Diese Erklärung beschreibt, was die Dyadic Games GmbH mit personenbezogenen Daten macht, wenn Sie scenebrew.com besuchen, sich auf die Warteliste setzen oder die Scenebrew-Plattform nutzen. Sie ist zum Lesen geschrieben, nicht zum Durchhalten: Punkt 1 ist die Kurzfassung, Punkt 10 ordnet jedem Zweck seine Rechtsgrundlage zu, Punkt 14 nennt die Speicherdauern, und Punkt 16 erklärt, wie Sie Ihre Rechte ausüben.
1. Auf einen Blick
| Frage | Kurze Antwort |
|---|---|
| Wer ist verantwortlich? | Dyadic Games GmbH, Mariahilferstraße 1, 8020 Graz, Österreich — siehe Punkt 2 |
| Wo läuft Ihre Infrastruktur? | Bei Hetzner in Falkenstein, Deutschland. Alles, was Scenebrew speichert, liegt dort. |
| Werde ich beim Surfen verfolgt? | Nur wenn Sie zustimmen. Ohne Einwilligung wird keine Analyse geladen und kein Analyse-Cookie gesetzt. |
| Verkaufen Sie meine Daten? | Nein. Nie getan, nicht geplant. |
| Trainieren Sie KI mit meinen Inhalten? | Nein. Wir verwenden Ihre Inhalte nicht, um unsere Modelle zu trainieren. |
| Wem gehören die Inhalte in einem Arbeitsbereich? | Der Organisation, der der Arbeitsbereich gehört. Für diese Inhalte sind wir Auftragsverarbeiter, nicht Verantwortlicher — siehe Punkt 9. |
| Wie lange speichern Sie? | Je nach Kategorie unterschiedlich, alles in Punkt 14. Nichts wird "unbegrenzt" gespeichert außer dem Nachweis, dass eine Löschung stattgefunden hat. |
| Wie beschwere ich mich? | Bei uns unter office@dyadicgames.com oder bei der Datenschutzbehörde — Punkt 16. |
Diese Tabelle ist eine Zusammenfassung. Maßgeblich sind die folgenden Punkte.
2. Wer verantwortlich ist
Verantwortlicher im Sinne des Art 4 Z 7 DSGVO ist:
Dyadic Games GmbH
Mariahilferstraße 1
8020 Graz, Österreich
E-Mail: office@dyadicgames.com
Telefon: (+43) 720 519600
Firmenbuch FN 516659 v, Landesgericht für ZRS Graz. Vertreten durch Ing. Mag. Dipl.-Ing. Stefan Kohl. Die vollständigen Unternehmensangaben finden Sie im Impressum.
Datenschutzbeauftragter. Wir sind nach Art 37 DSGVO nicht zur Bestellung verpflichtet und haben keinen bestellt. Datenschutzfragen richten Sie an office@dyadicgames.com; sie werden von einem Menschen bearbeitet.
3. Welcher Teil dieser Erklärung für Sie gilt
Scenebrew hat vier verschiedene Beziehungen zu Menschen, und die Antworten unterscheiden sich. Finden Sie sich hier.
| Sie sind | Was wir mit Ihren Daten tun | Lesen Sie |
|---|---|---|
| Besucherin oder Besucher von scenebrew.com | Serverprotokolle, Analyse nur mit Ihrer Einwilligung | Punkte 4, 10 |
| Auf der Warteliste | Ihre E-Mail-Adresse, gehalten von unserem Newsletter-Anbieter | Punkte 5, 10 |
| Jemand, der uns schreibt | Ihre Nachricht und Ihre Adresse | Punkt 6 |
| Nutzerin oder Nutzer der Scenebrew-Plattform | Konto-, Anmelde-, Nutzungs- und Abrechnungsdaten — hier sind wir Verantwortlicher | Punkte 7, 8, 10 |
| In den Inhalten eines Kunden genannt | Wir halten das als Auftragsverarbeiter für diesen Kunden und sehen es nie ein | Punkt 9 |
4. Wenn Sie die Website besuchen
4.1 Serverprotokolle
Unsere Server protokollieren jede Anfrage: IP-Adresse, Datum und Uhrzeit, angeforderte Seite, HTTP-Status, übertragene Datenmenge, verweisende Seite, Browser und Betriebssystem. Das brauchen wir, um die Seite auszuliefern, den Dienst verfügbar zu halten und Angriffe zu erkennen.
