← All legal documents

Balance — سياسة الاحتفاظ بالبيانات وحذفها

Effective date: 28 June 2026 Last updated: 28 June 2026

تُراجَع سنويًا: المراجعة المقررة التالية بحلول 9 يونيو 2027. تنطبق على: كل فئة من البيانات الشخصية التي يعالجها Balance.

هذه هي السياسة المكتوبة للاحتفاظ بالبيانات وحذفها المطلوبة بموجب قانون حماية خصوصية الأطفال على الإنترنت الأمريكي ("COPPA") بموجب 16 CFR § 312.10. كما تفي بالتزامات تقييد التخزين وتقليل البيانات بموجب المادتين 5(1)(ج) و5(1)(هـ) من اللائحة العامة لحماية البيانات (GDPR) واللائحة العامة لحماية البيانات في المملكة المتحدة (UK GDPR)، والمادة 14 من القانون التشيلي رقم 21.719، وقواعد الاحتفاظ بموجب القانون الكولومبي رقم 1581 وإطاره التنظيمي، والقاعدة المعادلة في كل دولة أخرى.

يُنشر هذا المستند على retention.html كوثيقة مكملة من الطبقة أ لـسياسة الخصوصية الخاصة بنا (يحتوي القسم 8 منها على الملخص الموجه للمستخدم) وإشعار خصوصية الأطفال الخاص بنا (يحتوي القسم 8 منه على الجدول الزمني المكتوب الخاص بـ COPPA لبيانات الأطفال).

إذا بدت الصياغة الموجهة للمستخدم في سياسة الخصوصية أو إشعار خصوصية الأطفال غير متسقة مع سياسة الاحتفاظ هذه، فإن سياسة الاحتفاظ هذه هي التي تحكم فترة الاحتفاظ التشغيلية (سياسة الخصوصية وإشعار خصوصية الأطفال هما الملخصات الموجهة للجمهور، وقد نحتاج إلى توضيحها؛ في حال وجود تعارض، يُرجى الكتابة إلى وسنقوم بالتوفيق بينهما).


1. المبادئ

يخضع الاحتفاظ في Balance لأربعة مبادئ. يجب أن تفي كل فترة احتفاظ في هذه السياسة بكل منها:

  1. تقييد الغرض (المادة 5(1)(ب) من GDPR، COPPA § 312.7). نحتفظ بالبيانات الشخصية فقط للمدة اللازمة لتقديم خدمة الرقابة الأبوية التي تعاقد عليها الوالد، أو للامتثال لالتزاماتنا القانونية، أو للدفاع عن مطالبة مشروعة. لا "نُقرّب" فترات الاحتفاظ إلى أرقام مناسبة.
  2. تقييد التخزين (المادة 5(1)(هـ) من GDPR، COPPA § 312.10). فترات الاحتفاظ المذكورة أدناه هي الحد الأقصى، لا الحد الأدنى. عندما يبدأ الوالد الحذف في وقت أقرب — أو عندما ينتهي الغرض التشغيلي في وقت أقرب — يتم حذف البيانات في وقت أقرب.
  3. تقليل البيانات (المادة 5(1)(ج) من GDPR). نحتفظ بأصغر مجموعة بيانات يتطلبها الغرض. لا نحتفظ أبدًا بفئة لا نحتاجها.
  4. الحذف كإجراء افتراضي (قانون الأطفال البريطاني، مبادئ خصوصية منظمة التعاون الاقتصادي والتنمية OECD). لكل ميزة جديدة، يكون اختيار التصميم هو الحذف كإجراء افتراضي إلا إذا كان للاحتفاظ غرض محدد ومذكور.

يتم ربط كل قاعدة احتفاظ في القسم 3 أدناه بواحد أو أكثر من هذه المبادئ في عمود "سبب هذه الفترة".


2. الأدوار


3. جدول الاحتفاظ الرئيسي — حسب الفئة

هذا هو جدول الاحتفاظ المرجعي الأساسي. تعرض سياسة الخصوصية (§ 8) وإشعار خصوصية الأطفال (§ 8) الملخص السهل الفهم المستمد من هذا الجدول.

