Rechtliches
Datenschutzerklärung
Stand: 2026-07-26. Diese Vorlage beschreibt die aktuell im Code vorhandene Verarbeitung und muss regelmäßig rechtlich geprüft werden.
1. Verantwortlicher
Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:
Benneth MüllerBorgfelder Straße 16
20537 Hamburg
Deutschland
E-Mail: ben@creaiter.com
2. Überblick über die Verarbeitung
Creaiter ist als Lernplattform öffentlich unter creaiter.com erreichbar. Dashboard, Feed und Creaites lassen sich ohne Konto erkunden. Für persönliche Bereiche kann freiwillig ein Nutzerkonto erstellt werden. Ohne einen konfigurierten PostHog-Projektschlüssel werden weder Analytics-Code geladen noch Analysedaten versendet.
Nicht umgesetzt sind serverseitiger Newsletter-Versand, Uploads, Zahlungsabwicklung, automatisierte Entscheidungsfindung, Nutzerprofile, Rollen oder eine serverseitige Fortschrittssynchronisierung.
3. Lokale Speicherung im Browser
Folgende Daten bleiben ausschließlich im localStorage des verwendeten Browsers und sind für den Betreiber nicht einsehbar:
- Theme-Auswahl (hell, dunkel oder System) für die gewünschte Darstellung.
- Feed-Fortschritt, Vibe Points, Quizantworten und die zuletzt besuchte Karte.
- Kursabschlüsse für SQL, Build-Briefing und Vibe-Coding-Loop, jeweils mit bestem Erstversuch-Score, Anzahl abgeschlossener Versuche und bereits beanspruchten Lernpunkten; Fragen, Freitext, Laborzustände oder einzelne Kursantworten werden dabei nicht gespeichert.
- Die An-/Aus-Einstellung für das Klangfeedback in den Microlearnings.
- Die in den Microlearnings verdienten Badges mit ihrem Verleihzeitpunkt.
- Eingeklappter Zustand der Plattform-Sidebar.
- Die im Newsletter-Demoformular eingegebene E-Mail-Adresse und der lokale Zeitpunkt; es findet kein Versand und keine Übertragung statt.
- Die Entscheidung zu optionalen Analysen und Sitzungsaufzeichnungen einschließlich Status und Zeitpunkt, damit Ablehnung oder Zustimmung respektiert werden.
- Nach einer Zustimmung zusätzlich die PostHog-eigene lokale Speicherung mit zufälliger Geräte-, Sitzungs- und Fensterkennung; ein Widerruf entfernt sie.
Diese technisch erforderlichen beziehungsweise ausdrücklich angeforderten lokalen Speicherungen stützen sich auf § 25 Abs. 2 Nr. 2 TDDDG sowie, soweit personenbezogene Daten betroffen sind, Art. 6 Abs. 1 lit. b oder f DSGVO. Die optionale Analytics-Speicherung beginnt dagegen ausschließlich nach Einwilligung.
4. Optionaler KI-Modus im SQL-Coach
Jede freiwillig abgesendete SQL-Frage wird an die Creaiter-Serverroute übertragen. Ohne serverseitigen OpenAI-Schlüssel beantwortet ausschließlich das fest hinterlegte Kurswissen die Frage und es findet keine Übermittlung an einen KI-Anbieter statt. Ist der optionale KI-Modus konfiguriert, kann die Frage zur Beantwortung an die OpenAI Responses API weitergegeben werden; die Oberfläche kennzeichnet eine solche Antwort als „KI-Antwort“.
- Übertragen werden die getrimmte Frage mit höchstens 500 Zeichen, die gewählte Sprache und der aktuelle Kursabschnitt.
- Zum Schutz vor Missbrauch hält der Creaiter-Server ausschließlich im Arbeitsspeicher einen zufällig gesalzenen Hash aus IP-Adresse und Ursprung sowie einen Zähler und eine Ablaufzeit. Das Rate-Limit arbeitet mit einem 60-Sekunden-Fenster; abgelaufene Einträge werden beim nächsten passenden Aufruf, beim Kapazitätsabbau oder spätestens mit Ende der Serverinstanz entfernt. Klartext-IP, Frage und Antwort werden nicht protokolliert.
- Im optionalen KI-Modus erhält OpenAI zusätzlich eng begrenzte Kursanweisungen. Es werden keine Dateien, URLs, Datenbanken, früheren Fragen, Kontodaten oder Werkzeuge übermittelt beziehungsweise freigeschaltet.
