Datenschutzerklärung
Stand: 18. August 2026
1. Wer verantwortlich ist
VAROZ — Webdesign & Softwareentwicklung
Inhaber: Marzel Kuhn
Braunschweiger Str. 24a, 38259 Salzgitter, Deutschland
info@exon.gg · +49 152 234 17557
Einen Datenschutzbeauftragten haben wir nicht benannt. Wir sind dazu nicht verpflichtet: Es sind bei uns nicht ständig mindestens 20 Personen mit der automatisierten Verarbeitung personenbezogener Daten beschäftigt (§ 38 Abs. 1 BDSG), und wir betreiben weder eine umfangreiche Verarbeitung besonderer Datenkategorien noch eine regelmäßige und systematische Überwachung (Art. 37 Abs. 1 DSGVO). Für alle Fragen zum Datenschutz erreichst du uns unter info@exon.gg.
2. Wenn du unsere Website ansiehst
Beim Aufruf von exon.gg verarbeiten wir die Daten, die dein Browser technisch übermitteln muss: IP-Adresse, Datum und Uhrzeit, aufgerufene Adresse, übertragene Datenmenge, Statusmeldung, Browsertyp und -version, Betriebssystem, gegebenenfalls die verweisende Seite.
- Zweck: Auslieferung der Seite, Betriebssicherheit, Abwehr und Aufklärung
von Angriffen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse
ist der sichere und störungsfreie Betrieb des Angebots (Erwägungsgrund 49).
- Speicherdauer: 7 Tage.
Wir binden keine externen Schriftarten, Kartendienste, Analysewerkzeuge, Werbenetzwerke oder Social-Media-Elemente ein. Es findet keine Übermittlung an Google, Meta oder vergleichbare Anbieter statt.
3. Wenn du ein Konto anlegst und Exon nutzt
3.1 Konto
| Was | Woher | Wozu | Rechtsgrundlage |
|---|---|---|---|
| E-Mail-Adresse | von dir | Anmeldung, Vertragskommunikation, Warnungen | Art. 6 Abs. 1 lit. b DSGVO |
| Passwort, ausschließlich als Prüfwert (Argon2id-Hash) | von dir | Anmeldung | Art. 6 Abs. 1 lit. b DSGVO |
| Name der Organisation, Rolle (Inhaber, Admin, Mitglied) | von dir | Zuordnung von Gameservern, Rechte im Kundenbereich | Art. 6 Abs. 1 lit. b DSGVO |
Dein Passwort speichern wir nie im Klartext.
3.2 Anmeldung und Sitzungen
Wir speichern zu jeder Anmeldung einen Prüfwert deines Sitzungstokens (SHA-256, nicht das Token selbst), deine IP-Adresse, deine Browserkennung (User-Agent) und den Ablaufzeitpunkt.
- Zweck: dich angemeldet halten, fremde Anmeldungen erkennen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
- Speicherdauer: bis zum Ablauf der Sitzung, spätestens 30 Tage nach der
Anmeldung; bei Abmeldung sofort.
Beim Zurücksetzen des Passworts speichern wir einen Prüfwert des Zurücksetz-Links, seinen Ablauf und den Zeitpunkt der Verwendung — nie den Link selbst. Er verliert nach einer Stunde seine Gültigkeit.
3.3 Rechnungsprofil
Vor der ersten Bestellung erheben wir: **Firma (optional), Name, Straße, Postleitzahl, Ort, Land, Umsatzsteuer-Identifikationsnummer (optional), abweichende Rechnungs-E-Mail (optional).**
- Zweck: Vertragsdurchführung und Ausstellung von Belegen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für den Vertrag, Art. 6 Abs. 1
lit. c DSGVO für die Belegpflicht (§ 14 UStG, § 34a UStDV).
- Erforderlichkeit (Art. 13 Abs. 2 lit. e DSGVO): Ohne diese Angaben können
wir keinen Beleg ausstellen und deshalb keine Bestellung annehmen.
