THIRTYFALL
THIRTYFALLEXZA · Legal & Privacy
THIRTYFALL App Icon
THIRTYFALL · EXZA

Datenschutzerklärung

Datenschutzerklärung für THIRTYFALL, Cloudflare Online-Multiplayer, Google Play und Resend.

DeutschMaßgebliche Fassung für Deutschland

1. Verantwortlicher

Ismail Sahin / EXZAStrohstr. 23a, 72622 Nürtingen, Deutschland
E-Mail: info@exza.de

Diese Datenschutzerklärung gilt für das Android-Spiel THIRTYFALL, den Online-Multiplayer-Dienst und die zugehörigen statischen Rechtsseiten.

Aktueller App-Stand: THIRTYFALL enthält in dem geprüften Build keine Werbe-SDKs und keine Analytics-SDKs wie AdMob oder Firebase Analytics. Die App fordert nur Internet, Netzwerkstatus, Google-Play-Billing und Vibration an; kein Kamera-, Mikrofon-, Kontakt- oder GPS-Zugriff.

2. Welche Daten lokal auf dem Gerät gespeichert werden

  • zufällig erzeugte Installationskennung für die Gast-Spieler-ID;
  • Session-Token, öffentliche Spieler-ID und ggf. verknüpfte E-Mail-Adresse;
  • Sprache, Spielername und Konto-/Verknüpfungsstatus;
  • Grafik-, FPS-, Empfindlichkeits-, Sound- und Vibrations-Einstellungen;
  • ausgewählte Ausrüstung/Loadout und lokale Cache-/Fortschrittswerte, soweit die App sie für UI und Offline-Anzeige vorhält.

Diese lokalen Daten liegen im privaten App-Speicher von Android. Beim „Account löschen“ werden die lokal gespeicherte Session, Installationskennung und verknüpfte Identitätsdaten aus dem App-Speicher entfernt. Eine Deinstallation bzw. das Löschen der App-Daten entfernt den lokalen App-Speicher ebenfalls.

3. Automatische Gast-Spieler-ID und Cloudflare

Beim ersten Online-Start erzeugt die App eine zufällige Installationskennung und sendet sie verschlüsselt an den THIRTYFALL-Server. Der Server speichert nicht die rohe Installationskennung, sondern eine kryptografische Hash-Zuordnung, um dieselbe Gast-Spieler-ID auf derselben Installation wiederherzustellen.

Die Online-Infrastruktur läuft über Cloudflare Workers, Cloudflare D1 und Cloudflare Durable Objects. Cloudflare verarbeitet dabei technisch erforderliche Verbindungs- und Netzwerkdaten, einschließlich IP-Adresse und HTTP/WebSocket-Metadaten, um Anfragen zu übertragen, abzusichern und den Dienst bereitzustellen.

In Cloudflare D1 gespeicherte THIRTYFALL-Daten

  • Identität: interne Account-ID, öffentliche Spielernummer/Spieler-ID, Spielername, Erstell-/Änderungszeitpunkte, vom Nutzer gewählte Länderflagge/Ländercode und bevorzugte Sprache.
  • Fortschritt und Rangliste: XP/Level-Basiswerte, Coins und ggf. weitere virtuelle Währungsfelder, Matches, Siege, Kills, Platzierung, Streaks, saisonale Punkte, Ranked-Rating, Ranked-Matches/-Siege/-Kills und saisonale Ranked-Werte.
  • Tägliche Missionen: Tageszähler für Matches, Kills, Top-10, Siege, Schaden, Kopftreffer, Armor-Pickups, Überlebenszeit, Kills je Waffenklasse, Mission-Zuordnungen, Ziele, Rewards, Claim-Status, Daily-Streak und Wochenbonus-Zähler. Mission-Zuordnungen werden serverseitig nur für einen kurzen Verlauf benötigt; der aktuelle Rotationscode behält maximal etwa 10 Tage je Spieler.
  • Match-Historie: Match-ID, Map, Status und Zeitpunkte sowie Ergebnisdaten wie Platzierung, Kills, Builds, XP-/Rating-/Coin-Gewinne und Ranked-Eignung. Diese Daten werden für Fortschritt, Ranglistenintegrität, Doppelbuchungsschutz und Support/Fair-Play benötigt.
  • Virtuelle Käufe und Entitlements: Coin-Wallet-Buchungen, freigeschaltete Operatoren/Waffen, gezahlter Coin-Preis, Referenz-IDs und Zeitpunkte.
  • Google-Play-Käufe: Hash des Purchase-Tokens, Produkt-ID, ggf. Google-Order-ID, Coin-Menge, Kauf-/Verbrauchsstatus und Verarbeitungszeitpunkte. Vollständige Kreditkarten- oder Bankdaten erhält EXZA nicht.
  • Sicherheitszähler: Rate-Limit-Zähler. Für Login-/Registrierungs-Missbrauch wird die IP-Adresse nur zur Bildung eines SHA-256-basierten Zeitfenster-Schlüssels verwendet; in D1 wird der abgeleitete Hash/Zähler gespeichert, nicht die rohe IP-Adresse.

