Datenschutzerklärung
Stand
5. August 2026
1. Verantwortlicher
Verantwortlicher für die Datenverarbeitung auf dieser Website ist:
creategy GmbH
Danziger Straße 6
10435 Berlin
Telefon: 030 27693422
E-Mail: hello@creategy.de
Vertreten durch: Simon Mai, Chwalibóg Paschalis Bouman
Für alle Datenschutzanfragen erreichen Sie uns unter: hello@creategy.de
Ein Datenschutzbeauftragter ist nicht bestellt, da die gesetzlichen Voraussetzungen für eine Benennungspflicht nicht vorliegen.
2. Allgemeines zur Datenverarbeitung
Wir verarbeiten personenbezogene Daten grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Verarbeitungen, die nicht technisch erforderlich sind, erfolgen nur mit Ihrer Einwilligung.
Rechtsgrundlagen sind insbesondere: Art. 6 Abs. 1 lit. a DSGVO (Einwilligung), Art. 6 Abs. 1 lit. b DSGVO (Vertrag und Vertragsanbahnung), Art. 6 Abs. 1 lit. c DSGVO (rechtliche Verpflichtung), Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse) sowie für besondere Datenkategorien Art. 9 Abs. 2 lit. a DSGVO (ausdrückliche Einwilligung).
3. Hosting und technische Bereitstellung
3.1 Hosting und Auslieferung (Lovable / Cloudflare)
Diese Website wird über die Plattform Lovable gehostet, die zur Auslieferung die Edge-Infrastruktur von Cloudflare nutzt (Cloudflare, Inc., 101 Townsend St., San Francisco, CA 94107, USA). Cloudflare übernimmt dabei TLS-Verschlüsselung, Content Delivery sowie DDoS- und Bot-Schutz. Bei jedem Aufruf werden technisch notwendige Verbindungsdaten verarbeitet: IP-Adresse, Anfragepfad, Zeitpunkt, User-Agent, Referrer und Herkunftsland. Cloudflare setzt zudem das technisch notwendige Bot-Management-Cookie „__cf_bm“ (Speicherdauer maximal 30 Minuten). Rechtsgrundlage ist unser berechtigtes Interesse an einer sicheren und performanten Bereitstellung (Art. 6 Abs. 1 lit. f DSGVO). Soweit Daten in die USA übertragen werden, erfolgt dies auf Grundlage des EU-U.S. Data Privacy Framework und der EU-Standardvertragsklauseln.
3.2 Datenbank und Dateiablage (EU)
Für Datenbank, Anmeldung, Dateispeicherung und serverseitige Funktionen nutzen wir eine Backend-Plattform auf Supabase-Technologie mit Serverstandort in der EU (Region Frankfurt). Sämtliche in dieser Erklärung beschriebenen Bestandsdaten liegen dort; der Zugriff erfolgt ausschließlich über abgesicherte Server-Funktionen und zeilenbasierte Zugriffsregeln (Row Level Security). Mit dem Anbieter besteht ein Auftragsverarbeitungsvertrag.
3.3 Zugriffs- und Sicherheitsprotokoll
Zum Schutz vor Angriffen und zur Fehleranalyse protokollieren wir Zugriffe auf die Website: Pfad, Methode, Herkunftsland, User-Agent, Referrer, Statuscode, Bot-Klassifikation und gegebenenfalls Blockgrund; die IP-Adresse wird dabei nur in gehashter Form gespeichert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Systemsicherheit). Die Einträge werden nach 30 Tagen automatisch gelöscht.
4. Cookies und Einwilligungsverwaltung
Wir verwenden ein eigenes Einwilligungs-Management (Consent-Banner) mit vier Kategorien: „Essenziell“ (nicht abwählbar), „Funktional“, „Statistik“ und „Marketing“. Zu jeder Kategorie sind im Banner die Dienste mit Zweck, Speicherdauer, Rechtsgrundlage und Drittlandhinweis hinterlegt. Verarbeitungen der Kategorien Funktional, Statistik und Marketing finden ausschließlich nach Ihrer Einwilligung statt.