3.1 الفئات الخاصة بالحساب

الفئة الحد الأقصى للاحتفاظ مُحرِّك الحذف حد مدة الأساس القانوني سبب هذه الفترة
سجل حساب الوالد (نص مشفّر بـ AES-256-GCM لبريد الوالد الإلكتروني + تجزئة بحث SHA-256؛ تجزئة كلمة مرور bcrypt؛ الإعدادات؛ بيانات وصفية للمصادقة؛ المنطقة؛ ارتباط العائلة) حتى يحذف الوالد حسابه بنفسه؛ ثم في غضون ساعة واحدة من التأكيد داخل التطبيق. تُلبّى الطلبات عبر البريد الإلكتروني/اليدوية إلى وفقًا للمواعيد النهائية القانونية في § 5. يُحفَّز بإجراء "حذف الحساب" داخل التطبيق مع فترة تهدئة قدرها ساعة واحدة، أو بطلب عبر البريد الإلكتروني إلى وفقًا للمواعيد النهائية القانونية في § 5 العقد (المادة 6(1)(ب) من GDPR) ضروري لتقديم الخدمة؛ ينتهي بانسحاب الوالد
سجل العائلة (ارتباطات الوالد + الطفل؛ تجزئة رمز PIN للعائلة؛ الطابع الزمني لتحديث رمز PIN) نفس دورة حياة حساب الوالد حذف متسلسل عند حذف الوالد لحسابه بنفسه العقد العائلة موجودة منطقيًا فقط طالما استمر وجود حساب الوالد
سجل حساب الطفل (الاسم؛ العمر؛ تاريخ ميلاد اختياري؛ صورة رمزية اختيارية؛ الإعدادات؛ السجل؛ الحالة؛ معرّف الجهاز؛ اسم الجهاز؛ سجل الجهاز) حتى يحذف الوالد الطفل (أو الحساب بالكامل)؛ ثم في غضون ساعة واحدة من التأكيد داخل التطبيق. تُلبّى الطلبات عبر البريد الإلكتروني/اليدوية وفقًا للمواعيد النهائية القانونية في § 5. يُحفَّز بتدفق "حذف الطفل" أو "حذف الحساب" الخاص بالوالد (فترة تهدئة داخل التطبيق قدرها ساعة واحدة؛ مواعيد نهائية قانونية لطلبات البريد الإلكتروني) موافقة الوالدين الموثقة بموجب COPPA + عقد بموجب المادة 6(1)(ب) من GDPR ضروري لتقديم خدمة الرقابة الأبوية لذلك الطفل؛ ينتهي بتعليمات الوالد
سجلات الاشتراك/الفواتير (رموز شراء Google Play، حالة الاشتراك) كما يقتضيه قانون الضرائب والمحاسبة في كازاخستان (عادةً 5 سنوات للفواتير) يُؤرشف في التخزين البارد؛ يُحذف عند الذكرى السنوية الخامسة التزام قانوني (المادة 6(1)(ج) من GDPR) تتجاوز متطلبات الاحتفاظ الضريبي/المحاسبي حق الوالد في الحذف لهذه الفئة الضيقة — مُفصح عنه في سياسة الخصوصية § 8
البيانات الوصفية للمصادقة (آخر تسجيل دخول، عداد فشل تسجيل الدخول، الطوابع الزمنية لتغيير/إعادة تعيين كلمة المرور) حتى حذف الوالد لحسابه بنفسه (متسلسل) متسلسل مصلحة مشروعة (الأمان) ضروري لاكتشاف وإبطاء هجمات حشو بيانات الاعتماد

3.2 الفئات المستمدة من جهاز الطفل

الفئة الحد الأقصى للاحتفاظ مُحرِّك الحذف حد مدة الأساس القانوني سبب هذه الفترة
إجماليات الاستخدام اليومي حسب التطبيق 90 يومًا يُحذف تلقائيًا بعد 90 يومًا العقد 90 يومًا تغطي أطول نافذة إعداد تقارير واقعية للوالد دون الاحتفاظ بأكثر من اللازم
كتالوج التطبيقات المثبَّتة (أسماء الحزم، الأيقونات، تواريخ التثبيت) يُحدَّث باستمرار من جهاز الطفل؛ يُحذف عند حذف الطفل متسلسل العقد القائمة متغيرة؛ لا نحتفظ بإدخالات قديمة
الإعدادات الخاصة بكل طفل (الحدود، الجداول الزمنية، التطبيقات المحظورة) متسلسل مع حذف الطفل متسلسل العقد التكوين مهم فقط طالما استمر وجود الطفل
تعريفات المهام، والنماذج، والسجل، والتسويات، وسلاسل الإنجاز متسلسل مع حذف الطفل (أو العائلة) متسلسل العقد السجل التشغيلي مطلوب فقط طالما استمر وجود العائلة
الإشعارات (تنبيهات الوالد + الطفل) 30 يومًا يُحذف تلقائيًا بعد 30 يومًا العقد + مصلحة مشروعة 30 يومًا تتجاوز الحاجة النموذجية للمستخدم؛ لا نؤرشف
إشارات فحص الحالة (أحدث حالة اقتران/سلامة) فقط القيمة الأحدث المستمرة — لا يُحتفظ بأي سجل يُستبدل عند كل إشارة العقد الحالة لحظية؛ السجل غير ضروري
رموز دفع FCM حتى يُحذف الطفل (أو الوالد) متسلسل العقد ضروري فقط لتسليم الإشعارات إلى جهاز نشط

