Datenschutzerklärung
Diese Datenschutzerklärung informiert gemäß Art. 13 und 14 DSGVO über die Verarbeitung personenbezogener Daten bei der Nutzung von Schuhspiel.de. Version v1.3-2026, Stand: August 2026.
1. Verantwortlicher
Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO ist:
Marco Spönemann, Eichsfelder Straße 61, 30419 Hannover,
E-Mail: kontakt@schuhspiel.de.
2. Erhobene Daten und Verarbeitungszwecke
Bei der Nutzung von schuhspiel.de werden folgende Datenkategorien zu den genannten Zwecken verarbeitet:
- Kontodaten (Hauptnutzer/Organisatoren): E-Mail-Adresse, Passwort (ausschließlich als Hash), Anzeigename sowie Konto-/Rolleninformationen. Zweck: Bereitstellung des Nutzerkontos, Authentifizierung, Vertragsdurchführung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Zwei-Faktor-Authentifizierung (optional): TOTP-Geheimnis (verschlüsselt) und Wiederherstellungscodes (nur als Hash). Zweck: Absicherung des Kontos. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
- Hochzeits- und Spieldaten: Titel/Bezeichnung der Hochzeit, Datum, Spielrunden, ausgewählte und eigene Fragen, Gruppen. Zweck: Vorbereitung und Durchführung des Spiels. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Teilnahmedaten der Gäste: vom Gast angegebener Vor-/Anzeigename, optionale E-Mail-Adresse (für Ergebnis-Link/Wiedereinstieg), abgegebene Antworten sowie ein technischer Geräte-Wiedereinstiegs-Token. Zweck: Teilnahme am Spiel und Wiedereinstieg. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
- Ergebnis- und Auswertungsdaten: Antworten, Übereinstimmungen, Rankings und Rückblicke. Zweck: Spielauswertung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
- Kommunikationsdaten: Versand von E-Mails (z. B. Registrierungsbestätigung, Passwort-Zurücksetzung, Ergebnis-Zusendung). Zweck: Durchführung des Nutzungsverhältnisses. Rechtsgrundlage: Art. 6 Abs. 1 lit. b bzw. lit. f DSGVO.
- Kontaktanfragen: Name, E-Mail-Adresse, Kategorie, Nachricht, optionale Bestellreferenz und optionales Hochzeitsdatum sowie bei angemeldeter Übermittlung die interne Benutzer-ID. Zweck: Annahme, Zuordnung und Bearbeitung der Anfrage sowie Versand einer Eingangsbestätigung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vorvertraglichen oder vertraglichen Anliegen und im Übrigen Art. 6 Abs. 1 lit. f DSGVO aufgrund unseres berechtigten Interesses an einer verlässlichen Kundenkommunikation. Mit der Kontaktanfrage werden keine IP-Adresse und kein User-Agent gespeichert.
- Zahlungsdaten beim Kauf eines Premium-Pakets: siehe Abschnitt „Zahlungsabwicklung (Checkout)".
- Server- und Protokolldaten: technische Verbindungsdaten (z. B. IP-Adresse, Zeitpunkt, abgerufene Ressource, Browsertyp). Zweck: Bereitstellung, Stabilität und Sicherheit. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Besondere Verarbeitungen (Session-Feedback, KI-Moderations-Assistent, KI-Vorprüfung eingereichter Fragen, Zahlungsabwicklung, Reichweiten- und Conversion-Messung, öffentlicher Ergebnis-Link, Fehlerberichte und Fehler-Telemetrie) sind in den nachfolgenden Abschnitten gesondert beschrieben.
3. Speicherdauer
- Kontodaten werden bis zur Löschung des Kontos gespeichert. Die Löschung kann unmittelbar selbst über die Konto-/Profilverwaltung in der App (Self-Service) oder per E-Mail an kontakt@schuhspiel.de verlangt werden. Bei der Self-Service-Löschung wird das Konto sofort gesperrt und nach einer Frist von 14 Tagen endgültig gelöscht bzw. – soweit gesetzliche Aufbewahrungspflichten bestehen – anonymisiert; innerhalb dieser Frist ist eine Reaktivierung möglich. Bei der Löschung werden personenbezogene Daten entfernt oder anonymisiert; lediglich aufbewahrungspflichtige Belege/Rechnungen bleiben bis zum Ablauf der gesetzlichen Fristen erhalten.
