Balance — Kebijakan Retensi dan Penghapusan Data
Effective date: 28 June 2026 Last updated: 28 June 2026
Ditinjau setiap tahun: peninjauan terjadwal berikutnya paling lambat 9 Juni 2027. Berlaku untuk: setiap kategori data pribadi yang diproses Balance.
Ini adalah kebijakan tertulis retensi dan penghapusan data yang diwajibkan oleh Children's Online Privacy Protection Act AS ("COPPA") berdasarkan 16 CFR § 312.10. Kebijakan ini juga memenuhi kewajiban pembatasan penyimpanan dan minimalisasi data berdasarkan Pasal 5(1)(c) dan 5(1)(e) GDPR dan UK GDPR, Pasal 14 Undang-Undang 21.719 Chili, aturan retensi berdasarkan Undang-Undang 1581 Kolombia dan kerangka regulasinya, serta aturan setara di setiap negara lain.
Dokumen ini dipublikasikan di retention.html sebagai dokumen pendamping Lapisan A untuk Kebijakan Privasi kami (Bagian 8 di dalamnya memuat ringkasan yang ditampilkan kepada pengguna) dan Pemberitahuan Privasi Anak kami (Bagian 8 di dalamnya memuat jadwal tertulis khusus COPPA untuk data anak).
Jika teks yang ditampilkan kepada pengguna dalam Kebijakan Privasi atau Pemberitahuan Privasi Anak terlihat tidak konsisten dengan Kebijakan Retensi ini, Kebijakan Retensi ini yang mengatur periode retensi operasional (Kebijakan Privasi dan Pemberitahuan Privasi Anak adalah ringkasan yang ditampilkan kepada publik, dan kami mungkin perlu mengklarifikasinya; jika terdapat konflik, silakan tulis ke dan kami akan menyelesaikannya).
1. Prinsip
Retensi Balance diatur oleh empat prinsip. Setiap periode retensi dalam Kebijakan ini harus memenuhi masing-masing prinsip:
- Pembatasan tujuan (GDPR Art 5(1)(b), COPPA § 312.7). Kami menyimpan data pribadi hanya selama diperlukan untuk menjalankan layanan kontrol orang tua yang dikontrak oleh orang tua, untuk memenuhi kewajiban hukum kami, atau untuk mempertahankan klaim yang sah. Kami tidak "membulatkan" periode retensi ke angka yang praktis.
- Pembatasan penyimpanan (GDPR Art 5(1)(e), COPPA § 312.10). Periode retensi yang dinyatakan di bawah ini adalah maksimum, bukan minimum. Ketika orang tua memulai penghapusan lebih cepat — atau ketika tujuan operasional berakhir lebih cepat — data dihapus lebih cepat.
- Minimalisasi data (GDPR Art 5(1)(c)). Kami menyimpan kumpulan data terkecil yang diperlukan sesuai tujuan. Kami tidak pernah menyimpan kategori yang tidak kami perlukan.
- Penghapusan sebagai default (UK Children's Code, prinsip privasi OECD). Untuk setiap fitur baru, pilihan desainnya adalah penghapusan-sebagai-default kecuali retensi memiliki tujuan tertentu yang dinyatakan.
Setiap aturan retensi pada Bagian 3 di bawah dipetakan ke satu atau lebih prinsip ini pada kolom "Mengapa periode ini".
2. Peran
- Pengendali data: BabaYaga Program, TOO (Kazakhstan; BIN 260540024651).
- Pemilik proses: , Direktur — juga bertindak sebagai Pejabat Privasi () dan Pejabat Keamanan Anak yang Ditunjuk ().
- Penyedia layanan yang menyimpan salinan data (subprosesor): daftarnya ada di Bagian 6 Kebijakan Privasi. Pengendali bertanggung jawab memastikan setiap subprosesor mematuhi aturan retensi di bawah ini — dituliskan dalam perjanjian pemrosesan data dengan setiap penyedia.
- Peninjau tahunan: , Direktur, menandatangani hasil peninjauan tahunan (Bagian 12) dan setiap perubahan pada periode retensi.
