Datenschutzerklärung

Hinweis: ManaVoid wird derzeit als nicht-kommerzielles, privates Angebot betrieben. Verantwortliche Person im Sinne der DSGVO ist die unten genannte natürliche Person. Sobald eine Gesellschaft eingetragen ist, wird die Verantwortlichkeit auf die Gesellschaft übertragen; betroffene Personen werden hierüber gesondert informiert.

1. Verantwortlicher

Verantwortlicher für die Verarbeitung personenbezogener Daten im Sinne von Art. 4 Nr. 7 DSGVO ist:

Lukas Schätzlein
E-Mail: lukas [at] tacti.cc

Vollständige Anbieter­kennzeichnung siehe Impressum. Ein Datenschutz­beauftragter ist nicht bestellt; die Schwellen­werte des § 38 BDSG werden nicht erreicht.

2. Verarbeitungs­tätigkeiten im Überblick

Wir verarbeiten personenbezogene Daten ausschließlich, soweit dies für den Betrieb der Plattform erforderlich ist. Die folgende Übersicht benennt Zweck, Rechtsgrundlage und Datenkategorien je Verarbeitungstätigkeit.

2.0 Mindestalter

Die Nutzung von ManaVoid setzt ein Mindestalter von 16 Jahren voraus. Minderjährige unter 18 Jahren dürfen den Dienst nur mit ausdrücklicher Einwilligung ihrer Erziehungsberechtigten nutzen; mit der Registrierung bestätigt eine minderjährige Person, dass diese Einwilligung vorliegt. Sollten uns Hinweise auf eine Registrierung ohne die erforderliche Einwilligung bekannt werden, werden das Konto und die zugehörigen Daten unverzüglich gelöscht. Rechtsgrundlage für die Altersprüfung: Art. 8 DSGVO i. V. m. § 25 TDDDG.

2.1 Konto & Authentifizierung

Zur Bereitstellung des Nutzerkontos verarbeiten wir E-Mail-Adresse, Account-Name, ein per Argon2id gehashtes Passwort sowie technische Refresh-Token-Metadaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag). Eine Anmeldung erfolgt ausschließlich nach Eingabe eines Einladungs­codes. Zusätzlich speichern wir den Zeitpunkt der jeweils letzten Anmeldung bzw. Sitzungs­verlängerung (ein einzelner Zeitstempel, keine Anmelde­historie). Dieser dient der sicheren Betriebs­führung der Plattform und der Erstellung ausschließlich aggregierter, anonymer Nutzungs­statistiken (z. B. „aktive Nutzer der letzten 7 Tage“). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und bedarfs­gerechten Betrieb). Der Zeitstempel ist in der Daten­auskunft (Art. 15 DSGVO) enthalten und wird bei Konto­löschung entfernt.

2.2 Sammlung, Decks, Binder, Wunschliste, Tausch

Selbst eingegebene Karten­bestände, Decks, Binder, Wunschlisten und freiwillige Tausch­vorschläge werden in der Datenbank gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag). Die Sichtbarkeit gegenüber anderen Nutzern lässt sich pro Bereich in den Einstellungen festlegen; insoweit die Sichtbarkeit über das für den Vertrag Erforderliche hinausgeht, ist die Rechtsgrundlage Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

Abgeschlossene Tauschvorgänge bleiben hiervon abweichend auch nach einer Konto­löschung gespeichert: Sie sind zugleich der Beleg der jeweiligen Tauschpartnerin bzw. des Tauschpartners über einen abgewickelten Tausch (Art. 17 Abs. 3 lit. e DSGVO). Ihr Konto wird darin anonymisiert, von Ihnen verfasste Nachrichten werden inhaltlich entfernt; noch offene Tauschvorgänge werden bei der Löschung storniert.

2.3 Freunde & Nutzersuche

Angemeldete Nutzer können andere Nutzer über eine Namens­suche finden und Freundschafts­anfragen stellen. In den Such­ergebnissen werden ausschließlich Account-Name, Avatar- und Lieblings­farben angezeigt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an den sozialen Funktionen der Plattform). Die Auffindbarkeit steuern Sie über die Profil-Sichtbarkeit in den Einstellungen: „Öffentlich“ — Sie erscheinen in der Suche; „Freunde“ — Sie sind nur über den exakten Account-Namen auffindbar; „Privat“ — Sie erscheinen nicht in der Suche (Widerspruch, Art. 21 DSGVO). Die Suche steht nur angemeldeten Nutzern zur Verfügung, erfordert mindestens drei Zeichen und ist raten­begrenzt.

