Datenschutzerklärung
Hinweis: ManaVoid wird derzeit als nicht-kommerzielles, privates Angebot betrieben. Verantwortliche Person im Sinne der DSGVO ist die unten genannte natürliche Person. Sobald eine Gesellschaft eingetragen ist, wird die Verantwortlichkeit auf die Gesellschaft übertragen; betroffene Personen werden hierüber gesondert informiert.
1. Verantwortlicher
Verantwortlicher für die Verarbeitung personenbezogener Daten im Sinne von Art. 4 Nr. 7 DSGVO ist:
Lukas Schätzlein
E-Mail: lukas [at] tacti.cc
Vollständige Anbieterkennzeichnung siehe Impressum. Ein Datenschutzbeauftragter ist nicht bestellt; die Schwellenwerte des § 38 BDSG werden nicht erreicht.
2. Verarbeitungstätigkeiten im Überblick
Wir verarbeiten personenbezogene Daten ausschließlich, soweit dies für den Betrieb der Plattform erforderlich ist. Die folgende Übersicht benennt Zweck, Rechtsgrundlage und Datenkategorien je Verarbeitungstätigkeit.
2.0 Mindestalter
Die Nutzung von ManaVoid setzt ein Mindestalter von 16 Jahren voraus. Minderjährige unter 18 Jahren dürfen den Dienst nur mit ausdrücklicher Einwilligung ihrer Erziehungsberechtigten nutzen; mit der Registrierung bestätigt eine minderjährige Person, dass diese Einwilligung vorliegt. Sollten uns Hinweise auf eine Registrierung ohne die erforderliche Einwilligung bekannt werden, werden das Konto und die zugehörigen Daten unverzüglich gelöscht. Rechtsgrundlage für die Altersprüfung: Art. 8 DSGVO i. V. m. § 25 TDDDG.
2.1 Konto & Authentifizierung
Zur Bereitstellung des Nutzerkontos verarbeiten wir E-Mail-Adresse, Account-Name, ein per Argon2id gehashtes Passwort sowie technische Refresh-Token-Metadaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag). Eine Anmeldung erfolgt ausschließlich nach Eingabe eines Einladungscodes. Zusätzlich speichern wir den Zeitpunkt der jeweils letzten Anmeldung bzw. Sitzungsverlängerung (ein einzelner Zeitstempel, keine Anmeldehistorie). Dieser dient der sicheren Betriebsführung der Plattform und der Erstellung ausschließlich aggregierter, anonymer Nutzungsstatistiken (z. B. „aktive Nutzer der letzten 7 Tage“). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und bedarfsgerechten Betrieb). Der Zeitstempel ist in der Datenauskunft (Art. 15 DSGVO) enthalten und wird bei Kontolöschung entfernt.
2.2 Sammlung, Decks, Binder, Wunschliste, Tausch
Selbst eingegebene Kartenbestände, Decks, Binder, Wunschlisten und freiwillige Tauschvorschläge werden in der Datenbank gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag). Die Sichtbarkeit gegenüber anderen Nutzern lässt sich pro Bereich in den Einstellungen festlegen; insoweit die Sichtbarkeit über das für den Vertrag Erforderliche hinausgeht, ist die Rechtsgrundlage Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).
Abgeschlossene Tauschvorgänge bleiben hiervon abweichend auch nach einer Kontolöschung gespeichert: Sie sind zugleich der Beleg der jeweiligen Tauschpartnerin bzw. des Tauschpartners über einen abgewickelten Tausch (Art. 17 Abs. 3 lit. e DSGVO). Ihr Konto wird darin anonymisiert, von Ihnen verfasste Nachrichten werden inhaltlich entfernt; noch offene Tauschvorgänge werden bei der Löschung storniert.
