Datenschutzerklärung
Stand: 28. August 2026
Kurz und einfach erklärt: für Kinder und Eltern
Du kannst ohne Konto trainieren. Deinen Fortschritt und deine Einstellungen merkt sich dann dein Browser auf diesem Gerät. Du musst uns dafür keinen Namen und keine E-Mail-Adresse nennen.
Damit die Website auf deinem Gerät ankommt und sicher läuft, verarbeitet unser Dienstleister Cloudflare technische Daten, zum Beispiel deine IP-Adresse. Ohne Konto heißt also nicht, dass überhaupt keine Daten verarbeitet werden.
Ein eigenes Konto ist derzeit ab 16 Jahren erlaubt. Jüngere Kinder nutzen das Training ohne Konto; einen Elternzustimmungsprozess für Kinderkonten bieten wir derzeit nicht an. Kostenpflichtige Abonnements dürfen nur Volljährige abschließen.
Wir zeigen keine Werbung. Für Website, Konto, E-Mails und Zahlungen helfen uns die unten genannten Dienstleister. Sie erhalten die dort beschriebenen Daten; wir verkaufen deine Daten nicht.
Du kannst lokale Trainingsdaten im Browser löschen. Ein Konto kannst du über die Kontoeinstellungen löschen; gesetzlich erforderliche Belege müssen gegebenenfalls länger aufbewahrt werden. Frag deine Eltern oder schreibe an kontakt@chessposimind.com, wenn du Hilfe brauchst.
1. Verantwortlicher
Verantwortlich ist der im Impressum genannte Betreiber. Kontakt: kontakt@chessposimind.com.
2. Hosting und technische Bereitstellung
Die Website wird über Cloudflare Pages bereitgestellt. Beim Aufruf werden technisch erforderliche Verbindungsdaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, angeforderte Adresse, Browser-/Geräteangaben, Referrer sowie Sicherheits- und Fehlerdaten. Die Verarbeitung dient der Auslieferung, Stabilität, Fehleranalyse und Abwehr missbräuchlicher Zugriffe. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt im sicheren und zuverlässigen Betrieb der Website.
Dienstleister ist Cloudflare, Inc. Cloudflare kann Daten auch außerhalb des Europäischen Wirtschaftsraums verarbeiten. Solche Übermittlungen dürfen nur auf Grundlage der Voraussetzungen der Art. 44 ff. DSGVO und der mit Cloudflare vereinbarten Datenschutzbedingungen erfolgen.
3. Bereitstellung und Sicherheit
Cloudflare verarbeitet technisch erforderliche Verbindungs-, Sicherheits- und Protokolldaten. Dies dient der sicheren und stabilen Bereitstellung der Website. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; mein berechtigtes Interesse liegt in Sicherheit, Missbrauchsabwehr und Verfügbarkeit.
4. Lokale Trainings- und Profildaten
Ohne Nutzerkonto werden Trainingsfortschritt, Einstellungen, lokales Profil, Übungsverlauf, Abzeichen, Wissenschafts-Checks, Wissensstatistik, Schwächenlisten und Gerätekennung ausschließlich im lokalen Speicher des verwendeten Browsers gespeichert. Mit einem Nutzerkonto werden die in Abschnitt 5 genannten Daten zusätzlich zur Synchronisierung an den Kontodienst übertragen.
Die lokale Speicherung ist erforderlich, um den ausdrücklich gewünschten Trainingsfortschritt, Wiederholungen und Einstellungen bereitzustellen (§ 25 Abs. 2 Nr. 2 TDDDG). Die Daten können auf der Profilseite exportiert, wieder importiert oder durch Löschen der Website-Daten im Browser entfernt werden. Der Übungsverlauf kann zusätzlich innerhalb der Anwendung gelöscht werden.
5. Optionales Nutzerkonto und Cloud-Speicherung
Nutzer können freiwillig ein Konto anlegen. Dabei werden verarbeitet: die E-Mail-Adresse (Anmeldung per Anmeldecode ohne Passwort; für andere Nutzer niemals sichtbar) sowie ein frei wählbarer Anzeigename samt Freundschafts-Code. Mit einem Konto werden Trainingsstand, Punkte, Statistiken und Einstellungen automatisch in der Cloud gesichert und zwischen angemeldeten Geräten zusammengeführt. Ergebnisse für Bestenlisten werden nur bei zusätzlicher, jederzeit widerrufbarer Einwilligung verarbeitet; in Bestenlisten erscheint ausschließlich der Anzeigename. Aus eigenen Partien abgeleitete Analysedaten verbleiben lokal im Browser.
Für die geräteübergreifende persönliche Lernentwicklung speichert ChessPosiMind bei angemeldeten Konten je abgeschlossenem Nachbau den Zeitpunkt, Trainingsmodus, Figurenanzahl, Genauigkeit, Ergebnisstufe, Stellungstyp, Betrachtungs- und Nachbauzeit, eine nicht sprechende Stellungskennung, Wiederholungsnummer, Abstand zum vorherigen Versuch, feste oder adaptive Schwierigkeit sowie App- und Bewertungsverfahren-Version. Zusätzlich können die Zeitabstände der gesetzten Figuren mit Feld und Figur gespeichert werden, um den eigenen Lernverlauf und Gruppierungsstrategien auszuwerten. Nicht gespeichert werden die Stellung selbst, Zugfolgen, Freitext, E-Mail-Adresse, Gerätekennung oder IP-Adresse. Diese Kerndaten sind nicht von der optionalen Produktanalyse abhängig, werden nach 24 Monaten automatisch gelöscht, sind im Kontodatenexport enthalten und werden bei Kontolöschung vollständig entfernt. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO zur Bereitstellung der angeforderten Lernverlaufsfunktion.
