← All legal documents

Balance — Richtlinie zur Datenaufbewahrung und -löschung

Effective date: 28 June 2026 Last updated: 28 June 2026

Jährliche Überprüfung: nächste planmäßige Überprüfung bis zum 9. Juni 2027. Gilt für: jede Kategorie personenbezogener Daten, die Balance verarbeitet. Dies ist die schriftliche Richtlinie zur Datenaufbewahrung und -löschung, die gemäß 16 CFR § 312.10 durch den U.S. Children's Online Privacy Protection Act ("COPPA") vorgeschrieben ist. Sie erfüllt zudem die Pflichten zur Speicherbegrenzung und Datenminimierung gemäß Artikel 5 Absatz 1 Buchstabe c und e der DSGVO sowie Artikel 5 Absatz 1 Buchstabe c und e der UK-DSGVO, Artikel 14 des chilenischen Gesetzes 21.719, die Aufbewahrungsregeln gemäß dem kolumbianischen Gesetz 1581 und seinem regulatorischen Rahmen sowie die entsprechende Regelung in jedem anderen Land. Dieses Dokument wird unter retention.html als Layer-A-Begleitdokument zu unserer Datenschutzerklärung (Abschnitt 8 enthält die benutzerfreundliche Zusammenfassung) und unserem Datenschutzhinweis für Kinder (Abschnitt 8 enthält den COPPA-spezifischen schriftlichen Zeitplan für Kinderdaten) veröffentlicht. Sollten die für den Benutzer bestimmten Formulierungen in der Datenschutzerklärung oder im Datenschutzhinweis für Kinder jemals im Widerspruch zu dieser Aufbewahrungsrichtlinie stehen, so regelt diese Aufbewahrungsrichtlinie die betriebliche Aufbewahrungsdauer (die Datenschutzerklärung und der Datenschutzhinweis für Kinder sind die öffentlich zugänglichen Zusammenfassungen, und wir müssen sie möglicherweise klarstellen; im Falle eines Konflikts schreiben Sie bitte an , und wir werden dies in Einklang bringen).

1. Grundsätze

Die Aufbewahrung bei Balance unterliegt vier Grundsätzen. Jede Aufbewahrungsfrist in dieser Richtlinie muss jeden dieser Grundsätze erfüllen: Zweckbindung (DSGVO Art. 5 Abs. 1 lit. b, COPPA § 312.7). Wir bewahren personenbezogene Daten nur so lange auf, wie es zur Erbringung des von den Eltern vertraglich vereinbarten Kindersicherungsdienstes, zur Erfüllung unserer gesetzlichen Verpflichtungen oder zur Verteidigung eines berechtigten Anspruchs erforderlich ist. Wir "runden" Aufbewahrungsfristen nicht auf bequeme Zahlen auf. Speicherbegrenzung (DSGVO Art. 5 Abs. 1 lit. e, COPPA § 312.10). Die unten angegebenen Aufbewahrungsfristen sind Höchstfristen, keine Mindestfristen. Wenn der Elternteil die Löschung früher veranlasst – oder wenn der betriebliche Zweck früher endet – werden die Daten früher gelöscht. Datenminimierung (DSGVO Art. 5 Abs. 1 lit. c). Wir speichern nur die kleinstmögliche Datenmenge, die für den Zweck erforderlich ist. Wir bewahren niemals eine Kategorie auf, die wir nicht benötigen. Standardmäßige Löschung (UK Children's Code, OECD-Datenschutzgrundsätze). Für jedes neue Feature ist die Designentscheidung die standardmäßige Löschung, es sei denn, die Aufbewahrung dient einem bestimmten, angegebenen Zweck. Jede Aufbewahrungsregel in Abschnitt 3 unten ist in der Spalte "Warum diese Frist" einem oder mehreren dieser Grundsätze zugeordnet.

2. Rollen

Verantwortlicher für die Datenverarbeitung: BabaYaga Program, TOO (Kasachstan; BIN 260540024651). Prozesseigentümer: , Director – fungiert auch als Datenschutzbeauftragter () und benannter Kindersicherheitsbeauftragter (). Dienstleister, die Kopien der Daten besitzen (Auftragsverarbeiter): Die Liste finden Sie in Abschnitt 6 der Datenschutzerklärung. Der Verantwortliche ist dafür verantwortlich, dass jeder Auftragsverarbeiter die untenstehenden Aufbewahrungsregeln einhält – festgeschrieben in der Vereinbarung zur Auftragsverarbeitung mit jedem Anbieter. Jährlicher Prüfer: , Director, unterzeichnet die jährliche Überprüfung (Abschnitt 12) und jede Änderung einer Aufbewahrungsfrist.