2.3 Freunde & Nutzersuche
Angemeldete Nutzer können andere Nutzer über eine Namenssuche finden und Freundschaftsanfragen stellen. In den Suchergebnissen werden ausschließlich Account-Name, Avatar- und Lieblingsfarben angezeigt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an den sozialen Funktionen der Plattform). Die Auffindbarkeit steuern Sie über die Profil-Sichtbarkeit in den Einstellungen: „Öffentlich“ — Sie erscheinen in der Suche; „Freunde“ — Sie sind nur über den exakten Account-Namen auffindbar; „Privat“ — Sie erscheinen nicht in der Suche (Widerspruch, Art. 21 DSGVO). Die Suche steht nur angemeldeten Nutzern zur Verfügung, erfordert mindestens drei Zeichen und ist ratenbegrenzt.
2.4 Match-Verlauf (mobile App)
Das Hochladen gespielter Partien ist standardmäßig deaktiviert und muss in der mobilen App gesondert eingeschaltet werden; die Anmeldung allein überträgt keine Partiedaten. Ist der Upload aktiv, speichern wir je Partie eine Zusammenfassung: Zeitpunkt, Dauer, Anzahl der Züge und Mitspieler, Ergebnis sowie je Platz am Tisch Deck und Commander, die Zugreihenfolge und Spielwerte wie Lebenspunkte, Schaden und die Art des Ausscheidens. Rechtsgrundlage für Ihre eigenen Partiedaten: Art. 6 Abs. 1 lit. b DSGVO (Vertrag).
Zu Ihren Mitspielerinnen und Mitspielern speichern wir nichts. Namen, die Sie in der App für die anderen Plätze am Tisch eingeben, werden nicht übertragengespeichert: Unsere Schnittstelle nimmt sie von älteren App-Versionen zwar noch entgegen, verwirft sie aber sofort und legt sie nirgends ab. Ebenso wenig speichern wir eine geräteinterne Kennung dieser Personen. Ein Platz am Tisch trägt daher nur eine je Partie neu erzeugte, zufällige Kennung, das gespielte Deck und die Spielwerte — nichts davon lässt sich einer bestimmten Person zuordnen oder mit einer anderen Partie verknüpfen. Der Match-Verlauf ist nicht öffentlich, nicht durchsuchbar und wird nicht an Dritte weitergegeben.
Bestätigt eine andere Person von sich aus, an einer Partie teilgenommen zu haben, erscheint diese Partie zusätzlich in ihrem eigenen Verlauf. Grundlage dafür ist allein ihre eigene Bestätigung (Art. 6 Abs. 1 lit. a DSGVO), die sie jederzeit durch Aufheben der Verknüpfung widerrufen kann. Die Partie bleibt in jedem Fall der hochladenden Person zugeordnet; nur diese kann sie ändern oder löschen.
Wer eine Partie hochgeladen hat, ist für die bestätigten Teilnehmenden dieser Partie sichtbar. Dort erscheint der Benutzername der hochladenden Person an ihrem eigenen Platz am Tisch — also gegenüber genau den Personen, die sich in derselben Partie selbst bestätigt haben, und gegenüber niemandem sonst. Rechtsgrundlage ist unser berechtigtes Interesse an einem verständlichen Verlauf (Art. 6 Abs. 1 lit. f DSGVO): Wer seine Partiedaten mit jemandem teilt, ist dieser Person am selben Tisch begegnet, und ein Verlauf, der die Mitspielenden benennt, die hochladende Person aber verschweigt, wäre irreführend. Benutzernamen sind ohnehin über das öffentliche Profil sichtbar. Wer das nicht möchte, teilt die betreffende Partie nicht.
Eine feste Speicherfrist besteht nicht: Partien bleiben gespeichert, bis die hochladende Person sie löscht — einzeln, vollständig oder zusammen mit ihrem Konto (Ziffer 5). Haben Sie sich selbst in einer Partie bestätigt, können Sie diese Verknüpfung jederzeit aufheben; Ihr Name erscheint dann sofort nicht mehr in dieser Partie.
