A D S M A S T
Wersja Polska (Polish Version - Wiążąca / Binding)
Polityka Prywatności, Umowa Powierzenia Przetwarzania Danych Osobowych (DPA) & API Privacy Policy
Niniejszy dokument składa się z dwóch części:
- CZĘŚĆ I - Polityka Prywatności Usług Reklamowych - dotyczy użytkowników końcowych, którym wyświetlane są reklamy dostarczane za pośrednictwem platformy reklamowej AdsMast;
- CZĘŚĆ II - Umowa powierzenia przetwarzania danych osobowych (DPA) oraz Polityka Prywatności API - dotyczy klientów biznesowych AdsMast.
CZĘŚĆ I. POLITYKA PRYWATNOŚCI USŁUG REKLAMOWYCH
(ADVERTISING SERVICES PRIVACY POLICY)
Data wejścia w życie: 15.07.2026
Niniejsza Polityka Prywatności Usług Reklamowych („Polityka”) opisuje, w jaki sposób AdsMast Sp. z o.o. z siedzibą w Warszawie, ul. Nowogrodzka 50/54 lok. 515, 00-695 Warszawa, KRS: 0001146141, NIP: 5273144568, REGON: 540498499 („AdsMast”, „my”) przetwarza dane osobowe użytkowników końcowych - osób, którym wyświetlane są reklamy dostarczane za pośrednictwem platformy reklamowej AdsMast.
Niniejsza Polityka dotyczy produktu i usługi reklamowej AdsMast (programmatic / real-time bidding, retargeting, emisja i pomiar reklam), a nie wyłącznie strony internetowej lub panelu AdsMast. Przetwarzanie danych klientów biznesowych AdsMast reguluje CZĘŚĆ II niniejszego dokumentu (DPA & API Privacy Policy).
W zakresie danych opisanych w niniejszej Polityce AdsMast Sp. z o.o. działa jako administrator danych w rozumieniu Rozporządzenia (UE) 2016/679 („RODO”).
§ 1. Czym jest usługa reklamowa AdsMast
AdsMast prowadzi platformę zakupu reklamy programatycznej (Demand-Side Platform). W ramach tej usługi AdsMast:
- odbiera zapytania ofertowe (bid requests) z giełd reklamowych i platform sprzedażowych (ad exchanges / SSP), w tym z Google Authorized Buyers, gdy użytkownik odwiedza stronę internetową lub aplikację uczestniczącą w aukcji reklamowej;
- podejmuje w czasie rzeczywistym decyzję o złożeniu oferty i wyświetleniu reklamy;
- emituje reklamy, w tym reklamy dopasowane do zainteresowań (retargeting / interest-based advertising);
- mierzy skuteczność reklam (wyświetlenia, kliknięcia, konwersje) oraz przeciwdziała oszustwom reklamowym.
§ 2. Jakie dane zbieramy i skąd
W związku ze świadczeniem usługi reklamowej możemy przetwarzać następujące kategorie danych:
- identyfikatory internetowe: identyfikatory zapisane w plikach cookies AdsMast, identyfikatory przekazywane w zapytaniach ofertowych przez giełdy reklamowe i SSP;
- dane techniczne: adres IP, typ i wersja przeglądarki (user agent), system operacyjny, typ urządzenia, rozdzielczość ekranu, język;
- dane kontekstowe: adres URL strony lub identyfikator aplikacji, na której może zostać wyświetlona reklama, kategoria treści strony;
- przybliżona lokalizacja: wyprowadzona z adresu IP (poziom kraju / regionu / miasta); nie zbieramy precyzyjnej geolokalizacji GPS;
- dane o interakcjach z reklamami: wyświetlenia, kliknięcia, konwersje, częstotliwość kontaktu z reklamą (frequency capping);
- przynależność do segmentów odbiorców: informacja, że dany identyfikator odwiedził stronę reklamodawcy lub wykonał na niej określone działanie (podstawa retargetingu);
- identyfikatory reklamowe urządzeń mobilnych (AAID / IDFA): wyłącznie w zakresie, w jakim kupujemy reklamę w aplikacjach mobilnych i identyfikator jest przekazywany w zapytaniu ofertowym zgodnie z ustawieniami prywatności użytkownika.
Dane te otrzymujemy: (a) z zapytań ofertowych przekazywanych przez giełdy reklamowe i SSP, (b) z własnych plików cookies i pikseli pomiarowych AdsMast umieszczanych za zgodą użytkownika na stronach reklamodawców i w kreacjach reklamowych, (c) od reklamodawców - w postaci pseudonimowych list odbiorców.
Nie zbieramy danych umożliwiających bezpośrednią identyfikację (imię i nazwisko, adres e-mail, numer telefonu) i nie łączymy danych reklamowych z takimi danymi. Nie tworzymy segmentów opartych na szczególnych kategoriach danych (art. 9 RODO), takich jak zdrowie, poglądy polityczne, religia lub orientacja seksualna.
