TwinCard — Політика конфіденційності. Міжнародна юрисдикція (GDPR)
Остання редакція від 26 вересня 2026 р.
Ця Політика конфіденційності (далі — «Політика») описує порядок збирання, обробки, зберігання, передачі та захисту персональних даних користувачів і відвідувачів сервісу TwinCard — бізнес-платформи AI² (далі — «Сервіс»), розміщеного в інформаційно-телекомунікаційній мережі Інтернет за адресою: twincard.ai (далі — «Сайт»), а також у формі мобільного додатка «AI2 TwinCard» (далі — «Додаток»).
Цю Політику підготовлено відповідно до Регламенту (ЄС) 2016/679 (Загальний регламент захисту даних — GDPR), Директиви 2002/58/ЄС (ePrivacy Directive) і Регламенту (ЄС) 2024/1689 (EU AI Act) у частині вимог прозорості до систем штучного інтелекту.
Використовуючи Сервіс, Ви підтверджуєте, що ознайомилися з цією Політикою. Якщо Ви не згодні з будь-якими положеннями Політики, Вам слід припинити використання Сервісу.
1. Що регулює ця Політика
1.1. Політика регулює обробку персональних даних Приватною компанією «New Reality» (далі — «Оператор», «Ми») відповідно до ст. 13 і 14 GDPR щодо:
- користувачів — осіб, які зареєстрували обліковий запис у Сервісі та діють від імені бізнесу (компанії, фізичної особи — підприємця, самозайнятого), зокрема співробітників-людей бізнесів;
- контактних осіб бізнесів — осіб, чиї дані зазначено у відомостях про бізнес, в експрес-заявках і в розрахунках;
- відвідувачів — осіб, які відкривають Сайт, каталог, бізнес-сторінки та віджети, зокрема без реєстрації;
- клієнтів бізнесів — у тій частині, у якій Оператор обробляє їхні дані як обробник за дорученням бізнесу (розділ 2.3).
1.2. TwinCard — сервіс для бізнесу: бізнес-сторінка в каталозі TwinCard, структура бізнесу, ШІ-співробітники та співробітники-люди, спілкування з клієнтами на вітрині, форми, документи, клієнтські списки, інтеграції, просування та реклама.
1.3. Політика діє щодо сайту twincard.ai і мобільного додатка «AI2 TwinCard». Копії бізнес-сторінок, опубліковані на сайтах TwinCard інших країн (twincard.ru, twincard.kz), регулюються документами відповідних сайтів.
1.4. Політика не поширюється на сторонні ресурси, на які ведуть посилання із Сервісу, зокрема на сайти бізнесів, результати блоку «З інтернету» та канали, підключені бізнесами (наприклад, Telegram).
2. Хто обробляє інформацію
2.1. Контролер персональних даних (Data Controller)
Приватна компанія «New Reality» (New Reality Ltd)
- БІН: 220440900016
- Юридична адреса: Республіка Казахстан, м. Астана, Проспект Женіс, будинок 1, офіс 29
- Електронна пошта: [email protected]
- Телефон: +7 (747) 029-43-05
- Веб-сайт: https://twincard.ai
2.2. Контакт з питань захисту даних
З усіх питань, пов'язаних з обробкою та захистом персональних даних, Ви можете звертатися:
- Електронна пошта: [email protected] — з позначкою «Data Protection»;
- Поштова адреса: Республіка Казахстан, м. Астана, Проспект Женіс, будинок 1, офіс 29 — з позначкою «Data Protection Officer».
2.3. Коли контролером є бізнес
Бізнеси використовують Сервіс для роботи зі своїми клієнтами. Щодо даних, які клієнти та відвідувачі передають бізнесу — у листуванні з ШІ-співробітниками та співробітниками бізнесу, у формах і заявках, у документах, — а також даних, які бізнес завантажує сам (клієнтські списки, угоди, звіти, зразки голосу), контролером є бізнес, а Оператор — обробником, що діє за дорученням бізнесу (ст. 28 GDPR) на умовах Угоди про обробку даних (Додаток 2 до Угоди користувача).
Якщо Ви клієнт або відвідувач бізнесу, відомості про цілі та підстави обробки Ваших даних бізнесом містяться в політиці конфіденційності цього бізнесу; запити щодо своїх даних надсилайте бізнесу. Якщо Ви надішлете такий запит Оператору, ми передамо його бізнесу та допоможемо бізнесу його виконати.
Відомості бізнес-сторінок публікуються на вибір бізнесу; щодо персональних даних, що містяться в них, контролером є бізнес.
2.4. Застосовне законодавство
Обробка персональних даних здійснюється відповідно до:
- Регламенту (ЄС) 2016/679 (GDPR);
- Директиви 2002/58/ЄС (ePrivacy Directive) — у частині cookies, локального сховища та електронних комунікацій;
- Регламенту (ЄС) 2022/2065 (DSA) — у частині модерації та реклами;
- Регламенту (ЄС) 2024/1689 (EU AI Act) — у частині прозорості систем штучного інтелекту;
- застосовного національного законодавства держав — членів ЄС/ЄЕЗ.