3. Tabel retensi utama — berdasarkan kategori
Ini adalah tabel retensi sumber-kebenaran. Kebijakan Privasi (§ 8) dan Pemberitahuan Privasi Anak (§ 8) menampilkan ringkasan yang mudah dipahami pengguna yang diturunkan dari tabel ini.
3.1 Kategori sisi akun
| Kategori | Retensi maksimum | Pemicu penghapusan | Batas durasi dasar hukum | Mengapa periode ini |
|---|---|---|---|---|
| Catatan akun orang tua (teks tersandi AES-256-GCM email orang tua + hash pencarian SHA-256; hash kata sandi bcrypt; pengaturan; metadata autentikasi; wilayah; tautan keluarga) | Sampai orang tua menghapus akunnya sendiri; kemudian dalam 1 jam setelah konfirmasi dalam aplikasi. Permintaan email/manual ke dipenuhi sesuai tenggat waktu resmi pada § 5. | Dipicu oleh tindakan Hapus akun dalam aplikasi dengan masa tenang 1 jam, atau oleh permintaan email ke sesuai tenggat waktu resmi pada § 5 | Kontrak (GDPR Art 6(1)(b)) | Diperlukan untuk menyediakan layanan; berakhir dengan pencabutan oleh orang tua |
| Catatan keluarga (tautan orang tua + anak; hash PIN keluarga; stempel waktu pembaruan PIN) | Siklus hidup yang sama dengan akun orang tua | Penghapusan berjenjang saat orang tua menghapus akunnya sendiri | Kontrak | Keluarga secara logis hanya ada selama akun orang tua ada |
| Catatan akun anak (nama; usia; tanggal lahir opsional; avatar opsional; pengaturan; catatan buku besar; status; identifikasi perangkat; nama perangkat; riwayat perangkat) | Sampai orang tua menghapus anak (atau seluruh akun); kemudian dalam 1 jam setelah konfirmasi dalam aplikasi. Permintaan email/manual dipenuhi sesuai tenggat waktu resmi pada § 5. | Dipicu oleh alur "Hapus anak" atau "Hapus akun" orang tua (masa tenang 1 jam dalam aplikasi; tenggat waktu resmi untuk permintaan email) | Persetujuan Orang Tua yang Terverifikasi COPPA + kontrak GDPR Art 6(1)(b) | Diperlukan untuk menyediakan layanan kontrol orang tua bagi anak tersebut; berakhir dengan instruksi orang tua |
| Catatan langganan/penagihan (token pembelian Google Play, status langganan) | Sesuai yang disyaratkan oleh hukum pajak dan akuntansi Kazakhstan (biasanya 5 tahun untuk faktur) | Diarsipkan ke penyimpanan dingin; dihapus pada peringatan tahun ke-5 | Kewajiban hukum (GDPR Art 6(1)(c)) | Mandat retensi pajak/akuntansi melampaui hak penghapusan orang tua untuk kategori sempit ini — diungkapkan dalam Kebijakan Privasi § 8 |
| Metadata autentikasi (login terakhir, penghitung login gagal, stempel waktu perubahan/reset kata sandi) | Sampai orang tua menghapus akunnya sendiri (berjenjang) | Berjenjang | Kepentingan sah (keamanan) | Diperlukan untuk mendeteksi dan memperlambat credential-stuffing |
3.2 Kategori yang diperoleh dari perangkat anak
| Kategori | Retensi maksimum | Pemicu penghapusan | Batas durasi dasar hukum | Mengapa periode ini |
|---|---|---|---|---|
| Total penggunaan harian per aplikasi | 90 hari | Dihapus otomatis setelah 90 hari | Kontrak | 90 hari mencakup jangka waktu pelaporan orang tua terlama yang realistis tanpa menyimpan lebih dari yang diperlukan |
| Katalog aplikasi yang terpasang (nama paket, ikon, tanggal instalasi) | Diperbarui terus-menerus oleh perangkat anak; dihapus saat anak dihapus | Berjenjang | Kontrak | Daftar ini bersifat volatil; kami tidak menyimpan entri yang basi |
