Verantwortlicher & Kontakt
Kurz erklärt: Verantwortlich für VAULT ist der Betreiber „MXLX“. Bei allen Datenschutzfragen erreichst du uns per E-Mail — wir antworten in der Regel innerhalb von 48 Stunden.
Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist: MXLX (mxlx.io) · [BITTE PRÜFEN: Klarname / Firmierung des Betreibers] · [BITTE PRÜFEN: ladungsfähige Anschrift]
Ein Datenschutzbeauftragter ist nach unserer Einschätzung nicht erforderlich [BITTE PRÜFEN: DPO-Erforderlichkeit]. VAULT ist eine geschlossene, nicht-kommerzielle Plattform mit Einladungssystem; diese Einordnung ist eine Einschätzung des Betreibers.
Übersicht der Verarbeitungen
Kurz erklärt: Wir verarbeiten Daten, damit dein Konto, deine Spiele, Ranglisten, Freunde, Chats und der Shop funktionieren — plus Sicherheits- und Betriebsdaten. Optionale Analyse läuft nur mit deiner Einwilligung.
- Bestandsdaten: Benutzername, E-Mail (optional), Passwort-Hash, Einladungscode
- Profildaten: Anzeigename, Avatar, Bio, Cosmetics, XP/Level/Rang (teilweise öffentlich)
- Nutzungsdaten: Spielverläufe, Coins-Transaktionen, Achievements, Ranglisten
- Kommunikationsdaten: Chat-Nachrichten, DMs, Tickets, Reports
- Technische Daten: IP-Adresse, Browser/OS, Sitzungsdaten, Endgeräte-Speicher (Abschnitt 10)
Details je Verarbeitung in den folgenden Abschnitten — jeweils mit Zweck, Rechtsgrundlage, Empfängern und Speicherdauer.
Hosting & Server-Logs
Kurz erklärt: VAULT läuft auf Vercel; die Datenbank liegt bei Supabase. Beim Aufruf entstehen technisch notwendige Server-Logs (z. B. IP-Adresse).
Die Plattform wird bei Vercel Inc., USA gehostet [BITTE PRÜFEN: AVV/Standardvertragsklauseln, Region]. Beim Aufruf verarbeitet der Hoster technisch notwendig: IP-Adresse, Datum/Uhrzeit, aufgerufene URL, User-Agent, Referrer. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer, stabiler Betrieb).
Schriftarten werden über next/font self-hosted ausgeliefert — es findet kein Abruf bei Google Fonts zur Laufzeit statt.
Account, Registrierung, Login & 2FA
Kurz erklärt: Für deinen Account speichern wir Benutzername, Passwort-Hash und optional deine E-Mail. Passwörter kennen wir nie im Klartext.
| Datum | Pflicht | Zweck |
|---|---|---|
| Benutzername | Ja | Eindeutige Identifikation, öffentlich sichtbar |
| Passwort (bcrypt-Hash, Kostenfaktor 12) | Ja* | Authentifizierung — Klartext wird nie gespeichert |
| E-Mail-Adresse | Nein** | Passwort-Reset, 2FA-Codes, Sicherheitswarnungen, optional Newsletter |
| Geburtsjahr | Nein | Identitätsprüfung beim manuellen Passwort-Reset |
| Einladungscode | Automatisch | Zugangssystem, Missbrauchsprävention |
| Registrierungs-IP, Login-Zeitstempel | Automatisch | Sicherheit, Missbrauchsprävention |
* entfällt bei OAuth-Registrierung · ** wird bei OAuth automatisch übernommen.
Die Sitzung läuft über ein signiertes JWT im httpOnly-Cookie vault_session (7 Tage). Optional kannst du 2FA per E-Mail aktivieren: Einmal-Codes (6 Ziffern, 10 Min. gültig, max. 5 Versuche/5 Min.) werden nach Verwendung, spätestens nach 1 Stunde gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Nutzungsverhältnis), für Sicherheitsprotokolle lit. f.
Login über Google oder Discord (OAuth)
Kurz erklärt: Wenn du dich mit Google oder Discord anmeldest, übermittelt uns der Anbieter deine OAuth-ID, E-Mail und deinen Anzeigenamen. Das passiert nur, wenn du diesen Weg aktiv wählst.
