Balance — Beleid voor gegevensretentie en verwijdering
Effective date: 28 June 2026 Last updated: 28 June 2026
Jaarlijkse beoordeling: volgende geplande beoordeling uiterlijk 9 juni 2027. Van toepassing op: elke categorie persoonsgegevens die Balance verwerkt. Dit is het schriftelijke beleid voor gegevensretentie en verwijdering dat vereist wordt door de U.S. Children's Online Privacy Protection Act ("COPPA") onder 16 CFR § 312.10. Het voldoet ook aan de plichten inzake opslagbeperking en gegevensminimalisatie onder AVG Artikelen 5(1)(c) en 5(1)(e) en UK GDPR Artikelen 5(1)(c) en 5(1)(e), Artikel 14 van de Chileense Wet 21.719, de retentieregels onder de Colombiaanse Wet 1581 en het bijbehorende regelgevingskader, en de equivalente regel in elk ander land. Dit document is gepubliceerd op retention.html als een Layer-A aanvulling op ons Privacybeleid (waarvan paragraaf 8 de gebruikersvriendelijke samenvatting bevat) en onze Kinderprivacyverklaring (waarvan paragraaf 8 het COPPA-specifieke schriftelijke schema voor kindergegevens bevat). Als de formulering voor gebruikers in het Privacybeleid of de Kinderprivacyverklaring ooit inconsistent lijkt met dit Retentiebeleid, is dit Retentiebeleid leidend voor de operationele retentieperiode (het Privacybeleid en de Kinderprivacyverklaring zijn de openbare samenvattingen, en we moeten deze mogelijk verduidelijken; als er een conflict is, schrijf dan naar en we zullen dit afstemmen).
1. Principes
De retentie van Balance wordt beheerst door vier principes. Elke retentieperiode in dit Beleid moet aan elk daarvan voldoen: Doelbinding (AVG Art. 5(1)(b), COPPA § 312.7). We bewaren persoonsgegevens slechts zolang als nodig is om de door de ouder gecontracteerde ouderlijk toezicht-dienst uit te voeren, te voldoen aan onze wettelijke verplichtingen, of om een gerechtvaardigde claim te verdedigen. We "ronden" retentieperiodes niet af naar handige getallen. Opslagbeperking (AVG Art. 5(1)(e), COPPA § 312.10). De hieronder vermelde retentieperiodes zijn maximumwaarden, geen minimumwaarden. Wanneer de ouder eerder om verwijdering verzoekt — of wanneer het operationele doel eerder eindigt — worden de gegevens eerder verwijderd. Gegevensminimalisatie (AVG Art. 5(1)(c)). We bewaren de kleinst mogelijke dataset die het doel vereist. We bewaren nooit een categorie die we niet nodig hebben. Standaard verwijderen (UK Children's Code, OESO-privacyprincipes). Voor elke nieuwe functie is de ontwerpkeuze standaard verwijderen, tenzij retentie een specifiek genoemd doel heeft. Elke retentieregel in paragraaf 3 hieronder is gekoppeld aan een of meer van deze principes in de kolom "Waarom deze periode".
2. Rollen
Verwerkingsverantwoordelijke: BabaYaga Program, TOO (Kazachstan; BIN 260540024651). Proceseigenaar: , Directeur — fungeert tevens als Privacy Officer () en Aangewezen Functionaris voor Kinderveiligheid (). Dienstverleners die kopieën van de gegevens bewaren (subverwerkers): de lijst staat in paragraaf 6 van het Privacybeleid. De verwerkingsverantwoordelijke is verantwoordelijk voor het waarborgen dat elke subverwerker de onderstaande retentieregels naleeft — vastgelegd in de verwerkersovereenkomst (DPA) met elke provider. Jaarlijkse beoordelaar: , Directeur, ondertekent de jaarlijkse beoordeling (paragraaf 12) en elke wijziging van een retentieperiode.
