← All legal documents

Balance — Informativa sulla Privacy per i Minori e Avviso Diretto ai Genitori

Effective date: 19 July 2026 Last updated: 19 July 2026

Si applica a: ogni minore il cui dispositivo Android è stato associato all'account Balance di un genitore, indipendentemente dal paese in cui risiede il genitore. Il presente documento costituisce l'Informativa sulla Privacy per i Minori che accompagna la nostra Informativa sulla Privacy e l'Avviso Diretto ai Genitori richiesto ai sensi del Children's Online Privacy Protection Act ("COPPA") degli Stati Uniti. Soddisfa inoltre gli obblighi di informativa ai genitori previsti dal UK Age Appropriate Design Code ("UK Children's Code"), dall'Articolo 8 del GDPR UE/UK ("GDPR-K"), dall'Articolo 16 della Legge 21.719 del Cile e dagli Articoli 6 e 7 della Legge 1581 della Colombia, letti congiuntamente alla dottrina del "superiore interesse del minore". È redatto per i genitori e i tutori legali. Il minore non visualizza, firma o clicca su "Accetto" per questo documento, per la nostra Informativa sulla Privacy, per i Termini di Servizio o per qualsiasi altro elemento all'interno di Balance. È il genitore — un adulto verificato — a prendere ogni decisione di consenso per conto del minore in Balance. Se hai poco tempo, leggi la Sezione 2 (il riassunto di una pagina) e la Sezione 11 (come rifiutare, rivedere, correggere o eliminare i dati del minore).

1. Chi raccoglie e utilizza i dati di tuo figlio

Titolare del trattamento / Operatore BabaYaga Program, TOO — società a responsabilità limitata organizzata secondo le leggi del Kazakhstan.
Sede legale ul. Ongarsynova 10, kv. 175, distretto di Esil, Astana 010000, Kazakhstan.
Numero di identificazione aziendale (BIN) 260540024651.
App Balance — pacchetto Android com.babayagaprogram.balance, venduto e aggiornato tramite Google Play.
Firmatario autorizzato , Direttore.
Assistenza generale
Richieste relative alla privacy / protezione dei dati (contatto per la privacy designato)
Segnalazioni di sicurezza dei minori e incidenti di sicurezza (contatto per la sicurezza dei minori designato)
Telefono

Rappresentante UE ai sensi dell'Articolo 27 del GDPR. Per le famiglie nell'Unione Europea e nel SEE, il nostro rappresentante designato è Prighter EU Rep GmbH. Indirizzo: Schellinggasse 3, 1010 Vienna, Austria. Modulo di ricezione: https://app.prighter.com/portal/12736305032. Rappresentante UK ai sensi dell'Articolo 27 del UK GDPR. Per le famiglie nel Regno Unito, il nostro rappresentante designato è Prighter Ltd (UK). Indirizzo: 20 Mortlake High Street, London SW14 8JN, Regno Unito. Per gli altri paesi (l'elenco completo è nella Sezione 14 della presente Informativa e nella Sezione 18 dell'Informativa sulla Privacy), l'autorità di regolamentazione locale e il percorso per i reclami sono pubblicati negli allegati specifici per paese che accompagnano la presente Informativa.

2. Riassunto di una pagina per i genitori

Balance è un servizio di parental control. Il suo unico scopo è aiutarti a stabilire abitudini sane relative all'uso del dispositivo per tuo figlio sul telefono o tablet Android che associ al tuo account. Tu — il genitore — sei responsabile di ogni decisione relativa ai dati di tuo figlio in Balance. Tuo figlio non si registra, non visualizza un'Informativa sulla Privacy al momento della registrazione e non clicca su "Accetto" in nessun luogo. Creando il profilo del minore e associando il dispositivo del minore, eserciti il Consenso Genitoriale Verificabile ai sensi del COPPA e l'autorità genitoriale ai sensi dell'Articolo 8 del GDPR, della Legge 21.719 del Cile e della Legge 1581 della Colombia. Balance non mostra mai pubblicità a tuo figlio. Nessun SDK pubblicitario, nessuna profilazione comportamentale, nessuna condivisione di marketing con terze parti. Raccogliamo solo ciò di cui abbiamo bisogno per gestire il servizio di parental control a cui ti sei iscritto. Totali giornalieri del tempo di schermo per app; l'elenco delle app installate sul dispositivo del minore; un identificativo del dispositivo casuale; dati su attività e ricompense; un token per le notifiche push; e foto/video crittografati end-to-end a prova di attività completate. L'elenco completo è nella Sezione 4. Non raccogliamo la posizione di tuo figlio, i contatti, gli SMS, i registri delle chiamate, la cronologia di navigazione, l'audio del microfono al di fuori della registrazione esplicita del video di prova, i dati biometrici, i dati sanitari o qualsiasi altra categoria speciale di dati. La Sezione 4.6 contiene l'elenco negativo completo. Le foto e i video che il minore carica come prova delle attività sono crittografati end-to-end sul dispositivo del minore prima di qualsiasi chiamata di rete. I nostri server e il nostro provider di archiviazione vedono solo byte crittografati: né noi né il nostro provider di archiviazione possiamo visualizzare, recuperare o consegnare il testo in chiaro. Puoi eliminare il profilo del minore e ogni byte di dati ad esso associato in qualsiasi momento: dall'interno dell'app utilizzando l'azione "Elimina minore" nelle impostazioni sulla privacy, oppure scrivendo a . Puoi richiedere una copia dei dati del minore in qualsiasi momento. Utilizza l'azione di esportazione dei dati nell'app (nelle impostazioni sulla privacy) o invia un'email a . Si applicano i termini di legge (Sezione 11). Puoi rifiutare qualsiasi nuova raccolta in qualsiasi momento, tipicamente non abilitando una funzione (ad es. utilizzando Balance senza mai richiedere la prova fotografica), rimuovendo il profilo del minore o scrivendoci. Puoi revocare il tuo consenso in qualsiasi momento, senza pregiudicare la liceità del trattamento basato sul consenso precedentemente dato. Il resto della presente Informativa è la versione estesa di queste promesse.

