Balance — 데이터 보존 및 삭제 정책
Effective date: 28 June 2026 Last updated: 28 June 2026
매년 검토: 다음 예정 검토는 2027년 6월 9일까지. 적용 대상: Balance가 처리하는 모든 개인정보 범주.
이것은 미국 아동 온라인 개인정보 보호법("COPPA") 16 CFR § 312.10에 따라 요구되는 서면 데이터 보존 및 삭제 정책입니다. 또한 GDPR 및 UK GDPR 제5조(1)(c) 및 제5조(1)(e)에 따른 저장 제한 및 데이터 최소화 의무, 칠레 법률 21.719 제14조, 콜롬비아 법률 1581 및 그 규제 체계에 따른 보존 규칙, 그리고 그 외 모든 국가의 동등한 규칙을 충족합니다.
이 문서는 retention.html 에 게시되며, 개인정보 보호정책(제8조에 사용자 대상 요약이 포함됨) 및 아동 개인정보 보호 고지(제8조에 아동 데이터에 대한 COPPA 특유의 서면 일정이 포함됨)를 보완하는 계층 A 부속 문서입니다.
개인정보 보호정책 또는 아동 개인정보 보호 고지의 사용자 대상 문구가 본 보존 정책과 일관되지 않는 것으로 보일 경우, 본 보존 정책이 운영상 보존 기간을 규율합니다(개인정보 보호정책 및 아동 개인정보 보호 고지는 공개용 요약이며, 이를 명확히 해야 할 수도 있습니다; 충돌이 있는 경우 으로 문의해 주시면 조율하겠습니다).
1. 원칙
Balance의 보존은 네 가지 원칙에 따라 규율됩니다. 본 정책의 모든 보존 기간은 각 원칙을 충족해야 합니다:
- 목적 제한 (GDPR 제5조(1)(b), COPPA § 312.7). 우리는 부모가 계약한 부모 관리 서비스를 제공하거나, 법적 의무를 준수하거나, 정당한 청구를 방어하는 데 필요한 기간 동안만 개인정보를 보존합니다. 보존 기간을 편리한 숫자로 "올림"하지 않습니다.
- 저장 제한 (GDPR 제5조(1)(e), COPPA § 312.10). 아래 명시된 보존 기간은 최대이며 최소가 아닙니다. 부모가 삭제를 더 일찍 시작하거나 운영상 목적이 더 일찍 종료되는 경우, 데이터는 더 일찍 삭제됩니다.
- 데이터 최소화 (GDPR 제5조(1)(c)). 우리는 목적이 요구하는 가장 작은 데이터 세트를 보유합니다. 필요하지 않은 범주는 절대 보존하지 않습니다.
- 기본값으로 삭제 (영국 아동 코드, OECD 개인정보 보호 원칙). 새로운 기능마다, 보존에 특정한 명시된 목적이 없는 한 설계 선택은 기본값으로 삭제입니다.
아래 제3조의 각 보존 규칙은 "이 기간의 이유" 열에서 이러한 원칙 중 하나 이상에 매핑됩니다.
2. 역할
- 데이터 컨트롤러: BabaYaga Program, TOO (카자흐스탄; BIN 260540024651).
- 프로세스 소유자: , 이사 — 개인정보 보호책임자() 및 지정 아동 안전 책임자() 역할도 겸임합니다.
- 데이터 사본을 보유한 서비스 제공업체 (하위 처리자): 목록은 개인정보 보호정책 제6조에 있습니다. 컨트롤러는 각 하위 처리자가 아래의 보존 규칙을 준수하도록 보장할 책임이 있으며, 이는 각 제공업체와의 데이터 처리 계약에 명시되어 있습니다.
- 연간 검토자: , 이사, 연간 검토(제12조) 및 보존 기간에 대한 모든 변경 사항을 승인합니다.
