldung, um den Spielfortschritt geräteübergreifend in der Cloud zu speichern (Cloud Save). Wir nutzen dazu Firebase Authentication der Google Ireland Limited mit folgenden Identity-Providern:

  • Google Sign-In (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, D04 E5W5, Irland)
  • Google Play Games Services (Google Ireland Limited)
  • Sign in with Apple (EWR-/UK-/CH-Verantwortlicher: Apple Distribution International Limited, Hollyhill Industrial Estate, Cork, T23 YK84, Irland; US-Muttergesellschaft: Apple Inc., One Apple Park Way, Cupertino, CA 95014, USA)

12.1 Verarbeitete Daten

  • Firebase UID (pseudonymisiert, von Firebase Authentication erzeugt)
  • Anzeigename, E-Mail-Adresse und ggf. Profilbild-URL vom Identity-Provider (sofern vom Nutzer freigegeben)
  • Provider-spezifische ID, sofern vom Anbieter bereitgestellt
  • Zeitstempel des Anmeldevorgangs
  • Bei Sign in with Apple: einmaliger Autorisierungscode, der von Apple erhaltene Refresh-Token für den späteren Widerruf und Aktualisierungszeitpunkt des Tokens

Diese Profildaten erhalten wir nicht von dir direkt, sondern von dem von dir gewählten Anmeldeanbieter (Google, Google Play Games bzw. Apple) auf Grundlage der dort von dir freigegebenen Informationen (Quelle der Daten im Sinne des Art. 14 DSGVO). Die App speichert ihre Ansicht der Kontositzung lokal. Firebase Authentication verarbeitet zusätzlich die UID, Anbieter-Verknüpfung, providerspezifische ID sowie die vom Anbieter bereitgestellte E-Mail-Adresse/den Anzeigenamen, um das Konto zu führen. Über Google Play Games sind Bestenlisten und Erfolge geplant: Sobald diese Funktionen verfügbar sind, können dein Anzeigename und deine Spielstände für andere Spieler sichtbar sein. Derzeit sind sie nicht aktiv.

Bei Sign in with Apple erhalten wir eine für unsere App eindeutige, anonyme Apple-Nutzerkennung. Den Anzeigenamen kannst du beim Anmelden bearbeiten. Bei der E-Mail-Adresse kannst du wählen, ob du deine echte Adresse teilst oder eine von Apple erzeugte anonyme Weiterleitungsadresse (Private E-Mail Relay, Endung @privaterelay.appleid.com) verwendest; Apple leitet E-Mails an diese Adresse an dein Apple-Account-Postfach weiter. Apple übermittelt uns außerdem einen einfachen binären Echtheits-Hinweis (Real User Status) zur Betrugsprävention und stellt kein Profilbild bereit. Apple speichert keine Historie darüber, in welchen Apps du Sign in with Apple nutzt.

Unmittelbar nach einer erfolgreichen Sign-in-with-Apple-Autorisierung sendet die App den kurzlebigen, einmalig nutzbaren Autorisierungscode über eine authentifizierte Cloud Function an unseren Server. Der Server tauscht ihn direkt bei Apple ein; der Code wird nicht gespeichert. Der daraus erhaltene Apple-Refresh-Token wird mit einem Aktualisierungszeitpunkt im ausschließlich serverseitig lesbaren Bereich users/{uid}/private/apple von Cloud Firestore gespeichert. App-Clients können ihn nicht lesen. Er wird ausschließlich dazu verwendet, die Apple-Anmeldeberechtigung bei der Konto-Löschung zu widerrufen. Eine spätere Apple-Anmeldung ersetzt den gespeicherten Token. Bei der Konto-Löschung wird der Token widerrufen und der private Firestore-Datensatz entfernt.

12.2 Speicherort

Firebase Authentication verarbeitet Authentifizierungs- und Kontodaten ausschließlich in Rechenzentren in den USA; die Übermittlung ist durch Googles Zertifizierung unter dem EU-US Data Privacy Framework abgesichert (siehe 2.4 und 12.4). Die von der App genutzten Cloud-Firestore-Daten, darunter Cloud-Fortschritt und das private Apple-Widerrufs-Credential, werden getrennt davon in der EU-Multiregion eur3 gespeichert.

