Stand: Juli 2026 (Rev. 5 — DAC7 / PStTG Meldepflicht)
Der Schutz Ihrer personenbezogenen Daten ist uns ein wichtiges Anliegen. Mit dieser Datenschutzerklärung informieren wir Sie gemäß Art. 13 und Art. 14 der Datenschutz-Grundverordnung (DSGVO) umfassend über die Verarbeitung Ihrer personenbezogenen Daten bei der Nutzung unserer Plattform CreatrLabs sowie über Ihre Rechte nach der DSGVO und dem Bundesdatenschutzgesetz (BDSG).
Verantwortlicher im Sinne der DSGVO ist:
CreatrLabs
Unteres Rappenfeld 50
76829 Landau in der Pfalz
Deutschland
Vertretungsberechtigt: Aaron Schmidt und Noah Zimmel
Eine Umsatzsteuer-Identifikationsnummer gemäß § 27a UStG liegt derzeit nicht vor.
E-Mail: datenschutz@creatrlabs.io
Ein Datenschutzbeauftragter ist derzeit nicht bestellt, da die gesetzlichen Voraussetzungen nach Art. 37 DSGVO i. V. m. § 38 BDSG nicht vorliegen. Für alle Datenschutzanfragen wenden Sie sich bitte an:
E-Mail: datenschutz@creatrlabs.io
Postadresse: Unteres Rappenfeld 50, 76829 Landau in der Pfalz
[Hinweis: Sollte ein DSB bestellt werden, werden die Kontaktdaten hier ergänzt.]
Wir werden Ihre Anfrage unverzüglich, spätestens jedoch innerhalb eines Monats nach Eingang bearbeiten (Art. 12 Abs. 3 DSGVO).
Im Folgenden informieren wir Sie über die einzelnen Verarbeitungstätigkeiten, deren Zwecke, Rechtsgrundlagen, betroffene Datenkategorien, Empfänger und Speicherfristen.
| Zweck | Erstellung und Verwaltung von Nutzerkonten, Authentifizierung, E-Mail-Verifizierung |
| Datenkategorien | E-Mail-Adresse, Passwort (gehasht), Name, Profilbild, Rolle (Brand/Creator), Registrierungsdatum, letzte Anmeldung |
| Betroffene | Alle registrierten Nutzer (Brands und Creator) |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Speicherdauer | Bis zur Löschung des Accounts + 30 Tage Karenzfrist |
| Empfänger | Supabase, Inc. (Auftragsverarbeiter, siehe Abschnitt 4) |
| Zweck | Ermöglichung der Kernfunktionen: Kampagnenerstellung, Bewerbungen, Dealroom-Kommunikation, Deliverable-Management, Benachrichtigungen, Bewertungen |
| Datenkategorien | Profildaten (Bio, Stadt, Kategorien, Preise, Portfolio), Kampagneninhalte, Bewerbungstexte, Dealroom-Nachrichten, Deliverables, Statusverläufe, Bewertungen |
| Betroffene | Brands und Creator, die aktiv Kampagnen/Deals nutzen |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) |
| Speicherdauer | Profildaten: bis Account-Löschung. Deal-/Kampagnendaten: 10 Jahre (§ 147 AO, § 257 HGB). Dealroom-Nachrichten: 3 Jahre nach Deal-Abschluss. Deliverable-Dateien (Videos, Bilder): 14 Tage nach Deal-Abschluss (danach automatisch gelöscht). Bewertungen: bis Account-Löschung oder Moderation. |
| Empfänger | Supabase, Inc. (Datenbank); andere Plattformnutzer (soweit für Kampagnen-/Deal-Funktionalität erforderlich) |
Bestimmte Inhalte, die du auf CreatrLabs hochlädst, werden öffentlich über das Internet abrufbar gespeichert. Das umfasst:
Diese Inhalte werden bei Supabase Storage in der EU (eu-central-1, Frankfurt) gespeichert und sind über eine öffentliche URL abrufbar. Das bedeutet: Wer die URL kennt — auch außerhalb der CreatrLabs-Plattform — kann die Inhalte abrufen. Innerhalb der Plattform werden diese URLs bei Marketplace-Discovery, Bewerbungen und Kampagnen automatisch geteilt.
Vertrauliche Inhalte wie Deliverables, Vertragsdokumente, Beweismittel in Disputes oder Chat-Anhänge werden hingegen privat gespeichert und nur an autorisierte Plattform-Nutzer (Brand + zugewiesener Creator + Admin) ausgeliefert.