3. Master-Aufbewahrungstabelle — nach Kategorie

Dies ist die maßgebliche Aufbewahrungstabelle. Die Datenschutzerklärung (§ 8) und der Datenschutzhinweis für Kinder (§ 8) zeigen die benutzerfreundliche Zusammenfassung, die aus dieser Tabelle abgeleitet wurde.

3.1 Kontoseitige Kategorien

Kategorie Maximale Aufbewahrungsdauer Löschungs-Auslöser Fristbegrenzung der Rechtsgrundlage Warum diese Frist
Elternkontodatensatz (AES-256-GCM-Chiffretext der E-Mail-Adresse des Elternteils + SHA-256-Nachschlage-Hash; bcrypt-Passwort-Hash; Einstellungen; Authentifizierungsmetadaten; Region; Familienverknüpfung) Bis der Elternteil das Konto selbst löscht; dann innerhalb von 1 Stunde nach der Bestätigung in der App. E-Mail-/manuelle Anfragen an werden gemäß den gesetzlichen Fristen in § 5 berücksichtigt. Ausgelöst durch die Aktion "Konto löschen" in der App mit einer 1-stündigen Bedenkzeit oder durch eine E-Mail-Anfrage an gemäß den gesetzlichen Fristen in § 5 Vertrag (DSGVO Art. 6 Abs. 1 lit. b) Erforderlich zur Erbringung des Dienstes; endet mit dem Widerruf durch den Elternteil
Familiendatensatz (Eltern- + Kind-Verknüpfungen; Familien-PIN-Hash; PIN-Aktualisierungs-Zeitstempel) Gleicher Lebenszyklus wie das Elternkonto Kaskadenlöschung bei Selbstlöschung des Elternteils Vertrag Die Familie existiert logischerweise nur, solange das Elternkonto existiert
Kindkontodatensatz (Name; Alter; optionaler Geburtstag; optionaler Avatar; Einstellungen; Kontobuch; Status; Gerätekennung; Gerätename; Geräteverlauf) Bis der Elternteil das Kind (oder das gesamte Konto) löscht; dann innerhalb von 1 Stunde nach der Bestätigung in der App. E-Mail-/manuelle Anfragen werden gemäß den gesetzlichen Fristen in § 5 berücksichtigt. Ausgelöst durch den Ablauf "Kind löschen" oder "Konto löschen" des Elternteils (1-stündige Bedenkzeit in der App; gesetzliche Fristen für E-Mail-Anfragen) Überprüfbare elterliche Zustimmung gemäß COPPA + Vertrag gemäß DSGVO Art. 6 Abs. 1 lit. b Erforderlich zur Erbringung des Kindersicherungsdienstes für dieses Kind; endet mit der Anweisung des Elternteils
Abonnement- / Abrechnungsdatensätze (Google Play-Kauf-Token, Abonnementstatus) Wie vom kasachischen Steuer- und Rechnungslegungsrecht vorgeschrieben (in der Regel 5 Jahre für Rechnungen) Archivierung im Cold Storage; Löschung am 5. Jahrestag Gesetzliche Verpflichtung (DSGVO Art. 6 Abs. 1 lit. c) Die steuerlichen/rechnerischen Aufbewahrungspflichten übersteigen das Löschungsrecht des Elternteils für diese eng gefasste Kategorie – offengelegt in der Datenschutzerklärung § 8
Authentifizierungsmetadaten (letzte Anmeldung, Zähler für fehlgeschlagene Anmeldeversuche, Zeitstempel für Passwortänderungen/-zurücksetzungen) Bis zur Selbstlöschung des Elternteils (Kaskade) Kaskade Berechtigtes Interesse (Sicherheit) Erforderlich zur Erkennung und Verlangsamung von Credential-Stuffing

