1. Allgemeine Angaben
1.1 Verantwortlicher und Datenschutzkontakt
Randalo UG (haftungsbeschränkt) Hirseweg 14 49413 Dinklage Deutschland
Datenschutzkontakt: datenschutz@randalo.events
Geltungsbereich: Diese Erklärung betrifft die mobile Randalo-App, das zugehörige Tournament-Web unter tournament.randalo.events und ihre Backend-Funktionen. Beide Oberflächen verwenden dasselbe Nutzerkonto. Die Besonderheiten der Browser-Nutzung sind in Abschnitt 2.12 beschrieben. Für die öffentliche Informationswebsite und das Business-Portal gelten ergänzend deren eigene Datenschutzhinweise.
1.2 Rechtsgrundlagen und freiwillige Angaben
Zwecke und Rechtsgrundlagen: Wir verarbeiten Daten zur Bereitstellung der von dir angeforderten Funktionen und zur Durchführung des Nutzungsvertrags (Art. 6 Abs. 1 Buchst. b DSGVO), zur Erfüllung rechtlicher Pflichten (Buchst. c), auf Grundlage einer gesonderten Einwilligung (Buchst. a) oder zur Wahrung berechtigter Interessen (Buchst. f). Die jeweiligen Zwecke sind nachfolgend beschrieben.
Zugriffe auf deinem Gerät: Technisch erforderliche Speicherung und Zugriffe auf deinem Gerät dienen der ausdrücklich gewünschten Nutzung (§ 25 Abs. 2 Nr. 2 TDDDG). Für nicht erforderliche Zugriffe gilt der Einwilligungsvorbehalt (§ 25 Abs. 1 TDDDG). Eine Betriebssystem-Berechtigung und eine datenschutzrechtliche Einwilligung sind nicht automatisch dasselbe.
Erforderliche und freiwillige Angaben: Ein Konto benötigt eine Anmeldeidentität und einen Benutzernamen. Ohne die notwendigen Daten können wir die zugehörige Funktion nicht anbieten. Profilbeschreibung, Medien und viele Interaktionen sind freiwillig. Du kannst Standort, Kamera, Mikrofon und Push ablehnen; die betreffenden Funktionen sind dann eingeschränkt.
2. Datenverarbeitung nach Funktionen
Die folgenden Hinweise gelten für die jeweils von dir genutzten Funktionen. Tournament-Web verwendet Anmeldung und Konto, ausgewählte Turnierfunktionen sowie die gemeinsame AGB-Annahme. Die nachfolgend beschriebenen mobilen Zusatzfunktionen wie Kamera, Standort, Push, Crashlytics und Remote Config werden dadurch im Tournament-Web nicht aktiviert.
2.1 Anmeldung und Nutzerkonto
Verarbeitete Daten und Anmeldung: Firebase Authentication verarbeitet bei E-Mail-Anmeldung E-Mail-Adresse und Anmeldedaten sowie technische Verbindungs- und Sicherheitsdaten, etwa IP-Adresse und Geräte-/Browserinformationen. Beim Google-Login erhalten die beteiligten Dienste die für die gewählte Anmeldung notwendigen Identitäts- und Tokeninformationen. In der aktuellen App ist kein eigener Apple-Anmeldeablauf eingebunden.
Kontodaten und Vertragsnachweise: Unser Backend nutzt die Firebase-Nutzerkennung, den Benutzernamen, freiwillige Profilbeschreibung sowie Avatar- und Spotlight-Referenzen. AGB-Annahmen speichern wir in einer Historie mit Kontozuordnung, angenommener AGB-Version und serverseitigem Zeitpunkt. Daraus ermitteln wir deinen aktuellen Annahmestand. Die Historie dient der nachvollziehbaren Vertragsannahme und wird mit dem Konto im User-Modul gelöscht. Sie ist keine Einwilligung in optionale Datenverarbeitung und keine Zustimmung zur Datenschutzerklärung oder zum Impressum. Die Nutzerkennung ist personenbezogen, auch wenn sie deinen Namen nicht enthält. Passwörter werden nicht in der Randalo-Profildatenbank gespeichert.
Altersprüfung: Die App prüft bei der Registrierung das Mindestalter von 16 Jahren anhand deiner Eingabe beziehungsweise Erklärung. Der Registrierungsablauf der App lässt eine Anmeldung unterhalb dieser Grenze nicht zu. Die Altersprüfung ist keine amtliche Identitätsprüfung.
