Rechtliches

Datenschutzerklärung

Wie wir mit deinen personenbezogenen Daten umgehen. Stand: 01.10.2026

Hier erfährst du, welche personenbezogenen Daten wir verarbeiten, wenn du castlehub.de besuchst oder als Mitglied die Plattform CastleHub nutzt, wozu wir das tun, auf welcher Rechtsgrundlage, wer die Daten bekommt, wie lange wir sie speichern und welche Rechte du hast.

Wir haben die Erklärung bewusst nach Funktionen gegliedert. Du musst nicht alles lesen – such dir einfach die Funktionen heraus, die du nutzt.


1. Wer ist verantwortlich?

Verantwortlich im Sinne der Datenschutz-Grundverordnung (DSGVO) ist:

DeltaPeak GmbH
Am Schloß 7
08538 Weischlitz (Ortsteil Heinersgrün)
Deutschland

Vertreten durch die Geschäftsführung: Christian Bubenheim
Registergericht: Amtsgericht Chemnitz, HRB 38147
E-Mail: info@deltapeak.de

Für alle Fragen zum Datenschutz und zur Ausübung deiner Rechte erreichst du uns unter info@deltapeak.de oder per Nachricht an die Verwaltung im Chat.

2. Überblick

CastleHub ist eine geschlossene Plattform für Gründungsteams und Mitglieder des Gründungszentrums. Ein Konto gibt es nur auf Einladung; eine freie Registrierung gibt es nicht.

Das Wichtigste in Kürze:

  • Eigene Server in der EU. Die Plattform, die Datenbank, Video- und Sprachkonferenzen und die Datensicherungen laufen auf Servern, die wir bei unserem Hosting-Dienstleister in einem Rechenzentrum in der EU betreiben.
  • Keine Cookies, kein Tracking, keine Werbung. Wir setzen keine Cookies, keine Analyse- oder Werbedienste ein und geben keine Daten zu Werbezwecken weiter. Die Schriftarten liefern wir selbst aus.
  • Externe Dienste nur, wenn du sie aufrufst. Karten und Ortssuche, eingebettete Videos und Bilder von fremden Websites werden erst geladen, nachdem du zugestimmt bzw. darauf geklickt hast. Was dabei passiert, steht jeweils im Abschnitt zur Funktion.
  • KI-Dienst nur für allgemein zugängliche Inhalte, deine Sucheingaben und die Assistenten, die du aufrufst. Dafür nutzen wir OpenAI: für die Suche in allgemein zugänglichen Inhalten, für den Geschäftszweck-Assistenten und den Namensgenerator. Profile, private Bereiche der Gründungsteams, Direktnachrichten und Dokumente gehen nicht an OpenAI, und in Videokonferenzen sind KI-Funktionen abgeschaltet (Abschnitt 4.21).

Übersicht der Verarbeitungen

Nr. Verarbeitung Rechtsgrundlage (DSGVO)
4.1 Aufruf der Website, Fehlerprotokolle Art. 6 Abs. 1 lit. f
4.2 Speicher im Browser (kein Cookie) § 25 Abs. 2 Nr. 2 TDDDG; Art. 6 Abs. 1 lit. b, f
4.3 Kontaktformular Art. 6 Abs. 1 lit. b, f
4.4 Einladung, Konto, Anmeldung Art. 6 Abs. 1 lit. b, f
4.5 Profil, Mitgliederverzeichnis, Steckbrief des Gründungsteams, Karte Art. 6 Abs. 1 lit. b; Standort auf der Karte lit. a
4.6 Forum Art. 6 Abs. 1 lit. b
4.7 Chat und Direktnachrichten Art. 6 Abs. 1 lit. b
4.8 Sprachanrufe Art. 6 Abs. 1 lit. b
4.9 Videokonferenzen Art. 6 Abs. 1 lit. b, f
4.10 Meetings, Raumbuchung, Termine, Kalender-Abo Art. 6 Abs. 1 lit. b
4.11 Treffpunkte, Standort teilen, Karten und Ortssuche Art. 6 Abs. 1 lit. b; externe Kartendienste lit. a; Startpunkte anderer Teilnehmender lit. f
4.12 Dokumente und Freigaben Art. 6 Abs. 1 lit. b
4.13 Formulare Art. 6 Abs. 1 lit. b
4.14 Elektronische Signatur Art. 6 Abs. 1 lit. b, c, f
4.15 Gründungsweg, Onboarding, Fristen-Erinnerungen Art. 6 Abs. 1 lit. b
4.16 Punkte, Medaillen, Rangliste Art. 6 Abs. 1 lit. f
4.17 Galerie und Spiele Art. 6 Abs. 1 lit. b, f
4.18 Telefonbuch (Kontaktdaten Dritter) Art. 6 Abs. 1 lit. f
4.19 News Art. 6 Abs. 1 lit. b
4.20 Eingebettete Videos und Bilder aus dem Netz Art. 6 Abs. 1 lit. a
4.21 Suche und KI-Funktionen (OpenAI) Art. 6 Abs. 1 lit. f; Assistent lit. b
4.22 Benachrichtigungen und Web-Push Art. 6 Abs. 1 lit. b; Push lit. a
4.23 Online-Status, Check-in „Heute vor Ort", spontane Treffen Art. 6 Abs. 1 lit. f bzw. lit. b
4.24 E-Mail-Versand und eigenes Postfach Art. 6 Abs. 1 lit. b, f
4.25 Bildoptimierung Art. 6 Abs. 1 lit. b, f
4.26 Datensicherung Art. 6 Abs. 1 lit. f; Art. 32
4.27 Verwaltung, Moderation, Missbrauchsschutz Art. 6 Abs. 1 lit. b, f

Zu den Rechtsgrundlagen: lit. a = deine Einwilligung; lit. b = Erfüllung des Nutzungsvertrags mit dir oder vorvertragliche Maßnahmen; lit. c = rechtliche Pflicht; lit. f = berechtigtes Interesse. Wo wir uns auf ein berechtigtes Interesse stützen, nennen wir es jeweils. Dagegen kannst du Widerspruch einlegen (Abschnitt 8).


3. Allgemeines zur Verarbeitung

Nutzungsvertrag. Mit der Annahme der Einladung schließt du mit uns einen Vertrag über die Nutzung von CastleHub. Die meisten Verarbeitungen in Abschnitt 4 sind nötig, damit die Plattform für dich funktioniert (Art. 6 Abs. 1 lit. b DSGVO).

Sichtbarkeit innerhalb der Plattform. Was du auf CastleHub einstellst, sehen grundsätzlich nur angemeldete Mitglieder – nicht die Öffentlichkeit und keine Suchmaschinen. Innerhalb der Plattform gibt es drei Ebenen:

  • alle Mitglieder – z. B. öffentliche Profilangaben, Forenbeiträge in allgemeinen Bereichen, Punkte und Rang;
  • ausgewählte Personen – z. B. Direktnachrichten, private Bereiche deines Gründungsteams, freigegebene Dokumente;
  • Verwaltung und Moderation – die Personen, die CastleHub für uns betreuen. Sie sehen zusätzlich die privaten Profilangaben (Telefon, Geburtsdatum, Anschrift), die privaten Forenbereiche der Gründungsteams, Kontaktanfragen und weitere Verwaltungsdaten, soweit das für ihre Aufgabe nötig ist. Auf Dokumente hat die Verwaltung Zugriff; die Moderation nur auf Dokumente, die mit ihr geteilt werden, sowie – wenn für sie freigeschaltet – auf Signaturvorgänge. Fremde Direktnachrichten können weder Verwaltung noch Moderation in der Anwendung lesen.

Verschlüsselung. Alle Verbindungen zu CastleHub sind per TLS verschlüsselt. Die Daten liegen auf unseren Servern; eine Ende-zu-Ende-Verschlüsselung (bei der auch wir die Inhalte nicht lesen könnten) bieten wir für Chats und Dokumente nicht an.


4. Die einzelnen Verarbeitungen

4.1 Aufruf der Website und Fehlerprotokolle

Was passiert: Wenn du eine Seite von castlehub.de aufrufst, überträgt dein Browser technisch notwendige Daten an unseren Server: IP-Adresse, Zeitpunkt, aufgerufene Adresse, Browser-Kennung (User-Agent) und ggf. die vorher besuchte Seite. Wir führen keine Zugriffsprotokolle, in denen jeder Seitenaufruf festgehalten wird.

Nur wenn ein Fehler auftritt, schreibt der Server ein Fehlerprotokoll ins Systemprotokoll. Darin kann deine IP-Adresse stehen; bei Seitenfehlern auch die aufgerufene Adresse. Schlägt der Versand einer E-Mail fehl, kann die Empfangsadresse im Fehlerprotokoll stehen. Protokolle über die Zustellung von E-Mails führt unser E-Mail-Dienstleister (Abschnitt 4.24).

Schriften: Die Schriftarten der Website werden von unserem eigenen Server ausgeliefert. Dabei wird keine Verbindung zu Dritten (z. B. Google) aufgebaut.

