Rechtliches
Datenschutzerklärung
Stand: 27. September 2026
1. Verantwortlicher
Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Christoph Stauch An der alten Tuchfabrik 47 52078 Aachen E-Mail: kontakt@gridandglass.de
Ein Datenschutzbeauftragter ist nicht bestellt, da dafür keine gesetzliche Pflicht besteht.
2. Geltungsbereich und Überblick
Diese Datenschutzerklärung gilt für alle Angebote von Grid & Glass: die Website gridandglass.de, die App für iOS und Android, die Apps für Apple Watch und Amazfit-Uhren sowie die Widgets für den Home-Bildschirm.
Grid & Glass ist eine Plattform, auf der Padelspieler Matches organisieren, Mitspieler finden, sich Gruppen, Vereinen, Trainings und Turnieren anschließen und Hallen entdecken.
Kurz gesagt:
- Wir verarbeiten nur Daten, die wir für diese Funktionen brauchen.
- Kein Tracking, keine Werbung, kein Verkauf von Daten und keine Analyse-Werkzeuge von Drittanbietern — weder auf der Website noch in der App.
- Grid & Glass wickelt keine Zahlungen ab und speichert keine Bank- oder Kartendaten von Spielern.
- Du entscheidest in den Einstellungen, was andere von deinem Profil sehen.
3. Rechtsgrundlagen
Wir stützen die Verarbeitung auf folgende Rechtsgrundlagen:
- Art. 6 Abs. 1 lit. b DSGVO — Vertrag: Bereitstellung deines Kontos und der Funktionen, die du nutzt.
- Art. 6 Abs. 1 lit. a DSGVO — Einwilligung, etwa für Push-Mitteilungen, Gerätezugriffe und die Kartenanzeige auf der Website. Einwilligungen kannst du jederzeit mit Wirkung für die Zukunft widerrufen.
- Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse: sicherer Betrieb, Schutz vor Missbrauch und Spam, Moderation und Bearbeitung von Anfragen.
- Art. 6 Abs. 1 lit. c DSGVO — rechtliche Pflicht, etwa Aufbewahrung oder Auskunft gegenüber Behörden.
4. Hosting und Infrastruktur
Website und Server-Schnittstellen: Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA. Beim Aufruf der Website und bei jeder Anfrage der App an unsere Server werden technische Zugriffsdaten verarbeitet: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser- oder App-Version und Betriebssystem. Diese Server-Logs dienen ausschließlich dem sicheren Betrieb und der Fehleranalyse und werden nach spätestens 30 Tagen gelöscht.
Datenbank, Anmeldung und Dateispeicher: Supabase Inc., 970 Toa Payoh North, Singapur. Hier werden dein Konto, deine Profil- und Nutzungsdaten sowie hochgeladene Bilder und Dateien gespeichert. Unser Projekt läuft in der Region Frankfurt am Main, die Daten liegen also in Deutschland.
Virenprüfung von Datei-Uploads: Dateien, die du in Nachrichten hochlädst, werden vor der Zustellung automatisch auf Schadsoftware geprüft. Die Prüfung läuft auf einem von uns betriebenen Server in Deutschland (Hoster: united-domains AG). Die Verbindung dorthin stellt Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA bereit. Schadhafte Dateien werden verworfen.
