Zum Inhalt springen
DACH · 13.916 Events live · 448 Stores indexiert · zuletzt aktualisiert 22.09.2026
// Rechtliches

Datenschutzerklärung

1) Einleitung und Kontaktdaten des Verantwortlichen

1.1 Wir freuen uns, dass du unsere Website besuchst und bedanken uns für dein Interesse. Im Folgenden informieren wir dich über den Umgang mit deinen personenbezogenen Daten bei der Nutzung unserer Website. Personenbezogene Daten sind hierbei alle Daten, mit denen du persönlich identifiziert werden kannst.

1.2 Verantwortlicher für die Datenverarbeitung auf dieser Website im Sinne der Datenschutz-Grundverordnung (DSGVO) ist Manuel Dörrenbächer, mainphase.de, Ortsstraße 27F, 93354 Biburg, Deutschland, E-Mail: [email protected]. Der für die Verarbeitung von personenbezogenen Daten Verantwortliche ist diejenige natürliche oder juristische Person, die allein oder gemeinsam mit anderen über die Zwecke und Mittel der Verarbeitung von personenbezogenen Daten entscheidet.

2) Datenerfassung beim Besuch unserer Website

2.1 Bei der bloß informatorischen Nutzung unserer Website, also wenn du dich nicht registrierst oder uns anderweitig Informationen übermittelst, erheben wir nur solche Daten, die dein Browser an den Seitenserver übermittelt (sog. „Server-Logfiles"). Wenn du unsere Website aufrufst, erheben wir die folgenden Daten, die für uns technisch erforderlich sind, um dir die Website anzuzeigen:

  • Unsere besuchte Website

  • Datum und Uhrzeit zum Zeitpunkt des Zugriffs

  • Menge der gesendeten Daten in Byte

  • Quelle/Verweis, von welchem du auf die Seite gelangtest

  • Verwendeter Browser

  • Verwendetes Betriebssystem

  • Verwendete IP-Adresse (ggf. in anonymisierter Form)

Die Verarbeitung erfolgt gemäß Art. 6 Abs. 1 lit. f DSGVO auf Basis unseres berechtigten Interesses an der Verbesserung der Stabilität und Funktionalität unserer Website. Eine Weitergabe oder anderweitige Verwendung der Daten findet nicht statt. Wir behalten uns allerdings vor, die Server-Logfiles nachträglich zu überprüfen, sollten konkrete Anhaltspunkte auf eine rechtswidrige Nutzung hinweisen. Die Server-Logfiles werden automatisiert nach einem kurzen, im Rahmen des laufenden Serverbetriebs festgelegten Zeitraum gelöscht; eine längere Aufbewahrung einzelner Logfiles erfolgt nur, soweit dies zur Aufklärung eines konkreten sicherheitsrelevanten Vorfalls erforderlich ist.

2.2 Diese Website nutzt aus Sicherheitsgründen und zum Schutz der Übertragung personenbezogener Daten und anderer vertraulicher Inhalte (z.B. Bestellungen oder Anfragen an uns) eine SSL- bzw. TLS-Verschlüsselung. Du kannst eine verschlüsselte Verbindung an der Zeichenfolge „https://" und dem Schloss-Symbol in deiner Browserzeile erkennen.

3) Hosting & Content-Delivery-Network

Hetzner Online (Server)

Die Anwendung selbst läuft auf einem von uns betriebenen Server bei der Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland. Hetzner verarbeitet beim Aufruf der Website technisch erforderliche Verbindungsdaten (insbesondere die IP-Adresse) zur Auslieferung der Inhalte. Provisioniert und verwaltet wird der Server über Laravel Forge. Datenschutzerklärung von Hetzner: https://www.hetzner.com/de/rechtliches/datenschutz. Mit Hetzner besteht ein Vertrag über Auftragsverarbeitung (AVV) gemäß Art. 28 DSGVO. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer zuverlässigen Bereitstellung der Website).

Cloudflare (CDN/WAF)

Vor dem Server liegt Cloudflare als Content-Delivery-Network und Web-Application-Firewall: Cloudflare Inc., 101 Townsend St., San Francisco, CA 94107, USA. Cloudflare verarbeitet IP-Adressen zur schnelleren Auslieferung, zur DDoS-Abwehr und zum Bot-Schutz. Wir nutzen den von Cloudflare gesetzten Header CF-IPCountry, um in unserer Reichweitenmessung den Ländercode (DE/AT/CH/sonstige) auszuwerten — die rohe IP-Adresse selbst speichern wir nicht. Datenschutzerklärung von Cloudflare: https://www.cloudflare.com/de-de/privacypolicy/.

Die Verarbeitung erfolgt zur Wahrung unseres berechtigten Interesses an Stabilität, Sicherheit und Performance unserer Website gem. Art. 6 Abs. 1 lit. f DSGVO. Mit Cloudflare besteht ein AVV. Für Datenübermittlungen in die USA hat sich der Anbieter dem EU-US-Datenschutzrahmen (EU-US Data Privacy Framework) angeschlossen, das auf Basis eines Angemessenheitsbeschlusses der Europäischen Kommission die Einhaltung des europäischen Datenschutzniveaus sicherstellt.

4) Kontaktaufnahme

Im Rahmen der Kontaktaufnahme mit uns (z.B. per Kontaktformular oder E-Mail) werden — ausschließlich zum Zweck der Bearbeitung und Beantwortung deines Anliegens und nur im dafür erforderlichen Umfang — personenbezogene Daten verarbeitet. Rechtsgrundlage für die Verarbeitung dieser Daten ist unser berechtigtes Interesse an der Beantwortung deines Anliegens gemäß Art. 6 Abs. 1 lit. f DSGVO. Zielt deine Kontaktierung auf einen Vertrag ab, so ist zusätzliche Rechtsgrundlage für die Verarbeitung Art. 6 Abs. 1 lit. b DSGVO. Deine Daten werden gelöscht, wenn sich aus den Umständen entnehmen lässt, dass der betroffene Sachverhalt abschließend geklärt ist und sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

5) Seitenfunktionalitäten

Cloudflare Turnstile

Auf dieser Website verwenden wir den CAPTCHA-Dienst des folgenden Anbieters: Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Der Dienst prüft, ob eine Eingabe durch eine natürliche Person oder missbräuchlich durch maschinelle und automatisierte Verarbeitung erfolgt, und blockiert Spam, DDoS-Attacken sowie ähnliche automatisierte Schadzugriffe. Um sicherzustellen, dass eine Handlung von einem Menschen und nicht von einem automatisierten Bot vorgenommen wird, erhebt Cloudflare Turnstile die IP-Adresse des verwendeten Endgeräts, Erkennungsdaten des verwendeten Browser- und Betriebssystem-Typs sowie Datum und Dauer des Besuchs und übermittelt diese zur Auswertung an Server des Anbieters.

