Schritt 1 von 4
Widerruf einreichen Bitte lies sorgfältig die folgenden Hinweise.

Widerrufsrecht bereits erloschen

Bei deinem Kauf hast du ausdrücklich zugestimmt, dass die Leistung sofort erbracht wird und dein Widerrufsrecht damit erlischt (§ 356 Abs. 5 BGB). Ein rechtlicher Anspruch auf Widerruf besteht daher nicht.

Du kannst dennoch einen Antrag einreichen — z.B. bei technischen Fehlern, Doppelbuchungen oder sonstigen Ausnahmefällen. Dieser wird manuell geprüft. Ein Rechtsanspruch auf Erstattung besteht nicht.

Antragsdaten eingeben Felder ohne Kennzeichnung sind Pflichtfelder.
Bitte eine gültige E-Mail-Adresse eingeben.
Bitte gib ein gültiges Datum ein.
Your note is too long (max. 500 characters).
Bitte prüfe deine Angaben vor dem Absenden.
Antrag prüfen und bestätigen Bitte prüfe deine Angaben vor dem Absenden.
E-Mail
Kaufdatum
Anmerkungen
Dein Antrag wird innerhalb von 14 Werktagen geprüft. Du erhältst eine Rückmeldung an die angegebene E-Mail-Adresse.
Antrag eingegangen

Dein Antrag wurde erfolgreich eingereicht.

Eine Eingangsbestätigung wurde an gesendet.

Nächste Schritte:

  1. Unser Support-Team prüft deinen Fall manuell
  2. Rückmeldung innerhalb von 14 Werktagen per E-Mail
  3. Bei Kulanzerstattung: Rückzahlung innerhalb weiterer 14 Tage

Keine Bestätigungs-E-Mail erhalten?

  1. Überprüfe deinen Spam- oder Junk-Ordner – die E-Mail wurde möglicherweise automatisch gefiltert.
  2. Vergewissere dich, dass die von dir eingegebene E-Mail-Adresse korrekt geschrieben ist.
  3. Stelle sicher, dass du die E-Mail-Adresse angegeben hast, die mit deinem Slotigo-Konto verknüpft ist.

Benötigst du weitere Hilfe? Kontaktiere uns unter withdrawal@whow.net

Weiter
Weiter
Zurück

Mit dem Absenden bestätigst du die Richtigkeit deiner Angaben. Falsche Angaben können zum Ausschluss von zukünftigen Kulanzleistungen führen.

Antrag einreichen
Zurück
Neuen Antrag starten

Datenschutz

WHOW GAMES GMBH

Datenschutzerklärung

Für alle digitalen Dienste und Angebote (WHOW-Dienste)

Stand: Juni 2026 · Letzte Aktualisierung: 16. Juni 2026

Inhaltsverzeichnis

§ 1 Verantwortlicher, Datenschutzbeauftragter und Kontakt

§ 2 Geltungsbereich

§ 3 Kategorien verarbeiteter personenbezogener Daten

§ 4 Einwilligungsmanagement (OneTrust)

§ 5 Kontoregistrierung, Authentifizierung und Vertragsabwicklung

§ 6 In-Game-Funktionen, Spielbetrieb und virtuelle Währung

§ 7 Zahlungen, Rechnungen, Rückabwicklungen und Inkasso

§ 8 Sicherheit, Betrugsprävention und reCAPTCHA

§ 9 Nutzungsanalyse (Analytics)

§ 10 Performance- und Fehlerüberwachung

§ 11 Attribution und Mobile Measurement (AppsFlyer)

§ 12 CRM und Lifecycle Marketing (Braze)

§ 13 E-Mail-Marketing, Newsletter und Push-Kommunikation

§ 14 Retargeting, Audience Building und personalisierte Werbung

§ 15 In-App-Werbung und Mobile Ad-Mediation

§ 16 Kundensupport

§ 17 KI-gestützte Funktionen im Kundensupport (Freddy AI)

§ 18 Business Intelligence (Tableau)

§ 19 Bewertungen und Nutzerbefragungen

§ 20 Social Login

§ 21 Personalisierung und Profiling

§ 22 Automatisierte Entscheidungen

§ 23 Postalische Direktwerbung

§ 24 Elektronischer Kündigungsbutton (§ 312k BGB)

§ 25 Elektronischer Widerrufsbutton (§ 356a BGB)

§ 26 Drittlandübermittlungen

§ 27 Speicherfristen und Löschung

§ 28 Ihre Rechte

§ 29 Widerruf, Widerspruch und Abmeldemöglichkeiten

§ 30 Kontolöschung

§ 31 Minderjährigenschutz

§ 32 Technische und organisatorische Maßnahmen

§ 33 Änderungen dieser Datenschutzerklärung

Anhang A – Drittanbieter-Übersicht

§ 1 Verantwortlicher, Datenschutzbeauftragter und Kontakt

1.1 Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

WHOW Games GmbH

Bohnenstraße 2 · 20457 Hamburg

E-Mail: data-privacy@whow.net

1.2 Datenschutzbeauftragter

Unseren externen Datenschutzbeauftragten erreichen Sie unter:

Maximilian Hartung · SECUWING GmbH & Co. KG

Frauentorstraße 9 · 86152 Augsburg

E-Mail: epost@datenschutz-agentur.de

1.3 Zuständige Aufsichtsbehörde

Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit

Ludwig-Erhard-Straße 22, 7. OG · 20459 Hamburg

E-Mail: mailbox@datenschutz.hamburg.de · https://datenschutz-hamburg.de/

Sie haben das Recht, sich jederzeit bei dieser Behörde zu beschweren (Art. 77 DSGVO).

§ 2 Geltungsbereich

2.1  Begriffsbestimmung und Geltungsbereich

Diese Datenschutzerklärung gilt für sämtliche digitalen Dienste und Angebote, die von der WHOW Games GmbH betrieben oder im Rahmen von Co-Branding- und Whitelabel-Vereinbarungen zur Verfügung gestellt werden, unabhängig von der jeweiligen Marke, Sprache, Top-Level-Domain (z. B. .de, .com, .it, .casino) oder Länderdomain sowie der Vertriebsplattform (z. B. Webbrowser, Apple App Store, Google Play Store, Amazon Appstore, Huawei AppGallery oder sonstige App-Stores) (nachfolgend zusammenfassend „WHOW-Dienste“).

2.2  Aktuelle WHOW-Dienste (beispielhaft, nicht abschließend)

Zu den WHOW-Diensten zählen derzeit unter anderem:

  • jackpot.de · myjackpot.com und Ländervarianten (Web + App iOS/Android/Amazon/Windows)

  • Merkur24.de · Veravegas.com/de · Dinocasino.games/de · Youre.casino (Web + App iOS/Android)

  • Scatterwolf.com/de · Slotscraze2.com/de · Scatterhino.com/de · Spintales-slots.com/de

  • Lounge777.com/de · 7reelz.com/de (Web + App) · Slotigo.com/de

  • Misterjackpot.it · Bigwinbeaver.com/de · Super-jackpot-slots.com/de · Volcanoepicslots.com/de

  • Alle weiteren Marken, Co-Brand- und Whitelabel-Plattformen der WHOW Games GmbH

Die Aufzählung ist nicht abschließend. Das aktuelle Portfolio der WHOW-Dienste kann sich ändern; Maßgeblich ist jeweils der zum Zeitpunkt der Nutzung gültige Stand.

