Agences & managers

Infloww, OnlyMonster, Supercreator : ce que le RGPD impose à une agence OFM qui utilise un CRM.

Checklist RGPD d'une agence OFM : Infloww, OnlyMonster ou Supercreator, données des fans, sous-traitance, chatteurs à l'étranger, fuite en 72 h.

Par Olivier MaciejewskiMis à jour le 5 octobre 202613 min de lecture
inflowwonlymonstersupercreatorcrm onlyfans
L'essentiel
  • Un CRM comme Infloww, OnlyMonster ou Supercreator centralise les conversations des fans, leurs achats et les accès des créatrices : c'est un traitement de données personnelles, que l'agence doit encadrer.
  • Les échanges avec les fans d'une créatrice adulte révèlent souvent leur vie sexuelle : ce sont des données sensibles au sens de l'article 9 du RGPD, dont le traitement est interdit sauf exception.
  • L'éditeur du CRM est en règle générale sous-traitant de l'agence, qui doit donc signer avec lui un contrat conforme à l'article 28. L'agence peut être sous-traitante de la créatrice ou responsable de traitement, selon ce qu'elle décide réellement.
  • Quand un chatteur freelance installé hors de l'Union se connecte au CRM, il y a transfert de données hors UE, et ce transfert doit être encadré.
  • En cas de fuite, la CNIL doit être notifiée dans les 72 heures si la violation présente un risque, et les fans informés si le risque est élevé. Les amendes vont jusqu'à 20 millions d'euros ou 4 % du chiffre d'affaires mondial.

Textes et chiffres vérifiés au 5 octobre 2026. Les sources sont citées en fin d'article.

Infloww, OnlyMonster et Supercreator sont des CRM conçus pour les agences OFM : ils réunissent dans une seule interface les messageries de plusieurs créatrices, l'historique d'achat de chaque fan, les scripts de vente et le travail des chatteurs. Pour le RGPD, l'agence devient le point de passage de données très sensibles (les conversations intimes des fans) et d'accès très convoités (ceux des comptes des créatrices). Une checklist en fin d'article reprend les points à régler.

Que font Infloww, OnlyMonster et Supercreator ?

Ces logiciels se branchent sur les comptes OnlyFans (et, pour certains, Fansly, MYM ou Fanvue) que l'agence gère. D'après leurs propres sites, consultés en septembre 2026, leurs fonctions se ressemblent. Nous ne recommandons ni ne déconseillons aucun d'entre eux : pour le RGPD, ce qui compte est l'usage qu'en fait l'agence.

OutilCe que l'éditeur met en avantCe que disent ses documents
InflowwMessagerie multi-créatrices avec scripts et IA, segmentation des fans, shifts et permissions, rapports par employéInfinni Innovations S.A., établie en Espagne ; se dit sous-traitant de ses clients, dans le cadre d'un DPA (politique du 17 août 2026)
OnlyMonsterEspace multi-comptes, application et navigateur de bureau dédiés, rôles et suivi d'activité, exports CSV ou JSONOMLAB DIGITAL LTD, à Chypre ; sous-traitant pour les données de fans ; transferts vers le Royaume-Uni et les États-Unis encadrés par décision d'adéquation ou clauses contractuelles types (politique du 17 février 2026)
SupercreatorChat assisté par IA, CRM, tableaux de bord, accès par rôles « sans mot de passe » pour l'équipeSupercreator Ltd ; le site affirme ne jamais collecter ni stocker les identifiants de connexion ; transferts hors EEE fondés sur les articles 45 et 46 du RGPD (politique de juillet 2024)

Ces déclarations engagent leurs auteurs, pas vous.

Quelles données passent par un CRM OnlyFans ?

Les données des fans. Pseudonyme, date d'abonnement, montant dépensé, contenus achetés, conversations et les notes que les chatteurs ajoutent pour personnaliser la vente. Un fan connu par son seul pseudonyme reste identifiable : le RGPD s'applique.

Le point décisif est l'article 9 du RGPD, qui interdit en principe le traitement des « données concernant la vie sexuelle ou l'orientation sexuelle ». La Cour de justice de l'Union a jugé le 1er août 2022 (affaire C-184/20) que des données capables de révéler indirectement l'orientation sexuelle, par déduction, relèvent de cette catégorie. Un historique d'achats de contenus explicites, une demande de contenu personnalisé ou une note « aime tel scénario » révèle la vie sexuelle d'un fan. Or les exceptions de l'article 9 s'appliquent mal à ces notes : le fan n'a pas rendu ces informations publiques et l'agence ne recueille pas son consentement explicite. Règle pratique : ne consignez que ce qui sert réellement la relation, jamais les préférences intimes en texte libre.

