TwinCard — Polityka prywatności. Jurysdykcja międzynarodowa (RODO)
Ostatnia aktualizacja: 26 września 2026 r.
Niniejsza Polityka prywatności (zwana dalej „Polityką”) opisuje zasady zbierania, przetwarzania, przechowywania, przekazywania i ochrony danych osobowych użytkowników i odwiedzających serwis TwinCard — platformę biznesową AI² (zwany dalej „Serwisem”), udostępniony w sieci teleinformatycznej Internet pod adresem: twincard.ai (zwanym dalej „Witryną”), a także w formie aplikacji mobilnej „AI2 TwinCard” (zwanej dalej „Aplikacją”).
Niniejsza Polityka została przygotowana zgodnie z Rozporządzeniem (UE) 2016/679 (ogólne rozporządzenie o ochronie danych — RODO), Dyrektywą 2002/58/WE (dyrektywa ePrivacy) oraz Rozporządzeniem (UE) 2024/1689 (EU AI Act) w zakresie wymogów przejrzystości dotyczących systemów sztucznej inteligencji.
Korzystając z Serwisu, potwierdzają Państwo, że zapoznali się Państwo z niniejszą Polityką. Jeżeli nie zgadzają się Państwo z którymkolwiek z postanowień Polityki, należy zaprzestać korzystania z Serwisu.
1. Czego dotyczy niniejsza Polityka
1.1. Polityka reguluje przetwarzanie danych osobowych przez Prywatną firmę „New Reality” (zwaną dalej „Operatorem”, „My”) zgodnie z art. 13 i 14 RODO w odniesieniu do:
- użytkowników — osób, które zarejestrowały konto w Serwisie i działają w imieniu firmy (spółki, przedsiębiorcy indywidualnego, osoby samozatrudnionej), w tym pracowników-ludzi firm;
- osób kontaktowych firm — osób, których dane podano w informacjach o firmie, w szybkich zgłoszeniach i w rozliczeniach;
- odwiedzających — osób otwierających Witrynę, katalog, strony firm i widżety, w tym bez rejestracji;
- klientów firm — w zakresie, w jakim Operator przetwarza ich dane jako podmiot przetwarzający w imieniu firmy (punkt 2.3).
1.2. TwinCard to serwis dla firm: strona firmy w katalogu TwinCard, struktura firmy, pracownicy AI i pracownicy-ludzie, komunikacja z klientami na wizytówce, formularze, dokumenty, listy klientów, integracje, promocja i reklama.
1.3. Polityka obowiązuje w odniesieniu do witryny twincard.ai i aplikacji mobilnej „AI2 TwinCard”. Kopie stron firm opublikowane w witrynach TwinCard innych krajów (twincard.ru, twincard.kz) podlegają dokumentom odpowiednich witryn.
1.4. Polityka nie obejmuje zasobów zewnętrznych, do których prowadzą linki z Serwisu, w tym stron internetowych firm, wyników bloku „Z internetu” i kanałów podłączonych przez firmy (na przykład Telegramu).
2. Kto przetwarza informacje
2.1. Administrator danych osobowych (Data Controller)
Prywatna firma „New Reality” (New Reality Ltd)
- BIN: 220440900016
- Adres prawny: Republika Kazachstanu, Astana, Aleja Żenys, budynek 1, biuro 29
- E-mail: [email protected]
- Telefon: +7 (747) 029-43-05
- Strona internetowa: https://twincard.ai
2.2. Kontakt w sprawach ochrony danych
We wszystkich sprawach związanych z przetwarzaniem i ochroną danych osobowych mogą Państwo kontaktować się:
- E-mail: [email protected] — z dopiskiem „Data Protection”;
- Adres pocztowy: Republika Kazachstanu, Astana, Aleja Żenys, budynek 1, biuro 29 — z dopiskiem „Data Protection Officer”.
2.3. Kiedy administratorem jest firma
Firmy korzystają z Serwisu do pracy ze swoimi klientami. W odniesieniu do danych, które klienci i odwiedzający przekazują firmie — w korespondencji z pracownikami AI i pracownikami firmy, w formularzach i zgłoszeniach, w dokumentach — a także danych, które firma przesyła sama (listy klientów, transakcje, raporty, próbki głosu), administratorem jest firma, a Operator jest podmiotem przetwarzającym, działającym w imieniu firmy (art. 28 RODO) na warunkach Umowy powierzenia przetwarzania danych (Załącznik 2 do Umowy Użytkownika).
Jeżeli są Państwo klientem lub odwiedzającym firmy, informacje o celach i podstawach przetwarzania Państwa danych przez firmę zawiera polityka prywatności tej firmy; wnioski dotyczące swoich danych należy kierować do firmy. Jeżeli skierują Państwo taki wniosek do Operatora, przekażemy go firmie i pomożemy firmie go zrealizować.
Informacje na stronach firm są publikowane według wyboru firmy; w zakresie zawartych w nich danych osobowych administratorem jest firma.
2.4. Prawo właściwe
Przetwarzanie danych osobowych odbywa się zgodnie z:
- Rozporządzeniem (UE) 2016/679 (RODO);
- Dyrektywą 2002/58/WE (dyrektywa ePrivacy) — w zakresie plików cookie, pamięci lokalnej i łączności elektronicznej;
- Rozporządzeniem (UE) 2022/2065 (DSA) — w zakresie moderacji i reklamy;
- Rozporządzeniem (UE) 2024/1689 (EU AI Act) — w zakresie przejrzystości systemów sztucznej inteligencji;
- mającymi zastosowanie przepisami krajowymi państw członkowskich UE/EOG.
3. Cel Polityki
3.1. Celem Polityki jest ochrona danych osobowych przed nieuprawnionym dostępem i ujawnieniem oraz wykonanie obowiązków informacyjnych Operatora (art. 13 i 14 RODO).
3.2. Polityka określa wykaz przetwarzanych danych, cele i podstawy prawne przetwarzania, środki bezpieczeństwa, odbiorców danych i przekazywanie międzynarodowe, okresy przechowywania, prawa osób, których dane dotyczą, korzystanie z plików cookie i pamięci lokalnej, a także stosowanie technologii sztucznej inteligencji.
3.3. Operator nie dopuszcza przetwarzania niezgodnego z celami zbierania ani przetwarzania nadmiarowych danych (zasada minimalizacji, art. 5 ust. 1 lit. c RODO).
4. Jakie informacje zbieramy
4.1. Dane konta
Podczas rejestracji podają Państwo:
- kraj (określa witrynę TwinCard i wersję dokumentów) i numer telefonu;
- status — spółka lub osoba fizyczna (przedsiębiorca indywidualny, osoba samozatrudniona);
- adres e-mail (potwierdzany kodem; używany do logowania i kontaktu);
- hasło (przechowywane w postaci skrótu, algorytm bcrypt);
- imię i nazwisko oraz stanowisko;
- nazwę spółki, nazwę i numer identyfikatora podatkowego;
- wybrane warianty współpracy (strona firmy, pracownicy, reklama itp.);
- ustawienia bezpieczeństwa — informacje o włączonym uwierzytelnianiu dwuskładnikowym.
Konto AI² jest jedno dla wszystkich aplikacji Platformy AI²: dane konta (imię i nazwisko, adres e-mail, hasło, identyfikatory) są wspólne dla aplikacji Platformy, a saldo AI² konta jest jedno.
Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b RODO).
4.2. Szybkie zgłoszenia i osoby kontaktowe firmy
- Szybkie zgłoszenie — imię i nazwisko, adres e-mail, telefon, nazwa firmy, wybrane usługi i komentarz; wykorzystywane przez menedżera Operatora do kontaktu i realizacji usług;
- osoby kontaktowe — osoby wskazane przez firmę do kontaktu w sprawie umowy, rozliczeń i moderacji.
Podstawa prawna: wykonanie umowy i działania przed zawarciem umowy podejmowane na żądanie (art. 6 ust. 1 lit. b RODO); w odniesieniu do osób kontaktowych niebędących stroną umowy — prawnie uzasadniony interes Operatora w wykonaniu umowy z firmą (art. 6 ust. 1 lit. f RODO).
4.3. Informacje o firmie i strona firmy
Nazwa, opis, misja, wartości, usługi i cennik, adres, dane kontaktowe, logo i zdjęcia, linki, banery, dane identyfikacyjne (w tym nazwa osoby prawnej i numer podatkowy), kraje obecności, historia zmian i decyzje moderacji.
Informacje te są informacjami o firmie i są publikowane według wyboru firmy w katalogu TwinCard i w witrynach TwinCard wybranych krajów obecności (punkt 7.10). Jeżeli zawierają dane osobowe (na przykład imię i nazwisko przedsiębiorcy indywidualnego, zdjęcia osób), za ich publikację odpowiada firma.
4.4. Struktura, pracownicy i pracownicy AI
- Struktura firmy — działy, role, stanowiska i prawa dostępu;
- Pracownicy-ludzie — konto, rola w strukturze, prawa dostępu, działania w panelu firmy (dziennik działań);
- Pracownicy AI — imię, rola, instrukcje i zasady, baza wiedzy (teksty i dokumenty przesłane przez firmę), wybrany głos.
Podstawa prawna: wykonanie umowy (art. 6 ust. 1 lit. b RODO); dziennik działań — prawnie uzasadniony interes w zakresie bezpieczeństwa i rozstrzygania sporów (art. 6 ust. 1 lit. f RODO).
4.5. Dane odwiedzających i klientów firmy (przetwarzanie w imieniu firmy)
Operator przetwarza jako podmiot przetwarzający w imieniu firmy:
- korespondencję na wizytówce i w widżecie — wiadomości odwiedzającego, odpowiedzi pracowników AI i pracowników firmy, datę i godzinę;
- dane kontaktowe, opinie i zapytania pozostawione firmie przez odwiedzającego;
- odpowiedzi na formularze i zgłoszenia, których pola określa firma;
- dokumenty przesłane firmie przez klientów (przechowywane w zamkniętym magazynie przez 90 dni);
- listy klientów zaimportowane przez firmę (imię i nazwisko, adres e-mail, telefon, nazwa użytkownika Telegram, identyfikator zewnętrzny), transakcje, raporty i podsumowania dotyczące klientów utworzone przez AI;
- faktury i wezwania do zapłaty wystawione przez firmę klientowi oraz informacje o dostawie zleconej za pośrednictwem integracji firmy.
W przypadku korespondencji gościa bez rejestracji na urządzeniu odwiedzającego zapisywany jest token czatu gościa (punkt 10), aby rozmowa była kontynuowana przy ponownym otwarciu.
Jeżeli odwiedzający zalogował się do Serwisu kontem AI², w korespondencji z firmą używane jest jego imię z konta; subskrypcje odwiedzającego dotyczące aktualności firm są przechowywane na jego koncie.
4.6. Własne głosy
Jeżeli firma tworzy własny głos, przetwarzane są próbka głosu osoby i nagranie frazy zgody wypowiedzianej przed nagraniem próbki. Próbka jest wykorzystywana wyłącznie do syntezy mowy pracowników AI firmy; głosowe wzorce biometryczne służące identyfikacji osoby nie są tworzone. Administratorem jest firma; Operator przetwarza próbkę w imieniu firmy. Osoba, której głos wykorzystano, ma prawo cofnąć zgodę, zwracając się do firmy lub do Operatora pod adresem [email protected]; głos zostaje wówczas usunięty.
