Balance — Politica di Conservazione ed Eliminazione dei Dati
Effective date: 28 June 2026 Last updated: 28 June 2026
Revisione annuale: la prossima revisione programmata è prevista entro il 9 giugno 2027. Si applica a: tutte le categorie di dati personali trattati da Balance. Questa è la politica scritta di conservazione ed eliminazione dei dati richiesta dalla legge degli Stati Uniti "Children's Online Privacy Protection Act" ("COPPA") ai sensi del 16 CFR § 312.10. Soddisfa inoltre i doveri di limitazione della conservazione e minimizzazione dei dati ai sensi degli Articoli 5(1)(c) e 5(1)(e) del GDPR e degli Articoli 5(1)(c) e 5(1)(e) del UK GDPR, dell'Articolo 14 della Legge 21.719 del Cile, delle regole di conservazione della Legge 1581 della Colombia e del suo quadro normativo, e della norma equivalente in ogni altro paese. Questo documento è pubblicato su retention.html come documento complementare di Livello-A alla nostra Informativa sulla Privacy (la cui Sezione 8 contiene il riepilogo rivolto agli utenti) e alla nostra Informativa sulla Privacy dei Minori (la cui Sezione 8 contiene il calendario scritto specifico per la COPPA sui dati dei minori). Se la formulazione rivolta agli utenti nell'Informativa sulla Privacy o nell'Informativa sulla Privacy dei Minori dovesse mai apparire incoerente con la presente Politica di Conservazione, prevarrà la presente Politica di Conservazione per quanto riguarda il periodo di conservazione operativo (l'Informativa sulla Privacy e l'Informativa sulla Privacy dei Minori sono i riepiloghi pubblici e potremmo aver bisogno di chiarirli; in caso di conflitto, si prega di scrivere a e provvederemo a risolvere l'incongruenza).
1. Principi
La conservazione di Balance è regolata da quattro principi. Ogni periodo di conservazione nella presente Politica deve soddisfare ciascuno di essi: Limitazione della finalità (Art. 5(1)(b) del GDPR, § 312.7 della COPPA). Conserviamo i dati personali solo per il tempo necessario a fornire il servizio di parental control che il genitore ha contrattualizzato, per adempiere ai nostri obblighi legali o per difendere un reclamo legittimo. Non "arrotondiamo" i periodi di conservazione a numeri comodi. Limitazione della conservazione (Art. 5(1)(e) del GDPR, § 312.10 della COPPA). I periodi di conservazione indicati di seguito sono massimi, non minimi. Laddove il genitore richieda l'eliminazione prima — o laddove la finalità operativa termini prima — i dati vengono eliminati prima. Minimizzazione dei dati (Art. 5(1)(c) del GDPR). Conserviamo il set di dati più piccolo richiesto dalla finalità. Non conserviamo mai una categoria di cui non abbiamo bisogno. Eliminazione come impostazione predefinita (UK Children's Code, principi OCSE sulla privacy). Per ogni nuova funzionalità, la scelta progettuale è l'eliminazione come impostazione predefinita, a meno che la conservazione non abbia una finalità specifica dichiarata. Ogni regola di conservazione nella Sezione 3 seguente è mappata a uno o più di questi principi nella colonna "Perché questo periodo".
2. Ruoli
Titolare del trattamento: BabaYaga Program, TOO (Kazakistan; BIN 260540024651). Proprietario del processo: , Direttore — funge anche da Responsabile della Privacy () e Responsabile Designato per la Sicurezza dei Minori (). Fornitori di servizi che detengono copie dei dati (sub-responsabili del trattamento): l'elenco è nella Sezione 6 dell'Informativa sulla Privacy. Il titolare è responsabile di garantire che ogni sub-responsabile rispetti le regole di conservazione di seguito riportate — inserite nell'accordo di trattamento dei dati (DPA) con ciascun fornitore. Revisore annuale: , Direttore, firma la revisione annuale (Sezione 12) e qualsiasi modifica a un periodo di conservazione.
3. Tabella principale di conservazione — per categoria
Questa è la tabella di conservazione fonte di verità. L'Informativa sulla Privacy (§ 8) e l'Informativa sulla Privacy dei Minori (§ 8) mostrano il riepilogo di facile comprensione derivato da questa tabella.
3.1 Categorie lato account
| Record dell'account genitore (cifrario AES-256-GCM dell'email del genitore + hash di ricerca SHA-256; hash della password bcrypt; impostazioni; metadati di autenticazione; regione; collegamento familiare) | Fino all'auto-eliminazione del genitore; poi entro 1 ora dalla conferma in-app. Le richieste via email/manuali a sono onorate secondo le scadenze statutarie nella § 5. | Attivato dall'azione "Elimina account" in-app con un periodo di attesa di 1 ora, o da una richiesta email a secondo le scadenze statutarie nella § 5 | Contratto (Art. 6(1)(b) del GDPR) | Necessario per fornire il servizio; termina con il recesso del genitore |
| Record familiare (collegamenti genitore + minore; hash del PIN familiare; timestamp di aggiornamento del PIN) | Stesso ciclo di vita dell'account genitore | Eliminazione a cascata all'auto-eliminazione del genitore | Contratto | La famiglia esiste logicamente solo finché esiste l'account genitore |
| Record dell'account del minore (nome; età; compleanno opzionale; avatar opzionale; impostazioni; registro; stato; identificativo del dispositivo; nome del dispositivo; cronologia del dispositivo) | Fino a quando il genitore elimina il minore (o l'intero account); poi entro 1 ora dalla conferma in-app. Le richieste email/manuali sono onorate secondo le scadenze statutarie nella § 5. | Attivato dal flusso "Elimina minore" o "Elimina account" del genitore (periodo di attesa in-app di 1 ora; scadenze statutarie per le richieste email) | Consenso Verificabile del Genitore COPPA + Contratto Art. 6(1)(b) del GDPR | Necessario per fornire il servizio di parental control per quel minore; termina con l'istruzione del genitore |
| Record di abbonamento / fatturazione (token di acquisto Google Play, stato dell'abbonamento) | Come richiesto dalla legge fiscale e contabile del Kazakistan (tipicamente 5 anni per le fatture) | Archiviazione in archivio freddo; eliminata al 5° anniversario | Obbligo legale (Art. 6(1)(c) del GDPR) | La conservazione fiscale/contabile supera il diritto di cancellazione del genitore per questa categoria ristretta — divulgato nell'Informativa sulla Privacy § 8 |
| Metadati di autenticazione (ultimo accesso, contatore accessi falliti, timestamp di modifica/reset password) | Fino all'auto-eliminazione del genitore (cascata) | Cascata | Interesse legittimo (sicurezza) | Necessario per rilevare e rallentare il credential-stuffing |
3.2 Categorie derivate dal dispositivo del minore
| Totali di utilizzo giornaliero per app | 90 giorni | Eliminato automaticamente dopo 90 giorni | Contratto | 90 giorni coprono la finestra di reporting genitoriale realistica più lunga senza conservare più del necessario |
| Catalogo delle app installate (nomi dei pacchetti, icone, date di installazione) | Aggiornato continuamente dal dispositivo del minore; eliminato quando il minore viene eliminato | Cascata | Contratto | L'elenco è volatile; non conserviamo voci obsolete |
| Impostazioni per minore (limiti, pianificazioni, app bloccate) | Cascata con l'eliminazione del minore | Cascata | Contratto | La configurazione ha importanza solo finché il minore esiste |
| Definizioni delle attività, istanze, registro, liquidazioni, serie | Cascata con l'eliminazione del minore (o della famiglia) | Cascata | Contratto | Cronologia operativa necessaria solo finché la famiglia esiste |
| Notifiche (avvisi genitore + minore) | 30 giorni | Eliminate automaticamente dopo 30 giorni | Contratto + interesse legittimo | 30 giorni superano il tipico bisogno dell'utente; non archiviamo |
| Ping di controllo salute (ultimo stato di accoppiamento/salute) | Solo valore più recente continuo — nessuna cronologia conservata | Sovrascritto ad ogni ping | Contratto | Lo stato è puntuale; la cronologia non è necessaria |
| Token push FCM | Fino all'eliminazione del minore (o del genitore) | Cascata | Contratto | Necessari solo per inviare push a un dispositivo attivo |
3.3 Media di prova e chiavi crittografate end-to-end