3.3 وسائط الإثبات المشفّرة من طرف إلى طرف والمفاتيح

الفئة الحد الأقصى للاحتفاظ مُحرِّك الحذف حد مدة الأساس القانوني سبب هذه الفترة
وسائط الإثبات المشفّرة المخزنة في موقع تخزين Google Cloud الخاص بنا، مع البيانات الوصفية المرتبطة ونص الصورة المصغرة المشفّر 30 يومًا بعد وصول المهمة المرتبطة إلى حالة نهائية (APPROVED_FINAL / DECLINED_FINAL / REVOKED / MISSED / CANCELLED) (أ) تطهير تلقائي ليلي بعد انتهاء الفترة؛ (ب) قاعدة دورة حياة التخزين في موقع تخزين Google Cloud الخاص بنا تضمن الحذف في غضون 180 يومًا لأي كائن يتيم؛ (ج) الحذف الفوري الذي يبدأه الوالد يتجاوز نافذة 30 يومًا العقد يمنح 30 يومًا الوالد نافذة متعمدة للمراجعة وإعادة اتخاذ القرار؛ بعد ذلك، يصبح الدليل قديمًا تشغيليًا
مفاتيح الجهاز المشفّرة نفس دورة حياة المالك (الوالد أو الطفل) الذي تحميه تُحذف بشكل متسلسل عند حذف المالك (الوالد أو الطفل) الذي تحميه العقد المفاتيح غير مفيدة بعد حذف المالك؛ سيكون الاحتفاظ بها التزامًا
مواد مفتاح الوسائط الخاصة بالوالد متسلسل مع زوج الوالد-الطفل الذي تنتمي إليه متسلسل العقد تُربط مواد مفتاح الوسائط بزوج الوالد-الطفل
نسخة احتياطية اختيارية لمفتاح الوسائط المشفّر على Google Drive AppData (محفوظة في Drive الخاص بالوالد نفسه، لا في بنيتنا التحتية) دورة حياة يتحكم فيها الوالد في Google Drive الخاص به غير منطبق — خارج نطاق احتفاظنا تحكم الوالد لا نرى مطلقًا كتلة AppData؛ يقرر الوالد وقت إزالتها

3.4 رموز التحقق والاقتران العابرة

الفئة الحد الأقصى للاحتفاظ مُحرِّك الحذف سبب هذه الفترة
الرموز ذات الاستخدام الواحد (رموز التسجيل/إعادة تعيين كلمة المرور المخزنة كتجزئات SHA-256 مع إضافة عشوائية) ساعة واحدة تُحذف تلقائيًا بعد ساعة واحدة تغطي نافذة النشاط لمدة 10 دقائق + نافذة تحديد المعدل لمدة 50 دقيقة بعد الانتهاء
رموز دعوة العائلة 24 ساعة تُحذف تلقائيًا بعد 24 ساعة نافذة اقتران لمرة واحدة
رموز إعادة الاتصال 15 دقيقة تُحذف تلقائيًا بعد 15 دقيقة استعادة تغيير الجهاز في نفس اليوم