Les données des créatrices. Identité, pièces justificatives, coordonnées bancaires, revenus, contenus et accès aux comptes. L'agence en est responsable pour la gestion de sa relation contractuelle avec chacune.

Les données de l'équipe. Identité des chatteurs, horaires, performances, journaux de connexion : le suivi d'activité doit être connu des intéressés.

Que disent les conditions d'OnlyFans sur le partage d'accès et les outils tiers ?

Les conditions d'utilisation d'OnlyFans (version d'août 2024, toujours en vigueur en septembre 2026) prévoient que, si quelqu'un aide une créatrice à gérer son compte, sa responsabilité n'en est pas modifiée : la relation d'OnlyFans est avec elle seule, et elle répond de tout usage du compte. Le « contrat entre fan et créateur » ajoute que des tiers peuvent aider les créateurs à gérer leur compte et leurs échanges.

La politique d'utilisation acceptable (mise à jour en septembre 2025) interdit de partager les données personnelles d'autrui, de copier ou de collecter des informations depuis OnlyFans ou depuis un créateur « pour quelque raison que ce soit », et d'interférer avec les logiciels de la plateforme. À notre connaissance, OnlyFans ne publie pas de liste d'outils tiers agréés.

Conséquences : l'assistance d'une agence est admise, mais la créatrice reste en première ligne si son compte est suspendu. Un outil qui aspire les données des fans pour les exporter hors de la plateforme se rapproche de ce que la politique interdit. Et le mot de passe, l'e-mail de connexion et la double authentification doivent rester sous le contrôle de la créatrice, pour qu'elle puisse couper l'accès de l'agence à tout moment. Notre guide sur le contrat d'agence détaille les clauses d'accès qui en découlent.

Qui est responsable de traitement, qui est sous-traitant ?

Le responsable de traitement décide des finalités et des moyens ; le sous-traitant traite pour son compte et sur ses instructions. Le Comité européen de la protection des données le rappelle dans ses lignes directrices 07/2020 : la qualification dépend de ce que chacun fait réellement, pas de l'étiquette du contrat.

ActeurRôle le plus fréquentCe que cela implique
La créatriceResponsable des données de fans qu'elle exploite pour son activitéElle donne les instructions et récupère ses données
L'agenceSous-traitante si elle exécute les instructions de la créatrice ; responsable, seule ou conjointe, si elle décide elle-mêmeContrat article 28, ou accord de responsabilité conjointe (article 26)
L'éditeur du CRMSous-traitant de l'agence, donc sous-traitant ultérieur de la créatriceDPA signé ; accord de la créatrice sur cet outil
Le chatteur salariéPersonne agissant sous l'autorité de l'agenceInstructions écrites, confidentialité, accès limités
Le chatteur freelance ou la société de chattingSous-traitant ultérieurContrat article 28, transfert encadré s'il est hors UE

Beaucoup d'agences deviennent responsables de traitement sans le savoir : elles choisissent l'outil, écrivent les scripts et constituent une base de fans commune à plusieurs comptes. L'article 28, paragraphe 10, du RGPD est net : un sous-traitant qui détermine les finalités et les moyens est considéré comme responsable de ce traitement. Une liste de « gros acheteurs » réutilisée d'une créatrice à l'autre en est l'exemple type.

Quel contrat signer avec l'éditeur du CRM, et que faire des transferts hors UE ?

L'article 28 du RGPD impose un contrat écrit avec tout sous-traitant : traitement sur instructions documentées, confidentialité, mesures de sécurité de l'article 32, conditions de recours à d'autres sous-traitants, assistance pour les droits des personnes et les violations, suppression ou restitution des données en fin de contrat, audits. La Commission européenne a publié le 4 juin 2021 des clauses contractuelles types pour cette relation ; la CNIL rappelle qu'elles ne sont pas obligatoires si le contrat contient déjà tous ces éléments.

Avant d'accepter le DPA de l'éditeur, vérifiez trois points : la liste des sous-traitants ultérieurs (hébergement, IA, support), les pays où les données sont stockées ou consultées et les conditions d'export et de suppression à la fin de l'abonnement.