| Media di prova crittografati archiviati nella nostra posizione di archiviazione Google Cloud, con metadati associati e cifrario delle miniature | 30 giorni dopo che l'attività collegata raggiunge lo stato terminale ( APPROVED_FINAL / DECLINED_FINAL / REVOKED / MISSED / CANCELLED ) | (a) eliminazione notturna automatica una volta trascorsa la finestra; (b) una regola del ciclo di vita nella nostra posizione di archiviazione Google Cloud funge da backup per l'eliminazione a 180 giorni per qualsiasi oggetto orfano; (c) l'eliminazione immediata su iniziativa del genitore bypassa la finestra di 30 giorni | Contratto | 30 giorni danno al genitore una finestra deliberata per rivedere e decidere nuovamente; oltre tale periodo la prova è operativamente obsoleta |
| Chiavi del dispositivo crittografate | Stesso ciclo di vita del proprietario (genitore o minore) che proteggono | Eliminate a cascata quando il proprietario (genitore o minore) che proteggono viene eliminato | Contratto | Le chiavi sono inutili dopo l'eliminazione del proprietario; la conservazione sarebbe una responsabilità |
| Materiale della chiave multimediale del genitore | Cascata con la coppia genitore-minore a cui appartengono | Cascata | Contratto | Il materiale della chiave multimediale è vincolato alla coppia genitore-minore |
| Backup opzionale della chiave multimediale crittografata su Google Drive AppData (custodito nel Drive del genitore, non nella nostra infrastruttura) | Ciclo di vita controllato dal genitore nel proprio Google Drive | N/D — fuori dal nostro confine di conservazione | Controllo del genitore | Non vediamo mai il blob AppData; il genitore decide quando rimuoverlo |
3.4 Token di verifica e accoppiamento effimeri
| Codici monouso (codici di registrazione / reset password archiviati come hash SHA-256 con pepper) | 1 ora | Eliminati automaticamente dopo 1 ora | Copre la finestra attiva di 10 minuti + la finestra di limitazione della frequenza post-scadenza di 50 minuti |
| Codici di invito familiare | 24 ore | Eliminati automaticamente dopo 24 ore | Finestra di accoppiamento monouso |
| Codici di riconnessione | 15 minuti | Eliminati automaticamente dopo 15 minuti | Recupero cambio dispositivo in giornata |
3.5 Dati operativi
| Log del server dell'applicazione (metodo HTTP, percorso, stato della risposta, codici di errore, tempi di richiesta, IP transitorio agli endpoint sensibili all'autenticazione) | Conservati dal nostro provider di hosting Emergent Labs Inc. secondo la politica di eliminazione dei contenuti e conservazione dei log pubblicata da Emergent. Minimizziamo ciò che inviamo a quei log — vedi la regola di disciplina dei logging lato controller di seguito. | Ruotati dal livello di hosting | Operativo + sicurezza (interesse legittimo) — deferisce alla politica pubblicata del nostro provider di hosting; compensato dalla disciplina dei logging lato controller (nessuna chiave multimediale, chiavi di crittografia, credenziali in chiaro, codici monouso o codici di accoppiamento grezzi nei log). |
| Backup del database operativo | Due livelli: (a) gli snapshot operativi del database del nostro provider di hosting, conservati secondo la loro politica pubblicata di conservazione dei backup; (b) le nostre copie di backup periodiche (giornaliere) del database operativo archiviate con Google Cloud (Stati Uniti) — lo stesso provider e regione che utilizziamo per i media di prova — conservate su una finestra scorrevole di 30 giorni e poi eliminate automaticamente. Quando un backup viene ruotato, i dati personali eliminati diventano irrecuperabili. | (a) ruotati dal livello di hosting; (b) finestra scorrevole di 30 giorni, potati automaticamente ogni giorno | Interesse legittimo di disaster-recovery; i nostri backup su Google Cloud sono limitati a una finestra scorrevole di 30 giorni |
| Log di accesso al sito web pubblico dei documenti legali (Cloudflare Pages) | Regolati dalla conservazione pubblicata da Cloudflare per le Pages di livello gratuito | Fuori dalla nostra infrastruttura | Standard di Cloudflare; il sito non ha cookie, né analytics |
4. Meccanica di eliminazione
4.1 Eliminazione di un minore su iniziativa del genitore (eliminazione per minore)
