← Mind Dojo

Datenschutz

Datenschutzerklärung

Stand: 25. August 2026

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) und anderer datenschutzrechtlicher Bestimmungen ist:

Lucas Christiani
Wipfelweg 9
44265 Dortmund
Deutschland
E-Mail: minddojogame@gmail.com

Ein Datenschutzbeauftragter ist nicht bestellt; die Voraussetzungen des Art. 37 DSGVO bzw. § 38 BDSG liegen nicht vor. Für alle Anliegen zum Datenschutz wenden Sie sich bitte an die oben genannte E-Mail-Adresse.

2. Allgemeines zur Datenverarbeitung

Wir verarbeiten personenbezogene Daten unserer Nutzer grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung erfolgt regelmäßig nach Einwilligung des Nutzers oder auf einer der in Art. 6 DSGVO genannten Rechtsgrundlagen.

3. Bereitstellung der Website und Server-Logs

Beim Aufruf unserer Website werden durch unseren Hosting-Anbieter Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Deutschland automatisch Informationen in sogenannten Server-Logfiles erhoben:

  • IP-Adresse des aufrufenden Geräts
  • Datum und Uhrzeit des Zugriffs
  • Aufgerufene URL / Referrer
  • User-Agent (Browser, Betriebssystem)

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Betrieb und Sicherheit der Website). Speicherdauer: 14 Tage; die Logdateien werden täglich rotiert und nach 14 Tagen automatisch gelöscht. Eine längere Speicherung erfolgt nur, wenn ein konkreter Sicherheitsvorfall die weitere Auswertung erfordert.

4. Registrierung und Nutzerkonto (Supabase Auth)

Für die Nutzung des Mind-Dojo-Trainings ist die Anlage eines Nutzerkontos erforderlich. Wir verarbeiten dazu folgende Daten:

  • Kontodaten: E-Mail-Adresse, Passwort-Hash (nie das Passwort selbst), Erstellungs- und Login-Zeitstempel
  • Profildaten: Benutzername, optional Avatar-URL, Sichtbarkeitseinstellung des Profils (öffentlich / Freunde / privat)
  • Spielfortschritt: Punktzahlen, Belt-Level je Disziplin, Dojo-Rang-XP, Match-Historie inkl. anonymisierter Replay-Logs zur Anti-Cheat-Prüfung
  • Errungenschaften & Aufgaben: Achievement-Fortschritt, Tages-/Wochen-Quests, Herausforderungen gegen andere Spieler, saisonale Bestenlisten-Einträge
  • Kosmetische Inhalte: Freigeschaltete und ausgerüstete Belt-Skins
  • Soziale Beziehungen: Freundschaften, Freundschaftsanfragen, blockierte Nutzer
  • Aktivitätsprotokoll: spielinterne Ereignisse (z. B. Bestleistungen, Belt-Aufstiege, gewonnene Turniere) zur Anzeige in der Aktivitäts-Übersicht
  • Einstellungen: Audio-Präferenzen, Onboarding-Status

Die Authentifizierung und Datenspeicherung erfolgt über Supabase Inc. (970 Toa Payoh North, Singapur / 660 King Street, San Francisco, USA). Die Datenbank- und Authentifizierungsdaten werden physisch im Rechenzentrum AWS London (Region eu-west-2), Vereinigtes Königreich gespeichert. Das Vereinigte Königreich ist seit dem Brexit ein Drittland im Sinne der DSGVO, für das jedoch ein Angemessenheitsbeschluss der EU-Kommission vom 28. Juni 2021 vorliegt; eine Datenübermittlung in das UK ist daher datenschutzrechtlich einer Übermittlung innerhalb der EU gleichgestellt. Soweit Supabase Inc. als US-amerikanisches Unternehmen aus den USA auf die Daten zugreifen kann, stützt sich diese Übermittlung auf die EU-Standardvertragsklauseln (SCC); Supabase Inc. ist nicht unter dem EU-US Data Privacy Framework zertifiziert (siehe Abschnitt 14). Es besteht ein Auftragsverarbeitungsvertrag (AVV) gem. Art. 28 DSGVO, der die Standardvertragsklauseln einbezieht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung). Speicherdauer: bis zur Löschung des Kontos durch den Nutzer; siehe Abschnitt 12.