Zweck: Auslieferung der Website, Sicherheit und Stabilität, Fehlersuche.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist der sichere und funktionierende Betrieb.
Empfänger: unser Hosting-Dienstleister (Abschnitt 5).
Drittland: nein.
Speicherdauer: Die Systemprotokolle des Servers werden nach 14 Tagen automatisch gelöscht.

4.2 Speicher im Browser – keine Cookies

CastleHub setzt keine Cookies. Wir nutzen aber den lokalen Speicher deines Browsers (localStorage und sessionStorage). Diese Daten bleiben auf deinem Gerät; sie werden nicht für Tracking verwendet.

Was Wo Wozu Wie lange
Anmeldedaten (Zugangs- und Erneuerungstoken) localStorage damit du angemeldet bleibst bis zur Abmeldung
Sitzung bei der E-Signatur sessionStorage Signaturvorgang nach Identitätsprüfung fortsetzen bis du den Tab schließt
Anmeldesperre nach Fehlversuchen sessionStorage Schutz vor dem Durchprobieren von Passwörtern bis zum Ablauf der Sperre (60 Sekunden)
Rollenvorschau (nur Verwaltung) sessionStorage Plattform aus Sicht einer anderen Rolle ansehen bis du den Tab schließt
Freigabe von Karten und Ortssuche localStorage deine Entscheidung auf diesem Gerät merken (Abschnitt 4.11) bis du sie widerrufst oder die Websitedaten löschst
Technische Merker: einmaliges Neuladen nach einem Update, ausgeblendeter Einrichtungsassistent der Verwaltung sessionStorage Ablauf der App steuern bis du den Tab schließt
Komfort: eingeklappte Seitenleiste, gelesene Chats und Neuigkeiten, ausgeblendete Hinweise und Assistenten, bereits gezeigte Medaillen, Sortierung und Ansicht localStorage deine Ansicht merken bis du sie löschst
zwischengespeicherte Bildadressen localStorage Bilder schneller laden höchstens 6 Stunden; beim Abmelden gelöscht
Videokonferenz: Sprache, zuletzt gewählte Kamera und Mikrofon, Bildqualität localStorage der Konferenz-Domain Einstellungen der Konferenzsoftware merken (Abschnitt 4.9) bis du sie löschst

Außerdem registriert CastleHub einen Service Worker. Er dient dazu, Push-Benachrichtigungen anzuzeigen (Abschnitt 4.22) und CastleHub als App installierbar zu machen; er speichert keine Inhalte zwischen.

Rechtsgrundlage: Das Speichern und Auslesen auf deinem Gerät ist für die von dir gewünschten Funktionen unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Die anschließende Verarbeitung beruht auf Art. 6 Abs. 1 lit. b DSGVO (Anmeldung, Signatur) bzw. lit. f (Komfortfunktionen, Schutz vor Missbrauch). Auch das Merken deiner Freigabe für Karten und Ortssuche ist dafür unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG); die Übermittlung an die Kartendienste selbst beruht auf deiner Einwilligung (Abschnitt 4.11).
Löschen: Du kannst den Speicher jederzeit in den Einstellungen deines Browsers löschen („Websitedaten löschen"). Dann wirst du abgemeldet.

4.3 Kontaktformular

Was passiert: Wenn du uns über das Kontaktformular schreibst, speichern wir Name, E-Mail-Adresse, Betreff und Nachricht. Die Anfrage lesen nur Verwaltung und Moderation. Zum Schutz vor massenhaften Spam-Anfragen wird deine IP-Adresse kurz im Arbeitsspeicher des Servers gehalten, um die Zahl der Anfragen pro Zeitraum zu begrenzen; sie wird nicht in der Datenbank gespeichert.

Zweck: Bearbeitung deiner Anfrage.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, wenn deine Anfrage auf eine Mitgliedschaft oder einen Vertrag zielt; sonst lit. f (unser Interesse, Anfragen zu beantworten). Spam-Schutz: lit. f.
Empfänger: Hosting-Dienstleister; für die Antwort per E-Mail der E-Mail-Dienstleister (Abschnitt 5).
Drittland: nein.
Speicherdauer: Die IP-Adresse nur für die Dauer der Begrenzung im Arbeitsspeicher. Die Anfrage selbst löschen wir 6 Monate nach Eingang, soweit keine gesetzlichen Aufbewahrungspflichten bestehen (z. B. bei Geschäftsbriefen nach § 257 HGB).

4.4 Einladung, Konto und Anmeldung

Einladung: Ein Konto entsteht nur auf Einladung. Dafür erfasst die Verwaltung (oder eine dazu berechtigte Person der Moderation) Name, Firma und E-Mail-Adresse der eingeladenen Person und schickt ihr einen persönlichen Einladungslink. Der Link gilt 14 Tage. Hast du uns deine Daten nicht selbst gegeben, stammen sie aus deinem Kontakt mit dem Gründungszentrum oder von der Person, die dich eingeladen hat.
Mitglieder eines Gründungsteams können außerdem bestehende Mitglieder in ihr Team einladen; dabei wird gespeichert, wer wen wann eingeladen hat und ob die Einladung angenommen wurde. Diese Team-Einladungen sind von den Einladungslinks zum Konto getrennt.

Konto: Für dein Konto speichern wir deine E-Mail-Adresse, dein Passwort (nur als nicht umkehrbarer, gesalzener Hashwert – wir kennen dein Passwort nicht), den Zeitpunkt der letzten Anmeldung und deine Rolle (z. B. Mitglied, Moderation, Verwaltung).

Anmeldung und Sitzungen: Bei jeder Anmeldung entsteht eine Sitzung. Zu jeder Sitzung speichern wir IP-Adresse und Browser-Kennung (User-Agent). Zusätzlich führen wir ein Anmeldeprotokoll: Anmeldungen, fehlgeschlagene Anmeldeversuche (mit der eingegebenen E-Mail-Adresse), Passwortänderungen und -zurücksetzungen sowie das Anlegen und Löschen des Kontos; bei Anmeldungen mit IP-Adresse. Abmeldungen werden nicht protokolliert. Ein Zugangstoken gilt 1 Stunde und wird automatisch erneuert, solange du angemeldet bist. Ein Link zum Zurücksetzen des Passworts gilt 1 Stunde.

Zweck: Zugang zur Plattform, Schutz deines Kontos, Erkennen von Angriffen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Konto, Anmeldung). Einladung von Personen, mit denen noch kein Vertrag besteht: lit. f (unser Interesse, geeignete Personen für das Gründungszentrum zu gewinnen). Sitzungen und Anmeldeprotokoll: lit. f (Sicherheit der Konten und der Plattform).
Empfänger: Hosting- und E-Mail-Dienstleister (Abschnitt 5).
Drittland: nein.
Speicherdauer:

  • Konto: bis zur Löschung deines Kontos (Abschnitt 7).
  • Einladungslinks zum Konto: 30 Tage nach Einlösung bzw. nach Ablauf.
  • Team-Einladungen in ein Startup: bis sie angenommen oder abgelehnt werden oder das Team sie löscht.
  • Sitzungen: werden 30 Tage nach der letzten Aktivität beendet und gelöscht.
  • Anmeldeprotokoll: 90 Tage.

4.5 Profil, Mitgliederverzeichnis, Steckbrief des Gründungsteams und Karte

Was passiert: In deinem Profil kannst du Angaben über dich und dein Gründungsvorhaben machen. Wir unterscheiden:

  • Für alle Mitglieder sichtbar: Name, Firma, Kurzbeschreibung (Bio), Profilbild, Logo, Website, LinkedIn-Profil, Branche, Gründungsjahr, Teamgröße, Pitch sowie deine Skills, Angebote und Gesuche.
  • Nur für dich, die Verwaltung und die Moderation sichtbar: Anschrift, Geburtsdatum, Telefonnummer. Diese Angaben brauchen wir u. a., um Formulare und Verträge für dich vorzubelegen (Abschnitt 4.13).
  • Dein Standort auf der Karte (freiwillig): Nur wenn du im Profil „Meinen Standort auf der Karte … freigeben" ankreuzt, erscheinst du auf der Karte unter „Gründer & StartUps" – auf etwa 100 Meter gerundet, nicht hausnummerngenau. Du kannst den Haken jederzeit wieder entfernen.

Steckbrief deines Gründungsteams: Name, Logo, Branche, Pitch, Website, LinkedIn-Profil, Rechtsform, Registergericht und -nummer sowie die Firmenadresse sind für alle Mitglieder sichtbar. Auf der Karte unter „Gründer & StartUps" erscheint das Gründungsteam nur, wenn beim Steckbrief „Auf der Startup-Karte anzeigen" angehakt ist – mit einer auf etwa 100 Meter gerundeten Position. Bei neuen Steckbriefen ist der Haken nicht gesetzt. Ist die Firmenadresse zugleich eine private Anschrift, trag sie besser nicht ein oder lass den Haken weg.

Aus Profilbildern, Logos und anderen hochgeladenen Bildern entfernen wir eingebettete Metadaten wie den Aufnahmeort nur in den umgewandelten Fassungen, die CastleHub in der Regel anzeigt; das gespeicherte Original behält sie (Abschnitt 4.25).

