Datenschutzerklärung für die mobile Applikation „DWZ-Match“
1. Verantwortlicher
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer nationaler Datenschutzgesetze sowie sonstiger datenschutzrechtlicher Bestimmungen ist:
DWZ-Match UG (haftungsbeschränkt)
Vertreten durch die Geschäftsführer Paul Maria Georg Drösser, Florian Bietz und Nick Anton Hausleitner
Königsberger Straße 230, 40231 Düsseldorf
E-Mail: info@dwz-match.de
Telefon: +49 1522 6631852
Website: https://www.dwz-match.de
2. Allgemeines zur Datenverarbeitung
Wir nehmen den Schutz Ihrer persönlichen Daten sehr ernst. Mit dieser Datenschutzerklärung informieren wir Sie über Art, Umfang und Zweck der Verarbeitung personenbezogener Daten innerhalb unserer mobilen Applikation „DWZ-Match“ (nachfolgend „App“), verfügbar im Apple App Store und Google Play Store.
Personenbezogene Daten werden von uns nur erhoben, soweit dies zur Bereitstellung einer funktionsfähigen App sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung erfolgt regelmäßig nur nach Einwilligung des Nutzers oder wenn die Verarbeitung durch gesetzliche Vorschriften gestattet ist.
Die App kann mit zwei Kontoarten genutzt werden: dem Lite-Account ohne Identitätsprüfung und dem verifizierten Account. Welche Daten dabei jeweils verarbeitet und welche Angaben anderen Nutzern angezeigt werden, unterscheidet sich; die Unterschiede sind in den Ziffern 4, 7 und 8 beschrieben.
3. Rechtsgrundlagen der Verarbeitung
Soweit wir für Verarbeitungsvorgänge personenbezogener Daten eine Einwilligung einholen, dient Art. 6 Abs. 1 lit. a DSGVO als Rechtsgrundlage.
Für die Verarbeitung personenbezogener Daten, die zur Erfüllung eines Vertrages erforderlich ist, dessen Vertragspartei die betroffene Person ist, dient Art. 6 Abs. 1 lit. b DSGVO als Rechtsgrundlage. Dies gilt auch für Verarbeitungsvorgänge, die zur Durchführung vorvertraglicher Maßnahmen erforderlich sind.
Soweit eine Verarbeitung personenbezogener Daten zur Erfüllung einer rechtlichen Verpflichtung erforderlich ist, dient Art. 6 Abs. 1 lit. c DSGVO als Rechtsgrundlage.
Ist die Verarbeitung zur Wahrung eines berechtigten Interesses unseres Unternehmens oder eines Dritten erforderlich und überwiegen die Interessen, Grundrechte und Grundfreiheiten des Betroffenen das erstgenannte Interesse nicht, so dient Art. 6 Abs. 1 lit. f DSGVO als Rechtsgrundlage.
4. Kontoanlage und Authentifizierung
4.1 Lite-Account
Bei der Registrierung werden folgende Daten erhoben: eine eindeutige Nutzer-ID (UID), Ihre E-Mail-Adresse sowie ein kryptografisch gehashtes Passwort. Diese Daten werden in Firebase Authentication gespeichert. Ein Klartextpasswort erhalten und speichern wir nicht.
Zusätzlich speichern wir: den Status Ihres Kontos als Lite-Account, die von Ihnen ausgewählten Vereinszugehörigkeiten, den aktuellen Registrierungsschritt sowie zugehörige Zeitstempel.
Zweck: Bereitstellung eines Nutzerkontos, Authentifizierung, Zugangssteuerung und Steuerung des Registrierungsprozesses. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Empfänger: Google LLC (Firebase) und Appwrite Cloud als Auftragsverarbeiter, siehe Ziffer 17. Speicherdauer: Bis zur Löschung Ihres Kontos. Temporäre Daten zur Steuerung des Registrierungsprozesses werden nach sieben Tagen automatisch bereinigt; Ihr Nutzerkonto selbst bleibt hiervon unberührt und besteht bis zu seiner Löschung fort.
Folgen bei Nichtbereitstellung: Ohne E-Mail-Adresse und Passwort kann kein Nutzerkonto angelegt werden.
4.2 Erweiterung zum verifizierten Account
Mit der Identitätsprüfung nach Ziffer 5 und der Zuordnung zu Ihrem DSB-Mitgliedsdatensatz nach Ziffer 6 wird Ihr bestehender Lite-Account zum verifizierten Account erweitert. Ein neues Konto entsteht dabei nicht. Welche Daten in diesem Schritt zusätzlich verarbeitet werden, ergibt sich aus den Ziffern 5 und 6.
5. Identitätsverifizierung (KYC) über Didit
Um die Integrität des Spielbetriebs sicherzustellen und Betrug zu verhindern, ist für den verifizierten Account eine Identitätsverifizierung über den externen Dienstleister Didit (Gamium Corp.) erforderlich. Dabei wird ein gültiges Ausweisdokument (Personalausweis, Reisepass oder Führerschein) überprüft und mit einem Selfie abgeglichen.
Didit wird für uns als Auftragsverarbeiter im Sinne von Art. 28 DSGVO tätig; verantwortlich für diese Verarbeitung sind wir. Ein Auftragsverarbeitungsvertrag besteht. Die Verarbeitung erfolgt in der Europäischen Union.
5.1 Bei Didit verarbeitete Daten
Im Rahmen der Verifizierung werden verarbeitet: Name, Geburtsdatum, Ausweisbilder, Ausweisnummer, ein Selfie sowie biometrische Daten, die aus Ausweisbild und Selfie zum Zweck des Abgleichs berechnet werden.