2.4 Match-Verlauf (mobile App)

Das Hochladen gespielter Partien ist standardmäßig deaktiviert und muss in der mobilen App gesondert eingeschaltet werden; die Anmeldung allein überträgt keine Partie­daten. Ist der Upload aktiv, speichern wir je Partie eine Zusammenfassung: Zeitpunkt, Dauer, Anzahl der Züge und Mitspieler, Ergebnis sowie je Platz am Tisch Deck und Commander, die Zug­reihenfolge und Spielwerte wie Lebenspunkte, Schaden und die Art des Ausscheidens. Rechtsgrundlage für Ihre eigenen Partie­daten: Art. 6 Abs. 1 lit. b DSGVO (Vertrag).

Zu Ihren Mitspielerinnen und Mitspielern speichern wir nichts. Namen, die Sie in der App für die anderen Plätze am Tisch eingeben, werden nicht übertragen­gespeichert: Unsere Schnitt­stelle nimmt sie von älteren App-Versionen zwar noch entgegen, verwirft sie aber sofort und legt sie nirgends ab. Ebenso wenig speichern wir eine geräte­interne Kennung dieser Personen. Ein Platz am Tisch trägt daher nur eine je Partie neu erzeugte, zufällige Kennung, das gespielte Deck und die Spielwerte — nichts davon lässt sich einer bestimmten Person zuordnen oder mit einer anderen Partie verknüpfen. Der Match-Verlauf ist nicht öffentlich, nicht durchsuchbar und wird nicht an Dritte weitergegeben.

Bestätigt eine andere Person von sich aus, an einer Partie teilgenommen zu haben, erscheint diese Partie zusätzlich in ihrem eigenen Verlauf. Grundlage dafür ist allein ihre eigene Bestätigung (Art. 6 Abs. 1 lit. a DSGVO), die sie jederzeit durch Aufheben der Verknüpfung widerrufen kann. Die Partie bleibt in jedem Fall der hochladenden Person zugeordnet; nur diese kann sie ändern oder löschen.

Wer eine Partie hochgeladen hat, ist für die bestätigten Teilnehmenden dieser Partie sichtbar. Dort erscheint der Benutzer­name der hochladenden Person an ihrem eigenen Platz am Tisch — also gegenüber genau den Personen, die sich in derselben Partie selbst bestätigt haben, und gegenüber niemandem sonst. Rechtsgrundlage ist unser berechtigtes Interesse an einem verständlichen Verlauf (Art. 6 Abs. 1 lit. f DSGVO): Wer seine Partie­daten mit jemandem teilt, ist dieser Person am selben Tisch begegnet, und ein Verlauf, der die Mitspielenden benennt, die hochladende Person aber verschweigt, wäre irreführend. Benutzer­namen sind ohnehin über das öffentliche Profil sichtbar. Wer das nicht möchte, teilt die betreffende Partie nicht.

Eine feste Speicherfrist besteht nicht: Partien bleiben gespeichert, bis die hochladende Person sie löscht — einzeln, vollständig oder zusammen mit ihrem Konto (Ziffer 5). Haben Sie sich selbst in einer Partie bestätigt, können Sie diese Verknüpfung jederzeit aufheben; Ihr Name erscheint dann sofort nicht mehr in dieser Partie.

2.5 Karten­daten und Preise (Scryfall)

Karten­stammdaten und Preise werden von Scryfall, LLC bezogen. Die regelmäßige Hintergrund­synchronisation erfolgt server­seitig; dabei werden keine Endnutzer­daten an Scryfall übermittelt. Karten­bilder werden dagegen direkt vom Browser geladen — Einzelheiten dazu in Ziffer 4.

2.6 Transaktions-E-Mails

E-Mails zur Konto­bestätigung, Passwort­wiederherstellung und Konto­löschung versenden wir über einen eigenen Mail­server auf unserer Server­infrastruktur (EU/Deutschland); ein externer E-Mail-Dienstleister wird nicht eingesetzt. Verarbeitet werden Empfänger­adresse und Mailinhalt; Mail­server-Protokolle (Empfänger­adresse und Zustell­metadaten) werden automatisch rotiert und nach etwa vier Wochen gelöscht. Unzustellbarkeits- und Antwort­nachrichten an unsere Absende­adressen werden über Cloudflare E-Mail-Routing (reine Weiterleitung eingehender E-Mails) an ein Betreiber­postfach zugestellt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) sowie für die Lösch­bestätigung Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung).

