TwinCard — Política de Privacidade. Jurisdição internacional (RGPD)
Última revisão: 26 de setembro de 2026
A presente Política de Privacidade (doravante denominada «Política») descreve os procedimentos de recolha, tratamento, conservação, transferência e proteção dos dados pessoais dos utilizadores e visitantes do serviço TwinCard — a plataforma empresarial AI² (doravante denominado «Serviço»), alojado na rede de informação e telecomunicações Internet no endereço: twincard.ai (doravante denominado «Website»), bem como na forma da aplicação móvel «AI2 TwinCard» (doravante denominada «Aplicação»).
A presente Política foi elaborada em conformidade com o Regulamento (UE) 2016/679 (Regulamento Geral sobre a Proteção de Dados — RGPD), a Diretiva 2002/58/CE (Diretiva ePrivacy) e o Regulamento (UE) 2024/1689 (Regulamento da IA da UE) no que respeita aos requisitos de transparência para sistemas de inteligência artificial.
Ao utilizar o Serviço, confirma que leu a presente Política. Caso não concorde com quaisquer disposições da Política, deverá cessar a utilização do Serviço.
1. Âmbito da presente Política
1.1. A Política regula o tratamento de dados pessoais pela Empresa Privada «New Reality» (doravante denominada «Operador», «Nós») em conformidade com os arts. 13 e 14 do RGPD, relativamente a:
- utilizadores — pessoas que registaram uma conta no Serviço e atuam em nome de uma empresa (sociedade, empresário em nome individual, trabalhador independente), incluindo os funcionários humanos das empresas;
- pessoas de contacto das empresas — pessoas cujos dados constam das informações sobre a empresa, dos pedidos expressos e da faturação;
- Visitantes — pessoas que abrem o Website, o catálogo, as páginas de empresa e os widgets, incluindo sem registo;
- clientes das empresas — na medida em que o Operador trata os seus dados como subcontratante por conta da empresa (secção 2.3).
1.2. O TwinCard é um serviço para empresas: página de empresa no catálogo TwinCard, estrutura da empresa, funcionários de IA e funcionários humanos, comunicação com clientes na montra, formulários, documentos, listas de clientes, integrações, promoção e publicidade.
1.3. A Política aplica-se ao website twincard.ai e à aplicação móvel «AI2 TwinCard». As cópias das páginas de empresa publicadas nos websites TwinCard de outros países (twincard.ru, twincard.kz) regem-se pelos documentos dos websites correspondentes.
1.4. A Política não se aplica a recursos de terceiros para os quais o Serviço contenha ligações, incluindo os websites das empresas, os resultados do bloco «Da Internet» e os canais ligados pelas empresas (por exemplo, o Telegram).
2. Quem trata as informações
2.1. Responsável pelo tratamento (Data Controller)
Empresa Privada «New Reality» (New Reality Ltd)
- BIN: 220440900016
- Sede: República do Cazaquistão, Astana, Avenida Zhenis, edifício 1, escritório 29
- E-mail: [email protected]
- Telefone: +7 (747) 029-43-05
- Website: https://twincard.ai
2.2. Contacto para questões de proteção de dados
Para todas as questões relacionadas com o tratamento e a proteção de dados pessoais, pode contactar:
- E-mail: [email protected] — com a indicação «Data Protection»;
- Endereço postal: República do Cazaquistão, Astana, Avenida Zhenis, edifício 1, escritório 29 — com a indicação «Data Protection Officer».
2.3. Quando o responsável pelo tratamento é a empresa
As empresas utilizam o Serviço para trabalhar com os seus clientes. Relativamente aos dados que os clientes e Visitantes transmitem à empresa — na correspondência com os funcionários de IA e com os funcionários da empresa, nos formulários e pedidos, nos documentos —, bem como aos dados que a própria empresa carrega (listas de clientes, negócios, relatórios, amostras de voz), o responsável pelo tratamento é a empresa e o Operador é subcontratante, atuando por conta da empresa (art. 28 do RGPD) nas condições do Acordo de Tratamento de Dados (Anexo 2 ao Acordo de Utilizador).
Se for cliente ou Visitante de uma empresa, as informações sobre as finalidades e os fundamentos do tratamento dos seus dados pela empresa constam da política de privacidade dessa empresa; os pedidos relativos aos seus dados devem ser dirigidos à empresa. Se enviar tal pedido ao Operador, transmiti-lo-emos à empresa e ajudaremos a empresa a dar-lhe cumprimento.
As informações das páginas de empresa são publicadas por escolha da empresa; no que respeita aos dados pessoais nelas contidos, o responsável pelo tratamento é a empresa.
2.4. Legislação aplicável
O tratamento de dados pessoais é efetuado em conformidade com:
- o Regulamento (UE) 2016/679 (RGPD);
- a Diretiva 2002/58/CE (Diretiva ePrivacy) — no que respeita a cookies, armazenamento local e comunicações eletrónicas;
- o Regulamento (UE) 2022/2065 (DSA) — no que respeita à moderação e à publicidade;
- o Regulamento (UE) 2024/1689 (Regulamento da IA da UE) — no que respeita à transparência dos sistemas de inteligência artificial;
- a legislação nacional aplicável dos Estados-Membros da UE/EEE.