| Pengaturan per anak (batas, jadwal, aplikasi yang diblokir) | Berjenjang dengan penghapusan anak | Berjenjang | Kontrak | Konfigurasi hanya berarti selama anak masih ada |
| Definisi tugas, instans, buku besar, penyelesaian, rangkaian beruntun | Berjenjang dengan penghapusan anak (atau keluarga) | Berjenjang | Kontrak | Riwayat operasional hanya diperlukan selama keluarga masih ada |
| Notifikasi (peringatan orang tua + anak) | 30 hari | Dihapus otomatis setelah 30 hari | Kontrak + kepentingan sah | 30 hari melampaui kebutuhan pengguna umum; kami tidak mengarsipkan |
| Ping pemeriksaan kesehatan (status pemasangan/kesehatan terbaru) | Hanya nilai terbaru berkelanjutan — tidak ada riwayat yang disimpan | Ditimpa pada setiap ping | Kontrak | Status bersifat sesaat; riwayat tidak diperlukan |
| Token push FCM | Sampai anak (atau orang tua) dihapus | Berjenjang | Kontrak | Diperlukan hanya untuk mengirimkan push ke perangkat yang aktif |
3.3 Media bukti terenkripsi ujung-ke-ujung dan kunci
| Kategori | Retensi maksimum | Pemicu penghapusan | Batas durasi dasar hukum | Mengapa periode ini |
|---|---|---|---|---|
| Media bukti terenkripsi yang disimpan di lokasi penyimpanan Google Cloud kami, dengan metadata terkait dan teks tersandi thumbnail | 30 hari setelah tugas terkait mencapai status akhir (APPROVED_FINAL / DECLINED_FINAL / REVOKED / MISSED / CANCELLED) |
(a) pembersihan otomatis setiap malam setelah jangka waktu berakhir; (b) aturan siklus hidup penyimpanan di lokasi penyimpanan Google Cloud kami mendukung penghapusan pada 180 hari untuk objek yatim mana pun; (c) penghapusan langsung yang dimulai oleh orang tua melewati jangka waktu 30 hari | Kontrak | 30 hari memberi orang tua jangka waktu yang disengaja untuk meninjau dan memutuskan kembali; setelah itu bukti menjadi tidak relevan secara operasional |
| Kunci perangkat terenkripsi | Siklus hidup yang sama dengan pemilik (orang tua atau anak) yang dilindunginya | Dihapus berjenjang saat pemilik (orang tua atau anak) yang dilindunginya dihapus | Kontrak | Kunci tidak berguna setelah pemilik dihapus; retensi akan menjadi liabilitas |
| Materi kunci media orang tua | Berjenjang dengan pasangan orang tua-anak yang dimilikinya | Berjenjang | Kontrak | Materi kunci media terikat pada pasangan orang tua-anak |
| Cadangan opsional kunci media terenkripsi Google Drive AppData (disimpan di Drive orang tua sendiri, bukan di infrastruktur kami) | Siklus hidup dikendalikan oleh orang tua di Google Drive mereka | T/A — di luar batas retensi kami | Kendali orang tua | Kami tidak pernah melihat blob AppData; orang tua yang memutuskan kapan menghapusnya |
3.4 Token verifikasi dan pemasangan yang sementara
| Kategori | Retensi maksimum | Pemicu penghapusan | Mengapa periode ini |
|---|---|---|---|
| Kode sekali pakai (kode pendaftaran/reset kata sandi disimpan sebagai hash SHA-256 dengan pepper) | 1 jam | Dihapus otomatis setelah 1 jam | Mencakup jendela aktif 10 menit + jendela pembatasan tarif pasca-kedaluwarsa 50 menit |
| Kode undangan keluarga | 24 jam | Dihapus otomatis setelah 24 jam | Jendela pemasangan sekali pakai |
| Kode sambungkan ulang | 15 menit | Dihapus otomatis setelah 15 menit | Pemulihan penggantian perangkat pada hari yang sama |
3.5 Data operasional
| Kategori | Retensi maksimum | Pemicu penghapusan | Mengapa periode ini |
|---|---|---|---|
