TwinCard — Política de Privacidade. Jurisdição internacional (RGPD)
Última revisão: 26 de setembro de 2026
A presente Política de Privacidade (doravante denominada «Política») descreve os procedimentos de coleta, tratamento, conservação, transferência e proteção dos dados pessoais dos usuários e visitantes do serviço TwinCard — a plataforma empresarial AI² (doravante denominado «Serviço»), hospedado na rede de informação e telecomunicações Internet no endereço: twincard.ai (doravante denominado «Website»), bem como na forma do aplicativo móvel «AI2 TwinCard» (doravante denominado «Aplicativo»).
A presente Política foi elaborada em conformidade com o Regulamento (UE) 2016/679 (Regulamento Geral sobre a Proteção de Dados — RGPD), a Diretiva 2002/58/CE (Diretiva ePrivacy) e o Regulamento (UE) 2024/1689 (Lei da IA da UE) no que respeita aos requisitos de transparência para sistemas de inteligência artificial.
Ao utilizar o Serviço, Você confirma que leu a presente Política. Caso Você não concorde com quaisquer disposições da Política, deverá cessar a utilização do Serviço.
1. Âmbito da presente Política
1.1. A Política regula o tratamento de dados pessoais pela Empresa Privada «New Reality» (doravante denominada «Operador», «Nós») em conformidade com os arts. 13 e 14 do RGPD, relativamente a:
- usuários — pessoas que registraram uma conta no Serviço e atuam em nome de uma empresa (sociedade, empresário individual, autônomo), incluindo os funcionários humanos das empresas;
- pessoas de contato das empresas — pessoas cujos dados constam das informações sobre a empresa, dos pedidos expressos e da faturamento;
- Visitantes — pessoas que abrem o Website, o catálogo, as páginas de empresa e os widgets, incluindo sem registro;
- clientes das empresas — na medida em que o Operador trata os seus dados como subcontratante por conta da empresa (seção 2.3).
1.2. O TwinCard é um serviço para empresas: página de empresa no catálogo TwinCard, estrutura da empresa, funcionários de IA e funcionários humanos, comunicação com clientes na vitrine, formulários, documentos, listas de clientes, integrações, promoção e publicidade.
1.3. A Política aplica-se ao website twincard.ai e ao aplicativo móvel «AI2 TwinCard». As cópias das páginas de empresa publicadas nos websites TwinCard de outros países (twincard.ru, twincard.kz) regem-se pelos documentos dos websites correspondentes.
1.4. A Política não se aplica a recursos de terceiros para os quais o Serviço contenha links, incluindo os websites das empresas, os resultados do bloco «Da Internet» e os canais conectados pelas empresas (por exemplo, o Telegram).
2. Quem trata as informações
2.1. Responsável pelo tratamento (Data Controller)
Empresa Privada «New Reality» (New Reality Ltd)
- BIN: 220440900016
- Sede: República do Cazaquistão, Astana, Avenida Zhenis, edifício 1, escritório 29
- E-mail: [email protected]
- Telefone: +7 (747) 029-43-05
- Website: https://twincard.ai
2.2. Contato para questões de proteção de dados
Para todas as questões relacionadas com o tratamento e a proteção de dados pessoais, pode contatar:
- E-mail: [email protected] — com a indicação «Data Protection»;
- Endereço postal: República do Cazaquistão, Astana, Avenida Zhenis, edifício 1, escritório 29 — com a indicação «Data Protection Officer».
2.3. Quando o responsável pelo tratamento é a empresa
As empresas utilizam o Serviço para trabalhar com os seus clientes. Relativamente aos dados que os clientes e Visitantes transmitem à empresa — na correspondência com os funcionários de IA e com os funcionários da empresa, nos formulários e pedidos, nos documentos —, bem como aos dados que a própria empresa envia (listas de clientes, negócios, relatórios, amostras de voz), o responsável pelo tratamento é a empresa e o Operador é subcontratante, atuando por conta da empresa (art. 28 do RGPD) nas condições do Acordo de Tratamento de Dados (Anexo 2 ao Acordo de Usuário).
Se Você for cliente ou Visitante de uma empresa, as informações sobre as finalidades e os fundamentos do tratamento dos seus dados pela empresa constam da política de privacidade dessa empresa; os pedidos relativos aos seus dados devem ser dirigidos à empresa. Se Você enviar tal pedido ao Operador, nós o transmitiremos à empresa e ajudaremos a empresa a dar-lhe cumprimento.
As informações das páginas de empresa são publicadas por escolha da empresa; no que respeita aos dados pessoais nelas contidos, o responsável pelo tratamento é a empresa.
2.4. Legislação aplicável
O tratamento de dados pessoais é efetuado em conformidade com:
- o Regulamento (UE) 2016/679 (RGPD);
- a Diretiva 2002/58/CE (Diretiva ePrivacy) — no que respeita a cookies, armazenamento local e comunicações eletrônicas;
- o Regulamento (UE) 2022/2065 (DSA) — no que respeita à moderação e à publicidade;
- o Regulamento (UE) 2024/1689 (Lei da IA da UE) — no que respeita à transparência dos sistemas de inteligência artificial;
- a legislação nacional aplicável dos Estados-Membros da UE/EEE.