3. Finalidade da Política
3.1. A finalidade da Política é a proteção dos dados pessoais contra o acesso e a divulgação não autorizados e o cumprimento das obrigações de informação do Operador (arts. 13 e 14 do RGPD).
3.2. A Política define a lista dos dados tratados, as finalidades e os fundamentos jurídicos do tratamento, as medidas de segurança, os destinatários dos dados e as transferências internacionais, os prazos de conservação, os direitos dos titulares dos dados, a utilização de cookies e do armazenamento local, bem como a aplicação de tecnologias de inteligência artificial.
3.3. O Operador não admite o tratamento incompatível com as finalidades da recolha nem o tratamento de dados excessivos (princípio da minimização, art. 5(1)(c) do RGPD).
4. Que informações recolhemos
4.1. Dados da conta
No registo, fornece:
- o país (determina o website TwinCard e a versão dos documentos) e o número de telefone;
- o estatuto — sociedade ou pessoa singular (empresário em nome individual, trabalhador independente);
- o endereço de e-mail (confirmado através de um código; utilizado para o início de sessão e para comunicação);
- a palavra-passe (armazenada em forma de hash, algoritmo bcrypt);
- o nome e o cargo;
- o nome da empresa, a denominação e o número de identificação fiscal;
- as opções de cooperação escolhidas (página de empresa, funcionários, publicidade, etc.);
- as definições de segurança — informações sobre a ativação da autenticação de dois fatores.
A conta AI² é única para todas as aplicações da Plataforma AI²: os dados da conta (nome, endereço de e-mail, palavra-passe, identificadores) são comuns às aplicações da Plataforma, e o saldo AI² da conta é único.
Fundamento jurídico: execução do contrato (art. 6(1)(b) do RGPD).
4.2. Pedidos expressos e pessoas de contacto da empresa
- Pedido expresso — nome, endereço de e-mail, telefone, nome da empresa, serviços escolhidos e comentário; utilizado pelo gestor do Operador para contactar e formalizar os serviços;
- pessoas de contacto — pessoas indicadas pela empresa para contacto relativo ao contrato, à faturação e à moderação.
Fundamento jurídico: execução do contrato e diligências pré-contratuais a pedido (art. 6(1)(b) do RGPD); relativamente às pessoas de contacto que não são parte no contrato — interesse legítimo do Operador na execução do contrato com a empresa (art. 6(1)(f) do RGPD).
4.3. Informações sobre a empresa e página de empresa
Nome, descrição, missão, valores, serviços e tabela de preços, morada, contactos, logótipo e fotografias, ligações, banners, dados de identificação (incluindo a denominação da pessoa coletiva e o número fiscal), países de presença, histórico de alterações e decisões de moderação.
Estas informações são informações sobre a empresa e são publicadas por escolha da empresa no catálogo TwinCard e nos websites TwinCard dos países de presença escolhidos (secção 7.10). Se contiverem dados pessoais (por exemplo, o nome de um empresário em nome individual, fotografias de pessoas), a empresa é responsável pela sua publicação.
4.4. Estrutura, funcionários e funcionários de IA
- Estrutura da empresa — departamentos, funções, cargos e direitos de acesso;
- Funcionários humanos — conta, função na estrutura, direitos de acesso, ações no Painel da empresa (registo de ações);
- Funcionários de IA — nome, função, instruções e regras, base de conhecimento (textos e documentos carregados pela empresa), voz escolhida.
Fundamento jurídico: execução do contrato (art. 6(1)(b) do RGPD); registo de ações — interesse legítimo na segurança e na resolução de litígios (art. 6(1)(f) do RGPD).
4.5. Dados dos Visitantes e clientes da empresa (tratamento por conta da empresa)
O Operador trata, como subcontratante por conta da empresa:
- a correspondência na montra e no widget — mensagens do Visitante, respostas dos funcionários de IA e dos funcionários da empresa, data e hora;
- os contactos, avaliações e solicitações deixados pelo Visitante à empresa;
- as respostas a formulários e pedidos, cujos campos são definidos pela empresa;
- os documentos enviados pelos clientes à empresa (conservados num repositório fechado durante 90 dias);
- as listas de clientes importadas pela empresa (nome, endereço de e-mail, telefone, nome de utilizador do Telegram, identificador externo), os negócios, relatórios e os resumos sobre clientes gerados pela IA;
- as faturas e pedidos de pagamento emitidos pela empresa ao cliente e as informações sobre entregas formalizadas através da integração da empresa.
Para a correspondência de convidado sem registo, é guardado no dispositivo do Visitante um token de chat de convidado (secção 10), para que a conversa continue quando for reaberta.
Se o Visitante tiver iniciado sessão no Serviço com uma conta AI², na correspondência com a empresa é utilizado o nome da sua conta; as subscrições do Visitante de atualizações das empresas são guardadas na sua conta.
4.6. Vozes próprias
Se a empresa criar uma voz própria, são tratadas a amostra de voz da pessoa e a gravação da frase de consentimento pronunciada antes da gravação da amostra. A amostra é utilizada exclusivamente para a síntese de fala dos funcionários de IA da empresa; não são criados modelos biométricos de voz para a identificação da pessoa. O responsável pelo tratamento é a empresa; o Operador trata a amostra por conta da empresa. A pessoa cuja voz foi utilizada tem o direito de retirar o consentimento, contactando a empresa ou o Operador através do endereço [email protected]; nesse caso, a voz é eliminada.
