Datenschutzerklärung

Stand: 19. Juli 2026

1. Verantwortlicher

Crimory

Inhaber: Marius Tim Müller

Märklinweg 20, 73033 Göppingen, Deutschland

E-Mail: kontakt@crimory.de

2. Welche Daten wir erhalten und wofür

Wir verarbeiten nur Daten, die für Website, Nutzerkonto, Kauf, Generierung, Spielbetrieb, Support, Sicherheit und die Verbesserung von Crimory benötigt werden. Daten erhalten wir direkt von dir, automatisch von deinem Gerät oder – wenn du über einen Gastgeber, Google oder Stripe zu uns kommst – von der jeweils beteiligten Person oder dem jeweiligen Dienst.

Pflichtfelder sind als solche erkennbar oder für die gewünschte Funktion technisch notwendig. Ohne E-Mail-Adresse, erforderliche Bestell- und Zahlungsdaten oder eine Spielkonfiguration können wir den jeweiligen Vertrag nicht abschließen oder ausführen. Optionale Angaben kannst du weglassen.

Wenn ein Gastgeber deinen Vor- oder Spitznamen für eine Runde einträgt, stammt diese Angabe von ihm. Der Gastgeber soll dich darüber informieren und keine sensiblen Daten oder vollständigen Namen ohne Notwendigkeit eingeben.

3. Hosting und Infrastruktur

Crimory läuft auf einer Serverumgebung mit Webserver, PostgreSQL-Datenbank und Redis-Queue. Hosting-Anbieter ist die Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Mit dem Anbieter wird die Verarbeitung als Auftragsverarbeitung nach Art. 28 DSGVO geregelt.

Die Verarbeitung dient der Bereitstellung, Stabilität, Datensicherung und Sicherheit der Plattform. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für vertragliche Funktionen und Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt in einem sicheren und zuverlässigen Betrieb. Weitere Informationen: Datenschutz bei Hetzner.

4. Server-, Anwendungs- und Sicherheitsprotokolle

Beim Aufruf und bei der Nutzung fallen technisch notwendige Protokolldaten an. Dazu können IP-Adresse, Datum und Uhrzeit, aufgerufene URL, Referrer, Browser und Betriebssystem, HTTP-Status, Fehlerdaten, Rate-Limit-Ereignisse sowie bei angemeldeten oder bestellbezogenen Vorgängen eine Konto-, Spiel- oder Bestellkennung gehören.

Wir nutzen diese Daten zur Fehleranalyse, Abwehr von Angriffen, Missbrauchserkennung und Nachvollziehbarkeit sicherheitsrelevanter Vorgänge. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist der Schutz unserer Systeme, Verträge und Nutzer.

5. Cookies, Browser-Speicher und lokale Spieldaten

Wir verwenden technisch erforderliche Cookies, Local Storage, Session Storage und Service-Worker-Caches. Gespeichert werden können insbesondere Login- und Zugriffstoken, Weiterleitungsziele, Checkout-Zwischenstände, Theme- und Audioeinstellungen, die Cookie-Auswahl, Spiel- und Rollenkennungen, Rundenzustände sowie statische Dateien für Performance- und Offline-Funktionen.

Private Spielernotizen, gelesene Kapitel und Teile des persönlichen Ermittlungsfortschritts werden lokal im Browser gespeichert und nicht automatisch als Notiztext an Crimory übertragen. Sie bleiben dort, bis du sie löschst, die Website-Daten entfernst oder der Browser sie bereinigt.

Das Cookie für die Absicherung des optionalen Google-Anmeldeflusses ist höchstens etwa 15 Minuten gültig. Das reguläre Login-Token ist standardmäßig sieben Tage gültig; es kann bis zum Logout oder zur Löschung der Website-Daten im Browser verbleiben, ist nach Ablauf aber nicht mehr verwendbar.

Diese Speicherungen sind für ausdrücklich gewünschte Kernfunktionen erforderlich. Rechtsgrundlage ist § 25 Abs. 2 Nr. 2 TDDDG; soweit personenbezogene Daten betroffen sind, zusätzlich Art. 6 Abs. 1 lit. b und lit. f DSGVO.

