Schritt 1 von 4
Widerruf einreichen Bitte lies sorgfältig die folgenden Hinweise.

Widerrufsrecht bereits erloschen

Bei deinem Kauf hast du ausdrücklich zugestimmt, dass die Leistung sofort erbracht wird und dein Widerrufsrecht damit erlischt (§ 356 Abs. 5 BGB). Ein rechtlicher Anspruch auf Widerruf besteht daher nicht.

Du kannst dennoch einen Antrag einreichen — z.B. bei technischen Fehlern, Doppelbuchungen oder sonstigen Ausnahmefällen. Dieser wird manuell geprüft. Ein Rechtsanspruch auf Erstattung besteht nicht.

Antragsdaten eingeben Felder ohne Kennzeichnung sind Pflichtfelder.
Bitte eine gültige E-Mail-Adresse eingeben.
Bitte gib ein gültiges Datum ein.
Your note is too long (max. 500 characters).
Bitte prüfe deine Angaben vor dem Absenden.
Antrag prüfen und bestätigen Bitte prüfe deine Angaben vor dem Absenden.
E-Mail
Kaufdatum
Anmerkungen
Dein Antrag wird innerhalb von 14 Werktagen geprüft. Du erhältst eine Rückmeldung an die angegebene E-Mail-Adresse.
Antrag eingegangen

Dein Antrag wurde erfolgreich eingereicht.

Eine Eingangsbestätigung wurde an gesendet.

Nächste Schritte:

  1. Unser Support-Team prüft deinen Fall manuell
  2. Rückmeldung innerhalb von 14 Werktagen per E-Mail
  3. Bei Kulanzerstattung: Rückzahlung innerhalb weiterer 14 Tage

Keine Bestätigungs-E-Mail erhalten?

  1. Überprüfe deinen Spam- oder Junk-Ordner – die E-Mail wurde möglicherweise automatisch gefiltert.
  2. Vergewissere dich, dass die von dir eingegebene E-Mail-Adresse korrekt geschrieben ist.
  3. Stelle sicher, dass du die E-Mail-Adresse angegeben hast, die mit deinem Merkur24-Konto verknüpft ist.

Benötigst du weitere Hilfe? Kontaktiere uns unter withdrawal@whow.net

Weiter
Weiter
Zurück

Mit dem Absenden bestätigst du die Richtigkeit deiner Angaben. Falsche Angaben können zum Ausschluss von zukünftigen Kulanzleistungen führen.

Antrag einreichen
Zurück
Neuen Antrag starten

Datenschutz

WHOW Games GmbH · Merkur24.de

Datenschutzerklärung

Stand: Juni 2026 · Letzte Aktualisierung: 17. Juni 2026

Inhaltsverzeichnis

Abschnitt A – Merkur24-spezifische Datenschutzhinweise

§ 1 Betreiberin und Kooperationspartner

§ 2 Datenweitergabe bei Vertragsbeendigung

§ 3 Keine gemeinsame Verantwortlichkeit

§ 4 Zuständigkeit für Betroffenenanfragen

§ 5 Verhältnis zu Abschnitt B

Abschnitt B – Allgemeine Datenschutzerklärung der WHOW Games GmbH

§ 1 Verantwortlicher, Datenschutzbeauftragter und Kontakt

§ 2 Geltungsbereich

§ 3 Kategorien verarbeiteter personenbezogener Daten

§ 4 Einwilligungsmanagement (OneTrust)

§ 5 Kontoregistrierung, Authentifizierung und Vertragsabwicklung

§ 6 In-Game-Funktionen, Spielbetrieb und virtuelle Währung

§ 7 Zahlungen, Rechnungen, Rückabwicklungen und Inkasso

§ 8 Sicherheit, Betrugsprävention und reCAPTCHA

§ 9 Nutzungsanalyse (Analytics)

§ 10 Performance- und Fehlerüberwachung

§ 11 Attribution und Mobile Measurement (AppsFlyer)

§ 12 CRM und Lifecycle Marketing (Braze)

§ 13 E-Mail-Marketing, Newsletter und Push-Kommunikation

§ 14 Retargeting, Audience Building und personalisierte Werbung

§ 15 In-App-Werbung und Mobile Ad-Mediation

§ 16 Kundensupport

§ 17 KI-gestützte Funktionen im Kundensupport (Freddy AI)

§ 18 Business Intelligence (Tableau)

§ 19 Bewertungen und Nutzerbefragungen

§ 20 Social Login

§ 21 Personalisierung und Profiling

§ 22 Automatisierte Entscheidungen

§ 23 Postalische Direktwerbung

§ 24 Elektronischer Kündigungsbutton (§ 312k BGB)

§ 25 Elektronischer Widerrufsbutton (§ 356a BGB)

§ 26 Drittlandübermittlungen

§ 27 Speicherfristen und Löschung

§ 28 Ihre Rechte

§ 29 Widerruf, Widerspruch und Abmöglichkeiten

§ 30 Kontolöschung

§ 31 Minderjährigenschutz

§ 32 Technische und organisatorische Maßnahmen

§ 33 Änderungen dieser Datenschutzerklärung

Anhang A Drittanbieter-Übersicht

Diese Datenschutzerklärung gilt für den Dienst Merkur24.de (einschließlich zugehöriger Apps) und besteht aus zwei Teilen: Abschnitt A enthält Merkur24-spezifische Hinweise zur Kooperationsstruktur und zur Übertragung von Nutzerdaten bei Vertragsbeendigung. Abschnitt B enthält die vollständige allgemeine Datenschutzerklärung der WHOW Games GmbH für alle WHOW-Dienste. Beide Teile sind verbindlich. Im Widerspruchsfall geht Abschnitt A vor.

Abschnitt A

Merkur24-spezifische Datenschutzhinweise

§ 1 Betreiberin und Kooperationspartner

1.1 Betreiberin und datenschutzrechtlich Verantwortliche

Betreiberin des Dienstes Merkur24.de und datenschutzrechtlich Verantwortliche im Sinne der DSGVO ist:

WHOW Games GmbH

Bohnenstraße 2 · 20457 Hamburg

E-Mail: data-privacy@whow.net

Die Kontaktdaten des Datenschutzbeauftragten sowie der zuständigen Aufsichtsbehörde sind Abschnitt B, § 1.2 und § 1.3 zu entnehmen.

1.2 Kooperationspartner: Merkur Media GmbH

Der Dienst Merkur24.de wird von der WHOW Games GmbH im Rahmen einer Kooperationsvereinbarung mit der

Merkur Media GmbH

Merkur Allee 1–15 · 32339 Espelkamp

E-Mail: info@merkur.com

(nachfolgend „Merkur Media“) betrieben. Die WHOW Games GmbH stellt Merkur Media die technische Plattform des Dienstes als White-Label-Lösung zur Verfügung. Die WHOW Games GmbH ist dabei alleinige datenschutzrechtlich Verantwortliche für sämtliche im Rahmen des Dienstbetriebs anfallenden Datenverarbeitungen.

Zwischen WHOW Games GmbH und Merkur Media GmbH besteht ein Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO, in dem Merkur Media GmbH als Auftraggeber fungiert. Die WHOW Games GmbH verarbeitet Nutzerdaten im Rahmen dieses AVV auf Weisung von Merkur Media GmbH.

§ 2 Datenweitergabe bei Vertragsbeendigung

2.1 Grundsatz

Eine Besonderheit des Merkur24-Dienstes besteht darin, dass sämtliche im Rahmen des Betriebs des Dienstes erhobenen und verarbeiteten Nutzerdaten nach Maßgabe der Kooperationsvereinbarung der Merkur Media GmbH zustehen. Im Fall der Beendigung der Kooperationsvereinbarung werden diese Daten vollständig an Merkur Media GmbH übertragen.

