Rechtliches
Datenschutzerklärung
Was Shooti an personenbezogenen Daten verarbeitet, wozu, wie lange und wer sie zu sehen bekommt. Der Text beschreibt den tatsächlichen Stand der Software, nicht eine Absicht.
1. Verantwortlicher
Nick Mlinski
Tannenstraße 39b
58089 Hagen
Deutschland
E-Mail: rangeGames@roalkege.de
Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des § 38 BDSG liegen nicht vor.
2. Wer wofür verantwortlich ist
Shooti wird von Vereinen im Abo genutzt. Eine offene Registrierung gibt es nicht: Konten entstehen ausschließlich durch eine persönliche Einladung des Vereins. Gäste spielen über einen QR-Code ganz ohne Konto mit.
Für die Daten im Vereinsbetrieb — Konten, Partien, Trainings, Ergebnisse und Gastnamen — ist dein Verein Verantwortlicher im Sinne der DSGVO. Wir verarbeiten sie nur in seinem Auftrag und nach seinen Weisungen (Vertrag nach Art. 28 DSGVO). Fragen und Anträge dazu, etwa auf Auskunft oder Löschung, richtest du am besten an deinen Verein; wir unterstützen ihn dabei.
Selbst verantwortlich sind wir für die öffentliche Website, die Registrierung eines Vereins, den Abschluss und die Abrechnung des Abos mit dem Verein sowie für die Sicherheit des Dienstes. Die Tabelle unten beschreibt beides, weil es dieselbe Software ist.
3. Verarbeitungen im Einzelnen
| Zweck | Daten | Rechtsgrundlage | Speicherdauer |
|---|---|---|---|
| Konto und Anmeldung | Name, E-Mail-Adresse, Passwort als scrypt-Hash | Art. 6 Abs. 1 lit. b DSGVO | bis zur Löschung des Kontos |
| Sitzung | Sitzungskennung, IP-Adresse, Browserkennung | Art. 6 Abs. 1 lit. f DSGVO (sichere Anmeldung) | 7 Tage nach Ablauf der Sitzung |
| Einladung in einen Verein | E-Mail-Adresse, Rolle, Verein, Status | Art. 6 Abs. 1 lit. b DSGVO | Link 48 Stunden gültig, Eintrag 30 Tage nach Ablauf |
| Passwort zurücksetzen | einmaliger Prüfwert und Kontokennung, keine E-Mail-Adresse | Art. 6 Abs. 1 lit. b DSGVO | 60 Minuten |
| Mitspielen ohne Konto | der am Stand eingetragene Spielername | Art. 6 Abs. 1 lit. f DSGVO (Anzeige der Partie) | nach der Frist des Vereins (12 Monate bis 5 Jahre, Standard 3 Jahre) durch „Gast“ ersetzt; die Namen von Siegern bleiben für die Vereinschronik |
| Ergebnisse und Bestenlisten | Trefferlage, Wert, Zeitpunkt sowie der von der Schießanlage gemeldete Schützenname | Art. 6 Abs. 1 lit. b und f DSGVO | solange der Verein das Portal nutzt |
| Partien mit Vereinsmitgliedern | Name zum Zeitpunkt der Partie, Kontokennung, Punkte und Platzierung; am Stand sichtbar für alle Anwesenden | Art. 6 Abs. 1 lit. b und f DSGVO (Anzeige und Chronik) | solange der Verein das Portal nutzt; bei Austritt oder Kontolöschung anonymisiert |
| Trainings, Schützenprofil und Trainerfreigaben | Schüsse eines Trainings, Notizen, Kommentare, Name und Passnummer wie in der Anlage hinterlegt | Art. 6 Abs. 1 lit. b DSGVO | bis zum Austritt aus dem Verein oder zur Löschung des Kontos |
| Rohmeldungen der Anlage | unveränderte Meldung der Anlage, kann den Schützennamen enthalten | Art. 6 Abs. 1 lit. f DSGVO (Fehlersuche, Nachberechnung) | 90 Tage |
| Registrierung eines Vereins | Vereinsname, Name, E-Mail-Adresse, Passwort (nur als Hash), Zeitpunkt der Bestätigung der E-Mail-Adresse | Art. 6 Abs. 1 lit. b DSGVO (vorvertraglich) | wie das Konto; beginnt der Verein kein Abo, 30 Tage nach der Registrierung |
