Balance — Política de Retención y Eliminación de Datos
Effective date: 28 June 2026 Last updated: 28 June 2026
Revisado anualmente: la próxima revisión programada será antes del 9 de junio de 2027. Aplicable a: cada categoría de datos personales que Balance procesa. Esta es la política escrita de retención y eliminación de datos requerida por la Ley de Protección de la Privacidad Infantil en Línea de los EE. UU. ("COPPA") bajo 16 CFR § 312.10. También satisface los deberes de limitación de almacenamiento y minimización de datos bajo los Artículos 5(1)(c) y 5(1)(e) del RGPD y los Artículos 5(1)(c) y 5(1)(e) del RGPD del Reino Unido, el Artículo 14 de la Ley 21.719 de Chile, las reglas de retención bajo la Ley 1581 de Colombia y su marco regulatorio, y la regla equivalente en cualquier otro país. Este documento se publica en retention.html como un complemento de Capa A de nuestra Política de Privacidad (cuya Sección 8 contiene el resumen orientado al usuario) y nuestro Aviso de Privacidad Infantil (cuya Sección 8 contiene el cronograma escrito específico de COPPA para los datos de los niños). Si la redacción orientada al usuario en la Política de Privacidad o el Aviso de Privacidad Infantil alguna vez parece inconsistente con esta Política de Retención, esta Política de Retención regirá el período de retención operativo (la Política de Privacidad y el Aviso de Privacidad Infantil son los resúmenes de cara al público, y es posible que necesitemos aclararlos; si hay un conflicto, por favor escriba a y lo conciliaremos).
1. Principios
La retención de Balance se rige por cuatro principios. Cada período de retención en esta Política debe satisfacer cada uno de ellos: Limitación de la finalidad (RGPD Art 5(1)(b), COPPA § 312.7). Retenemos los datos personales solo durante el tiempo necesario para realizar el servicio de control parental que el padre contrató, para cumplir con nuestras obligaciones legales o para defender una reclamación legítima. No "redondeamos" los períodos de retención a números convenientes. Limitación del almacenamiento (RGPD Art 5(1)(e), COPPA § 312.10). Los períodos de retención indicados a continuación son máximos, no mínimos. Cuando el padre solicita la eliminación antes — o cuando la finalidad operativa termina antes — los datos se eliminan antes. Minimización de datos (RGPD Art 5(1)(c)). Mantenemos el conjunto de datos más pequeño que la finalidad requiere. Nunca retenemos una categoría que no necesitamos. Borrado por defecto (Código Infantil del Reino Unido, principios de privacidad de la OCDE). Para cada nueva funcionalidad, la elección de diseño es el borrado por defecto a menos que la retención tenga una finalidad específica declarada. Cada regla de retención en la Sección 3 a continuación está mapeada a uno o más de estos principios en la columna "Motivo de este plazo".
2. Roles
Responsable del tratamiento: BabaYaga Program, TOO (Kazajistán; BIN 260540024651). Propietario del proceso: , Director — también actúa como Oficial de Privacidad () y Oficial Designado de Seguridad Infantil (). Proveedores de servicios que tienen copias de los datos (subencargados del tratamiento): la lista está en la Sección 6 de la Política de Privacidad. El responsable del tratamiento es responsable de asegurar que cada subencargado del tratamiento cumpla con las reglas de retención a continuación — escritas en el acuerdo de tratamiento de datos con cada proveedor. Revisor anual: , Director, firma la revisión anual (Sección 12) y cualquier cambio en un período de retención.
3. Tabla maestra de retención — por categoría
Esta es la tabla de retención fuente de verdad. La Política de Privacidad (§ 8) y el Aviso de Privacidad Infantil (§ 8) muestran el resumen amigable para el usuario derivado de esta tabla.
