Balance — Aviso de Privacidad Infantil y Aviso Directo a los Padres
Effective date: 19 July 2026 Last updated: 19 July 2026
Aplica a: cada niño cuyo dispositivo Android haya sido vinculado con la cuenta de Balance de un padre, independientemente del país en el que resida el padre.
Este documento es el Aviso de Privacidad Infantil que acompaña a nuestra Política de Privacidad y el Aviso Directo a los Padres requerido bajo la Ley de Protección de la Privacidad Infantil en Internet de los EE. UU. ("COPPA"). También satisface las obligaciones de aviso a los padres del Código de Diseño Apropiado para la Edad del Reino Unido ("Código Infantil del Reino Unido"), el Artículo 8 del RGPD de la UE/Reino Unido ("RGPD-K"), el Artículo 16 de la Ley 21.719 de Chile, y los Artículos 6 y 7 de la Ley 1581 de Colombia leídos en conjunto con la doctrina del "interés superior del menor".
Está dirigido a padres y tutores legales. El niño no ve, firma ni hace clic en "Acepto" en este documento, en nuestra Política de Privacidad, en nuestros Términos de Servicio, ni en ningún otro elemento dentro de Balance. El padre —un adulto verificado— toma todas las decisiones de consentimiento en Balance en nombre del niño.
Si solo dispone de un momento, lea la Sección 2 (el resumen de una página) y la Sección 11 (cómo rechazar, revisar, corregir o eliminar los datos del niño).
1. Quién recopila y utiliza los datos de su niño
| Operador / responsable del tratamiento | BabaYaga Program, TOO — una sociedad de responsabilidad limitada organizada bajo las leyes de Kazajistán. |
| Dirección registrada | ul. Ongarsynova 10, kv. 175, Esil district, Astana 010000, Kazajistán. |
| Número de Identificación Comercial (BIN) | 260540024651. |
| Aplicación | Balance — Paquete de Android com.babayagaprogram.balance, vendido y actualizado a través de Google Play. |
| Signatario autorizado | , Director. |
| Ayuda general | |
| Consultas de privacidad / protección de datos (contacto de privacidad designado) | — |
| Reportes de seguridad infantil e incidentes de seguridad (contacto de seguridad infantil designado) | — |
| Teléfono |
Representante de la UE según el Artículo 27 del RGPD. Para las familias en la Unión Europea y el EEE, nuestro representante designado es Prighter EU Rep GmbH. Dirección: Schellinggasse 3, 1010 Viena, Austria. Formulario de recepción: https://app.prighter.com/portal/12736305032.
Representante del Reino Unido según el Artículo 27 del RGPD del Reino Unido. Para las familias en el Reino Unido, nuestro representante designado es Prighter Ltd (UK). Dirección: 20 Mortlake High Street, London SW14 8JN, Reino Unido.
Para otros países (la lista completa se encuentra en la Sección 14 de este Aviso y en la Sección 18 de la Política de Privacidad), el regulador local y la vía de reclamación se publican en los anexos por país que acompañan a este Aviso.
2. Resumen de una página para padres
Balance es un servicio de control parental. Su único propósito es ayudarle a establecer hábitos de dispositivo saludables para su niño en el teléfono o tableta Android que vincule con su cuenta.
Usted —el padre— está a cargo de cada decisión sobre los datos de su niño en Balance. Su niño no se registra, no ve una Política de Privacidad al registrarse y no hace clic en "Acepto" en ningún lugar. Al crear el perfil del niño y vincular el dispositivo del niño, usted ejerce el Consentimiento Parental Verificable bajo la COPPA y la autoridad parental bajo el Artículo 8 del RGPD, la Ley 21.719 de Chile y la Ley 1581 de Colombia.
Balance no muestra publicidad a su niño, nunca. Sin SDKs de anuncios, sin creación de perfiles de comportamiento, sin compartir con terceros para marketing.
Recopilamos solo lo que necesitamos para ejecutar el servicio de control parental al que se ha suscrito. Totales diarios de tiempo de pantalla por aplicación; la lista de aplicaciones instaladas en el dispositivo del niño; un identificador de dispositivo aleatorio; datos de tareas y recompensas; un token de notificaciones push; y prueba fotográfica/de video cifrada de extremo a extremo de tareas completadas. La lista completa está en la Sección 4.
No recopilamos la ubicación de su niño, contactos, SMS, registros de llamadas, historial de navegación, audio del micrófono fuera de la grabación explícita de video de prueba, datos biométricos, datos de salud, ni ningún otro dato de categoría especial. La Sección 4.6 tiene la lista negativa completa.
Las fotos y videos que el niño sube como prueba de tareas están cifrados de extremo a extremo en el dispositivo del niño antes de cualquier llamada de red. Nuestros servidores y nuestro proveedor de almacenamiento solo ven bytes cifrados; ni nosotros ni nuestro proveedor de almacenamiento podemos ver, recuperar ni entregar el texto plano.
Puede eliminar el perfil del niño y cada byte de datos vinculado a él en cualquier momento: desde la aplicación usando la acción "Eliminar niño" en la configuración de privacidad, o escribiendo a .
Puede solicitar una copia de los datos del niño en cualquier momento. Utilice la acción de exportación de datos en la aplicación (en la configuración de privacidad) o envíe un correo electrónico a . Se aplican los plazos legales (Sección 11).
Puede rechazar cualquier nueva recopilación en cualquier momento — normalmente no habilitando una función (por ejemplo, ejecutando Balance sin requerir nunca prueba fotográfica), eliminando el perfil del niño o escribiéndonos.
Puede retirar su consentimiento en cualquier momento, sin afectar la licitud del tratamiento realizado anteriormente.