3.2 Vom Kind-Gerät abgeleitete Kategorien

Kategorie Maximale Aufbewahrungsdauer Löschungs-Auslöser Fristbegrenzung der Rechtsgrundlage Warum diese Frist
Tägliche Nutzungsstatistiken pro App 90 Tage Automatisch nach 90 Tagen gelöscht Vertrag 90 Tage decken das längste realistische Zeitfenster für Elternberichte ab, ohne mehr als nötig aufzubewahren
Katalog der installierten Apps (Paketnamen, Symbole, Installationsdaten) Wird vom Kind-Gerät kontinuierlich aktualisiert; gelöscht, wenn das Kind gelöscht wird Kaskade Vertrag Die Liste ist flüchtig; wir behalten keine veralteten Einträge
Einstellungen pro Kind (Limits, Zeitpläne, blockierte Apps) Kaskade bei Löschung des Kindes Kaskade Vertrag Die Konfiguration ist nur relevant, solange das Kind existiert
Aufgabendefinitionen, Instanzen, Kontobuch, Abrechnungen, Serien Kaskade bei Löschung des Kindes (oder der Familie) Kaskade Vertrag Betriebshistorie nur erforderlich, solange die Familie existiert
Benachrichtigungen (Eltern- + Kind-Warnungen) 30 Tage Automatisch nach 30 Tagen gelöscht Vertrag + berechtigtes Interesse 30 Tage übersteigen den typischen Benutzerbedarf; wir archivieren nicht
Health-Check-Pings (letzter Pairing-/Gesundheitsstatus) Nur rollierender neuester Wert – kein Verlauf wird aufbewahrt Bei jedem Ping überschrieben Vertrag Status ist punktuell; Verlauf ist unnötig
FCM-Push-Token Bis das Kind (oder der Elternteil) gelöscht wird Kaskade Vertrag Nur erforderlich, um Push-Nachrichten an ein aktives Gerät zuzustellen

3.3 Ende-zu-Ende-verschlüsselte Nachweismedien und Schlüssel

Kategorie Maximale Aufbewahrungsdauer Löschungs-Auslöser Fristbegrenzung der Rechtsgrundlage Warum diese Frist
Verschlüsselte Nachweismedien, die an unserem Google Cloud-Speicherort gespeichert sind, einschließlich zugehöriger Metadaten und Thumbnail-Chiffretext 30 Tage, nachdem die verknüpfte Aufgabe den Endzustand erreicht hat ( APPROVED_FINAL / DECLINED_FINAL / REVOKED / MISSED / CANCELLED ) (a) automatische nächtliche Bereinigung, sobald das Zeitfenster abgelaufen ist; (b) eine Speicherlebenszyklusregel an unserem Google Cloud-Speicherort sichert die Löschung nach 180 Tagen für jedes verwaiste Objekt ab; (c) eine vom Elternteil initiierte sofortige Löschung umgeht das 30-tägige Zeitfenster Vertrag 30 Tage geben dem Elternteil ein bewusstes Zeitfenster zur Überprüfung und erneuten Entscheidung; darüber hinaus ist der Nachweis betrieblich veraltet
Verschlüsselte Geräteschlüssel Gleicher Lebenszyklus wie der Eigentümer (Elternteil oder Kind), den sie schützen Kaskadenlöschung, wenn der Eigentümer (Elternteil oder Kind), den sie schützen, gelöscht wird Vertrag Schlüssel sind nach der Löschung des Eigentümers nutzlos; die Aufbewahrung wäre ein Risiko
Medien-Schlüsselmaterial des Elternteils Kaskade mit dem Eltern-Kind-Paar, zu dem sie gehören Kaskade Vertrag Das Medien-Schlüsselmaterial ist an das Eltern-Kind-Paar gebunden
Optionale verschlüsselte Medien-Schlüsselsicherung in Google Drive AppData (im eigenen Drive des Elternteils gespeichert, nicht in unserer Infrastruktur) Vom Elternteil in seinem Google Drive gesteuerter Lebenszyklus Nicht zutreffend – außerhalb unserer Aufbewahrungsgrenzen Kontrolle durch den Elternteil Wir sehen den AppData-Blob niemals; der Elternteil entscheidet, wann er entfernt wird

3.4 Flüchtige Verifizierungs- und Pairing-Token

Kategorie Maximale Aufbewahrungsdauer Löschungs-Auslöser Warum diese Frist
Einmalcodes (Anmelde-/Passwort-Zurücksetzungs-Codes, die als Peppered-SHA-256-Hashes gespeichert sind) 1 Stunde Automatisch nach 1 Stunde gelöscht Deckt das 10-minütige aktive Zeitfenster + das 50-minütige Ratenbegrenzungsfenster nach Ablauf ab
Familien-Einladungscodes 24 Stunden Automatisch nach 24 Stunden gelöscht Einmaliges Pairing-Zeitfenster
Wiederverbindungscodes 15 Minuten Automatisch nach 15 Minuten gelöscht Geräteänderungswiederherstellung am selben Tag