4.7. Integrações
Definições das integrações da empresa: domínios para o widget, chaves de API (armazenadas de forma protegida), endereços de webhooks, ligação do bot de Telegram da empresa, chaves CDEK da empresa, definições de receção de pagamentos da empresa, registos de chamadas das integrações.
4.8. Pesquisa e publicidade
- Pesquisas — texto da pesquisa, país e língua; conservados sem ligação ao utilizador;
- Estatística de publicidade — impressões e cliques com indicação do país e da língua do espectador e do texto da pesquisa para a qual a publicidade foi apresentada; disponibilizada ao anunciante de forma agregada;
- Campanhas publicitárias — materiais, orçamentos, definições de apresentação, decisões de moderação.
4.9. Dados de pagamento e AI² Token
- Carteira — saldo AI², histórico de transações (carregamentos, débitos, reembolsos);
- Encomendas e faturas — serviços, montantes, períodos, estados de pagamento, renovações;
- Transações de pagamento — identificadores, montantes, moeda, estados;
- Dados para pagamento por transferência — denominação do pagador, número fiscal, dados bancários indicados na fatura ou na ordem de pagamento;
- Códigos digitais de ativação e dados de compras nas lojas de aplicações (identificador da compra e estado).
Importante: o Operador não conserva dados de cartões bancários. A introdução dos dados do cartão ocorre do lado da instituição de pagamento ou da loja de aplicações.
4.10. Dados técnicos
- Endereço IP;
- User-Agent — navegador, dispositivo, sistema operativo, versão da Aplicação;
- língua da interface e fuso horário;
- dados de cookies e do armazenamento local (secção 10);
- token de notificações push na Aplicação (havendo autorização);
- registos de acesso — data e hora dos acessos, endereços solicitados, códigos de resposta.
4.11. Que dados o Serviço não recolhe
- dados biométricos para identificação (rosto, modelos biométricos de voz);
- dados de cartões bancários;
- dados de cookies analíticos e publicitários (tais cookies não são utilizados).
5. Fundamentos jurídicos e finalidades do tratamento
5.1. Fundamentos jurídicos (art. 6 do RGPD)
a) Execução do contrato (art. 6(1)(b)): registo e conta; página de empresa, catálogo e publicação nos países de presença; estrutura, funcionários e funcionários de IA; funcionalidades de trabalho com clientes e integrações; encomendas, saldo AI², renovação de serviços; notificações de serviço.
b) Obrigação jurídica (art. 6(1)(c)): contabilidade e obrigações fiscais, conservação de faturas e documentos de pagamento, resposta a pedidos legítimos das autoridades, comunicação de material de abuso sexual de crianças.
c) Interesse legítimo (art. 6(1)(f)): segurança do Serviço, proteção contra spam, fraude e abusos, limitação da frequência de pedidos, moderação e apreciação de reclamações, registo de ações no Painel, estatísticas agregadas de pesquisa e publicidade, melhoria do Serviço com base em dados anonimizados, comunicação com as pessoas de contacto da empresa. O Operador efetuou uma avaliação da ponderação de interesses (Legitimate Interest Assessment); os respetivos resultados podem ser solicitados através do endereço [email protected].
d) Consentimento (art. 6(1)(a)): notificações push na Aplicação; envios publicitários do Operador.
O tratamento dos dados dos clientes e Visitantes da empresa por conta da empresa (secções 4.5–4.6) é efetuado com o fundamento jurídico determinado pela empresa enquanto responsável pelo tratamento.
5.2. Finalidades do tratamento
- Registo e início de sessão — criação da conta, início de sessão único nas aplicações AI², autenticação de dois fatores;
- Página de empresa e catálogo — publicação de informações sobre a empresa, moderação, pesquisa, publicação nos países de presença;
- Funcionários de IA — geração de respostas segundo as instruções da empresa e a sua base de conhecimento, locução das respostas;
- Trabalho com clientes — correspondência, formulários, documentos, listas de clientes, resumos, faturas, integrações (por conta da empresa);
- Publicidade e promoção — apresentação de publicidade, estatísticas para o anunciante;
- Pagamentos — carregamento do saldo, pagamento de encomendas, faturas, renovação, reembolsos;
- Segurança — prevenção de fraude, spam e abusos, moderação, proteção de crianças;
- Melhoria do Serviço — análise de estatísticas anonimizadas.
5.3. Minimização dos dados
O Operador recolhe apenas os dados necessários para as finalidades declaradas. A composição dos dados de clientes recolhidos através de formulários e integrações é determinada pela empresa; o Serviço permite à empresa não solicitar informações desnecessárias.
