Balance — Bijlage Landen Europese Unie en Europese Economische Ruimte
Effective date: 28 June 2026 Last updated: 28 June 2026
Eigenaar: , Director, BabaYaga Program, TOO — tevens fungeert als Privacy Officer en Aangewezen Functionaris Kindveiligheid voor alle EU/EER-inwoners die onder deze bijlage vallen. Beoordeeld: minstens één keer per jaar, vóór 9 juni. Wordt onmiddellijk heropend bij (a) elke wijziging van de Algemene Verordening Gegevensbescherming van de EU (Verordening (EU) 2016/679) of elk rechtstreeks toepasselijk EU-opvolgingsinstrument, (b) elke richtsnoer, elk advies of elke bindende beslissing van het Europees Comité voor gegevensbescherming ("EDPB") die de toepassing van de AVG op een ouderlijk toezicht-dienst wezenlijk wijzigt, (c) elke wijziging in een nationale afwijking van een lidstaat van artikel 8, lid 1, van de AVG (de "leeftijd van digitale toestemming"), (d) elke rechtsuitspraak van het Hof van Justitie van de Europese Unie ("HvJ-EU") die de geldigheid van het EU-VS Data Privacy Framework of de EU-standaardcontractbepalingen (Uitvoeringsbesluit (EU) 2021/914) wezenlijk wijzigt, (e) elke uitvoeringshandeling of richtsnoer van de Commissie onder de Digital Services Act (Verordening (EU) 2022/2065) die de definities van "hostingdienst" / "onlineplatform" van de DSA zodanig herschikt dat Balance onder het toepassingsgebied valt, (f) elke wijziging in de Europese Elektronische Communicatiecode (Richtlijn (EU) 2018/1972) of in de ePrivacy-richtlijn (Richtlijn 2002/58/EG, zoals gewijzigd bij Richtlijn 2009/136/EG) (of de toekomstige ePrivacy-verordening die deze vervangt), (g) elke wijziging in het mandaat van de EU-vertegenwoordiger van Prighter, of (h) elke wijziging in de EU/EER-gegevensverwerkingshouding van een subverwerker onder our sub-processor register. Classificatie: Openbare juridische bijlage. Dit document wordt gepubliceerd op Privacy Policy naast het wereldwijde Privacybeleid (H1) en op Children's Privacy Notice naast de Privacyverklaring voor Kinderen (H2), en wordt door verwijzing in beide opgenomen. Het is een van de landbijlagen die meegaan met de wereldwijde documenten onder de architectuur van "wereldwijd beleid + per-land bijlage" zoals gedocumenteerd in our internal compliance plan § 6.3. Deze bijlage vervult de verplichtingen voor landbijlagen waarnaar wordt verwezen in: Privacy Policy § 18 (Landbijlagen — rij EU/EER). Children's Privacy Notice § 14 (Landbijlagen — rij EU/EER). Child Safety Standards § 13 (Landbijlagen — rij EU/EER). Terms of Service § 19 (EU-carve-out consumentenbescherming onder Richtlijn 2011/83/EU inzake consumentenrechten, Richtlijn 93/13/EEG inzake oneerlijke bedingen in consumentenovereenkomsten, en Richtlijn (EU) 2019/770 inzake digitale inhoud en diensten) en § 23 (EU-contactblok vertegenwoordiger). Subscription Terms § 20 (Consumentenrechtenrichtlijn 2011/83/EU — 14 dagen herroepingsrecht voor overeenkomsten op afstand; Richtlijn (EU) 2019/2161 inzake betere handhaving en modernisering van EU-consumentenbeschermingsregels — openbaarmaking van automatische verlenging). Data Retention & Deletion Policy § 14 (klachtroute per lidstaat). our breach-notification runbook § 9.1 (EU/EER meldingsroute voor datalekken door verwerkingsverantwoordelijke via Prighter aan elke bevoegde toezichthoudende autoriteit binnen de termijn van 72 uur). our international-transfer pack (EU-standaardcontractbepalingen + EU-VS Data Privacy Framework + Effectbeoordeling voor doorgifte als het EU/EER-gedeelte van het doorgiftepakket). Deze bijlage is de canonieke EU/EER-inwoner extensie van het wereldwijde Privacybeleid en de Privacyverklaring voor Kinderen. Waar deze bijlage een EU/EER-inwoner een recht verleent dat het wereldwijde Beleid niet verleent, is deze bijlage van toepassing. Waar het wereldwijde Beleid een EU/EER-inwoner een recht verleent dat deze bijlage niet verleent, is het wereldwijde Beleid van toepassing. De twee worden samen gelezen.
1. Reikwijdte en toepasselijkheid
Deze bijlage is van toepassing op elke Balance-gebruiker (ouder of kind) wiens woonland een van de lidstaten van de Europese Unie of een van de onderstaande niet-EU-lidstaten van de Europese Economische Ruimte is.
1.1 EU-lidstaten binnen het reikwijdte (27)
Oostenrijk, België, Bulgarije, Kroatië, Cyprus, Tsjechië, Denemarken, Estland, Finland, Frankrijk, Duitsland, Griekenland, Hongarije, Ierland, Italië, Letland, Litouwen, Luxemburg, Malta, Nederland, Polen, Portugal, Roemenië, Slowakije, Slovenië, Spanje, Zweden.
1.2 Niet-EU EER-lidstaten binnen het reikwijdte (3)
IJsland, Liechtenstein, Noorwegen. De EU-AVG werd van toepassing verklaard op de drie niet-EU EER-lidstaten bij Besluit van het Gemengd Comité van de EER nr. 154/2018 van 6 juli 2018, waarbij Verordening (EU) 2016/679 werd opgenomen in Bijlage XI bij de EER-overeenkomst. De inhoudelijke houding van Balance is daarom identiek voor inwoners van de EU-27 en de EER-3.
1.3 Wat valt niet onder deze bijlage
Verenigd Koninkrijk. Gedekt door United Kingdom annex. Het VK verliet de EU op 31 januari 2020 en de EU-AVG is niet langer van toepassing in het VK; in plaats daarvan is het kader van de UK-AVG + Data Protection Act 2018 van toepassing.
Zwitserland. Zwitserland is geen EER-lidstaat. De Zwitserse Federale Wet op Gegevensbescherming ("FADP" / "revFADP" van 1 september 2023) is de toepasselijke wet en is het onderwerp van een aparte, toekomstige Zwitserland Landbijlage (gepland in our internal compliance plan Fase 1.x — Zwitserland bijlage). Totdat de Zwitserland Landbijlage wordt gepubliceerd, worden Zwitserse inwoners bediend door het wereldwijde Privacybeleid en de Privacyverklaring voor Kinderen op basis van de meest beschermende gemeenschappelijke deler (in de praktijk de inhoudelijke houding van deze bijlage, met de Zwitserse Federale Toezichthouder voor Gegevensbescherming en Informatie ("FDPIC") op https://www.edoeb.admin.ch/ als vervangende toezichthoudende autoriteit).
Microstaten binnen de Europese geografische envelop. Andorra (eigen gegevensbeschermingswet; Andorran Data Protection Agency APDA), Monaco (eigen wet; Commission de Contrôle des Informations Nominatives CCIN), San Marino (eigen wet), Vaticaanstad (eigen canoniek-rechtelijk kader). Deze worden behandeld in de geplande Microstaten Bijlage in our internal compliance plan.
EU-ultraperifere gebieden en landen en gebieden overzee (LGO). Waar een LGO (bijv. Groenland in relatie tot Denemarken; de Franse overzeese departementen zoals Réunion, Martinique, Guadeloupe, Frans-Guyana, Mayotte) de AVG erft via het kader van de moederlidstaat, is de rij van de moederlidstaat in § 4 van toepassing. De andere LGO's (bijv. Frans-Polynesië, Nieuw-Caledonië, Aruba, Curaçao, Sint Maarten) volgen waar van toepassing het juridisch kader van hun moederlidstaat, en anders is het wereldwijde Beleid van toepassing op basis van de meest beschermende gemeenschappelijke deler totdat een specifieke bijlage wordt gepubliceerd.
1.4 Hoe we de woonplaats bepalen
We bepalen het land van woonplaats bij installatie/aanmelding via (a) het land en de regio die de ouder zelf opgeeft in de in-app onboarding-flow, (b) de IP-geolocatie die bij aanmelding wordt uitgelezen (die we onmiddellijk na de woonplaatsbeslissing verwijderen — our internal data-flow map § 2.1 slaat geen IP op nadat het authenticatieverzoek is afgesloten), en (c) de Play Store-accountlocale die Google Play ons bij installatie doorgeeft. De woonplaatsbepaling kan op elk moment door de ouder worden bekeken via Instellingen → Account → Regio. Waar de drie signalen tegenstrijdig zijn, wordt de meest beschermende lezing voor de betrokkene geselecteerd, conform our internal compliance plan § 6.3.
