Balance — Aviso de Privacidade para Crianças e Aviso Direto aos Pais/Responsáveis
Effective date: 19 July 2026 Last updated: 19 July 2026
Aplica-se a: toda criança cujo dispositivo Android tenha sido pareado com a conta do Balance de um pai/responsável, independentemente do país em que o pai/responsável viva.
Este documento é o Aviso de Privacidade para Crianças que acompanha nossa Política de Privacidade e o Aviso Direto aos Pais/Responsáveis exigido pela lei norte-americana de proteção da privacidade infantil online ("COPPA"). Também satisfaz as obrigações de aviso aos pais/responsáveis do Código Infantil de Design Apropriado à Idade do Reino Unido ("Código Infantil do Reino Unido"), do Artigo 8 do RGPD UE/UK ("RGPD-K"), do Artigo 16 da Lei 21.719 do Chile, e dos Artigos 6 e 7 da Lei 1581 da Colômbia, lidos em conjunto com a doutrina do "interesse superior do menor".
Ele é escrito para pais e responsáveis legais. A criança não vê, assina ou clica em "Concordo" neste documento, em nossa Política de Privacidade, em nossos Termos de Serviço, ou em qualquer outra coisa dentro do Balance. O pai/responsável — um adulto verificado — toma todas as decisões de consentimento no Balance em nome da criança.
Se você só tiver um momento, leia a Seção 2 (o resumo de uma página) e a Seção 11 (como recusar, revisar, corrigir ou excluir os dados da criança).
1. Quem coleta e usa os dados da sua criança
| Operador / controlador de dados | BabaYaga Program, TOO — uma sociedade de responsabilidade limitada organizada segundo as leis do Cazaquistão. |
| Endereço registrado | ul. Ongarsynova 10, kv. 175, distrito de Esil, Astana 010000, Cazaquistão. |
| Número de Identificação Empresarial (BIN) | 260540024651. |
| Aplicativo | Balance — pacote Android com.babayagaprogram.balance, vendido e atualizado por meio do Google Play. |
| Signatário autorizado | , Diretor. |
| Ajuda geral | |
| Consultas de privacidade / proteção de dados (contato de privacidade nomeado) | — |
| Denúncias de segurança infantil e incidentes de segurança (contato de segurança infantil nomeado) | — |
| Telefone |
Representante na UE sob o Artigo 27 do RGPD. Para famílias na União Europeia e no EEE, nosso representante designado é a Prighter EU Rep GmbH. Endereço: Schellinggasse 3, 1010 Viena, Áustria. Formulário de recepção: https://app.prighter.com/portal/12736305032.
Representante no Reino Unido sob o Artigo 27 do RGPD do Reino Unido. Para famílias no Reino Unido, nosso representante designado é a Prighter Ltd (UK). Endereço: 20 Mortlake High Street, London SW14 8JN, Reino Unido.
Para outros países (a lista completa está na Seção 14 deste Aviso e na Seção 18 da Política de Privacidade), o regulador local e a via de reclamação são publicados nos anexos por país que acompanham este Aviso.
2. Resumo de uma página para pais e responsáveis
- O Balance é um serviço de controle parental. Seu único propósito é ajudar você a estabelecer hábitos saudáveis de uso de dispositivo para sua criança no telefone ou tablet Android que você pareia com sua conta.
- Você — o pai/responsável — está no comando de cada decisão sobre os dados da sua criança no Balance. Sua criança não se cadastra, não vê uma Política de Privacidade no cadastro e não clica em "Concordo" em nenhum lugar. Ao criar o perfil da criança e parear o dispositivo da criança, você exerce o Consentimento Parental Verificável sob a COPPA e a autoridade parental sob o Artigo 8 do RGPD, a Lei 21.719 do Chile e a Lei 1581 da Colômbia.
- O Balance nunca exibe publicidade para sua criança. Nenhum SDK de anúncios, nenhuma criação de perfil comportamental, nenhum compartilhamento de dados com terceiros para marketing.
- Coletamos apenas o que precisamos para executar o serviço de controle parental para o qual você se cadastrou. Totais diários de tempo de tela por aplicativo; a lista de aplicativos instalados no dispositivo da criança; um identificador de dispositivo aleatório; dados de tarefas e recompensas; um token de notificação push; e comprovação de foto/vídeo criptografada de ponta a ponta de tarefas concluídas. A lista completa está na Seção 4.
- Não coletamos a localização, os contatos, os SMS, os registros de chamadas, o histórico de navegação, o áudio do microfone (exceto na gravação explícita de vídeo de comprovação), dados biométricos, dados de saúde, ou qualquer outro dado de categoria especial da sua criança. A Seção 4.6 tem a lista negativa completa.
- Fotos e vídeos que a criança envia como comprovação de tarefa são criptografados de ponta a ponta no dispositivo da criança antes de qualquer chamada de rede. Nossos servidores e nosso provedor de armazenamento só veem bytes criptografados — nem nós nem nosso provedor de armazenamento podemos visualizar, recuperar ou entregar o texto puro.
- Você pode excluir o perfil da criança e cada byte de dados a ele vinculado a qualquer momento — de dentro do aplicativo, usando a ação "Excluir criança" nas configurações de privacidade, ou escrevendo para .
- Você pode solicitar uma cópia dos dados da criança a qualquer momento. Use a ação de exportação de dados no aplicativo (nas configurações de privacidade) ou envie um e-mail para . Prazos legais se aplicam (Seção 11).
- Você pode recusar qualquer nova coleta a qualquer momento — geralmente não habilitando um recurso (por exemplo, executar o Balance sem nunca exigir comprovação por foto), removendo o perfil da criança, ou escrevendo para nós.
