Datenschutz
Kurz gefasst: Veranstaltende haben ein Konto, Mitspielende nicht. Positionen werden nur während einer Schatzsuche erhoben, nur nach Zustimmung, und sie werden mit der Schatzsuche gelöscht. Diese Website enthält keine Werbung, kein Tracking und keine Reichweitenmessung.
Was wir über Veranstaltende speichern
Eine E-Mail-Adresse, ein Passwort, das ausschließlich als argon2id-Hash gespeichert wird, und die Schatzsuchen, die Sie bauen. Die Adresse identifiziert Ihr Konto und erlaubt uns, die Nachrichten zu senden, die der Dienst braucht: Bestätigung, Passwort-Zurücksetzung, Einladungen, die Sie selbst auslösen.
Was wir über Mitspielende speichern
Einen Spitznamen, ein Team, das Gefundene und, während die Partie läuft, die Position, die den Radar arbeiten lässt. Gegebenenfalls eine E-Mail-Adresse, wenn die Veranstaltung sie für eine Einladung genutzt hat. Es gibt kein Spielerkonto und kein Passwort: Nichts wird aufbewahrt, um jemanden bei einer späteren Schatzsuche wiederzuerkennen.
Standort
Der Standort wird vor jeder Erhebung erfragt, und ihn abzulehnen schließt niemanden vom Spiel aus: Ein Fund wird durch das Scannen eines Codes gewertet, nicht dadurch, am richtigen Ort zu stehen. Positionen dienen der Radarberechnung und werden anderen Mitspielenden nie gezeigt. Aus unseren Server-Logs sind sie ausgeschlossen.
Wie lange
Spielerdatensätze und Positionen werden beim Archivieren der Schatzsuche gelöscht. Daten aus Testläufen werden nach dreißig Tagen gelöscht. Einmal-Token, darunter Einladungslinks und Passwort-Zurücksetzungen, werden nur als Hash gespeichert und laufen von selbst ab. Diese Bereinigungen laufen automatisch nach Zeitplan; sie sind kein Versprechen, es von Hand zu tun.
Cookies
Nur jene, ohne die der Dienst nicht funktioniert: ein Sitzungscookie für angemeldete Veranstaltende, ein Sitzungscookie für Mitspielende während einer Schatzsuche, und der Vermerk Ihrer Sprache im lokalen Speicher Ihres Browsers. Kein Werbe-Cookie, kein Tracker Dritter, und daher auch kein Banner, das Sie um Zustimmung zu etwas bittet, das Sie nicht wollten.
Wer sonst etwas sieht
Die Kartenkacheln stammen von den Servern von OpenStreetMap: Ihr Browser spricht direkt mit ihnen, sie sehen also Ihre IP-Adresse, wie bei jeder Karte im Web. Unsere Server und unsere Datenbank stehen bei OVH. E-Mails gehen über einen Versanddienstleister raus. Niemand sonst erhält etwas, und keine Ihrer Daten wird verkauft oder für Werbung genutzt.
Kinder
Schatzsuchen werden oft von Kindern gespielt, und der Entwurf trägt dem Rechnung: Mitspielende haben kein Konto, kein Passwort und kein dauerhaftes Profil, und alles, was sie betrifft, verschwindet mit der Schatzsuche. Die Veranstaltung bleibt verantwortlich für die Aufsicht über teilnehmende Minderjährige und für die Entscheidung, uns deren E-Mail-Adresse überhaupt zu nennen, die freiwillig bleibt.
Ihre Rechte
Als veranstaltende Person können Sie alles, was wir über Sie speichern, exportieren und Ihr Konto löschen, und zwar im Veranstaltungsbereich, ohne Antrag und ohne Wartezeit. Weder Passwort- noch Token-Hashes sind im Export enthalten, denn sie herauszugeben würde ein Risiko schaffen statt eine Frage zu beantworten. Für alles Weitere, einschließlich der Anfrage einer mitspielenden Person zu ihren eigenen Daten, schreiben Sie an die unten genannte Adresse.
Sicherheit
Passwörter werden mit argon2id gehasht. Sitzungen beruhen auf kurzlebigen Token, die rotieren. Die Koordinaten eines Gegenstands verlassen den Server nie in dem, was an Mitspielende geht, und ein Test durchsucht jede an sie gerichtete Antwort genau danach. Wir behaupten nicht, unangreifbar zu sein; wir behaupten, diese Dinge absichtlich entschieden zu haben.
Zuletzt aktualisiert: 17. August 2026