Datenschutzerklärung: Squish Club

Stand: 26.09.2026 · Diese deutsche Fassung ist verbindlich. Die englische Fassung ist eine unverbindliche Übersetzung.

1. Wer ist verantwortlich?

Marco Mori
Birkachstraße 3
88131 Lindau
Deutschland
Telefon: +49 171 2931804
E-Mail: hello@marcomori.net
USt-IdNr.: DE402613336

Squish Club (by macomoroni) ist ein Browserspiel unter https://www.marcomori.net/play/. Diese Erklärung gilt für Squish Club und ergänzt die allgemeine Datenschutzerklärung von marcomori.net (https://www.marcomori.net/privacy-policy). Für Squish Club geht diese Erklärung vor.

Einen Datenschutzbeauftragten haben wir derzeit nicht benannt.

2. Überblick

| Bereich | Welche Daten | Wozu | Rechtsgrundlage |
|---|---|---|---|
| Spielen ohne Konto | zufällige Browser-ID (beatme.clientId, localStorage), Einstellungen | Spiel läuft, Käufe und Einstellungen bleiben auf dem Gerät | Art. 6 Abs. 1 lit. b und f DSGVO; § 25 Abs. 2 Nr. 2 TDDDG |
| Altersbestätigung | Bestätigung "mindestens 16" beim Kauf und vor jedem Upload (Teil der Pflicht-Checkbox) | Mindestalter einhalten und nachweisen | Art. 6 Abs. 1 lit. c und f DSGVO |
| Live-Statistik | nur Summenzähler, kein Personenbezug | "Weltweit heute X" | entfällt (keine personenbezogenen Daten) |
| Produktanalyse | PostHog-Ereignisse ohne Cookies und ohne wiederkehrende ID | verstehen, was genutzt wird | Art. 6 Abs. 1 lit. f DSGVO |
| Kauf | E-Mail, Produkt, Stripe-Referenz, Browser-ID, Zeitpunkt und Text deiner Zustimmung zum sofortigen Beginn | Vertrag erfüllen, Freischaltung, Nachweise | Art. 6 Abs. 1 lit. b und c DSGVO |
| Konto | E-Mail, Nutzer-ID, ggf. Apple-/Google-Kennung, verknüpfte Browser-IDs | Käufe geräteübergreifend sichern | Art. 6 Abs. 1 lit. b DSGVO |
| Eigener Kopf | Foto (kurzzeitig, danach gelöscht), daraus 3D-Modell und Vorschaubild, Upload-Protokoll | deinen 3D-Kopf bauen, Regeln nachweisen | eigenes Gesicht: Art. 6 Abs. 1 lit. a und b, Art. 9 Abs. 2 lit. a DSGVO; andere Personen: Abschnitt 9.3; Protokoll: Art. 6 Abs. 1 lit. c und f DSGVO |
| Kopf teilen* | Freigabe-Token, Geräte-Kennung eines Freundes (zufällig, lokal), Kopie des Kopfes in dessen Kopf-Liste | Kopf mit Freunden teilen, 5-Geräte-Grenze durchsetzen | Art. 6 Abs. 1 lit. a (und vorsorglich Art. 9 Abs. 2 lit. a) DSGVO für dich als Eigentümer; Art. 6 Abs. 1 lit. f DSGVO und § 25 Abs. 2 Nr. 2 TDDDG für die Geräte-Kennung |
| Feature-Wunsch | Text, optional E-Mail, Browser-ID, grobes Land, Gerätetyp | Squish Club verbessern | Art. 6 Abs. 1 lit. f DSGVO |
| Meldungen, Widerruf, Anfragen | was du uns schickst | bearbeiten, gesetzliche Pflichten | Art. 6 Abs. 1 lit. b, c und f DSGVO |
| Schutz vor Bots und Missbrauch | Turnstile-Signale, IP-Adresse (kurzzeitig) | Spam und Angriffe verhindern | Art. 6 Abs. 1 lit. f DSGVO |

\* Neu seit 26.09.2026, siehe Abschnitt 9.8.

3. Hosting und Server-Logs (Cloudflare)

Squish Club läuft auf Cloudflare Workers (Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA). Beim Aufruf verarbeitet Cloudflare technisch nötige Verbindungsdaten wie IP-Adresse, Zeitpunkt und angefragte Adresse. Das dient der Auslieferung und dem Schutz vor Angriffen (Firewall, Begrenzung der Anfragen pro IP). Wir sehen diese Logs nicht regelmäßig ein. Wie lange sie gespeichert werden, richtet sich nach den Vorgaben von Cloudflare.

