Privacy Policy

This policy describes what personal data is processed when you use creatordeal.eu, for what purpose and on what legal basis.

This English version is a non-binding translation. In case of discrepancies between the German and the English version, the German version prevails.

Version: 26 August 2026

1. Controller

The controller within the meaning of the General Data Protection Regulation is Hasanbaba KG, Kirchenbühl 562, 6952 Hittisau, Austria, FN 645893 v (Regional Court of Feldkirch), email [email protected], phone +43 664 1822552.

No data protection officer has been appointed. Please direct data protection enquiries to the address above.

2. Whose data is processed

  • Customers requesting or concluding a booking: account and contact details, billing and payment data, the content of the request and the brief.
  • Creators offering services: account and contact details, profile information including photos and work samples, information on reach, tax status and bank details, payout data.
  • Both sides: messages and files relating to an order, timestamps within the booking process, usage and log data.
  • Visitors without an account: the technical data that arises when a page is requested.

3. Purposes and legal bases

  • Creating and maintaining the account, displaying profiles, concluding and handling bookings including payment protection and payout — Art 6(1)(b) GDPR (contract and pre-contractual steps).
  • Invoicing, accounting and tax record-keeping obligations — Art 6(1)(c) GDPR in conjunction with fiscal legislation.
  • Assessing and deciding a dispute, including reviewing the messages of the order concerned — Art 6(1)(b) GDPR, supplemented by (f) (fraud prevention, handling refunds).
  • Operational security, prevention of abuse, logging of access — Art 6(1)(f) GDPR.
  • Sending messages about the progress of a booking (request received, acceptance, delivery, deadlines) — Art 6(1)(b) GDPR. These messages are part of processing the booking and are not advertising.
  • Storing consent to non-essential cookies and evaluating the relevant categories — Art 6(1)(a) GDPR; recording the choice itself rests on Art 6(1)(c) GDPR (duty to demonstrate consent).

4. Order messages and review in a dispute

Customer and creator can exchange messages and files for each order. These messages belong firmly to that order; there is no separate general messaging service.

In normal operation the operator has no read access to these messages. Only when a dispute is reported for an order is that one thread made readable for the responsible support role.

  • Purpose: assessing and deciding the reported dispute, handling refunds, fraud prevention.
  • Legal basis: Art 6(1)(b) GDPR — payment protection and the resolution of complaints are part of the service booked — supplemented by Art 6(1)(f) GDPR.
  • Scope: only the messages and files of the order concerned, not other conversations of the same people.
  • Type of access: read access. To mediate, support may additionally write its own messages into the thread; these are clearly marked as messages from creatordeal. Messages written by the parties can neither be altered nor deleted.
  • Logging: every access is recorded with person, time and order.
  • Duration: until the case is closed, plus a reasonable period for traceability.
  • Transparency: both parties are informed that access has been granted. A permanent notice to this effect is shown in the header of the messages area.

If, to assess the dispute, a party involves a lawyer working through the platform, the messages and files of that one order also become readable for that lawyer. The recipient and each access are logged and shown to the parties. The legal basis is Art 6(1)(b) and (f) GDPR; lawyers are additionally bound by professional secrecy.

5. Payment processing

Payments and payouts are processed via Stripe (Stripe Payments Europe, Limited, Dublin, Ireland, with the involvement of Stripe, Inc., United States). Payment and identification data is transmitted to Stripe in the process.

Full card details are not stored on creatordeal’s servers; they are entered in an environment provided by Stripe. creatordeal receives from the payment the information needed for allocation, invoicing and accounting.

Stripe Connect is used for payouts to creators. Stripe processes the information required for identity verification and anti-money-laundering compliance under its own responsibility.

Payment processing rests on Art 6(1)(b) GDPR and is necessary to perform the contract. No consent is sought for it, because without payment no booking comes about.

6. Email delivery

Messages about the progress of a booking are sent using the SendGrid service of Twilio Inc. The email address and the content of the message are processed in doing so. Delivery also runs through systems in the United States; the transfer is safeguarded by standard contractual clauses.