Creaiter speichert Frage und Antwort weder in einer Datenbank noch in einer Chat-Historie. Der Provideraufruf setzt store: false. Das ist keine Zusage von Zero Data Retention: Laut OpenAI können standardmäßige Missbrauchsüberwachungsprotokolle Eingaben und Ausgaben bis zu 30 Tage enthalten. Ohne freigeschaltete Zero Data Retention können unterstützte Modelle außerdem verschlüsselte Prompt-Cache-Tensoren bis zu 24 Stunden GPU-lokal halten. Vor einer produktiven Aktivierung müssen die Datenkontrollen des verwendeten API-Projekts und die tatsächliche Aufbewahrung geprüft werden.
Die Verarbeitung der freiwillig abgesendeten Frage dient der ausdrücklich angeforderten Lernhilfe und wird in dieser Vorlage Art. 6 Abs. 1 lit. b DSGVO zugeordnet. Die kurzzeitige Missbrauchsbegrenzung dient dem sicheren Betrieb auf Grundlage von Art. 6 Abs. 1 lit. f DSGVO. Diese Einordnung, der OpenAI-DPA/AVV und mögliche Drittlandübermittlungen sind vor produktiver Aktivierung rechtlich zu prüfen.
Optionaler technischer Empfänger ist OpenAI. Datenkontrollen von OpenAI · OpenAI DPA/AVV
5. Optionales PostHog-Analytics und Session Replay
Die Integration bleibt ohne öffentlichen PostHog-Projektschlüssel vollständig inaktiv. Ist sie konfiguriert, wird das SDK einschließlich der Aufzeichnungsfunktion erst nach deiner ausdrücklichen Zustimmung dynamisch geladen; ohne Einwilligung wird weder Analyse-Code geladen noch aufgezeichnet.
Zweck ist zum einen, aggregiert zu verstehen, welche Seiten aufgerufen und verlassen werden. Zum anderen wird deine Sitzung als abspielbare Aufzeichnung rekonstruiert (Session Replay), um Bedienprobleme, Abbrüche und Fehler in der Oberfläche nachvollziehen und beheben zu können. Drittens wird anhand fest definierter Nutzungsereignisse ausgewertet, wie weit Beiträge gelesen werden, welche Wege daraus genommen werden und wie weit jemand in einem Kurs, im Feed und im Anmeldevorgang kommt; die dafür zulässigen Ereignisnamen und Werte sind im Quellcode abschließend aufgezählt (src/features/analytics/product-events.ts).
- Bereinigte Seiten-URL und Pfad ohne Suchparameter oder Hash.
- Zeitpunkt des Seitenaufrufs beziehungsweise -verlassens.
- Eine zufällige pseudonyme Gerätekennung sowie technische Browser-, Betriebssystem-, Bildschirm- und Geräteangaben.
- Die beim Verbindungsaufbau technisch übermittelte IP-Adresse, die vom Dienst verarbeitet werden kann.
- Eine technische Rekonstruktion der dargestellten Seite und deiner Interaktionen — Mausbewegungen, Klicks, Scrollen, Größenänderungen sowie Änderungen am angezeigten Seiteninhalt —, die als Sitzungsaufzeichnung abgespielt werden kann.
- Eine zufällige Sitzungs- und Fensterkennung, über die die einzelnen Abschnitte einer Aufzeichnung zusammengeführt werden.
- Beim Start einer Aufzeichnung wird zusätzlich eine Konfiguration von eu-assets.i.posthog.com abgerufen; dabei wird technisch die IP-Adresse übermittelt.
- Sechzehn fachliche Nutzungsereignisse ohne Personenbezug. Zu den Inhalten: erreichte Lesetiefe eines Artikels (25/50/75/100 Prozent), Nutzung eines Artikelbausteins (Inhaltsverzeichnis, Grafik, Quiz, FAQ, Quellen, Teilen, verwandte Beiträge, Kernaussagen), Klick auf einen Handlungsaufruf sowie das Ergebnis einer Newsletter-Anmeldung. Zur Lernstrecke: Beginn eines Kurses, angezeigter Lernschritt samt seiner Nummer, Ergebnis des ersten Versuchs einer Aufgabe (ausschließlich richtig oder falsch, nie die gegebene Antwort), Abschluss eines Durchlaufs mit Punktzahl und Versuchsnummer sowie das Abholen der Belohnung. Zum Feed: erste Sichtung einer Karte samt ihrer Position, Abschluss einer Karte und das Ergebnis eines Feed-Quiz. Außerdem: Öffnen eines Creaites oder Anwendungsfalls, Start eines Videos, Wechsel der Sprache sowie der Ausgang eines Anmelde-, Registrierungs- oder Passwortvorgangs — dabei ausschließlich, dass ein Versuch lief und ob er gelang, nie die E-Mail-Adresse, nie das Passwort und nie die Fehlermeldung. Übertragen werden ausschließlich Werte aus einer im Quellcode festgelegten Liste, ganze Zahlen aus festen Wertebereichen sowie die Kurznamen veröffentlichter Inhalte, Karten und Kurse — kein Freitext, keine Eingaben, keine Suchbegriffe.
