← All legal documents

Balance — 데이터 보존 및 삭제 정책

Effective date: 28 June 2026 Last updated: 28 June 2026

매년 검토: 다음 예정 검토는 2027년 6월 9일까지. 적용 대상: Balance가 처리하는 모든 개인정보 범주.

이것은 미국 아동 온라인 개인정보 보호법("COPPA") 16 CFR § 312.10에 따라 요구되는 서면 데이터 보존 및 삭제 정책입니다. 또한 GDPR 및 UK GDPR 제5조(1)(c) 및 제5조(1)(e)에 따른 저장 제한 및 데이터 최소화 의무, 칠레 법률 21.719 제14조, 콜롬비아 법률 1581 및 그 규제 체계에 따른 보존 규칙, 그리고 그 외 모든 국가의 동등한 규칙을 충족합니다.

이 문서는 retention.html 에 게시되며, 개인정보 보호정책(제8조에 사용자 대상 요약이 포함됨) 및 아동 개인정보 보호 고지(제8조에 아동 데이터에 대한 COPPA 특유의 서면 일정이 포함됨)를 보완하는 계층 A 부속 문서입니다.

개인정보 보호정책 또는 아동 개인정보 보호 고지의 사용자 대상 문구가 본 보존 정책과 일관되지 않는 것으로 보일 경우, 본 보존 정책이 운영상 보존 기간을 규율합니다(개인정보 보호정책 및 아동 개인정보 보호 고지는 공개용 요약이며, 이를 명확히 해야 할 수도 있습니다; 충돌이 있는 경우 으로 문의해 주시면 조율하겠습니다).


1. 원칙

Balance의 보존은 네 가지 원칙에 따라 규율됩니다. 본 정책의 모든 보존 기간은 각 원칙을 충족해야 합니다:

  1. 목적 제한 (GDPR 제5조(1)(b), COPPA § 312.7). 우리는 부모가 계약한 부모 관리 서비스를 제공하거나, 법적 의무를 준수하거나, 정당한 청구를 방어하는 데 필요한 기간 동안만 개인정보를 보존합니다. 보존 기간을 편리한 숫자로 "올림"하지 않습니다.
  2. 저장 제한 (GDPR 제5조(1)(e), COPPA § 312.10). 아래 명시된 보존 기간은 최대이며 최소가 아닙니다. 부모가 삭제를 더 일찍 시작하거나 운영상 목적이 더 일찍 종료되는 경우, 데이터는 더 일찍 삭제됩니다.
  3. 데이터 최소화 (GDPR 제5조(1)(c)). 우리는 목적이 요구하는 가장 작은 데이터 세트를 보유합니다. 필요하지 않은 범주는 절대 보존하지 않습니다.
  4. 기본값으로 삭제 (영국 아동 코드, OECD 개인정보 보호 원칙). 새로운 기능마다, 보존에 특정한 명시된 목적이 없는 한 설계 선택은 기본값으로 삭제입니다.

아래 제3조의 각 보존 규칙은 "이 기간의 이유" 열에서 이러한 원칙 중 하나 이상에 매핑됩니다.


2. 역할


3. 마스터 보존 표 — 범주별

이는 신뢰의 원천이 되는 보존 표입니다. 개인정보 보호정책(§ 8) 및 아동 개인정보 보호 고지(§ 8)는 이 표에서 도출된 사용자 친화적 요약을 표시합니다.