2.7 Server-Logs und Backups

Zur Fehler­analyse und Wiederherstellung werden strukturierte Anwendungs­logs sowie regelmäßige Datenbank-Dumps angelegt. Aus den Logs werden personen­bezogene Bestand­teile (insbesondere PostgreSQLdetail-Felder sowie Tokens in URLs) maschinell entfernt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb). Die technischen System­protokolle der Preis-Datenbank (ClickHouse) werden nach 30 Tagen automatisch gelöscht.

Die nächtlichen Datenbank-Backups sind verschlüsselt und werden nach sieben Tagen gelöscht: auf dem Server automatisch durch den nächtlichen Sicherungs­lauf, bei den zusätzlich beim Betreiber vorgehaltenen Kopien nach demselben Zeitplan durch den Betreiber. Nach einer Konto­löschung können personen­bezogene Daten daher noch bis zu sieben Tage in diesen Sicherungen fortbestehen, bis sie turnus­mäßig überschrieben werden. Backups werden ausschließlich zur Wieder­herstellung im Störungsfall verwendet und zu keinem anderen Zweck ausgewertet; muss eine Sicherung eingespielt werden, werden zwischen­zeitlich erfolgte Löschungen unmittelbar erneut vollzogen.

Zu jeder aktiven Anmelde­sitzung speichern wir zur Missbrauchs­erkennung die IP-Adresse und den User-Agent des Geräts zusammen mit dem (ausschließlich gehasht hinterlegten) Refresh-Token. Diese Sitzungs­daten werden spätestens 30 Tage nach Ablauf des Tokens automatisch gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Konto­sicherheit).

2.8 Cloudflare-Edge

Sämtlicher Datenverkehr wird über Cloudflare, Inc. (USA) geroutet, das TLS-Terminierung, DDoS- und Bot-Schutz übernimmt. Dabei werden URL, IP-Adresse und User-Agent jeder Anfrage durch die Cloudflare-Infrastruktur verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Sicherheit des Dienstes). Cloudflare-Sicherheits­cookies werden unter Ziffer 6 aufgeführt.

2.9 Deck-Empfehlungen (Recommander)

Auf Wunsch können Sie sich für ein Commander-Deck Karten-Empfehlungen anzeigen lassen. Rufen Sie die Funktion aktiv auf, übermittelt unser Server die Kartenliste des jeweiligen Decks (ausschließlich Karten-Identifikatoren) an den Empfehlungs­dienst „Recommander“ der Big Dumb Lizard LLC (USA). Die Übermittlung erfolgt ausschließlich server­seitig; IP-Adresse, User-Agent, Account-Daten und Sammlungs­bestände werden nicht übermittelt. Die übermittelte Kartenliste enthält keine personen­bezogenen Daten. Nach Angaben des Anbieters können übermittelte Decklisten zur Verbesserung seines Empfehlungs­modells verwendet werden. Der Abgleich, welche der empfohlenen Karten Sie bereits besitzen, erfolgt vollständig auf unseren Servern. Rechtsgrundlage für die Verarbeitung Ihrer Deck-Daten auf unserer Seite: Art. 6 Abs. 1 lit. b DSGVO (Vertrag).

2.10 Karten­scanner (mobile App)

Die mobile App kann Magic-Karten mit der Kamera erkennen. Die Kamera­bilder werden ausschließlich auf Ihrem Gerät verarbeitet: Die Text­erkennung läuft offline in der App (Google ML Kit, das Modell ist in der App enthalten und wird nicht nachgeladen). Einzelne Bilder werden weder gespeichert noch an uns oder an Dritte übertragen — sie bestehen nur für die Dauer der Auswertung im Arbeits­speicher. Die Kamera­berechtigung wird allein zu diesem Zweck angefragt und der Kamera­zugriff endet, sobald Sie den Scanner verlassen. Übertragen wird nur das Ergebnis der Erkennung: Karten­name, Set-Code und Sammler­nummer werden an Scryfall gesendet, um die konkrete Ausgabe der Karte zu bestimmen (siehe Ziffer 4.3).