Ihre Entscheidung wird in einem Cookie („creategy_consent“) und im lokalen Speicher Ihres Browsers abgelegt, versioniert und gilt für 12 Monate; bei einer inhaltlichen Änderung des Banners (Versionserhöhung) fragen wir erneut. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft über den Link im Footer ändern oder widerrufen; beim Widerruf werden bekannte Tracking-Cookies (etwa _ga, _gid, _gcl, mf_, IDE) aktiv gelöscht und laufende Analysedienste gestoppt.
Für Google-Dienste setzen wir zusätzlich den Google Consent Mode v2 ein: Ohne Ihre Einwilligung sind sämtliche Google-Speicher- und Personalisierungssignale standardmäßig deaktiviert (ad_storage, ad_user_data, ad_personalization, analytics_storage auf „denied“); diese Voreinstellung wird gesetzt, bevor irgendein Dienst lädt, und Werbedaten werden zusätzlich redigiert übertragen (ads_data_redaction).
Technisch notwendige Cookies im Überblick: creategy_consent (Ihre Entscheidung, 12 Monate), __cf_bm (Cloudflare-Bot-Management, maximal 30 Minuten), Anmelde-Cookies für eingeloggte Nutzer (Session, bis zu 30 Tage), kurzlebige Sitzungswerte von Cloudflare Turnstile. Rechtsgrundlage für essenzielle Cookies: Art. 6 Abs. 1 lit. f DSGVO, § 25 Abs. 2 TDDDG; für einwilligungsbasierte Dienste: Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG.
5. Kontaktformular
Wenn Sie unser Kontaktformular nutzen, verarbeiten wir die von Ihnen eingegebenen Daten (Name, E-Mail-Adresse, Telefonnummer, Organisation, Nachricht). Die Eingaben werden nicht dauerhaft in einer Datenbank gespeichert, sondern als E-Mail an hello@creategy.de übermittelt; in der Datenbank verbleibt nur ein Versandnachweis (Empfängeradresse, Vorlagenname, Status, Zeitpunkt). Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragsanbahnung) beziehungsweise Art. 6 Abs. 1 lit. f DSGVO. E-Mails mit Kontaktanfragen löschen wir, sobald sie zur Bearbeitung nicht mehr erforderlich sind, spätestens nach 12 Monaten, soweit keine gesetzlichen Aufbewahrungspflichten bestehen oder sich eine Geschäftsbeziehung ergibt.
Zum Schutz vor automatisierten Zugriffen setzen wir beim Kontaktformular und bei Anmeldeformularen Cloudflare Turnstile ein (Cloudflare, Inc., USA). Turnstile verarbeitet Ihre IP-Adresse und technische Browsersignale; das Ergebnis wird zusätzlich serverseitig geprüft. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Drittlandübermittlung auf Grundlage von DPF und Standardvertragsklauseln.
6. Terminbuchung (Zeeg)
Zur Buchung von Erstgesprächen nutzen wir den Terminbuchungsdienst Zeeg (Zeeg GmbH, Deutschland). Das Buchungsfenster wird geladen, wenn Sie eine Buchungsfunktion aufrufen (Kategorie „Funktional“ der Einwilligungsverwaltung). Bei der Buchung verarbeitet Zeeg Name, E-Mail-Adresse, Terminwunsch und technische Metadaten. Die Verarbeitung erfolgt bei einem deutschen Anbieter; mit Zeeg besteht ein Auftragsverarbeitungsvertrag. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
7. Interner Bereich für Mitarbeitende
Die Website enthält einen zugangsgeschützten internen Bereich, der ausschließlich Mitarbeitenden mit einer E-Mail-Adresse der Domain creategy.de offensteht (technisch erzwungen). Dort verarbeiten wir zur Bereitstellung und Absicherung: Profildaten (Name, E-Mail, Telefon, Funktion, Foto), Rollenzuordnung, Anmeldedaten (E-Mail, Passwort-Hash, Anmeldezeitpunkte), eine Zwei-Faktor-Bestätigung per E-Mail-Code (Code-Hash, Ablauf, Versuche, IP-Adresse und User-Agent der Anforderung, mit Anforderungsbegrenzung und Hinweis-Mail bei Anmeldungen von neuen Standorten), ein Anmeldeprotokoll (Fehlversuche, Sperren) sowie ein Änderungsprotokoll sicherheitsrelevanter Aktionen (handelnde Person, Aktion, betroffener Datensatz, Alt- und Neuwerte, IP, User-Agent). Rechtsgrundlagen: Art. 6 Abs. 1 lit. b und f DSGVO. Der interne Bereich ist von Analyse- und Statistikdiensten ausgenommen. Änderungs- und Anmeldeprotokolle werden nach 365 Tagen automatisch gelöscht; Nachweise der Zwei-Faktor-Codes nach 90 Tagen.