Adresssuche beim Eintippen und Karte: Für Adressvorschläge und das Kartenbild nutzt CastleHub externe Geodienste. Sie werden erst geladen, nachdem du zugestimmt hast (Abschnitt 4.11).

Zweck: Vernetzung innerhalb der Gemeinschaft; Vorbelegung von Formularen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO. Die Anzeige deines Standorts auf der Karte beruht auf deiner Einwilligung (Art. 6 Abs. 1 lit. a DSGVO), die du durch Entfernen des Hakens jederzeit mit Wirkung für die Zukunft widerrufen kannst.
Empfänger: andere Mitglieder (im oben beschriebenen Umfang); Geodienste nach deiner Zustimmung (Abschnitt 4.11).
Drittland: nur bei den Geodiensten (Abschnitt 4.11).
Speicherdauer: bis du die Angaben änderst oder dein Konto gelöscht wird.

4.6 Forum

Was passiert: Im Forum kannst du Themen und Antworten schreiben, Dateien anhängen, andere Mitglieder mit @ erwähnen (sie werden dann benachrichtigt), reagieren und Umfragen anlegen. Gespeichert werden deine Inhalte, dein Name als Verfasser:in, Zeitpunkte, Reaktionen und Erwähnungen.

  • Allgemeine Bereiche sehen alle Mitglieder.
  • Private Bereiche eines Gründungsteams sehen nur die Mitglieder dieses Teams sowie Verwaltung und Moderation.
  • Abstimmungen in Umfragen sind namentlich: Alle, die das Thema sehen können, sehen auch, wer wie abgestimmt hat.

Zweck: Austausch innerhalb der Gemeinschaft.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Empfänger: Mitglieder mit Zugriff auf den jeweiligen Bereich. Themen und Antworten aus allgemeinen Bereichen werden außerdem für die Suche aufbereitet (Abschnitt 4.21); Inhalte privater Bereiche nicht.
Drittland: nur Inhalte allgemeiner Bereiche über die Suche (Abschnitt 4.21).
Speicherdauer: bis du den Beitrag löschst oder dein Konto gelöscht wird. Damit Diskussionen anderer Mitglieder nicht verloren gehen, bleiben Themen, die du begonnen hast, mit den Antworten anderer Mitglieder erhalten, wenn dein Konto gelöscht wird; als Verfasser:in erscheint dann „Gelöschtes Mitglied".

4.7 Chat und Direktnachrichten

Was passiert: Du kannst Mitgliedern Direktnachrichten und Gruppennachrichten schicken, Dateien anhängen und deinen Standort teilen (Abschnitt 4.11). Gespeichert werden Absender:in, Empfänger:innen, Inhalt, Anhänge, Zeitpunkte, Reaktionen, der Zeitpunkt einer Bearbeitung und der Bezug, wenn du auf eine Nachricht antwortest; bei Gruppen außerdem Name, wer sie angelegt hat und wer Mitglied ist. In Direktnachrichten sieht dein Gegenüber, ob und wann du das Gespräch zuletzt gelesen hast (gespeichert wird je Gespräch der Zeitpunkt des letzten Lesens); in Gruppen gibt es keine Lesebestätigungen. Wer einer Gruppe beitritt, sieht auch die früheren Nachrichten und Anhänge der Gruppe.

Nachrichten werden auf unserem Server gespeichert und sind nicht Ende-zu-Ende-verschlüsselt. Anhänge können nur die Beteiligten des jeweiligen Gesprächs abrufen. Verwaltung und Moderation haben in der Anwendung keinen Lesezugriff auf fremde Direktnachrichten. Direktnachrichten werden nicht in die Suche aufgenommen und nicht an KI-Dienste übermittelt.

Wenn du eine Nachricht löschst, wird ihr Text sofort gelöscht – auch der Ausschnitt in der zugehörigen Benachrichtigung. Im Verlauf bleibt nur ein Hinweis, dass hier eine Nachricht gelöscht wurde. Ein Anhang der gelöschten Nachricht ist danach nur noch für dich selbst abrufbar und wird mit deinem Konto gelöscht. Eine bereits zugestellte Push-Benachrichtigung auf den Geräten der Empfänger:innen können wir nicht zurückholen.

Zweck: Kommunikation zwischen Mitgliedern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Empfänger: die Gesprächspartner:innen.
Drittland: nein (Ausnahme: Push-Benachrichtigung, Abschnitt 4.22).
Speicherdauer: Nachrichtentext bis du die Nachricht löschst oder dein Konto gelöscht wird; Anhänge bis zur Löschung deines Kontos.

4.8 Sprachanrufe

Was passiert: Aus dem Chat heraus kannst du Mitglieder anrufen (nur Audio). Die Verbindung läuft verschlüsselt über unseren eigenen Medienserver (inklusive eigenem Vermittlungsserver) – nicht über Dritte. Gespräche werden nicht aufgezeichnet. Gespeichert werden nur, wer wen wann angerufen hat, ob der Anruf angenommen, abgelehnt oder verpasst wurde, sowie Beginn und Ende des Gesprächs. Die angerufene Person erhält eine Benachrichtigung, und es klingelt per Push-Benachrichtigung (Abschnitt 4.22).

Zweck: Sprachkommunikation zwischen Mitgliedern.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Empfänger: die angerufene Person; Push-Dienste für das Klingeln (Abschnitt 4.22).
Drittland: nur das Klingeln über Push-Dienste (Abschnitt 4.22).
Speicherdauer: Die Anrufliste und die Benachrichtigungen zu Anrufen löschen wir 90 Tage nach dem Anruf.

4.9 Videokonferenzen

Was passiert: Meetings laufen über die Konferenzsoftware plugNmeet mit dem Medienserver LiveKit, beide auf unserem eigenen Server. Wenn du einem Meeting beitrittst, übergibt CastleHub an die Konferenzsoftware eine interne Kennung (ID), deinen Anzeigenamen (dein Name aus dem Profil; ist keiner hinterlegt, ein neutraler Platzhalter wie „Mitglied" – nie ein Teil deiner E-Mail-Adresse), ob du Verwaltungsrechte im Raum hast, und den Raumtitel. Im Meeting werden außerdem Bild und Ton (falls du Kamera bzw. Mikrofon einschaltest), geteilter Bildschirm, Chatnachrichten und Dateien im Meeting-Chat, Whiteboard-Inhalte, Gruppenräume sowie technische Verbindungsdaten (IP-Adresse, Browser) verarbeitet.

  • Keine Aufzeichnung: Meetings werden nicht aufgezeichnet. Die Aufzeichnungsfunktion ist bei allen Räumen ausgeschaltet.
  • Keine KI-Funktionen: Live-Untertitel, Übersetzung, KI-Chat und automatische Zusammenfassungen sind abgeschaltet. Gesprächsinhalte gehen an keinen KI-Dienst.
  • Keine Teilnahmestatistik: Es wird keine Auswertung über das Verhalten der Teilnehmenden (z. B. Sprechzeiten) erstellt.
  • Keine fremden Websites im Meeting: Das Einbetten fremder Websites in ein Meeting ist abgeschaltet.
  • Dateien im Meeting: Im Meeting hochgeladene Dateien werden mit dem Ende des Meetings gelöscht.
  • Technische Protokolle: Der Medienserver protokolliert bei Verbindungsproblemen die IP-Adresse und die interne Kennung. Diese Protokolle dienen nur der Fehlersuche; sie werden nach Größe rotiert und überschrieben (bei wenig Betrieb nach einigen Wochen).
  • Gastzugang: Für gebuchte Termine kann ein Freigabelink für Gäste erzeugt werden; er gilt bis zum Ende der Buchung (spätestens 30 Minuten nach der gebuchten Endzeit). Gäste ohne Konto geben nur einen frei gewählten Anzeigenamen ein und erhalten eine zufällige Kennung; in der Datenbank von CastleHub wird über Gäste nichts gespeichert. Für Gäste gelten die Angaben dieses Abschnitts entsprechend.

Zweck: Durchführung von Online-Meetings.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO für Mitglieder; für Gäste lit. f (Interesse der Einladenden und unser Interesse, externe Personen einzubinden). Technische Protokolle: lit. f (stabiler Betrieb).
Empfänger: die anderen Teilnehmenden.
Drittland: nein.
Speicherdauer: Bild und Ton werden nicht gespeichert. Dateien im Meeting werden mit dem Ende des Meetings gelöscht.

4.10 Meetings, Raumbuchung, Termine und Kalender-Abo

Was passiert: Du kannst Räume buchen, Sofort-Meetings starten und Mitglieder einladen. Bei Buchungen gespeichert werden Titel, Beschreibung, Zeitraum, Raum, die buchende Person und die Eingeladenen.

  • Belegungsplan: Alle Mitglieder sehen Titel, Beschreibung, Zeit, Raum und die buchende Person einer Buchung.
  • Eingeladene: Wer eingeladen ist, sehen nur die buchende Person, die Eingeladenen und die Verwaltung.
  • Gäste mit Freigabelink sehen Titel, Beschreibung und Zeit (Abschnitt 4.9).

