Datenschutzhinweise
Diese Hinweise erläutern, wie personenbezogene Daten bei Besuch, Registrierung und Nutzung der SaaS-Anwendung Crevly verarbeitet werden.
Gültig ab: 1. Oktober 2026 · Fassung 2.0
Verantwortlicher und Kontakt
Verantwortlich für die Verarbeitung personenbezogener Daten im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
SK Medien. E-Mail: info@sk-medien.biz
Vollständige Anbieterangaben enthält das Impressum.
Ein Datenschutzbeauftragter ist nicht bestellt. Anfragen zum Datenschutz richten Sie bitte an die vorstehende E-Mail-Adresse.
Rolle von Crevly bei Mandantendaten
Für Registrierung, Vertragsverwaltung, Abrechnung, Sicherheit und den Betrieb der Website verarbeitet der Betreiber Daten in eigener Verantwortlichkeit.
Soweit Studios oder Creator personenbezogene Daten Dritter in einem Workspace erfassen, importieren oder über Plattform-Connectoren synchronisieren, handelt der jeweilige Crevly-Kunde grundsätzlich als Verantwortlicher und der Betreiber als Auftragsverarbeiter. Hierfür ist vor der produktiven Nutzung eine Vereinbarung zur Auftragsverarbeitung einschließlich der eingesetzten Unterauftragsverarbeiter abzuschließen. Der Kunde ist insbesondere für Rechtsgrundlage, Transparenz gegenüber betroffenen Personen und Zulässigkeit des Imports verantwortlich.
Aufruf der Website und technische Protokolle
Beim Aufruf werden technisch erforderliche Verbindungsdaten verarbeitet, insbesondere IP-Adresse, Zeitpunkt, angeforderte URL, Referrer, Browser- und Geräteangaben, Antwortstatus sowie Sicherheits- und Fehlerereignisse. Dies dient der Auslieferung, Stabilität, Missbrauchsabwehr und Fehleranalyse.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; berechtigte Interessen sind der sichere und störungsfreie Betrieb sowie die Abwehr von Angriffen. Soweit die Verarbeitung zur Anbahnung oder Durchführung eines Vertrags erforderlich ist, gilt zusätzlich Art. 6 Abs. 1 lit. b DSGVO.
Die Zugriffsprotokolle entstehen beim Hosting-Anbieter und werden nach dessen Maßgabe gelöscht, üblicherweise nach wenigen Tagen bis Wochen. Eine längere Aufbewahrung erfolgt nur, wenn ein sicherheitsrelevanter Vorfall dies erfordert.
Konto, Authentifizierung und Kommunikation
Bei Registrierung und Kontonutzung verarbeiten wir insbesondere Benutzername, Name, E-Mail-Adresse, optional Telefonnummer, bevorzugte Sprache, Passwort-Hash, Rollen, Mandantenzuordnung, E-Mail-Verifizierungsstatus, Anmeldezeitpunkte, Sitzungsdaten sowie Daten zu Einladungen und Passwort-Reset.
Die Verarbeitung ist zur Kontoerstellung, Authentifizierung, Rechteverwaltung und Vertragsdurchführung erforderlich (Art. 6 Abs. 1 lit. b DSGVO). Sicherheitsbezogene Protokolle verarbeiten wir außerdem auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Vertrags- und Service-E-Mails sind Bestandteil der Leistung; Werbung erfolgt nur auf einer gesonderten Rechtsgrundlage.
Passwörter werden ausschließlich als Hashwert mit zufälligem Salt gespeichert (scrypt); die Eingabe im Klartext wird nicht aufbewahrt.
Workspace-, Creator- und Geschäftsdaten
Je nach Nutzung werden Mandanten- und Creator-Stammdaten, Plattformkonten und externe Kennungen, verschlüsselte Zugangsdaten oder Tokens, importierte Rohdaten, Einnahmen, Auszahlungen, Gebühren, Währungen, Umsatzbeteiligungen, Zeiteinträge, Ziele, Buchungen, Notizen, Reports, Exporte, Import- und Synchronisationsstatus sowie Audit-Daten verarbeitet.
