1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Nils Kurth
Schartenbergstr. 14
34454 Bad Arolsen
Deutschland
E-Mail: info@nibby.pro
Telefon: 05691 6188691

Ein betrieblicher Datenschutzbeauftragter ist wegen der geringen Größe des Betriebs nicht bestellt.

2. Worum es hier geht

Um „Nibby” zu spielen, brauchst du ein Konto — es gibt aktuell keinen Gast- oder Offline-Modus. Diese Erklärung beschreibt, welche Daten wir dafür verarbeiten, wofür, wie lange und wer außer uns Zugriff hat. Wir sammeln bewusst so wenig wie möglich: keine Werbe-Cookies, keine Analyse-Tools, kein Tracking. Ein technisch notwendiges Sitzungs-Cookie im Web-Portal ist die einzige „Cookie”-Verarbeitung (Abschnitt 10).

3. Welche Daten wir verarbeiten und wofür

3.1 Registrierung und Konto

Beim Anlegen deines Kontos verarbeiten wir: Nutzername, ein Hash deines Passworts (niemals das Passwort selbst, s. u.), deine E-Mail-Adresse, sowie Zeitpunkt der Anlage. Aus dem Nutzernamen leiten wir einen öffentlich sichtbaren Anzeigenamen ab, den du jederzeit im Portal oder im Spiel ändern kannst — dein Nutzername selbst ist nie öffentlich sichtbar und wird ausschließlich für deine eigene Anmeldung genutzt.

Dein Passwort wird bei uns niemals im Klartext gespeichert — nur ein kryptographischer Hash (Argon2id, Stand der Technik nach BSI TR-02102-1), aus dem sich das Passwort nicht zurückrechnen lässt.

Bei der Registrierung verarbeiten wir außerdem den von dir eingegebenen Einladungscode, um seine Gültigkeit zu prüfen (während der Beta ist die Registrierung nur mit einem gültigen, von uns vergebenen Einladungscode möglich). Wir speichern dabei nur, ob und wie oft ein Code genutzt wurde — keine Zuordnung zwischen deinem Konto und dem verwendeten Code.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags — ohne Konto kein Zugriff auf das Spiel und deine Charaktere).

3.2 Anmeldung und Sitzungen

Bei jeder Anmeldung erzeugen wir ein Sitzungs-Token, mit dem dein Client sich gegenüber unserem Server ausweist, ohne bei jeder Aktion erneut das Passwort zu übertragen. In der Datenbank speichern wir nur einen Hash dieses Tokens, nicht den Token selbst. Bei jeder Anmeldung protokollieren wir außerdem eine gekürzte IP-Adresse (das letzte Zahlenoktett wird entfernt) sowie Zeitpunkt und Ergebnis (Erfolg/Fehler), um Missbrauch (automatisierte Anmeldeversuche, Brute-Force) zu erkennen und abzuwehren. Zusätzlich speichern wir für die Rate-Begrenzung selbst kurzzeitig (bis zu 24 Stunden; bei einer erfolgreichen Anmeldung sofort gelöscht) den eingegebenen Nutzernamen sowie deine IP-Adresse — bei IPv4 ungekürzt, bei IPv6 auf die ersten vier Blöcke (/64) gekürzt —, um zu viele Versuche je Konto und je Anschluss zu erkennen und zu begrenzen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Sitzung selbst (Vertragserfüllung), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit unseres Dienstes) für die Missbrauchserkennung.

3.3 Bestätigungs-, Reset- und Sicherheitsmails

Nach der Registrierung senden wir dir eine Bestätigungsmail mit einem Aktivierungslink — dein Konto ist erst nutzbar, nachdem du diesen Link angeklickt hast. Fragst du dein Passwort zurückzusetzen an, senden wir dir einen zeitlich befristeten, einmal verwendbaren Reset-Link. Bei sicherheitsrelevanten Vorgängen (Passwortänderung, E-Mail-Änderung) senden wir zusätzlich eine Hinweismail an die betroffene(n) Adresse(n). Diese Mails enthalten ausschließlich Funktionsinhalt — keine Werbung, kein Cross-Selling, keinen Newsletter-Hinweis.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung/Kontowiederherstellung) und Art. 6 Abs. 1 lit. f DSGVO (Sicherheit).