El resto de este Aviso es la versión extensa de esas promesas.
3. Por qué existe un Aviso de Privacidad Infantil separado
Balance tiene dos usuarios reales en cada hogar: un padre (un adulto que crea la cuenta, configura todo y es la contraparte del lado del responsable del tratamiento en nuestro registro de consentimiento) y un niño (un menor cuyo dispositivo Android vincula el padre a la cuenta, y cuyos datos personales son objeto de la mayor parte de nuestro tratamiento). Debido a que el niño es menor de edad, varias jurisdicciones nos exigen publicar un aviso específicamente sobre cómo se manejan los datos del niño, por separado de la Política de Privacidad general. Este es ese documento. No reemplaza la Política de Privacidad — la complementa.
Este Aviso también sirve como el Aviso Directo a los Padres requerido por 16 CFR § 312.4(c) para las familias de EE. UU. cubiertas por la COPPA. La Política de Privacidad en privacy.html sirve como el aviso en línea requerido por 16 CFR § 312.4(d).
4. Qué información recopila Balance sobre su niño
Debido a que Balance está restringido a los padres, cualquier cosa descrita a continuación se recopila solo después de que usted, el padre, haya creado el perfil del niño y vinculado el dispositivo del niño completando el flujo de vinculación en la aplicación. Nada de esta lista se recopila antes de ese paso.
Organizamos este Aviso por categoría — las mismas categorías utilizadas en nuestra Política de Privacidad. Agregar un nuevo campo técnico a una de nuestras bases de datos no cambia lo que lee aquí a menos que ese campo introduzca una nueva categoría de datos personales (por ejemplo, datos de ubicación), y no tenemos planes de introducir ninguna.
4.1 Información que nos proporciona al crear el perfil del niño
- El nombre que elija para el niño (texto libre, escrito por usted).
- La edad del niño y, opcionalmente, su fecha de nacimiento (
YYYY-MM-DD) — usted decide si proporciona una fecha de nacimiento. - Un avatar opcional (un emoji que elija de la lista en la aplicación).
- Un identificador de niño generado aleatoriamente (
kidId) creado por nuestro servidor, para que podamos enrutar los datos correctamente.
No le pedimos el apellido real del niño, escuela, dirección, foto, identificador gubernamental, handle de redes sociales, ni ningún otro identificador más allá de los elementos anteriores.
4.2 Información del dispositivo Android vinculado del niño
El dispositivo del niño genera y transmite los elementos que se enumeran a continuación. El niño no escribe, hace clic ni elige ninguno de estos — son resultados automáticos de la función de control parental que el padre habilitó.
- Un identificador de dispositivo (
deviceId) — una cadena opaca aleatoria generada en el dispositivo la primera vez que se vincula. No es el ID de Publicidad de Android, no es el IMEI, no es el serial de la SIM y no es el número de teléfono. Su único propósito es enrutar los datos correctamente entre el padre y el dispositivo vinculado específico del niño. - Totales diarios de tiempo de pantalla por aplicación — para cada aplicación que usa el niño, los minutos totales usados ese día ("YouTube — 45 minutos hoy"). Se utiliza para aplicar los límites que el padre ha configurado. Se conserva por un máximo de 90 días, luego se elimina automáticamente.
- Lista de aplicaciones instaladas en el dispositivo del niño — para cada aplicación: nombre del paquete, nombre para mostrar, icono (miniatura comprimida), fecha de instalación y una bandera de aplicación del sistema. Se utiliza para que el padre pueda elegir qué aplicaciones limitar. Es reemplazada continuamente por el dispositivo del niño en un ciclo de actualización diario.
- Datos de tareas y recompensas — las tareas que usted, el padre, asigna; el título y la descripción que el niño escribe al proponer una tarea; la nota breve que el niño puede adjuntar al enviar una tarea; las marcas de completado del niño; sus decisiones de aprobación o rechazo; el libro mayor de tiempo ganado que convierte las tareas aprobadas en crédito de tiempo de pantalla.
- Un token de notificaciones push (FCM) — un token opaco emitido por el servicio Firebase Cloud Messaging de Google para que podamos entregar notificaciones operativas (tarea asignada, tarea aprobada, límite alcanzado, etc.) al dispositivo del niño.
- Pings de comprobación de estado — el dispositivo del niño le dice periódicamente a nuestro backend "estoy accesible", para que el panel del padre pueda mostrar si el servicio de control parental se está ejecutando. El ping lleva el
deviceIdy una marca de tiempo — nada más.
No registramos: * lo que el niño escribe en el teclado; * lo que el niño ve en la pantalla (capturas de pantalla, contenido de pantalla o grabación de pantalla); * qué sitios web visita el niño, o el historial del navegador o las consultas de búsqueda del niño; * qué videos de YouTube ve el niño (solo contamos que la aplicación de YouTube estuvo en primer plano durante N minutos; no miramos la URL del video, el título o el historial de recomendaciones); * los chats, mensajes, notificaciones de otras aplicaciones, contactos o libreta de direcciones del niño; * la voz del niño o el audio del micrófono fuera de la pantalla activa de captura de video de prueba (ver § 4.3); * la ubicación del niño.
4.3 Medios de prueba cifrados de extremo a extremo (solo cuando configura una tarea para requerir foto o video)
Puede configurar una tarea para que el niño deba enviar una foto o video para marcar la tarea como completada — por ejemplo, "muéstrame la página de tu tarea". Cuando el niño toca Capturar, el dispositivo del niño abre la cámara. El audio se captura solo como la banda sonora de un video de prueba (la ruta de la foto no graba audio). Nada se sube hasta que el niño presiona Enviar.