3.5 Betriebsdaten

Kategorie Maximale Aufbewahrungsdauer Löschungs-Auslöser Warum diese Frist
Anwendungs-Serverprotokolle (HTTP-Methode, Route, Antwortstatus, Fehlercodes, Anforderungszeiten, flüchtige IP an authentifizierungssensiblen Endpunkten) Aufbewahrt von unserem Hosting-Anbieter Emergent Labs Inc. gemäß der von Emergent veröffentlichten Richtlinie zur Inhaltelöschung und Protokollaufbewahrung. Wir minimieren, was wir an diese Protokolle senden – siehe die untenstehende Regel zur Protokollierungsdisziplin des Verantwortlichen. Rotiert durch die Hosting-Ebene Betrieb + Sicherheit (berechtigtes Interesse) – verweist auf die veröffentlichte Richtlinie unseres Hosting-Anbieters; ausgeglichen durch die Protokollierungsdisziplin des Verantwortlichen (keine Medienschlüssel, Verschlüsselungsschlüssel, Klartext-Anmeldedaten, Einmalcodes oder rohen Pairing-Codes in den Protokollen).
Betriebliche Datenbanksicherungen Zwei Ebenen: (a) die eigenen betrieblichen Datenbank-Snapshots unseres Hosting-Anbieters, die gemäß seiner veröffentlichten Richtlinie zur Aufbewahrung von Sicherungen aufbewahrt werden; (b) unsere eigenen periodischen (täglichen) Sicherungskopien der betrieblichen Datenbank, die bei Google Cloud (Vereinigte Staaten) gespeichert sind – demselben Anbieter und derselben Region, die wir für Nachweismedien verwenden – die in einem rollierenden 30-Tage-Fenster aufbewahrt und dann automatisch gelöscht werden. Wenn eine Sicherung rotiert, werden gelöschte personenbezogene Daten unwiederherstellbar. (a) rotiert durch die Hosting-Ebene; (b) rollierendes 30-Tage-Fenster, täglich automatisch bereinigt Berechtigtes Interesse an der Notfallwiederherstellung; unsere Google Cloud-Sicherungen sind auf ein rollierendes 30-Tage-Fenster begrenzt
Zugriffsprotokolle der öffentlichen Website für Rechtsdokumente (Cloudflare Pages) Geregelt durch die von Cloudflare veröffentlichte Aufbewahrungsdauer für kostenlose Pages Außerhalb unserer Infrastruktur Cloudflare-Standard; Website hat keine Cookies, keine Analysen

4. Löschungsmechanik

4.1 Vom Elternteil initiierte Löschung eines Kindes (Löschung pro Kind)

Wenn der Elternteil die Aktion "Kind löschen" in der App (unter den Datenschutzeinstellungen) verwendet und bestätigt oder an schreibt, um die Löschung eines bestimmten Kindes anzufordern, führt das Backend Folgendes aus: Stoppt die weitere Erfassung vom Gerät des Kindes sofort (der Vordergrunddienst auf dem Gerät des Kindes empfängt beim nächsten Health-Check ein Kill-Signal; das Pairing des Geräts wird ungültig gemacht, sodass zukünftige Uploads am API-Gateway abgelehnt werden). Markiert den Kind-Datensatz zur Löschung und plant die Ausführung der Kaskade nach einer 1-stündigen Bedenkzeit in der App. Anfragen, die per E-Mail an eingereicht werden, werden gemäß den gesetzlichen Fristen in § 5 (DSGVO 30 Tage; COPPA 10 Werktage; CCPA 45 Tage) berücksichtigt, nicht innerhalb der 1-stündigen Bedenkzeit. Führt die Löschkaskade aus, sobald das Bedenkzeitfenster abgelaufen ist: löscht die Nutzungsdatensätze des Kindes, den Katalog der installierten Apps, die Einstellungen pro Kind, Benachrichtigungen, Aufgabendefinitionen und -instanzen, das Kontobuch für verdiente Zeit und Abrechnungen, Serien, Wiederherstellungsumschläge und Familien-Generierungs-Flags; löscht jeden verschlüsselten Geräteschlüssel, der zu diesem Kind gehört; löscht das Medien-Schlüsselmaterial des Elternteils, das an dieses Kind gebunden ist; löscht jedes Nachweismedienobjekt, das für dieses Kind an unserem Google Cloud-Speicherort gespeichert ist – durch direkte Objekt Löschung, nicht durch Lebenszyklus, sodass die Löschung sofort erfolgt; löscht jeden Medien-Metadatensatz, der auf dieses Kind verweist; löscht den Kind-Datensatz selbst. Sendet eine Bestätigungs-E-Mail an den Elternteil auf dem Konto.