2.11 Markt­platz-Links (mobile App)

Links zu Cardmarket und TCGplayer sind reine Verweise: Wir bauen die Adresse aus den bei uns gespeicherten Produkt­kennungen der Karte und öffnen sie in Ihrem Browser. Eine Übermittlung durch uns findet dabei nicht statt — sie erfolgt erst, wenn Sie den Link öffnen, und dann durch Ihren Browser. Die Links enthalten keine Affiliate- oder Referral-Parameter; die App erhält für einen Kauf keine Vergütung.

Die App enthält keine Analyse-, Tracking-, Absturz­- berichts- oder Werbe­bibliotheken. Ohne Anmeldung verlässt nur das, was in dieser Ziffer beschrieben ist, Ihr Gerät.

3. Empfänger / Auftragsverarbeiter

Wir geben personenbezogene Daten nur an Auftrags­verarbeiter und Dienste weiter, die für den Betrieb erforderlich sind. Die folgende Tabelle listet alle eingesetzten Sub­auftrags­verarbeiter und Drittdienste namentlich auf:

AnbieterSitzZweckRechtsgrundlage Übermittlung
VPS-Hoster (Hetzner Online GmbH)EU / DeutschlandBereit­stellung der Server­infrastruktur (Applikations-, Datenbank- und Mail­server). Auftrags­verarbeitung nach Art. 28 DSGVO (AVV geschlossen).Art. 6 Abs. 1 lit. b, f DSGVO
Cloudflare, Inc.USACDN / Edge-Proxy: TLS-Terminierung, DDoS- und Bot-Schutz, Caching statischer Assets. Außerdem: E-Mail-Routing (reine Weiterleitung eingehender E-Mails an Betreiber­postfach, kein ausgehender Versand über Cloudflare). Cloudflare DPA und Standard­vertrags­klauseln (Art. 46 Abs. 2 lit. c DSGVO) vereinbart.Art. 6 Abs. 1 lit. f DSGVO (Sicherheit des Dienstes)
Self-hosted Mailserver (mail.sovra.cc)EU / DeutschlandVersand von Transaktions-E-Mails (Konto­bestätigung, Passwort­reset, Lösch­bestätigung). Betrieben auf eigenem VPS-Server; kein externer E-Mail-Dienstleister. Verarbeitete Daten: Empfänger­adresse, Mail­inhalt, temporäre Mail­server-Logs.Art. 6 Abs. 1 lit. b, c DSGVO
Scryfall, LLCUSABezug von Karten­stammdaten und Karten­preisen (server­seitige Synchronisation, keine Nutzer­daten übermittelt). Karten­bilder werden direkt vom Browser geladen — dabei werden IP-Adresse und User-Agent an Scryfall übermittelt (Details siehe Ziffer 4.2). Kein Adäquanz­beschluss; kein DPA verfügbar.Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
Big Dumb Lizard LLC („Recommander“)USADeck-Empfehlungen für Commander-Decks. Auf explizite Nutzer­anfrage hin übermittelt unser Server ausschließlich Karten-Identifikatoren der jeweiligen Deckliste — keine personen­bezogenen Daten (Details siehe Ziffer 2.9).Art. 6 Abs. 1 lit. b DSGVO

4. Drittlands­übermittlungen

4.1 Cloudflare (USA)

Über die Cloudflare-Proxyierung werden Anfragen­metadaten (IP, User-Agent, URL) in den USA verarbeitet. Es gelten Standard­vertrags­klauseln gemäß Art. 46 Abs. 2 lit. c DSGVO sowie der Cloudflare DPA. Rechtsgrundlage der Übermittlung: Art. 6 Abs. 1 lit. f DSGVO.

4.2 Bilder von Scryfall (USA)

Zur Anzeige der Magic-Karten lädt Ihr Browser Karten­bilder direkt vonScryfall, LLC (USA). Dabei werden Ihre IP-Adresse und Ihr User-Agent an Scryfall übermittelt.

