← All legal documents · Privacy Policy · Children's Privacy Notice

Balance — Anexo País de la Unión Europea y del Espacio Económico Europeo

Effective date: 28 June 2026 Last updated: 28 June 2026

Propietario: , Director, BabaYaga Program, TOO — quien también actúa como Responsable de Privacidad y Responsable Designado de Seguridad Infantil para todos los residentes de la UE/EEE cubiertos por este Anexo. Revisado: al menos una vez al año, antes del 9 de junio. Se reabre inmediatamente en caso de (a) cualquier enmienda al Reglamento General de Protección de Datos de la UE (Reglamento (UE) 2016/679) o cualquier instrumento sucesor de la UE de aplicación directa, (b) cualquier directriz, opinión o decisión vinculante de la Junta Europea de Protección de Datos ("CEPD") que altere materialmente la aplicación del RGPD a un servicio de control parental, (c) cualquier cambio en la derogación nacional de un Estado miembro del Artículo 8(1) del RGPD (la "edad de consentimiento digital"), (d) cualquier resultado de litigio del Tribunal de Justicia de la Unión Europea ("TJUE") que cambie materialmente la validez del Marco de Protección de Datos UE-EE. UU. o las Cláusulas Contractuales Tipo de la UE (Decisión de Ejecución (UE) 2021/914), (e) cualquier acto de ejecución de la Ley de Servicios Digitales (Reglamento (UE) 2022/2065) o directriz de la Comisión que redefina el alcance de las definiciones de "servicio de alojamiento" / "plataforma en línea" de la DSA de manera que incluya a Balance, (f) cualquier cambio en el Código Europeo de las Comunicaciones Electrónicas (Directiva (UE) 2018/1972) o en la Directiva sobre privacidad electrónica (Directiva 2002/58/CE, modificada por la Directiva 2009/136/CE) (o el futuro Reglamento sobre privacidad electrónica que la sustituya), (g) cualquier cambio en el mandato del representante de la UE de Prighter, o (h) cualquier cambio en la postura de manejo de datos en la UE/EEE de un subencargado bajo our sub-processor register. Clasificación: Anexo legal público. Este documento se publica en Privacy Policy junto con la Política de Privacidad global (H1) y en Children's Privacy Notice junto con el Aviso de Privacidad Infantil (H2), y se incorpora por referencia a ambos. Es uno de los anexos por país que acompañan a los documentos globales bajo la arquitectura de "política global + anexo por país" documentada en our internal compliance plan § 6.3. Este Anexo cumple con las obligaciones de anexos por país referenciadas en: Privacy Policy § 18 (Anexos por país — fila UE/EEE). Children's Privacy Notice § 14 (Anexos por país — fila UE/EEE). Child Safety Standards § 13 (Anexos por país — fila UE/EEE). Terms of Service § 19 (Excepción de protección al consumidor de la UE bajo la Directiva 2011/83/UE sobre derechos de los consumidores, la Directiva 93/13/CEE sobre cláusulas abusivas en los contratos y la Directiva (UE) 2019/770 sobre contenidos y servicios digitales) y § 23 (bloque de contacto del representante de la UE). Subscription Terms § 20 (Directiva de Derechos de los Consumidores 2011/83/UE — derecho de desistimiento de 14 días para contratos a distancia; Directiva (UE) 2019/2161 sobre una mejor aplicación y modernización de las normas de protección de los consumidores de la UE — divulgación de renovación automática). Data Retention & Deletion Policy § 14 (ruta de reclamación por Estado miembro). our breach-notification runbook § 9.1 (ruta de notificación de brechas del responsable en la UE/EEE a través de Prighter a cada autoridad de control competente dentro del plazo de 72 horas). our international-transfer pack (Cláusulas Contractuales Tipo de la UE + Marco de Protección de Datos UE-EE. UU. + Evaluación de Impacto de la Transferencia como tramo UE/EEE del paquete de transferencia). Este Anexo es la extensión canónica para residentes de la UE/EEE de la Política de Privacidad global y el Aviso de Privacidad Infantil. Cuando este Anexo otorgue a un residente de la UE/EEE un derecho que la Política global no otorga, regirá este Anexo. Cuando la Política global otorgue a un residente de la UE/EEE un derecho que este Anexo no otorga, regirá la Política global. Ambos deben leerse conjuntamente.

1. Ámbito de aplicación

Este Anexo se aplica a cada usuario de Balance (padre o niño) cuyo país de residencia sea uno de los Estados miembros de la Unión Europea o uno de los Estados miembros no pertenecientes a la UE del Espacio Económico Europeo que se enumeran a continuación.

1.1 Estados miembros de la UE en el ámbito de aplicación (27)

Austria, Bélgica, Bulgaria, Croacia, Chipre, Chequia, Dinamarca, Estonia, Finlandia, Francia, Alemania, Grecia, Hungría, Irlanda, Italia, Letonia, Lituania, Luxemburgo, Malta, Países Bajos, Polonia, Portugal, Rumanía, Eslovaquia, Eslovenia, España, Suecia.

1.2 Estados miembros del EEE no pertenecientes a la UE en el ámbito de aplicación (3)

Islandia, Liechtenstein, Noruega. El RGPD de la UE se hizo aplicable a los tres Estados miembros del EEE no pertenecientes a la UE mediante la Decisión del Comité Mixto del EEE n.º 154/2018, de 6 de julio de 2018, que incorporó el Reglamento (UE) 2016/679 al Anexo XI del Acuerdo sobre el EEE. La postura sustantiva de Balance es, por tanto, idéntica para los residentes de la UE-27 y del EEE-3.

1.3 Qué no está incluido en el ámbito de aplicación de este Anexo

Reino Unido. Cubierto por United Kingdom annex. El Reino Unido abandonó la UE el 31 de enero de 2020 y el RGPD de la UE ya no se aplica en el Reino Unido; en su lugar, se aplica el marco del RGPD del Reino Unido + Ley de Protección de Datos de 2018. Suiza. Suiza no es un Estado miembro del EEE. La Ley Federal Suiza de Protección de Datos ("FADP" / "revFADP" de 1 de septiembre de 2023) es la ley aplicable y es objeto de un Anexo País de Suiza separado y futuro (en cola en our internal compliance plan Fase 1.x — anexo de Suiza). Hasta que se publique el Anexo País de Suiza, los residentes suizos son atendidos por la Política de Privacidad global y el Aviso de Privacidad Infantil sobre la base del máximo denominador común de protección (en la práctica, la postura sustantiva de este Anexo, con el Comisionado Federal de Protección de Datos e Información de Suiza ("FDPIC") en https://www.edoeb.admin.ch/ sustituido como autoridad de control). Microestados dentro del entorno geográfico de la UE. Andorra (ley de protección de datos propia; Agencia de Protección de Datos Andorrana APDA), Mónaco (ley propia; Commission de Contrôle des Informations Nominatives CCIN), San Marino (ley propia), Ciudad del Vaticano (marco de derecho canónico propio). Estos se abordan en el futuro Anexo de Microestados en cola en our internal compliance plan. Regiones ultraperiféricas de la UE y Países y Territorios de Ultramar (PTU). Cuando un PTU (por ejemplo, Groenlandia en relación con Dinamarca; los departamentos franceses de ultramar como Reunión, Martinica, Guadalupe, Guayana Francesa, Mayotte) hereda el RGPD a través del marco de su Estado miembro matriz, regirá la fila del Estado miembro matriz en el § 4. Los demás PTU (por ejemplo, Polinesia Francesa, Nueva Caledonia, Aruba, Curazao, San Martín) siguen el marco legal de su Estado miembro matriz cuando sea aplicable y, de lo contrario, la Política global se aplica sobre la base del máximo denominador común de protección hasta que se publique un anexo dedicado.

1.4 Cómo determinamos la residencia

Determinamos el país de residencia en el momento de la instalación/registro mediante (a) el país y la región que el padre autodeclara en el flujo de incorporación en la aplicación, (b) la geolocalización por IP leída en el momento del registro (que descartamos inmediatamente después de la decisión de residencia — our internal data-flow map § 2.1 no almacena ninguna IP después de que se cierra la solicitud de autenticación), y (c) la configuración regional de la cuenta de Play Store que Google Play nos transmite en la instalación. La determinación de la residencia puede ser revisada en cualquier momento por el padre en Configuración → Cuenta → Región. Cuando las tres señales no coinciden, se selecciona la interpretación más protectora para el interesado, según our internal compliance plan § 6.3.

2. Marco estatutario — qué se aplica

El régimen de protección de datos y seguridad en línea de la UE/EEE se encuentra en la intersección de un Reglamento y varias Directivas + actos de transposición de los Estados miembros. La siguiente tabla es el mapeo canónico del lado de Balance.