- Você pode retirar seu consentimento a qualquer momento, sem afetar a legalidade do tratamento anterior.
O restante deste Aviso é a versão detalhada dessas promessas.
3. Por que existe um Aviso de Privacidade para Crianças separado
O Balance tem dois usuários reais em cada residência: um pai/responsável (um adulto que cria a conta, configura tudo, e é a contraparte do lado do controlador em nosso registro de consentimento) e uma criança (um menor cujo dispositivo Android o pai/responsável pareia à conta, e cujos dados pessoais são o objeto da maior parte do nosso tratamento). Como a criança é menor, várias jurisdições exigem que publiquemos um aviso especificamente sobre como os dados da criança são tratados, separadamente da Política de Privacidade geral. Este é esse documento. Ele não substitui a Política de Privacidade — a complementa.
Este Aviso também serve como o Aviso Direto aos Pais/Responsáveis exigido por 16 CFR § 312.4(c) para famílias dos EUA abrangidas pela COPPA. A Política de Privacidade em privacy.html serve como o aviso online exigido por 16 CFR § 312.4(d).
4. Quais informações o Balance coleta sobre sua criança
Como o Balance é controlado pelos pais, qualquer coisa descrita abaixo é coletada apenas depois que você, o pai/responsável, criou o perfil da criança e pareou o dispositivo da criança, completando o fluxo de pareamento no aplicativo. Nada nesta lista é coletado antes dessa etapa.
Organizamos este Aviso por categoria — as mesmas categorias usadas em nossa Política de Privacidade. Adicionar um novo campo técnico a um de nossos bancos de dados não altera o que você lê aqui, a menos que esse campo introduza uma nova categoria de dados pessoais (por exemplo, dados de localização), e não temos planos de introduzir nenhuma.
4.1 Informações que você nos fornece ao criar o perfil da criança
- O nome que você escolhe para a criança (texto livre, digitado por você).
- A idade da criança, e, opcionalmente, o aniversário (
AAAA-MM-DD) — você decide se fornece um aniversário. - Um avatar opcional (um emoji que você escolhe da lista no aplicativo).
- Um identificador de criança (
kidId) gerado aleatoriamente pelo nosso servidor, para que possamos rotear os dados corretamente.
Nós não solicitamos o sobrenome real, escola, endereço, foto, identificador governamental, nome de usuário de rede social, ou qualquer outro identificador da criança além dos itens acima.
4.2 Informações do dispositivo Android pareado da criança
O dispositivo da criança gera e transmite os itens listados abaixo. A criança não digita, clica, ou escolhe nenhum desses — eles são saídas automáticas da função de controle parental que o pai/responsável habilitou.
- Um identificador de dispositivo (
deviceId) — uma string opaca aleatória gerada no dispositivo na primeira vez que ele se pareia. Ele não é o Android Advertising ID, não é o IMEI, não é o número de série do SIM, e não é o número de telefone. Seu único propósito é rotear dados corretamente entre o pai/responsável e o dispositivo pareado específico da criança. - Totais diários de tempo de tela por aplicativo — para cada aplicativo que a criança usa, o total de minutos usados naquele dia ("YouTube — 45 minutos hoje"). Usado para aplicar os limites que o pai/responsável configurou. Retido por no máximo 90 dias, depois excluído automaticamente.
- Lista de aplicativos instalados no dispositivo da criança — para cada aplicativo: nome do pacote, nome de exibição, ícone (miniatura compactada), data de instalação, e um indicador de aplicativo do sistema. Usado para que o pai/responsável possa escolher quais aplicativos limitar. Substituído continuamente pelo dispositivo da criança em um ciclo de atualização diário.
- Dados de tarefas e recompensas — as tarefas domésticas que você, o pai/responsável, atribui; o título e a descrição que a criança escreve ao propor uma tarefa; a breve nota que a criança pode anexar ao enviar uma tarefa; as marcações de conclusão da criança; suas decisões de aprovação ou recusa; o livro-caixa de tempo ganho que converte tarefas aprovadas em crédito de tempo de tela.
- Um token de notificação push (FCM) — um token opaco emitido pelo serviço Firebase Cloud Messaging do Google para que possamos entregar notificações operacionais (tarefa atribuída, tarefa aprovada, limite atingido, etc.) ao dispositivo da criança.
- Sinais de verificação de saúde — o dispositivo da criança periodicamente informa ao nosso backend "estou acessível", para que o painel do pai/responsável possa mostrar se o serviço de controle parental está funcionando. O sinal transporta o
deviceIde uma marca de tempo — nada mais.
Nós não registramos: - o que a criança digita no teclado; - o que a criança vê na tela (capturas de tela, conteúdo de tela, ou gravação de tela); - quais sites a criança visita, ou o histórico de navegador da criança ou consultas de busca; - quais vídeos do YouTube a criança assiste (contamos apenas que o aplicativo YouTube esteve em primeiro plano por N minutos; não olhamos a URL do vídeo, título, ou histórico de recomendação); - os chats, mensagens, notificações de outros aplicativos, contatos, ou agenda de endereços da criança; - a voz ou áudio do microfone da criança fora da tela ativa de captura de vídeo de comprovação (consulte § 4.3); - a localização da criança.
4.3 Mídia de comprovação criptografada de ponta a ponta (apenas quando você configura uma tarefa para exigir foto ou vídeo)
Você pode configurar uma tarefa para que a criança deva enviar uma foto ou vídeo para marcar a tarefa como concluída — por exemplo, "mostre-me sua página de dever de casa". Quando a criança toca em Capturar, o dispositivo da criança abre a câmera. O áudio é capturado apenas como trilha sonora de um vídeo de comprovação (o caminho de foto não grava áudio). Nada é enviado até que a criança toque em Enviar.