Kalender-Abo: Du kannst die Veranstaltungen des Gründungszentrums (nicht deine Raumbuchungen) in deinem eigenen Kalenderprogramm abonnieren. Dafür bekommst du eine persönliche Abo-Adresse; sie enthält deine interne Kennung und einen geheimen Schlüssel. Über diese Adresse sind nur Titel, Beschreibung, Zeit und Ort der Veranstaltungen abrufbar, keine Teilnehmenden. Wer die Adresse kennt, kann die Veranstaltungen lesen – gib sie deshalb nicht weiter. Du kannst jederzeit eine neue Adresse erzeugen; die alte wird damit ungültig.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Empfänger: Mitglieder, Eingeladene und Gäste im oben beschriebenen Umfang; dein Kalenderanbieter, wenn du das Abo einrichtest (auf deine Veranlassung).
Speicherdauer: Raumbuchungen und Sofort-Meetings löschen wir 12 Monate nach ihrem Ende. Ein Gastlink zu einer Buchung wird mit dem Ende der Buchung ungültig. Veranstaltungen bleiben gespeichert, bis die Verwaltung sie löscht.

4.11 Treffpunkte, Standort teilen, Karten und Ortssuche

Einige Funktionen zeigen Karten, suchen Orte oder berechnen Wege: die Karte unter „Gründer & StartUps" (Mitglieder und Gründungsteams), die Adresssuche im Profil und im Steckbrief, „Standort teilen" im Chat und Treffpunkte (Meetups), bei denen CastleHub einen Ort in der Mitte zwischen den Teilnehmenden vorschlägt.

Was passiert: Für diese Funktionen baut dein Browser direkt eine Verbindung zu folgenden Diensten auf. Sie erhalten deine IP-Adresse, die Browser-Kennung und die jeweilige Anfrage:

Dienst Anbieter Wozu Was der Dienst zusätzlich erhält
Kartenkacheln (tile.openstreetmap.org) OpenStreetMap Foundation, Vereinigtes Königreich Kartenbild angezeigter Kartenausschnitt
Nominatim (nominatim.openstreetmap.org) OpenStreetMap Foundation, Vereinigtes Königreich Adresse ↔ Koordinaten eingegebene Adresse bzw. Koordinaten
Photon (photon.komoot.io) komoot GmbH, Deutschland Adressvorschläge beim Tippen eingegebener Text
Overpass (overpass-api.de, lz4.overpass-api.de) Betreiber des öffentlichen Overpass-Dienstes overpass-api.de Cafés und Treffpunkte in der Nähe suchen Kartenausschnitt bzw. Koordinaten
OSRM (router.project-osrm.org) Betreiber des öffentlichen OSRM-Dienstes router.project-osrm.org Wegzeiten zum Treffpunkt berechnen Startkoordinaten jeder teilnehmenden Person und Ziel

Erst nach deiner Zustimmung: Diese Dienste werden nicht automatisch geladen. Bevor eine Karte, eine Ortssuche oder eine Wegberechnung zum ersten Mal Daten von ihnen abruft, zeigt CastleHub einen Hinweis; erst wenn du zustimmst, wird die Verbindung aufgebaut. Deine Entscheidung merken wir uns nur auf deinem Gerät (Abschnitt 4.2). Du kannst sie jederzeit widerrufen: mit „Freigabe widerrufen" unter jeder Karte und jedem Adressfeld oder in deinem Profil unter „Privatsphäre" (Profilmenü › „Profil & Startup bearbeiten" › „Mein Profil" › „Privatsphäre"), Zeile „Karten und Ortssuche"; ebenso wirkt das Löschen der Websitedaten in deinem Browser. Danach werden die Dienste erst wieder nach einer erneuten Zustimmung geladen.

Treffpunkt-Finder: Teilnehmende geben ihren Startpunkt selbst an. Um den Ort in der Mitte und die Wegzeiten zu berechnen, übermittelt der Browser der Person, die den Treffpunkt gerade ansieht, die Startpunkte aller Teilnehmenden an Nominatim und OSRM – also auch deinen Startpunkt, wenn eine andere teilnehmende Person den Treffpunkt öffnet und die Kartendienste auf ihrem Gerät freigegeben hat.

Bei Treffpunkten werden außerdem der gewählte Ort, die Teilnehmenden und – falls angegeben – deren Startpunkte bei uns gespeichert. Verwaltung und Moderation können Treffpunkte einsehen. Wenn du im Chat deinen Standort teilst, sehen ihn die Gesprächspartner:innen.

Zweck: Karten, Ortssuche und Treffpunktplanung.
Rechtsgrundlage: Für die Übermittlung an die externen Dienste deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO); das Merken dieser Entscheidung auf deinem Gerät ist unbedingt erforderlich (§ 25 Abs. 2 Nr. 2 TDDDG). Für die Startpunkte der anderen Teilnehmenden, die beim Treffpunkt-Finder mitübermittelt werden: Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse und das der Teilnehmenden ist es, die gemeinsam angestoßene Treffpunktsuche durchzuführen. Speicherung von Treffpunkten und geteilten Standorten bei uns: Art. 6 Abs. 1 lit. b DSGVO.
Drittland: Die OpenStreetMap Foundation sitzt im Vereinigten Königreich. Für das Vereinigte Königreich hat die EU-Kommission ein angemessenes Datenschutzniveau festgestellt (Angemessenheitsbeschluss nach Art. 45 DSGVO).
Speicherdauer bei uns: Treffpunkte löschen wir 90 Tage nach der letzten Änderung; geteilte Standorte wie die übrige Chatnachricht (Abschnitt 4.7). Die Speicherdauer bei den Diensten richtet sich nach deren Datenschutzerklärungen.

4.12 Dokumente und Freigaben

Was passiert: Als Gründer:in kannst du Dokumente hochladen, in Ordnern ablegen und einzelnen Mitgliedern freigeben; die Empfänger:innen werden benachrichtigt. Gespeichert werden Datei, Titel, Typ, Beschreibung, Ordner, Zeitpunkte und wer worauf Zugriff hat. Die Verwaltung hat Zugriff auf alle Dokumente, um dich zu unterstützen; die Moderation nur auf Dokumente, die mit ihr geteilt werden.

Teilen im Chat: Teilst du ein Dokument im Chat, wird ein Link verschickt, der 7 Tage gilt und von jeder Person geöffnet werden kann, die ihn erhält.

Post: Geht für dich Post beim Gründungszentrum ein, kann die Verwaltung sie dir als Dokument vom Typ „Post" bereitstellen. Für diese Dokumente gilt dasselbe wie für alle anderen Dokumente.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Empfänger: die Personen, für die du freigibst; die Verwaltung.
Speicherdauer: bis du das Dokument löschst oder dein Konto gelöscht wird.

4.13 Formulare

Was passiert: Die Verwaltung stellt Formulare bereit (z. B. Verträge oder Anträge). Beim Öffnen werden Felder automatisch mit deinen Profil- und Startup-Daten vorbelegt (z. B. Name, Anschrift, Geburtsdatum, Telefon, Registerdaten deines Unternehmens). Du ergänzt die übrigen Felder und unterschreibst durch Zeichnen oder ein hochgeladenes Foto deiner Unterschrift. Daraus erzeugt unser Server ein PDF, das in deinen Dokumenten abgelegt wird. Es sind keine externen Dienste beteiligt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Empfänger: die Verwaltung; Moderator:innen mit Berechtigung für Formulare sehen, dass und wann du ein Formular eingereicht hast.
Speicherdauer: bis du das Dokument löschst oder dein Konto gelöscht wird; gesetzliche Aufbewahrungspflichten (z. B. für Verträge nach § 257 HGB, § 147 AO) bleiben unberührt. Der Vermerk, dass du das Formular eingereicht hast, bleibt bis zur Löschung deines Kontos.

4.14 Elektronische Signatur

Über CastleHub können Dokumente elektronisch unterschrieben werden (fortgeschrittene elektronische Signatur). Unterzeichnende können Mitglieder, aber auch externe Personen ohne Konto sein.

