1. Verantwortlicher

Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Dr.-Ing. Siegfried Kettlitz
Wiesenstr. 7
97461 Hofheim i.UFr.
Deutschland
E-Mail: info@bricktren.ch

Ein Datenschutzbeauftragter ist nicht bestellt, weil die gesetzlichen Voraussetzungen dafür nicht vorliegen. Siehe auch das Impressum.

2. Website bricktren.ch

Die Startseite ist eine statische Seite ohne Formulare, ohne Cookies und ohne eingebundene Dienste Dritter. Schriftarten und Bilder liegen auf unserem eigenen Webspace.

Hosting und Server-Logs

Die Website wird von der STRATO AG, Otto-Ostrowski-Straße 7, 10249 Berlin, in Deutschland gehostet. Beim Aufruf verarbeitet der Webserver technisch notwendig die IP-Adresse Ihres Geräts, Datum und Uhrzeit, die aufgerufene Adresse, den HTTP-Status, die übertragene Datenmenge sowie Browser- und Betriebssystemkennung (User-Agent) und schreibt diese Angaben in Server-Logdateien. Mit STRATO besteht ein Vertrag zur Auftragsverarbeitung nach Art. 28 DSGVO.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der sichere und störungsfreie Betrieb der Website und die Abwehr von Angriffen. Die Logdateien werden nach den Fristen des Hosters gelöscht.

Start-Knopf

Wenn Sie auf Launch klicken, fragt die Seite den Spielserver unter play.bricktren.ch, ob er bereit ist, und leitet Sie dann dorthin weiter. Ab diesem Aufruf gilt Abschnitt 3.

3. Hosting des Spiels

Der Spielserver läuft bei Fly.io, Inc., 2045 W Grand Ave Ste B PMB 41163, Chicago, IL 60612, USA, auf einer Maschine im Rechenzentrum Frankfurt am Main. Die Spieldatenbank liegt auf einem Datenträger in diesem Rechenzentrum.

Beim Verbindungsaufbau verarbeitet Fly.io als Netzbetreiber die IP-Adresse Ihres Geräts und Verbindungsmetadaten in seiner eigenen Infrastruktur und seinen Verbindungsprotokollen. Unser Spielserver nutzt die IP-Adresse nur flüchtig im Arbeitsspeicher, um Verbindungen pro Adresse zu begrenzen und Missbrauch abzuwehren. In die Logdateien des Spielservers schreiben wir keine IP-Adressen; sie enthalten Zeitpunkt, Pfad, Status und Datenmenge einer Anfrage.

Fly.io ist ein Unternehmen mit Sitz in den USA. Grundlage der Datenübermittlung sind die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) als Teil des Auftragsverarbeitungsvertrags mit Fly.io. Rechtsgrundlage der Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung des Spiels) und Art. 6 Abs. 1 lit. f DSGVO (Betriebssicherheit).

4. Spielerprofil und Geräte

Pseudonymes Profil

Beim ersten Start legt das Spiel automatisch ein Spielerprofil an. Es besteht aus einer zufälligen Kennung (UUID), einer öffentlichen Kurzkennung, einem zufällig erzeugten Anzeigenamen (zum Beispiel „Swift Badger“), dem gewählten Aussehen der Spielfigur, einer Spielstärke-Wertung, der Zahl gespielter Partien und Zeitstempeln. Sie können den Anzeigenamen ändern. Wir fragen weder Name, E-Mail, Telefonnummer noch sonstige Angaben zu Ihrer Person ab, und es gibt kein Passwort.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Ohne Profil kann das Spiel keine Partie zuordnen, keine Wertung führen und Sie nach einer Verbindungsstörung nicht wieder in Ihre Partie lassen.

Geräte und Sitzungen

Jedes Gerät, mit dem Sie spielen, erhält eine zufällige Gerätekennung. Damit Sie im Spiel Ihre Geräte auseinanderhalten können, sendet der Client eine grobe Selbstbeschreibung: Browser und Version, Betriebssystem und Version, Gerätemodell (falls der Browser es preisgibt), Bildschirmgröße, Pixeldichte, ob Touch verfügbar ist und die Sprache des Browsers. Sie können einem Gerät zusätzlich einen eigenen Namen geben.

Die Zuordnung eines Geräts zu Ihrem Profil ist eine Sitzung. Der Server speichert dazu einen Hash des Sitzungstokens, die Berechtigungsstufe („vollständig“ oder „Gast“), wann die Sitzung erstellt, zuletzt benutzt, ggf. befristet oder widerrufen wurde, und über welche Sitzung sie erteilt wurde. Das Token selbst liegt nur in Ihrem Browser bzw. in der App (siehe Abschnitt 9). Sitzungen auf verknüpften Geräten laufen nach 14 Tagen ab; Sie können jede Sitzung im Spiel jederzeit widerrufen.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Die Selbstbeschreibung des Geräts ist rein kosmetisch und wird nicht zur Wiedererkennung über das Profil hinaus benutzt.