Wir haben mit Cloudflare einen Auftragsverarbeitungsvertrag (DPA). Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert, zusätzlich gelten Standardvertragsklauseln.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (sicherer, funktionierender Betrieb).

4. Browser-ID und lokale Speicherung

Squish Club funktioniert ohne Registrierung. Beim ersten Besuch erzeugt dein Browser eine zufällige ID (beatme.clientId) und legt sie im localStorage ab. Das ist kein Cookie. Mit dieser ID erkennen unsere Schnittstellen Käufe und Kopf-Aufträge wieder, die zu diesem Browser gehören. Außerdem speichern wir lokal deine Einstellungen (Bewegungen reduzieren, Tipps, Pickel an/aus). Diese Einstellungen verlassen dein Gerät nicht. Wenn du dich anmeldest (Abschnitt 8), speichert dein Browser zusätzlich die Anmeldesitzung.

Das Speichern ist für den Dienst, den du aufrufst, unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Du kannst die Daten löschen, indem du den Website-Speicher für marcomori.net leerst. Käufe ohne Konto gehen dann auf diesem Gerät verloren, siehe Abschnitt 8.

5. Live-Statistik

Die Zahlen "Weltweit heute …" sind reine Summen pro Tag, gezählt in einem Cloudflare Durable Object. Einzelnen Spielern werden sie nicht zugeordnet.

6. Produktanalyse (PostHog, EU)

Wir nutzen PostHog Cloud EU (Server in Frankfurt). Anbieter ist PostHog, Inc., 2261 Market St. #4008, San Francisco, CA 94114, USA. So ist es eingestellt:

Weil nichts auf deinem Gerät gespeichert oder dort ausgelesen wird, halten wir eine Einwilligung nach § 25 TDDDG für nicht erforderlich. PostHog verarbeitet die Ereignisse als unser Dienstleister. PostHog nimmt am EU-US Data Privacy Framework teil.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Produkt verbessern, dabei möglichst wenige Daten).

7. Kauf digitaler Inhalte (Stripe)

Gezahlt wird über Stripe Checkout, eine von Stripe betriebene Bezahlseite. Je nach Gerät und Land bietet Stripe z. B. Karte, Apple Pay, Google Pay, Link, Klarna oder PayPal an.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertrag) und lit. c DSGVO (steuer- und handelsrechtliche Aufbewahrung; Nachweis nach § 356 Abs. 6 und § 312f BGB).

8. Konto und Anmeldung

Zum Spielen brauchst du nie ein Konto. Mit deinem ersten Kauf legen wir automatisch ein Konto mit der E-Mail-Adresse an, die Stripe uns übermittelt. So geht dein Kauf nicht verloren. Du kannst dich danach freiwillig anmelden ("Kauf sichern"), um Käufe auf anderen Geräten zu nutzen:

Gespeichert werden bei Supabase: Nutzer-ID, E-Mail-Adresse, Freischaltungen und verknüpfte Browser-IDs. Passwörter gibt es nicht. Supabase ist unser Auftragsverarbeiter, Vertragspartner ist Supabase Pte. Ltd., 65 Chulia Street #38-02/03, OCBC Centre, Singapur 049513. Die Datenbank liegt in Frankfurt (eu-central-1). Für mögliche Zugriffe aus Drittländern (Support, Betrieb) gelten Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