Die OAuth-Abwicklung läuft über Supabase Inc. (Supabase Auth). Vom Anbieter erhalten wir: OAuth-Nutzer-ID, E-Mail-Adresse, Anzeigename; Profilbild-URLs werden nur während des Flows angezeigt, nicht gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Beim Anbieter gelten dessen Bestimmungen: Google, Discord.
Profil, Freunde & Online-Status
Kurz erklärt: Dein Benutzername, Avatar, Level und deine Auszeichnungen sind für andere Mitglieder sichtbar — das ist der Kern einer Social-Gaming-Plattform. Freundeslisten und Online-Status siehst nur du und deine Freunde.
Öffentlich innerhalb der Plattform: Benutzername, Anzeigename, Avatar, Bio, Cosmetics, XP/Level/Rang, Achievements, Ranglisten-Platzierungen. Diese Sichtbarkeit ist Teil der Plattformfunktion (Art. 6 Abs. 1 lit. b DSGVO) — Profile sind nicht ohne Login im offenen Web einsehbar.
Freunde & Presence: Freundschaftsanfragen, Freundesliste, Blockierliste sowie Online-Status/zuletzt-online werden verarbeitet, damit die Social-Funktionen arbeiten. Blockierte Nutzer können dich nicht kontaktieren; die Blockierliste sieht nur du.
Chat, Direktnachrichten, Tickets & Moderation
Kurz erklärt: Nachrichten werden gespeichert, damit Chats funktionieren. Reports und Tickets speichern wir zur Moderation und für Einsprüche — inklusive des gemeldeten Kontexts.
- Global-/Game-Chat & DMs: Inhalt, Absender, Zeitstempel — Betrieb der Kommunikationsfunktion (Art. 6 Abs. 1 lit. b).
- Support-Tickets: Anliegen + Verlauf, inkl. Ban-Einsprüche (Art. 6 Abs. 1 lit. b/f).
- Reports/Moderation: gemeldete Nachricht/Profil, Kontext, Entscheidung, ausführender Moderator, Sanktionen (Mute/Ban inkl. Grund & Dauer) — Plattformsicherheit (Art. 6 Abs. 1 lit. f).
Speicherdauer: bis zur Löschung durch Moderation bzw. Account-Löschung [BITTE PRÜFEN: konkrete Chat-/Ticket-Aufbewahrungsfristen festlegen].
Spiele, Lobbies, Coins, Shop & Ranglisten
Kurz erklärt: Spielergebnisse, Coins-Transaktionen und Achievements werden protokolliert — dafür ist die Plattform da. Coins sind rein virtuell, es gibt keine Echtgeld-Zahlungen.
- Spielverläufe/Lobbies: Ergebnisse, Scores, Rollen, Einsätze/Gewinne — Spielbetrieb & Fairness (Art. 6 Abs. 1 lit. b).
- Coins & Shop: Kontostand und vollständiges Transaktions-Ledger (Betrag, Grund, Zeitstempel), Käufe von Cosmetics, Lootbox-Ergebnisse. Coins haben keinen monetären Gegenwert; es existieren keine Zahlungsanbieter.
- Ranglisten: Platzierungen mit Benutzername/Avatar sind plattformintern öffentlich — das ist der Zweck von Ranglisten. Bei Manipulation können Einträge korrigiert werden (siehe AGB).
- Outdoor-Spiel: Live-Standort und Fotos nur nach aktiver Browser-Freigabe während des Spiels; Kartendarstellung über Mapbox Inc., USA (nur Outdoor-Spiel) — dabei erhält Mapbox deine IP-Adresse für den Tile-Abruf.
Push-Benachrichtigungen & PWA/Offline
Kurz erklärt: Push ist komplett optional und nur aktiv, wenn du es im Browser erlaubst. Die PWA speichert App-Dateien lokal, damit VAULT schnell und offline-fähig ist.
Push: Erst nach deinem aktiven Opt-in im Browser wird eine Push-Subscription gespeichert (Art. 6 Abs. 1 lit. a DSGVO). Widerruf jederzeit über die Browser-Einstellungen.