Das Consent-Tool speichert deine Auswahl lokal. Nach aktuellem technischen Stand schaltet es keine separaten Analyse- oder Werbetracker frei. Du kannst Website-Daten jederzeit über deinen Browser löschen.

6. Schriftarten und Content Delivery Network

Schriftarten und Material-Symbole liefern wir lokal aus; allein für deren Anzeige wird keine Verbindung zu Google Fonts hergestellt.

Auf einzelnen öffentlichen Seiten laden wir fest versionierte Animationsbibliotheken über cdnjs, eine technische Infrastruktur von Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA. Dabei können insbesondere IP-Adresse, Zeitpunkt, angeforderte Datei, Referrer und Browserdaten an Cloudflare übermittelt werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist eine schnelle, sichere und konsistente Auslieferung der öffentlichen Website.

Soweit Daten in die USA gelangen, nutzt Cloudflare nach eigenen Angaben das EU-US Data Privacy Framework und ergänzend EU-Standardvertragsklauseln. Weitere Informationen: Cloudflare Privacy Policy.

7. Registrierung, Login und Nutzerkonto

Für ein Crimory-Konto verarbeiten wir E-Mail-Adresse, Benutzername, ein gehashtes Passwort, optionale Profildaten, Verifikations- und Reset-Token, Sprache, Benachrichtigungspräferenzen sowie Anmeldezeitpunkte. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; Sicherheitsprüfungen erfolgen zusätzlich nach Art. 6 Abs. 1 lit. f DSGVO.

Optional kannst du dich über Google anmelden. Dafür nutzen wir Auth0 by Okta und verarbeiten E-Mail-Adresse, Anzeigename, providerbezogene Kennung und technische Statusdaten. Beteiligte Anbieter sind Okta, Inc. beziehungsweise Auth0, LLC, 100 First Street, Floor 6, San Francisco, CA 94105, USA, und für Nutzer im EWR regelmäßig Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Google verarbeitet Daten innerhalb seines Dienstes auch in eigener Verantwortung.

Die soziale Anmeldung ist freiwillig; du kannst stattdessen ein lokales Konto verwenden. Bei einem Gastkauf kann die Bestellung später anhand derselben E-Mail-Adresse deinem Konto zugeordnet werden.

Weitere Informationen: Datenverarbeitung bei Auth0, Okta Datenschutz und Google Datenschutzerklärung.

8. Gastkauf, Bestellung und Spielgenerierung

Für Konfiguration und Kauf verarbeiten wir E-Mail-Adresse, Spieltitel, Spielerzahl, Alters- und Stileinstellungen, optionale Themen, Namen und Beziehungen, Promo-Code, Preise, Währung, Bestell- und Zahlungsreferenzen, Zahlungs- und Lieferstatus, erzeugte Unterlagen sowie Zeitpunkt und Inhalt der im Checkout abgegebenen Erklärungen.

Die Verarbeitung ist für Preisermittlung, Vertragsabschluss, Generierung, Qualitätsprüfung, Bereitstellung und Support erforderlich. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; gesetzlich erforderliche Bestellnachweise verarbeiten wir nach Art. 6 Abs. 1 lit. c DSGVO.

Wenn du Daten anderer Personen einträgst, verwenden wir sie im berechtigten Interesse an der von euch gewünschten Personalisierung nach Art. 6 Abs. 1 lit. f DSGVO. Verwende nur Vornamen oder Spitznamen, informiere die Betroffenen und gib keine besonderen Kategorien personenbezogener Daten, vollständigen Namen oder realen Anschuldigungen ein.

9. Lobby und Live-Spiel

Für eine Live-Runde verarbeiten wir Session- und Zugangscode, Spiel- und Charakterkennung, freiwilligen Spieler- oder Spitznamen, Beitritts- und Bereitschaftsstatus, aktuelle Runde, Finale-Zeitpunkte, Rollenstatus und Spielergebnis. Im Finale können außerdem die gewählte verdächtige Rolle und ein freiwillig eingegebenes Motiv gespeichert werden.

