Begriffe und Rollen
„Kunde“ bezeichnet sowohl Talent-/Influencer-Agenturen und Managements als auch selbständig tätige Creator, soweit diese CreatorOffice im Rahmen ihrer gewerblichen oder selbständigen beruflichen Tätigkeit nutzen. „Anbieter“ ist die HeereHaase Partners FZCO, IFZA Properties, Dubai Silicon Oasis, Dubai, Vereinigte Arabische Emirate. „Kontoinhaber“ ist, wer im Konto des Kunden die Inhaberrolle hat: bei Agenturen und Managements die Chef-Manager, beim Creator-Konto die Creatorin oder der Creator selbst.
Für die personenbezogenen Daten, die der Kunde in CreatorOffice verarbeitet, ist der Kunde Verantwortlicher im Sinne der DSGVO: die Agentur oder das Management für die Daten, die sie dort verarbeiten, und der selbständige Creator für die Daten in seinem Creator-Konto. Die HeereHaase Partners FZCO verarbeitet diese Daten als Auftragsverarbeiter nach diesem Vertrag. Für die eigenen Daten des Kunden, die der Anbieter für den Vertrag braucht (Konto, Anmeldung, Vertrag, Zahlung, Nutzung, Abrechnung und Supportkommunikation), ist der Anbieter selbst Verantwortlicher; dafür gelten die Datenschutzhinweise.
Gegenstand und Dauer
Der Anbieter verarbeitet personenbezogene Daten im Auftrag des Kunden für die Dauer des Hauptvertrags über CreatorOffice (AGB), einschließlich der Nur-Lesen-Phase nach Vertragsende und der Aufbewahrung, die im Abschnitt Rückgabe, Export und Löschung beschrieben ist.
Art und Zweck der Verarbeitung
Speichern, Anzeigen, Übermitteln und Löschen von Daten zur Verwaltung von Creatorn, Marken, Kooperationen, Verträgen (einschließlich elektronischer Unterschrift), Rechnungen, Zahlungen, Auszahlungen, Inhalten der Content-Ablage, Nachrichten und Terminen. Zweck ist allein die Bereitstellung von CreatorOffice für den Kunden, einschließlich Betrieb, Wartung, Sicherheit, Fehlerbehebung und technischem Support.
Betroffene und Datenarten
Betroffen sind die Account-Nutzer des Kunden (Kontoinhaber und Mitglieder des Teams), Creator und Talents, die der Kunde betreut oder einlädt, Ansprechpersonen von Marken und anderen Kunden des Kunden, Rechnungsempfänger, Vertragspartner und Unterzeichner sowie sonstige Personen, deren Daten der Kunde einträgt, etwa in Nachrichten, Notizen oder Belegen.
Verarbeitet werden Stamm- und Kontaktdaten, bei Creatorn auch Geburtsdatum, Steuer- und Bankdaten und bei Minderjährigen Angaben zu den gesetzlichen Vertretern; Vertragsdaten und Vertragstexte; Rechnungs-, Gutschrift-, Zahlungs- und Buchungsdaten; Daten zu Kooperationen, Terminen und Inhalten (Briefings, Entwürfe, Videos, Bilder, Kommentare); Nachrichten; Nachweise der elektronischen Unterschrift (Name, E-Mail, Zeitpunkt, IP-Adresse, Gerät, Prüfsumme); der Verlauf von Änderungen im Konto; mit Einwilligung des jeweiligen Creators Instagram-Profil und Kennzahlen sowie die Handynummer für WhatsApp-Hinweise.
Felder für besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO sieht CreatorOffice nicht vor. Freie Textfelder, Nachrichten und Dateien können solche Daten aber enthalten, wenn der Kunde sie einträgt; dafür ist der Kunde verantwortlich.
