← All legal documents

Balance — Politique de Conservation et de Suppression des Données

Effective date: 28 June 2026 Last updated: 28 June 2026

Révisée annuellement : prochaine révision prévue au plus tard le 9 juin 2027. S'applique à : toutes les catégories de données personnelles traitées par Balance. Ceci est la politique écrite de conservation et de suppression des données requise par la loi américaine sur la protection de la vie privée des enfants en ligne (« COPPA ») en vertu du 16 CFR § 312.10. Elle satisfait également aux obligations de limitation de la conservation et de minimisation des données en vertu des articles 5(1)(c) et 5(1)(e) du RGPD et des articles 5(1)(c) et 5(1)(e) du RGPD du Royaume-Uni, de l'article 14 de la loi 21.719 du Chili, des règles de conservation de la loi 1581 de la Colombie et de son cadre réglementaire, ainsi qu'à la règle équivalente dans tout autre pays. Ce document est publié à l'adresse retention.html en tant que complément de Niveau A à notre Politique de Confidentialité (dont la section 8 contient le résumé destiné aux utilisateurs) et à notre Notice de Confidentialité pour les Enfants (dont la section 8 contient le calendrier écrit spécifique à la COPPA pour les données des enfants). Si les termes destinés aux utilisateurs dans la Politique de Confidentialité ou la Notice de Confidentialité pour les Enfants semblent un jour incohérents avec la présente Politique de Conservation, cette dernière prévaudra quant à la période de conservation opérationnelle (la Politique de Confidentialité et la Notice de Confidentialité pour les Enfants sont les résumés destinés au public, et il se peut que nous devions les clarifier ; en cas de conflit, veuillez écrire à et nous procéderons à une harmonisation).

1. Principes

La conservation des données par Balance est régie par quatre principes. Chaque période de conservation dans la présente Politique doit satisfaire à chacun d'eux :

Limitation de la finalité (RGPD Art. 5(1)(b), COPPA § 312.7). Nous ne conservons les données personnelles que le temps strictement nécessaire pour fournir le service de contrôle parental que le parent a contracté, pour respecter nos obligations légales, ou pour défendre une réclamation légitime. Nous n'« arrondissons » pas les périodes de conservation à des chiffres pratiques.

Limitation de la conservation (RGPD Art. 5(1)(e), COPPA § 312.10). Les périodes de conservation indiquées ci-dessous sont des maximums, et non des minimums. Lorsque le parent demande une suppression plus tôt — ou lorsque la finalité opérationnelle prend fin plus tôt — les données sont supprimées plus tôt.

Minimisation des données (RGPD Art. 5(1)(c)). Nous conservons le plus petit ensemble de données que la finalité requiert. Nous ne conservons jamais une catégorie dont nous n'avons pas besoin.

Suppression par défaut (Code de l'enfance du Royaume-Uni, principes de l'OCDE sur la confidentialité). Pour chaque nouvelle fonctionnalité, le choix de conception est la suppression par défaut, à moins que la conservation n'ait une finalité spécifique déclarée.

Chaque règle de conservation de la section 3 ci-dessous est associée à un ou plusieurs de ces principes dans la colonne « Pourquoi cette période ».

2. Rôles

Responsable du traitement des données : BabaYaga Program, TOO (Kazakhstan ; BIN 260540024651). Propriétaire du processus : , Directeur — agit également en tant que Responsable de la Confidentialité () et Responsable Désigné de la Sécurité des Enfants (). Prestataires de services détenant des copies des données (sous-traitants) : la liste figure à la section 6 de la Politique de Confidentialité. Le responsable du traitement s'engage à ce que chaque sous-traitant respecte les règles de conservation ci-dessous — inscrites dans le contrat de traitement des données avec chaque prestataire. Réviseur annuel : , Directeur, signe la révision annuelle (section 12) et toute modification d'une période de conservation.

3. Tableau principal de conservation — par catégorie

Ceci est le tableau de conservation faisant foi. La Politique de Confidentialité (§ 8) et la Notice de Confidentialité pour les Enfants (§ 8) affichent le résumé convivial dérivé de ce tableau.