Erforderlichkeit der Bereitstellung (Art. 13 Abs. 2 lit. e DSGVO): Die Angabe von E-Mail-Adresse und Passwort — bzw. die Anmeldung über Google — ist weder gesetzlich noch vertraglich vorgeschrieben. Sie ist jedoch erforderlich, um ein Nutzerkonto anzulegen; ohne Konto können wir Spielfortschritt, Bestenlisten, Turniere und soziale Funktionen nicht bereitstellen. Es entsteht Ihnen kein Nachteil, wenn Sie diese Daten nicht angeben: die Spiele lassen sich ohne Registrierung im Gast- und Versus-Modus nutzen (siehe Abschnitt 4a), lediglich die kontogebundenen Funktionen entfallen dann.

4a. Versus-Modus und Gast-Konten (anonyme Sitzungen)

Im Versus-Modus können Sie eine Einladung zu einem 1‑gegen‑1‑Match öffnen, ohne sich vorab zu registrieren. Beim Öffnen des Einladungslinks legen wir technisch ein anonymes Konto (Supabase Anonymous Sign-in) an. Das ist erforderlich, damit unsere Zugriffsregeln (Row Level Security) Sie als Teilnehmer des Matches erkennen können.

Beim anonymen Konto verarbeiten wir ausschließlich:

  • Anonyme Nutzer-ID (UUID, vom Authentifizierungssystem erzeugt) und das interne Flag is_anonymous = true
  • Erstellungszeitpunkt der anonymen Sitzung
  • Spielanzeigename (Label, frei wählbar, Standard guest-XXXXXX, max. 40 Zeichen) — wird auf der Ergebnisseite und auf einer geteilten Auswertung angezeigt
  • Spielfortschritt für dieses Match: Match-Zuordnung, Punktzahlen pro Runde, das anonymisierte Replay-Log zur Anti-Cheat-Prüfung (gleicher Umfang wie in Abschnitt 4)

Es werden keine E-Mail-Adresse, kein Passwort und keine Profildaten erhoben. Die anonyme Sitzung ist an den Browser gebunden und endet, wenn der lokale Sitzungs-Token verworfen wird.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Durchführung des angefragten Versus-Matches als vorvertragliche Maßnahme bzw. Vertrag mit dem anonymen Nutzer).

Speicherdauer: Anonyme Konten, die innerhalb von 30 Tagen kein abgeschlossenes Versus-Match haben (weder als Host noch als Gegner) und nicht zu einem regulären Konto aufgewertet wurden, werden serverseitig automatisch gelöscht. Die Löschung führt ein täglich laufender Datenbank-Job aus (Funktion purge_stale_guest_users()). Anonyme Konten, die an einem abgeschlossenen Match beteiligt waren, bleiben so lange erhalten, wie das Match selbst gespeichert ist (Account-Löschung des verbleibenden Teilnehmers kaskadiert beide Seiten).

Aufwertung zu einem regulären Konto: Sie können nach dem Match E-Mail und Passwort zum bestehenden anonymen Konto hinzufügen. Dabei bleibt die anonyme Nutzer-ID erhalten — der Spielverlauf des Gast-Matches ist anschließend mit dem aufgewerteten Konto verknüpft, ohne dass eine Datenübertragung zwischen verschiedenen Konten stattfindet.

5. Anmeldung mit Google (OAuth)

Optional kann die Anmeldung über Google erfolgen. Dabei werden folgende Daten von Google an uns übermittelt:

  • Google-Konto-ID
  • E-Mail-Adresse
  • Profilname
  • ggf. Profilbild-URL

Anbieter: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch aktive Auswahl des Anbieters). Datenschutzerklärung von Google: https://policies.google.com/privacy

5a. Transaktionale E-Mails (Resend)

Für den Versand kontobezogener System-E-Mails — Bestätigung der E-Mail-Adresse bei der Registrierung, Bestätigung einer E-Mail-Änderung und Zurücksetzen des Passworts — setzen wir Resend (Plus Five Five, Inc. dba Resend, 2261 Market Street #5039, San Francisco, CA 94114, USA) ein. Dabei werden verarbeitet:

