Datenschutzerklärung

Fassung 2Stand: 19. August 2026Deutsch

Diese Erklärung unterrichtet Sie darüber, welche personenbezogenen Daten wir im Zusammenhang mit GPSLarp verarbeiten, zu welchen Zwecken und auf welcher Rechtsgrundlage dies geschieht, an wen wir Daten weitergeben, wie lange wir sie speichern und welche Rechte Ihnen zustehen. Sie beschreibt die tatsächlichen Verhältnisse einschliesslich derjenigen Stellen, an denen unsere Möglichkeiten hinter dem zurückbleiben, was Sie erwarten dürften; diese Stellen sind gekennzeichnet und nicht beschönigt.

Eine englischsprachige Fassung finden Sie unter Privacy Policy. Beide Fassungen beschreiben dieselben Verarbeitungsvorgänge.

01Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 DSGVO für die nachstehend beschriebenen Verarbeitungen ist:

Verantwortlicher
Nepomuk Crhonek, Einzelunternehmer, handelnd unter der Bezeichnung GPSLarp
Anschrift
Bolleystrasse 9
8006 Zürich
Schweiz
Kontakt, auch für Datenschutzanfragen
privacy@gpslarp.com

Ein Datenschutzbeauftragter ist nicht bestellt. Die Voraussetzungen des Art. 37 Abs. 1 DSGVO liegen nicht vor: Kerntätigkeit ist weder eine umfangreiche regelmässige und systematische Überwachung betroffener Personen noch die umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten. Anfragen in Datenschutzangelegenheiten richten Sie bitte unmittelbar an die vorgenannte Adresse.

Anwendbares Recht — zwei Regelungswerke nebeneinander

Der Verantwortliche hat seinen Sitz in der Schweiz, die Nutzerinnen und Nutzer befinden sich in der Schweiz und in der Europäischen Union. Damit gelten beide Regelungswerke nebeneinander:

Diese Erklärung ist durchgängig an der DSGVO ausgerichtet, da diese in nahezu jedem Punkt die strengeren Anforderungen stellt. Gewährt das schweizerische Recht Ihnen ein entsprechendes Recht unter anderer Bezeichnung, so wird es hierdurch nicht verkürzt. Welche Behörde für eine Beschwerde zuständig ist, richtet sich nach Ihrem Aufenthaltsort; siehe Ziffer 11.

Ein Vertreter in der Union ist nicht benannt

Nach Art. 27 Abs. 1 DSGVO hat ein nicht in der Union niedergelassener Verantwortlicher, der betroffenen Personen in der Union Waren oder Dienstleistungen anbietet, einen Vertreter in der Union zu benennen. Eine Ausnahme sieht Art. 27 Abs. 2 DSGVO für Verarbeitungen vor, die nur gelegentlich erfolgen, keine umfangreiche Verarbeitung besonderer Kategorien personenbezogener Daten umfassen und voraussichtlich kein Risiko für die Rechte und Freiheiten natürlicher Personen mit sich bringen.

Ein solcher Vertreter ist nicht benannt. Ob die Ausnahme des Art. 27 Abs. 2 DSGVO für dieses Angebot eingreift, ist nicht abschliessend geprüft. Wir weisen hierauf ausdrücklich hin, statt den Punkt — wie sonst üblich — zu übergehen. Anfragen betroffener Personen aus der Union bearbeitet der Verantwortliche unmittelbar unter der vorstehenden Anschrift; keines Ihrer Rechte hängt davon ab, dass ein Vertreter benannt ist.

02Verarbeitete Daten und Zwecke

GPSLarp ist eine Desktop-Anwendung, mit der sich die von einem gekoppelten iPhone gemeldete GPS-Position verändern lässt. Der weit überwiegende Teil der Verarbeitung findet ausschliesslich auf Ihrem eigenen Rechner statt. Die nachstehende Aufzählung ist abschliessend, soweit Daten unsere Server erreichen.

Benutzerkonto

Die Nutzung setzt eine Anmeldung voraus. Die Authentifizierung erfolgt über den Dienstleister Clerk (Ziffer 6), bei dem Ihre E-Mail-Adresse und Ihre Zugangsdaten hinterlegt sind. In unserer eigenen Datenbank wird Ihre E-Mail-Adresse nicht gespeichert. Zu Ihrer Kennung speichern wir lediglich das Datum, an dem das Konto erstmals in Erscheinung getreten ist.