3. Perché esiste un'Informativa sulla Privacy per i Minori separata

Balance ha due utenti reali in ogni nucleo familiare: un genitore (un adulto che crea l'account, configura tutto ed è la controparte del titolare del trattamento nel nostro registro del consenso) e un minore (un minore il cui dispositivo Android è associato all'account e i cui dati personali sono oggetto della maggior parte del nostro trattamento). Poiché l'utente è un minore, diverse giurisdizioni ci richiedono di pubblicare un'informativa specifica su come vengono gestiti i dati del minore, separatamente dall'Informativa sulla Privacy generale. Questo è il presente documento. Non sostituisce l'Informativa sulla Privacy, ma la integra. La presente Informativa funge anche da Avviso Diretto ai Genitori richiesto dal 16 CFR § 312.4(c) per le famiglie statunitensi coperte dal COPPA. L'Informativa sulla Privacy su privacy.html funge da avviso online richiesto dal 16 CFR § 312.4(d).

4. Quali informazioni raccoglie Balance su tuo figlio

Poiché Balance è ad accesso controllato dai genitori, qualsiasi elemento descritto di seguito viene raccolto solo dopo che tu, il genitore, hai creato il profilo del minore e associato il dispositivo del minore completando il flusso di associazione nell'app. Nulla in questo elenco viene raccolto prima di tale passaggio. Organizziamo la presente Informativa per categoria — le stesse categorie utilizzate nella nostra Informativa sulla Privacy. L'aggiunta di un nuovo campo tecnico a uno dei nostri database non modifica ciò che leggi qui, a meno che tale campo non introduca una nuova categoria di dati personali (ad esempio, dati di localizzazione), e non abbiamo in programma di introdurne alcuna.

4.1 Informazioni che ci fornisci quando crei il profilo del minore

Il nome che scegli per il minore (testo libero, digitato da te). L'età del minore e, facoltativamente, la data di nascita (AAAA-MM-GG) — decidi tu se fornire una data di nascita. Un avatar facoltativo (un'emoji che scegli dall'elenco nell'app). Un identificativo del minore generato casualmente (kidId) creato dal nostro server, in modo che possiamo instradare correttamente i dati. Non ti chiediamo il vero cognome del minore, la scuola, l'indirizzo, la foto, l'identificativo governativo, l'handle dei social network o qualsiasi altro identificativo oltre agli elementi sopra indicati.

4.2 Informazioni dal dispositivo Android associato del minore

Il dispositivo del minore genera e trasmette gli elementi elencati di seguito. Il minore non digita, clicca o sceglie nessuno di questi: sono output automatici della funzione di parental control abilitata dal genitore. Un identificativo del dispositivo (deviceId) — una stringa opaca casuale generata sul dispositivo la prima volta che viene associato. Non è l'ID pubblicità di Android, non è l'IMEI, non è il seriale della SIM e non è il numero di telefono. Il suo unico scopo è instradare correttamente i dati tra il genitore e il dispositivo associato specifico del minore. Totali giornalieri del tempo di schermo per app — per ogni app che il minore utilizza, i minuti totali utilizzati quel giorno ("YouTube — 45 minuti oggi"). Utilizzati per applicare i limiti che il genitore ha configurato. Conservati per un massimo di 90 giorni, poi eliminati automaticamente. Elenco delle app installate sul dispositivo del minore — per ogni app: nome del pacchetto, nome visualizzato, icona (miniatura compressa), data di installazione e un flag di app di sistema. Utilizzato affinché il genitore possa scegliere quali app limitare. Sostituito continuamente dal dispositivo del minore in un ciclo di aggiornamento giornaliero. Dati su attività e ricompense — le faccende che tu, il genitore, assegni; il titolo e la descrizione che il minore scrive quando propone un'attività; la breve nota che il minore può allegare quando invia un'attività; i contrassegni di completamento del minore; le tue decisioni di approvazione o rifiuto; il registro del tempo guadagnato che converte le attività approvate in credito di tempo di schermo. Un token per le notifiche push (FCM) — un token opaco emesso dal servizio Firebase Cloud Messaging di Google per poter consegnare notifiche operative (attività assegnata, attività approvata, limite raggiunto, ecc.) al dispositivo del minore. Ping di controllo dello stato — il dispositivo del minore informa periodicamente il nostro backend "Sono raggiungibile", in modo che la dashboard del genitore possa mostrare se il servizio di parental control è in esecuzione. Il ping trasporta il deviceId e un timestamp — nient'altro. Non registriamo: ciò che il minore digita sulla tastiera; ciò che il minore vede sullo schermo (screenshot, contenuto dello schermo o registrazione dello schermo); quali siti web visita il minore, o la cronologia del browser o le query di ricerca del minore; quali video YouTube guarda il minore (contiamo solo che l'app YouTube è stata in primo piano per N minuti; non guardiamo l'URL del video, il titolo o la cronologia dei consigli); le chat, i messaggi, le notifiche di altre app, i contatti o la rubrica del minore; la voce del minore o l'audio del microfono al di fuori della schermata attiva di acquisizione del video di prova (vedi § 4.3); la posizione del minore.