3. 마스터 보존 표 — 범주별
이는 신뢰의 원천이 되는 보존 표입니다. 개인정보 보호정책(§ 8) 및 아동 개인정보 보호 고지(§ 8)는 이 표에서 도출된 사용자 친화적 요약을 표시합니다.
3.1 계정 측 범주
| 범주 | 최대 보존 기간 | 삭제 트리거 | 법적 근거 기간 제한 | 이 기간의 이유 |
|---|---|---|---|---|
| 부모 계정 기록 (부모의 이메일 AES-256-GCM 암호문 + SHA-256 조회 해시; bcrypt 비밀번호 해시; 설정; 인증 메타데이터; 지역; 가족 연결) | 부모가 스스로 삭제할 때까지; 그 후 앱 내 확인으로부터 1시간 이내. 으로의 이메일/수동 요청은 § 5의 법정 기한에 따라 처리됩니다. | 앱 내 계정 삭제 작업으로 1시간의 대기 기간과 함께 트리거되거나, § 5의 법정 기한에 따라 으로의 이메일 요청으로 트리거됨 | 계약 (GDPR 제6조(1)(b)) | 서비스를 제공하는 데 필요함; 부모의 철회로 종료됨 |
| 가족 기록 (부모 + 자녀 연결; 가족 PIN 해시; PIN 업데이트 타임스탬프) | 부모 계정과 동일한 수명주기 | 부모 자체 삭제 시 연쇄 삭제 | 계약 | 가족은 부모 계정이 존재하는 동안에만 논리적으로 존재함 |
| 자녀 계정 기록 (이름; 나이; 선택적 생일; 선택적 아바타; 설정; 원장; 상태; 기기 식별자; 기기 이름; 기기 기록) | 부모가 자녀(또는 전체 계정)를 삭제할 때까지; 그 후 앱 내 확인으로부터 1시간 이내. 이메일/수동 요청은 § 5의 법정 기한에 따라 처리됩니다. | 부모의 "자녀 삭제" 또는 "계정 삭제" 흐름으로 트리거됨(앱 내 1시간 대기 기간; 이메일 요청에 대한 법정 기한) | COPPA 검증된 부모 동의 + GDPR 제6조(1)(b) 계약 | 해당 자녀에 대한 부모 관리 서비스를 제공하는 데 필요함; 부모의 지시로 종료됨 |
| 구독/청구 기록 (Google Play 구매 토큰, 구독 상태) | 카자흐스탄 세법 및 회계법에서 요구하는 대로(송장의 경우 일반적으로 5년) | 콜드 스토리지에 보관; 5년 기념일에 삭제됨 | 법적 의무 (GDPR 제6조(1)(c)) | 세무/회계 보존 의무가 이 좁은 범주에 대한 부모의 삭제 권리를 초과함 — 개인정보 보호정책 § 8에 공개됨 |
| 인증 메타데이터 (마지막 로그인, 로그인 실패 카운터, 비밀번호 변경/재설정 타임스탬프) | 부모 자체 삭제까지(연쇄) | 연쇄 | 정당한 이익(보안) | 자격 증명 스터핑을 탐지하고 지연시키는 데 필요함 |
3.2 자녀 기기 파생 범주
| 범주 | 최대 보존 기간 | 삭제 트리거 | 법적 근거 기간 제한 | 이 기간의 이유 |
|---|---|---|---|---|
| 앱별 일일 사용 총계 | 90일 | 90일 후 자동 삭제됨 | 계약 | 90일은 필요 이상으로 보존하지 않으면서 가장 현실적인 부모 보고 기간을 포괄함 |
| 설치된 앱 카탈로그 (패키지 이름, 아이콘, 설치 날짜) | 자녀의 기기에 의해 지속적으로 갱신됨; 자녀가 삭제되면 삭제됨 | 연쇄 | 계약 | 목록은 유동적임; 오래된 항목을 보존하지 않음 |
