Datenschutz
Stand: 6. September 2026
1. Wer ist verantwortlich?
Robert Rieth, Nürtinger Straße 35, 72667 Schlaitdorf, Deutschland. Datenschutzkontakt: robert.david.rieth@gmail.com.
2. Kurz und verständlich
Wir speichern dein Konto, damit du dich wieder anmelden kannst, und deine Schachpartien, damit Wertungen, Verlauf und Training funktionieren. Andere sehen deinen Spitznamen und Schachinformationen. Deine E-Mail-Adresse und dein Passwort werden nicht im öffentlichen Profil angezeigt. Nutze keinen echten Namen als Spitznamen und teile keine Adresse, Telefonnummer oder Schule.
Kontaktfunktionen sind freiwillig und ab 16 verfügbar. Ohne Freischaltung sind Nachrichten, Freundschaften, direkte Einladungen und persönliche öffentliche Profilangaben gesperrt. Du kannst trotzdem Schach spielen und trainieren.
3. Welche Daten werden wofür verwendet?
- Konto: E-Mail, Benutzername, geschützter Passwort-Hash, Sitzungstoken, Registrierungszeit und Anmeldeversuche für Anmeldung und Kontosicherheit. Die Anmeldung erfolgt direkt bei FlyChess; ein externer Anmeldedienst ist nicht eingebunden.
- Partien: Teilnehmer, Stellung, Züge, Zugzeiten, Uhren, Ergebnis, Zeitformat, Wertung und Einrankung zur Durchführung und Dokumentation deiner Partien.
- Training: Puzzle-Versuche, Puzzle-Elo, Fortschritt, Spielphasen, Eröffnungen, Figurenstatistiken, Engine-Bewertungen und Fehlermuster für personalisierte Übungen. Die Analyse rechnet im Browser. Ergebnisse werden zum Speichern an den FlyChess-Server übertragen. Berechtigte Administratoren können Partien zur Qualitätskontrolle auf ihrem eigenen Rechner analysieren.
- Spielgestaltung: Inventar, ausgerüstete Cosmetics, FlyChess-Punkte, Shopkäufe mit Spielpunkten und Daily Streak für deine freigeschalteten Inhalte. In Partien sind Figuren, Animationen und Effekte den Spielern zugeordnet; die Brettfarbe bleibt deine eigene Ansicht.
- Freiwilliger Kontakt: Altersgruppe (unter 16 / ab 16 / unbekannt), Zeitpunkt der Angabe und Freischaltung. Bei aktivierten Funktionen außerdem Profilbild, Anzeigename, Beschreibung, Ort, Freundschaften, Einladungen und Nachrichten. Ein exaktes Geburtsdatum wird nicht erhoben.
- Moderation und Technik: letzte Aktivität für Erreichbarkeit, Meldungen, Einsprüche, Sicherheitsauffälligkeiten, administrative Maßnahmen und technische Fehlerprotokolle. Beim Verbindungsaufbau werden technisch insbesondere IP-Adresse und Verbindungsdaten verarbeitet. Sicherheitsindikatoren dienen der Untersuchung von Manipulationen; sie sind nicht automatisch ein Beweis für Engine-Nutzung.
4. Rechtsgrundlagen
Für angeforderte Kontofunktionen, Schachpartien und deren gespeicherten Verlauf kommt Art. 6 Abs. 1 Buchst. b DSGVO in Betracht. Für erforderliche Betriebssicherheit und die Prüfung von Missbrauch Art. 6 Abs. 1 Buchst. f DSGVO; Interesse ist ein funktionsfähiger, fairer Dienst. Freiwillige Kontaktfunktionen und persönliche Profilveröffentlichungen werden nur nach deiner Freischaltung aktiviert (Art. 6 Abs. 1 Buchst. a DSGVO). Du kannst diese in den Einstellungen widerrufen. Gesetzlich erforderliche Bearbeitung von Betroffenenrechten stützt sich auf Art. 6 Abs. 1 Buchst. c DSGVO. Die abschließende Rechtsgrundlagenprüfung, insbesondere für Minderjährige und personalisierte Auswertung, steht vor dem öffentlichen Start noch aus.
5. Wer kann Daten sehen?
Andere Nutzer sehen Spitzname, Schachwertungen, Ergebnisse und Spielverlauf sowie freigegebene persönliche Profilangaben. Nachrichten sind in der Benutzeroberfläche nur zwischen den beteiligten, freigeschalteten Freunden verfügbar; sie sind nicht Ende-zu-Ende-verschlüsselt. Der Betreiber hat technischen Datenbankzugriff. Berechtigte Administratoren können Berichte, Partien und Trainingsauswertungen zur Moderation und Qualitätskontrolle einsehen.
Die Website flychess.de und ihre MariaDB-Datenbank laufen auf einem vServer von 24fire GmbH im NTT FRA1 Data Center in Frankfurt am Main, Deutschland. Der Hoster stellt die technische Infrastruktur bereit und kann in diesem Rahmen technische Verbindungsdaten verarbeiten. Weitere Informationen: 24fire Datenschutz.