Zweck und Rechtsgrundlage: Zweck und Grundlage sind Kontoerstellung, Authentifizierung und Vertragsdurchführung (Art. 6 Abs. 1 Buchst. b DSGVO); Maßnahmen gegen unbefugte Nutzung dienen zusätzlich unserem berechtigten Interesse an Sicherheit (Buchst. f).
2.2 Profile, soziale Funktionen und Aufrufzahlen
Verarbeitete Daten, Sichtbarkeit und Rechtsgrundlage: Andere angemeldete Nutzer können dein Profil, deinen Benutzernamen und die von dir veröffentlichten Profilinhalte sehen. Wir speichern Beziehungen beim Folgen und Blockieren sowie die beteiligten Nutzerkennungen und Zeitpunkte. Diese Daten dienen den von dir gewählten sozialen Funktionen (Art. 6 Abs. 1 Buchst. b DSGVO). Die Abwehr unerwünschter Kontakte und missbräuchlicher Nutzung dient außerdem unserem berechtigten Interesse am Schutz der Nutzer (Buchst. f).
Aufrufstatistik, Speicherdauer und Widerspruch: Beim Aufruf von Profilen und Events werden Aufrufdaten mit der aufrufenden Nutzerkennung, dem Ziel und dem Zeitpunkt verarbeitet. Sie sind personenbezogen und werden für Aufrufzahlen und Nutzungsstatistik verwendet. Die Bereinigung ist auf 30 Tage eingerichtet. Im gegenwärtigen Ablauf gibt es hierfür keine gesonderte Einwilligungsabfrage und keinen eigenen Statistik-Schalter. Die Annahme der Nutzungsbedingungen ist keine Einwilligung in diese Statistik. Fragen zur Verarbeitung und Widersprüche kannst du an datenschutz@randalo.events richten.
2.3 Events, Turniere und Community
Verarbeitete Daten: Bei Events verarbeiten wir Ersteller, Organisatoren, Teilnahme- und Einladungsdaten, Sichtbarkeit, Titel, Beschreibung, Kategorien, Ort, Koordinaten, Datum, Preisangaben und von dir eingegebene Inhalte. Hinzu kommen Bewertungen, Kommentare, Umfragen, Antworten und Galeriebeiträge. Bei Turnieren werden unter anderem Teamnamen, Spielerzuordnungen, Ersteller und Ergebnisse gespeichert.
Empfänger und Sichtbarkeit: Sichtbarkeit und Empfänger hängen von der Funktion und dem Event ab. Öffentlich freigegebene Inhalte können einem größeren Personenkreis angezeigt werden; Teilnehmer- oder Gruppeninhalte werden im Rahmen der jeweiligen Zugriffsregeln bereitgestellt. Rechne bei Veröffentlichungen mit Kopien durch Empfänger.
Zweck, Rechtsgrundlage und sensible Inhalte: Die Verarbeitung dient der Durchführung deiner gewählten Funktionen (Art. 6 Abs. 1 Buchst. b DSGVO). Freitext, Bilder und die Art eines Events können sensible Informationen, etwa über Gesundheit, Religion oder politische Ansichten, erkennen lassen. Veröffentliche solche Angaben nicht unbedacht, insbesondere nicht über andere. Die allgemeine Registrierung ist keine Einwilligung in die beliebige Verarbeitung besonderer Kategorien personenbezogener Daten.
Kalenderexport und Weitergabe: Wenn du einen Kalendereintrag teilst oder exportierst, erstellt die App eine ICS-Datei mit den ausgewählten Veranstaltungsdaten. Du entscheidest über die Weitergabe an eine Kalender- oder andere Ziel-App. Diese Funktion liest keinen bestehenden Gerätekalender aus. Für die übernommene Kopie und eine Synchronisierung durch die Ziel-App gelten deren Einstellungen und Datenschutzinformationen.
2.4 Chats und Gruppen
Verarbeitete Daten, Zweck und Rechtsgrundlage: Wir verarbeiten Nachrichten und Medienreferenzen, Absender, Empfänger beziehungsweise Gruppenmitgliedschaft, Rollen, Zeitpunkte, Lese-/Zustellinformationen, Reaktionen, Umfragen und verknüpfte Veranstaltungen. Das ermöglicht deine Kommunikation (Art. 6 Abs. 1 Buchst. b DSGVO).
Verschlüsselung und technische Kopien: Nachrichtentexte werden in der Datenbank verschlüsselt gespeichert. Es handelt sich nicht um Ende-zu-Ende-Verschlüsselung: Für Zustellung und Anzeige werden Inhalte serverseitig verarbeitet; Nachrichteninhalte können auch in internen Nachrichtenwarteschlangen und Push-Mitteilungen enthalten sein.