Les transferts sont le second sujet. Les données qui quittent l'Espace économique européen doivent être couvertes par une décision d'adéquation (le Royaume-Uni en bénéficie ; les États-Unis aussi, mais seulement pour les entreprises certifiées au Data Privacy Framework) ou par des garanties comme les clauses contractuelles types. Pour le Comité européen de la protection des données (lignes directrices 05/2021), donner un accès à distance à un autre organisme établi hors de l'Union constitue un transfert, même si les données ne sont qu'affichées à l'écran. Un chatteur freelance à Madagascar, aux Philippines ou au Maroc qui se connecte au CRM, c'est un transfert vers un pays sans décision d'adéquation : il faut des clauses contractuelles types signées avec lui ou sa société. Le statut de ces prestataires est traité dans Chatteurs : quel statut ?.

Sécurité, accès des chatteurs, durée de conservation : les règles

L'article 32 du RGPD exige des mesures adaptées au risque, ici élevé. La CNIL, dans son guide de la sécurité des données personnelles (2024), insiste sur la vérification des garanties du prestataire et la restitution des données en fin de relation. Pour les accès, cinq règles couvrent l'essentiel :

  • Un compte nominatif par personne, jamais d'identifiant partagé. Les trois outils proposent des rôles et permissions : servez-vous-en.
  • Le moindre privilège : un chatteur voit ses comptes, sans export, sans accès aux paramètres ni aux paiements.
  • La double authentification sur le CRM et sur les comptes des créatrices.
  • Des journaux conservés et relus : qui s'est connecté, où, qu'a-t-il exporté.
  • La révocation des accès le jour même du départ d'un chatteur ou de la fin d'un contrat.

Pour la conservation, l'article 5 interdit de garder des données plus longtemps que nécessaire. Fixez une durée par catégorie dans votre registre : notes sur les fans supprimées à la fin du mandat de gestion du compte, données des chatteurs conservées le temps de la relation puis archivées selon les obligations légales. À la fin d'un contrat, la créatrice récupère ses données et l'agence les efface de ses outils, point à régler dès la signature (voir Quitter son agence OnlyFans).

Le registre de l'article 30 est obligatoire : l'exemption des structures de moins de 250 personnes ne joue pas pour les données sensibles ni pour les traitements non occasionnels. Une analyse d'impact est exigée pour un traitement à grande échelle de données sensibles (article 35) : une agence qui gère plusieurs comptes et des dizaines de milliers de fans doit se poser la question, comme celle d'un délégué à la protection des données (article 37).

Ce que nous voyons en pratique : des identifiants partagés dans une messagerie de groupe, des tableurs de « whales » exportés du CRM avec des notes sur les fantasmes de chaque fan, des accès jamais coupés après un départ, des DPA acceptés d'un clic sans que personne ne sache où sont les données.

Fuite de données : que faire dans les 72 heures, et que risque l'agence ?

Un chatteur qui exporte la base, un compte CRM piraté, un tableur partagé par erreur : ce sont des violations de données.

  1. Contenir : couper les sessions, changer les mots de passe, révoquer les accès en cause, prévenir l'éditeur du CRM.
  2. Prévenir la créatrice sans tarder : un sous-traitant y est tenu (article 33, paragraphe 2).
  3. Évaluer le risque : quelles données, combien de personnes, quelles conséquences (chantage, révélation de la vie sexuelle d'un fan).
  4. Notifier la CNIL dans les meilleurs délais et, si possible, dans les 72 heures, sur le téléservice notifications.cnil.fr, dès que la violation présente un risque. Un retard doit être justifié. La notification incombe au responsable de traitement : la créatrice, ou l'agence si elle est elle-même responsable ou mandatée pour le faire.
  5. Informer les fans si le risque est élevé (article 34), ce qui est probable ici. Si un message individuel est disproportionné, une communication publique est admise.
  6. Documenter la violation dans un registre interne, même non notifiée.

Si des contenus ont circulé, les démarches de retrait sont dans Leak de contenus : que faire ?.

Les sanctions

Les amendes du RGPD atteignent 10 millions d'euros ou 2 % du chiffre d'affaires annuel mondial pour les manquements à la sécurité, au contrat de sous-traitance ou à la notification, et 20 millions d'euros ou 4 % pour les violations des principes, du régime des données sensibles ou des transferts (article 83), le montant le plus élevé étant retenu. Le sous-traitant répond de ses propres manquements. S'y ajoutent la réparation du préjudice des personnes (article 82) et le volet pénal : cinq ans d'emprisonnement et 300 000 euros d'amende pour le défaut de sécurité (article 226-17 du code pénal) et pour la conservation, sans consentement exprès, de données sensibles comme celles relatives à l'orientation sexuelle (article 226-19). Sans compter le risque commercial : une créatrice dont les fans ont été exposés part.