Angemeldete Nutzer können zusätzlich freiwillig ein innerhalb der Plattform sichtbares Profil freigeben. Angezeigt werden dann Anzeigename, ein Schachsymbol oder ein nach Prüfung freigegebenes eigenes Profilbild, ein freiwilliger Kurztext, ein freiwilliger Länder- oder Verbandscode, der Zeitpunkt der Kontoerstellung und zusammengefasste, serverseitig gespeicherte Spiel- und Trainingswerte zu Tagesaufgaben, Wissenstests und Duellen. Freiwillig verknüpfte DSB- oder FIDE-Profile können mit Kennung, Wertungszahl, Verein beziehungsweise Verband, öffentlicher Quellenadresse und transparentem Prüfstatus erscheinen. Ein Schachtitel wird erst nach gesonderter Prüfung angezeigt. E-Mail-Adresse, Freundschafts-Code, lokale Punkte und der persönliche Trainingsstand werden dort nicht veröffentlicht. Das Profil ist standardmäßig nicht freigegeben, nur für angemeldete Nutzer abrufbar und kann jederzeit wieder verborgen oder inhaltlich geleert werden. Rechtsgrundlage ist die freiwillige Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO.
Eigene Profilbilder werden in einen nicht öffentlichen Speicher hochgeladen, serverseitig auf ein quadratisches WebP-Bild mit höchstens 512 × 512 Pixeln neu codiert und dabei von eingebetteten Metadaten befreit. Bis zur Freigabe durch den Betreiber sind sie nicht öffentlich sichtbar. Ersetzte, abgelehnte oder bei Kontolöschung vorhandene Bilder werden aus dem Profilspeicher entfernt. Unzulässige Profile und Bilder können gemeldet und durch den Betreiber gesperrt werden.
Wird ein Konto über einen gekennzeichneten Einladungs- oder Kampagnenlink erstellt (Adresszusatz ?ref=), speichert Supabase einmalig eine kurze Kanalkennung am Konto, zum Beispiel den Namen eines Vereins oder eines Videobeitrags. Zweck ist ausschließlich die zusammengefasste Auswertung, über welche Wege Nutzer zu ChessPosiMind finden. Die Kennung wird ohne Parameter als direct gespeichert, nur innerhalb der laufenden Browsersitzung gemerkt (kein Cookie, keine geräteübergreifende Speicherung, keine Weitergabe an Dritte), nach dem Anlegen des Kontos nicht mehr verändert und ausschließlich als Gruppenzahl ausgewertet; Gruppen mit sehr wenigen Konten werden dabei unterdrückt. Ein Rückschluss auf einzelne Personen ist nicht vorgesehen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; das berechtigte Interesse liegt darin, begrenzte Werbemittel wirtschaftlich einzusetzen. Die Kennung wird mit dem Konto gelöscht.
Zur technischen Durchsetzung der gewählten Tarifgrenzen speichert Supabase je Konto und Funktionsart Nutzungszähler. Tagesbezogene Zähler werden spätestens nach 35 Tagen gelöscht. Zähler für einmalig verfügbare Probeanalysen oder Basisdiagnosen bleiben bis zur Kontolöschung erhalten, weil andernfalls die einmalige Nutzung nach Ablauf einer Frist erneut beansprucht werden könnte. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Über „Cloud-Daten herunterladen" kann eine maschinenlesbare Kopie der Kontodaten angefordert werden; „Konto endgültig löschen" entfernt das Konto und die zugeordneten Produktdaten. Lokale Browserdaten werden dabei nicht automatisch gelöscht und können separat im Browser entfernt werden.
Vor der Kontolöschung kann freiwillig ein Löschgrund und ein Freitext-Hinweis angegeben werden. Die Löschung ist davon unabhängig. Gründe werden ausschließlich als Gesamtzahlen ohne Konto-, E-Mail-, Zeit-, IP- oder Gerätebezug gespeichert. Freitext wird ohne Kontobezug gespeichert, kann trotz eines Hinweises freiwillig eingegebene personenbezogene Angaben enthalten und wird deshalb spätestens nach 90 Tagen gelöscht. Zweck ist die Verbesserung des Angebots; Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Der Angabe kann durch Überspringen vollständig widersprochen werden.