Instrumento Cita corta Qué hace Postura de Balance
Reglamento General de Protección de Datos de la UE Reglamento (UE) 2016/679 ("RGPD") El régimen principal de protección de datos: bases legítimas (Art. 6), tratamiento de categorías especiales (Art. 9), consentimiento de menores (Art. 8), derechos de los interesados (Arts. 12–22), obligaciones del responsable / encargado (Arts. 24–43), transferencias internacionales (Capítulo V), autoridades de control (Capítulo VI), cooperación y coherencia (Capítulo VII), recursos y sanciones (Capítulo VIII). Aplicable en su totalidad a cada Estado miembro en los §§ 1.1 y 1.2. Tratamiento en los §§ 3, 5, 7, 8, 9, 11, 14 a continuación.
Derogaciones nacionales de los Estados miembros del Art. 8(1) del RGPD Según § 4 a continuación Cada Estado miembro puede reducir la edad de consentimiento digital predeterminada del RGPD de 16 a cualquier edad entre 13 y 16 años. Consulte la tabla por Estado miembro en el § 4 a continuación.
Directiva sobre privacidad electrónica Directiva 2002/58/CE, modificada por la Directiva 2009/136/CE y transpuesta a la legislación nacional de cada Estado miembro Cookies + tecnologías similares (Art. 5(3)), comunicaciones no solicitadas (Art. 13), datos de localización y tráfico de los usuarios de servicios de comunicaciones electrónicas disponibles al público (Arts. 6, 9). Se aplica estrictamente al sitio de documentos legales públicos (balance.babayagaprogram.com) y al marketing directo electrónico. Tratamiento en el § 12 a continuación. Tenga en cuenta que la Comisión Europea ha propuesto un Reglamento sobre privacidad electrónica para sustituir a la Directiva; si y cuando se adopte, esta fila se reevaluará.
Ley de Servicios Digitales Reglamento (UE) 2022/2065 ("DSA") Obligaciones de los proveedores de "servicios intermediarios" (Art. 3(g)) — tres subcategorías: "mero conducto", "caching", "alojamiento"; más obligaciones reforzadas para "plataformas en línea" (Art. 3(i)) que almacenan y difunden contenido de usuarios al público; obligaciones aún más reforzadas para "plataformas en línea de muy gran tamaño" (VLOP) y "motores de búsqueda en línea de muy gran tamaño" (VLOSE) bajo la Sección 5 del Capítulo III; obligaciones específicas de protección de menores (Arts. 14(3), 28, 35(1)(j)). Regulador: la Comisión Europea para VLOP/VLOSE; el Coordinador de Servicios Digitales ("DSC") del Estado miembro para todos los demás. Balance NO es un "servicio intermediario", un "servicio de alojamiento" ni una "plataforma en línea" en el sentido del Art. 3 de la DSA porque (i) Balance no "almacena información proporcionada por un destinatario del servicio" en el sentido del Art. 3(g)(iii) de manera que difunda esa información "al público" en el sentido del Art. 3(k); los medios de prueba que un niño sube están cifrados de extremo a extremo y se entregan solo al(los) dispositivo(s) del padre emparejado del niño dentro del mismo hogar — no se almacenan "a solicitud del" niño para su difusión al público, sino que se procesan bajo un flujo de trabajo determinista de control parental bajo la instrucción del padre, quien es el responsable del tratamiento entre Balance y el niño para los fines del flujo de trabajo. (ii) Balance no tiene una superficie de "plataforma en línea" en el sentido del Art. 3(i): sin chat, sin perfil público, sin lista de amigos, sin publicaciones, sin comentarios, sin mensajes directos, sin salas de grupo, sin galería pública, sin descubrimiento, sin recomendaciones, sin búsqueda de usuarios o contenido, sin mercado. La excepción se documenta en el § 5 a continuación.
Directiva de Servicios de Medios Audiovisuales Directiva 2010/13/UE, modificada por la Directiva (UE) 2018/1808 ("DSMA") Obligaciones de los "prestadores de servicios de comunicación audiovisual" y "prestadores de plataformas para compartir vídeos". Balance no es un prestador de servicios de comunicación audiovisual ni una plataforma para compartir vídeos en el sentido del Art. 1(1)(aa) de la DSMA. El canal de medios de prueba es un registro de finalización de tareas interno del hogar, no un servicio para compartir vídeos o de medios. Fuera del ámbito de aplicación.
Directiva de Derechos de los Consumidores Directiva 2011/83/UE, modificada por la Directiva (UE) 2019/2161 (la "Directiva Ómnibus") Información precontractual (Art. 6), derecho de desistimiento de 14 días de los contratos a distancia (Arts. 9–14), regla de consentimiento expreso para el suministro de contenido digital antes de que expire el período de desistimiento (Art. 16(m)). Se aplica al flujo de compra de suscripción. Tratamiento en Subscription Terms § 20.
Directiva sobre Cláusulas Abusivas en los Contratos Directiva 93/13/CEE Prohíbe las cláusulas abusivas en los contratos de consumo; proporciona una lista no exhaustiva de cláusulas presuntamente abusivas. Se aplica a los Términos de Servicio. Tratamiento en Terms of Service.
Directiva de Contenidos y Servicios Digitales Directiva (UE) 2019/770 Conformidad, recursos y suministro de contenidos y servicios digitales a los consumidores. Se aplica a la suscripción de control parental como un "servicio digital". Tratamiento en Subscription Terms.
Directiva de Prácticas Comerciales Desleales Directiva 2005/29/CE, modificada por la Directiva (UE) 2019/2161 Prohíbe las prácticas comerciales desleales, engañosas y agresivas en las transacciones entre empresas y consumidores. Se aplica a cada representación pública de Balance. El protocolo de verificación de veracidad que rige el paquete H1–H8 + M1–M7 + Anexos País está diseñado para mantener cada declaración pública dentro de las prohibiciones de esta Directiva.
Derechos de los Niños — Carta de los Derechos Fundamentales de la Unión Europea Art. 24 de la Carta ("Los Derechos del Niño"); Art. 7 de la Carta (Respeto de la vida privada y familiar); Art. 8 de la Carta (Protección de datos personales) La Carta es el respaldo constitucional de cada decisión de los Estados miembros que aplica el RGPD a los niños. El Art. 24(2) de la Carta exige que en todos los actos relativos a los niños, ya sean realizados por autoridades públicas o instituciones privadas, el interés superior del niño será una consideración primordial. El principio del "interés superior" de la Carta es el principio fundamental sobre el que se asientan el régimen de menores del Art. 8 del RGPD, las directrices específicas del CEPD sobre menores, y cada derogación de la edad de consentimiento digital de los Estados miembros. La postura arquitectónica de Balance se ancla en el interés superior — ver our country classification table § 6.
Directrices del CEPD (seleccionadas) Directrices 05/2020 del CEPD sobre el consentimiento (revisión actual en vigor); Directrices 07/2020 del CEPD sobre los conceptos de responsable y encargado del tratamiento; Directrices 04/2019 del CEPD sobre el Artículo 25 Protección de datos desde el diseño y por defecto; Recomendaciones 01/2020 del CEPD sobre medidas que complementan los instrumentos de transferencia para garantizar el cumplimiento del nivel de protección de datos de la UE; Directrices 02/2023 del CEPD sobre el ámbito técnico del Art. 5(3) de la Directiva sobre privacidad electrónica; Directrices 03/2018 del CEPD sobre el ámbito territorial del RGPD (Art. 3); Directrices 02/2024 del CEPD sobre el Art. 6(1)(f) del RGPD intereses legítimos. Las Directrices del CEPD no son vinculantes, pero son muy persuasivas y son seguidas por cada APD de los Estados miembros. Forman la capa interpretativa de facto entre el texto del RGPD y las reglas operativas a continuación. Balance sigue las Directrices del CEPD como cuestión de política. La EIPD en our Data Protection Impact Assessment (H8) involucra explícitamente cada una de las Directrices del CEPD enumeradas en esta fila.
Estrategia Europea para una Internet Mejor para los Niños ("BIK+") Comunicación de la Comisión COM(2022) 212 final El marco estratégico de la Comisión para servicios en línea seguros para niños; no es directamente vinculante, pero es referenciado por las APD nacionales y por las autoridades de protección infantil de los Estados miembros. La postura de Balance (sin publicidad; sin elaboración de perfiles; sin diseño para maximizar el engagement; arquitectura de control parental; medios de prueba cifrados de extremo a extremo; minimización de datos por diseño) está en conformidad con los principios de BIK+.

(La Ley de Inteligencia Artificial de la UE — Reglamento (UE) 2024/1689 — se omite intencionadamente de este Anexo bajo el principio de que este Anexo no hace ninguna declaración afirmativa o negativa sobre si Balance procesa o no datos personales utilizando técnicas dentro del ámbito de aplicación de dicho Reglamento. La postura sustantiva del producto de Balance se describe en otra parte del paquete de políticas y es la referencia de control; el silencio de este Anexo sobre la Ley de IA es deliberado y no debe interpretarse como una declaración implícita en ningún sentido).

