Datenschutzerklärung

Diese Erklärung gilt für die Website shiblilabs.com und für alle Apps von Shibli Labs:Bus Dock, Quadlo, Sizzle Stack undHoshimori. Teil A beschreibt, was für die Website und alle Apps gemeinsam gilt. Teil B beschreibt für jede App gesondert, welche Daten dort zusätzlich verarbeitet werden.

Teil A: Allgemeines

1. Verantwortlicher

Tobias Shibli
Seestrasse 32
88149 Nonnenhorn, Deutschland
E-Mail: support@shiblilabs.com
Kontaktformular: shiblilabs.com/kontakt

2. Die Website

2.1 Hosting

Die Website und die Web-Vorschauen unserer Spiele (z. B. shiblilabs-sizzle-stack.netlify.app und, während der geschlossenen Testphase, hoshimori.netlify.app) werden bei Netlify, Inc., 101 2nd Street, San Francisco, CA 94105, USA, gehostet. Wenn du eine dieser Seiten aufrufst, verarbeitet Netlify technisch notwendige Zugriffsdaten (Server-Logs): IP-Adresse, Datum und Uhrzeit, aufgerufene Seite oder Datei, übertragene Datenmenge, Referrer und Browser-Kennung (User-Agent). Das dient der sicheren und stabilen Auslieferung und der Abwehr von Angriffen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, unser berechtigtes Interesse ist ein sicherer und funktionsfähiger Betrieb. Eine feste Löschfrist für diese Server-Logs nennt Netlify nicht; die Speicherdauer richtet sich nach Umfang, Art und Sensibilität der Daten (Netlify Privacy Policy, Abschnitt „Data Retention"). Die Logs werden nicht mit anderen Daten zusammengeführt.

Ist eine Web-Vorschau während einer geschlossenen Testphase zusätzlich mit einem Passwort geschützt (derzeit hoshimori.netlify.app), setzt Netlify dafür ein technisch notwendiges Cookie, das nur die erfolgreiche Eingabe des Passworts für diese Sitzung merkt. Rechtsgrundlage dafür ist § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich, damit du die geschützte Seite überhaupt aufrufen kannst); eine Einwilligung ist dafür nicht nötig.

Netlify ist unser Auftragsverarbeiter. Mit Netlify besteht ein Vertrag über die Auftragsverarbeitung nach Art. 28 DSGVO (Netlify Data Processing Agreement). Dabei können Daten in die USA übermittelt werden. Netlify, Inc. ist nach dem EU-U.S. Data Privacy Framework (DPF) zertifiziert; die Übermittlung stützt sich deshalb vorrangig auf den Angemessenheitsbeschluss der EU-Kommission vom 10.07.2023 (Art. 45 DSGVO). Für den Fall, dass dieser entfällt, sind hilfsweise die EU-Standardvertragsklauseln vereinbart (Art. 46 Abs. 2 lit. c DSGVO). Weitere Informationen: netlify.com/privacy.

2.2 Kein Tracking, keine Cookies

Die Website setzt keine Cookies, kein Analyse- und kein Tracking-Werkzeug ein und lädt keine externen Schriften oder anderen Drittanbieter-Inhalte. Es werden keine Profile über Besucherinnen und Besucher gebildet. Ausnahme ist allein das technisch notwendige Passwort-Cookie einer geschützten Web-Vorschau während ihrer Testphase (siehe Abschnitt 2.1); ein Trackingzweck ist damit nicht verbunden.

2.3 Kontaktformular

Nutzt du das Kontaktformular unter /kontakt/ (oder die englische Fassung unter /en/contact/), verarbeiten wir die eingegebenen Angaben (E-Mail-Adresse, Nachricht, optional Name) ausschließlich zur Beantwortung deiner Anfrage. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit die Anfrage der Vorbereitung oder Durchführung eines (Vor-)Vertragsverhältnisses dient, andernfalls Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung von Anfragen). Das Formular wird technisch über Netlify Forms abgewickelt; Netlify ist insoweit ebenfalls Auftragsverarbeiter (siehe 2.1). Zum Schutz vor Spam prüft Netlify jede Einsendung automatisch mit dem Dienst Akismet (Automattic Inc., USA), den Netlify dafür als Unterauftragsverarbeiter einsetzt; dabei werden der Formularinhalt, deine IP-Adresse und deine Browser-Kennung (User-Agent) übermittelt. Rechtsgrundlage dafür ist ebenfalls Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem funktionierenden Spamschutz); für die Übermittlung in die USA gilt derselbe Mechanismus wie unter 2.1 beschrieben (DPF, hilfsweise Standardvertragsklauseln). Zusätzlich verwenden wir ein unsichtbares Formularfeld (Honeypot). Ein eigenständiges reCAPTCHA setzen wir nicht ein. Wir löschen deine Nachricht, sobald deine Anfrage erledigt ist, spätestens nach 6 Monaten (manuelle Löschung).