| Zweck | Abonnementverwaltung, Zahlungsabwicklung für Deals (Separate Charges & Transfers), Auszahlungen an Creator über Stripe Connect, Rechnungsstellung |
| Datenkategorien | Transaktionsreferenzen, letzte vier Ziffern der Zahlungsmethode, Zahlungsstatus, Rechnungsadressen, Auszahlungsinformationen (IBAN, über Stripe Connect), Abonnement-Typ und -Status |
| Betroffene | Brands (Abo-Zahlung, Deal-Zahlung) und Creator (Auszahlung über Connect) |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. c DSGVO (steuerliche/handelsrechtliche Aufbewahrungspflichten) |
| Speicherdauer | Rechnungen und Zahlungsdaten: 10 Jahre (§ 147 AO, § 257 HGB). Sonstige Zahlungsdaten: bis Account-Löschung bzw. Ende der Geschäftsbeziehung. |
| Empfänger | Stripe, Inc. (eigenverantwortlich für PCI-DSS-Daten; Auftragsverarbeiter für sonstige Daten). Vollständige Zahlungsdaten werden ausschließlich bei Stripe gespeichert. |
| Zweck | Verifizierung von Creator-Profilen, Abruf öffentlicher Metriken (Follower, Engagement), Audience-Insights (aggregiert), KI-gestütztes Matching |
| Datenkategorien | Öffentlicher Username, Profilbild, Follower-/Beitragsanzahl, Engagement-Metriken (Likes, Kommentare, Views), aggregierte Audience-Insights (bei Business-Accounts), OAuth-Access-Tokens (verschlüsselt) |
| Betroffene | Creator, die ihre Social-Media-Accounts verbinden |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über OAuth-Prozess) |
| Speicherdauer | Bis zum Widerruf / Trennen der Verbindung. Tokens werden sofort nach Trennung gelöscht. Metriken-Snapshots werden nach Trennung anonymisiert. |
| Empfänger | Meta Platforms Ireland Ltd. (Instagram API, eigenverantwortlich); TikTok Technology Ltd. (TikTok API, eigenverantwortlich); Supabase (Speicherung) |
Wir haben keinen Zugriff auf private Nachrichten oder nicht-öffentliche Inhalte. Die Einwilligung können Sie jederzeit widerrufen, indem Sie die Verbindung in Ihren Profileinstellungen trennen.
| Zweck | KI-gestütztes Matching (Match-Score), Profil- und Budgetanalyse, Kampagnen-/Deal-Analyse, ROI-Prognose, Post-Deal-Auswertung, automatisierte Bewerbungstexte, Instagram-Profilanalyse, Content-Planung für Kampagnen, ggf. Content-Moderation |
| Datenkategorien (an OpenAI) | Personenbezogene Daten in pseudonymisierter Form: gehashte Referenzen (creator_ref, brand_ref, campaign_ref) statt Namen und Roh-IDs; PII-gefilterte Bios, Portfolio- und Kampagnentexte; Social-Media-Metriken (Follower, Engagement, Views); Nischen und Content-Typen; Zuverlässigkeits- und Deal-KPIs (ROAS, CPM, CTR, Budgets); aggregierte Zielgruppenmerkmale (Altersbänder, Top-Länder); Regionsangaben nur als Ländercode (DE/AT/CH). Keine Klarnamen, E-Mail-Adressen, Telefonnummern, Social-Media-URLs oder Usernames im Klartext. |
| Betroffene | Brands, Creator und Agentur-verwaltete Creator, die KI-Funktionen nutzen |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, soweit KI-Feature Bestandteil des Dienstes), Art. 6 Abs. 1 lit. a DSGVO (Einwilligung beim KI-Matching, soweit erforderlich) und Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Plattformqualität und Missbrauchserkennung) |
| Technische Maßnahmen | Vor jedem API-Aufruf serverseitige Pseudonymisierung (SHA-256-Referenzen, PII-Redaction: E-Mail, Telefon, IBAN, URLs, @-Handles; Entfernung direkter Identifikatoren). Analyse-Eingaben werden bei uns gespeichert; an OpenAI übermittelt wird ausschließlich die pseudonymisierte Fassung. |
| Speicherdauer | KI-Analyseergebnisse bei uns: Dauer der Kampagne/des Deals bzw. bis Account-Löschung. Bei OpenAI findet laut deren Data Processing Agreement keine Speicherung der API-Eingaben zu Trainingszwecken statt; temporäre Verarbeitung gemäß OpenAI-Richtlinien. |
| Empfänger | OpenAI, L.L.C. (Auftragsverarbeiter, USA — siehe Abschnitt 5 Drittlandtransfer) |
Hinweis zur Einordnung:Pseudonymisierung ist keine Anonymisierung im Sinne der DSGVO (Art. 4 Nr. 5). CreatrLabs kann die übermittelten pseudonymisierten Daten über interne Zuordnungen weiterhin einer Person zuordnen. Die an OpenAI übermittelten Daten sind daher weiterhin personenbezogen, enthalten aber keine direkten Identifikatoren mehr. Onboarding-Bio-Texte werden template-basiert erzeugt und nicht an OpenAI übermittelt.
| Zweck | Bearbeitung von Support-Anfragen, Kommunikation per E-Mail |
| Datenkategorien | Name, E-Mail-Adresse, Inhalt der Anfrage, ggf. Anhänge |
| Betroffene | Nutzer und Interessenten, die Support kontaktieren |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Maßnahmen / Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Beantwortung) |
| Speicherdauer | 2 Jahre nach Abschluss der Anfrage |
| Empfänger | Supabase (Ticketspeicherung); ggf. E-Mail-Dienstleister (falls aktiviert, siehe Abschnitt 4) |
| Zweck | Gewährleistung der Systemsicherheit, Erkennung und Abwehr von Angriffen, Fehlerbehebung, Missbrauchsprävention |
| Datenkategorien | IP-Adresse (täglich automatisch anonymisiert für Login-Tracking älter als 30 Tage), Browser-Typ und -Version, Betriebssystem, Gerätetyp, Referrer-URL, Zugriffszeiten, Seitenaufrufe |
| Betroffene | Alle Besucher und Nutzer der Plattform |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an IT-Sicherheit und Systemstabilität) |
| Speicherdauer | 30 Tage; danach werden IP-Adressen durch einen täglichen Anonymisierungsprozess entfernt. Aggregierte Statistiken bleiben anonymisiert. |
| Empfänger | Vercel, Inc. (Hosting/Edge-Logs); Supabase, Inc. (Datenbank-Logs); Upstash, Inc. (Rate-Limit, IP-Hash mit Tagessalt) |
Die Anonymisierung erfolgt technisch über einen täglich um 02:00 Uhr UTC ausgeführten Prozess, der gespeicherte IP-Adressen für Nutzer mit Login-Datum älter als 30 Tage entfernt. UTM-Klick-Logs werden bereits beim Anlegen mit einem SHA-256-Hash und Tagessalt gespeichert (kein Klartext). Consent-Records speichern IPs ausschließlich als gehashten Wert.
