Inicio

Política de privacidad

TwinCard — Política de Privacidad. Jurisdicción internacional (RGPD)

Última revisión: 26 de septiembre de 2026

La presente Política de Privacidad (en adelante, la "Política") describe el procedimiento de recogida, tratamiento, almacenamiento, transmisión y protección de los datos personales de los usuarios y visitantes del servicio TwinCard, la plataforma empresarial AI² (en adelante, el "Servicio"), alojado en la red de información y telecomunicaciones Internet en la dirección: twincard.ai (en adelante, el "Sitio Web"), así como en forma de la aplicación móvil «AI2 TwinCard» (en adelante, la "Aplicación").

La presente Política se ha elaborado de conformidad con el Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, RGPD), la Directiva 2002/58/CE (Directiva sobre la privacidad y las comunicaciones electrónicas, ePrivacy) y el Reglamento (UE) 2024/1689 (EU AI Act) en lo relativo a los requisitos de transparencia de los sistemas de inteligencia artificial.

Al utilizar el Servicio, Usted confirma que ha leído la presente Política. Si no está de acuerdo con alguna de sus disposiciones, debe dejar de utilizar el Servicio.


1. Qué regula la presente Política

1.1. La Política regula el tratamiento de datos personales por la Empresa privada «New Reality» (en adelante, el "Operador", "Nosotros") de conformidad con los arts. 13 y 14 del RGPD en relación con:

  • los usuarios: personas que han registrado una cuenta en el Servicio y actúan en nombre de un negocio (empresa, empresario individual, trabajador autónomo), incluidos los empleados humanos de los negocios;
  • las personas de contacto de los negocios: personas cuyos datos figuran en la información sobre el negocio, en las solicitudes exprés y en las liquidaciones;
  • los visitantes: personas que abren el Sitio Web, el catálogo, las páginas de empresa y los widgets, incluso sin registrarse;
  • los clientes de los negocios: en la medida en que el Operador trata sus datos como encargado del tratamiento por cuenta del negocio (sección 2.3).

1.2. TwinCard es un servicio para negocios: página de empresa en el catálogo de TwinCard, estructura del negocio, empleados de IA y empleados humanos, comunicación con los clientes en el escaparate, formularios, documentos, listas de clientes, integraciones, promoción y publicidad.

1.3. La Política se aplica al sitio web twincard.ai y a la aplicación móvil «AI2 TwinCard». Las copias de las páginas de empresa publicadas en los sitios de TwinCard de otros países (twincard.ru, twincard.kz) se rigen por los documentos de los sitios correspondientes.

1.4. La Política no se aplica a los recursos de terceros a los que conducen enlaces desde el Servicio, incluidos los sitios web de los negocios, los resultados del bloque "De Internet" y los canales conectados por los negocios (por ejemplo, Telegram).


2. Quién trata la información

2.1. Responsable del tratamiento de los datos personales (Data Controller)

Empresa privada «New Reality» (New Reality Ltd)

  • BIN: 220440900016
  • Dirección legal: República de Kazajistán, Astaná, Avenida Zhenis, edificio 1, oficina 29
  • Correo electrónico: [email protected]
  • Teléfono: +7 (747) 029-43-05
  • Sitio web: https://twincard.ai

2.2. Contacto para cuestiones de protección de datos

Para cualquier cuestión relacionada con el tratamiento y la protección de los datos personales, puede dirigirse a:

  • Correo electrónico: [email protected], con la indicación "Data Protection";
  • Dirección postal: República de Kazajistán, Astaná, Avenida Zhenis, edificio 1, oficina 29, con la indicación "Data Protection Officer".

2.3. Cuando el responsable del tratamiento es el negocio

Los negocios utilizan el Servicio para trabajar con sus clientes. En relación con los datos que los clientes y visitantes transmiten al negocio (en la correspondencia con los empleados de IA y con los empleados del negocio, en los formularios y solicitudes, en los documentos), así como con los datos que el propio negocio carga (listas de clientes, operaciones comerciales, informes, muestras de voz), el responsable del tratamiento es el negocio, y el Operador es el encargado del tratamiento, que actúa por cuenta del negocio (art. 28 del RGPD) en las condiciones del Acuerdo de Tratamiento de Datos (Anexo 2 del Acuerdo de Usuario).

Si Usted es cliente o visitante de un negocio, la información sobre los fines y las bases del tratamiento de Sus datos por el negocio figura en la política de privacidad de dicho negocio; dirija al negocio las solicitudes relativas a Sus datos. Si envía dicha solicitud al Operador, la transmitiremos al negocio y le ayudaremos a atenderla.

La información de las páginas de empresa se publica a elección del negocio; en lo que respecta a los datos personales que contiene, el responsable del tratamiento es el negocio.

2.4. Legislación aplicable

El tratamiento de los datos personales se realiza de conformidad con:

  • el Reglamento (UE) 2016/679 (RGPD);
  • la Directiva 2002/58/CE (Directiva ePrivacy), en lo relativo a las cookies, el almacenamiento local y las comunicaciones electrónicas;
  • el Reglamento (UE) 2022/2065 (DSA), en lo relativo a la moderación y la publicidad;
  • el Reglamento (UE) 2024/1689 (EU AI Act), en lo relativo a la transparencia de los sistemas de inteligencia artificial;
  • la legislación nacional aplicable de los Estados miembros de la UE/del EEE.