3. Werbung in unseren Apps

Einzelne unserer Apps zeigen Werbung über Google AdMob; welche App das aktuell betrifft, steht im jeweiligen App-Abschnitt in Teil B. Wir behandeln dabei alle Nutzerinnen und Nutzer unabhängig von ihrem Alter so, als könnten sie nach Art. 8 DSGVO noch nicht selbst in personalisierte Werbung einwilligen (tagForUnderAgeOfConsent). Die Apps zeigen deshalb ausnahmslos nicht personalisierte Werbung ohne Zugriff auf die Werbekennung deines Geräts (Android Advertising ID bzw. IDFA), begrenzt auf familienfreundliche Anzeigeninhalte (Inhaltsstufe „G"). Es gibt deshalb weder ein Einwilligungsformular für personalisierte Werbung noch den iOS-Systemdialog „App-Tracking-Transparenz" (ATT): Beide betreffen nur personalisierte Werbung bzw. Tracking über Apps und Websites hinweg, die wir nicht einsetzen. Kurz gesagt: kein Tracking-Dialog, keine Nutzung der Werbekennung deines Geräts zur Personalisierung.

Auch ohne Personalisierung verarbeitet Google für die Auslieferung der Anzeige technisch: IP-Adresse, Geräte- und App-Informationen (z. B. Gerätetyp, Betriebssystemversion, Spracheinstellung, grobe Standortregion aus der IP-Adresse), die Anzeigenanfrage selbst sowie deine Interaktion mit der Anzeige (Einblendung, Antippen). Diese Daten dienen der technischen Auslieferung, Abrechnung und Betrugserkennung, nicht deiner Wiedererkennung über mehrere Anzeigenanfragen hinweg.

Rechtsgrundlage ist unser berechtigtes Interesse an der Finanzierung des kostenlosen Spiels mit nicht personalisierter Werbung (Art. 6 Abs. 1 lit. f DSGVO); für den damit verbundenen, technisch notwendigen Zugriff auf dein Gerät stützen wir uns auf § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich, damit wir dir das von dir gewünschte werbefinanzierte Spiel zur Verfügung stellen können). Eine Einwilligung holen wir nicht ein, weil es keine personalisierte Werbung gibt, in die eingewilligt werden könnte.

Empfänger der Daten ist Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland); je nach Verarbeitung kann eine Übermittlung in die USA erfolgen. Google verarbeitet die Daten dabei als eigenständiger Verantwortlicher, nicht als unser Auftragsverarbeiter; Informationen dazu: policies.google.com/privacy und policies.google.com/technologies/partner-sites. Google LLC ist dafür nach eigenen Angaben im Rahmen des EU-U.S. Data Privacy Framework (DPF) zertifiziert.

4. In-App-Käufe über RevenueCat

Bietet eine App freiwillige In-App-Käufe an (siehe Teil B), wickeln ausschließlich Apple (App Store) bzw. Google (Google Play) die Zahlung selbst ab; wir erhalten keine Zahlungs- oder Kartendaten. Zur Prüfung, Zuordnung und Wiederherstellung deiner Käufe setzen wir den Dienst RevenueCat, Inc., 1032 E Brandon Blvd #3003, Brandon, FL 33511, USA, ein. Dabei werden eine vom RevenueCat-Programmbaustein zufällig erzeugte App-Nutzer-ID (pseudonym, ohne Bezug zu Namen oder E-Mail-Adresse), die Kaufbelege des Stores (Produktkennung, Kaufzeitpunkt, Transaktionsstatus, Beleg bzw. Kauf-Token), der Zeitpunkt der letzten Nutzung, Gerätetyp und Betriebssystem sowie technisch bedingt deine IP-Adresse verarbeitet. Wir führen keine Konten und verknüpfen diese ID nicht mit anderen Daten. Wir starten RevenueCat erst, wenn du den Shop in der App öffnest oder ausdrücklich „Käufe wiederherstellen" auswählst, nicht schon beim Start der App.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO: Die Verarbeitung ist erforderlich, damit wir dir die gekaufte Funktion bereitstellen und nach einer Neuinstallation wiederherstellen können. Für das Speichern der App-Nutzer-ID und das Auslesen des Kaufbelegs auf deinem Gerät stützen wir uns auf § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich für die von dir gewünschte Kauffunktion).