3.4 Bestellung, Zahlung, Buchungen
Zur Bestellung speichern wir, was du gewählt hast (Spiel, Zahl der Plätze, Arbeitsspeicher, Standort, Preis) und die Kennungen, unter denen dein Vertrag und deine Zahlungen bei unserem Zahlungsdienstleister geführt werden (Kunden-, Abo- und Rechnungsnummer).
Zu jeder Buchung auf deinem Vertragskonto speichern wir Betrag, Grund (Monatsbeitrag, Nachberechnung bei Tarifwechsel, Zahlungseingang, Erstattung), Zeitpunkt und die Referenz auf den Vorgang. Diese Buchungen werden nie geändert und nie gelöscht.
- Zweck: Abrechnung, Nachvollziehbarkeit, Buchführung.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.
- Speicherdauer: acht Jahre ab Ende des Kalenderjahres der Buchung
(§ 147 Abs. 3 AO, § 14b Abs. 1 UStG). Ein Löschverlangen greift insoweit nicht durch — Art. 17 Abs. 3 lit. b DSGVO stellt die gesetzliche Aufbewahrungspflicht ausdrücklich vor das Löschrecht. Siehe auch Abschnitt 9.
Deine Kartennummer oder Kontodaten sehen wir nicht. Sie werden ausschließlich bei unserem Zahlungsdienstleister eingegeben und dort verarbeitet (Abschnitt 7).
3.5 Unsere E-Mails an dich
Wir speichern den vollständigen Text jeder geschäftlichen E-Mail, die wir dir senden — Bestellbestätigung, Nachricht über die Einrichtung deines Gameservers, Sperrmitteilung nach einer fehlgeschlagenen Zahlung, Kündigungsbestätigung —, zusammen mit Empfängeradresse, Betreff, Anlass und Sendezeitpunkt.
- Zweck: Nachweis dessen, was wir dir mitgeteilt haben.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO. Diese Mails sind abgesandte
Geschäftsbriefe im Sinne des § 147 Abs. 1 Nr. 3 AO.
- Speicherdauer: sechs Jahre ab Ende des Kalenderjahres des Versands
(§ 147 Abs. 3 Satz 1, Abs. 4 AO).
Nicht in dieser Sammlung enthalten sind Mails zum Zurücksetzen des Passworts. Sie sind keine Geschäftsbriefe, und ihr Text enthält einen Zugangslink — den aufzubewahren hieße, den Schutz aufzuheben, den wir an anderer Stelle aufgebaut haben.
3.6 Aktivitätsprotokoll
Zu sicherheits- und abrechnungsrelevanten Vorgängen im Kundenbereich speichern wir: handelnde Person, gegebenenfalls die Mitarbeiterin oder der Mitarbeiter im Support-Zugriff, Art der Handlung, betroffenes Objekt, technische Einzelheiten der Handlung, IP-Adresse und Zeitpunkt.
- Zweck: Nachvollziehbarkeit von Änderungen, Aufklärung von Missbrauch und
Angriffen, Nachweis im Streitfall — insbesondere gegenüber der gesetzlichen Vermutung des § 327k BGB, nach der ein innerhalb eines Jahres auftretender Mangel als von Anfang an vorhanden gilt.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse
ist die Sicherheit unserer Systeme und die Verteidigung gegen unbegründete Ansprüche.
- Speicherdauer: Die IP-Adresse wird nach 12 Monaten gelöscht; der übrige
Eintrag bleibt, solange er zur Nachvollziehbarkeit der Buchführung gehört.
3.7 Support-Zugriff („Ghost-Mode")
Zur Bearbeitung von Supportanfragen können wir dein Konto in der Oberfläche einsehen und darin handeln, als wärest du es. **Jede in diesem Zustand ausgeführte Handlung wird mit dem Namen der handelnden Mitarbeiterin oder des handelnden Mitarbeiters protokolliert** und ist von deinen eigenen Handlungen unterscheidbar.
