Datenschutzerklärung

Stand: August 2026

Maßgeblich ist die deutsche Fassung. Übersetzungen in andere Sprachen dienen ausschließlich der Information und begründen keine abweichenden Rechte oder Pflichten.

Datenschutzerklärung

1. Verantwortlicher

Verantwortlicher im Sinne des Art. 4 Nr. 7 der Verordnung (EU) 2016/679 (Datenschutz-Grundverordnung – DSGVO) sowie der sonstigen anwendbaren datenschutzrechtlichen Bestimmungen, insbesondere des Bundesdatenschutzgesetzes (BDSG) und des Telekommunikation-Digitale-Dienste-Datenschutz-Gesetzes (TDDDG), ist:

HypeFlow Media UG (haftungsbeschränkt)
Muthesiusstraße 6
12163 Berlin
Deutschland

vertreten durch den Geschäftsführer Hendrik Nitsch.

E-Mail: hello@creamsi.com
Website: https://creamsi.com
Authentifizierungsdomain: https://auth.creamsi.com

Datenschutzanfragen sind an die vorstehende E-Mail-Adresse zu richten (Betreff: „Datenschutz“). Ein Datenschutzbeauftragter im Sinne des Art. 37 DSGVO ist derzeit nicht bestellt; Anfragen werden durch die Geschäftsleitung bearbeitet.

2. Geltungsbereich und Gegenstand der Verarbeitung

Diese Datenschutzerklärung gilt für die unter creamsi.com, auth.creamsi.com und zugehörigen Subdomains (einschließlich staff.creamsi.com) bereitgestellte Plattform Creamsi einschließlich der zugehörigen Web-Anwendung, der Progressiven Web App und der serverseitigen Schnittstellen.

Creamsi ist ein Marktplatz für volljährige Nutzerinnen und Nutzer. Creators können getragene Kleidungsstücke und Accessoires sowie damit zusammenhängende Leistungen (insbesondere Custom Orders, Auktionen, Chat-Inhalte und digitale Medien) anbieten. Käufer können diese Leistungen erwerben. Creamsi stellt die technische Plattform bereit und ist – soweit in den Allgemeinen Geschäftsbedingungen nicht abweichend geregelt – nicht Verkäufer der einzelnen Artikel.

Verarbeitet werden diejenigen personenbezogenen Daten, die Sie uns mitteilen, die bei der Nutzung der Plattform anfallen oder die wir von Zahlungs-, Identitäts- und Infrastrukturdienstleistern erhalten, soweit dies für den jeweiligen Zweck erforderlich ist.

4. Besondere Kategorien personenbezogener Daten (Art. 9 DSGVO)

Creamsi ist ein Marktplatz für getragene Kleidung volljähriger Personen. Von Creators hochgeladene Abbildungen können – abhängig von Motiv und Kontext – Daten über das Sexualleben im Sinne des Art. 9 Abs. 1 DSGVO darstellen. Die Verarbeitung erfolgt, soweit sie für den Betrieb des Marktplatzes erforderlich ist, zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und, soweit Art. 9 DSGVO eröffnet ist, auf Grundlage der ausdrücklichen Einwilligung der betroffenen Creatorin bzw. des betroffenen Creators durch den eigenverantwortlichen Upload und die Veröffentlichung (Art. 9 Abs. 2 lit. a DSGVO).

Im Rahmen der Identitäts- und Altersverifikation von Creators verarbeiten wir Ausweisdokumente sowie biometrische Daten (Lichtbild des Dokuments, Selfie-Aufnahmen und Bewegungssequenzen zur Echtheitsprüfung). Diese Verarbeitung erfolgt ausschließlich nach ausdrücklicher Einwilligung (Art. 9 Abs. 2 lit. a DSGVO) und dient dem Nachweis der Volljährigkeit, der Identitätsprüfung sowie der Betrugsprävention. Eine anderweitige Nutzung zu Werbe- oder Profilingzwecken findet nicht statt.

