Datenschutzerklärung
Stand: 10. August 2026
1. Verantwortlicher
Darpin Digital, Inhaber: David Demircian (Anbieter des Dienstes TCG Actana)
Forstgarten 2
37603 Holzminden, Deutschland
E-Mail: info@tcgactana.com
2. Geltungsbereich und Grundsätze
Diese Datenschutzerklärung gilt für die Website tcgactana.com, die TCG-Actana-Desktop-App, die TCG-Actana-Browser-Erweiterung und die zugehörigen Konto-, Scan-, Synchronisierungs-, Abrechnungs- und Installer-Dienste. Die öffentliche Beta umfasst eine Registrierung in der Desktop-App, einmalig 250 Testkarten sowie optional kostenpflichtige monatliche Kartenkontingente, aber keine öffentlichen Social-Funktionen und keine eigenständige iOS-App. Wir verkaufen keine personenbezogenen Daten und verwenden keine Werbe- oder Analyse-Tracker.
3. Welche Daten wir verarbeiten
a) Website, Serveraufrufe und Installer
Beim Aufruf der Website und unserer API verarbeiten die Server technisch erforderliche Verbindungsdaten, insbesondere IP-Adresse, Zeitpunkt, angeforderte Ressource und Antwortstatus. Sie werden für die Auslieferung, Fehleranalyse, Missbrauchsabwehr und Betriebssicherheit benötigt. Erfolgreiche Installer-Starts zählen wir ausschließlich aggregiert nach Plattform und App-Version; der Zähler enthält keine IP-Adresse und keine Nutzerkennung. Für die Begrenzung missbräuchlich häufiger Download-Anfragen wird die IP-Adresse vorübergehend verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (sicherer und stabiler Betrieb unserer Dienste).
b) Konto und Anmeldung
Bei der Registrierung mit E-Mail-Adresse und Passwort verarbeiten wir beides während der sicheren Übertragung und speichern nur einen kryptografischen Passwort-Hash. Dabei speichern wir eine technische Nutzer-ID, einen zufällig erzeugten internen Profilbezeichner, Sprache, Konto- und Bestätigungszeitpunkte sowie die bei der Registrierung und vor einem Checkout akzeptierten Fassungen der AGB, zur Kenntnis genommenen Datenschutzerklärung und gegebenenfalls Erklärungen zum Beginn der Leistung während der Widerrufsfrist. Dazu speichern wir Fassung, Zeitpunkt, Sprache, Kontext und die Zuordnung zum gestarteten Checkout. Für Bestätigungs- und Sicherheits-E-Mails sowie E-Mails zur Passwortzurücksetzung werden deine E-Mail-Adresse und die erforderlichen Versanddaten verarbeitet, soweit der gewählte Anmeldeweg dies erfordert. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO; die Aufbewahrung von Nachweisen kann außerdem auf Art. 6 Abs. 1 lit. c und f DSGVO beruhen.
c) Sammlung
Die von dir erfassten Karten- und Sammlungsdaten werden deinem Konto zugeordnet gespeichert. Dazu gehören insbesondere Spiel, Kartenname, Set, Kartennummer, Sprache, Variante, Zustand, Menge, Erfassungszeitpunkt, Sammlungszuordnung und zugeordnete Marktpreis-Informationen. Diese Verarbeitung ermöglicht Synchronisierung, Verwaltung, Statistik und Export deiner Sammlung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Für den Verkäuferbereich speichern wir außerdem einen kontobezogenen Arbeitsverlauf aus Angaben zu übernommenen Stapeln und erfolgreich erstellten Exporten. Die Zusammenfassung enthält Zeitpunkt und Dauer, Karten- und Positionsanzahl, Anzahl je Spiel sowie bei Exporten Ziel, Markt, Datei- und Überspringungsanzahl.