Cuando el niño envía, ocurre lo siguiente en el dispositivo del niño, antes de que cualquier byte salga del teléfono: 1. El dispositivo del niño genera una clave de cifrado fresca por archivo (una "clave de cifrado de archivo" o FEK). 2. El dispositivo del niño cifra la foto/video con XChaCha20-Poly1305 (AEAD) usando esa FEK. 3. La FEK luego se envuelve a la clave pública X25519 de su dispositivo de padre (y a cada uno de sus dispositivos de padre autorizados, si tiene más de uno). 4. El dispositivo del niño solicita una URL de firma de subida de corta duración (5 minutos) a nuestro backend y sube el texto cifrado resultante directamente a nuestro proveedor de almacenamiento, Google Cloud Storage, omitiendo por completo nuestros servidores de aplicaciones. 5. El dispositivo del niño retiene la prueba durante el tiempo necesario para confirmar que la subida se completó, luego borra el texto plano original de la caché del dispositivo.
El resultado es: nuestro backend nunca ve el contenido en texto plano de la foto o video, y nuestro proveedor de almacenamiento Google Cloud Storage tampoco lo ve. Ni nosotros ni ningún subencargado podemos ver, recuperar, transcribir, hashear ni entregar medios de prueba en texto plano. Solo el(los) dispositivo(s) autorizado(s) del padre pueden descifrar el archivo. Ver la Sección 9 de la Política de Privacidad para más detalles sobre la criptografía.
No hay selector de galería — solo captura en el dispositivo, por lo que sabemos que los medios de prueba se originan en el dispositivo.
No utilizamos los medios de prueba del niño para ningún otro propósito que no sea permitir que el padre revise y apruebe/rechace la tarea vinculada. No: * mostramos los medios de prueba a nadie fuera de la familia; * analizamos su contenido; * indexamos, buscamos, transcribimos o generamos metadatos a partir de él; * lo reutilizamos para la mejora del producto de ningún tipo.
Los medios de prueba cifrados se eliminan automáticamente 30 días después de que se cierra la tarea vinculada (aprobada, rechazada, revocada, perdida o cancelada). El padre puede eliminarlos antes desde la aplicación.
4.4 Datos de verificación y seguridad sobre el padre que tocan el registro del niño
Algunos elementos están técnicamente adjuntos al padre (porque el padre tiene la cuenta) pero se enumeran aquí para mayor exhaustividad porque son parte de la capa de protección alrededor de los datos del niño: * Códigos de un solo uso ("OTP") emitidos al padre al agregar o reconectar el dispositivo del niño. Solo almacenamos un hash irreversible (SHA-256 más un "pepper" exclusivo del servidor); el texto plano del código existe brevemente durante el envío por correo electrónico. * Un PIN de desbloqueo familiar opcional de cuatro dígitos que el padre establece en el dispositivo del niño, almacenado solo como un hash SHA-256 unidireccional. El PIN es la anulación parental local en el dispositivo del niño y no es una credencial contra nuestros servidores.
4.5 Datos técnicos operativos
Cuando el dispositivo del niño contacta a nuestro backend, recibimos datos estándar de solicitudes HTTP — método, ruta, estado de respuesta, código de error, tiempo de solicitud — que se mantienen en nuestros registros del servidor (conservados según la Sección 8 de la Política de Privacidad). Para solicitudes sensibles a la autenticación, también procesamos temporalmente la dirección IP de la solicitud para limitar el abuso. El dispositivo del niño no transmite un número de teléfono, identificador SIM, ID de Publicidad de Android, ni ningún otro identificador de dispositivo persistente más allá del deviceId aleatorio descrito en el § 4.2.
4.6 Lo que explícitamente no recopilamos de su niño
Para eliminar cualquier ambigüedad, Balance no recopila ni procesa ninguno de los siguientes datos de su niño: * geolocalización precisa o aproximada; * contactos, entradas de la libreta de direcciones, mensajes SMS, registros de llamadas o identificadores de número de teléfono; * audio del micrófono fuera de la pantalla activa de captura de video de prueba (el audio se graba solo como la banda sonora de un video de prueba que el niño graba voluntariamente cuando una tarea requiere explícitamente video); * historial de navegación o consultas de búsqueda web; * identificadores biométricos (huella dactilar, rostro, voz), datos de salud, religión, origen étnico, orientación sexual, opiniones políticas, afiliación sindical o datos de antecedentes penales; * cualquier identificador de publicidad persistente (sin ID de Publicidad de Android, sin Identifier for Advertisers, sin ID de rastreo de anuncios generado por SDK) — Balance no muestra publicidad; * cualquier dato utilizado para publicidad comportamental, creación de perfiles, puntuación, clasificación o cualquier decisión que afecte al niño que no sea la aplicación literal de los límites que el padre ha configurado; * cualquier publicación pública, función de red social, perfil público, nombre de usuario público, función de búsqueda de amigos o cualquier función que expondría la identidad del niño a alguien fuera de la familia; * ningún dato extraído de fuentes fuera del dispositivo Android vinculado del niño (no enriquecemos el registro del niño con datos de terceros, registros escolares, redes sociales o ningún conjunto de datos externo).
