Ir para o início

Política de privacidade

TwinCard — Política de Privacidade. Jurisdição internacional (RGPD)

Última revisão: 26 de setembro de 2026

A presente Política de Privacidade (doravante denominada «Política») descreve os procedimentos de recolha, tratamento, conservação, transferência e proteção dos dados pessoais dos utilizadores e visitantes do serviço TwinCard — a plataforma empresarial AI² (doravante denominado «Serviço»), alojado na rede de informação e telecomunicações Internet no endereço: twincard.ai (doravante denominado «Website»), bem como na forma da aplicação móvel «AI2 TwinCard» (doravante denominada «Aplicação»).

A presente Política foi elaborada em conformidade com o Regulamento (UE) 2016/679 (Regulamento Geral sobre a Proteção de Dados — RGPD), a Diretiva 2002/58/CE (Diretiva ePrivacy) e o Regulamento (UE) 2024/1689 (Regulamento da IA da UE) no que respeita aos requisitos de transparência para sistemas de inteligência artificial.

Ao utilizar o Serviço, confirma que leu a presente Política. Caso não concorde com quaisquer disposições da Política, deverá cessar a utilização do Serviço.


1. Âmbito da presente Política

1.1. A Política regula o tratamento de dados pessoais pela Empresa Privada «New Reality» (doravante denominada «Operador», «Nós») em conformidade com os arts. 13 e 14 do RGPD, relativamente a:

  • utilizadores — pessoas que registaram uma conta no Serviço e atuam em nome de uma empresa (sociedade, empresário em nome individual, trabalhador independente), incluindo os funcionários humanos das empresas;
  • pessoas de contacto das empresas — pessoas cujos dados constam das informações sobre a empresa, dos pedidos expressos e da faturação;
  • Visitantes — pessoas que abrem o Website, o catálogo, as páginas de empresa e os widgets, incluindo sem registo;
  • clientes das empresas — na medida em que o Operador trata os seus dados como subcontratante por conta da empresa (secção 2.3).

1.2. O TwinCard é um serviço para empresas: página de empresa no catálogo TwinCard, estrutura da empresa, funcionários de IA e funcionários humanos, comunicação com clientes na montra, formulários, documentos, listas de clientes, integrações, promoção e publicidade.

1.3. A Política aplica-se ao website twincard.ai e à aplicação móvel «AI2 TwinCard». As cópias das páginas de empresa publicadas nos websites TwinCard de outros países (twincard.ru, twincard.kz) regem-se pelos documentos dos websites correspondentes.

1.4. A Política não se aplica a recursos de terceiros para os quais o Serviço contenha ligações, incluindo os websites das empresas, os resultados do bloco «Da Internet» e os canais ligados pelas empresas (por exemplo, o Telegram).


2. Quem trata as informações

2.1. Responsável pelo tratamento (Data Controller)

Empresa Privada «New Reality» (New Reality Ltd)

2.2. Contacto para questões de proteção de dados

Para todas as questões relacionadas com o tratamento e a proteção de dados pessoais, pode contactar:

  • E-mail: [email protected] — com a indicação «Data Protection»;
  • Endereço postal: República do Cazaquistão, Astana, Avenida Zhenis, edifício 1, escritório 29 — com a indicação «Data Protection Officer».

2.3. Quando o responsável pelo tratamento é a empresa

As empresas utilizam o Serviço para trabalhar com os seus clientes. Relativamente aos dados que os clientes e Visitantes transmitem à empresa — na correspondência com os funcionários de IA e com os funcionários da empresa, nos formulários e pedidos, nos documentos —, bem como aos dados que a própria empresa carrega (listas de clientes, negócios, relatórios, amostras de voz), o responsável pelo tratamento é a empresa e o Operador é subcontratante, atuando por conta da empresa (art. 28 do RGPD) nas condições do Acordo de Tratamento de Dados (Anexo 2 ao Acordo de Utilizador).

Se for cliente ou Visitante de uma empresa, as informações sobre as finalidades e os fundamentos do tratamento dos seus dados pela empresa constam da política de privacidade dessa empresa; os pedidos relativos aos seus dados devem ser dirigidos à empresa. Se enviar tal pedido ao Operador, transmiti-lo-emos à empresa e ajudaremos a empresa a dar-lhe cumprimento.

As informações das páginas de empresa são publicadas por escolha da empresa; no que respeita aos dados pessoais nelas contidos, o responsável pelo tratamento é a empresa.

2.4. Legislação aplicável

O tratamento de dados pessoais é efetuado em conformidade com:

  • o Regulamento (UE) 2016/679 (RGPD);
  • a Diretiva 2002/58/CE (Diretiva ePrivacy) — no que respeita a cookies, armazenamento local e comunicações eletrónicas;
  • o Regulamento (UE) 2022/2065 (DSA) — no que respeita à moderação e à publicidade;
  • o Regulamento (UE) 2024/1689 (Regulamento da IA da UE) — no que respeita à transparência dos sistemas de inteligência artificial;
  • a legislação nacional aplicável dos Estados-Membros da UE/EEE.

3. Finalidade da Política

3.1. A finalidade da Política é a proteção dos dados pessoais contra o acesso e a divulgação não autorizados e o cumprimento das obrigações de informação do Operador (arts. 13 e 14 do RGPD).

