Datenschutzerklärung
Stand: 2026-07-24
Diese Erklärung beschreibt, welche personenbezogenen Daten Gentle Seasons verarbeitet, warum das geschieht und wie lange die Daten gespeichert bleiben. Sie beschreibt den tatsächlichen Stand der Anwendung.
1. Verantwortlicher
Pascal Borkenhagen, Ladungsfähige Anschrift wird eingerichtet, und in Kürze an dieser Stelle ergänzt., Deutschland
E-Mail: pborkenhagen@askme-world.de
Eine Datenschutzbeauftragte oder ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.
2. Hosting
Die Anwendung, die Datenbank und der Objektspeicher laufen auf Servern der Hetzner Online GmbH, Industriestraße 25, 91710 Gunzenhausen, Deutschland. Hetzner verarbeitet die Daten ausschließlich in unserem Auftrag und weisungsgebunden (Auftragsverarbeitung nach Art. 28 DSGVO). Die Server stehen in Deutschland.
3. Server-Logdateien
Beim Aufruf der Seiten werden vom Webserver technische Zugriffsdaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse und übermittelte Browserkennung. Diese Verarbeitung ist erforderlich, um die Auslieferung technisch zu ermöglichen sowie Stabilität und Sicherheit zu gewährleisten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse liegt im sicheren und störungsfreien Betrieb des Angebots.
4. Benutzerkonto und Anmeldung
Für ein Konto verarbeiten wir E-Mail-Adresse, Anzeigename, gewählte Sprache, gewähltes Profilbild sowie das Datum der Erstellung und letzten Änderung. Das Passwort wird ausschließlich als kryptografischer Hash gespeichert, niemals im Klartext.
Die E-Mail-Adresse muss bestätigt werden; dazu versenden wir eine Bestätigungsmail. Versucht jemand, sich mit einer bereits registrierten Adresse anzumelden, informieren wir die Inhaberin oder den Inhaber dieser Adresse einmalig darüber. Für diese Drosselung speichern wir für 24 Stunden einen Hashwert der Adresse, nicht die Adresse selbst.
Neben Passwort und E-Mail stehen zwei weitere Anmeldewege bereit: ein Anmeldelink per E-Mail sowie Passkeys (WebAuthn). Bei Passkeys speichern wir den öffentlichen Schlüssel, die Anmeldedaten-Kennung, Gerätetyp, Übertragungswege und einen Zähler. Biometrische Merkmale verlassen dein Gerät dabei nicht und erreichen uns nie.
Zu jeder aktiven Sitzung speichern wir ein Sitzungstoken, die IP-Adresse und die Browserkennung. Sitzungen laufen nach drei Tagen ab.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsverhältnisses), für den Hinweis an bestehende Kontoinhaber und die Sitzungsprotokollierung zusätzlich Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Kontoübernahmen).
5. Anmeldung über GitHub
Du kannst dich freiwillig statt mit einem Passwort über GitHub anmelden. Nutzt du diese Möglichkeit, übermittelt dein Browser Daten an GitHub, Inc. (Tochterunternehmen der Microsoft Corporation, USA). Welche Daten das sind und wie GitHub sie verarbeitet, bestimmt GitHub allein.
Von GitHub erhalten wir eine Kennung deines dortigen Kontos, die zugehörige E-Mail-Adresse, gegebenenfalls dein Profilbild sowie Zugriffs- und Aktualisierungstoken, die wir für die Verknüpfung speichern. Eine automatische Verknüpfung mit einem bestehenden Konto findet nicht statt; verknüpfen kannst du beides nur selbst im Profil.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Nutzt du diesen Anmeldeweg nicht, findet keine Übermittlung an GitHub statt.
6. Spielen ohne Konto (Gastmodus)
Du kannst ohne Registrierung spielen. Dafür legen wir einen Gastzugang ohne E-Mail-Adresse an und setzen ein Cookie namens „guest-session“ mit einer Laufzeit von drei Tagen. Der Spielstand hängt allein an diesem Cookie.
Gastzugänge und sämtliche daran hängenden Spieldaten werden automatisch gelöscht, sobald sie älter als drei Tage sind. Registrierst du dich, wird der Gastzugang in ein reguläres Konto überführt und der Spielstand bleibt erhalten.