3. Finalidade da Política
3.1. A finalidade da Política é a proteção dos dados pessoais contra o acesso e a divulgação não autorizados e o cumprimento das obrigações de informação do Operador (arts. 13 e 14 do RGPD).
3.2. A Política define a lista dos dados tratados, as finalidades e os fundamentos jurídicos do tratamento, as medidas de segurança, os destinatários dos dados e as transferências internacionais, os prazos de conservação, os direitos dos titulares dos dados, a utilização de cookies e do armazenamento local, bem como o uso de tecnologias de inteligência artificial.
3.3. O Operador não admite o tratamento incompatível com as finalidades da coleta nem o tratamento de dados excessivos (princípio da minimização, art. 5(1)(c) do RGPD).
4. Que informações coletamos
4.1. Dados da conta
No registro, Você fornece:
- o país (determina o website TwinCard e a versão dos documentos) e o número de telefone;
- o estatuto — sociedade ou pessoa singular (empresário individual, autônomo);
- o endereço de e-mail (confirmado através de um código; utilizado para o login e para comunicação);
- a senha (armazenada em forma de hash, algoritmo bcrypt);
- o nome e o cargo;
- o nome da empresa, a denominação e o número de identificação fiscal;
- as opções de cooperação escolhidas (página de empresa, funcionários, publicidade, etc.);
- as configurações de segurança — informações sobre a ativação da autenticação de dois fatores.
A conta AI² é única para todos os aplicativos da Plataforma AI²: os dados da conta (nome, endereço de e-mail, senha, identificadores) são comuns aos aplicativos da Plataforma, e o saldo AI² da conta é único.
Fundamento jurídico: execução do contrato (art. 6(1)(b) do RGPD).
4.2. Pedidos expressos e pessoas de contato da empresa
- Pedido expresso — nome, endereço de e-mail, telefone, nome da empresa, serviços escolhidos e comentário; utilizado pelo gerente do Operador para contatar e formalizar os serviços;
- pessoas de contato — pessoas indicadas pela empresa para contato relativo ao contrato, à faturamento e à moderação.
Fundamento jurídico: execução do contrato e diligências pré-contratuais a pedido (art. 6(1)(b) do RGPD); relativamente às pessoas de contato que não são parte no contrato — interesse legítimo do Operador na execução do contrato com a empresa (art. 6(1)(f) do RGPD).
4.3. Informações sobre a empresa e página de empresa
Nome, descrição, missão, valores, serviços e tabela de preços, endereço, contatos, logotipo e fotografias, links, banners, dados de identificação (incluindo a denominação da pessoa jurídica e o número fiscal), países de presença, histórico de alterações e decisões de moderação.
Estas informações são informações sobre a empresa e são publicadas por escolha da empresa no catálogo TwinCard e nos websites TwinCard dos países de presença escolhidos (seção 7.10). Se contiverem dados pessoais (por exemplo, o nome de um empresário individual, fotografias de pessoas), a empresa é responsável pela sua publicação.
4.4. Estrutura, funcionários e funcionários de IA
- Estrutura da empresa — departamentos, funções, cargos e direitos de acesso;
- Funcionários humanos — conta, função na estrutura, direitos de acesso, ações no Painel da empresa (registro de ações);
- Funcionários de IA — nome, função, instruções e regras, base de conhecimento (textos e documentos enviados pela empresa), voz escolhida.
Fundamento jurídico: execução do contrato (art. 6(1)(b) do RGPD); registro de ações — interesse legítimo na segurança e na resolução de litígios (art. 6(1)(f) do RGPD).
4.5. Dados dos Visitantes e clientes da empresa (tratamento por conta da empresa)
O Operador trata, como subcontratante por conta da empresa:
- a correspondência na vitrine e no widget — mensagens do Visitante, respostas dos funcionários de IA e dos funcionários da empresa, data e hora;
- os contatos, avaliações e solicitações deixados pelo Visitante à empresa;
- as respostas a formulários e pedidos, cujos campos são definidos pela empresa;
- os documentos enviados pelos clientes à empresa (conservados em um repositório fechado durante 90 dias);
- as listas de clientes importadas pela empresa (nome, endereço de e-mail, telefone, nome de usuário do Telegram, identificador externo), os negócios, relatórios e os resumos sobre clientes gerados pela IA;
- as faturas e pedidos de pagamento emitidos pela empresa ao cliente e as informações sobre entregas formalizadas através da integração da empresa.
Para a correspondência de convidado sem registro, é guardado no dispositivo do Visitante um token de chat de convidado (seção 10), para que a conversa continue quando for reaberta.
Se o Visitante tiver feito login no Serviço com uma conta AI², na correspondência com a empresa é utilizado o nome da sua conta; as assinaturas do Visitante de atualizações das empresas são guardadas na sua conta.
4.6. Vozes próprias
Se a empresa criar uma voz própria, são tratadas a amostra de voz da pessoa e a gravação da frase de consentimento pronunciada antes da gravação da amostra. A amostra é utilizada exclusivamente para a síntese de fala dos funcionários de IA da empresa; não são criados modelos biométricos de voz para a identificação da pessoa. O responsável pelo tratamento é a empresa; o Operador trata a amostra por conta da empresa. A pessoa cuja voz foi utilizada tem o direito de retirar o consentimento, contatando a empresa ou o Operador através do endereço [email protected]; nesse caso, a voz é eliminada.