4.3 Supporti di prova crittografati end-to-end (solo quando configuri un'attività per richiedere foto o video)

Puoi configurare un'attività in modo che il minore debba inviare una foto o un video per contrassegnare l'attività come completata — ad esempio, "mostrami la pagina dei tuoi compiti". Quando il minore tocca Cattura, il dispositivo del minore apre la fotocamera. L'audio viene acquisito solo come colonna sonora di un video di prova (il percorso della foto non registra l'audio). Nulla viene caricato finché il minore non preme Invia. Quando il minore invia, sul dispositivo del minore, prima che qualsiasi byte lasci il telefono, accade quanto segue: Il dispositivo del minore genera una nuova chiave di crittografia per file (una "chiave di crittografia del file" o FEK). Il dispositivo del minore crittografa la foto/il video con XChaCha20-Poly1305 (AEAD) utilizzando tale FEK. La FEK viene quindi sottoposta a wrapping alla chiave pubblica X25519 del tuo dispositivo genitore (e a ciascuno dei tuoi dispositivi genitore autorizzati, se ne hai più di uno). Il dispositivo del minore richiede un URL di caricamento firmato a breve scadenza (5 minuti) al nostro backend e carica il ciphertext risultante direttamente sul nostro provider di archiviazione, Google Cloud Storage, bypassando completamente i nostri server applicativi. Il dispositivo del minore conserva la prova per il tempo necessario a confermare il completamento del caricamento, quindi cancella il testo in chiaro originale dalla cache del dispositivo. Il risultato è: il nostro backend non vede mai il contenuto in chiaro della foto o del video, e nemmeno il nostro provider di archiviazione Google Cloud Storage lo vede. Né noi né alcun sub-responsabile del trattamento possiamo visualizzare, recuperare, trascrivere, calcolare l'hash o consegnare supporti di prova in chiaro. Solo il/i dispositivo/i autorizzato/i del genitore possono decrittografare il file. Vedi la Sezione 9 dell'Informativa sulla Privacy per maggiori dettagli sulla crittografia. Non c'è un selettore della galleria — solo l'acquisizione sul dispositivo, quindi sappiamo che il supporto di prova ha origine sul dispositivo. Non utilizziamo il supporto di prova del minore per alcuno scopo diverso dal consentire al genitore di rivedere e approvare/rifiutare l'attività collegata. Non: mostriamo il supporto di prova a nessuno al di fuori della famiglia; analizziamo il suo contenuto; indicizziamo, cerchiamo, trascriviamo o generiamo metadati da esso; lo riutilizziamo per il miglioramento del prodotto di alcun tipo. Il supporto di prova crittografato viene eliminato automaticamente 30 giorni dopo la chiusura dell'attività collegata (approvata, rifiutata, revocata, mancata o annullata). Il genitore può eliminarlo prima dall'interno dell'app.

4.4 Dati di verifica e sicurezza sul genitore che toccano il record del minore

Alcuni elementi sono tecnicamente collegati al genitore (poiché il genitore detiene l'account) ma sono elencati qui per completezza perché fanno parte dello strato di protezione attorno ai dati del minore: Codici monouso ("OTP") emessi al genitore quando si aggiunge o si ricollega il dispositivo del minore. Memorizziamo solo un hash irreversibile (SHA-256 più un pepper solo server); il testo in chiaro del codice esiste brevemente durante l'invio dell'email. Un PIN di sblocco familiare opzionale di quattro cifre che il genitore imposta sul dispositivo del minore, memorizzato solo come hash SHA-256 unidirezionale. Il PIN è l'override genitoriale locale sul dispositivo del minore e non è una credenziale per i nostri server.

4.5 Dati tecnici operativi

Quando il dispositivo del minore contatta il nostro backend, riceviamo i dati standard delle richieste HTTP — metodo, percorso, stato della risposta, codice di errore, tempistica della richiesta — che vengono mantenuti nei log del nostro server (conservati ai sensi della Sezione 8 dell'Informativa sulla Privacy). Per le richieste sensibili all'autenticazione, elaboriamo inoltre temporaneamente l'indirizzo IP della richiesta per limitare gli abusi. Il dispositivo del minore non trasmette un numero di telefono, un identificativo SIM, l'ID pubblicità di Android o qualsiasi altro identificativo persistente del dispositivo oltre al deviceId casuale descritto al § 4.2.

4.6 Cosa non raccogliamo esplicitamente da tuo figlio

Per rimuovere ogni ambiguità, Balance non raccoglie né elabora nessuno dei seguenti dati da tuo figlio: geolocalizzazione precisa o approssimativa; contatti, voci della rubrica, messaggi SMS, registri delle chiamate o identificativi del numero di telefono; audio del microfono al di fuori della schermata attiva di acquisizione del video di prova (l'audio viene registrato solo come colonna sonora di un video di prova che il minore registra volontariamente quando un'attività richiede esplicitamente un video); cronologia di navigazione o query di ricerca web; identificatori biometrici (impronte digitali, volto, voce), dati sanitari, religione, origine etnica, orientamento sessuale, opinioni politiche, appartenenza a sindacati o dati relativi a condanne penali; qualsiasi identificatore pubblicitario persistente (nessun ID pubblicità di Android, nessun Identifier for Advertisers, nessun ID di tracciamento degli annunci generato da SDK) — Balance non mostra pubblicità; qualsiasi dato utilizzato per pubblicità comportamentale, profilazione, scoring, ranking o qualsiasi decisione che influenzi il minore che non sia la letterale applicazione dei limiti che il genitore ha configurato; qualsiasi pubblicazione pubblica, funzione di social network, profilo pubblico, nome utente pubblico, funzione di ricerca amici o qualsiasi funzione che esporrebbe l'identità del minore a chiunque al di fuori della famiglia; qualsiasi dato tratto da fonti esterne al dispositivo Android associato del minore (non arricchiamo il registro del minore con data broker di terze parti, registri scolastici, social network o qualsiasi dataset esterno).