3.1 계정 측 범주

범주 최대 보존 기간 삭제 트리거 법적 근거 기간 제한 이 기간의 이유
부모 계정 기록 (부모의 이메일 AES-256-GCM 암호문 + SHA-256 조회 해시; bcrypt 비밀번호 해시; 설정; 인증 메타데이터; 지역; 가족 연결) 부모가 스스로 삭제할 때까지; 그 후 앱 내 확인으로부터 1시간 이내. 으로의 이메일/수동 요청은 § 5의 법정 기한에 따라 처리됩니다. 앱 내 계정 삭제 작업으로 1시간의 대기 기간과 함께 트리거되거나, § 5의 법정 기한에 따라 으로의 이메일 요청으로 트리거됨 계약 (GDPR 제6조(1)(b)) 서비스를 제공하는 데 필요함; 부모의 철회로 종료됨
가족 기록 (부모 + 자녀 연결; 가족 PIN 해시; PIN 업데이트 타임스탬프) 부모 계정과 동일한 수명주기 부모 자체 삭제 시 연쇄 삭제 계약 가족은 부모 계정이 존재하는 동안에만 논리적으로 존재함
자녀 계정 기록 (이름; 나이; 선택적 생일; 선택적 아바타; 설정; 원장; 상태; 기기 식별자; 기기 이름; 기기 기록) 부모가 자녀(또는 전체 계정)를 삭제할 때까지; 그 후 앱 내 확인으로부터 1시간 이내. 이메일/수동 요청은 § 5의 법정 기한에 따라 처리됩니다. 부모의 "자녀 삭제" 또는 "계정 삭제" 흐름으로 트리거됨(앱 내 1시간 대기 기간; 이메일 요청에 대한 법정 기한) COPPA 검증된 부모 동의 + GDPR 제6조(1)(b) 계약 해당 자녀에 대한 부모 관리 서비스를 제공하는 데 필요함; 부모의 지시로 종료됨
구독/청구 기록 (Google Play 구매 토큰, 구독 상태) 카자흐스탄 세법 및 회계법에서 요구하는 대로(송장의 경우 일반적으로 5년) 콜드 스토리지에 보관; 5년 기념일에 삭제됨 법적 의무 (GDPR 제6조(1)(c)) 세무/회계 보존 의무가 이 좁은 범주에 대한 부모의 삭제 권리를 초과함 — 개인정보 보호정책 § 8에 공개됨
인증 메타데이터 (마지막 로그인, 로그인 실패 카운터, 비밀번호 변경/재설정 타임스탬프) 부모 자체 삭제까지(연쇄) 연쇄 정당한 이익(보안) 자격 증명 스터핑을 탐지하고 지연시키는 데 필요함

3.2 자녀 기기 파생 범주

범주 최대 보존 기간 삭제 트리거 법적 근거 기간 제한 이 기간의 이유
앱별 일일 사용 총계 90일 90일 후 자동 삭제됨 계약 90일은 필요 이상으로 보존하지 않으면서 가장 현실적인 부모 보고 기간을 포괄함
설치된 앱 카탈로그 (패키지 이름, 아이콘, 설치 날짜) 자녀의 기기에 의해 지속적으로 갱신됨; 자녀가 삭제되면 삭제됨 연쇄 계약 목록은 유동적임; 오래된 항목을 보존하지 않음
자녀별 설정 (제한, 일정, 차단된 앱) 자녀 삭제와 함께 연쇄 연쇄 계약 구성은 자녀가 존재하는 동안에만 의미가 있음
작업 정의, 인스턴스, 원장, 정산, 연속 기록 자녀(또는 가족) 삭제와 함께 연쇄 연쇄 계약 운영 기록은 가족이 존재하는 동안에만 필요함
알림 (부모 + 자녀 알림) 30일 30일 후 자동 삭제됨 계약 + 정당한 이익 30일은 일반적인 사용자 필요를 초과함; 아카이브하지 않음
상태 확인 핑 (최신 페어링/상태) 지속적인 최신 값만 — 기록은 보존되지 않음 각 핑마다 덮어씀 계약 상태는 특정 시점의 것임; 기록은 불필요함
FCM 푸시 토큰 자녀(또는 부모)가 삭제될 때까지 연쇄 계약 활성 기기에 푸시를 전달하는 데만 필요함

