Datenschutzerklärung

Stand: Juli 2026

1. Verantwortlicher

Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

CreMedia Solutions GmbH
Goethestraße 13A
51766 Engelskirchen
Deutschland
E-Mail: info@cremediasolutions.de

2. Allgemeines zur Datenverarbeitung

Wir verarbeiten personenbezogene Daten grundsätzlich nur, soweit dies zur Bereitstellung einer funktionsfähigen Website sowie unserer Inhalte und Leistungen erforderlich ist. Die Verarbeitung personenbezogener Daten erfolgt regelmäßig nur nach Einwilligung der betroffenen Person. Eine Ausnahme gilt in solchen Fällen, in denen eine vorherige Einholung einer Einwilligung aus tatsächlichen Gründen nicht möglich ist und die Verarbeitung der Daten durch gesetzliche Vorschriften gestattet ist.

3. Hosting

Unsere Server werden betrieben von:

Hetzner Online GmbH
Industriestr. 25, 91710 Gunzenhausen, Deutschland

Hetzner ist ein europäischer Anbieter; die Datenverarbeitung erfolgt ausschließlich innerhalb der EU. Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie unser berechtigtes Interesse am sicheren und zuverlässigen Betrieb des Dienstes (Art. 6 Abs. 1 lit. f DSGVO).

4. Registrierung und Nutzerkonto

Zur Nutzung unseres API-Dienstes ist eine Registrierung erforderlich. Dabei erheben wir folgende Daten:

  • E-Mail-Adresse (Pflichtfeld, dient als Benutzername)
  • Name der Organisation (Pflichtfeld)

Die Registrierung erfolgt über einen Magic-Link-Mechanismus: Wir versenden einen Einmallink an die angegebene E-Mail-Adresse. Tokens werden ausschließlich als SHA-256-Hash in der Datenbank gespeichert; der Klartext-Token verlässt das System nur einmalig per E-Mail.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

5. API-Nutzungsdaten

Bei der Nutzung unserer REST-API protokollieren wir zu Abrechnungs- und Qualitätssicherungszwecken folgende Metadaten je API-Aufruf:

  • Zeitstempel des Aufrufs
  • Genutzter API-Endpunkt
  • Verarbeitungszeit und Ergebnisstatus
  • Bei E-Mail-Validierung: nur die Domain (nicht die vollständige E-Mail-Adresse)

Vollständige E-Mail-Adressen, Namen oder andere personenbezogene Rohdaten der verarbeiteten Datensätze werden nicht gespeichert.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Abrechnung und Betriebssicherheit).

6. Cookies und Sitzungsdaten

Nach dem Login wird ein verschlüsseltes Sitzungs-Cookie gesetzt. Dieses Cookie:

  • ist technisch notwendig für die Authentifizierung
  • ist als HttpOnly, Secure und SameSite=Strict konfiguriert
  • enthält keinen Token-Klartext – nur einen SHA-256-Hash
  • läuft nach 8 Stunden ab

Wir verwenden keine Tracking-Cookies, keine Marketing-Cookies und keine Cookies von Drittanbietern zu Analysezwecken.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (technisch notwendige Cookies zur Vertragserfüllung); § 25 Abs. 2 Nr. 2 TDDDG.

7. Reichweitenmessung (cookielos)

Zur Auswertung der Website- und Portalnutzung erheben wir serverseitig anonyme Statistiken. Es werden dabei keine Cookies gesetzt und keine Drittanbieter-Dienste (z. B. Google Analytics) eingesetzt.

Für Besuche der öffentlichen Website wird pro Seitenaufruf folgende Kennung gebildet: ein SHA-256-Hash aus IP-Adresse, Browser-Kennung (User-Agent) und einem zufälligen Wert, der sich täglich ändert. Die IP-Adresse selbst wird dabei zu keinem Zeitpunkt gespeichert. Da sich der zugrunde liegende Zufallswert täglich ändert, ist ein und derselbe Besucher an zwei verschiedenen Tagen nicht wiedererkennbar – eine Nachverfolgung über einzelne Tage hinaus ist damit technisch ausgeschlossen. Erfasst werden zusätzlich die aufgerufene Seite, die verweisende Domain (ohne Parameter) und eine grobe Geräteklasse (Desktop/Mobil/Tablet).

Für Aufrufe im Kundenportal (nach Login) wird die Nutzung im Rahmen der ohnehin bestehenden Sitzung Ihrem Kundenkonto zugeordnet, um Support und Produktverbesserung zu ermöglichen.

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Analyse und Verbesserung unseres Angebots). Für die anonyme Reichweitenmessung der öffentlichen Website ist mangels Personenbezug und mangels Einsatzes von Endgeräte-Zugriffstechnologien (Cookies o. ä.) keine Einwilligung nach § 25 TDDDG erforderlich.

