Balance — Política de Privacidade
Effective date: 19 July 2026 Last updated: 19 July 2026
Esta Política de Privacidade explica quais informações o Balance coleta, como o Balance as usa, quem tem acesso a elas e as opções que você tem. O Balance é um serviço de controle parental. O aplicativo tem dois usuários reais em cada residência: um pai/responsável, que cria a conta e configura tudo, e uma criança, cujo dispositivo Android o pai/responsável pareia com a conta do pai/responsável. O pai/responsável atua como guardião legal da criança em todos os momentos — cada decisão de consentimento no aplicativo é tomada pelo pai/responsável em nome da criança.
O Balance é fornecido pela BabaYaga Program, TOO ("BabaYaga Program", "nós", "nos", "nosso"), uma sociedade de responsabilidade limitada organizada segundo as leis do Cazaquistão. Onde esta Política usa "seus dados" ou "os dados da sua criança", queremos dizer os dados pessoais do pai/responsável que detém a conta e da criança que o pai/responsável pareou com essa conta.
1. Quem somos e como nos contatar
| Controlador de dados | BabaYaga Program, TOO |
| Endereço registrado | ul. Ongarsynova 10, kv. 175, distrito de Esil, Astana 010000, Cazaquistão |
| Número de Identificação Empresarial (BIN) | 260540024651 |
| Suporte geral | |
| Consultas de privacidade / proteção de dados | () |
| Denúncias de segurança infantil e incidentes de segurança | () |
| Telefone | |
| Signatário autorizado | , Diretor |
Representante na UE (Artigo 27, RGPD). Para usuários na União Europeia e no EEE, nosso representante designado é a Prighter EU Rep GmbH. Endereço: Schellinggasse 3, 1010 Viena, Áustria. Usuários da UE podem contatar a Prighter por meio do formulário de recepção publicado pela Prighter: https://app.prighter.com/portal/12736305032. A Prighter reenvia sua consulta para nós.
Representante no Reino Unido (Artigo 27, RGPD do Reino Unido). Para usuários no Reino Unido, nosso representante designado é também a Prighter Ltd (UK). Endereço: 20 Mortlake High Street, London SW14 8JN, Reino Unido.
Outros reguladores de país e vias de reclamação estão listados nos anexos por país que acompanham esta Política de Privacidade — consulte a Seção 18.
2. Resumo em linguagem simples
Criamos o Balance para ajudar pais e responsáveis a estabelecer hábitos saudáveis de uso de dispositivos para seus filhos — não para coletar dados. Em particular:
- Não há publicidade no Balance, nenhum SDK de anúncios, nenhuma criação de perfil comportamental, nenhum compartilhamento de dados com terceiros para marketing.
- Não coletamos a localização, os contatos, os SMS, os registros de chamadas, o histórico de navegação, o áudio do microfone (exceto na gravação explícita de vídeo de comprovação), dados biométricos, dados de saúde ou qualquer outro dado de categoria especial da sua criança.
- Fotos e vídeos que a criança envia como comprovação de tarefas concluídas são criptografados de ponta a ponta no dispositivo da criança antes de qualquer chamada de rede. Nossos servidores e nosso provedor de armazenamento só veem bytes criptografados — não podemos visualizar, recuperar ou entregar o conteúdo em texto puro.
- Você pode excluir a conta, o perfil de uma criança e todos os dados associados a qualquer momento, no aplicativo ou por e-mail. A exclusão é definitiva e se propaga em cascata por todas as coleções que mantemos e por todos os objetos de mídia criptografados que armazenamos.
- Você pode solicitar uma cópia dos seus dados a qualquer momento. Nós a enviaremos dentro do prazo legal aplicável no seu país (30 dias sob o RGPD; 45 dias sob a maioria das leis estaduais dos EUA).
O restante deste documento é a versão detalhada dessas promessas, escrita para reguladores e advogados.
3. Quais informações o Balance coleta
Esta seção está organizada por categoria. Adicionar um novo campo técnico a um dos nossos bancos de dados não altera o que você lê aqui, a menos que esse campo introduza uma nova categoria (por exemplo, dados de localização) — e não temos planos de introduzir nenhuma.
3.1 Informações que o pai/responsável nos fornece diretamente
- Informações da conta: endereço de e-mail, senha (armazenada como um hash bcrypt unidirecional; nunca em texto claro), preferências de exibição (idioma do aplicativo, tema, preferências de notificação).
- Perfil da família: um código de desbloqueio local de quatro dígitos (armazenado como um hash SHA-256 unidirecional; usado como substituição parental no dispositivo da criança, não como credencial contra nossos servidores).
- Informações sobre cada criança adicionada: o nome, a idade e (opcionalmente) o aniversário e o avatar que você fornece para elas.
- Informações de assinatura, caso você adote um plano pago — consulte a Seção 14.
- Se você entrar com o Google: seu identificador de conta do Google e o endereço de e-mail que o Google verificou para você (não recebemos mais nada do Google).
3.2 Informações do dispositivo Android pareado da criança
A criança não se cadastra para obter uma conta. A criança usa a conta do pai/responsável por meio de um dispositivo que o pai/responsável pareou. Desse dispositivo coletamos:
- Um identificador de dispositivo gerado aleatoriamente (para que possamos rotear os dados corretamente entre o pai/responsável e o dispositivo específico da criança).
- Totais diários de tempo de tela por aplicativo ("YouTube — 45 minutos hoje"). Usamos isso para aplicar os limites que você define.
- A lista de aplicativos instalados no dispositivo da criança (nomes de aplicativos + ícones + indicador de aplicativo do sistema), para que você possa escolher quais limitar.
- Dados de tarefas e recompensas — as tarefas domésticas que você atribui, o título e a descrição que a criança escreve ao propor uma tarefa, a breve nota que a criança pode anexar ao enviar uma tarefa, as marcações de conclusão da criança, suas decisões de aprovação ou recusa, e o livro-caixa de tempo ganho.
- Token push para entregar notificações operacionais ao dispositivo da criança.