RevenueCat verarbeitet die Daten ausschließlich in unserem Auftrag (Auftragsverarbeiter nach Art. 28 DSGVO; das Data Processing Addendum von RevenueCat ist Bestandteil unseres Vertrags). RevenueCat speichert die Daten in den USA und setzt weitere Unterauftragsverarbeiter ein. Die Übermittlung in die USA stützt sich auf die EU-Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO), die im Data Processing Addendum vereinbart sind; eine Kopie erhältst du auf Anfrage bei uns. Weitere Informationen: revenuecat.com/privacy.

Wir speichern die Kaufdaten bei RevenueCat, solange du die gekaufte Funktion wiederherstellen können sollst. Auf deinen Wunsch lassen wir sie bei RevenueCat löschen; danach ist eine Wiederherstellung über RevenueCat nicht mehr möglich, der Kauf bleibt beim Store erhalten.

5. Speicherdauer, Pflicht zur Bereitstellung, keine automatisierten Entscheidungen

Speicherdauer.

App-Stores. Beim Herunterladen und bei Käufen verarbeiten Apple bzw. Google Daten in eigener Verantwortung. Von den Stores erhalten wir nur zusammengefasste Statistiken und, falls du der Weitergabe in deinen Geräteeinstellungen zugestimmt hast, anonymisierte Absturzberichte.

Keine Pflicht zur Bereitstellung. Du bist weder gesetzlich noch vertraglich verpflichtet, uns Daten bereitzustellen. Ohne Angaben im Kontaktformular können wir deine Anfrage nicht beantworten, ohne die Kaufdaten keinen Kauf freischalten.

Keine automatisierten Entscheidungen. Wir treffen keine automatisierten Entscheidungen nach Art. 22 DSGVO. Da wir ausschließlich nicht personalisierte Werbung zeigen, findet für Werbezwecke keine Profilbildung durch oder in unserem Auftrag statt; Google kann eine Anzeigenanfrage als eigenständiger Verantwortlicher zur technischen Auslieferung und Betrugserkennung verarbeiten (siehe Abschnitt 3).

6. Rechte der Betroffenen

Du hast im Rahmen der gesetzlichen Voraussetzungen das Recht auf:

Widerspruchsrecht: Verarbeiten wir Daten auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO), kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen (Art. 21 Abs. 1 DSGVO). Eine formlose Nachricht an support@shiblilabs.com genügt.

Soweit wir uns in Einzelfällen auf deine Einwilligung stützen, kannst du diese jederzeit mit Wirkung für die Zukunft widerrufen (Art. 7 Abs. 3 DSGVO).

7. Beschwerderecht

Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO), insbesondere in dem Mitgliedstaat deines Aufenthaltsorts, deines Arbeitsplatzes oder des mutmaßlichen Verstoßes. Für uns zuständig ist:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 18, 91522 Ansbach
Postanschrift: Postfach 1349, 91504 Ansbach
Web: www.lda.bayern.de – Beschwerde online: www.lda.bayern.de/de/beschwerde.html

8. Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich die Website, eine App oder die Rechtslage ändern. Es gilt jeweils die zum Zeitpunkt deines Besuchs veröffentlichte Fassung.

Teil B: Die einzelnen Apps

Bus Dock (com.shiblilabs.busdock)

Spielstand nur lokal, kein Konto

Bus Dock benötigt kein Konto und keinen Server. Der Spielfortschritt wird ausschließlich lokal auf dem Gerät gespeichert (§ 25 Abs. 2 Nr. 2 TDDDG: unbedingt erforderlich für den Spielfortschritt) und nicht an uns oder Dritte übertragen. Es findet keine Registrierung und keine Anmeldung statt. Du löschst den Spielstand, indem du die App deinstallierst oder ihre Daten löschst.