3. Мета Політики
3.1. Метою Політики є захист персональних даних від несанкціонованого доступу та розголошення і виконання інформаційних зобов'язань Оператора (ст. 13 і 14 GDPR).
3.2. Політика визначає перелік оброблюваних даних, цілі та правові підстави обробки, заходи безпеки, одержувачів даних і міжнародні передачі, строки зберігання, права суб'єктів даних, використання cookies і локального сховища, а також застосування технологій штучного інтелекту.
3.3. Оператор не допускає обробки, несумісної з цілями збирання, і обробки надмірних даних (принцип мінімізації, ст. 5(1)(c) GDPR).
4. Яку інформацію ми збираємо
4.1. Дані облікового запису
Під час реєстрації Ви надаєте:
- країну (визначає сайт TwinCard і редакцію документів) і номер телефону;
- статус — компанія або фізична особа (фізична особа — підприємець, самозайнятий);
- адресу електронної пошти (підтверджується кодом; використовується для входу та зв'язку);
- пароль (зберігається в гешованому вигляді, алгоритм bcrypt);
- ім'я та посаду;
- назву компанії, найменування та номер податкового ідентифікатора;
- обрані варіанти співпраці (бізнес-сторінка, співробітники, реклама тощо);
- налаштування безпеки — відомості про ввімкнену двофакторну автентифікацію.
Обліковий запис AI² є єдиним для всіх додатків Платформи AI²: дані облікового запису (ім'я, адреса електронної пошти, пароль, ідентифікатори) є спільними для додатків Платформи, і баланс AI² в облікового запису єдиний.
Правова підстава: виконання договору (ст. 6(1)(b) GDPR).
4.2. Експрес-заявки та контактні особи бізнесу
- Експрес-заявка — ім'я, адреса електронної пошти, телефон, назва бізнесу, обрані послуги та коментар; використовується менеджером Оператора для зв'язку та оформлення послуг;
- контактні особи — особи, зазначені бізнесом для зв'язку щодо договору, розрахунків і модерації.
Правова підстава: виконання договору та переддоговірні дії на запит (ст. 6(1)(b) GDPR); щодо контактних осіб, які не є стороною договору, — законний інтерес Оператора у виконанні договору з бізнесом (ст. 6(1)(f) GDPR).
4.3. Відомості про бізнес і бізнес-сторінка
Назва, опис, місія, цінності, послуги та прайс-лист, адреса, контакти, логотип і фотографії, посилання, банери, реквізити (зокрема найменування юридичної особи та податковий номер), країни присутності, історія змін і рішення модерації.
Ці відомості є відомостями про бізнес і публікуються на вибір бізнесу в каталозі TwinCard і на сайтах TwinCard обраних країн присутності (розділ 7.10). Якщо вони містять персональні дані (наприклад, ім'я фізичної особи — підприємця, фотографії людей), за їх публікацію відповідає бізнес.
4.4. Структура, співробітники та ШІ-співробітники
- Структура бізнесу — відділи, ролі, посади та права доступу;
- Співробітники-люди — обліковий запис, роль у структурі, права доступу, дії в кабінеті бізнесу (журнал дій);
- ШІ-співробітники — ім'я, роль, інструкції та правила, база знань (тексти та документи, завантажені бізнесом), обраний голос.
Правова підстава: виконання договору (ст. 6(1)(b) GDPR); журнал дій — законний інтерес у безпеці та вирішенні спорів (ст. 6(1)(f) GDPR).
4.5. Дані відвідувачів і клієнтів бізнесу (обробка за дорученням бізнесу)
Оператор обробляє як обробник за дорученням бізнесу:
- листування на вітрині та у віджеті — повідомлення відвідувача, відповіді ШІ-співробітників і співробітників бізнесу, дату та час;
- контакти, відгуки та звернення, залишені відвідувачем бізнесу;
- відповіді на форми та заявки, поля яких визначає бізнес;
- документи, надіслані клієнтами бізнесу (зберігаються в закритому сховищі 90 днів);
- клієнтські списки, імпортовані бізнесом (ім'я, адреса електронної пошти, телефон, ім'я користувача Telegram, зовнішній ідентифікатор), угоди, звіти та зведення щодо клієнтів, сформовані ШІ;
- рахунки та запити на оплату, виставлені бізнесом клієнту, і відомості про доставку, оформлену через інтеграцію бізнесу.
Для гостьового листування без реєстрації на пристрої відвідувача зберігається токен гостьового чату (розділ 10), щоб розмова продовжувалася під час повторного відкриття.
Якщо відвідувач увійшов до Сервісу з обліковим записом AI², у листуванні з бізнесом використовується його ім'я з облікового запису; підписки відвідувача на оновлення компаній зберігаються в його обліковому записі.