| Zweck | Analyse der Plattformnutzung, Messung der Seitenperformance, Fehlererkennung |
| Datenkategorien | Anonymisierte Nutzungsdaten, Seitenaufrufe, Ladezeiten, Web-Vitals-Metriken |
| Betroffene | Alle Besucher und Nutzer der Plattform |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Verbesserung des Dienstes) |
| Speicherdauer | Gemäß den Richtlinien des Anbieters (Vercel Analytics: aggregierte Daten) |
| Empfänger | Vercel, Inc. (Vercel Analytics und Speed Insights) |
Vercel Analytics und Speed Insights arbeiten ohne Cookies und erheben keine personenbezogenen Daten im engeren Sinne. Es werden ausschließlich aggregierte Performance-Metriken erfasst.
| Zweck | Optionale Anbindung des eigenen Meta-Werbekontos (Facebook/Instagram Ads) durch Brands, um die Performance von Kampagnen, in denen Creator-Content beworben wird, automatisiert auszulesen und Creator-spezifische Auswertungen (ROAS, CPM, CTR, Conversions) zu ermöglichen. Manuelle Eingabe bleibt jederzeit möglich; Live-Daten ersetzen manuelle Werte nicht, sondern werden parallel als verlässlichere Quelle priorisiert. |
| Datenkategorien | OAuth-Access-Token (verschlüsselt mit AES-256-GCM gespeichert), externe Werbekonto-ID, Kampagnen- und Anzeigen-IDs, Anzeigentitel, Landing-URLs, UTM-Parameter, Performance-Metriken (Ad-Spend, Impressions, Clicks, Conversions, Revenue, ROAS, CTR, CPM), Synchronisations-Zeitstempel |
| Betroffene | Brands, die ihr Werbekonto verbinden. Es werden ausschließlich Daten verarbeitet, die das Brand selbst in seinem Werbekonto verantwortet. Personenbezogene Daten der Endnutzer der Werbeanzeigen werden nicht erhoben. |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. a DSGVO (Einwilligung über OAuth-Prozess) sowie Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung, soweit Live-Reporting Bestandteil des gebuchten Pakets ist) |
| Speicherdauer | Access-Tokens: bis zum Widerruf bzw. bis zur Trennung der Verbindung — danach unwiderrufliche Löschung. Performance-Metriken: bis zur Account-Löschung des Brands bzw. bis zur Anonymisierung des zugeordneten Deals. Manuell vom Brand eingetragene Werte bleiben unabhängig vom Synchronisationsstatus erhalten und werden nicht gelöscht. |
| Empfänger | Meta Platforms Ireland Ltd. (Datenherkunft, eigenverantwortlich gemäß Meta-Datenschutzrichtlinie); Supabase, Inc. (Datenbankspeicherung als Auftragsverarbeiter) |
Die Anbindung des Werbekontos ist vollständig optional. Brands können die Verbindung jederzeit unter „Profil → Integrationen" trennen. Beim Trennen werden gespeicherte Access-Tokens unverzüglich gelöscht und keine weiteren Synchronisationen ausgeführt. Bereits synchronisierte Performance-Metriken bleiben dem Brand zur Auswertung im eigenen Account erhalten, sofern keine Löschung beantragt wird. Nicht zuordenbare Anzeigen (sog. „Orphans") werden in einem separaten Posteingang des Brands geführt und nach Bestätigung durch das Brand bzw. nach 90 Tagen automatisch entfernt.
Wir setzen den App-Secret-Proof-Mechanismus von Meta ein und respektieren die Deautorisierungs- und Datenlöschungs-Callbacks gemäß Meta Platform Terms. Nach Eingang einer Datenlöschungs-Anfrage über den Meta-Callback werden alle zugeordneten Werbekonto- und Performance-Daten innerhalb von 30 Tagen gelöscht.