Checklist RGPD pour une agence OFM

  1. Cartographiez vos traitements : comptes gérés, CRM, messageries, tableurs, stockage.
  2. Qualifiez votre rôle pour chaque créatrice et écrivez-le dans le contrat de gestion.
  3. Signez et archivez le DPA du CRM, avec ses sous-traitants ultérieurs et ses pays de stockage.
  4. Obtenez l'accord écrit de chaque créatrice sur l'outil utilisé.
  5. Encadrez chaque chatteur : contrat, confidentialité, instructions, clauses contractuelles types s'il est prestataire hors UE.
  6. Paramétrez les accès : compte nominatif, moindre privilège, pas d'export, double authentification.
  7. Interdisez les notes sur les préférences intimes des fans et purgez l'existant.
  8. Fixez les durées de conservation et le sort des données en fin de contrat.
  9. Tenez le registre et évaluez la nécessité d'une analyse d'impact et d'un délégué.
  10. Écrivez une procédure de violation : qui prévenir, quels accès couper, le lien du téléservice CNIL.

Le bon moment pour tout cela : quand vous créez votre agence OFM ou signez une nouvelle créatrice. Nous rédigeons les contrats de gestion, les clauses de sous-traitance et les procédures internes des agences, et relisons les DPA des éditeurs : présentez-nous votre organisation depuis la page Agences.

Questions fréquentes

Infloww est-il conforme au RGPD ?
Aucun logiciel n'est conforme en soi : la conformité dépend de l'usage qu'en fait l'agence. La politique de confidentialité d'Infloww indique que son éditeur, établi en Espagne, agit comme sous-traitant de ses clients dans le cadre d'un accord de traitement des données (DPA). C'est à l'agence de signer ce DPA, de paramétrer les accès, de fixer les durées de conservation et de tenir son registre.
Une agence OFM doit-elle signer un contrat de sous-traitance avec son CRM ?
Oui. Dès qu'un prestataire traite des données personnelles pour le compte de l'agence, l'article 28 du RGPD exige un contrat écrit qui fixe l'objet, la durée, les données, les instructions, la sécurité, les sous-traitants ultérieurs, l'assistance et le sort des données en fin de contrat. La plupart des éditeurs proposent un DPA standard : il faut le lire, l'accepter formellement et le conserver.
Les conversations avec les fans sont-elles des données sensibles ?
Très souvent, oui. L'article 9 du RGPD protège les données concernant la vie sexuelle ou l'orientation sexuelle, et la Cour de justice de l'Union considère que des données qui permettent de les déduire indirectement entrent dans cette catégorie. Les achats de contenus explicites, les demandes personnalisées et les notes sur les préférences d'un fan en font partie.
Une agence peut-elle avoir le mot de passe OnlyFans d'une créatrice ?
Les conditions d'utilisation d'OnlyFans admettent qu'un tiers aide la créatrice à gérer son compte, mais précisent que cela ne change rien à sa responsabilité : c'est elle qui répond de tout ce qui se passe sur le compte. Le mot de passe, l'adresse e-mail et la double authentification doivent rester sous son contrôle, et l'accès de l'agence doit pouvoir être coupé à tout moment.
Que faire si un chatteur a exporté la base de fans ?
C'est une violation de données. Coupez immédiatement ses accès, documentez les faits, prévenez la créatrice concernée et évaluez le risque : s'il existe, la CNIL doit être notifiée dans les 72 heures, et les fans informés si le risque est élevé, ce qui est probable avec des données touchant à la vie sexuelle. Une plainte pénale peut s'y ajouter.
Olivier Maciejewski, fondateur d'OFM Legal
Votre interlocuteurOlivier MaciejewskiFondateur d'OFM Legal · Ancien avocat d'affaires (HEC Paris, Arendt, Clifford Chance) · Partenaire officiel MYMSon parcours Mis à jour le 5 octobre 2026

Ces informations sont générales et ne remplacent pas un conseil adapté à votre situation. OFM Legal n'est pas un cabinet d'avocats : les actions en justice sont portées par nos avocats partenaires.

Échangeons sur votre agence

N'attendez pas le premier contrôle.

Un premier échange offert de 15 minutes pour identifier les risques de votre agence et obtenir un devis. Réponse sous 24 h.

Olivier Maciejewski en rendez-vous de travail