Rechtliche Informationen
Datenschutzerklärung
Diese Erklärung beschreibt, welche personenbezogenen Daten bei der Nutzung von TCG Trade & Match verarbeitet werden.
Stand: 27. August 2026
1. Geltungsbereich
Diese Datenschutzerklärung gilt für die Web-App TCG Trade & Match. Sie erklärt die Verarbeitung personenbezogener Daten beim Besuch der Website, bei Registrierung und Login, beim Verwalten von Karten und Tauschangeboten sowie bei der Kommunikation mit anderen Nutzenden.
Der Dienst enthält derzeit keine Werbung, keine Webanalyse und kein Tracking zu Marketingzwecken.
2. Zwecke und Rechtsgrundlagen
Personenbezogene Daten werden insbesondere auf folgenden Rechtsgrundlagen verarbeitet:
- Art. 6 Abs. 1 Buchst. b DSGVO, soweit die Verarbeitung zur Bereitstellung des Kontos, der Matching-, Tausch- und Chatfunktionen oder für vorvertragliche Maßnahmen erforderlich ist,
- Art. 6 Abs. 1 Buchst. c DSGVO, soweit gesetzliche Aufbewahrungs-, Auskunfts- oder sonstige Pflichten erfüllt werden müssen,
- Art. 6 Abs. 1 Buchst. f DSGVO für den sicheren und zuverlässigen Betrieb, die Abwehr von Missbrauch, die Fehleranalyse und die Durchsetzung von Ansprüchen; die berechtigten Interessen liegen in der Sicherheit und Funktionsfähigkeit des Dienstes sowie dem Schutz seiner Nutzenden,
- Art. 6 Abs. 1 Buchst. a DSGVO, falls für eine künftige, optionale Verarbeitung ausdrücklich eine Einwilligung eingeholt wird.
3. Aufruf der Website und Hosting
Die Anwendung wird über Vercel bereitgestellt. Beim Aufruf können technisch notwendige Verbindungs- und Protokolldaten verarbeitet werden, insbesondere IP-Adresse, Datum und Uhrzeit, angeforderte Adresse, Referrer, Browser- und Geräteinformationen, Antwortstatus und Fehlermeldungen. Das ist erforderlich, um Inhalte auszuliefern, Angriffe abzuwehren und technische Fehler zu untersuchen. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. f DSGVO.
Als bevorzugte Region für serverseitige Funktionen ist Frankfurt am Main konfiguriert. Vercel ist dennoch ein international tätiger Anbieter; technische Verarbeitung oder Support kann auch außerhalb des Europäischen Wirtschaftsraums stattfinden. Weitere Informationen enthält der Datenschutzhinweis von Vercel.
4. Datenbank und gespeicherte Inhaltsdaten
Die Anwendungsdaten werden in einer von Neon bereitgestellten PostgreSQL-Datenbank in der AWS-Region Frankfurt (eu-central-1) gespeichert. Abhängig von der Nutzung gehören dazu Konto- und Profildaten, Sitzungen, Kartenbestände und Suchlisten, Filialpräferenzen, Tauschanfragen und -verläufe, Nachrichten, Benachrichtigungen sowie technische Zeitstempel.
Die Datenbankverbindung ist transportverschlüsselt. Neon kann im Rahmen von Betrieb, Sicherheit und Support technische Daten verarbeiten. Informationen zu den Sicherheitsmaßnahmen bietet die Sicherheitsübersicht von Neon.
5. Registrierung, Anmeldung und Sitzung
Für ein Konto werden Anzeigename, E-Mail-Adresse, Status der E-Mail-Bestätigung und technische Zeitstempel verarbeitet. Bei Anmeldung mit E-Mail und Passwort wird nur ein kryptografischer Passwort-Hash gespeichert, nicht das lesbare Passwort. Zur E-Mail-Bestätigung und Passwortzurücksetzung werden zeitlich begrenzte Prüfwerte verarbeitet.
Nach der Anmeldung wird ein technisch notwendiges Sitzungscookie gesetzt. Die zugehörige Sitzung kann außerdem einen zufälligen Token, Ablaufzeit, IP-Adresse und User-Agent enthalten. Die reguläre Sitzungsdauer beträgt sieben Tage und kann bei fortgesetzter Nutzung erneuert werden. Das Cookie ist als HttpOnly, in Produktion als Secure und mit SameSite=Lax konfiguriert.
Das Sitzungscookie ist für den ausdrücklich angeforderten Login-Dienst erforderlich. Seine Speicherung erfolgt daher ohne Einwilligung nach § 25 Abs. 2 TDDDG; die damit verbundene Datenverarbeitung beruht auf Art. 6 Abs. 1 Buchst. b und, soweit Sicherheitszwecke betroffen sind, Buchst. f DSGVO.
6. Anmeldung mit Google
Die Anmeldung mit Google ist freiwillig. Wird sie gewählt, leitet die Anwendung zu Google weiter und erhält die für den Login benötigten OpenID-Connect-Daten. Angefordert werden die Standardberechtigungen openid, profile und email. Verarbeitet werden damit insbesondere die Google-Konto-ID, Name, E-Mail-Adresse, E-Mail-Bestätigungsstatus und, falls vorhanden, das Profilbild. Die Anwendung verlangt keinen Zugriff auf Google Drive, Gmail oder Kontakte.
Für die technische Kontoverknüpfung können von Google ausgegebene Zugriffs-, Aktualisierungs- und ID-Token sowie Geltungsbereiche und Ablaufzeiten gespeichert werden. Sie werden nicht für Werbung verwendet. Google verarbeitet beim Login Daten in eigener Verantwortung und kann sie auch in Drittländern verarbeiten. Es gelten zusätzlich die Datenschutzhinweise von Google. Rechtsgrundlage für die Kontoverknüpfung ist Art. 6 Abs. 1 Buchst. b DSGVO.
7. Transaktions-E-Mails über Brevo
E-Mails zur Bestätigung der Adresse und zum Zurücksetzen des Passworts werden über Brevo versandt. Dazu werden Empfängeradresse, Betreff, Inhalt und technische Versanddaten an Brevo übermittelt. Brevo kann Ereignisdaten wie Versand, Zustellung, Zurückweisung oder Interaktion protokollieren. Die Daten dienen ausschließlich dem angeforderten Konto- und Sicherheitsvorgang, der Zustellbarkeit und der Fehleranalyse, nicht dem Newsletterversand.
Bestätigungslinks sind eine Stunde gültig. Versand- und Ereignisprotokolle werden entsprechend den im Brevo-Konto konfigurierten Fristen und nur so lange vorgehalten, wie sie für die genannten Zwecke oder gesetzliche Pflichten erforderlich sind. Weitere Informationen bietet der Datenschutzhinweis von Brevo. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO, bei Sicherheits- und Nachweiszwecken zusätzlich Buchst. f.
8. Profil und ungefähre Standortbestimmung
Für lokale Matches können Nutzende freiwillig Postleitzahl, Ort, bevorzugte Filialen und die Bereitschaft zum Versand angeben. Aus Postleitzahl, Ort und dem Land Deutschland werden über den Nominatim-Dienst der OpenStreetMap Foundation ungefähre Koordinaten ermittelt. Es wird keine exakte Wohnadresse abgefragt. Die Anfrage erfolgt serverseitig; an Nominatim werden der eingegebene Ort, die Postleitzahl, das Land und technische Verbindungsdaten des Servers übermittelt, nicht die Konto-ID oder E-Mail-Adresse.
Allgemeine Geocoding-Ergebnisse aus Postleitzahl, Ort und Koordinaten werden zur Entlastung des Dienstes zwischengespeichert. Nominatim und die OpenStreetMap Foundation verarbeiten Anfragen in eigener Verantwortung. Es gilt ergänzend die Datenschutzrichtlinie der OpenStreetMap Foundation. Rechtsgrundlage für die vom Nutzer angeforderte Standortzuordnung und das lokale Matching ist Art. 6 Abs. 1 Buchst. b DSGVO.