Além dos dois campos relacionados a tarefas acima (o título/descrição que a criança escreve ao propor uma tarefa e a breve nota que a criança anexa ao enviá-la), o Balance não armazena, transmite, registra, analisa ou transcreve o que a criança digita em qualquer outro lugar do dispositivo, o que a criança vê na tela, o histórico do navegador da criança, as consultas de busca da criança, as mensagens de chat da criança, ou quais sites a criança visita. O componente de controle parental do Balance usa o framework de Acessibilidade do Android para detectar qual aplicativo está em primeiro plano e certos estados de interface (como picture-in-picture) necessários para aplicar os limites que você configurou — nenhum desse conteúdo de tela sai do dispositivo da criança e nenhum dele é legível para nós, nosso backend ou qualquer subencarregado.
3.3 Mídia de comprovação criptografada de ponta a ponta
Quando você exige comprovação de foto ou vídeo de uma tarefa concluída, o dispositivo da criança captura a foto/vídeo, criptografa-a com XChaCha20-Poly1305 usando uma chave por arquivo, envolve essa chave com a chave pública do seu dispositivo, e envia o texto cifrado resultante diretamente ao nosso provedor de armazenamento. A chave de criptografia nunca sai do dispositivo sem estar envolvida. Nosso backend gera uma URL assinada de curta duração para que o envio contorne completamente nossos servidores. Nossos servidores nunca veem o conteúdo em texto puro de nenhuma foto ou vídeo, e nosso provedor de armazenamento também não.
3.4 Dados de verificação e segurança
- Códigos de uso único (OTPs) para cadastro, redefinição de senha, convite de uma criança ou reconexão de uma criança em um novo dispositivo. Armazenamos apenas um hash com "pepper"; o código em texto puro existe apenas brevemente durante o envio do e-mail (Seção 6).
- Metadados de autenticação: hora do último login, contadores de login falho, marcas de tempo de alteração de senha. Usados para detectar e desacelerar ataques de credential stuffing.
3.5 Dados técnicos operacionais
- Endereço IP no momento de solicitações sensíveis à autenticação (usado para limitar abusos).
- Método HTTP, rota, status de resposta, códigos de erro, tempos de solicitação (nos registros do servidor — consulte a Seção 6).
- Tokens de notificação push (Seção 6).
- Cargas de diagnóstico de falhas — quando o aplicativo Balance falha (criança ou pai/responsável), um relatório anonimizado é enviado ao Firebase Crashlytics: rastreamento de pilha, modelo do dispositivo, versão do SO, idioma, versão do aplicativo, identificador de instalação do Firebase. Sem nome da criança, sem e-mail, sem conteúdo de mídia de comprovação, sem texto de tarefas, sem conteúdo de tela. O Crashlytics roda sempre ativo em ambas as compilações e não pode ser desativado pelo usuário (consulte a Seção 4 para a base legal).
- Eventos de análise de produto (apenas na compilação do pai/responsável) — eventos de visualização de tela e uso de recursos enviados ao Firebase Analytics. A análise está desativada por padrão. Coletamos esses eventos apenas se o pai/responsável tiver dado consentimento de opt-in, que solicitamos no cadastro do pai/responsável e que o pai/responsável pode retirar ou reativar a qualquer momento nas configurações de privacidade do aplicativo. Registramos um recibo de consentimento datado quando o pai/responsável faz essa escolha.
3.6 Não coletamos
Para total clareza, o Balance não coleta ou trata nenhum dos seguintes:
- Geolocalização precisa ou aproximada.
- Contatos, entradas de agenda, mensagens SMS, registros de chamadas, ou identificadores de número de telefone.
- Áudio do microfone fora da tela ativa de captura de vídeo de comprovação (o áudio é gravado apenas como trilha sonora de um vídeo de comprovação que a criança grava voluntariamente quando uma tarefa exige explicitamente vídeo).
- Histórico de navegação, consultas de busca na web.
- Identificadores biométricos (impressão digital, rosto, voz), dados de saúde, religião, origem étnica, orientação sexual, opiniões políticas, filiação sindical, dados de antecedentes criminais.
- Qualquer dado usado para publicidade comportamental ou criação de perfil. O Balance não exibe publicidade.
4. Por que usamos as informações (finalidades e bases legais)
| Finalidade | Categorias usadas | Base legal (RGPD) | Base equivalente em outros locais |
|---|---|---|---|
| Executar o serviço de controle parental para o qual você se cadastrou (conta, família, perfis de crianças, limites, horários, tarefas, livro-caixa de tempo ganho, mídia criptografada) | §§ 3.1–3.3 | Contrato (Art. 6(1)(b)) | "Consentimento parental verificável" da COPPA (EUA); bases locais equivalentes |
| Entregar alertas operacionais a você e ao dispositivo da criança ("tarefa concluída", "limite atingido", "novo aplicativo instalado") | §§ 3.1–3.2, 3.5 | Contrato (Art. 6(1)(b)) + Interesse legítimo (Art. 6(1)(f)) | Prestação de serviço da COPPA |
| Detectar, prevenir e responder a incidentes de segurança, abuso, fraude e acesso não autorizado | §§ 3.4, 3.5 | Interesse legítimo (Art. 6(1)(f)) + Obrigação legal (Art. 6(1)(c)) quando aplicável | Exceção de segurança da COPPA; equivalente mundialmente |
| Cumprir nossas obrigações legais (impostos, contabilidade, solicitações legais de autoridades públicas, denúncia obrigatória de segurança infantil) | Dados de assinatura; denúncias de segurança | Obrigação legal (Art. 6(1)(c)) | Lei nacional |
| Atender suas consultas, solicitações de exclusão, solicitações de exportação de dados e reclamações | Dados de contato + registros da solicitação | Obrigação legal (Art. 6(1)(c)) + Interesse legítimo | Lei nacional |
| Análise de melhoria do produto (apenas compilação do pai/responsável) | § 3.5 (eventos de análise) | Consentimento (Art. 6(1)(a)) — opt-in, desativado por padrão, revogável a qualquer momento | Consentimento opt-in sob a lei estadual dos EUA aplicável e outra lei local |
| Diagnóstico de falhas / estabilidade e segurança do aplicativo (compilações da criança e do pai/responsável) | § 3.5 (cargas de falhas) | Interesse legítimo (Art. 6(1)(f)) — anonimizado, sempre ativo, sem alternância pelo usuário | Base de integridade de serviço / segurança |
Não nos baseamos no consentimento como base legal para a função central de controle parental porque a função de controle parental é o contrato entre você e nós — é aquilo para o qual você se cadastrou. A única exceção é a análise de melhoria do produto, que é apenas com consentimento de opt-in (desativada por padrão, revogável a qualquer momento nas configurações de privacidade do aplicativo); revogá-la nunca afeta o serviço central. Nós documentamos o ato do pai/responsável de parear uma criança com a conta como um evento de Consentimento Parental Verificável sob a COPPA e como um registro de autoridade parental sob o Artigo 8 do RGPD — o pai/responsável atua em nome da criança em todos os momentos.
