TwinCard — Informativa sulla privacy. Giurisdizione internazionale (GDPR)
Ultima revisione: 26 settembre 2026
La presente Informativa sulla privacy (di seguito, l'"Informativa") descrive le modalità di raccolta, trattamento, conservazione, trasmissione e protezione dei dati personali degli utenti e dei visitatori del servizio TwinCard, la piattaforma aziendale AI² (di seguito, il "Servizio"), accessibile sulla rete di informazione e telecomunicazione Internet all'indirizzo: twincard.ai (di seguito, il "Sito Web"), nonché sotto forma dell'applicazione mobile «AI2 TwinCard» (di seguito, l'"Applicazione").
La presente Informativa è redatta in conformità con il Regolamento (UE) 2016/679 (Regolamento generale sulla protezione dei dati, GDPR), la Direttiva 2002/58/CE (Direttiva relativa alla vita privata e alle comunicazioni elettroniche, ePrivacy) e il Regolamento (UE) 2024/1689 (EU AI Act) per quanto riguarda i requisiti di trasparenza dei sistemi di intelligenza artificiale.
Utilizzando il Servizio, Lei conferma di aver preso visione della presente Informativa. Se non concorda con una qualsiasi disposizione dell'Informativa, dovrebbe cessare di utilizzare il Servizio.
1. Che cosa disciplina la presente Informativa
1.1. L'Informativa disciplina il trattamento dei dati personali da parte della Società privata «New Reality» (di seguito, l'"Operatore", "Noi") ai sensi degli artt. 13 e 14 del GDPR per quanto riguarda:
- gli utenti: persone che hanno registrato un account nel Servizio e agiscono per conto di un'attività (società, imprenditore individuale, lavoratore autonomo), compresi i dipendenti umani delle attività;
- le persone di contatto delle attività: persone i cui dati sono indicati nelle informazioni sull'attività, nelle richieste express e nei pagamenti;
- i visitatori: persone che aprono il Sito Web, il catalogo, le pagine aziendali e i widget, anche senza registrazione;
- i clienti delle attività: nella misura in cui l'Operatore tratta i loro dati in qualità di responsabile del trattamento per conto dell'attività (sezione 2.3).
1.2. TwinCard è un servizio per le attività professionali: pagina aziendale nel catalogo TwinCard, struttura dell'attività, dipendenti IA e dipendenti umani, comunicazione con i clienti sulla vetrina, moduli, documenti, elenchi di clienti, integrazioni, promozione e pubblicità.
1.3. L'Informativa si applica al sito twincard.ai e all'applicazione mobile «AI2 TwinCard». Le copie delle pagine aziendali pubblicate sui siti TwinCard di altri Paesi (twincard.ru, twincard.kz) sono disciplinate dai documenti dei siti corrispondenti.
1.4. L'Informativa non si applica alle risorse di terzi a cui rimandano i link presenti nel Servizio, compresi i siti web delle attività, i risultati del blocco "Da Internet" e i canali collegati dalle attività (ad esempio Telegram).
2. Chi tratta le informazioni
2.1. Titolare del trattamento dei dati personali (Data Controller)
Società privata «New Reality» (New Reality Ltd)
- BIN: 220440900016
- Indirizzo legale: Repubblica del Kazakistan, Astana, Viale Zhenis, edificio 1, ufficio 29
- E-mail: [email protected]
- Telefono: +7 (747) 029-43-05
- Sito web: https://twincard.ai
2.2. Contatto per le questioni relative alla protezione dei dati
Per qualsiasi questione relativa al trattamento e alla protezione dei dati personali, può rivolgersi a:
- E-mail: [email protected], con l'indicazione "Data Protection";
- Indirizzo postale: Repubblica del Kazakistan, Astana, Viale Zhenis, edificio 1, ufficio 29, con l'indicazione "Data Protection Officer".
2.3. Quando il titolare del trattamento è l'attività
Le attività utilizzano il Servizio per lavorare con i propri clienti. Per quanto riguarda i dati che i clienti e i visitatori trasmettono all'attività (nella corrispondenza con i dipendenti IA e con i dipendenti dell'attività, nei moduli e nelle richieste, nei documenti), nonché i dati che l'attività carica autonomamente (elenchi di clienti, trattative, report, campioni vocali), il titolare del trattamento è l'attività, e l'Operatore è il responsabile del trattamento, che agisce per conto dell'attività (art. 28 del GDPR) alle condizioni dell'Accordo sul trattamento dei dati (Allegato 2 all'Accordo per l'Utente).
Se Lei è cliente o visitatore di un'attività, le informazioni sulle finalità e sulle basi del trattamento dei Suoi dati da parte dell'attività sono contenute nell'informativa sulla privacy di tale attività; indirizzi all'attività le richieste relative ai Suoi dati. Se invia tale richiesta all'Operatore, la trasmetteremo all'attività e la aiuteremo a darvi seguito.
Le informazioni delle pagine aziendali sono pubblicate a scelta dell'attività; per quanto riguarda i dati personali in esse contenuti, il titolare del trattamento è l'attività.
2.4. Legislazione applicabile
Il trattamento dei dati personali avviene in conformità con:
- il Regolamento (UE) 2016/679 (GDPR);
- la Direttiva 2002/58/CE (Direttiva ePrivacy), per quanto riguarda i cookie, l'archiviazione locale e le comunicazioni elettroniche;
- il Regolamento (UE) 2022/2065 (DSA), per quanto riguarda la moderazione e la pubblicità;
- il Regolamento (UE) 2024/1689 (EU AI Act), per quanto riguarda la trasparenza dei sistemi di intelligenza artificiale;
- la legislazione nazionale applicabile degli Stati membri dell'UE/del SEE.
