GDPR cho các Agency OnlyFans: Dữ liệu fan, DPA & Xử lý có trách nhiệm

Câu trả lời nhanh. Nếu bạn vận hành một agency OnlyFans xử lý fan ở EU hoặc Vương quốc Anh, GDPR gần như chắc chắn áp dụng cho bạn. Trong hầu hết các thiết lập, creator là bên kiểm soát dữ liệu (đó là fan của họ, thương hiệu của họ, quyết định kiếm tiền của họ), và agency hoặc công cụ trò chuyện đóng vai trò bên xử lý dữ liệu xử lý các cuộc trò chuyện của fan thay mặt creator. Mối quan hệ đó cần một Thỏa thuận Xử lý Dữ liệu (DPA) bằng văn bản nêu rõ dữ liệu nào được xử lý, tại sao, và cách nó được bảo vệ. Đây là thông tin chung, không phải tư vấn pháp lý, hãy xác nhận các chi tiết cụ thể với một luật sư đủ trình độ tại khu vực pháp lý của bạn.

Bên kiểm soát so với bên xử lý: ai là ai

GDPR chia trách nhiệm thành hai vai trò. Bên kiểm soát quyết định mục đích và phương tiện xử lý dữ liệu cá nhân. Bên xử lý xử lý dữ liệu đó chỉ theo hướng dẫn bằng văn bản của bên kiểm soát. Đối với một thỏa thuận điển hình giữa creator và agency:

  • Creator thường là bên kiểm soát. Họ sở hữu mối quan hệ với fan của mình và quyết định rằng fan nên được nhắn tin, làm nóng, và dẫn về một nền tảng trả phí.
  • Agency thường là bên xử lý (hoặc bên kiểm soát chung, tùy thuộc vào mức độ ra quyết định độc lập của họ). Khi agency vận hành các chatter và công cụ thay mặt creator, họ đang xử lý dữ liệu fan cho mục đích của creator.
  • Công cụ trò chuyện là một (bên) xử lý phụ. FluidTalk xử lý các cuộc trò chuyện mạng xã hội để vận hành phễu thay mặt agency và creator, không phải cho mục đích riêng của mình.

Việc xác định đúng các vai trò này quan trọng vì các nghĩa vụ, và giấy tờ, bắt nguồn từ đó. Một bên kiểm soát cần một cơ sở pháp lý và phải tôn trọng yêu cầu của fan; một bên xử lý cần một hợp đồng và bảo mật nghiêm ngặt. Vẽ bản đồ chuỗi của riêng bạn trước khi làm bất cứ điều gì khác.

Khi nào GDPR áp dụng cho dữ liệu creator và fan

GDPR nói về dữ liệu cá nhân: bất kỳ thông tin nào liên quan đến một người có thể nhận dạng được. Trong một phễu OnlyFans, điều đó rộng hơn vẻ ngoài ban đầu của nó. Nó có thể bao gồm handle mạng xã hội của một fan, tên hiển thị, tin nhắn, múi giờ hoặc thành phố họ nhắc đến, sở thích và "lượt thích" bạn ghi lại để cá nhân hóa trò chuyện, và bất kỳ ghi chú nào một chatter ghi lại. Chính các cuộc trò chuyện, sự qua lại làm nóng một fan, là dữ liệu cá nhân.

Quy định này áp dụng khi bạn cung cấp hàng hóa hoặc dịch vụ cho người ở EU hoặc Vương quốc Anh, hoặc giám sát hành vi của họ, bất kể agency của bạn đặt ở đâu. Vì vậy một agency Mỹ dẫn phễu fan châu Âu chắc chắn nằm trong phạm vi. Nếu bất kỳ phần đáng kể nào trong khán giả của bạn là người châu Âu, hãy giả định GDPR áp dụng và thiết kế cho nó ngay từ đầu thay vì điều chỉnh sau này.

Một Thỏa thuận Xử lý Dữ liệu phải bao gồm những gì

DPA là hợp đồng giữa bên kiểm soát và bên xử lý mà Điều 28 GDPR yêu cầu. Dù nó nằm giữa creator và agency, hay giữa agency và công cụ của họ, nó nên tối thiểu nêu rõ:

  • Đối tượng, thời hạn, tính chất và mục đích của việc xử lý: ở đây, làm nóng fan mạng xã hội và trao fan đã nóng cho một người trò chuyện thật chốt đơn trên nền tảng kiếm tiền.
  • Giới hạn mục đích. Bên xử lý chỉ sử dụng dữ liệu để vận hành phễu đó, theo hướng dẫn bằng văn bản, không phải cho marketing không liên quan, bán lại, hoặc huấn luyện mang lại lợi ích cho các tài khoản khác.
  • Bảo mật. Mọi người có quyền truy cập đều bị ràng buộc phải giữ bí mật dữ liệu fan, và quyền truy cập bị giới hạn cho những người thực sự cần nó.
  • Không sao chép hoặc chia sẻ trái phép. Dữ liệu fan không được xuất ra, trộn lẫn giữa các tài khoản, hoặc sao chép ngoài các hệ thống đã thỏa thuận.
  • Các biện pháp bảo mật. Mã hóa, kiểm soát truy cập, và giới hạn theo tài khoản, các biện pháp bảo vệ cụ thể đằng sau lời hứa.
  • Bên xử lý phụ, xóa, và kiểm toán. Những bên xử lý phụ nào được sử dụng, dữ liệu được xóa hoặc trả lại như thế nào khi kết thúc hợp đồng, và cách bên kiểm soát có thể xác minh tuân thủ.

FluidTalk được xây dựng xoay quanh chính xác sự phân chia lao động này. Nền tảng thu thập và lưu trữ các cuộc trò chuyện mạng xã hội có chủ đích, đó là cách quá trình làm nóng và bàn giao cho người trò chuyện thật hoạt động. Câu chuyện về niềm tin không phải là "chúng tôi không bao giờ giữ bất cứ thứ gì"; đó là xử lý có trách nhiệm: dữ liệu được mã hóa, giới hạn trong phạm vi tài khoản của bạn, không bao giờ được chia sẻ giữa các tài khoản, và chỉ được sử dụng để vận hành phễu của bạn. Xem tổng quan bảo mật trang tuân thủ của chúng tôi để biết các chi tiết cụ thể bạn có thể trích dẫn trong DPA của riêng mình.

Cơ sở pháp lý, thời gian lưu trữ, và quyền của fan

Là bên kiểm soát, creator cần một cơ sở pháp lý để xử lý dữ liệu fan. Hai ứng viên phổ biến nhất là sự đồng ý lợi ích hợp pháp. Nhắn tin cho một fan đã chọn tham gia nội dung của bạn và chọn tương tác thường khớp với lợi ích hợp pháp, nhưng bạn phải có thể chứng minh bạn đã cân nhắc mục tiêu thương mại của mình so với kỳ vọng hợp lý của fan. Dù bạn chọn cơ sở nào, hãy ghi lại nó trước khi bắt đầu, và minh bạch về nó.

Thời gian lưu trữ nghĩa là bạn chỉ giữ dữ liệu fan lâu bằng thời gian bạn thực sự cần cho phễu, sau đó xóa hoặc ẩn danh nó. Việc tích trữ vô thời hạn "để phòng khi cần" là điều ngược lại với những gì GDPR mong đợi. Lưu ý rằng lưu trữ có trách nhiệm lưu trữ tối thiểu không mâu thuẫn với nhau: bạn giữ các cuộc trò chuyện đủ lâu để làm nóng một fan và cập nhật cho chatter, và không lâu hơn.

Fan là chủ thể dữ liệu với các quyền bạn phải sẵn sàng tôn trọng, truy cập (một bản sao dữ liệu của họ), sửa đổi, xóa, hạn chế, và phản đối. Trên thực tế, bên xử lý và công cụ của bạn cần làm cho việc tìm và xóa dữ liệu của một fan cụ thể trở nên khả thi khi có một yêu cầu hợp lệ đến. Một mô hình dữ liệu sạch, giới hạn theo tài khoản khiến những yêu cầu đó trở thành thường lệ thay vì một cuộc chữa cháy.

Xử lý có trách nhiệm giảm thiểu rủi ro của bạn như thế nào

Ý nghĩa của tất cả những điều này không phải là quan liêu, đó là giảm khả năng xảy ra vi phạm, khiếu nại, hay tiền phạt, và có thể chứng minh thiện chí nếu một cơ quan quản lý từng hỏi. Xử lý có trách nhiệm thu hẹp rủi ro của bạn theo những cách cụ thể:

  • Mã hóa và kiểm soát truy cập nghĩa là ngay cả khi có gì đó sai sót, dữ liệu fan không nằm ở nơi mở.
  • Giới hạn theo tài khoản nghĩa là fan của một creator không bao giờ hiển thị cho một creator khác, một sai lầm duy nhất không thể lan rộng ra toàn bộ danh mục kinh doanh của bạn.
  • Giới hạn mục đích giữ bạn ra khỏi vùng lãnh thổ rủi ro nhất: sử dụng dữ liệu cho những điều fan không bao giờ mong đợi.
  • Một sự phân chia rõ ràng bên kiểm soát/bên xử lý với một DPA nghĩa là mọi người đều biết ai chịu trách nhiệm cho điều gì, đó chính xác là những gì các kiểm toán viên và luật sư tìm kiếm.

