Datenschutzerklärung
Der Schutz Ihrer personenbezogenen Daten ist uns wichtig. Nachfolgend informieren wir Sie gemäß Art. 13 und 14 DSGVO darüber, welche Daten wir bei der Nutzung von 20tps verarbeiten, zu welchem Zweck und auf welcher Rechtsgrundlage.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist die im Impressum genannte Kembel Entertainment UG (haftungsbeschränkt). Bei Fragen zum Datenschutz erreichen Sie uns unter der dort genannten E-Mail-Adresse.
2. Rechtsgrundlagen und Speicherdauer
Wir verarbeiten personenbezogene Daten je nach Zweck auf Grundlage von Art. 6 Abs. 1 DSGVO: zur Erfüllung eines Vertrags oder vorvertraglicher Maßnahmen (lit. b), zur Erfüllung rechtlicher Pflichten (lit. c), auf Grundlage Ihrer Einwilligung (lit. a) oder zur Wahrung berechtigter Interessen (lit. f). Wir speichern Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungsfristen (insbesondere handels- und steuerrechtliche Fristen von bis zu zehn Jahren) dies vorsehen; danach werden sie gelöscht oder eingeschränkt.
3. Hosting, Server-Logfiles und interner Betrieb
Beim Aufruf unserer Website und der Nutzung unserer Dienste werden technische Verbindungsdaten in Server-Logfiles verarbeitet (insbesondere IP-Adresse, Zeitpunkt und aufgerufene Ressource). Dies dient der technischen Bereitstellung, Stabilität und Sicherheit (Art. 6 Abs. 1 lit. f DSGVO).
Für den technischen Betrieb, die Fehlerprotokollierung und Live-Funktionen (z. B. Konsole, Serverstatus, Benachrichtigungen) nutzen wir ausschließlich eigene, selbst betriebene Systeme; eine Weitergabe an Dritte findet hierbei nicht statt. Fehlerprotokolle können, sofern Sie angemeldet sind, Ihre Nutzerkennung, Ihre E-Mail-Adresse und Ihre IP-Adresse enthalten, um Fehler zuordnen zu können (Art. 6 Abs. 1 lit. f DSGVO).
Zur Erbringung unserer Dienste setzen wir Rechenzentrums- und Infrastruktur-Dienstleister mit Serverstandort in Deutschland bzw. der EU als Auftragsverarbeiter (Art. 28 DSGVO) ein, auf deren Servern unsere Anwendung sowie die von Ihnen gebuchten Server betrieben werden. Mit diesen Dienstleistern bestehen Verträge zur Auftragsverarbeitung; die konkrete Liste stellen wir Geschäftskunden im Rahmen des Auftragsverarbeitungsvertrags (AVV) zur Verfügung.
4. Content Delivery Network und DDoS-Schutz (Cloudflare)
Unserer Website ist der Dienst von Cloudflare, Inc. vorgeschaltet, der den Datenverkehr ausliefert, beschleunigt und vor Angriffen (DDoS) schützt. Dabei werden technische Verbindungsdaten (insbesondere Ihre IP-Adresse) verarbeitet (Art. 6 Abs. 1 lit. f DSGVO). Cloudflare ist Auftragsverarbeiter; zu einer etwaigen Übermittlung in Drittländer siehe Abschnitt „Übermittlung in Drittländer“.
5. Kundenkonto und Registrierung
Für die Nutzung unserer Dienste legen Sie ein Kundenkonto an. Wir verarbeiten die von Ihnen angegebenen Daten, insbesondere E-Mail-Adresse, Name bzw. Anzeigename, Land (zur Bestimmung der Umsatzsteuer), ggf. Umsatzsteuer-Identifikationsnummer sowie Zeitpunkte von Registrierung, Anmeldung und E-Mail-Bestätigung. Die Verarbeitung erfolgt zur Begründung und Durchführung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO) und zur Erfüllung steuerlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO).