§ 3. Cele i podstawy prawne przetwarzania
| Cel | Podstawa prawna |
|---|
| Dobór i emisja reklam, w tym reklama oparta na zainteresowaniach i retargeting | Zgoda użytkownika (art. 6 ust. 1 lit. a RODO), wyrażona za pośrednictwem platformy zarządzania zgodą (CMP) wydawcy strony, w tym w standardzie IAB Europe TCF, oraz art. 399 ustawy z dnia 12 lipca 2024 r. - Prawo komunikacji elektronicznej (implementującego art. 5 ust. 3 dyrektywy ePrivacy) w zakresie cookies |
| Ograniczanie częstotliwości wyświetleń (frequency capping) | Zgoda użytkownika (jak wyżej) |
| Pomiar i raportowanie skuteczności kampanii | Zgoda użytkownika (jak wyżej); raporty zbiorcze - prawnie uzasadniony interes (art. 6 ust. 1 lit. f RODO) |
| Wykrywanie i przeciwdziałanie oszustwom reklamowym (fraud / invalid traffic) oraz zapewnienie bezpieczeństwa systemów | Prawnie uzasadniony interes AdsMast i jego klientów (art. 6 ust. 1 lit. f RODO) |
Jeżeli użytkownik nie wyraził wymaganej zgody (lub ją wycofał), AdsMast nie wyświetla mu reklam opartych na zainteresowaniach ani nie prowadzi wobec niego retargetingu.
§ 4. Pliki cookies i rezygnacja z reklam personalizowanych
AdsMast może umieszczać i odczytywać pliki cookies w przeglądarce użytkownika w celu: nadania pseudonimowego identyfikatora, budowy segmentów retargetingowych, ograniczania częstotliwości wyświetleń oraz pomiaru konwersji. Maksymalny okres ważności plików cookies AdsMast wynosi 13 miesięcy.
Jak usunąć lub zablokować pliki cookies. Użytkownik może w każdej chwili usunąć pliki cookies lub zablokować ich zapisywanie w ustawieniach przeglądarki:
- Google Chrome: Ustawienia → Prywatność i bezpieczeństwo → Pliki cookie i inne dane witryn (lub „Dane witryn”) → Wyczyść dane przeglądania / zablokuj pliki cookie innych firm;
- Mozilla Firefox: Ustawienia → Prywatność i bezpieczeństwo → Ciasteczka i dane stron → Wyczyść dane / Wzmocniona ochrona przed śledzeniem;
- Apple Safari: Ustawienia / Preferencje → Prywatność → Zarządzaj danymi witryn → Usuń; opcja „Blokuj wszystkie cookie”;
- Microsoft Edge: Ustawienia → Pliki cookie i uprawnienia witryn → Zarządzaj plikami cookie i danymi witryn → Wyczyść / zablokuj.
Usunięcie plików cookies usuwa również identyfikator AdsMast - użytkownik przestaje być rozpoznawany w naszych systemach, a wcześniej przypisane segmenty przestają mieć do niego zastosowanie.
Użytkownik może również zarządzać preferencjami dotyczącymi reklamy opartej na zainteresowaniach u wielu dostawców jednocześnie za pośrednictwem serwisu samoregulacyjnego www.youronlinechoices.eu (European Interactive Digital Advertising Alliance).
Ponadto zgodę na przetwarzanie danych w celach reklamowych można wycofać w każdej chwili za pośrednictwem platformy zarządzania zgodą (CMP) dostępnej na stronie, na której wyrażono zgodę.
§ 5. Identyfikatory reklamowe urządzeń mobilnych (AAID / IDFA)
W zakresie, w jakim AdsMast kupuje reklamę w aplikacjach mobilnych, może przetwarzać identyfikatory reklamowe urządzeń (Google Advertising ID - AAID; Apple Identifier for Advertisers - IDFA) wyłącznie zgodnie z ustawieniami prywatności użytkownika przekazywanymi w zapytaniu ofertowym. Użytkownik może w każdej chwili zresetować lub usunąć swój identyfikator reklamowy albo wyłączyć reklamy personalizowane:
- Android: Ustawienia → Google → Reklamy (lub: Ustawienia → Prywatność → Reklamy) → „Usuń identyfikator wyświetlania reklam” lub „Zresetuj identyfikator wyświetlania reklam”; dostępna jest także opcja rezygnacji z personalizacji reklam („Opt out of Ads Personalization”);
- iOS: Ustawienia → Prywatność i ochrona → Śledzenie → wyłącz „Zezwalaj aplikacjom na żądanie śledzenia” (App Tracking Transparency); dodatkowo: Ustawienia → Prywatność i ochrona → Reklamy Apple → wyłącz reklamy spersonalizowane. W starszych wersjach systemu iOS funkcja ta nosiła nazwę „Ogranicz śledzenie reklam” (Limit Ad Tracking).
Po zresetowaniu lub usunięciu identyfikatora reklamowego wcześniej zebrane dane nie są łączone z nowym identyfikatorem. Jeżeli system operacyjny sygnalizuje brak zgody na śledzenie (np. IDFA wyzerowane / flaga „limit ad tracking”), AdsMast nie wykorzystuje takiego ruchu do reklamy personalizowanej.
§ 6. Odbiorcy danych
Dane opisane w niniejszej Polityce mogą być przekazywane następującym kategoriom odbiorców:
- giełdy reklamowe i platformy sprzedażowe (ad exchanges / SSP), w tym Google (Authorized Buyers), w zakresie niezbędnym do udziału w aukcjach i emisji reklam;
- dostawcy infrastruktury technicznej (hosting, chmura obliczeniowa) działający na zlecenie AdsMast na podstawie umów powierzenia przetwarzania;
- reklamodawcy - wyłącznie w postaci zbiorczych, zagregowanych raportów kampanii, które nie umożliwiają identyfikacji użytkownika.