Mit unseren Dienstleistern bestehen Verträge zur Auftragsverarbeitung nach Art. 28 DSGVO. Zur Übermittlung in Drittländer siehe Abschnitt 22. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
5. Registrierung, Anmeldung und Konto
Für die Nutzung ist ein kostenloses Konto erforderlich. Wir verarbeiten dafür:
- E-Mail-Adresse und Passwort, das Passwort ausschließlich als kryptografischer Hash
- Vorname, Nachname und Anzeigename
- Geburtsdatum, damit wir Schutzeinstellungen für Minderjährige setzen können (siehe Abschnitt 25)
- Zeitpunkt der Registrierung und der letzten Anmeldung
- Anmelde-Token, damit du angemeldet bleibst — in der App im geschützten Speicher deines Geräts, im Browser als Cookie
Zum Schutz vor automatisierten Registrierungen setzen wir Cloudflare Turnstile ein (Abschnitt 18). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
6. Profil und Sichtbarkeit
Freiwillig kannst du dein Profil ergänzen, etwa um Profil- und Titelbild, Wohnort und Postleitzahl, Geschlecht, Spielstärke und deren Quelle, Spielhand, bevorzugte Seite, eine Kurzbeschreibung, Telefonnummer, PayPal.me-Benutzernamen, bevorzugte Hallen und Verfügbarkeiten.
In den Einstellungen legst du fest,
- ob dein Profil öffentlich und für andere auffindbar ist,
- wie dein Name angezeigt wird — vollständig, nur Vorname oder Vorname mit Initiale,
- welche Angaben andere sehen, etwa Wohnort, Alter, Beschreibung, Spielhistorie, Gruppen und Vereine,
- wer dir Direktnachrichten schicken darf und ob Lesebestätigungen angezeigt werden.
Leistungsdaten, Ranglisten und Spielhistorie sind für Besucher ohne Konto nie sichtbar. Aus deiner Postleitzahl berechnen wir Entfernungen zu Hallen und Turnieren, damit wir dir passende Angebote in deiner Nähe zeigen können.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; freiwillige Angaben verarbeiten wir auf Grundlage deiner Entscheidung, sie einzutragen.
7. Matches, Gruppen, Vereine, Training und Turniere
Wenn du Matches erstellst oder dich anmeldest, Gruppen, Vereinen, Trainings oder Turnieren beitrittst, verarbeiten wir die dafür nötigen Angaben: Teilnahmestatus, Rolle wie Organisator, Teilnehmer oder Ersatzspieler, Zeit, Halle, Court, Format, Level, Notizen, Zugangsinformationen zur Halle, Einladungslinks und die Zeitpunkte deiner Aktionen.
- Diese Angaben sind für die jeweils Beteiligten sichtbar, etwa für Mitspieler eines Matches oder Mitglieder einer Gruppe.
- Tür- und Zugangscodes sehen nur bestätigte Teilnehmer eines Matches.
- Organisatoren können Gäste ohne eigenes Konto mit Namen eintragen.
- Bei Turnieren mit externer Anmeldung, etwa beim Deutschen Padel Verband, leiten wir dich auf die Seite des Veranstalters weiter; dort gelten dessen Datenschutzhinweise.
- Trainer sehen den Trainingsfortschritt der Teilnehmer ihrer Trainings, soweit du das freigibst.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
8. Ergebnisse, Spielstärke und Live-Spielstand
Wir speichern Match-Ergebnisse und berechnen daraus deine Spielstärke, Statistiken und Ranglistenpositionen. Diese sehen nur angemeldete Mitglieder, im Rahmen deiner Sichtbarkeitseinstellungen.
Beim Live-Spielstand verarbeiten wir die Freigabe für Match und Court, Spielstandsaktionen und technische Synchronisationsdaten. Organisatoren können eine öffentliche Live-Anzeige koppeln, etwa einen Bildschirm in der Halle. Diese zeigt den Spielstand und die Namen der Spieler des Matches in der Form, die du unter „Namensanzeige“ eingestellt hast.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Sicherheits- und Missbrauchsprotokolle beruhen auf Art. 6 Abs. 1 lit. f DSGVO.
9. Nachrichten und Dateien
Du kannst Direkt- und Gruppennachrichten schreiben sowie Bilder und Dateien senden. Wir speichern Inhalt, Absender, Empfänger, Zeitpunkt sowie Lese- und Tippstatus. Nachrichten sind für die Beteiligten der Unterhaltung sichtbar. Wir lesen Nachrichten nicht, außer eine Nachricht wird uns gemeldet (Abschnitt 10) oder wir sind gesetzlich dazu verpflichtet.