Quando il genitore utilizza l'azione "Elimina minore" in-app (sotto le impostazioni sulla privacy) e conferma, o scrive a richiedendo l'eliminazione di un minore specifico, il backend: Interrompe immediatamente l'ulteriore raccolta dal dispositivo del minore (il servizio in primo piano sul dispositivo del minore riceve un segnale di kill al successivo controllo salute; l'accoppiamento del dispositivo viene invalidato in modo che i futuri upload siano rifiutati al gateway API). Contrassegna il record del minore per l'eliminazione e pianifica la cascata dopo un periodo di attesa in-app di 1 ora. Le richieste inviate via email a sono onorate secondo le scadenze statutarie nella § 5 (30 giorni per il GDPR; 10 giorni lavorativi per la COPPA; 45 giorni per la CCPA), non il periodo di attesa di 1 ora. Esegue la cascata di eliminazione una volta trascorsa la finestra di attesa: elimina i record di utilizzo del minore, il catalogo delle app installate, le impostazioni per minore, le notifiche, le definizioni e le istanze delle attività, il registro del tempo guadagnato e le liquidazioni, le serie, le buste di recupero e i flag di generazione familiare; elimina ogni chiave del dispositivo crittografata appartenente a quel minore; elimina il materiale della chiave multimediale del genitore legato a quel minore; elimina ogni oggetto multimediale di prova archiviato per quel minore nella nostra posizione di archiviazione Google Cloud — utilizzando l'eliminazione diretta degli oggetti, non il ciclo di vita, in modo che l'eliminazione sia immediata; elimina ogni record di metadati multimediali che fa riferimento a quel minore; elimina il record del minore stesso. Invia un'email di conferma al genitore sull'account.
4.2 Eliminazione dell'account genitore su iniziativa del genitore (eliminazione account)
Quando il genitore utilizza l'azione "Elimina account" in-app (sotto le impostazioni sulla privacy) e conferma, o scrive a : L'azione "Elimina account" in-app applica un periodo di attesa di 1 ora (stesso meccanismo della § 4.1): l'account viene contrassegnato per l'eliminazione e la cascata viene eseguita una volta trascorso il periodo di attesa. Le richieste email/manuali inviate a sono onorate secondo le scadenze statutarie nella § 5, non il periodo di attesa di 1 ora. Esegue la cascata per minore nella § 4.1 per ogni minore collegato alla famiglia. Elimina il record familiare. Elimina ogni chiave del dispositivo crittografata appartenente al genitore. Elimina il record dell'account genitore. Invia un'email di conferma all'indirizzo che era registrato al momento della richiesta. Stato dell'abbonamento: qualsiasi abbonamento Google Play attivo non viene annullato automaticamente da noi — istruiamo il genitore a cancellarlo in Google Play → Abbonamenti (non possiamo annullare un abbonamento Google Play per conto del genitore senza un'azione con ambito OAuth che il genitore non ci concede). Il genitore viene avvisato di ciò nel passaggio di conferma dell'eliminazione.
4.3 Inattività dell'account (discrezionale)
Potremmo chiudere ed eliminare gli account che sono rimasti inattivi per un lungo periodo. Se decidiamo di farlo per un particolare account, invieremo al genitore un avviso via email prima di qualsiasi eliminazione e gli daremo una ragionevole opportunità di accedere e mantenere l'account attivo. Non c'è un periodo di inattività fisso — questa è una clausola discrezionale per darci un percorso per ripulire i dati ovviamente abbandonati, proteggendo al contempo i genitori che semplicemente usano Balance raramente. (Questo rispecchia parola per parola l'Informativa sulla Privacy § 8 e fa parte della stessa posizione attenuata adottata il 9 giugno 2026).
4.4 Revoca del consenso
Il genitore può revocare il consenso alla raccolta continua dal dispositivo del minore in qualsiasi momento. La via più diretta è eliminare il minore (§ 4.1). La rimozione del minore interrompe immediatamente l'ulteriore raccolta e attiva la cascata di eliminazione una volta trascorso il periodo di attesa in-app di 1 ora (o secondo le scadenze statutarie nella § 5 per le richieste email/manuali). La liceità del trattamento passato effettuato prima della revoca non è influenzata.