Quando a criança envia, o seguinte acontece no dispositivo da criança, antes de qualquer byte deixar o telefone:
- O dispositivo da criança gera uma chave de criptografia fresca por arquivo (uma "chave de criptografia de arquivo" ou FEK).
- O dispositivo da criança criptografa a foto/vídeo com XChaCha20-Poly1305 (AEAD) usando essa FEK.
- A FEK é então envolvida para a chave pública X25519 do dispositivo do seu pai/responsável (e para cada um dos seus dispositivos de pai/responsável autorizados, se você tiver mais de um).
- O dispositivo da criança solicita uma URL de upload assinada de curta duração (5 minutos) ao nosso backend e envia o texto cifrado resultante diretamente ao nosso provedor de armazenamento, o Google Cloud Storage, contornando completamente nossos servidores de aplicação.
- O dispositivo da criança retém a comprovação pelo tempo necessário para confirmar que o envio foi concluído, depois limpa o texto puro original do cache do dispositivo.
O resultado é: nosso backend nunca vê o conteúdo em texto puro da foto ou vídeo, e nosso provedor de armazenamento Google Cloud Storage também não. Nem nós nem qualquer subencarregado podemos visualizar, recuperar, transcrever, fazer hash, ou entregar mídia de comprovação em texto puro. Apenas o(s) dispositivo(s) autorizado(s) do pai/responsável pode(m) descriptografar o arquivo. Consulte a Seção 9 da Política de Privacidade para a criptografia com mais detalhes.
Não há seletor de galeria — apenas captura no dispositivo, então sabemos que a mídia de comprovação se origina no dispositivo.
Nós não usamos a mídia de comprovação da criança para qualquer finalidade além de permitir que o pai/responsável revise e aprove/rejeite a tarefa vinculada. Nós não: - mostramos a mídia de comprovação a ninguém fora da família; - analisamos seu conteúdo; - indexamos, pesquisamos, transcrevemos, ou geramos metadados a partir dela; - reaproveitamos para melhoria de produto de qualquer tipo.
A mídia de comprovação criptografada é excluída automaticamente 30 dias após o encerramento da tarefa vinculada (aprovada, rejeitada, revogada, perdida, ou cancelada). O pai/responsável pode excluir antes de dentro do aplicativo.
4.4 Dados de verificação e segurança do pai/responsável que tocam o registro da criança
Alguns itens estão tecnicamente vinculados ao pai/responsável (porque o pai/responsável detém a conta), mas são listados aqui para completude porque fazem parte da camada de proteção em torno dos dados da criança:
- Códigos de uso único ("OTPs") emitidos ao pai/responsável ao adicionar ou reconectar o dispositivo da criança. Armazenamos apenas um hash irreversível (SHA-256 mais um pepper apenas do servidor); o código em texto puro existe brevemente durante o envio do e-mail.
- Um PIN de desbloqueio familiar de quatro dígitos opcional que o pai/responsável define no dispositivo da criança, armazenado apenas como um hash SHA-256 unidirecional. O PIN é a substituição parental local no dispositivo da criança e não é uma credencial contra nossos servidores.
4.5 Dados técnicos operacionais
Quando o dispositivo da criança contata nosso backend, recebemos dados padrão de requisição HTTP — método, rota, status de resposta, código de erro, tempo de requisição — que são mantidos em nossos registros de servidor (retidos conforme a Seção 8 da Política de Privacidade). Para requisições sensíveis à autenticação também tratamos temporariamente o endereço IP da requisição para limitar abusos. O dispositivo da criança não transmite um número de telefone, identificador de SIM, Android Advertising ID, ou qualquer outro identificador de dispositivo persistente além do deviceId aleatório descrito em § 4.2.
4.6 O que explicitamente não coletamos da sua criança
Para eliminar qualquer ambiguidade, o Balance não coleta ou trata nenhum dos seguintes dados da sua criança:
- geolocalização precisa ou aproximada;
- contatos, entradas de agenda, mensagens SMS, registros de chamadas, ou identificadores de número de telefone;
- áudio do microfone fora da tela ativa de captura de vídeo de comprovação (o áudio é gravado apenas como trilha sonora de um vídeo de comprovação que a criança grava voluntariamente quando uma tarefa exige explicitamente vídeo);
- histórico de navegação ou consultas de busca na web;
- identificadores biométricos (impressão digital, rosto, voz), dados de saúde, religião, origem étnica, orientação sexual, opiniões políticas, filiação sindical, ou dados de antecedentes criminais;
- qualquer identificador de publicidade persistente (nenhum Android Advertising ID, nenhum Identifier for Advertisers, nenhum id de rastreamento de anúncio gerado por SDK) — o Balance não exibe publicidade;
- qualquer dado usado para publicidade comportamental, criação de perfil, pontuação, classificação ou qualquer decisão que afete a criança que não seja a aplicação literal dos limites que o pai/responsável configurou;
- qualquer postagem pública, recurso de rede social, perfil público, nome de usuário público, recurso de encontrar amigos, ou qualquer recurso que exponha a identidade da criança a alguém fora da família;
- qualquer dado extraído de fontes fora do dispositivo Android pareado da criança (não enriquecemos o registro da criança com dados de corretores de dados terceiros, registros escolares, redes sociais, ou qualquer conjunto de dados externo).
