
- Un CRM comme Infloww, OnlyMonster ou Supercreator centralise les conversations des fans, leurs achats et les accès des créatrices : c'est un traitement de données personnelles, que l'agence doit encadrer.
- Les échanges avec les fans d'une créatrice adulte révèlent souvent leur vie sexuelle : ce sont des données sensibles au sens de l'article 9 du RGPD, dont le traitement est interdit sauf exception.
- L'éditeur du CRM est en règle générale sous-traitant de l'agence, qui doit donc signer avec lui un contrat conforme à l'article 28. L'agence peut être sous-traitante de la créatrice ou responsable de traitement, selon ce qu'elle décide réellement.
- Quand un chatteur freelance installé hors de l'Union se connecte au CRM, il y a transfert de données hors UE, et ce transfert doit être encadré.
- En cas de fuite, la CNIL doit être notifiée dans les 72 heures si la violation présente un risque, et les fans informés si le risque est élevé. Les amendes vont jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial.
Textes et chiffres vérifiés au 5 octobre 2026. Les sources sont citées en fin d'article.
Infloww, OnlyMonster et Supercreator sont des CRM conçus pour les agences OFM : ils réunissent dans une seule interface les messageries de plusieurs créatrices, l'historique d'achat de chaque fan, les scripts de vente et le travail des chatteurs. Pour le RGPD, l'agence devient le point de passage de données très sensibles (les conversations intimes des fans) et d'accès très convoités (ceux des comptes des créatrices). Une checklist en fin d'article reprend les points à régler.
Que font Infloww, OnlyMonster et Supercreator ?
Ces logiciels se branchent sur les comptes OnlyFans (et, pour certains, Fansly, MYM ou Fanvue) que l'agence gère. D'après leurs propres sites, consultés en septembre 2026, leurs fonctions se ressemblent. Nous ne recommandons ni ne déconseillons aucun d'entre eux : pour le RGPD, ce qui compte est l'usage qu'en fait l'agence.
| Outil | Ce que l'éditeur met en avant | Ce que disent ses documents |
|---|---|---|
| Infloww | Messagerie multi-créatrices avec scripts et IA, segmentation des fans, shifts et permissions, rapports par employé | Infinni Innovations S.A., établie en Espagne ; se dit sous-traitant de ses clients, dans le cadre d'un DPA (politique du 17 août 2026) |
| OnlyMonster | Espace multi-comptes, application et navigateur de bureau dédiés, rôles et suivi d'activité, exports CSV ou JSON | OMLAB DIGITAL LTD, à Chypre ; sous-traitant pour les données de fans ; transferts vers le Royaume-Uni et les États-Unis encadrés par décision d'adéquation ou clauses contractuelles types (politique du 17 février 2026) |
| Supercreator | Chat assisté par IA, CRM, tableaux de bord, accès par rôles « sans mot de passe » pour l'équipe | Supercreator Ltd ; le site affirme ne jamais collecter ni stocker les identifiants de connexion ; transferts hors EEE fondés sur les articles 45 et 46 du RGPD (politique de juillet 2024) |
Ces déclarations engagent leurs auteurs, pas vous.
Quelles données passent par un CRM OnlyFans ?
Les données des fans. Pseudonyme, date d'abonnement, montant dépensé, contenus achetés, conversations et les notes que les chatteurs ajoutent pour personnaliser la vente. Un fan connu par son seul pseudonyme reste identifiable : le RGPD s'applique.
Le point décisif est l'article 9 du RGPD, qui interdit en principe le traitement des « données concernant la vie sexuelle ou l'orientation sexuelle ». La Cour de justice de l'Union a jugé le 1er août 2022 (affaire C-184/20) que des données capables de révéler indirectement l'orientation sexuelle, par déduction, relèvent de cette catégorie. Un historique d'achats de contenus explicites, une demande de contenu personnalisé ou une note « aime tel scénario » révèle la vie sexuelle d'un fan. Or les exceptions de l'article 9 s'appliquent mal à ces notes : le fan n'a pas rendu ces informations publiques et l'agence ne recueille pas son consentement explicite. Règle pratique : ne consignez que ce qui sert réellement la relation, jamais les préférences intimes en texte libre.