5. Cómo utilizamos los datos del niño y la base legal para ello
Utilizamos las categorías de la Sección 4 para un único propósito: ejecutar el servicio de control parental que el padre contrató. Eso significa, concretamente: * aplicar los límites por aplicación y de horario que el padre ha configurado (usa §§ 4.2, 4.5); * mostrar al padre el tiempo de pantalla del niño y el inventario de aplicaciones instaladas en el panel del padre (§§ 4.1, 4.2); * asignar tareas al dispositivo del niño, devolver los envíos del niño al padre, entregar la decisión de aprobación/rechazo del padre al niño y aplicar el crédito de tiempo ganado a los límites (§§ 4.1, 4.2, 4.3); * almacenar los medios de prueba cifrados hasta que se cierre la tarea vinculada más la ventana de retención en la Sección 8 (§ 4.3); * entregar notificaciones operativas al dispositivo del niño — "tarea asignada", "límite alcanzado", "tiempo ganado agregado" (§ 4.2); * proteger los datos del niño del acceso no autorizado limitando el abuso, detectando relleno de credenciales y respondiendo a incidentes de seguridad (§§ 4.4, 4.5); * cumplir con nuestras obligaciones legales — incluyendo, cuando corresponda, el reporte obligatorio de seguridad infantil (ver Sección 12) y solicitudes legales de autoridades públicas.
Base legal (por jurisdicción): * Estados Unidos (COPPA): Consentimiento Parental Verificable — el acto del padre de crear el perfil del niño y vincular el dispositivo del niño se registra como un evento de Consentimiento Parental Verificable, con marca de tiempo, alcance, configuración regional y la identidad del padre. Bajo 16 CFR § 312.5(c), la recopilación restringida a padres que es necesaria para mantener o analizar el funcionamiento de un servicio proporcionado al padre para el niño es una excepción reconocida al requisito de consentimiento previo; no obstante, aplicamos el modelo de consentimiento para mayor transparencia. * Unión Europea y EEE (RGPD): Artículo 6(1)(b) "ejecución de un contrato" (el servicio de control parental contratado por el padre), con autoridad parental para el niño bajo el Artículo 8. Las edades de consentimiento digital por Estado miembro (13-16) impulsan la redacción de este Aviso — no cambian quién consiente en Balance, porque el padre (un adulto verificado) es el que consiente independientemente de la edad del niño. * Reino Unido (RGPD del Reino Unido + Código de Diseño Apropiado para la Edad del Reino Unido): Artículo 6(1)(b) "ejecución de un contrato" + autoridad parental, más los principios de diseño del Código Infantil que están integrados en la aplicación: sin publicidad, sin creación de perfiles, minimización de datos, privacidad por defecto (los datos del niño nunca salen de la familia) y configuraciones controladas por los padres. * Chile (Ley 21.719, en vigor en diciembre de 2026): consentimiento parental para menores de 14 años; consentimiento conjunto de padre y menor para menores de 14 a 18 años, satisfecho en Balance a través del flujo de configuración del padre. * Colombia (Ley 1581 de 2012 + marco de seguridad digital de 2025): autorización parental basada en la doctrina del "interés superior del menor". * Argentina, Perú, Uruguay (otros países de Latinoamérica): consentimiento parental + el régimen local de protección de datos; los contactos específicos y las vías de reclamación se enumeran en los anexos por país. * Brasil, India, Indonesia, Pakistán, Bangladés, México, Japón, Egipto, Türkiye, Tanzania, Sudáfrica, Kenia, Corea del Sur: consentimiento parental (tutor / persona competente / representante legal) obtenido a través del flujo de configuración del padre — bajo el art. 14 de la LGPD de Brasil y el ECA Digital (Lei 15.211/2025); el §9 de la Ley DPDP 2023 de India junto con las Normas DPDP de 2025; los arts. 25–26 de la Ley PDP 27/2022 de Indonesia y el GR 17/2025 ("PP Tunas"); el art. 22-2 de la PIPA de Corea del Sur; la APPI de Japón según las directrices de la PPC; la LFPDPPP de México (2025); la PDPL 151/2020 de Egipto; la KVKK 6698 de Türkiye; el §35 de la POPIA de Sudáfrica (consentimiento de persona competente); el §33 de la DPA 2019 de Kenia; la PDPA 2022 de Tanzania; la Ley de Protección de Datos Personales de 2026 de Bangladés; y, en Pakistán, la autoridad parental conforme al derecho general.
En cada uno de estos países, las funciones de supervisión, límites de tiempo de pantalla, tareas y recompensas de Balance se realizan a instancias del padre, estrictamente para la seguridad, el bienestar y la supervisión parental del niño, y nunca se utilizan para publicidad, creación de perfiles o cualquier otro fin comercial. Esta es la finalidad de "seguridad del niño" reconocida por la Parte B del Cuarto Anexo de las Normas DPDP de 2025 de India, el enfoque de herramienta de supervisión parental del GR 17/2025 ("PP Tunas") de Indonesia y del ECA Digital (Lei 15.211/2025) de Brasil, el modelo de consentimiento de persona competente de la POPIA §35 de Sudáfrica, y el modelo de consentimiento del representante legal de la PIPA art. 22-2 de Corea del Sur.
No nos basamos en el consentimiento del niño para ninguno de los tratamientos de la Sección 5. El niño es un titular de datos bajo Balance, no un consentiente.
6. No mostramos publicidad al niño y no creamos perfiles del niño
Reiterado aquí porque es la promesa más importante de este Aviso:
Sin publicidad. Balance no muestra anuncios, en la aplicación ni de otra manera. No hay ningún SDK de anuncios incrustado en la aplicación. No generamos, solicitamos ni leemos el ID de Publicidad de Android. No vendemos, arrendamos, licenciamos ni compartimos de ninguna otra manera los datos personales del niño con ninguna red de publicidad, corredor de datos, constructor de audiencias, plataforma de atribución o socio de marketing.
Sin creación de perfiles. No creamos un perfil del niño para ningún otro propósito que no sea la aplicación literal de los límites que el padre ha configurado (lo cual no es "creación de perfiles" dentro del Artículo 22 del RGPD o el Código Infantil del Reino Unido, porque no produce ninguna decisión sobre el niño — simplemente aplica su configuración).
