Privacy Policy
This policy describes what personal data is processed when you use creatordeal.eu, for what purpose and on what legal basis.
This English version is a non-binding translation. In case of discrepancies between the German and the English version, the German version prevails.
Version: 9 September 2026
1. Controller
The controller within the meaning of the General Data Protection Regulation is Hasanbaba KG, Kirchenbühl 562, 6952 Hittisau, Austria, FN 645893 v (Regional Court of Feldkirch), email [email protected], phone +43 664 1822552.
No data protection officer has been appointed. Please direct data protection enquiries to the address above.
2. Whose data is processed
- Customers requesting or concluding a booking: account and contact details, billing and payment data, the content of the request and the brief.
- Creators offering services: account and contact details, profile information including photos and work samples, information on reach, date of birth, tax status and bank details, payout data, and the documents evidencing identity and address (point 5a).
- Both sides: messages and files relating to an order, timestamps within the booking process, usage and log data.
- Visitors without an account: the technical data that arises when a page is requested.
3. Purposes and legal bases
- Creating and maintaining the account, displaying profiles, concluding and handling bookings including payment protection and payout — Art 6(1)(b) GDPR (contract and pre-contractual steps).
- Invoicing, accounting and tax record-keeping obligations — Art 6(1)(c) GDPR in conjunction with fiscal legislation.
- Assessing and deciding a dispute, including reviewing the messages of the order concerned — Art 6(1)(b) GDPR, supplemented by (f) (fraud prevention, handling refunds).
- Operational security, prevention of abuse, logging of access — Art 6(1)(f) GDPR.
- Sending messages about the progress of a booking (request received, acceptance, delivery, deadlines) — Art 6(1)(b) GDPR. These messages are part of processing the booking and are not advertising.
- Storing consent to non-essential cookies and evaluating the relevant categories — Art 6(1)(a) GDPR; recording the choice itself rests on Art 6(1)(c) GDPR (duty to demonstrate consent).
4. Messages on the platform and review in a dispute
Customer and creator can exchange messages and files for each order. These messages belong firmly to that order. Two further routes produce messages, and this point does not apply to them: messages between two accounts that have connected through the connect feature, and messages you address directly to creatordeal. What applies to those is set out at the end of this point.
In normal operation the operator has no read access to the messages relating to an order. Only when a dispute is reported for an order is that one thread made readable for the responsible support role.
- Purpose: assessing and deciding the reported dispute, handling refunds, fraud prevention.
- Legal basis: Art 6(1)(b) GDPR — payment protection and the resolution of complaints are part of the service booked — supplemented by Art 6(1)(f) GDPR.
- Scope: only the messages and files of the order concerned, not other conversations of the same people.
- Type of access: read access. To mediate, support may additionally write its own messages into the thread; these are clearly marked as messages from creatordeal. Messages written by the parties can neither be altered nor deleted.
- Logging: every access is recorded with person, time and order.
- Duration: until the case is closed, plus a reasonable period for traceability.
- Transparency: both parties are informed that access has been granted. A permanent notice to this effect is shown in the header of the messages area.
If, to assess the dispute, a party involves a lawyer working through the platform, the messages and files of that one order also become readable for that lawyer. The recipient and each access are logged and shown to the parties. The legal basis is Art 6(1)(b) and (f) GDPR; lawyers are additionally bound by professional secrecy.
On the connect feature: whoever requests a connection may attach a short message to the request; once it is accepted, both sides can write to each other. What is stored is who requested whom and when, in which role, how it was decided, and the content of those messages. The operator sees the connections together with the message attached to the request; the thread after acceptance is not visible to the operator. The legal basis is Art 6(1)(b) GDPR — putting people in contact is part of the platform service.
Messages you address directly to creatordeal are, in the nature of things, read by creatordeal; they are not tied to any order and serve to support your account. The legal basis is Art 6(1)(b) GDPR.
5. Payment processing
Payments and payouts are processed via Stripe (Stripe Payments Europe, Limited, Dublin, Ireland, with the involvement of Stripe, Inc., United States). Payment and identification data is transmitted to Stripe in the process.
Full card details are not stored on creatordeal’s servers; they are entered in an environment provided by Stripe. creatordeal receives from the payment the information needed for allocation, invoicing and accounting.
Stripe Connect is used for payouts to creators. Stripe processes the information required for identity verification and anti-money-laundering compliance under its own responsibility.
Payment processing rests on Art 6(1)(b) GDPR and is necessary to perform the contract. No consent is sought for it, because without payment no booking comes about.
5a. Identity verification before the first payout
Before a creator or an agency is paid out for the first time, creatordeal verifies identity and residence itself — in addition to the check the payment service provider carries out under its own responsibility (point 5). To that end you upload one document per category in the creator area: an official photo ID, proof of address and, for companies, proof of registration.
What is processed is the uploaded files themselves and the information in them, together with the file name, file size and file type, the time of submission, the outcome of the review with its time and the reviewing person, and, where a document is rejected, the reason. Where the operator recorded them when confirming the document, the last four characters of the document number are stored as well.
The files are held apart from public content and are not retrievable via a link. Only the creatordeal team has access, for the review; every access is logged with the person and the time. The documents are not passed on to the payment service provider or to any other recipient.
The purpose is to establish who receives a payout — fraud prevention and compliance with the duties creatordeal has as the party instructing the payout. The legal basis is Art 6(1)(c) and (f) GDPR, and Art 6(1)(b) GDPR as regards carrying out the payout. Without these documents no payout can be made; they are not required for using the platform otherwise.
Identity documents and proof of residence are deleted 30 days after the check has been confirmed. Only the audit record remains: who carried out the check, when, what kind of document it was, and the last four characters of the document number. Proof of company authority is kept for the duration of the business relationship, because it evidences the authority to act for a company.