Les données des créatrices. Identité, pièces justificatives, coordonnées bancaires, revenus, contenus et accès aux comptes. L'agence en est responsable pour la gestion de sa relation contractuelle avec chacune.
Les données de l'équipe. Identité des chatteurs, horaires, performances, journaux de connexion : le suivi d'activité doit être connu des intéressés.
Que disent les conditions d'OnlyFans sur le partage d'accès et les outils tiers ?
Les conditions d'utilisation d'OnlyFans (version d'août 2024, toujours en vigueur en septembre 2026) prévoient que, si quelqu'un aide une créatrice à gérer son compte, sa responsabilité n'en est pas modifiée : la relation d'OnlyFans est avec elle seule, et elle répond de tout usage du compte. Le « contrat entre fan et créateur » ajoute que des tiers peuvent aider les créateurs à gérer leur compte et leurs échanges.
La politique d'utilisation acceptable (mise à jour en septembre 2025) interdit de partager les données personnelles d'autrui, de copier ou de collecter des informations depuis OnlyFans ou depuis un créateur « pour quelque raison que ce soit », et d'interférer avec les logiciels de la plateforme. À notre connaissance, OnlyFans ne publie pas de liste d'outils tiers agréés.
Conséquences : l'assistance d'une agence est admise, mais la créatrice reste en première ligne si son compte est suspendu. Un outil qui aspire les données des fans pour les exporter hors de la plateforme se rapproche de ce que la politique interdit. Et le mot de passe, l'e-mail de connexion et la double authentification doivent rester sous le contrôle de la créatrice, pour qu'elle puisse couper l'accès de l'agence à tout moment. Notre guide sur le contrat d'agence détaille les clauses d'accès qui en découlent.
Qui est responsable de traitement, qui est sous-traitant ?
Le responsable de traitement décide des finalités et des moyens ; le sous-traitant traite pour son compte et sur ses instructions. Le Comité européen de la protection des données le rappelle dans ses lignes directrices 07/2020 : la qualification dépend de ce que chacun fait réellement, pas de l'étiquette du contrat.
| Acteur | Rôle le plus fréquent | Ce que cela implique |
|---|---|---|
| La créatrice | Responsable des données de fans qu'elle exploite pour son activité | Elle donne les instructions et récupère ses données |
| L'agence | Sous-traitante si elle exécute les instructions de la créatrice ; responsable, seule ou conjointe, si elle décide elle-même | Contrat article 28, ou accord de responsabilité conjointe (article 26) |
| L'éditeur du CRM | Sous-traitant de l'agence, donc sous-traitant ultérieur de la créatrice | DPA signé ; accord de la créatrice sur cet outil |
| Le chatteur salarié | Personne agissant sous l'autorité de l'agence | Instructions écrites, confidentialité, accès limités |
| Le chatteur freelance ou la société de chatting | Sous-traitant ultérieur | Contrat article 28, transfert encadré s'il est hors UE |
Beaucoup d'agences deviennent responsables de traitement sans le savoir : elles choisissent l'outil, écrivent les scripts et constituent une base de fans commune à plusieurs comptes. L'article 28, paragraphe 10, du RGPD est net : un sous-traitant qui détermine les finalités et les moyens est considéré comme responsable de ce traitement. Une liste de « gros acheteurs » réutilisée d'une créatrice à l'autre en est l'exemple type.
Quel contrat signer avec l'éditeur du CRM, et que faire des transferts hors UE ?
L'article 28 du RGPD impose un contrat écrit avec tout sous-traitant : traitement sur instructions documentées, confidentialité, mesures de sécurité de l'article 32, conditions de recours à d'autres sous-traitants, assistance pour les droits des personnes et les violations, suppression ou restitution des données en fin de contrat, audits. La Commission européenne a publié le 4 juin 2021 des clauses contractuelles types pour cette relation ; la CNIL rappelle qu'elles ne sont pas obligatoires si le contrat contient déjà tous ces éléments.