5. Crianças: como o Balance trata os dados da sua criança (COPPA, Código Infantil do Reino Unido, Art. 8 do RGPD e leis equivalentes em todo o mundo)
Esta seção é o formal Aviso Direto aos Pais/Responsáveis para usuários abrangidos pela COPPA e a seção "crianças" desta Política de Privacidade para todas as demais jurisdições.
5.1 Quem decide
O pai/responsável está no comando de todos os aspectos dos dados da criança no Balance. A criança não se cadastra, não vê esta Política de Privacidade no cadastro e não clica em nenhum botão "Concordo". Ao criar o perfil da criança e parear o dispositivo da criança, você exerce o Consentimento Parental Verificável sob a COPPA e a autoridade parental sob o Artigo 8 do RGPD.
5.2 O que coletamos sobre a criança
O inventário de dados da criança está na Seção 3.2 e 3.3. Não coletamos nada que não esteja listado ali.
5.3 O que fazemos com os dados da criança
Estritamente: executar o serviço de controle parental que o pai/responsável adquiriu — aplicar limites, entregar atribuições de tarefas, retornar decisões ao dispositivo da criança, armazenar a mídia de comprovação criptografada até que a tarefa vinculada seja encerrada mais 30 dias.
Nós não: - exibimos publicidade para a criança; - criamos perfil da criança para marketing ou para qualquer outra finalidade secundária; - vendemos, alugamos ou negociamos os dados da criança; - compartilhamos os dados da criança com qualquer terceiro além dos subencarregados listados na Seção 6 (e mesmo ali, a mídia de comprovação criptografada da criança é texto cifrado opaco para esses subencarregados).
5.4 Direitos parentais sobre os dados da sua criança
Como pai/responsável, a qualquer momento você pode: - ver cada categoria de dados que mantemos sobre sua criança — por meio das telas de família do aplicativo e da funcionalidade de exportação de dados (Seção 12); - corrigir qualquer informação que esteja errada; - excluir o perfil da criança e todos os dados a ele vinculados — por meio do fluxo "Excluir criança" no aplicativo ou enviando um e-mail para ; - retirar seu consentimento para a coleta contínua a partir do dispositivo da criança — removendo o perfil da criança, o que interrompe imediatamente a coleta adicional e dispara a cascata de exclusão uma vez transcorrido o período de reflexão de 1 hora no aplicativo (ou sob os prazos legais na Seção 11 para solicitações por e-mail/manuais); - recusar qualquer nova coleta simplesmente não habilitando um novo recurso (por exemplo, você pode executar o Balance sem nunca exigir comprovação por foto).
5.5 Cronograma de retenção da COPPA (EUA)
Retemos cada categoria de dados de crianças apenas pelo tempo necessário para fornecer o serviço de controle parental que o pai/responsável adquiriu, conforme estabelecido na Seção 8. As linhas de uso diário por aplicativo são excluídas após 90 dias; notificações após 30 dias; mídia de comprovação criptografada 30 dias após o encerramento da tarefa vinculada; todos os demais dados da criança quando o pai/responsável excluir a criança ou a conta (dentro de 1 hora da confirmação no aplicativo, ou sob os prazos legais na Seção 11 para solicitações por e-mail/manuais). Os backups operacionais do banco de dados são retidos em duas camadas: as próprias instantâneas operacionais do nosso provedor de hospedagem, regidas pela política de retenção de backup publicada por esse provedor; e nossos próprios backups periódicos (diários) do banco de dados operacional armazenados com o Google Cloud, mantidos em uma janela rolante de 30 dias e depois excluídos automaticamente. Uma cópia dos dados excluídos da criança pode, portanto, persistir em um backup até que esse backup seja rotacionado (no máximo 30 dias), após o que se torna irrecuperável.
5.6 Limiares de consentimento em todo o mundo
As leis de proteção de dados estabelecem diferentes limiares de idade abaixo dos quais um pai/responsável, guardião ou outra pessoa legalmente competente deve consentir com o tratamento dos dados pessoais de uma criança. Para os países onde o Balance é oferecido além dos regimes de COPPA / Código Infantil do Reino Unido / Artigo 8 do RGPD já descritos acima, os principais limiares são:
| País | Limiar sob a lei local | Fonte |
|---|---|---|
| Brasil | tratamento dos dados de uma criança ancorado em consentimento parental para crianças menores de 12 anos; vinculação de conta de responsável para menores de 16 anos em serviços digitais | LGPD (Lei 13.709/2018) art. 14; ECA Digital (Lei 15.211/2025) |
| Índia | consentimento parental verificável para todo usuário menor de 18 anos | DPDP Act 2023 §9; DPDP Rules 2025 |
| Indonésia | nenhuma conta para crianças menores de 13 anos sem consentimento parental; supervisão parental para crianças de 13 a 17 anos | PDP Law 27/2022 arts. 25–26; GR 17/2025 ("PP Tunas") |
| Coreia do Sul | consentimento do representante legal para crianças menores de 14 anos | PIPA art. 22-2 |
| Japão | consentimento do guardião para menores segundo a prática da PPC (aproximadamente menores de 15 anos); limiar estatutário de menores de 16 anos introduzido pela emenda à APPI de 2026 (em vigor prevista para 2027) | APPI; orientações da PPC |
| México | consentimento parental para menores | LFPDPPP (2025) |
| Egito | consentimento parental para crianças menores de 18 anos | PDPL 151/2020 |
| Türkiye | nenhum limiar de idade estatutário; consentimento parental para menores segundo orientação do Conselho da KVKK | KVKK 6698 |
| África do Sul | consentimento da pessoa competente (parental) para crianças menores de 18 anos | POPIA §§34–35 |
| Quênia | consentimento parental mais um dever de melhor interesse para crianças menores de 18 anos | DPA 2019 §33 |
| Tanzânia | consentimento parental para crianças menores de 18 anos | PDPA 2022 |
| Bangladesh | consentimento do guardião para crianças menores de 18 anos | Personal Data Protection Act 2026 |
| Paquistão | nenhum limiar estatutário de proteção de dados; autoridade parental sob a lei geral | — |
No Balance, o pai/responsável sempre consente e a criança nunca se cadastra sozinha. A pessoa que dá o consentimento é um adulto verificado exercendo autoridade parental — de modo que todo limiar na tabela acima é satisfeito por design, seja qual for a idade da criança. O mesmo raciocínio se aplica em todos os demais países onde o Balance é oferecido.