3. Hoofdretentietabel — per categorie
Dit is de leidend retentietabel. Het Privacybeleid (§ 8) en de Kinderprivacyverklaring (§ 8) tonen de gebruikersvriendelijke samenvatting afgeleid van deze tabel.
3.1 Accountgebonden categorieën
| Categorie | Maximale retentie | Verwijderingstrigger | Duurbeperking op basis van rechtsgrond | Waarom deze periode |
|---|---|---|---|---|
| Ouderaccountrecord (e-mailadres van ouder AES-256-GCM ciphertext + SHA-256 lookup hash; bcrypt wachtwoordhash; instellingen; auth-metadata; regio; gezinskoppeling) | Totdat de ouder zichzelf verwijdert; vervolgens binnen 1 uur na de in-app bevestiging. E-mail/handmatige verzoeken aan worden nageleefd volgens de wettelijke termijnen in § 5. | Geactiveerd door de in-app 'Account verwijderen' actie met een afkoelperiode van 1 uur, of door een e-mailverzoek aan volgens de wettelijke termijnen in § 5 | Contract (AVG Art. 6(1)(b)) | Noodzakelijk om de dienst te verlenen; eindigt met de intrekking door de ouder |
| Gezinsrecord (ouder- en kindkoppelingen; gezins-pin hash; tijdstempel pin-update) | Dezelfde levenscyclus als het ouderaccount | Cascadeverwijdering bij zelfverwijdering van de ouder | Contract | Gezin bestaat logischerwijs alleen zolang het ouderaccount bestaat |
| Kindaccountrecord (naam; leeftijd; optionele verjaardag; optionele avatar; instellingen; grootboek/ledger; status; apparaat-ID; apparaatnaam; apparaatgeschiedenis) | Totdat de ouder het kind verwijdert (of het hele account); vervolgens binnen 1 uur na de in-app bevestiging. E-mail/handmatige verzoeken worden nageleefd volgens de wettelijke termijnen in § 5. | Geactiveerd door de 'Kind verwijderen' of 'Account verwijderen' flow van de ouder (1 uur in-app afkoelperiode; wettelijke termijnen voor e-mailverzoeken) | COPPA Verifieerbare Ouderlijke Toestemming + AVG Art. 6(1)(b) contract | Noodzakelijk om de ouderlijk toezicht-dienst voor dat kind te verlenen; eindigt met de instructie van de ouder |
| Abonnement- / factureringsrecords (Google Play-aankooptokens, abonnementsstatus) | Zoals vereist door de Kazachse belasting- en boekhoudwetgeving (doorgaans 5 jaar voor facturen) | Cold-storage archivering; verwijderd op de 5e verjaardag | Wettelijke verplichting (AVG Art. 6(1)(c)) | Bewaringsverplichtingen voor belasting/boekhouding overtreffen het verwijderingsrecht van de ouder voor deze smalle categorie — onthuld in Privacybeleid § 8 |
| Authenticatiemetadata (laatste login, mislukte-login teller, tijdstempels wachtwoordwijziging/reset) | Totdat ouder zichzelf verwijdert (cascade) | Cascade | Gerechtvaardigd belang (beveiliging) | Vereist om credential-stuffing te detecteren en te vertragen |
3.2 Categorieën afgeleid van het apparaat van het kind
| Categorie | Maximale retentie | Verwijderingstrigger | Duurbeperking op basis van rechtsgrond | Waarom deze periode |
|---|---|---|---|---|
| Dagelijkse gebruikstotalen per app | 90 dagen | Automatisch verwijderd na 90 dagen | Contract | 90 dagen dekt het langste realistische rapportagevenster voor ouders zonder meer te bewaren dan nodig is |
| Catalogus van geïnstalleerde apps (packagenamen, pictogrammen, installatiedatums) | Voortdurend vernieuwd door het apparaat van het kind; verwijderd wanneer het kind wordt verwijderd | Cascade | Contract | De lijst is vluchtig; we bewaren geen verouderde items |