Getippte Eingaben werden bereits im Browser maskiert und verlassen dein Gerät nicht im Klartext. Auswahl-Elemente wie Kontrollkästchen und Optionsfelder lassen sich technisch nicht maskieren; die betroffenen Bereiche werden deshalb vollständig von der Aufzeichnung ausgenommen. Nicht aufgezeichnet werden die Inhalte von Anmeldung, Registrierung, Passwort-Wiederherstellung, Passwort-Neuvergabe, Founder-Chat, SQL-Coach, Newsletter-Formularen, der E-Mail-Anzeige im Konto-Bereich sowie aller Quiz-, Kursprüfungs-, Checklisten- und Auswahlbereiche. Auf den Auth-Routen pausiert die Aufzeichnung zusätzlich, sobald der Routenwechsel erkannt wird; bei einer Navigation innerhalb der Seite können Adresse und technische Metadaten dieser Route kurzzeitig noch in der Aufzeichnung erscheinen — Formularinhalte nie. Adressen werden in der Aufzeichnung grundsätzlich ohne Suchparameter und Fragment gespeichert. Nicht aufgezeichnet werden außerdem Netzwerkinhalte, Konsolenausgaben sowie Canvas- und WebGL-Grafiken. Personenprofile, Identifizierung, Autocapture, Heatmaps, Fehleraufzeichnung, Umfragen, Experimente und Feature Flags bleiben im Code abgeschaltet.
Der Maskierungsvertrag steht im Quellcode (src/features/analytics/replay-config.ts) und wird bei jedem Start lokal an das SDK übergeben. Lokal verbindlich und über die PostHog-Oberfläche nicht lockerbar sind: die Maskierung getippter Eingaben, die Ausnahme- und Schwärzungsklassen, die Abschaltung der Canvas-/WebGL-Aufzeichnung, die Abschaltung der Konsolenaufzeichnung und die Abschaltung der Heatmaps. Für die Aufzeichnung von Netzwerkinhalten kann eine Projekteinstellung das Zusatzmodul laden; Kopf- und Inhaltsdaten der Anfragen bleiben dennoch durch die lokale Abschaltung ausgeschlossen. Aufbewahrungsfrist, Sampling und die serverseitige Sperrliste der Auth-Routen sind Projekteinstellungen und werden dort verbindlich gesetzt.
Sitzungsaufzeichnungen werden im PostHog-Projekt nach 30 Tagen automatisch gelöscht.
Rechtsgrundlagen sind deine Einwilligung nach Art. 6 Abs. 1 lit. a DSGVO und § 25 Abs. 1 TDDDG. Du kannst sie jederzeit über die global erreichbaren Analytics-Einstellungen mit Wirkung für die Zukunft widerrufen.
Technischer Empfänger ist PostHog Inc.. Die Voreinstellung nutzt PostHog Cloud EU mit Verarbeitung in Frankfurt. Datenschutzhinweise von PostHog · DPA/AVV · GDPR-Dokumentation
PostHog ist ein US-Unternehmen mit europäischen Gesellschaften und Unterauftragsverarbeitern. Laut Anbieter werden Cloud-EU-Nutzerdaten in Deutschland gespeichert; soweit weitere Übermittlungen in Drittländer stattfinden, nennt PostHog das EU-US Data Privacy Framework und Standardvertragsklauseln als Garantien. Auch der Konfigurationsabruf vor dem Start einer Aufzeichnung geht an die EU-Infrastruktur von PostHog. Vor Aktivierung müssen DPA/AVV, Projektregion, Zugriffe und Anbieter-Einstellungen geprüft werden.
