GDPR OnlyFans-agentuureille: fanidata, DPA:t ja vastuullinen käsittely
Lyhyt vastaus. Jos pyörität OnlyFans-agentuuria, joka käsittelee faneja EU:ssa tai Isossa-Britanniassa, GDPR koskee sinua lähes varmasti. Useimmissa asetelmissa tekijä on rekisterinpitäjä (heidän fanejaan, heidän brändiään, heidän päätöksensä rahastaa), ja agentuuri tai chat-työkalu toimii henkilötietojen käsittelijänä käsitellen fanikeskusteluja tekijän puolesta. Tuo suhde tarvitsee kirjallisen tietojenkäsittelysopimuksen (DPA) , joka selittää mitä dataa käsitellään, miksi ja miten se on suojattu. Tämä on yleistä tietoa, ei oikeudellista neuvontaa, vahvista yksityiskohdat pätevältä lakimieheltä omalla lainkäyttöalueellasi.
Rekisterinpitäjä vs. käsittelijä: kuka on kuka
GDPR jakaa vastuun kahteen rooliin. Rekisterinpitäjä päättää henkilötietojen käsittelyn tarkoituksen ja keinot. Käsittelijä käsittelee tuota dataa vain rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti. Tyypilliselle tekijä-agentuuri-asetelmalle:
- Tekijä on yleensä rekisterinpitäjä. He omistavat suhteen faneihinsa ja päättävät, että faneille tulisi viestiä, lämmittää heitä ja ohjata heidät kohti maksullista alustaa.
- Agentuuri on yleensä käsittelijä (tai yhteisrekisterinpitäjä, riippuen siitä kuinka paljon itsenäistä päätöksentekoa se tekee). Kun agentuuri operoi keskustelijoita ja työkaluja tekijän puolesta, se käsittelee fanidataa tekijän tarkoituksiin.
- Chat-työkalu on (ali)käsittelijä. FluidTalk käsittelee sosiaalisen median keskustelut ajaakseen suppiloa agentuurin ja tekijän puolesta, ei omiin tarkoituksiinsa.
Näiden roolien oikein saaminen merkitsee, koska velvoitteet, ja paperityö, kumpuavat niistä. Rekisterinpitäjä tarvitsee käsittelyperusteen ja on kunnioitettava fanien pyyntöjä; käsittelijä tarvitsee sopimuksen ja tiukan turvallisuuden. Kartoita oma ketjusi ennen kuin teet mitään muuta.
Milloin GDPR koskee tekijä- ja fanidataa
GDPR koskee henkilötietoja: mitä tahansa tietoa, joka liittyy tunnistettavaan henkilöön. OnlyFans-suppilossa tämä on laajempi kuin ensin näyttää. Se voi sisältää fanin sosiaalisen median käyttäjänimen, näyttönimen, viestit, aikavyöhykkeen tai kaupungin, jonka he mainitsevat, mieltymykset ja "tykkäykset", joita kirjaat personoidaksesi chattia, ja mitkä tahansa muistiinpanot, jotka keskustelija tallentaa. Itse keskustelut: edestakainen vuoropuhelu, joka lämmittää fanin, ovat henkilötietoja.
Asetus koskee, kun tarjoat tavaroita tai palveluja EU:ssa tai Isossa-Britanniassa oleville ihmisille tai seuraat heidän käytöstään, riippumatta siitä, missä agentuurisi sijaitsee. Joten yhdysvaltalainen agentuuri, joka ohjaa eurooppalaisia faneja, on ehdottomasti soveltamisalassa. Jos merkittävä osa yleisöstäsi on eurooppalaista, oleta GDPR:n koskevan ja suunnittele sen mukaan alusta asti sen sijaan että korjaisit myöhemmin.
Mitä tietojenkäsittelysopimuksen täytyy kattaa
DPA on sopimus rekisterinpitäjän ja käsittelijän välillä, jonka GDPR:n artikla 28 vaatii. Onpa se tekijän ja agentuurin välillä, tai agentuurin ja sen työkalujen välillä, sen tulisi vähintään määrittää:
- Käsittelyn kohde, kesto, luonne ja tarkoitus — tässä tapauksessa sosiaalisen median fanien lämmittäminen ja lämpimien fanien luovuttaminen ihmiskeskustelijalle, joka klousaa rahastusalustalla.
- Tarkoitussidonnaisuus. Käsittelijä käyttää dataa vain tuon suppilon ajamiseen, dokumentoitujen ohjeiden mukaisesti, ei muuhun markkinointiin, jälleenmyyntiin tai koulutukseen, joka hyödyttää muita tilejä.
- Luottamuksellisuus. Jokainen, jolla on pääsy, on sidottu pitämään fanidata luottamuksellisena, ja pääsy on rajattu ihmisiin, jotka oikeasti tarvitsevat sitä.
- Ei luvatonta kopiointia tai jakamista. Fanidataa ei viedä ulos, sekoiteta tilien välillä tai monisteta sovittujen järjestelmien ulkopuolella.
- Turvatoimet. Salaus, pääsynhallinta ja tilirajaus: konkreettiset suojatoimet lupauksen takana.
- Alikäsittelijät, poisto ja auditointi. Mitä alikäsittelijöitä käytetään, miten data poistetaan tai palautetaan sopimuksen päättyessä, ja miten rekisterinpitäjä voi todentaa vaatimustenmukaisuuden.
FluidTalk on rakennettu juuri tämän työnjaon ympärille. Alusta todellakerää ja tallentaa sosiaalisen median keskustelut tarkoituksella, juuri niin lämmittely ja ihmiskeskustelijaluovutus toimivat. Luottamustarina ei ole "emme koskaan säilytä mitään"; se on vastuullinen käsittely: data on salattua, rajattua tiliisi, ei koskaan jaettu tilien välillä, ja käytetty vain suppilosi ajamiseen. Katso turvallisuusyleiskatsauksemme ja vaatimustenmukaisuussivumme yksityiskohtia varten, joihin voit viitata omassa DPA:ssasi.
Käsittelyperuste, säilytys ja fanien oikeudet
Rekisterinpitäjänä tekijä tarvitsee käsittelyperusteen fanidatan käsittelyyn. Kaksi yleisintä ehdokasta ovat suostumus ja oikeutettu etu. Viestiminen fanille, joka on liittynyt sisältöösi ja valinnut sitoutua, sopii usein oikeutettuun etuun, mutta sinun täytyy pystyä osoittamaan, että punnitsit kaupallisen tavoitteesi fanin kohtuullisia odotuksia vasten. Minkä perusteen tahansa valitset, dokumentoi se ennen aloittamista ja ole avoin siitä.
Säilytys tarkoittaa, että pidät fanidataa vain niin kauan kuin oikeasti tarvitset sitä suppiloon, ja sitten poistat tai anonymisoit sen. Loputon varastointi "varmuuden vuoksi" on juuri se, mitä GDPR ei odota. Huomaa, että vastuullinen tallennus ja minimaalinen säilytys eivät ole ristiriidassa: pidät keskusteluja tarpeeksi kauan lämmittääksesi fanin ja briifataksesi keskustelijan, ei kauempaa.
Fanit ovat rekisteröityjä oikeuksin, jotka sinun täytyy olla valmis kunnioittamaan, pääsy (kopio heidän datastaan), oikaisu, poisto, rajoitus ja vastustaminen. Käytännössä käsittelijäsi ja työkalujesi täytyy tehdä mahdolliseksi löytää ja poistaa tietyn fanin data, kun pätevä pyyntö saapuu. Puhdas, tilirajattu tietomalli tekee näistä pyynnöistä rutiinia sen sijaan että ne olisivat hätätilanne.
Miten vastuullinen käsittely vähentää altistumistasi
Koko tämän tarkoitus ei ole byrokratia, se on tietomurron, valituksen tai sakon todennäköisyyden pienentäminen, ja kyky osoittaa vilpitön mieli, jos sääntelijä joskus kysyy. Vastuullinen käsittely kutistaa altistumistasi konkreettisilla tavoilla:
- Salaus ja pääsynhallinta tarkoittavat, että vaikka jotain menisi pieleen, fanidata ei makaa avoimena.
- Tilirajaus tarkoittaa, että yhden tekijän fanit eivät koskaan näy toiselle, yksi virhe ei voi kaskadoitua koko liiketoimintasi läpi.
- Tarkoitussidonnaisuus pitää sinut poissa riskialtteimmalta alueelta: datan käyttämisestä asioihin, joita fani ei koskaan odottanut.
- Selkeä rekisterinpitäjä/käsittelijä-jako DPA:lla tarkoittaa, että kaikki tietävät kuka on vastuussa mistäkin, mikä on juuri sitä, mitä auditoijat ja lakimiehet etsivät.
Tämä on sama periaate, joka saa itse suppilon toimimaan paremmin. Kurinalainen, tilirajattu järjestelmä, joka lämmittää faneja kuin oikea ihminen, identtisten viestien massalähettämisen sijaan, on sekä turvallisempi fanin datalle että tehokkaampi konversiossa. Passiivinen profiilinlinkki konvertoi alle 1 %; vanhanaikaiset identtisviestibotit hallitsevat noin 10 % asettaen tilit riskiin; hyvin ajettu aktiivinen suppilo konvertoi yli 25 %. Sen tekeminen vastuullisesti ei ole vero hyvin tekemisestä, se on osa hyvin tekemistä.
Lyhyt GDPR-tarkistuslista agentuureille
- Kartoita roolisi. Kirjoita ylös kuka on rekisterinpitäjä, käsittelijä ja alikäsittelijä tekijän, agentuurin ja työkalujen välillä.
- Allekirjoita DPA:t kaikkien kanssa, jotka koskettavat fanidataa, kattaen tarkoitussidonnaisuuden, luottamuksellisuuden, luvattoman kopioinnin kiellon, turvallisuuden ja poiston.
- Dokumentoi käsittelyperuste fanien viestimiselle ja ole avoin siitä.
- Aseta säilytyssääntö ja oikeasti poista data, kun suppilo ei enää tarvitse sitä.
- Ole valmis rekisteröidyn pyyntöihin pääsy, poisto ja vastustaminen, työkaluilla, jotka voivat löytää ja poistaa yhden fanin datan.
- Vahvista käsittelijäsi turvallisuus: salaus, tilirajaus ja ei tilien välistä jakamista.
- Pidä kirjaa. Jos sääntelijä kysyy, haluat näyttää, että ajattelit tätä tarkoituksella.
Jos toimit omalla brändilläsi usealle tekijälle, sama logiikka ulottuu white label -asetelmaasi: jokaisen tekijän fanidata pysyy omassa rajatussa tilissään, ja DPA:si valuvat alas taustalla oleviin työkaluihin. Rakenna rakenne kerran, ja se pitää skaalatessasi.
Usein kysytyt kysymykset
Onko tekijä vai agentuuri rekisterinpitäjä?
+
Useimmissa asetelmissa tekijä on rekisterinpitäjä, koska kyseessä ovat heidän fanit ja heidän päätöksensä rahastaa heidät, kun taas agentuuri toimii käsittelijänä käsitellen fanidataa tekijän puolesta. Riippuen kuinka paljon itsenäistä päätöksentekoa agentuuri tekee, se voi myös olla yhteisrekisterinpitäjä. Kartoita oma asetelmasi ja vahvista lakimieheltä.
Tarvitsenko tietojenkäsittelysopimuksen?
+
Kyllä. Aina kun yksi osapuoli käsittelee henkilötietoja toisen puolesta, GDPR:n artikla 28 vaatii kirjallisen DPA:n, joka kattaa tarkoituksen, luottamuksellisuuden, turvallisuuden, alikäsittelijät ja poiston. Tämä koskee sekä tekijän ja agentuurin välistä suhdetta että agentuurin ja sen chat-työkalujen välistä suhdetta.
Tallentaako FluidTalk fanikeskusteluja?
+
Kyllä, tarkoituksella. FluidTalk kerää ja tallentaa sosiaalisen median keskustelut, koska juuri niin lämmittely ja ihmiskeskustelijaluovutus toimivat. Data on salattua, rajattua tiliisi, ei koskaan jaettua tilien välillä, ja käytettyä vain suppilosi ajamiseen. Se on vastuullista käsittelyä, ei lokitonta lupausta.
Koskeeko GDPR, jos agentuurini on EU:n ulkopuolella?
+
Voi koskea. GDPR koskee, kun tarjoat palveluja EU:ssa tai Isossa-Britanniassa oleville ihmisille, tai seuraat heidän käytöstään, riippumatta siitä missä agentuurisi sijaitsee. Yhdysvaltalainen agentuuri, joka ohjaa eurooppalaisia faneja, on soveltamisalassa, joten suunnittele GDPR:ää varten alusta asti.
Kuinka kauan voin pitää fanidataa?
+
Vain niin kauan kuin oikeasti tarvitset sitä suppilon ajamiseen, ja sitten poistat tai anonymisoit sen. Pidä keskusteluja tarpeeksi kauan lämmittääksesi fanin ja briifataksesi keskustelijan, ei kauempaa. Loputon varastointi varmuuden vuoksi on juuri se, mitä GDPR on suunniteltu estämään.