Sichtbarkeit und deine Wahlmöglichkeiten: Bei öffentlich auffindbaren Gruppen sind Mitgliedschaften auch für angemeldete Nichtmitglieder sichtbar. Ein Gruppenadministrator kann die Sichtbarkeit der Gruppe ändern. Eine separate Einstellung zum Verbergen der eigenen Mitgliedschaft innerhalb einer solchen Gruppe ist derzeit nicht vorhanden; du kannst die Gruppe verlassen. Nachrichten und andere geschützte Gruppendetails bleiben an die jeweiligen Berechtigungen gebunden.
2.5 Gemeinsame Ausgaben, soweit freigeschaltet
Verarbeitete Daten und Zweck: Für eine gemeinsame Abrechnung in Events oder Chats können Mitglieder Ausgaben, Beträge, Währung, Zahler, Beteiligte, Aufteilungen, Notizen und vermerkte Ausgleiche erfassen. Andere berechtigte Gruppenmitglieder sehen diese Angaben und die daraus berechneten Salden und Vorschläge. Es findet dadurch keine Überweisung oder sonstige Zahlungsabwicklung statt.
Speicherung und Änderungshistorie: Namen und Teilnehmerzuordnungen können für die Abrechnung nach dem Austritt aus dem Event oder Chat erhalten bleiben. Änderungen und Löschungen können in einer für berechtigte Gruppenmitglieder lesbaren Historie mit dem vorherigen Inhalt fortbestehen. Das Entfernen aus der aktuellen Liste bedeutet daher nicht, dass der Datensatz vollständig gelöscht ist.
Rechtsgrundlage und deine Rechte: Für deine selbst angeforderten Abrechnungsfunktionen ist Art. 6 Abs. 1 Buchst. b DSGVO maßgeblich. Soweit andere Gruppenmitglieder Angaben zu dir eintragen, geht es um deren Interesse an einer nachvollziehbaren gemeinsamen Abrechnung; aus dem Eintrag folgt weder automatisch deine Zustimmung noch die Richtigkeit einer Forderung. Über unseren Datenschutzkontakt kannst du falsche oder unberechtigte Zuordnungen beanstanden und Herkunft, Auskunft, Berichtigung oder Löschung verlangen. Die Historie hat derzeit keine festgelegte automatische Ablauffrist; ein Austritt oder Löschen aus der aktuellen Ansicht entfernt sie nicht vollständig.
2.6 Fotos, Videos, Kamera und Mikrofon
Deine Auswahl und Geräteberechtigungen: Medien werden übertragen, wenn du sie auswählst oder aufnimmst und hochlädst. Kamera, Mikrofon und Medienzugriff werden für die jeweilige Aktion angefragt. Der Mikrofonzugriff dient insbesondere Tonaufnahmen in Videos. Ein Zugriff auf die gesamte Mediensammlung ist nicht für jede Auswahl erforderlich; die verfügbaren Systemauswahlverfahren hängen vom Gerät ab.
Verarbeitete Daten: Wir verarbeiten Bild-, Video- und gegebenenfalls Toninhalt, Eigentümerkennung, Dateityp und Größe, Uploadzeitpunkt sowie technische Prüfsummen, Speicher- und Verarbeitungsinformationen. In temporären Upload-Sitzungen wird auch der übergebene Dateiname gespeichert. Daraus erzeugen wir Vorschauen, Bildvarianten und Videowiedergabeformate.
Speicherdauer temporärer Uploads: Upload-Sitzungen laufen nach einem Tag ab. Ein stündlich eingerichteter Bereinigungslauf entfernt abgelaufene, verbrauchte oder fehlgeschlagene Sitzungen und zugehörige temporäre Dateien. Das ist von dauerhaft übernommenen Medien und Kopien in Verarbeitungswarteschlangen zu unterscheiden.
Zweck, Rechtsgrundlage und Widerruf: Zweck ist die von dir gewünschte Medienfunktion (Art. 6 Abs. 1 Buchst. b DSGVO). Widerrufe Geräteberechtigungen in den Systemeinstellungen. Eine bereits erfolgte Veröffentlichung wird dadurch nicht entfernt; nutze die Inhaltsfunktion beziehungsweise unseren Kontakt.