| Zweck | Nachgelagerte, manuelle Bestätigung oder Korrektur der erfassten Ad-Performance durch das Brand 14 Tage nach Deal-Abschluss, um die Datenqualität für Reportings, Creator-Bewertungen und ROI-Prognosen zu sichern. Generierung kurzer Tracking-Links (sog. Short-IDs, 10 Zeichen base62), die als UTM-Parameter (cl_deal, utm_campaign, utm_content) in Werbeanzeigen eingebunden werden können, um Creator-Beiträge eindeutig einem Deal zuzuordnen. |
| Datenkategorien | Deal-ID, kurzer Deal-Identifier (cl_deal), validierte Performance-Werte, Validierungs-Zeitstempel, Validator-User-ID, Klickdaten (anonymisiert: gehashter IP mit Tagessalt, User-Agent-Klassifikation, Referrer) |
| Betroffene | Brands (durchführen die Validierung), Creator (ihre Performance-Werte werden validiert/bestätigt). Endnutzer der beworbenen Inhalte werden nicht identifiziert; Klick-Logs enthalten ausschließlich pseudonymisierte technische Metadaten. |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — verlässliche Abrechnung und Reporting der Kooperation) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Datenqualität, Betrugsprävention und Plattform-Integrität) |
| Speicherdauer | Validierte Performance-Werte: gemeinsam mit dem Deal nach den Fristen aus Abschnitt 8. UTM-Klick-Logs: 30 Tage in pseudonymisierter Form, danach Aggregation oder Löschung. Validierungs-Erinnerungen: maximal zwei E-Mails (initial + Reminder), danach Status „skipped". |
| Empfänger | Supabase, Inc. (Speicherung); Resend, Inc. (Reminder-E-Mails); kein Drittempfang ohne weitere Rechtsgrundlage. |
Eine Validierung ist freiwillig. Brands können die Validierung überspringen („no_data") oder ungenutzt verstreichen lassen — es entstehen keine rechtlichen Nachteile. Sobald eine Validierung erfolgt, gilt der validierte Wert als autoritative Datenquelle und überschreibt nachgelagerte automatische Synchronisationen nicht (höchste Priorität in der Quellen-Hierarchie). Manuelle Eingaben des Brands bleiben in jedem Fall persistent gespeichert und sind über die Plattform exportierbar.
| Zweck | Erfassung einer verbindlichen steuerlichen Selbstauskunft von Creatorn und Agencies vor erster Auszahlung. Grundlage für korrekte Service-Fee-Rechnungen, Reverse-Charge-Hinweise nach § 13b UStG / Art. 196 MwStSystRL und Auszahlungs-Freigabe. |
| Datenkategorien | Steuerstatus (Kleinunternehmer §19 UStG / regulär DE / EU mit USt-IdNr. / Nicht-EU / Sonderfall), Steuerland (ISO-3166), USt-IdNr. und VIES-Validierungsstatus, Rechtsform (Einzelperson / Unternehmen), Rechnungsanschrift (Name oder Firmenname, Straße, PLZ, Stadt, Land), gehashte IP- und User-Agent-Werte zum Erklärungszeitpunkt (SHA-256 mit Tagessalt), Erklärungs-Version, Zeitstempel der Erklärung |
| Betroffene | Creator und Agencies, die Auszahlungen über Stripe Connect erhalten |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht — § 14 UStG, §§ 147, 257 AO/HGB) sowie Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — ohne Auskunft keine Auszahlung möglich) |
| Speicherdauer | Aktuelles Tax-Profil: bis Account-Löschung. Erklärungs-Historie (Audit-Log): unbegrenzt analog § 147 Abs. 1 AO und § 257 Abs. 1 HGB als steuerrechtlicher Beleg sowie zur Nachweispflicht der erteilten Erklärung. Eine Löschung ist erst nach Ablauf der gesetzlichen Aufbewahrungsfristen zulässig (frühestens 10 Jahre nach letzter Änderung). |
| Empfänger | Supabase, Inc. (Auftragsverarbeiter, Speicherung in EU). Bei Eingabe einer EU-USt-IdNr. zusätzlich automatisierte Validierung über die Europäische Kommission (TAXUD) via VAT Information Exchange System (VIES) — übermittelt werden ausschließlich Ländercode + USt-IdNr.; keine personenbezogenen Daten der erklärenden Person. |
Die Selbstauskunft ist verbindlich und wird mit Zeitstempel und gehashten technischen Metadaten (IP, User-Agent) protokolliert, um die Abgabe der Erklärung beweisbar zu machen. Falsche Angaben können steuerrechtliche Konsequenzen haben — die Verantwortung für die Richtigkeit liegt ausschließlich bei der erklärenden Person. CreatrLabs erbringt keine Steuerberatung; im Zweifel ist der eigene Steuerberater zu konsultieren.
VIES-Validierung: Wenn Sie eine USt-IdNr. eines anderen EU-Mitgliedstaates angeben, prüfen wir diese automatisiert über die öffentliche REST-Schnittstelle des VAT Information Exchange System der Europäischen Kommission (ec.europa.eu/taxation_customs/vies). Übermittelt werden ausschließlich Ländercode und USt-IdNr.; eine Übermittlung personenbezogener Daten der erklärenden Person findet nicht statt. VIES wird durch die Europäische Kommission betrieben (öffentliche Stelle, kein Auftragsverarbeitungsvertrag erforderlich).