  • E-Mail-Adresse des Empfängers
  • Inhalt der jeweiligen System-E-Mail einschließlich des enthaltenen Bestätigungs- bzw. Zurücksetz-Links
  • Versand- und Zustellmetadaten (Zeitstempel, Zustellstatus)

Der Versand erfolgt über die EU-Region (Irland, AWS eu-west-1). Da Plus Five Five, Inc. ein US-amerikanisches Unternehmen ist, kann ein Zugriff aus den USA nicht ausgeschlossen werden; diese Übermittlung stützt sich auf das EU-US Data Privacy Framework bzw. auf EU-Standardvertragsklauseln (siehe Abschnitt 14). Ein Auftragsverarbeitungsvertrag (AVV) gem. Art. 28 DSGVO ist abgeschlossen.

Es werden ausschließlich die genannten kontobezogenen E-Mails versendet — kein Newsletter, keine Werbung.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Einrichtung und Verwaltung Ihres Nutzerkontos). Speicherdauer: 30 Tage. Resend löscht E-Mail-Protokolle einschließlich der Inhalte nach Ablauf dieser Frist automatisch.

Datenschutzerklärung Resend: https://resend.com/legal/privacy-policy

6. Fehler- und Crashtracking (Sentry)

Zur Erkennung und Behebung von Anwendungsfehlern setzen wir Sentry (Functional Software, Inc. dba Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA) ein. Die Erfassung und Speicherung der Fehlerberichte erfolgt in der EU-Region (Frankfurt am Main, Deutschland) über den Ingest-Endpunkt *.ingest.de.sentry.io. Da Functional Software, Inc. ein US-amerikanisches Unternehmen ist, kann ein Zugriff aus den USA nicht ausgeschlossen werden; diese Übermittlung stützt sich auf das EU-US Data Privacy Framework bzw. auf EU-Standardvertragsklauseln (siehe Abschnitt 14). Ein Auftragsverarbeitungsvertrag (AVV) gem. Art. 28 DSGVO ist abgeschlossen.

Beim Auftreten eines Fehlers werden ausschließlich technische Daten übertragen:

  • Fehlermeldung und Stack-Trace
  • URL des fehlerverursachenden Aufrufs (ohne Query-String)
  • Browser- und Geräteinformationen (z. B. Browserversion, Bildschirmauflösung)
  • Spielkontext zum Fehlerzeitpunkt (Spiel-ID, Spielphase, Punktzahl) — ausschließlich numerische bzw. Aufzählungswerte
  • Pseudonyme Nutzer-ID (UUID), sofern angemeldet — keine E-Mail-Adresse, kein Klarname

Vor der Übertragung werden personenbezogene Daten clientseitig gefiltert (beforeSend-Filter): IP-Adressen, E-Mail-Adressen, Authentifizierungs-Tokens, Cookies, Request-Body und Query-Strings werden entfernt bzw. nicht erfasst (sendDefaultPii: false). Session-Replay (visuelle Aufzeichnungen der Nutzeroberfläche) ist deaktiviert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am stabilen Betrieb der Anwendung). Speicherdauer: 30 Tage. Sentry löscht Fehlerereignisse nach Ablauf dieser Frist automatisch; die Dauer ergibt sich aus dem von uns genutzten Tarif und ist nicht individuell konfigurierbar.

Datenschutzerklärung Sentry: https://sentry.io/privacy/

7. Produktanalyse (PostHog)

Zur Verbesserung des Produkts setzen wir PostHog (PostHog Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA) zur Auswertung von Nutzungsdaten ein. Die Erfassung und Speicherung erfolgt über die EU-Cloud (Frankfurt am Main, Deutschland; Endpunkt eu.i.posthog.com); clientseitige Anfragen werden über einen Same-Origin-Reverse-Proxy (/ingest) an den EU-Endpunkt weitergeleitet. Da PostHog Inc. ein US-amerikanisches Unternehmen ist, kann ein Zugriff aus den USA nicht ausgeschlossen werden; diese Übermittlung stützt sich auf das EU-US Data Privacy Framework bzw. auf EU-Standardvertragsklauseln (siehe Abschnitt 14).