Die Einwilligung in die Verarbeitung besonderer Kategorien kann jederzeit mit Wirkung für die Zukunft widerrufen werden. Der Widerruf kann dazu führen, dass verifikationspflichtige Funktionen (insbesondere Auszahlungen) nicht mehr bereitgestellt werden können, soweit uns die Verarbeitung gesetzlich oder vertraglich obliegt.

5. Hosting und technische Infrastruktur

5.1 Supabase (Datenbank, Authentifizierung, Speicherung, Edge Functions)

Für Datenbankhosting, Nutzerauthentifizierung, Objektspeicher (Bilder, Medien, Dokumente) und serverseitige Funktionen setzen wir die Plattform Supabase ein.

Mit Supabase besteht ein Auftragsverarbeitungsvertrag. Soweit Mitarbeiter oder Support-Systeme des Anbieters von den USA aus auf Daten zugreifen können, erfolgt die Übermittlung auf Grundlage des EU-US Data Privacy Framework und/oder der Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.

5.2 Vercel (Auslieferung der Website)

Die Web-Anwendung wird über die Infrastruktur von Vercel ausgeliefert (Content Delivery, Serverless-Funktionen, Domain- und Deployment-Betrieb).

Vercel Inc. ist unter dem EU-US Data Privacy Framework zertifiziert. Ergänzend finden Standardvertragsklauseln Anwendung.

5.3 Cloudflare (CDN und Objektspeicher für öffentliche Medien)

Öffentliche Abbildungen (insbesondere Profilbilder, Listing-Fotos, Stories und vergleichbare frei abrufbare Medien) werden zusätzlich über ein Content Delivery Network ausgeliefert, um Ladezeiten zu verkürzen. Ausweisdokumente, Zahlungsbelege, Versandlabels und bezahlte Medien werden darüber nicht ausgeliefert; sie verbleiben im Objektspeicher bei Supabase in Frankfurt am Main.

Mit Cloudflare besteht ein Auftragsverarbeitungsvertrag (Data Processing Addendum). Übermittlungen in die USA stützen wir auf das EU-US Data Privacy Framework und/oder die Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO.

6. Registrierung, Nutzerkonto und Authentifizierung

6.1 Pflichtangaben

Bei der Registrierung erheben wir mindestens: E-Mail-Adresse, Benutzername, Passwort (ausschließlich als Hash gespeichert), gewählte Rolle (Creator oder Käufer), Bestätigung der Volljährigkeit, IP-Adresse und Zeitstempel der Registrierung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; für die Altersbestätigung zusätzlich Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den Vorschriften des Jugendschutzes.

6.2 Freiwillige Profilangaben

Profilbild, Biografie, externe Links, Anzeige- und Aliasnamen sowie ähnliche Angaben sind freiwillig. Rechtsgrundlage: Art. 6 Abs. 1 lit. a und lit. b DSGVO.

6.3 Google Sign-in

Optional kann die Anmeldung über Google Sign-in (OAuth 2.0) erfolgen. Anbieter für betroffene Personen im EWR ist Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Muttergesellschaft ist Google LLC, USA. Übermittelt werden – abhängig von Ihrer Freigabe – E-Mail-Adresse, Name, Profilbild und eine stabile Google-Nutzerkennung. Creamsi erhält kein Google-Passwort. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO (aktive Nutzung der Schaltfläche) sowie Art. 6 Abs. 1 lit. b DSGVO. Datenschutzerklärung Google. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert.

6.4 Sign in with Apple

Optional kann die Anmeldung über Sign in with Apple erfolgen. Anbieter für betroffene Personen im EWR ist Apple Distribution International Ltd., Hollyhill Industrial Estate, Cork, Irland; verbundene Gesellschaft ist Apple Inc., USA. Übermittelt werden eine Apple-Nutzerkennung sowie – je nach Ihrer Einstellung – die E-Mail-Adresse oder eine von Apple bereitgestellte Relay-Adresse (privaterelay.appleid.com). Creamsi erhält kein Apple-Passwort. Rechtsgrundlage: Art. 6 Abs. 1 lit. a und lit. b DSGVO. Datenschutzerklärung Apple.