Zweck: Prüfung der Echtheit des Ausweisdokuments und Feststellung, dass die vorlegende Person mit der im Ausweis abgebildeten Person übereinstimmt. Rechtsgrundlage: Für die Verarbeitung der biometrischen Daten Ihre ausdrückliche Einwilligung nach Art. 9 Abs. 2 lit. a DSGVO in Verbindung mit Art. 6 Abs. 1 lit. a DSGVO; für die übrigen Angaben Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Betrugsvermeidung). Widerruf: Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen. Ohne die Verifizierung ist eine Teilnahme am DWZ-gewerteten Spielbetrieb nicht möglich; die Nutzung als Lite-Account bleibt möglich. Speicherdauer: Die bei Didit gespeicherten Verifizierungsdaten einschließlich der Ausweisbilder werden nach 30 Tagen gelöscht. Diese Frist haben wir als Verantwortliche festgelegt. Eine dauerhafte Speicherung biometrischer Vorlagen findet nicht statt.
Weitere Informationen zur Datenverarbeitung durch Didit: https://www.didit.me/legal/privacy-policy
5.2 Bei uns gespeicherte Daten
Wir erhalten von Didit das Verifizierungsergebnis sowie ausgewählte verifizierte Stammdaten. Wir speichern hiervon ausschließlich den Verifizierungsstatus, das Alter, das Geburtsdatum und den vollständigen Namen. Ausweisbilder, Ausweisnummern oder biometrische Daten werden von uns nicht gespeichert.
Zweck: Altersverifikation (Nutzung ab 18 Jahren), Identitätssicherung, Betrugsvermeidung im Spielbetrieb. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Betrugsvermeidung). Speicherdauer: Identitätsdaten werden nach Abschluss der Verifizierung auf das notwendige Minimum reduziert. Bei Kontolöschung werden sämtliche Daten gelöscht.
6. Vereins- und Mitgliederabgleich (DSB/FIDE)
Zur korrekten Zuordnung Ihres Spielerprofils im deutschen Schachverband (DSB) und/oder der Fédération Internationale des Échecs (FIDE) verarbeiten wir: Spielername, DSB-ID, aktuelle DWZ, Geschlecht, FIDE-Elo sowie ggf. die FIDE-ID.
Zweck: Zuordnung des Nutzers zu einem verifizierten Schachspieler, Anzeige aktueller Wertungszahlen, Integrität des Wertungssystems. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: Bis zur Kontolöschung. Während des Zuordnungsprozesses erhobene temporäre Daten werden nach Abschluss kurzfristig gelöscht.
6.1 Import der DSB-Mitgliederliste
Zur Ermöglichung der korrekten Zuordnung von Spielern bei der Registrierung sowie zur Verifizierung der angegebenen DWZ und Vereinszugehörigkeit importieren wir in regelmäßigen Abständen die vom Deutschen Schachbund (DSB) seinen Mitgliedern und Vereinen zur Verfügung gestellte Mitgliederliste. Diese enthält insbesondere: Spielername, DSB-Mitgliedsnummer, aktuelle DWZ, Vereinszugehörigkeit sowie ggf. Geschlecht und Geburtsjahr.
Diese Daten werden auf unseren Servern (Appwrite Cloud, EU/Frankfurt) gespeichert und ausschließlich für die Zuordnung registrierter Nutzer zu ihrem DSB-Profil sowie für die Anzeige der aktuellen Wertungszahlen registrierter Nutzer verwendet. Eine Anzeige oder weitergehende Verarbeitung dieser Daten erfolgt erst, sobald sich die betroffene Person als Nutzer der App registriert und ihrem DSB-Profil erfolgreich zugeordnet hat.
Der DSB ist hinsichtlich der Bereitstellung der Mitgliederliste eigenständig Verantwortlicher; wir sind hinsichtlich der Übernahme und Weiterverarbeitung der Daten in unserer App eigenständig Verantwortliche. Es liegt insoweit keine Auftragsverarbeitung im Sinne von Art. 28 DSGVO vor, sondern eine Übermittlung zwischen zwei Verantwortlichen.
Zweck: Zuordnung registrierter Nutzer zu verifizierten DSB-Mitgliedsdaten, Sicherstellung der Integrität des DWZ-bezogenen Spielbetriebs, Anzeige aktueller Wertungszahlen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Betrieb eines DWZ-bezogenen Schachdienstes mit verlässlicher Datenbasis). Speicherdauer: Die Liste wird bei jedem Import durch die jeweils aktuelle Version ersetzt. Daten von Personen, die nicht in der App registriert sind und auch nicht mehr in der aktuellen DSB-Liste enthalten sind, werden bei einem Update entfernt.
Hinweis nach Art. 14 DSGVO (Information bei Daten aus anderen Quellen): Sind Sie DSB-Mitglied und nicht bei DWZ-Match registriert, können Sie der Verarbeitung Ihrer Daten jederzeit widersprechen oder deren Löschung verlangen. Wenden Sie sich hierzu bitte an info@dwz-match.de unter Angabe Ihres Namens, Ihres Vereins und, soweit bekannt, Ihrer DSB-Mitgliedsnummer.
7. Profildaten
Innerhalb Ihres Nutzerprofils werden folgende Daten gespeichert und teilweise für andere Nutzer sichtbar: Klarname (Vor- und Nachname), Profilbeschreibung (Bio), Profilbild, DWZ, FIDE-Elo sowie Vereinszugehörigkeiten.