Die Verarbeitung eigener Vertragsdaten erfolgt nach Art. 6 Abs. 1 lit. b DSGVO. Bei vom Kunden eingestellten Daten Dritter richtet sich die Rechtsgrundlage nach den Weisungen und der Verantwortung des Kunden. Zugangsdaten und Tokens werden ausschließlich zur Einrichtung und Ausführung der vom Kunden gewählten Verbindung verwendet.
Zugangsdaten zu Plattformen werden verschlüsselt gespeichert (AES-256-GCM). Die Entschlüsselung ist an Mandant, Datensatz und einen freigeschalteten Kontext gebunden.
Plattform-Connectoren und Datenquellen
Crevly verarbeitet Daten aus manuellen Eingaben, CSV-Importen sowie – nach Aktivierung durch den Kunden – aus verbundenen Plattformen über Schnittstellen oder Portal-Automation. Dabei können auch Cookies, Tokens oder Zugangsdaten für das Drittsystem verarbeitet werden. Welche Daten abgerufen werden, richtet sich nach Connector, Berechtigung und ausgewähltem Zeitraum.
Der Abruf erfolgt nicht selbsttätig nach einem Zeitplan, sondern wird ausgelöst.
Der Kunde muss zur Verbindung und zum Abruf berechtigt sein und die Bedingungen der jeweiligen Plattform beachten. Drittplattformen verarbeiten Daten in eigener Verantwortung. Crevly ist weder mit diesen Plattformen verbunden noch für deren Datenschutzpraxis verantwortlich, sofern dies nicht ausdrücklich angegeben wird.
Abrechnung und Stripe
Für Tarife, Testphasen, Abonnements und Rechnungen verarbeiten wir Tarif, Add-ons, Abrechnungsintervall, Status, Beträge, Währung, Rechnungs- und Transaktionsreferenzen sowie erforderliche Kunden- und Rechnungsdaten. Zahlungen werden über Stripe abgewickelt. Vollständige Karten- oder Bankdaten werden nicht auf Crevly-Systemen gespeichert.
An Stripe werden übermittelt: E-Mail-Adresse und Anzeigename, eine interne Nutzer- und Mandantenkennung sowie Tarif, Abrechnungsintervall und gebuchte Zusatzleistungen.
Wählen Sie vor der Registrierung oder Anmeldung einen kostenpflichtigen Tarif, speichern wir diese Tarifabsicht (Tarif und Zusatzleistungen) an Ihrem Konto, damit wir sie Ihnen nach der E-Mail-Bestätigung – auch auf einem anderen Gerät – zur ausdrücklichen Bestätigung anbieten können. Sie löst nichts von selbst aus und wird gelöscht, sobald ein Abonnement besteht, Sie sich dagegen entscheiden oder spätestens nach 14 Tagen.
Rechtsgrundlage ist Art. 6 Abs. 1 lit. b DSGVO, für handels- und steuerrechtlich aufzubewahrende Belege Art. 6 Abs. 1 lit. c DSGVO. Vertragspartner ist für Kunden außerhalb Nord- und Südamerikas die Stripe Payments Europe, Limited mit Sitz in Irland. Stripe kann einzelne Daten als eigener Verantwortlicher verarbeiten; maßgeblich sind ergänzend die bei Zahlung angezeigten Stripe-Hinweise.
Support
Bei Supportanfragen verarbeiten wir Kontaktdaten, Inhalt und Zeitpunkt der Anfrage sowie freiwillig übermittelte Anhänge und technische Informationen. Rechtsgrundlage ist je nach Anliegen Art. 6 Abs. 1 lit. b oder lit. f DSGVO. Unser berechtigtes Interesse besteht in der Bearbeitung von Anfragen und der Verbesserung des Dienstes.
Supportvorgänge werden gelöscht, sobald sie für die Bearbeitung nicht mehr erforderlich sind und keine Vertrags- oder Nachweispflichten entgegenstehen.
