Letzte Aktualisierung: 10. Juni 2026
Diese Datenschutzerklärung informiert dich gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) und der gleichwertigen internationalen Vorschriften (UK-DSGVO, Schweizer DSG, kalifornischer CCPA/CPRA, brasilianischer LGPD, kanadischer PIPEDA) über die Verarbeitung deiner personenbezogenen Daten, wenn du unsere Website MyArea365.de sowie die zugehörige Web-App und Mobile-App (zusammen der «Dienst») nutzt.
Verantwortlicher gemäß DSGVO, Controller gemäß UK-DSGVO, Verantwortlicher gemäß FADP, Business gemäß CCPA und Controlador gemäß LGPD ist:
Andre Meierholz
Kolonnenstr. 8
10827 Berlin
Deutschland
E-Mail: support@myarea365.de
Vollständige rechtliche Angaben siehe /impressum.
Privacy.s2.body
Wir verarbeiten personenbezogene Daten auf folgenden Rechtsgrundlagen:
Nachfolgend findest du eine vollständige Liste aller personenbezogenen Datenfelder, die in unseren Systemen gespeichert oder verarbeitet werden. Wir folgen dem Grundsatz der Datenminimierung (Art. 5 Abs. 1 lit. c DSGVO) und erheben keine Daten «für den Fall der Fälle».
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Wird ausschließlich während einer aktiven Lauf-Session erfasst, nur nach ausdrücklicher Erlaubnis durch Browser oder Betriebssystem. Es werden keine Standortdaten im Hintergrund erhoben. Rechtsgrundlage: Art. 6 Abs. 1 lit. a und b DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Chatnachrichten sind nur für Crew-Mitglieder sichtbar und werden serverseitig zur Moderation gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Der Shop-Betreiber sieht nur deinen anonymen Runner-Namen und die Tatsache der Einlösung – keine E-Mail, keinen Klarnamen, keine Profildaten. Belegbilder werden 7 Tage nach OCR-Prüfung gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Wir erhalten keine Kreditkartennummern, Bankdaten oder vollständigen Zahlungsmittel-Identifier – diese verbleiben beim Zahlungsanbieter. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und c DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b oder f DSGVO.
Uploads werden vor der Veröffentlichung automatisch auf verbotene Inhalte geprüft (siehe Abschnitt 5). Abgelehnte Uploads werden 30 Tage zur Nachprüfung aufbewahrt und dann gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Technische Daten sind erforderlich, um den Dienst bereitzustellen und Missbrauch zu verhindern. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Du kannst die Einwilligung jederzeit über den Abmeldelink, die Benachrichtigungs-Einstellungen oder den Betriebssystem-Dialog widerrufen.
Privacy.s4.s12.body
Meldungen werden 24 Monate aufbewahrt, um wiederkehrende Fälle zu erkennen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Das Audit-Log dient der Nachvollziehbarkeit und Sicherheit. Auf dich bezogene Einträge können im Rahmen deines Auskunftsrechts angefordert werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. c und f DSGVO.
In den Einstellungen deines Profils kannst du entscheiden, welche dieser Daten öffentlich sichtbar sind. Chatnachrichten, E-Mail-Adresse, präzise GPS-Spuren, Zahlungsdaten und Support-Tickets sind niemals öffentlich.
Wenn du einen Freund per E-Mail einlädst, speichern wir dessen Adresse nicht dauerhaft; sie wird nur zum Versand der Einladung genutzt und danach verworfen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Feedback wird 24 Monate aufbewahrt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Automatisches Crash-Reporting ist aktuell nicht aktiv; sobald es eingeführt wird, wird diese Erklärung aktualisiert.
Wenn du einen neuen Partner-Shop vorschlägst, speichern wir die Shop-Informationen (Name, Adresse, Kategorie) und deine ID als Vorschlagender für Follow-up-Zwecke. Dein Name wird nicht an den Shop-Betreiber weitergegeben.
Vorschläge werden bis zur Prüfung gespeichert und danach 12 Monate als Referenz aufbewahrt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
Vercel Analytics und Vercel Speed Insights sind aktiv, werden aber ausschließlich nach deiner ausdrücklichen Einwilligung über das Cookie-Banner geladen (Kategorie «Analyse»). Ohne Einwilligung erfolgt kein Skript-Load und keine Datenübertragung. Die Daten werden anonymisiert verarbeitet (keine Cookies, keine IDs); Anbieter ist Vercel Inc., USA. Sentry ist nicht aktiv.
Anti-Cheat-Logs werden 24 Monate aufbewahrt, um wiederkehrende Muster zu erkennen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz der Integrität des Dienstes).