Rechtsgrundlage ist unser berechtigtes Interesse an der Feststellung der individuellen Eigenverantwortung im Internet und der Vermeidung von Missbrauch und Spam gemäß Art. 6 Abs. 1 lit. f DSGVO. Wir haben mit dem Anbieter einen Auftragsverarbeitungsvertrag abgeschlossen. Für Datenübermittlungen in die USA hat sich der Anbieter dem EU-US-Datenschutzrahmen (EU-US Data Privacy Framework) angeschlossen.

6) Reichweiten- und Feature-Tracking (eigene Server-Pipeline, ohne Cookies)

6.1 Wir betreiben auf mainphase.de eine eigene, anonyme Reichweitenmessung. Es werden keine Cookies gesetzt, keine Drittanbieter-Trackingdienste eingebunden und kein persistenter Identifier vergeben — daher zeigen wir auch kein Cookie-Banner. Beim Aufruf einer Seite oder beim Auslösen einer relevanten Interaktion (z.B. Klick auf einen Store, Klick auf einen externen Store-Link, leeres Suchergebnis, Lese-Tiefe eines Artikels) wird ein Ereignis an unseren Endpoint /api/track gesendet. Verarbeitet werden ausschließlich:

  • der Pfad der aufgerufenen Seite (z.B. /events/),

  • der Ereignistyp (z.B. pageview, store_click, outbound_conversion),

  • der Kategorie-Code des Ländercodes (DE/AT/CH/sonstige) auf Basis des Cloudflare-Headers CF-IPCountry,

  • ein grober Endgerätetyp (mobile/tablet/desktop/bot),

  • eine grobe Referrer-Kategorie (google/social/direct/internal/sonstige) — die volle Referrer-URL wird nicht gespeichert,

  • ein tagesrotierender, nicht reversibler Hash deiner IP-Adresse (HMAC-SHA256, Schlüssel = unser App-Key plus täglich rotierender Salt; Rotation um 05:00 Europe/Berlin). Dieser Hash erlaubt uns ausschließlich, innerhalb eines Tages mehrere Ereignisse derselben IP zusammenzufassen — eine Re-Identifikation oder ein Tracking über Tage hinweg ist technisch ausgeschlossen,

  • optional aus der URL übernommene UTM-Werte (utm_source/medium/campaign), wenn du über einen Kampagnen-Link kommst. Suchbegriffe als Freitext werden nicht erhoben.

6.2 Speicherdauer: Rohdaten werden nach maximal 48 Stunden automatisch gelöscht. Erhalten bleiben anonyme Tagesaggregate (z.B. „X Aufrufe der Stores-Übersicht aus DE am 01.05.2026"), aus denen sich kein Rückschluss auf Einzelpersonen ziehen lässt.

6.3 Rechtsgrundlage ist unser berechtigtes Interesse an einer datenschutzfreundlichen Reichweitenmessung gemäß Art. 6 Abs. 1 lit. f DSGVO. Da kein persistenter Identifier in deinem Endgerät gespeichert oder ausgelesen wird, ist § 25 Abs. 1 TDDDG nicht einschlägig. Eine Einwilligung ist daher nicht erforderlich. Dashboard- und Adminbereiche werden bewusst nicht in die Reichweitenmessung einbezogen.

6.4 Widerspruch / Opt-Out: Du kannst der Reichweitenmessung jederzeit widersprechen. Setze dazu im Browser den Schalter „Reichweitenmessung deaktivieren" auf dieser Datenschutzseite — dadurch wird in deinem Browser ein technischer Merker (mainphase_tracking_disabled) im localStorage abgelegt, der weitere Übertragungen unterbindet. Diese Speicherung ist im Sinne von § 25 Abs. 2 Nr. 2 TDDDG unbedingt erforderlich, um deinen Widerspruch technisch umzusetzen. Browsersignale wie „Do Not Track" respektieren wir, soweit dein Browser sie noch sendet.

Reichweitenmessung deaktivieren

Mit diesem Schalter legst du einen technischen Merker (mainphase_tracking_disabled) im localStorage deines Browsers ab. Solange er gesetzt ist, überträgt dein Browser keine Daten mehr an unsere Reichweitenmessung. Der Widerspruch gilt für diesen Browser auf diesem Gerät.

Reichweitenmessung ist aktiv. Reichweitenmessung ist deaktiviert.

7) Anonymes Feature-Tracking (Profilaufrufe, Interesse, Lexikon-Feedback, Widget, PWA-Install)

7.1 Für einzelne Funktionen der Plattform speichern wir zusätzlich anonyme Ereignisse, ebenfalls ohne Cookies und ohne personenbezogene Identifier:

  • Store-Profilaufrufe (Tabelle store_impressions): Slug des Stores, gehashte IP (siehe 6.1), Zeitstempel, ggf. PLZ-Präfix und Ländercode aus dem Standortfilter. Mehrfache Aufrufe desselben IP-Hashs innerhalb von 24 Stunden werden auf einen Treffer reduziert.

  • Store-Interaktionen (store_interactions): anonymes Zählen von Klicks auf Telefon-, Website-, Galerie- und Maps-Buttons, ebenfalls IP-Hash-basiert mit 1-Stunden-Dedupe.

  • Event-Interesse / Store-Interesse: Like-Funktion mit IP-Hash-Dedupe; ein optionaler Merker im localStorage merkt sich nur, dass du selbst geliked hast (für die UI-Darstellung). Inhaltliche Liked-Liste wird nicht gespeichert.