Cookies und lokale Speicherung
Crevly verwendet ausschließlich technisch notwendige Sitzungs- und Sicherheitsmechanismen. Gesetzt werden ein Authentifizierungs-Cookie, ein CSRF-Schutz-Cookie und ein Cookie zur Sprachwahl. Zusätzlich speichert die Anwendung im lokalen Speicher des Browsers den Anmeldekontext, den aktiven Workspace sowie eine Anzeigeeinstellung des Buchungskalenders. Eine vollständige Übersicht mit Zweck, Laufzeit und Rechtsgrundlage jedes einzelnen Eintrags findet sich unter „Cookies und Speicherung".
Rechtsgrundlage für den Zugriff auf das Endgerät ist § 25 Abs. 2 Nr. 2 TDDDG; die anschließende Verarbeitung erfolgt nach Art. 6 Abs. 1 lit. b und lit. f DSGVO.
Nicht erforderliche Analyse-, Marketing- oder Personalisierungstechnologien werden nur nach vorheriger Einwilligung eingesetzt. Derzeit sind keine solchen Dienste im Einsatz, und es werden keine Inhalte Dritter eingebunden.
Eigene Nutzungsmessung: Um zu verstehen, ob Crevly im Alltag tatsächlich hilft, erfassen wir ohne Dritte und ohne Speicherung auf Ihrem Endgerät einzelne Nutzungsereignisse auf unseren eigenen Servern: auf Startseite, Studioseite, Preisseite, Registrierungsseiten und der Seite „Vertrauen und Datenumgang“ den Seitenaufruf mit Sprache, grober Geräteklasse, dem Namen einer verweisenden fremden Website und Kampagnenkennungen aus der Adresse (utm-Parameter); im Produkt Registrierung, E-Mail-Bestätigung, das Speichern, Importieren oder Synchronisieren von Umsatzdaten, das Aufrufen von Auswertungen sowie Schritte im Abonnement. Ein Besuch erhält eine zufällige Kennung, die beim Klick auf einen weiteren Link unserer Website in der Adresse mitgegeben wird (Parameter „vid“) und bei einer anschließenden Registrierung mit dem Konto verknüpft wird. Es werden dafür keine Cookies gesetzt und nichts im Browser gespeichert. Nicht erfasst werden Umsatzbeträge, Preise, Zugangsdaten, Inhalte, IP-Adressen und die vollständige Browserkennung. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse ist die Verbesserung des Angebots anhand tatsächlicher Nutzung. Sie können jederzeit widersprechen (Ziffer 15); Ihr Konto wird dann von der Messung ausgenommen.
Browser-Einstellungen können Cookies löschen oder blockieren; ohne notwendige Cookies ist eine Anmeldung nicht möglich.
Empfänger und Auftragsverarbeiter
Zugriff erhalten nur intern berechtigte Personen und erforderliche Dienstleister. Außerdem können Daten an verbundene Plattformen auf Weisung des Kunden sowie an Behörden oder Berater bei gesetzlicher Pflicht oder zur Rechtsverteidigung übermittelt werden.
Eingesetzt werden:
- Hosting, Rechenleistung und Datenbank: DreamHost (Vertragssitz in den Vereinigten Staaten)
- E-Mail-Versand: Plus Five Five, Inc. (Resend), San Francisco, Vereinigte Staaten
- Zahlungsabwicklung: Stripe Payments Europe, Limited, Irland
Eine Fehler- oder Protokollaggregation durch Dritte findet nicht statt. Ein Content Delivery Network, externe Schriftarten oder Support-Werkzeuge Dritter werden nicht eingesetzt.
Dienstleister werden datenschutzrechtlich verpflichtet, soweit sie als Auftragsverarbeiter tätig sind.
Drittlandübermittlungen
Hosting und E-Mail-Versand erfolgen bei Anbietern mit Vertragssitz in den Vereinigten Staaten. Der tatsächliche Verarbeitungsort beim Hosting-Anbieter ist vertraglich nicht auf ein Land beschränkt und derzeit nicht abschließend bestimmt. Die Übermittlung stützt sich auf geeignete Garantien nach Art. 46 DSGVO:
- DreamHost: EU-Standardvertragsklauseln
- Plus Five Five, Inc. (Resend): Zertifizierung unter dem EU-US Data Privacy Framework sowie
ergänzend EU-Standardvertragsklauseln
Der Vertragspartner für die Zahlungsabwicklung hat seinen Sitz in Irland und damit im Europäischen Wirtschaftsraum; eine Weitergabe an Konzerngesellschaften außerhalb des EWR richtet sich nach dem Vertragswerk von Stripe.
