TwinCard — गोपनीयता नीति। अंतर्राष्ट्रीय क्षेत्राधिकार (GDPR)
अंतिम संशोधन: 26 सितंबर, 2026
यह गोपनीयता नीति (इसके बाद "नीति") TwinCard सेवा — AI² के व्यावसायिक प्लेटफ़ॉर्म — (इसके बाद "सेवा") के उपयोगकर्ताओं और आगंतुकों के व्यक्तिगत डेटा के संग्रह, प्रसंस्करण, भंडारण, हस्तांतरण और संरक्षण की प्रक्रिया का वर्णन करती है, जो इंटरनेट सूचना और दूरसंचार नेटवर्क पर निम्नलिखित पते पर उपलब्ध है: twincard.ai (इसके बाद "वेबसाइट"), साथ ही "AI2 TwinCard" मोबाइल एप्लिकेशन के रूप में (इसके बाद "एप्लिकेशन")।
यह नीति विनियमन (EU) 2016/679 (सामान्य डेटा संरक्षण विनियमन — GDPR), निर्देश 2002/58/EC (ePrivacy Directive) और विनियमन (EU) 2024/1689 (EU AI Act) के अनुसार, कृत्रिम बुद्धिमत्ता प्रणालियों के लिए पारदर्शिता आवश्यकताओं के संबंध में तैयार की गई है।
सेवा का उपयोग करके, आप पुष्टि करते हैं कि आपने यह नीति पढ़ ली है। यदि आप नीति के किसी भी प्रावधान से सहमत नहीं हैं, तो आपको सेवा का उपयोग बंद कर देना चाहिए।
1. यह नीति किसे नियंत्रित करती है
1.1. यह नीति GDPR के अनुच्छेद 13 और 14 के अनुसार निजी कंपनी "New Reality" (इसके बाद "ऑपरेटर", "हम") द्वारा निम्नलिखित के व्यक्तिगत डेटा के प्रसंस्करण को नियंत्रित करती है:
- उपयोगकर्ता — वे व्यक्ति जिन्होंने सेवा में खाता पंजीकृत किया है और किसी व्यवसाय (कंपनी, व्यक्तिगत उद्यमी, स्व-नियोजित) की ओर से कार्य करते हैं, जिनमें व्यवसायों के मानव कर्मचारी भी शामिल हैं;
- व्यवसायों के संपर्क व्यक्ति — वे व्यक्ति जिनका डेटा व्यवसाय की जानकारी में, एक्सप्रेस आवेदनों में और निपटान में दर्ज है;
- आगंतुक — वे व्यक्ति जो वेबसाइट, कैटलॉग, कंपनी पेज और विजेट खोलते हैं, जिनमें बिना पंजीकरण वाले भी शामिल हैं;
- व्यवसायों के ग्राहक — उस सीमा तक, जिसमें ऑपरेटर व्यवसाय की ओर से प्रोसेसर के रूप में उनका डेटा संसाधित करता है (अनुभाग 2.3)।
1.2. TwinCard व्यवसायों के लिए एक सेवा है: TwinCard कैटलॉग में कंपनी पेज, व्यवसाय की संरचना, AI कर्मचारी और मानव कर्मचारी, शोकेस पर ग्राहकों से संवाद, फ़ॉर्म, दस्तावेज़, ग्राहक सूचियाँ, एकीकरण, प्रचार और विज्ञापन।
1.3. यह नीति twincard.ai वेबसाइट और "AI2 TwinCard" मोबाइल एप्लिकेशन पर लागू होती है। अन्य देशों की TwinCard वेबसाइटों (twincard.ru, twincard.kz) पर प्रकाशित कंपनी पेजों की प्रतियाँ संबंधित वेबसाइटों के दस्तावेज़ों द्वारा नियंत्रित होती हैं।
1.4. यह नीति उन तृतीय-पक्ष संसाधनों पर लागू नहीं होती जिनके लिंक सेवा में दिए गए हैं, जिनमें व्यवसायों की वेबसाइटें, "इंटरनेट से" ब्लॉक के परिणाम और व्यवसायों द्वारा जोड़े गए चैनल (उदाहरण के लिए, Telegram) शामिल हैं।
2. जानकारी को कौन संसाधित करता है
2.1. व्यक्तिगत डेटा नियंत्रक (Data Controller)
निजी कंपनी "New Reality" (New Reality Ltd)
- BIN: 220440900016
- कानूनी पता: कज़ाखस्तान गणराज्य, अस्ताना, झेनिस एवेन्यू, भवन 1, कार्यालय 29
- ईमेल: [email protected]
- फ़ोन: +7 (747) 029-43-05
- वेबसाइट: https://twincard.ai
2.2. डेटा संरक्षण संबंधी संपर्क
व्यक्तिगत डेटा के प्रसंस्करण और संरक्षण से संबंधित सभी प्रश्नों के लिए आप संपर्क कर सकते हैं:
- ईमेल: [email protected] — "Data Protection" चिह्न के साथ;
- डाक पता: कज़ाखस्तान गणराज्य, अस्ताना, झेनिस एवेन्यू, भवन 1, कार्यालय 29 — "Data Protection Officer" चिह्न के साथ।
2.3. जब नियंत्रक व्यवसाय होता है
व्यवसाय अपने ग्राहकों के साथ काम करने के लिए सेवा का उपयोग करते हैं। उस डेटा के संबंध में जो ग्राहक और आगंतुक व्यवसाय को सौंपते हैं — AI कर्मचारियों और व्यवसाय के कर्मचारियों के साथ पत्राचार में, फ़ॉर्म और आवेदनों में, दस्तावेज़ों में — साथ ही उस डेटा के संबंध में जो व्यवसाय स्वयं अपलोड करता है (ग्राहक सूचियाँ, सौदे, रिपोर्ट, आवाज़ के नमूने), नियंत्रक व्यवसाय है, और ऑपरेटर प्रोसेसर है, जो डेटा प्रसंस्करण समझौते (उपयोगकर्ता समझौते का परिशिष्ट 2) की शर्तों पर व्यवसाय की ओर से कार्य करता है (GDPR अनुच्छेद 28)।
यदि आप किसी व्यवसाय के ग्राहक या आगंतुक हैं, तो व्यवसाय द्वारा आपके डेटा के प्रसंस्करण के उद्देश्यों और आधारों की जानकारी उस व्यवसाय की गोपनीयता नीति में दी गई है; अपने डेटा से संबंधित अनुरोध व्यवसाय को भेजें। यदि आप ऐसा अनुरोध ऑपरेटर को भेजते हैं, तो हम उसे व्यवसाय को सौंप देंगे और उसे पूरा करने में व्यवसाय की सहायता करेंगे।
कंपनी पेजों की जानकारी व्यवसाय की पसंद से प्रकाशित की जाती है; उसमें शामिल व्यक्तिगत डेटा के संबंध में नियंत्रक व्यवसाय है।
2.4. लागू कानून
व्यक्तिगत डेटा का प्रसंस्करण निम्नलिखित के अनुसार किया जाता है:
- विनियमन (EU) 2016/679 (GDPR);
- निर्देश 2002/58/EC (ePrivacy Directive) — कुकीज़, स्थानीय भंडारण और इलेक्ट्रॉनिक संचार के संबंध में;
- विनियमन (EU) 2022/2065 (DSA) — मॉडरेशन और विज्ञापन के संबंध में;
- विनियमन (EU) 2024/1689 (EU AI Act) — कृत्रिम बुद्धिमत्ता प्रणालियों की पारदर्शिता के संबंध में;
- EU/EEA सदस्य राज्यों का लागू राष्ट्रीय कानून।
3. नीति का उद्देश्य