8. Kundenbereich „Kampagnencockpit“
Für unsere Agenturkunden betreiben wir einen zugangsgeschützten Kundenbereich. Konten entstehen ausschließlich durch Einladung; eine Selbstregistrierung gibt es nicht. Alle Daten dieses Bereichs liegen in unserer EU-Datenbank (Abschnitt 3.2), sind über zeilenbasierte Zugriffsregeln strikt dem jeweiligen Kunden zugeordnet und werden an keine Drittanbieter übermittelt.
8.1 Konto und Zugang
Wir verarbeiten: Vorname, Nachname, E-Mail-Adresse, Passwort (als Hash), Zugangsberechtigungen mit Gültigkeit, Organisation und zugewiesenen Ansprechpartner, Anmeldezeitpunkte sowie den Status des Onboardings. Einladungs- und Passwortlinks sind zeitlich begrenzt gültig. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Durchführung des Mandatsverhältnisses).
8.2 Kurse und Lernfortschritt
Für die zugewiesenen E-Learning-Kurse speichern wir je Nutzerkonto den Lektionsfortschritt, die letzte Abspielposition und das Abschlussdatum, damit Sie an der letzten Stelle weiterlernen können. Über den vollständigen Abschluss eines Kurses wird unser Team intern benachrichtigt, um die Beratung darauf abzustimmen. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
8.3 Downloads und Rechnungen
Im Cockpit stellen wir Ihnen Dateien (allgemein oder kundenspezifisch) sowie Ihre Rechnungen bereit (Rechnungsnummer, Datum, Betrag, Zahlungsstatus, PDF). Die Rechnungsdaten stammen aus unserer Agentursoftware Moco (Abschnitt 9); es werden keine Daten aus dem Cockpit an Moco zurückübermittelt. Rechtsgrundlagen: Art. 6 Abs. 1 lit. b DSGVO sowie Art. 6 Abs. 1 lit. c DSGVO in Verbindung mit den handels- und steuerrechtlichen Aufbewahrungspflichten (6 beziehungsweise 10 Jahre) für Rechnungsunterlagen.
8.4 Fragebögen (einschließlich besonderer Datenkategorien)
Zur Vorbereitung Ihrer Kampagne füllen Sie im Cockpit Fragebögen aus. Wir speichern Ihre Antworten einschließlich Freitexten, hochgeladene Dateien (etwa Lebenslauf) sowie PDF-Exporte der Antworten für die interne Weiterverarbeitung. Die Wahlkampf-Fragebögen können Angaben enthalten, die besondere Kategorien personenbezogener Daten im Sinne des Art. 9 DSGVO berühren (insbesondere politische Meinungen). Diese Verarbeitung erfolgt ausschließlich auf Grundlage Ihrer ausdrücklichen Einwilligung (Art. 9 Abs. 2 lit. a DSGVO), die Sie vor dem ersten Fragebogen erteilen; wir dokumentieren dabei Zeitpunkt, Wortlaut und Version der Einwilligung sowie IP-Adresse und User-Agent als Nachweis. Über den Beginn und den Abschluss eines Fragebogens werden die zuständigen Mitarbeitenden intern benachrichtigt (bei Abschluss einschließlich des PDF-Exports). Der Zugriff auf Antworten ist auf Ihr Beratungsteam beschränkt und wird protokolliert. Sie können Ihre Einwilligung jederzeit mit Wirkung für die Zukunft widerrufen (hello@creategy.de).