9. Kartenlisten, Matching und Sichtbarkeit
Nutzende können gesuchte und vorhandene Karten einschließlich Menge, Sprache und Zustand erfassen. Diese Daten werden mit den Listen anderer Nutzender abgeglichen. Für ein mögliches Match können anderen angemeldeten Nutzenden der Anzeigename, der Ort, gemeinsame Filialpräferenzen und die für den Tausch relevanten Karten angezeigt werden. E-Mail-Adresse und interne Koordinaten werden anderen Nutzenden nicht angezeigt.
Die Reihenfolge und Bewertung von Treffern kann Entfernung, Filialüberschneidung, Versandbereitschaft und passende Karten berücksichtigen. Das Ergebnis ist nur eine Empfehlung; es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO statt. Rechtsgrundlage ist Art. 6 Abs. 1 Buchst. b DSGVO.
10. Tauschanfragen, Chat und Benachrichtigungen
Bei einer Tauschanfrage werden beteiligte Konten, vorgeschlagene Karten und Mengen, Bearbeitungsstatus, Versionen, Zeitstempel sowie gegebenenfalls Werte und Reservierungen gespeichert. Nachrichten im zugehörigen Chat werden mit Absender, Inhalt und Zeitstempel gespeichert und den beteiligten Personen angezeigt. Systeminterne Benachrichtigungen informieren über relevante Vorgänge.
Bitte teile im Chat nur Kontaktdaten oder Übergabeinformationen, die für den konkreten Tausch erforderlich sind. Diese freiwilligen Angaben können vom jeweiligen Gegenüber gelesen und außerhalb der Plattform gespeichert werden. Bei Sicherheits-, Support- oder Moderationsfällen können hierzu berechtigte Administratoren die erforderlichen Konto-, Tausch- und Chatinformationen einsehen. Rechtsgrundlagen sind Art. 6 Abs. 1 Buchst. b und f DSGVO.
11. Progressive Web App und lokaler Cache
Die Anwendung kann als Progressive Web App installiert werden. Ein Service Worker speichert Teile der App-Oberfläche im Cache Storage des Browsers, damit eine Offline-Hinweisseite und statische Bestandteile effizient geladen werden können. Kartenbilder werden nicht durch den Service Worker gespeichert. Dort werden auch keine Chatinhalte, Passwörter oder vollständigen Kontodatensätze abgelegt. Die Anwendung nutzt derzeit weder IndexedDB noch Local Storage für personenbezogene Profildaten. Cache und App-Daten können über die Einstellungen des Browsers oder Betriebssystems gelöscht werden.
12. Kartenkatalog und externe Medien
Katalogdaten und Kartenbilder können von externen Quellen stammen. Kartenbilder werden über den Bildoptimierungsdienst der Anwendung abgerufen, verkleinert und zwischengespeichert. Der Browser lädt die Darstellung damit von der Domain dieser Anwendung. Die ursprüngliche Bildquelle erhält beim Abruf technisch bedingt Verbindungs- und Anfrageinformationen des Hosting- beziehungsweise Bildoptimierungsdienstes, nicht die IP-Adresse des Endgeräts. Es werden dabei nicht absichtlich Konto-ID, E-Mail-Adresse, Kartenbestand oder Chatdaten an die ursprüngliche Bildquelle übermittelt.
Die Verarbeitung dient der Darstellung des vom Nutzer aufgerufenen Kartenkatalogs und beruht auf Art. 6 Abs. 1 Buchst. b sowie dem berechtigten Interesse an einer verständlichen Produktdarstellung nach Art. 6 Abs. 1 Buchst. f DSGVO.
13. Empfänger und Auftragsverarbeiter
Personenbezogene Daten können, soweit erforderlich, an folgende Empfänger gelangen:
- Vercel für Hosting, Auslieferung und technische Protokolle,
- Neon für den Datenbankbetrieb,
- Brevo für Konto- und Sicherheits-E-Mails,
- Google bei freiwilliger Google-Anmeldung,
- die OpenStreetMap Foundation bei freiwilliger Standortzuordnung,
- andere angemeldete Nutzende, soweit dies für Matching, Tauschanfragen und Chat erforderlich ist,
- berechtigte Administratoren sowie Behörden, Gerichte oder Berater, wenn dies zur Rechtsdurchsetzung oder aufgrund einer gesetzlichen Pflicht notwendig ist.