4.7. Integrações
Configurações das integrações da empresa: domínios para o widget, chaves de API (armazenadas de forma protegida), endereços de webhooks, conexão do bot de Telegram da empresa, chaves CDEK da empresa, configurações de recebimento de pagamentos da empresa, registros de chamadas das integrações.
4.8. Pesquisa e publicidade
- Pesquisas — texto da pesquisa, país e idioma; conservados sem vínculo com o usuário;
- Estatística de publicidade — impressões e cliques com indicação do país e do idioma do espectador e do texto da pesquisa para a qual a publicidade foi apresentada; disponibilizada ao anunciante de forma agregada;
- Campanhas publicitárias — materiais, orçamentos, configurações de apresentação, decisões de moderação.
4.9. Dados de pagamento e AI² Token
- Carteira — saldo AI², histórico de transações (recargas, débitos, reembolsos);
- Encomendas e faturas — serviços, montantes, períodos, estados de pagamento, renovações;
- Transações de pagamento — identificadores, montantes, moeda, estados;
- Dados para pagamento por transferência — denominação do pagador, número fiscal, dados bancários indicados na fatura ou na ordem de pagamento;
- Códigos digitais de ativação e dados de compras nas lojas de aplicativos (identificador da compra e estado).
Importante: o Operador não conserva dados de cartões bancários. A introdução dos dados do cartão ocorre do lado da instituição de pagamento ou da loja de aplicativos.
4.10. Dados técnicos
- Endereço IP;
- User-Agent — navegador, dispositivo, sistema operacional, versão do Aplicativo;
- idioma da interface e fuso horário;
- dados de cookies e do armazenamento local (seção 10);
- token de notificações push no Aplicativo (havendo autorização);
- registros de acesso — data e hora dos acessos, endereços solicitados, códigos de resposta.
4.11. Que dados o Serviço não coleta
- dados biométricos para identificação (rosto, modelos biométricos de voz);
- dados de cartões bancários;
- dados de cookies analíticos e publicitários (tais cookies não são utilizados).
5. Fundamentos jurídicos e finalidades do tratamento
5.1. Fundamentos jurídicos (art. 6 do RGPD)
a) Execução do contrato (art. 6(1)(b)): registro e conta; página de empresa, catálogo e publicação nos países de presença; estrutura, funcionários e funcionários de IA; funcionalidades de trabalho com clientes e integrações; encomendas, saldo AI², renovação de serviços; notificações de serviço.
b) Obrigação jurídica (art. 6(1)(c)): contabilidade e obrigações fiscais, conservação de faturas e documentos de pagamento, resposta a pedidos legítimos das autoridades, comunicação de material de abuso sexual de crianças.
c) Interesse legítimo (art. 6(1)(f)): segurança do Serviço, proteção contra spam, fraude e abusos, limitação da frequência de pedidos, moderação e apreciação de reclamações, registro de ações no Painel, estatísticas agregadas de pesquisa e publicidade, melhoria do Serviço com base em dados anonimizados, comunicação com as pessoas de contato da empresa. O Operador efetuou uma avaliação da ponderação de interesses (Legitimate Interest Assessment); os respectivos resultados podem ser solicitados através do endereço [email protected].
d) Consentimento (art. 6(1)(a)): notificações push no Aplicativo; envios publicitários do Operador.
O tratamento dos dados dos clientes e Visitantes da empresa por conta da empresa (seções 4.5–4.6) é efetuado com o fundamento jurídico determinado pela empresa enquanto responsável pelo tratamento.
5.2. Finalidades do tratamento
- Registro e login — criação da conta, login único nos aplicativos AI², autenticação de dois fatores;
- Página de empresa e catálogo — publicação de informações sobre a empresa, moderação, pesquisa, publicação nos países de presença;
- Funcionários de IA — geração de respostas segundo as instruções da empresa e a sua base de conhecimento, locução das respostas;
- Trabalho com clientes — correspondência, formulários, documentos, listas de clientes, resumos, faturas, integrações (por conta da empresa);
- Publicidade e promoção — apresentação de publicidade, estatísticas para o anunciante;
- Pagamentos — recarga do saldo, pagamento de encomendas, faturas, renovação, reembolsos;
- Segurança — prevenção de fraude, spam e abusos, moderação, proteção de crianças;
- Melhoria do Serviço — análise de estatísticas anonimizadas.
5.3. Minimização dos dados
O Operador coleta apenas os dados necessários para as finalidades declaradas. A composição dos dados de clientes coletados através de formulários e integrações é determinada pela empresa; o Serviço permite à empresa não solicitar informações desnecessárias.