6.5 Mehr-Faktor-Authentifizierung

Soweit Sie eine Zwei-Faktor-Authentifizierung aktivieren, speichern wir den hierzu erforderlichen geheimen Schlüssel in geschützter Form sowie den Bestätigungsstatus. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO (Absicherung des Kontos).

7. Nutzung der Plattformfunktionen

Je nach Nutzung verarbeiten wir weitere Daten zur Vertragserfüllung (Art. 6 Abs. 1 lit. b DSGVO) und, soweit erforderlich, auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO):

Rechtsgrundlage für Moderations- und Sicherheitsfilter ist Art. 6 Abs. 1 lit. f DSGVO (Schutz der Nutzer und der Plattform vor Betrug, Belästigung und Vertragsverstößen) sowie, soweit gesetzlich geboten, Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit dem Digital Services Act.

8. Identitäts- und Altersverifikation

Creators können, und vor der ersten Auszahlung müssen sie in der Regel, ein amtliches Ausweisdokument (Personalausweis oder Reisepass) sowie eine Selfie- bzw. Bewegungsaufnahme zum Nachweis der Lebendigkeit und der Übereinstimmung mit dem Dokument übermitteln. Zusätzlich können Name, Anschrift und Steuerdaten erhoben werden, soweit für Auszahlung, Identitätsabgleich oder steuerliche Pflichten erforderlich.

Die Bild- und Dokumentdaten werden zur Prüfung der Dokumentenechtheit, zur Texterkennung und zum Abgleich von Gesicht und Dokument an unseren KI-Dienstleister (vgl. Ziffer 11) übermittelt. Die Speicherung der Verifikationsunterlagen erfolgt verschlüsselt bei unserem Hosting-Anbieter in der EU.

Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und lit. c DSGVO (Vertrag; Jugendschutz, geldwäscherechtliche und steuerliche Pflichten, soweit einschlägig) sowie für biometrische Daten Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung vor Beginn des Vorgangs). Ohne diese Einwilligung kann der Verifikationsprozess nicht durchgeführt werden.

9. Zahlungsabwicklung und Auszahlungen

9.1 Stripe

Kaufvorgänge, Abonnements, Trinkgelder, Boosts und vergleichbare Zahlungen werden über Stripe abgewickelt. Zahlungsdaten (insbesondere Karten- und Wallet-Daten) werden unmittelbar gegenüber Stripe angegeben und nicht auf Creamsi-Servern als vollständige Zahlungsdaten gespeichert. Creamsi erhält transaktionsbezogene Bestätigungen (Betrag, Status, Zahlungs-ID, eingeschränkte Zahlungsmethode).

9.2 Bankverbindung der Creators

Für Auszahlungen erheben wir Kontoinhaber, IBAN, BIC und Kreditinstitut. Der Abgleich mit Ausweisdaten kann automatisiert unterstützt werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. c DSGVO.

9.3 PayPal

Soweit ein Creator eine PayPal-Adresse hinterlegt, wird diese für die Zuordnung etwaiger Auszahlungen oder historischer Zahlungswege gespeichert. Anbieter: PayPal (Europe) S.à r.l. et Cie, S.C.A., 22-24 Boulevard Royal, L-2449 Luxemburg. Datenschutzerklärung PayPal. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.

10. Kommunikation, Push und Wallet

10.1 Transaktions- und Service-E-Mails (Resend)

Wir versenden E-Mails, die für den Vertrag oder die Sicherheit des Kontos erforderlich sind (Bestätigung, Kauf, Versand, Auszahlung, Passwort-Zurücksetzung, Sicherheits- und Moderationshinweise).

Mit Resend besteht ein Auftragsverarbeitungsvertrag. Drittlandtransfers stützen sich auf das EU-US Data Privacy Framework und/oder Standardvertragsklauseln.