AdsMast nie sprzedaje danych osobowych użytkowników i nie udostępnia ich podmiotom trzecim w celach innych niż opisane powyżej. W przypadku przekazywania danych poza Europejski Obszar Gospodarczy stosujemy zabezpieczenia przewidziane w rozdziale V RODO (w szczególności standardowe klauzule umowne lub decyzje stwierdzające odpowiedni stopień ochrony, w tym EU-U.S. Data Privacy Framework).
§ 7. Okres przechowywania danych
- Pseudonimowe identyfikatory i powiązane z nimi dane zdarzeń reklamowych przechowujemy nie dłużej niż 13 miesięcy od ostatniej interakcji, po czym są one usuwane lub nieodwracalnie anonimizowane.
- Dane wykorzystywane do wykrywania oszustw reklamowych przechowujemy nie dłużej niż 13 miesięcy.
- Zagregowane dane raportowe, niepozwalające na identyfikację użytkownika, mogą być przechowywane dłużej dla celów statystycznych i rozliczeniowych.
§ 8. Prawa użytkowników
Każdemu użytkownikowi przysługują prawa wynikające z RODO: prawo dostępu do danych, ich sprostowania, usunięcia, ograniczenia przetwarzania, przenoszenia danych, prawo sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionym interesie oraz prawo do wycofania zgody w dowolnym momencie (bez wpływu na zgodność z prawem przetwarzania dokonanego przed jej wycofaniem).
Ponieważ AdsMast posługuje się wyłącznie identyfikatorami pseudonimowymi, w celu realizacji żądania możemy poprosić o dodatkowe informacje umożliwiające zlokalizowanie danych (np. wartość pliku cookie).
Żądania można kierować na adres: privacy@adsmast.com lub pisemnie na adres siedziby AdsMast. Użytkownikowi przysługuje również prawo wniesienia skargi do Prezesa Urzędu Ochrony Danych Osobowych (ul. Stawki 2, 00-193 Warszawa, uodo.gov.pl).
§ 9. Dane z interfejsów API Google
Dane uzyskiwane przez AdsMast za pośrednictwem interfejsów API Google (w tym dane Google Analytics 4 pobierane w ramach zakresu analytics.readonly, opisane w CZĘŚCI II niniejszego dokumentu) nie są wykorzystywane do targetowania reklam, retargetingu ani budowy segmentów odbiorców opisanych w niniejszej Polityce. Wykorzystanie danych z API Google odbywa się zgodnie z Google API Services User Data Policy, w tym z wymogami Limited Use.
§ 10. Zmiany Polityki i kontakt
O istotnych zmianach niniejszej Polityki poinformujemy poprzez publikację zaktualizowanej wersji pod niniejszym adresem wraz z nową datą wejścia w życie.
Kontakt w sprawach ochrony danych: privacy@adsmast.com, AdsMast Sp. z o.o., ul. Nowogrodzka 50/54 lok. 515, 00-695 Warszawa.
CZĘŚĆ II. UMOWA POWIERZENIA PRZETWARZANIA DANYCH OSOBOWYCH ORAZ POLITYKA PRYWATNOŚCI API
(DPA & API PRIVACY POLICY)
Niniejsza Umowa o przetwarzanie danych („DPA”) stanowi integralny załącznik do umowy świadczenia usług („IO” lub „Umowa”) zawartej pomiędzy AdsMast Sp. z o.o., z siedzibą przy ul. Nowogrodzkiej 50/54 lok. 515, 00-695 Warszawa, KRS: 0001146141, NIP: 5273144568 („AdsMast”) a podmiotem korzystającym z usług („Klient”), zwanymi dalej łącznie „Stronami”.
§ 1. Postanowienia ogólne
- Dla celów związanych z realizacją umowy określonej w preambule DPA Klient powierza AdsMast do przetwarzania dane osobowe, na warunkach określonych w DPA, w zakresie określonym w pkt. 5 ustępu.
- AdsMast zobowiązuje się do przetwarzania danych osobowych, zgodnie z obowiązującymi na dzień zawarcia niniejszej Umowy aktami prawnymi, zwanych dalej Akty Prawne, tj. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016r., Ustawa o ochronie danych osobowych z dnia 10 maja 2018r.
- Klient oświadcza, że w rozumieniu Aktów Prawnych, jest administratorem danych osobowych powierzonych danych.
- Powierzone przez Klienta dane osobowe mogą być przetwarzane przez AdsMast wyłącznie w celu realizacji zawartej pomiędzy Stronami umowy, w okresie obowiązywania niniejszej Umowy, w zakresie niezbędnym do świadczenia Usług przez AdsMast.
- Na mocy DPA AdsMast jest upoważniony do przetwarzania danych osobowych w zakresie następujących danych osobowych: Imię i Nazwisko, Adres zamieszkania, Adres e-mail, Nr telefonu pracowników, zleceniobiorców oraz osób współpracujących.