  • Lexikon-Feedback („War das hilfreich?"): IP-Hash mit täglich rotierendem Salt (siehe 6.1) und Unique-Constraint pro Begriff und IP-Hash und Tag — eine Person kann pro Tag und Begriff genau einmal bewerten.

  • Kalender-Exporte (event_calendar_exports): wir zählen die Anzahl der ICS-Downloads je Event/Store, ohne IP-Hash, rein aggregiert.

  • Widget-Auslieferungen (widget_impressions): Aufrufe unserer in fremde Store-Websites eingebetteten Widgets, kategorisiert nach Referrer-Domain (z.B. discord, reddit) — keine IP, kein Hash.

  • PWA-Install-Tracking: ein Klick auf „App installieren" wird mit gehashter IP und 24-Stunden-Dedupe gezählt, um Mehrfachzählungen zu vermeiden.

7.2 Diese Daten dienen ausschließlich Store-Inhabern (Reichweiten- und Performance-Statistik im Store-Dashboard) sowie unserer eigenen Produktoptimierung. Eine Re-Identifikation einzelner Besucher:innen ist auf Basis der gespeicherten Daten ausgeschlossen.

7.3 Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an datenschutzfreundlicher Reichweiten- und Performance-Messung). Speicherdauer: maximal 13 Monate, danach automatische Aggregation oder Löschung.

8) Speicherung in deinem Browser (localStorage und sessionStorage)

Wir nutzen den localStorage deines Browsers ausschließlich für funktionale Zwecke. Es werden keine Werbe- oder Tracking-Cookies eingesetzt:

  • mainphase_plz: deine zuletzt gewählte oder per Standortdienst ermittelte Postleitzahl, damit Geo-Filter (Stores in deiner Nähe, Events in deiner Nähe) ohne erneute Eingabe funktionieren.

  • mainphase_country: Ländercode (DE/AT/CH), gesetzt nach erfolgreicher Standorterkennung.

  • store_liked_<slug> / event_liked_<slug>: Merker, dass du diesen Store/dieses Event geliked hast — rein UI-Zustand, nicht zentral hinterlegt.

  • mainphase_claim_draft: Zwischenspeicher deiner Eingaben im Store-Claim-Formular (Store-Angaben, Name, E-Mail, Telefon, Nachricht), damit sie bei einem versehentlichen Verlassen der Seite nicht verloren gehen. Wird ausschließlich lokal in deinem Browser gespeichert, nicht an uns übertragen, nach 24 Stunden automatisch verworfen und beim erfolgreichen Absenden sofort gelöscht. Über den Link „Verwerfen & neu beginnen" im Formular kannst du ihn jederzeit selbst löschen.

  • mainphase_tracking_disabled: Opt-Out-Flag für die Reichweitenmessung (siehe 6.4).

Diese Speicherungen sind für die Bereitstellung der jeweiligen Funktion technisch unbedingt erforderlich i.S.d. § 25 Abs. 2 Nr. 2 TDDDG; eine Einwilligung ist nicht erforderlich. Du kannst den localStorage in deinem Browser jederzeit selbst leeren.

Zusätzlich legen wir im sessionStorage deines Browsers den Eintrag mainphase_first_touch ab. Er hält fest, wie du zu Beginn deines Besuchs auf mainphase gekommen bist: die Referrer-Kategorie (siehe 6.1), gegebenenfalls UTM-Werte aus einem Kampagnen-Link, die Art der Einstiegsseite (Event, Store, Stadtseite oder sonstige) und die Domain der verweisenden Website. Meldest du dich für ein Event an oder kaufst ein Ticket, leiten wir daraus serverseitig genau eine Herkunftskategorie ab (siehe 11.1 und 15); Domain und UTM-Werte speichern wir dabei nicht. Der Eintrag enthält keine Kennung, wird beim Schließen des Tabs automatisch gelöscht und gar nicht erst angelegt, wenn du der Reichweitenmessung widersprochen hast (siehe 6.4). Rechtsgrundlage ist unser berechtigtes Interesse, nachvollziehen zu können, über welche Kanäle Anmeldungen und Ticketkäufe zustande kommen (Art. 6 Abs. 1 lit. f DSGVO).

9) Web-Push-Benachrichtigungen (Looking-for-Group / „Spielersuche")

9.1 Auf der Spielersuche-Seite (/spieler-finden/) bieten wir dir an, dich per Web-Push-Benachrichtigung informieren zu lassen, sobald in deinem Umkreis und für dein bevorzugtes Trading-Card-Game eine neue Spielsuche eingestellt wird. Voraussetzung ist, dass du die Push-Berechtigung in deinem Browser ausdrücklich erteilst.

9.2 Wenn du den Push aktivierst, speichern wir auf unseren Servern:

  • den vom Browser bereitgestellten Push-Endpoint (eine vom jeweiligen Browser-Hersteller — Chrome/Apple/Mozilla — vergebene technische Adresse, die uns das Senden einer Nachricht erlaubt; sie ist keine direkte Geräte-ID),

  • die zugehörigen Public Keys (p256dh und auth) zur Ende-zu-Ende-Verschlüsselung der Nachricht,

  • deine angegebene PLZ und dein bevorzugtes TCG, damit wir nur passende Benachrichtigungen senden,

  • den Zeitpunkt der Aktivierung.

Eine Übermittlung der Nachrichteninhalte erfolgt über die Push-Server der jeweiligen Browser-Hersteller (Google, Apple, Mozilla, Microsoft). Wir haben auf deren Infrastruktur keinen Einfluss; technisch ist die Nachricht jedoch verschlüsselt.

9.3 Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (deine Einwilligung) sowie § 25 Abs. 1 TDDDG für die Speicherung des Push-Endpoints in deinem Endgerät.

9.4 Widerruf: Du kannst die Einwilligung jederzeit für die Zukunft widerrufen — entweder über den „Abmelden"-Button im Push-Widget oder über die Browser-Einstellungen (Benachrichtigungen für mainphase.de blockieren). Bei Widerruf löschen wir den hinterlegten Endpoint umgehend.