| 자녀별 설정 (제한, 일정, 차단된 앱) | 자녀 삭제와 함께 연쇄 | 연쇄 | 계약 | 구성은 자녀가 존재하는 동안에만 의미가 있음 |
| 작업 정의, 인스턴스, 원장, 정산, 연속 기록 | 자녀(또는 가족) 삭제와 함께 연쇄 | 연쇄 | 계약 | 운영 기록은 가족이 존재하는 동안에만 필요함 |
| 알림 (부모 + 자녀 알림) | 30일 | 30일 후 자동 삭제됨 | 계약 + 정당한 이익 | 30일은 일반적인 사용자 필요를 초과함; 아카이브하지 않음 |
| 상태 확인 핑 (최신 페어링/상태) | 지속적인 최신 값만 — 기록은 보존되지 않음 | 각 핑마다 덮어씀 | 계약 | 상태는 특정 시점의 것임; 기록은 불필요함 |
| FCM 푸시 토큰 | 자녀(또는 부모)가 삭제될 때까지 | 연쇄 | 계약 | 활성 기기에 푸시를 전달하는 데만 필요함 |
3.3 종단 간 암호화된 증거 미디어 및 키
| 범주 | 최대 보존 기간 | 삭제 트리거 | 법적 근거 기간 제한 | 이 기간의 이유 |
|---|---|---|---|---|
연결된 작업이 최종 상태에 도달한 후 30일간 관련 메타데이터 및 썸네일 암호문과 함께 우리의 Google Cloud 저장 위치에 보관되는 암호화된 증거 미디어 (APPROVED_FINAL / DECLINED_FINAL / REVOKED / MISSED / CANCELLED) |
(a) 기간이 만료되면 자동 야간 정리; (b) 우리의 Google Cloud 저장 위치의 저장 수명주기 규칙이 고아 객체에 대해 180일에서 삭제를 보장함; (c) 부모가 시작한 즉각적인 삭제는 30일 기간을 우회함 | 계약 | 30일은 부모에게 검토하고 재결정할 의도적인 기간을 제공함; 그 이후 증거는 운영상 오래된 것이 됨 | |
| 암호화된 기기 키 | 보호하는 소유자(부모 또는 자녀)와 동일한 수명주기 | 보호하는 소유자(부모 또는 자녀)가 삭제되면 연쇄 삭제됨 | 계약 | 소유자가 삭제된 후 키는 쓸모없음; 보존은 책임이 됨 |
| 부모 미디어 키 자료 | 속한 부모-자녀 쌍과 함께 연쇄 | 연쇄 | 계약 | 미디어 키 자료는 부모-자녀 쌍에 묶여 있음 |
| 선택적 Google Drive AppData 암호화 미디어 키 백업 (우리의 인프라가 아닌 부모 자신의 Drive에 보관됨) | 부모가 자신의 Google Drive에서 제어하는 수명주기 | 해당 없음 — 우리의 보존 범위 밖 | 부모의 통제 | 우리는 AppData 블롭을 절대 보지 않음; 부모가 제거 시점을 결정함 |
3.4 일시적 확인 및 페어링 토큰
| 범주 | 최대 보존 기간 | 삭제 트리거 | 이 기간의 이유 |
|---|---|---|---|
| 일회용 코드 (가입/비밀번호 재설정 코드가 페퍼 처리된 SHA-256 해시로 저장됨) | 1시간 | 1시간 후 자동 삭제됨 | 10분의 활성 기간 + 50분의 만료 후 요율 제한 기간을 포괄함 |
| 가족 초대 코드 | 24시간 | 24시간 후 자동 삭제됨 | 일회성 페어링 기간 |
| 재연결 코드 | 15분 | 15분 후 자동 삭제됨 | 당일 기기 변경 복구 |
3.5 운영 데이터
| 범주 | 최대 보존 기간 | 삭제 트리거 | 이 기간의 이유 |