Bei angemeldeten Konten können zur Verbesserung von Bedienung, Trainingsangebot und Support fest vorgegebene Produkt- und Lernereignisse verarbeitet werden. Dazu zählen aufgerufener Bereich, Beginn oder Abschluss einer Funktion, Erfolg, Abbruch oder Fehler, Nutzung von Sozialfunktionen sowie Aufruf des Hilfe-Assistenten oder Erstellung eines Supportentwurfs. Die Ereignisse enthalten eine interne Kontokennung und einen Zeitstempel, aber keine E-Mail-Adresse, IP-Adresse, Gerätekennung, FEN, PGN, eigenen Partien oder Freitexte. Gäste werden hierfür nicht serverseitig verfolgt. Die Rohereignisse werden spätestens nach 90 Tagen gelöscht; Betreiber sehen in der regulären Analyseansicht nur zusammengefasste Kennzahlen.
Zweck ist, Funktionsprobleme zu erkennen, Trainingsinhalte zu verbessern und zu verstehen, welche Bereiche tatsächlich genutzt werden. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO. Das berechtigte Interesse liegt in einem zuverlässigen, verständlichen und wirtschaftlich betreibbaren Angebot. In den Kontoeinstellungen kann dieser Verarbeitung jederzeit für die Zukunft widersprochen werden. Danach werden keine neuen Produkt- oder Lernereignisse mehr erfasst; vorhandene kontobezogene Ereignisse werden spätestens mit Ablauf ihrer Speicherfrist oder bei Kontolöschung entfernt.
Bei Nutzung der Freundefunktion speichert Supabase die Freundschaftsbeziehung. Zwischen bestätigten Freunden können ausschließlich vorgegebene Schnellnachrichten ohne Freitext oder Links versendet werden. Verarbeitet werden Nachrichtenkennung, Absender- und Empfänger-ID sowie Versand- und gegebenenfalls Lesezeit. Schnellnachrichten werden nach 30 Tagen, bei Entfernung der Freundschaft oder bei Kontolöschung früher gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO.
Angemeldete Nutzer können Stellungen freiwillig mit einem Herz bewerten, in ihre persönliche Sammlung aufnehmen oder einen vermuteten Inhaltsfehler melden. Hierfür speichert Supabase die Konto-ID, eine nicht sprechende Stellungskennung, die gewählte Reaktion und bei Fehlermeldungen den freiwilligen Beschreibungstext, Bearbeitungsstatus und Zeitpunkt. Zweck sind die persönliche Sammlungsfunktion sowie Qualitätskontrolle und Verbesserung des Trainingsbestands. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für die persönliche Sammlung und Art. 6 Abs. 1 lit. f DSGVO für Qualitätskontrolle und Missbrauchsschutz. Die Daten werden bei Kontolöschung entfernt; Meldungstexte werden nur zur Prüfung des gemeldeten Problems verwendet.
Kontodaten werden durch Supabase Inc. in der gewählten Projektregion Frankfurt am Main verarbeitet. Die Verarbeitung erfolgt auf Grundlage der vereinbarten Datenschutzbedingungen einschließlich der Regelungen zu Auftragsverarbeitung, Unterauftragsverarbeitern und Drittlandübermittlungen. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO für Kontoführung und Synchronisierung sowie Art. 6 Abs. 1 lit. a DSGVO für die Bestenlisten-Teilnahme.
Sitzungen, Wiederkehr und Empfehlungen
Bei angemeldeten Konten werden Beginn, letzte Aktivität und Ende von Trainingssitzungen, beobachtete Aktivitätstage, eine geschätzte Aktivzeit, die Anzahl zugeordneter Produktereignisse und die Programmfassung gespeichert. Ältere Lebenszeichenzähler bleiben als solche gekennzeichnet und werden nicht als Produktereignisse ausgegeben. Die Messung verwendet die bestehende Konto-ID. Der Browser meldet Aktivität nur bei sichtbarer Seite und tatsächlicher Nutzung. Die Sitzungsspanne ist keine genaue Trainingszeit; längere Pausen zählen bei der Aktivzeitschätzung höchstens mit zehn Minuten. Nach 90 Minuten ohne Aktivität beginnt bei erneuter Nutzung eine neue Messsitzung. Dies beendet nicht deine Anmeldung.
Der Monat der Kontoerstellung dient dazu, die Wiederkehr von Nutzergruppen auszuwerten. Bei freiwilliger Einlösung eines Empfehlungscodes wird die Verbindung zum empfehlenden Konto gespeichert. Diese Zuordnung ist personenbezogen und nicht anonym. Bei Löschung eines beteiligten Kontos wird die zugehörige Verknüpfung entfernt. Die Betreiber-Auswertung unterdrückt Gruppen mit weniger als fünf Konten; auch diese Mindestmenge allein garantiert keine Anonymität.
Zweck ist die Verbesserung des Trainingsangebots und die Auswertung von Wiederkehr und Empfehlungen. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO mit dem berechtigten Interesse an einem zuverlässigen und bedarfsgerechten Angebot. Du kannst der optionalen Produktanalyse in den Kontoeinstellungen widersprechen. Danach werden keine neuen Sitzungsmesswerte oder Empfehlungszuordnungen für dieses Konto erfasst. Die Kontoerstellung bleibt als notwendige Kontoinformation erhalten. Kontobezogene Daten werden bei Kontolöschung entfernt, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
Für diese Messung werden keine zusätzlichen Analyse-Cookies oder Gerätekennungen angelegt und keine Bildschirmmerkmale ausgelesen. Verarbeitet werden jedoch die beschriebenen Aktivitätsmeldungen aus dem Browser, nicht ausschließlich bereits vorhandene Serverprotokolle. Nicht erhoben werden IP-Adresse, Standort, Freitext, FEN oder PGN als Sitzungsmesswerte. Technische Verbindungsdaten beim Hosting bleiben davon getrennt.