Sin diseño de empuje o maximización de engagement dirigido al niño. Balance es un servicio de control parental; no estamos optimizando para el tiempo de pantalla del niño. No implementamos reproducción automática, scroll infinito, rachas como presión, mecánicas de FOMO, ni ninguna de las características de patrones oscuros que señala el Código Infantil del Reino Unido.
Sin perfil público, sin grafo de amigos, sin chat, sin UGC público, sin descubrimiento social. El niño no tiene un perfil de Balance que sea visible para nadie fuera de la familia. Los datos de tiempo de pantalla del niño, los datos de tareas y los medios de prueba son visibles solo para el padre que vinculó el dispositivo.
En varios países, esto también es un mandato legal que asumimos con convicción: el ECA Digital (Lei 15.211/2025) de Brasil, la prohibición de la elaboración de perfiles comerciales de menores del GR 17/2025 ("PP Tunas") de Indonesia, y la prohibición del art. 9(3) de la Ley DPDP 2023 de India sobre el rastreo, el monitoreo del comportamiento y la publicidad dirigida a menores prohíben todos ellos lo que Balance ya se niega a hacer.
7. Divulgaciones de los datos del niño — subencargados
Utilizamos un pequeño número de proveedores de servicios para ejecutar Balance. Cada uno está vinculado por un acuerdo de tratamiento de datos por escrito que les exige seguir nuestras instrucciones, mantener seguros los datos de su niño y no utilizarlos para sus propios fines. A continuación se muestra la lista específicamente en lo que respecta a los datos del niño:
| Proveedor | Rol | Región | Lo que pueden ver sobre el niño |
|---|---|---|---|
| Emergent Labs Inc. (EE. UU.), utilizando MongoDB Atlas (MongoDB, Inc., EE. UU.) para la base de datos de producción y proveedores de nube administrados adicionales operados por Emergent | Alojamiento de nuestro backend y base de datos | Estados Unidos | Todo en § 4.1 + § 4.2 + § 4.4 + § 4.5 excepto: medios de prueba en texto plano (nunca llega al backend — cifrado de extremo a extremo en el dispositivo del niño antes de la subida), OTP en texto plano (solo tenemos hashes con pepper), claves de cifrado de medios sin envolver (que nunca salen de su dispositivo sin envolver). Registros de aplicación (ruta, estado, tiempo, IP en puntos finales sensibles a la autenticación) retenidos según la política de eliminación de contenido y retención de registros publicada por Emergent (Emergent ToS §§ 3.3 y 9.4). MongoDB Atlas opera bajo su propio Acuerdo de Tratamiento de Datos publicado con Cláusulas Contractuales Estándar de la UE, disponible en https://www.mongodb.com/legal/dpa, que cubre la capa de almacenamiento donde los datos del niño realmente residen en reposo. |
| Google LLC a través de Google Cloud Storage (EE. UU.) | Almacenamiento de los medios de prueba cifrados de extremo a extremo | Estados Unidos | Solo texto cifrado opaco. Ni Google Cloud Storage ni nosotros podemos leerlo. |
| Google LLC a través de Google Cloud (EE. UU.) | Copias de seguridad periódicas (diarias) de nuestra base de datos operativa | Estados Unidos | Una copia del registro operativo del niño tal como se mantiene en la base de datos (§ 4.1, § 4.2, § 4.4, § 4.5 — nombre, edad, totales de uso, catálogo de aplicaciones instaladas, tareas y libro mayor de tiempo ganado, identificador de dispositivo, token push), aparte de los elementos que nunca llegan a nuestro backend en forma legible (medios de prueba en texto plano y claves de cifrado de medios sin envolver). |
| Google LLC a través de Firebase Cloud Messaging (EE. UU.) | Entrega de notificaciones push al dispositivo del niño | Estados Unidos | El token push adjunto al dispositivo del niño, más el cuerpo+título corto de cada push en el momento del envío. Deliberadamente mantenemos los cuerpos de los push libres de contenido sensible (sin vista previa de medios de prueba, sin cuerpo de mensaje, sin nombre completo del niño). |
| Google LLC a través de Firebase Crashlytics (EE. UU.) | Diagnósticos de fallos anonimizados de la compilación de Balance del niño | Estados Unidos | Rastro de pila, modelo de dispositivo, versión del SO, configuración regional, versión de la aplicación Balance y un identificador de instalación de Firebase. Sin nombre de niño, sin correo electrónico, sin contenido de medios de prueba, sin texto de tarea, sin contenido de pantalla. No se escriben datos personalizados en Crashlytics. |
| Prighter Group (Prighter EU Rep GmbH, Austria; Prighter Ltd (UK), Reino Unido) | Nuestro representante del Artículo 27 de la UE y el Reino Unido | UE + Reino Unido | El contenido de cualquier solicitud de derechos del interesado que un padre en la UE/Reino Unido enrute a través de Prighter. Prighter nos reenvía la solicitud. |
No utilizamos Resend (nuestro subencargado de correo electrónico) para enviar nada al niño — solo al padre.