3. Finalidad de la Política

3.1. La finalidad de la Política es proteger los datos personales frente al acceso y la divulgación no autorizados y cumplir las obligaciones de información del Operador (arts. 13 y 14 del RGPD).

3.2. La Política determina la lista de datos tratados, los fines y las bases jurídicas del tratamiento, las medidas de seguridad, los destinatarios de los datos y las transferencias internacionales, los plazos de conservación, los derechos de los interesados, el uso de cookies y del almacenamiento local, así como la aplicación de tecnologías de inteligencia artificial.

3.3. El Operador no admite el tratamiento incompatible con los fines de la recogida ni el tratamiento de datos excesivos (principio de minimización, art. 5, apartado 1, letra c), del RGPD).


4. Qué información recogemos

4.1. Datos de la cuenta

Al registrarse, Usted facilita:

  • el país (determina el sitio de TwinCard y la redacción de los documentos) y el número de teléfono;
  • el estatus: empresa o persona física (empresario individual, trabajador autónomo);
  • la dirección de correo electrónico (se confirma mediante un código; se utiliza para iniciar sesión y para la comunicación);
  • la contraseña (se almacena en forma de hash, algoritmo bcrypt);
  • el nombre y el cargo;
  • el nombre de la empresa, la denominación y el número de identificación fiscal;
  • las modalidades de colaboración elegidas (página de empresa, empleados, publicidad, etc.);
  • la configuración de seguridad: información sobre la autenticación de dos factores activada.

La cuenta AI² es única para todas las aplicaciones de la Plataforma AI²: los datos de la cuenta (nombre, dirección de correo electrónico, contraseña, identificadores) son comunes a las aplicaciones de la Plataforma, y el saldo AI² de la cuenta es único.

Base jurídica: ejecución de un contrato (art. 6, apartado 1, letra b), del RGPD).

4.2. Solicitudes exprés y personas de contacto del negocio

  • Solicitud exprés: nombre, dirección de correo electrónico, teléfono, nombre del negocio, servicios elegidos y comentario; la utiliza el gestor del Operador para ponerse en contacto y tramitar los servicios;
  • personas de contacto: personas indicadas por el negocio para la comunicación en relación con el contrato, las liquidaciones y la moderación.

Base jurídica: ejecución de un contrato y aplicación de medidas precontractuales a petición del interesado (art. 6, apartado 1, letra b), del RGPD); respecto de las personas de contacto que no son parte del contrato, el interés legítimo del Operador en la ejecución del contrato con el negocio (art. 6, apartado 1, letra f), del RGPD).

4.3. Información sobre el negocio y página de empresa

Nombre, descripción, misión, valores, servicios y lista de precios, dirección, contactos, logotipo y fotografías, enlaces, banners, datos de identificación (incluidos la denominación de la persona jurídica y el número de identificación fiscal), países de presencia, historial de cambios y decisiones de moderación.

Esta información es información sobre el negocio y se publica, a elección del negocio, en el catálogo de TwinCard y en los sitios de TwinCard de los países de presencia elegidos (sección 7.10). Si contiene datos personales (por ejemplo, el nombre de un empresario individual o fotografías de personas), el negocio responde de su publicación.

4.4. Estructura, empleados y empleados de IA

  • Estructura del negocio: departamentos, roles, cargos y derechos de acceso;
  • Empleados humanos: cuenta, rol en la estructura, derechos de acceso, acciones en el panel del negocio (registro de acciones);
  • Empleados de IA: nombre, rol, instrucciones y reglas, base de conocimiento (textos y documentos cargados por el negocio), voz elegida.

Base jurídica: ejecución de un contrato (art. 6, apartado 1, letra b), del RGPD); registro de acciones: interés legítimo en la seguridad y la resolución de litigios (art. 6, apartado 1, letra f), del RGPD).

4.5. Datos de los visitantes y clientes del negocio (tratamiento por cuenta del negocio)

El Operador trata, como encargado del tratamiento por cuenta del negocio:

  • la correspondencia en el escaparate y en el widget: mensajes del visitante, respuestas de los empleados de IA y de los empleados del negocio, fecha y hora;
  • los datos de contacto, opiniones y consultas que el visitante deja al negocio;
  • las respuestas a formularios y solicitudes, cuyos campos determina el negocio;
  • los documentos enviados por los clientes al negocio (se conservan en un almacenamiento cerrado durante 90 días);
  • las listas de clientes importadas por el negocio (nombre, dirección de correo electrónico, teléfono, nombre de usuario de Telegram, identificador externo), las operaciones comerciales, los informes y los resúmenes sobre los clientes elaborados por la IA;
  • las facturas y solicitudes de pago emitidas por el negocio al cliente y la información sobre las entregas gestionadas a través de la integración del negocio.

Para la correspondencia como invitado sin registro, en el dispositivo del visitante se guarda un token de chat de invitado (sección 10), para que la conversación continúe al volver a abrirla.

Si el visitante ha iniciado sesión en el Servicio con una cuenta AI², en la correspondencia con el negocio se utiliza su nombre de la cuenta; las suscripciones del visitante a las novedades de las empresas se guardan en su cuenta.

4.6. Voces propias

Si el negocio crea una voz propia, se tratan la muestra de voz de la persona y la grabación de la frase de consentimiento pronunciada antes de grabar la muestra. La muestra se utiliza exclusivamente para la síntesis de voz de los empleados de IA del negocio; no se crean plantillas biométricas de voz para identificar a la persona. El responsable del tratamiento es el negocio; el Operador trata la muestra por cuenta del negocio. La persona cuya voz se ha utilizado tiene derecho a retirar su consentimiento dirigiéndose al negocio o al Operador en la dirección [email protected]; en ese caso, la voz se elimina.