5.4. Quadro-resumo
| Categoria de dados | Finalidade | Fundamento jurídico (RGPD) |
|---|---|---|
| Conta (nome, e-mail, telefone, país, senha) | Registro, login, comunicação | Art. 6(1)(b) — contrato |
| Informações sobre a sociedade, cargo, número fiscal | Identificação da empresa, faturas | Art. 6(1)(b) — contrato; art. 6(1)(c) — contabilidade |
| Pedido expresso | Contato e formalização dos serviços | Art. 6(1)(b) — diligências pré-contratuais |
| Pessoas de contato da empresa | Execução do contrato com a empresa | Art. 6(1)(f) — interesse legítimo |
| Página de empresa | Publicação no catálogo e nos países de presença | Art. 6(1)(b) — contrato |
| Estrutura, funcionários, funcionários de IA, base de conhecimento | Funcionamento do Painel e dos funcionários de IA | Art. 6(1)(b) — contrato |
| Correspondência, formulários, documentos, listas de clientes, resumos, amostras de voz | Funcionalidades da empresa | Tratamento por conta da empresa (art. 28) — o fundamento é determinado pela empresa |
| Pesquisas (sem vínculo com o usuário) | Pesquisa, estatísticas | Art. 6(1)(f) — interesse legítimo |
| Estatística de publicidade | Relatórios ao anunciante | Art. 6(1)(f) — interesse legítimo |
| Encomendas, transações, faturas | Pagamentos, contabilidade | Art. 6(1)(b) — contrato; art. 6(1)(c) — contabilidade |
| Reclamações, moderação, registro de ações | Segurança, DSA | Art. 6(1)(f) — interesse legítimo; art. 6(1)(c) |
| Dados técnicos, registros | Segurança, proteção contra abusos | Art. 6(1)(f) — interesse legítimo |
| Cookies estritamente necessários e armazenamento local | Funcionamento do Serviço | Art. 5(3) ePrivacy — exceção; art. 6(1)(f) |
| Token push | Notificações no Aplicativo | Art. 6(1)(a) — consentimento |
| E-mail para publicidade do Operador | Envios publicitários | Art. 6(1)(a) — consentimento |
6. Como protegemos as informações
6.1. Medidas organizativas
- limitação do círculo de pessoas com acesso a dados pessoais, segundo o princípio do menor privilégio e da necessidade funcional;
- obrigações de confidencialidade para as pessoas autorizadas a efetuar o tratamento;
- documentos internos sobre o tratamento e a proteção de dados, registro das atividades de tratamento (art. 30 do RGPD);
- avaliação de impacto sobre a proteção de dados (art. 35 do RGPD) nos casos previstos;
- controle interno regular da conformidade com os requisitos do RGPD.
6.2. Medidas técnicas
- HTTPS/TLS 1.2+ para todas as conexões;
- bcrypt para o hash das palavras-passe; autenticação de dois fatores por escolha do usuário;
- HMAC-SHA256 para a assinatura de pedidos entre serviços (Mars LLM Service, gateways de pagamento);
- tokens de acesso com prazo de validade limitado, verificação dos direitos de acesso em cada pedido, delimitação de direitos dentro da empresa segundo a estrutura;
- limitação do número de tentativas de login e da frequência de pedidos, proteção contra ataques automatizados;
- repositório fechado para os documentos dos clientes, com acesso apenas para os funcionários autorizados da empresa;
- firewalls, registros de acesso, atualização atempada do software, cópias de segurança;
- proteção de dados desde a conceção e por defeito (art. 25 do RGPD).
6.3. Proteção dos dados de pagamento
O Operador não conserva dados de cartões de pagamento. Os pagamentos são processados através de gateways de pagamento certificados (PCI DSS) e de lojas de aplicativos; a troca de dados é protegida por uma chave HMAC e criptografia.
6.4. Resposta a incidentes (arts. 33–34 do RGPD)
Em caso de violação de dados pessoais, o Operador:
- adota imediatamente medidas para eliminar as consequências;
- notifica a autoridade de controle no prazo de 72 horas, se a violação for suscetível de implicar um risco para os direitos e liberdades dos titulares;
- notifica os titulares dos dados sem demora injustificada, em caso de risco elevado;
- notifica a empresa sem demora injustificada, se forem afetados dados dos quais a empresa é responsável pelo tratamento;
- documenta o incidente e as medidas adotadas.
7. A quem são transmitidas as informações
7.1. Princípios gerais
O Operador não vende nem aluga dados pessoais. A transmissão é efetuada apenas nos casos descritos na presente seção, na medida mínima necessária. Os subcontratantes do Operador estão vinculados por acordos de tratamento de dados (art. 28 do RGPD).
7.2. Modelos de linguagem próprios do Operador (Mars LLM Service)
As respostas dos funcionários de IA são geradas exclusivamente pelos modelos de linguagem próprios do Operador, que funcionam nos servidores do Operador, através do serviço interno do Operador Mars LLM Service. O pedido ao modelo contém o texto da conversa, as instruções e regras do funcionário de IA, fragmentos da base de conhecimento da empresa e informações da página de empresa; os identificadores diretos do Visitante (endereço de e-mail, telefone) não são incluídos no pedido, a menos que o próprio Visitante os tenha escrito na mensagem.
Os dados das conversas, as instruções e a base de conhecimento não são transmitidos a fornecedores terceiros de serviços de inteligência artificial. A base de conhecimento é armazenada e indexada nos servidores do Operador.
7.3. Reconhecimento e síntese de fala
O reconhecimento de fala e a síntese de voz (incluindo com as vozes próprias das empresas) são efetuados por serviços próprios do Operador nos servidores do Operador. Estes dados não são transmitidos a terceiros.