2.7 Standort und Karten
Verarbeitete Daten und Zweck: Wenn du die Standortfunktion nutzt, werden nach deiner Freigabe Gerätekoordinaten verarbeitet, etwa für die Suche in deiner Nähe. Alternativ kannst du einen Ort selbst angeben. Event- und Gruppenorte können unabhängig von deinem aktuellen Gerätestandort gespeichert werden.
Adresssuche über Azure Maps: Für Adresssuche und Umwandlung zwischen Adresse und Koordinaten verwendet das Backend Azure Maps. Dabei werden Suchtexte beziehungsweise Koordinaten an Microsoft übermittelt. Suchergebnisse werden serverseitig zwischengespeichert; dieser Cache hat derzeit keine automatische Ablauffrist.
Karten über Google Maps: Beim Öffnen einer eingebundenen Google-Karte werden technische Verbindungsdaten wie IP-Adresse und Geräteinformationen an Google übermittelt. Bei freigegebener Standortanzeige können Standortdaten hinzukommen. Die Verbindung zum Kartenanbieter kann auch ohne Freigabe des aktuellen Standorts stattfinden.
Rechtsgrundlage und deine Wahlmöglichkeiten: Die Freigabe deines aktuellen Gerätestandorts ist freiwillig. Für diese Ortung stützen wir uns auf deine Einwilligung (Art. 6 Abs. 1 Buchst. a DSGVO); du kannst sie in den Geräteeinstellungen widerrufen. Die Verarbeitung eines von dir manuell angegebenen Orts zur angeforderten Suche oder Eventdarstellung dient der Vertragsdurchführung (Buchst. b). Die Standortfreigabe ist keine pauschale Einwilligung in weitere Zwecke des Kartenanbieters. Der Betriebssystemdialog für den Standort verhindert nicht alle Verbindungen zu Google Maps.
2.8 Benachrichtigungen
Verarbeitete Daten und Empfänger: In-App-Benachrichtigungen enthalten Empfängerkennung, Titel, Text, Datenverweise und Status. Wenn du Push aktivierst, verwendet Firebase Cloud Messaging Installations-/Registrierungskennungen und den Benachrichtigungsinhalt für die Zustellung. Die Zuordnung der Geräte-Tokens zu deinem Konto wird in Cloud Firestore verwaltet.
Aktivierung und Sichtbarkeit: Push wird im nativen Startzustand nicht automatisch aktiviert. Die Freigabe erfolgt im vorgesehenen Aktivierungsablauf und über die Systemberechtigung. Einstellungen für Mitteilungsarten steuern zusätzlich, welche Informationen du erhalten möchtest. Auf einem Sperrbildschirm können andere Personen Vorschauen sehen.
Zweck, Rechtsgrundlage und Widerruf: In-App-Mitteilungen, die für deine gewählten Interaktionen erforderlich sind, dienen der Vertragsdurchführung (Art. 6 Abs. 1 Buchst. b DSGVO). Die freiwillige Push-Aktivierung erfolgt auf Grundlage deiner Einwilligung (Buchst. a; bei nicht erforderlichen Gerätezugriffen zusätzlich § 25 Abs. 1 TDDDG). Du kannst sie in App und System für die Zukunft ändern. Bereits an den Zustelldienst übermittelte Nachrichten werden dadurch nicht rückwirkend zurückgerufen.
2.9 Freiwillige Absturzberichte
Verarbeitete Daten und Zweck: Wenn du „Absturzberichte“ aktivierst, sendet Firebase Crashlytics technische Fehlerberichte mit App-/Betriebssystemversion, Geräteinformationen, Fehlerzeitpunkt, Stacktrace und Installationskennungen. Wir setzen dafür keine Konto-ID als Crashlytics-Nutzerkennung. Die Daten sind dadurch aber nicht automatisch anonym; Fehlertexte oder technische Kennungen können einen Personenbezug ermöglichen.
Einwilligung und Widerruf: Die Erfassung ist standardmäßig deaktiviert. Grundlage deiner Aktivierung sind Art. 6 Abs. 1 Buchst. a DSGVO und § 25 Abs. 1 TDDDG. Deine Entscheidung mit Zeitpunkt und Textversion wird derzeit auf dem Gerät gespeichert. Du kannst sie in den Einstellungen widerrufen; die App deaktiviert die Übermittlung und veranlasst die Entfernung noch nicht gesendeter Berichte.
Speicherdauer: Google nennt für Crash-Berichte und zugehörige Kennungen 90 Tage, bevor die Entfernung aus Live- und Sicherungssystemen beginnt. Der Widerruf wirkt für die Zukunft.
