Datenschutzerklärung
Stand: August 2026
Wir freuen uns über Ihren Besuch auf unserer Internetseite. Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. Nachfolgend informieren wir Sie gemäß Art. 13, 14 der Datenschutz-Grundverordnung (DSGVO) darüber, welche Daten wir verarbeiten, zu welchen Zwecken, auf welcher Rechtsgrundlage und welche Rechte Ihnen zustehen.
Diese Datenschutzerklärung gilt für die Website mmi1.de einschließlich des Anmeldebereichs zum MMI-Onlineportal.
Für die Smart-Entry-App gilt eine eigene Datenschutzerklärung, die Sie unter www.bwn-pro.de/website/datenschutz-app.html sowie über den Eintrag der App im App Store und bei Google Play erreichen.
1. Verantwortlicher
Verantwortlicher im Sinne der DSGVO ist:
TB Systems GmbH
Am Schafbrinke 62A
30519 Hannover
Telefon: 0511 26029523
E-Mail: [email protected]
Handelsregister: Amtsgericht Hannover, HRB 216069
Vertreten durch den Geschäftsführer Marc André Tischer.
2. Ansprechpartner für den Datenschutz
Bei Fragen zum Datenschutz und zur Ausübung Ihrer Rechte erreichen Sie uns unter der oben genannten Anschrift oder per E-Mail an [email protected].
3. Allgemeines zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten nur, soweit dies zur Bereitstellung unserer Website, zur Erbringung unserer vertraglichen Leistungen oder aufgrund gesetzlicher Pflichten erforderlich ist oder Sie eingewilligt haben. Wir setzen auf unserer Website keine Analyse-, Tracking- oder Werbedienste ein und erstellen keine Nutzungsprofile. Aus diesem Grund verzichten unsere Seiten auch auf ein Cookie-Einwilligungsbanner: Es werden ausschließlich technisch erforderliche Cookies verwendet (siehe Ziffer 6).
4. Hosting und Content Delivery
a) Hosting und IT-Betrieb. Unsere Website und das MMI-Onlineportal werden in Rechenzentren in Deutschland betrieben. Den Serverbetrieb führen wir selbst durch; für die Bereitstellung der Server nutzen wir Rechenzentren der netcup GmbH, Daimlerstraße 25, 76185 Karlsruhe, die insoweit als Auftragsverarbeiterin nach Art. 28 DSGVO tätig wird. Datensicherungen werden auf eigenen Servern in Deutschland gespeichert. Rechtsgrundlage ist unser berechtigtes Interesse an der sicheren und effizienten Bereitstellung unseres Online-Angebots (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
b) Cloudflare. Zum Schutz vor Angriffen und zur Sicherstellung der Erreichbarkeit leiten wir den Datenverkehr unserer Website über das Netzwerk der Cloudflare, Inc., 101 Townsend Street, San Francisco, CA 94107, USA („Cloudflare“). Cloudflare wirkt dabei als Sicherheits- und Auslieferungsdienst (Web Application Firewall, DDoS-Schutz, Caching) und verarbeitet hierzu technische Verbindungsdaten, insbesondere Ihre IP-Adresse. Cloudflare ist unter dem EU-US Data Privacy Framework zertifiziert, sodass für Übermittlungen in die USA ein Angemessenheitsbeschluss der EU-Kommission besteht (Art. 45 DSGVO). Rechtsgrundlage ist unser berechtigtes Interesse an der Sicherheit und Verfügbarkeit unserer Systeme (Art. 6 Abs. 1 S. 1 lit. f DSGVO). Weitere Informationen: cloudflare.com/privacypolicy
c) Objektspeicher. Für die dauerhafte Speicherung von Dateien und Dokumenten des Portals (z. B. ausgelesene Geräte- und Abrechnungsdaten, hochgeladene Belege und Dokumente, Gerätebilder) setzen wir den Objektspeicherdienst Amazon Simple Storage Service (Amazon S3) ein. Die Speicherung erfolgt innerhalb der Europäischen Union; der Zugriff ist auf die dafür berechtigten Systeme beschränkt. Rechtsgrundlage ist die Durchführung des Vertragsverhältnisses mit unseren Kunden (Art. 6 Abs. 1 S. 1 lit. b DSGVO) sowie unser berechtigtes Interesse an einer sicheren und ausfallredundanten Datenhaltung (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
5. Server-Logfiles
Beim Aufruf unserer Website werden automatisch folgende Daten in Protokolldateien gespeichert:
- IP-Adresse des anfragenden Geräts,
- Datum und Uhrzeit des Zugriffs,
- Name und URL der abgerufenen Datei,
- Website, von der aus der Zugriff erfolgt (Referrer-URL),
- verwendeter Browser und Betriebssystem.
