Datenschutzerklärung

Stand: 01.09.2026 — Entwurf, noch nicht rechtlich geprüft.

1. Verantwortlicher

Verantwortlicher im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

Tobias Zeltner
c/o flexdienst – #21766
Kurt-Schumacher-Straße 74
67663 Kaiserslautern
Deutschland

E-Mail: support@whc.gg

2. Allgemeines zur Datenverarbeitung

WHC.gg ("WHC", "wir") betreibt einen plattformübergreifenden Cheating-Record: Spieler verifizieren einmalig ihre Identität, damit ein bestätigter Cheating-Bann nicht durch ein neues Konto umgangen werden kann. Diese Erklärung informiert darüber, welche personenbezogenen Daten dabei zu welchem Zweck, auf welcher Rechtsgrundlage und wie lange verarbeitet werden.

Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung eines funktionsfähigen Dienstes sowie unserer Inhalte und Leistungen erforderlich ist, oder soweit Sie eingewilligt haben. Eine Verarbeitung erfolgt regelmäßig nur mit Ihrer Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), zur Erfüllung eines Vertrags bzw. vorvertraglicher Maßnahmen (Art. 6 Abs. 1 lit. b DSGVO), zur Erfüllung einer rechtlichen Verpflichtung (Art. 6 Abs. 1 lit. c DSGVO) oder auf Grundlage unseres berechtigten Interesses (Art. 6 Abs. 1 lit. f DSGVO) — insbesondere unseres Interesses, Mehrfachkonten und Bann-Umgehung durch Cheater zu verhindern.

3. Ihre Rechte als betroffene Person

Ihnen stehen gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten zu: Recht auf Auskunft (Art. 15 DSGVO), Recht auf Berichtigung (Art. 16 DSGVO), Recht auf Löschung (Art. 17 DSGVO), Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO), Recht auf Datenübertragbarkeit (Art. 20 DSGVO) sowie Recht auf Widerspruch gegen die Verarbeitung (Art. 21 DSGVO). Eine erteilte Einwilligung können Sie jederzeit mit Wirkung für die Zukunft widerrufen.

Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung Ihrer personenbezogenen Daten durch uns zu beschweren. Zuständig ist in der Regel die Aufsichtsbehörde unseres Sitzlandes: Bayerisches Landesamt für Datenschutzaufsicht (BayLDA).

Bitte beachten Sie Abschnitt 12 ("Speicherdauer und Löschung"): Ein Teil der Daten (insbesondere Bann-Einträge und die zur Wiedererkennung gebannter Personen nötigen Daten) kann aus berechtigtem Interesse auch nach einer Löschungsanfrage weiter gespeichert bleiben.

4. Hosting und Server-Logfiles

Beim Aufruf unserer Website erhebt unser Hosting-/Server-Provider automatisch Informationen in sogenannten Server-Logfiles, die Ihr Browser automatisch übermittelt (u. a. IP-Adresse, Datum und Uhrzeit der Anfrage, aufgerufene Seite, Referrer-URL, Browsertyp und -version, verwendetes Betriebssystem). Diese Daten dienen der technischen Bereitstellung und Sicherheit der Website (Art. 6 Abs. 1 lit. f DSGVO) und werden nicht mit anderen Datenquellen zusammengeführt. Die Server-Logfiles werden nach 7 Tagen automatisch gelöscht.

Wir setzen keine Analyse- oder Tracking-Dienste (z. B. Google Analytics, Facebook Pixel) und keine Werbe-Cookies ein.

5. Cookies / Sitzungscookie

Wir verwenden ausschließlich ein technisch notwendiges Sitzungscookie (Name whc.sid), um Sie nach dem Login als angemeldet zu erkennen. Das Cookie ist httpOnly (per JavaScript nicht auslesbar), wird nur über eine verschlüsselte Verbindung übertragen (secure) und ist auf SameSite=Lax beschränkt. Es ist bis zu 30 Tage gültig bzw. wird bei Logout gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags) bzw. Art. 6 Abs. 1 lit. f DSGVO (Sitzungsverwaltung ist technisch notwendig, sodass keine Einwilligungspflicht nach § 25 TTDSG/TDDDG besteht).

6. Registrierung und Nutzerkonto

Bei der Registrierung erheben wir: E-Mail-Adresse, Benutzername, Passwort (nur als Hash gespeichert, nie im Klartext), optional Herkunftsland sowie — falls Sie über einen Empfehlungslink gekommen sind — den zugehörigen Empfehlungscode. Die E-Mail-Adresse wird über einen Bestätigungslink verifiziert. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung/ Kontoeinrichtung).

Sind Sie zum Zeitpunkt der Registrierung noch nicht volljährig (je nach Herkunftsland zwischen 13 und 16 Jahren, sonst 18 Jahre, gemäß den jeweiligen nationalen Umsetzungen von Art. 8 DSGVO), benötigen wir zusätzlich die verifizierte Einwilligung eines Erziehungsberechtigten, bevor das Konto nutzbar wird. Dazu wird die vom minderjährigen Nutzer angegebene Kontakt-E-Mail des Erziehungsberechtigten kontaktiert; Zeitpunkt, Aktion (angefragt/bestätigt/abgelehnt) und die IP-Adresse der bestätigenden Person werden zu Nachweiszwecken protokolliert. Rechtsgrundlage: Art. 6 Abs. 1 lit. c i. V. m. Art. 8 DSGVO.