2.3  Einbindung in verschiedene Angebote

Diese Datenschutzerklärung ist darauf ausgelegt, einheitlich in verschiedene WHOW-Dienste eingebunden zu werden. Sie beschreibt die Datenverarbeitung, für die die WHOW Games GmbH datenschutzrechtlich verantwortlich ist, unabhängig davon, unter welcher Marke oder Domäne das konkrete Angebot erscheint.

Soweit ein WHOW-Dienst als Co-Brand- oder Whitelabel-Plattform betrieben wird, gilt diese Datenschutzerklärung für die durch die WHOW Games GmbH verantwortete Datenverarbeitung. Etwaige ergänzende Datenschutzhinweise des Co-Brand-Partners oder Lizenzgebers bleiben unberührt; im Widerspruchsfall geht die speziellere Regelung vor.

Navigations- und Menüpfade, die in dieser Datenschutzerklärung für bestimmte Einstellungen oder Funktionen angegeben werden (z. B. für Cookie-Einstellungen, Push-Benachrichtigungen oder Kontolöschung), können je nach WHOW-Dienst und Plattform in der genauen Bezeichnung leicht abweichen; die beschriebene Funktion ist jedoch in jedem WHOW-Dienst verfügbar. Die konkrete Bezeichnung finden Sie in den Einstellungen oder im Hilfe-Bereich des von Ihnen genutzten Angebots.

2.4  Ausnahmen

Soweit für einzelne WHOW-Dienste ergänzende Datenschutzhinweise bestehen, ergänzen diese die vorliegende Erklärung. Diese Datenschutzerklärung gilt nicht für verlinkte Drittwebsites oder externe Dienste, die nicht von der WHOW Games GmbH betrieben werden.

§ 3 Kategorien verarbeiteter personenbezogener Daten

Datenkategorie Konkrete Daten
Anmelde- und Kontodaten E-Mail-Adresse, Benutzername, Passwort (verschlüsselt), ggf. Social-Login-Kennung (Facebook-ID, Google-ID, Apple-ID)
Profil- und Spielerdaten Anzeigename, Spielerlevel, Spielfortschritt, virtuelle Spielwährung, Ranglisten-Position, Event-Teilnahme
Zahlungs- und Transaktionsdaten Rechnungsinformationen zu In-Game-Käufen (Artikel, Betrag, Zahlungsmethode, Transaktions-ID). Vollständige Zahlungskartendaten werden bei uns nicht gespeichert.
Gerätedaten / technische Daten IP-Adresse, ggf. Geräte-ID (IDFA/GAID, soweit einwilligungsbasiert), Betriebssystem, Browser, App-Version, User-Agent, Spracheinstellung
Nutzungs- und Verhaltensdaten Login-Zeitpunkte, Sitzungsdauer, Gameplay-Ereignisse, In-App-Käufe, Reaktion auf Kommunikationsmaßnahmen
Kommunikationsdaten Inhalte und Metadaten von Support-Tickets, Chat-Nachrichten, WhatsApp-Nachrichten (soweit genutzt), E-Mail-Korrespondenz
Marketing- und Präferenzdaten Einwilligungsstatus (OneTrust), Newsletter-Abonnement-Status, Push-Opt-in, Reaktion auf Marketingkommunikation
Attribution und Kampagnendaten Akquisitionskanal, Kampagnen-ID, aggregierte Kampagnenkennzahlen (AppsFlyer, soweit aktiviert)
Standortdaten Ungefähre Herkunft auf Basis der IP-Adresse (Land, Region). Keine GPS-Ortungsdaten.
Identifikationsdaten Name und Adresse (sofern für Gewinnsendungen mitgeteilt), Geburtsdatum (soweit für Altersverifikation erforderlich)

Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO) verarbeiten wir grundsätzlich nicht. Soweit Nutzer im Rahmen von Supportkommunikation solche Daten freiwillig mitteilen, werden diese ausschließlich für das konkrete Anliegen verarbeitet.

§ 4 Einwilligungsmanagement (OneTrust)

4.1 Consent Management Platform

Zur Verwaltung von Einwilligungen und Präferenzen setzen wir OneTrust ein (Anbieter: OneTrust LLC, 1200 Abernathy Road NE, Atlanta, GA 30328, USA; EU-Niederlassung: Cannon Green, 1 Suffolk Lane, London EC4R 0AX, UK). OneTrust unterstützt das IAB TCF 2.2-Framework sowie Google Consent Mode v2.

4.2 Einwilligungskategorien

  • Unbedingt erforderlich: Technisch für den Betrieb zwingend notwendig. Keine Einwilligung erforderlich.

  • Performance / Analytics: Nutzungsmessung und -analyse (z. B. Google Analytics 4, Firebase Analytics). Nur nach Einwilligung.

  • Funktional / Präferenzen: Speicherung von Nutzerpräferenzen. Nur nach Einwilligung.

  • Marketing / Targeting: Retargeting, personalisierte Werbung, Attribution. Ausschließlich nach ausdrücklicher Einwilligung.

4.3 Einwilligung, Widerruf und Einstellungen

Beim ersten Aufruf unserer Website oder App werden Sie über das OneTrust-Banner zur Einwilligung aufgefordert. Die Erteilung einer Einwilligung ist freiwillig; für die Nutzung der Kernfunktionen unserer Angebote ist sie nicht erforderlich. Einwilligungen können jederzeit granular widerrufen oder angepasst werden:

  • Website: Link „Cookie-Einstellungen" im Footer

  • App: Einstellungen → Datenschutz → Tracking-Einstellungen (Bezeichnung je nach WHOW-Dienst)

Der Widerruf einer Einwilligung berührt nicht die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung (Art. 7 Abs. 3 S. 2 DSGVO).

4.4 Protokollierung (Rechenschaftspflicht)

OneTrust protokolliert Einwilligungen und Widerrufe mit Zeitstempel sowie Versionsnummer des Consent-Banners. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Erfüllung der Rechenschaftspflicht nach Art. 5 Abs. 2 DSGVO).

4.5 Google Consent Mode v2

Wir setzen Google Consent Mode v2 ein. Dieser übermittelt den Einwilligungsstatus an Google-Dienste und steuert entsprechend, ob und in welchem Umfang Daten zu Mess- und Werbezwecken erfasst werden. Ohne Einwilligung in die Kategorie Analytics werden keine personenbezogenen Nutzungsdaten für Analysezwecke erfasst.

§ 5 Kontoregistrierung, Authentifizierung und Vertragsabwicklung

5.1 Registrierung

Zur Nutzung unserer Spielplattform ist die Erstellung eines Nutzerkontos erforderlich. Bei der Registrierung erheben wir E-Mail-Adresse, Benutzername und Passwort (verschlüsselt gespeichert). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

5.2 Social Login (Facebook, Google, Apple)

Optional können Sie sich über einen bestehenden Facebook-, Google- oder Apple-Account registrieren und anmelden.

Google- und Apple-Login erfolgen über OAuth-Redirects ohne Einbindung eines Drittanbieter-SDKs auf unserer Seite.

Facebook-Login: Wenn Sie auf „Mit Facebook anmelden" klicken, wird das Facebook-JavaScript-SDK (Anbieter: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, Irland) ausschließlich auf Ihre Anforderung durch Betätigung des Login-Buttons dynamisch geladen. Das SDK ist dabei auf die Bereitstellung der Login-Funktion beschränkt. Im Rahmen dieses Vorgangs übermittelt Ihr Browser technische Verbindungsdaten an Meta-Server. Das Facebook SDK für den Login ist von unserem Marketing-Tracking (Meta Pixel, Custom Audiences) technisch getrennt; letzteres wird ausschließlich nach Ihrer Einwilligung in die Kategorie „Marketing/Targeting" aktiviert (§ 14.2).