Sofern die Forschungsfunktion freigeschaltet wird, können angemeldete Nutzer davon getrennt und freiwillig in die pseudonyme Verarbeitung genauer Rekonstruktionsmesswerte einwilligen. Erfasst werden eine zufällige Forschungskennung, eine stabile Stellungskennung ohne FEN oder PGN, grobe freiwillige Spielstärke- und Erfahrungsgruppen, Betrachtungs- und Rekonstruktionszeit, Bedingung, Wiederholung, Figuren- und Feldfehler sowie technische Versionsangaben. E-Mail-Adresse, IP-Adresse, Freitext, FEN, PGN und Gerätefingerabdruck werden nicht in den Forschungsdatensatz aufgenommen. Rohmesswerte werden spätestens nach 90 Tagen gelöscht. Dauerhaft gespeichert werden nur zusammengefasste Gruppenwerte ab mindestens 20 verschiedenen Teilnehmenden, aus denen kein Einzelkonto abgerufen werden kann. Die Einwilligung ist jederzeit in den Kontoeinstellungen widerrufbar; dabei werden die pseudonymen Rohmesswerte gelöscht. Rechtsgrundlage ist Art. 6 Abs. 1 lit. a DSGVO. Die Funktion ist standardmäßig ausgeschaltet.
6. Konto- und Sicherheits-E-Mails
Für Anmeldung, E-Mail-Bestätigung, Änderung der E-Mail-Adresse und sicherheitsrelevante Bestätigungen erzeugt Supabase notwendige Transaktions-E-Mails. Der Versand erfolgt vorläufig über Brevo (Sendinblue SAS). Dabei werden insbesondere Empfängeradresse, Absender, Betreff und Inhalt der Nachricht einschließlich eines kurzlebigen Anmeldecodes oder Bestätigungslinks sowie Versandzeit, Nachrichtenkennung, Zustellstatus, Fehler- und technische Versanddaten verarbeitet. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO für die Bereitstellung und Absicherung des Nutzerkontos; ergänzend Art. 6 Abs. 1 lit. f DSGVO für Missbrauchsabwehr und Fehleranalyse.
Brevo verarbeitet Transaktionsprotokolle sowie Versand-, Zustell-, Öffnungs- oder Klickereignisse. Das Tracking ist im Brevo-Konto anonymisiert; ein vollständig trackingfreier SMTP-Versand ist im derzeit verwendeten Weg nicht zugesichert. Transaktionsprotokolle werden nach einem Monat gelöscht; Vorschauinhalte neuer Transaktionsmails werden nicht gespeichert. Brevo dokumentiert die Speicherung seiner Datenbanken innerhalb der Europäischen Union; maßgeblich bleiben der abgeschlossene Auftragsverarbeitungsvertrag, die Unterauftragsverarbeiter und die tatsächlich gewählten Kontoeinstellungen.
7. Import eigener Partien
Eingefügte oder ausgewählte PGN-Dateien werden ausschließlich im Browser verarbeitet. Die Dateien werden nicht an ChessPosiMind oder Cloudflare hochgeladen. Ein Fortschrittsexport wird erst durch eine ausdrückliche Nutzeraktion als lokale Datei erzeugt.
8. Cookies, Produktanalyse und Werbung
Die in Abschnitt 5 beschriebene Produktanalyse wird serverseitig nur für angemeldete Konten durchgeführt und setzt kein zusätzliches Analyse-Cookie, kein Fingerprinting und kein Drittanbieter-Analyseskript ein. Gäste werden nicht über Seitenaufrufe hinweg analysiert. Cloudflare kann technisch notwendige Cookies oder vergleichbare Zugriffsdaten für Zugangsschutz und Sicherheit verwenden. Werbetracking, Cross-Site-Tracking und Retargeting werden nicht eingesetzt. Vor Einführung solcher oder anderer einwilligungsbedürftiger Verfahren wird eine erforderliche Einwilligung eingeholt und diese Erklärung angepasst.
9. Externe Links
Analyse- und Quellenlinks zu externen Anbietern, insbesondere Lichess, werden erst beim Anklicken aufgerufen. Ab diesem Zeitpunkt verarbeitet der jeweilige Anbieter die beim Seitenaufruf anfallenden Daten in eigener Verantwortung.
10. Zahlungsabwicklung und Abonnements über Paddle
Für kostenpflichtige Premiumabonnements wird Paddle als Merchant of Record und autorisierter Online-Wiederverkäufer eingesetzt. Paddle führt den Checkout durch, verarbeitet Zahlungen, berechnet anwendbare Steuern, stellt Belege bereit und bearbeitet zahlungsbezogene Anfragen, Kündigungen und Erstattungen. Paddle verarbeitet insbesondere Kontakt-, Rechnungs-, Transaktions-, Zahlungs-, Steuer-, Geräte- und Betrugsabwehrdaten nach seiner Privacy Notice. ChessPosiMind erhält keine vollständigen Karten- oder Bankdaten.