5.4. Quadro-resumo
| Categoria de dados | Finalidade | Fundamento jurídico (RGPD) |
|---|---|---|
| Conta (nome, e-mail, telefone, país, palavra-passe) | Registo, início de sessão, comunicação | Art. 6(1)(b) — contrato |
| Informações sobre a sociedade, cargo, número fiscal | Identificação da empresa, faturas | Art. 6(1)(b) — contrato; art. 6(1)(c) — contabilidade |
| Pedido expresso | Contacto e formalização dos serviços | Art. 6(1)(b) — diligências pré-contratuais |
| Pessoas de contacto da empresa | Execução do contrato com a empresa | Art. 6(1)(f) — interesse legítimo |
| Página de empresa | Publicação no catálogo e nos países de presença | Art. 6(1)(b) — contrato |
| Estrutura, funcionários, funcionários de IA, base de conhecimento | Funcionamento do Painel e dos funcionários de IA | Art. 6(1)(b) — contrato |
| Correspondência, formulários, documentos, listas de clientes, resumos, amostras de voz | Funcionalidades da empresa | Tratamento por conta da empresa (art. 28) — o fundamento é determinado pela empresa |
| Pesquisas (sem ligação ao utilizador) | Pesquisa, estatísticas | Art. 6(1)(f) — interesse legítimo |
| Estatística de publicidade | Relatórios ao anunciante | Art. 6(1)(f) — interesse legítimo |
| Encomendas, transações, faturas | Pagamentos, contabilidade | Art. 6(1)(b) — contrato; art. 6(1)(c) — contabilidade |
| Reclamações, moderação, registo de ações | Segurança, DSA | Art. 6(1)(f) — interesse legítimo; art. 6(1)(c) |
| Dados técnicos, registos | Segurança, proteção contra abusos | Art. 6(1)(f) — interesse legítimo |
| Cookies estritamente necessários e armazenamento local | Funcionamento do Serviço | Art. 5(3) ePrivacy — exceção; art. 6(1)(f) |
| Token push | Notificações na Aplicação | Art. 6(1)(a) — consentimento |
| E-mail para publicidade do Operador | Envios publicitários | Art. 6(1)(a) — consentimento |
6. Como protegemos as informações
6.1. Medidas organizativas
- limitação do círculo de pessoas com acesso a dados pessoais, segundo o princípio do menor privilégio e da necessidade funcional;
- obrigações de confidencialidade para as pessoas autorizadas a efetuar o tratamento;
- documentos internos sobre o tratamento e a proteção de dados, registo das atividades de tratamento (art. 30 do RGPD);
- avaliação de impacto sobre a proteção de dados (art. 35 do RGPD) nos casos previstos;
- controlo interno regular da conformidade com os requisitos do RGPD.
6.2. Medidas técnicas
- HTTPS/TLS 1.2+ para todas as ligações;
- bcrypt para o hash das palavras-passe; autenticação de dois fatores por escolha do utilizador;
- HMAC-SHA256 para a assinatura de pedidos entre serviços (Mars LLM Service, gateways de pagamento);
- tokens de acesso com prazo de validade limitado, verificação dos direitos de acesso em cada pedido, delimitação de direitos dentro da empresa segundo a estrutura;
- limitação do número de tentativas de início de sessão e da frequência de pedidos, proteção contra ataques automatizados;
- repositório fechado para os documentos dos clientes, com acesso apenas para os funcionários autorizados da empresa;
- firewalls, registos de acesso, atualização atempada do software, cópias de segurança;
- proteção de dados desde a conceção e por defeito (art. 25 do RGPD).
6.3. Proteção dos dados de pagamento
O Operador não conserva dados de cartões de pagamento. Os pagamentos são processados através de gateways de pagamento certificados (PCI DSS) e de lojas de aplicações; a troca de dados é protegida por uma chave HMAC e cifragem.
6.4. Resposta a incidentes (arts. 33–34 do RGPD)
Em caso de violação de dados pessoais, o Operador:
- adota imediatamente medidas para eliminar as consequências;
- notifica a autoridade de controlo no prazo de 72 horas, se a violação for suscetível de implicar um risco para os direitos e liberdades dos titulares;
- notifica os titulares dos dados sem demora injustificada, em caso de risco elevado;
- notifica a empresa sem demora injustificada, se forem afetados dados dos quais a empresa é responsável pelo tratamento;
- documenta o incidente e as medidas adotadas.
7. A quem são transmitidas as informações
7.1. Princípios gerais
O Operador não vende nem aluga dados pessoais. A transmissão é efetuada apenas nos casos descritos na presente secção, na medida mínima necessária. Os subcontratantes do Operador estão vinculados por acordos de tratamento de dados (art. 28 do RGPD).
7.2. Modelos de linguagem próprios do Operador (Mars LLM Service)
As respostas dos funcionários de IA são geradas exclusivamente pelos modelos de linguagem próprios do Operador, que funcionam nos servidores do Operador, através do serviço interno do Operador Mars LLM Service. O pedido ao modelo contém o texto da conversa, as instruções e regras do funcionário de IA, fragmentos da base de conhecimento da empresa e informações da página de empresa; os identificadores diretos do Visitante (endereço de e-mail, telefone) não são incluídos no pedido, a menos que o próprio Visitante os tenha escrito na mensagem.
Os dados das conversas, as instruções e a base de conhecimento não são transmitidos a fornecedores terceiros de serviços de inteligência artificial. A base de conhecimento é armazenada e indexada nos servidores do Operador.
7.3. Reconhecimento e síntese de fala
O reconhecimento de fala e a síntese de voz (incluindo com as vozes próprias das empresas) são efetuados por serviços próprios do Operador nos servidores do Operador. Estes dados não são transmitidos a terceiros.