Für den Facebook-Login gilt als Rechtsgrundlage § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlicher Zugriff für die vom Nutzer angeforderte Funktion) i. V. m. Art. 6 Abs. 1 lit. b DSGVO; für Google- und Apple-Login ausschließlich Art. 6 Abs. 1 lit. b DSGVO.

Weitere Informationen: https://www.facebook.com/privacy/explanation

5.3 Altersverifikation

Unsere Angebote sind ausschließlich für Personen ab 18 Jahren bestimmt. Wir setzen technische Maßnahmen zur Altersbeschränkung ein, insbesondere Altersfreigabe-Einstellungen in den App-Stores (Apple App Store, Google Play Store: 18+) sowie den JusProg-Jugendschutzfilter, soweit dieser für den jeweiligen WHOW-Dienst eingesetzt wird. Werden wir darauf aufmerksam, dass eine minderjährige Person ein Konto erstellt hat, löschen wir die betreffenden Daten unverzüglich.

§ 6 In-Game-Funktionen, Spielbetrieb und virtuelle Währung

Zur Bereitstellung der Spielfunktionen verarbeiten wir Spielerdaten (Spielfortschritt, virtuelle Spielwährung, Spielhistorie). Anzeigename und Spielergebnisse können im Rahmen von Ranglisten oder Events für andere Nutzer sichtbar sein; den Anzeigenamen können Sie jederzeit in den Kontoeinstellungen ändern. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

§ 7 Zahlungen, Rechnungen, Rückabwicklungen und Inkasso

7.1 Zahlungsabwicklung

Für den Kauf virtueller Währung und In-Game-Inhalte arbeiten wir mit externen Zahlungsdienstleistern zusammen. Die Zahlungsabwicklung erfolgt durch den jeweiligen Anbieter; wir speichern keine vollständigen Zahlungskartendaten (Kartennummer, CVC).

Aktuell eingesetzte Zahlungsdienstleister (Auswahl; wird regelmäßig aktualisiert):

micropayment GmbH · paysafecard.com Wertkarten GmbH · Paymentwall Inc. · Apple Distribution International (IAP) · Google Commerce Limited · Boku Payments Inc. · Amazon Pay · Skrill Limited · American Express Payments Europe S.L. · UTRUST Switzerland AG (Krypto/Uphold) · Aspiegel SE / Huawei · Nuvei Limited · PPRO Financial Ltd. · Trustly Group AB · Samsung / DANAL CO., LTD. · EVO Payments · Funanga GmbH (CashtoCode) · Microsoft Corporation · PayPal (Europe) S.à r.l. · InternetQ GmbH

Die eingesetzten Zahlungsdienstleister sind je nach Geschäftsmodell als Auftragsverarbeiter oder als eigenständig Verantwortliche tätig. Mit den als Auftragsverarbeiter handelnden Anbietern bestehen Auftragsverarbeitungsverträge; bei eigenständig Verantwortlichen (z. B. PayPal, Apple, Google) erfolgt die Datenübermittlung auf Basis von Art. 6 Abs. 1 lit. b DSGVO im Rahmen der Vertragsabwicklung. Für Drittlandübermittlungen gelten die in § 26 beschriebenen Transfermechanismen.

7.2 QuickPay (gespeicherte Zahlungsmethode)

Wenn Sie die QuickPay-Funktion aktivieren, speichert der jeweilige Zahlungsdienstleister Ihre Zahlungsmethode für zukünftige Käufe; wir erhalten und speichern lediglich ein verschlüsseltes Token. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

7.3 Rechnungsspeicherung

Rechnungsdaten werden zur Erfüllung steuerrechtlicher Aufbewahrungspflichten für 10 Jahre gespeichert (§ 147 AO). Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO.

7.4 Rückbuchungen und Inkasso

Im Fall einer Rückbuchung können wir zur Abwehr Transaktions- und Nutzungsdaten an den betroffenen Zahlungsdienstleister übermitteln. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

Zur Beitreibung offener Forderungen können wir im Einzelfall Daten an den Inkassodienstleister abilita GmbH, Prüfeninger Straße 20, 93049 Regensburg (www.abilita.de), übermitteln. abilita GmbH handelt insoweit als eigenständig Verantwortlicher. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Rechtsverfolgung).

§ 8 Sicherheit, Betrugsprävention und reCAPTCHA

8.1 Sicherheitsprotokollierung

Zur Plattformsicherheit protokollieren wir technische Verbindungsdaten (IP-Adresse, Zeitstempel, aufgerufene Ressource, HTTP-Status, User-Agent) für maximal 90 Tage. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

8.2 Betrugsprävention – Risk.Ident GmbH

Zur Betrugsprävention bei Kontoerstellung und Transaktionen setzen wir Risk.Ident GmbH, Hammerbrookstraße 93, 20097 Hamburg ein. Risk.Ident analysiert gerätespezifische und verbindungstechnische Daten und erstellt eine pseudonyme Risikobewertung; die IP-Adresse wird dabei unverzüglich anonymisiert. Risk.Ident agiert als Auftragsverarbeiter (AVV abgeschlossen). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Datenverarbeitung in Deutschland.

8.3 Google reCAPTCHA

Auf bestimmten Formularen setzen wir Google reCAPTCHA ein (Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4). reCAPTCHA erkennt automatisierte Zugriffe (Bot-Schutz) durch Analyse von Verbindungs- und Interaktionsdaten. Datenübermittlung: USA (Google DPF-zertifiziert; ergänzend SCCs). Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Soweit reCAPTCHA auf Endgerätinformationen zugreift, gilt ergänzend § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlicher Zugriff zur Absicherung gegen automatisierten Missbrauch). Weitere Informationen: https://policies.google.com/privacy

§ 9 Nutzungsanalyse (Analytics)

9.1 Google Analytics 4 (GA4)

Wir setzen Google Analytics 4 ein (Anbieter: Google Ireland Limited). GA4 erhebt mithilfe von Cookies und ähnlichen Technologien Nutzungsdaten (z. B. Seitenzugriffe, Verweildauer, Gerätekategorie, Herkunftsland). Vollständige IP-Adressen werden nicht gespeichert. Datenübermittlung: USA (Google DPF-zertifiziert; ergänzend SCCs).

GA4 wird ausschließlich nach Ihrer Einwilligung in die Kategorie „Analytics/Performance" (OneTrust) aktiviert. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Opt-out: Cookie-Einstellungen (OneTrust) oder https://tools.google.com/dlpage/gaoptout

9.2 Google Tag Manager (GTM)

Der Google Tag Manager (Google Ireland Limited) dient der zentralen Verwaltung von Tracking-Tags. Der GTM selbst erhebt keine personenbezogenen Daten; er steuert lediglich, welche Tags entsprechend der OneTrust-Einwilligung geladen werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

9.3 Firebase Analytics (App)

In unserer App setzen wir Firebase Analytics (Anbieter: Google LLC, USA) zur Analyse des Nutzungsverhaltens ein. Firebase Analytics wird ausschließlich nach Ihrer Einwilligung aktiviert und kann jederzeit unter Einstellungen → Datenschutz → Tracking-Einstellungen deaktiviert werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Datenübermittlung: USA (Google DPF-zertifiziert; ergänzend SCCs).

9.4  Nutzerverhalten-Analyse: Session Replays und Heatmaps (Smartlook)

Zur Analyse und Optimierung der Nutzerfreundlichkeit unserer Website und App setzen wir Smartlook ein (Anbieter: Smartlook.com, s.r.o., Šumavská 524/31, Veveří, 602 00 Brno, Tschechische Republik; E-Mail: privacy@smartlook.com). Smartlook ist ein in der EU ansässiges Unternehmen mit Sitz in Tschechien.

