Skip to content
ad2app

Polityka prywatności

Ostatnia aktualizacja: 5 sierpnia 2026

1. Administrator danych

Administratorem Twoich danych osobowych jest Ad2app sp. z o.o. z siedzibą przy ul. Juliana Smulikowskiego 4A/21, 00-389 Warszawa, Polska, NIP: 5253042936, KRS: 0001168159 ("ad2app", "my", "nas", "nasze").

W każdej sprawie dotyczącej prywatności możesz skontaktować się z nami pod adresem kontakt@ad2.app.

Inspektor Ochrony Danych: Oceniliśmy nasze czynności przetwarzania pod kątem kryteriów z art. 37 RODO. Nasza obecna skala przetwarzania nie osiąga progu, przy którym wyznaczenie inspektora ochrony danych jest obowiązkowe na podstawie art. 37 RODO. Wszystkie zapytania dotyczące prywatności obsługuje wyznaczony przez nas punkt kontaktowy do spraw prywatności pod adresem kontakt@ad2.app. Wyznaczymy inspektora ochrony danych, jeżeli nasze czynności przetwarzania osiągną właściwy próg, i odpowiednio zaktualizujemy niniejszą politykę.

2. Zakres niniejszej polityki

Niniejsza Polityka Prywatności wyjaśnia, w jaki sposób zbieramy, wykorzystujemy, przechowujemy, udostępniamy i chronimy dane osobowe, gdy uzyskujesz dostęp do platformy ad2app lub z niej korzystasz, w tym z naszej strony internetowej, aplikacji internetowej, naszej integracji MCP dla narzędzi zewnętrznych oraz wszelkich powiązanych usług (łącznie: "Usługa"). Dotyczy ona każdej osoby, która rejestruje konto, aby planować i publikować treści w mediach społecznościowych.

Przetwarzamy dane osobowe zgodnie z rozporządzeniem (UE) 2016/679 (RODO) oraz polską ustawą z dnia 10 maja 2018 r. o ochronie danych osobowych.

Realizując obowiązek rozliczalności wynikający z art. 5 ust. 2 RODO, ad2app prowadzi rejestr czynności przetwarzania (RCP) wymagany przez art. 30 RODO, udostępniany organom nadzorczym na żądanie.

3. Dane osobowe, które zbieramy

Zbieramy następujące kategorie danych osobowych:

  • Dane identyfikacyjne i kontaktowe: imię, nazwisko, adres e-mail, numer telefonu (jeżeli go podasz).
  • Dane uwierzytelniające do konta: hasło przechowywane w postaci skrótu kryptograficznego. Sposób postępowania z danymi uwierzytelniającymi połączenia opisujemy niżej w punkcie "Tokeny OAuth i połączenia kont".
  • Dane z platform społecznościowych pozyskiwane przez OAuth: gdy autoryzujesz połączenie z jedną z platform mediów społecznościowych, które wybierzesz (obecnie Instagram, TikTok, X (Twitter), YouTube, LinkedIn, Facebook, Threads, Pinterest, Reddit i Bluesky), otrzymujemy dane z API tej platformy w zakresie dopuszczonym przez Twoją zgodę OAuth. W odniesieniu do wszystkich połączonych platform obejmuje to zazwyczaj dane Twojego konta lub profilu (takie jak identyfikator użytkownika, nazwa użytkownika, nazwa wyświetlana, awatar oraz statystyki konta, o ile platforma je udostępnia), treść i materiały postów, które tworzysz, planujesz lub publikujesz za pośrednictwem Usługi, a także dane o wynikach i statystyki opublikowanych postów. Konkretny zakres otrzymywanych danych zależy od platformy i od uprawnień, które przyznasz. Dla części platform opisujemy te dane bardziej szczegółowo poniżej:
    • TikTok: podstawowe dane profilu (identyfikator użytkownika, nazwa wyświetlana, awatar, biogram, adres URL profilu), statystyki konta (liczba obserwujących, liczba obserwowanych, liczba polubień, liczba filmów), lista filmów wraz z metadanymi (tytuły, liczby wyświetleń, wskaźniki zaangażowania) oraz, tam gdzie funkcje planowania są włączone, uprawnienia do przesyłania i publikowania filmów. Prosimy wyłącznie o uprawnienia niezbędne do funkcji, z których aktywnie korzystasz.
    • Instagram: dane konta Instagram Business, w tym nazwa użytkownika, biogram, zdjęcie profilowe, typ konta oraz powiązane wskaźniki biznesowe.
    • Facebook: informacje z profilu publicznego oraz, jeżeli udzielisz takiego uprawnienia, Twój adres e-mail w serwisie Facebook. Facebook jest niezależnym dostawcą OAuth, odrębnym od Instagrama.
    • YouTube: dane kanału YouTube (tylko do odczytu: filmy, statystyki, metadane kanału) oraz profil Twojego konta Google (imię i nazwisko, adres URL zdjęcia profilowego, identyfikator konta Google) pozyskiwane przez zakres tożsamości Google wykorzystywany do uwierzytelniania.
    • Pozostałe połączone platformy (X (Twitter), LinkedIn, Threads, Pinterest, Reddit, Bluesky): dane konta lub profilu, treść i materiały postów, które publikujesz za pośrednictwem Usługi, oraz statystyki opublikowanych postów, w każdym przypadku w zakresie dopuszczonym przez uprawnienia OAuth przyznane przez Ciebie na danej platformie.
  • Tokeny OAuth i połączenia kont: publikowanie na Twoich połączonych platformach realizuje nasz podmiot przetwarzający Zernio (zobacz sekcję 6). W przypadku platform, na których publikuje Zernio, nie przechowujemy Twoich tokenów OAuth u siebie: tokeny przechowuje Zernio w naszym imieniu, a my przechowujemy wyłącznie odniesienie do Twojego połączonego konta (nazwa platformy i nazwa użytkownika). W przypadku niewielkiej liczby platform, z których odczytujemy statystyki bezpośrednio (TikTok, Instagram, YouTube, Facebook), możemy przechowywać token dostępu u siebie. Kończymy przegląd techniczny, który ma potwierdzić i, tam gdzie to potrzebne, zapewnić szyfrowanie w spoczynku każdego tokenu przechowywanego przez nas bezpośrednio (zobacz sekcję 10).
  • Dane o odbiorcach (wyłącznie zagregowane): statystyki demograficzne i statystyki zaangażowania dotyczące Twoich odbiorców w mediach społecznościowych, udostępniane przez API połączonej platformy. Dane te przetwarzamy wyłącznie w zagregowanej formie statystycznej i nie są one powiązane z żadną zidentyfikowaną osobą wśród Twoich odbiorców. Oceniliśmy, czy dane te mogłyby stanowić szczególne kategorie danych osobowych w rozumieniu art. 9 RODO, i potwierdzamy, że nie przetwarzamy takich szczególnych kategorii danych: dane o odbiorcach przetwarzamy wyłącznie jako zagregowane wskaźniki liczbowe.
  • Dane skrzynki odbiorczej: gdy korzystasz z funkcji skrzynki odbiorczej platformy, pobierane i wyświetlane są rozmowy z wiadomości prywatnych oraz komentarze pod postami z Twoich połączonych kont w mediach społecznościowych. Obejmuje to treści przesłane Ci przez Twoich obserwujących lub inne osoby trzecie na tych platformach. Więcej informacji znajdziesz w sekcji 11.
  • Treść postów i zaplanowane posty: treści, które tworzysz, planujesz i publikujesz za pośrednictwem Usługi, w tym tekst postów, podpisy, hasztagi, linki, terminy publikacji oraz obrazy, filmy i inne materiały przesyłane przez Ciebie do tych postów, wraz ze statusem publikacji i metadanymi każdego postu. Jeżeli buforujemy miniaturę lub podgląd materiału na potrzeby wyświetlenia w aplikacji, przechowujemy wyłącznie wskaźnik (adres URL) do pliku hostowanego przez Zernio; nie kopiujemy samego materiału do naszej pamięci.
  • Statystyki opublikowanych postów: dane o wynikach i zaangażowaniu dla postów opublikowanych przez Ciebie za pośrednictwem Usługi na Twoich połączonych kontach (np. wyświetlenia, odsłony, polubienia, komentarze, udostępnienia, zasięg oraz inne statystyki), udostępniane przez API połączonej platformy.
  • Materiały i treści: pliki, które przesyłasz (obrazy, filmy, dokumenty) do postów lub do swojego profilu.
  • Dane techniczne i dane o korzystaniu: zanonimizowany adres IP, typ i wersja przeglądarki, system operacyjny, odwiedzone strony, adresy URL odsyłające, znaczniki czasu, raporty o błędach i awariach oraz zdarzenia korzystania (np. interakcje z funkcjami, takie jak kliknięcia przycisków i wyświetlenia stron, śledzone przez PostHog, zobacz sekcje 6 i 9). Śledzenie korzystania rozpoczyna się dopiero po wyrażeniu przez Ciebie zgody w banerze cookie.
  • Dane z nagrań sesji: za Twoją zgodą (zobacz sekcję 9) rejestrujemy nagrania Twoich interakcji z Usługą (ruch myszy, przewijanie, kliknięcia, nawigacja między stronami), aby diagnozować problemy z użytecznością i błędy. Wartości wpisywane przez Ciebie w pola formularzy są maskowane przed zapisem nagrania. Rozszerzamy to maskowanie tak, aby obejmowało również inne teksty autorstwa użytkownika wyświetlane na ekranie podczas nagrania (na przykład podpisy postów lub wiadomości ze skrzynki odbiorczej pokazywane jako tekst tylko do odczytu); do czasu zakończenia tych prac taki tekst może pojawić się w nagraniu w czytelnej postaci. Nagrania są automatycznie usuwane po 30 dniach.
  • Dane rozliczeniowe: Stripe, nasz operator płatności, zbiera i przechowuje Twój adres rozliczeniowy oraz dane płatnicze w momencie wykupienia subskrypcji. My sami przechowujemy wyłącznie odniesienie do Twojego rekordu klienta i rekordu subskrypcji w Stripe (nie dane karty ani adres rozliczeniowy).
  • Preferencja dotycząca e-maili marketingowych: informacja o tym, czy wyrażasz zgodę na e-maile marketingowe i e-maile cyklu życia konta oraz kiedy ta zgoda została udzielona (zobacz sekcję 4). Ta preferencja działa wyłącznie na zasadzie opt-in, nigdy nie jest zaznaczona za Ciebie z góry, a możesz ją wycofać w każdej chwili poprzez link rezygnacji w dowolnej takiej wiadomości lub kontaktując się z nami pod adresem kontakt@ad2.app.
  • Dane z opinii: swobodny tekst opinii przesyłany przez formularz opinii w aplikacji. Może on ubocznie zawierać dane osobowe, które zdecydujesz się w nim zamieścić.

Nie zbieramy świadomie danych osobowych osób poniżej 18. roku życia.

Informacje o tym, które pola danych są obowiązkowe, a które opcjonalne, znajdziesz w sekcji 8.

4. Podstawy prawne i cele przetwarzania

CelPodstawa prawna (art. 6 RODO)
Zakładanie i prowadzenie Twojego kontaArt. 6 ust. 1 lit. b, wykonanie umowy
Udostępnianie funkcji platformy (planowanie i publikowanie postów na Twoich połączonych kontach, statystyki postów, skrzynka odbiorcza, integracja MCP dla narzędzi, które autoryzujesz)Art. 6 ust. 1 lit. b, wykonanie umowy
Przetwarzanie danych z mediów społecznościowych otrzymanych przez połączenia OAuth (dane profilu lub konta, treść i materiały publikowanych przez Ciebie postów, statystyki opublikowanych postów, wskaźniki dotyczące odbiorców, dane o zaangażowaniu, metadane filmów, wiadomości ze skrzynki odbiorczej)Art. 6 ust. 1 lit. b, wykonanie umowy: niezbędne do świadczenia zakontraktowanych funkcji planowania i publikowania postów, statystyk postów oraz skrzynki odbiorczej. Dane o odbiorcach przetwarzamy wyłącznie w postaci zagregowanej i zanonimizowanej. Nie przetwarzamy szczególnych kategorii danych w rozumieniu art. 9.
Czasowe przechowywanie danych konta przez 30 dni po usunięciu konta (okno przywrócenia konta)Art. 6 ust. 1 lit. f, prawnie uzasadnione interesy: wspólny interes ad2app i użytkownika w zapobieganiu nieodwracalnej, przypadkowej utracie danych, wyważony wobec minimalnego dodatkowego okresu przechowywania. Możesz zrezygnować z tego okna i zażądać natychmiastowego, trwałego usunięcia pod adresem kontakt@ad2.app.
Obsługa płatności i wystawianie faktur (za pośrednictwem Stripe)Art. 6 ust. 1 lit. b oraz art. 6 ust. 1 lit. c, umowa i obowiązek prawny
Wypełnianie obowiązków prawnych (podatki, rachunkowość, prowadzenie dokumentacji)Art. 6 ust. 1 lit. c, obowiązek prawny: ustawa o rachunkowości, Ordynacja podatkowa, ustawa o VAT.
Przetwarzanie opinii przesyłanych w aplikacjiArt. 6 ust. 1 lit. f, prawnie uzasadnione interesy: interes ad2app w ulepszaniu Usługi na podstawie opinii użytkowników.
Ulepszanie i rozwijanie Usługi (statystyki korzystania, nagrania sesji i śledzenie błędów przez PostHog)Art. 6 ust. 1 lit. a, zgoda wyrażona w banerze zgody na pliki cookie, możliwa do wycofania w każdej chwili. Przed dokonaniem przez Ciebie wyboru nie rejestrujemy żadnych zdarzeń analitycznych i nie zapisujemy żadnych analitycznych plików cookie. Uzupełniająco art. 6 ust. 1 lit. f, prawnie uzasadnione interesy, w zakresie zagregowanych, spseudonimizowanych statystyk produktowych.
Bezpieczeństwo, zapobieganie oszustwom i wykrywanie nadużyćArt. 6 ust. 1 lit. f, prawnie uzasadnione interesy: interes ad2app w utrzymaniu integralności platformy i ochronie użytkowników przed szkodą, który przeważa nad minimalną uciążliwością logowania zdarzeń bezpieczeństwa.
Przekazanie danych osobowych w ramach połączenia, przejęcia lub sprzedaży aktywów przedsiębiorstwaArt. 6 ust. 1 lit. f, prawnie uzasadnione interesy: prawnie uzasadniony interes ad2app w przeprowadzeniu zgodnej z prawem restrukturyzacji działalności, wyważony wobec interesów osób, których dane dotyczą. Osoby, których dane dotyczą, zostaną powiadomione, zanim ich dane zostaną objęte istotnie odmienną polityką prywatności.
Wysyłanie e-maili marketingowych i e-maili cyklu życia konta (na przykład wskazówek wdrożeniowych, informacji o nowych funkcjach i propozycji przejścia na wyższy plan)Art. 6 ust. 1 lit. a, zgoda udzielana przez opcjonalny, wyraźny wybór opt-in, który nigdy nie jest zaznaczony za Ciebie z góry, możliwa do wycofania w każdej chwili poprzez link rezygnacji zamieszczony w każdej takiej wiadomości lub przez kontakt z nami pod adresem kontakt@ad2.app. Wycofanie zgody nie wpływa na zgodność z prawem przetwarzania dokonanego wcześniej. E-maile transakcyjne (weryfikacja konta, powiadomienia o bezpieczeństwie, potwierdzenia płatności) wysyłamy na podstawie art. 6 ust. 1 lit. b i ta preferencja ich nie dotyczy.

Ocena skutków dla ochrony danych (art. 35 RODO): Oceniliśmy nasze czynności przetwarzania pod kątem kryteriów z art. 35 ust. 1 RODO i uznaliśmy, że pełna ocena skutków dla ochrony danych nie jest obecnie wymagana. Ocena ta jest udokumentowana w ramach obowiązku rozliczalności z art. 5 ust. 2 i podlega corocznemu przeglądowi, a wrócimy do niej, jeżeli charakter lub zakres naszego przetwarzania istotnie się zmieni.

5. Okres przechowywania danych

Przechowujemy Twoje dane osobowe tylko tak długo, jak jest to niezbędne do realizacji celów opisanych w niniejszej polityce lub jak wymagają tego obowiązujące przepisy. Okresy przechowywania odpowiadają celom przetwarzania wskazanym w sekcji 4:

  • Dane konta: przez czas istnienia Twojego konta oraz przez 30-dniowe okno przywrócenia po jego usunięciu. W trakcie tego okna konto jest dezaktywowane, a Twoje dane (profil, zaplanowane posty, wersje robocze, ustawienia, historia statystyk) są przechowywane wyłącznie po to, aby konto można było przywrócić, jeżeli usunięcie było pomyłką. Po 30 dniach zaplanowane zadanie trwale i nieodwracalnie je usuwa. Możesz zażądać natychmiastowego, trwałego usunięcia i zrezygnować z okna przywrócenia, wyraźnie wskazując to w żądaniu wysłanym na kontakt@ad2.app.
  • Co następuje natychmiast i nieodwracalnie nawet w oknie przywrócenia: w momencie usunięcia konta natychmiast rozłączamy Twoje połączone konta społecznościowe i cofamy powiązany dostęp u naszego podmiotu przetwarzającego publikacje, Zernio. Przywrócenie konta tego nie odwraca: jeżeli przywrócisz konto w ciągu 30 dni, Twoje dane w ad2app wracają, ale platformy społecznościowe musisz połączyć ponownie samodzielnie.
  • Czego usunięcie konta nie obejmuje: usunięcie konta ad2app nie usuwa postów już opublikowanych przez Ciebie na platformach mediów społecznościowych; te treści pozostają na tych platformach na ich warunkach i tam nimi zarządzasz lub je usuwasz. Nasze żądania usunięcia i cofnięcia dostępu kierowane do Zernio (w tym usunięcia kontenera profilu, który Zernio utrzymuje dla Twojego konta) wysyłamy natychmiast; jeżeli żądanie się nie powiedzie, ponawiamy je, więc jego wykonanie po stronie Zernio może nieznacznie opóźnić się względem Twojego usunięcia konta. Niezależnie od tego, po zakończeniu całej naszej współpracy z Zernio nasza umowa powierzenia przetwarzania danych wymaga od tego dostawcy usunięcia wszystkich pozostałych kopii w ciągu 10 dni roboczych od zaprzestania świadczenia usług, wraz z pisemnym potwierdzeniem wykonania.
  • Treść postów, zaplanowane posty i statystyki opublikowanych postów: przechowywane przez czas istnienia Twojego konta i usuwane razem z danymi konta (z zastrzeżeniem 30-dniowego okna przywrócenia opisanego powyżej). Zanonimizowane, zagregowane statystyki mogą być przechowywane bezterminowo.
  • Tokeny OAuth: w przypadku platform, dla których Zernio przechowuje Twoje tokeny w naszym imieniu, rozłączenie konta lub usunięcie konta ad2app uruchamia natychmiastowe żądanie rozłączenia i cofnięcia dostępu kierowane do Zernio (z ponawianiem w razie niepowodzenia, jak wyżej). Wszelkie tokeny przechowywane przez nas samych są usuwane natychmiast po rozłączeniu lub usunięciu konta, bez okna przywrócenia.
  • Dane skrzynki odbiorczej (wiadomości prywatne i komentarze): przechowywane przez czas istnienia Twojego konta; usuwane razem z danymi konta (z zastrzeżeniem 30-dniowego okna przywrócenia).
  • Faktury i dokumentacja rozliczeniowa: 5 lat od końca roku obrotowego (ustawa o rachunkowości).
  • Logi techniczne: do 90 dni.
  • Zdarzenia analityki produktowej (PostHog): przechowywane w postaci spseudonimizowanej na potrzeby działania naszej analityki; usuwane w ciągu 30 dni od żądania usunięcia danych lub wycofania zgody.
  • Nagrania sesji (PostHog): 30 dni, po czym są automatycznie usuwane.
  • Rejestr zgód marketingowych: przechowujemy zapis o tym, kiedy zgoda na e-maile marketingowe została udzielona lub wycofana, przez czas istnienia Twojego konta oraz przez 3 lata dłużej, jako dowód zgodności z przepisami.
  • Opinie przesłane w aplikacji: do 24 miesięcy od przesłania.