Recht auf Berichtigung (Art. 16 DSGVO) bleibt jederzeit gewährleistet — Änderungen Ihrer steuerlichen Verhältnisse können Sie über die Plattform erneut erklären, der bisherige Eintrag wird automatisch in die unveränderliche Historie überführt. Recht auf Löschung (Art. 17 DSGVO) ist für die Erklärungs-Historie aufgrund gesetzlicher Aufbewahrungspflichten (§ 147 AO, § 257 HGB) eingeschränkt.
| Zweck | Automatische Erstellung, dauerhafte Archivierung und elektronischer Versand der Rechnung über die Plattform-Vermittlungsgebühr ("Service Fee") an den zahlenden Brand. Erfüllung der Pflicht zur Rechnungsausstellung gem. § 14 UStG sowie der Aufbewahrungs- und Belegpflicht gem. § 147 AO und § 257 HGB. |
| Datenkategorien | Firmenname und Rechnungsanschrift des Brand (Snapshot aus der steuerlichen Selbstauskunft zum Zeitpunkt der Rechnungserstellung), Land, ggf. USt-IdNr.; E-Mail-Adresse des Brand für den Versand; Stripe Payment-Intent-ID; Leistungsdatum; Service-Fee-Beträge (netto, Steuer, brutto); Steuersatz und -Label; Reverse-Charge-Hinweis sofern einschlägig; fortlaufende Rechnungsnummer im Format CL-YYYY-NNNNNN; SHA-256-Hash der erzeugten PDF-Datei als Integritätsnachweis. |
| Betroffene | Brands, die einen Deal mit einem Creator oder einer Agency abgeschlossen und über Stripe Checkout bezahlt haben. |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Pflicht — § 14 UStG, § 147 AO, § 257 HGB) sowie Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung — Plattform-Nutzungsvertrag). |
| Speicherdauer | 10 Jahre ab Rechnungsdatum gem. § 147 Abs. 3 AO und § 257 Abs. 4 HGB. Eine vorzeitige Löschung ist technisch ausgeschlossen (Aufbewahrungsfrist bis zehn Jahre nach Ausstellung). Stornorechnungen unterliegen derselben Frist. |
| Empfänger | Supabase, Inc. — Speicherung der Rechnungsmetadaten und der PDF-Dateien in einem privaten Speichersystem in der EU (eu-central-1); Resend, Inc. — Versand der Rechnungs-E-Mail mit PDF-Anhang an die hinterlegte E-Mail-Adresse des Brand (USA, AVV mit SCCs). |
Sobald eine Zahlung über Stripe erfolgreich verarbeitet wurde, erzeugen wir innerhalb weniger Minuten automatisch eine Rechnung über die von uns vereinnahmte Vermittlungs\u00ADgebühr. Die Rechnung wird im PDF-Format in einem privaten, ausschließlich serverseitig zugänglichen Storage-Bucket archiviert und parallel per E-Mail an die im Brand-Konto hinterlegte Adresse versendet. Über Ihren Dealroom können Sie jederzeit auf die Rechnung zugreifen; der Download erfolgt über zeitlich begrenzte Signed URLs (Gültigkeit 5 Minuten).
Unveränderlichkeit: Eine einmal ausgestellte Rechnung ist ein gesetzliches Rechnungs\u00ADdokument und wird nicht überschrieben oder inhaltlich verändert. Erforderliche Korrekturen erfolgen ausschließlich durch eine separate Storno- oder Korrektur\u00ADrechnung mit eigener fortlaufender Nummer; das Original bleibt erhalten und wird auf den Status „storniert" gesetzt. Die fortlaufende Rechnungs\u00ADnummer wird lückenlos vergeben (gem. §\u00a014 Abs.\u00a04 Nr.\u00a04 UStG).
Recht auf Löschung (Art. 17 DSGVO) ist für ausgestellte Rechnungen während der zehn\u00ADjährigen Aufbewahrungs\u00ADfrist gesetzlich eingeschränkt (§ 147 AO, § 257 HGB). Recht auf Berichtigung (Art. 16 DSGVO) wird durch das Verfahren der Stornorechnung umgesetzt.
| Zweck | Erfüllung der gesetzlichen Meldepflicht als digitaler Plattformbetreiber nach dem Plattformen-Steuertransparenzgesetz (PStTG, Umsetzung der EU-Richtlinie DAC7). Jährliche Meldung der über die Plattform an meldepflichtige Anbieter gezahlten Vergütungen an das Bundeszentralamt für Steuern (BZSt). |
| Datenkategorien | Bei natürlichen Personen: Vor- und Nachname, Geburtsdatum, ggf. Geburtsort und -land. Bei Rechtsträgern: Firmenname, ggf. Handelsregisternummer. Zusätzlich: steuerlicher Ansässigkeitsstaat, Steuer-Identifikationsnummer (bzw. deren Art und Ausstellungsstaat), strukturierte Anschrift (Straße, Hausnummer, PLZ, Ort, Land); je Quartal die Höhe der insgesamt gezahlten Vergütung, Anzahl der vergüteten Tätigkeiten und die verwendete Währung; ggf. USt-IdNr. |
| Betroffene | Creator und Agencies, die über die Plattform Vergütungen erhalten und ihren steuerlichen Sitz in einem EU-Mitgliedstaat haben (meldepflichtige Anbieter i. S. d. § 4 PStTG). Anbieter mit Sitz ausschließlich in einem Drittstaat sind nicht meldepflichtig. |
| Rechtsgrundlage | Art. 6 Abs. 1 lit. c DSGVO (Erfüllung einer rechtlichen Verpflichtung — §§ 13, 14 PStTG). Die Bereitstellung der Angaben ist gesetzlich vorgeschrieben; ohne vollständige Angaben ist eine Auszahlung nicht möglich (§ 6 Abs. 4 PStTG i. V. m. Sperr-/Einbehaltungsmechanismen). |
| Speicherdauer | Meldedaten und der zugrunde liegende Vergütungs-Nachweis: bis zum Ablauf der steuerlichen Aufbewahrungsfristen (analog § 147 AO, mindestens 10 Jahre). Die je Auszahlung festgehaltene Momentaufnahme (Ansässigkeitsstaat, Quartal, Betrag) ist unveränderlich. |
| Empfänger | Bundeszentralamt für Steuern (BZSt) als gesetzlicher Empfänger der Meldung; Supabase, Inc. (Speicherung in der EU als Auftragsverarbeiter). Eine Übermittlung an andere Dritte findet nicht statt. |
Als Betreiber einer digitalen Plattform sind wir nach dem PStTG verpflichtet, dem BZSt jährlich bis zum 31. Januar des Folgejahres die über die Plattform erzielten Vergütungen meldepflichtiger Anbieter zu melden. Maßgeblicher Zeitpunkt für die Zuordnung einer Vergütung zu einem Meldequartal ist der Zeitpunkt, zu dem der Betrag dem Anbieter gutgeschrieben bzw. an sein angebundenes Zahlungskonto transferiert wird.