3.1 Catégories côté compte

Catégorie Conservation maximale Déclencheur de suppression Limite de durée de la base légale Pourquoi cette période
Enregistrement du compte parent (chiffrement AES-256-GCM de l'e-mail du parent + hachage de recherche SHA-256 ; hachage de mot de passe bcrypt ; paramètres ; métadonnées d'authentification ; région ; lien familial) Jusqu'à ce que le parent s'auto-supprime ; puis dans un délai de 1 heure suivant la confirmation dans l'application. Les demandes par e-mail/manuelles à sont honorées selon les délais légaux de la § 5. Déclenché par l'action « Supprimer le compte » dans l'application avec un délai de réflexion de 1 heure, ou par une demande par e-mail à selon les délais légaux de la § 5 Contrat (RGPD Art. 6(1)(b)) Nécessaire pour fournir le service ; prend fin avec le retrait du parent
Enregistrement familial (liens parent + enfant ; hachage du code PIN familial ; horodatage de la mise à jour du PIN) Même cycle de vie que le compte parent Suppression en cascade lors de l'auto-suppression du parent Contrat La famille n'existe logiquement que tant que le compte parent existe
Enregistrement du compte enfant (nom ; âge ; anniversaire facultatif ; avatar facultatif ; paramètres ; registre ; statut ; identifiant de l'appareil ; nom de l'appareil ; historique de l'appareil) Jusqu'à ce que le parent supprime l'enfant (ou le compte entier) ; puis dans un délai de 1 heure suivant la confirmation dans l'application. Les demandes par e-mail/manuelles sont honorées selon les délais légaux de la § 5. Déclenché par le flux « Supprimer l'enfant » ou « Supprimer le compte » du parent (délai de réflexion de 1 heure dans l'application ; délais légaux pour les demandes par e-mail) Consentement parental vérifiable COPPA + contrat RGPD Art. 6(1)(b) Nécessaire pour fournir le service de contrôle parental pour cet enfant ; prend fin sur instruction du parent
Enregistrements d'abonnement / de facturation (jetons d'achat Google Play, état de l'abonnement) Selon les exigences de la loi fiscale et comptable du Kazakhstan (généralement 5 ans pour les factures) Archivage à froid ; supprimé au 5e anniversaire Obligation légale (RGPD Art. 6(1)(c)) Les mandats de conservation fiscale/comptable l'emportent sur le droit de suppression du parent pour cette catégorie restreinte — divulgué dans la Politique de Confidentialité § 8
Métadonnées d'authentification (dernière connexion, compteur d'échecs de connexion, horodatages de changement/réinitialisation de mot de passe) Jusqu'à l'auto-suppression du parent (cascade) Cascade Intérêt légitime (sécurité) Requis pour détecter et ralentir le bourrage d'identifiants

3.2 Catégories dérivées de l'appareil de l'enfant

Catégorie Conservation maximale Déclencheur de suppression Limite de durée de la base légale Pourquoi cette période
Totaux d'utilisation quotidienne par application 90 jours Supprimé automatiquement après 90 jours Contrat 90 jours couvrent la fenêtre de rapport parental réaliste la plus longue sans conserver plus que nécessaire
Catalogue des applications installées (noms de package, icônes, dates d'installation) Actualisé en continu par l'appareil de l'enfant ; supprimé lorsque l'enfant est supprimé Cascade Contrat La liste est volatile ; nous ne conservons pas les entrées obsolètes
Paramètres par enfant (limites, horaires, applications bloquées) Cascade avec la suppression de l'enfant Cascade Contrat La configuration n'a d'importance que tant que l'enfant existe
Définitions des tâches, instances, registre, règlements, séries Cascade avec la suppression de l'enfant (ou de la famille) Cascade Contrat Historique opérationnel nécessaire uniquement tant que la famille existe
Notifications (alertes parent + enfant) 30 jours Supprimé automatiquement après 30 jours Contrat + intérêt légitime 30 jours dépassent le besoin typique de l'utilisateur ; nous n'archivons pas
Pings de vérification de l'état de santé (dernier état d'appairage/de santé) Valeur la plus récente uniquement — aucun historique conservé Écrasé à chaque ping Contrat Le statut est ponctuel ; l'historique est inutile
Jetons de notification push FCM Jusqu'à la suppression de l'enfant (ou du parent) Cascade Contrat Requis uniquement pour envoyer des notifications push à un appareil actif

