← All legal documents

Balance — Politica di Conservazione ed Eliminazione dei Dati

Effective date: 28 June 2026 Last updated: 28 June 2026

Revisione annuale: la prossima revisione programmata è prevista entro il 9 giugno 2027. Si applica a: tutte le categorie di dati personali trattati da Balance. Questa è la politica scritta di conservazione ed eliminazione dei dati richiesta dalla legge degli Stati Uniti "Children's Online Privacy Protection Act" ("COPPA") ai sensi del 16 CFR § 312.10. Soddisfa inoltre i doveri di limitazione della conservazione e minimizzazione dei dati ai sensi degli Articoli 5(1)(c) e 5(1)(e) del GDPR e degli Articoli 5(1)(c) e 5(1)(e) del UK GDPR, dell'Articolo 14 della Legge 21.719 del Cile, delle regole di conservazione della Legge 1581 della Colombia e del suo quadro normativo, e della norma equivalente in ogni altro paese. Questo documento è pubblicato su retention.html come documento complementare di Livello-A alla nostra Informativa sulla Privacy (la cui Sezione 8 contiene il riepilogo rivolto agli utenti) e alla nostra Informativa sulla Privacy dei Minori (la cui Sezione 8 contiene il calendario scritto specifico per la COPPA sui dati dei minori). Se la formulazione rivolta agli utenti nell'Informativa sulla Privacy o nell'Informativa sulla Privacy dei Minori dovesse mai apparire incoerente con la presente Politica di Conservazione, prevarrà la presente Politica di Conservazione per quanto riguarda il periodo di conservazione operativo (l'Informativa sulla Privacy e l'Informativa sulla Privacy dei Minori sono i riepiloghi pubblici e potremmo aver bisogno di chiarirli; in caso di conflitto, si prega di scrivere a e provvederemo a risolvere l'incongruenza).

1. Principi

La conservazione di Balance è regolata da quattro principi. Ogni periodo di conservazione nella presente Politica deve soddisfare ciascuno di essi: Limitazione della finalità (Art. 5(1)(b) del GDPR, § 312.7 della COPPA). Conserviamo i dati personali solo per il tempo necessario a fornire il servizio di parental control che il genitore ha contrattualizzato, per adempiere ai nostri obblighi legali o per difendere un reclamo legittimo. Non "arrotondiamo" i periodi di conservazione a numeri comodi. Limitazione della conservazione (Art. 5(1)(e) del GDPR, § 312.10 della COPPA). I periodi di conservazione indicati di seguito sono massimi, non minimi. Laddove il genitore richieda l'eliminazione prima — o laddove la finalità operativa termini prima — i dati vengono eliminati prima. Minimizzazione dei dati (Art. 5(1)(c) del GDPR). Conserviamo il set di dati più piccolo richiesto dalla finalità. Non conserviamo mai una categoria di cui non abbiamo bisogno. Eliminazione come impostazione predefinita (UK Children's Code, principi OCSE sulla privacy). Per ogni nuova funzionalità, la scelta progettuale è l'eliminazione come impostazione predefinita, a meno che la conservazione non abbia una finalità specifica dichiarata. Ogni regola di conservazione nella Sezione 3 seguente è mappata a uno o più di questi principi nella colonna "Perché questo periodo".

2. Ruoli

Titolare del trattamento: BabaYaga Program, TOO (Kazakistan; BIN 260540024651). Proprietario del processo: , Direttore — funge anche da Responsabile della Privacy () e Responsabile Designato per la Sicurezza dei Minori (). Fornitori di servizi che detengono copie dei dati (sub-responsabili del trattamento): l'elenco è nella Sezione 6 dell'Informativa sulla Privacy. Il titolare è responsabile di garantire che ogni sub-responsabile rispetti le regole di conservazione di seguito riportate — inserite nell'accordo di trattamento dei dati (DPA) con ciascun fornitore. Revisore annuale: , Direttore, firma la revisione annuale (Sezione 12) e qualsiasi modifica a un periodo di conservazione.