2.10 Funktionssteuerung und lokale Speicherung
Funktionssteuerung über Firebase Remote Config: Firebase Remote Config lädt technische Einstellungen für die Einführung, Freischaltung und Abschaltung von Funktionen, etwa Onboarding, Turniere, Karten, Blockierungen und gemeinsame Ausgaben. Google verarbeitet dabei Installationskennungen und technische App-Daten. Der Abruf läuft unabhängig von der freiwilligen Crashlytics-Einstellung; ein Abschalten der Absturzberichte beendet Remote Config daher nicht. Im aktuellen Ablauf gibt es hierfür keinen gesonderten Einwilligungsdialog.
Lokale Speicherung und ihre Dauer: Die App speichert Anmeldestatus, Einstellungen, lokal vorgehaltene Inhalte, Entwürfe und technische Zustände, damit die gewählten Funktionen laufen und Inhalte verfügbar bleiben. Je nach Speicherzweck kommen geschützte Gerätespeicher, lokale Datenbanken und Einstellungen zum Einsatz. Deinstallation oder Löschen lokaler App-Daten entfernt nicht automatisch serverseitige Inhalte.
Lokale Erinnerungsentscheidungen: Wenn du einzelne Event-Erinnerungen ausdrücklich ignorierst, speichert die App diese Entscheidung auf deinem Gerät getrennt nach Konto, Event und Erinnerungsart. Gespeichert werden die zugehörigen Kennungen und ein Ja/Nein-Wert, keine Event-Inhalte. Diese Entscheidungen bleiben nach Abmeldung und Kontowechsel erhalten. Die Kontolöschung stößt die Entfernung der Entscheidungen dieses Kontos an; bei einem Speicherfehler kann die lokale Bereinigung unvollständig bleiben. Du kannst lokal gespeicherte Daten und Einstellungen auch durch Löschen der App-Daten entfernen. Die Abmeldung bereinigt dagegen kontobezogene Sitzungsdaten und Zwischenspeicher einschließlich des Bildspeichers.
Analysefunktionen und Aufrufstatistik: Google Analytics beziehungsweise Firebase Analytics und Werbe-Tracking sind nicht als aktive Analysefunktionen eingebunden. Die beschriebenen eigenen Aufrufdaten, Fehlerberichte und Betriebsprotokolle bestehen davon unabhängig.
Abruf der Rechtstexte: Zur Anzeige der Rechtstexte ruft die App die aktuelle öffentliche Textfassung bei unserem Backend ab. Dabei werden technische Verbindungsdaten verarbeitet. Der Abruf übermittelt keine Kontoanmeldung und keine kontobezogenen Cookies. Eine mitgelieferte Textkopie und die zuletzt geladene gültige Fassung werden lokal vorgehalten, damit du die Hinweise auch ohne Verbindung lesen kannst. Dies dient der Bereitstellung gesetzlicher Informationen und der von dir gewünschten Anzeige (Art. 6 Abs. 1 Buchst. c beziehungsweise b DSGVO; notwendige lokale Speicherung nach § 25 Abs. 2 Nr. 2 TDDDG).
2.11 Feedback, Meldungen und Support
Verarbeitete Daten: Bei Feedback, Supportanfragen und Inhaltsmeldungen verarbeiten wir deine Kontaktdaten beziehungsweise Nutzerkennung, Inhalt, Fundstellen, betroffene Konten/Inhalte, Kategorie, Zeitpunkte und Bearbeitungsinformationen. Freitext kann Angaben zu anderen Personen enthalten. Vertrauliche Meldungen sind von öffentlich sichtbaren Feedbackbeiträgen zu unterscheiden.
Zwecke und Rechtsgrundlagen: Zwecke sind Bearbeitung deiner Anfrage, Schutz von Nutzern und Rechten sowie Erfüllung gesetzlicher Pflichten, insbesondere zu Inhaltsmeldungen. Je nach Anfrage gelten Art. 6 Abs. 1 Buchst. b, c oder f DSGVO. Unser berechtigtes Interesse liegt in Sicherheit, Missbrauchsabwehr und der Durchsetzung berechtigter Ansprüche.
Notwendige Angaben und weitere Empfänger: Sende nur notwendige Angaben und möglichst keine Ausweiskopien oder besonders sensiblen Inhalte. Bei gerichtlichen oder behördlichen Verfahren kann eine gesetzlich zulässige Weitergabe nötig sein.