3.1 Categorías del lado de la cuenta
| Categoría | Retención máxima | Disparador de eliminación | Límite de duración de la base legal | Motivo de este plazo |
|---|---|---|---|---|
| Registro de cuenta del padre (texto cifrado AES-256-GCM del correo electrónico del padre + hash de búsqueda SHA-256; hash de contraseña bcrypt; configuración; metadatos de autenticación; región; enlace familiar) | Hasta que el padre se elimine a sí mismo; luego dentro de 1 hora de la confirmación en la aplicación. Las solicitudes por correo electrónico/manuales a se honran bajo los plazos legales en § 5. | Disparado por la acción Eliminar cuenta en la aplicación con un período de reflexión de 1 hora, o por una solicitud por correo electrónico a bajo los plazos legales en § 5 | Contrato (RGPD Art 6(1)(b)) | Necesario para proporcionar el servicio; termina con el retiro del padre |
| Registro familiar (enlaces de padre e hijo; hash de PIN familiar; marca de tiempo de actualización de PIN) | Mismo ciclo de vida que la cuenta del padre | Eliminación en cascada al autoeliminarse el padre | Contrato | La familia lógicamente existe solo mientras la cuenta del padre existe |
| Registro de cuenta del niño (nombre; edad; cumpleaños opcional; avatar opcional; configuración; libro mayor; estado; identificador del dispositivo; nombre del dispositivo; historial del dispositivo) | Hasta que el padre elimine al niño (o la cuenta completa); luego dentro de 1 hora de la confirmación en la aplicación. Las solicitudes por correo electrónico/manuales se honran bajo los plazos legales en § 5. | Disparado por el flujo "Eliminar niño" o "Eliminar cuenta" del padre (período de reflexión de 1 hora en la aplicación; plazos legales para solicitudes por correo electrónico) | Consentimiento Parental Verificable de COPPA + Contrato RGPD Art 6(1)(b) | Necesario para proporcionar el servicio de control parental para ese niño; termina con la instrucción del padre |
| Registros de suscripción / facturación (tokens de compra de Google Play, estado de suscripción) | Según lo requerido por la ley fiscal y contable de Kazajistán (típicamente 5 años para facturas) | Archivado en almacenamiento en frío; eliminado en el aniversario de 5 años | Obligación legal (RGPD Art 6(1)(c)) | Los mandatos de retención fiscal/contable exceden el derecho de eliminación del padre para esta categoría estrecha — divulgado en la Política de Privacidad § 8 |
| Metadatos de autenticación (último inicio de sesión, contador de inicios de sesión fallidos, marcas de tiempo de cambio/restablecimiento de contraseña) | Hasta la autoeliminación del padre (cascada) | Cascada | Interés legítimo (seguridad) | Requerido para detectar y ralentizar la rellenado de credenciales |
3.2 Categorías derivadas del dispositivo del niño
| Categoría | Retención máxima | Disparador de eliminación | Límite de duración de la base legal | Motivo de este plazo |
|---|---|---|---|---|
| Totales de uso diario por aplicación | 90 días | Eliminado automáticamente después de 90 días | Contrato | 90 días cubren la ventana de informes de padres más realista sin retener más de lo necesario |
| Catálogo de aplicaciones instaladas (nombres de paquetes, iconos, fechas de instalación) | Actualizado continuamente por el dispositivo del niño; eliminado cuando el niño es eliminado | Cascada | Contrato | La lista es volátil; no retenemos entradas obsoletas |
| Configuraciones por niño (límites, horarios, aplicaciones bloqueadas) | Cascada con la eliminación del niño | Cascada | Contrato | La configuración solo importa mientras el niño existe |
| Definiciones de tareas, instancias, libro mayor, liquidaciones, rachas | Cascada con la eliminación del niño (o familia) | Cascada | Contrato | Historial operativo necesario solo mientras la familia existe |
| Notificaciones (alertas de padre e hijo) | 30 días | Eliminado automáticamente después de 30 días | Contrato + interés legítimo | 30 días exceden la necesidad típica del usuario; no archivamos |
| Pings de verificación de salud (último estado de emparejamiento/salud) | Solo valor más reciente rodante — no se retiene historial | Sobrescrito en cada ping | Contrato | El estado es puntual; el historial es innecesario |