Domain und autoritative Nameserver werden bei SKRIME (Einzelunternehmen Tom Gewiese, Deutschland) betrieben. Bei DNS-Anfragen fallen technische Daten wie angefragter Domainname und IP-Adresse des anfragenden DNS-Resolvers an; je nach DNS-Verfahren können auch Informationen zum anfragenden Netz übermittelt werden. SKRIME erhält über DNS keine Schachpartien, Passwörter oder Nachrichten. Weitere Informationen: SKRIME Datenschutz.
Figuren, Profilbilder aus unserem Katalog und die Schach-Engine werden vom eigenen Server ausgeliefert. Externe Quellenlinks öffnen erst beim Anklicken die jeweilige Website. Zum Schutz der Übertragung werden HTTPS-Zertifikate von Let’s Encrypt verwendet; Domainnamen solcher Zertifikate sind in öffentlichen Certificate-Transparency-Protokollen sichtbar.
6. Cookies und Browser-Speicher
Das Sitzungscookie rochade_session hält die Anmeldung bis zu 30 Tage, rochade_admin_session eine Admin-Sitzung bis zu 8 Stunden. Browser-Speicher wird für gewählte Darstellung, Ton, Bedienung sowie lokale Analyse- und Partiecaches verwendet. Er lässt sich über die Website-Daten des Browsers löschen; serverseitige Kontodaten werden dadurch nicht gelöscht. Es wurden keine Werbe- oder Reichweiten-Tracking-Dienste für dieses Projekt eingerichtet. Für unbedingt erforderlichen Speicher gilt die Ausnahme in § 25 Abs. 2 TDDDG. Zusätzliche nicht erforderliche Dienste dürfen erst nach gesonderter Prüfung und gegebenenfalls Einwilligung hinzukommen.
7. Speicherdauer und Löschung
Kontodaten, Partien, Trainingsdaten und Inventar werden für die Dauer der Kontonutzung und der jeweils erforderlichen Zwecke gespeichert. Eine Löschanfrage kannst du an den Betreiber richten. Abgelaufene Sitzungen und Einladungen werden bei der jeweiligen Bereinigung entfernt. Alle zwölf Stunden wird eine Datenbanksicherung auf demselben Server erstellt. Sicherungen werden höchstens 30 Tage aufbewahrt und danach automatisch entfernt. Sie können inzwischen gelöschte Daten vorübergehend enthalten und sind nur für die Wiederherstellung bestimmt. Nach einer Wiederherstellung müssen zwischenzeitliche Löschungen erneut berücksichtigt werden. Zugriff auf Sicherungen hat nur der Betreiber.
Der Reverse Proxy protokolliert IP-Adresse, Zeit, HTTP-Methode, aufgerufenen Pfad ohne Suchparameter und Antwortstatus zur Fehler- und Missbrauchserkennung. Diese Protokolle werden täglich rotiert und nach spätestens 14 Tagen entfernt. Passwörter, Cookies und Nachrichteninhalte werden dort nicht protokolliert. Fail2Ban wertet fehlgeschlagene Anmeldungen und wiederholte verdächtige Anfragen aus und kann IP-Adressen zeitweise sperren. Dokumentierte Sicherheitsfälle können länger aufbewahrt werden, soweit ihre Untersuchung oder Rechtsansprüche das erfordern. Bei Löschanfragen werden dir notwendige Ausnahmen erläutert.
8. Deine Rechte
Du kannst nach den gesetzlichen Voraussetzungen Auskunft, Berichtigung, Löschung, Einschränkung und Datenübertragbarkeit verlangen sowie einer Verarbeitung auf Grundlage berechtigter Interessen widersprechen. Einwilligungen kannst du für die Zukunft widerrufen, ohne dass die frühere Verarbeitung dadurch rückwirkend rechtswidrig wird. Schreibe an den Datenschutzkontakt. Zur sicheren Zuordnung kann ein angemessener Identitätsnachweis nötig sein; sende keine Ausweiskopie unaufgefordert. Du kannst dich bei einer Datenschutzaufsichtsbehörde beschweren, insbesondere beim Landesbeauftragten für den Datenschutz und die Informationsfreiheit Baden-Württemberg.
9. Kinder und Jugendliche
Bei unbekanntem Alter und unter 16 bleiben Kontaktfunktionen standardmäßig aus. Die Altersgruppe ist eine Selbstauskunft und keine verifizierte Altersprüfung. Eine Angabe „unter 16“ kann nicht eigenständig auf „ab 16“ geändert werden; frage den Betreiber zur Korrektur oder nach deinem 16. Geburtstag. Eltern können sich für Fragen oder Löschung ebenfalls an den Betreiber wenden. Soweit eine Verarbeitung bei einem an Kinder gerichteten Dienst auf Einwilligung beruht, sind die Voraussetzungen von Art. 8 DSGVO zu beachten; das ist kein allgemeines gesetzliches Schach-Mindestalter. Eine bloße Altersauswahl ersetzt kein tragfähiges Kinder- und Einwilligungskonzept.
Rechtsquelle: Datenschutz-Grundverordnung. Diese Informationen werden bei Änderungen der tatsächlichen Datenverarbeitung aktualisiert.