3.3 종단 간 암호화된 증거 미디어 및 키

범주 최대 보존 기간 삭제 트리거 법적 근거 기간 제한 이 기간의 이유
연결된 작업이 최종 상태에 도달한 후 30일간 관련 메타데이터 및 썸네일 암호문과 함께 우리의 Google Cloud 저장 위치에 보관되는 암호화된 증거 미디어 (APPROVED_FINAL / DECLINED_FINAL / REVOKED / MISSED / CANCELLED) (a) 기간이 만료되면 자동 야간 정리; (b) 우리의 Google Cloud 저장 위치의 저장 수명주기 규칙이 고아 객체에 대해 180일에서 삭제를 보장함; (c) 부모가 시작한 즉각적인 삭제는 30일 기간을 우회함 계약 30일은 부모에게 검토하고 재결정할 의도적인 기간을 제공함; 그 이후 증거는 운영상 오래된 것이 됨
암호화된 기기 키 보호하는 소유자(부모 또는 자녀)와 동일한 수명주기 보호하는 소유자(부모 또는 자녀)가 삭제되면 연쇄 삭제됨 계약 소유자가 삭제된 후 키는 쓸모없음; 보존은 책임이 됨
부모 미디어 키 자료 속한 부모-자녀 쌍과 함께 연쇄 연쇄 계약 미디어 키 자료는 부모-자녀 쌍에 묶여 있음
선택적 Google Drive AppData 암호화 미디어 키 백업 (우리의 인프라가 아닌 부모 자신의 Drive에 보관됨) 부모가 자신의 Google Drive에서 제어하는 수명주기 해당 없음 — 우리의 보존 범위 밖 부모의 통제 우리는 AppData 블롭을 절대 보지 않음; 부모가 제거 시점을 결정함

3.4 일시적 확인 및 페어링 토큰

범주 최대 보존 기간 삭제 트리거 이 기간의 이유
일회용 코드 (가입/비밀번호 재설정 코드가 페퍼 처리된 SHA-256 해시로 저장됨) 1시간 1시간 후 자동 삭제됨 10분의 활성 기간 + 50분의 만료 후 요율 제한 기간을 포괄함
가족 초대 코드 24시간 24시간 후 자동 삭제됨 일회성 페어링 기간
재연결 코드 15분 15분 후 자동 삭제됨 당일 기기 변경 복구

3.5 운영 데이터

범주 최대 보존 기간 삭제 트리거 이 기간의 이유
애플리케이션 서버 로그 (HTTP 메서드, 경로, 응답 상태, 오류 코드, 요청 시간, 인증에 민감한 엔드포인트에서의 일시적 IP) 호스팅 제공업체인 Emergent Labs Inc.가 Emergent의 공개된 콘텐츠 삭제 및 로그 보존 정책에 따라 보존함. 우리는 이러한 로그로 보내는 내용을 최소화합니다 — 아래 컨트롤러 측 로깅 규율 규칙을 참조하세요. 호스팅 계층에 의해 순환됨 운영 + 보안(정당한 이익) — 호스팅 제공업체의 공개된 정책을 따름; 컨트롤러 측 로깅 규율(미디어 키, 암호화 키, 평문 자격 증명, 일회용 코드, 원시 페어링 코드가 로그에 없음)로 보완됨.
운영 데이터베이스 백업 두 계층: (a) 호스팅 제공업체 자체의 운영 데이터베이스 스냅샷, 공개된 백업 보존 정책에 따라 보존됨; (b) 증거 미디어에 사용하는 것과 동일한 제공업체 및 지역인 Google Cloud(미국)에 저장된 운영 데이터베이스의 자체 주기적(일일) 백업 사본은 30일 순환 기간 동안 보존된 후 자동으로 삭제됨. 백업이 순환에서 벗어나면 삭제된 개인정보는 복구할 수 없게 됨. (a) 호스팅 계층에 의해 순환됨; (b) 30일 순환 기간, 매일 정리됨 재해 복구 정당한 이익; 우리의 Google Cloud 백업은 30일 순환 기간으로 제한됨
공개 법률 문서 웹사이트 접속 로그 (Cloudflare Pages) Cloudflare의 무료 등급 Pages에 대한 공개된 보존 정책에 따라 규율됨 우리의 인프라 밖 Cloudflare의 표준; 사이트에는 쿠키나 분석이 없음

4. 삭제 메커니즘

4.1 부모가 시작한 자녀 삭제(자녀별 삭제)

부모가 개인정보 설정 하의 앱 내 "자녀 삭제" 작업을 사용하여 확인하거나, 으로 특정 자녀의 삭제를 요청하는 경우, 백엔드는:

  1. 자녀의 기기로부터의 추가 수집을 즉시 중지합니다(자녀 기기의 포그라운드 서비스는 다음 상태 확인 시 종료 신호를 받고; 기기의 페어링은 무효화되어 향후 업로드가 API 게이트웨이에서 거부됨).
  2. 자녀 기록을 삭제 대상으로 표시하고 앱 내 1시간 대기 기간이 끝난 후 연쇄가 실행되도록 예약합니다. 으로 이메일로 제출된 요청은 1시간 대기 기간이 아니라 § 5의 법정 기한(GDPR 30일; COPPA 10영업일; CCPA 45일)에 따라 처리됩니다.
  3. 대기 기간이 끝나면 삭제 연쇄를 실행합니다: - 자녀의 사용 기록, 설치된 앱 카탈로그, 자녀별 설정, 알림, 작업 정의 및 인스턴스, 적립 시간 원장 및 정산, 연속 기록, 복구 봉투 및 가족 생성 플래그를 삭제; - 해당 자녀에 속한 모든 암호화된 기기 키를 삭제; - 해당 자녀와 연결된 부모 미디어 키 자료를 삭제; - 우리의 Google Cloud 저장 위치에 저장된 해당 자녀의 모든 증거 미디어 객체를 삭제 — 삭제가 즉시 이루어지도록 직접 객체 삭제를 사용, 수명주기가 아님; - 해당 자녀를 참조하는 모든 미디어 메타데이터 기록을 삭제; - 자녀 기록 자체를 삭제.
  4. 계정의 부모에게 확인 이메일을 보냅니다.

4.2 부모가 시작한 부모 계정 삭제(계정 삭제)

부모가 개인정보 설정 하의 앱 내 "계정 삭제" 작업을 사용하여 확인하거나, 으로 문의하는 경우:

앱 내 "계정 삭제" 작업은 1시간의 대기 기간을 적용합니다(§ 4.1과 동일한 메커니즘): 계정이 삭제 대상으로 표시되고 대기 기간이 끝나면 연쇄가 실행됩니다. 으로 전송된 이메일/수동 요청은 1시간 대기 기간이 아니라 § 5의 법정 기한에 따라 처리됩니다.

  1. 가족에 속한 모든 자녀에 대해 § 4.1의 자녀별 연쇄를 실행합니다.
  2. 가족 기록을 삭제합니다.
  3. 부모에게 속한 모든 암호화된 기기 키를 삭제합니다.
  4. 부모 계정 기록을 삭제합니다.
  5. 요청 시점에 등록된 주소로 확인 이메일을 보냅니다.
  6. 구독 상태: 활성 Google Play 구독은 우리가 자동으로 취소하지 않습니다 — 부모에게 Google Play → 구독에서 취소하도록 안내합니다(부모가 부여하지 않은 OAuth 범위 작업 없이는 부모를 대신하여 Google Play 구독을 취소할 수 없습니다). 부모는 삭제 확인 단계에서 이 사항을 상기받습니다.

4.3 계정 비활성(임의적)

우리는 장기간 비활성 상태인 계정을 폐쇄하고 삭제할 수 있습니다. 특정 계정에 대해 이를 결정하는 경우, 어떠한 삭제 전에도 부모에게 통지 이메일을 보내고 로그인하여 계정을 활성 상태로 유지할 합리적인 기회를 제공합니다. 고정된 비활성 기간은 없습니다 — 이는 명백히 방치된 데이터를 정리할 수 있는 경로를 제공하면서 Balance를 드물게 사용하는 부모를 보호하기 위한 임의적 조항입니다. (이는 개인정보 보호정책 § 8을 그대로 반영하며 2026년 6월 9일에 채택된 동일한 완화된 입장의 일부입니다.)

4.4 동의 철회

부모는 언제든지 자녀의 기기로부터의 지속적인 수집에 대한 동의를 철회할 수 있습니다. 가장 직접적인 경로는 자녀를 삭제하는 것입니다(§ 4.1). 자녀를 제거하면 추가 수집이 즉시 중지되고 앱 내 1시간 대기 기간이 끝나면(또는 이메일/수동 요청의 경우 § 5의 법정 기한에 따라) 삭제 연쇄가 트리거됩니다. 철회 전에 수행된 과거 처리의 합법성은 영향을 받지 않습니다.