- AdsMast może powierzyć przetwarzanie danych osobowych podmiotom trzecim tylko i wyłącznie w celu i w zakresie określonym DPA. W tym celu Klient udziela ogólnej zgody na dalsze powierzenie przetwarzania danych osobowych.
- W razie powierzenia, o którym mowa w ust. 6 AdsMast zapewni by na podmiot trzeci nałożone zostały co najmniej takie same obowiązki ochrony danych osobowych jak w DPA.
§ 2. Zasady Przetwarzania Danych
- Przetwarzanie danych osobowych, będzie wykonywane przez osoby upoważnione przez AdsMast. W czasie przetwarzania przez AdsMast danych osobowych, dane te będą przetwarzane w systemie informatycznym AdsMast.
- Podczas przetwarzania danych osobowych, AdsMast obowiązany jest podejmować wszelkie środki wymagane na mocy Aktów Prawnych, w szczególności stosować środki techniczne i organizacyjne zapewniające ochronę powierzonych do przetwarzania danych osobowych, odpowiednie do zagrożeń oraz kategorii danych objętych ochroną, a w szczególności powinien zabezpieczyć dane przed ich udostępnieniem osobom nieupoważnionym, zabraniem przez osobę nieuprawnioną, przetwarzaniem z naruszeniem Aktów Prawnych, utratą, uszkodzeniem lub zniszczeniem;
- Do przetwarzania powierzonych danych osobowych mogą być dopuszczone jedynie osoby związane z AdsMast umową o współpracy, umową zlecenia lub umową o pracę, posiadające imienne upoważnienie do przetwarzania powierzonych danych osobowych.
- Klient upoważnia AdsMast do wydawania osobom, o których mowa w § 2 ust. 3 DPA, imiennych upoważnień do przetwarzania danych osobowych.
- AdsMast prowadzi ewidencję osób upoważnionych do przetwarzania powierzonych danych osobowych w związku z wykonywaniem Umowy.
- AdsMast jest zobowiązany do zachowania poufności wszystkich danych osobowych powierzonych mu w trakcie obowiązywania Umowy oraz do podjęcia wszelkich kroków służących zachowaniu w tajemnicy danych osobowych przez osoby związane z AdsMast umową o współpracy, umową zlecenia lub umową o pracę, mające do nich dostęp, zarówno w trakcie trwania stosunku pracy lub stosunku cywilnoprawnego, jak i po jego ustaniu.
- AdsMast jest zobowiązany do niezwłocznego poinformowania Klienta o wszelkich przypadkach naruszenia bezpieczeństwa powierzonych do przetwarzania danych osobowych lub o ich niewłaściwym użyciu.
- AdsMast niezwłocznie poinformuje Klienta o wszelkich czynnościach z własnym udziałem w sprawach dotyczących ochrony powierzonych do przetwarzania danych osobowych, prowadzonych przez organy administracji państwowej, których uprawnienia i zakres czynności wynikają z Aktów Prawnych.
- AdsMast zobowiązuje się ponadto:
- przy przetwarzaniu powierzonych danych osobowych, do ich zabezpieczenia poprzez stosowanie odpowiednich środków technicznych i organizacyjnych zapewniających zgodność z RODO, w tym adekwatny stopień bezpieczeństwa odpowiadający ryzyku naruszenia praw lub wolności osób, których dane dotyczą
- dołożyć należytej staranności przy przetwarzaniu powierzonych danych osobowych.
- po zakończeniu świadczenia usług związanych z przetwarzaniem niezwłocznie usunąć wszelkie dane osobowe oraz usunąć wszelkie ich istniejące kopie, chyba że prawo Unii lub prawo państwa członkowskiego nakazują przechowywanie danych osobowych.
- W miarę możliwości pomagać Klientowi w niezbędnym zakresie wywiązywać się z obowiązku odpowiadania na żądania osoby, której dane dotyczą oraz wywiązywania się z obowiązków określonych w art. 32-36 Rozporządzenia. W razie wpływu do Podmiotu przetwarzającego żądania w zakresie realizacji praw osób, których dotyczą powierzone dane, Podmiot przetwarzający niezwłocznie informuje o tym Klienta. Udzielając informacji, Podmiot przetwarzający przekazuje dane nadawcy i treść żądania oraz określa, w jakim zakresie jest w stanie przyczynić się do realizacji żądania.
§ 3. Prawo Kontroli
- Klient zgodnie z art. 28 ust. 3 pkt h) Rozporządzenia ma prawo kontroli, mającej na celu weryfikację czy AdsMast spełnia obowiązki wynikające z DPA.
- Klient realizować będzie prawo kontroli w godzinach pracy AdsMast i z minimum dwu dniowym uprzedzeniem.
- Prawo do przeprowadzenia kontroli obejmuje: wstęp do pomieszczeń, w których znajdują się zasoby uczestniczące w operacjach przetwarzania powierzonych danych osobowych; żądanie złożenia pisemnych lub ustnych wyjaśnień od osób upoważnionych do przetwarzania powierzonych danych osobowych; wgląd do wszelkich dokumentów i wszelkich danych mających bezpośredni związek z celem kontroli oraz przeprowadzanie oględzin urządzeń, nośników oraz systemów informatycznych służących do przetwarzania powierzonych danych osobowych.
- AdsMast zobowiązuje się do usunięcia uchybień stwierdzonych podczas kontroli, w terminie wskazanym przez Klienta, nie dłuższym niż 7 dni.