Mit Dienstleistern, die als Auftragsverarbeiter tätig werden, werden die gesetzlich erforderlichen Datenschutzvereinbarungen eingesetzt.
14. Verarbeitung außerhalb des EWR
Einige Anbieter sind international tätig. Deshalb kann eine Verarbeitung in Staaten außerhalb der Europäischen Union und des Europäischen Wirtschaftsraums nicht vollständig ausgeschlossen werden. Soweit kein Angemessenheitsbeschluss besteht, werden die vom Anbieter bereitgestellten geeigneten Garantien, insbesondere EU-Standardvertragsklauseln, und soweit anwendbar eine Zertifizierung nach dem EU–US Data Privacy Framework herangezogen. Hinweise hierzu finden sich auch in den oben verlinkten Erklärungen der Anbieter.
15. Speicherdauer und Kontolöschung
Daten werden grundsätzlich so lange gespeichert, wie das Konto besteht, sie für die jeweilige Funktion benötigt werden oder gesetzliche Aufbewahrungs- und Verjährungsfristen laufen. Sitzungen enden regulär nach sieben Tagen ohne Erneuerung. Abgelaufene Prüfwerte und nicht mehr benötigte technische Protokolle werden im Rahmen der jeweiligen Bereinigungs- und Anbieterfristen gelöscht.
Bei einer Kontolöschung werden offene Tausche abgebrochen und Reservierungen freigegeben. Sitzungen, Anmeldekonten, Filialpräferenzen, Kartenlisten, Benachrichtigungen und eigene Chatnachrichten werden gelöscht. Das Nutzerkonto wird anonymisiert; Name, E-Mail-Adresse, Profilbild und Standortdaten werden entfernt beziehungsweise durch nicht auf die Person zurückführbare technische Werte ersetzt. Bereits abgeschlossene Tauschdatensätze können in anonymisierter Form erhalten bleiben, soweit dies für die technische Integrität, Nachweise oder die Abwehr und Durchsetzung von Ansprüchen erforderlich ist. In Sicherungskopien können gelöschte Daten bis zu deren turnusmäßiger Überschreibung fortbestehen.
16. Pflicht zur Bereitstellung
E-Mail-Adresse, Anzeigename und Anmeldedaten sind für die Einrichtung und sichere Nutzung eines Kontos erforderlich. Ohne diese Angaben können die geschützten Funktionen nicht bereitgestellt werden. Postleitzahl, Ort, Filialen, Versandbereitschaft, Kartenlisten und die Google-Anmeldung sind freiwillig; ohne einzelne Angaben stehen lediglich die damit verbundenen Matching- oder Komfortfunktionen nicht oder nur eingeschränkt zur Verfügung.
17. Rechte betroffener Personen
Betroffene Personen haben nach den gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung und Datenübertragbarkeit. Einer auf Art. 6 Abs. 1 Buchst. e oder f DSGVO gestützten Verarbeitung kann aus Gründen widersprochen werden, die sich aus der besonderen Situation ergeben. Eine Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Außerdem besteht das Recht, sich bei einer zuständigen Datenschutzaufsichtsbehörde zu beschweren, insbesondere am gewöhnlichen Aufenthaltsort, am Arbeitsplatz oder am Ort des vermuteten Verstoßes. Ein Kontaktweg für Datenschutzanfragen wird mit den Angaben zum Verantwortlichen ergänzt.
18. Sicherheit und Änderungen
Es werden angemessene technische und organisatorische Maßnahmen eingesetzt, darunter verschlüsselte Übertragung, Zugriffsbeschränkungen, sichere Sitzungs-Cookies und Passwort-Hashing. Kein internetbasierter Dienst kann jedoch absolute Sicherheit garantieren.
Diese Erklärung wird angepasst, wenn sich Funktionen, Dienstleister oder rechtliche Anforderungen ändern. Maßgeblich ist die jeweils auf dieser Seite veröffentlichte Fassung.