TwinCard — Политика за поверителност. Международна юрисдикция (GDPR)
Последна редакция от 26 септември 2026 г.
Настоящата Политика за поверителност (по-нататък „Политиката“) описва реда за събиране, обработване, съхранение, предаване и защита на личните данни на потребителите и посетителите на услугата TwinCard — бизнес платформата AI² (по-нататък „Услугата“), разположена в информационно-телекомуникационната мрежа Интернет на адрес: twincard.ai (по-нататък „Сайтът“), както и под формата на мобилното приложение „AI2 TwinCard“ (по-нататък „Приложението“).
Настоящата Политика е изготвена в съответствие с Регламент (ЕС) 2016/679 (Общ регламент относно защитата на данните — GDPR), Директива 2002/58/ЕО (ePrivacy Directive) и Регламент (ЕС) 2024/1689 (EU AI Act) в частта относно изискванията за прозрачност към системите с изкуствен интелект.
Използвайки Услугата, Вие потвърждавате, че сте се запознали с настоящата Политика. Ако не сте съгласни с някоя от разпоредбите на Политиката, следва да прекратите използването на Услугата.
1. Какво урежда настоящата Политика
1.1. Политиката урежда обработването на лични данни от Частна компания „New Reality“ (по-нататък „Операторът“, „Ние“) в съответствие с чл. 13 и 14 от GDPR по отношение на:
- потребителите — лицата, регистрирали акаунт в Услугата и действащи от името на бизнес (компания, едноличен търговец, самостоятелно заето лице), включително служителите хора на бизнесите;
- лицата за контакт на бизнесите — лицата, чиито данни са посочени в сведенията за бизнеса, в експресните заявки и в разплащанията;
- посетителите — лицата, които отварят Сайта, каталога, бизнес страниците и уиджетите, включително без регистрация;
- клиентите на бизнесите — в частта, в която Операторът обработва техните данни като обработващ от името на бизнеса (раздел 2.3).
1.2. TwinCard е услуга за бизнеса: бизнес страница в каталога TwinCard, структура на бизнеса, ИИ служители и служители хора, общуване с клиенти на витрината, форми, документи, клиентски списъци, интеграции, популяризиране и реклама.
1.3. Политиката се прилага за сайта twincard.ai и мобилното приложение „AI2 TwinCard“. Копията на бизнес страниците, публикувани на сайтовете на TwinCard за други държави (twincard.ru, twincard.kz), се уреждат от документите на съответните сайтове.
1.4. Политиката не се прилага за ресурсите на трети страни, към които водят връзки от Услугата, включително сайтовете на бизнесите, резултатите в блока „От интернет“ и каналите, свързани от бизнесите (например Telegram).
2. Кой обработва информацията
2.1. Администратор на лични данни (Data Controller)
Частна компания „New Reality“ (New Reality Ltd)
- БИН: 220440900016
- Юридически адрес: Република Казахстан, Астана, булевард Женис, сграда 1, офис 29
- Електронна поща: [email protected]
- Телефон: +7 (747) 029-43-05
- Уебсайт: https://twincard.ai
2.2. Контакт по въпроси, свързани със защитата на данните
По всички въпроси, свързани с обработването и защитата на личните данни, можете да се обръщате:
- Електронна поща: [email protected] — с отбелязване „Data Protection“;
- Пощенски адрес: Република Казахстан, Астана, булевард Женис, сграда 1, офис 29 — с отбелязване „Data Protection Officer“.
2.3. Когато администратор е бизнесът
Бизнесите използват Услугата за работа със своите клиенти. По отношение на данните, които клиентите и посетителите предават на бизнеса — в кореспонденцията с ИИ служителите и служителите на бизнеса, във формите и заявките, в документите, — както и на данните, които бизнесът качва сам (клиентски списъци, сделки, отчети, образци на глас), администратор е бизнесът, а Операторът е обработващ, действащ от името на бизнеса (чл. 28 от GDPR) при условията на Споразумението за обработване на данни (Приложение 2 към Потребителското споразумение).
Ако сте клиент или посетител на бизнес, сведенията за целите и основанията за обработване на Вашите данни от бизнеса се съдържат в политиката за поверителност на този бизнес; исканията относно своите данни отправяйте към бизнеса. Ако изпратите такова искане до Оператора, ние ще го предадем на бизнеса и ще помогнем на бизнеса да го изпълни.
Сведенията от бизнес страниците се публикуват по избор на бизнеса; по отношение на съдържащите се в тях лични данни администратор е бизнесът.
2.4. Приложимо законодателство
Обработването на лични данни се извършва в съответствие с:
- Регламент (ЕС) 2016/679 (GDPR);
- Директива 2002/58/ЕО (ePrivacy Directive) — по отношение на бисквитките, локалното хранилище и електронните комуникации;
- Регламент (ЕС) 2022/2065 (DSA) — по отношение на модерирането и рекламата;
- Регламент (ЕС) 2024/1689 (EU AI Act) — по отношение на прозрачността на системите с изкуствен интелект;
- приложимото национално законодателство на държавите — членки на ЕС/ЕИП.