3. Autoridades de control de la UE/EEE — sin ventanilla única

3.1 Sin autoridad de control principal

El Artículo 56(1) del RGPD crea un mecanismo de "ventanilla única" por el cual un responsable o encargado que tenga un "establecimiento principal" o un "establecimiento único" en la UE es atendido por una única autoridad de control principal para el tratamiento transfronterizo. La ventanilla única solo está disponible para responsables o encargados con al menos un establecimiento en la UE. BabaYaga Program, TOO está establecido en Kazajistán y no tiene ningún establecimiento dentro de la UE. En consecuencia, el Artículo 56 no se aplica a Balance, y no hay una autoridad de control principal. Cada autoridad de control de los Estados miembros es plenamente competente bajo el Artículo 55(1) del RGPD para los datos de los residentes de ese Estado miembro. La consecuencia práctica es que un residente de la UE/EEE puede presentar una reclamación ante la autoridad de control del Estado miembro en el que el residente reside habitualmente, en el que el residente trabaja, o en el que se produjo la presunta infracción (Art. 77(1) del RGPD). Cada una de dichas autoridades tratará la reclamación en virtud de su propia competencia; los mecanismos de cooperación y coherencia del Capítulo VII del RGPD no se activan porque no hay una autoridad de control principal con la que coordinarse.

3.2 Representante en la UE del Artículo 27 como punto de entrada local

Para compensar la ausencia de un establecimiento en la UE, el Artículo 27 del RGPD nos exige designar un representante en la UE cuando ofrecemos bienes o servicios a interesados de la UE. Hemos designado a: Representante en la UE: Prighter Group GmbH (que opera como Prighter) Dirección: Schellinggasse 3, 1010 Viena, Austria Capacidad: Representante del Artículo 27 del RGPD para la UE/EEE Mandato: Balance / BabaYaga Program, TOO — firmado por las partes al inicio de la Fase 2.1 de our internal compliance plan Listado público: privacy.html § 19 Punto de entrada: https://app.prighter.com/portal/12736305032 — los interesados de la UE/EEE pueden contactar con Prighter para presentar una consulta, reclamación o DSAR bajo el RGPD; Prighter nos remite el asunto en un día hábil. Designar un representante del Artículo 27 no transfiere la responsabilidad del responsable de BabaYaga Program, TOO a Prighter — seguimos siendo el responsable; Prighter es el punto de contacto local para los interesados de la UE/EEE y las autoridades de control de la UE/EEE. Un interesado de la UE/EEE siempre puede contactarnos directamente en ; la ruta de Prighter se proporciona como una alternativa amigable para los residentes de la UE/EEE en el idioma del Estado miembro del interesado.

3.3 Junta Europea de Protección de Datos (CEPD)

El CEPD (https://edpb.europa.eu/) es el órgano de la UE compuesto por los jefes de una autoridad de control de cada Estado miembro y del Supervisor Europeo de Protección de Datos ("SEPD"). Emite directrices, recomendaciones, opiniones y (en circunstancias definidas bajo el Art. 65 del RGPD) decisiones vinculantes. El CEPD no es un órgano de atención de reclamaciones; las reclamaciones se dirigen a la APD del Estado miembro correspondiente según el § 4 a continuación.

3.4 Supervisor Europeo de Protección de Datos (SEPD)

El SEPD (https://edps.europa.eu/) es la autoridad de control para las instituciones, órganos y agencias de la UE. El SEPD no es una autoridad competente para Balance; un residente de la UE/EEE no presenta reclamaciones ante el SEPD.

4. Tabla de Estados miembros — APD + edad de consentimiento digital + configuración regional

La siguiente tabla es el mapeo canónico del lado de Balance de cada Estado miembro de la UE/EEE a (a) su autoridad de control competente bajo el Art. 51 del RGPD, (b) la derogación nacional bajo el Art. 8(1) del RGPD (edad por debajo de la cual el consentimiento de un niño a los servicios de la sociedad de la información requiere la verificación del titular de la responsabilidad parental), (c) la configuración regional legal en la aplicación que Balance envía en la fecha de entrada en vigor anterior.

# Estado miembro Autoridad de control URL de la autoridad Edad de consentimiento digital (Art. 8(1) RGPD) Normativa nacional Configuración regional en la app de Balance
1 Austria Autoridad de Protección de Datos (DSB) https://www.dsb.gv.at/ 14 DSG § 4(4) Alemán (de-AT)
2 Bélgica Autorité de protection des données (APD) / Gegevensbeschermingsautoriteit (GBA) https://www.autoriteprotectiondonnees.be/ / https://www.gegevensbeschermingsautoriteit.be/ 13 Loi du 30 juillet 2018, Art 7 Francés (fr-BE) + Neerlandés (nl-BE) — ambos se envían
3 Bulgaria Комисия за защита на личните данни (KZLD) https://www.cpdp.bg/ 14 Закон за защита на личните данни, чл. 25а Búlgaro (bg-BG) — configuración regional de la Fase 2 (no en el lanzamiento inicial del 2026-06-09); se atiende en inglés con una tarjeta resumen en búlgaro pendiente
4 Croacia Agencija za zaštitu osobnih podataka (AZOP) https://azop.hr/ 16 Zakon o provedbi Opće uredbe o zaštiti podataka, čl. 19 Croata (hr-HR) — configuración regional de la Fase 2
5 Chipre Γραφείο Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα https://www.dataprotection.gov.cy/ 14 Νόμος 125(I)/2018 Griego (el-CY) — configuración regional de la Fase 2; se atiende en inglés
6 Chequia Úřad pro ochranu osobních údajů (ÚOOÚ) https://www.uoou.cz/ 15 Zákon č. 110/2019 Sb., § 7 Checo (cs-CZ) — configuración regional de la Fase 2
7 Dinamarca Datatilsynet https://www.datatilsynet.dk/ 13 Databeskyttelsesloven § 6(3) Danés (da-DK) — configuración regional de la Fase 2
8 Estonia Andmekaitse Inspektsioon https://www.aki.ee/ 13 Isikuandmete kaitse seadus § 8 Estonio (et-EE) — configuración regional de la Fase 2
9 Finlandia Tietosuojavaltuutetun toimisto (TSV) https://tietosuoja.fi/ 13 Tietosuojalaki § 5 Finés (fi-FI) + Sueco (sv-FI) — configuraciones regionales de la Fase 2
10 Francia Commission nationale de l'informatique et des libertés (CNIL) https://www.cnil.fr/ 15 Loi n° 78-17, Art 7-1 Francés (fr-FR) — configuración regional soportada inicial (desde 2026-06-09)
11 Alemania Cada una de las 16 APD de los Länder + Bundesbeauftragter für den Datenschutz und die Informationsfreiheit (BfDI) para asuntos federales URLs específicas de los Länder en https://www.datenschutzkonferenz-online.de/ (portal DSK); BfDI en https://www.bfdi.bund.de/ 16 Bundesdatenschutzgesetz § 1, § 40 + Datenschutzgesetz de cada Land Alemán (de-DE) — configuración regional soportada inicial (desde 2026-06-09)
12 Grecia Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (HDPA) https://www.dpa.gr/ 15 Ν. 4624/2019, άρθρο 21 Griego (el-GR) — configuración regional de la Fase 2
13 Hungría Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) https://www.naih.hu/ 16 Infotv. § 5 (predeterminado = 16, sin derogación por debajo) Húngaro (hu-HU) — configuración regional de la Fase 2
14 Irlanda Data Protection Commission (DPC) https://www.dataprotection.ie/ 16 Data Protection Act 2018, s 31 Inglés (en-IE) — configuración regional soportada inicial (desde 2026-06-09)
15 Italia Garante per la protezione dei dati personali https://www.garanteprivacy.it/ 14 D.lgs. 196/2003, art. 2-quinquies Italiano (it-IT) — configuración regional soportada inicial (desde 2026-06-09)
16 Letonia Datu valsts inspekcija (DVI) https://www.dvi.gov.lv/ 13 Fizisko personu datu apstrādes likums, 22. pants Letón (lv-LV) — configuración regional de la Fase 2
17 Lituania Valstybinė duomenų apsaugos inspekcija (VDAI) https://vdai.lrv.lt/ 14 Asmens duomenų teisinės apsaugos įstatymas, 4 str. Lituano (lt-LT) — configuración regional de la Fase 2
18 Luxemburgo Commission nationale pour la protection des données (CNPD) https://cnpd.public.lu/ 16 Loi du 1er août 2018, Art 21 Francés (fr-LU) + Alemán (de-LU) + Luxemburgués — se atiende en fr-FR / de-DE
19 Malta Information and Data Protection Commissioner (IDPC) https://idpc.org.mt/ 13 Data Protection Act (Cap. 586), Art 4 Inglés (en-MT) — se atiende en en-IE
20 Países Bajos Autoriteit Persoonsgegevens (AP) https://www.autoriteitpersoonsgegevens.nl/ 16 Uitvoeringswet AVG, Art 5 (predeterminado = 16, sin derogación por debajo) Neerlandés (nl-NL) — configuración regional soportada inicial (desde 2026-06-09)
21 Polonia Prezes Urzędu Ochrony Danych Osobowych (UODO) https://uodo.gov.pl/ 16 Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych, Art 6 (predeterminado = 16, sin derogación por debajo) Polaco (pl-PL) — configuración regional de la Fase 2
22 Portugal Comissão Nacional de Proteção de Dados (CNPD) https://www.cnpd.pt/ 13 Lei n.º 58/2019, Art 16 Portugués (pt-PT) — configuración regional de la Fase 2
23 Rumanía Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) https://www.dataprotection.ro/ 16 Legea 190/2018, Art 1 (predeterminado = 16, sin derogación por debajo) Rumano (ro-RO) — configuración regional de la Fase 2
24 Eslovaquia Úrad na ochranu osobných údajov Slovenskej republiky https://dataprotection.gov.sk/ 16 Zákon č. 18/2018 Z. z., § 15 (predeterminado = 16, sin derogación por debajo) Eslovaco (sk-SK) — configuración regional de la Fase 2
25 Eslovenia Informacijski pooblaščenec (IP) https://www.ip-rs.si/ 15 Zakon o varstvu osebnih podatkov ZVOP-2, čl. 14 Esloveno (sl-SI) — configuración regional de la Fase 2
26 España Agencia Española de Protección de Datos (AEPD) https://www.aepd.es/ 14 Ley Orgánica 3/2018, Art 7 Español (es-ES) — configuración regional soportada inicial (desde 2026-06-09)
27 Suecia Integritetsskyddsmyndigheten (IMY) https://www.imy.se/ 13 Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning, 2 kap. 4 § Sueco (sv-SE) — configuración regional de la Fase 2
28 Islandia (EEE) Persónuvernd https://www.personuvernd.is/ 13 Lög um persónuvernd nr. 90/2018, 8. gr. Islandés (is-IS) — configuración regional de la Fase 2; se atiende en en-IE
29 Liechtenstein (EEE) Datenschutzstelle (DSS) https://www.datenschutzstelle.li/ 16 Datenschutzgesetz (DSG) Art 5 (predeterminado = 16, sin derogación por debajo) Alemán (de-LI) — se atiende en de-DE
30 Noruega (EEE) Datatilsynet (NO) https://www.datatilsynet.no/ 13 Personopplysningsloven § 5 Noruego (nb-NO + nn-NO) — configuración regional de la Fase 2; se atiende en en-IE