3.1. नीति का उद्देश्य व्यक्तिगत डेटा को अनधिकृत पहुँच और प्रकटीकरण से बचाना और ऑपरेटर के सूचना संबंधी दायित्वों को पूरा करना है (GDPR अनुच्छेद 13 और 14)।
3.2. नीति संसाधित डेटा की सूची, प्रसंस्करण के उद्देश्य और कानूनी आधार, सुरक्षा उपाय, डेटा के प्राप्तकर्ता और अंतर्राष्ट्रीय हस्तांतरण, भंडारण अवधि, डेटा विषयों के अधिकार, कुकीज़ और स्थानीय भंडारण का उपयोग, साथ ही कृत्रिम बुद्धिमत्ता तकनीकों के उपयोग को निर्धारित करती है।
3.3. ऑपरेटर संग्रह के उद्देश्यों से असंगत प्रसंस्करण और अत्यधिक डेटा के प्रसंस्करण की अनुमति नहीं देता (न्यूनीकरण का सिद्धांत, GDPR अनुच्छेद 5(1)(c))।
4. हम कौन-सी जानकारी एकत्र करते हैं
4.1. खाते का डेटा
पंजीकरण के समय आप प्रदान करते हैं:
- देश (TwinCard वेबसाइट और दस्तावेज़ों का संस्करण निर्धारित करता है) और फ़ोन नंबर;
- स्थिति — कंपनी या प्राकृतिक व्यक्ति (व्यक्तिगत उद्यमी, स्व-नियोजित);
- ईमेल पता (कोड से पुष्टि की जाती है; लॉगिन और संपर्क के लिए उपयोग किया जाता है);
- पासवर्ड (हैश किए गए रूप में, bcrypt एल्गोरिदम से संग्रहीत);
- नाम और पद;
- कंपनी का नाम, कर पहचानकर्ता का नाम और संख्या;
- चुने गए सहयोग विकल्प (कंपनी पेज, कर्मचारी, विज्ञापन आदि);
- सुरक्षा सेटिंग्स — सक्षम दो-कारक प्रमाणीकरण की जानकारी।
AI² खाता AI² प्लेटफ़ॉर्म के सभी एप्लिकेशनों के लिए एक ही है: खाते का डेटा (नाम, ईमेल पता, पासवर्ड, पहचानकर्ता) प्लेटफ़ॉर्म के एप्लिकेशनों के लिए साझा है, और खाते का AI² बैलेंस भी एक ही है।
कानूनी आधार: अनुबंध का निष्पादन (GDPR अनुच्छेद 6(1)(b))।
4.2. एक्सप्रेस आवेदन और व्यवसाय के संपर्क व्यक्ति
- एक्सप्रेस आवेदन — नाम, ईमेल पता, फ़ोन, व्यवसाय का नाम, चुनी गई सेवाएँ और टिप्पणी; ऑपरेटर के प्रबंधक द्वारा संपर्क करने और सेवाओं की औपचारिकताएँ पूरी करने के लिए उपयोग किया जाता है;
- संपर्क व्यक्ति — व्यवसाय द्वारा अनुबंध, निपटान और मॉडरेशन संबंधी संपर्क के लिए बताए गए व्यक्ति।
कानूनी आधार: अनुबंध का निष्पादन और अनुरोध पर अनुबंध-पूर्व कार्य (GDPR अनुच्छेद 6(1)(b)); उन संपर्क व्यक्तियों के संबंध में जो अनुबंध के पक्षकार नहीं हैं — व्यवसाय के साथ अनुबंध के निष्पादन में ऑपरेटर का वैध हित (GDPR अनुच्छेद 6(1)(f))।
4.3. व्यवसाय की जानकारी और कंपनी पेज
नाम, विवरण, मिशन, मूल्य, सेवाएँ और मूल्य सूची, पता, संपर्क, लोगो और तस्वीरें, लिंक, बैनर, विवरण (कानूनी इकाई का नाम और कर संख्या सहित), उपस्थिति वाले देश, परिवर्तनों का इतिहास और मॉडरेशन के निर्णय।
यह जानकारी व्यवसाय के बारे में जानकारी है और व्यवसाय की पसंद से TwinCard कैटलॉग में और चुने गए उपस्थिति वाले देशों की TwinCard वेबसाइटों पर प्रकाशित की जाती है (अनुभाग 7.10)। यदि इसमें व्यक्तिगत डेटा है (उदाहरण के लिए, व्यक्तिगत उद्यमी का नाम, लोगों की तस्वीरें), तो उसके प्रकाशन के लिए व्यवसाय उत्तरदायी है।
4.4. संरचना, कर्मचारी और AI कर्मचारी
- व्यवसाय की संरचना — विभाग, भूमिकाएँ, पद और पहुँच अधिकार;
- मानव कर्मचारी — खाता, संरचना में भूमिका, पहुँच अधिकार, व्यवसाय के डैशबोर्ड में किए गए कार्य (कार्य लॉग);
- AI कर्मचारी — नाम, भूमिका, निर्देश और नियम, ज्ञान आधार (व्यवसाय द्वारा अपलोड किए गए पाठ और दस्तावेज़), चुनी गई आवाज़।
कानूनी आधार: अनुबंध का निष्पादन (GDPR अनुच्छेद 6(1)(b)); कार्य लॉग — सुरक्षा और विवाद समाधान में वैध हित (GDPR अनुच्छेद 6(1)(f))।
4.5. व्यवसाय के आगंतुकों और ग्राहकों का डेटा (व्यवसाय की ओर से प्रसंस्करण)
ऑपरेटर व्यवसाय की ओर से प्रोसेसर के रूप में निम्नलिखित को संसाधित करता है:
- शोकेस पर और विजेट में पत्राचार — आगंतुक के संदेश, AI कर्मचारियों और व्यवसाय के कर्मचारियों के उत्तर, तिथि और समय;
- आगंतुक द्वारा व्यवसाय के लिए छोड़े गए संपर्क विवरण, समीक्षाएँ और अनुरोध;
- फ़ॉर्म और आवेदनों के उत्तर, जिनके फ़ील्ड व्यवसाय निर्धारित करता है;
- ग्राहकों द्वारा व्यवसाय को भेजे गए दस्तावेज़ (बंद भंडारण में 90 दिनों तक संग्रहीत);
- व्यवसाय द्वारा आयात की गई ग्राहक सूचियाँ (नाम, ईमेल पता, फ़ोन, Telegram उपयोगकर्ता नाम, बाहरी पहचानकर्ता), सौदे, रिपोर्ट और AI द्वारा तैयार किए गए ग्राहकों के सारांश;
- व्यवसाय द्वारा ग्राहक को भेजे गए चालान और भुगतान अनुरोध, और व्यवसाय के एकीकरण के माध्यम से व्यवस्थित डिलीवरी की जानकारी।
बिना पंजीकरण के अतिथि पत्राचार के लिए आगंतुक के उपकरण पर अतिथि चैट टोकन संग्रहीत किया जाता है (अनुभाग 10), ताकि दोबारा खोलने पर बातचीत जारी रहे।
यदि आगंतुक ने AI² खाते से सेवा में लॉगिन किया है, तो व्यवसाय के साथ पत्राचार में उसके खाते का नाम उपयोग किया जाता है; कंपनियों के अपडेट के लिए आगंतुक की सदस्यताएँ उसके खाते में संग्रहीत की जाती हैं।
4.6. अपनी आवाज़ें
यदि व्यवसाय अपनी आवाज़ बनाता है, तो व्यक्ति की आवाज़ का नमूना और नमूना रिकॉर्ड करने से पहले बोले गए सहमति वाक्य की रिकॉर्डिंग संसाधित की जाती है। नमूने का उपयोग केवल व्यवसाय के AI कर्मचारियों की वाक् संश्लेषण के लिए किया जाता है; व्यक्ति की पहचान के लिए आवाज़ के बायोमेट्रिक टेम्पलेट नहीं बनाए जाते। नियंत्रक व्यवसाय है; ऑपरेटर व्यवसाय की ओर से नमूने को संसाधित करता है। जिस व्यक्ति की आवाज़ का उपयोग किया गया है, वह व्यवसाय से या [email protected] पर ऑपरेटर से संपर्क करके सहमति वापस ले सकता है; ऐसी स्थिति में आवाज़ हटा दी जाती है।