Dane przetwarzane wyłącznie na podstawie zgody (analityczne pliki cookie, e-maile marketingowe) są usuwane lub przestają być przetwarzane w ciągu 30 dni od wycofania zgody. Dane przetwarzane w celu wykonania umowy przechowujemy przez czas trwania umowy oraz przez właściwy okres przedawnienia według prawa polskiego (co do zasady 3 lata dla roszczeń związanych z prowadzeniem działalności gospodarczej na podstawie art. 118 Kodeksu cywilnego lub 6 lat dla roszczeń stwierdzonych dokumentem). Dane przechowywane w celu wypełnienia obowiązków prawnych podlegają ustawowym terminom wskazanym powyżej.

6. Udostępnianie danych osobowych

Nie sprzedajemy Twoich danych osobowych. Możemy je udostępniać:

  • Dostawcom usług (podmiotom przetwarzającym), którym powierzamy dane na warunkach umownych obejmujących obowiązki w zakresie ochrony danych. Podpisana umowa powierzenia przetwarzania danych (art. 28 RODO) obowiązuje z naszym podprocesorem publikacji (Zernio); dla pozostałych podprocesorów, którzy nie są jeszcze związani swoją standardową umową powierzenia zawieraną online, finalizujemy warunki na piśmie:
    • Zernio (podmiot umowny: ARBICHAT, S.L., działający pod nazwą „Zernio”, zernio.com), agregacja API mediów społecznościowych i publikowanie: przekazujemy do Zernio tokeny OAuth, treść postów, pliki multimedialne i dane skrzynki odbiorczej wyłącznie w celu wykonania w Twoim imieniu operacji publikowania i obsługi skrzynki odbiorczej. Dostawca ma siedzibę w Gironie w Hiszpanii (EOG); szczegóły dotyczące wykorzystywanej przez niego infrastruktury znajdziesz w polityce prywatności Zernio. Mamy z tym dostawcą podpisaną umowę powierzenia przetwarzania danych; w zakresie, w jakim Zernio przetwarza dane poza EOG, takie transfery są objęte standardowymi klauzulami umownymi (decyzja Komisji 2021/914) na podstawie tej umowy.
    • Stripe, obsługa płatności: adres rozliczeniowy i dane płatnicze są zbierane i przechowywane bezpośrednio przez Stripe; przekazujemy Stripe Twój adres e-mail oraz identyfikatory konta, aby założyć i obsługiwać Twoją subskrypcję. W zakresie obsługi płatności subskrypcyjnych w naszym imieniu Stripe działa jako nasz podmiot przetwarzający; w zakresie zapobiegania oszustwom, kontroli przeciwdziałania praniu pieniędzy oraz własnych obowiązków regulacyjnych Stripe działa jako niezależny administrator danych na podstawie własnej polityki prywatności. Stripe ma siedzibę w Stanach Zjednoczonych i działa w ramach Ram Ochrony Danych UE-USA (EU-US Data Privacy Framework).
    • PostHog (PostHog, Inc.), analityka produktowa, nagrania sesji i śledzenie błędów: dane o zdarzeniach korzystania (interakcje z funkcjami, wyświetlenia stron, informacje o urządzeniu i przeglądarce), zamaskowane nagrania sesji oraz raporty o błędach są przetwarzane dopiero po wyrażeniu przez Ciebie wyraźnej zgody analitycznej w banerze cookie. Część danych, które wysyłamy, ma w określonych przypadkach charakter identyfikujący, a nie spseudonimizowany (na przykład śledzenie doręczenia e-maili transakcyjnych wykorzystuje wprost Twój adres e-mail, abyśmy wiedzieli, czy wiadomość do Ciebie dotarła); analizujemy obecnie, które z tych przepływów danych można spseudonimizować dalej. Nasza instancja PostHog to PostHog Cloud EU z hostingiem we Frankfurcie w Niemczech, dane analityczne są przechowywane i przetwarzane na terenie EOG. PostHog, Inc. jest spółką zarejestrowaną w Stanach Zjednoczonych; ewentualny szczątkowy dostęp spoza EOG jest uregulowany umową powierzenia przetwarzania danych obejmującą standardowe klauzule umowne (decyzja Komisji 2021/914).
    • Resend, dostarczanie e-maili transakcyjnych i produktowych: korzystamy z Resend, aby wysyłać e-maile weryfikujące konto, e-maile wdrożeniowe i e-maile cyklu życia konta oraz aby prowadzić listę użytkowników uprawnionych do ich otrzymywania. Resend otrzymuje Twój adres e-mail, a tam gdzie jest to istotne, także Twoje imię oraz treść wiadomości (która może zawierać link weryfikacyjny lub link rezygnacji). Zgodnie z warunkami powierzenia przetwarzania stosowanymi przez Resend dane osobowe przechowywane przez Resend są usuwane w ciągu 90 dni od rozwiązania naszej umowy z tym dostawcą. Resend jest spółką z siedzibą w Stanach Zjednoczonych; transfery są objęte standardowymi klauzulami umownymi (decyzja Komisji 2021/914) lub, tam gdzie ma to zastosowanie, Ramami Ochrony Danych UE-USA.
    • Vercel Inc., hosting i moc obliczeniowa dla API zaplecza: kod aplikacji po stronie serwera, żądania API oraz powiązane logi żądań są przetwarzane w infrastrukturze Vercel. Vercel ma siedzibę w Stanach Zjednoczonych, a transfery są objęte standardowymi klauzulami umownymi (decyzja Komisji 2021/914).
    • Neon, LLC (podmiot powiązany z Databricks, Inc.), hosting bazy danych PostgreSQL: wszystkie ustrukturyzowane dane platformy (konta, metadane połączonych kont, treść postów i metadane planowania) są przechowywane w bazie danych PostgreSQL hostowanej przez Neon, prowadzonej na podstawie umowy Databricks Master Cloud Services Agreement oraz informacji o prywatności Databricks (Databricks Privacy Notice). Neon, LLC i Databricks, Inc. są spółkami zarejestrowanymi w Stanach Zjednoczonych; to, czy zawartość bazy danych opuszcza EOG, zależy od regionu hostingu naszej instancji bazy danych, który obecnie potwierdzamy. W zakresie, w jakim dane są przetwarzane poza EOG, transfery są objęte standardowymi klauzulami umownymi (decyzja Komisji 2021/914).
    • Google Firebase (Firebase Authentication), weryfikacja tokenów uwierzytelniających: tokeny uwierzytelniające wydane użytkownikom mogą być weryfikowane w Firebase Authentication w celu potwierdzenia aktywnych sesji. Firebase jest usługą Google z siedzibą w Stanach Zjednoczonych i działa w ramach Ram Ochrony Danych UE-USA.
    • Aktualna lista podprocesorów (obejmująca nazwy, kraje przetwarzania oraz stosowane zabezpieczenia transferu) jest dostępna na żądanie pod adresem kontakt@ad2.app.
  • Narzędziom zewnętrznym, które autoryzujesz: zobacz sekcję 6a. Narzędzia te są odbiorcami działającymi na Twoje polecenie, a nie naszymi podprocesorami.
  • Organom publicznym: gdy wymagają tego przepisy prawa, orzeczenie sądu albo ochrona praw i bezpieczeństwa ad2app lub osób trzecich.
  • W ramach przekształceń biznesowych: w przypadku połączenia, przejęcia lub sprzedaży aktywów dane osobowe mogą zostać przekazane na podstawie art. 6 ust. 1 lit. f, a poinformujemy Cię o tym, zanim zostaną objęte inną polityką prywatności.