Die Verarbeitung erfolgt zur Auslieferung der Inhalte, zur Gewährleistung der System- und Informationssicherheit (z. B. Erkennung und Abwehr von Angriffen) und zur Fehleranalyse. Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. f DSGVO.
Die Protokolldateien auf dem Webserver werden nach 30 Tagen automatisch gelöscht.
Zusätzlich werden die Protokolldaten in einem zugriffsgeschützten, zentralen Logsystem verarbeitet, das wir auf eigenen Servern in Deutschland betreiben. Dort gelten je nach Datenkategorie Aufbewahrungsfristen von einem Monat bis zu sechs Monaten; anschließend werden die Daten gelöscht. Eine Zusammenführung mit anderen Datenquellen oder eine Auswertung zu Marketingzwecken findet nicht statt.
6. Cookies
Wir verwenden ausschließlich Cookies, die für den Betrieb unserer Seiten und des Portals technisch erforderlich sind. Das Speichern dieser Cookies auf Ihrem Endgerät ist nach § 25 Abs. 2 Nr. 2 TDDDG ohne Einwilligung zulässig; die Verarbeitung der damit verbundenen personenbezogenen Daten stützt sich auf Art. 6 Abs. 1 S. 1 lit. b DSGVO (Portal-Anmeldung) bzw. Art. 6 Abs. 1 S. 1 lit. f DSGVO (Funktionsfähigkeit der Website).
| Cookie | Zweck | Speicherdauer |
|---|---|---|
| Session-Cookie (PHP) | Aufrechterhaltung Ihrer Anmeldesitzung im Portal | bis zum Ende der Browsersitzung |
| vernetzung | merkt sich Ihre Entscheidung, ob Anmeldedaten am Gerät vorgemerkt werden sollen | 5 Jahre |
| vernetzung_usemobile | merkt sich Ihre bevorzugte Darstellung (Desktop-/Mobilansicht) | 30 Tage |
Analyse-, Tracking- oder Werbe-Cookies setzen wir nicht ein. Sie können Cookies jederzeit über die Einstellungen Ihres Browsers löschen oder blockieren; die Nutzung des Anmeldebereichs ist ohne technisch erforderliche Cookies allerdings nicht möglich.
7. Newsletter
Auf mmi1.de können Sie unseren Newsletter für Spielhallenbetreiber abonnieren. Für die Anmeldung genügt Ihre E-Mail-Adresse. Wir verwenden das Double-Opt-in-Verfahren: Sie erhalten nach der Anmeldung eine E-Mail mit einem Bestätigungslink; erst mit Ihrer Bestätigung wird die Anmeldung wirksam. Rechtsgrundlage für den Versand ist Ihre Einwilligung (Art. 6 Abs. 1 S. 1 lit. a DSGVO). Zum Nachweis der Einwilligung protokollieren wir Anmeldung und Bestätigung (Zeitpunkt, IP-Adresse); Rechtsgrundlage hierfür ist unser berechtigtes Interesse am Nachweis (Art. 6 Abs. 1 S. 1 lit. f DSGVO i. V. m. Art. 7 Abs. 1 DSGVO).
Den Versand wickeln wir über eine von uns selbst betriebene Newsletter-Plattform in einem deutschen Rechenzentrum ab. Eine Übermittlung an Dritte findet nicht statt.
Sie können den Newsletter jederzeit über den Abmeldelink am Ende jeder Ausgabe oder per E-Mail an [email protected] abbestellen. Ihre E-Mail-Adresse wird nach der Abmeldung aus dem Verteiler gelöscht.
8. Kontaktaufnahme per E-Mail oder Telefon
Wenn Sie uns per E-Mail oder telefonisch kontaktieren, verarbeiten wir die von Ihnen mitgeteilten Daten (Name, Kontaktdaten, Inhalt der Anfrage) zur Bearbeitung Ihres Anliegens. Rechtsgrundlage ist Art. 6 Abs. 1 S. 1 lit. b DSGVO, sofern Ihre Anfrage mit einem Vertrag zusammenhängt oder auf einen Vertragsschluss zielt, im Übrigen unser berechtigtes Interesse an der Beantwortung von Anfragen (Art. 6 Abs. 1 S. 1 lit. f DSGVO). Wir löschen die Daten, sobald sie für die Bearbeitung nicht mehr erforderlich sind und keine gesetzlichen Aufbewahrungspflichten (insbesondere aus Handels- und Steuerrecht, § 257 HGB, § 147 AO) entgegenstehen.