12.3 Rechtsgrundlage

Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Anmeldung), Art. 6 Abs. 1 lit. b DSGVO (Durchführung der optionalen Konto-/Cloud-Save-Funktion einschließlich sicherer Löschung) sowie Art. 6 Abs. 1 lit. f DSGVO (Dokumentation und Durchsetzung des Widerrufs der Apple-Berechtigung).

12.4 Drittlandtransfer

Der Identity-Provider Google LLC ist in den USA ansässig; die Übermittlung erfolgt auf Grundlage des EU-US Data Privacy Framework (siehe 2.4). Für den Apple-Identity-Provider (Sign in with Apple) erfolgt die Übermittlung an Apple Inc. (USA) auf Grundlage der EU-Standardvertragsklauseln (siehe 2.4).

12.5 Abmeldung und Löschung

Bei einer Abmeldung wird deine lokale Kontositzung entfernt und RevenueCat von der angemeldeten UID getrennt; dein in der Cloud gespeicherter Spielfortschritt bleibt erhalten, damit du dich später wieder anmelden kannst. Firebase Analytics, GameAnalytics und Crashlytics erhalten in der aktuellen App keine UID, sodass dort keine Analytics-/Crash-Kontoverknüpfung aufgehoben werden muss.

Wenn du dein Konto in den Einstellungen löschst, widerruft die geschützte EU-Cloud-Function gegebenenfalls die Apple-Anmeldeberechtigung; löscht und überprüft den über die UID identifizierten RevenueCat-Customer; löscht Cloud-Fortschritt, eingereichtes Feedback und das private Apple-Credential aus Firestore; löscht die Firebase-Authentication-Identität; führt unmittelbar eine zweite idempotente RevenueCat-UID-Customer-Löschung aus und markiert anschließend die Löschsperre als abgeschlossen. Nach dem zweistündigen Schreibsperrfenster führt ein geplanter Abschlusslauf erneut die RevenueCat-UID-Customer-Löschung aus, bevor die Löschsperre für die TTL-Bereinigung freigegeben wird. Ein aktives App-Store-/Google-Play-Abonnement wird dadurch nicht gekündigt und muss im Store beendet werden. Wird ein aktiver Store-Kauf nach der Löschung weiter genutzt, kann RevenueCat später einen neuen anonymen Customer erzeugen; dadurch werden weder das gelöschte Firebase-Konto noch dessen Cloud-Daten wiederhergestellt.

Nach der Server-Bestätigung löscht die App auf dem verwendeten Gerät: lokale Sitzung, Spielfortschritt und Bestwerte, Einstellungen, die Geburtsjahrangabe und abgeleitete Alterseinstufung, UMP-Einwilligungs-Snapshot/-Cache, Tutorial- und Booster-Status sowie zwischengespeicherte Feature-Konfiguration und Kaufzustände. Außerdem setzt sie den lokalen Firebase-Analytics-App-Instanzzustand zurück, deaktiviert die Erhebung und löscht ungesendete Crashlytics-Berichte. Lokale Daten auf anderen Geräten bleiben bestehen, bis die App dort deinstalliert oder ihre lokalen Daten gelöscht werden.

Die aktuelle App hält sämtliche Nutzer-ID-Felder von Analytics und Crashlytics null bzw. leer; zukünftige Analyse-Ereignisse und Crash-Berichte sind deshalb nicht mit dem Firebase-Konto verknüpft. Ein lokaler Reset löscht keine bereits auf Anbieter-Server hochgeladenen Daten. Firebase-Analytics-Ereignisse oder Crashlytics-Berichte aus älteren internen Builds können eine damals gesetzte UID enthalten und bleiben bestehen, bis eine serverseitige Löschanforderung abgeschlossen ist oder die jeweilige Anbieterfrist abläuft; Firebase-Analytics-Ereignisdaten werden bis zu 14 Monate aufbewahrt, bei Crashlytics beginnt die Entfernung aus Live- und Backup-Systemen nach 90 Tagen. GameAnalytics-Detaildaten bleiben nach dem in Abschnitt 8.3 beschriebenen Stufenmodell mit der SDK-Kennung verknüpft. Ein BigQuery-Export ist nur betroffen, falls er aktiviert wurde; exportierte Zeilen müssen gesondert gelöscht werden.