Was passiert:

  • Die Person, die den Vorgang anlegt, gibt Name, E-Mail-Adresse und Rolle der Unterzeichnenden und ggf. weiterer Empfänger:innen in Kopie an.
  • Unterzeichnende erhalten per E-Mail einen persönlichen Link (gültig bis zum Ablauf des Vorgangs: 30 Tage nach dem Versand, sofern beim Anlegen keine andere Frist gesetzt wurde). Zur Bestätigung der Identität schicken wir einen Einmalcode per E-Mail (10 Minuten gültig, höchstens 5 Versuche). Nach der Bestätigung gilt eine Signatursitzung 45 Minuten. Links, Codes und Sitzungen speichern wir nur als kryptografischen Prüfwert, nicht im Klartext.
  • Gespeichert werden außerdem die ausgefüllten Feldwerte, das Bild deiner Unterschrift, Zeitpunkte (versendet, geöffnet, angesehen, unterschrieben, abgelehnt), ggf. dein Ablehnungsgrund und bei jedem Schritt (Link geöffnet, Code angefordert oder eingegeben, Dokument angesehen, Zustimmung, Unterschrift, Ablehnung, Herunterladen) deine IP-Adresse und Browser-Kennung – auch für die Person, die den Vorgang anlegt oder zurückzieht.
  • Alle Schritte werden in einem unveränderlichen Protokoll festgehalten. Es kann nachträglich nicht geändert werden; nur ein gesonderter Löschweg für berechtigte Löschersuchen und den Ablauf der Aufbewahrungsfrist existiert.
  • Nach Abschluss erzeugt unser Server das fertige PDF, versiegelt es kryptografisch und hängt ein Abschlussprotokoll an. Es enthält Name, E-Mail-Adresse, IP-Adresse, Browser-Kennung und Zeitpunkte aller Beteiligten. Alle Beteiligten einschließlich der Empfänger:innen in Kopie erhalten einen Link zum Herunterladen dieses PDFs; der Link gilt 90 Tage nach Abschluss. Dokumente werden nicht als Anhang verschickt.
  • Zeitstempel: Um den Zeitpunkt der Versiegelung nachweisbar zu machen, holen wir einen Zeitstempel beim Dienst freetsa.org ein. Dieser Dienst erhält ausschließlich einen Prüfwert (SHA-256-Hash) der Signatur – keinen Namen, keine E-Mail-Adresse, keinen Dokumentinhalt.

Zweck: rechtssichere Durchführung und Nachweis von Unterschriften.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO, soweit wir selbst Vertragspartner sind; im Übrigen lit. f (unser Interesse und das der Beteiligten, eine Unterschrift beweissicher durchzuführen und nachzuweisen). Aufbewahrung, soweit gesetzlich vorgeschrieben: lit. c.
Wenn ein Gründungsteam einen Vorgang anlegt: Legt ein Gründungsteam einen Signaturvorgang für eigene Zwecke an, verarbeiten wir die Daten der Beteiligten als Auftragsverarbeiter für dieses Gründungsteam (Art. 28 DSGVO). Für den Inhalt des Vorgangs und die Auswahl der Beteiligten ist dann das Gründungsteam verantwortlich; Anfragen dazu leiten wir weiter.
Empfänger: alle Beteiligten des Vorgangs (einschließlich Kopie-Empfänger:innen); die Verwaltung sowie Moderator:innen mit Berechtigung für Formulare und Signaturen (Einsicht in alle Vorgänge); E-Mail-Dienstleister; Zeitstempeldienst (nur Prüfwert).
Drittland: nein. An den Zeitstempeldienst gehen keine personenbezogenen Daten.
Speicherdauer: Abgeschlossene Signaturvorgänge bewahren wir einschließlich der Dateien 6 Jahre ab Abschluss auf; nicht abgeschlossene Vorgänge laufen mit ihrer Frist ab (ohne eigene Frist 30 Tage nach dem Versand); sie (wie Entwürfe, abgelehnte und zurückgezogene Vorgänge) löschen wir 1 Jahr nach der letzten Änderung. Wird dein Konto gelöscht, bleiben Name, E-Mail-Adresse und IP-Adresse in Signaturvorgängen bis zum Ablauf der jeweiligen Frist erhalten, weil sie zum Nachweis der Unterschrift und zur Verteidigung von Rechtsansprüchen erforderlich sind (Art. 17 Abs. 3 lit. b und e DSGVO). Die Kopie des signierten PDFs in „Meine Dokumente" bleibt, bis du sie löschst bzw. bis dein Konto gelöscht wird.

4.15 Gründungsweg, Onboarding und Fristen-Erinnerungen

Was passiert: CastleHub begleitet dich mit einem Gründungsweg und Onboarding-Schritten. Gespeichert werden dein Fortschritt (welche Schritte du wann erledigt hast), Fristen, Notizen der Betreuung zu deinem Stand und ein Bearbeitungsstatus mit Verlauf (wer wann was geändert hat). Vor Ablauf einer Frist (standardmäßig 7 Tage und 1 Tag vorher) und bei Überschreitung bekommst du eine Erinnerung per E-Mail und in der App. Ist ein Pflichtschritt länger überfällig als die eingestellte Zahl von Tagen (Vorgabe: 3 Tage), werden alle Personen aus Verwaltung und Moderation namentlich darüber informiert, damit sie dich unterstützen können.

  • Gründungsstufe: Deine aktuelle Stufe auf dem Gründungsweg und dein Fortschritt zur nächsten Stufe sind für alle Mitglieder sichtbar (als Wappen in der Mitgliederliste und im Profil).
  • Stand teilen: Du kannst einen Link zu deinem Stand erzeugen. Er zeigt Name, Firma und erledigte Schritte, ist nur für angemeldete Mitglieder abrufbar und gilt 30 Tage; danach wird er gelöscht.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Empfänger: Verwaltung und Moderation; alle Mitglieder (Gründungsstufe; geteilter Stand für Personen mit dem Link); E-Mail-Dienstleister.
Speicherdauer: bis zur Löschung deines Kontos; Freigabelinks 30 Tage.

4.16 Punkte, Medaillen und Rangliste

Was passiert: Für Aktivitäten auf CastleHub (z. B. Forenbeiträge und -themen, erhaltene Reaktionen, gelöste Fragen, Check-ins „Heute vor Ort", ein vollständiges Profil und eingetragene Skills, erledigte Onboarding-Schritte, gewonnene Spiele) erhältst du automatisch Punkte und Medaillen. Für die Medaille „Vernetzer" wird gezählt, mit wie vielen verschiedenen Mitgliedern du Direktnachrichten ausgetauscht hast – nur die Anzahl, nicht der Inhalt; einige Medaillen vergibt die Verwaltung persönlich. Daraus ergibt sich dein Rang, der als Ring um dein Profilbild und als Abzeichen für alle Mitglieder sichtbar ist. Eine Rangliste zeigt die aktivsten Mitglieder des Monats. Andere Mitglieder sehen deine Punkte, deinen Rang und deine Medaillen, nicht aber Notizen der Verwaltung zu einzelnen Punktevergaben.

Dabei wird dein Verhalten auf der Plattform automatisch bewertet. Das ist ein Profiling im Sinne von Art. 4 Nr. 4 DSGVO. An Punkte und Rang sind keine rechtlichen Folgen oder vergleichbar erheblichen Nachteile geknüpft (kein Fall von Art. 22 DSGVO).

Zweck: Anerkennung von Engagement und Belebung der Gemeinschaft.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist eine aktive Gemeinschaft, in der Engagement sichtbar wird.
Rangliste ausblenden und Widerspruch: Du kannst in deinem Profil unter „Privatsphäre" (Profilmenü › „Profil & Startup bearbeiten" › „Mein Profil" › „Privatsphäre") einstellen, dass du nicht in Ranglisten erscheinst. Dann tauchst du weder in der Rangliste des Monats auf noch mit Platzierung in der Gesamtrangliste des Mitgliederverzeichnisses; dort erscheinst du ohne Platzierung, und deine Punktesumme bleibt für Mitglieder sichtbar. Darüber hinaus kannst du der Verarbeitung widersprechen (Abschnitt 8).
Empfänger: alle Mitglieder (Punkte, Rang und Medaillen; Ranglisten, sofern du dich nicht ausgeblendet hast).
Speicherdauer: bis zur Löschung deines Kontos.

4.17 Galerie und Spiele

Galerie: Bilder in der Galerie sind nicht öffentlich. Sie sehen angemeldete Gründer:innen sowie Verwaltung und Moderation. Gespeichert werden das Bild, seine Bildunterschrift und Maße, wer es hochgeladen hat und wann, sowie das Album (Titel, Beschreibung, ggf. verknüpfte Veranstaltung). Hinweis zu Metadaten: In der Regel zeigt CastleHub eine umgewandelte Fassung ohne Aufnahmeort und Kameradaten (Abschnitt 4.25). In Ausnahmefällen (ältere Browser, sehr große oder animierte Bilder, kurz nach dem Hochladen) wird das Original mit seinen Metadaten angezeigt, und ein Download des Originals enthält sie immer. Speichere Fotos deshalb vor dem Hochladen ohne Standortangabe, wenn du das nicht möchtest.

Sind auf Bildern Personen zu erkennen, ist auch deren Recht am eigenen Bild betroffen. Bitte lade nur Bilder hoch, mit deren Verwendung im Mitgliederkreis die abgebildeten Personen einverstanden sind. Fotos von Veranstaltungen im Gründungszentrum zeigen wir im Mitgliederkreis auf Grundlage unseres berechtigten Interesses, das Gemeinschaftsleben zu dokumentieren (Art. 6 Abs. 1 lit. f DSGVO). Wenn du auf einem Bild zu sehen bist und das nicht möchtest, sag uns Bescheid – wir entfernen das Bild dann umgehend.