- Zweck: Fehlersuche und Hilfestellung.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit zur Erfüllung deiner
Anfrage erforderlich, im Übrigen Art. 6 Abs. 1 lit. f DSGVO.
- Wir nutzen diesen Zugriff nicht, um in deinen Inhalten zu lesen, außer wenn du
uns darum bittest oder eine Meldung nach Abschnitt 6 dies erfordert.
4. Was auf deinem Gameserver passiert — hier sind wir nicht verantwortlich
Auf deinem Gameserver liegen deine Inhalte: Spielwelten, Dateien, Mods, Konfigurationen, Konsolenausgaben, Chatverläufe, Namen und Kennungen deiner Spielerinnen und Spieler, deren IP-Adressen, Sperrlisten.
Für diese Daten bist du der Verantwortliche im Sinne des Art. 4 Nr. 7 DSGVO. Wir verarbeiten sie ausschließlich in deinem Auftrag und nach deinen Weisungen. Dafür gilt der **Auftragsverarbeitungsvertrag (Anlage 3 zu den AGB)**, der die Anforderungen des Art. 28 Abs. 3 DSGVO erfüllt und ohne weiteres Zutun Vertragsbestandteil wird.
Konkret verarbeiten wir in deinem Auftrag insbesondere:
- die Dateien im Speicher deines Gameservers, einschließlich der Weltdaten und
aller Logdateien,
- Namen, Spielerkennungen (z. B. SteamID), Zeitpunkt der ersten und letzten
Sichtung sowie die Zahl der Sitzungen deiner Spielerinnen und Spieler, die unsere Statusabfrage aus der öffentlichen Serverliste des Spiels ausliest,
- die von dir gepflegten Sperrlisten mit Kennung, Name und Grund,
- Konsolenausgaben und Fernsteuerungsbefehle, einschließlich derer, die deine
Zeitpläne automatisch absetzen,
- deine Sicherungen.
Wenn du auf deinem Gameserver Daten anderer Menschen verarbeitest — und das tust du, sobald jemand darauf spielt —, bist du dafür datenschutzrechtlich verantwortlich. Betreibst du den Server ausschließlich für dich, deine Familie und Freunde, greift für dich die Ausnahme des Art. 2 Abs. 2 lit. c DSGVO; betreibst du ihn öffentlich, greift sie nicht.
5. Freigaben an andere und die Löschung nach Vertragsende
Freigaben (Subuser). Du kannst anderen Konten Zugriff auf deinen Gameserver geben, als „viewer" (nur sehen) oder „operator" (bedienen). Diese Personen sehen dann Konsole, Dateien und Spielerlisten — und damit auch personenbezogene Daten, die dort liegen. Wir speichern zu einer Freigabe nur, wer wem welche Stufe gegeben hat und wann. Über die Freigabe entscheidest du; du bist dafür verantwortlich, die betroffenen Personen zu informieren.
Nach dem Vertragsende. Endet der Vertrag — durch Kündigung oder weil eine Zahlung endgültig ausgeblieben ist —, ist dein Gameserver zunächst gestoppt und wird frühestens sieben Tage nach dem Ende des zuletzt bezahlten Vertragsmonats gelöscht: Container, Speicher, Ports und alle dort liegenden Sicherungen.
- Zweck der sieben Tage: dir die Herausgabe deiner Inhalte zu ermöglichen
(§ 327p Abs. 3 BGB) und eine versehentliche Kündigung nicht sofort endgültig werden zu lassen.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO im Verhältnis zu dir; für die
darin enthaltenen Daten Dritter handeln wir weiterhin als Auftragsverarbeiter nach Anlage 3.