9. Eigener Kopf ("Kopf-Fabrik"): der sensibelste Bereich

9.1 Was passiert mit dem Foto?

  1. Vorbereitung auf unserem Server: Das Foto wird aufgerichtet, auf höchstens 2048 px verkleinert und von Metadaten befreit (EXIF, GPS-Standort, Textfelder). Erst danach geht es an Dienstleister. Unser Server für die Kopf-Fabrik steht bei Hetzner (Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland) in einem Rechenzentrum in Helsinki, Finnland. Hetzner verarbeitet die Daten in unserem Auftrag (Art. 28 DSGVO), die Daten bleiben in der EU. Der Server ist aus dem Internet nicht direkt erreichbar. Die Verbindung von Squish Club zum Server läuft über einen Cloudflare Tunnel (Abschnitt 3).
  2. Normalisierung: Das bereinigte Foto geht an OpenAI (OpenAI Ireland Ltd., 1st Floor, The Liffey Trust Centre, 117-126 Sheriff Street Upper, Dublin 1, D01 YC43, Irland). OpenAI erzeugt daraus mit einem Bildmodell ein neutrales Porträt. Wir nutzen dafür die OpenAI-API. Mit OpenAI besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum). Das gilt für jedes eingereichte Foto. Lehnt OpenAI ein Foto ab, bricht der Auftrag ab; wir geben das Foto dann an keinen anderen Anbieter weiter.
  3. 3D-Modell: Aus dem Porträt baut Tripo (Holymolly Ltd, Hongkong) ein 3D-Modell (Kopfform und Textur).
  4. Ergebnis: Daraus entstehen der spielbare Kopf (GLB-Datei) und ein Vorschaubild. Beide speichern wir unter deiner Browser-ID bzw. deinem Konto, bis du sie löschst. Sie sind privat: Wir veröffentlichen sie nicht und zeigen sie niemand anderem.
  5. Löschen: Das Originalfoto und alle Zwischenstufen auf unserem Server löschen wir automatisch, sobald der Auftrag fertig oder fehlgeschlagen ist. Wir behalten nur den 3D-Kopf und das Vorschaubild. Ausnahme: Schlägt ein Auftrag erst nach der 3D-Erstellung fehl, bewahren wir das neutrale Porträt und das 3D-Modell höchstens 24 Stunden auf, damit ein erneuter Versuch mit demselben Foto nicht noch einmal bezahlt werden muss. Löschst du den fehlgeschlagenen Kopf, löschen wir beides sofort. Bei den Dienstleistern gilt: OpenAI speichert Ein- und Ausgaben der Bild-Schnittstelle höchstens 30 Tage zur Missbrauchskontrolle und löscht sie dann, soweit OpenAI nicht gesetzlich zu einer längeren Aufbewahrung verpflichtet ist. Bei Tripo bleiben das Porträt und das 3D-Modell in unserem Tripo-Konto gespeichert, bis wir sie dort löschen. Eine feste Löschfrist nennt Tripo nicht.

9.2 Dein eigenes Gesicht: Behandlung als besonders geschützte Daten

Ob Gesichtsfotos, aus denen ein 3D-Kopf entsteht, "biometrische Daten" im Sinne von Art. 4 Nr. 14 und Art. 9 DSGVO sind, ist rechtlich nicht abschließend geklärt. Wir gleichen keine Gesichter ab und identifizieren niemanden. Das Verfahren bildet aber die körperlichen Merkmale technisch nach. Wir behandeln dein Foto und deinen Kopf deshalb so, als wären es besonders geschützte Daten, und verarbeiten sie nur mit deiner ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO). Diese gibst du in einer eigenen Checkbox vor dem Upload. Du musst dafür mindestens 16 Jahre alt sein.

Widerruf: Du kannst die Einwilligung jederzeit für die Zukunft widerrufen, per Mail an hello@marcomori.net oder indem du deinen Kopf in der App löschst (Papierkorb). Wir löschen dann Kopf und Vorschaubild. Was bis dahin verarbeitet wurde, bleibt rechtmäßig.

9.3 Fotos anderer Personen (auch von Menschen, die Squish Club nicht nutzen)

Nach unseren AGB (§ 7) darf ein Foto zeigen: dich selbst oder eine erwachsene Privatperson, die vorher ausdrücklich eingewilligt hat. Nie erlaubt sind Minderjährige, Nacktheit, Herabwürdigung, Täuschung oder eine Person ohne ihre Zustimmung — das gilt ausnahmslos, auch für Personen des öffentlichen Lebens. Wer das Foto auswählt und hochlädt, ist dafür verantwortlich, dass diese Regeln eingehalten werden, macht bei falschen Angaben, wen das Foto zeigt, dafür selbst haftbar, und ist ebenso verantwortlich für alles, was er mit dem Kopf außerhalb von Squish Club macht (z. B. Clips teilen).

Welche Daten der abgebildeten Person wir verarbeiten: nur das Foto (kurzzeitig), den daraus erzeugten Kopf mit Vorschaubild und den Prüfwert des Fotos im Protokoll (9.4). Namen, Kontaktdaten oder andere Angaben zur abgebildeten Person erheben wir nicht. Wir identifizieren sie auch nicht.

Rechtsgrundlage für uns: die Einwilligung der abgebildeten Person (Art. 6 Abs. 1 lit. a DSGVO und vorsorglich Art. 9 Abs. 2 lit. a DSGVO). Der Nutzer gibt sie als Bote an uns weiter und muss sie auf Nachfrage nachweisen. Wir können sie nicht selbst prüfen. Die abgebildete Person kann sie jederzeit uns gegenüber widerrufen (siehe unten).

