- Heim
- /Leiðarvísar
- /GDPR fyrir OnlyFans stofur
GDPR fyrir OnlyFans stofur: Aðdáendagögn, DPA og ábyrg vinnsla
Stutt svar. Ef þú rekur OnlyFans stofu sem meðhöndlar aðdáendur í ESB eða Bretlandi á GDPR nánast örugglega við þig. Í flestum uppsetningum er skaparinn ábyrgðaraðili gagna (það eru hans aðdáendur, hans vörumerki, hans ákvörðun að þéna á því), og stofan eða spjallverkfærið starfar sem vinnsluaðili gagna sem meðhöndlar samtöl aðdáenda fyrir hönd skaparans. Það samband þarf skriflegan vinnslusamning (Data Processing Agreement, DPA) sem tilgreinir hvaða gögn eru unnin, hvers vegna, og hvernig þau eru vernduð. Þetta er almenn upplýsingagjöf, ekki lögfræðiráðgjöf, staðfestu smáatriðin með hæfum lögfræðingi í þínu lögsagnarumdæmi.
Ábyrgðaraðili á móti vinnsluaðila: hver er hvað
GDPR skiptir ábyrgð í tvö hlutverk. Ábyrgðaraðilinn ákveður tilgang og aðferð vinnslu persónuupplýsinga. Vinnsluaðilinn meðhöndlar þau gögn aðeins samkvæmt skjalfestum fyrirmælum ábyrgðaraðilans. Fyrir dæmigert skapara-og-stofu fyrirkomulag:
- Skaparinn er venjulega ábyrgðaraðilinn. Hann á sambandið við aðdáendur sína og ákveður að aðdáendum skuli senda skilaboð, hita þá upp, og leiða þá í átt að greiddum palli.
- Stofan er venjulega vinnsluaðili (eða sameiginlegur ábyrgðaraðili, eftir því hversu mikla sjálfstæða ákvarðanatöku hún tekur). Þegar stofan rekur spjallara og verkfæri fyrir hönd skaparans, er hún að vinna aðdáendagögn í tilgangi skaparans.
- Spjallverkfærið er (undir-)vinnsluaðili. FluidTalk vinnur úr samfélagsmiðlasamtölunum til að keyra trektina fyrir hönd stofunnar og skaparans, ekki í eigin tilgangi.
Að fá þessi hlutverk rétt skiptir máli því skyldurnar, og pappírsvinnan, flæða frá þeim. Ábyrgðaraðili þarf lagagrundvöll og verður að virða beiðnir aðdáenda; vinnsluaðili þarf samning og strangt öryggi. Kortleggðu þína eigin keðju áður en þú gerir nokkuð annað.
Hvenær GDPR á við um skapara- og aðdáendagögn
GDPR snýst um persónuupplýsingar: allar upplýsingar sem tengjast auðkennanlegum einstaklingi. Í OnlyFans trekt er það víðtækara en það lítur út fyrir í fyrstu. Það getur falið í sér notandanafn aðdáanda á samfélagsmiðli, birtingarnafn, skilaboð, tímabeltið eða borgina sem hann nefnir, óskir og „læk“ sem þú skráir til að sérsníða spjall, og hvaða minnispunkta sem spjallari skráir. Samtölin sjálf: samskiptin fram og til baka sem hita aðdáanda upp, eru persónuupplýsingar.
Reglugerðin á við þegar þú býður vörur eða þjónustu til fólks í ESB eða Bretlandi, eða fylgist með hegðun þess, óháð því hvar stofan þín er staðsett. Svo bandarísk stofa sem leiðir evrópska aðdáendur fellur örugglega undir hana. Ef nokkur marktækur hluti áhorfendahóps þíns er evrópskur, gakktu út frá því að GDPR eigi við og hannaðu fyrir það frá byrjun frekar en að aðlaga síðar.
Hvað vinnslusamningur verður að fjalla um
DPA er samningurinn milli ábyrgðaraðila og vinnsluaðila sem grein 28 í GDPR krefst. Hvort sem hann er milli skaparans og stofunnar, eða stofunnar og verkfæra hennar, ætti hann í það minnsta að setja fram:
- Efni, tímalengd, eðli og tilgang vinnslunnar: hér, að hita upp aðdáendur á samfélagsmiðlum og afhenda heita aðdáendur til mannlegs spjallara sem lokar á peningagerðarpallinum.
- Takmörkun tilgangs. Vinnsluaðilinn notar gögnin aðeins til að keyra þá trekt, samkvæmt skjalfestum fyrirmælum, ekki fyrir ótengda markaðssetningu, endursölu, eða þjálfun sem nýtist öðrum reikningum.
- Trúnaður. Allir með aðgang eru bundnir til að halda aðdáendagögnum trúnaðarmálum, og aðgangur er takmarkaður við þá sem raunverulega þurfa hans.
- Engin óheimiluð afritun eða deiling. Aðdáendagögnum er ekki flutt út, blandað saman milli reikninga, eða afritað utan samþykktra kerfa.
- Öryggisráðstafanir. Dulkóðun, aðgangsstýring, og reikningsbinding: áþreifanlegu varnirnar á bak við loforðið.
- Undirvinnsluaðilar, eyðing og endurskoðun. Hvaða undirvinnsluaðilar eru notaðir, hvernig gögnum er eytt eða skilað við lok samningsins, og hvernig ábyrgðaraðilinn getur staðfest regluvörslu.
FluidTalk er byggt nákvæmlega í kringum þessa verkaskiptingu. Pallurinn safnar og geymirsamfélagsmiðlasamtölin af ásettu ráði: það er hvernig upphitunin og afhendingin til mannlega spjallarans virkar. Traustssagan er ekki „við geymum aldrei neitt“; hún er ábyrg vinnsla: gögn eru dulkóðuð, bundin við reikninginn þinn, aldrei deilt milli reikninga, og notuð aðeins til að keyra trektina þína. Sjá öryggisyfirlitið okkar og regluvörslusíðuna fyrir smáatriðin sem þú getur vísað til í þínum eigin DPA.
Lagagrundvöllur, varðveisla, og réttindi aðdáenda
Sem ábyrgðaraðili þarf skaparinn lagagrundvöll til að vinna aðdáendagögn. Tveir algengustu kostirnir eru samþykki og lögmæta hagsmuni. Að senda skilaboð til aðdáanda sem hefur samþykkt efni þitt og valið að taka þátt passar oft undir lögmæta hagsmuni, en þú verður að geta sýnt að þú hafir vegið viðskiptalegt markmið þitt á móti sanngjörnum væntingum aðdáandans. Hvaða grundvöll sem þú velur, skjalfestu hann áður en þú byrjar, og vertu gagnsæ(r) um hann.
Varðveisla þýðir að þú heldur aðdáendagögnum aðeins eins lengi og þú raunverulega þarft þau fyrir trektina, og eyðir þeim síðan eða nafnleyndar þau. Ótakmarkað safnhaugur „ef ske kynni“ er andstæðan við það sem GDPR ætlast til. Athugaðu að ábyrg geymsla og lágmarks varðveisla eru ekki í mótsögn: þú heldur samtölum nógu lengi til að hita aðdáanda upp og upplýsa spjallarann, og ekki lengur.
Aðdáendur eru skráðir einstaklingar með réttindi sem þú verður að vera tilbúin(n) að virða, aðgang (afrit af gögnum þeirra), leiðréttingu, eyðingu, takmörkun, og andmæli. Í raun þarf vinnsluaðilinn þinn og verkfærin þín að gera það mögulegt að finna og eyða gögnum tiltekins aðdáanda þegar gild beiðni berst. Hreint, reikningsbundið gagnamódel gerir þær beiðnir að rútínu frekar en neyðarástandi.
Hvernig ábyrg vinnsla dregur úr áhættu þinni
Tilgangurinn með öllu þessu er ekki skriffinnska, það er að lækka líkurnar á broti, kvörtun, eða sekt, og geta sýnt góða trú ef eftirlitsaðili spyr einhvern tímann. Ábyrg vinnsla dregur úr áhættu þinni á áþreifanlegan hátt:
- Dulkóðun og aðgangsstýring þýðir að jafnvel ef eitthvað fer úrskeiðis, liggja aðdáendagögn ekki opin.
- Reikningsbinding þýðir að aðdáendur eins skapara eru aldrei sýnilegir öðrum, ein mistök geta ekki dreifst yfir alla viðskiptabók þína.
- Takmörkun tilgangs heldur þér utan við áhættusamasta svæðið: að nota gögn í eitthvað sem aðdáandinn átti aldrei von á.
- Skýr skipting ábyrgðaraðila/vinnsluaðila með DPA þýðir að allir vita hver ber ábyrgð á hverju, sem er nákvæmlega það sem endurskoðendur og lögfræðingar leita að.
Þetta er sama grundvallaratriðið sem lætur trektina sjálfa virka betur. Agað, reikningsbundið kerfi sem hitar aðdáendur upp eins og raunveruleg manneskja, frekar en að senda eins skilaboð í fjöldasendingu, er bæði öruggara fyrir gögn aðdáandans og skilvirkara í umbreytingu. Óvirkur ævisögulinkur breytir innan við 1%; gömul eins-skilaboða vélmenni ná um 10% á meðan þau setja reikninga í hættu; vel rekin virk trekt breytir 25%+. Að gera það ábyrgt er ekki skatturinn á að gera það vel, það er hluti af því að gera það vel.
Stuttur GDPR gátlisti fyrir stofur
- Kortleggðu hlutverk þín. Skrifaðu niður hver er ábyrgðaraðili, vinnsluaðili, og undirvinnsluaðili þvert á skapara, stofu, og verkfæri.
- Undirritaðu DPA með öllum sem snerta aðdáendagögn, sem fjallar um takmörkun tilgangs, trúnað, engin óheimiluð afritun, öryggi, og eyðingu.
- Skjalfestu lagagrundvöll fyrir að senda aðdáendum skilaboð og vertu gagnsæ(r) um hann.
- Settu varðveislureglu og eyddu gögnum í raun þegar trektin þarf þau ekki lengur.
- Vertu tilbúin(n) fyrir beiðnir skráðra einstaklinga aðgang, eyðingu, og andmæli, með verkfærum sem geta fundið og fjarlægt gögn eins aðdáanda.
- Staðfestu öryggi vinnsluaðila þíns: dulkóðun, reikningsbindingu, og enga deilingu milli reikninga.
- Haltu skrá. Ef eftirlitsaðili spyr, viltu geta sýnt að þú hafir hugsað um þetta af ásettu ráði.
Ef þú starfar undir þínu eigin vörumerki fyrir marga skapara, á sama rökfræði við um hvítmerkta uppsetningu þína: aðdáendagögn hvers skapara haldast í sínum eigin bundna reikningi, og DPA-samningarnir þínir flæða niður í verkfærin undir þeim. Byggðu uppbygginguna einu sinni og hún heldur eftir því sem þú stækkar.
Algengar spurningar
Er skaparinn eða stofan ábyrgðaraðili gagna?
+
Í flestum uppsetningum er skaparinn ábyrgðaraðilinn því það eru hans aðdáendur og hans ákvörðun að þéna á þeim, á meðan stofan starfar sem vinnsluaðili sem meðhöndlar aðdáendagögn fyrir hönd skaparans. Eftir því hversu mikla sjálfstæða ákvarðanatöku stofan tekur, getur hún líka verið sameiginlegur ábyrgðaraðili. Kortleggðu þitt tiltekna fyrirkomulag og staðfestu með lögfræðingi.
Þarf ég vinnslusamning?
+
Já. Alltaf þegar einn aðili vinnur persónuupplýsingar fyrir hönd annars, krefst grein 28 í GDPR skriflegs DPA sem fjallar um tilgang, trúnað, öryggi, undirvinnsluaðila, og eyðingu. Það á við milli skaparans og stofunnar, og milli stofunnar og spjallverkfæra hennar.
Geymir FluidTalk aðdáendasamtöl?
+
Já, af ásettu ráði. FluidTalk safnar og geymir samfélagsmiðlasamtölin því það er hvernig upphitunin og afhendingin til mannlega spjallarans virkar. Gögnin eru dulkóðuð, bundin við reikninginn þinn, aldrei deilt milli reikninga, og notuð aðeins til að keyra trektina þína. Það er ábyrg vinnsla, ekki ekkert-logg loforð.
Á GDPR við ef stofan mín er utan ESB?
+
Það getur átt við. GDPR á við þegar þú býður þjónustu til, eða fylgist með hegðun, fólks í ESB eða Bretlandi óháð því hvar stofan þín er staðsett. Bandarísk stofa sem leiðir evrópska aðdáendur fellur undir hana, svo hannaðu fyrir GDPR frá byrjun.
Hversu lengi má ég geyma aðdáendagögn?
+
Aðeins eins lengi og þú raunverulega þarft þau til að keyra trektina, og eyddu þeim síðan eða nafnleyndu þau. Haltu samtölum nógu lengi til að hita aðdáanda upp og upplýsa spjallarann, og ekki lengur. Ótakmörkuð geymsla ef ske kynni er nákvæmlega það sem GDPR er hannað til að letja.