Datenschutzerklärung

Stand: Juli 2026 · Gemäß DSGVO (EU) 2016/679 und TDDDG

1. Verantwortlicher

Verantwortlicher im Sinne der DSGVO ist:
Pascal van Tai Röhl, handelnd unter der Geschäftsbezeichnung „createstack“,
Hohe Liedt 41f, 22417 Hamburg, Deutschland
E-Mail: info@createstudio.me

2. Rolle bei mandantenbezogenen Daten (Auftragsverarbeitung)

createstudio ist eine Mehrmandanten-Plattform. Für die Daten, die unsere Kundinnen und Kunden (Tenants) in ihrem Workspace über ihre eigenen Kontakte, Projekte, Bestellungen und Nachrichten verarbeiten, sind diese Tenants Verantwortliche; wir handeln insoweit als Auftragsverarbeiter nach Art. 28 DSGVO auf Grundlage eines Auftragsverarbeitungsvertrags. Diese Erklärung betrifft die Datenverarbeitung, für die wir selbst Verantwortlicher sind (Betrieb der Plattform, Konten, Reichweitenmessung unserer öffentlichen Seiten).

3. Erhobene Daten und Zwecke

3.1 Nutzerkonto & Authentifizierung

Bei der Registrierung und Nutzung des Dienstes verarbeiten wir: Benutzername, E-Mail-Adresse, verschlüsseltes Passwort (bcrypt), optionale Profilangaben, Rolle und Tenant-Zuordnung.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

3.2 Betriebs- und Sicherheits-Logs

Für Sicherheit und Fehlerbehebung verarbeiten wir Server-Request-Logs (u. a. gekürzte Anfragedaten, Zeitstempel, HTTP-Status; Speicherdauer 7 Tage) sowie System-/Sicherheitsprotokolle (z. B. Anmeldungen, sicherheitsrelevante Ereignisse mit IP-Adresse).
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren Betrieb).

3.3 Reichweitenmessung unserer öffentlichen Seiten

Auf unseren öffentlichen Seiten (Landing-Seiten, Shops) setzen wir eine eigene, First-Party- Reichweitenmessung ein: Seitenaufrufe und Interaktionen werden mit einer pseudonymen Besucher-Kennung im Browser und einer gekürzten, gehashten IP-Adresse erfasst und nach spätestens 180 Tagen gelöscht. Es werden keine Drittanbieter-Trackingdienste eingesetzt. Diese Verarbeitung findet nur nach Ihrer Einwilligung („Statistik“ im Cookie-Banner) statt.
Rechtsgrundlage: § 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO. Die Einwilligung ist jederzeit über den Link „Cookie-Einstellungen“ bzw. die Seite /cookies widerrufbar.

3.4 Cookies & lokale Speicherung

Technisch notwendige Cookies und Speichereinträge (Anmelde-Session, CSRF-Schutz, Warenkorb, aktiv gewählte Sprach-/Design-Einstellung, die Cookie-Entscheidung selbst) werden ohne Einwilligung gesetzt (§ 25 Abs. 2 Nr. 2 TDDDG). Die Reichweitenmessung (3.3) und die Zahlungsabwicklung über Stripe (im Checkout geladen) erfolgen nur bei Nutzung des jeweiligen Angebots bzw. nach Einwilligung.
Rechtsgrundlage: § 25 TDDDG, Art. 6 Abs. 1 lit. a und f DSGVO.

3.5 E-Mail-Versand

Wir versenden Transaktions- und Benachrichtigungs-Mails sowie – nach Anmeldung im Double-Opt-in-Verfahren – Newsletter. Zustellereignisse (zugestellt, Unzustellbarkeit, Beschwerde) werden zur Sicherung der Zustellqualität protokolliert. Ein Öffnungs- oder Klick-Tracking findet nicht statt. Jede Marketing-Mail enthält einen Abmeldelink.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO; für den Newsletter Art. 6 Abs. 1 lit. a DSGVO.