7.4. Localização dos servidores e hospedagem
Os dados são conservados nos servidores do Operador, instalados em centros de dados de provedores de hospedagem nos termos de contratos com o Operador. Os provedores de hospedagem não têm o direito de utilizar os dados para fins próprios.
7.5. Cloudflare
O website twincard.ai funciona através da rede de distribuição de conteúdos e de proteção contra ataques DDoS Cloudflare. A Cloudflare trata, como subcontratante, o endereço IP e os dados técnicos dos pedidos na medida necessária para a entrega das páginas e a proteção contra ataques.
7.6. Fornecedores de pesquisa na web (bloco «Da Internet»)
Para o bloco «Da Internet», o texto da pesquisa, o país, o idioma e a cidade indicada são transmitidos a um fornecedor de pesquisa terceiro: Google através do serviço SerpApi e, como alternativa de reserva, Brave Search. Nenhum outro dado sobre Você é transmitido ao fornecedor. Os fornecedores tratam os pedidos segundo as suas próprias políticas de privacidade.
7.7. Gateways de pagamento e lojas de aplicativos
Na recarga do saldo, são transmitidos ao gateway de pagamento o identificador e o montante da operação, a moeda, a descrição do pagamento e o endereço de e-mail (para o recibo). Na recarga no Aplicativo, o pagamento é processado pelo Google Play ou pela App Store enquanto responsáveis pelo tratamento autónomos; o Operador recebe apenas o identificador da compra e o respectivo estado. No pagamento por transferência bancária, os dados são tratados pelos bancos das partes.
7.8. Notificações push
Para as notificações do Aplicativo são utilizados os serviços Google Firebase Cloud Messaging e Apple Push Notification Service. A notificação pode conter um breve resumo do evento.
7.9. Integrações conectadas pela empresa
Por indicação da empresa, os dados são transmitidos aos destinatários escolhidos pela empresa: Telegram (correspondência dos funcionários de IA com os clientes através do bot de Telegram da empresa), CDEK (dados do destinatário para entrega nos termos do contrato da empresa), prestador de pagamentos da empresa (pagamento pelo cliente da fatura da empresa), destinatários dos webhooks e da API da empresa, websites da empresa com o widget instalado. Estes destinatários tratam os dados segundo as suas próprias regras e os contratos com a empresa.
7.10. Informações públicas e países de presença
As informações da página de empresa são publicamente acessíveis no catálogo TwinCard. Uma cópia aprovada da página de empresa é publicada no website TwinCard de cada país de presença escolhido pela empresa (Rússia — twincard.ru, Cazaquistão — twincard.kz, outros países — twincard.ai; «online» — nos três). Os websites de outros países podem ser gerenciados por operadores da Plataforma AI² nas jurisdições correspondentes.
Os Visitantes da página de empresa veem as informações que a empresa nela publicou e os nomes dos funcionários de IA. Os dados das contas, a correspondência, as listas de clientes e os dados de pagamento não são mostrados aos Visitantes.
7.11. Empresas
Se Você se comunicar com uma empresa, preencher o seu formulário ou enviar um documento, esses dados são recebidos pela empresa e pelos seus funcionários autorizados. Os anunciantes recebem apenas estatísticas agregadas de impressões e cliques.
7.12. Transmissão por exigência legal
O Operador tem o direito de transmitir dados pessoais mediante pedido legítimo das autoridades competentes, havendo fundamento jurídico adequado, e notificará o titular dos dados de tal pedido, se a lei não o proibir. As informações sobre material confirmado de abuso sexual de crianças são transmitidas às autoridades competentes, conforme exigido pela legislação aplicável.
8. Prazo de conservação
8.1. Regras gerais (art. 5(1)(e) do RGPD)
Os dados pessoais são conservados apenas durante o tempo exigido pelas finalidades do tratamento, após o que são eliminados ou anonimizados.
8.2. Prazos de conservação por categoria
| Categoria de dados | Prazo de conservação |
|---|---|
| Conta | Período de utilização do Serviço + 30 dias após a eliminação no TwinCard ou a eliminação da conta AI² |
| Informações sobre a empresa e página de empresa | Até à eliminação da empresa ou da conta (+ 30 dias para recuperação) |
| Estrutura, funcionários de IA, instruções, base de conhecimento | Até à eliminação pela empresa ou à eliminação da conta |
| Correspondência dos Visitantes com a empresa, formulários e pedidos | Até à eliminação pela empresa ou à eliminação da conta da empresa |
| Documentos dos clientes | 90 dias a contar do envio ou antes, por decisão da empresa |
| Listas de clientes, negócios, relatórios, resumos | Até à eliminação pela empresa ou à eliminação da conta |
| Amostras de voz e vozes próprias | Até à eliminação pela empresa, à retirada do consentimento pela pessoa ou à eliminação da conta |
| Integrações e chaves de API | Até à desativação pela empresa ou à eliminação da conta |
| Pedidos expressos que não resultaram em contrato | Até à conclusão do tratamento do pedido, mas não mais de 12 meses a contar da sua apresentação |
| Pesquisas (sem vínculo com o usuário) | Conservadas de forma agregada para estatísticas |
| Estatística de publicidade | Período da campanha e prazo necessário para os pagamentos |
| Encomendas, faturas, transações de pagamento | Prazo estabelecido pela legislação fiscal e contábil |
| Reclamações e dados de moderação | Prazo de apreciação e de defesa de pretensões jurídicas |
| Token push | Até à retirada da autorização ou à eliminação da conta |
| Registros de acesso | 6 meses |
Os dados da empresa comuns com o aplicativo AI² Space são conservados, após a eliminação da conta TwinCard, enquanto Você utilizar o Space (seção 8.3).