3. Цел на Политиката
3.1. Целта на Политиката е защитата на личните данни от неразрешен достъп и разкриване и изпълнението на информационните задължения на Оператора (чл. 13 и 14 от GDPR).
3.2. Политиката определя списъка на обработваните данни, целите и правните основания за обработването, мерките за сигурност, получателите на данните и международните предавания, сроковете за съхранение, правата на субектите на данни, използването на бисквитки и локално хранилище, както и прилагането на технологии с изкуствен интелект.
3.3. Операторът не допуска обработване, несъвместимо с целите на събирането, и обработване на прекомерни данни (принцип за свеждане на данните до минимум, чл. 5, параграф 1, буква „в“ от GDPR).
4. Каква информация събираме
4.1. Данни на акаунта
При регистрацията Вие предоставяте:
- държава (определя сайта на TwinCard и редакцията на документите) и телефонен номер;
- статус — компания или физическо лице (едноличен търговец, самостоятелно заето лице);
- адрес на електронна поща (потвърждава се с код; използва се за вход и връзка);
- парола (съхранява се в хеширан вид, алгоритъм bcrypt);
- име и длъжност;
- наименование на компанията, наименование и номер на данъчния идентификатор;
- избраните варианти за сътрудничество (бизнес страница, служители, реклама и др.);
- настройки за сигурност — сведения за включено двуфакторно удостоверяване.
Акаунтът AI² е единен за всички приложения на Платформата AI²: данните на акаунта (име, адрес на електронна поща, парола, идентификатори) са общи за приложенията на Платформата, а балансът AI² на акаунта е единен.
Правно основание: изпълнение на договор (чл. 6, параграф 1, буква „б“ от GDPR).
4.2. Експресни заявки и лица за контакт на бизнеса
- Експресна заявка — име, адрес на електронна поща, телефон, наименование на бизнеса, избрани услуги и коментар; използва се от мениджър на Оператора за връзка и оформяне на услугите;
- лица за контакт — лицата, посочени от бизнеса за връзка по договора, разплащанията и модерирането.
Правно основание: изпълнение на договор и преддоговорни действия по искане (чл. 6, параграф 1, буква „б“ от GDPR); по отношение на лицата за контакт, които не са страна по договора — законният интерес на Оператора от изпълнението на договора с бизнеса (чл. 6, параграф 1, буква „е“ от GDPR).
4.3. Сведения за бизнеса и бизнес страница
Наименование, описание, мисия, ценности, услуги и ценоразпис, адрес, контакти, лого и снимки, връзки, банери, реквизити (включително наименованието на юридическото лице и данъчния номер), държави на присъствие, история на измененията и решения при модериране.
Тези сведения са сведения за бизнеса и се публикуват по избор на бизнеса в каталога TwinCard и на сайтовете на TwinCard за избраните държави на присъствие (раздел 7.10). Ако те съдържат лични данни (например името на едноличен търговец, снимки на хора), за тяхното публикуване отговаря бизнесът.
4.4. Структура, служители и ИИ служители
- Структура на бизнеса — отдели, роли, длъжности и права на достъп;
- Служители хора — акаунт, роля в структурата, права на достъп, действия в кабинета на бизнеса (журнал на действията);
- ИИ служители — име, роля, инструкции и правила, база знания (текстове и документи, качени от бизнеса), избран глас.
Правно основание: изпълнение на договор (чл. 6, параграф 1, буква „б“ от GDPR); журнал на действията — законен интерес от сигурността и решаването на спорове (чл. 6, параграф 1, буква „е“ от GDPR).
4.5. Данни на посетителите и клиентите на бизнеса (обработване от името на бизнеса)
Операторът обработва като обработващ от името на бизнеса:
- кореспонденцията на витрината и в уиджета — съобщенията на посетителя, отговорите на ИИ служителите и служителите на бизнеса, датата и часа;
- контактите, отзивите и запитванията, оставени от посетителя за бизнеса;
- отговорите на формите и заявките, чиито полета се определят от бизнеса;
- документите, изпратени от клиентите до бизнеса (съхраняват се в затворено хранилище 90 дни);
- клиентските списъци, импортирани от бизнеса (име, адрес на електронна поща, телефон, потребителско име в Telegram, външен идентификатор), сделките, отчетите и обобщенията за клиентите, формирани от ИИ;
- фактурите и исканията за плащане, издадени от бизнеса на клиента, и сведенията за доставката, оформена чрез интеграция на бизнеса.
За кореспонденцията като гост без регистрация на устройството на посетителя се съхранява токен за чат на гост (раздел 10), за да продължи разговорът при повторно отваряне.
Ако посетителят е влязъл в Услугата с акаунт AI², в кореспонденцията с бизнеса се използва неговото име от акаунта; абонаментите на посетителя за новини от компании се съхраняват в неговия акаунт.
4.6. Собствени гласове
Ако бизнесът създава собствен глас, се обработват образецът на гласа на човека и записът на фразата за съгласие, произнесена преди записа на образеца. Образецът се използва изключително за синтез на реч на ИИ служителите на бизнеса; гласови биометрични шаблони за идентифициране на човека не се създават. Администратор е бизнесът; Операторът обработва образеца от името на бизнеса. Човекът, чийто глас е използван, има право да оттегли съгласието си, като се обърне към бизнеса или към Оператора на адрес [email protected]; в този случай гласът се изтрива.