3. Tabella principale di conservazione — per categoria

Questa è la tabella di conservazione fonte di verità. L'Informativa sulla Privacy (§ 8) e l'Informativa sulla Privacy dei Minori (§ 8) mostrano il riepilogo di facile comprensione derivato da questa tabella.

3.1 Categorie lato account

Record dell'account genitore (cifrario AES-256-GCM dell'email del genitore + hash di ricerca SHA-256; hash della password bcrypt; impostazioni; metadati di autenticazione; regione; collegamento familiare) Fino all'auto-eliminazione del genitore; poi entro 1 ora dalla conferma in-app. Le richieste via email/manuali a sono onorate secondo le scadenze statutarie nella § 5. Attivato dall'azione "Elimina account" in-app con un periodo di attesa di 1 ora, o da una richiesta email a secondo le scadenze statutarie nella § 5 Contratto (Art. 6(1)(b) del GDPR) Necessario per fornire il servizio; termina con il recesso del genitore
Record familiare (collegamenti genitore + minore; hash del PIN familiare; timestamp di aggiornamento del PIN) Stesso ciclo di vita dell'account genitore Eliminazione a cascata all'auto-eliminazione del genitore Contratto La famiglia esiste logicamente solo finché esiste l'account genitore
Record dell'account del minore (nome; età; compleanno opzionale; avatar opzionale; impostazioni; registro; stato; identificativo del dispositivo; nome del dispositivo; cronologia del dispositivo) Fino a quando il genitore elimina il minore (o l'intero account); poi entro 1 ora dalla conferma in-app. Le richieste email/manuali sono onorate secondo le scadenze statutarie nella § 5. Attivato dal flusso "Elimina minore" o "Elimina account" del genitore (periodo di attesa in-app di 1 ora; scadenze statutarie per le richieste email) Consenso Verificabile del Genitore COPPA + Contratto Art. 6(1)(b) del GDPR Necessario per fornire il servizio di parental control per quel minore; termina con l'istruzione del genitore
Record di abbonamento / fatturazione (token di acquisto Google Play, stato dell'abbonamento) Come richiesto dalla legge fiscale e contabile del Kazakistan (tipicamente 5 anni per le fatture) Archiviazione in archivio freddo; eliminata al 5° anniversario Obbligo legale (Art. 6(1)(c) del GDPR) La conservazione fiscale/contabile supera il diritto di cancellazione del genitore per questa categoria ristretta — divulgato nell'Informativa sulla Privacy § 8
Metadati di autenticazione (ultimo accesso, contatore accessi falliti, timestamp di modifica/reset password) Fino all'auto-eliminazione del genitore (cascata) Cascata Interesse legittimo (sicurezza) Necessario per rilevare e rallentare il credential-stuffing

3.2 Categorie derivate dal dispositivo del minore

Totali di utilizzo giornaliero per app 90 giorni Eliminato automaticamente dopo 90 giorni Contratto 90 giorni coprono la finestra di reporting genitoriale realistica più lunga senza conservare più del necessario
Catalogo delle app installate (nomi dei pacchetti, icone, date di installazione) Aggiornato continuamente dal dispositivo del minore; eliminato quando il minore viene eliminato Cascata Contratto L'elenco è volatile; non conserviamo voci obsolete
Impostazioni per minore (limiti, pianificazioni, app bloccate) Cascata con l'eliminazione del minore Cascata Contratto La configurazione ha importanza solo finché il minore esiste
Definizioni delle attività, istanze, registro, liquidazioni, serie Cascata con l'eliminazione del minore (o della famiglia) Cascata Contratto Cronologia operativa necessaria solo finché la famiglia esiste
Notifiche (avvisi genitore + minore) 30 giorni Eliminate automaticamente dopo 30 giorni Contratto + interesse legittimo 30 giorni superano il tipico bisogno dell'utente; non archiviamo
Ping di controllo salute (ultimo stato di accoppiamento/salute) Solo valore più recente continuo — nessuna cronologia conservata Sovrascritto ad ogni ping Contratto Lo stato è puntuale; la cronologia non è necessaria
Token push FCM Fino all'eliminazione del minore (o del genitore) Cascata Contratto Necessari solo per inviare push a un dispositivo attivo