3.4 Charaktere und Spielstände

Deine Charaktere gehören zu deinem Konto, nicht zu einem einzelnen Rechner. Wir speichern die von dir erstellten Charakterdaten (Name, äußeres Erscheinungsbild und weitere Spielwerte) gebunden an deine Konto-Kennung, damit du sie auf jedem Gerät wiederfindest.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

Wichtige Einschränkung: Was du in den Welten anderer Spieler baust oder veränderst, wird auf deren Rechnern gespeichert (Nibby nutzt ein Host-Modell, bei dem der Weltzustand beim jeweiligen Weltbesitzer liegt) — darauf haben wir selbst keinen Zugriff und keine eigene Verarbeitung. Das ist relevant für Abschnitt 6 (Löschung).

3.5 Freiwillige Angabe: Geburtsjahr

Beim Registrieren kannst du dein Geburtsjahr angeben (nur das Jahr, kein vollständiges Datum). Diese Angabe ist freiwillig und eine reine Selbstauskunft — wir prüfen sie nicht und verlangen keinen Altersnachweis. Wir werten die Angabe aktuell nicht aus.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch freiwillige Angabe). Indem du dieses freiwillige Feld ausfüllst, gibst du deine Einwilligung zu dieser einen, zusätzlichen Verarbeitung; lässt du es leer, ändert sich an deinem Zugang zum Spiel nichts. Du kannst diese Angabe jederzeit über dein Konto ändern oder löschen lassen (Abschnitt 8).

3.6 Server-Protokolle unseres Hosters

Unser Hoster (united-domains GmbH, Gautinger Straße 10, 82319 Starnberg) erzeugt beim Betrieb der Website und der Spiel-API technisch bedingte Protokolldaten (z. B. Zeitpunkt eines Aufrufs, aufgerufene Adresse, Statuscode, IP-Adresse), wie es bei jedem Webserver-Betrieb anfällt. Diese dienen der technischen Sicherheit und Fehlersuche.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am störungsfreien und sicheren Betrieb).

3.7 Datensicherung

Wir sichern die Konto-Datenbank regelmäßig (täglich), damit ein technischer Fehler nicht zum Verlust deines Kontos oder deiner Charaktere führt. Diese Sicherungen enthalten dieselben Daten wie die produktive Datenbank (einschließlich Passwort-Hashes) und werden entsprechend geschützt aufbewahrt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verfügbarkeit und Wiederherstellbarkeit deiner Daten).

4. Speicherdauer

Datenkategorie Speicherdauer
Konto (Nutzername, Passwort-Hash, E-Mail, Geburtsjahr, Charaktere) bis zur Löschung durch dich (Abschnitt 8) oder durch uns bei Regelverstößen
Unbestätigtes Konto (kein Klick auf den Bestätigungslink) automatische Löschung nach 7 Tagen
Sitzungs-Token 90 Tage ab letzter Nutzung, danach automatisch ungültig
Passwort-Reset-Link 30 Minuten, danach ungültig; nur einmal verwendbar
Bestätigungslink (E-Mail) 7 Tage, danach ungültig; erneuter Versand möglich
Anmelde- und Registrierungs-Protokolle (gekürzte IP, Zeitpunkt, Ereignis, Ergebnis) bis zu 90 Tage, danach vollständig gelöscht
Rate-Limit-Datensätze (Nutzername, ungekürzte/​auf /64 gekürzte IP-Adresse) bis zu 24 Stunden; bei erfolgreicher Anmeldung sofort gelöscht
Nutzername nach Kontolöschung 30 Tage gesperrt, damit niemand deinen Namen versehentlich übernimmt, bevor er wieder frei wird
Datenbank-Sicherungen 14 Tagesstände und 8 Wochenstände, danach automatisch überschrieben
Server-Logs des Hosters teilweise mit gekürzter IP-Adresse gespeichert oder nach spätestens 7 Tagen gelöscht (laut Auftragsverarbeitungsvertrag mit united-domains GmbH)

5. Wer außer uns Zugriff auf deine Daten hat

Wir setzen united-domains GmbH (Gautinger Straße 10, 82319 Starnberg, Deutschland) als Hosting-Dienstleister ein — dort liegt unsere Datenbank und läuft der Mailversand für Bestätigungs- und Reset-Mails. Mit united-domains GmbH besteht seit dem 24. September 2026 ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. united-domains GmbH darf deine Daten ausschließlich nach unserer Weisung und für die genannten Zwecke verarbeiten.

united-domains GmbH setzt ihrerseits folgende Unterauftragnehmer ein (alle mit Sitz in Deutschland):

Nach Vertragsende bzw. der Löschung von Ursprungsdaten löscht united-domains GmbH ihre eigenen Sicherungskopien automatisiert, in der Regel binnen spätestens vierzehn Tagen.

