Agencias y managers

Infloww, OnlyMonster, Supercreator: lo que el RGPD exige a una agencia OFM que trabaja con un CRM.

Checklist RGPD de una agencia OFM: Infloww, OnlyMonster o Supercreator guardan chats de fans. Datos sensibles, encargo, chatters fuera de la UE y AEPD.

Por Olivier MaciejewskiActualizado el 4 de octubre de 202610 min de lectura
InflowwCRM OnlyFansRGPD agencia OnlyFansOnlyMonster
Lo esencial
  • Un CRM como Infloww, OnlyMonster o Supercreator reúne las conversaciones de los fans, su historial de compras y los accesos de las creadoras: es un tratamiento de datos personales del que la agencia responde.
  • Las conversaciones con los fans de una creadora de contenido adulto revelan a menudo su vida sexual: son categorías especiales de datos del artículo 9 del RGPD, cuyo tratamiento está prohibido salvo excepción.
  • El proveedor del CRM suele ser encargado del tratamiento de la agencia, lo que exige un contrato conforme al artículo 28 del RGPD; y según el artículo 33 de la LOPDGDD, el encargado que usa los datos para sus propios fines pasa a ser responsable.
  • Un chatter autónomo en un país sin decisión de adecuación que entra en el CRM supone una transferencia internacional de datos.
  • Una brecha con riesgo se notifica a la AEPD en 72 horas; las multas llegan a 20 millones de euros o el 4% de la facturación mundial, y el Código Penal agrava las conductas que afectan a datos sobre la vida sexual.

Normas y cifras verificadas el 4 de octubre de 2026. Las fuentes figuran al final del artículo.

Infloww, OnlyMonster y Supercreator son CRM pensados para agencias OFM: reúnen en una sola pantalla los mensajes de varias creadoras, el historial de gasto de cada fan, los guiones de venta y el trabajo de los chatters. Para el RGPD, eso convierte a la agencia en custodia de datos muy sensibles, las conversaciones íntimas de los fans, y de accesos muy codiciados, los de las cuentas de las creadoras. Aquí tienes quién responde, qué contrato firmar, cómo encajar a los chatters de fuera de la UE y qué hacer ante una brecha, con una checklist final.

¿Qué hacen Infloww, OnlyMonster y Supercreator?

Se conectan a las cuentas de OnlyFans que gestiona la agencia y, según sus webs (consultadas en septiembre de 2026), sus funciones se parecen. No recomendamos ni desaconsejamos ninguna: lo que cuenta es el uso que hace la agencia.

HerramientaLo que destaca el proveedorLo que dicen sus documentos
InflowwBandeja de varias creadoras con guiones e IA, segmentación de fans, turnos y permisos, informes por empleadoInfinni Innovations S.A., con domicilio en Tenerife; se presenta como encargada de sus clientes mediante un DPA (política de 17 de agosto de 2026)
OnlyMonsterEspacio multicuenta, aplicación y navegador de escritorio propios, roles y seguimiento de actividad, exportación CSV o JSONOMLAB DIGITAL LTD, Chipre; encargada para los datos de fans; transferencias al Reino Unido y EE. UU. con decisión de adecuación o cláusulas contractuales tipo (política de 17 de febrero de 2026)
SupercreatorChat asistido por IA, CRM, paneles, acceso del equipo por roles «sin contraseña»Supercreator Ltd; su web afirma que nunca recoge ni guarda credenciales de acceso (política de julio de 2024)

¿Qué datos pasan por un CRM de OnlyFans?

Datos de los fans. Nombre de usuario, fecha de suscripción, gasto total, contenidos comprados, conversaciones y las notas de los chatters. Un fan conocido solo por su alias sigue siendo identificable: se aplica el RGPD.

La clave es el artículo 9 del RGPD, que prohíbe en principio tratar datos «relativos a la vida sexual o la orientación sexual». El Tribunal de Justicia de la UE declaró el 1 de agosto de 2022 (asunto C-184/20) que también entran en esa categoría los datos que permiten deducirla de forma indirecta. Un historial de compras explícitas o una nota como «le gusta tal escenario» revelan la vida sexual de un fan. Las excepciones del artículo 9 encajan mal: el fan no ha hecho públicos esos datos y la agencia no recaba su consentimiento explícito. Además, el artículo 9 de la LOPDGDD añade que el solo consentimiento no basta cuando la finalidad principal es identificar la orientación sexual. De ahí la regla más útil de esta guía: anota solo lo que la relación necesita, nunca preferencias íntimas en texto libre.

Datos de las creadoras y del equipo. Identidad, datos bancarios, ingresos y accesos de las creadoras; turnos, rendimiento y registros de conexión de los chatters, que deben conocer el seguimiento de su actividad.

¿Qué dicen las condiciones de OnlyFans sobre el acceso a la cuenta y las herramientas externas?