Dateien werden vor der Zustellung auf Schadsoftware geprüft (Abschnitt 4). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; die Virenprüfung beruht auf Art. 6 Abs. 1 lit. f DSGVO.
10. Sicherheit der Community: Melden, Blockieren, Moderation
Du kannst Spieler blockieren und Profile, Nachrichten und Kommentare melden. Bei einer Meldung verarbeiten wir die Meldung, den gemeldeten Inhalt, die Beteiligten und den Bearbeitungsstatus. Gemeldete Inhalte prüfen wir; bei Verstößen gegen die Nutzungsbedingungen können wir Inhalte entfernen oder Konten einschränken. Über die Entscheidung informieren wir dich, soweit das rechtlich vorgesehen ist.
Zum Schutz vor Spam und Missbrauch begrenzen wir die Anzahl bestimmter Aktionen. Dafür speichern wir kurzzeitig Zähler; IP-Adressen werden dabei nur als kryptografischer Hash gespeichert.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO — Schutz der Mitglieder, insbesondere Minderjähriger, und der Plattform — sowie Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit dem Digital Services Act.
11. Vereinsbeitritt und Probetraining
Vereine können über Grid & Glass Mitgliedsanträge und Anfragen für Probetrainings entgegennehmen. Dabei werden die vom Verein abgefragten Angaben verarbeitet, etwa Name, Anschrift, Geburtsdatum und Kontaktdaten, bei Minderjährigen die Zustimmung eines Erziehungsberechtigten und, wenn der Verein das anbietet, ein SEPA-Lastschriftmandat mit IBAN. Die IBAN wird verschlüsselt gespeichert und ist nur für berechtigte Personen des Vereins sichtbar.
Verantwortlich für die Mitgliedschaft und die Beitragseinziehung ist der jeweilige Verein. Dessen Datenschutzhinweise werden dir vor dem Absenden angezeigt.
12. Trainerbuchungen
Wenn du Termine bei einem Trainer buchst, übermitteln wir deinen Namen, deine Kontaktdaten, den gewählten Termin und deine Nachricht an den Trainer. Der Vertrag über das Training kommt ausschließlich zwischen dir und dem Trainer zustande. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
13. Zahlungen über PayPal
Grid & Glass nimmt kein Geld entgegen und wickelt keine Zahlungen ab. Organisatoren und Trainer können einen PayPal.me-Benutzernamen hinterlegen. Tippst du auf den Zahlungslink, wirst du zu PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg weitergeleitet. Die Zahlung findet ausschließlich zwischen dir und dem Empfänger bei PayPal statt; dort gelten die Datenschutzhinweise von PayPal. Wir erfahren von PayPal nichts über die Zahlung. Den Zahlungsstatus in Grid & Glass pflegen du und der Organisator selbst.
14. Anträge von Hallenbetreibern
Wenn du die Verwaltung einer Halle beantragst, verarbeiten wir deine geschäftliche E-Mail-Adresse, Telefonnummer, Funktion und einen freiwilligen Nachweis, um deine Berechtigung zu prüfen und den Betreiberzugang einzurichten. Die Angaben sehen nur berechtigte Administratoren von Grid & Glass.
Offene Anträge verfallen nach 90 Tagen; nach Abschluss werden die Antragsdaten spätestens nach 90 Tagen gelöscht. Einen offenen Antrag kannst du jederzeit zurückziehen, dabei werden Kontakt- und Nachweisdaten sofort entfernt. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
15. E-Mails, Push-Mitteilungen und Kalender
E-Mails: Systemmails wie Bestätigungen, Passwort-Links, Einladungen und Benachrichtigungen versenden wir über Resend (Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA). Welche Benachrichtigungen du per E-Mail erhältst, stellst du in den Einstellungen ein.