Um die massenhafte Erzeugung von Gastzugängen zu verhindern, speichern wir beim Anlegen für 60 Sekunden einen Zähler zu deiner IP-Adresse. Rechtsgrundlage hierfür ist Art. 6 Abs. 1 lit. f DSGVO, im Übrigen Art. 6 Abs. 1 lit. b DSGVO.
7. Cookies und lokale Speicherung
Wir setzen ausschließlich Cookies und Speichereinträge, die für den von dir angeforderten Dienst unbedingt erforderlich sind. Es findet keine Reichweitenmessung, kein Tracking und keine Profilbildung statt. Deshalb brauchen wir nach § 25 Abs. 2 Nr. 2 TDDDG keine Einwilligung und zeigen kein Cookie-Banner.
- Sitzungs-Cookie von Better Auth (Name aus einem umgebungsabhängigen Präfix und der Endung „session_token“, z. B. „better-auth.session_token“) — hält deine Anmeldung. HttpOnly, SameSite=Lax, über HTTPS zusätzlich Secure. Laufzeit: 3 Tage.
- Sitzungs-Zwischenspeicher von Better Auth — vermeidet für 5 Minuten eine Datenbankabfrage bei jedem Aufruf. Gleiche Schutzattribute wie das Sitzungs-Cookie.
- „guest-session“ — Gastzugang ohne Konto. HttpOnly, SameSite=Lax, über HTTPS zusätzlich Secure. Laufzeit: 3 Tage.
- „NEXT_LOCALE“ — merkt sich die gewählte Sprache (Deutsch oder Englisch).
- Lokaler Speicher „gentle-seasons-game“ — Zwischenspeicher des Spielzustands im Browser, damit die Oberfläche nach dem Neuladen sofort etwas anzeigen kann.
- Lokaler Speicher „lastPlantedSpecies“ und „lastPlantedSpecies:<Beet>“ — merkt sich die zuletzt gewählte Saat je Beet.
- Lokaler Speicher „disable-tutorials“ — wird von der Anwendung nur ausgelesen: ist der Eintrag gesetzt, bleiben die Tutorials ausgeblendet. Die Anwendung selbst schreibt ihn nicht; er stammt aus automatisierten Tests.
8. Spielstand und Spielaktivität
Zu deinem Konto speichern wir den Spielfortschritt: Pflanzen, Beete, Gebäude, Tiere, Inventar, Fertigkeiten, Aufträge, Erfolge, Währungen und ähnliche Spielgrößen. Diese Daten sind über deine Konto-Kennung mit dir verknüpft.
Spielaktionen werden zusätzlich in einem Aktivitätsprotokoll festgehalten, das der Fehlersuche und dem Erkennen von Manipulationen dient. Einträge wandern nach 24 Stunden in ein Archiv und werden dort nach 30 Tagen gelöscht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für das Aktivitätsprotokoll Art. 6 Abs. 1 lit. f DSGVO.
9. Chat, Clubs, Freundschaften und Nachrichten
Das Spiel enthält einen öffentlichen Chat, Club-Chats, Freundschaftslisten und private Nachrichten. Was du dort schreibst, speichern wir zusammen mit deiner Konto-Kennung und dem Zeitpunkt. Anzeigename und Profilbild sind für andere Spielerinnen und Spieler sichtbar.
Private Nachrichten sind nicht Ende-zu-Ende-verschlüsselt. Sie liegen in der Datenbank und sind für den Betreiber technisch einsehbar. Wir lesen sie nicht anlasslos, können den Zugriff aber nicht technisch ausschließen — schreibe dort nichts, was du uns nicht anvertrauen würdest.
Gemeldete Nachrichten sowie Moderationsvorgänge (Meldung, Grund, Ergebnis, Stummschaltung, Verwarnung, Sperre) speichern wir, um Regelverstöße nachvollziehen und wiederholtes Fehlverhalten erkennen zu können. Von Moderatoren gelöschte Chat-Nachrichten werden zunächst nur ausgeblendet und bleiben für den Nachweis erhalten.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für Meldungen und Moderation Art. 6 Abs. 1 lit. f DSGVO (Schutz der übrigen Nutzenden und Durchsetzung der Nutzungsbedingungen).