5. Como usamos os dados da criança, e a base legal para isso
Usamos as categorias na Seção 4 para uma única finalidade: executar o serviço de controle parental que o pai/responsável adquiriu. Isso significa, concretamente:
- aplicar os limites por aplicativo e horário que o pai/responsável configurou (usa §§ 4.2, 4.5);
- mostrar ao pai/responsável o tempo de tela e o inventário de aplicativos instalados da criança no painel do pai/responsável (§§ 4.1, 4.2);
- atribuir tarefas ao dispositivo da criança, retornar os envios da criança ao pai/responsável, entregar a decisão de aprovação/recusa do pai/responsável de volta à criança, e aplicar crédito de tempo ganho aos limites (§§ 4.1, 4.2, 4.3);
- armazenar a mídia de comprovação criptografada até que a tarefa vinculada seja encerrada, mais a janela de retenção na Seção 8 (§ 4.3);
- entregar notificações operacionais ao dispositivo da criança — "tarefa atribuída", "limite atingido", "tempo ganho adicionado" (§ 4.2);
- proteger os dados da criança contra acesso não autorizado, limitando abusos, detectando credential stuffing, e respondendo a incidentes de segurança (§§ 4.4, 4.5);
- cumprir nossas obrigações legais — incluindo, quando aplicável, a denúncia obrigatória de segurança infantil (consulte a Seção 12) e solicitações legais de autoridades públicas.
Base legal (por jurisdição):
- Estados Unidos (COPPA): Consentimento Parental Verificável — o ato do pai/responsável de criar o perfil da criança e parear o dispositivo da criança é registrado como um evento de Consentimento Parental Verificável, com marca de tempo, escopo, idioma, e a identidade do pai/responsável. Sob 16 CFR § 312.5(c), a coleta controlada pelos pais que é necessária para manter ou analisar o funcionamento de um serviço fornecido ao pai/responsável para a criança é uma exceção reconhecida à exigência de consentimento prévio; aplicamos o modelo de consentimento de qualquer forma, por transparência.
- União Europeia e EEE (RGPD): Artigo 6(1)(b) "execução de um contrato" (o serviço de controle parental contratado pelo pai/responsável), com autoridade parental para a criança sob o Artigo 8. As idades de consentimento digital por estado-membro (13–16) direcionam a linguagem deste Aviso — elas não alteram quem consente no Balance, porque o pai/responsável (um adulto verificado) é o consentidor independentemente da idade da criança.
- Reino Unido (RGPD do Reino Unido + Código Infantil de Design Apropriado à Idade do Reino Unido): Artigo 6(1)(b) "execução de um contrato" + autoridade parental, mais os princípios de design do Código Infantil que estão integrados ao aplicativo: sem publicidade, sem criação de perfil, minimização de dados, privado por padrão (os dados da criança nunca saem da família), e configurações controladas pelo pai/responsável.
- Chile (Lei 21.719, em vigor a partir de dezembro de 2026): consentimento parental para menores de 14 anos; consentimento conjunto do pai/responsável e do menor para menores de 14 a 18 anos, satisfeito no Balance por meio do fluxo de configuração do pai/responsável.
- Colômbia (Lei 1581 de 2012 + marco de segurança digital de 2025): autorização parental fundamentada na doutrina do "interesse superior do menor".
- Argentina, Peru, Uruguai (outros países da América Latina): consentimento parental + o regime local de proteção de dados; contatos específicos e vias de reclamação estão listados nos anexos por país.
- Brasil, Índia, Indonésia, Paquistão, Bangladesh, México, Japão, Egito, Türkiye, Tanzânia, África do Sul, Quênia, Coreia do Sul: consentimento parental (guardião / pessoa competente / representante legal) obtido por meio do fluxo de configuração do pai/responsável — sob o art. 14 da LGPD do Brasil e a ECA Digital (Lei 15.211/2025); a DPDP Act 2023 §9 da Índia, lida com as DPDP Rules 2025; a PDP Law 27/2022 arts. 25–26 da Indonésia e a GR 17/2025 ("PP Tunas"); a PIPA art. 22-2 da Coreia do Sul; a APPI do Japão conforme aplicada pela orientação da PPC; a LFPDPPP (2025) do México; a PDPL 151/2020 do Egito; a KVKK 6698 da Türkiye; a POPIA §35 da África do Sul (consentimento de pessoa competente); a DPA 2019 §33 do Quênia; a PDPA 2022 da Tanzânia; a Personal Data Protection Act 2026 de Bangladesh; e, no Paquistão, a autoridade parental sob a lei geral.
Em todos esses países, os recursos de monitoramento, limites de tempo de tela, tarefas e recompensas do Balance são realizados por direção do pai/responsável, estritamente para a segurança, o bem-estar e a supervisão parental da criança, e nunca são usados para publicidade, criação de perfil, ou qualquer outra finalidade comercial. Esta é a finalidade de "segurança da criança" reconhecida pela Parte B do Quarto Anexo das DPDP Rules 2025 da Índia, a estrutura de ferramenta de supervisão parental da GR 17/2025 ("PP Tunas") da Indonésia e da ECA Digital (Lei 15.211/2025) do Brasil, o modelo de consentimento de pessoa competente da POPIA §35 da África do Sul, e o modelo de consentimento do representante legal da PIPA art. 22-2 da Coreia do Sul.
Não nos baseamos no consentimento da criança para nenhum dos tratamentos na Seção 5. A criança é um titular de dados no Balance, não um consentidor.
6. Não exibimos publicidade para a criança, e não criamos perfil da criança
Reafirmado aqui porque é a promessa mais importante deste Aviso:
- Sem publicidade. O Balance não exibe anúncios, dentro do aplicativo ou de outra forma. Nenhum SDK de anúncios está incorporado no aplicativo. Não geramos, solicitamos, ou lemos o Android Advertising ID. Não vendemos, arrendamos, licenciamos, ou de outra forma compartilhamos os dados pessoais da criança com nenhuma rede de publicidade, corretor de dados, construtor de audiência, plataforma de atribuição, ou parceiro de marketing.
