1. Verantwortlicher
Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Nils Kurth
Schartenbergstr. 14
34454 Bad Arolsen
Deutschland
E-Mail: info@nibby.pro
Telefon: 05691 6188691
Ein betrieblicher Datenschutzbeauftragter ist wegen der geringen Größe des Betriebs nicht bestellt.
2. Worum es hier geht
Um „Nibby” zu spielen, brauchst du ein Konto — es gibt aktuell keinen Gast- oder Offline-Modus. Diese Erklärung beschreibt, welche Daten wir dafür verarbeiten, wofür, wie lange und wer außer uns Zugriff hat. Wir sammeln bewusst so wenig wie möglich: keine Werbe-Cookies, keine Analyse-Tools, kein Tracking. Ein technisch notwendiges Sitzungs-Cookie im Web-Portal ist die einzige „Cookie”-Verarbeitung (Abschnitt 10).
3. Welche Daten wir verarbeiten und wofür
3.1 Registrierung und Konto
Beim Anlegen deines Kontos verarbeiten wir: Nutzername, ein Hash deines Passworts (niemals das Passwort selbst, s. u.), deine E-Mail-Adresse, sowie Zeitpunkt der Anlage. Aus dem Nutzernamen leiten wir einen öffentlich sichtbaren Anzeigenamen ab, den du jederzeit im Portal oder im Spiel ändern kannst — dein Nutzername selbst ist nie öffentlich sichtbar und wird ausschließlich für deine eigene Anmeldung genutzt.
Dein Passwort wird bei uns niemals im Klartext gespeichert — nur ein kryptographischer Hash (Argon2id, Stand der Technik nach BSI TR-02102-1), aus dem sich das Passwort nicht zurückrechnen lässt.
Bei der Registrierung verarbeiten wir außerdem den von dir eingegebenen Einladungscode, um seine Gültigkeit zu prüfen (während der Beta ist die Registrierung nur mit einem gültigen, von uns vergebenen Einladungscode möglich). Wir speichern dabei nur, ob und wie oft ein Code genutzt wurde — keine Zuordnung zwischen deinem Konto und dem verwendeten Code.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags — ohne Konto kein Zugriff auf das Spiel und deine Charaktere).
3.2 Anmeldung und Sitzungen
Bei jeder Anmeldung erzeugen wir ein Sitzungs-Token, mit dem dein Client sich gegenüber unserem Server ausweist, ohne bei jeder Aktion erneut das Passwort zu übertragen. In der Datenbank speichern wir nur einen Hash dieses Tokens, nicht den Token selbst. Bei jeder Anmeldung protokollieren wir außerdem eine gekürzte IP-Adresse (das letzte Zahlenoktett wird entfernt) sowie Zeitpunkt und Ergebnis (Erfolg/Fehler), um Missbrauch (automatisierte Anmeldeversuche, Brute-Force) zu erkennen und abzuwehren. Zusätzlich speichern wir für die Rate-Begrenzung selbst kurzzeitig (bis zu 24 Stunden; bei einer erfolgreichen Anmeldung sofort gelöscht) den eingegebenen Nutzernamen sowie deine IP-Adresse — bei IPv4 ungekürzt, bei IPv6 auf die ersten vier Blöcke (/64) gekürzt —, um zu viele Versuche je Konto und je Anschluss zu erkennen und zu begrenzen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für die Sitzung selbst (Vertragserfüllung), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit unseres Dienstes) für die Missbrauchserkennung.
3.3 Bestätigungs-, Reset- und Sicherheitsmails
Nach der Registrierung senden wir dir eine Bestätigungsmail mit einem Aktivierungslink — dein Konto ist erst nutzbar, nachdem du diesen Link angeklickt hast. Fragst du dein Passwort zurückzusetzen an, senden wir dir einen zeitlich befristeten, einmal verwendbaren Reset-Link. Bei sicherheitsrelevanten Vorgängen (Passwortänderung, E-Mail-Änderung) senden wir zusätzlich eine Hinweismail an die betroffene(n) Adresse(n). Diese Mails enthalten ausschließlich Funktionsinhalt — keine Werbung, kein Cross-Selling, keinen Newsletter-Hinweis.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung/Kontowiederherstellung) und Art. 6 Abs. 1 lit. f DSGVO (Sicherheit).
3.4 Charaktere und Spielstände
Deine Charaktere gehören zu deinem Konto, nicht zu einem einzelnen Rechner. Wir speichern die von dir erstellten Charakterdaten (Name, äußeres Erscheinungsbild und weitere Spielwerte) gebunden an deine Konto-Kennung, damit du sie auf jedem Gerät wiederfindest.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).