Abonnement und Berechtigung

Schliessen Sie ein Abonnement ab, so speichern wir die Stufe der Berechtigung, ihre Herkunft, die Kunden- und Abonnementkennung bei Stripe sowie das Ende des laufenden Abrechnungszeitraums. Zahlungsdaten, insbesondere Kartennummern, erlangen wir zu keinem Zeitpunkt. Diese werden ausschliesslich auf der von Stripe betriebenen Zahlungsseite eingegeben und durchlaufen unsere Systeme nicht.

Kontingentzähler und Gerätekennung

Das kostenfreie Nutzungskontingent wird je Konto und je Gerät geführt. Damit der geräteseitige Teil dieser Zählung funktioniert, bildet die Anwendung auf Ihrem Rechner einen gesalzenen SHA-256-Hashwert aus Geräteeigenschaften und übermittelt allein diesen Hashwert. Die Schnittstelle weist alles zurück, was nicht die Gestalt eines 64-stelligen hexadezimalen Digests hat; die Speicherung einer Seriennummer im Klartext ist damit auch versehentlich ausgeschlossen. Ein Rückschluss auf Ihre Hardware ist uns nicht möglich, sondern lediglich die Feststellung, dass zwei Anfragen von demselben Gerät stammen.

Gespeicherte Orte

Orte, die Sie bewusst speichern, legen wir zu Ihrem Konto ab, damit sie auf weiteren Installationen zur Verfügung stehen: Bezeichnung, geografische Breite und Länge sowie eine Sortierposition. Die Speicherung erfolgt insoweit in voller Genauigkeit, da eine Rundung die Funktion entwerten würde. Es handelt sich um von Ihnen gewählte Koordinaten, nicht um Orte, an denen Sie sich aufgehalten haben.

Produktanalyse

Die Produktanalyse erfolgt ausschliesslich nach vorheriger Einwilligung und ist bis dahin abgeschaltet (Ziffer 4). Ist sie aktiviert, umfasst ein Ereignis eine Ereigniskennung, die Ereignisbezeichnung, Ihre Kontokennung, eine Installationskennung, die Programmversion, Plattform und Prozessorarchitektur sowie einen Zeitstempel.

Eine IP-Adresse wird zu Analyseereignissen nicht gespeichert. Dies ist keine blosse Zusage, sondern strukturell abgesichert: der Datensatz sieht ein entsprechendes Feld nicht vor, und die erzeugende Funktion erhält keinen Zugriff auf die Kopfdaten der Anfrage. Eine IP-Adresse könnte daher nur durch eine offen erkennbare Änderung des Quellcodes hinzutreten.

Standortbezogene Analyse

Koordinaten unterliegen einer gesonderten, zusätzlichen Einwilligung und sind voreingestellt abgeschaltet. Die Verweigerung dieser Einwilligung führt zu keinerlei Funktionseinbusse; eine Kopplung an den Leistungsumfang findet nicht statt. Erteilen Sie sie, werden die zu einem Ereignis gehörenden Koordinaten bereits im Zeitpunkt des Eingangs auf vier Nachkommastellen gerundet — dies entspricht etwa 11 Metern. Der von Ihrem Gerät ermittelte genaue Wert wird zu keinem Zeitpunkt niedergeschrieben und kann daher auch nicht offenbart werden.

Erreichen uns Ereignisse mit Koordinaten, ohne dass eine Einwilligung vorliegt, so werden die Koordinaten serverseitig entfernt; auf die Angaben der übermittelnden Anwendung kommt es dabei nicht an.

Sitzungsaufzeichnung

Die Sitzungsaufzeichnung gibt den Ablauf eines Besuchs auf der Website wieder — Mausbewegungen, Klicks, Scrollvorgänge. Sie setzt eine gesonderte, von der Produktanalyse unabhängige Einwilligung voraus; ohne diese wird die Aufzeichnungskomponente nicht einmal an Ihren Browser ausgeliefert. Eingabefelder und eingegebener Text werden maskiert, bevor Daten Ihren Browser verlassen. Der Server prüft die gespeicherte Einwilligung erneut und verwirft Daten, denen er keine solche zuordnen kann.

