Datenschutzerklärung

Stand: 27. September 2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website ist: Andreas Härtel, Rheinstrasse 2, 64319 Pfungstadt, E-Mail: support@lumex-tcg.de

2. Welche Daten wir verarbeiten

Konto & Sammlung: Bei der Registrierung verarbeiten wir deine E-Mail-Adresse und ein (gehasht gespeichertes) Passwort. Nach der Anmeldung verarbeiten wir die von dir erfassten Sammlungs-, Deck- und Wunschlistendaten, um dir den Dienst bereitzustellen (Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung).

Login mit Google: Meldest du dich mit deinem Google-Konto an, erhalten wir von Google deine E-Mail-Adresse, deinen Namen und dein Profilbild, um dein Lumex-Konto zu erstellen bzw. dich anzumelden (Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung). Diese Daten werden nicht an Dritte weitergegeben und nicht zu anderen Zwecken genutzt.

Server-Logs: Beim Aufruf der Seite werden technisch notwendige Daten (IP-Adresse, Zeitpunkt, User-Agent) durch unseren Hosting-Dienstleister verarbeitet (Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an Betrieb und Sicherheit).

3. Auftragsverarbeiter / Hosting

Vercel: Das Hosting der Web-App erfolgt über Vercel. Mit Vercel besteht ein Auftragsverarbeitungsvertrag.

Vercel Analytics & Speed Insights: Zusätzlich zum Hosting nutzen wir Vercel Analytics und Speed Insights zur anonymisierten, cookielosen Auswertung von Seitenaufrufen und Ladezeiten (Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an Betrieb und Weiterentwicklung des Dienstes). Es werden keine Cookies gesetzt und keine personenbezogenen Profile gebildet.

Upstash: Für das Rate-Limiting bestimmter API-Routen (u. a. Archidekt-Import, Turnier-Rechner) nutzen wir Upstash Redis; dabei wird deine IP-Adresse kurzzeitig verarbeitet, um Missbrauch zu verhindern (Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an Missbrauchsschutz). Mit Upstash besteht ein Auftragsverarbeitungsvertrag.

Supabase: Authentifizierung und Datenbank laufen über Supabase (Region EU, eu-west-1). Deine Sammlungs- und Kontodaten werden dort gespeichert. Der Zugriff ist durch Row-Level-Security auf dein eigenes Konto beschränkt.

Sentry: Zur Fehlererkennung nutzen wir Sentry (Region EU); dabei werden Fehlerberichte inklusive IP-Adresse und Geräte-/Browserinformationen verarbeitet (Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an einem funktionierenden, fehlerfreien Betrieb). Es findet keine Aufzeichnung von Nutzerinteraktionen (Session-Replay) statt. Mit Sentry besteht ein Auftragsverarbeitungsvertrag.

Firebase (Google): Für den Versand von Push-Benachrichtigungen nutzen wir Firebase Cloud Messaging (FCM) von Google. Mit Google besteht ein Auftragsverarbeitungsvertrag (Firebase-Datenverarbeitungsbedingungen); Details zur Verarbeitung und zur Übermittlung in die USA findest du in Abschnitt 9.

4. Cookies

Wir setzen ausschließlich technisch notwendige Cookies zur Verwaltung deiner Anmelde-Sitzung (Session). Es findet kein Tracking und keine Werbung statt.

5. Speicherdauer

Deine Kontodaten und Sammlungsinhalte werden gespeichert, bis du dein Konto löschst. Auf Anfrage an support@lumex-tcg.de löschen wir dein Konto samt zugehöriger Daten. Chat-Nachrichten (siehe Abschnitt 10) und Meldungen (siehe Abschnitt 12) werden zusätzlich 12 Monate nach ihrer Erstellung automatisch gelöscht.

6. Deine Rechte

Du hast das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch (Art. 15–21 DSGVO) sowie ein Beschwerderecht bei einer Aufsichtsbehörde. Wende dich dazu an support@lumex-tcg.de.

