Umowa powierzenia przetwarzania danych osobowych
Ostatnia aktualizacja: 29 września 2026
Wzór umowy powierzenia (art. 28 RODO) dla agencji i firm, które przetwarzają w AdSparky dane osobowe swoich klientów - przede wszystkim leady z formularzy reklamowych. Umowa jest częścią Regulaminu. Jeśli potrzebujesz wersji do podpisu, napisz na kontakt@adsparky.com.
§ 1. Strony i zawarcie umowy
- Administrator - użytkownik AdSparky (agencja, freelancer lub firma), który zaakceptował Regulamin, reprezentowany przez właściciela konta agencji w AdSparky. Jeśli Administrator sam przetwarza dane na zlecenie swojego klienta, umowa jest dalszym powierzeniem, a Administrator odpowiada za zgodę swojego klienta na korzystanie z AdSparky.
- Podmiot przetwarzający - Spectrum Herbs Sp. z o.o., ul. Aleja Komisji Edukacji Narodowej 36/112B, 02-797 Warszawa, NIP 9512627480, KRS 0001188046.
- Umowa zostaje zawarta z chwilą akceptacji Regulaminu przy rejestracji i obowiązuje przez czas korzystania z usługi.
§ 2. Przedmiot, charakter i cel przetwarzania
Podmiot przetwarzający przetwarza dane osobowe wyłącznie w celu świadczenia usługi AdSparky opisanej w Regulaminie: pobierania danych z kont reklamowych i analitycznych, do których Administrator dał dostęp, ich przechowywania, analizy, prezentowania w panelu i asystentowi AI Administratora, wysyłania powiadomień wskazanym przez Administratora odbiorcom oraz usuwania.
§ 3. Rodzaj danych i kategorie osób
- Osoby, które wypełniły formularz reklamowy (Meta, Google Ads): imię i nazwisko, adres e-mail, numer telefonu, pozostałe odpowiedzi z formularza, data zgłoszenia, nazwa kampanii i reklamy, status i ocena jakości nadane przez Administratora.
- Klienci Administratora i ich pracownicy: dane kontaktowe wpisane do profilu klienta, adresy e-mail do powiadomień o leadach, notatki i ustalenia.
- Osoby zarządzające kontami reklamowymi: adresy e-mail autorów zmian widoczne w historii zmian kont Google Ads i Meta.
- Użytkownicy stron klientów (tylko jeśli Administrator podłączy stronę przez wtyczkę WordPress lub FTP): dane z formularzy kontaktowych i zamówień odczytywane ze strony na polecenie Administratora.
- Dane występujące przypadkowo w danych reklamowych, np. w wyszukiwanych hasłach.
Usługa nie służy do przetwarzania szczególnych kategorii danych (art. 9 RODO). Administrator nie powinien ich umieszczać w formularzach reklamowych ani w notatkach.
§ 4. Czas przetwarzania i usunięcie danych
- Dane przetwarzamy przez czas korzystania z usługi.
- Administrator może w każdej chwili usunąć dane klienta (usunięcie klienta w panelu) albo wszystkie dane (usunięcie agencji w Ustawieniach). Usunięcie następuje od razu w bazie produkcyjnej. Tokeny Google i Meta odwołujemy u dostawców.
- Po zakończeniu umowy, jeśli Administrator nie usunął danych sam, usuwamy je w ciągu 30 dni od zgłoszenia na kontakt@adsparky.com. Dane znikają z kopii zapasowych po ich rotacji, nie później niż po 30 dniach.
- Na prośbę Administratora przed usunięciem przekażemy mu kopię jego danych (np. leadów) w formacie CSV lub JSON.
§ 5. Obowiązki Podmiotu przetwarzającego
- Przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniem są Regulamin, ustawienia wybrane w panelu oraz operacje uruchomione przez Administratora w panelu lub przez jego asystenta AI.
- Niezwłocznie informuje Administratora, jeśli jego zdaniem polecenie narusza RODO.
- Dopuszcza do danych tylko upoważnione osoby, zobowiązane do zachowania poufności.
- Stosuje środki bezpieczeństwa opisane w § 6.
- Pomaga Administratorowi odpowiadać na żądania osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, przeniesienie), oraz wywiązywać się z obowiązków z art. 32-36 RODO.
- Zgłasza Administratorowi naruszenie ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego wykrycia, na adres e-mail właściciela konta.