Die Aufbewahrungsfristen werden im PostHog-Projekt eingestellt und müssen mit den hier genannten Angaben übereinstimmen; für Analyse-Ereignisse gilt die dort festgelegte Ereignis-Aufbewahrung. Ein Widerruf beendet die Erfassung sofort, entfernt die lokale PostHog-Speicherung und sperrt weitere Erfassung; bereits übertragene Daten werden nach der genannten Frist gelöscht.
6. YouTube-Videos (Click-to-Load)
Auf der Videoseite binden wir Videos von YouTube ein — ausschließlich als Zwei-Klick-Lösung. Vor deinem Klick auf „Video abspielen“ wird kein iframe in die Seite geladen, keine Verbindung zu Google oder YouTube aufgebaut und kein Vorschaubild von einem Google-Server abgerufen. Erst dein Klick startet die Verbindung.
- deine IP-Adresse
- Angaben zu Browser, Betriebssystem, Gerät und Bildschirmauflösung
- die Herkunftsangabe der aufrufenden Seite, gekürzt auf die Domain creaiter.com
- Informationen zum Abspielvorgang des jeweiligen Videos
- Daten, die YouTube in deinem Browser speichert oder ausliest; bist du bei Google angemeldet, kann YouTube den Abruf deinem Konto zuordnen
Wir nutzen den erweiterten Datenschutzmodus von YouTube über die Domain youtube-nocookie.com. Dieser Modus verhindert, dass dein Abspielverhalten für personalisierte Werbung genutzt wird. Er ist ausdrücklich nicht datenfrei: Die oben genannten Daten werden auch dort an Google übertragen und wiedergabebezogene Informationen in deinem Browser abgelegt.
Rechtsgrundlage für das Speichern von und den Zugriff auf Informationen in deinem Endgerät ist § 25 Abs. 1 TDDDG, für die anschließende Verarbeitung Art. 6 Abs. 1 lit. a DSGVO — jeweils deine Einwilligung. Der Klick auf „Video abspielen“ ist diese Einwilligung; sie gilt nur für diesen einen Abspielvorgang. Wir speichern deine Zustimmung nicht, sie endet also spätestens mit dem Neuladen der Seite. Ohne Klick findet keine Verarbeitung statt.
Empfänger ist Google Ireland Ltd.; dieses Unternehmen verantwortet YouTube für Nutzerinnen und Nutzer im Europäischen Wirtschaftsraum und in der Schweiz. Datenschutzerklärung von Google
Google verarbeitet Daten auch in den USA. Grundlage sind die EU-Standardvertragsklauseln und das EU-US Data Privacy Framework; ein Zugriff durch US-Behörden lässt sich nicht vollständig ausschließen.
7. Hosting und technische Protokolle
Die Website wird bei Netlify, Inc., 101 2nd Street, San Francisco, CA 94105, USA, als Auftragsverarbeiter gehostet. Bei jedem Abruf verarbeitet Netlify technisch erforderliche Verbindungs- und Protokolldaten, insbesondere IP-Adresse, Zeitpunkt, angeforderte URL oder Ressource sowie Browser- und Geräteangaben. Zweck sind die Auslieferung der Website, Stabilität, Fehlerdiagnose, Sicherheit und Missbrauchsabwehr. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO; unser berechtigtes Interesse liegt im sicheren und zuverlässigen Betrieb des Angebots.
Netlify kann Daten in den USA und durch veröffentlichte Unterauftragsverarbeiter verarbeiten. Die Auftragsverarbeitung richtet sich nach dem Netlify-DPA; für Übermittlungen in die USA nennt Netlify seine Zertifizierung unter dem EU-US Data Privacy Framework und ergänzend die EU-Standardvertragsklauseln. Technische Protokolldaten werden nur so lange verarbeitet, wie dies für Betrieb, Sicherheit, Fehleranalyse oder gesetzliche Pflichten erforderlich ist; konkrete dienst- und planabhängige Fristen richten sich nach dem Anbieter-Vertrag und den Netlify-Einstellungen.
8. Supabase-Inhalte und Nutzerkonto
Veröffentlichte Blogrevisionen und redaktionelle KI-News werden serverseitig aus einem Supabase-Projekt in Frankfurt gelesen. Für Registrierung, Anmeldung, Abmeldung, E-Mail-Bestätigung und Passwort-Wiederherstellung verbindet sich der Browser dagegen verschlüsselt mit Supabase Auth. Gäste erhalten beim bloßen Erkunden der öffentlichen Inhalte keine Auth-Sitzung.