Paddle kann personenbezogene Daten international verarbeiten und in Länder außerhalb des EWR übermitteln. Paddle beschreibt hierfür in seiner Datenschutzerklärung unter anderem Angemessenheitsbeschlüsse, Standardvertragsklauseln und weitere geeignete Garantien. Eine Kopie der einschlägigen Garantien kann nach den dort genannten Bedingungen bei Paddle angefordert werden.
ChessPosiMind verarbeitet aus Paddle-Ereignissen Kunden-, Transaktions- und Abonnementkennung, Produkt und Tarif, Abonnementstatus, Beginn und Ende des bezahlten Zeitraums, geplante Kündigung, Zahlungsfehler und Erstattungsstatus. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b DSGVO, Art. 6 Abs. 1 lit. c DSGVO für gesetzliche Nachweise und Art. 6 Abs. 1 lit. f DSGVO für sichere Zahlungsabwicklung und Betrugsabwehr. Die Daten werden nach Vertragsende nur im Rahmen gesetzlicher Aufbewahrungs-, Nachweis-, Erstattungs- oder Rechtsverteidigungsfristen gespeichert und danach gelöscht oder anonymisiert.
Bei Nutzung des öffentlichen elektronischen Kündigungsformulars werden Kauf-E-Mail, Paddle-Transaktionsnummer, Kündigungsart, gewünschter Beendigungszeitpunkt, ein freiwilliger beziehungsweise bei außerordentlicher Kündigung erforderlicher Grund sowie Eingangs- und Bearbeitungsstatus verarbeitet. Die E-Mail-Adresse wird im ChessPosiMind-Nachweis nur als kryptografischer Prüfwert gespeichert; Paddle und Brevo verarbeiten die für Zuordnung, Ausführung und Versand der Eingangsbestätigung erforderlichen Daten. Rechtsgrundlagen sind Art. 6 Abs. 1 lit. b und c DSGVO. Die Nachweise werden nur im Rahmen der gesetzlichen Vertrags-, Nachweis- und Aufbewahrungsfristen gespeichert.
Beim elektronischen Widerruf werden zusätzlich die Widerrufserklärung, ein freiwilliger Name und ein freiwilliges Bestelldatum verarbeitet. Das eingegebene Bestelldatum entscheidet nicht über die Erstattungsberechtigung. Der Widerruf wird dem Kauf zugeordnet und sein Eingang bestätigt; die Zahlungsabwicklung erfolgt über Paddle. Auch hier gelten Art. 6 Abs. 1 lit. b und c DSGVO und die erforderlichen Nachweis- und Aufbewahrungsfristen.
11. Kontaktaufnahme
Bei einer Kontaktaufnahme per E-Mail verarbeitet mailbox.org die Absender- und Empfängeradresse, den Nachrichteninhalt, Anhänge und freiwillig übermittelte Angaben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO bei vertragsbezogenen Anfragen, sonst Art. 6 Abs. 1 lit. f DSGVO. Die Angaben werden gelöscht, sobald die Anfrage abschließend geklärt ist und keine gesetzlichen Aufbewahrungspflichten entgegenstehen; Supportfälle werden regelmäßig spätestens nach sechs Monaten überprüft.
12. Empfänger und Speicherdauer
Empfänger technischer Verbindungs- und Zugangsdaten ist Cloudflare als Hosting- und Sicherheitsdienstleister; Empfänger von Kontodaten, freiwilligen Plattformprofilen, Tarifzählern, persönlicher Lernzeitreihe, Produkt- und Lernereignissen, Stellungsreaktionen und Fehlermeldungen sowie freiwilligem Löschfeedback ist Supabase als Auftragsverarbeiter (Projektregion Frankfurt am Main). Brevo verarbeitet die für den Versand notwendiger Konto- und Sicherheitsmails beschriebenen Daten, mailbox.org die Daten der menschlichen E-Mail-Kommunikation. Lokale Trainingsdaten von Gästen verbleiben auf dem Endgerät. Kontodaten und lebenslange Einmalzähler werden grundsätzlich bis zur Kontolöschung gespeichert, Tageszähler höchstens 35 Tage, die persönliche Lernzeitreihe höchstens 24 Monate und optionale Produkt- und Lernereignisse höchstens 90 Tage. Nur tatsächlich anonymisierte Gesamtstatistiken dürfen darüber hinaus bestehen bleiben; gesetzlich erforderliche Unterlagen, etwa spätere Zahlungsbelege, bleiben von den jeweils geltenden Aufbewahrungspflichten erfasst. Technische Protokolldaten werden nur so lange gespeichert, wie dies für Sicherheit, Fehleranalyse und gesetzliche Pflichten erforderlich ist.
13. Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der DSGVO insbesondere Rechte auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann jederzeit für die Zukunft widerrufen werden. Beschwerden können bei einer zuständigen Datenschutzaufsichtsbehörde eingereicht werden.
14. Sicherheit und Änderungen
Die Website verwendet HTTPS, restriktive Sicherheitsheader und Datenbank-Zugriffsregeln. Vor wesentlichen Änderungen der Datenflüsse, insbesondere vor Bezahlung oder zusätzlicher Analyse, wird diese Erklärung erneut angepasst.