3. Finalità dell'Informativa
3.1. La finalità dell'Informativa è la protezione dei dati personali dall'accesso e dalla divulgazione non autorizzati e l'adempimento degli obblighi di informazione dell'Operatore (artt. 13 e 14 del GDPR).
3.2. L'Informativa stabilisce l'elenco dei dati trattati, le finalità e le basi giuridiche del trattamento, le misure di sicurezza, i destinatari dei dati e i trasferimenti internazionali, i periodi di conservazione, i diritti degli interessati, l'utilizzo dei cookie e dell'archiviazione locale, nonché l'impiego di tecnologie di intelligenza artificiale.
3.3. L'Operatore non ammette trattamenti incompatibili con le finalità della raccolta né il trattamento di dati eccedenti (principio di minimizzazione, art. 5, paragrafo 1, lettera c), del GDPR).
4. Quali informazioni raccogliamo
4.1. Dati dell'account
Al momento della registrazione, Lei fornisce:
- il Paese (determina il sito TwinCard e la versione dei documenti) e il numero di telefono;
- lo status: società o persona fisica (imprenditore individuale, lavoratore autonomo);
- l'indirizzo e-mail (confermato tramite un codice; utilizzato per l'accesso e le comunicazioni);
- la password (conservata in forma di hash, algoritmo bcrypt);
- il nome e il ruolo;
- il nome della società, la denominazione e il numero di identificazione fiscale;
- le modalità di collaborazione scelte (pagina aziendale, dipendenti, pubblicità, ecc.);
- le impostazioni di sicurezza: informazioni sull'autenticazione a due fattori attivata.
L'account AI² è unico per tutte le applicazioni della Piattaforma AI²: i dati dell'account (nome, indirizzo e-mail, password, identificativi) sono comuni alle applicazioni della Piattaforma, e il saldo AI² dell'account è unico.
Base giuridica: esecuzione di un contratto (art. 6, paragrafo 1, lettera b), del GDPR).
4.2. Richieste express e persone di contatto dell'attività
- Richiesta express: nome, indirizzo e-mail, telefono, nome dell'attività, servizi scelti e commento; utilizzata dal manager dell'Operatore per contattare il richiedente e formalizzare i servizi;
- persone di contatto: persone indicate dall'attività per le comunicazioni relative al contratto, ai pagamenti e alla moderazione.
Base giuridica: esecuzione di un contratto e misure precontrattuali adottate su richiesta (art. 6, paragrafo 1, lettera b), del GDPR); per le persone di contatto che non sono parte del contratto, il legittimo interesse dell'Operatore all'esecuzione del contratto con l'attività (art. 6, paragrafo 1, lettera f), del GDPR).
4.3. Informazioni sull'attività e pagina aziendale
Nome, descrizione, missione, valori, servizi e listino prezzi, indirizzo, contatti, logo e fotografie, link, banner, dati identificativi (compresi la denominazione della persona giuridica e il codice fiscale), Paesi di presenza, cronologia delle modifiche e decisioni di moderazione.
Queste informazioni sono informazioni sull'attività e sono pubblicate, a scelta dell'attività, nel catalogo TwinCard e sui siti TwinCard dei Paesi di presenza scelti (sezione 7.10). Se contengono dati personali (ad esempio il nome di un imprenditore individuale, fotografie di persone), della loro pubblicazione risponde l'attività.
4.4. Struttura, dipendenti e dipendenti IA
- Struttura dell'attività: reparti, ruoli, posizioni e diritti di accesso;
- Dipendenti umani: account, ruolo nella struttura, diritti di accesso, azioni nel pannello dell'attività (registro delle azioni);
- Dipendenti IA: nome, ruolo, istruzioni e regole, base di conoscenza (testi e documenti caricati dall'attività), voce scelta.
Base giuridica: esecuzione di un contratto (art. 6, paragrafo 1, lettera b), del GDPR); registro delle azioni: legittimo interesse alla sicurezza e alla risoluzione delle controversie (art. 6, paragrafo 1, lettera f), del GDPR).
4.5. Dati dei visitatori e dei clienti dell'attività (trattamento per conto dell'attività)
L'Operatore tratta, in qualità di responsabile del trattamento per conto dell'attività:
- la corrispondenza sulla vetrina e nel widget: messaggi del visitatore, risposte dei dipendenti IA e dei dipendenti dell'attività, data e ora;
- i contatti, le recensioni e le comunicazioni lasciati dal visitatore all'attività;
- le risposte ai moduli e alle richieste, i cui campi sono definiti dall'attività;
- i documenti inviati dai clienti all'attività (conservati in un archivio riservato per 90 giorni);
- gli elenchi di clienti importati dall'attività (nome, indirizzo e-mail, telefono, nome utente Telegram, identificativo esterno), le trattative, i report e i riepiloghi sui clienti elaborati dall'IA;
- le fatture e le richieste di pagamento emesse dall'attività al cliente e le informazioni sulle consegne gestite tramite l'integrazione dell'attività.
Per la corrispondenza come ospite senza registrazione, sul dispositivo del visitatore viene salvato un token della chat ospite (sezione 10), affinché la conversazione prosegua quando viene riaperta.
Se il visitatore ha effettuato l'accesso al Servizio con un account AI², nella corrispondenza con l'attività viene utilizzato il suo nome dell'account; le iscrizioni del visitatore agli aggiornamenti delle aziende sono conservate nel suo account.
4.6. Voci proprie
Se l'attività crea una voce propria, vengono trattati il campione vocale della persona e la registrazione della frase di consenso pronunciata prima della registrazione del campione. Il campione è utilizzato esclusivamente per la sintesi vocale dei dipendenti IA dell'attività; non vengono creati modelli biometrici vocali per l'identificazione della persona. Il titolare del trattamento è l'attività; l'Operatore tratta il campione per conto dell'attività. La persona la cui voce è stata utilizzata ha il diritto di revocare il consenso rivolgendosi all'attività o all'Operatore all'indirizzo [email protected]; in tal caso la voce viene eliminata.