2.12 Tournament-Web im Browser
Anmeldung und Sitzung: Tournament-Web verwendet dein vorhandenes Randalo-Profil. Die Anmeldung mit E-Mail/Passwort oder Google erfolgt über Firebase Authentication wie in Abschnitt 2.1 beschrieben. Der Anmeldestatus wird nach den Möglichkeiten deines Browsers lokal gespeichert und kann nach dem Schließen des Browsers erhalten bleiben. Du kannst dich abmelden und die gespeicherten Website-Daten im Browser löschen. Dadurch werden dein Randalo-Konto und serverseitige Turnierdaten nicht gelöscht. Die für die gewünschte Anmeldung erforderliche Speicherung dient der Vertragsdurchführung (Art. 6 Abs. 1 Buchst. b DSGVO; § 25 Abs. 2 Nr. 2 TDDDG).
Turnieranzeige und Live-Verbindung: Die Web-Oberfläche ruft unter deiner Anmeldung Turniere, Teams, Spielerzuordnungen, Spielpläne, Tabellen und Ergebnisse vom bestehenden Backend ab. Berechtigte Nutzer können Turniere starten und Spielergebnisse bearbeiten. Für Live-Aktualisierungen wird eine SignalR-Verbindung mit Authentifizierungs- und Verbindungsdaten sowie der Turnierkennung aufgebaut. Bei Spieländerungen werden Turnier- und Spielkennungen übertragen und die Anzeige aktualisiert. Zweck ist die von dir angeforderte Turniernutzung (Art. 6 Abs. 1 Buchst. b DSGVO). Die Anzeige auf einem von dir geteilten Bildschirm macht die dort sichtbaren Informationen auch dessen Betrachtern zugänglich; achte darauf, wem du den Bildschirm zeigst.
Prüfung der Nutzungsbedingungen: Vor dem Zugriff auf Turnierfunktionen fragt Tournament-Web den Annahmestand deines Kontos ab. Falls eine neue AGB-Annahme erforderlich ist, wird die öffentliche Textfassung ohne Anmeldetoken und ohne kontobezogene Cookies geladen. Deine aktive Annahme übermittelt ausschließlich die angezeigte AGB-Version unter deinem angemeldeten Konto. Es gilt die gemeinsame Historie aus Abschnitt 2.1; für dieselbe Version entsteht keine zweite Annahme. Der Browser hält den Prüf- und Lesestand während der Nutzung im Arbeitsspeicher. Hierfür wird keine zusätzliche kontobezogene Zustimmung im Browser gespeichert. Die Prüfung dient der Vertragsdurchführung und dem Vertragsnachweis (Art. 6 Abs. 1 Buchst. b DSGVO); die Bereitstellung gesetzlicher Datenschutzhinweise erfolgt aufgrund von Buchst. c.
Hosting und Browserdaten: Microsoft Azure Static Web Apps stellt die Web-Oberfläche bereit; die Ressource ist in West Europe konfiguriert. Beim Seitenabruf fallen IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser-/Geräteinformationen und Antwortstatus an. Diese Daten dienen der Auslieferung, Stabilität und Missbrauchsabwehr (Art. 6 Abs. 1 Buchst. b beziehungsweise f DSGVO). Die Ressourcenregion legt nicht den Ort sämtlicher Edge-, Support- und Protokollverarbeitungen fest. Die 90 Tage für App-Insights-Protokolle gelten nicht pauschal für das Hosting der Web-Oberfläche. Browser können ausgelieferte Dateien technisch zwischenspeichern. Eine optionale Werbe- oder Analysefunktion wird im Tournament-Web nicht eingebunden. Die Empfänger, Übermittlungen, Fristen und Rechte in Abschnitt 3 gelten ergänzend.
3.1 Hosting, Betrieb und Empfänger
Verarbeitete Betriebsdaten und Dienstleister: Microsoft Azure stellt Backend, Datenbanken, Medien-/Tabellenspeicher, Nachrichtenwarteschlangen, Echtzeitverbindungen und technische Betriebsüberwachung bereit. In Betriebsprotokollen können Nutzerkennungen, Zeitpunkte, angefragte Pfade, Status und technische Fehler enthalten sein. IP-Adressen fallen bei Netzwerkzugriffen an; administrative Prüfprotokolle können zusätzlich IP-Adressen und Datenzustände enthalten.
Zweck und Rechtsgrundlage: Diese Verarbeitung dient der Bereitstellung und Sicherung des Dienstes sowie Fehleranalyse und Missbrauchsabwehr (Art. 6 Abs. 1 Buchst. b beziehungsweise f DSGVO). App-Insights-Protokolle sind auf 90 Tage konfiguriert. Für weitere Audit-, Queue- und Sicherungskopien gilt diese Frist nicht automatisch.