Wir erfassen:

  • Clientseitig (Browser, posthog-js): Seitenaufrufe, Klick- und Interaktions-Events innerhalb der Anwendung, Geräte- und Browsertyp, gekürzte IP-Adresse.
  • Serverseitig (posthog-node): vertrauenswürdige Spielereignisse, die clientseitig manipulierbar wären — z. B. eingereichte Match-Ergebnisse, Belt-Aufstiege, Turnierergebnisse, Freundschafts- und Herausforderungs-Aktionen, Saison-Ereignisse. Übertragen werden ausschließlich die pseudonyme Nutzer-ID (UUID), der Event-Name und numerische bzw. Aufzählungs-Properties — keine E-Mail-Adresse, kein Klarname.

Es besteht ein Auftragsverarbeitungsvertrag (AVV) gem. Art. 28 DSGVO.

Einwilligung: Sowohl die client- als auch die serverseitige Erfassung ist standardmäßig deaktiviert (opt_out_capturing_by_default) und wird erst nach aktiver Zustimmung über das Cookie-Banner aktiviert. Die Einwilligung wird im Cookie md_analytics_consent gespeichert und kann jederzeit über das Einstellungsmenü widerrufen werden; bei Widerruf werden keine weiteren Events erfasst.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Speicherdauer: 30 Tage. Nach Ablauf dieser Frist werden die Ereignisdaten bei PostHog automatisch gelöscht.

Datenschutzerklärung PostHog: https://posthog.com/privacy

8. Cookies und Local Storage

Wir verwenden:

  • Technisch notwendige Cookies / Local-Storage-Einträge (z. B. Supabase-Session-Token, Audio-Einstellungen, Spielfortschritt im Browser sowie der Einwilligungs-Cookie md_analytics_consent selbst). Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG i. V. m. Art. 6 Abs. 1 lit. b DSGVO. Keine Einwilligung erforderlich.
  • Optionale Cookies (PostHog-Analyse, siehe Abschnitt 7). Rechtsgrundlage: § 25 Abs. 1 TDDDG i. V. m. Art. 6 Abs. 1 lit. a DSGVO. Werden erst nach aktiver Einwilligung über das Cookie-Banner gesetzt.

Sie können Cookies jederzeit über Ihre Browsereinstellungen löschen. Die Einwilligung in optionale Cookies können Sie über das Einstellungsmenü widerrufen.

9. Empfänger / Auftragsverarbeiter im Überblick

EmpfängerZweckSitzÜbertragung Drittland
Hetzner Online GmbHHosting der AnwendungDeutschlandnein
Supabase Inc.Datenbank und AuthentifizierungUK (London, Hosting) / USA (Unternehmen)UK-Angemessenheitsbeschluss; SCC (US-Zugriff)
Sentry (Functional Software, Inc.)Error-TrackingEU (Frankfurt, Hosting) / USA (Unternehmen)EU-US DPF bzw. SCC (US-Zugriff)
Google Ireland Ltd.OAuth-Login (optional)Irlandnein
PostHog Inc.Produktanalyse (client- und serverseitig)EU (Frankfurt, Hosting) / USA (Unternehmen)EU-US DPF bzw. SCC (US-Zugriff)
Resend (Plus Five Five, Inc.)Versand kontobezogener E-MailsEU (Irland, Versand) / USA (Unternehmen)EU-US DPF bzw. SCC (US-Zugriff)

10. Speicherdauer

  • Kontodaten: bis zur Löschung des Kontos durch den Nutzer.
  • Anonyme Versus-Konten ohne abgeschlossenes Match: max. 30 Tage (siehe Abschnitt 4a).
  • Server-Logs (nginx-Zugriffs- und Fehlerprotokolle beim Hosting-Anbieter, siehe Abschnitt 3): 14 Tage, danach automatische Löschung durch tägliche Rotation.
  • Sentry-Fehlerberichte: 30 Tage (tarifbedingte Aufbewahrung, danach automatische Löschung durch Sentry).
  • PostHog-Events: 30 Tage, danach automatische Löschung durch PostHog.
  • Resend-E-Mail-Protokolle (inkl. Inhalt der System-E-Mails): 30 Tage, danach automatische Löschung durch Resend.
  • Daten, die gesetzlichen Aufbewahrungspflichten unterliegen (z. B. steuerlich), werden bis zum Ablauf der Frist gespeichert und anschließend gelöscht.

11. Ihre Rechte als betroffene Person

Nach der DSGVO stehen Ihnen folgende Rechte zu:

  • Auskunft (Art. 15 DSGVO) — welche Daten verarbeiten wir über Sie?
  • Berichtigung (Art. 16 DSGVO) — Korrektur unrichtiger Daten.
  • Löschung (Art. 17 DSGVO) — „Recht auf Vergessenwerden".
  • Einschränkung der Verarbeitung (Art. 18 DSGVO).
  • Datenübertragbarkeit (Art. 20 DSGVO) — Export Ihrer Daten in einem maschinenlesbaren Format.
  • Widerspruch gegen die Verarbeitung (Art. 21 DSGVO).
  • Widerruf einer erteilten Einwilligung (Art. 7 Abs. 3 DSGVO), wirkt für die Zukunft.
  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO). Zuständig ist die Datenschutzbehörde Ihres Bundeslandes bzw. die Behörde am Sitz des Verantwortlichen: Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf, https://www.ldi.nrw.de.

Für die Ausübung dieser Rechte wenden Sie sich an: minddojogame@gmail.com

Im Produkt sind Funktionen zur direkten Selbstbedienung verfügbar (Konto-Löschung, Datenexport) — siehe Profil-/Einstellungsbereich.

12. Kontolöschung und Datenexport

  • Löschung: Sie können Ihr Konto jederzeit im Einstellungsbereich selbst löschen. Damit werden alle personenbezogenen Daten unwiderruflich aus der Datenbank entfernt (Art. 17 DSGVO). Aggregierte, nicht mehr personenbeziehbare Statistiken können bestehen bleiben.
  • Export: Sie können einen Export Ihrer Daten in einem maschinenlesbaren Format anfordern (Art. 20 DSGVO).

13. SSL/TLS-Verschlüsselung

Diese Website nutzt aus Sicherheitsgründen und zum Schutz der Übertragung vertraulicher Inhalte eine SSL- bzw. TLS-Verschlüsselung. Erkennbar an „https://" und dem Schloss-Symbol in der Browserzeile.

14. Übermittlung in Drittländer

Soweit Daten an Anbieter mit Sitz oder Hosting außerhalb der EU/EWR übermittelt werden (insbesondere Vereinigtes Königreich und USA), erfolgt dies auf Grundlage:

  • des Angemessenheitsbeschlusses der EU-Kommission für das Vereinigte Königreich vom 28. Juni 2021 (für die Datenhaltung bei Supabase in AWS London), oder
  • des Angemessenheitsbeschlusses der EU-Kommission unter dem EU-US Data Privacy Framework (Beschluss vom 10. Juli 2023) — dort zertifiziert sind Sentry (Functional Software, Inc. dba Sentry.io), PostHog Inc. und Resend (Plus Five Five, Inc.); oder
  • der EU-Standardvertragsklauseln (SCC) mit ergänzenden Garantien — hierauf stützt sich der etwaige US-Zugriff der Supabase Inc., die nicht unter dem Data Privacy Framework zertifiziert ist.

Der Zertifizierungsstatus der genannten Unternehmen ist über die offizielle Liste unter https://www.dataprivacyframework.gov/list überprüfbar (Stand der Prüfung: 11. August 2026; Resend geprüft am 25. August 2026).

15. Automatisierte Entscheidungsfindung

Wir setzen keine automatisierte Entscheidungsfindung oder Profiling im Sinne des Art. 22 DSGVO ein.

16. Änderungen dieser Datenschutzerklärung

Wir behalten uns vor, diese Datenschutzerklärung anzupassen, sofern sich Rechtslage oder Funktionsumfang der Anwendung ändern. Die jeweils aktuelle Fassung ist auf dieser Seite abrufbar.


Privacy Policy (English Translation)

Non-binding translation. The German version above is legally authoritative for operation from Germany.

Last updated: 25 August 2026

1. Data Controller

Controller within the meaning of the GDPR:

Lucas Christiani
Wipfelweg 9
44265 Dortmund
Germany
E-mail: minddojogame@gmail.com

No data protection officer has been appointed; the conditions of Art. 37 GDPR and § 38 BDSG are not met. Please direct all data-protection matters to the e-mail address above.