6. Email delivery
Messages about the progress of a booking are sent using Google’s email service; if that route is unavailable, delivery falls back to the SendGrid service of Twilio Inc. The email address and the content of the message are processed in doing so. Delivery also runs through systems in the United States; the transfer is safeguarded by standard contractual clauses.
6a. Signing in with Google
You may choose to sign in with a Google account. If you use this route, you are redirected to Google’s sign-in page; in doing so Google learns that and when you sign in to creatordeal, along with the technical details it receives with any request. In this respect Google does not act as a processor for us but as a recipient in its own right. The provider is Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Ireland.
We receive from Google only the following details, and only once you have confirmed them there: your Google account identifier, your email address, the statement whether Google holds that address as verified, and the first and last name from your Google profile. We do not receive your Google password. We request only the scopes “openid”, “email” and “profile”; no access to your content at Google — such as YouTube, contacts, calendar or your mailbox — takes place, nor is it possible with those scopes.
If Google does not hold your email address as verified, we create no account and link no existing one. If an account already exists for that address, it is linked to your Google account — no second account is created. If the address is new, the account is only created after you have agreed to the terms on an intermediate page.
The legal basis is Art 6(1)(b) GDPR: signing in and creating the account happen at your initiative and serve the performance of the user relationship. Using this route is voluntary; you may sign in or register with an email address and password instead at any time. The link is stored with your account and ends when the account is deleted (point 12). Google also processes data outside the European Union; see point 11 on that.
7. Website operation, server location, log files
The platform runs on a dedicated server at Hetzner Online GmbH. The server is located in Helsinki, Finland, and therefore within the European Union. A data processing agreement is in place with the provider.
Requesting a page necessarily generates log data: IP address, time, the address requested, the volume of data transferred, the status code, and details of the browser and operating system. This serves secure operation and troubleshooting and is deleted after seven days. The legal basis is Art 6(1)(f) GDPR.
Outside the payment process, no content is loaded from third-party servers. At checkout, Stripe’s payment environment is loaded from Stripe’s servers (point 5); in doing so Stripe learns your IP address and technical details of your device. Fonts are hosted on our own server; no tracking pixels or advertising networks are used. Videos from video platforms are only loaded after an express second click; until then no connection to the video provider is made — even the preview image is fetched by our own server. With the second click the video is loaded from the provider (YouTube, TikTok, Instagram or Vimeo); in doing so it learns your IP address and technical details of your device and may process data outside the European Union as well. A notice to that effect is shown next to the click. The legal basis is Art 6(1)(a) GDPR — the click is the consent; without it nothing happens.
8. Cookies and your consent
On your first visit you are asked which cookies may be set. The notice offers three equally weighted options: accept all, allow only the necessary ones, or open the settings in detail. Nothing is pre-selected, and declining is exactly as easy as agreeing.
There are three categories:
- Necessary — always active and not deselectable. This covers signing in, matching your session to the right cart, and payment processing via Stripe. This processing is required to perform the contract and does not rest on your consent.
- Statistics — for anonymous analysis of usage. This category is currently empty: no service is integrated, and nothing is loaded even if you agree.
- Marketing — for advertising and reach measurement. This category is currently empty as well.
As long as the statistics and marketing categories remain empty, nothing is loaded from third-party servers regardless of your choice. If a service is added later, it will only load once consent exists for the relevant category.
Your choice is stored with a timestamp and a version number, exclusively in your browser’s local storage on your device. It is not transmitted to our server and is not held there: if you clear your browser data, the choice is gone and you are asked again. If the categories change, the version number increases and you are likewise asked again. The legal basis for cookies requiring consent is Art 6(1)(a) GDPR in conjunction with § 165(3) of the Austrian Telecommunications Act 2021.
You can change or withdraw your choice at any time via the "Cookie settings" link in the footer. Withdrawal takes effect for the future; processing carried out until then remains lawful.
The consent notice is operated by creatordeal itself. No third-party consent service is integrated to which data would be transmitted.
9. Figures from your social media channels
Creator profiles show figures on reach. Those figures come either from the creator’s own statements or directly from the platform the channel is on. There are two stages to the route via the platform; they have to be looked at separately, because they go different distances and rest on different legal bases.
Stage 1 — publicly visible figures, without a connection. You enter the address of your channel in your creator profile yourself. For that address, creatordeal retrieves the figures that are visible to anyone on the channel page in any case — on YouTube the number of subscribers, the total number of views and the number of published videos, together with the name and the identifier of the channel. This requires neither a login with your account nor any other action on your part. One value per channel and day is stored so that the development over time can be shown.
The figures retrieved in this way take the place of the ones you entered yourself. You can end this processing at any time by removing the channel from your profile. Deleting only the link is not enough: if the channel name remains in the profile, the channel is found through that as well.
The legal basis for the first stage is Art 6(1)(f) GDPR (legitimate interests). The interest is that brands can rely on the reach shown: a self-reported figure cannot be checked, and anyone who reports honestly is put at a disadvantage against exaggerated claims. We expressly do not rely on Art 6(1)(b) GDPR for this retrieval — your profile and your bookings work without it, so it is not necessary for the performance of the contract but improves its quality. In the balancing exercise it weighs that we process only publicly visible, professional figures of a channel that you yourself specified for precisely this purpose, and that neither content nor data about other people is collected. You may object to the processing under Art 21 GDPR (point 14); the simplest way to do so is to remove the channel from your profile.
Stage 2 — a connected account. You can connect your account on YouTube, Instagram or TikTok to creatordeal. To do so you log in with the platform using your own credentials and grant the authorisation there; we never learn the credentials themselves. Once an account is connected, the following is added to the public figures: reach and engagement (views, likes, comments, shares), aggregated statistics on your audience (age groups, gender, countries) and the figures of the post you delivered for an order. As long as you have not connected an account, this processing does not take place.
