Creator OS

Datenschutzrichtlinie

Stand: Juli 2026

Diese Datenschutzrichtlinie informiert dich darüber, welche personenbezogenen Daten wir im Rahmen von Creator OS verarbeiten, zu welchen Zwecken und auf welcher Rechtsgrundlage.

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

UltraSmashed GmbH Martinsfeld 8 50676 Köln Deutschland

Vertreten durch: Christopher Thanisch Registergericht: Amtsgericht Köln Handelsregister: HRB 116351 USt-IdNr.: DE365162069

Kontakt: E-Mail ct@ultrasmashed.com

2. Gegenstand und Zweck der Verarbeitung

Creator OS ist eine Software-as-a-Service-Anwendung zur Analyse und Verwaltung von Instagram-Business- bzw. Creator-Accounts. Dazu gehören unter anderem Inhalts- und Reichweitenanalysen, Kommentare, Mentions, Direktnachrichten (DMs) sowie Kontakt- und Sync-Funktionen.

Personenbezogene Daten werden verarbeitet, um dir den vertraglich vereinbarten Dienst bereitzustellen, Instagram-Daten über die Meta/Instagram Graph API zu synchronisieren, Support zu leisten und die Sicherheit sowie den Betrieb der Plattform zu gewährleisten.

3. Kategorien personenbezogener Daten

Account- und Authentifizierungsdaten: E-Mail-Adresse, Passwort-Hash bzw. Auth-Session (über Supabase Auth), Workspace-Zugehörigkeit.

Instagram-/Meta-Verbindungsdaten: Instagram-Account-IDs, Benutzernamen, Profilinformationen, verknüpfte Facebook-Page-IDs, Zugriffstoken (verschlüsselt gespeichert) sowie OAuth-bezogene Metadaten.

Inhalts- und Interaktionsdaten: Medienmetadaten, Insights (z. B. Reichweite, Views, Interaktionen), Kommentare, Mentions, Story-Insights sowie Direktnachrichten und Reaktionen, soweit du die entsprechenden Funktionen nutzt und die erforderlichen Berechtigungen erteilst.

Kontaktdaten aus Konversationen: Instagram-Nutzerkennungen und ggf. Anzeigenamen von Gesprächspartnern, die über DMs, Kommentare oder Mentions entstehen.

Technische und Nutzungsdaten: IP-Adresse in Server-Logs (soweit anfallend), Zeitstempel, Session-Cookies, Fehler- und Sync-Protokolle, Geräte-/Browserinformationen in üblichem Umfang.

Mediendateien: Zwischengespeicherte Medieninhalte in unserem privaten Storage (z. B. Supabase Storage), soweit für die Darstellung und Analyse erforderlich.

4. Rechtsgrundlagen

Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung): Verarbeitung zur Bereitstellung des Nutzeraccounts, der Workspace-Funktionen und der verbundenen Instagram-Analyse- und Messaging-Features.

Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse): Betriebssicherheit, Missbrauchsprävention, Fehlerdiagnose, Produktverbesserung in aggregierter bzw. technischer Form sowie Durchsetzung eigener Rechte.

Art. 6 Abs. 1 lit. a DSGVO (Einwilligung): soweit wir für einzelne optionale Verarbeitungen gesondert eine Einwilligung einholen; diese kannst du jederzeit mit Wirkung für die Zukunft widerrufen.

Soweit Meta/Instagram als eigenständiger Verantwortlicher Daten verarbeitet, gelten zusätzlich die Datenschutzbestimmungen von Meta Platforms Ireland Limited bzw. den jeweils zuständigen Meta-Unternehmen.

5. Empfänger und Auftragsverarbeiter

Vercel: Hosting und Deployment der Webanwendung sowie zugehöriger Serverless-/Cron-Infrastruktur (Hosting-Zone EU/DE).

Supabase: Authentifizierung, Datenbank und Speicherung (Hosting-Zone DE).

Meta Platforms / Instagram Graph API: Abruf und Übertragung der von dir freigegebenen Instagram- und Page-Daten sowie Empfang von Webhooks (z. B. Nachrichten, Kommentare).

Weitere Empfänger nur, soweit gesetzlich erforderlich (z. B. Behörden) oder wenn du uns ausdrücklich dazu anweist.

6. Drittlandtransfers

App-Hosting (Vercel) sowie Authentifizierung, Datenbank und Speicherung (Supabase) betreiben wir in Hosting-Zonen in der Europäischen Union bzw. in Deutschland.