Avant d'accepter le DPA de l'éditeur, vérifiez trois points : la liste des sous-traitants ultérieurs (hébergement, IA, support), les pays où les données sont stockées ou consultées et les conditions d'export et de suppression à la fin de l'abonnement.
Les transferts sont le second sujet. Les données qui quittent l'Espace économique européen doivent être couvertes par une décision d'adéquation (le Royaume-Uni en bénéficie ; les États-Unis aussi, mais seulement pour les entreprises certifiées au Data Privacy Framework) ou par des garanties comme les clauses contractuelles types. Pour le Comité européen de la protection des données (lignes directrices 05/2021), donner un accès à distance à un autre organisme établi hors de l'Union constitue un transfert, même si les données ne sont qu'affichées à l'écran. Un chatteur freelance à Madagascar, aux Philippines ou au Maroc qui se connecte au CRM, c'est un transfert vers un pays sans décision d'adéquation : il faut des clauses contractuelles types signées avec lui ou sa société. Le statut de ces prestataires est traité dans Chatteurs : quel statut ?.
Sécurité, accès des chatteurs, durée de conservation : les règles
L'article 32 du RGPD exige des mesures adaptées au risque, ici élevé. La CNIL, dans son guide de la sécurité des données personnelles (2024), insiste sur la vérification des garanties du prestataire et la restitution des données en fin de relation. Pour les accès, cinq règles couvrent l'essentiel :
- Un compte nominatif par personne, jamais d'identifiant partagé. Les trois outils proposent des rôles et permissions : servez-vous-en.
- Le moindre privilège : un chatteur voit ses comptes, sans export, sans accès aux paramètres ni aux paiements.
- La double authentification sur le CRM et sur les comptes des créatrices.
- Des journaux conservés et relus : qui s'est connecté, où, qu'a-t-il exporté.
- La révocation des accès le jour même du départ d'un chatteur ou de la fin d'un contrat.
Pour la conservation, l'article 5 interdit de garder des données plus longtemps que nécessaire. Fixez une durée par catégorie dans votre registre : notes sur les fans supprimées à la fin du mandat de gestion du compte, données des chatteurs conservées le temps de la relation puis archivées selon les obligations légales. À la fin d'un contrat, la créatrice récupère ses données et l'agence les efface de ses outils, point à régler dès la signature (voir Quitter son agence OnlyFans).
Le registre de l'article 30 est obligatoire : l'exemption des structures de moins de 250 personnes ne joue pas pour les données sensibles ni pour les traitements non occasionnels. Une analyse d'impact est exigée pour un traitement à grande échelle de données sensibles (article 35) : une agence qui gère plusieurs comptes et des dizaines de milliers de fans doit se poser la question, comme celle d'un délégué à la protection des données (article 37).
Ce que nous voyons en pratique : des identifiants partagés dans une messagerie de groupe, des tableurs de « whales » exportés du CRM avec des notes sur les fantasmes de chaque fan, des accès jamais coupés après un départ, des DPA acceptés d'un clic sans que personne ne sache où sont les données.
Fuite de données : que faire dans les 72 heures, et que risque l'agence ?
Un chatteur qui exporte la base, un compte CRM piraté, un tableur partagé par erreur : ce sont des violations de données.
- Contenir : couper les sessions, changer les mots de passe, révoquer les accès en cause, prévenir l'éditeur du CRM.
- Prévenir la créatrice sans tarder : un sous-traitant y est tenu (article 33, paragraphe 2).
- Évaluer le risque : quelles données, combien de personnes, quelles conséquences (chantage, révélation de la vie sexuelle d'un fan).
- Notifier la CNIL dans les meilleurs délais et, si possible, dans les 72 heures, sur le téléservice notifications.cnil.fr, dès que la violation présente un risque. Un retard doit être justifié. La notification incombe au responsable de traitement : la créatrice, ou l'agence si elle est elle-même responsable ou mandatée pour le faire.
