GDPR OnlyFansi agentuuridele: fännide andmed, DPA-d ja vastutustundlik töötlemine
Kiire vastus. Kui käitad OnlyFansi agentuuri, mis käitleb fänne EL-is või Ühendkuningriigis, kehtib GDPR sulle peaaegu kindlasti. Enamikus seadistustes on looja vastutav töötleja (need on tema fännid, tema bränd, tema otsus raha teenida), ja agentuur või vestlustööriist tegutseb volitatud töötlejana , käideldes fännide vestlusi looja nimel. See suhe vajab kirjalikku andmetöötluslepingut (DPA) , mis täpsustab, milliseid andmeid töödeldakse, miks ja kuidas neid kaitstakse. See on üldine teave, mitte õigusnõustamine, kinnita üksikasjad kvalifitseeritud juristiga oma jurisdiktsioonis.
Vastutav töötleja vs volitatud töötleja: kes on kes
GDPR jagab vastutuse kahe rolli vahel. Vastutav töötleja otsustab isikuandmete töötlemise eesmärgi ja vahendid. Volitatud töötleja käitleb neid andmeid ainult vastutava töötleja dokumenteeritud juhiste alusel. Tüüpilise looja-ja-agentuuri kokkuleppe jaoks:
- Looja on tavaliselt vastutav töötleja. Nemad omavad suhet oma fännidega ja otsustavad, et fännidele saadetakse sõnumeid, neid soojendatakse ja suunatakse tasulisele platvormile.
- Agentuur on tavaliselt volitatud töötleja (või ühine vastutav töötleja, olenevalt sellest, kui palju sõltumatuid otsuseid ta teeb). Kui agentuur käitab vestlejaid ja tööriistu looja nimel, töötleb ta fännide andmeid looja eesmärkidel.
- Vestlustööriist on (all-)volitatud töötleja. FluidTalk töötleb sotsiaalvestlusi, et käitada lehtrit agentuuri ja looja nimel, mitte oma enda eesmärkidel.
Nende rollide õigesti paika panemine on oluline, sest kohustused, ja paberimajandus, tulenevad neist. Vastutav töötleja vajab õiguslikku alust ja peab austama fännide taotlusi; volitatud töötleja vajab lepingut ja ranget turvalisust. Kaardista oma ahel enne kui midagi muud teed.
Millal GDPR kehtib looja ja fännide andmetele
GDPR käsitleb isikuandmeid: mis tahes teavet, mis on seotud tuvastatava isikuga. OnlyFansi lehtris on see laiem, kui esmapilgul näib. See võib hõlmata fänni sotsiaalmeedia kasutajanime, kuvatavat nime, sõnumeid, ajavööndit või linna, mida ta mainib, eelistusi ja „meeldimisi”, mida logid vestluse personaliseerimiseks, ja mis tahes märkmeid, mida vestleja teeb. Vestlused ise: edasi-tagasi käik, mis fänni soojendab, on isikuandmed.
Määrus kehtib, kui pakud kaupu või teenuseid inimestele EL-is või Ühendkuningriigis, või jälgid nende käitumist, olenemata sellest, kus su agentuur asub. Nii et USA agentuur, mis suunab Euroopa fänne, on kindlalt reguleerimisalas. Kui mõistlik osa su publikust on Euroopast, eelda, et GDPR kehtib, ja disaini selle jaoks algusest peale, mitte hiljem tagantjärele.
Mida andmetöötlusleping peab katma
DPA on leping vastutava töötleja ja volitatud töötleja vahel, mida GDPR artikkel 28 nõuab. Olenemata sellest, kas see asub looja ja agentuuri vahel või agentuuri ja tema tööriistade vahel, peaks see vähemalt sätestama:
- Töötlemise sisu, kestuse, olemuse ja eesmärgi — siin fännide soojendamine sotsiaalmeedias ja soojade fännide üleandmine inimesest vestlejale, kes teeb monetiseerimisplatvormil tehingu lõpuni.
- Eesmärgi piiritlus. Volitatud töötleja kasutab andmeid ainult selle lehtri käitamiseks, dokumenteeritud juhiste alusel, mitte seotamata turunduseks, edasimüügiks ega muudele kontodele kasu toovaks treenimiseks.
- Konfidentsiaalsus. Kõik ligipääsuga inimesed on kohustatud hoidma fännide andmeid konfidentsiaalsena ja ligipääs on piiratud inimestega, kellel on selleks tõeline vajadus.
- Volitamata kopeerimine või jagamine on keelatud. Fännide andmeid ei ekspordita, ei segata kontode vahel ega dubleerita väljaspool kokkulepitud süsteeme.
- Turvameetmed. Krüpteerimine, ligipääsukontrollid ja kontopõhine piiritlemine, konkreetsed kaitsemeetmed lubaduse taga.
- Allvolitatud töötlejad, kustutamine ja audit. Milliseid allvolitatud töötlejaid kasutatakse, kuidas andmed lepingu lõppedes kustutatakse või tagastatakse ja kuidas vastutav töötleja saab vastavust kontrollida.
FluidTalk on ehitatud täpselt selle tööjaotuse ümber. Platvorm kogub ja salvestabsotsiaalvestlusi meelega: nii toimivad soojendus ja inimesele üleandmine. Usalduslugu ei ole „me ei hoia kunagi midagi”; see on vastutustundlik töötlemine: andmed on krüpteeritud, piiratud sinu kontoga, mitte kunagi jagatud kontode vahel ja kasutatud ainult su lehtri käitamiseks. Vaata meie turvalisuse ülevaadet ja vastavuse lehte üksikasjade jaoks, millele saad oma DPA-s viidata.
Õiguslik alus, säilitamine ja fännide õigused
Vastutava töötlejana vajab looja õiguslikku alust fännide andmete töötlemiseks. Kaks kõige levinumat kandidaati on nõusolek ja õigustatud huvi. Fännile sõnumi saatmine, kes on su sisuga liitunud ja valinud kaasatud olla, sobib sageli õigustatud huviga, kuid pead suutma näidata, et kaalusid oma ärilist eesmärki fänni mõistlike ootuste vastu. Ükskõik millise aluse valid, dokumenteeri see enne alustamist ja ole selle osas läbipaistev.
Säilitamine tähendab, et hoiad fännide andmeid ainult nii kaua, kui neid lehtri jaoks tegelikult vajad, ning kustutad või anonümiseerid need seejärel. Piiramatu kogumine „igaks juhuks” on täpselt vastupidine sellele, mida GDPR eeldab. Pane tähele, et vastutustundlik salvestamine ja minimaalne säilitamine ei ole vastuolus: sa hoiad vestlusi piisavalt kaua, et fänni soojendada ja vestlejat teavitada, ja mitte kauem.
Fännid on andmesubjektid õigustega, mida pead olema valmis austama, ligipääs (koopia nende andmetest), parandamine, kustutamine, piiramine ja vastuväide. Praktikas peavad su volitatud töötleja ja tööriistad võimaldama leida ja kustutada konkreetse fänni andmed, kui saabub kehtiv taotlus. Puhas, kontopõhiselt piiritletud andmemudel muudab need taotlused rutiinseks, mitte tulekahjuõppuseks.
Kuidas vastutustundlik töötlemine vähendab su riski
Kogu selle mõte ei ole bürokraatia, see on rikkumise, kaebuse või trahvi tõenäosuse vähendamine ning suutlikkus näidata head tahet, kui regulaator kunagi küsib. Vastutustundlik töötlemine kahandab su riski konkreetsetel viisidel:
- Krüpteerimine ja ligipääsukontroll tähendavad, et isegi kui midagi läheb valesti, ei ole fännide andmed avatult saadaval.
- Kontopõhine piiritlemine tähendab, et ühe looja fännid ei ole kunagi teisele nähtavad, üks viga ei saa kaskaadida kogu su äri ulatuses.
- Eesmärgi piiritlus hoiab sind eemal kõige riskantsemast territooriumist: andmete kasutamisest asjade jaoks, mida fänn kunagi ei oodanud.
- Selge vastutava töötleja/volitatud töötleja jaotus DPA-ga tähendab, et kõik teavad, kes mille eest vastutab, mis on täpselt see, mida auditid ja juristid otsivad.
See on sama põhimõte, mis muudab lehtri enda paremini töötavaks. Distsiplineeritud, kontopõhiselt piiritletud süsteem, mis soojendab fänne nagu päris inimene, mitte identsete sõnumite massisaatmine, on nii fänni andmete jaoks turvalisem kui ka konversiooni jaoks tõhusam. Passiivne biolink konverteerib alla 1%; vana stiili identsete sõnumitega botid haldavad umbes 10% , seades samal ajal kontod ohtu; hästi käitatud aktiivne lehter konverteerib 25%+. Selle vastutustundlikult tegemine ei ole hea tegemise maks, see on osa heast tegemisest.
Lühike GDPR kontrollnimekiri agentuuridele
- Kaardista oma rollid. Kirjuta üles, kes on vastutav töötleja, volitatud töötleja ja allvolitatud töötleja looja, agentuuri ja tööriistade lõikes.
- Allkirjasta DPA-d kõigiga, kes puutuvad kokku fännide andmetega, katvad eesmärgi piiritluse, konfidentsiaalsuse, volitamata kopeerimise keelu, turvalisuse ja kustutamise.
- Dokumenteeri õiguslik alus fännidele sõnumite saatmiseks ja ole selle osas läbipaistev.
- Sea säilitamise reegel ja kustuta andmed tegelikult, kui lehter neid enam ei vaja.
- Ole valmis andmesubjekti taotlusteks ligipääs, kustutamine ja vastuväide, tööriistadega, mis suudavad leida ja eemaldada ühe fänni andmed.
- Kontrolli oma volitatud töötleja turvalisust: krüpteerimine, kontopõhine piiritlemine ja kontode-vaheline mitte-jagamine.
- Säilita registrit. Kui regulaator küsib, tahad näidata, et mõtlesid sellele meelega.
Kui tegutsed oma brändi all mitme looja jaoks, laieneb sama loogika su valgesildistatud seadistusele: iga looja fännide andmed jäävad oma piiritletud kontosse ning su DPA-d kanduvad edasi ka alusinfrastruktuuri. Ehita struktuur üks kord ja see peab vastu, kui skaleerud.
Korduma kippuvad küsimused
Kas looja või agentuur on vastutav töötleja?
+
Enamikus seadistustes on looja vastutav töötleja, sest need on tema fännid ja tema otsus neid monetiseerida, samal ajal kui agentuur tegutseb volitatud töötlejana, käideldes fännide andmeid looja nimel. Olenevalt sellest, kui palju sõltumatuid otsuseid agentuur teeb, võib ta olla ka ühine vastutav töötleja. Kaardista oma konkreetne kokkulepe ja kinnita juristiga.
Kas ma vajan andmetöötluslepingut?
+
Jah. Kui üks osapool töötleb isikuandmeid teise nimel, nõuab GDPR artikkel 28 kirjalikku DPA-d, mis katab eesmärgi, konfidentsiaalsuse, turvalisuse, allvolitatud töötlejad ja kustutamise. See kehtib nii looja ja agentuuri vahel kui agentuuri ja tema vestlustööriistade vahel.
Kas FluidTalk salvestab fännide vestlusi?
+
Jah, meelega. FluidTalk kogub ja salvestab sotsiaalvestlusi, sest nii toimivad soojendus ja inimesele üleandmine. Andmed on krüpteeritud, piiratud sinu kontoga, mitte kunagi jagatud kontode vahel ja kasutatud ainult su lehtri käitamiseks. See on vastutustundlik töötlemine, mitte lubadus mitte midagi logida.
Kas GDPR kehtib, kui mu agentuur asub väljaspool EL-i?
+
Võib kehtida. GDPR kehtib, kui pakud teenuseid inimestele EL-is või Ühendkuningriigis või jälgid nende käitumist, olenemata sellest, kus su agentuur asub. USA agentuur, mis suunab Euroopa fänne, on reguleerimisalas, seega disaini GDPR-i jaoks algusest peale.
Kui kaua ma saan fännide andmeid hoida?
+
Ainult nii kaua, kui sa tõesti vajad neid lehtri käitamiseks, ning kustuta või anonümiseeri need seejärel. Hoia vestlusi piisavalt kaua, et fänni soojendada ja vestlejat teavitada, ja mitte kauem. Piiramatu säilitamine igaks juhuks on täpselt see, mida GDPR on loodud ära hoidma.