Stand: 5. Oktober 2026
Verantwortlich im Sinne der DSGVO ist:
RegSus Consulting GmbH
Cosimastr. 121, 81925 München
E-Mail: webmaster@regsus.de
Ein Datenschutzbeauftragter ist aufgrund der Unternehmensgröße nicht gesetzlich vorgeschrieben (§ 38 BDSG).
Beim Aufruf dieser Website verarbeitet der Hosting-Anbieter automatisch Informationen, die dein Browser übermittelt (Server-Logfiles):
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO, das berechtigte Interesse am technisch fehlerfreien und sicheren Betrieb der Website. Eine Zusammenführung dieser Daten mit anderen Datenquellen findet nicht statt.
Hosting-Anbieter: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen (Serverstandort Helsinki, EU). Vorgeschaltet ist Cloudflare, Inc. als Content-Delivery- und DDoS-Schutz-Dienst, der Anfragen technisch weiterleitet, bevor sie unseren Server erreichen. Mit beiden besteht ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO auf Basis der jeweiligen Standardverträge der Anbieter.
Diese Website lädt alle Schriftarten von unserem eigenen Server. Es besteht keine Verbindung zu Google Fonts oder einem anderen externen Anbieter, und es wird keine IP-Adresse an Dritte übertragen.
Wenn du auf der Startseite eine Sprache auswählst, speichern wir diese Auswahl lokal in deinem Browser (localStorage, Schlüssel od-lang), damit du beim nächsten Besuch direkt in deiner Sprache landest. Diese Information verlässt dein Gerät nicht und wird nicht an uns übertragen. Du kannst sie jederzeit über die Einstellungen deines Browsers löschen.
Es werden keine Cookies gesetzt und keine Profile gebildet. Wie wir Besuche zählen, steht unten unter „Reichweitenmessung“.
Die Schaltflächen zur Vorregistrierung verlinken auf den Google Play Store. Ein Klick führt dich zu Google; ab diesem Zeitpunkt gilt die Datenschutzerklärung von Google. Wir übertragen dabei selbst keine personenbezogenen Daten an Google. Die Verbindung entsteht erst durch deinen Klick.
Wenn du dich bei Google Play vorregistrierst, ist Google für diese Verarbeitung verantwortlich: policies.google.com/privacy
Um zu sehen, wie viele Menschen diese Website besuchen und über welche Seiten sie kommen, nutzen wir Cloudflare Web Analytics (Cloudflare, Inc., 101 Townsend St, San Francisco, CA 94107, USA). Beim Aufruf einer Seite lädt dein Browser ein Skript von static.cloudflareinsights.com. Es übermittelt an Cloudflare die aufgerufene Seite, die verweisende Seite (Referrer), Browser- und Betriebssystemtyp sowie Ladezeiten der Seite. Aus der IP-Adresse leitet Cloudflare das ungefähre Herkunftsland ab.
Dabei werden keine Cookies gesetzt, nichts in deinem Browser gespeichert und keine Profile gebildet. Cloudflare verfolgt dich nicht über verschiedene Websites hinweg. Wir sehen nur zusammengefasste Zahlen, keine einzelnen Besuche. Cloudflare ist dabei unser Auftragsverarbeiter (Art. 28 DSGVO), auf Grundlage des oben beim Hosting genannten Vertrags.
Rechtsgrundlage ist unser berechtigtes Interesse an einer datensparsamen Reichweitenmessung (Art. 6 Abs. 1 lit. f DSGVO). Zur Übermittlung in die USA siehe Abschnitt 6. Wenn du die Messung nicht möchtest, blockiere das Skript mit einem Inhaltsblocker; die Website funktioniert dann unverändert.
(Die App misst ihre Nutzung getrennt davon über Firebase Analytics, siehe Abschnitt 3.)
Dein Spielfortschritt wird lokal auf deinem Gerät gespeichert. Für den reinen Spielbetrieb ist keine Registrierung mit E-Mail oder Passwort erforderlich. Solange du die unten beschriebene Cloud-Sicherung nicht einschaltest, verlässt dein Spielstand dein Gerät nicht.
Die Cloud-Funktionen sind standardmäßig ausgeschaltet. Erst wenn du sie in den Einstellungen des Spiels unter „Cloud-Backup“ einschaltest, verbindet sich die App mit Firebase (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland). Bis dahin bleiben Spielstand, Bestenliste und Rivalen-System vollständig auf deinem Gerät; die Bestenliste zeigt dann ausschließlich computergesteuerte Familien.
Nach dem Einschalten werden verarbeitet:
eur3 gespeichert. Zugriffsregeln stellen sicher, dass nur dein Gerät diesen Datensatz lesen und schreiben kann.Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du durch das aktive Einschalten dieses Schalters erteilst. Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen, indem du den Schalter wieder ausschaltest; ab diesem Moment werden keine Daten mehr übertragen. Bereits hochgeladene Daten bleiben davon unberührt; für deren Entfernung nutze „Cloud-Daten löschen“ (siehe unten).
In den Einstellungen findest du, unabhängig davon, ob die Cloud-Sicherung gerade ein- oder ausgeschaltet ist, den Punkt „Cloud-Daten löschen“. Er entfernt in einem Schritt deinen Cloud-Spielstand, deinen Ranglisten-Eintrag, die Rivalen-Vermerke und den Zeitabgleich-Eintrag und schließt anschließend das anonyme Konto samt einer eventuell verknüpften Google-Kontoverbindung. Dein lokaler Spielstand auf dem Gerät bleibt unverändert erhalten.
Du musst uns dafür nicht kontaktieren. Dein Recht auf Löschung nach Art. 17 DSGVO (Abschnitt 7) kannst du selbstverständlich trotzdem jederzeit bei uns geltend machen.
Ist die Cloud-Sicherung eingeschaltet, kannst du in den Einstellungen zusätzlich „Mit Google verknüpfen“ wählen und deine anonyme Kennung mit deinem Google-Konto verbinden. Das ist freiwillig und für das Spielen nicht erforderlich. Es dient allein dazu, deinen Spielstand nach einem Gerätewechsel oder einer Neuinstallation wiederherstellen zu können. Ohne Verknüpfung geht die anonyme Kennung mit der Installation verloren.
Startest du den Vorgang, öffnet Google die Kontoauswahl deines Geräts. Nach deiner Bestätigung erhält die App über Google Sign-In die Standard-Profilangaben des gewählten Kontos und übergibt sie an Firebase Authentication: Google-Konto-Kennung, E-Mail-Adresse, angezeigter Name und, falls vorhanden, das Profilbild. Diese Angaben werden bei Firebase Authentication zu deinem Konto gespeichert. Sie werden nicht in deinen Spielstand geschrieben, nicht in der Bestenliste angezeigt und nicht an andere Spielende weitergegeben. Wir nutzen sie ausschließlich dazu, dein Konto wiederzuerkennen.
Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); du löst den Vorgang selbst aus und kannst ihn in der Kontoauswahl jederzeit abbrechen. Die Verknüpfung lässt sich über „Cloud-Daten löschen“ wieder aufheben; dabei werden das Konto und die genannten Profilangaben gelöscht.
Die App nutzt drei weitere Firebase-Dienste, ebenfalls von Google Ireland Limited. Sie sind, anders als die Cloud-Sicherung oben, ab dem ersten Start aktiv:
Alle drei Dienste arbeiten mit einer von Google vergebenen Installations-Kennung, nicht mit deinem Namen oder deiner E-Mail-Adresse.
Rechtsgrundlage ist unser berechtigtes Interesse an einem funktionierenden, stabilen Spiel (Art. 6 Abs. 1 lit. f DSGVO).
Die App kann dich an das Spiel erinnern. Technisch sind dabei zwei Wege zu unterscheiden:
engagement_reminders) von Firebase Cloud Messaging an. Google vergibt dafür eine installationsbezogene Kennung (Registrierungs-Token) und speichert, welche Themenkanäle dieses Gerät abonniert hat. Die Nachrichten gehen an alle Abonnenten des Kanals; wir erhalten von Google keine Empfängerliste und können daraus keine Rückschlüsse auf einzelne Personen ziehen.Auf Android 13 und neuer fragt das Betriebssystem deine Erlaubnis ab, bevor Benachrichtigungen angezeigt werden dürfen. Du kannst sie jederzeit in den Android-Einstellungen für die App wieder entziehen; angezeigt wird dann nichts mehr. Die technische Anmeldung beim Themenkanal erfolgt unabhängig von dieser Berechtigung und endet spätestens mit der Deinstallation der App.
Rechtsgrundlage für die Anzeige von Benachrichtigungen ist deine Einwilligung über die Berechtigungsabfrage des Betriebssystems (Art. 6 Abs. 1 lit. a DSGVO); für die technische Anmeldung beim Themenkanal unser berechtigtes Interesse daran, Spielende über Neuerungen und laufende Aktionen informieren zu können (Art. 6 Abs. 1 lit. f DSGVO).
Die App zeigt Werbung über Google AdMob (Google Ireland Limited). Dabei kann eine geräteseitige Werbe-ID verarbeitet werden, um Anzeigen auszuliefern und deren Wirkung zu messen.
Beim ersten Start fragt ein Einwilligungsformular (Google User Messaging Platform, UMP) ab, ob personalisierte oder nur nicht-personalisierte Werbung ausgespielt werden darf. Ohne deine Einwilligung werden nur nicht-personalisierte Anzeigen gezeigt. Du kannst deine Wahl jederzeit über „Werbe-Einwilligung verwalten“ in den Einstellungen des Spiels widerrufen oder ändern.
Details zur Datenverarbeitung durch Google, einschließlich einer möglichen Übermittlung in die USA, findest du in Googles Datenschutzerklärung: policies.google.com/privacy und in der Liste der Werbepartner: support.google.com/admob/answer/9012903.
Rechtsgrundlage für nicht-personalisierte Werbung ist unser berechtigtes Interesse an der Finanzierung des kostenlosen Spiels (Art. 6 Abs. 1 lit. f DSGVO); für personalisierte Werbung deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO).
Ein optionaler In-App-Kauf entfernt die Werbeunterbrechung beim Stadtwechsel (siehe Capo). Käufe werden vollständig über Google Play Billing abgewickelt: Zahlungsdaten (z. B. Zahlungsmittel) verarbeitet Google, nicht wir. Wir erhalten von Google lediglich die Bestätigung, dass ein Kauf erfolgreich war, und schalten daraufhin den Inhalt frei.
Angestrebt ist eine Alterseinstufung um 12 Jahre (kein Blut, kein Realismus, abstrahierte Spielsysteme). Die endgültige Einstufung ergibt sich erst aus dem IARC-Fragebogen bei der Store-Einreichung. Richtet sich die App danach (auch) an Kinder, gelten zusätzliche Anforderungen (Google Play Families Policy, Art. 8 DSGVO zur Einwilligung Minderjähriger).
SURGE ist ein Puzzlespiel ohne Konto, ohne Cloud und ohne eigene Server. Die App verarbeitet personenbezogene Daten ausschließlich im Zusammenhang mit Werbung, und auch das nur mit deiner Zustimmung.
Spielstand, Einstellungen, deine Antwort auf die Zustimmungsfrage und das Ledger, das offenlegt, was jede angesehene Anzeige eingebracht hat, speichert SURGE nur lokal auf deinem Gerät. Nichts davon wird an uns oder an Dritte übertragen. Mit der Deinstallation der App sind diese Daten gelöscht.
Die Tagesroute verwendet für alle Spielenden weltweit denselben Startwert. Er wird aus dem Kalenderdatum berechnet und nicht von einem Server abgerufen.
Beim ersten Start fragt SURGE, bevor irgendetwas anderes geschieht, ob du Werbung zustimmst. Lehnst du ab, wird das Werbe-SDK gar nicht erst geladen: Es findet keine Verbindung zu Google AdMob statt, und das Spiel bleibt vollständig spielbar. Du verzichtest dann nur auf die freiwilligen Belohnungs-Anzeigen.
Stimmst du zu, zeigt die App auf deinen Wunsch hin Belohnungs-Anzeigen über Google AdMob (Google Ireland Limited). Dabei können die geräteseitige Werbe-ID, die IP-Adresse, ungefähre Standortangaben aus der IP-Adresse sowie technische Geräte- und App-Informationen verarbeitet werden, um Anzeigen auszuliefern, deren Wirkung zu messen und Betrug zu verhindern. In der EU, im EWR und im Vereinigten Königreich ergänzt ein Einwilligungsformular (Google User Messaging Platform) die Zustimmung um die Wahl zwischen personalisierter und nicht-personalisierter Werbung. Solange das Spiel dafür noch keine eigene Einstellung hat, widerrufst du deine Zustimmung, indem du in den Android-Einstellungen die Daten der App löschst; SURGE fragt dann beim nächsten Start neu.
