Balance — Politique de confidentialité relative aux enfants et avis direct aux parents
Effective date: 19 July 2026 Last updated: 19 July 2026
Applicable à : tout enfant dont l'appareil Android a été associé au compte Balance d'un parent, quel que soit le pays de résidence du parent.
Ce document constitue la Politique de confidentialité relative aux enfants accompagnant notre Politique de confidentialité, ainsi que l’avis direct aux parents exigé par la loi américaine sur la protection de la vie privée des enfants en ligne (« COPPA »). Il satisfait également aux obligations d’information des parents prévues par le Code britannique relatif à la conception adaptée à l’âge (« UK Children’s Code »), l’article 8 du RGPD UE/Royaume-Uni (« RGPD-K »), l’article 16 de la loi chilienne n° 21.719, ainsi que les articles 6 et 7 de la loi colombienne n° 1581 de 2012, interprétés conjointement avec le principe de « l’intérêt supérieur de l’enfant ».
Ce document est rédigé à l’intention des parents et des tuteurs légaux. L’enfant ne voit pas, ne signe pas ni n’accepte ce document, notre Politique de confidentialité, nos Conditions d’utilisation, ni aucun autre élément au sein de Balance. Le parent — un adulte vérifié — prend toutes les décisions relatives au consentement concernant les données de l’enfant dans Balance.
Si vous ne disposez que de peu de temps, veuillez lire la Section 2 (résumé en une page) et la Section 11 (modalités de refus, consultation, rectification ou suppression des données de l’enfant).
1. Qui collecte et utilise les données de votre enfant
| Responsable du traitement / contrôleur de données | BabaYaga Program, TOO — société à responsabilité limitée constituée conformément aux lois du Kazakhstan. |
| Adresse enregistrée | ul. Ongarsynova 10, kv. 175, district d’Esil, Astana 010000, Kazakhstan. |
| Numéro d’identification professionnelle (BIN) | 260540024651. |
| Application | Balance — package Android com.babayagaprogram.balance, distribué et mis à jour via Google Play. |
| Signataire autorisé | , Directeur. |
| Assistance générale | |
| Demandes relatives à la confidentialité / à la protection des données (contact désigné) | — |
| Signalements liés à la sécurité des enfants et incidents de sécurité (contact désigné) | — |
| Téléphone |
Représentant UE au titre de l’article 27 du RGPD : Pour les familles résidant dans l’Union européenne et l’EEE, notre représentant désigné est Prighter EU Rep GmbH. Adresse : Schellinggasse 3, 1010 Vienne, Autriche. Formulaire de contact : https://app.prighter.com/portal/12736305032.
Représentant Royaume-Uni au titre de l’article 27 du RGPD britannique : Pour les familles résidant au Royaume-Uni, notre représentant désigné est Prighter Ltd (UK). Adresse : 20 Mortlake High Street, Londres SW14 8JN, Royaume-Uni.
Pour les autres pays (liste complète à la Section 14 de la présente notice et à la Section 18 de la Politique de confidentialité), l’autorité de régulation locale et la procédure de réclamation sont publiées dans les annexes par pays jointes à cette notice.
2. Résumé en une page à l’intention des parents
Balance est un service de contrôle parental. Son unique objectif est de vous aider à instaurer des habitudes saines d’utilisation de l’appareil pour votre enfant sur le téléphone ou la tablette Android que vous avez associé à votre compte.
Vous — le parent — êtes seul décisionnaire concernant les données de votre enfant dans Balance. Votre enfant ne s’inscrit pas, ne consulte pas la Politique de confidentialité lors de l’inscription et ne clique nulle part sur « J’accepte ». En créant le profil de l’enfant et en associant l’appareil de celui-ci, vous donnez votre consentement parental vérifiable au sens de la COPPA et exercez votre autorité parentale conformément à l’article 8 du RGPD, à la loi chilienne n° 21.719 et à la loi colombienne n° 1581.
Balance n’affiche jamais de publicité à votre enfant. Aucun kit de développement publicitaire (SDK publicitaire), aucun profilage comportemental ni aucun partage de données à des fins marketing avec des tiers n’est effectué.
Nous ne collectons que les données strictement nécessaires au fonctionnement du service de contrôle parental auquel vous vous êtes abonné : les durées quotidiennes d’utilisation par application ; la liste des applications installées sur l’appareil de l’enfant ; un identifiant aléatoire de l’appareil ; les données relatives aux tâches et récompenses ; un jeton de notification push ; ainsi que les preuves photographiques ou vidéo chiffrées de bout en bout attestant de l’accomplissement des tâches. La liste complète figure à la Section 4.
Nous ne collectons pas la localisation de votre enfant, ses contacts, ses SMS, son journal d’appels, son historique de navigation, l’audio provenant du microphone en dehors de l’enregistrement explicite d’une vidéo justificative, ses données biométriques, ses données de santé ni aucune autre donnée de catégorie particulière. La Section 4.6 contient la liste exhaustive des données non collectées.
Les photos et vidéos téléchargées par l’enfant comme preuve d’accomplissement d’une tâche sont chiffrées de bout en bout sur l’appareil de l’enfant avant toute transmission réseau. Nos serveurs et notre fournisseur de stockage ne voient que des octets chiffrés — ni nous ni notre fournisseur de stockage ne pouvons consulter, récupérer ou transmettre le contenu en clair.
Vous pouvez supprimer à tout moment le profil de l’enfant et toutes les données qui lui sont associées — directement depuis l’application via l’action « Supprimer l’enfant » dans les paramètres de confidentialité, ou en écrivant à .
Vous pouvez demander une copie des données de votre enfant à tout moment. Utilisez la fonction d’exportation de données intégrée à l’application (dans les paramètres de confidentialité) ou envoyez un courriel à . Les délais légaux s’appliquent (Section 11).
Vous pouvez refuser toute nouvelle collecte à tout moment — typiquement en n’activant pas une fonctionnalité (par exemple, en utilisant Balance sans jamais exiger de preuve photographique), en supprimant le profil de l’enfant ou en nous contactant.