Temporäre Echtzeit-Matchdaten in Durable Objects

Während eines Matches verarbeitet der Server u. a. Match-Roster, Account-/Spieler-ID, Spielername, Länderflagge, Ausrüstung, Position, Blickrichtung, Bewegungs-/Aim-/Fire-/Reload-/Jump-/Crouch-Eingaben, Netzwerk-Latenz, HP, Armor, Ammo, Kills, Matchstatus und Reconnect-Zustand. Diese Daten sind für die serverautoritative Multiplayer-Simulation erforderlich. Im Privacy-Fix-Serverstand werden persistierte Match-Room-Daten nach Matchende bzw. Abbruch aus dem Durable-Object-Speicher entfernt.

4. Optionales E-Mail-Konto

THIRTYFALL kann ohne Pflichtregistrierung als Gast gespielt werden. Wenn du freiwillig eine E-Mail zur Wiederherstellung verknüpfst, werden zusätzlich E-Mail-Adresse, normalisierte E-Mail, Spielername, bevorzugte Sprache, Verifizierungsstatus, Kontozeitpunkte sowie Passwort-Salt und Passwort-Hash verarbeitet. Passwörter werden nicht im Klartext gespeichert.

Aktivierungslinks sind 24 Stunden gültig. Auf dem Server wird nur der Hash des Verifizierungstokens gespeichert.

5. E-Mail-Versand über Resend

Für Konto-Aktivierungs-/Verifizierungs-E-Mails nutzt EXZA Resend (Plus Five Five, Inc.). Dabei werden die E-Mail-Adresse, Spielername, Sprache, Betreff und Inhalt der Aktivierungsnachricht an Resend übertragen. Resend verarbeitet E-Mail-/Delivery-Daten als Dienstleister. Nach Angaben von Resend findet die primäre Speicherung in den USA statt; internationale Transfers werden nach deren DPA u. a. über Standardvertragsklauseln und den EU-US Data Privacy Framework abgesichert.

6. Google Play und In-App-Käufe

Coin-Pakete werden über Google Play Billing angeboten. Zahlungsabwicklung erfolgt bei Google. Zur serverseitigen Kaufprüfung werden Produkt-ID, Purchase-Token, eine abgeleitete Account-Bindung und Kaufstatus an die Google Play Developer API übermittelt. EXZA speichert das Purchase-Token nur als Hash und erhält keine vollständigen Karten- oder Bankdaten.

7. Zwecke und Rechtsgrundlagen

Art. 6 Abs. 1 lit. b DSGVOBereitstellung von Spieler-ID/Konto, Multiplayer, Matchmaking, Fortschritt, Rangliste, Missionen, Wiederherstellung und In-App-Kaufabwicklung.
Art. 6 Abs. 1 lit. f DSGVOBerechtigtes Interesse an IT-Sicherheit, Missbrauchs-/Cheating-Schutz, Rate-Limiting, Fehleranalyse und Integrität der virtuellen Spielökonomie.
Art. 6 Abs. 1 lit. c DSGVOSoweit gesetzliche Aufbewahrungs-, Steuer- oder Nachweispflichten für Transaktionen bestehen.
Keine WerbeprofileDer geprüfte Build verwendet keine Werbe-ID, keine personalisierte Werbung und kein Analytics-SDK.