4.1 Cómo Balance aplica la variación de la edad de consentimiento digital

Balance es un servicio de control parental en el que el padre — es decir, el titular de la responsabilidad parental bajo el marco de derecho de familia del Estado miembro aplicable — configura la cuenta, configura el perfil del niño y empareja el dispositivo del niño. El Consentimiento Parental Verificable se obtiene del padre en la incorporación del niño (referencia cruzada: Children's Privacy Notice § 5; United States annex § 5) independientemente de la edad del niño. La variación del Estado miembro en el umbral de edad del Artículo 8(1) no desbloquea, por tanto, una ruta de consentimiento por cuenta propia del niño dentro de Balance — el padre siempre consiente en nombre del niño. No obstante, la variación impulsa dos consecuencias operativas: Redacción del Aviso de Privacidad Infantil. La fila de anexos por país del H2 § 14 se lee conjuntamente con la tabla del § 4 de este Anexo para que el padre en cada Estado miembro vea, en lenguaje claro, la edad precisa por debajo de la cual su legislador nacional ha elegido requerir la verificación parental. Despliegue de configuraciones regionales en la aplicación de la Fase 2. Las configuraciones regionales soportadas iniciales (desde 2026-06-09) son inglés (en-IE para Irlanda + Malta), español (es-ES), francés (fr-FR), alemán (de-DE), italiano (it-IT) y neerlandés (nl-NL) — seis configuraciones regionales que cubren las seis mayores poblaciones residentes de la UE que Balance espera actualmente. Las configuraciones regionales restantes en la tabla anterior están en cola para la Fase 2 (sin compromiso de una fecha específica hasta que la revisión legal del texto de cada configuración regional bajo the internal counsel-review record se complete).

5. Ley de Servicios Digitales (DSA) — análisis de aplicabilidad

La DSA (Reglamento (UE) 2022/2065) crea un conjunto escalonado de obligaciones para tres clases de proveedores: Servicios intermediarios (Art. 3(g)): mero conducto, caching, alojamiento. Plataformas en línea (Art. 3(i)): un servicio de alojamiento que, a solicitud de un destinatario del servicio, almacena y difunde información al público. Plataformas en Línea de Muy Gran Tamaño (VLOP, Art. 33) y Motores de Búsqueda en Línea de Muy Gran Tamaño (VLOSE, Art. 33): plataformas en línea / motores de búsqueda designados por la Comisión Europea como teniendo un número promedio de destinatarios activos mensuales en la Unión igual o superior a 45 millones.

5.1 Por qué Balance no es un servicio de alojamiento bajo el Art. 3(g)(iii)

El Artículo 3(g)(iii) define un servicio de "alojamiento" como aquel que "consiste en el almacenamiento de información proporcionada por, y a solicitud de, un destinatario del servicio". La arquitectura de medios de prueba de Balance no satisface esa definición. El archivo de prueba es: generado en el dispositivo del niño por la propia acción del niño (captura de cámara/video/audio, en respuesta a una tarea determinista definida por el padre); cifrado en el dispositivo del niño antes de cualquier llamada de red, con una clave de cifrado de archivo fresca por archivo envuelta a la clave pública X25519 de cada dispositivo de padre autorizado (referencia cruzada: our encryption-posture record § 2; Child Safety Standards § 5.3); subido como texto cifrado opaco a Google Cloud Storage a través de una URL firmada V4 de 5 minutos acuñada por el backend; consumido dentro del hogar por el(los) dispositivo(s) del padre emparejado del niño, y luego está sujeto a la regla de retención de 30 días posteriores al cierre de la tarea en Data Retention & Deletion Policy. El niño no está "solicitando almacenamiento" en el sentido autónomo del Art. 3(g)(iii) — el niño está completando una tarea asignada por el padre dentro de un flujo de trabajo determinista de control parental, y el padre (como titular de la responsabilidad parental y el responsable del tratamiento bajo cuya instrucción se ejecuta el flujo de trabajo) es el destinatario y el solicitante. No hay un destinatario tercero. No hay difusión pública. La carga cifrada es opaca para Balance, opaca para Google Cloud Storage, y opaca para cada subencargado de Balance. Incluso bajo la lectura alternativa de que los medios de prueba están "almacenados" dentro del Art. 3(g)(iii), la condición adicional en el Art. 3(i) — que la información sea "difundida al público" — no se cumple. El Art. 3(k) define "difusión al público" como "poner la información a disposición, a solicitud del destinatario del servicio que proporcionó la información, de un número potencialmente ilimitado de terceros". Balance no difunde nada a "un número ilimitado de terceros"; la prueba está cifrada de extremo a extremo para el(los) dispositivo(s) del padre emparejado del mismo hogar y para ningún otro destinatario.

5.2 Por qué Balance no es una plataforma en línea bajo el Art. 3(i)

Independientemente del § 5.1, Balance no tiene una superficie de "plataforma en línea" en el sentido del Art. 3(i). Específicamente: Sin chat (niño a niño, niño a padre fuera del hogar, padre a padre, o cualquier otro); Sin perfil público; Sin lista de amigos; Sin publicaciones; Sin comentarios; Sin mensajes directos; Sin salas de grupo; Sin galería pública; Sin feed de descubrimiento; Sin recomendaciones; Sin búsqueda de usuarios o contenido; Sin mercado; Sin reacciones, seguimientos, corazones, estrellas, insignias visibles públicamente, o cualquier otra señalización social de usuario a usuario. Referencias cruzadas: the Play Console Data Safety form § 2 (Contiene anuncios: No; Compartido con terceros: No en cada fila); the Play Console Child Safety Standards declaration § 3 ATTESTATION-A (sin superficie multiusuario), ATTESTATION-D (sin publicidad), ATTESTATION-G (sin compartir con terceros); the Play Console Target Audience form § 3 M7-A5 (sin superficie multiusuario en la app).

5.3 Por qué Balance no es una VLOP/VLOSE

La designación de VLOP y VLOSE bajo el Art. 33 de la DSA requiere un promedio de 45 millones de destinatarios activos mensuales en la Unión y una decisión formal de designación de la Comisión. La base de usuarios actual de Balance está materialmente por debajo de ese umbral. Si Balance alguna vez cruza el umbral y es designado formalmente, se adjuntarán las obligaciones reforzadas de la Sección 5 del Capítulo III y esta fila se reevaluará en una revisión fuera de ciclo.