2. Wettelijk kader — wat er van toepassing is
Het EU/EER-kader voor gegevensbescherming en onlineveiligheid bevindt zich op het snijvlak van één verordening en verschillende richtlijnen en omzettingswetgeving van lidstaten. De onderstaande tabel is de canonieke Balance-zijdige kartering.
| Instrument | Verkorte verwijzing | Wat het doet | Houding van Balance |
|---|---|---|---|
| Algemene Verordening Gegevensbescherming van de EU | Verordening (EU) 2016/679 ("AVG") | Het belangrijkste kader voor gegevensbescherming: rechtsgronden (art. 6), verwerking van bijzondere categorieën (art. 9), toestemming van kinderen (art. 8), rechten van betrokkenen (art. 12-22), verplichtingen van verwerkingsverantwoordelijken / verwerkers (art. 24-43), internationale doorgiften (Hoofdstuk V), toezichthoudende autoriteiten (Hoofdstuk VI), samenwerking en consistentie (Hoofdstuk VII), rechtsmiddelen en boeten (Hoofdstuk VIII). | Volledig van toepassing op elke lidstaat in § 1.1 en § 1.2. Behandeling in §§ 3, 5, 7, 8, 9, 11, 14 hieronder. |
| Nationale afwijkingen van lidstaten van AVG art. 8(1) | Per § 4 hieronder | Elke lidstaat mag de standaard leeftijd van digitale toestemming van de AVG van 16 jaar verlagen naar elke leeftijd tussen 13 en 16 jaar. | Zie de tabel per lidstaat in § 4 hieronder. |
| ePrivacy-richtlijn | Richtlijn 2002/58/EG, zoals gewijzigd bij Richtlijn 2009/136/EG en zoals omgezet in de nationale wetgeving van elke lidstaat | Cookies + vergelijkbare technologieën (art. 5(3)), ongevraagde communicatie (art. 13), locatie- en verkeersgegevens van gebruikers van openbaar beschikbare elektronische-communicatiediensten (art. 6, 9). | Is in enge zin van toepassing op de site met openbare juridische documenten (balance.babayagaprogram.com) en op elektronische direct marketing. Behandeling in § 12 hieronder. Merk op dat de Europese Commissie een ePrivacy-verordening heeft voorgesteld om de richtlijn te vervangen; als en wanneer deze wordt aangenomen, wordt deze rij opnieuw geëvalueerd. |
| Digital Services Act | Verordening (EU) 2022/2065 ("DSA") | Verplichtingen voor aanbieders van "intermediaire diensten" (art. 3(g)) — drie subcategorieën: "louter doorgeven", "caching", "hosting"; plus verbeterde verplichtingen voor "onlineplatforms" (art. 3(i)) die gebruikersinhoud opslaan en verspreiden naar het publiek; verder verbeterde verplichtingen voor "zeer grote onlineplatforms" (VLOP's) en "zeer grote onlinezoekmachines" (VLOSE's) onder Afdeling 5 van Hoofdstuk III; specifieke verplichtingen ter bescherming van minderjarigen (art. 14(3), 28, 35(1)(j)). Toezichthouder: de Europese Commissie voor VLOP's/VLOSE's; de Digitale Coördinator ("DSC") van de lidstaat voor alle anderen. | Balance is GEEN "intermediaire dienst", een "hostingdienst" of een "onlineplatform" in de zin van DSA art. 3 omdat (i) Balance geen "informatie opslaat die door een ontvanger van de dienst is verstrekt" in de zin van art. 3(g)(iii) op een manier die die informatie verspreidt "naar het publiek" in de zin van art. 3(k); de bewijsmedia die een kind uploadt is end-to-end versleuteld en wordt alleen geleverd aan de gekoppelde ouderapparaat(en) van het kind binnen hetzelfde huishouden — het wordt niet "op verzoek van" het kind opgeslagen voor verspreiding naar het publiek, maar wordt verwerkt onder een deterministische ouderlijk toezicht-workflow op instructie van de ouder die de verwerkingsverantwoordelijke is tussen Balance en het kind voor de doeleinden van de workflow. (ii) Balance heeft geen "onlineplatform"-oppervlak in de zin van art. 3(i): geen chat, geen openbaar profiel, geen vriendenlijst, geen posting, geen opmerkingen, geen DM's, geen groepsruimtes, geen openbare galerij, geen ontdekking, geen aanbeveling, geen zoekopdracht naar gebruikers of inhoud, geen marktplaats. De carve-out is gedocumenteerd in § 5 hieronder. |
| Richtlijn Audiovisuele Mediadiensten | Richtlijn 2010/13/EU, zoals gewijzigd bij Richtlijn (EU) 2018/1808 ("AVMSD") | Verplichtingen voor "aanbieders van mediadiensten" en "aanbieders van videoplatforms". | Balance is geen aanbieder van mediadiensten en geen aanbieder van een videoplatform in de zin van AVMSD art. 1(1)(aa). Het bewijsmediakanaal is een huishoudelijk taakvoltooiingsrecord, geen video-sharing- of mediacienst. Buiten het toepassingsgebied. |
| Consumentenrechtenrichtlijn | Richtlijn 2011/83/EU, zoals gewijzigd bij Richtlijn (EU) 2019/2161 (de "Omnibus-richtlijn") | Precontractuele informatie (art. 6), 14 dagen herroepingsrecht voor overeenkomsten op afstand (art. 9-14), regel voor uitdrukkelijke toestemming voor de levering van digitale inhoud voordat de herroepingstermijn afloopt (art. 16(m)). | Van toepassing op de abonnementsaankoopflow. Behandeling in Subscription Terms § 20. |
| Richtlijn oneerlijke bedingen | Richtlijn 93/13/EEG | Verbiedt oneerlijke bedingen in consumentenovereenkomsten; biedt een niet-uitputtende lijst van verondersteld oneerlijke bedingen. | Van toepassing op de Servicevoorwaarden. Behandeling in Terms of Service. |
| Richtlijn Digitale Inhoud en Diensten | Richtlijn (EU) 2019/770 | Conformiteit, rechtsmiddelen en levering van digitale inhoud en digitale diensten aan consumenten. | Van toepassing op het ouderlijk toezicht-abonnement als een "digitale dienst". Behandeling in Subscription Terms. |
| Richtlijn oneerlijke handelspraktijken | Richtlijn 2005/29/EG, zoals gewijzigd bij Richtlijn (EU) 2019/2161 | Verbiedt oneerlijke, misleidende en agressieve handelspraktijken in business-to-consumer transacties. | Van toepassing op elke openbare representatie van Balance. Het waarheidsprotocol dat de H1–H8 + M1–M7 + Landbijlage-bundel beheerst, is ontworpen om elke openbare uitspraak binnen de verboden van deze richtlijn te houden. |
| Rechten van het kind — Handvest van de grondrechten van de Europese Unie | Handvest art. 24 ("De rechten van het kind"); Handvest art. 7 (Recht op eerbiediging van het privé- en gezinsleven); Handvest art. 8 (Bescherming van persoonsgegevens) | Het Handvest is de constitutionele waarborg voor elk besluit van een lidstaat waarbij de AVG op kinderen wordt toegepast. Art. 24(2) van het Handvest vereist dat bij alle handelingen betreffende kinderen, ongeacht of ze worden verricht door openbare autoriteiten of particuliere instellingen, de belangen van het kind een primaire overweging moeten zijn. | Het "belang van het kind"-principe van het Handvest is het fundamentele principe waarop het AVG art. 8-kinderregime, de kinder-specifieke richtsnoeren van het EDPB en elke afwijking van de leeftijd van digitale toestemming van een lidstaat rusten. De architectonische houding van Balance is verankerd in het belang van het kind — zie our country classification table § 6. |
| EDPB-richtsnoeren (geselecteerd) | EDPB-richtsnoeren 05/2020 over toestemming (huidige herziening van kracht); EDPB-richtsnoeren 07/2020 over de concepten van verwerkingsverantwoordelijke en verwerker; EDPB-richtsnoeren 04/2019 over artikel 25 Gegevensbescherming door ontwerp en door standaardinstellingen; EDPB-aanbevelingen 01/2020 over maatregelen die transferinstrumenten aanvullen om de naleving van het EU-beschermingsniveau te waarborgen; EDPB-richtsnoeren 02/2023 over het technische toepassingsgebied van art. 5(3) ePrivacy-richtlijn; EDPB-richtsnoeren 03/2018 over het territoriale toepassingsgebied van de AVG (art. 3); EDPB-richtsnoeren 02/2024 over artikel 6(1)(f) AVG gerechtvaardigde belangen. | EDPB-richtsnoeren zijn niet-bindend maar zeer overtuigend en worden gevolgd door elke DPA van een lidstaat. Ze vormen de de facto interpretatielaag tussen de AVG-tekst en de operationele regels hieronder. | Balance volgt de EDPB-richtsnoeren als een kwestie van beleid. De DPIA in our Data Protection Impact Assessment (H8) betrekt expliciet elk van de EDPB-richtsnoeren die in deze rij worden vermeld. |
| Europese Strategie voor een beter internet voor kinderen ("BIK+") | Mededeling van de Commissie COM(2022) 212 definitief | Het strategische kader van de Commissie voor kindveilige onlinediensten; niet rechtstreeks bindend, maar waarnaar wordt verwezen door nationale DPA's en autoriteiten voor kinderbescherming van lidstaten. | De houding van Balance (geen advertenties; geen profilering; geen engagement-maximaliserend ontwerp; ouderlijk toezicht-architectuur; end-to-end versleutelde bewijsmedia; gegevensminimalisatie door ontwerp) is in overeenstemming met de BIK+-principes. |
(De EU AI Act — Verordening (EU) 2024/1689 — is bewust weggelaten uit deze bijlage op basis van het principe dat deze bijlage geen affirmatieve of negatieve uitspraak doet over het feit of Balance al dan niet persoonsgegevens verwerkt met technieken die onder het toepassingsgebied van die verordening vallen. De inhoudelijke producthouding van Balance wordt elders in de beleidsbundel beschreven en is de controlerende referentie; het stilzwijgen van deze bijlage over de AI Act is opzettelijk en mag niet worden gelezen als een impliciete uitspraak in welke richting dan ook.)