Wir werden dich als Anbieter gemäß § 22 PStTG über die dich betreffenden, an das BZSt gemeldeten Informationen informieren. Zur Ausübung deiner Betroffenenrechte (Auskunft, Berichtigung) wende dich an datenschutz@creatrlabs.io. Das Recht auf Löschung (Art. 17 DSGVO) ist während der gesetzlichen Aufbewahrungsfristen eingeschränkt.
Wir setzen Dienstleister als Auftragsverarbeiter gem. Art. 28 DSGVO ein. Mit diesen bestehen Auftragsverarbeitungsverträge (AVV), soweit erforderlich. Darüber hinaus greifen wir auf Dienste zurück, bei denen die Anbieter als eigenverantwortliche Dritte agieren (z. B. Social-Media-APIs).
| Anbieter | Zweck | Datenstandort |
|---|---|---|
| Supabase, Inc. | Datenbank, Authentifizierung, Dateispeicherung | AWS eu-central-1 (Frankfurt) |
| Vercel, Inc. | Webhosting, CDN, Serverless Functions, Analytics, Speed Insights | EU (fra1) + Global Edge-Netzwerk |
| Stripe, Inc. | Zahlungsabwicklung, Abonnementverwaltung, Connect-Auszahlungen | USA/Global (PCI-DSS-zertifiziert) |
| OpenAI, L.L.C. | KI-Analyse, Textgenerierung (pseudonymisiert), Content-Moderation | USA |
| Resend, Inc. | Versand transaktionaler E-Mails (inkl. Service-Fee Rechnungen mit PDF-Anhang) und Marketing-E-Mails | USA |
Resend wird produktiv für transaktionale Mails (Account-Bestätigung, Passwort-Reset, Deal-Updates, Service-Fee Rechnungen mit PDF-Anhang) eingesetzt. Marketing-Newsletter werden ausschließlich nach separater Einwilligung (Double-Opt-In) versendet.
Mit allen genannten Auftragsverarbeitern bestehen DSGVO-konforme Auftragsverarbeitungsverträge (AVV) gem. Art. 28 DSGVO. Die unterzeichneten Verträge werden intern archiviert. Auf begründete Anfrage durch Aufsichtsbehörden oder Betroffene mit berechtigtem Interesse können diese unter datenschutz@creatrlabs.io eingesehen werden.
Unsere Auftragsverarbeiter setzen ihrerseits Infrastruktur-Dienstleister ein. Diese sind in den jeweiligen Auftragsverarbeitungsverträgen aufgeführt:
| Hauptanbieter | Subunternehmer | Funktion |
|---|---|---|
| Supabase, Inc. | Amazon Web Services Europe S.à r.l. (AWS, eu-central-1) | Datenbank-, Compute- und Storage-Hosting |
| Vercel, Inc. | AWS, Cloudflare, Inc. | Edge-CDN und Compute-Backend |
| OpenAI, L.L.C. | Microsoft Azure (USA) | GPU-/Compute-Hosting |
| Stripe, Inc. | AWS, Google Cloud | Hosting und Datenverarbeitung |
| Resend, Inc. | AWS | Mail-Delivery-Infrastruktur |
Die jeweils aktuellen Subunternehmer-Listen werden von unseren Anbietern unter ihren öffentlichen Trust-Centern veröffentlicht. Wesentliche Änderungen werden in unserem Verzeichnis von Verarbeitungstätigkeiten (Art. 30 DSGVO) nachgehalten.
| Anbieter | Zweck | Datenstandort |
|---|---|---|
| Meta Platforms Ireland Ltd. | Instagram Business API (Creator-Profildaten, Metriken, OAuth) | EU/USA (gemäß Meta-Datenschutzrichtlinie) |
| Meta Platforms Ireland Ltd. | Meta Marketing API (Brand-Werbekonto, Ad-Performance, OAuth) — siehe Abschnitt 3.9 | EU/USA (gemäß Meta-Datenschutzrichtlinie) |
| TikTok Technology Ltd. | TikTok API (Profildaten, Videodaten, OAuth) | EU/Global (gemäß TikTok-Datenschutzrichtlinie) |
| Europäische Kommission (TAXUD) | VAT Information Exchange System (VIES) — Validierung von EU-USt-IdNr. — siehe Abschnitt 3.11 | EU (öffentliche Stelle) |
Bei der Verknüpfung Ihrer Social-Media-Accounts erteilen Sie den jeweiligen Plattformen über den OAuth-Prozess eine separate Einwilligung. Die Datenverarbeitung durch Meta und TikTok erfolgt in deren eigener Verantwortung gemäß deren jeweiligen Datenschutzrichtlinien.
