TwinCard — Politique de confidentialité. Juridiction internationale (RGPD)
Dernière révision : 26 septembre 2026
La présente Politique de confidentialité (ci-après la « Politique ») décrit les modalités de collecte, de traitement, de conservation, de transmission et de protection des données à caractère personnel des utilisateurs et des visiteurs du service TwinCard — la plateforme professionnelle AI² (ci-après le « Service ») —, hébergé sur Internet à l'adresse twincard.ai (ci-après le « Site »), ainsi que sous forme de l'application mobile « AI2 TwinCard » (ci-après l'« Application »).
La présente Politique a été établie conformément au Règlement (UE) 2016/679 (Règlement général sur la protection des données — RGPD), à la Directive 2002/58/CE (directive ePrivacy) et au Règlement (UE) 2024/1689 (EU AI Act) en ce qui concerne les exigences de transparence applicables aux systèmes d'intelligence artificielle.
En utilisant le Service, Vous confirmez avoir pris connaissance de la présente Politique. Si Vous n'acceptez pas certaines dispositions de la Politique, Vous devez cesser d'utiliser le Service.
1. Objet de la présente Politique
1.1. La Politique régit le traitement des données à caractère personnel par la Société privée « New Reality » (ci-après l'« Opérateur », « Nous ») conformément aux articles 13 et 14 du RGPD à l'égard :
- des utilisateurs — les personnes ayant enregistré un compte dans le Service et agissant au nom d'une entreprise (société, entrepreneur individuel, travailleur indépendant), y compris les employés humains des entreprises ;
- des personnes de contact des entreprises — les personnes dont les données figurent dans les informations sur l'entreprise, dans les demandes express et dans les règlements ;
- des visiteurs — les personnes qui ouvrent le Site, le catalogue, les pages d'entreprise et les widgets, y compris sans inscription ;
- des clients des entreprises — dans la mesure où l'Opérateur traite leurs données en tant que sous-traitant pour le compte de l'entreprise (section 2.3).
1.2. TwinCard est un service destiné aux entreprises : page d'entreprise dans le catalogue TwinCard, structure de l'entreprise, employés IA et employés humains, échanges avec les clients sur la vitrine, formulaires, documents, listes de clients, intégrations, promotion et publicité.
1.3. La Politique s'applique au site twincard.ai et à l'application mobile « AI2 TwinCard ». Les copies de pages d'entreprise publiées sur les sites TwinCard d'autres pays (twincard.ru, twincard.kz) sont régies par les documents des sites concernés.
1.4. La Politique ne s'applique pas aux ressources tierces vers lesquelles renvoient des liens du Service, notamment les sites des entreprises, les résultats du bloc « Sur Internet » et les canaux connectés par les entreprises (par exemple Telegram).
2. Qui traite les informations
2.1. Responsable du traitement des données à caractère personnel (Data Controller)
Société privée « New Reality » (New Reality Ltd)
- BIN : 220440900016
- Adresse du siège social : République du Kazakhstan, Astana, avenue Zhenis, bâtiment 1, bureau 29
- E-mail : [email protected]
- Téléphone : +7 (747) 029-43-05
- Site web : https://twincard.ai
2.2. Contact pour les questions de protection des données
Pour toute question relative au traitement et à la protection des données à caractère personnel, Vous pouvez Vous adresser :
- E-mail : [email protected] — avec la mention « Data Protection » ;
- Adresse postale : République du Kazakhstan, Astana, avenue Zhenis, bâtiment 1, bureau 29 — avec la mention « Data Protection Officer ».
2.3. Lorsque l'entreprise est responsable du traitement
Les entreprises utilisent le Service pour travailler avec leurs clients. En ce qui concerne les données que les clients et les visiteurs transmettent à l'entreprise — dans les échanges avec les employés IA et les employés de l'entreprise, dans les formulaires et demandes, dans les documents —, ainsi que les données que l'entreprise téléverse elle-même (listes de clients, affaires, rapports, échantillons de voix), le responsable du traitement est l'entreprise et l'Opérateur est sous-traitant, agissant pour le compte de l'entreprise (article 28 du RGPD) aux conditions de l'Accord de traitement des données (Annexe 2 de l'Accord d'utilisation).
Si Vous êtes client ou visiteur d'une entreprise, les informations sur les finalités et les bases du traitement de Vos données par l'entreprise figurent dans la politique de confidentialité de cette entreprise ; adressez Vos demandes concernant Vos données à l'entreprise. Si Vous adressez une telle demande à l'Opérateur, nous la transmettrons à l'entreprise et l'aiderons à y donner suite.
Les informations des pages d'entreprise sont publiées au choix de l'entreprise ; pour les données à caractère personnel qu'elles contiennent, le responsable du traitement est l'entreprise.
2.4. Droit applicable
Le traitement des données à caractère personnel est effectué conformément :
- au Règlement (UE) 2016/679 (RGPD) ;
- à la Directive 2002/58/CE (directive ePrivacy) — en ce qui concerne les cookies, le stockage local et les communications électroniques ;
- au Règlement (UE) 2022/2065 (DSA) — en ce qui concerne la modération et la publicité ;
- au Règlement (UE) 2024/1689 (EU AI Act) — en ce qui concerne la transparence des systèmes d'intelligence artificielle ;
- à la législation nationale applicable des États membres de l'UE/EEE.
3. Objet de la Politique
3.1. La Politique a pour objet la protection des données à caractère personnel contre tout accès et toute divulgation non autorisés ainsi que l'exécution des obligations d'information de l'Opérateur (articles 13 et 14 du RGPD).