Push-Mitteilungen in der App erhältst du nur, wenn du zustimmst. Dafür speichern wir ein Geräte-Token, die Plattform und die App-Variante. Zugestellt werden die Mitteilungen über den Push-Dienst von Expo (650 Industries, Inc., USA) sowie über den Apple Push Notification Service (Apple) oder Firebase Cloud Messaging (Google). Die Mitteilungen können Namen von Mitspielern und Match-Zeiten enthalten. Du kannst sie jederzeit in der App oder in den Systemeinstellungen abschalten.
Push-Mitteilungen im Browser erhältst du nur, wenn du zustimmst. Die Zustellung läuft über den Push-Dienst deines Browseranbieters, etwa Google, Apple oder Mozilla.
Kalender: Die App kann Matches und Termine in deinen Gerätekalender eintragen. Sie hat dafür nur Schreibzugriff, liest deinen Kalender nicht aus und überträgt keine Kalenderdaten an uns.
Rechtsgrundlage: E-Mails Art. 6 Abs. 1 lit. b DSGVO, Push-Mitteilungen Art. 6 Abs. 1 lit. a DSGVO.
16. Support und Kontakt
Angemeldete Mitglieder können über „Hilfe & Support“ Anfragen an uns stellen. Wir verarbeiten dazu deine Anfrage, die gewählte Kategorie, deinen Namen und deine E-Mail-Adresse sowie unsere Antworten. Anfragen per E-Mail an kontakt@gridandglass.de verarbeiten wir ebenso ausschließlich zur Bearbeitung deines Anliegens.
Wir bewahren Anfragen auf, solange das für die Bearbeitung und für Rückfragen nötig ist, und löschen sie danach. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO.
17. Karten und Standort
Website: Auf Match- und Hallenseiten kannst du eine Karte von Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland laden. Die Karte lädt erst nach deinem Klick auf „Karte laden“. Erst dann werden Daten wie deine IP-Adresse an Google übertragen, gegebenenfalls auch in die USA. Deine Entscheidung wird lokal im Browser gespeichert und lässt sich über „Karten-Zustimmung zurücksetzen“ widerrufen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
App: Die Hallenkarte nutzt auf iOS Apple Maps (Apple Inc.) und auf Android Google Maps (Google). Beim Anzeigen der Karte lädt dein Gerät Kartendaten von diesen Anbietern.
Standort in der App: nur mit deiner Zustimmung und nur während der Nutzung. Wir verwenden deinen Standort ausschließlich auf deinem Gerät, um die Karte auf Hallen in deiner Nähe auszurichten. Er wird nicht an unsere Server übertragen und nicht gespeichert.
Die Koordinaten von Hallen ermitteln wir aus deren Adresse über den Dienst Nominatim der OpenStreetMap Foundation. Dabei werden keine Daten von Mitgliedern übermittelt.
18. Schutz vor Missbrauch: Cloudflare Turnstile
Bei Registrierung, Anmeldung und in einigen Formularen — etwa Vereinsantrag, Trainerbuchung und Hallenantrag — prüfen wir mit Cloudflare Turnstile (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA), ob die Anfrage von einem Menschen stammt. Dabei verarbeitet Cloudflare unter anderem deine IP-Adresse und technische Merkmale deines Browsers oder Geräts. Tracking-Cookies werden dabei nicht gesetzt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.
19. Berechtigungen der App
Die App fragt Berechtigungen erst, wenn du die jeweilige Funktion nutzt. Du kannst sie jederzeit in den Systemeinstellungen deines Geräts ändern.
- Kamera: QR-Codes scannen, etwa zum Koppeln einer Live-Anzeige, und Fotos für Nachrichten aufnehmen. Übertragen werden nur Fotos, die du aktiv sendest.
- Fotos: Profilbild, Titelbild und Bilder in Nachrichten auswählen. Übertragen werden nur Bilder, die du auswählst.
