Rechtliches
Datenschutz
Datenschutzerklärung
Letzte Aktualisierung: 17.05.2026
1. Verantwortlicher
Name: Paul Schwarz
Anschrift: Bahnhofstraße 14, 18246 Bützow
E-Mail: kontakt@pavl21.de
Telefon: 01759010672
2. Erhobene personenbezogene Daten
Im Rahmen der Nutzung des PVQ-Panels werden folgende personenbezogenen Daten verarbeitet:
2.1 Pflichtangaben bei Registrierung
- Benutzername
- E-Mail-Adresse
- Passwort (gehashed mit bcrypt)
- IP-Adresse (bei Registrierung)
2.2 Optionale Angaben
- Vor- und Nachname
- Sprach- und Theme-Einstellungen
- Discord-Account-Verknüpfung (Discord-ID, Benutzername, Avatar)
- Passkeys/WebAuthn-Credentials (für biometrische Authentifizierung)
2.3 Automatisch erfasste Daten
- Session-Daten: IP-Adresse, User-Agent, Standort (Stadt/Land via ip-api.com), Gerätetyp, Login-Zeitpunkt
- Activity Logs: Benutzeraktionen im Panel (Server-Start/-Stop, Datei-Änderungen, Einstellungsänderungen, API-Zugriffe)
- Server-Nutzungsdaten: CPU, RAM, Disk, Netzwerk-Statistiken, Backups, Datenbanken
- E-Mail-Tracking: Öffnungsrate von System-E-Mails (optional, via Tracking-Pixel)
- Ticket-System: Support-Tickets, Anhänge, Kommentare, IP-Adresse bei Ticket-Erstellung
2.4 Spielspezifische Daten (Player Manager)
Bei Nutzung des Player Manager-Features werden folgende Daten verarbeitet:
- Minecraft Java/Bedrock: Spieler-UUID, Spielername, Inventar, Statistiken
- FiveM/GTA V: Spieler-Identifier, Charakter-Daten, Inventar
Diese Daten werden lokal auf Ihrem Server gespeichert und nicht an Dritte weitergegeben.
Hinweis zur Rollenverteilung (DSGVO):
Im Player-Manager-Kontext stellt PVQ lediglich die technische Infrastruktur bereit. Der Server-Betreiber ist Verantwortlicher im Sinne der DSGVO für die auf seinem Server verarbeiteten Spielerdaten. Server-Betreiber, die kommerziell oder mit echten Personendaten arbeiten, sind verpflichtet, einen Auftragsverarbeitungsvertrag (AVV) gemäß Art. 28 DSGVO mit PVQ abzuschließen sowie ihre Spieler transparent über die Datenverarbeitung zu informieren (z.B. in Server-Regeln, MOTD oder eigenem Datenschutzhinweis).
3. Rechtsgrundlagen der Verarbeitung
- Art. 6 Abs. 1 lit. a DSGVO – Einwilligung (z.B. Discord-Integration, E-Mail-Tracking)
- Art. 6 Abs. 1 lit. b DSGVO – Vertragserfüllung (Panel-Zugang, Server-Verwaltung, E-Mail-Kommunikation)
- Art. 6 Abs. 1 lit. c DSGVO – Rechtliche Verpflichtung (z.B. behördliche Anfragen)
- Art. 6 Abs. 1 lit. f DSGVO – Berechtigtes Interesse (Sicherheit, Spam-Schutz, Systemstabilität)
4. E-Mail-Kommunikation über Mailcow (Selfhosted)
Wir nutzen Mailcow, eine selbst gehostete E-Mail-Lösung, für den Versand und Empfang von E-Mails. Dabei werden folgende Daten verarbeitet:
- E-Mail-Adressen (Absender, Empfänger, CC/BCC)
- Inhalte der E-Mails (inkl. Anhänge)
- Metadaten (z.B. Zeitstempel, IP-Adresse des Mailservers)
- Öffnungsraten (optional, via Tracking-Pixel bei System-E-Mails)
Standort des Mailservers:
Deutschland (24fire GmbH, NTT Frankfurt 1 Data Center, Frankfurt am Main)
Die Verarbeitung erfolgt auf Basis von Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer Kommunikation).
Widerspruchsmöglichkeit: Nutzer, die nicht möchten, dass ihre E-Mails über unser System verarbeitet werden, können dies ablehnen. In diesem Fall wird der Benutzer-Account gesperrt, da eine Nutzung ohne E-Mail-Kommunikation nicht möglich ist. Das E-Mail-Tracking kann in den Account-Einstellungen deaktiviert werden.