3.3 Media di prova e chiavi crittografate end-to-end

Media di prova crittografati archiviati nella nostra posizione di archiviazione Google Cloud, con metadati associati e cifrario delle miniature 30 giorni dopo che l'attività collegata raggiunge lo stato terminale ( APPROVED_FINAL / DECLINED_FINAL / REVOKED / MISSED / CANCELLED ) (a) eliminazione notturna automatica una volta trascorsa la finestra; (b) una regola del ciclo di vita nella nostra posizione di archiviazione Google Cloud funge da backup per l'eliminazione a 180 giorni per qualsiasi oggetto orfano; (c) l'eliminazione immediata su iniziativa del genitore bypassa la finestra di 30 giorni Contratto 30 giorni danno al genitore una finestra deliberata per rivedere e decidere nuovamente; oltre tale periodo la prova è operativamente obsoleta
Chiavi del dispositivo crittografate Stesso ciclo di vita del proprietario (genitore o minore) che proteggono Eliminate a cascata quando il proprietario (genitore o minore) che proteggono viene eliminato Contratto Le chiavi sono inutili dopo l'eliminazione del proprietario; la conservazione sarebbe una responsabilità
Materiale della chiave multimediale del genitore Cascata con la coppia genitore-minore a cui appartengono Cascata Contratto Il materiale della chiave multimediale è vincolato alla coppia genitore-minore
Backup opzionale della chiave multimediale crittografata su Google Drive AppData (custodito nel Drive del genitore, non nella nostra infrastruttura) Ciclo di vita controllato dal genitore nel proprio Google Drive N/D — fuori dal nostro confine di conservazione Controllo del genitore Non vediamo mai il blob AppData; il genitore decide quando rimuoverlo

3.4 Token di verifica e accoppiamento effimeri

Codici monouso (codici di registrazione / reset password archiviati come hash SHA-256 con pepper) 1 ora Eliminati automaticamente dopo 1 ora Copre la finestra attiva di 10 minuti + la finestra di limitazione della frequenza post-scadenza di 50 minuti
Codici di invito familiare 24 ore Eliminati automaticamente dopo 24 ore Finestra di accoppiamento monouso
Codici di riconnessione 15 minuti Eliminati automaticamente dopo 15 minuti Recupero cambio dispositivo in giornata

3.5 Dati operativi

Log del server dell'applicazione (metodo HTTP, percorso, stato della risposta, codici di errore, tempi di richiesta, IP transitorio agli endpoint sensibili all'autenticazione) Conservati dal nostro provider di hosting Emergent Labs Inc. secondo la politica di eliminazione dei contenuti e conservazione dei log pubblicata da Emergent. Minimizziamo ciò che inviamo a quei log — vedi la regola di disciplina dei logging lato controller di seguito. Ruotati dal livello di hosting Operativo + sicurezza (interesse legittimo) — deferisce alla politica pubblicata del nostro provider di hosting; compensato dalla disciplina dei logging lato controller (nessuna chiave multimediale, chiavi di crittografia, credenziali in chiaro, codici monouso o codici di accoppiamento grezzi nei log).
Backup del database operativo Due livelli: (a) gli snapshot operativi del database del nostro provider di hosting, conservati secondo la loro politica pubblicata di conservazione dei backup; (b) le nostre copie di backup periodiche (giornaliere) del database operativo archiviate con Google Cloud (Stati Uniti) — lo stesso provider e regione che utilizziamo per i media di prova — conservate su una finestra scorrevole di 30 giorni e poi eliminate automaticamente. Quando un backup viene ruotato, i dati personali eliminati diventano irrecuperabili. (a) ruotati dal livello di hosting; (b) finestra scorrevole di 30 giorni, potati automaticamente ogni giorno Interesse legittimo di disaster-recovery; i nostri backup su Google Cloud sono limitati a una finestra scorrevole di 30 giorni
Log di accesso al sito web pubblico dei documenti legali (Cloudflare Pages) Regolati dalla conservazione pubblicata da Cloudflare per le Pages di livello gratuito Fuori dalla nostra infrastruttura Standard di Cloudflare; il sito non ha cookie, né analytics