| Tokens push de FCM | Hasta que el niño (o padre) sea eliminado | Cascada | Contrato | Requerido solo para entregar push a un dispositivo activo |
3.3 Medios de prueba cifrados de extremo a extremo y claves
| Categoría | Retención máxima | Disparador de eliminación | Límite de duración de la base legal | Motivo de este plazo |
|---|---|---|---|---|
| Medios de prueba cifrados almacenados en nuestra ubicación de almacenamiento de Google Cloud, con metadatos asociados y texto cifrado de miniaturas | 30 días después de que la tarea vinculada alcance el estado terminal (APPROVED_FINAL / DECLINED_FINAL / REVOKED / MISSED / CANCELLED) | (a) purga nocturna automática una vez que transcurre la ventana; (b) una regla de ciclo de vida de almacenamiento en nuestra ubicación de Google Cloud respalda la eliminación a los 180 días para cualquier objeto huérfano; (c) la eliminación inmediata iniciada por el padre omite la ventana de 30 días | Contrato | 30 días dan al padre una ventana deliberada para revisar y volver a decidir; más allá de eso, la prueba está operativamente obsoleta |
| Claves de dispositivo cifradas | Mismo ciclo de vida que el propietario (padre o niño) que protegen | Eliminadas en cascada cuando el propietario (padre o niño) que protegen es eliminado | Contrato | Las claves son inútiles después de que el propietario es eliminado; la retención sería una responsabilidad |
| Material de clave de medios del padre | Cascada con el par padre-hijo al que pertenecen | Cascada | Contrato | El material de clave de medios está vinculado al par padre-hijo |
| Copia de seguridad opcional de clave de medios cifradas de Google Drive AppData (almacenada en el propio Drive del padre, no en nuestra infraestructura) | Ciclo de vida controlado por el padre en su Google Drive | N/A — fuera de nuestro límite de retención | Control del padre | Nunca vemos el blob de AppData; el padre decide cuándo eliminarlo |
3.4 Tokens de verificación y emparejamiento efímeros
| Categoría | Retención máxima | Disparador de eliminación | Motivo de este plazo |
|---|---|---|---|
| Códigos de un solo uso (códigos de registro/restablecimiento de contraseña almacenados como hashes SHA-256 con pimienta) | 1 hora | Eliminado automáticamente después de 1 hora | Cubre la ventana activa de 10 minutos + la ventana de límite de tasa posterior a la expiración de 50 minutos |
| Códigos de invitación familiar | 24 horas | Eliminado automáticamente después de 24 horas | Ventana de emparejamiento de un solo uso |
| Códigos de reconexión | 15 minutos | Eliminado automáticamente después de 15 minutos | Recuperación de cambio de dispositivo el mismo día |
3.5 Datos operativos
| Categoría | Retención máxima | Disparador de eliminación | Motivo de este plazo |
|---|---|---|---|
| Registros del servidor de aplicaciones (método HTTP, ruta, estado de respuesta, códigos de error, tiempos de solicitud, IP transitoria en puntos finales sensibles a la autenticación) | Retenidos por nuestro proveedor de alojamiento Emergent Labs Inc. según la política de eliminación de contenido y retención de registros publicada por Emergent. Minimizamos lo que enviamos a esos registros — vea la regla de disciplina de registro del lado del controlador a continuación. | Rotado por la capa de alojamiento | Operacional + seguridad (interés legítimo) — se delega a la política publicada de nuestro proveedor de alojamiento; compensado por controles compensatorios de disciplina de registro del lado del controlador (sin claves de medios, claves de cifrado, credenciales en texto plano, códigos de un solo uso o códigos de emparejamiento sin procesar en los registros). |
| Copias de seguridad de la base de datos operativa | Dos capas: (a) las propias instantáneas de base de datos operativa de nuestro proveedor de alojamiento, retenidas según su política de retención de copias de seguridad publicada; (b) nuestras propias copias de seguridad periódicas (diarias) de la base de datos operativa almacenadas con Google Cloud (Estados Unidos) — el mismo proveedor y región que usamos para los medios de prueba — retenidas en una ventana rodante de 30 días y luego eliminadas automáticamente. Cuando una copia de seguridad rota, los datos personales eliminados se vuelven irrecuperables. | (a) rotado por la capa de alojamiento; (b) ventana rodante de 30 días, auto-podada diariamente | Interés legítimo de recuperación ante desastres; nuestras copias de seguridad de Google Cloud están limitadas a una ventana rodante de 30 días |