8. Zahlungsabwicklung (Stripe)

Zur Abwicklung von Zahlungen nutzen wir den Dienst:

Stripe Payments Europe, Ltd.
1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland

Stripe verarbeitet Zahlungsdaten (Kreditkartendaten, SEPA-Daten) in unserem Auftrag. Wir selbst speichern keine vollständigen Zahlungsinstrumentdaten. Mit Stripe besteht ein Auftragsverarbeitungsvertrag gemäß Art. 28 DSGVO. Stripe ist als PCI-DSS-Level-1- Dienstleister zertifiziert.

Weitere Informationen: stripe.com/de/privacy

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

9. Transaktionale E-Mails

Wir versenden E-Mails für folgende Zwecke:

  • Anmeldelinks (Magic Links)
  • Willkommens-E-Mails mit API-Schlüssel nach Abonnementabschluss
  • Benachrichtigungen bei fehlgeschlagenen Zahlungen
  • Kündigungsbestätigungen

Der Versand erfolgt über unsere eigene SMTP-Infrastruktur. E-Mail-Adressen werden ausschließlich für den transaktionalen Versand verwendet und nicht an Dritte zu Marketingzwecken weitergegeben.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung).

10. Fehlerprotokollierung (Sentry)

Zur Erkennung und Behebung technischer Fehler setzen wir optional den Dienst Sentry ein:

Functional Software, Inc. (Sentry)
45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA

Im Fehlerfall werden technische Metadaten (Stack Trace, Endpunkt, HTTP-Statuscode, Zeitstempel) an Sentry übermittelt. Personenbezogene Daten (E-Mail-Adressen, API-Keys, Request-Bodys) werden nicht an Sentry weitergegeben. Die Konfiguration erfolgt so, dass PII (Personally Identifiable Information) explizit ausgeschlossen wird.

Die Datenübermittlung in die USA erfolgt auf Grundlage von Standardvertragsklauseln (Art. 46 Abs. 2 lit. c DSGVO). Weitere Informationen: sentry.io/privacy

Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am stabilen Betrieb des Dienstes).

11. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen:

  • Nutzerkontodaten: für die Dauer des Vertragsverhältnisses, danach 10 Jahre gemäß handels- und steuerrechtlichen Aufbewahrungspflichten (§ 257 HGB, § 147 AO)
  • Sitzungs-Cookies: 8 Stunden
  • Magic-Link-Tokens: 15 Minuten (Einladungslinks: 48 Stunden)
  • API-Nutzungsprotokolle: 13 Monate (Abrechnungszeitraum + 1 Monat)
  • Reichweitenmessung (Seitenaufrufe, siehe Abschnitt 7): 14 Monate, danach Löschung der Einzeldaten

12. Ihre Rechte als betroffene Person

Sie haben nach der DSGVO folgende Rechte gegenüber uns:

  • Auskunftsrecht (Art. 15 DSGVO): Sie können Auskunft über die zu Ihrer Person verarbeiteten Daten verlangen.
  • Berichtigung (Art. 16 DSGVO): Sie können die Berichtigung unrichtiger oder unvollständiger Daten verlangen.
  • Löschung (Art. 17 DSGVO): Sie können die Löschung Ihrer Daten verlangen, sofern keine gesetzlichen Aufbewahrungspflichten entgegenstehen.
  • Einschränkung der Verarbeitung (Art. 18 DSGVO): Sie können die Einschränkung der Verarbeitung Ihrer Daten verlangen.
  • Datenübertragbarkeit (Art. 20 DSGVO): Sie können verlangen, Ihre Daten in einem strukturierten, maschinenlesbaren Format zu erhalten.
  • Widerspruch (Art. 21 DSGVO): Sie können der Verarbeitung Ihrer Daten widersprechen, sofern diese auf Art. 6 Abs. 1 lit. f DSGVO basiert.
  • Beschwerde (Art. 77 DSGVO): Sie haben das Recht, sich bei der zuständigen Datenschutzaufsichtsbehörde zu beschweren. Die zuständige Behörde für Nordrhein-Westfalen ist die Landesbeauftragte für Datenschutz und Informationsfreiheit NRW, Kavalleriestraße 2–4, 40213 Düsseldorf, www.ldi.nrw.de.

Zur Ausübung Ihrer Rechte wenden Sie sich bitte an: info@cremediasolutions.de

13. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten gegen zufällige oder vorsätzliche Manipulation, Verlust, Zerstörung oder gegen den Zugriff unberechtigter Personen zu schützen. Unsere Sicherheitsmaßnahmen werden entsprechend der technologischen Entwicklung fortlaufend verbessert. Alle Übertragungen zwischen Ihrem Browser und unseren Servern erfolgen verschlüsselt über TLS/HTTPS.

14. Aktualität und Änderungen dieser Datenschutzerklärung

Diese Datenschutzerklärung ist aktuell gültig und hat den Stand Juli 2026. Durch die Weiterentwicklung unserer Website und Angebote oder aufgrund geänderter gesetzlicher beziehungsweise behördlicher Vorgaben kann es notwendig werden, diese Datenschutzerklärung zu ändern. Die jeweils aktuelle Datenschutzerklärung kann jederzeit auf dieser Seite abgerufen werden.