- Bei Registrierung und Anmeldung werden E-Mail-Adresse, eine von Supabase vergebene Nutzer-ID sowie notwendige Authentifizierungs- und Sitzungsdaten verarbeitet.
- Das Passwort wird ausschließlich zur Authentifizierung an Supabase übertragen; Creaiter speichert oder liest kein Klartextpasswort.
- Die Anmeldung wird über technisch notwendige, von der Supabase-SSR-Integration gesetzte Session-Cookies aufrechterhalten.
- In diesem Stand gibt es weder Profil-, Rollen- noch serverseitige Fortschrittsdaten.
Die Kontoverarbeitung dient der freiwillig angeforderten Registrierung und Anmeldung sowie vorvertraglichen beziehungsweise vertraglichen Maßnahmen nach Art. 6 Abs. 1 lit. b DSGVO. Die notwendigen Session-Cookies stützen sich auf § 25 Abs. 2 Nr. 2 TDDDG. Konto- und Auth-Daten verbleiben bis zur Löschung des Kontos beziehungsweise nach den vertraglich festgelegten Supabase-Fristen; eine eigene Kontolöschfunktion ist noch nicht umgesetzt und kann über den genannten Kontakt angefordert werden.
9. Externe Links
Blogbeiträge, News und Rechtsseiten können auf externe Quellen verlinken. Erst wenn du einen solchen Link öffnest, verarbeitet der jeweilige Anbieter Daten nach seinen eigenen Bedingungen. Creaiter bettet diese Seiten nicht automatisch ein.
10. Speicherdauer
Lokale Browserdaten bleiben bestehen, bis du sie in der App änderst, den Feed oder Kursfortschritt zurücksetzt oder den Website-Speicher im Browser löschst. SQL-Coach-Fragen und -Antworten werden von Creaiter nicht persistiert; für einen optionalen OpenAI-Aufruf gelten die im Coach-Abschnitt beschriebenen Providerfristen. Auth-Sitzungen enden durch Abmeldung oder Ablauf; Konto- und Auth-Daten werden bis zur Kontolöschung beziehungsweise nach den vertraglich festgelegten Supabase-Fristen verarbeitet. Ein Analytics-Widerruf beendet die Erfassung sofort, löscht die lokale PostHog-Persistenz und sperrt weitere Erfassung; bereits übertragene Sitzungsaufzeichnungen werden nach der im PostHog-Abschnitt genannten Frist gelöscht.
11. Deine Rechte
Soweit personenbezogene Daten verarbeitet werden, hast du insbesondere folgende Rechte:
- Auskunft nach Art. 15 DSGVO.
- Berichtigung nach Art. 16 DSGVO.
- Löschung nach Art. 17 DSGVO.
- Einschränkung der Verarbeitung nach Art. 18 DSGVO.
- Datenübertragbarkeit nach Art. 20 DSGVO.
- Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen nach Art. 21 DSGVO.
Zur Ausübung deiner Rechte genügt eine Nachricht an ben@creaiter.com.
12. Widerruf einer Einwilligung
Eine erteilte Analytics-Einwilligung kannst du jederzeit in den Analytics-Einstellungen widerrufen (Art. 7 Abs. 3 DSGVO). Der Widerruf beendet die Erfassung sofort und wirkt auch in weiteren geöffneten Tabs; bereits erhobene Daten können zu diesem Zeitpunkt schon an PostHog übertragen sein und werden nach der genannten Speicherfrist gelöscht. Die Rechtmäßigkeit der Verarbeitung bis zum Widerruf bleibt unberührt.
13. Beschwerderecht
Du kannst dich nach Art. 77 DSGVO bei einer Datenschutzaufsichtsbehörde beschweren. Für den Verantwortlichen in Hamburg ist insbesondere folgende Behörde erreichbar:
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit14. Pflicht zur Bereitstellung
Du bist weder verpflichtet, ein Konto zu erstellen, noch Analytics zu erlauben; öffentliche Inhalte bleiben ohne Konto nutzbar. Für Registrierung, Anmeldung und Passwort-Wiederherstellung sind E-Mail-Adresse und Passwort technisch erforderlich. Notwendige lokale Zustände entstehen nur, wenn du die jeweilige Funktion verwendest.
15. Änderungen
Diese Erklärung wird überprüft und angepasst, sobald sich Umfang oder Aufbewahrungsfrist der Analyse und der Sitzungsaufzeichnung ändern, Supabase-Mailversand und Löschfristen produktiv festgelegt werden oder sich Datenflüsse, Hosting oder Dienstleister ändern.