Weisungen
Der Anbieter verarbeitet die Daten nur auf dokumentierte Weisung des Kunden. Dieser Vertrag und die Nutzung des Produkts gelten als Weisung. Weisungsberechtigt sind die Kontoinhaber. Weisungen außerhalb des Produkts erteilt der Kunde in Textform an datenschutz@creatoroffice.de. Hält der Anbieter eine Weisung für rechtswidrig, weist er den Kunden darauf hin.
Zugriff des Anbieters für Betrieb und Support
Der Kunde weist den Anbieter an, auf Daten in seinem Konto zuzugreifen, soweit das im konkreten Fall für Betrieb, Fehlersuche, Wartung, Sicherheit oder technischen Support erforderlich ist. Dabei gilt der Grundsatz der Erforderlichkeit: Zugegriffen wird nur auf die Daten, die der jeweilige Vorgang braucht, und nur durch den Anbieter selbst und von ihm befugte Personen, die zur Vertraulichkeit verpflichtet sind.
Für diese Aufgaben setzt der Anbieter auch das KI-Modell Claude der Anthropic, PBC, San Francisco, USA, ein. Die Anfragen stellt der Anbieter. Datenbankabfragen laufen dabei nur lesend; Änderungen sind nur über benannte Betriebsfunktionen mit denselben Prüfungen wie in der Betreiber-Konsole möglich. Antworten an Kunden legt Claude nur als Entwurf an; versendet wird ein Entwurf erst, wenn der Anbieter ihn geprüft und freigegeben hat. Jeder Zugriff über dieses Werkzeug wird mit Zeitpunkt, Werkzeug, Angaben zum Aufruf (ohne Inhalte) und Ergebnis protokolliert; das Protokoll wird nach 365 Tagen gelöscht.
Technisch ist dieser Zugang nicht auf einzelne Konten begrenzt. Die Beschränkung auf das im Einzelfall Erforderliche stellt der Anbieter organisatorisch sicher; das Protokoll macht jeden Zugriff nachvollziehbar. Der Anbieter nutzt die Daten nicht für eigene Zwecke, und die Daten werden nicht zum Training von KI-Modellen verwendet. Anthropic ist Unterauftragsverarbeiter (siehe Liste unten); die Verarbeitung findet in den USA statt.
Technische und organisatorische Maßnahmen
Der Anbieter trifft insbesondere diese Maßnahmen: Trennung der Kunden auf Datenbankebene (Zeilenrechte, die die Datenbank bei jedem Zugriff prüft); verschlüsselte Übertragung; Rechte je Rolle und Person; zweiter Faktor bei der Anmeldung, für die Teams der Kunden als Pflicht einstellbar; verschlüsselte Ablage der Zugangsschlüssel für Instagram und WhatsApp; Protokolle der Änderungen an Dokumenten, Freigaben und Zahlungsvorgängen; Protokoll der Betreiberzugriffe über das KI-Werkzeug; widerrufbare und befristete Freigabelinks; Prüfsummen für unterschriebene Dokumente. Die Seite Sicherheit beschreibt die Maßnahmen ergänzend.
Datensicherungen (Backups) der Datenbank erstellt der Anbieter derzeit nicht. Der Kunde sichert Daten, die er zusätzlich aufbewahren will, über den Export. Der Anbieter passt die Maßnahmen dem Stand der Technik an, ohne das Schutzniveau zu senken.
Unterauftragsverarbeiter
Diese Liste ist die zentrale Liste für alle Rechtstexte von CreatorOffice; die Datenschutzhinweise verweisen auf sie. Stand der Liste: 06.10.2026. Der Kunde stimmt dem Einsatz der folgenden Unterauftragsverarbeiter zu.
