Putty Party

Stand dieser Fassung: 08.08.2026

Empfänger der Daten (Auftragsverarbeiter)

Diese Übersicht wird aus der tatsächlichen Konfiguration erzeugt und ist deshalb immer der Stand dieser Installation:

EmpfängerZweckOrt
Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USABetrieb der Anwendung, Datenbank, Objektspeicher (Sicherungen und hochgeladene Bilder), Auslieferung, Zugriffsschutz der Verwaltungsoberfläche, Bot-Abwehr, E-Mail-WeiterleitungEU
Resend, Inc., 2261 Market Street, San Francisco, CA 94114, USATransaktions-E-Mails: Bestätigung, Einladung, Passwort-ZurücksetzenVersand EU (Irland), Protokolle USA
Sentry (Functional Software, Inc.) — EU-Region, Rechenzentrum FrankfurtFehlerprotokollierung zur StörungsbeseitigungEU

Empfänger in eigener Verantwortlichkeit

Die folgenden Dienste erhalten personenbezogene Daten als eigenständig Verantwortliche (Art. 4 Nr. 7 DSGVO) — sie verarbeiten nicht auf unsere Weisung:

EmpfängerZweckOrt
Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, IrlandAnmeldung mit einem Google-Konto — nur, wenn diese Anmeldeart gewählt wirdEU / USA
Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin 2, IrlandZahlungsabwicklung und RechnungsstellungEU / USA

Ergänzende Hinweise für Konten, Bezahl- und Team-Funktionen

Die folgenden Hinweise ergänzen die obenstehende Erklärung um die Verarbeitungen, die mit den Konto-, Bezahl- und Team-Funktionen hinzukommen. Sie gelten, soweit diese Installation diese Funktionen anbietet.

Konto und Registrierung

Für Registrierung und Anmeldung verarbeiten wir Name, E-Mail-Adresse und ein Passwort-Prüfmerkmal (Anmeldebibliothek „better-auth“, betrieben auf unserer eigenen Infrastruktur). Zweck: Bereitstellung des Kundenkontos und des Teams eines Betriebs. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag). Speicherdauer: bis zur Löschung des Kontos bzw. des Betriebs.

Anmeldung mit Google

Bei der Anmeldung mit einem Google-Konto findet der Anmeldevorgang bei Google statt; an uns übermittelt werden ausschließlich E-Mail-Adresse, Name und der Bestätigungsstatus der Adresse. Für den Anmeldevorgang und das Google-Konto ist Google Ireland Limited eigene Verantwortliche; es gilt die Datenschutzerklärung von Google. Rechtsgrundlage für die Übernahme der Daten in das Konto bei uns: Art. 6 Abs. 1 lit. b DSGVO. Wer sich mit E-Mail und Passwort registriert, berührt Google nicht.

Zahlungsabwicklung (Stripe)

Kostenpflichtige Abonnements rechnet Stripe Payments Europe, Limited ab; Zahlungsdaten werden ausschließlich auf von Stripe gehosteten Seiten eingegeben und erreichen unsere Systeme nicht. Für die Zahlungsabwicklung und die gesetzlich vorgeschriebenen Prüfungen ist Stripe eigener Verantwortlicher. Zweck: Abwicklung des Abonnements und Rechnungsstellung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Rechnungsdaten bewahren wir acht Jahre auf (§ 147 AO).

Transaktions-E-Mails (Resend)

Transaktions-E-Mails (Adressbestätigung, Einladungen, Passwort-Zurücksetzen, Vertragsmitteilungen) versendet Resend, Inc. Der Versand erfolgt aus der EU; Konto- und Versandprotokolle speichert Resend in den USA. Die Übermittlung stützt sich auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework, ergänzend auf die EU-Standardvertragsklauseln. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Von jeder dieser E-Mails behalten wir 90 Tage lang eine eigene Kopie (Empfänger, Betreff, Inhalt), um Zustellfragen klären zu können; sie wird mit dem Konto gelöscht.

Fehlerdiagnose (Sentry)

Tritt ein technischer Fehler auf, wird ein Fehlerbericht an Sentry übermittelt (EU-Region, Rechenzentrum Frankfurt). Berichte enthalten weder E-Mail-Adressen noch geheime Verwaltungslinks — beide werden vor dem Versand entfernt. Zweck: Erkennung und Behebung von Störungen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Interesse an einem stabilen, sicheren Betrieb).

Sitzungs-Cookies und Sitzungsspeicher

Mit den Konto-Funktionen kommen technisch erforderliche Sitzungs-Cookies hinzu (Anmeldestatus); soweit die obenstehende Erklärung nur ein einzelnes Cookie nennt, gilt diese Ergänzung. An der Einordnung ändert das nichts: alle gesetzten Cookies sind für den Dienst unbedingt erforderlich (§ 25 Abs. 2 TDDDG), Analyse- oder Werbe-Cookies gibt es nicht, ein Einwilligungsbanner ist deshalb nicht erforderlich. Sitzungskennungen und Missbrauchszähler liegen in einem global replizierten Schlüssel-Wert-Speicher des Hosters; soweit dabei Daten in die USA gelangen, stützt sich die Übermittlung auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework. Einträge verfallen nach Ablauf der Sitzung automatisch.

Zugriffs-Protokoll der Verwaltungsoberfläche

Jeder Zugriff auf personenbezogene Kundendaten über unsere Verwaltungsoberfläche und jede löschende Aktion wird protokolliert (nur Kennungen, keine Namen oder Adressen). Zweck: Sicherheit und Missbrauchserkennung — ausdrücklich keine Leistungs- oder Verhaltenskontrolle. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Speicherdauer: 365 Tage, danach automatische Löschung.

Datensicherungen

Die Datenbank wird täglich gesichert; Sicherungen werden rollierend nach 35 Tagen gelöscht. Gelöschte Daten verschwinden sofort aus der aktiven Datenbank und altern binnen dieser Frist aus den Sicherungen aus.

Vertragsnachweise

Bei der Registrierung und bei der Gründung eines Betriebs speichern wir, welche Fassung der AGB und des Auftragsverarbeitungsvertrags angenommen wurde (Nutzerkennung, Zeitpunkt, Fassung — keine IP-Adresse). Zweck: Nachweis des Vertragsschlusses. Rechtsgrundlage: Art. 6 Abs. 1 lit. c und f DSGVO. Speicherdauer: für die Dauer der gesetzlichen Verjährungsfristen; die Nachweise überdauern deshalb die Löschung des Kontos.

Spiele ohne Konto

Für Spiele, die ohne Konto angelegt werden, sind wir Verantwortlicher für die eingetragenen Teilnehmendendaten; Betroffene wenden sich für Auskunft, Berichtigung oder Löschung direkt an uns.

Betroffenenrechte und Kontakt

Ihnen stehen die Rechte aus Art. 15–21 DSGVO zu (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch) sowie das Beschwerderecht bei einer Aufsichtsbehörde. Konto und Betrieb lassen sich in den Einstellungen selbst exportieren (JSON) und vollständig löschen. Kontakt für alle Anliegen: puttyparty@fabraham.dev.

Nutzt du Putty Party geschäftlich, bist du für die Daten deiner Teilnehmenden selbst verantwortlich; die Rollenverteilung und der Vertrag dazu stehen unter Auftragsverarbeitung.