3.2. A Política define a lista dos dados tratados, as finalidades e os fundamentos jurídicos do tratamento, as medidas de segurança, os destinatários dos dados e as transferências internacionais, os prazos de conservação, os direitos dos titulares dos dados, a utilização de cookies e do armazenamento local, bem como a aplicação de tecnologias de inteligência artificial.

3.3. O Operador não admite o tratamento incompatível com as finalidades da recolha nem o tratamento de dados excessivos (princípio da minimização, art. 5(1)(c) do RGPD).


4. Que informações recolhemos

4.1. Dados da conta

No registo, fornece:

  • o país (determina o website TwinCard e a versão dos documentos) e o número de telefone;
  • o estatuto — sociedade ou pessoa singular (empresário em nome individual, trabalhador independente);
  • o endereço de e-mail (confirmado através de um código; utilizado para o início de sessão e para comunicação);
  • a palavra-passe (armazenada em forma de hash, algoritmo bcrypt);
  • o nome e o cargo;
  • o nome da empresa, a denominação e o número de identificação fiscal;
  • as opções de cooperação escolhidas (página de empresa, funcionários, publicidade, etc.);
  • as definições de segurança — informações sobre a ativação da autenticação de dois fatores.

A conta AI² é única para todas as aplicações da Plataforma AI²: os dados da conta (nome, endereço de e-mail, palavra-passe, identificadores) são comuns às aplicações da Plataforma, e o saldo AI² da conta é único.

Fundamento jurídico: execução do contrato (art. 6(1)(b) do RGPD).

4.2. Pedidos expressos e pessoas de contacto da empresa

  • Pedido expresso — nome, endereço de e-mail, telefone, nome da empresa, serviços escolhidos e comentário; utilizado pelo gestor do Operador para contactar e formalizar os serviços;
  • pessoas de contacto — pessoas indicadas pela empresa para contacto relativo ao contrato, à faturação e à moderação.

Fundamento jurídico: execução do contrato e diligências pré-contratuais a pedido (art. 6(1)(b) do RGPD); relativamente às pessoas de contacto que não são parte no contrato — interesse legítimo do Operador na execução do contrato com a empresa (art. 6(1)(f) do RGPD).

4.3. Informações sobre a empresa e página de empresa

Nome, descrição, missão, valores, serviços e tabela de preços, morada, contactos, logótipo e fotografias, ligações, banners, dados de identificação (incluindo a denominação da pessoa coletiva e o número fiscal), países de presença, histórico de alterações e decisões de moderação.

Estas informações são informações sobre a empresa e são publicadas por escolha da empresa no catálogo TwinCard e nos websites TwinCard dos países de presença escolhidos (secção 7.10). Se contiverem dados pessoais (por exemplo, o nome de um empresário em nome individual, fotografias de pessoas), a empresa é responsável pela sua publicação.

4.4. Estrutura, funcionários e funcionários de IA

  • Estrutura da empresa — departamentos, funções, cargos e direitos de acesso;
  • Funcionários humanos — conta, função na estrutura, direitos de acesso, ações no Painel da empresa (registo de ações);
  • Funcionários de IA — nome, função, instruções e regras, base de conhecimento (textos e documentos carregados pela empresa), voz escolhida.

Fundamento jurídico: execução do contrato (art. 6(1)(b) do RGPD); registo de ações — interesse legítimo na segurança e na resolução de litígios (art. 6(1)(f) do RGPD).

4.5. Dados dos Visitantes e clientes da empresa (tratamento por conta da empresa)

O Operador trata, como subcontratante por conta da empresa:

  • a correspondência na montra e no widget — mensagens do Visitante, respostas dos funcionários de IA e dos funcionários da empresa, data e hora;
  • os contactos, avaliações e solicitações deixados pelo Visitante à empresa;
  • as respostas a formulários e pedidos, cujos campos são definidos pela empresa;
  • os documentos enviados pelos clientes à empresa (conservados num repositório fechado durante 90 dias);
  • as listas de clientes importadas pela empresa (nome, endereço de e-mail, telefone, nome de utilizador do Telegram, identificador externo), os negócios, relatórios e os resumos sobre clientes gerados pela IA;
  • as faturas e pedidos de pagamento emitidos pela empresa ao cliente e as informações sobre entregas formalizadas através da integração da empresa.

Para a correspondência de convidado sem registo, é guardado no dispositivo do Visitante um token de chat de convidado (secção 10), para que a conversa continue quando for reaberta.

Se o Visitante tiver iniciado sessão no Serviço com uma conta AI², na correspondência com a empresa é utilizado o nome da sua conta; as subscrições do Visitante de atualizações das empresas são guardadas na sua conta.

4.6. Vozes próprias

Se a empresa criar uma voz própria, são tratadas a amostra de voz da pessoa e a gravação da frase de consentimento pronunciada antes da gravação da amostra. A amostra é utilizada exclusivamente para a síntese de fala dos funcionários de IA da empresa; não são criados modelos biométricos de voz para a identificação da pessoa. O responsável pelo tratamento é a empresa; o Operador trata a amostra por conta da empresa. A pessoa cuja voz foi utilizada tem o direito de retirar o consentimento, contactando a empresa ou o Operador através do endereço [email protected]; nesse caso, a voz é eliminada.