2.5 Kartendaten und Preise (Scryfall)
Kartenstammdaten und Preise werden von Scryfall, LLC bezogen. Die regelmäßige Hintergrundsynchronisation erfolgt serverseitig; dabei werden keine Endnutzerdaten an Scryfall übermittelt. Kartenbilder werden dagegen direkt vom Browser geladen — Einzelheiten dazu in Ziffer 4.
2.6 Transaktions-E-Mails
E-Mails zur Kontobestätigung, Passwortwiederherstellung und Kontolöschung versenden wir über einen eigenen Mailserver auf unserer Serverinfrastruktur (EU/Deutschland); ein externer E-Mail-Dienstleister wird nicht eingesetzt. Verarbeitet werden Empfängeradresse und Mailinhalt; Mailserver-Protokolle (Empfängeradresse und Zustellmetadaten) werden automatisch rotiert und nach etwa vier Wochen gelöscht. Unzustellbarkeits- und Antwortnachrichten an unsere Absendeadressen werden über Cloudflare E-Mail-Routing (reine Weiterleitung eingehender E-Mails) an ein Betreiberpostfach zugestellt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) sowie für die Löschbestätigung Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung).
2.7 Server-Logs und Backups
Zur Fehleranalyse und Wiederherstellung werden strukturierte Anwendungslogs sowie regelmäßige Datenbank-Dumps angelegt. Aus den Logs werden personenbezogene Bestandteile (insbesondere PostgreSQLdetail-Felder sowie Tokens in URLs) maschinell entfernt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren und stabilen Betrieb). Die technischen Systemprotokolle der Preis-Datenbank (ClickHouse) werden nach 30 Tagen automatisch gelöscht.
Die nächtlichen Datenbank-Backups sind verschlüsselt und werden nach sieben Tagen gelöscht: auf dem Server automatisch durch den nächtlichen Sicherungslauf, bei den zusätzlich beim Betreiber vorgehaltenen Kopien nach demselben Zeitplan durch den Betreiber. Nach einer Kontolöschung können personenbezogene Daten daher noch bis zu sieben Tage in diesen Sicherungen fortbestehen, bis sie turnusmäßig überschrieben werden. Backups werden ausschließlich zur Wiederherstellung im Störungsfall verwendet und zu keinem anderen Zweck ausgewertet; muss eine Sicherung eingespielt werden, werden zwischenzeitlich erfolgte Löschungen unmittelbar erneut vollzogen.
Zu jeder aktiven Anmeldesitzung speichern wir zur Missbrauchserkennung die IP-Adresse und den User-Agent des Geräts zusammen mit dem (ausschließlich gehasht hinterlegten) Refresh-Token. Diese Sitzungsdaten werden spätestens 30 Tage nach Ablauf des Tokens automatisch gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Kontosicherheit).
2.8 Cloudflare-Edge
Sämtlicher Datenverkehr wird über Cloudflare, Inc. (USA) geroutet, das TLS-Terminierung, DDoS- und Bot-Schutz übernimmt. Dabei werden URL, IP-Adresse und User-Agent jeder Anfrage durch die Cloudflare-Infrastruktur verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Sicherheit des Dienstes). Cloudflare-Sicherheitscookies werden unter Ziffer 6 aufgeführt.
2.9 Deck-Empfehlungen (Recommander)
Auf Wunsch können Sie sich für ein Commander-Deck Karten-Empfehlungen anzeigen lassen. Rufen Sie die Funktion aktiv auf, übermittelt unser Server die Kartenliste des jeweiligen Decks (ausschließlich Karten-Identifikatoren) an den Empfehlungsdienst „Recommander“ der Big Dumb Lizard LLC (USA). Die Übermittlung erfolgt ausschließlich serverseitig; IP-Adresse, User-Agent, Account-Daten und Sammlungsbestände werden nicht übermittelt. Die übermittelte Kartenliste enthält keine personenbezogenen Daten. Nach Angaben des Anbieters können übermittelte Decklisten zur Verbesserung seines Empfehlungsmodells verwendet werden. Der Abgleich, welche der empfohlenen Karten Sie bereits besitzen, erfolgt vollständig auf unseren Servern. Rechtsgrundlage für die Verarbeitung Ihrer Deck-Daten auf unserer Seite: Art. 6 Abs. 1 lit. b DSGVO (Vertrag).