No incrustamos ningún SDK de publicidad de terceros, SDK de atribución, SDK de creación de perfiles de comportamiento o SDK de inicio de sesión social dirigido al niño en la aplicación Balance. La compilación del niño incrusta solo un SDK de diagnóstico de Google — Firebase Crashlytics — solo para diagnósticos de fallos. El dispositivo del niño hace llamadas de red a: (a) nuestro backend; (b) Google Cloud Storage para la subida de medios cifrados; (c) Google Firebase Cloud Messaging para la entrega de push; y (d) Google Firebase Crashlytics en caso de fallo de la aplicación. No hay ningún SDK de análisis en la compilación del niño. Firebase Analytics está presente solo en la compilación del padre — nunca en la compilación del niño — e incluso en la compilación del padre está desactivado por defecto y se recopila solo con el consentimiento opcional del padre (ver §§ 3.5 y 6 de la Política de Privacidad). Los análisis no juegan ningún papel en cómo manejamos los datos del niño.
No vendemos, alquilamos ni comerciamos con los datos personales del niño. No "compartimos" los datos personales del niño para publicidad comportamental entre contextos según lo definido por cualquier ley de privacidad estatal aplicable de EE. UU.
Para las familias en la UE/EEE y el Reino Unido, los mecanismos de transferencia internacional que protegen el movimiento transfronterizo de los datos del niño se describen en la Sección 7 de la Política de Privacidad.
8. Cuánto tiempo conservamos los datos del niño — calendario de retención
Este es el calendario de retención escrito mandado por la COPPA aplicado a los datos del niño.
| Categoría de datos del niño | Retención máxima |
|---|---|
| Registro de cuenta del niño (nombre, edad, fecha de nacimiento opcional, avatar opcional, configuración, libro mayor) | Hasta que el padre elimine al niño; luego dentro de 1 hora de la confirmación en la aplicación (o bajo los plazos legales en la Sección 11 para solicitudes por correo electrónico/manuales) |
| Totales diarios de tiempo de pantalla por aplicación (§ 4.2) | 90 días, luego se elimina automáticamente |
| Catálogo de aplicaciones instaladas en el dispositivo del niño (§ 4.2) | Se actualiza continuamente; se elimina cuando se elimina al niño |
| Notificaciones dirigidas al niño | 30 días, luego se eliminan automáticamente |
| Medios de prueba cifrados (fotos/videos) y sus miniaturas (§ 4.3) | 30 días después de que se cierra la tarea vinculada, luego se eliminan automáticamente; el padre puede eliminarlos antes desde la aplicación |
| Claves de medios cifrados (por dispositivo por par) | Mismo ciclo de vida que el niño al que protegen; se eliminan en la cascada de eliminación del niño |
| Códigos de reconexión utilizados para volver a vincular el dispositivo del niño | 15 minutos, de un solo uso, se eliminan automáticamente |
| Registros operativos del servidor que tocan el dispositivo del niño | Retenidos por nuestro proveedor de alojamiento Emergent Labs Inc. según la política de eliminación de contenido y retención de registros publicada por Emergent (Emergent ToS §§ 3.3 y 9.4) |
| Copias de seguridad de la base de datos operativa | Dos capas: (a) las propias instantáneas operativas de nuestro proveedor de alojamiento, regidas por la política de retención de copias de seguridad publicada por ese proveedor; y (b) nuestras copias de seguridad periódicas (diarias) de la base de datos operativa almacenadas con Google Cloud, mantenidas en una ventana rodante de 30 días y luego eliminadas automáticamente. Una vez que una copia de seguridad rota, los datos personales eliminados en ella se vuelven irrecuperables. |
No conservamos los datos del niño después de que se elimina el registro del niño, excepto (a) en la ventana de copia de seguridad operativa señalada anteriormente, que luego expira automáticamente, y (b) donde una ley en el país del padre nos exige retener un registro específico (en cuyo caso retenemos solo lo que la ley exige, solo durante el tiempo que lo exige, y en almacenamiento aislado).
9. Medidas de seguridad que protegen los datos del niño
Utilizamos, como mínimo, las siguientes salvaguardas técnicas para los datos del niño. La Sección 9 de la Política de Privacidad contiene la descripción canónica; este Aviso repite los elementos más relevantes para un padre.
- TLS 1.2+ para todo en tránsito entre el dispositivo del niño y nuestro backend, entre el dispositivo del niño y Google Cloud Storage, y entre el backend y nuestros otros subencargados.
- Cifrado de extremo a extremo de los medios de prueba en el dispositivo del niño con XChaCha20-Poly1305 (AEAD), con la clave por archivo envuelta a la clave pública X25519 de cada dispositivo de padre autorizado. Nuestros servidores nunca ven la clave sin envolver.
- Derivación de claves Argon2id para el blob de claves de medios del padre, con parámetros ajustados para hacer la fuerza bruta costosa.
- Hashing de contraseñas Bcrypt para el padre (nunca relevante para la cuenta del niño porque el niño no tiene contraseña).
- Hashing de OTP con SHA-256 más un pepper exclusivo del servidor.
- URL firmadas de corta duración (5 minutos) para la subida directa del dispositivo del niño a Google Cloud Storage y para la descarga directa del dispositivo del padre — la subida omite nuestro backend.
- Disciplina estricta de registros — las claves, contraseñas, códigos de un solo uso y bytes de medios en texto plano están prohibidos en nuestros registros por regla de revisión de código.
- Lista de subencargados fijada — el dispositivo del niño no hace ninguna llamada de red a ningún tercero fuera de la tabla en la Sección 7.
Si una violación de datos personales afecta los datos del niño, notificaremos a la autoridad de control competente y, cuando lo exija la ley, a usted, en línea con los Artículos 33 y 34 del RGPD, los regímenes de notificación de violaciones estatales de EE. UU. que se apliquen a su estado, y las reglas equivalentes en otros lugares.
10. Sus derechos como padre
Como padre, puede ejercer los siguientes derechos en cualquier momento, en su nombre y en el de su niño:
- Revisión — ver cada categoría de datos que tenemos sobre su niño. Las pantallas de familia en la aplicación son la vista en vivo; la función de exportación de datos entrega un archivo JSON descargable (Sección 11).