5. Come utilizziamo i dati del minore e la base giuridica per farlo

Utilizziamo le categorie della Sezione 4 per un unico scopo: gestire il servizio di parental control acquistato dal genitore. Ciò significa, concretamente: applicare i limiti per app e di programma che il genitore ha configurato (utilizza §§ 4.2, 4.5); mostrare al genitore il tempo di schermo del minore e l'inventario delle app installate nella dashboard del genitore (§§ 4.1, 4.2); assegnare attività al dispositivo del minore, restituire gli invii del minore al genitore, consegnare la decisione di approvazione/rifiuto del genitore al minore e applicare il credito di tempo guadagnato ai limiti (§§ 4.1, 4.2, 4.3); archiviare il supporto di prova crittografato fino alla chiusura dell'attività collegata più la finestra di conservazione nella Sezione 8 (§ 4.3); consegnare notifiche operative al dispositivo del minore — "attività assegnata", "limite raggiunto", "tempo guadagnato aggiunto" (§ 4.2); proteggere i dati del minore da accessi non autorizzati limitando gli abusi, rilevando il credential-stuffing e rispondendo agli incidenti di sicurezza (§§ 4.4, 4.5); rispettare i nostri obblighi legali — inclusi, se applicabile, gli obblighi di segnalazione di sicurezza dei minori (vedi Sezione 12) e le richieste lecite delle autorità pubbliche. Base giuridica (per giurisdizione): Stati Uniti (COPPA): Consenso Genitoriale Verificabile — l'atto del genitore di creare il profilo del minore e associare il dispositivo del minore viene registrato come evento di Consenso Genitoriale Verificabile, con timestamp, ambito, impostazioni locali e identità del genitore. Ai sensi del 16 CFR § 312.5(c), la raccolta controllata dai genitori necessaria per mantenere o analizzare il funzionamento di un servizio fornito al genitore per il minore è un'eccezione riconosciuta al requisito del consenso preventivo; applichiamo comunque il modello di consenso, per trasparenza. Unione Europea e SEE (GDPR): Articolo 6(1)(b) "esecuzione di un contratto" (il servizio di parental control contratto dal genitore), con autorità genitoriale per il minore ai sensi dell'Articolo 8. Le età del consenso digitale per Stato membro (13–16) guidano la formulazione della presente Informativa — non cambiano chi dà il consenso in Balance, poiché il genitore (un adulto verificato) è il consenziente indipendentemente dall'età del minore. Regno Unito (UK GDPR + UK Age Appropriate Design Code): Articolo 6(1)(b) "esecuzione di un contratto" + autorità genitoriale, più i principi di progettazione del Children's-Code che sono integrati nell'app: nessuna pubblicità, nessuna profilazione, minimizzazione dei dati, default-privato (i dati del minore non lasciano mai la famiglia) e impostazioni controllate dal genitore. Cile (Legge 21.719, in vigore da dicembre 2026): consenso dei genitori per i minori di 14 anni; consenso congiunto di genitore e minore per i minori dai 14 ai 18 anni, soddisfatto in Balance tramite il flusso di configurazione del genitore. Colombia (Legge 1581 del 2012 + quadro digitale per la sicurezza del 2025): autorizzazione dei genitori basata sulla dottrina del "superiore interesse del minore". Argentina, Perù, Uruguay (altri paesi latinoamericani): consenso dei genitori + il regime locale di protezione dei dati; contatti specifici e percorsi per i reclami sono elencati negli allegati per paese. Brasile, India, Indonesia, Pakistan, Bangladesh, Messico, Giappone, Egitto, Türkiye, Tanzania, Sudafrica, Kenya, Corea del Sud: consenso parentale (tutore / persona competente / rappresentante legale) ottenuto tramite il flusso di configurazione del genitore — ai sensi dell'art. 14 della LGPD brasiliana e dell'ECA Digital (Lei 15.211/2025); del §9 del DPDP Act 2023 indiano letto insieme alle DPDP Rules 2025; degli artt. 25–26 della Legge PDP 27/2022 indonesiana e del GR 17/2025 ("PP Tunas"); dell'art. 22-2 del PIPA sudcoreano; dell'APPI giapponese come applicato dalle linee guida PPC; della LFPDPPP messicana (2025); della PDPL egiziana 151/2020; della KVKK turca 6698; del §35 del POPIA sudafricano (consenso della persona competente); del §33 del DPA 2019 keniota; del PDPA 2022 tanzaniano; del Personal Data Protection Act 2026 del Bangladesh; e, in Pakistan, dell'autorità genitoriale ai sensi del diritto generale.

In ognuno di questi paesi, le funzioni di monitoraggio, limiti di tempo di schermo, attività e ricompense di Balance sono svolte su indicazione del genitore, esclusivamente per la sicurezza, il benessere e la supervisione genitoriale del minore, e non sono mai utilizzate per pubblicità, profilazione o qualsiasi altro scopo commerciale. Questa è la finalità di "sicurezza del minore" riconosciuta dalla Parte B del Quarto Allegato alle DPDP Rules 2025 indiane, l'inquadramento come strumento di supervisione genitoriale del GR 17/2025 indonesiano ("PP Tunas") e dell'ECA Digital brasiliano (Lei 15.211/2025), il modello di consenso della persona competente del POPIA sudafricano §35, e il modello di consenso del rappresentante legale del PIPA sudcoreano art. 22-2. Non facciamo affidamento sul consenso del minore per nessuno dei trattamenti nella Sezione 5. Il minore è un interessato in Balance, non un consenziente.