4.5 Eliminazione di categorie specifiche senza eliminare il minore
Un genitore che desidera mantenere il minore ma eliminare una categoria (ad esempio, "elimina ogni video di prova più vecchio di 7 giorni") può: in-app: aprire la scheda multimediale del minore e toccare "Elimina" su ogni elemento, oppure utilizzare l'azione di selezione multipla nella scheda multimediale in-app; via email: scrivere a con la richiesta. Risponderemo entro la scadenza indicata nella § 5 seguente.
4.6 Backup
I backup operativi continuano a detenere uno snapshot protetto da eliminazione per la finestra di backup scorrevole descritta nella § 3.5. I nostri backup periodici con Google Cloud sono conservati su una finestra scorrevole di 30 giorni; una volta che un backup viene ruotato, i dati eliminati non sono più recuperabili. Gli snapshot operativi del provider di hosting ruotano secondo la loro politica pubblicata di conservazione dei backup. L'Informativa sulla Privacy divulga questa eccezione (§ 8). È l'unica eccezione lecita alla promessa di "eliminazione immediata".
5. Tempistiche dei diritti dell'interessato
Onoriamo ogni scadenza statutaria applicabile a un genitore che esercita un diritto (accesso, rettifica, cancellazione, limitazione, portabilità, opposizione): GDPR / UK GDPR: 30 giorni di calendario dalla ricezione della richiesta; prorogabili fino a 60 giorni aggiuntivi per richieste complesse, con comunicazione scritta. Leggi statali degli Stati Uniti sulla privacy (CCPA/CPRA, VCDPA, CPA, CTDPA, UCPA, TDPSA e altre leggi statali): 45 giorni di calendario, prorogabili di 45 giorni con preavviso. Richieste di eliminazione verificate dai genitori COPPA: senza ritardo ingiustificato, in pratica entro 10 giorni lavorativi. Altri paesi: la scadenza stabilita dallo statuto locale sulla protezione dei dati. Il Responsabile della Privacy () tiene traccia di ogni richiesta nel registro DSAR interno sotto . Ogni richiesta viene chiusa con una disposizione scritta.
6. Blocco legale e registro delle eccezioni
Potremmo conservare un record specifico più a lungo di quanto indicato nella § 3 solo nelle seguenti circostanze, e solo per il tempo richiesto dalla circostanza: Conservazione fiscale e contabile ai sensi della legge del Kazakistan (record di abbonamento — vedi § 3.1). Ordini di blocco legale da un'autorità competente (un ordine del tribunale, un avviso di conservazione di un regolatore, una richiesta di produzione lecita) — durata stabilita dall'ordine. Conservazione per la sicurezza dei minori ai sensi del 18 U.S.C. § 2258A(h) (90 giorni, prorogabili di 90 giorni su richiesta dell'agenzia) per questioni classificate ai sensi della § 7 degli Standard di Sicurezza dei Minori. Controversia legale attiva in cui siamo parte — durata: fino alla chiusura della questione più il periodo di limitazione per i ricorsi ai sensi della legge procedurale applicabile. Qualsiasi conservazione oltre la § 3 deve essere approvata per iscritto dal Responsabile della Privacy e registrata nel registro delle eccezioni di conservazione detenuto sotto . Il registro è rivisto ad ogni revisione annuale (§ 12).
7. Verifica della cascata — test del backend
Per ogni rilascio del backend, manteniamo un test di regressione che esercita la cascata di eliminazione end-to-end. I nostri test di eliminazione automatizzati verificano che: l'eliminazione dell'account rimuova ogni record archiviato per ogni minore collegato al genitore; ogni oggetto multimediale di prova archiviato per la famiglia sia eliminato (non semplicemente contrassegnato per la scadenza del ciclo di vita); ogni chiave del dispositivo crittografata, record della chiave multimediale e record di metadati multimediali legato al genitore o a uno qualsiasi dei suoi minori sia rimosso; venga inviata un'email di conferma dell'eliminazione. Eseguiamo il test della cascata su ogni esecuzione CI sui percorsi di codice rilevanti per l'eliminazione. Un test della cascata fallito blocca il rilascio.