Einige der von uns eingesetzten Dienstleister haben ihren Sitz in den USA oder verarbeiten Daten teilweise außerhalb des Europäischen Wirtschaftsraums (EWR). Für Übermittlungen in Drittländer ohne angemessenes Datenschutzniveau stellen wir durch geeignete Garantien sicher, dass Ihre Daten angemessen geschützt sind.
Die Garantien können sich ändern, wenn Anbieter ihre Datenverarbeitungspraktiken oder Zertifizierungen aktualisieren. Wir überprüfen die Rechtslage regelmäßig.
Wir verwenden technisch notwendige Cookies, die für den Betrieb der Plattform unerlässlich sind (§ 25 Abs. 2 Nr. 2 TTDSG):
Diese Cookies sind für die Nutzung der Plattform erforderlich und können nicht deaktiviert werden. Rechtsgrundlage: § 25 Abs. 2 Nr. 2 TTDSG i. V. m. Art. 6 Abs. 1 lit. b DSGVO.
Beim ersten Besuch der Plattform wird ein Cookie-Banner angezeigt, über das Sie Ihre Einwilligung zu nicht-essenziellen Cookies und Diensten erteilen oder verweigern können. Ihre Einstellung wird lokal in Ihrem Browser gespeichert (localStorage) und kann jederzeit über den Link „Cookie-Einstellungen" im Footer der Seite geändert oder widerrufen werden.
Es werden keine Consent-Daten an Drittanbieter übermittelt. Die Einwilligungsverwaltung erfolgt vollständig selbst-gehostet ohne externe Consent-Management-Plattformen.
Vercel Analytics und Speed Insights sind in die Plattform integriert. Diese Dienste arbeiten ohne Cookiesund erheben keine personenbezogenen Daten im engeren Sinne. Es werden ausschließlich aggregierte, anonyme Performance-Metriken erfasst (z. B. Seitenaufrufe, Ladezeiten).
Da diese Dienste Daten an Server von Vercel, Inc. (USA) übermitteln, holen wir vorsorglich Ihre Einwilligung ein, bevor die Skripte geladen werden. Ohne Ihre Zustimmung werden keine Analyse-Skripte ausgeführt.
Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung). Sie können Ihre Einwilligung jederzeit über die Cookie-Einstellungen widerrufen.
Wir verwenden derzeit keineMarketing-, Werbe- oder Tracking-Cookies von Drittanbietern (kein Google Analytics, kein Facebook Pixel o. Ä.). Sollte sich dies in Zukunft ändern, werden wir vor dem Einsatz Ihre ausdrückliche Einwilligung einholen (§ 25 Abs. 1 TTDSG i. V. m. Art. 6 Abs. 1 lit. a DSGVO).
Wir setzen KI-gestützte Systeme (über OpenAI) für folgende Zwecke ein:
Es finden keine ausschließlich automatisierten Entscheidungen im Sinne des Art. 22 Abs. 1 DSGVO statt, die Ihnen gegenüber rechtliche Wirkung entfalten oder Sie in ähnlicher Weise erheblich beeinträchtigen.Alle KI-Ergebnisse (z. B. Match-Scores, Ranking-Vorschläge) dienen ausschließlich als Entscheidungshilfe. Die endgültigen Entscheidungen — insbesondere die Annahme oder Ablehnung von Bewerbungen — treffen stets die Nutzer selbst.
Sie haben das Recht, der Verarbeitung Ihrer Daten durch KI-Systeme zu widersprechen. Wenden Sie sich hierzu an datenschutz@creatrlabs.io. Ein Widerspruch kann die Nutzbarkeit einiger Plattformfunktionen einschränken.
Wir speichern Ihre personenbezogenen Daten nur so lange, wie dies für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.