2. General

We process personal data only to the extent necessary to provide a functional website and our services. Processing is based on user consent or one of the legal bases listed in Art. 6 GDPR.

3. Server Logs

When you access our website, our hosting provider Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Germany automatically collects:

  • IP address
  • Date and time of access
  • Requested URL / referrer
  • User agent (browser, OS)

Legal basis: Art. 6(1)(f) GDPR (legitimate interest in operation and security). Retention: 14 days; log files are rotated daily and deleted automatically after 14 days. Longer storage occurs only where a specific security incident requires further analysis.

4. Account Registration (Supabase Auth)

To use Mind Dojo training, an account is required. We process:

  • Account data: e-mail address, password hash (never the password itself), creation and login timestamps
  • Profile data: username, optional avatar URL, profile visibility setting (public / friends / private)
  • Game progress: scores, per-discipline belt level, Dojo rank XP, match history including anonymized replay logs used for anti-cheat checks
  • Achievements & quests: achievement progress, daily/weekly quests, player-vs-player challenges, seasonal leaderboard entries
  • Cosmetics: unlocked and equipped belt skins
  • Social graph: friendships, friend requests, blocked users
  • Activity log: in-app events (e.g. personal bests, belt promotions, tournament wins) shown in the activity feed
  • Settings: audio preferences, onboarding state

Authentication and storage are provided by Supabase Inc. (Singapore / San Francisco, USA). The database and authentication data are physically stored in the AWS London data centre (region eu-west-2), United Kingdom. Since Brexit the UK is a third country under the GDPR, but it is covered by the EU Commission's UK adequacy decision of 28 June 2021, so transfers to the UK are treated like intra-EU transfers. To the extent Supabase Inc., as a US company, can access the data from the USA, that transfer relies on the EU Standard Contractual Clauses (SCCs); Supabase Inc. is not certified under the EU-US Data Privacy Framework (see section 14). A data processing agreement (Art. 28 GDPR) incorporating those clauses is in place.

Legal basis: Art. 6(1)(b) GDPR (contract performance). Retention: until account deletion; see section 12.

Whether provision is required (Art. 13 (2) (e) GDPR): Providing an e-mail address and password — or signing in with Google — is neither a statutory nor a contractual requirement. It is, however, necessary to create a user account; without one we cannot provide progress tracking, leaderboards, tournaments or social features. You suffer no disadvantage if you do not provide this data: the games can be played without registering, in guest and versus mode (see section 4a); only the account-bound features are unavailable.

4a. Versus Mode and Guest Accounts (anonymous sessions)

Versus mode lets you open an invitation to a 1‑vs‑1 match without registering first. When you open the invite link we technically create an anonymous account (Supabase anonymous sign-in). This is required so our access rules (Row Level Security) can recognise you as a participant of the match.

For the anonymous account we process only:

  • Anonymous user ID (UUID generated by the authentication system) and the internal is_anonymous = true flag
  • Creation timestamp of the anonymous session
  • Display label (free-form, default guest-XXXXXX, max. 40 characters) — shown on the result screen and on the shared public result page
  • Match-specific game progress: match association, per-round scores, the anonymised replay log used for anti-cheat checks (same scope as section 4)

No e-mail address, password, or profile data is collected. The anonymous session is bound to your browser and ends when the local session token is discarded.

Legal basis: Art. 6(1)(b) GDPR (contract performance — execution of the requested versus match as a pre-contractual measure or contract with the anonymous user).

Retention: Anonymous accounts that have not been part of a completed versus match (as host or opponent) within 30 days and that were not upgraded to a regular account are automatically deleted server-side. The deletion is carried out by a database job that runs daily (function purge_stale_guest_users()). Anonymous accounts that took part in a completed match are retained as long as the match itself is stored (the remaining participant's account deletion cascades both sides).

Upgrading to a regular account: After the match you can add e-mail and password to your existing anonymous account. The anonymous user ID is preserved — the guest match history is then linked to the upgraded account without any data transfer between separate accounts.