6a. Integracje zewnętrzne, które autoryzujesz (MCP)

Usługa obejmuje serwer MCP (Model Context Protocol), prowadzony przez nas jako część Usługi, który pozwala Ci korzystać z ad2app z poziomu wybranego przez Ciebie zewnętrznego asystenta AI lub narzędzia (na przykład aplikacji do czatu z AI albo edytora kodu obsługującego MCP).

Te narzędzia są Twoje, nie nasze. Gdy podłączasz takie narzędzie, działa ono na Twoje polecenie, tak samo jak Twoja własna przeglądarka, gdy korzystasz z aplikacji bezpośrednio. Nie wybieramy tych narzędzi, nie powierzamy im przetwarzania i ich nie kontrolujemy, a one nie są naszymi podprocesorami. To, co narzędzie robi z danymi po ich pobraniu w Twoim imieniu, regulują własne warunki i praktyki prywatności tego narzędzia, z którymi należy zapoznać się przed jego podłączeniem.

Jak działa autoryzacja

Zanim jakikolwiek dostęp zostanie przyznany, pokazujemy Ci ekran zgody wskazujący nazwę narzędzia i zakres dostępu, o który ono wnioskuje. Nic nie jest udostępniane, dopóki tego nie zatwierdzisz. Jeżeli zatwierdzisz, nasz serwer wydaje temu narzędziu uprawnienie, które jest egzekwowane po naszej stronie: każde żądanie narzędzia jest sprawdzane pod kątem tego, co zatwierdzono, a narzędzie może działać wyłącznie w granicach tego uprawnienia. W zależności od zatwierdzonego przez Ciebie zakresu dostępu podłączone narzędzie może wyświetlać listę Twoich połączonych kont społecznościowych, tworzyć, przeglądać, aktualizować, anulować lub ponawiać zaplanowane posty, odczytywać statystyki postów i konta oraz przygotowywać przesyłanie materiałów, w każdym przypadku w Twoim imieniu i wyłącznie w obrębie Twojego konta.

Cofnięcie dostępu

Dostęp podłączonego narzędzia możesz cofnąć w każdej chwili, kontaktując się z nami pod adresem kontakt@ad2.app; dodajemy również samoobsługową opcję cofnięcia dostępu w ustawieniach Twojego konta. Cofnięcie natychmiast unieważnia uprawnienie wydane temu narzędziu przez nasz serwer; narzędzie nie może wysyłać dalszych żądań. Cofnięcie nie sięga wstecz do danych, które narzędzie pobrało w czasie obowiązywania autoryzacji; ich usunięcie leży po stronie samego narzędzia.