  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der bildlichen Darstellung der Karten, die Sie im Tool verwalten).
  • Risiko: Es liegt kein Angemessenheits­beschluss vor; Scryfall stellt keine Standard­vertrags­klauseln zur Verfügung. Wir weisen ausdrücklich auf dieses Rest­risiko hin und nutzen den Dienst nur für unverzichtbare Funktionalität.
  • Daten: IP-Adresse, User-Agent, angeforderte Bild-URL. Keine Inhalte, keine Account-Daten. Dasselbe gilt für die Set-Symbole auf den Set-Seiten, die als SVG von svgs.scryfall.io geladen werden.
  • Widerspruch: Sie können der Anzeige der Bilder widersprechen, indem Sie Ihren Browser/Adblocker so konfigurieren, dass Anfragen an cards.scryfall.io und svgs.scryfall.io blockiert werden. Das Tool funktioniert dann ohne Karten­bilder und Set-Symbole weiter.
  • Geplante Mitigation: ein server­seitiger Bilder-Cache/Proxy ist vorgesehen. Damit entfiele die direkte Übermittlung an die USA aus Ihrem Browser.

4.3 Übermittlungen aus der mobilen App (USA)

Die mobile App ruft dieselben Karten­daten und Bilder direkt ab, die im Browser unter Ziffer 4.2 beschrieben sind; dort gelten dieselben Aussagen zu Rechts­grundlage, Risiko und Daten­umfang. Zusätzlich betrifft das:

  • Scryfall, LLC (USA): Karten­abfragen des Scanners (Karten­name, Set-Code, Sammler­nummer) sowie Karten­bilder und Set-Symbole. Übermittelt werden IP-Adresse, User-Agent und die angefragte Adresse — keine Kamera­bilder, keine Konto­daten.
  • Risiko: Es liegt kein Angemessenheits­beschluss vor und Scryfall stellt keine Standard­vertrags­klauseln zur Verfügung. Die Übermittlung erfolgt nur für die aufgerufene Funktion; der Scanner lässt sich ohne Verbindung nicht sinnvoll nutzen, die App bleibt im Übrigen aber vollständig offline bedienbar.
  • Keine weiteren Empfänger: Außer Scryfall und unseren eigenen Servern kontaktiert die App keine Dritt­dienste. Der früher enthaltene Deck-Import von Moxfield und Archidekt wurde mit App-Version 0.31.0 entfernt.

5. Speicherdauer

KategorieSpeicherdauer
Konto und kontogebundene DatenBis zur Löschung des Kontos durch die Nutzerin / den Nutzer
Refresh-Token (gehasht)7 Tage (Browser) bzw. 90 Tage (mobile App); Löschung des Datensatzes spätestens 30 Tage nach Ablauf. Sofortiger Widerruf bei Logout / Passwort­wechsel / Konto­löschung
E-Mail-Verifikations-Token24 Stunden
Passwort-Reset-Token1 Stunde
Gelesene Benachrichtigungen30 Tage nach Markierung als gelesen
Preisdaten (anonyme Zeitreihen)Roh 90 Tage, tägliche Aggregate 1 Jahr, monatliche Aggregate dauerhaft
Match-Verlauf (hochgeladene Partien)Keine feste Frist — gespeichert, bis die hochladende Person die Partie einzeln oder vollständig löscht, spätestens bis zur Löschung ihres Kontos (Ziffer 2.4). Zu Mitspielenden ohne Konto werden keine Daten gespeichert
Abgeschlossene TauschvorgängeBleiben als Beleg der Tausch­partner erhalten; nach einer Konto­löschung anonymisiert, Nachrichten­inhalte entfernt (Ziffer 2.2)
Gelöschte Binder und Binder-Ordner30 Tage nach dem Löschen
Sicherheits­protokoll90 Tage. Erfasst werden fehl­geschlagene und erfolgreiche Anmeldungen, Sperren nach wiederholten Fehl­versuchen, Passwort- und E-Mail-Änderungen, administrative Zugriffe sowie das Erstellen und Erneuern von Freigabe-Links — jeweils mit Zeitpunkt, IP-Adresse und Browser­kennung. Die bei einem fehl­geschlagenen Login eingegebene Benutzer­kennung wird nicht gespeichert. Rechts­grundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit des Dienstes und an der Aufklärung unbefugter Zugriffe). Bei einer Konto­löschung werden die Einträge zu diesem Konto sofort gelöscht
Mailserver-ProtokolleCa. 4 Wochen (Rotation im Mailserver)
System­protokolle der Preis-Datenbank (ClickHouse)30 Tage
Datenbank-Backups7 Tage
Monatliche Preis-Snapshots (ohne personen­bezogene Daten)12 Monate
Anwendungs- und ZugriffslogsGemäß Host-Log-Rotation (3 × 10 MB je Container). Vor dem Logging werden Anfrage-URLs bereinigt: Benutzernamen im Pfad und alle Abfrage­werte außer Paginierungs­parametern werden maskiert; Anfrage­inhalte werden nicht protokolliert