4.7. Integrações

Definições das integrações da empresa: domínios para o widget, chaves de API (armazenadas de forma protegida), endereços de webhooks, ligação do bot de Telegram da empresa, chaves CDEK da empresa, definições de receção de pagamentos da empresa, registos de chamadas das integrações.

4.8. Pesquisa e publicidade

  • Pesquisas — texto da pesquisa, país e língua; conservados sem ligação ao utilizador;
  • Estatística de publicidade — impressões e cliques com indicação do país e da língua do espectador e do texto da pesquisa para a qual a publicidade foi apresentada; disponibilizada ao anunciante de forma agregada;
  • Campanhas publicitárias — materiais, orçamentos, definições de apresentação, decisões de moderação.

4.9. Dados de pagamento e AI² Token

  • Carteira — saldo AI², histórico de transações (carregamentos, débitos, reembolsos);
  • Encomendas e faturas — serviços, montantes, períodos, estados de pagamento, renovações;
  • Transações de pagamento — identificadores, montantes, moeda, estados;
  • Dados para pagamento por transferência — denominação do pagador, número fiscal, dados bancários indicados na fatura ou na ordem de pagamento;
  • Códigos digitais de ativação e dados de compras nas lojas de aplicações (identificador da compra e estado).

Importante: o Operador não conserva dados de cartões bancários. A introdução dos dados do cartão ocorre do lado da instituição de pagamento ou da loja de aplicações.

4.10. Dados técnicos

  • Endereço IP;
  • User-Agent — navegador, dispositivo, sistema operativo, versão da Aplicação;
  • língua da interface e fuso horário;
  • dados de cookies e do armazenamento local (secção 10);
  • token de notificações push na Aplicação (havendo autorização);
  • registos de acesso — data e hora dos acessos, endereços solicitados, códigos de resposta.

4.11. Que dados o Serviço não recolhe

  • dados biométricos para identificação (rosto, modelos biométricos de voz);
  • dados de cartões bancários;
  • dados de cookies analíticos e publicitários (tais cookies não são utilizados).

5. Fundamentos jurídicos e finalidades do tratamento

5.1. Fundamentos jurídicos (art. 6 do RGPD)

a) Execução do contrato (art. 6(1)(b)): registo e conta; página de empresa, catálogo e publicação nos países de presença; estrutura, funcionários e funcionários de IA; funcionalidades de trabalho com clientes e integrações; encomendas, saldo AI², renovação de serviços; notificações de serviço.

b) Obrigação jurídica (art. 6(1)(c)): contabilidade e obrigações fiscais, conservação de faturas e documentos de pagamento, resposta a pedidos legítimos das autoridades, comunicação de material de abuso sexual de crianças.

c) Interesse legítimo (art. 6(1)(f)): segurança do Serviço, proteção contra spam, fraude e abusos, limitação da frequência de pedidos, moderação e apreciação de reclamações, registo de ações no Painel, estatísticas agregadas de pesquisa e publicidade, melhoria do Serviço com base em dados anonimizados, comunicação com as pessoas de contacto da empresa. O Operador efetuou uma avaliação da ponderação de interesses (Legitimate Interest Assessment); os respetivos resultados podem ser solicitados através do endereço [email protected].

d) Consentimento (art. 6(1)(a)): notificações push na Aplicação; envios publicitários do Operador.

O tratamento dos dados dos clientes e Visitantes da empresa por conta da empresa (secções 4.5–4.6) é efetuado com o fundamento jurídico determinado pela empresa enquanto responsável pelo tratamento.

5.2. Finalidades do tratamento

  • Registo e início de sessão — criação da conta, início de sessão único nas aplicações AI², autenticação de dois fatores;
  • Página de empresa e catálogo — publicação de informações sobre a empresa, moderação, pesquisa, publicação nos países de presença;
  • Funcionários de IA — geração de respostas segundo as instruções da empresa e a sua base de conhecimento, locução das respostas;
  • Trabalho com clientes — correspondência, formulários, documentos, listas de clientes, resumos, faturas, integrações (por conta da empresa);
  • Publicidade e promoção — apresentação de publicidade, estatísticas para o anunciante;
  • Pagamentos — carregamento do saldo, pagamento de encomendas, faturas, renovação, reembolsos;
  • Segurança — prevenção de fraude, spam e abusos, moderação, proteção de crianças;
  • Melhoria do Serviço — análise de estatísticas anonimizadas.

5.3. Minimização dos dados

O Operador recolhe apenas os dados necessários para as finalidades declaradas. A composição dos dados de clientes recolhidos através de formulários e integrações é determinada pela empresa; o Serviço permite à empresa não solicitar informações desnecessárias.