4.7. Integraciones

Configuración de las integraciones del negocio: dominios para el widget, claves API (se almacenan de forma protegida), direcciones de webhooks, conexión del bot de Telegram del negocio, claves de CDEK del negocio, configuración de la recepción de pagos del negocio, registros de llamadas de las integraciones.

4.8. Búsqueda y publicidad

  • Consultas de búsqueda: texto de la consulta, país e idioma; se conservan sin vinculación al usuario;
  • Estadísticas de publicidad: impresiones y clics con indicación del país y el idioma del espectador y del texto de la consulta con la que se mostró la publicidad; se facilitan al anunciante de forma agregada;
  • Campañas publicitarias: materiales, presupuestos, configuración de la visualización, decisiones de moderación.

4.9. Datos de pago y AI² Token

  • Monedero: saldo AI², historial de operaciones (recargas, débitos, reembolsos);
  • Pedidos y facturas: servicios, importes, períodos, estados de pago, renovaciones;
  • Transacciones de pago: identificadores, importes, moneda, estados;
  • Datos para el pago por transferencia: denominación del pagador, número de identificación fiscal, datos bancarios indicados en la factura o en la orden de pago;
  • Códigos de activación digitales y datos de compras en las tiendas de aplicaciones (identificador de la compra y estado).

Importante: el Operador no almacena datos de tarjetas bancarias. Los datos de la tarjeta se introducen en el lado de la entidad de pago o de la tienda de aplicaciones.

4.10. Datos técnicos

  • dirección IP;
  • User-Agent: navegador, dispositivo, sistema operativo, versión de la Aplicación;
  • idioma de la interfaz y zona horaria;
  • datos de cookies y del almacenamiento local (sección 10);
  • token de notificaciones push en la Aplicación (si se ha concedido permiso);
  • registros de acceso: fecha y hora de las solicitudes, direcciones solicitadas, códigos de respuesta.

4.11. Qué datos no recoge el Servicio

  • datos biométricos para la identificación (rostro, plantillas biométricas de voz);
  • datos de tarjetas bancarias;
  • datos de cookies analíticas y publicitarias (no se utilizan este tipo de cookies).

5. Bases jurídicas y fines del tratamiento

5.1. Bases jurídicas (art. 6 del RGPD)

a) Ejecución de un contrato (art. 6, apartado 1, letra b)): registro y cuenta; página de empresa, catálogo y publicación en los países de presencia; estructura, empleados y empleados de IA; funciones de trabajo con los clientes e integraciones; pedidos, saldo AI², renovación de los servicios; notificaciones del servicio.

b) Obligación legal (art. 6, apartado 1, letra c)): contabilidad y obligaciones fiscales, conservación de facturas y documentos de pago, respuesta a requerimientos legítimos de las autoridades, comunicación de material de abuso sexual infantil.

c) Interés legítimo (art. 6, apartado 1, letra f)): seguridad del Servicio, protección frente al spam, el fraude y los abusos, limitación de la frecuencia de las solicitudes, moderación y tramitación de reclamaciones, registro de acciones en el panel, estadísticas agregadas de búsqueda y publicidad, mejora del Servicio a partir de datos anonimizados, comunicación con las personas de contacto del negocio. El Operador ha realizado una evaluación de ponderación de intereses (Legitimate Interest Assessment); sus resultados pueden solicitarse en la dirección [email protected].

d) Consentimiento (art. 6, apartado 1, letra a)): notificaciones push en la Aplicación; envíos publicitarios del Operador.

El tratamiento de los datos de los clientes y visitantes del negocio por cuenta del negocio (secciones 4.5–4.6) se realiza sobre la base jurídica que determina el negocio como responsable del tratamiento.

5.2. Fines del tratamiento

  • Registro e inicio de sesión: creación de la cuenta, inicio de sesión único en las aplicaciones AI², autenticación de dos factores;
  • Página de empresa y catálogo: publicación de la información sobre el negocio, moderación, búsqueda, publicación en los países de presencia;
  • Empleados de IA: elaboración de respuestas conforme a las instrucciones del negocio y a su base de conocimiento, locución de las respuestas;
  • Trabajo con los clientes: correspondencia, formularios, documentos, listas de clientes, resúmenes, facturas, integraciones (por cuenta del negocio);
  • Publicidad y promoción: visualización de publicidad, estadísticas para el anunciante;
  • Liquidaciones: recarga del saldo, pago de pedidos, facturas, renovaciones, reembolsos;
  • Seguridad: prevención del fraude, el spam y los abusos, moderación, protección de los menores;
  • Mejora del Servicio: análisis de estadísticas anonimizadas.

5.3. Minimización de datos

El Operador solo recoge los datos necesarios para los fines declarados. La composición de los datos de los clientes recogidos a través de los formularios y las integraciones la determina el negocio; el Servicio permite al negocio no solicitar información innecesaria.