Spiele: Im Chat kannst du mit anderen Mitgliedern Spiele spielen. Gespeichert werden die Partien einschließlich aller Züge und des Ergebnisses. Sie sind für die beiden Spielenden sowie für Verwaltung und Moderation sichtbar. Siege bringen Punkte und Medaillen (Abschnitt 4.16).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Veranstaltungsfotos lit. f.
Speicherdauer: Fotos bis zur Löschung durch dich; sie werden auch gelöscht, wenn die Person, die das Album angelegt hat, es löscht oder ihr Konto gelöscht wird; Moderation und Verwaltung können Fotos entfernen. Spiele bis zur Löschung durch Verwaltung oder Moderation oder bis eines der beiden Konten gelöscht wird.

4.18 Telefonbuch – Kontaktdaten Dritter

Was passiert: Die Verwaltung pflegt ein Telefonbuch mit dienstlichen Kontaktdaten von Ansprechpersonen bei Behörden, Partnern und Dienstleistern: Name, Funktion, Organisation, Telefon- und Mobilnummer, E-Mail-Adresse, dienstliche Anschrift, Hinweise (z. B. zur Erreichbarkeit) und Kategorie. Das Telefonbuch ist für alle angemeldeten Mitglieder sichtbar.

Dieser Abschnitt richtet sich auch an die Personen, deren Kontaktdaten im Telefonbuch stehen (Information nach Art. 14 DSGVO):

Herkunft der Daten: öffentlich zugängliche Quellen (z. B. Websites und Verzeichnisse von Behörden und Unternehmen) oder der direkte Kontakt mit dir.
Zweck: Mitgliedern die richtigen Ansprechpersonen für ihr Gründungsvorhaben nennen.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Unser berechtigtes Interesse ist die Unterstützung der Gründungsteams durch Vermittlung geeigneter Kontakte.
Empfänger: alle Mitglieder von CastleHub.
Speicherdauer: solange die Angaben aktuell sind und für die Vermittlung von Kontakten gebraucht werden; wir überprüfen den Bestand jährlich.
Widerspruch: Du kannst der Aufnahme jederzeit widersprechen; dann löschen wir deinen Eintrag.

4.19 News

Was passiert: Unter „News" zeigt CastleHub Meldungen aus öffentlichen Nachrichtenquellen. Unser Server ruft die Nachrichtenfeeds ab; dabei werden keine Daten über dich übermittelt.
Bilder der Artikel liefert unser eigener Server aus: Er lädt sie bei den eingetragenen Nachrichtenquellen bzw. deren Bildservern (dabei folgt er Weiterleitungen der Quelle) und gibt sie an deinen Browser weiter. Die Nachrichtenseiten erfahren dabei nichts über dich.
Verlagsseiten werden nicht in CastleHub eingebettet. Wenn du einen Artikel im Original öffnest, verlässt du CastleHub; dann gelten die Datenschutzbestimmungen des jeweiligen Verlags.
Du kannst je Kategorie einstellen, ob du über neue Artikel benachrichtigt wirst (Abschnitt 4.22).

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO.
Empfänger: keine.

4.20 Eingebettete Videos und Bilder aus dem Netz

YouTube und Vimeo: Wenn in einem Beitrag oder einer Nachricht ein Link zu YouTube oder Vimeo steht, zeigt CastleHub zunächst nur einen neutralen Platzhalter mit einem Hinweis – ohne Vorschaubild des Anbieters. Erst wenn du auf „Abspielen" klickst, wird das Video vom jeweiligen Anbieter geladen. Dabei erhält der Anbieter deine IP-Adresse, die Browser-Kennung, die Information, welches Video du ansiehst, und dass du von castlehub.de kommst; er kann Cookies setzen und die Daten ggf. in die USA übermitteln.

  • YouTube: Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Irland; Muttergesellschaft Google LLC, USA. Wir nutzen den erweiterten Datenschutzmodus (youtube-nocookie.com).
  • Vimeo: Vimeo.com, Inc., USA. Wir rufen den Player mit der Einstellung „Do Not Track" auf.

Bilder aus dem Netz: Steht in einem Beitrag oder einer Nachricht ein Link auf ein Bild bei einer fremden Website, zeigt CastleHub zunächst nur einen Platzhalter mit dem Namen dieser Website. Erst wenn du darauf klickst, lädt dein Browser das Bild direkt von dort; die fremde Website erhält dabei deine IP-Adresse und Browser-Kennung, aber nicht die Adresse der Seite, auf der du das Bild ansiehst.

Links: Links zu Google Maps, LinkedIn, Wikipedia oder anderen Seiten sind einfache Verweise. Erst wenn du sie anklickst, verlässt du CastleHub.

Rechtsgrundlage: deine Einwilligung durch den Klick (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG).
Drittland: bei YouTube und Vimeo USA möglich (Abschnitt 6).

4.21 Suche und KI-Funktionen (OpenAI)

Für einige Funktionen nutzen wir den KI-Dienst OpenAI. Die Verarbeitung kann dabei auch auf Servern in den USA stattfinden.

a) Suche nach Bedeutung. Damit die Suche auch passende Treffer findet, wenn du andere Wörter verwendest, erzeugen wir zu allgemein zugänglichen Inhalten sogenannte Bedeutungsvektoren. Dazu senden wir diese Inhalte an OpenAI:

  • FAQ, Ressourcen, Onboarding-Inhalte,
  • Forenthemen und -antworten aus allgemeinen Bereichen: Titel, Text und Schlagwörter – einschließlich darin genannter Namen, z. B. @-Erwähnungen; ohne Angabe der verfassenden Person,
  • Startup-Steckbriefe (Name, Pitch, Branche, Rechtsform).

Nicht an OpenAI übermittelt werden Profile aus dem Mitgliederverzeichnis, Inhalte aus privaten Bereichen der Gründungsteams, Direktnachrichten, Dokumente, Anschrift, Telefonnummer und Geburtsdatum. Profile und private Bereiche durchsucht CastleHub nur mit einer Volltextsuche auf unserem eigenen Server. Deine Sucheingabe wird an OpenAI geschickt, um sie mit dem Index zu vergleichen – schon während des Tippens, sobald sie mindestens zwei Zeichen hat. Darauf weist die Suchmaske hin.

b) Geschäftszweck-Assistent. Wenn du dir Vorschläge für den Geschäftszweck deines Unternehmens erstellen lässt, schicken wir deine Angaben zum Vorhaben an OpenAI: Firmenname, Strategie, Tätigkeiten, Produkte und Leistungen, Zielgruppen, Antworten zu Risiko und Struktur und ggf. deinen Änderungswunsch. Darauf weisen wir dich vor dem Absenden hin.

c) Namensgenerator. Für Namensvorschläge senden wir nur die ausgewählten Branchen und die gewünschte Stilrichtung an OpenAI – keine personenbezogenen Daten.

d) Videokonferenzen: Dort sind KI-Funktionen abgeschaltet (Abschnitt 4.9).

Zweck: bessere Suche, Unterstützung bei der Gründung.
Rechtsgrundlage: Suche: Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse ist eine leistungsfähige Suche über die allgemein zugänglichen Inhalte. Assistenten: Art. 6 Abs. 1 lit. b DSGVO, weil du sie ausdrücklich aufrufst.
Empfänger: OpenAI als Dienstleister, der die Daten zur Erbringung des Dienstes für uns verarbeitet. Nach den Angaben von OpenAI werden über die Programmierschnittstelle übermittelte Daten nicht zum Training der Modelle verwendet.
Drittland: USA möglich (Abschnitt 6).
Speicherdauer bei uns: Der Suchindex wird alle 10 Minuten mit den Inhalten abgeglichen; gelöschte Inhalte verschwinden beim nächsten Abgleich auch aus dem Index.

4.22 Benachrichtigungen und Web-Push

In der App: CastleHub erzeugt Benachrichtigungen (z. B. neue Nachricht, Erwähnung, Termin, verpasster Anruf, neuer Artikel). Sie enthalten einen Titel (z. B. „Neue Nachricht von <Name>") und einen kurzen Text (höchstens 140 Zeichen).

Push-Benachrichtigungen (freiwillig): Wenn du Push-Benachrichtigungen aktivierst und in deinem Browser erlaubst, erreichen dich Benachrichtigungen auch bei geschlossener App. Dafür speichern wir ein Push-Abonnement (eine Adresse beim Push-Dienst deines Browsers mit Schlüsseln) und die Browser-Kennung deines Geräts.
Push-Nachrichten werden technisch über den Push-Dienst deines Browserherstellers zugestellt – je nach Browser z. B. Google (Firebase Cloud Messaging), Apple, Mozilla oder Microsoft. Der Inhalt (Titel und Text) ist dabei nach dem Standard RFC 8291 verschlüsselt; der Push-Dienst kann ihn nicht lesen. Er sieht aber Metadaten wie Zeitpunkt, Größe und die Abo-Adresse deines Geräts.

