На главную

Политика конфиденциальности

TwinCard — Политика конфиденциальности. Международная юрисдикция (GDPR)

Последняя редакция от 26 сентября 2026 г.

Настоящая Политика конфиденциальности (далее — «Политика») описывает порядок сбора, обработки, хранения, передачи и защиты персональных данных пользователей и посетителей сервиса TwinCard — бизнес-платформы AI² (далее — «Сервис»), размещённого в информационно-телекоммуникационной сети Интернет по адресу: twincard.ai (далее — «Сайт»), а также в виде мобильного приложения «AI2 TwinCard» (далее — «Приложение»).

Настоящая Политика подготовлена в соответствии с Регламентом (ЕС) 2016/679 (Общий регламент по защите данных — GDPR), Директивой 2002/58/ЕС (ePrivacy Directive) и Регламентом (ЕС) 2024/1689 (EU AI Act) в части требований прозрачности к системам искусственного интеллекта.

Используя Сервис, Вы подтверждаете, что ознакомились с настоящей Политикой. Если Вы не согласны с какими-либо положениями Политики, Вам следует прекратить использование Сервиса.


1. Что регулирует настоящая Политика

1.1. Политика регулирует обработку персональных данных Частной Компанией «New Reality» (далее — «Оператор», «Мы») в соответствии со ст. 13 и 14 GDPR в отношении:

  • пользователей — лиц, зарегистрировавших учётную запись в Сервисе и действующих от имени бизнеса (компании, индивидуального предпринимателя, самозанятого), в том числе сотрудников-людей бизнесов;
  • контактных лиц бизнесов — лиц, чьи данные указаны в сведениях о бизнесе, в экспресс-заявках и в расчётах;
  • посетителей — лиц, открывающих Сайт, каталог, бизнес-страницы и виджеты, в том числе без регистрации;
  • клиентов бизнесов — в части, в которой Оператор обрабатывает их данные как обработчик по поручению бизнеса (раздел 2.3).

1.2. TwinCard — сервис для бизнеса: бизнес-страница в каталоге TwinCard, структура бизнеса, ИИ-сотрудники и сотрудники-люди, общение с клиентами на витрине, формы, документы, клиентские списки, интеграции, продвижение и реклама.

1.3. Политика действует в отношении сайта twincard.ai и мобильного приложения «AI2 TwinCard». Копии бизнес-страниц, опубликованные на сайтах TwinCard других стран (twincard.ru, twincard.kz), регулируются документами соответствующих сайтов.

1.4. Политика не распространяется на сторонние ресурсы, на которые ведут ссылки из Сервиса, в том числе на сайты бизнесов, результаты блока «Из интернета» и каналы, подключённые бизнесами (например, Telegram).


2. Кто обрабатывает информацию

2.1. Контролёр персональных данных (Data Controller)

Частная Компания «New Reality» (New Reality Ltd)

  • БИН: 220440900016
  • Юридический адрес: Республика Казахстан, г. Астана, Проспект Женіс, дом 1, офис 29
  • Электронная почта: [email protected]
  • Телефон: +7 (747) 029-43-05
  • Веб-сайт: https://twincard.ai

2.2. Контакт по вопросам защиты данных

По всем вопросам, связанным с обработкой и защитой персональных данных, Вы можете обращаться:

  • Электронная почта: [email protected] — с пометкой «Data Protection»;
  • Почтовый адрес: Республика Казахстан, г. Астана, Проспект Женіс, дом 1, офис 29 — с пометкой «Data Protection Officer».

2.3. Когда контролёром является бизнес

Бизнесы используют Сервис для работы со своими клиентами. В отношении данных, которые клиенты и посетители передают бизнесу — в переписке с ИИ-сотрудниками и сотрудниками бизнеса, в формах и заявках, в документах, — а также данных, которые бизнес загружает сам (клиентские списки, сделки, отчёты, образцы голоса), контролёром является бизнес, а Оператор — обработчиком, действующим по поручению бизнеса (ст. 28 GDPR) на условиях Соглашения об обработке данных (Приложение 2 к Пользовательскому соглашению).

Если Вы клиент или посетитель бизнеса, сведения о целях и основаниях обработки Ваших данных бизнесом содержатся в политике конфиденциальности этого бизнеса; запросы о своих данных направляйте бизнесу. Если Вы направите такой запрос Оператору, мы передадим его бизнесу и поможем бизнесу его исполнить.

Сведения бизнес-страниц публикуются по выбору бизнеса; в части содержащихся в них персональных данных контролёром является бизнес.

2.4. Применимое законодательство

Обработка персональных данных осуществляется в соответствии с:

  • Регламентом (ЕС) 2016/679 (GDPR);
  • Директивой 2002/58/ЕС (ePrivacy Directive) — в части cookies, локального хранилища и электронных коммуникаций;
  • Регламентом (ЕС) 2022/2065 (DSA) — в части модерации и рекламы;
  • Регламентом (ЕС) 2024/1689 (EU AI Act) — в части прозрачности систем искусственного интеллекта;
  • применимым национальным законодательством государств-членов ЕС/ЕЭЗ.