10) Store-Inhaber-Konto (Store-Dashboard)

10.1 Wenn dein Store auf mainphase verifiziert oder freigeschaltet wurde, erhältst du Zugang zum Store-Dashboard unter /dashboard/. Wir verarbeiten dort die im Rahmen des Claim-Prozesses übermittelten Stammdaten (Name, E-Mail-Adresse, ggf. Telefonnummer und Ansprechpartner) sowie die Store-bezogenen Inhalte, die du selbst pflegst (Profil, Events, Bilder, Custom-CTA).

10.2 Zusätzlich speichern wir pro Store-Inhaber-Konto:

  • last_login_at: Zeitpunkt deines letzten Logins;

  • login_count: Gesamtanzahl der bisherigen Logins.

Diese Daten dienen ausschließlich (a) der Erfüllung des mit dir bestehenden Nutzungsvertrags (Dashboard-Zugang ist Teil des kostenlos oder kostenpflichtig vereinbarten Plans), (b) der Erkennung verdächtiger Login-Muster und (c) der internen Identifikation inaktiver Konten, um sie ggf. anzusprechen oder zu deaktivieren. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) i.V.m. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit und Account-Hygiene).

10.3 Speicherdauer: Solange dein Store-Inhaber-Konto besteht. Bei Schließung/Inaktiv-Setzung des Kontos werden die Daten innerhalb von 30 Tagen gelöscht, soweit keine handels- oder steuerrechtlichen Aufbewahrungspflichten entgegenstehen.

11) Event-Anmeldung & Platzreservierung (RSVP)

11.1 Auf den Event-Detailseiten kannst du dich für ein Event eines Game-Stores anmelden bzw. einen Platz reservieren („RSVP"). Die dabei von dir angegebenen Daten verarbeiten wir, um deine Anmeldung zu verwalten, dir eine Bestätigung zuzusenden, den jeweiligen Store als Veranstalter über deine Teilnahme zu informieren und einen Check-in vor Ort zu ermöglichen. Im Rahmen einer Anmeldung verarbeiten wir die folgenden Daten:

  • Vor- und Nachname,

  • deine E-Mail-Adresse,

  • optional eine von dir hinterlassene Anmerkung zur Anmeldung,

  • je nach Turnierformat des Events zusätzlich die offizielle Organized-Play-Kennung des jeweiligen Spiels — beispielsweise die Pokémon-Trainer-Club-ID (Pokémon), das Wizards-of-the-Coast- bzw. WPN-Konto (Magic: The Gathering), die KONAMI Player-ID (Yu-Gi-Oh!) oder die Ravensburger-Spieler-ID (Lorcana),

  • bei Pokémon-Events zusätzlich dein Geburtsdatum, das ausschließlich zur Einteilung in die offiziellen Altersklassen (Juniors / Seniors / Masters) verwendet wird,

  • einen technischen Anmelde-Token (Grundlage für den Bestätigungslink, den Storno-Link und den Check-in-QR-Code), den Anmeldestatus sowie — sofern du vor Ort eincheckst — den Zeitpunkt des Check-ins,

  • die Herkunftskategorie deiner Anmeldung (Suchmaschine, Navigation innerhalb von mainphase, Website oder Widget des Stores, Social Media oder unbekannt) — ohne URL und ohne Kennung, siehe Abschnitt 8. Sie dient dazu, dem Store und uns zu zeigen, über welche Kanäle Anmeldungen zustande kommen (Art. 6 Abs. 1 lit. f DSGVO).

11.2 Begleitpersonen: Du kannst bis zu drei weitere Personen (zum Beispiel deine Kinder) gemeinsam mit dir anmelden. Für jede Begleitperson verarbeiten wir deren Namen und — sofern es sich um ein Organized-Play-Event handelt — dieselben spielbezogenen Kennungen sowie gegebenenfalls das Geburtsdatum. Die Anmeldung minderjähriger Teilnehmer:innen darf ausschließlich durch eine erziehungsberechtigte Person vorgenommen werden; mit der Anmeldung bestätigst du, hierzu berechtigt zu sein.

11.3 Empfänger der Daten: Deine Anmeldedaten — einschließlich der Organized-Play-Kennungen und eines etwaigen Geburtsdatums — werden dem Game-Store, der das jeweilige Event veranstaltet, als verantwortlichem Veranstalter zur Verfügung gestellt. Der Store benötigt diese Angaben, um die Teilnehmerliste zu führen, den Einlass zu verwalten und — bei offiziellen Turnieren — die Teilnahme bzw. die Ergebnisse an das Organized-Play-System des jeweiligen Spieleherstellers (z.B. The Pokémon Company, Wizards of the Coast, KONAMI, Ravensburger) zu melden. Eine darüber hinausgehende Weitergabe an Dritte erfolgt nicht.

11.4 Bestätigungsverfahren (Double-Opt-In) und Rechtsgrundlage: Nach dem Absenden der Anmeldung erhältst du eine E-Mail mit einem Bestätigungslink. Erst mit dem Klick auf diesen Link wird deine Anmeldung verbindlich; bestätigst du nicht, wird die vorläufige Reservierung automatisch nach 24 Stunden gelöscht. Rechtsgrundlage für die Verarbeitung der Anmeldedaten ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung der von dir angefragten Platzreservierung und des damit angebahnten Teilnahmeverhältnisses). Das Double-Opt-In-Verfahren stützen wir ergänzend auf unser berechtigtes Interesse am Schutz vor missbräuchlichen Fremdanmeldungen gemäß Art. 6 Abs. 1 lit. f DSGVO. Willigst du beim Anmelden gesondert ein, Neuigkeiten zu erhalten, verarbeiten wir zum Nachweis dieser Einwilligung deren Zeitpunkt und einen gehashten Wert deiner IP-Adresse auf Grundlage von Art. 6 Abs. 1 lit. a DSGVO.

11.5 Speicherdauer und Widerruf: Über den in jeder Bestätigungs- und Erinnerungs-E-Mail enthaltenen Storno-Link kannst du deine Anmeldung jederzeit selbst widerrufen; sie wird dann umgehend storniert. Bestätigte Anmeldungen werden bis zur Durchführung des Events und für eine angemessene Nachlaufzeit gespeichert und anschließend gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Nicht bestätigte Anmeldungen verfallen automatisch nach 24 Stunden.