Rechtsgrundlage: Benachrichtigungen in der App: Art. 6 Abs. 1 lit. b DSGVO. Push: deine Einwilligung (Art. 6 Abs. 1 lit. a DSGVO, § 25 Abs. 1 TDDDG). Du kannst sie jederzeit widerrufen, indem du Push in CastleHub oder in deinem Browser ausschaltest.
Empfänger: Push-Dienst deines Browsers.
Drittland: USA möglich (Abschnitt 6).
Speicherdauer: Benachrichtigungen löschen wir 90 Tage nach Eingang, wenn sie gelesen sind, ungelesene nach 180 Tagen. Das Push-Abonnement bleibt gespeichert, bis du Push ausschaltest oder der Push-Dienst es als ungültig meldet.

4.23 Online-Status, „Heute vor Ort" und spontane Treffen

Online-Status: CastleHub zeigt anderen Mitgliedern, ob du gerade online bist und wann du zuletzt aktiv warst. Es wird nur der jeweils letzte Zeitpunkt gespeichert. Du kannst die Anzeige deines Online-Status in deinem Profil unter „Privatsphäre" (Profilmenü › „Profil & Startup bearbeiten" › „Mein Profil" › „Privatsphäre") abschalten; dann wird der Zeitpunkt deiner letzten Aktivität für den Online-Status nicht mehr gespeichert (Anmeldung und Sitzungen: Abschnitt 4.4; Lesebestätigungen im Chat: Abschnitt 4.7).

„Heute vor Ort": Wenn du dich im Gründungszentrum eincheckst, sehen die anderen Mitglieder, dass du heute vor Ort bist. Gespeichert werden Tag und Uhrzeit des Check-ins; andere Mitglieder sehen nur, wer heute vor Ort ist, Verwaltung und Moderation auch frühere Tage (ohne Uhrzeit). Es wird kein GPS-Standort erfasst. Check-ins zählen für Punkte und die Medaille „Stammgast" (Abschnitt 4.16).

Spontane Treffen: Du kannst ein spontanes Treffen anlegen (Titel, Uhrzeit, optional Ort). Alle Mitglieder sehen es und wer mitkommt; wer heute eingecheckt ist, wird benachrichtigt.

Zweck: Erreichbarkeit und Begegnung innerhalb der Gemeinschaft.
Rechtsgrundlage: Online-Status: Art. 6 Abs. 1 lit. f DSGVO – unser berechtigtes Interesse und das der Mitglieder ist es, zu sehen, wer gerade erreichbar ist. Check-in und Treffen: Art. 6 Abs. 1 lit. b DSGVO, weil du sie selbst anlegst.
Speicherdauer: Online-Status bis zur Löschung deines Kontos. Check-ins löschen wir 30 Tage nach dem Check-in, spontane Treffen mit ihren Teilnahmen 30 Tage nach ihrem Termin.

4.24 E-Mail-Versand und eigenes Postfach

E-Mail-Versand: Einladungen, Passwort-Links, Erinnerungen, Signaturanfragen und Einmalcodes verschicken wir über unseren Mailserver mail.castlehub.de. Ihn betreibt für uns ein IT-Dienstleister für E-Mail-Versand und -Postfächer. Übermittelt werden die Empfangsadresse, der Inhalt der Mail und technische Zustelldaten; Protokolle über die Zustellung führt der E-Mail-Dienstleister.

Eigenes E-Mail-Postfach (optional): Die Verwaltung kann dir eine Adresse vorname.nachname@castlehub.de einrichten. Wir speichern Adresse, Name, Status, ggf. ein Weiterleitungsziel und einen Verlauf der Verwaltungsschritte; Passwörter speichern wir nicht. Diese Angaben sehen nur du und die Verwaltung. Das Postfach selbst mit deinen E-Mails betreibt der E-Mail-Dienstleister. Nach deinem Austritt wird das Postfach gesperrt, nimmt für eine Nachlaufzeit (Vorgabe: 90 Tage) noch Post an und wird dann geschlossen; Adresse und Name bleiben gespeichert, damit die Adresse nicht an eine andere Person neu vergeben wird.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; Zustellprotokolle lit. f (Nachvollziehen von Zustellproblemen); dauerhafte Reservierung der Postfach-Adresse lit. f (Schutz vor Verwechslung und Missbrauch).
Empfänger: E-Mail-Dienstleister (Auftragsverarbeiter, Abschnitt 5).
Speicherdauer: Postfach bis zum Ende der Nachlaufzeit nach deinem Austritt; Adresse und Name als Reservierung dauerhaft.

4.25 Bildoptimierung

Was passiert: Bestimmte Bilder wandeln wir auf unserem eigenen Server in ein platzsparendes Format (WebP) um: Profilbilder, Logos, Bild-Anhänge in Chat und Forum, Galeriebilder sowie Veranstaltungs- und Markenbilder. Dabei entfernen wir aus den umgewandelten Fassungen eingebettete Metadaten wie Aufnahmeort (GPS) und Kameradaten. In der Regel zeigen wir diese umgewandelte Fassung. In Ausnahmefällen (ältere Browser, sehr große oder animierte Bilder, kurz nach dem Hochladen) wird das Original mit seinen Metadaten angezeigt.

Die Originaldatei bleibt unverändert gespeichert – einschließlich ihrer Metadaten –, damit wir später neue Fassungen erzeugen können; wer das Original herunterladen darf, erhält auch die Metadaten. Dokumente, Signaturvorgänge und Ressourcen werden nicht umgewandelt. Wenn du den Aufnahmeort nicht weitergeben möchtest, speichere Fotos vor dem Hochladen ohne Standortangabe. Es ist kein Dritter beteiligt.

Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO; das Entfernen der Metadaten dient außerdem deinem Schutz (lit. f).
Speicherdauer: wie das jeweilige Bild.

4.26 Datensicherung

Was passiert: Wir sichern die Datenbank und die hochgeladenen Dateien täglich. Wir bewahren die letzten 14 täglichen Sicherungen auf, dazu je Monat eine Sicherung für 6 Monate. Einzelne Sicherungen können für besondere Zwecke (z. B. vor größeren Umstellungen) gekennzeichnet werden; sie bewahren wir höchstens 12 Monate auf. Die Sicherungen liegen auf unseren Servern beim Hosting-Dienstleister.

Gelöschte Daten können noch bis zum Ablauf der jeweiligen Sicherung darin enthalten sein. Sie werden nur zur Wiederherstellung nach einem Ausfall verwendet.
Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (Schutz vor Datenverlust); Art. 32 DSGVO.

4.27 Verwaltung, Moderation und Missbrauchsschutz

Verwaltung und Moderation können die Daten einsehen und bearbeiten, die für ihre Aufgabe nötig sind (Abschnitt 3), z. B. um Mitglieder zu betreuen, Inhalte zu moderieren und Missbrauch zu verfolgen. Meldungen über Missbrauch behandeln wir vertraulich.
Rechtsgrundlage: Art. 6 Abs. 1 lit. b und f DSGVO (sicherer und rechtmäßiger Betrieb der Gemeinschaft).


5. Empfänger und Auftragsverarbeiter

Wir geben deine Daten nur weiter, wenn dies in dieser Erklärung beschrieben ist. Wir verkaufen keine Daten und geben sie nicht zu Werbezwecken weiter.

Empfänger Aufgabe Sitz Rolle
netcup GmbH, Karlsruhe Server in einem Rechenzentrum in der EU Deutschland Auftragsverarbeiter
IT-Dienstleister für E-Mail-Versand und -Postfächer (Betreiber von mail.castlehub.de) Versand und Empfang von E-Mails – Auftragsverarbeiter
OpenAI Suche über allgemein zugängliche Inhalte, Geschäftszweck-Assistent, Namensgenerator Irland/USA Dienstleister
Push-Dienst deines Browserherstellers (z. B. Google, Apple, Mozilla, Microsoft) Zustellung von Push-Nachrichten (Inhalt verschlüsselt) u. a. USA eigene Verantwortung
OpenStreetMap Foundation; komoot GmbH; Betreiber von Overpass und OSRM Karten, Ortssuche, Wegberechnung (nach deiner Zustimmung) Vereinigtes Königreich, Deutschland eigene Verantwortung
YouTube (Google), Vimeo Videos nach Klick Irland/USA eigene Verantwortung
fremde Websites Bilder nach Klick verschieden eigene Verantwortung
freetsa.org Zeitstempel (nur Prüfwert, keine Personendaten) – –
andere Mitglieder, Gäste, Unterzeichnende je nach Funktion – –

Außerdem geben wir Daten an Behörden oder Gerichte weiter, wenn wir dazu gesetzlich verpflichtet sind (Art. 6 Abs. 1 lit. c DSGVO).