5. Discord-Integration (optional)
PVQ bietet eine optionale Integration mit Discord an. Falls du diese Funktion nutzt, werden folgende Daten verarbeitet:
- Discord-User-ID, Benutzername, Diskriminator, Avatar
- Discord-Server-ID und zugewiesene Rollen (falls Node-basierte Rollenzuweisung aktiv)
- Webhook-Benachrichtigungen (Server-Status, Tickets, Node-Monitoring, System-Benachrichtigungen)
- OAuth-Token (verschlüsselt gespeichert)
Empfänger der Daten (eigener Verantwortlicher für eigene Verarbeitungen):
Discord Inc.
444 De Haro Street, Suite 200, San Francisco, CA 94107, USA
Hinweis: Discord Inc. ist nicht Auftragsverarbeiter für PVQ, sondern verarbeitet die übermittelten Daten in eigener Verantwortung gemäß den eigenen Datenschutzbestimmungen.
Die Verarbeitung erfolgt auf Basis von Art. 6 Abs. 1 lit. a DSGVO (Einwilligung durch Aktivierung der Integration) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an effizienter Kommunikation und Benachrichtigung).
Drittland-Transfer: Discord Inc. ist ein US-amerikanischer Anbieter, der unter dem EU-US Data Privacy Framework (DPF) zertifiziert ist. Der Transfer in die USA ist daher auf Basis des Angemessenheitsbeschlusses der EU-Kommission (Art. 45 DSGVO) zulässig.
Widerspruchsmöglichkeit: Du kannst die Discord-Integration jederzeit in den Account-Einstellungen unter „Discord-Verbindung" deaktivieren. Nach der Deaktivierung werden keine Daten mehr an Discord übermittelt und gespeicherte Tokens werden gelöscht.
Datenschutzerklärung Discord: discord.com/privacy
6. Weitere eingesetzte Drittanbieter-Dienste
6.1 ip-api.com (IP-Geolocation)
Anbieter: ip-api.com
Übermittelte Daten: IP-Adressen (zur Ermittlung von Land, Region, Stadt)
Zweck: Anzeige des Login-Standorts in der Session-Verwaltung, Sicherheitsprüfung
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit)
Drittland-Transfer: ip-api.com ist ein US-amerikanischer Anbieter. Für die Übermittlung liegen keine Standardvertragsklauseln (SCC) und kein DPF-Zertifikat vor – die Übermittlung erfolgt auf Basis von Art. 49 Abs. 1 lit. b DSGVO (Erforderlichkeit zur Vertragserfüllung, Session-Sicherheit) und nach ausdrücklicher Information des Nutzers. Es werden ausschließlich IP-Adressen zur Geolokalisierung übermittelt, keine weiteren personenbezogenen Daten.
Datenschutzerklärung: ip-api.com/docs/legal
Hinweis: Die Geolocation-Funktion kann nicht vollständig deaktiviert werden, da sie für die Session-Sicherheit erforderlich ist. Auf Wunsch kann der Nutzer der Verarbeitung über den Support widersprechen – in diesem Fall steht keine Standort-Anzeige bei Logins zur Verfügung.
6.2 Unsplash API (Background-Bilder im Theme Builder)
Anbieter: Unsplash Inc., 1000 Broadway, Suite 300, Oakland, CA 94607, USA
Übermittelte Daten: IP-Adresse, Suchanfragen, ausgewählte Bilder
Zweck: Bereitstellung lizenzfreier Hintergrundbilder für die Personalisierung des Panels
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an benutzerfreundlicher Gestaltung)
Drittland-Transfer: Unsplash Inc. ist ein US-amerikanischer Anbieter. Die Datenübermittlung erfolgt auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Datenschutzerklärung: unsplash.com/privacy
6.3 AbuseIPDB API (IP-Reputationsprüfung für Node-Betreiber)
Anbieter: Marathon Studios Inc., USA
Übermittelte Daten: IP-Adressen von Server-Verbindungen (nur für Node-Besitzer sichtbar)
Zweck: Erkennung und Blockierung von Missbrauch, Schutz vor Angriffen
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Sicherheit der Infrastruktur)
Drittland-Transfer: Marathon Studios Inc. ist ein US-amerikanischer Anbieter. Die Datenübermittlung erfolgt auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO).