3.2. La Politique définit la liste des données traitées, les finalités et les bases juridiques du traitement, les mesures de sécurité, les destinataires des données et les transferts internationaux, les durées de conservation, les droits des personnes concernées, l'utilisation des cookies et du stockage local ainsi que le recours aux technologies d'intelligence artificielle.
3.3. L'Opérateur n'admet aucun traitement incompatible avec les finalités de la collecte ni aucun traitement de données excessives (principe de minimisation, article 5, paragraphe 1, point c), du RGPD).
4. Quelles informations nous collectons
4.1. Données du compte
Lors de l'inscription, Vous fournissez :
- le pays (détermine le site TwinCard et la version des documents) et le numéro de téléphone ;
- le statut — société ou personne physique (entrepreneur individuel, travailleur indépendant) ;
- l'adresse e-mail (confirmée par un code ; utilisée pour la connexion et la communication) ;
- le mot de passe (conservé sous forme hachée, algorithme bcrypt) ;
- le nom et la fonction ;
- le nom de la société, l'intitulé et le numéro de l'identifiant fiscal ;
- les options de coopération choisies (page d'entreprise, employés, publicité, etc.) ;
- les paramètres de sécurité — informations sur l'authentification à deux facteurs activée.
Le compte AI² est unique pour toutes les applications de la Plateforme AI² : les données du compte (nom, adresse e-mail, mot de passe, identifiants) sont communes aux applications de la Plateforme, et le solde AI² du compte est unique.
Base juridique : exécution du contrat (article 6, paragraphe 1, point b), du RGPD).
4.2. Demandes express et personnes de contact de l'entreprise
- Demande express — nom, adresse e-mail, téléphone, nom de l'entreprise, services choisis et commentaire ; utilisée par un gestionnaire de l'Opérateur pour prendre contact et organiser les services ;
- personnes de contact — les personnes indiquées par l'entreprise pour les communications relatives au contrat, aux règlements et à la modération.
Base juridique : exécution du contrat et mesures précontractuelles prises à la demande de la personne (article 6, paragraphe 1, point b), du RGPD) ; pour les personnes de contact qui ne sont pas parties au contrat, l'intérêt légitime de l'Opérateur à exécuter le contrat conclu avec l'entreprise (article 6, paragraphe 1, point f), du RGPD).
4.3. Informations sur l'entreprise et page d'entreprise
Nom, description, mission, valeurs, services et liste de prix, adresse, coordonnées, logo et photographies, liens, bannières, informations légales (notamment la dénomination de la personne morale et le numéro fiscal), pays de présence, historique des modifications et décisions de modération.
Ces informations sont des informations sur l'entreprise et sont publiées au choix de l'entreprise dans le catalogue TwinCard et sur les sites TwinCard des pays de présence choisis (section 7.10). Si elles contiennent des données à caractère personnel (par exemple le nom d'un entrepreneur individuel, des photographies de personnes), l'entreprise est responsable de leur publication.
4.4. Structure, employés et employés IA
- Structure de l'entreprise — services, rôles, postes et droits d'accès ;
- Employés humains — compte, rôle dans la structure, droits d'accès, actions dans l'espace client de l'entreprise (journal d'activité) ;
- Employés IA — nom, rôle, instructions et règles, base de connaissances (textes et documents téléversés par l'entreprise), voix choisie.
Base juridique : exécution du contrat (article 6, paragraphe 1, point b), du RGPD) ; journal d'activité — intérêt légitime lié à la sécurité et au règlement des litiges (article 6, paragraphe 1, point f), du RGPD).
4.5. Données des visiteurs et des clients de l'entreprise (traitement pour le compte de l'entreprise)
L'Opérateur traite, en tant que sous-traitant pour le compte de l'entreprise :
- les échanges sur la vitrine et dans le widget — messages du visiteur, réponses des employés IA et des employés de l'entreprise, date et heure ;
- les coordonnées, avis et sollicitations laissés par le visiteur à l'entreprise ;
- les réponses aux formulaires et demandes, dont les champs sont définis par l'entreprise ;
- les documents transmis par les clients à l'entreprise (conservés 90 jours dans un espace de stockage fermé) ;
- les listes de clients importées par l'entreprise (nom, adresse e-mail, téléphone, nom d'utilisateur Telegram, identifiant externe), les affaires, rapports et les synthèses sur les clients générées par l'IA ;
- les factures et demandes de paiement émises par l'entreprise à l'intention du client, ainsi que les informations sur les livraisons organisées via l'intégration de l'entreprise.
Pour les échanges en tant qu'invité sans inscription, un jeton de chat invité est enregistré sur l'appareil du visiteur (section 10) afin que la conversation puisse se poursuivre lors d'une nouvelle ouverture.
Si le visiteur s'est connecté au Service avec un compte AI², son nom figurant dans le compte est utilisé dans les échanges avec l'entreprise ; les abonnements du visiteur aux actualités des entreprises sont conservés dans son compte.
4.6. Voix propres
Si l'entreprise crée une voix propre, sont traités l'échantillon de voix de la personne et l'enregistrement de la phrase de consentement prononcée avant l'enregistrement de l'échantillon. L'échantillon est utilisé exclusivement pour la synthèse vocale des employés IA de l'entreprise ; aucun gabarit biométrique vocal permettant d'identifier une personne n'est créé. Le responsable du traitement est l'entreprise ; l'Opérateur traite l'échantillon pour le compte de l'entreprise. La personne dont la voix a été utilisée peut retirer son consentement en s'adressant à l'entreprise ou à l'Opérateur à l'adresse [email protected] ; la voix est alors supprimée.