- Informer les fans si le risque est élevé (article 34), ce qui est probable ici. Si un message individuel est disproportionné, une communication publique est admise.
- Documenter la violation dans un registre interne, même non notifiée.
Si des contenus ont circulé, les démarches de retrait sont dans Leak de contenus : que faire ?.
Les sanctions
Les amendes du RGPD atteignent 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les manquements à la sécurité, au contrat de sous-traitance ou à la notification, et 20 millions d'euros ou 4 % pour les violations des principes, du régime des données sensibles ou des transferts (article 83), le montant le plus élevé étant retenu. Le sous-traitant répond de ses propres manquements. S'y ajoutent la réparation du préjudice des personnes (article 82) et le volet pénal : cinq ans d'emprisonnement et 300 000 euros d'amende pour le défaut de sécurité (article 226-17 du code pénal) et pour la conservation, sans consentement exprès, de données sensibles comme celles relatives à l'orientation sexuelle (article 226-19). Sans compter le risque commercial : une créatrice dont les fans ont été exposés part.
Checklist RGPD pour une agence OFM
- Cartographiez vos traitements : comptes gérés, CRM, messageries, tableurs, stockage.
- Qualifiez votre rôle pour chaque créatrice et écrivez-le dans le contrat de gestion.
- Signez et archivez le DPA du CRM, avec ses sous-traitants ultérieurs et ses pays de stockage.
- Obtenez l'accord écrit de chaque créatrice sur l'outil utilisé.
- Encadrez chaque chatteur : contrat, confidentialité, instructions, clauses contractuelles types s'il est prestataire hors UE.
- Paramétrez les accès : compte nominatif, moindre privilège, pas d'export, double authentification.
- Interdisez les notes sur les préférences intimes des fans et purgez l'existant.
- Fixez les durées de conservation et le sort des données en fin de contrat.
- Tenez le registre et évaluez la nécessité d'une analyse d'impact et d'un délégué.
- Écrivez une procédure de violation : qui prévenir, quels accès couper, le lien du téléservice CNIL.
Le bon moment pour tout cela : quand vous créez votre agence OFM ou signez une nouvelle créatrice. Nous rédigeons les contrats de gestion, les clauses de sous-traitance et les procédures internes des agences, et relisons les DPA des éditeurs : présentez-nous votre organisation depuis la page Agences.
Questions fréquentes
Infloww est-il conforme au RGPD ?
Une agence OFM doit-elle signer un contrat de sous-traitance avec son CRM ?
Les conversations avec les fans sont-elles des données sensibles ?
Une agence peut-elle avoir le mot de passe OnlyFans d'une créatrice ?
Que faire si un chatteur a exporté la base de fans ?
Sources et textes cités
- Règlement (UE) 2016/679 (RGPD), articles 9, 28, 32, 33, 34, 44 à 49, 82 et 83 EUR-Lex
- CJUE, 1er août 2022, OT c/ Vyriausioji tarnybinės etikos komisija, C-184/20 (données révélant indirectement l'orientation sexuelle) Cour de justice de l'Union européenne
- Lignes directrices 07/2020 sur les notions de responsable du traitement et de sous-traitant Comité européen de la protection des données, version finale du 7 juillet 2021
- Clauses contractuelles types entre responsable de traitement et sous-traitant CNIL ; décision d'exécution de la Commission du 4 juin 2021
- Sécurité : gérer la sous-traitance (Guide de la sécurité des données personnelles) CNIL, édition 2024
- Transférer des données hors de l'UE CNIL
- Notifier une violation de données personnelles CNIL
- Les sanctions pénales (articles 226-16 à 226-24 du code pénal) CNIL
Ces informations sont générales et ne remplacent pas un conseil adapté à votre situation. OFM Legal n'est pas un cabinet d'avocats : les actions en justice sont portées par nos avocats partenaires.