4.6. Власні голоси
Якщо бізнес створює власний голос, обробляються зразок голосу людини та запис фрази згоди, вимовленої перед записом зразка. Зразок використовується виключно для синтезу мовлення ШІ-співробітників бізнесу; голосові біометричні шаблони для ідентифікації людини не створюються. Контролером є бізнес; Оператор обробляє зразок за дорученням бізнесу. Людина, чий голос використано, має право відкликати згоду, звернувшись до бізнесу або до Оператора за адресою [email protected]; голос у такому разі видаляється.
4.7. Інтеграції
Налаштування інтеграцій бізнесу: домени для віджета, API-ключі (зберігаються в захищеному вигляді), адреси вебхуків, підключення Telegram-бота бізнесу, ключі СДЕК бізнесу, налаштування приймання платежів бізнесу, журнали викликів інтеграцій.
4.8. Пошук і реклама
- Пошукові запити — текст запиту, країна та мова; зберігаються без прив'язки до користувача;
- Статистика реклами — покази та переходи із зазначенням країни та мови глядача і тексту запиту, за яким показано рекламу; надається рекламодавцю в узагальненому вигляді;
- Рекламні кампанії — матеріали, бюджети, налаштування показу, рішення модерації.
4.9. Платіжні дані та AI² Token
- Гаманець — баланс AI², історія операцій (поповнення, списання, повернення);
- Замовлення та рахунки — послуги, суми, періоди, статуси оплати, продовження;
- Платіжні транзакції — ідентифікатори, суми, валюта, статуси;
- Реквізити для безготівкової оплати — найменування платника, податковий номер, банківські реквізити, зазначені в рахунку або платіжному дорученні;
- Цифрові коди активації та дані покупок у магазинах додатків (ідентифікатор покупки та статус).
Важливо: Оператор не зберігає дані банківських карток. Введення реквізитів картки відбувається на боці платіжної організації або магазину додатків.
4.10. Технічні дані
- IP-адреса;
- User-Agent — браузер, пристрій, операційна система, версія Додатка;
- мова інтерфейсу та часовий пояс;
- дані cookies і локального сховища (розділ 10);
- токен push-сповіщень у Додатку (за наявності дозволу);
- логи доступу — дата та час звернень, запитувані адреси, коди відповідей.
4.11. Які дані Сервіс не збирає
- біометричні дані для ідентифікації (обличчя, голосові біометричні шаблони);
- реквізити банківських карток;
- дані аналітичних і рекламних cookies (такі cookies не використовуються).
5. Правові підстави та цілі обробки
5.1. Правові підстави (ст. 6 GDPR)
а) Виконання договору (ст. 6(1)(b)): реєстрація та обліковий запис; бізнес-сторінка, каталог і публікація в країнах присутності; структура, співробітники та ШІ-співробітники; функції роботи з клієнтами та інтеграції; замовлення, баланс AI², продовження послуг; сервісні повідомлення.
б) Юридичне зобов'язання (ст. 6(1)(c)): бухгалтерський і податковий облік, зберігання рахунків і платіжних документів, відповіді на законні запити органів, повідомлення про матеріали сексуального насильства над дітьми.
в) Законний інтерес (ст. 6(1)(f)): безпека Сервісу, захист від спаму, шахрайства та зловживань, обмеження частоти запитів, модерація та розгляд скарг, журнал дій у кабінеті, узагальнена статистика пошуку та реклами, вдосконалення Сервісу на основі знеособлених даних, зв'язок із контактними особами бізнесу. Оператор провів оцінку балансу інтересів (Legitimate Interest Assessment); її результати можна запросити за адресою [email protected].
г) Згода (ст. 6(1)(a)): push-сповіщення в Додатку; рекламні розсилки Оператора.
Обробка даних клієнтів і відвідувачів бізнесу за дорученням бізнесу (розділ 4.5–4.6) здійснюється на правовій підставі, яку визначає бізнес як контролер.
5.2. Цілі обробки
- Реєстрація та вхід — створення облікового запису, єдиний вхід до додатків AI², двофакторна автентифікація;
- Бізнес-сторінка та каталог — публікація відомостей про бізнес, модерація, пошук, публікація в країнах присутності;
- ШІ-співробітники — формування відповідей за інструкціями бізнесу та його базою знань, озвучування відповідей;
- Робота з клієнтами — листування, форми, документи, клієнтські списки, зведення, рахунки, інтеграції (за дорученням бізнесу);
- Реклама та просування — показ реклами, статистика для рекламодавця;
- Розрахунки — поповнення балансу, оплата замовлень, рахунки, продовження, повернення;
- Безпека — запобігання шахрайству, спаму та зловживанням, модерація, захист дітей;
- Вдосконалення Сервісу — аналіз знеособленої статистики.
5.3. Мінімізація даних
Оператор збирає лише дані, необхідні для заявлених цілей. Склад даних клієнтів, що збираються через форми та інтеграції, визначає бізнес; Сервіс дає бізнесу змогу не запитувати зайвих відомостей.