11.6 Organized-Play-Felder: Manche Turniere verlangen zusätzliche Angaben, etwa eine Pokémon-Trainer-Club-ID oder ein Geburtsdatum für die Einteilung in die Altersklassen. Welche Felder abgefragt werden, gibt das jeweilige Turnierformat vor. Diese Angaben geben wir an den durchführenden Store weiter — er braucht sie für die Meldung an den Spielehersteller. Wir speichern sie als Teil der Anmeldung und entfernen sie 42 Tage nach dem Event.

12) Nutzerkonto („Mein mainphase")

12.1 Du kannst auf unserer Website ein kostenloses Nutzerkonto anlegen („Mein mainphase"). Das Konto ist freiwillig — alle Funktionen der Seite, einschließlich Event-Anmeldung und Ticketkauf, funktionieren auch ohne. Im Konto siehst du deine anstehenden Termine, deine Tickets und Anmeldungen, deine gemerkten Events und dein Profil.

12.2 Im Rahmen des Kontos verarbeiten wir die folgenden Daten:

  • Pflichtangabe: deine E-Mail-Adresse. Ohne sie können wir dich nicht anmelden und dir keine Bestätigungen schicken.

  • Freiwillige Angaben: Name, Postleitzahl, Wohnort, Geburtsdatum, die Kennungen der jeweiligen Organized-Play-Programme (z.B. Pokémon-Trainer-Club-ID, Wizards-of-the-Coast- bzw. WPN-Konto, KONAMI Player-ID, Ravensburger-Spieler-ID) sowie Name, Geburtsdatum und Kennungen von Begleitpersonen, die du selbst hinterlegst.

  • Technische Daten: Zeitpunkt und gehashter IP-Nachweis deiner Einwilligungen, Zeitpunkt der letzten Anmeldung, Anzahl der Anmeldungen sowie ein Zufallstoken für das Kalender-Abo (siehe 12.9).

  • Deine Merkliste: welche Events, Stores, Spiele und Stadtseiten du dir gemerkt bzw. welchen du gefolgt bist, jeweils mit Zeitpunkt.

12.3 Zwecke und Rechtsgrundlagen:

  • Bereitstellung des Kontos, Anzeige deiner Tickets, Anmeldungen und Termine sowie Abwicklung von Buchungen: Vertragserfüllung bzw. Durchführung vorvertraglicher Maßnahmen, Art. 6 Abs. 1 lit. b DSGVO.

  • Erinnerungen an Events, die du dir nur gemerkt hast: Einwilligung, Art. 6 Abs. 1 lit. a DSGVO. Du kannst sie jederzeit über den Abmeldelink in jeder dieser E-Mails widerrufen.

  • Werbliche E-Mails, wenn du das im Profil aktivierst: Einwilligung, Art. 6 Abs. 1 lit. a DSGVO, ebenfalls jederzeit widerrufbar.

  • Schutz vor Missbrauch, insbesondere die Begrenzung der Anmeldeversuche und der versendeten Anmeldelinks: berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO.

12.4 Begleitpersonen: Wenn du Daten anderer Personen hinterlegst — typischerweise die deiner Kinder —, bist du dafür verantwortlich, dass du dazu berechtigt bist. Wir verwenden diese Daten ausschließlich, um Anmeldeformulare für dich vorauszufüllen.

12.5 Anmeldelink per E-Mail (Standardweg): Du gibst deine E-Mail-Adresse ein, wir schicken dir einen Link. Zu diesem Link speichern wir ein Zufallstoken, deine E-Mail-Adresse, die Aktion, aus der die Anmeldung entstanden ist (z.B. „Event merken"), sowie Ablauf- und Einlösezeitpunkt. Der Link ist 15 Minuten gültig und funktioniert genau einmal. Verbrauchte und abgelaufene Token löschen wir täglich automatisch.

12.6 Anmeldung mit Google: Klickst du auf „Mit Google anmelden", wirst du zu Google weitergeleitet. Wir fragen dort ausschließlich deine E-Mail-Adresse und deinen Namen ab (Berechtigungen „email" und „profile") und speichern zusätzlich deine Google-Konto-ID, um dein Konto künftig wiederzuerkennen. Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Dabei kann es zu einer Übermittlung in die USA kommen; die Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert. Rechtsgrundlage ist deine Einwilligung durch den Klick auf die Schaltfläche, Art. 6 Abs. 1 lit. a DSGVO, bzw. Art. 49 Abs. 1 lit. a DSGVO für die Übermittlung. Solange du nicht klickst, wird keine Verbindung zu Google aufgebaut.

12.7 Passwort (optional): Du kannst dir im Profil zusätzlich ein Passwort setzen und dich damit anmelden. Wir speichern es ausschließlich als nicht rückrechenbaren Hash.

12.8 Zuordnung früherer Anmeldungen und Tickets: Sobald deine E-Mail-Adresse bestätigt ist, ordnen wir dir automatisch die Anmeldungen und Ticketkäufe zu, die du vorher als Gast mit derselben Adresse getätigt hast — so findest du deine Historie im Konto wieder. Das geschieht ausschließlich nach Bestätigung der Adresse: ohne diese Bedingung könnte jemand mit einer fremden Adresse ein Konto anlegen und deren Buchungen einsehen. Bereits zugeordnete Buchungen bleiben deinem Konto auch dann erhalten, wenn du später deine E-Mail-Adresse änderst; eine neue Adresse kann nur zusätzliche Buchungen finden.

12.9 Kalender-Abo: Im Konto findest du eine persönliche Adresse, mit der du deine Termine in deine Kalender-App übernehmen kannst. Diese Adresse enthält ein Zufallstoken und ist damit dein persönlicher Zugangsschlüssel. Richtest du das Abo ein, ruft dein Kalenderdienst — je nach App etwa Apple oder Google — diese Adresse regelmäßig ab und sieht dabei die enthaltenen Termine. Deshalb enthält das Abo bewusst nur Titel, Zeitpunkt, Ort und den Link zur Eventseite: keine Ticketnummern, keine Spieler-Kennungen, keine Check-in-Codes. Du kannst die Adresse im Konto jederzeit zurücksetzen; bestehende Abos laufen danach ins Leere und müssen einmal neu eingerichtet werden.