7. Website operation, server location, log files

The platform runs on a dedicated server at Hetzner Online GmbH. The server is located in Helsinki, Finland, and therefore within the European Union. A data processing agreement is in place with the provider.

Requesting a page necessarily generates log data: IP address, time, the address requested, the volume of data transferred, the status code, and details of the browser and operating system. This serves secure operation and troubleshooting and is deleted after seven days. The legal basis is Art 6(1)(f) GDPR.

No content is loaded from third-party servers. Fonts are hosted on our own server; no tracking pixels or advertising networks are used. Videos from video platforms are only loaded after an express second click; until then no connection to the video provider is made.

8. Cookies and your consent

On your first visit you are asked which cookies may be set. The notice offers three equally weighted options: accept all, allow only the necessary ones, or open the settings in detail. Nothing is pre-selected, and declining is exactly as easy as agreeing.

There are three categories:

  • Necessary — always active and not deselectable. This covers signing in, matching your session to the right cart, and payment processing via Stripe. This processing is required to perform the contract and does not rest on your consent.
  • Statistics — for anonymous analysis of usage. This category is currently empty: no service is integrated, and nothing is loaded even if you agree.
  • Marketing — for advertising and reach measurement. This category is currently empty as well.

As long as the statistics and marketing categories remain empty, nothing is loaded from third-party servers regardless of your choice. If a service is added later, it will only load once consent exists for the relevant category.

Your choice is stored with a timestamp and a version number. If the categories change, the version number increases and you are asked again. The legal basis for cookies requiring consent is Art 6(1)(a) GDPR in conjunction with § 165(3) of the Austrian Telecommunications Act 2021.

You can change or withdraw your choice at any time via the "Cookie settings" link in the footer. Withdrawal takes effect for the future; processing carried out until then remains lawful.

The consent notice is operated by creatordeal itself. No third-party consent service is integrated to which data would be transmitted.

9. Recipients and processors

Data is only passed on where this is necessary to handle a booking or where there is a legal obligation. Agreements under Art 28 GDPR are in place with service providers that process on our behalf.

  • Hetzner Online GmbH — operation of the server.
  • Stripe — payment processing and payout.
  • Twilio (SendGrid) — sending emails.
  • Tax advisors and accounting — within statutory record-keeping obligations.
  • Odoo invoicing and accounting system — planned, for invoices and self-billed credit notes. Not yet in use.
  • Authorities and courts — only where there is a legal obligation.

Between customer and creator, only the data needed to handle their shared booking is visible. No data is passed on for advertising purposes.

10. Transfers to third countries

Operations take place within the European Union. In individual cases, data is transferred to service providers established in or operating systems in the United States, namely Stripe and Twilio (SendGrid).

These transfers are based on the European Commission’s standard contractual clauses, where applicable in conjunction with the recipient’s certification under the EU-US Data Privacy Framework. A copy of the safeguards can be requested at the address given above.

11. Retention periods

  • Invoices, self-billed credit notes and the associated records: seven years from the end of the calendar year in which they arose (fiscal retention obligation).
  • Account data: for as long as the account exists. After deletion of the account it is removed, unless a retention obligation stands in the way.
  • Messages and files relating to an order: until the periods within which claims from the booking can be asserted have elapsed.
  • Server log data: seven days.
  • Records of consent (terms, self-billing, cookie consent): with a timestamp, for as long as the record is needed as evidence.

12. Access within the company

Access to personal data is limited to the people who need it for their task. Two levels are distinguished.

  • Application access: support and administration see, within the application, the data needed for bookings, invoices and payouts. For messages relating to an order, the restriction in section 4 applies in addition.
  • Administrative access: technical maintenance of the server and the database. It is limited to a small number of people, is used only for maintenance, troubleshooting and backups, and does not serve to inspect content.

Technical access to the database cannot be ruled out, because it is required to operate the service. It is restricted organisationally and is not used to circumvent the restriction described in section 4.

13. Your rights

You have the right to obtain information about the data processed about you, to have inaccurate data corrected, to erasure, to restriction of processing, to data portability, and to object to processing based on a legitimate interest.

Where processing rests on consent, you may withdraw it at any time with effect for the future. The lawfulness of processing carried out until then is unaffected.