The access tokens used to retrieve data from a connected account are stored encrypted. They are not displayed, not included in access requests and not passed on to third parties.
The legal basis for the second stage is Art 6(1)(a) GDPR (consent). You give it in the platform’s authorisation dialogue and may withdraw it at any time with effect for the future — with creatordeal by disconnecting the connection in the creator area, and with the platform itself in its settings under connected apps. After withdrawal no further data is retrieved; the lawfulness of the processing carried out until then is unaffected. Connecting is voluntary: without a connection you simply do not receive the badge for verified figures.
The platforms are themselves responsible for their own processing. What Google (YouTube), Meta (Instagram) and TikTok do with your login, the authorisation granted and the retrievals is governed by their own privacy policies; creatordeal has no influence over that. For the retrievals, data is transmitted to systems of these providers which may also be located outside the European Union; point 11 applies to such transfers.
No data about third parties is collected in the process. We learn nothing about individual viewers, followers or commenters; we do not retrieve comments, messages or other content from your channel. Audience information reaches us only as an aggregated value — for example “34 % of the audience is between 25 and 34 years old” — from which no individual person can be identified.
The retrieved figures are visible where the self-reported ones used to be: in the public creator profile, together with a badge stating where the figures come from. No one but you gets to see the history over several days; it is intended to be shown in your creator area, and how far back it goes depends on your package. In the operator area it is visible when a channel was last retrieved and which figures came back (point 13). The figures of a post you delivered for an order are additionally visible to the customer who paid for that order.
The daily measurements are retained for as long as the channel is listed in your profile. If you remove the channel, or if the profile is deleted, they are deleted with it; otherwise the periods in point 12 apply. How to request deletion, and what happens to an existing connection in that case, is set out on the “Data deletion” page (creatordeal.eu/en/datenloeschung) — this policy does not describe that route a second time.
10. Recipients and processors
Data is only passed on where this is necessary to handle a booking or where there is a legal obligation. Agreements under Art 28 GDPR are in place with service providers that process on our behalf.
- Hetzner Online GmbH — operation of the server.
- Stripe — payment processing and payout.
- Google — sending emails.
- Google — signing in with Google, where you use that route (point 6a). Here not as a processor but as a recipient in its own right.
- Twilio (SendGrid) — sending emails (fallback if delivery via Google fails).
- Tax advisors and accounting — within statutory record-keeping obligations.
- Odoo invoicing and accounting system — planned, for invoices and self-billed credit notes. Not yet in use.
- Authorities and courts — only where there is a legal obligation.
Between customer and creator, only the data needed to handle their shared booking is visible. No data is passed on for advertising purposes.
11. Transfers to third countries
Operations take place within the European Union. In individual cases, data is transferred to service providers established in or operating systems in the United States, namely Stripe, Google and Twilio (SendGrid).
These transfers are based on the European Commission’s standard contractual clauses, where applicable in conjunction with the recipient’s certification under the EU-US Data Privacy Framework. A copy of the safeguards can be requested at the address given above.
12. Retention periods
- Invoices, self-billed credit notes and the associated records: seven years from the end of the calendar year in which they arose (fiscal retention obligation).
- Account data: for as long as the account exists. After deletion of the account it is removed, unless a retention obligation stands in the way.
- Messages and files relating to an order: until the periods within which claims from the booking can be asserted have elapsed.
- Server log data: seven days.
- Daily measurements for a social media channel (reach, views, engagement): for as long as the channel is listed in the profile; they are deleted with the channel or with the profile.
- Records of consent (terms, the creator agreement, the management agreement, self-billing, the withdrawal declarations given at checkout): with a timestamp and version, for as long as the record is needed as evidence; the previous version is kept alongside as a history.
- Your cookie choice: in your browser’s local storage, until you change it or clear your browser data (point 8). It is not held by us.
13. Access within the company
Access to personal data is limited to the people who need it for their task. Two levels are distinguished.
- Application access: support and administration see, within the application, the data needed for bookings, invoices and payouts. For messages relating to an order, the restriction in section 4 applies in addition.
- Administrative access: technical maintenance of the server and the database. It is limited to a small number of people, is used only for maintenance, troubleshooting and backups, and does not serve to inspect content.
Technical access to the database cannot be ruled out, because it is required to operate the service. It is restricted organisationally and is not used to circumvent the restriction described in section 4.
14. Your rights
You have the right to obtain information about the data processed about you, to have inaccurate data corrected, to erasure, to restriction of processing, to data portability, and to object to processing based on a legitimate interest.
Where processing rests on consent, you may withdraw it at any time with effect for the future. The lawfulness of processing carried out until then is unaffected.
A message to [email protected] is sufficient to exercise these rights. For security, verification of your identity may be required.
Independently of this, you may lodge a complaint with the supervisory authority. The competent authority is the Austrian Data Protection Authority, Barichgasse 40–42, 1030 Vienna, dsb.gv.at.
15. Whether providing data is required
The information marked as mandatory in the account and at checkout is required for the contract or by law. Without it a booking cannot be handled and no payout can be made. All other information is voluntary.
16. No automated decision-making
There is no automated decision-making, including profiling, producing legal effects. Disputes are always decided by a person.
17. Changes to this policy
This policy is updated when the processing changes — for example because a service provider is added or removed. The version published on this page applies; the date is stated at the top.
Datenschutzerklärung
Diese Erklärung beschreibt, welche personenbezogenen Daten bei der Nutzung von creatordeal.eu verarbeitet werden, zu welchem Zweck und auf welcher Grundlage.
Maßgeblich ist diese deutsche Fassung. Bei Abweichungen zwischen der deutschen und der englischen Fassung gilt der deutsche Wortlaut.