Information der abgebildeten Person (Art. 14 DSGVO): Wir wissen in der Regel nicht, wer auf einem Foto zu sehen ist, und wir wollen es auch nicht herausfinden. Eine persönliche Benachrichtigung ist deshalb unmöglich bzw. wäre nur mit unverhältnismäßigem Aufwand und zusätzlicher Datenerhebung möglich (Art. 14 Abs. 5 lit. b, Art. 11 DSGVO). Wir informieren stattdessen öffentlich mit dieser Erklärung. Melden kannst du dich ohne Konto per E-Mail (siehe unten).

Rechte der abgebildeten Person: Wenn du auf einem Kopf zu sehen bist und das nicht willst, kannst du widersprechen (Art. 21 DSGVO), eine Einwilligung widerrufen (Art. 7 Abs. 3 DSGVO) und die Löschung verlangen (Art. 17 DSGVO). Dafür brauchst du kein Konto: Schreib eine Mail an hello@marcomori.net (Betreff "Meldung"). Damit wir den Kopf finden, hilft uns eine Auftrags-ID, ein Screenshot oder das Originalfoto: Ist es dieselbe Datei, finden wir den Auftrag über den Prüfwert im Protokoll. Wir löschen im Zweifel sofort, in der Regel innerhalb von 24 Stunden (auch Art. 16 DSA). Den Prüfwert des Fotos behalten wir als Sperrvermerk, damit dasselbe Foto nicht erneut verarbeitet wird.

9.4 Upload-Protokoll

Bei jedem Upload speichern wir als Nachweis: Zeitpunkt (Server-Zeit), Browser-ID und ggf. Konto, Gerätetyp (z. B. "iPhone, Safari"), einen verschlüsselten Prüfwert der IP-Adresse, Kauf- bzw. Credit-Referenz, die Angabe, wen das Foto zeigt (du selbst oder eine Privatperson mit Einwilligung; ein Kopf von vor dem 26.09.2026 kann noch die inzwischen entfallene Angabe "Person des öffentlichen Lebens" tragen), die Version der Texte, denen du zugestimmt hast (Regeln, Einwilligung), die Auftrags-ID und einen kryptografischen Prüfwert (SHA-256) des Fotos.

Wir speichern das Protokoll 3 Jahre ab Ende des Upload-Jahres (regelmäßige Verjährung, §§ 195, 199 BGB). Bei laufenden Verfahren speichern wir länger, bis sie abgeschlossen sind.

Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. Art. 7 Abs. 1 DSGVO (Nachweis der Einwilligung) und Art. 6 Abs. 1 lit. f DSGVO (Verteidigung gegen Ansprüche Dritter, Durchsetzung unserer AGB und von Sperren, Schutz abgebildeter Personen).

9.5 Kein KI-Training

Wir selbst nutzen Fotos und Köpfe nie zum Training von KI-Modellen. OpenAI nutzt Daten aus der API standardmäßig nicht zum Training. Tripo schließt Training für zahlende Kunden in seinen Bedingungen aus (Tripo-AGB § 5.2.2), und wir nutzen Tripo als zahlender Kunde.

9.6 Übermittlung in Drittländer

9.7 Kennzeichnung als KI-Inhalt

Eigene Köpfe entstehen mit KI. Eigene Köpfe sowie exportierte Clips und Screenshots mit einem eigenen Kopf tragen keinen sichtbaren KI-Hinweis, sondern nur eine maschinenlesbare Kennzeichnung in der Datei (z. B. ein Metadaten-Tag in der Videodatei bzw. asset.extras im GLB). Damit erfüllen wir unsere Pflicht als Anbieter nach Art. 50 Abs. 2 KI-Verordnung.

Die sichtbare Offenlegungspflicht für Deepfakes nach Art. 50 Abs. 4 KI-Verordnung trifft den Betreiber ("deployer") eines KI-Systems, der einen Clip erzeugt oder verbreitet. Nutzt du die Kopf-Fabrik rein privat und nicht im Rahmen einer beruflichen Tätigkeit, bist du nach Art. 2 Abs. 10 KI-Verordnung von dieser Pflicht ausgenommen. Veröffentlichst du einen Clip öffentlich (z. B. auf TikTok oder Instagram), kennzeichne ihn dort bitte selbst als KI-generiert, soweit die Plattform oder das Gesetz das von dir verlangt (AGB § 7 Abs. 11).