Hinweis: Ihr Klarname wird auf Ihrem Profil angezeigt und ist für verifizierte Nutzer der App sichtbar. Dies ist erforderlich, um die Identität der Spieler im Rahmen des DWZ-gewerteten Spielbetriebs transparent zu gewährleisten.
Zweck: Darstellung des Nutzerprofils, Matching mit anderen Spielern, Suche nach Spielern. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: Bis zur Kontolöschung oder Löschung durch den Nutzer.
7.1 Sichtbarkeit für nicht verifizierte Nutzer (Lite-Accounts)
Nutzer mit einem Lite-Account erhalten eine reduzierte Ansicht Ihres Profils. Ihnen werden ausschließlich angezeigt: Ihr Vorname, Ihre Vereinszugehörigkeiten sowie Ihre Wertungszahlen (DWZ, FIDE-Elo, ggf. Titel). Nicht übermittelt werden an Lite-Accounts: Ihr Nachname, Ihr Profilbild und Ihre Profilbeschreibung. Anstelle des Profilbilds zeigt die App ein einheitliches Platzhaltersymbol. Auch die gezielte Suche nach einzelnen Spielern steht Lite-Accounts nicht zur Verfügung.
Zweck: Nicht verifizierten Nutzern einen ersten Eindruck der Plattform zu ermöglichen und ihnen die Entscheidung über eine Verifizierung zu erleichtern. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Betrieb und an der Bekanntmachung der Plattform). Widerspruch: Sie können dieser Verarbeitung nach Art. 21 DSGVO jederzeit widersprechen (info@dwz-match.de). In diesem Fall werden Ihre Profildaten Lite-Accounts nicht mehr angezeigt.
7.2 Profilbild
Das Hochladen eines Profilbilds ist optional. Profilbilder werden in Firebase Storage gespeichert und ausschließlich an verifizierte Nutzer übermittelt. Temporäre Upload-Tokens und Verarbeitungsmetadaten werden nach Abschluss des Uploads gelöscht.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) bzw. Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), sofern es für das Profil genutzt wird.
7.3 Suchindex
Um die Spielersuche zu ermöglichen, erstellen wir einen normalisierten Suchindex aus Ihrem Namen und Ihren Vereinszugehörigkeiten. Dieser enthält keine zusätzlichen personenbezogenen Daten über die bereits gespeicherten Profildaten hinaus. Die Spielersuche steht nur verifizierten Nutzern zur Verfügung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Auffindbarkeit von Spielern).
8. Standortdaten
Im Matches-Tab der App können Sie Herausforderungen in Ihrer Nähe sehen. Hierfür bieten wir zwei Möglichkeiten an: die Nutzung der Standortdienste Ihres Geräts oder die manuelle Eingabe eines Standorts. Davon zu unterscheiden ist der Spielort, den Sie beim Erstellen einer Herausforderung selbst festlegen (Ziffer 8.4).
8.1 GPS-basierte Standortbestimmung
Mit Ihrer ausdrücklichen Einwilligung greift die App auf die Standortdienste Ihres Geräts zu (iOS- bzw. Android-Standortberechtigung). Der Zugriff erfolgt ausschließlich, während die App aktiv im Vordergrund verwendet wird; eine Hintergrund-Standorterfassung findet nicht statt.
Der genaue Standort wird zur Bereitstellung der Standortfunktionen verarbeitet. Hierzu können die vom Gerät bereitgestellten Koordinaten vorübergehend an unsere Server sowie an eingesetzte Kartendienste übermittelt werden. Eine dauerhafte Speicherung exakter GPS-Koordinaten erfolgt nicht.
Anderen Nutzern wird Ihr eigener Aufenthaltsort nicht angezeigt. Er wird ausschließlich dazu verwendet, Ihnen Herausforderungen in Ihrer Umgebung anzuzeigen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Widerruf: Sie können die Standortfreigabe jederzeit in den Geräteeinstellungen Ihres Smartphones widerrufen. Anschließend ist die Anzeige standortbezogener Herausforderungen nur noch über die manuelle Eingabe möglich.
8.2 Manuelle Standorteingabe
Alternativ können Sie Ihren Standort manuell eingeben (z. B. durch Angabe einer Stadt). In diesem Fall wird ausschließlich der von Ihnen eingegebene Ort verarbeitet. Eine Auswertung der Geräte-Standortdienste findet nicht statt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
8.3 Kartenanzeige, Adresssuche und Geocoding (MapTiler)
Zur Darstellung von Spielorten auf Karten sowie zur Suche und Umwandlung von Ortsangaben nutzen wir Dienste der MapTiler AG, Zugerstrasse 22, 6314 Unterägeri, Schweiz („MapTiler“). Wir verwenden MapTiler insbesondere für die Anzeige von Karten, die Suche nach Orten und Adressen sowie für Forward- und Reverse-Geocoding.
Bei der Anzeige von Karten können insbesondere IP-Adresse, technische Geräteinformationen, Zeitpunkt des Abrufs sowie angeforderte Kartenbereiche verarbeitet werden. Namen, Nutzerkennungen, Chat-Inhalte oder sonstige Profildaten werden im Rahmen der reinen Kartenanzeige nicht aktiv an MapTiler übermittelt.
Wenn Sie einen Ort suchen oder Standortfunktionen verwenden, erfolgt die Anfrage über unsere serverseitigen Appwrite Cloud Functions. Dabei können insbesondere Suchbegriffe, Adressbestandteile, Koordinaten, Spracheinstellungen und technische Anfrageparameter verarbeitet werden.