3.3 Médias de preuve et clés chiffrés de bout en bout

Catégorie Conservation maximale Déclencheur de suppression Limite de durée de la base légale Pourquoi cette période
Médias de preuve chiffrés stockés dans notre emplacement de stockage Google Cloud, avec métadonnées associées et chiffrement des vignettes 30 jours après que la tâche liée atteint un état terminal (APPROVED_FINAL / DECLINED_FINAL / REVOKED / MISSED / CANCELLED) (a) purge automatique nocturne une fois la fenêtre écoulée ; (b) une règle de cycle de vie de stockage dans notre emplacement Google Cloud sert de filet de sécurité pour la suppression à 180 jours pour tout objet orphelin ; (c) la suppression immédiate initiée par le parent contourne la fenêtre de 30 jours Contrat 30 jours offrent au parent une fenêtre de réflexion délibérée pour examiner et reconsidérer ; au-delà, la preuve est opérationnellement obsolète
Clés d'appareil chiffrées Même cycle de vie que le propriétaire (parent ou enfant) qu'elles protègent Supprimées en cascade lorsque le propriétaire (parent ou enfant) qu'elles protègent est supprimé Contrat Les clés sont inutiles une fois le propriétaire supprimé ; leur conservation constituerait un passif
Matériel de clé multimédia du parent Cascade avec la paire parent-enfant à laquelle elles appartiennent Cascade Contrat Le matériel de clé multimédia est lié à la paire parent-enfant
Sauvegarde facultative des clés multimédias chiffrées dans les données d'application Google Drive (détenues dans le propre Drive du parent, pas dans notre infrastructure) Cycle de vie contrôlé par le parent dans son Google Drive N/A — en dehors de notre périmètre de conservation Contrôle du parent Nous ne voyons jamais le blob AppData ; le parent décide quand le supprimer

3.4 Jetons éphémères de vérification et d'appairage

Catégorie Conservation maximale Déclencheur de suppression Pourquoi cette période
Codes à usage unique (codes d'inscription / de réinitialisation de mot de passe stockés sous forme de hachages SHA-256 poivrés) 1 heure Supprimé automatiquement après 1 heure Couvre la fenêtre active de 10 minutes + la fenêtre de limitation de débit post-expiration de 50 minutes
Codes d'invitation familiale 24 heures Supprimé automatiquement après 24 heures Fenêtre d'appairage à usage unique
Codes de reconnexion 15 minutes Supprimé automatiquement après 15 minutes Récupération de changement d'appareil le jour même

3.5 Données opérationnelles

Catégorie Conservation maximale Déclencheur de suppression Pourquoi cette période
Journaux du serveur d'application (méthode HTTP, route, état de la réponse, codes d'erreur, timings des requêtes, IP transitoire aux points de terminaison sensibles à l'authentification) Conservés par notre hébergeur Emergent Labs Inc. selon la politique de suppression de contenu et de conservation des journaux publiée par Emergent. Nous minimisons ce que nous envoyons à ces journaux — voir la règle de discipline de journalisation côté contrôleur ci-dessous. Rotation par la couche d'hébergement Opérationnel + sécurité (intérêt légitime) — s'en remet à la politique publiée de notre hébergeur ; compensé par des mesures de contrôle côté contrôleur (aucune clé multimédia, clé de chiffrement, identifiants en clair, codes à usage unique ou codes d'appairage bruts dans les journaux).
Sauvegardes de la base de données opérationnelle Deux couches : (a) les propres instantanés de base de données opérationnelle de notre hébergeur, conservés selon leur politique de conservation des sauvegardes publiée ; (b) nos propres copies de sauvegarde périodiques (quotidiennes) de la base de données opérationnelle stockées avec Google Cloud (États-Unis) — le même fournisseur et la même région que nous utilisons pour les médias de preuve — conservées sur une fenêtre glissante de 30 jours puis supprimées automatiquement. Lorsqu'une sauvegarde sort de la rotation, les données personnelles supprimées deviennent irrécupérables. (a) rotation par la couche d'hébergement ; (b) fenêtre glissante de 30 jours, élagage automatique quotidien Intérêt légitime de reprise après sinistre ; nos sauvegardes Google Cloud sont limitées à une fenêtre glissante de 30 jours
Journaux d'accès au site web public de documents juridiques (Cloudflare Pages) Régis par la conservation publiée par Cloudflare pour les Pages gratuites En dehors de notre infrastructure Standard de Cloudflare ; le site n'a pas de cookies, pas d'analyse

4. Mécanismes de suppression

4.1 Suppression d'un enfant initiée par le parent (suppression par enfant)

Lorsque le parent utilise l'action « Supprimer l'enfant » dans l'application (dans les paramètres de confidentialité) et confirme, ou écrit à pour demander la suppression d'un enfant spécifique, le backend :

