
- CRM taki jak Infloww, OnlyMonster czy Supercreator gromadzi rozmowy fanów, historię ich zakupów i dostępy do kont twórczyń: to przetwarzanie danych osobowych, za które agencja odpowiada.
- Rozmowy z fanami twórczyni treści dla dorosłych często ujawniają ich seksualność, a to dane szczególnych kategorii z art. 9 RODO, których przetwarzanie jest co do zasady zakazane.
- Dostawca CRM jest zwykle podmiotem przetwarzającym agencji, co wymaga umowy powierzenia zgodnej z art. 28 RODO; sama agencja może być podmiotem przetwarzającym twórczyni albo administratorem, zależnie od tego, o czym faktycznie decyduje.
- Chatter-freelancer spoza Europejskiego Obszaru Gospodarczego, który loguje się do CRM, oznacza przekazanie danych do państwa trzeciego.
- Naruszenie zgłaszasz Prezesowi UODO w ciągu 72 godzin, jeśli wiąże się z ryzykiem; kary sięgają 20 mln euro lub 4% światowego obrotu, a ustawa o ochronie danych osobowych przewiduje też odpowiedzialność karną.
Przepisy i dane sprawdzone 7 października 2026. Źródła podajemy na końcu artykułu.
Infloww, OnlyMonster i Supercreator to systemy CRM dla agencji OFM: w jednym miejscu zbierają skrzynki wiadomości kilku twórczyń, historię wydatków każdego fana, skrypty sprzedażowe i pracę chatterów. Z punktu widzenia RODO agencja staje się więc strażnikiem bardzo wrażliwych danych, czyli intymnych rozmów fanów, oraz bardzo cennych dostępów do kont twórczyń. Poniżej znajdziesz to, co te narzędzia przetwarzają, kto za to odpowiada, jaką umowę podpisać, jak podejść do chatterów spoza UE, co zrobić po wycieku i checklistę na koniec.
Co robią Infloww, OnlyMonster i Supercreator?
Te programy podłącza się do kont OnlyFans (niektóre także do Fansly czy Fanvue) prowadzonych przez agencję. Według ich własnych stron, sprawdzonych we wrześniu 2026 r., funkcje są podobne. Nie polecamy ani nie odradzamy żadnego z nich: z perspektywy RODO liczy się to, jak agencja z nich korzysta.
| Narzędzie | Co podkreśla dostawca | Co mówią jego dokumenty |
|---|---|---|
| Infloww | Wspólna skrzynka wielu twórczyń ze skryptami i AI, segmentacja fanów, grafiki i uprawnienia, raporty pracowników | Infinni Innovations S.A. z siedzibą w Hiszpanii; określa się jako podmiot przetwarzający klientów na podstawie DPA (polityka z 17 sierpnia 2026 r.) |
| OnlyMonster | Obsługa wielu kont, własna aplikacja i przeglądarka na komputer, role i śledzenie aktywności, eksport CSV lub JSON | OMLAB DIGITAL LTD, Cypr; podmiot przetwarzający dane fanów; przekazywanie do Wielkiej Brytanii i USA na podstawie decyzji stwierdzających odpowiedni stopień ochrony lub standardowych klauzul umownych (polityka z 17 lutego 2026 r.) |
| Supercreator | Czat wspierany przez AI, CRM, panele analityczne, dostęp „bez hasła” dla zespołu według ról | Supercreator Ltd; strona zapewnia, że nigdy nie zbiera ani nie przechowuje danych logowania (polityka z lipca 2024 r.) |
Te deklaracje wiążą dostawców, nie Ciebie.
Jakie dane przechodzą przez CRM OnlyFans?
Dane fanów. Nazwa użytkownika, data subskrypcji, suma wydatków, kupione treści, rozmowy i notatki chatterów. Fan znany tylko z pseudonimu nadal jest osobą możliwą do zidentyfikowania, więc RODO ma zastosowanie.