4.7. Integrazioni
Impostazioni delle integrazioni dell'attività: domini per il widget, chiavi API (conservate in forma protetta), indirizzi dei webhook, collegamento del bot Telegram dell'attività, chiavi CDEK dell'attività, impostazioni di accettazione dei pagamenti dell'attività, registri delle chiamate delle integrazioni.
4.8. Ricerca e pubblicità
- Ricerche: testo della ricerca, Paese e lingua; conservati senza collegamento all'utente;
- Statistiche pubblicitarie: impressioni e clic con indicazione del Paese e della lingua dello spettatore e del testo della ricerca per cui è stata mostrata la pubblicità; fornite all'inserzionista in forma aggregata;
- Campagne pubblicitarie: materiali, budget, impostazioni di visualizzazione, decisioni di moderazione.
4.9. Dati di pagamento e AI² Token
- Portafoglio: saldo AI², cronologia delle operazioni (ricariche, addebiti, rimborsi);
- Ordini e fatture: servizi, importi, periodi, stati di pagamento, rinnovi;
- Transazioni di pagamento: identificativi, importi, valuta, stati;
- Estremi per il pagamento tramite bonifico: denominazione del pagatore, codice fiscale, coordinate bancarie indicate nella fattura o nell'ordine di pagamento;
- Codici di attivazione digitali e dati degli acquisti negli store di applicazioni (identificativo dell'acquisto e stato).
Importante: l'Operatore non conserva i dati delle carte bancarie. I dati della carta vengono inseriti presso l'istituto di pagamento o lo store di applicazioni.
4.10. Dati tecnici
- indirizzo IP;
- User-Agent: browser, dispositivo, sistema operativo, versione dell'Applicazione;
- lingua dell'interfaccia e fuso orario;
- dati dei cookie e dell'archiviazione locale (sezione 10);
- token delle notifiche push nell'Applicazione (se autorizzate);
- log di accesso: data e ora delle richieste, indirizzi richiesti, codici di risposta.
4.11. Quali dati il Servizio non raccoglie
- dati biometrici per l'identificazione (volto, modelli biometrici vocali);
- dati delle carte bancarie;
- dati di cookie analitici e pubblicitari (tali cookie non sono utilizzati).
5. Basi giuridiche e finalità del trattamento
5.1. Basi giuridiche (art. 6 del GDPR)
a) Esecuzione di un contratto (art. 6, paragrafo 1, lettera b)): registrazione e account; pagina aziendale, catalogo e pubblicazione nei Paesi di presenza; struttura, dipendenti e dipendenti IA; funzioni di gestione dei clienti e integrazioni; ordini, saldo AI², rinnovo dei servizi; notifiche di servizio.
b) Obbligo legale (art. 6, paragrafo 1, lettera c)): contabilità e adempimenti fiscali, conservazione di fatture e documenti di pagamento, risposta a richieste legittime delle autorità, segnalazione di materiale pedopornografico.
c) Legittimo interesse (art. 6, paragrafo 1, lettera f)): sicurezza del Servizio, protezione da spam, frodi e abusi, limitazione della frequenza delle richieste, moderazione e gestione dei reclami, registro delle azioni nel pannello, statistiche aggregate di ricerca e pubblicità, miglioramento del Servizio sulla base di dati anonimizzati, comunicazioni con le persone di contatto dell'attività. L'Operatore ha effettuato una valutazione del bilanciamento degli interessi (Legitimate Interest Assessment); i relativi risultati possono essere richiesti all'indirizzo [email protected].
d) Consenso (art. 6, paragrafo 1, lettera a)): notifiche push nell'Applicazione; invii pubblicitari dell'Operatore.
Il trattamento dei dati dei clienti e dei visitatori dell'attività per conto dell'attività (sezioni 4.5–4.6) avviene sulla base giuridica determinata dall'attività in qualità di titolare del trattamento.
5.2. Finalità del trattamento
- Registrazione e accesso: creazione dell'account, accesso unico alle applicazioni AI², autenticazione a due fattori;
- Pagina aziendale e catalogo: pubblicazione delle informazioni sull'attività, moderazione, ricerca, pubblicazione nei Paesi di presenza;
- Dipendenti IA: formulazione delle risposte secondo le istruzioni dell'attività e la sua base di conoscenza, lettura vocale delle risposte;
- Gestione dei clienti: corrispondenza, moduli, documenti, elenchi di clienti, riepiloghi, fatture, integrazioni (per conto dell'attività);
- Pubblicità e promozione: visualizzazione della pubblicità, statistiche per l'inserzionista;
- Pagamenti: ricarica del saldo, pagamento degli ordini, fatture, rinnovi, rimborsi;
- Sicurezza: prevenzione di frodi, spam e abusi, moderazione, tutela dei minori;
- Miglioramento del Servizio: analisi di statistiche anonimizzate.
5.3. Minimizzazione dei dati
L'Operatore raccoglie solo i dati necessari per le finalità dichiarate. La composizione dei dati dei clienti raccolti tramite i moduli e le integrazioni è determinata dall'attività; il Servizio consente all'attività di non richiedere informazioni superflue.