4. Meccanica di eliminazione

4.1 Eliminazione di un minore su iniziativa del genitore (eliminazione per minore)

Quando il genitore utilizza l'azione "Elimina minore" in-app (sotto le impostazioni sulla privacy) e conferma, o scrive a richiedendo l'eliminazione di un minore specifico, il backend: Interrompe immediatamente l'ulteriore raccolta dal dispositivo del minore (il servizio in primo piano sul dispositivo del minore riceve un segnale di kill al successivo controllo salute; l'accoppiamento del dispositivo viene invalidato in modo che i futuri upload siano rifiutati al gateway API). Contrassegna il record del minore per l'eliminazione e pianifica la cascata dopo un periodo di attesa in-app di 1 ora. Le richieste inviate via email a sono onorate secondo le scadenze statutarie nella § 5 (30 giorni per il GDPR; 10 giorni lavorativi per la COPPA; 45 giorni per la CCPA), non il periodo di attesa di 1 ora. Esegue la cascata di eliminazione una volta trascorsa la finestra di attesa: elimina i record di utilizzo del minore, il catalogo delle app installate, le impostazioni per minore, le notifiche, le definizioni e le istanze delle attività, il registro del tempo guadagnato e le liquidazioni, le serie, le buste di recupero e i flag di generazione familiare; elimina ogni chiave del dispositivo crittografata appartenente a quel minore; elimina il materiale della chiave multimediale del genitore legato a quel minore; elimina ogni oggetto multimediale di prova archiviato per quel minore nella nostra posizione di archiviazione Google Cloud — utilizzando l'eliminazione diretta degli oggetti, non il ciclo di vita, in modo che l'eliminazione sia immediata; elimina ogni record di metadati multimediali che fa riferimento a quel minore; elimina il record del minore stesso. Invia un'email di conferma al genitore sull'account.

4.2 Eliminazione dell'account genitore su iniziativa del genitore (eliminazione account)

Quando il genitore utilizza l'azione "Elimina account" in-app (sotto le impostazioni sulla privacy) e conferma, o scrive a : L'azione "Elimina account" in-app applica un periodo di attesa di 1 ora (stesso meccanismo della § 4.1): l'account viene contrassegnato per l'eliminazione e la cascata viene eseguita una volta trascorso il periodo di attesa. Le richieste email/manuali inviate a sono onorate secondo le scadenze statutarie nella § 5, non il periodo di attesa di 1 ora. Esegue la cascata per minore nella § 4.1 per ogni minore collegato alla famiglia. Elimina il record familiare. Elimina ogni chiave del dispositivo crittografata appartenente al genitore. Elimina il record dell'account genitore. Invia un'email di conferma all'indirizzo che era registrato al momento della richiesta. Stato dell'abbonamento: qualsiasi abbonamento Google Play attivo non viene annullato automaticamente da noi — istruiamo il genitore a cancellarlo in Google Play → Abbonamenti (non possiamo annullare un abbonamento Google Play per conto del genitore senza un'azione con ambito OAuth che il genitore non ci concede). Il genitore viene avvisato di ciò nel passaggio di conferma dell'eliminazione.

4.3 Inattività dell'account (discrezionale)

Potremmo chiudere ed eliminare gli account che sono rimasti inattivi per un lungo periodo. Se decidiamo di farlo per un particolare account, invieremo al genitore un avviso via email prima di qualsiasi eliminazione e gli daremo una ragionevole opportunità di accedere e mantenere l'account attivo. Non c'è un periodo di inattività fisso — questa è una clausola discrezionale per darci un percorso per ripulire i dati ovviamente abbandonati, proteggendo al contempo i genitori che semplicemente usano Balance raramente. (Questo rispecchia parola per parola l'Informativa sulla Privacy § 8 e fa parte della stessa posizione attenuata adottata il 9 giugno 2026).

4.4 Revoca del consenso

Il genitore può revocare il consenso alla raccolta continua dal dispositivo del minore in qualsiasi momento. La via più diretta è eliminare il minore (§ 4.1). La rimozione del minore interrompe immediatamente l'ulteriore raccolta e attiva la cascata di eliminazione una volta trascorso il periodo di attesa in-app di 1 ora (o secondo le scadenze statutarie nella § 5 per le richieste email/manuali). La liceità del trattamento passato effettuato prima della revoca non è influenzata.