Kluczowy jest art. 9 RODO, który co do zasady zakazuje przetwarzania „danych dotyczących seksualności lub orientacji seksualnej”. TSUE w wyroku z 1 sierpnia 2022 r. (C-184/20) uznał, że do tej kategorii należą także dane, z których orientację można wywnioskować pośrednio. Historia zakupów treści erotycznych, zamówienie na treść personalizowaną czy notatka „lubi taki scenariusz” ujawniają seksualność fana. Wyjątki z art. 9 słabo do tego pasują: fan nie upublicznił tych informacji, a agencja nie zbiera jego wyraźnej zgody. Stąd najważniejsza praktyczna zasada: zapisuj tylko to, co naprawdę potrzebne, nigdy intymnych preferencji w notatkach.
Dane twórczyń. Dokumenty tożsamości, dane bankowe, przychody, treści i dostępy do kont. Tu agencja jest administratorem w zakresie własnej umowy z każdą twórczynią.
Dane zespołu. Tożsamość chatterów, grafiki, wyniki, logi. O śledzeniu aktywności pracownicy muszą wiedzieć.
Co regulamin OnlyFans mówi o dostępie do konta i narzędziach zewnętrznych?
Warunki korzystania z OnlyFans (wersja z sierpnia 2024 r., obowiązująca we wrześniu 2026 r.) stanowią, że jeśli ktoś pomaga twórczyni w prowadzeniu konta, nie zmienia to jej odpowiedzialności prawnej: umowa łączy platformę tylko z nią i to ona odpowiada za każde użycie konta. „Umowa między fanem a twórcą” dodaje, że fan przyjmuje do wiadomości, iż osoby trzecie mogą pomagać twórcom w prowadzeniu kont.
Zasady dopuszczalnego użytku (aktualizacja z września 2025 r.) zakazują udostępniania cudzych danych osobowych, kopiowania i zbierania informacji z OnlyFans lub od twórcy „z jakiegokolwiek powodu” oraz ingerowania w oprogramowanie platformy. Z tego, co wiemy, OnlyFans nie publikuje listy zatwierdzonych narzędzi.
W praktyce: pomoc agencji jest dopuszczalna, ale ryzyko zawieszenia konta ponosi twórczyni. Narzędzie, które wyciąga dane fanów poza platformę, zbliża się do tego, czego zasady zakazują. Hasło, e-mail logowania i uwierzytelnianie dwuskładnikowe powinny zostać przy twórczyni. Klauzule o dostępie opisujemy w artykule o umowie z agencją.
Kto jest administratorem, a kto podmiotem przetwarzającym?
Administrator decyduje o celach i sposobach przetwarzania; podmiot przetwarzający działa w jego imieniu i na jego polecenie. Europejska Rada Ochrony Danych przypomina w wytycznych 07/2020, że o roli decydują fakty, nie nazwa w umowie.
| Podmiot | Najczęstsza rola | Konsekwencja |
|---|---|---|
| Twórczyni | Administrator danych fanów, które wykorzystuje w działalności | Wydaje polecenia i odzyskuje swoje dane |
| Agencja | Podmiot przetwarzający, gdy wykonuje polecenia twórczyni; administrator (samodzielny lub współadministrator), gdy decyduje sama | Umowa powierzenia (art. 28) albo uzgodnienia współadministratorów (art. 26) |
| Dostawca CRM | Podmiot przetwarzający agencji, czyli dalszy podmiot przetwarzający twórczyni | Podpisany DPA; zgoda twórczyni na narzędzie |
| Chatter na etacie | Osoba działająca z upoważnienia agencji | Pisemne upoważnienie, poufność, ograniczony dostęp |
| Chatter na B2B lub firma chattingowa | Dalszy podmiot przetwarzający | Umowa powierzenia; zabezpieczenia przekazania, jeśli jest poza EOG |
Wiele agencji staje się administratorem, nie wiedząc o tym: wybierają narzędzie, piszą skrypty i budują bazę fanów wspólną dla kilku kont. Art. 28 ust. 10 RODO jest jasny: podmiot przetwarzający, który sam określa cele i sposoby, staje się administratorem.