4.7. Intégrations
Paramètres des intégrations de l'entreprise : domaines du widget, clés API (conservées sous forme protégée), adresses des webhooks, connexion du bot Telegram de l'entreprise, clés CDEK de l'entreprise, paramètres d'encaissement des paiements de l'entreprise, journaux des appels d'intégration.
4.8. Recherche et publicité
- Requêtes de recherche — texte de la requête, pays et langue ; conservées sans lien avec un utilisateur ;
- Statistiques publicitaires — affichages et clics avec indication du pays et de la langue du spectateur ainsi que du texte de la requête pour laquelle la publicité a été affichée ; fournies à l'annonceur sous forme agrégée ;
- Campagnes publicitaires — supports, budgets, paramètres de diffusion, décisions de modération.
4.9. Données de paiement et AI² Token
- Portefeuille — solde AI², historique des opérations (recharges, débits, remboursements) ;
- Commandes et factures — services, montants, périodes, statuts de paiement, renouvellements ;
- Transactions de paiement — identifiants, montants, devise, statuts ;
- Coordonnées pour le paiement par virement — nom du payeur, numéro fiscal, coordonnées bancaires indiquées dans la facture ou l'ordre de paiement ;
- Codes d'activation numériques et données d'achat dans les boutiques d'applications (identifiant de l'achat et statut).
Important : l'Opérateur ne conserve pas les données des cartes bancaires. La saisie des données de la carte s'effectue auprès de l'établissement de paiement ou de la boutique d'applications.
4.10. Données techniques
- Adresse IP ;
- User-Agent — navigateur, appareil, système d'exploitation, version de l'Application ;
- langue de l'interface et fuseau horaire ;
- données des cookies et du stockage local (section 10) ;
- jeton de notifications push dans l'Application (si l'autorisation a été donnée) ;
- journaux d'accès — date et heure des accès, adresses demandées, codes de réponse.
4.11. Données que le Service ne collecte pas
- données biométriques à des fins d'identification (visage, gabarits biométriques vocaux) ;
- coordonnées des cartes bancaires ;
- données de cookies analytiques et publicitaires (de tels cookies ne sont pas utilisés).
5. Bases juridiques et finalités du traitement
5.1. Bases juridiques (article 6 du RGPD)
a) Exécution du contrat (article 6, paragraphe 1, point b)) : inscription et compte ; page d'entreprise, catalogue et publication dans les pays de présence ; structure, employés et employés IA ; fonctions de relation client et intégrations ; commandes, solde AI², renouvellement des services ; notifications de service.
b) Obligation légale (article 6, paragraphe 1, point c)) : comptabilité et obligations fiscales, conservation des factures et des pièces de paiement, réponses aux demandes légitimes des autorités, signalement des contenus d'abus sexuels sur enfants.
c) Intérêt légitime (article 6, paragraphe 1, point f)) : sécurité du Service, protection contre le spam, la fraude et les abus, limitation de la fréquence des requêtes, modération et traitement des plaintes, journal d'activité dans l'espace client, statistiques agrégées de recherche et de publicité, amélioration du Service sur la base de données anonymisées, communication avec les personnes de contact de l'entreprise. L'Opérateur a procédé à une mise en balance des intérêts (Legitimate Interest Assessment) ; ses résultats peuvent être demandés à l'adresse [email protected].
d) Consentement (article 6, paragraphe 1, point a)) : notifications push dans l'Application ; envois publicitaires de l'Opérateur.
Le traitement des données des clients et des visiteurs de l'entreprise pour le compte de l'entreprise (sections 4.5 et 4.6) est fondé sur la base juridique déterminée par l'entreprise en tant que responsable du traitement.
5.2. Finalités du traitement
- Inscription et connexion — création du compte, connexion unique aux applications AI², authentification à deux facteurs ;
- Page d'entreprise et catalogue — publication des informations sur l'entreprise, modération, recherche, publication dans les pays de présence ;
- Employés IA — élaboration des réponses selon les instructions de l'entreprise et sa base de connaissances, vocalisation des réponses ;
- Relation client — échanges, formulaires, documents, listes de clients, synthèses, factures, intégrations (pour le compte de l'entreprise) ;
- Publicité et promotion — diffusion de la publicité, statistiques pour l'annonceur ;
- Règlements — recharge du solde, paiement des commandes, factures, renouvellement, remboursements ;
- Sécurité — prévention de la fraude, du spam et des abus, modération, protection des enfants ;
- Amélioration du Service — analyse de statistiques anonymisées.
5.3. Minimisation des données
L'Opérateur ne collecte que les données nécessaires aux finalités déclarées. L'éventail des données des clients collectées via les formulaires et les intégrations est déterminé par l'entreprise ; le Service permet à l'entreprise de ne pas demander d'informations superflues.