6. Zahlungsabwicklung und gespeicherte Zahlungsmethoden (Stripe)
Wir wickeln Zahlungen, Kontoaufladungen und die technische Verwaltung von Zahlungsmethoden über Stripe ab. Zahlungsdaten geben Sie direkt in die sicheren Stripe-Elements-Felder ein. Wir speichern keine vollständigen Karten-, Bank- oder Kontodaten. In unserem System speichern wir jedoch die von Stripe erzeugte Zahlungsmittel-Referenz sowie notwendige Anzeige- und Verwaltungsdaten (z. B. Zahlungsart, Kartenmarke, letzte vier Ziffern, Ablaufdatum, Status und Zeitpunkt der Autorisierung), damit Sie die Methode in Ihrem Kundenkonto erkennen, verwenden und löschen können.
Wenn Sie „Zahlungsmethode speichern“ auswählen oder eine Methode im Kundenkonto hinterlegen, beauftragen Sie uns, diese Stripe-Referenz für spätere von Ihnen ausgelöste Zahlungen und – bei aktivierter automatischer Verlängerung – für Belastungen außerhalb einer aktiven Browsersitzung (off-session) zu verwenden. Sie können diese Zahlungsanweisung für die Zukunft widerrufen, indem Sie die Methode löschen oder die automatische Verlängerung deaktivieren. Das Löschen einer für einen Dienst hinterlegten Methode deaktiviert dessen automatische Verlängerung; bereits veranlasste Zahlungen und gesetzliche Aufbewahrungspflichten bleiben unberührt. Verlangt Ihre Bank eine zusätzliche Kundenauthentifizierung (z. B. 3-D Secure), kann die automatische Belastung nicht abgeschlossen werden; wir fordern Sie dann auf, die Zahlung in einer Browsersitzung zu bestätigen oder manuell zu wiederholen.
Die Verarbeitung erfolgt zur Durchführung des Vertrags und der von Ihnen erteilten Zahlungsanweisung (Art. 6 Abs. 1 lit. b DSGVO) sowie, soweit erforderlich, zur Erfüllung gesetzlicher Nachweis- und Aufbewahrungspflichten (Art. 6 Abs. 1 lit. c DSGVO). Stripe kann Zahlungsdaten auch außerhalb des EWR, insbesondere in den USA, verarbeiten; hierzu gilt ergänzend Abschnitt 13 sowie die Datenschutzerklärung von Stripe.
7. Buchhaltung und Rechnungen
Für die Erstellung und Aufbewahrung von Rechnungen sowie die Buchhaltung setzen wir eine Buchhaltungssoftware als Auftragsverarbeiter (Serverstandort EU) ein. Verarbeitet werden die für die Rechnungsstellung erforderlichen Bestands- und Rechnungsdaten. Rechtsgrundlage sind die Erfüllung rechtlicher Aufbewahrungs- und Aufzeichnungspflichten (Art. 6 Abs. 1 lit. c DSGVO i. V. m. §§ 147 AO, 257 HGB) sowie die Vertragsdurchführung (Art. 6 Abs. 1 lit. b DSGVO).
8. E-Mail-Versand
Für den Versand von System- und Benachrichtigungs-E-Mails (z. B. Bestätigung der E-Mail-Adresse, Passwort-Zurücksetzen, Hinweise zu Ihren Diensten) setzen wir einen Dienstleister für den E-Mail-Versand als Auftragsverarbeiter ein; die Verarbeitung erfolgt in der Europäischen Union. Verarbeitet werden Ihre E-Mail-Adresse und der jeweilige Nachrichteninhalt (Art. 6 Abs. 1 lit. b und f DSGVO).