8.3. Eliminação da conta
Você pode eliminar a conta:
- no Painel no Website: «Perfil» → «Eliminar conta» (com confirmação por senha);
- no Aplicativo: «Configurações» → «Exclusão da conta» → «Excluir conta»;
- por e-mail para [email protected] a partir do endereço com o qual a conta está registrada (resposta no prazo de 30 dias).
A conta AI² é única para todos os aplicativos da Plataforma AI². A eliminação da conta TwinCard encerra apenas o TwinCard: o AI² Fans, o AIRONIK, o AI² Space e os outros aplicativos da Plataforma que Você utiliza continuam funcionando como antes, e a conta AI² é mantida enquanto Você os utilizar. Se Você não tiver mais outros aplicativos da Plataforma (o mensageiro AIRONIK não é levado em conta), a conta AI² é eliminada por completo. Você pode eliminar a conta AI² por completo, de uma só vez em todos os aplicativos, por meio de uma opção separada nas configurações do aplicativo ou por e-mail para [email protected].
Ao eliminar apenas o TwinCard, são mantidos: tudo o que se refere ao AI² Fans (os modelos Fans, suas colocações pagas e publicidade, as assinaturas Fans); os modelos de IA que são ao mesmo tempo um modelo Fans e um funcionário de IA de uma empresa; a carteira e os dados registrados na própria conta AI² (base de conhecimento pessoal, vozes, regras, chaves de API pessoais). Eles são eliminados somente junto com a conta AI² por completo; as operações na carteira são conservadas durante o tempo exigido por lei.
Procedimento de eliminação:
- Imediatamente após o pedido, o acesso ao TwinCard é encerrado e os dados são ocultados: as páginas de empresa são retiradas de publicação, os funcionários de IA deixam de responder, as assinaturas são ocultadas e as notificações push do TwinCard cessam.
- 30 dias — período de recuperação: o login no TwinCard durante este período cancela a eliminação e recupera a própria conta TwinCard (se foi eliminada a conta AI² por completo, é necessário fazer login nela e confirmar a recuperação). O login também restaura tudo o que foi ocultado pela eliminação: as empresas, as suas páginas de empresa e os funcionários de IA.
- Decorridos 30 dias, a conta TwinCard é eliminada: os dados pessoais e os dados das suas empresas são eliminados ou anonimizados. Após isso, não é possível recuperá-los.
- Os registros que a lei exige conservar (encomendas, faturas, operações na carteira, pagamentos, documentos contábeis; os dados de contato nas encomendas são eliminados) são conservados durante o prazo legalmente estabelecido e, em seguida, eliminados definitivamente.
São eliminados: perfil e conta; páginas de empresa, estrutura e informações sobre os funcionários; funcionários de IA das empresas, as suas instruções e bases de conhecimento; listas de clientes, negócios, relatórios e resumos; correspondência dos Visitantes com os funcionários de IA da empresa; formulários e pedidos; documentos; amostras de voz e vozes próprias das empresas; integrações e chaves de API das empresas. As vozes, as regras, a base de conhecimento e as chaves de API pessoais registradas na própria conta AI² não são eliminadas com a eliminação do TwinCard (veja acima).
Se Você utiliza o AI² Space: os dados da empresa comuns com o aplicativo AI² Space (informações sobre a empresa, estrutura, funcionários de IA, clientes, registro de atividades, base de conhecimento) permanecem enquanto Você utilizar o Space. Decorridos 30 dias, são eliminados a página de empresa TwinCard (com versões, arquivos, publicação nos países de presença e endereço), os widgets, a conta TwinCard, as suas assinaturas de outras empresas e o seu lugar no quadro de pessoal de outras empresas. Se Você não tiver o Space ou se ele tiver sido eliminado, são eliminados também os dados da empresa: estrutura, funcionários, funcionários de IA, clientes, registro de atividades, formulários, chaves de API e base de conhecimento da empresa.
Permanecem: encomendas, faturas, operações na carteira, informações sobre pagamentos e documentos contábeis — durante o tempo exigido por lei (os dados de contato nas encomendas são eliminados); as mensagens que Você enviou a outros usuários — no histórico destes, de forma anonimizada; estatísticas anonimizadas, que não constituem dados pessoais.
É possível eliminar uma empresa individual ou demitir um funcionário de IA sem eliminar a conta.
9. Transferência internacional de dados
9.1. Princípios gerais (Capítulo V do RGPD, arts. 44–49)
Os dados só são transferidos para fora do EEE mediante garantias adequadas.