4.7. Интеграции
Настройки на интеграциите на бизнеса: домейни за уиджета, API ключове (съхраняват се в защитен вид), адреси на уебхукове, свързване на Telegram бот на бизнеса, ключове за CDEK на бизнеса, настройки за приемане на плащания на бизнеса, журнали на извикванията на интеграциите.
4.8. Търсене и реклама
- Заявки за търсене — текст на заявката, държава и език; съхраняват се без връзка с потребителя;
- Статистика на рекламата — показвания и преходи с посочване на държавата и езика на зрителя и текста на заявката, по която е показана рекламата; предоставя се на рекламодателя в обобщен вид;
- Рекламни кампании — материали, бюджети, настройки на показването, решения при модериране.
4.9. Платежни данни и AI² Token
- Портфейл — баланс AI², история на операциите (зареждания, удръжки, възстановявания);
- Поръчки и фактури — услуги, суми, периоди, статуси на плащане, подновявания;
- Платежни транзакции — идентификатори, суми, валута, статуси;
- Реквизити за безкасово плащане — наименование на платеца, данъчен номер, банкови реквизити, посочени във фактурата или в платежното нареждане;
- Цифрови кодове за активиране и данни за покупки в магазините за приложения (идентификатор на покупката и статус).
Важно: Операторът не съхранява данни на банкови карти. Въвеждането на реквизитите на картата се извършва от страна на платежната организация или на магазина за приложения.
4.10. Технически данни
- IP адрес;
- User-Agent — браузър, устройство, операционна система, версия на Приложението;
- език на интерфейса и часова зона;
- данни от бисквитки и локалното хранилище (раздел 10);
- токен за push известия в Приложението (при наличие на разрешение);
- журнали за достъп — дата и час на обръщенията, заявени адреси, кодове на отговорите.
4.11. Какви данни Услугата не събира
- биометрични данни за идентификация (лице, гласови биометрични шаблони);
- реквизити на банкови карти;
- данни от аналитични и рекламни бисквитки (такива бисквитки не се използват).
5. Правни основания и цели на обработването
5.1. Правни основания (чл. 6 от GDPR)
а) Изпълнение на договор (чл. 6, параграф 1, буква „б“): регистрация и акаунт; бизнес страница, каталог и публикуване в държавите на присъствие; структура, служители и ИИ служители; функции за работа с клиенти и интеграции; поръчки, баланс AI², подновяване на услуги; служебни уведомления.
б) Законово задължение (чл. 6, параграф 1, буква „в“): счетоводна и данъчна отчетност, съхранение на фактури и платежни документи, отговори на законни искания на органи, съобщаване за материали със сексуално насилие над деца.
в) Законен интерес (чл. 6, параграф 1, буква „е“): сигурност на Услугата, защита от спам, измами и злоупотреби, ограничаване на честотата на заявките, модериране и разглеждане на жалби, журнал на действията в кабинета, обобщена статистика на търсенето и рекламата, подобряване на Услугата въз основа на анонимизирани данни, връзка с лицата за контакт на бизнеса. Операторът е извършил оценка на баланса на интересите (Legitimate Interest Assessment); резултатите от нея могат да бъдат поискани на адрес [email protected].
г) Съгласие (чл. 6, параграф 1, буква „а“): push известия в Приложението; рекламни разпращания на Оператора.
Обработването на данните на клиентите и посетителите на бизнеса от името на бизнеса (раздел 4.5–4.6) се извършва на правното основание, което бизнесът определя като администратор.
5.2. Цели на обработването
- Регистрация и вход — създаване на акаунт, единен вход в приложенията на AI², двуфакторно удостоверяване;
- Бизнес страница и каталог — публикуване на сведения за бизнеса, модериране, търсене, публикуване в държавите на присъствие;
- ИИ служители — формиране на отговори по инструкциите на бизнеса и неговата база знания, озвучаване на отговорите;
- Работа с клиенти — кореспонденция, форми, документи, клиентски списъци, обобщения, фактури, интеграции (от името на бизнеса);
- Реклама и популяризиране — показване на реклама, статистика за рекламодателя;
- Разплащания — зареждане на баланса, плащане на поръчки, фактури, подновяване, възстановявания;
- Сигурност — предотвратяване на измами, спам и злоупотреби, модериране, защита на децата;
- Подобряване на Услугата — анализ на анонимизирана статистика.
5.3. Свеждане на данните до минимум
Операторът събира само данните, необходими за заявените цели. Съставът на данните на клиентите, събирани чрез формите и интеграциите, се определя от бизнеса; Услугата позволява на бизнеса да не изисква излишни сведения.