9.8 Kopf teilen ("mit Freunden teilen")

Sofern die Teilen-Funktion für deinen Kopf verfügbar ist: Du kannst einen Kopf, der aus einem Foto von dir selbst entstanden ist (Abschnitt 9.2), über einen privaten Link mit Freunden teilen. Bevor wir den ersten Link für einen Kopf erzeugen, holen wir eine gesonderte, einmalige Einwilligung ein: Freunde können deinen Kopf drücken, schlagen und kurze Clips davon aufnehmen; du kannst den Link jederzeit widerrufen. Diese Einwilligung ist von der Einwilligung nach Abschnitt 9.2 getrennt (AGB § 7a).

Welche Daten wir dafür verarbeiten:

Wie lange: Der Link ist 30 Tage gültig und wird danach automatisch entwertet. Die Kopie in der Kopf-Liste eines Freundes wird 7 Tage nach dem Öffnen automatisch gelöscht. Widerrufst du deine Einwilligung oder löschst du den Link, entwerten wir ihn sofort, und wir löschen alle bereits geöffneten Kopien sofort und überall, auch vor Ablauf der 7 Tage.

Rechtsgrundlage: deine Einwilligung als Eigentümer des Kopfes (Art. 6 Abs. 1 lit. a und, weil dein Gesicht betroffen ist, vorsorglich Art. 9 Abs. 2 lit. a DSGVO); für die Geräte-Kennung des Freundes und den Schutz vor Missbrauch (z. B. Umgehung der 5-Geräte-Grenze) unser berechtigtes Interesse und das gesetzliche Erfordernis nach § 25 Abs. 2 Nr. 2 TDDDG (Art. 6 Abs. 1 lit. f DSGVO).

Meldeformular: Wird ein geteilter Kopf oder ein Clip davon über https://www.marcomori.net/play/report gemeldet, verarbeiten wir die Angaben im Formular (Kategorie, Begründung, Kennzeichen wie Auftrags-ID oder Screenshot, Name, E-Mail, optional ein hochgeladenes Foto zum Abgleich). Das Formular ist durch Cloudflare Turnstile vor Bots geschützt (Abschnitt 12). Jede Meldung löst eine Telegram-Nachricht an uns aus (Kategorie und Kurzbeschreibung, ohne IP-Adresse und ohne die E-Mail-Adresse der meldenden Person), damit wir schnell reagieren können. Meldedaten speichern wir wie in Abschnitt 13 beschrieben. Ein hochgeladenes Vergleichsfoto nutzen wir nur zum Abgleich mit dem Protokoll (Abschnitt 9.4) und löschen es danach.

Der Freund als eigener Nutzer: Der Freund nutzt Squish Club und den geteilten Kopf mit seinen eigenen gekauften Werkzeugen; deine gekauften Inhalte gehen nicht auf ihn über. Für den Freund gilt diese Datenschutzerklärung wie für jeden anderen Nutzer.

10. Feature-Wünsche

Unter "Wish a feature" kannst du uns einen kurzen Text (höchstens 500 Zeichen) und optional deine E-Mail-Adresse schicken. Wir speichern bei Supabase: Text, E-Mail (falls angegeben), Browser-ID, grobes Land (aus der Cloudflare-Verbindung, z. B. "DE") und Gerätetyp. Gegen Bots schützt Cloudflare Turnstile.

Jeder Wunsch löst eine Telegram-Nachricht an uns aus (Text, Land, Gerätetyp), damit wir ihn schnell lesen. Deine E-Mail-Adresse senden wir nicht an Telegram. Telegram (Telegram Messenger Inc.) ist dabei eigener Verantwortlicher. Nach eigenen Angaben speichert Telegram Daten von Nutzern aus dem EWR in Rechenzentren in den Niederlanden.

Wir löschen Wünsche, sobald sie erledigt sind, spätestens nach 2 Jahren, oder früher auf deine Anfrage.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Produktverbesserung, schnelle Reaktion).

11. Aufnahmen und Teilen

Kurze Clips entstehen auf deinem Gerät und werden über das Teilen-Menü deines Betriebssystems verschickt. Wir laden sie nicht hoch. Enthält ein Clip einen eigenen Kopf, trägt er eine maschinenlesbare KI-Kennzeichnung in der Datei (Abschnitt 9.7), und du bist für das Teilen verantwortlich (AGB § 7 Abs. 4 und 11).