2.2 Umfang der zu übertragenden Daten

Die Übertragung umfasst alle im Rahmen des Dienstbetriebs verarbeiteten personenbezogenen Daten der Nutzer, insbesondere:

  • Anmelde- und Kontodaten (E-Mail-Adresse, Benutzername)

  • Profil- und Spielerdaten (Spielfortschritt, virtuelle Währung, Spielhistorie)

  • Transaktions- und Zahlungsdaten (soweit bei WHOW Games GmbH gespeichert)

  • Kommunikationsdaten (Support-Tickets, Chat-Verläufe)

  • Nutzungs- und Verhaltensdaten

  • Einwilligungsstatus und Marketing-Präferenzen (OneTrust-Protokolle)

Daten, die aufgrund gesetzlicher Aufbewahrungspflichten (z. B. Rechnungsdaten nach § 147 AO: 10 Jahre) weiterhin von WHOW Games GmbH vorzuhalten sind, verbleiben bis zum Ablauf der jeweiligen Frist bei WHOW Games GmbH.

2.3 Rechtsgrundlage der Übertragung

Die Übertragung der Nutzerdaten an Merkur Media GmbH bei Vertragsbeendigung erfolgt auf Grundlage von:

  • Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse beider Vertragsparteien an der Kontinuität des Dienstes sowie der ordnungsgemäßen Abwicklung der Kooperationsbeziehung), und

  • Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags, der im Rahmen der Merkur24-Plattform geschlossen wurde), soweit die Daten zur weiteren Vertragsdurchführung durch Merkur Media GmbH erforderlich sind.

Das berechtigte Interesse (lit. f) ergibt sich daraus, dass Nutzende ein schutzwürdiges Interesse an der Kontinuität des von ihnen genutzten Dienstes haben und die Übertragung auf den nach der Kooperationsvereinbarung zuständigen Auftraggeber diesem Interesse dient. Die Interessen der betroffenen Personen überwiegen nicht, da die Daten lediglich an den Auftraggeber des Dienstes weitergegeben werden, nicht an einen unbekannten Dritten.

2.4 Folgen der Übertragung für Betroffenenrechte

Ab dem Zeitpunkt der Übertragung wird Merkur Media GmbH datenschutzrechtlich Verantwortliche für die übertragenen Daten. Für die Wahrnehmung der Betroffenenrechte (Art. 15 ff. DSGVO) gilt ab diesem Zeitpunkt:

  • Anfragen sind an Merkur Media GmbH zu richten.

  • Einwilligungswiderrufe (Art. 7 Abs. 3 DSGVO), die vor der Übertragung gegenüber WHOW Games GmbH erklärt wurden, werden im Rahmen der Übertragung an Merkur Media GmbH übermittelt und von dieser beachtet.

  • Widerspruchserklärungen (Art. 21 DSGVO), die vor der Übertragung erklärt wurden, werden ebenfalls übermittelt.

WHOW Games GmbH wird Nutzende über eine bevorstehende Vertragsbeendigung und die damit verbundene Datenübertragung rechtzeitig informieren, soweit dies gesetzlich erforderlich ist.

§ 3 Keine gemeinsame Verantwortlichkeit

WHOW Games GmbH und Merkur Media GmbH sind für den Betrieb des Merkur24-Dienstes nicht gemeinsam Verantwortliche im Sinne von Art. 26 DSGVO. Die datenschutzrechtliche Verantwortung liegt während der Laufzeit der Kooperationsvereinbarung ausschließlich bei WHOW Games GmbH. Merkur Media GmbH nimmt auf die konkrete Datenverarbeitung ausschließlich im Rahmen des AVV als Auftraggeber Einfluss; eine eigenständige Entscheidung über Zwecke und Mittel der Verarbeitung durch Merkur Media GmbH erfolgt während der Laufzeit nicht.

Die Kooperationsvereinbarung sowie der AVV sind nicht öffentlich zugänglich. Wesentliche Inhalte des AVV können auf Anfrage bei data-privacy@whow.net eingesehen werden, soweit keine Geheimhaltungsinteressen entgegenstehen.

§ 4 Zuständigkeit für Betroffenenanfragen

Während der Vertragslaufzeit richten Sie alle Anfragen zur Ausübung Ihrer Rechte nach Art. 15 ff. DSGVO bitte ausschließlich an:

WHOW Games GmbH · E-Mail: data-privacy@whow.net · Bohnenstraße 2 · 20457 Hamburg

Merkur Media GmbH ist während der Vertragslaufzeit nicht Ihre Ansprechpartnerin für datenschutzrechtliche Anfragen im Zusammenhang mit der Nutzung von Merkur24.de.

§ 5 Verhältnis zu Abschnitt B

Diese merkur24-spezifischen Hinweise (Abschnitt A) ergänzen die allgemeine Datenschutzerklärung (Abschnitt B). Sämtliche übrigen Regelungen — insbesondere zu Verarbeitungszwecken, eingesetzten Dienstleistern, Drittlandübermittlungen, Speicherfristen und Betroffenenrechten — gelten für Merkur24.de unverändert fort.

Abschnitt B

Allgemeine Datenschutzerklärung der WHOW Games GmbH

Die nachfolgenden Regelungen gelten für alle WHOW-Dienste, einschließlich Merkur24.de. Sie werden durch die Merkur24-spezifischen Hinweise in Abschnitt A ergänzt.

§ 1 Verantwortlicher, Datenschutzbeauftragter und Kontakt

1.1 Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

WHOW Games GmbH

Bohnenstraße 2 · 20457 Hamburg

E-Mail: data-privacy@whow.net

1.2 Datenschutzbeauftragter

Unseren externen Datenschutzbeauftragten erreichen Sie unter:

Maximilian Hartung · SECUWING GmbH & Co. KG

Frauentorstraße 9 · 86152 Augsburg

E-Mail: epost@datenschutz-agentur.de

1.3 Zuständige Aufsichtsbehörde

Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit

Ludwig-Erhard-Straße 22, 7. OG · 20459 Hamburg

E-Mail: mailbox@datenschutz.hamburg.de · https://datenschutz-hamburg.de/

Sie haben das Recht, sich jederzeit bei dieser Behörde zu beschweren (Art. 77 DSGVO).

§ 2 Geltungsbereich

2.1 Begriffsbestimmung und Geltungsbereich

Diese Datenschutzerklärung gilt für sämtliche digitalen Dienste und Angebote, die von der WHOW Games GmbH betrieben oder im Rahmen von Co-Branding- und Whitelabel-Vereinbarungen zur Verfügung gestellt werden, unabhängig von der jeweiligen Marke, Sprache, Top-Level-Domain (z. B. .de, .com, .it, .casino) oder Länderdomain sowie der Vertriebsplattform (z. B. Webbrowser, Apple App Store, Google Play Store, Amazon Appstore, Huawei AppGallery oder sonstige App-Stores) (nachfolgend zusammenfassend „WHOW-Dienste“).

2.2 Aktuelle WHOW-Dienste (beispielhaft, nicht abschließend)

Zu den WHOW-Diensten zählen derzeit unter anderem:

  • jackpot.de · myjackpot.com und Ländervarianten (Web + App iOS/Android/Amazon/Windows)

  • Merkur24.de · Veravegas.com/de · Dinocasino.games/de · Youre.casino (Web + App iOS/Android)

  • Scatterwolf.com/de · Slotscraze2.com/de · Scatterhino.com/de · Spintales-slots.com/de

  • Lounge777.com/de · 7reelz.com/de (Web + App) · Slotigo.com/de

  • Misterjackpot.it · Bigwinbeaver.com/de · Super-jackpot-slots.com/de · Volcanoepicslots.com/de

  • Alle weiteren Marken, Co-Brand- und Whitelabel-Plattformen der WHOW Games GmbH

Die Aufzählung ist nicht abschließend. Das aktuelle Portfolio der WHOW-Dienste kann sich ändern; maßgeblich ist jeweils der zum Zeitpunkt der Nutzung gültige Stand.