5.4. Tableau récapitulatif
| Catégorie de données | Finalité | Base juridique (RGPD) |
|---|---|---|
| Compte (nom, e-mail, téléphone, pays, mot de passe) | Inscription, connexion, communication | Art. 6(1)(b) — contrat |
| Informations sur la société, fonction, numéro fiscal | Identification de l'entreprise, factures | Art. 6(1)(b) — contrat ; art. 6(1)(c) — comptabilité |
| Demande express | Prise de contact et organisation des services | Art. 6(1)(b) — mesures précontractuelles |
| Personnes de contact de l'entreprise | Exécution du contrat avec l'entreprise | Art. 6(1)(f) — intérêt légitime |
| Page d'entreprise | Publication dans le catalogue et les pays de présence | Art. 6(1)(b) — contrat |
| Structure, employés, employés IA, base de connaissances | Fonctionnement de l'espace client et des employés IA | Art. 6(1)(b) — contrat |
| Échanges, formulaires, documents, listes de clients, synthèses, échantillons de voix | Fonctions de l'entreprise | Traitement pour le compte de l'entreprise (art. 28) — la base est déterminée par l'entreprise |
| Requêtes de recherche (sans lien avec un utilisateur) | Recherche, statistiques | Art. 6(1)(f) — intérêt légitime |
| Statistiques publicitaires | Rapports à l'annonceur | Art. 6(1)(f) — intérêt légitime |
| Commandes, transactions, factures | Règlements, comptabilité | Art. 6(1)(b) — contrat ; art. 6(1)(c) — comptabilité |
| Plaintes, modération, journal d'activité | Sécurité, DSA | Art. 6(1)(f) — intérêt légitime ; art. 6(1)(c) |
| Données techniques, journaux | Sécurité, protection contre les abus | Art. 6(1)(f) — intérêt légitime |
| Cookies strictement nécessaires et stockage local | Fonctionnement du Service | Art. 5(3) ePrivacy — exemption ; art. 6(1)(f) |
| Jeton push | Notifications dans l'Application | Art. 6(1)(a) — consentement |
| E-mail pour la publicité de l'Opérateur | Envois publicitaires | Art. 6(1)(a) — consentement |
6. Comment nous protégeons les informations
6.1. Mesures organisationnelles
- limitation du cercle des personnes ayant accès aux données à caractère personnel selon le principe du moindre privilège et de la nécessité de service ;
- obligations de confidentialité pour les personnes autorisées à traiter les données ;
- documents internes relatifs au traitement et à la protection des données, registre des activités de traitement (article 30 du RGPD) ;
- analyse d'impact relative à la protection des données (article 35 du RGPD) dans les cas prévus ;
- contrôle interne régulier de la conformité aux exigences du RGPD.
6.2. Mesures techniques
- HTTPS/TLS 1.2+ pour toutes les connexions ;
- bcrypt pour le hachage des mots de passe ; authentification à deux facteurs au choix de l'utilisateur ;
- HMAC-SHA256 pour la signature des requêtes entre services (Mars LLM Service, passerelles de paiement) ;
- jetons d'accès à durée de validité limitée, vérification des droits d'accès à chaque requête, cloisonnement des droits au sein de l'entreprise selon la structure ;
- limitation du nombre de tentatives de connexion et de la fréquence des requêtes, protection contre les attaques automatisées ;
- espace de stockage fermé pour les documents des clients, accessible uniquement aux employés habilités de l'entreprise ;
- pare-feu, journaux d'accès, mise à jour régulière des logiciels, sauvegardes ;
- protection des données dès la conception et par défaut (article 25 du RGPD).
6.3. Protection des données de paiement
L'Opérateur ne conserve pas les données des cartes de paiement. Les paiements sont effectués via des passerelles de paiement certifiées (PCI DSS) et des boutiques d'applications ; l'échange de données est protégé par une clé HMAC et par chiffrement.
6.4. Réponse aux incidents (articles 33 et 34 du RGPD)
En cas de violation de données à caractère personnel, l'Opérateur :
- prend immédiatement des mesures pour en éliminer les conséquences ;
- notifie l'autorité de contrôle dans un délai de 72 heures si la violation est susceptible d'engendrer un risque pour les droits et libertés des personnes concernées ;
- informe les personnes concernées dans les meilleurs délais en cas de risque élevé ;
- informe l'entreprise dans les meilleurs délais si sont concernées des données dont l'entreprise est responsable du traitement ;
- documente l'incident et les mesures prises.
7. À qui les informations sont transmises
7.1. Principes généraux
L'Opérateur ne vend ni ne loue de données à caractère personnel. La transmission n'intervient que dans les cas décrits dans la présente section et dans la mesure strictement nécessaire. Les sous-traitants de l'Opérateur sont liés par des contrats de traitement des données (article 28 du RGPD).
7.2. Modèles de langage propres de l'Opérateur (Mars LLM Service)
Les réponses des employés IA sont générées uniquement par les modèles de langage propres de l'Opérateur, fonctionnant sur les serveurs de l'Opérateur, par l'intermédiaire du service interne de l'Opérateur Mars LLM Service. La requête adressée au modèle contient le texte de la conversation, les instructions et règles de l'employé IA, des extraits de la base de connaissances de l'entreprise et les informations de la page d'entreprise ; les identifiants directs du visiteur (adresse e-mail, téléphone) ne sont pas inclus dans la requête, sauf si le visiteur les a lui-même écrits dans un message.
Les données des conversations, les instructions et la base de connaissances ne sont pas transmises à des fournisseurs tiers de services d'intelligence artificielle. La base de connaissances est stockée et indexée sur les serveurs de l'Opérateur.
7.3. Reconnaissance et synthèse vocales
La reconnaissance vocale et la synthèse de la voix (y compris avec les voix propres des entreprises) sont effectuées par les services propres de l'Opérateur sur les serveurs de l'Opérateur. Ces données ne sont pas transmises à des tiers.
7.4. Emplacement des serveurs et hébergement
Les données sont stockées sur les serveurs de l'Opérateur, hébergés dans les centres de données de fournisseurs d'hébergement en vertu de contrats conclus avec l'Opérateur. Les fournisseurs d'hébergement ne sont pas autorisés à utiliser les données à leurs propres fins.