§ 4. Odpowiedzialność
- AdsMast jest odpowiedzialny za udostępnienie lub wykorzystanie danych osobowych niezgodnie z treścią DPA, a w szczególności za udostępnienie powierzonych do przetwarzania danych osobowych osobom nieupoważnionym.
- AdsMast zobowiązuje się do niezwłocznego poinformowania Klienta o jakimkolwiek postępowaniu, w szczególności administracyjnym lub sądowym, dotyczącym przetwarzania przez AdsMast danych osobowych określonych w DPA, o jakiejkolwiek decyzji administracyjnej lub orzeczeniu dotyczącym przetwarzania tych danych, skierowanych do AdsMast, a także o wszelkich planowanych, o ile są wiadome, lub realizowanych kontrolach i inspekcjach dotyczących przetwarzania w AdsMast tych danych osobowych, w szczególności prowadzonych przez inspektorów upoważnionych przez Prezesa Urzędu Ochrony Danych Osobowych. Niniejszy ustęp dotyczy wyłącznie danych osobowych powierzonych przez Klienta.
§ 5. Dane Użytkowników Google API (Google API Services User Data Policy)
Wykorzystanie przez platformę Adsmast oraz przekazywanie do jakiejkolwiek innej aplikacji informacji otrzymanych od Google API odbywa się w ścisłej zgodności z Polityką Danych Użytkownika Usług API Google (Google API Services User Data Policy), w tym z wymogami dotyczącymi Ograniczonego Wykorzystania (Limited Use).
- Wykorzystanie Danych: Aplikacja Adsmast wymaga dostępu do zakresu
analytics.readonly. Odczytujemy dane raportowe z Google Analytics 4 (GA4) za pośrednictwem Google Analytics Data API, aby wyświetlać wskaźniki zaangażowania i konwersji w spersonalizowanym panelu Twojej organizacji, zestawiając je z danymi z innych kanałów reklamowych. Dane te zasilają również nasz moduł AI, który pomaga w analizie ruchu i optymalizacji kampanii reklamowych. Adsmast jest narzędziem działającym wyłącznie w trybie do odczytu (read-only) - nigdy nie modyfikujemy, nie tworzymy ani nie usuwamy żadnych Twoich danych ani konfiguracji w Google Analytics. - Udostępnianie Danych: Dane z GA4 są wyświetlane wyłącznie wewnątrz panelu uwierzytelnionego użytkownika. AdsMast Sp. z o.o. gwarantuje, że Twoje dane użytkownika Google nie są udostępniane stronom trzecim, nie są sprzedawane, ani nie są wykorzystywane do profilowania użytkowników końcowych w celach reklamowych.
- Przechowywanie i Ochrona Danych: Twoje dane analityczne oraz tokeny autoryzacyjne Google są bezpiecznie przechowywane na naszych serwerach z wykorzystaniem standardowych w branży metod szyfrowania (zarówno w spoczynku, jak i podczas przesyłania danych via HTTPS/TLS), aby chronić je przed nieautoryzowanym dostępem, zgodnie z § 2 niniejszej Umowy.
- Przechowywanie i Usuwanie Danych: Dane pobrane z GA4 są przechowywane w naszych systemach wyłącznie tak długo, jak długo Twoje konto Google jest połączone z platformą Adsmast. Możesz w każdej chwili cofnąć dostęp do konta Google, korzystając z przycisku „Disconnect” w ustawieniach integracji w panelu Adsmast. Aby zażądać całkowitego i natychmiastowego usunięcia swoich danych zebranych z Google API z pominięciem interfejsu aplikacji, skontaktuj się z nami bezpośrednio. Po odłączeniu integracji, usunięciu konta lub bezpośrednim żądaniu, Twoje tokeny OAuth oraz wszystkie powiązane dane analityczne Google są trwale usuwane z naszych systemów, zgodnie z § 2 ust. 9 lit. c) niniejszej Umowy.
§ 6. Postanowienia końcowe
- DPA została zawarta na czas obowiązywania IO.
- W kwestiach nie uregulowanych niniejszą umową mają zastosowanie przepisy Kodeksu Cywilnego oraz Akty Prawne.
Rozstrzyganie rozbieżności: W przypadku jakichkolwiek rozbieżności lub konfliktów pomiędzy polską a angielską wersją językową niniejszego dokumentu, wersja polska jest prawnie wiążąca i ma znaczenie rozstrzygające.
English Version (Translation)
Privacy Policy, Data Processing Agreement (DPA) & API Privacy Policy
This document consists of two parts:
- PART I - Advertising Services Privacy Policy - applies to end users who see advertisements delivered through the AdsMast advertising platform;
- PART II - Data Processing Agreement (DPA) & API Privacy Policy - applies to AdsMast’s business clients.
PART I. ADVERTISING SERVICES PRIVACY POLICY
Effective date: 15 July 2026
This Advertising Services Privacy Policy (the “Policy”) describes how AdsMast Sp. z o.o., registered at ul. Nowogrodzka 50/54 lok. 515, 00-695 Warsaw, Poland, KRS: 0001146141, NIP (Tax ID): 5273144568, REGON: 540498499 (“AdsMast”, “we”), processes personal data of end users - the individuals who see advertisements delivered through the AdsMast advertising platform.