Vous pouvez retirer votre consentement à tout moment, sans remettre en cause la licéité du traitement antérieur.
Le reste de cette notice développe ces engagements de manière détaillée.
3. Pourquoi une notice distincte relative aux enfants existe-t-elle
Balance compte deux utilisateurs réels dans chaque foyer : un parent (adulte qui crée le compte, configure tout et constitue la contrepartie du responsable du traitement dans notre registre de consentement) et un enfant (mineur dont l’appareil Android est associé au compte par le parent, et dont les données personnelles font l’objet de la majorité de nos traitements). Étant donné que l’enfant est mineur, plusieurs juridictions nous imposent de publier une notice spécifique sur la manière dont les données de l’enfant sont traitées, distincte de la Politique de confidentialité générale. Tel est l’objet du présent document. Il ne remplace pas la Politique de confidentialité — il la complète.
Cette notice sert également d’avis direct aux parents requis par le 16 CFR § 312.4(c) pour les familles américaines couvertes par la COPPA. La Politique de confidentialité disponible à l’adresse privacy.html constitue quant à elle l’avis en ligne requis par le 16 CFR § 312.4(d).
4. Quelles informations Balance collecte concernant votre enfant
Étant donné que Balance est accessible uniquement après validation parentale, les éléments décrits ci-dessous ne sont collectés qu’après que vous, parent, avez créé le profil de l’enfant et associé l’appareil de celui-ci en complétant le processus d’appairage intégré à l’application. Aucun des éléments listés ci-dessous n’est collecté avant cette étape.
Nous organisons cette notice par catégories — les mêmes que celles utilisées dans notre Politique de confidentialité. L’ajout d’un nouveau champ technique à l’une de nos bases de données ne modifie pas ce que vous lisez ici, sauf si ce champ introduit une nouvelle catégorie de données personnelles (par exemple, des données de localisation), ce que nous n’avons pas l’intention de faire.
4.1 Informations que vous nous communiquez lors de la création du profil de l’enfant
- Le nom que vous choisissez pour l’enfant (texte libre, saisi par vous).
- L’âge de l’enfant, et, facultativement, sa date de naissance (
YYYY-MM-DD) — vous décidez si vous fournissez ou non cette information. - Un avatar facultatif (un émoji choisi dans la liste proposée dans l’application).
- Un identifiant aléatoire attribué à l’enfant (
kidId), généré par nos serveurs afin d’acheminer correctement les données.
Nous ne vous demandons pas le vrai nom de famille de l’enfant, son école, son adresse, sa photo, son identifiant gouvernemental, son pseudonyme sur les réseaux sociaux ni aucun autre identifiant au-delà des éléments susmentionnés.
4.2 Informations provenant de l’appareil Android associé de l’enfant
L’appareil de l’enfant génère et transmet les éléments ci-dessous. L’enfant ne saisit, ne clique ni ne choisit aucun de ces éléments — ils constituent des sorties automatiques de la fonction de contrôle parental activée par le parent.
- Un identifiant d’appareil (
deviceId) — une chaîne opaque aléatoire générée sur l’appareil lors du premier appairage. Il ne s’agit ni de l’identifiant publicitaire Android, ni de l’IMEI, ni du numéro de série de la carte SIM, ni du numéro de téléphone. Son unique finalité est d’acheminer correctement les données entre le parent et l’appareil spécifique associé de l’enfant. - Les durées quotidiennes d’utilisation par application — pour chaque application utilisée par l’enfant, le nombre total de minutes utilisées ce jour-là (« YouTube — 45 minutes aujourd’hui »). Utilisé pour appliquer les limites configurées par le parent. Conservé au maximum 90 jours, puis supprimé automatiquement.
- Liste des applications installées sur l’appareil de l’enfant — pour chaque application : nom du package, nom d’affichage, icône (miniature compressée), date d’installation et indicateur d’application système. Utilisé afin que le parent puisse choisir quelles applications limiter. Remplacé en continu par l’appareil de l’enfant selon un cycle de rafraîchissement quotidien.
- Données relatives aux tâches et récompenses — les corvées que vous, parent, assignez ; le titre et la description que l’enfant rédige lorsqu’il propose une tâche ; la note brève que l’enfant peut joindre lors de la soumission d’une tâche ; les marques de complétion de l’enfant ; vos décisions d’approbation ou de rejet ; le registre du temps gagné convertissant les tâches approuvées en crédit de temps d’écran.
- Un jeton de notification push (FCM) — un jeton opaque délivré par le service Firebase Cloud Messaging de Google afin de transmettre des notifications opérationnelles (tâche assignée, tâche approuvée, limite atteinte, etc.) à l’appareil de l’enfant.
- Signaux de contrôle de santé — l’appareil de l’enfant informe périodiquement notre backend qu’il est joignable, afin que le tableau de bord du parent puisse indiquer si le service de contrôle parental est actif. Ce signal contient uniquement le
deviceIdet un horodatage — rien d’autre.
Nous ne recueillons pas :
- ce que l’enfant tape au clavier ;
- ce que l’enfant voit à l’écran (captures d’écran, contenu affiché ou enregistrement d’écran) ;
- les sites web visités par l’enfant, ni son historique de navigation ou ses requêtes de recherche ;
- les vidéos YouTube visionnées par l’enfant (nous comptabilisons uniquement le temps passé dans l’application YouTube en premier plan ; nous ne consultons pas l’URL, le titre ou l’historique de recommandations de la vidéo) ;
- les discussions, messages, notifications d’autres applications, contacts ou carnet d’adresses de l’enfant ;
- la voix ou l’audio du microphone en dehors de l’écran actif d’enregistrement d’une vidéo justificative (voir § 4.3) ;
- la localisation de l’enfant.
4.3 Supports justificatifs chiffrés de bout en bout (uniquement lorsque vous configurez une tâche exigeant une photo ou une vidéo)
Vous pouvez configurer une tâche de sorte que l’enfant doive soumettre une photo ou une vidéo pour marquer l’accomplissement de celle-ci — par exemple, « montre-moi ton cahier de devoirs ». Lorsque l’enfant appuie sur « Capturer », l’appareil ouvre la caméra. L’audio n’est enregistré que comme bande-son d’une vidéo justificative (le mode photo n’enregistre pas d’audio). Rien n’est transféré tant que l’enfant n’appuie pas sur « Envoyer ».