4.7. Integracje
Ustawienia integracji firmy: domeny dla widżetu, klucze API (przechowywane w postaci zabezpieczonej), adresy webhooków, podłączenie bota Telegram firmy, klucze CDEK firmy, ustawienia przyjmowania płatności przez firmę, dzienniki wywołań integracji.
4.8. Wyszukiwanie i reklama
- Zapytania wyszukiwania — treść zapytania, kraj i język; przechowywane bez powiązania z użytkownikiem;
- Statystyki reklamy — wyświetlenia i kliknięcia ze wskazaniem kraju i języka oglądającego oraz treści zapytania, dla którego wyświetlono reklamę; udostępniane reklamodawcy w formie zagregowanej;
- Kampanie reklamowe — materiały, budżety, ustawienia wyświetlania, decyzje moderacji.
4.9. Dane płatnicze i AI² Token
- Portfel — saldo AI², historia operacji (doładowania, obciążenia, zwroty);
- Zamówienia i faktury — usługi, kwoty, okresy, statusy płatności, odnowienia;
- Transakcje płatnicze — identyfikatory, kwoty, waluta, statusy;
- Dane do płatności bezgotówkowej — nazwa płatnika, numer podatkowy, dane bankowe wskazane na fakturze lub w poleceniu przelewu;
- Cyfrowe kody aktywacyjne i dane zakupów w sklepach z aplikacjami (identyfikator zakupu i status).
Ważne: Operator nie przechowuje danych kart płatniczych. Dane karty są wprowadzane po stronie instytucji płatniczej lub sklepu z aplikacjami.
4.10. Dane techniczne
- adres IP;
- User-Agent — przeglądarka, urządzenie, system operacyjny, wersja Aplikacji;
- język interfejsu i strefa czasowa;
- dane plików cookie i pamięci lokalnej (punkt 10);
- token powiadomień push w Aplikacji (po udzieleniu zgody);
- logi dostępu — data i godzina żądań, żądane adresy, kody odpowiedzi.
4.11. Jakich danych Serwis nie zbiera
- danych biometrycznych służących identyfikacji (twarz, głosowe wzorce biometryczne);
- danych kart płatniczych;
- danych analitycznych i reklamowych plików cookie (takie pliki cookie nie są używane).
5. Podstawy prawne i cele przetwarzania
5.1. Podstawy prawne (art. 6 RODO)
a) Wykonanie umowy (art. 6 ust. 1 lit. b): rejestracja i konto; strona firmy, katalog i publikacja w krajach obecności; struktura, pracownicy i pracownicy AI; funkcje pracy z klientami i integracje; zamówienia, saldo AI², odnawianie usług; powiadomienia serwisowe.
b) Obowiązek prawny (art. 6 ust. 1 lit. c): ewidencja księgowa i podatkowa, przechowywanie faktur i dokumentów płatniczych, odpowiedzi na zgodne z prawem żądania organów, zgłaszanie materiałów przedstawiających seksualne wykorzystywanie dzieci.
c) Prawnie uzasadniony interes (art. 6 ust. 1 lit. f): bezpieczeństwo Serwisu, ochrona przed spamem, oszustwami i nadużyciami, ograniczanie częstotliwości żądań, moderacja i rozpatrywanie skarg, dziennik działań w panelu, zagregowane statystyki wyszukiwania i reklamy, ulepszanie Serwisu na podstawie zanonimizowanych danych, kontakt z osobami kontaktowymi firmy. Operator przeprowadził ocenę równowagi interesów (Legitimate Interest Assessment); jej wyniki można uzyskać na wniosek przesłany na adres [email protected].
d) Zgoda (art. 6 ust. 1 lit. a): powiadomienia push w Aplikacji; wysyłki reklamowe Operatora.
Przetwarzanie danych klientów i odwiedzających firmy w imieniu firmy (punkty 4.5–4.6) odbywa się na podstawie prawnej ustalonej przez firmę jako administratora.
5.2. Cele przetwarzania
- Rejestracja i logowanie — utworzenie konta, jednolite logowanie w aplikacjach AI², uwierzytelnianie dwuskładnikowe;
- Strona firmy i katalog — publikacja informacji o firmie, moderacja, wyszukiwanie, publikacja w krajach obecności;
- Pracownicy AI — tworzenie odpowiedzi według instrukcji firmy i jej bazy wiedzy, udźwiękawianie odpowiedzi;
- Praca z klientami — korespondencja, formularze, dokumenty, listy klientów, podsumowania, faktury, integracje (w imieniu firmy);
- Reklama i promocja — wyświetlanie reklam, statystyki dla reklamodawcy;
- Rozliczenia — doładowanie salda, opłacanie zamówień, faktury, odnowienia, zwroty;
- Bezpieczeństwo — zapobieganie oszustwom, spamowi i nadużyciom, moderacja, ochrona dzieci;
- Ulepszanie Serwisu — analiza zanonimizowanych statystyk.
5.3. Minimalizacja danych
Operator zbiera wyłącznie dane niezbędne do deklarowanych celów. Zakres danych klientów zbieranych za pośrednictwem formularzy i integracji określa firma; Serwis umożliwia firmie niezbieranie zbędnych informacji.
