Balance — سياسة الاحتفاظ بالبيانات وحذفها
Effective date: 28 June 2026 Last updated: 28 June 2026
تُراجَع سنويًا: المراجعة المقررة التالية بحلول 9 يونيو 2027. تنطبق على: كل فئة من البيانات الشخصية التي يعالجها Balance.
هذه هي السياسة المكتوبة للاحتفاظ بالبيانات وحذفها المطلوبة بموجب قانون حماية خصوصية الأطفال على الإنترنت الأمريكي ("COPPA") بموجب 16 CFR § 312.10. كما تفي بالتزامات تقييد التخزين وتقليل البيانات بموجب المادتين 5(1)(ج) و5(1)(هـ) من اللائحة العامة لحماية البيانات (GDPR) واللائحة العامة لحماية البيانات في المملكة المتحدة (UK GDPR)، والمادة 14 من القانون التشيلي رقم 21.719، وقواعد الاحتفاظ بموجب القانون الكولومبي رقم 1581 وإطاره التنظيمي، والقاعدة المعادلة في كل دولة أخرى.
يُنشر هذا المستند على retention.html كوثيقة مكملة من الطبقة أ لـسياسة الخصوصية الخاصة بنا (يحتوي القسم 8 منها على الملخص الموجه للمستخدم) وإشعار خصوصية الأطفال الخاص بنا (يحتوي القسم 8 منه على الجدول الزمني المكتوب الخاص بـ COPPA لبيانات الأطفال).
إذا بدت الصياغة الموجهة للمستخدم في سياسة الخصوصية أو إشعار خصوصية الأطفال غير متسقة مع سياسة الاحتفاظ هذه، فإن سياسة الاحتفاظ هذه هي التي تحكم فترة الاحتفاظ التشغيلية (سياسة الخصوصية وإشعار خصوصية الأطفال هما الملخصات الموجهة للجمهور، وقد نحتاج إلى توضيحها؛ في حال وجود تعارض، يُرجى الكتابة إلى وسنقوم بالتوفيق بينهما).
1. المبادئ
يخضع الاحتفاظ في Balance لأربعة مبادئ. يجب أن تفي كل فترة احتفاظ في هذه السياسة بكل منها:
- تقييد الغرض (المادة 5(1)(ب) من GDPR، COPPA § 312.7). نحتفظ بالبيانات الشخصية فقط للمدة اللازمة لتقديم خدمة الرقابة الأبوية التي تعاقد عليها الوالد، أو للامتثال لالتزاماتنا القانونية، أو للدفاع عن مطالبة مشروعة. لا "نُقرّب" فترات الاحتفاظ إلى أرقام مناسبة.
- تقييد التخزين (المادة 5(1)(هـ) من GDPR، COPPA § 312.10). فترات الاحتفاظ المذكورة أدناه هي الحد الأقصى، لا الحد الأدنى. عندما يبدأ الوالد الحذف في وقت أقرب — أو عندما ينتهي الغرض التشغيلي في وقت أقرب — يتم حذف البيانات في وقت أقرب.
- تقليل البيانات (المادة 5(1)(ج) من GDPR). نحتفظ بأصغر مجموعة بيانات يتطلبها الغرض. لا نحتفظ أبدًا بفئة لا نحتاجها.
- الحذف كإجراء افتراضي (قانون الأطفال البريطاني، مبادئ خصوصية منظمة التعاون الاقتصادي والتنمية OECD). لكل ميزة جديدة، يكون اختيار التصميم هو الحذف كإجراء افتراضي إلا إذا كان للاحتفاظ غرض محدد ومذكور.
يتم ربط كل قاعدة احتفاظ في القسم 3 أدناه بواحد أو أكثر من هذه المبادئ في عمود "سبب هذه الفترة".
2. الأدوار
- جهة التحكم في البيانات: BabaYaga Program, TOO (كازاخستان؛ رقم التعريف التجاري BIN 260540024651).
- مالك العملية: ، المدير — يعمل أيضًا كمسؤول الخصوصية () ومسؤول سلامة الطفل المعيّن ().
- مقدمو الخدمات الذين يحتفظون بنسخ من البيانات (المعالجون الفرعيون): القائمة موجودة في القسم 6 من سياسة الخصوصية. تتحمل جهة التحكم مسؤولية ضمان التزام كل معالج فرعي بقواعد الاحتفاظ أدناه — المدرجة في اتفاقية معالجة البيانات مع كل مزود.
- المراجع السنوي: ، المدير، يوقّع على المراجعة السنوية (القسم 12) وعلى أي تغيير في فترة الاحتفاظ.