4.5 Eliminazione di categorie specifiche senza eliminare il minore

Un genitore che desidera mantenere il minore ma eliminare una categoria (ad esempio, "elimina ogni video di prova più vecchio di 7 giorni") può: in-app: aprire la scheda multimediale del minore e toccare "Elimina" su ogni elemento, oppure utilizzare l'azione di selezione multipla nella scheda multimediale in-app; via email: scrivere a con la richiesta. Risponderemo entro la scadenza indicata nella § 5 seguente.

4.6 Backup

I backup operativi continuano a detenere uno snapshot protetto da eliminazione per la finestra di backup scorrevole descritta nella § 3.5. I nostri backup periodici con Google Cloud sono conservati su una finestra scorrevole di 30 giorni; una volta che un backup viene ruotato, i dati eliminati non sono più recuperabili. Gli snapshot operativi del provider di hosting ruotano secondo la loro politica pubblicata di conservazione dei backup. L'Informativa sulla Privacy divulga questa eccezione (§ 8). È l'unica eccezione lecita alla promessa di "eliminazione immediata".

5. Tempistiche dei diritti dell'interessato

Onoriamo ogni scadenza statutaria applicabile a un genitore che esercita un diritto (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione): GDPR / UK GDPR: 30 giorni di calendario dalla ricezione della richiesta; prorogabili fino a 60 giorni aggiuntivi per richieste complesse, con comunicazione scritta. Leggi statali degli Stati Uniti sulla privacy (CCPA/CPRA, VCDPA, CPA, CTDPA, UCPA, TDPSA e altre leggi statali): 45 giorni di calendario, prorogabili di 45 giorni con preavviso. Richieste di eliminazione verificate dai genitori COPPA: senza ritardo ingiustificato, in pratica entro 10 giorni lavorativi. Altri paesi: la scadenza stabilita dallo statuto locale sulla protezione dei dati. Il Responsabile della Privacy () tiene traccia di ogni richiesta nel registro DSAR interno sotto . Ogni richiesta viene chiusa con una disposizione scritta.

6. Blocco legale e registro delle eccezioni

Potremmo conservare un record specifico più a lungo di quanto indicato nella § 3 solo nelle seguenti circostanze, e solo per il tempo richiesto dalla circostanza: Conservazione fiscale e contabile ai sensi della legge del Kazakistan (record di abbonamento — vedi § 3.1). Ordini di blocco legale da un'autorità competente (un ordine del tribunale, un avviso di conservazione di un regolatore, una richiesta di produzione lecita) — durata stabilita dall'ordine. Conservazione per la sicurezza dei minori ai sensi del 18 U.S.C. § 2258A(h) (90 giorni, prorogabili di 90 giorni su richiesta dell'agenzia) per questioni classificate ai sensi della § 7 degli Standard di Sicurezza dei Minori. Controversia legale attiva in cui siamo parte — durata: fino alla chiusura della questione più il periodo di limitazione per i ricorsi ai sensi della legge procedurale applicabile. Qualsiasi conservazione oltre la § 3 deve essere approvata per iscritto dal Responsabile della Privacy e registrata nel registro delle eccezioni di conservazione detenuto sotto . Il registro è rivisto ad ogni revisione annuale (§ 12).

7. Verifica della cascata — test del backend

Per ogni rilascio del backend, manteniamo un test di regressione che esercita la cascata di eliminazione end-to-end. I nostri test di eliminazione automatizzati verificano che: l'eliminazione dell'account rimuova ogni record archiviato per ogni minore collegato al genitore; ogni oggetto multimediale di prova archiviato per la famiglia sia eliminato (non semplicemente contrassegnato per la scadenza del ciclo di vita); ogni chiave del dispositivo crittografata, record della chiave multimediale e record di metadati multimediali legato al genitore o a uno qualsiasi dei suoi minori sia rimosso; venga inviata un'email di conferma dell'eliminazione. Eseguiamo il test della cascata su ogni esecuzione CI sui percorsi di codice rilevanti per l'eliminazione. Un test della cascata fallito blocca il rilascio.

