Wie GameThereAny Daten im Einklang mit DSGVO und KVKK verarbeitet.
Diese Auftragsverarbeitungsvereinbarung („DPA“) beschreibt, wie GameThereAny im Rahmen seines Dienstes für Spielpreisvergleiche und Spieleentdeckung Daten verarbeitet. Sie ist auf die Einhaltung der Datenschutz-Grundverordnung (GDPR/DSGVO) und des türkischen Gesetzes zum Schutz personenbezogener Daten ausgelegt (KVKK — Kisisel Verilerin Korunmasi Kanunu, Gesetz Nr. 6698).
Die englische Rechtsfassung ist maßgeblich.
Verantwortlicher: GameThereAny als Stelle, die Zwecke und Mittel der Datenverarbeitung festlegt. Auftragsverarbeiter: Drittanbieter, die Daten im Auftrag von GameThereAny verarbeiten, zum Beispiel Hosting- und Analyseanbieter. Betroffene Person: jede Person, deren personenbezogene Daten verarbeitet werden. Personenbezogene Daten: alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen, einschließlich IP-Adressen, Gerätekennungen und Cookies. Verarbeitung: jeder mit personenbezogenen Daten ausgeführte Vorgang, darunter Erhebung, Speicherung, Nutzung, Übermittlung und Löschung.
GameThereAny verarbeitet Daten ausschließlich zum Betrieb einer Website für Spielpreisvergleiche und Spieleentdeckung. Verarbeitet werden folgende Datenkategorien: • Auth-Nutzer (Supabase): E-Mail-Adresse und mit bcrypt gehashtes Passwort. • WishlistItem: Nutzer-ID, Spiel-Slug, Spielname, Coverbild, Datum des Hinzufügens. • ClickTelemetry: Angebots-ID, Shop-ID, Spiel-Slug, Ziel-URL, anonymisierte IP-Adresse (IPv4: letztes Oktett genullt; IPv6: letzte 4 Gruppen genullt), User-Agent und Zeitstempel. Wird zur Messung der Interaktion und Zuordnung ausgehender Klicks protokolliert. • RateLimitEvent: aus der IP abgeleiteter Hash-Schlüssel und Zeitstempel. • NewsletterSubscriber: E-Mail-Adresse, Anmeldedatum, Quelle und optionale Resend-Kontakt-ID. GameThereAny erhebt keine Namen, Telefonnummern, Zahlungsinformationen oder Passwörter im Klartext.
• Kontoerstellung und Wunschliste: Vertragserfüllung — Art. 6 Abs. 1 lit. b. • Analyse (PostHog): Einwilligung — Art. 6 Abs. 1 lit. a; Erfassung erst, nachdem der Nutzer im Cookie-Banner auf „Akzeptieren“ geklickt hat. • Klicktelemetrie (anonymisiert): berechtigte Interessen — Art. 6 Abs. 1 lit. f; Messung der Interaktion. • Newsletter (wenn aktiv): Einwilligung — Art. 6 Abs. 1 lit. a. • Rate-Limiting (gehashter IP-Schlüssel): berechtigte Interessen — Art. 6 Abs. 1 lit. f; Missbrauchsprävention.
GameThereAny setzt folgende Unterauftragsverarbeiter ein: • Railway (EU, aws-1-eu-central-1) — Anwendungshosting und Inhaltsbereitstellung. Verarbeitet Daten aus Serveranfragen. • Supabase (EU) — Authentifizierung (Nutzer, Sitzungen) und PostgreSQL-Datenbank (Wunschliste, Newsletter, Telemetrie ausgehender Klicks, Rate-Limit-Ereignisse). • PostHog (EU Cloud, eu.i.posthog.com) — Analyse. Verarbeitet Nutzungsdaten nur, wenn der Nutzer über das Cookie-Banner einwilligt. Aufbewahrung 30 Tage. Keine Sitzungsaufzeichnung, kein Autocapture. • Google Analytics 4 und Google AdSense — Analyse-, Conversion- und Werbedienste, sofern aktiviert und eingewilligt beziehungsweise konfiguriert. • Resend — Newsletter-Versand. Verarbeitet bei entsprechender Konfiguration E-Mail-Adressen von Abonnenten. • IsThereAnyDeal / ITAD API — serverseitige aktuelle Angebote und Preisverläufe. Erhält öffentliche Spielkennungen und das Marktland, keine GameThereAny-Kontokennungen. • RAWG API (in den USA gehostet) — serverseitige Anfragen zu Spielmetadaten mit öffentlichen Spielkennungen. CheapShark ist ein optionaler, nur für die USA verfügbarer, browserdirekter Drittanbieterdienst und kein serverseitiger Unterauftragsverarbeiter von GameThereAny. GameThereAny informiert Nutzer über wesentliche Änderungen bei Unterauftragsverarbeitern durch eine Aktualisierung dieser DPA.