7. Identitätsverifizierung

Kernstück von WHC ist die einmalige Verifizierung Ihrer echten Identität, damit ein bestätigter Bann nicht durch ein neues Konto umgangen werden kann. Die Verifizierung selbst führt unser Dienstleister Stripe Identity (Stripe Inc./Stripe Payments Europe Ltd.) durch: Sie laden dort ein amtliches Ausweisdokument (Personalausweis, Führerschein oder Reisepass) sowie ein Selfie hoch.

Wichtig: Name, Geburtsdatum, Adresse und Dokumentennummer aus Ihrem Ausweis werden von uns nicht gespeichert. Diese Daten laufen nur einmalig durch unseren Server, um daraus per SHA-256 unumkehrbare Hash-Werte ("Fingerprints") zu bilden:

Diese Hashes dienen ausschließlich dazu, Mehrfachkonten und bereits gesperrte Personen zu erkennen — aus ihnen lassen sich die ursprünglichen Daten nicht rekonstruieren. Zusätzlich wird das von Stripe erfasste, tatsächlich geprüfte Geburtsdatum einmalig verwendet, um Ihr Alter zu berechnen (u. a. relevant für die Einwilligungspflicht nach Art. 8 DSGVO bei minderjährigen Konten, die vorgeben volljährig zu sein); auch das Geburtsdatum selbst wird nicht dauerhaft gespeichert.

Das bei der Verifizierung aufgenommene Selfie speichern wir dagegen — anders als die Ausweisdaten — verschlüsselt (AES) auf unseren Servern, damit ein Administrator es im Einzelfall manuell mit einem anderen Konto vergleichen kann (z. B. bei Verdacht auf denselben Cheater unter neuem Konto, oder bei einer Namensänderung zwischen zwei Verifizierungen). Jeder Zugriff eines Admins auf ein gespeichertes Selfie wird protokolliert (Zeitpunkt, IP-Adresse) und ist nachvollziehbar. Rechtsgrundlage für Identitätsprüfung und Selfie-Speicherung: Art. 6 Abs. 1 lit. b und lit. f DSGVO (Vertragserfüllung sowie unser berechtigtes Interesse, Cheating-Bann- Umgehung durch neue Konten zu verhindern).

Die Verifizierung ist aktuell kostenpflichtig (5 € einmalig), um die Kosten der Ausweisprüfung zu decken; laut aktueller FAQ soll die Gebühr entfallen, sobald dies anderweitig finanziert werden kann.

8. Verknüpfung von Steam- und Epic-Games-Konten

Sie können optional Ihr Steam- und/oder Epic-Games-Konto mit Ihrem WHC-Konto verknüpfen, z. B. um einem Spiel/Publisher die Prüfung Ihres Cheating-Status zu ermöglichen. Bei Steam erfolgt dies über einen echten Steam-OpenID-Login, bei Epic über einen echten Epic-Account-Services-OAuth2-Login; wir erhalten dabei jeweils nur die öffentliche Konto-ID (Steam-ID bzw. Epic-Account-ID), keine Zugangsdaten. Diese ID wird dauerhaft mit Ihrem WHC-Konto verknüpft gespeichert und kann — bewusst — nicht mehr selbst entfernt werden, um zu verhindern, dass eine bereits gebannte Verknüpfung einem sauberen Konto zugeordnet und der Bann so umgangen wird. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.

In Ihrem Profil können Sie zusätzlich die Option "Automatische Erkennung über verknüpfte Konten" aktivieren (standardmäßig deaktiviert). Ist sie aktiviert, dürfen Spiele/Publisher, die eine WHC-Integration nutzen, Sie direkt über Ihre verknüpfte Steam-/Epic-ID erkennen, ohne dass Sie sich in jedem Spiel erneut einzeln verknüpfen müssen. Diese Einstellung wird bei jeder Anfrage live geprüft und wirkt sich sofort aus, wenn Sie sie deaktivieren. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung).

9. Cheating-Einträge (WHC-Cheating-Record)

Meldet ein angebundenes Spiel bzw. dessen Anti-Cheat-System einen von ihm bestätigten Cheating-Bann an WHC, tragen wir diesen dauerhaft gegen Ihr Konto ein (Spiel, Zeitpunkt, optional ein vom meldenden Publisher angegebener Grund). Betreiber von Mods/privaten Servern können zusätzlich eigene Admin-Bans eintragen, die aber ausschließlich innerhalb ihrer eigenen Server gelten und nie an echte Publisher weitergegeben werden. Andere angebundene Spiele/Publisher können — je nach vereinbarter Prüftiefe — abfragen, ob bei Ihnen ein solcher Eintrag vorliegt; sie erhalten dabei grundsätzlich nur ein Ja/Nein bzw. eine grobe Einordnung, keine Details zu anderen Spielen. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse von WHC und den angebundenen Publishern an fairem Wettbewerb und Cheating-Prävention).