2.10 Kartenscanner (mobile App)
Die mobile App kann Magic-Karten mit der Kamera erkennen. Die Kamerabilder werden ausschließlich auf Ihrem Gerät verarbeitet: Die Texterkennung läuft offline in der App (Google ML Kit, das Modell ist in der App enthalten und wird nicht nachgeladen). Einzelne Bilder werden weder gespeichert noch an uns oder an Dritte übertragen — sie bestehen nur für die Dauer der Auswertung im Arbeitsspeicher. Die Kameraberechtigung wird allein zu diesem Zweck angefragt und der Kamerazugriff endet, sobald Sie den Scanner verlassen. Übertragen wird nur das Ergebnis der Erkennung: Kartenname, Set-Code und Sammlernummer werden an Scryfall gesendet, um die konkrete Ausgabe der Karte zu bestimmen (siehe Ziffer 4.3).
2.11 Marktplatz-Links (mobile App)
Links zu Cardmarket und TCGplayer sind reine Verweise: Wir bauen die Adresse aus den bei uns gespeicherten Produktkennungen der Karte und öffnen sie in Ihrem Browser. Eine Übermittlung durch uns findet dabei nicht statt — sie erfolgt erst, wenn Sie den Link öffnen, und dann durch Ihren Browser. Die Links enthalten keine Affiliate- oder Referral-Parameter; die App erhält für einen Kauf keine Vergütung.
Die App enthält keine Analyse-, Tracking-, Absturz- berichts- oder Werbebibliotheken. Ohne Anmeldung verlässt nur das, was in dieser Ziffer beschrieben ist, Ihr Gerät.
3. Empfänger / Auftragsverarbeiter
Wir geben personenbezogene Daten nur an Auftragsverarbeiter und Dienste weiter, die für den Betrieb erforderlich sind. Die folgende Tabelle listet alle eingesetzten Subauftragsverarbeiter und Drittdienste namentlich auf:
4. Drittlandsübermittlungen
4.1 Cloudflare (USA)
Über die Cloudflare-Proxyierung werden Anfragenmetadaten (IP, User-Agent, URL) in den USA verarbeitet. Es gelten Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO sowie der Cloudflare DPA. Rechtsgrundlage der Übermittlung: Art. 6 Abs. 1 lit. f DSGVO.
4.2 Bilder von Scryfall (USA)
Zur Anzeige der Magic-Karten lädt Ihr Browser Kartenbilder direkt vonScryfall, LLC (USA). Dabei werden Ihre IP-Adresse und Ihr User-Agent an Scryfall übermittelt.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der bildlichen Darstellung der Karten, die Sie im Tool verwalten).
- Risiko: Es liegt kein Angemessenheitsbeschluss vor; Scryfall stellt keine Standardvertragsklauseln zur Verfügung. Wir weisen ausdrücklich auf dieses Restrisiko hin und nutzen den Dienst nur für unverzichtbare Funktionalität.
- Daten: IP-Adresse, User-Agent, angeforderte Bild-URL. Keine Inhalte, keine Account-Daten. Dasselbe gilt für die Set-Symbole auf den Set-Seiten, die als SVG von
svgs.scryfall.iogeladen werden. - Widerspruch: Sie können der Anzeige der Bilder widersprechen, indem Sie Ihren Browser/Adblocker so konfigurieren, dass Anfragen an
cards.scryfall.ioundsvgs.scryfall.ioblockiert werden. Das Tool funktioniert dann ohne Kartenbilder und Set-Symbole weiter. - Geplante Mitigation: ein serverseitiger Bilder-Cache/Proxy ist vorgesehen. Damit entfiele die direkte Übermittlung an die USA aus Ihrem Browser.