Jaką umowę podpisać i co z chatterami spoza UE?
Art. 28 RODO wymaga pisemnej umowy powierzenia z każdym podmiotem przetwarzającym: polecenia, poufność, bezpieczeństwo z art. 32, zasady korzystania z dalszych podmiotów, pomoc przy prawach osób i naruszeniach, usunięcie lub zwrot danych na koniec, audyty. Zanim zaakceptujesz DPA dostawcy, sprawdź trzy rzeczy: listę dalszych podmiotów (hosting, AI, wsparcie), kraje przechowywania i wglądu w dane oraz zasady eksportu i usunięcia po zakończeniu subskrypcji.
Przekazanie danych poza EOG wymaga decyzji Komisji o odpowiednim stopniu ochrony (ma ją m.in. Wielka Brytania; USA tylko dla firm certyfikowanych w Data Privacy Framework) albo zabezpieczeń, takich jak standardowe klauzule umowne. Według Europejskiej Rady Ochrony Danych (wytyczne 05/2021) udzielenie zdalnego dostępu innemu podmiotowi z państwa trzeciego jest przekazaniem, nawet gdy dane są tylko wyświetlane. Chatter na B2B z Ukrainy czy Filipin, który loguje się do CRM, to przekazanie do państwa bez takiej decyzji: potrzebne są standardowe klauzule umowne. O formie współpracy z chatterami piszemy w artykule umowa B2B czy o pracę.
Bezpieczeństwo, dostęp chatterów i okres przechowywania
Art. 32 RODO wymaga zabezpieczeń dopasowanych do ryzyka, a tu ryzyko jest wysokie. Pięć zasad pokrywa większość potrzeb:
- Osobny, imienny login dla każdej osoby, nigdy wspólne konto. Wszystkie trzy narzędzia mają role i uprawnienia.
- Minimalne uprawnienia: chatter widzi tylko swoje konta, bez eksportu, ustawień i wypłat.
- Uwierzytelnianie dwuskładnikowe w CRM i na kontach twórczyń.
- Logi przechowywane i przeglądane: kto, gdzie i co wyeksportował.
- Odebranie dostępu tego samego dnia, gdy chatter odchodzi lub kończy się umowa z twórczynią.
Nie przechowuj danych dłużej, niż to konieczne (art. 5 RODO): notatki o fanach usuwaj po zakończeniu prowadzenia konta, a dane zwracaj twórczyni, jak opisujemy w tekście jak odejść z agencji. Rejestr czynności przetwarzania (art. 30) jest obowiązkowy, bo zwolnienie dla firm poniżej 250 osób nie obejmuje danych szczególnych kategorii. Przy dużej skali trzeba rozważyć ocenę skutków dla ochrony danych (art. 35) i inspektora ochrony danych (art. 37).
Co widzimy w praktyce: loginy chatterów w grupowym czacie, arkusze „wielorybów” eksportowane z CRM z notatkami o fantazjach fanów, dostępy nieodebrane po odejściu i umowy DPA zaakceptowane jednym kliknięciem.
Wyciek danych: co zrobić w ciągu 72 godzin i co grozi agencji?
- Ogranicz szkody: zakończ sesje, zmień hasła, odbierz dostępy, powiadom dostawcę CRM.
- Powiadom twórczynię bez zbędnej zwłoki; podmiot przetwarzający ma taki obowiązek (art. 33 ust. 2).
- Oceń ryzyko: jakie dane, ile osób, jakie skutki (szantaż, ujawnienie seksualności fana).
- Zgłoś naruszenie Prezesowi UODO bez zbędnej zwłoki, w miarę możliwości w ciągu 72 godzin, jeśli wiąże się z ryzykiem, przez formularz elektroniczny na biznes.gov.pl. Zgłoszenie należy do administratora: twórczyni albo agencji, jeśli sama jest administratorem lub zgłasza w imieniu twórczyni.
