← All legal documents

Balance — Política de Retenção e Exclusão de Dados

Effective date: 28 June 2026 Last updated: 28 June 2026

Revisado anualmente: próxima revisão programada até 9 de junho de 2027. Aplica-se a: toda categoria de dados pessoais que o Balance processa.

Esta é a política escrita de retenção e exclusão de dados exigida pelo Children's Online Privacy Protection Act ("COPPA") dos EUA, sob 16 CFR § 312.10. Ela também satisfaz os deveres de limitação de armazenamento e minimização de dados previstos nos Artigos 5(1)(c) e 5(1)(e) do GDPR e do UK GDPR, no Artigo 14 da Lei 21.719 do Chile, nas regras de retenção da Lei 1581 da Colômbia e seu marco regulatório, e na regra equivalente em todos os demais países.

Este documento é publicado em retention.html como um documento complementar de Camada A à nossa Política de Privacidade (cuja Seção 8 contém o resumo voltado ao usuário) e ao nosso Aviso de Privacidade Infantil (cuja Seção 8 contém o cronograma escrito específico da COPPA para dados de crianças).

Se o texto voltado ao usuário na Política de Privacidade ou no Aviso de Privacidade Infantil parecer inconsistente com esta Política de Retenção, esta Política de Retenção rege o período de retenção operacional (a Política de Privacidade e o Aviso de Privacidade Infantil são os resumos voltados ao público, e pode ser necessário esclarecê-los; em caso de conflito, escreva para e faremos a reconciliação).


1. Princípios

A retenção no Balance é regida por quatro princípios. Todo período de retenção nesta Política deve satisfazer cada um deles:

  1. Limitação de finalidade (GDPR Art. 5(1)(b), COPPA § 312.7). Retemos dados pessoais apenas pelo tempo necessário para prestar o serviço de controle parental contratado pelo responsável, para cumprir nossas obrigações legais, ou para defender uma reivindicação legítima. Não "arredondamos" períodos de retenção para números convenientes.
  2. Limitação de armazenamento (GDPR Art. 5(1)(e), COPPA § 312.10). Os períodos de retenção indicados abaixo são máximos, não mínimos. Quando o responsável inicia a exclusão antes — ou quando a finalidade operacional termina antes — os dados são excluídos antes.
  3. Minimização de dados (GDPR Art. 5(1)(c)). Mantemos o menor conjunto de dados que a finalidade exige. Nunca retemos uma categoria de que não precisamos.
  4. Exclusão por padrão (UK Children's Code, princípios de privacidade da OCDE). Para cada novo recurso, a escolha de design é a exclusão por padrão, a menos que a retenção tenha uma finalidade específica declarada.

Cada regra de retenção na Seção 3 abaixo está mapeada a um ou mais destes princípios na coluna "Por que este período".


2. Funções


3. Tabela mestre de retenção — por categoria

Esta é a tabela mestre de retenção, a fonte de verdade. A Política de Privacidade (§ 8) e o Aviso de Privacidade Infantil (§ 8) exibem o resumo amigável derivado desta tabela.

3.1 Categorias do lado da conta

Categoria Retenção máxima Gatilho de exclusão Limite de duração da base legal Por que este período
Registro da conta do responsável (e-mail do responsável em texto cifrado AES-256-GCM + hash de busca SHA-256; hash de senha bcrypt; configurações; metadados de autenticação; região; vínculo familiar) Até que o responsável se autoexclua; então dentro de 1 hora da confirmação no aplicativo. Solicitações por e-mail/manuais a são atendidas conforme os prazos legais na § 5. Acionado pela ação Excluir conta no aplicativo com um período de reflexão de 1 hora, ou por uma solicitação por e-mail a conforme os prazos legais na § 5 Contrato (GDPR Art. 6(1)(b)) Necessário para prestar o serviço; termina com a retirada do responsável
Registro da família (vínculos responsável + criança; hash do PIN familiar; timestamp de atualização do PIN) Mesmo ciclo de vida da conta do responsável Exclusão em cascata na autoexclusão do responsável Contrato A família existe logicamente apenas enquanto a conta do responsável existir
Registro da conta da criança (nome; idade; data de nascimento opcional; avatar opcional; configurações; extrato; status; identificador do dispositivo; nome do dispositivo; histórico de dispositivos) Até que o responsável exclua a criança (ou toda a conta); então dentro de 1 hora da confirmação no aplicativo. Solicitações por e-mail/manuais são atendidas conforme os prazos legais na § 5. Acionado pelo fluxo "Excluir criança" ou "Excluir conta" do responsável (período de reflexão de 1 hora no aplicativo; prazos legais para solicitações por e-mail) Consentimento Parental Verificável (COPPA) + contrato (GDPR Art. 6(1)(b)) Necessário para prestar o serviço de controle parental para aquela criança; termina com a instrução do responsável
Registros de assinatura/faturamento (tokens de compra do Google Play, status da assinatura) Conforme exigido pela legislação fiscal e contábil do Cazaquistão (tipicamente 5 anos para faturas) Arquivamento em armazenamento a frio; excluído no aniversário de 5 anos Obrigação legal (GDPR Art. 6(1)(c)) Mandatos de retenção fiscal/contábil excedem o direito de exclusão do responsável para esta categoria restrita — divulgado na Política de Privacidade § 8
Metadados de autenticação (último login, contador de logins falhos, timestamps de alteração/redefinição de senha) Até a autoexclusão do responsável (em cascata) Cascata Interesse legítimo (segurança) Necessário para detectar e desacelerar ataques de credential-stuffing