- Hochzeits-, Spiel- und Teilnahmedaten (einschließlich der Gästenamen, der abgegebenen Antworten und der Auswertungen) werden befristet gespeichert und danach kaskadierend gelöscht. Die Frist richtet sich nach dem gebuchten Paket: 90 Tage im Standard-Paket, 365 Tage im Premium-Paket; dieselben 90 Tage gelten für eine angelegte Hochzeit ohne gebuchtes Paket. Sie beginnt mit dem späteren der beiden Zeitpunkte „Hochzeitsdatum" und „Ende der zuletzt gespielten Runde". Der daraus errechnete Stichtag wird der Spielleitung in der App angezeigt; ein täglicher Aufräumlauf löscht die fälligen Hochzeiten vollständig. Unabhängig davon kann die Spielleitung eine Hochzeit jederzeit selbst löschen.
- Zum Ausprobieren angelegte Demo-Hochzeiten werden unabhängig davon spätestens 48 Stunden nach ihrer Anlage automatisch gelöscht.
- Ausnahme bei kaufmännischer Aufbewahrungspflicht: Existiert zu einer Hochzeit eine Bestellung, ein Rechnungsprofil oder ein Beleg, greift die automatische Löschung nicht, weil diese Unterlagen und ihre Zuordnung handels- und steuerrechtlich aufbewahrungspflichtig sind. Die App nennt für solche Hochzeiten deshalb bewusst kein Löschdatum. Eine Löschung der Spiel- und Teilnahmedaten einer solchen Hochzeit prüfen und führen wir auf Anfrage an kontakt@schuhspiel.de durch, soweit keine gesetzliche Aufbewahrungspflicht entgegensteht.
- Kontaktanfragen bleiben während der Bearbeitung gespeichert. Nach Kennzeichnung als erledigt werden sie regulär zum Ende des dritten Kalenderjahres nach der Erledigung gelöscht. Eine Löschsperre wird nur gesetzt, wenn der Einzelfall wegen gesetzlicher Pflichten oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen länger aufbewahrt werden muss.
- Belege und Rechnungen zu Käufen werden nach den gesetzlichen handels- und steuerrechtlichen Aufbewahrungsfristen aufbewahrt.
- Server-/Protokolldaten werden nur kurzfristig für Betrieb und Sicherheit vorgehalten.
Soweit gesetzliche Aufbewahrungspflichten bestehen, werden die betroffenen Daten bis zum Ablauf der jeweiligen Frist aufbewahrt und anschließend gelöscht.
4. Empfänger und Auftragsverarbeiter
Zur Erbringung des Dienstes werden Dienstleister als Auftragsverarbeiter (Art. 28 DSGVO) eingebunden:
- Hosting/Server-Betrieb: Betrieb der Anwendung und Datenbank auf Infrastruktur eines technischen Dienstleisters.
- Zahlungsdienstleister: PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg, für die Abwicklung der Einmalzahlung (siehe Abschnitt „Zahlungsabwicklung (Checkout)").
- E-Mail-Versand: Versand von Transaktions-E-Mails über einen E-Mail-/SMTP-Dienstleister.
- Kontaktbearbeitung: Kontaktanfragen werden an das interne Support-Postfach und über den eingesetzten E-Mail-/SMTP-Dienstleister an die angegebene Antwortadresse übermittelt.
- KI-gestützte Fragenprüfung/Moderation: Als KI-Dienstleister ist OpenAI Ireland Ltd, 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland, als Auftragsverarbeiter eingebunden (siehe Abschnitte „AI-Moderations-Assistent" und „KI-Vorprüfung eingereichter Fragen"). Grundlage ist das Data Processing Addendum (Auftragsverarbeitungsvertrag) von OpenAI, das Bestandteil des OpenAI Services Agreement ist. Bei der Verarbeitung werden Anfragedaten in die USA (OpenAI OpCo, LLC, sowie ggf. weitere Konzerngesellschaften/Subprozessoren) übermittelt; dieser Drittlandtransfer ist durch die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) abgesichert, die OpenAI Ireland Ltd mit ihren US-Konzerngesellschaften geschlossen hat. OpenAI verwendet über die API übermittelte Inhalte standardmäßig nicht zum Training seiner Modelle und speichert API-Anfragen nur befristet zur Missbrauchskontrolle (derzeit max. 30 Tage; Anfragen an den Moderations-Endpoint werden nicht gespeichert).
Eine Weitergabe personenbezogener Daten an Dritte zu anderen als den beschriebenen Zwecken erfolgt nicht, soweit keine gesetzliche Verpflichtung besteht.