Las condiciones de uso de OnlyFans (versión de agosto de 2024, vigente en septiembre de 2026) establecen que, si alguien ayuda a una creadora a gestionar su cuenta, eso no afecta a su responsabilidad: la relación de la plataforma es solo con ella, y ella responde de todo uso de la cuenta.

La política de uso aceptable (actualizada en septiembre de 2025) prohíbe compartir datos personales ajenos, copiar o recopilar información de OnlyFans o de un creador «por cualquier motivo» e interferir con el software de la plataforma. Que sepamos, OnlyFans no publica una lista de herramientas autorizadas.

En la práctica, la ayuda de una agencia se admite, pero el riesgo de suspensión lo asume la creadora, y una herramienta que saca los datos de los fans de la plataforma se acerca a lo prohibido. La contraseña, el correo de acceso y la verificación en dos pasos deben quedarse con la creadora. Las cláusulas de acceso están en nuestra guía del contrato de agencia.

¿Quién es responsable y quién encargado del tratamiento?

El responsable decide fines y medios; el encargado trata los datos por cuenta de este y según sus instrucciones. Cuentan los hechos, no la etiqueta del contrato.

ActorPapel habitualConsecuencia
La creadoraResponsable de los datos de fans que usa en su actividadDa instrucciones y recupera sus datos
La agenciaEncargada si sigue las instrucciones de la creadora; responsable, sola o corresponsable, si decide por sí mismaContrato del artículo 28 o acuerdo de corresponsabilidad (artículo 26)
El proveedor del CRMEncargado de la agencia, es decir, subencargado de la creadoraDPA firmado; autorización de la creadora
El chatter asalariadoPersona que actúa bajo la autoridad de la agenciaInstrucciones escritas, confidencialidad, acceso limitado
El chatter autónomo o la empresa de chattingSubencargadoContrato del artículo 28; garantías de transferencia si está fuera del EEE

La LOPDGDD es clara: según su artículo 33.2, el encargado que utiliza los datos para sus propias finalidades es responsable. Es el caso de la agencia que reutiliza una lista de «grandes compradores» de una creadora a otra.

¿Qué contrato firmar y qué pasa con los chatters de fuera de la UE?

El artículo 28 del RGPD exige un contrato escrito con cada encargado (instrucciones, confidencialidad, seguridad, subencargados, asistencia, supresión o devolución final, auditorías). No firmarlo es infracción grave (artículo 73.k de la LOPDGDD). Antes de aceptar el DPA del proveedor, revisa la lista de subencargados (alojamiento, IA, soporte), los países donde se guardan o consultan los datos y la exportación y supresión al terminar la suscripción.

Los datos que salen del Espacio Económico Europeo necesitan una decisión de adecuación de la Comisión o garantías como las cláusulas contractuales tipo. Argentina, Uruguay y Brasil tienen decisión de adecuación; Colombia, México o Venezuela, no. Para el Comité Europeo de Protección de Datos (directrices 05/2021), dar acceso remoto a otra entidad situada en un tercer país es una transferencia, aunque los datos solo se muestren en pantalla. Un chatter autónomo en Colombia que entra en tu CRM necesita cláusulas contractuales tipo firmadas. Su encaje laboral lo tratamos en chatters: ¿asalariados o autónomos?.

Seguridad, acceso de los chatters y plazo de conservación

El riesgo es alto, y el artículo 32 del RGPD exige medidas proporcionales. Cinco reglas cubren casi todo:

  • Un usuario nominativo por persona, nunca cuentas compartidas. Las tres herramientas ofrecen roles y permisos.
  • Mínimo privilegio: el chatter ve solo sus cuentas, sin exportar, sin ajustes ni pagos.
  • Verificación en dos pasos en el CRM y en las cuentas de las creadoras.
  • Registros guardados y revisados: quién entró, dónde y qué exportó.
  • Retirada del acceso el mismo día en que se va un chatter o termina un contrato.

No guardes datos más de lo necesario (artículo 5 del RGPD): borra las notas sobre fans al dejar de gestionar la cuenta y devuelve los datos a la creadora, como explicamos en cómo dejar tu agencia. El registro de actividades del artículo 30 es obligatorio, porque la exención para empresas de menos de 250 personas no cubre los datos sensibles. A gran escala, valora una evaluación de impacto (artículo 35) y un delegado de protección de datos (artículo 37).

Lo que vemos en la práctica: contraseñas compartidas en un grupo de mensajería, hojas de «ballenas» exportadas con notas sobre las fantasías de cada fan y accesos que nadie retira.

Brecha de datos: qué hacer en 72 horas y qué arriesga la agencia

  1. Contén: cierra sesiones, cambia contraseñas, retira accesos, avisa al proveedor.
  2. Avisa a la creadora sin dilación indebida; el encargado está obligado (artículo 33.2 del RGPD).
  3. Evalúa el riesgo: qué datos, cuántas personas, qué consecuencias (chantaje, exposición).
  4. Notifica a la AEPD sin dilación indebida y, de ser posible, en 72 horas desde que tengas constancia, en su sede electrónica, si la brecha supone un riesgo. Notificar corresponde al responsable: la creadora, o la agencia si es responsable o lo hace por encargo de ella.
  5. Informa a los fans si el riesgo es alto (artículo 34), algo probable aquí.
  6. Documenta toda brecha, notificada o no.