Smartlook ermöglicht die Aufzeichnung von Nutzersitzungen (Session Replays) sowie die Erstellung von Heatmaps und Event-Auswertungen. Erfasst werden Interaktionsmuster auf unseren Seiten: Klicks, Mausbewegungen, Scroll-Tiefe, besuchte Seiten und Navigationspfade. Ziel ist es, Usability-Probleme zu erkennen und das Nutzungserlebnis zu verbessern.

Verarbeitete Daten: Klickpositionen, Mausbewegungen, Scroll-Tiefe, Sitzungs-ID, besuchte URLs, IP-Adresse (pseudonymisiert), Gerätetyp, Betriebssystem, Browser, Bildschirmauflösung sowie ggf. eine pseudonyme Nutzer-ID. Formularfelder, Zahlungsdaten und Eingaben in Authentifizierungsmasken sind in unserer Konfiguration für die Aufzeichnung nicht vorgesehen.

Da Smartlook das Verhalten auf der Spieloberfläche aufzeichnet, können Spielhandlungen und Navigationsentscheidungen im Session Replay sichtbar sein. Zahlungsseiten, Checkout-Bereiche und Eingabefelder mit persönlichen Daten sind in unserer Konfiguration für die Aufzeichnung nicht vorgesehen. Wir überprüfen diese Konfiguration regelmäßig.

Aktivierung: Smartlook wird ausschließlich nach Ihrer Einwilligung in die Kategorie „Analytics/Performance“ (OneTrust) aktiviert. Da Session Recordings die Rekonstruktion von Einzelsitzungen ermöglichen, ist eine Einwilligung erforderlich.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG (Einwilligung).

Opt-out: Widerruf über die Cookie-Einstellungen (OneTrust) oder direkt unter https://www.smartlook.com/opt-out/

Datenspeicherung und Drittlandübermittlung: Smartlook.com, s.r.o. ist in der EU (Tschechien) ansässig; eine Drittlandübermittlung ist grundsätzlich nicht erforderlich. Soweit Smartlook für die Speicherung Cloud-Infrastruktur außerhalb der EU nutzt, greifen Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. AVV abgeschlossen.

Weitere Informationen: https://help.smartlook.com/docs/privacy-policy

§ 10 Performance- und Fehlerüberwachung

10.1 Firebase Crashlytics

Firebase Crashlytics (Google LLC) erfasst technische Absturzberichte (Fehlertyp, Stack-Trace, App-Version) zur Fehlerbehebung. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Datenübermittlung: USA (Google DPF-zertifiziert; ergänzend SCCs).

10.2 Firebase Performance Monitoring

Firebase Performance Monitoring (Google LLC) analysiert Ladezeiten und Netzwerkanfragen zur Erkennung von Performance-Problemen. Es werden aggregierte technische Metriken erhoben. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

10.3 Fehler- und Absturzanalyse (SmartBear Insight Hub)

Zur Erkennung und Analyse technischer Fehler in unserer App setzen wir SmartBear Insight Hub ein (Anbieter: SmartBear Software, Inc., 450 Artisan Way, Somerville, MA 02145, USA; ehemals Bugsnag). Verarbeitete Daten: Fehlerprotokolle, Stack-Traces, Gerätetyp, Betriebssystemversion, App-Version sowie eine pseudonymisierte interne Nutzer-ID, die eine Fehlerzuordnung zu einem Nutzerkonto ermöglicht. Eine Nutzung zu Werbezwecken findet nicht statt.

Sie können die Fehlerübermittlung unter Einstellungen → Datenschutz → App-Diagnose jederzeit deaktivieren.

Rechtsgrundlage für die Datenverarbeitung: Art. 6 Abs. 1 lit. f DSGVO. Für den Zugriff auf Endgerätinformationen gilt § 25 Abs. 2 Nr. 2 TDDDG, soweit dieser Zugriff für die technische Fehlererfassung unbedingt erforderlich ist. Die Übermittlung einer pseudonymisierten Nutzer-ID dient ausschließlich der Reproduzierbarkeit technischer Fehler. Datenübermittlung: USA (SCCs gemäß Art. 46 Abs. 2 lit. c DSGVO). Weitere Informationen: https://smartbear.com/privacy/

§ 11 Attribution und Mobile Measurement (AppsFlyer)

Zur aggregierten Messung der Wirksamkeit unserer Marketingkampagnen setzen wir AppsFlyer ein (Anbieter: AppsFlyer Ltd., 14 Maskit St., Herzliya Pituach 4673316, Israel).

Datenschutzfreundliche Konfiguration (Aggregated Advanced Privacy)

Wir betreiben AppsFlyer im Modus „Aggregated Advanced Privacy" (AAP). In dieser Konfiguration werden keine nutzerbezogenen Gerätekennungen (keine IDFA, kein Google Advertising ID) ausgelesen. Die Kampagnenattribution erfolgt über plattformseitige Aggregationsverfahren (SKAdNetwork auf iOS, Privacy Sandbox auf Android), die keine Rückführung auf einzelne Nutzer ermöglichen. Werbepartnern werden ausschließlich aggregierte Auswertungen bereitgestellt.

Verarbeitete Daten: Technische App-Ereignisse (App-Start, Konversionsereignisse), Gerätekategorie, Betriebssystemversion, aggregierte Kampagnenkennzahlen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der aggregierten Kampagnenmessung). Da in dieser Konfiguration keine persistenten nutzerbezogenen Gerätekennungen verarbeitet werden, ist § 25 Abs. 1 TDDDG nicht einschlägig. Soweit das SDK auf systemseitig bereitgestellte, nicht-persistente technische Parameter zugreift, gilt § 25 Abs. 2 Nr. 2 TDDDG.

Widerspruch: Jederzeit gemäß Art. 21 DSGVO per E-Mail an data-privacy@whow.net oder über https://www.appsflyer.com/optout

Datenübermittlung: Israel (EU-Angemessenheitsbeschluss); für US-seitige Infrastruktur ergänzend SCCs. Weitere Informationen: https://www.appsflyer.com/legal/privacy-policy/

§ 12 CRM und Lifecycle Marketing (Braze)

Für die Verwaltung von Nutzerbeziehungen, die Segmentierung sowie den Versand von Kommunikation über verschiedene Kanäle setzen wir Braze ein (Anbieter: Braze, Inc., 330 W 34th Street, New York, NY 10001, USA; Datenverarbeitung primär auf EU-Servern in Frankfurt a. M.).

In Braze werden Nutzerprofile gepflegt, die folgende Daten enthalten können: Nutzer-ID, E-Mail-Adresse, Push-Token, Geräteinformationen, Einwilligungsstatus je Kanal, Verhaltenssegmente.

Aktive Kommunikationskanäle

Über Braze werden je nach WHOW-Dienst und aktivierter Konfiguration folgende Kanäle betrieben: E-Mail, Push-Benachrichtigungen (Web und App), In-App-Nachrichten, WhatsApp (§ 16.3) sowie toolgebundene Kommunikationstrigger (§ 19).

Segmentierung

Nutzer werden für Marketingkommunikation anhand von Aktivitäts- und Kaufsignalen (z. B. Nutzungsfrequenz, letzte Aktivität) segmentiert. Die Rechtsgrundlage folgt dem jeweiligen Kommunikationstyp (§ 13).

Rechtsgrundlagen

Transaktionale Kommunikation (Kaufbestätigungen, Kontobenachrichtigungen): Art. 6 Abs. 1 lit. b DSGVO.