7.4. Localização dos servidores e alojamento
Os dados são conservados nos servidores do Operador, instalados em centros de dados de fornecedores de alojamento ao abrigo de contratos com o Operador. Os fornecedores de alojamento não têm o direito de utilizar os dados para fins próprios.
7.5. Cloudflare
O website twincard.ai funciona através da rede de distribuição de conteúdos e de proteção contra ataques DDoS Cloudflare. A Cloudflare trata, como subcontratante, o endereço IP e os dados técnicos dos pedidos na medida necessária para a entrega das páginas e a proteção contra ataques.
7.6. Fornecedores de pesquisa na web (bloco «Da Internet»)
Para o bloco «Da Internet», o texto da pesquisa, o país, a língua e a cidade indicada são transmitidos a um fornecedor de pesquisa terceiro: Google através do serviço SerpApi e, como alternativa de reserva, Brave Search. Nenhum outro dado sobre si é transmitido ao fornecedor. Os fornecedores tratam os pedidos segundo as suas próprias políticas de privacidade.
7.7. Gateways de pagamento e lojas de aplicações
No carregamento do saldo, são transmitidos ao gateway de pagamento o identificador e o montante da operação, a moeda, a descrição do pagamento e o endereço de e-mail (para o recibo). No carregamento na Aplicação, o pagamento é processado pelo Google Play ou pela App Store enquanto responsáveis pelo tratamento autónomos; o Operador recebe apenas o identificador da compra e o respetivo estado. No pagamento por transferência bancária, os dados são tratados pelos bancos das partes.
7.8. Notificações push
Para as notificações da Aplicação são utilizados os serviços Google Firebase Cloud Messaging e Apple Push Notification Service. A notificação pode conter um breve resumo do evento.
7.9. Integrações ligadas pela empresa
Por indicação da empresa, os dados são transmitidos aos destinatários escolhidos pela empresa: Telegram (correspondência dos funcionários de IA com os clientes através do bot de Telegram da empresa), CDEK (dados do destinatário para entrega ao abrigo do contrato da empresa), prestador de pagamentos da empresa (pagamento pelo cliente da fatura da empresa), destinatários dos webhooks e da API da empresa, websites da empresa com o widget instalado. Estes destinatários tratam os dados segundo as suas próprias regras e os contratos com a empresa.
7.10. Informações públicas e países de presença
As informações da página de empresa são publicamente acessíveis no catálogo TwinCard. Uma cópia aprovada da página de empresa é publicada no website TwinCard de cada país de presença escolhido pela empresa (Rússia — twincard.ru, Cazaquistão — twincard.kz, outros países — twincard.ai; «online» — nos três). Os websites de outros países podem ser geridos por operadores da Plataforma AI² nas jurisdições correspondentes.
Os Visitantes da página de empresa veem as informações que a empresa nela publicou e os nomes dos funcionários de IA. Os dados das contas, a correspondência, as listas de clientes e os dados de pagamento não são mostrados aos Visitantes.
7.11. Empresas
Se comunicar com uma empresa, preencher o seu formulário ou enviar um documento, esses dados são recebidos pela empresa e pelos seus funcionários autorizados. Os anunciantes recebem apenas estatísticas agregadas de impressões e cliques.
7.12. Transmissão por exigência legal
O Operador tem o direito de transmitir dados pessoais mediante pedido legítimo das autoridades competentes, havendo fundamento jurídico adequado, e notificará o titular dos dados de tal pedido, se a lei não o proibir. As informações sobre material confirmado de abuso sexual de crianças são transmitidas às autoridades competentes, conforme exigido pela legislação aplicável.
8. Prazo de conservação
8.1. Regras gerais (art. 5(1)(e) do RGPD)
Os dados pessoais são conservados apenas durante o tempo exigido pelas finalidades do tratamento, após o que são eliminados ou anonimizados.
8.2. Prazos de conservação por categoria
| Categoria de dados | Prazo de conservação |
|---|---|
| Conta | Período de utilização do Serviço + 30 dias após a eliminação no TwinCard ou a eliminação da conta AI² |
| Informações sobre a empresa e página de empresa | Até à eliminação da empresa ou da conta (+ 30 dias para recuperação) |
| Estrutura, funcionários de IA, instruções, base de conhecimento | Até à eliminação pela empresa ou à eliminação da conta |
| Correspondência dos Visitantes com a empresa, formulários e pedidos | Até à eliminação pela empresa ou à eliminação da conta da empresa |
| Documentos dos clientes | 90 dias a contar do carregamento ou antes, por decisão da empresa |
| Listas de clientes, negócios, relatórios, resumos | Até à eliminação pela empresa ou à eliminação da conta |
| Amostras de voz e vozes próprias | Até à eliminação pela empresa, à retirada do consentimento pela pessoa ou à eliminação da conta |
| Integrações e chaves de API | Até à desativação pela empresa ou à eliminação da conta |
| Pedidos expressos que não resultaram em contrato | Até à conclusão do tratamento do pedido, mas não mais de 12 meses a contar da sua apresentação |
| Pesquisas (sem ligação ao utilizador) | Conservadas de forma agregada para estatísticas |
| Estatística de publicidade | Período da campanha e prazo necessário para os pagamentos |
| Encomendas, faturas, transações de pagamento | Prazo estabelecido pela legislação fiscal e contabilística |
| Reclamações e dados de moderação | Prazo de apreciação e de defesa de pretensões jurídicas |
| Token push | Até à retirada da autorização ou à eliminação da conta |
| Registos de acesso | 6 meses |
Os dados da empresa comuns à aplicação AI² Space, após a eliminação da conta TwinCard, são conservados enquanto utilizar o Space (secção 8.3).