Für neue Verlaufseinträge speichern wir zusätzlich je Position mit Positionsnummer einen unveränderlichen Katalog- und Exportschnappschuss. Dazu können Spiel, interne Katalogkennung, Kartenname, Set und Setcode, Sammlernummer, Sprache, Zustand, Finish, Menge, Foil-, Reverse- und First-Edition-Merkmale, die URL eines Katalogbilds sowie Cardmarket- und TCGplayer-Kennungen gehören. Bei Exporten können außerdem Art und Wert der Zielkennung, Lagerplatz, Einzelpreis und Währung sowie eine Dateibezeichnung gespeichert werden. Diese Schnappschüsse enthalten keine von dir aufgenommenen Scanbilder oder Crops, keine rohen CSV-Inhalte, keine lokalen Dateipfade und keine Freitext-Kommentare. Der Arbeitsverlauf wird geräteübergreifend angezeigt, für die Dauer des Kontos gespeichert und mit dem Konto gelöscht. Rechtsgrundlage ist ebenfalls Art. 6 Abs. 1 lit. b DSGVO.
d) Desktop-Scan
Beim Scan in der Desktop-App liest die App Kartenbereiche lokal per Texterkennung (OCR) aus. Zur Kartenerkennung übermittelt die App das aufgenommene Kartenbild zusammen mit dem erkannten Text, notwendigen Scan-Einstellungen und deiner Kontozuordnung an unser Backend. Das Backend berechnet aus dem Kartenbild ein numerisches Bildmerkmal (Embedding), gleicht es mit dem Kartenkatalog ab und verwirft das Bild unmittelbar danach. Kartenbilder werden ausschließlich flüchtig im Arbeitsspeicher verarbeitet und weder gespeichert noch an Dritte weitergegeben. Ältere App-Versionen sowie der Rückfallpfad berechnen das Bildmerkmal weiterhin lokal und übermitteln statt des Bildes nur das Bildmerkmal. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
e) Browser-Erweiterung für Cardmarket-Lieferscheine
Die TCG-Actana-Browser-Erweiterung liest eine Cardmarket-Bestelldetailseite ausschließlich aus, nachdem du die Erweiterung in dem aktiven Tab anklickst und einen Lieferschein anforderst. Dabei können Bestellnummer, Käufername beziehungsweise Benutzername, Lieferanschrift, Bestell- und Versandangaben sowie Kartenbezeichnung, Set, Kartennummer, Sprache, Variante und Menge übernommen werden. Die Erweiterung liest keine Cardmarket-Passwörter, Cookies oder API-Zugangsdaten aus und führt kein Hintergrund-Crawling durch. Bestellungen aus privaten Browserfenstern werden nicht übernommen.
Die übernommenen Käufer-, Adress-, Bestell- und Kartendaten werden ausschließlich lokal im flüchtigen Sitzungsspeicher der Browser-Erweiterung für den aktuellen Lieferschein verarbeitet. Sie werden nicht an TCG Actana, Cardmarket oder andere Dritte übermittelt und enden mit der Browsersitzung beziehungsweise beim Löschen der Erweiterungsdaten. An TCG Actana synchronisieren wir nur deine Verkäufer-Vorlage: Absender- und Kontaktangaben, Layout, Akzentfarbe, Begrüßungs-, Hinweis- und optionale Ankaufstexte sowie ein optionales Logo. Diese Vorlage wird deinem Actana-Konto zugeordnet gespeichert und bei der Anmeldung erneut geladen.
Zur Anmeldung übermittelt der Hintergrunddienst der Erweiterung E-Mail-Adresse und Passwort verschlüsselt an unseren selbst betriebenen Supabase-Anmeldedienst. Zugriffs- und Aktualisierungstoken liegen nur im flüchtigen Sitzungsspeicher der Erweiterung; nach einem Browserneustart ist eine erneute Anmeldung erforderlich. Lokal bleibt während der Nutzung lediglich eine pseudonyme Kontokennung bestehen, um Daten verschiedener Actana-Konten voneinander zu trennen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Chrome Web Store Limited Use: Unsere Nutzung der über die Browser-Erweiterung erhaltenen Informationen entspricht der Chrome Web Store User Data Policy einschließlich ihrer Limited-Use-Anforderungen. Wir verwenden diese Daten nur für die offengelegte Lieferschein-Funktion und die zugehörige Kontovorlagen-Synchronisierung, nicht für personalisierte Werbung, Weiterverkauf oder davon unabhängige Zwecke. Auf die ausschließlich lokal verarbeiteten Bestelldaten haben wir keinen Zugriff. Ein menschlicher Zugriff auf übermittelte Kontodaten erfolgt nur mit deiner ausdrücklichen Einwilligung für einen konkreten Supportfall oder soweit dies für Sicherheit oder gesetzliche Pflichten erforderlich ist.