Marketing-Kommunikation und Segmentierung: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) oder Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 7 Abs. 3 UWG (Bestandskundenprivileg, § 13.1.3).

Braze agiert als Auftragsverarbeiter (AVV + SCCs). Braze ist im EU-U.S. Data Privacy Framework (DPF) zertifiziert. Weitere Informationen: https://www.braze.com/privacy

§ 13 E-Mail-Marketing, Newsletter und Push-Kommunikation

13.1 E-Mail-Kommunikation

13.1.1 Transaktionale und Service-E-Mails

E-Mails zur Abwicklung des Nutzungsvertrages oder eines Kaufs (Kaufbestätigungen, Zahlungsmitteilungen, Kontobenachrichtigungen, Sicherheitshinweise, Support-Antworten) versenden wir ohne gesonderte Einwilligung auf Basis der Vertragserfüllung. Diese Kommunikation enthält keine werblichen Inhalte. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

13.1.2 Newsletter und Werbe-E-Mails (einwilligungsbasiert)

Für den Versand von Newsletter und Werbe-E-Mails verwenden wir ein Double-Opt-in-Verfahren: Nach Angabe Ihrer E-Mail-Adresse erhalten Sie eine Bestätigungs-E-Mail mit Aktivierungslink. Die Anmeldung wird erst nach Betätigung dieses Links aktiviert. Anmelde- und Bestätigungszeitpunkt werden protokolliert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; § 7 Abs. 2 Nr. 3 UWG.

Abmeldung: Jederzeit über den Abmelde-Link in jeder Marketing-E-Mail oder in den Kontoeinstellungen.

13.1.3 Bestandskundenkommunikation

Wenn Sie bei uns virtuelle Währung erworben oder kostenpflichtige In-Game-Inhalte genutzt haben, können wir Ihnen auf Basis des Bestandskundenprivilegs (§ 7 Abs. 3 UWG) E-Mails zu eigenen, gleichartigen Angeboten zusenden (In-Game-Aktionen, Events, neue Spielinhalte, Sonderangebote), sofern:

  • Ihre E-Mail-Adresse im Zusammenhang mit dem Kauf erhoben wurde,

  • die Kommunikation ausschließlich eigene, gleichartige Angebote der WHOW Games GmbH betrifft,

  • Sie bei Erhebung der E-Mail-Adresse auf die Widerspruchsmöglichkeit hingewiesen wurden, und

  • Sie dem Empfang nicht widersprochen haben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 7 Abs. 3 UWG.

Widerspruch: Jederzeit über den Abmelde-Link in jeder E-Mail, in den Kontoeinstellungen oder per E-Mail an service@whow.net.

13.1.4 Einmalige Einwilligungsabfrage (Re-Permissioning)

Nutzern ohne nachgewiesene Einwilligung und ohne Kaufhistorie, auf die § 7 Abs. 3 UWG gestützt werden könnte, senden wir einmalig eine E-Mail zur Einwilligungsbestätigung. Diese E-Mail enthält keine werblichen Inhalte. Nutzer, die ihre Einwilligung nicht bestätigen, werden aus der Marketingkommunikation entfernt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

13.2 Push-Benachrichtigungen

Web-Push: Nur nach Browser-Erlaubnis (Opt-in). Widerruf jederzeit in den Browsereinstellungen.

App-Push: Auf iOS und Android wird beim ersten App-Start ein Systemdialog zur Einholung der Erlaubnis angezeigt. Push-Einstellungen können jederzeit in den Betriebssystem-Benachrichtigungseinstellungen geändert werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.

13.3 In-App-Nachrichten

In-App-Nachrichten werden während aktiver Nutzung eingeblendet. Transaktionale Benachrichtigungen (z. B. zu Kontostand, Gewinnen oder Systemstatus) stützen sich auf Art. 6 Abs. 1 lit. b DSGVO; informierende oder werbliche In-App-Nachrichten zu Angeboten und Features auf Art. 6 Abs. 1 lit. f DSGVO.

§ 14 Retargeting, Audience Building und personalisierte Werbung

14.1 Grundsatz

Für Maßnahmen des Retargetings, Audience Matchings (Custom Audiences, Lookalike Audiences) und plattformübergreifender Conversion-Messung ist nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG eine ausdrückliche Einwilligung erforderlich. Diese wird ausschließlich über OneTrust in der Kategorie „Marketing/Targeting" eingeholt.

14.2 Meta Custom Audiences und Retargeting

Nach Ihrer Einwilligung setzen wir das Meta Pixel sowie den Meta SDK ein (Anbieter: Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Irland). Dabei werden Ereignisdaten (z. B. Seitenaufruf, Registrierung, Kauf) an Meta übermittelt und können von Meta für personalisierte Werbung auf Facebook, Instagram und weiteren Meta-Diensten sowie zur Erstellung von Custom Audiences und Lookalike Audiences genutzt werden.

Gemeinsame Verantwortlichkeit: Für diese Verarbeitung sind WHOW Games GmbH und Meta Platforms Ireland Limited gemeinsam Verantwortliche gemäß Art. 26 DSGVO. Die entsprechende Vereinbarung ist abrufbar unter: https://www.facebook.com/legal/controller\_addendum

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG. Datenübermittlung: Irland (EU) und USA (Meta DPF-zertifiziert; ergänzend SCCs).

Opt-out: Cookie-Einstellungen (OneTrust) oder https://www.facebook.com/ads/preferences. Weitere Informationen: https://www.facebook.com/privacy/explanation

§ 15 In-App-Werbung und Mobile Ad-Mediation

15.1 Google Mobile Ads / AdMob

In unserer App setzen wir Google Mobile Ads / AdMob (Anbieter: Google LLC) für die Werbeausspielung ein. Aktivierung ausschließlich nach Einwilligung in die Kategorie „Marketing/Targeting". Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG. Datenübermittlung: USA (Google DPF-zertifiziert; ergänzend SCCs).

15.2 Mediationspartner

Im Rahmen der AdMob-Mediation können Werbeanzeigen auch von folgenden Drittanbieter-Werbenetzwerken ausgespielt werden. Diese Anbieter verarbeiten im Rahmen der Werbeausspielung Daten über Ihr Nutzungsverhalten. Die Aktivierung erfolgt ausschließlich nach Ihrer Einwilligung; die Einwilligung wird über OneTrust (IAB TCF 2.2) verwaltet:

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; § 25 Abs. 1 TDDDG. Opt-out: OneTrust-Einstellungen; plattformspezifisch über iOS-Datenschutzeinstellungen (AppTrackingTransparency) bzw. Android-Datenschutzeinstellungen.

§ 16 Kundensupport

16.1 Freshdesk (Support-Ticketsystem)

Für die Bearbeitung von Supportanfragen nutzen wir Freshdesk (Anbieter: Freshworks Inc., 2950 S. Delaware Street, Suite 201, San Mateo, CA 94403, USA; EU-Niederlassung: Freshworks GmbH, Neue Schönhauser Str. 3–5, 10178 Berlin). Gespeichert werden E-Mail-Adresse, Betreff und Inhalt Ihrer Anfrage sowie sonstige von Ihnen mitgeteilte Angaben. Support-Tickets werden 3 Jahre nach Abschluss des Anliegens aufbewahrt, soweit keine längere Speicherung für Nachweis- oder Rechtsverfolgungszwecke erforderlich ist.

Freshworks agiert als Auftragsverarbeiter (DPA abgeschlossen). Die Datenverarbeitung erfolgt primär auf EU-Servern. Freshworks ist im EU-U.S. Data Privacy Framework (DPF) zertifiziert; ergänzend gelten SCCs. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO; Art. 6 Abs. 1 lit. f DSGVO.