  1. Arrête immédiatement toute collecte ultérieure depuis l'appareil de l'enfant (le service au premier plan sur l'appareil de l'enfant reçoit un signal d'arrêt lors de la prochaine vérification de l'état de santé ; l'appairage de l'appareil est invalidé de sorte que les futurs téléchargements sont rejetés au niveau de la passerelle API).
  2. Marque l'enregistrement de l'enfant pour suppression et programme la cascade après un délai de réflexion de 1 heure dans l'application. Les demandes soumises par e-mail à sont honorées selon les délais légaux de la § 5 (RGPD 30 jours ; COPPA 10 jours ouvrables ; CCPA 45 jours), et non selon le délai de réflexion de 1 heure.
  3. Exécute la cascade de suppression une fois la fenêtre de réflexion écoulée :

4.2 Suppression du compte parent initiée par le parent (suppression du compte)

Lorsque le parent utilise l'action « Supprimer le compte » dans l'application (dans les paramètres de confidentialité) et confirme, ou écrit à :

  1. L'action « Supprimer le compte » dans l'application applique un délai de réflexion de 1 heure (même mécanisme que la § 4.1) : le compte est marqué pour suppression et la cascade s'exécute une fois le délai de réflexion écoulé. Les demandes manuelles/envoyées par e-mail à sont honorées selon les délais légaux de la § 5, et non selon le délai de réflexion de 1 heure.
  2. Exécute la cascade par enfant de la § 4.1 pour chaque enfant attaché à la famille.
  3. Supprime l'enregistrement familial.
  4. Supprime chaque clé d'appareil chiffrée appartenant au parent.
  5. Supprime l'enregistrement du compte parent.
  6. Envoie un e-mail de confirmation à l'adresse qui était enregistrée au moment de la demande.

État de l'abonnement : tout abonnement Google Play actif n'est pas automatiquement annulé par nos soins — nous demandons au parent d'annuler dans Google Play → Abonnements (nous ne pouvons pas annuler un abonnement Google Play pour le compte du parent sans une action à portée OAuth que le parent ne nous accorde pas). Le parent en est informé à l'étape de confirmation de la suppression.

4.3 Dormance du compte (discrétionnaire)

Nous pouvons fermer et supprimer les comptes qui sont restés inactifs pendant une longue période. Si nous décidons de le faire pour un compte particulier, nous enverrons au parent un avis par e-mail avant toute suppression et lui donnerons une opportunité raisonnable de se connecter pour maintenir le compte actif. Il n'y a pas de période de dormance fixe — il s'agit d'une clause discrétionnaire pour nous donner un moyen de nettoyer les données manifestement abandonnées tout en protégeant les parents qui utilisent simplement Balance rarement. (Cela reflète mot pour mot la Politique de Confidentialité § 8 et fait partie de la même position adoucie adoptée le 9 juin 2026.)

4.4 Retrait du consentement

Le parent peut retirer son consentement à la collecte en continu depuis l'appareil d'un enfant à tout moment. La voie la plus directe consiste à supprimer l'enfant (§ 4.1). La suppression de l'enfant arrête immédiatement toute collecte ultérieure et déclenche la cascade de suppression une fois le délai de réflexion de 1 heure dans l'application écoulé (ou selon les délais légaux de la § 5 pour les demandes par e-mail/manuelles). La licéité du traitement passé effectué avant le retrait n'est pas affectée.

4.5 Suppression de catégories spécifiques sans supprimer l'enfant

Un parent qui souhaite conserver l'enfant mais supprimer une catégorie (par exemple, « supprimer chaque vidéo de preuve datant de plus de 7 jours ») peut :

4.6 Sauvegardes

Les sauvegardes opérationnelles continuent de détenir un instantané protégé contre la suppression pour la fenêtre de sauvegarde glissante décrite à la § 3.5. Nos propres sauvegardes périodiques avec Google Cloud sont conservées sur une fenêtre glissante de 30 jours ; une fois qu'une sauvegarde sort de la rotation, les données supprimées ne sont plus récupérables. Les instantanés opérationnels de l'hébergeur subissent une rotation selon leur politique de conservation des sauvegardes publiée. La Politique de Confidentialité divulgue cette exception (§ 8). C'est la seule exception légale à la promesse de « suppression immédiate ».

5. Calendriers des droits des personnes concernées

Nous honorons chaque délai légal applicable à un parent qui exerce un droit (accès, rectification, effacement, limitation, portabilité, opposition) :

Le Responsable de la Confidentialité () suit chaque demande dans le journal interne des DSAR sous . Chaque demande est clôturée par une disposition écrite.