Weitere Empfänger: Empfänger sind neben den jeweils berechtigten Nutzern die technischen Dienstleister Microsoft und Google/Firebase sowie von uns befugte Personen für Betrieb und Support. Bei gesetzlicher Grundlage können Behörden, Gerichte und Rechtsberater Daten erhalten. Anbieter eines von dir separat genutzten Dienstes, etwa eines Events, können eigene datenschutzrechtliche Verantwortung tragen.
3.2 Verarbeitungsorte und Drittlandübermittlungen
Eingerichtete Regionen: Das Backend ist für Azure-EU-Regionen eingerichtet; Azure Maps verwendet West Europe. Firestore und Cloud Functions für die Tokenverwaltung sind für Frankfurt (europe-west3) konfiguriert. Das bedeutet nicht, dass alle beteiligten Dienste ausschließlich in der EU verarbeiten.
Mögliche Drittlandverarbeitung: Bei Firebase Authentication, Cloud Messaging, Remote Config, Crashlytics sowie Google Maps kann eine Verarbeitung außerhalb des EWR, insbesondere in den USA, stattfinden. Auch internationale Dienstleister können Support- und Unterauftragsverarbeitungen außerhalb der Hostingregion einsetzen.
Garantien und Auskunft: Google veröffentlicht eine Zertifizierung nach dem EU-U.S. Data Privacy Framework und Datenverarbeitungsbedingungen. Ein Angemessenheitsbeschluss gilt nur für den jeweils erfassten Empfänger und Verarbeitungsumfang. Bei anderen Übermittlungen sind geeignete Garantien, etwa Standardvertragsklauseln und gegebenenfalls ergänzende Maßnahmen, erforderlich. Informationen zu den für deine Daten tatsächlich maßgeblichen Garantien und eine Kopie erhältst du über unseren Datenschutzkontakt.
3.3 Speicherdauer und Löschung
Grundsätze der Speicherung: Die Speicherdauer richtet sich nach dem konkreten Zweck: Kontodaten werden für die Kontoführung benötigt, veröffentlichte Inhalte für ihre Bereitstellung, Kommunikationsdaten für die jeweilige Kommunikation und Nachweisdaten für einen konkret bestehenden Prüf- oder Anspruchsfall. Eine darüber hinausgehende Speicherung setzt einen eigenständigen zulässigen Grund voraus. Dabei berücksichtigen wir insbesondere gesetzliche Aufbewahrungspflichten, offene Verfahren und die erforderliche Verteidigung von Rechtsansprüchen; diese Gründe gelten nicht pauschal für alle Daten. Für mehrere Inhalts- und Auditbestände besteht derzeit noch kein vollständiger automatischer Lösch- und Fristenprozess.
Wirkung der Kontolöschung: Die Löschfunktion entfernt das Konto im User-Modul und stößt den zugehörigen Anmeldeablauf an. Medien, Nachrichten, Events, Benachrichtigungen, Business-/Ausgabendaten und betriebliche Kopien werden dadurch derzeit nicht ausnahmslos automatisch entfernt. Du kannst die Entfernung verbleibender personenbezogener Daten über unseren Datenschutzkontakt verlangen; gesetzliche Ausnahmen werden für die konkrete Anfrage geprüft.
Konkrete Fristen und weitere Kopien: Profil- und Event-Aufrufdaten werden nach 30 Tagen bereinigt. Temporäre Upload-Sitzungen laufen nach einem Tag ab und werden anschließend durch einen stündlichen Bereinigungslauf entfernt. Für App-Insights-Protokolle sind 90 Tage eingestellt. Diese Fristen gelten nicht automatisch für dauerhaft hochgeladene Medien, Chat- und Ausgabenhistorien, den Adresscache, weitere Auditdaten, Warteschlangen oder Sicherungen. Eine Kopie in einem Backup oder bei einem Dienstleister ist von der Entfernung aus der angezeigten App-Ansicht zu unterscheiden.
Deine Wahlmöglichkeiten und ihre Grenzen: Löschen aus einer Ansicht, Verlassen einer Gruppe, Widerrufen einer Geräteberechtigung, Abmelden und Deinstallieren haben unterschiedliche Wirkungen. Kopien bei anderen Nutzern können wir technisch nicht zurückrufen. Deine gesetzlichen Löschungsrechte bleiben bestehen.