3.2 Categorias derivadas do dispositivo da criança

Categoria Retenção máxima Gatilho de exclusão Limite de duração da base legal Por que este período
Totais de uso diário por aplicativo 90 dias Excluído automaticamente após 90 dias Contrato 90 dias cobre a janela de relatório mais longa e realista do responsável, sem retenção excessiva
Catálogo de aplicativos instalados (nomes de pacote, ícones, datas de instalação) Atualizado continuamente pelo dispositivo da criança; excluído quando a criança é excluída Cascata Contrato A lista é volátil; não retemos entradas obsoletas
Configurações por criança (limites, horários, aplicativos bloqueados) Cascata com a exclusão da criança Cascata Contrato A configuração só importa enquanto a criança existir
Definições de tarefas, instâncias, extrato, liquidações, sequências Cascata com a exclusão da criança (ou da família) Cascata Contrato Histórico operacional necessário apenas enquanto a família existir
Notificações (alertas de responsáveis + crianças) 30 dias Excluído automaticamente após 30 dias Contrato + interesse legítimo 30 dias excede a necessidade típica do usuário; não arquivamos
Pings de verificação de saúde (status mais recente de pareamento/saúde) Apenas o valor mais recente contínuo — nenhum histórico é retido Sobrescrito a cada ping Contrato O status é pontual; o histórico é desnecessário
Tokens de push FCM Até que a criança (ou o responsável) seja excluída Cascata Contrato Necessário apenas para entregar notificações push a um dispositivo ativo

3.3 Mídia de comprovação criptografada de ponta a ponta e chaves

Categoria Retenção máxima Gatilho de exclusão Limite de duração da base legal Por que este período
Mídia de comprovação criptografada armazenada em nosso local de armazenamento Google Cloud, com metadados associados e miniatura em texto cifrado 30 dias após a tarefa vinculada atingir estado terminal (APPROVED_FINAL / DECLINED_FINAL / REVOKED / MISSED / CANCELLED) (a) expurgo automático noturno após o vencimento da janela; (b) uma regra de ciclo de vida de armazenamento em nosso local de armazenamento Google Cloud garante a exclusão em 180 dias para qualquer objeto órfão; (c) a exclusão imediata iniciada pelo responsável ignora a janela de 30 dias Contrato 30 dias dão ao responsável uma janela deliberada para revisar e decidir novamente; além disso, a comprovação torna-se operacionalmente obsoleta
Chaves de dispositivo criptografadas Mesmo ciclo de vida do titular (responsável ou criança) que protegem Excluídas em cascata quando o titular (responsável ou criança) que protegem é excluído Contrato As chaves são inúteis após a exclusão do titular; a retenção seria um passivo
Material de chave de mídia do responsável Cascata com o par responsável-criança ao qual pertencem Cascata Contrato O material de chave de mídia está vinculado ao par responsável-criança
Backup opcional de chave de mídia criptografada no Google Drive AppData (mantido no próprio Drive do responsável, não em nossa infraestrutura) Ciclo de vida controlado pelo responsável em seu Google Drive N/A — fora do nosso limite de retenção Controle do responsável Nunca vemos o blob do AppData; o responsável decide quando removê-lo