| Log server aplikasi (metode HTTP, rute, status respons, kode error, waktu permintaan, IP sementara pada endpoint yang sensitif terhadap autentikasi) | Disimpan oleh penyedia hosting kami Emergent Labs Inc. sesuai dengan kebijakan penghapusan konten dan retensi log yang dipublikasikan Emergent. Kami meminimalkan apa yang kami kirim ke log tersebut — lihat aturan disiplin pencatatan sisi pengendali di bawah. | Dirotasi oleh lapisan hosting | Operasional + keamanan (kepentingan sah) — mengacu pada kebijakan yang dipublikasikan penyedia hosting kami; dikompensasi oleh disiplin pencatatan sisi pengendali (tidak ada kunci media, kunci enkripsi, kredensial teks biasa, kode sekali pakai, atau kode pemasangan mentah dalam log). |
| Cadangan basis data operasional | Dua lapisan: (a) snapshot basis data operasional milik penyedia hosting kami sendiri, disimpan sesuai kebijakan retensi cadangan yang dipublikasikan mereka; (b) salinan cadangan periodik (harian) basis data operasional milik kami sendiri yang disimpan bersama Google Cloud (Amerika Serikat) — penyedia dan wilayah yang sama yang kami gunakan untuk media bukti — disimpan dalam jendela bergulir 30 hari dan kemudian dihapus otomatis. Saat cadangan berputar keluar, data pribadi yang dihapus menjadi tidak dapat dipulihkan. | (a) dirotasi oleh lapisan hosting; (b) jendela bergulir 30 hari, dipangkas setiap hari | Kepentingan sah pemulihan bencana; cadangan Google Cloud kami dibatasi pada jendela bergulir 30 hari |
| Log akses situs web dokumen hukum publik (Cloudflare Pages) | Diatur oleh retensi yang dipublikasikan Cloudflare untuk Pages tingkat gratis | Di luar infrastruktur kami | Standar Cloudflare; situs tidak memiliki cookie, tidak ada analitik |
4. Mekanisme penghapusan
4.1 Penghapusan anak yang dimulai oleh orang tua (hapus per anak)
Ketika orang tua menggunakan tindakan dalam aplikasi "Hapus anak" (pada pengaturan privasi) dan mengonfirmasi, atau menulis ke meminta penghapusan anak tertentu, backend:
- Menghentikan pengumpulan lebih lanjut dari perangkat anak segera (layanan latar belakang di perangkat anak menerima sinyal penghentian pada pemeriksaan kesehatan berikutnya; pemasangan perangkat dibatalkan sehingga unggahan berikutnya ditolak di gateway API).
- Menandai catatan anak untuk dihapus dan menjadwalkan penghapusan berjenjang untuk berjalan setelah masa tenang 1 jam dalam aplikasi. Permintaan yang dikirim melalui email ke dipenuhi sesuai tenggat waktu resmi pada § 5 (GDPR 30 hari; COPPA 10 hari kerja; CCPA 45 hari), bukan masa tenang 1 jam.
- Menjalankan penghapusan berjenjang setelah jendela masa tenang berakhir: - menghapus catatan penggunaan anak, katalog aplikasi terpasang, pengaturan per anak, notifikasi, definisi dan instans tugas, buku besar waktu yang diperoleh dan penyelesaian, rangkaian beruntun, amplop pemulihan, dan tanda generasi keluarga; - menghapus setiap kunci perangkat terenkripsi milik anak tersebut; - menghapus materi kunci media orang tua yang terikat pada anak tersebut; - menghapus setiap objek media bukti yang disimpan untuk anak tersebut di lokasi penyimpanan Google Cloud kami — menggunakan penghapusan objek langsung, bukan siklus hidup, sehingga penghapusan bersifat langsung; - menghapus setiap catatan metadata media yang mereferensikan anak tersebut; - menghapus catatan anak itu sendiri.
- Mengirim email konfirmasi ke orang tua pada akun.