A message to [email protected] is sufficient to exercise these rights. For security, verification of your identity may be required.

Independently of this, you may lodge a complaint with the supervisory authority. The competent authority is the Austrian Data Protection Authority, Barichgasse 40–42, 1030 Vienna, dsb.gv.at.

14. Whether providing data is required

The information marked as mandatory in the account and at checkout is required for the contract or by law. Without it a booking cannot be handled and no payout can be made. All other information is voluntary.

15. No automated decision-making

There is no automated decision-making, including profiling, producing legal effects. Disputes are always decided by a person.

16. Changes to this policy

This policy is updated when the processing changes — for example because a service provider is added or removed. The version published on this page applies; the date is stated at the top.


Datenschutzerklärung

Diese Erklärung beschreibt, welche personenbezogenen Daten bei der Nutzung von creatordeal.eu verarbeitet werden, zu welchem Zweck und auf welcher Grundlage.

Maßgeblich ist diese deutsche Fassung. Bei Abweichungen zwischen der deutschen und der englischen Fassung gilt der deutsche Wortlaut.

Stand: 26.08.2026

1. Verantwortlicher

Verantwortlich im Sinne der Datenschutz-Grundverordnung ist die Hasanbaba KG, Kirchenbühl 562, 6952 Hittisau, Österreich, FN 645893 v (Landesgericht Feldkirch), E-Mail [email protected], Telefon +43 664 1822552.

Ein Datenschutzbeauftragter ist nicht bestellt. Anfragen zum Datenschutz richten Sie bitte an die oben genannte Adresse.

2. Wessen Daten verarbeitet werden

  • Kunden, die eine Buchung anfragen oder abschließen: Konto- und Kontaktdaten, Rechnungs- und Zahlungsdaten, Inhalt der Anfrage und des Briefings.
  • Creator, die Leistungen anbieten: Konto- und Kontaktdaten, Profilangaben einschließlich Fotos und Arbeitsproben, Angaben zu Reichweite, Steuerstatus und Bankverbindung, Auszahlungsdaten.
  • Beide Seiten: Nachrichten und Dateien zu einer Bestellung, Zeitpunkte im Ablauf einer Buchung, Nutzungs- und Protokolldaten.
  • Besucher ohne Konto: die technischen Daten, die beim Abruf einer Seite anfallen.

3. Zwecke und Rechtsgrundlagen

  • Anlegen und Führen des Kontos, Anzeige von Profilen, Zustandekommen und Abwicklung von Buchungen einschließlich Zahlungsschutz und Auszahlung — Art 6 Abs 1 lit b DSGVO (Vertrag und vorvertragliche Maßnahmen).
  • Rechnungslegung, Buchhaltung, steuerliche Aufzeichnungspflichten — Art 6 Abs 1 lit c DSGVO in Verbindung mit den abgabenrechtlichen Vorschriften.
  • Prüfung und Entscheidung im Streitfall, einschließlich der Einsicht in die Nachrichten der betroffenen Bestellung — Art 6 Abs 1 lit b DSGVO, ergänzend lit f (Betrugsprävention, Abwicklung von Erstattungen).
  • Sicherheit des Betriebs, Abwehr von Missbrauch, Protokollierung von Zugriffen — Art 6 Abs 1 lit f DSGVO.
  • Versand von Nachrichten zum Ablauf einer Buchung (Anfrage eingegangen, Zusage, Lieferung, Fristen) — Art 6 Abs 1 lit b DSGVO. Diese Nachrichten gehören zur Abwicklung und sind keine Werbung.
  • Speichern einer Einwilligung zu nicht notwendigen Cookies und Auswerten der zugehörigen Kategorien — Art 6 Abs 1 lit a DSGVO; das Festhalten der Wahl selbst beruht auf Art 6 Abs 1 lit c DSGVO (Nachweispflicht).

4. Nachrichten zu einer Bestellung und Einsicht im Streitfall

Kunde und Creator können sich zu jeder Bestellung Nachrichten und Dateien schicken. Diese Nachrichten gehören fest zu der jeweiligen Bestellung; es gibt keinen davon losgelösten allgemeinen Nachrichtendienst.