7. Międzynarodowe transfery danych

Twoje dane są przetwarzane przede wszystkim na terenie Europejskiego Obszaru Gospodarczego (EOG). Dane analityki produktowej (PostHog) są przechowywane i przetwarzane na serwerach w UE, we Frankfurcie w Niemczech. Korzystamy z niektórych podmiotów przetwarzających zarejestrowanych poza EOG lub korzystających z infrastruktury spoza EOG, w tym ze spółek ze Stanów Zjednoczonych (obecnie: Vercel, Neon (Neon, LLC, podmiot powiązany z Databricks, Inc.), Google Firebase, Stripe i Resend, a także szczątkowy dostęp wsparcia ze strony PostHog, Inc.); w przypadku Zernio (spółki z EOG) oraz Neon potwierdzamy obecnie, jaka infrastruktura i jakie regiony hostingu są zaangażowane. Dla wszystkich transferów poza EOG zapewniamy odpowiednie zabezpieczenia przy użyciu co najmniej jednego z następujących mechanizmów:

  • Ramy Ochrony Danych UE-USA (decyzja wykonawcza Komisji 2023/1795), gdy odbiorca posiada certyfikację;
  • standardowe klauzule umowne UE (SCC, decyzja Komisji 2021/914) uzupełnione ocenami skutków transferu potwierdzającymi równoważny poziom ochrony w kraju docelowym; lub
  • decyzja Komisji Europejskiej stwierdzająca odpowiedni stopień ochrony w kraju odbiorcy.

W przypadku samego Zernio nasza umowa powierzenia przetwarzania danych wymaga naszej uprzedniej pisemnej zgody na jakikolwiek transfer poza EOG i opiera się na standardowych klauzulach umownych (decyzja Komisji 2021/914), gdy taki transfer nastąpi; wewnętrzna dokumentacja bezpieczeństwa Zernio wskazuje na przetwarzanie części obciążeń w Ameryce Północnej, co obecnie potwierdzamy operacyjnie.

Jeżeli podłączysz narzędzie zewnętrzne przez MCP (sekcja 6a), każdy transfer danych do tego narzędzia następuje na Twoje polecenie i na warunkach tego narzędzia; powyższe zabezpieczenia dotyczą naszych podmiotów przetwarzających, a nie narzędzi, które podłączasz samodzielnie.

Kopie właściwych standardowych klauzul umownych lub podsumowanie wniosków z naszych ocen skutków transferu możesz uzyskać na żądanie pod adresem kontakt@ad2.app.

8. Twoje prawa na podstawie RODO

Jako osobie, której dane dotyczą, przysługują Ci następujące prawa wynikające z RODO (art. 15-22 oraz art. 77). Aby skorzystać z któregokolwiek z nich, skontaktuj się z nami pod adresem kontakt@ad2.app. Odpowiemy w ciągu 30 dni (termin ten może zostać przedłużony o kolejne 60 dni w przypadku żądań skomplikowanych, o czym Cię powiadomimy). Jeżeli odmówimy podjęcia działań w związku z żądaniem, w tym samym terminie poinformujemy Cię o przyczynach, a także o Twoim prawie do wniesienia skargi do UODO (zobacz sekcję 12) i o prawie do skorzystania ze środka ochrony prawnej przed sądem.

  • Prawo dostępu (art. 15): uzyskanie kopii danych osobowych, które Cię dotyczą, oraz informacji o sposobie ich przetwarzania.
  • Prawo do sprostowania (art. 16): żądanie poprawienia nieprawidłowych lub uzupełnienia niekompletnych danych osobowych.
  • Prawo do usunięcia danych (art. 17): żądanie usunięcia Twoich danych osobowych, o ile nie istnieje nadrzędna podstawa prawna dalszego przetwarzania. Gdy usuwasz konto, Twoje dane są utrzymywane w stanie dezaktywowanym przez 30 dni, aby przypadkowe usunięcie można było cofnąć, a następnie są trwale usuwane; Twoje połączone konta społecznościowe są rozłączane, a dostęp cofany natychmiast, i ta część jest nieodwracalna. Możesz zażądać natychmiastowego, trwałego usunięcia i zrezygnować z okna przywrócenia, wyraźnie wskazując to w swoim żądaniu.
  • Prawo do ograniczenia przetwarzania (art. 18): żądanie, abyśmy w określonych okolicznościach ograniczyli przetwarzanie Twoich danych.
  • Prawo do przenoszenia danych (art. 20): otrzymanie swoich danych w ustrukturyzowanym formacie nadającym się do odczytu maszynowego oraz przesłanie ich innemu administratorowi, o ile jest to technicznie możliwe.
  • Prawo do sprzeciwu (art. 21): sprzeciw wobec przetwarzania opartego na prawnie uzasadnionych interesach. Zaprzestaniemy przetwarzania, chyba że wykażemy istnienie ważnych prawnie uzasadnionych podstaw.
  • Prawo do wycofania zgody (art. 7 ust. 3): jeżeli przetwarzanie opiera się na Twojej zgodzie (analityczne pliki cookie, e-maile marketingowe), możesz ją wycofać w każdej chwili, bez wpływu na zgodność z prawem przetwarzania dokonanego wcześniej. Zgodę na e-maile marketingowe możesz wycofać w każdej chwili poprzez link rezygnacji w dowolnej wiadomości marketingowej lub kontaktując się z nami pod adresem kontakt@ad2.app.
  • Zautomatyzowane podejmowanie decyzji (art. 22): nie podejmujemy wobec Ciebie żadnych decyzji opartych wyłącznie na zautomatyzowanym przetwarzaniu, które wywoływałyby skutki prawne lub w podobny sposób istotnie na Ciebie wpływały.
  • Prawo do wniesienia skargi (art. 77): masz prawo wnieść skargę do polskiego organu nadzorczego, którym jest Prezes Urzędu Ochrony Danych Osobowych (UODO), ul. Stawki 2, 00-193 Warszawa, https://uodo.gov.pl, jeżeli uważasz, że przetwarzamy Twoje dane osobowe z naruszeniem RODO.

Dane obowiązkowe a dane opcjonalne: Podanie określonych danych osobowych (adres e-mail, imię i nazwisko, dane uwierzytelniające do konta) jest wymogiem umownym dostępu do Usługi, bez nich nie możemy utworzyć ani prowadzić Twojego konta. Pozostałe pola (takie jak numer telefonu) są dobrowolne. Połączenie kont mediów społecznościowych przez OAuth jest opcjonalne, ale niezbędne, aby korzystać z funkcji publikowania, statystyk i skrzynki odbiorczej. Zgoda na e-maile marketingowe jest w pełni dobrowolna i nigdy nie jest warunkiem korzystania z Usługi.

9. Pliki cookie, pamięć lokalna i technologie śledzące

Używamy plików cookie, pamięci lokalnej przeglądarki i podobnych technologii, aby świadczyć Usługę i ulepszać Twoje doświadczenie.