5.4. Обобщена таблица
| Категория данни | Цел | Правно основание (GDPR) |
|---|---|---|
| Акаунт (име, email, телефон, държава, парола) | Регистрация, вход, връзка | Чл. 6(1)(b) — договор |
| Сведения за компанията, длъжност, данъчен номер | Идентифициране на бизнеса, фактури | Чл. 6(1)(b) — договор; чл. 6(1)(c) — отчетност |
| Експресна заявка | Връзка и оформяне на услуги | Чл. 6(1)(b) — преддоговорни действия |
| Лица за контакт на бизнеса | Изпълнение на договора с бизнеса | Чл. 6(1)(f) — законен интерес |
| Бизнес страница | Публикуване в каталога и в държавите на присъствие | Чл. 6(1)(b) — договор |
| Структура, служители, ИИ служители, база знания | Работа на кабинета и на ИИ служителите | Чл. 6(1)(b) — договор |
| Кореспонденция, форми, документи, клиентски списъци, обобщения, образци на глас | Функции на бизнеса | Обработване от името на бизнеса (чл. 28) — основанието се определя от бизнеса |
| Заявки за търсене (без връзка с потребителя) | Търсене, статистика | Чл. 6(1)(f) — законен интерес |
| Статистика на рекламата | Отчети за рекламодателя | Чл. 6(1)(f) — законен интерес |
| Поръчки, транзакции, фактури | Разплащания, отчетност | Чл. 6(1)(b) — договор; чл. 6(1)(c) — отчетност |
| Жалби, модериране, журнал на действията | Сигурност, DSA | Чл. 6(1)(f) — законен интерес; чл. 6(1)(c) |
| Технически данни, журнали | Сигурност, защита от злоупотреби | Чл. 6(1)(f) — законен интерес |
| Строго необходими бисквитки и локално хранилище | Работа на Услугата | Чл. 5(3) ePrivacy — изключение; чл. 6(1)(f) |
| Push токен | Известия в Приложението | Чл. 6(1)(a) — съгласие |
| Email за реклама на Оператора | Рекламни разпращания | Чл. 6(1)(a) — съгласие |
6. Как защитаваме информацията
6.1. Организационни мерки
- ограничаване на кръга от лица с достъп до лични данни по принципа на най-малките привилегии и служебната необходимост;
- задължения за поверителност за лицата, допуснати до обработването;
- вътрешни документи за обработването и защитата на данните, регистър на дейностите по обработване (чл. 30 от GDPR);
- оценка на въздействието върху защитата на данните (чл. 35 от GDPR) в предвидените случаи;
- редовен вътрешен контрол за съответствие с изискванията на GDPR.
6.2. Технически мерки
- HTTPS/TLS 1.2+ за всички връзки;
- bcrypt за хеширане на паролите; двуфакторно удостоверяване по избор на потребителя;
- HMAC-SHA256 за подписване на заявките между услугите (Mars LLM Service, платежни портали);
- токени за достъп с ограничен срок на валидност, проверка на правата на достъп при всяка заявка, разграничаване на правата в рамките на бизнеса според структурата;
- ограничаване на броя опити за вход и на честотата на заявките, защита от автоматизирани атаки;
- затворено хранилище за документите на клиентите с достъп само за упълномощени служители на бизнеса;
- защитни стени, журнали за достъп, своевременно актуализиране на софтуера, резервно копиране;
- защита на данните на етапа на проектирането и по подразбиране (чл. 25 от GDPR).
6.3. Защита на платежните данни
Операторът не съхранява данни на платежни карти. Плащанията се извършват чрез сертифицирани платежни портали (PCI DSS) и магазини за приложения; обменът на данни е защитен с HMAC ключ и криптиране.
6.4. Реагиране при инциденти (чл. 33–34 от GDPR)
При нарушение на сигурността на личните данни Операторът:
- незабавно предприема мерки за отстраняване на последиците;
- уведомява надзорния орган в срок от 72 часа, ако нарушението може да породи риск за правата и свободите на субектите;
- уведомява субектите на данни без ненужно забавяне при висок риск;
- уведомява бизнеса без ненужно забавяне, ако са засегнати данни, чийто администратор е бизнесът;
- документира инцидента и предприетите мерки.
7. На кого се предава информацията
7.1. Общи принципи
Операторът не продава и не отдава под наем лични данни. Предаването се извършва само в случаите, описани в настоящия раздел, в минимално необходимия обем. Обработващите на Оператора са обвързани с договори за обработване на данни (чл. 28 от GDPR).
7.2. Собствени езикови модели на Оператора (Mars LLM Service)
Отговорите на ИИ служителите се формират само от собствените езикови модели на Оператора, работещи на сървърите на Оператора, чрез вътрешната услуга на Оператора Mars LLM Service. Заявката към модела съдържа текста на разговора, инструкциите и правилата на ИИ служителя, фрагменти от базата знания на бизнеса и сведенията от бизнес страницата; преките идентификатори на посетителя (адрес на електронна поща, телефон) не се включват в заявката, освен ако посетителят сам не ги е написал в съобщението.
Данните от разговорите, инструкциите и базата знания не се предават на трети доставчици на услуги с изкуствен интелект. Базата знания се съхранява и индексира на сървърите на Оператора.