| Abo und Abrechnung mit dem Verein | Vereinsname, Name und E-Mail-Adresse der abschließenden Person, Rechnungsanschrift, Abo-Stand, Rechnungen; Zahlungsdaten erfasst ausschließlich Stripe | Art. 6 Abs. 1 lit. b DSGVO; für Rechnungen lit. c (Aufbewahrungspflicht) | Vertragsdauer; Rechnungen und Buchungsbelege nach den steuerrechtlichen Fristen (bis zu 8 Jahre) |
| Erinnerung vor Ablauf eines Jahresabos | E-Mail-Adresse der Vereinsadministration, Vereinsname, Enddatum | Art. 6 Abs. 1 lit. b DSGVO | keine eigene Speicherung außer dem Versandvermerk am Abo |
| Statistik und Weiterentwicklung | Betriebsprotokolle und Feedback; Daten aus dem Vereinsbetrieb nur anonymisiert, also ohne Namen, Konten und Vereinsbezug | Art. 6 Abs. 1 lit. f DSGVO (Verbesserung des Angebots); die Anonymisierung von Vereinsdaten auf Weisung des Vereins | Rohdaten nach den Fristen dieser Tabelle; anonymisierte Kennzahlen ohne Frist |
| Produktfeedback | Nachricht, Spielbezug, Konto, Verein und Zeitpunkt | Art. 6 Abs. 1 lit. f DSGVO (Verbesserung des Angebots) | 12 Monate; früher bei Löschung des Kontos oder Vereins |
| Betriebsprotokolle | Anfragekennung, Route, Status, Dauer, Nutzer- und Vereinskennung, Anzeigename, maskierte E-Mail-Adresse, IP-Adresse und Browserkennung der Sitzung | Art. 6 Abs. 1 lit. f DSGVO (Betrieb und Fehlersuche) | 30 Tage |
| Automatische Connector-Sicherheitsmeldungen | Formatversion, zufällige Meldungs-ID, beobachteter Zeitpunkt (Client-Angabe), festgelegte Fehlerart, betroffene Anzahl und App-Version; serverseitig Connector- und Vereinskennung sowie Empfangszeitpunkt. Keine Namen oder Schussinhalte. | Art. 6 Abs. 1 lit. f DSGVO (Schutz der Plattform und ihrer Daten) | lokal bis zur Übertragung, höchstens 30 Tage; serverseitig 90 Tage |
| Vereinschronik | Zeitpunkt, handelnde Kennung, Aktion, Ergebnis, Namen der geänderten Felder — keine Inhalte, keine E-Mail-Adressen, keine Zugangsdaten | Art. 6 Abs. 1 lit. f DSGVO (Nachvollziehbarkeit) | 12 Monate |
Feedback ist freiwillig und dient der Verbesserung des Portals. Nur die Betreiberverwaltung kann die Nachrichten lesen. Freitext kann Angaben enthalten, die du selbst eingibst; nenn bitte keine sensiblen Daten anderer Personen.
Unsere berechtigten Interessen sind ein sicherer, nachvollziehbarer und funktionierender Betrieb des Portals. Dem stehen keine überwiegenden Interessen der Betroffenen entgegen, weil die Daten den Rahmen des Vereinsbetriebs nicht verlassen.
4. Ergebnisse sind sensibel, auch ohne Art. 9 DSGVO
Trefferlagen und Ergebnisse sind sportliche Leistungsdaten. Sie zählen nicht zu den besonderen Kategorien nach Art. 9 DSGVO, werden aber häufig als persönlich empfunden. Sie sind innerhalb eines Vereins sichtbar und werden nicht an andere Vereine oder Dritte weitergegeben.
5. Empfänger
- Hosting: netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe. Server und Datenbank stehen in Deutschland. Der Anbieter verarbeitet in unserem Auftrag nach Art. 28 DSGVO und kann dabei betriebsbedingt Zugriffsprotokolle führen, die IP-Adressen enthalten.
- E-Mail-Versand: Brevo. Einladungen und Links zum Bestätigen der E-Mail-Adresse und zum Zurücksetzen des Passworts werden über diesen Anbieter zugestellt; er erhält dabei die Empfängeradresse, den Vereinsnamen und den persönlichen Link.