7. Externe Karteninhalte

Kartenbilder werden von Drittanbietern (u. a. Scryfall-CDN, pokemontcg.io) geladen. Dabei kann deine IP-Adresse an diese Anbieter übermittelt werden (Art. 6 Abs. 1 lit. f DSGVO).

8. Externe Inhalte in der App (News-Feed)

Der News-Feed in der Lumex-App ruft RSS-Feeds primär über den Drittanbieter-Dienst rss2json.com als JSON-Proxy ab, um Cloudflare-/CORS-Einschränkungen beim direkten RSS-Abruf auf Mobilgeräten zu umgehen (erst bei dessen Fehlschlag folgt ein direkter Abruf des RSS-/Atom-Feeds). Dabei werden die abgerufene Feed-URL sowie deine IP-Adresse an rss2json.com übermittelt (Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an einem zuverlässigen News-Feed).

9. Push-Benachrichtigungen

Wenn du Push-Benachrichtigungen erlaubst, verarbeiten wir ein von Firebase Cloud Messaging (FCM) erzeugtes Geräte-Token (Token, Plattform Android/iOS, Zeitstempel), das wir deinem Konto zuordnen, um dir zwei Arten von Benachrichtigungen zuzustellen (Art. 6 Abs. 1 lit. b DSGVO – Erbringung der von dir aktivierten Funktion):

Wunschlisten-Preisalarm: Die Benachrichtigung enthält den Kartennamen und den aktuellen Preis im Klartext (z. B. „Lightning Bolt ist jetzt für 2,50 € verfügbar“) — sichtbar nur für dich als Empfänger:in, aber technisch an Google übermittelt.

Neue Chat-Nachricht: Die Benachrichtigung nennt nur den Alias der Person, die dir schreibt (z. B. „Neue Nachricht von Lightning_Trader“); schreibst du selbst, sieht die Gegenseite entsprechend deinen Alias. Der Nachrichtentext selbst wird nicht an Google übermittelt.

Sperrbildschirm: Zeigt dein Gerät Benachrichtigungsinhalte auf dem Sperrbildschirm an, erscheinen dort auch der Kartenname und Preis eines Preisalarms bzw. der Alias deiner Chat-Gegenseite im Klartext — sichtbar für jede Person, die dein gesperrtes Gerät in der Hand hat, auch ohne es zu entsperren. Lumex legt diese Sichtbarkeit nicht selbst fest; ob und wie viel Benachrichtigungsinhalt dein Sperrbildschirm zeigt, stellst du in den Benachrichtigungseinstellungen deines Geräts ein (je nach Hersteller z. B. unter „Vertrauliche/sensible Benachrichtigungen“ oder „Inhalte auf dem Sperrbildschirm“).

Der Versand läuft über Firebase Cloud Messaging, betrieben von Google Ireland Limited; die Verarbeitung kann dabei auch durch die Google LLC (USA) als Unterauftragsverarbeiter erfolgen. Mit Google besteht ein Auftragsverarbeitungsvertrag (Firebase-Datenverarbeitungsbedingungen). Die Übermittlung in die USA stützt sich nach unserer aktuellen Einschätzung auf Googles Selbstzertifizierung unter dem EU-US Data Privacy Framework, hilfsweise auf EU-Standardvertragsklauseln. Du kannst Push jederzeit über die Geräteberechtigungen sowie je Unterhaltung über die Stummschaltung deaktivieren.

10. Nachrichten zwischen Nutzern (Chat)

Wenn du mit einem bestätigten Freund oder einer bestätigten Freundin chattest, verarbeiten wir den Nachrichtentext, Zeitstempel (gesendet/zugestellt/gelesen), einen optionalen Bezug zu einer beantworteten Nachricht sowie ggf. einen automatisch angehängten Verweis auf den Tausch-Kontext (Angebot/Match/Karte), aus dem heraus ihr euch gefunden habt, um dir die Chat-Funktion bereitzustellen (Art. 6 Abs. 1 lit. b DSGVO).