4.7. एकीकरण
व्यवसाय के एकीकरणों की सेटिंग्स: विजेट के डोमेन, API कुंजियाँ (सुरक्षित रूप में संग्रहीत), वेबहुक के पते, व्यवसाय के Telegram बॉट का कनेक्शन, व्यवसाय की CDEK कुंजियाँ, व्यवसाय की भुगतान स्वीकृति सेटिंग्स, एकीकरण कॉल के लॉग।
4.8. खोज और विज्ञापन
- खोज अनुरोध — अनुरोध का पाठ, देश और भाषा; उपयोगकर्ता से जोड़े बिना संग्रहीत;
- विज्ञापन के आँकड़े — दर्शक के देश और भाषा तथा उस अनुरोध के पाठ के साथ इंप्रेशन और क्लिक जिस पर विज्ञापन दिखाया गया; विज्ञापनदाता को समेकित रूप में प्रदान किए जाते हैं;
- विज्ञापन अभियान — सामग्री, बजट, प्रदर्शन सेटिंग्स, मॉडरेशन के निर्णय।
4.9. भुगतान डेटा और AI² Token
- वॉलेट — AI² बैलेंस, लेन-देन का इतिहास (टॉप-अप, कटौतियाँ, रिफ़ंड);
- ऑर्डर और चालान — सेवाएँ, राशियाँ, अवधियाँ, भुगतान की स्थितियाँ, नवीनीकरण;
- भुगतान लेन-देन — पहचानकर्ता, राशियाँ, मुद्रा, स्थितियाँ;
- बैंक हस्तांतरण भुगतान के विवरण — भुगतानकर्ता का नाम, कर संख्या, चालान या भुगतान आदेश में दर्ज बैंक विवरण;
- डिजिटल सक्रियण कोड और ऐप स्टोर में ख़रीद का डेटा (ख़रीद का पहचानकर्ता और स्थिति)।
महत्वपूर्ण: ऑपरेटर बैंक कार्ड का डेटा संग्रहीत नहीं करता। कार्ड विवरण भुगतान संगठन या ऐप स्टोर की ओर दर्ज किए जाते हैं।
4.10. तकनीकी डेटा
- IP पता;
- User-Agent — ब्राउज़र, उपकरण, ऑपरेटिंग सिस्टम, एप्लिकेशन का संस्करण;
- इंटरफ़ेस की भाषा और समय क्षेत्र;
- कुकीज़ और स्थानीय भंडारण का डेटा (अनुभाग 10);
- एप्लिकेशन में पुश सूचना टोकन (अनुमति होने पर);
- एक्सेस लॉग — अनुरोधों की तिथि और समय, माँगे गए पते, प्रतिक्रिया कोड।
4.11. सेवा कौन-सा डेटा एकत्र नहीं करती
- पहचान के लिए बायोमेट्रिक डेटा (चेहरा, आवाज़ के बायोमेट्रिक टेम्पलेट);
- बैंक कार्ड के विवरण;
- विश्लेषणात्मक और विज्ञापन कुकीज़ का डेटा (ऐसी कुकीज़ का उपयोग नहीं किया जाता)।
5. प्रसंस्करण के कानूनी आधार और उद्देश्य
5.1. कानूनी आधार (GDPR अनुच्छेद 6)
क) अनुबंध का निष्पादन (अनुच्छेद 6(1)(b)): पंजीकरण और खाता; कंपनी पेज, कैटलॉग और उपस्थिति वाले देशों में प्रकाशन; संरचना, कर्मचारी और AI कर्मचारी; ग्राहकों के साथ काम की सुविधाएँ और एकीकरण; ऑर्डर, AI² बैलेंस, सेवाओं का नवीनीकरण; सेवा संबंधी सूचनाएँ।
ख) कानूनी दायित्व (अनुच्छेद 6(1)(c)): लेखा और कर लेखांकन, चालानों और भुगतान दस्तावेज़ों का भंडारण, अधिकारियों के वैध अनुरोधों के उत्तर, बाल यौन शोषण सामग्री की सूचना देना।
ग) वैध हित (अनुच्छेद 6(1)(f)): सेवा की सुरक्षा, स्पैम, धोखाधड़ी और दुरुपयोग से सुरक्षा, अनुरोधों की आवृत्ति की सीमा, मॉडरेशन और शिकायतों की समीक्षा, डैशबोर्ड में कार्य लॉग, खोज और विज्ञापन के समेकित आँकड़े, अनामीकृत डेटा के आधार पर सेवा में सुधार, व्यवसाय के संपर्क व्यक्तियों से संपर्क। ऑपरेटर ने हितों के संतुलन का आकलन (Legitimate Interest Assessment) किया है; इसके परिणाम [email protected] पर माँगे जा सकते हैं।
घ) सहमति (अनुच्छेद 6(1)(a)): एप्लिकेशन में पुश सूचनाएँ; ऑपरेटर के विज्ञापन संदेश।
व्यवसाय की ओर से व्यवसाय के ग्राहकों और आगंतुकों के डेटा का प्रसंस्करण (अनुभाग 4.5–4.6) उस कानूनी आधार पर किया जाता है जिसे व्यवसाय नियंत्रक के रूप में निर्धारित करता है।
5.2. प्रसंस्करण के उद्देश्य
- पंजीकरण और लॉगिन — खाता बनाना, AI² एप्लिकेशनों में एकल लॉगिन, दो-कारक प्रमाणीकरण;
- कंपनी पेज और कैटलॉग — व्यवसाय की जानकारी का प्रकाशन, मॉडरेशन, खोज, उपस्थिति वाले देशों में प्रकाशन;
- AI कर्मचारी — व्यवसाय के निर्देशों और उसके ज्ञान आधार के अनुसार उत्तर तैयार करना, उत्तरों को आवाज़ देना;
- ग्राहकों के साथ काम — पत्राचार, फ़ॉर्म, दस्तावेज़, ग्राहक सूचियाँ, सारांश, चालान, एकीकरण (व्यवसाय की ओर से);
- विज्ञापन और प्रचार — विज्ञापन दिखाना, विज्ञापनदाता के लिए आँकड़े;
- भुगतान — बैलेंस टॉप-अप, ऑर्डर का भुगतान, चालान, नवीनीकरण, रिफ़ंड;
- सुरक्षा — धोखाधड़ी, स्पैम और दुरुपयोग की रोकथाम, मॉडरेशन, बच्चों की सुरक्षा;
- सेवा में सुधार — अनामीकृत आँकड़ों का विश्लेषण।
5.3. डेटा न्यूनीकरण
ऑपरेटर केवल बताए गए उद्देश्यों के लिए आवश्यक डेटा एकत्र करता है। फ़ॉर्म और एकीकरणों के माध्यम से एकत्र किए जाने वाले ग्राहकों के डेटा की संरचना व्यवसाय निर्धारित करता है; सेवा व्यवसाय को अनावश्यक जानकारी न माँगने की सुविधा देती है।
5.4. सारांश तालिका
| डेटा की श्रेणी | उद्देश्य | कानूनी आधार (GDPR) |
|---|---|---|
| खाता (नाम, ईमेल, फ़ोन, देश, पासवर्ड) | पंजीकरण, लॉगिन, संपर्क | अनु. 6(1)(b) — अनुबंध |
| कंपनी की जानकारी, पद, कर संख्या | व्यवसाय की पहचान, चालान | अनु. 6(1)(b) — अनुबंध; अनु. 6(1)(c) — लेखांकन |
| एक्सप्रेस आवेदन | संपर्क और सेवाओं की औपचारिकताएँ | अनु. 6(1)(b) — अनुबंध-पूर्व कार्य |
| व्यवसाय के संपर्क व्यक्ति | व्यवसाय के साथ अनुबंध का निष्पादन | अनु. 6(1)(f) — वैध हित |
| कंपनी पेज | कैटलॉग और उपस्थिति वाले देशों में प्रकाशन | अनु. 6(1)(b) — अनुबंध |