3. Toezichthoudende autoriteiten EU/EER — geen éénloketsysteem
3.1 Geen leidende toezichthoudende autoriteit
Artikel 56, lid 1, van de AVG creëert een "éénloketsysteem"-mechanisme waarbij een verwerkingsverantwoordelijke of verwerker die een "hoofdvestiging" of een "enige vestiging" in de EU heeft, wordt behandeld door een enkele leidende toezichthoudende autoriteit voor grensoverschrijdende verwerking. Het éénloketsysteem is alleen beschikbaar voor verwerkingsverantwoordelijken of verwerkers met minstens één vestiging in de EU. BabaYaga Program, TOO is gevestigd in Kazachstan en heeft geen vestiging binnen de EU. Dienovereenkomstig is artikel 56 niet van toepassing op Balance, en er is geen leidende toezichthoudende autoriteit. Elke toezichthoudende autoriteit van een lidstaat is volledig bevoegd op grond van artikel 55, lid 1, van de AVG voor de gegevens van inwoners van die lidstaat. Het praktische gevolg is dat een EU/EER-inwoner een klacht kan indienen bij de toezichthoudende autoriteit van de lidstaat waarin de inwoner gewoonlijk verblijft, waarin de inwoner werkt, of waarin de beweerde inbreuk heeft plaatsgevonden (AVG art. 77(1)). Elke dergelijke autoriteit zal de klacht behandelen binnen haar eigen bevoegdheid; de samenwerkings- en consistentiemechanismen in Hoofdstuk VII van de AVG worden niet geactiveerd omdat er geen leidende toezichthoudende autoriteit is om mee te coördineren.
3.2 EU-vertegenwoordiger op grond van artikel 27 als on-shore intake
Om te compenseren voor de afwezigheid van een EU-vestiging, vereist artikel 27 van de AVG dat we een EU-vertegenwoordiger aanwijzen wanneer we goederen of diensten aanbieden aan EU-betrokkenen. We hebben het volgende aangewezen:
EU-vertegenwoordiger: Prighter Group GmbH (handelsnaam Prighter)
Adres: Schellinggasse 3, 1010 Wenen, Oostenrijk
Capaciteit: Vertegenwoordiger op grond van AVG artikel 27 voor de EU/EER
Mandaat: Balance / BabaYaga Program, TOO — ondertekend door de partijen bij
de start van Fase 2.1 van our internal compliance plan
Openbare vermelding: privacy.html § 19
Intake: https://app.prighter.com/portal/12736305032 — EU/EER-betrokkenen kunnen
contact opnemen met Prighter om een AVG-vraag, klacht of
DSAR in te dienen; Prighter stuurt de zaak binnen één werkdag naar ons door.
Het aanwijzen van een vertegenwoordiger op grond van artikel 27 draagt de verantwoordelijkheid van de verwerkingsverantwoordelijke niet over van BabaYaga Program, TOO naar Prighter — wij blijven de verwerkingsverantwoordelijke; Prighter is het on-shore contactpunt voor EU/EER-betrokkenen en EU/EER-toezichthoudende autoriteiten. Een EU/EER-betrokkene kan ons altijd rechtstreeks contacteren op ; de Prighter-route wordt aangeboden als een EU/EER-inwoner-vriendelijk alternatief in de taal van de lidstaat van de betrokkene.
3.3 Europees Comité voor gegevensbescherming (EDPB)
Het EDPB (https://edpb.europa.eu/) is het EU-orgaan dat bestaat uit de hoofden van één toezichthoudende autoriteit van elke lidstaat en de Europese Toezichthouder voor gegevensbescherming ("EDPS"). Het geeft richtsnoeren, aanbevelingen, adviezen en (onder bepaalde omstandigheden op grond van art. 65 AVG) bindende beslissingen uit. Het EDPB is geen klachtenbehandelend orgaan; klachten gaan naar de relevante DPA van de lidstaat per § 4 hieronder.
3.4 Europese Toezichthouder voor gegevensbescherming (EDPS)
De EDPS (https://edps.europa.eu/) is de toezichthoudende autoriteit voor de EU-instellingen, -organen, -bureaus en -agentschappen. De EDPS is geen bevoegde autoriteit voor Balance; een EU/EER-inwoner klaagt niet bij de EDPS.
4. Tabel lidstaten — Toezichthoudende autoriteit + leeftijd van digitale toestemming + landinstelling
De onderstaande tabel is de canonieke Balance-zijdige kartering van elke EU/EER-lidstaat naar (a) zijn bevoegde toezichthoudende autoriteit op grond van AVG art. 51, (b) de nationale afwijking onder AVG art. 8(1) (leeftijd waaronder de toestemming van een kind voor diensten van de informatiemaatschappij verificatie vereist door de drager van de ouderlijke verantwoordelijkheid), (c) de in-app juridische locale die Balance levert op de bovenstaande ingangsdatum.
| # | Lidstaat | Toezichthoudende autoriteit | URL autoriteit | Leeftijd digitale toestemming (art. 8(1) AVG) | Nationale wetgeving | In-app landinstelling van Balance |
|---|---|---|---|---|---|---|
| 1 | Oostenrijk | Datenschutzbehörde (DSB) | https://www.dsb.gv.at/ | 14 | DSG § 4(4) | Duits (de-AT) |
| 2 | België | Autorité de protection des données (APD) / Gegevensbeschermingsautoriteit (GBA) | https://www.autoriteprotectiondonnees.be/ / https://www.gegevensbeschermingsautoriteit.be/ | 13 | Loi du 30 juillet 2018, Art 7 | Frans (fr-BE) + Nederlands (nl-BE) — beide worden geleverd |
| 3 | Bulgarije | Комисия за защита на личните данни (KZLD) | https://www.cpdp.bg/ | 14 | Закон за защита на личните данни, чл. 25а | Bulgaars (bg-BG) — Fase 2 locale (niet in de initiële uitrol van 2026-06-09); bediend in het Engels met een Bulgaarse samenvattingskaart in afwachting |
| 4 | Kroatië | Agencija za zaštitu osobnih podataka (AZOP) | https://azop.hr/ | 16 | Zakon o provedbi Opće uredbe o zaštiti podataka, čl. 19 | Kroatisch (hr-HR) — Fase 2 locale |
| 5 | Cyprus | Γραφείο Επιτρόπου Προστασίας Δεδομένων Προσωπικού Χαρακτήρα | https://www.dataprotection.gov.cy/ | 14 | Νόμος 125(I)/2018 | Grieks (el-CY) — Fase 2 locale; bediend in het Engels |
| 6 | Tsjechië | Úřad pro ochranu osobních údajů (ÚOOÚ) | https://www.uoou.cz/ | 15 | Zákon č. 110/2019 Sb., § 7 | Tsjechisch (cs-CZ) — Fase 2 locale |
| 7 | Denemarken | Datatilsynet | https://www.datatilsynet.dk/ | 13 | Databeskyttelsesloven § 6(3) | Deens (da-DK) — Fase 2 locale |
| 8 | Estland | Andmekaitse Inspektsioon | https://www.aki.ee/ | 13 | Isikuandmete kaitse seadus § 8 | Ests (et-EE) — Fase 2 locale |
| 9 | Finland | Tietosuojavaltuutetun toimisto (TSV) | https://tietosuoja.fi/ | 13 | Tietosuojalaki § 5 | Fins (fi-FI) + Zweeds (sv-FI) — Fase 2 locales |
| 10 | Frankrijk | Commission nationale de l'informatique et des libertés (CNIL) | https://www.cnil.fr/ | 15 | Loi n° 78-17, Art 7-1 | Frans (fr-FR) — initiële ondersteunde locale (vanaf 2026-06-09) |
| 11 | Duitsland | Elk van de 16 deelstaat-DPA's + Bundesbeauftragter für den Datenschutz und die Informationsfreiheit (BfDI) voor federale aangelegenheden | Deelstaat-specifieke URL's op https://www.datenschutzkonferenz-online.de/ (DSK-portaal); BfDI op https://www.bfdi.bund.de/ | 16 | Bundesdatenschutzgesetz § 1, § 40 + Datenschutzgesetz van elke deelstaat | Duits (de-DE) — initiële ondersteunde locale (vanaf 2026-06-09) |
| 12 | Griekenland | Αρχή Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (HDPA) | https://www.dpa.gr/ | 15 | Ν. 4624/2019, άρθρο 21 | Grieks (el-GR) — Fase 2 locale |
| 13 | Hongarije | Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) | https://www.naih.hu/ | 16 | Infotv. § 5 (standaard = 16, geen afwijking naar beneden) | Hongaars (hu-HU) — Fase 2 locale |
| 14 | Ierland | Data Protection Commission (DPC) | https://www.dataprotection.ie/ | 16 | Data Protection Act 2018, s 31 | Engels (en-IE) — initiële ondersteunde locale (vanaf 2026-06-09) |
| 15 | Italië | Garante per la protezione dei dati personali | https://www.garanteprivacy.it/ | 14 | D.lgs. 196/2003, art. 2-quinquies | Italiaans (it-IT) — initiële ondersteunde locale (vanaf 2026-06-09) |
| 16 | Letland | Datu valsts inspekcija (DVI) | https://www.dvi.gov.lv/ | 13 | Fizisko personu datu apstrādes likums, 22. pants | Lets (lv-LV) — Fase 2 locale |
| 17 | Litouwen | Valstybinė duomenų apsaugos inspekcija (VDAI) | https://vdai.lrv.lt/ | 14 | Asmens duomenų teisinės apsaugos įstatymas, 4 str. | Litouws (lt-LT) — Fase 2 locale |
| 18 | Luxemburg | Commission nationale pour la protection des données (CNPD) | https://cnpd.public.lu/ | 16 | Loi du 1er août 2018, Art 21 | Frans (fr-LU) + Duits (de-LU) + Luxemburgs — bediend in fr-FR / de-DE |
| 19 | Malta | Information and Data Protection Commissioner (IDPC) | https://idpc.org.mt/ | 13 | Data Protection Act (Cap. 586), Art 4 | Engels (en-MT) — bediend in en-IE |