Os recursos de monitoramento, limites de tempo de tela, tarefas e recompensas do Balance são realizados por direção do pai/responsável, estritamente para a segurança, o bem-estar e a supervisão parental da criança, e nunca são usados para publicidade, criação de perfil ou qualquer outra finalidade comercial. Esta é a finalidade de "segurança da criança" reconhecida pela Parte B do Quarto Anexo (Fourth Schedule) das DPDP Rules 2025 da Índia, a estrutura de ferramenta de supervisão parental da GR 17/2025 ("PP Tunas") da Indonésia e da ECA Digital (Lei 15.211/2025) do Brasil, e a finalidade de proteção da criança que a POPIA da África do Sul e os demais estatutos na tabela contemplam.
6. Subencarregados — quem mais trata seus dados
Utilizamos um pequeno número de provedores de serviço para operar o Balance. Cada um está vinculado por um acordo de tratamento de dados por escrito ou outro instrumento legal vinculante que os obriga a seguir nossas instruções, manter seus dados seguros e não os usar para fins próprios. Para nosso provedor de hospedagem principal, a Emergent Labs Inc., o instrumento legal vinculante são os Termos de Serviço e a Política de Privacidade publicados pela Emergent em app.emergent.sh — a Emergent não fornece um DPA assinado independente fora do seu nível Enterprise (consulte a Seção 7 abaixo para as implicações do mecanismo de transferência e a Seção 9 para as medidas técnicas suplementares que aplicamos para compensar).
| Provedor | Função | Região | O que podem ver |
|---|---|---|---|
| Emergent Labs Inc. (EUA), usando MongoDB Atlas (MongoDB, Inc., EUA) para o banco de dados de produção e provedores de nuvem gerenciados adicionais operados pela Emergent | Hospedagem do nosso backend e banco de dados | Estados Unidos | Todos os dados descritos na Seção 3, exceto: mídia em texto puro (nunca chega ao backend — criptografada de ponta a ponta no seu dispositivo antes do envio), senhas em texto puro (mantemos apenas hashes bcrypt com sal), códigos de uso único em texto puro (mantemos apenas hashes SHA-256 com pepper), e suas chaves de criptografia de mídia (que nunca saem do seu dispositivo sem estarem envolvidas). O MongoDB Atlas (provedor de banco de dados subjacente da Emergent) opera sob seu próprio Acordo de Tratamento de Dados publicado com Cláusulas Contratuais Padrão da UE, disponível em https://www.mongodb.com/legal/dpa. |
| Google LLC via Google Cloud Storage (EUA) | Armazenamento da mídia de comprovação criptografada de ponta a ponta | Estados Unidos | Apenas texto cifrado opaco — nem o Google nem nós podemos lê-lo |
| Google LLC via Google Cloud (EUA) | Backups periódicos (diários) do nosso banco de dados operacional | Estados Unidos | Os dados operacionais descritos na Seção 3 (conta, família, perfil da criança, totais de uso, tarefas, livro-caixa de tempo ganho, identificadores de dispositivo, tokens push), além dos itens que nunca chegam ao nosso backend em forma legível — a mídia de comprovação da sua criança e suas chaves de criptografia de mídia |
| Google LLC via Firebase Cloud Messaging (EUA) | Entrega de notificações push ao seu dispositivo | Estados Unidos | O token push vinculado a cada dispositivo, mais o corpo+título curto de cada push no momento do envio. Deliberadamente mantemos os corpos dos pushes livres de conteúdo sensível |
| Google LLC via Firebase Crashlytics (EUA) | Diagnóstico de falhas anonimizado tanto na compilação da criança quanto na do pai/responsável | Estados Unidos | Rastreamento de pilha, modelo do dispositivo, versão do SO, idioma, versão do aplicativo Balance, identificador de instalação do Firebase. Nenhum conteúdo do dispositivo, sem nome da criança, sem e-mail, sem mídia de comprovação. |
| Google LLC via Firebase Analytics for Google (EUA) | Análise de melhoria do produto apenas na compilação do pai/responsável — nunca presente na compilação da criança | Estados Unidos | Visualizações de tela, eventos de uso de recursos, indicadores de consentimento. Coletados apenas com o consentimento de opt-in do pai/responsável (desativado por padrão); o pai/responsável pode retirar o consentimento a qualquer momento nas configurações de privacidade do aplicativo. |
| Resend, Inc. (EUA) | Envio de e-mails de verificação e e-mails de convite familiar | Estados Unidos | Seu endereço de e-mail, o corpo do e-mail e o código de uso único no momento do envio |
| Google LLC — Sign in with Google (EUA) | Verificação de identidade opcional para entrar na conta do pai/responsável | Infraestrutura global do Google | Seu ID de conta do Google e endereço de e-mail verificado |
| Google LLC — Google Drive AppData (EUA) | Backup na nuvem opcional da chave de mídia criptografada do pai/responsável, no próprio Drive privado do pai/responsável | Infraestrutura do Google | Apenas blob criptografado opaco — nem o Google nem nós podemos lê-lo |
| Google LLC — Google Play Billing (EUA) | Processamento do pagamento da sua assinatura | Infraestrutura do Google | O token de compra e sua conta do Google; nunca vemos o número do seu cartão ou endereço de cobrança |
| Prighter Group (Prighter EU Rep GmbH, Áustria; Prighter Ltd (UK), Reino Unido) | Nosso representante do Artigo 27 na UE e no Reino Unido | UE + Reino Unido | O conteúdo de qualquer DSAR ou consulta de autoridade de supervisão que você encaminhe pela Prighter — a Prighter então reenvia para nós |
Nosso site público de documentos legais (balance.babayagaprogram.com) é servido via Cloudflare Pages. O site não usa cookies e não executa análises. A Cloudflare vê apenas os registros de acesso HTTP de rotina (IP, página, marca de tempo) regidos pela retenção publicada da Cloudflare.