| Registros de acceso al sitio web público de documentos legales (Cloudflare Pages) | Regidos por la retención publicada de Cloudflare para Pages de nivel gratuito | Fuera de nuestra infraestructura | Estándar de Cloudflare; el sitio no tiene cookies, ni análisis |
4. Mecánica de eliminación
4.1 Eliminación iniciada por el padre de un niño (eliminación por niño)
Cuando el padre usa la acción "Eliminar niño" en la aplicación (bajo la configuración de privacidad) y confirma, o escribe a solicitando la eliminación de un niño específico, el backend: Detiene inmediatamente la recopilación adicional del dispositivo del niño (el servicio en primer plano en el dispositivo del niño recibe una señal de cierre en la siguiente verificación de salud; el emparejamiento del dispositivo se invalida para que las futuras cargas sean rechazadas en la puerta de enlace de la API). Marca el registro del niño para su eliminación y programa la cascada para que se ejecute después de un período de reflexión de 1 hora en la aplicación. Las solicitudes enviadas por correo electrónico a se honran bajo los plazos legales en § 5 (RGPD 30 días; COPPA 10 días hábiles; CCPA 45 días), no el período de reflexión de 1 hora. Ejecuta la cascada de eliminación una vez que transcurre la ventana de reflexión: elimina los registros de uso del niño, el catálogo de aplicaciones instaladas, las configuraciones por niño, las notificaciones, las definiciones e instancias de tareas, el libro mayor de tiempo ganado y liquidaciones, las rachas, los sobres de recuperación y las banderas de generación familiar; elimina cada clave de dispositivo cifrada perteneciente a ese niño; elimina el material de clave de medios del padre vinculado a ese niño; elimina cada objeto de medios de prueba almacenado para ese niño en nuestra ubicación de almacenamiento de Google Cloud — usando eliminación directa de objetos, no ciclo de vida, para que la eliminación sea inmediata; elimina cada registro de metadatos de medios que haga referencia a ese niño; elimina el registro del niño en sí. Envía un correo electrónico de confirmación al padre en la cuenta.
4.2 Eliminación iniciada por el padre de la cuenta del padre (eliminación de cuenta)
Cuando el padre usa la acción "Eliminar cuenta" en la aplicación (bajo la configuración de privacidad) y confirma, o escribe a : La acción "Eliminar cuenta" en la aplicación aplica un período de reflexión de 1 hora (mismo mecanismo que § 4.1): la cuenta se marca para su eliminación y la cascada se ejecuta una vez que transcurre el período de reflexión. Las solicitudes por correo electrónico/manuales enviadas a se honran bajo los plazos legales en § 5, no el período de reflexión de 1 hora. Ejecuta la cascada por niño en § 4.1 para cada niño adjunto a la familia. Elimina el registro familiar. Elimina cada clave de dispositivo cifrada perteneciente al padre. Elimina el registro de la cuenta del padre. Envía un correo electrónico de confirmación a la dirección que estaba registrada en el momento de la solicitud. Estado de suscripción: cualquier suscripción activa de Google Play no es cancelada automáticamente por nosotros — instruimos al padre a cancelar en Google Play → Suscripciones (no podemos cancelar una suscripción de Google Play en nombre del padre sin una acción con alcance de OAuth que el padre no nos otorga). Se le recuerda esto al padre en el paso de confirmación de eliminación.
4.3 Inactividad de la cuenta (discrecional)
Podemos cerrar y eliminar cuentas que han estado inactivas por un largo período. Si decidimos hacerlo para una cuenta en particular, enviaremos al padre un aviso por correo electrónico antes de cualquier eliminación y le daremos una oportunidad razonable de iniciar sesión y mantener la cuenta activa. No hay un período de inactividad fijo — esta es una cláusula discrecional para darnos un camino para limpiar datos obviamente abandonados mientras protegemos a los padres que simplemente usan Balance con poca frecuencia. (Esto refleja la Política de Privacidad § 8 palabra por palabra y es parte de la misma posición suavizada adoptada el 9 de junio de 2026).