3. Цель Политики

3.1. Целью Политики является защита персональных данных от несанкционированного доступа и разглашения и выполнение информационных обязательств Оператора (ст. 13 и 14 GDPR).

3.2. Политика определяет перечень обрабатываемых данных, цели и правовые основания обработки, меры безопасности, получателей данных и международные передачи, сроки хранения, права субъектов данных, использование cookies и локального хранилища, а также применение технологий искусственного интеллекта.

3.3. Оператор не допускает обработку, несовместимую с целями сбора, и обработку избыточных данных (принцип минимизации, ст. 5(1)(c) GDPR).


4. Какую информацию мы собираем

4.1. Данные учётной записи

При регистрации Вы предоставляете:

  • страну (определяет сайт TwinCard и редакцию документов) и номер телефона;
  • статус — компания или физическое лицо (индивидуальный предприниматель, самозанятый);
  • адрес электронной почты (подтверждается кодом; используется для входа и связи);
  • пароль (хранится в хешированном виде, алгоритм bcrypt);
  • имя и должность;
  • название компании, наименование и номер налогового идентификатора;
  • выбранные варианты сотрудничества (бизнес-страница, сотрудники, реклама и др.);
  • настройки безопасности — сведения о включённой двухфакторной аутентификации.

Учётная запись AI² едина для всех приложений Платформы AI²: данные учётной записи (имя, адрес электронной почты, пароль, идентификаторы) являются общими для приложений Платформы, и баланс AI² у учётной записи единый.

Правовое основание: исполнение договора (ст. 6(1)(b) GDPR).

4.2. Экспресс-заявки и контактные лица бизнеса

  • Экспресс-заявка — имя, адрес электронной почты, телефон, название бизнеса, выбранные услуги и комментарий; используется менеджером Оператора для связи и оформления услуг;
  • контактные лица — лица, указанные бизнесом для связи по договору, расчётам и модерации.

Правовое основание: исполнение договора и преддоговорные действия по запросу (ст. 6(1)(b) GDPR); в отношении контактных лиц, не являющихся стороной договора, — законный интерес Оператора в исполнении договора с бизнесом (ст. 6(1)(f) GDPR).

4.3. Сведения о бизнесе и бизнес-страница

Название, описание, миссия, ценности, услуги и прайс-лист, адрес, контакты, логотип и фотографии, ссылки, баннеры, реквизиты (в том числе наименование юридического лица и налоговый номер), страны присутствия, история изменений и решения модерации.

Эти сведения являются сведениями о бизнесе и публикуются по выбору бизнеса в каталоге TwinCard и на сайтах TwinCard выбранных стран присутствия (раздел 7.10). Если в них содержатся персональные данные (например, имя индивидуального предпринимателя, фотографии людей), за их публикацию отвечает бизнес.

4.4. Структура, сотрудники и ИИ-сотрудники

  • Структура бизнеса — отделы, роли, должности и права доступа;
  • Сотрудники-люди — учётная запись, роль в структуре, права доступа, действия в кабинете бизнеса (журнал действий);
  • ИИ-сотрудники — имя, роль, инструкции и правила, база знаний (тексты и документы, загруженные бизнесом), выбранный голос.

Правовое основание: исполнение договора (ст. 6(1)(b) GDPR); журнал действий — законный интерес в безопасности и разрешении споров (ст. 6(1)(f) GDPR).

4.5. Данные посетителей и клиентов бизнеса (обработка по поручению бизнеса)

Оператор обрабатывает как обработчик по поручению бизнеса:

  • переписку на витрине и в виджете — сообщения посетителя, ответы ИИ-сотрудников и сотрудников бизнеса, дату и время;
  • контакты, отзывы и обращения, оставленные посетителем бизнесу;
  • ответы на формы и заявки, поля которых определяет бизнес;
  • документы, направленные клиентами бизнесу (хранятся в закрытом хранилище 90 дней);
  • клиентские списки, импортированные бизнесом (имя, адрес электронной почты, телефон, имя пользователя Telegram, внешний идентификатор), сделки, отчёты и сводки по клиентам, сформированные ИИ;
  • счета и запросы на оплату, выставленные бизнесом клиенту, и сведения о доставке, оформленной через интеграцию бизнеса.

Для гостевой переписки без регистрации на устройстве посетителя сохраняется токен гостевого чата (раздел 10), чтобы беседа продолжалась при повторном открытии.

Если посетитель вошёл в Сервис учётной записью AI², в переписке с бизнесом используется его имя из учётной записи; подписки посетителя на обновления компаний хранятся в его учётной записи.