5.4. Зведена таблиця
| Категорія даних | Мета | Правова підстава (GDPR) |
|---|---|---|
| Обліковий запис (ім'я, email, телефон, країна, пароль) | Реєстрація, вхід, зв'язок | Ст. 6(1)(b) — договір |
| Відомості про компанію, посада, податковий номер | Ідентифікація бізнесу, рахунки | Ст. 6(1)(b) — договір; ст. 6(1)(c) — облік |
| Експрес-заявка | Зв'язок і оформлення послуг | Ст. 6(1)(b) — переддоговірні дії |
| Контактні особи бізнесу | Виконання договору з бізнесом | Ст. 6(1)(f) — законний інтерес |
| Бізнес-сторінка | Публікація в каталозі та країнах присутності | Ст. 6(1)(b) — договір |
| Структура, співробітники, ШІ-співробітники, база знань | Робота кабінету та ШІ-співробітників | Ст. 6(1)(b) — договір |
| Листування, форми, документи, клієнтські списки, зведення, зразки голосу | Функції бізнесу | Обробка за дорученням бізнесу (ст. 28) — підставу визначає бізнес |
| Пошукові запити (без прив'язки до користувача) | Пошук, статистика | Ст. 6(1)(f) — законний інтерес |
| Статистика реклами | Звіти рекламодавцю | Ст. 6(1)(f) — законний інтерес |
| Замовлення, транзакції, рахунки | Розрахунки, облік | Ст. 6(1)(b) — договір; ст. 6(1)(c) — облік |
| Скарги, модерація, журнал дій | Безпека, DSA | Ст. 6(1)(f) — законний інтерес; ст. 6(1)(c) |
| Технічні дані, логи | Безпека, захист від зловживань | Ст. 6(1)(f) — законний інтерес |
| Суворо необхідні cookies і локальне сховище | Робота Сервісу | Ст. 5(3) ePrivacy — виняток; ст. 6(1)(f) |
| Push-токен | Сповіщення в Додатку | Ст. 6(1)(a) — згода |
| Email для реклами Оператора | Рекламні розсилки | Ст. 6(1)(a) — згода |
6. Як ми захищаємо інформацію
6.1. Організаційні заходи
- обмеження кола осіб, які мають доступ до персональних даних, за принципом найменших привілеїв і службової необхідності;
- зобов'язання конфіденційності для осіб, допущених до обробки;
- внутрішні документи щодо обробки та захисту даних, реєстр операцій обробки (ст. 30 GDPR);
- оцінка впливу на захист даних (ст. 35 GDPR) у передбачених випадках;
- регулярний внутрішній контроль відповідності вимогам GDPR.
6.2. Технічні заходи
- HTTPS/TLS 1.2+ для всіх з'єднань;
- bcrypt для гешування паролів; двофакторна автентифікація на вибір користувача;
- HMAC-SHA256 для підписання міжсервісних запитів (Mars LLM Service, платіжні шлюзи);
- токени доступу з обмеженим строком дії, перевірка прав доступу під час кожного запиту, розмежування прав усередині бізнесу за структурою;
- обмеження кількості спроб входу та частоти запитів, захист від автоматизованих атак;
- закрите сховище документів клієнтів із доступом лише для уповноважених співробітників бізнесу;
- міжмережеве екранування, журнали доступу, своєчасне оновлення програмного забезпечення, резервне копіювання;
- захист даних за задумом і за замовчуванням (ст. 25 GDPR).
6.3. Захист платіжних даних
Оператор не зберігає даних платіжних карток. Платежі проводяться через сертифіковані платіжні шлюзи (PCI DSS) і магазини додатків; обмін даними захищено HMAC-ключем і шифруванням.
6.4. Реагування на інциденти (ст. 33–34 GDPR)
У разі порушення безпеки персональних даних Оператор:
- невідкладно вживає заходів щодо усунення наслідків;
- повідомляє наглядовий орган протягом 72 годин, якщо порушення може спричинити ризик для прав і свобод суб'єктів;
- повідомляє суб'єктів даних без невиправданої затримки в разі високого ризику;
- повідомляє бізнес без невиправданої затримки, якщо зачеплено дані, контролером яких є бізнес;
- документує інцидент і вжиті заходи.
7. Кому передається інформація
7.1. Загальні принципи
Оператор не продає і не здає в оренду персональні дані. Передача здійснюється лише у випадках, описаних у цьому розділі, в мінімально необхідному обсязі. Обробники Оператора пов'язані договорами про обробку даних (ст. 28 GDPR).
7.2. Власні мовні моделі Оператора (Mars LLM Service)
Відповіді ШІ-співробітників формуються лише власними мовними моделями Оператора, що працюють на серверах Оператора, через внутрішній сервіс Оператора Mars LLM Service. Запит до моделі містить текст розмови, інструкції та правила ШІ-співробітника, фрагменти бази знань бізнесу та відомості бізнес-сторінки; прямі ідентифікатори відвідувача (адреса електронної пошти, телефон) до запиту не включаються, якщо відвідувач сам не написав їх у повідомленні.
Дані розмов, інструкції та база знань не передаються стороннім постачальникам послуг штучного інтелекту. База знань зберігається та індексується на серверах Оператора.
7.3. Розпізнавання та синтез мовлення
Розпізнавання мовлення та синтез голосу (зокрема власними голосами бізнесів) виконуються власними сервісами Оператора на серверах Оператора. Ці дані третім особам не передаються.
