
- Un CRM como Infloww, OnlyMonster o Supercreator reúne las conversaciones de los fans, su historial de compras y los accesos de las creadoras: es un tratamiento de datos personales del que la agencia responde.
- Las conversaciones con los fans de una creadora de contenido adulto revelan a menudo su vida sexual: son categorías especiales de datos del artículo 9 del RGPD, cuyo tratamiento está prohibido salvo excepción.
- El proveedor del CRM suele ser encargado del tratamiento de la agencia, lo que exige un contrato conforme al artículo 28 del RGPD; y según el artículo 33 de la LOPDGDD, el encargado que usa los datos para sus propios fines pasa a ser responsable.
- Un chatter autónomo en un país sin decisión de adecuación que entra en el CRM supone una transferencia internacional de datos.
- Una brecha con riesgo se notifica a la AEPD en 72 horas; las multas llegan a 20 millones de euros o el 4% de la facturación mundial, y el Código Penal agrava las conductas que afectan a datos sobre la vida sexual.
Normas y cifras verificadas el 4 de octubre de 2026. Las fuentes figuran al final del artículo.
Infloww, OnlyMonster y Supercreator son CRM pensados para agencias OFM: reúnen en una sola pantalla los mensajes de varias creadoras, el historial de gasto de cada fan, los guiones de venta y el trabajo de los chatters. Para el RGPD, eso convierte a la agencia en custodia de datos muy sensibles, las conversaciones íntimas de los fans, y de accesos muy codiciados, los de las cuentas de las creadoras. Aquí tienes quién responde, qué contrato firmar, cómo encajar a los chatters de fuera de la UE y qué hacer ante una brecha, con una checklist final.
¿Qué hacen Infloww, OnlyMonster y Supercreator?
Se conectan a las cuentas de OnlyFans que gestiona la agencia y, según sus webs (consultadas en septiembre de 2026), sus funciones se parecen. No recomendamos ni desaconsejamos ninguna: lo que cuenta es el uso que hace la agencia.
| Herramienta | Lo que destaca el proveedor | Lo que dicen sus documentos |
|---|---|---|
| Infloww | Bandeja de varias creadoras con guiones e IA, segmentación de fans, turnos y permisos, informes por empleado | Infinni Innovations S.A., con domicilio en Tenerife; se presenta como encargada de sus clientes mediante un DPA (política de 17 de agosto de 2026) |
| OnlyMonster | Espacio multicuenta, aplicación y navegador de escritorio propios, roles y seguimiento de actividad, exportación CSV o JSON | OMLAB DIGITAL LTD, Chipre; encargada para los datos de fans; transferencias al Reino Unido y EE. UU. con decisión de adecuación o cláusulas contractuales tipo (política de 17 de febrero de 2026) |
| Supercreator | Chat asistido por IA, CRM, paneles, acceso del equipo por roles «sin contraseña» | Supercreator Ltd; su web afirma que nunca recoge ni guarda credenciales de acceso (política de julio de 2024) |
¿Qué datos pasan por un CRM de OnlyFans?
Datos de los fans. Nombre de usuario, fecha de suscripción, gasto total, contenidos comprados, conversaciones y las notas de los chatters. Un fan conocido solo por su alias sigue siendo identificable: se aplica el RGPD.
La clave es el artículo 9 del RGPD, que prohíbe en principio tratar datos «relativos a la vida sexual o la orientación sexual». El Tribunal de Justicia de la UE declaró el 1 de agosto de 2022 (asunto C-184/20) que también entran en esa categoría los datos que permiten deducirla de forma indirecta. Un historial de compras explícitas o una nota como «le gusta tal escenario» revelan la vida sexual de un fan. Las excepciones del artículo 9 encajan mal: el fan no ha hecho públicos esos datos y la agencia no recaba su consentimiento explícito. Además, el artículo 9 de la LOPDGDD añade que el solo consentimiento no basta cuando la finalidad principal es identificar la orientación sexual. De ahí la regla más útil de esta guía: anota solo lo que la relación necesita, nunca preferencias íntimas en texto libre.
Datos de las creadoras y del equipo. Identidad, datos bancarios, ingresos y accesos de las creadoras; turnos, rendimiento y registros de conexión de los chatters, que deben conocer el seguimiento de su actividad.