5.4. Quadro-resumo

Categoria de dadosFinalidadeFundamento jurídico (RGPD)
Conta (nome, e-mail, telefone, país, palavra-passe)Registo, início de sessão, comunicaçãoArt. 6(1)(b) — contrato
Informações sobre a sociedade, cargo, número fiscalIdentificação da empresa, faturasArt. 6(1)(b) — contrato; art. 6(1)(c) — contabilidade
Pedido expressoContacto e formalização dos serviçosArt. 6(1)(b) — diligências pré-contratuais
Pessoas de contacto da empresaExecução do contrato com a empresaArt. 6(1)(f) — interesse legítimo
Página de empresaPublicação no catálogo e nos países de presençaArt. 6(1)(b) — contrato
Estrutura, funcionários, funcionários de IA, base de conhecimentoFuncionamento do Painel e dos funcionários de IAArt. 6(1)(b) — contrato
Correspondência, formulários, documentos, listas de clientes, resumos, amostras de vozFuncionalidades da empresaTratamento por conta da empresa (art. 28) — o fundamento é determinado pela empresa
Pesquisas (sem ligação ao utilizador)Pesquisa, estatísticasArt. 6(1)(f) — interesse legítimo
Estatística de publicidadeRelatórios ao anuncianteArt. 6(1)(f) — interesse legítimo
Encomendas, transações, faturasPagamentos, contabilidadeArt. 6(1)(b) — contrato; art. 6(1)(c) — contabilidade
Reclamações, moderação, registo de açõesSegurança, DSAArt. 6(1)(f) — interesse legítimo; art. 6(1)(c)
Dados técnicos, registosSegurança, proteção contra abusosArt. 6(1)(f) — interesse legítimo
Cookies estritamente necessários e armazenamento localFuncionamento do ServiçoArt. 5(3) ePrivacy — exceção; art. 6(1)(f)
Token pushNotificações na AplicaçãoArt. 6(1)(a) — consentimento
E-mail para publicidade do OperadorEnvios publicitáriosArt. 6(1)(a) — consentimento

6. Como protegemos as informações

6.1. Medidas organizativas

  • limitação do círculo de pessoas com acesso a dados pessoais, segundo o princípio do menor privilégio e da necessidade funcional;
  • obrigações de confidencialidade para as pessoas autorizadas a efetuar o tratamento;
  • documentos internos sobre o tratamento e a proteção de dados, registo das atividades de tratamento (art. 30 do RGPD);
  • avaliação de impacto sobre a proteção de dados (art. 35 do RGPD) nos casos previstos;
  • controlo interno regular da conformidade com os requisitos do RGPD.

6.2. Medidas técnicas

  • HTTPS/TLS 1.2+ para todas as ligações;
  • bcrypt para o hash das palavras-passe; autenticação de dois fatores por escolha do utilizador;
  • HMAC-SHA256 para a assinatura de pedidos entre serviços (Mars LLM Service, gateways de pagamento);
  • tokens de acesso com prazo de validade limitado, verificação dos direitos de acesso em cada pedido, delimitação de direitos dentro da empresa segundo a estrutura;
  • limitação do número de tentativas de início de sessão e da frequência de pedidos, proteção contra ataques automatizados;
  • repositório fechado para os documentos dos clientes, com acesso apenas para os funcionários autorizados da empresa;
  • firewalls, registos de acesso, atualização atempada do software, cópias de segurança;
  • proteção de dados desde a conceção e por defeito (art. 25 do RGPD).

6.3. Proteção dos dados de pagamento

O Operador não conserva dados de cartões de pagamento. Os pagamentos são processados através de gateways de pagamento certificados (PCI DSS) e de lojas de aplicações; a troca de dados é protegida por uma chave HMAC e cifragem.

6.4. Resposta a incidentes (arts. 33–34 do RGPD)

Em caso de violação de dados pessoais, o Operador:

  • adota imediatamente medidas para eliminar as consequências;
  • notifica a autoridade de controlo no prazo de 72 horas, se a violação for suscetível de implicar um risco para os direitos e liberdades dos titulares;
  • notifica os titulares dos dados sem demora injustificada, em caso de risco elevado;
  • notifica a empresa sem demora injustificada, se forem afetados dados dos quais a empresa é responsável pelo tratamento;
  • documenta o incidente e as medidas adotadas.

7. A quem são transmitidas as informações

7.1. Princípios gerais

O Operador não vende nem aluga dados pessoais. A transmissão é efetuada apenas nos casos descritos na presente secção, na medida mínima necessária. Os subcontratantes do Operador estão vinculados por acordos de tratamento de dados (art. 28 do RGPD).

7.2. Modelos de linguagem próprios do Operador (Mars LLM Service)

As respostas dos funcionários de IA são geradas exclusivamente pelos modelos de linguagem próprios do Operador, que funcionam nos servidores do Operador, através do serviço interno do Operador Mars LLM Service. O pedido ao modelo contém o texto da conversa, as instruções e regras do funcionário de IA, fragmentos da base de conhecimento da empresa e informações da página de empresa; os identificadores diretos do Visitante (endereço de e-mail, telefone) não são incluídos no pedido, a menos que o próprio Visitante os tenha escrito na mensagem.

Os dados das conversas, as instruções e a base de conhecimento não são transmitidos a fornecedores terceiros de serviços de inteligência artificial. A base de conhecimento é armazenada e indexada nos servidores do Operador.

7.3. Reconhecimento e síntese de fala

O reconhecimento de fala e a síntese de voz (incluindo com as vozes próprias das empresas) são efetuados por serviços próprios do Operador nos servidores do Operador. Estes dados não são transmitidos a terceiros.