4.4 Retiro del consentimiento
El padre puede retirar el consentimiento para la recopilación continua del dispositivo de un niño en cualquier momento. La ruta más directa es eliminar al niño (§ 4.1). Eliminar al niño detiene la recopilación adicional inmediatamente y activa la cascada de eliminación una vez que transcurre el período de reflexión de 1 hora en la aplicación (o bajo los plazos legales en § 5 para solicitudes por correo electrónico/manuales). La licitud del procesamiento pasado llevado a cabo antes del retiro no se ve afectada.
4.5 Eliminación de categorías específicas sin eliminar al niño
Un padre que desea mantener al niño pero eliminar una categoría (por ejemplo, "eliminar cada video de prueba mayor a 7 días") puede: en la aplicación: abrir la pestaña de medios del niño y tocar "Eliminar" en cada elemento, o usar la acción de selección masiva en la pestaña de medios de la aplicación; por correo electrónico: escribir a con la solicitud. Responderemos dentro del plazo en § 5 a continuación.
4.6 Copias de seguridad
Las copias de seguridad operativas continúan manteniendo una instantánea protegida contra eliminación para la ventana de copia de seguridad rodante descrita en § 3.5. Nuestras propias copias de seguridad periódicas con Google Cloud se retienen en una ventana rodante de 30 días; una vez que una copia de seguridad rota, los datos eliminados ya no son recuperables. Las instantáneas operativas propias del proveedor de alojamiento rotan según su política de retención de copias de seguridad publicada. La Política de Privacidad divulga esta excepción (§ 8). Es la única excepción legal a la promesa de "eliminación inmediata".
5. Plazos de los derechos del interesado
Honramos cada plazo legal aplicable a un padre que ejerce un derecho (acceso, rectificación, supresión, limitación, portabilidad, oposición): RGPD / RGPD del Reino Unido: 30 días naturales desde la recepción de la solicitud; prorrogable hasta 60 días adicionales para solicitudes complejas, con aviso por escrito. Leyes de privacidad estatales de EE. UU. (CCPA/CPRA, VCDPA, CPA, CTDPA, UCPA, TDPSA y otras leyes estatales): 45 días naturales, prorrogables por 45 días con aviso. Solicitudes de eliminación parental verificada de COPPA: sin demora injustificada, en la práctica dentro de 10 días hábiles. Otros países: el plazo establecido por el estatuto local de protección de datos. El Oficial de Privacidad () rastrea cada solicitud en el registro interno de DSAR bajo . Cada solicitud se cierra con una disposición por escrito.
6. Retención legal y registro de excepciones
Podemos retener un registro específico por más tiempo del indicado en § 3 solo en las siguientes circunstancias, y solo durante el tiempo que la circunstancia requiera: Retención fiscal y contable bajo la ley de Kazajistán (registros de suscripción — ver § 3.1). Órdenes de retención legal de una autoridad competente (una orden judicial, un aviso de preservación de un regulador, una demanda de producción legal) — duración establecida por la orden. Preservación de seguridad infantil bajo 18 U.S.C. § 2258A(h) (90 días, prorrogables por 90 días a solicitud de la agencia) para asuntos clasificados bajo § 7 de los Estándares de Seguridad Infantil. Disputa legal activa en la que somos parte — duración: hasta que el asunto se cierre más el período de limitación para apelaciones bajo la ley procesal aplicable. Cualquier retención más allá de § 3 debe ser aprobada por escrito por el Oficial de Privacidad y registrada en el registro de excepciones de retención mantenido bajo . El registro se revisa en cada revisión anual (§ 12).
7. Verificación en cascada — pruebas de backend
Para cada lanzamiento del backend, mantenemos una prueba de regresión que ejercita la cascada de eliminación de extremo a extremo. Nuestras pruebas automatizadas de eliminación verifican: que eliminar la cuenta elimina cada registro almacenado para cada niño adjunto al padre; que cada objeto de medios de prueba almacenado para la familia se elimina (no simplemente se marca para expiración de ciclo de vida); que cada clave de dispositivo cifrada, registro de clave de medios y registro de metadatos de medios vinculado al padre o a cualquiera de los niños del padre se elimina; que se despacha un correo electrónico de confirmación de eliminación. Ejecutamos la prueba de cascada en cada ejecución de CI en las rutas de código relevantes para la eliminación. Una prueba de cascada fallida bloquea el lanzamiento.
