Zum Inhalt springen

Datenschutz­erklärung

Datenschutz im Asanva Stand 26.09.2026

Hier steht, welche Daten das Asanva verarbeitet, wenn du asanva.com besuchst, ein Konto hast oder im Hotel spielst, wozu wir sie brauchen, wer sie außer uns zu sehen bekommt, wie lange wir sie aufbewahren und welche Rechte du hast. Die Angaben beschreiben die Technik, wie sie tatsächlich eingerichtet ist.

1. Verantwortlicher und Kontakt

Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

ASANVA LTD
12 Constance St
E16 2DQ London
Vereinigtes Königreich

E-Mail: [email protected]

Wir sind eine Gesellschaft mit Sitz im Vereinigten Königreich. Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO); alle Server stehen in Deutschland (siehe Abschnitt 3). Für Nutzer in der EU gilt die DSGVO unverändert.

Für Fragen zum Datenschutz und für Anträge nach Abschnitt 19 erreichst du uns am schnellsten per E-Mail. Als angemeldeter Spieler kannst du auch ein Ticket im Hilfe-Center schreiben. Damit keine Daten an die falsche Person gehen, beantworten wir Anfragen zu einem Konto nur, wenn sie von der im Konto hinterlegten E-Mail-Adresse kommen oder aus dem angemeldeten Konto gestellt werden. Im Zweifel fragen wir nach.

Einen Datenschutzbeauftragten haben wir nicht benannt.

Das Asanva ist ein privat betriebenes Fan-Projekt ohne Verbindung zu Sulake Oy, dem Betreiber von Habbo. Sulake erhält von uns keine Daten.

2. Überblick

Das Asanva besteht aus der Website asanva.com, dem Spielclient im Browser und dem Spielserver. Alle drei laufen auf unserem eigenen Server und teilen sich eine Datenbank.

  • Wir verarbeiten, was für dein Konto, das Spiel, die Moderation und die Sicherheit nötig ist.
  • Es gibt keine Werbung, keine Reichweitenmessung (etwa Google Analytics), keine Tracking-Pixel und keine Social-Media-Plugins. Wir verkaufen keine Daten.
  • Schriften, Grafiken und Avatarbilder kommen von unserem eigenen Server. Avatare zeichnet unser eigener Dienst, der „Asanva Imager“, nicht habbo.com. Beim Seitenaufruf gehen deshalb keine Daten an Schrift- oder Bilddienste.
  • Externe Dienste: Cloudflare bei jedem Aufruf (Abschnitt 3), Google reCAPTCHA erst, wenn du ein geschütztes Formular benutzt (Abschnitt 6), Strato für den Versand von E-Mails (Abschnitt 13) und YouTube nur, wenn du im Spiel einen YouTube-Fernseher öffnest (Abschnitt 15).
  • Chatnachrichten im Hotel werden gespeichert, damit das Team Meldungen prüfen kann (Abschnitt 7).
  • Taler, Duckets und Diamanten sowie Bank, Börse und Casino sind Spielgeld. Echte Zahlungen sind derzeit nicht möglich; Zahlungsdaten verarbeiten wir nicht (Abschnitt 11).

Die Rechtsgrundlage nennen wir in jedem Abschnitt. Meist ist es Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags, also der Nutzungsbedingungen: dein Konto und das Spiel), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse, etwa an Sicherheit, Schutz vor Missbrauch und Moderation) oder Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht, etwa eine Auskunft an Behörden).

3. Server, Cloudflare und Protokolle

Server

Website, Spielserver, Datenbank und Avatar-Dienst laufen auf einem Server der STRATO GmbH, Otto-Ostrowski-Straße 7, 10249 Berlin, in einem Rechenzentrum in Deutschland. Von außen erreichbar ist dort nur der Webserver (Caddy, HTTPS); Datenbank und Spielserver nehmen nur Verbindungen vom Server selbst an. Der Hoster verarbeitet Daten ausschließlich in unserem Auftrag (Art. 28 DSGVO).

Cloudflare

Jeder Aufruf von asanva.com – Website, Spielclient, Grafiken und die Spielverbindung – läuft über das Netz von Cloudflare. Cloudflare wehrt Überlastungsangriffe und automatisierte Zugriffe ab, stellt die verschlüsselte Verbindung zu deinem Browser her und hält Dateien wie Grafiken zwischengespeichert. Dafür verarbeitet Cloudflare deine IP-Adresse, die aufgerufene Adresse, Zeitpunkt, Browser-Kennung (User-Agent), Spracheinstellung, die verweisende Seite und das aus der IP-Adresse abgeleitete Land. Um den Datenverkehr prüfen und weiterleiten zu können, entschlüsselt Cloudflare ihn; zwischen Cloudflare und unserem Server ist die Verbindung erneut verschlüsselt.