6. Cookies und lokaler Speicher

Es werden ausschließlich technisch erforderliche bzw. funktionale Speicher­elemente verwendet. Es gibt keine Tracking-, Analyse- oder Marketing-Cookies. Eine Einwilligung im Sinne des § 25 TDDDG ist nicht erforderlich.

BezeichnungGesetzt durchZweckKlasse
mv_refresh_token (Cookie, httpOnly, secure, SameSite=strict, 7 Tage)BackendSession-Refresh / AuthentifizierungErforderlich
__cf_bm (Cookie)CloudflareBot-AbwehrErforderlich (Sicherheit)
cf_clearance (Cookie)CloudflareNachweis einer bestandenen Sicherheits-ChallengeErforderlich (Sicherheit)
manavoid-settings (localStorage)FrontendSpracheinstellung, Währung, ThemeFunktional
Sammlungs-Filtereinstellungen (localStorage)FrontendUI-Voreinstellungen für die Sammlungs­ansichtFunktional

Der Access-Token wird ausschließlich im flüchtigen Browser­speicher gehalten und nicht in localStorage abgelegt.

7. Sicherheitsmaßnahmen

Der Datenverkehr ist durchgängig TLS-verschlüsselt. Passwörter werden per Argon2id (OWASP-2024-Parameter) gehasht. Access-Tokens existieren ausschließlich im Browser­speicher (nicht in localStorage); Refresh-Tokens werden als httpOnly-, secure- und SameSite-strict-Cookie ausgeliefert, rotiert und ausschließlich als Hash gespeichert. Sämtliche Datenbank­zugriffe erfolgen parametrisiert und sind auf den anfragenden Account beschränkt. Weitere Maßnahmen umfassen Rate-Limiting, eine Nonce-basierte Content-Security-Policy und Helmet-Standard-Header.

8. Rechte der betroffenen Person

Ihnen stehen die Rechte aus Art. 15 bis 21 DSGVO zu:

  • Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15).
  • Berichtigung unrichtiger Daten (Art. 16).
  • Löschung („Recht auf Vergessenwerden", Art. 17).
  • Einschränkung der Verarbeitung (Art. 18).
  • Datenübertragbarkeit (Art. 20).
  • Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f (Art. 21).
  • Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3).

Konto­löschung und Daten­export stehen Ihnen jederzeit direkt im Konto zur Verfügung. Darüber hinaus erreichen Sie uns für Anfragen unter lukas [at] tacti.cc.

Anfragen beantworten wir unverzüglich, in jedem Fall aber innerhalb eines Monats nach Eingang (Art. 12 Abs. 3 DSGVO). Ist eine Anfrage besonders komplex oder liegen mehrere Anfragen einer Person vor, kann sich diese Frist um bis zu zwei weitere Monate verlängern; wir unterrichten Sie darüber innerhalb eines Monats unter Angabe der Gründe.

Wenn Sie an einer Partie teilgenommen haben, die eine andere Person hochgeladen hat (Ziffer 2.4): Zu den anderen Plätzen am Tisch speichern wir keine Namen und keine Kennungen — es liegen dort also keine Daten zu Ihrer Person vor, die wir auskunfts­pflichtig herausgeben oder löschen könnten. Namentlich erscheinen Sie nur, wenn Sie selbst ein Konto haben und sich in der Partie bestätigt haben; diese Verknüpfung können Sie jederzeit eigenständig wieder aufheben.

Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Aufsichts­behörde zu, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts (Art. 77 DSGVO). Zuständig ist die Datenschutz­aufsichts­behörde des Bundeslandes, in dem der Verantwortliche seinen Sitz hat.

9. Weitere rechtliche Hinweise

Hinweise zur Fan-Content-Policy von Wizards of the Coast sowie zur Quellen­angabe Scryfall finden Sie auf der Seite Legal / Rechtliches.

Stand: 2026-09-07. Änderungen vorbehalten.

Datenschutzerklärung — ManaVoid