5.4. Tabella riepilogativa
| Categoria di dati | Finalità | Base giuridica (GDPR) |
|---|---|---|
| Account (nome, email, telefono, Paese, password) | Registrazione, accesso, comunicazioni | Art. 6.1.b) — contratto |
| Informazioni sulla società, ruolo, codice fiscale | Identificazione dell'attività, fatture | Art. 6.1.b) — contratto; art. 6.1.c) — contabilità |
| Richiesta express | Comunicazioni e formalizzazione dei servizi | Art. 6.1.b) — misure precontrattuali |
| Persone di contatto dell'attività | Esecuzione del contratto con l'attività | Art. 6.1.f) — legittimo interesse |
| Pagina aziendale | Pubblicazione nel catalogo e nei Paesi di presenza | Art. 6.1.b) — contratto |
| Struttura, dipendenti, dipendenti IA, base di conoscenza | Funzionamento del pannello e dei dipendenti IA | Art. 6.1.b) — contratto |
| Corrispondenza, moduli, documenti, elenchi di clienti, riepiloghi, campioni vocali | Funzioni dell'attività | Trattamento per conto dell'attività (art. 28) — la base è determinata dall'attività |
| Ricerche (senza collegamento all'utente) | Ricerca, statistiche | Art. 6.1.f) — legittimo interesse |
| Statistiche pubblicitarie | Report all'inserzionista | Art. 6.1.f) — legittimo interesse |
| Ordini, transazioni, fatture | Pagamenti, contabilità | Art. 6.1.b) — contratto; art. 6.1.c) — contabilità |
| Reclami, moderazione, registro delle azioni | Sicurezza, DSA | Art. 6.1.f) — legittimo interesse; art. 6.1.c) |
| Dati tecnici, log | Sicurezza, protezione dagli abusi | Art. 6.1.f) — legittimo interesse |
| Cookie strettamente necessari e archiviazione locale | Funzionamento del Servizio | Art. 5.3 ePrivacy — eccezione; art. 6.1.f) |
| Token push | Notifiche nell'Applicazione | Art. 6.1.a) — consenso |
| Email per la pubblicità dell'Operatore | Invii pubblicitari | Art. 6.1.a) — consenso |
6. Come proteggiamo le informazioni
6.1. Misure organizzative
- limitazione del numero di persone che hanno accesso ai dati personali secondo i principi del privilegio minimo e della necessità di servizio;
- obblighi di riservatezza per le persone autorizzate al trattamento;
- documenti interni sul trattamento e sulla protezione dei dati, registro delle attività di trattamento (art. 30 del GDPR);
- valutazione d'impatto sulla protezione dei dati (art. 35 del GDPR) nei casi previsti;
- controllo interno periodico della conformità ai requisiti del GDPR.
6.2. Misure tecniche
- HTTPS/TLS 1.2+ per tutte le connessioni;
- bcrypt per l'hashing delle password; autenticazione a due fattori a scelta dell'utente;
- HMAC-SHA256 per la firma delle richieste tra servizi (Mars LLM Service, gateway di pagamento);
- token di accesso con validità limitata, verifica dei diritti di accesso a ogni richiesta, separazione dei diritti all'interno dell'attività in base alla struttura;
- limitazione del numero di tentativi di accesso e della frequenza delle richieste, protezione dagli attacchi automatizzati;
- archivio riservato dei documenti dei clienti, accessibile solo ai dipendenti autorizzati dell'attività;
- firewall, log di accesso, aggiornamento tempestivo del software, backup;
- protezione dei dati fin dalla progettazione e per impostazione predefinita (art. 25 del GDPR).
6.3. Protezione dei dati di pagamento
L'Operatore non conserva i dati delle carte di pagamento. I pagamenti sono effettuati tramite gateway di pagamento certificati (PCI DSS) e store di applicazioni; lo scambio di dati è protetto da una chiave HMAC e dalla cifratura.
6.4. Risposta agli incidenti (artt. 33–34 del GDPR)
In caso di violazione della sicurezza dei dati personali, l'Operatore:
- adotta senza indugio misure per eliminarne le conseguenze;
- notifica l'autorità di controllo entro 72 ore se la violazione può comportare un rischio per i diritti e le libertà degli interessati;
- informa gli interessati senza ingiustificato ritardo in caso di rischio elevato;
- informa l'attività senza ingiustificato ritardo se sono coinvolti dati di cui l'attività è titolare del trattamento;
- documenta l'incidente e le misure adottate.
7. A chi vengono trasmesse le informazioni
7.1. Principi generali
L'Operatore non vende né concede in locazione dati personali. La trasmissione avviene solo nei casi descritti nella presente sezione e nella misura minima necessaria. I responsabili del trattamento dell'Operatore sono vincolati da contratti sul trattamento dei dati (art. 28 del GDPR).
7.2. Modelli linguistici propri dell'Operatore (Mars LLM Service)
Le risposte dei dipendenti IA sono generate esclusivamente dai modelli linguistici propri dell'Operatore, in funzione sui server dell'Operatore, tramite il servizio interno dell'Operatore Mars LLM Service. La richiesta al modello contiene il testo della conversazione, le istruzioni e le regole del dipendente IA, frammenti della base di conoscenza dell'attività e le informazioni della pagina aziendale; gli identificativi diretti del visitatore (indirizzo e-mail, telefono) non sono inclusi nella richiesta, salvo che il visitatore stesso li abbia scritti nel messaggio.
I dati delle conversazioni, le istruzioni e la base di conoscenza non vengono trasmessi a fornitori terzi di servizi di intelligenza artificiale. La base di conoscenza è conservata e indicizzata sui server dell'Operatore.
7.3. Riconoscimento e sintesi vocale
Il riconoscimento vocale e la sintesi vocale (comprese le voci proprie delle attività) sono eseguiti da servizi propri dell'Operatore sui server dell'Operatore. Tali dati non vengono trasmessi a terzi.
7.4. Ubicazione dei server e hosting
I dati sono conservati sui server dell'Operatore, collocati nei data center di fornitori di hosting in base a contratti con l'Operatore. I fornitori di hosting non hanno il diritto di utilizzare i dati per finalità proprie.