Privacy policy
As of 28 August 2026
English version for convenience. In the event of any discrepancy, the German version prevails.
In simple words: for children and parents
You can train without an account. Your browser then remembers your progress and settings on this device. You do not need to give us your name or email address for this.
To deliver the website to your device and keep it secure, our provider Cloudflare processes technical data, such as your IP address. Without an account does not mean that no data at all are processed.
Your own account is currently allowed from age 16. Younger children use training without an account; we do not currently offer a parental authorisation process for child accounts. Only adults may purchase paid subscriptions.
We do not show advertising. The providers named below help us with the website, accounts, emails and payments. They receive the data described below; we do not sell your data.
You can delete local training data in your browser. You can delete an account in your account settings; legally required records may need to be retained longer. Ask your parents or email kontakt@chessposimind.com if you need help.
1. Controller
The controller is the operator named in the legal notice. Contact: kontakt@chessposimind.com.
2. Hosting and technical provision
The website is delivered via Cloudflare Pages. When you access it, technically necessary connection data are processed, in particular IP address, time, requested address, browser and device details, referrer, and security and error data. This processing serves delivery, stability, error analysis and defence against abusive access. The legal basis is Art. 6(1)(f) GDPR; the legitimate interest lies in the secure and reliable operation of the website.
The service provider is Cloudflare, Inc. Cloudflare may also process data outside the European Economic Area. Such transfers may only take place on the basis of the requirements of Art. 44 et seq. GDPR and the data protection terms agreed with Cloudflare.
3. Provision and security
Cloudflare processes technically necessary connection, security and log data. This serves the secure and stable provision of the website. The legal basis is Art. 6(1)(f) GDPR; my legitimate interest lies in security, abuse prevention and availability.
4. Local training and profile data
Without a user account, training progress, settings, local profile, exercise history, badges, science checks, knowledge statistics, weakness lists and device identifier are stored exclusively in the local storage of the browser you use. With a user account, the data listed in section 5 are additionally transferred to the account service for synchronisation.
Local storage is necessary in order to provide the expressly requested training progress, repetitions and settings (section 25(2) no. 2 TDDDG). The data can be exported on the profile page, re-imported, or removed by deleting the website data in your browser. The exercise history can additionally be deleted within the application.
5. Optional user account and cloud storage
Users may voluntarily create an account. The following are processed: the email address (sign-in by one-time code without a password; never visible to other users) and a freely chosen display name together with a friend code. With an account, training status, points, statistics and settings are automatically saved to the cloud and merged across signed-in devices. Results for leaderboards are processed only with additional consent that can be withdrawn at any time; only the display name appears in leaderboards. Analysis data derived from your own games remain local in the browser.
For personal learning progress across devices, ChessPosiMind stores for signed-in accounts, after each completed reconstruction, the time, training mode, number of pieces, accuracy, outcome category, position type, exposure and reconstruction time, a non-descriptive position identifier, repetition number, interval since the previous attempt, fixed or adaptive difficulty, and the app and scoring versions. The intervals of placed pieces, together with square and piece, may additionally be stored to evaluate the user's own progress and grouping strategies. The position itself, move sequences, free text, email address, device identifier and IP address are not stored. These core data do not depend on optional product analytics, are automatically deleted after 24 months, are included in the account export, and are fully removed when the account is deleted. The legal basis is Art. 6(1)(b) GDPR for providing the requested learning-history feature.
Signed-in users may additionally publish a profile visible within the platform on a voluntary basis. It then shows the display name, a chess symbol or an approved custom profile picture, an optional short text, an optional country or federation code, the time the account was created, and aggregated game and training values stored server-side for daily tasks, knowledge tests and duels. Voluntarily linked DSB or FIDE profiles may show the identifier, rating, club or federation, public source URL and a transparent verification status. A chess title is only displayed after a separate verification. Email address, friend code, local points and personal training status are not published there. The profile is not published by default, can only be retrieved by signed-in users, and can be hidden again or emptied at any time. The legal basis is voluntary consent under Art. 6(1)(a) GDPR.
Custom profile pictures are uploaded to non-public storage, re-encoded server-side as a square WebP image of no more than 512 × 512 pixels, and stripped of embedded metadata. They are not publicly visible before operator approval. Replaced or rejected pictures, and pictures remaining when the account is deleted, are removed from profile storage. Inappropriate profiles and pictures can be reported and disabled by the operator.
If an account is created via a marked invitation or campaign link (address parameter ?ref=), Supabase stores a short channel identifier with the account once, for example the name of a club or a video contribution. The sole purpose is the aggregated evaluation of which routes lead users to ChessPosiMind. Without a parameter the identifier is stored as direct, is remembered only within the current browser session (no cookie, no cross-device storage, no disclosure to third parties), is not changed after the account has been created, and is evaluated exclusively as a group figure; groups with very few accounts are suppressed. Inferences about individual persons are not intended. The legal basis is Art. 6(1)(f) GDPR; the legitimate interest lies in using limited advertising resources economically. The identifier is deleted together with the account.
