Rechtliches

Datenschutzerklärung

Welche Daten Scenebrew erhebt, warum, wo sie gespeichert werden und welche Rechte du daran hast.

Zuletzt aktualisiert:

Diese Erklärung beschreibt, was die Dyadic Games GmbH mit personenbezogenen Daten macht, wenn Sie scenebrew.com besuchen, sich auf die Warteliste setzen oder die Scenebrew-Plattform nutzen. Sie ist zum Lesen geschrieben, nicht zum Durchhalten: Punkt 1 ist die Kurzfassung, Punkt 10 ordnet jedem Zweck seine Rechtsgrundlage zu, Punkt 14 nennt die Speicherdauern, und Punkt 16 erklärt, wie Sie Ihre Rechte ausüben.

1. Auf einen Blick

FrageKurze Antwort
Wer ist verantwortlich?Dyadic Games GmbH, Mariahilferstraße 1, 8020 Graz, Österreich — siehe Punkt 2
Wo läuft Ihre Infrastruktur?Bei Hetzner in Falkenstein, Deutschland. Alles, was Scenebrew speichert, liegt dort.
Werde ich beim Surfen verfolgt?Nur wenn Sie zustimmen. Ohne Einwilligung wird keine Analyse geladen und kein Analyse-Cookie gesetzt.
Verkaufen Sie meine Daten?Nein. Nie getan, nicht geplant.
Trainieren Sie KI mit meinen Inhalten?Nein. Wir verwenden Ihre Inhalte nicht, um unsere Modelle zu trainieren.
Wem gehören die Inhalte in einem Arbeitsbereich?Der Organisation, der der Arbeitsbereich gehört. Für diese Inhalte sind wir Auftragsverarbeiter, nicht Verantwortlicher — siehe Punkt 9.
Wie lange speichern Sie?Je nach Kategorie unterschiedlich, alles in Punkt 14. Nichts wird "unbegrenzt" gespeichert außer dem Nachweis, dass eine Löschung stattgefunden hat.
Wie beschwere ich mich?Bei uns unter office@dyadicgames.com oder bei der Datenschutzbehörde — Punkt 16.

Diese Tabelle ist eine Zusammenfassung. Maßgeblich sind die folgenden Punkte.

2. Wer verantwortlich ist

Verantwortlicher im Sinne des Art 4 Z 7 DSGVO ist:

Dyadic Games GmbH
Mariahilferstraße 1
8020 Graz, Österreich
E-Mail: office@dyadicgames.com
Telefon: (+43) 720 519600

Firmenbuch FN 516659 v, Landesgericht für ZRS Graz. Vertreten durch Ing. Mag. Dipl.-Ing. Stefan Kohl. Die vollständigen Unternehmensangaben finden Sie im Impressum.

Datenschutzbeauftragter. Wir sind nach Art 37 DSGVO nicht zur Bestellung verpflichtet und haben keinen bestellt. Datenschutzfragen richten Sie an office@dyadicgames.com; sie werden von einem Menschen bearbeitet.

3. Welcher Teil dieser Erklärung für Sie gilt

Scenebrew hat vier verschiedene Beziehungen zu Menschen, und die Antworten unterscheiden sich. Finden Sie sich hier.

Sie sindWas wir mit Ihren Daten tunLesen Sie
Besucherin oder Besucher von scenebrew.comServerprotokolle, Analyse nur mit Ihrer EinwilligungPunkte 4, 10
Auf der WartelisteIhre E-Mail-Adresse, gehalten von unserem Newsletter-AnbieterPunkte 5, 10
Jemand, der uns schreibtIhre Nachricht und Ihre AdressePunkt 6
Nutzerin oder Nutzer der Scenebrew-PlattformKonto-, Anmelde-, Nutzungs- und Abrechnungsdaten — hier sind wir VerantwortlicherPunkte 7, 8, 10
In den Inhalten eines Kunden genanntWir halten das als Auftragsverarbeiter für diesen Kunden und sehen es nie einPunkt 9

4. Wenn Sie die Website besuchen

4.1 Serverprotokolle

Unsere Server protokollieren jede Anfrage: IP-Adresse, Datum und Uhrzeit, angeforderte Seite, HTTP-Status, übertragene Datenmenge, verweisende Seite, Browser und Betriebssystem. Das brauchen wir, um die Seite auszuliefern, den Dienst verfügbar zu halten und Angriffe zu erkennen.