| संरचना, कर्मचारी, AI कर्मचारी, ज्ञान आधार | डैशबोर्ड और AI कर्मचारियों का काम | अनु. 6(1)(b) — अनुबंध |
| पत्राचार, फ़ॉर्म, दस्तावेज़, ग्राहक सूचियाँ, सारांश, आवाज़ के नमूने | व्यवसाय की सुविधाएँ | व्यवसाय की ओर से प्रसंस्करण (अनु. 28) — आधार व्यवसाय निर्धारित करता है |
| खोज अनुरोध (उपयोगकर्ता से जोड़े बिना) | खोज, आँकड़े | अनु. 6(1)(f) — वैध हित |
| विज्ञापन के आँकड़े | विज्ञापनदाता को रिपोर्ट | अनु. 6(1)(f) — वैध हित |
| ऑर्डर, लेन-देन, चालान | भुगतान, लेखांकन | अनु. 6(1)(b) — अनुबंध; अनु. 6(1)(c) — लेखांकन |
| शिकायतें, मॉडरेशन, कार्य लॉग | सुरक्षा, DSA | अनु. 6(1)(f) — वैध हित; अनु. 6(1)(c) |
| तकनीकी डेटा, लॉग | सुरक्षा, दुरुपयोग से सुरक्षा | अनु. 6(1)(f) — वैध हित |
| सख़्ती से आवश्यक कुकीज़ और स्थानीय भंडारण | सेवा का काम | ePrivacy अनु. 5(3) — अपवाद; अनु. 6(1)(f) |
| पुश टोकन | एप्लिकेशन में सूचनाएँ | अनु. 6(1)(a) — सहमति |
| ऑपरेटर के विज्ञापन के लिए ईमेल | विज्ञापन संदेश | अनु. 6(1)(a) — सहमति |
6. हम जानकारी की सुरक्षा कैसे करते हैं
6.1. संगठनात्मक उपाय
- न्यूनतम विशेषाधिकार और सेवा संबंधी आवश्यकता के सिद्धांत पर व्यक्तिगत डेटा तक पहुँच रखने वाले व्यक्तियों के दायरे को सीमित करना;
- प्रसंस्करण के लिए अधिकृत व्यक्तियों के लिए गोपनीयता दायित्व;
- डेटा के प्रसंस्करण और संरक्षण पर आंतरिक दस्तावेज़, प्रसंस्करण गतिविधियों का रजिस्टर (GDPR अनुच्छेद 30);
- निर्धारित मामलों में डेटा संरक्षण प्रभाव आकलन (GDPR अनुच्छेद 35);
- GDPR की आवश्यकताओं के अनुपालन का नियमित आंतरिक नियंत्रण।
6.2. तकनीकी उपाय
- सभी कनेक्शनों के लिए HTTPS/TLS 1.2+;
- पासवर्ड हैशिंग के लिए bcrypt; उपयोगकर्ता की पसंद पर दो-कारक प्रमाणीकरण;
- अंतर-सेवा अनुरोधों पर हस्ताक्षर के लिए HMAC-SHA256 (Mars LLM Service, भुगतान गेटवे);
- सीमित वैधता वाले एक्सेस टोकन, प्रत्येक अनुरोध पर पहुँच अधिकारों की जाँच, संरचना के अनुसार व्यवसाय के भीतर अधिकारों का विभाजन;
- लॉगिन प्रयासों की संख्या और अनुरोधों की आवृत्ति की सीमा, स्वचालित हमलों से सुरक्षा;
- ग्राहकों के दस्तावेज़ों का बंद भंडारण, जिस तक केवल व्यवसाय के अधिकृत कर्मचारियों की पहुँच है;
- फ़ायरवॉल सुरक्षा, एक्सेस लॉग, सॉफ़्टवेयर का समय पर अपडेट, बैकअप;
- डिज़ाइन द्वारा और डिफ़ॉल्ट रूप से डेटा संरक्षण (GDPR अनुच्छेद 25)।
6.3. भुगतान डेटा की सुरक्षा
ऑपरेटर भुगतान कार्ड का डेटा संग्रहीत नहीं करता। भुगतान प्रमाणित भुगतान गेटवे (PCI DSS) और ऐप स्टोर के माध्यम से किए जाते हैं; डेटा का आदान-प्रदान HMAC कुंजी और एन्क्रिप्शन से सुरक्षित है।
6.4. घटनाओं पर प्रतिक्रिया (GDPR अनुच्छेद 33–34)
व्यक्तिगत डेटा सुरक्षा उल्लंघन होने पर ऑपरेटर:
- परिणामों को दूर करने के लिए तुरंत उपाय करता है;
- यदि उल्लंघन से डेटा विषयों के अधिकारों और स्वतंत्रताओं के लिए जोखिम हो सकता है, तो 72 घंटों के भीतर पर्यवेक्षी प्राधिकरण को सूचित करता है;
- उच्च जोखिम होने पर अनुचित देरी के बिना डेटा विषयों को सूचित करता है;
- यदि उस डेटा पर प्रभाव पड़ा है जिसका नियंत्रक व्यवसाय है, तो अनुचित देरी के बिना व्यवसाय को सूचित करता है;
- घटना और किए गए उपायों का दस्तावेज़ीकरण करता है।
7. जानकारी किसे सौंपी जाती है
7.1. सामान्य सिद्धांत
ऑपरेटर व्यक्तिगत डेटा न बेचता है और न किराये पर देता है। हस्तांतरण केवल इस अनुभाग में वर्णित मामलों में, न्यूनतम आवश्यक सीमा तक किया जाता है। ऑपरेटर के प्रोसेसर डेटा प्रसंस्करण अनुबंधों से बंधे हैं (GDPR अनुच्छेद 28)।
7.2. ऑपरेटर के अपने भाषा मॉडल (Mars LLM Service)
AI कर्मचारियों के उत्तर केवल ऑपरेटर के अपने भाषा मॉडलों द्वारा तैयार किए जाते हैं, जो ऑपरेटर के सर्वरों पर चलते हैं, ऑपरेटर की आंतरिक सेवा Mars LLM Service के माध्यम से। मॉडल को भेजे गए अनुरोध में बातचीत का पाठ, AI कर्मचारी के निर्देश और नियम, व्यवसाय के ज्ञान आधार के अंश और कंपनी पेज की जानकारी होती है; आगंतुक के प्रत्यक्ष पहचानकर्ता (ईमेल पता, फ़ोन) अनुरोध में शामिल नहीं किए जाते, जब तक कि आगंतुक ने उन्हें स्वयं संदेश में न लिखा हो।
बातचीत का डेटा, निर्देश और ज्ञान आधार तृतीय-पक्ष कृत्रिम बुद्धिमत्ता सेवा प्रदाताओं को नहीं सौंपे जाते। ज्ञान आधार ऑपरेटर के सर्वरों पर संग्रहीत और अनुक्रमित किया जाता है।
7.3. वाक् पहचान और वाक् संश्लेषण
वाक् पहचान और आवाज़ संश्लेषण (व्यवसायों की अपनी आवाज़ों सहित) ऑपरेटर के सर्वरों पर ऑपरेटर की अपनी सेवाओं द्वारा किए जाते हैं। यह डेटा तृतीय पक्षों को नहीं सौंपा जाता।
7.4. सर्वरों का स्थान और होस्टिंग
डेटा ऑपरेटर के सर्वरों पर संग्रहीत किया जाता है, जो ऑपरेटर के साथ अनुबंधों के अंतर्गत होस्टिंग प्रदाताओं के डेटा केंद्रों में स्थित हैं। होस्टिंग प्रदाताओं को डेटा का उपयोग अपने उद्देश्यों के लिए करने का अधिकार नहीं है।
7.5. Cloudflare
twincard.ai वेबसाइट Cloudflare के सामग्री वितरण और DDoS हमलों से सुरक्षा नेटवर्क के माध्यम से काम करती है। Cloudflare प्रोसेसर के रूप में IP पते और अनुरोधों के तकनीकी डेटा को पेजों की डिलीवरी और हमलों से सुरक्षा के लिए आवश्यक सीमा तक संसाधित करता है।