2.3 Einbindung in verschiedene Angebote

Diese Datenschutzerklärung ist darauf ausgelegt, einheitlich in verschiedene WHOW-Dienste eingebunden zu werden. Sie beschreibt die Datenverarbeitung, für die die WHOW Games GmbH datenschutzrechtlich verantwortlich ist, unabhängig davon, unter welcher Marke oder Domäne das konkrete Angebot erscheint.

Soweit ein WHOW-Dienst als Co-Brand- oder Whitelabel-Plattform betrieben wird, gilt diese Datenschutzerklärung für die durch die WHOW Games GmbH verantwortete Datenverarbeitung. Etwaige ergänzende Datenschutzhinweise des Co-Brand-Partners oder Lizenzgebers bleiben unberührt; im Widerspruchsfall geht die speziellere Regelung vor.

Navigations- und Menüpfade, die in dieser Datenschutzerklärung für bestimmte Einstellungen oder Funktionen angegeben werden (z. B. für Cookie-Einstellungen, Push-Benachrichtigungen oder Kontolöschung), können je nach WHOW-Dienst und Plattform in der genauen Bezeichnung leicht abweichen; die beschriebene Funktion ist jedoch in jedem WHOW-Dienst verfügbar. Die konkrete Bezeichnung finden Sie in den Einstellungen oder im Hilfe-Bereich des von Ihnen genutzten Angebots.

2.4 Ausnahmen

Soweit für einzelne WHOW-Dienste ergänzende Datenschutzhinweise bestehen, ergänzen diese die vorliegende Erklärung. Diese Datenschutzerklärung gilt nicht für verlinkte Drittwebsites oder externe Dienste, die nicht von der WHOW Games GmbH betrieben werden.

§ 3 Kategorien verarbeiteter personenbezogener Daten

Datenkategorie Konkrete Daten
Anmelde- und Kontodaten E-Mail-Adresse, Benutzername, Passwort (verschlüsselt), ggf. Social-Login-Kennung (Facebook-ID, Google-ID, Apple-ID)
Profil- und Spielerdaten Anzeigename, Spielerlevel, Spielfortschritt, virtuelle Spielwährung, Ranglisten-Position, Event-Teilnahme
Zahlungs- und Transaktionsdaten Rechnungsinformationen zu In-Game-Käufen (Artikel, Betrag, Zahlungsmethode, Transaktions-ID). Vollständige Zahlungskartendaten werden bei uns nicht gespeichert.
Gerätedaten / technische Daten IP-Adresse, ggf. Geräte-ID (IDFA/GAID, soweit einwilligungsbasiert), Betriebssystem, Browser, App-Version, User-Agent, Spracheinstellung
Nutzungs- und Verhaltensdaten Login-Zeitpunkte, Sitzungsdauer, Gameplay-Ereignisse, In-App-Käufe, Reaktion auf Kommunikationsmaßnahmen
Kommunikationsdaten Inhalte und Metadaten von Support-Tickets, Chat-Nachrichten, WhatsApp-Nachrichten (soweit genutzt), E-Mail-Korrespondenz
Marketing- und Präferenzdaten Einwilligungsstatus (OneTrust), Newsletter-Abonnement-Status, Push-Opt-in, Reaktion auf Marketingkommunikation
Attribution und Kampagnendaten Akquisitionskanal, Kampagnen-ID, aggregierte Kampagnenkennzahlen (AppsFlyer, soweit aktiviert)
Standortdaten Ungefähre Herkunft auf Basis der IP-Adresse (Land, Region). Keine GPS-Ortungsdaten.
Identifikationsdaten Name und Adresse (sofern für Gewinnsendungen mitgeteilt), Geburtsdatum (soweit für Altersverifikation erforderlich)

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) verarbeiten wir grundsätzlich nicht. Soweit Nutzer im Rahmen von Supportkommunikation solche Daten freiwillig mitteilen, werden diese ausschließlich für das konkrete Anliegen verarbeitet.

§ 4 Einwilligungsmanagement (OneTrust)

4.1 Consent Management Platform

Zur Verwaltung von Einwilligungen und Präferenzen setzen wir OneTrust ein (Anbieter: OneTrust LLC, 1200 Abernathy Road NE, Atlanta, GA 30328, USA; EU-Niederlassung: Cannon Green, 1 Suffolk Lane, London EC4R 0AX, UK). OneTrust unterstützt das IAB TCF 2.2-Framework sowie Google Consent Mode v2.

4.2 Einwilligungskategorien

  • Unbedingt erforderlich: Technisch für den Betrieb zwingend notwendig. Keine Einwilligung erforderlich.

  • Performance / Analytics: Nutzungsmessung und -analyse (z. B. Google Analytics 4, Firebase Analytics). Nur nach Einwilligung.

  • Funktional / Präferenzen: Speicherung von Nutzerpräferenzen. Nur nach Einwilligung.

  • Marketing / Targeting: Retargeting, personalisierte Werbung, Attribution. Ausschließlich nach ausdrücklicher Einwilligung.

4.3 Einwilligung, Widerruf und Einstellungen

Beim ersten Aufruf unserer Website oder App werden Sie über das OneTrust-Banner zur Einwilligung aufgefordert. Die Erteilung einer Einwilligung ist freiwillig; für die Nutzung der Kernfunktionen unserer Angebote ist sie nicht erforderlich. Einwilligungen können jederzeit granular widerrufen oder angepasst werden:

  • Website: Link „Cookie-Einstellungen“ im Footer

  • App: Einstellungen → Datenschutz → Tracking-Einstellungen (Bezeichnung je nach WHOW-Dienst)

Der Widerruf einer Einwilligung berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung (Art. 7 Abs. 3 S. 2 DSGVO).

4.4 Protokollierung (Rechenschaftspflicht)

OneTrust protokolliert Einwilligungen und Widerrufe mit Zeitstempel sowie Versionsnummer des Consent-Banners. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Erfüllung der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO).

4.5 Google Consent Mode v2

Wir setzen Google Consent Mode v2 ein. Dieser übermittelt den Einwilligungsstatus an Google-Dienste und steuert entsprechend, ob und in welchem Umfang Daten zu Mess- und Werbezwecken erfasst werden. Ohne Einwilligung in die Kategorie Analytics werden keine personenbezogenen Nutzungsdaten für Analysezwecke erfasst.

§ 5 Kontoregistrierung, Authentifizierung und Vertragsabwicklung

5.1 Registrierung

Zur Nutzung unserer Spielplattform ist die Erstellung eines Nutzerkontos erforderlich. Bei der Registrierung erheben wir E-Mail-Adresse, Benutzername und Passwort (verschlüsselt gespeichert). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

5.2 Social Login (Facebook, Google, Apple)

Optional können Sie sich über einen bestehenden Facebook-, Google- oder Apple-Account registrieren und anmelden.

Google- und Apple-Login erfolgen über OAuth-Redirects ohne Einbindung eines Drittanbieter-SDKs auf unserer Seite.

Facebook-Login: Wenn Sie auf „Mit Facebook anmelden“ klicken, wird das Facebook-JavaScript-SDK (Anbieter: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland) ausschließlich auf Ihre Anforderung durch Betätigung des Login-Buttons dynamisch geladen. Das SDK ist dabei auf die Bereitstellung der Login-Funktion beschränkt. Im Rahmen dieses Vorgangs übermittelt Ihr Browser technische Verbindungsdaten an Meta-Server. Das Facebook SDK für den Login ist von unserem Marketing-Tracking (Meta Pixel, Custom Audiences) technisch getrennt; letzteres wird ausschließlich nach Ihrer Einwilligung in die Kategorie „Marketing/Targeting“ aktiviert (§ 14.2).

Für den Facebook-Login gilt als Rechtsgrundlage § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlicher Zugriff für die vom Nutzer angeforderte Funktion) i. V. m. Art. 6 Abs. 1 lit. b DSGVO; für Google- und Apple-Login ausschließlich Art. 6 Abs. 1 lit. b DSGVO.

Weitere Informationen: https://www.facebook.com/privacy/explanation

5.3 Altersverifikation

Unsere Angebote sind ausschließlich für Personen ab 18 Jahren bestimmt. Wir setzen technische Maßnahmen zur Altersbeschränkung ein, insbesondere Altersfreigabe-Einstellungen in den App-Stores (Apple App Store, Google Play Store: 18+) sowie den JusProg-Jugendschutzfilter, soweit dieser für den jeweiligen WHOW-Dienst eingesetzt wird. Werden wir darauf aufmerksam, dass eine minderjährige Person ein Konto erstellt hat, löschen wir die betreffenden Daten unverzüglich.

§ 6 In-Game-Funktionen, Spielbetrieb und virtuelle Währung

Zur Bereitstellung der Spielfunktionen verarbeiten wir Spielerdaten (Spielfortschritt, virtuelle Spielwährung, Spielhistorie). Anzeigename und Spielergebnisse können im Rahmen von Ranglisten oder Events für andere Nutzer sichtbar sein; den Anzeigenamen können Sie jederzeit in den Kontoeinstellungen ändern. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

§ 7 Zahlungen, Rechnungen, Rückabwicklungen und Inkasso

7.1 Zahlungsabwicklung

Für den Kauf virtueller Währung und In-Game-Inhalte arbeiten wir mit externen Zahlungsdienstleistern zusammen. Die Zahlungsabwicklung erfolgt durch den jeweiligen Anbieter; wir speichern keine vollständigen Zahlungskartendaten (Kartennummer, CVC).

Aktuell eingesetzte Zahlungsdienstleister (Auswahl; wird regelmäßig aktualisiert):

micropayment GmbH · paysafecard.com Wertkarten GmbH · Paymentwall Inc. · Apple Distribution International (IAP) · Google Commerce Limited · Boku Payments Inc. · Amazon Pay · Skrill Limited · American Express Payments Europe S.L. · UTRUST Switzerland AG (Krypto/Uphold) · Aspiegel SE / Huawei · Nuvei Limited · PPRO Financial Ltd. · Trustly Group AB · Samsung / DANAL CO., LTD. · EVO Payments · Funanga GmbH (CashtoCode) · Microsoft Corporation · PayPal (Europe) S.à r.l. · InternetQ GmbH

Die eingesetzten Zahlungsdienstleister sind je nach Geschäftsmodell als Auftragsverarbeiter oder als eigenständig Verantwortliche tätig. Mit den als Auftragsverarbeiter handelnden Anbietern bestehen Auftragsverarbeitungsverträge; bei eigenständig Verantwortlichen (z. B. PayPal, Apple, Google) erfolgt die Datenübermittlung auf Basis von Art. 6 Abs. 1 lit. b DSGVO im Rahmen der Vertragsabwicklung. Für Drittlandübermittlungen gelten die in § 26 beschriebenen Transfermechanismen.

7.2 QuickPay (gespeicherte Zahlungsmethode)

Wenn Sie die QuickPay-Funktion aktivieren, speichert der jeweilige Zahlungsdienstleister Ihre Zahlungsmethode für zukünftige Käufe; wir erhalten und speichern lediglich ein verschlüsseltes Token. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

7.3 Rechnungsspeicherung

Rechnungsdaten werden zur Erfüllung steuerrechtlicher Aufbewahrungspflichten für 10 Jahre gespeichert (§ 147 AO). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO.

7.4 Rückbuchungen und Inkasso

Im Fall einer Rückbuchung können wir zur Abwehr Transaktions- und Nutzungsdaten an den betroffenen Zahlungsdienstleister übermitteln. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

Zur Beitreibung offener Forderungen können wir im Einzelfall Daten an den Inkassodienstleister abilita GmbH, Prüfeninger Straße 20, 93049 Regensburg (www.abilita.de), übermitteln. abilita GmbH handelt insoweit als eigenständig Verantwortlicher. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Rechtsverfolgung).

§ 8 Sicherheit, Betrugsprävention und reCAPTCHA

8.1 Sicherheitsprotokollierung

Zur Plattformsicherheit protokollieren wir technische Verbindungsdaten (IP-Adresse, Zeitstempel, aufgerufene Ressource, HTTP-Status, User-Agent) für maximal 90 Tage. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

8.2 Betrugsprävention – Risk.Ident GmbH

Zur Betrugsprävention bei Kontoerstellung und Transaktionen setzen wir Risk.Ident GmbH, Hammerbrookstraße 93, 20097 Hamburg ein. Risk.Ident analysiert gerätespezifische und verbindungstechnische Daten und erstellt eine pseudonyme Risikobewertung; die IP-Adresse wird dabei unverzüglich anonymisiert. Risk.Ident agiert als Auftragsverarbeiter (AVV abgeschlossen). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Datenverarbeitung in Deutschland.

8.3 Google reCAPTCHA

Auf bestimmten Formularen setzen wir Google reCAPTCHA ein (Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4). reCAPTCHA erkennt automatisierte Zugriffe (Bot-Schutz) durch Analyse von Verbindungs- und Interaktionsdaten. Datenübermittlung: USA (Google DPF-zertifiziert; ergänzend SCCs). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Soweit reCAPTCHA auf Endgerätinformationen zugreift, gilt ergänzend § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlicher Zugriff zur Absicherung gegen automatisierten Missbrauch). Weitere Informationen: https://policies.google.com/privacy

§ 9 Nutzungsanalyse (Analytics)

9.1 Google Analytics 4 (GA4)

Wir setzen Google Analytics 4 ein (Anbieter: Google Ireland Limited). GA4 erhebt mithilfe von Cookies und ähnlichen Technologien Nutzungsdaten (z. B. Seitenzugriffe, Verweildauer, Gerätekategorie, Herkunftsland). Vollständige IP-Adressen werden nicht gespeichert. Datenübermittlung: USA (Google DPF-zertifiziert; ergänzend SCCs).

GA4 wird ausschließlich nach Ihrer Einwilligung in die Kategorie „Analytics/Performance“ (OneTrust) aktiviert. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Opt-out: Cookie-Einstellungen (OneTrust) oder https://tools.google.com/dlpage/gaoptout

9.2 Google Tag Manager (GTM)

Der Google Tag Manager (Google Ireland Limited) dient der zentralen Verwaltung von Tracking-Tags. Der GTM selbst erhebt keine personenbezogenen Daten; er steuert lediglich, welche Tags entsprechend der OneTrust-Einwilligung geladen werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

9.3 Firebase Analytics (App)

In unserer App setzen wir Firebase Analytics (Anbieter: Google LLC, USA) zur Analyse des Nutzungsverhaltens ein. Firebase Analytics wird ausschließlich nach Ihrer Einwilligung aktiviert und kann jederzeit unter Einstellungen → Datenschutz → Tracking-Einstellungen deaktiviert werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Datenübermittlung: USA (Google DPF-zertifiziert; ergänzend SCCs).

9.4 Nutzerverhalten-Analyse: Session Replays und Heatmaps (Smartlook)

Zur Analyse und Optimierung der Nutzerfreundlichkeit unserer Website und App setzen wir Smartlook ein (Anbieter: Smartlook.com, s.r.o., Šumavská 524/31, Veveří, 602 00 Brno, Tschechische Republik; E-Mail: privacy@smartlook.com).

Smartlook ermöglicht die Aufzeichnung von Nutzersitzungen (Session Replays) sowie die Erstellung von Heatmaps und Event-Auswertungen. Erfasst werden Interaktionsmuster: Klicks, Mausbewegungen, Scroll-Tiefe, besuchte Seiten und Navigationspfade.

Verarbeitete Daten: Klickpositionen, Mausbewegungen, Scroll-Tiefe, Sitzungs-ID, besuchte URLs, IP-Adresse (pseudonymisiert), Gerätetyp, Betriebssystem, Browser, Bildschirmauflösung sowie ggf. eine pseudonyme Nutzer-ID. Formularfelder, Zahlungsdaten und Eingaben in Authentifizierungsmasken sind in unserer Konfiguration für die Aufzeichnung nicht vorgesehen.

Aktivierung: Smartlook wird ausschließlich nach Ihrer Einwilligung in die Kategorie „Analytics/Performance“ (OneTrust) aktiviert. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG.

Opt-out: Widerruf über die Cookie-Einstellungen (OneTrust) oder direkt unter https://www.smartlook.com/opt-out/

Datenspeicherung und Drittlandübermittlung: Smartlook.com, s.r.o. ist in der EU (Tschechien) ansässig; soweit Cloud-Infrastruktur außerhalb der EU genutzt wird, greifen SCCs gemäß Art. 46 Abs. 2 lit. c DSGVO. AVV abgeschlossen. Weitere Informationen: https://help.smartlook.com/docs/privacy-policy

§ 10 Performance- und Fehlerüberwachung

10.1 Firebase Crashlytics

Firebase Crashlytics (Google LLC) erfasst technische Absturzberichte (Fehlertyp, Stack-Trace, App-Version) zur Fehlerbehebung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Datenübermittlung: USA (Google DPF-zertifiziert; ergänzend SCCs).

10.2 Firebase Performance Monitoring

Firebase Performance Monitoring (Google LLC) analysiert Ladezeiten und Netzwerkanfragen zur Erkennung von Performance-Problemen. Es werden aggregierte technische Metriken erhoben. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

10.3 Fehler- und Absturzanalyse (SmartBear Insight Hub)

Zur Erkennung und Analyse technischer Fehler in unserer App setzen wir SmartBear Insight Hub ein (Anbieter: SmartBear Software, Inc., 450 Artisan Way, Somerville, MA 02145, USA; ehemals Bugsnag). Verarbeitete Daten: Fehlerprotokolle, Stack-Traces, Gerätetyp, Betriebssystemversion, App-Version sowie eine pseudonymisierte interne Nutzer-ID. Eine Nutzung zu Werbezwecken findet nicht statt.

Sie können die Fehlerübermittlung unter Einstellungen → Datenschutz → App-Diagnose jederzeit deaktivieren.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Datenübermittlung: USA (SCCs gemäß Art. 46 Abs. 2 lit. c DSGVO). Weitere Informationen: https://smartbear.com/privacy/

§ 11 Attribution und Mobile Measurement (AppsFlyer)

Zur aggregierten Messung der Wirksamkeit unserer Marketingkampagnen setzen wir AppsFlyer ein (Anbieter: AppsFlyer Ltd., 14 Maskit St., Herzliya Pituach 4673316, Israel).

Datenschutzfreundliche Konfiguration (Aggregated Advanced Privacy)

Wir betreiben AppsFlyer im Modus „Aggregated Advanced Privacy“ (AAP). In dieser Konfiguration werden keine nutzerbezogenen Gerätekennungen (keine IDFA, kein Google Advertising ID) ausgelesen. Die Kampagnenattribution erfolgt über plattformseitige Aggregationsverfahren (SKAdNetwork auf iOS, Privacy Sandbox auf Android), die keine Rückführung auf einzelne Nutzer ermöglichen. Werbepartnern werden ausschließlich aggregierte Auswertungen bereitgestellt.

Verarbeitete Daten: Technische App-Ereignisse (App-Start, Konversionsereignisse), Gerätekategorie, Betriebssystemversion, aggregierte Kampagnenkennzahlen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Da keine persistenten nutzerbezogenen Gerätekennungen verarbeitet werden, ist § 25 Abs. 1 TDDDG nicht einschlägig.

Widerspruch: Jederzeit gemäß Art. 21 DSGVO per E-Mail an data-privacy@whow.net oder über https://www.appsflyer.com/optout

Datenübermittlung: Israel (EU-Angemessenheitsbeschluss); für US-seitige Infrastruktur ergänzend SCCs. Weitere Informationen: https://www.appsflyer.com/legal/privacy-policy/

§ 12 CRM und Lifecycle Marketing (Braze)

Für die Verwaltung von Nutzerbeziehungen, die Segmentierung sowie den Versand von Kommunikation über verschiedene Kanäle setzen wir Braze ein (Anbieter: Braze, Inc., 330 W 34th Street, New York, NY 10001, USA; Datenverarbeitung primär auf EU-Servern in Frankfurt a. M.).

In Braze werden Nutzerprofile gepflegt, die folgende Daten enthalten können: Nutzer-ID, E-Mail-Adresse, Push-Token, Geräteinformationen, Einwilligungsstatus je Kanal, Verhaltenssegmente.

Aktive Kommunikationskanäle

Über Braze werden je nach WHOW-Dienst und aktivierter Konfiguration folgende Kanäle betrieben: E-Mail, Push-Benachrichtigungen (Web und App), In-App-Nachrichten, WhatsApp (§ 16.3) sowie toolgebundene Kommunikationstrigger (§ 19).

Rechtsgrundlagen

Transaktionale Kommunikation (Kaufbestätigungen, Kontobenachrichtigungen): Art. 6 Abs. 1 lit. b DSGVO.

Marketing-Kommunikation und Segmentierung: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) oder Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 7 Abs. 3 UWG (Bestandskundenprivileg, § 13.1.3).

Braze agiert als Auftragsverarbeiter (AVV + SCCs). Braze ist im EU-U.S. Data Privacy Framework (DPF) zertifiziert. Weitere Informationen: https://www.braze.com/privacy

§ 13 E-Mail-Marketing, Newsletter und Push-Kommunikation

13.1 E-Mail-Kommunikation

13.1.1 Transaktionale und Service-E-Mails

E-Mails zur Abwicklung des Nutzungsvertrages oder eines Kaufs (Kaufbestätigungen, Zahlungsmitteilungen, Kontobenachrichtigungen, Sicherheitshinweise, Support-Antworten) versenden wir ohne gesonderte Einwilligung auf Basis der Vertragserfüllung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

13.1.2 Newsletter und Werbe-E-Mails (einwilligungsbasiert)

Für den Versand von Newsletter und Werbe-E-Mails verwenden wir ein Double-Opt-in-Verfahren. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; § 7 Abs. 2 Nr. 3 UWG. Abmeldung: Jederzeit über den Abmelde-Link in jeder Marketing-E-Mail oder in den Kontoeinstellungen.

13.1.3 Bestandskundenkommunikation

Wenn Sie bei uns virtuelle Währung erworben haben, können wir Ihnen auf Basis des Bestandskundenprivilegs (§ 7 Abs. 3 UWG) E-Mails zu eigenen, gleichartigen Angeboten zusenden, sofern Sie nicht widersprochen haben. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 7 Abs. 3 UWG. Widerspruch: über den Abmelde-Link in jeder E-Mail oder per E-Mail an service@whow.net.

13.1.4 Einmalige Einwilligungsabfrage (Re-Permissioning)

Nutzern ohne nachgewiesene Einwilligung und ohne Kaufhistorie senden wir einmalig eine E-Mail zur Einwilligungsbestätigung. Nutzer, die ihre Einwilligung nicht bestätigen, werden aus der Marketingkommunikation entfernt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

13.2 Push-Benachrichtigungen

Web-Push: Nur nach Browser-Erlaubnis (Opt-in). App-Push: Systemdialog beim ersten App-Start. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Widerruf jederzeit über Betriebssystem-Benachrichtigungseinstellungen.

13.3 In-App-Nachrichten

Transaktionale Benachrichtigungen: Art. 6 Abs. 1 lit. b DSGVO; informierende oder werbliche In-App-Nachrichten: Art. 6 Abs. 1 lit. f DSGVO.

§ 14 Retargeting, Audience Building und personalisierte Werbung

14.1 Grundsatz

Für Maßnahmen des Retargetings, Audience Matchings und plattformübergreifender Conversion-Messung ist nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG eine ausdrückliche Einwilligung erforderlich. Diese wird ausschließlich über OneTrust in der Kategorie „Marketing/Targeting“ eingeholt.

14.2 Meta Custom Audiences und Retargeting

Nach Ihrer Einwilligung setzen wir das Meta Pixel sowie den Meta SDK ein (Anbieter: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland). Ereignisdaten werden an Meta übermittelt und können von Meta für personalisierte Werbung genutzt werden.

Gemeinsame Verantwortlichkeit: Für diese Verarbeitung sind WHOW Games GmbH und Meta Platforms Ireland Limited gemeinsam Verantwortliche gemäß Art. 26 DSGVO. Die entsprechende Vereinbarung ist abrufbar unter: https://www.facebook.com/legal/controller\_addendum

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG. Datenübermittlung: Irland (EU) und USA (Meta DPF-zertifiziert; ergänzend SCCs). Opt-out: Cookie-Einstellungen (OneTrust) oder https://www.facebook.com/ads/preferences

§ 15 In-App-Werbung und Mobile Ad-Mediation

15.1 Google Mobile Ads / AdMob

In unserer App setzen wir Google Mobile Ads / AdMob (Anbieter: Google LLC) für die Werbeausspielung ein. Aktivierung ausschließlich nach Einwilligung in die Kategorie „Marketing/Targeting“. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG. Datenübermittlung: USA (Google DPF-zertifiziert; ergänzend SCCs).

15.2 Mediationspartner

Im Rahmen der AdMob-Mediation können Werbeanzeigen auch von folgenden Drittanbieter-Werbenetzwerken ausgespielt werden (Aktivierung ausschließlich nach Einwilligung; Verwaltung über OneTrust IAB TCF 2.2):

§ 16 Kundensupport

16.1 Freshdesk (Support-Ticketsystem)

Für die Bearbeitung von Supportanfragen nutzen wir Freshdesk (Anbieter: Freshworks Inc., 2950 S. Delaware Street, Suite 201, San Mateo, CA 94403, USA; EU-Niederlassung: Freshworks GmbH, Neue Schönhauser Str. 3–5, 10178 Berlin). Support-Tickets werden 3 Jahre nach Abschluss des Anliegens aufbewahrt. Freshworks agiert als Auftragsverarbeiter (DPA abgeschlossen). Die Datenverarbeitung erfolgt primär auf EU-Servern. Freshworks ist DPF-zertifiziert; ergänzend gelten SCCs. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b, lit. f DSGVO.

16.2 Freshchat (Live-Chat)

Für den Live-Chat-Support setzen wir Freshchat (Freshworks Inc.) ein. Chat-Verläufe werden in Freshdesk gespeichert; es gelten die Speicherfristen und Rechtsgrundlagen aus § 16.1.

16.3 WhatsApp-Kommunikation

Wir nutzen WhatsApp (Anbieter: WhatsApp Ireland Limited, 4 Grand Canal Square, Dublin 2, Irland; Teil der Meta Platforms-Unternehmensgruppe) für zwei voneinander getrennte Kommunikationskanäle:

16.3.1 WhatsApp-Gruppen (Coupon Codes und Aktionsangebote)

Wir betreiben öffentliche WhatsApp-Gruppen zum Versand von Coupon Codes und Aktionsangeboten. Der Beitritt ist freiwillig und jederzeit durch „Gruppe verlassen“ rückgängig zu machen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; § 7 Abs. 2 Nr. 3 UWG.

16.3.2 VIP-Kanal (individuelle Kommunikation)

Ausgewählten Nutzern mit VIP-Status stellen wir eine WhatsApp-Kontaktnummer zur Verfügung. Proaktive Kontaktaufnahmen unsererseits erfolgen ausschließlich auf Basis einer zuvor eingeholten ausdrücklichen Einwilligung. Sie können die Kommunikation jederzeit beenden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; ergänzend Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 7 Abs. 3 UWG für reaktive Kommunikation mit Bestandskunden.

Hinweis: WhatsApp Ireland Limited verarbeitet Metadaten gemäß eigenen Datenschutzbedingungen (https://www.whatsapp.com/legal/privacy-policy-eea). Datenübermittlung: Irland (EU); transatlantische Weiterleitung durch Meta: Meta DPF-zertifiziert; ergänzend SCCs.

§ 17 KI-gestützte Funktionen im Kundensupport (Freddy AI)

WHOW Games GmbH setzt im Kundensupport drei Komponenten von Freddy AI (Freshworks Inc.) ein:

17.1 Freddy AI Copilot

Freddy Copilot unterstützt unsere Support-Mitarbeitenden mit KI-generierten Antwortvorschlägen, Gesprächszusammenfassungen, Übersetzungen und kontextbezogenen Empfehlungen auf Basis von Ticket- und Chat-Inhalten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

17.2 Freddy AI Agents (automatisierte Bearbeitung)

Freddy AI Agents können Standardanfragen in begrenztem Umfang selbstständig beantworten. Wenn Ihre Anfrage automatisiert bearbeitet wird, werden Sie darüber informiert. Bei Entscheidungen mit wesentlicher Auswirkung (z. B. Rückerstattungen) ist ein menschlicher Mitarbeiter einzuschalten; eine automatisierte Entscheidung im Sinne von Art. 22 Abs. 1 DSGVO liegt insoweit nicht vor. Sie können jederzeit verlangen, dass Ihr Anliegen von einem menschlichen Mitarbeiter bearbeitet wird. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

17.3 Freddy AI Insights

Freddy AI Insights analysiert Supportdaten und Service-KPIs zur Erkennung von Mustern und Trends. Die Analyse erfolgt soweit möglich auf Basis pseudonymisierter oder aggregierter Daten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

17.4 Gemeinsame Hinweise

Freddy AI basiert auf dem Freshworks-eigenen KI-Framework sowie verwalteten Modellen externer Cloud-Anbieter. Aktuelle Unterauftragsverarbeiter: https://www.freshworks.com/privacy/sub-processor/

Wir haben vertraglich sichergestellt, dass Ihre Supportdaten nicht für das globale KI-Modell-Training von Freshworks verwendet werden. Datenübermittlung: Primär EU-Rechenzentren; Freshworks ist DPF-zertifiziert; ergänzend SCCs. DPA abgeschlossen.

§ 18 Business Intelligence (Tableau)

Für die interne Datenanalyse und KPI-Visualisierung setzen wir Tableau Cloud ein (Anbieter: Tableau Software, LLC / Salesforce, Inc., 415 Mission Street, San Francisco, CA 94105, USA). Analysen werden soweit möglich auf aggregierter Basis durchgeführt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Datenübermittlung: USA (SCCs). DPA abgeschlossen.