8. Allineamento della conservazione dei sub-responsabili

Ogni sub-responsabile (Sezione 6 dell'Informativa sulla Privacy) è vincolato da un accordo di trattamento dei dati scritto che li obbliga a: non conservare i dati personali più a lungo del necessario per eseguire il loro servizio dichiarato; eliminare o restituire i dati personali su nostra istruzione, incluso immediatamente su una richiesta di eliminazione per record e alla risoluzione del DPA; mantenere una propria finestra di conservazione dei backup non superiore a 30 giorni, se applicabile; fornirci conferma scritta della pratica di conservazione su richiesta. Nello specifico:

Emergent Labs Inc. (hosting backend e database di produzione) Log dell'applicazione conservati secondo la politica di eliminazione dei contenuti e conservazione dei log pubblicata da Emergent; gli snapshot del database del provider di hosting conservati secondo la loro politica pubblicata di conservazione dei backup CHIUSO — La politica deferisce alle tempistiche pubblicate dal provider; non è disponibile un impegno più stretto per cliente, mitigato dai controlli compensativi lato controller (rigorosa disciplina dei log)
Google Cloud Storage (media crittografati) Ciclo di vita per oggetto controllato dalla nostra regola del ciclo di vita di archiviazione (≤180 giorni di backup per oggetti orfani) + eliminazione immediata per oggetto sulla cascata Regola del ciclo di vita in atto
Google Cloud (backup del database operativo) Le nostre copie di backup giornaliere del database operativo, archiviate negli Stati Uniti, conservate su una finestra scorrevole di 30 giorni e poi eliminate automaticamente Trasferimento ai sensi della certificazione Google Data Privacy Framework con Clausole Contrattuali Tipo (SCC) UE e (UK IDTA) come fallback
Firebase Cloud Messaging Effimero per messaggio; nessuna archiviazione del contenuto del messaggio Nessuna azione
Resend Record di consegna email secondo il DPA pubblicato da Resend Nessuna azione
Google LLC (Google Sign-In, Google Drive AppData, Google Play Billing) Secondo la conservazione pubblicata da Google; il blob AppData è nel Drive del genitore Nessuna azione
Prighter Group (Prighter EU Rep GmbH per l'UE; Prighter Ltd (UK) per il rappresentante UK Art 27) Corrispondenza DSAR conservata per il periodo richiesto dalla legge UE/UK Secondo il DPA di Prighter

9. Rotazione delle chiavi di crittografia

Anche le chiavi di crittografia stesse sono soggette a un ciclo di vita. Il nostro runbook di rotazione delle chiavi documenta: La chiave lato server che protegge l'email archiviata (una chiave AES-256-GCM utilizzata per crittografare gli indirizzi email dei genitori a riposo): cadenza di rotazione annuale; rotazione ad hoc in caso di sospetta compromissione. La rotazione richiede la ricrittografia di ogni email archiviata in un singolo lavoro di migrazione. Il pepper lato server aggiunto agli hash dei codici monouso (un segreto solo del server combinato con SHA-256 prima di archiviare i codici monouso): cadenza di rotazione annuale; alla rotazione, tutti i codici monouso attivi diventano non verificabili e vengono rimossi entro 1 ora. Le finestre dei codici monouso sono intenzionalmente brevi, quindi l'impatto visibile all'utente è limitato. Coppie di chiavi E2EE per dispositivo (chiavi del dispositivo X25519 detenute dal genitore e dal minore): gestite dai client; il backend archivia solo la metà pubblica. La rotazione è guidata dal dispositivo quando l'utente si riaccoppia o migra a un nuovo dispositivo — vedi Sezione 9 dell'Informativa sulla Privacy. Il runbook vive sotto il controllo di .

10. Miglioramento continuo

Rivediamo e miglioriamo periodicamente i nostri lavori automatizzati di conservazione ed eliminazione per mantenerli allineati alla presente Politica. Laddove una finestra di conservazione o un lavoro di eliminazione implementati vengono allineati, il comportamento operativo intermedio è governato dalle nostre pianificazioni di eliminazione automatica esistenti e dalla logica della cascata, e qualsiasi deviazione è registrata nel registro delle eccezioni di conservazione (§ 6) e riconciliata alla revisione annuale (§ 12).