- Rechtsgrundlage: Art 6 Abs 1 lit f DSGVO. Unser berechtigtes Interesse ist der Betrieb einer funktionierenden, nicht missbrauchten Website; ohne IP-Adresse lässt sich keine Anfrage beantworten.
- Speicherdauer: Anwendungsprotokolle werden nach 7 Tagen gelöscht, Betriebsmetriken nach 15 Tagen. Anfrageinhalte protokollieren wir nicht — sie werden vor dem Schreiben entfernt.
4.2 Cookies und Ihre Wahl
Beim ersten Besuch fragt ein Einwilligungsbanner, ob wir optionale Dienste laden dürfen. Wir verwenden zwei Kategorien:
- Unbedingt erforderlich — nötig, damit die Seite funktioniert und wir Ihre Wahl festhalten können. Das Einwilligungs-Cookie heißt
cc_cookieund speichert Ihre Entscheidung rund sechs Monate. Diese werden ohne Einwilligung gesetzt, weil § 165 Abs 3 TKG 2021 sie ausnimmt. - Analyse — aus, solange Sie sie nicht einschalten. Nichts aus dieser Kategorie wird geladen und kein Cookie daraus gesetzt, bevor Sie einwilligen.
Sie können Ihre Wahl jederzeit über die Cookie-Einstellungen im Fuß der Website ändern oder widerrufen. Der Widerruf ist so einfach wie die Einwilligung und berührt nicht die Rechtmäßigkeit der vorherigen Verarbeitung.
4.3 Analyse — nur mit Ihrer Einwilligung
Wenn und nur wenn Sie in die Kategorie Analyse einwilligen:
- Google Tag Manager — Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Verwaltet, welche Tags geladen werden. Er setzt selbst keine Analyse-Cookies, sondern lädt den folgenden Dienst.
- Google Analytics 4 — derselbe Anbieter. Verarbeitet besuchte Seiten, Verweildauer, den aus einer gekürzten IP-Adresse abgeleiteten ungefähren Standort sowie Geräte- und Browserinformationen und setzt Cookies wie
_gaund_ga_*für bis zu 14 Monate. Vollständige IP-Adressen werden nicht protokolliert oder gespeichert. Siehe die Datenschutzerklärung von Google.
Rechtsgrundlage: Ihre Einwilligung, Art 6 Abs 1 lit a DSGVO und § 165 Abs 3 TKG 2021. Übermittlungen: Punkt 13.
4.4 Schriften
Alle Schriften werden von unseren eigenen Servern ausgeliefert. Beim Laden einer Seite wird kein Schriften-CDN kontaktiert und nichts an Dritte gesendet.
5. Wenn Sie sich auf die Warteliste setzen
Keiner der folgenden Dienste wird kontaktiert, wenn Sie nur die Website ansehen. Sie werden erst erreicht, wenn Sie das Formular selbst absenden.
Die Warteliste (Brevo). Für die Warteliste und die dazugehörigen E-Mails nutzen wir Brevo, einen Dienst der Brevo GmbH, Köpenicker Straße 126, 10179 Berlin, Deutschland. Die Anmeldung erfolgt im Double-Opt-in-Verfahren: Wenn Sie Ihre Adresse absenden, beauftragen wir Brevo, Ihnen eine Bestätigungsmail zu senden; in die Liste aufgenommen werden Sie erst, wenn Sie den darin enthaltenen Link anklicken. Bis dahin wird Ihnen nichts weiter zugesendet. Übermittelt werden ausschließlich Ihre E-Mail-Adresse und die verwendete Sprache. Brevo erfasst Datum, Uhrzeit und IP-Adresse Ihrer Bestätigung — dieser Datensatz ist der Nachweis Ihrer Einwilligung nach Art 7 Abs 1 DSGVO.
- Rechtsgrundlage: Ihre Einwilligung, Art 6 Abs 1 lit a DSGVO.
- Widerruf: über den Abmeldelink in jeder E-Mail, die wir Ihnen senden, oder per Nachricht an office@dyadicgames.com. Er wirkt sofort.
- Speicherdauer: bis zu Ihrem Widerruf.
- Weitere Informationen: Datenschutzerklärung von Brevo.
Spamschutz (ALTCHA). Das Formular ist durch ALTCHA geschützt, das vollständig auf unseren eigenen Servern läuft. Ihr Browser löst vor der Annahme des Formulars eine kleine Rechenaufgabe; das geschieht automatisch und erfordert nichts von Ihnen. Kein Dritter ist beteiligt, nichts verlässt dafür unsere Infrastruktur, und es wird kein Cookie gesetzt. Damit dieselbe Adresse nicht wiederholt Bestätigungsmails auslösen kann, halten wir sie 10 Minuten im Arbeitsspeicher und sonst nirgends.