A compilação do Balance para a criança incorpora o Firebase Crashlytics (Google LLC) apenas para diagnóstico de falhas — quando o aplicativo falha no dispositivo da criança, um relatório de falha anonimizado (rastreamento de pilha, modelo do dispositivo, versão do SO, idioma, versão do aplicativo Balance, e um identificador de instalação do Firebase) é enviado ao Google para que possamos detectar e corrigir bugs. O Crashlytics na compilação da criança não coleta o que a criança digita, o conteúdo da tela, dados de navegação, o nome da criança, o e-mail da criança, a mídia de comprovação, ou qualquer identificador que usamos para reconhecer a família. Não registramos nenhum dado personalizado no Crashlytics. A compilação da criança não incorpora nenhum SDK de análise, nenhum SDK de publicidade, nenhum SDK de atribuição e nenhum SDK de login social.
A compilação do Balance para o pai/responsável incorpora o Firebase Crashlytics sob a mesma configuração apenas de falhas, mais o Firebase Analytics for Google (também Google LLC) para métricas de melhoria de produto no lado do pai/responsável (visualizações de tela, uso de recursos, indicadores de consentimento). O Firebase Analytics não está presente na compilação da criança. O Firebase Crashlytics roda sempre ativo em ambas as compilações, da criança e do pai/responsável, e não pode ser desativado pelo usuário — o mantemos com base em interesse legítimo para que possamos detectar e corrigir falhas e proteger a estabilidade e a segurança do aplicativo. Apenas o Firebase Analytics é sujeito a consentimento: está desativado por padrão, coletado na compilação do pai/responsável apenas se o pai/responsável optar por participar, e o pai/responsável pode retirar ou reativar esse consentimento a qualquer momento nas configurações de privacidade do aplicativo, o que respeitamos em cada inicialização subsequente do aplicativo.
7. Transferências internacionais de dados
O Balance é construído e operado a partir do Cazaquistão; nosso backend roda nos Estados Unidos; alguns dos nossos subencarregados operam a partir dos Estados Unidos ou globalmente. Se você estiver na UE, EEE, Reino Unido, ou qualquer outro país cuja lei restrinja a transferência de dados pessoais para o exterior, seus dados são transferidos para fora do seu país.
Os Estados Unidos não possuem uma decisão de adequação da Comissão Europeia com relação à proteção de dados pessoais. Ao criar uma conta do Balance e usar o Serviço, você consente explicitamente com a transferência de suas informações para os Estados Unidos, após ter sido informado da ausência de uma decisão de adequação e do fato de que, em princípio, as autoridades públicas dos EUA podem buscar acesso às informações que são tecnicamente acessíveis ao nosso provedor de hospedagem sob a lei dos EUA (mais notavelmente sob a Seção 702 do Foreign Intelligence Surveillance Act dos EUA e a Ordem Executiva 12333). As categorias de informações que são tecnicamente acessíveis ao nosso provedor de hospedagem em texto puro são limitadas conforme descrito nas Seções 6 e 9 — mais importante, a mídia de comprovação da sua criança é criptografada de ponta a ponta no seu dispositivo antes do envio e nunca é acessível em texto puro ao nosso provedor de hospedagem, nosso provedor de armazenamento de banco de dados, nosso provedor de armazenamento de objetos em nuvem, ou qualquer outra camada abaixo do seu dispositivo.
Nossos mecanismos de transferência são:
- Da BabaYaga Program, TOO (controladora do Cazaquistão) para a Emergent Labs Inc. (operadora dos Estados Unidos): a Emergent não fornece um Acordo de Tratamento de Dados assinado independente fora do seu nível Enterprise. Nossa relação controlador-operador é regida pelos Termos de Serviço publicados pela Emergent (última atualização em 22 de dezembro de 2025) e pela Política de Privacidade (última atualização em 28 de maio de 2026), tratados como o "outro ato legal" sob o Artigo 28(3) do RGPD. Complementamos isso confiando, em combinação, em (a) seu consentimento explícito de divulgação de transferência no cadastro sob o Artigo 49(1)(a); (b) a necessidade de execução de contrato sob o Artigo 49(1)(b) para transferências ocasionais de prestação de serviço; (c) a cadeia do Artigo 46(2) via o Acordo de Tratamento de Dados de Cliente publicado pelo MongoDB Atlas com Cláusulas Contratuais Padrão da UE Módulo 2 (e o Adendo de Transferência Internacional de Dados do Reino Unido para usuários no Reino Unido), que cobre a camada de armazenamento onde seus dados realmente residem em repouso (a Emergent opera nosso banco de dados de produção no MongoDB Atlas); e (d) um conjunto de medidas técnicas e organizacionais suplementares do lado do controlador — mais importante, a criptografia de ponta a ponta da mídia de comprovação, a criptografia AES-256-GCM em nível de campo do seu endereço de e-mail, o hash bcrypt com sal da sua senha, o hash SHA-256 com pepper dos códigos de uso único, a regra estrita de disciplina de registro que proíbe quaisquer credenciais, chaves, ou códigos de uso único em texto puro em nossos registros de aplicação, e URLs assinadas de curta duração (5 minutos) para acesso à mídia. Mais detalhes sobre essas medidas estão disponíveis sob solicitação.