6. Non mostriamo pubblicità al minore e non profiliamo il minore

Ribadito qui perché è la promessa più importante di questa Informativa: Nessuna pubblicità. Balance non mostra annunci, nell'app o altrove. Nessun SDK pubblicitario è incorporato nell'app. Non generiamo, richiediamo o leggiamo l'ID pubblicità di Android. Non vendiamo, concediamo in leasing, concediamo in licenza o altrimenti condividiamo i dati personali del minore con alcuna rete pubblicitaria, data broker, creatore di pubblico, piattaforma di attribuzione o partner di marketing. Nessuna profilazione. Non creiamo un profilo del minore per alcuno scopo diverso dalla letterale applicazione dei limiti che il genitore ha configurato (il che non è "profilazione" ai sensi dell'Articolo 22 del GDPR o del UK Children's Code, poiché non produce alcuna decisione sul minore — si limita ad applicare le tue impostazioni). Nessun nudge o design massimizzante il coinvolgimento diretto al minore. Balance è un servizio di parental control; non stiamo ottimizzando per il tempo di schermo del minore. Non utilizziamo autoplay, scorrimento infinito, streaks-as-pressure, meccaniche FOMO o nessuna delle caratteristiche di dark-pattern segnalate dal UK Children's Code. Nessun profilo pubblico, nessun grafo di amici, nessuna chat, nessun UGC pubblico, nessuna scoperta sociale. Il minore non ha un profilo Balance visibile a chiunque al di fuori della famiglia. I dati sul tempo di schermo, i dati sulle attività e i supporti di prova del minore sono visibili solo al genitore che ha associato il dispositivo. In diversi paesi, si tratta anche di un obbligo di legge che abbiamo scelto di rispettare pienamente: l'ECA Digital brasiliano (Lei 15.211/2025), il divieto di profilazione commerciale dei minori previsto dal GR 17/2025 indonesiano ("PP Tunas") e il divieto di tracciamento, monitoraggio comportamentale e pubblicità mirata ai minori previsto dall'art. 9(3) del DPDP Act 2023 indiano vietano tutti ciò che Balance già si rifiuta di fare.

7. Divulgazioni dei dati del minore — sub-responsabili del trattamento

Utilizziamo un piccolo numero di fornitori di servizi per gestire Balance. Ciascuno è vincolato da un accordo scritto sul trattamento dei dati che richiede loro di seguire le nostre istruzioni, mantenere sicuri i dati di tuo figlio e non utilizzarli per i propri scopi. Di seguito è riportato l'elenco specificamente per quanto riguarda i dati del minore:

Emergent Labs Inc. (USA), che utilizza MongoDB Atlas (MongoDB, Inc., USA) per il database di produzione e ulteriori provider cloud gestiti operati da Emergent Hosting del nostro backend e database Stati Uniti Tutto in § 4.1 + § 4.2 + § 4.4 + § 4.5 eccetto : supporti di prova in chiaro (non raggiungono mai il backend — crittografati end-to-end sul dispositivo del minore prima del caricamento), OTP in chiaro (conserviamo solo hash con pepper), chiavi di crittografia dei media non sottoposte a wrapping (che non lasciano mai il tuo dispositivo non sottoposte a wrapping). I log delle applicazioni (percorso, stato, tempistica, IP agli endpoint sensibili all'autenticazione) conservati secondo la politica di eliminazione dei contenuti e di conservazione dei log pubblicata da Emergent (Emergent ToS §§ 3.3 e 9.4). MongoDB Atlas opera sotto il proprio Accordo sul Trattamento dei Dati pubblicato con Clausole Contrattuali Standard UE, disponi bile su https://www.mongodb.com/legal/dpa, che copre lo strato di archiviazione in cui i dati del minore risiedono effettivamente a riposo.
Google LLC tramite Google Cloud Storage (USA) Archiviazione dei supporti di prova crittografati end-to-end Stati Uniti Solo ciphertext opaco. Né Google Cloud Storage né noi possiamo leggerlo.
Google LLC tramite Google Cloud (USA) Backup periodici (giornalieri) del nostro database operativo Stati Uniti Una copia del registro operativo del minore conservata nel database (§ 4.1, § 4.2, § 4.4, § 4.5 — nome, età, totali di utilizzo, catalogo delle app installate, attività e registro del tempo guadagnato, identificativo del dispositivo, token push), ad eccezione degli elementi che non raggiungono mai il nostro backend in forma leggibile (supporti di prova in chiaro e chiavi di crittografia dei media non sottoposte a wrapping).
Google LLC tramite Firebase Cloud Messaging (USA) Consegna delle notifiche push al dispositivo del minore Stati Uniti Il token push associato al dispositivo del minore, più il breve corpo+titolo di ogni push al momento dell'invio. Deliberatamente manteniamo i corpi dei push privi di contenuti sensibili (nessuna anteprima del supp orto di prova, nessun corpo del messaggio, nessun nome completo del minore).
Google LLC tramite Firebase Crashlytics (USA) Diagnostica dei crash anonimizzata dalla build Balance del minore Stati Uniti Stack trace, modello del dispositivo, versione del sistema operativo, impostazioni locali, versione dell'app Balance e un identificativo di installazione Firebase. Nessun nome del minore, nessuna email, nessun contenuto del supp orto di prova, nessun testo dell'attività, nessun contenuto dello schermo. Nessun dato personalizzato viene scritto in Crashlytics.
Prighter Group (Prighter EU Rep GmbH, Austria; Prighter Ltd (UK), Regno Unito) Il nostro rappresentante UE e UK ai sensi dell'Articolo 27 UE + UK Il contenuto di qualsiasi richiesta di diritti dell'interessato che un genitore nell'UE/UK instrada tramite Prighter. Prighter inoltra la richiesta a noi.