7.3. Разпознаване и синтез на реч
Разпознаването на реч и синтезът на глас (включително със собствените гласове на бизнесите) се извършват от собствените услуги на Оператора на сървърите на Оператора. Тези данни не се предават на трети лица.
7.4. Разположение на сървърите и хостинг
Данните се съхраняват на сървърите на Оператора, разположени в центрове за данни на доставчици на хостинг по договори с Оператора. Доставчиците на хостинг нямат право да използват данните за свои цели.
7.5. Cloudflare
Сайтът twincard.ai работи чрез мрежата за доставка на съдържание и защита от DDoS атаки Cloudflare. Cloudflare обработва като обработващ IP адреса и техническите данни на заявките в обема, необходим за доставката на страниците и защитата от атаки.
7.6. Доставчици на уеб търсене (блок „От интернет“)
За блока „От интернет“ текстът на заявката за търсене, държавата, езикът и посоченият град се предават на трети доставчик на търсене: Google чрез услугата SerpApi, а като резервен — Brave Search. Други данни за Вас не се предават на доставчика. Доставчиците обработват заявките съгласно своите политики за поверителност.
7.7. Платежни портали и магазини за приложения
При зареждане на баланса на платежния портал се предават идентификаторът и сумата на операцията, валутата, описанието на плащането и адресът на електронната поща (за касовата бележка). При зареждане в Приложението плащането се обработва от Google Play или App Store като самостоятелен администратор; Операторът получава само идентификатора на покупката и нейния статус. При безкасово плащане данните се обработват от банките на страните.
7.8. Push известия
За известията на Приложението се използват услугите Google Firebase Cloud Messaging и Apple Push Notification Service. Известието може да съдържа кратко описание на събитието.
7.9. Интеграции, свързани от бизнеса
По указание на бизнеса данните се предават на получателите, избрани от бизнеса: Telegram (кореспонденция на ИИ служителите с клиенти чрез Telegram бота на бизнеса), CDEK (данни на получателя за доставка по договора на бизнеса), платежния доставчик на бизнеса (плащане от клиента по фактура на бизнеса), получателите на уебхуковете и API на бизнеса, сайтовете на бизнеса с инсталиран уиджет. Тези получатели обработват данните по своите правила и по договорите си с бизнеса.
7.10. Публични сведения и държави на присъствие
Сведенията от бизнес страницата са общодостъпни в каталога TwinCard. Одобреното копие на бизнес страницата се публикува на сайта на TwinCard за всяка държава на присъствие, избрана от бизнеса (Русия — twincard.ru, Казахстан — twincard.kz, други държави — twincard.ai; „онлайн“ — и на трите). Сайтовете за други държави могат да се обслужват от оператори на Платформата AI² в съответните юрисдикции.
На посетителите на бизнес страницата са видими сведенията, които бизнесът е публикувал на нея, и имената на ИИ служителите. Данните от акаунтите, кореспонденцията, клиентските списъци и платежните данни не се показват на посетителите.
7.11. Бизнеси
Ако общувате с бизнес, попълвате негова форма или изпращате документ, тези данни получава бизнесът и неговите упълномощени служители. Рекламодателите получават само обобщена статистика за показванията и преходите.
7.12. Предаване по изискване на закона
Операторът има право да предаде лични данни по законно искане на компетентните органи при наличие на надлежно правно основание и ще уведоми субекта на данните за такова искане, ако това не е забранено от закона. Сведенията за потвърдени материали със сексуално насилие над деца се предават на компетентните органи, както изисква приложимото законодателство.
8. Срок на съхранение
8.1. Общи правила (чл. 5, параграф 1, буква „д“ от GDPR)
Личните данни се съхраняват не по-дълго, отколкото изискват целите на обработването, след което се изтриват или анонимизират.
8.2. Срокове на съхранение по категории
| Категория данни | Срок на съхранение |
|---|---|
| Акаунт | Периодът на използване на Услугата + 30 дни след изтриването в TwinCard или изтриването на акаунта AI² |
| Сведения за бизнеса и бизнес страница | До изтриването на бизнеса или на акаунта (+ 30 дни за възстановяване) |
| Структура, ИИ служители, инструкции, база знания | До изтриването им от бизнеса или изтриването на акаунта |
| Кореспонденция на посетителите с бизнеса, форми и заявки | До изтриването им от бизнеса или изтриването на акаунта на бизнеса |
| Документи на клиентите | 90 дни от момента на качването или по-рано по решение на бизнеса |
| Клиентски списъци, сделки, отчети, обобщения | До изтриването им от бизнеса или изтриването на акаунта |
| Образци на глас и собствени гласове | До изтриването им от бизнеса, оттеглянето на съгласието от човека или изтриването на акаунта |
| Интеграции и API ключове | До изключването им от бизнеса или изтриването на акаунта |
| Експресни заявки, които не са довели до договор | До приключване на обработката на заявката, но не повече от 12 месеца от подаването ѝ |
| Заявки за търсене (без връзка с потребителя) | Съхраняват се в обобщен вид за статистика |
| Статистика на рекламата | Периодът на провеждане на кампанията и срокът, необходим за разплащанията |
| Поръчки, фактури, платежни транзакции | Срокът, установен от данъчното и счетоводното законодателство |
| Жалби и данни от модерирането | Срокът за разглеждане и за защита на правни претенции |
| Push токен | До оттеглянето на разрешението или изтриването на акаунта |
| Журнали за достъп | 6 месеца |
Данните на бизнеса, общи с приложението AI² Space, след изтриването на акаунта в TwinCard се съхраняват, докато използвате Space (раздел 8.3).