Lorsque l’enfant envoie la preuve, les opérations suivantes s’effectuent sur l’appareil de l’enfant, avant que le moindre octet ne quitte le téléphone :
- L’appareil génère une clé de chiffrement fraîche propre au fichier (« clé de chiffrement de fichier » ou FEK).
- L’appareil chiffre la photo/vidéo avec XChaCha20-Poly1305 (AEAD) à l’aide de cette FEK.
- La FEK est ensuite encapsulée à l’aide de la clé publique X25519 de votre appareil parent (et de chacun de vos appareils parents autorisés, si vous en possédez plusieurs).
- L’appareil demande à notre backend une URL signée à durée limitée (5 minutes) et transfère directement le texte chiffré à notre fournisseur de stockage, Google Cloud Storage, en contournant entièrement nos serveurs applicatifs.
- L’appareil conserve temporairement la preuve le temps de confirmer l’envoi, puis efface le texte brut du cache de l’appareil.
En conséquence : notre backend ne voit jamais le contenu en clair de la photo ou de la vidéo, et notre fournisseur de stockage Google Cloud Storage ne le voit pas non plus. Ni nous ni aucun sous-traitant ne peuvent consulter, récupérer, transcrire, hacher ou transmettre le contenu en clair des supports justificatifs. Seuls les appareils parents autorisés peuvent déchiffrer le fichier. Voir la Section 9 de la Politique de confidentialité pour plus de détails sur la cryptographie utilisée.
Il n’existe aucun sélecteur de galerie — seule la capture sur l’appareil est autorisée, afin que nous sachions que les supports justificatifs proviennent bien de l’appareil.
Nous n’utilisons pas les supports justificatifs de l’enfant à d’autres fins que de permettre au parent de consulter et d’approuver/rejeter la tâche associée. Nous ne :
- montrons pas les supports justificatifs à des personnes extérieures à la famille ;
- n’analysons pas leur contenu ;
- n’indexons, ne recherchons, ne transcrivons ni ne générons de métadonnées à partir de ceux-ci ;
- ne les réutilisons pas à des fins d’amélioration du produit.
Les supports justificatifs chiffrés sont automatiquement supprimés 30 jours après la clôture de la tâche associée (approuvée, rejetée, annulée, manquée ou supprimée). Le parent peut les supprimer plus tôt depuis l’application.
4.4 Données de vérification et de sécurité relatives au parent liées au dossier de l’enfant
Quelques éléments sont techniquement rattachés au parent (car le parent détient le compte), mais sont mentionnés ici pour plus de clarté, car ils font partie de la couche de protection autour des données de l’enfant :
- Codes à usage unique (« OTP ») délivrés au parent lors de l’ajout ou de la réassociation de l’appareil de l’enfant. Nous ne conservons qu’un hachage irréversible (SHA-256 combiné à un « pepper » connu uniquement du serveur) ; le code en clair n’existe que brièvement lors de l’envoi par courriel.
- Code PIN familial facultatif à quatre chiffres défini par le parent sur l’appareil de l’enfant, stocké uniquement sous forme de hachage unidirectionnel SHA-256. Ce code PIN constitue le mécanisme de déverrouillage parental local sur l’appareil de l’enfant et n’est pas une information d’identification vis-à-vis de nos serveurs.
4.5 Données techniques opérationnelles
Lorsque l’appareil de l’enfant communique avec notre backend, nous recevons les données standard des requêtes HTTP — méthode, route, code de statut de réponse, code d’erreur, durée de la requête — conservées dans nos journaux serveur (conservés conformément à la Section 8 de la Politique de confidentialité). Pour les requêtes sensibles en matière d’authentification, nous traitons temporairement également l’adresse IP de la requête afin de limiter les abus. L’appareil de l’enfant ne transmet pas de numéro de téléphone, d’identifiant de carte SIM, d’identifiant publicitaire Android ni aucun autre identifiant persistant au-delà de l’deviceId aléatoire décrit au § 4.2.
4.6 Ce que nous ne collectons explicitement pas auprès de votre enfant
Afin d’éliminer toute ambiguïté, Balance ne collecte ni ne traite aucun des éléments suivants auprès de votre enfant :
- géolocalisation précise ou approximative ;
- contacts, entrées du carnet d’adresses, messages SMS, journaux d’appels ou identifiants numériques ;
- audio du microphone en dehors de l’écran actif d’enregistrement d’une vidéo justificative (l’audio n’est enregistré que comme bande-son d’une vidéo justificative que l’enfant enregistre volontairement lorsqu’une tâche exige explicitement une vidéo) ;
- historique de navigation ou requêtes de recherche web ;
- identifiants biométriques (empreinte digitale, visage, voix), données de santé, religion, origine ethnique, orientation sexuelle, opinions politiques, appartenance syndicale ou données relatives à des condamnations pénales ;
- tout identifiant publicitaire persistant (pas d’identifiant publicitaire Android, pas d’IDFA, pas d’identifiant de suivi publicitaire généré par un SDK) — Balance n’affiche aucune publicité ;
- toute donnée utilisée à des fins de publicité comportementale, de profilage, de notation, de classement ou de prise de décision affectant l’enfant autre que l’application littérale des limites configurées par le parent ;
- toute publication publique, fonctionnalité de réseau social, profil public, pseudonyme public, fonction de recherche d’amis ou toute fonctionnalité exposant l’identité de l’enfant à des personnes extérieures à la famille ;
- toute donnée provenant de sources extérieures à l’appareil Android associé de l’enfant (nous n’enrichissons pas le dossier de l’enfant à partir de courtiers en données, de dossiers scolaires, de réseaux sociaux ou de tout ensemble de données externe).