  • Pliki cookie ściśle niezbędne: wymagane do obsługi sesji uwierzytelniania i podstawowych funkcji platformy. Nie można ich wyłączyć bez zakłócenia działania Usługi. Podstawa prawna: art. 6 ust. 1 lit. b, wykonanie umowy; zgoda nie jest wymagana. Czas trwania: sesyjne pliki cookie wygasają po zamknięciu przeglądarki; uwierzytelniające pliki cookie wygasają po 30 dniach bezczynności.
  • Funkcjonalne pliki cookie: ustawiane wyłącznie w bezpośredniej reakcji na podjętą przez Ciebie czynność (np. wybór języka lub motywu) i ściśle niezbędne do wykonania tej konkretnej, zażądanej przez Ciebie funkcji. Nie śledzą Cię między sesjami poza zachowaniem wybranego przez Ciebie ustawienia. Podstawa prawna: ścisła niezbędność do spełnienia Twojego wyraźnego żądania na podstawie art. 173 Prawa telekomunikacyjnego (ePrivacy); odrębna zgoda nie jest wymagana. Czas trwania: do 12 miesięcy lub do wyczyszczenia przez Ciebie danych przeglądarki.
  • Analityczne pliki cookie (PostHog): zbierają dane o zdarzeniach korzystania w postaci spseudonimizowanej (poza przepływami identyfikującymi opisanymi w sekcji 6), umożliwiają nagrywanie sesji (z maskowaniem wartości wpisywanych w pola formularzy; zobacz sekcję 3) i rejestrują raporty o błędach, abyśmy mogli rozumieć i ulepszać sposób korzystania z Usługi. Podstawa prawna: art. 6 ust. 1 lit. a, zgoda. Zanim dokonasz wyboru w banerze zgody na pliki cookie, wyświetlanym przy pierwszej wizycie, nie ustawiamy żadnych analitycznych plików cookie i nie rejestrujemy żadnych zdarzeń analitycznych. Jeżeli wyrazisz zgodę, PostHog ustawia własny plik cookie (o nazwie zaczynającej się od ph_) w domenie ad2.app, ważny do 1 roku, współdzielony między naszą stroną internetową a aplikacją, aby nie pytać Cię o to dwa razy. Jeżeli odmówisz, żaden analityczny plik cookie nie zostanie ustawiony i żadne zdarzenia nie będą zbierane. Dane analityczne są przetwarzane na serwerach PostHog Cloud EU we Frankfurcie w Niemczech (zobacz sekcję 6).

Zgodę na pliki cookie możesz wycofać lub zaktualizować w każdej chwili poprzez link "Ustawienia cookie" w stopce naszej strony internetowej albo na stronie niniejszej Polityki Prywatności w aplikacji. Wycofanie zgody analitycznej nie wpływa na działanie platformy.

Pamięć lokalna przeglądarki

Poza plikami cookie korzystamy z pamięci lokalnej przeglądarki, aby zachować stan aplikacji między sesjami. Obejmuje to: Twoje preferencje języka i motywu; zbuforowaną kopię poziomu i statusu Twojej subskrypcji (przechowywaną do 30 dni, a następnie unieważnianą); oraz robocze dane o terminach kampanii. Dane z pamięci lokalnej są przechowywane wyłącznie na Twoim urządzeniu i nie są przesyłane na nasze serwery niezależnie od Twojego zwykłego korzystania z Usługi. Są usuwane, gdy wyczyścisz dane przeglądarki lub się wylogujesz.

10. Bezpieczeństwo danych

Stosujemy odpowiednie środki techniczne i organizacyjne chroniące Twoje dane osobowe przed nieuprawnionym dostępem, zmianą, ujawnieniem lub zniszczeniem, zgodnie z art. 32 RODO:

  • Szyfrowanie w trakcie przesyłania (TLS 1.2+) na każdym połączeniu, wymuszane przez naszych dostawców hostingu i bazy danych.
  • Przechowywanie haseł w postaci skrótu z użyciem bcrypt z odpowiednim współczynnikiem kosztu. Jeśli logujesz się przez Google, hasło w ogóle do nas nie trafia.
  • Tokeny OAuth, które przechowujemy bezpośrednio, są szyfrowane w spoczynku (AES-256-GCM, kluczem serwerowym, który nigdy nie leży obok danych); tokeny w posiadaniu naszego podmiotu przetwarzającego publikacje, Zernio, podlegają zabezpieczeniom Zernio na podstawie umowy powierzenia.
  • Egzekwowane po stronie serwera uprawnienia dostępu dla narzędzi zewnętrznych, które autoryzujesz przez MCP (sekcja 6a): każde żądanie jest sprawdzane pod kątem zatwierdzonego przez Ciebie zakresu dostępu, a poszczególne uprawnienia można cofać pojedynczo.
  • Dostęp do systemów produkcyjnych mają wyłącznie dwie osoby prowadzące ad2app, każda przez własne konto u dostawcy. Każde żądanie do chronionej części Usługi jest uwierzytelniane i sprawdzane wobec konta, które je wysyła, częstotliwość żądań jest ograniczana, żeby stępić automatyczne nadużycia, całe wejście jest walidowane na granicy API, a nasza polityka cross-origin działa fail-closed, więc niewymienione źródło jest odrzucane, a nie wpuszczane. Nie prowadzimy osobnego aplikacyjnego dziennika audytowego dostępu personelu; opieramy się na logach naszych dostawców hostingu, bazy danych i płatności.
  • Pseudonimizacja danych analitycznych i danych o korzystaniu tam, gdzie jest to technicznie możliwe, oraz maskowanie tekstu w nagraniach sesji, dzięki czemu treści wiadomości i komentarzy nie są rejestrowane (zobacz sekcję 3).
  • Automatyczne skanowanie podatności w zależnościach; skanowanie sekretów przed każdym commitem; obowiązkowy przegląd każdej zmiany przez drugą osobę, zanim trafi na produkcję; oraz automatyczne testy, kontrola typów i kontrola schematu bazy, które muszą przejść przed wdrożeniem. Nasze wdrożenie odmawia też zbudowania się przy braku wymaganego sekretu konfiguracyjnego, więc źle skonfigurowane środowisko nie trafi po cichu na produkcję. Nie zlecamy zewnętrznych testów penetracyjnych. Przy firmie dwuosobowej uznajemy to za proporcjonalne do ryzyka w rozumieniu art. 32 RODO i zaktualizujemy tę stronę, jeśli to się zmieni.
  • Procedury wykrywania incydentów, reagowania na nie i eskalacji, w tym zgłoszenie do UODO w ciągu 72 godzin od stwierdzenia naruszenia podlegającego zgłoszeniu na podstawie art. 33 RODO oraz zawiadomienie osób, których dane dotyczą, gdy wymaga tego art. 34 RODO.
  • Nasz dostawca bazy danych wykonuje ciągłe kopie zapasowe z odtwarzaniem do punktu w czasie i to na nich opierałoby się odtworzenie, a usunięte konta są przechowywane przez 30 dni przed trwałym wyczyszczeniem, więc przypadkowe usunięcie da się cofnąć. Nie przeprowadziliśmy jeszcze pełnej próby odtworzenia, więc nie deklarujemy sprawdzonego czasu odtworzenia.