3.5 البيانات التشغيلية

الفئة الحد الأقصى للاحتفاظ مُحرِّك الحذف سبب هذه الفترة
سجلات خادم التطبيق (طريقة HTTP، المسار، حالة الاستجابة، رموز الخطأ، توقيتات الطلبات، عنوان IP العابر في نقاط النهاية الحساسة للمصادقة) يحتفظ بها مزود الاستضافة لدينا Emergent Labs Inc. وفقًا لسياسة Emergent المنشورة لحذف المحتوى والاحتفاظ بالسجلات. نُقلّل ما نُرسله إلى هذه السجلات — انظر قاعدة انضباط التسجيل من جانب جهة التحكم أدناه. تُدوَّر بواسطة طبقة الاستضافة تشغيلي + أمان (مصلحة مشروعة) — يتبع السياسة المنشورة لمزود الاستضافة لدينا؛ يُعوَّض عنه بانضباط التسجيل من جانب جهة التحكم (لا مفاتيح وسائط، ولا مفاتيح تشفير، ولا بيانات اعتماد بنص عادي، ولا رموز ذات استخدام واحد، ولا رموز اقتران خام في السجلات).
النسخ الاحتياطية لقاعدة البيانات التشغيلية طبقتان: (أ) لقطات قاعدة البيانات التشغيلية الخاصة بمزود الاستضافة نفسه، محفوظة وفقًا لسياسة الاحتفاظ بالنسخ الاحتياطية المنشورة لديه؛ (ب) نسخنا الاحتياطية الدورية (اليومية) الخاصة بنا من قاعدة البيانات التشغيلية المخزنة مع Google Cloud (الولايات المتحدة) — نفس المزود والمنطقة التي نستخدمها لوسائط الإثبات — محفوظة في نافذة متجددة لمدة 30 يومًا وتُحذف تلقائيًا بعد ذلك. عندما تُستبعد نسخة احتياطية من الدورة، تصبح البيانات الشخصية المحذوفة غير قابلة للاستعادة. (أ) تُدوَّر بواسطة طبقة الاستضافة؛ (ب) نافذة متجددة لمدة 30 يومًا، تُنقَّى يوميًا مصلحة مشروعة للتعافي من الكوارث؛ نسخنا الاحتياطية على Google Cloud محدودة بنافذة متجددة لمدة 30 يومًا
سجلات وصول الموقع العام للوثائق القانونية (Cloudflare Pages) تُنظَّم بواسطة سياسة الاحتفاظ المنشورة لدى Cloudflare للمستوى المجاني من Pages خارج بنيتنا التحتية معيار Cloudflare؛ الموقع لا يحتوي على ملفات تعريف الارتباط (كوكيز) ولا تحليلات

4. آليات الحذف

4.1 حذف الطفل بناءً على طلب الوالد (الحذف حسب الطفل)

عندما يستخدم الوالد إجراء "حذف الطفل" داخل التطبيق (ضمن إعدادات الخصوصية) ويؤكده، أو يكتب إلى طالبًا حذف طفل معيّن، تقوم الخوادم الخلفية بما يلي:

  1. توقف جمع البيانات الإضافية من جهاز الطفل على الفور (تستلم الخدمة التي تعمل في الواجهة الأمامية على جهاز الطفل إشارة إنهاء عند فحص الحالة التالي؛ يُبطَل اقتران الجهاز بحيث تُرفض عمليات الرفع المستقبلية عند بوابة واجهة برمجة التطبيقات).
  2. تُعلّم سجل الطفل للحذف وتُجدوِل تشغيل التسلسل بعد فترة تهدئة داخل التطبيق قدرها ساعة واحدة. تُلبّى الطلبات المقدَّمة عبر البريد الإلكتروني إلى وفقًا للمواعيد النهائية القانونية في § 5 (GDPR 30 يومًا؛ COPPA 10 أيام عمل؛ CCPA 45 يومًا)، لا فترة التهدئة لمدة ساعة واحدة.
  3. تُشغِّل تسلسل الحذف بعد انتهاء فترة التهدئة: - حذف سجلات استخدام الطفل، وكتالوج التطبيقات المثبَّتة، والإعدادات الخاصة بالطفل، والإشعارات، وتعريفات المهام والنماذج، وسجل الوقت المكتسب والتسويات، وسلاسل الإنجاز، وأظرف الاستعادة، وأعلام توليد العائلة؛ - حذف كل مفتاح جهاز مشفّر يخص ذلك الطفل؛ - حذف مواد مفتاح الوسائط الخاصة بالوالد المرتبطة بذلك الطفل؛ - حذف كل كائن وسائط إثبات مخزَّن لذلك الطفل في موقع تخزين Google Cloud الخاص بنا — باستخدام حذف الكائن المباشر، لا دورة الحياة، ليكون الحذف فوريًا؛ - حذف كل سجل بيانات وصفية للوسائط يشير إلى ذلك الطفل؛ - حذف سجل الطفل نفسه.
  4. إرسال بريد إلكتروني للتأكيد إلى الوالد صاحب الحساب.

