AdSparky

Umowa powierzenia przetwarzania danych osobowych

Ostatnia aktualizacja: 29 września 2026

Wzór umowy powierzenia (art. 28 RODO) dla agencji i firm, które przetwarzają w AdSparky dane osobowe swoich klientów - przede wszystkim leady z formularzy reklamowych. Umowa jest częścią Regulaminu. Jeśli potrzebujesz wersji do podpisu, napisz na kontakt@adsparky.com.

§ 1. Strony i zawarcie umowy

  • Administrator - użytkownik AdSparky (agencja, freelancer lub firma), który zaakceptował Regulamin, reprezentowany przez właściciela konta agencji w AdSparky. Jeśli Administrator sam przetwarza dane na zlecenie swojego klienta, umowa jest dalszym powierzeniem, a Administrator odpowiada za zgodę swojego klienta na korzystanie z AdSparky.
  • Podmiot przetwarzający - Spectrum Herbs Sp. z o.o., ul. Aleja Komisji Edukacji Narodowej 36/112B, 02-797 Warszawa, NIP 9512627480, KRS 0001188046.
  • Umowa zostaje zawarta z chwilą akceptacji Regulaminu przy rejestracji i obowiązuje przez czas korzystania z usługi.

§ 2. Przedmiot, charakter i cel przetwarzania

Podmiot przetwarzający przetwarza dane osobowe wyłącznie w celu świadczenia usługi AdSparky opisanej w Regulaminie: pobierania danych z kont reklamowych i analitycznych, do których Administrator dał dostęp, ich przechowywania, analizy, prezentowania w panelu i asystentowi AI Administratora, wysyłania powiadomień wskazanym przez Administratora odbiorcom oraz usuwania.

§ 3. Rodzaj danych i kategorie osób

  • Osoby, które wypełniły formularz reklamowy (Meta, Google Ads): imię i nazwisko, adres e-mail, numer telefonu, pozostałe odpowiedzi z formularza, data zgłoszenia, nazwa kampanii i reklamy, status i ocena jakości nadane przez Administratora.
  • Klienci Administratora i ich pracownicy: dane kontaktowe wpisane do profilu klienta, adresy e-mail do powiadomień o leadach, notatki i ustalenia.
  • Osoby zarządzające kontami reklamowymi: adresy e-mail autorów zmian widoczne w historii zmian kont Google Ads i Meta.
  • Użytkownicy stron klientów (tylko jeśli Administrator podłączy stronę przez wtyczkę WordPress lub FTP): dane z formularzy kontaktowych i zamówień odczytywane ze strony na polecenie Administratora.
  • Dane występujące przypadkowo w danych reklamowych, np. w wyszukiwanych hasłach.

Usługa nie służy do przetwarzania szczególnych kategorii danych (art. 9 RODO). Administrator nie powinien ich umieszczać w formularzach reklamowych ani w notatkach.

§ 4. Czas przetwarzania i usunięcie danych

  • Dane przetwarzamy przez czas korzystania z usługi.
  • Administrator może w każdej chwili usunąć dane klienta (usunięcie klienta w panelu) albo wszystkie dane (usunięcie agencji w Ustawieniach). Usunięcie następuje od razu w bazie produkcyjnej. Tokeny Google i Meta odwołujemy u dostawców.
  • Po zakończeniu umowy, jeśli Administrator nie usunął danych sam, usuwamy je w ciągu 30 dni od zgłoszenia na kontakt@adsparky.com. Dane znikają z kopii zapasowych po ich rotacji, nie później niż po 30 dniach.
  • Na prośbę Administratora przed usunięciem przekażemy mu kopię jego danych (np. leadów) w formacie CSV lub JSON.

§ 5. Obowiązki Podmiotu przetwarzającego

  • Przetwarza dane wyłącznie na udokumentowane polecenie Administratora. Poleceniem są Regulamin, ustawienia wybrane w panelu oraz operacje uruchomione przez Administratora w panelu lub przez jego asystenta AI.
  • Niezwłocznie informuje Administratora, jeśli jego zdaniem polecenie narusza RODO.
  • Dopuszcza do danych tylko upoważnione osoby, zobowiązane do zachowania poufności.
  • Stosuje środki bezpieczeństwa opisane w § 6.
  • Pomaga Administratorowi odpowiadać na żądania osób, których dane dotyczą (dostęp, sprostowanie, usunięcie, przeniesienie), oraz wywiązywać się z obowiązków z art. 32-36 RODO.
  • Zgłasza Administratorowi naruszenie ochrony danych bez zbędnej zwłoki, nie później niż w ciągu 48 godzin od jego wykrycia, na adres e-mail właściciela konta.
  • Udostępnia informacje potrzebne do wykazania zgodności z art. 28 RODO i umożliwia audyt - w pierwszej kolejności w formie pisemnych odpowiedzi na pytania, a jeśli to nie wystarczy, w uzgodnionym terminie, po zgłoszeniu z co najmniej 14-dniowym wyprzedzeniem, nie częściej niż raz w roku, na koszt Administratora.