| 20 | Nederland | Autoriteit Persoonsgegevens (AP) | https://www.autoriteitpersoonsgegevens.nl/ | 16 | Uitvoeringswet AVG, Art 5 (standaard = 16, geen afwijking naar beneden) | Nederlands (nl-NL) — initiële ondersteunde locale (vanaf 2026-06-09) |
| 21 | Polen | Prezes Urzędu Ochrony Danych Osobowych (UODO) | https://uodo.gov.pl/ | 16 | Ustawa z dnia 10 maja 2018 r. o ochronie danych osobowych, Art 6 (standaard = 16, geen afwijking naar beneden) | Pools (pl-PL) — Fase 2 locale |
| 22 | Portugal | Comissão Nacional de Proteção de Dados (CNPD) | https://www.cnpd.pt/ | 13 | Lei n.º 58/2019, Art 16 | Portugees (pt-PT) — Fase 2 locale |
| 23 | Roemenië | Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) | https://www.dataprotection.ro/ | 16 | Legea 190/2018, Art 1 (standaard = 16, geen afwijking naar beneden) | Roemeens (ro-RO) — Fase 2 locale |
| 24 | Slowakije | Úrad na ochranu osobných údajov Slovenskej republiky | https://dataprotection.gov.sk/ | 16 | Zákon č. 18/2018 Z. z., § 15 (standaard = 16, geen afwijking naar beneden) | Slowaaks (sk-SK) — Fase 2 locale |
| 25 | Slovenië | Informacijski pooblaščenec (IP) | https://www.ip-rs.si/ | 15 | Zakon o varstvu osebnih podatkov ZVOP-2, čl. 14 | Sloveens (sl-SI) — Fase 2 locale |
| 26 | Spanje | Agencia Española de Protección de Datos (AEPD) | https://www.aepd.es/ | 14 | Ley Orgánica 3/2018, Art 7 | Spaans (es-ES) — initiële ondersteunde locale (vanaf 2026-06-09) |
| 27 | Zweden | Integritetsskyddsmyndigheten (IMY) | https://www.imy.se/ | 13 | Lag (2018:218) med kompletterande bestämmelser till EU:s dataskyddsförordning, 2 kap. 4 § | Zweeds (sv-SE) — Fase 2 locale |
| 28 | IJsland (EER) | Persónuvernd | https://www.personuvernd.is/ | 13 | Lög um persónuvernd nr. 90/2018, 8. gr. | IJslands (is-IS) — Fase 2 locale; bediend in en-IE |
| 29 | Liechtenstein (EER) | Datenschutzstelle (DSS) | https://www.datenschutzstelle.li/ | 16 | Datenschutzgesetz (DSG) Art 5 (standaard = 16, geen afwijking naar beneden) | Duits (de-LI) — bediend in de-DE |
| 30 | Noorwegen (EER) | Datatilsynet (NO) | https://www.datatilsynet.no/ | 13 | Personopplysningsloven § 5 | Noors (nb-NO + nn-NO) — Fase 2 locale; bediend in en-IE |
4.1 Hoe Balance de variatie in de leeftijd van digitale toestemming toepast
Balance is een ouderlijk toezicht-dienst waarbij de ouder — dat wil zeggen de drager van de ouderlijke verantwoordelijkheid onder het toepasselijke familierechtelijke kader van de lidstaat — het account aanmaakt, het kinderprofiel configureert en het apparaat van het kind koppelt. Verifieerbare ouderlijke toestemming wordt bij de onboarding van het kind verkregen van de ouder (kruisverwijzing: Children's Privacy Notice § 5; United States annex § 5) ongeacht de leeftijd van het kind. De variatie per lidstaat in de drempel van artikel 8(1) ontgrendelt daarom geen door het kind zelf bediende toestemmingsroute binnen Balance — de ouder geeft altijd namens het kind toestemming. De variatie drijft niettemin twee operationele gevolgen: Woording van de Privacyverklaring voor Kinderen. De rij H2 § 14 landbijlagen wordt samen gelezen met de § 4-tabel van deze bijlage, zodat de ouder in elke lidstaat in klare taal de precieze leeftijd ziet waaronder hun nationale wetgever parental verification heeft vereist. Uitrol van in-app landinstellingen in Fase 2. De initiële ondersteunde locales (vanaf 2026-06-09) zijn Engels (en-IE voor Ierland + Malta), Spaans (es-ES), Frans (fr-FR), Duits (de-DE), Italiaans (it-IT) en Nederlands (nl-NL) — zes locales die de zes grootste EU-inwonerspopulaties dekken die Balance momenteel verwacht. De resterende locales in de bovenstaande tabel staan in de wachtrij voor Fase 2 (zonder toezegging voor een specifieke datum totdat het advies van juridisch counsel over de tekst van elke locale onder the internal counsel-review record binnenkomt).
5. Digital Services Act (DSA) — toepasselijkheidsanalyse
De DSA (Verordening (EU) 2022/2065) creëert een gelaagde reeks verplichtingen voor drie klassen van aanbieders: Intermediaire diensten (art. 3(g)): louter doorgeven, caching, hosting. Onlineplatforms (art. 3(i)): een hostingdienst die, op verzoek van een ontvanger van de dienst, informatie opslaat en verspreidt naar het publiek. Zeer grote onlineplatforms (VLOP's, art. 33) en Zeer grote onlinezoekmachines (VLOSE's, art. 33): onlineplatforms / zoekmachines die door de Europese Commissie zijn aangewezen als hebbende een gemiddeld aantal maandelijkse actieve ontvangers in de Unie gelijk aan of hoger dan 45 miljoen.
5.1 Waarom Balance geen hostingdienst is onder art. 3(g)(iii)
Artikel 3(g)(iii) definieert een "hosting"-dienst als een dienst die "bestaat uit de opslag van informatie die door en op verzoek van een ontvanger van de dienst is verstrekt". De bewijsmedia-architectuur van Balance voldoet niet aan die definitie. Het bewijsbestand is: gegenereerd op het apparaat van het kind door de eigen actie van het kind (camera/video/audio-opname, als reactie op een deterministische, door de ouder gedefinieerde taak); versleuteld op het apparaat van het kind vóór enige netwerkoproep, met een verse per-bestand bestandssleutel die is verpakt voor de X25519 publieke sleutel van elk geautoriseerd ouderapparaat (kruisverwijzing: our encryption-posture record § 2; Child Safety Standards § 5.3); geüpload als onleesbare ciphertext naar Google Cloud Storage via een 5-minuten V4 ondertekende URL die door de backend is gemint; geconsumeerd binnen het huishouden door de gekoppelde ouderapparaat(en) van het kind, en is vervolgens onderworpen aan de bewaarregel van 30 dagen na sluiting van de taak in Data Retention & Deletion Policy. Het kind "vraagt geen opslag" in de autonome zin van art. 3(g)(iii) — het kind voltooit een door de ouder toegewezen taak binnen een deterministische ouderlijk toezicht-workflow, en de ouder (als drager van de ouderlijke verantwoordelijkheid en de verwerkingsverantwoordelijke onder wiens instructie de workflow draait) is de ontvanger en de verzoeker. Er is geen derde-ontvanger. Er is geen publieke verspreiding. De cipher-payload is onleesbaar voor Balance, onleesbaar voor Google Cloud Storage, en onleesbaar voor elke subverwerker van Balance. Zelfs bij de alternatieve lezing dat bewijsmedia "wordt opgeslagen" binnen art. 3(g)(iii), wordt aan de verdere voorwaarde in art. 3(i) — dat de informatie "naar het publiek wordt verspreid" — niet voldaan. Art. 3(k) definieert "verspreiding naar het publiek" als "het beschikbaar stellen van informatie, op verzoek van de ontvanger van de dienst die de informatie heeft verstrekt, aan een potentieel onbeperkt aantal derden". Balance verspreidt niets naar "een onbeperkt aantal derden"; het bewijs is end-to-end versleuteld naar de gekoppelde ouderapparaat(en) van hetzelfde huishouden en naar geen enkele andere ontvanger.
5.2 Waarom Balance geen onlineplatform is onder art. 3(i)
Onafhankelijk van § 5.1 heeft Balance geen "onlineplatform"-oppervlak in de zin van art. 3(i). Specifiek: Geen chat (kind-tot-kind, kind-tot-ouder-buiten-huishouden, ouder-tot-ouder, of enige andere); Geen openbaar profiel; Geen vriendenlijst; Geen posting; Geen opmerkingen; Geen DM's; Geen groepsruimtes; Geen openbare galerij; Geen ontdekking-feed; Geen aanbeveling; Geen zoekopdracht naar gebruikers of inhoud; Geen marktplaats; Geen reacties, volgers, harten, sterren, badges-openbaar-zichtbaar, of enige andere gebruiker-tot-gebruiker sociale signalering. Kruisverwijzingen: the Play Console Data Safety form § 2 (Bevat advertenties: Nee; Gedeeld met derden: Nee op elke rij); the Play Console Child Safety Standards declaration § 3 ATTESTATIE-A (geen multi-user oppervlak), ATTESTATIE-D (geen advertenties), ATTESTATIE-G (geen delen met derden); the Play Console Target Audience form § 3 M7-A5 (geen multi-user oppervlak in app).
5.3 Waarom Balance geen VLOP/VLOSE is
VLOP- en VLOSE-aanduiding onder DSA art. 33 vereist een gemiddelde van 45 miljoen maandelijkse actieve ontvangers in de Unie en een formeel aanwijzingsbesluit van de Commissie. De huidige gebruikersbasis van Balance ligt materieel onder die drempel. Als Balance ooit de drempel overschrijdt en formeel wordt aangewezen, worden de verbeterde verplichtingen van Afdeling 5 van Hoofdstuk III van toepassing en wordt deze rij opnieuw geëvalueerd in een off-cycle beoordeling.