¿Qué dicen las condiciones de OnlyFans sobre el acceso a la cuenta y las herramientas externas?
Las condiciones de uso de OnlyFans (versión de agosto de 2024, vigente en septiembre de 2026) establecen que, si alguien ayuda a una creadora a gestionar su cuenta, eso no afecta a su responsabilidad: la relación de la plataforma es solo con ella, y ella responde de todo uso de la cuenta.
La política de uso aceptable (actualizada en septiembre de 2025) prohíbe compartir datos personales ajenos, copiar o recopilar información de OnlyFans o de un creador «por cualquier motivo» e interferir con el software de la plataforma. Que sepamos, OnlyFans no publica una lista de herramientas autorizadas.
En la práctica, la ayuda de una agencia se admite, pero el riesgo de suspensión lo asume la creadora, y una herramienta que saca los datos de los fans de la plataforma se acerca a lo prohibido. La contraseña, el correo de acceso y la verificación en dos pasos deben quedarse con la creadora. Las cláusulas de acceso están en nuestra guía del contrato de agencia.
¿Quién es responsable y quién encargado del tratamiento?
El responsable decide fines y medios; el encargado trata los datos por cuenta de este y según sus instrucciones. Cuentan los hechos, no la etiqueta del contrato.
| Actor | Papel habitual | Consecuencia |
|---|---|---|
| La creadora | Responsable de los datos de fans que usa en su actividad | Da instrucciones y recupera sus datos |
| La agencia | Encargada si sigue las instrucciones de la creadora; responsable, sola o corresponsable, si decide por sí misma | Contrato del artículo 28 o acuerdo de corresponsabilidad (artículo 26) |
| El proveedor del CRM | Encargado de la agencia, es decir, subencargado de la creadora | DPA firmado; autorización de la creadora |
| El chatter asalariado | Persona que actúa bajo la autoridad de la agencia | Instrucciones escritas, confidencialidad, acceso limitado |
| El chatter autónomo o la empresa de chatting | Subencargado | Contrato del artículo 28; garantías de transferencia si está fuera del EEE |
La LOPDGDD es clara: según su artículo 33.2, el encargado que utiliza los datos para sus propias finalidades es responsable. Es el caso de la agencia que reutiliza una lista de «grandes compradores» de una creadora a otra.
¿Qué contrato firmar y qué pasa con los chatters de fuera de la UE?
El artículo 28 del RGPD exige un contrato escrito con cada encargado (instrucciones, confidencialidad, seguridad, subencargados, asistencia, supresión o devolución final, auditorías). No firmarlo es infracción grave (artículo 73.k de la LOPDGDD). Antes de aceptar el DPA del proveedor, revisa la lista de subencargados (alojamiento, IA, soporte), los países donde se guardan o consultan los datos y la exportación y supresión al terminar la suscripción.
Los datos que salen del Espacio Económico Europeo necesitan una decisión de adecuación de la Comisión o garantías como las cláusulas contractuales tipo. Argentina, Uruguay y Brasil tienen decisión de adecuación; Colombia, México o Venezuela, no. Para el Comité Europeo de Protección de Datos (directrices 05/2021), dar acceso remoto a otra entidad situada en un tercer país es una transferencia, aunque los datos solo se muestren en pantalla. Un chatter autónomo en Colombia que entra en tu CRM necesita cláusulas contractuales tipo firmadas. Su encaje laboral lo tratamos en chatters: ¿asalariados o autónomos?.
Seguridad, acceso de los chatters y plazo de conservación
El riesgo es alto, y el artículo 32 del RGPD exige medidas proporcionales. Cinco reglas cubren casi todo:
- Un usuario nominativo por persona, nunca cuentas compartidas. Las tres herramientas ofrecen roles y permisos.
- Mínimo privilegio: el chatter ve solo sus cuentas, sin exportar, sin ajustes ni pagos.
- Verificación en dos pasos en el CRM y en las cuentas de las creadoras.
- Registros guardados y revisados: quién entró, dónde y qué exportó.
- Retirada del acceso el mismo día en que se va un chatter o termina un contrato.