4.3 Übermittlungen aus der mobilen App (USA)
Die mobile App ruft dieselben Kartendaten und Bilder direkt ab, die im Browser unter Ziffer 4.2 beschrieben sind; dort gelten dieselben Aussagen zu Rechtsgrundlage, Risiko und Datenumfang. Zusätzlich betrifft das:
- Scryfall, LLC (USA): Kartenabfragen des Scanners (Kartenname, Set-Code, Sammlernummer) sowie Kartenbilder und Set-Symbole. Übermittelt werden IP-Adresse, User-Agent und die angefragte Adresse — keine Kamerabilder, keine Kontodaten.
- Risiko: Es liegt kein Angemessenheitsbeschluss vor und Scryfall stellt keine Standardvertragsklauseln zur Verfügung. Die Übermittlung erfolgt nur für die aufgerufene Funktion; der Scanner lässt sich ohne Verbindung nicht sinnvoll nutzen, die App bleibt im Übrigen aber vollständig offline bedienbar.
- Keine weiteren Empfänger: Außer Scryfall und unseren eigenen Servern kontaktiert die App keine Drittdienste. Der früher enthaltene Deck-Import von Moxfield und Archidekt wurde mit App-Version 0.31.0 entfernt.
5. Speicherdauer
| Kategorie | Speicherdauer |
|---|---|
| Konto und kontogebundene Daten | Bis zur Löschung des Kontos durch die Nutzerin / den Nutzer |
| Refresh-Token (gehasht) | 7 Tage (Browser) bzw. 90 Tage (mobile App); Löschung des Datensatzes spätestens 30 Tage nach Ablauf. Sofortiger Widerruf bei Logout / Passwortwechsel / Kontolöschung |
| E-Mail-Verifikations-Token | 24 Stunden |
| Passwort-Reset-Token | 1 Stunde |
| Gelesene Benachrichtigungen | 30 Tage nach Markierung als gelesen |
| Preisdaten (anonyme Zeitreihen) | Roh 90 Tage, tägliche Aggregate 1 Jahr, monatliche Aggregate dauerhaft |
| Match-Verlauf (hochgeladene Partien) | Keine feste Frist — gespeichert, bis die hochladende Person die Partie einzeln oder vollständig löscht, spätestens bis zur Löschung ihres Kontos (Ziffer 2.4). Zu Mitspielenden ohne Konto werden keine Daten gespeichert |
| Abgeschlossene Tauschvorgänge | Bleiben als Beleg der Tauschpartner erhalten; nach einer Kontolöschung anonymisiert, Nachrichteninhalte entfernt (Ziffer 2.2) |
| Gelöschte Binder und Binder-Ordner | 30 Tage nach dem Löschen |
| Sicherheitsprotokoll | 90 Tage. Erfasst werden fehlgeschlagene und erfolgreiche Anmeldungen, Sperren nach wiederholten Fehlversuchen, Passwort- und E-Mail-Änderungen, administrative Zugriffe sowie das Erstellen und Erneuern von Freigabe-Links — jeweils mit Zeitpunkt, IP-Adresse und Browserkennung. Die bei einem fehlgeschlagenen Login eingegebene Benutzerkennung wird nicht gespeichert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit des Dienstes und an der Aufklärung unbefugter Zugriffe). Bei einer Kontolöschung werden die Einträge zu diesem Konto sofort gelöscht |
| Mailserver-Protokolle | Ca. 4 Wochen (Rotation im Mailserver) |
| Systemprotokolle der Preis-Datenbank (ClickHouse) | 30 Tage |
| Datenbank-Backups | 7 Tage |
| Monatliche Preis-Snapshots (ohne personenbezogene Daten) | 12 Monate |
| Anwendungs- und Zugriffslogs | Gemäß Host-Log-Rotation (3 × 10 MB je Container). Vor dem Logging werden Anfrage-URLs bereinigt: Benutzernamen im Pfad und alle Abfragewerte außer Paginierungsparametern werden maskiert; Anfrageinhalte werden nicht protokolliert |
6. Cookies und lokaler Speicher
Es werden ausschließlich technisch erforderliche bzw. funktionale Speicherelemente verwendet. Es gibt keine Tracking-, Analyse- oder Marketing-Cookies. Eine Einwilligung im Sinne des § 25 TDDDG ist nicht erforderlich.