8. Allineamento della conservazione dei sub-responsabili
Ogni sub-responsabile (Sezione 6 dell'Informativa sulla Privacy) è vincolato da un accordo di trattamento dei dati scritto che li obbliga a: non conservare i dati personali più a lungo del necessario per eseguire il loro servizio dichiarato; eliminare o restituire i dati personali su nostra istruzione, incluso immediatamente su una richiesta di eliminazione per record e alla risoluzione del DPA; mantenere una propria finestra di conservazione dei backup non superiore a 30 giorni, se applicabile; fornirci conferma scritta della pratica di conservazione su richiesta. Nello specifico:
| Emergent Labs Inc. (hosting backend e database di produzione) | Log dell'applicazione conservati secondo la politica di eliminazione dei contenuti e conservazione dei log pubblicata da Emergent; gli snapshot del database del provider di hosting conservati secondo la loro politica pubblicata di conservazione dei backup | CHIUSO — La politica deferisce alle tempistiche pubblicate dal provider; non è disponibile un impegno più stretto per cliente, mitigato dai controlli compensativi lato controller (rigorosa disciplina dei log) |
| Google Cloud Storage (media crittografati) | Ciclo di vita per oggetto controllato dalla nostra regola del ciclo di vita di archiviazione (≤180 giorni di backup per oggetti orfani) + eliminazione immediata per oggetto sulla cascata | Regola del ciclo di vita in atto |
| Google Cloud (backup del database operativo) | Le nostre copie di backup giornaliere del database operativo, archiviate negli Stati Uniti, conservate su una finestra scorrevole di 30 giorni e poi eliminate automaticamente | Trasferimento ai sensi della certificazione Google Data Privacy Framework con Clausole Contrattuali Tipo (SCC) UE e (UK IDTA) come fallback |
| Firebase Cloud Messaging | Effimero per messaggio; nessuna archiviazione del contenuto del messaggio | Nessuna azione |
| Resend | Record di consegna email secondo il DPA pubblicato da Resend | Nessuna azione |
| Google LLC (Google Sign-In, Google Drive AppData, Google Play Billing) | Secondo la conservazione pubblicata da Google; il blob AppData è nel Drive del genitore | Nessuna azione |
| Prighter Group (Prighter EU Rep GmbH per l'UE; Prighter Ltd (UK) per il rappresentante UK Art 27) | Corrispondenza DSAR conservata per il periodo richiesto dalla legge UE/UK | Secondo il DPA di Prighter |
9. Rotazione delle chiavi di crittografia
Anche le chiavi di crittografia stesse sono soggette a un ciclo di vita. Il nostro runbook di rotazione delle chiavi documenta: La chiave lato server che protegge l'email archiviata (una chiave AES-256-GCM utilizzata per crittografare gli indirizzi email dei genitori a riposo): cadenza di rotazione annuale; rotazione ad hoc in caso di sospetta compromissione. La rotazione richiede la ricrittografia di ogni email archiviata in un singolo lavoro di migrazione. Il pepper lato server aggiunto agli hash dei codici monouso (un segreto solo del server combinato con SHA-256 prima di archiviare i codici monouso): cadenza di rotazione annuale; alla rotazione, tutti i codici monouso attivi diventano non verificabili e vengono rimossi entro 1 ora. Le finestre dei codici monouso sono intenzionalmente brevi, quindi l'impatto visibile all'utente è limitato. Coppie di chiavi E2EE per dispositivo (chiavi del dispositivo X25519 detenute dal genitore e dal minore): gestite dai client; il backend archivia solo la metà pubblica. La rotazione è guidata dal dispositivo quando l'utente si riaccoppia o migra a un nuovo dispositivo — vedi Sezione 9 dell'Informativa sulla Privacy. Il runbook vive sotto il controllo di .