  • Rechtsgrundlage: Art 6 Abs 1 lit f DSGVO. Unser berechtigtes Interesse ist der Betrieb einer funktionierenden, nicht missbrauchten Website; ohne IP-Adresse lässt sich keine Anfrage beantworten.
  • Speicherdauer: Anwendungsprotokolle werden nach 7 Tagen gelöscht, Betriebsmetriken nach 15 Tagen. Anfrageinhalte protokollieren wir nicht — sie werden vor dem Schreiben entfernt.

4.2 Cookies und Ihre Wahl

Beim ersten Besuch fragt ein Einwilligungsbanner, ob wir optionale Dienste laden dürfen. Wir verwenden zwei Kategorien:

  • Unbedingt erforderlich — nötig, damit die Seite funktioniert und wir Ihre Wahl festhalten können. Das Einwilligungs-Cookie heißt cc_cookie und speichert Ihre Entscheidung rund sechs Monate. Diese werden ohne Einwilligung gesetzt, weil § 165 Abs 3 TKG 2021 sie ausnimmt.
  • Analyse — aus, solange Sie sie nicht einschalten. Nichts aus dieser Kategorie wird geladen und kein Cookie daraus gesetzt, bevor Sie einwilligen.

Sie können Ihre Wahl jederzeit über die Cookie-Einstellungen im Fuß der Website ändern oder widerrufen. Der Widerruf ist so einfach wie die Einwilligung und berührt nicht die Rechtmäßigkeit der vorherigen Verarbeitung.

4.3 Analyse — nur mit Ihrer Einwilligung

Wenn und nur wenn Sie in die Kategorie Analyse einwilligen:

  • Google Tag Manager — Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Verwaltet, welche Tags geladen werden. Er setzt selbst keine Analyse-Cookies, sondern lädt den folgenden Dienst.
  • Google Analytics 4 — derselbe Anbieter. Verarbeitet besuchte Seiten, Verweildauer, den aus einer gekürzten IP-Adresse abgeleiteten ungefähren Standort sowie Geräte- und Browserinformationen und setzt Cookies wie _ga und _ga_* für bis zu 14 Monate. Vollständige IP-Adressen werden nicht protokolliert oder gespeichert. Siehe die Datenschutzerklärung von Google.

Rechtsgrundlage: Ihre Einwilligung, Art 6 Abs 1 lit a DSGVO und § 165 Abs 3 TKG 2021. Übermittlungen: Punkt 13.

4.4 Schriften

Alle Schriften werden von unseren eigenen Servern ausgeliefert. Beim Laden einer Seite wird kein Schriften-CDN kontaktiert und nichts an Dritte gesendet.

5. Wenn Sie sich auf die Warteliste setzen

Keiner der folgenden Dienste wird kontaktiert, wenn Sie nur die Website ansehen. Sie werden erst erreicht, wenn Sie das Formular selbst absenden.

Die Warteliste (Brevo). Für die Warteliste und die dazugehörigen E-Mails nutzen wir Brevo, einen Dienst der Brevo GmbH, Köpenicker Straße 126, 10179 Berlin, Deutschland. Die Anmeldung erfolgt im Double-Opt-in-Verfahren: Wenn Sie Ihre Adresse absenden, beauftragen wir Brevo, Ihnen eine Bestätigungsmail zu senden; in die Liste aufgenommen werden Sie erst, wenn Sie den darin enthaltenen Link anklicken. Bis dahin wird Ihnen nichts weiter zugesendet. Übermittelt werden ausschließlich Ihre E-Mail-Adresse und die verwendete Sprache. Brevo erfasst Datum, Uhrzeit und IP-Adresse Ihrer Bestätigung — dieser Datensatz ist der Nachweis Ihrer Einwilligung nach Art 7 Abs 1 DSGVO.

  • Rechtsgrundlage: Ihre Einwilligung, Art 6 Abs 1 lit a DSGVO.
  • Widerruf: über den Abmeldelink in jeder E-Mail, die wir Ihnen senden, oder per Nachricht an office@dyadicgames.com. Er wirkt sofort.
  • Speicherdauer: bis zu Ihrem Widerruf.
  • Weitere Informationen: Datenschutzerklärung von Brevo.

Spamschutz (ALTCHA). Das Formular ist durch ALTCHA geschützt, das vollständig auf unseren eigenen Servern läuft. Ihr Browser löst vor der Annahme des Formulars eine kleine Rechenaufgabe; das geschieht automatisch und erfordert nichts von Ihnen. Kein Dritter ist beteiligt, nichts verlässt dafür unsere Infrastruktur, und es wird kein Cookie gesetzt. Damit dieselbe Adresse nicht wiederholt Bestätigungsmails auslösen kann, halten wir sie 10 Minuten im Arbeitsspeicher und sonst nirgends.

  • Rechtsgrundlage: Art 6 Abs 1 lit f DSGVO. Unser berechtigtes Interesse ist ein Anmeldeformular, das sich nicht dazu missbrauchen lässt, Fremde mit Mails zu überschütten.

6. Wenn Sie uns kontaktieren

Schreiben oder rufen Sie uns an, verarbeiten wir, was Sie übermitteln — Ihre Adresse oder Nummer, Ihren Namen, wenn Sie ihn nennen, und den Inhalt Ihrer Nachricht —, um Ihnen zu antworten.

  • Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO, wenn Ihre Nachricht einen Vertrag oder dessen Anbahnung betrifft; sonst Art 6 Abs 1 lit f, unser berechtigtes Interesse, den Menschen zu antworten, die uns schreiben.
  • Speicherdauer: solange die Bearbeitung es erfordert, danach nur, soweit Unternehmens- oder Steuerrecht es verlangt (Punkt 14).

Auf dieser Website gibt es kein Kontaktformular. E-Mail und Telefon sind die einzigen Wege.

7. Wenn Sie die Scenebrew-Plattform nutzen

Für die Daten in diesem Punkt sind wir Verantwortlicher. Für die Inhalte, die Ihr Team in der Plattform erstellt, sind wir es nicht — dazu Punkt 9.

Konto und Anmeldung. Ihre E-Mail-Adresse, Ihr Name, Benutzername, Ihre Berufsbezeichnung, wenn Sie eine angeben, Ihr Profilbild, wenn Sie eines hochladen, und Ihre Anmeldedaten. Die Anmeldung läuft über Keycloak, das wir selbst auf eigener Infrastruktur betreiben — für Plattformnutzer ist kein fremder Identitätsanbieter beteiligt, und die Protokollierung von Anmeldeereignissen ist in beiden unserer Umgebungen abgeschaltet, es wird also keine Anmeldehistorie gespeichert. Lädt Sie eine Kollegin oder ein Kollege ein, erhalten wir Ihre E-Mail-Adresse von dort und nicht von Ihnen; diese Erklärung ist unsere Information nach Art 14 DSGVO, und wir senden sie mit der Einladung mit.

Nutzung des Dienstes. Welche Projekte und Szenen bestehen, welche Pipeline-Schritte Sie ausgeführt haben, was sie an Credits gekostet haben, und Ihre API-Schlüssel (gespeichert als Hash, nie im Klartext). Ein API-Schlüssel handelt mit Ihren Berechtigungen, seine Verwendung wird daher Ihnen zugeordnet.

Aktivitätsprotokoll. Administrative Handlungen in einem Arbeitsbereich — wer wen eingeladen, geändert oder entfernt hat —, damit die Organisation einen Nachweis über Vorgänge im eigenen Konto hat.

Abrechnung. Abonniert Ihre Organisation, gehen Name, E-Mail-Adresse und Anschrift des Rechnungskontakts an Stripe. Kartendaten erreichen unsere Systeme nie; sie gehen direkt an Stripe.

Support. Was Sie uns mitteilen, wenn Sie um Hilfe bitten.

Die Rechtsgrundlagen zu allem Vorstehenden stehen in Punkt 10, die Speicherdauern in Punkt 14.

8. Was die KI mit dem macht, was Sie schreiben

Dies ist ein generatives KI-Produkt, deshalb kommt es genau darauf an, wohin Ihre Worte gehen.

Was gesendet wird. Ein Szenen-Briefing ist Freitext. Es und die daraus erzeugten Dokumente gehen an das Sprachmodell, das das Scene Design Document schreibt und den Player Experience Graph erstellt. Das Layout der Szene und die Erzeugung des 3D-Modells laufen auf unserer eigenen Infrastruktur und senden nichts nach außen.

Wo das Modell läuft. Das Standardmodell des Assistenten läuft auf Infrastruktur, die wir in der EU betreiben. In der Standardkonfiguration erhält kein dritter KI-Anbieter Ihre Inhalte.