8. Alineación de retención de subencargados del tratamiento
Cada subencargado del tratamiento (Sección 6 de la Política de Privacidad) está vinculado por un acuerdo de tratamiento de datos por escrito que los obliga a: no retener datos personales por más tiempo del necesario para realizar su servicio declarado; eliminar o devolver datos personales bajo nuestra instrucción, incluyendo inmediatamente en una solicitud de eliminación por registro y al término del DPA; mantener su propia ventana de retención de copias de seguridad no mayor a 30 días cuando sea aplicable; darnos confirmación por escrito de la práctica de retención bajo solicitud. Específicamente:
| Subencargado del tratamiento | Su retención en relación con los datos de Balance | Elemento de acción |
|---|---|---|
| Emergent Labs Inc. (alojamiento del backend y base de datos de producción) | Registros de aplicación retenidos según la política de eliminación de contenido y retención de registros publicada por Emergent; las propias instantáneas de base de datos del proveedor de alojamiento retenidas según su política de retención de copias de seguridad publicada | CERRADO — La política delega en los plazos publicados del proveedor; no se dispone de un compromiso más estricto por cliente, mitigado por controles compensatorios del lado del controlador (disciplina de registro estricta) |
| Google Cloud Storage (medios cifrados) | Ciclo de vida por objeto controlado por nuestra regla de ciclo de vida de almacenamiento (≤180 días de respaldo huérfano) + eliminación inmediata por objeto en cascada | Regla de ciclo de vida en su lugar |
| Google Cloud (copias de seguridad de la base de datos operativa) | Nuestras copias de seguridad diarias de la base de datos operativa, almacenadas en los Estados Unidos, retenidas en una ventana rodante de 30 días y luego eliminadas automáticamente | Transferencia bajo la certificación del Marco de Privacidad de Datos de Google con Cláusulas Contractuales Tipo de la UE (y UK IDTA) como respaldo |
| Firebase Cloud Messaging | Efímero por mensaje; sin archivado de contenido de mensajes | Sin acción |
| Resend | Registros de entrega de correo electrónico según el DPA publicado por Resend | Sin acción |
| Google LLC (Google Sign-In, Google Drive AppData, Google Play Billing) | Según la retención publicada de Google; el blob de AppData está en el propio Drive del padre | Sin acción |
| Prighter Group (Prighter EU Rep GmbH para la UE; Prighter Ltd (UK) para el representante del Art 27 del Reino Unido) | Correspondencia de DSAR retenida por el período requerido por la ley de la UE/Reino Unido | Según el DPA de Prighter |
9. Rotación de claves de cifrado
Las propias claves de cifrado también están sujetas a un ciclo de vida. Nuestro manual de rotación de claves documenta: La clave del lado del servidor que protege el correo electrónico almacenado (una clave AES-256-GCM utilizada para cifrar las direcciones de correo electrónico de los padres en reposo): cadencia de rotación anual; rotación ad-hoc en caso de compromiso sospechoso. La rotación requiere volver a cifrar cada correo electrónico almacenado en un único trabajo de migración. La pimienta del lado del servidor añadida a los hashes de códigos de un solo uso (un secreto solo del servidor combinado con SHA-256 antes de almacenar códigos de un solo uso): cadencia de rotación anual; en la rotación, todos los códigos de un solo uso activos se vuelven inverificables y se eliminan en 1 hora. Las ventanas de códigos de un solo uso son intencionalmente cortas, por lo que el impacto visible para el usuario está acotado. Pares de claves E2EE por dispositivo (claves de dispositivo X25519 en poder del padre y el niño): gestionadas por los clientes; el backend solo almacena la mitad pública. La rotación es impulsada por el dispositivo cuando el usuario vuelve a emparejar o migra a un nuevo dispositivo — ver Sección 9 de la Política de Privacidad. El manual vive bajo el control de .