7.6. वेब खोज प्रदाता ("इंटरनेट से" ब्लॉक)
"इंटरनेट से" ब्लॉक के लिए खोज अनुरोध का पाठ, देश, भाषा और बताया गया शहर तृतीय-पक्ष खोज प्रदाता को भेजे जाते हैं: SerpApi सेवा के माध्यम से Google, बैकअप के रूप में — Brave Search। आपके बारे में अन्य कोई डेटा प्रदाता को नहीं भेजा जाता। प्रदाता अनुरोधों को अपनी गोपनीयता नीतियों के अनुसार संसाधित करते हैं।
7.7. भुगतान गेटवे और ऐप स्टोर
बैलेंस टॉप-अप करने पर भुगतान गेटवे को लेन-देन का पहचानकर्ता और राशि, मुद्रा, भुगतान का विवरण और ईमेल पता (रसीद के लिए) भेजा जाता है। एप्लिकेशन में टॉप-अप करने पर भुगतान को Google Play या App Store एक स्वतंत्र नियंत्रक के रूप में संसाधित करता है; ऑपरेटर को केवल ख़रीद का पहचानकर्ता और उसकी स्थिति प्राप्त होती है। बैंक हस्तांतरण भुगतान में डेटा पक्षकारों के बैंक संसाधित करते हैं।
7.8. पुश सूचनाएँ
एप्लिकेशन की सूचनाओं के लिए Google Firebase Cloud Messaging और Apple Push Notification Service सेवाओं का उपयोग किया जाता है। सूचना में घटना का संक्षिप्त विवरण हो सकता है।
7.9. व्यवसाय द्वारा जोड़े गए एकीकरण
व्यवसाय के निर्देश पर डेटा व्यवसाय द्वारा चुने गए प्राप्तकर्ताओं को भेजा जाता है: Telegram (व्यवसाय के Telegram बॉट के माध्यम से AI कर्मचारियों और ग्राहकों का पत्राचार), CDEK (व्यवसाय के अनुबंध के अंतर्गत डिलीवरी के लिए प्राप्तकर्ता का डेटा), व्यवसाय का भुगतान प्रदाता (ग्राहक द्वारा व्यवसाय के चालान का भुगतान), व्यवसाय के वेबहुक और API के प्राप्तकर्ता, स्थापित विजेट वाली व्यवसाय की वेबसाइटें। ये प्राप्तकर्ता डेटा को अपने नियमों और व्यवसाय के साथ अपने अनुबंधों के अनुसार संसाधित करते हैं।
7.10. सार्वजनिक जानकारी और उपस्थिति वाले देश
कंपनी पेज की जानकारी TwinCard कैटलॉग में सार्वजनिक रूप से उपलब्ध है। कंपनी पेज की अनुमोदित प्रति व्यवसाय द्वारा चुने गए प्रत्येक उपस्थिति वाले देश की TwinCard वेबसाइट पर प्रकाशित की जाती है (रूस — twincard.ru, कज़ाखस्तान — twincard.kz, अन्य देश — twincard.ai; "ऑनलाइन" — तीनों पर)। अन्य देशों की वेबसाइटों का संचालन संबंधित क्षेत्राधिकारों में AI² प्लेटफ़ॉर्म के ऑपरेटरों द्वारा किया जा सकता है।
कंपनी पेज के आगंतुकों को वह जानकारी दिखाई देती है जो व्यवसाय ने उस पर प्रकाशित की है, और AI कर्मचारियों के नाम। खातों का डेटा, पत्राचार, ग्राहक सूचियाँ, भुगतान डेटा आगंतुकों को नहीं दिखाए जाते।
7.11. व्यवसाय
यदि आप किसी व्यवसाय से संवाद करते हैं, उसका फ़ॉर्म भरते हैं या दस्तावेज़ भेजते हैं, तो यह डेटा व्यवसाय और उसके अधिकृत कर्मचारियों को प्राप्त होता है। विज्ञापनदाताओं को केवल इंप्रेशन और क्लिक के समेकित आँकड़े प्राप्त होते हैं।
7.12. कानून की अपेक्षा पर हस्तांतरण
ऑपरेटर उचित कानूनी आधार होने पर अधिकृत निकायों के वैध अनुरोध पर व्यक्तिगत डेटा सौंपने का अधिकार रखता है और ऐसे अनुरोध के बारे में डेटा विषय को सूचित करेगा, यदि कानून द्वारा यह निषिद्ध न हो। बाल यौन शोषण की पुष्टि की गई सामग्री की जानकारी लागू कानून की आवश्यकता के अनुसार सक्षम अधिकारियों को सौंपी जाती है।
8. भंडारण की अवधि
8.1. सामान्य नियम (GDPR अनुच्छेद 5(1)(e))
व्यक्तिगत डेटा को प्रसंस्करण के उद्देश्यों के लिए आवश्यक अवधि से अधिक समय तक संग्रहीत नहीं किया जाता, जिसके बाद उसे हटा दिया जाता है या अनामीकृत कर दिया जाता है।
8.2. श्रेणियों के अनुसार भंडारण अवधि
| डेटा की श्रेणी | भंडारण की अवधि |
|---|---|
| खाता | सेवा के उपयोग की अवधि + TwinCard में हटाने या AI² खाता हटाने के बाद 30 दिन |
| व्यवसाय की जानकारी और कंपनी पेज | व्यवसाय या खाते को हटाए जाने तक (+ पुनर्प्राप्ति के लिए 30 दिन) |
| संरचना, AI कर्मचारी, निर्देश, ज्ञान आधार | व्यवसाय द्वारा हटाए जाने या खाता हटाए जाने तक |
| व्यवसाय के साथ आगंतुकों का पत्राचार, फ़ॉर्म और आवेदन | व्यवसाय द्वारा हटाए जाने या व्यवसाय का खाता हटाए जाने तक |
| ग्राहकों के दस्तावेज़ | अपलोड के क्षण से 90 दिन या व्यवसाय के निर्णय पर पहले |
| ग्राहक सूचियाँ, सौदे, रिपोर्ट, सारांश | व्यवसाय द्वारा हटाए जाने या खाता हटाए जाने तक |
| आवाज़ के नमूने और अपनी आवाज़ें | व्यवसाय द्वारा हटाए जाने, व्यक्ति द्वारा सहमति वापस लेने या खाता हटाए जाने तक |
| एकीकरण और API कुंजियाँ | व्यवसाय द्वारा डिस्कनेक्ट किए जाने या खाता हटाए जाने तक |
| अनुबंध तक न पहुँचे एक्सप्रेस आवेदन | आवेदन के निपटान की समाप्ति तक, किंतु जमा करने के क्षण से 12 महीनों से अधिक नहीं |
| खोज अनुरोध (उपयोगकर्ता से जोड़े बिना) | आँकड़ों के लिए समेकित रूप में संग्रहीत |
| विज्ञापन के आँकड़े | अभियान की अवधि और निपटान के लिए आवश्यक अवधि |
| ऑर्डर, चालान, भुगतान लेन-देन | कर और लेखा कानून द्वारा निर्धारित अवधि |
| शिकायतें और मॉडरेशन का डेटा | समीक्षा और कानूनी दावों के बचाव की अवधि |
| पुश टोकन | अनुमति वापस लेने या खाता हटाए जाने तक |
| एक्सेस लॉग | 6 महीने |
AI² Space एप्लिकेशन के साथ साझा व्यवसाय का डेटा TwinCard खाता हटाने के बाद तब तक संग्रहीत रहता है जब तक आप Space का उपयोग करते हैं (अनुभाग 8.3)।