7.4. Localização dos servidores e alojamento

Os dados são conservados nos servidores do Operador, instalados em centros de dados de fornecedores de alojamento ao abrigo de contratos com o Operador. Os fornecedores de alojamento não têm o direito de utilizar os dados para fins próprios.

7.5. Cloudflare

O website twincard.ai funciona através da rede de distribuição de conteúdos e de proteção contra ataques DDoS Cloudflare. A Cloudflare trata, como subcontratante, o endereço IP e os dados técnicos dos pedidos na medida necessária para a entrega das páginas e a proteção contra ataques.

7.6. Fornecedores de pesquisa na web (bloco «Da Internet»)

Para o bloco «Da Internet», o texto da pesquisa, o país, a língua e a cidade indicada são transmitidos a um fornecedor de pesquisa terceiro: Google através do serviço SerpApi e, como alternativa de reserva, Brave Search. Nenhum outro dado sobre si é transmitido ao fornecedor. Os fornecedores tratam os pedidos segundo as suas próprias políticas de privacidade.

7.7. Gateways de pagamento e lojas de aplicações

No carregamento do saldo, são transmitidos ao gateway de pagamento o identificador e o montante da operação, a moeda, a descrição do pagamento e o endereço de e-mail (para o recibo). No carregamento na Aplicação, o pagamento é processado pelo Google Play ou pela App Store enquanto responsáveis pelo tratamento autónomos; o Operador recebe apenas o identificador da compra e o respetivo estado. No pagamento por transferência bancária, os dados são tratados pelos bancos das partes.

7.8. Notificações push

Para as notificações da Aplicação são utilizados os serviços Google Firebase Cloud Messaging e Apple Push Notification Service. A notificação pode conter um breve resumo do evento.

7.9. Integrações ligadas pela empresa

Por indicação da empresa, os dados são transmitidos aos destinatários escolhidos pela empresa: Telegram (correspondência dos funcionários de IA com os clientes através do bot de Telegram da empresa), CDEK (dados do destinatário para entrega ao abrigo do contrato da empresa), prestador de pagamentos da empresa (pagamento pelo cliente da fatura da empresa), destinatários dos webhooks e da API da empresa, websites da empresa com o widget instalado. Estes destinatários tratam os dados segundo as suas próprias regras e os contratos com a empresa.

7.10. Informações públicas e países de presença

As informações da página de empresa são publicamente acessíveis no catálogo TwinCard. Uma cópia aprovada da página de empresa é publicada no website TwinCard de cada país de presença escolhido pela empresa (Rússia — twincard.ru, Cazaquistão — twincard.kz, outros países — twincard.ai; «online» — nos três). Os websites de outros países podem ser geridos por operadores da Plataforma AI² nas jurisdições correspondentes.

Os Visitantes da página de empresa veem as informações que a empresa nela publicou e os nomes dos funcionários de IA. Os dados das contas, a correspondência, as listas de clientes e os dados de pagamento não são mostrados aos Visitantes.

7.11. Empresas

Se comunicar com uma empresa, preencher o seu formulário ou enviar um documento, esses dados são recebidos pela empresa e pelos seus funcionários autorizados. Os anunciantes recebem apenas estatísticas agregadas de impressões e cliques.

7.12. Transmissão por exigência legal

O Operador tem o direito de transmitir dados pessoais mediante pedido legítimo das autoridades competentes, havendo fundamento jurídico adequado, e notificará o titular dos dados de tal pedido, se a lei não o proibir. As informações sobre material confirmado de abuso sexual de crianças são transmitidas às autoridades competentes, conforme exigido pela legislação aplicável.


8. Prazo de conservação

8.1. Regras gerais (art. 5(1)(e) do RGPD)

Os dados pessoais são conservados apenas durante o tempo exigido pelas finalidades do tratamento, após o que são eliminados ou anonimizados.

8.2. Prazos de conservação por categoria

Categoria de dadosPrazo de conservação
ContaPeríodo de utilização do Serviço + 30 dias após a eliminação no TwinCard ou a eliminação da conta AI²
Informações sobre a empresa e página de empresaAté à eliminação da empresa ou da conta (+ 30 dias para recuperação)
Estrutura, funcionários de IA, instruções, base de conhecimentoAté à eliminação pela empresa ou à eliminação da conta
Correspondência dos Visitantes com a empresa, formulários e pedidosAté à eliminação pela empresa ou à eliminação da conta da empresa
Documentos dos clientes90 dias a contar do carregamento ou antes, por decisão da empresa
Listas de clientes, negócios, relatórios, resumosAté à eliminação pela empresa ou à eliminação da conta
Amostras de voz e vozes própriasAté à eliminação pela empresa, à retirada do consentimento pela pessoa ou à eliminação da conta
Integrações e chaves de APIAté à desativação pela empresa ou à eliminação da conta
Pedidos expressos que não resultaram em contratoAté à conclusão do tratamento do pedido, mas não mais de 12 meses a contar da sua apresentação
Pesquisas (sem ligação ao utilizador)Conservadas de forma agregada para estatísticas
Estatística de publicidadePeríodo da campanha e prazo necessário para os pagamentos
Encomendas, faturas, transações de pagamentoPrazo estabelecido pela legislação fiscal e contabilística
Reclamações e dados de moderaçãoPrazo de apreciação e de defesa de pretensões jurídicas
Token pushAté à retirada da autorização ou à eliminação da conta
Registos de acesso6 meses

Os dados da empresa comuns à aplicação AI² Space, após a eliminação da conta TwinCard, são conservados enquanto utilizar o Space (secção 8.3).