9. MMI-Onlineportal (Anmeldebereich)
Das MMI-Onlineportal ist ein geschlossenes System für unsere Vertragskunden (Spielstätten- und Gaststättenbetreiber sowie Automatenaufsteller) und deren Beschäftigte. Ein öffentlicher Registrierungsprozess besteht nicht; Zugänge werden im Rahmen des Vertragsverhältnisses eingerichtet.
a) Anmelde- und Nutzungsdaten. Bei der Anmeldung verarbeiten wir Ihre Zugangskennung (Stamm-Nummer/Benutzername) und Ihr Passwort (ausschließlich in Form eines kryptografischen Hashwerts) sowie sitzungsbezogene technische Daten. Zur Gewährleistung der Sicherheit des Portals protokollieren wir sicherheitsrelevante Ereignisse (z. B. An- und Abmeldungen, fehlgeschlagene Anmeldeversuche). Rechtsgrundlagen sind die Durchführung des Vertragsverhältnisses (Art. 6 Abs. 1 S. 1 lit. b DSGVO) und unser berechtigtes Interesse an der Systemsicherheit (Art. 6 Abs. 1 S. 1 lit. f DSGVO).
Die Anwendungsprotokolle auf unseren Servern werden nach 30 Tagen automatisch gelöscht; im zentralen Logsystem gelten die in Ziffer 5 genannten Fristen. Hiervon unberührt bleiben Protokolle, die wir zur Nachweisführung länger aufbewahren — insbesondere die Prüfprotokolle der OASIS-Sperrabfragen (siehe Buchstabe c) — sowie Daten, die gesetzlichen Aufbewahrungspflichten unterliegen.
b) Daten, die Sie im Portal verarbeiten — unsere Rolle als Auftragsverarbeiter. Für die Daten, die unsere Kunden im Rahmen der Nutzung von MMI erfassen und verarbeiten — insbesondere Personal- und Dienstplandaten, Kassen- und Abrechnungsdaten sowie Daten aus dem Spieler- und Jugendschutz (z. B. Zutrittskontrolle, Sozialkonzept-Dokumentation, Abfragen der Spielersperrdatei OASIS) — ist datenschutzrechtlich der jeweilige Betreiber verantwortlich. Die TB Systems GmbH verarbeitet diese Daten ausschließlich als Auftragsverarbeiterin nach Art. 28 DSGVO, nach den Weisungen des Betreibers und unter Beachtung der vereinbarten technischen und organisatorischen Maßnahmen.
Bei den Beschäftigtendaten handelt es sich insbesondere um: Stammdaten (Vor- und Nachname, Geburtsname, Geburtsdatum und -ort, Geschlecht, Staatsangehörigkeit, Familienstand, Lichtbild), Kontaktdaten (Anschrift, Telefon-/Mobilnummern, E-Mail), Beschäftigungsdaten (Art und Beginn/Ende der Beschäftigung, Befristung, Probezeit, Arbeitszeit, Urlaubs- und Stundenkonten, Grund einer Entlassung), Vergütungs- und Bankverbindungsdaten (Stundenlohn, Kontoinhaber, IBAN/BIC), Steuer- und Sozialversicherungsdaten (Steuer-ID, Steuerklasse, Sozialversicherungsnummer, Versicherungsart und Krankenkasse, Kinder/Kinderfreibeträge) sowie Qualifikations- und Schulungsnachweise (u. a. Berufsausbildungen, Weiterbildungen sowie Sucht- und Sozialkonzeptschulungen, teils mit hinterlegten Nachweisdokumenten). Soweit dabei besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO verarbeitet werden — etwa die Konfession im Zusammenhang mit der Kirchensteuer —, obliegt die Sicherstellung einer geeigneten Rechtsgrundlage (regelmäßig § 26 BDSG) dem Betreiber als Verantwortlichem.