Stand: 09.09.2026
1. Verantwortlicher
Verantwortlich im Sinne der Datenschutz-Grundverordnung ist die Hasanbaba KG, Kirchenbühl 562, 6952 Hittisau, Österreich, FN 645893 v (Landesgericht Feldkirch), E-Mail [email protected], Telefon +43 664 1822552.
Ein Datenschutzbeauftragter ist nicht bestellt. Anfragen zum Datenschutz richten Sie bitte an die oben genannte Adresse.
2. Wessen Daten verarbeitet werden
- Kunden, die eine Buchung anfragen oder abschließen: Konto- und Kontaktdaten, Rechnungs- und Zahlungsdaten, Inhalt der Anfrage und des Briefings.
- Creator, die Leistungen anbieten: Konto- und Kontaktdaten, Profilangaben einschließlich Fotos und Arbeitsproben, Angaben zu Reichweite, Geburtsdatum, Steuerstatus und Bankverbindung, Auszahlungsdaten sowie die Nachweise zur Identität und zum Wohnsitz (Punkt 5a).
- Beide Seiten: Nachrichten und Dateien zu einer Bestellung, Zeitpunkte im Ablauf einer Buchung, Nutzungs- und Protokolldaten.
- Besucher ohne Konto: die technischen Daten, die beim Abruf einer Seite anfallen.
3. Zwecke und Rechtsgrundlagen
- Anlegen und Führen des Kontos, Anzeige von Profilen, Zustandekommen und Abwicklung von Buchungen einschließlich Zahlungsschutz und Auszahlung — Art 6 Abs 1 lit b DSGVO (Vertrag und vorvertragliche Maßnahmen).
- Rechnungslegung, Buchhaltung, steuerliche Aufzeichnungspflichten — Art 6 Abs 1 lit c DSGVO in Verbindung mit den abgabenrechtlichen Vorschriften.
- Prüfung und Entscheidung im Streitfall, einschließlich der Einsicht in die Nachrichten der betroffenen Bestellung — Art 6 Abs 1 lit b DSGVO, ergänzend lit f (Betrugsprävention, Abwicklung von Erstattungen).
- Sicherheit des Betriebs, Abwehr von Missbrauch, Protokollierung von Zugriffen — Art 6 Abs 1 lit f DSGVO.
- Versand von Nachrichten zum Ablauf einer Buchung (Anfrage eingegangen, Zusage, Lieferung, Fristen) — Art 6 Abs 1 lit b DSGVO. Diese Nachrichten gehören zur Abwicklung und sind keine Werbung.
- Speichern einer Einwilligung zu nicht notwendigen Cookies und Auswerten der zugehörigen Kategorien — Art 6 Abs 1 lit a DSGVO; das Festhalten der Wahl selbst beruht auf Art 6 Abs 1 lit c DSGVO (Nachweispflicht).
4. Nachrichten auf der Plattform und Einsicht im Streitfall
Kunde und Creator können sich zu jeder Bestellung Nachrichten und Dateien schicken. Diese Nachrichten gehören fest zu der jeweiligen Bestellung. Daneben gibt es zwei weitere Wege, auf denen Nachrichten entstehen, und für sie gilt dieser Punkt nicht: Nachrichten zwischen zwei Konten, die sich über die Vernetzen-Funktion verbunden haben, und Nachrichten, die Sie unmittelbar an creatordeal richten. Was für sie gilt, steht am Ende dieses Punktes.
Im Regelbetrieb hat der Betreiber keinen Lesezugriff auf die Nachrichten zu einer Bestellung. Erst wenn zu einer Bestellung ein Streitfall gemeldet wird, wird genau dieser eine Verlauf für die zuständige Rolle im Support lesbar gemacht.
- Zweck: Prüfung und Entscheidung des gemeldeten Streitfalls, Abwicklung von Erstattungen, Betrugsprävention.
- Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO — der Zahlungsschutz und die Klärung von Beanstandungen sind Teil der gebuchten Leistung —, ergänzend Art 6 Abs 1 lit f DSGVO.
- Umfang: nur die Nachrichten und Dateien der betroffenen Bestellung, nicht andere Unterhaltungen derselben Personen.
- Art des Zugriffs: lesend. Zur Vermittlung kann der Support zusätzlich eigene Nachrichten in den Verlauf schreiben; sie sind deutlich als Nachrichten von creatordeal gekennzeichnet. Nachrichten der Beteiligten können weder verändert noch gelöscht werden.
- Protokollierung: jeder Zugriff wird mit Person, Zeitpunkt und Bestellung festgehalten.
- Dauer: bis zum Abschluss des Falls zuzüglich einer angemessenen Frist zur Nachvollziehbarkeit.
- Transparenz: beide Beteiligten werden darüber informiert, dass Einsicht besteht. Im Kopf des Nachrichtenbereichs steht dauerhaft ein entsprechender Hinweis.
Zieht eine Partei zur Beurteilung des Streitfalls einen über die Plattform tätigen Rechtsanwalt hinzu, werden die Nachrichten und Dateien dieser einen Bestellung auch für diesen Rechtsanwalt lesbar. Empfänger und Zugriffe werden protokolliert und den Beteiligten angezeigt. Rechtsgrundlage ist Art 6 Abs 1 lit b und f DSGVO; Rechtsanwälte unterliegen zusätzlich ihrer berufsrechtlichen Verschwiegenheit.
Zur Vernetzen-Funktion: Wer eine Verbindung anfragt, kann der Anfrage eine kurze Nachricht beilegen; nach der Annahme können beide Seiten einander schreiben. Gespeichert werden dabei, wer wen wann angefragt hat, in welcher Rolle, wie entschieden wurde und der Inhalt dieser Nachrichten. Der Betreiber sieht die Verbindungen samt der Nachricht, die der Anfrage beilag; den Verlauf nach der Annahme sieht er nicht. Rechtsgrundlage ist Art 6 Abs 1 lit b DSGVO — das Herstellen von Kontakten ist Teil der Plattformleistung.