8.3. Eliminação da conta

Pode eliminar a conta:

  • no Painel no Website: «Perfil» → «Eliminar conta» (com confirmação por palavra-passe);
  • na Aplicação: «Definições» → «Eliminação da conta» → «Eliminar conta»;
  • por e-mail para [email protected] a partir do endereço com o qual a conta está registada (resposta no prazo de 30 dias).

A conta AI² é única para todas as aplicações da Plataforma AI². A eliminação da conta TwinCard encerra apenas o TwinCard: o AI² Fans, o AIRONIK, o AI² Space e as outras aplicações da Plataforma que utiliza continuam a funcionar como antes, e a conta AI² é conservada enquanto as utilizar. Se não lhe restarem outras aplicações da Plataforma (o mensageiro AIRONIK não é tido em conta), a conta AI² é eliminada na totalidade. Pode eliminar a conta AI² na totalidade, em todas as aplicações de uma só vez, através de uma opção própria nas definições da aplicação ou por e-mail para [email protected].

Com a eliminação apenas do TwinCard, são conservados: tudo o que diz respeito ao AI² Fans (os modelos Fans, as respetivas colocações pagas e publicidade, as subscrições Fans); os modelos de IA que são simultaneamente um modelo Fans e um funcionário de IA de uma empresa; a carteira e os dados registados na própria conta AI² (base de conhecimento pessoal, vozes, regras, chaves de API pessoais). Estes só são eliminados juntamente com a conta AI² na totalidade; as operações da carteira são conservadas durante o tempo exigido por lei.

Procedimento de eliminação:

  1. Imediatamente após o pedido, o acesso ao TwinCard é encerrado e os dados são ocultados: as páginas de empresa são retiradas de publicação, os funcionários de IA deixam de responder, as subscrições são ocultadas, as notificações push do TwinCard cessam.
  2. 30 dias — período de recuperação: o início de sessão no TwinCard durante este período cancela a eliminação e recupera a própria conta TwinCard (se tiver sido eliminada a conta AI² na totalidade, é necessário iniciar sessão nela e confirmar a recuperação). O início de sessão repõe também tudo o que tinha sido ocultado pela eliminação: as empresas, as suas páginas de empresa e os funcionários de IA.
  3. Decorridos 30 dias, a conta TwinCard é eliminada: os dados pessoais e os dados das suas empresas são eliminados ou anonimizados. Após isso, não é possível recuperá-los.
  4. Os registos que a lei exige conservar (encomendas, faturas, operações na carteira, pagamentos, documentos contabilísticos; os dados de contacto nas encomendas são eliminados) são conservados durante o prazo legalmente estabelecido e, em seguida, eliminados definitivamente.

São eliminados: perfil e conta; páginas de empresa, estrutura e informações sobre os funcionários; funcionários de IA das empresas, as suas instruções e bases de conhecimento; listas de clientes, negócios, relatórios e resumos; correspondência dos Visitantes com os funcionários de IA da empresa; formulários e pedidos; documentos; amostras de voz e vozes próprias das empresas; integrações e chaves de API das empresas. As vozes, as regras, a base de conhecimento e as chaves de API pessoais registadas na própria conta AI² não são eliminadas com a eliminação do TwinCard (ver acima).

Se utilizar o AI² Space: os dados da empresa comuns à aplicação AI² Space (informações sobre a empresa, estrutura, funcionários de IA, clientes, registo de atividade, base de conhecimento) permanecem enquanto utilizar o Space. Decorridos 30 dias, são eliminados a página de empresa TwinCard (com as versões, os ficheiros, a publicação nos países de presença e o endereço), os widgets, a conta TwinCard, as suas subscrições de outras empresas e o seu lugar no quadro de pessoal de outras empresas. Se não tiver o Space ou se este tiver sido eliminado, são eliminados também os dados da empresa: estrutura, funcionários, funcionários de IA, clientes, registo de atividade, formulários, chaves de API e base de conhecimento da empresa.

Permanecem: encomendas, faturas, operações na carteira, informações sobre pagamentos e documentos contabilísticos — durante o tempo exigido por lei (os dados de contacto nas encomendas são eliminados); as mensagens que enviou a outros utilizadores — no histórico destes, de forma anonimizada; estatísticas anonimizadas, que não constituem dados pessoais.

É possível eliminar uma empresa individual ou despedir um funcionário de IA sem eliminar a conta.


9. Transferência internacional de dados

9.1. Princípios gerais (Capítulo V do RGPD, arts. 44–49)

Os dados só são transferidos para fora do EEE mediante garantias adequadas.