8.3. खाता हटाना
खाता निम्नलिखित तरीकों से हटाया जा सकता है:
- वेबसाइट पर डैशबोर्ड में: "प्रोफ़ाइल" → "खाता हटाएँ" (पासवर्ड से पुष्टि के साथ);
- एप्लिकेशन में: "सेटिंग्स" → "खाता हटाना" → "खाता हटाएँ";
- उस पते से, जिस पर खाता पंजीकृत है, [email protected] पर ईमेल भेजकर (उत्तर — 30 दिनों के भीतर)।
AI² खाता AI² प्लेटफ़ॉर्म के सभी एप्लिकेशनों के लिए एक ही है। TwinCard खाता हटाने से केवल TwinCard बंद होता है: AI² Fans, AIRONIK, AI² Space और प्लेटफ़ॉर्म के अन्य एप्लिकेशन, जिनका आप उपयोग करते हैं, पहले की तरह काम करते रहते हैं, और AI² खाता तब तक बना रहता है जब तक आप उनका उपयोग करते हैं। यदि आपके पास प्लेटफ़ॉर्म का कोई अन्य एप्लिकेशन नहीं बचता (इसमें AIRONIK मैसेंजर की गिनती नहीं होती), तो AI² खाता पूरी तरह हटा दिया जाता है। AI² खाते को पूरी तरह, सभी एप्लिकेशनों में एक साथ, एप्लिकेशन की सेटिंग्स में अलग विकल्प से या [email protected] पर लिखकर हटाया जा सकता है।
केवल TwinCard हटाने पर ये बने रहते हैं: AI² Fans से संबंधित सब कुछ (Fans मॉडल, उनके प्लेसमेंट और विज्ञापन, Fans सदस्यताएँ); वे AI मॉडल जो एक साथ Fans मॉडल भी हैं और कंपनी के AI कर्मचारी भी; वॉलेट और स्वयं AI² खाते पर दर्ज डेटा (व्यक्तिगत ज्ञान आधार, आवाज़ें, नियम, व्यक्तिगत API कुंजियाँ)। ये केवल पूरे AI² खाते के साथ ही हटाए जाते हैं; वॉलेट के लेन-देन उतने समय तक संग्रहीत रहते हैं जितना कानून अपेक्षा करता है।
हटाने की प्रक्रिया:
- अनुरोध के तुरंत बाद TwinCard तक पहुँच बंद हो जाती है और डेटा छिपा दिया जाता है: कंपनी पेज प्रकाशन से हटा दिए जाते हैं, AI कर्मचारी जवाब देना बंद कर देते हैं, सदस्यताएँ छिपा दी जाती हैं, TwinCard की पुश सूचनाएँ बंद हो जाती हैं।
- 30 दिन — पुनर्प्राप्ति अवधि: इस दौरान TwinCard में लॉगिन करने से हटाना रद्द हो जाता है और TwinCard खाता स्वयं पुनर्स्थापित हो जाता है (यदि पूरा AI² खाता हटाया गया था — उसमें लॉगिन करके पुनर्स्थापना की पुष्टि करनी होगी)। लॉगिन करने से वह सब कुछ भी वापस आ जाता है जो हटाने के कारण छिपा दिया गया था: व्यवसाय, उनके कंपनी पेज और AI कर्मचारी।
- 30 दिनों के बाद TwinCard खाता हटा दिया जाता है: व्यक्तिगत डेटा और आपके व्यवसायों का डेटा हटा दिया जाता है या अनामीकृत कर दिया जाता है। इसके बाद उन्हें वापस नहीं पाया जा सकता।
- जिन अभिलेखों को कानून संग्रहीत रखने की अपेक्षा करता है (ऑर्डर, चालान, वॉलेट के लेन-देन, भुगतान, लेखा दस्तावेज़; ऑर्डर में संपर्क विवरण हटा दिए जाते हैं), उन्हें कानून द्वारा निर्धारित अवधि तक संग्रहीत किया जाता है और फिर स्थायी रूप से हटा दिया जाता है।
हटाए जाते हैं: प्रोफ़ाइल और खाता; कंपनी पेज, संरचना और कर्मचारियों की जानकारी; व्यवसायों के AI कर्मचारी, उनके निर्देश और ज्ञान आधार; ग्राहक सूचियाँ, सौदे, रिपोर्ट और सारांश; व्यवसाय के AI कर्मचारियों के साथ आगंतुकों का पत्राचार; फ़ॉर्म और आवेदन; दस्तावेज़; व्यवसायों के आवाज़ के नमूने और अपनी आवाज़ें; व्यवसायों के एकीकरण और API कुंजियाँ। स्वयं AI² खाते पर दर्ज व्यक्तिगत आवाज़ें, नियम, ज्ञान आधार और API कुंजियाँ TwinCard हटाने पर नहीं हटाई जातीं (ऊपर देखें)।
यदि आप AI² Space का उपयोग करते हैं: AI² Space एप्लिकेशन के साथ साझा व्यवसाय का डेटा (कंपनी की जानकारी, संरचना, AI कर्मचारी, ग्राहक, जर्नल, ज्ञान आधार) तब तक बना रहता है जब तक आप Space का उपयोग करते हैं। 30 दिनों के बाद TwinCard कंपनी पेज (संस्करणों, फ़ाइलों, उपस्थिति वाले देशों में प्रकाशन और पते सहित), विजेट, TwinCard खाता, अन्य व्यवसायों की आपकी सदस्यताएँ और अन्य कंपनियों के स्टाफ़ में आपका स्थान हटा दिए जाते हैं। यदि आपके पास Space नहीं है या वह हटा दिया गया है, तो व्यवसाय का डेटा भी हटा दिया जाता है: संरचना, कर्मचारी, AI कर्मचारी, ग्राहक, जर्नल, फ़ॉर्म, API कुंजियाँ और व्यवसाय का ज्ञान आधार।
बने रहते हैं: ऑर्डर, चालान, वॉलेट के लेन-देन, भुगतान की जानकारी और लेखा दस्तावेज़ — जितने समय तक कानून अपेक्षा करता है (ऑर्डर में संपर्क विवरण हटा दिए जाते हैं); आपके द्वारा अन्य उपयोगकर्ताओं को भेजे गए संदेश — उनके इतिहास में अनामीकृत रूप में; अनामीकृत आँकड़े, जो व्यक्तिगत डेटा नहीं हैं।
खाता हटाए बिना किसी एक व्यवसाय को हटाया जा सकता है या किसी AI कर्मचारी को बर्ख़ास्त किया जा सकता है।
9. डेटा का अंतर्राष्ट्रीय हस्तांतरण
9.1. सामान्य सिद्धांत (GDPR अध्याय V, अनुच्छेद 44–49)
डेटा EEA के बाहर केवल उचित सुरक्षा उपायों की उपस्थिति में हस्तांतरित किया जाता है।
9.2. EEA के बाहर हस्तांतरण
क) ऑपरेटर और प्लेटफ़ॉर्म का बुनियादी ढाँचा:
• डेटा: अनुभाग 4 में बताई गई सभी श्रेणियाँ, ऑपरेटर के अपने भाषा मॉडलों द्वारा प्रसंस्करण सहित;
• गंतव्य देश: कज़ाखस्तान गणराज्य (ऑपरेटर का स्थान) और वे देश जहाँ प्लेटफ़ॉर्म के सर्वर स्थित हैं;
• सुरक्षा उपाय: आयोग के कार्यान्वयन निर्णय (EU) 2021/914 द्वारा अनुमोदित मानक संविदात्मक खंड (SCC) और अनुभाग 6 के उपाय।
ख) AI² एप्लिकेशनों में एकल लॉगिन:
• डेटा: खाते का डेटा (नाम, ईमेल पता, पासवर्ड हैश, पहचानकर्ता, देश);