8.3. Eliminação da conta
Pode eliminar a conta:
- no Painel no Website: «Perfil» → «Eliminar conta» (com confirmação por palavra-passe);
- na Aplicação: «Definições» → «Eliminação da conta» → «Eliminar conta»;
- por e-mail para [email protected] a partir do endereço com o qual a conta está registada (resposta no prazo de 30 dias).
A conta AI² é única para todas as aplicações da Plataforma AI². A eliminação da conta TwinCard encerra apenas o TwinCard: o AI² Fans, o AIRONIK, o AI² Space e as outras aplicações da Plataforma que utiliza continuam a funcionar como antes, e a conta AI² é conservada enquanto as utilizar. Se não lhe restarem outras aplicações da Plataforma (o mensageiro AIRONIK não é tido em conta), a conta AI² é eliminada na totalidade. Pode eliminar a conta AI² na totalidade, em todas as aplicações de uma só vez, através de uma opção própria nas definições da aplicação ou por e-mail para [email protected].
Com a eliminação apenas do TwinCard, são conservados: tudo o que diz respeito ao AI² Fans (os modelos Fans, as respetivas colocações pagas e publicidade, as subscrições Fans); os modelos de IA que são simultaneamente um modelo Fans e um funcionário de IA de uma empresa; a carteira e os dados registados na própria conta AI² (base de conhecimento pessoal, vozes, regras, chaves de API pessoais). Estes só são eliminados juntamente com a conta AI² na totalidade; as operações da carteira são conservadas durante o tempo exigido por lei.
Procedimento de eliminação:
- Imediatamente após o pedido, o acesso ao TwinCard é encerrado e os dados são ocultados: as páginas de empresa são retiradas de publicação, os funcionários de IA deixam de responder, as subscrições são ocultadas, as notificações push do TwinCard cessam.
- 30 dias — período de recuperação: o início de sessão no TwinCard durante este período cancela a eliminação e recupera a própria conta TwinCard (se tiver sido eliminada a conta AI² na totalidade, é necessário iniciar sessão nela e confirmar a recuperação). O início de sessão repõe também tudo o que tinha sido ocultado pela eliminação: as empresas, as suas páginas de empresa e os funcionários de IA.
- Decorridos 30 dias, a conta TwinCard é eliminada: os dados pessoais e os dados das suas empresas são eliminados ou anonimizados. Após isso, não é possível recuperá-los.
- Os registos que a lei exige conservar (encomendas, faturas, operações na carteira, pagamentos, documentos contabilísticos; os dados de contacto nas encomendas são eliminados) são conservados durante o prazo legalmente estabelecido e, em seguida, eliminados definitivamente.
São eliminados: perfil e conta; páginas de empresa, estrutura e informações sobre os funcionários; funcionários de IA das empresas, as suas instruções e bases de conhecimento; listas de clientes, negócios, relatórios e resumos; correspondência dos Visitantes com os funcionários de IA da empresa; formulários e pedidos; documentos; amostras de voz e vozes próprias das empresas; integrações e chaves de API das empresas. As vozes, as regras, a base de conhecimento e as chaves de API pessoais registadas na própria conta AI² não são eliminadas com a eliminação do TwinCard (ver acima).
Se utilizar o AI² Space: os dados da empresa comuns à aplicação AI² Space (informações sobre a empresa, estrutura, funcionários de IA, clientes, registo de atividade, base de conhecimento) permanecem enquanto utilizar o Space. Decorridos 30 dias, são eliminados a página de empresa TwinCard (com as versões, os ficheiros, a publicação nos países de presença e o endereço), os widgets, a conta TwinCard, as suas subscrições de outras empresas e o seu lugar no quadro de pessoal de outras empresas. Se não tiver o Space ou se este tiver sido eliminado, são eliminados também os dados da empresa: estrutura, funcionários, funcionários de IA, clientes, registo de atividade, formulários, chaves de API e base de conhecimento da empresa.
Permanecem: encomendas, faturas, operações na carteira, informações sobre pagamentos e documentos contabilísticos — durante o tempo exigido por lei (os dados de contacto nas encomendas são eliminados); as mensagens que enviou a outros utilizadores — no histórico destes, de forma anonimizada; estatísticas anonimizadas, que não constituem dados pessoais.
É possível eliminar uma empresa individual ou despedir um funcionário de IA sem eliminar a conta.
9. Transferência internacional de dados
9.1. Princípios gerais (Capítulo V do RGPD, arts. 44–49)
Os dados só são transferidos para fora do EEE mediante garantias adequadas.