7.4. Розміщення серверів і хостинг
Дані зберігаються на серверах Оператора, розміщених у дата-центрах постачальників хостингу за договорами з Оператором. Постачальники хостингу не мають права використовувати дані у своїх цілях.
7.5. Cloudflare
Сайт twincard.ai працює через мережу доставки контенту та захисту від DDoS-атак Cloudflare. Cloudflare обробляє як обробник IP-адресу та технічні дані запитів в обсязі, необхідному для доставки сторінок і захисту від атак.
7.6. Постачальники веб-пошуку (блок «З інтернету»)
Для блоку «З інтернету» текст пошукового запиту, країна, мова та зазначене місто передаються сторонньому постачальнику пошуку: Google через сервіс SerpApi, як резервний — Brave Search. Інші дані про Вас постачальнику не передаються. Постачальники обробляють запити за своїми політиками конфіденційності.
7.7. Платіжні шлюзи та магазини додатків
У разі поповнення балансу платіжному шлюзу передаються ідентифікатор і сума операції, валюта, опис платежу та адреса електронної пошти (для чека). У разі поповнення в Додатку платіж обробляє Google Play або App Store як самостійний контролер; Оператор отримує лише ідентифікатор покупки та її статус. У разі безготівкової оплати дані обробляють банки сторін.
7.8. Push-сповіщення
Для сповіщень Додатка використовуються служби Google Firebase Cloud Messaging і Apple Push Notification Service. Сповіщення може містити короткий зміст події.
7.9. Інтеграції, підключені бізнесом
За вказівкою бізнесу дані передаються одержувачам, яких обрав бізнес: Telegram (листування ШІ-співробітників із клієнтами через Telegram-бот бізнесу), СДЕК (дані одержувача для доставки за договором бізнесу), платіжний провайдер бізнесу (оплата клієнтом рахунку бізнесу), адресати вебхуків і API бізнесу, сайти бізнесу зі встановленим віджетом. Ці одержувачі обробляють дані за своїми правилами та за договорами з бізнесом.
7.10. Публічні відомості та країни присутності
Відомості бізнес-сторінки загальнодоступні в каталозі TwinCard. Схвалена копія бізнес-сторінки публікується на сайті TwinCard кожної країни присутності, обраної бізнесом (Росія — twincard.ru, Казахстан — twincard.kz, інші країни — twincard.ai; «онлайн» — на всіх трьох). Сайти інших країн можуть обслуговуватися операторами Платформи AI² у відповідних юрисдикціях.
Відвідувачам бізнес-сторінки видно відомості, які бізнес розмістив на ній, та імена ШІ-співробітників. Дані облікових записів, листування, клієнтські списки, платіжні дані відвідувачам не показуються.
7.11. Бізнеси
Якщо Ви спілкуєтеся з бізнесом, заповнюєте його форму або надсилаєте документ, ці дані отримує бізнес і його уповноважені співробітники. Рекламодавці отримують лише узагальнену статистику показів і переходів.
7.12. Передача на вимогу закону
Оператор має право передати персональні дані на законний запит уповноважених органів за наявності належної правової підстави і повідомить суб'єкта даних про такий запит, якщо це не заборонено законом. Відомості про підтверджені матеріали сексуального насильства над дітьми передаються до компетентних органів, як того вимагає застосовне законодавство.
8. Строк зберігання
8.1. Загальні правила (ст. 5(1)(e) GDPR)
Персональні дані зберігаються не довше, ніж цього вимагають цілі обробки, після чого видаляються або знеособлюються.
8.2. Строки зберігання за категоріями
| Категорія даних | Строк зберігання |
|---|---|
| Обліковий запис | Період використання Сервісу + 30 днів після видалення в TwinCard або видалення облікового запису AI² |
| Відомості про бізнес і бізнес-сторінка | До видалення бізнесу або облікового запису (+ 30 днів на відновлення) |
| Структура, ШІ-співробітники, інструкції, база знань | До видалення бізнесом або видалення облікового запису |
| Листування відвідувачів із бізнесом, форми та заявки | До видалення бізнесом або видалення облікового запису бізнесу |
| Документи клієнтів | 90 днів з моменту завантаження або раніше за рішенням бізнесу |
| Клієнтські списки, угоди, звіти, зведення | До видалення бізнесом або видалення облікового запису |
| Зразки голосу та власні голоси | До видалення бізнесом, відкликання згоди людиною або видалення облікового запису |
| Інтеграції та API-ключі | До відключення бізнесом або видалення облікового запису |
| Експрес-заявки, що не привели до договору | До завершення опрацювання заявки, але не довше 12 місяців з моменту подання |
| Пошукові запити (без прив'язки до користувача) | Зберігаються в узагальненому вигляді для статистики |
| Статистика реклами | Період проведення кампанії та строк, необхідний для розрахунків |
| Замовлення, рахунки, платіжні транзакції | Строк, установлений податковим і бухгалтерським законодавством |
| Скарги та дані модерації | Строк розгляду та захисту правових вимог |
| Push-токен | До відкликання дозволу або видалення облікового запису |
| Логи доступу | 6 місяців |
Дані бізнесу, спільні з додатком AI² Space, після видалення облікового запису TwinCard зберігаються, доки Ви користуєтеся Space (розділ 8.3).