Zusätzlich zur Sicherung beim Hoster lagern automatisierte Kopien der Konto-Datenbank (Abschnitt 3.7) in einem privaten Microsoft-OneDrive-Ordner des Betreibers. Diese Kopien enthalten dieselben Daten wie die produktive Datenbank und werden nach demselben Rhythmus (14 Tagesstände, 8 Wochenstände) überschrieben.

Weitere Empfänger gibt es aktuell nicht. Wir verkaufen oder vermieten deine Daten nicht, und es findet keine Übermittlung zu Werbezwecken statt.

6. Übermittlung in Länder außerhalb der EU/des EWR

Unser Hoster united-domains GmbH hat seinen Sitz in Deutschland; auch die eingesetzten Rechenzentren liegen in Deutschland (Nürnberg und München bei NorthC Deutschland GmbH, Montabaur bei IONOS SE, Olpe bei Open-Xchange GmbH, Garching bei Akamai Technologies GmbH). Eine Übermittlung in Länder außerhalb der EU/des EWR findet nicht statt.

7. Automatisierte Entscheidungsfindung

Wir setzen keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO ein.

8. Deine Rechte

Du hast als betroffene Person folgende Rechte:

Wende dich dazu an info@nibby.pro.

9. Kontolöschung im Detail

Löschst du dein Konto über das Portal, entfernen wir unwiderruflich: dein Konto, deinen Anzeigenamen, deine E-Mail-Adresse, alle deine Sitzungen, alle deine Charaktere sowie alle offenen Bestätigungs- und Reset-Links.

Was davon unberührt bleibt: Was du in den Welten anderer Spieler gebaut oder verändert hast, liegt auf deren Rechnern — darauf haben wir keinen Zugriff und können es nicht löschen. Das ist ein technisches Faktum des Spielprinzips, keine bewusste Aufbewahrung durch uns.

10. Cookies und ähnliche Technologien

Auf nibby.pro/konto setzen wir ein technisch notwendiges Sitzungs-Cookie, damit du im Portal angemeldet bleibst. Dieses Cookie ist für den Betrieb erforderlich (Art. 6 Abs. 1 lit. f DSGVO) und bedarf keiner Einwilligung. Wir setzen keine Analyse-, Tracking- oder Werbe-Cookies ein.

11. Pflicht zur Bereitstellung deiner Daten

Nutzername, Passwort und E-Mail-Adresse sind Pflichtangaben — ohne sie können wir dir kein Konto und damit keinen Zugang zum Spiel einrichten. Alle anderen genannten Angaben (z. B. das Geburtsjahr) sind freiwillig.

12. Beschwerderecht bei einer Aufsichtsbehörde

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde über unsere Verarbeitung deiner Daten zu beschweren. Zuständig ist:

Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Wilhelmstraße 7
65185 Wiesbaden

13. Minderjährige

„Nibby” richtet sich an ein breites Publikum, auch an Kinder und Jugendliche. Die Angabe deines Geburtsjahrs ist eine freiwillige Selbstauskunft ohne Altersnachweis (Abschnitt 3.5). Wenn du minderjährig bist, hole bitte vor der Kontoerstellung das Einverständnis eines Erziehungsberechtigten ein, sofern dies gesetzlich erforderlich ist.

14. Änderungen dieser Datenschutzerklärung

Wir passen diese Erklärung an, wenn sich unsere Datenverarbeitung oder die Rechtslage ändert. Über wesentliche Änderungen informieren wir dich per E-Mail an die in deinem Konto hinterlegte Adresse. Eine Änderung dieser Datenschutzerklärung ist reine Information und löst — anders als bei den Nutzungsbedingungen (dort Abschnitt 7) — keine Zustimmungsfiktion aus.

15. Stand

Diese Datenschutzerklärung wurde zuletzt am 24. September 2026 erstellt.