Sofern Sie den Fragebogen zu den Transparenzangaben nach der EU-Verordnung über politische Werbung (TTPA) ausfüllen, werden Ihre dortigen Angaben auf Grundlage Ihrer ausdrücklichen Einwilligung in unsere Compliance-Plattform easyTTPA übernommen, die ebenfalls von der creategy GmbH betrieben wird, um dort die Transparenzpflichten für Ihre politische Werbung zu verwalten; zu diesen Pflichten kann auch die Meldung vorgeschriebener Angaben an das europäische Transparenzregister für politische Online-Werbung gehören. Vor dem Absenden weisen wir Sie darauf hin, welche Angaben (Name, Transparenz-E-Mail-Adresse und gegebenenfalls bereits veröffentlichte Anschrift) auf einer öffentlichen Transparenzseite erscheinen. Die erteilten Einwilligungen dokumentieren wir mit Zeitpunkt und Textversion; Sie können sie jederzeit mit Wirkung für die Zukunft widerrufen.
8.5 Sichere Übergabe von Zugangsdaten
Im Bereich „Zugangsdaten“ können Sie uns Zugangsdaten (etwa zu Social-Media-Konten oder Ihrem Website-Hosting) sicher übergeben. Die vertraulichen Angaben (Benutzername, Passwort, Notiz) werden mit AES-256-GCM verschlüsselt gespeichert, sind für berechtigte Mitarbeitende (Ihr Berater und Administratoren) jeweils genau einmal abrufbar und werden spätestens 7 Tage nach der Übergabe unwiederbringlich gelöscht; jeder Abruf wird protokolliert (wer, wann). Als Nachweis verbleiben nur Metadaten ohne vertraulichen Inhalt (Kategorie, Zeitpunkte, Abrufprotokoll). Bittet unser Team Sie um eine Übergabe, erhalten Sie eine Benachrichtigung und bei offener Bitte nach 5 Tagen genau eine Erinnerung. Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Empfehlung: Wo Plattformen Team-Zugänge anbieten (etwa Meta Business Manager), nutzen wir bevorzugt diese Delegation, sodass keine Passwörter übertragen werden müssen.
8.6 Videos im Kursbereich (Vimeo)
Die Kursvideos werden über den Player von Vimeo (Vimeo.com, Inc., USA) bereitgestellt. Vor dem ersten Video holen wir Ihre kontogebundene Einwilligung ein; danach starten weitere Kursvideos direkt, auch auf anderen Geräten. Diese Einwilligung ist unabhängig vom Cookie-Banner der öffentlichen Website, wird versioniert in Ihrem Konto gespeichert und kann jederzeit im Fußbereich des Kursbereichs widerrufen werden; danach fragt das System vor dem nächsten Video erneut. Beim Abspielen wird eine Verbindung zu Vimeo hergestellt (IP-Adresse, Geräte- und Browserdaten); wir rufen den Player mit „Do Not Track“-Parameter auf. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO; Drittlandübermittlung auf Grundlage der EU-Standardvertragsklauseln.
9. Auftragsverarbeiter und Dienstleister
Wir setzen folgende Dienstleister ein, mit denen, soweit sie personenbezogene Daten in unserem Auftrag verarbeiten, Auftragsverarbeitungsverträge bestehen:
- Hosting- und Backend-Plattform (Lovable / Supabase-Technologie, EU-Region Frankfurt): Betrieb von Website, Datenbank, Anmeldung und Dateiablage.
- Cloudflare (USA): Auslieferung, TLS, DDoS- und Bot-Schutz, Turnstile (DPF/SCC).
- Maildienst der Hosting-Plattform: Versand aller System- und Kontaktmails über unsere Absenderdomain (Absender „Team creategy“) mit Versandprotokoll, Abmeldeverwaltung und Sperrliste bei Zustellfehlern.
- Moco (Moco Software, Deutschland): Unsere Agentursoftware für Projekte und Rechnungen. Der Abruf von Firmen-, Projekt- und Rechnungsdaten (einschließlich Rechnungs-PDFs) erfolgt ausschließlich serverseitig; Browser von Website-Besuchern haben keinen Kontakt zu Moco, und es werden keine Besucherdaten an Moco übermittelt.
- Mouseflow ApS (Dänemark, EU): Nutzungsanalyse der öffentlichen Seiten (Abschnitt 10).
- Zeeg GmbH (Deutschland): Terminbuchung (Abschnitt 6).