Anbieter ist die Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA. Cloudflare arbeitet für uns als Auftragsverarbeiter (Art. 28 DSGVO) auf Grundlage seines Data Processing Addendum. Für die Übermittlung in die USA gilt der Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework (Art. 45 DSGVO), unter dem Cloudflare zertifiziert ist; zusätzlich enthält der Vertrag die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO: Wir wollen das Hotel sicher, schnell und auch unter Last erreichbar halten. Welche Cookies Cloudflare setzen kann, steht in Abschnitt 5. Mehr unter cloudflare.com/privacypolicy.

Protokolle des Webservers

Unser Webserver schreibt zu jedem Aufruf einen Eintrag mit IP-Adresse, Datum und Uhrzeit, aufgerufener Adresse einschließlich Parametern, Anfragemethode, Statuscode, Datenmenge und Dauer, verweisender Seite, Browser-Kennung, Spracheinstellung, dem von Cloudflare ermittelten Land und der Kennung der Anfrage bei Cloudflare. Die echte IP-Adresse übernimmt der Server nur aus Anfragen, die von Cloudflare kommen. Inhalte von Cookies schreibt er nicht mit; sie erscheinen im Protokoll als „REDACTED“.

Zweck sind Betrieb, Fehlersuche und das Erkennen von Angriffen (Art. 6 Abs. 1 lit. f DSGVO). Das Protokoll wird nach Größe gewechselt (20 MB je Datei); neben der aktuellen Datei bleiben höchstens drei ältere, komprimierte Dateien erhalten. Bei der derzeitigen Besucherzahl reicht das nur wenige Tage zurück; ältere Dateien löscht der Server spätestens nach 90 Tagen. Daneben führt der Webserver ein technisches Fehlerprotokoll.

Protokolle der Website und des Spielservers

Die Website führt ein Fehlerprotokoll. Darin stehen technische Fehler und abgelehnte Sicherheitsprüfungen – bei reCAPTCHA mit Wertung, Formular und IP-Adresse (Abschnitt 6). Der Spielserver protokolliert jede Anmeldung im Spiel mit Benutzername und IP-Adresse, Abmeldungen und Fehler. Zweck und Rechtsgrundlage wie beim Webserver. Wir löschen diese Protokolle nach 30 Tagen.

4. Konto und Registrierung

Wenn du ein Konto erstellst, speichern wir:

  • Benutzername und E-Mail-Adresse,
  • dein Passwort ausschließlich als Hash (bcrypt) – das Passwort selbst kennen wir nicht,
  • Aussehen und Geschlecht deines Avatars, wie du sie im Baukasten wählst, sowie Start-Motto und Startguthaben,
  • Zeitpunkt der Registrierung und der letzten Anmeldung,
  • die IP-Adresse bei der Registrierung und die zuletzt verwendete IP-Adresse (sie wird beim Betreten des Hotels aktualisiert),
  • deinen persönlichen Einladungscode und – wenn du über einen Einladungslink kommst – wer dich eingeladen hat, zusammen mit deiner IP-Adresse bei der Registrierung.

Diese Daten brauchen wir, um dein Konto anzulegen und zu führen und dir das Spiel bereitzustellen (Art. 6 Abs. 1 lit. b DSGVO). Die E-Mail-Adresse nutzen wir nur für das Zurücksetzen des Passworts und für Nachrichten zu deinem Konto, nie für Werbung.

IP-Adressen nutzen wir außerdem gegen Missbrauch (Art. 6 Abs. 1 lit. f DSGVO, berechtigtes Interesse an einem fairen Spiel ohne Zweitkonten-Tricks):

  • Mit derselben IP-Adresse lassen sich höchstens zwei Konten anlegen (vgl. Regel 2.8 der Hotel-Regeln).
  • Eine Einladungsbelohnung gibt es nur, wenn sich die IP-Adressen der beiden Konten unterscheiden.
  • Zahlungen der Asanva Bank zwischen Konten mit derselben IP-Adresse sind gesperrt (Abschnitt 10).
  • IP-Sperren gelten für Website und Spiel (Abschnitt 8).

Was andere sehen

Benutzername, Avatar, Motto, ob du gerade online bist und seit wann du dabei bist, stehen auf deinem Profil-Home (asanva.com/home/dein-name) – zusammen mit deinen Abzeichen, Räumen, Freunden, Gästebuch-Einträgen und Bewertungen. Diese Seite, die Liste „Gerade online“ auf der Startseite und die Spielersuche sind auch ohne Anmeldung sichtbar. Angemeldete Spieler sehen dich außerdem in der Bestenliste. Das gehört zum Spiel (Art. 6 Abs. 1 lit. b DSGVO).