- Standort während der Nutzung: Karte auf Hallen in deiner Nähe ausrichten. Der Standort bleibt auf dem Gerät.
- Kalender, nur Schreibzugriff: Termine eintragen. An uns wird nichts übertragen.
- Mitteilungen: Push-Mitteilungen erhalten. Übertragen wird ein Geräte-Token.
Die App greift nicht auf Mikrofon, Kontakte oder Gesundheitsdaten zu und verwendet keine Standortdaten im Hintergrund.
20. Verbundene Uhren und Widgets
Uhren (Apple Watch, Amazfit): Wenn du eine Uhr mit deinem Profil verbindest, verarbeiten wir eine zufällige Gerätekennung, Plattform und Gerätebezeichnung, den Kopplungs- und Widerrufsstatus sowie die Zeitpunkte der letzten Nutzung. Zugangsdaten und Gerätebindungen speichern wir serverseitig nur als kryptografische Hashwerte. Die Verbindung läuft spätestens nach 180 Tagen ab und kann jederzeit unter „Profil → Meine Uhren“ widerrufen werden.
Ein freies Spiel ohne Grid-&-Glass-Match bleibt ausschließlich auf der Uhr. Fitness- und Gesundheitsdaten wie Herzfrequenz, Kalorien, Distanz oder Trainingsdauer werden nicht an Grid & Glass übertragen. Nutzt du die Trainingsaufzeichnung deines Uhrenanbieters — Apple oder Zepp Health —, gelten dafür dessen Einstellungen und Datenschutzhinweise.
Widgets: Das Widget „Nächster Termin“ zeigt Daten zu deinem nächsten Match auf dem Home-Bildschirm. Die Daten werden lokal auf deinem Gerät zwischengespeichert. Beachte, dass Widgets auch für andere sichtbar sind, die auf deinen Bildschirm schauen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
21. Cookies und lokale Speicherung
Website: Wir verwenden nur technisch notwendige Cookies für die Anmeldung, nämlich die Sitzungs-Token von Supabase. Im lokalen Speicher des Browsers merken wir uns Einstellungen wie deine Karten-Zustimmung. Tracking- oder Marketing-Cookies setzen wir nicht. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TDDDG und Art. 6 Abs. 1 lit. f DSGVO.
App: Anmelde-Token speichern wir im geschützten Speicher des Geräts, also im iOS-Schlüsselbund oder Android Keystore, Einstellungen und Zwischenspeicher im App-Speicher. Diese Daten werden beim Abmelden oder beim Löschen der App entfernt.
22. Empfänger und Übermittlung in Drittländer
Deine Daten erhalten nur die in dieser Erklärung genannten Dienstleister, soweit sie sie für ihre Aufgabe benötigen, sowie andere Mitglieder im Rahmen der von dir genutzten Funktionen und deiner Sichtbarkeitseinstellungen.
Einige Dienstleister haben ihren Sitz außerhalb der EU, etwa Vercel, Cloudflare, Resend, Expo und Supabase, oder können Daten dort verarbeiten, etwa Apple und Google. Die Übermittlung stützt sich auf den Angemessenheitsbeschluss der EU-Kommission zum EU-US Data Privacy Framework, soweit der Anbieter zertifiziert ist, im Übrigen auf die Standardvertragsklauseln der EU-Kommission nach Art. 46 Abs. 2 lit. c DSGVO.
23. App Stores
Die App lädst du über den Apple App Store (Apple Distribution International Ltd., Irland) oder Google Play (Google Ireland Limited, Irland) herunter. Dabei verarbeiten die Store-Betreiber in eigener Verantwortung Daten wie Konto-, Geräte- und Downloaddaten. Darauf haben wir keinen Einfluss. Von den Stores erhalten wir nur zusammengefasste, nicht personenbezogene Statistiken und gegebenenfalls Absturzberichte, wenn du deren Weitergabe auf deinem Gerät erlaubt hast.