§ 19 Bewertungen und Nutzerbefragungen

19.1 Trustpilot

Wir nutzen Trustpilot (Anbieter: Trustpilot A/S, Pilestræde 58, 1112 Kopenhagen K, Dänemark) zur Einholung von Kundenbewertungen. Aktiven Nutzern wird automatisiert eine Bewertungseinladung per E-Mail zugesandt. Sie können der Zusendung jederzeit widersprechen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Weitere Informationen: https://de.legal.trustpilot.com/for-reviewers/end-user-privacy-terms

19.2 SurveyMonkey

Für Nutzerbefragungen nutzen wir SurveyMonkey (Anbieter: Momentive Inc. / SurveyMonkey Europe UC, 2 Shelbourne Buildings, Dublin 4, Irland). Die Teilnahme ist freiwillig. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Datenübermittlung: USA (Momentive DPF-zertifiziert; ergänzend SCCs). Weitere Informationen: https://www.surveymonkey.com/mp/legal/privacy-policy/

§ 20 Social Login

Die Verarbeitung personenbezogener Daten im Zusammenhang mit Social Login (Facebook, Google, Apple) ist in § 5.2 beschrieben. WHOW Games GmbH ist für die Verarbeitung der von diesen Anbietern übermittelten Daten in unseren Systemen verantwortlich. Für die Datenverarbeitung durch die Anbieter selbst gelten deren eigene Datenschutzhinweise: Meta/Facebook: https://www.facebook.com/privacy/explanation · Google: https://policies.google.com/privacy · Apple: https://www.apple.com/legal/privacy/

§ 21 Personalisierung und Profiling

Wir verarbeiten Nutzungs- und Verhaltensdaten, um Spielerlebnisse und Kommunikation zu personalisieren:

  • Personalisierung des Spielerlebnisses (Events, Inhaltsempfehlungen) auf Basis des Spielverhaltens – Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO

  • Segmentierung für Marketing-Kommunikation – Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) oder Art. 6 Abs. 1 lit. f DSGVO

Ein weitergehendes automatisiertes Scoring oder individuelles Verhaltens-Profiling zu Werbezwecken findet nicht statt.

§ 22 Automatisierte Entscheidungen

Wir treffen keine automatisierten Einzelentscheidungen, die im Sinne von Art. 22 Abs. 1 DSGVO rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen. Zu Freddy AI Agents siehe § 17.2.

§ 23 Postalische Direktwerbung

Soweit Sie uns Ihre Postanschrift mitgeteilt haben, können wir Ihnen zu besonderen Anlässen postalische Werbung für eigene Angebote zusenden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Direktmarketing, Erwägungsgrund 47 DSGVO). Widerspruch: data-privacy@whow.net.

§ 24 Elektronischer Kündigungsbutton (§ 312k BGB)

Für alle Dauerschuldverhältnisse, die Sie mit uns online geschlossen haben, stellen wir eine elektronische Kündigungsmöglichkeit gemäß § 312k BGB bereit. Die Kündigungsschaltfläche („Jetzt kündigen“) ist im Footer unserer Website sowie in Ihrem Nutzerkonto leicht zugänglich.

Verarbeitete Daten: Nutzeridentifikation, Vertragskennung, Kündigungszeitpunkt, E-Mail-Adresse für die Eingangsbestätigung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b, lit. c DSGVO. Speicherdauer: mindestens 3 Jahre, im Einzelfall bis zu 10 Jahre.

§ 25 Elektronischer Widerrufsbutton (§ 356a BGB)

Ab dem 19. Juni 2026 stellen wir gemäß § 356a BGB für online geschlossene Fernabsatzverträge mit gesetzlichem Widerrufsrecht eine elektronische Widerrufsfunktion bereit, dauerhaft im Footer unserer Website sowie in Ihrem Nutzerkonto.

Hinweis: Für den Kauf virtueller Spielwährung und digitaler In-Game-Inhalte, die nach Ihrer ausdrücklichen Zustimmung unmittelbar bereitgestellt werden, besteht kein Widerrufsrecht; Sie werden vor Abschluss des jeweiligen Kaufs gesondert hierüber informiert.

25.1 Ablauf (zweistufig)

Stufe 1 – „Vertrag widerrufen“: Auswahl des Vertrages und Angabe der E-Mail-Adresse für die Eingangsbestätigung.

Stufe 2 – „Widerruf bestätigen“: Bestätigung durch Betätigung der entsprechenden Schaltfläche.

Sie erhalten unmittelbar nach Eingang der Widerrufserklärung eine automatische Bestätigungs-E-Mail mit Datum und Uhrzeit des Eingangs.

25.2 Datenverarbeitung

Verarbeitete Daten: Nutzeridentifikation, Vertragskennung, E-Mail-Adresse, Zeitpunkt der Widerrufserklärung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b, lit. c DSGVO. Speicherdauer: mindestens 3 Jahre.

25.3 Abgrenzung

Der verbraucherrechtliche Widerruf nach § 356a BGB unterscheidet sich vom datenschutzrechtlichen Widerruf einer Einwilligung (→ § 29), vom Widerspruch (→ § 29), von der Kündigung (→ § 24) und von der Kontolöschung (→ § 30).

§ 26 Drittlandübermittlungen

Einige der eingesetzten Anbieter verarbeiten Daten außerhalb der EU/des EWR. Wir sichern Ihre Daten durch folgende Mechanismen ab:

  • EU-U.S. Data Privacy Framework (DPF): Anbieter mit DPF-Zertifizierung bieten ein durch Angemessenheitsbeschluss der EU-Kommission (10. Juli 2023) anerkanntes Schutzniveau. Zertifizierte Anbieter u. a.: Google LLC, Meta Platforms Inc., Braze Inc., Freshworks Inc., Momentive Inc.

  • EU-Standardvertragsklauseln (SCCs, Beschluss (EU) 2021/914): Mit Anbietern ohne DPF-Zertifizierung sowie ergänzend zu DPF-Zertifizierungen.

  • Angemessenheitsbeschlüsse: Für Übermittlungen nach Israel (AppsFlyer) liegt ein EU-Angemessenheitsbeschluss vor.

Details zu einzelnen Anbietern und Transfermechanismen finden Sie in Anhang A.

§ 27 Speicherfristen und Löschung

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Grundlage ist unser internes Löschkonzept.

Datenkategorie Frist / Rechtsgrundlage
Kontodaten (aktives Konto) Dauer des Nutzungsverhältnisses + 3 Jahre · Art. 6 I b DSGVO; § 195 BGB
Kontodaten (nach Löschanfrage) 30 Tage Wartefrist (Widerruf möglich), danach vollständige Löschung · Art. 17 DSGVO
Zahlungs- und Rechnungsdaten 10 Jahre · Art. 6 I c DSGVO; § 147 AO
Support-Tickets / Chat-Verläufe 3 Jahre nach Abschluss des Anliegens · Art. 6 I f DSGVO
Server- und Zugriffslogs Max. 90 Tage · Art. 6 I f DSGVO
Consent-Logs (OneTrust) Mindestens 3 Jahre · Art. 5 II DSGVO
Marketing-Profildaten (Braze) 2 Jahre nach der letzten messbaren Interaktion · Art. 6 I a/f DSGVO
Widerrufs-/Kündigungsdokumentation Mind. 3 Jahre, ggf. bis zu 10 Jahre · Art. 6 I c DSGVO; §§ 356a, 312k BGB
Fehler-/Absturzlogs (Insight Hub) 90 Tage · Art. 6 I f DSGVO

§ 28 Ihre Rechte

Als betroffene Person stehen Ihnen folgende Rechte zu. Anfragen richten Sie bitte an data-privacy@whow.net oder unseren Datenschutzbeauftragten (§ 1.2).