|---|---|---|---|
| 애플리케이션 서버 로그 (HTTP 메서드, 경로, 응답 상태, 오류 코드, 요청 시간, 인증에 민감한 엔드포인트에서의 일시적 IP) | 호스팅 제공업체인 Emergent Labs Inc.가 Emergent의 공개된 콘텐츠 삭제 및 로그 보존 정책에 따라 보존함. 우리는 이러한 로그로 보내는 내용을 최소화합니다 — 아래 컨트롤러 측 로깅 규율 규칙을 참조하세요. | 호스팅 계층에 의해 순환됨 | 운영 + 보안(정당한 이익) — 호스팅 제공업체의 공개된 정책을 따름; 컨트롤러 측 로깅 규율(미디어 키, 암호화 키, 평문 자격 증명, 일회용 코드, 원시 페어링 코드가 로그에 없음)로 보완됨. |
| 운영 데이터베이스 백업 | 두 계층: (a) 호스팅 제공업체 자체의 운영 데이터베이스 스냅샷, 공개된 백업 보존 정책에 따라 보존됨; (b) 증거 미디어에 사용하는 것과 동일한 제공업체 및 지역인 Google Cloud(미국)에 저장된 운영 데이터베이스의 자체 주기적(일일) 백업 사본은 30일 순환 기간 동안 보존된 후 자동으로 삭제됨. 백업이 순환에서 벗어나면 삭제된 개인정보는 복구할 수 없게 됨. | (a) 호스팅 계층에 의해 순환됨; (b) 30일 순환 기간, 매일 정리됨 | 재해 복구 정당한 이익; 우리의 Google Cloud 백업은 30일 순환 기간으로 제한됨 |
| 공개 법률 문서 웹사이트 접속 로그 (Cloudflare Pages) | Cloudflare의 무료 등급 Pages에 대한 공개된 보존 정책에 따라 규율됨 | 우리의 인프라 밖 | Cloudflare의 표준; 사이트에는 쿠키나 분석이 없음 |
4. 삭제 메커니즘
4.1 부모가 시작한 자녀 삭제(자녀별 삭제)
부모가 개인정보 설정 하의 앱 내 "자녀 삭제" 작업을 사용하여 확인하거나, 으로 특정 자녀의 삭제를 요청하는 경우, 백엔드는:
- 자녀의 기기로부터의 추가 수집을 즉시 중지합니다(자녀 기기의 포그라운드 서비스는 다음 상태 확인 시 종료 신호를 받고; 기기의 페어링은 무효화되어 향후 업로드가 API 게이트웨이에서 거부됨).
- 자녀 기록을 삭제 대상으로 표시하고 앱 내 1시간 대기 기간이 끝난 후 연쇄가 실행되도록 예약합니다. 으로 이메일로 제출된 요청은 1시간 대기 기간이 아니라 § 5의 법정 기한(GDPR 30일; COPPA 10영업일; CCPA 45일)에 따라 처리됩니다.
- 대기 기간이 끝나면 삭제 연쇄를 실행합니다: - 자녀의 사용 기록, 설치된 앱 카탈로그, 자녀별 설정, 알림, 작업 정의 및 인스턴스, 적립 시간 원장 및 정산, 연속 기록, 복구 봉투 및 가족 생성 플래그를 삭제; - 해당 자녀에 속한 모든 암호화된 기기 키를 삭제; - 해당 자녀와 연결된 부모 미디어 키 자료를 삭제; - 우리의 Google Cloud 저장 위치에 저장된 해당 자녀의 모든 증거 미디어 객체를 삭제 — 삭제가 즉시 이루어지도록 직접 객체 삭제를 사용, 수명주기가 아님; - 해당 자녀를 참조하는 모든 미디어 메타데이터 기록을 삭제; - 자녀 기록 자체를 삭제.
- 계정의 부모에게 확인 이메일을 보냅니다.