- Udostępnia informacje potrzebne do wykazania zgodności z art. 28 RODO i umożliwia audyt - w pierwszej kolejności w formie pisemnych odpowiedzi na pytania, a jeśli to nie wystarczy, w uzgodnionym terminie, po zgłoszeniu z co najmniej 14-dniowym wyprzedzeniem, nie częściej niż raz w roku, na koszt Administratora.
§ 6. Środki bezpieczeństwa
- Szyfrowanie w spoczynku (AES-256-GCM) tokenów dostępu Google i Meta, haseł FTP i tokenów wtyczki WordPress.
- Klucze do asystenta AI przechowywane wyłącznie jako skrót SHA-256, pokazywane raz, z możliwością odwołania w każdej chwili.
- Transmisja wyłącznie przez HTTPS (TLS), nagłówki bezpieczeństwa (HSTS, Content Security Policy, zakaz osadzania w ramkach).
- Baza danych w UE. Łączą się z nią wyłącznie serwery usługi. Wszystkie tabele mają włączone zabezpieczenia na poziomie wierszy (RLS), a publiczny klucz przeglądarki nie ma do nich dostępu.
- Izolacja agencji: każde zapytanie o dane jest ograniczone do agencji zalogowanej osoby, a operacje na kliencie sprawdzają, czy klient należy do tej agencji.
- Role w zespole (właściciel, administrator, specjalista, podgląd) - podłączanie kont i zarządzanie zespołem tylko dla właściciela i administratora, zatwierdzanie zmian nie dla roli „podgląd”.
- Dziennik zmian (audit log): każda zmiana na koncie reklamowym ma zapisanego autora, jego rolę, czas, powód i stan sprzed zmiany; większość zmian da się cofnąć.
- Zmiany na kontach tylko po potwierdzeniu użytkownika, bez usuwania kampanii, z limitem podwyżki budżetu +30% na operację.
- Limity liczby zapytań dla formularzy publicznych, zaproszeń i synchronizacji.
- Hasła użytkowników przechowywane wyłącznie jako skróty (Supabase Auth). Sekrety nie trafiają do logów aplikacji.
- Rozłączenie platformy i usunięcie agencji odwołują tokeny u Google i Meta.
§ 7. Dalsze podmioty przetwarzające
Administrator udziela ogólnej zgody na korzystanie z następujących dalszych podmiotów przetwarzających:
- Supabase - baza danych, logowanie i magazyn plików (logo do raportów) (UE (Irlandia)).
- Vercel - hosting panelu www.adsparky.com (USA (i sieć serwerów brzegowych)).
- Render - hosting silnika AdSparky (połączenia z API Google i Meta, zdalny serwer dla asystenta AI) (USA).
- Resend - wysyłka e-maili: potwierdzenia, powiadomienia o alertach i o nowych leadach (USA).
O planowanej zmianie tej listy informujemy e-mailem właściciela konta co najmniej 14 dni wcześniej. Administrator może zgłosić sprzeciw; jeśli nie dojdziemy do porozumienia, może rozwiązać umowę i usunąć dane. Dalsze podmioty mają nałożone te same obowiązki ochrony danych co Podmiot przetwarzający.
Dalszymi podmiotami przetwarzającymi nie są:
- Google i Meta - są źródłem danych, a połączenie z ich API odbywa się w zakresie, na który Administrator wyraził zgodę;
- dostawca asystenta AI wybrany przez Administratora (Anthropic - Claude Code, OpenAI - Codex) - wyniki operacji trafiają do niego na polecenie Administratora i na podstawie umowy Administratora z tym dostawcą;
- Slack - tylko jeśli Administrator sam ustawi webhook do powiadomień.
§ 8. Przekazywanie danych poza EOG
Część dalszych podmiotów przetwarza dane w USA (patrz § 7). Przekazanie odbywa się na podstawie standardowych klauzul umownych przyjętych przez Komisję Europejską albo EU-US Data Privacy Framework.
§ 9. Odpowiedzialność i postanowienia końcowe
- Odpowiedzialność stron określają RODO (art. 82) oraz Regulamin.
- W sprawach danych osobowych umowa ma pierwszeństwo przed Regulaminem.
- Zmiany umowy ogłaszamy tak jak zmiany Regulaminu - co najmniej 14 dni przed wejściem w życie.
- Umowa podlega prawu polskiemu.