4.2 Penghapusan akun orang tua yang dimulai oleh orang tua (hapus akun)
Ketika orang tua menggunakan tindakan dalam aplikasi "Hapus akun" (pada pengaturan privasi) dan mengonfirmasi, atau menulis ke :
Tindakan dalam aplikasi "Hapus akun" menerapkan masa tenang 1 jam (mekanisme yang sama dengan § 4.1): akun ditandai untuk dihapus dan penghapusan berjenjang berjalan setelah masa tenang berakhir. Permintaan email/manual yang dikirim ke dipenuhi sesuai tenggat waktu resmi pada § 5, bukan masa tenang 1 jam.
- Menjalankan penghapusan berjenjang per anak dalam § 4.1 untuk setiap anak yang terikat pada keluarga.
- Menghapus catatan keluarga.
- Menghapus setiap kunci perangkat terenkripsi milik orang tua.
- Menghapus catatan akun orang tua.
- Mengirim email konfirmasi ke alamat yang terdaftar pada saat permintaan.
- Status langganan: setiap langganan Google Play yang aktif tidak dibatalkan otomatis oleh kami — kami menginstruksikan orang tua untuk membatalkan di Google Play → Langganan (kami tidak dapat membatalkan langganan Google Play atas nama orang tua tanpa tindakan berskala OAuth yang tidak diberikan orang tua kepada kami). Orang tua diingatkan tentang hal ini pada langkah konfirmasi penghapusan.
4.3 Akun tidak aktif (diskresi)
Kami dapat menutup dan menghapus akun yang tidak aktif untuk jangka waktu yang lama. Jika kami memutuskan melakukannya untuk akun tertentu, kami akan mengirim email pemberitahuan kepada orang tua sebelum penghapusan apa pun dan memberikan kesempatan yang wajar untuk masuk dan menjaga akun tetap aktif. Tidak ada periode tidak aktif yang tetap — ini adalah klausul diskresi untuk memberi kami jalan membersihkan data yang jelas ditinggalkan sambil melindungi orang tua yang hanya menggunakan Balance dengan jarang. (Ini mencerminkan Kebijakan Privasi § 8 kata demi kata dan merupakan bagian dari posisi yang dilunakkan yang diadopsi pada 9 Juni 2026.)
4.4 Penarikan persetujuan
Orang tua dapat menarik persetujuan untuk pengumpulan berkelanjutan dari perangkat anak setiap saat. Rute paling langsung adalah menghapus anak (§ 4.1). Menghapus anak menghentikan pengumpulan lebih lanjut segera dan memicu penghapusan berjenjang setelah masa tenang 1 jam dalam aplikasi berakhir (atau sesuai tenggat waktu resmi pada § 5 untuk permintaan email/manual). Keabsahan pemrosesan sebelumnya yang dilakukan sebelum penarikan tidak terpengaruh.
4.5 Penghapusan kategori tertentu tanpa menghapus anak
Orang tua yang ingin mempertahankan anak tetapi menghapus satu kategori (misalnya, "hapus setiap video bukti yang lebih dari 7 hari") dapat: - dalam aplikasi: membuka tab media anak dan mengetuk "Hapus" pada setiap item, atau menggunakan tindakan pilih-massal pada tab media dalam aplikasi; - melalui email: menulis ke dengan permintaan tersebut. Kami akan membalas dalam tenggat waktu pada § 5 di bawah.
4.6 Cadangan
Cadangan operasional terus menyimpan snapshot yang dilindungi dari penghapusan untuk jendela cadangan bergulir yang dijelaskan dalam § 3.5. Cadangan periodik kami sendiri dengan Google Cloud disimpan dalam jendela bergulir 30 hari; setelah cadangan berputar keluar, data yang dihapus tidak lagi dapat dipulihkan. Snapshot operasional milik penyedia hosting sendiri dirotasi sesuai kebijakan retensi cadangan yang dipublikasikan mereka. Kebijakan Privasi mengungkapkan pengecualian ini (§ 8). Ini adalah satu-satunya pengecualian hukum atas janji "penghapusan bersifat langsung".