5.4 Obligaciones de protección infantil de la DSA — honor voluntario de mejor esfuerzo

El Art. 14(3) de la DSA exige que los proveedores de servicios intermediarios a los que probablemente accedan menores incluyan en sus términos y condiciones una explicación clara e inequívoca de las restricciones impuestas con respecto al uso del servicio. El Art. 28 de la DSA exige que los proveedores de plataformas en línea accesibles a menores implementen "medidas apropiadas y proporcionadas para garantizar un alto nivel de privacidad, seguridad y protección de los menores en su servicio". El Art. 35(1)(j) de la DSA exige que las VLOP/VLOSE evalúen y mitiguen los riesgos sistémicos para la protección de los menores como parte de su evaluación de riesgos anual. Aunque Balance no está en el ámbito de aplicación como servicio intermediario, plataforma en línea, o VLOP/VLOSE (según §§ 5.1–5.3), Balance honra voluntariamente la sustancia de estas disposiciones: Nuestros Términos de Servicio (Terms of Service) y Aviso de Privacidad Infantil (Children's Privacy Notice) proporcionan una explicación clara y en lenguaje sencillo de cada restricción y cada decisión de tratamiento de datos. La postura arquitectónica en Child Safety Standards es la implementación operativa de un conjunto de medidas "apropiadas y proporcionadas" para garantizar un alto nivel de privacidad, seguridad y protección de los menores. La EIPD en our Data Protection Impact Assessment (H8) realiza una evaluación de riesgos sistémicos análoga al Art. 35, aunque no sea legalmente requerida para Balance como no-VLOP.

5.5 Si Balance alguna vez introduce una superficie en el ámbito de aplicación

Si Balance alguna vez introdujera una superficie que lo incluya en el ámbito de aplicación como servicio de alojamiento o plataforma en línea — por ejemplo, una superficie social de niño a niño o de familia a familia, un perfil público, un feed de descubrimiento, o un mercado — las obligaciones de la DSA se adjuntarían y se requeriría un programa de cumplimiento completo de la vía DSC (aviso y acción, manejo interno de reclamaciones, informes de transparencia, cooperación con denunciantes de confianza, designación de un punto de contacto único, obligaciones de declaración de motivos). Este Anexo se revalidaría inmediatamente y se republicaría. El ítem de revisión anual en el § 19 a continuación verifica explícitamente cualquier introducción de una superficie en el ámbito de aplicación.

6. Derechos del RGPD — los derechos, el plazo, y cómo ejercerlos

6.1 El catálogo de derechos

Un residente de la UE/EEE tiene los siguientes derechos bajo el RGPD. Derecho a ser informado (Arts. 13–14). Se honra a través de H1 + H2 + este Anexo. Derecho de acceso (Art. 15). Se honra en (o a través de la entrada de Prighter en https://app.prighter.com/portal/12736305032) y en la aplicación a través de Configuración → Familia → [nombre del niño] → "Exportar los datos de este niño". Derecho de rectificación (Art. 16). Se honra en la aplicación y en / entrada de Prighter. Derecho al olvido ("derecho de supresión" — Art. 17). Se honra a través de Configuración → "Eliminar mi cuenta" / "Eliminar a este niño"; en Delete-account page; en ; o a través de la entrada de Prighter. Cascada según Data Retention & Deletion Policy § 7. Derecho a la limitación del tratamiento (Art. 18). Se honra en / entrada de Prighter. Derecho a la portabilidad de los datos (Art. 20). La exportación del Artículo 15 está en JSON; el archivo JSON es portable a cualquier otro servicio que acepte JSON. Derecho de oposición (Art. 21). Se honra en / entrada de Prighter. Balance no procesa con fines de marketing directo, por lo que el derecho absoluto del Art. 21(2) a oponerse al marketing se satisface de manera vacua. Derechos relativos a la toma de decisiones automatizada y la elaboración de perfiles (Art. 22). Balance no realiza una toma de decisiones exclusivamente automatizada que produzca efectos jurídicos o similares significativos en el interesado. El libro mayor de tiempo ganado es determinista y puede ser revisado por el padre en cualquier momento; no constituye una toma de decisiones automatizada del Art. 22. Derecho a retirar el consentimiento (Art. 7(3)). Cuando el consentimiento es la base legítima (por ejemplo, la aceptación de marketing del padre, si y cuando alguna vez introduzcamos un canal de marketing — no lo hemos hecho a la fecha de entrada en vigor), la retirada se honra en los mismos canales que los otros derechos y es tan fácil de retirar como de dar. Derecho a presentar una reclamación ante una autoridad de control (Art. 77 — ver § 14 a continuación). Derecho a un recurso judicial efectivo contra un responsable o encargado (Art. 79). Un residente de la UE/EEE puede presentar una acción contra Balance en los tribunales del Estado miembro donde Balance tenga un establecimiento, o donde el interesado tenga su residencia habitual. Dado que Balance no tiene establecimiento en la UE/EEE, el Estado miembro de residencia habitual es el foro práctico (Art. 79(2) del RGPD; reglas de jurisdicción de consumo del Reglamento Bruselas I-bis (UE) 1215/2012 cuando el interesado es un consumidor). Derecho a obtener indemnización (Art. 82). Daños materiales y morales.

6.2 Plazo

Plazo estándar: un mes a partir de la recepción de la solicitud (Art. 12(3) del RGPD). Prórroga: dos meses adicionales cuando sea necesario, teniendo en cuenta la complejidad y el número de las solicitudes; se informa al interesado de la prórroga dentro de un mes, junto con los motivos de la demora. Cuando la solicitud sea manifiestamente infundada o excesiva (en particular, por su carácter repetitivo), Balance puede cobrar una tarifa razonable basada en el coste administrativo o negarse a actuar sobre la solicitud; se le dice al interesado el motivo y se le informa del derecho a presentar una reclamación ante una autoridad de control y a buscar un recurso judicial. La carga de demostrar el carácter manifiestamente infundado o excesivo de la solicitud recae sobre Balance (Art. 12(5)).

6.3 Verificación de identidad

Cuando haya dudas razonables sobre la identidad de la persona física que realiza la solicitud, Balance puede solicitar información adicional necesaria para confirmar la identidad (Art. 12(6)). El protocolo de verificación de identidad utiliza la credencial de autenticación existente del padre (correo electrónico + contraseña + la defensa de token de discrepancia de dispositivo — referencia cruzada: our internal data-flow map § 2.1, § 2.17). La verificación de identidad fuera de banda (por ejemplo, una copia de un documento de identidad emitido por el gobierno) se solicita solo como último recurso y solo para el padre, y solo para las categorías de información personal que requieren una mayor garantía de identidad.

6.4 Sin coste

El ejercicio de cualquier derecho del RGPD es gratuito (Art. 12(5)).

6.5 Idioma

Se puede enviar una solicitud en cualquiera de las configuraciones regionales soportadas iniciales en el § 4 anterior (inglés, español, francés, alemán, italiano, neerlandés); se aceptan solicitudes en otros idiomas de la UE/EEE y Balance utilizará un proveedor de traducción profesional sobre la base del mejor esfuerzo para responder en el idioma de la solicitud. Referencia cruzada: Privacy Policy § 16.

7. Datos de menores — Artículo 8 del RGPD + derogaciones de los Estados miembros

El Artículo 8(1) del RGPD establece la edad de consentimiento digital predeterminada en 16 años, sujeta a una derogación de los Estados miembros que puede reducirla a cualquier edad entre 13 y 16 años. Las derogaciones por Estado miembro se tabulan en el § 4 anterior. Balance no se basa en una ruta de consentimiento del Artículo 8 por cuenta propia del niño. El Consentimiento Parental Verificable se obtiene del padre en la incorporación del niño, en cada Estado miembro, independientemente de la edad del niño. La derogación del Art. 8(1) es, por tanto, solo informativa — informa al padre del umbral preferido por el legislador y enmarca la redacción del Aviso de Privacidad Infantil (H2 § 14) en la configuración regional de cada Estado miembro. El Artículo 8(2) del RGPD exige que el responsable haga esfuerzos razonables para verificar en tales casos que el consentimiento lo da o autoriza el titular de la responsabilidad parental sobre el niño, teniendo en consideración la tecnología disponible. La creación de cuenta de padre + captura de método de pago + flujo de emparejamiento de niño en la aplicación de Balance es el mecanismo de consentimiento parental verificable para este propósito; el mecanismo es idéntico al mecanismo de Consentimiento Parental Verificable descrito en United States annex § 5 y está documentado en our internal data-flow map § 2.7. El Artículo 6(1)(f) del RGPD — la base legítima de intereses legítimos — se involucra solo para las categorías operativas estrechas enumeradas en our Data Protection Impact Assessment § 7 (EIL), y nunca como la base legítima para procesar los datos personales de un niño; el procesamiento del lado del niño se ancla en el consentimiento parental del Artículo 6(1)(a) y en la ejecución del contrato del Artículo 6(1)(b) que el padre celebró con Balance.

8. Transferencias internacionales de datos desde la UE/EEE

El responsable (BabaYaga Program, TOO) está establecido en Kazajistán. El backend (Emergent Labs Inc.) está alojado en los Estados Unidos. El almacenamiento de medios de prueba (Google Cloud Storage) está en los Estados Unidos. Las notificaciones push (Firebase Cloud Messaging), el inicio de sesión (Google Sign-In) y la facturación (Google Play Billing) son operados por Google LLC y despachados desde los Estados Unidos. El correo electrónico transaccional (Resend) se despacha desde los Estados Unidos. En consecuencia, los datos de cada residente de la UE/EEE abandonan la UE/EEE en el punto de ser subidos al backend de Balance.