9.2. Transferências para fora do EEE

a) Operador e infraestrutura da Plataforma:
• Dados: todas as categorias indicadas na secção 4, incluindo o tratamento pelos modelos de linguagem próprios do Operador;
• País de destino: República do Cazaquistão (local da sede do Operador) e países onde estão instalados os servidores da Plataforma;
• Garantias: cláusulas contratuais-tipo (SCC) aprovadas pela Decisão de Execução (UE) 2021/914 da Comissão, e as medidas da secção 6.

b) Início de sessão único nas aplicações AI²:
• Dados: dados da conta (nome, endereço de e-mail, hash da palavra-passe, identificadores, país);
• País de destino: países onde estão instalados os servidores da Plataforma noutras jurisdições;
• Fundamento: a transferência é necessária para a execução do contrato — o início de sessão único nas aplicações da Plataforma (art. 49(1)(b) do RGPD), bem como as garantias do art. 46 do RGPD.

c) Publicação nos países de presença:
• Dados: informações da página de empresa;
• País de destino: países de presença escolhidos pela empresa;
• Fundamento: publicação por escolha e por incumbência da empresa; a transferência é necessária para a execução do contrato com a empresa (art. 49(1)(b) do RGPD).

d) Cloudflare, fornecedores de pesquisa na web, serviços de notificações push:
• Dados: dados técnicos dos pedidos; texto da pesquisa; notificação, que pode conter um breve resumo do evento;
• Garantias: SCC, EU-U.S. Data Privacy Framework (para os fornecedores participantes dos EUA).

9.3. Cópias das garantias

Pode ser solicitada uma cópia das garantias aplicadas através do endereço [email protected].


10. Cookies e armazenamento local (ePrivacy)

10.1. O que é utilizado

O Serviço utiliza apenas tecnologias estritamente necessárias para o funcionamento do Serviço e para a execução das suas ações. Não são utilizados cookies analíticos nem publicitários.

10.2. Cookies

NomeFinalidadePrazo
tc_langLíngua da interface escolhida1 ano

10.3. Armazenamento local (Local Storage e Session Storage)

  • token de sessão — para que permaneça com sessão iniciada na conta;
  • tema visual;
  • língua da interface;
  • token de chat de convidado — para que a conversa de convidado com um funcionário de IA continue quando for reaberta;
  • Session Storage — informações de serviço para a navegação dentro do separador; são eliminadas ao fechar o separador.

Estes dados são armazenados no seu navegador, não são transmitidos automaticamente com cada pedido (exceto o token de sessão ao aceder ao Serviço) e são definidos sem consentimento com base na exceção do art. 5(3) da Diretiva ePrivacy, enquanto estritamente necessários.

10.4. Gestão

Pode eliminar os cookies e os dados do armazenamento local nas definições do navegador. Após a eliminação, será necessário iniciar sessão novamente, e a conversa de convidado recomeçará do início.


11. Categorias especiais de dados pessoais (art. 9 do RGPD)

11.1. O Serviço não solicita categorias especiais de dados pessoais aos utilizadores e não as utiliza para publicidade nem para classificação.

11.2. O Serviço não efetua verificação biométrica e não cria modelos biométricos para identificação. As amostras de voz são utilizadas apenas para a síntese de fala (secção 4.6).

11.3. A empresa não tem o direito de carregar categorias especiais de dados na base de conhecimento, nos formulários e nas listas de clientes sem fundamento legal. Se um Visitante comunicar, por sua própria iniciativa, tais informações na correspondência com a empresa, o respetivo tratamento enquanto responsável pelo tratamento é efetuado pela empresa; o Operador trata-as apenas por conta da empresa, para o funcionamento da correspondência.


12. Os seus direitos (arts. 15–22 do RGPD)

Para exercer os seus direitos, contacte o endereço [email protected] (com a indicação «Data Protection») ou o endereço postal indicado na secção 2.2. A resposta é enviada no prazo de um mês (art. 12(3) do RGPD), prorrogável por mais dois meses, se necessário. Os pedidos relativos a dados dos quais a empresa é responsável pelo tratamento são por nós transmitidos à empresa (secção 2.3).

12.1. Direito de acesso (art. 15)

Tem o direito de obter a confirmação do tratamento e uma cópia dos seus dados, bem como informações sobre as finalidades, categorias, destinatários, prazos, origens, transferências internacionais e tratamento automatizado.

12.2. Direito de retificação (art. 16)

Pode retificar pessoalmente a maioria dos dados no Painel (perfil, informações sobre a empresa).

12.3. Direito ao apagamento (art. 17)

Tem o direito de exigir o apagamento dos seus dados, havendo os fundamentos do art. 17 do RGPD. O procedimento de eliminação da conta consta da secção 8.3. O Operador tem o direito de recusar o apagamento de dados cuja conservação seja exigida por lei ou que sejam necessários para a defesa de pretensões jurídicas (art. 17(3)).

12.4. Direito à limitação do tratamento (art. 18)

Tem o direito de exigir a limitação do tratamento durante o período de verificação da exatidão dos dados, em caso de tratamento ilícito, quando os dados forem necessários para pretensões jurídicas ou até à apreciação de uma oposição.

12.5. Direito de portabilidade (art. 20)

Tem o direito de receber os dados que forneceu — e o proprietário da empresa, os dados da empresa — num formato estruturado, de uso corrente e de leitura automática, e de os transmitir a outro responsável pelo tratamento. Não existe exportação no Painel: o direito é exercido mediante pedido para [email protected], sendo a resposta enviada no prazo estabelecido pelo art. 12(3) do RGPD.

12.6. Direito de oposição (art. 21)

Tem o direito de se opor ao tratamento baseado em interesse legítimo. Pode opor-se a qualquer momento ao marketing direto; esse tratamento cessa.