10. Sicherheitsprotokoll
Sicherheitsrelevante Vorgänge rund um dein Konto — etwa erfolgreiche und fehlgeschlagene Anmeldungen, Passwortänderungen, Passwort-Zurücksetzungen, Änderungen der E-Mail-Adresse und Rollenänderungen — protokollieren wir mit Zeitpunkt, IP-Adresse und Browserkennung. Das Protokoll dient der Aufklärung von Kontoübernahmen und Missbrauch.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Die Einträge liegen in nach Jahren getrennten Abschnitten und überdauern eine Kontolöschung, damit ein Angreifer Spuren nicht durch Löschen des Kontos beseitigen kann; sie enthalten dann nur noch die Kennung, nicht mehr die Kontodaten.
11. Feedback und Bildschirmfotos
Über die Feedback-Funktion kannst du uns eine Nachricht schicken. Dabei speichern wir deine Nachricht, deine Konto-Kennung, die Browserkennung, die Bildschirmauflösung und die Seite, auf der du warst.
Optional erzeugt dein Browser dabei ein Bildschirmfoto der Spieloberfläche. Es wird im Browser aus der dargestellten Seite gerendert — es werden keine Dateien von deinem Gerät hochgeladen und keine Kamera- oder Standortdaten erfasst. Das Bild landet in unserem eigenen Objektspeicher auf derselben Infrastruktur; Administratoren sehen es nur über kurzlebige, nach fünf Minuten verfallende Links.
Bildschirmfotos werden drei Monate nach Erledigung des Feedbacks automatisch gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Verbesserung und Fehlerbehebung des Angebots).
12. Profilbild
Standardmäßig wählst du ein mitgeliefertes Profilbild aus; diese Bilder liegen auf unserem Server. Zwei weitere Möglichkeiten binden Dritte ein und sind ausschließlich freiwillig:
Meldest du dich über GitHub an, kannst du das dortige Profilbild übernehmen. Wählst du „Gravatar verwenden“, bilden wir einen Hashwert deiner E-Mail-Adresse und übermitteln ihn an Gravatar, einen Dienst der Automattic Inc., USA, um das dortige Bild abzurufen.
Wo ein solches Bild angezeigt wird, entscheidet über den Übertragungsweg: An den meisten Stellen lädt unser Server das Bild und reicht es weiter — dann erfährt der Dritte nichts über die Betrachtenden. In der Freundesliste und in der Mitgliederliste eines Clubs ruft dagegen der Browser der Betrachtenden das Bild unmittelbar bei GitHub beziehungsweise Gravatar ab. Dabei werden deren IP-Adresse, Browserkennung und die zuvor besuchte Adresse an den jeweiligen Anbieter übermittelt.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die von dir angeforderte Darstellung des Profilbilds, für die Anzeige fremder Profilbilder Art. 6 Abs. 1 lit. f DSGVO (Darstellung der sozialen Funktionen des Spiels). Wählt niemand in deinem Umfeld ein externes Profilbild, findet keine solche Übermittlung statt.
13. E-Mail-Versand
Wir versenden E-Mails nur anlassbezogen: zur Bestätigung deiner Adresse, zum Zurücksetzen des Passworts, für Anmeldelinks, bei Änderung der E-Mail-Adresse und für den Hinweis auf einen Registrierungsversuch mit deiner Adresse. Newsletter oder Werbe-E-Mails gibt es nicht.
Der Versand läuft über einen SMTP-Server; dabei werden Empfängeradresse und Inhalt der Nachricht verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
14. Fehlerdiagnose
Tritt ein Programmfehler auf, senden wir einen technischen Fehlerbericht an unsere eigene, selbst betriebene Instanz der Software GlitchTip unter errors.gentleseasons.net. Der Bericht enthält Fehlermeldung, Programmzeile, Browser- und Systemangaben sowie — sofern du angemeldet bist — deine Konto-Kennung. Weitere Kontodaten wie Name oder E-Mail-Adresse werden nicht übertragen.
Eine Aufzeichnung deiner Sitzung oder deiner Eingaben (Session Replay) findet ausdrücklich nicht statt. Es handelt sich nicht um einen externen Anbieter; die Daten verlassen unsere Infrastruktur nicht.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (Erkennung und Behebung von Fehlern).