Über die Meta/Instagram Graph API und zugehörige Webhooks können personenbezogene Daten an Meta übermittelt bzw. von Meta empfangen werden. Dabei kann eine Verarbeitung außerhalb des Europäischen Wirtschaftsraums erfolgen, insbesondere in den USA.

Soweit kein Angemessenheitsbeschluss der Europäischen Kommission vorliegt, stützen wir solche Übermittlungen auf geeignete Garantien gemäß Art. 46 DSGVO, insbesondere Standardvertragsklauseln (SCCs), sowie – soweit anwendbar – zusätzliche technische und organisatorische Maßnahmen. Details entnimmst du den Datenschutzinformationen der Anbieter bzw. unseren Auftragsverarbeitungsverträgen.

7. Speicherdauer

Wir speichern personenbezogene Daten nur so lange, wie es für die genannten Zwecke erforderlich ist oder gesetzliche Aufbewahrungspflichten bestehen.

Account- und Workspace-Daten: bis zur Löschung des Accounts bzw. Beendigung des Nutzungsvertrags, zuzüglich etwaiger gesetzlicher Aufbewahrungsfristen.

Instagram-Sync-Daten (Inhalte, Insights, Kommentare, DMs, Kontakte): solange die Instagram-Verbindung aktiv ist und der Account besteht; nach Trennung der Verbindung oder Löschantrag werden die zugehörigen Daten gelöscht oder anonymisiert, soweit keine gesetzlichen Aufbewahrungspflichten entgegenstehen.

Server- und Sicherheitslogs: in der Regel für einen begrenzten Zeitraum zur Fehleranalyse und Absicherung, danach Löschung oder Anonymisierung.

Verschlüsselte Zugriffstoken: bis zum Widerruf der Verbindung, Token-Ablauf oder Löschung der Verbindung.

8. Deine Rechte

Du hast nach Maßgabe der DSGVO insbesondere folgende Rechte: Auskunft (Art. 15), Berichtigung (Art. 16), Löschung (Art. 17), Einschränkung der Verarbeitung (Art. 18), Datenübertragbarkeit (Art. 20) sowie Widerspruch gegen Verarbeitungen auf Grundlage berechtigter Interessen (Art. 21).

Zur Ausübung deiner Rechte kannst du dich an ct@ultrasmashed.com wenden. Wir werden deine Anfrage im gesetzlichen Rahmen bearbeiten.

Du hast außerdem das Recht, dich bei einer Datenschutzaufsichtsbehörde zu beschweren, insbesondere bei der Landesbeauftragten für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.

9. Löschung und Meta Data Deletion

Du kannst Instagram-Verbindungen in den Einstellungen der App trennen. Damit endet der weitere Abruf neuer Daten über die jeweilige Verbindung.

Nutzer von Facebook/Instagram können über die Meta-Einstellungen (Apps und Websites) die Entfernung der App und einen Antrag auf Datenlöschung stellen. Den Status solcher Anträge kannst du unter /deletion-status mit dem von uns bereitgestellten Bestätigungscode einsehen.

Unabhängig davon kannst du die Löschung deines Creator-OS-Accounts und der damit verbundenen Daten über ct@ultrasmashed.com verlangen.

10. Cookies und Sitzungen

Wir verwenden technisch notwendige Cookies bzw. vergleichbare Speichermechanismen für Authentifizierung und Sitzungsverwaltung (Supabase Auth). Diese sind für den Betrieb der App erforderlich und beruhen auf Art. 6 Abs. 1 lit. b und lit. f DSGVO.

Es werden derzeit keine Tracking- oder Marketing-Cookies zu Analyse- oder Werbezwecken gesetzt. Sollten wir künftig optionale Analyse-Tools einsetzen, informieren wir dich gesondert und holen erforderlichenfalls eine Einwilligung ein.

11. Sicherheit

Wir treffen angemessene technische und organisatorische Maßnahmen zum Schutz personenbezogener Daten, unter anderem verschlüsselte Speicherung von Zugriffstoken, Zugriffskontrollen (einschließlich Row Level Security in der Datenbank) sowie TLS-geschützte Übertragung.

Trotz dieser Maßnahmen kann keine absolute Sicherheit bei der Übertragung oder Speicherung von Daten im Internet gewährleistet werden.

12. Kontakt zum Datenschutz

Für Fragen zum Datenschutz und zur Ausübung deiner Rechte erreichst du uns unter: ct@ultrasmashed.com.

Ein betrieblicher Datenschutzbeauftragter ist derzeit nicht bestellt. Die zuständige Aufsichtsbehörde ist die Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen.