Balance — Política de Retenção e Exclusão de Dados
Effective date: 28 June 2026 Last updated: 28 June 2026
Revisado anualmente: próxima revisão programada até 9 de junho de 2027. Aplica-se a: toda categoria de dados pessoais que o Balance processa.
Esta é a política escrita de retenção e exclusão de dados exigida pelo Children's Online Privacy Protection Act ("COPPA") dos EUA, sob 16 CFR § 312.10. Ela também satisfaz os deveres de limitação de armazenamento e minimização de dados previstos nos Artigos 5(1)(c) e 5(1)(e) do GDPR e do UK GDPR, no Artigo 14 da Lei 21.719 do Chile, nas regras de retenção da Lei 1581 da Colômbia e seu marco regulatório, e na regra equivalente em todos os demais países.
Este documento é publicado em retention.html como um documento complementar de Camada A à nossa Política de Privacidade (cuja Seção 8 contém o resumo voltado ao usuário) e ao nosso Aviso de Privacidade Infantil (cuja Seção 8 contém o cronograma escrito específico da COPPA para dados de crianças).
Se o texto voltado ao usuário na Política de Privacidade ou no Aviso de Privacidade Infantil parecer inconsistente com esta Política de Retenção, esta Política de Retenção rege o período de retenção operacional (a Política de Privacidade e o Aviso de Privacidade Infantil são os resumos voltados ao público, e pode ser necessário esclarecê-los; em caso de conflito, escreva para e faremos a reconciliação).
1. Princípios
A retenção no Balance é regida por quatro princípios. Todo período de retenção nesta Política deve satisfazer cada um deles:
- Limitação de finalidade (GDPR Art. 5(1)(b), COPPA § 312.7). Retemos dados pessoais apenas pelo tempo necessário para prestar o serviço de controle parental contratado pelo responsável, para cumprir nossas obrigações legais, ou para defender uma reivindicação legítima. Não "arredondamos" períodos de retenção para números convenientes.
- Limitação de armazenamento (GDPR Art. 5(1)(e), COPPA § 312.10). Os períodos de retenção indicados abaixo são máximos, não mínimos. Quando o responsável inicia a exclusão antes — ou quando a finalidade operacional termina antes — os dados são excluídos antes.
- Minimização de dados (GDPR Art. 5(1)(c)). Mantemos o menor conjunto de dados que a finalidade exige. Nunca retemos uma categoria de que não precisamos.
- Exclusão por padrão (UK Children's Code, princípios de privacidade da OCDE). Para cada novo recurso, a escolha de design é a exclusão por padrão, a menos que a retenção tenha uma finalidade específica declarada.
Cada regra de retenção na Seção 3 abaixo está mapeada a um ou mais destes princípios na coluna "Por que este período".
2. Funções
- Controlador de dados: BabaYaga Program, TOO (Cazaquistão; BIN 260540024651).
- Responsável pelo processo: , Diretor — também atua como Oficial de Privacidade () e Oficial Designado de Segurança Infantil ().
- Prestadores de serviço que possuem cópias dos dados (subprocessadores): a lista está na Seção 6 da Política de Privacidade. O controlador é responsável por garantir que cada subprocessador respeite as regras de retenção abaixo — incorporadas no acordo de processamento de dados com cada prestador.
- Revisor anual: , Diretor, aprova formalmente a revisão anual (Seção 12) e qualquer alteração a um período de retenção.
3. Tabela mestre de retenção — por categoria
Esta é a tabela mestre de retenção, a fonte de verdade. A Política de Privacidade (§ 8) e o Aviso de Privacidade Infantil (§ 8) exibem o resumo amigável derivado desta tabela.