Nachrichten, die Sie unmittelbar an creatordeal richten, liest naturgemäß creatordeal; sie sind an keine Bestellung gebunden und dienen der Betreuung Ihres Kontos. Rechtsgrundlage ist Art 6 Abs 1 lit b DSGVO.
5. Zahlungsabwicklung
Zahlungen und Auszahlungen werden über Stripe abgewickelt (Stripe Payments Europe, Limited, Dublin, Irland, mit Beteiligung der Stripe, Inc., Vereinigte Staaten). Dabei werden Zahlungs- und Identifizierungsdaten an Stripe übermittelt.
Vollständige Kartendaten werden nicht auf den Servern von creatordeal gespeichert; die Eingabe erfolgt in einer von Stripe bereitgestellten Umgebung. creatordeal erhält von der Zahlung die Angaben, die für die Zuordnung, die Rechnung und die Buchhaltung erforderlich sind.
Für die Auszahlung an Creator wird Stripe Connect verwendet. Stripe verarbeitet dabei die für die Identitätsprüfung und für die Einhaltung geldwäscherechtlicher Vorschriften erforderlichen Angaben in eigener Verantwortung.
Die Zahlungsabwicklung beruht auf Art 6 Abs 1 lit b DSGVO und ist zur Erfüllung des Vertrags erforderlich. Eine Einwilligung ist dafür nicht vorgesehen, weil ohne Zahlung keine Buchung zustande kommt.
5a. Identitätsprüfung vor der Auszahlung
Bevor an einen Creator oder eine Agentur zum ersten Mal ausgezahlt wird, prüft creatordeal Identität und Wohnsitz selbst — zusätzlich zu der Prüfung, die der Zahlungsdienstleister in eigener Verantwortung durchführt (Punkt 5). Dafür laden Sie im Creator-Bereich je Kategorie ein Dokument hoch: einen amtlichen Lichtbildausweis, einen Wohnsitznachweis und bei Firmen einen Nachweis der Eintragung.
Verarbeitet werden die hochgeladenen Dateien selbst und die Angaben darin, dazu Dateiname, Dateigröße und Dateiart, der Zeitpunkt der Einreichung, das Ergebnis der Prüfung mit Zeitpunkt und prüfender Person und im Fall einer Ablehnung deren Grund. Hat der Betreiber sie beim Bestätigen erfasst, werden zusätzlich die letzten vier Zeichen der Dokumentnummer gespeichert.
Die Dateien liegen getrennt von den öffentlichen Inhalten und sind nicht über einen Verweis abrufbar. Zugriff hat allein das creatordeal-Team zur Prüfung; jede Einsicht wird mit Person und Zeitpunkt protokolliert. An den Zahlungsdienstleister oder an andere Empfänger werden die Dokumente nicht weitergegeben.
Zweck ist die Prüfung, wer eine Auszahlung erhält — Betrugsvermeidung und die Einhaltung der Pflichten, die creatordeal als Auftraggeber der Auszahlung treffen. Rechtsgrundlage ist Art 6 Abs 1 lit c und lit f DSGVO, hinsichtlich der Abwicklung der Auszahlung Art 6 Abs 1 lit b DSGVO. Ohne diese Nachweise kann nicht ausgezahlt werden; für die Nutzung der Plattform im Übrigen sind sie nicht erforderlich.
Ausweis und Wohnsitznachweis werden 30 Tage nach der bestätigten Prüfung gelöscht. Erhalten bleibt allein der Prüfvermerk: wer geprüft hat, wann, welche Art von Dokument und die letzten vier Zeichen der Dokumentnummer. Der Firmennachweis bleibt für die Dauer der Geschäftsbeziehung erhalten, weil er die Berechtigung belegt, für ein Unternehmen zu handeln.
6. E-Mail-Versand
Nachrichten zum Ablauf einer Buchung werden über den E-Mail-Dienst von Google versendet; steht dieser Weg nicht zur Verfügung, erfolgt der Versand ersatzweise über den Dienst SendGrid der Twilio Inc. Dabei werden die E-Mail-Adresse und der Inhalt der Nachricht verarbeitet. Der Versand erfolgt auch über Systeme in den Vereinigten Staaten; die Übermittlung ist durch Standardvertragsklauseln abgesichert.
6a. Anmeldung mit Google
Sie können sich wahlweise mit einem Google-Konto anmelden. Nutzen Sie diesen Weg, werden Sie zur Anmeldeseite von Google weitergeleitet; Google erfährt dabei, dass und wann Sie sich bei creatordeal anmelden, sowie die technischen Angaben, die es bei jedem Aufruf erhält. Google ist insoweit nicht Auftragsverarbeiter für uns, sondern eigener Empfänger. Anbieter ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland.
Wir erhalten von Google ausschließlich die folgenden Angaben, und nur mit Ihrer dortigen Bestätigung: die Kennung Ihres Google-Kontos, Ihre E-Mail-Adresse, die Auskunft, ob Google diese Adresse als bestätigt führt, sowie Vor- und Nachnamen aus Ihrem Google-Profil. Ihr Google-Passwort erhalten wir nicht. Wir fragen bei Google nur die Bereiche „openid", „email" und „profile" ab; ein Zugriff auf Ihre Inhalte bei Google — etwa YouTube, Kontakte, Kalender oder Ihr Postfach — findet nicht statt und ist mit diesen Bereichen auch nicht möglich.
Führt Google Ihre E-Mail-Adresse nicht als bestätigt, legen wir kein Konto an und verknüpfen auch kein bestehendes. Gibt es zu der Adresse bereits ein Konto bei uns, wird dieses mit Ihrem Google-Konto verknüpft — es entsteht kein zweites. Ist die Adresse neu, entsteht das Konto erst, nachdem Sie auf einer Zwischenseite den Nutzungsbedingungen zugestimmt haben.