8.3. Изтриване на акаунта
Акаунтът може да бъде изтрит:
- в кабинета на Сайта: „Профил“ → „Изтриване на акаунта“ (с потвърждение с парола);
- в Приложението: „Настройки“ → „Изтриване на акаунта“ → „Изтрий акаунта“;
- с писмо до [email protected] от адреса, с който е регистриран акаунтът (отговор — в срок от 30 дни).
Акаунтът AI² е един за всички приложения на Платформата AI². Изтриването на акаунта в TwinCard закрива само TwinCard: AI² Fans, AIRONIK, AI² Space и другите приложения на Платформата, които използвате, продължават да работят както досега, а акаунтът AI² се запазва, докато ги използвате. Ако не Ви остават други приложения на Платформата (месинджърът AIRONIK не се взема предвид), акаунтът AI² се изтрива изцяло. Можете да изтриете акаунта AI² изцяло, наведнъж във всички приложения, чрез отделна опция в настройките на приложението или с писмо до [email protected].
При изтриване само на TwinCard се запазват: всичко, което се отнася до AI² Fans (моделите във Fans, техните платени позиции и реклама, абонаментите във Fans); ИИ моделите, които едновременно са модел във Fans и ИИ служител на компанията; Портфейлът и данните, записани в самия акаунт AI² (личната база знания, гласовете, правилата, личните API ключове). Те се изтриват само заедно с акаунта AI² изцяло; операциите по портфейла се съхраняват толкова дълго, колкото изисква законът.
Ред за изтриване:
- Веднага след искането достъпът до TwinCard се затваря и данните се скриват: бизнес страниците се свалят от публикация, ИИ служителите спират да отговарят, абонаментите се скриват, push известията от TwinCard се прекратяват.
- 30 дни — период за възстановяване: влизането в TwinCard през това време отменя изтриването и възстановява самия акаунт в TwinCard (ако е изтриван акаунтът AI² изцяло — трябва да влезете в него и да потвърдите възстановяването). Влизането също връща всичко, което е било скрито при изтриването: бизнесите, техните бизнес страници и ИИ служители.
- След 30 дни акаунтът в TwinCard се изтрива: личните данни и данните на Вашите бизнеси се изтриват или анонимизират. След това те не могат да бъдат възстановени.
- Записите, които законът изисква да се съхраняват (поръчки, фактури, операции по портфейла, плащания, отчетни документи; данните за контакт в поръчките се изтриват), се съхраняват в установения от закона срок и след това се изтриват окончателно.
Изтриват се: профилът и акаунтът; бизнес страниците, структурата и сведенията за служителите; ИИ служителите на бизнесите, техните инструкции и бази знания; клиентските списъци, сделките, отчетите и обобщенията; кореспонденцията на посетителите с ИИ служителите на бизнеса; формите и заявките; документите; образците на глас и собствените гласове на бизнесите; интеграциите и API ключовете на бизнесите. Личните гласове, правила, база знания и API ключове, записани в самия акаунт AI², не се изтриват при изтриването на TwinCard (вж. по-горе).
Ако използвате AI² Space: данните на бизнеса, общи с приложението AI² Space (сведения за компанията, структура, ИИ служители, клиенти, журнал, база знания), остават, докато използвате Space. След 30 дни се изтриват бизнес страницата в TwinCard (с версиите, файловете, публикуването в държавите на присъствие и адреса), уиджетите, акаунтът в TwinCard, Вашите абонаменти за други бизнеси и Вашето място в щата на други компании. Ако нямате Space или той е изтрит, се изтриват и данните на бизнеса: структура, служители, ИИ служители, клиенти, журнал, форми, API ключове и база знания на бизнеса.
Остават: поръчките, фактурите, операциите по портфейла, сведенията за плащанията и отчетните документи — толкова дълго, колкото изисква законът (данните за контакт в поръчките се изтриват); съобщенията, изпратени от Вас до други потребители — в тяхната история в анонимизиран вид; анонимизираната статистика, която не представлява лични данни.
Отделен бизнес може да бъде изтрит или ИИ служител да бъде освободен, без да се изтрива акаунтът.
9. Международно предаване на данни
9.1. Общи принципи (глава V от GDPR, чл. 44–49)
Данните се предават извън ЕИП само при наличие на подходящи гаранции.
9.2. Предавания извън ЕИП
а) Операторът и инфраструктурата на Платформата:
• Данни: всички категории, посочени в раздел 4, включително обработването от собствените езикови модели на Оператора;
• Държава на местоназначение: Република Казахстан (седалище на Оператора) и държавите, в които са разположени сървърите на Платформата;
• Гаранции: стандартни договорни клаузи (SCC), одобрени с Решение за изпълнение (ЕС) 2021/914 на Комисията, и мерките по раздел 6.