PWA/Service Worker: Der Service Worker legt App-Dateien im Cache Storage („vault-v2“) ab — technisch erforderlich für Offline-Funktion und schnellen Start (§ 25 Abs. 2 Nr. 2 TDDDG). Installationsstatus und Splash-Anzeige werden lokal gemerkt.
Cookies & Endgeräte-Speicher (§ 25 TDDDG)
Kurz erklärt: Notwendige Speicherung (Login, Einstellungen, Spielstände) läuft immer. Die einzige optionale Kategorie ist „Analyse“ — standardmäßig aus. Marketing-Tracker oder Werbe-Cookies gibt es nicht.
Das Speichern und Auslesen von Informationen auf deinem Endgerät richtet sich nach § 25 TDDDG: Notwendiges (Abs. 2 Nr. 2 — für von dir ausdrücklich gewünschte Funktionen) braucht keine Einwilligung; alles andere nur mit Einwilligung (Abs. 1). Vollständiges, code-verifiziertes Register:
| Name | Typ | Kategorie | Zweck | Dauer | Anbieter |
|---|---|---|---|---|---|
vault_session | Cookie | Notwendig | Login-Sitzung (signiertes JWT, httpOnly) | 7 Tage | VAULT |
pending_2fa | Cookie | Notwendig | Zwischenstatus während der 2FA-Bestätigung | 10 Minuten | VAULT |
player_{raumcode} | Cookie | Notwendig | Spielraum-Sitzung in Multiplayer-Spielen | Spielsitzung | VAULT |
vault_consent_v2 | localStorage | Notwendig | Deine Cookie-Entscheidung (Version, Zeitpunkt, Kategorien) | bis Widerruf/Löschung | VAULT |
vault_cookies_accepted | localStorage | Notwendig | Kompatibilitäts-Zeitstempel des früheren Banners | bis Löschung | VAULT |
vault_theme | localStorage | Notwendig | Von dir gewähltes Design (Hell/Dunkel) | bis Änderung | VAULT |
casino_lastbet_* / crash_history | localStorage | Notwendig | Letzte Einsätze/Verlauf im jeweils von dir genutzten Spiel | bis Löschung | VAULT |
vault_dino_hi / vault_reaction_best | localStorage | Notwendig | Lokale Highscores (404-Minigame, Reaktionstest) | bis Löschung | VAULT |
game_session_* / player_id_* / moderator_pin_* | localStorage | Notwendig | Laufende Multiplayer-Spielsitzungen | bis Löschung | VAULT |
vault_coins / vault_online_count / vault_splash_shown | sessionStorage | Notwendig | Flackerfreie UI-Anzeige innerhalb einer Tab-Sitzung | Tab-Sitzung | VAULT |
_vault_sid | sessionStorage | Notwendig | Sitzungsgebundene Kennung für Betriebs-/Sicherheitsmessung (Online-Anzeige) — ohne Analyse-Einwilligung statt persistenter ID | Tab-Sitzung | VAULT |
Service-Worker-Cache „vault-v2“ | Cache Storage | Notwendig | Offline-/PWA-Funktion (App-Shell-Caching) | bis App-Update/Löschung | VAULT |
Push-Berechtigung | Permission | Notwendig | Benachrichtigungen — nur wenn du sie aktiv im Browser erlaubst | bis Widerruf im Browser | VAULT / Browser |
_vault_did | localStorage | Analyse (Opt-in) | Persistente, zufällig generierte Geräte-ID für Plattform-Statistik (geräteübergreifende Sitzungszuordnung) | bis Widerruf/Löschung | VAULT |
Vercel Web Analytics | localStorage | Analyse (Opt-in) | Cookielose Reichweitenmessung (Seitenaufrufe, anonymisiert) | Script-Laufzeit | Vercel Inc., USA |
Vercel Speed Insights | localStorage | Analyse (Opt-in) | Performance-Messung (Ladezeiten, Web Vitals) | Script-Laufzeit | Vercel Inc., USA |
Es gibt keine Werbe-/Marketing-Cookies und keine externen Medien-Embeds. Third-Party-Scripts beschränken sich auf die Analyse-Kategorie (nur mit Einwilligung) und Mapbox im Outdoor-Spiel (nur bei Spielnutzung).
Cookie-Einstellungen & Widerruf
Kurz erklärt: Deine Auswahl speichern wir lokal (Version + Zeitpunkt). Du kannst sie jederzeit ändern — hier per Klick oder über den Footer-Link.