15. Empfänger
Über die genannten Fälle hinaus geben wir keine personenbezogenen Daten weiter. Es findet kein Verkauf und keine Übermittlung zu Werbezwecken statt.
- Hetzner Online GmbH, Deutschland — Hosting von Anwendung, Datenbank und Objektspeicher (Auftragsverarbeitung).
- GitHub, Inc., USA — wenn du die Anmeldung über GitHub nutzt, sowie beim Abruf von GitHub-Profilbildern in Freundes- und Clublisten.
- Automattic Inc., USA — wenn du „Gravatar verwenden“ auswählst (übermittelt wird ein Hashwert deiner E-Mail-Adresse), sowie beim Abruf solcher Bilder in Freundes- und Clublisten.
- Betreiber des von uns genutzten E-Mail-Ausgangsservers — für den Versand der oben genannten Nachrichten.
16. Übermittlung in Drittländer
Die Anmeldung über GitHub und die Nutzung von Gravatar können eine Verarbeitung in den Vereinigten Staaten mit sich bringen; dasselbe gilt für den Abruf solcher Profilbilder in Freundes- und Clublisten (Abschnitt 12). Grundlage sind die vom jeweiligen Anbieter bereitgestellten Garantien nach Kapitel V DSGVO, insbesondere ein Angemessenheitsbeschluss oder Standardvertragsklauseln.
17. Speicherdauer im Überblick
- Kontodaten und Spielstand: bis zur Löschung des Kontos.
- Gastzugänge samt Spielstand: 3 Tage nach Erstellung.
- Sitzungen: 3 Tage nach der letzten Anmeldung.
- Aktivitätsprotokoll: 24 Stunden aktiv, danach Archiv, Löschung nach 30 Tagen.
- Bildschirmfotos aus Feedback: 3 Monate nach Erledigung des Feedbacks.
- Hinweis auf Registrierungsversuch (Hashwert der Adresse): 24 Stunden.
- Zähler zur Begrenzung neuer Gastzugänge (IP-Adresse): 60 Sekunden.
- Sicherheitsprotokoll: langfristig, jahrweise getrennt; überdauert die Kontolöschung.
- Chat-Nachrichten und private Nachrichten: bis zur Löschung des Kontos; gemeldete und moderierte Nachrichten bleiben zum Nachweis erhalten.
18. Deine Rechte
Du hast das Recht auf Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO), auf Berichtigung (Art. 16), auf Löschung (Art. 17), auf Einschränkung der Verarbeitung (Art. 18), auf Datenübertragbarkeit (Art. 20) sowie das Recht, einer auf Art. 6 Abs. 1 lit. f DSGVO gestützten Verarbeitung aus Gründen deiner besonderen Situation zu widersprechen (Art. 21).
Für alle Anliegen genügt eine formlose Nachricht an pborkenhagen@askme-world.de.
Außerdem steht dir ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde zu, insbesondere in dem Mitgliedstaat deines Aufenthaltsorts, deines Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes.
19. Löschung deines Kontos
Eine Löschung direkt in der Anwendung ist derzeit nicht möglich. Schreibe uns dafür an pborkenhagen@askme-world.de; wir löschen dein Konto und die daran hängenden Spiel-, Chat- und Profildaten.
Erhalten bleiben Einträge des Sicherheitsprotokolls (siehe Abschnitt 10) sowie gemeldete Chat-Nachrichten, soweit sie zur Aufklärung von Missbrauch oder zur Erfüllung rechtlicher Pflichten weiter erforderlich sind. Gastzugänge löschen sich nach drei Tagen ohnehin von selbst.
20. Was wir nicht tun
- Keine Reichweitenmessung, keine Analyse- oder Tracking-Dienste.
- Keine Werbung, kein Weiterverkauf von Daten.
- Keine externen Schriftarten — die verwendete Schrift wird von unserem Server ausgeliefert.
- Keine automatisierte Entscheidungsfindung und kein Profiling nach Art. 22 DSGVO.
- Keine Aufzeichnung von Sitzungen, Mausbewegungen oder Tastatureingaben.
- Keine Zahlungsfunktion und damit keine Zahlungsdaten.
21. Änderungen dieser Erklärung
Ändert sich die Anwendung, ändert sich diese Erklärung mit. Der aktuelle Stand ist oben vermerkt (Stand: 2026-07-24).