Ihre eigenen Anbieterkonten. Ihr Arbeitsbereich kann ein eigenes Konto bei einem externen KI-Anbieter verbinden, indem er dessen API-Schlüssel hinterlegt — derzeit Tripo (China), Meshy (USA) und Scenario (USA) für die Erzeugung von 3D- und Bild-Assets. Tun Sie das, übermitteln wir die Inhalte auf Ihre Weisung und unter der eigenen Vereinbarung Ihrer Organisation mit diesem Anbieter. Dieser Anbieter ist Auftragsverarbeiter Ihrer Organisation, nicht unser Unterauftragsverarbeiter; Standort, Speicherdauer und Trainingsbedingungen sind die, die Ihre Organisation mit ihm vereinbart hat, und wir haben darauf keinen Einfluss. Asset-Generierung findet ausschließlich über ein von Ihnen verbundenes Konto statt.

Training. Wir verwenden Ihre Inhalte nicht, um unsere eigenen Modelle zu trainieren. Ist ein dritter Anbieter beteiligt, gelten die Bedingungen Ihrer Organisation, nicht unsere.

Bitte beachten Sie. Ein Briefing ist Freitext, und wir sehen es nicht ein. Tippen Sie den Namen einer Kollegin oder die Adresse eines Kunden hinein, werden das personenbezogene Daten in den Inhalten Ihrer Organisation, für die Punkt 9 gilt. Wir können das weder erkennen noch herausfiltern.

9. Inhalte in einem Arbeitsbereich: hier sind wir Auftragsverarbeiter

Alles, was die Mitglieder eines Arbeitsbereichs erstellen oder hochladen — Briefings, Design-Dokumente, Konversationen, hochgeladene Bilder und Dateien und alles daraus Erzeugte —, gehört der Organisation, der der Arbeitsbereich gehört. Für personenbezogene Daten in diesen Inhalten gilt:

  • Die Organisation ist Verantwortliche. Sie entscheidet, was hineinkommt, und ist für die Rechtmäßigkeit verantwortlich.
  • Wir sind Auftragsverarbeiter nach Art 28 DSGVO und handeln ausschließlich auf ihre dokumentierte Weisung, auf Grundlage einer Auftragsverarbeitungsvereinbarung.
  • Wir sehen Inhalte nicht ein, klassifizieren und filtern sie nicht nach personenbezogenen Daten, und wir lesen sie nicht, um unsere Produkte oder unser Marketing zu verbessern.

Werden Sie in den Inhalten einer Organisation genannt und wollen das entfernt haben, wenden Sie sich an diese Organisation — sie hat die Steuerung in der Hand, und das Löschen eines Projekts, einer Szene oder einer Konversation ist ihre Weisung an uns. Wir führen sie binnen 30 Tagen endgültig aus, auf Wunsch der Organisation auch früher, wenn ein Betroffenenbegehren es erfordert. Können Sie die Organisation nicht bestimmen, schreiben Sie uns, und wir leiten Ihr Anliegen weiter.

Wir informieren nicht jede Person, die in Kundeninhalten genannt sein könnte, weil wir sie nicht kennen und das nur herausfinden könnten, indem wir Inhalte lesen, die wir zugesagt haben nicht zu lesen; Art 14 Abs 5 lit b DSGVO deckt das, und die Informationspflicht trifft die Organisation, die die Daten eingebracht hat.

10. Zwecke und Rechtsgrundlagen

Jeder Zweck mit der Rechtsgrundlage, die ihn trägt. Wo wir uns auf berechtigte Interessen stützen, ist das konkrete Interesse benannt — Sie haben ein Recht, es zu kennen, und ein Widerspruchsrecht (Punkt 16).