8. Speicherdauer

  • Spielerprofil, Fortschritt, Entitlements und Match-Historie: grundsätzlich solange die Spieler-ID/das Konto besteht oder bis zur Löschung.
  • Session-Token: technisch auf maximal 30 Tage ausgelegt; lokal bis Ablauf, Logout, Kontolöschung oder Entfernen der App-Daten.
  • E-Mail-Verifizierungslink: 24 Stunden gültig; Server-Verifizierungsdatensätze werden spätestens bei Kontolöschung entfernt.
  • Daily-Mission-Verlauf: serverseitig aktuell ca. 10 Tage.
  • Economy-Rate-Limits: technisch für kurze Zeitfenster; veraltete Zähler werden automatisch bereinigt.
  • Auth-Rate-Limits: technisch für kurze Sicherheitszeitfenster; veraltete Zähler werden regelmäßig bereinigt.
  • Echtzeit-Match-Room-State: im Privacy-Fix nach Ende/Abbruch des Matches aus dem Durable-Object-Speicher entfernt.
  • Bei gesetzlichen Aufbewahrungspflichten können erforderliche Transaktions-/Nachweisdaten trotz Löschwunsch für die gesetzlich vorgeschriebene Dauer separat aufbewahrt werden.

9. Löschung von Konto und Daten

In der App: Einstellungen → Spielerkonto → Account löschen. Der Server löscht dabei die zugehörigen Profile, Spieler-Identität, Gast-Installationszuordnung, verknüpftes Konto, Verifizierungsdaten, Match-Ergebnisse, Wallet-/Kaufreferenzen, Operator-/Waffenfreischaltungen und Daily-Mission-Zuordnungen; bei historischen Matches wird eine Gewinner-Account-ID entkoppelt.

Zusätzlich steht eine Web-Möglichkeit bereit: THIRTYFALL Konto und Daten löschen. Dienstleister wie Google, Cloudflare oder Resend können eigene technische/Sicherheits-/Abrechnungsdaten nach ihren eigenen gesetzlichen und vertraglichen Aufbewahrungsregeln weiterverarbeiten.

10. Sicherheit

Die Kommunikation mit dem Online-Dienst erfolgt über HTTPS/WSS. Passwörter werden mit Salt und PBKDF2-SHA-256 gehasht; Session-Tokens werden kryptografisch signiert. Kauf- und Coin-Buchungen werden serverautorisiert und gegen Mehrfachgutschrift geschützt.

11. Rechte betroffener Personen

Je nach Voraussetzungen bestehen Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit und Widerspruch sowie ein Beschwerderecht bei einer Datenschutzaufsichtsbehörde. Anfragen: info@exza.de.

12. Minderjährige

THIRTYFALL ist nicht speziell an Kinder unter 13 Jahren gerichtet. Bei Minderjährigen sind zusätzlich die jeweils anwendbaren gesetzlichen Vorgaben und die Entscheidungen der Erziehungsberechtigten zu beachten.

13. Änderungen

Diese Erklärung wird angepasst, wenn sich App-Funktionen, Dienstleister oder Datenverarbeitung ändern. Stand: 8. September 2026.

EnglishConvenience translation

Privacy Policy

Privacy Policy for THIRTYFALL, Cloudflare online multiplayer, Google Play and Resend.

1. Controller

Ismail Sahin / EXZAStrohstr. 23a, 72622 Nürtingen, Germany
Email: info@exza.de

This policy applies to the Android game THIRTYFALL, its online multiplayer service and the related static legal pages.

Current reviewed build: no advertising SDK and no analytics SDK such as AdMob or Firebase Analytics. The app requests Internet/network access, Google Play Billing and vibration only; it does not request camera, microphone, contacts or GPS permissions.