Einwilligungsnachweis

Treffen Sie eine Entscheidung über die vorgenannten Verarbeitungen, so speichern wir diese Entscheidung, die Fassung dieser Erklärung, auf die sie sich bezieht, sowie den Zeitpunkt; wir sind nach Art. 7 Abs. 1 DSGVO zum Nachweis verpflichtet. Als Nachweis halten wir ferner die Browserkennung sowie Ihre auf /24 (IPv4) beziehungsweise /48 (IPv6) gekürzte IP-Adresse fest, niemals die vollständige Adresse. Die Nachweispflicht rechtfertigt es nicht, zu ihrer Erfüllung dauerhaft ein präzises Identifizierungsmerkmal vorzuhalten.

Tatsächlicher Stand der Umsetzung

Diese Erklärung beschreibt das System, wie es entworfen und angelegt ist. Zum oben genannten Stand geben die Schnittstellen für Einwilligung, Sitzungsaufzeichnung und Datenexport den Status „nicht implementiert“ zurück; die Desktop-Anwendung übermittelt überdies keinerlei Analyseereignisse. Auf diesen Wegen findet gegenwärtig keine der vorstehend beschriebenen Erhebungen statt. Dieser Absatz wird entfernt, sobald er nicht mehr zutrifft. Wir unterrichten lieber über zu viel als über eine Erhebung, die später ohne Hinweis in Betrieb genommen wird.

03Rechtsgrundlagen

ZweckDatenRechtsgrundlage
Bereitstellung der Anwendung, Authentifizierung Kontokennung, Datum der Ersterfassung Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung)
Abgleich gespeicherter Orte Bezeichnung und Koordinaten Art. 6 Abs. 1 lit. b DSGVO
Abrechnung, Verwaltung des Abonnements Berechtigung, Stripe-Kennungen Art. 6 Abs. 1 lit. b DSGVO
Aufbewahrung von Geschäftsunterlagen Rechnungen, Zahlungsbelege Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung)
Durchsetzung des Freikontingents, Missbrauchsabwehr Gerätehashwert, Zählerstände Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse)
Produktanalyse Ereignis, Version, Plattform, Installationskennung Art. 6 Abs. 1 lit. a DSGVO (Einwilligung)
Standortbezogene Analyse Gerundete Koordinaten, Ortsbezeichnung Art. 6 Abs. 1 lit. a DSGVO (gesonderte Einwilligung)
Sitzungsaufzeichnung Maskierte Interaktionsaufzeichnung Art. 6 Abs. 1 lit. a DSGVO (gesonderte Einwilligung)
Nachweis der Einwilligung Einwilligungsdatensatz, gekürzte IP-Adresse, Browserkennung Art. 6 Abs. 1 lit. c i. V. m. Art. 7 Abs. 1 DSGVO

Interessenabwägung nach Art. 6 Abs. 1 lit. f DSGVO

Unser berechtigtes Interesse besteht darin, ein entgeltliches Produkt nicht in unbegrenztem Umfang an eine einzelne Person abzugeben, die fortlaufend neue Konten anlegt. Als Mittel haben wir den mildesten uns möglichen Eingriff gewählt: einen gesalzenen Einwegwert, der auf Ihrem eigenen Rechner gebildet wird, den wir nicht zurückrechnen können und der eine Wiedererkennung ausserhalb dieses Dienstes nicht erlaubt. Er dient allein der Zählung, nicht der Werbung, nicht der Profilbildung und nicht der dienstübergreifenden Nachverfolgung. Ihre schutzwürdigen Interessen überwiegen daher nach unserer Einschätzung nicht; Ihr Widerspruchsrecht nach Art. 21 DSGVO bleibt unberührt. Im Falle eines Widerspruchs kann das kostenfreie Kontingent auf dem betreffenden Gerät allerdings nicht mehr gewährt werden.