Unser primärer Verarbeitungs-Stack (Railway, Supabase, PostHog) wird innerhalb der EU gehostet. Im Rahmen der primären Verarbeitung werden keine personenbezogenen Daten außerhalb des EWR übermittelt. Der optionale, nur für die USA verfügbare CheapShark-Fallback ist eine direkte Browseranfrage und kann nach den eigenen Bedingungen von CheapShark Verbindungsmetadaten wie IP-Adresse und User-Agent offenlegen. Serverseitige ITAD- und RAWG-Anfragen enthalten öffentliche Spielkennungen und Markteinstellungen, keine GameThereAny-Kontokennungen.
GameThereAny setzt angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten um. Dazu gehören: HTTPS/TLS-Verschlüsselung aller Daten bei der Übertragung; bcrypt-Hashing von Passwörtern, die nie im Klartext gespeichert werden; Anonymisierung von IP-Adressen in Protokollen zu Affiliate-Klicks; aus der IP abgeleitetes Hashing für Rate-Limit-Schlüssel; Zugriffskontrollen für Hosting-, Datenbank- und Analyse-Dashboards; sowie regelmäßige Prüfungen der Sicherheitspraktiken von Drittanbietern. In unseren Anwendungsdatenbanken gespeicherte personenbezogene Daten umfassen Supabase-Auth-Nutzer, Wunschlisteneinträge, anonymisierte Protokolle zu Affiliate-Klicks und Newsletter-Abonnentendaten.
Nach der DSGVO (Artikel 15–22) und dem KVKK (Artikel 11) haben betroffene Personen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch gegen die Verarbeitung ihrer personenbezogenen Daten. Bei einer Löschung nach Art. 17 löst das Löschen deines Kontos in den Profileinstellungen folgende fünfstufige Kaskade aus: 1. Zuerst werden dein Supabase-Auth-Datensatz und alle aktiven Sitzungen dauerhaft gelöscht. 2. Verbleibende WishlistItem-Datensätze für deine Nutzer-ID werden gelöscht. 3. Dein Newsletter-Abonnement wird gekündigt; der NewsletterSubscriber-Datensatz wird gelöscht und der Kontakt bei Resend entfernt. 4. Dein PostHog-Personendatensatz wird über die PostHog EU API gelöscht. 5. Beim Abmelden wird die PostHog-Sitzung deines Browsers zurückgesetzt. Zum Widerruf der Analyse-Einwilligung (Art. 7 Abs. 3) wähle im Seitenfuß „Cookie-Einstellungen“ und lehne ab. Dadurch wird sofort posthog.opt_out_capturing() aufgerufen und deine Analyseidentität zurückgesetzt. Zur Abmeldung vom Newsletter nutze die Abmeldeschaltfläche in der Newsletter-Komponente. Andere Anfragen sendest du an buzzicra@gmail.com. Alle Anfragen werden innerhalb von 30 Tagen beantwortet.
• Supabase-Authentifizierung (E-Mail, gehashtes Passwort): bis zur Kontolöschung. • WishlistItem: bis zur Kontolöschung. • ClickTelemetry: solange betrieblich erforderlich; eine automatische Löschung nach 90 Tagen per TTL ist geplant. • RateLimitEvent: opportunistische Bereinigung nach dem Zweifachen des Rate-Limit-Zeitfensters (Stunden bis Tage). • PostHog-Analysedaten: 30 Tage (in PostHog EU Cloud konfiguriert). • NewsletterSubscriber: bis zur Abmeldung oder Kontolöschung.
Aufgrund der Ausnahme für kleine Betreiber nach Art. 37 wurde kein Datenschutzbeauftragter benannt. Der Verantwortliche dient als Anlaufstelle für alle Anfragen betroffener Personen. Bei Fragen zu dieser DPA, zur Ausübung deiner Rechte oder zur Einreichung einer Beschwerde kontaktiere uns bitte unter buzzicra@gmail.com