12.10 E-Mails aus deinem Konto — wir unterscheiden zwei Arten:

  • Zu einem Vorgang gehörende E-Mails — Anmeldelink, Bestätigung einer Anmeldung, Ticket, Erinnerung an ein Event, für das du angemeldet bist oder ein Ticket hast, sowie Absagen. Diese E-Mails schulden wir dir aus dem jeweiligen Vorgang; sie lassen sich nicht abbestellen.

  • Freiwillige E-Mails — Erinnerungen an Events, die du dir nur gemerkt hast, sowie Event-Tipps, wenn du das im Profil aktiviert hast. Jede dieser E-Mails enthält einen Abmeldelink; ein Widerruf für Merken-Erinnerungen berührt die Event-Tipps nicht und umgekehrt.

12.11 Löschung deines Kontos: Du kannst dein Konto jederzeit selbst im Profil löschen. Gelöscht werden dabei dein Profil einschließlich der Organized-Play-Kennungen, deine Begleitpersonen, deine gemerkten Events und gefolgten Stores, Spiele und Stadtseiten sowie dein Kalender-Abo.

12.12 Deine Anmeldungen und Ticketkäufe bleiben von der Kontolöschung unberührt und beim jeweiligen Veranstalter bestehen — er braucht sie für seine Teilnehmerliste und für die Buchhaltung. Sie sind danach nur nicht mehr deinem Konto zugeordnet. 42 Tage nach dem jeweiligen Event entfernen wir daraus automatisch Name, E-Mail-Adresse, Notizen und die Organized-Play-Felder; erhalten bleiben nur Datum, Veranstalter, Platzzahl und Status.

12.13 Speicherdauer und Sperre: Die Daten des Kontos speichern wir, bis du es löschst. Ein Konto, an dem du dich zwei Jahre lang nicht angemeldet hast, löschen wir von uns aus; wir kündigen das vorher per E-Mail an. Unabhängig davon können wir ein Konto sperren, wenn es missbräuchlich verwendet wird — eine Sperre löscht keine Daten und lässt sich zurücknehmen.

12.14 Öffentliches Spielerprofil: Zu deinem Konto gehört ein Spielerprofil, das standardmäßig privat ist. Du entscheidest selbst, ob und für wen es sichtbar wird. Es gibt drei Stufen: „privat" (nur du siehst es), „angemeldete Spieler" (nur eingeloggte Nutzerinnen und Nutzer sehen es) und „öffentlich" (jeder, der den Link kennt, sieht es — auch ohne Konto). Öffentlich heißt nicht auffindbar: Spielerprofile sind für Suchmaschinen gesperrt (noindex) und stehen in keiner Sitemap und in keinem öffentlichen Verzeichnis.

12.15 Auf einem sichtbaren Profil erscheinen ausschließlich Angaben, die du dafür ausgewählt hast: dein selbst gewählter Nickname, dein Wohnort (nur die Stadt, nie die Postleitzahl oder eine Adresse), die von dir angekreuzten Spiele und Läden sowie deine laufenden Mitspieler-Gesuche. Dein bürgerlicher Name, deine E-Mail-Adresse, dein Geburtsdatum und deine Organized-Play-Kennungen erscheinen dort nie. Eingeloggten Betrachterinnen und Betrachtern mit hinterlegter Postleitzahl zeigen wir zusätzlich eine gerundete Entfernungsangabe.

12.16 Spielersuche: Du entscheidest je Gesuch, ob dein Nickname daran steht oder ob es anonym erscheint. Anonym ist die Voreinstellung. Ob du in der Trefferliste auftauchst, steuerst du über einen eigenen Schalter — und selbst dann nur, solange ein laufendes Gesuch von dir besteht. Ein Gesuch läuft nach spätestens 90 Tagen ab, ein per Klick erstelltes nach 30 Tagen; danach ist es nicht mehr sichtbar. Nimmst du dein Profil auf „privat" zurück oder löschst deinen Nickname, verschwindet der Name sofort aus allen Gesuchen.

12.17 Kontaktaufnahme über das Profil: Angemeldete Nutzerinnen und Nutzer können dir über ein Formular schreiben. Deine E-Mail-Adresse bekommen sie dabei nie zu sehen — wir leiten die Nachricht an dich weiter, zusammen mit dem Rückkanal, den der Absender selbst angibt (z.B. E-Mail, Discord, Telefon). Rechtsgrundlage ist unser berechtigtes Interesse an einer funktionierenden Spielervermittlung ohne Preisgabe von Kontaktdaten, Art. 6 Abs. 1 lit. f DSGVO. Du kannst den Empfang von Nachrichten jederzeit im Profil abschalten, und du kannst einzelne Absender über den Link in der Benachrichtigungsmail dauerhaft blockieren.

12.18 Altersgrenze und Meldungen: Ein Profil veröffentlichen und Nachrichten empfangen kann nur, wer mindestens 16 Jahre alt ist; dafür ist die Angabe des Geburtsdatums erforderlich. Angemeldete Nutzerinnen und Nutzer können ein Profil melden. Wir speichern dazu den Meldegrund, eine optionale Anmerkung und die Konten von meldender und gemeldeter Person, um dem Hinweis nachgehen zu können (Art. 6 Abs. 1 lit. f DSGVO).

12.19 Löschung: Löschst du dein Konto, werden dein Profil, deine Blockierungen und deine Mitspieler-Gesuche vollständig gelöscht — auch solche, die noch nicht abgelaufen sind. Laufende Kontaktvorgänge über den Weiterleitungsdienst brechen damit ab.

13) Rechte des Betroffenen

13.1 Das geltende Datenschutzrecht gewährt dir gegenüber uns als Verantwortlichen hinsichtlich der Verarbeitung deiner personenbezogenen Daten die nachstehenden Betroffenenrechte (Auskunfts- und Interventionsrechte), wobei für die jeweiligen Ausübungsvoraussetzungen auf die angeführte Rechtsgrundlage verwiesen wird:

  • Auskunftsrecht gemäß Art. 15 DSGVO;

  • Recht auf Berichtigung gemäß Art. 16 DSGVO;

  • Recht auf Löschung gemäß Art. 17 DSGVO;

  • Recht auf Einschränkung der Verarbeitung gemäß Art. 18 DSGVO;

  • Recht auf Unterrichtung gemäß Art. 19 DSGVO;

  • Recht auf Datenübertragbarkeit gemäß Art. 20 DSGVO;

  • Recht auf Widerruf erteilter Einwilligungen gemäß Art. 7 Abs. 3 DSGVO;

  • Recht auf Beschwerde gemäß Art. 77 DSGVO.