ZweckDatenRechtsgrundlageDas berechtigte Interesse, wo das die Grundlage ist
Website ausliefern und verfügbar haltenServerprotokolleArt 6 Abs 1 lit fBetrieb einer funktionierenden, nicht missbrauchten Website
Ihre Cookie-Wahl merkencc_cookieArt 6 Abs 1 lit c iVm Art 7 Abs 1 — wir müssen nachweisen können, worin Sie eingewilligt haben
Messen, wie die Website genutzt wirdAnalysedatenArt 6 Abs 1 lit a — Einwilligung
Wartelisten-Mails sendenE-Mail-AdresseArt 6 Abs 1 lit a — Einwilligung
Missbrauch des Anmeldeformulars verhindernE-Mail-Adresse, 10 Minuten im ArbeitsspeicherArt 6 Abs 1 lit fVerhindern, dass das Formular zum Zumüllen fremder Postfächer dient
Ihre Anfrage beantwortenIhre NachrichtArt 6 Abs 1 lit b oder lit fAntworten auf Menschen, die uns kontaktieren
Konto anlegen und betreiben, Plattform bereitstellenKonto-, Anmelde-, NutzungsdatenArt 6 Abs 1 lit b — Vertragserfüllung
Der Organisation einen Nachweis administrativer Handlungen gebenAktivitätsprotokollArt 6 Abs 1 lit b und lit fInteresse der Organisation zu wissen, wer im eigenen Konto was getan hat
Leistung abrechnenRechnungskontakt, Credit-BuchArt 6 Abs 1 lit b, für die Rechnung Art 6 Abs 1 lit c
Bücher und Rechnungen führenBuchhaltungsunterlagenArt 6 Abs 1 lit c — § 212 UGB, § 132 BAO
Dienst sichern, Missbrauch erkennen und unterbindenProtokolle, Nutzungsmuster, SchlüsselverwendungArt 6 Abs 1 lit fSchutz des Dienstes und seiner Nutzer vor Angriff, Betrug und Missbrauch
Auf eine Meldung rechtswidriger Inhalte reagierenGemeldeter Inhalt und MeldungArt 6 Abs 1 lit c — Art 16 DSA
Rechtsansprüche geltend machen, ausüben oder verteidigenWas der Anspruch betrifftArt 6 Abs 1 lit fSich verteidigen und Vereinbarungen durchsetzen können
Produkt verbessernAggregierte, nicht personenbezogene NutzungsstatistikNach Aggregation keine personenbezogenen Daten; davor Art 6 Abs 1 lit fWissen, welche Funktionen genutzt werden, um die richtigen zu bauen

Zu darüber hinausgehenden Zwecken verarbeiten wir Ihre Daten nicht, ohne Sie vorher zu informieren und, wo das Gesetz es verlangt, zu fragen.

11. Automatisierte Entscheidungen

Automatisierte Systeme achten auf Missbrauch: ungewöhnliche Anfragemengen, geteilte Zugangsdaten, Betrugssignale bei Zahlungen und gemeldete Inhalte. Sie können einen Vorgang markieren, verlangsamen oder vorübergehend blockieren.

Beenden können sie Ihre Beziehung zu uns nicht von allein. Eine Entscheidung mit rechtlicher Wirkung oder ähnlich erheblicher Beeinträchtigung — Inhalte entfernen, ein Projekt beschränken, ein Konto sperren oder auflösen — wird stets von einem Menschen überprüft, bevor sie endgültig wird. Sie können das Ergebnis anfechten, Ihren Standpunkt darlegen und eine menschliche Überprüfung erhalten: schreiben Sie an office@dyadicgames.com; das Verfahren steht in Punkt 13 der Nutzungsbedingungen.

Ein Profiling zur Bewertung persönlicher Aspekte findet nicht statt, und wir treffen keine ausschließlich automatisierten Entscheidungen im Sinn des Art 22 Abs 1 DSGVO.

12. Wer Ihre Daten erhält

Wir verkaufen keine personenbezogenen Daten und geben sie nicht für fremde Werbung weiter.

Auftragsverarbeiter handeln auf unsere Weisung auf Grundlage eines Vertrags nach Art 28 DSGVO, verwenden die Daten nur für das Beauftragte und dürfen sie nicht für eigene Zwecke nutzen.

EmpfängerRolleWas dorthin gelangtWoGarantie bei Übermittlung
Hetzner Online GmbHRechenleistung, Speicher, Datenbanken, ObjektspeicherAlles, was Scenebrew speichertFalkenstein, DeutschlandNicht erforderlich — EU
Scaleway SASTransaktionsmails (Anmeldelinks, Kontomails)Empfängeradresse, NachrichtFrankreichNicht erforderlich — EU
Brevo GmbHWarteliste und deren MailsE-Mail-Adresse, BestätigungsdatensatzDeutschlandNicht erforderlich — EU
Stripe Payments Europe LtdAbonnementabrechnungName, E-Mail, Anschrift des RechnungskontaktsIrland; weiter an Stripe Inc., USAEU-U.S. Data Privacy Framework und Standardvertragsklauseln
Google Ireland Limited / Google LLCAnalyse — nur mit Ihrer EinwilligungAnalysedaten laut Punkt 4.3Irland; weiter in die USAEU-U.S. Data Privacy Framework und Standardvertragsklauseln

Zwei Dinge stehen bewusst nicht auf dieser Liste:

  • Keycloak, das die Anmeldung abwickelt, ist Software, die wir selbst auf eigener Infrastruktur betreiben. Es ist kein Dritter.
  • Externe KI-Anbieter, die Sie selbst verbinden, sind nicht unsere Auftragsverarbeiter. Sie handeln unter der Vereinbarung Ihrer Organisation — Punkt 8.