Recht Inhalt
Auskunft · Art. 15 DSGVO Sie haben das Recht zu erfahren, welche Daten wir über Sie verarbeiten, und können eine Kopie verlangen.
Berichtigung · Art. 16 DSGVO Korrektur unrichtiger oder Vervollständigung unvollständiger Daten.
Löschung · Art. 17 DSGVO Löschung Ihrer Daten, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen (auch über § 30 initiierbar).
Einschränkung · Art. 18 DSGVO Einschränkung der Verarbeitung in gesetzlich vorgesehenen Fällen.
Datenübertragbarkeit · Art. 20 DSGVO Erhalt Ihrer Daten in maschinenlesbarem Format, soweit die Verarbeitung auf Einwilligung oder Vertrag beruht.
Widerspruch · Art. 21 DSGVO Widerspruch gegen Verarbeitungen auf Basis berechtigten Interesses; bei Direktwerbung ohne Angabe von Gründen (Art. 21 Abs. 2 DSGVO).
Widerruf · Art. 7 Abs. 3 DSGVO Einwilligungen jederzeit mit Wirkung für die Zukunft widerrufen (Details § 29).
Beschwerde · Art. 77 DSGVO Beschwerde bei der zuständigen Aufsichtsbehörde (§ 1.3).

Wir bearbeiten Anfragen unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).

§ 29 Widerruf, Widerspruch und Abmöglichkeiten

§ 30 Kontolöschung

Sie können die Löschung Ihres Nutzerkontos jederzeit veranlassen:

  • Website: Anmelden → Profil-Icon → „Konto löschen“ → Bestätigung.

  • App: Seitenmenu → „Hilfe“ → „Konto löschen“ → Bestätigen.

  • Alternativ: schriftlich per E-Mail an data-privacy@whow.net.

Die Löschung wird in der Regel innerhalb von 30 Tagen durchgeführt. Sofern der jeweilige WHOW-Dienst dies vorsieht, kann die Löschanfrage innerhalb dieser Frist durch erneutes Einloggen widerrufen werden. Spielfortschritt, virtuelle Währung und persönliche Einstellungen werden unwiderruflich gelöscht. Gesetzliche Aufbewahrungsfristen bleiben unberührt (insb. Rechnungsdaten: 10 Jahre).

§ 31 Minderjährigenschutz

Unsere Angebote richten sich ausschließlich an Personen ab 18 Jahren. Wir setzen technische Maßnahmen zur Altersbeschränkung ein (Altersfreigabe-Einstellungen im Apple App Store und Google Play Store: 18+; JusProg-Jugendschutzfilter). Werden wir darauf aufmerksam, dass eine minderjährige Person ein Konto erstellt hat, löschen wir die betreffenden Daten unverzüglich.

§ 32 Technische und organisatorische Maßnahmen

Wir setzen dem Stand der Technik entsprechende Sicherheitsmaßnahmen ein, um personenbezogene Daten gegen Verlust, Manipulation und unberechtigte Zugriffe zu schützen. Dazu gehören insbesondere Transportverschlüsselung (TLS/HTTPS), rollenbasierte Zugriffskontrolle, regelmäßige Sicherheitsüberprüfungen sowie ein Datenschutzmanagementprogramm einschließlich Mitarbeiterschulungen. Im Fall einer Datenschutzverletzung handeln wir gemäß Art. 33/34 DSGVO.

§ 33 Änderungen dieser Datenschutzerklärung

Diese Datenschutzerklärung wird regelmäßig überprüft. Bei wesentlichen Änderungen informieren wir Sie vorab durch einen Hinweis auf unserer Website, in der App oder per E-Mail. Die jeweils aktuelle Fassung ist unter privacy-statement abrufbar. Letzte Aktualisierung: 16. Juni 2026.

Anhang A – Drittanbieter-Übersicht

Stand: Juni 2026. Wird regelmäßig aktualisiert.

Anbieter Dienst / Tool Datenschutzrechtl. Rolle Zweck Drittland Transfermechanismus
Google Ireland Ltd. GA4, GTM, reCAPTCHA Auftragsverarbeiter Analytics, Tag-Mgmt., Bot-Schutz USA DPF + SCCs
Google LLC Firebase (Analytics, Crashlytics, Performance, Messaging) Auftragsverarbeiter App-Analytics, Fehler, Performance, Push USA DPF + SCCs
Google LLC Google Mobile Ads / AdMob Eigenst. Verantwortlicher In-App-Werbung USA DPF + SCCs
Meta Platforms Ireland Ltd. Meta Pixel, Meta SDK, Custom Audiences Gem. Verantwortlicher (Art. 26 DSGVO) Retargeting, Audience Building, Attribution USA DPF + SCCs
Braze, Inc. Braze CRM/Lifecycle Auftragsverarbeiter CRM, E-Mail, Push, In-App, Segmentierung USA (EU-Server Frankfurt) DPF + SCCs
AppsFlyer Ltd. AppsFlyer (AAP-Modus) Auftragsverarbeiter Aggregierte Kampagnenattribution Israel / USA Angemessenheit (IL) + SCCs
OneTrust LLC OneTrust CMP Auftragsverarbeiter Consent Management USA; UK SCCs
Freshworks Inc. Freshdesk, Freshchat Auftragsverarbeiter Kundensupport, Ticketing, Chat USA (EU-Server) DPF + SCCs
Freshworks Inc. Freddy AI Auftragsverarbeiter KI-gestützte Supportverarbeitung USA (EU-Server) DPF + SCCs
SmartBear Software, Inc. Insight Hub (ehem. Bugsnag) Auftragsverarbeiter Fehler- und Absturzanalyse (App) USA SCCs
Risk.Ident GmbH Risk.Ident Fraud Prevention Auftragsverarbeiter Betrugsprävention Deutschland (EU)
AppLovin Corp. AppLovin / MAX Eigenst. Verantwortlicher In-App-Werbung USA SCCs
Unity Technologies ironSource / Unity Ads Eigenst. Verantwortlicher In-App-Werbung USA SCCs
Liftoff Mobile, Inc. Liftoff / Vungle Eigenst. Verantwortlicher In-App-Werbung USA SCCs
Moloco, Inc. Moloco Eigenst. Verantwortlicher In-App-Werbung USA SCCs
Tableau / Salesforce, Inc. Tableau Cloud Auftragsverarbeiter Business Intelligence USA SCCs
Smartlook.com, s.r.o. Smartlook Auftragsverarbeiter Session Replays, Heatmaps, Event-Tracking Tschechien (EU) EU-intern; ggf. SCCs
Trustpilot A/S Trustpilot Eigenst. Verantwortlicher Bewertungsplattform Dänemark (EU)
Momentive Inc. SurveyMonkey Auftragsverarbeiter Nutzerbefragungen USA DPF + SCCs
WhatsApp Ireland Ltd. WhatsApp Business Eigenst. Verantwortlicher (für Meta-Infrastruktur) Kundenkommunikation Irland (EU) / USA DPF + SCCs (für US-Transfer durch Meta)
abilita GmbH Inkassodienstleister Datenempfänger / eigenst. Verantwortlicher Forderungsbeitreibung Deutschland (EU)

Zahlungsdienstleister (micropayment, paysafecard, Paymentwall, Apple IAP, Google Commerce, Boku, Amazon Pay, Skrill, American Express, UTRUST/Uphold, Huawei/Aspiegel, Nuvei, PPRO, Trustly, Samsung/DANAL, EVO Payments, Funanga/CashtoCode, Microsoft, PayPal, InternetQ): Je Anbieter bestehen die erforderlichen datenschutzrechtlichen Vereinbarungen sowie ggf. geeignete Transfergarantien (DPF und/oder SCCs). Auf Anfrage unter data-privacy@whow.net.

WHOW Games GmbH · Datenschutzerklärung Merkur24.de · Stand Juni 2026