- Rechtsgrundlage: Art 6 Abs 1 lit f DSGVO. Unser berechtigtes Interesse ist ein Anmeldeformular, das sich nicht dazu missbrauchen lässt, Fremde mit Mails zu überschütten.
6. Wenn Sie uns kontaktieren
Schreiben oder rufen Sie uns an, verarbeiten wir, was Sie übermitteln — Ihre Adresse oder Nummer, Ihren Namen, wenn Sie ihn nennen, und den Inhalt Ihrer Nachricht —, um Ihnen zu antworten.
- Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO, wenn Ihre Nachricht einen Vertrag oder dessen Anbahnung betrifft; sonst Art 6 Abs 1 lit f, unser berechtigtes Interesse, den Menschen zu antworten, die uns schreiben.
- Speicherdauer: solange die Bearbeitung es erfordert, danach nur, soweit Unternehmens- oder Steuerrecht es verlangt (Punkt 14).
Auf dieser Website gibt es kein Kontaktformular. E-Mail und Telefon sind die einzigen Wege.
7. Wenn Sie die Scenebrew-Plattform nutzen
Für die Daten in diesem Punkt sind wir Verantwortlicher. Für die Inhalte, die Ihr Team in der Plattform erstellt, sind wir es nicht — dazu Punkt 9.
Konto und Anmeldung. Ihre E-Mail-Adresse, Ihr Name, Benutzername, Ihre Berufsbezeichnung, wenn Sie eine angeben, Ihr Profilbild, wenn Sie eines hochladen, und Ihre Anmeldedaten. Die Anmeldung läuft über Keycloak, das wir selbst auf eigener Infrastruktur betreiben — für Plattformnutzer ist kein fremder Identitätsanbieter beteiligt, und die Protokollierung von Anmeldeereignissen ist in beiden unserer Umgebungen abgeschaltet, es wird also keine Anmeldehistorie gespeichert. Lädt Sie eine Kollegin oder ein Kollege ein, erhalten wir Ihre E-Mail-Adresse von dort und nicht von Ihnen; diese Erklärung ist unsere Information nach Art 14 DSGVO, und wir senden sie mit der Einladung mit.
Nutzung des Dienstes. Welche Projekte und Szenen bestehen, welche Pipeline-Schritte Sie ausgeführt haben, was sie an Credits gekostet haben, und Ihre API-Schlüssel (gespeichert als Hash, nie im Klartext). Ein API-Schlüssel handelt mit Ihren Berechtigungen, seine Verwendung wird daher Ihnen zugeordnet.
Aktivitätsprotokoll. Administrative Handlungen in einem Arbeitsbereich — wer wen eingeladen, geändert oder entfernt hat —, damit die Organisation einen Nachweis über Vorgänge im eigenen Konto hat.
Abrechnung. Abonniert Ihre Organisation, gehen Name, E-Mail-Adresse und Anschrift des Rechnungskontakts an Stripe. Kartendaten erreichen unsere Systeme nie; sie gehen direkt an Stripe.
Support. Was Sie uns mitteilen, wenn Sie um Hilfe bitten.
Die Rechtsgrundlagen zu allem Vorstehenden stehen in Punkt 10, die Speicherdauern in Punkt 14.
8. Was die KI mit dem macht, was Sie schreiben
Dies ist ein generatives KI-Produkt, deshalb kommt es genau darauf an, wohin Ihre Worte gehen.
Was gesendet wird. Ein Szenen-Briefing ist Freitext. Es und die daraus erzeugten Dokumente gehen an das Sprachmodell, das das Scene Design Document schreibt und den Player Experience Graph erstellt. Das Layout der Szene und die Erzeugung des 3D-Modells laufen auf unserer eigenen Infrastruktur und senden nichts nach außen.
Wo das Modell läuft. Das Standardmodell des Assistenten läuft auf Infrastruktur, die wir in der EU betreiben. In der Standardkonfiguration erhält kein dritter KI-Anbieter Ihre Inhalte.