8.3. Видалення облікового запису
Видалити обліковий запис можна:
- у кабінеті на Сайті: «Профіль» → «Видалити обліковий запис» (з підтвердженням паролем);
- у Додатку: «Налаштування» → «Видалення облікового запису» → «Видалити обліковий запис»;
- листом на [email protected] з адреси, на яку зареєстровано обліковий запис (відповідь — протягом 30 днів).
Обліковий запис AI² один для всіх додатків Платформи AI². Видалення облікового запису TwinCard закриває лише TwinCard: AI² Fans, AIRONIK, AI² Space та інші додатки Платформи, якими Ви користуєтеся, продовжують працювати, як раніше, а обліковий запис AI² зберігається, доки Ви ними користуєтеся. Якщо інших додатків Платформи у Вас не залишається (месенджер AIRONIK при цьому не враховується), обліковий запис AI² видаляється повністю. Видалити обліковий запис AI² повністю, одразу в усіх додатках, можна окремим пунктом у налаштуваннях додатка або листом на [email protected].
У разі видалення лише TwinCard зберігаються: усе, що стосується AI² Fans (моделі Fans, їхні розміщення та реклама, підписки Fans); ШІ-моделі, які одночасно є моделлю Fans і ШІ-співробітником компанії; Гаманець і дані, записані на сам обліковий запис AI² (особиста база знань, голоси, правила, особисті API-ключі). Вони видаляються лише разом з обліковим записом AI² повністю; операції з гаманцем зберігаються стільки, скільки вимагає закон.
Порядок видалення:
- Одразу після запиту доступ до TwinCard закривається, а дані приховуються: бізнес-сторінки знімаються з публікації, ШІ-співробітники перестають відповідати, підписки приховуються, push-сповіщення TwinCard припиняються.
- 30 днів — період відновлення: вхід до TwinCard у цей час скасовує видалення та відновлює сам обліковий запис TwinCard (якщо видалявся обліковий запис AI² повністю — потрібно увійти до нього й підтвердити відновлення). Вхід також повертає все, що було приховано видаленням: бізнеси, їхні бізнес-сторінки та ШІ-співробітників.
- Через 30 днів обліковий запис TwinCard видаляється: персональні дані та дані Ваших бізнесів видаляються або знеособлюються. Повернути їх після цього неможливо.
- Записи, які закон вимагає зберігати (замовлення, рахунки, операції з гаманцем, платежі, облікові документи; контактні дані в замовленнях видаляються), зберігаються встановлений законом строк, а потім видаляються остаточно.
Видаляються: профіль і обліковий запис; бізнес-сторінки, структура та відомості про співробітників; ШІ-співробітники бізнесів, їхні інструкції та бази знань; клієнтські списки, угоди, звіти та зведення; листування відвідувачів із ШІ-співробітниками бізнесу; форми та заявки; документи; зразки голосу та власні голоси бізнесів; інтеграції та API-ключі бізнесів. Особисті голоси, правила, база знань і API-ключі, записані на сам обліковий запис AI², у разі видалення TwinCard не видаляються (див. вище).
Якщо Ви користуєтеся AI² Space: дані бізнесу, спільні з додатком AI² Space (відомості про компанію, структура, ШІ-співробітники, клієнти, журнал, база знань), залишаються, доки Ви користуєтеся Space. Через 30 днів видаляються бізнес-сторінка TwinCard (з версіями, файлами, публікацією в країнах присутності та адресою), віджети, обліковий запис TwinCard, Ваші підписки на інші бізнеси та Ваше місце в штаті інших компаній. Якщо Space у Вас немає або його видалено, видаляються також дані бізнесу: структура, співробітники, ШІ-співробітники, клієнти, журнал, форми, API-ключі та база знань бізнесу.
Залишається: замовлення, рахунки, операції з гаманцем, відомості про платежі та облікові документи — стільки, скільки вимагає закон (контактні дані в замовленнях видаляються); повідомлення, надіслані Вами іншим користувачам, — у їхній історії в знеособленому вигляді; знеособлена статистика, яка не є персональними даними.
Видалити окремий бізнес або звільнити ШІ-співробітника можна, не видаляючи облікового запису.
9. Міжнародна передача даних
9.1. Загальні принципи (глава V GDPR, ст. 44–49)
Дані передаються за межі ЄЕЗ лише за наявності належних гарантій.
9.2. Передачі за межі ЄЕЗ
а) Оператор та інфраструктура Платформи:
• Дані: усі категорії, зазначені в розділі 4, включаючи обробку власними мовними моделями Оператора;
• Країна призначення: Республіка Казахстан (місцезнаходження Оператора) та країни розміщення серверів Платформи;
• Гарантії: стандартні договірні положення (SCC), затверджені Рішенням Комісії (ЄС) 2021/914, і заходи розділу 6.