11. Come un genitore può verificare la conservazione

Un genitore può verificare la nostra conservazione end-to-end in qualsiasi momento: Esportare i dati della famiglia utilizzando l'azione di esportazione dei dati in-app (sotto le impostazioni sulla privacy). L'esportazione fornisce un archivio JSON scaricabile di ogni categoria che deteniamo, con il timestamp registrato / creato / visto l'ultima volta su ogni riga. Qualsiasi cosa più vecchia della finestra di conservazione per la sua categoria indica un errore di conservazione — si prega di segnalarlo a . Eliminare il minore o l'account, quindi riesportare dopo 30 giorni. L'esportazione dovrebbe essere vuota (o, per l'account genitore, contenere solo il record di conferma post-eliminazione). Chiedercelo direttamente. Inviare un'email a e chiedere "mostrami tutto ciò che detenete sulla mia famiglia". Consegneremo, entro le scadenze nella § 5, la stessa esportazione con una conferma scritta che non esiste nient'altro. Invitiamo i genitori che trovano una discrepanza a segnalarcelo senza rischio di ritorsioni — trattiamo gli errori di conservazione come bug e accreditiamo il segnalatore.

12. Revisione annuale

Il Responsabile della Privacy rivede la presente Politica almeno una volta all'anno, entro il 9 giugno di ogni anno. La revisione copre: la tabella principale nella § 3 — ogni riga e la sua pianificazione di eliminazione automatica; la suite di test della cascata di eliminazione — confermando che copre ogni riga nella § 3; il registro delle eccezioni di conservazione (§ 6) — confermando che nulla è stato conservato al di fuori della pianificazione pubblicata senza un motivo registrato; i DPA dei sub-responsabili (§ 8) — confermando che ciascuno è attuale; la revisione del miglioramento continuo (§ 10) — confermando che i nostri lavori automatizzati di conservazione ed eliminazione rimangono allineati; la cadenza di rotazione delle chiavi (§ 9) — confermando che l'ultima rotazione è avvenuta nei 12 mesi precedenti. Una modifica materiale a qualsiasi periodo di conservazione richiede: la data "Ultimo aggiornamento" in cima a questo documento; un aggiornamento corrispondente all'Informativa sulla Privacy § 8 e all'Informativa sulla Privacy dei Minori § 8 (a seconda di ciò che la modifica tocca); un avviso in-app + email di 30 giorni ai genitori sull'account laddove la modifica estenda un periodo di conservazione; laddove la modifica sia una riduzione della conservazione, non è richiesto alcun preavviso (la modifica è a beneficio del genitore).

13. Allegati per paese

Le sfumature di conservazione specifiche per paese (ad esempio, una conservazione obbligatoria più lunga dei documenti fiscali in un paese specifico, o una scadenza di cascata di eliminazione obbligatoria più breve) sono pubblicate nel set di allegati per paese che accompagna la presente Politica su retention.html. I territori ereditati seguono l'allegato del paese genitore, coerentemente con la Sezione 18 dell'Informativa sulla Privacy.

14. Contatti di riferimento rapido

Privacy / DSAR / esportazione dati / eliminazione: () Segnalazioni sicurezza minori: (sempre ) Assistenza generale: Rappresentante UE: Prighter EU Rep GmbH, Schellinggasse 3, 1010 Vienna, Austria Rappresentante UK: Prighter Ltd (UK), 20 Mortlake High Street, London SW14 8JN, Regno Unito Indirizzo postale: BabaYaga Program, TOO, ul. Ongarsynova 10, kv. 175, Esil district, Astana 010000, Kazakistan Telefono: Documenti complementari: Informativa sulla Privacy: privacy.html Informativa sulla Privacy dei Minori: children.html Termini di Servizio: terms.html Termini di Abbonamento: subscription-terms.html Standard di Sicurezza dei Minori: child-safety.html Fine della Politica di Conservazione ed Eliminazione dei Dati.