| Instellingen per kind (limieten, schema's, geblokkeerde apps) | Cascade bij verwijdering van kind | Cascade | Contract | Configuratie is alleen relevant zolang het kind bestaat |
| Taakdefinities, instanties, grootboek (ledger), afwikkelingen, streaks | Cascade bij verwijdering van kind (of gezin) | Cascade | Contract | Operationele geschiedenis alleen nodig zolang het gezin bestaat |
| Meldingen (ouder- en kindwaarschuwingen) | 30 dagen | Automatisch verwijderd na 30 dagen | Contract + gerechtvaardigd belang | 30 dagen overtreft de typische gebruikersbehoefte; we archiveren niet |
| Health-check pings (laatste koppelings-/health-status) | Alleen de laatst bekende waarde — geen geschiedenis bewaard | Overschreven bij elke ping | Contract | Status is een momentopname; geschiedenis is onnodig |
| FCM push-tokens | Totdat het kind (of de ouder) wordt verwijderd | Cascade | Contract | Alleen vereist om pushes te bezorgen op een actief apparaat |
3.3 End-to-end versleutelde bewijsmedia en sleutels
| Categorie | Maximale retentie | Verwijderingstrigger | Duurbeperking op basis van rechtsgrond | Waarom deze periode |
|---|---|---|---|---|
| Versleutelde bewijsmedia opgeslagen in onze Google Cloud-opslaglocatie, met bijbehorende metadata en thumbnail ciphertext | 30 dagen nadat de gekoppelde taak een terminale status bereikt (APPROVED_FINAL / DECLINED_FINAL / REVOKED / MISSED / CANCELLED) | (a) automatische nachtverwijdering zodra het venster verloopt; (b) een opslaglevenscyclusregel in onze Google Cloud-opslaglocatie vormt een backstop voor verwijdering op 180 dagen voor elk verweesd object; (c) ouder-geïnitieerde onmiddellijke verwijdering omzeilt het 30-daagse venster | Contract | 30 dagen geeft de ouder een weloverwogen venster om te beoordelen en opnieuw te beslissen; daarna is het bewijs operationeel verouderd |
| Versleutelde apparaatsleutels | Dezelfde levenscyclus als de eigenaar (ouder of kind) die ze beschermen | Cascade-verwijderd wanneer de eigenaar (ouder of kind) die ze beschermen wordt verwijderd | Contract | Sleutels zijn nutteloos nadat de eigenaar is verwijderd; retentie zou een aansprakelijkheid zijn |
| Ouder media-sleutelmateriaal | Cascade met het ouder-kind-paar waartoe ze behoren | Cascade | Contract | Het media-sleutelmateriaal is gebonden aan het ouder-kind-paar |
| Optionele Google Drive AppData versleutelde media-sleutelback-up (bewaard in de eigen Drive van de ouder, niet in onze infrastructuur) | Levenscyclus beheerd door de ouder in hun Google Drive | N.v.t. — buiten onze retentiegrens | Controle door ouder | We zien de AppData-blob nooit; de ouder beslist wanneer deze wordt verwijderd |
3.4 Ephemere verificatie- en koppelingstokens
| Categorie | Maximale retentie | Verwijderingstrigger | Waarom deze periode |
|---|---|---|---|
| Eenmalige codes (signup / wachtwoord-reset codes opgeslagen als peppered SHA-256 hashes) | 1 uur | Automatisch verwijderd na 1 uur | dekt het live venster van 10 minuten + het 50-minuten rate-limit venster na afloop |
| Gezinsuitnodigingscodes | 24 uur | Automatisch verwijderd na 24 uur | Eenmalig koppelingsvenster |
| Verbindingscodes (Reconnect codes) | 15 minuten | Automatisch verwijderd na 15 minuten | Herstel bij apparaatwijziging op dezelfde dag |
3.5 Operationele gegevens
| Categorie | Maximale retentie | Verwijderingstrigger | Waarom deze periode |
|---|---|---|---|