Rechtsgrundlage ist Art 6 Abs 1 lit b DSGVO: Anmeldung und Kontoanlage geschehen auf Ihre Veranlassung und dienen der Durchführung des Nutzungsverhältnisses. Die Nutzung dieses Weges ist freiwillig; Sie können sich jederzeit stattdessen mit E-Mail-Adresse und Passwort anmelden oder registrieren. Die Verknüpfung wird zu Ihrem Konto gespeichert und endet mit dessen Löschung (Punkt 12). Google verarbeitet Daten auch außerhalb der Europäischen Union; dazu Punkt 11.
7. Betrieb der Website, Serverstandort, Protokolldateien
Die Plattform läuft auf einem eigenen Server bei der Hetzner Online GmbH. Der Serverstandort ist Helsinki, Finnland, und damit innerhalb der Europäischen Union. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung.
Beim Abruf einer Seite fallen technisch bedingt Protokolldaten an: IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge, Statuscode sowie Angaben zu Browser und Betriebssystem. Sie dienen dem sicheren Betrieb und der Fehlersuche und werden nach sieben Tagen gelöscht. Rechtsgrundlage ist Art 6 Abs 1 lit f DSGVO.
Außerhalb des Bezahlvorgangs werden keine Inhalte von fremden Servern nachgeladen. Beim Bezahlen wird die Zahlungsumgebung von Stripe von deren Servern geladen (Punkt 5); dabei erfährt Stripe die IP-Adresse und technische Angaben Ihres Geräts. Schriften liegen auf dem eigenen Server, Zählpixel und Werbenetzwerke werden nicht eingesetzt. Videos von Videoplattformen werden erst nach einem ausdrücklichen zweiten Klick geladen; bis dahin wird keine Verbindung zum Videoanbieter hergestellt — auch das Vorschaubild holt unser eigener Server. Mit dem zweiten Klick wird das Video beim Anbieter geladen (YouTube, TikTok, Instagram oder Vimeo); dabei erfährt dieser Ihre IP-Adresse und technische Angaben Ihres Geräts und kann Daten auch außerhalb der Europäischen Union verarbeiten. Der Hinweis darauf steht neben dem Klick. Rechtsgrundlage ist Art 6 Abs 1 lit a DSGVO — der Klick ist die Einwilligung; ohne ihn geschieht nichts.
8. Cookies und Ihre Einwilligung
Beim ersten Besuch werden Sie gefragt, welche Cookies gesetzt werden dürfen. Der Hinweis bietet drei gleichrangige Möglichkeiten: alle annehmen, nur die notwendigen zulassen oder die Einstellungen im Einzelnen öffnen. Nichts ist vorausgewählt, und Ablehnen ist genauso einfach wie Zustimmen.
Es gibt drei Kategorien:
- Notwendig — immer aktiv und nicht abwählbar. Dazu gehören die Anmeldung, die Zuordnung Ihrer Sitzung zum richtigen Warenkorb und die Zahlungsabwicklung über Stripe. Diese Verarbeitung ist zur Erfüllung des Vertrags erforderlich und beruht nicht auf Ihrer Einwilligung.
- Statistik — für die anonyme Auswertung der Nutzung. Diese Kategorie ist derzeit leer: Es ist kein Dienst eingebunden, und es wird auch dann nichts geladen, wenn Sie zustimmen.
- Marketing — für Werbung und Reichweitenmessung. Auch diese Kategorie ist derzeit leer.
Solange die Kategorien Statistik und Marketing leer sind, wird unabhängig von Ihrer Wahl nichts von fremden Servern geladen. Kommt später ein Dienst hinzu, wird er erst geladen, wenn für die betreffende Kategorie eine Einwilligung vorliegt.
Ihre Wahl wird mit Zeitpunkt und einer Versionsnummer gespeichert, und zwar ausschließlich im lokalen Speicher Ihres Browsers auf Ihrem Gerät. Sie wird nicht an unseren Server übertragen und liegt dort auch nicht: Löschen Sie die Daten Ihres Browsers, ist die Wahl weg und Sie werden erneut gefragt. Ändern sich die Kategorien, erhöht sich die Versionsnummer und Sie werden ebenfalls erneut gefragt. Rechtsgrundlage für einwilligungsbedürftige Cookies ist Art 6 Abs 1 lit a DSGVO in Verbindung mit § 165 Abs 3 TKG 2021.
Sie können Ihre Wahl jederzeit ändern oder widerrufen — über den Verweis „Cookie-Einstellungen" in der Fußzeile. Der Widerruf wirkt für die Zukunft; die bis dahin erfolgte Verarbeitung bleibt rechtmäßig.
Der Einwilligungshinweis wird von creatordeal selbst betrieben. Es ist kein fremder Einwilligungsdienst eingebunden, dem dabei Daten übermittelt würden.
9. Zahlen aus Ihren Social-Media-Kanälen
Creator-Profile zeigen Zahlen zur Reichweite. Diese Zahlen stammen entweder aus den Angaben des Creators selbst oder unmittelbar von der Plattform, auf der der Kanal liegt. Für den Weg über die Plattform gibt es zwei Stufen; sie sind getrennt zu betrachten, weil sie unterschiedlich weit reichen und auf unterschiedlichen Grundlagen beruhen.
Stufe 1 — öffentlich sichtbare Werte ohne Verbindung. Sie tragen die Adresse Ihres Kanals selbst in Ihr Creator-Profil ein. Zu dieser Adresse ruft creatordeal die Werte ab, die auf der Kanalseite ohnehin für jeden sichtbar sind — bei YouTube die Zahl der Abonnenten, die Gesamtzahl der Aufrufe und die Zahl der veröffentlichten Videos sowie den Namen und die Kennung des Kanals. Dafür ist weder eine Anmeldung mit Ihrem Konto noch eine sonstige Mitwirkung von Ihnen erforderlich. Je Kanal und Tag wird ein Wert gespeichert, damit sich die Entwicklung über die Zeit darstellen lässt.