6. Übermittlung in Drittländer

Grundsätzlich verarbeiten wir deine Daten in der EU. In folgenden Fällen können Daten in Länder außerhalb des Europäischen Wirtschaftsraums gelangen:

  • OpenAI (USA): bei der Suche über allgemein zugängliche Inhalte, beim Geschäftszweck-Assistenten und beim Namensgenerator (dieser sendet nur Branchen und Stil, keine Personendaten; Abschnitt 4.21). Grundlage der Übermittlung sind geeignete Garantien nach Art. 44 ff. DSGVO. Welche Garantie gilt, teilen wir dir auf Anfrage mit; dort erhältst du auch eine Kopie.
  • Push-Dienst deines Browserherstellers (z. B. Google, Apple, Mozilla, Microsoft): Metadaten der Zustellung; der Inhalt ist verschlüsselt. Die Übermittlung erfolgt, weil du Push-Benachrichtigungen aktiviert hast; soweit die Anbieter nach dem EU-U.S. Data Privacy Framework zertifiziert sind, besteht zudem ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO).
  • YouTube und Vimeo: nur nach deinem Klick auf „Abspielen". Soweit die Anbieter nach dem EU-U.S. Data Privacy Framework zertifiziert sind, besteht ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO).
  • OpenStreetMap Foundation (Vereinigtes Königreich): nur nach deiner Zustimmung zu den Kartendiensten. Für das Vereinigte Königreich besteht ein Angemessenheitsbeschluss der EU-Kommission (Art. 45 DSGVO).

Das US-Recht bietet nicht in jeder Hinsicht dasselbe Schutzniveau wie das EU-Recht; insbesondere können US-Behörden unter bestimmten Voraussetzungen auf Daten zugreifen.

7. Wie lange wir Daten speichern

Wir speichern personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck nötig ist oder wir gesetzlich dazu verpflichtet sind. Die Fristen mit festem Zeitraum setzt ein täglicher Löschdienst bzw. die Serverkonfiguration automatisch um; Telefonbuch und Unterlagen mit Aufbewahrungspflicht prüfen wir von Hand:

Daten Speicherdauer
Systemprotokolle des Servers 14 Tage
Kontaktanfragen 6 Monate ab Eingang
Einladungslinks zum Konto 30 Tage nach Einlösung bzw. Ablauf
Team-Einladungen in ein Startup bis zur Annahme, Ablehnung oder Löschung durch das Team
Sitzungen 30 Tage nach der letzten Aktivität
Anmeldeprotokoll 90 Tage
Konto, Profil, eigene Inhalte bis zur Löschung des Kontos
Benachrichtigungen gelesen 90 Tage, ungelesen 180 Tage ab Eingang
Anrufliste und Benachrichtigungen zu Anrufen 90 Tage ab dem Anruf
Treffpunkte 90 Tage nach der letzten Änderung
Raumbuchungen 12 Monate nach dem Ende; Gastlink nur bis zum Ende der Buchung gültig (spätestens 30 Minuten nach der gebuchten Endzeit)
Sofort-Meetings 12 Monate nach dem Ende
Veranstaltungen bis zur Löschung durch die Verwaltung
Check-ins „Heute vor Ort" 30 Tage
Spontane Treffen mit Teilnahmen 30 Tage nach dem Termin
Freigabelink zum Onboarding-Stand 30 Tage gültig, danach gelöscht
Signaturvorgänge mit Dateien und Protokoll abgeschlossen 6 Jahre ab Abschluss, sonst 1 Jahr nach der letzten Änderung (Ablauf ohne eigene Frist 30 Tage nach Versand); Download-Link 90 Tage nach Abschluss
Eigenes Postfach bis zum Ende der Nachlaufzeit nach dem Austritt (Vorgabe 90 Tage); Adresse und Name als Reservierung dauerhaft
Telefonbuch solange aktuell und benötigt, jährliche Überprüfung, sofort bei Widerspruch
Datensicherungen täglich 14 Tage, monatlich 6 Monate, gekennzeichnete höchstens 12 Monate
Unterlagen mit gesetzlicher Aufbewahrungspflicht 6 bzw. 10 Jahre (§ 257 HGB, § 147 AO)

Löschung deines Kontos: Du kannst die Löschung deines Kontos jederzeit verlangen – per Nachricht im Chat an die Verwaltung oder per E-Mail an info@deltapeak.de. Wir löschen dann dein Konto und die damit verbundenen Daten innerhalb von 14 Tagen. Ausgenommen sind:

  • abgeschlossene Signaturvorgänge, die wir zum Nachweis bis zum Ablauf ihrer Aufbewahrungsfrist behalten (Abschnitt 4.14),
  • Daten in Datensicherungen bis zu deren Ablauf (Abschnitt 4.26),
  • Einträge im Anmeldeprotokoll bis zum Ablauf ihrer Frist (90 Tage),
  • Unterlagen, die wir aus rechtlichen Gründen aufbewahren müssen.

Forenthemen, die du begonnen hast, bleiben mit den Antworten anderer Mitglieder erhalten; als Verfasser:in erscheint dann „Gelöschtes Mitglied" (Abschnitt 4.6).

8. Deine Rechte

Du hast gegenüber uns folgende Rechte. Schreib uns dazu einfach an info@deltapeak.de oder per Nachricht an die Verwaltung. Wir antworten innerhalb eines Monats.

  • Auskunft (Art. 15 DSGVO): Du kannst erfahren, ob und welche Daten wir über dich verarbeiten, und eine Kopie erhalten – innerhalb eines Monats (Art. 12 Abs. 3 DSGVO).

  • Berichtigung (Art. 16 DSGVO): Du kannst falsche Daten korrigieren lassen. Viele Angaben kannst du in deinem Profil selbst ändern.

  • Löschung (Art. 17 DSGVO): Du kannst die Löschung deiner Daten verlangen, soweit wir sie nicht mehr brauchen oder nicht aufbewahren müssen. Dein Konto löschen wir innerhalb von 14 Tagen (Abschnitt 7).

  • Einschränkung (Art. 18 DSGVO): Du kannst verlangen, dass wir deine Daten nur noch eingeschränkt verarbeiten, z. B. während wir einen Einwand prüfen.

  • Datenübertragbarkeit (Art. 20 DSGVO): Du kannst die Daten, die du uns bereitgestellt hast, in einem gängigen, maschinenlesbaren Format erhalten oder an eine andere Stelle übermitteln lassen. Den Export stellt dir die Verwaltung auf Anfrage innerhalb eines Monats bereit.

  • Widerspruch (Art. 21 DSGVO):

    Soweit wir deine Daten auf Grundlage eines berechtigten Interesses verarbeiten (Art. 6 Abs. 1 lit. f DSGVO), kannst du aus Gründen, die sich aus deiner besonderen Situation ergeben, jederzeit widersprechen. Das gilt auch für ein darauf gestütztes Profiling (z. B. Punkte und Rangliste, Abschnitt 4.16). Wir verarbeiten deine Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe nachweisen, die deine Interessen überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen.

  • Widerruf einer Einwilligung (Art. 7 Abs. 3 DSGVO): Eine Einwilligung (z. B. Standort auf der Karte, Karten und Ortssuche, Push-Benachrichtigungen) kannst du jederzeit mit Wirkung für die Zukunft widerrufen. Die bis dahin erfolgte Verarbeitung bleibt rechtmäßig.

  • Beschwerde bei einer Aufsichtsbehörde (Art. 77 DSGVO): Du kannst dich bei einer Datenschutz-Aufsichtsbehörde beschweren, insbesondere in dem EU-Mitgliedstaat, in dem du wohnst, arbeitest oder in dem der mutmaßliche Verstoß stattfand. Für uns zuständig ist:

    Die Sächsische Datenschutz- und Transparenzbeauftragte
    Devrientstraße 5
    01067 Dresden
    www.datenschutz.sachsen.de

9. Musst du uns Daten geben?

Für die Nutzung von CastleHub brauchen wir mindestens deinen Namen und deine E-Mail-Adresse sowie ein Passwort. Ohne diese Angaben können wir kein Konto für dich führen. Anschrift, Geburtsdatum und Telefonnummer brauchen wir, soweit Formulare oder Verträge diese Angaben erfordern; ohne sie können solche Dokumente nicht erstellt werden. Alle übrigen Profilangaben und die Nutzung einzelner Funktionen sind freiwillig. Eine gesetzliche Pflicht, uns Daten zu geben, besteht nicht.

Für das Kontaktformular brauchen wir Name, E-Mail-Adresse und Nachricht, damit wir antworten können. Für die elektronische Signatur sind die E-Mail-Adresse und die Bestätigung per Einmalcode nötig; ohne sie ist keine Unterschrift möglich.

10. Keine automatisierte Entscheidung

Wir treffen keine Entscheidungen, die ausschließlich auf einer automatisierten Verarbeitung beruhen und dir gegenüber rechtliche Wirkung entfalten oder dich in ähnlicher Weise erheblich beeinträchtigen (Art. 22 DSGVO). Punkte und Rang (Abschnitt 4.16) werden zwar automatisch berechnet, haben aber keine solchen Folgen.

11. Mindestalter

CastleHub richtet sich an Gründungsteams und ist für Personen ab 18 Jahren bestimmt.

12. Stand und Änderungen

Das Datum steht oben auf dieser Seite.

Wir passen diese Datenschutzerklärung an, wenn sich unsere Funktionen oder die Rechtslage ändern. Über wesentliche Änderungen informieren wir dich auf der Plattform. Die jeweils aktuelle Fassung findest du unter https://castlehub.de/datenschutz.

Stand: 01.10.2026