f) Nutzungs- und Sicherheitsstatistiken
Zum Betrieb, zur Fehlersuche und zur Missbrauchsabwehr führen wir je Konto tagesbezogene Zähler über die Scan-Funktion. Erfasst werden Spiel, App-Version, verwendeter Bildpfad, Ergebnis-Kategorie und ein fester grober Diagnosegrund. Nicht erfasst werden Karten- oder Katalogkennungen, Namen, Sets, OCR-Texte, Dateinamen, Bilder, IP-Adressen oder Gerätekennungen. Die Tageszähler werden nach 90 Tagen gelöscht und entfallen mit der Kontolöschung sofort. Eine zufällige Scan-Ereignis-ID verhindert Doppelzählungen bei Wiederholungen; diese kurzlebige Zuordnung enthält ebenfalls keine Karteninhalte und wird nach acht Tagen gelöscht. Zur Abwehr von Überlastung und Missbrauch protokollieren wir außerdem kurzzeitig und flüchtig (24 Stunden, ohne dauerhafte Speicherung) abgewiesene Anfragen je Konto beziehungsweise je pseudonymisierter IP-Adresse. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und f DSGVO.
g) Abonnement, Zahlung, Steuer und Vertragsausübung
Wenn du einen kostenpflichtigen Tarif auswählst, verarbeiten wir Tarif, Preis, Währung, Abrechnungsperiode, Kontingentverbrauch, Vertrags- und Zahlungsstatus sowie pseudonyme Stripe-/Link-Kunden-, Checkout-, Abonnement-, Rechnungs-, Erstattungs- und Dispute-Kennungen. Im von Stripe bereitgestellten Managed-Payments-Checkout verarbeiten Sold through Link, LLC und beteiligte Stripe-Unternehmen außerdem Name, E-Mail-Adresse, Rechnungsanschrift, gewählte Zahlungsmethode und gegebenenfalls Umsatzsteuer-Identifikationsnummer beziehungsweise Steuerstatus. Sold through Link, LLC fungiert dabei als Merchant of Record für Checkout, Zahlungsabwicklung, Rechnungen und Belege, die von Managed Payments abgedeckten indirekten Steuern sowie Transaktionssupport. Über das Link-Konto werden Zahlungsarten und Abonnements verwaltet. Wir erhalten die für Freischaltung und Vertragsabwicklung erforderlichen Status- und Referenzdaten, aber keine vollständigen Karten- oder Bankdaten. Rechtsgrundlagen für unsere Verarbeitung sind Art. 6 Abs. 1 lit. b DSGVO für Vertrag und Abrechnung, Art. 6 Abs. 1 lit. c DSGVO für steuer- und handelsrechtliche Pflichten sowie Art. 6 Abs. 1 lit. f DSGVO für Betrugs-, Missbrauchs- und Zahlungsanfechtungsprävention.
Bei einer Kündigung oder einem Widerruf über die Website verarbeiten wir Name, Kontaktadresse, Vertragskennung, gewünschtes Beendigungsdatum, Art der Erklärung und bei einer außerordentlichen Kündigung den freiwillig angegebenen Grund. Wir speichern Eingang, Bearbeitungsstand und Bestätigung, um die Erklärung auszuführen und nachzuweisen.
h) Support
Wenn du uns per E-Mail kontaktierst, verarbeiten wir deine Absenderadresse, den Inhalt und die technischen Versanddaten, um deine Anfrage zu beantworten. Rechtsgrundlage ist je nach Anliegen Art. 6 Abs. 1 lit. b oder f DSGVO.