- Sem criação de perfil. Não construímos um perfil da criança para qualquer finalidade além da aplicação literal dos limites que o pai/responsável configurou (o que não é "criação de perfil" no sentido do Artigo 22 do RGPD ou do Código Infantil do Reino Unido, porque não produz nenhuma decisão sobre a criança — apenas aplica suas configurações).
- Sem design de incentivo ou maximização de engajamento direcionado à criança. O Balance é um serviço de controle parental; não estamos otimizando para o tempo de tela da criança. Não implementamos autoplay, rolagem infinita, sequências como pressão, mecânicas de FOMO, ou qualquer um dos recursos de padrão obscuro que o Código Infantil do Reino Unido menciona.
- Sem perfil público, sem grafo de amigos, sem chat, sem UGC público, sem descoberta social. A criança não tem um perfil no Balance visível para ninguém fora da família. Os dados de tempo de tela, dados de tarefas e mídia de comprovação da criança são visíveis apenas para o pai/responsável que pareou o dispositivo.
Em vários países, isso é também um comando estatutário que abraçamos: a ECA Digital (Lei 15.211/2025) do Brasil, a proibição da GR 17/2025 ("PP Tunas") da Indonésia sobre a criação de perfil comercial de crianças, e a proibição do §9(3) da DPDP Act 2023 da Índia sobre rastreamento, monitoramento comportamental, e publicidade direcionada a crianças, todos proíbem o que o Balance já se recusa a fazer.
7. Divulgações dos dados da criança — subencarregados
Utilizamos um pequeno número de provedores de serviço para operar o Balance. Cada um está vinculado por um acordo de tratamento de dados por escrito que os obriga a seguir nossas instruções, manter os dados da sua criança seguros, e não os usar para fins próprios. Abaixo está a lista especificamente como toca os dados da criança:
| Provedor | Função | Região | O que podem ver sobre a criança |
|---|---|---|---|
| Emergent Labs Inc. (EUA), usando MongoDB Atlas (MongoDB, Inc., EUA) para o banco de dados de produção e provedores de nuvem gerenciados adicionais operados pela Emergent | Hospedagem do nosso backend e banco de dados | Estados Unidos | Tudo em § 4.1 + § 4.2 + § 4.4 + § 4.5, exceto: mídia de comprovação em texto puro (nunca chega ao backend — criptografada de ponta a ponta no dispositivo da criança antes do envio), OTPs em texto puro (mantemos apenas hashes com pepper), chaves de criptografia de mídia não envolvidas (que nunca saem do seu dispositivo sem estar envolvidas). Registros de aplicação (rota, status, tempo, IP em endpoints sensíveis à autenticação) retidos conforme a política de exclusão de conteúdo e retenção de registros publicada pela Emergent (Termos de Serviço da Emergent §§ 3.3 e 9.4). O MongoDB Atlas opera sob seu próprio Acordo de Tratamento de Dados publicado com Cláusulas Contratuais Padrão da UE, disponível em https://www.mongodb.com/legal/dpa, que cobre a camada de armazenamento onde os dados da criança realmente residem em repouso. |
| Google LLC via Google Cloud Storage (EUA) | Armazenamento da mídia de comprovação criptografada de ponta a ponta | Estados Unidos | Apenas texto cifrado opaco. Nem o Google Cloud Storage nem nós podemos lê-lo. |
| Google LLC via Google Cloud (EUA) | Backups periódicos (diários) do nosso banco de dados operacional | Estados Unidos | Uma cópia do registro operacional da criança conforme mantido no banco de dados (§ 4.1, § 4.2, § 4.4, § 4.5 — nome, idade, totais de uso, catálogo de aplicativos instalados, tarefas e livro-caixa de tempo ganho, identificador de dispositivo, token push), além dos itens que nunca chegam ao nosso backend em forma legível (mídia de comprovação em texto puro e chaves de criptografia de mídia não envolvidas). |
| Google LLC via Firebase Cloud Messaging (EUA) | Entrega de notificações push ao dispositivo da criança | Estados Unidos | O token push vinculado ao dispositivo da criança, mais o corpo+título curto de cada push no momento do envio. Deliberadamente mantemos os corpos dos pushes livres de conteúdo sensível (sem prévia de mídia de comprovação, sem corpo de mensagem, sem nome completo da criança). |
| Google LLC via Firebase Crashlytics (EUA) | Diagnóstico de falhas anonimizado da compilação Balance da criança | Estados Unidos | Rastreamento de pilha, modelo do dispositivo, versão do SO, idioma, versão do aplicativo Balance, e um identificador de instalação do Firebase. Sem nome da criança, sem e-mail, sem conteúdo de mídia de comprovação, sem texto de tarefas, sem conteúdo de tela. Nenhum dado personalizado é escrito no Crashlytics. |
| Prighter Group (Prighter EU Rep GmbH, Áustria; Prighter Ltd (UK), Reino Unido) | Nosso representante do Artigo 27 na UE e no Reino Unido | UE + Reino Unido | O conteúdo de qualquer solicitação de direitos do titular que um pai/responsável na UE/Reino Unido encaminhe pela Prighter. A Prighter reenvia a solicitação para nós. |
Não usamos a Resend (nosso subencarregado de e-mail) para enviar nada para a criança — apenas para o pai/responsável.