5.4. Tabla resumen

Categoría de datosFinalidadBase jurídica (RGPD)
Cuenta (nombre, email, teléfono, país, contraseña)Registro, inicio de sesión, comunicaciónArt. 6.1.b): contrato
Información sobre la empresa, cargo, número fiscalIdentificación del negocio, facturasArt. 6.1.b): contrato; art. 6.1.c): contabilidad
Solicitud exprésComunicación y tramitación de los serviciosArt. 6.1.b): medidas precontractuales
Personas de contacto del negocioEjecución del contrato con el negocioArt. 6.1.f): interés legítimo
Página de empresaPublicación en el catálogo y en los países de presenciaArt. 6.1.b): contrato
Estructura, empleados, empleados de IA, base de conocimientoFuncionamiento del panel y de los empleados de IAArt. 6.1.b): contrato
Correspondencia, formularios, documentos, listas de clientes, resúmenes, muestras de vozFunciones del negocioTratamiento por cuenta del negocio (art. 28): la base la determina el negocio
Consultas de búsqueda (sin vinculación al usuario)Búsqueda, estadísticasArt. 6.1.f): interés legítimo
Estadísticas de publicidadInformes al anuncianteArt. 6.1.f): interés legítimo
Pedidos, transacciones, facturasLiquidaciones, contabilidadArt. 6.1.b): contrato; art. 6.1.c): contabilidad
Reclamaciones, moderación, registro de accionesSeguridad, DSAArt. 6.1.f): interés legítimo; art. 6.1.c)
Datos técnicos, registrosSeguridad, protección frente a abusosArt. 6.1.f): interés legítimo
Cookies estrictamente necesarias y almacenamiento localFuncionamiento del ServicioArt. 5.3 ePrivacy: excepción; art. 6.1.f)
Token pushNotificaciones en la AplicaciónArt. 6.1.a): consentimiento
Email para la publicidad del OperadorEnvíos publicitariosArt. 6.1.a): consentimiento

6. Cómo protegemos la información

6.1. Medidas organizativas

  • limitación del número de personas con acceso a los datos personales conforme a los principios de mínimo privilegio y necesidad de servicio;
  • obligaciones de confidencialidad para las personas autorizadas para el tratamiento;
  • documentos internos sobre el tratamiento y la protección de datos, registro de las actividades de tratamiento (art. 30 del RGPD);
  • evaluación de impacto relativa a la protección de datos (art. 35 del RGPD) en los casos previstos;
  • control interno periódico del cumplimiento de los requisitos del RGPD.

6.2. Medidas técnicas

  • HTTPS/TLS 1.2+ para todas las conexiones;
  • bcrypt para el hash de las contraseñas; autenticación de dos factores a elección del usuario;
  • HMAC-SHA256 para la firma de las solicitudes entre servicios (Mars LLM Service, pasarelas de pago);
  • tokens de acceso con período de validez limitado, verificación de los derechos de acceso en cada solicitud, separación de derechos dentro del negocio según la estructura;
  • limitación del número de intentos de inicio de sesión y de la frecuencia de las solicitudes, protección frente a ataques automatizados;
  • almacenamiento cerrado de los documentos de los clientes, con acceso únicamente para los empleados autorizados del negocio;
  • cortafuegos, registros de acceso, actualización oportuna del software, copias de seguridad;
  • protección de datos desde el diseño y por defecto (art. 25 del RGPD).

6.3. Protección de los datos de pago

El Operador no almacena datos de tarjetas de pago. Los pagos se realizan a través de pasarelas de pago certificadas (PCI DSS) y de las tiendas de aplicaciones; el intercambio de datos está protegido mediante una clave HMAC y cifrado.

6.4. Respuesta a incidentes (arts. 33 y 34 del RGPD)

En caso de violación de la seguridad de los datos personales, el Operador:

  • adopta sin demora medidas para eliminar sus consecuencias;
  • notifica a la autoridad de control en un plazo de 72 horas si la violación puede entrañar un riesgo para los derechos y libertades de los interesados;
  • notifica a los interesados sin dilación indebida en caso de riesgo elevado;
  • notifica al negocio sin dilación indebida si resultan afectados datos cuyo responsable del tratamiento es el negocio;
  • documenta el incidente y las medidas adoptadas.

7. A quién se transmite la información

7.1. Principios generales

El Operador no vende ni alquila datos personales. La transmisión solo se realiza en los casos descritos en la presente sección y en la medida mínima necesaria. Los encargados del tratamiento del Operador están vinculados por contratos de tratamiento de datos (art. 28 del RGPD).

7.2. Modelos de lenguaje propios del Operador (Mars LLM Service)

Las respuestas de los empleados de IA las generan únicamente los modelos de lenguaje propios del Operador, que funcionan en los servidores del Operador, a través del servicio interno del Operador Mars LLM Service. La solicitud al modelo contiene el texto de la conversación, las instrucciones y reglas del empleado de IA, fragmentos de la base de conocimiento del negocio y la información de la página de empresa; los identificadores directos del visitante (dirección de correo electrónico, teléfono) no se incluyen en la solicitud, salvo que el propio visitante los haya escrito en el mensaje.

Los datos de las conversaciones, las instrucciones y la base de conocimiento no se transmiten a proveedores terceros de servicios de inteligencia artificial. La base de conocimiento se almacena e indexa en los servidores del Operador.

7.3. Reconocimiento y síntesis de voz

El reconocimiento de voz y la síntesis de voz (incluidas las voces propias de los negocios) se realizan mediante servicios propios del Operador en los servidores del Operador. Estos datos no se transmiten a terceros.