7.5. Cloudflare
Le site twincard.ai fonctionne via le réseau de diffusion de contenu et de protection contre les attaques DDoS Cloudflare. Cloudflare traite, en tant que sous-traitant, l'adresse IP et les données techniques des requêtes dans la mesure nécessaire à la diffusion des pages et à la protection contre les attaques.
7.6. Fournisseurs de recherche web (bloc « Sur Internet »)
Pour le bloc « Sur Internet », le texte de la requête de recherche, le pays, la langue et la ville indiquée sont transmis à un fournisseur de recherche tiers : Google via le service SerpApi et, à titre de secours, Brave Search. Aucune autre donnée Vous concernant n'est transmise au fournisseur. Les fournisseurs traitent les requêtes conformément à leurs propres politiques de confidentialité.
7.7. Passerelles de paiement et boutiques d'applications
Lors de la recharge du solde, l'identifiant et le montant de l'opération, la devise, la description du paiement et l'adresse e-mail (pour le reçu) sont transmis à la passerelle de paiement. Lors d'une recharge dans l'Application, le paiement est traité par Google Play ou l'App Store en tant que responsable du traitement indépendant ; l'Opérateur ne reçoit que l'identifiant de l'achat et son statut. En cas de paiement par virement, les données sont traitées par les banques des parties.
7.8. Notifications push
Les notifications de l'Application utilisent les services Google Firebase Cloud Messaging et Apple Push Notification Service. Une notification peut contenir un bref résumé de l'événement.
7.9. Intégrations connectées par l'entreprise
Sur instruction de l'entreprise, les données sont transmises aux destinataires choisis par l'entreprise : Telegram (échanges des employés IA avec les clients via le bot Telegram de l'entreprise), CDEK (données du destinataire pour la livraison dans le cadre du contrat de l'entreprise), prestataire de paiement de l'entreprise (paiement par le client d'une facture de l'entreprise), destinataires des webhooks et de l'API de l'entreprise, sites de l'entreprise sur lesquels le widget est installé. Ces destinataires traitent les données selon leurs propres règles et en vertu de leurs contrats avec l'entreprise.
7.10. Informations publiques et pays de présence
Les informations de la page d'entreprise sont accessibles au public dans le catalogue TwinCard. Une copie approuvée de la page d'entreprise est publiée sur le site TwinCard de chaque pays de présence choisi par l'entreprise (Russie — twincard.ru, Kazakhstan — twincard.kz, autres pays — twincard.ai ; « en ligne » — sur les trois). Les sites des autres pays peuvent être exploités par des opérateurs de la Plateforme AI² dans les juridictions concernées.
Les visiteurs de la page d'entreprise voient les informations que l'entreprise y a publiées ainsi que les noms des employés IA. Les données des comptes, les échanges, les listes de clients et les données de paiement ne sont pas affichés aux visiteurs.
7.11. Entreprises
Si Vous échangez avec une entreprise, remplissez son formulaire ou lui transmettez un document, ces données sont reçues par l'entreprise et ses employés habilités. Les annonceurs ne reçoivent que des statistiques agrégées d'affichages et de clics.
7.12. Transmission en vertu de la loi
L'Opérateur peut transmettre des données à caractère personnel sur demande légitime des autorités compétentes lorsqu'il existe une base juridique appropriée et informera la personne concernée d'une telle demande, sauf si la loi l'interdit. Les informations relatives à des contenus confirmés d'abus sexuels sur enfants sont transmises aux autorités compétentes, comme l'exige la législation applicable.
8. Durée de conservation
8.1. Règles générales (article 5, paragraphe 1, point e), du RGPD)
Les données à caractère personnel ne sont pas conservées plus longtemps que ne l'exigent les finalités du traitement ; elles sont ensuite supprimées ou anonymisées.
8.2. Durées de conservation par catégorie
| Catégorie de données | Durée de conservation |
|---|---|
| Compte | Durée d'utilisation du Service + 30 jours après la suppression dans TwinCard ou la suppression du compte AI² |
| Informations sur l'entreprise et page d'entreprise | Jusqu'à la suppression de l'entreprise ou du compte (+ 30 jours pour la restauration) |
| Structure, employés IA, instructions, base de connaissances | Jusqu'à la suppression par l'entreprise ou la suppression du compte |
| Échanges des visiteurs avec l'entreprise, formulaires et demandes | Jusqu'à la suppression par l'entreprise ou la suppression du compte de l'entreprise |
| Documents des clients | 90 jours à compter du téléversement, ou moins sur décision de l'entreprise |
| Listes de clients, affaires, rapports, synthèses | Jusqu'à la suppression par l'entreprise ou la suppression du compte |
| Échantillons de voix et voix propres | Jusqu'à la suppression par l'entreprise, le retrait du consentement par la personne ou la suppression du compte |
| Intégrations et clés API | Jusqu'à la déconnexion par l'entreprise ou la suppression du compte |
| Demandes express n'ayant pas abouti à un contrat | Jusqu'à la fin du traitement de la demande, sans dépasser 12 mois à compter de son dépôt |
| Requêtes de recherche (sans lien avec un utilisateur) | Conservées sous forme agrégée à des fins statistiques |
| Statistiques publicitaires | Durée de la campagne et délai nécessaire aux règlements |
| Commandes, factures, transactions de paiement | Délai fixé par la législation fiscale et comptable |
| Plaintes et données de modération | Durée de l'examen et de la défense des droits en justice |
| Jeton push | Jusqu'au retrait de l'autorisation ou la suppression du compte |
| Journaux d'accès | 6 mois |
Les données de l'entreprise communes avec l'application AI² Space sont conservées après la suppression du compte TwinCard tant que Vous utilisez Space (section 8.3).