8.1 Mecanismo de transferencia — el eje UE-EE. UU. (Emergent + Google + Resend)

El Capítulo V del RGPD rige las transferencias internacionales. Balance se basa en la siguiente pila para satisfacer el Capítulo V para el eje UE-EE. UU.: Marco de Protección de Datos UE-EE. UU. ("DPF") (decisión de adecuación de la Comisión Europea de 10 de julio de 2023, Decisión de Ejecución (UE) 2023/1795). Cuando el importador de EE. UU. está autocertificado en el DPF, la transferencia se basa en la decisión de adecuación y no se requiere una capa de instrumento de transferencia separada. Verificamos el estado de autocertificación DPF de cada importador de EE. UU. en https://www.dataprivacyframework.gov/list en el punto de incorporación del subencargado y en cada revisión anual. Cláusulas Contractuales Tipo de la UE ("CCT de la UE", Decisión de Ejecución (UE) 2021/914). Para los importadores de EE. UU. que no están autocertificados en el DPF, se firman las CCT Módulo 2 de responsable a encargado. El paquete completo de CCT está en our international-transfer pack. Evaluación de Impacto de la Transferencia ("EIT"). Las Recomendaciones 01/2020 del CEPD exigen que el responsable realice una EIT antes de cualquier transferencia no basada en adecuación; la EIT está documentada en our international-transfer pack § 6. Medidas suplementarias — lo más importante, el cifrado de extremo a extremo de los medios de prueba documentado en our encryption-posture record. El C2A es la principal medida suplementaria que rebate el desafío de equivalencia esencial de Schrems II (TJUE C-311/18) con respecto a la única carga útil de medios de prueba: incluso si una autoridad de EE. UU. exigiera la producción de Emergent Labs, Google, o cualquier otro subencargado de EE. UU., la producción solo produciría texto cifrado opaco, no medios en texto plano. La medida suplementaria es independiente del DPF — es decir, los medios de prueba están cifrados de extremo a extremo independientemente de si el importador está autocertificado en el DPF o no. Restricciones de transferencia posterior — el DPA de cada subencargado prohíbe la transferencia posterior de datos de residentes de la UE/EEE a un tercer país fuera del marco del Capítulo V del RGPD sin la autorización previa por escrito del responsable.

8.2 Mecanismo de transferencia — el eje UE-KZ (acceso administrativo del responsable)

El personal del responsable en Kazajistán tiene acceso administrativo al backend alojado en EE. UU. con fines operativos (respuesta a incidentes, verificación de eliminación de cuenta, escalaciones de soporte). Dado que Kazajistán es un tercer país y Kazajistán no es objeto de una decisión de adecuación de la UE, el tramo del responsable del flujo de datos está cubierto por el Módulo 4 de las CCT de la UE (encargado a responsable) en inverso, tratando a Emergent Labs como el exportador de datos y a BabaYaga Program, TOO como el importador de datos con respecto al acceso operativo. El régimen de protección de datos personales de Kazajistán (Закон Республики Казахстан "О персональных данных и их защите" № 94-V от 21 мая 2013 года, modificado) es la superposición sustantiva; la EIT para el tramo KZ está en our international-transfer pack § 7.

8.3 Sin desafío de equivalencia esencial de Schrems II para los medios de prueba

La carga útil de medios de prueba — la foto / video / audio de prueba del niño de que se completó una tarea — nunca llega al backend de Balance ni a ningún subencargado en texto plano. La arquitectura está documentada en our encryption-posture record § 2: el archivo de prueba se cifra en el dispositivo del niño con una clave de cifrado de archivo fresca por archivo (XChaCha20-Poly1305) envuelta a la clave pública X25519 de cada dispositivo de padre autorizado, antes de cualquier llamada de red; el texto cifrado se sube directamente a Google Cloud Storage a través de una URL firmada V4 de 5 minutos acuñada por el backend; el propio backend no ve bytes en texto plano en ningún momento. En consecuencia, el desafío de equivalencia esencial de Schrems II no tiene cabida en los medios de prueba como categoría de datos personales de residentes de la UE/EEE que se transfieren a EE. UU.: no hay texto plano que interceptar, no hay texto plano que exigir bajo 50 U.S.C. § 1881a (s. 702 FISA), no hay texto plano que esté sujeto a la Orden Ejecutiva 12333, no hay texto plano que esté sujeto a una Carta de Seguridad Nacional, no hay texto plano que esté sujeto a la CLOUD Act de EE. UU. La medida suplementaria es totalmente efectiva. Para las categorías residuales de datos que se transfieren en texto plano (el correo electrónico del padre; el nombre para mostrar del niño; los agregados deterministas de registro de uso por niño; los tokens de autenticación del padre), el DPF + CCT + la EIT + la tabla de medidas técnicas y organizativas en our Records of Processing Activities (Article 30) § 7 satisfacen conjuntamente el Capítulo V del RGPD.

8.4 Derogaciones del Artículo 49 — no se invocan

No nos basamos en las derogaciones del Artículo 49 (consentimiento, necesidad contractual, razones importantes de interés público, etc.) como base para nuestros flujos de datos rutinarios UE-EE. UU. Las derogaciones del Artículo 49 se reservan para transferencias no rutinarias y ad hoc; los flujos de Balance son rutinarios, estructurales y requieren una herramienta de transferencia del Capítulo V.

9. Residencia de datos para residentes de la UE/EEE

Pregunta Respuesta
¿Dónde está alojado el backend? Estados Unidos. Emergent Labs Inc. (Delaware) en infraestructura de EE. UU.
¿Dónde se encuentra la base de datos MongoDB? Estados Unidos.
¿Dónde se encuentra el almacenamiento de medios de prueba? Estados Unidos — Google Cloud Storage multi-región us.
¿Desde dónde se despachan las notificaciones push? Estados Unidos — Firebase Cloud Messaging.
¿Se conservan datos de residentes de la UE/EEE en la UE/EEE? No. Todos los datos de los residentes de la UE/EEE se conservan en los Estados Unidos. El mecanismo de transferencia del Capítulo V del RGPD en el § 8 anterior es la base legal para la transferencia.
¿Dónde está el responsable? Kazajistán (BabaYaga Program, TOO). El responsable tiene acceso administrativo al backend alojado en EE. UU. a través de DPAs de encargado por escrito y a través del acuerdo inverso del Módulo 4 de las CCT de la UE en el § 8.2.
¿Dónde está el representante de la UE? Unión Europea — Prighter Group GmbH en Schellinggasse 3, 1010 Viena, Austria.

La decisión de centralizar en un backend solo de EE. UU. (en lugar de dividir el almacenamiento por región) está documentada en our internal compliance plan § 6 (política de residencia de datos). El paquete de transferencia (our international-transfer pack) es el instrumento sustantivo que hace que la política sea legal bajo el Capítulo V del RGPD; el cifrado de extremo a extremo de los medios de prueba es la principal medida suplementaria que hace que el desafío de equivalencia esencial al estilo de Schrems II sea defendible para los medios de prueba.

10. Subencargados que tocan datos de residentes de la UE/EEE

Subencargado Rol Ubicación del tratamiento Documentación de transferencia UE/EEE
Emergent Labs Inc. (Delaware, EE. UU.) — usando MongoDB Atlas (MongoDB, Inc., EE. UU.) para la base de datos de producción; relación regida por Emergent ToS (22 Dic 2025) + Política de Privacidad (28 May 2026) como el "otro acto legal" del Art. 28(3) del RGPD (no hay DPA independiente disponible fuera de Enterprise según la posición final de Emergent 2026-06-10; manejo completo en our internal vendor-handling plan); MongoDB Atlas Customer DPA + Módulo 2 de las CCT de la UE + Apéndice UK IDTA en https://www.mongodb.com/legal/dpa cubren la capa de almacenamiento Aloja el backend FastAPI + clúster MongoDB Estados Unidos Estado de autocertificación del DPF UE-EE. UU. verificado anualmente según our international-transfer pack § 3.1; Módulo 2 de las CCT de la UE en archivo como herramienta de transferencia alternativa / paralela; medida suplementaria de C2A para medios de prueba.
Google LLC — Google Cloud Storage (EE. UU.) Almacena el texto cifrado de medios de prueba cifrado de extremo a extremo Estados Unidos (multi-región us) Autocertificación del DPF de Google + CCT de Google (bajo el Apéndice de Procesamiento de Datos en la Nube); manejo solo de texto cifrado.
Google LLC a través de Google Cloud (EE. UU.) Copias de seguridad periódicas (diarias) de nuestra base de datos operativa Estados Unidos (multi-región us) Autocertificación del DPF de Google + CCT de Google (bajo el Apéndice de Procesamiento de Datos en la Nube); el archivo de copia de seguridad contiene los datos operativos que tenemos sobre el residente (cuenta, familia, perfil del niño, totales de uso, tareas, libro mayor de tiempo ganado, identificadores de dispositivo, tokens push), aparte de los elementos que nunca llegan a nuestro backend en forma legible (los medios de prueba del niño y las claves de cifrado de medios); retenidos en una ventana móvil de 30 días, luego eliminados automáticamente.
Google LLC — Firebase Cloud Messaging Entrega notificaciones push a los dispositivos de niños y padres de la UE/EEE Estados Unidos DPF + CCT como arriba; cuerpo push deliberadamente libre de contenido sensible (referencia cruzada: the just-in-time permission disclosures).
Google LLC — Google Sign-In Autentica la identidad de Google del padre (cuando se usa) Estados Unidos DPF + CCT como arriba.
Google LLC — Google Play Billing Procesa compras de suscripción Estados Unidos DPF + CCT como arriba; Acuerdo de Distribución para Desarrolladores de Google Play.
Resend, Inc. (San Francisco, CA, EE. UU.) Entrega correos electrónicos transaccionales a los usuarios padres de la UE/EEE Estados Unidos Verificación de autocertificación DPF + Módulo 2 de las CCT de la UE en archivo.
Prighter Group GmbH (Austria, UE) Representante de la UE del Artículo 27 Unión Europea (Austria) No es una transferencia — Prighter es el representante de la UE local.