4.2 부모가 시작한 부모 계정 삭제(계정 삭제)
부모가 개인정보 설정 하의 앱 내 "계정 삭제" 작업을 사용하여 확인하거나, 으로 문의하는 경우:
앱 내 "계정 삭제" 작업은 1시간의 대기 기간을 적용합니다(§ 4.1과 동일한 메커니즘): 계정이 삭제 대상으로 표시되고 대기 기간이 끝나면 연쇄가 실행됩니다. 으로 전송된 이메일/수동 요청은 1시간 대기 기간이 아니라 § 5의 법정 기한에 따라 처리됩니다.
- 가족에 속한 모든 자녀에 대해 § 4.1의 자녀별 연쇄를 실행합니다.
- 가족 기록을 삭제합니다.
- 부모에게 속한 모든 암호화된 기기 키를 삭제합니다.
- 부모 계정 기록을 삭제합니다.
- 요청 시점에 등록된 주소로 확인 이메일을 보냅니다.
- 구독 상태: 활성 Google Play 구독은 우리가 자동으로 취소하지 않습니다 — 부모에게 Google Play → 구독에서 취소하도록 안내합니다(부모가 부여하지 않은 OAuth 범위 작업 없이는 부모를 대신하여 Google Play 구독을 취소할 수 없습니다). 부모는 삭제 확인 단계에서 이 사항을 상기받습니다.
4.3 계정 비활성(임의적)
우리는 장기간 비활성 상태인 계정을 폐쇄하고 삭제할 수 있습니다. 특정 계정에 대해 이를 결정하는 경우, 어떠한 삭제 전에도 부모에게 통지 이메일을 보내고 로그인하여 계정을 활성 상태로 유지할 합리적인 기회를 제공합니다. 고정된 비활성 기간은 없습니다 — 이는 명백히 방치된 데이터를 정리할 수 있는 경로를 제공하면서 Balance를 드물게 사용하는 부모를 보호하기 위한 임의적 조항입니다. (이는 개인정보 보호정책 § 8을 그대로 반영하며 2026년 6월 9일에 채택된 동일한 완화된 입장의 일부입니다.)
4.4 동의 철회
부모는 언제든지 자녀의 기기로부터의 지속적인 수집에 대한 동의를 철회할 수 있습니다. 가장 직접적인 경로는 자녀를 삭제하는 것입니다(§ 4.1). 자녀를 제거하면 추가 수집이 즉시 중지되고 앱 내 1시간 대기 기간이 끝나면(또는 이메일/수동 요청의 경우 § 5의 법정 기한에 따라) 삭제 연쇄가 트리거됩니다. 철회 전에 수행된 과거 처리의 합법성은 영향을 받지 않습니다.
4.5 자녀를 삭제하지 않고 특정 범주 삭제
자녀를 유지하되 한 범주를 삭제하고 싶은 부모(예: "7일 이상 지난 모든 증거 동영상 삭제")는: - 앱 내에서: 자녀의 미디어 탭을 열고 각 항목에서 "삭제"를 탭하거나 앱 내 미디어 탭의 대량 선택 작업을 사용; - 이메일로: 으로 요청을 작성. 아래 § 5의 기한 내에 답변드리겠습니다.
4.6 백업
운영 백업은 § 3.5에 설명된 순환 백업 기간 동안 삭제로부터 보호되는 스냅샷을 계속 보유합니다. Google Cloud와의 자체 주기적 백업은 30일 순환 기간으로 보존됩니다; 백업이 순환에서 벗어나면 삭제된 데이터는 더 이상 복구할 수 없습니다. 호스팅 제공업체 자체의 운영 스냅샷은 공개된 백업 보존 정책에 따라 순환됩니다. 개인정보 보호정책은 이 예외를 공개합니다(§ 8). 이는 "삭제는 즉시 이루어진다"는 약속의 유일한 법적 예외입니다.