8.3. Suppression du compte
Vous pouvez supprimer le compte :
- dans l'espace client sur le Site : « Profil » → « Supprimer le compte » (avec confirmation par mot de passe) ;
- dans l'Application : « Paramètres » → « Suppression du compte » → « Supprimer le compte » ;
- par e-mail à [email protected] depuis l'adresse sous laquelle le compte est enregistré (réponse dans un délai de 30 jours).
Le compte AI² est unique pour toutes les applications de la Plateforme AI². La suppression du compte TwinCard ne ferme que TwinCard : AI² Fans, AIRONIK, AI² Space et les autres applications de la Plateforme que Vous utilisez continuent de fonctionner comme auparavant, et le compte AI² est conservé tant que Vous les utilisez. S'il ne Vous reste aucune autre application de la Plateforme (la messagerie AIRONIK n'étant pas prise en compte), le compte AI² est supprimé entièrement. Vous pouvez supprimer le compte AI² entièrement, dans toutes les applications à la fois, au moyen d'une option distincte dans les paramètres de l'application ou par e-mail à [email protected].
En cas de suppression de TwinCard uniquement, sont conservés : tout ce qui relève d'AI² Fans (modèles Fans, leurs placements et publicités, abonnements Fans) ; les modèles IA qui sont à la fois un modèle Fans et un employé IA d'une entreprise ; le portefeuille et les données enregistrées sur le compte AI² lui-même (base de connaissances personnelle, voix, règles, clés API personnelles). Ils ne sont supprimés qu'avec le compte AI² dans son intégralité ; les opérations du portefeuille sont conservées aussi longtemps que la loi l'exige.
Procédure de suppression :
- Immédiatement après la demande, l'accès à TwinCard est fermé et les données sont masquées : les pages d'entreprise sont dépubliées, les employés IA cessent de répondre, les abonnements sont masqués, les notifications push de TwinCard prennent fin.
- 30 jours de période de restauration : une connexion à TwinCard pendant cette période annule la suppression et restaure le compte TwinCard lui-même (si c'est le compte AI² dans son intégralité qui a été supprimé, il faut s'y connecter et confirmer la restauration). La connexion rétablit également tout ce qui a été masqué par la suppression : les entreprises, leurs pages d'entreprise et leurs employés IA.
- Au bout de 30 jours, le compte TwinCard est supprimé : les données personnelles et les données de Vos entreprises sont supprimées ou anonymisées. Il n'est plus possible de les récupérer ensuite.
- Les enregistrements dont la loi impose la conservation (commandes, factures, opérations du portefeuille, paiements, pièces comptables ; les coordonnées figurant dans les commandes sont supprimées) sont conservés pendant le délai légal, puis définitivement supprimés.
Sont supprimés : profil et compte ; pages d'entreprise, structure et informations sur les employés ; employés IA des entreprises, leurs instructions et bases de connaissances ; listes de clients, affaires, rapports et synthèses ; échanges des visiteurs avec les employés IA de l'entreprise ; formulaires et demandes ; documents ; échantillons de voix et voix propres des entreprises ; intégrations et clés API des entreprises. Les voix, règles, la base de connaissances et les clés API personnelles enregistrées sur le compte AI² lui-même ne sont pas supprimées lors de la suppression de TwinCard (voir ci-dessus).
Si Vous utilisez AI² Space : les données de l'entreprise communes avec l'application AI² Space (informations sur l'entreprise, structure, employés IA, clients, journal, base de connaissances) sont conservées tant que Vous utilisez Space. Au bout de 30 jours, sont supprimés la page d'entreprise TwinCard (avec ses versions, ses fichiers, sa publication dans les pays de présence et son adresse), les widgets, le compte TwinCard, Vos abonnements à d'autres entreprises et Votre place dans l'effectif d'autres entreprises. Si Vous n'avez pas Space ou s'il a été supprimé, sont également supprimées les données de l'entreprise : structure, employés, employés IA, clients, journal, formulaires, clés API et base de connaissances de l'entreprise.
Sont conservés : commandes, factures, opérations du portefeuille, informations de paiement et pièces comptables — aussi longtemps que la loi l'exige (les coordonnées figurant dans les commandes sont supprimées) ; messages que Vous avez envoyés à d'autres utilisateurs — dans leur historique, sous forme anonymisée ; statistiques anonymisées, qui ne constituent pas des données à caractère personnel.
Vous pouvez supprimer une entreprise en particulier ou congédier un employé IA sans supprimer le compte.
9. Transferts internationaux de données
9.1. Principes généraux (chapitre V du RGPD, articles 44 à 49)
Les données ne sont transférées hors de l'EEE qu'en présence de garanties appropriées.