Cada subencargado está vinculado por un acuerdo de procesamiento de datos por escrito que prohíbe el procesamiento de cualquier dato que transmitamos para cualquier propósito que no sea la realización del servicio para el que los contratamos, y que incorpora los controles de seguridad y confidencialidad en our Records of Processing Activities (Article 30) § 7. La lista completa de subencargados, con el estado del DPA de cada fila y la fecha de verificación de la autocertificación del DPF, está en our sub-processor register.

11. Registro de actividades de tratamiento del Artículo 30

El Artículo 30 del RGPD exige que el responsable mantenga un registro de actividades de tratamiento. El registro del Artículo 30 de Balance está en our Records of Processing Activities (Article 30) (H7, clasificado como Interno). Enumera cada fila de Actividad de Tratamiento (PA-*) con las categorías de interesados, categorías de datos personales, fines del tratamiento, base legítima, período de retención, destinatarios, transferencias y medidas técnicas y organizativas. Una autoridad de control de la UE/EEE tiene derecho a solicitar una copia del registro del Artículo 30 previa solicitud (Art. 30(4)); proporcionaremos una copia promptly tras la recepción de una solicitud válida, canalizada a través de Prighter como nuestro representante de la UE.

12. Directiva sobre privacidad electrónica — cookies y marketing directo electrónico

La Directiva sobre privacidad electrónica (Directiva 2002/58/CE, modificada por la Directiva 2009/136/CE) rige el almacenamiento de información, o la obtención de acceso a información ya almacenada, en el equipo terminal de un abonado o usuario (Art. 5(3)) y el marketing directo electrónico (Art. 13). La Directiva se implementa a través de la legislación nacional de cada Estado miembro.

12.1 En la aplicación — solo almacenamiento estrictamente necesario

La aplicación Balance (padre y niño) no despliega ningún almacenamiento equivalente a cookies que no sea estrictamente necesario para el servicio. El almacenamiento estrictamente necesario que Balance utiliza (tokens de autenticación en Android SecureStore; la envoltura de clave de emparejamiento de dispositivo; la caché de tiempo ganado de la aplicación del niño) está exento del requisito de consentimiento del Art. 5(3) bajo la excepción de estrictamente necesario (Considerando 66 de la Directiva 2009/136/CE + Directrices 02/2023 del CEPD sobre el ámbito técnico del Art. 5(3)).

12.2 Sitio público de documentos legales — sin análisis, sin publicidad, sin rastreo

El sitio público de documentos legales (balance.babayagaprogram.com) utiliza solo cookies estrictamente necesarias; sin cookies de análisis; sin cookies de publicidad; sin rastreadores de terceros; sin huellas digitales; sin complementos sociales incrustados que establezcan estado de terceros. Se publica un aviso breve del Art. 5(3) en el pie de página del sitio. El sitio es, por tanto, un sitio sin banner de consentimiento requerido de un solo clic, bajo la lectura de las Directrices 02/2023 del CEPD.

12.3 Marketing directo electrónico — no se envía

Balance no envía marketing directo electrónico. El único correo electrónico que Balance envía a los usuarios padres de la UE/EEE es transaccional — creación de cuenta, restablecimiento de contraseña, recibos de suscripción, alertas de seguridad y notificaciones de acción del padre (por ejemplo, "tu niño completó una tarea"). El correo electrónico transaccional está fuera de la definición de "marketing" del Artículo 13. Si alguna vez introducimos un canal de marketing, obtendremos el consentimiento de aceptación (Art. 13(1)) y proporcionaremos una cancelación de suscripción en cada mensaje; también satisfaremos la transposición específica de cada Estado miembro (por ejemplo, las directrices de la CNIL de Francia; el UWG § 7 de Alemania).

13. Notificación de brechas — Artículos 33/34 del RGPD

Audiencia Disparador Plazo Canal
Autoridad de control competente de cada Estado miembro Una brecha de datos personales dentro del Art. 4(12) del RGPD, a menos que sea improbable que resulte en un riesgo para los derechos y libertades de las personas físicas. 72 horas después de tener constancia (Art. 33(1)). La autoridad competente del Estado miembro se determina por referencia a donde los interesados afectados residen habitualmente; el formulario de notificación de brechas en línea de cada autoridad (por ejemplo, CNIL, BfDI / APD del Land, Garante, AEPD, AP, DPC, etc.) es el canal. Dado que no hay ventanilla única (§ 3.1 anterior), se notifica a cada autoridad competente por separado. Prighter como nuestro representante de la UE coordina la notificación multijurisdiccional bajo el manual en our breach-notification runbook § 9.1.
Interesados afectados Una brecha probable de resultar en un alto riesgo para los derechos y libertades de las personas físicas. Sin dilación indebida (Art. 34(1)). Correo electrónico directo al padre afectado en el archivo; banner en la aplicación donde el padre ha iniciado sesión; contacto fuera de la aplicación a través de la página de incidentes del sitio web público si el correo electrónico ya no es entregable.
Específico de CSAE Un incidente con un componente de CSAE. Según las rutas en el § 15 a continuación + el manual interno (M1). Miembro nacional de INHOPE + autoridad nacional de protección infantil + (cuando corresponda) fuerzas del orden del Estado miembro.

El SLA interno de decisión de brechas está en our breach-notification runbook § 5.4 + § 9.1: clasificación preliminar en un día hábil, evaluación más completa en siete días, notificación a la autoridad de control dentro de la ventana estatutaria de 72 horas, notificación a los interesados afectados según el disparador del Art. 34.

14. Rutas de reclamación (resumen)

Un residente de la UE/EEE que esté insatisfecho con el manejo de una consulta de privacidad o una preocupación de seguridad infantil por parte de Balance puede presentar una reclamación ante cualquiera de las siguientes autoridades. La ruta de primera línea es la APD del propio Estado miembro del residente (según el § 4 anterior); las otras rutas están disponibles como foros alternativos o suplementarios.

Autoridad Materia Dirección / URL
APD del Estado miembro de la residencia habitual del residente RGPD + ley de protección de datos del Estado miembro + transposición nacional de la privacidad electrónica Ver tabla del § 4 anterior.
APD del Estado miembro del lugar donde se produjo la presunta infracción RGPD (foro alternativo del Art. 77(1)) Ver tabla del § 4 anterior.
APD del Estado miembro del lugar de trabajo del residente RGPD (foro alternativo del Art. 77(1)) Ver tabla del § 4 anterior.
Coordinador de Servicios Digitales ("DSC") del Estado miembro DSA — aunque Balance no está en el ámbito de aplicación (§ 5), el DSC es el destinatario correcto para cualquier preocupación sistémica de la DSA. Cada Estado miembro publica su DSC en la lista de DSC de la Comisión Europea en https://digital-strategy.ec.europa.eu/en/policies/digital-services-coordinators.
Junta Europea de Protección de Datos (CEPD) Coordinación estratégica / entre Estados miembros https://edpb.europa.eu/our-work-tools/our-documents/our-documents_en (publicaciones); el CEPD no maneja reclamaciones individuales.
Autoridad de protección al consumidor del Estado miembro Directiva de Derechos de los Consumidores 2011/83/UE + Directiva sobre Cláusulas Abusivas en los Contratos 93/13/CEE + Directiva de Contenidos y Servicios Digitales (UE) 2019/770 Por ejemplo, DGCCRF (Francia); Bundeskartellamt + la red Verbraucherzentrale (Alemania); ACM (Países Bajos); Ministerios equivalentes de Energía y Asuntos de Consumo en cada Estado miembro.
Red de Centros Europeos del Consumidor (ECC-Net) Problemas de consumo transfronterizos https://commission.europa.eu/live-work-travel-eu/consumer-rights-and-complaints/resolve-your-consumer-complaint/european-consumer-centres-network-ecc-net_en

Un residente de la UE/EEE siempre puede plantear primero el asunto con nosotros en (DSAR; persona nombrada: ) o a través de la entrada de la UE de Prighter en https://app.prighter.com/portal/12736305032. Responderemos dentro del plazo del Art. 12(3) del RGPD en el § 6.2 anterior. Plantear el asunto con nosotros primero no es una condición previa para presentar una reclamación ante una autoridad de control; cada APD de los Estados miembros acepta reclamaciones directamente (Art. 77(1) del RGPD).