Den Werbeumsatz, den Google für eine Anzeige meldet, zeigt dir das Ledger der App an. Dieser Betrag wird auf deinem Gerät gespeichert und nicht weitergegeben.
Details zur Datenverarbeitung durch Google findest du in Googles Datenschutzerklärung: policies.google.com/privacy und in der Liste der Werbepartner: support.google.com/admob/answer/9012903.
Rechtsgrundlage ist deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Du kannst sie jederzeit mit Wirkung für die Zukunft widerrufen.
SURGE verwendet keine Nutzungsstatistik, keine Absturzberichte, keine Push-Nachrichten, keine Anmeldung und keine In-App-Käufe.
SURGE richtet sich an Spielende ab 13 Jahren. Die Alterseinstufung ergibt sich aus dem IARC-Fragebogen bei der Store-Einreichung.
Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Im Einzelnen:
Sämtliche in den Abschnitten 3 und 4 genannten Google-Dienste beziehen wir von der Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Irland) als unserem Vertragspartner in der EU. Google verarbeitet Daten jedoch in seinem weltweiten Rechenzentrumsverbund, sodass eine Übermittlung in die USA und weitere Drittländer stattfinden kann.
eur3 festgelegt. Cloud-Spielstand, Ranglisten-Eintrag, Rivalen-Vermerke und Zeitabgleich liegen damit auf Servern innerhalb der EU. Eine Übermittlung in ein Drittland kann dennoch im Rahmen von Support- und Wartungszugriffen durch Google erfolgen.Für Übermittlungen in die USA stützen wir uns auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework vom 10. Juli 2023 (Art. 45 DSGVO), soweit der jeweilige Empfänger danach zertifiziert ist; dies trifft auf Google LLC und Cloudflare, Inc. zu. Ergänzend und für Übermittlungen in andere Drittländer gelten die Standardvertragsklauseln der EU-Kommission (Art. 46 Abs. 2 lit. c DSGVO), die Bestandteil der jeweiligen Vertragsbedingungen sind. Die aktuelle Zertifizierungsliste findest du unter dataprivacyframework.gov.
Trotz dieser Garantien lässt sich nicht vollständig ausschließen, dass US-Behörden auf übermittelte Daten zugreifen.
Für Firebase Authentication, Cloud Firestore, Firebase Analytics, Firebase Crashlytics, Firebase Cloud Messaging und Firebase Remote Config wird Google für uns als Auftragsverarbeiter nach Art. 28 DSGVO tätig. Grundlage sind die Datenverarbeitungsbedingungen, die Bestandteil der Firebase-Nutzungsbedingungen sind: firebase.google.com/terms/data-processing-terms.
Bei Google AdMob und Google Play Billing verarbeitet Google die Daten auch zu eigenen Zwecken und ist insoweit selbst verantwortlich. Für die Ausspielung von Werbung gelten Googles Bedingungen für gemeinsam Verantwortliche: business.safety.google/adscontrollerterms. Deine Betroffenenrechte kannst du daher für diese Dienste auch unmittelbar gegenüber Google geltend machen.
Für Google Sign-In gilt beides: Wir sind für die Verknüpfung mit deinem Spielstand verantwortlich; für dein Google-Konto selbst bleibt Google verantwortlich (policies.google.com/privacy).
Du hast jederzeit das Recht auf:
Wende dich dafür an webmaster@regsus.de. Für deine Cloud-Daten aus dem Spiel geht es auch ohne Umweg über uns: „Cloud-Daten löschen“ in den Einstellungen der App löscht sie sofort und vollständig (siehe Abschnitt 3).
Du hast das Recht, dich bei einer Datenschutz-Aufsichtsbehörde über die Verarbeitung deiner personenbezogenen Daten zu beschweren (Art. 77 DSGVO). Zuständig ist in der Regel die Behörde deines Wohnorts oder die Behörde am Sitz des Verantwortlichen; für uns (Sitz München, Bayern) ist das:
Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)
Promenade 27, 91522 Ansbach
www.lda.bayern.de
Wir passen diese Erklärung an, sobald sich die Verarbeitung ändert, insbesondere zum Store-Launch, wenn die finale Alterseinstufung und der Consent-Flow gegen den echten Build bestätigt sind. Die jeweils aktuelle Fassung findest du auf dieser Seite.