Zweck: Bereitstellung der Karten- und Standortfunktionen der App, Anzeige von Spielorten sowie Verbesserung der Benutzerfreundlichkeit. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer funktionsfähigen, sicheren und nutzerfreundlichen Karten- und Standortfunktion). Sitz / Datenübermittlung: Schweiz; für die Schweiz besteht ein Angemessenheitsbeschluss der Europäischen Kommission.
Weitere Informationen zur Datenverarbeitung durch MapTiler: https://www.maptiler.com/privacy-policy/
8.4 Selbst gewählter Spielort einer Herausforderung
Wenn Sie eine Herausforderung erstellen, legen Sie den Spielort selbst fest. Dieser Spielort wird mit vollständiger Adresse sowie den zugehörigen geografischen Koordinaten gespeichert und anderen verifizierten Nutzern zusammen mit Ihrem Namen, Ihrer Wertungszahl sowie Datum und Uhrzeit der geplanten Partie angezeigt. Dies ist erforderlich, damit andere Spieler beurteilen können, ob sie die Herausforderung annehmen möchten.
Zweck: Organisation und Verabredung von Schachpartien. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: Bis zur Löschung der Herausforderung durch Sie, im Übrigen nach Maßgabe von Ziffer 9.
8.5 Anzeige für nicht verifizierte Nutzer (Lite-Accounts)
Nutzer mit einem Lite-Account erhalten zu einer Herausforderung ausschließlich die Ortsangabe (Stadt), Datum und Uhrzeit sowie die Wertungszahl und den Vornamen des Erstellers. Der konkrete Spielort mit Adresse und Koordinaten wird an Lite-Accounts nicht übermittelt. Die Kartenansicht steht Lite-Accounts nicht zur Verfügung.
Zweck: Nicht verifizierten Nutzern einen Überblick über die Aktivität auf der Plattform zu ermöglichen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Betrieb und an der Bekanntmachung der Plattform). Widerspruch: Sie können dieser Verarbeitung nach Art. 21 DSGVO jederzeit widersprechen (info@dwz-match.de).
9. Herausforderungen und Partien
Wenn Sie eine Herausforderung senden oder annehmen, werden folgende Daten verarbeitet: Sender-ID, Empfänger-ID, geplantes Spieldatum, Spielort und Ergebnis.
Zweck: Organisation und Durchführung von DWZ-gewerteten Schachpartien. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: Partiedaten werden zweckgebunden gespeichert und nach Abschluss der Wertung archiviert bzw. gelöscht.
9.1 Partieformulare (Ergebnisnachweise)
Zur Auswertung der Partie laden Sie ein Foto des ausgefüllten Partieformulars hoch. Die Sichtung und Auswertung dieser Formulare erfolgt manuell durch befugte Mitarbeiter der DWZ-Match UG.
Die hochgeladenen Bilder werden in Firebase Storage gespeichert und dauerhaft aufbewahrt, solange das zugehörige Nutzerkonto besteht. Die langfristige Speicherung dient insbesondere folgenden Zwecken:
- Verifizierung des Spielergebnisses und Übermittlung an den DSB;
- Moderation und Missbrauchsprävention, insbesondere bei begründetem Verdacht auf Manipulation, „DWZ-Boosting“, „DWZ-Dumping“ oder den unzulässigen Einsatz von Schach-Engines;
- Nachvollziehbarkeit von Partien und Wertungsmeldungen in Verdachts-, Beschwerde- oder Streitfällen, auch über längere Zeiträume hinweg;
- Bearbeitung von Beschwerden, einschließlich Beschwerden Dritter (z. B. Gegenspieler);
- Sicherstellung der Integrität des DWZ-bezogenen Spielbetriebs;
- Erstellung aggregierter und anonymisierter Statistiken;
- Erfüllung gesetzlicher Pflichten sowie behördlicher Auskunftsersuchen;
- Beweissicherung im Zusammenhang mit rechtlichen Auseinandersetzungen.
Zugriff auf die gespeicherten Partieformulare haben ausschließlich befugte Mitarbeiter der DWZ-Match UG im Rahmen der vorstehend genannten Zwecke.
Zweck: Verifizierung des Spielergebnisses, Moderation und Missbrauchsprävention, Nachvollziehbarkeit bei Verdachts- und Streitfällen, Integrität des DWZ-bezogenen Spielbetriebs. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, Verifizierung und Übermittlung des Spielergebnisses), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Integrität des DWZ-Wertungssystems, an Moderation und an Missbrauchsprävention), Art. 6 Abs. 1 lit. c DSGVO (Erfüllung rechtlicher Verpflichtungen). Speicherdauer: Die Partieformulare werden zeitlich unbegrenzt und über die Beendigung einzelner Nutzerkonten hinaus aufbewahrt, soweit und solange dies zur Sicherstellung der Integrität des DWZ-bezogenen Spielbetriebs, zur Aufklärung von Manipulations- bzw. Cheating-Verdacht, insbesondere auch bei erst zu einem späteren Zeitpunkt auffällig werdenden Spielern, zur Bearbeitung von Beschwerden (auch durch Gegenspieler) sowie zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist. Da ein Partieformular stets beide an der Partie beteiligten Personen dokumentiert, kann ein Formular insbesondere auch dann weiter aufbewahrt werden, wenn eine der beteiligten Personen ihr Nutzerkonto löscht; die Aufbewahrung erfolgt in diesem Fall ausschließlich zu den vorgenannten Zwecken, und der Zugriff bleibt auf befugte Mitarbeiter der DWZ-Match UG beschränkt. Einem Löschverlangen kommen wir nach, soweit nicht diese Zwecke bzw. Art. 17 Abs. 3 DSGVO (insbesondere die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen) einer Löschung entgegenstehen; in diesem Umfang schränken wir die Verarbeitung auf die genannten Zwecke ein.