9.2. Transferências para fora do EEE
a) Operador e infraestrutura da Plataforma:
• Dados: todas as categorias indicadas na secção 4, incluindo o tratamento pelos modelos de linguagem próprios do Operador;
• País de destino: República do Cazaquistão (local da sede do Operador) e países onde estão instalados os servidores da Plataforma;
• Garantias: cláusulas contratuais-tipo (SCC) aprovadas pela Decisão de Execução (UE) 2021/914 da Comissão, e as medidas da secção 6.
b) Início de sessão único nas aplicações AI²:
• Dados: dados da conta (nome, endereço de e-mail, hash da palavra-passe, identificadores, país);
• País de destino: países onde estão instalados os servidores da Plataforma noutras jurisdições;
• Fundamento: a transferência é necessária para a execução do contrato — o início de sessão único nas aplicações da Plataforma (art. 49(1)(b) do RGPD), bem como as garantias do art. 46 do RGPD.
c) Publicação nos países de presença:
• Dados: informações da página de empresa;
• País de destino: países de presença escolhidos pela empresa;
• Fundamento: publicação por escolha e por incumbência da empresa; a transferência é necessária para a execução do contrato com a empresa (art. 49(1)(b) do RGPD).
d) Cloudflare, fornecedores de pesquisa na web, serviços de notificações push:
• Dados: dados técnicos dos pedidos; texto da pesquisa; notificação, que pode conter um breve resumo do evento;
• Garantias: SCC, EU-U.S. Data Privacy Framework (para os fornecedores participantes dos EUA).
9.3. Cópias das garantias
Pode ser solicitada uma cópia das garantias aplicadas através do endereço [email protected].
10. Cookies e armazenamento local (ePrivacy)
10.1. O que é utilizado
O Serviço utiliza apenas tecnologias estritamente necessárias para o funcionamento do Serviço e para a execução das suas ações. Não são utilizados cookies analíticos nem publicitários.
10.2. Cookies
| Nome | Finalidade | Prazo |
|---|---|---|
| tc_lang | Língua da interface escolhida | 1 ano |
10.3. Armazenamento local (Local Storage e Session Storage)
- token de sessão — para que permaneça com sessão iniciada na conta;
- tema visual;
- língua da interface;
- token de chat de convidado — para que a conversa de convidado com um funcionário de IA continue quando for reaberta;
- Session Storage — informações de serviço para a navegação dentro do separador; são eliminadas ao fechar o separador.
Estes dados são armazenados no seu navegador, não são transmitidos automaticamente com cada pedido (exceto o token de sessão ao aceder ao Serviço) e são definidos sem consentimento com base na exceção do art. 5(3) da Diretiva ePrivacy, enquanto estritamente necessários.
10.4. Gestão
Pode eliminar os cookies e os dados do armazenamento local nas definições do navegador. Após a eliminação, será necessário iniciar sessão novamente, e a conversa de convidado recomeçará do início.
11. Categorias especiais de dados pessoais (art. 9 do RGPD)
11.1. O Serviço não solicita categorias especiais de dados pessoais aos utilizadores e não as utiliza para publicidade nem para classificação.
11.2. O Serviço não efetua verificação biométrica e não cria modelos biométricos para identificação. As amostras de voz são utilizadas apenas para a síntese de fala (secção 4.6).
11.3. A empresa não tem o direito de carregar categorias especiais de dados na base de conhecimento, nos formulários e nas listas de clientes sem fundamento legal. Se um Visitante comunicar, por sua própria iniciativa, tais informações na correspondência com a empresa, o respetivo tratamento enquanto responsável pelo tratamento é efetuado pela empresa; o Operador trata-as apenas por conta da empresa, para o funcionamento da correspondência.
12. Os seus direitos (arts. 15–22 do RGPD)
Para exercer os seus direitos, contacte o endereço [email protected] (com a indicação «Data Protection») ou o endereço postal indicado na secção 2.2. A resposta é enviada no prazo de um mês (art. 12(3) do RGPD), prorrogável por mais dois meses, se necessário. Os pedidos relativos a dados dos quais a empresa é responsável pelo tratamento são por nós transmitidos à empresa (secção 2.3).
12.1. Direito de acesso (art. 15)
Tem o direito de obter a confirmação do tratamento e uma cópia dos seus dados, bem como informações sobre as finalidades, categorias, destinatários, prazos, origens, transferências internacionais e tratamento automatizado.
12.2. Direito de retificação (art. 16)
Pode retificar pessoalmente a maioria dos dados no Painel (perfil, informações sobre a empresa).
12.3. Direito ao apagamento (art. 17)
Tem o direito de exigir o apagamento dos seus dados, havendo os fundamentos do art. 17 do RGPD. O procedimento de eliminação da conta consta da secção 8.3. O Operador tem o direito de recusar o apagamento de dados cuja conservação seja exigida por lei ou que sejam necessários para a defesa de pretensões jurídicas (art. 17(3)).
12.4. Direito à limitação do tratamento (art. 18)
Tem o direito de exigir a limitação do tratamento durante o período de verificação da exatidão dos dados, em caso de tratamento ilícito, quando os dados forem necessários para pretensões jurídicas ou até à apreciação de uma oposição.
12.5. Direito de portabilidade (art. 20)
Tem o direito de receber os dados que forneceu — e o proprietário da empresa, os dados da empresa — num formato estruturado, de uso corrente e de leitura automática, e de os transmitir a outro responsável pelo tratamento. Não existe exportação no Painel: o direito é exercido mediante pedido para [email protected], sendo a resposta enviada no prazo estabelecido pelo art. 12(3) do RGPD.