Im Regelbetrieb hat der Betreiber keinen Lesezugriff auf diese Nachrichten. Erst wenn zu einer Bestellung ein Streitfall gemeldet wird, wird genau dieser eine Verlauf für die zuständige Rolle im Support lesbar gemacht.

  • Zweck: Prüfung und Entscheidung des gemeldeten Streitfalls, Abwicklung von Erstattungen, Betrugsprävention.
  • Rechtsgrundlage: Art 6 Abs 1 lit b DSGVO — der Zahlungsschutz und die Klärung von Beanstandungen sind Teil der gebuchten Leistung —, ergänzend Art 6 Abs 1 lit f DSGVO.
  • Umfang: nur die Nachrichten und Dateien der betroffenen Bestellung, nicht andere Unterhaltungen derselben Personen.
  • Art des Zugriffs: lesend. Zur Vermittlung kann der Support zusätzlich eigene Nachrichten in den Verlauf schreiben; sie sind deutlich als Nachrichten von creatordeal gekennzeichnet. Nachrichten der Beteiligten können weder verändert noch gelöscht werden.
  • Protokollierung: jeder Zugriff wird mit Person, Zeitpunkt und Bestellung festgehalten.
  • Dauer: bis zum Abschluss des Falls zuzüglich einer angemessenen Frist zur Nachvollziehbarkeit.
  • Transparenz: beide Beteiligten werden darüber informiert, dass Einsicht besteht. Im Kopf des Nachrichtenbereichs steht dauerhaft ein entsprechender Hinweis.

Zieht eine Partei zur Beurteilung des Streitfalls einen über die Plattform tätigen Rechtsanwalt hinzu, werden die Nachrichten und Dateien dieser einen Bestellung auch für diesen Rechtsanwalt lesbar. Empfänger und Zugriffe werden protokolliert und den Beteiligten angezeigt. Rechtsgrundlage ist Art 6 Abs 1 lit b und f DSGVO; Rechtsanwälte unterliegen zusätzlich ihrer berufsrechtlichen Verschwiegenheit.

5. Zahlungsabwicklung

Zahlungen und Auszahlungen werden über Stripe abgewickelt (Stripe Payments Europe, Limited, Dublin, Irland, mit Beteiligung der Stripe, Inc., Vereinigte Staaten). Dabei werden Zahlungs- und Identifizierungsdaten an Stripe übermittelt.

Vollständige Kartendaten werden nicht auf den Servern von creatordeal gespeichert; die Eingabe erfolgt in einer von Stripe bereitgestellten Umgebung. creatordeal erhält von der Zahlung die Angaben, die für die Zuordnung, die Rechnung und die Buchhaltung erforderlich sind.

Für die Auszahlung an Creator wird Stripe Connect verwendet. Stripe verarbeitet dabei die für die Identitätsprüfung und für die Einhaltung geldwäscherechtlicher Vorschriften erforderlichen Angaben in eigener Verantwortung.

Die Zahlungsabwicklung beruht auf Art 6 Abs 1 lit b DSGVO und ist zur Erfüllung des Vertrags erforderlich. Eine Einwilligung ist dafür nicht vorgesehen, weil ohne Zahlung keine Buchung zustande kommt.

6. E-Mail-Versand

Nachrichten zum Ablauf einer Buchung werden über den Dienst SendGrid der Twilio Inc. versendet. Dabei werden die E-Mail-Adresse und der Inhalt der Nachricht verarbeitet. Der Versand erfolgt auch über Systeme in den Vereinigten Staaten; die Übermittlung ist durch Standardvertragsklauseln abgesichert.

7. Betrieb der Website, Serverstandort, Protokolldateien

Die Plattform läuft auf einem eigenen Server bei der Hetzner Online GmbH. Der Serverstandort ist Helsinki, Finnland, und damit innerhalb der Europäischen Union. Mit dem Anbieter besteht ein Vertrag zur Auftragsverarbeitung.