9.2 Geplante automatisierte Auswertung durch Mistral AI
Für eine spätere Version der App ist die automatisierte Auswertung der Partieformulare durch den europäischen KI-Dienstleister Mistral AI (Mistral AI SAS, Paris, Frankreich) vorgesehen. Hierbei sollen Bildinhalte (insbesondere Spielzüge, Ergebnisangaben und Unterschriften) automatisiert ausgelesen werden, um den Wertungsprozess zu beschleunigen und zu standardisieren.
Diese Funktion ist derzeit nicht aktiv. Vor Einführung werden wir die Datenschutzerklärung entsprechend aktualisieren, einen Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO mit Mistral AI abschließen und Sie über die geänderte Datenverarbeitung informieren. Soweit erforderlich, werden wir vor der erstmaligen Übermittlung Ihre Einwilligung einholen.
Geplante Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), ggf. Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Geplanter Sitz / Datenübermittlung: Frankreich (EU); keine Übermittlung in Drittländer.
9.3 Bewertungen von Spielgegnern (Reviews)
Nach abgeschlossenen oder zur Bewertung freigegebenen Partien können Nutzer ihren jeweiligen Spielgegner bewerten. Dabei verarbeiten wir die ID der betreffenden Partie bzw. Herausforderung, die abgegebene Bewertungsstufe (Daumen hoch, neutral, Daumen runter) sowie optional ausgewählte Bewertungskategorien (vordefinierte Aspekte des Spielablaufs, z. B. Zuverlässigkeit, Fairness oder Verhalten im Zusammenhang mit der Partie). Freitextbewertungen sind derzeit nicht vorgesehen.
Bewertungen werden nicht als einzelne öffentliche Bewertung mit Namen des Bewertenden angezeigt, sondern aggregiert im Profil des bewerteten Nutzers dargestellt. Hierfür speichern wir insbesondere die Anzahl der positiven, neutralen und negativen Bewertungen sowie aggregierte Zählwerte der ausgewählten Kategorien. Zusätzlich speichern wir bei der jeweiligen Partie, ob ein bestimmter Nutzer diese bereits bewertet hat, um Mehrfachbewertungen derselben Partie durch denselben Nutzer zu verhindern und die Integrität der Bewertungsfunktion sicherzustellen.
Zweck: Vertrauensbildung innerhalb der App, Unterstützung anderer Nutzer bei der Einschätzung potenzieller Spielgegner, Missbrauchsprävention sowie Verbesserung der Sicherheit und Qualität des Spielbetriebs. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, soweit die Bewertungsfunktion Bestandteil der bereitgestellten Plattformleistung ist), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, fairen und verlässlichen Spielbetrieb sowie am Schutz der Nutzergemeinschaft vor Missbrauch). Speicherdauer: Solange das Nutzerkonto besteht bzw. solange die Daten für die vorgenannten Zwecke erforderlich sind. Bei Kontolöschung werden personenbezogene Bezüge gelöscht oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten oder berechtigten Interessen (etwa zur Missbrauchsaufklärung oder Rechtsverteidigung) entgegenstehen.
10. Chat-Funktion
Unsere App bietet verifizierten Nutzern eine Chat-Funktion, über die sie miteinander kommunizieren können. Dabei werden folgende Daten verarbeitet: Teilnehmer-IDs, Sender-ID, Empfänger-ID sowie der Nachrichteninhalt. Lite-Accounts steht die Chat-Funktion nicht zur Verfügung.
Wichtiger Hinweis: Die Chat-Nachrichten sind derzeit nicht Ende-zu-Ende-verschlüsselt. Die Nachrichten werden auf unseren Servern (Firebase Firestore) gespeichert und können im Rahmen unserer administrativen Pflichten (z. B. bei Betrugsermittlungen oder auf Anfrage von Behörden) eingesehen werden.
Zweck: Kommunikation zwischen Spielern zur Organisation von Partien. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: Bis zur Löschung durch den Nutzer oder Kontolöschung.
11. Push-Benachrichtigungen
Mit Ihrer Einwilligung senden wir Ihnen Push-Benachrichtigungen über Firebase Cloud Messaging (FCM). Dafür wird ein gerätespezifischer FCM-Token sowie die Plattform (iOS/Android) gespeichert.
Zweck: Benachrichtigung über eingehende Herausforderungen, Spielergebnisse, Chat-Nachrichten und andere relevante Informationen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) bzw. Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), sofern die Benachrichtigung unmittelbar den Spielbetrieb betrifft. Speicherdauer: Bis zum Token-Wechsel oder Abmeldung.
Sie können Push-Benachrichtigungen jederzeit in den Geräteeinstellungen deaktivieren.
12. Zahlungsabwicklung
Für kostenpflichtige Leistungen (Abonnement sowie Einzelkäufe) nutzen wir die In-App-Kaufmechanismen von Apple (App Store) und Google (Play Store). Die jeweils aktuellen Preise werden Ihnen vor dem Kauf in der App angezeigt. Die Verwaltung der Abonnements und Käufe erfolgt zusätzlich über den Dienst RevenueCat.
12.1 Apple und Google
Die Zahlungsabwicklung erfolgt ausschließlich über Apple bzw. Google. Wir erhalten keine Zahlungsdaten (Kreditkartennummern, Bankverbindungen) von Ihnen. Apple und Google verarbeiten Ihre Zahlungsdaten gemäß deren jeweiliger Datenschutzerklärung.