Non utilizziamo Resend (il nostro sub-responsabile del trattamento per le email) per inviare qualcosa al minore — solo al genitore. Non incorporiamo alcun SDK pubblicitario di terze parti, SDK di attribuzione, SDK di profilazione comportamentale o SDK di accesso social diretto al minore nell'app Balance. La build per il minore incorpora un solo SDK diagnostico di Google — Firebase Crashlytics — solo per la diagnostica dei crash. Il dispositivo del minore effettua chiamate di rete a: (a) il nostro backend; (b) Google Cloud Storage per il caricamento dei media crittografati; (c) Google Firebase Cloud Messaging per la consegna dei push; e (d) Google Firebase Crashlytics in caso di crash dell'app. Non c'è alcun SDK di analytics sulla build per il minore. Firebase Analytics è presente solo sulla build per il genitore — mai sulla build per il minore — e anche sulla build per il genitore è disattivato di default e raccolto solo con il consenso opt-in del genitore (vedi § 3.5 e § 6 dell'Informativa sulla Privacy). L'analytics non gioca alcun ruolo nel modo in cui gestiamo i dati del minore. Non vendiamo, affittiamo o scambiamo i dati personali del minore. Non "condividiamo" i dati personali del minore per pubblicità comportamentale cross-context come definito da qualsiasi legge statale statunitense applicabile sulla privacy. Per le famiglie nell'UE/SEE e nel UK, i meccanismi di trasferimento internazionale che proteggono il movimento transfrontaliero dei dati del minore sono descritti nella Sezione 7 dell'Informativa sulla Privacy.

8. Per quanto tempo conserviamo i dati del minore — programma di conservazione

Questo è il programma di conservazione scritto mandato dal COPPA applicato ai dati del minore.

Record dell'account del minore (nome, età, data di nascita facoltativa, avatar facoltativo, impostazioni, registro) Fino a quando il genitore elimina il minore; poi entro 1 ora dalla conferma nell'app (o entro i termini di legge nella Sezione 11 per le richieste via email/manuali)
Totali giornalieri del tempo di schermo per app (§ 4.2) 90 giorni , poi eliminati automaticamente
Catalogo delle app installate sul dispositivo del minore (§ 4.2) Aggiornato continuamente; eliminato quando il minore viene eliminato
Notifiche indirizzate al minore 30 giorni , poi eliminate automaticamente
Supporti di prova crittografati (foto/video) e le loro miniature (§ 4.3) 30 giorni dopo la chiusura dell'attività collegata , poi eliminati automaticamente; il genitore può eliminarli prima dall'app
Chiavi dei media crittografati (per dispositivo per coppia) Stesso ciclo di vita del minore che proteggono; eliminate nella cascata di eliminazione del minore
Codici di riconnessione utilizzati per riassociare il dispositivo del minore 15 minuti , monouso, eliminati automaticamente
Log dei server operativi che toccano il dispositivo del minore Conservati dal nostro provider di hosting Emergent Labs Inc. secondo la politica di eliminazione dei contenuti e di conservazione dei log pubblicata da Emergent (Emergent ToS §§ 3.3 e 9.4)
Backup del database operativo Due strati: (a) le snapshot operative del nostro provider di hosting, governate dalla politica di conservazione dei backup pubblicata da tale provider; e (b) i nostri backup periodici (giornalieri) del database operati vo archiviati con Google Cloud, mantenuti su una finestra rolling di 30 giorni e poi eliminati automaticamente. Una volta che un backup ruota, i dati personali eliminati in esso diventano irrecuperabili .

Non conserviamo i dati del minore dopo l'eliminazione del record del minore, eccetto (a) nella finestra di backup operativo nota sopra, che poi scade automaticamente, e (b) laddove una legge nel paese del genitore ci richieda di conservare un record specifico (nel qual caso conserviamo solo ciò che la legge richiede, per solo il tempo richiesto, e in archiviazione isolata).

9. Misure di sicurezza che proteggono i dati del minore

Utilizziamo, come minimo, le seguenti salvaguardie tecniche per i dati del minore. La Sezione 9 dell'Informativa sulla Privacy contiene la descrizione canonica; questa Informativa ripete gli elementi più rilevanti per un genitore. TLS 1.2+ per tutto ciò che è in transito tra il dispositivo del minore e il nostro backend, tra il dispositivo del minore e Google Cloud Storage, e tra il backend e gli altri nostri sub-responsabili del trattamento. Crittografia end-to-end dei supporti di prova sul dispositivo del minore con XChaCha20-Poly1305 (AEAD), con la chiave per file sottoposta a wrapping alla chiave pubblica X25519 di ciascun dispositivo genitore autorizzato. I nostri server non vedono mai la chiave non sottoposta a wrapping. Derivazione della chiave Argon2id per il blob della chiave dei media del genitore, con parametri ottimizzati per rendere il brute-force costoso. Hashing della password con Bcrypt per il genitore (mai rilevante per l'account del minore perché il minore non ha una password). Hashing OTP con SHA-256 più un pepper solo server. URL firmati a breve scadenza (5 minuti) per il caricamento diretto del dispositivo del minore su Google Cloud Storage e per il download diretto del dispositivo del genitore — il caricamento bypassa il nostro backend. Disciplina rigorosa dei log — chiavi, password, codici monouso e byte dei media in chiaro sono vietati nei nostri log per regola di revisione del codice. Elenco dei sub-responsabili del trattamento fissato — il dispositivo del minore non effettua chiamate di rete a terze parti al di fuori della tabella nella Sezione 7. Se una violazione dei dati personali colpisce i dati del minore, notifieremo l'autorità di controllo competente e, se richiesto dalla legge, a te, in linea con gli Articoli 33 e 34 del GDPR, i regimi di notifica di violazione degli stati statunitensi applicabili al tuo stato e le regole equivalenti altrove.