б) Единен вход в приложенията на AI²:
• Данни: данните на акаунта (име, адрес на електронна поща, хеш на паролата, идентификатори, държава);
• Държава на местоназначение: държавите, в които са разположени сървърите на Платформата в други юрисдикции;
• Основание: предаването е необходимо за изпълнението на договора — единния вход в приложенията на Платформата (чл. 49, параграф 1, буква „б“ от GDPR), както и гаранциите по чл. 46 от GDPR.
в) Публикуване в държавите на присъствие:
• Данни: сведенията от бизнес страницата;
• Държава на местоназначение: държавите на присъствие, избрани от бизнеса;
• Основание: публикуване по избор и по възлагане от бизнеса; предаването е необходимо за изпълнението на договора с бизнеса (чл. 49, параграф 1, буква „б“ от GDPR).
г) Cloudflare, доставчици на уеб търсене, услуги за push известия:
• Данни: технически данни на заявките; текст на заявката за търсене; известие, което може да съдържа кратко описание на събитието;
• Гаранции: SCC, Рамка за защита на личните данни между ЕС и САЩ (EU-U.S. Data Privacy Framework) (за участващите доставчици от САЩ).
9.3. Копия на гаранциите
Копие от прилаганите гаранции може да бъде поискано на адрес [email protected].
10. Бисквитки и локално хранилище (ePrivacy)
10.1. Какво се използва
Услугата използва само технологии, строго необходими за работата на Услугата и за изпълнението на Вашите действия. Аналитични и рекламни бисквитки не се използват.
10.2. Бисквитки
| Наименование | Предназначение | Срок |
|---|---|---|
| tc_lang | Избраният език на интерфейса | 1 година |
10.3. Локално хранилище (Local Storage и Session Storage)
- токен за вход — за да останете влезли в акаунта;
- тема на оформлението;
- език на интерфейса;
- токен за чат на гост — за да продължи разговорът като гост с ИИ служителя при повторно отваряне;
- Session Storage — служебни сведения за навигация в рамките на раздела; изтриват се при затваряне на раздела.
Тези данни се съхраняват във Вашия браузър, не се предават автоматично с всяка заявка (освен токена за вход при обръщение към Услугата) и се задават без съгласие въз основа на изключението по чл. 5, параграф 3 от ePrivacy Directive като строго необходими.
10.4. Управление
Можете да изтриете бисквитките и данните от локалното хранилище в настройките на браузъра. След изтриването ще трябва да влезете отново, а разговорът като гост ще започне отначало.
11. Специални категории лични данни (чл. 9 от GDPR)
11.1. Услугата не изисква специални категории лични данни от потребителите и не ги използва за реклама и класиране.
11.2. Услугата не извършва биометрична проверка и не създава биометрични шаблони за идентификация. Образците на глас се използват само за синтез на реч (раздел 4.6).
11.3. Бизнесът няма право да качва в базата знания, формите и клиентските списъци специални категории данни без законно основание. Ако посетителят по собствена инициатива съобщи такива сведения в кореспонденцията с бизнеса, тяхното обработване като администратор се извършва от бизнеса; Операторът ги обработва само от името на бизнеса за работата на кореспонденцията.
12. Вашите права (чл. 15–22 от GDPR)
За упражняване на правата си се обърнете на адрес [email protected] (с отбелязване „Data Protection“) или на пощенския адрес от раздел 2.2. Отговорът се изпраща в срок от един месец (чл. 12, параграф 3 от GDPR) с възможност за удължаване с още два месеца при необходимост. Исканията относно данни, чийто администратор е бизнесът, предаваме на бизнеса (раздел 2.3).
12.1. Право на достъп (чл. 15)
Имате право да получите потвърждение за обработването и копие от своите данни, както и сведения за целите, категориите, получателите, сроковете, източниците, международните предавания и автоматизираното обработване.
12.2. Право на коригиране (чл. 16)
Повечето данни можете да коригирате сами в кабинета (профил, сведения за бизнеса).
12.3. Право на изтриване (чл. 17)
Имате право да поискате изтриване на своите данни при наличие на основанията по чл. 17 от GDPR. Редът за изтриване на акаунта — раздел 8.3. Операторът има право да откаже изтриването на данни, чието съхранение се изисква от закона или които са необходими за защитата на правни претенции (чл. 17, параграф 3).
12.4. Право на ограничаване на обработването (чл. 18)
Имате право да поискате ограничаване на обработването за периода на проверка на точността на данните, при незаконно обработване, когато данните са необходими за правни претенции или до разглеждане на възражение.
12.5. Право на преносимост (чл. 20)
Имате право да получите предоставените от Вас данни, а собственикът на бизнеса — данните на бизнеса, в структуриран, широко използван и машинночетим формат и да ги прехвърлите на друг администратор. Експортиране в кабинета няма: правото се упражнява с искане до [email protected], а отговорът се изпраща в срока, установен в чл. 12, параграф 3 от GDPR.