9.2. Transferências para fora do EEE
a) Operador e infraestrutura da Plataforma:
• Dados: todas as categorias indicadas na seção 4, incluindo o tratamento pelos modelos de linguagem próprios do Operador;
• País de destino: República do Cazaquistão (local da sede do Operador) e países onde estão instalados os servidores da Plataforma;
• Garantias: cláusulas contratuais-tipo (SCC) aprovadas pela Decisão de Execução (UE) 2021/914 da Comissão, e as medidas da seção 6.
b) Login único nos aplicativos AI²:
• Dados: dados da conta (nome, endereço de e-mail, hash da senha, identificadores, país);
• País de destino: países onde estão instalados os servidores da Plataforma noutras jurisdições;
• Fundamento: a transferência é necessária para a execução do contrato — o login único nos aplicativos da Plataforma (art. 49(1)(b) do RGPD), bem como as garantias do art. 46 do RGPD.
c) Publicação nos países de presença:
• Dados: informações da página de empresa;
• País de destino: países de presença escolhidos pela empresa;
• Fundamento: publicação por escolha e por incumbência da empresa; a transferência é necessária para a execução do contrato com a empresa (art. 49(1)(b) do RGPD).
d) Cloudflare, fornecedores de pesquisa na web, serviços de notificações push:
• Dados: dados técnicos dos pedidos; texto da pesquisa; notificação, que pode conter um breve resumo do evento;
• Garantias: SCC, EU-U.S. Data Privacy Framework (para os fornecedores participantes dos EUA).
9.3. Cópias das garantias
Pode ser solicitada uma cópia das garantias aplicadas através do endereço [email protected].
10. Cookies e armazenamento local (ePrivacy)
10.1. O que é utilizado
O Serviço utiliza apenas tecnologias estritamente necessárias para o funcionamento do Serviço e para a execução das suas ações. Não são utilizados cookies analíticos nem publicitários.
10.2. Cookies
| Nome | Finalidade | Prazo |
|---|---|---|
| tc_lang | Idioma da interface escolhida | 1 ano |
10.3. Armazenamento local (Local Storage e Session Storage)
- token de login — para que permaneça conectado à conta;
- tema visual;
- idioma da interface;
- token de chat de convidado — para que a conversa de convidado com um funcionário de IA continue quando for reaberta;
- Session Storage — informações de serviço para a navegação dentro do aba; são eliminadas ao fechar o aba.
Estes dados são armazenados no seu navegador, não são transmitidos automaticamente com cada pedido (exceto o token de login ao acessar o Serviço) e são definidos sem consentimento com base na exceção do art. 5(3) da Diretiva ePrivacy, enquanto estritamente necessários.
10.4. Gerenciamento
Você pode eliminar os cookies e os dados do armazenamento local nas configurações do navegador. Após a eliminação, será necessário fazer login novamente, e a conversa de convidado recomeçará do início.
11. Categorias especiais de dados pessoais (art. 9 do RGPD)
11.1. O Serviço não solicita categorias especiais de dados pessoais aos usuários e não as utiliza para publicidade nem para classificação.
11.2. O Serviço não efetua verificação biométrica e não cria modelos biométricos para identificação. As amostras de voz são utilizadas apenas para a síntese de fala (seção 4.6).
11.3. A empresa não tem o direito de incluir categorias especiais de dados na base de conhecimento, nos formulários e nas listas de clientes sem fundamento legal. Se um Visitante comunicar, por sua própria iniciativa, tais informações na correspondência com a empresa, o respectivo tratamento enquanto responsável pelo tratamento é efetuado pela empresa; o Operador trata-as apenas por conta da empresa, para o funcionamento da correspondência.
12. Os seus direitos (arts. 15–22 do RGPD)
Para exercer os seus direitos, contate o endereço [email protected] (com a indicação «Data Protection») ou o endereço postal indicado na seção 2.2. A resposta é enviada no prazo de um mês (art. 12(3) do RGPD), prorrogável por mais dois meses, se necessário. Os pedidos relativos a dados dos quais a empresa é responsável pelo tratamento são por nós transmitidos à empresa (seção 2.3).
12.1. Direito de acesso (art. 15)
Você tem o direito de obter a confirmação do tratamento e uma cópia dos seus dados, bem como informações sobre as finalidades, categorias, destinatários, prazos, origens, transferências internacionais e tratamento automatizado.
12.2. Direito de retificação (art. 16)
Você pode retificar pessoalmente a maioria dos dados no Painel (perfil, informações sobre a empresa).
12.3. Direito ao apagamento (art. 17)
Você tem o direito de exigir o apagamento dos seus dados, havendo os fundamentos do art. 17 do RGPD. O procedimento de eliminação da conta consta da seção 8.3. O Operador tem o direito de recusar o apagamento de dados cuja conservação seja exigida por lei ou que sejam necessários para a defesa de pretensões jurídicas (art. 17(3)).
12.4. Direito à limitação do tratamento (art. 18)
Você tem o direito de exigir a limitação do tratamento durante o período de verificação da exatidão dos dados, em caso de tratamento ilícito, quando os dados forem necessários para pretensões jurídicas ou até a apreciação de uma oposição.
12.5. Direito de portabilidade (art. 20)
Você tem o direito de receber os dados que forneceu — e o proprietário da empresa, os dados da empresa — em um formato estruturado, de uso corrente e de leitura automática, e de os transmitir a outro responsável pelo tratamento. Não existe exportação no Painel: o direito é exercido mediante pedido para [email protected], sendo a resposta enviada no prazo estabelecido pelo art. 12(3) do RGPD.