Supabase, Inc., USA. Zweck: Datenbank, Anmeldung, Dateispeicher und Serverfunktionen von CreatorOffice. Daten: alle Daten, die der Kunde und seine Account-Nutzer in CreatorOffice speichern. Speicherort: Frankfurt am Main (Region eu-central-1). Grundlage für Übermittlungen in Drittländer: [WIRD VOR PRODUKTIVSTART ERGÄNZT]
Cloudflare, Inc., USA. Zweck: Auslieferung und Schutz von Website und App, Sicherheitsprüfung Turnstile, Speicher für Videos, Bilder und PDF der Content-Ablage, Weiterleitung eingehender E-Mails an die Support-Adresse. Daten: technische Verbindungsdaten (IP-Adresse, Browserangaben), Dateien der Content-Ablage, eingehende E-Mails. Speicherort: Content-Ablage in der EU; Auslieferung über das weltweite Netz von Cloudflare. Grundlage für Übermittlungen in Drittländer: [WIRD VOR PRODUKTIVSTART ERGÄNZT]
Resend, Inc., USA. Zweck: Versand der E-Mails aus CreatorOffice (zum Beispiel Rechnungen, Mahnungen, Einladungen, Hinweise). Daten: Name und E-Mail-Adresse der Empfänger, Inhalt und Anhänge der E-Mail, Zustellereignisse. Speicherort: Versand über die EU-Region (Irland). Grundlage für Übermittlungen in Drittländer: [WIRD VOR PRODUKTIVSTART ERGÄNZT]
Anthropic, PBC, San Francisco, USA. Zweck: KI-gestützte Unterstützung des Anbieters bei Betrieb, Fehlersuche, Wartung, Sicherheit und technischem Support (KI-Modell Claude, siehe Abschnitt Zugriff des Anbieters). Daten: nur die im Einzelfall abgefragten Daten, je nach Vorgang Stammdaten, Kontaktdaten, Vertrags- und Rechnungsdaten, Texte von Support-Tickets, Fehlerberichte und technische Protokolle. Speicherort: USA. Grundlage für die Übermittlung in die USA: [WIRD VOR PRODUKTIVSTART ERGÄNZT]
Meta Platforms Ireland Limited, Irland. Zweck: Instagram-Anbindung (nur wenn ein Creator sein Konto verbindet) und WhatsApp-Business-Plattform (nur wenn der Kunde eine eigene Nummer verbindet und der Creator eingewilligt hat). Daten: bei Instagram der Zugangsschlüssel und der Abruf von Profil, Kennzahlen und Beiträgen; bei WhatsApp Handynummer, Vorname und Inhalt des Hinweises. Grundlage für Übermittlungen in Drittländer durch Meta: [WIRD VOR PRODUKTIVSTART ERGÄNZT]
Weitere Empfänger, die nur die eigenen Daten des Kunden erhalten und für die der Anbieter Verantwortlicher ist, nennen die Datenschutzhinweise: Stripe und PayPal für die Zahlung der Tarife, Google für die Anmeldung mit Google-Konto.
Neue oder ersetzte Unterauftragsverarbeiter kündigt der Anbieter den Kontoinhabern mindestens 30 Tage vor ihrem Einsatz per E-Mail und im Produkt an, mit Name, Sitz, Zweck und Datenkategorien. Der Kunde kann innerhalb dieser 30 Tage widersprechen. Anbieter und Kunde suchen dann eine Lösung; gelingt das nicht, kann der Kunde den Hauptvertrag zu dem Zeitpunkt kündigen, zu dem der neue Unterauftragsverarbeiter eingesetzt wird. Der Anbieter verpflichtet jeden Unterauftragsverarbeiter vertraglich auf ein Schutzniveau, das diesem Vertrag entspricht.
Drittländer und Standardvertragsklauseln
Der Anbieter hat seinen Sitz in den Vereinigten Arabischen Emiraten und keine Niederlassung in der EU. Für die Vereinigten Arabischen Emirate besteht kein Angemessenheitsbeschluss der EU-Kommission. Die Daten liegen in der EU; der Anbieter greift von den Vereinigten Arabischen Emiraten aus auf sie zu, soweit das nach diesem Vertrag erforderlich ist. Darin liegt eine Übermittlung in ein Drittland.