11. Linki zewnętrzne, platformy społecznościowe i dane skrzynki odbiorczej

Usługa pozwala Ci połączyć wybrane przez Ciebie konta mediów społecznościowych, aby korzystać z funkcji platformy. Obsługiwane platformy obejmują obecnie Instagram, TikTok, X (Twitter), YouTube, LinkedIn, Facebook, Threads, Pinterest, Reddit i Bluesky. Gdy autoryzujesz połączenie OAuth, ad2app otrzymuje dane z API danej platformy w zakresie dopuszczonym przez Twój ekran zgody OAuth. Źródłem wszystkich takich danych jest API odpowiedniej platformy mediów społecznościowych.

Dane skrzynki odbiorczej i komunikacja osób trzecich: gdy korzystasz z funkcji skrzynki odbiorczej, rozmowy z wiadomości prywatnych oraz komentarze pod postami z Twoich połączonych kont w mediach społecznościowych są pobierane i przechowywane. Obejmuje to wiadomości i komentarze wysłane przez Twoich obserwujących oraz inne osoby trzecie na tych platformach. Część tych danych (na przykład publiczne komentarze pod postami) pochodzi ze źródeł publicznie dostępnych na połączonej platformie; wiadomości prywatne nie. Osoby te nie przekazały swoich danych bezpośrednio ad2app. Przetwarzamy te dane na podstawie art. 6 ust. 1 lit. b (aby udostępnić zakontraktowaną przez Ciebie funkcję skrzynki odbiorczej) i opieramy się na wyłączeniu z art. 14 ust. 5 lit. b RODO: indywidualne poinformowanie każdej takiej osoby wymagałoby niewspółmiernie dużego wysiłku ze względu na skalę tych danych i ich pochodzenie z platform. Zgodnie z art. 14 ust. 5 lit. b, biorąc pod uwagę liczbę osób, których to dotyczy, wiek danych oraz zastosowane zabezpieczenia, podejmujemy odpowiednie środki, aby chronić prawa, wolności i prawnie uzasadnione interesy tych osób, w tym publicznie udostępniamy tę informację w niniejszej polityce i obsługujemy każde żądanie takiej osoby dotyczące jej praw, otrzymane pod adresem kontakt@ad2.app; nasza ocena wyważenia interesów jest udokumentowana w naszym rejestrze czynności przetwarzania (art. 30 RODO). Dane skrzynki odbiorczej nie są wykorzystywane do profilowania, reklamy ani do żadnego celu wykraczającego poza wyświetlanie Twojej komunikacji z mediów społecznościowych w obrębie platformy.

Dane o odbiorcach (art. 14 RODO): gdy łączysz konto mediów społecznościowych, połączona platforma może przekazywać zagregowane dane o odbiorcach (np. statystyki demograficzne dotyczące Twoich obserwujących). Dane te pochodzą z platformy społecznościowej i dotyczą osób, które nie pozostają w bezpośredniej relacji z ad2app. Są przetwarzane wyłącznie jako anonimowe, zagregowane statystyki i nie identyfikują żadnej osoby; nie stanowią zatem danych osobowych w rozumieniu RODO (motyw 26), a art. 14 ich nie dotyczy. Gdyby jednak którykolwiek element tych danych miał mimo to zostać uznany za dane osobowe, oparlibyśmy się na wyłączeniu z art. 14 ust. 5 lit. b RODO (niewspółmiernie duży wysiłek) i wypełnilibyśmy nasz obowiązek poprzez publiczne udostępnienie tej informacji w niniejszej polityce. Dane o odbiorcach nie są wykorzystywane do żadnego innego celu.

Nie odpowiadamy za praktyki prywatności zewnętrznych platform społecznościowych. Przed połączeniem swoich kont zapoznaj się z ich politykami prywatności.

12. Organ nadzorczy

Masz prawo wnieść skargę do polskiego organu nadzorczego do spraw ochrony danych osobowych, którym jest Prezes Urzędu Ochrony Danych Osobowych (art. 77 RODO), jeżeli uważasz, że naruszyliśmy Twoje prawa:

Urząd Ochrony Danych Osobowych (UODO)
ul. Stawki 2, 00-193 Warszawa, Polska
https://uodo.gov.pl

13. Zmiany niniejszej polityki

Możemy od czasu do czasu aktualizować niniejszą Politykę Prywatności. Gdy zmiany będą istotne, powiadomimy Cię e-mailem lub wyraźnym komunikatem w Usłudze co najmniej 14 dni przed ich wejściem w życie. Data "Ostatnia aktualizacja" u góry tej strony zawsze odpowiada najnowszej wersji.

Poprzednie wersje niniejszej Polityki Prywatności są dostępne na żądanie pod adresem kontakt@ad2.app. Wykaz zmian podsumowujący istotne modyfikacje prowadzimy wewnętrznie i udostępniamy organom nadzorczym na żądanie.

14. Kontakt

W sprawie wszelkich pytań, żądań lub wątpliwości dotyczących niniejszej Polityki Prywatności albo Twoich danych osobowych skontaktuj się z nami:

Ad2app sp. z o.o.
ul. Juliana Smulikowskiego 4A/21, 00-389 Warszawa, Polska
NIP: 5253042936
KRS: 0001168159
Email: kontakt@ad2.app