5.4. Tabela zbiorcza
| Kategoria danych | Cel | Podstawa prawna (RODO) |
|---|---|---|
| Konto (imię i nazwisko, e-mail, telefon, kraj, hasło) | Rejestracja, logowanie, kontakt | Art. 6 ust. 1 lit. b — umowa |
| Informacje o spółce, stanowisko, numer podatkowy | Identyfikacja firmy, faktury | Art. 6 ust. 1 lit. b — umowa; art. 6 ust. 1 lit. c — ewidencja |
| Szybkie zgłoszenie | Kontakt i realizacja usług | Art. 6 ust. 1 lit. b — działania przed zawarciem umowy |
| Osoby kontaktowe firmy | Wykonanie umowy z firmą | Art. 6 ust. 1 lit. f — prawnie uzasadniony interes |
| Strona firmy | Publikacja w katalogu i w krajach obecności | Art. 6 ust. 1 lit. b — umowa |
| Struktura, pracownicy, pracownicy AI, baza wiedzy | Działanie panelu i pracowników AI | Art. 6 ust. 1 lit. b — umowa |
| Korespondencja, formularze, dokumenty, listy klientów, podsumowania, próbki głosu | Funkcje firmy | Przetwarzanie w imieniu firmy (art. 28) — podstawę określa firma |
| Zapytania wyszukiwania (bez powiązania z użytkownikiem) | Wyszukiwanie, statystyki | Art. 6 ust. 1 lit. f — prawnie uzasadniony interes |
| Statystyki reklamy | Raporty dla reklamodawcy | Art. 6 ust. 1 lit. f — prawnie uzasadniony interes |
| Zamówienia, transakcje, faktury | Rozliczenia, ewidencja | Art. 6 ust. 1 lit. b — umowa; art. 6 ust. 1 lit. c — ewidencja |
| Skargi, moderacja, dziennik działań | Bezpieczeństwo, DSA | Art. 6 ust. 1 lit. f — prawnie uzasadniony interes; art. 6 ust. 1 lit. c |
| Dane techniczne, logi | Bezpieczeństwo, ochrona przed nadużyciami | Art. 6 ust. 1 lit. f — prawnie uzasadniony interes |
| Niezbędne pliki cookie i pamięć lokalna | Działanie Serwisu | Art. 5 ust. 3 ePrivacy — wyjątek; art. 6 ust. 1 lit. f |
| Token push | Powiadomienia w Aplikacji | Art. 6 ust. 1 lit. a — zgoda |
| E-mail do reklamy Operatora | Wysyłki reklamowe | Art. 6 ust. 1 lit. a — zgoda |
6. Jak chronimy informacje
6.1. Środki organizacyjne
- ograniczenie kręgu osób mających dostęp do danych osobowych zgodnie z zasadą najmniejszych uprawnień i potrzebą służbową;
- zobowiązania do zachowania poufności dla osób upoważnionych do przetwarzania;
- wewnętrzne dokumenty dotyczące przetwarzania i ochrony danych, rejestr czynności przetwarzania (art. 30 RODO);
- ocena skutków dla ochrony danych (art. 35 RODO) w przewidzianych przypadkach;
- regularna wewnętrzna kontrola zgodności z wymogami RODO.
6.2. Środki techniczne
- HTTPS/TLS 1.2+ dla wszystkich połączeń;
- bcrypt do haszowania haseł; uwierzytelnianie dwuskładnikowe według wyboru użytkownika;
- HMAC-SHA256 do podpisywania żądań między usługami (Mars LLM Service, bramki płatnicze);
- tokeny dostępu o ograniczonym okresie ważności, weryfikacja praw dostępu przy każdym żądaniu, rozdzielenie uprawnień wewnątrz firmy według struktury;
- ograniczenie liczby prób logowania i częstotliwości żądań, ochrona przed zautomatyzowanymi atakami;
- zamknięty magazyn dokumentów klientów z dostępem wyłącznie dla upoważnionych pracowników firmy;
- zapory sieciowe, logi dostępu, terminowe aktualizacje oprogramowania, kopie zapasowe;
- uwzględnianie ochrony danych w fazie projektowania i domyślna ochrona danych (art. 25 RODO).
6.3. Ochrona danych płatniczych
Operator nie przechowuje danych kart płatniczych. Płatności są realizowane za pośrednictwem certyfikowanych bramek płatniczych (PCI DSS) i sklepów z aplikacjami; wymiana danych jest chroniona kluczem HMAC i szyfrowaniem.
6.4. Reagowanie na incydenty (art. 33–34 RODO)
W przypadku naruszenia ochrony danych osobowych Operator:
- niezwłocznie podejmuje działania w celu usunięcia skutków;
- zgłasza naruszenie organowi nadzorczemu w ciągu 72 godzin, jeżeli naruszenie może powodować ryzyko naruszenia praw i wolności osób;
- zawiadamia osoby, których dane dotyczą, bez zbędnej zwłoki w przypadku wysokiego ryzyka;
- zawiadamia firmę bez zbędnej zwłoki, jeżeli naruszenie dotyczy danych, których administratorem jest firma;
- dokumentuje incydent i podjęte działania.
7. Komu przekazywane są informacje
7.1. Zasady ogólne
Operator nie sprzedaje ani nie wynajmuje danych osobowych. Przekazywanie odbywa się wyłącznie w przypadkach opisanych w niniejszym punkcie, w minimalnym niezbędnym zakresie. Podmioty przetwarzające Operatora są związane umowami powierzenia przetwarzania danych (art. 28 RODO).
7.2. Własne modele językowe Operatora (Mars LLM Service)
Odpowiedzi pracowników AI są tworzone wyłącznie przez własne modele językowe Operatora, działające na serwerach Operatora, za pośrednictwem wewnętrznej usługi Operatora Mars LLM Service. Zapytanie do modelu zawiera treść rozmowy, instrukcje i zasady pracownika AI, fragmenty bazy wiedzy firmy i informacje ze strony firmy; bezpośrednie identyfikatory odwiedzającego (adres e-mail, telefon) nie są włączane do zapytania, chyba że odwiedzający sam napisał je w wiadomości.
Dane rozmów, instrukcje i baza wiedzy nie są przekazywane zewnętrznym dostawcom usług sztucznej inteligencji. Baza wiedzy jest przechowywana i indeksowana na serwerach Operatora.
7.3. Rozpoznawanie i synteza mowy
Rozpoznawanie mowy i synteza głosu (w tym własnymi głosami firm) są wykonywane przez własne usługi Operatora na serwerach Operatora. Dane te nie są przekazywane osobom trzecim.
7.4. Lokalizacja serwerów i hosting
Dane są przechowywane na serwerach Operatora umieszczonych w centrach danych dostawców hostingu na podstawie umów z Operatorem. Dostawcy hostingu nie mają prawa wykorzystywać danych do własnych celów.
7.5. Cloudflare
Witryna twincard.ai działa za pośrednictwem sieci dostarczania treści i ochrony przed atakami DDoS Cloudflare. Cloudflare przetwarza jako podmiot przetwarzający adres IP i dane techniczne żądań w zakresie niezbędnym do dostarczania stron i ochrony przed atakami.
7.6. Dostawcy wyszukiwania internetowego (blok „Z internetu”)
Na potrzeby bloku „Z internetu” treść zapytania, kraj, język i wskazane miasto są przekazywane zewnętrznemu dostawcy wyszukiwania: Google za pośrednictwem usługi SerpApi, a jako rezerwowy — Brave Search. Inne dane o Państwu nie są przekazywane dostawcy. Dostawcy przetwarzają zapytania zgodnie ze swoimi politykami prywatności.
7.7. Bramki płatnicze i sklepy z aplikacjami
Przy doładowaniu salda bramce płatniczej przekazywane są identyfikator i kwota operacji, waluta, opis płatności i adres e-mail (do potwierdzenia płatności). Przy doładowaniu w Aplikacji płatność przetwarza Google Play lub App Store jako samodzielny administrator; Operator otrzymuje wyłącznie identyfikator zakupu i jego status. Przy płatności bezgotówkowej dane przetwarzają banki stron.
7.8. Powiadomienia push
Do powiadomień Aplikacji wykorzystywane są usługi Google Firebase Cloud Messaging i Apple Push Notification Service. Powiadomienie może zawierać krótki opis zdarzenia.
7.9. Integracje podłączone przez firmę
Na polecenie firmy dane są przekazywane odbiorcom wybranym przez firmę: Telegram (korespondencja pracowników AI z klientami za pośrednictwem bota Telegram firmy), CDEK (dane odbiorcy do dostawy na podstawie umowy firmy), dostawca płatności firmy (opłacenie przez klienta faktury firmy), adresaci webhooków i API firmy, strony internetowe firmy z zainstalowanym widżetem. Odbiorcy ci przetwarzają dane według własnych zasad i na podstawie umów z firmą.
7.10. Informacje publiczne i kraje obecności
Informacje na stronie firmy są publicznie dostępne w katalogu TwinCard. Zatwierdzona kopia strony firmy jest publikowana w witrynie TwinCard każdego kraju obecności wybranego przez firmę (Rosja — twincard.ru, Kazachstan — twincard.kz, pozostałe kraje — twincard.ai; „online” — we wszystkich trzech). Witryny innych krajów mogą być obsługiwane przez operatorów Platformy AI² w odpowiednich jurysdykcjach.
Odwiedzający stronę firmy widzą informacje, które firma na niej zamieściła, oraz imiona pracowników AI. Dane kont, korespondencja, listy klientów, dane płatnicze nie są pokazywane odwiedzającym.
7.11. Firmy
Jeżeli komunikują się Państwo z firmą, wypełniają jej formularz lub przesyłają dokument, dane te otrzymuje firma i jej upoważnieni pracownicy. Reklamodawcy otrzymują wyłącznie zagregowane statystyki wyświetleń i kliknięć.
7.12. Przekazywanie na żądanie prawa
Operator ma prawo przekazać dane osobowe na zgodne z prawem żądanie uprawnionych organów, jeżeli istnieje właściwa podstawa prawna, i poinformuje osobę, której dane dotyczą, o takim żądaniu, o ile nie zabrania tego prawo. Informacje o potwierdzonych materiałach przedstawiających seksualne wykorzystywanie dzieci są przekazywane właściwym organom, zgodnie z wymogami mających zastosowanie przepisów.
8. Okres przechowywania
8.1. Zasady ogólne (art. 5 ust. 1 lit. e RODO)
Dane osobowe są przechowywane nie dłużej, niż wymagają tego cele przetwarzania, a następnie są usuwane lub anonimizowane.
8.2. Okresy przechowywania według kategorii
| Kategoria danych | Okres przechowywania |
|---|---|
| Konto | Okres korzystania z Serwisu + 30 dni od usunięcia w TwinCard lub usunięcia konta AI² |
| Informacje o firmie i strona firmy | Do usunięcia firmy lub konta (+ 30 dni na przywrócenie) |
| Struktura, pracownicy AI, instrukcje, baza wiedzy | Do usunięcia przez firmę lub usunięcia konta |
| Korespondencja odwiedzających z firmą, formularze i zgłoszenia | Do usunięcia przez firmę lub usunięcia konta firmy |
| Dokumenty klientów | 90 dni od przesłania lub krócej według decyzji firmy |
| Listy klientów, transakcje, raporty, podsumowania | Do usunięcia przez firmę lub usunięcia konta |
| Próbki głosu i własne głosy | Do usunięcia przez firmę, cofnięcia zgody przez osobę lub usunięcia konta |
| Integracje i klucze API | Do odłączenia przez firmę lub usunięcia konta |
| Szybkie zgłoszenia, które nie doprowadziły do zawarcia umowy | Do zakończenia rozpatrywania zgłoszenia, lecz nie dłużej niż 12 miesięcy od jego złożenia |
| Zapytania wyszukiwania (bez powiązania z użytkownikiem) | Przechowywane w formie zagregowanej na potrzeby statystyk |
| Statystyki reklamy | Okres trwania kampanii i okres niezbędny do rozliczeń |
| Zamówienia, faktury, transakcje płatnicze | Okres określony w przepisach podatkowych i rachunkowych |
| Skargi i dane moderacji | Okres rozpatrywania i ochrony roszczeń prawnych |
| Token push | Do cofnięcia zgody lub usunięcia konta |
| Logi dostępu | 6 miesięcy |
Dane firmy wspólne z aplikacją AI² Space są po usunięciu konta TwinCard przechowywane, dopóki korzystają Państwo ze Space (punkt 8.3).
