Datenschutzerklärung
Stand: 9. Juli 2026
Der Schutz deiner personenbezogenen Daten ist uns wichtig. Nachfolgend informieren wir dich gemäß Art. 13 und 14 der Datenschutz-Grundverordnung (DSGVO) darüber, welche Daten wir bei der Nutzung von Snapfoil verarbeiten und zu welchem Zweck.
1. Verantwortlicher
Verantwortlich für die Datenverarbeitung auf dieser Website ist:
Kilyan Wenzel
WK Software Solutions
c/o IP-Management #10842
Ludwig-Erhard-Straße 18
20459 Hamburg
E-Mail: kontakt@snapfoil.com
Für die Entgegennahme und Verwaltung unserer Geschäftspost nutzen wir die ladungsfähige Anschrift der IMPRESSUM-PRIVATSCHUTZ GmbH (Ludwig-Erhard-Straße 18, 20459 Hamburg). Der Dienstleister nimmt für uns Post entgegen und leitet sie an uns weiter; hierüber besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO. Rechtsgrundlage ist unser berechtigtes Interesse am Schutz unserer Privatanschrift (Art. 6 Abs. 1 lit. f DSGVO). Weitere Informationen: impressum-privatschutz.de/datenschutzerklaerung.
2. Hosting, Datensicherung und Fehlerprotokolle
Snapfoil wird bei Render Services, Inc. (525 Brannan Street, Suite 300, San Francisco, CA 94107, USA) gehostet. Render verarbeitet in unserem Auftrag die Daten, die zum Betrieb der Website erforderlich sind. Beim Aufruf der Seite werden technisch notwendige Server-Logdaten verarbeitet (z. B. IP-Adresse, Datum und Uhrzeit des Zugriffs, abgerufene Seite, übertragene Datenmenge, Browsertyp). Rechtsgrundlage ist unser berechtigtes Interesse an einem sicheren und stabilen Betrieb (Art. 6 Abs. 1 lit. f DSGVO).
Da der Serverstandort in den USA liegen kann, erfolgt eine Datenübermittlung in ein Drittland. Diese stützt sich auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO). Mit Render besteht ein Auftragsverarbeitungsvertrag.
Datensicherung: Zum Schutz vor Datenverlust erstellen wir täglich eine Sicherungskopie der Datenbank und der von dir hochgeladenen Bilder. Diese Sicherungen werden verschlüsselt (AES-256) bei Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, USA) im Dienst „R2“ gespeichert; als Speicherregion ist Westeuropa gewählt. Cloudflare kann die Inhalte nicht einsehen, da die Entschlüsselung ausschließlich uns möglich ist. Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag; für mögliche Drittlandbezüge gelten die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO). Rechtsgrundlage ist unser berechtigtes Interesse an einer ausfallsicheren Datenhaltung (Art. 6 Abs. 1 lit. f DSGVO).
Fehlerprotokolle: Tritt in der App ein technischer Fehler auf, speichern wir auf unserem eigenen Server einen Fehlerdatensatz (Fehlermeldung, technische Aufrufkette, betroffene Seite). Enthaltene E-Mail-Adressen, Zugangsschlüssel und Kennungen werden vor der Speicherung automatisch entfernt; eine Nutzer-Kennung oder IP-Adresse wird nicht gespeichert. Ein Dritter erhält diese Daten nicht. Rechtsgrundlage ist unser berechtigtes Interesse an der Fehlerbehebung und Sicherheit des Dienstes (Art. 6 Abs. 1 lit. f DSGVO).
3. Registrierung und Nutzerkonto
Für die Nutzung von Snapfoil legst du ein Nutzerkonto an. Dabei verarbeiten wir die von dir angegebene E-Mail-Adresse und ein von dir gewähltes Passwort (das ausschließlich verschlüsselt als Hash gespeichert wird). Zweck ist die Bereitstellung deines Kontos und der Login. Nach der Registrierung senden wir dir einen Bestätigungslink an die angegebene Adresse (Double-Opt-In); erst nach der Bestätigung kann das Konto genutzt werden. Rechtsgrundlage ist die Erfüllung des Nutzungsvertrags (Art. 6 Abs. 1 lit. b DSGVO).
Für die Anmeldung setzen wir technisch notwendige Session-Cookies (NextAuth) ein, die deinen Login-Status speichern. Ohne sie funktioniert die Anmeldung nicht; sie bedürfen daher keiner Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG).