3.4 Tokens efêmeros de verificação e pareamento

Categoria Retenção máxima Gatilho de exclusão Por que este período
Códigos de uso único (códigos de cadastro/redefinição de senha armazenados como hashes SHA-256 com pepper) 1 hora Excluído automaticamente após 1 hora Cobre a janela ativa de 10 minutos + a janela de limitação de taxa pós-expiração de 50 minutos
Códigos de convite familiar 24 horas Excluído automaticamente após 24 horas Janela de pareamento de uso único
Códigos de reconexão 15 minutos Excluído automaticamente após 15 minutos Recuperação de troca de dispositivo no mesmo dia

3.5 Dados operacionais

Categoria Retenção máxima Gatilho de exclusão Por que este período
Logs do servidor de aplicação (método HTTP, rota, status da resposta, códigos de erro, tempos de requisição, IP transitório em endpoints sensíveis à autenticação) Retido pelo nosso provedor de hospedagem Emergent Labs Inc. conforme a política publicada da Emergent de exclusão de conteúdo e retenção de logs. Minimizamos o que enviamos a esses logs — veja a regra de disciplina de registro do controlador abaixo. Rotacionado pela camada de hospedagem Operacional + segurança (interesse legítimo) — segue a política publicada do nosso provedor de hospedagem; compensado pela disciplina de registro do controlador (sem chaves de mídia, chaves de criptografia, credenciais em texto claro, códigos de uso único, ou códigos de pareamento em texto claro nos logs).
Backups do banco de dados operacional Duas camadas: (a) os próprios snapshots do banco de dados operacional do nosso provedor de hospedagem, retidos conforme a política de retenção de backup publicada por eles; (b) nossas próprias cópias periódicas (diárias) de backup do banco de dados operacional armazenadas com o Google Cloud (Estados Unidos) — o mesmo provedor e região que usamos para a mídia de comprovação — retidas em uma janela contínua de 30 dias e então excluídas automaticamente. Quando um backup expira, os dados pessoais excluídos tornam-se irrecuperáveis. (a) rotacionado pela camada de hospedagem; (b) janela contínua de 30 dias, depurada diariamente Interesse legítimo de recuperação de desastres; nossos backups do Google Cloud são limitados a uma janela contínua de 30 dias
Logs de acesso do site público de documentos legais (Cloudflare Pages) Regido pela política de retenção publicada da Cloudflare para o nível gratuito do Pages Fora de nossa infraestrutura Padrão da Cloudflare; o site não possui cookies nem análises

4. Mecânica de exclusão

4.1 Exclusão de uma criança iniciada pelo responsável (exclusão por criança)

Quando o responsável usa a ação no aplicativo "Excluir criança" (nas configurações de privacidade) e confirma, ou escreve para solicitando a exclusão de uma criança específica, o backend:

  1. Interrompe imediatamente a coleta adicional do dispositivo da criança (o serviço em segundo plano no dispositivo da criança recebe um sinal de encerramento na próxima verificação de saúde; o pareamento do dispositivo é invalidado, de forma que uploads futuros sejam rejeitados no gateway da API).
  2. Marca o registro da criança para exclusão e agenda a cascata para ocorrer após um período de reflexão de 1 hora no aplicativo. Solicitações enviadas por e-mail a são atendidas conforme os prazos legais na § 5 (GDPR 30 dias; COPPA 10 dias úteis; CCPA 45 dias), não o período de reflexão de 1 hora.
  3. Executa a cascata de exclusão quando o período de reflexão termina: - exclui os registros de uso da criança, catálogo de aplicativos instalados, configurações por criança, notificações, definições e instâncias de tarefas, extrato de tempo ganho e liquidações, sequências, envelopes de recuperação e sinalizadores de geração familiar; - exclui toda chave de dispositivo criptografada pertencente à criança; - exclui o material de chave de mídia do responsável vinculado àquela criança; - exclui todo objeto de mídia de comprovação armazenado para aquela criança em nosso local de armazenamento Google Cloud — usando exclusão direta do objeto, não ciclo de vida, para que a exclusão seja imediata; - exclui todo registro de metadados de mídia que referencie aquela criança; - exclui o próprio registro da criança.
  4. Envia um e-mail de confirmação ao responsável da conta.

4.2 Exclusão da conta do responsável iniciada pelo responsável (exclusão de conta)

Quando o responsável usa a ação no aplicativo "Excluir conta" (nas configurações de privacidade) e confirma, ou escreve para :

A ação no aplicativo "Excluir conta" aplica um período de reflexão de 1 hora (mesmo mecanismo da § 4.1): a conta é marcada para exclusão e a cascata ocorre após o término do período de reflexão. Solicitações por e-mail/manuais enviadas a são atendidas conforme os prazos legais na § 5, não o período de reflexão de 1 hora.