12.6. Direito de oposição (art. 21)
Você tem o direito de se opor ao tratamento baseado em interesse legítimo. Você pode se opor a qualquer momento ao marketing direto; esse tratamento cessa.
12.7. Direito de retirar o consentimento (art. 7(3))
O consentimento para as notificações push e os envios publicitários pode ser retirado a qualquer momento; a retirada não afeta a licitude do tratamento efetuado antes da retirada.
12.8. Tratamento automatizado (art. 22)
O Serviço gera automaticamente as respostas dos funcionários de IA, os resumos sobre clientes, os resultados de pesquisa e a apresentação de publicidade, e aplica medidas automáticas de proteção contra abusos. Estes processos não tomam decisões que produzam efeitos jurídicos para Você; as decisões de recusa de publicação e de bloqueio são tomadas com intervenção humana. Tem o direito de obter informações sobre a lógica do tratamento, contestar o seu resultado e exigir intervenção humana.
12.9. Reclamação à autoridade de controle (art. 77)
Você tem o direito de apresentar reclamação à autoridade de controle da proteção de dados do Estado-Membro da UE/EEE da sua residência habitual, do seu local de trabalho ou do local da alegada infração. Lista das autoridades de controle: https://edpb.europa.eu/about-edpb/about-edpb/members_en
13. Transparência da IA (Lei da IA da UE)
13.1. Disposições gerais
Os funcionários de IA são identificados no Serviço como inteligência artificial. O funcionário de IA não é um ser humano; as suas respostas, incluindo as locutadas, são geradas automaticamente por um programa. A empresa é obrigada a informar os seus clientes de que estão se comunicando com uma IA (art. 50 do Lei da IA da UE), incluindo nos canais que ela própria conecta.
13.2. Sistemas de IA no Serviço
a) Funcionários de IA (Mars LLM Service):
• Finalidade: respostas aos Visitantes e clientes em nome da empresa;
• Tecnologia: grandes modelos de linguagem próprios do Operador nos servidores do Operador; pesquisa na base de conhecimento da empresa nos servidores do Operador; os dados não são transmitidos a fornecedores terceiros de IA;
• Dados de entrada: texto da conversa, instruções e regras da empresa, fragmentos da base de conhecimento, informações da página de empresa;
• Limitações: as respostas podem ser imprecisas; a empresa responde pelas instruções e pelas informações comunicadas pelos funcionários de IA.
b) Resumos sobre clientes:
• Finalidade: breve descrição do histórico de interação do cliente com a empresa, para os funcionários da empresa;
• Limitações: função auxiliar, não toma decisões.
c) Reconhecimento e síntese de fala:
• Finalidade: reconhecimento de mensagens de voz e locução das respostas, incluindo com as vozes próprias das empresas;
• Transparência: as respostas locutadas são uma voz sintetizada; a voz própria só é criada com o consentimento expresso da pessoa; não é efetuada identificação biométrica.
d) Pesquisa e publicidade:
• Finalidade: seleção de páginas de empresa e de funcionários de IA de acordo com a pesquisa, apresentação de publicidade identificada; os principais parâmetros de classificação estão divulgados no Acordo de Usuário (cláusula 5.4).
Não são aplicados: identificação biométrica, reconhecimento de emoções, avaliação da personalidade dos Visitantes.
14. Alteração da Política e informações de contato
14.1. Alterações
O Operador tem o direito de alterar a Política em caso de alteração da legislação, das funcionalidades do Serviço, da composição dos dados, dos destinatários ou das medidas de segurança. O Operador notifica as alterações substanciais no Website, no Painel, por e-mail ou por notificação push. Se o tratamento se basear no consentimento, em caso de alterações substanciais é solicitado um novo consentimento.
14.2. Entrada em vigor
As alterações entram em vigor no momento da publicação, salvo se nelas for indicado outro prazo. Em caso de desacordo, Você tem o direito de cessar a utilização do Serviço e de eliminar a conta (seção 8.3).
14.3. Arquivo de versões
As versões anteriores da Política estão disponíveis mediante pedido. A versão atual está publicada no Website twincard.ai (link «Política de Privacidade» no registro e no Painel) e no Aplicativo.
14.4. Contatos
Responsável pelo tratamento: Empresa Privada «New Reality» (New Reality Ltd)
• Sede: República do Cazaquistão, Astana, Avenida Zhenis, edifício 1, escritório 29
• E-mail: [email protected]
• Telefone: +7 (747) 029-43-05
No contato, indique o nome, o endereço de e-mail da conta (se existir), o objeto do pedido e o meio de contato preferido.
Disposições adicionais
Restrição de idade. O Serviço destina-se a pessoas que tenham atingido os 18 anos. O Operador não coleta deliberadamente dados de menores; caso seja detectado o registro de um menor, a respectiva conta é eliminada.
Anonimização. O Operador tem o direito de anonimizar dados para fins estatísticos. Os dados anonimizados não permitem identificar o titular e não estão abrangidos pelo RGPD (Considerando 26).
Não discriminação. O Serviço não admite discriminação com base em características protegidas.
Empresa Privada «New Reality» (New Reality Ltd)
BIN: 220440900016
República do Cazaquistão, Astana, Avenida Zhenis, edifício 1, escritório 29
[email protected] | +7 (747) 029-43-05
Data de publicação: 25 de setembro de 2026