Beim Abruf einer Seite fallen technisch bedingt Protokolldaten an: IP-Adresse, Zeitpunkt, aufgerufene Adresse, übertragene Datenmenge, Statuscode sowie Angaben zu Browser und Betriebssystem. Sie dienen dem sicheren Betrieb und der Fehlersuche und werden nach sieben Tagen gelöscht. Rechtsgrundlage ist Art 6 Abs 1 lit f DSGVO.

Es werden keine Inhalte von fremden Servern nachgeladen. Schriften liegen auf dem eigenen Server, Zählpixel und Werbenetzwerke werden nicht eingesetzt. Videos von Videoplattformen werden erst nach einem ausdrücklichen zweiten Klick geladen; bis dahin wird keine Verbindung zum Videoanbieter hergestellt.

8. Cookies und Ihre Einwilligung

Beim ersten Besuch werden Sie gefragt, welche Cookies gesetzt werden dürfen. Der Hinweis bietet drei gleichrangige Möglichkeiten: alle annehmen, nur die notwendigen zulassen oder die Einstellungen im Einzelnen öffnen. Nichts ist vorausgewählt, und Ablehnen ist genauso einfach wie Zustimmen.

Es gibt drei Kategorien:

  • Notwendig — immer aktiv und nicht abwählbar. Dazu gehören die Anmeldung, die Zuordnung Ihrer Sitzung zum richtigen Warenkorb und die Zahlungsabwicklung über Stripe. Diese Verarbeitung ist zur Erfüllung des Vertrags erforderlich und beruht nicht auf Ihrer Einwilligung.
  • Statistik — für die anonyme Auswertung der Nutzung. Diese Kategorie ist derzeit leer: Es ist kein Dienst eingebunden, und es wird auch dann nichts geladen, wenn Sie zustimmen.
  • Marketing — für Werbung und Reichweitenmessung. Auch diese Kategorie ist derzeit leer.

Solange die Kategorien Statistik und Marketing leer sind, wird unabhängig von Ihrer Wahl nichts von fremden Servern geladen. Kommt später ein Dienst hinzu, wird er erst geladen, wenn für die betreffende Kategorie eine Einwilligung vorliegt.

Ihre Wahl wird mit Zeitpunkt und einer Versionsnummer gespeichert. Ändern sich die Kategorien, erhöht sich die Versionsnummer und Sie werden erneut gefragt. Rechtsgrundlage für einwilligungsbedürftige Cookies ist Art 6 Abs 1 lit a DSGVO in Verbindung mit § 165 Abs 3 TKG 2021.

Sie können Ihre Wahl jederzeit ändern oder widerrufen — über den Verweis „Cookie-Einstellungen" in der Fußzeile. Der Widerruf wirkt für die Zukunft; die bis dahin erfolgte Verarbeitung bleibt rechtmäßig.

Der Einwilligungshinweis wird von creatordeal selbst betrieben. Es ist kein fremder Einwilligungsdienst eingebunden, dem dabei Daten übermittelt würden.

9. Empfänger und Auftragsverarbeiter

Daten werden nur weitergegeben, soweit das für die Abwicklung erforderlich ist oder eine rechtliche Pflicht besteht. Mit Dienstleistern, die im Auftrag verarbeiten, bestehen Verträge nach Art 28 DSGVO.

  • Hetzner Online GmbH — Betrieb des Servers.
  • Stripe — Zahlungsabwicklung und Auszahlung.
  • Twilio (SendGrid) — Versand von E-Mails.
  • Steuerberatung und Buchhaltung — im Rahmen der gesetzlichen Aufzeichnungspflichten.
  • Rechnungs- und Buchhaltungssystem Odoo — künftig, für Rechnungen und Gutschriften. Derzeit noch nicht im Einsatz.
  • Behörden und Gerichte — nur, soweit dazu eine rechtliche Verpflichtung besteht.

Zwischen Kunde und Creator werden nur die Daten sichtbar, die für die Abwicklung der gemeinsamen Buchung erforderlich sind. Eine Weitergabe zu Werbezwecken findet nicht statt.

10. Übermittlung in Drittländer

Der Betrieb findet innerhalb der Europäischen Union statt. In Einzelfällen werden Daten an Dienstleister mit Sitz oder Systemen in den Vereinigten Staaten übermittelt, namentlich an Stripe und an Twilio (SendGrid).