Dafür sollen die Standardvertragsklauseln der EU-Kommission nach dem Durchführungsbeschluss (EU) 2021/914, Modul 2 (Übermittlung von Verantwortlichen an Auftragsverarbeiter), Bestandteil dieses Vertrags werden. Die nötigen Angaben sind in der Anlage vorbereitet. Die Anlage ist noch nicht vollständig, und die Standardvertragsklauseln sind noch nicht abgeschlossen: [WIRD VOR PRODUKTIVSTART ERGÄNZT]. Sobald sie Bestandteil dieses Vertrags sind, gehen sie bei Widersprüchen diesem Vertrag und den AGB vor.
Übermittlungen an Unterauftragsverarbeiter außerhalb der EU erfolgen nur auf einer Grundlage nach Kapitel V DSGVO. Die Grundlage je Unterauftragsverarbeiter steht in der Liste oben; wo dort ein Platzhalter steht, ist sie noch nicht abschließend geprüft.
Rechte der Betroffenen, Meldepflichten, Kontrollen
Der Anbieter unterstützt den Kunden bei Anfragen Betroffener, meldet Verletzungen des Schutzes personenbezogener Daten und ermöglicht Kontrollen. Verletzungen meldet der Anbieter unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnis. Anfragen Betroffener, die beim Anbieter eingehen, leitet er unverzüglich an den Kunden weiter. Kontrollen erfolgen vorrangig durch aktuelle Nachweise; Kontrollen vor Ort sind nach rechtzeitiger Ankündigung möglich.
Rückgabe, Export und Löschung
Der Kunde kann seine Daten während der Laufzeit und in der Nur-Lesen-Phase nach Vertragsende (mindestens 90 Tage) selbst exportieren. Unter Einstellungen · Export erstellen die Kontoinhaber einen vollständigen Export als ZIP-Datei (jede Tabelle als CSV und JSON, lesbare Listen, Rechnungs-PDFs, unterschriebene Verträge, Anhänge und Logo) sowie Listen für die Buchhaltung (Rechnungen als CSV oder JSON, je nach Tarif auch als DATEV-Buchungsstapel oder BMD-Buchungen). Creator laden die Daten, die über sie geführt werden, im Creator-Portal unter Konto als ZIP-Datei herunter.
Nach der Nur-Lesen-Phase löscht der Anbieter alle Daten außer den Belegen, die der Kunde aufbewahren muss (Rechnungen, Gutschriften, Stornos, Zahlungs- und Buchungsdaten, unterschriebene Verträge, jeweils mit den dafür nötigen Angaben). Diese verarbeitet er auf Weisung des Kunden nur noch zur Aufbewahrung und zum Lesen durch den Kunden, bis die Aufbewahrungsdauer abgelaufen ist, und löscht sie dann. Die Dauer richtet sich nach dem Sitzland, das im Konto des Kunden hinterlegt ist, und liegt nie unter der gesetzlichen Untergrenze. Im Produkt hinterlegt sind derzeit für Deutschland 8 Jahre für Rechnungen, Gutschriften, Stornos, Zahlungs- und Buchungsdaten und 6 Jahre für unterschriebene Verträge, für Österreich 7 Jahre, für die Schweiz 10 Jahre und für andere Länder 10 Jahre, jeweils ab Ende des Kalenderjahres des letzten Belegs. Zur Einordnung: In Deutschland sind Buchungsbelege und Rechnungen seit 2025 grundsätzlich 8 Jahre aufzubewahren, Handelsbücher und Abschlüsse 10 Jahre und Handelsbriefe 6 Jahre. Welche Fristen für ihn gelten, prüft der Kunde selbst.
Jeder Schritt wird 30 Tage vorher per E-Mail angekündigt. Wünscht der Kunde die vorzeitige Löschung, löscht der Anbieter alles nach Ablauf der Ankündigungsfrist; die Aufbewahrung übernimmt der Kunde dann selbst mit dem Export. Da der Anbieter derzeit keine Datensicherungen erstellt, sind gelöschte Daten nicht wiederherstellbar.