8.3. Usunięcie konta
Konto można usunąć:
- w panelu w Witrynie: „Profil” → „Usuń konto” (z potwierdzeniem hasłem);
- w Aplikacji: „Ustawienia” → „Usuwanie konta” → „Usuń konto”;
- wiadomością e-mail na adres [email protected] wysłaną z adresu, na który zarejestrowano konto (odpowiedź — w ciągu 30 dni).
Konto AI² jest jedno dla wszystkich aplikacji Platformy AI². Usunięcie konta TwinCard zamyka wyłącznie TwinCard: AI² Fans, AIRONIK, AI² Space i inne aplikacje Platformy, z których Państwo korzystają, działają nadal tak jak dotychczas, a konto AI² jest zachowywane, dopóki Państwo z nich korzystają. Jeżeli nie pozostają Państwu inne aplikacje Platformy (komunikatora AIRONIK nie bierze się przy tym pod uwagę), konto AI² zostaje usunięte w całości. Konto AI² można usunąć w całości, od razu we wszystkich aplikacjach, osobną opcją w ustawieniach aplikacji lub wiadomością e-mail na adres [email protected].
Przy usunięciu wyłącznie TwinCard zachowywane jest: wszystko, co dotyczy AI² Fans (modele Fans, ich płatne umieszczenia i reklama, subskrypcje Fans); modele AI, które są jednocześnie modelem Fans i pracownikiem AI firmy; portfel oraz dane zapisane na samym koncie AI² (osobista baza wiedzy, głosy, reguły, osobiste klucze API). Są one usuwane wyłącznie razem z całym kontem AI²; operacje w portfelu są przechowywane tak długo, jak wymaga tego prawo.
Tryb usunięcia:
- Natychmiast po złożeniu wniosku dostęp do TwinCard zostaje zamknięty, a dane ukryte: strony firm są wycofywane z publikacji, pracownicy AI przestają odpowiadać, subskrypcje zostają ukryte, a powiadomienia push TwinCard ustają.
- 30 dni — okres przywrócenia: zalogowanie się do TwinCard w tym czasie anuluje usunięcie i przywraca samo konto TwinCard (jeżeli usunięto całe konto AI², należy się na nie zalogować i potwierdzić przywrócenie). Zalogowanie się przywraca również wszystko, co zostało ukryte w wyniku usunięcia: firmy, ich strony firm i pracowników AI.
- Po 30 dniach konto TwinCard zostaje usunięte: dane osobowe i dane Państwa firm są usuwane lub anonimizowane. Po tym czasie nie można ich odzyskać.
- Zapisy, których przechowywania wymaga prawo (zamówienia, faktury, operacje w portfelu, płatności, dokumenty księgowe; dane kontaktowe w zamówieniach są usuwane), są przechowywane przez ustawowy okres, a następnie usuwane ostatecznie.
Usuwane są: profil i konto; strony firm, struktura i informacje o pracownikach; pracownicy AI firm, ich instrukcje i bazy wiedzy; listy klientów, transakcje, raporty i podsumowania; korespondencja odwiedzających z pracownikami AI firmy; formularze i zgłoszenia; dokumenty; próbki głosu i własne głosy firm; integracje i klucze API firm. Osobiste głosy, reguły, baza wiedzy i klucze API zapisane na samym koncie AI² nie są usuwane przy usunięciu TwinCard (zob. wyżej).
Jeżeli korzystają Państwo z AI² Space: dane firmy wspólne z aplikacją AI² Space (informacje o firmie, struktura, pracownicy AI, klienci, dziennik, baza wiedzy) pozostają, dopóki korzystają Państwo ze Space. Po 30 dniach usuwane są: strona firmy TwinCard (wraz z wersjami, plikami, publikacją w krajach obecności i adresem), widżety, konto TwinCard, Państwa subskrypcje dotyczące innych firm oraz Państwa miejsce w kadrze innych firm. Jeżeli nie korzystają Państwo ze Space lub aplikacja ta została usunięta, usuwane są również dane firmy: struktura, pracownicy, pracownicy AI, klienci, dziennik, formularze, klucze API i baza wiedzy firmy.
Pozostają: zamówienia, faktury, operacje w portfelu, informacje o płatnościach i dokumenty księgowe — tak długo, jak wymaga tego prawo (dane kontaktowe w zamówieniach są usuwane); wiadomości wysłane przez Państwa innym użytkownikom — w ich historii w formie zanonimizowanej; zanonimizowane statystyki, które nie są danymi osobowymi.
Pojedynczą firmę można usunąć, a pracownika AI zwolnić bez usuwania konta.
9. Międzynarodowe przekazywanie danych
9.1. Zasady ogólne (rozdział V RODO, art. 44–49)
Dane są przekazywane poza EOG wyłącznie przy zapewnieniu odpowiednich zabezpieczeń.