5. Jadwal hak subjek
Kami mematuhi setiap tenggat waktu resmi yang berlaku bagi orang tua yang menjalankan haknya (akses, rektifikasi, penghapusan, pembatasan, portabilitas, keberatan):
- GDPR / UK GDPR: 30 hari kalender dari penerimaan permintaan; dapat diperpanjang hingga 60 hari tambahan untuk permintaan kompleks, dengan pemberitahuan tertulis.
- Undang-undang privasi negara bagian AS (CCPA/CPRA, VCDPA, CPA, CTDPA, UCPA, TDPSA, dan undang-undang negara bagian lainnya): 45 hari kalender, dapat diperpanjang 45 hari dengan pemberitahuan.
- Permintaan penghapusan orang tua terverifikasi COPPA: tanpa keterlambatan yang tidak wajar, dalam praktiknya dalam 10 hari kerja.
- Negara lain: tenggat waktu yang ditetapkan oleh undang-undang perlindungan data setempat.
Pejabat Privasi () melacak setiap permintaan dalam log DSAR internal di bawah . Setiap permintaan ditutup dengan disposisi tertulis.
6. Register penahanan hukum dan pengecualian
Kami dapat menyimpan catatan tertentu lebih lama dari yang ditunjukkan § 3 hanya dalam keadaan berikut, dan hanya selama keadaan tersebut memerlukannya:
- Retensi pajak dan akuntansi berdasarkan hukum Kazakhstan (catatan langganan — lihat § 3.1).
- Perintah penahanan hukum dari otoritas yang berwenang (perintah pengadilan, pemberitahuan pelestarian regulator, permintaan produksi yang sah) — durasi ditetapkan oleh perintah tersebut.
- Pelestarian keamanan anak berdasarkan 18 U.S.C. § 2258A(h) (90 hari, dapat diperpanjang 90 hari lagi atas permintaan lembaga) untuk hal-hal yang diklasifikasikan berdasarkan § 7 Standar Keamanan Anak.
- Perselisihan hukum yang aktif di mana kami menjadi pihak — durasi: hingga perkara selesai ditambah periode batas waktu untuk banding berdasarkan hukum prosedural yang berlaku.
Setiap retensi di luar § 3 harus disetujui secara tertulis oleh Pejabat Privasi dan dicatat dalam register pengecualian retensi yang disimpan di bawah . Register ditinjau pada setiap peninjauan tahunan (§ 12).
7. Verifikasi penghapusan berjenjang — pengujian backend
Untuk setiap rilis backend, kami mempertahankan uji regresi yang menjalankan penghapusan berjenjang dari ujung ke ujung. Uji penghapusan otomatis kami memverifikasi bahwa:
- menghapus akun menghapus setiap catatan yang disimpan untuk setiap anak yang terikat pada orang tua;
- setiap objek media bukti yang disimpan untuk keluarga tersebut dihapus (bukan hanya ditandai untuk kedaluwarsa siklus hidup);
- setiap kunci perangkat terenkripsi, catatan kunci media, dan catatan metadata media yang terikat pada orang tua atau anak mana pun dari orang tua tersebut dihapus;
- email konfirmasi penghapusan dikirim.
Kami menjalankan uji penghapusan berjenjang pada setiap eksekusi CI pada jalur kode yang relevan dengan penghapusan. Uji penghapusan berjenjang yang gagal akan memblokir rilis.
8. Penyelarasan retensi subprosesor
Setiap subprosesor (Bagian 6 Kebijakan Privasi) terikat oleh perjanjian pemrosesan data tertulis yang mewajibkan mereka untuk:
- tidak menyimpan data pribadi lebih lama dari yang diperlukan untuk menjalankan layanan yang dinyatakan;
- menghapus atau mengembalikan data pribadi atas instruksi kami, termasuk segera atas permintaan penghapusan per catatan dan pada saat berakhirnya DPA;
- mempertahankan jendela retensi cadangan mereka sendiri tidak lebih dari 30 hari jika berlaku;
- memberikan kami konfirmasi tertulis atas praktik retensi ketika diminta.
