GDPR за агенции за OnlyFans: данни на фенове, DPA и отговорна обработка

Кратък отговор. Ако управлявате агенция за OnlyFans, която обработва фенове от ЕС или Обединеното кралство, GDPR почти сигурно се прилага за вас. При повечето модели създателят е администраторът на данни (това са неговите фенове, неговият бранд, неговото решение да монетизира), а агенцията или чат инструментът действат като обработващ данните , обработвайки разговорите на феновете от името на създателя. Тази връзка се нуждае от писмено Споразумение за обработка на данни (DPA) , описващо какви данни се обработват, защо и как са защитени. Това е обща информация, не правен съвет, потвърдете спецификите с квалифициран юрист във вашата юрисдикция.

Администратор срещу обработващ: кой кой е

GDPR разделя отговорността на две роли. Администраторът решава целта и средствата за обработка на лични данни. Обработващият обработва тези данни само по документирани указания на администратора. За типична договорка създател-агенция:

  • Създателят обикновено е администраторът. Той притежава връзката с феновете си и решава, че на феновете трябва да се пише, да се затоплят и да се насочват към платена платформа.
  • Агенцията обикновено е обработващ (или съвместен администратор, в зависимост от това колко самостоятелно вземане на решения извършва). Когато агенцията управлява чатъри и инструменти от името на създателя, тя обработва данни на фенове за целите на създателя.
  • Чат инструментът е (под-)обработващ. FluidTalk обработва социалните разговори, за да управлява фунията от името на агенцията и създателя, не за собствените си цели.

Правилното определяне на тези роли има значение, защото задълженията, и документацията, произтичат от тях. Администратор се нуждае от правно основание и трябва да зачита исканията на феновете; обработващ се нуждае от договор и строга сигурност. Начертайте собствената си верига, преди да направите каквото и да е друго.

Кога GDPR се прилага за данни на създатели и фенове

GDPR засяга лични данни: всяка информация, свързана с идентифицируемо лице. Във фуния за OnlyFans това е по-широко, отколкото изглежда на пръв поглед. Може да включва потребителското име на фен в социалните мрежи, показваното му име, съобщенията му, часовата зона или града, който споменава, предпочитанията и „харесванията“, които записвате, за да персонализирате чата, и всякакви бележки, които чатър записва. Самите разговори: размяната на реплики, която затопля фен, са лични данни.

Регламентът се прилага, когато предлагате стоки или услуги на хора в ЕС или Обединеното кралство, или наблюдавате поведението им, независимо къде е базирана вашата агенция. Така американска агенция, насочваща европейски фенове, попада напълно в обхвата. Ако значителна част от аудиторията ви е европейска, приемете, че GDPR се прилага, и проектирайте за него от самото начало, вместо да го адаптирате по-късно.

Какво трябва да покрива споразумение за обработка на данни

DPA е договорът между администратор и обработващ, който изисква член 28 от GDPR. Независимо дали стои между създателя и агенцията, или между агенцията и нейните инструменти, той трябва като минимум да определя:

  • Предмет, продължителност, естество и цел на обработката: тук, затопляне на фенове в социалните мрежи и предаване на затоплени фенове на жив чатър, който затваря сделката на платформата за монетизация.
  • Ограничение на целта. Обработващият използва данните само за управление на тази фуния, по документирани указания, не за несвързан маркетинг, препродажба или обучение, което облагодетелства други акаунти.
  • Поверителност. Всички с достъп са обвързани да пазят данните на феновете поверителни, а достъпът е ограничен до хора, които наистина се нуждаят от него.
  • Без неоторизирано копиране или споделяне. Данните на феновете не се експортират, смесват между акаунти или дублират извън договорените системи.
  • Мерки за сигурност. Криптиране, контрол на достъпа и обхват по акаунт, конкретните предпазни мерки зад обещанието.
  • Под-обработващи, изтриване и одит. Кои под-обработващи се използват, как данните се изтриват или връщат в края на договора, и как администраторът може да провери съответствието.

FluidTalk е изграден точно около това разделение на труда. Платформата наистинасъбира и съхранява социалните разговори нарочно, така работят затоплянето и предаването на живия чатър. Историята за доверие не е „никога не пазим нищо“; тя е отговорна обработка: данните са криптирани, обхванати в рамките на вашия акаунт, никога не се споделят между акаунти и се използват само за управление на вашата фуния. Вижте нашия преглед на сигурността и страница за съответствие за спецификите, към които можете да посочите в собственото си DPA.

Правно основание, съхранение и права на феновете

Като администратор, създателят се нуждае от правно основание , за да обработва данни на фенове. Двата най-често срещани кандидата са съгласие и легитимен интерес. Изпращането на съобщения на фен, който се е съгласил да получава вашето съдържание и е избрал да се ангажира, често отговаря на легитимен интерес, но трябва да можете да покажете, че сте претеглили търговската си цел спрямо разумните очаквания на фена. Каквото и основание да изберете, документирайте го, преди да започнете, и бъдете прозрачни относно него.