04Einwilligung und Widerruf

Produktanalyse und Sitzungsaufzeichnung sind zwei voneinander unabhängige Entscheidungen. Beide sind voreingestellt abgeschaltet. Es gibt keine vorangekreuzten Felder; ein vorangekreuztes Feld stellt keine wirksame Einwilligung dar (EuGH, Urteil vom 1. Oktober 2019, C-673/17 — Planet49).

Die Ablehnung ist ebenso einfach möglich wie die Zustimmung — gleiche Gestaltung, gleiche Anzahl von Klicks. Eine Ablehnung führt weder zu Funktionseinbussen noch zu Nachteilen bei der Ladezeit, da die Aufzeichnungskomponente an ablehnende Browser nicht ausgeliefert wird.

Sie können eine erteilte Einwilligung jederzeit widerrufen; der Widerruf ist ebenso einfach wie die Erteilung (Art. 7 Abs. 3 DSGVO). Der Widerruf wirkt für die Zukunft. Die Rechtmässigkeit der bis zum Widerruf erfolgten Verarbeitung bleibt unberührt; zur Reichweite der anschliessenden Löschung siehe Ziffer 9.

Die Einwilligung ist versioniert. Ändert sich, was zu welchem Zweck erhoben wird, erhöht sich die Fassungsnummer; eine zur alten Fassung erteilte Einwilligung trägt die Verarbeitung dann nicht mehr, und Sie werden erneut gefragt. Eine geänderte Erklärung kann eine Zustimmung zu einem Text, den Sie nie gesehen haben, auf diesem Wege nicht stillschweigend fortschreiben.

05Von Ihrem Gerät unmittelbar aufgerufene Dienste

Einzelne Funktionen arbeiten, indem sie Dienste Dritter unmittelbar von Ihrem Rechner aus aufrufen. Diese Aufrufe laufen nicht über unsere Server; wir erlangen von ihnen keine Kenntnis. Dem jeweiligen Betreiber werden dabei jedoch Ihre IP-Adresse und der Inhalt der Anfrage bekannt. Sie sollten dies wissen, bevor Sie die Funktion nutzen.

FunktionAufgerufener DienstÜbermittelte Angaben
Ortssuche über eine Bezeichnung; Benennung eines gesetzten Punktes Nominatim, betrieben von der OpenStreetMap Foundation Der eingegebene Text bzw. die angeklickten Koordinaten sowie Ihre IP-Adresse
Darstellung der Karte Kartenkacheln von CARTO (Kartendaten © OpenStreetMap-Mitwirkende) Welche Kartenkacheln Sie betrachten — mithin, welchen Ausschnitt der Erde Sie ansehen — sowie Ihre IP-Adresse
Berechnung einer Fahrtroute zwischen zwei Punkten Öffentlicher Demonstrationsserver des OSRM-Projekts Anfangs- und Endkoordinaten der geplanten Route

Dieser Hinweis verdient besondere Beachtung

Die vorstehenden Karten- und Routenaufrufe sind der aussagekräftigste Netzwerkvorgang dieser Anwendung und zugleich derjenige, auf den wir den geringsten Einfluss haben. Wer die Karte auf denjenigen Ort verschiebt, an dem er zu sein vorgeben möchte, teilt dem Kachelanbieter mit, welcher Teil der Erde ihn interessiert; wer eine Route plant, übermittelt deren beide Endpunkte an einen öffentlichen Demonstrationsserver des OSRM-Projekts, der nicht von uns betrieben wird und weder uns noch Ihnen gegenüber Zusagen zu Verfügbarkeit oder Datenschutz macht. Eine Verknüpfung dieser Vorgänge mit Ihrem Konto nehmen wir nicht vor; in unsere Analyse fliessen sie nicht ein. Wir weisen darauf hin, weil die Oberfläche dies nicht erkennen lässt.

06Empfänger und Auftragsverarbeiter

Ein Verkauf personenbezogener Daten findet nicht statt; eine Weitergabe zu Werbezwecken ebenso wenig. Nachstehende Dienstleister sind für uns auf Grundlage von Verträgen zur Auftragsverarbeitung nach Art. 28 DSGVO tätig:

DienstleisterAufgabeOrt der Verarbeitung
Amazon Web Services Betrieb: Anwendungsserver, Datenbank, Dateispeicher, Auslieferungsnetz, Analysespeicher us-east-1 (Nord-Virginia, USA)
Clerk Authentifizierung und Kontoverwaltung; hält Ihre E-Mail-Adresse und Zugangsdaten USA
Stripe Zahlungsabwicklung, Abonnementverwaltung, Kundenportal EU und USA

Stripe ist nicht ausschliesslich Auftragsverarbeiter. Zur Betrugsprävention, zur Erfüllung aufsichtsrechtlicher Vorgaben und zur Einhaltung eigener geldwäscherechtlicher Pflichten handelt Stripe insoweit als eigenständig Verantwortlicher. Für diese Verarbeitung gilt die Datenschutzerklärung von Stripe; wir können Stripe weder anweisen, sie zu unterlassen, noch die Löschung der zu diesen Zwecken vorgehaltenen Daten durchsetzen.

Wenn Sie sich mit Apple, Google oder GitHub anmelden

Sie können Ihr Konto mit einer E-Mail-Adresse anlegen oder sich mit Apple, Google oder GitHub anmelden. Diese drei stehen bewusst nicht in der Tabelle oben: sie sind keine Auftragsverarbeiter. Wir weisen sie nicht an und sie handeln nicht in unserem Auftrag. Jeder dieser Anbieter ist für den von ihm betriebenen Anmeldedienst eigenständig Verantwortlicher nach seiner eigenen Datenschutzerklärung.

Wählen Sie einen dieser Anbieter, so bedeutet das:

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO — die Erfüllung des von Ihnen gewünschten Vertrags, nämlich Ihre Anmeldung auf dem von Ihnen gewählten Weg. Es ist Ihre Wahl: bei einer Registrierung mit E-Mail-Adresse ist keines dieser drei Unternehmen beteiligt. Alle drei sind US-Unternehmen, sodass Abschnitt 07 auch für sie gilt.

Eine Offenlegung gegenüber staatlichen Stellen erfolgt nur, soweit wir hierzu rechtlich verpflichtet sind, insbesondere aufgrund einer verbindlichen gerichtlichen oder behördlichen Anordnung.

07Übermittlung in Drittländer

Ihre Daten werden in den Vereinigten Staaten gespeichert, nicht in der Europäischen Union und nicht in der Schweiz. Unsere gesamte Infrastruktur wird in der AWS-Region us-east-1 in Nord-Virginia betrieben. Auch Clerk und Stripe verarbeiten Daten in den Vereinigten Staaten, ebenso Apple, Google und GitHub, sofern Sie einen dieser Anbieter zur Anmeldung wählen.

Die Vereinigten Staaten sind ein Drittland im Sinne des Kapitels V DSGVO. Die Übermittlung stützt sich, soweit der Empfänger entsprechend zertifiziert ist, auf den Angemessenheitsbeschluss der Europäischen Kommission zum EU-US Data Privacy Framework, im Übrigen auf die Standardvertragsklauseln der Europäischen Kommission nebst den unter Ziffer 12 beschriebenen ergänzenden technischen Massnahmen. Für Übermittlungen aus der Schweiz gelten das Swiss-US Data Privacy Framework sowie der schweizerische Zusatz zu den Standardvertragsklauseln entsprechend.

Eine Kopie der einschlägigen Garantien können Sie unter privacy@gpslarp.com anfordern.

08Speicherdauer

DatenDauerArt der Beendigung
Kontodatensatz, gespeicherte Orte, Berechtigung, Zählerstände, Einwilligungsdatensatz Bis zur Löschung des Kontos Löschung auf Verlangen, unverzüglich
Analyseereignisse einschliesslich gerundeter Koordinaten 90 Tage Automatische Ablaufregel des Speichers. Keine Löschung auf Verlangen — siehe Ziffer 9
Sitzungsaufzeichnungen 30 Tage Ablaufmarkierung der Datenbank; der Datensatz löscht sich selbst, ohne dass ein Vorgang angestossen werden müsste
Einwilligungsnachweis von Besuchern ohne Konto Befristet Ablaufmarkierung, die mit der Aufzeichnung endet, für die die Einwilligung erteilt wurde; ein Nachweis über Personen, die nie Kunde wurden, wird nicht dauerhaft vorgehalten
Kennzeichen verarbeiteter Zahlungsereignisse (Doppelverarbeitungsschutz) 30 Tage Ablaufmarkierung der Datenbank
Serverprotokolle 30 Tage Automatischer Ablauf
Rechnungen und Buchungsbelege Nach maßgeblichem Handels- und Steuerrecht, regelmässig 10 Jahre Gesetzliche Aufbewahrungspflicht; überdauert die Kontolöschung

09Reichweite der Löschung

Die folgende Ziffer enthält eine Angabe, die in Datenschutzerklärungen üblicherweise fehlt. Wir halten es für richtig, dass Sie sie hier lesen und nicht später bemerken.

Die Löschung Ihres Kontos entfernt unverzüglich und endgültig sämtliche zu Ihrem Konto in unserer Betriebsdatenbank geführten Daten: den Kontodatensatz, gespeicherte Orte, die Berechtigung, die Zählerstände, den Einwilligungsdatensatz sowie die mit dem Konto verknüpften Gerätehashwerte.

Analyseereignisse werden auf Verlangen nicht gelöscht

Analyseereignisse liegen in einem spaltenorientierten Archiv, das nach dem Zeitpunkt des Eingangs gegliedert ist und keinen Index von einer Person auf ihre Datensätze führt. Ein Verfahren, die Ereignisse einer einzelnen Person aufzufinden und zu entfernen, besteht derzeit nicht; es erforderte das Neuschreiben vollständiger Speicherabschnitte und ist entworfen, aber nicht umgesetzt.

Daher gilt: Löschen Sie Ihr Konto, so überdauern zuvor mit Ihrer Einwilligung erhobene Analyseereignisse diese Löschung. Sie entfallen erst mit Erreichen der oben genannten Frist von 90 Tagen und tragen bis dahin weiterhin Ihre Kontokennung. Eine Beschleunigung ist uns nicht möglich.

Zwei Umstände begrenzen die Tragweite. Die Analyse ist abgeschaltet, sofern Sie sie nicht eingeschaltet haben, und Koordinaten sind es ebenfalls, sofern Sie nicht gesondert eingewilligt haben. Haben Sie nie eingewilligt, enthält das Archiv über Sie nichts. Aus demselben Grund weist eine Datenkopie nach Art. 15 DSGVO ausdrücklich darauf hin, dass Analyseereignisse nicht enthalten sind, statt sie stillschweigend zu übergehen.

Sitzungsaufzeichnungen liegen demgegenüber auf dem Weg, auf dem die Löschung funktioniert: sie tragen eine Selbstlöschung nach 30 Tagen und können auf Verlangen entfernt werden.

Für Daten, die Stripe als eigenständig Verantwortlicher verarbeitet, sowie für die bei Clerk geführten Kontodaten gelten die Aufbewahrungsregeln der jeweiligen Anbieter. Wir leiten ein Löschverlangen weiter, können die Löschung von Unterlagen, zu deren Aufbewahrung diese Anbieter gesetzlich verpflichtet sind, jedoch nicht durchsetzen.

10Ihre Rechte

Als betroffene Person stehen Ihnen gegenüber dem Verantwortlichen die folgenden Rechte zu:

