DATENSCHUTZ

Datenschutzerklärung

Dies ist eine Übersetzung, die dir das Lesen erleichtern soll. Maßgeblich ist die englische Fassung: Weichen beide Fassungen jemals voneinander ab, gilt der englische Text.

Zuletzt aktualisiert 26 August 2026

Kurz gesagt: Wir sehen und speichern deine Gespräche nie. Video und Audio laufen direkt von deinem Gerät zum Gerät der anderen Person. Wir speichern das Konto, das du angelegt hast, das Profil, das du geschrieben hast, und die Tatsache, dass ein Gespräch stattgefunden hat — denn genau darauf beruhen eine Bewertung, eine Freundschaft und eine Meldung. Wir verkaufen nichts, wir schalten keine Werbung, und wir setzen keine Tracking-Cookies — die einzige Zählung, die stattfindet, sind aggregierte Seitenaufrufe, ohne dass etwas auf deinem Gerät gespeichert wird.

1. Wer verantwortlich ist

Verantwortlicher im Sinne von Art. 4 Abs. 7 DSGVO ist:
A7-24 Aumann GmbH, Geschäftsbereich Veste Software, Ketschendorfer Str. 54, 96450 Coburg, Germany
E-Mail:[email protected]

Vollständige Firmen- und Registerangaben stehen im Impressum. Wir haben keinen Datenschutzbeauftragten bestellt, weil wir unter der Schwelle des §38 BDSG liegen; die Adresse oben erreicht die Menschen, die darüber entscheiden.

2. Was wir erheben, warum, und auf welcher Rechtsgrundlage

Jede Verarbeitung braucht eine Rechtsgrundlage nach Art. 6(1) DSGVO. Hier ist jede, auf die wir uns stützen, und was sie abdeckt.

Um dir ein Konto zu geben — Art. 6(1)(b), Vertragserfüllung

  • Deine E-Mail-Adresse. Sie wird in kanonischer Form gespeichert, damit die
    Aliasse eines Postfachs nicht unbemerkt zu mehreren Konten werden können.
  • Kein Passwort. Die Anmeldung erfolgt über einen dir per E-Mail geschickten
    Link oder über ein Social Login. Es gibt kein Passwort, das gespeichert, geleakt
    oder wiederverwendet werden könnte.
  • Dein Profil: Anzeigename, Handle, Bio, Sprachen und wie gut du sie sprichst,
    Interessen, Zeitzone, Sprache und — falls du sie hinzufügst — eine Stadt, ein Land,
    ein Avatar und ein Titelbild. Alles davon ist optional außer Name und Handle, und
    alles davon ist für andere Mitglieder gemäß der von dir gewählten Einstellung
    sichtbar.
  • Sitzungen: ein Sitzungstoken sowie die IP-Adresse und der Browser-String,
    mit denen es erstellt wurde, damit du eine dir unbekannte Anmeldung sehen und
    beenden kannst.
  • Dass ein Gespräch stattgefunden hat: wer, wann, wie lange und in welchem
    Kanal — nie eine Aufzeichnung, nie ein Transkript, nie die Worte. Siehe §4.
  • Was du an andere schreibst: Direktnachrichten, Beiträge und
    Veranstaltungsbeschreibungen.
  • Deine Bewertungen, Freundschaften, Termine und Spielergebnisse.

Um das Netzwerk sicher zu halten — Art. 6(1)(f), berechtigte Interessen

Unser berechtigtes Interesse besteht darin, Belästigung, Missbrauch und Betrug auf einem Dienst zu verhindern, der Fremde gemeinsam vor die Kamera bringt; wir sind der Ansicht, dass dieses Interesse den begrenzten Eingriff in die Privatsphäre durch die unten genannten Punkte überwiegt, und du kannst jederzeit nach Art. 21 widersprechen (§7).