- Zahlung: Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin 2, Irland. Beim Abschluss eines Abos wirst du auf die Bezahlseite von Stripe weitergeleitet; dort gibst du das Zahlungsmittel direkt bei Stripe ein, es erreicht unseren Server nie. Stripe erhält Vereinsname, Name und E-Mail-Adresse der abschließenden Person, Rechnungsanschrift und Zahlungsdaten und verarbeitet sie auch zur Betrugsvorbeugung und aufgrund eigener gesetzlicher Pflichten. Dabei können Daten an Stripe, Inc. in den USA übermittelt werden; Grundlage ist der Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework, ergänzend Standardvertragsklauseln. Für die Bezahlseite gilt die Datenschutzerklärung von Stripe. Stripe erhält keine Daten aus dem Vereinsbetrieb, also keine Ergebnisse, Partien oder Mitgliederlisten.
Weitere Empfänger gibt es nicht. Außer bei der Zahlung über Stripe findet keine Übermittlung in Länder außerhalb der EU statt, und es werden keine Daten zu Werbe-, Analyse- oder Bewertungszwecken weitergegeben.
6. Keine Analyse, kein Tracking, keine externen Inhalte
Das Portal bindet keine Dienste Dritter ein; einzige Ausnahme ist die Weiterleitung zu Stripe beim Abschluss oder bei der Verwaltung eines Abos (Abschnitt 5). Es gibt keine Reichweitenmessung, kein Nutzertracking, keine Werbenetzwerke, keine sozialen Netzwerke, keine Kartendienste und kein externes Fehlerprotokoll. Schriftarten liegen auf unserem eigenen Server; es besteht insbesondere keine Verbindung zu Google Fonts. Die Inhaltssicherheitsrichtlinie der Seite lässt Verbindungen zu fremden Servern technisch gar nicht zu.
7. Cookies und Speicherung auf deinem Gerät
Gespeichert wird nur, was für den von dir aufgerufenen Dienst erforderlich ist. Eine Einwilligung ist dafür nach § 25 Abs. 2 Nr. 2 TDDDG nicht nötig — deshalb siehst du hier auch kein Cookie-Banner.
| Name | Zweck | Dauer |
|---|---|---|
better-auth.session_token | hält dich angemeldet | 7 Tage |
better-auth.session_data | kurzer Zwischenspeicher der Sitzung; enthält signiert, aber nicht verschlüsselt Name, E-Mail-Adresse, IP-Adresse und Browserkennung | 5 Minuten |
better-auth.dont_remember | nur, wenn du nicht angemeldet bleiben möchtest | Sitzung |
rangegames.seat.… (lokaler Speicher) | der auf diesem Gerät gewählte Platz in einer Partie | bis du den Browserspeicher leerst |
Die Anmeldecookies sind httpOnly, auf SameSite=Lax gesetzt und werden nur über HTTPS übertragen.
8. Mitspielen über den QR-Code
Gäste brauchen kein Konto. Der QR-Code enthält einen Zugangsschlüssel für genau diese Partie; er verliert kurz nach Spielende seine Wirkung. Auf dem Handy wird kein Konto angelegt und keine Kennung an uns übertragen — gespeichert wird lediglich lokal, welchen Platz du gewählt hast. Der angezeigte Spielername wird am Stand von der Person eingetragen, die die Partie einrichtet; ein Vorname oder Spitzname genügt. Verantwortlich dafür ist der Verein, der die Partie ausrichtet (Abschnitt 2); die Handyansicht nennt ihn.
Ein Hinweis zur Offenheit: Der Zugangsschlüssel steht in der Adresszeile und kann deshalb im Browserverlauf und in Protokollen des Hostings auftauchen. Nach Spielende ist er wertlos.
9. Der Connector am Vereinsrechner
Der Connector ist ein Windows-Programm auf dem Rechner neben der Schießanlage. Er nimmt deren Meldungen entgegen und überträgt sie verschlüsselt an unseren Server — an keine andere Stelle. Ein Diagnosepaket für den Support entsteht nur, wenn der Verein es ausdrücklich erzeugt und uns schickt; es enthält Protokolle, den Rechnernamen und die zuletzt gesehenen Geräteadressen im Vereinsnetz. Zugangsdaten werden dabei automatisch geschwärzt.