Ihre eigenen Anbieterkonten. Ihr Arbeitsbereich kann ein eigenes Konto bei einem externen KI-Anbieter verbinden, indem er dessen API-Schlüssel hinterlegt — derzeit Tripo (China), Meshy (USA) und Scenario (USA) für die Erzeugung von 3D- und Bild-Assets. Tun Sie das, übermitteln wir die Inhalte auf Ihre Weisung und unter der eigenen Vereinbarung Ihrer Organisation mit diesem Anbieter. Dieser Anbieter ist Auftragsverarbeiter Ihrer Organisation, nicht unser Unterauftragsverarbeiter; Standort, Speicherdauer und Trainingsbedingungen sind die, die Ihre Organisation mit ihm vereinbart hat, und wir haben darauf keinen Einfluss. Asset-Generierung findet ausschließlich über ein von Ihnen verbundenes Konto statt.
Training. Wir verwenden Ihre Inhalte nicht, um unsere eigenen Modelle zu trainieren. Ist ein dritter Anbieter beteiligt, gelten die Bedingungen Ihrer Organisation, nicht unsere.
Bitte beachten Sie. Ein Briefing ist Freitext, und wir sehen es nicht ein. Tippen Sie den Namen einer Kollegin oder die Adresse eines Kunden hinein, werden das personenbezogene Daten in den Inhalten Ihrer Organisation, für die Punkt 9 gilt. Wir können das weder erkennen noch herausfiltern.
9. Inhalte in einem Arbeitsbereich: hier sind wir Auftragsverarbeiter
Alles, was die Mitglieder eines Arbeitsbereichs erstellen oder hochladen — Briefings, Design-Dokumente, Konversationen, hochgeladene Bilder und Dateien und alles daraus Erzeugte —, gehört der Organisation, der der Arbeitsbereich gehört. Für personenbezogene Daten in diesen Inhalten gilt:
- Die Organisation ist Verantwortliche. Sie entscheidet, was hineinkommt, und ist für die Rechtmäßigkeit verantwortlich.
- Wir sind Auftragsverarbeiter nach Art 28 DSGVO und handeln ausschließlich auf ihre dokumentierte Weisung, auf Grundlage einer Auftragsverarbeitungsvereinbarung.
- Wir sehen Inhalte nicht ein, klassifizieren und filtern sie nicht nach personenbezogenen Daten, und wir lesen sie nicht, um unsere Produkte oder unser Marketing zu verbessern.
Werden Sie in den Inhalten einer Organisation genannt und wollen das entfernt haben, wenden Sie sich an diese Organisation — sie hat die Steuerung in der Hand, und das Löschen eines Projekts, einer Szene oder einer Konversation ist ihre Weisung an uns. Wir führen sie binnen 30 Tagen endgültig aus, auf Wunsch der Organisation auch früher, wenn ein Betroffenenbegehren es erfordert. Können Sie die Organisation nicht bestimmen, schreiben Sie uns, und wir leiten Ihr Anliegen weiter.
Wir informieren nicht jede Person, die in Kundeninhalten genannt sein könnte, weil wir sie nicht kennen und das nur herausfinden könnten, indem wir Inhalte lesen, die wir zugesagt haben nicht zu lesen; Art 14 Abs 5 lit b DSGVO deckt das, und die Informationspflicht trifft die Organisation, die die Daten eingebracht hat.
10. Zwecke und Rechtsgrundlagen
Jeder Zweck mit der Rechtsgrundlage, die ihn trägt. Wo wir uns auf berechtigte Interessen stützen, ist das konkrete Interesse benannt — Sie haben ein Recht, es zu kennen, und ein Widerspruchsrecht (Punkt 16).