12.6. Право на възражение (чл. 21)
Имате право да възразите срещу обработване въз основа на законен интерес. Срещу директния маркетинг имате право да възразите по всяко време; такова обработване се прекратява.
12.7. Право на оттегляне на съгласието (чл. 7, параграф 3)
Съгласието за push известия и рекламни разпращания може да бъде оттеглено по всяко време; оттеглянето не засяга законосъобразността на обработването преди оттеглянето.
12.8. Автоматизирано обработване (чл. 22)
Услугата автоматично формира отговорите на ИИ служителите, обобщенията за клиентите, резултатите от търсенето и показването на реклама, както и прилага автоматични мерки за защита от злоупотреби. Тези процеси не вземат решения, пораждащи правни последици за Вас; решенията за отказ от публикуване и за блокиране се вземат с участието на човек. Имате право да получите сведения за логиката на обработването, да оспорите резултата от него и да поискате участие на човек.
12.9. Жалба до надзорен орган (чл. 77)
Имате право да подадете жалба до надзорния орган по защита на данните на държава — членка на ЕС/ЕИП, по мястото на обичайното си пребиваване, месторабота или място на предполагаемото нарушение. Списък на надзорните органи: https://edpb.europa.eu/about-edpb/about-edpb/members_en
13. Прозрачност на ИИ (EU AI Act)
13.1. Общи положения
ИИ служителите се обозначават в Услугата като изкуствен интелект. ИИ служителят не е човек; неговите отговори, включително озвучените, се формират автоматично от програма. Бизнесът е длъжен да съобщава на своите клиенти, че общуват с ИИ (чл. 50 от EU AI Act), включително в каналите, които свързва сам.
13.2. Системи с ИИ в Услугата
а) ИИ служители (Mars LLM Service):
• Предназначение: отговори на посетители и клиенти от името на бизнеса;
• Технология: собствени големи езикови модели на Оператора на сървърите на Оператора; търсене в базата знания на бизнеса на сървърите на Оператора; данни не се предават на трети доставчици на ИИ;
• Входни данни: текст на разговора, инструкции и правила на бизнеса, фрагменти от базата знания, сведения от бизнес страницата;
• Ограничения: отговорите могат да бъдат неточни; за инструкциите и сведенията, съобщавани от ИИ служителите, отговаря бизнесът.
б) Обобщения за клиентите:
• Предназначение: кратко описание на историята на взаимодействието на клиента с бизнеса за служителите на бизнеса;
• Ограничения: спомагателна функция, не взема решения.
в) Разпознаване и синтез на реч:
• Предназначение: разпознаване на гласови съобщения и озвучаване на отговорите, включително със собствените гласове на бизнесите;
• Прозрачност: озвучените отговори са синтезиран глас; собствен глас се създава само с изричното съгласие на човека; биометрична идентификация не се извършва.
г) Търсене и реклама:
• Предназначение: подбор на бизнес страници и ИИ служители по заявка, показване на обозначена реклама; основните параметри на класирането са оповестени в Потребителското споразумение (т. 5.4).
Не се прилагат: биометрична идентификация, разпознаване на емоции, оценка на личността на посетителите.
14. Изменение на Политиката и информация за контакт
14.1. Изменения
Операторът има право да изменя Политиката при промяна на законодателството, функциите на Услугата, състава на данните, получателите или мерките за сигурност. За съществените изменения Операторът уведомява на Сайта, в кабинета, по електронна поща или чрез push известие. Ако обработването се основава на съгласие, при съществени изменения се изисква повторно съгласие.
14.2. Влизане в сила
Измененията влизат в сила от момента на публикуването им, освен ако в тях не е посочен друг срок. При несъгласие имате право да прекратите използването на Услугата и да изтриете акаунта (раздел 8.3).
14.3. Архив на версиите
Предишните версии на Политиката са достъпни при поискване. Текущата версия е публикувана на Сайта twincard.ai (връзка „Политика за поверителност“ при регистрацията и в кабинета) и в Приложението.
14.4. Контакти
Администратор: Частна компания „New Reality“ (New Reality Ltd)
• Юридически адрес: Република Казахстан, Астана, булевард Женис, сграда 1, офис 29
• Електронна поща: [email protected]
• Телефон: +7 (747) 029-43-05
При обръщение посочете име, адреса на електронната поща на акаунта (ако имате такъв), същността на искането и удобен начин за връзка.
Допълнителни разпоредби
Възрастово ограничение. Услугата е предназначена за лица, навършили 18 години. Операторът не събира целенасочено данни на непълнолетни; при установяване на регистрация на непълнолетно лице неговият акаунт се изтрива.
Анонимизиране. Операторът има право да анонимизира данни за статистика. Анонимизираните данни не позволяват идентифицирането на субекта и не попадат в обхвата на GDPR (Recital 26).
Недискриминация. Услугата не допуска дискриминация въз основа на защитени признаци.
Частна компания „New Reality“ (New Reality Ltd)
БИН: 220440900016
Република Казахстан, Астана, булевард Женис, сграда 1, офис 29
[email protected] | +7 (747) 029-43-05
Дата на публикуване: 25 септември 2026 г.