| Datenart | Speicherdauer | Grundlage |
|---|---|---|
| Accountdaten | Bis zur Löschung des Accounts + 30 Tage | Vertragliche Erforderlichkeit |
| Profildaten | Bis zur Löschung des Accounts | Vertragliche Erforderlichkeit |
| Deal- und Kampagnendaten | 10 Jahre | § 147 AO, § 257 HGB |
| Rechnungen und Zahlungsdaten | 10 Jahre | § 147 AO, § 257 HGB |
| Nachrichten im Dealroom | 3 Jahre nach Abschluss des Deals | Berechtigtes Interesse (Nachweispflicht) |
| Deliverable-Dateien (Videos, Bilder) | 14 Tage nach Abschluss des Deals | Speicherminimierung (Art. 5 Abs. 1 lit. e DSGVO) |
| Support-Anfragen | 2 Jahre | Berechtigtes Interesse |
| Technische Logs (IP-Adressen) | 30 Tage (danach anonymisiert) | Berechtigtes Interesse (IT-Sicherheit) |
| Social-Media-Tokens | Bis zum Widerruf / Trennen der Verbindung | Einwilligung |
| Werbekonto-Tokens (Meta Marketing API) | Bis zum Widerruf / Trennen der Verbindung; sofortige Löschung bei Deauthorization-Callback | Einwilligung (Art. 6 Abs. 1 lit. a DSGVO) |
| Synchronisierte Ad-Performance-Daten | Bis zur Account-Löschung des Brands bzw. bis zur Anonymisierung des Deals | Vertragliche Erforderlichkeit |
| Manuelle Ad-Performance-Eingaben | Bleiben unabhängig von Sync-Status erhalten; Löschung nur durch das Brand | Vertragliche Erforderlichkeit |
| Validierte Ad-Performance (nach Deal-Abschluss) | Mit dem Deal — Löschung nur über Account-Löschung | Berechtigtes Interesse (Reporting-Integrität) |
| UTM-Klick-Logs | 30 Tage pseudonymisiert; danach Aggregation | Berechtigtes Interesse (Attribution / Betrugsprävention) |
| Nicht zugeordnete Ads (Orphans) | 90 Tage oder bis Bestätigung durch das Brand | Berechtigtes Interesse (Datenqualität) |
| Steuerliche Selbstauskunft (aktuelles Profil) | Bis zur Löschung des Accounts | Vertragliche Erforderlichkeit + § 14 UStG |
| Steuerliche Selbstauskunft (Erklärungs-Historie) | Unbegrenzt — frühestens 10 Jahre nach letzter Änderung | § 147 AO, § 257 HGB analog (Beleg- und Nachweispflicht) |
| Service-Fee Rechnungen (Metadaten + PDF) inkl. Stornorechnungen | 10 Jahre ab Rechnungsdatum (technisch erzwungen über Aufbewahrungsfrist) | § 147 Abs. 3 AO, § 257 Abs. 4 HGB, § 14 UStG |
| Steuer-Aufschlüsselung pro Zahlung | 10 Jahre als Buchungsbeleg | § 147 AO, § 257 HGB |
| DAC7/PStTG Meldedaten und Auszahlungs-Momentaufnahme | Mind. 10 Jahre (unveränderlich) | §§ 13, 14 PStTG, § 147 AO |
Nach Ablauf der Speicherfristen werden Ihre Daten gelöscht oder anonymisiert, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen. Steuer- und handelsrechtliche Aufbewahrungspflichten ergeben sich insbesondere aus § 147 Abs. 1 AO (10 Jahre für Buchungsbelege) und § 257 Abs. 1 HGB (6 bzw. 10 Jahre für Handelskorrespondenz und Buchungsbelege).
Nach der DSGVO stehen Ihnen folgende Rechte zu. Zur Ausübung wenden Sie sich an datenschutz@creatrlabs.io.
Sie haben das Recht, eine Bestätigung darüber zu verlangen, ob wir personenbezogene Daten von Ihnen verarbeiten. Ist dies der Fall, haben Sie Anspruch auf Auskunft über diese Daten sowie weitere Informationen zu Verarbeitungszwecken, Datenkategorien, Empfängern und der geplanten Speicherdauer.
Sie haben das Recht, die unverzügliche Berichtigung unrichtiger personenbezogener Daten sowie die Vervollständigung unvollständiger Daten zu verlangen.
Sie können die Löschung Ihrer personenbezogenen Daten verlangen, sofern die Daten für die Zwecke nicht mehr notwendig sind, Sie Ihre Einwilligung widerrufen, Sie Widerspruch einlegen und keine vorrangigen Gründe vorliegen, oder die Daten unrechtmäßig verarbeitet wurden. Gesetzliche Aufbewahrungspflichten bleiben unberührt.
Sie haben das Recht, die Einschränkung der Verarbeitung zu verlangen, wenn Sie die Richtigkeit bestreiten, die Verarbeitung unrechtmäßig ist, wir die Daten nicht mehr benötigen oder Sie Widerspruch eingelegt haben.
Sie haben das Recht, Ihre uns bereitgestellten personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten und diese Daten einem anderen Verantwortlichen zu übermitteln.
Sie haben das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit gegen die Verarbeitung Sie betreffender personenbezogener Daten Widerspruch einzulegen, sofern die Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) beruht. Im Falle von Direktwerbung können Sie jederzeit ohne Angabe von Gründen widersprechen.
Sie können erteilte Einwilligungen jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt davon unberührt. Den Widerruf können Sie erklären:
Sie haben das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren, wenn Sie der Ansicht sind, dass die Verarbeitung Ihrer Daten gegen die DSGVO verstößt. Sie können sich an die Aufsichtsbehörde Ihres gewöhnlichen Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes wenden. Die für uns zuständige Aufsichtsbehörde ist:
Der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Rheinland-Pfalz
Hintere Bleiche 34
55116 Mainz
https://www.datenschutz.rlp.de
Wir setzen umfangreiche technische und organisatorische Maßnahmen zum Schutz Ihrer Daten ein:
Sie können Ihren Account jederzeit über die Kontoeinstellungen oder per E-Mail an support@creatrlabs.io löschen. Nach der Löschung werden:
Wir behalten uns vor, diese Datenschutzerklärung anzupassen, um sie an geänderte Rechtslagen oder bei Änderungen unserer Dienste oder Datenverarbeitungspraktiken anzupassen. Die aktuelle Version ist stets auf unserer Website unter /datenschutz abrufbar.
Bei wesentlichen Änderungen, die Ihre Rechte betreffen, werden wir Sie per E-Mail informieren und gegebenenfalls eine erneute Einwilligung einholen.
Bei Fragen zur Verarbeitung Ihrer personenbezogenen Daten oder zur Ausübung Ihrer Rechte wenden Sie sich bitte an:
Datenschutz
datenschutz@creatrlabs.ioWeitere Informationen finden Sie auch in unseren Allgemeinen Geschäftsbedingungen und im Impressum.