4.2 حذف حساب الوالد بناءً على طلب الوالد (حذف الحساب)

عندما يستخدم الوالد إجراء "حذف الحساب" داخل التطبيق (ضمن إعدادات الخصوصية) ويؤكده، أو يكتب إلى :

يطبّق إجراء "حذف الحساب" داخل التطبيق فترة تهدئة قدرها ساعة واحدة (نفس الآلية المذكورة في § 4.1): يُعلَّم الحساب للحذف ويُشغَّل التسلسل بعد انتهاء فترة التهدئة. تُلبّى طلبات البريد الإلكتروني/اليدوية المُرسَلة إلى وفقًا للمواعيد النهائية القانونية في § 5، لا فترة التهدئة لمدة ساعة واحدة.

  1. تشغيل تسلسل الحذف حسب الطفل الوارد في § 4.1 لكل طفل مرتبط بالعائلة.
  2. حذف سجل العائلة.
  3. حذف كل مفتاح جهاز مشفّر يخص الوالد.
  4. حذف سجل حساب الوالد.
  5. إرسال بريد إلكتروني للتأكيد إلى العنوان الذي كان مسجّلًا وقت الطلب.
  6. حالة الاشتراك: أي اشتراك نشط في Google Play لا نُلغيه تلقائيًا نحن — نوجّه الوالد لإلغائه في Google Play ← الاشتراكات (لا يمكننا إلغاء اشتراك Google Play باسم الوالد دون إجراء بنطاق OAuth لا يمنحه الوالد لنا). يُذكَّر الوالد بذلك في خطوة تأكيد الحذف.

4.3 خمول الحساب (تقديري)

يجوز لنا إغلاق وحذف الحسابات التي كانت خاملة لفترة طويلة. إذا قررنا القيام بذلك لحساب معيّن، فسنرسل للوالد بريدًا إلكترونيًا للإشعار قبل أي حذف ونمنحه فرصة معقولة لتسجيل الدخول والحفاظ على الحساب نشطًا. لا توجد فترة خمول ثابتة — هذا شرط تقديري يمنحنا مسارًا لتنظيف البيانات المتروكة بوضوح، مع حماية الآباء الذين يستخدمون Balance ببساطة بشكل غير متكرر. (يعكس هذا سياسة الخصوصية § 8 حرفيًا وهو جزء من نفس الموقف المخفَّف الذي اعتُمد في 9 يونيو 2026.)

4.4 سحب الموافقة

يجوز للوالد سحب موافقته على الجمع المستمر من جهاز الطفل في أي وقت. أكثر الطرق مباشرة هي حذف الطفل (§ 4.1). إزالة الطفل توقف جمع البيانات الإضافية على الفور وتُحفِّز تسلسل الحذف بعد انتهاء فترة التهدئة داخل التطبيق لمدة ساعة واحدة (أو وفقًا للمواعيد النهائية القانونية في § 5 لطلبات البريد الإلكتروني/اليدوية). لا تتأثر مشروعية المعالجة السابقة التي تمت قبل السحب.

4.5 حذف فئات معيّنة دون حذف الطفل

يمكن للوالد الذي يريد الاحتفاظ بالطفل مع حذف فئة واحدة (على سبيل المثال، "حذف كل فيديو إثبات أقدم من 7 أيام") أن: - يقوم داخل التطبيق: بفتح علامة تبويب وسائط الطفل والنقر على "حذف" على كل عنصر، أو استخدام إجراء التحديد المجمّع في علامة تبويب الوسائط داخل التطبيق؛ - عبر البريد الإلكتروني: كتابة طلب إلى . سنرد ضمن الموعد النهائي في § 5 أدناه.

4.6 النسخ الاحتياطية

تستمر النسخ الاحتياطية التشغيلية في الاحتفاظ بلقطة محمية من الحذف لنافذة النسخ الاحتياطي المتجددة الموصوفة في § 3.5. تُحفظ نسخنا الاحتياطية الدورية الخاصة بنا مع Google Cloud في نافذة متجددة لمدة 30 يومًا؛ وبعد استبعاد نسخة احتياطية من الدورة، لا يمكن استرجاع البيانات المحذوفة. تُدوَّر لقطات مزود الاستضافة التشغيلية الخاصة به وفقًا لسياسة الاحتفاظ بالنسخ الاحتياطية المنشورة لديه. تُفصح سياسة الخصوصية عن هذا الاستثناء (§ 8). وهو الاستثناء القانوني الوحيد لوعد "الحذف فوري".