7.4. Ubicación de los servidores y alojamiento

Los datos se almacenan en los servidores del Operador, ubicados en centros de datos de proveedores de alojamiento en virtud de contratos con el Operador. Los proveedores de alojamiento no tienen derecho a utilizar los datos para sus propios fines.

7.5. Cloudflare

El sitio twincard.ai funciona a través de la red de distribución de contenidos y de protección contra ataques DDoS Cloudflare. Cloudflare trata, como encargado del tratamiento, la dirección IP y los datos técnicos de las solicitudes en la medida necesaria para la entrega de las páginas y la protección frente a ataques.

7.6. Proveedores de búsqueda web (bloque "De Internet")

Para el bloque "De Internet", el texto de la consulta de búsqueda, el país, el idioma y la ciudad indicada se transmiten a un proveedor de búsqueda tercero: Google a través del servicio SerpApi y, como alternativa de reserva, Brave Search. No se transmiten al proveedor otros datos sobre Usted. Los proveedores tratan las consultas conforme a sus propias políticas de privacidad.

7.7. Pasarelas de pago y tiendas de aplicaciones

Al recargar el saldo, se transmiten a la pasarela de pago el identificador y el importe de la operación, la moneda, la descripción del pago y la dirección de correo electrónico (para el recibo). Al recargar en la Aplicación, el pago lo procesa Google Play o App Store como responsable del tratamiento independiente; el Operador solo recibe el identificador de la compra y su estado. En el pago por transferencia, los datos los tratan los bancos de las partes.

7.8. Notificaciones push

Para las notificaciones de la Aplicación se utilizan los servicios Google Firebase Cloud Messaging y Apple Push Notification Service. La notificación puede contener un breve resumen del evento.

7.9. Integraciones conectadas por el negocio

Por indicación del negocio, los datos se transmiten a los destinatarios elegidos por el negocio: Telegram (correspondencia de los empleados de IA con los clientes a través del bot de Telegram del negocio), CDEK (datos del destinatario para la entrega conforme al contrato del negocio), el proveedor de pagos del negocio (pago por el cliente de la factura del negocio), los destinatarios de los webhooks y de la API del negocio y los sitios web del negocio con el widget instalado. Estos destinatarios tratan los datos conforme a sus propias normas y a sus contratos con el negocio.

7.10. Información pública y países de presencia

La información de la página de empresa es de acceso público en el catálogo de TwinCard. La copia aprobada de la página de empresa se publica en el sitio de TwinCard de cada país de presencia elegido por el negocio (Rusia — twincard.ru, Kazajistán — twincard.kz, otros países — twincard.ai; "en línea" — en los tres). Los sitios de otros países pueden estar gestionados por operadores de la Plataforma AI² en las jurisdicciones correspondientes.

Los visitantes de la página de empresa ven la información que el negocio ha publicado en ella y los nombres de los empleados de IA. Los datos de las cuentas, la correspondencia, las listas de clientes y los datos de pago no se muestran a los visitantes.

7.11. Negocios

Si Usted se comunica con un negocio, rellena su formulario o le envía un documento, estos datos los recibe el negocio y sus empleados autorizados. Los anunciantes solo reciben estadísticas agregadas de impresiones y clics.

7.12. Transmisión por exigencia legal

El Operador tiene derecho a transmitir datos personales a petición legítima de las autoridades competentes cuando exista una base jurídica adecuada, e informará al interesado de dicha solicitud salvo que la ley lo prohíba. La información sobre material confirmado de abuso sexual infantil se transmite a las autoridades competentes, tal como exige la legislación aplicable.


8. Plazo de conservación

8.1. Normas generales (art. 5, apartado 1, letra e), del RGPD)

Los datos personales se conservan durante un período no superior al que exigen los fines del tratamiento, tras lo cual se eliminan o se anonimizan.

8.2. Plazos de conservación por categorías

Categoría de datosPlazo de conservación
CuentaPeríodo de uso del Servicio + 30 días después de la eliminación en TwinCard o de la eliminación de la cuenta AI²
Información sobre el negocio y página de empresaHasta la eliminación del negocio o de la cuenta (+ 30 días para la recuperación)
Estructura, empleados de IA, instrucciones, base de conocimientoHasta su eliminación por el negocio o la eliminación de la cuenta
Correspondencia de los visitantes con el negocio, formularios y solicitudesHasta su eliminación por el negocio o la eliminación de la cuenta del negocio
Documentos de los clientes90 días desde la carga, o antes por decisión del negocio
Listas de clientes, operaciones comerciales, informes, resúmenesHasta su eliminación por el negocio o la eliminación de la cuenta
Muestras de voz y voces propiasHasta su eliminación por el negocio, la retirada del consentimiento por la persona o la eliminación de la cuenta
Integraciones y claves APIHasta su desconexión por el negocio o la eliminación de la cuenta
Solicitudes exprés que no dieron lugar a un contratoHasta la finalización de la tramitación de la solicitud, pero no más de 12 meses desde su presentación
Consultas de búsqueda (sin vinculación al usuario)Se conservan de forma agregada con fines estadísticos
Estadísticas de publicidadDuración de la campaña y plazo necesario para las liquidaciones
Pedidos, facturas, transacciones de pagoPlazo establecido por la legislación fiscal y contable
Reclamaciones y datos de moderaciónPlazo de tramitación y de defensa frente a reclamaciones jurídicas
Token pushHasta la retirada del permiso o la eliminación de la cuenta
Registros de acceso6 meses

Los datos del negocio comunes con la aplicación AI² Space se conservan tras la eliminación de la cuenta de TwinCard mientras Usted utilice Space (sección 8.3).