| Zweck | Daten | Rechtsgrundlage | Das berechtigte Interesse, wo das die Grundlage ist |
|---|---|---|---|
| Website ausliefern und verfügbar halten | Serverprotokolle | Art 6 Abs 1 lit f | Betrieb einer funktionierenden, nicht missbrauchten Website |
| Ihre Cookie-Wahl merken | cc_cookie | Art 6 Abs 1 lit c iVm Art 7 Abs 1 — wir müssen nachweisen können, worin Sie eingewilligt haben | — |
| Messen, wie die Website genutzt wird | Analysedaten | Art 6 Abs 1 lit a — Einwilligung | — |
| Wartelisten-Mails senden | E-Mail-Adresse | Art 6 Abs 1 lit a — Einwilligung | — |
| Missbrauch des Anmeldeformulars verhindern | E-Mail-Adresse, 10 Minuten im Arbeitsspeicher | Art 6 Abs 1 lit f | Verhindern, dass das Formular zum Zumüllen fremder Postfächer dient |
| Ihre Anfrage beantworten | Ihre Nachricht | Art 6 Abs 1 lit b oder lit f | Antworten auf Menschen, die uns kontaktieren |
| Konto anlegen und betreiben, Plattform bereitstellen | Konto-, Anmelde-, Nutzungsdaten | Art 6 Abs 1 lit b — Vertragserfüllung | — |
| Der Organisation einen Nachweis administrativer Handlungen geben | Aktivitätsprotokoll | Art 6 Abs 1 lit b und lit f | Interesse der Organisation zu wissen, wer im eigenen Konto was getan hat |
| Leistung abrechnen | Rechnungskontakt, Credit-Buch | Art 6 Abs 1 lit b, für die Rechnung Art 6 Abs 1 lit c | — |
| Bücher und Rechnungen führen | Buchhaltungsunterlagen | Art 6 Abs 1 lit c — § 212 UGB, § 132 BAO | — |
| Dienst sichern, Missbrauch erkennen und unterbinden | Protokolle, Nutzungsmuster, Schlüsselverwendung | Art 6 Abs 1 lit f | Schutz des Dienstes und seiner Nutzer vor Angriff, Betrug und Missbrauch |
| Auf eine Meldung rechtswidriger Inhalte reagieren | Gemeldeter Inhalt und Meldung | Art 6 Abs 1 lit c — Art 16 DSA | — |
| Rechtsansprüche geltend machen, ausüben oder verteidigen | Was der Anspruch betrifft | Art 6 Abs 1 lit f | Sich verteidigen und Vereinbarungen durchsetzen können |
| Produkt verbessern | Aggregierte, nicht personenbezogene Nutzungsstatistik | Nach Aggregation keine personenbezogenen Daten; davor Art 6 Abs 1 lit f | Wissen, welche Funktionen genutzt werden, um die richtigen zu bauen |
Zu darüber hinausgehenden Zwecken verarbeiten wir Ihre Daten nicht, ohne Sie vorher zu informieren und, wo das Gesetz es verlangt, zu fragen.
11. Automatisierte Entscheidungen
Automatisierte Systeme achten auf Missbrauch: ungewöhnliche Anfragemengen, geteilte Zugangsdaten, Betrugssignale bei Zahlungen und gemeldete Inhalte. Sie können einen Vorgang markieren, verlangsamen oder vorübergehend blockieren.
Beenden können sie Ihre Beziehung zu uns nicht von allein. Eine Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung — Inhalte entfernen, ein Projekt beschränken, ein Konto sperren oder auflösen — wird stets von einem Menschen überprüft, bevor sie endgültig wird. Sie können das Ergebnis anfechten, Ihren Standpunkt darlegen und eine menschliche Überprüfung erhalten: schreiben Sie an office@dyadicgames.com; das Verfahren steht in Punkt 13 der Nutzungsbedingungen.
Ein Profiling zur Bewertung persönlicher Aspekte findet nicht statt, und wir treffen keine ausschließlich automatisierten Entscheidungen im Sinn des Art 22 Abs 1 DSGVO.
12. Wer Ihre Daten erhält
Wir verkaufen keine personenbezogenen Daten und geben sie nicht für fremde Werbung weiter.
Auftragsverarbeiter handeln auf unsere Weisung auf Grundlage eines Vertrags nach Art 28 DSGVO, verwenden die Daten nur für das Beauftragte und dürfen sie nicht für eigene Zwecke nutzen.
| Empfänger | Rolle | Was dorthin gelangt | Wo | Garantie bei Übermittlung |
|---|---|---|---|---|
| Hetzner Online GmbH | Rechenleistung, Speicher, Datenbanken, Objektspeicher | Alles, was Scenebrew speichert | Falkenstein, Deutschland | Nicht erforderlich — EU |
| Scaleway SAS | Transaktionsmails (Anmeldelinks, Kontomails) | Empfängeradresse, Nachricht | Frankreich | Nicht erforderlich — EU |
| Brevo GmbH | Warteliste und deren Mails | E-Mail-Adresse, Bestätigungsdatensatz | Deutschland | Nicht erforderlich — EU |
| Stripe Payments Europe Ltd | Abonnementabrechnung | Name, E-Mail, Anschrift des Rechnungskontakts | Irland; weiter an Stripe Inc., USA | EU-U.S. Data Privacy Framework und Standardvertragsklauseln |
| Google Ireland Limited / Google LLC | Analyse — nur mit Ihrer Einwilligung | Analysedaten laut Punkt 4.3 | Irland; weiter in die USA | EU-U.S. Data Privacy Framework und Standardvertragsklauseln |
Zwei Dinge stehen bewusst nicht auf dieser Liste:
- Keycloak, das die Anmeldung abwickelt, ist Software, die wir selbst auf eigener Infrastruktur betreiben. Es ist kein Dritter.