Moderations-Logs werden 24 Monate aufbewahrt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz der Community und Erfüllung gesetzlicher Anforderungen, insbesondere EU-Verordnung 2022/2065 «Digital Services Act»).
Wir finanzieren Teile des kostenlosen Dienstes über Werbung von Google Ireland Ltd. (Google AdSense im Web, Google AdMob in der Mobile-App). Personalisierte Werbung wird nur mit ausdrücklicher Einwilligung über unser Einwilligungs-Management (Google User Messaging Platform, UMP) ausgespielt. Ohne Einwilligung wird ausschließlich nicht-personalisierte Werbung ausgespielt. Hierbei kommen u. a. der DoubleClick-DART-Cookie und vergleichbare Geräte-IDs zum Einsatz, die es Google ermöglichen, Anzeigen auf Basis vorheriger Besuche auf dieser oder anderen Websites einzublenden. Detaillierte Informationen zur Werbe-Datenverarbeitung durch Google: policies.google.com/technologies/ads.
Google kann dabei IP-Adresse, Geräte-Kennung, ungefähren Standort und Interaktionsdaten verarbeiten. Die Verarbeitung erfolgt teilweise in den USA. Rechtsgrundlage für den Drittland-Transfer: EU-US Data Privacy Framework (Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023, ABl. L 231/118) sowie Standardvertragsklauseln (SCC) nach Art. 46 Abs. 2 lit. c DSGVO, soweit Empfänger außerhalb des DPF-zertifizierten Bereichs liegen. Allgemeine Datenschutz-Informationen: policies.google.com/privacy. Opt-out der personalisierten Werbung: adssettings.google.com oder via youronlinechoices.eu.
Nutzer mit aktivem Abo MyArea+ oder Supporter-Badge sehen keine Werbung oder nur reduzierte Werbung, soweit technisch möglich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO i. V. m. § 25 Abs. 1 TDDDG (Einwilligung für Werbe-Cookies/DoubleClick-DART-Cookie/Geräte-IDs) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Refinanzierung des Dienstes durch nicht-personalisierte Werbung).
Privacy.s5.p1
Privacy.s5.p2
Wir nutzen folgende Dienstleister auf Basis von Verträgen gemäß Art. 28 DSGVO. Für Datenübermittlungen in Drittländer setzen wir EU-Standardvertragsklauseln (SCC) und zusätzliche technische Garantien ein.
| Dienst | Zweck | Sitz / Garantien |
|---|---|---|
| Supabase Inc. | Authentifizierung, Datenbank, Datei-Speicher | EU (Frankfurt, eu-central-1) |
| Vercel Inc. | Hosting, CDN, Edge-Functions | EU (fra1, Frankfurt) |
| Mapbox Inc. | Karten-Darstellung, Geocoding, Snap-to-Road | USA – SCC + DPF |
| Resend Inc. | Transaktions-E-Mails und Newsletter | USA – SCC + DPF |
| Anthropic PBC | KI-Moderation und Beleg-Erkennung | USA – SCC; Zero-Retention gemäß Anbieter-Richtlinie, DPA in Finalisierung |
| Stripe Payments Europe Ltd. | Zahlungsabwicklung | EU (Irland) – US-Sub-Processor mit SCC |
| Apple Push Notification Service | Push-Benachrichtigungen (iOS) | USA – SCC |
| Google Firebase Cloud Messaging | Push-Benachrichtigungen (Android, Web) | USA – SCC + DPF |
| Google AdSense | Werbung Web (nur mit Einwilligung) | USA – SCC + DPF |
| Google AdMob | Werbung in der Mobile-App (nur mit Einwilligung) | USA – SCC + DPF |
| Nominatim / OpenStreetMap | Reverse-Geocoding (PLZ-Suche) | EU (Frankreich, Deutschland) |
SCC = EU-Standardvertragsklauseln gemäß Art. 46 Abs. 2 DSGVO. DPF = EU-US Data Privacy Framework (Angemessenheitsbeschluss vom 10. Juli 2023).