Não incorporamos nenhum SDK de publicidade de terceiros, SDK de atribuição, SDK de criação de perfil comportamental, ou SDK de login social direcionado à criança no aplicativo Balance. A compilação da criança incorpora apenas um SDK de diagnóstico do Google — o Firebase Crashlytics — apenas para diagnóstico de falhas. O dispositivo da criança faz chamadas de rede para: (a) nosso backend; (b) Google Cloud Storage para o envio de mídia criptografada; (c) Google Firebase Cloud Messaging para entrega de push; e (d) Google Firebase Crashlytics em caso de falha do aplicativo. Não há SDK de análise na compilação da criança. O Firebase Analytics está presente apenas na compilação do pai/responsável — nunca na compilação da criança — e mesmo na compilação do pai/responsável está desativado por padrão e coletado apenas com o consentimento de opt-in do pai/responsável (consulte § 3.5 e § 6 da Política de Privacidade). A análise não tem nenhum papel em como tratamos os dados da criança.
Nós não vendemos, alugamos, ou negociamos os dados pessoais da criança. Nós não "compartilhamos" os dados pessoais da criança para publicidade comportamental entre contextos conforme definido em qualquer lei estadual de privacidade dos EUA aplicável.
Para famílias na UE/EEE e no Reino Unido, os mecanismos de transferência internacional que protegem o movimento transfronteiriço dos dados da criança estão descritos na Seção 7 da Política de Privacidade.
8. Por quanto tempo mantemos os dados da criança — cronograma de retenção
Este é o cronograma de retenção escrito exigido pela COPPA, aplicado aos dados da criança.
| Categoria de dados da criança | Retenção máxima |
|---|---|
| Registro de conta da criança (nome, idade, aniversário opcional, avatar opcional, configurações, livro-caixa) | Até o pai/responsável excluir a criança; então dentro de 1 hora da confirmação no aplicativo (ou sob os prazos legais na Seção 11 para solicitações por e-mail/manuais) |
| Totais diários de tempo de tela por aplicativo (§ 4.2) | 90 dias, depois excluídos automaticamente |
| Catálogo de aplicativos instalados no dispositivo da criança (§ 4.2) | Atualizado continuamente; excluído quando a criança é excluída |
| Notificações endereçadas à criança | 30 dias, depois excluídas automaticamente |
| Mídia de comprovação criptografada (fotos/vídeos) e suas miniaturas (§ 4.3) | 30 dias após o encerramento da tarefa vinculada, depois excluída automaticamente; o pai/responsável pode excluir antes pelo aplicativo |
| Chaves de mídia criptografadas (por dispositivo por pareamento) | Mesmo ciclo de vida da criança que protegem; excluídas na cascata de exclusão da criança |
| Códigos de reconexão usados para repareamento do dispositivo da criança | 15 minutos, uso único, excluídos automaticamente |
| Registros operacionais do servidor que tocam o dispositivo da criança | Retidos pelo nosso provedor de hospedagem Emergent Labs Inc. de acordo com a política de exclusão de conteúdo e retenção de registros publicada pela Emergent (Termos de Serviço da Emergent §§ 3.3 e 9.4) |
| Backups do banco de dados operacional | Duas camadas: (a) as próprias instantâneas operacionais do nosso provedor de hospedagem, regidas pela política de retenção de backup publicada por esse provedor; e (b) nossos backups periódicos (diários) do banco de dados operacional armazenados com o Google Cloud, mantidos em uma janela rolante de 30 dias e depois excluídos automaticamente. Uma vez que um backup seja rotacionado, os dados pessoais excluídos nele se tornam irrecuperáveis. |
Não mantemos os dados da criança após o registro da criança ser excluído, exceto (a) na janela de backup operacional observada acima, que então expira automaticamente, e (b) onde uma lei no país do pai/responsável nos exija reter um registro específico (nesse caso retemos apenas o que a lei exige, apenas pelo tempo que exige, e em armazenamento de arquivo isolado).
9. Medidas de segurança que protegem os dados da criança
Usamos, no mínimo, as seguintes salvaguardas técnicas para os dados da criança. A Seção 9 da Política de Privacidade contém a descrição canônica; este Aviso repete os itens mais relevantes para um pai/responsável.
- TLS 1.2+ para tudo em trânsito entre o dispositivo da criança e nosso backend, entre o dispositivo da criança e o Google Cloud Storage, e entre o backend e nossos demais subencarregados.
- Criptografia de ponta a ponta da mídia de comprovação no dispositivo da criança com XChaCha20-Poly1305 (AEAD), com a chave por arquivo envolvida para a chave pública X25519 de cada dispositivo autorizado do pai/responsável. Nossos servidores nunca veem a chave desenvolvida.
- Derivação de chave Argon2id para o blob de chave de mídia do pai/responsável, com parâmetros ajustados para tornar a força bruta cara.
- Hash de senha Bcrypt para o pai/responsável (nunca relevante para a conta da criança porque a criança não tem senha).
- Hash de OTP com SHA-256 mais um pepper apenas do servidor.
- URLs assinadas de curta duração (5 minutos) para o envio direto do dispositivo da criança ao Google Cloud Storage e para o download direto do dispositivo do pai/responsável — o envio contorna nosso backend.
- Disciplina estrita de registro — chaves, senhas, códigos de uso único e bytes de mídia em texto puro são proibidos em nossos registros por regra de revisão de código.
- Lista fixa de subencarregados — o dispositivo da criança não faz nenhuma chamada de rede a nenhum terceiro fora da tabela na Seção 7.
Se uma violação de dados pessoais afetar os dados da criança, notificaremos a autoridade de supervisão competente e, quando exigido por lei, você, em conformidade com os Artigos 33 e 34 do RGPD, os regimes de notificação de violação estaduais dos EUA aplicáveis ao seu estado, e regras equivalentes em outros locais.