4.5 자녀를 삭제하지 않고 특정 범주 삭제

자녀를 유지하되 한 범주를 삭제하고 싶은 부모(예: "7일 이상 지난 모든 증거 동영상 삭제")는: - 앱 내에서: 자녀의 미디어 탭을 열고 각 항목에서 "삭제"를 탭하거나 앱 내 미디어 탭의 대량 선택 작업을 사용; - 이메일로: 으로 요청을 작성. 아래 § 5의 기한 내에 답변드리겠습니다.

4.6 백업

운영 백업은 § 3.5에 설명된 순환 백업 기간 동안 삭제로부터 보호되는 스냅샷을 계속 보유합니다. Google Cloud와의 자체 주기적 백업은 30일 순환 기간으로 보존됩니다; 백업이 순환에서 벗어나면 삭제된 데이터는 더 이상 복구할 수 없습니다. 호스팅 제공업체 자체의 운영 스냅샷은 공개된 백업 보존 정책에 따라 순환됩니다. 개인정보 보호정책은 이 예외를 공개합니다(§ 8). 이는 "삭제는 즉시 이루어진다"는 약속의 유일한 법적 예외입니다.


5. 정보주체 권리 시간표

우리는 권리(접근, 정정, 삭제, 제한, 이동성, 이의)를 행사하는 부모에게 적용되는 모든 법정 기한을 준수합니다:

개인정보 보호책임자()는 하의 내부 DSAR 로그에서 모든 요청을 추적합니다. 각 요청은 서면 처분으로 종결됩니다.


6. 법적 보류 및 예외 등록부

우리는 다음 상황에서만, 그리고 상황이 요구하는 기간 동안만 § 3이 나타내는 것보다 더 오래 특정 기록을 보존할 수 있습니다:

  1. 카자흐스탄 법률에 따른 세무 및 회계 보존(구독 기록 — § 3.1 참조).
  2. 관할 당국의 법적 보류 명령(법원 명령, 규제 기관의 보존 통지, 합법적인 제출 요구) — 기간은 명령에 의해 정해짐.
  3. 아동 안전 표준 § 7에 따라 분류된 사안에 대해 18 U.S.C. § 2258A(h)에 따른 아동 안전 보존(90일, 기관 요청 시 90일 추가 연장 가능).
  4. 우리가 당사자인 활성 법적 분쟁 — 기간: 사안이 종결될 때까지, 적용되는 절차법에 따른 항소 제한 기간을 더함.

§ 3을 초과하는 모든 보존은 개인정보 보호책임자에 의해 서면으로 승인되고 하에 유지되는 보존 예외 등록부에 기록되어야 합니다. 등록부는 매년 검토(§ 12)에서 검토됩니다.


7. 연쇄 검증 — 백엔드 테스트

백엔드의 각 릴리스에 대해, 우리는 삭제 연쇄를 종단 간으로 실행하는 회귀 테스트를 유지합니다. 우리의 자동화된 삭제 테스트는 다음을 확인합니다:

우리는 삭제와 관련된 코드 경로에 대해 모든 CI 실행에서 연쇄 테스트를 실행합니다. 실패한 연쇄 테스트는 릴리스를 차단합니다.


8. 하위 처리자 보존 정렬

각 하위 처리자(개인정보 보호정책 제6조)는 다음을 의무화하는 서면 데이터 처리 계약에 의해 구속됩니다:

구체적으로:

하위 처리자 Balance 데이터에 대한 보존 관련성 조치 항목
Emergent Labs Inc. (백엔드 호스팅 및 프로덕션 데이터베이스) 애플리케이션 로그는 Emergent의 공개된 콘텐츠 삭제 및 로그 보존 정책에 따라 보존됨; 호스팅 제공업체 자체의 데이터베이스 스냅샷은 공개된 백업 보존 정책에 따라 보존됨 완료 — 정책은 제공업체의 공개된 일정을 따름; 더 엄격한 고객별 약정은 제공되지 않으며, 컨트롤러 측 보완 통제(엄격한 로깅 규율)로 완화됨
Google Cloud Storage (암호화된 미디어) 객체별 수명주기는 우리의 저장 수명주기 규칙(≤180일 고아 보장)으로 제어됨 + 연쇄 시 객체별 즉시 삭제 수명주기 규칙이 적용됨
Google Cloud (운영 데이터베이스 백업) 미국에 저장된 운영 데이터베이스의 일일 백업 사본은 30일 순환 기간으로 보존된 후 자동으로 삭제됨 EU SCC(및 대체 수단으로 영국 IDTA)를 사용한 Google의 데이터 프라이버시 프레임워크 인증에 따른 전송
Firebase Cloud Messaging 메시지별 일시적; 메시지 내용의 보관 없음 조치 불필요
Resend Resend의 공개된 DPA에 따른 이메일 전달 기록 조치 불필요
Google LLC (Google 로그인, Google Drive AppData, Google Play Billing) Google의 공개된 보존에 따름; AppData 블롭은 부모 자신의 Drive에 있음 조치 불필요
Prighter Group (EU를 위한 Prighter EU Rep GmbH; 영국 제27조 대표를 위한 Prighter Ltd (UK)) DSAR 서신은 EU/영국법이 요구하는 기간 동안 보존됨 Prighter의 DPA에 따름

9. 암호화 키 순환

암호화 키 자체도 수명주기의 대상입니다. 우리의 키 순환 운영 매뉴얼은 다음을 문서화합니다:

운영 매뉴얼은 의 통제 하에 유지됩니다.


10. 지속적 개선

우리는 이 정책에 계속 부합하도록 자동화된 보존 및 삭제 작업을 주기적으로 검토하고 개선합니다. 구현된 보존 기간이나 삭제 작업이 정렬되고 있는 경우, 임시 운영 동작은 기존의 자동 삭제 일정 및 연쇄 로직에 의해 규율되며, 모든 편차는 보존 예외 등록부(§ 6)에 기록되고 연간 검토(§ 12)에서 조정됩니다.


11. 부모가 보존을 확인하는 방법

부모는 언제든지 종단 간으로 우리의 보존을 확인할 수 있습니다:

  1. 내보내기. 개인정보 설정 하의 앱 내 데이터 내보내기 작업을 사용하여 가족의 데이터를 내보냅니다. 내보내기는 각 행에 기록/생성/최근 확인 타임스탬프가 있는, 우리가 보유한 모든 범주의 다운로드 가능한 JSON 아카이브를 제공합니다. 해당 범주의 보존 기간보다 오래된 것은 보존 실패를 나타냅니다 — 으로 신고해 주세요.
  2. 삭제. 자녀 또는 계정을 삭제한 다음, 30일 후에 다시 내보냅니다. 내보내기는 비어 있어야 합니다(또는 부모 계정의 경우 삭제 후 확인 기록만 포함해야 함).
  3. 직접 문의. 으로 이메일을 보내 "우리 가족에 대해 보유하고 있는 모든 것을 보여 주세요"라고 요청하세요. 우리는 § 5의 기한 내에 다른 것이 존재하지 않는다는 서면 확인과 함께 동일한 내보내기를 제공하겠습니다.

불일치를 발견한 부모는 보복 위험 없이 이를 신고하도록 초청합니다 — 우리는 보존 오류를 버그로 취급하고 신고자에게 감사를 표합니다.


12. 연간 검토

개인정보 보호책임자는 매년 6월 9일까지 최소 연 1회 이 정책을 검토합니다. 검토 범위는 다음을 포함합니다:

보존 기간의 실질적인 변경은 다음을 필요로 합니다:


13. 국가별 부속서

국가별 보존 세부 사항(예: 특정 국가에서 더 긴 의무적 세무 문서 보존 또는 더 짧은 의무적 삭제 연쇄 기한)은 이 정책과 함께 retention.html 에 게시되는 국가별 부속서 세트에 게시됩니다. 상속된 영토는 개인정보 보호정책 제18조와 일관되게 상위 국가 부속서를 따릅니다.


14. 빠른 참조 연락처


데이터 보존 및 삭제 정책 끝.