10.2 Push-Benachrichtigungen

Nach gesonderter Freigabe in Ihrem Browser bzw. Betriebssystem speichern wir ein Push-Abonnement (Endpunkt und Schlüssel) und stellen Benachrichtigungen über die Web-Push-Infrastruktur zu. Die Freigabe kann in den Systemeinstellungen jederzeit widerrufen werden. Rechtsgrundlage: Art. 6 Abs. 1 lit. a und lit. b DSGVO.

10.3 Apple Wallet

Optional können Bestell- oder Statuspässe für Apple Wallet erzeugt werden. Hierbei werden eine Geräte- bzw. Passkennung sowie der für die Darstellung erforderliche Bestellstatus an Apple übermittelt, soweit Sie die Funktion nutzen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a und lit. b DSGVO. Anbieter: Apple Inc. / Apple Distribution International Ltd.

11. Einsatz von Künstlicher Intelligenz

Für ausgewählte Funktionen übermitteln wir die jeweils erforderlichen Eingaben an ein Sprach- und Bildmodell. Auftragsverarbeiter ist Anthropic PBC, USA (Dienst Claude). Zwecke sind insbesondere: Identitäts- und Dokumentenprüfung, Liveness-Auswertung, Moderations- und Sicherheitsprüfungen, maschinelle Übersetzungen, Support-Entwürfe, Artikelvorschläge sowie unterstützendes Ausfüllen von Creator-Werkzeugen (etwa Fan-Akte).

Es werden nur die für den jeweiligen Vorgang erforderlichen Daten übermittelt. Biometrische und Ausweisdaten werden nicht zu Trainingszwecken durch Creamsi freigegeben. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und lit. f DSGVO; für besondere Kategorien Art. 9 Abs. 2 lit. a DSGVO. Drittlandtransfer: EU-US Data Privacy Framework und/oder Standardvertragsklauseln. Datenschutzerklärung Anthropic.

12. Sicherheit, Missbrauchsabwehr und interne Hinweise

12.1 Geräteerkennung

Zur Erkennung von Mehrfachkonten, Umgehung von Sperren und Betrug erzeugen wir aus technischen Merkmalen des Browsers (u. a. Bildschirm, Zeitzone, Canvas-/WebGL-Eigenschaften) einen Hash. Der Hash erlaubt keine unmittelbare Identifizierung außerhalb der Plattform. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Sicherheit und Integrität des Dienstes).

12.2 Interne Betriebsbenachrichtigungen (Telegram)

Für den laufenden Betrieb können ausgewählte Ereignisse (etwa neue Verkäufe, bestimmte Moderationsvorgänge) als Kurznachricht an einen internen Kanal der Geschäftsleitung übermittelt werden. Dienstleister ist der Betreiber der Telegram-Bot-API (Telegram FZ-LLC / verbundene Unternehmen, Drittland). Übermittelt werden in der Regel Benutzername, Vorgangstyp und Betrag, nicht jedoch vollständige Zahlungs- oder Ausweisdaten. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Die Übermittlung in ein Drittland stützt sich auf Art. 46 DSGVO bzw., soweit einschlägig, Art. 49 Abs. 1 lit. b DSGVO (vertragliche Durchführung).

13. Reichweitenmessung, Marketingdienste und Schriftarten

13.1 Google Analytics 4 und Consent Mode v2

Creamsi verwendet Google Analytics 4 (Mess-ID G-FD2QZE8NXG). Anbieter für betroffene Personen im EWR: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Muttergesellschaft Google LLC, USA.

Wir setzen den Google Consent Mode v2 ein. Im Europäischen Wirtschaftsraum, im Vereinigten Königreich und in der Schweiz sind die Speicherungen analytics_storage, ad_storage, ad_user_data und ad_personalization standardmäßig unterbunden. Analyse-Cookies werden dort erst gesetzt, wenn Sie über das Cookie-Banner der Kategorie „Analyse“ zustimmen. Außerhalb dieser Regionen wird analytics_storage nach der von Google vorgesehenen regionalen Voreinstellung erteilt, weil eine vergleichbare Einwilligungspflicht nicht besteht; Werbespeicherungen bleiben auch dort unterbunden, bis Sie der Kategorie „Marketing“ zustimmen.