• गंतव्य देश: वे देश जहाँ अन्य क्षेत्राधिकारों में प्लेटफ़ॉर्म के सर्वर स्थित हैं;
• आधार: हस्तांतरण अनुबंध के निष्पादन — प्लेटफ़ॉर्म के एप्लिकेशनों में एकल लॉगिन — के लिए आवश्यक है (GDPR अनुच्छेद 49(1)(b)), साथ ही GDPR अनुच्छेद 46 के सुरक्षा उपाय।
ग) उपस्थिति वाले देशों में प्रकाशन:
• डेटा: कंपनी पेज की जानकारी;
• गंतव्य देश: व्यवसाय द्वारा चुने गए उपस्थिति वाले देश;
• आधार: व्यवसाय की पसंद और निर्देश पर प्रकाशन; हस्तांतरण व्यवसाय के साथ अनुबंध के निष्पादन के लिए आवश्यक है (GDPR अनुच्छेद 49(1)(b))।
घ) Cloudflare, वेब खोज प्रदाता, पुश सूचना सेवाएँ:
• डेटा: अनुरोधों का तकनीकी डेटा; खोज अनुरोध का पाठ; सूचना, जिसमें घटना का संक्षिप्त विवरण हो सकता है;
• सुरक्षा उपाय: SCC, EU-U.S. Data Privacy Framework (भाग लेने वाले अमेरिकी प्रदाताओं के लिए)।
9.3. सुरक्षा उपायों की प्रतियाँ
लागू सुरक्षा उपायों की प्रति [email protected] पर माँगी जा सकती है।
10. कुकीज़ और स्थानीय भंडारण (ePrivacy)
10.1. क्या उपयोग किया जाता है
सेवा केवल उन तकनीकों का उपयोग करती है जो सेवा के काम और आपके कार्यों को पूरा करने के लिए सख़्ती से आवश्यक हैं। विश्लेषणात्मक और विज्ञापन कुकीज़ का उपयोग नहीं किया जाता।
10.2. कुकीज़
| नाम | उद्देश्य | अवधि |
|---|---|---|
| tc_lang | इंटरफ़ेस की चुनी गई भाषा | 1 वर्ष |
10.3. स्थानीय भंडारण (Local Storage और Session Storage)
- लॉगिन टोकन — ताकि आप खाते में लॉगिन रहें;
- डिज़ाइन थीम;
- इंटरफ़ेस की भाषा;
- अतिथि चैट टोकन — ताकि दोबारा खोलने पर AI कर्मचारी के साथ अतिथि बातचीत जारी रहे;
- Session Storage — टैब के भीतर नेविगेशन के लिए सेवा संबंधी जानकारी; टैब बंद करने पर हटा दी जाती है।
यह डेटा आपके ब्राउज़र में संग्रहीत होता है, प्रत्येक अनुरोध के साथ स्वचालित रूप से नहीं भेजा जाता (सेवा तक पहुँचने पर लॉगिन टोकन को छोड़कर) और ePrivacy Directive के अनुच्छेद 5(3) के अपवाद के आधार पर सख़्ती से आवश्यक के रूप में बिना सहमति के सेट किया जाता है।
10.4. प्रबंधन
आप ब्राउज़र की सेटिंग्स में कुकीज़ और स्थानीय भंडारण का डेटा हटा सकते हैं। हटाने के बाद आपको फिर से लॉगिन करना होगा, और अतिथि बातचीत नए सिरे से शुरू होगी।
11. व्यक्तिगत डेटा की विशेष श्रेणियाँ (GDPR अनुच्छेद 9)
11.1. सेवा उपयोगकर्ताओं से व्यक्तिगत डेटा की विशेष श्रेणियाँ नहीं माँगती और उनका उपयोग विज्ञापन और रैंकिंग के लिए नहीं करती।
11.2. सेवा बायोमेट्रिक सत्यापन नहीं करती और पहचान के लिए बायोमेट्रिक टेम्पलेट नहीं बनाती। आवाज़ के नमूनों का उपयोग केवल वाक् संश्लेषण के लिए किया जाता है (अनुभाग 4.6)।
11.3. व्यवसाय वैध आधार के बिना ज्ञान आधार, फ़ॉर्म और ग्राहक सूचियों में डेटा की विशेष श्रेणियाँ अपलोड नहीं कर सकता। यदि कोई आगंतुक अपनी पहल पर व्यवसाय के साथ पत्राचार में ऐसी जानकारी देता है, तो उसका प्रसंस्करण नियंत्रक के रूप में व्यवसाय करता है; ऑपरेटर उसे केवल व्यवसाय की ओर से पत्राचार के कामकाज के लिए संसाधित करता है।
12. आपके अधिकार (GDPR अनुच्छेद 15–22)
अपने अधिकारों का प्रयोग करने के लिए [email protected] पर ("Data Protection" चिह्न के साथ) या अनुभाग 2.2 में दिए गए डाक पते पर संपर्क करें। उत्तर एक माह के भीतर भेजा जाता है (GDPR अनुच्छेद 12(3)), आवश्यकता होने पर दो और महीनों तक बढ़ाने की संभावना के साथ। जिस डेटा का नियंत्रक व्यवसाय है, उससे संबंधित अनुरोध हम व्यवसाय को सौंप देते हैं (अनुभाग 2.3)।
12.1. पहुँच का अधिकार (अनुच्छेद 15)
आपको प्रसंस्करण की पुष्टि और अपने डेटा की प्रति प्राप्त करने का अधिकार है, साथ ही उद्देश्यों, श्रेणियों, प्राप्तकर्ताओं, अवधियों, स्रोतों, अंतर्राष्ट्रीय हस्तांतरणों और स्वचालित प्रसंस्करण की जानकारी प्राप्त करने का भी।
12.2. सुधार का अधिकार (अनुच्छेद 16)
अधिकांश डेटा आप डैशबोर्ड में स्वयं सुधार सकते हैं (प्रोफ़ाइल, व्यवसाय की जानकारी)।
12.3. मिटाने का अधिकार (अनुच्छेद 17)
GDPR के अनुच्छेद 17 के आधार होने पर आप अपने डेटा को हटाने की माँग कर सकते हैं। खाता हटाने की प्रक्रिया — अनुभाग 8.3। ऑपरेटर उस डेटा को हटाने से इनकार कर सकता है जिसका भंडारण कानून द्वारा अपेक्षित है, या जो कानूनी दावों के बचाव के लिए आवश्यक है (अनुच्छेद 17(3))।
12.4. प्रसंस्करण को प्रतिबंधित करने का अधिकार (अनुच्छेद 18)
आप डेटा की सटीकता की जाँच की अवधि के लिए, अवैध प्रसंस्करण होने पर, कानूनी दावों के लिए डेटा की आवश्यकता होने पर या आपत्ति पर निर्णय होने तक प्रसंस्करण को प्रतिबंधित करने की माँग कर सकते हैं।
12.5. पोर्टेबिलिटी का अधिकार (अनुच्छेद 20)
आपको आपके द्वारा प्रदान किया गया डेटा, और व्यवसाय के स्वामी को व्यवसाय का डेटा, संरचित, सामान्य रूप से उपयोग किए जाने वाले और मशीन-पठनीय प्रारूप में प्राप्त करने और उसे किसी अन्य नियंत्रक को सौंपने का अधिकार है। डैशबोर्ड में निर्यात की सुविधा नहीं है: इस अधिकार का प्रयोग [email protected] पर अनुरोध भेजकर किया जाता है, उत्तर GDPR के अनुच्छेद 12(3) द्वारा निर्धारित अवधि में भेजा जाता है।
12.6. आपत्ति का अधिकार (अनुच्छेद 21)