10. Mejora continua
Revisamos y mejoramos periódicamente nuestros trabajos automatizados de retención y eliminación para mantenerlos alineados con esta Política. Cuando un trabajo de retención o eliminación implementado se está alineando, el comportamiento operativo interino se rige por nuestros programas de eliminación automática existentes y la lógica de cascada, y cualquier desviación se registra en el registro de excepciones de retención (§ 6) y se concilia en la revisión anual (§ 12).
11. Cómo un padre puede verificar la retención
Un padre puede verificar nuestra retención de extremo a extremo en cualquier momento: Exportar los datos de la familia usando la acción de exportación de datos en la aplicación (bajo la configuración de privacidad). La exportación entrega un archivo JSON descargable de cada categoría que retenemos, con la marca de tiempo registrada / creada / vista por última vez en cada fila. Cualquier cosa más antigua que la ventana de retención para su categoría indica una falla de retención — por favor repórtelo a . Eliminar al niño o la cuenta, luego volver a exportar 30 días después. La exportación debería estar vacía (o, para la cuenta del padre, contener solo el registro de confirmación posterior a la eliminación). Preguntarnos directamente. Envíe un correo electrónico a y pregunte "muéstreme todo lo que tienen sobre mi familia". Entregaremos, dentro de los plazos en § 5, la misma exportación con una confirmación por escrito de que nada más existe. Invitamos a los padres que encuentren una discrepancia a reportárnosla sin riesgo de represalia — tratamos los errores de retención como errores y acreditamos al reportante.
12. Revisión anual
El Oficial de Privacidad revisa esta Política al menos una vez al año, antes del 9 de junio de cada año. La revisión cubre: la tabla maestra en § 3 — cada fila y su programa de eliminación automática; la suite de pruebas de cascada de eliminación — confirmando que cubre cada fila en § 3; el registro de excepciones de retención (§ 6) — confirmando que nada se ha retenido fuera del programa publicado sin una razón registrada; los DPA de subencargados del tratamiento (§ 8) — confirmando que cada uno está vigente; la revisión de mejora continua (§ 10) — confirmando que nuestros trabajos automatizados de retención y eliminación permanecen alineados; la cadencia de rotación de claves (§ 9) — confirmando que la última rotación fue dentro de los 12 meses anteriores. Un cambio material en cualquier período de retención requiere: la fecha de "Última actualización" en la parte superior de este documento; una actualización correspondiente a la Política de Privacidad § 8 y el Aviso de Privacidad Infantil § 8 (cualquiera que el cambio toque); un aviso de 30 días en la aplicación + correo electrónico a los padres en la cuenta donde el cambio extiende un período de retención; donde el cambio es una reducción en la retención, no se requiere aviso previo (el cambio es para el beneficio del padre).
13. Anexos por país
Los matices de retención específicos por país (por ejemplo, una retención obligatoria más larga de documentos fiscales en un país específico, o un plazo de cascada de eliminación obligatoria más corto) se publican en el conjunto de anexos por país que viaja con esta Política en retention.html. Los territorios heredados siguen el anexo del país padre, consistente con la Sección 18 de la Política de Privacidad.
14. Contactos de referencia rápida
Privacidad / DSAR / exportación de datos / eliminación: () Reportes de seguridad infantil: (también ) Ayuda general: Representante de la UE: Prighter EU Rep GmbH, Schellinggasse 3, 1010 Vienna, Austria Representante del Reino Unido: Prighter Ltd (UK), 20 Mortlake High Street, London SW14 8JN, United Kingdom Correo postal: BabaYaga Program, TOO, ul. Ongarsynova 10, kv. 175, Esil district, Astana 010000, Kazakhstan Teléfono: Documentos complementarios: Política de Privacidad: privacy.html Aviso de Privacidad Infantil: children.html Términos de Servicio: terms.html Términos de Suscripción: subscription-terms.html Estándares de Seguridad Infantil: child-safety.html Fin de la Política de Retención y Eliminación de Datos.