| Applicatieserverlogs (HTTP-methode, route, responsestatus, foutcodes, verzoek-timings, tijdelijk IP op authenticatiegevoelige endpoints) | Bewaard door onze hostingprovider Emergent Labs Inc. volgens het gepubliceerde beleid voor inhoudsverwijdering en logretentie van Emergent. We minimaliseren wat we naar die logs sturen — zie de controller-side logging-disciplineregel hieronder. | Gerouleerd door hostinglaag | Operationeel + beveiliging (gerechtvaardigd belang) — verwijst naar het gepubliceerde beleid van onze hostingprovider; gecompenseerd door controller-side compenserende controles (geen mediasleutels, encryptiesleutels, plaintext credentials, eenmalige codes, of ruwe koppelingscodes in logs). |
| Operationele databaseback-ups | Twee lagen: (a) de eigen operationele databasesnapshots van onze hostingprovider, bewaard volgens hun gepubliceerde back-upretentiebeleid; (b) onze eigen periodieke (dagelijkse) back-upkopieën van de operationele database opgeslagen bij Google Cloud (Verenigde Staten) — dezelfde provider en regio die we gebruiken voor bewijsmedia — bewaard op een 30-daags rollend venster en vervolgens automatisch verwijderd. Wanneer een back-up uitroulereert, worden verwijderde persoonsgegevens onherstelbaar. | (a) gerouleerd door de hostinglaag; (b) 30-daags rollend venster, dagelijks automatisch opgeschoond | Gerechtvaardigd belang voor rampenherstel; onze Google Cloud-back-ups zijn begrensd tot een 30-daags rollend venster |
| Toegangslogs van publieke juridische documentenwebsite (Cloudflare Pages) | Beheerst door de gepubliceerde retentie van Cloudflare voor de gratis Pages-laag | Buiten onze infrastructuur | Standaard van Cloudflare; site heeft geen cookies, geen analytics |
4. Verwijderingsmechanismen
4.1 Door ouder geïnitieerde verwijdering van een kind (verwijdering per kind)
Wanneer de ouder de in-app actie "Kind verwijderen" gebruikt (onder de privacy-instellingen) en bevestigt, of schrijft naar met het verzoek om een specifiek kind te verwijderen, doet de backend het volgende: Stopt onmiddellijk met verdere verzameling van het apparaat van het kind (de voorgrondservice op het apparaat van het kind ontvangt een kill-signaal bij de volgende health-check; de koppeling van het apparaat wordt ongeldig verklaard, zodat toekomstige uploads worden afgewezen bij de API-gateway). Markeert het kindrecord voor verwijdering en plant de cascade om uit te voeren na een afkoelperiode van 1 uur in de app. Verzoeken die per e-mail zijn ingediend bij worden nageleefd volgens de wettelijke termijnen in § 5 (AVG 30 dagen; COPPA 10 werkdagen; CCPA 45 dagen), niet de afkoelperiode van 1 uur. Voert de verwijderingscascade uit zodra het afkoelvenster is verstreken: verwijdert de gebruiksrecords van het kind, catalogus van geïnstalleerde apps, instellingen per kind, meldingen, taakdefinities en instanties, verdiende-tijd grootboek (ledger) en afwikkelingen, streaks, recovery enveloppen en gezinsgeneratievlaggen; verwijdert elke versleutelde apparaatsleutel die toebehoort aan dat kind; verwijdert het ouder media-sleutelmateriaal dat aan dat kind is gekoppeld; verwijdert elk bewijsmedia-object dat voor dat kind is opgeslagen in onze Google Cloud-opslaglocatie — met directe objectverwijdering, niet via levenscyclus, zodat de verwijdering onmiddellijk is; verwijdert elk media-metadatarecord dat verwijst naar dat kind; verwijdert het kindrecord zelf. Stuurt een bevestigingsmail naar de ouder op het account.