10. Zahlungen / Unterstützung von WHC

Zahlungen (einmalige oder wiederkehrende Unterstützung, sowie die Verifizierungsgebühr) wickeln wir über Stripe (Kreditkarte, SEPA-Lastschrift, Klarna, PayPal — PayPal-Zahlungen laufen dabei technisch ebenfalls über Stripe Checkout) ab. Die eigentlichen Zahlungsdaten (z. B. Kartennummer) werden dabei direkt von Stripe auf einer von Stripe gehosteten Seite erfasst und laufen zu keinem Zeitpunkt über unsere eigenen Server. Wir speichern lediglich Referenzdaten zur Transaktion (Betrag, Währung, Status, Stripe-interne Referenz) sowie, falls Sie eine Rechnung mit Adresse benötigen, die von Ihnen dafür eingegebene Rechnungsanschrift (Name, ggf. Firma, Adresse, Land). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO sowie, soweit einschlägig, Art. 6 Abs. 1 lit. c DSGVO (handels-/steuerrechtliche Aufbewahrungspflichten für Rechnungsdaten).

11. Empfehlungsprogramm (Freunde werben)

Registrieren Sie sich über den Empfehlungslink eines anderen Nutzers, speichern wir diese Zuordnung ("geworben von"), damit der werbende Nutzer die Anzahl seiner (verifizierten) Empfehlungen einsehen kann. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO / lit. f DSGVO (Betrieb des Empfehlungsprogramms).

12. E-Mail-Kommunikation

Für den Versand von System-E-Mails (Bestätigungslink bei Registrierung/E-Mail-Änderung, Einwilligungsanfrage an Erziehungsberechtigte, Zugangsdaten für das Publisher-Dashboard) nutzen wir einen externen E-Mail-Versanddienstleister. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

13. Kontaktformular

Nutzen Sie das Kontaktformular auf der Impressum-Seite, speichern wir die von Ihnen angegebene E-Mail-Adresse sowie Ihre Nachricht, um Ihre Anfrage zu bearbeiten und Ihnen antworten zu können. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Bearbeitung eingehender Anfragen) bzw., soweit die Anfrage einem bestehenden oder angebahnten Vertrag dient, Art. 6 Abs. 1 lit. b DSGVO. Die Daten werden gelöscht, sobald sie zur Bearbeitung der Anfrage nicht mehr erforderlich sind.

14. Zwei-Faktor-Authentifizierung (2FA)

Falls Sie die optionale Zwei-Faktor-Authentifizierung per Authenticator-App aktivieren (für Admin-Konten verpflichtend), speichern wir das dafür nötige TOTP-Geheimnis verschlüsselt (AES) in unserer Datenbank sowie eine Reihe von Backup-Codes. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Kontosicherheit).

15. Empfänger und Auftragsverarbeiter

Wir geben personenbezogene Daten nur insoweit an Dritte weiter, wie dies zur Erbringung unserer Leistungen erforderlich ist, oder wie es eine Rechtsgrundlage erlaubt. Wir setzen u. a. folgende Dienstleister ein, mit denen — soweit erforderlich — Auftragsverarbeitungsverträge nach Art. 28 DSGVO bestehen bzw. abgeschlossen werden:

Eine Übermittlung an Behörden erfolgt nur, soweit wir gesetzlich dazu verpflichtet sind.

16. Speicherdauer und Löschung

Grundsätzlich speichern wir personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist bzw. wie gesetzliche Aufbewahrungsfristen (z. B. handels-/steuerrechtlich für Rechnungsdaten) es verlangen.

Löschen Sie Ihr Konto über die Profileinstellungen, handelt es sich technisch um eine "weiche" Löschung: E-Mail-Adresse und Benutzername werden anonymisiert, Ihr Passwort-Hash unbrauchbar gemacht (eine Anmeldung ist danach nicht mehr möglich) und die von Ihnen hinterlegte Rechnungsanschrift vollständig gelöscht. Nicht gelöscht werden dagegen dauerhaft: bestehende Cheating-Einträge, verknüpfte Steam-/Epic-Konto-IDs, die Identitäts-Fingerprints (Hashes, siehe Abschnitt 7) sowie das gespeicherte Selfie. Diese Daten bleiben — an die weiterhin bestehende, nur intern verwendete Konto-ID gebunden — bewusst dauerhaft erhalten, damit eine gesperrte Person nicht durch Löschen und Neuanlegen eines Kontos ihren Bann umgehen kann. Rechtsgrundlage für diese fortdauernde Speicherung ist unser berechtigtes Interesse (Art. 6 Abs. 1 lit. f DSGVO) an einem funktionierenden Cheating-Schutz, der den Kernzweck des gesamten Dienstes bildet.

17. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, sobald sich unsere Datenverarbeitung oder die Rechtslage ändert. Es gilt jeweils die zum Zeitpunkt Ihres Besuchs aktuelle, auf dieser Seite abrufbare Fassung.