5. Comment nous utilisons les données de l’enfant et base juridique applicable
Nous utilisons les catégories décrites à la Section 4 dans un seul but : faire fonctionner le service de contrôle parental souscrit par le parent. Concrètement, cela signifie :
- appliquer les limites par application et les plages horaires configurées par le parent (utilise §§ 4.2, 4.5) ;
- afficher au parent les durées d’utilisation et l’inventaire des applications installées dans le tableau de bord parental (§§ 4.1, 4.2) ;
- attribuer des tâches à l’appareil de l’enfant, renvoyer les soumissions de l’enfant au parent, transmettre la décision d’approbation/rejet du parent à l’enfant et appliquer le crédit de temps gagné aux limites (§§ 4.1, 4.2, 4.3) ;
- stocker les supports justificatifs chiffrés jusqu’à la clôture de la tâche associée plus la période de conservation prévue à la Section 8 (§ 4.3) ;
- transmettre des notifications opérationnelles à l’appareil de l’enfant — « tâche attribuée », « limite atteinte », « temps gagné ajouté » (§ 4.2) ;
- protéger les données de l’enfant contre tout accès non autorisé en limitant les abus, en détectant les tentatives de piratage et en répondant aux incidents de sécurité (§§ 4.4, 4.5) ;
- respecter nos obligations légales — y compris, le cas échéant, les signalements obligatoires en matière de sécurité des enfants (voir Section 12) et les demandes légitimes des autorités publiques.
Base juridique (par juridiction) :
- États-Unis (COPPA) : Consentement parental vérifiable — l’acte du parent consistant à créer le profil de l’enfant et à associer l’appareil de celui-ci est enregistré comme un événement de consentement parental vérifiable, avec horodatage, portée, lieu et identité du parent. Conformément au 16 CFR § 312.5(c), la collecte conditionnée à l’autorisation parentale nécessaire au maintien ou à l’analyse du fonctionnement d’un service fourni au parent pour l’enfant constitue une exception reconnue à l’exigence de consentement préalable ; nous appliquons néanmoins le modèle de consentement par souci de transparence.
- Union européenne et EEE (RGPD) : Article 6(1)(b) « exécution d’un contrat » (le service de contrôle parental contracté par le parent), avec autorité parentale pour l’enfant au titre de l’article 8. Les âges nationaux de consentement numérique (13–16 ans) influencent la formulation de cette notice — ils ne modifient pas qui consent dans Balance, car le parent (adulte vérifié) est le donneur de consentement, quelle que soit l’âge de l’enfant.
- Royaume-Uni (RGPD britannique + UK Age Appropriate Design Code) : Article 6(1)(b) « exécution d’un contrat » + autorité parentale, ainsi que les principes de conception du Children’s Code intégrés à l’application : absence de publicité, absence de profilage, minimisation des données, confidentialité par défaut (les données de l’enfant ne quittent jamais le cadre familial) et paramètres contrôlés par le parent.
- Chili (Loi n° 21.719, en vigueur décembre 2026) : consentement parental pour les mineurs de moins de 14 ans ; consentement conjoint parent et mineur pour les 14–18 ans, satisfait dans Balance via le processus de configuration initial du parent.
- Colombie (Loi n° 1581 de 2012 + cadre de sécurité numérique 2025) : autorisation parentale fondée sur le principe de « l’intérêt supérieur de l’enfant ».
- Argentine, Pérou, Uruguay (autres pays d’Amérique latine) : consentement parental + régime local de protection des données ; les coordonnées et voies de recours spécifiques figurent dans les annexes par pays.
- Brésil, Inde, Indonésie, Pakistan, Bangladesh, Mexique, Japon, Égypte, Türkiye, Tanzanie, Afrique du Sud, Kenya, Corée du Sud : consentement parental (tuteur / personne compétente / représentant légal) obtenu via le processus de configuration du parent — au titre de l'article 14 de la LGPD brésilienne et de l'ECA Digital (Lei 15.211/2025) ; de l'article 9 de la loi indienne DPDP Act 2023, lu conjointement avec les DPDP Rules 2025 ; des articles 25–26 de la loi indonésienne PDP 27/2022 et du GR 17/2025 (« PP Tunas ») ; de l'article 22-2 de la PIPA sud-coréenne ; de l'APPI japonaise telle qu'appliquée par les directives de la PPC ; de la LFPDPPP mexicaine (2025) ; de la PDPL égyptienne 151/2020 ; de la KVKK turque 6698 ; de l'article 35 de la POPIA sud-africaine (consentement de la personne compétente) ; de l'article 33 de la DPA kényane de 2019 ; de la PDPA tanzanienne de 2022 ; de la loi bangladaise de protection des données personnelles de 2026 ; et, au Pakistan, de l'autorité parentale prévue par le droit général.
Dans chacun de ces pays, les fonctionnalités de surveillance, de limites de temps d'écran, de tâches et de récompenses de Balance sont mises en œuvre à la demande du parent, exclusivement pour la sécurité, le bien-être et la supervision parentale de l'enfant, et ne sont jamais utilisées à des fins de publicité, de profilage ou à toute autre fin commerciale. Il s'agit de la finalité de « sécurité de l'enfant » reconnue par la partie B de la quatrième annexe des DPDP Rules 2025 indiennes, de la qualification d'outil de supervision parentale retenue par le GR 17/2025 indonésien (« PP Tunas ») et par l'ECA Digital brésilien (Lei 15.211/2025), du modèle de consentement de la personne compétente prévu par l'article 35 de la POPIA sud-africaine, et du modèle de consentement du représentant légal prévu par l'article 22-2 de la PIPA sud-coréenne.
Nous ne nous appuyons pas sur le consentement de l’enfant pour aucun des traitements décrits à la Section 5. L’enfant est une personne concernée dans Balance, non un donneur de consentement.
6. Nous n’affichons aucune publicité à l’enfant et ne réalisons aucun profilage
Réaffirmé ici car il s’agit de l’engagement le plus important de cette notice :
Absence de publicité. Balance n’affiche aucune publicité, intégrée ou autre. Aucun SDK publicitaire n’est intégré à l’application. Nous ne générons, ne demandons ni ne lisons l’identifiant publicitaire Android. Nous ne vendons, ne louons, ne concédons sous licence ni ne partageons d’aucune autre manière les données personnelles de l’enfant avec un réseau publicitaire, un courtier en données, un outil d’audience, une plateforme d’attribution ou un partenaire marketing.