This Policy covers the AdsMast advertising product and service (programmatic / real-time bidding, retargeting, ad serving and measurement), and not merely the AdsMast website or panel. The processing of data of AdsMast’s business clients is governed by PART II of this document (the Data Processing Agreement (DPA) & API Privacy Policy).
With respect to the data described in this Policy, AdsMast Sp. z o.o. acts as a data controller within the meaning of Regulation (EU) 2016/679 (“GDPR”).
§ 1. What the AdsMast advertising service is
AdsMast operates a programmatic media-buying platform (Demand-Side Platform). As part of this service, AdsMast:
- receives bid requests from ad exchanges and supply-side platforms (SSPs), including Google Authorized Buyers, when a user visits a website or app participating in an ad auction;
- decides in real time whether to submit a bid and display an advertisement;
- serves advertisements, including interest-based advertising and retargeting;
- measures ad performance (impressions, clicks, conversions) and detects and prevents ad fraud.
§ 2. What data we collect and where it comes from
In connection with providing the advertising service, we may process the following categories of data:
- online identifiers: identifiers stored in AdsMast cookies, and identifiers passed to us in bid requests by ad exchanges and SSPs;
- technical data: IP address, browser type and version (user agent), operating system, device type, screen resolution, language;
- contextual data: the URL of the website or the identifier of the app where an ad may be displayed, and the content category of the page;
- approximate location: derived from the IP address (country / region / city level); we do not collect precise GPS geolocation;
- ad interaction data: impressions, clicks, conversions, ad exposure frequency (frequency capping);
- audience segment membership: the fact that a given identifier visited an advertiser’s website or performed a specific action on it (the basis of retargeting);
- mobile advertising identifiers (AAID / IDFA): only to the extent that we buy in-app advertising and the identifier is passed in the bid request in accordance with the user’s privacy settings.
We receive this data: (a) from bid requests passed to us by ad exchanges and SSPs, (b) from AdsMast’s own cookies and measurement pixels placed, with user consent, on advertisers’ websites and in ad creatives, and (c) from advertisers - in the form of pseudonymous audience lists.
We do not collect directly identifying data (name, e-mail address, phone number) and we do not link advertising data to such data. We do not create segments based on special categories of data (Art. 9 GDPR), such as health, political opinions, religion, or sexual orientation.
§ 3. Purposes and legal bases of processing
| Purpose | Legal basis |
|---|
| Ad selection and delivery, including interest-based advertising and retargeting | User consent (Art. 6(1)(a) GDPR), obtained via the consent management platform (CMP) of the website publisher, including under the IAB Europe TCF standard, and Art. 5(3) of the ePrivacy Directive, implemented in Poland by Art. 399 of the Electronic Communications Law of 12 July 2024, with respect to cookies |
| Frequency capping | User consent (as above) |
| Campaign measurement and reporting | User consent (as above); aggregate reporting - legitimate interest (Art. 6(1)(f) GDPR) |
| Detection and prevention of ad fraud / invalid traffic and system security | Legitimate interest of AdsMast and its clients (Art. 6(1)(f) GDPR) |
If a user has not given the required consent (or has withdrawn it), AdsMast does not serve interest-based advertising to that user and does not retarget them.
§ 4. Cookies and opting out of personalized advertising
AdsMast may place and read cookies in the user’s browser in order to: assign a pseudonymous identifier, build retargeting segments, cap ad exposure frequency, and measure conversions. The maximum lifetime of AdsMast cookies is 13 months.
How to delete or block cookies. You can delete cookies or block them at any time in your browser settings:
- Google Chrome: Settings → Privacy and security → Cookies and other site data (or “Site data”) → Clear browsing data / block third-party cookies;
- Mozilla Firefox: Settings → Privacy & Security → Cookies and Site Data → Clear Data / Enhanced Tracking Protection;
- Apple Safari: Settings / Preferences → Privacy → Manage Website Data → Remove; “Block all cookies” option;
- Microsoft Edge: Settings → Cookies and site permissions → Manage and delete cookies and site data → Clear / block.
Deleting cookies also deletes the AdsMast identifier - the user is no longer recognized in our systems, and previously assigned segments no longer apply to them.
You can also manage your preferences regarding interest-based advertising across many providers at once via the self-regulatory service www.youronlinechoices.eu (European Interactive Digital Advertising Alliance).
In addition, consent to processing for advertising purposes can be withdrawn at any time via the consent management platform (CMP) available on the website where consent was given.
§ 5. Mobile advertising identifiers (AAID / IDFA)
To the extent that AdsMast buys in-app advertising, it may process device advertising identifiers (Google Advertising ID - AAID; Apple Identifier for Advertisers - IDFA) only in accordance with the user’s privacy settings passed in the bid request. You can reset or delete your advertising identifier, or disable personalized ads, at any time:
- Android: Settings → Google → Ads (or: Settings → Privacy → Ads) → “Delete advertising ID” or “Reset advertising ID”; the “Opt out of Ads Personalization” option is also available;
- iOS: Settings → Privacy & Security → Tracking → turn off “Allow Apps to Request to Track” (App Tracking Transparency); additionally: Settings → Privacy & Security → Apple Advertising → turn off Personalized Ads. On older iOS versions this feature was called “Limit Ad Tracking”.