- Löschung: Danach ist die Löschung endgültig und ohne
Wiederherstellungsmöglichkeit. Du kannst die sofortige Löschung auch vorher verlangen — schreib an support@exon.gg. **Eine Kopie deiner Inhalte heben wir nicht auf.**
6. Missbrauchsmeldungen
Meldet uns jemand einen Inhalt auf einem unserer Systeme als rechtswidrig (Art. 16 DSA), verarbeiten wir die Angaben der meldenden Person (Name, E-Mail-Adresse, Beschreibung) und die zur Prüfung erforderlichen technischen Daten.
- Zweck: Prüfung und Bearbeitung der Meldung, Erfüllung unserer Pflichten
aus Art. 16 und 17 DSA.
- Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit dem DSA,
ergänzend Art. 6 Abs. 1 lit. f DSGVO.
- Speicherdauer: bis zur abschließenden Bearbeitung, danach bis zum Ablauf
der Verjährungsfristen möglicher Ansprüche, längstens drei Jahre zum Jahresende (§§ 195, 199 BGB).
Deinen Namen als Kundin oder Kunde geben wir an die meldende Person nicht heraus, außer wir sind gesetzlich oder gerichtlich dazu verpflichtet.
7. Wer deine Daten sonst noch bekommt
| Empfänger | Was | Rolle | Wo |
|---|---|---|---|
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen | Betrieb der Server und Rechenzentren, damit faktisch alle in diesem Dokument genannten Daten | Auftragsverarbeiter nach Art. 28 DSGVO | Falkenstein und Nürnberg (Deutschland), Helsinki (Finnland) |
| Stripe Payments Europe, Limited, 25/28 North Wall Quay, Dublin 1, Irland | Abwicklung deiner Zahlungen: Name, E-Mail-Adresse, Rechnungsanschrift, Zahlungsdaten, Betrag, Vertrags- und Rechnungskennungen | eigenständig Verantwortliche für die Zahlungsabwicklung und die Betrugsprävention; im Übrigen Auftragsverarbeiterin | Irland, mit Übermittlung in die USA (siehe unten) |
| Steuerberatung, Finanzverwaltung | Belege und Buchungen | gesetzliche Pflicht | Deutschland |
| Gerichte, Behörden, Strafverfolgung | im gesetzlich vorgeschriebenen Umfang | gesetzliche Pflicht | Deutschland |
Unseren Mailversand betreiben wir auf eigenen Servern. Deine E-Mail-Adressen und die Texte unserer Mails gehen dabei nicht an einen Dienstleister.
Übermittlung in die USA. Im Rahmen der Zahlungsabwicklung können Daten an Konzerngesellschaften von Stripe in den Vereinigten Staaten übermittelt werden. Stripe stützt diese Übermittlung auf die Standardvertragsklauseln der Europäischen Kommission (Art. 46 Abs. 2 DSGVO) und auf seine Zertifizierung nach dem EU-US Data Privacy Framework, für das die Europäische Kommission ein angemessenes Schutzniveau festgestellt hat (Art. 45 DSGVO). Die Datenschutzerklärung von Stripe findest du unter stripe.com/privacy.
Über die Zahlungsabwicklung hinaus findet keine Übermittlung in Länder außerhalb der Europäischen Union statt. Alle Standorte, an denen dein Gameserver laufen kann, liegen in Deutschland und Finnland.
8. Cookies
Wir setzen ausschließlich ein technisch notwendiges Cookie. Beim Bezahlen setzt zusätzlich unser Zahlungsdienstleister auf seiner eigenen Zahlungsseite Cookies, die er zur Betrugsprävention benötigt. Einzelheiten in unserer Cookie-Richtlinie.