- Outrank: Redaktioneller Import von Artikelinhalten in unser Blog-System über eine gesicherte Schnittstelle; dabei werden keine personenbezogenen Daten von Website-Besuchern verarbeitet.
10. Webanalyse und Marketing (nur nach Einwilligung)
10.1 Google Tag Manager
Zur Steuerung der nachfolgenden Dienste setzen wir nach Einwilligung den Google Tag Manager ein (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland). Der Tag Manager lädt Dienste nur entsprechend Ihrer Einwilligungs-Entscheidung; dabei werden IP-Adresse und Seitenkontext verarbeitet. Drittlandübermittlung auf Grundlage von DPF und Standardvertragsklauseln.
10.2 Google Analytics 4 (Kategorie Statistik)
Reichweitenmessung mit pseudonymen Kennungen, Seitenpfaden und Ereignissen; IP-Adressen werden nur gekürzt verarbeitet. Aufbewahrung bis 14 Monate. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO. Widerruf jederzeit über die Cookie-Einstellungen.
10.3 Mouseflow (Kategorie Statistik)
Anonymisierte Bewegungs- und Interaktionsaufzeichnungen sowie Heatmaps, ausschließlich auf den öffentlichen Seiten; interne Bereiche, der Kundenbereich und Abmeldeseiten sind vollständig ausgenommen. Verarbeitung in der EU, Speicherdauer bis 6 Monate. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
10.4 Eigene Performance-Messung (Kategorie Statistik)
Nach Einwilligung erheben wir technische Leistungswerte (Ladezeiten-Metriken) mit Seitenpfad, Gerätetyp und einer pseudonymen Sitzungskennung, gespeichert in unserer eigenen EU-Datenbank, Löschung nach 90 Tagen. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
10.5 Google Ads (Kategorie Marketing)
Conversion-Messung und Remarketing mit Cookie-Kennungen (Speicherdauer bis 540 Tage). Ohne Einwilligung bleiben sämtliche Werbesignale über den Consent Mode v2 deaktiviert. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
11. Eingebundene Inhalte Dritter
11.1 Schriftarten (lokal gehostet)
Diese Website verwendet lokal gehostete Schriftarten (Funnel Display, Merriweather). Es erfolgt keine Verbindung zu externen Font-Servern; insbesondere werden keine Daten an Google übertragen.
11.2 Vimeo (öffentliche Seiten)
Für Videos auf den öffentlichen Seiten (etwa Referenz- und Testimonial-Videos) nutzen wir den Vimeo-Player mit „Do Not Track“-Parameter (Kategorie „Funktional“, Laden erst nach Einwilligung). Beim Abspielen werden IP-Adresse sowie Geräte- und Browserdaten an Vimeo (USA) übertragen; Absicherung über EU-Standardvertragsklauseln. Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
11.3 YouTube (erweiterter Datenschutzmodus)
Einzelne Videos binden wir über youtube-nocookie.com ein (Google Ireland Limited; Kategorie „Funktional“). Im erweiterten Datenschutzmodus stellt YouTube erst beim Abspielen eine Verbindung zu Google-Servern her (IP-Adresse, Geräteinformationen). Rechtsgrundlage: Art. 6 Abs. 1 lit. a DSGVO.
11.4 Verweise auf soziale Netzwerke
Unsere Website enthält reine Verlinkungen auf unsere Profile bei LinkedIn, Instagram, TikTok und X, ohne eingebettete Inhalte. Eine Datenübertragung an die Netzwerke findet erst mit dem Klick statt; ab dann gilt die Datenschutzerklärung des jeweiligen Anbieters.
12. E-Mail-Kommunikation
Wir versenden System- und Transaktions-E-Mails (etwa Einladungen, Passwort-Links, Anmeldecodes, Benachrichtigungen und die Weiterleitung von Kontaktanfragen) über unsere eigene Absenderdomain mit dem Absendernamen „Team creategy“. Zur Sicherstellung der Zustellbarkeit protokollieren wir Versandvorgänge (Empfänger, Vorlage, Status, Message-ID), verwalten Abmelde-Token und führen eine Sperrliste bei Zustellfehlern oder Beschwerden. Versandprotokolle werden nach 12 Monaten gelöscht. Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO. Einen Newsletter versenden wir derzeit nicht.