No guardes datos más de lo necesario (artículo 5 del RGPD): borra las notas sobre fans al dejar de gestionar la cuenta y devuelve los datos a la creadora, como explicamos en cómo dejar tu agencia. El registro de actividades del artículo 30 es obligatorio, porque la exención para empresas de menos de 250 personas no cubre los datos sensibles. A gran escala, valora una evaluación de impacto (artículo 35) y un delegado de protección de datos (artículo 37).
Lo que vemos en la práctica: contraseñas compartidas en un grupo de mensajería, hojas de «ballenas» exportadas con notas sobre las fantasías de cada fan y accesos que nadie retira.
Brecha de datos: qué hacer en 72 horas y qué arriesga la agencia
- Contén: cierra sesiones, cambia contraseñas, retira accesos, avisa al proveedor.
- Avisa a la creadora sin dilación indebida; el encargado está obligado (artículo 33.2 del RGPD).
- Evalúa el riesgo: qué datos, cuántas personas, qué consecuencias (chantaje, exposición).
- Notifica a la AEPD sin dilación indebida y, de ser posible, en 72 horas desde que tengas constancia, en su sede electrónica, si la brecha supone un riesgo. Notificar corresponde al responsable: la creadora, o la agencia si es responsable o lo hace por encargo de ella.
- Informa a los fans si el riesgo es alto (artículo 34), algo probable aquí.
- Documenta toda brecha, notificada o no.
Las multas del artículo 83 del RGPD llegan a 10 millones de euros o el 2% de la facturación mundial (seguridad, contrato de encargo, notificación) y a 20 millones o el 4% (principios, datos sensibles, transferencias). En lo penal, el artículo 197 del Código Penal castiga el apoderamiento o uso no autorizado de datos personales reservados, con pena en su mitad superior si afectan a la vida sexual y de cuatro a siete años de prisión si además hay ánimo de lucro. Si se ha filtrado contenido de la creadora, consulta filtración de contenido: qué hacer.
Checklist RGPD para una agencia OFM
- Mapea tus tratamientos: cuentas, CRM, mensajería, hojas de cálculo.
- Define tu papel con cada creadora y escríbelo en el contrato.
- Firma el DPA del CRM y obtén la autorización escrita de la creadora.
- Formaliza a cada chatter, con cláusulas tipo si está fuera del EEE.
- Configura accesos: usuario nominativo, mínimo privilegio, sin exportación, doble factor.
- Prohíbe notas sobre preferencias íntimas y borra las existentes.
- Fija plazos de conservación, lleva el registro y valora la evaluación de impacto.
- Escribe un protocolo de brechas: a quién avisar, qué cortar, dónde notificar.
El mejor momento es al crear una agencia OFM o al firmar con una creadora. Redactamos contratos, cláusulas de encargo y protocolos para agencias y revisamos los DPA: cuéntanos cómo trabajas desde la página Agencias.
Preguntas frecuentes
¿Infloww cumple el RGPD?
¿Necesita una agencia OFM un contrato de encargado del tratamiento con su CRM?
¿Las conversaciones con los fans son datos sensibles?
¿Puede una agencia tener la contraseña de OnlyFans de una creadora?
¿Qué hago si un chatter se ha llevado la base de fans?
Fuentes y normas citadas
- Reglamento (UE) 2016/679 (RGPD), artículos 9, 28, 32, 33, 34, 44 a 49, 82 y 83 EUR-Lex
- Ley Orgánica 3/2018, de Protección de Datos Personales y garantía de los derechos digitales (artículos 9, 33 y 73) Boletín Oficial del Estado, última actualización 27/12/2025
- Ley Orgánica 10/1995, del Código Penal (artículo 197) Boletín Oficial del Estado
- Brechas de datos personales: notificación Agencia Española de Protección de Datos
- TJUE, sentencia de 1 de agosto de 2022, C-184/20 (datos que revelan indirectamente la orientación sexual) Tribunal de Justicia de la Unión Europea
- Adequacy decisions (países con nivel de protección adecuado) Comisión Europea
- Guidelines 07/2020 on the concepts of controller and processor in the GDPR Comité Europeo de Protección de Datos, versión final de 7 de julio de 2021
Este artículo es información general y no sustituye un asesoramiento adaptado a tu situación. OFM Legal no es un despacho de abogados: los procedimientos judiciales los llevan nuestros abogados colaboradores.