- Externe KI-Anbieter, die Sie selbst verbinden, sind nicht unsere Auftragsverarbeiter. Sie handeln unter der Vereinbarung Ihrer Organisation — Punkt 8.
Darüber hinaus geben wir personenbezogene Daten nur weiter, wenn ein Gesetz oder eine wirksame behördliche oder gerichtliche Anordnung es verlangt, und — sollten wir das Unternehmen je verkaufen oder verschmelzen — an den Erwerber, worüber wir Sie vorher informieren.
Eine aktuelle Liste unserer Unterauftragsverarbeiter erhalten Kunden als Anhang zur Auftragsverarbeitungsvereinbarung; anzufordern unter office@dyadicgames.com.
13. Übermittlungen außerhalb des EWR
Alles, was Scenebrew speichert, liegt in Deutschland. Zwei Empfänger können eine Übermittlung in die USA bedeuten, beide oben gelistet:
- Stripe, für die Abrechnung, an Stripe Inc.
- Google, für die Analyse, und nur wenn Sie eingewilligt haben — ein Widerruf beendet sie.
Beide stützen sich auf das EU-U.S. Data Privacy Framework, einen Angemessenheitsbeschluss der Europäischen Kommission, abgesichert durch die Standardvertragsklauseln der Kommission als zweite Ebene. Eine Kopie der Klauseln erhalten Sie unter office@dyadicgames.com.
Verbindet Ihre Organisation ein eigenes KI-Anbieterkonto, gehen Inhalte dorthin, wo dieser Anbieter arbeitet — Tripo in China, Meshy und Scenario in den USA —, unter der eigenen Vereinbarung Ihrer Organisation. Diese Übermittlung hat Ihre Organisation zu beurteilen, nicht wir.
14. Wie lange wir speichern
"So lange wie erforderlich" ist keine Antwort, deshalb hier die Fristen.
| Was | Wie lange | Warum so lange |
|---|---|---|
| Anwendungsprotokolle | 7 Tage | Lang genug, um einen Vorfall zu untersuchen |
| Betriebsmetriken | 15 Tage | Kapazitäts- und Zuverlässigkeitsverläufe |
| Einwilligungsnachweis (Cookie) | Rund 6 Monate, danach werden Sie erneut gefragt | Nachweis nach Art 7 Abs 1 |
| Analyse-Cookies | Bis zu 14 Monate | Standard von Google Analytics |
| Wartelisteneintrag | Bis zu Ihrer Abmeldung | Er beruht auf Einwilligung |
| Missbrauchsschutz-Vermerk zu einer Adresse | 10 Minuten, im Arbeitsspeicher | Verhindert wiederholte Bestätigungsmails |
| Kontodaten | Lebensdauer des Kontos | Ohne sie gibt es kein Konto |
| Profilbild, API-Schlüssel | Lebensdauer des Kontos bzw. des Schlüssels | Ebenso |
| Datenexport-Pakete | 7 Tage ab Bereitstellung | Zeit zum Herunterladen, nicht länger |
| Einträge im Aktivitätsprotokoll | Lebensdauer des Arbeitsbereichs | Der Nachweis der Organisation |
| Einträge im Credit-Buch | 7 Jahre ab Ende des Jahres der Buchung | § 212 UGB, § 132 BAO |
| Rechnungen und Buchhaltungsunterlagen | 7 Jahre | § 212 UGB, § 132 BAO |
| Inhalte in einem Arbeitsbereich | Bis zur Löschung, dann 30 Tage im Papierkorb, dann endgültig entfernt | Die Organisation entscheidet; 30 Tage sind das Fenster, einen Irrtum rückgängig zu machen |
| Sicherungen | 30 Tage | Art 32 Verfügbarkeit; sie laufen planmäßig ab |
| Nachweis einer durchgeführten Löschung | Unbegrenzt | Er enthält nichts über die gelöschte Person und ist der Beleg, dass gelöscht wurde (Art 5 Abs 2) |
Anmeldeereignisse werden gar nicht gespeichert: die Ereignisprotokollierung ist in unserem Identitätsserver abgeschaltet.
15. Was "Löschung" hier tatsächlich bedeutet
Uns ist Genauigkeit lieber als Beruhigung.