7.5. Cloudflare
Il sito twincard.ai funziona tramite la rete di distribuzione dei contenuti e di protezione dagli attacchi DDoS Cloudflare. Cloudflare tratta, in qualità di responsabile del trattamento, l'indirizzo IP e i dati tecnici delle richieste nella misura necessaria per la distribuzione delle pagine e la protezione dagli attacchi.
7.6. Fornitori di ricerca web (blocco "Da Internet")
Per il blocco "Da Internet", il testo della ricerca, il Paese, la lingua e la città indicata vengono trasmessi a un fornitore di ricerca terzo: Google tramite il servizio SerpApi e, in via di riserva, Brave Search. Nessun altro dato che La riguarda viene trasmesso al fornitore. I fornitori trattano le richieste secondo le proprie informative sulla privacy.
7.7. Gateway di pagamento e store di applicazioni
In caso di ricarica del saldo, al gateway di pagamento vengono trasmessi l'identificativo e l'importo dell'operazione, la valuta, la descrizione del pagamento e l'indirizzo e-mail (per la ricevuta). In caso di ricarica nell'Applicazione, il pagamento è elaborato da Google Play o App Store in qualità di titolare autonomo del trattamento; l'Operatore riceve solo l'identificativo dell'acquisto e il relativo stato. In caso di pagamento tramite bonifico, i dati sono trattati dalle banche delle parti.
7.8. Notifiche push
Per le notifiche dell'Applicazione sono utilizzati i servizi Google Firebase Cloud Messaging e Apple Push Notification Service. La notifica può contenere un breve riepilogo dell'evento.
7.9. Integrazioni collegate dall'attività
Su indicazione dell'attività, i dati sono trasmessi ai destinatari scelti dall'attività: Telegram (corrispondenza dei dipendenti IA con i clienti tramite il bot Telegram dell'attività), CDEK (dati del destinatario per la consegna in base al contratto dell'attività), il fornitore di servizi di pagamento dell'attività (pagamento da parte del cliente della fattura dell'attività), i destinatari dei webhook e dell'API dell'attività, i siti web dell'attività con il widget installato. Tali destinatari trattano i dati secondo le proprie regole e in base ai propri contratti con l'attività.
7.10. Informazioni pubbliche e Paesi di presenza
Le informazioni della pagina aziendale sono pubblicamente accessibili nel catalogo TwinCard. La copia approvata della pagina aziendale viene pubblicata sul sito TwinCard di ciascun Paese di presenza scelto dall'attività (Russia — twincard.ru, Kazakistan — twincard.kz, altri Paesi — twincard.ai; "online" — su tutti e tre). I siti di altri Paesi possono essere gestiti da operatori della Piattaforma AI² nelle giurisdizioni corrispondenti.
I visitatori della pagina aziendale vedono le informazioni che l'attività vi ha pubblicato e i nomi dei dipendenti IA. I dati degli account, la corrispondenza, gli elenchi di clienti e i dati di pagamento non vengono mostrati ai visitatori.
7.11. Attività
Se Lei comunica con un'attività, compila un suo modulo o le invia un documento, tali dati sono ricevuti dall'attività e dai suoi dipendenti autorizzati. Gli inserzionisti ricevono solo statistiche aggregate su impressioni e clic.
7.12. Trasmissione su richiesta di legge
L'Operatore ha il diritto di trasmettere dati personali su legittima richiesta delle autorità competenti in presenza di un'adeguata base giuridica e informerà l'interessato di tale richiesta, salvo che ciò sia vietato dalla legge. Le informazioni su materiale pedopornografico accertato sono trasmesse alle autorità competenti, come richiesto dalla legislazione applicabile.
8. Periodo di conservazione
8.1. Regole generali (art. 5, paragrafo 1, lettera e), del GDPR)
I dati personali sono conservati per un periodo non superiore a quello richiesto dalle finalità del trattamento, dopodiché vengono cancellati o anonimizzati.
8.2. Periodi di conservazione per categoria
| Categoria di dati | Periodo di conservazione |
|---|---|
| Account | Periodo di utilizzo del Servizio + 30 giorni dopo l'eliminazione in TwinCard o l'eliminazione dell'account AI² |
| Informazioni sull'attività e pagina aziendale | Fino all'eliminazione dell'attività o dell'account (+ 30 giorni per il ripristino) |
| Struttura, dipendenti IA, istruzioni, base di conoscenza | Fino all'eliminazione da parte dell'attività o all'eliminazione dell'account |
| Corrispondenza dei visitatori con l'attività, moduli e richieste | Fino all'eliminazione da parte dell'attività o all'eliminazione dell'account dell'attività |
| Documenti dei clienti | 90 giorni dal caricamento o prima per decisione dell'attività |
| Elenchi di clienti, trattative, report, riepiloghi | Fino all'eliminazione da parte dell'attività o all'eliminazione dell'account |
| Campioni vocali e voci proprie | Fino all'eliminazione da parte dell'attività, alla revoca del consenso da parte della persona o all'eliminazione dell'account |
| Integrazioni e chiavi API | Fino alla disattivazione da parte dell'attività o all'eliminazione dell'account |
| Richieste express non sfociate in un contratto | Fino al completamento della gestione della richiesta, ma non oltre 12 mesi dalla presentazione |
| Ricerche (senza collegamento all'utente) | Conservate in forma aggregata a fini statistici |
| Statistiche pubblicitarie | Durata della campagna e periodo necessario per i pagamenti |
| Ordini, fatture, transazioni di pagamento | Periodo stabilito dalla legislazione fiscale e contabile |
| Reclami e dati di moderazione | Periodo di esame e di tutela dei diritti in sede giudiziaria |
| Token push | Fino alla revoca dell'autorizzazione o all'eliminazione dell'account |
| Log di accesso | 6 mesi |
I dati dell'attività in comune con l'applicazione AI² Space, dopo l'eliminazione dell'account TwinCard, sono conservati finché Lei utilizza Space (sezione 8.3).
8.3. Eliminazione dell'account
È possibile eliminare l'account:
- nel pannello sul Sito Web: "Profilo" → "Elimina account" (con conferma tramite password);
- nell'Applicazione: "Impostazioni" → "Eliminazione dell'account" → "Elimina account";
- con un'e-mail a [email protected] dall'indirizzo con cui è registrato l'account (risposta entro 30 giorni).
L'account AI² è unico per tutte le applicazioni della Piattaforma AI². L'eliminazione dell'account TwinCard chiude solo TwinCard: AI² Fans, AIRONIK, AI² Space e le altre applicazioni della Piattaforma che Lei utilizza continuano a funzionare come prima, e l'account AI² viene conservato finché Lei le utilizza. Se non Le restano altre applicazioni della Piattaforma (il messenger AIRONIK non viene considerato), l'account AI² viene eliminato interamente. È possibile eliminare l'intero account AI², in tutte le applicazioni contemporaneamente, tramite l'apposita voce nelle impostazioni dell'applicazione o con un'e-mail a [email protected].
Con l'eliminazione del solo TwinCard vengono conservati: tutto ciò che riguarda AI² Fans (i modelli Fans, le relative inserzioni a pagamento e la pubblicità, gli abbonamenti Fans); i modelli IA che sono contemporaneamente un modello Fans e un dipendente IA di un'attività; il portafoglio e i dati registrati sull'account AI² stesso (base di conoscenza personale, voci, regole, chiavi API personali). Questi vengono eliminati solo insieme all'intero account AI²; le operazioni del portafoglio sono conservate per il tempo richiesto dalla legge.
Procedura di eliminazione:
- Subito dopo la richiesta, l'accesso a TwinCard viene chiuso e i dati vengono nascosti: le pagine aziendali vengono ritirate dalla pubblicazione, i dipendenti IA smettono di rispondere, gli abbonamenti vengono nascosti, le notifiche push di TwinCard cessano.
- 30 giorni costituiscono il periodo di ripristino: l'accesso a TwinCard in questo periodo annulla l'eliminazione e ripristina l'account TwinCard stesso (se è stato eliminato l'intero account AI², occorre accedervi e confermare il ripristino). L'accesso ripristina inoltre tutto ciò che era stato nascosto dall'eliminazione: le attività, le loro pagine aziendali e i dipendenti IA.
- Dopo 30 giorni l'account TwinCard viene eliminato: i dati personali e i dati delle Sue attività vengono eliminati o anonimizzati. Dopo non è più possibile recuperarli.
- Le registrazioni che la legge impone di conservare (ordini, fatture, operazioni del portafoglio, pagamenti, documenti contabili; i dati di contatto negli ordini vengono eliminati) sono conservate per il periodo stabilito dalla legge e successivamente eliminate definitivamente.
Vengono eliminati: il profilo e l'account; le pagine aziendali, la struttura e le informazioni sui dipendenti; i dipendenti IA delle attività, le loro istruzioni e basi di conoscenza; gli elenchi di clienti, le trattative, i report e i riepiloghi; la corrispondenza dei visitatori con i dipendenti IA dell'attività; i moduli e le richieste; i documenti; i campioni vocali e le voci proprie delle attività; le integrazioni e le chiavi API delle attività. Le voci, le regole, la base di conoscenza e le chiavi API personali registrate sull'account AI² stesso non vengono eliminate con l'eliminazione di TwinCard (vedi sopra).
Se Lei utilizza AI² Space: i dati dell'attività in comune con l'applicazione AI² Space (informazioni sull'attività, struttura, dipendenti IA, clienti, registro, base di conoscenza) rimangono finché Lei utilizza Space. Dopo 30 giorni vengono eliminati la pagina aziendale TwinCard (con le versioni, i file, la pubblicazione nei Paesi di presenza e l'indirizzo), i widget, l'account TwinCard, i Suoi abbonamenti ad altre attività e il Suo posto nell'organico di altre aziende. Se non ha Space o se è stato eliminato, vengono eliminati anche i dati dell'attività: struttura, dipendenti, dipendenti IA, clienti, registro, moduli, chiavi API e base di conoscenza dell'attività.
Rimangono: gli ordini, le fatture, le operazioni del portafoglio, le informazioni sui pagamenti e i documenti contabili, per il tempo richiesto dalla legge (i dati di contatto negli ordini vengono eliminati); i messaggi che Lei ha inviato ad altri utenti, nella loro cronologia in forma anonimizzata; le statistiche anonimizzate, che non costituiscono dati personali.
È possibile eliminare una singola attività o licenziare un dipendente IA senza eliminare l'account.
9. Trasferimento internazionale dei dati
9.1. Principi generali (capo V del GDPR, artt. 44–49)
I dati sono trasferiti al di fuori del SEE solo in presenza di garanzie adeguate.
9.2. Trasferimenti al di fuori del SEE
a) Operatore e infrastruttura della Piattaforma:
• Dati: tutte le categorie indicate nella sezione 4, compreso il trattamento con i modelli linguistici propri dell'Operatore;
• Paese di destinazione: Repubblica del Kazakistan (luogo in cui ha sede l'Operatore) e Paesi in cui si trovano i server della Piattaforma;
• Garanzie: clausole contrattuali tipo (SCC) approvate con la Decisione di esecuzione (UE) 2021/914 della Commissione e le misure di cui alla sezione 6.
b) Accesso unico alle applicazioni AI²:
• Dati: dati dell'account (nome, indirizzo e-mail, hash della password, identificativi, Paese);
• Paese di destinazione: Paesi in cui si trovano i server della Piattaforma in altre giurisdizioni;
• Base: il trasferimento è necessario per l'esecuzione del contratto, ossia per l'accesso unico alle applicazioni della Piattaforma (art. 49, paragrafo 1, lettera b), del GDPR), nonché le garanzie di cui all'art. 46 del GDPR.
c) Pubblicazione nei Paesi di presenza:
• Dati: informazioni della pagina aziendale;
• Paese di destinazione: i Paesi di presenza scelti dall'attività;
• Base: pubblicazione a scelta e su incarico dell'attività; il trasferimento è necessario per l'esecuzione del contratto con l'attività (art. 49, paragrafo 1, lettera b), del GDPR).
d) Cloudflare, fornitori di ricerca web, servizi di notifiche push:
• Dati: dati tecnici delle richieste; testo della ricerca; notifica che può contenere un breve riepilogo dell'evento;
• Garanzie: SCC, EU-U.S. Data Privacy Framework (per i fornitori statunitensi aderenti).
9.3. Copie delle garanzie
È possibile richiedere una copia delle garanzie applicate all'indirizzo [email protected].
10. Cookie e archiviazione locale (ePrivacy)
10.1. Che cosa viene utilizzato
Il Servizio utilizza solo tecnologie strettamente necessarie per il funzionamento del Servizio e per l'esecuzione delle Sue azioni. Non vengono utilizzati cookie analitici e pubblicitari.
10.2. Cookie
| Nome | Finalità | Durata |
|---|---|---|
| tc_lang | Lingua dell'interfaccia scelta | 1 anno |
10.3. Archiviazione locale (Local Storage e Session Storage)
- token di accesso: affinché Lei rimanga connesso all'account;
- tema grafico;
- lingua dell'interfaccia;
- token della chat ospite: affinché la conversazione come ospite con un dipendente IA prosegua quando viene riaperta;
- Session Storage: informazioni tecniche per la navigazione all'interno della scheda; vengono cancellate alla chiusura della scheda.
Tali dati sono conservati nel Suo browser, non vengono trasmessi automaticamente con ogni richiesta (salvo il token di accesso quando si accede al Servizio) e sono installati senza consenso in base all'eccezione di cui all'art. 5, paragrafo 3, della Direttiva ePrivacy, in quanto strettamente necessari.
10.4. Gestione
Può eliminare i cookie e i dati dell'archiviazione locale nelle impostazioni del browser. Dopo l'eliminazione sarà necessario accedere di nuovo e la conversazione come ospite ricomincerà da capo.
11. Categorie particolari di dati personali (art. 9 del GDPR)
11.1. Il Servizio non richiede agli utenti categorie particolari di dati personali e non le utilizza per la pubblicità e il posizionamento.
11.2. Il Servizio non effettua verifiche biometriche e non crea modelli biometrici per l'identificazione. I campioni vocali sono utilizzati solo per la sintesi vocale (sezione 4.6).
11.3. L'attività non ha il diritto di caricare nella base di conoscenza, nei moduli e negli elenchi di clienti categorie particolari di dati senza una base giuridica legittima. Se un visitatore comunica di propria iniziativa tali informazioni nella corrispondenza con l'attività, il loro trattamento in qualità di titolare è effettuato dall'attività; l'Operatore le tratta solo per conto dell'attività per il funzionamento della corrispondenza.
12. I Suoi diritti (artt. 15–22 del GDPR)
Per esercitare i Suoi diritti, si rivolga all'indirizzo [email protected] (con l'indicazione "Data Protection") o all'indirizzo postale indicato nella sezione 2.2. La risposta viene inviata entro un mese (art. 12, paragrafo 3, del GDPR), prorogabile di altri due mesi se necessario. Le richieste relative a dati di cui l'attività è titolare del trattamento vengono da noi trasmesse all'attività (sezione 2.3).
12.1. Diritto di accesso (art. 15)
Lei ha il diritto di ottenere la conferma del trattamento e una copia dei Suoi dati, nonché informazioni su finalità, categorie, destinatari, periodi, fonti, trasferimenti internazionali e trattamento automatizzato.
12.2. Diritto di rettifica (art. 16)
La maggior parte dei dati può essere rettificata da Lei stesso nel pannello (profilo, informazioni sull'attività).
12.3. Diritto alla cancellazione (art. 17)
Lei ha il diritto di richiedere la cancellazione dei Suoi dati in presenza dei motivi di cui all'art. 17 del GDPR. La procedura di eliminazione dell'account è descritta nella sezione 8.3. L'Operatore può rifiutare la cancellazione dei dati la cui conservazione è imposta dalla legge o che sono necessari per la tutela di diritti in sede giudiziaria (art. 17, paragrafo 3).
12.4. Diritto di limitazione del trattamento (art. 18)
Lei ha il diritto di richiedere la limitazione del trattamento per il periodo di verifica dell'esattezza dei dati, in caso di trattamento illecito, qualora i dati siano necessari per la tutela di diritti in sede giudiziaria o fino all'esame di un'opposizione.
12.5. Diritto alla portabilità (art. 20)
Lei ha il diritto di ricevere i dati da Lei forniti, e il proprietario dell'attività i dati dell'attività, in un formato strutturato, di uso comune e leggibile da dispositivo automatico, e di trasmetterli a un altro titolare del trattamento. Nel pannello non è disponibile una funzione di esportazione: il diritto si esercita tramite richiesta a [email protected] e la risposta viene inviata entro il termine stabilito dall'art. 12, paragrafo 3, del GDPR.
12.6. Diritto di opposizione (art. 21)
Lei ha il diritto di opporsi al trattamento basato sul legittimo interesse. Può opporsi al marketing diretto in qualsiasi momento; tale trattamento cessa.