5. 정보주체 권리 시간표
우리는 권리(접근, 정정, 삭제, 제한, 이동성, 이의)를 행사하는 부모에게 적용되는 모든 법정 기한을 준수합니다:
- GDPR / UK GDPR: 요청 접수로부터 30일; 복잡한 요청의 경우 서면 통지와 함께 최대 60일 추가 연장 가능.
- 미국 주 개인정보 보호법 (CCPA/CPRA, VCDPA, CPA, CTDPA, UCPA, TDPSA 및 기타 주법): 45일, 통지와 함께 45일 연장 가능.
- COPPA 검증된 부모 삭제 요청: 불합리한 지연 없이, 실제로는 10영업일 이내.
- 기타 국가: 현지 데이터 보호법이 정한 기한.
개인정보 보호책임자()는 하의 내부 DSAR 로그에서 모든 요청을 추적합니다. 각 요청은 서면 처분으로 종결됩니다.
6. 법적 보류 및 예외 등록부
우리는 다음 상황에서만, 그리고 상황이 요구하는 기간 동안만 § 3이 나타내는 것보다 더 오래 특정 기록을 보존할 수 있습니다:
- 카자흐스탄 법률에 따른 세무 및 회계 보존(구독 기록 — § 3.1 참조).
- 관할 당국의 법적 보류 명령(법원 명령, 규제 기관의 보존 통지, 합법적인 제출 요구) — 기간은 명령에 의해 정해짐.
- 아동 안전 표준 § 7에 따라 분류된 사안에 대해 18 U.S.C. § 2258A(h)에 따른 아동 안전 보존(90일, 기관 요청 시 90일 추가 연장 가능).
- 우리가 당사자인 활성 법적 분쟁 — 기간: 사안이 종결될 때까지, 적용되는 절차법에 따른 항소 제한 기간을 더함.
§ 3을 초과하는 모든 보존은 개인정보 보호책임자에 의해 서면으로 승인되고 하에 유지되는 보존 예외 등록부에 기록되어야 합니다. 등록부는 매년 검토(§ 12)에서 검토됩니다.
7. 연쇄 검증 — 백엔드 테스트
백엔드의 각 릴리스에 대해, 우리는 삭제 연쇄를 종단 간으로 실행하는 회귀 테스트를 유지합니다. 우리의 자동화된 삭제 테스트는 다음을 확인합니다:
- 계정을 삭제하면 부모에게 속한 모든 자녀의 저장된 모든 기록이 제거됨;
- 가족을 위해 저장된 모든 증거 미디어 객체가 삭제됨(단순히 수명주기 만료로 표시되는 것이 아님);
- 부모 또는 부모의 자녀 중 누구와도 연결된 모든 암호화된 기기 키, 미디어 키 기록 및 미디어 메타데이터 기록이 제거됨;
- 삭제 확인 이메일이 발송됨.
우리는 삭제와 관련된 코드 경로에 대해 모든 CI 실행에서 연쇄 테스트를 실행합니다. 실패한 연쇄 테스트는 릴리스를 차단합니다.
8. 하위 처리자 보존 정렬
각 하위 처리자(개인정보 보호정책 제6조)는 다음을 의무화하는 서면 데이터 처리 계약에 의해 구속됩니다:
- 명시된 서비스를 수행하는 데 필요한 기간보다 개인정보를 더 오래 보존하지 않을 것;
- 개별 삭제 요청 시 및 DPA 종료 시 즉시를 포함하여 우리의 지시에 따라 개인정보를 삭제하거나 반환할 것;
- 해당되는 경우 자체 백업 보존 기간을 30일 이하로 유지할 것;
- 요청 시 보존 관행에 대한 서면 확인을 우리에게 제공할 것.
구체적으로:
| 하위 처리자 | Balance 데이터에 대한 보존 관련성 | 조치 항목 |
|---|---|---|
| Emergent Labs Inc. (백엔드 호스팅 및 프로덕션 데이터베이스) | 애플리케이션 로그는 Emergent의 공개된 콘텐츠 삭제 및 로그 보존 정책에 따라 보존됨; 호스팅 제공업체 자체의 데이터베이스 스냅샷은 공개된 백업 보존 정책에 따라 보존됨 | 완료 — 정책은 제공업체의 공개된 일정을 따름; 더 엄격한 고객별 약정은 제공되지 않으며, 컨트롤러 측 보완 통제(엄격한 로깅 규율)로 완화됨 |
| Google Cloud Storage (암호화된 미디어) | 객체별 수명주기는 우리의 저장 수명주기 규칙(≤180일 고아 보장)으로 제어됨 + 연쇄 시 객체별 즉시 삭제 | 수명주기 규칙이 적용됨 |
| Google Cloud (운영 데이터베이스 백업) | 미국에 저장된 운영 데이터베이스의 일일 백업 사본은 30일 순환 기간으로 보존된 후 자동으로 삭제됨 | EU SCC(및 대체 수단으로 영국 IDTA)를 사용한 Google의 데이터 프라이버시 프레임워크 인증에 따른 전송 |
| Firebase Cloud Messaging | 메시지별 일시적; 메시지 내용의 보관 없음 | 조치 불필요 |
| Resend | Resend의 공개된 DPA에 따른 이메일 전달 기록 | 조치 불필요 |
| Google LLC (Google 로그인, Google Drive AppData, Google Play Billing) | Google의 공개된 보존에 따름; AppData 블롭은 부모 자신의 Drive에 있음 | 조치 불필요 |
| Prighter Group (EU를 위한 Prighter EU Rep GmbH; 영국 제27조 대표를 위한 Prighter Ltd (UK)) | DSAR 서신은 EU/영국법이 요구하는 기간 동안 보존됨 | Prighter의 DPA에 따름 |
9. 암호화 키 순환
암호화 키 자체도 수명주기의 대상입니다. 우리의 키 순환 운영 매뉴얼은 다음을 문서화합니다:
- 저장된 이메일을 보호하는 서버 측 키 (부모의 이메일 주소를 저장 시 암호화하는 데 사용되는 AES-256-GCM 키): 연간 순환 주기; 침해 의심 시 임시 순환. 순환에는 단일 마이그레이션 작업으로 저장된 모든 이메일을 재암호화하는 것이 필요함.
- 일회용 코드 해시에 추가된 서버 측 페퍼 (일회용 코드를 저장하기 전에 SHA-256과 결합되는 서버 전용 비밀): 연간 순환 주기; 순환 시 모든 활성 일회용 코드는 확인할 수 없게 되며 1시간 내에 제거됨. 일회용 코드 기간은 의도적으로 짧으므로 사용자에게 보이는 영향은 제한됨.
- 기기별 E2EE 키 페어 (부모와 자녀가 보유한 X25519 기기 키): 클라이언트에 의해 관리됨; 백엔드는 공개 키의 절반만 저장함. 순환은 사용자가 재페어링하거나 새 기기로 이전할 때 기기에 의해 구동됨 — 개인정보 보호정책 제9조 참조.
운영 매뉴얼은 의 통제 하에 유지됩니다.
10. 지속적 개선
우리는 이 정책에 계속 부합하도록 자동화된 보존 및 삭제 작업을 주기적으로 검토하고 개선합니다. 구현된 보존 기간이나 삭제 작업이 정렬되고 있는 경우, 임시 운영 동작은 기존의 자동 삭제 일정 및 연쇄 로직에 의해 규율되며, 모든 편차는 보존 예외 등록부(§ 6)에 기록되고 연간 검토(§ 12)에서 조정됩니다.