12.2 RevenueCat
Zur technischen Verwaltung von Abonnements und In-App-Käufen setzen wir den Dienst RevenueCat (RevenueCat Inc., 75 Broadway, San Francisco, USA) ein. RevenueCat agiert als Auftragsverarbeiter im Sinne von Art. 28 DSGVO; ein entsprechender Auftragsverarbeitungsvertrag besteht.
RevenueCat erhält von Apple und Google Informationen über den Kauf- und Abonnementstatus und ordnet diese einer von uns vergebenen, pseudonymisierten App-User-ID zu. Im Einzelnen werden insbesondere folgende Daten verarbeitet:
- pseudonymisierte App-User-ID (Verknüpfung mit Ihrem DWZ-Match-Konto)
- Kauf- und Abonnementstatus, Aktivierungs-, Erneuerungs- und Kündigungsdatum
- Produkt- bzw. Abonnement-Identifikator
- Land- bzw. Region-Code, Währung und gezahlter Betrag
- Plattform (iOS/Android), App-Version, Geräte- und Quittungs-Identifikatoren der jeweiligen Plattform
Klarnamen, E-Mail-Adressen oder vollständige Zahlungsdaten werden an RevenueCat nicht übermittelt.
Zweck: Abwicklung und Verwaltung von In-App-Käufen, Echtzeitprüfung des Abonnementstatus, Wiederherstellung von Käufen, Schutz vor missbräuchlicher Mehrfachnutzung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: Solange Ihr DWZ-Match-Konto besteht bzw. solange dies zur Erfüllung steuerlicher und kaufmännischer Aufbewahrungspflichten erforderlich ist.
Datenübermittlung in die USA: Wir stützen die Übermittlung auf das EU-US Data Privacy Framework sowie ergänzend auf Standardvertragsklauseln (SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO.
Weitere Informationen: https://www.revenuecat.com/privacy/
12a. Rabatt- und Aktionscodes (Creator-Programm)
Wir bieten Rabattcodes an, die von mit uns kooperierenden Content-Erstellern („Creator“) ausgegeben werden. Lösen Sie einen solchen Creator-Code ein, erhalten Sie Zugang zu einem vergünstigten Abonnement-Angebot, das über den App Store bzw. Play Store bezogen wird.
12a.1 Verarbeitete Daten bei Code-Einlösung
Bei Einlösung eines Creator-Codes speichern wir in einem gesonderten Zuordnungsdatensatz: Ihre Nutzer-ID (UID), den eingelösten Code, den Code-Typ, den zugeordneten Creator, den Zeitpunkt der Einlösung, den gewährten Rabatt sowie, ab dem ersten kostenpflichtigen Kauf, das Ablaufdatum des vergünstigten Zeitraums.
Zweck: Freischaltung und Anzeige des vergünstigten Angebots in Ihrem Zahlungsprofil sowie, im Falle eines Kaufs, Zuordnung des Umsatzes zum jeweiligen Creator zur Abrechnung der diesem zustehenden Provision. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der vergünstigten Leistung), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der korrekten Provisionsabrechnung mit unseren Partnern). Speicherdauer: Die Zuordnung wird gespeichert, solange sie zur Abrechnung der dem jeweiligen Creator zustehenden Provision erforderlich ist. Je nach vertraglicher Ausgestaltung kann dieser Zeitraum mit dem Ende der Partnerschaft enden oder, soweit vereinbart, über das Ende der Partnerschaft hinaus fortbestehen, solange für die betreffenden Nutzer eine Provision anfällt. Entfällt der Zweck, insbesondere sobald für einen geworbenen Nutzer keine Provision mehr geschuldet ist, wird die Zuordnung gelöscht oder anonymisiert. Abrechnungsrelevante Daten unterliegen den gesetzlichen Aufbewahrungsfristen (siehe 12a.3).
12a.2 Weitergabe an Creator
Creator erhalten von uns ausschließlich aggregierte, nicht personenbezogene Auswertungen (insbesondere Anzahl der Einlösungen sowie zugeordnete Umsatz- und Provisionssummen je Zeitraum). Personenbezogene Daten der Nutzer, insbesondere Nutzer-IDs, Namen oder einzelne Transaktionen, werden nicht an Creator übermittelt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abrechnung mit unseren Partnern auf aggregierter Basis).
12a.3 Provisionsabrechnung und interne Nachweise
Zur Abrechnung der Provisionen und zur Erfüllung unserer steuerlichen und kaufmännischen Pflichten führen wir interne Abrechnungsnachweise, die je Transaktion unter anderem die Nutzer-ID, den zugeordneten Creator, Store-Transaktionskennungen, gezahlte Beträge, Umsatzsteuer sowie die berechnete Provision enthalten. Diese Nachweise sind ausschließlich für unsere interne Buchhaltung und Prüfung bestimmt und werden nicht an Creator oder sonstige Dritte weitergegeben.
Zweck: Provisionsabrechnung, Buchführung, Erfüllung steuerlicher Aufbewahrungspflichten. Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO (Erfüllung rechtlicher Verpflichtungen), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an ordnungsgemäßer Abrechnung). Speicherdauer: Aufbewahrung nach Maßgabe der gesetzlichen Aufbewahrungsfristen (insbesondere § 147 AO, § 14b UStG). Ein Antrag auf Löschung Ihres Kontos lässt diese Aufbewahrungspflicht unberührt; die betreffenden Daten werden nach Ziffer 22 gesperrt und nach Ablauf der Frist gelöscht.
12a.4 Zahlungsabwicklung
Der Erwerb des vergünstigten Abonnements erfolgt ausschließlich über die In-App-Kaufmechanismen von Apple bzw. Google. Der Creator-Code schaltet lediglich die Sichtbarkeit des vergünstigten Angebots frei; der Kauf selbst wird über den jeweiligen Store abgewickelt (siehe Ziffer 12). Nach Ablauf des vergünstigten Zeitraums verlängert sich das Abonnement zum regulären, im Store angezeigten Preis. Eine gesonderte Verarbeitung durch RevenueCat über die in Ziffer 12.2 beschriebene hinaus findet nicht statt.
13. E-Mail-Kommunikation (Admin-Mailing)
Wir behalten uns vor, registrierten Nutzern E-Mails zu senden, die den Betrieb der App betreffen (z. B. Service-Informationen, Sicherheitshinweise, Vertragsänderungen). Darüber hinaus können wir mit Ihrer Einwilligung E-Mails zu Neuigkeiten und Angeboten versenden. Dafür werden Empfänger-E-Mail-Adressen über ein SMTP-System versendet. Logs werden minimiert und kurzfristig gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) für betriebsnotwendige Kommunikation; Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) für werbliche Inhalte.
14. Blockierfunktion
Nutzer können andere Nutzer blockieren. Dabei wird die UID des Blockierenden und des Blockierten gespeichert.
Zweck: Schutz der Nutzer, Vermeidung unerwünschter Kontaktaufnahme. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Schutz der Nutzer). Speicherdauer: Bis zur Aufhebung der Blockierung oder Kontolöschung.
15. Lokale Datenspeicherung auf dem Endgerät
Die App speichert bestimmte Daten lokal auf Ihrem Endgerät (mittels Secure Storage / SharedPreferences): eine Geräte-ID (device_id) sowie Informationen zum letzten Login-Report (lastLoginReport_uid).
Zweck: Stabilität und Funktionsfähigkeit der App, Wiedererkennung des Geräts sowie Koordinierung des Login-Reportings. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der App-Stabilität und an Betriebsstatistiken). Speicherdauer: Bis zum Zurücksetzen der App oder Deinstallation.
Einzelne dieser Daten (insbesondere die Geräte-ID und der lastLoginReport_uid) werden im Rahmen des Login-Reportings (Ziffer 16.1) und der Funktionsausführung an unsere Server übertragen. Die übertragenen Daten werden dort gemäß den Angaben in Ziffer 16 verarbeitet. Eine darüber hinausgehende Übermittlung an Dritte findet nicht statt.
16. Betriebsdaten und Logging
16.1 Login-Reporting
Wir erheben anonymisierte Statistiken über Login-Aktivitäten (Datum, aggregierte Statistiken). Rohdaten werden kurzfristig gespeichert, aggregierte Statistiken können länger aufbewahrt werden.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am Betrieb und der Verbesserung der App).
16.2 Function-Logging (Appwrite Cloud Functions)
Für den Betrieb, die Fehlerbehebung und die Sicherheit unserer serverseitigen Funktionen (gehostet auf Appwrite Cloud) werden technische Logs gespeichert. Diese können Nutzer-IDs, Empfänger-IDs, Herausforderungs-IDs, Fehlertexte und Request-Metadaten enthalten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrieb, Sicherheit und Fehlerbehebung). Speicherdauer: 7 bis 30 Tage, anschließend automatische Löschung.
16.3 Missbrauchsschutz bei der Registrierung
Um Mehrfachregistrierungen und automatisierten Missbrauch zu verhindern, verarbeiten wir einen pseudonymen Geräte-Identifier, die zuletzt zugeordnete Nutzer-ID sowie Anzahl und Zeitpunkt von Registrierungsversuchen.
Zweck: Schutz vor missbräuchlicher Mehrfachnutzung und automatisierten Registrierungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Integrität der Plattform). Speicherdauer: Sieben Tage, anschließend automatische Löschung.
17. Eingesetzte Drittanbieter
Wir setzen folgende Drittanbieter für den Betrieb der App ein. Die Spalte „Rolle“ gibt an, ob der jeweilige Anbieter als Auftragsverarbeiter im Sinne von Art. 28 DSGVO weisungsgebunden für uns tätig wird oder als eigenständig Verantwortlicher im Sinne von Art. 4 Nr. 7 DSGVO eigene Zwecke verfolgt.
| Anbieter | Dienst | Rolle | Sitz / Datenübermittlung |
|---|---|---|---|
| Google LLC (Firebase) | Firebase Authentication, Firestore, Storage, Cloud Messaging | Auftragsverarbeiter | USA, EU-US Data Privacy Framework |
| Appwrite Cloud | Cloud Functions, Logging | Auftragsverarbeiter | EU (Frankfurt) |
| RevenueCat Inc. | Abo- und Kaufverwaltung | Auftragsverarbeiter | USA, EU-US Data Privacy Framework / SCCs |
| Mistral AI SAS (geplant, derzeit nicht aktiv) | KI-gestützte Bildanalyse | Auftragsverarbeiter (geplant) | Frankreich (EU) |
| Didit (Gamium Corp.) | Identitätsverifizierung (KYC) | Auftragsverarbeiter | EU |
| Apple Inc. | App Store, In-App Purchase | Eigenständig Verantwortlicher | USA, EU-US Data Privacy Framework |
| Google LLC | Google Play Store, In-App Billing | Eigenständig Verantwortlicher | USA, EU-US Data Privacy Framework |
| Deutscher Schachbund (DSB) | Bereitstellung der Mitgliederliste | Eigenständig Verantwortlicher | Deutschland |
| MapTiler AG | Karten, Adresssuche, Geocoding | Eigenständig Verantwortlicher | Schweiz, Angemessenheitsbeschluss |
Mit den als Auftragsverarbeiter geführten Anbietern haben wir Verträge zur Auftragsverarbeitung gemäß Art. 28 DSGVO geschlossen bzw. werden diese vor produktiver Nutzung schließen. Soweit Anbieter als eigenständig Verantwortliche geführt werden, gelten für deren Verarbeitungen ergänzend die jeweils eigenen Datenschutzerklärungen dieser Anbieter. Wir haben auf deren Verarbeitung in eigener Verantwortlichkeit nur eingeschränkten Einfluss.