After an advertising identifier is reset or deleted, previously collected data is not linked to the new identifier. Where the operating system signals that tracking is not permitted (e.g., a zeroed-out IDFA / “limit ad tracking” flag), AdsMast does not use such traffic for personalized advertising.
§ 6. Data recipients
The data described in this Policy may be shared with the following categories of recipients:
- ad exchanges and supply-side platforms (SSPs), including Google (Authorized Buyers), to the extent necessary to participate in auctions and serve ads;
- technical infrastructure providers (hosting, cloud services) acting on AdsMast’s behalf under data processing agreements;
- advertisers - solely in the form of aggregate campaign reports that do not allow the identification of any user.
AdsMast does not sell users’ personal data and does not share it with third parties for purposes other than those described above. Where data is transferred outside the European Economic Area, we apply the safeguards provided for in Chapter V of the GDPR (in particular Standard Contractual Clauses or adequacy decisions, including the EU-U.S. Data Privacy Framework).
§ 7. Data retention
- Pseudonymous identifiers and the ad event data associated with them are retained for no longer than 13 months from the last interaction, after which they are deleted or irreversibly anonymized.
- Data used for ad fraud detection is retained for no longer than 13 months.
- Aggregate reporting data that does not allow the identification of any user may be retained longer for statistical and billing purposes.
§ 8. Your rights
Every user has the rights provided for by the GDPR: the right of access to their data, rectification, erasure, restriction of processing, data portability, the right to object to processing based on legitimate interest, and the right to withdraw consent at any time (without affecting the lawfulness of processing carried out before its withdrawal).
Because AdsMast operates solely on pseudonymous identifiers, we may ask you for additional information enabling us to locate your data (e.g., your cookie value) in order to fulfill your request.
Requests may be sent to: privacy@adsmast.com or in writing to AdsMast’s registered address. You also have the right to lodge a complaint with the President of the Polish Personal Data Protection Office (PUODO, ul. Stawki 2, 00-193 Warsaw, uodo.gov.pl) or with your local supervisory authority.
§ 9. Data obtained from Google APIs
Data obtained by AdsMast via Google APIs (including Google Analytics 4 data retrieved under the analytics.readonly scope, as described in PART II of this document) is not used for ad targeting, retargeting, or building the audience segments described in this Policy. AdsMast’s use of information received from Google APIs adheres to the Google API Services User Data Policy, including the Limited Use requirements.
§ 10. Changes to this Policy and contact
We will announce material changes to this Policy by publishing an updated version at this address with a new effective date.
Data protection contact: privacy@adsmast.com, AdsMast Sp. z o.o., ul. Nowogrodzka 50/54 lok. 515, 00-695 Warsaw, Poland.
PART II. DATA PROCESSING AGREEMENT & API PRIVACY POLICY (DPA)
This Data Processing Agreement (“DPA”) constitutes an integral appendix to the service agreement (“IO” or “Agreement”) concluded between AdsMast Sp. z o.o., registered at ul. Nowogrodzkiej 50/54 lok. 515, 00-695 Warsaw, Poland, KRS: 0001146141, NIP: 5273144568 (“AdsMast”), and the entity using the services (“Client”), hereinafter jointly referred to as the “Parties”.
§ 1. General Provisions
- For the purposes related to the implementation of the agreement specified in the preamble of the DPA, the Client entrusts AdsMast with the processing of personal data, on the terms specified in the DPA, within the scope specified in point 5.
- AdsMast undertakes to process personal data in accordance with the legal acts in force on the date of conclusion of this Agreement, hereinafter referred to as Legal Acts, i.e., Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 (GDPR), and the Polish Personal Data Protection Act of 10 May 2018.
- The Client declares that, within the meaning of the Legal Acts, it is the controller of the entrusted personal data.
- The personal data entrusted by the Client may be processed by AdsMast exclusively for the purpose of implementing the agreement concluded between the Parties, during the term of this Agreement, to the extent necessary for the provision of Services by AdsMast.
- Under the DPA, AdsMast is authorized to process personal data in the scope of the following data: First and Last Name, Residential Address, E-mail address, Phone number of employees, contractors, and associates.
- AdsMast may entrust the processing of personal data to third parties solely and exclusively for the purpose and to the extent specified in the DPA. For this purpose, the Client grants general consent for further entrustment of personal data processing.
- In the event of entrustment referred to in section 6, AdsMast shall ensure that the third party is subject to at least the same personal data protection obligations as those in the DPA.
§ 2. Data Processing Rules
- Processing of personal data will be performed by persons authorized by AdsMast. While AdsMast processes personal data, this data will be processed within AdsMast’s IT system.
- During the processing of personal data, AdsMast is obliged to take all measures required under the Legal Acts, in particular to apply technical and organizational measures ensuring the protection of personal data entrusted for processing, appropriate to the threats and categories of data protected, and in particular must secure the data against their disclosure to unauthorized persons, removal by an unauthorized person, processing in violation of the Legal Acts, loss, damage, or destruction.
- Only persons bound to AdsMast by a cooperation agreement, mandate contract, or employment contract, holding a nominal authorization to process the entrusted personal data, may be admitted to processing the entrusted personal data.