Datenschutzerklärung: abuseipdb.com/privacy
6.4 Cloudflare Turnstile (CAPTCHA/Bot-Schutz)
Anbieter: Cloudflare Inc., 101 Townsend St., San Francisco, CA 94107, USA
Übermittelte Daten: IP-Adresse, Browser-Fingerprint, Interaktionsdaten
Zweck: Schutz vor automatisierten Angriffen, Spam-Prävention
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Systemsicherheit)
Drittland-Transfer: Cloudflare Inc. ist ein US-amerikanischer Anbieter, der unter dem EU-US Data Privacy Framework (DPF) zertifiziert ist. Der Transfer in die USA ist daher auf Basis des Angemessenheitsbeschlusses der EU-Kommission (Art. 45 DSGVO) zulässig.
Datenschutzerklärung: cloudflare.com/privacypolicy
6.5 CurseForge API (Minecraft Mod-Download, optional)
Anbieter: Overwolf Ltd., Israel
Übermittelte Daten: IP-Adresse, Suchanfragen, Mod-IDs
Zweck: Bereitstellung von Minecraft-Mods und Modpacks
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Benutzerfreundlichkeit)
Datenschutzerklärung: curseforge.com/privacy
7. Lokale Schriftarten (DSGVO-konform)
Auf dieser Webseite werden Schriftarten ausschließlich lokal vom Panel-Server bereitgestellt. Es findet keine Verbindung zu Google-Servern oder anderen Schrift-CDNs statt.
Keine Datenübertragung an Google:
Es werden keine personenbezogenen Daten (IP-Adressen, Browser-Informationen) an Google übermittelt. Die Schriftarten werden vom Panel-Server bereitgestellt und regelmäßig aktualisiert (via php artisan fonts:download).
Verfügbare Schriftarten: Poppins, Roboto, Open Sans, Lato, Montserrat, Raleway, Nunito, Ubuntu, Quicksand, Mulish, Work Sans, Inter, Jost, Outfit, Space Grotesk, Bricolage Grotesque, DM Sans, Plus Jakarta Sans
Dies dient der Wahrung unserer im Rahmen einer Interessensabwägung überwiegenden berechtigten Interessen an einer einheitlichen Darstellung der Inhalte auf unserer Webseite gemäß Art. 6 Abs. 1 lit. f DSGVO.
8. Weitergabe von Daten an Dritte
PVQ gibt personenbezogene Daten nur in folgenden Fällen an Dritte weiter:
- Gesetzliche Verpflichtung (z.B. bei behördlichen Anfragen)
- Technisch notwendige Dienstleister (siehe Abschnitte 4-6)
- Node-Betreiber (Server-Statistiken, IP-Adressen bei Missbrauch)
Keine Weitergabe an Dritte zu Marketingzwecken.
9. Speicherdauer
- Benutzer-Accounts: Bis zur Löschung durch den Benutzer oder Administrator
- Logs (Activity Logs, Sicherheitslogs, Monitoring-Logs): Unbegrenzte Aufbewahrung zur Systemintegrität, Forensik und Missbrauchsprävention. Bei Account-Löschung erfolgt eine vollständige Anonymisierung – sämtliche personenbeziehbaren Felder (User-ID, E-Mail, IP-Adresse, Username) werden entfernt oder durch nicht-rückführbare Hashes ersetzt. Anonymisierte Logs sind keine personenbezogenen Daten mehr im Sinne der DSGVO.
- Session-Daten: 30 Tage nach letztem Login (aktive Bereinigung)
- E-Mail-Tracking-Daten: 90 Tage nach Versand (siehe TOS §31)
- Ticket-Anhänge: 365 Tage nach Ticket-Schließung (automatische Bereinigung)
- Backup-Daten: Gemäß Server-Konfiguration (7-30 Tage). Backups werden unverschlüsselt auf einer separaten Backup-Node gespeichert, mit Zugriffskontrolle nur für den jeweiligen Node-Besitzer (siehe §11.1).
- DSGVO-Auskunftsanfragen: 30 Tage nach Versand (dann automatisch gelöscht)
Rechtliche Grundlage der unbegrenzten Log-Aufbewahrung:
Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit, Forensik, Missbrauchsprävention) in Verbindung mit Art. 32 DSGVO (technisch-organisatorische Maßnahmen). Die Anonymisierung bei Account-Löschung erfüllt den Grundsatz der Datensparsamkeit (Art. 5 Abs. 1 lit. c DSGVO) und das Recht auf Löschung (Art. 17 DSGVO).