5.4 DSA-verplichtingen voor kinderbescherming — vrijwillige best-effort eer
DSA art. 14(3) vereist dat aanbieders van intermediaire diensten die waarschijnlijk door minderjarigen worden gebruikt, in hun voorwaarden een duidelijke en ondubbelzinnige uitleg opnemen van eventuele beperkingen die worden opgelegd met betrekking tot het gebruik van de dienst. DSA art. 28 vereist dat aanbieders van onlineplatforms die toegankelijk zijn voor minderjarigen "passende en evenredige maatregelen nemen om een hoog niveau van privacy, veiligheid en beveiliging van minderjarigen op hun dienst te waarborgen". DSA art. 35(1)(j) vereist dat VLOP's/VLOSE's de systeemrisico's voor de bescherming van minderjarigen beoordelen en beperken als onderdeel van hun jaarlijkse risicobeoordeling. Hoewel Balance niet onder het toepassingsgebied valt als intermediaire dienst, een onlineplatform, of een VLOP/VLOSE (per § 5.1–§ 5.3), eert Balance vrijwillig de inhoud van deze bepalingen: Onze Servicevoorwaarden (Terms of Service) en Privacyverklaring voor Kinderen (Children's Privacy Notice) bieden een duidelijke, begrijpelijke uitleg van elke beperking en elk besluit over gegevensverwerking. De architectonische houding in Child Safety Standards is de operationele implementatie van een "passende en evenredige" reeks maatregelen om een hoog niveau van privacy, veiligheid en beveiliging van minderjarigen te waarborgen. De DPIA in our Data Protection Impact Assessment (H8) voert een systeemrisicobeoordeling uit die analoog is aan art. 35, hoewel deze wettelijk niet vereist is voor Balance als niet-VLOP.
5.5 Als Balance ooit een oppervlak binnen het toepassingsgebied introduceert
Als Balance ooit een oppervlak zou introduceren dat het onder het toepassingsgebied van een hostingdienst of een onlineplatform brengt — bijvoorbeeld een kind-tot-kind of familie-tot-familie sociaal oppervlak, een openbaar profiel, een ontdekking-feed, of een marktplaats — zouden de DSA-verplichtingen van toepassing worden en zou een volledig DSC-track complianceprogramma vereist zijn (kennisgeving-en-actie, interne klachtenafhandeling, transparantierapportage, samenwerking met vertrouwde melders, aanwijzing van een enkel contactpunt, verplichtingen tot motivering). Deze bijlage zou onmiddellijk opnieuw worden gevalideerd en opnieuw worden gepubliceerd. Het jaarlijkse beoordelingsitem in § 19 hieronder controleert expliciet op de introductie van een oppervlak binnen het toepassingsgebied.
6. AVG-rechten — de rechten, de termijnen en hoe ze uit te oefenen
6.1 De rechtencatalogus
Een EU/EER-inwoner heeft de volgende rechten onder de AVG.
Recht op informatie (art. 13–14). Nageleefd via H1 + H2 + deze bijlage.
Recht op inzage (art. 15). Nageleefd op (of via de Prighter-intake op https://app.prighter.com/portal/12736305032) en in-app via Instellingen → Gezin → [naam kind] → "Gegevens van dit kind exporteren".
Recht op rectificatie (art. 16). Nageleefd in-app en op / Prighter-intake.
Recht op wissing ("recht op vergetelheid" — art. 17). Nageleefd via Instellingen → "Verwijder mijn account" / "Verwijder dit kind"; op Delete-account page; op ; of via de Prighter-intake. Cascade per Data Retention & Deletion Policy § 7.
Recht op beperking van de verwerking (art. 18). Nageleefd op / Prighter-intake.
Recht op gegevensoverdraagbaarheid (art. 20). De export van Artikel 15 is in JSON; het JSON-archief is overdraagbaar naar elke andere dienst die JSON accepteert.
Recht van bezwaar (art. 21). Nageleefd op / Prighter-intake. Balance verwerkt niet voor direct-marketingdoeleinden, dus het absolute recht van art. 21(2) om bezwaar te maken tegen marketing wordt vacuour vervuld.
Rechten met betrekking tot geautomatiseerde besluitvorming en profilering (art. 22). Balance engageert zich niet in uitsluitend geautomatiseerde besluitvorming die juridische of anderszins aanzienlijke gevolgen heeft voor de betrokkene. De earned-time ledger is deterministisch en kan op elk moment door de ouder worden bekeken; het vormt geen geautomatiseerde besluitvorming van art. 22.
Recht om toestemming in te trekken (art. 7(3)). Waar toestemming de rechtsgrond is (bijv. de marketing-opt-in van de ouder, als en wanneer we ooit een marketingkanaal introduceren — we hebben dit niet per de Ingangsdatum), wordt intrekking nageleefd op dezelfde kanalen als de andere rechten en is het even gemakkelijk in te trekken als te geven.
Recht om een klacht in te dienen bij een toezichthoudende autoriteit (art. 77 — zie § 14 hieronder).
Recht op een effectief juridisch rechtsmiddel tegen een verwerkingsverantwoordelijke of verwerker (art. 79). Een EU/EER-inwoner kan een actie brengen tegen Balance in de rechtbanken van de lidstaat waar Balance een vestiging heeft, of waar de betrokkene zijn of haar gewone verblijfplaats heeft. Omdat Balance geen vestiging heeft in de EU/EER, is de lidstaat van gewone verblijfplaats het praktische forum (art. 79(2) AVG; Brussels I-bis Verordening (EU) 1215/2012 consumenten-jurisdictieregels waar de betrokkene een consument is).
Recht op schadevergoeding (art. 82). Materiële en immateriële schade.
6.2 Termijnen
Standaardvenster: één maand vanaf ontvangst van het verzoek (AVG art. 12(3)). Verlenging: nog eens twee maanden waar nodig, rekening houdend met de complexiteit en het aantal verzoeken; de betrokkene wordt binnen één maand op de hoogte gebracht van de verlenging, samen met de redenen voor de vertraging. Waar het verzoek kennelijk ongegrond of buitensporig is (in het bijzonder vanwege het repetitieve karakter), kan Balance een redelijke vergoeding op basis van de administratiekosten in rekening brengen of weigeren actie te ondernemen op het verzoek; de betrokkene wordt op de hoogte gebracht van de reden en wordt geïnformeerd over het recht om een klacht in te dienen bij een toezichthoudende autoriteit en om een juridisch rechtsmiddel te zoeken. De bewijslast om het kennelijk ongegronde of buitensporige karakter van het verzoek aan te tonen, ligt bij Balance (art. 12(5)).
6.3 Identiteitsverificatie
Waar er redelijke twijfel bestaat over de identiteit van de natuurlijke persoon die het verzoek indient, kan Balance verzoeken om aanvullende informatie die nodig is om de identiteit te bevestigen (art. 12(6)). Het identiteitsverificatieprotocol gebruikt de bestaande authenticatiegegevens van de ouder (e-mail + wachtwoord + de apparaat-mismatch token verdediging — kruisverwijzing: our internal data-flow map § 2.1, § 2.17). Out-of-band identiteitsverificatie (bijv. een kopie van een door de overheid uitgegeven identiteitsdocument) wordt alleen als laatste redmiddel verzocht en alleen voor de ouder, en alleen voor de categorieën persoonlijke informatie die een hogere zekerheid van identiteit vereisen.
6.4 Geen kosten
De uitoefening van elk AVG-recht is gratis (art. 12(5)).
6.5 Taal
Een verzoek kan worden ingediend in een van de initiële ondersteunde locales in § 4 hierboven (Engels, Spaans, Frans, Duits, Italiaans, Nederlands); verzoeken in andere EU/EER-talen worden geaccepteerd en Balance zal een professionele vertaaldienst gebruiken op basis van best-effort om te reageren in de taal van het verzoek. Kruisverwijzing: Privacy Policy § 16.
7. Gegevens van kinderen — Artikel 8 AVG + afwijkingen van lidstaten
AVG artikel 8(1) stelt de standaard leeftijd van digitale toestemming in op 16 jaar, onderhevig aan een afwijking van een lidstaat die deze mag verlagen naar elke leeftijd tussen 13 en 16 jaar. De afwijkingen per lidstaat zijn getabelleerd in § 4 hierboven. Balance vertrouwt niet op een door het kind zelf bediende toestemmingsroute op grond van artikel 8. Verifieerbare ouderlijke toestemming wordt bij de onboarding van het kind verkregen van de ouder, in elke lidstaat, ongeacht de leeftijd van het kind. De afwijking van artikel 8(1) is daarom alleen informatief — het informeert de ouder over de geprefereerde drempel van de wetgever en kadert de bewoording van de Privacyverklaring voor Kinderen (H2 § 14) in de locale van elke lidstaat. AVG artikel 8(2) vereist dat de verwerkingsverantwoordelijke redelijke inspanningen levert om in dergelijke gevallen te verifiëren dat de toestemming wordt gegeven of geautoriseerd door de drager van de ouderlijke verantwoordelijkheid over het kind, rekening houdend met de beschikbare technologie. De flow voor het aanmaken van een ouderaccount + het vastleggen van een betaalmethode + het in-app koppelen van een kind is het mechanisme voor verifieerbare ouderlijke toestemming voor dit doel; het mechanisme is identiek aan het VPC-mechanisme beschreven in United States annex § 5 en is gedocumenteerd in our internal data-flow map § 2.7. AVG artikel 6(1)(f) — de rechtsgrond van gerechtvaardigde belangen — wordt alleen betrokken voor de smalle operationele categorieën die zijn opgesomd in our Data Protection Impact Assessment § 7 (LIA), en nooit als de rechtsgrond voor de verwerking van de persoonlijke gegevens van een kind; de verwerking aan de kant van het kind is verankerd op ouderlijke toestemming op grond van artikel 6(1)(a) en op de uitvoering van de overeenkomst die de ouder met Balance is aangegaan op grond van artikel 6(1)(b).