4.2 Door ouder geïnitieerde verwijdering van het ouderaccount (account verwijderen)
Wanneer de ouder de in-app actie "Account verwijderen" gebruikt (onder de privacy-instellingen) en bevestigt, of schrijft naar : De in-app actie "Account verwijderen" past een afkoelperiode van 1 uur toe (zelfde mechanisme als § 4.1): het account wordt gemarkeerd voor verwijdering en de cascade wordt uitgevoerd zodra de afkoelperiode is verstreken. E-mail/handmatige verzoeken verzonden naar worden nageleefd volgens de wettelijke termijnen in § 5, niet de afkoelperiode van 1 uur. Voert de per-kind cascade uit in § 4.1 voor elk kind dat aan het gezin is gekoppeld. Verwijdert het gezinsrecord. Verwijdert elke versleutelde apparaatsleutel die toebehoort aan de ouder. Verwijdert het ouderaccountrecord. Stuurt een bevestigingsmail naar het adres dat op het moment van het verzoek in het bestand stond. Abonnementstatus: elk actief Google Play-abonnement wordt niet automatisch door ons geannuleerd — we instrueren de ouder om te annuleren in Google Play → Abonnementen (we kunnen een Google Play-abonnement niet namens de ouder annuleren zonder een OAuth-scoped actie die de ouder ons niet verleent). De ouder wordt hieraan herinnerd bij de verwijderingsbevestigingsstap.
4.3 Slapende accounts (naar eigen goeddunken)
We kunnen accounts sluiten en verwijderen die lange tijd inactief zijn geweest. Als we besluiten dit voor een bepaald account te doen, sturen we de ouder een kennisgeving per e-mail voordat we tot verwijdering overgaan en geven we een redelijke gelegenheid om in te loggen en het account actief te houden. Er is geen vaste periode van inactiviteit — dit is een clausule naar eigen goeddunken om ons een manier te geven om duidelijk verlaten gegevens op te ruimen, terwijl we ouders beschermen die Balance simpelweg weinig gebruiken. (Dit spiegelt Privacybeleid § 8 woord voor woord en maakt deel uit van dezelfde afgezwakte positie die op 9 juni 2026 is aangenomen.)
4.4 Intrekking van toestemming
De ouder kan te allen tijde toestemming voor voortdurende verzameling van het apparaat van een kind intrekken. De meest directe route is het verwijderen van het kind (§ 4.1). Het verwijderen van het kind stopt de verdere verzameling onmiddellijk en activeert de verwijderingscascade zodra de afkoelperiode van 1 uur in de app is verstreken (of volgens de wettelijke termijnen in § 5 voor e-mail/handmatige verzoeken). De rechtmatigheid van eerdere verwerking die vóór de intrekking is uitgevoerd, wordt hierdoor niet aangetast.
4.5 Verwijdering van specifieke categorieën zonder het kind te verwijderen
Een ouder die het kind wil behouden maar een categorie wil verwijderen (bijvoorbeeld "verwijder elke bewijsvideo ouder dan 7 dagen") kan: in-app: open het media-tabblad van het kind en tik op "Verwijderen" bij elk item, of gebruik de bulkselectie-actie in het in-app media-tabblad; per e-mail: schrijf naar met het verzoek. We zullen reageren binnen de termijn in § 5 hieronder.
4.6 Back-ups
Operationele back-ups blijven een verwijderingsbeschermd snapshot bevatten voor het rollende back-upvenster beschreven in § 3.5. Onze eigen periodieke back-ups bij Google Cloud worden bewaard op een 30-daags rollend venster; zodra een back-up uitroulereert, zijn de verwijderde gegevens niet meer herstelbaar. De eigen snapshots van de hostingprovider rouleren volgens hun gepubliceerde back-upretentiebeleid. Het Privacybeleid openbaart deze uitzondering (§ 8). Het is de enige rechtmatige uitzondering op de belofte dat "verwijdering onmiddellijk is".