9. Objektspeicher und Backups
Von Ihnen hochgeladene Inhalte (z. B. Anhänge in Support-Anfragen, Server-Icons) sowie Sicherungen (Backups) speichern wir bei Objektspeicher-Dienstleistern. Diese befinden sich, soweit möglich, in der Europäischen Union; verschlüsselte Backups können ergänzend in Drittländern (u. a. Neuseeland) gespeichert werden. Backups werden vor der Übertragung clientseitig verschlüsselt (Zero-Knowledge); die Speicheranbieter erhalten dadurch nur verschlüsselte Daten und keinen Zugriff auf die Inhalte im Klartext. Rechtsgrundlage ist die Vertragsdurchführung und unser berechtigtes Interesse an einer sicheren Datenhaltung (Art. 6 Abs. 1 lit. b und f DSGVO). Die konkret eingesetzten Dienstleister nennen wir im AVV.
10. Support und Serverbereitstellung
Bei Support-Anfragen verarbeiten wir die von Ihnen übermittelten Angaben und Anhänge, um Ihr Anliegen zu bearbeiten (Art. 6 Abs. 1 lit. b und f DSGVO). Zur Erbringung des gebuchten Dienstes werden zudem die von Ihnen und Ihren Nutzern auf den Servern eingestellten Inhalte (z. B. Konfigurationen, Welten, Plugins, hochgeladene Dateien) sowie technische Betriebs- und Server-Logs verarbeitet (Art. 6 Abs. 1 lit. b DSGVO). Sie sind selbst dafür verantwortlich, dass die von Ihnen verarbeiteten Inhalte und ggf. Daten Dritter (etwa Ihrer Spielerinnen und Spieler) datenschutzkonform sind.
11. Reichweitenmessung und Marketing
Sofern Sie im Einwilligungsbanner in die Kategorie Statistik einwilligen, setzen wir Google Analytics 4 (ausgeliefert über den Google Tag Manager) ein, um zu verstehen, welche Seiten genutzt werden. Sofern Sie in die Kategorie Marketing einwilligen, setzen wir zusätzlich Werbe-Pixel von Meta, TikTok und X ein, um zu messen, ob eine Anzeige zu einer Bestellung geführt hat, und um Zielgruppen zu bilden.
Rechtsgrundlage ist ausschließlich Ihre Einwilligung (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Sie ist freiwillig und jederzeit mit Wirkung für die Zukunft widerrufbar — über „Cookie-Einstellungen“ im Fußbereich jeder Seite. Ohne Einwilligung wird keiner dieser Dienste geladen.
Ergänzend übermitteln wir bei erteilter Marketing-Einwilligung Ereignisse serverseitig an Meta und TikTok (Conversions API bzw. Events API). Dabei werden Ihre E-Mail-Adresse und Ihre Kundennummer ausschließlich verschlüsselt (SHA-256) übertragen, dazu IP-Adresse, Browserkennung und die von den Pixeln gesetzten Kennungen. Zweck ist dieselbe Erfolgsmessung wie im Browser; die Ereignisse tragen eine gemeinsame Kennung, damit sie nicht doppelt gezählt werden. Widerrufen Sie die Einwilligung, löschen wir die dafür gespeicherten Angaben unverzüglich.
Diese Messung findet auf unseren öffentlichen Seiten und im eingeloggten Kundenbereich statt. Erfasst werden dabei die aufgerufenen Seiten sowie Vorgänge mit Bezug zu einer Bestellung — etwa das Ansehen eines Tarifs, das Öffnen einer Upgrade- oder Verlängerungsseite und der Abschluss einer Bestellung, jeweils mit dem angezeigten Tarif und Preis. Zweck ist, Ihnen ein passendes Angebot ausspielen zu können, wenn Sie einen Vorgang abbrechen, und zu messen, welche Werbung zu einer Bestellung geführt hat.
Nicht erfasst werden Inhalte, die Sie auf Ihrem Server verwalten — also insbesondere Konsolenausgaben, Dateien, Spielerdaten und Backups. Ebenfalls ausgenommen ist unser interner Verwaltungsbereich.