Wichtige Einschränkung: Was du in den Welten anderer Spieler baust oder veränderst, wird auf deren Rechnern gespeichert (Nibby nutzt ein Host-Modell, bei dem der Weltzustand beim jeweiligen Weltbesitzer liegt) — darauf haben wir selbst keinen Zugriff und keine eigene Verarbeitung. Das ist relevant für Abschnitt 6 (Löschung).
3.5 Freiwillige Angabe: Geburtsjahr
Beim Registrieren kannst du dein Geburtsjahr angeben (nur das Jahr, kein vollständiges Datum). Diese Angabe ist freiwillig und eine reine Selbstauskunft — wir prüfen sie nicht und verlangen keinen Altersnachweis. Wir werten die Angabe aktuell nicht aus.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch freiwillige Angabe). Indem du dieses freiwillige Feld ausfüllst, gibst du deine Einwilligung zu dieser einen, zusätzlichen Verarbeitung; lässt du es leer, ändert sich an deinem Zugang zum Spiel nichts. Du kannst diese Angabe jederzeit über dein Konto ändern oder löschen lassen (Abschnitt 8).
3.6 Server-Protokolle unseres Hosters
Unser Hoster (united-domains GmbH, Gautinger Straße 10, 82319 Starnberg) erzeugt beim Betrieb der Website und der Spiel-API technisch bedingte Protokolldaten (z. B. Zeitpunkt eines Aufrufs, aufgerufene Adresse, Statuscode, IP-Adresse), wie es bei jedem Webserver-Betrieb anfällt. Diese dienen der technischen Sicherheit und Fehlersuche.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am störungsfreien und sicheren Betrieb).
3.7 Datensicherung
Wir sichern die Konto-Datenbank regelmäßig (täglich), damit ein technischer Fehler nicht zum Verlust deines Kontos oder deiner Charaktere führt. Diese Sicherungen enthalten dieselben Daten wie die produktive Datenbank (einschließlich Passwort-Hashes) und werden entsprechend geschützt aufbewahrt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Verfügbarkeit und Wiederherstellbarkeit deiner Daten).
4. Speicherdauer
| Datenkategorie | Speicherdauer |
|---|---|
| Konto (Nutzername, Passwort-Hash, E-Mail, Geburtsjahr, Charaktere) | bis zur Löschung durch dich (Abschnitt 8) oder durch uns bei Regelverstößen |
| Unbestätigtes Konto (kein Klick auf den Bestätigungslink) | automatische Löschung nach 7 Tagen |
| Sitzungs-Token | 90 Tage ab letzter Nutzung, danach automatisch ungültig |
| Passwort-Reset-Link | 30 Minuten, danach ungültig; nur einmal verwendbar |
| Bestätigungslink (E-Mail) | 7 Tage, danach ungültig; erneuter Versand möglich |
| Anmelde- und Registrierungs-Protokolle (gekürzte IP, Zeitpunkt, Ereignis, Ergebnis) | bis zu 90 Tage, danach vollständig gelöscht |
| Rate-Limit-Datensätze (Nutzername, ungekürzte/auf /64 gekürzte IP-Adresse) | bis zu 24 Stunden; bei erfolgreicher Anmeldung sofort gelöscht |
| Nutzername nach Kontolöschung | 30 Tage gesperrt, damit niemand deinen Namen versehentlich übernimmt, bevor er wieder frei wird |
| Datenbank-Sicherungen | 14 Tagesstände und 8 Wochenstände, danach automatisch überschrieben |
| Server-Logs des Hosters | teilweise mit gekürzter IP-Adresse gespeichert oder nach spätestens 7 Tagen gelöscht (laut Auftragsverarbeitungsvertrag mit united-domains GmbH) |
5. Wer außer uns Zugriff auf deine Daten hat
Wir setzen united-domains GmbH (Gautinger Straße 10, 82319 Starnberg, Deutschland) als Hosting-Dienstleister ein — dort liegt unsere Datenbank und läuft der Mailversand für Bestätigungs- und Reset-Mails. Mit united-domains GmbH besteht seit dem 24. September 2026 ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. united-domains GmbH darf deine Daten ausschließlich nach unserer Weisung und für die genannten Zwecke verarbeiten.
united-domains GmbH setzt ihrerseits folgende Unterauftragnehmer ein (alle mit Sitz in Deutschland):
- NorthC Deutschland GmbH (Nürnberg) — Server für Webspace und E-Mail
- IONOS SE (Montabaur) — Webspace-Server, Baukästen, DNS
- Open-Xchange GmbH (Olpe) — teilweise E-Mail
- Akamai Technologies GmbH (Garching) — Umleitung bei DDoS-Angriffen
Nach Vertragsende bzw. der Löschung von Ursprungsdaten löscht united-domains GmbH ihre eigenen Sicherungskopien automatisiert, in der Regel binnen spätestens vierzehn Tagen.