Daneben legt Snapfoil einzelne Komfort-Einstellungen ausschließlich lokal in deinem Browser ab (localStorage) – etwa ob du einen Hinweis-Banner geschlossen, den Rundgang abgeschlossen oder bis zu welchem Stand du die Neuigkeiten-Seite gesehen hast, sowie deine Sprachwahl beim Scannen. Diese Werte enthalten keine personenbezogenen Daten, werden nicht an unsere Server übertragen und dienen keinem Tracking; sie sind für die jeweils von dir genutzte Funktion erforderlich und bedürfen daher ebenfalls keiner Einwilligung (§ 25 Abs. 2 Nr. 2 TDDDG). Du kannst sie jederzeit über die Einstellungen deines Browsers löschen.
4. Deine Sammlungsdaten und Karten-Scans
Im Rahmen der App speichern wir die Daten zu deiner Kartensammlung (Collections, hinzugefügte Karten, Mengen, Wertverläufe) sowie von dir hochgeladene Bilder (z. B. Sammlungs-Cover) bzw. zur Erkennung aufgenommene Kartenfotos. Die Bilderkennung selbst (Bildabgleich) läuft im Browser auf deinem Gerät; an unseren Server werden zur Erkennung nur abgeleitete Merkmale bzw. das aufgenommene Bild übertragen, soweit für die Funktion erforderlich. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Zustandseinschätzung (Pre-Grading): Nutzt du die Funktion zur Zustandseinschätzung, werden die von dir aufgenommenen Kartenfotos ausgewertet. Verbindest du dafür dein Handy mit dem Desktop, werden die Fotos zur Übertragung kurzzeitig über unseren Server geleitet. Sie werden dabei nur flüchtig im Arbeitsspeicher gehalten und spätestens nach 30 Minuten bzw. mit Ende der Sitzung automatisch gelöscht; eine dauerhafte Speicherung auf dem Server findet nicht statt. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
5. Teilen von Sammlungen
Über die Freunde-Funktion kannst du Sammlungen für bestätigte Freunde freigeben; diese sehen dann die enthaltenen Karten (ohne Wertangaben). Aktivierst du zusätzlich einen öffentlichen Ansichts-Link, ist die Sammlung für jeden abrufbar, der den Link kennt (ohne Wertangaben); für geteilte Links kann ein Vorschaubild erzeugt werden. Beide Freigaben erfolgen nur auf deine Veranlassung und lassen sich jederzeit in den Einstellungen der Sammlung deaktivieren. Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
Meldungen zu geteilten Inhalten: Auf jeder öffentlichen Sammlungsseite kannst du einen Inhalt melden. Dabei speichern wir den gewählten Meldegrund, deine freiwillige Erläuterung und – falls du angemeldet bist – dein Konto als Melder. Deine IP-Adresse speichern wir dabei nicht. Diese Angaben sehen ausschließlich wir als Betreiber, um den gemeldeten Inhalt zu prüfen; die Benachrichtigung, die wir uns selbst schicken, enthält bewusst keine personenbezogenen Daten. Rechtsgrundlage ist unser berechtigtes Interesse an einem rechtmäßigen Angebot (Art. 6 Abs. 1 lit. f DSGVO).
Stellen wir fest, dass ein öffentlich geteilter Inhalt unzulässig ist, können wir die Freigabe aufheben, einen Anzeigenamen entfernen und das betroffene Konto befristet (30 Tage) vom öffentlichen Teilen ausschließen. Das Konto selbst und die eigenen Sammlungen bleiben nutzbar.
Prüfung hochgeladener Bilder: Lädst du ein eigenes Bild hoch (Sammlungs-Cover, Profilbild, Foto eines Sammelobjekts), wird es vor dem Hochladen automatisch auf offenkundig unzulässige Inhalte geprüft. Diese Prüfung läuft vollständig in deinem Browser – das Bild wird dafür an niemanden übertragen, auch nicht an uns.
6. Externe Inhalte (CDN und Kartenbilder)
Für die Bilderkennung lädt dein Browser die benötigten KI-Modelle und Texterkennungsdaten direkt von Content-Delivery-Netzwerken (jsDelivr, unpkg, Hugging Face, projectnaptha). Kartenbilder werden vom Karten-Datenanbieter TCGdex (assets.tcgdex.net) geladen. Dabei erhält der jeweilige Anbieter technisch bedingt deine IP-Adresse; eine Übermittlung in Drittländer (insbesondere USA) ist möglich. Die Einbindung ist für die Funktion des Dienstes erforderlich; Rechtsgrundlage ist die Vertragserfüllung bzw. unser berechtigtes Interesse an der performanten Bereitstellung (Art. 6 Abs. 1 lit. b und f DSGVO).
Die Umriss-Bilder im Masterdex liefern wir von unserem eigenen Server aus. Sollte ein einzelnes Bild dort fehlen, lädt dein Browser es ersatzweise von raw.githubusercontent.com (GitHub, Inc., USA); auch dabei wird deine IP-Adresse übertragen.
7. E-Mail-Versand
Für den Versand von Transaktions-E-Mails (z. B. Bestätigung deiner E-Mail-Adresse, Willkommensnachricht, Passwort-Zurücksetzen, Benachrichtigungen zum Start des Dienstes) nutzen wir den Dienstleister Resend (Resend, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA). Dabei werden deine E-Mail-Adresse und der Inhalt der Nachricht verarbeitet. Mit Resend besteht ein Auftragsverarbeitungsvertrag; die Übermittlung in die USA stützt sich auf die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO). Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO).
8. Warteliste
Trägst du dich vor dem Start in unsere Warteliste ein, speichern wir deine E-Mail-Adresse, um dich einmalig über den Start von Snapfoil zu informieren, und senden dir eine Bestätigung deiner Eintragung. Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); du kannst sie jederzeit formlos widerrufen (E-Mail genügt), dann löschen wir deinen Eintrag.
9. Zahlungsabwicklung
Für kostenpflichtige Premium-Abonnements nutzen wir den Zahlungsdienstleister Stripe (Stripe Payments Europe, Limited, 3 Dublin Landings, North Wall Quay, Dublin 1, Irland). Die Zahlungsabwicklung erfolgt direkt über diesen Anbieter; die dabei eingegebenen Zahlungsdaten (z. B. Kreditkarten-, PayPal- oder SEPA-Daten) verarbeitet ausschließlich Stripe, wir erhalten sie nicht. Wir erhalten lediglich die Information über einen erfolgreichen Kauf sowie zur Abrechnung und Rechnungsstellung erforderliche Daten (z. B. Name, E-Mail-Adresse, Rechnungsanschrift). Stripe ist in der EU (Irland) ansässig; sofern zur Zahlungsabwicklung Dienstleister in Drittländern eingebunden werden, stützt sich die Datenübermittlung auf geeignete Garantien, insbesondere Standardvertragsklauseln (Art. 46 DSGVO). Rechtsgrundlage ist die Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) sowie die Erfüllung steuer- und handelsrechtlicher Pflichten (Art. 6 Abs. 1 lit. c DSGVO). Es gilt zusätzlich die Datenschutzerklärung von Stripe (stripe.com/de/privacy).
10. Speicherdauer
Wir speichern personenbezogene Daten, solange dein Konto besteht und es für die genannten Zwecke erforderlich ist. Nach Löschung deines Kontos werden deine Daten gelöscht, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen (z. B. handels- und steuerrechtliche Fristen für Rechnungsdaten von bis zu 10 Jahren). Dein Konto kannst du jederzeit selbst in den Konto-Einstellungen löschen.
Kurzlebige technische Daten werden deutlich früher gelöscht: Passwort-Zurücksetzen-Links verfallen nach einer Stunde, Scan- und Grading-Sitzungen (inklusive übertragener Fotos) spätestens nach 30 Minuten.
Verschlüsselte Sicherungskopien (Abschnitt 2) bewahren wir 30 Tage auf und löschen sie danach automatisch. Aus diesem Grund können Daten eines gelöschten Kontos für längstens 30 Tage noch in einer Sicherung enthalten sein. Fehlerprotokolle löschen wir spätestens nach 90 Tagen.
11. Deine Rechte
Dir stehen nach der DSGVO folgende Rechte zu:
- Auskunft über die zu dir gespeicherten Daten (Art. 15 DSGVO)
- Berichtigung unrichtiger Daten (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21 DSGVO)
Einige Rechte kannst du direkt in den Konto-Einstellungen selbst ausüben: Dort lädst du alle zu deinem Konto gespeicherten Daten als maschinenlesbare JSON-Datei herunter (Art. 15 und 20 DSGVO), änderst deine E-Mail-Adresse (Art. 16 DSGVO) und löschst dein Konto (Art. 17 DSGVO).
Für alle übrigen Anliegen genügt eine formlose Nachricht an die oben genannte E-Mail-Adresse. Du hast zudem das Recht, dich bei einer Datenschutz-Aufsichtsbehörde zu beschweren (Art. 77 DSGVO).
12. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, sobald Änderungen an der App oder an der Rechtslage dies erfordern. Es gilt jeweils die hier veröffentlichte aktuelle Fassung.