Darüber hinaus geben wir personenbezogene Daten nur weiter, wenn ein Gesetz oder eine wirksame behördliche oder gerichtliche Anordnung es verlangt, und — sollten wir das Unternehmen je verkaufen oder verschmelzen — an den Erwerber, worüber wir Sie vorher informieren.

Eine aktuelle Liste unserer Unterauftragsverarbeiter erhalten Kunden als Anhang zur Auftragsverarbeitungsvereinbarung; anzufordern unter office@dyadicgames.com.

13. Übermittlungen außerhalb des EWR

Alles, was Scenebrew speichert, liegt in Deutschland. Zwei Empfänger können eine Übermittlung in die USA bedeuten, beide oben gelistet:

  • Stripe, für die Abrechnung, an Stripe Inc.
  • Google, für die Analyse, und nur wenn Sie eingewilligt haben — ein Widerruf beendet sie.

Beide stützen sich auf das EU-U.S. Data Privacy Framework, einen Angemessenheitsbeschluss der Europäischen Kommission, abgesichert durch die Standardvertragsklauseln der Kommission als zweite Ebene. Eine Kopie der Klauseln erhalten Sie unter office@dyadicgames.com.

Verbindet Ihre Organisation ein eigenes KI-Anbieterkonto, gehen Inhalte dorthin, wo dieser Anbieter arbeitet — Tripo in China, Meshy und Scenario in den USA —, unter der eigenen Vereinbarung Ihrer Organisation. Diese Übermittlung hat Ihre Organisation zu beurteilen, nicht wir.

14. Wie lange wir speichern

"So lange wie erforderlich" ist keine Antwort, deshalb hier die Fristen.

WasWie langeWarum so lange
Anwendungsprotokolle7 TageLang genug, um einen Vorfall zu untersuchen
Betriebsmetriken15 TageKapazitäts- und Zuverlässigkeitsverläufe
Einwilligungsnachweis (Cookie)Rund 6 Monate, danach werden Sie erneut gefragtNachweis nach Art 7 Abs 1
Analyse-CookiesBis zu 14 MonateStandard von Google Analytics
WartelisteneintragBis zu Ihrer AbmeldungEr beruht auf Einwilligung
Missbrauchsschutz-Vermerk zu einer Adresse10 Minuten, im ArbeitsspeicherVerhindert wiederholte Bestätigungsmails
KontodatenLebensdauer des KontosOhne sie gibt es kein Konto
Profilbild, API-SchlüsselLebensdauer des Kontos bzw. des SchlüsselsEbenso
Datenexport-Pakete7 Tage ab BereitstellungZeit zum Herunterladen, nicht länger
Einträge im AktivitätsprotokollLebensdauer des ArbeitsbereichsDer Nachweis der Organisation
Einträge im Credit-Buch7 Jahre ab Ende des Jahres der Buchung§ 212 UGB, § 132 BAO
Rechnungen und Buchhaltungsunterlagen7 Jahre§ 212 UGB, § 132 BAO
Inhalte in einem ArbeitsbereichBis zur Löschung, dann 30 Tage im Papierkorb, dann endgültig entferntDie Organisation entscheidet; 30 Tage sind das Fenster, einen Irrtum rückgängig zu machen
Sicherungen30 TageArt 32 Verfügbarkeit; sie laufen planmäßig ab
Nachweis einer durchgeführten LöschungUnbegrenztEr enthält nichts über die gelöschte Person und ist der Beleg, dass gelöscht wurde (Art 5 Abs 2)

Anmeldeereignisse werden gar nicht gespeichert: die Ereignisprotokollierung ist in unserem Identitätsserver abgeschaltet.

15. Was "Löschung" hier tatsächlich bedeutet

Uns ist Genauigkeit lieber als Beruhigung.

Inhalte werden wirklich gelöscht. Löscht eine Organisation ein Projekt, eine Szene oder eine Konversation, ist es sofort verschwunden und binnen 30 Tagen endgültig entfernt — Datenbankzeilen, gespeicherte Dateien und Artefakte, Gesprächsverlauf. Danach ist es aus den produktiven Systemen fort.