9. Wie lange wir speichern
| Daten | Dauer | Grund |
|---|---|---|
| Konto (E-Mail, Passwortprüfwert) | bis zur Löschung des Kontos | Art. 17 Abs. 1 lit. a DSGVO |
| Rechnungsprofil | 8 Jahre nach Jahresende, weil Belegbestandteil | § 147 Abs. 3 AO, § 14b UStG |
| Buchungen auf dem Vertragskonto | 8 Jahre nach Jahresende | § 147 Abs. 3 AO, § 14b UStG |
| Belege | 8 Jahre nach Jahresende | § 14b Abs. 1 UStG |
| Geschäftliche E-Mails an dich | 6 Jahre nach Jahresende | § 147 Abs. 1 Nr. 3, Abs. 3 AO |
| Sitzungen | längstens 30 Tage, bei Abmeldung sofort | Art. 5 Abs. 1 lit. e DSGVO |
| Zurücksetz-Links (Prüfwert) | bis Ablauf, danach 30 Tage | Missbrauchserkennung |
| IP-Adresse im Aktivitätsprotokoll | 12 Monate | Art. 6 Abs. 1 lit. f DSGVO, § 327k BGB |
| Webserver-Logs | 7 Tage | Betriebssicherheit |
| Inhalte auf deinem Gameserver | bis zur Löschung durch dich, längstens 7 Tage nach Vertragsende | dein Auftrag, § 327p Abs. 3 BGB |
| Missbrauchsmeldungen | längstens 3 Jahre zum Jahresende | §§ 195, 199 BGB |
Was „Konto löschen" bei uns bedeutet. Wir löschen dein Konto und deine Inhalte. Deine Buchungen, Belege und die geschäftliche Korrespondenz können wir nicht löschen, solange die steuerlichen Aufbewahrungsfristen laufen. Diese Daten werden stattdessen gesperrt: Sie stehen nur noch für die Aufbewahrungspflicht zur Verfügung und werden für keinen anderen Zweck genutzt. Rechtsgrundlage dafür ist Art. 17 Abs. 3 lit. b DSGVO.
10. Deine Rechte
Du hast das Recht auf
- Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO),
- Berichtigung unrichtiger Daten (Art. 16 DSGVO),
- Löschung (Art. 17 DSGVO), soweit keine Aufbewahrungspflicht entgegensteht,
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit in einem gängigen, maschinenlesbaren Format
(Art. 20 DSGVO),
- Widerspruch gegen Verarbeitungen, die wir auf ein berechtigtes Interesse
stützen (Art. 21 DSGVO) — das betrifft bei uns die Abschnitte 2, 3.2, 3.6 und 3.7.
Automatisierte Entscheidungen im Einzelfall einschließlich Profiling im Sinne des Art. 22 DSGVO finden bei uns nicht statt. Insbesondere prüfen wir deine Kreditwürdigkeit nicht und bewerten dein Verhalten nicht automatisiert. Unser Zahlungsdienstleister setzt zur Betrugsprävention automatisierte Verfahren ein; darüber informiert er in seiner eigenen Datenschutzerklärung.
Schreib für all das an info@exon.gg. Wir antworten unverzüglich, spätestens innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).
Beschwerderecht (Art. 77 DSGVO). Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist:
Die Landesbeauftragte für den Datenschutz Niedersachsen
Prinzenstraße 5, 30159 Hannover
Postfach 221, 30002 Hannover
Telefon: +49 511 120 4500
poststelle@lfd.niedersachsen.de
https://www.lfd.niedersachsen.de
11. Sicherheit
Wir sichern die Verbindung zu exon.gg und zu jeder Maschine mit TLS. Passwörter speichern wir ausschließlich als Argon2id-Prüfwert, Sitzungs- und Zurücksetz-Token ausschließlich als SHA-256-Prüfwert. Das Sitzungscookie ist gegen den Zugriff durch Skripte geschützt und wird nur über verschlüsselte Verbindungen übertragen. Jeder Gameserver läuft in einem eigenen Container mit fest zugeteilten Ressourcen und eigenem Speicherbereich; ausgehender Datenverkehr wird an der Netzgrenze begrenzt und auf missbrauchsanfällige Dienste gefiltert (Art. 32 DSGVO).
12. Änderungen
Wir passen diese Erklärung an, wenn sich unsere Verarbeitung oder die Rechtslage ändert. Es gilt die auf exon.gg veröffentlichte Fassung.