Betroffene Personen (z. B. Gäste oder Beschäftigte eines Betreibers) wenden sich zur Ausübung ihrer Rechte aus Art. 15 bis 22 DSGVO bitte an den jeweiligen Betreiber als Verantwortlichen; wir unterstützen unsere Kunden bei der Beantwortung solcher Anfragen im Rahmen unserer vertraglichen Pflichten.
c) OASIS-Sperrabfragen. MMI stellt ein Prüfsystem bereit, mit dem Betreiber vor der Zutrittsgewährung Abfragen gegen die bundesweite Spielersperrdatei OASIS durchführen. Verarbeitet werden dabei die zur Identifikation erforderlichen Daten des Gastes (insbesondere Vor- und Nachname, Geburtsdatum, Geburtsort) sowie die Antwort auf die Sperrabfrage (gesperrt / nicht gesperrt). Diese Abfragen erfolgen in Erfüllung glücksspielrechtlicher Pflichten des Betreibers (§ 8 ff. GlüStV 2021 und einschlägiges Landesrecht); Rechtsgrundlage der Verarbeitung beim Betreiber ist Art. 6 Abs. 1 S. 1 lit. c DSGVO, für die besonderen Kategorien (Sperrstatus) i. V. m. Art. 9 Abs. 2 lit. g DSGVO. Die Abfragen dienen ausschließlich dem Spieler- und Jugendschutz; eine Nutzung zu Werbezwecken oder eine Profilbildung findet nicht statt.
Die Prüfprotokolle bewahren wir auf, um im Streit- oder Beanstandungsfall belegen zu können, dass die Prüfung ordnungsgemäß durchgeführt wurde. Rechtsgrundlage hierfür ist unser berechtigtes Interesse an der Beweissicherung (Art. 6 Abs. 1 S. 1 lit. f DSGVO); soweit landesrechtliche Nachweispflichten bestehen, tritt Art. 6 Abs. 1 S. 1 lit. c DSGVO hinzu.
d) Gastdaten der Zutrittskontrolle und Kundenkarten. Betreiber können über MMI Gäste erfassen, Kundenkarten ausgeben und Sperren verwalten. Dabei werden — je nach den Vorgaben und Einstellungen des Betreibers — insbesondere Vor- und Nachname, Geburtsname, Geburtsdatum und -ort, Ausweisnummer, Kartenkennung, Anschrift, Kontaktdaten, ein Lichtbild sowie Angaben zu Sperren (Grund, Zeitraum, aufhebende Person) verarbeitet und in der Anwendung gespeichert.
Verantwortlich für diese Verarbeitung ist der Betreiber, der die Daten erhebt; wir verarbeiten sie ausschließlich in seinem Auftrag (siehe Buchstabe b). Zweck ist die Erfüllung der glücksspielrechtlichen Zutritts-, Sperr- und Jugendschutzpflichten. Als betroffener Gast wenden Sie sich zur Auskunft oder Löschung bitte an den Betreiber der Spielstätte, in der Ihre Daten erfasst wurden.
e) Löschung und Aufbewahrung der Kundendaten. Der Betreiber kann die im Portal gespeicherten Daten jederzeit selbst löschen. Ausgenommen sind Daten, die gesetzlichen Aufbewahrungspflichten unterliegen — insbesondere steuerlich relevante Daten im Sinne der GoBD (§ 147 AO, § 257 HGB). Diese sind im System technisch vor einer vorzeitigen Löschung geschützt.
Endet das Vertragsverhältnis, fordern wir den Betreiber auf, seine Daten zu exportieren; das Portal stellt dafür Exportfunktionen bereit. Vier Wochen nach Beendigung des Vertragsverhältnisses löschen wir die als Auftragsverarbeiter gespeicherten Daten (Art. 28 Abs. 3 lit. g DSGVO). Daten, die einer gesetzlichen Aufbewahrungspflicht unterliegen, werden bis zum Ablauf der Frist in ihrer Verarbeitung eingeschränkt und danach gelöscht.
Bitte sichern Sie Ihre Daten rechtzeitig: Nach Ablauf der vier Wochen können wir sie nicht mehr bereitstellen.
10. Weitergabe von Daten
Eine Übermittlung Ihrer personenbezogenen Daten an Dritte findet nur statt, wenn:
- Sie ausdrücklich eingewilligt haben (Art. 6 Abs. 1 S. 1 lit. a DSGVO),
- die Weitergabe zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist und kein Grund zur Annahme besteht, dass Sie ein überwiegendes schutzwürdiges Interesse an der Nichtweitergabe haben (Art. 6 Abs. 1 S. 1 lit. f DSGVO),
- eine gesetzliche Verpflichtung besteht (Art. 6 Abs. 1 S. 1 lit. c DSGVO), oder
- dies für die Abwicklung von Vertragsverhältnissen mit Ihnen erforderlich ist (Art. 6 Abs. 1 S. 1 lit. b DSGVO).