5. Cookies und lokaler Speicher
Die App verwendet ausschließlich technisch notwendigen lokalen Speicher, insbesondere zum Halten der Anmeldung. Die Website liest daraus nur, ob eine Anmeldung besteht, um Navigation und Schaltflächen passend anzuzeigen; sie speichert dort selbst nichts. Es werden keine Cookies zu Marketing- oder Tracking-Zwecken gesetzt und kein externes Web-Tracking eingesetzt. Die eigene, cookielose Reichweitenmessung speichert und liest nichts auf Ihrem Endgerät; sie ist in Abschnitt 11 beschrieben.
6. Ihre Rechte
Sie haben jederzeit das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerruf und Widerspruch sowie Beschwerde bei einer Aufsichtsbehörde. Zur Wahrnehmung dieser Rechte sowie bei Fragen zum Datenschutz können Sie sich an kontakt@schuhspiel.de wenden. Das Recht auf Löschung Ihres Kontos können Sie zusätzlich unmittelbar in der App über die Konto-/Profilverwaltung ausüben (Self-Service-Kontolöschung mit sofortiger Sperre und 14-tägiger Reaktivierungsfrist). Zuständige Aufsichtsbehörde ist die Landesbeauftragte für den Datenschutz Niedersachsen (LfD Niedersachsen).
7. Feedbackdaten (Session-Feedback)
Zweck
Erhebung freiwilliger Rückmeldungen nach abgeschlossenen Spielrunden, um die App-Qualität und das Spielerlebnis kontinuierlich zu verbessern.
Datenkategorien
- Hochzeit-ID und Session-ID (zur Zuordnung)
- Teilnahme-ID (bei Gästen, pseudonym)
- Benutzer-ID (bei eingeloggten Owners/Moderatoren)
- Strukturierte Bewertungen (Technik/Klarheit/Spass, mehrstufig)
- Optionale Freitexte (max. 2000 Zeichen)
- Problemkategorien (vordefinierte Auswahl)
- Zeitstempel (CreatedAt/UpdatedAt)
Nicht erhoben
Es werden bewusst keine IP-Adressen, User-Agents, Geräteinformationen, E-Mail-Adressen, Klarnamen von Gästen oder externe Analytics-IDs im Zusammenhang mit Feedback gespeichert.
Freitexte
Nutzer werden im UI darauf hingewiesen, keine Namen, Kontaktdaten oder sensiblen Informationen in Freitextfeldern einzutragen. Sollten dennoch personenbezogene Daten eingetragen werden, können diese auf Anfrage gelöscht werden.
Speicherdauer
Feedbackdaten werden für die Dauer des Produktbetriebs gespeichert. Bei Löschung der Hochzeit werden zugehörige Feedbackdaten automatisch kaskadierend entfernt. Bei Löschung des Kontos werden zugeordnete Feedbackdaten entfernt, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Rechtsgrundlage
Berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an der Qualitätssicherung und Weiterentwicklung des Dienstes. Die Abgabe ist freiwillig und kann jederzeit übersprungen werden.
8. AI-Moderations-Assistent
Stand: Juli 2026.
Zweck
Der AI-Moderations-Assistent unterstützt Owners und Moderatoren bei der Vorbereitung einer Spielrunde. Er schlägt eine Reihenfolge für ausgewählte Fragen sowie Moderationstexte vor (Einstieg, Überleitungen, Abschluss). Die Nutzung ist freiwillig; der Nutzer prüft und entscheidet selbst über die Übernahme.
Datenkategorien
- Hochzeit-ID und Session-ID (zur Zuordnung der Spielrunde)
- Ausgewählte Session-Fragen (Fragetexte der für die Spielrunde gewählten Fragen)
- Kontextoptionen: Stil (z. B. herzlich, locker), Publikum (z. B. Familie & Freunde), Stimmung (z. B. romantisch), No-Go-Themen (z. B. Geld, Alkohol)
- Optionale Vornamen des Brautpaars, sofern der Nutzer sie freiwillig eingibt (max. 40 Zeichen je Name)
- Optionale Kontextnotiz (Freitext, max. 300 Zeichen), sofern der Nutzer sie eingibt
- Angewendete Moderationstexte (nach Übernahme durch den Nutzer in der Session gespeichert)
- Technische Nutzungszähler (Anzahl generierter / überarbeiteter Vorschläge je Session, Fehlercodes)
Nicht erhoben
- Keine Nachnamen, Kontaktdaten oder sensiblen persönlichen Informationen
- Keine Rohprompts dauerhaft gespeichert
- Keine vollständigen Provider-Antworten dauerhaft gespeichert
- Keine Gästedaten im Rahmen des AI-Assistenten verarbeitet
Hinweis für Nutzer
Nutzer werden im UI ausdrücklich darauf hingewiesen, in der optionalen Kontextnotiz keine Nachnamen, Kontaktdaten oder sensiblen Informationen einzugeben.
Empfänger und Auftragsverarbeiter
- Als KI-Dienstleister wird OpenAI Ireland Ltd (Dublin, Irland) als Auftragsverarbeiter eingebunden. Dabei werden Anfragedaten in die USA (OpenAI OpCo, LLC) übermittelt; dieser Drittlandtransfer ist durch die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO) abgesichert (Einzelheiten in Abschnitt 4).
- OpenAI verwendet über die API übermittelte Inhalte standardmäßig nicht zum Training seiner Modelle.
- Der Dienstleister erhält pseudonymisierte Anfragen (keine Klarnamen erforderlich).
- Es werden nur die für die Vorschlagserstellung erforderlichen Daten übermittelt.
Speicherdauer
- Angewendete Moderationstexte werden für die Dauer der Hochzeit/Session in der Schuhspiel-Datenbank gespeichert und bei Löschung der Hochzeit kaskadierend entfernt.
- Rohprompts und vollständige Provider-Antworten werden nicht dauerhaft gespeichert.
- Nutzungszähler und Fehlercodes verbleiben auf der Session bis zu deren Löschung.
Rechtsgrundlage
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung / Produktfunktion), soweit der Assistent Bestandteil einer gebuchten Leistung ist, andernfalls auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Qualitätssicherung der Spielrundenvorbereitung). Die Nutzung des Assistenten ist freiwillig.
9. KI-Vorprüfung eingereichter Fragen (AI-Precheck)
Stand: Juli 2026.
Zweck
Eigene (persönliche) Fragen, die Nutzer für ihre Hochzeit anlegen, werden nach dem Speichern automatisiert vorgeprüft; Fragen, die zur Aufnahme in den allgemeinen Fragenpool eingereicht werden, werden im Rahmen der Moderation automatisiert – auch KI-gestützt – vorgeprüft. Die Prüfung dient dazu, Inhalte auszufiltern, die gegen die AGB oder geltendes Recht verstoßen, ungeeignete Inhalte zu erkennen (z. B. Kennzeichnung „nur für Erwachsene") und die redaktionelle Moderation zu unterstützen. Die endgültige Entscheidung über eine Veröffentlichung im allgemeinen Fragenpool trifft der Anbieter.
Datenkategorien
- Eingereichter Fragetext: wird zur Prüfung an den KI-Dienstleister übermittelt. Persönliche Fragen können ihrer Natur nach Vornamen oder persönliche Details enthalten, die der Nutzer selbst in den Fragetext schreibt.
- Dauerhaft gespeichertes Prüfergebnis (zur Frage in der Schuhspiel-Datenbank): Prüfstatus, Bewertungs-Score, kurze KI-Begründung (max. 2000 Zeichen), Moderationskategorien, Kennzeichnung „nur für Erwachsene", vorgeschlagene Themen-Tags, verwendetes KI-Modell sowie technische Token-Zähler.
Nicht übermittelt
An den KI-Dienstleister wird ausschließlich der Fragetext übermittelt – keine Konto- oder Gästedaten, keine E-Mail-Adressen, keine Namen aus dem Nutzerkonto.
Hinweis für Nutzer
Nutzer werden im jeweiligen Eingabeformular darauf hingewiesen, dass eingereichte Fragetexte automatisiert – auch mithilfe eines externen KI-Dienstleisters – geprüft werden, und dass Fragen, die für den allgemeinen Fragenpool vorgeschlagen werden sollen, keine Namen oder persönlichen Informationen enthalten sollten.
Empfänger und Auftragsverarbeiter
Für die Vorprüfung wird derselbe KI-Dienstleister (OpenAI) eingebunden wie beim AI-Moderations-Assistenten; es gelten die Angaben zu Empfängern und Drittlandtransfer in Abschnitt 4.
Speicherdauer
Das Prüfergebnis wird zusammen mit der jeweiligen Frage gespeichert und bei Löschung der Frage bzw. der zugehörigen Hochzeit kaskadierend entfernt. Rohprompts und vollständige Provider-Antworten werden nicht dauerhaft gespeichert.
Rechtsgrundlage
Die Verarbeitung erfolgt auf Grundlage von Art. 6 Abs. 1 lit. b DSGVO (Produktfunktion: Bereitstellung eigener Fragen im Spiel) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Einhaltung der Inhaltsregeln, der Missbrauchsvermeidung und der Qualitätssicherung des Fragenpools).
10. Zahlungsabwicklung (Checkout)
Zahlungsdienstleister
Für die Abwicklung von Einmalzahlungen (Hochzeitspaket) werden die hierfür erforderlichen Zahlungsdaten an den Zahlungsdienstleister PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg, übermittelt. Ergänzend gelten die Datenschutzhinweise von PayPal. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Erhobene Daten beim Checkout
- Benutzer-ID (intern), Bestellbetrag, Währung, Angebots-ID
- Zeitstempel der rechtlichen Bestätigungen (Legal-Acceptance)
- Provider-Order-ID und Provider-Capture-ID (serverseitig, kein Export an den Client)
Nicht gespeichert / nicht übermittelt
Vollständige Zahlungsmittel-Daten (Karten-, IBAN-Daten) werden ausschließlich vom Zahlungsdienstleister verarbeitet. Zahlungsgeheimnisse oder Tokens landen nicht in Logs oder Client-Antworten.
Zahlungs-Webhooks
Zur Statusrückmeldung (Zahlung abgeschlossen, abgelehnt, erstattet, Zahlungsfall) empfängt die Anwendung serverseitige, signaturgeprüfte Webhook-Benachrichtigungen des Zahlungsdienstleisters. Es wird kein vollständiger Roh-Payload gespeichert, sondern nur ein Hash (SHA-256) sowie eine datensparsame Redaction (technische IDs, Status, Betrag/Währung). Personenbezogene Zahler-Daten, Signaturheader und Tokens werden nicht gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Zahlungsbestätigung / Beleg
Nach erfolgreicher Zahlung wird ein Beleg (Zahlungsbestätigung) als unveränderbare Momentaufnahme gespeichert und per E-Mail an die Käufer-E-Mail-Adresse versendet (Käufer-E-Mail, ggf. Anzeigename, Event-/Pakettitel, Betrag, Währung, Steuerkennzeichen, Zahlungsart, Zeitstempel). Belege enthalten keine Gästedaten und keine Zahlungs-Geheimnisse. Aufbewahrung nach den gesetzlichen handels- und steuerrechtlichen Fristen (Standard: 8 Jahre). Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
11. Reichweiten- und Conversion-Messung (cookieless)
Wir messen in kleinem Umfang, wie unsere Website genutzt wird und über welche Wege Nutzer zu Schuhspiel finden. Beide nachfolgend beschriebenen Verarbeitungen stützen wir auf unser berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO; die Abwägung ist bei der jeweiligen Verarbeitung dokumentiert. Ihr Widerspruchsrecht nach Art. 21 DSGVO ist am Ende dieses Abschnitts gesondert beschrieben.
Wir setzen dafür bewusst kein Einwilligungsbanner ein: Für die Messung werden keine Cookies gesetzt und weder Informationen auf Ihrem Endgerät gespeichert noch aus ihm ausgelesen, sodass § 25 Abs. 1 TDDDG nicht einschlägig ist. Wir bieten aus demselben Grund keinen technischen Opt-out an (kein „Do Not Track"-/„Global Privacy Control"-Schalter, kein Opt-out-Cookie) — ein solcher Schalter müsste selbst auf Ihrem Gerät gespeichert werden und wäre damit ein größerer Eingriff als die Messung. Der Weg zum Widerspruch ist stattdessen eine formlose E-Mail (siehe unten).
Website-Reichweitenmessung (Tagesaggregat)
Zur Messung der Wirksamkeit unserer Website zählen wir Seitenaufrufe und Klicks auf zentrale Schaltflächen in einem anonymen Tagesaggregat (Zähler je Ereignis, Datum, grober Quelle, Kampagnenkennung und Geräteklasse Mobil/Desktop).
Was Ihr Browser sendet, ist eine abschließende Liste kontrollierter Werte: ein fester Seitenschlüssel (z. B. Startseite, Preisseite, ein bestimmter Ratgeber), die grobe Quelle als einer von wenigen Kategoriewerten („direkt", „Suchmaschine", „Kampagne", „Trustpilot", „sonstige"), gegebenenfalls eine Kampagnenkennung (utm_campaign) in einem eng begrenzten Format sowie die Geräteklasse „mobil" oder „Desktop". Alles, was nicht in dieses Schema passt, wird verworfen. Der Server verbucht daraus ausschließlich einen Zähler im Tagesaggregat; einzelne Ereignisse werden nicht gespeichert.
Nicht erhoben und nicht gespeichert: IP-Adresse, User-Agent, Geräte-Fingerprint, Besucher-ID, Cookies, LocalStorage-Einträge, vollständige Referrer-URLs, freie URL-Parameter, Werbe-Klick-IDs (z. B. gclid/fbclid) oder sonstige Kennungen. Werbe-Klick-IDs werden ausdrücklich ignoriert, auch wenn sie in der aufgerufenen Adresse stehen. Es findet kein Cross-Session- oder Cross-Device-Tracking statt; ein Personenbezug ist aus dem Aggregat nicht herstellbar. Die Quelle wird ausschließlich als grober Kategoriewert (z. B. „Suchmaschine", „direkt") aus dem Referrer-Hostnamen abgeleitet und sofort verworfen.
Zweck und berechtigtes Interesse: Wir wollen wissen, welche Seiten gelesen werden und welche Wege tatsächlich zu einer Registrierung führen, um Inhalte und Werbebudget verantwortlich einzusetzen. Ohne diese Messung ließe sich der wirtschaftliche Betrieb eines kleinen Angebots nicht steuern.
Abwägung (Art. 6 Abs. 1 lit. f DSGVO): Erhoben wird das mildeste Mittel, das den Zweck noch erfüllt — keine Kennungen, kein Wiedererkennen, keine Profilbildung, keine Weitergabe an Werbe- oder Analysenetzwerke, keine automatisierte Entscheidungsfindung. Weil ausschließlich Summen je Tag entstehen und einzelne Aufrufe gar nicht erst gespeichert werden, kann aus dem Ergebnis niemand auf eine Person zurückgeschlossen werden, auch wir selbst nicht. Ein Eingriff in schutzwürdige Interessen ist damit nicht erkennbar; eine anonyme Reichweitenmessung entspricht zudem der vernünftigen Erwartung beim Besuch einer Website (Erwägungsgrund 47 DSGVO).
Speicherdauer: Das personenunabhängige Aggregat wird unbefristet aufbewahrt.
Registrierungs-Attribution
Bei der Registrierung speichern wir — sofern vorhanden — eine grobe Herkunftsangabe (kontrollierte Quelle, optional Kampagnen-, Medium- und Einstiegsseiten-Kennung) einmalig am Benutzerkonto, um zu verstehen, über welche Wege Nutzer zu Schuhspiel finden (Zweck: Vertriebssteuerung). Diese Angabe ist Ihrem Konto zugeordnet und damit — anders als das Tagesaggregat — personenbezogen.
Gespeichert wird ausschließlich das Ergebnis der Zuordnung, nicht der Weg dorthin: keine Seitenhistorie, keine Verweildauern, keine IP-Adresse, kein User-Agent, keine vollständige URL. Alle Werte durchlaufen dieselbe Whitelist wie die Reichweitenmessung; unbekannte Werte werden verworfen. Die Herkunftsangabe wird einmal beim Anlegen des Kontos festgehalten und danach nicht mehr fortgeschrieben.
Abwägung (Art. 6 Abs. 1 lit. f DSGVO): Unser berechtigtes Interesse ist die Beurteilung, welche Kanäle tatsächlich Kunden bringen — ohne diese Zuordnung ließen sich Werbeausgaben nur raten. Der Eingriff ist gering: Es entsteht ein einzelner, grober Herkunftsdatensatz je Konto, keine Verhaltensbeobachtung und kein Profil, die Angabe wird nicht weitergegeben und fließt in keine automatisierte Entscheidung über Sie ein. Sie wird ausschließlich in aggregierten Auswertungen für den Betreiber verwendet.
Speicherdauer: 24 Monate. Die Attribution wird spätestens 24 Monate nach der Registrierung automatisch gelöscht und bei Kontolöschung/-anonymisierung sofort entfernt. Diese vergleichsweise lange Frist ist im Hochzeitsgeschäft sachlich geboten: Hochzeiten haben lange Vorlaufzeiten, zwischen dem ersten Besuch unserer Website und einem Kauf liegen typischerweise Monate, und ob ein Kanal trägt, lässt sich erst über zwei Hochzeitssaisons hinweg beurteilen. Eine kürzere Frist würde genau die Fälle abschneiden, um deren Bewertung es geht.
Gäste-Empfehlungsmessung
Nach dem Ende eines Spiels bzw. auf der Ergebnisseite wird Gästen ein optionaler Hinweis („Eigenes Schuhspiel planen?") angezeigt. Anzeige und Klicks werden ohne Gast-Bezug in einem Aggregat je Hochzeit gezählt. Beim Klick wird ein zufälliger, kurzlebiger Empfehlungs-Code erzeugt (Gültigkeit 30 Tage, nur als Hash gespeichert), der bei einer späteren Registrierung ausschließlich die Herkunft „Gästeempfehlung" belegt. Keine Namen, Antworten, Gruppen oder Teilnahme-Kennungen gelangen in diese Messung. Der interne Bezug zur besuchten Hochzeit wird spätestens nach 180 Tagen gelöscht; danach verbleiben nur personenunabhängige Summenwerte. Rechtsgrundlage und Abwägung entsprechen der Registrierungs-Attribution.
Ihr Widerspruchsrecht nach Art. 21 DSGVO
Sie können der Reichweiten- und Conversion-Messung jederzeit widersprechen. Ein Widerspruch ist formlos möglich und ausschließlich per E-Mail an kontakt@schuhspiel.de zu richten. Er ist für Sie kostenlos, muss nicht begründet werden und darf sich auch nur auf einen Teil der beschriebenen Verarbeitungen beziehen.
Nach Ihrem Widerspruch löschen wir die zu Ihrem Konto gespeicherte Herkunftsangabe (Registrierungs-Attribution) und verarbeiten sie nicht weiter. Das anonyme Tagesaggregat der Website enthält demgegenüber keinerlei Personenbezug — dort gibt es keinen Eintrag, den wir Ihnen zuordnen oder auf Ihren Widerspruch hin entfernen könnten.
Ein Widerspruch wirkt sich nicht auf Ihr Konto, Ihre Hochzeit oder gebuchte Leistungen aus.
12. Öffentlicher Ergebnis-Link (geteilte Rundenergebnisse)
Zweck
Nach dem Ende einer Spielrunde kann die Spielleitung die Ergebnisse dieser einen Runde über einen allgemeinen Link teilen — etwa in einer Gästegruppe im Messenger oder auf einer Hochzeitsseite. Wer den Link hat, sieht die Ergebnisse ohne Anmeldung. Zweck ist der gemeinsame Rückblick auf das Spiel.
Steuerung durch die Spielleitung
Der Link ist standardmäßig nicht aktiv. Er entsteht nur, wenn die Spielleitung ihn nach dem Rundenende ausdrücklich aktiviert, und nur, wenn die Ergebnisse zuvor für die Gäste freigegeben wurden. Ob Anzeigenamen von Gästen erscheinen, entscheidet die Spielleitung getrennt davon über die Einstellung „Gäste-Ranking": Voreinstellung ist kein Gäste-Ranking (Hidden), wählbar sind Top5 (die ersten fünf Plätze, bei Gleichstand an der Grenze vollständig) und All (alle Plätze). Ohne Ergebnisfreigabe an die Gäste erscheint auch bei All kein Ranking.
Datenkategorien und Empfängerkreis
- Immer sichtbar: Titel der Hochzeit und der Runde, die gespielten Fragen sowie die freigegebenen Auswertungsteile (z. B. Übereinstimmung des Brautpaars, Gruppenwertung).
- Nur bei
Top5/All: der von den Gästen selbst angegebene Anzeigename (Vorname oder frei gewählter Spitzname) zusammen mit Rang und Wertungszahlen. - Nicht enthalten: E-Mail-Adressen, Konto- oder Teilnahme-Kennungen, Gruppenzugehörigkeiten einzelner Gäste, persönliche Einzelauswertungen und sonstige Kontaktdaten.
Empfängerkreis ist die Öffentlichkeit, also jede Person, die den Link kennt. Der Link enthält einen zufälligen Code mit mindestens 128 Bit Entropie; er ist praktisch nicht erratbar, aber nicht zugriffsgeschützt und kann von Empfängern weitergegeben werden. Die Ergebnisse werden mit den Vorgaben „nicht zwischenspeichern", „nicht indexieren" (noindex, nofollow) und „keinen Referrer senden" ausgeliefert, damit der Link weder in Suchmaschinen noch über verlinkte Seiten abfließt.
Sichtbarkeitsdauer, Deaktivierung und Rotation
- Der Link bleibt erreichbar, bis die Spielleitung ihn deaktiviert — längstens bis zur Löschung der Hochzeit nach den Fristen in Abschnitt 3.
- Die Spielleitung kann den Link jederzeit deaktivieren; danach zeigt er dauerhaft nur noch eine Fehlermeldung. Das Deaktivieren ist immer möglich, auch nach Ablauf einer Buchung.
- Beim Rotieren wird ein neuer Code erzeugt und der bisherige, bereits verteilte Link dauerhaft ungültig. Auch eine Reaktivierung nach vorherigem Deaktivieren erzeugt stets einen neuen Code — ein einmal zurückgezogener Link lebt nie wieder auf.
Hinweis an die Gäste
Bereits beim Beitritt werden Gäste am Namensfeld darauf hingewiesen, dass ihr Name im Spiel und — wenn die Spielleitung ein Ergebnis veröffentlicht — in einer öffentlichen Ergebnisliste erscheinen kann. Der Name ist frei wählbar; ein Spitzname genügt.
Rechtsgrundlage
Gegenüber der Spielleitung Art. 6 Abs. 1 lit. b DSGVO (Bereitstellung der gebuchten Produktfunktion). Für die Anzeige der Gäste-Anzeigenamen Art. 6 Abs. 1 lit. f DSGVO: berechtigtes Interesse des Brautpaars und der Gäste am gemeinsamen Rückblick auf ein Spiel, an dem sie freiwillig teilgenommen haben. Der Eingriff bleibt gering, weil der Name selbst gewählt ist, kein weiteres Merkmal hinzukommt, die Voreinstellung „kein Ranking" lautet und der Link jederzeit zurückgezogen werden kann. Sie können der Veröffentlichung Ihres Anzeigenamens nach Art. 21 DSGVO jederzeit widersprechen — formlos an kontakt@schuhspiel.de oder unmittelbar gegenüber der Spielleitung.
13. Fehlerberichte und Fehler-Telemetrie
Zweck
Damit Störungen erkannt und behoben werden können — gerade während einer laufenden Hochzeit, bei der ein Fehler nicht wiederholbar ist —, gibt es zwei Wege: den freiwilligen Fehlerreport („Problem melden") und eine automatische Telemetrie, wenn eine Ansicht der App unerwartet abbricht.
a) Freiwilliger Fehlerreport
Verarbeitet werden: Ihre freie Problembeschreibung (max. 2000 Zeichen), die zuletzt aufgetretene Fehlermeldung und der Ausnahmetyp der App, die aufgerufene Ansicht in entschärfter Form, die App-Version, eine technische Korrelationskennung der fehlgeschlagenen Anfrage, der Zeitpunkt, eine grobe Browserfamilie (z. B. „Safari iOS") sowie — soweit vorhanden — die Kennungen der betroffenen Hochzeit und Spielrunde. Bei angemeldeter Übermittlung wird zusätzlich die interne Benutzer-ID gespeichert. Die Meldung ist ausdrücklich auch ohne Anmeldung möglich, weil Fehler auch Gäste treffen. Im Meldedialog ist sichtbar, welche technischen Angaben mitgesendet werden; wir bitten dort darum, keine Passwörter oder Codes einzutragen.
b) Automatische Fehler-Telemetrie
Bricht eine Ansicht der App mit einem unerwarteten Fehler ab, meldet der Browser automatisch: entschärfte Ansicht, App-Version, Ausnahmetyp, gekürzte Fehlermeldung (max. 500 Zeichen) und grobe Browserfamilie. Gleichartige Meldungen werden je Tag zu einem einzigen Zähler zusammengefasst; gespeichert wird nur dieser Zähler, keine Einzelereignisse. Ein Personenbezug entsteht dabei nicht.
Nicht erhoben
Keine IP-Adresse, kein vollständiger User-Agent (nur die grobe Familie), keine Stacktraces, keine Gerätekennungen. Aus der übermittelten Adresse der Ansicht werden Abfrageteil und Anker entfernt und enthaltene Kennungen und Token durch Platzhalter ersetzt, bevor sie gespeichert wird — dort könnten sonst Ergebnis- oder Wiedereinstiegs-Links stehen.
Speicherdauer
Automatische Telemetrie 90 Tage, freiwillige Fehlerreports 180 Tage, jeweils gerechnet ab dem letzten Auftreten. Ein täglicher Aufräumlauf löscht die abgelaufenen Einträge.
Rechtsgrundlage
Art. 6 Abs. 1 lit. f DSGVO. Berechtigtes Interesse ist der stabile und sichere Betrieb des Dienstes sowie die Behebung von Fehlern, die ein einmaliges Ereignis stören können. Die Daten sind auf das technisch Notwendige beschränkt, werden nicht zu Werbezwecken genutzt, nicht an Dritte weitergegeben und fließen in keine automatisierte Entscheidung über Personen ein.