Secara khusus:
| Subprosesor | Relevansi retensi mereka pada data Balance | Item tindakan |
|---|---|---|
| Emergent Labs Inc. (hosting backend dan basis data produksi) | Log aplikasi disimpan sesuai kebijakan penghapusan konten dan retensi log yang dipublikasikan Emergent; snapshot basis data milik penyedia hosting sendiri disimpan sesuai kebijakan retensi cadangan yang dipublikasikan mereka | DITUTUP — Kebijakan mengacu pada jangka waktu yang dipublikasikan penyedia; tidak ada komitmen per pelanggan yang lebih ketat tersedia, dimitigasi oleh kontrol kompensasi sisi pengendali (disiplin pencatatan yang ketat) |
| Google Cloud Storage (media terenkripsi) | Siklus hidup per objek dikontrol oleh aturan siklus hidup penyimpanan kami (dukungan yatim ≤180 hari) + penghapusan langsung per objek pada penghapusan berjenjang | Aturan siklus hidup berlaku |
| Google Cloud (cadangan basis data operasional) | Salinan cadangan harian basis data operasional kami, disimpan di Amerika Serikat, disimpan dalam jendela bergulir 30 hari dan kemudian dihapus otomatis | Transfer berdasarkan sertifikasi Data Privacy Framework Google dengan SCC UE (dan IDTA Inggris) sebagai cadangan |
| Firebase Cloud Messaging | Sesaat per pesan; tidak ada pengarsipan konten pesan | Tidak ada tindakan |
| Resend | Catatan pengiriman email sesuai DPA yang dipublikasikan Resend | Tidak ada tindakan |
| Google LLC (Google Sign-In, Google Drive AppData, Google Play Billing) | Sesuai retensi yang dipublikasikan Google; blob AppData ada di Drive orang tua sendiri | Tidak ada tindakan |
| Prighter Group (Prighter EU Rep GmbH untuk UE; Prighter Ltd (UK) untuk perwakilan Art. 27 Inggris) | Korespondensi DSAR disimpan untuk periode yang disyaratkan oleh hukum UE/Inggris | Sesuai DPA Prighter |
9. Rotasi kunci enkripsi
Kunci enkripsi itu sendiri juga tunduk pada siklus hidup. Buku pedoman rotasi kunci kami mendokumentasikan:
- Kunci sisi server yang melindungi email yang disimpan (kunci AES-256-GCM yang digunakan untuk mengenkripsi alamat email orang tua saat disimpan): siklus rotasi tahunan; rotasi ad-hoc jika dicurigai ada pelanggaran. Rotasi memerlukan enkripsi ulang setiap email yang disimpan dalam satu tugas migrasi.
- Pepper sisi server yang ditambahkan ke hash kode sekali pakai (rahasia khusus server yang digabungkan dengan SHA-256 sebelum menyimpan kode sekali pakai): siklus rotasi tahunan; pada rotasi, semua kode sekali pakai yang aktif menjadi tidak dapat diverifikasi dan dihapus dalam waktu 1 jam. Jendela kode sekali pakai secara sengaja dibuat singkat, sehingga dampak yang terlihat pengguna terbatas.
- Pasangan kunci E2EE per perangkat (kunci perangkat X25519 yang dipegang oleh orang tua dan anak): dikelola oleh klien; backend hanya menyimpan bagian publik. Rotasi didorong oleh perangkat ketika pengguna melakukan pemasangan ulang atau bermigrasi ke perangkat baru — lihat Bagian 9 Kebijakan Privasi.
Buku pedoman tersebut tetap berada di bawah kendali .
10. Perbaikan berkelanjutan
Kami secara berkala meninjau dan memperbaiki pekerjaan retensi dan penghapusan otomatis kami agar tetap selaras dengan Kebijakan ini. Ketika jendela retensi yang diterapkan atau pekerjaan penghapusan sedang diselaraskan, perilaku operasional sementara diatur oleh jadwal penghapusan otomatis dan logika penghapusan berjenjang kami yang sudah ada, dan setiap penyimpangan dicatat dalam register pengecualian retensi (§ 6) serta direkonsiliasi pada peninjauan tahunan (§ 12).