Eine Kopie der Garantien kann über die unter Ziffer 1 genannte Kontaktadresse angefordert werden.
Speicherdauer und Löschung
Wir speichern Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist. Kontodaten und aktive Workspace-Inhalte werden für die Vertragsdauer gespeichert.
Nach Vertragsende bleiben die Daten für 30 Tage erhalten; danach werden sie gelöscht. Diese Frist dient allein dazu, eine versehentliche Kündigung oder einen Zahlungsausfall rückgängig machen zu können. Eine Exportmöglichkeit besteht nicht.
Handels- und steuerrechtliche Unterlagen werden entsprechend den gesetzlichen Fristen aufbewahrt; sie sind von der Löschung ausgenommen. Rechnungsdaten liegen zudem beim Zahlungsdienstleister und werden durch eine Löschung in Crevly nicht entfernt.
Protokolle fachlicher Vorgänge werden nach 365 Tagen gelöscht. Nutzungsereignisse (Ziffer 9) werden 13 Monate nach ihrer Entstehung gelöscht. Token und temporäre Authentifizierungsdaten werden nach Ablauf oder Verwendung entfernt.
Pflicht zur Bereitstellung
Die als Pflichtfelder gekennzeichneten Daten sind für Registrierung, Vertragsschluss oder Nutzung der jeweiligen Funktion erforderlich. Ohne diese Daten kann das Konto oder die Funktion nicht bereitgestellt werden. Optionale Profilangaben und nicht notwendige Einwilligungen sind freiwillig und können ohne Nachteile für die Kernleistung verweigert oder widerrufen werden.
Automatisierte Entscheidungen
Eine ausschließlich automatisierte Entscheidungsfindung mit rechtlicher oder ähnlich erheblicher Wirkung im Sinne von Art. 22 DSGVO findet nicht statt. Auswertungen, Kategorisierungen und Umsatzberechnungen dienen der Darstellung und Unterstützung; geschäftliche Entscheidungen trifft der Kunde.
Rechte betroffener Personen
Betroffene Personen haben nach Maßgabe der gesetzlichen Voraussetzungen das Recht auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit und Widerspruch. Eine erteilte Einwilligung kann jederzeit mit Wirkung für die Zukunft widerrufen werden.
Beruht eine Verarbeitung auf Art. 6 Abs. 1 lit. f DSGVO, kann aus Gründen, die sich aus der besonderen Situation ergeben, widersprochen werden. Anfragen sind an die unter Ziffer 1 genannte Kontaktadresse zu richten. Betrifft die Anfrage Daten, die ein Crevly-Kunde als Verantwortlicher eingestellt hat, sollte sie vorrangig an diesen Kunden gerichtet werden.
Beschwerderecht und Sicherheit
Es besteht das Recht, sich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere am gewöhnlichen Aufenthaltsort, Arbeitsplatz oder Ort des mutmaßlichen Verstoßes.
Zuständige Aufsichtsbehörde des Betreibers: Berliner Beauftragte für Datenschutz und Informationsfreiheit, Alt-Moabit 59-61, 10555 Berlin, Telefon +49 30 13889-0, https://www.datenschutz-berlin.de
Wir setzen angemessene technische und organisatorische Maßnahmen ein, insbesondere Zugriffsbeschränkungen, Mandantentrennung, ausschließlich verschlüsselte Übertragung, geschützte Passwortspeicherung, Verschlüsselung der Connector-Zugangsdaten, Schutz vor seitenübergreifenden Anfragen, Begrenzung von Anmeldeversuchen und Protokollierung. Kein Verfahren bietet jedoch absolute Sicherheit.
Änderungen dieser Hinweise
Wir aktualisieren diese Datenschutzhinweise, wenn sich Funktionen, Dienstleister oder Rechtslage ändern. Jede Fassung trägt eine Versionskennung und ein Gültigkeitsdatum; frühere Fassungen bleiben abrufbar. Über wesentliche Änderungen informieren wir in angemessener Form.