9.2. Przekazywanie poza EOG
a) Operator i infrastruktura Platformy:
• Dane: wszystkie kategorie wskazane w punkcie 4, w tym przetwarzanie przez własne modele językowe Operatora;
• Państwo docelowe: Republika Kazachstanu (siedziba Operatora) i państwa, w których znajdują się serwery Platformy;
• Zabezpieczenia: standardowe klauzule umowne (SCC) zatwierdzone Decyzją wykonawczą Komisji (UE) 2021/914 oraz środki opisane w punkcie 6.
b) Jednolite logowanie w aplikacjach AI²:
• Dane: dane konta (imię i nazwisko, adres e-mail, skrót hasła, identyfikatory, kraj);
• Państwo docelowe: państwa, w których znajdują się serwery Platformy w innych jurysdykcjach;
• Podstawa: przekazanie jest niezbędne do wykonania umowy — jednolitego logowania w aplikacjach Platformy (art. 49 ust. 1 lit. b RODO), a także zabezpieczenia przewidziane w art. 46 RODO.
c) Publikacja w krajach obecności:
• Dane: informacje na stronie firmy;
• Państwo docelowe: kraje obecności wybrane przez firmę;
• Podstawa: publikacja według wyboru i na zlecenie firmy; przekazanie jest niezbędne do wykonania umowy z firmą (art. 49 ust. 1 lit. b RODO).
d) Cloudflare, dostawcy wyszukiwania internetowego, usługi powiadomień push:
• Dane: dane techniczne żądań; treść zapytania wyszukiwania; powiadomienie, które może zawierać krótki opis zdarzenia;
• Zabezpieczenia: SCC, EU-U.S. Data Privacy Framework (w przypadku uczestniczących dostawców z USA).
9.3. Kopie zabezpieczeń
Kopię stosowanych zabezpieczeń można uzyskać na wniosek przesłany na adres [email protected].
10. Pliki cookie i pamięć lokalna (ePrivacy)
10.1. Co jest używane
Serwis używa wyłącznie technologii niezbędnych do działania Serwisu i do wykonania Państwa działań. Analityczne i reklamowe pliki cookie nie są używane.
10.2. Pliki cookie
| Nazwa | Przeznaczenie | Okres |
|---|---|---|
| tc_lang | Wybrany język interfejsu | 1 rok |
10.3. Pamięć lokalna (Local Storage i Session Storage)
- token logowania — aby pozostawali Państwo zalogowani na koncie;
- motyw graficzny;
- język interfejsu;
- token czatu gościa — aby rozmowa gościa z pracownikiem AI była kontynuowana przy ponownym otwarciu;
- Session Storage — informacje techniczne do nawigacji w obrębie karty; usuwane po zamknięciu karty.
Dane te są przechowywane w Państwa przeglądarce, nie są przesyłane automatycznie z każdym żądaniem (z wyjątkiem tokena logowania przy łączeniu się z Serwisem) i są zapisywane bez zgody na podstawie wyjątku z art. 5 ust. 3 dyrektywy ePrivacy jako niezbędne.
10.4. Zarządzanie
Mogą Państwo usunąć pliki cookie i dane pamięci lokalnej w ustawieniach przeglądarki. Po ich usunięciu konieczne będzie ponowne zalogowanie się, a rozmowa gościa rozpocznie się od nowa.
11. Szczególne kategorie danych osobowych (art. 9 RODO)
11.1. Serwis nie żąda od użytkowników szczególnych kategorii danych osobowych i nie wykorzystuje ich do reklamy ani rankingu.
11.2. Serwis nie przeprowadza weryfikacji biometrycznej i nie tworzy wzorców biometrycznych służących identyfikacji. Próbki głosu są wykorzystywane wyłącznie do syntezy mowy (punkt 4.6).
11.3. Firma nie ma prawa przesyłać do bazy wiedzy, formularzy i list klientów szczególnych kategorii danych bez podstawy prawnej. Jeżeli odwiedzający z własnej inicjatywy przekazuje takie informacje w korespondencji z firmą, ich przetwarzanie jako administrator prowadzi firma; Operator przetwarza je wyłącznie w imieniu firmy na potrzeby działania korespondencji.
12. Państwa prawa (art. 15–22 RODO)
W celu realizacji praw prosimy o kontakt pod adresem [email protected] (z dopiskiem „Data Protection”) lub pod adresem pocztowym wskazanym w punkcie 2.2. Odpowiedź jest udzielana w ciągu jednego miesiąca (art. 12 ust. 3 RODO) z możliwością przedłużenia o kolejne dwa miesiące w razie potrzeby. Wnioski dotyczące danych, których administratorem jest firma, przekazujemy firmie (punkt 2.3).
12.1. Prawo dostępu (art. 15)
Mają Państwo prawo uzyskać potwierdzenie przetwarzania i kopię swoich danych, a także informacje o celach, kategoriach, odbiorcach, okresach, źródłach, przekazywaniu międzynarodowym i zautomatyzowanym przetwarzaniu.
12.2. Prawo do sprostowania (art. 16)
Większość danych mogą Państwo poprawić samodzielnie w panelu (profil, informacje o firmie).
12.3. Prawo do usunięcia danych (art. 17)
Mają Państwo prawo żądać usunięcia swoich danych w przypadkach wskazanych w art. 17 RODO. Tryb usunięcia konta — punkt 8.3. Operator ma prawo odmówić usunięcia danych, których przechowywania wymaga prawo lub które są niezbędne do ochrony roszczeń prawnych (art. 17 ust. 3).
12.4. Prawo do ograniczenia przetwarzania (art. 18)
Mają Państwo prawo żądać ograniczenia przetwarzania na okres weryfikacji prawidłowości danych, w przypadku niezgodnego z prawem przetwarzania, gdy dane są potrzebne do roszczeń prawnych lub do czasu rozpatrzenia sprzeciwu.
12.5. Prawo do przenoszenia danych (art. 20)
Mają Państwo prawo otrzymać dostarczone przez Państwa dane, a właściciel firmy — dane firmy, w ustrukturyzowanym, powszechnie używanym formacie nadającym się do odczytu maszynowego, i przesłać je innemu administratorowi. W panelu nie ma funkcji eksportu: prawo jest realizowane na wniosek przesłany na adres [email protected], a odpowiedź jest udzielana w terminie określonym w art. 12 ust. 3 RODO.
12.6. Prawo do sprzeciwu (art. 21)
Mają Państwo prawo wnieść sprzeciw wobec przetwarzania opartego na prawnie uzasadnionym interesie. Wobec marketingu bezpośredniego mogą Państwo wnieść sprzeciw w dowolnym momencie; takie przetwarzanie zostaje wówczas zaprzestane.