Auch bei abgelehnter Analyse-Einwilligung kann Google im Rahmen des Consent Mode cookieless Pings (ohne Identifikationscookies, mit IP-Anonymisierung) erhalten, um modellgestützte Reichweitenberichte zu ermöglichen. Eine Zusammenführung mit einer Cookie-ID findet in diesem Zustand nicht statt. Die IP-Anonymisierung ist aktiviert. Erhoben werden können u. a. gekürzte IP-Adresse, aufgerufene Seiten, Referrer, grober Standort (Stadt-/Regionsebene), Geräte- und Browserangaben sowie – nach Einwilligung – Ereignisdaten wie page_view, sign_up, begin_checkout, purchase, search und view_item.

Google Signals, personalisierte Google-Werbung und die Verknüpfung mit einem Google-Ads-Konto sind derzeit nicht aktiviert. Rechtsgrundlage: für Cookies und vergleichbare Speicherungen im EWR/UK/CH Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG; für cookieless Pings und die regionale Voreinstellung außerhalb dieser Gebiete Art. 6 Abs. 1 lit. f DSGVO. Datenschutzerklärung Google. Google LLC ist unter dem EU-US Data Privacy Framework zertifiziert. Speicherdauer der Analytics-Daten: 14 Monate.

13.2 Vercel Analytics

Zusätzlich setzen wir die cookieless Web-Analytics von Vercel Inc. ein. Es werden aggregierte Besuchsdaten ohne Identifikationscookie verarbeitet. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Fehler- und Reichweitenanalyse in datensparsamem Umfang), § 25 Abs. 2 TDDDG soweit kein Zugriff auf nicht erforderliche Informationen der Endeinrichtung erfolgt.

13.3 X-Pixel (Marketing)

Für die Messung von Marketingkampagnen auf X (ehemals Twitter) kann das Conversion-Pixel der X Corp. (Pixel-ID rbmzt, Script https://static.ads-twitter.com/uwt.js) geladen werden. Anbieter: Twitter International Unlimited Company, Dublin, für betroffene Personen im EWR; X Corp., USA. Das Pixel wird nur geladen, wenn Sie der Kategorie „Marketing“ zustimmen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG. Datenschutzerklärung X. Der Widerruf wirkt für die Zukunft; bereits gesetzte Cookies können Sie zusätzlich in Ihrem Browser löschen.

13.4 Trustpilot

Zur Erhebung von Bewertungen verlinken wir auf Trustpilot A/S, Pilestræde 58, 1112 Kopenhagen, Dänemark. Es wird kein Trustpilot-Widget und kein Trustpilot-Script in der App geladen. Erst wenn Sie den Link selbst öffnen, gelten die Bedingungen von Trustpilot. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Qualitätssicherung). Datenschutzerklärung Trustpilot.

13.5 Google Fonts

Zur einheitlichen Darstellung der Schriftart Manrope wird diese derzeit über Server von Google Ireland Limited / Google LLC nachgeladen (fonts.googleapis.com / fonts.gstatic.com). Beim Seitenaufruf wird Ihre IP-Adresse an Google übermittelt. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (einheitliches Erscheinungsbild der Plattform). Datenschutzerklärung Google.

14. Cookies und ähnliche Technologien

Wir verwenden Cookies, Local Storage und vergleichbare Technologien. Technisch erforderliche Speicherungen setzen wir gemäß § 25 Abs. 2 TDDDG ohne gesonderte Einwilligung ein. Alle übrigen Speicherungen erfolgen nur nach Einwilligung über unser Cookie-Banner (§ 25 Abs. 1 TDDDG, Art. 6 Abs. 1 lit. a DSGVO). Ihre Entscheidung speichern wir unter dem Schlüssel cookie_consent_v2 im Local Storage; bei angemeldeten Nutzerinnen und Nutzern zusätzlich in der Tabelle der Cookie-Einwilligungen, damit die Wahl geräteübergreifend nachvollzogen werden kann.