Diese Daten synchronisieren die gemeinsame Runde und zeigen den erforderlichen Status dem Gastgeber beziehungsweise den teilnehmenden Spielern. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die bereitgestellte Spielfunktion und Art. 6 Abs. 1 lit. f DSGVO für einen sicheren, funktionsfähigen Gruppenbetrieb.

10. Freunde, Rangliste und Erfolge

Wenn du Community-Funktionen nutzt, verarbeiten wir Benutzername und Avatarstil, Freundschaftsanfragen und deren Status, XP, Level, freigeschaltete Erfolge und spielbezogene Aktivität. Benutzername, Avatarstil, Level, XP und Rang können anderen angemeldeten Nutzern in Freundeslisten oder der Rangliste angezeigt werden.

Die Verarbeitung erfolgt zur Bereitstellung der freiwillig genutzten Community- und Spielfunktionen nach Art. 6 Abs. 1 lit. b DSGVO und in unserem berechtigten Interesse an einem sicheren sozialen Spielbereich nach Art. 6 Abs. 1 lit. f DSGVO.

11. Zahlungsabwicklung mit Stripe

Für Zahlungen nutzen wir Stripe. An Stripe werden insbesondere E-Mail-Adresse, Produkt, Preis, Währung, Bestellreferenz und Zahlungsstatus übermittelt. Karten- und andere eigentliche Zahlungsdaten gibst du direkt bei Stripe ein; Crimory speichert sie nicht.

Anbieter im EWR ist regelmäßig Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland. Rechtsgrundlage für die Zahlungsabwicklung ist Art. 6 Abs. 1 lit. b DSGVO. Für Betrugsprävention und gesetzliche Zahlungs- und Aufbewahrungspflichten kann Stripe Daten in eigener Verantwortung verarbeiten.

Stripe arbeitet weltweit. Für erforderliche internationale Übermittlungen nennt Stripe unter anderem Angemessenheitsbeschlüsse, das EU-US Data Privacy Framework und EU-Standardvertragsklauseln. Weitere Informationen: Stripe Datenschutzerklärung.

12. KI-Dienstleister für die Spielerstellung

Für die Generierung übermitteln wir die erforderliche Spielkonfiguration an die API von OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland. Dazu gehören Themen und freie Texte, Spielerzahl, Rollen- und Beziehungsinformationen sowie systemseitige Anweisungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; OpenAI wird im Rahmen einer Vereinbarung zur Auftragsverarbeitung eingesetzt.

OpenAI gibt an, API-Ein- und -Ausgaben standardmäßig nicht zum Training seiner Modelle zu verwenden. Abhängig von Endpunkt und Kontoeinstellung können Inhalte und technische Metadaten zur Missbrauchsprüfung bis zu 30 Tage gespeichert werden. Für Übermittlungen außerhalb des EWR sieht der Auftragsverarbeitungsvertrag geeignete Garantien, insbesondere EU-Standardvertragsklauseln, vor.

Das System unterstützt technisch außerdem die Anthropic API als konfigurierbare Alternative. Nur wenn diese Alternative aktiviert ist, wird dieselbe erforderliche Spielkonfiguration an Anthropic Ireland, Limited beziehungsweise Anthropic, PBC übermittelt. Anthropic beschreibt sich für kommerzielle API-Daten als Auftragsverarbeiter, verwendet diese standardmäßig nicht zum Modelltraining und löscht Ein- und Ausgaben regelmäßig innerhalb von 30 Tagen; bei Sicherheits- oder Rechtsfällen kann eine längere Speicherung erfolgen. Die zugehörige Vereinbarung zur Auftragsverarbeitung enthält EU-Standardvertragsklauseln. Weitere Informationen: Aufbewahrung bei Anthropic.

Weitere Informationen zu OpenAI: Datenschutz für Geschäftsdaten und OpenAI Data Processing Addendum.