आप वैध हित के आधार पर प्रसंस्करण के विरुद्ध आपत्ति कर सकते हैं। प्रत्यक्ष विपणन के विरुद्ध आप किसी भी समय आपत्ति कर सकते हैं; ऐसा प्रसंस्करण बंद कर दिया जाता है।
12.7. सहमति वापस लेने का अधिकार (अनुच्छेद 7(3))
पुश सूचनाओं और विज्ञापन संदेशों के लिए सहमति किसी भी समय वापस ली जा सकती है; वापस लेने से पहले के प्रसंस्करण की वैधता पर इसका प्रभाव नहीं पड़ता।
12.8. स्वचालित प्रसंस्करण (अनुच्छेद 22)
सेवा स्वचालित रूप से AI कर्मचारियों के उत्तर, ग्राहकों के सारांश, खोज परिणाम और विज्ञापन प्रदर्शन तैयार करती है, और दुरुपयोग से सुरक्षा के स्वचालित उपाय भी लागू करती है। ये प्रक्रियाएँ आपके लिए कानूनी परिणाम उत्पन्न करने वाले निर्णय नहीं लेतीं; प्रकाशन से इनकार और अवरुद्ध करने के निर्णय मानवीय भागीदारी से लिए जाते हैं। आपको प्रसंस्करण के तर्क की जानकारी प्राप्त करने, उसके परिणाम को चुनौती देने और मानवीय हस्तक्षेप की माँग करने का अधिकार है।
12.9. पर्यवेक्षी प्राधिकरण में शिकायत (अनुच्छेद 77)
आप अपने सामान्य निवास स्थान, कार्यस्थल या कथित उल्लंघन के स्थान के EU/EEA सदस्य राज्य के डेटा संरक्षण पर्यवेक्षी प्राधिकरण में शिकायत दर्ज कर सकते हैं। पर्यवेक्षी प्राधिकरणों की सूची: https://edpb.europa.eu/about-edpb/about-edpb/members_en
13. AI की पारदर्शिता (EU AI Act)
13.1. सामान्य प्रावधान
सेवा में AI कर्मचारियों को कृत्रिम बुद्धिमत्ता के रूप में चिह्नित किया जाता है। AI कर्मचारी मनुष्य नहीं है; उसके उत्तर, बोले गए उत्तरों सहित, एक प्रोग्राम द्वारा स्वचालित रूप से तैयार किए जाते हैं। व्यवसाय अपने ग्राहकों को यह सूचित करने के लिए बाध्य है कि वे AI से संवाद कर रहे हैं (EU AI Act अनुच्छेद 50), जिसमें वे चैनल भी शामिल हैं जिन्हें वह स्वयं जोड़ता है।
13.2. सेवा में AI प्रणालियाँ
क) AI कर्मचारी (Mars LLM Service):
• उद्देश्य: व्यवसाय की ओर से आगंतुकों और ग्राहकों को उत्तर देना;
• तकनीक: ऑपरेटर के सर्वरों पर ऑपरेटर के अपने बड़े भाषा मॉडल; ऑपरेटर के सर्वरों पर व्यवसाय के ज्ञान आधार में खोज; तृतीय-पक्ष AI प्रदाताओं को डेटा नहीं सौंपा जाता;
• इनपुट डेटा: बातचीत का पाठ, व्यवसाय के निर्देश और नियम, ज्ञान आधार के अंश, कंपनी पेज की जानकारी;
• सीमाएँ: उत्तर अशुद्ध हो सकते हैं; निर्देशों और AI कर्मचारियों द्वारा दी गई जानकारी के लिए व्यवसाय उत्तरदायी है।
ख) ग्राहकों के सारांश:
• उद्देश्य: व्यवसाय के कर्मचारियों के लिए व्यवसाय के साथ ग्राहक की बातचीत के इतिहास का संक्षिप्त विवरण;
• सीमाएँ: सहायक सुविधा, निर्णय नहीं लेती।
ग) वाक् पहचान और वाक् संश्लेषण:
• उद्देश्य: वॉयस संदेशों की पहचान और उत्तरों को आवाज़ देना, व्यवसायों की अपनी आवाज़ों सहित;
• पारदर्शिता: बोले गए उत्तर संश्लेषित आवाज़ हैं; अपनी आवाज़ केवल व्यक्ति की स्पष्ट सहमति से बनाई जाती है; बायोमेट्रिक पहचान नहीं की जाती।
घ) खोज और विज्ञापन:
• उद्देश्य: अनुरोध के अनुसार कंपनी पेजों और AI कर्मचारियों का चयन, चिह्नित विज्ञापन का प्रदर्शन; रैंकिंग के मुख्य मापदंड उपयोगकर्ता समझौते (खंड 5.4) में प्रकट किए गए हैं।
लागू नहीं किए जाते: बायोमेट्रिक पहचान, भावना पहचान, आगंतुकों के व्यक्तित्व का मूल्यांकन।
14. नीति में परिवर्तन और संपर्क जानकारी
14.1. परिवर्तन
ऑपरेटर कानून, सेवा की सुविधाओं, डेटा की संरचना, प्राप्तकर्ताओं या सुरक्षा उपायों में परिवर्तन होने पर नीति में परिवर्तन करने का अधिकार रखता है। महत्वपूर्ण परिवर्तनों के बारे में ऑपरेटर वेबसाइट पर, डैशबोर्ड में, ईमेल द्वारा या पुश सूचना द्वारा सूचित करता है। यदि प्रसंस्करण सहमति पर आधारित है, तो महत्वपूर्ण परिवर्तनों पर पुनः सहमति माँगी जाती है।
14.2. प्रभावी होना
परिवर्तन प्रकाशन के क्षण से लागू होते हैं, जब तक कि उनमें कोई अन्य अवधि निर्दिष्ट न हो। असहमति की स्थिति में आप सेवा का उपयोग बंद कर सकते हैं और खाता हटा सकते हैं (अनुभाग 8.3)।
14.3. संस्करणों का संग्रह
नीति के पिछले संस्करण अनुरोध पर उपलब्ध हैं। वर्तमान संस्करण twincard.ai वेबसाइट पर (पंजीकरण के समय और डैशबोर्ड में "गोपनीयता नीति" लिंक) और एप्लिकेशन में उपलब्ध है।
14.4. संपर्क
नियंत्रक: निजी कंपनी "New Reality" (New Reality Ltd)
• कानूनी पता: कज़ाखस्तान गणराज्य, अस्ताना, झेनिस एवेन्यू, भवन 1, कार्यालय 29
• ईमेल: [email protected]
• फ़ोन: +7 (747) 029-43-05
संपर्क करते समय अपना नाम, खाते का ईमेल पता (यदि खाता है), अनुरोध का सार और संपर्क का सुविधाजनक तरीका बताएँ।
अतिरिक्त प्रावधान
आयु प्रतिबंध। सेवा 18 वर्ष की आयु प्राप्त कर चुके व्यक्तियों के लिए है। ऑपरेटर नाबालिगों का डेटा उद्देश्यपूर्वक एकत्र नहीं करता; किसी नाबालिग के पंजीकरण का पता चलने पर उसका खाता हटा दिया जाता है।
अनामीकरण। ऑपरेटर आँकड़ों के लिए डेटा को अनामीकृत कर सकता है। अनामीकृत डेटा से डेटा विषय की पहचान संभव नहीं है और वह GDPR के दायरे में नहीं आता (Recital 26)।
भेदभाव-निषेध। सेवा संरक्षित विशेषताओं के आधार पर भेदभाव की अनुमति नहीं देती।
निजी कंपनी "New Reality" (New Reality Ltd)
BIN: 220440900016
कज़ाखस्तान गणराज्य, अस्ताना, झेनिस एवेन्यू, भवन 1, कार्यालय 29
[email protected] | +7 (747) 029-43-05
प्रकाशन तिथि: 25 सितंबर, 2026