12. Bot- und Missbrauchsschutz, Alarme

Formulare und Bezahl-Schnittstellen schützen wir mit Cloudflare Turnstile und mit Begrenzungen pro IP bzw. Browser-ID. Wird eine Begrenzung ausgelöst, bekommen wir eine Telegram-Nachricht ohne IP-Adresse. Die IP-Adresse steht dann nur in den Server-Logs bei Cloudflare (Abschnitt 3). Mehr zu Turnstile: https://www.cloudflare.com/de-de/privacypolicy/.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

13. Meldungen, Widerruf, Anfragen

Wenn du uns einen rechtswidrigen Inhalt meldest (Art. 16 DSA), einen Vertrag über die Widerrufsfunktion widerrufst (§ 356a BGB) oder uns anderweitig schreibst, verarbeiten wir deine Angaben, um das zu bearbeiten und dir den Eingang zu bestätigen. Wir speichern sie 3 Jahre ab Ende des Jahres, in dem die Sache erledigt ist. Unterlagen mit steuerlicher Bedeutung bewahren wir so lange auf, wie es das Gesetz verlangt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b, c und f DSGVO.

14. Empfänger im Überblick

| Dienst | Zweck | Sitz, Speicherort | Grundlage der Übermittlung |
|---|---|---|---|
| Cloudflare, Inc. | Hosting, CDN, Turnstile, Live-Statistik, Tunnel zum Factory-Server | USA; weltweites Edge-Netz | AVV; DPF + SCC |
| Supabase Pte. Ltd. | Datenbank, Anmeldung | Singapur; Daten in Frankfurt | AVV; SCC |
| Stripe Payments Europe, Ltd. | Zahlung, Steuerberechnung (Stripe Tax) | Irland; Konzern USA | DPA; DPF + SCC; teils eigener Verantwortlicher |
| Plus Five Five, Inc. (Resend) | E-Mails (Anmeldelink, Kaufbestätigung, Widerrufsbestätigung) | USA | AVV; DPF + SCC |
| PostHog, Inc. | Produktanalyse | USA; Daten in Frankfurt | Dienstleister; DPF |
| Hetzner Online GmbH | Factory-Server (Kopf-Fabrik) | Deutschland; Rechenzentrum Helsinki, Finnland | Auftragsverarbeitung; keine Drittlandübermittlung |
| OpenAI Ireland Ltd. | Foto-Normalisierung | Irland; Konzern USA | AVV (DPA); SCC |
| Holymolly Ltd (Tripo) | 3D-Modell | Hongkong | kein Angemessenheitsbeschluss; SCC, siehe Abschnitt 9.6 |
| Telegram Messenger Inc. | interne Benachrichtigung | Speicherung in den Niederlanden | eigener Verantwortlicher |
| Apple / Google | Anmeldung, Apple Pay / Google Pay | Irland; Konzern USA | eigene Verantwortliche |

Coinbase Commerce (Krypto-Zahlung) und die NFT-Freischaltung sind noch nicht aktiv. Wir ergänzen diese Erklärung, bevor sie starten.

15. Wie lange wir speichern

16. Deine Rechte

Du hast das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung (Art. 18), Datenübertragbarkeit (Art. 20) und Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO). Eine Einwilligung kannst du jederzeit für die Zukunft widerrufen (Art. 7 Abs. 3). Schreib dazu an hello@marcomori.net.

Du kannst dich außerdem bei einer Datenschutzaufsicht beschweren. Für uns zuständig ist das Bayerische Landesamt für Datenschutzaufsicht (BayLDA), Promenade 18, 91522 Ansbach, https://www.lda.bayern.de.

17. Mindestalter

Squish Club ist ab 16 Jahren. Das Spiel enthält comicartige, übertriebene Gewalt gegen einen Gummikopf (Schlagen, Pickel ausdrücken). Beim Kauf und vor jedem Upload bestätigst du, dass du mindestens 16 bist. Die Kopf-Fabrik und die Einwilligung nach Abschnitt 9 sind nur ab 16 möglich. Käufe durch Minderjährige regeln die AGB (§ 3). Hat uns jemand unter 16 Daten übermittelt, können Eltern die Löschung verlangen: hello@marcomori.net.

18. Änderungen

Wir passen diese Erklärung an, wenn sich Squish Club oder die Rechtslage ändert. Die aktuelle Fassung steht unter https://www.marcomori.net/play/legal/privacy.

19. Kontakt

Marco Mori, Birkachstraße 3, 88131 Lindau, Deutschland · hello@marcomori.net · +49 171 2931804