Art. 15 DSGVO
Auskunftsrecht — Bestätigung darüber, ob wir Sie betreffende Daten verarbeiten, Auskunft über diese Daten sowie eine Kopie. Unsere Kopie benennt Analyseereignisse ausdrücklich als nicht enthalten; die Gründe ergeben sich aus Ziffer 9.
Art. 16 DSGVO
Recht auf Berichtigung unrichtiger sowie auf Vervollständigung unvollständiger Daten.
Art. 17 DSGVO
Recht auf Löschung — nach Massgabe der in Ziffer 9 beschriebenen Grenzen und vorbehaltlich gesetzlicher Aufbewahrungspflichten.
Art. 18 DSGVO
Recht auf Einschränkung der Verarbeitung, etwa für die Dauer der Prüfung einer bestrittenen Richtigkeit.
Art. 20 DSGVO
Recht auf Datenübertragbarkeit — Herausgabe der von Ihnen bereitgestellten Daten in einem strukturierten, gängigen und maschinenlesbaren Format (wir verwenden JSON) sowie, soweit technisch machbar, Übermittlung an einen anderen Verantwortlichen.
Art. 21 DSGVO
Widerspruchsrecht gegen Verarbeitungen auf Grundlage berechtigter Interessen aus Gründen, die sich aus Ihrer besonderen Situation ergeben — hier die Zähler zur Missbrauchsabwehr nach Ziffer 3.
Art. 22 DSGVO
Keine automatisierte Entscheidung im Einzelfall. Eine Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung treffen wir nicht automatisiert; ein Profiling findet nicht statt. Die Prüfung, ob ein Abonnement aktiv ist, ist eine vertragliche Bedingung und keine Entscheidung über Sie im Sinne dieser Vorschrift.
Art. 7 Abs. 3 DSGVO
Widerrufsrecht — jederzeitiger Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft.
Art. 77 DSGVO
Beschwerderecht bei einer Aufsichtsbehörde — siehe Ziffer 11.

11Geltendmachung und Beschwerderecht

Wenden Sie sich an privacy@gpslarp.com, vorzugsweise von der zu Ihrem Konto gehörenden Adresse; andernfalls teilen Sie uns bitte mit, auf welches Konto sich Ihr Anliegen bezieht. Wir antworten innerhalb eines Monats. Bei komplexen Anliegen kann sich diese Frist um bis zu zwei weitere Monate verlängern; wir unterrichten Sie hierüber innerhalb des ersten Monats. Die Ausübung dieser Rechte ist unentgeltlich.

Zur Identifizierung können wir ergänzende Angaben verlangen. Wir beschränken uns dabei auf das Erforderliche, verlangen im Regelfall keine Ausweisdokumente und verwenden zur Identitätsprüfung übermittelte Angaben zu keinem anderen Zweck.

Zuständige Aufsichtsbehörde

Da beide Regelungswerke nebeneinander gelten (Ziffer 1), richtet sich die Zuständigkeit nach Ihrem Aufenthaltsort:

In der EU / im EWR
Ihnen steht nach Art. 77 DSGVO ein Beschwerderecht bei einer Aufsichtsbehörde zu, insbesondere derjenigen Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des vermuteten Verstosses. Eine Übersicht der Behörden veröffentlicht der Europäische Datenschutzausschuss unter edpb.europa.eu. Einer vorherigen Kontaktaufnahme mit uns bedarf es nicht.
In der Schweiz
Zuständig ist der Eidgenössische Datenschutz- und Öffentlichkeitsbeauftragte (EDÖB), Feldeggweg 1, 3003 Bern, edoeb.admin.ch.

Weitergehende verwaltungsrechtliche oder gerichtliche Rechtsbehelfe bleiben unberührt.

12Datensicherheit

Wir treffen technische und organisatorische Massnahmen nach Art. 32 DSGVO, insbesondere:

Absolute Sicherheit ist nicht erreichbar. Ist eine Verletzung des Schutzes personenbezogener Daten voraussichtlich mit einem hohen Risiko für Ihre Rechte und Freiheiten verbunden, benachrichtigen wir Sie nach Art. 34 DSGVO und die zuständige Aufsichtsbehörde nach Art. 33 DSGVO.

13Minderjährige

Das Angebot richtet sich nicht an Kinder. Daten von Personen unter 16 Jahren verarbeiten wir nicht wissentlich. Haben Sie Anhaltspunkte dafür, dass ein Kind ein Konto angelegt hat, teilen Sie uns dies bitte unter privacy@gpslarp.com mit; wir löschen es sodann.

14Änderungen dieser Erklärung

Wir passen diese Erklärung an, wenn sich die Verarbeitung ändert. Massgeblich ist stets die oben genannte Fassung nebst Stand.

Betrifft eine Änderung, welche Daten zu welchem Zweck erhoben werden, so erhöht sich die Fassungsnummer der Einwilligung. Eine zur früheren Fassung erteilte Einwilligung trägt die Verarbeitung dann nicht mehr, und Sie werden erneut gefragt. Über wesentliche Änderungen unterrichten wir Sie zusätzlich in der Anwendung.