- Do controlador para o Google Cloud Storage, Google Cloud (backups do banco de dados operacional), Firebase Cloud Messaging, Google Sign-In, Google Drive AppData, Google Play Billing: a certificação do Data Privacy Framework do Google com CCPs da UE como reserva.
- Do controlador para a Resend, Inc.: CCPs da UE Módulo 2 sob o DPA publicado pela Resend.
- Para usuários no Reino Unido: o Adendo de Transferência Internacional de Dados do Reino Unido às CCPs (IDTA).
Para usuários nos países adicionais onde o Balance é oferecido, o consentimento explícito de divulgação de transferência que você dá no cadastro permanece o mecanismo guarda-chuva, e a base estatutária específica do país para a transferência é:
- Brasil — LGPD arts. 33–36, com as cláusulas contratuais padrão da Resolução CD/ANPD nº 19/2024 e seu consentimento específico onde aplicável.
- Índia — DPDP Act 2023 §16: transferências são permitidas para qualquer país que o Governo da Índia não tenha restringido por notificação; nenhuma restrição desse tipo se aplica aos nossos destinos de transferência na data de vigência desta Política.
- Indonésia — PDP Law 27/2022 arts. 55–56 (avaliação de proteção equivalente, salvaguardas adequadas, ou seu consentimento).
- Türkiye — KVKK art. 9, conforme alterado em 2024 (decisões de adequação e cláusulas contratuais padrão, com consentimento explícito como alternativa). Atualmente nos baseamos no seu consentimento explícito, dado no cadastro após você ter sido informado dos possíveis riscos.
- Egito — o regime transfronteiriço da PDPL 151/2020 e seus Regulamentos Executivos (Decreto 816/2025); nos baseamos no seu consentimento explícito.
- Tanzânia — o regime de transferência da PDPA 2022; nos baseamos no seu consentimento explícito.
- África do Sul — POPIA §72(1)(b): seu consentimento, apoiado por salvaguardas contratuais com cada subencarregado. Mais detalhes estão no anexo da África do Sul.
- Quênia — DPA 2019 §§48–49: seu consentimento mais salvaguardas adequadas.
- Coreia do Sul — PIPA art. 28-8 exige consentimento separado para a transferência de dados pessoais para o exterior. O consentimento de divulgação de transferência que você dá no cadastro é esse consentimento separado, dado após a informação que a PIPA exige (o que é transferido, para qual país, para quem, para qual finalidade e por quanto tempo é retido).
- Japão — APPI art. 28: seu consentimento para a transferência a um terceiro em um país estrangeiro, dado após termos fornecido a informação que a APPI exige sobre o regime de proteção de dados do país de destino.
- México — LFPDPPP (2025): transferências realizadas nos termos do aviso de privacidade comunicado a você.
- Paquistão e Bangladesh — transferências baseadas em consentimento sob a lei geral aplicável e, em Bangladesh, a Personal Data Protection Act 2026.
Para mídia especificamente, a criptografia de ponta a ponta opera como uma medida técnica suplementar — mesmo um comprometimento perfeito da camada de armazenamento de qualquer subencarregado produz apenas texto cifrado.
Você pode solicitar uma cópia das CCPs, IDTA, ou outros documentos de transferência em .
8. Por quanto tempo mantemos seus dados
Não mantemos seus dados por mais tempo do que o necessário. Abaixo estão os períodos de retenção máximos — excluímos antes quando um pai/responsável inicia a exclusão ou os dados não são mais necessários.
| Categoria | Retenção máxima |
|---|---|
| Registro de conta do pai/responsável (e-mail, configurações) | Até você excluir a conta; então dentro de 1 hora da confirmação no aplicativo (ou sob os prazos legais para solicitações por e-mail). |
| Registro de conta da criança (nome, idade, avatar, configurações, livro-caixa) | Até o pai/responsável excluir a criança; então dentro de 1 hora da confirmação no aplicativo (ou sob os prazos legais para solicitações por e-mail). |
| Totais diários de tempo de tela por aplicativo | 90 dias, depois excluídos automaticamente |
| Notificações | 30 dias, depois excluídas automaticamente |
| Catálogo de aplicativos instalados no dispositivo da criança | Atualizado continuamente; excluído quando a criança é excluída |
| Mídia de comprovação criptografada (fotos/vídeos) e suas miniaturas | 30 dias após o encerramento da tarefa vinculada, depois excluída automaticamente; você pode excluir antes pelo aplicativo |
| Chaves de mídia criptografadas (por dispositivo, por pareamento) | Excluídas juntamente com a criança ou conta a que pertencem |
| Códigos de uso único de verificação, códigos de convite, códigos de reconexão | 1 hora no máximo (verificação); 24 horas no máximo (convites); 15 minutos (códigos de reconexão) — uso único, excluídos automaticamente |
| Registros de assinatura / cobrança | Conforme exigido pela lei tributária e contábil do Cazaquistão (tipicamente 5 anos para faturas) |
| Registros operacionais do servidor | Retidos pelo nosso provedor de hospedagem Emergent Labs Inc. de acordo com a política de exclusão de conteúdo e retenção de registros publicada pela Emergent (Termos de Serviço da Emergent §§ 3.3 e 9.4). Nunca registramos senhas em texto puro, códigos de uso único em texto puro, códigos de convite não processados, ou suas chaves de criptografia de mídia. |
| Backups do banco de dados operacional | Duas camadas: (a) as próprias instantâneas operacionais do nosso provedor de hospedagem, regidas pela política de retenção de backup publicada por esse provedor; e (b) nossos backups periódicos (diários) do banco de dados operacional armazenados com o Google Cloud, mantidos em uma janela rolante de 30 dias e depois excluídos automaticamente. Uma vez que um backup seja rotacionado, os dados pessoais excluídos nele se tornam irrecuperáveis. |
| Cargas de diagnóstico de falhas (Firebase Crashlytics) | 90 dias (padrão do Firebase) |
| Eventos de análise de produto (Firebase Analytics, compilação do pai/responsável) | Retidos pelo Google conforme a política de retenção de dados do Firebase Analytics em vigor no projeto Firebase do controlador |
Inatividade da conta. Podemos encerrar e excluir contas que estejam inativas por um longo período. Se decidirmos fazer isso com a sua conta, enviaremos um aviso por e-mail antes de qualquer exclusão e daremos uma oportunidade razoável para você fazer login e manter a conta ativa.