Ändern und löschen

E-Mail-Adresse, Benutzername, Motto und Passwort änderst du in den Einstellungen unter „Konto“ und „Passwort“, dein Aussehen unter „Aussehen“. Eine Schaltfläche zum Löschen des Kontos gibt es noch nicht: Schreib uns dafür von deiner hinterlegten E-Mail-Adresse oder per Ticket. Wir löschen dann innerhalb eines Monats deine Kontodaten und die mit dem Konto verknüpften Inhalte – Inventar, Räume, Fotos, Nachrichten, Tickets, Bank- und Casinodaten – oder anonymisieren sie so, dass sie dir nicht mehr zugeordnet werden können. Aufbewahren dürfen wir nur, was wir für eine laufende Sperre brauchen, und zwar bis zu deren Ende. In Sicherungskopien bleiben Daten, bis die jeweilige Sicherung überschrieben ist (Abschnitt 17).

5. Anmeldung, Cookies und lokaler Speicher

Das Asanva setzt nur Cookies, die für den Betrieb nötig sind. Werbe- und Statistik-Cookies gibt es nicht und deshalb auch kein Cookie-Banner. Das Speichern und Auslesen dieser Cookies auf deinem Gerät stützen wir auf § 25 Abs. 2 Nr. 2 TDDDG (unbedingt erforderlich für den Dienst, den du nutzen willst), die weitere Verarbeitung auf Art. 6 Abs. 1 lit. b und f DSGVO.

NameVonZweckDauer
asanva_session Asanva Sitzung: erkennt deinen Browser wieder, hält dich angemeldet und merkt sich Eingaben, wenn ein Formular einen Fehler meldet. Verschlüsselt, nur über HTTPS, für Skripte nicht lesbar. 120 Minuten nach deinem letzten Aufruf
XSRF-TOKEN Asanva Schutz vor untergeschobenen Formularanfragen (CSRF) 120 Minuten
remember_web_59ba36addc2b2f9401580f014c7f58ea4e30989d Asanva Nur wenn du beim Anmelden „Angemeldet bleiben“ ankreuzt: meldet dich nach Ablauf der Sitzung automatisch wieder an 400 Tage oder bis du dich abmeldest
__cf_bm Cloudflare Unterscheidet Menschen von automatisierten Zugriffen 30 Minuten
cf_clearance Cloudflare Nur nach einer Sicherheitsabfrage von Cloudflare: merkt sich, dass du sie bestanden hast je nach Einstellung, üblich 30 Minuten
_GRECAPTCHA Google Nur wenn reCAPTCHA geladen wurde: Risikoanalyse (Abschnitt 6) 6 Monate

Zu jeder Sitzung speichert unser Server in der Datenbank deine IP-Adresse, die Browser-Kennung, den Zeitpunkt der letzten Aktivität und die Sitzungsdaten. In den Einstellungen unter „Sitzungen“ siehst du deine aktiven Sitzungen mit IP-Adresse, Gerät und Browser. Abgelaufene Sitzungen löscht der Server selbstständig. Zum Schutz vor Missbrauch zählt er außerdem für kurze Zeit (meist eine Minute) mit, wie oft von einer IP-Adresse oder einem Konto aus bestimmte Aktionen ausgelöst werden, etwa Anmeldungen, Gutscheine oder Überweisungen.

Im Speicher deines Browsers (Local Storage bzw. Session Storage) legen Website und Spielclient einige Einstellungen ab:

  • asanva-client-bar: ob die Leiste über dem Spielclient eingeklappt ist,
  • asanva-casino-sound: Ton im Casino an oder aus,
  • asanva-welcomed (nur bis zum Schließen des Tabs): die Begrüßung nach der Anmeldung nur einmal zeigen,
  • nitro.windows.* und nitro.screensize: Position der Fenster im Spielclient,
  • catalogSkipPurchaseConfirmation und catalogPlaceMultipleObjects: deine Katalog-Einstellungen im Spielclient.

Diese Werte bleiben in deinem Browser und werden nicht an uns übertragen. Du kannst sie jederzeit in den Einstellungen deines Browsers löschen.

6. Google reCAPTCHA

Die Formulare für Anmeldung, Registrierung, Zwei-Faktor-Code, Passwort-Bestätigung, Konto- und Passwort-Einstellungen, Team-Bewerbungen und die Suche bei den Raritäten-Werten schützen wir mit Google reCAPTCHA v3.