13. Generierungsanalyse und Inhaltsprüfung

Zur technischen Steuerung und Qualitätsverbesserung speichern wir interne Generierungsereignisse. Dazu können Konto- oder Gastbestellbezug, Spieltitel und Thema, Konfiguration, verwendeter Anbieter und Modell, Laufzeit, Fehler, Status, Anzahl erzeugter Bestandteile und Ergebnisse der Qualitätsprüfung gehören. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und lit. f DSGVO; unser berechtigtes Interesse liegt in Fehlerbehebung, Qualität und wirtschaftlich zuverlässigem Betrieb.

Eingaben werden außerdem automatisiert auf erkennbare Prompt-Injection, rechtswidrige Inhalte, reale Personen und geschützte Marken oder Werke geprüft. Bei einem Treffer wird die Generierung abgelehnt. Für die Nachvollziehbarkeit speichern wir höchstens 90 Tage eine Ereigniskennung, Zeitpunkt, Route, Prüfkategorie, generische Treffer, Konto- oder pseudonymisierte Kontakt- und Netzwerkkennung, gekürzten User-Agent sowie einen kurzen, um Kontaktangaben bereinigten Eingabeausschnitt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Verhinderung von Missbrauch, Rechtsverletzungen und unsicheren Generierungen.

Diese Prüfung trifft keine Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO. Du kannst die Eingabe neutral neu formulieren oder dich zur manuellen Prüfung an kontakt@crimory.de wenden.

14. E-Mail-Versand und Marketing

Wir versenden erforderliche E-Mails zur Registrierung, Verifizierung, Passwort-Zurücksetzung, Bestellung, Spielbereitstellung, Sicherheit, Widerruf oder Bearbeitung einer Anfrage. Dafür verarbeiten wir E-Mail-Adresse, Versandzeitpunkt und die notwendigen Bezugsdaten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b, lit. c und – bei Sicherheitsnachrichten – lit. f DSGVO.

Nach der aktuellen Dienstekonfiguration erfolgt der Versand über IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland, als E-Mail-Dienstleister im Rahmen einer Auftragsverarbeitung.

Optionale Angebote, Updates oder Gutscheine senden wir nur, wenn du diese Kommunikation in den Kontoeinstellungen aktiviert oder anderweitig eingewilligt hast. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Du kannst die Einwilligung jederzeit mit Wirkung für die Zukunft in den Einstellungen oder per E-Mail widerrufen.

15. Feedback, Bewertung und Support

Bei Feedback, Bewertung oder Support verarbeiten wir deine Nachricht, Bewertung, gewählte Kategorien, Status und Bearbeitungsnotizen, betroffene Seite, User-Agent sowie – wenn erforderlich – Konto-, Session-, Bestell- oder Spielbezug und einen Snapshot relevanter Spieleinstellungen.

Die Verarbeitung dient der Bearbeitung deines Anliegens, Fehleranalyse und Produktqualität. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, soweit es um deinen Vertrag geht, sonst Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die Verbesserung und Absicherung des Produkts.

16. Widerruf und Kontolöschung

Bei Nutzung der elektronischen Widerrufsfunktion verarbeiten wir Name, E-Mail-Adresse, Bestellreferenz, Erklärung, Zeitstempel und die Zuordnung zu Bestellung, Konto oder Spiel. Dies dient Entgegennahme, Bestätigung, Prüfung und Abwicklung nach Art. 6 Abs. 1 lit. b und lit. c DSGVO.

Eine Kontolöschung kannst du in der Kontozentrale anfragen oder per E-Mail verlangen. Die Funktion übermittelt zunächst eine Löschanfrage; nach Identitäts- und Pflichtprüfung löschen oder anonymisieren wir Konto- und verknüpfte Spieldaten. Gesetzlich aufzubewahrende Bestell- und Zahlungsnachweise sowie Daten, die für offene Ansprüche erforderlich sind, werden bis zum Ablauf der jeweiligen Frist gesperrt statt sofort gelöscht. Soweit eine Auth0-Identität besteht, wird deren Löschung in den Vorgang einbezogen.