13.2 WIDERSPRUCHSRECHT

WENN WIR IM RAHMEN EINER INTERESSENABWÄGUNG DEINE PERSONENBEZOGENEN DATEN AUFGRUND UNSERES ÜBERWIEGENDEN BERECHTIGTEN INTERESSES VERARBEITEN, HAST DU DAS JEDERZEITIGE RECHT, AUS GRÜNDEN, DIE SICH AUS DEINER BESONDEREN SITUATION ERGEBEN, GEGEN DIESE VERARBEITUNG WIDERSPRUCH MIT WIRKUNG FÜR DIE ZUKUNFT EINZULEGEN.

MACHST DU VON DEINEM WIDERSPRUCHSRECHT GEBRAUCH, BEENDEN WIR DIE VERARBEITUNG DER BETROFFENEN DATEN. EINE WEITERVERARBEITUNG BLEIBT ABER VORBEHALTEN, WENN WIR ZWINGENDE SCHUTZWÜRDIGE GRÜNDE FÜR DIE VERARBEITUNG NACHWEISEN KÖNNEN, DIE DEINE INTERESSEN, GRUNDRECHTE UND GRUNDFREIHEITEN ÜBERWIEGEN, ODER WENN DIE VERARBEITUNG DER GELTENDMACHUNG, AUSÜBUNG ODER VERTEIDIGUNG VON RECHTSANSPRÜCHEN DIENT.

WERDEN DEINE PERSONENBEZOGENEN DATEN VON UNS VERARBEITET, UM DIREKTWERBUNG ZU BETREIBEN, HAST DU DAS RECHT, JEDERZEIT WIDERSPRUCH GEGEN DIE VERARBEITUNG DIR BETREFFENDER PERSONENBEZOGENER DATEN ZUM ZWECKE DERARTIGER WERBUNG EINZULEGEN. DU KANNST DEN WIDERSPRUCH WIE OBEN BESCHRIEBEN AUSÜBEN. MACHST DU VON DEINEM WIDERSPRUCHSRECHT GEBRAUCH, BEENDEN WIR DIE VERARBEITUNG DER BETROFFENEN DATEN ZU DIREKTWERBEZWECKEN.

14) Dauer der Speicherung personenbezogener Daten

Die Dauer der Speicherung von personenbezogenen Daten bemisst sich anhand der jeweiligen Rechtsgrundlage, am Verarbeitungszweck und — sofern einschlägig — zusätzlich anhand der jeweiligen gesetzlichen Aufbewahrungsfrist (z.B. handels- und steuerrechtliche Aufbewahrungsfristen).

Bei der Verarbeitung von personenbezogenen Daten auf Grundlage einer ausdrücklichen Einwilligung gemäß Art. 6 Abs. 1 lit. a DSGVO werden die betroffenen Daten so lange gespeichert, bis du deine Einwilligung widerrufst.

Existieren gesetzliche Aufbewahrungsfristen für Daten, die im Rahmen rechtsgeschäftlicher bzw. rechtsgeschäftsähnlicher Verpflichtungen auf der Grundlage von Art. 6 Abs. 1 lit. b DSGVO verarbeitet werden, werden diese Daten nach Ablauf der Aufbewahrungsfristen routinemäßig gelöscht, sofern sie nicht mehr zur Vertragserfüllung oder Vertragsanbahnung erforderlich sind und/oder unsererseits kein berechtigtes Interesse an der Weiterspeicherung fortbesteht.

Bei der Verarbeitung von personenbezogenen Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO werden diese Daten so lange gespeichert, bis du dein Widerspruchsrecht nach Art. 21 Abs. 1 DSGVO ausübst, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die deine Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Sofern sich aus den sonstigen Informationen dieser Erklärung über spezifische Verarbeitungssituationen nichts anderes ergibt, werden gespeicherte personenbezogene Daten im Übrigen dann gelöscht, wenn sie für die Zwecke, für die sie erhoben oder auf sonstige Weise verarbeitet wurden, nicht mehr notwendig sind.

Eine automatisierte Entscheidungsfindung einschließlich Profiling im Sinne von Art. 22 DSGVO findet bei keiner der in dieser Erklärung beschriebenen Verarbeitungen statt.

Anmeldungen und Ticketkäufe: 42 Tage nach dem Event entfernen wir aus Anmeldungen und Käufen den Personenbezug (Name, E-Mail-Adresse, Notizen, Organized-Play-Felder). Die Buchung selbst bleibt anonymisiert erhalten — bei Käufen auch Betrag und Zahlungsdatum, weil wir sie für die Buchhaltung aufbewahren müssen.

15) Ticketverkauf und Zahlungsabwicklung (Stripe Connect)

Stripe als Zahlungsdienstleister (Doppelrolle)

Für die Abwicklung von Ticketzahlungen nutzen wir den externen Zahlungsdienstleister Stripe (Stripe Payments Europe Ltd., 1 Grand Canal Street Lower, Dublin, Irland). Stripe verarbeitet dabei Zahlungs- und Transaktionsdaten (u. a. Name, E-Mail, Zahlungsdaten, IP-Adresse).