  1. Executa a cascata por criança da § 4.1 para cada criança vinculada à família.
  2. Exclui o registro da família.
  3. Exclui toda chave de dispositivo criptografada pertencente ao responsável.
  4. Exclui o registro da conta do responsável.
  5. Envia um e-mail de confirmação ao endereço registrado no momento da solicitação.
  6. Status da assinatura: qualquer assinatura ativa do Google Play não é cancelada automaticamente por nós — instruímos o responsável a cancelar em Google Play → Assinaturas (não podemos cancelar uma assinatura do Google Play em nome do responsável sem uma ação com escopo OAuth que o responsável não nos concede). O responsável é lembrado disso na etapa de confirmação da exclusão.

4.3 Inatividade da conta (discricionário)

Podemos encerrar e excluir contas inativas por um longo período. Se decidirmos fazer isso para uma conta específica, enviaremos um e-mail ao responsável com um aviso antes de qualquer exclusão e daremos uma oportunidade razoável de fazer login e manter a conta ativa. Não há um período fixo de inatividade — esta é uma cláusula discricionária para nos dar um caminho de limpeza de dados obviamente abandonados, ao mesmo tempo em que protegemos responsáveis que simplesmente usam o Balance com pouca frequência. (Isto espelha a Política de Privacidade § 8 palavra por palavra e faz parte da mesma posição suavizada adotada em 9 de junho de 2026.)

4.4 Retirada de consentimento

O responsável pode retirar o consentimento para a coleta contínua do dispositivo de uma criança em qualquer momento. A via mais direta é excluir a criança (§ 4.1). Remover a criança interrompe imediatamente a coleta adicional e aciona a cascata de exclusão quando o período de reflexão de 1 hora no aplicativo terminar (ou conforme os prazos legais na § 5 para solicitações por e-mail/manuais). A legalidade do processamento anterior realizado antes da retirada não é afetada.

4.5 Exclusão de categorias específicas sem excluir a criança

Um responsável que deseja manter a criança, mas excluir uma categoria (por exemplo, "excluir todo vídeo de comprovação com mais de 7 dias") pode: - no aplicativo: abrir a aba de mídia da criança e tocar em "Excluir" em cada item, ou usar a ação de seleção em massa na aba de mídia do aplicativo; - por e-mail: escrever para com a solicitação. Responderemos dentro do prazo indicado na § 5 abaixo.

4.6 Backups

Os backups operacionais continuam mantendo uma cópia protegida contra exclusão pela janela de backup contínua descrita na § 3.5. Nossos próprios backups periódicos com o Google Cloud são retidos em uma janela contínua de 30 dias; uma vez que um backup expira, os dados excluídos não podem mais ser recuperados. Os próprios snapshots operacionais do provedor de hospedagem são rotacionados conforme sua política de retenção de backup publicada. A Política de Privacidade divulga esta exceção (§ 8). É a única exceção legal à promessa de "a exclusão é imediata".


5. Prazos de direitos do titular

Respeitamos todo prazo legal aplicável a um responsável que exerce um direito (acesso, rectificação, exclusão, restrição, portabilidade, oposição):

O Oficial de Privacidade () acompanha cada solicitação no registro interno de DSAR sob . Cada solicitação é encerrada com uma disposição por escrito.


Podemos reter um registro específico por mais tempo do que a § 3 indica apenas nas seguintes circunstâncias, e apenas pelo tempo que a circunstância exigir:

  1. Retenção fiscal e contábil conforme a lei do Cazaquistão (registros de assinatura — ver § 3.1).
  2. Ordens de retenção legal de uma autoridade competente (uma ordem judicial, um aviso de preservação de um regulador, uma exigência lícita de produção) — duração definida pela ordem.
  3. Preservação de segurança infantil sob 18 U.S.C. § 2258A(h) (90 dias, extensível por mais 90 dias a pedido da agência) para casos classificados sob a § 7 dos Padrões de Segurança Infantil.
  4. Disputa legal ativa na qual somos parte — duração: até o encerramento da questão mais o prazo de limitação para recursos sob a lei processual aplicável.

Qualquer retenção além da § 3 deve ser aprovada por escrito pelo Oficial de Privacidade e registrada no registro de exceções de retenção mantido sob . O registro é revisado em cada revisão anual (§ 12).


7. Verificação da cascata — testes de backend

Para cada versão do backend, mantemos um teste de regressão que exercita a cascata de exclusão de ponta a ponta. Nossos testes automatizados de exclusão verificam:

Executamos o teste de cascata em cada execução de CI nos caminhos de código relevantes para a exclusão. Um teste de cascata falho bloqueia a versão.