Erkennt der Connector eine Integritätsabweichung, sendet er automatisch Sicherheitsmeldungen mit den in der Tabelle genannten Metadaten. Nur der Betreiber kann sie im getrennten OpenObserve-Sicherheitsprotokoll beim Hoster in Deutschland lesen. Die längere Frist von 90 Tagen erlaubt die Prüfung über mehrere, teils weit auseinanderliegende Vereinsabende. Die Meldungen dienen keiner Leistungsüberwachung oder Täterzuordnung, werden nicht in die Vereinschronik übernommen und sperren kein Konto automatisch. Auch Defekte können eine Integritätsprüfung scheitern lassen.
Der Connector speichert den lokalen Integritätsschlüssel und notwendige Warteschlangen zum sicheren Betrieb der vom Verein eingesetzten Software. Diese notwendige Speicherung stützen wir auf § 25 Abs. 2 Nr. 2 TDDDG. Gesperrte Nachrichteninhalte werden nach 30 Tagen ab Sperrung gelöscht; Sicherheitsmeldungen enthalten solche Inhalte nicht.
10. Deine Rechte
Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18) und Datenübertragbarkeit (Art. 20). Soweit wir uns auf ein berechtigtes Interesse stützen, hast du ein Widerspruchsrecht nach Art. 21 DSGVO.
Für Daten aus dem Vereinsbetrieb wende dich an deinen Verein; er ist dafür verantwortlich, und wir helfen ihm bei der Antwort. Für die Website, die Registrierung oder das Abo schreib uns an rangeGames@roalkege.de. Erreicht uns eine Anfrage, die den Verein betrifft, leiten wir sie an ihn weiter. Beantwortet wird innerhalb eines Monats; Auskünfte stellen wir derzeit von Hand zusammen.
Der Anzeige in den Bestenlisten deines Vereins widersprichst du selbst unter „Mein Profil“. Die Wirkung ist sofort; deine Partien bleiben in der Chronik.
Dein Konto löschst du selbst unter „Mein Profil“. Dabei werden deine Trainings, Notizen, Kommentare, Profile und Freigaben in allen Vereinen gelöscht. Verlässt du einen Verein oder entfernt dich der Vorstand, geschieht dasselbe für diesen einen Verein. Partien, an denen du teilgenommen hast, gehören auch den anderen Mitspielenden: Sie bleiben mit ihren Punkten stehen, an deiner Stelle steht dann „Ehemaliges Mitglied“ ohne Bezug zu deinem Konto.
Werden Ergebnisse gelöscht, entfernen wir den Personenbezug und behalten die reine Wertung, damit die Bestenliste einer Saison nicht zerfällt. Wenn du auch das nicht wünschst, sag es dazu — dann löschen wir den Datensatz vollständig.
Unabhängig davon kannst du dich bei einer Aufsichtsbehörde beschweren, etwa bei der für deinen Wohnsitz zuständigen Landesdatenschutzbehörde (Art. 77 DSGVO). Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.
11. Jugendliche
Im Schützenverein spielen Jugendliche mit. Zugänge für Minderjährige richtet der Verein gemeinsam mit den Erziehungsberechtigten ein; für die Einwilligung gilt Art. 8 DSGVO. Wenn du Erziehungsberechtigte oder Erziehungsberechtigter bist und Daten deines Kindes einsehen oder löschen lassen möchten, genügt eine Nachricht an die oben genannte Adresse.
12. Pflicht zur Bereitstellung
Name und E-Mail-Adresse sind für ein Konto erforderlich; ohne sie ist keine Anmeldung möglich. Alle übrigen Angaben sind freiwillig. Eine automatisierte Entscheidungsfindung oder ein Profiling im Sinne von Art. 22 DSGVO findet nicht statt.
13. Änderungen
Ändert sich die Software, ändert sich diese Erklärung mit. Es gilt die jeweils hier veröffentlichte Fassung; das Datum steht am Ende der Seite. Die zugehörigen Angaben zum Anbieter stehen im Impressum.
Stand: 30. September 2026