Damit ein anderes Gerät mit einem bereits ausgegebenen Firebase-Anmelde-Token gelöschte Cloud-Daten nicht erneut anlegen kann, speichert das Löschsperren-Schema v4 eine ausschließlich serverseitige Sperre, deren Dokumentschlüssel die pseudonyme UID ist. Sie enthält eine zufällige Löschversuchskennung (attemptId), Schema-Version, technischen Status, Erstellungs-/Fertigstellungszeitpunkte und zwei getrennte Felder: writeBlockUntil und später expiresAt; sie enthält weder Name noch E-Mail-Adresse, Spielfortschritt, Feedback oder Kaufdaten. writeBlockUntil blockiert Schreibvorgänge mit alten Tokens höchstens zwei Stunden. Solange der geplante Abschlusslauf aussteht, wird kein expiresAt-TTL-Feld gesetzt. Erst nachdem dieser Lauf die abschließende RevenueCat-Löschung bestätigt hat, wird expiresAt auf 24 Stunden später gesetzt; die physische Firestore-TTL-Löschung erfolgt üblicherweise innerhalb weiterer 24 Stunden.

Alternativ, falls du die App nicht mehr installiert hast, kannst du die Löschung über unsere Lösch-Seite unter https://wega-studios.com/tiles/account-deletion beantragen; dort sind alle verfügbaren Löschwege beschrieben. Beim Aufruf dieser Seite gilt zusätzlich die Datenschutzerklärung unserer Website (wega-studios.com), die u. a. über die beim Hosting anfallenden Server-Protokolle (IP-Adresse) informiert.


13. Cross-Device Cloud Save: Cloud Firestore

Wenn du angemeldet bist (siehe Abschnitt 12), synchronisiert die App deinen Spielfortschritt über Firebase Cloud Firestore (Google Ireland Limited) zwischen deinen Geräten.

13.1 Verarbeitete Daten

  • Spielfortschritt (gelöste bzw. abgeschlossene Spielfelder je Level sowie deine beste Punktzahl je Level)
  • Verknüpft mit deiner Firebase UID (pseudonymisiert)

Deine App-Einstellungen (Sprache, Dark Mode, Sound) sowie Münzen und deine Tagesserie werden ausschließlich lokal auf dem Gerät gespeichert und nicht in die Cloud übertragen.

13.2 Speicherort

EU-Multiregion (eur3, Google-Cloud-Standort innerhalb der EU).

13.3 Rechtsgrundlage

Art. 6 Abs. 1 lit. b DSGVO (Durchführung der Cloud-Save-Funktion).

13.4 Zugriffsschutz

Firestore-Sicherheitsregeln stellen sicher, dass App-Clients nur die Daten ihres angemeldeten Kontos lesen und schreiben können. Autorisierte serverseitige Cloud Functions und Firebase-Admin-Vorgänge können auf die Daten zugreifen, soweit dies für Konto-Löschung, Sicherheit und Administration erforderlich ist.


14. In-App-Feedback

Die App enthält ein optionales Feedback-Formular; das Absenden setzt eine Anmeldung voraus (Abschnitt 12). Wenn du es nutzt, übermitteln wir den von dir eingegebenen Freitext zusammen mit folgenden Daten an unsere Cloud-Firestore-Datenbank:

  • Firebase UID (pseudonyme Konto-Kennung)
  • Sprache, App-Version und Plattform
  • Bei Feedback aus der Bewertungsabfrage: die freiwillig ausgewählte Bewertung (1–4 Sterne)
  • Zeitstempel

Wir verwenden diese Daten ausschließlich zur Bearbeitung und Auswertung deines Feedbacks. Speicherort ist die EU-Multiregion (eur3). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verbesserung der App). Dein Feedback ist deiner UID zugeordnet und wird bei einer Konto-Löschung (Abschnitt 12.5) mitgelöscht; die Löschung einzelner Beiträge kannst du zudem jederzeit formlos unter contact@wega-studios.com verlangen.