Ein Benutzerkonto lässt sich nicht einfach löschen, weil zehn Datenbankverweise darauf zeigen als Urheber der Arbeit der Organisation, und ein Entfernen der Zeile würde deren eigene Projekthistorie zerstören. Ein Löschbegehren wird deshalb so ausgeführt: Ihre Identität im Anmeldesystem wird vollständig gelöscht; jedes identifizierende Feld Ihres Benutzerdatensatzes — E-Mail, Benutzername, Namen, Berufsbezeichnung, Profilbild — wird an Ort und Stelle überschrieben; Ihre Kennung wird durch einen frisch erzeugten Zufallswert ersetzt, nie durch einen aus Ihren alten Daten abgeleiteten; Ihre API-Schlüssel werden widerrufen; Profilbild und Datenexporte werden gelöscht; und Ihr Name wird aus dem Aktivitätsprotokoll entfernt. Zurück bleibt ein Datensatz ohne personenbezogene Daten, den Ihre Kolleginnen und Kollegen als "Ehemaliges Mitglied" sehen, damit ihre Projekte weiter Sinn ergeben.

Wir nennen das Löschung, und wir halten es dafür: der verbleibende Datensatz kann Sie nicht identifizieren und lässt sich nicht rückgängig machen. Zwei Dinge bleiben kraft Gesetzes und nicht aus Wahl — Einträge im Credit-Buch, gestützt auf Art 17 Abs 3 lit b, weil österreichisches Unternehmens- und Steuerrecht sie verlangt, und die Tatsache, dass ein administrativer Vorgang stattgefunden hat, ohne Ihren Namen, gestützt auf Art 17 Abs 3 lit e. Beides ist auf diese Zwecke beschränkt und wird für nichts anderes verarbeitet.

Sicherungen enthalten bis zu 30 Tage lang Kopien und laufen dann ab. Müssten wir je aus einer Sicherung wiederherstellen, die vor einer Löschung entstanden ist, wenden wir diese Löschung danach erneut an — dafür existiert der Löschnachweis.

16. Ihre Rechte

Sie haben alle folgenden Rechte. Die Ausübung ist kostenlos, und wir antworten binnen eines Monats ab Eingang (Art 12 Abs 3 DSGVO); bei einer Kontolöschung streben wir fünf Werktage an.

  • Auskunft (Art 15) — eine Kopie Ihrer Daten und die Informationen dieser Erklärung, bezogen auf Sie.
  • Berichtigung (Art 16) — Unrichtiges oder Unvollständiges richtigstellen.
  • Löschung (Art 17) — was genau geschieht, steht in Punkt 15.
  • Einschränkung (Art 18) — Daten aufbewahren, aber nicht verwenden, solange etwas geklärt wird.
  • Datenübertragbarkeit (Art 20) — Ihre Daten in einem strukturierten, gängigen, maschinenlesbaren Format oder direkt an einen anderen Anbieter. Die Plattform bietet einen Selbstbedienungsexport; Ihre Wechselrechte nach der EU-Datenverordnung stehen in Punkt 20 der Nutzungsbedingungen.
  • Widerruf einer Einwilligung (Art 7 Abs 3) — jederzeit, so einfach wie die Erteilung, ohne Auswirkung auf die vorherige Rechtmäßigkeit.
  • Beschwerde bei einer Aufsichtsbehörde (Art 77) — Angaben unten.

Zur Ausübung schreiben Sie an office@dyadicgames.com. Wir müssen unter Umständen Ihre Identität bestätigen und fragen dafür nur nach dem Nötigen — nicht nach mehr Unterlagen, als das Begehren rechtfertigt.

Ihr Widerspruchsrecht — bitte lesen

Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen eine Verarbeitung Widerspruch zu erheben, die wir auf unsere berechtigten Interessen stützen (Art 6 Abs 1 lit f DSGVO), einschließlich eines darauf gestützten Profilings. Das ist Art 21 Abs 1 DSGVO. Erheben Sie Widerspruch, stellen wir diese Verarbeitung ein, es sei denn, wir weisen zwingende schutzwürdige Gründe nach, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

Verarbeiten wir Ihre Daten für Direktwerbung, können Sie jederzeit widersprechen, und wir stellen ein — ohne Ausnahme und ohne Abwägung (Art 21 Abs 2 und 3 DSGVO).

Widersprechen Sie per Nachricht an office@dyadicgames.com. Punkt 10 benennt jedes berechtigte Interesse, auf das wir uns stützen, damit Sie sehen, was ein Widerspruch erfassen würde.