12.7. Diritto di revocare il consenso (art. 7, paragrafo 3)
Il consenso alle notifiche push e agli invii pubblicitari può essere revocato in qualsiasi momento; la revoca non pregiudica la liceità del trattamento effettuato prima della revoca.
12.8. Trattamento automatizzato (art. 22)
Il Servizio genera automaticamente le risposte dei dipendenti IA, i riepiloghi sui clienti, i risultati di ricerca e la visualizzazione della pubblicità, e applica misure automatiche di protezione dagli abusi. Tali processi non adottano decisioni che producono effetti giuridici nei Suoi confronti; le decisioni di rifiuto della pubblicazione e di blocco sono adottate con l'intervento di una persona. Lei ha il diritto di ottenere informazioni sulla logica del trattamento, di contestarne il risultato e di richiedere l'intervento umano.
12.9. Reclamo all'autorità di controllo (art. 77)
Lei ha il diritto di proporre reclamo all'autorità di controllo per la protezione dei dati dello Stato membro dell'UE/del SEE in cui risiede abitualmente, lavora o in cui si è verificata la presunta violazione. Elenco delle autorità di controllo: https://edpb.europa.eu/about-edpb/about-edpb/members_en
13. Trasparenza dell'IA (EU AI Act)
13.1. Disposizioni generali
I dipendenti IA sono contrassegnati nel Servizio come intelligenza artificiale. Il dipendente IA non è una persona; le sue risposte, comprese quelle lette ad alta voce, sono generate automaticamente da un programma. L'attività è tenuta a informare i propri clienti che stanno comunicando con un'IA (art. 50 dell'EU AI Act), anche nei canali che collega autonomamente.
13.2. Sistemi di IA nel Servizio
a) Dipendenti IA (Mars LLM Service):
• Finalità: risposte ai visitatori e ai clienti per conto dell'attività;
• Tecnologia: modelli linguistici di grandi dimensioni propri dell'Operatore sui server dell'Operatore; ricerca nella base di conoscenza dell'attività sui server dell'Operatore; nessun dato viene trasmesso a fornitori terzi di IA;
• Dati di input: testo della conversazione, istruzioni e regole dell'attività, frammenti della base di conoscenza, informazioni della pagina aziendale;
• Limitazioni: le risposte possono essere imprecise; delle istruzioni e delle informazioni comunicate dai dipendenti IA risponde l'attività.
b) Riepiloghi sui clienti:
• Finalità: breve descrizione della cronologia delle interazioni del cliente con l'attività per i dipendenti dell'attività;
• Limitazioni: funzione ausiliaria, non adotta decisioni.
c) Riconoscimento e sintesi vocale:
• Finalità: riconoscimento dei messaggi vocali e lettura vocale delle risposte, anche con le voci proprie delle attività;
• Trasparenza: le risposte lette ad alta voce sono una voce sintetizzata; la voce propria viene creata solo con il consenso esplicito della persona; non viene effettuata alcuna identificazione biometrica.
d) Ricerca e pubblicità:
• Finalità: selezione delle pagine aziendali e dei dipendenti IA in base alla ricerca, visualizzazione di pubblicità contrassegnata come tale; i principali parametri di posizionamento sono illustrati nell'Accordo per l'Utente (punto 5.4).
Non vengono applicati: identificazione biometrica, riconoscimento delle emozioni, valutazione della personalità dei visitatori.
14. Modifica dell'Informativa e recapiti
14.1. Modifiche
L'Operatore ha il diritto di modificare l'Informativa in caso di modifiche della legislazione, delle funzioni del Servizio, della composizione dei dati, dei destinatari o delle misure di sicurezza. L'Operatore comunica le modifiche sostanziali sul Sito Web, nel pannello, via e-mail o tramite notifica push. Se il trattamento si basa sul consenso, in caso di modifiche sostanziali viene richiesto nuovamente il consenso.
14.2. Entrata in vigore
Le modifiche entrano in vigore al momento della pubblicazione, salvo che in esse sia indicato un termine diverso. In caso di disaccordo, Lei ha il diritto di cessare l'utilizzo del Servizio ed eliminare l'account (sezione 8.3).
14.3. Archivio delle versioni
Le versioni precedenti dell'Informativa sono disponibili su richiesta. La versione vigente è pubblicata sul Sito Web twincard.ai (link "Informativa sulla privacy" al momento della registrazione e nel pannello) e nell'Applicazione.
14.4. Contatti
Titolare del trattamento: Società privata «New Reality» (New Reality Ltd)
• Indirizzo legale: Repubblica del Kazakistan, Astana, Viale Zhenis, edificio 1, ufficio 29
• E-mail: [email protected]
• Telefono: +7 (747) 029-43-05
Nel contattarci, indichi il nome, l'indirizzo e-mail dell'account (se presente), l'oggetto della richiesta e il mezzo di contatto preferito.
Disposizioni aggiuntive
Limite di età. Il Servizio è destinato a persone che abbiano compiuto 18 anni. L'Operatore non raccoglie intenzionalmente dati di minori; se viene rilevata la registrazione di un minore, il suo account viene eliminato.
Anonimizzazione. L'Operatore ha il diritto di anonimizzare i dati a fini statistici. I dati anonimizzati non consentono di identificare l'interessato e non rientrano nell'ambito di applicazione del GDPR (considerando 26).
Non discriminazione. Il Servizio non ammette discriminazioni fondate su caratteristiche protette.
Società privata «New Reality» (New Reality Ltd)
BIN: 220440900016
Repubblica del Kazakistan, Astana, Viale Zhenis, edificio 1, ufficio 29
[email protected] | +7 (747) 029-43-05
Data di pubblicazione: 25 settembre 2026