6. Registre des conservations prescrites et des exceptions

Nous pouvons conserver un enregistrement spécifique plus longtemps que ce qu'indique la § 3 uniquement dans les circonstances suivantes, et uniquement aussi longtemps que la circonstance l'exige :

Toute conservation au-delà de la § 3 doit être approuvée par écrit par le Responsable de la Confidentialité et consignée dans le registre des exceptions de conservation détenu sous . Le registre est examiné lors de chaque révision annuelle (§ 12).

7. Vérification de la cascade — tests du backend

Pour chaque version du backend, nous maintenons un test de régression qui exerce la cascade de suppression de bout en bout. Nos tests de suppression automatisés vérifient :

Nous exécutons le test de cascade à chaque exécution CI sur les chemins de code pertinents pour la suppression. Un test de cascade défaillant bloque la version.

8. Alignement de la conservation des sous-traitants

Chaque sous-traitant (Section 6 de la Politique de Confidentialité) est lié par un contrat de traitement des données écrit qui l'oblige à :

Spécifiquement :

Sous-traitant Leur conservation ayant un impact sur les données de Balance Élément d'action
Emergent Labs Inc. (hébergement backend et base de données de production) Journaux d'application conservés selon la politique de suppression de contenu et de conservation des journaux publiée par Emergent ; les propres instantanés de base de données de l'hébergeur sont conservés selon leur politique de conservation des sauvegardes publiée CLOS — La politique s'en remet aux calendriers publiés du fournisseur ; aucun engagement plus strict par client n'est disponible, atténué par des mesures de contrôle compensatoires côté contrôleur (discipline stricte de journalisation)
Google Cloud Storage (médias chiffrés) Cycle de vie par objet contrôlé par notre règle de cycle de vie de stockage (filet de sécurité pour les orphelins ≤ 180 jours) + suppression immédiate par objet lors de la cascade Règle de cycle de vie en place
Google Cloud (sauvegardes de la base de données opérationnelle) Nos copies de sauvegarde quotidiennes de la base de données opérationnelle, stockées aux États-Unis, conservées sur une fenêtre glissante de 30 jours puis supprimées automatiquement Transfert en vertu de la certification du cadre de confidentialité des données de Google avec les clauses contractuelles types de l'UE (et l'IDTA du Royaume-Uni) en solution de repli
Firebase Cloud Messaging Éphémère par message ; aucune archivation du contenu des messages Aucune action
Resend Enregistrements de livraison d'e-mails selon le DPA publié de Resend Aucune action
Google LLC (Google Sign-In, Google Drive AppData, Google Play Billing) Selon la conservation publiée par Google ; le blob AppData est dans le propre Drive du parent Aucune action
Prighter Group (Prighter EU Rep GmbH pour l'UE ; Prighter Ltd (UK) pour le représentant Art 27 du Royaume-Uni) Correspondance DSAR conservée pour la période requise par le droit de l'UE/du Royaume-Uni Selon le DPA de Prighter

9. Rotation des clés de chiffrement

Les clés de chiffrement elles-mêmes sont également soumises à un cycle de vie. Notre manuel de rotation des clés documente :

Le manuel est placé sous le contrôle de .

10. Amélioration continue

Nous examinons et améliorons périodiquement nos tâches automatisées de conservation et de suppression pour les maintenir alignées sur la présente Politique. Lorsqu'une fenêtre de conservation ou une tâche de suppression implémentée est mise en conformité, le comportement opérationnel intérimaire est régi par nos calendriers de suppression automatique et notre logique de cascade existants, et tout écart est consigné dans le registre des exceptions de conservation (§ 6) et réconcilié lors de la révision annuelle (§ 12).

11. Comment un parent peut vérifier la conservation

Un parent peut vérifier notre conservation de bout en bout à tout moment :

Nous invitons les parents qui trouvent une divergence à nous le signaler sans risque de représailles — nous traitons les erreurs de conservation comme des bugs et nous créditerons le rapporteur.

12. Révision annuelle

Le Responsable de la Confidentialité examine la présente Politique au moins une fois par an, au plus tard le 9 juin de chaque année. L'examen porte sur :

Un changement matériel concernant toute période de conservation nécessite :

13. Annexes pays

Les nuances de conservation spécifiques à chaque pays (par exemple, une conservation obligatoire plus longue des documents fiscaux dans un pays spécifique, ou un délai de cascade de suppression obligatoire plus court) sont publiées dans l'ensemble des annexes pays qui accompagne la présente Politique à l'adresse retention.html. Les territoires hérités suivent l'annexe du pays parent, conformément à la section 18 de la Politique de Confidentialité.

14. Contacts de référence rapide

Documents d'accompagnement :

Fin de la Politique de Conservation et de Suppression des Données.