4.6. Собственные голоса

Если бизнес создаёт собственный голос, обрабатываются образец голоса человека и запись фразы согласия, произнесённой перед записью образца. Образец используется исключительно для синтеза речи ИИ-сотрудников бизнеса; голосовые биометрические шаблоны для идентификации человека не создаются. Контролёром является бизнес; Оператор обрабатывает образец по поручению бизнеса. Человек, чей голос использован, вправе отозвать согласие, обратившись к бизнесу или к Оператору по адресу [email protected]; голос в этом случае удаляется.

4.7. Интеграции

Настройки интеграций бизнеса: домены для виджета, API-ключи (хранятся в защищённом виде), адреса вебхуков, подключение Telegram-бота бизнеса, ключи СДЭК бизнеса, настройки приёма платежей бизнеса, журналы вызовов интеграций.

4.8. Поиск и реклама

  • Поисковые запросы — текст запроса, страна и язык; хранятся без привязки к пользователю;
  • Статистика рекламы — показы и переходы с указанием страны и языка зрителя и текста запроса, по которому показана реклама; предоставляется рекламодателю в обобщённом виде;
  • Рекламные кампании — материалы, бюджеты, настройки показа, решения модерации.

4.9. Платёжные данные и AI² Token

  • Кошелёк — баланс AI², история операций (пополнения, списания, возвраты);
  • Заказы и счета — услуги, суммы, периоды, статусы оплаты, продления;
  • Платёжные транзакции — идентификаторы, суммы, валюта, статусы;
  • Реквизиты для безналичной оплаты — наименование плательщика, налоговый номер, банковские реквизиты, указанные в счёте или платёжном поручении;
  • Цифровые коды активации и данные покупок в магазинах приложений (идентификатор покупки и статус).

Важно: Оператор не хранит данные банковских карт. Ввод реквизитов карты происходит на стороне платёжной организации или магазина приложений.

4.10. Технические данные

  • IP-адрес;
  • User-Agent — браузер, устройство, операционная система, версия Приложения;
  • язык интерфейса и часовой пояс;
  • данные cookies и локального хранилища (раздел 10);
  • токен push-уведомлений в Приложении (при наличии разрешения);
  • логи доступа — дата и время обращений, запрошенные адреса, коды ответов.

4.11. Какие данные Сервис не собирает

  • биометрические данные для идентификации (лицо, голосовые биометрические шаблоны);
  • реквизиты банковских карт;
  • данные аналитических и рекламных cookies (такие cookies не используются).

5. Правовые основания и цели обработки

5.1. Правовые основания (ст. 6 GDPR)

а) Исполнение договора (ст. 6(1)(b)): регистрация и учётная запись; бизнес-страница, каталог и публикация в странах присутствия; структура, сотрудники и ИИ-сотрудники; функции работы с клиентами и интеграции; заказы, баланс AI², продление услуг; сервисные уведомления.

б) Юридическое обязательство (ст. 6(1)(c)): бухгалтерский и налоговый учёт, хранение счетов и платёжных документов, ответы на законные запросы органов, сообщение о материалах сексуального насилия над детьми.

в) Законный интерес (ст. 6(1)(f)): безопасность Сервиса, защита от спама, мошенничества и злоупотреблений, ограничение частоты запросов, модерация и рассмотрение жалоб, журнал действий в кабинете, обобщённая статистика поиска и рекламы, улучшение Сервиса на основе обезличенных данных, связь с контактными лицами бизнеса. Оператор провёл оценку баланса интересов (Legitimate Interest Assessment); её результаты можно запросить по адресу [email protected].

г) Согласие (ст. 6(1)(a)): push-уведомления в Приложении; рекламные рассылки Оператора.

Обработка данных клиентов и посетителей бизнеса по поручению бизнеса (раздел 4.5–4.6) осуществляется на правовом основании, которое определяет бизнес как контролёр.

5.2. Цели обработки

  • Регистрация и вход — создание учётной записи, единый вход в приложения AI², двухфакторная аутентификация;
  • Бизнес-страница и каталог — публикация сведений о бизнесе, модерация, поиск, публикация в странах присутствия;
  • ИИ-сотрудники — формирование ответов по инструкциям бизнеса и его базе знаний, озвучивание ответов;
  • Работа с клиентами — переписка, формы, документы, клиентские списки, сводки, счета, интеграции (по поручению бизнеса);
  • Реклама и продвижение — показ рекламы, статистика для рекламодателя;
  • Расчёты — пополнение баланса, оплата заказов, счета, продление, возвраты;
  • Безопасность — предотвращение мошенничества, спама и злоупотреблений, модерация, защита детей;
  • Улучшение Сервиса — анализ обезличенной статистики.

5.3. Минимизация данных

Оператор собирает только данные, необходимые для заявленных целей. Состав данных клиентов, собираемых через формы и интеграции, определяет бизнес; Сервис позволяет бизнесу не запрашивать лишние сведения.