16.2 Freshchat (Live-Chat)

Für den Live-Chat-Support setzen wir Freshchat (Freshworks Inc.) ein. Chat-Verläufe werden in Freshdesk gespeichert; es gelten die Speicherfristen und Rechtsgrundlagen aus § 16.1. KI-gestützte Verarbeitung im Chat-Kontext ist in § 17 beschrieben.

16.3 WhatsApp-Kommunikation

Wir nutzen WhatsApp (Anbieter: WhatsApp Ireland Limited, 4 Grand Canal Square, Dublin 2, Irland; Teil der Meta Platforms-Unternehmensgruppe) für zwei voneinander getrennte Kommunikationskanäle:

16.3.1 WhatsApp-Gruppen (Coupon Codes und Aktionsangebote)

Wir betreiben öffentliche WhatsApp-Gruppen zum Versand von Coupon Codes und Aktionsangeboten zu unseren eigenen Spielangeboten. Dem Beitritt geht eine Informationsseite voraus, auf der klar auf den Zweck der Gruppe hingewiesen wird. Der Beitritt ist freiwillig und jederzeit durch „Gruppe verlassen" rückgängig zu machen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch vorab informierten Beitritt); § 7 Abs. 2 Nr. 3 UWG.

16.3.2 VIP-Kanal (individuelle Kommunikation)

Ausgewählten Nutzern mit VIP-Status stellen wir eine WhatsApp-Kontaktnummer zur Verfügung. Die Kommunikation erfolgt auf Ihre Initiative; wir antworten auf eingehende Nachrichten und können dabei individuelle Angebote mitteilen. Proaktive Kontaktaufnahmen unsererseits erfolgen ausschließlich auf Basis einer zuvor eingeholten ausdrücklichen Einwilligung (Opt-in-Abfrage per WhatsApp; Einwilligung und Zeitstempel werden dokumentiert).

Sie können die Kommunikation jederzeit beenden, indem Sie uns über WhatsApp mitteilen, dass Sie keine weiteren Nachrichten wünschen, oder per E-Mail an service@whow.net.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; ergänzend Art. 6 Abs. 1 lit. f DSGVO i. V. m. § 7 Abs. 3 UWG für reaktive Kommunikation mit Bestandskunden.

Hinweis: WhatsApp Ireland Limited verarbeitet Metadaten gemäß eigenen Datenschutzbedingungen (https://www.whatsapp.com/legal/privacy-policy-eea). Datenübermittlung: Irland (EU); transatlantische Weiterleitung durch Meta: Meta DPF-zertifiziert; ergänzend SCCs.

§ 17 KI-gestützte Funktionen im Kundensupport (Freddy AI)

WHOW Games GmbH setzt im Kundensupport drei Komponenten von Freddy AI (Freshworks Inc.) ein, die nachfolgend jeweils beschrieben werden.

17.1 Freddy AI Copilot

Freddy Copilot unterstützt unsere Support-Mitarbeitenden mit KI-generierten Antwortvorschlägen, Gesprächszusammenfassungen, Übersetzungen und kontextbezogenen Empfehlungen auf Basis von Ticket- und Chat-Inhalten. Die Verarbeitung dient der Effizienzsteigerung und Qualitätssicherung im Kundensupport. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

17.2 Freddy AI Agents (automatisierte Bearbeitung)

Freddy AI Agents können Standardanfragen in begrenztem Umfang selbstständig beantworten. Wenn Ihre Anfrage automatisiert bearbeitet wird, werden Sie darüber informiert. Bei Entscheidungen mit wesentlicher Auswirkung (z. B. Rückerstattungen) ist ein menschlicher Mitarbeiter einzuschalten; eine automatisierte Entscheidung im Sinne von Art. 22 Abs. 1 DSGVO liegt insoweit nicht vor. Sie können jederzeit verlangen, dass Ihr Anliegen von einem menschlichen Mitarbeiter bearbeitet wird. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

17.3 Freddy AI Insights

Freddy AI Insights analysiert Supportdaten, Ticketdaten und Service-KPIs zur Erkennung von Mustern und Trends sowie zur Ursachenanalyse (Root Cause Analysis). Die Analyse erfolgt soweit möglich auf Basis pseudonymisierter oder aggregierter Daten. Die Verarbeitung dient der Qualitätsverbesserung unserer Supportprozesse. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.

17.4 Gemeinsame Hinweise

Freddy AI basiert auf dem Freshworks-eigenen KI-Framework sowie verwalteten Modellen externer Cloud-Anbieter. Aktuelle Unterauftragsverarbeiter: https://www.freshworks.com/privacy/sub-processor/

Wir haben vertraglich sichergestellt, dass Ihre Supportdaten nicht für das globale KI-Modell-Training von Freshworks verwendet werden.

Datenübermittlung: Primär EU-Rechenzentren; Freshworks ist DPF-zertifiziert; ergänzend SCCs. DPA abgeschlossen.

§ 18 Business Intelligence (Tableau)

Für die interne Datenanalyse und KPI-Visualisierung setzen wir Tableau Cloud ein (Anbieter: Tableau Software, LLC / Salesforce, Inc., 415 Mission Street, San Francisco, CA 94105, USA). Analysen werden soweit möglich auf aggregierter Basis durchgeführt; ein Zugriff auf personenbezogene Rohdaten erfolgt nur im begründeten Einzelfall und ist auf autorisierte Analysten beschränkt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Datenübermittlung: USA (SCCs). DPA abgeschlossen.

§ 19 Bewertungen und Nutzerbefragungen

19.1 Trustpilot

Wir nutzen Trustpilot (Anbieter: Trustpilot A/S, Pilestræde 58, 1112 Kopenhagen K, Dänemark) zur Einholung von Kundenbewertungen. Aktiven Nutzern wird automatisiert eine Bewertungseinladung per E-Mail zugesandt; dabei wird die E-Mail-Adresse an Trustpilot übermittelt. Sie können der Zusendung von Bewertungseinladungen jederzeit widersprechen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Weitere Informationen: https://de.legal.trustpilot.com/for-reviewers/end-user-privacy-terms

19.2 SurveyMonkey

Für Nutzerbefragungen (z. B. Zufriedenheitsumfragen, Produktfeedback) nutzen wir SurveyMonkey (Anbieter: Momentive Inc. / SurveyMonkey Europe UC, 2 Shelbourne Buildings, Dublin 4, Irland). Die Teilnahme ist freiwillig. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch freiwillige Teilnahme). Datenübermittlung: USA (Momentive DPF-zertifiziert; ergänzend SCCs). Weitere Informationen: https://www.surveymonkey.com/mp/legal/privacy-policy/

§ 20 Social Login

Die Verarbeitung personenbezogener Daten im Zusammenhang mit Social Login (Facebook, Google, Apple) ist in § 5.2 beschrieben. WHOW Games GmbH ist für die Verarbeitung der von diesen Anbietern übermittelten Daten in unseren Systemen verantwortlich. Für die Datenverarbeitung durch die Anbieter selbst gelten deren eigene Datenschutzhinweise:

§ 21 Personalisierung und Profiling

Wir verarbeiten Nutzungs- und Verhaltensdaten, um Spielerlebnisse und Kommunikation zu personalisieren. Im Einzelnen:

  • Personalisierung des Spielerlebnisses (Events, Inhaltsempfehlungen) auf Basis des Spielverhaltens – Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO

  • Segmentierung für Marketing-Kommunikation (z. B. nach Aktivitätssignalen) – Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung) oder Art. 6 Abs. 1 lit. f DSGVO

Ein weitergehendes automatisiertes Scoring oder individuelles Verhaltens-Profiling zu Werbezwecken (z. B. Churn-Scoring, Bonus-Optimierung auf individueller Basis) findet nicht statt. Sollten entsprechende Verarbeitungen künftig eingesetzt werden, aktualisieren wir diese Datenschutzerklärung entsprechend.