- Corrección — cambiar el nombre, edad, fecha de nacimiento o avatar del niño en la pantalla de perfil del niño.
- Eliminación — eliminar el perfil del niño y cada byte de datos que tenemos sobre ese niño. Utilice la acción "Eliminar niño" en la aplicación (en la configuración de privacidad) o escriba a . La eliminación es definitiva y se extiende en cascada por cada recopilación que tengamos y cada objeto de medios cifrado que almacenemos.
- Retirar el consentimiento para la recopilación continua — eliminando el perfil del niño, lo que detiene inmediatamente la recopilación posterior del dispositivo del niño y activa la cascada de eliminación una vez que transcurre el período de reflexión de 1 hora en la aplicación (o bajo los plazos legales en la Sección 11 para solicitudes por correo electrónico/manuales).
- Rechazar cualquier nueva recopilación — simplemente no habilitando una nueva función (por ejemplo, puede ejecutar Balance indefinidamente sin requerir nunca prueba fotográfica).
- Restringir el tratamiento — pedirnos que pausamos el tratamiento mientras se resuelve una disputa.
- Portabilidad — recibir una copia de los datos que nos proporcionó en un formato estructurado y legible por máquina.
- Oposición — oponerse al tratamiento realizado sobre la base del interés legítimo (limitado a seguridad y prevención de abusos; la función principal de control parental se basa en el contrato).
- Presentar una reclamación ante el regulador en su país — la Sección 14 de este Aviso y la Sección 18 de la Política de Privacidad enumeran el regulador y la vía de reclamación para cada país.
Estos derechos son concurrentes: ejercer uno (por ejemplo, la eliminación) no renuncia a los demás.
Mecanismos específicos por país: en México estos derechos se ejercen como solicitudes ARCO bajo la LFPDPPP (2025); en India a través del canal de quejas de la Ley DPDP 2023, dentro de los plazos de respuesta legales de las Normas DPDP de 2025; en Corea del Sur, el representante legal (el padre) ejerce los derechos del niño menor de 14 años conforme al art. 22-2 de la PIPA. El anexo por país correspondiente a su país indica la vía aplicable.
11. Cómo rechazar, revisar, corregir o eliminar los datos del niño — pasos concretos
Hemos intentado hacer que cada acción que pueda querer tomar sea posible desde la aplicación, en un pequeño número de toques.
Dentro de la aplicación — la ruta más rápida:
1. Abra Balance en el dispositivo del padre.
2. Inicie sesión.
3. Abra la configuración de privacidad en la aplicación.
4. Elija una de:
* Exportar datos — genera un archivo JSON descargable de su registro familiar (ver la Sección 12 de la Política de Privacidad para el formato).
* Eliminar niño — elija al niño; se le pedirá que confirme; después de la confirmación, detenemos inmediatamente la recopilación del dispositivo de ese niño, establecemos el registro del niño en pending_deletion y ejecutamos la cascada de eliminación una vez que transcurre el período de reflexión de 1 hora en la aplicación (las solicitudes por correo electrónico/manuales se honran bajo los plazos legales en la Sección 11). Los medios de prueba cifrados para ese niño se eliminan en la misma cascada.
* Eliminar cuenta — elimina la cuenta del padre y cada perfil de niño adjunto a ella (cascada completa como se describe en la Política de Privacidad).
Por correo electrónico — para jurisdicciones donde prefiera un rastro probatorio, o si el flujo en la aplicación no está disponible: Escriba a desde la dirección de correo electrónico que utilizó para registrar la cuenta, e incluya: * el nombre del niño y (si configuró uno) el avatar — suficiente para que encontremos el registro correcto; * la acción que desea que tomemos (revisar / corregir / eliminar / restringir / portar); * dónde vive (para que apliquemos el plazo legal correcto).
Responderemos dentro de los siguientes plazos máximos: * Bajo el RGPD / RGPD del Reino Unido: 30 días naturales desde la fecha en que recibimos la solicitud (prorrogable a 90 días para solicitudes complejas, con aviso). * Bajo la mayoría de las leyes de privacidad estatal de EE. UU. (CCPA/CPRA, VCDPA, CPA, CTDPA, UCPA, TDPSA y otras): 45 días naturales, prorrogables por 45 más con aviso. * Bajo la COPPA (regla de Aviso Directo de la FTC): sin demora injustificada, en la práctica dentro de los 10 días hábiles para solicitudes de eliminación parental verificadas.
Podemos pedirle que confirme la dirección de correo electrónico en el archivo — ingresando un OTP que enviamos a esa dirección — antes de actuar sobre una solicitud de eliminación o acceso, para asegurarnos de que estamos hablando con el titular real de la cuenta y no con alguien que se hace pasar por usted.
Rechazar una recopilación futura sin eliminar nada: Puede rechazar una categoría de recopilación futura simplemente no habilitando la función que la produce. Por ejemplo: no habilite la prueba fotográfica en ninguna tarea, y Balance no recopilará medios del dispositivo del niño. Deshabilite un tipo de tarea, y Balance dejará de recopilar los datos que produce ese tipo de tarea.
12. Seguridad infantil, reportes y nuestra cooperación con las autoridades
Balance es una aplicación de control parental, no una red social. No alojamos perfiles públicos, publicaciones públicas, listas de amigos, chat, comentarios ni ninguna otra superficie donde el niño pueda ser contactado por un extraño o pueda publicar contenido públicamente. Los medios de prueba son privados para la familia y están cifrados de extremo a extremo (Sección 4.3).