9.2. Transferts hors de l'EEE
a) Opérateur et infrastructure de la Plateforme :
• Données : toutes les catégories indiquées à la section 4, y compris le traitement par les modèles de langage propres de l'Opérateur ;
• Pays de destination : République du Kazakhstan (lieu d'établissement de l'Opérateur) et pays d'hébergement des serveurs de la Plateforme ;
• Garanties : clauses contractuelles types (CCT) adoptées par la décision d'exécution (UE) 2021/914 de la Commission, et mesures de la section 6.
b) Connexion unique aux applications AI² :
• Données : données du compte (nom, adresse e-mail, empreinte du mot de passe, identifiants, pays) ;
• Pays de destination : pays d'hébergement des serveurs de la Plateforme dans d'autres juridictions ;
• Fondement : le transfert est nécessaire à l'exécution du contrat — la connexion unique aux applications de la Plateforme (article 49, paragraphe 1, point b), du RGPD) —, ainsi que les garanties de l'article 46 du RGPD.
c) Publication dans les pays de présence :
• Données : informations de la page d'entreprise ;
• Pays de destination : pays de présence choisis par l'entreprise ;
• Fondement : publication au choix et sur instruction de l'entreprise ; le transfert est nécessaire à l'exécution du contrat conclu avec l'entreprise (article 49, paragraphe 1, point b), du RGPD).
d) Cloudflare, fournisseurs de recherche web, services de notifications push :
• Données : données techniques des requêtes ; texte de la requête de recherche ; notification pouvant contenir un bref résumé de l'événement ;
• Garanties : CCT, EU-U.S. Data Privacy Framework (pour les fournisseurs américains participants).
9.3. Copies des garanties
Une copie des garanties appliquées peut être demandée à l'adresse [email protected].
10. Cookies et stockage local (ePrivacy)
10.1. Ce qui est utilisé
Le Service utilise uniquement les technologies strictement nécessaires au fonctionnement du Service et à l'exécution de Vos actions. Aucun cookie analytique ou publicitaire n'est utilisé.
10.2. Cookies
| Nom | Finalité | Durée |
|---|---|---|
| tc_lang | Langue de l'interface choisie | 1 an |
10.3. Stockage local (Local Storage et Session Storage)
- jeton de connexion — pour que Vous restiez connecté à Votre compte ;
- thème d'affichage ;
- langue de l'interface ;
- jeton de chat invité — pour que la conversation en tant qu'invité avec un employé IA se poursuive lors d'une nouvelle ouverture ;
- Session Storage — informations techniques pour la navigation au sein d'un onglet ; supprimées à la fermeture de l'onglet.
Ces données sont conservées dans Votre navigateur, ne sont pas transmises automatiquement avec chaque requête (à l'exception du jeton de connexion lors de l'accès au Service) et sont déposées sans consentement sur le fondement de l'exemption prévue à l'article 5, paragraphe 3, de la directive ePrivacy, en tant que strictement nécessaires.
10.4. Gestion
Vous pouvez supprimer les cookies et les données du stockage local dans les paramètres de Votre navigateur. Après la suppression, Vous devrez Vous reconnecter et la conversation en tant qu'invité recommencera depuis le début.
11. Catégories particulières de données à caractère personnel (article 9 du RGPD)
11.1. Le Service ne demande pas aux utilisateurs de catégories particulières de données à caractère personnel et ne les utilise pas pour la publicité ni pour le classement.
11.2. Le Service n'effectue pas de vérification biométrique et ne crée pas de gabarits biométriques à des fins d'identification. Les échantillons de voix ne sont utilisés que pour la synthèse vocale (section 4.6).
11.3. L'entreprise n'est pas autorisée à téléverser dans la base de connaissances, les formulaires et les listes de clients des catégories particulières de données sans base légale. Si un visiteur communique de sa propre initiative de telles informations dans ses échanges avec l'entreprise, leur traitement en qualité de responsable du traitement incombe à l'entreprise ; l'Opérateur ne les traite que pour le compte de l'entreprise, aux fins du fonctionnement des échanges.
12. Vos droits (articles 15 à 22 du RGPD)
Pour exercer Vos droits, adressez-Vous à [email protected] (avec la mention « Data Protection ») ou à l'adresse postale indiquée à la section 2.2. La réponse est envoyée dans un délai d'un mois (article 12, paragraphe 3, du RGPD), qui peut être prolongé de deux mois supplémentaires si nécessaire. Les demandes concernant des données dont l'entreprise est responsable du traitement sont transmises par nos soins à l'entreprise (section 2.3).
12.1. Droit d'accès (article 15)
Vous avez le droit d'obtenir la confirmation du traitement et une copie de Vos données, ainsi que des informations sur les finalités, les catégories, les destinataires, les durées, les sources, les transferts internationaux et le traitement automatisé.
12.2. Droit de rectification (article 16)
Vous pouvez rectifier Vous-même la plupart des données dans l'espace client (profil, informations sur l'entreprise).
12.3. Droit à l'effacement (article 17)
Vous avez le droit d'exiger l'effacement de Vos données lorsque les conditions de l'article 17 du RGPD sont réunies. La procédure de suppression du compte est décrite à la section 8.3. L'Opérateur peut refuser l'effacement des données dont la loi impose la conservation ou qui sont nécessaires à la défense de droits en justice (article 17, paragraphe 3).
12.4. Droit à la limitation du traitement (article 18)
Vous avez le droit d'exiger la limitation du traitement pendant la vérification de l'exactitude des données, en cas de traitement illicite, lorsque les données sont nécessaires à des droits en justice ou jusqu'à l'examen d'une opposition.
12.5. Droit à la portabilité (article 20)
Vous avez le droit de recevoir les données que Vous avez fournies — et le propriétaire de l'entreprise, les données de l'entreprise — dans un format structuré, couramment utilisé et lisible par machine, et de les transmettre à un autre responsable du traitement. Il n'existe pas d'export dans l'espace client : ce droit s'exerce sur demande adressée à [email protected], la réponse étant envoyée dans le délai fixé par l'article 12, paragraphe 3, du RGPD.
12.6. Droit d'opposition (article 21)
Vous avez le droit de Vous opposer à un traitement fondé sur l'intérêt légitime. Vous pouvez Vous opposer à tout moment à la prospection directe ; ce traitement cesse alors.