§ 22 Automatisierte Entscheidungen

Wir treffen keine automatisierten Einzelentscheidungen, die im Sinne von Art. 22 Abs. 1 DSGVO rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen. Automatisierte spielbezogene Prozesse (z. B. individuelle In-Game-Angebote) wirken sich ausschließlich auf das Spielerlebnis aus und lösen keine rechtliche Wirkung im Sinne von Art. 22 DSGVO aus. Zu Freddy AI Agents siehe § 17.2.

§ 23 Postalische Direktwerbung

Soweit Sie uns Ihre Postanschrift mitgeteilt haben, können wir Ihnen zu besonderen Anlässen oder Aktionen postalische Werbung für eigene Angebote zusenden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Direktmarketing, Erwägungsgrund 47 DSGVO). Widerspruch: Jederzeit unter data-privacy@whow.net.

§ 24 Elektronischer Kündigungsbutton (§ 312k BGB)

Für alle Dauerschuldverhältnisse, die Sie mit uns online geschlossen haben (z. B. Abonnements), stellen wir eine elektronische Kündigungsmöglichkeit gemäß § 312k BGB bereit. Die Kündigungsschaltfläche (Beschriftung: „Jetzt kündigen") ist im Footer unserer Website sowie in Ihrem Nutzerkonto leicht zugänglich.

Verarbeitete Daten: Nutzeridentifikation, Vertragskennung, Kündigungszeitpunkt, E-Mail-Adresse für die Eingangsbestätigung.

Eingangsbestätigung: Sie erhalten unverzüglich eine Bestätigungs-E-Mail mit Zeitstempel. Rechtsgrundlage: Art. 6 Abs. 1 lit. b, lit. c DSGVO. Speicherdauer: mindestens 3 Jahre, im Einzelfall bis zu 10 Jahre.

Abgrenzung: Der Kündigungsbutton betrifft die Vertragsbeendigung und ist zu unterscheiden vom datenschutzrechtlichen Widerruf einer Einwilligung (§ 29), dem verbraucherrechtlichen Widerruf (§ 25) und der Kontolöschung (§ 30).

§ 25 Elektronischer Widerrufsbutton (§ 356a BGB)

Ab dem 19. Juni 2026 stellen wir gemäß § 356a BGB für online geschlossene Fernabsatzverträge mit gesetzlichem Widerrufsrecht eine elektronische Widerrufsfunktion bereit. Die Funktion ist dauerhaft im Footer unserer Website sowie in Ihrem Nutzerkonto zugänglich.

Hinweis: Dies gilt insbesondere für den Kauf virtueller Spielwährung und digitaler In-Game-Inhalte, die nach Ihrer ausdrücklichen Zustimmung und ausdrücklichem Hinweis auf den Rechtsverlust unmittelbar bereitgestellt werden. In diesen Fällen besteht kein Widerrufsrecht; wir informieren Sie vor Abschluss des jeweiligen Kaufs gesondert hierüber.

25.1 Ablauf (zweistufig)

Stufe 1 – „Vertrag widerrufen": Auswahl des Vertrages und Angabe der E-Mail-Adresse für die Eingangsbestätigung.

Stufe 2 – „Widerruf bestätigen": Bestätigung durch Betätigung der entsprechenden Schaltfläche.

Sie erhalten unmittelbar nach Eingang der Widerrufserlärung eine automatische Bestätigungs-E-Mail mit Datum und Uhrzeit des Eingangs.

25.2 Datenverarbeitung

Verarbeitete Daten: Nutzeridentifikation, Vertragskennung, E-Mail-Adresse, Zeitpunkt der Widerrufserklärung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b, lit. c DSGVO. Speicherdauer: mindestens 3 Jahre.

25.3 Abgrenzung

Der verbraucherrechtliche Widerruf nach § 356a BGB unterscheidet sich vom datenschutzrechtlichen Widerruf einer Einwilligung (→ § 29), vom Widerspruch (→ § 29), von der Kündigung (→ § 24) und von der Kontolöschung (→ § 30).

§ 26 Drittlandübermittlungen

Einige der eingesetzten Anbieter verarbeiten Daten außerhalb der EU/des EWR. Wir sichern Ihre Daten durch folgende Mechanismen ab:

  • EU-U.S. Data Privacy Framework (DPF): Anbieter mit DPF-Zertifizierung bieten ein durch Angemessenheitsbeschluss der EU-Kommission (10. Juli 2023) anerkanntes Schutzniveau. Zertifizierte Anbieter u. a.: Google LLC, Meta Platforms Inc., Braze Inc., Freshworks Inc., Momentive Inc.

  • EU-Standardvertragsklauseln (SCCs, Beschluss (EU) 2021/914): Mit Anbietern ohne DPF-Zertifizierung sowie ergänzend zu DPF-Zertifizierungen.

  • Angemessenheitsbeschlüsse: Für Übermittlungen nach Israel (AppsFlyer) liegt ein EU-Angemessenheitsbeschluss vor.

Details zu einzelnen Anbietern und Transfermechanismen finden Sie in Anhang A.

§ 27 Speicherfristen und Löschung

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Grundlage ist unser internes Löschkonzept.

Datenkategorie Frist Rechtsgrundlage
Kontodaten (aktives Konto) Dauer des Nutzungsverhältnisses + 3 Jahre Art. 6 I b DSGVO; § 195 BGB
Kontodaten (nach Löschanfrage) 30 Tage Wartefrist (Widerruf möglich), danach vollständige Löschung Art. 17 DSGVO
Zahlungs- und Rechnungsdaten 10 Jahre Art. 6 I c DSGVO; § 147 AO
Support-Tickets / Chat-Verläufe 3 Jahre nach Abschluss des Anliegens Art. 6 I f DSGVO
Server- und Zugriffslogs Max. 90 Tage Art. 6 I f DSGVO
Consent-Logs (OneTrust) Mindestens 3 Jahre Art. 5 II DSGVO
Marketing-Profildaten (Braze) 2 Jahre nach der letzten messbaren Interaktion (App-Nutzung, Reaktion auf Kommunikation oder Kauf) Art. 6 I a / f DSGVO
Widerrufs-/Kündigungsdokumentation Mind. 3 Jahre, ggf. bis zu 10 Jahre Art. 6 I c DSGVO; §§ 356a, 312k BGB
Fehler-/Absturzlogs (Insight Hub) 90 Tage Art. 6 I f DSGVO

§ 28 Ihre Rechte

Als betroffene Person stehen Ihnen folgende Rechte zu. Anfragen richten Sie bitte an data-privacy@whow.net oder unseren Datenschutzbeauftragten (§ 1.2).