10. I tuoi diritti in qualità di genitore

In qualità di genitore, puoi esercitare in qualsiasi momento i seguenti diritti, per tuo conto e per conto di tuo figlio: Revisione — vedere ogni categoria di dati che deteniamo su tuo figlio. Le schermate familiari nell'app sono la vista live; la funzione di esportazione dei dati fornisce un archivio JSON scaricabile (Sezione 11). Correzione — modificare il nome, l'età, la data di nascita o l'avatar del minore nella schermata del profilo del minore. Eliminazione — eliminare il profilo del minore e ogni byte di dati che deteniamo su quel minore. Utilizza l'azione "Elimina minore" nell'app (nelle impostazioni sulla privacy) o scrivi a . L'eliminazione è definitiva e si applica a cascata su ogni raccolta che deteniamo e su ogni oggetto multimediale crittografato che archiviamo. Revoca del consenso alla raccolta in corso — rimuovendo il profilo del minore, il che interrompe immediatamente l'ulteriore raccolta dal dispositivo del minore e attiva la cascata di eliminazione una volta trascorso il periodo di raffreddamento di 1 ora nell'app (o entro i termini di legge nella Sezione 11 per le richieste via email/manuali). Rifiuto di qualsiasi nuova raccolta — semplicemente non abilitando una nuova funzione (ad esempio, puoi utilizzare Balance a tempo indeterminato senza mai richiedere la prova fotografica). Limitazione del trattamento — chiederci di mettere in pausa il trattamento mentre una controversia viene risolta. Portabilità — ricevere una copia dei dati che ci hai fornito in un formato strutturato e leggibile da macchina. Opposizione — opporti al trattamento effettuato sulla base del legittimo interesse (limitato alla sicurezza e alla prevenzione degli abusi; la funzione principale di parental control si basa sul contratto). Presentare un reclamo presso l'autorità di regolamentazione del tuo paese — la Sezione 14 della presente Informativa e la Sezione 18 dell'Informativa sulla Privacy elencano l'autorità di regolamentazione e il percorso per i reclami per ogni paese. Questi diritti sono concorrenti: esercitarne uno (ad esempio, l'eliminazione) non comporta la rinuncia agli altri.

Meccanismi specifici per paese: in Messico questi diritti si esercitano come richieste ARCO ai sensi della LFPDPPP (2025); in India tramite il canale dei reclami del DPDP Act 2023, entro i termini di risposta previsti dalle DPDP Rules 2025; in Corea del Sud il rappresentante legale (il genitore) esercita i diritti del minore di età inferiore a 14 anni ai sensi dell'art. 22-2 del PIPA. L'allegato relativo al proprio paese indica il percorso applicabile.

11. Come rifiutare, rivedere, correggere o eliminare i dati del minore — passaggi concreti

Abbiamo cercato di rendere possibile ogni azione che potresti voler intraprendere dall'interno dell'app, in un piccolo numero di tocchi. All'interno dell'app — percorso più veloce: Apri Balance sul dispositivo del genitore. Accedi. Apri le impostazioni sulla privacy nell'app. Scegli una delle opzioni: Esporta dati — genera un archivio JSON scaricabile del tuo record familiare (vedi la Sezione 12 dell'Informativa sulla Privacy per il formato). Elimina minore — scegli il minore; ti verrà chiesto di confermare; dopo la conferma interrompiamo immediatamente la raccolta dal dispositivo di quel minore, impostiamo il record del minore su pending_deletion ed eseguiamo la cascata di eliminazione una volta trascorso il periodo di raffreddamento di 1 ora nell'app (le richieste via email/manuali sono onorate entro i termini di legge nella Sezione 11). Il supporto di prova crittografato per quel minore viene eliminato nella stessa cascata. Elimina account — elimina l'account del genitore e ogni profilo minore ad esso associato (cascata completa come descritto nell'Informativa sulla Privacy). Via email — per le giurisdizioni in cui preferisci una traccia probatoria, o se il flusso nell'app non è disponibile: Scrivi a dall'indirizzo email che hai utilizzato per registrare l'account e includi: il nome del minore e (se ne hai impostato uno) l'avatar — abbastanza per consentirci di trovare il record corretto; l'azione che vuoi che intraprendiamo (revisione / correzione / eliminazione / limitazione / portabilità); dove vivi (in modo che possiamo applicare il termine di legge corretto). Risponderemo entro i seguenti termini massimi: Ai sensi del GDPR / UK GDPR: 30 giorni di calendario dalla data in cui riceviamo la richiesta (prorogabili a 90 giorni per richieste complesse, con preavviso). Ai sensi della maggior parte delle leggi statali statunitensi sulla privacy (CCPA/CPRA, VCDPA, CPA, CTDPA, UCPA, TDPSA e altre): 45 giorni di calendario, prorogabili di altri 45 con preavviso. Ai sensi del COPPA (regola del Direct-Notice dell'FTC): senza ritardo ingiustificato, in pratica entro 10 giorni lavorativi per le richieste di eliminazione genitoriale verificate. Potremmo chiederti di confermare l'indirizzo email in archivio — inserendo un OTP che inviamo a quell'indirizzo — prima di agire su una richiesta di eliminazione o di accesso, per assicurarci di parlare con l'effettivo titolare dell'account e non con qualcuno che si spaccia per te. Rifiutare l'ulteriore raccolta senza eliminare nulla: Puoi rifiutare una futura categoria di raccolta semplicemente non abilitando la funzione che la produce. Ad esempio: non abilitare la prova fotografica su nessuna attività e Balance non raccoglierà alcun supporto dal dispositivo del minore. Disabilita un tipo di attività e Balance smetterà di raccogliere i dati che quel tipo di attività produce.