Zusätzlich zur Sicherung beim Hoster lagern automatisierte Kopien der Konto-Datenbank (Abschnitt 3.7) in einem privaten Microsoft-OneDrive-Ordner des Betreibers. Diese Kopien enthalten dieselben Daten wie die produktive Datenbank und werden nach demselben Rhythmus (14 Tagesstände, 8 Wochenstände) überschrieben.
Weitere Empfänger gibt es aktuell nicht. Wir verkaufen oder vermieten deine Daten nicht, und es findet keine Übermittlung zu Werbezwecken statt.
6. Übermittlung in Länder außerhalb der EU/des EWR
Unser Hoster united-domains GmbH hat seinen Sitz in Deutschland; auch die eingesetzten Rechenzentren liegen in Deutschland (Nürnberg und München bei NorthC Deutschland GmbH, Montabaur bei IONOS SE, Olpe bei Open-Xchange GmbH, Garching bei Akamai Technologies GmbH). Eine Übermittlung in Länder außerhalb der EU/des EWR findet nicht statt.
7. Automatisierte Entscheidungsfindung
Wir setzen keine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO ein.
8. Deine Rechte
Du hast als betroffene Person folgende Rechte:
- Auskunft (Art. 15 DSGVO) darüber, welche Daten wir über dich verarbeiten. Eine einfache Möglichkeit dazu bietet der Knopf „Meine Daten herunterladen” in deinem Konto-Portal.
- Berichtigung (Art. 16 DSGVO) unrichtiger Daten.
- Löschung (Art. 17 DSGVO) deiner Daten. Im Konto-Portal findest du dazu einen eigenen Löschweg — Details und die Ausnahme für Welten anderer Spieler stehen unten in Abschnitt 9.
- Einschränkung der Verarbeitung (Art. 18 DSGVO).
- Datenübertragbarkeit (Art. 20 DSGVO) — auch dafür dient der Datenexport im Portal.
- Widerspruch (Art. 21 DSGVO) gegen Verarbeitungen, die auf Art. 6 Abs. 1 lit. f DSGVO beruhen.
- Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO) — betrifft die freiwillige Angabe deines Geburtsjahrs (Abschnitt 3.5).
Wende dich dazu an info@nibby.pro.
9. Kontolöschung im Detail
Löschst du dein Konto über das Portal, entfernen wir unwiderruflich: dein Konto, deinen Anzeigenamen, deine E-Mail-Adresse, alle deine Sitzungen, alle deine Charaktere sowie alle offenen Bestätigungs- und Reset-Links.
Was davon unberührt bleibt: Was du in den Welten anderer Spieler gebaut oder verändert hast, liegt auf deren Rechnern — darauf haben wir keinen Zugriff und können es nicht löschen. Das ist ein technisches Faktum des Spielprinzips, keine bewusste Aufbewahrung durch uns.
10. Cookies und ähnliche Technologien
Auf nibby.pro/konto setzen wir ein technisch notwendiges Sitzungs-Cookie, damit du im Portal angemeldet bleibst. Dieses Cookie ist für den Betrieb erforderlich (Art. 6 Abs. 1 lit. f DSGVO) und bedarf keiner Einwilligung. Wir setzen keine Analyse-, Tracking- oder Werbe-Cookies ein.
11. Pflicht zur Bereitstellung deiner Daten
Nutzername, Passwort und E-Mail-Adresse sind Pflichtangaben — ohne sie können wir dir kein Konto und damit keinen Zugang zum Spiel einrichten. Alle anderen genannten Angaben (z. B. das Geburtsjahr) sind freiwillig.
12. Beschwerderecht bei einer Aufsichtsbehörde
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde über unsere Verarbeitung deiner Daten zu beschweren. Zuständig ist:
Der Hessische Beauftragte für Datenschutz und Informationsfreiheit
Wilhelmstraße 7
65185 Wiesbaden
13. Minderjährige
„Nibby” richtet sich an ein breites Publikum, auch an Kinder und Jugendliche. Die Angabe deines Geburtsjahrs ist eine freiwillige Selbstauskunft ohne Altersnachweis (Abschnitt 3.5). Wenn du minderjährig bist, hole bitte vor der Kontoerstellung das Einverständnis eines Erziehungsberechtigten ein, sofern dies gesetzlich erforderlich ist.
14. Änderungen dieser Datenschutzerklärung
Wir passen diese Erklärung an, wenn sich unsere Datenverarbeitung oder die Rechtslage ändert. Über wesentliche Änderungen informieren wir dich per E-Mail an die in deinem Konto hinterlegte Adresse. Eine Änderung dieser Datenschutzerklärung ist reine Information und löst — anders als bei den Nutzungsbedingungen (dort Abschnitt 7) — keine Zustimmungsfiktion aus.
15. Stand
Diese Datenschutzerklärung wurde zuletzt am 24. September 2026 erstellt.