Das Skript von Google lädt erst, wenn du in ein solches Formular klickst oder tippst; auf allen anderen Seiten wird nichts an Google übertragen. Ein Häkchen-Feld gibt es nicht: reCAPTCHA wertet im Hintergrund Informationen über deinen Browser und dein Verhalten auf der Seite aus, etwa IP-Adresse, Browser- und Geräteangaben, Spracheinstellung, Verweildauer sowie Maus- und Tastatureingaben, und kann Cookies von google.com lesen oder setzen. Beim Absenden erhält das Formular eine Kennung (Token). Unser Server schickt dieses Token zusammen mit deiner IP-Adresse an Google und bekommt eine Wertung zwischen 0,0 (wahrscheinlich ein Programm) und 1,0 (wahrscheinlich ein Mensch) zurück. Unter 0,5 lehnen wir das Absenden ab und schreiben Wertung, Formular und IP-Adresse in das Fehlerprotokoll (Abschnitt 3).

Anbieter ist die Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland. Daten können an die Google LLC in den USA übermittelt werden; die Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert (Art. 45 DSGVO). Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO: Wir schützen Konten und Formulare vor automatisierten Angriffen, Spam und dem Durchprobieren von Passwörtern. Das Auslesen und Speichern auf deinem Gerät erfolgt nach § 25 Abs. 2 Nr. 2 TDDDG, weil es für die Absicherung des Formulars nötig ist, das du gerade benutzt. Ohne die Prüfung lassen sich diese Formulare nicht absenden. Es gelten die Datenschutzerklärung und die Nutzungsbedingungen von Google.

7. Spielclient, Chat und Räume

Verbindung

Mit „Hotel betreten“ erzeugt die Website ein Einmal-Ticket, mit dem sich der Spielclient beim Spielserver anmeldet. Der Client lädt Programm, Spieldaten und Grafiken von asanva.com und hält eine verschlüsselte Verbindung zum Spielserver (wss://asanva.com/ws). Der Spielserver erhält dabei deine IP-Adresse und speichert sie als zuletzt verwendete IP-Adresse deines Kontos.

Was der Spielserver speichert

  • Spielstand: Avatar, Motto, Räume mit Einrichtung, Inventar, Währungen, Abzeichen und Erfolge, Gruppen, Haustiere und Bots, Club-Mitgliedschaft, Online-Zeit und Anmeldeserie,
  • Einstellungen, zum Beispiel Lautstärke und ob andere dir folgen oder dir Freundschaftsanfragen schicken dürfen,
  • Freundesliste und Freundschaftsanfragen,
  • Raumbesuche: welchen Raum du wann betreten und wieder verlassen hast,
  • Handel: mit wem du wann gehandelt hast, welche Möbel jeder gegeben hat, und die IP-Adressen beider Handelspartner,
  • Käufe im Katalog: was du wann für wie viele Taler, Duckets oder Diamanten gekauft hast,
  • bei Teammitgliedern: die im Spiel benutzten Befehle.

Chat

Der Spielserver speichert Chatnachrichten: im Raum (Sprechen, Rufen, Flüstern) mit Absender, beim Flüstern auch dem Empfänger, Raum, Text und Zeitpunkt, und private Nachrichten an Freunde mit Absender, Empfänger, Text und Zeitpunkt. Das Team kann diese Protokolle in den Moderationswerkzeugen einsehen: den Chat eines Raums und eines Spielers (jeweils die letzten 150 Zeilen), die privaten Nachrichten zwischen zwei Spielern (die letzten 50) und die letzten Raumbesuche eines Spielers. Das Team schaut dort nur hinein, wenn es einen Anlass gibt, etwa eine Meldung, den Verdacht auf einen Regelverstoß oder eine Anfrage von dir.

Zweck ist, Belästigung, Betrug und andere Verstöße gegen die Hotel-Regeln aufklären und die Spieler, gerade die jüngeren, schützen zu können (Art. 6 Abs. 1 lit. f DSGVO). Private Nachrichten sind also nicht vor dem Team verborgen. Teile im Hotel keine echten persönlichen Daten wie Namen, Adresse, Telefonnummer oder Schule (Regel 1.5). Chatprotokolle, Raumbesuche und Handelsprotokolle löschen wir nach 90 Tagen.

Was andere im Spiel sehen

Andere Spieler sehen deinen Avatar, Namen, dein Motto, deine Abzeichen und Gruppen. Freunde sehen, ob du online bist und in welchem Raum du bist, und können dir folgen, solange du das in den Einstellungen des Spiels nicht abschaltest.