Inhalte werden wirklich gelöscht. Löscht eine Organisation ein Projekt, eine Szene oder eine Konversation, ist es sofort verschwunden und binnen 30 Tagen endgültig entfernt — Datenbankzeilen, gespeicherte Dateien und Artefakte, Gesprächsverlauf. Danach ist es aus den produktiven Systemen fort.
Ein Benutzerkonto lässt sich nicht einfach löschen, weil zehn Datenbankverweise darauf zeigen als Urheber der Arbeit der Organisation, und ein Entfernen der Zeile würde deren eigene Projekthistorie zerstören. Ein Löschbegehren wird deshalb so ausgeführt: Ihre Identität im Anmeldesystem wird vollständig gelöscht; jedes identifizierende Feld Ihres Benutzerdatensatzes — E-Mail, Benutzername, Namen, Berufsbezeichnung, Profilbild — wird an Ort und Stelle überschrieben; Ihre Kennung wird durch einen frisch erzeugten Zufallswert ersetzt, nie durch einen aus Ihren alten Daten abgeleiteten; Ihre API-Schlüssel werden widerrufen; Profilbild und Datenexporte werden gelöscht; und Ihr Name wird aus dem Aktivitätsprotokoll entfernt. Zurück bleibt ein Datensatz ohne personenbezogene Daten, den Ihre Kolleginnen und Kollegen als "Ehemaliges Mitglied" sehen, damit ihre Projekte weiter Sinn ergeben.
Wir nennen das Löschung, und wir halten es dafür: der verbleibende Datensatz kann Sie nicht identifizieren und lässt sich nicht rückgängig machen. Zwei Dinge bleiben kraft Gesetzes und nicht aus Wahl — Einträge im Credit-Buch, gestützt auf Art 17 Abs 3 lit b, weil österreichisches Unternehmens- und Steuerrecht sie verlangt, und die Tatsache, dass ein administrativer Vorgang stattgefunden hat, ohne Ihren Namen, gestützt auf Art 17 Abs 3 lit e. Beides ist auf diese Zwecke beschränkt und wird für nichts anderes verarbeitet.
Sicherungen enthalten bis zu 30 Tage lang Kopien und laufen dann ab. Müssten wir je aus einer Sicherung wiederherstellen, die vor einer Löschung entstanden ist, wenden wir diese Löschung danach erneut an — dafür existiert der Löschnachweis.
16. Ihre Rechte
Sie haben alle folgenden Rechte. Die Ausübung ist kostenlos, und wir antworten binnen eines Monats ab Eingang (Art 12 Abs 3 DSGVO); bei einer Kontolöschung streben wir fünf Werktage an.
- Auskunft (Art 15) — eine Kopie Ihrer Daten und die Informationen dieser Erklärung, bezogen auf Sie.
- Berichtigung (Art 16) — Unrichtiges oder Unvollständiges richtigstellen.
- Löschung (Art 17) — was genau geschieht, steht in Punkt 15.
- Einschränkung (Art 18) — Daten aufbewahren, aber nicht verwenden, solange etwas geklärt wird.
- Datenübertragbarkeit (Art 20) — Ihre Daten in einem strukturierten, gängigen, maschinenlesbaren Format oder direkt an einen anderen Anbieter. Die Plattform bietet einen Selbstbedienungsexport; Ihre Wechselrechte nach der EU-Datenverordnung stehen in Punkt 20 der Nutzungsbedingungen.
- Widerruf einer Einwilligung (Art 7 Abs 3) — jederzeit, so einfach wie die Erteilung, ohne Auswirkung auf die vorherige Rechtmäßigkeit.
- Beschwerde bei einer Aufsichtsbehörde (Art 77) — Angaben unten.
Zur Ausübung schreiben Sie an office@dyadicgames.com. Wir müssen unter Umständen Ihre Identität bestätigen und fragen dafür nur nach dem Nötigen — nicht nach mehr Unterlagen, als das Begehren rechtfertigt.
Ihr Widerspruchsrecht — bitte lesen
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen eine Verarbeitung Widerspruch zu erheben, die wir auf unsere berechtigten Interessen stützen (Art 6 Abs 1 lit f DSGVO), einschließlich eines darauf gestützten Profilings. Das ist Art 21 Abs 1 DSGVO. Erheben Sie Widerspruch, stellen wir diese Verarbeitung ein, es sei denn, wir weisen zwingende schutzwürdige Gründe nach, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.
Verarbeiten wir Ihre Daten für Direktwerbung, können Sie jederzeit widersprechen, und wir stellen ein — ohne Ausnahme und ohne Abwägung (Art 21 Abs 2 und 3 DSGVO).