Sie können Ihre Auswahl jederzeit über die Schaltfläche „Cookie-Einstellungen öffnen“ auf dieser Seite oder über das Cookie-Banner ändern. Der Widerruf berührt nicht die Rechtmäßigkeit der bis zum Widerruf erfolgten Verarbeitung (Art. 7 Abs. 3 DSGVO).

14.1 Technisch erforderliche Speicherungen

Name / TechnologieZweckDauer
Supabase-Auth-Cookies / SessionAnmeldung und SitzungsschutzSitzung bis ca. 7 Tage
cookie_consent_v2 (Local Storage)Speicherung Ihrer Einwilligungsentscheidungbis zur Änderung oder Löschung
Spracheinstellung (Local Storage)Merken der gewählten Oberflächensprachebis zur Änderung oder Löschung
CSRF- / SicherheitsmerkmaleAbsicherung von AnfragenSitzung

14.2 Analyse (nur mit Einwilligung bzw. regionaler Voreinstellung außerhalb EWR/UK/CH)

NameAnbieterZweckDauer
_gaGoogle AnalyticsUnterscheidung von Nutzernbis 2 Jahre
_ga_*Google AnalyticsSitzungs- und Property-Zuordnungbis 2 Jahre
_gidGoogle AnalyticsUnterscheidung von Nutzern24 Stunden

14.3 Marketing (nur mit Einwilligung)

NameAnbieterZweckDauer
personalization_id / guest_id u. a.X Corp. / Twitter InternationalConversion-Messung von Kampagnenbis zu 13 Monate, je nach Setzung durch X

15. Empfänger und Drittlandübermittlungen

Personenbezogene Daten werden nur offengelegt, soweit dies für die vorstehenden Zwecke erforderlich ist. Empfänger sind insbesondere: Supabase Inc., Vercel Inc., Cloudflare, Inc., Stripe Payments Europe Ltd. / Stripe, Inc., Resend Inc., Google Ireland Limited / Google LLC, Apple Distribution International Ltd. / Apple Inc., Anthropic PBC, Trustpilot A/S, gegebenenfalls PayPal (Europe) S.à r.l. et Cie, S.C.A., X Corp. / Twitter International Unlimited Company, Telegram FZ-LLC, Versanddienstleister (insbesondere DHL / Deutsche Post), zuständige Behörden auf gesetzlicher Grundlage sowie von Ihnen beauftragte Agenturen.

Übermittlungen in die USA und andere Drittländer stützen wir, soweit kein Angemessenheitsbeschluss im Einzelfall greift, auf das EU-US Data Privacy Framework (Angemessenheitsbeschluss der Europäischen Kommission) und/oder die Standardvertragsklauseln gemäß Art. 46 Abs. 2 lit. c DSGVO. Eine Kopie der geeigneten Garantien stellen wir auf Anfrage zur Verfügung, soweit dem nicht gesetzliche oder vertragliche Verschwiegenheitspflichten entgegenstehen.

16. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die jeweiligen Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen. Im Übrigen gilt:

DatenDauer
Nutzerkonto (aktiv)bis zur Löschung durch Sie oder durch uns aus berechtigtem Grund
Nutzerkonto nach Löschung (Wiederherstellung)in der Regel 30 Tage, danach Löschung bzw. Anonymisierung, soweit keine Aufbewahrungspflicht entgegensteht
Verträge, Rechnungen, Auszahlungen10 Jahre (§ 147 AO, § 257 HGB)
Geschäftsbriefe und vergleichbare Korrespondenz6 Jahre (§ 257 HGB), soweit nicht längere steuerliche Fristen gelten
Streit-Center- und Moderationsvorgängesolange zur Rechtsverteidigung und DSA-Nachweispflicht erforderlich, regelmäßig bis 3 Jahre nach Abschluss
Verifikationsunterlagensolange das Creator-Konto auszahlungspflichtig geführt wird, längstens bis zur Erfüllung gesetzlicher Aufbewahrung; Selfie-Sequenzen nur so lange, wie für den Nachweis der Prüfung erforderlich
Chat- und Vault-Inhaltebis zur Löschung durch die Beteiligten bzw. Kontolöschung, vorbehaltlich gesetzlicher Pflichten
Cookie-Einwilligungsnachweisbis zu 3 Jahre (Nachweispflicht)
Google-Analytics-Daten14 Monate
Server- und Sicherheitsprotokollein der Regel 7 bis 30 Tage, bei Sicherheitsvorfällen länger

17. Rechte der betroffenen Person

Ihnen stehen die Rechte aus Art. 15 bis 18, 20, 21 und 7 Abs. 3 DSGVO zu, soweit die jeweiligen Voraussetzungen vorliegen:

Zur Identifizierung bei Auskunfts- und Löschanträgen können wir geeignete Nachweise verlangen. Wir antworten in der Regel innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).

17.1 Beschwerderecht

Sie haben das Recht, sich bei einer Aufsichtsbehörde zu beschweren (Art. 77 DSGVO). Zuständig für uns ist:

Berliner Beauftragte für Datenschutz und Informationsfreiheit
Alt-Moabit 59–61, 10555 Berlin
E-Mail: mailbox@datenschutz-berlin.de
https://www.datenschutz-berlin.de

Sie können sich auch an die Aufsichtsbehörde an Ihrem gewöhnlichen Aufenthaltsort wenden.

18. Datensicherheit

Wir treffen technische und organisatorische Maßnahmen gemäß Art. 32 DSGVO, insbesondere: Transportverschlüsselung (TLS), Verschlüsselung ruhender Daten beim Hosting-Anbieter, Passwort-Hashing, datenbankseitige Zugriffsbeschränkungen (Row Level Security), rollenbasierte Admin-Zugänge, Protokollierung sicherheitsrelevanter Ereignisse und regelmäßige Aktualisierungen. Eine absolut sichere Übertragung im Internet kann gleichwohl nicht gewährleistet werden.

19. Minderjährige

Creamsi richtet sich ausschließlich an Personen, die das 18. Lebensjahr vollendet haben. Wir erheben nicht wissentlich Daten Minderjähriger. Wird uns bekannt, dass eine minderjährige Person Daten übermittelt hat, löschen wir diese unverzüglich, soweit gesetzliche Pflichten nicht entgegenstehen. Hinweise bitte an hello@creamsi.com.

20. Automatisierte Entscheidungen

Eine ausschließlich auf automatisierter Verarbeitung beruhende Entscheidung mit rechtlicher Wirkung im Sinne des Art. 22 DSGVO findet nicht statt. Unterstützende Prüfungen (Inhaltsfilter, Liveness-, Dokumenten- und Betrugshinweise) können maschinell vorbereitet werden; ablehnende oder sperrende Maßnahmen mit erheblicher Wirkung unterliegen einer menschlichen Nachprüfung, soweit dies nach den Umständen geboten ist.

21. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, wenn sich die Verarbeitung, die eingesetzten Dienste oder die Rechtslage ändern. Es gilt die zum Zeitpunkt des Aufrufs unter https://creamsi.com/privacy veröffentlichte Fassung. Bei wesentlichen Änderungen, die Ihre Rechte berühren, informieren wir in geeigneter Form, soweit uns eine Kontaktaufnahme möglich und zumutbar ist.

22. Kontakt

HypeFlow Media UG (haftungsbeschränkt)
z. Hd. Datenschutz
Muthesiusstraße 6, 12163 Berlin
E-Mail: hello@creamsi.com


HypeFlow Media UG (haftungsbeschränkt) · Muthesiusstraße 6, 12163 Berlin · Amtsgericht Charlottenburg HRB 261826 B