Änderungen dieses Vertrags
Änderungen dieses Vertrags kündigt der Anbieter den Kontoinhabern per E-Mail und im Produkt an, mit dem Datum, ab dem die neue Fassung gelten soll, einer Zusammenfassung der Änderungen und einer angemessenen Vorlaufzeit von in der Regel mindestens 30 Tagen. Die neue Fassung gilt, wenn ein Kontoinhaber ihr im Produkt zustimmt; welcher Fassung wann zugestimmt wurde, zeigt das Produkt unter Abo & Tarif. Ist eine Änderung für den Kunden erheblich nachteilig, kann er den Hauptvertrag zu dem Zeitpunkt kündigen, ab dem die neue Fassung gelten soll. Für neue Unterauftragsverarbeiter gilt das Verfahren im Abschnitt Unterauftragsverarbeiter.
Anwendbares Recht
Für diesen Vertrag gilt die Rechtswahl der AGB. Zwingendes Datenschutzrecht, insbesondere die DSGVO, bleibt unberührt. Die allgemeine Rechtswahl zugunsten des Rechts der VAE/Dubai lässt zwingende und abweichende Rechtswahl- und Gerichtsstandsbestimmungen der EU-Standardvertragsklauseln unberührt.
Anlage: Angaben für die Standardvertragsklauseln
Diese Anlage bereitet die Angaben für Anhang I und II der Standardvertragsklauseln (Durchführungsbeschluss (EU) 2021/914, Modul 2) vor. Sie ist noch nicht abschließend; offene Angaben sind gekennzeichnet.
Datenexporteur: der Kunde mit Name, Anschrift und Kontakt, wie im Konto hinterlegt; Rolle: Verantwortlicher; Tätigkeit: Nutzung von CreatorOffice für die eigene gewerbliche oder selbständige berufliche Tätigkeit.
Datenimporteur: HeereHaase Partners FZCO, IFZA Properties, Dubai Silicon Oasis, Dubai, Vereinigte Arabische Emirate, vertreten durch den Manager Yannik Heere, Kontakt datenschutz@creatoroffice.de; Rolle: Auftragsverarbeiter; Tätigkeit: Bereitstellung und Betrieb von CreatorOffice.
Kategorien betroffener Personen und personenbezogener Daten: wie im Abschnitt Betroffene und Datenarten.
Sensible Daten: keine vorgesehen; zu Daten, die der Kunde in freie Felder einträgt, siehe Abschnitt Betroffene und Datenarten. Zusätzliche Schutzmaßnahmen für solche Daten: [WIRD VOR PRODUKTIVSTART ERGÄNZT]
Häufigkeit der Übermittlung: fortlaufend für die Dauer des Vertrags, soweit Zugriffe aus den Vereinigten Arabischen Emiraten im Einzelfall erforderlich sind.
Art und Zweck der Verarbeitung: wie im Abschnitt Art und Zweck der Verarbeitung.
Dauer und Speicherfristen: wie im Abschnitt Rückgabe, Export und Löschung.
Unterauftragsverarbeiter: wie in der Liste im Abschnitt Unterauftragsverarbeiter; vorgesehen ist die allgemeine Genehmigung mit einer Frist von 30 Tagen für Widersprüche.
Technische und organisatorische Maßnahmen (Anhang II): wie im Abschnitt Technische und organisatorische Maßnahmen; ausführliche Beschreibung: [WIRD VOR PRODUKTIVSTART ERGÄNZT]
Zuständige Aufsichtsbehörde, anwendbares Recht und Gerichtsstand der Standardvertragsklauseln (Klauseln 13, 17 und 18): [WIRD VOR PRODUKTIVSTART ERGÄNZT]
Frühere Fassungen
Fassung vom 25.09.2026 (abgelöst durch die Fassung vom 06.10.2026).
Fassung vom 06.10.2026 · Stand 06.10.2026 · Zum Sichern als PDF: Seite drucken und „Als PDF sichern“ wählen.