10. Cookies und Tracking-Technologien
PVQ verwendet Cookies entsprechend den Vorgaben aus §25 TTDSG und der DSGVO. Beim ersten Besuch des Panels wird ein Cookie-Banner angezeigt, über den optionale Cookies aktiviert oder abgelehnt werden können.
10.1 Cookie-Banner (Einwilligungs-Management)
Beim ersten Aufruf des Panels erscheint ein DSGVO-konformer Cookie-Banner mit drei klar getrennten Kategorien:
- Notwendig (immer aktiv): Sitzungs-Cookies und CSRF-Schutz – zwingend erforderlich für den Betrieb.
- Funktional (optional): Sprache, Theme, Seitenleisten-Status – nur nach ausdrücklicher Einwilligung gesetzt.
- Extern (Pflicht): Cloudflare-Sicherheits-Cookies (
__cf_bm,cf_clearance) – technisch bedingt und nicht deaktivierbar.
Der Banner bietet zwei gleichwertige Buttons: "Nur notwendige" und "Alle akzeptieren". Die Wahl wird im LocalStorage des Browsers gespeichert und kann jederzeit über die Datenschutz-Einstellungen widerrufen werden.
Rechtsgrundlage: §25 Abs. 1 TTDSG (Einwilligung) für funktionale Cookies, §25 Abs. 2 Nr. 2 TTDSG (technische Notwendigkeit) für notwendige und externe Sicherheits-Cookies.
10.2 Technisch notwendige Cookies (§25 Abs. 2 Nr. 2 TTDSG, Art. 6 Abs. 1 lit. b DSGVO)
- pterodactyl_session: Session-Cookie für Login-Status (7 Tage)
- XSRF-TOKEN: CSRF-Schutz (Session-basiert)
- remember_web: "Angemeldet bleiben" Token (30 Tage, optional)
- cookie_consent: Speicherung der Cookie-Entscheidung im LocalStorage (12 Monate)
10.3 Funktionale Cookies (§25 Abs. 1 TTDSG – nur nach Einwilligung)
Diese Cookies werden nur gesetzt, nachdem der Nutzer "Alle akzeptieren" im Cookie-Banner gewählt hat:
- locale: Spracheinstellung (365 Tage)
- theme_settings: Theme-Präferenzen (365 Tage)
- sidebar_state: Sidebar-Zustand (365 Tage)
Bei Wahl "Nur notwendige" werden diese Cookies nicht gesetzt; entsprechende Einstellungen werden nur für die laufende Sitzung gespeichert.
10.4 Externe Sicherheits-Cookies (§25 Abs. 2 Nr. 2 TTDSG)
- Cloudflare (
__cf_bm,cf_clearance): Bot-Schutz und DDoS-Mitigation – technisch bedingt nicht deaktivierbar.
10.5 Widerruf der Einwilligung
Die Cookie-Einwilligung kann jederzeit widerrufen werden:
- Über den Cookie-Banner (nach Löschen des LocalStorage-Eintrags
cookie_consent) - Direkt im Browser über die Cookie-Verwaltung
- Über die Account-Einstellungen → Datenschutz
Hinweis: Es werden keine Tracking-Cookies von Google Analytics, Facebook Pixel oder ähnlichen Diensten verwendet.
11. Datenschutzmaßnahmen
PVQ setzt folgende technische und organisatorische Maßnahmen zum Schutz Ihrer Daten ein:
11.1 Verschlüsselung & Sicherheit
- SSL/TLS-Verschlüsselung (Let's Encrypt) für alle Verbindungen
- Passwort-Hashing mit bcrypt (Cost: 12)
- 2-Faktor-Authentifizierung (TOTP via Google Authenticator)
- Passkeys/WebAuthn (biometrische Authentifizierung)
- API-Key-Verschlüsselung (AES-256)
- Backup-Speicherung: Backups werden unverschlüsselt auf einer separaten Backup-Node gespeichert. Sicherheitsmaßnahmen gemäß DSGVO Art. 32:
- Zugriffskontrolle: Nur der jeweilige Node-Besitzer kann auf seine Backups zugreifen
- Systemseitige Trennung: Backup-Node ist physisch und logisch von anderen Nodes getrennt
- Verschlüsselung in Transit: Backup-Übertragung erfolgt verschlüsselt (HTTPS/SFTP)
- Zugriffsprotokolle: Alle Backup-Zugriffe werden protokolliert
- Optional: Nutzer können Daten serverseitig vor Backup-Erstellung selbst verschlüsseln
11.2 Zugriffskontrolle & Monitoring
- Rate Limiting (z.B. 5 Login-Versuche/5 Min)
- Firewall-Regeln bei Bruteforce-Versuchen
- Activity Logging (90-Tage-Protokoll aller Benutzeraktionen)
- Session-Management (automatisches Logout nach Inaktivität)
- IP-Whitelisting für kritische Operationen (optional)
11.3 Datensparsamkeit & Berechtigungen
- Rollenbasierte Zugriffskontrolle (Admin, Moderator, User)
- Minimale Datenerhebung (nur erforderliche Felder)
- Opt-in für optionale Features (Discord, E-Mail-Tracking)
12. Ihre Rechte als Betroffener
Sie haben folgende Rechte gemäß DSGVO:
12.1 Auskunftsrecht (Art. 15 DSGVO)
Sie können jederzeit Auskunft über Ihre gespeicherten Daten anfordern. PVQ bietet ein automatisiertes DSGVO-Auskunftssystem an:
- Account-Einstellungen → "DSGVO-Auskunft anfordern"
- E-Mail-Verifizierung erforderlich (Schutz vor Missbrauch)
- Export-Format: Excel (.xlsx) mit 17 Datenkategorien
- Rate Limit: 1x pro 7 Tage
12.2 Berichtigungsrecht (Art. 16 DSGVO)
Fehlerhafte Daten können jederzeit in den Account-Einstellungen korrigiert werden.