  • Meldungen, die du einreichst oder die über dich eingereicht werden,
    einschließlich wer sie eingereicht hat. Die Identität der meldenden Person ist nur
    für Moderatorinnen und Moderatoren sichtbar, nie für die gemeldete Person.
  • Sperren, Widersprüche und Moderationsentscheidungen, in einem
    unveränderlichen Protokoll (append-only).
  • Dein Vertrauenswert, berechnet aus Bewertungen anderer Mitglieder über die Zeit.
  • Deine IP-Adresse bei der Anmeldung, abgeglichen mit einem kurzlebigen
    Zähler, um automatisierte Kontoerstellung zu verhindern. Sie wird nur im
    Arbeitsspeicher gehalten, nie in die Datenbank geschrieben, und verschwindet beim
    Neustart des Servers.
  • Eine Bot-Prüfung auf dem Anmeldeformular, durchgeführt von Cloudflare
    Turnstile, die kein seitenübergreifendes Profil erstellt und laut Cloudflare
    nichts in Cookies speichert.
  • Serverprotokolle — IP-Adresse, Zeitpunkt, URL, Status, User-Agent — werden
    14 Tage lang für Fehlerdiagnose und Missbrauchsbekämpfung aufbewahrt.

Weil du darum gebeten hast — Art. 6(1)(a), Einwilligung

  • Push-Benachrichtigungen für Termine, bei denen du zugesagt hast. Nur nachdem
    du zugestimmt hast, zunächst in unserer eigenen Oberfläche, dann im Browser.
    Widerrufbar in den Einstellungen oder im Browser.
  • Der wöchentliche Digest und andere optionale E-Mails. Jeder Typ ist ein
    eigener Schalter in den Einstellungen, und jede Nachricht enthält eine
    Abmeldemöglichkeit mit einem Klick.
  • Die Auflistung deines Profils in Suchmaschinen. Standardmäßig aus. Ein
    Profil ist ein Mensch, und ihn vor Google zu stellen ist deine Entscheidung, keine
    Wachstumseinstellung.

Eine Einwilligung zu widerrufen ist genauso einfach wie sie zu geben, und berührt nicht die Rechtmäßigkeit dessen, was vor dem Widerruf geschah (Art. 7(3)).

Weil das Gesetz es verlangt — Art. 6(1)(c)

Aufbewahrung von Buchhaltungsunterlagen, sobald eine Zahlung im Spiel ist (§147 AO, §257 HGB), sowie die Beantwortung rechtmäßiger Anordnungen einer zuständigen Behörde.

3. Was wir auf deinem Gerät speichern, und warum es keinen Cookie-Banner gibt

§25 TDDDG — die deutsche Umsetzung der ePrivacy-Regeln, im Mai 2024 vom TTDSG umbenannt — regelt alles, was auf deinem Gerät gespeichert oder von ihm gelesen wird, nicht nur Cookies. Dieser Abschnitt deckt daher alles davon ab. Alles Folgende ist nach §25(2) ausgenommen, weil es für einen von dir gewünschten Dienst unbedingt erforderlich ist — deshalb wird dir kein Einwilligungs-Banner angezeigt. Es gibt hier nichts, dem zuzustimmen wäre: keine Analyse, keine Werbung, keine Drittanbieter-Tracker und kein Profiling jeglicher Art.

  • Ein Sitzungs-Cookie, damit du angemeldet bleibst. HttpOnly, Secure,
    SameSite=Lax. Läuft nach 90 Tagen ab oder wenn du dich abmeldest.
  • Ein Einladungs-Cookie, das nur gesetzt wird, wenn du über den
    Einladungslink einer anderen Person kommst, damit diese Person beim Abschluss
    deiner Anmeldung gutgeschrieben werden kann. Es enthält deren Einladungscode und
    das Ziel des Links, sonst nichts. Es wird genau einmal gelesen, am Ende des
    Onboardings, und dort gelöscht. Sonst liest es niemand, damit wird nichts
    nachverfolgt, niemand wird dafür bezahlt, und es läuft von selbst nach 30 Tagen ab.
  • Ein paar kleine Einstellungen im eigenen Speicher deines Browsers, sobald
    du angemeldet bist: die Themen, nach denen du kürzlich gesucht hast, ob dir das
    während eines Spiels angezeigte Videofenster gefällt, und welche Terminkarte du in
    dieser Sitzung ausgeblendet hast. Sie verlassen dein Gerät nie, und wir können sie
    nicht lesen.
  • Ein Offline-Cache (ein Service Worker), damit die Seite auch bei schlechter
    Verbindung noch aufgeht und auf einen Startbildschirm installiert werden kann. Er
    speichert Seiten, keine Personen.