5. Spieldaten, Rangliste und Freunde

Partien und Wertung

Zu jeder Partie speichern wir Modus, Karte, Beginn, Ende, Dauer und Sieger sowie je teilnehmendem Profil Team, Platzierung und die Wertung vor und nach der Partie. Daraus entstehen Ihre Spielstärke-Wertung, Erfolge (Achievements) und Rundenstatistiken (etwa Treffer, Abschüsse, gebaute Blöcke).

Öffentliche Rangliste

Die Rangliste ist für alle Spieler sichtbar. Sie zeigt Anzeigenamen, Rang und Wertung. Andere Spieler sehen im Spiel außerdem Ihren Anzeigenamen, das Aussehen Ihrer Figur und Ihre Aktionen in der laufenden Partie. Das ist der Kern eines Mehrspielerspiels und fällt unter Art. 6 Abs. 1 lit. b DSGVO.

Freunde, Blockieren, Einladungen

Wenn Sie andere Spieler als Freunde hinzufügen, bewerten, stummschalten oder blockieren oder Einladungen zu Partien senden, speichern wir diese Beziehungen mit Zeitstempeln, dazu Ihre Verfügbarkeitszeiten für Einladungen und Sperrfristen gegen zu häufige Einladungen. Freundschaftsanfragen verfallen nach 30 Tagen. Zu Einladungen halten wir fest, wann sie versandt, zugestellt, geöffnet und angenommen wurden, um zu prüfen, ob dieser Weg für Spieler nützlich ist.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (die Funktion, die Sie nutzen) und für Blockierungen und Stummschaltungen zusätzlich Art. 6 Abs. 1 lit. f DSGVO (Schutz der Spieler voreinander).

6. Chat und Moderation

Das Spiel hat einen Schnellchat mit vorgefertigten Meldungen und einen Textchat, den die Moderation für ein Profil freischalten muss. Chatnachrichten werden nur an die Spieler in derselben Partie übermittelt und nicht auf dem Server gespeichert.

Moderationshandlungen (zum Beispiel Umbenennen eines Profils oder Ein- und Ausschalten des Textchats) und Verwaltungshandlungen an Sitzungen (etwa das Widerrufen aller Geräte auf Wunsch eines Spielers) werden dauerhaft protokolliert: Zeitpunkt, handelnde Person, betroffene öffentliche Kennung und Anzeigename, Art der Handlung und eine kurze Begründung. Dieses Protokoll ist die Grundlage, um Fehler und Missbrauch bei der Moderation nachvollziehen zu können; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO.

7. Benachrichtigungen

Nur wenn Sie es ausdrücklich einschalten, kann das Spiel Ihnen Push-Benachrichtigungen senden, etwa wenn ein Freund Sie zu einer Partie einlädt oder eine Ankündigung des Betreibers ansteht. Dazu speichern wir die von Ihrem Browser erzeugte Push-Adresse mit ihren Schlüsseln, die gewählten Kategorien, einen gekürzten User-Agent, Zeitpunkte erfolgreicher und fehlgeschlagener Zustellungen sowie Tageszähler, mit denen wir die Zahl der Nachrichten begrenzen.

Die Zustellung läuft über den Push-Dienst des Browser- bzw. Plattformanbieters (Google für Chrome und Android, Apple für Safari und iOS, Mozilla für Firefox). Der Inhalt der Nachricht ist nach dem Web-Push-Standard verschlüsselt, sodass der Push-Dienst ihn nicht lesen kann; er erfährt aber, dass und wann eine Nachricht an Ihr Gerät geht.

Rechtsgrundlage ist Ihre Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Sie können sie jederzeit im Spiel oder in den Einstellungen Ihres Browsers oder Geräts widerrufen; die Push-Adresse wird dann gelöscht. Adressen, an die wiederholt nicht zugestellt werden kann, löschen wir von uns aus.

8. Technische Berichte

Am Ende einer Karte sendet der Client einen kurzen Leistungsbericht: Kartenname, Modus, Browser- und Betriebssystemfamilie, eine grobe Grafikleistungsklasse, Client-Version, Bildwiederholrate, Render- und Ladezeiten, Spieldauer und die Zahl der Mitspieler. Der Bericht ist Ihrem pseudonymen Profil zugeordnet, damit wir Ausreißer von wiederkehrenden Problemen unterscheiden können. Wir nutzen ihn ausschließlich, um das Spiel auf schwächeren Geräten flüssiger zu machen.

Der Server führt außerdem ein umlaufendes Ereignisprotokoll (die jüngsten 50.000 Einträge) über technische Vorgänge wie Neustarts, Verbindungsabbrüche und abgewiesene Anfragen, sowie anonyme Sammelwerte je Runde und Karte, die keine Spielerkennung enthalten.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist, Fehler zu finden und die Spielbalance und Leistung zu verbessern. Wir setzen keine Analyse-, Tracking- oder Werbedienste ein.

