GDPR i Asiantaethau OnlyFans: Data Ffans, DPAs a Phrosesu Cyfrifol

Ateb cyflym. Os ydych chi'n rhedeg asiantaeth OnlyFans sy'n trin ffans yn yr UE neu'r DU, mae GDPR bron yn sicr yn berthnasol i chi. Yn y rhan fwyaf o drefniadau y crëwr yw'r rheolydd data (eu ffans nhw ydyn nhw, eu brand nhw, eu penderfyniad nhw i ariannoli), ac mae'r asiantaeth neu'r offeryn sgwrsio'n gweithredu fel prosesydd data sy'n trin sgyrsiau ffans ar ran y crëwr. Mae'r berthynas honno angen Cytundeb Prosesu Data (DPA) ysgrifenedig yn nodi pa ddata sy'n cael ei brosesu, pam, a sut mae'n cael ei ddiogelu. Gwybodaeth gyffredinol yw hon, nid cyngor cyfreithiol, cadarnhewch y manylion gyda chyfreithiwr cymwys yn eich awdurdodaeth.

Rheolydd yn erbyn prosesydd: pwy yw pwy

Mae GDPR yn hollti cyfrifoldeb yn ddwy rôl. Mae'r rheolydd yn penderfynu pwrpas a dulliau prosesu data personol. Mae'r prosesydd yn trin y data hwnnw dim ond ar gyfarwyddiadau dogfennedig y rheolydd. Ar gyfer trefniant crëwr-ac-asiantaeth nodweddiadol:

  • Y crëwr fel arfer yw'r rheolydd. Maen nhw'n berchen ar y berthynas â'u ffans ac yn penderfynu y dylid anfon negeseuon at ffans, eu cynhesu, a'u sianelu tuag at blatfform taledig.
  • Yr asiantaeth fel arfer yw prosesydd (neu reolydd ar y cyd, yn dibynnu ar faint o benderfynu annibynnol mae'n ei wneud). Pan fydd yr asiantaeth yn gweithredu sgyrsiwyr ac offer ar ran y crëwr, mae'n prosesu data ffans ar gyfer pwrpasau'r crëwr.
  • Mae'r offeryn sgwrsio'n (is-)brosesydd. Mae FluidTalk yn prosesu'r sgyrsiau cymdeithasol i redeg y twndis ar ran yr asiantaeth a'r crëwr, nid ar gyfer ei bwrpasau ei hun.

Mae cael y rolau hyn yn gywir yn bwysig oherwydd bod y rhwymedigaethau, a'r gwaith papur, yn llifo ohonynt. Mae angen sail gyfreithiol ar reolydd a rhaid iddo anrhydeddu ceisiadau ffans; mae angen contract a diogelwch llym ar brosesydd. Mapiwch eich cadwyn eich hun cyn i chi wneud unrhyw beth arall.

Pryd mae GDPR yn berthnasol i ddata crëwr a ffan

Mae GDPR yn ymwneud â data personol: unrhyw wybodaeth sy'n ymwneud â pherson y gellir ei adnabod. Mewn twndis OnlyFans mae hynny'n ehangach nag y mae'n edrych ar yr olwg gyntaf. Gall gynnwys enw defnyddiwr cymdeithasol ffan, enw arddangos, negeseuon, y parth amser neu ddinas maen nhw'n ei grybwyll, dewisiadau a “likes” rydych chi'n eu cofnodi i bersonoli sgwrs, ac unrhyw nodiadau mae sgyrsiwr yn eu cofnodi. Mae'r sgyrsiau eu hunain: yr yn-ôl-a-blaen sy'n cynhesu ffan, yn ddata personol.

Mae'r rheoliad yn berthnasol pan fyddwch chi'n cynnig nwyddau neu wasanaethau i bobl yn yr UE neu'r DU, neu'n monitro eu hymddygiad, ni waeth ble mae'ch asiantaeth wedi'i lleoli. Felly mae asiantaeth UDA sy'n sianelu ffans Ewropeaidd yn bendant o fewn y cwmpas. Os yw unrhyw gyfran ystyrlon o'ch cynulleidfa'n Ewropeaidd, tybiwch fod GDPR yn berthnasol a dyluniwch ar ei gyfer o'r cychwyn yn hytrach na'i ôl-osod yn ddiweddarach.

Beth mae'n rhaid i Gytundeb Prosesu Data ei gynnwys

Mae DPA yn gontract rhwng rheolydd a phrosesydd mae Erthygl 28 GDPR yn ei ofyn. P'un a yw'n eistedd rhwng y crëwr a'r asiantaeth, neu'r asiantaeth a'i offer, dylai o leiaf nodi:

  • Pwnc, hyd, natur a phwrpas y prosesu: yma, cynhesu ffans cyfryngau cymdeithasol a throsglwyddo ffans cynnes i sgyrsiwr dynol sy'n cau'r fargen ar y platfform ariannoli.
  • Cyfyngu pwrpas. Mae'r prosesydd yn defnyddio'r data dim ond i redeg y twndis hwnnw, ar gyfarwyddiadau dogfennedig, nid ar gyfer marchnata anghysylltiedig, ailwerthu, na hyfforddiant sy'n elwa cyfrifon eraill.
  • Cyfrinachedd. Mae pawb â mynediad wedi'u rhwymo i gadw data ffans yn gyfrinachol, ac mae mynediad wedi'i gyfyngu i bobl sydd wir angen iddo.
  • Dim copïo na rhannu anawdurdodedig. Nid yw data ffans yn cael ei allforio, ei gymysgu rhwng cyfrifon, na'i ddyblygu y tu allan i'r systemau cytunedig.
  • Mesurau diogelwch. Amgryptio, rheolaethau mynediad, a chyfyngu cyfrif, y diogeliadau cyngret y tu ôl i'r addewid.
  • Is-brosesyddion, dileu, ac archwiliad. Pa is-brosesyddion sy'n cael eu defnyddio, sut mae data'n cael ei ddileu neu ei ddychwelyd ar ddiwedd y contract, a sut gall y rheolydd wirio cydymffurfiaeth.

Mae FluidTalk wedi'i adeiladu o gwmpas yn union y rhaniad hwn o lafur. Mae'r platfform yncasglu ac yn storio'r sgyrsiau cymdeithasol yn fwriadol, dyna sut mae'r cynhesu a'r trosglwyddiad i sgyrsiwr dynol yn gweithio. Nid "nid ydym byth yn cadw dim" yw'r stori ymddiriedaeth; prosesu cyfrifol ydyw: mae data'n cael ei amgryptio, ei gyfyngu i'ch cyfrif, byth yn cael ei rannu ar draws cyfrifon, a dim ond yn cael ei ddefnyddio i redeg eich twndis. Gweler ein trosolwg diogelwch a'r tudalen gydymffurfiaeth am y manylion y gallwch bwyntio atynt yn eich DPA eich hun.

Sail gyfreithiol, cadw, a hawliau ffans

Fel rheolydd, mae angen sail gyfreithiol ar y crëwr i brosesu data ffans. Y ddau ymgeisydd mwyaf cyffredin yw caniatâd a buddiannau dilys. Mae anfon neges at ffan sydd wedi optio i mewn i'ch cynnwys ac wedi dewis ymgysylltu yn aml yn ffitio buddiannau dilys, ond rhaid i chi allu dangos eich bod wedi pwyso'ch nod masnachol yn erbyn disgwyliadau rhesymol y ffan. Beth bynnag fo'r sail rydych chi'n ei dewis, dogfennwch hi cyn i chi ddechrau, a byddwch yn dryloyw amdani.

Cadw yn golygu eich bod yn cadw data ffans dim ond cyhyd ag y mae angen arnoch chi'n wirioneddol ar gyfer y twndis, yna'n ei ddileu neu ei anhysbysu. Mae pentyrru amhenodol "rhag ofn" yn wrthwyneb i'r hyn mae GDPR yn ei ddisgwyl. Sylwch nad yw storio cyfrifol a chadw lleiafswm yn gwrthdaro: rydych chi'n cadw sgyrsiau'n ddigon hir i gynhesu ffan a briffio'r sgyrsiwr, a dim mwy.

Mae ffans yn wrthrychau data gyda hawliau y mae'n rhaid i chi fod yn barod i'w hanrhydeddu, mynediad (copi o'u data), cywiro, dileu, cyfyngu, a gwrthwynebiad. Yn ymarferol, mae angen i'ch prosesydd a'ch offer allu dod o hyd i a dileu data ffan penodol pan ddaw cais dilys i mewn. Mae model data glân, wedi'i gyfyngu i gyfrif yn gwneud y ceisiadau hynny'n rhai rheolaidd yn hytrach na drilio tân.

Sut mae prosesu cyfrifol yn lleihau'ch amlygiad

Nid biwrocratiaeth yw pwynt hyn oll, lleihau'r siawns o dor-amod, cwyn, neu ddirwy, a gallu dangos ewyllys da os bydd rheoleiddiwr byth yn gofyn. Mae prosesu cyfrifol yn lleihau'ch amlygiad mewn ffyrdd cyngret:

  • Mae amgryptio a rheolaeth mynediad yn golygu, hyd yn oed os aiff rhywbeth o'i le, nad yw data ffans yn eistedd yn agored.
  • Mae cyfyngu cyfrif yn golygu nad yw ffans un crëwr byth yn weladwy i un arall, ni all un camgymeriad gasgadu ar draws eich holl lyfr busnes.
  • Mae cyfyngu pwrpas yn eich cadw allan o'r tiriogaeth fwyaf peryglus: defnyddio data ar gyfer pethau na wnaeth y ffan byth eu disgwyl.
  • Mae rhaniad rheolydd/prosesydd clir gyda DPA yn golygu bod pawb yn gwybod pwy sy'n gyfrifol am beth, sef yn union yr hyn mae archwilwyr a chyfreithwyr yn chwilio amdano.

Dyma'r un egwyddor sy'n gwneud i'r twndis ei hun weithio'n well. Mae system ddisgybledig, wedi'i chyfyngu i gyfrif sy'n cynhesu ffans fel person go iawn, yn hytrach na ffrwydro negeseuon unfath, yn fwy diogel i ddata'r ffan ac yn fwy effeithiol wrth drosi. Mae dolen bio oddefol yn trosi islaw 1%; mae hen fotiau neges-unfath yn rheoli tua 10% tra'n rhoi cyfrifon mewn perygl; mae twndis gweithredol wedi'i redeg yn dda yn trosi ar 25%+. Nid treth ar wneud hynny'n dda yw ei wneud yn gyfrifol, mae'n rhan o'i wneud yn dda.

Rhestr wirio GDPR fer i asiantaethau

  • Mapiwch eich rolau. Ysgrifennwch pwy yw'r rheolydd, y prosesydd, a'r is-brosesydd ar draws y crëwr, yr asiantaeth, a'r offer.
  • Llofnodwch DPAs gyda phawb sy'n cyffwrdd â data ffans, gan gynnwys cyfyngu pwrpas, cyfrinachedd, dim copïo anawdurdodedig, diogelwch, a dileu.
  • Dogfennwch sail gyfreithiol ar gyfer anfon negeseuon at ffans a byddwch yn dryloyw amdano.
  • Gosodwch reol gadw a dilëwch ddata mewn gwirionedd pan nad oes angen y twndis arno mwyach.
  • Byddwch yn barod ar gyfer ceisiadau gwrthrych data mynediad, dileu, a gwrthwynebiad, gydag offer a all ddod o hyd i a dileu data un ffan.
  • Gwiriwch ddiogelwch eich prosesydd: amgryptio, cyfyngu cyfrif, a dim rhannu ar draws cyfrifon.
  • Cadwch gofnod. Os bydd rheoleiddiwr yn gofyn, rydych chi eisiau dangos eich bod wedi meddwl am hyn yn fwriadol.

Os ydych chi'n gweithredu o dan eich brand eich hun ar gyfer sawl crëwr, mae'r un rhesymeg yn ymestyn i'ch trefniant label-gwyn — mae data ffans pob crëwr yn aros yn ei gyfrif cyfyngedig ei hun, ac mae'ch DPAs yn llifo i lawr i'r offer oddi tano. Adeiladwch y strwythur unwaith a bydd yn dal wrth i chi raddio.

Cwestiynau a ofynnir yn aml

Ai'r crëwr neu'r asiantaeth yw'r rheolydd data?

+

Yn y rhan fwyaf o drefniadau y crëwr yw'r rheolydd oherwydd eu ffans nhw ydyn nhw a'u penderfyniad nhw i'w hariannoli, tra bod yr asiantaeth yn gweithredu fel prosesydd sy'n trin data ffans ar ran y crëwr. Yn dibynnu ar faint o benderfynu annibynnol mae'r asiantaeth yn ei wneud, gall hefyd fod yn rheolydd ar y cyd. Mapiwch eich trefniant penodol a chadarnhewch gyda chyfreithiwr.

A oes angen Cytundeb Prosesu Data arnaf?

+

Oes. Pryd bynnag mae un parti'n prosesu data personol ar ran un arall, mae Erthygl 28 GDPR yn gofyn am DPA ysgrifenedig sy'n cynnwys y pwrpas, cyfrinachedd, diogelwch, is-brosesyddion, a dileu. Mae hynny'n berthnasol rhwng y crëwr a'r asiantaeth, a rhwng yr asiantaeth a'i offer sgwrsio.

A yw FluidTalk yn storio sgyrsiau ffans?

+

Ydy, yn fwriadol. Mae FluidTalk yn casglu ac yn storio'r sgyrsiau cymdeithasol oherwydd dyna sut mae'r cynhesu a'r trosglwyddiad i sgyrsiwr dynol yn gweithio. Mae'r data'n cael ei amgryptio, ei gyfyngu i'ch cyfrif, byth yn cael ei rannu ar draws cyfrifon, a dim ond yn cael ei ddefnyddio i redeg eich twndis. Prosesu cyfrifol ydyw, nid addewid dim-log.

A yw GDPR yn berthnasol os yw fy asiantaeth y tu allan i'r UE?

+

Gall fod. Mae GDPR yn berthnasol pan fyddwch chi'n cynnig gwasanaethau i, neu'n monitro ymddygiad, pobl yn yr UE neu'r DU ni waeth ble mae'ch asiantaeth wedi'i lleoli. Mae asiantaeth UDA sy'n sianelu ffans Ewropeaidd o fewn y cwmpas, felly dyluniwch ar gyfer GDPR o'r cychwyn.

Am faint o amser gallaf gadw data ffans?

+

Dim ond cyhyd ag y mae angen arnoch chi'n wirioneddol i redeg y twndis, yna dilëwch neu anhysbyswch ef. Cadwch sgyrsiau'n ddigon hir i gynhesu ffan a briffio'r sgyrsiwr, a dim mwy. Storio amhenodol rhag ofn yw'r union beth mae GDPR wedi'i gynllunio i'w atal.

GDPR i Asiantaethau OnlyFans: Data Ffans, DPAs a Phrosesu Cyfrifol | FluidTalk