Entwurfsstand: 5. August 2026

Datenschutzerklärung

Diese Erklärung gilt für die InfiniteGame-Landingpage und die InfiniteGame-App. Sie beruht auf dem geprüften Quellcode und der Konfiguration; offene Regionsangaben werden kenntlich gemacht statt erfunden.

1. Verantwortlicher und Datenschutzkontakt

Verantwortlicher: Xinix UG (haftungsbeschränkt), Hirschstr. 40/1, 74078 Heilbronn, Deutschland. Telefon: +49 176 83417498. E-Mail und Datenschutzanfragen: xinix.ug@gmail.com. Datenschutzbeauftragter: Franz Graaf, Xinix UG (haftungsbeschränkt), Anschrift und Kontaktdaten wie zuvor angegeben.

2. Bereitstellung der Landingpage

Die statische Website soll über Firebase Hosting ausgeliefert werden. Für Auslieferung und Absicherung können Hosting- und CDN-Anbieter IP-Adresse, Anfragezeit, angeforderte URL oder Datei, HTTP-Status, Referrer, User-Agent-/Browserinformationen sowie Sicherheits- und Betriebsprotokolle verarbeiten. Zweck sind zuverlässige Auslieferung, Missbrauchsschutz und Fehleranalyse; vorgesehene Rechtsgrundlage ist das berechtigte Interesse des Verantwortlichen nach Art. 6 Abs. 1 lit. f DSGVO.

  • Empfänger/Dienstleister: Google/Firebase und deren Infrastrukturanbieter; die konkrete Vertragspartnerin und die Auftragsverarbeitungsbedingungen müssen im Projektkonto geprüft werden.
  • Verarbeitungsregionen und Protokollaufbewahrung richten sich nach der Anbieterkonfiguration. Eine konkrete Frist wurde nicht verifiziert und muss vom Betreiber dokumentiert werden.
  • Internationale Zugriffe oder Übermittlungen sind nicht ausgeschlossen. Der Betreiber muss Angemessenheitsgrundlage oder Garantien einschließlich vertraglicher Garantien prüfen.

3. Speicherung, Links und Kontakt auf der Landingpage

Die Landingpage fügt keine Analyse-, Werbe- oder Heatmap-Dienste, eingebetteten Drittmedien, Cookies, localStorage-Einträge oder vergleichbare nicht notwendige Speicherungen hinzu. Die Sprache wird über /de/ und /en/ gewählt und nicht im Browser gespeichert. Externe Links übertragen erst beim Aufruf Daten. Ein E-Mail-Link öffnet das eigene Mailprogramm; E-Mail und Metadaten werden anschließend zur Bearbeitung nach Art. 6 Abs. 1 lit. b oder f DSGVO und so lange wie für Anfrage und gesetzliche Pflichten erforderlich verarbeitet.

4. Konto und Anmeldung

Die App nutzt Firebase Authentication für E-Mail-/Passwort-Konten und bietet Google- sowie Apple-Anmeldung. Verarbeitet werden können Firebase-Benutzer-ID, E-Mail-Adresse, Anmeldeanbieter, beim Login freigegebene Anbieter-Profildaten, Authentifizierungstoken, Kontostatus sowie Anmeldezeitpunkte und -protokolle. Dies ist zur Kontoerstellung, Kontosicherheit und Spielbereitstellung erforderlich (Art. 6 Abs. 1 lit. b DSGVO); Anbieter-Login ist gegenüber E-Mail optional.

  • Empfänger sind Firebase Authentication und bei Auswahl Google oder Apple als Anmeldeanbieter.
  • Anmeldedaten und Protokolle folgen Anbieter- und Kontoeinstellungen; konkrete Fristen wurden nicht verifiziert.
  • Abmeldung, Passwortzurücksetzung und Änderungen an E-Mail/Passwort sind umgesetzt, aber keine Kontolöschung. Firestore-Regeln verbieten die clientseitige Löschung des Nutzerdokuments. Bis zur Korrektur müssen Löschung und Berichtigung beim Datenschutzkontakt beantragt werden.

5. Profil, Spiel- und Fortschrittsdaten

Cloud Firestore speichert Spieler-ID, gewählten Benutzernamen, Erstellungszeit, Punktestand, Avatarteil-IDs, Sicht- und Bewegungsradien, Basislevel und -standort, Inventarkapazität, Inventareinträge und Mengen, Einzelgegenstände, Herstellungsplätze, Start-/Dauer-/Ergebnisdaten der Herstellung, Verbesserungen, Marktplatzlimits und -angebote, Transaktionszeitpunkte sowie weitere Spielzeitstempel. Diese Daten sind zum Speichern und Synchronisieren des Spiels erforderlich (Art. 6 Abs. 1 lit. b DSGVO).

  • Inventardaten können Gegenstandskennungen, Titel, Bild-URLs, Werte, seltenheitsbezogene Einstellungen und Verbesserungseffekte enthalten.
  • Herstellung nutzt Rezepte, Zutaten, Dauern und berechnete oder zufällige Spielergebnisse. Dies betrifft nur Spielbelohnungen und ist keine rechtlich oder ähnlich erhebliche automatisierte Entscheidung.
  • Die Aufbewahrung ist an Konto und Spielstand gebunden; ein automatischer Löschplan wurde nicht gefunden.

6. Genauer Standort

Die App verlangt die Berechtigung für genauen und ungefähren Standort und liest ihn, solange die Spielansicht aktiv ist. Unter iOS sind Hintergrundaktualisierungen im Code deaktiviert; unter Android gibt es keine Hintergrundstandort-Berechtigung oder einen entsprechenden Dienst. Der Stream ist auf beste Navigationsgenauigkeit, 3 Meter Bewegungsfilter und unter Android 2 Sekunden Intervall eingestellt. Die aktuelle Position wird beim Start und danach spätestens nach 30 Sekunden oder bei mindestens 15 Metern Bewegung hochgeladen.

  • Genaue aktuelle Koordinaten werden als latPlayer/lngPlayer gespeichert und überschrieben, nicht als Verlauf angehängt. Genaue Basiskoordinaten bleiben als latBase/lngBase bestehen.
  • Der Standort dient Karte, nahegelegenen Orten, zufälligen Funden, Kartenanfragen, Basis, Ranglisten in der Nähe und lokaler Marktplatzentfernung.
  • Ohne Berechtigung oder Standortdienst zeigt die App eine Verfügbarkeitssperre und kann die standortbezogene Spielansicht nicht normal bereitstellen.
  • Vorgesehene Rechtsgrundlage des Kernspiels ist Art. 6 Abs. 1 lit. b DSGVO nach Betriebssystem-Freigabe. Der Betreiber muss prüfen, ob zusätzlich Art. 6 Abs. 1 lit. a herangezogen wird und den Widerruf dokumentieren.

7. Standortoffenlegung und Marktplatz

Eine wesentliche aktuelle Einschränkung: Die Firestore-Regeln erlauben jeder angemeldeten Person, sämtliche Nutzerdokumente einschließlich genauer aktueller und Basis-Koordinaten zu lesen. Die Ranglisten-Oberfläche zeigt Benutzername, Punkte, Rang und berechnete Entfernung; ein anderer authentifizierter Client kann technisch jedoch die Koordinaten abrufen. Dadurch können Wohnung, Arbeitsplatz, Routinen oder aktueller Aufenthaltsort erkennbar werden.

  • Beim Erstellen eines Angebots werden genaue aktuelle Breiten- und Längengrade zusammen mit Benutzername, Nutzer-ID, Artikeldaten, Menge, Preis und Erstellungszeit in das Angebot kopiert.
  • Alle angemeldeten Personen können Marktplatzdokumente und damit die genauen Koordinaten lesen. Die Oberfläche zeigt Entfernungen und lokale/globale Angebote.
  • Verkaufte oder stornierte Angebote behalten Status, Zeitstempel und beim Verkauf Käufer-ID. Clientseitige Löschung ist verboten; Ablauf oder Serverbereinigung wurden nicht gefunden.
  • Vor öffentlichem Start sollten Koordinaten gerundet/gehasht oder serverseitig gefiltert, nur grobe Distanz/Gebiet ausgegeben, Koordinaten nach Angebotsende entfernt, Regeln beschränkt und Löschfristen definiert werden.

8. Karten, Kartenanfragen und Gegenstandsbilder

Native Release-Builds für Android und iOS aktivieren das Google Maps SDK. Kartenkachel- oder SDK-Anfragen können IP-Adresse, Geräte-/App-Informationen und den angefragten Kartenausschnitt an Google übermitteln; je nach SDK-Verhalten kann dies den genauen Standort betreffen. Fehlt ein interner Kartenausschnitt, legt die App außerdem einen REQUESTMAP-Datensatz mit genauen Koordinaten, Firebase-Nutzer-ID, Zeitpunkt und Erledigungsstatus in Firestore an. Derzeit können alle angemeldeten Personen diese Datensätze lesen.

  • Kartenausschnitte und interessante Orte werden aus Firestore geladen.
  • Bilder für Gegenstände, Orte und Basen können von in Firestore konfigurierten URLs geladen werden. Die tatsächlichen Bildhoster waren aus dem Code nicht erkennbar und müssen inventarisiert werden.
  • Keine Laufzeitintegration von OpenStreetMap, Routing, Places oder Geocoding wurde gefunden.

9. Marktplatz, soziale Sichtbarkeit und Transaktionen

Für andere sichtbar sind gewählter Benutzername, Punkte, Rang und Entfernung in Ranglisten sowie Marktplatz-Benutzername, Gegenstandsname/-bild, Menge, Preis, Entfernung und Angebotsstatus. E-Mail und Anmeldeanbieter werden in diesen Ansichten nicht absichtlich angezeigt. Marktplatzfunktionen in europe-west1 aktualisieren Punkte und Inventar von Käufer und Verkäufer, Angebotshistorie, Käufer-ID und rollierende Transaktionszeitpunkte. Freitext-Chat, Nutzerbeiträge oder hochgeladene Profilbilder wurden nicht gefunden.

10. Lokale Gerätedaten und Diagnosen

Shared Preferences speichern Musikwiedergabe-Einstellung und lokal erzeugten Zustand zufälliger Orte. Diese Daten bleiben bis zur Löschung der App-Daten auf dem Gerät und sind nicht für andere sichtbar. Firebase- und Netzdienste erhalten technisch IP-Adresse und übliche Verbindungs-/Sicherheitsdaten. Firebase-Installationskennungen oder SDK-Sicherheitstelemetrie können im Grundbetrieb entstehen; im geprüften Code wurden aber keine eigenen Analytics-, Crashlytics-, Performance-, App-Check-, Geräteinfo-, Root-Erkennungs-, Anti-Cheat- oder Betrugs-SDKs initialisiert.

11. Benachrichtigungen, Werbung, Käufe und KI

Firebase Cloud Messaging, Push-Token-Verarbeitung, Benachrichtigungs-SDK, Werbe-SDK, Werbe-ID, Consent-Management, In-App-Käufe/Billing oder ein Laufzeit-KI-Dienst wurden nicht gefunden. Die geprüfte App erhält keine Zahlungskartendaten. Bei Funktionsänderungen müssen diese Aussagen erneut geprüft werden.

12. Firebase-Regionen, Übermittlungen und Aufbewahrung

Verifiziert sind Firebase Authentication, Cloud Firestore und aufrufbare Cloud Functions. Ein Firebase-Storage-Bucket ist konfiguriert, dessen Regeln verweigern jedoch jeden Zugriff; ein clientseitiger Storage-Pfad wird nicht genutzt. Functions laufen in europe-west1. Firestore-Datenbankstandort, Verarbeitungsort von Authentication, Hosting-Logregion und Google-Vertragspartnerin waren aus dem Repository nicht verifizierbar. Deshalb wäre die Aussage falsch, alle Daten blieben ausschließlich in Deutschland oder der EU.

  • Die Aufbewahrung folgt grundsätzlich Konto-/Spielnotwendigkeit, Anbieterprotokollen und gesetzlichen Pflichten; konkrete Löschpläne fehlen noch.
  • Mögliche Drittlandübermittlungen und Garantien müssen anhand der aktiven Firebase-/Google-Verträge und Datenstandorte bestätigt werden.

13. Betroffenenrechte

Unter den gesetzlichen Voraussetzungen bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit sowie Widerspruch gegen Verarbeitung auf Grundlage berechtigter Interessen. Eine Einwilligung kann für die Zukunft widerrufen werden. Zudem besteht ein Beschwerderecht bei einer zuständigen Datenschutzaufsichtsbehörde. Kontakt: xinix.ug@gmail.com. Zum Kontoschutz kann eine Identitätsprüfung nötig sein.

14. Kinder, automatisierte Entscheidungen und Änderungen

Mindestalter, Store-Altersfreigabe, Zielgruppe und ein Verfahren zur elterlichen Einwilligung wurden nicht gefunden und müssen vor Start entschieden werden. Im geprüften Code erhebt die App kein Alter. Personalisierte Werbung und rechtlich erhebliches Profiling wurden nicht gefunden. Diese Erklärung wird bei Änderungen an Diensten, Datenflüssen, Löschfristen oder Rechtsangaben aktualisiert; der aktuelle Stand steht oben.