3.4 Deine Datenschutzrechte
Kontakt und Rechte: Du kannst dich unter datenschutz@randalo.events oder postalisch an uns wenden. Unter den gesetzlichen Voraussetzungen stehen dir die nachfolgend aufgeführten Rechte zu. Eine Einwilligung kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der vorherigen Verarbeitung bleibt unberührt.
- Auskunft über deine personenbezogenen Daten
- Berichtigung unrichtiger Daten
- Löschung deiner personenbezogenen Daten
- Einschränkung der Verarbeitung
- Datenübertragbarkeit
- Beschwerde bei einer Aufsichtsbehörde
3.5 So übst du deine Rechte aus
Widerspruch: Bei Verarbeitung aufgrund berechtigter Interessen kannst du aus Gründen deiner besonderen Situation widersprechen (Art. 21 DSGVO). Gegen Direktwerbung kannst du jederzeit widersprechen. Wir prüfen, ob die gesetzlichen Voraussetzungen für eine Fortsetzung der Verarbeitung vorliegen.
Datenexport und ergänzende Auskunft: Der Datenexport in der App stellt eine maschinenlesbare Zusammenstellung deiner Daten aus mehreren angebundenen Bereichen bereit. Er ist derzeit unvollständig: insbesondere Business-Daten, gemeinsame Ausgaben, Firebase- und Geräte-Tokenbestände, temporäre Uploads sowie Betriebs- und Sicherungskopien fehlen ganz oder teilweise. Ein erfolgreicher Download bedeutet daher nicht, dass deine Auskunft bereits vollständig ist. Über datenschutz@randalo.events kannst du eine ergänzende Auskunft verlangen; du musst die internen Speicherorte dafür nicht selbst benennen.
Bearbeitungsfrist und Identitätsprüfung: Wir bearbeiten Betroffenenanfragen nach Art. 12 DSGVO grundsätzlich innerhalb eines Monats. Eine gesetzlich zulässige Verlängerung wird mit Gründen mitgeteilt. Zur Vermeidung einer unberechtigten Herausgabe können angemessene Angaben zur Identitätsprüfung erforderlich sein.
Beschwerde bei einer Aufsichtsbehörde: Du kannst dich bei einer Aufsichtsbehörde beschweren, insbesondere an deinem Aufenthaltsort, Arbeitsplatz oder am Ort des vermuteten Verstoßes. Für unseren Sitz kommt die Landesbeauftragte für den Datenschutz Niedersachsen in Betracht.
3.6 Daten über andere Personen
Verarbeitete Daten und Herkunft: Daten können auch von anderen Nutzern stammen, etwa Einladungen, Erwähnungen, Fotos, Angaben in Nachrichten, Ausgabeneinträge oder Meldungen. Die betroffenen Kategorien, Zwecke und Empfänger richten sich nach den vorstehenden Funktionen. Das kann auch registrierte Personen betreffen, die die konkrete Information nicht selbst eingetragen haben.
Information und deine Rechte: Die Angaben können von Eventorganisatoren, Gruppenmitgliedern, anderen Nutzern oder meldenden Personen stammen. Du kannst über datenschutz@randalo.events erfahren, welche Daten wir zu dir verarbeiten, woher sie stammen und wem sie zugänglich gemacht werden. Bei einer indirekten Erhebung informieren wir dich nach Art. 14 DSGVO grundsätzlich spätestens innerhalb eines Monats, bei einer früheren Kontaktaufnahme oder Offenlegung entsprechend früher, soweit keine gesetzliche Ausnahme greift. Eine solche Ausnahme muss für den konkreten Fall vorliegen; die Veröffentlichung dieser Erklärung ersetzt eine erforderliche persönliche Information nicht.
3.7 Automatisierte Entscheidungen und Änderungen
Automatisierte Entscheidungen: Such- und Entdeckungsfunktionen sortieren Inhalte anhand technischer und funktionaler Kriterien, etwa gewählter Suche, Zeitraum, Entfernung und Sichtbarkeit. Es werden keine Entscheidungen mit rechtlicher oder vergleichbar erheblicher Wirkung ausschließlich automatisiert im Sinne von Art. 22 DSGVO durch die hier beschriebenen Funktionen getroffen.
Änderungen dieser Hinweise: Bei wesentlichen Änderungen informieren wir über die aktualisierten Hinweise. Eine notwendige Einwilligung für einen neuen freiwilligen Zweck wird gesondert eingeholt. Eine Änderung der Datenschutzerklärung ersetzt diese Einwilligung nicht.