Absence de profilage. Nous ne créons aucun profil de l’enfant à d’autres fins que l’application littérale des limites configurées par le parent (ce qui ne constitue pas un « profilage » au sens de l’article 22 du RGPD ou du UK Children’s Code, car cela ne produit aucune décision concernant l’enfant — cela applique simplement vos paramètres).
Absence de mécanismes incitatifs ou d’optimisation de l’engagement dirigés vers l’enfant. Balance est un service de contrôle parental ; nous n’optimisons pas le temps d’écran de l’enfant. Nous n’utilisons pas la lecture automatique, le défilement infini, les séries (« streaks ») comme pression psychologique, les mécanismes de peur de manquer quelque chose (FOMO) ni aucune des pratiques trompeuses (« dark patterns ») dénoncées par le UK Children’s Code.
Absence de profil public, de graphe d’amis, de chat, de contenu généré par les utilisateurs (UGC) public ou de découverte sociale. L’enfant ne possède pas de profil Balance visible par des personnes extérieures à la famille. Les données relatives au temps d’écran, aux tâches et aux supports justificatifs de l’enfant ne sont visibles que par le parent ayant associé l’appareil.
Dans plusieurs pays, il s'agit également d'une obligation légale que nous assumons pleinement : l'ECA Digital brésilien (Lei 15.211/2025), l'interdiction du profilage commercial des enfants prévue par le GR 17/2025 indonésien (« PP Tunas »), et l'interdiction du suivi, de la surveillance comportementale et de la publicité ciblée envers les enfants prévue par l'article 9(3) de la loi indienne DPDP Act 2023 prohibent toutes des pratiques que Balance refuse déjà d'adopter.
7. Divulgations des données de l’enfant — sous-traitants
Nous faisons appel à un nombre restreint de prestataires de services pour faire fonctionner Balance. Chacun est lié par un accord écrit de traitement des données l’obligeant à suivre nos instructions, à assurer la sécurité des données de votre enfant et à ne pas les utiliser à ses propres fins. Voici la liste spécifique en ce qui concerne les données de l’enfant :
| Prestataire | Rôle | Région | Ce qu’il peut voir concernant l’enfant |
|---|---|---|---|
| Emergent Labs Inc. (États-Unis), utilisant MongoDB Atlas (MongoDB, Inc., États-Unis) pour la base de données de production et d’autres fournisseurs cloud gérés par Emergent | Hébergement de notre backend et base de données | États-Unis | Tout ce qui figure aux §§ 4.1 + 4.2 + 4.4 + 4.5, sauf : les supports justificatifs en clair (n’atteignent jamais le backend — chiffrés de bout en bout sur l’appareil de l’enfant avant l’envoi), les OTP en clair (nous ne conservons que des hachages combinés à un « pepper »), les clés de chiffrement multimédia non encapsulées (qui ne quittent jamais votre appareil non encapsulées). Journaux applicatifs (route, statut, durée, adresse IP aux points de terminaison sensibles à l’authentification) conservés conformément à la politique publiée par Emergent en matière de suppression de contenu et de conservation des journaux (Conditions d’utilisation d’Emergent §§ 3.3 et 9.4). MongoDB Atlas opère en vertu de son propre Accord de traitement des données publié, incluant les clauses contractuelles types de l’UE, disponible à l’adresse https://www.mongodb.com/legal/dpa, couvrant la couche de stockage où les données de l’enfant sont effectivement conservées. |
| Google LLC via Google Cloud Storage (États-Unis) | Stockage des supports justificatifs chiffrés de bout en bout | États-Unis | Texte chiffré opaque uniquement. Ni Google Cloud Storage ni nous ne pouvons le lire. |
| Google LLC via Google Cloud (États-Unis) | Sauvegardes périodiques (quotidiennes) de notre base de données opérationnelle | États-Unis | Copie de l’enregistrement opérationnel de l’enfant tel que conservé dans la base de données (§ 4.1, § 4.2, § 4.4, § 4.5 — nom, âge, durées d’utilisation, catalogue d’applications installées, tâches et registre du temps gagné, identifiant d’appareil, jeton push), à l’exception des éléments qui n’atteignent jamais notre backend sous forme lisible (supports justificatifs en clair et clés de chiffrement multimédia non encapsulées). |
| Google LLC via Firebase Cloud Messaging (États-Unis) | Transmission de notifications push à l’appareil de l’enfant | États-Unis | Le jeton push associé à l’appareil de l’enfant, ainsi que le corps et le titre courts de chaque notification au moment de l’envoi. Nous veillons délibérément à ce que les corps des notifications ne contiennent pas d’informations sensibles (pas d’aperçu des supports justificatifs, pas de message, pas du prénom complet de l’enfant). |
| Google LLC via Firebase Crashlytics (États-Unis) | Diagnostics anonymisés de plantage provenant de la version Balance de l’enfant | États-Unis | Trace de pile, modèle d’appareil, version du système d’exploitation, paramètres régionaux, version de l’application Balance et identifiant d’installation Firebase. Aucun nom d’enfant, aucun courriel, aucun contenu de support justificatif, aucun texte de tâche, aucun contenu d’écran. Aucune donnée personnalisée n’est écrite dans Crashlytics. |
| Groupe Prighter (Prighter EU Rep GmbH, Autriche ; Prighter Ltd (UK), Royaume-Uni) | Notre représentant au titre de l’article 27 pour l’UE et le Royaume-Uni | UE + Royaume-Uni | Le contenu de toute demande relative aux droits des personnes concernées qu’un parent de l’UE/Royaume-Uni transmet via Prighter. Prighter nous transmet la demande. |
Nous n’utilisons pas Resend (notre sous-traitant email) pour envoyer quoi que ce soit à l’enfant — uniquement au parent.