Đây là nguyên tắc tương tự khiến bản thân phễu hoạt động tốt hơn. Một hệ thống kỷ luật, giới hạn theo tài khoản làm nóng fan như một người thật, thay vì bắn hàng loạt tin nhắn giống hệt nhau, vừa an toàn hơn cho dữ liệu của fan vừa hiệu quả hơn trong chuyển đổi. Một đường link bio thụ động chuyển đổi dưới 1%; các bot nhắn tin giống hệt nhau kiểu cũ quản lý được khoảng 10% trong khi đặt tài khoản vào rủi ro; một phễu chủ động được vận hành tốt chuyển đổi ở mức trên 25%. Làm điều đó có trách nhiệm không phải là cái giá phải trả cho việc làm tốt, nó là một phần của việc làm tốt.

Một danh sách kiểm tra GDPR ngắn gọn cho các agency

  • Vẽ bản đồ vai trò của bạn. Viết ra ai là bên kiểm soát, bên xử lý, và bên xử lý phụ trên khắp creator, agency, và công cụ.
  • Ký các DPA với mọi bên chạm vào dữ liệu fan, bao gồm giới hạn mục đích, bảo mật, không sao chép trái phép, an ninh, và xóa.
  • Ghi lại một cơ sở pháp lý cho việc nhắn tin fan và minh bạch về nó.
  • Đặt một quy tắc lưu trữ và thực sự xóa dữ liệu khi phễu không còn cần đến nó.
  • Sẵn sàng cho các yêu cầu chủ thể dữ liệu truy cập, xóa, và phản đối, với công cụ có thể tìm và xóa dữ liệu của một fan.
  • Xác minh bảo mật của bên xử lý của bạn: mã hóa, giới hạn theo tài khoản, và không chia sẻ chéo tài khoản.
  • Giữ một hồ sơ. Nếu một cơ quan quản lý hỏi, bạn muốn cho thấy bạn đã suy nghĩ về điều này một cách có chủ đích.

Nếu bạn vận hành dưới thương hiệu riêng của mình cho nhiều creator, cùng logic đó mở rộng đến thiết lập white-label của bạn: dữ liệu fan của mỗi creator ở trong tài khoản giới hạn riêng của nó, và các DPA của bạn chảy xuống công cụ bên dưới. Xây dựng cấu trúc một lần và nó vẫn giữ vững khi bạn mở rộng quy mô.

Câu hỏi thường gặp

Creator hay agency là bên kiểm soát dữ liệu?

+

Trong hầu hết các thiết lập, creator là bên kiểm soát vì đó là fan của họ và quyết định kiếm tiền của họ, trong khi agency đóng vai trò bên xử lý xử lý dữ liệu fan thay mặt creator. Tùy thuộc vào mức độ ra quyết định độc lập của agency, họ cũng có thể là bên kiểm soát chung. Vẽ bản đồ thỏa thuận cụ thể của bạn và xác nhận với một luật sư.

Tôi có cần một Thỏa thuận Xử lý Dữ liệu không?

+

Có. Bất cứ khi nào một bên xử lý dữ liệu cá nhân thay mặt một bên khác, Điều 28 GDPR yêu cầu một DPA bằng văn bản bao gồm mục đích, bảo mật, an ninh, các bên xử lý phụ, và xóa. Điều đó áp dụng giữa creator và agency, và giữa agency và công cụ trò chuyện của họ.

FluidTalk có lưu trữ các cuộc trò chuyện của fan không?

+

Có, một cách có chủ đích. FluidTalk thu thập và lưu trữ các cuộc trò chuyện mạng xã hội vì đó là cách quá trình làm nóng và bàn giao cho người trò chuyện thật hoạt động. Dữ liệu được mã hóa, giới hạn trong phạm vi tài khoản của bạn, không bao giờ được chia sẻ giữa các tài khoản, và chỉ được sử dụng để vận hành phễu của bạn. Đó là xử lý có trách nhiệm, không phải một lời hứa không lưu nhật ký.

GDPR có áp dụng nếu agency của tôi ở ngoài EU không?

+

Có thể. GDPR áp dụng khi bạn cung cấp dịch vụ cho, hoặc giám sát hành vi của, người ở EU hoặc Vương quốc Anh bất kể agency của bạn đặt ở đâu. Một agency Mỹ dẫn phễu fan châu Âu nằm trong phạm vi, vì vậy hãy thiết kế cho GDPR ngay từ đầu.

Tôi có thể giữ dữ liệu fan trong bao lâu?

+

Chỉ lâu bằng thời gian bạn thực sự cần để vận hành phễu, sau đó xóa hoặc ẩn danh nó. Giữ các cuộc trò chuyện đủ lâu để làm nóng một fan và cập nhật cho chatter, và không lâu hơn. Lưu trữ vô thời hạn để phòng khi cần chính là điều GDPR được thiết kế để ngăn cản.

GDPR cho các Agency OnlyFans: Dữ liệu fan, DPA & Xử lý có trách nhiệm | FluidTalk