- Zawiadom fanów przy wysokim ryzyku (art. 34), co jest tu prawdopodobne.
- Udokumentuj każde naruszenie, także niezgłoszone.
Kary z art. 83 RODO to do 10 mln euro lub 2% światowego obrotu za naruszenia dotyczące bezpieczeństwa, umowy powierzenia i zgłaszania oraz do 20 mln euro lub 4% za naruszenie zasad, reguł dotyczących danych wrażliwych i przekazywania; w złotych przelicza się je według średniego kursu NBP (art. 103 ustawy o ochronie danych osobowych). Do tego dochodzi odszkodowanie dla poszkodowanych (art. 82 RODO) i odpowiedzialność karna: kto przetwarza dane dotyczące seksualności lub orientacji seksualnej, nie mając do tego uprawnienia, podlega grzywnie, karze ograniczenia wolności albo pozbawienia wolności do lat trzech (art. 107 ust. 2 ustawy). Jeśli wyciekły treści twórczyni, zobacz wyciek treści: co robić.
Checklista RODO dla agencji OFM
- Zmapuj przetwarzanie: konta, CRM, komunikatory, arkusze, dyski.
- Określ swoją rolę wobec każdej twórczyni i wpisz ją do umowy.
- Podpisz i zarchiwizuj DPA dostawcy CRM z listą dalszych podmiotów i krajów.
- Uzyskaj pisemną zgodę twórczyni na narzędzie.
- Uporządkuj współpracę z chatterami: umowa, poufność, upoważnienie, klauzule umowne poza EOG.
- Skonfiguruj dostęp: imienne loginy, minimalne uprawnienia, bez eksportu, 2FA.
- Zakaż zapisywania intymnych preferencji fanów i usuń istniejące notatki.
- Ustal okresy przechowywania i los danych po zakończeniu umowy.
- Prowadź rejestr czynności i oceń potrzebę DPIA oraz inspektora.
- Spisz procedurę na wypadek naruszenia: kogo powiadomić, co wyłączyć, gdzie zgłosić.
Najlepszy moment na to wszystko to zakładanie agencji OFM albo podpisanie nowej twórczyni. Przygotowujemy umowy, klauzule powierzenia i procedury dla agencji oraz sprawdzamy DPA dostawców: opowiedz nam o swojej strukturze na stronie Agencje.
Najczęstsze pytania
Czy Infloww jest zgodny z RODO?
Czy agencja OFM musi zawrzeć umowę powierzenia z dostawcą CRM?
Czy rozmowy z fanami to dane wrażliwe?
Czy agencja może znać hasło do konta OnlyFans twórczyni?
Co zrobić, gdy chatter wyeksportował bazę fanów?
Źródła i przepisy
- Rozporządzenie (UE) 2016/679 (RODO), art. 9, 28, 32, 33, 34, 44-49, 82 i 83 EUR-Lex
- Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych (art. 103 i 107) Sejm RP, ELI; tekst jednolity Dz.U. 2019 poz. 1781
- W jaki sposób zgłosić Prezesowi UODO naruszenie ochrony danych osobowych? Urząd Ochrony Danych Osobowych
- TSUE, wyrok z 1 sierpnia 2022 r., C-184/20 (dane pośrednio ujawniające orientację seksualną) Trybunał Sprawiedliwości Unii Europejskiej
- Guidelines 07/2020 on the concepts of controller and processor in the GDPR Europejska Rada Ochrony Danych, wersja ostateczna z 7 lipca 2021 r.
- Adequacy decisions (lista państw uznanych za zapewniające odpowiedni stopień ochrony) Komisja Europejska
Artykuł ma charakter ogólny i nie zastępuje porady dopasowanej do Twojej sytuacji. OFM Legal nie jest kancelarią: sprawy sądowe prowadzą nasi partnerscy prawnicy.