2. Data stored locally

  • random installation identifier used for guest-player restoration;
  • session token, public player ID and, if linked, the account email;
  • language, player name and account-link status;
  • graphics/FPS/sensitivity/sound/vibration settings;
  • selected equipment/loadout and local UI/progress cache values where needed.

3. Cloudflare online service

On first online use the app sends a random installation identifier over encrypted transport. The server stores a cryptographic hash mapping rather than the raw installation identifier. THIRTYFALL uses Cloudflare Workers, D1 and Durable Objects. Cloudflare also processes technical network data such as IP address and HTTP/WebSocket metadata to deliver and secure the service.

Data stored in Cloudflare D1

  • account/player IDs, public player number, username, chosen country flag, language and timestamps;
  • XP, Coins/virtual economy values, match/win/kill/placement/streak data, seasons and ranked rating/statistics;
  • daily mission counters including matches, kills, top-10 finishes, wins, damage, headshots, armor pickups, survival time and weapon-class kills, plus mission assignments/claims/streaks;
  • match metadata/results and reward/rating deltas;
  • wallet transactions, unlocked operators/weapons and virtual prices paid;
  • Google Play purchase metadata such as hashed purchase token, product ID, optional order ID, coin amount, state and timestamps;
  • short-lived abuse-prevention counters. Raw IP addresses are not written to D1 by the app's auth rate-limit code; a SHA-256-derived time-window key is stored instead.

Temporary Durable Object match state

During multiplayer matches the service processes roster/identity, equipment, positions, movement and aim/fire/reload/jump/crouch input, latency, health, armor, ammunition, kills, match state and reconnect state. In the privacy-fix server build, persisted room state is removed from Durable Object storage when a match finishes or is cancelled.

4. Optional email account

Guest play does not require registration. If you link an email for recovery, the service also processes email address, normalized email, username, language, verification status, account timestamps, password salt and password hash. Passwords are never stored in plain text. Verification links expire after 24 hours and the server stores only the verification-token hash.

5. Resend

Account verification emails are sent through Resend (Plus Five Five, Inc.). Email address, username, language and message content are transferred for delivery. Resend states that primary data storage is in the United States and that transfers are covered by its DPA, Standard Contractual Clauses and the EU-US Data Privacy Framework.

6. Google Play purchases

Coin packs use Google Play Billing. Google handles payment. Product ID, purchase token, account binding and purchase state are sent to the Google Play Developer API for server verification. EXZA stores the purchase token only as a hash and does not receive full card or bank details.

7. Purposes/legal bases

Processing necessary to provide accounts/player IDs, multiplayer, matchmaking, progression, rankings, missions and purchases is based on Art. 6(1)(b) GDPR. Security, anti-abuse, anti-cheat and integrity controls rely on Art. 6(1)(f) GDPR. Where transaction records must be retained by law, Art. 6(1)(c) GDPR applies.

8. Retention

  • profile/progression/entitlements and match history: generally while the player identity/account exists, until deletion;
  • session tokens: designed for a maximum 30-day lifetime;
  • verification links: 24-hour validity;
  • daily mission assignment history: about 10 days in the current server code;
  • rate-limit counters: short technical windows and periodic cleanup;
  • real-time persisted match room state: deleted after match finish/cancellation in the privacy-fix server build;
  • records that must be retained for legal/tax reasons may be kept for the mandatory period.

9. Deletion

In app: Settings → Player Account → Delete Account. A web deletion route is also available at Delete THIRTYFALL account and data. Independent provider records held by Google, Cloudflare or Resend remain subject to their own legal/contractual retention rules.

10. Security and rights

Transport uses HTTPS/WSS. Passwords use salted PBKDF2-SHA-256 hashes, session tokens are cryptographically signed, and purchases/economy are server-authorized. Subject to applicable law, you may request access, correction, deletion, restriction, portability or object to processing. Contact: info@exza.de.

11. Children and updates

THIRTYFALL is not specifically directed to children under 13. This policy may be updated when the app, providers or data practices change. Last updated: 8 September 2026.