4. Hosting und Empfänger
Website, API, Authentifizierung, Datenbank und Storage werden auf Infrastruktur der netcup GmbH in Deutschland betrieben. Supabase setzen wir dort selbst betrieben ein; Konto- und Sammlungsdaten werden nicht bei Supabase Inc. gehostet. Weitere Empfänger erhalten Daten nur, soweit dies für den Betrieb erforderlich ist. Für kostenpflichtige Bestellungen ist Sold through Link, LLC Merchant of Record. Sold through Link, LLC sowie Stripe Payments Europe, Limited und Stripe Technology Europe, Limited in Irland erhalten die für Checkout, wiederkehrende Zahlungen, Rechnungen und Belege, abgedeckte indirekte Steuern, Betrugsprävention, Erstattungen, Zahlungsanfechtungen und Transaktionssupport erforderlichen Daten. Stripe und Link können weitere Finanzpartner und Dienstleister einsetzen und Daten nach ihren geltenden Datenschutz- und Transfermechanismen auch außerhalb des EWR verarbeiten. Darpin Digital bleibt für die Verarbeitung der eigenen Konto- und Produktdaten verantwortlich. Weitere Informationen stehen in derDatenschutzerklärung von Stripe. Ein weiterer Empfänger ist Resend, ein Dienst von Plus Five Five, Inc. in den USA, den wir für transaktionale E-Mails einsetzen. Resend verarbeitet dabei E-Mail-Adresse, Nachrichteninhalt und technische Versanddaten in unserem Auftrag. Die Übermittlung in die USA erfolgt auf Grundlage der Zertifizierung nach dem EU-US Data Privacy Framework und, soweit erforderlich, der Standardvertragsklauseln im Auftragsverarbeitungsvertrag. Weitere Empfänger sind Behörden, wenn wir gesetzlich zur Herausgabe verpflichtet sind.
5. Karten-, Bild- und Preisdaten von Drittanbietern
Kartenkatalog- und Marktpreis-Daten beziehen wir serverseitig von spezialisierten Datenquellen und Marktplätzen, beispielsweise Cardmarket und TCGplayer. Dabei übermitteln wir keine E-Mail-Adresse und keine persönliche Sammlung an diese Anbieter. Magic-Set-Symbole ruft unser Backend bei Scryfall ab und liefert sie an die Desktop-App weiter; dadurch stellt dein Gerät für diese Symbole keine direkte Verbindung zu Scryfall her.
Kartenbilder werden teils aus unserem eigenen Storage und teils unmittelbar von dem im Kartenkatalog hinterlegten Bildanbieter geladen. Direkte Bildquellen sind insbesondere cards.scryfall.io, errors.scryfall.com, assets.tcgdex.net, limitlesstcg.nyc3.cdn.digitaloceanspaces.com, optcgapi.com und cmsassets.rgpub.io. Bei einem solchen Bildabruf erhält der jeweilige Anbieter deine IP-Adresse und technisch erforderliche Abrufdaten. Dabei werden weder deine E-Mail-Adresse noch dein Zugriffstoken oder deine Sammlungsdaten übermittelt. Je nach Sitz und Infrastruktur des Bildanbieters kann dieser Abruf auch außerhalb der EU/des EWR verarbeitet werden.
6. Lokale Schriften, keine Tracker und keine Werbung
Die Website, die Desktop-App und die Browser-Erweiterung liefern ihre Schriften lokal aus und stellen dafür keine Verbindung zu Google Fonts her. Wir setzen keine Analyse- oder Werbe-Tracker ein, erstellen keine Werbeprofile und verwenden auf der öffentlichen Website keine Tracking-Cookies. Technisch notwendige Sitzungsdaten werden nur dort auf dem Gerät gespeichert, wo Anmeldung oder Passwort-Wiederherstellung dies erfordern.