8. Alinhamento de retenção do subprocessador

Cada subprocessador (Seção 6 da Política de Privacidade) está vinculado por um acordo escrito de processamento de dados que os obriga a:

Especificamente:

Subprocessador Relevância de sua retenção para dados do Balance Item de ação
Emergent Labs Inc. (hospedagem do backend e banco de dados de produção) Logs de aplicação retidos conforme a política publicada da Emergent de exclusão de conteúdo e retenção de logs; os próprios snapshots do banco de dados do provedor de hospedagem retidos conforme sua política de retenção de backup publicada CONCLUÍDO — A política segue os prazos publicados do provedor; nenhum compromisso mais restrito por cliente está disponível, mitigado por controles compensatórios do controlador (disciplina estrita de registro)
Google Cloud Storage (mídia criptografada) Ciclo de vida por objeto controlado por nossa regra de ciclo de vida de armazenamento (garantia órfão de ≤180 dias) + exclusão imediata por objeto na cascata Regra de ciclo de vida em vigor
Google Cloud (backups do banco de dados operacional) Nossas cópias diárias de backup do banco de dados operacional, armazenadas nos Estados Unidos, retidas em uma janela contínua de 30 dias e então excluídas automaticamente Transferência sob a certificação do Data Privacy Framework do Google com SCCs da UE (e IDTA do Reino Unido) como reserva
Firebase Cloud Messaging Efêmero por mensagem; sem arquivamento do conteúdo da mensagem Nenhuma ação
Resend Registros de entrega de e-mail conforme o DPA publicado da Resend Nenhuma ação
Google LLC (Google Sign-In, Google Drive AppData, Google Play Billing) Conforme a retenção publicada do Google; o blob do AppData está no próprio Drive do responsável Nenhuma ação
Prighter Group (Prighter EU Rep GmbH para a UE; Prighter Ltd (UK) para o representante do Art. 27 no Reino Unido) Correspondência de DSAR retida pelo período exigido pela lei da UE/Reino Unido Conforme o DPA da Prighter

9. Rotação de chaves de criptografia

As próprias chaves de criptografia também estão sujeitas a um ciclo de vida. Nosso manual de rotação de chaves documenta:

O manual permanece sob o controle de .


10. Melhoria contínua

Revisamos e melhoramos periodicamente nossos trabalhos automatizados de retenção e exclusão para manter o alinhamento com esta Política. Quando uma janela de retenção implementada ou um trabalho de exclusão está sendo alinhado, o comportamento operacional provisório é regido pelos nossos cronogramas existentes de exclusão automática e lógica de cascata, e qualquer desvio é registrado no registro de exceções de retenção (§ 6) e reconciliado na revisão anual (§ 12).


11. Como um responsável pode verificar a retenção

Um responsável pode verificar nossa retenção de ponta a ponta em qualquer momento:

  1. Exportar os dados da família usando a ação de exportação de dados no aplicativo (nas configurações de privacidade). A exportação entrega um arquivo JSON para download de cada categoria que mantemos, com o timestamp de registro/criação/última visualização em cada linha. Qualquer coisa mais antiga que a janela de retenção para sua categoria indica uma falha de retenção — por favor, relate a .
  2. Excluir a criança ou a conta, então exportar novamente 30 dias depois. A exportação deve estar vazia (ou, para a conta do responsável, conter apenas o registro de confirmação pós-exclusão).
  3. Perguntar-nos diretamente. Envie um e-mail a e pergunte "mostre-me tudo o que vocês têm sobre minha família". Entregaremos, dentro dos prazos na § 5, a mesma exportação com uma confirmação por escrito de que nada mais existe.

Convidamos os responsáveis que encontrarem uma discrepância a nos relatar sem risco de retaliação — tratamos erros de retenção como bugs e creditamos quem os reporta.


12. Revisão anual

O Oficial de Privacidade revisa esta Política pelo menos uma vez por ano, até 9 de junho de cada ano. A revisão cobre:

Uma alteração material em qualquer período de retenção requer:


13. Anexos por país

Nuances de retenção específicas de cada país (por exemplo, uma retenção obrigatória mais longa de documento fiscal em um país específico, ou um prazo de cascata de exclusão obrigatório mais curto) são publicadas no conjunto de anexos por país que acompanha esta Política em retention.html. Territórios herdados seguem o anexo do país de origem, de forma consistente com a Seção 18 da Política de Privacidade.


14. Contatos de referência rápida


Fim da Política de Retenção e Exclusão de Dados.