15. In-App-Käufe: RevenueCat

Wir nutzen RevenueCat, Inc. (1032 E Brandon Blvd #3003, Brandon, FL 33511, USA) als Subscription- und IAP-Backend. RevenueCat verarbeitet diese Daten als unser Auftragsverarbeiter auf Grundlage eines Vertrags zur Auftragsverarbeitung nach Art. 28 DSGVO und ausschließlich nach unseren Weisungen. RevenueCat empfängt die Kaufquittung von App Store bzw. Google Play und prüft deinen Berechtigungsstatus (z. B. "Werbung entfernt", aktives Abonnement).

Die Zahlungsabwicklung des In-App-Kaufs selbst erfolgt über Apple (App Store) bzw. Google (Google Play). Apple bzw. Google sind für diese Kaufabwicklung eigene Verantwortliche: Sie verarbeiten dein Zahlungsmittel, erzeugen die Kaufquittung und stellen uns kauf- und abo-bezogene, in der Regel aggregierte Berichte sowie dein Land/deine Region bereit. Wir selbst erhalten kein Zahlungsmittel und keine vollständigen Zahlungsdaten.

15.1 Verarbeitete Daten

  • Pseudonymisierte RevenueCat-Nutzer-ID bzw., bei angemeldetem Nutzer, deine Firebase UID (zur Übertragung von Käufen beim Gerätewechsel)
  • Kaufquittung von App Store / Google Play (technisch: Apple-Receipt-Datei bzw. Google-Purchase-Token; app-spezifisch, kein Bankkonto oder Zahlungsmittel)
  • Berechtigungsstatus (z. B. aktives Abonnement)
  • Plattform sowie ggf. Land-Code und Gerätetyp (zur Zuordnung des Kaufs)

15.2 Speicherort, Drittlandtransfer und Unterauftragsverarbeiter

RevenueCat, Inc. ist in den USA ansässig; die Daten werden auf AWS-Infrastruktur in den USA gespeichert. Die Übermittlung in die USA erfolgt auf Grundlage der EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO; siehe 2.4), nicht auf Grundlage des Data Privacy Framework. RevenueCat setzt zur Erbringung des Dienstes eigene Unterauftragsverarbeiter ein (u. a. Amazon Web Services für das Hosting sowie Dienste für Logging, Fehler- und Datenanalyse). Die jeweils aktuelle Liste der Unterauftragsverarbeiter ist Bestandteil des mit RevenueCat geschlossenen Auftragsverarbeitungsvertrags und kann bei RevenueCat unter compliance@revenuecat.com angefragt werden.

15.3 Aufbewahrungsdauer

Im normalen Nutzungsbetrieb speichert RevenueCat Customer- und Berechtigungsdaten für die Dauer der Geschäftsbeziehung und, soweit zur Klärung rechtlicher Ansprüche erforderlich, für die anwendbare Nachfrist (typischerweise bis zu etwa 6 Jahre). Diese normale Aufbewahrung ersetzt nicht den In-App-Löschablauf. Zum Löschzeitpunkt löscht und überprüft unser Server den UID-verknüpften RevenueCat-Customer, bevor Firestore und Firebase Authentication entfernt werden; unmittelbar nach der Auth-Löschung wiederholt er diese idempotente UID-Customer-Löschung und nach dem zweistündigen Schreibsperrfenster führt er einen verzögerten finalen Löschlauf aus. RevenueCat beschreibt die Customer-Löschung als Löschung der Daten dieses Customers für DSGVO-Löschanfragen. Wird ein aktives Store-Abonnement später weiter genutzt, kann das RevenueCat-SDK einen neuen anonymen Customer erzeugen; dieser ist nicht das gelöschte Firebase-Konto und stellt dessen Cloud-Daten nicht wieder her. Kauf- und Abonnementaufzeichnungen, die Apple oder Google unabhängig aufgrund von Store-, Steuer-, Erstattungs- oder Buchführungspflichten aufbewahren, werden durch diese RevenueCat-Vorgänge nicht gelöscht.