Die so abgerufenen Werte treten im Profil an die Stelle der von Ihnen selbst eingetragenen. Sie beenden diese Verarbeitung jederzeit, indem Sie den Kanal aus Ihrem Profil entfernen. Es genügt nicht, nur die verlinkte Adresse zu löschen: Steht der Kanalname weiter im Profil, wird der Kanal auch darüber gefunden.
Rechtsgrundlage der ersten Stufe ist Art 6 Abs 1 lit f DSGVO (berechtigtes Interesse). Das Interesse besteht darin, dass Marken sich auf die angezeigte Reichweite verlassen können: Eine Selbstauskunft lässt sich nicht überprüfen, und wer ehrlich angibt, gerät gegenüber übertriebenen Angaben ins Hintertreffen. Auf Art 6 Abs 1 lit b DSGVO stützen wir diesen Abruf ausdrücklich nicht — Ihr Profil und Ihre Buchungen funktionieren auch ohne ihn; er ist für die Erfüllung des Vertrags also nicht erforderlich, sondern verbessert dessen Qualität. Bei der Abwägung fällt ins Gewicht, dass ausschließlich öffentlich sichtbare, berufsbezogene Werte eines Kanals verarbeitet werden, den Sie selbst und zu genau diesem Zweck angegeben haben, und dass weder Inhalte noch Daten anderer Personen erhoben werden. Sie können der Verarbeitung nach Art 21 DSGVO widersprechen (Punkt 14); der einfachste Weg dazu ist, den Kanal aus dem Profil zu entfernen.
Stufe 2 — verbundenes Konto. Sie können Ihr Konto bei YouTube, Instagram oder TikTok mit creatordeal verbinden. Dazu melden Sie sich bei der jeweiligen Plattform mit Ihren eigenen Zugangsdaten an und erteilen dort die Berechtigung; die Zugangsdaten selbst erfahren wir nicht. Ist ein Konto verbunden, kommen zu den öffentlichen Werten hinzu: Reichweite und Interaktionen (Aufrufe, Likes, Kommentare, geteilte Beiträge), eine zusammengefasste Statistik zu Ihrer Zielgruppe (Altersgruppen, Geschlecht, Länder) sowie die Werte des Beitrags, den Sie zu einem Auftrag geliefert haben. Solange Sie kein Konto verbunden haben, findet diese Verarbeitung nicht statt.
Die Zugangs-Token, mit denen ein Abruf aus einem verbundenen Konto erfolgt, werden verschlüsselt gespeichert. Sie werden nicht angezeigt, nicht in Auskünfte aufgenommen und nicht an Dritte weitergegeben.
Rechtsgrundlage der zweiten Stufe ist Art 6 Abs 1 lit a DSGVO (Einwilligung). Sie erteilen sie im Berechtigungsdialog der Plattform und können sie jederzeit mit Wirkung für die Zukunft widerrufen — bei creatordeal, indem Sie die Verbindung im Creator-Bereich trennen, und bei der Plattform selbst in deren Einstellungen unter den verbundenen Apps. Nach dem Widerruf werden keine weiteren Daten abgerufen; die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt unberührt. Das Verbinden ist freiwillig: Ohne Verbindung entfällt lediglich das Abzeichen für bestätigte Zahlen.
Die Plattformen sind für ihre eigene Verarbeitung selbst verantwortlich. Was Google (YouTube), Meta (Instagram) und TikTok mit Ihrer Anmeldung, der erteilten Berechtigung und den Abrufen machen, richtet sich nach deren eigenen Datenschutzerklärungen; darauf hat creatordeal keinen Einfluss. Für die Abrufe werden Daten an Systeme dieser Anbieter übermittelt, die auch außerhalb der Europäischen Union liegen können; für solche Übermittlungen gilt Punkt 11.
Daten Dritter werden dabei nicht erhoben. Über einzelne Zuschauer, Follower oder Kommentierende erfahren wir nichts; Kommentare, Nachrichten und sonstige Inhalte Ihres Kanals rufen wir nicht ab. Angaben zur Zielgruppe erreichen uns ausschließlich als zusammengefasster Wert — etwa „34 % der Zuschauerschaft ist zwischen 25 und 34 Jahre alt“ —, aus dem sich keine einzelne Person ergibt.
Sichtbar sind die abgerufenen Werte dort, wo bisher die selbst eingetragenen standen: im öffentlichen Creator-Profil, zusammen mit einem Abzeichen, das sagt, woher die Zahlen kommen. Den Verlauf über mehrere Tage bekommt außer Ihnen niemand zu sehen; er ist für die Anzeige in Ihrem Creator-Bereich bestimmt, und wie weit er zurückreicht, hängt von Ihrem Paket ab. Im Betreiber-Bereich ist einsehbar, wann zu einem Kanal zuletzt abgerufen wurde und welche Werte dabei kamen (Punkt 13). Die Werte eines Beitrags, den Sie zu einem Auftrag geliefert haben, sieht zusätzlich der Kunde, der diesen Auftrag bezahlt hat.
Die täglichen Messwerte bleiben gespeichert, solange der Kanal in Ihrem Profil steht. Entfernen Sie den Kanal, oder wird das Profil gelöscht, werden sie mit gelöscht; im Übrigen gelten die Fristen in Punkt 12. Wie Sie eine Löschung verlangen und was dabei mit einer bestehenden Verbindung geschieht, steht auf der Seite „Datenlöschung“ (creatordeal.eu/de/datenloeschung) — diese Erklärung beschreibt den Weg kein zweites Mal.