3. جدول الاحتفاظ الرئيسي — حسب الفئة
هذا هو جدول الاحتفاظ المرجعي الأساسي. تعرض سياسة الخصوصية (§ 8) وإشعار خصوصية الأطفال (§ 8) الملخص السهل الفهم المستمد من هذا الجدول.
3.1 الفئات الخاصة بالحساب
| الفئة | الحد الأقصى للاحتفاظ | مُحرِّك الحذف | حد مدة الأساس القانوني | سبب هذه الفترة |
|---|---|---|---|---|
| سجل حساب الوالد (نص مشفّر بـ AES-256-GCM لبريد الوالد الإلكتروني + تجزئة بحث SHA-256؛ تجزئة كلمة مرور bcrypt؛ الإعدادات؛ بيانات وصفية للمصادقة؛ المنطقة؛ ارتباط العائلة) | حتى يحذف الوالد حسابه بنفسه؛ ثم في غضون ساعة واحدة من التأكيد داخل التطبيق. تُلبّى الطلبات عبر البريد الإلكتروني/اليدوية إلى وفقًا للمواعيد النهائية القانونية في § 5. | يُحفَّز بإجراء "حذف الحساب" داخل التطبيق مع فترة تهدئة قدرها ساعة واحدة، أو بطلب عبر البريد الإلكتروني إلى وفقًا للمواعيد النهائية القانونية في § 5 | العقد (المادة 6(1)(ب) من GDPR) | ضروري لتقديم الخدمة؛ ينتهي بانسحاب الوالد |
| سجل العائلة (ارتباطات الوالد + الطفل؛ تجزئة رمز PIN للعائلة؛ الطابع الزمني لتحديث رمز PIN) | نفس دورة حياة حساب الوالد | حذف متسلسل عند حذف الوالد لحسابه بنفسه | العقد | العائلة موجودة منطقيًا فقط طالما استمر وجود حساب الوالد |
| سجل حساب الطفل (الاسم؛ العمر؛ تاريخ ميلاد اختياري؛ صورة رمزية اختيارية؛ الإعدادات؛ السجل؛ الحالة؛ معرّف الجهاز؛ اسم الجهاز؛ سجل الجهاز) | حتى يحذف الوالد الطفل (أو الحساب بالكامل)؛ ثم في غضون ساعة واحدة من التأكيد داخل التطبيق. تُلبّى الطلبات عبر البريد الإلكتروني/اليدوية وفقًا للمواعيد النهائية القانونية في § 5. | يُحفَّز بتدفق "حذف الطفل" أو "حذف الحساب" الخاص بالوالد (فترة تهدئة داخل التطبيق قدرها ساعة واحدة؛ مواعيد نهائية قانونية لطلبات البريد الإلكتروني) | موافقة الوالدين الموثقة بموجب COPPA + عقد بموجب المادة 6(1)(ب) من GDPR | ضروري لتقديم خدمة الرقابة الأبوية لذلك الطفل؛ ينتهي بتعليمات الوالد |
| سجلات الاشتراك/الفواتير (رموز شراء Google Play، حالة الاشتراك) | كما يقتضيه قانون الضرائب والمحاسبة في كازاخستان (عادةً 5 سنوات للفواتير) | يُؤرشف في التخزين البارد؛ يُحذف عند الذكرى السنوية الخامسة | التزام قانوني (المادة 6(1)(ج) من GDPR) | تتجاوز متطلبات الاحتفاظ الضريبي/المحاسبي حق الوالد في الحذف لهذه الفئة الضيقة — مُفصح عنه في سياسة الخصوصية § 8 |
| البيانات الوصفية للمصادقة (آخر تسجيل دخول، عداد فشل تسجيل الدخول، الطوابع الزمنية لتغيير/إعادة تعيين كلمة المرور) | حتى حذف الوالد لحسابه بنفسه (متسلسل) | متسلسل | مصلحة مشروعة (الأمان) | ضروري لاكتشاف وإبطاء هجمات حشو بيانات الاعتماد |
3.2 الفئات المستمدة من جهاز الطفل
| الفئة | الحد الأقصى للاحتفاظ | مُحرِّك الحذف | حد مدة الأساس القانوني | سبب هذه الفترة |
|---|---|---|---|---|
| إجماليات الاستخدام اليومي حسب التطبيق | 90 يومًا | يُحذف تلقائيًا بعد 90 يومًا | العقد | 90 يومًا تغطي أطول نافذة إعداد تقارير واقعية للوالد دون الاحتفاظ بأكثر من اللازم |
| كتالوج التطبيقات المثبَّتة (أسماء الحزم، الأيقونات، تواريخ التثبيت) | يُحدَّث باستمرار من جهاز الطفل؛ يُحذف عند حذف الطفل | متسلسل | العقد | القائمة متغيرة؛ لا نحتفظ بإدخالات قديمة |