15. Rutas de reporte de CSAE — UE/EEE

Un residente de la UE/EEE (padre, niño, o tercero) que desee reportar una preocupación de CSAE sobre Balance, sobre un tercero encontrado fuera de Balance, o sobre un usuario de Balance, puede usar cualquiera de las siguientes rutas: Responsable Designado de Seguridad Infantil de Balance: (persona nombrada: ). Acuse de recibo en un día hábil. Referencia cruzada: Child Safety Standards § 2; the Play Console Child Safety Standards declaration § 3 M6-Q3. Línea directa nacional de INHOPE del Estado miembro del residente — INHOPE es la asociación internacional de líneas directas de internet; cada Estado miembro de la UE/EEE tiene un miembro nacional de INHOPE (por ejemplo, Point de Contact en Francia; Internet-beschwerdestelle en Alemania; STOP IT NOW! en Países Bajos; INFOBALT para Lituania; Telefono Arcobaleno en Italia; CIBERMÉDICO para algunos contextos de habla hispana; etc.). La lista completa de INHOPE está en https://www.inhope.org/EN/our-members. El reporte puede ser anónimo. Fuerzas del orden del Estado miembro — cada Estado miembro tiene una fuerza policial nacional con una unidad de cibercrimen (por ejemplo, el EC3 de Europol en https://www.europol.europa.eu/about-europol/european-cybercrime-centre-ec3 para coordinación transfronteriza; OCLCTIC en Francia; BKA Cybercrime en Alemania; CNAIPIC en Italia; etc.). Europol para referencias transfronterizas o de múltiples Estados miembros: https://www.europol.europa.eu/report-a-crime/report-cybercrime-online. INHOPE de la UE / Centro Europeo para Niños Desaparecidos "Missing Children Europe" como coordinador de la línea directa a nivel de la UE: https://missingchildreneurope.eu/. La Tabla Completa de Enrutamiento de CSAE por País está en Child Safety Standards § 8.6.

16. Derechos del consumidor — la superposición del acervo de consumo de la UE

Cuando el padre actúa como "consumidor" en el sentido del Art. 2(1) de la Directiva 2011/83/UE — es decir, cualquier persona física que actúe con fines ajenos a su actividad comercial, empresarial, artesanal o profesional — las siguientes superposiciones del acervo de consumo se aplican al flujo de compra de suscripción y a los Términos de Servicio.

16.1 Información precontractual y derecho de desistimiento de 14 días

El Art. 6 de la Directiva 2011/83/UE exige que se proporcione al padre la información precontractual obligatoria antes de la celebración de un contrato a distancia. Los Arts. 9–14 de la Directiva 2011/83/UE otorgan al padre un derecho de desistimiento de 14 días del contrato, computado desde el día en que se celebra el contrato para un contrato de servicios, o desde el día en que el padre adquiere la posesión física de los bienes para un contrato de bienes. La suscripción de Balance es un servicio digital. Cuando el padre consiente expresamente en el momento de la suscripción a la ejecución inmediata del contrato, y reconoce que el consentimiento resulta en la pérdida del derecho de desistimiento una vez que el contrato se ejecuta completamente (Art. 16(m) de la Directiva de Derechos de los Consumidores), el derecho de desistimiento se renuncia para el período después de que comience la ejecución inmediata. El paso de consentimiento expreso + reconocimiento se implementa en la pantalla de compra de suscripción y está documentado en Subscription Terms § 20.

16.2 Cláusulas contractuales abusivas

La Directiva 93/13/CEE exige que las cláusulas contractuales que no se hayan negociado individualmente no vinculen al consumidor cuando, en contra del requisito de la buena fe, causen un desequilibrio importante en los derechos y obligaciones de las partes en detrimento del consumidor. La lista no exhaustiva del Anexo de la Directiva se observa en la redacción de Terms of Service.

16.3 Contenidos y servicios digitales — Directiva (UE) 2019/770

La Directiva (UE) 2019/770 exige que los contenidos y servicios digitales suministrados a los consumidores se suministren en conformidad con el contrato, que el proveedor remedie cualquier falta de conformidad, y que el proveedor proporcione las actualizaciones necesarias para mantener la conformidad durante el período razonablemente esperado. Tratamiento en Subscription Terms.

16.4 Directiva de Prácticas Comerciales Desleales

La Directiva 2005/29/CE prohíbe las prácticas comerciales desleales en las transacciones entre empresas y consumidores. Cada declaración pública de Balance se verifica contra el protocolo de verificación de veracidad descrito en our internal compliance tracker y en el protocolo editorial que rige cada nuevo borrador. Balance no realiza ninguna práctica comercial engañosa.

17. Referencias cruzadas

Política de Privacidad Global: Privacy Policy (H1). Aviso de Privacidad Infantil: Children's Privacy Notice (H2). Términos de Servicio: Terms of Service (H3). Términos de Suscripción: Subscription Terms (H4). Estándares de Seguridad Infantil: Child Safety Standards (H5). Política de Retención: Data Retention & Deletion Policy (H6). Registro de Tratamiento: our Records of Processing Activities (Article 30) (H7). EIPD + EIL: our Data Protection Impact Assessment (H8). Manual de Brechas: our breach-notification runbook (M1). Paquete de Transferencia: our international-transfer pack (M2) — CCT de la UE + DPF UE-EE. UU. + EIT en archivo. Divulgaciones de Permisos JIT: the just-in-time permission disclosures (M3). Declaraciones de Permisos de Play Console: the Play Console permission declarations (M4). Data Safety de Play Console: the Play Console Data Safety form (M5). Declaración de Estándares de Seguridad Infantil de Play Console: the Play Console Child Safety Standards declaration (M6). Público Objetivo + IARC de Play Console: the Play Console Target Audience form (M7). Anexo País de EE. UU.: United States annex (A-US). Anexo País del Reino Unido: United Kingdom annex (A-UK). Clasificación de la Aplicación: our country classification table. Lista de subencargados: our sub-processor register. Registro de Permisos de Android: our permissions register. Postura de Cifrado: our encryption-posture record. Mapa de Flujo / Inventario de Datos: our internal data-flow map. Rastreador de Marcadores de Posición de la Fase 2: our internal compliance tracker. Plan de Cumplimiento: our internal compliance plan.

18. Control de versiones y revisión

Este Anexo sigue el mismo protocolo estricto de control de versiones que el resto del paquete de la Fase 1: Cada cambio en una fila sustantiva de los §§ 2–16 actualiza la fecha de Última actualización en la parte superior de este archivo y desencadena una republicación en Privacy Policy y Children's Privacy Notice. Una enmienda material al RGPD desencadena una actualización fuera de ciclo de los §§ 2 + 6 + 13. Una nueva decisión vinculante del CEPD bajo el Art. 65 del RGPD que afecte materialmente a Balance desencadena una actualización fuera de ciclo de los §§ 2, 3 y las secciones operativas relevantes. Una nueva derogación de los Estados miembros bajo el Art. 8(1) del RGPD desencadena una actualización fuera de ciclo del § 4. Una sentencia del TJUE que afecte materialmente a la validez del DPF UE-EE. UU. o las CCT de la UE desencadena una actualización fuera de ciclo de los §§ 8 + 10. Un acto de ejecución de la DSA o una directriz de la Comisión que redefina las definiciones de "servicio de alojamiento" / "plataforma en línea" desencadena una actualización fuera de ciclo del § 5. Un Reglamento sobre privacidad electrónica (que sustituya a la Directiva) desencadena una actualización fuera de ciclo del § 12 + una revalidación completa del comportamiento de cookies en la aplicación y en el sitio web. Un cambio en el mandato de la UE de Prighter desencadena una actualización fuera de ciclo del § 3.2 + el rastreador de marcadores de posición en our internal compliance tracker. Un cambio material en el estado de autocertificación DPF de un subencargado desencadena una actualización fuera de ciclo de los §§ 8 + 10 + our sub-processor register. La revisión anual se realiza antes del 9 de junio. El Responsable de Privacidad firma la revisión; el Responsable Designado de Seguridad Infantil cofirma cualquier cambio en el § 5 (DSA) o § 15 (rutas CSAE). Este Anexo se republica junto con H1 y H2 en el sitio público de documentos legales (Privacy Policy y Children's Privacy Notice) y se incorpora por referencia.

Fin del Anexo País de la Unión Europea y del Espacio Económico Europeo.

← Back to Privacy Policy · Children's Privacy Notice