GDPR за OnlyFans агенции: податоци за фанови, DPA и одговорна обработка

Брз одговор. Ако водиш OnlyFans агенција која обработува фанови во ЕУ или Обединетото Кралство, GDPR скоро сигурно важи за тебе. Во повеќето поставувања креаторот е контролор на податоци (тие се негови фанови, негов бренд, негова одлука да монетизира), а агенцијата или алатката за разговор дејствува како обработувач на податоци која ги обработува разговорите со фановите во име на креаторот. Таа врска бара писмен Договор за обработка на податоци (DPA) кој прецизира кои податоци се обработуваат, зошто, и како се заштитени. Ова е општа информација, не правен совет, потврди ги специфичностите со квалификуван правник во твојата јурисдикција.

Контролор наспроти обработувач: кој е кој

GDPR ја дели одговорноста на две улоги. Контролорот ги одредува целта и средствата за обработка на лични податоци. Обработувачот ги обработува тие податоци само според документираните инструкции на контролорот. За типична спогодба креатор-и-агенција:

  • Креаторот обично е контролорот. Тие ја поседуваат врската со своите фанови и одлучуваат дека фановите треба да добиваат пораки, да се загреваат, и да се насочуваат кон платена платформа.
  • Агенцијата обично е обработувач (или заеднички контролор, во зависност од тоа колку независно одлучување врши). Кога агенцијата води chatter-и и алатки во име на креаторот, таа обработува податоци за фанови за целите на креаторот.
  • Алатката за разговор е (под-)обработувач. FluidTalk ги обработува социјалните разговори за да ја води инката во име на агенцијата и креаторот, не за свои сопствени цели.

Точното дефинирање на овие улоги е важно бидејќи обврските, и документацијата, произлегуваат од нив. На контролорот му треба законска основа и мора да ги почитува барањата на фановите; на обработувачот му треба договор и строга безбедност. Мапирај го својот сопствен синџир пред да направиш било што друго.

Кога GDPR важи за податоците на креатори и фанови

GDPR се однесува на лични податоци: секоја информација поврзана со лице кое може да се идентификува. Во OnlyFans инка тоа е пошироко отколку што изгледа на прв поглед. Може да вклучува корисничко име на фан на социјалните мрежи, прикажано име, пораки, временската зона или градот што го спомнуваат, преференции и „допаѓања“ што ги бележиш за да персонализираш разговор, и секоја белешка што ја запишува chatter. Самите разговори: размената напред-назад која го загрева фанот, се лични податоци.

Регулативата важи кога нудиш стоки или услуги на луѓе во ЕУ или Обединетото Кралство, или го следиш нивното однесување, без разлика каде е базирана твојата агенција. Значи, американска агенција која насочува европски фанови е цврсто во опфатот. Ако значителен дел од твојата публика е европска, претпостави дека GDPR важи и дизајнирај за тоа од самиот почеток, наместо подоцна да се приспособуваш.

Што мора да покрива Договорот за обработка на податоци

DPA е договорот помеѓу контролор и обработувач што го бара Член 28 од GDPR. Без разлика дали стои помеѓу креаторот и агенцијата, или агенцијата и нејзините алатки, треба минимум да го утврди следново:

  • Предмет, времетраење, природа и цел на обработката: тука, загревање фанови на социјалните мрежи и предавање загреани фанови на човечки chatter кој затвора на монетизациската платформа.
  • Ограничување на целта. Обработувачот ги користи податоците само за да ја води таа инка, според документирани инструкции, не за несврзан маркетинг, препродажба, или тренирање кое им користи на други сметки.
  • Доверливост. Секој со пристап е обврзан да ги чува податоците на фановите доверливи, а пристапот е ограничен на луѓе кои навистина имаат потреба од него.
  • Нема неовластено копирање или споделување. Податоците за фанови не се извезуваат, мешаат помеѓу сметки, или дуплираат надвор од договорените системи.
  • Безбедносни мерки. Енкрипција, контроли на пристап, и ограничување по сметка, конкретните заштити зад ветувањето.
  • Под-обработувачи, бришење и ревизија. Кои под-обработувачи се користат, како податоците се бришат или враќаат на крајот на договорот, и како контролорот може да ја потврди усогласеноста.

FluidTalk е изграден токму околу оваа поделба на трудот. Платформата навистинаги собира и чува социјалните разговори намерно, така функционираат загревањето и предавањето на човечки chatter. Приказната за доверба не е „никогаш ништо не чуваме“; тоа е одговорна обработка: податоците се шифрирани, ограничени на твојата сметка, никогаш не се споделуваат помеѓу сметки, и се користат само за да ја водат твојата инка. Види го нашиот преглед на безбедноста и страницата за усогласеност за специфичностите на кои можеш да се повикаш во сопствениот DPA.

Законска основа, задржување и права на фановите

Како контролор, на креаторот му треба законска основа за обработка на податоци за фанови. Двата најчести кандидати се согласност и легитимни интереси. Испраќање пораки до фан кој се согласил на твојата содржина и избрал да се ангажира често се вклопува во легитимни интереси, но мора да можеш да покажеш дека си ја измерил својата комерцијална цел наспроти разумните очекувања на фанот. Која и да е основата што ја избереш, документирај ја пред да почнеш, и биди транспарентен за неа.

Задржувањето значи дека ги чуваш податоците за фанови само толку долго колку што навистина ти требаат за инката, а потоа ги бришеш или анонимизираш. Бесконечно чување „за секој случај“ е спротивно на она што GDPR го очекува. Забележи дека одговорното чување и минималното задржување не се во судир: ги чуваш разговорите доволно долго за да го загрееш фанот и да го информираш chatter-от, и не подолго.

Фановите се субјекти на податоци со права кои мораш да си подготвен да ги почитуваш, пристап (копија од нивните податоци), исправка, бришење, ограничување, и приговор. Практично, твојот обработувач и алатки треба да овозможат да се најдат и избришат податоците на конкретен фан кога ќе пристигне валидно барање. Чист, по-сметка ограничен модел на податоци ги прави тие барања рутина наместо противпожарна вежба.

Како одговорната обработка го намалува твојот ризик

Поентата на сето ова не е бирократија, туку намалување на шансата за пробив, приговор, или казна, и способност да покажеш добра волја ако регулатор некогаш праша. Одговорната обработка го намалува твојот ризик на конкретни начини:

  • Енкрипција и контрола на пристап значат дека дури и ако нешто тргне наопаку, податоците на фановите не стојат отворени.
  • Ограничувањето по сметка значи дека фановите на еден креатор никогаш не се видливи за друг, една грешка не може да се прошири низ целиот твој портфолио на бизниси.
  • Ограничувањето на целта те чува надвор од најризичната територија: користење податоци за работи што фанот никогаш не ги очекувал.
  • Јасна поделба контролор/обработувач со DPA значи дека секој знае кој за што е одговорен, што е токму она што ревизорите и правниците го бараат.

Ова е истиот принцип кој ја прави самата инка да функционира подобро. Дисциплиниран, по-сметка ограничен систем кој ги загрева фановите како вистинска личност, наместо да праќа идентични пораки, е и побезбеден за податоците на фанот и поефикасен во конверзија. Пасивен линк во биото конвертира под 1%; старомодни ботови со идентични пораки постигнуваат околу 10% додека ги ставаат сметките на ризик; добро водена активна инка конвертира 25%+. Правењето на тоа одговорно не е данок за правењето добро, тоа е дел од правењето добро.

Кратка GDPR контролна листа за агенции

  • Мапирај ги своите улоги. Запиши кој е контролор, обработувач, и под-обработувач помеѓу креаторот, агенцијата, и алатките.
  • Потпиши DPA со секој кој допира податоци за фанови, покривајќи ограничување на целта, доверливост, нема неовластено копирање, безбедност, и бришење.
  • Документирај законска основа за испраќање пораки до фанови и биди транспарентен за неа.
  • Постави правило за задржување и навистина бриши ги податоците кога инката повеќе не ги бара.
  • Биди подготвен за барања од субјекти на податоци пристап, бришење, и приговор, со алатки кои можат да ги најдат и отстранат податоците на еден фан.
  • Провери ја безбедноста на својот обработувач: енкрипција, ограничување по сметка, и без споделување помеѓу сметки.
  • Води евиденција. Ако регулатор праша, сакаш да покажеш дека си размислувал за ова намерно.

Ако работиш под сопствен бренд за повеќе креатори, истата логика се протега на твојата white-label поставка: податоците на секој креатор за неговите фанови остануваат во сопствена ограничена сметка, а твоите DPA се пренесуваат надолу до алатките под нив. Изгради ја структурата еднаш и таа издржува како растеш.

Често поставувани прашања

Дали креаторот или агенцијата е контролор на податоци?

+

Во повеќето поставувања креаторот е контролор бидејќи тоа се негови фанови и негова одлука да ги монетизира, додека агенцијата дејствува како обработувач кој обработува податоци за фанови во негово име. Во зависност од тоа колку независно одлучување врши агенцијата, таа може да биде и заеднички контролор. Мапирај ја својата специфична спогодба и потврди со правник.

Дали ми треба Договор за обработка на податоци?

+

Да. Секогаш кога една страна обработува лични податоци во име на друга, Член 28 од GDPR бара писмен DPA кој ги покрива целта, доверливоста, безбедноста, под-обработувачите, и бришењето. Тоа важи помеѓу креаторот и агенцијата, и помеѓу агенцијата и нејзините алатки за разговор.

Дали FluidTalk ги чува разговорите со фанови?

+

Да, намерно. FluidTalk ги собира и чува социјалните разговори бидејќи така функционираат загревањето и предавањето на човечки chatter. Податоците се шифрирани, ограничени на твојата сметка, никогаш не се споделуваат помеѓу сметки, и се користат само за да ја водат твојата инка. Тоа е одговорна обработка, не ветување без евиденција.

Дали GDPR важи ако мојата агенција е надвор од ЕУ?

+

Може. GDPR важи кога нудиш услуги на, или го следиш однесувањето на, луѓе во ЕУ или Обединетото Кралство без разлика каде е базирана твојата агенција. Американска агенција која насочува европски фанови е во опфатот, па дизајнирај за GDPR од самиот почеток.

Колку долго можам да ги чувам податоците за фанови?

+

Само толку долго колку што навистина ти требаат за да ја водиш инката, а потоа избриши ги или анонимизирај ги. Чувај ги разговорите доволно долго за да го загрееш фанот и да го информираш chatter-от, и не подолго. Бесконечно чување за секој случај е токму она што GDPR е дизајниран да го обесхрабри.

GDPR за OnlyFans агенции: податоци за фанови, DPA и одговорна обработка | FluidTalk