12.3 Löschungsrecht (Art. 17 DSGVO)
Sie können Ihren Account jederzeit löschen:
- Account-Einstellungen → "Account löschen"
- Alle Daten werden innerhalb von 30 Tagen gelöscht
- Backups werden nach Ablauf der Backup-Retention gelöscht
Ausnahme: Daten, die aufgrund gesetzlicher Aufbewahrungsfristen gespeichert werden müssen (z.B. Rechnungen).
12.4 Widerspruchsrecht (Art. 21 DSGVO)
Sie können der Verarbeitung Ihrer Daten widersprechen, soweit diese auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO erfolgt.
12.5 Datenübertragbarkeit (Art. 20 DSGVO)
Sie können Ihre Daten in einem maschinenlesbaren Format (Excel) exportieren (siehe 12.1).
12.6 Beschwerderecht
Direkte Kontaktaufnahme (empfohlen für schnelle Lösungen)
Sie haben jederzeit das Recht, sich ohne Vorbedingungen an die zuständige Aufsichtsbehörde zu wenden. Für eine schnelle und unkomplizierte Lösung empfehlen wir Ihnen, sich optional zunächst direkt an uns zu wenden. Wir nehmen Datenschutzanliegen sehr ernst und bearbeiten Ihre Anfrage in der Regel innerhalb von 24-48 Stunden.
Direkter Kontakt (empfohlen):
Paul Schwarz
E-Mail: kontakt@pavl21.de
Telefon: 01759010672
Reaktionszeit: In der Regel 24-48 Stunden
Die meisten Anliegen können wir auf diesem Weg schnell und unkompliziert klären. Der Weg über eine Aufsichtsbehörde kann mehrere Wochen oder Monate in Anspruch nehmen.
Aufsichtsbehörde (bei nicht zufriedenstellender Lösung):
Sollten Sie mit unserer Antwort nicht zufrieden sein oder keine Antwort innerhalb von 30 Tagen erhalten haben, haben Sie selbstverständlich das Recht, sich an die zuständige Datenschutz-Aufsichtsbehörde zu wenden:
Landesbeauftragter für Datenschutz Mecklenburg-Vorpommern
Werderstraße 74a, 19055 Schwerin
Telefon: 0385 59494-0
E-Mail: info@datenschutz-mv.de
Website: www.datenschutz-mv.de
Hinweis: Eine Beschwerde bei der Aufsichtsbehörde steht Ihnen jederzeit offen, auch parallel zur direkten Kontaktaufnahme mit uns.
13. Hosting und IT-Dienstleister
Hosting-Anbieter:
24fire GmbH
Kronenstraße 4
68723 Schwetzingen
Deutschland
Rechenzentrum:
NTT Global Data Centers EMEA Germany GmbH
Frankfurt 1 Data Center
Eschborner Landstraße 100
60489 Frankfurt am Main
Deutschland
Datenübertragung: Alle Daten werden ausschließlich auf Servern in Deutschland verarbeitet und gespeichert. Das NTT Frankfurt 1 Rechenzentrum ist Europas größtes einzelnes Rechenzentrum mit höchsten Sicherheits- und Verfügbarkeitsstandards.