Съхранението означава, че пазите данни на фенове само толкова дълго, колкото наистина ви трябват за фунията, а след това ги изтривате или анонимизирате. Безкрайното трупане „за всеки случай“ е обратното на това, което GDPR очаква. Обърнете внимание, че отговорното съхранение и минималното задържане не са в конфликт: пазите разговорите достатъчно дълго, за да затоплите фен и да информирате чатъра, и не по-дълго.

Феновете са субекти на данни с права, които трябва да сте готови да зачитате, достъп (копие от данните им), поправка, изтриване, ограничаване и възражение. Практически, вашият обработващ и инструменти трябва да позволяват намирането и изтриването на данните на конкретен фен, когато постъпи валидно искане. Чист, обхванат по акаунт модел на данни превръща тези искания в рутина, вместо в пожарна тревога.

Как отговорната обработка намалява вашата изложеност

Смисълът на всичко това не е бюрокрация, а намаляване на шанса за пробив, оплакване или глоба, и способността да демонстрирате добросъвестност, ако регулатор някога попита. Отговорната обработка намалява изложеността ви по конкретни начини:

  • Криптирането и контролът на достъпа означават, че дори нещо да се обърка, данните на феновете не стоят открити.
  • Обхватът по акаунт означава, че феновете на един създател никога не са видими за друг, единична грешка не може да се разпростре из целия ви бизнес.
  • Ограничението на целта ви пази извън най-рисковата територия: използване на данни за неща, които фенът никога не е очаквал.
  • Ясно разделение администратор/обработващ с DPA означава, че всеки знае кой за какво отговаря, което е точно това, което одиторите и юристите търсят.

Това е същият принцип, който кара самата фуния да работи по-добре. Дисциплинирана, обхваната по акаунт система, която затопля фенове като истински човек, вместо да разпраща идентични съобщения, е едновременно по-безопасна за данните на фена и по-ефективна за конверсия. Пасивен линк в биография конвертира под 1%; старомодните ботове с идентични съобщения управляват около 10% , докато поставят акаунтите в риск; добре управлявана активна фуния конвертира при 25%+. Правенето на това отговорно не е данъкът за правенето му добре, то е част от правенето му добре.

Кратък GDPR контролен списък за агенции

  • Начертайте ролите си. Запишете кой е администратор, обработващ и под-обработващ във веригата създател, агенция и инструменти.
  • Подпишете DPA с всеки, който докосва данни на фенове, покриващи ограничение на целта, поверителност, без неоторизирано копиране, сигурност и изтриване.
  • Документирайте правно основание за изпращане на съобщения на фенове и бъдете прозрачни относно него.
  • Задайте правило за съхранение и наистина изтривайте данни, когато фунията вече не се нуждае от тях.
  • Бъдете готови за искания на субекти на данни достъп, изтриване и възражение, с инструменти, които могат да намерят и премахнат данните на един фен.
  • Проверете сигурността на вашия обработващ: криптиране, обхват по акаунт и без споделяне между акаунти.
  • Водете запис. Ако регулатор попита, искате да покажете, че сте помислили за това нарочно.

Ако работите под собствен бранд за множество създатели, същата логика се разпростира до вашата white-label настройка: данните на всеки създател остават в собствен обхванат акаунт, а вашите DPA се пренасят надолу към инструментите отдолу. Изградете структурата веднъж и тя издържа, докато мащабирате.

Често задавани въпроси

Създателят или агенцията е администраторът на данни?

+

При повечето модели създателят е администраторът, защото това са неговите фенове и неговото решение да ги монетизира, докато агенцията действа като обработващ, обработващ данни на фенове от името на създателя. В зависимост от това колко самостоятелно вземане на решения извършва агенцията, тя може също да е съвместен администратор. Начертайте своята конкретна договорка и потвърдете с юрист.

Нужно ли ми е споразумение за обработка на данни?

+

Да. Винаги когато една страна обработва лични данни от името на друга, член 28 от GDPR изисква писмено DPA, покриващо целта, поверителността, сигурността, под-обработващите и изтриването. Това важи между създателя и агенцията, и между агенцията и нейните чат инструменти.

FluidTalk съхранява ли разговорите на феновете?

+

Да, нарочно. FluidTalk събира и съхранява социалните разговори, защото така работят затоплянето и предаването на живия чатър. Данните са криптирани, обхванати в рамките на вашия акаунт, никога не се споделят между акаунти и се използват само за управление на вашата фуния. Това е отговорна обработка, не обещание за липса на записи.

GDPR прилага ли се, ако агенцията ми е извън ЕС?

+

Може. GDPR се прилага, когато предлагате услуги на, или наблюдавате поведението на, хора в ЕС или Обединеното кралство, независимо къде е базирана вашата агенция. Американска агенция, насочваща европейски фенове, попада в обхвата, така че проектирайте за GDPR от самото начало.

Колко дълго мога да пазя данни на фенове?

+

Само толкова дълго, колкото наистина ви трябват, за да управлявате фунията, а след това ги изтривате или анонимизирате. Пазете разговорите достатъчно дълго, за да затоплите фен и да информирате чатъра, и не по-дълго. Безкрайното съхранение „за всеки случай“ е точно това, което GDPR е предназначен да обезкуражи.

GDPR за агенции за OnlyFans: данни на фенове, DPA и отговорна обработка | FluidTalk