15.4 Rechtsgrundlage

Art. 6 Abs. 1 lit. b DSGVO (Vertragsdurchführung des Kaufs). Datenschutzerklärung von RevenueCat: https://www.revenuecat.com/privacy.


16. Serverseitige Verarbeitung (Cloud Functions)

Einzelne Funktionen der App, etwa die Konto-Löschung, werden durch serverseitige Funktionen (Firebase/Google Cloud Functions, Google Ireland Limited) in der EU-Region europe-west1 (Belgien) ausgeführt. Beim Aufruf werden deine Firebase UID sowie technische Aufruf-Metadaten (u. a. IP-Adresse, Zeitstempel) in den Google-Cloud-Logging-Protokollen erfasst, um den Vorgang nachvollziehbar und fehlerfrei abzuwickeln (Art. 6 Abs. 1 lit. b und lit. f DSGVO). Diese Server-Protokolle werden standardmäßig nach 30 Tagen automatisch gelöscht.


17. Lokale Speicherung auf dem Gerät

Die App speichert folgende Daten lokal auf deinem Gerät in den App-eigenen SharedPreferences:

  • Einstellungen (Dark Mode, Sound und weitere Präferenzen)
  • Spielfortschritt (abgeschlossene Levels, beste Punktzahlen, gesammelte Münzen, Booster/Hinweise und Tagesserie)
  • Tutorial-Status und weitere lokale Feature-Zwischenspeicher
  • Angabe aus der Altersabfrage (Geburtsjahr, aus dem lokal die Alterseinstufung abgeleitet wird; siehe Abschnitt 3)
  • Consent-Snapshot (TC-String und Einwilligungsstatus)
  • Zwischengespeicherte App-Konfiguration (Feature-Flags; siehe Abschnitt 4.1)
  • Anmelde-Sitzung (sofern angemeldet)

Diese lokal gespeicherten Werte selbst verlassen das Gerät nicht (mit Ausnahme der in den Abschnitten 12 bis 15 beschriebenen Synchronisierung) und werden bei Deinstallation der App vom Gerät gelöscht. Aus dem Geburtsjahr wird nur die in Abschnitt 3 beschriebene lokale Alterseinstufung abgeleitet; an Google UMP und Google Mobile Ads wird gegebenenfalls ausschließlich das daraus folgende TFUA-Schutzsignal übermittelt, niemals das Geburtsjahr oder genaue Alter.


18. App-Berechtigungen und Benachrichtigungen

Die App fordert nur die für ihren Betrieb erforderlichen Systemberechtigungen an:

  • Internet-/Netzwerkzugriff: zum Laden von Werbung, zur Synchronisierung des Cloud-Spielstands, für Anmeldung, Käufe, Analyse und Fehlerberichte.
  • App Tracking Transparency (nur iOS): Abfrage, ob die geräteübergreifende Werbe-ID (IDFA) genutzt werden darf (siehe Abschnitt 10).

Die App fordert keine Benachrichtigungs-Berechtigung an und versendet keine Push-Benachrichtigungen; eine Push-Infrastruktur ist nicht integriert. Weitergehende Berechtigungen (Kamera, Mikrofon, Kontakte, präziser Standort, Fotos) fordert die App ebenfalls nicht an.


19. Kontaktaufnahme per E-Mail

Bei Kontaktaufnahme per E-Mail an contact@wega-studios.com werden die von dir übermittelten Daten (E-Mail-Adresse, Name falls angegeben, Inhalt der Nachricht) ausschließlich zur Bearbeitung deiner Anfrage verwendet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Die Daten werden gelöscht, sobald die Bearbeitung deiner Anfrage abgeschlossen ist.