Nous n’intégrons aucun SDK publicitaire tiers, SDK d’attribution, SDK de profilage comportemental ou SDK de connexion sociale destiné à l’enfant dans l’application Balance. La version enfant intègre uniquement un SDK de diagnostic Google — Firebase Crashlytics — exclusivement pour les diagnostics de plantage. L’appareil de l’enfant établit des connexions réseau uniquement vers : (a) notre backend ; (b) Google Cloud Storage pour l’envoi des médias chiffrés ; (c) Google Firebase Cloud Messaging pour la livraison des notifications push ; et (d) Google Firebase Crashlytics en cas de plantage de l’application. Aucun SDK d’analyse n’est présent dans la version enfant. Firebase Analytics est présent uniquement dans la version parent — jamais dans la version enfant — et même dans la version parent, il est désactivé par défaut et collecté uniquement avec le consentement explicite du parent (voir §§ 3.5 et 6 de la Politique de confidentialité). L’analyse ne joue aucun rôle dans la manière dont nous traitons les données de l’enfant.
Nous ne vendons, ne louons ni n’échangeons les données personnelles de l’enfant. Nous ne « partageons » pas les données personnelles de l’enfant à des fins de publicité comportementale intercontextuelle au sens de toute loi applicable sur la vie privée d’un État américain.
Pour les familles résidant dans l’UE/l’EEE et au Royaume-Uni, les mécanismes de transfert international protégeant le transfert transfrontalier des données de l’enfant sont décrits à la Section 7 de la Politique de confidentialité.
8. Durée de conservation des données de l’enfant — calendrier de rétention
Il s’agit du calendrier de rétention écrit exigé par la COPPA et appliqué aux données de l’enfant.
| Catégorie de données de l’enfant | Durée maximale de conservation |
|---|---|
| Dossier du compte enfant (nom, âge, date de naissance facultative, avatar facultatif, paramètres, registre) | Jusqu’à la suppression de l’enfant par le parent ; puis dans l’heure suivant la confirmation dans l’application (ou dans les délais légaux prévus à la Section 11 pour les demandes par courriel/manuelles) |
| Durées quotidiennes d’utilisation par application (§ 4.2) | 90 jours, puis suppression automatique |
| Catalogue des applications installées sur l’appareil de l’enfant (§ 4.2) | Actualisé en continu ; supprimé lors de la suppression de l’enfant |
| Notifications adressées à l’enfant | 30 jours, puis suppression automatique |
| Supports justificatifs chiffrés (photos/vidéos) et leurs vignettes (§ 4.3) | 30 jours après la clôture de la tâche associée, puis suppression automatique ; le parent peut les supprimer plus tôt depuis l’application |
| Clés chiffrées des médias (par appareil et par appairage) | Même cycle de vie que l’enfant qu’elles protègent ; supprimées dans la cascade de suppression de l’enfant |
| Codes de réassociation utilisés pour réappairer l’appareil de l’enfant | 15 minutes, à usage unique, suppression automatique |
| Journaux serveur opérationnels concernant l’appareil de l’enfant | Conservés par notre hébergeur Emergent Labs Inc. conformément à la politique publiée par Emergent en matière de suppression de contenu et de conservation des journaux (Conditions d’utilisation d’Emergent §§ 3.3 et 9.4) |
| Sauvegardes de la base de données opérationnelle | Deux niveaux : (a) les instantanés opérationnels de notre hébergeur, régis par la politique de conservation des sauvegardes publiée par cet hébergeur ; et (b) nos sauvegardes périodiques (quotidiennes) de la base de données opérationnelle stockées chez Google Cloud, conservées dans une fenêtre glissante de 30 jours puis supprimées automatiquement. Une fois qu’une sauvegarde sort de cette fenêtre, les données personnelles supprimées qu’elle contient deviennent irrécupérables. |
Nous ne conservons pas les données de l’enfant après la suppression de son dossier, sauf (a) dans la fenêtre de sauvegarde opérationnelle mentionnée ci-dessus, qui expire automatiquement, et (b) lorsqu’une loi du pays du parent nous oblige à conserver un enregistrement spécifique (auquel cas nous ne conservons que ce que la loi exige, pendant la durée strictement nécessaire, et dans un stockage archivé isolé).
9. Mesures de sécurité protégeant les données de l’enfant
Nous mettons en œuvre, au minimum, les garanties techniques suivantes pour les données de l’enfant. La Section 9 de la Politique de confidentialité contient la description canonique ; cette notice reprend les éléments les plus pertinents pour un parent.
- TLS 1.2+ pour tous les échanges entre l’appareil de l’enfant et notre backend, entre l’appareil de l’enfant et Google Cloud Storage, et entre le backend et nos autres sous-traitants.
- Chiffrement de bout en bout des supports justificatifs sur l’appareil de l’enfant avec XChaCha20-Poly1305 (AEAD), la clé par fichier étant encapsulée à l’aide de la clé publique X25519 de chaque appareil parent autorisé. Nos serveurs ne voient jamais la clé non encapsulée.
- Dérivation de clé Argon2id pour le bloc de clé multimédia du parent, avec des paramètres rendant la force brute coûteuse.
- Hachage de mot de passe Bcrypt pour le parent (jamais pertinent pour le compte de l’enfant car celui-ci n’a pas de mot de passe).
- Hachage des OTP avec SHA-256 combiné à un « pepper » connu uniquement du serveur.
- URLs signées à durée limitée (5 minutes) pour l’envoi direct depuis l’appareil de l’enfant vers Google Cloud Storage et pour le téléchargement direct depuis l’appareil parent — l’envoi contourne notre backend.
- Discipline stricte en matière de journalisation — les clés, mots de passe, codes à usage unique et octets multimédias en clair sont interdits dans nos journaux par règle d’examen du code.
- Liste fixe de sous-traitants — l’appareil de l’enfant n’établit aucune connexion réseau vers un tiers en dehors du tableau de la Section 7.
En cas de violation de données à caractère personnel affectant les données de l’enfant, nous notifierons l’autorité de contrôle compétente et, si la loi l’exige, vous-même, conformément aux articles 33 et 34 du RGPD, aux régimes américains de notification des violations applicables à votre État, et aux règles équivalentes ailleurs.