18. Datenübermittlung in Drittländer
Einige der von uns eingesetzten Dienstleister haben ihren Sitz in den USA. Für die Übermittlung personenbezogener Daten in die USA stützen wir uns auf das EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10. Juli 2023) sowie ergänzend auf Standardvertragsklauseln (Standard Contractual Clauses, SCCs) gemäß Art. 46 Abs. 2 lit. c DSGVO. Der für Karten- und Geocoding-Funktionen eingesetzte Anbieter MapTiler AG hat seinen Sitz in der Schweiz; für die Schweiz besteht ein Angemessenheitsbeschluss der Europäischen Kommission, sodass die Übermittlung auf dieser Grundlage erfolgt.
19. Sperrung und Ausschluss von Nutzern
Wir behalten uns vor, Nutzerkonten vorübergehend zu sperren oder dauerhaft auszuschließen, wenn ein begründeter Verdacht auf Betrug, Manipulation von Spielergebnissen oder schwerwiegende Verstöße gegen unsere Nutzungsbedingungen besteht. Im Rahmen einer Überprüfung können wir die mit dem betroffenen Konto verbundenen Daten einsehen und auswerten.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Integrität des Spielbetriebs und dem Schutz der Nutzergemeinschaft).
20. Ihre Rechte als betroffene Person
Ihnen stehen nach der DSGVO folgende Rechte zu:
- Recht auf Auskunft (Art. 15 DSGVO): Sie haben das Recht, Auskunft über Ihre bei uns gespeicherten personenbezogenen Daten zu erhalten.
- Recht auf Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder die Vervollständigung Ihrer bei uns gespeicherten Daten verlangen.
- Recht auf Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer personenbezogenen Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
- Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.
- Recht auf Datenübertragbarkeit (Art. 20 DSGVO): Sie haben das Recht, Ihre Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten.
- Widerspruchsrecht (Art. 21 DSGVO): Sie können der Verarbeitung Ihrer Daten, die auf Art. 6 Abs. 1 lit. f DSGVO basiert, jederzeit widersprechen.
- Recht auf Widerruf der Einwilligung (Art. 7 Abs. 3 DSGVO): Soweit die Verarbeitung auf einer Einwilligung beruht, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen.
- Beschwerderecht (Art. 77 DSGVO): Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren.
Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: info@dwz-match.de
Für Lösch- und Auskunftsanträge steht Ihnen zusätzlich eine Funktion in den App-Einstellungen zur Verfügung. Anträge bearbeiten wir innerhalb von 30 Tagen nach Eingang.
21. Zuständige Aufsichtsbehörde
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen
Kavalleriestr. 2 bis 4, 40213 Düsseldorf
Telefon: 0211 / 38424-0
E-Mail: poststelle@ldi.nrw.de
Website: https://www.ldi.nrw.de
22. Kontolöschung und Datenspeicherung nach Vertragsende
Sie können Ihr Konto jederzeit über die App-Einstellungen oder per E-Mail an info@dwz-match.de löschen lassen. Dies gilt für Lite-Accounts und verifizierte Accounts gleichermaßen. Nach Eingang Ihres Löschantrags werden die mit Ihrem Konto verbundenen personenbezogenen Daten innerhalb einer angemessenen Frist gelöscht, sofern keine gesetzlichen Aufbewahrungspflichten (z. B. steuerrechtliche Aufbewahrungsfristen) oder sonstige gesetzliche Gründe nach Art. 17 Abs. 3 DSGVO einer Löschung entgegenstehen. In diesen Fällen werden die Daten gesperrt und nach Ablauf der Aufbewahrungsfrist bzw. Wegfall des entgegenstehenden Grundes gelöscht.
23. Minderjährige
Die Nutzung der App ist ausschließlich Personen ab 18 Jahren gestattet. Bei der Registrierung bestätigt der Nutzer, volljährig zu sein. Beim verifizierten Account wird das Alter zusätzlich im Rahmen der Identitätsprüfung nach Ziffer 5 überprüft; beim Lite-Account beruht die Altersangabe auf der Erklärung des Nutzers und wird nicht gesondert kontrolliert.
Wir erheben nicht wissentlich personenbezogene Daten von Personen unter 18 Jahren. Erlangen wir Kenntnis davon, dass ein Nutzer unter 18 Jahre alt ist, löschen wir das betreffende Konto unverzüglich. Eltern und Erziehungsberechtigte können sich hierzu jederzeit an info@dwz-match.de wenden.
24. Änderungen dieser Datenschutzerklärung
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen, technische Weiterentwicklungen oder neue Funktionen der App anzupassen. Die jeweils aktuelle Version ist in der App und auf unserer Website verfügbar. Bei wesentlichen Änderungen werden wir Sie in geeigneter Weise informieren (z. B. per Push-Benachrichtigung oder E-Mail).
Stand: Juli 2026