8. Internationale doorgiften van gegevens vanuit de EU/EER
De verwerkingsverantwoordelijke (BabaYaga Program, TOO) is gevestigd in Kazachstan. De backend (Emergent Labs Inc.) wordt gehost in de Verenigde Staten. Opslag van bewijsmedia (Google Cloud Storage) bevindt zich in de Verenigde Staten. Push (Firebase Cloud Messaging), aanmelding (Google Sign-In) en facturering (Google Play Billing) worden beheerd door Google LLC en verzonden vanuit de Verenigde Staten. Transactionele e-mail (Resend) wordt verzonden vanuit de Verenigde Staten. Dienovereenkomstig verlaat de gegevens van elke EU/EER-inwoner de EU/EER op het punt van het uploaden naar de Balance-backend.
8.1 Doorgiftemechanisme — de EU-VS-as (Emergent + Google + Resend)
Hoofdstuk V van de AVG regelt internationale doorgiften. Balance vertrouwt op de volgende stack om te voldoen aan Hoofdstuk V voor de EU-VS-as:
EU-VS Data Privacy Framework ("DPF") (adequaatheidsbesluit van de Europese Commissie van 10 juli 2023, Uitvoeringsbesluit (EU) 2023/1795). Waar de VS-importeur zelf-gecertificeerd is voor het DPF, is de doorgifte gebaseerd op het adequaatheidsbesluit en is geen aparte transferinstrument-laag vereist. We verifiëren de DPF zelf-certificeringsstatus van elke VS-importeur op https://www.dataprivacyframework.gov/list op het moment van onboarding van de subverwerker en bij elke jaarlijkse beoordeling.
EU-standaardcontractbepalingen ("EU SCC's", Uitvoeringsbesluit (EU) 2021/914). Voor VS-importeurs die niet DPF zelf-gecertificeerd zijn, worden de module 2 SCC's voor verwerkingsverantwoordelijke-naar-verwerker ondertekend. Het volledige SCC-pakket bevindt zich in our international-transfer pack.
Effectbeoordeling voor doorgifte ("TIA"). EDPB-aanbevelingen 01/2020 vereisen dat de verwerkingsverantwoordelijke een TIA uitvoert vóór elke doorgifte die niet op adequaatheid is gebaseerd; de TIA is gedocumenteerd in our international-transfer pack § 6.
Aanvullende maatregelen — het belangrijkst is de end-to-end versleuteling van bewijsmedia zoals gedocumenteerd in our encryption-posture record. De E2EE is de belangrijkste aanvullende maatregel die de Schrems II (HvJ-EU C-311/18) uitdaging inzake essentiële gelijkwaardigheid weersprekt met betrekking tot de enige payload van bewijsmedia: zelfs als een Amerikaanse autoriteit de productie zou afdwingen van Emergent Labs, Google of een andere Amerikaanse subverwerker, zou de productie alleen onleesbare ciphertext opleveren, geen platte tekst media. De aanvullende maatregel is onafhankelijk van het DPF — dat wil zeggen, bewijsmedia is end-to-end versleuteld, ongeacht of de importeur DPF zelf-gecertificeerd is of niet.
Beperkingen voor doorgifte achterwaarts — de DPA van elke subverwerker verbiedt doorgifte achterwaarts van gegevens van EU/EER-inwoners naar een derde land buiten het AVG Hoofdstuk V-kader zonder de voorafgaande schriftelijke toestemming van de verwerkingsverantwoordelijke.
8.2 Doorgiftemechanisme — de EU-KZ-as (administratieve toegang van de verwerkingsverantwoordelijke)
Het personeel van de verwerkingsverantwoordelijke in Kazachstan heeft administratieve toegang tot de in de VS gehoste backend voor operationele doeleinden (incidentrespons, verificatie van accountverwijdering, escalaties van ondersteuning). Omdat Kazachstan een derde land is en Kazachstan niet het onderwerp is van een EU-adequaatheidsbesluit, is het verwerkingsverantwoordelijke-gedeelte van de gegevensstroom gedekt door EU SCC's Module 4 (verwerker-naar-verwerkingsverantwoordelijke) in omgekeerde richting, waarbij Emergent Labs wordt behandeld als de gegevensexporteur en BabaYaga Program, TOO als de gegevensimporteur met betrekking tot de operationele toegang. Het Kazachse regime voor de bescherming van persoonsgegevens (Закон Республики Казахстан "О персональных данных и их защите" № 94-V от 21 мая 2013 года, zoals gewijzigd) is de inhoudelijke overlay; de TIA voor het KZ-gedeelte bevindt zich in our international-transfer pack § 7.
8.3 Geen Schrems II-uitdaging inzake essentiële gelijkwaardigheid voor bewijsmedia
De payload van bewijsmedia — de foto / video / audio van het kind die bewijst dat een taak is voltooid — bereikt nooit de Balance-backend of een subverwerker in platte tekst. De architectuur is gedocumenteerd in our encryption-posture record § 2: het bewijsbestand wordt op het apparaat van het kind versleuteld met een verse per-bestand bestandssleutel (XChaCha20-Poly1305) die is verpakt voor de X25519 publieke sleutel van elk geautoriseerd ouderapparaat, vóór enige netwerkoproep; de ciphertext wordt rechtstreeks geüpload naar Google Cloud Storage via een 5-minuten V4 ondertekende URL die door de backend is gemint; de backend zelf ziet op geen enkel moment platte tekst bytes. Dienovereenkomstig heeft de Schrems II-uitdaging inzake essentiële gelijkwaardigheid geen grip op bewijsmedia als een categorie van persoonlijke gegevens van EU/EER-inwoners die naar de VS worden doorgegeven: er is geen platte tekst om te worden onderschept, geen platte tekst om te worden afgedwongen onder 50 U.S.C. § 1881a (s 702 FISA), geen platte tekst die onderworpen is aan Executive Order 12333, geen platte tekst die onderworpen is aan een National Security Letter, geen platte tekst die onderworpen is aan de U.S. CLOUD Act. De aanvullende maatregel is volledig effectief. Voor de residuale categorieën gegevens die in platte tekst worden doorgegeven (de e-mail van de ouder; de weergavenaam van het kind; de deterministische per-kind aggregaties van gebruikslogs; de authenticatietokens van de ouder), voldoen het DPF + SCC's + de TIA + de tabel met technische en organisatorische maatregelen in our Records of Processing Activities (Article 30) § 7 samen aan AVG Hoofdstuk V.
8.4 Afwijkingen van artikel 49 — niet op vertrouwd
We vertrouwen niet op de afwijkingen van artikel 49 (toestemming, noodzaak voor overeenkomst, belangrijke redenen van algemeen belang, enz.) als basis voor onze routinematige EU-VS-gegevensstromen. Afwijkingen van artikel 49 zijn gereserveerd voor niet-routinematige, ad-hoc doorgiften; de stromen van Balance zijn routinematig, structureel en vereisen een Hoofdstuk V transferinstrument.
9. Dataresidency voor EU/EER-inwoners
| Vraag | Antwoord |
|---|---|
| Waar wordt de backend gehost? | Verenigde Staten. Emergent Labs Inc. (Delaware) op VS-infrastructuur. |
| Waar bevindt de MongoDB-database zich? | Verenigde Staten. |
| Waar bevindt de opslag van bewijsmedia zich? | Verenigde Staten — Google Cloud Storage us multi-region. |
| Vanwaar worden pushmeldingen verzonden? | Verenigde Staten — Firebase Cloud Messaging. |
| Worden er gegevens van EU/EER-inwoners in de EU/EER bewaard? | Nee. Alle gegevens van EU/EER-inwoners worden in de Verenigde Staten bewaard. Het overdrachtsmechanisme van AVG Hoofdstuk V in § 8 hierboven is de wettelijke basis voor de doorgifte. |
| Waar is de verwerkingsverantwoordelijke? | Kazachstan (BabaYaga Program, TOO). De verwerkingsverantwoordelijke heeft administratieve toegang tot de in de VS gehoste backend via schriftelijke verwerkersovereenkomsten en via de omgekeerde EU SCC's Module 4-regeling in § 8.2. |
| Waar is de EU-vertegenwoordiger? | Europese Unie — Prighter Group GmbH op Schellinggasse 3, 1010 Wenen, Oostenrijk. |
Het besluit om te centraliseren op een uitsluitend in de VS gehoste backend (in plaats van opslag per regio te splitsen) is gedocumenteerd in our internal compliance plan § 6 (beleid voor dataresidency). Het doorgiftepakket (our international-transfer pack) is het inhoudelijke instrument dat het beleid rechtmatig maakt onder AVG Hoofdstuk V; de end-to-end versleuteling van bewijsmedia is de belangrijkste aanvullende maatregel die de verdedigbaarheid van de Schrems II-stijl uitdaging inzake essentiële gelijkwaardigheid voor bewijsmedia mogelijk maakt.