5. Termijnen voor rechten van betrokkenen
We respecteren elke wettelijke termijn die van toepassing is op een ouder die een recht uitoefent (toegang, rectificatie, wissing, beperking, overdraagbaarheid, bezwaar): AVG / UK GDPR: 30 kalenderdagen vanaf ontvangst van het verzoek; verlengbaar met maximaal 60 extra dagen voor complexe verzoeken, met schriftelijke kennisgeving. U.S. state privacy laws (CCPA/CPRA, VCDPA, CPA, CTDPA, UCPA, TDPSA, en andere staatswetten): 45 kalenderdagen, verlengbaar met 45 dagen met kennisgeving. COPPA verified parental deletion requests: zonder onredelijke vertraging, in de praktijk binnen 10 werkdagen. Andere landen: de termijn vastgesteld door de lokale wetgeving inzake gegevensbescherming. De Privacy Officer () volgt elk verzoek op in het interne DSAR-logboek onder . Elk verzoek wordt afgesloten met een schriftelijke dispositie.
6. Juridisch bewaarbevel en uitzonderingenregister
We kunnen een specifiek record langer bewaren dan § 3 aangeeft alleen in de volgende omstandigheden, en alleen zolang de omstandigheid dit vereist: Belasting- en boekhoudretentie onder de wetgeving van Kazachstan (abonnementsrecords — zie § 3.1). Bevelen tot juridische bewaring (legal-hold) van een bevoegde autoriteit (een gerechtelijk bevel, een bewaringskennisgeving van een toezichthouder, een wettig productiebesluit) — duur bepaald door het bevel. Bewaring voor kinderveiligheid onder 18 U.S.C. § 2258A(h) (90 dagen, verlengbaar met 90 dagen op verzoek van een agentschap) voor zaken geclassificeerd onder § 7 van de Child Safety Standards. Actief juridisch geschil waarbij wij partij zijn — duur: totdat de zaak is afgesloten plus de verjaringstermijn voor beroep onder de toepasselijke proceswet. Elke retentie buiten § 3 moet schriftelijk worden goedgekeurd door de Privacy Officer en worden geregistreerd in het retentie-uitzonderingenregister dat wordt bijgehouden onder . Het register wordt bij elke jaarlijkse beoordeling (§ 12) beoordeeld.
7. Cascadeverificatie — backend-testen
Voor elke release van de backend onderhouden we een regressietest die de verwijderingscascade end-to-end uitoefent. Onze geautomatiseerde verwijderingstests verifiëren: dat het verwijderen van het account elk opgeslagen record verwijdert voor elk kind dat aan de ouder is gekoppeld; dat elk bewijsmedia-object dat voor het gezin is opgeslagen, wordt verwijderd (niet slechts gemarkeerd voor vervaldatum via levenscyclus); dat elke versleutelde apparaatsleutel, media-sleutelrecord en media-metadatarecord die gekoppeld is aan de ouder of een van de kinderen van de ouder, wordt verwijderd; dat een bevestigingsmail voor verwijdering wordt verzonden. We voeren de cascadetest uit bij elke CI-run op de verwijderingsrelevante codepaden. Een mislukte cascadetest blokkeert de release.