To technically enforce the chosen plan limits, Supabase stores usage counters per account and function type. Day-based counters are deleted after 35 days at the latest. Counters for one-off trial analyses or baseline diagnostics are retained until the account is deleted, because otherwise the one-off use could be claimed again after a period has elapsed. The legal basis is Art. 6(1)(b) GDPR.
Via „Download cloud data“ a machine-readable copy of the account data can be requested; „Delete account permanently“ removes the account and the associated product data. Local browser data are not deleted automatically and can be removed separately in the browser.
Before deleting an account, a reason for deletion and a free-text note may be given voluntarily. Deletion is independent of this. Reasons are stored exclusively as aggregate figures without reference to account, email, time, IP or device. Free text is stored without reference to an account, may contain personal details entered voluntarily despite a notice to the contrary, and is therefore deleted after 90 days at the latest. The purpose is to improve the service; the legal basis is Art. 6(1)(f) GDPR. You can object entirely by skipping the question.
For signed-in accounts, a fixed set of product and learning events may be processed in order to improve usability, the training offering and support. These include the area accessed, the start or completion of a function, success, cancellation or error, use of social features, and opening the help assistant or creating a support draft. The events contain an internal account identifier and a timestamp, but no email address, IP address, device identifier, FEN, PGN, own games or free text. Guests are not tracked server-side for this purpose. Raw events are deleted after 90 days at the latest; in the regular analysis view, operators see only aggregated key figures.
The purpose is to detect functional problems, improve training content and understand which areas are actually used. The legal basis is Art. 6(1)(f) GDPR. The legitimate interest lies in a reliable, comprehensible and economically viable service. You can object to this processing at any time with effect for the future in your account settings. After that, no new product or learning events are recorded; existing account-related events are removed when their retention period expires at the latest, or when the account is deleted.
When the friends feature is used, Supabase stores the friendship relationship. Between confirmed friends, only predefined quick messages without free text or links can be sent. Message identifier, sender and recipient ID as well as send time and, where applicable, read time are processed. Quick messages are deleted after 30 days, or earlier if the friendship is removed or the account is deleted. The legal basis is Art. 6(1)(b) GDPR.
Signed-in users may voluntarily rate positions with a heart, add them to their personal collection, or report a suspected content error. For this, Supabase stores the account ID, a non-descriptive position identifier, the chosen reaction and, for error reports, the voluntary description text, processing status and time. The purposes are the personal collection feature as well as quality control and improvement of the training corpus. The legal bases are Art. 6(1)(b) GDPR for the personal collection and Art. 6(1)(f) GDPR for quality control and abuse prevention. The data are removed when the account is deleted; report texts are used only to examine the reported problem.
Account data are processed by Supabase Inc. in the chosen project region Frankfurt am Main. Processing takes place on the basis of the agreed data protection terms including the provisions on processing on behalf, sub-processors and third-country transfers. The legal bases are Art. 6(1)(b) GDPR for account management and synchronisation and Art. 6(1)(a) GDPR for participation in leaderboards.
Sessions, return visits and referrals
For signed-in accounts, we store the start, last activity and end of training sessions, observed activity dates, an estimated active time, the number of associated product events and the app version. Older heartbeat counts remain labelled as such and are not presented as product events. Measurement uses the existing account ID. The browser reports activity only while the page is visible and actually used. The session span is not exact training time; longer pauses contribute no more than ten minutes to the active-time estimate. After 90 minutes of inactivity, renewed use starts a new measurement session. This does not sign you out.
The account creation month is used to evaluate return visits by user groups. When a referral code is redeemed voluntarily, a link to the referring account is stored. This association is personal data, not anonymous data. Deleting either account removes the corresponding link. Operator reports suppress groups with fewer than five accounts; this minimum alone does not guarantee anonymity.
The purposes are improving the training service and evaluating return visits and referrals. The legal basis is Art. 6(1)(f) GDPR, with a legitimate interest in a reliable service that meets users' needs. You can object to optional product analytics in your account settings. After that, no new session measurements or referral associations are recorded for this account. The account creation date remains necessary account information. Account-related data are removed when the account is deleted, unless statutory retention obligations apply.
This measurement does not create additional analytics cookies or device identifiers and does not read screen characteristics. It does process the described activity reports from the browser, rather than exclusively existing server logs. IP address, location, free text, FEN and PGN are not collected as session measurements. Technical connection data processed for hosting remain separate.
If the research feature is enabled, signed-in users may give separate and voluntary consent to the pseudonymous processing of detailed reconstruction measurements. These include a random research identifier, a stable position identifier without FEN or PGN, broad optional playing-strength and experience groups, viewing and reconstruction time, condition, repetition, piece and square errors, and technical version information. Email address, IP address, free text, FEN, PGN, and device fingerprints are not included in the research dataset. Raw measurements are deleted after no more than 90 days. Only aggregated group values based on at least 20 different participants are retained permanently, and no individual account can be retrieved from them. Consent can be withdrawn at any time in the account settings; the pseudonymous raw measurements are then deleted. The legal basis is Article 6(1)(a) GDPR. The feature is disabled by default.