8. Meldungen, Moderation und Sperren

Meldungen. Wenn du im Spiel einen Hilferuf absendest oder jemanden meldest, speichern wir dich als Absender, die gemeldete Person, den Raum, deine Beschreibung, die Kategorie, den Zeitpunkt und den Bearbeitungsstand. Das Team sieht dazu die Chatprotokolle aus Abschnitt 7. Wer eine Meldung geschickt hat, geben wir an die gemeldete Person nicht weiter.

Maßnahmen. Das Team kann verwarnen, stummschalten, den Handel sperren, aus Räumen ausschließen, ein Konto zeitweise oder dauerhaft sperren und IP-Adressen sperren. Zu einer Sperre speichern wir Konto, gegebenenfalls die IP-Adresse, Art, Grund, Beginn und Ende sowie das Teammitglied, das sie verhängt hat; zu Sanktionen im Stufensystem außerdem Stufe und Bewährungszeit. Raumbesitzer können dich aus ihrem Raum verbannen oder stummschalten; das speichert der Server mit Raum, Konto und Ende. Eine IP-Sperre gilt für alle, die über diese IP-Adresse ins Internet gehen, bei geteilten Anschlüssen also auch für Mitbewohner oder Mitschüler. Trifft dich eine Sperre zu Unrecht, melde dich (Abschnitt 1).

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Durchsetzung der Nutzungsbedingungen) und lit. f (Schutz der Spieler und des Hotels). Sperren und Sanktionen bewahren wir auf, solange sie laufen, und danach so lange, wie sie für die Einstufung weiterer Verstöße nötig sind, längstens bis zur Löschung des Kontos.

Zugriff des Teams. Welche Daten ein Teammitglied sehen darf, hängt von seinem Rang ab. In der Verwaltung (Housekeeping) sehen Administratoren unter anderem E-Mail-Adresse und IP-Adressen eines Kontos. Änderungen in der Verwaltung werden mit dem handelnden Teammitglied protokolliert. Teammitglieder dürfen diese Daten nur für ihre Aufgabe im Hotel nutzen und nicht weitergeben.

9. Fotos

Mit der Kamera im Spiel machst du ein Foto vom Raum. Der Spielclient zeichnet das Bild in deinem Browser und schickt es an unseren Server. Dort wird es als Bilddatei gespeichert, deren Name aus deiner Kontonummer und dem Zeitpunkt besteht, und du bekommst es als Foto-Möbel ins Inventar. Das Bild ist über seine Adresse (asanva.com/usercontent/camera/…) abrufbar: Wer die Adresse kennt, kann es ansehen, auch ohne Konto.

Veröffentlichst du ein Foto, speichern wir zusätzlich Konto, Raum, Zeitpunkt und Adresse des Bildes. Veröffentlichte Fotos erscheinen in der Fotogalerie für angemeldete Spieler, die neuesten auch auf der Startseite für alle Besucher. Raumbesitzer können ein Vorschaubild ihres Raums für den Navigator speichern. Auf Fotos sind auch die Avatare anderer Spieler zu sehen, wenn sie im Bild sind.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Fotos bleiben gespeichert, bis du uns bittest, sie zu löschen, oder bis dein Konto gelöscht wird. Fotos, die gegen die Regeln verstoßen, entfernt das Team.

10. Bank, Börse und Casino

Alle Beträge sind Taler, also Spielgeld ohne Geldwert. Es gibt keine Einzahlung von und keine Auszahlung in echtes Geld. Die Kontonummern im IBAN-Stil sind erfunden und keine echten Bankverbindungen.

Bank und Börse

Gespeichert werden deine Konten (Girokonto, Sparkonten, Festgeld) mit Kontonummer und Kontostand, alle Buchungen mit Datum, Betrag, Gegenseite und Verwendungszweck, Daueraufträge, Lastschriften samt Zustimmung, Benachrichtigungen, deine eigenen Limits, vom Team gesetzte Limits und Sperren samt Grund sowie Aufträge, Bestände und Käufe und Verkäufe an der Börse. Empfänger einer Überweisung sehen deinen Namen und den Verwendungszweck; beim Überweisen schlägt die Bank passende Spielernamen vor. Einen Kontoauszug kannst du jederzeit als CSV-Datei herunterladen.