Deine Entscheidung wird datensparsam in vault_consent_v2 gespeichert (Version, Zeitstempel, Kategorien — kein Profil, kein Fingerprinting). Bei einer neuen Consent-Version fragen wir erneut. Die frühere pauschale Bestätigung (vault_cookies_accepted) wurde nicht als Analyse-Einwilligung übernommen.
Analyse & plattformeigenes Tracking
Kurz erklärt: Vercel Analytics, Speed Insights und die persistente Geräte-ID laufen nur mit deiner Einwilligung. Unabhängig davon erfasst VAULT kurzlebige Betriebsdaten (7 Tage), damit z. B. die Online-Anzeige funktioniert.
Mit Einwilligung (Kategorie „Analyse“): Vercel Web Analytics und Vercel Speed Insights (cookielose Reichweiten-/ Performance-Messung, Anbieter Vercel Inc., USA) sowie eine persistente, zufällig generierte Geräte-ID für die Plattform-Statistik. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; Widerruf jederzeit über die Cookie-Einstellungen.
Ohne Einwilligung (Betrieb/Sicherheit): Beim Navigieren erfasst die Plattform Seite, Referrer, eine sitzungsgebundene Kennung sowie serverseitig IP-Adresse, Browser/OS und eine ungefähre Standortzuordnung (Land/Stadt) über ipapi.co (IP-Geolokalisierung, serverseitig) [BITTE PRÜFEN: AVV/Erforderlichkeit ipapi.co]. Zweck: Online-Anzeige, Betriebsüberwachung, Missbrauchsprävention (Art. 6 Abs. 1 lit. f DSGVO). Löschung nach 7 Tagen [BITTE PRÜFEN: Lösch-Job verifizieren]. Admin-Seiten sind vom Tracking ausgenommen.
E-Mail-Kommunikation & Newsletter
Kurz erklärt: E-Mails (2FA, Reset, Sicherheitswarnungen) verschickt Resend Inc., USA in unserem Auftrag. Newsletter gibt es nur mit ausdrücklicher Anmeldung — jederzeit abbestellbar.
- 2FA-Codes, Passwort-Reset-Links (60 Min. gültig), Willkommens-E-Mail, Sicherheitswarnungen, Sperr-Benachrichtigungen — Art. 6 Abs. 1 lit. b/f DSGVO
- Wöchentliche Zusammenfassung & Newsletter — nur mit Einwilligung (Art. 6 Abs. 1 lit. a), Abmeldung jederzeit im Profil bzw. per Abmeldelink
Absender: noreply@mxlx.io · Versanddienstleister: Resend Inc., USA [BITTE PRÜFEN: AVV/SCC]
Auftragsverarbeiter & Drittlandübermittlung
Kurz erklärt: Wir nutzen wenige, klar benannte Dienstleister. Einige sitzen in den USA — Übermittlungen stützen sich auf EU-Standardvertragsklauseln bzw. das EU-US Data Privacy Framework (je Anbieter zu prüfen).
| Anbieter | Zweck | Drittland | Info |
|---|---|---|---|
| Vercel Inc. | Hosting/Edge, optional Analytics & Speed Insights | USA | Datenschutz |
| Supabase Inc. | Datenbank, Realtime, OAuth-Abwicklung | [BITTE PRÜFEN: Region] | Datenschutz |
| Resend Inc. | E-Mail-Versand | USA | Datenschutz |
| Google / Discord | OAuth-Login (nur bei aktiver Nutzung) | USA | siehe Abschnitt 5 |
| ipapi.co | IP-Geolokalisierung (serverseitig, Betrieb/Sicherheit) | [BITTE PRÜFEN: Sitz/AVV] | Datenschutz |
| Mapbox Inc. | Kartendarstellung (nur Outdoor-Spiel) | USA | Datenschutz |
Übermittlungen in Drittländer erfolgen nach Maßgabe der Art. 44 ff. DSGVO (Standardvertragsklauseln nach Art. 46 Abs. 2 lit. c bzw. Angemessenheitsbeschluss/EU-US DPF, soweit der Anbieter zertifiziert ist) [BITTE PRÜFEN: SCC/DPF-Status je Anbieter dokumentieren]. Eine Weitergabe an sonstige Dritte erfolgt nur bei gesetzlicher Verpflichtung.