5.4. Сводная таблица

Категория данныхЦельПравовое основание (GDPR)
Учётная запись (имя, email, телефон, страна, пароль)Регистрация, вход, связьСт. 6(1)(b) — договор
Сведения о компании, должность, налоговый номерИдентификация бизнеса, счетаСт. 6(1)(b) — договор; ст. 6(1)(c) — учёт
Экспресс-заявкаСвязь и оформление услугСт. 6(1)(b) — преддоговорные действия
Контактные лица бизнесаИсполнение договора с бизнесомСт. 6(1)(f) — законный интерес
Бизнес-страницаПубликация в каталоге и странах присутствияСт. 6(1)(b) — договор
Структура, сотрудники, ИИ-сотрудники, база знанийРабота кабинета и ИИ-сотрудниковСт. 6(1)(b) — договор
Переписка, формы, документы, клиентские списки, сводки, образцы голосаФункции бизнесаОбработка по поручению бизнеса (ст. 28) — основание определяет бизнес
Поисковые запросы (без привязки к пользователю)Поиск, статистикаСт. 6(1)(f) — законный интерес
Статистика рекламыОтчёты рекламодателюСт. 6(1)(f) — законный интерес
Заказы, транзакции, счетаРасчёты, учётСт. 6(1)(b) — договор; ст. 6(1)(c) — учёт
Жалобы, модерация, журнал действийБезопасность, DSAСт. 6(1)(f) — законный интерес; ст. 6(1)(c)
Технические данные, логиБезопасность, защита от злоупотребленийСт. 6(1)(f) — законный интерес
Строго необходимые cookies и локальное хранилищеРабота СервисаСт. 5(3) ePrivacy — исключение; ст. 6(1)(f)
Push-токенУведомления в ПриложенииСт. 6(1)(a) — согласие
Email для рекламы ОператораРекламные рассылкиСт. 6(1)(a) — согласие

6. Как мы защищаем информацию

6.1. Организационные меры

  • ограничение круга лиц, имеющих доступ к персональным данным, по принципу наименьших привилегий и служебной необходимости;
  • обязательства конфиденциальности для лиц, допущенных к обработке;
  • внутренние документы по обработке и защите данных, реестр операций обработки (ст. 30 GDPR);
  • оценка воздействия на защиту данных (ст. 35 GDPR) в предусмотренных случаях;
  • регулярный внутренний контроль соответствия требованиям GDPR.

6.2. Технические меры

  • HTTPS/TLS 1.2+ для всех соединений;
  • bcrypt для хеширования паролей; двухфакторная аутентификация по выбору пользователя;
  • HMAC-SHA256 для подписания межсервисных запросов (Mars LLM Service, платёжные шлюзы);
  • токены доступа с ограниченным сроком действия, проверка прав доступа на каждом запросе, разграничение прав внутри бизнеса по структуре;
  • ограничение числа попыток входа и частоты запросов, защита от автоматизированных атак;
  • закрытое хранилище документов клиентов с доступом только для уполномоченных сотрудников бизнеса;
  • межсетевое экранирование, журналы доступа, своевременное обновление программного обеспечения, резервное копирование;
  • защита данных при проектировании и по умолчанию (ст. 25 GDPR).

6.3. Защита платёжных данных

Оператор не хранит данные платёжных карт. Платежи проводятся через сертифицированные платёжные шлюзы (PCI DSS) и магазины приложений; обмен данными защищён HMAC-ключом и шифрованием.

6.4. Реагирование на инциденты (ст. 33–34 GDPR)

При нарушении безопасности персональных данных Оператор:

  • незамедлительно принимает меры по устранению последствий;
  • уведомляет надзорный орган в течение 72 часов, если нарушение может повлечь риск для прав и свобод субъектов;
  • уведомляет субъектов данных без неоправданной задержки при высоком риске;
  • уведомляет бизнес без неоправданной задержки, если затронуты данные, контролёром которых является бизнес;
  • документирует инцидент и принятые меры.

7. Кому передаётся информация

7.1. Общие принципы

Оператор не продаёт и не сдаёт в аренду персональные данные. Передача осуществляется только в случаях, описанных в настоящем разделе, в минимально необходимом объёме. Обработчики Оператора связаны договорами об обработке данных (ст. 28 GDPR).

7.2. Собственные языковые модели Оператора (Mars LLM Service)

Ответы ИИ-сотрудников формируются только собственными языковыми моделями Оператора, работающими на серверах Оператора, через внутренний сервис Оператора Mars LLM Service. Запрос к модели содержит текст беседы, инструкции и правила ИИ-сотрудника, фрагменты базы знаний бизнеса и сведения бизнес-страницы; прямые идентификаторы посетителя (адрес электронной почты, телефон) в запрос не включаются, если посетитель сам не написал их в сообщении.

Данные бесед, инструкции и база знаний не передаются сторонним поставщикам услуг искусственного интеллекта. База знаний хранится и индексируется на серверах Оператора.

7.3. Распознавание и синтез речи

Распознавание речи и синтез голоса (в том числе собственными голосами бизнесов) выполняются собственными сервисами Оператора на серверах Оператора. Эти данные третьим лицам не передаются.

7.4. Размещение серверов и хостинг

Данные хранятся на серверах Оператора, размещённых в дата-центрах поставщиков хостинга по договорам с Оператором. Поставщики хостинга не имеют права использовать данные в своих целях.

7.5. Cloudflare

Сайт twincard.ai работает через сеть доставки контента и защиты от DDoS-атак Cloudflare. Cloudflare обрабатывает как обработчик IP-адрес и технические данные запросов в объёме, необходимом для доставки страниц и защиты от атак.

7.6. Поставщики веб-поиска (блок «Из интернета»)

Для блока «Из интернета» текст поискового запроса, страна, язык и указанный город передаются стороннему поставщику поиска: Google через сервис SerpApi, в качестве резервного — Brave Search. Иные данные о Вас поставщику не передаются. Поставщики обрабатывают запросы по своим политикам конфиденциальности.

7.7. Платёжные шлюзы и магазины приложений

При пополнении баланса платёжному шлюзу передаются идентификатор и сумма операции, валюта, описание платежа и адрес электронной почты (для чека). При пополнении в Приложении платёж обрабатывает Google Play или App Store как самостоятельный контролёр; Оператор получает только идентификатор покупки и её статус. При безналичной оплате данные обрабатывают банки сторон.

7.8. Push-уведомления

Для уведомлений Приложения используются службы Google Firebase Cloud Messaging и Apple Push Notification Service. Уведомление может содержать краткое содержание события.

7.9. Интеграции, подключённые бизнесом

По указанию бизнеса данные передаются получателям, которых выбрал бизнес: Telegram (переписка ИИ-сотрудников с клиентами через Telegram-бот бизнеса), СДЭК (данные получателя для доставки по договору бизнеса), платёжный провайдер бизнеса (оплата клиентом счёта бизнеса), адресаты вебхуков и API бизнеса, сайты бизнеса с установленным виджетом. Эти получатели обрабатывают данные по своим правилам и по договорам с бизнесом.

7.10. Публичные сведения и страны присутствия

Сведения бизнес-страницы общедоступны в каталоге TwinCard. Одобренная копия бизнес-страницы публикуется на сайте TwinCard каждой страны присутствия, выбранной бизнесом (Россия — twincard.ru, Казахстан — twincard.kz, иные страны — twincard.ai; «онлайн» — на всех трёх). Сайты других стран могут обслуживаться операторами Платформы AI² в соответствующих юрисдикциях.

Посетителям бизнес-страницы видны сведения, которые бизнес разместил на ней, и имена ИИ-сотрудников. Данные учётных записей, переписка, клиентские списки, платёжные данные посетителям не показываются.

7.11. Бизнесы

Если Вы общаетесь с бизнесом, заполняете его форму или направляете документ, эти данные получает бизнес и его уполномоченные сотрудники. Рекламодатели получают только обобщённую статистику показов и переходов.

7.12. Передача по требованию закона

Оператор вправе передать персональные данные по законному запросу уполномоченных органов при наличии надлежащего правового основания и уведомит субъекта данных о таком запросе, если это не запрещено законом. Сведения о подтверждённых материалах сексуального насилия над детьми передаются в компетентные органы, как того требует применимое законодательство.


8. Срок хранения

8.1. Общие правила (ст. 5(1)(e) GDPR)

Персональные данные хранятся не дольше, чем этого требуют цели обработки, после чего удаляются или обезличиваются.

8.2. Сроки хранения по категориям

Категория данныхСрок хранения
Учётная записьПериод использования Сервиса + 30 дней после удаления в TwinCard или удаления учётной записи AI²
Сведения о бизнесе и бизнес-страницаДо удаления бизнеса или учётной записи (+ 30 дней на восстановление)
Структура, ИИ-сотрудники, инструкции, база знанийДо удаления бизнесом или удаления учётной записи
Переписка посетителей с бизнесом, формы и заявкиДо удаления бизнесом или удаления учётной записи бизнеса
Документы клиентов90 дней с момента загрузки или ранее по решению бизнеса
Клиентские списки, сделки, отчёты, сводкиДо удаления бизнесом или удаления учётной записи
Образцы голоса и собственные голосаДо удаления бизнесом, отзыва согласия человеком или удаления учётной записи
Интеграции и API-ключиДо отключения бизнесом или удаления учётной записи
Экспресс-заявки, не приведшие к договоруДо завершения обработки заявки, но не дольше 12 месяцев с момента подачи
Поисковые запросы (без привязки к пользователю)Хранятся в обобщённом виде для статистики
Статистика рекламыПериод проведения кампании и срок, необходимый для расчётов
Заказы, счета, платёжные транзакцииСрок, установленный налоговым и бухгалтерским законодательством
Жалобы и данные модерацииСрок рассмотрения и защиты правовых требований
Push-токенДо отзыва разрешения или удаления учётной записи
Логи доступа6 месяцев

Данные бизнеса, общие с приложением AI² Space, после удаления учётной записи TwinCard хранятся, пока Вы пользуетесь Space (раздел 8.3).

8.3. Удаление учётной записи

Удалить учётную запись можно:

  • в кабинете на Сайте: «Профиль» → «Удалить учётную запись» (с подтверждением паролем);
  • в Приложении: «Настройки» → «Удаление учётной записи» → «Удалить учётную запись»;
  • письмом на [email protected] с адреса, на который зарегистрирована учётная запись (ответ — в течение 30 дней).

Учётная запись AI² одна на все приложения Платформы AI². Удаление учётной записи TwinCard закрывает только TwinCard: AI² Fans, AIRONIK, AI² Space и другие приложения Платформы, которыми Вы пользуетесь, продолжают работать, как прежде, а учётная запись AI² сохраняется, пока Вы ими пользуетесь. Если других приложений Платформы у Вас не остаётся (мессенджер AIRONIK при этом не учитывается), учётная запись AI² удаляется целиком. Удалить учётную запись AI² целиком, сразу во всех приложениях, можно отдельным пунктом в настройках приложения или письмом на [email protected].

При удалении только TwinCard сохраняются: всё, что относится к AI² Fans (модели Fans, их размещения и реклама, подписки Fans); ИИ-модели, которые одновременно являются моделью Fans и ИИ-сотрудником компании; кошелёк и данные, записанные на саму учётную запись AI² (личная база знаний, голоса, правила, личные API-ключи). Они удаляются только вместе с учётной записью AI² целиком; операции по кошельку хранятся столько, сколько требует закон.

Порядок удаления:

  1. Сразу после запроса доступ к TwinCard закрывается и данные скрываются: бизнес-страницы снимаются с публикации, ИИ-сотрудники перестают отвечать, подписки скрываются, push-уведомления TwinCard прекращаются.
  2. 30 дней — период восстановления: вход в TwinCard в это время отменяет удаление и восстанавливает саму учётную запись TwinCard (если удалялась учётная запись AI² целиком — нужно войти в неё и подтвердить восстановление). Вход также возвращает всё, что было скрыто удалением: бизнесы, их бизнес-страницы и ИИ-сотрудников.
  3. Через 30 дней учётная запись TwinCard удаляется: персональные данные и данные Ваших бизнесов удаляются или обезличиваются. Вернуть их после этого нельзя.
  4. Записи, которые закон требует хранить (заказы, счета, операции по кошельку, платежи, учётные документы; контактные данные в заказах удаляются), хранятся установленный законом срок и затем удаляются окончательно.

Удаляются: профиль и учётная запись; бизнес-страницы, структура и сведения о сотрудниках; ИИ-сотрудники бизнесов, их инструкции и базы знаний; клиентские списки, сделки, отчёты и сводки; переписка посетителей с ИИ-сотрудниками бизнеса; формы и заявки; документы; образцы голоса и собственные голоса бизнесов; интеграции и API-ключи бизнесов. Личные голоса, правила, база знаний и API-ключи, записанные на саму учётную запись AI², при удалении TwinCard не удаляются (см. выше).

Если Вы пользуетесь AI² Space: данные бизнеса, общие с приложением AI² Space (сведения о компании, структура, ИИ-сотрудники, клиенты, журнал, база знаний), остаются, пока Вы пользуетесь Space. Через 30 дней удаляются бизнес-страница TwinCard (с версиями, файлами, публикацией в странах присутствия и адресом), виджеты, учётная запись TwinCard, Ваши подписки на другие бизнесы и Ваше место в штате других компаний. Если Space у Вас нет или он удалён, удаляются также данные бизнеса: структура, сотрудники, ИИ-сотрудники, клиенты, журнал, формы, API-ключи и база знаний бизнеса.

Остаётся: заказы, счета, операции по кошельку, сведения о платежах и учётные документы — столько, сколько требует закон (контактные данные в заказах удаляются); сообщения, отправленные Вами другим пользователям, — в их истории в обезличенном виде; обезличенная статистика, которая не является персональными данными.

Удалить отдельный бизнес или уволить ИИ-сотрудника можно, не удаляя учётную запись.


9. Международная передача данных

9.1. Общие принципы (глава V GDPR, ст. 44–49)

Данные передаются за пределы ЕЭЗ только при наличии надлежащих гарантий.

9.2. Передачи за пределы ЕЭЗ

а) Оператор и инфраструктура Платформы:
• Данные: все категории, указанные в разделе 4, включая обработку собственными языковыми моделями Оператора;
• Страна назначения: Республика Казахстан (место нахождения Оператора) и страны размещения серверов Платформы;
• Гарантии: стандартные договорные положения (SCC), утверждённые Решением Комиссии (ЕС) 2021/914, и меры раздела 6.

б) Единый вход в приложения AI²:
• Данные: данные учётной записи (имя, адрес электронной почты, хеш пароля, идентификаторы, страна);
• Страна назначения: страны размещения серверов Платформы в других юрисдикциях;
• Основание: передача необходима для исполнения договора — единого входа в приложения Платформы (ст. 49(1)(b) GDPR), а также гарантии ст. 46 GDPR.

в) Публикация в странах присутствия:
• Данные: сведения бизнес-страницы;
• Страна назначения: страны присутствия, выбранные бизнесом;
• Основание: публикация по выбору и поручению бизнеса; передача необходима для исполнения договора с бизнесом (ст. 49(1)(b) GDPR).

г) Cloudflare, поставщики веб-поиска, службы push-уведомлений:
• Данные: технические данные запросов; текст поискового запроса; уведомление, которое может содержать краткое содержание события;
• Гарантии: SCC, EU-U.S. Data Privacy Framework (для участвующих поставщиков из США).

9.3. Копии гарантий

Копию применяемых гарантий можно запросить по адресу [email protected].


10. Cookies и локальное хранилище (ePrivacy)

10.1. Что используется

Сервис использует только технологии, строго необходимые для работы Сервиса и для выполнения Ваших действий. Аналитические и рекламные cookies не используются.

10.2. Cookies

НазваниеНазначениеСрок
tc_langВыбранный язык интерфейса1 год

10.3. Локальное хранилище (Local Storage и Session Storage)

  • токен входа — чтобы Вы оставались в учётной записи;
  • тема оформления;
  • язык интерфейса;
  • токен гостевого чата — чтобы гостевая беседа с ИИ-сотрудником продолжалась при повторном открытии;
  • Session Storage — служебные сведения для навигации в пределах вкладки; удаляются при закрытии вкладки.

Эти данные хранятся в Вашем браузере, не передаются автоматически с каждым запросом (кроме токена входа при обращении к Сервису) и устанавливаются без согласия на основании исключения ст. 5(3) ePrivacy Directive как строго необходимые.

10.4. Управление

Вы можете удалить cookies и данные локального хранилища в настройках браузера. После удаления потребуется снова войти, а гостевая беседа начнётся заново.


11. Специальные категории персональных данных (ст. 9 GDPR)

11.1. Сервис не запрашивает специальные категории персональных данных у пользователей и не использует их для рекламы и ранжирования.

11.2. Сервис не проводит биометрическую верификацию и не создаёт биометрических шаблонов для идентификации. Образцы голоса используются только для синтеза речи (раздел 4.6).

11.3. Бизнес не вправе загружать в базу знаний, формы и клиентские списки специальные категории данных без законного основания. Если посетитель по собственной инициативе сообщает такие сведения в переписке с бизнесом, их обработку в качестве контролёра осуществляет бизнес; Оператор обрабатывает их только по поручению бизнеса для работы переписки.


12. Ваши права (ст. 15–22 GDPR)

Для реализации прав обратитесь по адресу [email protected] (с пометкой «Data Protection») или по почтовому адресу из раздела 2.2. Ответ направляется в течение одного месяца (ст. 12(3) GDPR) с возможностью продления ещё на два месяца при необходимости. Запросы о данных, контролёром которых является бизнес, мы передаём бизнесу (раздел 2.3).

12.1. Право на доступ (ст. 15)

Вы вправе получить подтверждение обработки и копию своих данных, а также сведения о целях, категориях, получателях, сроках, источниках, международных передачах и автоматизированной обработке.

12.2. Право на исправление (ст. 16)

Большинство данных Вы можете исправить сами в кабинете (профиль, сведения о бизнесе).

12.3. Право на удаление (ст. 17)

Вы вправе потребовать удаления своих данных при наличии оснований ст. 17 GDPR. Порядок удаления учётной записи — раздел 8.3. Оператор вправе отказать в удалении данных, хранение которых требует закон, или необходимых для защиты правовых требований (ст. 17(3)).

12.4. Право на ограничение обработки (ст. 18)

Вы вправе потребовать ограничения обработки на период проверки точности данных, при незаконной обработке, при необходимости данных для правовых требований или до рассмотрения возражения.

12.5. Право на переносимость (ст. 20)

Вы вправе получить предоставленные Вами данные, а владелец бизнеса — данные бизнеса в структурированном, общепринятом и машиночитаемом формате и передать их другому контролёру. Выгрузки в кабинете нет: право реализуется по запросу на [email protected], ответ направляется в срок, установленный ст. 12(3) GDPR.

12.6. Право на возражение (ст. 21)

Вы вправе возразить против обработки на основании законного интереса. Против прямого маркетинга Вы вправе возразить в любой момент; такая обработка прекращается.

12.7. Право на отзыв согласия (ст. 7(3))

Согласие на push-уведомления и рекламные рассылки можно отозвать в любой момент; отзыв не влияет на законность обработки до отзыва.

12.8. Автоматизированная обработка (ст. 22)

Сервис автоматически формирует ответы ИИ-сотрудников, сводки по клиентам, результаты поиска и показ рекламы, а также применяет автоматические меры защиты от злоупотреблений. Эти процессы не принимают решений, порождающих юридические последствия для Вас; решения об отказе в публикации и о блокировке принимаются с участием человека. Вы вправе получить сведения о логике обработки, оспорить её результат и потребовать участия человека.

12.9. Жалоба в надзорный орган (ст. 77)

Вы вправе подать жалобу в надзорный орган по защите данных государства-члена ЕС/ЕЭЗ по месту обычного проживания, работы или предполагаемого нарушения. Перечень надзорных органов: https://edpb.europa.eu/about-edpb/about-edpb/members_en


13. Прозрачность ИИ (EU AI Act)

13.1. Общие положения

ИИ-сотрудники обозначаются в Сервисе как искусственный интеллект. ИИ-сотрудник не является человеком; его ответы, в том числе озвученные, формируются программой автоматически. Бизнес обязан сообщать своим клиентам, что они общаются с ИИ (ст. 50 EU AI Act), в том числе в каналах, которые он подключает сам.

13.2. Системы ИИ в Сервисе

а) ИИ-сотрудники (Mars LLM Service):
• Назначение: ответы посетителям и клиентам от имени бизнеса;
• Технология: собственные большие языковые модели Оператора на серверах Оператора; поиск по базе знаний бизнеса на серверах Оператора; сторонним поставщикам ИИ данные не передаются;
• Входные данные: текст беседы, инструкции и правила бизнеса, фрагменты базы знаний, сведения бизнес-страницы;
• Ограничения: ответы могут быть неточными; за инструкции и сведения, сообщаемые ИИ-сотрудниками, отвечает бизнес.

б) Сводки по клиентам:
• Назначение: краткое описание истории взаимодействия клиента с бизнесом для сотрудников бизнеса;
• Ограничения: вспомогательная функция, не принимает решений.

в) Распознавание и синтез речи:
• Назначение: распознавание голосовых сообщений и озвучивание ответов, в том числе собственными голосами бизнесов;
• Прозрачность: озвученные ответы являются синтезированным голосом; собственный голос создаётся только с явного согласия человека; биометрическая идентификация не выполняется.

г) Поиск и реклама:
• Назначение: подбор бизнес-страниц и ИИ-сотрудников по запросу, показ обозначенной рекламы; основные параметры ранжирования раскрыты в Пользовательском соглашении (п. 5.4).

Не применяются: биометрическая идентификация, распознавание эмоций, оценка личности посетителей.


14. Изменение Политики и контактная информация

14.1. Изменения

Оператор вправе изменять Политику при изменении законодательства, функций Сервиса, состава данных, получателей или мер безопасности. О существенных изменениях Оператор уведомляет на Сайте, в кабинете, по электронной почте или push-уведомлением. Если обработка основана на согласии, при существенных изменениях запрашивается повторное согласие.

14.2. Вступление в силу

Изменения вступают в силу с момента размещения, если в них не указан иной срок. При несогласии Вы вправе прекратить использование Сервиса и удалить учётную запись (раздел 8.3).

14.3. Архив версий

Предыдущие версии Политики доступны по запросу. Текущая версия размещена на Сайте twincard.ai (ссылка «Политика конфиденциальности» при регистрации и в кабинете) и в Приложении.

14.4. Контакты

Контролёр: Частная Компания «New Reality» (New Reality Ltd)
• Юридический адрес: Республика Казахстан, г. Астана, Проспект Женіс, дом 1, офис 29
• Электронная почта: [email protected]
• Телефон: +7 (747) 029-43-05

При обращении укажите имя, адрес электронной почты учётной записи (если она есть), суть запроса и удобный способ связи.


Дополнительные положения

Возрастное ограничение. Сервис предназначен для лиц, достигших 18 лет. Оператор не осуществляет целенаправленный сбор данных несовершеннолетних; при выявлении регистрации несовершеннолетнего его учётная запись удаляется.

Обезличивание. Оператор вправе обезличивать данные для статистики. Анонимизированные данные не позволяют установить субъекта и не подпадают под действие GDPR (Recital 26).

Недискриминация. Сервис не допускает дискриминации по защищённым признакам.


Частная Компания «New Reality» (New Reality Ltd)
БИН: 220440900016
Республика Казахстан, г. Астана, Проспект Женіс, дом 1, офис 29
[email protected] | +7 (747) 029-43-05

Дата публикации: 25 сентября 2026 г.