7. Speicherdauer und Kontolöschung
Konto-, Sammlungs- und synchronisierte Verkäufer-Vorlagendaten speichern wir grundsätzlich, solange dein Konto besteht. Operative Checkout- und Abonnementdaten speichern wir für die Vertragsdauer und danach, soweit sie für Abrechnung, Reklamationen oder Rechtsansprüche erforderlich sind. Rechnungen und Buchungsbelege bewahren wir grundsätzlich acht Jahre ab dem gesetzlich maßgeblichen Fristbeginn auf. Soweit wir das EU-One-Stop-Shop-Verfahren nutzen, bewahren wir die dafür erforderlichen Aufzeichnungen zehn Jahre ab Ende des Kalenderjahres der Transaktion auf. Vertrags-, Kündigungs-, Widerrufs- und Zustimmungsnachweise speichern wir entsprechend gesetzlicher Pflichten und Verjährungsfristen. Die technischen Protokolle bewahren wir nur so lange auf, wie sie für Betriebssicherheit, Missbrauchsabwehr und Fehlerklärung erforderlich sind; anschließend werden sie gelöscht oder anonymisiert. Der mit deinem Konto gespeicherte Nachweis der Registrierung wird bei der Kontolöschung mitgelöscht. Daten aus dem früheren Testanfrage- und Einladungssystem löschen wir, sobald sie für Abwicklung und Missbrauchsabwehr nicht mehr erforderlich sind; offene Anfragen spätestens nach 90 Tagen, abgelehnte Anfragen spätestens 30 Tage nach der Entscheidung und freigegebene Anfragen spätestens 30 Tage nach Ablauf des zugehörigen Codes. Davon unabhängige Support-Kommunikation, Stripe-/Link-Transaktionsdaten und rechtlich erforderliche Unterlagen können darüber hinaus gespeichert bleiben, solange gesetzliche Pflichten oder die Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen dies erfordern.
Du kannst dein Konto in der Desktop-App unter Einstellungen → Konto → Danger Zone → Konto löschen selbst löschen. Nach erfolgreicher Bestätigung entfernt TCG Actana das Auth-Konto, die zugeordneten Sammlungs-, Arbeitsverlaufs-, Scan- und Verkäufer-Vorlagendaten sowie Dateien aus deinem Avatar- und Lieferschein-Logo-Ordner. Die App entfernt anschließend die lokale Sitzung und accountbezogene Caches; reine Gerätepräferenzen wie Sprache und Darstellung bleiben erhalten. Gesetzlich aufzubewahrende Rechnungen, Buchungs-, Vertrags-, Kündigungs- und Widerrufsnachweise werden gesperrt weiter aufbewahrt und nicht mit dem operativen Konto gelöscht. Außerhalb der App von dir gespeicherte CSV-Dateien oder Sicherungskopien können wir nicht automatisch löschen. Alternativ kannst du die Löschung per E-Mail anfordern.
8. Deine Rechte
Du hast nach der DSGVO das Recht auf Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21). Wende dich dazu an die oben genannte Kontaktadresse. Zudem hast du ein Beschwerderecht bei einer Datenschutz-Aufsichtsbehörde; zuständig für uns ist die Landesbeauftragte für den Datenschutz Niedersachsen.
9. Erforderliche Angaben und automatisierte Entscheidungen
Eine E-Mail-Adresse ist für die Kontoerstellung erforderlich. Du brauchst zusätzlich ein Passwort und bestätigst die E-Mail-Adresse. Für einen kostenpflichtigen Tarif sind zusätzlich die im Checkout verlangten Rechnungs-, Zahlungs- und gegebenenfalls Steuerangaben erforderlich. Ohne die für den gewählten Weg erforderlichen Angaben können wir keinen synchronisierten beziehungsweise kostenpflichtigen Zugang bereitstellen. Es findet keine ausschließlich automatisierte Entscheidung mit rechtlicher oder vergleichbar erheblicher Wirkung und kein Profiling statt.
10. Änderungen
Wir passen diese Erklärung an, wenn sich Funktionen oder Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung.