GDPR untuk Agensi OnlyFans: Data Peminat, DPA & Pemprosesan Bertanggungjawab

Jawapan ringkas. Jika anda menjalankan agensi OnlyFans yang mengendalikan peminat di EU atau UK, GDPR hampir pasti terpakai kepada anda. Dalam kebanyakan susunan, pencipta kandungan adalah pengawal data (ia adalah peminat mereka, jenama mereka, keputusan mereka untuk memonetisasi), dan agensi atau alat sembang bertindak sebagai pemproses data yang mengendalikan perbualan peminat bagi pihak pencipta kandungan. Hubungan itu memerlukan Perjanjian Pemprosesan Data (DPA) bertulis yang menyatakan data apa yang diproses, kenapa, dan bagaimana ia dilindungi. Ini adalah maklumat am, bukan nasihat undang-undang, sahkan butiran khusus dengan peguam yang bertauliah di bidang kuasa anda.

Pengawal berbanding pemproses: siapa itu siapa

GDPR membahagikan tanggungjawab kepada dua peranan. Pengawal menentukan tujuan dan cara pemprosesan data peribadi. Pemproses mengendalikan data tersebut hanya mengikut arahan bertulis pengawal. Untuk susunan pencipta kandungan-dan-agensi yang tipikal:

  • Pencipta kandungan biasanya adalah pengawal. Mereka memiliki hubungan dengan peminat mereka dan memutuskan bahawa peminat sepatutnya dihantar mesej, dipanaskan, dan disalurkan ke arah platform berbayar.
  • Agensi biasanya adalah pemproses (atau pengawal bersama, bergantung kepada berapa banyak pembuatan keputusan bebas yang dilakukannya). Apabila agensi menjalankan chatter dan alat bagi pihak pencipta kandungan, ia memproses data peminat untuk tujuan pencipta kandungan tersebut.
  • Alat sembang adalah (sub-)pemproses. FluidTalk memproses perbualan sosial untuk menjalankan corong bagi pihak agensi dan pencipta kandungan, bukan untuk tujuannya sendiri.

Menetapkan peranan ini dengan betul adalah penting kerana kewajipan, dan kertas kerja, mengalir daripadanya. Pengawal memerlukan asas sah dan mesti menghormati permintaan peminat; pemproses memerlukan kontrak dan keselamatan yang ketat. Petakan rantaian anda sendiri sebelum melakukan apa-apa lagi.

Bila GDPR terpakai kepada data pencipta kandungan dan peminat

GDPR adalah mengenai data peribadi: sebarang maklumat berkaitan orang yang boleh dikenal pasti. Dalam corong OnlyFans itu lebih luas daripada yang kelihatan pada mulanya. Ia boleh termasuk nama pengguna sosial peminat, nama paparan, mesej, zon waktu atau bandar yang mereka sebut, keutamaan dan “suka” yang anda catat untuk memperibadikan sembang, dan sebarang nota yang direkodkan oleh chatter. Perbualan itu sendiri: dialog yang memanaskan peminat, adalah data peribadi.

Peraturan ini terpakai apabila anda menawarkan barangan atau perkhidmatan kepada orang di EU atau UK, atau memantau tingkah laku mereka, tidak kira di mana agensi anda berpangkalan. Jadi agensi AS yang menyalurkan peminat Eropah tetap termasuk dalam skop. Jika mana-mana bahagian bermakna khalayak anda adalah orang Eropah, anggap GDPR terpakai dan reka bentuk untuknya dari awal berbanding menyesuaikan kemudian.

Apa yang mesti diliputi oleh Perjanjian Pemprosesan Data

DPA adalah kontrak antara pengawal dan pemproses yang dikehendaki oleh Perkara 28 GDPR. Sama ada ia berada antara pencipta kandungan dan agensi, atau agensi dan alatnya, ia sekurang-kurangnya perlu menyatakan:

  • Perkara, tempoh, sifat dan tujuan pemprosesan: di sini, memanaskan peminat media sosial dan menyerahkan peminat panas kepada chatter manusia yang menutup jualan di platform pemonetisasian.
  • Had tujuan. Pemproses menggunakan data hanya untuk menjalankan corong tersebut, mengikut arahan bertulis, bukan untuk pemasaran yang tidak berkaitan, jualan semula, atau latihan yang memberi manfaat kepada akaun lain.
  • Kerahsiaan. Setiap orang yang mempunyai akses terikat untuk merahsiakan data peminat, dan akses terhad kepada orang yang benar-benar memerlukannya.
  • Tiada penyalinan atau perkongsian tanpa kebenaran. Data peminat tidak dieksport, dicampur antara akaun, atau digandakan di luar sistem yang dipersetujui.
  • Langkah keselamatan. Penyulitan, kawalan akses, dan pembatasan akaun, perlindungan konkrit di sebalik janji itu.
  • Sub-pemproses, pemadaman, dan audit. Sub-pemproses mana yang digunakan, bagaimana data dipadam atau dikembalikan pada akhir kontrak, dan bagaimana pengawal boleh mengesahkan pematuhan.

FluidTalk dibina berasaskan tepat pembahagian kerja ini. Platform ini memangmengumpul dan menyimpan perbualan sosial secara sengaja, itulah cara pemanasan dan penyerahan chatter manusia berfungsi. Kisah kepercayaan bukanlah “kami tidak pernah menyimpan apa-apa”; ia adalah pemprosesan bertanggungjawab: data disulitkan, terhad kepada akaun anda, tidak pernah dikongsi merentasi akaun, dan digunakan hanya untuk menjalankan corong anda. Lihat gambaran keseluruhan keselamatan dan halaman pematuhan kami untuk butiran khusus yang boleh anda rujuk dalam DPA anda sendiri.

Asas sah, tempoh simpanan, dan hak peminat

Sebagai pengawal, pencipta kandungan memerlukan asas sah untuk memproses data peminat. Dua calon paling biasa ialah kebenaran (consent) dan kepentingan sah (legitimate interests). Menghantar mesej kepada peminat yang telah bersetuju dengan kandungan anda dan memilih untuk terlibat selalunya sesuai dengan kepentingan sah, tetapi anda mesti dapat menunjukkan bahawa anda telah menimbang tujuan komersial anda berbanding jangkaan munasabah peminat. Apa jua asas yang anda pilih, dokumenkannya sebelum anda bermula, dan bersikap telus mengenainya.

Tempoh simpanan bermaksud anda menyimpan data peminat hanya selama yang anda benar-benar perlukan untuk corong tersebut, kemudian memadam atau menghilang namakannya. Menyimpan tanpa had “untuk berjaga-jaga” adalah bertentangan dengan apa yang dijangkakan oleh GDPR. Perhatikan bahawa penyimpanan bertanggungjawab dan tempoh simpanan minimum tidak bercanggah: anda menyimpan perbualan cukup lama untuk memanaskan peminat dan memberi taklimat kepada chatter, dan tidak lebih daripada itu.

Peminat adalah subjek data dengan hak yang mesti anda bersedia untuk hormati, akses (salinan data mereka), pembetulan, pemadaman, pembatasan, dan bantahan. Secara praktikal, pemproses dan alat anda perlu membolehkan pencarian dan pemadaman data peminat tertentu apabila permintaan sah diterima. Model data yang bersih dan terhad kepada akaun menjadikan permintaan tersebut rutin berbanding kecemasan.

Bagaimana pemprosesan bertanggungjawab mengurangkan pendedahan anda

Tujuan semua ini bukan birokrasi, ia adalah mengurangkan kemungkinan pelanggaran, aduan, atau denda, dan dapat menunjukkan niat baik jika pengawal selia bertanya pada bila-bila masa. Pemprosesan bertanggungjawab mengurangkan pendedahan anda dengan cara yang konkrit:

  • Penyulitan dan kawalan akses bermaksud walaupun sesuatu berlaku salah, data peminat tidak terdedah secara terbuka.
  • Pembatasan akaun bermaksud peminat seorang pencipta kandungan tidak pernah dapat dilihat oleh yang lain, satu kesilapan tidak boleh merebak ke seluruh perniagaan anda.
  • Had tujuan mengelakkan anda daripada wilayah paling berisiko: menggunakan data untuk perkara yang tidak pernah dijangka oleh peminat.
  • Pembahagian pengawal/pemproses yang jelas dengan DPA bermaksud semua orang tahu siapa bertanggungjawab untuk apa, itulah tepat yang dicari oleh juruaudit dan peguam.

Ini adalah prinsip yang sama yang menjadikan corong itu sendiri berfungsi dengan lebih baik. Sistem berdisiplin dan terhad kepada akaun yang memanaskan peminat seperti orang sebenar, berbanding menghantar mesej sama secara pukal, adalah lebih selamat untuk data peminat dan lebih berkesan dalam penukaran. Pautan bio pasif menukar bawah 1%; bot mesej sama gaya lama menguruskan sekitar 10% manakala meletakkan akaun dalam risiko; corong aktif yang dijalankan dengan baik menukar pada 25%+. Melakukannya secara bertanggungjawab bukanlah cukai untuk melakukannya dengan baik, ia adalah sebahagian daripada melakukannya dengan baik.

Senarai semak GDPR ringkas untuk agensi

  • Petakan peranan anda. Tuliskan siapa pengawal, pemproses, dan sub-pemproses merentasi pencipta kandungan, agensi, dan alat.
  • Tandatangan DPA dengan semua orang yang menyentuh data peminat, meliputi had tujuan, kerahsiaan, tiada penyalinan tanpa kebenaran, keselamatan, dan pemadaman.
  • Dokumenkan asas sah untuk menghantar mesej kepada peminat dan bersikap telus mengenainya.
  • Tetapkan peraturan tempoh simpanan dan benar-benar padam data apabila corong itu tidak lagi memerlukannya.
  • Bersedia untuk permintaan subjek data akses, pemadaman, dan bantahan, dengan alat yang boleh mencari dan mengeluarkan data seorang peminat.
  • Sahkan keselamatan pemproses anda: penyulitan, pembatasan akaun, dan tiada perkongsian merentasi akaun.
  • Simpan rekod. Jika pengawal selia bertanya, anda mahu menunjukkan bahawa anda memikirkan perkara ini secara sengaja.

Jika anda beroperasi di bawah jenama anda sendiri untuk pelbagai pencipta kandungan, logik yang sama berlaku untuk susunan label persendirian (white-label) anda: data peminat setiap pencipta kandungan kekal dalam akaunnya sendiri yang terhad, dan DPA anda mengalir turun ke alat di bawahnya. Bina strukturnya sekali dan ia akan kekal apabila anda berkembang.

Soalan lazim

Adakah pencipta kandungan atau agensi pengawal data?

+

Dalam kebanyakan susunan, pencipta kandungan adalah pengawal kerana ia adalah peminat mereka dan keputusan mereka untuk memonetisasi mereka, manakala agensi bertindak sebagai pemproses yang mengendalikan data peminat bagi pihak pencipta kandungan. Bergantung kepada berapa banyak pembuatan keputusan bebas yang dilakukan oleh agensi, ia juga boleh menjadi pengawal bersama. Petakan susunan khusus anda dan sahkan dengan peguam.

Perlukah saya Perjanjian Pemprosesan Data?

+

Ya. Apabila mana-mana satu pihak memproses data peribadi bagi pihak yang lain, Perkara 28 GDPR memerlukan DPA bertulis yang meliputi tujuan, kerahsiaan, keselamatan, sub-pemproses, dan pemadaman. Itu terpakai antara pencipta kandungan dan agensi, dan antara agensi dan alat sembangnya.

Adakah FluidTalk menyimpan perbualan peminat?

+

Ya, secara sengaja. FluidTalk mengumpul dan menyimpan perbualan sosial kerana itulah cara pemanasan dan penyerahan chatter manusia berfungsi. Data disulitkan, terhad kepada akaun anda, tidak pernah dikongsi merentasi akaun, dan digunakan hanya untuk menjalankan corong anda. Ia adalah pemprosesan bertanggungjawab, bukan janji tanpa log.

Adakah GDPR terpakai jika agensi saya berada di luar EU?

+

Boleh. GDPR terpakai apabila anda menawarkan perkhidmatan kepada, atau memantau tingkah laku, orang di EU atau UK tidak kira di mana agensi anda berpangkalan. Agensi AS yang menyalurkan peminat Eropah termasuk dalam skop, jadi reka bentuk untuk GDPR dari awal.

Berapa lama saya boleh menyimpan data peminat?

+

Hanya selama yang anda benar-benar perlukan untuk menjalankan corong tersebut, kemudian padam atau hilang namakannya. Simpan perbualan cukup lama untuk memanaskan peminat dan memberi taklimat kepada chatter, dan tidak lebih daripada itu. Penyimpanan tanpa had untuk berjaga-jaga adalah apa yang direka oleh GDPR untuk dihalang.

GDPR untuk Agensi OnlyFans: Data Peminat, DPA & Pemprosesan Bertanggungjawab | FluidTalk