10. Miglioramento continuo
Rivediamo e miglioriamo periodicamente i nostri lavori automatizzati di conservazione ed eliminazione per mantenerli allineati alla presente Politica. Laddove una finestra di conservazione o un lavoro di eliminazione implementati vengono allineati, il comportamento operativo intermedio è governato dalle nostre pianificazioni di eliminazione automatica esistenti e dalla logica della cascata, e qualsiasi deviazione è registrata nel registro delle eccezioni di conservazione (§ 6) e riconciliata alla revisione annuale (§ 12).
11. Come un genitore può verificare la conservazione
Un genitore può verificare la nostra conservazione end-to-end in qualsiasi momento: Esportare i dati della famiglia utilizzando l'azione di esportazione dei dati in-app (sotto le impostazioni sulla privacy). L'esportazione fornisce un archivio JSON scaricabile di ogni categoria che deteniamo, con il timestamp registrato / creato / visto l'ultima volta su ogni riga. Qualsiasi cosa più vecchia della finestra di conservazione per la sua categoria indica un errore di conservazione — si prega di segnalarlo a . Eliminare il minore o l'account, quindi riesportare dopo 30 giorni. L'esportazione dovrebbe essere vuota (o, per l'account genitore, contenere solo il record di conferma post-eliminazione). Chiedercelo direttamente. Inviare un'email a e chiedere "mostrami tutto ciò che detenete sulla mia famiglia". Consegneremo, entro le scadenze nella § 5, la stessa esportazione con una conferma scritta che non esiste nient'altro. Invitiamo i genitori che trovano una discrepanza a segnalarcelo senza rischio di ritorsioni — trattiamo gli errori di conservazione come bug e accreditiamo il segnalatore.
12. Revisione annuale
Il Responsabile della Privacy rivede la presente Politica almeno una volta all'anno, entro il 9 giugno di ogni anno. La revisione copre: la tabella principale nella § 3 — ogni riga e la sua pianificazione di eliminazione automatica; la suite di test della cascata di eliminazione — confermando che copre ogni riga nella § 3; il registro delle eccezioni di conservazione (§ 6) — confermando che nulla è stato conservato al di fuori della pianificazione pubblicata senza un motivo registrato; i DPA dei sub-responsabili (§ 8) — confermando che ciascuno è attuale; la revisione del miglioramento continuo (§ 10) — confermando che i nostri lavori automatizzati di conservazione ed eliminazione rimangono allineati; la cadenza di rotazione delle chiavi (§ 9) — confermando che l'ultima rotazione è avvenuta nei 12 mesi precedenti. Una modifica materiale a qualsiasi periodo di conservazione richiede: la data "Ultimo aggiornamento" in cima a questo documento; un aggiornamento corrispondente all'Informativa sulla Privacy § 8 e all'Informativa sulla Privacy dei Minori § 8 (a seconda di ciò che la modifica tocca); un avviso in-app + email di 30 giorni ai genitori sull'account laddove la modifica estenda un periodo di conservazione; laddove la modifica sia una riduzione della conservazione, non è richiesto alcun preavviso (la modifica è a beneficio del genitore).
13. Allegati per paese
Le sfumature di conservazione specifiche per paese (ad esempio, una conservazione obbligatoria più lunga dei documenti fiscali in un paese specifico, o una scadenza di cascata di eliminazione obbligatoria più breve) sono pubblicate nel set di allegati per paese che accompagna la presente Politica su retention.html. I territori ereditati seguono l'allegato del paese genitore, coerentemente con la Sezione 18 dell'Informativa sulla Privacy.
14. Contatti di riferimento rapido
Privacy / DSAR / esportazione dati / eliminazione: () Segnalazioni sicurezza minori: (sempre ) Assistenza generale: Rappresentante UE: Prighter EU Rep GmbH, Schellinggasse 3, 1010 Vienna, Austria Rappresentante UK: Prighter Ltd (UK), 20 Mortlake High Street, London SW14 8JN, Regno Unito Indirizzo postale: BabaYaga Program, TOO, ul. Ongarsynova 10, kv. 175, Esil district, Astana 010000, Kazakistan Telefono: Documenti complementari: Informativa sulla Privacy: privacy.html Informativa sulla Privacy dei Minori: children.html Termini di Servizio: terms.html Termini di Abbonamento: subscription-terms.html Standard di Sicurezza dei Minori: child-safety.html Fine della Politica di Conservazione ed Eliminazione dei Dati.