„Zugestellt“ bedeutet, dass die App der Gegenseite die Nachricht technisch abgerufen hat — nicht, dass sie angezeigt oder gelesen wurde. „Gelesen“ wird erst gesetzt, wenn die Gegenseite die Unterhaltung öffnet.

Eine Ende-zu-Ende-Verschlüsselung findet nicht statt; Nachrichten sind wie deine übrigen Kontodaten bei der Übertragung verschlüsselt, liegen aber im Klartext in unserer Datenbank bei Supabase (siehe Abschnitt 3).

Nur du und dein:e jeweilige:r Gesprächspartner:in könnt eine Unterhaltung einsehen; wir greifen nicht routinemäßig auf Inhalte zu, außer bei der Prüfung einer Meldung (Abschnitt 12) oder aufgrund einer gesetzlichen Pflicht.

Aufbewahrung: Jede Nachricht wird automatisch 12 Monate nach dem Versand gelöscht (wöchentlicher Bereinigungslauf). Zusätzlich verschwindet eine Nachricht, sobald ihr beide die Unterhaltung für euch gelöscht habt; eine Unterhaltung ohne verbleibende Nachrichten wird ebenfalls entfernt.

Endet die Freundschaft, bleibt der bisherige Verlauf lesbar, ihr könnt aber nicht mehr weiterschreiben.

Löschst du dein Konto, werden alle deine gesendeten und empfangenen Nachrichten vollständig entfernt — das betrifft auch den Verlauf deiner Gesprächspartner.

11. Freunde, Tauschangebote, Bewertungen und Freigabe-Links

Für die Tausch- und Community-Funktionen verarbeiten wir zusätzlich:

Freunde: Wir verarbeiten Freundschaftsanfragen und deren Status (ausstehend/bestätigt/abgelehnt/blockiert/entfernt) sowie, falls du aus einem Tauschangebot heraus eine Anfrage stellst, eine optionale Notiz an die andere Person (Art. 6 Abs. 1 lit. b DSGVO).

Tauschangebote & Matches: Wir verarbeiten, welche deiner Sammlungskarten du zum Tausch markierst, sowie einen automatischen Abgleich mit den Wunschlisten anderer Nutzer (Art. 6 Abs. 1 lit. b DSGVO). Das Ergebnis ist eine reine Vorschlagsliste ohne rechtliche oder ähnlich erhebliche Wirkung für dich — keine automatisierte Einzelfallentscheidung im Sinne von Art. 22 DSGVO.

Handelsprofil: Du kannst einen frei wählbaren Alias statt deines echten Namens sowie optional eine Postleitzahl/einen Ort für die Umkreissuche hinterlegen (Art. 6 Abs. 1 lit. b DSGVO – freiwillige Angabe für diese Zusatzfunktion). Dein Ort wird nie an andere Nutzer weitergegeben; deine Postleitzahl wird anderen nur gekürzt auf die ersten drei Ziffern angezeigt (z. B. „641xx“).

Bewertungen: Nach einem abgeschlossenen Tausch könnt ihr euch gegenseitig bewerten (positiv/neutral/negativ, optionaler Kommentar; Art. 6 Abs. 1 lit. b DSGVO für die Abgabe). Aus Fairnessgründen wird eine Bewertung erst sichtbar, wenn beide Seiten bewertet haben, spätestens automatisch nach 30 Tagen. Sichtbar ist eine Bewertung für alle Nutzer mit eigenem Handelsprofil, nicht nur für Freunde (Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an einem funktionierenden Vertrauenssystem für alle Handelsteilnehmer, vergleichbar mit Bewertungen auf Cardmarket/eBay).

Freigabe-Links: Für deine Tauschliste, Wunschliste oder ein einzelnes Deck kannst du einen Link erzeugen (Art. 6 Abs. 1 lit. b DSGVO). Wer den Link kennt, kann die freigegebenen Inhalte einsehen — bei der Tauschliste inklusive deines Alias, nach vorherigem Login; bei Wunschliste und Deck ganz ohne Login und ohne Namensangabe, nur die Karten-/Deckinhalte. Ein Link bleibt gültig, bis du ihn über „Link erneuern“ widerrufst; danach ist der alte Link sofort ungültig.