| الإعدادات الخاصة بكل طفل (الحدود، الجداول الزمنية، التطبيقات المحظورة) | متسلسل مع حذف الطفل | متسلسل | العقد | التكوين مهم فقط طالما استمر وجود الطفل |
| تعريفات المهام، والنماذج، والسجل، والتسويات، وسلاسل الإنجاز | متسلسل مع حذف الطفل (أو العائلة) | متسلسل | العقد | السجل التشغيلي مطلوب فقط طالما استمر وجود العائلة |
| الإشعارات (تنبيهات الوالد + الطفل) | 30 يومًا | يُحذف تلقائيًا بعد 30 يومًا | العقد + مصلحة مشروعة | 30 يومًا تتجاوز الحاجة النموذجية للمستخدم؛ لا نؤرشف |
| إشارات فحص الحالة (أحدث حالة اقتران/سلامة) | فقط القيمة الأحدث المستمرة — لا يُحتفظ بأي سجل | يُستبدل عند كل إشارة | العقد | الحالة لحظية؛ السجل غير ضروري |
| رموز دفع FCM | حتى يُحذف الطفل (أو الوالد) | متسلسل | العقد | ضروري فقط لتسليم الإشعارات إلى جهاز نشط |
3.3 وسائط الإثبات المشفّرة من طرف إلى طرف والمفاتيح
| الفئة | الحد الأقصى للاحتفاظ | مُحرِّك الحذف | حد مدة الأساس القانوني | سبب هذه الفترة |
|---|---|---|---|---|
| وسائط الإثبات المشفّرة المخزنة في موقع تخزين Google Cloud الخاص بنا، مع البيانات الوصفية المرتبطة ونص الصورة المصغرة المشفّر | 30 يومًا بعد وصول المهمة المرتبطة إلى حالة نهائية (APPROVED_FINAL / DECLINED_FINAL / REVOKED / MISSED / CANCELLED) |
(أ) تطهير تلقائي ليلي بعد انتهاء الفترة؛ (ب) قاعدة دورة حياة التخزين في موقع تخزين Google Cloud الخاص بنا تضمن الحذف في غضون 180 يومًا لأي كائن يتيم؛ (ج) الحذف الفوري الذي يبدأه الوالد يتجاوز نافذة 30 يومًا | العقد | يمنح 30 يومًا الوالد نافذة متعمدة للمراجعة وإعادة اتخاذ القرار؛ بعد ذلك، يصبح الدليل قديمًا تشغيليًا |
| مفاتيح الجهاز المشفّرة | نفس دورة حياة المالك (الوالد أو الطفل) الذي تحميه | تُحذف بشكل متسلسل عند حذف المالك (الوالد أو الطفل) الذي تحميه | العقد | المفاتيح غير مفيدة بعد حذف المالك؛ سيكون الاحتفاظ بها التزامًا |
| مواد مفتاح الوسائط الخاصة بالوالد | متسلسل مع زوج الوالد-الطفل الذي تنتمي إليه | متسلسل | العقد | تُربط مواد مفتاح الوسائط بزوج الوالد-الطفل |
| نسخة احتياطية اختيارية لمفتاح الوسائط المشفّر على Google Drive AppData (محفوظة في Drive الخاص بالوالد نفسه، لا في بنيتنا التحتية) | دورة حياة يتحكم فيها الوالد في Google Drive الخاص به | غير منطبق — خارج نطاق احتفاظنا | تحكم الوالد | لا نرى مطلقًا كتلة AppData؛ يقرر الوالد وقت إزالتها |
3.4 رموز التحقق والاقتران العابرة
| الفئة | الحد الأقصى للاحتفاظ | مُحرِّك الحذف | سبب هذه الفترة |
|---|---|---|---|
| الرموز ذات الاستخدام الواحد (رموز التسجيل/إعادة تعيين كلمة المرور المخزنة كتجزئات SHA-256 مع إضافة عشوائية) | ساعة واحدة | تُحذف تلقائيًا بعد ساعة واحدة | تغطي نافذة النشاط لمدة 10 دقائق + نافذة تحديد المعدل لمدة 50 دقيقة بعد الانتهاء |
| رموز دعوة العائلة | 24 ساعة | تُحذف تلقائيًا بعد 24 ساعة | نافذة اقتران لمرة واحدة |
| رموز إعادة الاتصال | 15 دقيقة | تُحذف تلقائيًا بعد 15 دقيقة | استعادة تغيير الجهاز في نفس اليوم |
3.5 البيانات التشغيلية
| الفئة | الحد الأقصى للاحتفاظ | مُحرِّك الحذف | سبب هذه الفترة |
|---|---|---|---|