Werbung

Bus Dock zeigt ausschließlich nicht personalisierte Werbung über Google AdMob; die Einzelheiten stehen in Teil A, Abschnitt 3. Weitere Informationen findest du in der App unter Pause → Datenschutz.

Keine Analyse- oder Absturz-Software

Stand heute setzt Bus Dock keine Analytics- und keine Crash-Erfassungs-Software ein. Ändert sich das, wird diese Erklärung vorher aktualisiert.

Kinder

Bus Dock richtet sich an Jugendliche ab 13 Jahren und Erwachsene, nicht an Kinder unter 13 Jahren; diese Altersgrenze gilt auch für die Zielgruppen-Einstellung im Store. Weil Bus Dock ausschließlich nicht personalisierte Werbung zeigt und keine Werbe-Einwilligung einholt (siehe Abschnitt 3), ist dafür keine Einwilligung Minderjähriger nach Art. 8 DSGVO erforderlich. Eltern, die glauben, dass ihr Kind uns dennoch Daten übermittelt hat, erreichen uns unter support@shiblilabs.com.

Quadlo (com.shiblilabs.quadlo)

Spielstand nur lokal, kein Konto

Quadlo benötigt kein Konto und fragt weder Namen noch E-Mail-Adresse noch Standort ab. Spielstand, Einstellungen und Statistik werden ausschließlich lokal auf dem Gerät gespeichert (§ 25 Abs. 2 Nr. 2 TDDDG: unbedingt erforderlich für den Spielfortschritt). Du löschst sie, indem du die App deinstallierst oder ihre Daten löschst.

Werbung

Quadlo zeigt ausschließlich nicht personalisierte Werbung über Google AdMob; die Einzelheiten stehen in Teil A, Abschnitt 3. Weitere Informationen findest du in der App unter Einstellungen → Datenschutz.

In-App-Käufe

Quadlo bietet freiwillige Einmalkäufe an (z. B. „Werbung entfernen"). Die Zahlung wickeln ausschließlich Apple oder Google ab; zur Prüfung und Wiederherstellung der Käufe setzen wir RevenueCat ein (Teil A, Abschnitt 4).

Lokale Erinnerung

Quadlo kann dich per lokaler Benachrichtigung deines Geräts an das Tagesrätsel erinnern. Dafür werden keine Daten an uns oder Dritte übertragen; die Erinnerung wird ausschließlich vom Betriebssystem deines Geräts ausgelöst.

Keine Analyse- oder Absturz-Software

Stand heute setzt Quadlo keine Analytics- und keine Crash-Erfassungs-Software ein. Ändert sich das, wird diese Erklärung vorher aktualisiert.

Kinder

Quadlo richtet sich an Jugendliche ab 13 Jahren und Erwachsene, nicht an Kinder unter 13 Jahren; diese Altersgrenze gilt auch für die Zielgruppen-Einstellung im Store. Weil Quadlo ausschließlich nicht personalisierte Werbung zeigt und keine Werbe-Einwilligung einholt (siehe Abschnitt 3), ist dafür keine Einwilligung Minderjähriger nach Art. 8 DSGVO erforderlich. Eltern, die glauben, dass ihr Kind uns dennoch Daten übermittelt hat, erreichen uns unter support@shiblilabs.com.

Sizzle Stack (com.shiblilabs.sizzlestack)

Sizzle Stack ist derzeit ausschließlich als Web-Vorschau verfügbar (nicht öffentlich gelistet, keine Store-Veröffentlichung). Eine Handy-App ist in Vorbereitung; sobald sie erscheint, wird dieser Abschnitt entsprechend ergänzt.

Speicherstand nur lokal, kein Konto

Sizzle Stack benötigt kein Konto. Auf dem Handy wird der Spielstand lokal auf dem Gerät gespeichert (§ 25 Abs. 2 Nr. 2 TDDDG: unbedingt erforderlich für den Spielfortschritt; technisch wie bei Bus Dock und Quadlo). In der Web-Vorschau im Browser wird der Spielstand stattdessen im Local Storage deines Browsers abgelegt, erst wenn du zu spielen beginnst. Gespeichert wird nur der Spielfortschritt, keine Kennung; die Daten verlassen dein Gerät nicht und nur diese Seite kann sie lesen. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG: Die Speicherung ist unbedingt erforderlich, damit du dein Spiel beim nächsten Aufruf fortsetzen kannst. Du kannst den Spielstand jederzeit löschen, indem du die Websitedaten dieser Seite in deinem Browser löschst (auf dem Handy: App deinstallieren oder ihre Daten löschen). Beim Aufruf der Web-Vorschau fallen außerdem Server-Logs beim Hoster Netlify an (siehe Teil A, Abschnitt 2.1).