Nur auf der Anmeldeseite prüft Cloudflare Turnstile, dass du kein Bot bist. Cloudflare erklärt, dass Turnstile keine Cookies verwendet, um Informationen zu erheben oder zu speichern, und dass es kein seitenübergreifendes Profil erstellt; es basiert auf der Grundlage berechtigter Interessen aus §2 und ist der Grund, warum automatisierte Anmeldungen dieses Netzwerk nicht mit Skripten fluten.

Wir betreiben keine eigene Analyse-Software, und es gibt weder Google Analytics noch ein Werbe-Pixel noch einen seitenübergreifenden Tracker auf dieser Seite. Cloudflare, das die Seite ausliefert, zählt Seitenaufrufe für uns aggregiert — Seiten, Verweisquellen und Länder, ohne Cookies und ohne deine IP-Adresse zu speichern, sodass es dich bei einem zweiten Besuch oder auf einer anderen Seite nicht wiedererkennen kann. Unsere Schriftarten werden von unserem eigenen Server ausgeliefert statt von Google Fonts, sodass das Laden einer Seite deine IP-Adresse an niemanden sendet.

4. Deine Gespräche

Video und Audio laufen Peer-to-Peer (WebRTC). Sie reisen direkt zwischen den beiden Browsern und werden von uns nie aufgezeichnet, gespeichert oder transkribiert, und laufen nie über einen Server, der sie lesen könnte.

Eine Ausnahme, und sie ist rein technisch: Wenn zwei Netzwerke einander nicht direkt erreichen können — bei ungefähr jedem fünften Anruf, meist hinter einer strengen Firmen-Firewall —, wird der verschlüsselte Datenstrom über ein Relay (TURN) umgeleitet. Das Relay leitet Pakete weiter, die es nicht entschlüsseln kann. Es sieht, dass zwei Adressen Daten austauschen, aber nichts darüber, was.

Text, den du in einem Raum sendest, wird gespeichert, denn ein Gespräch, in dem man zurückscrollen kann, ist genau der Sinn der Sache.

5. Wer deine Daten sonst noch sieht

Wir verkaufen keine personenbezogenen Daten und werden es nie tun. Sie erreichen nur die folgenden Empfänger und keine anderen. Jeder Auftragsverarbeiter arbeitet unter einem Vertrag, der Art. 28 DSGVO erfüllt.

WerWofürWas sie bekommenAußerhalb der EU?
OVHcloudHosts the virtual server that runs the application, the database and the TURN relay.Everything stored, plus server logs.Nein — bleibt in der EU/im EWR.
Cloudflare, Inc.DNS, TLS, reverse proxy and DDoS protection; aggregate page-view counts (Cloudflare Web Analytics — cookieless, no IP retention, no cross-site profile); the Turnstile bot check on sign-in; optionally a fallback TURN relay for calls that cannot connect directly.IP address, request metadata, and — for Turnstile — a bot-check token. Turnstile builds no cross-site profile.USA — EU Standard Contractual Clauses, and Cloudflare is certified under the EU–US Data Privacy Framework.
Resend / SMTP providerDelivers sign-in links, notifications and the weekly digest.Email address and the content of the message sent to it.USA — EU Standard Contractual Clauses.
Google, Apple, Facebook or MicrosoftOnly if you choose to sign in with one of them.They tell us your email address and display name; we tell them nothing about you.USA — their own terms apply to what they do with the fact that you signed in.
Push notification services (Apple, Google, Mozilla, Microsoft)Only if you turn on event reminders. Delivers the reminder to your device.An anonymous endpoint URL for your browser, plus the reminder text.Depends on your browser vendor.

Ist eine Übermittlung in die Vereinigten Staaten betroffen, stützt sie sich auf die Standardvertragsklauseln der Europäischen Kommission nach Art. 46(2)(c), und wo der Empfänger zertifiziert ist, zusätzlich auf den Angemessenheitsbeschluss zum EU-US Data Privacy Framework nach Art. 45.

Andere Mitglieder sehen, was deine Datenschutzeinstellung erlaubt: dein
Profil, deine Bewertung und — bei jemandem, mit dem du tatsächlich gesprochen
hast — dass ihr beide schon einmal miteinander gesprochen habt. Niemand sieht je
etwas über ein Gespräch, an dem er nicht beteiligt war.