8.3. Eliminación de la cuenta

La cuenta puede eliminarse:

  • en el panel del Sitio Web: "Perfil" → "Eliminar cuenta" (con confirmación mediante contraseña);
  • en la Aplicación: "Ajustes" → "Eliminación de la cuenta" → "Eliminar cuenta";
  • por correo electrónico a [email protected] desde la dirección con la que está registrada la cuenta (respuesta en un plazo de 30 días).

La cuenta AI² es única para todas las aplicaciones de la Plataforma AI². La eliminación de la cuenta de TwinCard cierra solo TwinCard: AI² Fans, AIRONIK, AI² Space y las demás aplicaciones de la Plataforma que Usted utiliza siguen funcionando como hasta ahora, y la cuenta AI² se conserva mientras Usted las utilice. Si no le quedan otras aplicaciones de la Plataforma (sin contar la aplicación de mensajería AIRONIK), la cuenta AI² se elimina por completo. Puede eliminar la cuenta AI² por completo, en todas las aplicaciones a la vez, mediante una opción independiente en los ajustes de la aplicación o por correo electrónico a [email protected].

Al eliminar solo TwinCard, se conservan: todo lo relacionado con AI² Fans (modelos de Fans, sus colocaciones y publicidad, suscripciones de Fans); los modelos de IA que son a la vez modelo de Fans y empleado de IA de una empresa; el monedero y los datos registrados en la propia cuenta AI² (base de conocimiento personal, voces, reglas, claves API personales). Solo se eliminan junto con la cuenta AI² por completo; las operaciones del monedero se conservan durante el tiempo que exija la ley.

Procedimiento de eliminación:

  1. Inmediatamente después de la solicitud, se cierra el acceso a TwinCard y los datos se ocultan: las páginas de empresa se retiran de la publicación, los empleados de IA dejan de responder, las suscripciones se ocultan y las notificaciones push de TwinCard cesan.
  2. 30 días constituyen el período de recuperación: iniciar sesión en TwinCard durante ese tiempo cancela la eliminación y restablece la propia cuenta de TwinCard (si se eliminó la cuenta AI² por completo, es necesario iniciar sesión en ella y confirmar la recuperación). Iniciar sesión también restablece todo lo que se ocultó con la eliminación: los negocios, sus páginas de empresa y sus empleados de IA.
  3. Transcurridos 30 días, la cuenta de TwinCard se elimina: los datos personales y los datos de Sus negocios se eliminan o se anonimizan. Después ya no es posible recuperarlos.
  4. Los registros que la ley exige conservar (pedidos, facturas, operaciones del monedero, pagos, documentos contables; los datos de contacto de los pedidos se eliminan) se conservan durante el plazo establecido por la ley y después se eliminan definitivamente.

Se eliminan: el perfil y la cuenta; las páginas de empresa, la estructura y la información sobre los empleados; los empleados de IA de los negocios, sus instrucciones y bases de conocimiento; las listas de clientes, las operaciones comerciales, los informes y los resúmenes; la correspondencia de los visitantes con los empleados de IA del negocio; los formularios y las solicitudes; los documentos; las muestras de voz y las voces propias de los negocios; las integraciones y las claves API de los negocios. Las voces, reglas, la base de conocimiento y las claves API personales registradas en la propia cuenta AI² no se eliminan al eliminar TwinCard (véase más arriba).

Si Usted utiliza AI² Space: los datos del negocio comunes con la aplicación AI² Space (información sobre el negocio, estructura, empleados de IA, clientes, registro de procesos, base de conocimiento) se conservan mientras Usted utilice Space. Transcurridos 30 días, se eliminan la página de empresa de TwinCard (con sus versiones, archivos, publicación en los países de presencia y dirección), los widgets, la cuenta de TwinCard, Sus suscripciones a otros negocios y Su puesto en la plantilla de otras empresas. Si Usted no tiene Space o lo ha eliminado, se eliminan también los datos del negocio: estructura, empleados, empleados de IA, clientes, registro de procesos, formularios, claves API y base de conocimiento del negocio.

Se conservan: los pedidos, las facturas, las operaciones del monedero, la información sobre los pagos y los documentos contables, durante el tiempo que exija la ley (los datos de contacto de los pedidos se eliminan); los mensajes que Usted haya enviado a otros usuarios, en su historial de forma anonimizada; las estadísticas anonimizadas, que no constituyen datos personales.

Es posible eliminar un negocio concreto o dar de baja a un empleado de IA sin eliminar la cuenta.


9. Transferencia internacional de datos

9.1. Principios generales (capítulo V del RGPD, arts. 44 a 49)

Los datos solo se transfieren fuera del EEE si existen garantías adecuadas.