10. Seus direitos como pai/responsável
Como pai/responsável, você pode exercer os seguintes direitos a qualquer momento, em seu próprio nome e em nome da sua criança:
- Revisar — ver cada categoria de dados que mantemos sobre sua criança. As telas de família no aplicativo são a visualização em tempo real; a funcionalidade de exportação de dados entrega um arquivo JSON para download (Seção 11).
- Corrigir — alterar o nome, idade, aniversário, ou avatar da criança na tela de perfil da criança.
- Excluir — excluir o perfil da criança e cada byte de dados que mantemos sobre essa criança. Use a ação "Excluir criança" no aplicativo (nas configurações de privacidade), ou escreva para . A exclusão é definitiva e se propaga em cascata por todas as coleções que mantemos e por todos os objetos de mídia criptografados que armazenamos.
- Retirar o consentimento para a coleta contínua — removendo o perfil da criança, o que interrompe imediatamente a coleta adicional a partir do dispositivo da criança e dispara a cascata de exclusão uma vez transcorrido o período de reflexão de 1 hora no aplicativo (ou sob os prazos legais na Seção 11 para solicitações por e-mail/manuais).
- Recusar qualquer nova coleta — simplesmente não habilitando um novo recurso (por exemplo, você pode executar o Balance indefinidamente sem nunca exigir comprovação por foto).
- Restringir o tratamento — solicitar que pausemos o tratamento enquanto uma disputa é resolvida.
- Portabilidade — receber uma cópia dos dados que você nos forneceu em um formato estruturado e legível por máquina.
- Opor-se — opor-se ao tratamento realizado com base no interesse legítimo (limitado à segurança e prevenção de abuso; a função central de controle parental repousa sobre contrato).
- Registrar uma reclamação junto ao regulador do seu país — a Seção 14 deste Aviso e a Seção 18 da Política de Privacidade listam o regulador e a via de reclamação para cada país.
Estes direitos são concorrentes: exercer um (por exemplo, exclusão) não renuncia aos outros.
Mecânicas específicas do país: no México esses direitos são exercidos como solicitações ARCO sob a LFPDPPP (2025); na Índia por meio do canal de reparação de queixas da DPDP Act 2023, dentro dos prazos legais de resposta das DPDP Rules 2025; na Coreia do Sul, o representante legal (o pai/responsável) exerce os direitos da criança menor de 14 anos sob a PIPA art. 22-2. O anexo do país para o seu país nomeia a via.
11. Como recusar, revisar, corrigir ou excluir os dados da criança — passos concretos
Tentamos tornar toda ação que você possa querer realizar possível de dentro do aplicativo, em um pequeno número de toques.
Dentro do aplicativo — via mais rápida:
- Abra o Balance no dispositivo do pai/responsável.
- Faça login.
- Abra as configurações de privacidade no aplicativo.
- Escolha uma das opções:
- Exportar dados — gera um arquivo JSON para download do registro da sua família (consulte a Seção 12 da Política de Privacidade para o formato).
- Excluir criança — escolha a criança; você será solicitado a confirmar; após a confirmação, interrompemos imediatamente a coleta a partir do dispositivo dessa criança, definimos o registro da criança como
pending_deletion, e executamos a cascata de exclusão uma vez transcorrido o período de reflexão de 1 hora no aplicativo (solicitações por e-mail/manuais são atendidas sob os prazos legais na Seção 11). A mídia de comprovação criptografada dessa criança é excluída na mesma cascata. - Excluir conta — exclui a conta do pai/responsável e todos os perfis de criança a ela vinculados (cascata completa conforme descrito na Política de Privacidade).
Por e-mail — para jurisdições onde você prefere um registro de evidência, ou se o fluxo no aplicativo estiver indisponível:
Escreva para a partir do endereço de e-mail que você usou para registrar a conta, e inclua: - o primeiro nome da criança e (se você definiu um) avatar — suficiente para encontrarmos o registro correto; - a ação que você quer que tomemos (revisar / corrigir / excluir / restringir / portar); - onde você vive (para que aplicemos o prazo legal correto).
Responderemos dentro dos seguintes prazos máximos: - Sob o RGPD / RGPD do Reino Unido: 30 dias corridos a partir da data em que recebermos a solicitação (prorrogável para 90 dias para solicitações complexas, com aviso). - Sob a maioria das leis estaduais de privacidade dos EUA (CCPA/CPRA, VCDPA, CPA, CTDPA, UCPA, TDPSA, e outras): 45 dias corridos, prorrogável por mais 45 dias com aviso. - Sob a COPPA (regra de Aviso Direto da FTC): sem demora não razoável, na prática dentro de 10 dias úteis para solicitações de exclusão parental verificadas.
Podemos solicitar que você confirme o e-mail registrado — inserindo um OTP que enviamos a esse endereço — antes de agirmos sobre uma solicitação de exclusão ou acesso, para garantir que estamos falando com o real titular da conta e não com alguém se passando por você.
Recusando coleta futura sem excluir nada:
Você pode recusar uma futura categoria de coleta simplesmente não habilitando o recurso que a produz. Por exemplo: não habilite a comprovação por foto em nenhuma tarefa, e o Balance não coletará nenhuma mídia do dispositivo da criança. Desabilite um tipo de tarefa, e o Balance deixará de coletar os dados que esse tipo de tarefa produz.
12. Segurança infantil, denúncia, e nossa cooperação com autoridades
O Balance é um aplicativo de controle parental, não uma rede social. Não hospedamos perfis públicos, postagens públicas, listas de amigos, chat, comentários, ou qualquer outra superfície onde a criança possa ser contatada por um estranho ou possa publicar conteúdo publicamente. A mídia de comprovação é privada à família e é criptografada de ponta a ponta (Seção 4.3).