Daneben setzen wir weisungsgebundene Dienstleister (Auftragsverarbeiter nach Art. 28 DSGVO) ein. Dies sind derzeit:
- netcup GmbH – Rechenzentren in Deutschland (siehe Ziffer 4 a),
- Amazon Web Services – Objektspeicher in der EU (siehe Ziffer 4 c),
- Cloudflare, Inc. – Sicherheits- und Auslieferungsdienst (siehe Ziffer 4 b).
Eine Weitergabe zu Werbezwecken oder ein Verkauf von Daten findet nicht statt.
11. Datenübermittlung in Drittländer
Die Speicherung Ihrer Daten erfolgt innerhalb der Europäischen Union — der Serverbetrieb und die Protokollierung in Deutschland (Ziffern 4 a, 5), der Objektspeicher in der EU (Ziffer 4 c). Eine Verarbeitung in einem Drittland ergibt sich lediglich mittelbar aus dem Einsatz von Anbietern mit US-Mutterkonzern (Cloudflare, Amazon Web Services). Für Cloudflare besteht ein Angemessenheitsbeschluss auf Grundlage des EU-US Data Privacy Framework (Art. 45 DSGVO). Soweit für weitere Anbieter kein Angemessenheitsbeschluss einschlägig ist, stützen wir die Übermittlung auf die EU-Standardvertragsklauseln (Art. 46 DSGVO).
12. Speicherdauer
Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Im Einzelnen: Server-Logfiles siehe Ziffer 5, Cookies siehe Ziffer 6, Newsletter-Daten bis zum Widerruf, Anfragen siehe Ziffer 8.
Daten aus dem Vertragsverhältnis mit unseren Kunden speichern wir für die Dauer des Vertrags und darüber hinaus nach Maßgabe handels- und steuerrechtlicher Aufbewahrungsfristen (§ 257 HGB: 6 Jahre; § 147 AO: bis zu 10 Jahre). Daten, die wir als Auftragsverarbeiter verarbeiten, geben wir nach den Vorgaben des jeweiligen Auftragsverarbeitungsvertrags zurück oder löschen sie; zum Vorgehen nach Vertragsende siehe Ziffer 9 e.
13. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten:
- Auskunft über die verarbeiteten Daten, Verarbeitungszwecke, Empfängerkategorien und geplante Speicherdauer (Art. 15 DSGVO),
- Berichtigung unrichtiger oder Vervollständigung unvollständiger Daten (Art. 16 DSGVO),
- Löschung, soweit die Verarbeitung nicht zur Erfüllung einer rechtlichen Verpflichtung oder zur Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen erforderlich ist (Art. 17 DSGVO),
- Einschränkung der Verarbeitung (Art. 18 DSGVO),
- Datenübertragbarkeit in einem strukturierten, gängigen und maschinenlesbaren Format (Art. 20 DSGVO),
- Widerruf einer Einwilligung mit Wirkung für die Zukunft (Art. 7 Abs. 3 DSGVO).
Bitte beachten Sie: Für Daten, die ein Betreiber im MMI-Portal verarbeitet — etwa als Gast oder als Beschäftigte einer Spielstätte —, ist der Betreiber Ihr Ansprechpartner (siehe Ziffer 9 b).
14. Widerspruchsrecht
Soweit wir Ihre personenbezogenen Daten auf Grundlage berechtigter Interessen gemäß Art. 6 Abs. 1 S. 1 lit. f DSGVO verarbeiten, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch einzulegen (Art. 21 DSGVO). Richtet sich der Widerspruch gegen Direktwerbung, ist er ohne Angabe von Gründen wirksam.
Für die Ausübung genügt eine E-Mail an [email protected].
15. Beschwerderecht bei einer Aufsichtsbehörde
Unbeschadet anderweitiger Rechtsbehelfe steht Ihnen ein Beschwerderecht bei einer Aufsichtsbehörde zu (Art. 77 DSGVO). Für uns zuständig ist die Landesbeauftragte für den Datenschutz Niedersachsen, Prinzenstraße 5, 30159 Hannover.
16. Datensicherheit
Wir treffen geeignete technische und organisatorische Maßnahmen nach Art. 32 DSGVO, um Ihre Daten gegen Verlust, Zerstörung, Manipulation und unbefugten Zugriff zu schützen. Die Übertragung zwischen Ihrem Endgerät und unseren Servern erfolgt verschlüsselt (TLS). Unsere Maßnahmen werden fortlaufend an den Stand der Technik angepasst.
17. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, wenn sich unsere Angebote, die eingesetzte Technik oder die Rechtslage ändern. Es gilt jeweils die auf dieser Seite abrufbare Fassung.