| سجلات خادم التطبيق (طريقة HTTP، المسار، حالة الاستجابة، رموز الخطأ، توقيتات الطلبات، عنوان IP العابر في نقاط النهاية الحساسة للمصادقة) | يحتفظ بها مزود الاستضافة لدينا Emergent Labs Inc. وفقًا لسياسة Emergent المنشورة لحذف المحتوى والاحتفاظ بالسجلات. نُقلّل ما نُرسله إلى هذه السجلات — انظر قاعدة انضباط التسجيل من جانب جهة التحكم أدناه. | تُدوَّر بواسطة طبقة الاستضافة | تشغيلي + أمان (مصلحة مشروعة) — يتبع السياسة المنشورة لمزود الاستضافة لدينا؛ يُعوَّض عنه بانضباط التسجيل من جانب جهة التحكم (لا مفاتيح وسائط، ولا مفاتيح تشفير، ولا بيانات اعتماد بنص عادي، ولا رموز ذات استخدام واحد، ولا رموز اقتران خام في السجلات). |
| النسخ الاحتياطية لقاعدة البيانات التشغيلية | طبقتان: (أ) لقطات قاعدة البيانات التشغيلية الخاصة بمزود الاستضافة نفسه، محفوظة وفقًا لسياسة الاحتفاظ بالنسخ الاحتياطية المنشورة لديه؛ (ب) نسخنا الاحتياطية الدورية (اليومية) الخاصة بنا من قاعدة البيانات التشغيلية المخزنة مع Google Cloud (الولايات المتحدة) — نفس المزود والمنطقة التي نستخدمها لوسائط الإثبات — محفوظة في نافذة متجددة لمدة 30 يومًا وتُحذف تلقائيًا بعد ذلك. عندما تُستبعد نسخة احتياطية من الدورة، تصبح البيانات الشخصية المحذوفة غير قابلة للاستعادة. | (أ) تُدوَّر بواسطة طبقة الاستضافة؛ (ب) نافذة متجددة لمدة 30 يومًا، تُنقَّى يوميًا | مصلحة مشروعة للتعافي من الكوارث؛ نسخنا الاحتياطية على Google Cloud محدودة بنافذة متجددة لمدة 30 يومًا |
| سجلات وصول الموقع العام للوثائق القانونية (Cloudflare Pages) | تُنظَّم بواسطة سياسة الاحتفاظ المنشورة لدى Cloudflare للمستوى المجاني من Pages | خارج بنيتنا التحتية | معيار Cloudflare؛ الموقع لا يحتوي على ملفات تعريف الارتباط (كوكيز) ولا تحليلات |
4. آليات الحذف
4.1 حذف الطفل بناءً على طلب الوالد (الحذف حسب الطفل)
عندما يستخدم الوالد إجراء "حذف الطفل" داخل التطبيق (ضمن إعدادات الخصوصية) ويؤكده، أو يكتب إلى طالبًا حذف طفل معيّن، تقوم الخوادم الخلفية بما يلي:
- توقف جمع البيانات الإضافية من جهاز الطفل على الفور (تستلم الخدمة التي تعمل في الواجهة الأمامية على جهاز الطفل إشارة إنهاء عند فحص الحالة التالي؛ يُبطَل اقتران الجهاز بحيث تُرفض عمليات الرفع المستقبلية عند بوابة واجهة برمجة التطبيقات).
- تُعلّم سجل الطفل للحذف وتُجدوِل تشغيل التسلسل بعد فترة تهدئة داخل التطبيق قدرها ساعة واحدة. تُلبّى الطلبات المقدَّمة عبر البريد الإلكتروني إلى وفقًا للمواعيد النهائية القانونية في § 5 (GDPR 30 يومًا؛ COPPA 10 أيام عمل؛ CCPA 45 يومًا)، لا فترة التهدئة لمدة ساعة واحدة.
- تُشغِّل تسلسل الحذف بعد انتهاء فترة التهدئة: - حذف سجلات استخدام الطفل، وكتالوج التطبيقات المثبَّتة، والإعدادات الخاصة بالطفل، والإشعارات، وتعريفات المهام والنماذج، وسجل الوقت المكتسب والتسويات، وسلاسل الإنجاز، وأظرف الاستعادة، وأعلام توليد العائلة؛ - حذف كل مفتاح جهاز مشفّر يخص ذلك الطفل؛ - حذف مواد مفتاح الوسائط الخاصة بالوالد المرتبطة بذلك الطفل؛ - حذف كل كائن وسائط إثبات مخزَّن لذلك الطفل في موقع تخزين Google Cloud الخاص بنا — باستخدام حذف الكائن المباشر، لا دورة الحياة، ليكون الحذف فوريًا؛ - حذف كل سجل بيانات وصفية للوسائط يشير إلى ذلك الطفل؛ - حذف سجل الطفل نفسه.