24. Speicherdauer, Datenexport und Konto löschen
Wir speichern Daten, solange dein Konto besteht oder die Daten für den jeweiligen Zweck erforderlich sind. Besondere Fristen nennen wir bei den einzelnen Abschnitten.
Datenexport: In den Einstellungen kannst du eine Kopie deiner Daten in einem maschinenlesbaren Format herunterladen.
Konto löschen: in der App unter „Profil → Einstellungen → Konto → Konto löschen“, auf der Website in den Einstellungen und ohne Login über gridandglass.de/konto-loeschen. Nach deiner Anfrage bleibt dein Konto 30 Tage vorgemerkt; in dieser Zeit kannst du die Löschung widerrufen.
Danach entfernen wir alle personenbezogenen Daten: Name, E-Mail-Adresse, Profil- und Titelbild, Wohnort, Postleitzahl, Telefonnummer, Geburtsdatum, Geschlecht, Spielhand, bevorzugte Seite, Beschreibung und PayPal-Name. Dein Profil erscheint danach nur noch als „Gelöschtes Mitglied“, ist nicht mehr öffentlich und nicht mehr auffindbar, und der Zugang wird dauerhaft gesperrt. Es bleiben nur anonyme Datensätze bestehen, die das System für die Daten der anderen Beteiligten braucht, etwa Match-Ergebnisse, Ranglisten und Verläufe von Unterhaltungen ohne Namensbezug. Daten, die wir aus rechtlichen Gründen aufbewahren müssen oder zur Abwehr von Rechtsansprüchen brauchen, etwa dokumentierte Moderationsentscheidungen, sperren wir und löschen sie nach Ablauf der Frist.
25. Kinder und Jugendliche
Grid & Glass hat kein Mindestalter, denn auch Jugendliche spielen Padel in Vereinen, Trainings und Turnieren. Damit wir sie schützen können, ist die Angabe des Geburtsdatums bei der Registrierung erforderlich. Für Mitglieder unter 18 Jahren gilt:
- Das Profil ist standardmäßig nicht öffentlich und nicht für andere auffindbar.
- Direktnachrichten sind standardmäßig auf bekannte Kontakte beschränkt, also auf Mitspieler, Gruppen- und Vereinsmitglieder.
- Melde- und Blockierfunktionen stehen überall zur Verfügung; Meldungen zum Schutz Minderjähriger prüfen wir vorrangig.
Diese Voreinstellungen kannst du später selbst ändern. Wenn du unter 16 Jahre alt bist, nutze Grid & Glass bitte nur mit dem Einverständnis deiner Eltern. Bei Vereinsanträgen Minderjähriger ist die Zustimmung eines Erziehungsberechtigten erforderlich.
26. Deine Rechte
Du hast das Recht auf
- Auskunft (Art. 15 DSGVO)
- Berichtigung (Art. 16 DSGVO)
- Löschung (Art. 17 DSGVO)
- Einschränkung der Verarbeitung (Art. 18 DSGVO)
- Datenübertragbarkeit (Art. 20 DSGVO)
- Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO)
Widerspruchsrecht nach Art. 21 DSGVO: Soweit wir Daten auf Grundlage berechtigter Interessen verarbeiten, kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen.
Wende dich dafür an kontakt@gridandglass.de. Viele Rechte kannst du direkt in der App ausüben: Profil bearbeiten, Sichtbarkeit einstellen, Daten exportieren und Konto löschen.
27. Beschwerderecht
Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren. Für uns zuständig ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW), Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de.
28. Änderungen
Wir passen diese Datenschutzerklärung an, wenn sich unsere Angebote oder die Rechtslage ändern. Es gilt die jeweils hier veröffentlichte Fassung. Über wesentliche Änderungen informieren wir dich in der App oder per E-Mail.