Zahlungen an andere Spieler sind erst möglich, wenn dein Konto mindestens drei Tage alt ist, und zwischen Konten mit derselben IP-Adresse gesperrt (Art. 6 Abs. 1 lit. f DSGVO, Schutz vor Zweitkonten). Anfragen an den Bank-Support (Kategorie, Betreff, Nachrichten, zugehörige Buchung, deine Bewertung) sieht das Bank-Team; es kann dazu interne Notizen anlegen und Erstattungen buchen. Gelesene Benachrichtigungen löschen wir nach 60 Tagen, alles andere bleibt, solange dein Konto besteht.

Casino

Zu jeder Runde speichern wir Spiel, Einsatz, Auszahlung, Multiplikator, Zeitpunkt, ob du auf der Website (Girokonto) oder im Spielclient (Geldbörse) gespielt hast, und die Werte für den Fairness-Nachweis (Hash des Server-Seeds, Client-Seed, Nonce). In deinem Casino-Profil stehen Summen (Einsätze, Gewinne, Runden, größter Gewinn) und die Angaben zum Spielerschutz:

  • der Zeitpunkt, zu dem du bestätigt hast, mindestens 18 Jahre alt zu sein – eine Selbstauskunft; wir prüfen keine Ausweise und speichern kein Geburtsdatum,
  • dein freiwilliges Tagesverlustlimit und eine Selbstsperre (24 Stunden bis 6 Monate) mit Enddatum,
  • vom Team gesetzte Grenzen (Höchsteinsatz, Höchstgewinn, Tagesverlustlimit, Sperre) mit Notiz, Teammitglied und Zeitpunkt.

In den Listen „Alle Wetten“ und „Große Gewinne“ sehen andere angemeldete Spieler deinen Namen, das Spiel, Einsatz und Auszahlung; bei Crash erscheinen der Kopf deines Avatars und dein Name in der Spielerliste der Runde. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Spielfunktionen und Art. 6 Abs. 1 lit. f DSGVO für Altersbestätigung, Limits und Sperren (Schutz der Spieler). Die Daten bleiben gespeichert, solange dein Konto besteht.

11. Shop und Zahlungen

Käufe mit echtem Geld sind derzeit nicht möglich: Der Shop zeigt nur eine Vorschau, ein Zahlungsanbieter ist nicht angebunden. Wir verarbeiten deshalb keine Zahlungsdaten. Gutscheine vom Team kannst du im Shop oder im Katalog einlösen; dabei speichern wir, welches Konto welchen Gutschein wann eingelöst hat. Bevor wir einen Zahlungsanbieter einschalten, ergänzen wir diese Datenschutzerklärung.

12. Tickets, Bewerbungen und eigene Beiträge

  • Hilfe-Center: Tickets mit Betreff, Text, Kategorie, Antworten und Status. Sie sehen nur du und das Team.
  • Team-Bewerbungen: Bewerbungstext, gewünschte Stelle, Status und wer die Bewerbung bearbeitet hat.
  • Beiträge für andere: Kommentare und Reaktionen zu News, Einträge in Gästebüchern, Bewertungen und Nachrichten auf Profil-Homes, gezeichnete Abzeichen (Bild, Name, Beschreibung), Raumnamen und -beschreibungen, Gruppen und Forenbeiträge. Je nach Ort sehen sie angemeldete Spieler oder alle Besucher.

Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Diese Inhalte bleiben gespeichert, bis du oder das Team sie löscht, spätestens bis zur Löschung deines Kontos.

13. E-Mails

Wir schicken dir nur dann eine E-Mail, wenn du ein neues Passwort anforderst. Sie enthält einen Link, der 15 Minuten gilt; auf dem Server liegt davon nur ein Hash. Werbung oder Newsletter verschicken wir nicht. Absender ist [email protected]. Versendet wird über den Mailserver von Strato (Otto-Ostrowski-Straße 7, 10249 Berlin), der für uns als Auftragsverarbeiter tätig ist (Art. 28 DSGVO). Dort liegen auch E-Mails, die du uns schreibst; wir bewahren sie auf, solange wir sie für die Bearbeitung deines Anliegens brauchen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, bei sonstigen Anfragen auch lit. f.

14. Zwei-Faktor-Schutz

Den Zwei-Faktor-Schutz richtest du freiwillig in den Einstellungen ein. Gespeichert werden ein geheimer Schlüssel und acht Wiederherstellungscodes, beides verschlüsselt, sowie der Zeitpunkt der Einrichtung. Den QR-Code erzeugt unser Server selbst; die sechsstelligen Codes berechnet deine Authenticator-App auf deinem Gerät, ohne dass ein anderer Dienst beteiligt ist. Schaltest du den Schutz ab, löschen wir Schlüssel und Codes. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO. Für Teammitglieder kann die Einrichtung Pflicht sein (Art. 6 Abs. 1 lit. f DSGVO, Schutz der Verwaltungszugänge).