12.6. Direito de oposição (art. 21)
Tem o direito de se opor ao tratamento baseado em interesse legítimo. Pode opor-se a qualquer momento ao marketing direto; esse tratamento cessa.
12.7. Direito de retirar o consentimento (art. 7(3))
O consentimento para as notificações push e os envios publicitários pode ser retirado a qualquer momento; a retirada não afeta a licitude do tratamento efetuado antes da retirada.
12.8. Tratamento automatizado (art. 22)
O Serviço gera automaticamente as respostas dos funcionários de IA, os resumos sobre clientes, os resultados de pesquisa e a apresentação de publicidade, e aplica medidas automáticas de proteção contra abusos. Estes processos não tomam decisões que produzam efeitos jurídicos para si; as decisões de recusa de publicação e de bloqueio são tomadas com intervenção humana. Tem o direito de obter informações sobre a lógica do tratamento, contestar o seu resultado e exigir intervenção humana.
12.9. Reclamação à autoridade de controlo (art. 77)
Tem o direito de apresentar reclamação à autoridade de controlo da proteção de dados do Estado-Membro da UE/EEE da sua residência habitual, do seu local de trabalho ou do local da alegada infração. Lista das autoridades de controlo: https://edpb.europa.eu/about-edpb/about-edpb/members_en
13. Transparência da IA (Regulamento da IA da UE)
13.1. Disposições gerais
Os funcionários de IA são identificados no Serviço como inteligência artificial. O funcionário de IA não é um ser humano; as suas respostas, incluindo as locutadas, são geradas automaticamente por um programa. A empresa é obrigada a informar os seus clientes de que estão a comunicar com uma IA (art. 50 do Regulamento da IA da UE), incluindo nos canais que ela própria liga.
13.2. Sistemas de IA no Serviço
a) Funcionários de IA (Mars LLM Service):
• Finalidade: respostas aos Visitantes e clientes em nome da empresa;
• Tecnologia: grandes modelos de linguagem próprios do Operador nos servidores do Operador; pesquisa na base de conhecimento da empresa nos servidores do Operador; os dados não são transmitidos a fornecedores terceiros de IA;
• Dados de entrada: texto da conversa, instruções e regras da empresa, fragmentos da base de conhecimento, informações da página de empresa;
• Limitações: as respostas podem ser imprecisas; a empresa responde pelas instruções e pelas informações comunicadas pelos funcionários de IA.
b) Resumos sobre clientes:
• Finalidade: breve descrição do histórico de interação do cliente com a empresa, para os funcionários da empresa;
• Limitações: função auxiliar, não toma decisões.
c) Reconhecimento e síntese de fala:
• Finalidade: reconhecimento de mensagens de voz e locução das respostas, incluindo com as vozes próprias das empresas;
• Transparência: as respostas locutadas são uma voz sintetizada; a voz própria só é criada com o consentimento expresso da pessoa; não é efetuada identificação biométrica.
d) Pesquisa e publicidade:
• Finalidade: seleção de páginas de empresa e de funcionários de IA de acordo com a pesquisa, apresentação de publicidade identificada; os principais parâmetros de classificação estão divulgados no Acordo de Utilizador (cláusula 5.4).
Não são aplicados: identificação biométrica, reconhecimento de emoções, avaliação da personalidade dos Visitantes.
14. Alteração da Política e informações de contacto
14.1. Alterações
O Operador tem o direito de alterar a Política em caso de alteração da legislação, das funcionalidades do Serviço, da composição dos dados, dos destinatários ou das medidas de segurança. O Operador notifica as alterações substanciais no Website, no Painel, por e-mail ou por notificação push. Se o tratamento se basear no consentimento, em caso de alterações substanciais é solicitado um novo consentimento.
14.2. Entrada em vigor
As alterações entram em vigor no momento da publicação, salvo se nelas for indicado outro prazo. Em caso de desacordo, tem o direito de cessar a utilização do Serviço e de eliminar a conta (secção 8.3).
14.3. Arquivo de versões
As versões anteriores da Política estão disponíveis mediante pedido. A versão atual está publicada no Website twincard.ai (ligação «Política de Privacidade» no registo e no Painel) e na Aplicação.
14.4. Contactos
Responsável pelo tratamento: Empresa Privada «New Reality» (New Reality Ltd)
• Sede: República do Cazaquistão, Astana, Avenida Zhenis, edifício 1, escritório 29
• E-mail: [email protected]
• Telefone: +7 (747) 029-43-05
No contacto, indique o nome, o endereço de e-mail da conta (se existir), o objeto do pedido e o meio de contacto preferido.
Disposições adicionais
Restrição de idade. O Serviço destina-se a pessoas que tenham atingido os 18 anos. O Operador não recolhe deliberadamente dados de menores; caso seja detetado o registo de um menor, a respetiva conta é eliminada.
Anonimização. O Operador tem o direito de anonimizar dados para fins estatísticos. Os dados anonimizados não permitem identificar o titular e não estão abrangidos pelo RGPD (Considerando 26).
Não discriminação. O Serviço não admite discriminação com base em características protegidas.
Empresa Privada «New Reality» (New Reality Ltd)
BIN: 220440900016
República do Cazaquistão, Astana, Avenida Zhenis, edifício 1, escritório 29
[email protected] | +7 (747) 029-43-05
Data de publicação: 25 de setembro de 2026