8. Afstemming van retentie door subverwerkers
Elke subverwerker (paragraaf 6 van het Privacybeleid) is gebonden door een schriftelijke verwerkersovereenkomst die hen verplicht om: niet langer persoonsgegevens te bewaren dan nodig is om hun vermelde dienst uit te voeren; persoonsgegevens te verwijderen of terug te geven op onze instructie, inclusief onmiddellijk op een verwijderingsverzoek per record en bij beëindiging van de DPA; hun eigen back-upretentievenster te handhaven dat niet langer is dan 30 dagen, waar van toepassing; ons op verzoek schriftelijke bevestiging te geven van hun retentiepraktijk. Specifiek:
| Subverwerker | Hun retentie met betrekking tot Balance-gegevens | Actiepunt |
|---|---|---|
| Emergent Labs Inc. (backend hosting en productiedatabase) | Applicatielogs bewaard volgens het gepubliceerde inhoudsverwijderings- en logretentiebeleid van Emergent; de eigen databasesnapshots van de hostingprovider bewaard volgens hun gepubliceerde back-upretentiebeleid | GESLOTEN — Beleid verwijst naar de gepubliceerde tijdlijnen van de provider; er is geen strakkere commitment per klant beschikbaar, gemitigeerd door controller-side compenserende controles (strikte logging-discipline) |
| Google Cloud Storage (versleutelde media) | Per-object levenscyclus beheerst door onze opslaglevenscyclusregel (≤180-dagen verweesde backstop) + onmiddellijke per-object verwijdering bij cascade | Levenscyclusregel aanwezig |
| Google Cloud (operationele databaseback-ups) | Onze dagelijkse back-upkopieën van de operationele database, opgeslagen in de Verenigde Staten, bewaard op een 30-daags rollend venster en vervolgens automatisch verwijderd | Overdracht onder Google's Data Privacy Framework-certificering met EU SCC's (en UK IDTA) als fallback |
| Firebase Cloud Messaging | Per bericht ephemeer; geen archivering van berichtinhoud | Geen actie |
| Resend | E-mailbezorgingsrecords volgens de gepubliceerde DPA van Resend | Geen actie |
| Google LLC (Google Sign-In, Google Drive AppData, Google Play Billing) | Volgens de gepubliceerde retentie van Google; AppData-blob bevindt zich in de eigen Drive van de ouder | Geen actie |
| Prighter Group (Prighter EU Rep GmbH voor EU; Prighter Ltd (UK) voor UK Art 27 vertegenwoordiger) | DSAR-correspondentie bewaard voor de periode vereist door EU/UK-wetgeving | Volgens de DPA van Prighter |
9. Rotatie van encryptiesleutels
Encryptiesleutels zelf zijn ook onderworpen aan een levenscyclus. Onze key-rotatie runbook documenteert: De server-side sleutel die opgeslagen e-mail beschermt (een AES-256-GCM sleutel gebruikt om e-mailadressen van ouders in rust te versleutelen): jaarlijks rotatiecadans; ad-hoc rotatie bij vermoeden van compromittering. Rotatie vereist het opnieuw versleutelen van elke opgeslagen e-mail in een enkele migratiejob. De server-side pepper toegevoegd aan eenmalige code-hashes (een server-only geheim gecombineerd met SHA-256 vóór het opslaan van eenmalige codes): jaarlijks rotatiecadans; bij rotatie worden alle live eenmalige codes onverifieerbaar en binnen 1 uur verwijderd. Vensters voor eenmalige codes zijn opzettelijk kort, zodat de voor de gebruiker zichtbare impact beperkt is. Per apparaat E2EE sleutelparen (X25519 apparaatsleutels in bezit van de ouder en het kind): beheerd door de clients; de backend slaat alleen de publieke helft op. Rotatie wordt aangestuurd door het apparaat wanneer de gebruiker opnieuw koppelt of migreert naar een nieuw apparaat — zie paragraaf 9 van het Privacybeleid. Het runbook valt onder de controle van .
10. Continue verbetering
We beoordelen en verbeteren periodiek onze geautomatiseerde retentie- en verwijderingsjobs om ze in lijn te houden met dit Beleid. Waar een geïmplementeerd retentievenster of verwijderingsjob in lijn wordt gebracht, wordt het interim-operationele gedrag beheerst door onze bestaande schema's voor automatische verwijdering en cascadelogica, en wordt elke afwijking geregistreerd in het retentie-uitzonderingenregister (§ 6) en verzoend bij de jaarlijkse beoordeling (§ 12).