15. YouTube und Discord

YouTube im Spiel

Manche Möbel im Spiel sind YouTube-Fernseher. Erst wenn du einen solchen Fernseher öffnest, lädt der Spielclient den Player von YouTube. Dabei erhält Google deine IP-Adresse, Browserdaten und die Information, welches Video abgespielt wird, und kann Cookies setzen. Anbieter ist die Google Ireland Limited (Anschrift in Abschnitt 6); für die Übermittlung in die USA gilt dasselbe wie dort. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO und § 25 Abs. 2 Nr. 2 TDDDG, weil du das Video selbst aufrufst. Mehr unter policies.google.com/privacy.

Discord

Die Website kann auf der Startseite und in der Übersicht ein Fenster mit dem Discord-Server des Hotels zeigen. Diese Funktion ist derzeit ausgeschaltet. Wird sie eingeschaltet, ruft dein Browser beim Anzeigen der Seite Daten von discord.com ab (Name des Servers, Mitglieder online mit Avatarbildern); Discord erhält dabei deine IP-Adresse und Browserdaten. Anbieter ist die Discord Inc., San Francisco, USA. Vorher ergänzen wir diesen Abschnitt um die Rechtsgrundlage und die Einzelheiten der Übermittlung.

16. Empfänger und Drittländer

EmpfängerWofürWo
Team des AsanvaModeration, Support, Verwaltung – nur im Rahmen des jeweiligen Rangs–
Hoster des ServersBetrieb des Servers (Auftragsverarbeitung)Deutschland (STRATO GmbH, Berlin)
Cloudflare, Inc.Weiterleitung, Schutz, Zwischenspeicher (Auftragsverarbeitung)USA und weltweites Netz
StratoVersand und Empfang von E-Mails (Auftragsverarbeitung)Deutschland
Google Ireland LimitedreCAPTCHA; YouTube-Player, wenn du ihn öffnestIrland, USA
Behördennur, wenn wir gesetzlich dazu verpflichtet sind (Art. 6 Abs. 1 lit. c DSGVO)Deutschland

In ein Land außerhalb der EU gelangen Daten über Cloudflare und Google. Grundlage ist jeweils der Angemessenheitsbeschluss zum EU-US Data Privacy Framework (Art. 45 DSGVO), bei Cloudflare zusätzlich Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Andere Empfänger gibt es nicht; insbesondere verkaufen oder vermieten wir keine Daten.

17. Speicherdauer im Überblick

DatenWie lange
Konto, Spielstand, Inventar, Räume, Freundebis zur Löschung des Kontos
IP-Adressen im Kontobis zur Löschung des Kontos; die zuletzt verwendete wird laufend überschrieben
Sitzung auf dem Serverbis zur Abmeldung, spätestens 120 Minuten nach der letzten Aktivität
„Angemeldet bleiben“bis zu 400 Tage oder bis zur Abmeldung
Link zum Zurücksetzen des Passworts15 Minuten
Protokolle des WebserversWechsel nach Größe, meist wenige Tage, spätestens 90 Tage
Fehlerprotokolle der Website und des Spielservers30 Tage
Chatprotokolle, Raumbesuche, Handelsprotokolle90 Tage
Sperren und Sanktionenwährend der Maßnahme, danach solange für die Einstufung weiterer Verstöße nötig, längstens bis zur Löschung des Kontos
Bank- und Casinodatenbis zur Löschung des Kontos; gelesene Bank-Benachrichtigungen 60 Tage
Tickets, Bewerbungen, Beiträge, Fotosbis zur Löschung durch dich oder das Team, spätestens mit dem Konto
Zwei-Faktor-Schlüssel und Wiederherstellungscodesbis du den Schutz abschaltest
Avatarbilder im Zwischenspeicher (nur das Aussehen, ohne Namen)höchstens 60 Tage
E-Mails an unssolange wir sie für die Bearbeitung brauchen
Sicherungskopien von Datenbank und Fotosdie jeweils letzten 14 Sicherungen; ältere werden automatisch gelöscht

18. Kinder und Jugendliche

Das Asanva ist für Spieler ab 13 Jahren gedacht; wer jünger als 18 ist, braucht die Zustimmung seiner Eltern (Nutzungsbedingungen § 3). Das Alter fragen wir bei der Registrierung nicht ab. Das Casino ist nur für Spieler ab 18 (Selbstauskunft, Abschnitt 10).