5. Sign-in with Google (OAuth)

Optionally you can sign in via Google. The following data is transferred to us:

  • Google account ID
  • E-mail address
  • Profile name
  • Optionally a profile picture URL

Provider: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland.

Legal basis: Art. 6(1)(a) GDPR (consent through active provider selection). Google privacy policy: https://policies.google.com/privacy

5a. Transactional E-mail (Resend)

To deliver account-related system e-mails — confirming your e-mail address at sign-up, confirming an e-mail change, and resetting your password — we use Resend (Plus Five Five, Inc. dba Resend, 2261 Market Street #5039, San Francisco, CA 94114, USA). The following data is processed:

  • Recipient e-mail address
  • Content of the respective system e-mail, including the confirmation or reset link it contains
  • Dispatch and delivery metadata (timestamps, delivery status)

Sending takes place via the EU region (Ireland, AWS eu-west-1). As Plus Five Five, Inc. is a US company, access from the USA cannot be excluded; that transfer relies on the EU-US Data Privacy Framework or EU Standard Contractual Clauses (see section 14). A data processing agreement under Art. 28 GDPR is in place.

Only the account e-mails listed above are sent — no newsletter, no advertising.

Legal basis: Art. 6(1)(b) GDPR (contract performance — setting up and administering your user account). Retention: 30 days. Resend deletes e-mail logs, including content, automatically once that period expires.

Resend privacy policy: https://resend.com/legal/privacy-policy

6. Error and Crash Tracking (Sentry)

To detect and remediate application errors we use Sentry (Functional Software, Inc. dba Sentry, 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA). Error reports are ingested and stored in the EU region (Frankfurt am Main, Germany) via the *.ingest.de.sentry.io ingest endpoint. As Functional Software, Inc. is a US company, access from the USA cannot be excluded; that transfer relies on the EU-US Data Privacy Framework or EU Standard Contractual Clauses (see section 14). A data processing agreement under Art. 28 GDPR is in place.

When an error occurs, only technical data is transmitted:

  • Error message and stack trace
  • URL of the failing request (without query string)
  • Browser and device information (e.g. browser version, screen resolution)
  • Game context at the time of error (game id, game phase, score) — strictly numeric / enum values
  • Pseudonymous user ID (UUID) if logged in — no e-mail address, no real name

Before transmission, personal data is filtered client-side (beforeSend filter): IP addresses, e-mail addresses, authentication tokens, cookies, request bodies, and query strings are stripped or not collected at all (sendDefaultPii: false). Session replay (visual recordings of the user interface) is disabled.

Legal basis: Art. 6(1)(f) GDPR (legitimate interest in stable operation of the application). Retention: 30 days. Sentry deletes error events automatically once that period expires; the duration follows the plan we use and is not individually configurable.

Sentry privacy policy: https://sentry.io/privacy/

7. Product Analytics (PostHog)

To improve the product we use PostHog (PostHog Inc., 2261 Market Street #4008, San Francisco, CA 94114, USA) to evaluate usage data. Data is ingested and stored in the EU Cloud (Frankfurt am Main, Germany; endpoint eu.i.posthog.com); browser requests are routed through a same-origin reverse proxy (/ingest) to the EU endpoint. As PostHog Inc. is a US company, access from the USA cannot be excluded; that transfer relies on the EU-US Data Privacy Framework or EU Standard Contractual Clauses (see section 14).

We collect:

  • Client-side (browser, posthog-js): page views, click and interaction events within the application, device and browser type, truncated IP address.
  • Server-side (posthog-node): trustworthy game events that would be manipulable client-side — e.g. submitted match results, belt promotions, tournament outcomes, friends and challenges actions, seasonal events. Only the pseudonymous user ID (UUID), event name, and numeric / enum properties are transmitted — no e-mail address, no real name.

A data processing agreement under Art. 28 GDPR is in place.

Consent: Both client- and server-side capture are opt-out by default (opt_out_capturing_by_default) and only activated after active consent via the cookie banner. Consent is stored in the md_analytics_consent cookie and can be withdrawn at any time from the settings menu; no further events are captured after withdrawal.

Legal basis: Art. 6(1)(a) GDPR (consent). Retention: 30 days, after which the event data is deleted automatically by PostHog.