Beschwerde bei der Behörde

Sie können sich bei einer Aufsichtsbehörde beschweren, insbesondere im Mitgliedstaat Ihres gewöhnlichen Aufenthalts, Ihres Arbeitsplatzes oder des mutmaßlichen Verstoßes. Unsere ist:

Österreichische Datenschutzbehörde
Barichgasse 40–42, 1030 Wien, Österreich
Telefon: +43 1 52 152-0
E-Mail: dsb@dsb.gv.at
www.dsb.gv.at

Sie müssen sich nicht zuerst an uns wenden, wir würden die Gelegenheit zur Behebung aber gerne bekommen.

17. Wie wir Ihre Daten schützen

Unsere Maßnahmen nach Art 32 DSGVO umfassen: TLS auf jeder Verbindung zum Dienst; Passwörter und API-Schlüssel ausschließlich als Hash gespeichert, nie im Klartext; alle Daten in der EU gehalten; Zugang zur Produktion beschränkt auf namentlich benannte Mitarbeitende über authentifizierte Kanäle, deren Handeln in einem Prüfprotokoll festgehalten wird; Netzwerkrichtlinien, die jeden Dienst nur das erreichen lassen, was er braucht; getrennte Produktiv- und Entwicklungsumgebungen; Sicherheitsaktualisierungen und Abhängigkeitsprüfung; automatisches Secret-Scanning bei jedem Commit; und planmäßige Sicherungen mit definierter Aufbewahrungsdauer.

Wir überprüfen diese Maßnahmen, wenn sich der Dienst ändert, und führen lieber auf, was wir tatsächlich tun, als was beruhigend klingt.

Kein System ist vollkommen sicher. Gefährdet eine Verletzung des Schutzes je Ihre Rechte, melden wir sie der Datenschutzbehörde binnen 72 Stunden und benachrichtigen Sie unmittelbar, wo Art 34 DSGVO es verlangt.

18. Kinder

Scenebrew ist ein professionelles Werkzeug und richtet sich nicht an Kinder. Nach den Nutzungsbedingungen müssen Sie 18 Jahre alt sein, um mit uns einen Vertrag zu schließen, oder 14 mit Zustimmung Ihres gesetzlichen Vertreters.

Wo wir uns bei einem Dienst der Informationsgesellschaft auf eine Einwilligung stützen, setzt das österreichische Recht die Altersgrenze bei 14 Jahren an (§ 4 Abs 4 DSG); darunter muss der gesetzliche Vertreter einwilligen. Wir erheben wissentlich keine personenbezogenen Daten von Kindern unter dieser Grenze. Wenn Sie glauben, dass ein Kind uns Daten gegeben hat, schreiben Sie an office@dyadicgames.com, und wir löschen sie.

19. Müssen Sie uns Ihre Daten geben?

Sie sind nie verpflichtet, uns personenbezogene Daten zu geben. Manches ist aber notwendig statt optional:

  • Für ein Konto brauchen wir eine E-Mail-Adresse und Anmeldedaten. Ohne sie gibt es kein Konto — eine vertragliche Anforderung im Sinn des Art 13 Abs 2 lit e DSGVO.
  • Für die Abrechnung brauchen wir einen Rechnungskontakt, und das Steuerrecht verlangt die Aufzeichnung der Rechnung.
  • Für die Warteliste brauchen wir eine E-Mail-Adresse, an die die Bestätigung geht.
  • Alles Übrige — Name, Berufsbezeichnung, Profilbild — ist freiwillig, und ohne kostet es Sie nichts als eine unpersönlichere Oberfläche.

20. Änderungen dieser Erklärung

Wir aktualisieren diese Erklärung, wenn sich ändert, was wir tun — ein neuer Anbieter, eine neue Funktion, eine Gesetzesänderung. Die aktuelle Fassung steht immer auf dieser Seite, mit dem Datum der letzten Änderung oben.

Betrifft eine Änderung wesentlich, wie wir Ihre Daten verarbeiten, verlassen wir uns nicht darauf, dass Sie es bemerken: Wir informieren registrierte Nutzerinnen und Nutzer vor dem Wirksamwerden per E-Mail. Erfordert eine Änderung Ihre Einwilligung, holen wir sie ein, statt sie zu unterstellen.

21. Kontakt

Fragen, Anliegen oder Widersprüche:

Dyadic Games GmbH
Mariahilferstraße 1
8020 Graz, Österreich
E-Mail: office@dyadicgames.com
Telefon: (+43) 720 519600

Dieses Postfach liest ein Mensch. Sie bekommen eine Antwort.