Stripe nimmt hierbei zwei unterschiedliche datenschutzrechtliche Rollen ein: Für das reine Routing der Transaktionsdaten und die Zahlungsabwicklung handelt Stripe als unser Auftragsverarbeiter (Art. 28 DSGVO); Rechtsgrundlage der zugrunde liegenden Verarbeitung ist Art. 6 Abs. 1 lit. b DSGVO (Abwicklung deines Ticketkaufs). Mit Stripe besteht ein Auftragsverarbeitungsvertrag auf Grundlage der von Stripe bereitgestellten Data Processing Agreement. Für Betrugsprävention (Stripe Radar), Geldwäsche-Compliance und die gesetzlich vorgeschriebene Verifizierung (KYC) der angebundenen Store-Konten verarbeitet Stripe Daten dagegen als eigenständig Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO, das heißt zu eigenen Zwecken und in eigener Verantwortung; Rechtsgrundlage hierfür ist das berechtigte Interesse von Stripe an der Einhaltung seiner finanzaufsichtsrechtlichen Pflichten (Art. 6 Abs. 1 lit. f DSGVO bzw. eigene gesetzliche Pflichten von Stripe). Nähere Informationen zur Verarbeitung durch Stripe als eigenständig Verantwortlichen findest du in der Datenschutzerklärung von Stripe. Es kann zu Übermittlungen in Drittstaaten (insbesondere die USA) kommen, die durch EU-Standardvertragsklauseln abgesichert sind.

Übermittlung von Store-Identitätsdaten an Stripe

Beim Einrichten des Stripe-Connect-Kontos übermitteln Stores Identitäts- und Unternehmensdaten an Stripe; Stripe führt insoweit eigene gesetzliche Verifizierungen durch (siehe vorstehender Absatz).

Weitergabe der Käuferdaten an den Store

Zur Durchführung der Veranstaltung und für die Teilnehmer- bzw. Check-in-Verwaltung geben wir Name, E-Mail und Ticket- bzw. Check-in-Status an den veranstaltenden Store weiter. Je nach Turnierformat des Events geben wir zusätzlich die dafür notwendige Organized-Play-Kennung des jeweiligen Spiels weiter — beispielsweise die Pokémon-Trainer-Club-ID (Pokémon), das Wizards-of-the-Coast- bzw. WPN-Konto (Magic: The Gathering), die KONAMI Player-ID (Yu-Gi-Oh!) oder die Ravensburger-Spieler-ID (Lorcana) — sowie bei Pokémon-Events zusätzlich dein Geburtsdatum, das ausschließlich zur Einteilung in die offiziellen Altersklassen (Juniors / Seniors / Masters) verwendet wird. Store und mainphase verarbeiten diese Daten als jeweils eigenständige Verantwortliche (Art. 4 Nr. 7 DSGVO) für ihre jeweils eigenen Zwecke — mainphase für den Betrieb der Vermittlungsplattform, der Store für die Durchführung seiner Veranstaltung. Eine gemeinsame Verantwortlichkeit nach Art. 26 DSGVO liegt nicht vor, da Store und mainphase die Zwecke und Mittel der jeweiligen Verarbeitung nicht gemeinsam festlegen. Rechtsgrundlage der Weitergabe ist Art. 6 Abs. 1 lit. b DSGVO (Durchführung deines Ticketkaufs).

Verarbeitung und Aufbewahrung der Kaufdaten

Wir speichern die zum Ticketkauf gehörenden Daten (u. a. Käufername, E-Mail, Kaufbetrag, Provisionsbetrag, Zeitstempel, gehashte IP-Adresse bei Einwilligungen sowie — je nach Turnierformat — die Organized-Play-Kennung und bei Pokémon-Events das Geburtsdatum, siehe oben; dazu die Herkunftskategorie der Buchung, siehe Abschnitt 8) für die Dauer der Geschäftsbeziehung. Buchungsbelege bewahren wir im Rahmen der handels- und steuerrechtlichen Aufbewahrungspflichten (§ 257 Abs. 1 Nr. 4 HGB, § 147 Abs. 3 Satz 1 AO) acht Jahre ab Ende des jeweiligen Kalenderjahres auf.

Berechtigte Spieler für Reservierungen ohne Online-Zahlung

Stores können in ihrem Dashboard einzelne Personen als „berechtigte Spieler" führen. Nur diese dürfen bei Events, bei denen der Store das ausdrücklich so eingestellt hat, einen Platz ohne Online-Zahlung reservieren und erst vor Ort bezahlen. Auswählen kann der Store dabei ausschließlich Personen, die bei ihm bereits über mainphase gebucht haben und deren Anmeldung noch nicht anonymisiert ist (siehe Abschnitt 14). Eine darüber hinausgehende Suche in unserem Nutzerbestand steht dem Store nicht zur Verfügung; in der Auswahlliste zeigen wir E-Mail-Adressen zudem nur gekürzt an. Gespeichert wird die Verknüpfung von Store und Nutzerkonto, bei Personen ohne Konto ersatzweise die E-Mail-Adresse, die der Store selbst einträgt, dazu eine optionale kurze Notiz des Stores und der Zeitpunkt der Aufnahme.

Zweck ist allein die Entscheidung darüber, wer bei diesem Store ohne Vorkasse reservieren darf. Für Werbung, Newsletter oder eine sonstige Ansprache wird die Liste weder von uns noch vom Store verwendet. Rechtsgrundlage ist das berechtigte Interesse des Stores und von mainphase an einem funktionierenden Reservierungsverfahren für bekannte Stammkundschaft (Art. 6 Abs. 1 lit. f DSGVO). Wie bei der Weitergabe der Buchungsdaten handeln Store und mainphase dabei als jeweils eigenständige Verantwortliche.

Ein Eintrag verfällt automatisch, wenn deine letzte Teilnahme bei diesem Store länger als zwölf Monate zurückliegt; maßgeblich ist dabei allein das Datum der Teilnahme, nicht deine Anmeldedaten, die wir bereits nach 42 Tagen anonymisieren. Früher entfernt wird er, sobald der Store ihn löscht oder du dein Nutzerkonto löschst. Unabhängig davon kannst du der Verarbeitung jederzeit nach Art. 21 DSGVO widersprechen — über die im Impressum genannten Kontaktdaten oder direkt gegenüber dem Store. Wir entfernen den Eintrag dann.

Marketing-Einwilligung

Soweit du beim Kauf in den Erhalt von Marketing-Informationen einwilligst, erfolgt dies freiwillig und ist jederzeit widerrufbar (Art. 6 Abs. 1 lit. a DSGVO). Wir dokumentieren Zeitpunkt und gehashte IP-Adresse der Einwilligung als Nachweis nach Art. 7 Abs. 1 DSGVO.

Stand: 21.09.2026