13. Bewerbungen
Bewerbungen verwalten wir ausschließlich über die Plattform LinkedIn; auf unserer Agenturseite verlinken wir lediglich dorthin. Über unsere Website selbst werden keine Bewerberdaten erhoben oder verarbeitet. Mit dem Aufruf des Links gelangen Sie zum Angebot der LinkedIn Ireland Unlimited Company (Wilton Place, Dublin 2, Irland); dort gilt die Datenschutzerklärung von LinkedIn.
14. Öffentlich dargestellte Personen und Referenzen
Auf der Website stellen wir Teammitglieder, Autorinnen und Autoren sowie Kundenstimmen (Testimonials) mit Name, Position, Bild und gegebenenfalls Video dar; Kundenlogos und Testimonial-Medien sind dabei als Bestandteil der öffentlichen Website frei abrufbar. Diese Darstellung erfolgt auf Grundlage der Einwilligung der abgebildeten Personen (Art. 6 Abs. 1 lit. a DSGVO) beziehungsweise unseres berechtigten Interesses an der Präsentation unserer Arbeit (Art. 6 Abs. 1 lit. f DSGVO). Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
15. Speicherdauer
Soweit keine speziellere Frist genannt ist, speichern wir personenbezogene Daten nur so lange, wie es für die Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten (6 beziehungsweise 10 Jahre) bestehen. Übersicht der wichtigsten Fristen:
- Consent-Entscheidung: 12 Monate (beziehungsweise bis zur Banner-Versionserhöhung)
- Zugriffs- und Sicherheitsprotokoll: 30 Tage
- Änderungs- und Anmeldeprotokolle (intern): 365 Tage
- Nachweise der Zwei-Faktor-Codes: 90 Tage
- Kontaktanfragen und E-Mail-Versandprotokolle: bis zur Zweckerfüllung, spätestens 12 Monate
- Performance-Messwerte: 90 Tage
- Übergebene Zugangsdaten: Klartext maximal 7 Tage (bei Abruf durch alle Berechtigten auch früher); Abruf-Nachweis 12 Monate
- Abgleichsprotokolle der Agentursoftware: 12 Monate
- Anmeldesitzungen: bis zu 30 Tage
- Kundenkonten, Fragebögen, Kursfortschritt, Downloads: für die Dauer der Zusammenarbeit; danach vollständige Löschung einschließlich aller Dateien
- Rechnungsbezogene Unterlagen: 6 beziehungsweise 10 Jahre (gesetzliche Aufbewahrung)
- Google Analytics 4: bis 14 Monate; Google Ads: bis 540 Tage; Mouseflow: bis 6 Monate
16. Ihre Rechte
Sie haben gegenüber uns folgende Rechte hinsichtlich der Sie betreffenden personenbezogenen Daten: Auskunft (Art. 15 DSGVO), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO (Art. 21). Erteilte Einwilligungen, auch die ausdrückliche Einwilligung nach Art. 9 DSGVO, können Sie jederzeit mit Wirkung für die Zukunft widerrufen. Zur Ausübung Ihrer Rechte genügt eine E-Mail an hello@creategy.de.
Sie haben zudem das Recht, sich bei einer Datenschutz-Aufsichtsbehörde zu beschweren. Zuständig für uns ist die Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59-61, 10555 Berlin.
17. Datensicherheit
Wir übertragen alle Daten verschlüsselt (TLS mit HSTS) und schützen die Systeme durch strikte Sicherheits-Header (einschließlich Content-Security-Policy), zeilenbasierte Zugriffsregeln auf allen Datentabellen, ein rollenbasiertes Berechtigungsmodell, Zwei-Faktor-Anmeldung für Mitarbeitende mit Anforderungsbegrenzung, Bot- und Missbrauchsschutz, Verschlüsselung übergebener Zugangsdaten (AES-256-GCM), kurzlebige signierte Links für geschützte Dateien sowie die Protokollierung sicherheitsrelevanter Vorgänge.
18. Änderungen dieser Datenschutzerklärung
Wir passen diese Datenschutzerklärung an, sobald sich die Datenverarbeitung auf unserer Website ändert (etwa durch neue Funktionen oder Dienste). Es gilt die jeweils hier veröffentlichte Fassung.