Widersprechen Sie per Nachricht an office@dyadicgames.com. Punkt 10 benennt jedes berechtigte Interesse, auf das wir uns stützen, damit Sie sehen, was ein Widerspruch erfassen würde.
Beschwerde bei der Behörde
Sie können sich bei einer Aufsichtsbehörde beschweren, insbesondere im Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des mutmaßlichen Verstoßes. Unsere ist:
Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien, Österreich
Telefon: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
www.dsb.gv.at
Sie müssen sich nicht zuerst an uns wenden, wir würden die Gelegenheit zur Behebung aber gerne bekommen.
17. Wie wir Ihre Daten schützen
Unsere Maßnahmen nach Art 32 DSGVO umfassen: TLS auf jeder Verbindung zum Dienst; Passwörter und API-Schlüssel ausschließlich als Hash gespeichert, nie im Klartext; alle Daten in der EU gehalten; Zugang zur Produktion beschränkt auf namentlich benannte Mitarbeitende über authentifizierte Kanäle, deren Handeln in einem Prüfprotokoll festgehalten wird; Netzwerkrichtlinien, die jeden Dienst nur das erreichen lassen, was er braucht; getrennte Produktiv- und Entwicklungsumgebungen; Sicherheitsaktualisierungen und Abhängigkeitsprüfung; automatisches Secret-Scanning bei jedem Commit; und planmäßige Sicherungen mit definierter Aufbewahrungsdauer.
Wir überprüfen diese Maßnahmen, wenn sich der Dienst ändert, und führen lieber auf, was wir tatsächlich tun, als was beruhigend klingt.
Kein System ist vollkommen sicher. Gefährdet eine Verletzung des Schutzes je Ihre Rechte, melden wir sie der Datenschutzbehörde binnen 72 Stunden und benachrichtigen Sie unmittelbar, wo Art 34 DSGVO es verlangt.
18. Kinder
Scenebrew ist ein professionelles Werkzeug und richtet sich nicht an Kinder. Nach den Nutzungsbedingungen müssen Sie 18 Jahre alt sein, um mit uns einen Vertrag zu schließen, oder 14 mit Zustimmung Ihres gesetzlichen Vertreters.
Wo wir uns bei einem Dienst der Informationsgesellschaft auf eine Einwilligung stützen, setzt das österreichische Recht die Altersgrenze bei 14 Jahren an (§ 4 Abs 4 DSG); darunter muss der gesetzliche Vertreter einwilligen. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter dieser Grenze. Wenn Sie glauben, dass ein Kind uns Daten gegeben hat, schreiben Sie an office@dyadicgames.com, und wir löschen sie.
19. Müssen Sie uns Ihre Daten geben?
Sie sind nie verpflichtet, uns personenbezogene Daten zu geben. Manches ist aber notwendig statt optional:
- Für ein Konto brauchen wir eine E-Mail-Adresse und Anmeldedaten. Ohne sie gibt es kein Konto — eine vertragliche Anforderung im Sinn des Art 13 Abs 2 lit e DSGVO.
- Für die Abrechnung brauchen wir einen Rechnungskontakt, und das Steuerrecht verlangt die Aufzeichnung der Rechnung.
- Für die Warteliste brauchen wir eine E-Mail-Adresse, an die die Bestätigung geht.
- Alles Übrige — Name, Berufsbezeichnung, Profilbild — ist freiwillig, und ohne kostet es Sie nichts als eine unpersönlichere Oberfläche.
20. Änderungen dieser Erklärung
Wir aktualisieren diese Erklärung, wenn sich ändert, was wir tun — ein neuer Anbieter, eine neue Funktion, eine Gesetzesänderung. Die aktuelle Fassung steht immer auf dieser Seite, mit dem Datum der letzten Änderung oben.
Betrifft eine Änderung wesentlich, wie wir Ihre Daten verarbeiten, verlassen wir uns nicht darauf, dass Sie es bemerken: Wir informieren registrierte Nutzerinnen und Nutzer vor dem Wirksamwerden per E-Mail. Erfordert eine Änderung Ihre Einwilligung, holen wir sie ein, statt sie zu unterstellen.
21. Kontakt
Fragen, Anliegen oder Widersprüche:
Dyadic Games GmbH
Mariahilferstraße 1
8020 Graz, Österreich
E-Mail: office@dyadicgames.com
Telefon: (+43) 720 519600
Dieses Postfach liest ein Mensch. Sie bekommen eine Antwort.