PostHog privacy: https://posthog.com/privacy

8. Cookies and Local Storage

We use:

  • Strictly necessary cookies / local-storage entries (e.g. Supabase session tokens, audio settings, in-browser game progress, and the consent cookie md_analytics_consent itself). Legal basis: § 25(2) No. 2 TDDDG together with Art. 6(1)(b) GDPR. No consent required.
  • Optional cookies (PostHog analytics, see section 7). Legal basis: § 25(1) TDDDG with Art. 6(1)(a) GDPR. Only set after active consent via cookie banner.

You can delete cookies at any time via your browser settings. You can withdraw consent to optional cookies via the settings menu.

9. Recipients / Processors Overview

RecipientPurposeLocationThird-country transfer
Hetzner Online GmbHApplication hostingGermanyno
Supabase Inc.Database and authUK (London, hosting) / USA (company)UK adequacy decision; SCCs (US access)
Sentry (Functional Software, Inc.)Error trackingEU (Frankfurt, hosting) / USA (company)EU-US DPF or SCCs (US access)
Google Ireland Ltd.OAuth login (optional)Irelandno
PostHog Inc.Product analytics (client- and server-)EU (Frankfurt, hosting) / USA (company)EU-US DPF or SCCs (US access)
Resend (Plus Five Five, Inc.)Account-related e-mail deliveryEU (Ireland, sending) / USA (company)EU-US DPF or SCCs (US access)

10. Retention

  • Account data: until the user deletes the account.
  • Anonymous versus accounts without a completed match: max. 30 days (see section 4a).
  • Server logs (nginx access and error logs at the hosting provider, see section 3): 14 days, then deleted automatically by daily rotation.
  • Sentry error reports: 30 days (plan-based retention; deleted automatically by Sentry thereafter).
  • PostHog events: 30 days, deleted automatically by PostHog thereafter.
  • Resend e-mail logs (incl. content of the system e-mails): 30 days, deleted automatically by Resend thereafter.
  • Data subject to statutory retention duties (e.g. tax law) is kept until expiry of the legal deadline.

11. Your Rights as a Data Subject

Under the GDPR you have the right to:

  • Access (Art. 15)
  • Rectification (Art. 16)
  • Erasure / "right to be forgotten" (Art. 17)
  • Restriction of processing (Art. 18)
  • Data portability (Art. 20) — export your data in a machine-readable format
  • Object to processing (Art. 21)
  • Withdraw consent (Art. 7(3)) — applies prospectively
  • Lodge a complaint with a supervisory authority (Art. 77): Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf, Germany, https://www.ldi.nrw.de

To exercise these rights, contact: minddojogame@gmail.com

Self-service flows are available inside the product (account deletion, data export) — see your profile / settings.

12. Account Deletion and Data Export

  • Deletion: You can delete your account at any time from the settings page. All personal data will be irreversibly removed from the database (Art. 17 GDPR). Aggregated, non-identifying statistics may remain.
  • Export: You can request an export of your data in a machine-readable format (Art. 20 GDPR).

13. SSL/TLS Encryption

This website uses SSL/TLS encryption for security and to protect the transmission of confidential content. Recognizable by "https://" and the padlock icon in your browser.

14. Transfers to Third Countries

To the extent data is transferred to providers located or hosted outside the EU/EEA (in particular the United Kingdom and the USA), this is based on:

  • the EU Commission's UK adequacy decision of 28 June 2021 (for the data stored with Supabase in AWS London), or
  • the EU Commission's adequacy decision under the EU-US Data Privacy Framework (decision of 10 July 2023) — certified there are Sentry (Functional Software, Inc. dba Sentry.io), PostHog Inc., and Resend (Plus Five Five, Inc.); or
  • the EU Standard Contractual Clauses (SCCs) with supplementary safeguards — any US access by Supabase Inc. relies on these, as Supabase Inc. is not certified under the Data Privacy Framework.

The certification status of these companies can be verified in the official list at https://www.dataprivacyframework.gov/list (checked: 11 August 2026; Resend checked 25 August 2026).

15. Automated Decision-Making

We do not use automated decision-making or profiling within the meaning of Art. 22 GDPR.

16. Changes to this Privacy Policy

We may update this policy if the legal situation or scope of the application changes. The current version is always available on this page.