5. الجداول الزمنية لحقوق أصحاب البيانات

نلتزم بكل موعد نهائي قانوني ينطبق على الوالد الذي يمارس حقًا (الوصول، التصحيح، المحو، التقييد، النقل، الاعتراض):

يتابع مسؤول الخصوصية () كل طلب في سجل DSAR الداخلي تحت . يُغلَق كل طلب بتصرف كتابي.


6. سجل الاحتفاظ القانوني والاستثناءات

يجوز لنا الاحتفاظ بسجل معيّن لفترة أطول من ما تشير إليه § 3 فقط في الحالات التالية، وفقط طالما تطلَّب ذلك الظرف:

  1. الاحتفاظ الضريبي والمحاسبي بموجب قانون كازاخستان (سجلات الاشتراك — انظر § 3.1).
  2. أوامر الاحتفاظ القانوني من سلطة مختصة (أمر قضائي، إشعار حفظ من جهة تنظيمية، طلب إبراز قانوني) — المدة تحددها الأمر.
  3. الحفظ لسلامة الطفل بموجب 18 U.S.C. § 2258A(h) (90 يومًا، قابلة للتمديد 90 يومًا إضافيًا بطلب من الوكالة) للحالات المصنَّفة بموجب § 7 من معايير سلامة الطفل.
  4. نزاع قانوني نشط نكون فيه طرفًا — المدة: حتى إغلاق القضية زائد فترة التقادم للاستئنافات بموجب القانون الإجرائي المعمول به.

يجب أن يُوافَق كتابيًا من مسؤول الخصوصية على أي احتفاظ يتجاوز § 3 وأن يُسجَّل في سجل استثناءات الاحتفاظ المحفوظ تحت . تُراجَع السجل في كل مراجعة سنوية (§ 12).


7. التحقق من التسلسل — اختبارات الخوادم الخلفية

لكل إصدار من الخوادم الخلفية، نحافظ على اختبار انحدار يُشغِّل تسلسل الحذف من طرف إلى طرف. تتحقق اختبارات الحذف الآلية لدينا من:

نُشغِّل اختبار التسلسل في كل تشغيل من عمليات الدمج المستمر (CI) على مسارات الشيفرة ذات الصلة بالحذف. يُوقِف اختبار التسلسل الفاشل الإصدار.


8. مواءمة احتفاظ المعالج الفرعي

كل معالج فرعي (القسم 6 من سياسة الخصوصية) مُلزَم باتفاقية معالجة بيانات خطية تُلزمه بما يلي:

على وجه التحديد:

المعالج الفرعي تأثير احتفاظه على بيانات Balance إجراء العمل
Emergent Labs Inc. (استضافة الخوادم الخلفية وقاعدة بيانات الإنتاج) تُحفظ سجلات التطبيق وفقًا لسياسة Emergent المنشورة لحذف المحتوى والاحتفاظ بالسجلات؛ تُحفظ لقطات قاعدة البيانات الخاصة بمزود الاستضافة نفسه وفقًا لسياسة الاحتفاظ بالنسخ الاحتياطية المنشورة لديه مُغلَق — تتبع السياسة الجداول الزمنية المنشورة للمزود؛ لا يتوفر تعهد أكثر تشددًا لكل عميل، ويُخفَّف ذلك بضوابط تعويضية من جانب جهة التحكم (انضباط تسجيل صارم)
Google Cloud Storage (الوسائط المشفّرة) يُتحكَّم في دورة حياة كل كائن بواسطة قاعدة دورة حياة التخزين الخاصة بنا (ضمان يتيم ≤180 يومًا) + الحذف الفوري لكل كائن عند التسلسل قاعدة دورة الحياة معمول بها
Google Cloud (النسخ الاحتياطية لقاعدة البيانات التشغيلية) نسخنا الاحتياطية اليومية من قاعدة البيانات التشغيلية، المخزنة في الولايات المتحدة، تُحفظ في نافذة متجددة لمدة 30 يومًا ثم تُحذف تلقائيًا نقل بموجب شهادة إطار خصوصية البيانات من Google مع الشروط التعاقدية الموحدة الأوروبية (SCCs) (واتفاقية نقل البيانات الدولية البريطانية IDTA كخيار احتياطي)
Firebase Cloud Messaging عابر لكل رسالة؛ لا أرشفة لمحتوى الرسائل لا يلزم إجراء
Resend سجلات تسليم البريد الإلكتروني وفقًا لاتفاقية معالجة البيانات المنشورة لدى Resend لا يلزم إجراء
Google LLC (تسجيل الدخول عبر Google، Google Drive AppData، فوترة Google Play) وفقًا للاحتفاظ المنشور لدى Google؛ كتلة AppData موجودة في Drive الخاص بالوالد نفسه لا يلزم إجراء
مجموعة Prighter (Prighter EU Rep GmbH للاتحاد الأوروبي؛ Prighter Ltd (UK) لممثل المادة 27 في المملكة المتحدة) تُحفظ مراسلات DSAR للفترة التي يتطلبها قانون الاتحاد الأوروبي/المملكة المتحدة وفقًا لاتفاقية معالجة البيانات الخاصة بـ Prighter