9.2. Transferencias fuera del EEE

a) Operador e infraestructura de la Plataforma:
• Datos: todas las categorías indicadas en la sección 4, incluido el tratamiento con los modelos de lenguaje propios del Operador;
• País de destino: República de Kazajistán (lugar donde está establecido el Operador) y países donde se ubican los servidores de la Plataforma;
• Garantías: cláusulas contractuales tipo (SCC) aprobadas por la Decisión de Ejecución (UE) 2021/914 de la Comisión y las medidas de la sección 6.

b) Inicio de sesión único en las aplicaciones AI²:
• Datos: datos de la cuenta (nombre, dirección de correo electrónico, hash de la contraseña, identificadores, país);
• País de destino: países donde se ubican los servidores de la Plataforma en otras jurisdicciones;
• Base: la transferencia es necesaria para la ejecución del contrato, es decir, para el inicio de sesión único en las aplicaciones de la Plataforma (art. 49, apartado 1, letra b), del RGPD), así como las garantías del art. 46 del RGPD.

c) Publicación en los países de presencia:
• Datos: información de la página de empresa;
• País de destino: los países de presencia elegidos por el negocio;
• Base: publicación a elección y por encargo del negocio; la transferencia es necesaria para la ejecución del contrato con el negocio (art. 49, apartado 1, letra b), del RGPD).

d) Cloudflare, proveedores de búsqueda web, servicios de notificaciones push:
• Datos: datos técnicos de las solicitudes; texto de la consulta de búsqueda; notificación que puede contener un breve resumen del evento;
• Garantías: SCC, EU-U.S. Data Privacy Framework (para los proveedores estadounidenses adheridos).

9.3. Copias de las garantías

Puede solicitarse una copia de las garantías aplicadas en la dirección [email protected].


10. Cookies y almacenamiento local (ePrivacy)

10.1. Qué se utiliza

El Servicio solo utiliza tecnologías estrictamente necesarias para el funcionamiento del Servicio y para la ejecución de Sus acciones. No se utilizan cookies analíticas ni publicitarias.

10.2. Cookies

NombreFinalidadDuración
tc_langIdioma de la interfaz elegido1 año

10.3. Almacenamiento local (Local Storage y Session Storage)

  • token de inicio de sesión: para que Usted permanezca con la sesión iniciada en la cuenta;
  • tema visual;
  • idioma de la interfaz;
  • token de chat de invitado: para que la conversación como invitado con un empleado de IA continúe al volver a abrirla;
  • Session Storage: información técnica para la navegación dentro de la pestaña; se elimina al cerrar la pestaña.

Estos datos se almacenan en Su navegador, no se transmiten automáticamente con cada solicitud (salvo el token de inicio de sesión al acceder al Servicio) y se instalan sin consentimiento en virtud de la excepción del art. 5, apartado 3, de la Directiva ePrivacy, por ser estrictamente necesarios.

10.4. Gestión

Puede eliminar las cookies y los datos del almacenamiento local en la configuración del navegador. Tras la eliminación, deberá iniciar sesión de nuevo y la conversación como invitado comenzará desde el principio.


11. Categorías especiales de datos personales (art. 9 del RGPD)

11.1. El Servicio no solicita a los usuarios categorías especiales de datos personales ni las utiliza para la publicidad o la clasificación.

11.2. El Servicio no realiza verificación biométrica ni crea plantillas biométricas para la identificación. Las muestras de voz solo se utilizan para la síntesis de voz (sección 4.6).

11.3. El negocio no tiene derecho a cargar en la base de conocimiento, los formularios y las listas de clientes categorías especiales de datos sin una base jurídica legítima. Si un visitante comunica por iniciativa propia dicha información en la correspondencia con el negocio, su tratamiento como responsable lo realiza el negocio; el Operador solo la trata por cuenta del negocio para el funcionamiento de la correspondencia.


12. Sus derechos (arts. 15 a 22 del RGPD)

Para ejercer sus derechos, diríjase a la dirección [email protected] (con la indicación "Data Protection") o a la dirección postal indicada en la sección 2.2. La respuesta se envía en un plazo de un mes (art. 12, apartado 3, del RGPD), prorrogable otros dos meses en caso necesario. Las solicitudes relativas a datos cuyo responsable del tratamiento es el negocio las transmitimos al negocio (sección 2.3).

12.1. Derecho de acceso (art. 15)

Usted tiene derecho a obtener confirmación del tratamiento y una copia de sus datos, así como información sobre los fines, las categorías, los destinatarios, los plazos, las fuentes, las transferencias internacionales y el tratamiento automatizado.

12.2. Derecho de rectificación (art. 16)

Puede rectificar usted mismo la mayoría de los datos en el panel (perfil, información sobre el negocio).

12.3. Derecho de supresión (art. 17)

Usted tiene derecho a solicitar la supresión de sus datos cuando concurra alguno de los motivos del art. 17 del RGPD. El procedimiento de eliminación de la cuenta se describe en la sección 8.3. El Operador puede denegar la supresión de los datos cuya conservación exige la ley o que sean necesarios para la defensa de reclamaciones jurídicas (art. 17, apartado 3).

12.4. Derecho a la limitación del tratamiento (art. 18)

Usted tiene derecho a solicitar la limitación del tratamiento durante el período de verificación de la exactitud de los datos, en caso de tratamiento ilícito, cuando los datos sean necesarios para reclamaciones jurídicas o hasta que se resuelva una oposición.

12.5. Derecho a la portabilidad (art. 20)

Usted tiene derecho a recibir los datos que haya facilitado, y el titular del negocio, los datos del negocio, en un formato estructurado, de uso común y lectura mecánica, y a transmitirlos a otro responsable del tratamiento. En el panel no existe una función de exportación: el derecho se ejerce mediante solicitud a [email protected], y la respuesta se envía en el plazo establecido en el art. 12, apartado 3, del RGPD.

12.6. Derecho de oposición (art. 21)

Usted tiene derecho a oponerse al tratamiento basado en el interés legítimo. Puede oponerse a la mercadotecnia directa en cualquier momento; dicho tratamiento cesa.

