GDPR برای آژانس‌های OnlyFans: داده فن‌ها، DPA و پردازش مسئولانه

پاسخ سریع. اگر یک آژانس OnlyFans اداره می‌کنید که با فن‌های داخل اتحادیه اروپا یا بریتانیا سروکار دارد، GDPR تقریباً قطعاً برای شما اعمال می‌شود. در بیشتر پیکربندی‌ها سازنده کنترل‌کننده داده است (فن‌های او هستند، برند اوست، تصمیم درآمدزایی اوست)، و آژانس یا ابزار چت به‌عنوان پردازشگر داده عمل می‌کند و گفتگوهای فن‌ها را از طرف سازنده مدیریت می‌کند. این رابطه به یک توافقنامه پردازش داده (DPA) کتبی نیاز دارد که مشخص می‌کند چه داده‌ای پردازش می‌شود، چرا و چگونه محافظت می‌شود. این اطلاعات عمومی است، نه مشاوره حقوقی، جزئیات را با یک وکیل واجدشرایط در حوزه قضایی خودتان تأیید کنید.

کنترل‌کننده در برابر پردازشگر: چه کسی چه نقشی دارد

GDPR مسئولیت را به دو نقش تقسیم می‌کند. کنترل‌کننده هدف و ابزار پردازش داده شخصی را تعیین می‌کند. پردازشگر آن داده را فقط طبق دستورات مکتوب کنترل‌کننده مدیریت می‌کند. برای یک ترتیب معمولی سازنده-و-آژانس:

  • سازنده معمولاً کنترل‌کننده است. او مالک رابطه با فن‌های خود است و تصمیم می‌گیرد که فن‌ها باید پیام بگیرند، گرم شوند و به سمت یک پلتفرم پولی قیف شوند.
  • آژانس معمولاً یک پردازشگر است (یا یک کنترل‌کننده مشترک، بسته به میزان تصمیم‌گیری مستقلی که انجام می‌دهد). وقتی آژانس چترها و ابزارها را از طرف سازنده اداره می‌کند، داده فن را برای اهداف سازنده پردازش می‌کند.
  • ابزار چت یک (زیر)پردازشگر است. FluidTalk گفتگوهای اجتماعی را برای اجرای قیف از طرف آژانس و سازنده پردازش می‌کند، نه برای اهداف خودش.

درست کردن این نقش‌ها اهمیت دارد چون تعهدات، و کاغذبازی، از آن‌ها جاری می‌شوند. یک کنترل‌کننده به یک مبنای قانونی نیاز دارد و باید درخواست‌های فن‌ها را محترم بشمارد؛ یک پردازشگر به یک قرارداد و امنیت سخت‌گیرانه نیاز دارد. زنجیره خودتان را پیش از هر کاری نقشه‌برداری کنید.

کِی GDPR بر داده سازنده و فن اعمال می‌شود

GDPR درباره داده شخصی است: هر اطلاعاتی مربوط به یک فرد قابل‌شناسایی. در یک قیف OnlyFans این گسترده‌تر از آن چیزی است که در نگاه اول به نظر می‌رسد. می‌تواند شامل نام کاربری اجتماعی یک فن، نام نمایشی، پیام‌ها، منطقه زمانی یا شهری که ذکر می‌کند، ترجیحات و «پسندها»یی که برای شخصی‌سازی چت ثبت می‌کنید، و هر یادداشتی که یک چتر ثبت می‌کند باشد. خود گفتگوها: رفت‌وبرگشتی که یک فن را گرم می‌کند، داده شخصی هستند.

این مقررات وقتی اعمال می‌شود که شما کالا یا خدماتی به افراد در اتحادیه اروپا یا بریتانیا ارائه دهید، یا رفتار آن‌ها را رصد کنید، صرف‌نظر از اینکه آژانس شما کجا مستقر است. پس یک آژانس آمریکایی که فن‌های اروپایی را قیف می‌کند قاطعانه در محدوده قرار دارد. اگر هر سهم قابل‌توجهی از مخاطب شما اروپایی است، فرض کنید GDPR اعمال می‌شود و از ابتدا برای آن طراحی کنید به‌جای اضافه‌کردن بعدی.

یک توافقنامه پردازش داده باید چه چیزی را پوشش دهد

DPA قراردادی بین کنترل‌کننده و پردازشگر است که ماده ۲۸ GDPR الزام می‌کند. چه بین سازنده و آژانس باشد، چه بین آژانس و ابزارهای آن، حداقل باید موارد زیر را مشخص کند:

  • موضوع، مدت، ماهیت و هدف پردازش: اینجا، گرم‌کردن فن‌های شبکه‌های اجتماعی و تحویل فن‌های گرم به یک چتر انسانی که در پلتفرم درآمدزایی نهایی می‌کند.
  • محدودیت هدف. پردازشگر داده را فقط برای اجرای آن قیف استفاده می‌کند، طبق دستورات مکتوب، نه برای بازاریابی نامرتبط، فروش مجدد یا آموزشی که به حساب‌های دیگر سود می‌رساند.
  • محرمانگی. هرکسی که دسترسی دارد ملزم به محرمانه نگه‌داشتن داده فن است، و دسترسی به افرادی که واقعاً به آن نیاز دارند محدود می‌شود.
  • عدم کپی یا اشتراک غیرمجاز. داده فن صادر، بین حساب‌ها مخلوط، یا خارج از سیستم‌های توافق‌شده تکثیر نمی‌شود.
  • اقدامات امنیتی. رمزنگاری، کنترل‌های دسترسی و محدودسازی به حساب، تضمین‌های مشخص پشت این وعده.
  • زیرپردازشگرها، حذف و ممیزی. کدام زیرپردازشگرها استفاده می‌شوند، چگونه داده در پایان قرارداد حذف یا بازگردانده می‌شود، و چگونه کنترل‌کننده می‌تواند انطباق را تأیید کند.

FluidTalk دقیقاً حول همین تقسیم کار ساخته شده است. این پلتفرم واقعاًگفتگوهای اجتماعی را به‌عمد جمع‌آوری و ذخیره می‌کند، همین است که گرم‌کردن و تحویل به چتر انسانی کار می‌کند. داستان اعتماد این نیست که «ما هیچ‌وقت چیزی نگه نمی‌داریم»؛ بلکه پردازش مسئولانه است: داده رمزنگاری می‌شود، محدود به حساب شما می‌ماند، هرگز بین حساب‌ها به اشتراک گذاشته نمی‌شود، و فقط برای اجرای قیف شما استفاده می‌شود. برای جزئیاتی که می‌توانید در DPA خودتان به آن‌ها اشاره کنید، نمای کلی امنیت و صفحه انطباق ما را ببینید.

مبنای قانونی، نگهداری و حقوق فن‌ها

به‌عنوان کنترل‌کننده، سازنده به یک مبنای قانونی برای پردازش داده فن نیاز دارد. دو کاندیدای رایج‌تر رضایت و منافع مشروعهستند. پیام‌دادن به فنی که در محتوای شما مشارکت کرده و انتخاب کرده تعامل داشته باشد اغلب با منافع مشروع همخوانی دارد، اما باید بتوانید نشان دهید هدف تجاری خود را در برابر انتظارات معقول فن سنجیده‌اید. هر مبنایی که انتخاب کنید، پیش از شروع آن را مستند کنید و درباره‌اش شفاف باشید.

نگهداری یعنی داده فن را فقط تا زمانی که واقعاً برای قیف به آن نیاز دارید نگه دارید، سپس حذف یا ناشناس‌سازی کنید. انباشت بی‌پایان «هر چه پیش آید» دقیقاً برعکس چیزی است که GDPR انتظار دارد. توجه کنید که ذخیره‌سازی مسئولانه و نگهداری حداقلی در تضاد نیستند: گفتگوها را به اندازه کافی برای گرم‌کردن یک فن و توجیه چتر نگه می‌دارید، و نه بیشتر.

فن‌ها صاحبان داده هستند با حقوقی که باید آماده احترام‌گذاری به آن‌ها باشید، دسترسی (نسخه‌ای از داده‌شان)، اصلاح، حذف، محدودسازی و اعتراض. عملاً، پردازشگر و ابزار شما باید امکان یافتن و حذف داده یک فن خاص را وقتی درخواستی معتبر می‌رسد فراهم کند. یک مدل داده تمیز و محدود به حساب این درخواست‌ها را به‌جای یک بحران، روتین می‌کند.

پردازش مسئولانه چگونه مواجهه شما را کاهش می‌دهد

هدف تمام این‌ها بوروکراسی نیست، کاهش احتمال یک نقض، یک شکایت یا یک جریمه است، و توانایی نشان‌دادن حسن‌نیت اگر یک نهاد نظارتی روزی بپرسد. پردازش مسئولانه مواجهه شما را به شکل‌های ملموس کاهش می‌دهد:

  • رمزنگاری و کنترل دسترسی یعنی حتی اگر چیزی اشتباه پیش برود، داده فن در معرض دید نیست.
  • محدودسازی به حساب یعنی فن‌های یک سازنده هرگز برای دیگری قابل‌مشاهده نیستند، یک اشتباه واحد نمی‌تواند در کل کسب‌وکار شما آبشاری شود.
  • محدودیت هدف شما را از پرریسک‌ترین منطقه دور نگه می‌دارد: استفاده از داده برای چیزهایی که فن هرگز انتظارش را نداشت.
  • تفکیک روشن کنترل‌کننده/پردازشگر با یک DPA یعنی همه می‌دانند مسئول چه چیزی هستند، که دقیقاً همان چیزی است که ممیزان و وکلا دنبالش می‌گردند.

این همان اصلی است که خود قیف را بهتر کار می‌کند. یک سیستم منضبط و محدود به حساب که فن‌ها را مثل یک فرد واقعی گرم می‌کند، به‌جای فرستادن پیام‌های یکسان همگانی، هم برای داده فن ایمن‌تر است و هم در تبدیل مؤثرتر. یک لینک منفعل در بایو کمتر از ۱٪ تبدیل می‌کند؛ ربات‌های قدیمی پیام‌یکسان حدود ۱۰٪ می‌رسانند در حالی که حساب‌ها را به خطر می‌اندازند؛ یک قیف فعال خوب‌اداره‌شده با بیش از ۲۵٪ تبدیل می‌کند. انجام مسئولانه‌اش هزینه‌ای بر انجام خوبش نیست، بخشی از انجام خوبش است.

یک چک‌لیست کوتاه GDPR برای آژانس‌ها

  • نقش‌های خود را نقشه‌برداری کنید. بنویسید چه کسی کنترل‌کننده، پردازشگر و زیرپردازشگر است در سراسر سازنده، آژانس و ابزار.
  • DPA امضا کنید با هرکسی که به داده فن دست می‌زند، شامل محدودیت هدف، محرمانگی، عدم کپی غیرمجاز، امنیت و حذف.
  • یک مبنای قانونی مستند کنید برای پیام‌دادن به فن‌ها و درباره‌اش شفاف باشید.
  • یک قانون نگهداری تنظیم کنید و واقعاً داده را وقتی قیف دیگر نیازی ندارد حذف کنید.
  • برای درخواست‌های صاحبان داده آماده باشید دسترسی، حذف و اعتراض، با ابزاری که می‌تواند داده یک فن را پیدا و حذف کند.
  • امنیت پردازشگر خود را تأیید کنید: رمزنگاری، محدودسازی به حساب و عدم اشتراک بین حساب‌ها.
  • یک سابقه نگه دارید. اگر یک نهاد نظارتی بپرسد، می‌خواهید نشان دهید عمداً درباره این فکر کرده‌اید.

اگر تحت برند خود برای چندین سازنده فعالیت می‌کنید، همین منطق به تنظیمات برچسب‌سفید شما گسترش می‌یابد: داده فن هر سازنده در حساب محدود خودش می‌ماند، و DPAهای شما به ابزار زیرین جاری می‌شوند. یک‌بار ساختار را بسازید و همچنان که مقیاس می‌گیرید پابرجا می‌ماند.

سؤالات متداول

سازنده یا آژانس کنترل‌کننده داده است؟

+

در بیشتر پیکربندی‌ها سازنده کنترل‌کننده است چون فن‌های او هستند و تصمیم درآمدزایی از آن‌ها اوست، در حالی که آژانس به‌عنوان یک پردازشگر عمل می‌کند و داده فن را از طرف سازنده مدیریت می‌کند. بسته به میزان تصمیم‌گیری مستقلی که آژانس انجام می‌دهد، می‌تواند یک کنترل‌کننده مشترک هم باشد. ترتیب خاص خودتان را نقشه‌برداری کنید و با یک وکیل تأیید کنید.

آیا به یک توافقنامه پردازش داده نیاز دارم؟

+

بله. هر زمان یک طرف داده شخصی را از طرف طرف دیگر پردازش می‌کند، ماده ۲۸ GDPR یک DPA کتبی را الزام می‌کند که هدف، محرمانگی، امنیت، زیرپردازشگرها و حذف را پوشش دهد. این بین سازنده و آژانس، و بین آژانس و ابزار چت آن اعمال می‌شود.

آیا FluidTalk گفتگوهای فن‌ها را ذخیره می‌کند؟

+

بله، به‌عمد. FluidTalk گفتگوهای اجتماعی را جمع‌آوری و ذخیره می‌کند چون همین است که گرم‌کردن و تحویل به چتر انسانی کار می‌کند. داده رمزنگاری می‌شود، محدود به حساب شما می‌ماند، هرگز بین حساب‌ها به اشتراک گذاشته نمی‌شود، و فقط برای اجرای قیف شما استفاده می‌شود. این پردازش مسئولانه است، نه یک وعده بدون-سابقه.

آیا GDPR اعمال می‌شود اگر آژانس من خارج از اتحادیه اروپا است؟

+

می‌تواند. GDPR وقتی اعمال می‌شود که شما خدماتی به افراد در اتحادیه اروپا یا بریتانیا ارائه دهید، یا رفتار آن‌ها را رصد کنید، صرف‌نظر از اینکه آژانس شما کجا مستقر است. یک آژانس آمریکایی که فن‌های اروپایی را قیف می‌کند در محدوده است، پس از ابتدا برای GDPR طراحی کنید.

چقدر می‌توانم داده فن را نگه دارم؟

+

فقط تا زمانی که واقعاً برای اجرای قیف به آن نیاز دارید، سپس حذف یا ناشناس‌سازی کنید. گفتگوها را به اندازه کافی برای گرم‌کردن یک فن و توجیه چتر نگه دارید، و نه بیشتر. ذخیره‌سازی بی‌پایان برای احتیاط دقیقاً چیزی است که GDPR طراحی شده تا از آن جلوگیری کند.

GDPR برای آژانس‌های OnlyFans: داده فن‌ها، DPA و پردازش مسئولانه | FluidTalk