12. Sicurezza dei minori, segnalazioni e nostra collaborazione con le autorità

Balance è un'app di parental control, non un social network. Non ospitiamo profili pubblici, post pubblici, elenchi di amici, chat, commenti o qualsiasi altra superficie in cui il minore possa essere contattato da uno sconosciuto o possa pubblicare contenuti pubblicamente. Il supporto di prova è privato per la famiglia ed è crittografato end-to-end (Sezione 4.3). Se mai vuoi sollevare un problema di sicurezza dei minori — sia su Balance stesso, sia su qualcosa che è accaduto sul dispositivo del minore e che riguarda Balance — ti preghiamo di scrivere a (contatto per la sicurezza dei minori designato: ). Trattiamo le segnalazioni di sicurezza dei minori come la nostra coda di massima priorità e miriamo a rispondere entro un giorno lavorativo. L'app Balance offre anche un pulsante di segnalazione nell'app su ogni schermata del supporto di prova, in modo che un genitore o un dispositivo del minore associato possa inviare una preoccupazione direttamente dal luogo in cui sorge. (Questa funzione arriva nella versione dell'app Fase 3.4 — per lo stato più aggiornato, vedi la schermata Informazioni nell'app). Laddove la legge applicabile ci richieda di segnalare Materiale di Abuso Sessuale sui Minori (CSAM) o altre forme di sfruttamento e abuso sessuale dei minori (CSAE) a un'autorità nazionale competente (ad esempio, il National Center for Missing & Exploited Children degli Stati Uniti, NCMEC, ai sensi del 18 U.S.C. § 2258A; o al tuo hotline nazionale all'interno dell'UE ai sensi del Regolamento CSAE proposto), segnaleremo e collaboreremo come richiesto dalla legge. Poiché il supporto di prova è crittografato end-to-end, gli unici dati che siamo in grado di condividere con tali autorità sono i metadati attorno a un oggetto crittografato (dimensione, tempistica, account del genitore); non possiamo condividere contenuti in chiaro che non possiamo leggere.

13. Modifiche alla presente Informativa

Potremmo aggiornare la presente Informativa di tanto in tanto. Se apportiamo una modifica sostanziale alla sezione sui dati del minore — ad esempio, se un nuovo sub-responsabile del trattamento fosse in grado di vedere i dati del minore, o se un periodo di conservazione per una categoria di dati del minore diventa più lungo — faremo quanto segue: aggiornare la data "Ultimo aggiornamento" nella parte superiore della presente Informativa; notificare il genitore nell'app al prossimo avvio e via email all'indirizzo in archivio; ottenere un Consenso Genitoriale Verificabile rinnovato prima che qualsiasi modifica che espande materialmente la raccolta, la condivisione o la conservazione dei dati del minore abbia effetto per il record esistente del minore. Non ridurremo retroattivamente le protezioni che si applicano già ai dati del minore che deteniamo senza prima ottenere un opt-in dal genitore.

14. Allegati per paese

La presente Informativa è la versione globale e universale. Per ogni paese pubblichiamo un breve allegato che indica l'autorità di regolamentazione del paese, il percorso per i reclami dei genitori, la soglia di età specifica per paese ai sensi della legge di quel paese e qualsiasi diritto aggiuntivo specifico per paese che possiedi. L'insieme degli allegati per paese è: Stati Uniti (COPPA federale + leggi statali applicabili). Regno Unito (UK GDPR + UK Children's Code). Tutti i 27 Stati membri dell'UE + Islanda, Liechtenstein, Norvegia (UE/SEE). Argentina, Cile, Colombia, Perù, Uruguay. Canada, Australia, Nuova Zelanda, Singapore, Filippine, Israele, Hong Kong (SAR), Malesia, Thailandia, Taiwan. Andorra, Monaco, San Marino. Brasile, India, Indonesia, Pakistan, Bangladesh, Messico, Giappone, Egitto, Türkiye, Tanzania, Sudafrica, Kenya, Corea del Sud.

Per i paesi elencati nell'ultima riga sopra, le soglie di età per il consenso previste dalla legge sono riepilogate nella tabella delle soglie di consenso nella Sezione 5.6 dell'Informativa sulla Privacy. In Balance, il genitore — un adulto verificato — presta il consenso per conto del minore indipendentemente dalla soglia, pertanto ogni soglia è soddisfatta per progettazione. I territori ereditati (Porto Rico, Guam, Isole Vergini USA; Bermuda, Isole Cayman, Isole del Canale, Isola di Man, Gibilterra; i dipartimenti e territori d'oltremare francesi; Groenlandia; Aruba e i BES; Åland) seguono il regime sulla privacy del loro paese genitore, e si applica l'allegato del paese genitore. L'insieme degli allegati è pubblicato insieme alla presente Informativa su children.html ed è incorporato per riferimento.

15. Contatti di riferimento rapido

Privacy / DSAR / esportazione dati / eliminazione: () Sicurezza dei minori e incidenti di sicurezza: () Assistenza generale: Rappresentante UE: Prighter EU Rep GmbH, Schellinggasse 3, 1010 Vienna, Austria · modulo di ricezione: https://app.prighter.com/portal/12736305032 Rappresentante UK: Prighter Ltd (UK), 20 Mortlake High Street, London SW14 8JN, Regno Unito Indirizzo postale: BabaYaga Program, TOO, ul. Ongarsynova 10, kv. 175, distretto di Esil, Astana 010000, Kazakhstan Telefono: Documenti correlati: Informativa sulla Privacy su privacy.html · Termini di Servizio su terms.html · Standard di Sicurezza dei Minori su child-safety.html · Pagina di Eliminazione dell'Account su delete-account.html. Fine dell'Informativa sulla Privacy per i Minori e dell'Avviso Diretto ai Genitori.

International country annexes

The annexes below add the country-specific disclosures, rights, and contact channels required by local law on top of this document. They form part of this Policy and are incorporated by reference. Open the annex for your country of residence.