9. Cookies und lokaler Speicher

Wir setzen keine Cookies. Das Spiel legt in Ihrem Browser (Local Storage, Session Storage) das Sitzungstoken, Ihr Profil und Ihre Spieleinstellungen ab, und ein Service Worker hält Spieldateien im Cache, damit das Spiel schneller startet. Diese Speicherung ist für den Betrieb unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG) und benötigt keine Einwilligung. Löschen Sie die Website-Daten in Ihrem Browser, verlieren Sie den Zugang zu diesem Profil, sofern Sie es nicht mit einem weiteren Gerät oder einem Passkey verknüpft haben.

10. Android-App und Google Play

Die Android-App ist eine Hülle um dasselbe Spiel: Sie zeigt den Spiel-Client in einer eingebetteten Browseransicht (WebView) an und verbindet sich mit demselben Server. Es gelten daher die Abschnitte 3 bis 9. Die App enthält keine Werbe-, Analyse- oder Absturzberichts-SDKs und keine Google-Dienste; sie verlangt keine Anmeldung mit einem Google-Konto.

Die App benötigt die Berechtigungen Internet und Netzwerkstatus (Spielen) sowie das Anzeigen von Benachrichtigungen (nur nach Ihrer Zustimmung, siehe Abschnitt 7). Sie startet keinen Dienst im Hintergrund und läuft nicht weiter, wenn Sie sie verlassen.

Beim Bezug über Google Play verarbeitet Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland, eigenverantwortlich Daten zu Installation, Updates und Gerät nach der Datenschutzerklärung von Google. Darauf haben wir keinen Einfluss; wir erhalten von Google nur zusammengefasste Statistiken ohne Personenbezug.

11. Passkeys

Passkeys sind in Vorbereitung und noch nicht verfügbar. Sobald Sie in Ihrem Profil einen Passkey anlegen können, um sich auf einem anderen Gerät anzumelden, erzeugt Ihr Gerät ein Schlüsselpaar. Der private Schlüssel bleibt in der Passwortverwaltung Ihrer Plattform (etwa Google Password Manager oder iCloud Schlüsselbund) und wird von deren Anbieter nach dessen Bedingungen zwischen Ihren Geräten synchronisiert. Wir speichern nur den öffentlichen Schlüssel, eine Kennung des Passkeys, einen Zähler gegen Wiederverwendung und Zeitstempel. Ein Passkey verrät uns weder Ihren Namen noch ein Konto bei einem anderen Dienst.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Sie können Passkeys im Spiel und in Ihrer Passwortverwaltung jederzeit löschen.

12. Speicherdauer und Löschung

Löschung

Ein Profil wird über das Löschformular gelöscht. Dafür brauchen Sie zwei zusammengehörige Angaben: die öffentliche Kennung und den Löschschlüssel, die Ihnen beim Anlegen des Spielers einmal angezeigt wurden. Im Spiel bekommen Sie unter Konten & Geräte jederzeit einen neuen Schlüssel; der alte gilt dann nicht mehr.

Nach dem Absenden läuft eine Frist von 14 Tagen. In dieser Zeit wird nichts gelöscht, jedes angemeldete Gerät zeigt das Datum an, und jedes voll berechtigte Gerät — oder dasselbe Formular mit demselben Schlüssel — kann die Löschung abbrechen. Danach werden die oben zuerst genannten Daten gelöscht und die interne Kennung wird dauerhaft unbenutzbar.

Wer weder ein angemeldetes Gerät noch seinen Löschschlüssel hat, kann von uns nicht als Inhaber eines pseudonymen Profils erkannt werden; wir handeln dann nicht und sind auch nicht verpflichtet, zusätzliche Daten allein zu Ihrer Identifizierung zu erheben (Art. 11, Art. 12 Abs. 6 DSGVO). Einzelheiten: Profil löschen.

13. Ihre Rechte

Sie haben gegenüber uns das Recht auf

Weil Ihr Profil keinen Namen trägt, brauchen wir zur Zuordnung Ihre öffentliche Kurzkennung oder den Anzeigenamen aus dem Spiel; beides finden Sie im Spielmenü. Ihre Geräte, Sitzungen und Passkeys können Sie direkt im Spiel einsehen und entfernen. Für alles Übrige schreiben Sie an die oben genannte E-Mail-Adresse. Wie Sie das ganze Profil löschen lassen und was dabei mit den Daten geschieht, steht auf der Seite Profil löschen.

Sie haben außerdem das Recht, sich bei einer Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht, Promenade 18, 91522 Ansbach, www.lda.bayern.de.

14. Kinder und Jugendliche

Bricktrench richtet sich nicht an Kinder unter 16 Jahren. Wir erheben wissentlich keine Daten von Kindern. Wenn Sie als Erziehungsberechtigte davon ausgehen, dass ein Kind ein Profil angelegt hat, schreiben Sie uns; wir löschen es.

15. Änderungen

Wir passen diese Erklärung an, wenn sich das Spiel oder die Rechtslage ändert. Es gilt die hier veröffentlichte Fassung; das Datum am Anfang nennt den Stand.