12.7. Droit de retirer Votre consentement (article 7, paragraphe 3)
Le consentement aux notifications push et aux envois publicitaires peut être retiré à tout moment ; le retrait ne compromet pas la licéité du traitement effectué avant ce retrait.
12.8. Traitement automatisé (article 22)
Le Service génère automatiquement les réponses des employés IA, les synthèses sur les clients, les résultats de recherche et l'affichage de la publicité, et applique des mesures automatiques de protection contre les abus. Ces processus ne prennent pas de décisions produisant des effets juridiques à Votre égard ; les décisions de refus de publication et de blocage sont prises avec l'intervention d'un être humain. Vous avez le droit d'obtenir des informations sur la logique du traitement, d'en contester le résultat et d'exiger une intervention humaine.
12.9. Réclamation auprès d'une autorité de contrôle (article 77)
Vous avez le droit d'introduire une réclamation auprès d'une autorité de contrôle de la protection des données de l'État membre de l'UE/EEE de Votre résidence habituelle, de Votre lieu de travail ou du lieu où la violation aurait été commise. Liste des autorités de contrôle : https://edpb.europa.eu/about-edpb/about-edpb/members_en
13. Transparence de l'IA (EU AI Act)
13.1. Dispositions générales
Les employés IA sont signalés dans le Service comme intelligence artificielle. L'employé IA n'est pas un être humain ; ses réponses, y compris vocalisées, sont générées automatiquement par un programme. L'entreprise est tenue d'informer ses clients qu'ils échangent avec une IA (article 50 de l'EU AI Act), y compris dans les canaux qu'elle connecte elle-même.
13.2. Systèmes d'IA dans le Service
a) Employés IA (Mars LLM Service) :
• Finalité : réponses aux visiteurs et aux clients au nom de l'entreprise ;
• Technologie : grands modèles de langage propres de l'Opérateur sur les serveurs de l'Opérateur ; recherche dans la base de connaissances de l'entreprise sur les serveurs de l'Opérateur ; aucune donnée n'est transmise à des fournisseurs d'IA tiers ;
• Données d'entrée : texte de la conversation, instructions et règles de l'entreprise, extraits de la base de connaissances, informations de la page d'entreprise ;
• Limites : les réponses peuvent être inexactes ; l'entreprise est responsable des instructions et des informations communiquées par les employés IA.
b) Synthèses sur les clients :
• Finalité : brève description de l'historique des interactions du client avec l'entreprise, à l'intention des employés de l'entreprise ;
• Limites : fonction auxiliaire, ne prend pas de décisions.
c) Reconnaissance et synthèse vocales :
• Finalité : reconnaissance des messages vocaux et vocalisation des réponses, y compris avec les voix propres des entreprises ;
• Transparence : les réponses vocalisées sont une voix de synthèse ; une voix propre n'est créée qu'avec le consentement explicite de la personne ; aucune identification biométrique n'est effectuée.
d) Recherche et publicité :
• Finalité : sélection de pages d'entreprise et d'employés IA selon la requête, affichage de publicité signalée comme telle ; les principaux paramètres de classement sont divulgués dans l'Accord d'utilisation (point 5.4).
Ne sont pas utilisés : l'identification biométrique, la reconnaissance des émotions, l'évaluation de la personnalité des visiteurs.
14. Modification de la Politique et coordonnées
14.1. Modifications
L'Opérateur peut modifier la Politique en cas d'évolution de la législation, des fonctions du Service, des données traitées, des destinataires ou des mesures de sécurité. L'Opérateur informe des modifications substantielles sur le Site, dans l'espace client, par e-mail ou par notification push. Lorsque le traitement est fondé sur le consentement, un nouveau consentement est demandé en cas de modifications substantielles.
14.2. Entrée en vigueur
Les modifications entrent en vigueur dès leur publication, sauf si un autre délai y est indiqué. En cas de désaccord, Vous pouvez cesser d'utiliser le Service et supprimer Votre compte (section 8.3).
14.3. Archive des versions
Les versions antérieures de la Politique sont disponibles sur demande. La version en vigueur est publiée sur le Site twincard.ai (lien « Politique de confidentialité » lors de l'inscription et dans l'espace client) et dans l'Application.
14.4. Coordonnées
Responsable du traitement : Société privée « New Reality » (New Reality Ltd)
• Adresse du siège social : République du Kazakhstan, Astana, avenue Zhenis, bâtiment 1, bureau 29
• E-mail : [email protected]
• Téléphone : +7 (747) 029-43-05
Dans Votre demande, veuillez indiquer Votre nom, l'adresse e-mail du compte (le cas échéant), l'objet de la demande et le moyen de contact qui Vous convient.
Dispositions complémentaires
Limite d'âge. Le Service est destiné aux personnes âgées d'au moins 18 ans. L'Opérateur ne collecte pas délibérément de données de mineurs ; si l'inscription d'un mineur est constatée, son compte est supprimé.
Anonymisation. L'Opérateur peut anonymiser des données à des fins statistiques. Les données anonymisées ne permettent pas d'identifier la personne concernée et ne relèvent pas du RGPD (considérant 26).
Non-discrimination. Le Service n'admet aucune discrimination fondée sur des caractéristiques protégées.
Société privée « New Reality » (New Reality Ltd)
BIN : 220440900016
République du Kazakhstan, Astana, avenue Zhenis, bâtiment 1, bureau 29
[email protected] | +7 (747) 029-43-05
Date de publication : 25 septembre 2026