9. Segurança
Algumas das salvaguardas técnicas que usamos:
- TLS para tudo em trânsito. Todo o tráfego entre seus dispositivos e nosso backend, entre seus dispositivos e nosso provedor de armazenamento, e entre nosso backend e nossos subencarregados é criptografado em trânsito.
- Criptografia de ponta a ponta para mídia de comprovação. Fotos e vídeos são criptografados no dispositivo com XChaCha20-Poly1305 antes do envio, com chaves por arquivo envolvidas para a chave pública X25519 de cada dispositivo autorizado. A chave de envolvimento é derivada da sua senha usando Argon2id — nossos servidores nunca veem sua senha e nunca veem a chave desenvolvida.
- Criptografia em nível de campo para seu e-mail armazenado usando AES-256-GCM com uma chave apenas no servidor, além das próprias proteções em repouso do banco de dados.
- Hash de senha com bcrypt; nunca armazenamos senhas em texto claro.
- Hash de OTP com SHA-256 mais um pepper apenas no servidor; os códigos de uso único expiram em 10 minutos, são de uso único e são invalidados após 5 tentativas incorretas.
- Disciplina estrita de registro: chaves, senhas, códigos de uso único e bytes de mídia em texto puro são proibidos em nossos registros por regra de revisão de código.
- URLs assinadas de curta duração (5 minutos) para envios e downloads diretos de e para nosso provedor de armazenamento.
- Bloqueio por PIN familiar para a substituição parental no dispositivo da criança — um código de quatro dígitos armazenado apenas como um hash unidirecional.
Nenhum sistema é perfeitamente seguro. Se uma violação de dados pessoais afetar seus dados, notificaremos a autoridade de supervisão competente e, quando exigido por lei, você, em conformidade com os Artigos 33–34 do RGPD e regras equivalentes em outros locais.
10. Seus direitos
Dependendo de onde você esteja, você tem todos ou a maioria dos seguintes direitos:
- Acesso — solicitar uma cópia dos dados pessoais que mantemos sobre você e sua criança.
- Rectificação — solicitar que corrijamos qualquer coisa que esteja errada.
- Eliminação / "direito ao esquecimento" — solicitar que excluamos a conta, uma criança, ou qualquer categoria específica de dados. Use os fluxos "Excluir conta" / "Excluir criança" no aplicativo para o caminho mais rápido.
- Restrição — solicitar que pausemos o tratamento enquanto uma disputa é resolvida.
- Portabilidade — solicitar uma cópia dos dados que você nos forneceu em um formato estruturado e legível por máquina.
- Oposição — opor-se ao tratamento realizado com base no interesse legítimo.
- Retirar o consentimento a qualquer momento, sem afetar a legalidade do tratamento anterior — incluindo retirar seu consentimento para a análise de melhoria de produto, que você pode desativar (ou reativar) a qualquer momento nas configurações de privacidade do aplicativo.
- Registrar uma reclamação junto a uma autoridade de supervisão no seu país — consulte a Seção 18 para o regulador no seu país. Usuários da UE podem reclamar à autoridade de supervisão onde vivem, onde trabalham, ou onde a suposta infração ocorreu. Usuários do Reino Unido podem reclamar ao Information Commissioner's Office (ICO).
- Para usuários dos EUA: dependendo do seu estado, você pode ter direitos adicionais sob a COPPA (para os dados da sua criança), a California Consumer Privacy Act / California Privacy Rights Act (CCPA/CPRA), a Virginia Consumer Data Protection Act (VCDPA), a Colorado Privacy Act, a Connecticut Data Privacy Act, a Utah Consumer Privacy Act, a Texas Data Privacy and Security Act, e outras leis estaduais. Estes incluem o direito de acesso, exclusão, correção, opt-out de venda (não vendemos dados), opt-out de publicidade direcionada (não exibimos publicidade), e não ser discriminado por exercer seus direitos.
- Direitos adicionais específicos do país — por exemplo, os direitos ARCO (acesso, rectificação, cancelamento, oposição) no México; os direitos de reparação de queixas e nomeação sob a DPDP Act da Índia; os direitos de oposição sob a POPIA da África do Sul; e o catálogo de direitos da PIPA da Coreia do Sul — estão estabelecidos no anexo do país (Seção 18).
Não vendemos dados pessoais e não "compartilhamos" dados pessoais para publicidade comportamental entre contextos conforme definido em qualquer lei estadual de privacidade dos EUA aplicável.
11. Como exercer seus direitos
O caminho mais rápido são as configurações de privacidade no aplicativo, onde você pode: - exportar os dados da sua família (entregues como um arquivo para download); - dar ou retirar seu consentimento para a análise de melhoria de produto (desativada por padrão); - excluir uma criança; - excluir a conta do pai/responsável.
Alternativamente, escreva para . Responderemos dentro de 30 dias sob o RGPD/RGPD do Reino Unido, e dentro de 45 dias sob a maioria das leis estaduais dos EUA.
Podemos solicitar prova de identidade antes de agir sobre uma solicitação de exclusão ou acesso, para garantir que estamos falando com o real titular da conta.
12. Notificações push e e-mails
- Notificações push. Usamos o Firebase Cloud Messaging (Google) para entregar notificações push operacionais ao dispositivo do pai/responsável e ao dispositivo da criança. O push contém apenas uma mensagem operacional ("tarefa concluída", "limite atingido", "novo aplicativo instalado"). Você pode desativar os pushes nas Configurações do Android.
- E-mails de verificação e convite. Usamos a Resend para entregar códigos de uso único e e-mails de convite familiar. Não usamos e-mail para marketing.
13. Cookies, análise web e SDKs
- O Balance aplicativo não usa cookies (é um aplicativo Android nativo e não incorpora um navegador para a função de controle parental).
- Nosso site público de documentos legais em balance.babayagaprogram.com não usa cookies e não executa análises.