Si alguna vez desea plantear una preocupación de seguridad infantil — ya sea sobre Balance en sí, o sobre algo que haya sucedido en el dispositivo del niño y se relacione con Balance — por favor escriba a (contacto de seguridad infantil designado: ). Tratamos los reportes de seguridad infantil como nuestra cola de máxima prioridad y nuestro objetivo es reconocerlos en un día hábil.
La aplicación Balance también ofrece un botón de reporte en la aplicación en cada pantalla de medios de prueba, para que un padre o un dispositivo de niño vinculado pueda enviar una preocupación directamente desde el lugar donde surge. (Esta función llega en la versión de la aplicación Fase 3.4 — para el estado más reciente, consulte la pantalla Acerca de en la aplicación).
Cuando la ley aplicable nos exige reportar Material de Abuso Sexual Infantil (CSAM) u otras formas de explotación y abuso sexual infantil (CSAE) a una autoridad nacional competente (por ejemplo, el Centro Nacional para Niños Desaparecidos y Explotados de EE. UU., NCMEC, bajo 18 U.S.C. § 2258A; o a su línea directa nacional dentro de la UE bajo la propuesta Regulación CSAE), reportaremos y cooperaremos según lo exija la ley. Debido a que los medios de prueba están cifrados de extremo a extremo, los únicos datos que estamos en posición de compartir con tales autoridades son los metadatos alrededor de un objeto cifrado (tamaño, tiempo, la cuenta del padre); no podemos compartir contenido en texto plano que no podemos leer.
13. Cambios en este Aviso
Podemos actualizar este Aviso de vez en cuando. Si realizamos un cambio material en la sección de datos del niño — por ejemplo, si un nuevo subencargado pudiera ver datos del niño, o si el período de retención para una categoría de datos del niño se hace más largo — haremos lo siguiente: * actualizar la fecha de "Última actualización" en la parte superior de este Aviso; * notificar al padre en la aplicación en el próximo inicio y por correo electrónico a la dirección en el archivo; * obtener un Consentimiento Parental Verificable renovado antes de que cualquier cambio que expanda materialmente la recopilación, el compartir o la retención de datos del niño surta efecto para el registro existente del niño.
No reduciremos retroactivamente las protecciones que ya se aplican a los datos del niño que poseemos sin una aceptación previa por parte del padre.
14. Anexos por país
Este Aviso es la versión global y universal. Para cada país publicamos un anexo breve que nombra al regulador del país, la vía de reclamación parental, el umbral de edad específico del país bajo la ley de ese país, y cualquier derecho adicional específico del país que tenga. El conjunto de anexos por país es: * Estados Unidos (COPPA federal + leyes estatales aplicables). * Reino Unido (RGPD del Reino Unido + Código Infantil del Reino Unido). * Los 27 Estados miembros de la UE + Islandia, Liechtenstein, Noruega (UE/EEE). * Argentina, Chile, Colombia, Perú, Uruguay. * Canadá, Australia, Nueva Zelanda, Singapur, Filipinas, Israel, Hong Kong (RAE), Malasia, Tailandia, Taiwán. * Andorra, Mónaco, San Marino. * Brasil, India, Indonesia, Pakistán, Bangladés, México, Japón, Egipto, Türkiye, Tanzania, Sudáfrica, Kenia, Corea del Sur.
Para los países de la última línea anterior, los umbrales de edad de consentimiento legal se resumen en la tabla de edades de consentimiento de la Sección 5.6 de la Política de Privacidad. En Balance, el padre —un adulto verificado— consiente en nombre del niño independientemente del umbral, por lo que cada umbral se satisface por diseño.
Los territorios heredados (Puerto Rico, Guam, Islas Vírgenes de EE. UU.; Bermudas, Islas Caimán, Islas del Canal, Isla de Man, Gibraltar; los departamentos y territorios de ultramar franceses; Groenlandia; Aruba y los BES; Åland) siguen el régimen de privacidad de su país matriz, y se aplica el anexo del país matriz.
El conjunto de anexos se publica junto con este Aviso en children.html y se incorpora por referencia.
15. Contactos de referencia rápida
- Privacidad / DSAR / exportación de datos / eliminación: ()
- Seguridad infantil e incidentes de seguridad: ()
- Ayuda general:
- Representante de la UE: Prighter EU Rep GmbH, Schellinggasse 3, 1010 Viena, Austria · formulario de recepción: https://app.prighter.com/portal/12736305032
- Representante del Reino Unido: Prighter Ltd (UK), 20 Mortlake High Street, London SW14 8JN, Reino Unido
- Dirección postal: BabaYaga Program, TOO, ul. Ongarsynova 10, kv. 175, Esil district, Astana 010000, Kazajistán
- Teléfono:
Documentos complementarios: Política de Privacidad en privacy.html · Términos de Servicio en terms.html · Estándares de Seguridad Infantil en child-safety.html · Página de Eliminación de Cuenta en delete-account.html.
Fin del Aviso de Privacidad Infantil y Aviso Directo a los Padres.
International country annexes
The annexes below add the country-specific disclosures, rights, and contact channels required by local law on top of this document. They form part of this Policy and are incorporated by reference. Open the annex for your country of residence.
- United States
- United Kingdom
- European Union / EEA
- Canada
- Australia
- New Zealand
- Argentina
- Chile
- Colombia
- Peru
- Uruguay
- Singapore
- Philippines
- Israel
- Hong Kong
- Malaysia
- Thailand
- Taiwan
- Brazil
- India
- Indonesia
- Pakistan
- Bangladesh
- Mexico
- Japan
- Egypt
- Türkiye
- Tanzania
- South Africa
- Kenya
- South Korea
- Andorra · Monaco · San Marino