Auftragsverarbeitung gemäß Art. 28 DSGVO:
Mit allen technischen Auftragsverarbeitern (insbesondere der 24fire GmbH als Hosting-Anbieter sowie weiteren technischen Dienstleistern) wurden bzw. werden Auftragsverarbeitungsverträge (AVV) gemäß Art. 28 DSGVO geschlossen. Diese stellen sicher, dass die Verarbeitung personenbezogener Daten ausschließlich nach Weisung von PVQ und unter Einhaltung der DSGVO-Vorgaben erfolgt.
Drittanbieter-Dienste, die in eigener Verantwortung handeln (z.B. Discord, Cloudflare, ip-api, Unsplash, AbuseIPDB, CurseForge), sind in den Abschnitten 5 und 6 gesondert aufgeführt. Diese sind keine Auftragsverarbeiter, sondern eigenverantwortliche Empfänger.
14. Automatisierte Entscheidungsfindung & Profiling
PVQ nutzt keine automatisierte Entscheidungsfindung (z.B. automatische Ablehnung von Registrierungen) im Sinne von Art. 22 DSGVO.
Einzige Ausnahme: Automatischer Spam-Schutz via Cloudflare Turnstile (Bot-Erkennung). Dies dient ausschließlich der Sicherheit und erfolgt auf Basis von Art. 6 Abs. 1 lit. f DSGVO.
14a. Passkeys / WebAuthn (biometrische Authentifizierung)
Das PVQ-Panel bietet eine optionale biometrische Anmeldung über den WebAuthn-Standard (Passkeys, z.B. Fingerabdruck, Gesichtserkennung, Hardware-Token).
Verarbeitete Daten:
- Public-Key-Credential: Öffentlicher Schlüssel des Passkeys (kein biometrisches Rohdatum)
- Credential-ID: Eindeutige Kennung des Passkey-Eintrags
- Authenticator-Metadaten: Gerätename, Erstellungszeitpunkt, letzter Login-Zeitpunkt
- Sign-Counter: Zähler zur Erkennung von geklonten Authenticatoren
Wichtig: Es werden keine biometrischen Rohdaten (Fingerabdrücke, Gesichtsmerkmale) an PVQ übertragen oder gespeichert. Diese verbleiben ausschließlich auf dem Endgerät des Nutzers (Secure Enclave / TPM). PVQ speichert lediglich den öffentlichen Schlüssel, mit dem die Authentifizierung verifiziert wird.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung – sichere Authentifizierung) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Kontosicherheit).
Speicherdauer & Löschung: Passkey-Credentials werden gespeichert, solange der Nutzer sie aktiv nutzt. Jeder Passkey kann jederzeit über die Account-Einstellungen → "Sicherheit" einzeln entfernt werden. Bei Account-Löschung werden alle Passkey-Daten unwiderruflich gelöscht.
Drittland-Transfer: Keiner. Passkey-Daten verlassen die PVQ-Infrastruktur nicht.
15. Minderjährigenschutz
PVQ richtet sich an Nutzer ab 16 Jahren. Personen unter 16 Jahren benötigen die Einwilligung eines Erziehungsberechtigten. Bei Verdacht auf missbräuchliche Nutzung durch Minderjährige behalten wir uns vor, den Account zu sperren.
16. Änderungen der Datenschutzerklärung
Sollten Änderungen der Datenschutzerklärung stattfinden, werden sämtliche Benutzer per E-Mail informiert (sofern die angegebene E-Mail-Adresse existiert und gültig ist).
Hinweis: Die aktuelle Version ist immer unter pv-q.de/datenschutz.php abrufbar.
17. Kontakt für Datenschutzfragen
Verantwortlicher:
Paul Schwarz
E-Mail: kontakt@pavl21.de
Telefon: 01759010672
Bei Fragen zur Verarbeitung Ihrer Daten oder zur Ausübung Ihrer Rechte können Sie sich jederzeit an uns wenden.
Unsere Reaktionszeiten:
- Standard-Anfragen: Antwort in der Regel innerhalb von 24-48 Stunden
- Dringende Anliegen: Telefonisch unter 01759010672 für sofortige Hilfe
- Gesetzliche Frist: Spätestens innerhalb von 30 Tagen (DSGVO Art. 12 Abs. 3)
Wir legen großen Wert auf schnelle und transparente Kommunikation. Die meisten Anfragen werden deutlich schneller als die gesetzliche Frist von 30 Tagen bearbeitet.
Letzte Änderung: 17.05.2026