Der Access-Token wird ausschließlich im flüchtigen Browserspeicher gehalten und nicht in localStorage abgelegt.
7. Sicherheitsmaßnahmen
Der Datenverkehr ist durchgängig TLS-verschlüsselt. Passwörter werden per Argon2id (OWASP-2024-Parameter) gehasht. Access-Tokens existieren ausschließlich im Browserspeicher (nicht in localStorage); Refresh-Tokens werden als httpOnly-, secure- und SameSite-strict-Cookie ausgeliefert, rotiert und ausschließlich als Hash gespeichert. Sämtliche Datenbankzugriffe erfolgen parametrisiert und sind auf den anfragenden Account beschränkt. Weitere Maßnahmen umfassen Rate-Limiting, eine Nonce-basierte Content-Security-Policy und Helmet-Standard-Header.
8. Rechte der betroffenen Person
Ihnen stehen die Rechte aus Art. 15 bis 21 DSGVO zu:
- Auskunft über die zu Ihrer Person verarbeiteten Daten (Art. 15).
- Berichtigung unrichtiger Daten (Art. 16).
- Löschung („Recht auf Vergessenwerden", Art. 17).
- Einschränkung der Verarbeitung (Art. 18).
- Datenübertragbarkeit (Art. 20).
- Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f (Art. 21).
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3).
Kontolöschung und Datenexport stehen Ihnen jederzeit direkt im Konto zur Verfügung. Darüber hinaus erreichen Sie uns für Anfragen unter lukas [at] tacti.cc.
Anfragen beantworten wir unverzüglich, in jedem Fall aber innerhalb eines Monats nach Eingang (Art. 12 Abs. 3 DSGVO). Ist eine Anfrage besonders komplex oder liegen mehrere Anfragen einer Person vor, kann sich diese Frist um bis zu zwei weitere Monate verlängern; wir unterrichten Sie darüber innerhalb eines Monats unter Angabe der Gründe.
Wenn Sie an einer Partie teilgenommen haben, die eine andere Person hochgeladen hat (Ziffer 2.4): Zu den anderen Plätzen am Tisch speichern wir keine Namen und keine Kennungen — es liegen dort also keine Daten zu Ihrer Person vor, die wir auskunftspflichtig herausgeben oder löschen könnten. Namentlich erscheinen Sie nur, wenn Sie selbst ein Konto haben und sich in der Partie bestätigt haben; diese Verknüpfung können Sie jederzeit eigenständig wieder aufheben.
Unbeschadet eines anderweitigen verwaltungsrechtlichen oder gerichtlichen Rechtsbehelfs steht Ihnen das Recht auf Beschwerde bei einer Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts (Art. 77 DSGVO). Zuständig ist die Datenschutzaufsichtsbehörde des Bundeslandes, in dem der Verantwortliche seinen Sitz hat.
9. Weitere rechtliche Hinweise
Hinweise zur Fan-Content-Policy von Wizards of the Coast sowie zur Quellenangabe Scryfall finden Sie auf der Seite Legal / Rechtliches.
Stand: 2026-09-07. Änderungen vorbehalten.