12.7. Prawo do cofnięcia zgody (art. 7 ust. 3)
Zgodę na powiadomienia push i wysyłki reklamowe można cofnąć w dowolnym momencie; cofnięcie zgody nie wpływa na zgodność z prawem przetwarzania przed jej cofnięciem.
12.8. Zautomatyzowane przetwarzanie (art. 22)
Serwis automatycznie tworzy odpowiedzi pracowników AI, podsumowania dotyczące klientów, wyniki wyszukiwania i wyświetlanie reklam, a także stosuje automatyczne środki ochrony przed nadużyciami. Procesy te nie podejmują decyzji wywołujących skutki prawne wobec Państwa; decyzje o odmowie publikacji i o blokadzie są podejmowane z udziałem człowieka. Mają Państwo prawo uzyskać informacje o logice przetwarzania, zakwestionować jego wynik i żądać interwencji człowieka.
12.9. Skarga do organu nadzorczego (art. 77)
Mają Państwo prawo wnieść skargę do organu nadzorczego ds. ochrony danych państwa członkowskiego UE/EOG właściwego dla miejsca zwykłego pobytu, miejsca pracy lub miejsca popełnienia domniemanego naruszenia. Wykaz organów nadzorczych: https://edpb.europa.eu/about-edpb/about-edpb/members_en
13. Przejrzystość AI (EU AI Act)
13.1. Postanowienia ogólne
Pracownicy AI są oznaczani w Serwisie jako sztuczna inteligencja. Pracownik AI nie jest człowiekiem; jego odpowiedzi, w tym udźwiękowione, są tworzone automatycznie przez program. Firma ma obowiązek informować swoich klientów, że komunikują się z AI (art. 50 EU AI Act), w tym w kanałach, które podłącza samodzielnie.
13.2. Systemy AI w Serwisie
a) Pracownicy AI (Mars LLM Service):
• Przeznaczenie: odpowiedzi dla odwiedzających i klientów w imieniu firmy;
• Technologia: własne duże modele językowe Operatora na serwerach Operatora; wyszukiwanie w bazie wiedzy firmy na serwerach Operatora; dane nie są przekazywane zewnętrznym dostawcom AI;
• Dane wejściowe: treść rozmowy, instrukcje i zasady firmy, fragmenty bazy wiedzy, informacje ze strony firmy;
• Ograniczenia: odpowiedzi mogą być niedokładne; za instrukcje i informacje przekazywane przez pracowników AI odpowiada firma.
b) Podsumowania dotyczące klientów:
• Przeznaczenie: krótki opis historii interakcji klienta z firmą dla pracowników firmy;
• Ograniczenia: funkcja pomocnicza, nie podejmuje decyzji.
c) Rozpoznawanie i synteza mowy:
• Przeznaczenie: rozpoznawanie wiadomości głosowych i udźwiękawianie odpowiedzi, w tym własnymi głosami firm;
• Przejrzystość: udźwiękowione odpowiedzi są głosem syntetycznym; własny głos jest tworzony wyłącznie za wyraźną zgodą osoby; identyfikacja biometryczna nie jest przeprowadzana.
d) Wyszukiwanie i reklama:
• Przeznaczenie: dobór stron firm i pracowników AI według zapytania, wyświetlanie oznaczonych reklam; główne parametry rankingu są ujawnione w Umowie Użytkownika (pkt 5.4).
Nie są stosowane: identyfikacja biometryczna, rozpoznawanie emocji, ocena osobowości odwiedzających.
14. Zmiana Polityki i informacje kontaktowe
14.1. Zmiany
Operator ma prawo zmieniać Politykę w przypadku zmiany przepisów, funkcji Serwisu, zakresu danych, odbiorców lub środków bezpieczeństwa. O istotnych zmianach Operator informuje w Witrynie, w panelu, pocztą elektroniczną lub powiadomieniem push. Jeżeli przetwarzanie opiera się na zgodzie, w przypadku istotnych zmian prosimy o ponowne wyrażenie zgody.
14.2. Wejście w życie
Zmiany wchodzą w życie z chwilą ich opublikowania, chyba że wskazano w nich inny termin. W przypadku braku zgody mają Państwo prawo zaprzestać korzystania z Serwisu i usunąć konto (punkt 8.3).
14.3. Archiwum wersji
Poprzednie wersje Polityki są dostępne na żądanie. Aktualna wersja jest zamieszczona w Witrynie twincard.ai (link „Polityka prywatności” przy rejestracji i w panelu) oraz w Aplikacji.
14.4. Kontakt
Administrator: Prywatna firma „New Reality” (New Reality Ltd)
• Adres prawny: Republika Kazachstanu, Astana, Aleja Żenys, budynek 1, biuro 29
• E-mail: [email protected]
• Telefon: +7 (747) 029-43-05
Kontaktując się z nami, prosimy podać imię i nazwisko, adres e-mail konta (jeżeli istnieje), istotę wniosku i preferowany sposób kontaktu.
Postanowienia dodatkowe
Ograniczenie wiekowe. Serwis jest przeznaczony dla osób, które ukończyły 18 lat. Operator nie zbiera celowo danych małoletnich; w przypadku wykrycia rejestracji małoletniego jego konto jest usuwane.
Anonimizacja. Operator ma prawo anonimizować dane na potrzeby statystyk. Dane zanonimizowane nie pozwalają zidentyfikować osoby, której dotyczą, i nie podlegają RODO (motyw 26).
Niedyskryminacja. Serwis nie dopuszcza dyskryminacji ze względu na cechy chronione.
Prywatna firma „New Reality” (New Reality Ltd)
BIN: 220440900016
Republika Kazachstanu, Astana, Aleja Żenys, budynek 1, biuro 29
[email protected] | +7 (747) 029-43-05
Data publikacji: 25 września 2026 r.