Keine Werbung, keine In-App-Käufe, kein Tracking

Sizzle Stack zeigt keine Werbung, bietet keine In-App-Käufe an und setzt keine Analyse-, Tracking- oder Absturz-Erfassungs-Software ein. Ändert sich das, wird diese Erklärung vorher aktualisiert.

Kinder

Sizzle Stack zeigt keine Werbung und verarbeitet keine Daten, die eine Einwilligung erfordern; eine Altersgrenze ist daher datenschutzrechtlich nicht nötig.

Hoshimori – Das Ninja-Abenteuer (de.shiblilabs.hoshimori)

Für Kinder gemacht: kein Konto, keine Werbung, keine Käufe

Hoshimori richtet sich an Kinder im Alter von etwa 6 bis 10 Jahren. Die App zeigt keine Werbung, bietet keine In-App-Käufe an und setzt keine Analyse- oder Absturz-Erfassungs-Software und keine Push-Benachrichtigungen ein. Es werden keine externen Schriften oder sonstigen Drittanbieter-Inhalte nachgeladen.

Spielstand nur lokal, kein Konto

Hoshimori benötigt kein Konto. In der App wird der Spielstand lokal auf dem Gerät gespeichert (§ 25 Abs. 2 Nr. 2 TDDDG: unbedingt erforderlich für den Spielfortschritt). In der Web-Vorschau im Browser liegen Spielstand und Einstellungen im Local Storage deines Browsers (Schlüssel hoshimori.slot.1 bis hoshimori.slot.3 sowie hoshimori.settings), ohne Namen, Kennung oder sonstigen Personenbezug; die Daten verlassen dein Gerät nicht. Rechtsgrundlage ist ebenfalls § 25 Abs. 2 Nr. 2 TDDDG. Du löschst den Spielstand, indem du die App deinstallierst bzw. ihre Daten löschst oder die Websitedaten dieser Seite in deinem Browser löschst.

Freiwillige Rückmeldung (Eltern-Bereich)

Im Eltern-Bereich der App – erreichbar nur über eine kleine Rechenaufgabe, die ein Vorschulkind nicht nebenbei löst – gibt es eine freiwillige Funktion „Rückmeldung". Bitte gib dort keine personenbezogenen Angaben zu deinem Kind ein (z. B. Namen); die Rückmeldung ist für eine Kategorie und einen Freitext gedacht, nicht für Kontaktangaben.

Sendest du eine Rückmeldung ab, übermitteln wir Kategorie, Freitext, App-Version, Schwierigkeitsgrad und deinen Spielfortschritt an eine Netlify Function, die die Daten in Netlify Blobs speichert. Deine IP-Adresse wird dabei nur flüchtig im Arbeitsspeicher der Funktion zur Begrenzung von Mehrfachsendungen verwendet und weder gespeichert noch protokolliert. Rechtsgrundlage ist unser berechtigtes Interesse an der Verbesserung des Spiels (Art. 6 Abs. 1 lit. f DSGVO); ein Elternteil löst die Übermittlung bewusst und freiwillig über den Eltern-Bereich aus. Netlify ist auch hierfür unser Auftragsverarbeiter (siehe Teil A, Abschnitt 2.1).

Kinder

Hoshimori richtet sich gezielt an Kinder im Alter von etwa 6 bis 10 Jahren. Weil die App keine Werbung zeigt, keine In-App-Käufe anbietet und keine Daten verarbeitet, die eine Einwilligung erfordern, ist keine Einwilligung Minderjähriger nach Art. 8 DSGVO nötig. Die einzige Funktion mit Datenübermittlung (Rückmeldung) liegt hinter der Eltern-Sperre und wird von einem Elternteil ausgelöst. Eltern, die Fragen zur Verarbeitung der Daten ihres Kindes haben, erreichen uns unter support@shiblilabs.com.