10. Vos droits en tant que parent
En tant que parent, vous pouvez exercer à tout moment les droits suivants, en votre nom et en celui de votre enfant :
- Consulter — visualiser chaque catégorie de données que nous détenons sur votre enfant. Les écrans familiaux dans l’application constituent la vue en temps réel ; la fonction d’exportation de données fournit une archive téléchargeable au format JSON (Section 11).
- Rectifier — modifier le nom, l’âge, la date de naissance ou l’avatar de l’enfant dans l’écran du profil enfant.
- Supprimer — supprimer le profil de l’enfant et toutes les données que nous détenons à son sujet. Utilisez l’action « Supprimer l’enfant » dans l’application (dans les paramètres de confidentialité) ou écrivez à . La suppression est définitive et s’applique à toutes les collections que nous détenons ainsi qu’à tous les objets multimédias chiffrés que nous stockons.
- Retirer votre consentement à la collecte en cours — en supprimant le profil de l’enfant, ce qui arrête immédiatement toute collecte ultérieure depuis l’appareil de l’enfant et déclenche la cascade de suppression une fois le délai de grâce d’une heure dans l’application écoulé (ou dans les délais légaux prévus à la Section 11 pour les demandes par courriel/manuelles).
- Refuser toute nouvelle collecte — en ne validant simplement pas une nouvelle fonctionnalité (par exemple, vous pouvez utiliser Balance indéfiniment sans jamais exiger de preuve photographique).
- Limiter le traitement — nous demander de suspendre le traitement pendant la résolution d’un litige.
- Portabilité — recevoir une copie des données que vous nous avez fournies dans un format structuré et lisible par machine.
- Opposition — vous opposer au traitement fondé sur l’intérêt légitime (limité à la sécurité et à la prévention des abus ; la fonction centrale de contrôle parental repose sur le contrat).
- Déposer une plainte auprès de l’autorité de régulation de votre pays — la Section 14 de cette notice et la Section 18 de la Politique de confidentialité indiquent l’autorité de régulation et la procédure de plainte pour chaque pays.
Ces droits sont cumulatifs : l’exercice de l’un (par exemple, la suppression) n’entraîne pas la renonciation aux autres.
Mécanismes spécifiques par pays : au Mexique, ces droits s'exercent sous la forme de demandes ARCO au titre de la LFPDPPP (2025) ; en Inde, via le canal de réclamation de la loi DPDP Act 2023, dans les délais de réponse légaux prévus par les DPDP Rules 2025 ; en Corée du Sud, le représentant légal (le parent) exerce les droits de l'enfant de moins de 14 ans au titre de l'article 22-2 de la PIPA. L'annexe correspondant à votre pays précise la procédure applicable.
11. Modalités concrètes de refus, consultation, rectification ou suppression des données de l’enfant
Nous avons cherché à rendre chaque action que vous pourriez souhaiter effectuer possible depuis l’application, en quelques clics.
Depuis l’application — méthode la plus rapide :
1. Ouvrez Balance sur l’appareil du parent.
2. Connectez-vous.
3. Ouvrez les paramètres de confidentialité intégrés à l’application.
4. Choisissez l’une des options suivantes :
- Exporter les données — génère une archive JSON téléchargeable de votre dossier familial (voir Section 12 de la Politique de confidentialité pour le format).
- Supprimer l’enfant — sélectionnez l’enfant ; vous devrez confirmer ; après confirmation, nous arrêtons immédiatement la collecte depuis l’appareil de cet enfant, définissons l’enregistrement de l’enfant sur pending_deletion, et exécutons la cascade de suppression une fois le délai de grâce d’une heure dans l’application écoulé (les demandes par courriel/manuelles sont honorées dans les délais légaux prévus à la Section 11). Les supports justificatifs chiffrés de cet enfant sont supprimés dans la même cascade.
- Supprimer le compte — supprime le compte parent et tous les profils enfants qui y sont associés (cascade complète telle que décrite dans la Politique de confidentialité).
Par courriel — pour les juridictions où vous préférez une trace probante, ou si le flux dans l’application n’est pas disponible :
Écrivez à depuis l’adresse e-mail utilisée pour l’inscription du compte, et indiquez :
- le prénom de l’enfant et (si vous en avez défini un) son avatar — suffisant pour que nous identifiions le bon dossier ;
- l’action que vous souhaitez que nous effectuions (consultation / rectification / suppression / limitation / portabilité) ;
- votre lieu de résidence (afin que nous appliquions le délai légal correct).
Nous répondrons dans les délais maximaux suivants :
- Sous le RGPD / RGPD britannique : 30 jours calendrier à compter de la réception de la demande (extensible à 90 jours pour les demandes complexes, avec notification).
- Sous la plupart des lois américaines sur la vie privée (CCPA/CPRA, VCDPA, CPA, CTDPA, UCPA, TDPSA, etc.) : 45 jours calendrier, extensibles de 45 jours supplémentaires avec notification.
- Sous la COPPA (règle d’avis direct de la FTC) : sans délai injustifié, en pratique dans les 10 jours ouvrables pour les demandes de suppression parentales vérifiées.
Nous pouvons vous demander de confirmer l’adresse e-mail enregistrée — en saisissant un OTP que nous vous envoyons à cette adresse — avant d’agir sur une demande de suppression ou d’accès, afin de nous assurer que nous dialoguons bien avec le titulaire réel du compte et non avec un imposteur.
Refuser toute collecte future sans supprimer quoi que ce soit :
Vous pouvez refuser une future catégorie de collecte en ne validant simplement pas la fonctionnalité qui la produit. Par exemple : ne validez pas la preuve par photo pour aucune tâche, et Balance ne collectera aucun média depuis l’appareil de l’enfant. Désactivez un type de tâche, et Balance cessera de collecter les données produites par ce type de tâche.
12. Sécurité des enfants, signalements et coopération avec les autorités
Balance est une application de contrôle parental, non un réseau social. Nous n’hébergeons aucun profil public, aucune publication publique, aucune liste d’amis, aucun chat, aucun commentaire ni aucune autre surface permettant à un inconnu de contacter l’enfant ou à celui-ci de publier du contenu publiquement. Les supports justificatifs sont privés à la famille et chiffrés de bout en bout (Section 4.3).