Speicherdauer & Löschung
Kurz erklärt: Daten leben so lange wie dein Account. Nach Account-Löschung werden personenbezogene Daten innerhalb von 30 Tagen entfernt, soweit keine gesetzlichen Pflichten entgegenstehen.
- Technische Sitzungs-/Trackingdaten: 7 Tage [BITTE PRÜFEN]
- 2FA-Codes: max. 1 Stunde
- Passwort-Reset-Links: 60 Minuten
- Chats/Tickets: bis Moderations- bzw. Account-Löschung [BITTE PRÜFEN: Frist festlegen]
- Spielstatistiken, Coins-Ledger, Achievements: bis Account-Löschung
- Account-Löschung: vollständige Entfernung personenbezogener Daten innerhalb von 30 Tagen; Anfrage an support@mxlx.io
Rechtsgrundlagen
- Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): Analyse-Kategorie, Newsletter, Push, Standort/Fotos im Outdoor-Spiel
- Art. 6 Abs. 1 lit. b DSGVO (Nutzungsverhältnis): Account, Spiele, Coins, Chat, Profile, Shop
- Art. 6 Abs. 1 lit. f DSGVO (berechtigte Interessen): Sicherheit, Missbrauchsprävention, Moderation, Betriebsmessung
- § 25 TDDDG: Endgeräte-Speicherung (Abs. 1 Einwilligung / Abs. 2 Nr. 2 Erforderlichkeit)
Keine automatisierten Einzelentscheidungen/Profiling i. S. d. Art. 22 DSGVO. Die Bereitstellung der Pflichtdaten (Benutzername, Passwort) ist für die Kontoerstellung erforderlich — ohne sie ist keine Nutzung möglich; alle weiteren Angaben sind freiwillig.
Deine Rechte (Art. 15–22 DSGVO)
Kurz erklärt: Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch, Widerruf — eine E-Mail genügt. Beschwerden kannst du an eine Datenschutz-Aufsichtsbehörde richten.
- Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20)
- Widerspruch (Art. 21) — insbesondere gegen Verarbeitungen auf Basis berechtigter Interessen
- Widerruf von Einwilligungen (Art. 7 Abs. 3) — z. B. Analyse über die Cookie-Einstellungen, Newsletter im Profil; die Rechtmäßigkeit der bisherigen Verarbeitung bleibt unberührt
Beschwerderecht: Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren — zuständig ist [BITTE PRÜFEN: zuständige Landesdatenschutzbehörde nach Sitz des Betreibers].
Sicherheitsmaßnahmen (Art. 32 DSGVO)
- HTTPS/TLS-Verschlüsselung (HSTS, 1 Jahr)
- Passwort-Hashing mit bcrypt (Kostenfaktor 12), httpOnly-Session-Cookies
- Optionale 2FA, Rate-Limiting bei Authentifizierung (10 Versuche / 15 Min. pro IP)
- Security-Header (X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy)
- Kamera/Mikrofon/Standort nur nach aktiver Browser-Freigabe in den jeweiligen Spielen
Minderjährige
Die Plattform richtet sich an Personen ab 13 Jahren; unter 18 Jahren ist die Zustimmung eines Erziehungsberechtigten erforderlich. Wir erheben wissentlich keine Daten von Kindern unter 13 Jahren und löschen solche Daten bei Kenntnis umgehend. [BITTE PRÜFEN: Art. 8 DSGVO — 16-Jahres-Grenze für einwilligungsbasierte Dienste]
Änderungen dieser Erklärung & Historie
Wir passen diese Erklärung an, wenn sich Funktionen oder rechtliche Anforderungen ändern. Die aktuelle Fassung ist immer unter mxlx.io/datenschutz abrufbar.
| Version | Datum | Änderung |
|---|---|---|
| 2.0 | 12. Juni 2026 | Vollständige Neustrukturierung: granulares Consent-Modell, vollständiges Storage-Register, Anbieter ergänzt (Vercel-Hosting, ipapi.co, Mapbox), TDDDG-Bezug, Zwei-Ebenen-Erklärungen |
| 1.x | März 2026 | Erstfassung |