11. 부모가 보존을 확인하는 방법
부모는 언제든지 종단 간으로 우리의 보존을 확인할 수 있습니다:
- 내보내기. 개인정보 설정 하의 앱 내 데이터 내보내기 작업을 사용하여 가족의 데이터를 내보냅니다. 내보내기는 각 행에 기록/생성/최근 확인 타임스탬프가 있는, 우리가 보유한 모든 범주의 다운로드 가능한 JSON 아카이브를 제공합니다. 해당 범주의 보존 기간보다 오래된 것은 보존 실패를 나타냅니다 — 으로 신고해 주세요.
- 삭제. 자녀 또는 계정을 삭제한 다음, 30일 후에 다시 내보냅니다. 내보내기는 비어 있어야 합니다(또는 부모 계정의 경우 삭제 후 확인 기록만 포함해야 함).
- 직접 문의. 으로 이메일을 보내 "우리 가족에 대해 보유하고 있는 모든 것을 보여 주세요"라고 요청하세요. 우리는 § 5의 기한 내에 다른 것이 존재하지 않는다는 서면 확인과 함께 동일한 내보내기를 제공하겠습니다.
불일치를 발견한 부모는 보복 위험 없이 이를 신고하도록 초청합니다 — 우리는 보존 오류를 버그로 취급하고 신고자에게 감사를 표합니다.
12. 연간 검토
개인정보 보호책임자는 매년 6월 9일까지 최소 연 1회 이 정책을 검토합니다. 검토 범위는 다음을 포함합니다:
- § 3의 마스터 표 — 각 행 및 자동 삭제 일정;
- 삭제 연쇄 테스트 스위트 — § 3의 모든 행을 다루는지 확인;
- 보존 예외 등록부(§ 6) — 기록된 이유 없이 공개된 일정 외에 보존된 것이 없는지 확인;
- 하위 처리자 DPA(§ 8) — 각각이 최신 상태인지 확인;
- 지속적 개선 검토(§ 10) — 자동화된 보존 및 삭제 작업이 정렬 상태를 유지하는지 확인;
- 키 순환 주기(§ 9) — 마지막 순환이 이전 12개월 이내였는지 확인.
보존 기간의 실질적인 변경은 다음을 필요로 합니다:
- 이 문서 상단의 "최종 업데이트" 날짜;
- 변경 사항이 영향을 미치는 개인정보 보호정책 § 8 및 아동 개인정보 보호 고지 § 8의 해당 업데이트;
- 변경 사항이 보존 기간을 연장하는 경우 계정의 부모에게 30일간의 앱 내 + 이메일 통지;
- 변경 사항이 보존 기간의 축소인 경우, 사전 통지가 필요하지 않음(변경은 부모에게 유리함).
13. 국가별 부속서
국가별 보존 세부 사항(예: 특정 국가에서 더 긴 의무적 세무 문서 보존 또는 더 짧은 의무적 삭제 연쇄 기한)은 이 정책과 함께 retention.html 에 게시되는 국가별 부속서 세트에 게시됩니다. 상속된 영토는 개인정보 보호정책 제18조와 일관되게 상위 국가 부속서를 따릅니다.
14. 빠른 참조 연락처
- 개인정보 / 정보주체 요청(DSAR) / 데이터 내보내기 / 삭제: ()
- 아동 안전 신고: (도 겸임)
- 일반 지원:
- EU 대표자: Prighter EU Rep GmbH, Schellinggasse 3, 1010 Vienna, 오스트리아
- 영국 대표자: Prighter Ltd (UK), 20 Mortlake High Street, London SW14 8JN, 영국
- 우편: BabaYaga Program, TOO, ul. Ongarsynova 10, kv. 175, Esil district, Astana 010000, 카자흐스탄
- 전화:
- 관련 문서:
- 개인정보 보호정책: privacy.html
- 아동 개인정보 보호 고지: children.html
- 서비스 이용약관: terms.html
- 구독 약관: subscription-terms.html
- 아동 안전 표준: child-safety.html
데이터 보존 및 삭제 정책 끝.