17. Empfänger und Übermittlungen in Drittländer

Empfänger sind nur die jeweils erforderlichen Hosting- und Infrastruktur-Anbieter, Authentifizierungs- und Identitätsanbieter, Stripe, der E-Mail-Dienstleister, OpenAI beziehungsweise der konfigurierte alternative KI-Dienstleister Anthropic sowie von uns zur Fehlerbehebung eingesetzte Personen. Innerhalb einer Live-Runde oder Community-Funktion erhalten außerdem Gastgeber und andere Teilnehmer die dort funktionsbedingt sichtbaren Angaben.

Bei Auth0/Okta, Google, Cloudflare, Stripe, OpenAI, Anthropic oder deren Unterauftragnehmern kann eine Verarbeitung außerhalb des EWR stattfinden. Soweit erforderlich, stützen wir solche Übermittlungen auf einen Angemessenheitsbeschluss – einschließlich des EU-US Data Privacy Framework bei zertifizierten Empfängern – oder auf EU-Standardvertragsklauseln und weitere Schutzmaßnahmen. Informationen oder eine Kopie der maßgeblichen Garantien kannst du unter kontakt@crimory.de anfordern.

18. Speicherdauer

  • Kontodaten: bis zur Löschung des Kontos, vorbehaltlich gesetzlicher Pflichten und offener Ansprüche
  • Generierte Spiele und zugehörige Konfiguration: mindestens für die vertraglich zugesagte Abrufdauer von zwölf Monaten und darüber hinaus, solange sie im Konto bereitgestellt werden oder ein erforderlicher Zweck besteht
  • Live-Sessions, Rollen, Votings und Ergebnisse: solange das Spiel beziehungsweise Konto bereitgestellt wird oder die Daten für Spielbetrieb und Support benötigt werden
  • Moderationsprotokolle nach Abschnitt 13: höchstens 90 Tage, außer ein konkreter Sicherheits- oder Rechtsvorfall erfordert eine längere Aufbewahrung
  • Server-, Anwendungs- und Rate-Limit-Protokolle: nur solange sie für Betrieb, Fehleranalyse oder einen konkreten Sicherheitsvorfall benötigt werden
  • Feedback, Support, Widerruf und Löschanfragen: bis zur Erledigung und danach nur für erforderliche Nachweise, Qualitätssicherung oder offene Ansprüche
  • Browser-Speicher: bis zum Ablauf, Logout, Überschreiben oder Löschen der Website-Daten durch dich oder den Browser

Handels- und steuerrechtliche Unterlagen bewahren wir je nach Dokument regelmäßig sechs, acht oder zehn Jahre auf. Maßgeblich sind insbesondere § 257 HGB und § 147 AO. Nach Wegfall des Zwecks und Ablauf aller Pflichten werden Daten gelöscht oder so anonymisiert, dass sie keiner Person mehr zugeordnet werden können.

19. Deine Rechte und Beschwerdemöglichkeit

Du hast nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerruf einer Einwilligung. Der Widerruf berührt die Rechtmäßigkeit der Verarbeitung bis zum Widerruf nicht.

Widerspruch: Wenn wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen. Gegen Direktwerbung kannst du jederzeit ohne Begründung widersprechen.

Zur Ausübung deiner Rechte schreibe an kontakt@crimory.de. Zur Vermeidung unberechtigter Auskünfte können wir einen angemessenen Identitätsnachweis verlangen. Wir informieren dich grundsätzlich unverzüglich, spätestens innerhalb eines Monats, über die Bearbeitung; nur bei gesetzlich zulässiger Verlängerung erhältst du innerhalb dieses Monats eine Begründung.

Du kannst dich außerdem bei einer Datenschutzaufsichtsbehörde beschweren. Für unseren Sitz ist insbesondere der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg zuständig. Informationen und Online-Beschwerde: LfDI Baden-Württemberg.