- إرسال بريد إلكتروني للتأكيد إلى الوالد صاحب الحساب.
4.2 حذف حساب الوالد بناءً على طلب الوالد (حذف الحساب)
عندما يستخدم الوالد إجراء "حذف الحساب" داخل التطبيق (ضمن إعدادات الخصوصية) ويؤكده، أو يكتب إلى :
يطبّق إجراء "حذف الحساب" داخل التطبيق فترة تهدئة قدرها ساعة واحدة (نفس الآلية المذكورة في § 4.1): يُعلَّم الحساب للحذف ويُشغَّل التسلسل بعد انتهاء فترة التهدئة. تُلبّى طلبات البريد الإلكتروني/اليدوية المُرسَلة إلى وفقًا للمواعيد النهائية القانونية في § 5، لا فترة التهدئة لمدة ساعة واحدة.
- تشغيل تسلسل الحذف حسب الطفل الوارد في § 4.1 لكل طفل مرتبط بالعائلة.
- حذف سجل العائلة.
- حذف كل مفتاح جهاز مشفّر يخص الوالد.
- حذف سجل حساب الوالد.
- إرسال بريد إلكتروني للتأكيد إلى العنوان الذي كان مسجّلًا وقت الطلب.
- حالة الاشتراك: أي اشتراك نشط في Google Play لا نُلغيه تلقائيًا نحن — نوجّه الوالد لإلغائه في Google Play ← الاشتراكات (لا يمكننا إلغاء اشتراك Google Play باسم الوالد دون إجراء بنطاق OAuth لا يمنحه الوالد لنا). يُذكَّر الوالد بذلك في خطوة تأكيد الحذف.
4.3 خمول الحساب (تقديري)
يجوز لنا إغلاق وحذف الحسابات التي كانت خاملة لفترة طويلة. إذا قررنا القيام بذلك لحساب معيّن، فسنرسل للوالد بريدًا إلكترونيًا للإشعار قبل أي حذف ونمنحه فرصة معقولة لتسجيل الدخول والحفاظ على الحساب نشطًا. لا توجد فترة خمول ثابتة — هذا شرط تقديري يمنحنا مسارًا لتنظيف البيانات المتروكة بوضوح، مع حماية الآباء الذين يستخدمون Balance ببساطة بشكل غير متكرر. (يعكس هذا سياسة الخصوصية § 8 حرفيًا وهو جزء من نفس الموقف المخفَّف الذي اعتُمد في 9 يونيو 2026.)
4.4 سحب الموافقة
يجوز للوالد سحب موافقته على الجمع المستمر من جهاز الطفل في أي وقت. أكثر الطرق مباشرة هي حذف الطفل (§ 4.1). إزالة الطفل توقف جمع البيانات الإضافية على الفور وتُحفِّز تسلسل الحذف بعد انتهاء فترة التهدئة داخل التطبيق لمدة ساعة واحدة (أو وفقًا للمواعيد النهائية القانونية في § 5 لطلبات البريد الإلكتروني/اليدوية). لا تتأثر مشروعية المعالجة السابقة التي تمت قبل السحب.
4.5 حذف فئات معيّنة دون حذف الطفل
يمكن للوالد الذي يريد الاحتفاظ بالطفل مع حذف فئة واحدة (على سبيل المثال، "حذف كل فيديو إثبات أقدم من 7 أيام") أن: - يقوم داخل التطبيق: بفتح علامة تبويب وسائط الطفل والنقر على "حذف" على كل عنصر، أو استخدام إجراء التحديد المجمّع في علامة تبويب الوسائط داخل التطبيق؛ - عبر البريد الإلكتروني: كتابة طلب إلى . سنرد ضمن الموعد النهائي في § 5 أدناه.
4.6 النسخ الاحتياطية
تستمر النسخ الاحتياطية التشغيلية في الاحتفاظ بلقطة محمية من الحذف لنافذة النسخ الاحتياطي المتجددة الموصوفة في § 3.5. تُحفظ نسخنا الاحتياطية الدورية الخاصة بنا مع Google Cloud في نافذة متجددة لمدة 30 يومًا؛ وبعد استبعاد نسخة احتياطية من الدورة، لا يمكن استرجاع البيانات المحذوفة. تُدوَّر لقطات مزود الاستضافة التشغيلية الخاصة به وفقًا لسياسة الاحتفاظ بالنسخ الاحتياطية المنشورة لديه. تُفصح سياسة الخصوصية عن هذا الاستثناء (§ 8). وهو الاستثناء القانوني الوحيد لوعد "الحذف فوري".
5. الجداول الزمنية لحقوق أصحاب البيانات
نلتزم بكل موعد نهائي قانوني ينطبق على الوالد الذي يمارس حقًا (الوصول، التصحيح، المحو، التقييد، النقل، الاعتراض):
- GDPR / UK GDPR: 30 يومًا تقويميًا من استلام الطلب؛ قابلة للتمديد لمدة تصل إلى 60 يومًا إضافيًا للطلبات المعقدة، بإشعار خطي.
- قوانين الخصوصية في الولايات الأمريكية (CCPA/CPRA وVCDPA وCPA وCTDPA وUCPA وTDPSA وقوانين ولاية أخرى): 45 يومًا تقويميًا، قابلة للتمديد 45 يومًا بإشعار.
- طلبات حذف الوالدين الموثقة بموجب COPPA: دون تأخير غير معقول، وعمليًا في غضون 10 أيام عمل.
- البلدان الأخرى: الموعد النهائي الذي تحدده قوانين حماية البيانات المحلية.
يتابع مسؤول الخصوصية () كل طلب في سجل DSAR الداخلي تحت . يُغلَق كل طلب بتصرف كتابي.
6. سجل الاحتفاظ القانوني والاستثناءات
يجوز لنا الاحتفاظ بسجل معيّن لفترة أطول من ما تشير إليه § 3 فقط في الحالات التالية، وفقط طالما تطلَّب ذلك الظرف:
- الاحتفاظ الضريبي والمحاسبي بموجب قانون كازاخستان (سجلات الاشتراك — انظر § 3.1).
- أوامر الاحتفاظ القانوني من سلطة مختصة (أمر قضائي، إشعار حفظ من جهة تنظيمية، طلب إبراز قانوني) — المدة تحددها الأمر.
- الحفظ لسلامة الطفل بموجب 18 U.S.C. § 2258A(h) (90 يومًا، قابلة للتمديد 90 يومًا إضافيًا بطلب من الوكالة) للحالات المصنَّفة بموجب § 7 من معايير سلامة الطفل.
- نزاع قانوني نشط نكون فيه طرفًا — المدة: حتى إغلاق القضية زائد فترة التقادم للاستئنافات بموجب القانون الإجرائي المعمول به.
يجب أن يُوافَق كتابيًا من مسؤول الخصوصية على أي احتفاظ يتجاوز § 3 وأن يُسجَّل في سجل استثناءات الاحتفاظ المحفوظ تحت . تُراجَع السجل في كل مراجعة سنوية (§ 12).
7. التحقق من التسلسل — اختبارات الخوادم الخلفية
لكل إصدار من الخوادم الخلفية، نحافظ على اختبار انحدار يُشغِّل تسلسل الحذف من طرف إلى طرف. تتحقق اختبارات الحذف الآلية لدينا من:
- أن حذف الحساب يزيل كل سجل مخزَّن لكل طفل مرتبط بالوالد؛
- أن كل كائن وسائط إثبات مخزَّن للعائلة يُحذَف (لا يُعلَّم فقط لانتهاء دورة الحياة)؛
- أن كل مفتاح جهاز مشفّر، وسجل مفتاح وسائط، وسجل بيانات وصفية للوسائط مرتبط بالوالد أو بأي من أطفال الوالد يُزال؛
- أن يُرسَل بريد إلكتروني لتأكيد الحذف.
نُشغِّل اختبار التسلسل في كل تشغيل من عمليات الدمج المستمر (CI) على مسارات الشيفرة ذات الصلة بالحذف. يُوقِف اختبار التسلسل الفاشل الإصدار.
8. مواءمة احتفاظ المعالج الفرعي
كل معالج فرعي (القسم 6 من سياسة الخصوصية) مُلزَم باتفاقية معالجة بيانات خطية تُلزمه بما يلي:
- عدم الاحتفاظ بالبيانات الشخصية لفترة أطول من اللازم لتنفيذ الخدمة المذكورة؛
- حذف أو إعادة البيانات الشخصية بناءً على تعليماتنا، بما في ذلك فورًا عند طلب حذف لكل سجل وعند إنهاء اتفاقية معالجة البيانات؛
- الحفاظ على نافذة الاحتفاظ بالنسخ الاحتياطية الخاصة به لا تتجاوز 30 يومًا حيثما ينطبق ذلك؛
- تقديم تأكيد خطي لنا حول ممارسة الاحتفاظ عند الطلب.
على وجه التحديد:
| المعالج الفرعي | تأثير احتفاظه على بيانات Balance | إجراء العمل |
|---|---|---|
| Emergent Labs Inc. (استضافة الخوادم الخلفية وقاعدة بيانات الإنتاج) | تُحفظ سجلات التطبيق وفقًا لسياسة Emergent المنشورة لحذف المحتوى والاحتفاظ بالسجلات؛ تُحفظ لقطات قاعدة البيانات الخاصة بمزود الاستضافة نفسه وفقًا لسياسة الاحتفاظ بالنسخ الاحتياطية المنشورة لديه | مُغلَق — تتبع السياسة الجداول الزمنية المنشورة للمزود؛ لا يتوفر تعهد أكثر تشددًا لكل عميل، ويُخفَّف ذلك بضوابط تعويضية من جانب جهة التحكم (انضباط تسجيل صارم) |
| Google Cloud Storage (الوسائط المشفّرة) | يُتحكَّم في دورة حياة كل كائن بواسطة قاعدة دورة حياة التخزين الخاصة بنا (ضمان يتيم ≤180 يومًا) + الحذف الفوري لكل كائن عند التسلسل | قاعدة دورة الحياة معمول بها |
| Google Cloud (النسخ الاحتياطية لقاعدة البيانات التشغيلية) | نسخنا الاحتياطية اليومية من قاعدة البيانات التشغيلية، المخزنة في الولايات المتحدة، تُحفظ في نافذة متجددة لمدة 30 يومًا ثم تُحذف تلقائيًا | نقل بموجب شهادة إطار خصوصية البيانات من Google مع الشروط التعاقدية الموحدة الأوروبية (SCCs) (واتفاقية نقل البيانات الدولية البريطانية IDTA كخيار احتياطي) |
| Firebase Cloud Messaging | عابر لكل رسالة؛ لا أرشفة لمحتوى الرسائل | لا يلزم إجراء |
| Resend | سجلات تسليم البريد الإلكتروني وفقًا لاتفاقية معالجة البيانات المنشورة لدى Resend | لا يلزم إجراء |
| Google LLC (تسجيل الدخول عبر Google، Google Drive AppData، فوترة Google Play) | وفقًا للاحتفاظ المنشور لدى Google؛ كتلة AppData موجودة في Drive الخاص بالوالد نفسه | لا يلزم إجراء |
| مجموعة Prighter (Prighter EU Rep GmbH للاتحاد الأوروبي؛ Prighter Ltd (UK) لممثل المادة 27 في المملكة المتحدة) | تُحفظ مراسلات DSAR للفترة التي يتطلبها قانون الاتحاد الأوروبي/المملكة المتحدة | وفقًا لاتفاقية معالجة البيانات الخاصة بـ Prighter |
9. تدوير مفاتيح التشفير
تخضع مفاتيح التشفير نفسها أيضًا لدورة حياة. يُوثِّق دليل تدوير المفاتيح لدينا:
- المفتاح من جانب الخادم الذي يحمي البريد الإلكتروني المخزَّن (مفتاح AES-256-GCM يُستخدم لتشفير عناوين البريد الإلكتروني للوالدين عند التخزين): وتيرة تدوير سنوية؛ تدوير عند الطلب في حال الاشتباه بخرق. يتطلب التدوير إعادة تشفير كل بريد إلكتروني مخزَّن في مهمة ترحيل واحدة.
- الإضافة العشوائية من جانب الخادم المضافة إلى تجزئات الرموز ذات الاستخدام الواحد (سر خاص بالخادم فقط يُجمع مع SHA-256 قبل تخزين الرموز ذات الاستخدام الواحد): وتيرة تدوير سنوية؛ عند التدوير، تصبح جميع الرموز ذات الاستخدام الواحد النشطة غير قابلة للتحقق وتُزال في غضون ساعة واحدة. نوافذ الرموز ذات الاستخدام الواحد قصيرة عمدًا، لذا فإن الأثر الظاهر للمستخدم محدود.
- زوج مفاتيح E2EE لكل جهاز (مفاتيح جهاز X25519 التي يحملها الوالد والطفل): تُدار من قبل العملاء؛ يخزّن الخادم الخلفي النصف العام فقط. يُدفَع التدوير من قبل الجهاز عندما يعيد المستخدم الاقتران أو ينتقل إلى جهاز جديد — انظر القسم 9 من سياسة الخصوصية.
يبقى الدليل تحت سيطرة .
10. التحسين المستمر
نراجع ونحسّن بشكل دوري وظائف الاحتفاظ والحذف الآلية الخاصة بنا لإبقائها متوافقة مع هذه السياسة. عندما يتم تعديل نافذة احتفاظ منفَّذة أو وظيفة حذف لتحقيق التوافق، يُنظَّم السلوك التشغيلي المؤقت بموجب جداولنا الحالية للحذف التلقائي ومنطق التسلسل، ويُسجَّل أي انحراف في سجل استثناءات الاحتفاظ (§ 6) ويُصالح عند المراجعة السنوية (§ 12).
11. كيف يمكن للوالد التحقق من الاحتفاظ
يمكن للوالد التحقق من احتفاظنا من طرف إلى طرف في أي وقت:
- التصدير. استخدام إجراء تصدير البيانات داخل التطبيق (ضمن إعدادات الخصوصية) لتصدير بيانات العائلة. يُقدِّم التصدير أرشيفًا بصيغة JSON قابلًا للتنزيل لكل فئة نحتفظ بها، مع الطابع الزمني المسجَّل/المُنشَأ/الأحدث اطلاعًا في كل صف. أي شيء أقدم من نافذة الاحتفاظ لفئته يشير إلى فشل في الاحتفاظ — يُرجى الإبلاغ عن ذلك إلى .
- الحذف. حذف الطفل أو الحساب، ثم إعادة التصدير بعد 30 يومًا. يجب أن يكون التصدير خاليًا (أو، بالنسبة لحساب الوالد، يحتوي فقط على سجل تأكيد ما بعد الحذف).
- مراسلتنا مباشرة. أرسل بريدًا إلكترونيًا إلى واسأل "أرني كل ما تحتفظون به عن عائلتي". سنقدّم لك، ضمن المواعيد النهائية في § 5، نفس التصدير مع تأكيد خطي بعدم وجود أي شيء آخر.
ندعو الآباء الذين يجدون تباينًا إلى إبلاغنا دون خطر الانتقام — نتعامل مع أخطاء الاحتفاظ كأخطاء برمجية (bugs) ونُكرِّم من يُبلغ عنها.
12. المراجعة السنوية
يراجع مسؤول الخصوصية هذه السياسة مرة واحدة على الأقل سنويًا، بحلول 9 يونيو من كل عام. تشمل المراجعة:
- الجدول الرئيسي في § 3 — كل صف وجدوله الزمني للحذف التلقائي؛
- مجموعة اختبارات تسلسل الحذف — التأكد من أنها تغطي كل صف في § 3؛
- سجل استثناءات الاحتفاظ (§ 6) — التأكد من عدم الاحتفاظ بأي شيء خارج الجدول المنشور دون سبب مسجَّل؛
- اتفاقيات معالجة البيانات للمعالجين الفرعيين (§ 8) — التأكد من أن كل واحدة منها محدَّثة؛
- مراجعة التحسين المستمر (§ 10) — التأكد من بقاء وظائف الاحتفاظ والحذف الآلية لدينا متوافقة؛
- وتيرة تدوير المفاتيح (§ 9) — التأكد من أن آخر تدوير كان في غضون الـ12 شهرًا السابقة.
يتطلب أي تغيير جوهري في أي فترة احتفاظ:
- تاريخ "آخر تحديث" في أعلى هذا المستند؛
- تحديثًا مقابلًا لسياسة الخصوصية § 8 وإشعار خصوصية الأطفال § 8 (أيهما يتأثر بالتغيير)؛
- إشعارًا داخل التطبيق + بريدًا إلكترونيًا لمدة 30 يومًا للوالدين على الحساب عندما يُمدِّد التغيير فترة احتفاظ؛
- عندما يكون التغيير تخفيضًا في الاحتفاظ، لا يُطلب إشعار مسبق (التغيير لمصلحة الوالد).
13. الملاحق القُطرية
تُنشر الفوارق الخاصة بالاحتفاظ في كل بلد (على سبيل المثال، احتفاظ إلزامي أطول بمستند ضريبي في بلد معيّن، أو موعد نهائي إلزامي أقصر لتسلسل الحذف) في مجموعة الملاحق القُطرية التي تصاحب هذه السياسة على retention.html. تتبع الأقاليم الموروثة ملحق البلد الأصلي، بما يتوافق مع القسم 18 من سياسة الخصوصية.
14. جهات اتصال مرجعية سريعة
- الخصوصية / طلبات الوصول إلى البيانات (DSAR) / تصدير البيانات / الحذف: ()
- تقارير سلامة الطفل: (أيضًا )
- الدعم العام:
- ممثل الاتحاد الأوروبي: Prighter EU Rep GmbH، Schellinggasse 3, 1010 Vienna, النمسا
- ممثل المملكة المتحدة: Prighter Ltd (UK)، 20 Mortlake High Street, London SW14 8JN, المملكة المتحدة
- بريدي: BabaYaga Program, TOO, ul. Ongarsynova 10, kv. 175, Esil district, Astana 010000, كازاخستان
- الهاتف:
- المستندات المكمّلة:
- سياسة الخصوصية: privacy.html
- إشعار خصوصية الأطفال: children.html
- شروط الخدمة: terms.html
- شروط الاشتراك: subscription-terms.html
- معايير سلامة الطفل: child-safety.html
نهاية سياسة الاحتفاظ بالبيانات وحذفها.