11. Hoe een ouder de retentie kan verifiëren
Een ouder kan onze retentie te allen tijde end-to-end verifiëren: Exporteer de gegevens van het gezin met behulp van de in-app actie voor gegevensexport (onder de privacy-instellingen). De export levert een downloadbaar JSON-archief van elke categorie die we bewaren, met de vastgelegde / aangemaakte / laatst geziene tijdstempel op elke rij. Alles wat ouder is dan het retentievenster voor zijn categorie duidt op een retentiefout — meld dit alstublieft bij . Verwijder het kind of het account en exporteer vervolgens 30 dagen later opnieuw. De export zou leeg moeten zijn (of, voor het ouderaccount, alleen het bevestigingsrecord na verwijdering moeten bevatten). Vraag het ons direct. E-mail en vraag "laat me alles zien wat jullie over mijn gezin bewaren". We zullen binnen de termijnen in § 5 dezelfde export leveren met een schriftelijke bevestiging dat er niets anders bestaat. We nodigen ouders die een discrepantie vinden uit om dit zonder risico op represailles aan ons te melden — we behandelen retentiefouten als bugs en we belonen de melder.
12. Jaarlijkse beoordeling
De Privacy Officer beoordeelt dit Beleid minstens één keer per jaar, uiterlijk op 9 juni elk jaar. De beoordeling omvat: de hoofdtafel in § 3 — elke rij en het bijbehorende schema voor automatische verwijdering; de testsuite voor verwijderingscascades — bevestigend dat deze elke rij in § 3 dekt; het retentie-uitzonderingenregister (§ 6) — bevestigend dat niets buiten het gepubliceerde schema is bewaard zonder een geregistreerde reden; de subverwerkersovereenkomsten (§ 8) — bevestigend dat elk actueel is; de review voor continue verbetering (§ 10) — bevestigend dat onze geautomatiseerde retentie- en verwijderingsjobs in lijn blijven; het rotatiecadans van sleutels (§ 9) — bevestigend dat de laatste rotatie binnen de voorgaande 12 maanden heeft plaatsgevonden. Een materiële wijziging van een retentieperiode vereist: de datum "Laatst bijgewerkt" bovenaan dit document; een overeenkomstige update van het Privacybeleid § 8 en de Kinderprivacyverklaring § 8 (voor zover de wijziging daarop van invloed is); een 30-daagse in-app + e-mailkennisgeving aan ouders op het account wanneer de wijziging een retentieperiode verlengt; wanneer de wijziging een vermindering van de retentie is, is geen voorafgaande kennisgeving vereist (de wijziging is in het voordeel van de ouder).
13. Landbijlagen
Landspecifieke retentienuances (bijvoorbeeld een langere verplichte retentie van belastingdocumenten in een specifiek land, of een kortere verplichte deadline voor het verwijderen van een cascade) worden gepubliceerd in de set landbijlagen die bij dit Beleid hoort op retention.html. Overgeërfde gebieden volgen de bijlage van het land van de ouder, in overeenstemming met paragraaf 18 van het Privacybeleid.
14. Snelreferentie contacten
Privacy / DSAR / gegevensexport / verwijdering: () Meldingen kinderveiligheid: (ook ) Algemene hulp: EU-vertegenwoordiger: Prighter EU Rep GmbH, Schellinggasse 3, 1010 Wenen, Oostenrijk UK-vertegenwoordiger: Prighter Ltd (UK), 20 Mortlake High Street, London SW14 8JN, Verenigd Koninkrijk Postadres: BabaYaga Program, TOO, ul. Ongarsynova 10, kv. 175, Esil district, Astana 010000, Kazachstan Telefoon: Begeleidende documenten: Privacybeleid: privacy.html Kinderprivacyverklaring: children.html Servicevoorwaarden: terms.html Abonnementvoorwaarden: subscription-terms.html Normen voor Kinderveiligheid: child-safety.html Einde van Beleid voor gegevensretentie en verwijdering.