12.7. Direito de retirar o consentimento (art. 7(3))

O consentimento para as notificações push e os envios publicitários pode ser retirado a qualquer momento; a retirada não afeta a licitude do tratamento efetuado antes da retirada.

12.8. Tratamento automatizado (art. 22)

O Serviço gera automaticamente as respostas dos funcionários de IA, os resumos sobre clientes, os resultados de pesquisa e a apresentação de publicidade, e aplica medidas automáticas de proteção contra abusos. Estes processos não tomam decisões que produzam efeitos jurídicos para si; as decisões de recusa de publicação e de bloqueio são tomadas com intervenção humana. Tem o direito de obter informações sobre a lógica do tratamento, contestar o seu resultado e exigir intervenção humana.

12.9. Reclamação à autoridade de controlo (art. 77)

Tem o direito de apresentar reclamação à autoridade de controlo da proteção de dados do Estado-Membro da UE/EEE da sua residência habitual, do seu local de trabalho ou do local da alegada infração. Lista das autoridades de controlo: https://edpb.europa.eu/about-edpb/about-edpb/members_en


13. Transparência da IA (Regulamento da IA da UE)

13.1. Disposições gerais

Os funcionários de IA são identificados no Serviço como inteligência artificial. O funcionário de IA não é um ser humano; as suas respostas, incluindo as locutadas, são geradas automaticamente por um programa. A empresa é obrigada a informar os seus clientes de que estão a comunicar com uma IA (art. 50 do Regulamento da IA da UE), incluindo nos canais que ela própria liga.

13.2. Sistemas de IA no Serviço

a) Funcionários de IA (Mars LLM Service):
• Finalidade: respostas aos Visitantes e clientes em nome da empresa;
• Tecnologia: grandes modelos de linguagem próprios do Operador nos servidores do Operador; pesquisa na base de conhecimento da empresa nos servidores do Operador; os dados não são transmitidos a fornecedores terceiros de IA;
• Dados de entrada: texto da conversa, instruções e regras da empresa, fragmentos da base de conhecimento, informações da página de empresa;
• Limitações: as respostas podem ser imprecisas; a empresa responde pelas instruções e pelas informações comunicadas pelos funcionários de IA.

b) Resumos sobre clientes:
• Finalidade: breve descrição do histórico de interação do cliente com a empresa, para os funcionários da empresa;
• Limitações: função auxiliar, não toma decisões.

c) Reconhecimento e síntese de fala:
• Finalidade: reconhecimento de mensagens de voz e locução das respostas, incluindo com as vozes próprias das empresas;
• Transparência: as respostas locutadas são uma voz sintetizada; a voz própria só é criada com o consentimento expresso da pessoa; não é efetuada identificação biométrica.

d) Pesquisa e publicidade:
• Finalidade: seleção de páginas de empresa e de funcionários de IA de acordo com a pesquisa, apresentação de publicidade identificada; os principais parâmetros de classificação estão divulgados no Acordo de Utilizador (cláusula 5.4).

Não são aplicados: identificação biométrica, reconhecimento de emoções, avaliação da personalidade dos Visitantes.


14. Alteração da Política e informações de contacto

14.1. Alterações

O Operador tem o direito de alterar a Política em caso de alteração da legislação, das funcionalidades do Serviço, da composição dos dados, dos destinatários ou das medidas de segurança. O Operador notifica as alterações substanciais no Website, no Painel, por e-mail ou por notificação push. Se o tratamento se basear no consentimento, em caso de alterações substanciais é solicitado um novo consentimento.

14.2. Entrada em vigor

As alterações entram em vigor no momento da publicação, salvo se nelas for indicado outro prazo. Em caso de desacordo, tem o direito de cessar a utilização do Serviço e de eliminar a conta (secção 8.3).

14.3. Arquivo de versões

As versões anteriores da Política estão disponíveis mediante pedido. A versão atual está publicada no Website twincard.ai (ligação «Política de Privacidade» no registo e no Painel) e na Aplicação.

14.4. Contactos

Responsável pelo tratamento: Empresa Privada «New Reality» (New Reality Ltd)
• Sede: República do Cazaquistão, Astana, Avenida Zhenis, edifício 1, escritório 29
• E-mail: [email protected]
• Telefone: +7 (747) 029-43-05

No contacto, indique o nome, o endereço de e-mail da conta (se existir), o objeto do pedido e o meio de contacto preferido.


Disposições adicionais

Restrição de idade. O Serviço destina-se a pessoas que tenham atingido os 18 anos. O Operador não recolhe deliberadamente dados de menores; caso seja detetado o registo de um menor, a respetiva conta é eliminada.

Anonimização. O Operador tem o direito de anonimizar dados para fins estatísticos. Os dados anonimizados não permitem identificar o titular e não estão abrangidos pelo RGPD (Considerando 26).

Não discriminação. O Serviço não admite discriminação com base em características protegidas.


Empresa Privada «New Reality» (New Reality Ltd)
BIN: 220440900016
República do Cazaquistão, Astana, Avenida Zhenis, edifício 1, escritório 29
[email protected] | +7 (747) 029-43-05

Data de publicação: 25 de setembro de 2026