Zur Aufbewahrung: Freundschaften, Tauschangebote, Matches und Bewertungen bleiben bestehen, bis du sie selbst entfernst, und werden spätestens mit der Löschung deines Kontos gelöscht.

12. Melden und Blockieren

Wenn du eine Unterhaltung meldest, verarbeiten wir deine Nutzer-ID, die ID der gemeldeten Person, den betroffenen Chat und deine Begründung (Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an einem sicheren, missbrauchsfreien Umfeld). Meldungen sind ausschließlich für uns als Betreiber einsehbar — nicht für die gemeldete Person und auch nicht rückwirkend für dich selbst. Wir nutzen Meldungen zur manuellen Prüfung von Missbrauchsfällen; eine automatisierte Sperrung erfolgt nicht. Meldungen werden 12 Monate nach ihrer Erstellung automatisch gelöscht.

Zusätzlich kannst du andere Nutzer blockieren: Eine blockierte Person kann dir danach keine Freundschaftsanfrage und keine Nachricht mehr schicken; nur du selbst kannst die Blockierung wieder aufheben (Art. 6 Abs. 1 lit. b/f DSGVO).

13. Beta-Tests

Wenn du über /beta einen Testplan einreichst, verarbeiten wir den von dir angegebenen Namen oder Alias, die Version und Art des Testplans (vollständig/Delta) sowie deine Angaben je Testfall — abgehakt oder nicht, mit optionalem Kommentar. Das läuft ohne Konto und ohne Zuordnung zu einem bestehenden Lumex-Konto (Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an strukturiertem Beta-Feedback vor einem Release).

Die öffentliche Ergebnisseite zu einer Testplan-Version zeigt ausschließlich, wie oft jeder Testfall insgesamt abgehakt wurde (z. B. „7/9“). Dein Name bzw. Alias und deine Kommentare erscheinen dort nie — sie bleiben ausschließlich für das Lumex-Team einsehbar.

Aufbewahrung: Jede Einreichung wird 12 Monate nach der Abgabe vollständig gelöscht (wöchentlicher Bereinigungslauf) — nicht nur der Name, sondern der gesamte Datensatz einschließlich aller Testfall-Ergebnisse. Auf der Ergebnisseite verschwinden die zugehörigen Zählungen entsprechend.

14. Discord-Community

Im Footer verlinken wir auf unsere Discord-Community. Es handelt sich um einen reinen Link, kein eingebettetes Discord-Widget — beim bloßen Aufruf unserer Seite werden dadurch keine Daten an Discord übermittelt. Zweck ist der Austausch mit anderen Lumex-Nutzern sowie ein zusätzlicher, freiwilliger Support-Kanal (Art. 6 Abs. 1 lit. f DSGVO – berechtigtes Interesse an Community-Aufbau und niedrigschwelligem Support). Ob du den Link anklickst, der Einladung folgst und ein Discord-Konto nutzt, entscheidest du allein; erst damit beginnt die Datenverarbeitung durch Discord.

Für Nutzer im EWR ist Discord Netherlands B.V. (Amsterdam) datenschutzrechtlich verantwortlich; die Verarbeitung erfolgt jedoch auch durch die Discord Inc. (USA) und damit außerhalb der EU. Nach eigenen Angaben von Discord stützt sich diese Übermittlung auf EU-Standardvertragsklauseln sowie auf eine Selbstzertifizierung unter dem EU-US Data Privacy Framework. Discord verarbeitet dabei vollständig eigenverantwortlich: Es besteht weder ein Auftragsverarbeitungsvertrag noch eine gemeinsame Verantwortlichkeit mit Lumex, und wir haben keinen Einfluss auf Art, Umfang und Zweck der Verarbeitung durch Discord. Maßgeblich für die Nutzung von Discord ist ausschließlich Discords eigene Datenschutzerklärung.