10. Subverwerkers die gegevens van EU/EER-inwoners verwerken
| Subverwerker | Rol | Locatie van verwerking | EU/EER doorgiftepaperwerk |
|---|---|---|---|
| Emergent Labs Inc. (Delaware, VS) — met gebruik van MongoDB Atlas (MongoDB, Inc., VS) voor de productiedatabase; relatie beheerst door Emergent ToS (22 dec 2025) + Privacybeleid (28 mei 2026) als de AVG art. 28(3) "andere juridische handeling" (geen standalone DPA beschikbaar buiten Enterprise per definitieve positie van Emergent 2026-06-10; volledige afhandeling in our internal vendor-handling plan); MongoDB Atlas Customer DPA + EU SCC's Module 2 + UK IDTA Addendum op https://www.mongodb.com/legal/dpa dekken de opslaglaag | Host de FastAPI-backend + MongoDB-cluster | Verenigde Staten | EU-VS DPF zelf-certificeringsstatus jaarlijks geverifieerd per our international-transfer pack § 3.1; EU SCC's Module 2 in dossier als fallback / parallel transferinstrument; E2EE aanvullende maatregel voor bewijsmedia. |
| Google LLC — Google Cloud Storage (VS) | Slaat end-to-end versleutelde ciphertext van bewijsmedia op | Verenigde Staten (us multi-region) | EU-VS DPF zelf-certificering van Google + EU SCC's van Google (onder de Cloud Data Processing Addendum); alleen behandeling van ciphertext. |
| Google LLC via Google Cloud (VS) | Periodieke (dagelijkse) back-ups van onze operationele database | Verenigde Staten (us multi-region) | EU-VS DPF zelf-certificering van Google + EU SCC's van Google (onder de Cloud Data Processing Addendum); het back-uparchief bevat de operationele gegevens die we over de inwoner hebben (account, gezin, kinderprofiel, gebruikstotalen, taken, earned-time ledger, apparaat-ID's, push-tokens), met uitzondering van de items die nooit in leesbare vorm onze backend bereiken (de bewijsmedia van het kind en de media-versleutelingssleutels); bewaard op een rollend venster van 30 dagen, daarna automatisch verwijderd. |
| Google LLC — Firebase Cloud Messaging | Levert pushmeldingen aan apparaten van EU/EER-kinderen en -ouders | Verenigde Staten | DPF + SCC's zoals hierboven; push-body met opzet vrij van gevoelige inhoud (kruisverwijzing: the just-in-time permission disclosures). |
| Google LLC — Google Sign-In | Authenticeert ouder Google-identiteit (wanneer gebruikt) | Verenigde Staten | DPF + SCC's zoals hierboven. |
| Google LLC — Google Play Billing | Verwerkt abonnementsaankopen | Verenigde Staten | DPF + SCC's zoals hierboven; Google Play Developer Distribution Agreement. |
| Resend, Inc. (San Francisco, CA, VS) | Levert transactionele e-mail aan EU/EER-oudergebruikers | Verenigde Staten | DPF zelf-certificeringscheck + EU SCC's Module 2 in dossier. |
| Prighter Group GmbH (Oostenrijk, EU) | EU-vertegenwoordiger op grond van artikel 27 | Europese Unie (Oostenrijk) | Geen doorgifte — Prighter is de on-shore EU-vertegenwoordiger. |
Elke subverwerker is gebonden aan een schriftelijke gegevensverwerkingsovereenkomst die verwerking verbiedt van alle gegevens die wij voor hen verzenden voor enig ander doel dan het uitvoeren van de dienst waarvoor we hen hebben ingeschakeld, en die de beveiligings- en vertrouwelijkheidscontroles in our Records of Processing Activities (Article 30) § 7 incorporeert. De volledige lijst van subverwerkers, met de DPA-status van elke rij en de DPF zelf-certificeringsverificatiedatum, bevindt zich op our sub-processor register.
11. Register van verwerkingsactiviteiten op grond van artikel 30
AVG artikel 30 vereist dat de verwerkingsverantwoordelijke een register van verwerkingsactiviteiten bijhoudt. Het AVG artikel 30-register van Balance bevindt zich in our Records of Processing Activities (Article 30) (H7, geclassificeerd als Intern). Het somt elke rij van de verwerkingsactiviteit (PA-*) op met de categorieën betrokkenen, categorieën persoonlijke gegevens, doeleinden van de verwerking, rechtsgrond, bewaartermijn, ontvangers, doorgiften en technische en organisatorische maatregelen. Een EU/EER-toezichthoudende autoriteit heeft recht op een kopie van het artikel 30-register op verzoek (art. 30(4)); wij zullen onmiddellijk een kopie verstrekken na ontvangst van een geldig verzoek, gerouteerd via Prighter als onze EU-vertegenwoordiger.
12. ePrivacy-richtlijn — cookies en elektronische direct marketing
De ePrivacy-richtlijn (Richtlijn 2002/58/EG, zoals gewijzigd bij Richtlijn 2009/136/EG) regelt het opslaan van informatie, of het verkrijgen van toegang tot reeds opgeslagen informatie, in de eindapparatuur van een abonnee of gebruiker (art. 5(3)) en elektronische direct marketing (art. 13). De richtlijn wordt geïmplementeerd via de nationale wetgeving van elke lidstaat.
12.1 In-app — alleen strikt noodzakelijke opslag
De Balance-app (ouder en kind) implementeert geen cookie-equivalente opslag die niet strikt noodzakelijk is voor de dienst. De strikt noodzakelijke opslag die Balance gebruikt (authenticatietokens in Android SecureStore; de apparaatkoppelings-sleutelwikkel; de earned-time cache van de kind-app) is vrijgesteld van de art. 5(3) toestemmingsvereiste onder de strikt-noodzakelijke carve-out (Overweging 66 van Richtlijn 2009/136/EG + EDPB-richtsnoeren 02/2023 over het technische toepassingsgebied van art. 5(3)).
12.2 Openbare site met juridische documenten — geen analytics, geen advertenties, geen tracking
De openbare site met juridische documenten (balance.babayagaprogram.com) gebruikt alleen strikt noodzakelijke cookies; geen analytics-cookies; geen advertentiecookies; geen trackers van derden; geen fingerprinting; geen ingebedde sociale plug-ins die state van derden instellen. Een korte art. 5(3) kennisgeving wordt gepubliceerd in de voettekst van de site. De site is daarom een site met één klik en geen consent-banner-verplicht, op basis van de lezing van EDPB-richtsnoeren 02/2023.
12.3 Elektronische direct marketing — niet verzonden
Balance verzendt geen elektronische direct marketing. De enige e-mail die Balance naar EU/EER-oudergebruikers stuurt, is transactioneel — accountaanmaak, wachtwoord reset, abonnementsontvangstbewijzen, beveiligingswaarschuwingen en meldingen van ouderacties (bijv. "uw kind heeft een taak voltooid"). Transactionele e-mail valt buiten de "marketing"-definitie van artikel 13. Als we ooit een marketingkanaal introduceren, zullen we opt-in toestemming verkrijgen (art. 13(1)) en een afmeldlink in elk bericht bieden; we zullen ook voldoen aan de specifieke omzetting van elke lidstaat (bijv. de CNIL-richtsnoeren van Frankrijk; Duitsland UWG § 7).
13. Melding van datalekken — AVG Artikel 33/34
| Publiek | Trigger | Deadline | Kanaal |
|---|---|---|---|
| Bevoegde toezichthoudende autoriteit van elke lidstaat | Een inbreuk op persoonlijke gegevens binnen AVG art. 4(12), tenzij deze waarschijnlijk niet resulteert in een risico voor de rechten en vrijheden van natuurlijke personen. | 72 uur na bewustwording (art. 33(1)). | De bevoegde autoriteit van de lidstaat wordt bepaald door verwijzing naar waar betrokkenen gewoonlijk verblijven; het online formulier voor melding van datalekken van elke autoriteit (bijv. CNIL, BfDI / deelstaat-DPA, Garante, AEPD, AP, DPC, enz.) is het kanaal. Omdat er geen éénloketsysteem is (§ 3.1 hierboven), wordt elke bevoegde autoriteit apart op de hoogte gebracht. Prighter als onze EU-vertegenwoordiger coördineert de multi-jurisdictie melding onder het draaiboek in our breach-notification runbook § 9.1. |
| Betrokkenen | Een inbreuk die waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van natuurlijke personen. | Zonder onredelijke vertraging (art. 34(1)). | Directe e-mail naar de geregistreerde betrokken ouder; in-app banner waar de ouder is ingelogd; out-of-app contact via de incidentpagina van de openbare website als e-mail niet langer bezorgbaar is. |
| CSAE-specifiek | Een incident met een CSAE-component. | Per de routes in § 15 hieronder + het interne draaiboek (M1). | Nationaal INHOPE-lid + nationale autoriteit voor kinderbescherming + (indien van toepassing) wetshandhaving van de lidstaat. |
De interne SLA voor besluitvorming bij datalekken bevindt zich in our breach-notification runbook § 5.4 + § 9.1: voorlopige classificatie binnen één werkdag, vollere beoordeling binnen zeven dagen, melding aan de toezichthoudende autoriteit binnen de wettelijke termijn van 72 uur, melding aan betrokkenen per de art. 34-trigger.
14. Klachtroutes (samenvatting)
Een EU/EER-inwoner die niet tevreden is met de afhandeling van een privacyvraag of een zorg over kindveiligheid door Balance, kan een klacht indienen bij een van de volgende autoriteiten. De eerstelijnsroute is de eigen DPA van de lidstaat van de inwoner (per § 4 hierboven); de andere routes zijn beschikbaar als alternatieve of aanvullende fora.
| Autoriteit | Onderwerp | Adres / URL |
|---|---|---|
| DPA van de lidstaat van de gewone verblijfplaats van de inwoner | AVG + nationale gegevensbeschermingswet van de lidstaat + nationale omzetting van ePrivacy | Zie § 4 tabel hierboven. |
| DPA van de lidstaat waar de beweerde inbreuk heeft plaatsgevonden | AVG (art. 77(1) alternatief forum) | Zie § 4 tabel hierboven. |
| DPA van de lidstaat van de werkplek van de inwoner | AVG (art. 77(1) alternatief forum) | Zie § 4 tabel hierboven. |
| Digitale Coördinator ("DSC") van de lidstaat | DSA — hoewel Balance niet onder het toepassingsgebied valt (§ 5), is de DSC het juiste adres voor elke systemische DSC-zorg. | Elke lidstaat publiceert zijn DSC op de DSC-lijst van de Europese Commissie op https://digital-strategy.ec.europa.eu/en/policies/digital-services-coordinators. |
| Europees Comité voor gegevensbescherming (EDPB) | Strategische / cross-lidstaat coördinatie | https://edpb.europa.eu/our-work-tools/our-documents/our-documents_en (publicaties); EDPB behandelt geen individuele klachten. |
| Consumentenbeschermingsautoriteit van de lidstaat | Consumentenrechtenrichtlijn 2011/83/EU + Richtlijn oneerlijke bedingen 93/13/EEC + Richtlijn Digitale Inhoud en Diensten (EU) 2019/770 | Bijv. DGCCRF (Frankrijk); Bundeskartellamt + het Verbraucherzentrale-netwerk (Duitsland); ACM (Nederland); equivalenten van het ministerie van Energie- en Consumentenzaken in elke lidstaat. |
| Netwerk van Europese Consumentencentra (ECC-Net) | Grensoverschrijdende consumentenkwesties | https://commission.europa.eu/live-work-travel-eu/consumer-rights-and-complaints/resolve-your-consumer-complaint/european-consumer-centres-network-ecc-net_en |
Een EU/EER-inwoner kan de zaak altijd eerst bij ons aanhangig maken op (DSAR; benoemde persoon: ) of via de EU-intake van Prighter op https://app.prighter.com/portal/12736305032. We zullen reageren binnen de AVG art. 12(3) termijn in § 6.2 hierboven. Het eerst aanhangig maken van de zaak bij ons is geen voorwaarde om een klacht in te dienen bij een toezichthoudende autoriteit; elke DPA van een lidstaat accepteert rechtstreeks klachten (art. 77(1) AVG).