20. Datenschutzrechte von Verbrauchern in den USA (Kalifornien, Virginia, Colorado, Connecticut, Utah)

Dieser Abschnitt gilt für in bestimmten US-Bundesstaaten ansässige Verbraucher, soweit die jeweiligen Gesetze auf uns anwendbar sind. Bundesstaatliche Datenschutzgesetze wie der California Consumer Privacy Act (CCPA) in der Fassung des California Privacy Rights Act (CPRA) sowie die Gesetze von Virginia (VCDPA), Colorado (CPA), Connecticut (CTDPA) und Utah (UCPA) gelten in der Regel nur für Unternehmen, die bestimmte Größen- oder Umsatzschwellen überschreiten. Soweit diese Gesetze auf uns anwendbar sind, stellen wir die nachstehenden Informationen bereit, und wir berücksichtigen Widersprüche von Einwohnern dieser Bundesstaaten als Frage unserer Unternehmenspolitik.

20.1 Erhobene und "verkaufte" / "geteilte" Kategorien

Wir verarbeiten je nach Nutzung folgende Kategorien: Geräte-Werbe-IDs (AAID/IDFA), IP-Adresse, App- und Werbe-Interaktionsdaten, ungefährer Standort, Nutzerkennungen (UID) sowie Kaufaufzeichnungen (RevenueCat). Die Weitergabe von Geräte-Werbe-IDs sowie App-/IP-Daten an Werbenetzwerke (Google AdMob) zur personalisierten Werbung kann nach diesen Gesetzen einen "Verkauf" ("sale") oder ein "Teilen" ("share", kontextübergreifende verhaltensbasierte Werbung) darstellen. Wir geben keine Daten gegen Entgelt weiter. Andere Kategorien verkaufen oder teilen wir nicht.

20.2 Sensible personenbezogene Daten

Wir erheben nicht wissentlich sensible personenbezogene Daten: keine Sozialversicherungsnummer, keinen präzisen Standort, keine Gesundheitsdaten, keine biometrischen Daten und keine neuronalen Daten.

20.3 Deine Wahlmöglichkeiten / Widerspruch

Wir bieten ausschließlich die folgenden, tatsächlich vorhandenen Mechanismen an: die Privatsphäre-/Einwilligungseinstellungen in der App (erneutes Öffnen des UMP-Dialogs, soweit verfügbar), die gerätebezogenen Einstellungen zur Werbe-Personalisierung, unter iOS die App Tracking Transparency (ATT), die altersbezogene Schutzbehandlung mit eingeschränkter/nicht-personalisierter Werbung sowie eine E-Mail-Anfrage an contact@wega-studios.com. Anerkannte Opt-out-Signale berücksichtigen wir, soweit technisch anwendbar.

20.4 Verbraucherrechte

Soweit die jeweiligen Gesetze gelten, hast du folgende Rechte: Auskunft/Zugang, Löschung, Berichtigung (in Utah nicht vorgesehen), Datenübertragbarkeit, Widerspruch gegen Verkauf bzw. zielgerichtete Werbung, Widerspruch gegen Profiling (in Utah nicht vorgesehen) sowie die Beschränkung der Nutzung sensibler personenbezogener Daten (Kalifornien). Wir behandeln dich nicht diskriminierend, wenn du diese Rechte ausübst.

20.5 Minderjährige

Wir verkaufen oder teilen nicht wissentlich Daten von Nutzern mit altersbezogener Schutzbehandlung und richten an sie keine zielgerichtete Werbung. Für Nutzer unter 13 Jahren ist eine elterliche Einwilligung erforderlich, soweit COPPA anwendbar ist.

20.6 Ausübung deiner Rechte

Wende dich an contact@wega-studios.com. Zur Identitätsprüfung verwenden wir die mit deinem Konto verknüpfte E-Mail-Adresse. Wir antworten in der Regel innerhalb von etwa 45 Tagen (verlängerbar). Du hast das Recht, gegen eine Ablehnung Widerspruch einzulegen. Die Ausübung ist kostenlos und führt nicht zu einer Benachteiligung.

20.7 Kalifornien "Shine the Light"

Wir geben personenbezogene Daten nicht zu Zwecken des Direktmarketings Dritter an diese weiter.