§ 6. Środki bezpieczeństwa

  • Szyfrowanie w spoczynku (AES-256-GCM) tokenów dostępu Google i Meta, haseł FTP i tokenów wtyczki WordPress.
  • Klucze do asystenta AI przechowywane wyłącznie jako skrót SHA-256, pokazywane raz, z możliwością odwołania w każdej chwili.
  • Transmisja wyłącznie przez HTTPS (TLS), nagłówki bezpieczeństwa (HSTS, Content Security Policy, zakaz osadzania w ramkach).
  • Baza danych w UE. Łączą się z nią wyłącznie serwery usługi. Wszystkie tabele mają włączone zabezpieczenia na poziomie wierszy (RLS), a publiczny klucz przeglądarki nie ma do nich dostępu.
  • Izolacja agencji: każde zapytanie o dane jest ograniczone do agencji zalogowanej osoby, a operacje na kliencie sprawdzają, czy klient należy do tej agencji.
  • Role w zespole (właściciel, administrator, specjalista, podgląd) - podłączanie kont i zarządzanie zespołem tylko dla właściciela i administratora, zatwierdzanie zmian nie dla roli „podgląd”.
  • Dziennik zmian (audit log): każda zmiana na koncie reklamowym ma zapisanego autora, jego rolę, czas, powód i stan sprzed zmiany; większość zmian da się cofnąć.
  • Zmiany na kontach tylko po potwierdzeniu użytkownika, bez usuwania kampanii, z limitem podwyżki budżetu +30% na operację.
  • Limity liczby zapytań dla formularzy publicznych, zaproszeń i synchronizacji.
  • Hasła użytkowników przechowywane wyłącznie jako skróty (Supabase Auth). Sekrety nie trafiają do logów aplikacji.
  • Rozłączenie platformy i usunięcie agencji odwołują tokeny u Google i Meta.

§ 7. Dalsze podmioty przetwarzające

Administrator udziela ogólnej zgody na korzystanie z następujących dalszych podmiotów przetwarzających:

  • Supabase - baza danych, logowanie i magazyn plików (logo do raportów) (UE (Irlandia)).
  • Vercel - hosting panelu www.adsparky.com (USA (i sieć serwerów brzegowych)).
  • Render - hosting silnika AdSparky (połączenia z API Google i Meta, zdalny serwer dla asystenta AI) (USA).
  • Resend - wysyłka e-maili: potwierdzenia, powiadomienia o alertach i o nowych leadach (USA).

O planowanej zmianie tej listy informujemy e-mailem właściciela konta co najmniej 14 dni wcześniej. Administrator może zgłosić sprzeciw; jeśli nie dojdziemy do porozumienia, może rozwiązać umowę i usunąć dane. Dalsze podmioty mają nałożone te same obowiązki ochrony danych co Podmiot przetwarzający.

Dalszymi podmiotami przetwarzającymi nie są:

  • Google i Meta - są źródłem danych, a połączenie z ich API odbywa się w zakresie, na który Administrator wyraził zgodę;
  • dostawca asystenta AI wybrany przez Administratora (Anthropic - Claude Code, OpenAI - Codex) - wyniki operacji trafiają do niego na polecenie Administratora i na podstawie umowy Administratora z tym dostawcą;
  • Slack - tylko jeśli Administrator sam ustawi webhook do powiadomień.

§ 8. Przekazywanie danych poza EOG

Część dalszych podmiotów przetwarza dane w USA (patrz § 7). Przekazanie odbywa się na podstawie standardowych klauzul umownych przyjętych przez Komisję Europejską albo EU-US Data Privacy Framework.

§ 9. Odpowiedzialność i postanowienia końcowe

  • Odpowiedzialność stron określają RODO (art. 82) oraz Regulamin.
  • W sprawach danych osobowych umowa ma pierwszeństwo przed Regulaminem.
  • Zmiany umowy ogłaszamy tak jak zmiany Regulaminu - co najmniej 14 dni przed wejściem w życie.
  • Umowa podlega prawu polskiemu.