12.7. Derecho a retirar el consentimiento (art. 7, apartado 3)

El consentimiento para las notificaciones push y los envíos publicitarios puede retirarse en cualquier momento; la retirada no afecta a la licitud del tratamiento anterior a la misma.

12.8. Tratamiento automatizado (art. 22)

El Servicio genera automáticamente las respuestas de los empleados de IA, los resúmenes sobre los clientes, los resultados de búsqueda y la visualización de publicidad, y aplica medidas automáticas de protección frente a los abusos. Estos procesos no adoptan decisiones que produzcan efectos jurídicos para Usted; las decisiones de denegación de publicación y de bloqueo se adoptan con intervención humana. Usted tiene derecho a obtener información sobre la lógica del tratamiento, impugnar su resultado y solicitar la intervención humana.

12.9. Reclamación ante la autoridad de control (art. 77)

Usted tiene derecho a presentar una reclamación ante la autoridad de control de protección de datos del Estado miembro de la UE/del EEE de su residencia habitual, de su lugar de trabajo o del lugar de la presunta infracción. Lista de autoridades de control: https://edpb.europa.eu/about-edpb/about-edpb/members_en


13. Transparencia de la IA (EU AI Act)

13.1. Disposiciones generales

Los empleados de IA se identifican en el Servicio como inteligencia artificial. El empleado de IA no es una persona; sus respuestas, incluidas las locutadas, las genera automáticamente un programa. El negocio está obligado a informar a sus clientes de que se comunican con una IA (art. 50 del EU AI Act), incluso en los canales que conecte por sí mismo.

13.2. Sistemas de IA en el Servicio

a) Empleados de IA (Mars LLM Service):
• Finalidad: respuestas a los visitantes y clientes en nombre del negocio;
• Tecnología: modelos de lenguaje de gran escala propios del Operador en los servidores del Operador; búsqueda en la base de conocimiento del negocio en los servidores del Operador; no se transmiten datos a proveedores terceros de IA;
• Datos de entrada: texto de la conversación, instrucciones y reglas del negocio, fragmentos de la base de conocimiento, información de la página de empresa;
• Limitaciones: las respuestas pueden ser inexactas; el negocio responde de las instrucciones y de la información que comunican los empleados de IA.

b) Resúmenes sobre los clientes:
• Finalidad: breve descripción del historial de interacción del cliente con el negocio para los empleados del negocio;
• Limitaciones: función auxiliar; no adopta decisiones.

c) Reconocimiento y síntesis de voz:
• Finalidad: reconocimiento de mensajes de voz y locución de respuestas, incluso con las voces propias de los negocios;
• Transparencia: las respuestas locutadas son una voz sintetizada; la voz propia solo se crea con el consentimiento explícito de la persona; no se realiza identificación biométrica.

d) Búsqueda y publicidad:
• Finalidad: selección de páginas de empresa y empleados de IA según la consulta, visualización de publicidad identificada como tal; los principales parámetros de clasificación se divulgan en el Acuerdo de Usuario (cláusula 5.4).

No se aplican: identificación biométrica, reconocimiento de emociones, evaluación de la personalidad de los visitantes.


14. Modificación de la Política e información de contacto

14.1. Modificaciones

El Operador tiene derecho a modificar la Política en caso de cambios en la legislación, en las funciones del Servicio, en la composición de los datos, en los destinatarios o en las medidas de seguridad. El Operador notifica los cambios sustanciales en el Sitio Web, en el panel, por correo electrónico o mediante notificación push. Si el tratamiento se basa en el consentimiento, en caso de cambios sustanciales se solicita de nuevo el consentimiento.

14.2. Entrada en vigor

Las modificaciones entran en vigor en el momento de su publicación, salvo que en ellas se indique otro plazo. Si no está de acuerdo, tiene derecho a dejar de utilizar el Servicio y eliminar la cuenta (sección 8.3).

14.3. Archivo de versiones

Las versiones anteriores de la Política están disponibles previa solicitud. La versión vigente está publicada en el Sitio Web twincard.ai (enlace "Política de Privacidad" en el registro y en el panel) y en la Aplicación.

14.4. Contactos

Responsable del tratamiento: Empresa privada «New Reality» (New Reality Ltd)
• Dirección legal: República de Kazajistán, Astaná, Avenida Zhenis, edificio 1, oficina 29
• Correo electrónico: [email protected]
• Teléfono: +7 (747) 029-43-05

Al dirigirse a nosotros, indique su nombre, la dirección de correo electrónico de la cuenta (si la tiene), el objeto de la solicitud y el medio de contacto preferido.


Disposiciones adicionales

Restricción de edad. El Servicio está destinado a personas que hayan cumplido 18 años. El Operador no recoge deliberadamente datos de menores; si se detecta el registro de un menor, su cuenta se elimina.

Anonimización. El Operador tiene derecho a anonimizar los datos con fines estadísticos. Los datos anonimizados no permiten identificar al interesado y no están sujetos al RGPD (considerando 26).

No discriminación. El Servicio no admite la discriminación por motivo de características protegidas.


Empresa privada «New Reality» (New Reality Ltd)
BIN: 220440900016
República de Kazajistán, Astaná, Avenida Zhenis, edificio 1, oficina 29
[email protected] | +7 (747) 029-43-05

Fecha de publicación: 25 de septiembre de 2026