Wenn Daten in Drittländer außerhalb des Europäischen Wirtschaftsraums übermittelt werden, gewährleisten wir ein angemessenes Schutzniveau durch folgende Mechanismen:
Kopien der SCC und weiterer Garantien sind auf Anfrage verfügbar.
| Datenkategorie | Aufbewahrungsfrist |
|---|---|
| Konto- und Profildaten | bis zur Konto-Löschung + 30 Tage Backup |
| Standort und GPS-Spuren | max. 24 Monate, danach Anonymisierung in Heatmap |
| Wächter, Inventar, Spielstand | bis zur Konto-Löschung |
| Arena-Kämpfe (Runden-Protokoll) | 6 Monate, danach aggregierte Statistiken |
| Saison- und Prestige-Historie | unbegrenzt (Hall of Fame) oder bis zur Konto-Löschung |
| Crew-Chatnachrichten | 12 Monate oder bis zur Auflösung der Crew |
| Shop-Check-ins, eingelöste Angebote | 24 Monate als Missbrauchs-Nachweis |
| Belegbilder | 7 Tage (nur für OCR-Prüfung) |
| Rechnungen und Zahlungsdaten | 10 Jahre (§ 147 AO, § 257 HGB) |
| Einwilligungs-Aufzeichnungen | bis zu 3 Jahre nach Widerruf |
| Server-Logs mit IP | 7 Tage, danach IP-Kürzung |
| Admin-Audit-Log | 36 Monate |
| Abgelehnte Uploads | 30 Tage zur Nachprüfung |
| Moderations-Meldungen | 24 Monate |
| Support-Tickets | 36 Monate nach Schließung |
| A/B-Test-Zuordnungen | Experiment-Dauer + 90 Tage zur Auswertung |
| Newsletter-Ereignisse | 24 Monate |
| B2B-Leads | 36 Monate ab letztem Kontakt |
| Verarbeitungsverzeichnisse | dauerhaft als interner Nachweis |
Der Dienst nutzt nur unbedingt erforderliche Cookies bzw. LocalStorage-Einträge, die ohne Einwilligung gemäß § 25 Abs. 2 Nr. 2 TDDDG (vormals TTDSG) zulässig sind:
| Name | Zweck | Dauer |
|---|---|---|
| sb-access-token | Authentifizierung (Supabase) | 1 Stunde |
| sb-refresh-token | Session-Erneuerung | 30 Tage |
| ma365-locale | Sprach-Präferenz | 1 Jahr |
| ma365-consent | Einwilligungs-Status für optionale Funktionen | 6 Monate |
| ma365-theme | Präferenz für dunklen/hellen Modus | 1 Jahr |
Wir nutzen keine Tracking-Pixel, Werbe-Cookies oder Cross-Device-Identifier. Sollten künftig optionale Analyse- oder Marketing-Cookies hinzukommen, geschieht dies ausschließlich nach Einwilligung über ein Einwilligungs-Banner.
Der Dienst richtet sich an Personen ab 16 Jahren (EU), 13 Jahren (USA, gemäß COPPA — 15 U.S.C. § 6501 ff.) bzw. an das jeweilige Mindestalter nach nationalem Recht. Personen unterhalb dieser Altersgrenze dürfen den Dienst nur mit ausdrücklicher Einwilligung der Erziehungsberechtigten nutzen (Art. 8 DSGVO, COPPA Rule 16 CFR Part 312). Erlangen wir Kenntnis darüber, dass Daten von Kindern ohne die erforderliche Einwilligung verarbeitet werden, löschen wir diese unverzüglich.
Für Nutzer mit Wohnsitz im Vereinigten Königreich gilt die UK-DSGVO zusätzlich zum Data Protection Act 2018. Deine Rechte entsprechen im Wesentlichen denen aus Abschnitt 14. Zuständige Aufsichtsbehörde ist das Information Commissioner's Office (ICO).
Für Nutzer mit Wohnsitz in der Schweiz gilt das revidierte Bundesgesetz über den Datenschutz (revDSG, in Kraft seit 1. September 2023). Deine Rechte entsprechen denen der DSGVO. Zuständige Aufsichtsbehörde ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB).
Nutzer mit Wohnsitz in Kalifornien haben zusätzliche Rechte gemäß California Consumer Privacy Act (CCPA) in der Fassung des California Privacy Rights Act (CPRA):
Privacy.s12.s3.note
Für Nutzer mit Wohnsitz in Brasilien gilt die Lei Geral de Proteção de Dados (LGPD). Deine Rechte gemäß Art. 18 LGPD umfassen Auskunft, Berichtigung, Löschung, Datenübertragbarkeit, Widerruf der Einwilligung und Beschwerde bei der Autoridade Nacional de Proteção de Dados (ANPD).
Für Nutzer mit Wohnsitz in Kanada oder Australien gelten die jeweiligen lokalen Datenschutzgesetze (PIPEDA bzw. Australian Privacy Act 1988). Die in dieser Erklärung gewährten Rechte entsprechen den lokalen Anforderungen oder gehen darüber hinaus. Beschwerden können beim Office of the Privacy Commissioner of Canada oder beim Office of the Australian Information Commissioner eingereicht werden.