- The Client authorizes AdsMast to issue nominal authorizations to process personal data to the persons referred to in § 2 sec. 3 of the DPA.
- AdsMast keeps a record of persons authorized to process the entrusted personal data in connection with the performance of the Agreement.
- AdsMast is obliged to keep confidential all personal data entrusted to it during the term of the Agreement and to take all steps to maintain the secrecy of personal data by persons bound to AdsMast by a cooperation agreement, mandate contract, or employment contract who have access to them, both during the employment or civil law relationship and after its termination.
- AdsMast is obliged to immediately inform the Client of any instances of breach of security of the personal data entrusted for processing or their improper use.
- AdsMast will immediately inform the Client of any activities with its own participation in matters regarding the protection of personal data entrusted for processing, conducted by state administration authorities, whose powers and scope of activities result from the Legal Acts.
- AdsMast further undertakes to:
- when processing the entrusted personal data, secure them by applying appropriate technical and organizational measures ensuring compliance with the GDPR, including an adequate level of security corresponding to the risk of violating the rights or freedoms of data subjects.
- exercise due diligence in processing the entrusted personal data.
- upon termination of the provision of services related to processing, immediately delete all personal data and delete any existing copies thereof, unless Union law or Member State law requires storage of the personal data.
- To the extent possible, assist the Client to the necessary extent in fulfilling the obligation to respond to requests from the data subject and in fulfilling the obligations specified in Articles 32-36 of the Regulation. In the event a request regarding the exercise of the rights of data subjects whose data has been entrusted is received by the Processor, the Processor shall immediately inform the Client thereof. When providing information, the Processor shall forward the sender’s data and the content of the request and determine the extent to which it is able to contribute to fulfilling the request.
§ 3. Right of Control
- In accordance with Article 28 sec. 3 lit. h) of the Regulation, the Client has the right of control aimed at verifying whether AdsMast fulfills the obligations arising from the DPA.
- The Client will exercise the right of control during AdsMast’s working hours and with a minimum of two days’ notice.
- The right to conduct an inspection includes: access to rooms where resources participating in the operations of processing entrusted personal data are located; demanding written or oral explanations from persons authorized to process the entrusted personal data; access to all documents and all data directly related to the purpose of the inspection, and carrying out inspections of devices, media, and IT systems used to process the entrusted personal data.
- AdsMast undertakes to remedy the deficiencies identified during the inspection within the time limit indicated by the Client, not longer than 7 days.
§ 4. Liability
- AdsMast is responsible for providing or using personal data in a manner inconsistent with the content of the DPA, and in particular for providing personal data entrusted for processing to unauthorized persons.
- AdsMast undertakes to immediately inform the Client of any proceedings, in particular administrative or judicial, regarding the processing by AdsMast of personal data specified in the DPA, of any administrative decision or ruling regarding the processing of such data directed to AdsMast, as well as of any planned, if known, or implemented controls and inspections regarding the processing of such personal data by AdsMast, in particular those conducted by inspectors authorized by the President of the Personal Data Protection Office. This paragraph applies exclusively to personal data entrusted by the Client.
§ 5. Google API Services User Data Policy
Adsmast’s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
- Data Usage: The Adsmast application requests access to the
analytics.readonly scope. We read Google Analytics 4 (GA4) reporting data via the Google Analytics Data API to display engagement and conversion metrics within your organization’s authenticated dashboard, alongside other advertising channel data. This data also powers our AI module, which assists in traffic analysis and ad campaign optimization. Adsmast operates strictly in read-only mode - we never modify, create, or delete any of your Google Analytics data or configurations. - Data Sharing: Your GA4 data is displayed exclusively within your authenticated dashboard. AdsMast Sp. z o.o. guarantees that your Google user data is never shared with third parties, is not sold, and is not used for profiling end-users for advertising purposes.
- Data Storage & Protection: Your analytics data and Google authorization tokens are stored securely on our servers using industry-standard encryption methods (both at rest and in transit via HTTPS/TLS) to protect against unauthorized access, in accordance with § 2 of this Agreement.
- Data Retention & Deletion: Data retrieved from GA4 is retained in our systems only for as long as your Google account remains connected to the Adsmast platform. You can revoke Google account access at any time using the “Disconnect” button in the integration settings within the Adsmast panel. To request the complete and immediate deletion of your Google API data outside of the application interface, please contact us directly. Upon disconnecting the integration, account deletion, or a direct request, your OAuth tokens and all associated Google analytics data are permanently deleted from our systems, in accordance with § 2 sec. 9 lit. c) of this Agreement.
§ 6. Final Provisions
- The DPA has been concluded for the duration of the IO.
- In matters not regulated by this agreement, the provisions of the Polish Civil Code and Legal Acts shall apply.
Discrepancy Resolution: In the event of any discrepancies or conflicts between the Polish and English language versions of this document, the Polish version shall be legally binding and shall prevail.
AdsMast Sp. z o.o. z siedzibą w Warszawie, ul. Nowogrodzka 50/54 lok. 515, 00-695 Warszawa, wpisana do Rejestru Przedsiębiorców Krajowego Rejestru Sądowego prowadzonego przez Sąd Rejonowy dla m.st. Warszawy, XII Wydział Gospodarczy KRS pod numerem 0001146141. NIP: 5273144568. REGON: 540498499.