Se você quiser levantar uma preocupação de segurança infantil — seja sobre o próprio Balance, ou sobre algo que aconteceu no dispositivo da criança e se relacione ao Balance — escreva para (contato de segurança infantil nomeado: ). Tratamos as denúncias de segurança infantil como nossa fila de mais alta prioridade e buscamos confirmar em até um dia útil.
O aplicativo Balance também oferece um botão de denúncia no aplicativo em cada tela de mídia de comprovação, para que um pai/responsável ou um dispositivo de criança pareado possa enviar uma preocupação diretamente do local onde ela surge. (Este recurso é lançado na versão Fase 3.4 do aplicativo — para o status mais recente, consulte a tela Sobre no aplicativo.)
Onde a lei aplicável nos exigir denunciar Material de Abuso Sexual Infantil (CSAM) ou outras formas de exploração e abuso sexual infantil (CSAE) a uma autoridade nacional competente (por exemplo, o National Center for Missing & Exploited Children dos EUA, NCMEC, sob 18 U.S.C. § 2258A; ou à sua linha direta nacional dentro da UE sob o proposto Regulamento CSAE), denunciaremos e cooperaremos conforme a lei exigir. Como a mídia de comprovação é criptografada de ponta a ponta, os únicos dados que estamos em posição de compartilhar com tais autoridades são os metadados em torno de um objeto criptografado (tamanho, tempo, a conta do pai/responsável); não podemos compartilhar conteúdo em texto puro que não podemos ler.
13. Alterações a este Aviso
Podemos atualizar este Aviso de tempos em tempos. Se fizermos uma alteração material à seção de dados da criança — por exemplo, se um novo subencarregado puder ver dados da criança, ou se um período de retenção para uma categoria de dados da criança se tornar mais longo — nós:
- atualizaremos a data de "Última atualização" no topo deste Aviso;
- notificaremos o pai/responsável no aplicativo na próxima inicialização e por e-mail no endereço registrado;
- obteremos Consentimento Parental Verificável renovado antes que qualquer alteração que expanda materialmente a coleta, compartilhamento, ou retenção de dados da criança entre em vigor para o registro existente da criança.
Não reduziremos retroativamente as proteções que já se aplicam aos dados da criança que mantemos sem um opt-in do pai/responsável primeiro.
14. Anexos por país
Este Aviso é a versão global e universal. Para cada país publicamos um breve anexo nomeando o regulador do país, a via de reclamação parental, o limiar de idade específico do país sob a lei desse país, e quaisquer direitos adicionais específicos do país que você tenha. O conjunto de anexos por país é:
- Estados Unidos (COPPA federal + leis estaduais aplicáveis).
- Reino Unido (RGPD do Reino Unido + Código Infantil do Reino Unido).
- Todos os 27 estados-membros da UE + Islândia, Liechtenstein, Noruega (UE/EEE).
- Argentina, Chile, Colômbia, Peru, Uruguai.
- Canadá, Austrália, Nova Zelândia, Singapura, Filipinas, Israel, Hong Kong (RAE), Malásia, Tailândia, Taiwan.
- Andorra, Mônaco, San Marino.
- Brasil, Índia, Indonésia, Paquistão, Bangladesh, México, Japão, Egito, Türkiye, Tanzânia, África do Sul, Quênia, Coreia do Sul.
Para os países na última linha acima, os limiares estatutários de idade de consentimento estão resumidos na tabela de idade de consentimento na Seção 5.6 da Política de Privacidade. No Balance, o pai/responsável — um adulto verificado — consente em nome da criança independentemente do limiar, de modo que todo limiar é satisfeito por design.
Territórios herdados (Porto Rico, Guam, Ilhas Virgens dos EUA; Bermudas, Ilhas Cayman, Ilhas do Canal, Ilha de Man, Gibraltar; os departamentos e territórios ultramarinos franceses; Groenlândia; Aruba e os BES; Åland) seguem o regime de privacidade de seu país de origem, e o anexo do país de origem se aplica.
O conjunto de anexos é publicado junto a este Aviso em children.html e é incorporado por referência.
15. Contatos de referência rápida
- Privacidade / DSAR / exportação de dados / exclusão: ()
- Segurança infantil e incidentes de segurança: ()
- Ajuda geral:
- Representante na UE: Prighter EU Rep GmbH, Schellinggasse 3, 1010 Viena, Áustria · formulário de recepção: https://app.prighter.com/portal/12736305032
- Representante no Reino Unido: Prighter Ltd (UK), 20 Mortlake High Street, London SW14 8JN, Reino Unido
- Endereço postal: BabaYaga Program, TOO, ul. Ongarsynova 10, kv. 175, distrito de Esil, Astana 010000, Cazaquistão
- Telefone:
- Documentos complementares: Política de Privacidade em privacy.html · Termos de Serviço em terms.html · Padrões de Segurança Infantil em child-safety.html · Página de Exclusão de Conta em delete-account.html.
Fim do Aviso de Privacidade para Crianças e Aviso Direto aos Pais/Responsáveis.
International country annexes
The annexes below add the country-specific disclosures, rights, and contact channels required by local law on top of this document. They form part of this Policy and are incorporated by reference. Open the annex for your country of residence.
- United States
- United Kingdom
- European Union / EEA
- Canada
- Australia
- New Zealand
- Argentina
- Chile
- Colombia
- Peru
- Uruguay
- Singapore
- Philippines
- Israel
- Hong Kong
- Malaysia
- Thailand
- Taiwan
- Brazil
- India
- Indonesia
- Pakistan
- Bangladesh
- Mexico
- Japan
- Egypt
- Türkiye
- Tanzania
- South Africa
- Kenya
- South Korea
- Andorra · Monaco · San Marino