GPS-Bewegungsdaten im Kontext sportlicher Aktivität können Rückschlüsse auf Gesundheitsdaten zulassen. Wir behandeln diese Daten daher mit besonderer Sorgfalt:
Du hast folgende Rechte gemäß DSGVO:
Privacy.s14.note
Im Falle einer Verletzung des Schutzes personenbezogener Daten, die voraussichtlich ein hohes Risiko für deine Rechte und Freiheiten zur Folge hat, benachrichtigen wir dich unverzüglich gemäß Art. 34 DSGVO. Die zuständige Aufsichtsbehörde informieren wir spätestens innerhalb von 72 Stunden (Art. 33 DSGVO).
Wir führen ein internes Register aller Vorfälle, einschließlich derer unterhalb der Meldeschwelle, um unser Sicherheitsniveau kontinuierlich zu verbessern. Betroffene Nutzer werden direkt per E-Mail und In-App-Benachrichtigung informiert, wenn ihre Daten konkret betroffen sind.
Privacy.s16.intro
Eine Wiederherstellung nach Ablauf der 14-Tages-Frist ist technisch nicht möglich.
Wir geben deine Daten nur dann an staatliche Stellen weiter, wenn wir gesetzlich dazu verpflichtet sind, etwa auf Basis einer richterlichen Anordnung, von Ermittlungsmaßnahmen im Strafverfahren (z. B. §§ 100a, 100g StPO) oder einer Anordnung gemäß EU-Verordnung 2022/2065 (Digital Services Act, Art. 9/10).
Jede Offenlegung wird dokumentiert. Wir prüfen die Rechtmäßigkeit jeder Auskunftsanfrage und geben nur die ausdrücklich angeforderten Daten heraus. Soweit gesetzlich zulässig, informieren wir den betroffenen Nutzer über die Anfrage.
Erben können auf Anfrage Zugriff auf das Konto einer verstorbenen Person erhalten (BGH-Urteil vom 12. Juli 2018, Az. III ZR 183/17). Erforderlich sind folgende Nachweise:
Privacy.s18.note
Unser Dienst enthält Links zu externen Websites, deren Inhalte wir nicht kontrollieren. Wir übernehmen keine Verantwortung für die Datenschutzpraktiken dieser Dritten. Dies gilt insbesondere für:
Bitte lies die jeweiligen Datenschutzerklärungen separat.
Da unser Dienst in großem Umfang GPS-Bewegungsdaten verarbeitet und öffentliche Ranglisten erstellt, haben wir eine Datenschutz-Folgenabschätzung gemäß Art. 35 DSGVO durchgeführt. Die DSFA dokumentiert:
Eine Zusammenfassung ist auf Anfrage verfügbar. Die vollständige DSFA unterliegt dem Geschäftsgeheimnisschutz.
Gemäß Art. 20 DSGVO hast du das Recht, deine Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten. Wir bieten folgende Optionen:
Der Export ist einmal pro Monat kostenfrei. Bei offensichtlich unbegründeten oder exzessiven Anfragen (Art. 12 Abs. 5 DSGVO) behalten wir uns vor, ein angemessenes Entgelt zu erheben oder die Bearbeitung abzulehnen.
Auf diese Datenschutzerklärung und die Verarbeitung deiner personenbezogenen Daten findet deutsches Recht Anwendung, unter Ausschluss des UN-Kaufrechts. Zwingende Verbraucherschutzbestimmungen deines Wohnsitzlandes bleiben unberührt.
Gerichtsstand für Streitigkeiten mit Unternehmern und Personen ohne allgemeinen Gerichtsstand in Deutschland ist Berlin. Verbraucher können auch Klage an ihrem Wohnort erheben.
Wenn du unseren Dienst als Partner-Shop, Werbetreibender oder Geschäftspartner nutzt, gelten die Regeln dieser Erklärung sinngemäß. Für Daten, die du uns über deine Kunden oder Mitarbeiter übermittelst, schließen wir bei Bedarf einen separaten Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO ab.
Wenn du der Meinung bist, dass wir deine Daten nicht korrekt verarbeiten, kannst du:
Die Teilnahme an einem Streitbeilegungsverfahren vor einer Verbraucherschlichtungsstelle ist nicht verpflichtend.
Wir passen diese Erklärung bei technischen oder rechtlichen Änderungen an. Die aktuelle Version ist stets unter MyArea365.de/datenschutz verfügbar. Bei wesentlichen Änderungen, die deine Rechte betreffen, informieren wir dich zusätzlich per E-Mail oder In-App-Benachrichtigung. Frühere Versionen werden archiviert und sind auf Anfrage verfügbar.