11. Bagaimana orang tua dapat memverifikasi retensi
Orang tua dapat memverifikasi retensi kami dari ujung ke ujung kapan saja:
- Ekspor data keluarga menggunakan tindakan ekspor data dalam aplikasi (pada pengaturan privasi). Ekspor tersebut memberikan arsip JSON yang dapat diunduh untuk setiap kategori yang kami simpan, dengan stempel waktu dicatat/dibuat/terakhir dilihat pada setiap baris. Apa pun yang lebih tua dari jendela retensi untuk kategorinya mengindikasikan kegagalan retensi — silakan laporkan ke .
- Hapus anak atau akun, kemudian ekspor ulang 30 hari kemudian. Ekspor tersebut seharusnya kosong (atau, untuk akun orang tua, hanya berisi catatan konfirmasi pasca-penghapusan).
- Tanyakan langsung kepada kami. Kirim email ke dan tanyakan "tunjukkan kepada saya semua yang Anda simpan tentang keluarga saya". Kami akan menyampaikan, dalam tenggat waktu pada § 5, ekspor yang sama dengan konfirmasi tertulis bahwa tidak ada yang lain.
Kami mengundang orang tua yang menemukan ketidaksesuaian untuk melaporkannya kepada kami tanpa risiko pembalasan — kami memperlakukan kesalahan retensi sebagai bug dan memberikan penghargaan kepada pelapor.
12. Peninjauan tahunan
Pejabat Privasi meninjau Kebijakan ini setidaknya sekali setahun, paling lambat 9 Juni setiap tahun. Peninjauan ini meliputi:
- tabel utama di § 3 — setiap baris dan jadwal penghapusan otomatisnya;
- rangkaian uji penghapusan berjenjang — memastikan mencakup setiap baris di § 3;
- register pengecualian retensi (§ 6) — memastikan tidak ada yang disimpan di luar jadwal yang dipublikasikan tanpa alasan yang dicatat;
- DPA subprosesor (§ 8) — memastikan setiap DPA mutakhir;
- peninjauan perbaikan berkelanjutan (§ 10) — memastikan pekerjaan retensi dan penghapusan otomatis kami tetap selaras;
- siklus rotasi kunci (§ 9) — memastikan rotasi terakhir berlangsung dalam 12 bulan sebelumnya.
Perubahan material pada periode retensi mana pun memerlukan:
- tanggal "Terakhir diperbarui" di bagian atas dokumen ini;
- pembaruan yang sesuai pada Kebijakan Privasi § 8 dan Pemberitahuan Privasi Anak § 8 (mana pun yang terkena dampak perubahan);
- pemberitahuan 30 hari dalam aplikasi + email kepada orang tua pada akun ketika perubahan memperpanjang periode retensi;
- ketika perubahan tersebut adalah pengurangan retensi, tidak diperlukan pemberitahuan sebelumnya (perubahan tersebut menguntungkan orang tua).
13. Lampiran negara
Nuansa retensi khusus negara (misalnya, retensi dokumen pajak wajib yang lebih lama di negara tertentu, atau tenggat waktu penghapusan berjenjang wajib yang lebih singkat) dipublikasikan dalam rangkaian lampiran negara yang menyertai Kebijakan ini di retention.html. Wilayah warisan mengikuti lampiran negara induk, selaras dengan Bagian 18 Kebijakan Privasi.
14. Kontak referensi cepat
- Privasi / DSAR / ekspor data / penghapusan: ()
- Laporan keamanan anak: (juga )
- Bantuan umum:
- Perwakilan UE: Prighter EU Rep GmbH, Schellinggasse 3, 1010 Vienna, Austria
- Perwakilan Inggris: Prighter Ltd (UK), 20 Mortlake High Street, London SW14 8JN, United Kingdom
- Pos: BabaYaga Program, TOO, ul. Ongarsynova 10, kv. 175, Esil district, Astana 010000, Kazakhstan
- Telepon:
- Dokumen pendamping:
- Kebijakan Privasi: privacy.html
- Pemberitahuan Privasi Anak: children.html
- Ketentuan Layanan: terms.html
- Ketentuan Berlangganan: subscription-terms.html
- Standar Keamanan Anak: child-safety.html
Akhir dari Kebijakan Retensi dan Penghapusan Data.