Eine vollständige und stets aktuelle Liste der eingesetzten Dienste — mit Anbieter, Zweck, Cookie-Namen und Speicherdauer — finden Sie in der Detailansicht unter „Cookie-Einstellungen“.
12. Cookies
Ohne Ihre Einwilligung setzen wir ausschließlich Cookies ein, die für den Betrieb erforderlich sind (§ 25 Abs. 2 TDDDG, Art. 6 Abs. 1 lit. f DSGVO):
- ein Sitzungs-Cookie zur Authentifizierung (HttpOnly), damit Sie angemeldet bleiben, sowie ein kurzlebiges Cookie für die Administrator-Sitzung;
- ein Cookie zur Speicherung Ihrer Spracheinstellung;
- ein Cookie, das Ihre Auswahl im Einwilligungsbanner speichert, damit wir Sie nicht bei jedem Besuch erneut fragen (Dauer: 6 Monate);
- rufen Sie unsere Seite über einen Empfehlungslink (
?ref=…) auf, ein Cookie zur Zuordnung einer späteren Bestellung zum empfehlenden Partner (Dauer: einige Tage).
Alle weiteren Cookies — insbesondere die der unter Ziffer 11 genannten Dienste — werden erst nach Ihrer Einwilligung gesetzt.
Wir dokumentieren Ihre Einwilligung, um sie nachweisen zu können (Art. 7 Abs. 1 DSGVO). Gespeichert werden dabei ein Zufallskennzeichen, Zeitpunkt, gewählte Kategorien, die Version des Banners und Ihre Browserkennung — nicht Ihre IP-Adresse.
13. Übermittlung in Drittländer
Wir verarbeiten personenbezogene Daten soweit möglich innerhalb der EU und wählen dafür, wo verfügbar, EU-Standorte bzw. EU-Regionen unserer Dienstleister. Soweit eine Übermittlung in ein Drittland erfolgt – insbesondere durch Stripe, den vorgeschalteten CDN-/Sicherheitsdienstleister sowie bei der Speicherung verschlüsselter Backups – stützen wir diese auf einen Angemessenheitsbeschluss der EU-Kommission (für die USA das EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist; für Neuseeland den dortigen Angemessenheitsbeschluss) oder auf die Standardvertragsklauseln der EU-Kommission nebst ergänzenden Schutzmaßnahmen.
Mit Ihrer Einwilligung in die Kategorien Statistik bzw. Marketing (Ziffer 11) werden Daten außerdem an Google, Meta, TikTok und X übermittelt. Diese Anbieter verarbeiten Daten auch in den USA. Dort besteht kein dem EU-Recht gleichwertiges Datenschutzniveau: US-Behörden können auf die Daten zugreifen, ohne dass Ihnen dagegen wirksame Rechtsbehelfe zur Verfügung stehen. Soweit ein Anbieter nicht unter dem EU-US Data Privacy Framework zertifiziert ist, stützen wir die Übermittlung auf Ihre ausdrückliche Einwilligung (Art. 49 Abs. 1 lit. a DSGVO); auf dieses Risiko weisen wir Sie im Einwilligungsbanner hin. Erteilen Sie die Einwilligung nicht, findet keine solche Übermittlung statt.
14. Ihre Rechte
Sie haben nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Soweit die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Zur Ausübung Ihrer Rechte genügt eine Nachricht an die im Impressum genannte Kontaktadresse.
15. Beschwerderecht
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW). Sie können sich auch an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts wenden.
16. Minderjährige
Unser Angebot richtet sich auch an jüngere Nutzer. Minderjährige dürfen ein Konto nur mit Einwilligung der gesetzlichen Vertreter anlegen; für einwilligungsbasierte Verarbeitungen beachten wir die Altersgrenze des Art. 8 DSGVO.
17. Aktualität und Änderungen
Diese Datenschutzerklärung ist aktuell gültig. Durch die Weiterentwicklung unseres Angebots oder aufgrund geänderter rechtlicher Vorgaben kann eine Anpassung erforderlich werden.