9. تدوير مفاتيح التشفير

تخضع مفاتيح التشفير نفسها أيضًا لدورة حياة. يُوثِّق دليل تدوير المفاتيح لدينا:

يبقى الدليل تحت سيطرة .


10. التحسين المستمر

نراجع ونحسّن بشكل دوري وظائف الاحتفاظ والحذف الآلية الخاصة بنا لإبقائها متوافقة مع هذه السياسة. عندما يتم تعديل نافذة احتفاظ منفَّذة أو وظيفة حذف لتحقيق التوافق، يُنظَّم السلوك التشغيلي المؤقت بموجب جداولنا الحالية للحذف التلقائي ومنطق التسلسل، ويُسجَّل أي انحراف في سجل استثناءات الاحتفاظ (§ 6) ويُصالح عند المراجعة السنوية (§ 12).


11. كيف يمكن للوالد التحقق من الاحتفاظ

يمكن للوالد التحقق من احتفاظنا من طرف إلى طرف في أي وقت:

  1. التصدير. استخدام إجراء تصدير البيانات داخل التطبيق (ضمن إعدادات الخصوصية) لتصدير بيانات العائلة. يُقدِّم التصدير أرشيفًا بصيغة JSON قابلًا للتنزيل لكل فئة نحتفظ بها، مع الطابع الزمني المسجَّل/المُنشَأ/الأحدث اطلاعًا في كل صف. أي شيء أقدم من نافذة الاحتفاظ لفئته يشير إلى فشل في الاحتفاظ — يُرجى الإبلاغ عن ذلك إلى .
  2. الحذف. حذف الطفل أو الحساب، ثم إعادة التصدير بعد 30 يومًا. يجب أن يكون التصدير خاليًا (أو، بالنسبة لحساب الوالد، يحتوي فقط على سجل تأكيد ما بعد الحذف).
  3. مراسلتنا مباشرة. أرسل بريدًا إلكترونيًا إلى واسأل "أرني كل ما تحتفظون به عن عائلتي". سنقدّم لك، ضمن المواعيد النهائية في § 5، نفس التصدير مع تأكيد خطي بعدم وجود أي شيء آخر.

ندعو الآباء الذين يجدون تباينًا إلى إبلاغنا دون خطر الانتقام — نتعامل مع أخطاء الاحتفاظ كأخطاء برمجية (bugs) ونُكرِّم من يُبلغ عنها.


12. المراجعة السنوية

يراجع مسؤول الخصوصية هذه السياسة مرة واحدة على الأقل سنويًا، بحلول 9 يونيو من كل عام. تشمل المراجعة:

يتطلب أي تغيير جوهري في أي فترة احتفاظ:


13. الملاحق القُطرية

تُنشر الفوارق الخاصة بالاحتفاظ في كل بلد (على سبيل المثال، احتفاظ إلزامي أطول بمستند ضريبي في بلد معيّن، أو موعد نهائي إلزامي أقصر لتسلسل الحذف) في مجموعة الملاحق القُطرية التي تصاحب هذه السياسة على retention.html. تتبع الأقاليم الموروثة ملحق البلد الأصلي، بما يتوافق مع القسم 18 من سياسة الخصوصية.


14. جهات اتصال مرجعية سريعة


نهاية سياسة الاحتفاظ بالبيانات وحذفها.