- Não incorporamos nenhum SDK de publicidade de terceiros ou SDK de criação de perfil comportamental no aplicativo Balance. Os únicos SDKs de diagnóstico do Google que usamos são o Firebase Crashlytics (em ambas as compilações, da criança e do pai/responsável, apenas diagnóstico de falhas, sempre ativo, não desativável pelo usuário) e o Firebase Analytics (apenas na compilação do pai/responsável, desativado por padrão e habilitado apenas com seu consentimento de opt-in, que você pode retirar a qualquer momento nas configurações de privacidade do aplicativo) — consulte a § 6 para a divulgação do subencarregado.
14. Assinaturas (Google Play Billing)
Os recursos pagos do Balance são vendidos como assinaturas de renovação automática por meio do Google Play Billing. Quando você assina:
- O Google processa o pagamento — nunca vemos o número do seu cartão ou endereço de cobrança.
- Recebemos um token de compra do Google, que verificamos contra a API do Google Play Developer para confirmar que a assinatura está ativa.
- Os termos da assinatura (preço, cadência de renovação, cancelamento, reembolsos) são regidos pelos nossos Termos de Assinatura e pelos termos do Google Play.
- Você pode cancelar a qualquer momento em Google Play → Assinaturas; o cancelamento entra em vigor no final do período de cobrança atual.
Não somos um processador de cartões e não armazenamos dados de cartão de pagamento.
15. Tomada de decisão automatizada
O Balance não submete você ou sua criança a nenhuma decisão baseada exclusivamente em tratamento automatizado que produza um efeito legal ou similarmente significativo. A aplicação de limites é configurada por você e aplicada mecanicamente contra suas configurações — não é uma decisão de criação de perfil no sentido do Art. 22 do RGPD. O mesmo compromisso vale sob as disposições equivalentes em outros locais — incluindo o direito de revisão de decisões automatizadas sob o art. 20 da LGPD brasileira, as salvaguardas para decisões automatizadas sob o art. 37-2 da PIPA da Coreia do Sul, e a extensão dos direitos ARCO ao tratamento automatizado sob a LFPDPPP (2025) do México. O Balance não realiza tal tratamento; onde essas leis concedem a você direitos sobre decisões automatizadas, você pode exercê-los pelos canais na Seção 11.
16. Alterações a esta Política de Privacidade
Podemos atualizar esta Política de Privacidade de tempos em tempos. Se fizermos uma alteração material — por exemplo, se adicionarmos um novo subencarregado que possa ver seus dados, ou se alterarmos por quanto tempo retemos uma categoria — notificaremos você no aplicativo na próxima inicialização, por e-mail, ou ambos, e atualizaremos a data de "Última atualização" no topo.
Nunca reduziremos as proteções que se aplicam aos dados que já mantemos sobre você sem um opt-in seu primeiro.
17. Disputas e reclamações
Esperamos resolver qualquer preocupação falando com você primeiro — escreva para . Se não pudermos resolver juntos, você tem o direito de registrar uma reclamação junto à autoridade de supervisão do seu país (Seção 18). Para usuários da UE e do Reino Unido, a autoridade relevante é nomeada na Seção 18 e no anexo do país correspondente. Para usuários dos EUA, a Federal Trade Commission (FTC) trata das reclamações da COPPA (https://www.ftc.gov/), e o procurador-geral do seu estado pode tratar de reclamações específicas do estado.
18. Anexos por país
Esta Política de Privacidade é a versão global e universal. Para cada país publicamos um breve anexo que nomeia o regulador do país, a via de reclamação, e quaisquer direitos adicionais específicos do país que você tenha. O conjunto atual de anexos por país é:
- Estados Unidos (leis federais + leis estaduais aplicáveis).
- Reino Unido.
- Todos os 27 estados-membros da UE + Islândia, Liechtenstein, Noruega (UE/EEE).
- Argentina, Chile, Colômbia, Peru, Uruguai.
- Canadá, Austrália, Nova Zelândia, Singapura, Filipinas, Israel, Hong Kong (RAE), Malásia, Tailândia, Taiwan.
- Andorra, Mônaco, San Marino.
- Brasil, Índia, Indonésia, Paquistão, Bangladesh, México, Japão, Egito, Türkiye, Tanzânia, África do Sul, Quênia, Coreia do Sul.
O conjunto de anexos é publicado junto a esta Política em privacy.html e é incorporado por referência. Territórios herdados (por exemplo, Porto Rico, Guam, Ilhas Virgens dos EUA; Bermudas, Ilhas Cayman, Ilhas do Canal, Ilha de Man, Gibraltar; os departamentos e territórios ultramarinos franceses; Groenlândia; Aruba e os BES; Åland) seguem o regime de privacidade do seu país de origem e o anexo do país de origem se aplica.
19. Contatos de referência rápida
- Conta, cobrança, ou ajuda geral:
- Privacidade / DSAR / exportação de dados / exclusão:
- Denúncias de segurança infantil e incidentes de segurança:
- Representante na UE: Prighter EU Rep GmbH, Schellinggasse 3, 1010 Viena, Áustria
- Representante no Reino Unido: Prighter Ltd (UK), 20 Mortlake High Street, London SW14 8JN, Reino Unido
- Endereço postal: BabaYaga Program, TOO, ul. Ongarsynova 10, kv. 175, distrito de Esil, Astana 010000, Cazaquistão
- Telefone:
Fim da Política de Privacidade.
International country annexes
The annexes below add the country-specific disclosures, rights, and contact channels required by local law on top of this document. They form part of this Policy and are incorporated by reference. Open the annex for your country of residence.
- United States
- United Kingdom
- European Union / EEA
- Canada
- Australia
- New Zealand
- Argentina
- Chile
- Colombia
- Peru
- Uruguay
- Singapore
- Philippines
- Israel
- Hong Kong
- Malaysia
- Thailand
- Taiwan
- Brazil
- India
- Indonesia
- Pakistan
- Bangladesh
- Mexico
- Japan
- Egypt
- Türkiye
- Tanzania
- South Africa
- Kenya
- South Korea
- Andorra · Monaco · San Marino