б) Єдиний вхід до додатків AI²:
• Дані: дані облікового запису (ім'я, адреса електронної пошти, геш пароля, ідентифікатори, країна);
• Країна призначення: країни розміщення серверів Платформи в інших юрисдикціях;
• Підстава: передача необхідна для виконання договору — єдиного входу до додатків Платформи (ст. 49(1)(b) GDPR), а також гарантії ст. 46 GDPR.
в) Публікація в країнах присутності:
• Дані: відомості бізнес-сторінки;
• Країна призначення: країни присутності, обрані бізнесом;
• Підстава: публікація на вибір і за дорученням бізнесу; передача необхідна для виконання договору з бізнесом (ст. 49(1)(b) GDPR).
г) Cloudflare, постачальники веб-пошуку, служби push-сповіщень:
• Дані: технічні дані запитів; текст пошукового запиту; сповіщення, яке може містити короткий зміст події;
• Гарантії: SCC, EU-U.S. Data Privacy Framework (для постачальників зі США, які беруть у ньому участь).
9.3. Копії гарантій
Копію застосовуваних гарантій можна запросити за адресою [email protected].
10. Cookies і локальне сховище (ePrivacy)
10.1. Що використовується
Сервіс використовує лише технології, суворо необхідні для роботи Сервісу та для виконання Ваших дій. Аналітичні та рекламні cookies не використовуються.
10.2. Cookies
| Назва | Призначення | Строк |
|---|---|---|
| tc_lang | Обрана мова інтерфейсу | 1 рік |
10.3. Локальне сховище (Local Storage і Session Storage)
- токен входу — щоб Ви залишалися в обліковому записі;
- тема оформлення;
- мова інтерфейсу;
- токен гостьового чату — щоб гостьова розмова з ШІ-співробітником продовжувалася під час повторного відкриття;
- Session Storage — службові відомості для навігації в межах вкладки; видаляються під час закриття вкладки.
Ці дані зберігаються у Вашому браузері, не передаються автоматично з кожним запитом (крім токена входу під час звернення до Сервісу) і встановлюються без згоди на підставі винятку ст. 5(3) ePrivacy Directive як суворо необхідні.
10.4. Керування
Ви можете видалити cookies і дані локального сховища в налаштуваннях браузера. Після видалення потрібно буде знову увійти, а гостьова розмова почнеться заново.
11. Спеціальні категорії персональних даних (ст. 9 GDPR)
11.1. Сервіс не запитує в користувачів спеціальних категорій персональних даних і не використовує їх для реклами та ранжування.
11.2. Сервіс не проводить біометричної верифікації і не створює біометричних шаблонів для ідентифікації. Зразки голосу використовуються лише для синтезу мовлення (розділ 4.6).
11.3. Бізнес не має права завантажувати до бази знань, форм і клієнтських списків спеціальні категорії даних без законної підстави. Якщо відвідувач із власної ініціативи повідомляє такі відомості в листуванні з бізнесом, їх обробку як контролер здійснює бізнес; Оператор обробляє їх лише за дорученням бізнесу для роботи листування.
12. Ваші права (ст. 15–22 GDPR)
Для реалізації прав зверніться за адресою [email protected] (з позначкою «Data Protection») або за поштовою адресою з розділу 2.2. Відповідь надсилається протягом одного місяця (ст. 12(3) GDPR) з можливістю продовження ще на два місяці за потреби. Запити щодо даних, контролером яких є бізнес, ми передаємо бізнесу (розділ 2.3).
12.1. Право на доступ (ст. 15)
Ви маєте право отримати підтвердження обробки та копію своїх даних, а також відомості про цілі, категорії, одержувачів, строки, джерела, міжнародні передачі та автоматизовану обробку.
12.2. Право на виправлення (ст. 16)
Більшість даних Ви можете виправити самостійно в кабінеті (профіль, відомості про бізнес).
12.3. Право на видалення (ст. 17)
Ви маєте право вимагати видалення своїх даних за наявності підстав ст. 17 GDPR. Порядок видалення облікового запису — розділ 8.3. Оператор має право відмовити у видаленні даних, зберігання яких вимагає закон, або необхідних для захисту правових вимог (ст. 17(3)).
12.4. Право на обмеження обробки (ст. 18)
Ви маєте право вимагати обмеження обробки на період перевірки точності даних, у разі незаконної обробки, у разі потреби в даних для правових вимог або до розгляду заперечення.
12.5. Право на перенесення (ст. 20)
Ви маєте право отримати надані Вами дані, а власник бізнесу — дані бізнесу в структурованому, загальновживаному та машинозчитуваному форматі та передати їх іншому контролеру. Вивантаження в кабінеті немає: право реалізується за запитом на [email protected], відповідь надсилається у строк, установлений ст. 12(3) GDPR.
12.6. Право на заперечення (ст. 21)
Ви маєте право заперечити проти обробки на підставі законного інтересу. Проти прямого маркетингу Ви маєте право заперечити в будь-який момент; така обробка припиняється.