10. Empfänger und Auftragsverarbeiter
Daten werden nur weitergegeben, soweit das für die Abwicklung erforderlich ist oder eine rechtliche Pflicht besteht. Mit Dienstleistern, die im Auftrag verarbeiten, bestehen Verträge nach Art 28 DSGVO.
- Hetzner Online GmbH — Betrieb des Servers.
- Stripe — Zahlungsabwicklung und Auszahlung.
- Google — Versand von E-Mails.
- Google — Anmeldung mit Google, sofern Sie diesen Weg nutzen (Punkt 6a). Hier nicht als Auftragsverarbeiter, sondern als eigener Empfänger.
- Twilio (SendGrid) — Versand von E-Mails (Ausweichweg, falls der Versand über Google scheitert).
- Steuerberatung und Buchhaltung — im Rahmen der gesetzlichen Aufzeichnungspflichten.
- Rechnungs- und Buchhaltungssystem Odoo — künftig, für Rechnungen und Gutschriften. Derzeit noch nicht im Einsatz.
- Behörden und Gerichte — nur, soweit dazu eine rechtliche Verpflichtung besteht.
Zwischen Kunde und Creator werden nur die Daten sichtbar, die für die Abwicklung der gemeinsamen Buchung erforderlich sind. Eine Weitergabe zu Werbezwecken findet nicht statt.
11. Übermittlung in Drittländer
Der Betrieb findet innerhalb der Europäischen Union statt. In Einzelfällen werden Daten an Dienstleister mit Sitz oder Systemen in den Vereinigten Staaten übermittelt, namentlich an Stripe, an Google und an Twilio (SendGrid).
Grundlage dieser Übermittlungen sind die Standardvertragsklauseln der Europäischen Kommission, gegebenenfalls in Verbindung mit der Zertifizierung des Empfängers nach dem EU-US Data Privacy Framework. Eine Kopie der Garantien kann unter der oben genannten Adresse angefordert werden.
12. Speicherdauer
- Rechnungen, Gutschriften und die dazugehörigen Belege: sieben Jahre ab Ende des Kalenderjahres, in dem sie entstanden sind (abgabenrechtliche Aufbewahrungspflicht).
- Kontodaten: solange das Konto besteht. Nach der Löschung des Kontos werden sie entfernt, soweit keine Aufbewahrungspflicht entgegensteht.
- Nachrichten und Dateien zu einer Bestellung: bis zum Ablauf der Fristen, innerhalb derer Ansprüche aus der Buchung geltend gemacht werden können.
- Protokolldaten des Servers: sieben Tage.
- Tägliche Messwerte zu einem Social-Media-Kanal (Reichweite, Aufrufe, Interaktionen): solange der Kanal im Profil steht; sie werden mit dem Kanal oder mit dem Profil gelöscht.
- Zustimmungen (Nutzungsbedingungen, Creator-Vereinbarung, Management-Vereinbarung, Gutschriftsverfahren, Erklärungen zum Widerrufsrecht beim Bezahlen): mit Zeitpunkt und Fassung, solange der Nachweis erforderlich ist; die vorige Fassung bleibt als Verlauf daneben stehen.
- Ihre Cookie-Wahl: im lokalen Speicher Ihres Browsers, bis Sie sie ändern oder die Daten Ihres Browsers löschen (Punkt 8). Bei uns liegt sie nicht.
13. Zugriff innerhalb des Unternehmens
Der Zugriff auf personenbezogene Daten ist auf die Personen beschränkt, die ihn für ihre Aufgabe benötigen. Dabei wird zwischen zwei Ebenen unterschieden.
- Anwendungszugriff: Support und Verwaltung sehen in der Anwendung die Daten, die für Buchungen, Rechnungen und Auszahlungen nötig sind. Für Nachrichten zu einer Bestellung gilt zusätzlich die Beschränkung nach Punkt 4.
- Administrationszugriff: technische Wartung von Server und Datenbank. Er ist auf wenige Personen beschränkt, erfolgt nur zur Instandhaltung, Fehlersuche und Sicherung und dient nicht dazu, Inhalte einzusehen.
Ein technischer Zugang zur Datenbank lässt sich nicht ausschließen, weil er für den Betrieb erforderlich ist. Er ist organisatorisch beschränkt und wird nicht dazu verwendet, die in Punkt 4 beschriebene Beschränkung zu umgehen.
14. Ihre Rechte
Sie haben das Recht auf Auskunft über die zu Ihrer Person verarbeiteten Daten, auf Berichtigung unrichtiger Daten, auf Löschung, auf Einschränkung der Verarbeitung, auf Datenübertragbarkeit sowie auf Widerspruch gegen eine Verarbeitung, die auf einem berechtigten Interesse beruht.
Beruht eine Verarbeitung auf einer Einwilligung, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.
Zur Ausübung genügt eine Nachricht an [email protected]. Zur Sicherheit kann eine Überprüfung Ihrer Identität erforderlich sein.
Unabhängig davon können Sie sich bei der Aufsichtsbehörde beschweren. Zuständig ist die Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb.gv.at.
15. Erforderlichkeit der Angaben
Die Angaben, die im Konto und beim Bezahlen als Pflichtfelder gekennzeichnet sind, werden für den Vertrag oder aufgrund rechtlicher Vorschriften benötigt. Ohne sie kann eine Buchung nicht abgewickelt und keine Auszahlung vorgenommen werden. Alle übrigen Angaben sind freiwillig.
16. Keine automatisierte Entscheidungsfindung
Eine automatisierte Entscheidungsfindung einschließlich Profilbildung mit rechtlicher Wirkung findet nicht statt. Über Streitfälle entscheidet stets ein Mensch.
17. Änderungen dieser Erklärung
Diese Erklärung wird angepasst, wenn sich die Verarbeitung ändert — etwa weil ein Dienstleister hinzukommt oder wegfällt. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung; das Datum steht am Anfang.