21. Rechte der betroffenen Person

Werden personenbezogene Daten von dir verarbeitet, bist du Betroffener im Sinne der DSGVO und es stehen dir folgende Rechte gegenüber dem Verantwortlichen zu:

  • Auskunftsrecht (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung ("Recht auf Vergessenwerden", Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Widerspruchsrecht (Art. 21 DSGVO)
  • Recht auf Widerruf der datenschutzrechtlichen Einwilligungserklärung (Art. 7 Abs. 3 DSGVO). Durch den Widerruf wird die Rechtmäßigkeit der aufgrund der Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt.

Soweit wir Daten auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten (etwa für Absturzberichte, die Bearbeitung von Feedback und die Bereitstellung der App), hast du das Recht, aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen (Art. 21 Abs. 1 DSGVO). Wir verarbeiten die betroffenen Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen.

Besonderer Hinweis auf dein Widerspruchsrecht gegen Direktwerbung (Art. 21 Abs. 2 DSGVO)

Du hast das Recht, jederzeit und ohne Angabe von Gründen Widerspruch gegen die Verarbeitung deiner personenbezogenen Daten zum Zwecke der (personalisierten) Werbung einzulegen; dies gilt auch für ein mit solcher Werbung in Verbindung stehendes Profiling. Widersprichst du, werden deine Daten nicht mehr für Zwecke der personalisierten Werbung verarbeitet. Den Widerspruch übst du am einfachsten aus, indem du den Einwilligungsdialog über den Menüpunkt "Datenschutz" in den App-Einstellungen erneut öffnest und dort deine Einwilligung in personalisierte Werbung zurücknimmst, die Werbe-Personalisierung in den Geräteeinstellungen deaktivierst bzw. unter iOS die App-Tracking-Erlaubnis verweigerst, oder uns unter contact@wega-studios.com kontaktierst.

So übst du deine Rechte aus: Wende dich formlos per E-Mail an contact@wega-studios.com. Viele Anliegen kannst du auch direkt selbst erledigen: deine Einwilligung widerrufst du jederzeit über den Menüpunkt "Datenschutz" in den App-Einstellungen; dein Konto und deine Cloud-Daten löschst du in den Einstellungen oder über die Lösch-Seite unter https://wega-studios.com/tiles/account-deletion. Die Ausübung deiner Rechte ist für dich kostenlos und führt zu keiner Benachteiligung. Zur Identitätsprüfung fragen wir, nur bei begründeten Zweifeln an deiner Identität (Art. 12 Abs. 6 DSGVO), die mit deinem Konto verknüpfte E-Mail-Adresse oder Anmeldekennung ab. Wir bearbeiten Anfragen unverzüglich, in der Regel innerhalb eines Monats nach Eingang (Art. 12 Abs. 3 DSGVO); diese Frist kann sich um weitere zwei Monate verlängern, wenn dies unter Berücksichtigung der Komplexität und der Anzahl der Anträge erforderlich ist, worüber wir dich innerhalb des ersten Monats informieren.

Beschwerderecht bei der Aufsichtsbehörde

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht dir das Recht auf Beschwerde bei einer Aufsichtsbehörde zu, insbesondere im Mitgliedstaat deines Aufenthaltsorts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Für Wega Studios ist die zuständige Aufsichtsbehörde:

Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestraße 2-4
40213 Düsseldorf
https://www.ldi.nrw.de/


22. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, sobald Änderungen der von uns durchgeführten Datenverarbeitungen oder neue rechtliche Anforderungen dies erforderlich machen, etwa bei der Aktivierung angekündigter Funktionen (z. B. Bestenlisten/Erfolge über Google Play Games). Den jeweils aktuellen Stand erkennst du am Datum oben ("Stand"). Wir bitten dich, dich vor erneuter Nutzung gelegentlich über den Inhalt dieser Erklärung zu informieren; für deinen erneuten Besuch gilt dann die jeweils aktuelle Fassung.


Quelle dieser Webseite: https://wega-studios.com