15. CSAE-rapportageroutes — EU/EER
Een EU/EER-inwoner (ouder, kind of derde) die een zorg over seksueel misbruik en uitbuiting van kinderen (CSAE) wil melden over Balance, over een derde die buiten Balance is ontmoet, of over een Balance-gebruiker, kan een van de volgende routes gebruiken:
Aangewezen Functionaris Kindveiligheid van Balance: (benoemde persoon: ). Bevestiging binnen één werkdag. Kruisverwijzing: Child Safety Standards § 2; the Play Console Child Safety Standards declaration § 3 M6-Q3.
Nationale INHOPE-hotline van de lidstaat van de inwoner — INHOPE is de internationale vereniging van internethotlines; elke EU/EER-lidstaat heeft een nationaal INHOPE-lid (bijv. Point de Contact in Frankrijk; Internet-beschwerdestelle in Duitsland; STOP IT NOW! in Nederland; INFOBALT voor Litouwen; Telefono Arcobaleno in Italië; CIBERMÉDICO voor sommige Spaanstalige contexten; enz.). De volledige INHOPE-lijst bevindt zich op https://www.inhope.org/EN/our-members. Melden kan anoniem.
Wetshandhaving van de lidstaat — elke lidstaat heeft een nationale politie met een cybercrime-eenheid (bijv. het EC3 van Europol op https://www.europol.europa.eu/about-europol/european-cybercrime-centre-ec3 voor grensoverschrijdende coördinatie; OCLCTIC in Frankrijk; BKA Cybercrime in Duitsland; CNAIPIC in Italië; enz.).
Europol voor grensoverschrijdende of multi-lidstaat verwijzingen: https://www.europol.europa.eu/report-a-crime/report-cybercrime-online.
EU INHOPE / European Centre for Missing Children "Missing Children Europe" als de EU-brede hotline-coördinator: https://missingchildreneurope.eu/.
De volledige CSAE-landrouteringstabel bevindt zich in Child Safety Standards § 8.6.
16. Consumentenrechten — de overlay van EU-consumentenrecht
Waar de ouder handelt als een "consument" in de zin van Richtlijn 2011/83/EU art. 2(1) — dat wil zeggen, elke natuurlijke persoon die handelt voor doeleinden die buiten diens handel, bedrijf, ambacht of beroep vallen — zijn de volgende overlays van consumentenrecht van toepassing op de abonnementsaankoopflow en op de Servicevoorwaarden.
16.1 Precontractuele informatie en 14 dagen herroepingsrecht
Richtlijn 2011/83/EU art. 6 vereist dat de ouder verplichte precontractuele informatie krijgt vóór het sluiten van een overeenkomst op afstand. Richtlijn 2011/83/EU art. 9–14 verlenen de ouder een 14 dagen herroepingsrecht van de overeenkomst, berekend vanaf de dag dat de overeenkomst wordt gesloten voor een dienstenovereenkomst, of vanaf de dag dat de ouder fysieke bezit krijgt van de goederen voor een goederenovereenkomst. Het abonnement van Balance is een digitale dienst. Waar de ouder bij de aankoop van het abonnement uitdrukkelijk toestemt voor onmiddellijke uitvoering van de overeenkomst, en erkent dat die toestemming resulteert in het verlies van het herroepingsrecht zodra de overeenkomst volledig is uitgevoerd (art. 16(m) van de Consumentenrechtenrichtlijn), wordt het herroepingsrecht opgegeven voor de periode nadat de onmiddellijke uitvoering begint. De stap voor uitdrukkelijke toestemming + erkenning wordt geïmplementeerd op het scherm voor de aankoop van het abonnement en is gedocumenteerd in Subscription Terms § 20.
16.2 Oneerlijke contractbedingen
Richtlijn 93/13/EEC vereist dat contractbedingen die niet afzonderlijk zijn onderhandeld, niet bindend zijn voor de consument waar ze, in strijd met het vereiste van goed vertrouwen, een aanzienlijk onevenwicht veroorzaken in de rechten en verplichtingen van de partijen ten nadele van de consument. De niet-uitputtende lijst in de bijlage bij de richtlijn wordt nageleefd bij het opstellen van Terms of Service.
16.3 Digitale inhoud en diensten — Richtlijn (EU) 2019/770
Richtlijn (EU) 2019/770 vereist dat digitale inhoud en digitale diensten die aan consumenten worden geleverd, in overeenstemming met de overeenkomst worden geleverd, dat de leverancier elk gebrek aan overeenstemming verhelpt, en dat de leverancier updates verstrekt die nodig zijn om de overeenstemming te behouden voor de periode die redelijkerwijs mag worden verwacht. Behandeling in Subscription Terms.
16.4 Richtlijn oneerlijke handelspraktijken
Richtlijn 2005/29/EG verbiedt oneerlijke handelspraktijken in business-to-consumer transacties. Elke openbare verklaring van Balance wordt geverifieerd tegen het waarheidsprotocol beschreven in our internal compliance tracker en in het redactieprotocol dat elke nieuwe opmaak beheerst. Er wordt geen misleidende handelspraktijk gevoerd door Balance.
17. Kruisverwijzingen
Wereldwijd Privacybeleid: Privacy Policy (H1). Privacyverklaring voor Kinderen: Children's Privacy Notice (H2). Servicevoorwaarden: Terms of Service (H3). Abonnementvoorwaarden: Subscription Terms (H4). Normen voor Kindveiligheid: Child Safety Standards (H5). Bewaarbeleid: Data Retention & Deletion Policy (H6). Register van Verwerkingen: our Records of Processing Activities (Article 30) (H7). DPIA + LIA: our Data Protection Impact Assessment (H8). Draaiboek bij Datalekken: our breach-notification runbook (M1). Doorgiftepakket: our international-transfer pack (M2) — EU SCC's + EU-VS DPF + TIA in dossier. JIT Machtigingsinformatie: the just-in-time permission disclosures (M3). Play Console Machtigingsverklaringen: the Play Console permission declarations (M4). Play Console Data Safety: the Play Console Data Safety form (M5). Play Console Verklaring Normen voor Kindveiligheid: the Play Console Child Safety Standards declaration (M6). Play Console Doelgroep + IARC: the Play Console Target Audience form (M7). VS Landbijlage: United States annex (A-VS). VK Landbijlage: United Kingdom annex (A-VK). App Classificatie: our country classification table. Lijst van subverwerkers: our sub-processor register. Android Machtigingenregister: our permissions register. Versleutelingshouding: our encryption-posture record. Gegevensstroom / Inventarisatiemap: our internal data-flow map. Fase-2 Placeholder Tracker: our internal compliance tracker. Compliance Plan: our internal compliance plan.
18. Versiebeheer en evaluatie
Deze bijlage volgt hetzelfde strikte versiebeheerprotocol als de rest van de Fase-1-bundel: Elke wijziging in een inhoudelijke rij in §§ 2–16 bumped de Laatst bijgewerkt-datum bovenaan dit bestand en triggert een herpublicatie op Privacy Policy en Children's Privacy Notice. Een materiële wijziging in de AVG triggert een off-cycle update van § 2 + § 6 + § 13. Een nieuwe bindende beslissing van het EDPB onder art. 65 AVG die Balance materieel beïnvloedt, triggert een off-cycle update van § 2, § 3, en de relevante operationele secties. Een nieuwe afwijking van een lidstaat onder art. 8(1) AVG triggert een off-cycle update van § 4. Een HvJ-EU-arrest dat de geldigheid van het EU-VS DPF of de EU SCC's materieel beïnvloedt, triggert een off-cycle update van § 8 + § 10. Een uitvoeringshandeling of richtsnoer van de Commissie onder de DSA die de definities van "hostingdienst" / "onlineplatform" herschikt, triggert een off-cycle update van § 5. Een ePrivacy-verordening (die de richtlijn vervangt) triggert een off-cycle update van § 12 + een volledige hervalidatie van het cookiegedrag in-app en op de website. Een wijziging in het mandaat van Prighter triggert een off-cycle update van § 3.2 + de placeholder-tracker op our internal compliance tracker. Een materiële wijziging in de DPF zelf-certificeringsstatus van een subverwerker triggert een off-cycle update van § 8 + § 10 + our sub-processor register. De jaarlijkse evaluatie is vóór 9 juni. De Privacy Officer ondertekent de evaluatie; de Aangewezen Functionaris Kindveiligheid mede-ondertekent elke wijziging in § 5 (DSA) of § 15 (CSAE-routes). Deze bijlage wordt opnieuw gepubliceerd naast H1 en H2 op de openbare site met juridische documenten (Privacy Policy en Children's Privacy Notice) en wordt door verwijzing opgenomen. Einde van de Bijlage Landen Europese Unie en Europese Economische Ruimte.