4. Empfänger und Auftragsverarbeiter

Wir setzen sorgfältig ausgewählte Dienstleister ein, mit denen Auftragsverarbeitungsverträge (Art. 28 DSGVO) bestehen. Bei Anbietern mit Sitz bzw. Mutterkonzern in den USA stützen wir Übermittlungen auf einen Angemessenheitsbeschluss (EU-US Data Privacy Framework, soweit zertifiziert) und ergänzend auf Standardvertragsklauseln (SCC). Ein Zugriff US-amerikanischer Behörden (u. a. nach dem CLOUD Act) lässt sich auch bei EU-Rechenzentren nicht vollständig ausschließen.

AnbieterZweckSitz / Grundlage
Amazon Web Services (AWS)Hosting, Datenbank (RDS), Dateispeicher (S3), E-Mail-Versand (SES)Region Frankfurt (EU); US-Mutterkonzern, DPF/SCC
StripeZahlungsabwicklung, AbrechnungUSA, DPF + SCC
Slack (Salesforce)Interne Betriebs-/FehlerbenachrichtigungenUSA, DPF + SCC
Browser-Push-Dienste (Google FCM, Apple, Mozilla)Zustellung von Web-Push-Benachrichtigungen (Ende-zu-Ende-verschlüsselt)USA/EU, SCC
IONOSDomain-/DNS-VerwaltungDeutschland
GitHub (Microsoft)Bereitstellung/Deployment der Software (keine Kundendaten)USA, DPF + SCC

Verbindet ein Tenant eigene Konten (z. B. Apple iCloud oder Google für Postfach/Kalender, oder Konten bei Meta/Instagram/WhatsApp, TikTok, X, LinkedIn, YouTube für Social-Veröffentlichungen), werden die dafür nötigen Daten an den jeweiligen Anbieter übermittelt. Verantwortlich für diese Verbindungen ist der jeweilige Tenant; die Anbieter sitzen überwiegend in den USA.

5. Speicherdauer

Personenbezogene Daten werden gelöscht, sobald sie für den Zweck ihrer Erhebung nicht mehr erforderlich sind. Konto- und Nutzungsdaten löschen bzw. anonymisieren wir nach Beendigung des Vertragsverhältnisses; Logs und Reichweitendaten unterliegen den oben genannten kurzen Fristen. Gesetzliche Aufbewahrungspflichten bleiben unberührt – insbesondere Buchungsbelege und Rechnungen 8 Jahre (§ 147 Abs. 3 AO in der ab 2025 geltenden Fassung), Handelsbriefe 6 Jahre.

6. Betroffenenrechte

Du hast das Recht auf:

  • Auskunft (Art. 15 DSGVO) über deine gespeicherten Daten
  • Berichtigung (Art. 16 DSGVO) unrichtiger Daten
  • Löschung (Art. 17 DSGVO) — im Profil unter „Konto“ oder per Anfrage an info@createstudio.me
  • Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Datenübertragbarkeit (Art. 20 DSGVO) — Datenexport im Profil verfügbar
  • Widerspruch (Art. 21 DSGVO) sowie Widerruf erteilter Einwilligungen mit Wirkung für die Zukunft
  • Beschwerde bei der zuständigen Aufsichtsbehörde: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI), datenschutz-hamburg.de

Betrifft deine Anfrage Daten, die ein Tenant über dich verarbeitet (z. B. als dessen Kunde), wende dich bitte an den jeweiligen Tenant als Verantwortlichen; wir unterstützen ihn dabei.

7. Datensicherheit

Die Übertragung erfolgt ausschließlich über TLS-verschlüsselte Verbindungen (HTTPS). Datenbank und Dateispeicher sind durch AWS-Sicherheitsmaßnahmen (VPC, IAM, Verschlüsselung im Ruhezustand) sowie zeilenbasierte Zugriffskontrolle (Row-Level Security) je Tenant geschützt. Passwörter werden mit bcrypt gehasht; Integrations- und Zugriffstokens werden serverseitig verschlüsselt gespeichert und in Oberflächen nur maskiert angezeigt.

8. Änderungen dieser Erklärung

Wir behalten uns vor, diese Datenschutzerklärung bei Änderungen des Dienstes oder der Rechtslage anzupassen. Die aktuelle Version ist stets unter /datenschutz abrufbar.