12.7. Право на відкликання згоди (ст. 7(3))
Згоду на push-сповіщення та рекламні розсилки можна відкликати в будь-який момент; відкликання не впливає на законність обробки до відкликання.
12.8. Автоматизована обробка (ст. 22)
Сервіс автоматично формує відповіді ШІ-співробітників, зведення щодо клієнтів, результати пошуку та показ реклами, а також застосовує автоматичні заходи захисту від зловживань. Ці процеси не ухвалюють рішень, що спричиняють юридичні наслідки для Вас; рішення про відмову в публікації та про блокування ухвалюються за участю людини. Ви маєте право отримати відомості про логіку обробки, оскаржити її результат і вимагати участі людини.
12.9. Скарга до наглядового органу (ст. 77)
Ви маєте право подати скаргу до наглядового органу із захисту даних держави — члена ЄС/ЄЕЗ за місцем звичайного проживання, роботи або ймовірного порушення. Перелік наглядових органів: https://edpb.europa.eu/about-edpb/about-edpb/members_en
13. Прозорість ШІ (EU AI Act)
13.1. Загальні положення
ШІ-співробітники позначаються в Сервісі як штучний інтелект. ШІ-співробітник не є людиною; його відповіді, зокрема озвучені, формуються програмою автоматично. Бізнес зобов'язаний повідомляти своїм клієнтам, що вони спілкуються зі ШІ (ст. 50 EU AI Act), зокрема в каналах, які він підключає сам.
13.2. Системи ШІ в Сервісі
а) ШІ-співробітники (Mars LLM Service):
• Призначення: відповіді відвідувачам і клієнтам від імені бізнесу;
• Технологія: власні великі мовні моделі Оператора на серверах Оператора; пошук за базою знань бізнесу на серверах Оператора; стороннім постачальникам ШІ дані не передаються;
• Вхідні дані: текст розмови, інструкції та правила бізнесу, фрагменти бази знань, відомості бізнес-сторінки;
• Обмеження: відповіді можуть бути неточними; за інструкції та відомості, що повідомляються ШІ-співробітниками, відповідає бізнес.
б) Зведення щодо клієнтів:
• Призначення: стислий опис історії взаємодії клієнта з бізнесом для співробітників бізнесу;
• Обмеження: допоміжна функція, не ухвалює рішень.
в) Розпізнавання та синтез мовлення:
• Призначення: розпізнавання голосових повідомлень і озвучування відповідей, зокрема власними голосами бізнесів;
• Прозорість: озвучені відповіді є синтезованим голосом; власний голос створюється лише з явної згоди людини; біометрична ідентифікація не виконується.
г) Пошук і реклама:
• Призначення: добір бізнес-сторінок і ШІ-співробітників за запитом, показ позначеної реклами; основні параметри ранжування розкрито в Угоді користувача (п. 5.4).
Не застосовуються: біометрична ідентифікація, розпізнавання емоцій, оцінка особистості відвідувачів.
14. Зміна Політики та контактна інформація
14.1. Зміни
Оператор має право змінювати Політику в разі зміни законодавства, функцій Сервісу, складу даних, одержувачів або заходів безпеки. Про істотні зміни Оператор повідомляє на Сайті, у кабінеті, електронною поштою або push-сповіщенням. Якщо обробка ґрунтується на згоді, у разі істотних змін запитується повторна згода.
14.2. Набрання чинності
Зміни набирають чинності з моменту розміщення, якщо в них не зазначено іншого строку. У разі незгоди Ви маєте право припинити використання Сервісу та видалити обліковий запис (розділ 8.3).
14.3. Архів версій
Попередні версії Політики доступні за запитом. Поточну версію розміщено на Сайті twincard.ai (посилання «Політика конфіденційності» під час реєстрації та в кабінеті) і в Додатку.
14.4. Контакти
Контролер: Приватна компанія «New Reality» (New Reality Ltd)
• Юридична адреса: Республіка Казахстан, м. Астана, Проспект Женіс, будинок 1, офіс 29
• Електронна пошта: [email protected]
• Телефон: +7 (747) 029-43-05
У зверненні зазначте ім'я, адресу електронної пошти облікового запису (якщо він є), суть запиту та зручний спосіб зв'язку.
Додаткові положення
Вікове обмеження. Сервіс призначений для осіб, які досягли 18 років. Оператор не здійснює цілеспрямованого збирання даних неповнолітніх; у разі виявлення реєстрації неповнолітнього його обліковий запис видаляється.
Знеособлення. Оператор має право знеособлювати дані для статистики. Анонімізовані дані не дають змоги встановити суб'єкта і не підпадають під дію GDPR (Recital 26).
Недискримінація. Сервіс не допускає дискримінації за захищеними ознаками.
Приватна компанія «New Reality» (New Reality Ltd)
БІН: 220440900016
Республіка Казахстан, м. Астана, Проспект Женіс, будинок 1, офіс 29
[email protected] | +7 (747) 029-43-05
Дата публікації: 25 вересня 2026 р.