4.2 Vom Elternteil initiierte Löschung des Elternkontos (Kontolöschung)

Wenn der Elternteil die Aktion "Konto löschen" in der App (unter den Datenschutzeinstellungen) verwendet und bestätigt oder an schreibt: Die Aktion "Konto löschen" in der App wendet eine 1-stündige Bedenkzeit an (derselbe Mechanismus wie in § 4.1): Das Konto wird zur Löschung markiert und die Kaskade wird ausgeführt, sobald die Bedenkzeit abgelaufen ist. Per E-Mail/manuelle Anfragen, die an gesendet werden, werden gemäß den gesetzlichen Fristen in § 5 berücksichtigt, nicht innerhalb der 1-stündigen Bedenkzeit. Führt die Löschkaskade pro Kind in § 4.1 für jedes mit der Familie verbundene Kind aus. Löscht den Familiendatensatz. Löscht jeden verschlüsselten Geräteschlüssel, der zum Elternteil gehört. Löscht den Elternkontodatensatz. Sendet eine Bestätigungs-E-Mail an die Adresse, die zum Zeitpunkt der Anfrage hinterlegt war. Abonnementstatus: Jedes aktive Google Play-Abonnement wird von uns nicht automatisch gekündigt – wir weisen den Elternteil an, in Google Play → Abonnements zu kündigen (wir können ein Google Play-Abonnement nicht im Namen des Elternteils kündigen, ohne eine vom Elternteil nicht gewährte OAuth-berechtigte Aktion). Der Elternteil wird im Schritt der Löschungsbestätigung daran erinnert.

4.3 Konto-Inaktivität (nach Ermessen)

Wir können Konten schließen und löschen, die über einen längeren Zeitraum inaktiv waren. Wenn wir uns entscheiden, dies für ein bestimmtes Konto zu tun, senden wir dem Elternteil vor einer Löschung eine E-Mail-Benachrichtigung und geben ihm eine angemessene Gelegenheit, sich anzumelden und das Konto aktiv zu halten. Es gibt keine feste Inaktivitätsfrist – dies ist eine Ermessensklausel, die uns einen Weg gibt, offensichtlich verlassene Daten zu bereinigen, während Eltern geschützt werden, die Balance einfach nur selten nutzen. (Dies spiegelt die Datenschutzerklärung § 8 Wort für Wort wider und ist Teil derselben abgemilderten Position, die am 9. Juni 2026 angenommen wurde.)

4.4 Widerruf der Einwilligung

Der Elternteil kann die Einwilligung in die fortlaufende Erfassung von einem Gerät des Kindes jederzeit widerrufen. Der direkteste Weg ist die Löschung des Kindes (§ 4.1). Das Entfernen des Kindes stoppt die weitere Erfassung sofort und löst die Löschkaskade aus, sobald die 1-stündige Bedenkzeit in der App abgelaufen ist (oder gemäß den gesetzlichen Fristen in § 5 für E-Mail-/manuelle Anfragen). Die Rechtmäßigkeit der vor dem Widerruf durchgeführten Verarbeitung bleibt unberührt.

4.5 Löschung bestimmter Kategorien ohne Löschung des Kindes

Ein Elternteil, der das Kind behalten, aber eine Kategorie löschen möchte (z. B. "jedes Nachweisvideo löschen, das älter als 7 Tage ist"), kann: in der App: den Medien-Tab des Kindes öffnen und auf "Löschen" für jedes Element tippen oder die Mehrfachauswahl-Aktion im Medien-Tab der App verwenden; per E-Mail: eine E-Mail an mit der Anfrage schreiben. Wir werden innerhalb der Frist in § 5 unten antworten.

4.6 Sicherungen

Betriebliche Sicherungen enthalten weiterhin einen vor Löschung geschützten Snapshot für das in § 3.5 beschriebene rollierende Sicherungsfenster. Unsere eigenen periodischen Sicherungen bei Google Cloud werden in einem rollierenden 30-Tage-Fenster aufbewahrt; sobald eine Sicherung rotiert, sind die gelöschten Daten nicht mehr wiederherstellbar. Die eigenen betrieblichen Snapshots des Hosting-Anbieters rotieren gemäß seiner veröffentlichten Richtlinie zur Aufbewahrung von Sicherungen. Die Datenschutzerklärung legt diese Ausnahme offen (§ 8). Sie ist die einzige rechtmäßige Ausnahme von dem Versprechen "Löschung erfolgt sofort".

5. Fristen für Betroffenenrechte

Wir halten jede gesetzliche Frist ein, die für einen Elternteil gilt, der ein Recht ausübt (Auskunft, Berichtigung, Löschung, Einschränkung, Datenübertragbarkeit, Widerspruch): DSGVO / UK-DSGVO: 30 Kalendertage ab Eingang der Anfrage; verlängerbar um bis zu 60 zusätzliche Tage bei komplexen Anfragen, mit schriftlicher Mitteilung. US-Datenschutzgesetze der Bundesstaaten (CCPA/CPRA, VCDPA, CPA, CTDPA, UCPA, TDPSA und andere Gesetze der Bundesstaaten): 45 Kalendertage, verlängerbar um 45 Tage mit Mitteilung. Überprüfte elterliche Löschanfragen gemäß COPPA: ohne unangemessene Verzögerung, in der Praxis innerhalb von 10 Werktagen. Andere Länder: die durch das lokale Datenschutzgesetz festgelegte Frist. Der Datenschutzbeauftragte () verfolgt jede Anfrage im internen DSAR-Protokoll unter . Jede Anfrage wird mit einer schriftlichen Verfügung abgeschlossen.

6. Gesetzliche Zurückhaltung und Ausnahmeregister

Wir dürfen einen bestimmten Datensatz nur unter den folgenden Umständen und nur so lange, wie der Umstand es erfordert, länger als in § 3 angegeben aufbewahren: Steuerliche und buchhalterische Aufbewahrung nach kasachischem Recht (Abonnementdatensätze – siehe § 3.1). Anordnungen zur gesetzlichen Zurückhaltung von einer zuständigen Behörde (eine Gerichtsentscheidung, eine behördliche Sicherstellungsanordnung, eine rechtmäßige Herausgabeanforderung) – Dauer durch die Anordnung festgelegt. Bewahrung der Kindersicherheit gemäß 18 U.S.C. § 2258A(h) (90 Tage, verlängerbar um 90 Tage auf Anfrage der Behörde) für Angelegenheiten, die unter § 7 der Kindersicherheitsstandards klassifiziert sind. Aktiver Rechtsstreit, an dem wir beteiligt sind – Dauer: bis die Angelegenheit abgeschlossen ist, zuzüglich der Frist für Rechtsmittel nach dem geltenden Verfahrensrecht. Jede Aufbewahrung über § 3 hinaus muss vom Datenschutzbeauftragten schriftlich genehmigt und im Register der Aufbewahrungsausnahmen protokolliert werden, das unter geführt wird. Das Register wird bei jeder jährlichen Überprüfung (§ 12) geprüft.

7. Kaskadenverifizierung — Backend-Tests

Für jede Version des Backends pflegen wir einen Regressionstest, der die Löschkaskade End-to-End durchläuft. Unsere automatisierten Löschungstests überprüfen: dass das Löschen des Kontos jeden gespeicherten Datensatz für jedes mit dem Elternteil verbundene Kind entfernt; dass jedes für die Familie gespeicherte Nachweismedienobjekt gelöscht wird (nicht nur für den Ablauf des Lebenszyklus markiert); dass jeder verschlüsselte Geräteschlüssel, jeder Medien-Schlüsseldatensatz und jeder Medien-Metadatensatz, der an den Elternteil oder eines seiner Kinder gebunden ist, entfernt wird; dass eine Bestätigungs-E-Mail zur Löschung versendet wird. Wir führen den Kaskadentest bei jedem CI-Lauf auf den für die Löschung relevanten Codepfaden aus. Ein fehlgeschlagener Kaskadentest blockiert die Freigabe.

8. Abstimmung der Aufbewahrung durch Auftragsverarbeiter

Jeder Auftragsverarbeiter (Abschnitt 6 der Datenschutzerklärung) ist durch eine schriftliche Vereinbarung zur Datenverarbeitung gebunden, die ihn verpflichtet: personenbezogene Daten nicht länger als für die Erbringung ihrer angegebenen Dienstleistung erforderlich aufzubewahren; personenbezogene Daten auf unsere Anweisung hin zu löschen oder zurückzugeben, einschließlich sofort auf eine Anfrage zur Löschung pro Datensatz und bei Beendigung der Vereinbarung zur Auftragsverarbeitung; ihr eigenes Sicherungsaufbewahrungsfenster, wo zutreffend, nicht länger als 30 Tage aufrechtzuerhalten; uns auf Anfrage eine schriftliche Bestätigung der Aufbewahrungspraxis zu geben. Insbesondere:

Auftragsverarbeiter Deren Aufbewahrung mit Auswirkung auf Balance-Daten Aktionspunkt
Emergent Labs Inc. (Backend-Hosting und Produktionsdatenbank) Anwendungsprotokolle, die gemäß der von Emergent veröffentlichten Richtlinie zur Inhaltelöschung und Protokollaufbewahrung aufbewahrt werden; die eigenen Datenbank-Snapshots des Hosting-Anbieters, die gemäß seiner veröffentlichten Richtlinie zur Aufbewahrung von Sicherungen aufbewahrt werden ABGESCHLOSSEN – Richtlinie verweist auf die veröffentlichten Zeitpläne des Anbieters; keine engere kundenbezogene Verpflichtung verfügbar, gemildert durch ausgleichende Kontrollen aufseiten des Verantwortlichen (strikte Protokollierungsdisziplin)
Google Cloud Storage (verschlüsselte Medien) Lebenszyklus pro Objekt, gesteuert durch unsere Speicherlebenszyklusregel (≤180-Tage-Auffangnetz für verwaiste Objekte) + sofortige Löschung pro Objekt bei der Kaskade Lebenszyklusregel vorhanden
Google Cloud (betriebliche Datenbanksicherungen) Unsere täglichen Sicherungskopien der betrieblichen Datenbank, gespeichert in den Vereinigten Staaten, aufbewahrt in einem rollierenden 30-Tage-Fenster und dann automatisch gelöscht Übertragung unter Googles Data Privacy Framework-Zertifizierung mit EU-Standardvertragsklauseln (und UK IDTA) als Fallback
Firebase Cloud Messaging Flüchtig pro Nachricht; keine Archivierung von Nachrichteninhalten Keine Aktion
Resend E-Mail-Zustelldatensätze gemäß der veröffentlichten Vereinbarung zur Datenverarbeitung von Resend Keine Aktion
Google LLC (Google Sign-In, Google Drive AppData, Google Play Billing) Gemäß der von Google veröffentlichten Aufbewahrung; der AppData-Blob befindet sich im eigenen Drive des Elternteils Keine Aktion
Prighter Group (Prighter EU Rep GmbH für die EU; Prighter Ltd (UK) für den Vertreter gemäß Art. 27 UK) DSAR-Korrespondenz wird für den durch EU-/UK-Recht vorgeschriebenen Zeitraum aufbewahrt Gemäß der Vereinbarung zur Datenverarbeitung von Prighter

9. Rotation von Verschlüsselungsschlüsseln

Die Verschlüsselungsschlüssel selbst unterliegen ebenfalls einem Lebenszyklus. Unser Runbook zur Schlüsselrotation dokumentiert: Der serverseitige Schlüssel, der gespeicherte E-Mails schützt (ein AES-256-GCM-Schlüssel, der zur Verschlüsselung der E-Mail-Adressen der Eltern im Ruhezustand verwendet wird): jährliche Rotationskadenz; Ad-hoc-Rotation bei Verdacht auf Kompromittierung. Die Rotation erfordert die Neuverschlüsselung jeder gespeicherten E-Mail in einem einzigen Migrationsjob. Der serverseitige Pepper, der zu Einmalcode-Hashes hinzugefügt wird (ein nur auf dem Server vorhandenes Geheimnis, das vor der Speicherung von Einmalcodes mit SHA-256 kombiniert wird): jährliche Rotationskadenz; bei der Rotation werden alle aktiven Einmalcodes nicht überprüfbar und innerhalb von 1 Stunde entfernt. Einmalcode-Zeitfenster sind absichtlich kurz gehalten, sodass die für den Benutzer sichtbaren Auswirkungen begrenzt sind. E2EE-Schlüsselpaare pro Gerät (X25519-Geräteschlüssel, die vom Elternteil und dem Kind gehalten werden): von den Clients verwaltet; das Backend speichert nur den öffentlichen Teil. Die Rotation wird vom Gerät gesteuert, wenn der Benutzer das Pairing erneut durchführt oder zu einem neuen Gerät migriert – siehe Abschnitt 9 der Datenschutzerklärung. Das Runbook unterliegt der Kontrolle von .

10. Kontinuierliche Verbesserung

Wir überprüfen und verbessern regelmäßig unsere automatisierten Aufbewahrungs- und Löschjobs, um sie mit dieser Richtlinie in Einklang zu halten. Wenn ein implementiertes Aufbewahrungsfenster oder ein Löschjob in Einklang gebracht wird, wird das vorübergehende betriebliche Verhalten durch unsere bestehenden Zeitpläne für die automatische Löschung und die Kaskadenlogik gesteuert, und jede Abweichung wird im Register der Aufbewahrungsausnahmen (§ 6) protokolliert und bei der jährlichen Überprüfung (§ 12) abgestimmt.

11. Wie ein Elternteil die Aufbewahrung überprüfen kann

Ein Elternteil kann unsere Aufbewahrung jederzeit End-to-End überprüfen: Exportieren Sie die Daten der Familie über die Aktion zum Datenexport in der App (unter den Datenschutzeinstellungen). Der Export liefert ein herunterladbares JSON-Archiv jeder Kategorie, die wir speichern, mit dem aufgezeichneten / erstellten / zuletzt gesehenen Zeitstempel in jeder Zeile. Alles, was älter ist als das Aufbewahrungsfenster für seine Kategorie, weist auf einen Aufbewahrungsfehler hin – bitte melden Sie dies an . Löschen Sie das Kind oder das Konto und exportieren Sie es dann 30 Tage später erneut. Der Export sollte leer sein (oder beim Elternkonto nur den Bestätigungsdatensatz nach der Löschung enthalten). Fragen Sie uns direkt. Schreiben Sie eine E-Mail an und fragen Sie "zeigen Sie mir alles, was Sie über meine Familie speichern". Wir werden innerhalb der Fristen in § 5 denselben Export mit einer schriftlichen Bestätigung liefern, dass nichts anderes existiert. Wir laden Eltern, die eine Diskrepanz feststellen, ein, dies ohne Risiko von Repressalien an uns zu melden – wir behandeln Aufbewahrungsfehler als Bugs und würdigen den Melder.

12. Jährliche Überprüfung

Der Datenschutzbeauftragte überprüft diese Richtlinie mindestens einmal jährlich, jeweils bis zum 9. Juni. Die Überprüfung umfasst: die Master-Tabelle in § 3 – jede Zeile und ihren Zeitplan für die automatische Löschung; die Testsuite für die Löschkaskade – Bestätigung, dass sie jede Zeile in § 3 abdeckt; das Register der Aufbewahrungsausnahmen (§ 6) – Bestätigung, dass nichts außerhalb des veröffentlichten Zeitplans ohne protokollierten Grund aufbewahrt wurde; die Vereinbarungen zur Auftragsverarbeitung der Auftragsverarbeiter (§ 8) – Bestätigung, dass jede aktuell ist; die Überprüfung der kontinuierlichen Verbesserung (§ 10) – Bestätigung, dass unsere automatisierten Aufbewahrungs- und Löschjobs weiterhin abgestimmt sind; die Rotationskadenz der Schlüssel (§ 9) – Bestätigung, dass die letzte Rotation innerhalb der letzten 12 Monate erfolgte. Eine wesentliche Änderung einer Aufbewahrungsfrist erfordert: das Datum der "Letzten Aktualisierung" oben in diesem Dokument; eine entsprechende Aktualisierung der Datenschutzerklärung § 8 und des Datenschutzhinweises für Kinder § 8 (je nachdem, was von der Änderung betroffen ist); eine 30-tägige Benachrichtigung in der App + per E-Mail an die Eltern auf dem Konto, wenn die Änderung eine Aufbewahrungsfrist verlängert; wenn die Änderung eine Verkürzung der Aufbewahrungsdauer ist, ist keine vorherige Ankündigung erforderlich (die Änderung kommt dem Elternteil zugute).

13. Länderanhänge

Länderspezifische Besonderheiten bei der Aufbewahrung (z. B. eine längere gesetzliche Aufbewahrung von Steuerunterlagen in einem bestimmten Land oder eine kürzere gesetzliche Frist für die Löschkaskade) werden im Satz der Länderanhänge veröffentlicht, der zusammen mit dieser Richtlinie unter retention.html geführt wird. Ererbte Gebiete folgen dem Anhang des Mutterlandes, in Übereinstimmung mit Abschnitt 18 der Datenschutzerklärung.

14. Schnellreferenz-Kontakte

Datenschutz / DSAR / Datenexport / Löschung: () Meldungen zur Kindersicherheit: (ebenfalls ) Allgemeine Hilfe: EU-Vertreter: Prighter EU Rep GmbH, Schellinggasse 3, 1010 Wien, Österreich UK-Vertreter: Prighter Ltd (UK), 20 Mortlake High Street, London SW14 8JN, Vereinigtes Königreich Postanschrift: BabaYaga Program, TOO, ul. Ongarsynova 10, kv. 175, Esil district, Astana 010000, Kasachstan Telefon: Begleitdokumente: Datenschutzerklärung: privacy.html Datenschutzhinweis für Kinder: children.html Nutzungsbedingungen: terms.html Abonnementbedingungen: subscription-terms.html Kindersicherheitsstandards: child-safety.html Ende der Richtlinie zur Datenaufbewahrung und -löschung.