Las multas del artículo 83 del RGPD llegan a 10 millones de euros o el 2% de la facturación mundial (seguridad, contrato de encargo, notificación) y a 20 millones o el 4% (principios, datos sensibles, transferencias). En lo penal, el artículo 197 del Código Penal castiga el apoderamiento o uso no autorizado de datos personales reservados, con pena en su mitad superior si afectan a la vida sexual y de cuatro a siete años de prisión si además hay ánimo de lucro. Si se ha filtrado contenido de la creadora, consulta filtración de contenido: qué hacer.

Checklist RGPD para una agencia OFM

  1. Mapea tus tratamientos: cuentas, CRM, mensajería, hojas de cálculo.
  2. Define tu papel con cada creadora y escríbelo en el contrato.
  3. Firma el DPA del CRM y obtén la autorización escrita de la creadora.
  4. Formaliza a cada chatter, con cláusulas tipo si está fuera del EEE.
  5. Configura accesos: usuario nominativo, mínimo privilegio, sin exportación, doble factor.
  6. Prohíbe notas sobre preferencias íntimas y borra las existentes.
  7. Fija plazos de conservación, lleva el registro y valora la evaluación de impacto.
  8. Escribe un protocolo de brechas: a quién avisar, qué cortar, dónde notificar.

El mejor momento es al crear una agencia OFM o al firmar con una creadora. Redactamos contratos, cláusulas de encargo y protocolos para agencias y revisamos los DPA: cuéntanos cómo trabajas desde la página Agencias.

Preguntas frecuentes

¿Infloww cumple el RGPD?
Ningún programa cumple por sí solo: todo depende del uso que haga la agencia. La política de privacidad de Infloww indica que su editora, Infinni Innovations S.A., con domicilio en Guía de Isora (Tenerife), actúa como encargada del tratamiento de sus clientes mediante un acuerdo de tratamiento de datos (DPA). Firmar ese acuerdo, configurar permisos, fijar plazos de conservación y llevar el registro de actividades le corresponde a la agencia.
¿Necesita una agencia OFM un contrato de encargado del tratamiento con su CRM?
Sí. El artículo 28 del RGPD exige un contrato por escrito con todo proveedor que trate datos por cuenta de la agencia: objeto, duración, tipo de datos, instrucciones, confidencialidad, seguridad, subencargados, asistencia con los derechos y las brechas, y destino de los datos al final. Encargar un tratamiento sin ese contrato es una infracción grave según el artículo 73 de la LOPDGDD.
¿Las conversaciones con los fans son datos sensibles?
Muy a menudo, sí. El artículo 9 del RGPD protege los datos relativos a la vida sexual o la orientación sexual, y el Tribunal de Justicia de la UE ha considerado que también lo son los datos que permiten deducirlos de forma indirecta. Las compras de contenido explícito, los encargos personalizados y las notas de los chatters sobre las preferencias de un fan entran en esa categoría.
¿Puede una agencia tener la contraseña de OnlyFans de una creadora?
Las condiciones de OnlyFans aceptan que alguien ayude a la creadora a gestionar su cuenta, pero precisan que eso no cambia su responsabilidad sobre todo lo que ocurra en ella. La contraseña, el correo de acceso y la verificación en dos pasos deben seguir bajo su control, para que pueda cortar el acceso de la agencia en cualquier momento.
¿Qué hago si un chatter se ha llevado la base de fans?
Es una brecha de datos. Corta su acceso de inmediato, documenta lo ocurrido, avisa a la creadora y evalúa el riesgo: si existe, notifica a la AEPD en 72 horas y, si es alto, informa también a los fans. Apoderarse de datos personales reservados sin autorización puede ser además delito del artículo 197 del Código Penal.
Olivier Maciejewski, fundador de OFM Legal
Tu interlocutorOlivier MaciejewskiFundador de OFM Legal · Exabogado de negocios internacional (HEC Paris, Arendt, Clifford Chance) · Partner oficial de MYMSu trayectoria Actualizado el 4 de octubre de 2026

Este artículo es información general y no sustituye un asesoramiento adaptado a tu situación. OFM Legal no es un despacho de abogados: los procedimientos judiciales los llevan nuestros abogados colaboradores.

Nuestros colaboradores
MYMLegaFlowOMAZEOLegal Venture Partners
Ver todos los colaboradores
Hablemos de tu agencia

Hacienda nunca avisa.

Una primera llamada gratuita de 15 minutos para identificar los riesgos de tu agencia y un presupuesto por escrito. Respuesta en 24 h.

Olivier Maciejewski en una reunión de trabajo