6. Wie lange wir Dinge aufbewahren

WasWie langeWarum
Your account and profileUntil you delete it. Deletion is immediate and in Settings.It is the account.
Sign-in links and sessionsLinks expire after 15 minutes; a session after 90 days, or immediately when you sign out.Security.
Conversation recordsThe fact that a conversation happened, with whom and for how long, for 24 months. Never its audio, video or the words spoken.It is what the trust score, your shared history and a later report are computed from.
When you started looking for a conversation3 hours.So that somebody searching on a quiet evening can be told how recently anyone else was here, and how often people come — as counts and a clock, never as names or topics.
Direct messagesUntil either person deletes their account.They are correspondence between two people.
Reports, suspensions and moderation decisions36 months, and they survive the reported account being deleted — with the deleted person reduced to an internal identifier.Art. 17(3)(e) GDPR — establishing and defending legal claims, and stopping a ban being erased by deleting and re-registering.
Server and delivery logs14 days.Diagnosing faults and abuse.
Invoices, if you ever pay for anything10 years.§147 AO and §257 HGB. Not our choice.

7. Deine Rechte

Nach der DSGVO hast du das Recht auf:

  • Auskunft (Art. 15) — eine Kopie von allem erhalten, was wir über dich
    speichern.
  • Übertragbarkeit (Art. 20) — hol sie dir in einem maschinenlesbaren Format. Einstellungen gibt dir sofort einen JSON-Download.
  • Berichtigung (Art. 16) — alles Falsche korrigieren lassen. Das meiste
    davon kannst du selbst bearbeiten.
  • Löschung (Art. 17) — lösch dein Konto. Einstellungen erledigt das sofort und endgültig. Was bestehen bleibt, steht dort und in §6: Moderationsunterlagen, in denen du auf eine interne Kennung reduziert bist, nach Art. 17 Abs. 3 lit. e.
  • Einschränkung (Art. 18) und Widerspruch (Art. 21) — insbesondere
    kannst du jederzeit allem widersprechen, was wir auf berechtigte Interessen
    stützen.
  • Widerruf der Einwilligung (Art. 7(3)) — für E-Mail, Push und die
    Suchmaschinen-Auflistung, in den Einstellungen.

Schreib an [email protected] für alles, was die Oberfläche nicht für dich erledigt. Wir antworten innerhalb eines Monats (Art. 12 Abs. 3).

Du hast außerdem das Recht, dich bei einer Aufsichtsbehörde zu beschweren (Art. 77). Unsere ist Bayerisches Landesamt für Datenschutzaufsicht (BayLDA), Promenade 27, 91522 Ansbach, Germany. Du kannst dich auch bei der Behörde an deinem Wohnort beschweren.

8. Automatisierte Entscheidungen

Deine Vertrauensstufe wird automatisch aus Bewertungen anderer Mitglieder berechnet, und eine niedrige Stufe schränkt ein, was ein brandneues Konto tun kann. Sie erzeugt nie eine rechtliche oder ähnlich bedeutsame Wirkung im Sinne von Art. 22(1), und ein Mensch überprüft jede Sperre und jeden Widerspruch. Das Matching ist automatisiert und basiert auf dem Thema und den Sprachen, die du gewählt hast.

9. Sicherheit

Alles läuft über TLS. Gespräche sind durch das verpflichtende DTLS-SRTP von WebRTC zwischen den Browsern Ende-zu-Ende-verschlüsselt. Anmeldelinks sind nur einmal gültig und laufen nach 15 Minuten ab. Sitzungen sind HttpOnly-Cookies, die ein Skript nicht lesen kann. Die Datenbank ist aus dem Internet nicht erreichbar. Backups sind verschlüsselt und werden extern aufbewahrt.

10. Kinder

ChatFederation ist für Erwachsene: Du musst 18 oder älter sein. Wir erheben wissentlich keine Daten von jüngeren Personen, und ein Konto, von dem wir erfahren, dass es einer Person unter 18 gehört, wird gelöscht. Wenn du glaubst, dass ein Kind den Dienst nutzt, sag uns unter [email protected] Bescheid.

11. Änderungen

Wenn wir diese Richtlinie in einer Weise ändern, die von Bedeutung ist, sagen wir das auf der Seite und schreiben dir vor Inkrafttreten eine E-Mail. Das Datum oben spiegelt immer die aktuelle Fassung wider.

Siehe auch die Nutzungsbedingungen, das Impressum und wie das Melden funktioniert.