6. Account and security emails
For sign-in, email confirmation, change of email address and security-relevant confirmations, Supabase generates the necessary transactional emails. They are currently sent via Brevo (Sendinblue SAS). This involves in particular the recipient address, sender, subject and content of the message including a short-lived sign-in code or confirmation link, as well as send time, message identifier, delivery status, error and technical dispatch data. The legal basis is Art. 6(1)(b) GDPR for providing and securing the user account; additionally Art. 6(1)(f) GDPR for abuse prevention and error analysis.
Brevo processes transaction logs as well as send, delivery, open and click events. Tracking is anonymised in the Brevo account; a fully tracking-free SMTP dispatch is not guaranteed on the route currently used. Transaction logs are deleted after one month; preview contents of new transactional emails are not stored. Brevo documents that its databases are stored within the European Union; the concluded data processing agreement, the sub-processors and the account settings actually chosen remain decisive.
7. Importing your own games
PGN files that you paste or select are processed exclusively in the browser. The files are not uploaded to ChessPosiMind or Cloudflare. A progress export is only created as a local file through an explicit user action.
8. Cookies, product analysis and advertising
The product analysis described in section 5 is carried out server-side only for signed-in accounts and uses no additional analytics cookie, no fingerprinting and no third-party analytics script. Guests are not analysed across page views. Cloudflare may use technically necessary cookies or comparable access data for access protection and security. Advertising tracking, cross-site tracking and retargeting are not used. Before introducing such or other consent-requiring methods, the required consent will be obtained and this policy will be updated.
9. External links
Analysis and source links to external providers, in particular Lichess, are only called up when you click them. From that point on, the respective provider processes the data arising when the page is accessed under its own responsibility.
10. Payment processing and subscriptions via Paddle
For paid premium subscriptions, Paddle acts as merchant of record and authorised online reseller. Paddle operates the checkout, processes payments, calculates applicable taxes, provides receipts and handles payment-related enquiries, cancellations and refunds. Paddle processes in particular contact, invoicing, transaction, payment, tax, device and fraud-prevention data in accordance with its Privacy Notice. ChessPosiMind does not receive complete card or bank details.
Paddle may process personal data internationally and transfer it to countries outside the EEA. Paddle describes in its privacy notice the safeguards used for such transfers, including adequacy decisions, standard contractual clauses and other appropriate safeguards. A copy of relevant safeguards may be requested from Paddle subject to the conditions stated there.
From Paddle events, ChessPosiMind processes the customer, transaction and subscription identifiers, product and plan, subscription status, start and end of the paid period, scheduled cancellation, payment failures and refund status. The legal bases are Art. 6(1)(b) GDPR, Art. 6(1)(c) GDPR for statutory records, and Art. 6(1)(f) GDPR for secure payment processing and fraud prevention. After the contract ends, the data are stored only within statutory retention, evidence, refund or legal defence periods and are then deleted or anonymised.
When the public electronic cancellation form is used, the purchase email, Paddle transaction number, cancellation type, requested effective date, an optional reason or a reason required for extraordinary cancellation, and submission and processing status are processed. ChessPosiMind stores the email address in its evidence record only as a cryptographic verification value; Paddle and Brevo process the data needed to match and carry out the request and to send the receipt confirmation. The legal bases are Art. 6(1)(b) and (c) GDPR. Evidence is retained only for applicable statutory contract, evidence and retention periods.
Electronic withdrawal also processes the withdrawal declaration, an optional name and an optional order date. The entered order date does not determine refund eligibility. Withdrawal is matched to the purchase and receipt is confirmed; payment processing is handled through Paddle. Art. 6(1)(b) and (c) GDPR and the necessary evidence and retention periods also apply here.
11. Contacting us
If you contact us by email, mailbox.org processes the sender and recipient address, the message content, attachments and any details you provide voluntarily. The legal basis is Art. 6(1)(b) GDPR for contract-related enquiries, otherwise Art. 6(1)(f) GDPR. The details are deleted as soon as the enquiry has been conclusively resolved and no statutory retention obligations prevent this; support cases are reviewed regularly, after six months at the latest.
12. Recipients and retention periods
The recipient of technical connection and access data is Cloudflare as hosting and security provider; the recipient of account data, voluntary platform profiles, plan counters, the personal learning timeline, product and learning events, position reactions and error reports as well as voluntary deletion feedback is Supabase as processor (project region Frankfurt am Main). Brevo processes the data described for sending necessary account and security emails, and mailbox.org the data of human email correspondence. Local training data of guests remain on the device. Account data and lifetime one-off counters are generally stored until the account is deleted, day counters for a maximum of 35 days, the personal learning timeline for a maximum of 24 months, and optional product and learning events for a maximum of 90 days. Only genuinely anonymised aggregate statistics may persist beyond that; legally required records, such as later payment receipts, remain subject to the applicable retention obligations. Technical log data are stored only for as long as this is necessary for security, error analysis and legal obligations.
13. Rights of data subjects
Data subjects have, in accordance with the GDPR, in particular the rights to information, rectification, erasure, restriction of processing, data portability and objection. Consent that has been given can be withdrawn at any time with effect for the future. Complaints can be lodged with a competent data protection supervisory authority.
14. Security and changes
The website uses HTTPS, restrictive security headers and database access rules. Before material changes to the data flows, in particular before payment or additional analysis, this policy will be updated again.