Si vous souhaitez signaler une préoccupation liée à la sécurité des enfants — que ce soit concernant Balance lui-même ou un incident survenu sur l’appareil de l’enfant en lien avec Balance — veuillez écrire à (contact désigné pour la sécurité des enfants : ). Nous traitons les signalements relatifs à la sécurité des enfants en priorité absolue et visons à en accuser réception dans un délai d’un jour ouvrable.
L’application Balance propose également un bouton de signalement intégré sur chaque écran de support justificatif, permettant à un parent ou à un appareil enfant associé de soumettre une préoccupation directement depuis l’endroit où elle se produit. (Cette fonctionnalité sera disponible à partir de la version Phase 3.4 de l’application — pour connaître son statut le plus récent, consultez l’écran « À propos » dans l’application.)
Lorsque la loi applicable nous oblige à signaler du matériel pédopornographique (CSAM) ou d’autres formes d’exploitation et d’abus sexuels sur mineurs (CSAE) à une autorité nationale compétente (par exemple, le Centre national pour les enfants disparus et exploités des États-Unis, NCMEC, en vertu du 18 U.S.C. § 2258A ; ou à votre ligne d’assistance nationale dans l’UE en vertu du futur règlement CSAE), nous signalerons et coopérerons conformément à la loi. Étant donné que les supports justificatifs sont chiffrés de bout en bout, les seules données que nous sommes en mesure de partager avec ces autorités sont les métadonnées associées à un objet chiffré (taille, horodatage, compte du parent) ; nous ne pouvons pas partager de contenu en clair que nous ne pouvons pas lire.
13. Modifications apportées à cette notice
Nous pouvons mettre à jour cette notice de temps à autre. Si nous apportons une modification substantielle à la section relative aux données des enfants — par exemple, si un nouveau sous-traitant devait pouvoir accéder aux données des enfants, ou si la durée de conservation d’une catégorie de données des enfants était prolongée — nous :
- mettrons à jour la date de « dernière mise à jour » en haut de cette notice ;
- informerons le parent dans l’application au prochain lancement et par courriel à l’adresse enregistrée ;
- obtiendrons un nouveau consentement parental vérifiable avant que toute modification élargissant substantiellement la collecte, le partage ou la conservation des données des enfants ne prenne effet pour le dossier existant de l’enfant.
Nous ne réduirons pas rétroactivement les protections déjà applicables aux données des enfants que nous détenons sans une validation explicite du parent au préalable.
14. Annexes par pays
Cette notice constitue la version mondiale et universelle. Pour chaque pays, nous publions une courte annexe indiquant l’autorité de régulation du pays, la procédure de plainte pour les parents, le seuil d’âge spécifique au pays prévu par la loi de ce pays, ainsi que tout droit supplémentaire spécifique au pays. L’ensemble des annexes par pays comprend :
- États-Unis (COPPA fédérale + lois étatiques applicables).
- Royaume-Uni (RGPD britannique + UK Children’s Code).
- Les 27 États membres de l’UE + Islande, Liechtenstein, Norvège (UE/EEE).
- Argentine, Chili, Colombie, Pérou, Uruguay.
- Canada, Australie, Nouvelle-Zélande, Singapour, Philippines, Israël, Hong Kong (RAS), Malaisie, Thaïlande, Taïwan.
- Andorre, Monaco, Saint-Marin.
- Brésil, Inde, Indonésie, Pakistan, Bangladesh, Mexique, Japon, Égypte, Türkiye, Tanzanie, Afrique du Sud, Kenya, Corée du Sud.
Pour les pays mentionnés dans la dernière ligne ci-dessus, les seuils d'âge de consentement légal sont résumés dans le tableau des âges de consentement figurant à la Section 5.6 de la Politique de confidentialité. Dans Balance, le parent — un adulte vérifié — consent au nom de l'enfant indépendamment de ce seuil, de sorte que chaque seuil est satisfait par construction.
Les territoires dépendants (Porto Rico, Guam, Îles Vierges américaines ; Bermudes, Îles Caïmans, Îles anglo-normandes, Île de Man, Gibraltar ; départements et territoires d’outre-mer français ; Groenland ; Aruba et BES ; Åland) suivent le régime de protection de la vie privée de leur pays de rattachement, et l’annexe du pays de rattachement s’applique.
L’ensemble des annexes est publié aux côtés de cette notice à l’adresse children.html et est incorporé par référence.
15. Coordonnées de référence rapide
- Confidentialité / Demandes d’exercice des droits (DSAR) / Exportation de données / Suppression : ()
- Sécurité des enfants et incidents de sécurité : ()
- Assistance générale :
- Représentant UE : Prighter EU Rep GmbH, Schellinggasse 3, 1010 Vienne, Autriche · formulaire : https://app.prighter.com/portal/12736305032
- Représentant Royaume-Uni : Prighter Ltd (UK), 20 Mortlake High Street, Londres SW14 8JN, Royaume-Uni
- Adresse postale : BabaYaga Program, TOO, ul. Ongarsynova 10, kv. 175, district d’Esil, Astana 010000, Kazakhstan
- Téléphone :
Documents complémentaires :
- Politique de confidentialité : privacy.html
- Conditions d’utilisation : terms.html
- Normes de sécurité des enfants : child-safety.html
- Page de suppression de compte : delete-account.html
Fin de la Politique de confidentialité relative aux enfants et de l'avis direct aux parents.
International country annexes
The annexes below add the country-specific disclosures, rights, and contact channels required by local law on top of this document. They form part of this Policy and are incorporated by reference. Open the annex for your country of residence.
- United States
- United Kingdom
- European Union / EEA
- Canada
- Australia
- New Zealand
- Argentina
- Chile
- Colombia
- Peru
- Uruguay
- Singapore
- Philippines
- Israel
- Hong Kong
- Malaysia
- Thailand
- Taiwan
- Brazil
- India
- Indonesia
- Pakistan
- Bangladesh
- Mexico
- Japan
- Egypt
- Türkiye
- Tanzania
- South Africa
- Kenya
- South Korea
- Andorra · Monaco · San Marino