Grundlage dieser Übermittlungen sind die Standardvertragsklauseln der Europäischen Kommission, gegebenenfalls in Verbindung mit der Zertifizierung des Empfängers nach dem EU-US Data Privacy Framework. Eine Kopie der Garantien kann unter der oben genannten Adresse angefordert werden.

11. Speicherdauer

  • Rechnungen, Gutschriften und die dazugehörigen Belege: sieben Jahre ab Ende des Kalenderjahres, in dem sie entstanden sind (abgabenrechtliche Aufbewahrungspflicht).
  • Kontodaten: solange das Konto besteht. Nach der Löschung des Kontos werden sie entfernt, soweit keine Aufbewahrungspflicht entgegensteht.
  • Nachrichten und Dateien zu einer Bestellung: bis zum Ablauf der Fristen, innerhalb derer Ansprüche aus der Buchung geltend gemacht werden können.
  • Protokolldaten des Servers: sieben Tage.
  • Zustimmungen (Nutzungsbedingungen, Gutschriftsverfahren, Cookie-Einwilligung): mit Zeitpunkt, solange der Nachweis erforderlich ist.

12. Zugriff innerhalb des Unternehmens

Der Zugriff auf personenbezogene Daten ist auf die Personen beschränkt, die ihn für ihre Aufgabe benötigen. Dabei wird zwischen zwei Ebenen unterschieden.

  • Anwendungszugriff: Support und Verwaltung sehen in der Anwendung die Daten, die für Buchungen, Rechnungen und Auszahlungen nötig sind. Für Nachrichten zu einer Bestellung gilt zusätzlich die Beschränkung nach Punkt 4.
  • Administrationszugriff: technische Wartung von Server und Datenbank. Er ist auf wenige Personen beschränkt, erfolgt nur zur Instandhaltung, Fehlersuche und Sicherung und dient nicht dazu, Inhalte einzusehen.

Ein technischer Zugang zur Datenbank lässt sich nicht ausschließen, weil er für den Betrieb erforderlich ist. Er ist organisatorisch beschränkt und wird nicht dazu verwendet, die in Punkt 4 beschriebene Beschränkung zu umgehen.

13. Ihre Rechte

Sie haben das Recht auf Auskunft über die zu Ihrer Person verarbeiteten Daten, auf Berichtigung unrichtiger Daten, auf Löschung, auf Einschränkung der Verarbeitung, auf Datenübertragbarkeit sowie auf Widerspruch gegen eine Verarbeitung, die auf einem berechtigten Interesse beruht.

Beruht eine Verarbeitung auf einer Einwilligung, können Sie diese jederzeit mit Wirkung für die Zukunft widerrufen. Die Rechtmäßigkeit der bis dahin erfolgten Verarbeitung bleibt davon unberührt.

Zur Ausübung genügt eine Nachricht an [email protected]. Zur Sicherheit kann eine Überprüfung Ihrer Identität erforderlich sein.

Unabhängig davon können Sie sich bei der Aufsichtsbehörde beschweren. Zuständig ist die Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Wien, dsb.gv.at.

14. Erforderlichkeit der Angaben

Die Angaben, die im Konto und beim Bezahlen als Pflichtfelder gekennzeichnet sind, werden für den Vertrag oder aufgrund rechtlicher Vorschriften benötigt. Ohne sie kann eine Buchung nicht abgewickelt und keine Auszahlung vorgenommen werden. Alle übrigen Angaben sind freiwillig.

15. Keine automatisierte Entscheidungsfindung

Eine automatisierte Entscheidungsfindung einschließlich Profilbildung mit rechtlicher Wirkung findet nicht statt. Über Streitfälle entscheidet stets ein Mensch.

16. Änderungen dieser Erklärung

Diese Erklärung wird angepasst, wenn sich die Verarbeitung ändert — etwa weil ein Dienstleister hinzukommt oder wegfällt. Es gilt die jeweils auf dieser Seite veröffentlichte Fassung; das Datum steht am Anfang.