Recht Inhalt
Auskunft · Art. 15 DSGVO Sie haben das Recht zu erfahren, welche Daten wir über Sie verarbeiten, und können eine Kopie verlangen.
Berichtigung · Art. 16 DSGVO Korrektur unrichtiger oder Vervollständigung unvollständiger Daten.
Löschung · Art. 17 DSGVO Löschung Ihrer Daten, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen (auch über § 30 initiierbar).
Einschränkung · Art. 18 DSGVO Einschränkung der Verarbeitung in gesetzlich vorgesehenen Fällen.
Datenübertragbarkeit · Art. 20 DSGVO Erhalt Ihrer Daten in maschinenlesbarem Format, soweit die Verarbeitung auf Einwilligung oder Vertrag beruht.
Widerspruch · Art. 21 DSGVO Widerspruch gegen Verarbeitungen auf Basis berechtigten Interesses; bei Direktwerbung ohne Angabe von Gründen (Art. 21 Abs. 2 DSGVO).
Widerruf · Art. 7 Abs. 3 DSGVO Einwilligungen jederzeit mit Wirkung für die Zukunft widerrufen (Details § 29).
Beschwerde · Art. 77 DSGVO Beschwerde bei der zuständigen Aufsichtsbehörde (§ 1.3).

Wir bearbeiten Anfragen unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO). Zur Identitätsverifikation können wir geeignete Nachweise anfragen.

§ 29 Widerruf, Widerspruch und Abmeldemöglichkeiten

§ 30 Kontolöschung

Sie können die Löschung Ihres Nutzerkontos jederzeit veranlassen:

  • Website: Anmelden → Profil-Icon → „Konto löschen" → Bestätigung.

  • App: Seitenmenü → „Hilfe" → „Konto löschen" → Bestätigen.

  • Alternativ: schriftlich per E-Mail an data-privacy@whow.net.

Die Löschung wird in der Regel innerhalb von 30 Tagen durchgeführt. Sofern der jeweilige WHOW-Dienst diese Möglichkeit vorsieht, kann die Löschanfrage innerhalb dieser Frist durch erneutes Einloggen widerrufen werden. Spielfortschritt, virtuelle Währung und persönliche Einstellungen werden unwiderruflich gelöscht. Gesetzliche Aufbewahrungsfristen bleiben unberührt (insb. Rechnungsdaten: 10 Jahre).

Die Kontolöschung ist zu unterscheiden von: Einwilligungswiderruf (§ 29), Kündigung eines Abonnements (§ 24) und verbraucherrechtlichem Widerruf (§ 25).

§ 31 Minderjährigenschutz

Unsere Angebote richten sich ausschließlich an Personen ab 18 Jahren. Wir setzen technische Maßnahmen zur Altersbeschränkung ein (Altersfreigabe-Einstellungen im Apple App Store und Google Play Store: 18+; JusProg-Jugendschutzfilter). Werden wir darauf aufmerksam, dass eine minderjährige Person ein Konto erstellt hat, löschen wir die betreffenden Daten unverzüglich.

§ 32 Technische und organisatorische Maßnahmen

Wir setzen dem Stand der Technik entsprechende Sicherheitsmaßnahmen ein, um personenbezogene Daten gegen Verlust, Manipulation und unberechtigte Zugriffe zu schützen. Dazu gehören insbesondere Transportverschlüsselung (TLS/HTTPS), rollenbasierte Zugriffskontrolle, regelmäßige Sicherheitsüberprüfungen sowie ein Datenschutzmanagementprogramm einschließlich Mitarbeiterschulungen. Im Fall einer Datenschutzverletzung handeln wir gemäß Art. 33/34 DSGVO.

§ 33 Änderungen dieser Datenschutzerklärung

Diese Datenschutzerklärung wird regelmäßig überprüft. Bei wesentlichen Änderungen informieren wir Sie vorab durch einen Hinweis auf unserer Website, in der App oder per E-Mail. Die jeweils aktuelle Fassung ist unter privacy-statement abrufbar. Letzte Aktualisierung: 16. Juni 2026.

Anhang A – Drittanbieter-Übersicht

Stand: Mai 2026. Wird regelmäßig aktualisiert.

Anbieter Dienst / Tool Datenschutzrechtliche Rolle Zweck Drittland Transfermechanismus
Google Ireland Ltd. GA4, GTM, reCAPTCHA Auftragsverarbeiter Analytics, Tag-Mgmt., Bot-Schutz USA DPF + SCCs
Google LLC Firebase (Analytics, Crashlytics, Performance, Messaging) Auftragsverarbeiter App-Analytics, Fehler, Performance, Push USA DPF + SCCs
Google LLC Google Mobile Ads / AdMob Eigenst. Verantwortlicher In-App-Werbung USA DPF + SCCs
Meta Platforms Ireland Ltd. Meta Pixel, Meta SDK, Custom Audiences Gem. Verantwortlicher (Art. 26 DSGVO) Retargeting, Audience Building, Attribution USA DPF + SCCs
Braze, Inc. Braze CRM/Lifecycle Auftragsverarbeiter CRM, E-Mail, Push, In-App, Segmentierung USA (EU-Server Frankfurt) DPF + SCCs
AppsFlyer Ltd. AppsFlyer (AAP-Modus) Auftragsverarbeiter Aggregierte Kampagnenattribution Israel / USA Angemessenheit (IL) + SCCs
OneTrust LLC OneTrust CMP Auftragsverarbeiter Consent Management USA; UK (Angemessenheitsbeschluss) SCCs
Freshworks Inc. Freshdesk, Freshchat Auftragsverarbeiter Kundensupport, Ticketing, Chat USA (EU-Server) DPF + SCCs
Freshworks Inc. Freddy AI Auftragsverarbeiter KI-gestützte Supportverarbeitung USA (EU-Server) DPF + SCCs
SmartBear Software, Inc. Insight Hub (ehem. Bugsnag) Auftragsverarbeiter Fehler- und Absturzanalyse (App) USA SCCs
Risk.Ident GmbH Risk.Ident Fraud Prevention Auftragsverarbeiter Betrugsprävention Deutschland (EU)
AppLovin Corp. AppLovin / MAX Eigenst. Verantwortlicher In-App-Werbung USA SCCs
Unity Technologies ironSource / Unity Ads Eigenst. Verantwortlicher In-App-Werbung USA SCCs
Liftoff Mobile, Inc. Liftoff / Vungle Eigenst. Verantwortlicher In-App-Werbung USA SCCs
Moloco, Inc. Moloco Eigenst. Verantwortlicher In-App-Werbung USA SCCs
Tableau / Salesforce, Inc. Tableau Cloud Auftragsverarbeiter Business Intelligence USA SCCs
Smartlook.com, s.r.o. Smartlook Auftragsverarbeiter Session Replays, Heatmaps, Event-Tracking Tschechien (EU) EU-intern; ggf. SCCs
Trustpilot A/S Trustpilot Eigenst. Verantwortlicher Bewertungsplattform Dänemark (EU)
Momentive Inc. SurveyMonkey Auftragsverarbeiter Nutzerbefragungen USA DPF + SCCs
WhatsApp Ireland Ltd. WhatsApp Business Eigenst. Verantwortlicher (für Meta-Infrastruktur) Kundenkommunikation Irland (EU) / USA DPF + SCCs (für US-Transfer durch Meta)
abilita GmbH Inkassodienstleister Datenempfänger / eigenst. Verantwortlicher Forderungsbeitreibung Deutschland (EU)

Zahlungsdienstleister (micropayment, paysafecard, Paymentwall, Apple IAP, Google Commerce, Boku, Amazon Pay, Skrill, American Express, UTRUST/Uphold, Huawei/Aspiegel, Nuvei, PPRO, Trustly, Samsung/DANAL, EVO Payments, Funanga/CashtoCode, Microsoft, PayPal, InternetQ): Je Anbieter bestehen die erforderlichen datenschutzrechtlichen Vereinbarungen sowie ggf. geeignete Transfergarantien (DPF und/oder SCCs). Auf Anfrage unter data-privacy@whow.net.