Die Verarbeitung für dein Konto stützt sich auf den Nutzungsvertrag, nicht auf eine Einwilligung; die Altersgrenze von 16 Jahren aus Art. 8 DSGVO gilt nur für Einwilligungen. Eltern, die feststellen, dass ihr Kind ohne ihr Einverständnis ein Konto hat, können uns schreiben (Abschnitt 1); wir löschen das Konto dann. Wir raten allen Spielern, im Hotel keine echten Namen, Adressen, Telefonnummern, Schulen oder Fotos von sich zu teilen.

19. Deine Rechte

Du hast gegenüber uns folgende Rechte. Die Ausübung ist kostenlos; wir antworten innerhalb eines Monats.

  • Auskunft (Art. 15 DSGVO): welche Daten wir über dich gespeichert haben, wozu, woher und an wen sie gehen.
  • Berichtigung (Art. 16 DSGVO): Vieles änderst du selbst in den Einstellungen, den Rest auf Anfrage.
  • Löschung (Art. 17 DSGVO): siehe Abschnitt 4, „Ändern und löschen“.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO), etwa solange die Richtigkeit von Daten geklärt wird.
  • Datenübertragbarkeit (Art. 20 DSGVO): Den Kontoauszug der Bank lädst du selbst als CSV-Datei herunter; die übrigen Daten deines Kontos schicken wir dir auf Anfrage in einem gängigen, maschinenlesbaren Format.
  • Beschwerde bei einer Datenschutz-Aufsichtsbehörde (Art. 77 DSGVO), zum Beispiel an deinem Wohnort. Für uns als Unternehmen mit Sitz im Vereinigten Königreich ist das Information Commissioner's Office (ICO), Wycliffe House, Water Lane, Wilmslow, Cheshire SK9 5AF, Vereinigtes Königreich (ico.org.uk) zuständig. Nutzer in Deutschland können sich außerdem an die Datenschutzbehörde ihres Bundeslandes wenden, etwa an die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59–61, 10555 Berlin (Sitz unseres Hosters); eine Übersicht aller Behörden gibt es unter bfdi.bund.de.

Widerspruchsrecht (Art. 21 DSGVO)

Soweit wir Daten auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO verarbeiten, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen. Wir verarbeiten diese Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Ohne Chatprotokolle und IP-Prüfungen lässt sich das Hotel nicht sicher betreiben; ein Widerspruch dagegen kann deshalb bedeuten, dass wir dein Konto nicht weiterführen können. Schreib uns dafür formlos an [email protected].

Automatische Entscheidungen. Entscheidungen, die dir gegenüber rechtliche Wirkung entfalten und allein automatisch fallen (Art. 22 DSGVO), treffen wir nicht. Automatische Prüfungen gibt es an drei Stellen: reCAPTCHA kann das Absenden eines Formulars ablehnen, die Registrierung ist auf zwei Konten je IP-Adresse begrenzt, und die Bank sperrt Zahlungen zwischen Konten mit derselben IP-Adresse. Trifft dich eine dieser Prüfungen zu Unrecht, hilft das Team weiter.

20. Datensicherheit

  • Alle Verbindungen sind verschlüsselt (HTTPS/TLS, auch die Spielverbindung), auch zwischen Cloudflare und unserem Server mit geprüftem Zertifikat. Der Server weist Browser an, die Seite nur verschlüsselt aufzurufen (HSTS).
  • Passwörter speichern wir nur als bcrypt-Hash, Links zum Zurücksetzen nur als Hash, Zwei-Faktor-Schlüssel und Wiederherstellungscodes verschlüsselt.
  • Die Cookies der Website sind verschlüsselt, werden nur über HTTPS übertragen und sind für Skripte nicht lesbar – außer XSRF-TOKEN, das Skripte für den CSRF-Schutz lesen müssen.
  • Von außen erreichbar ist nur der Webserver; Datenbank, Spielserver und interne Dienste nehmen nur Verbindungen vom Server selbst an.
  • Formulare sind gegen untergeschobene Anfragen geschützt; Anmeldung, Gutscheine und Zahlungen sind gegen massenhaftes Ausprobieren begrenzt.
  • Teammitglieder erhalten Zugriff nur nach Rang.
  • Datenbank und Fotos werden gesichert; aufbewahrt werden die letzten 14 Sicherungen.

Wenn du eine Sicherheitslücke findest, schreib uns bitte, statt sie auszunutzen (Regel 3.1).

21. Änderungen dieser Erklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Technik oder die Rechtslage ändert, zum Beispiel bevor wir einen Zahlungsanbieter oder das Discord-Fenster einschalten. Die aktuelle Fassung steht immer unter asanva.com/datenschutz; wesentliche Änderungen kündigen wir auf der Website an.

Stand: 26. September 2026