3.1 Categorias do lado da conta
| Categoria | Retenção máxima | Gatilho de exclusão | Limite de duração da base legal | Por que este período |
|---|---|---|---|---|
| Registro da conta do responsável (e-mail do responsável em texto cifrado AES-256-GCM + hash de busca SHA-256; hash de senha bcrypt; configurações; metadados de autenticação; região; vínculo familiar) | Até que o responsável se autoexclua; então dentro de 1 hora da confirmação no aplicativo. Solicitações por e-mail/manuais a são atendidas conforme os prazos legais na § 5. | Acionado pela ação Excluir conta no aplicativo com um período de reflexão de 1 hora, ou por uma solicitação por e-mail a conforme os prazos legais na § 5 | Contrato (GDPR Art. 6(1)(b)) | Necessário para prestar o serviço; termina com a retirada do responsável |
| Registro da família (vínculos responsável + criança; hash do PIN familiar; timestamp de atualização do PIN) | Mesmo ciclo de vida da conta do responsável | Exclusão em cascata na autoexclusão do responsável | Contrato | A família existe logicamente apenas enquanto a conta do responsável existir |
| Registro da conta da criança (nome; idade; data de nascimento opcional; avatar opcional; configurações; extrato; status; identificador do dispositivo; nome do dispositivo; histórico de dispositivos) | Até que o responsável exclua a criança (ou toda a conta); então dentro de 1 hora da confirmação no aplicativo. Solicitações por e-mail/manuais são atendidas conforme os prazos legais na § 5. | Acionado pelo fluxo "Excluir criança" ou "Excluir conta" do responsável (período de reflexão de 1 hora no aplicativo; prazos legais para solicitações por e-mail) | Consentimento Parental Verificável (COPPA) + contrato (GDPR Art. 6(1)(b)) | Necessário para prestar o serviço de controle parental para aquela criança; termina com a instrução do responsável |
| Registros de assinatura/faturamento (tokens de compra do Google Play, status da assinatura) | Conforme exigido pela legislação fiscal e contábil do Cazaquistão (tipicamente 5 anos para faturas) | Arquivamento em armazenamento a frio; excluído no aniversário de 5 anos | Obrigação legal (GDPR Art. 6(1)(c)) | Mandatos de retenção fiscal/contábil excedem o direito de exclusão do responsável para esta categoria restrita — divulgado na Política de Privacidade § 8 |
| Metadados de autenticação (último login, contador de logins falhos, timestamps de alteração/redefinição de senha) | Até a autoexclusão do responsável (em cascata) | Cascata | Interesse legítimo (segurança) | Necessário para detectar e desacelerar ataques de credential-stuffing |
3.2 Categorias derivadas do dispositivo da criança
| Categoria | Retenção máxima | Gatilho de exclusão | Limite de duração da base legal | Por que este período |
|---|---|---|---|---|
| Totais de uso diário por aplicativo | 90 dias | Excluído automaticamente após 90 dias | Contrato | 90 dias cobre a janela de relatório mais longa e realista do responsável, sem retenção excessiva |
| Catálogo de aplicativos instalados (nomes de pacote, ícones, datas de instalação) | Atualizado continuamente pelo dispositivo da criança; excluído quando a criança é excluída | Cascata | Contrato | A lista é volátil; não retemos entradas obsoletas |
| Configurações por criança (limites, horários, aplicativos bloqueados) | Cascata com a exclusão da criança | Cascata | Contrato | A configuração só importa enquanto a criança existir |
| Definições de tarefas, instâncias, extrato, liquidações, sequências | Cascata com a exclusão da criança (ou da família) | Cascata | Contrato | Histórico operacional necessário apenas enquanto a família existir |
| Notificações (alertas de responsáveis + crianças) | 30 dias | Excluído automaticamente após 30 dias | Contrato + interesse legítimo | 30 dias excede a necessidade típica do usuário; não arquivamos |
| Pings de verificação de saúde (status mais recente de pareamento/saúde) | Apenas o valor mais recente contínuo — nenhum histórico é retido | Sobrescrito a cada ping | Contrato | O status é pontual; o histórico é desnecessário |
| Tokens de push FCM | Até que a criança (ou o responsável) seja excluída | Cascata | Contrato | Necessário apenas para entregar notificações push a um dispositivo ativo |
3.3 Mídia de comprovação criptografada de ponta a ponta e chaves
| Categoria | Retenção máxima | Gatilho de exclusão | Limite de duração da base legal | Por que este período |
|---|---|---|---|---|
| Mídia de comprovação criptografada armazenada em nosso local de armazenamento Google Cloud, com metadados associados e miniatura em texto cifrado | 30 dias após a tarefa vinculada atingir estado terminal (APPROVED_FINAL / DECLINED_FINAL / REVOKED / MISSED / CANCELLED) |
(a) expurgo automático noturno após o vencimento da janela; (b) uma regra de ciclo de vida de armazenamento em nosso local de armazenamento Google Cloud garante a exclusão em 180 dias para qualquer objeto órfão; (c) a exclusão imediata iniciada pelo responsável ignora a janela de 30 dias | Contrato | 30 dias dão ao responsável uma janela deliberada para revisar e decidir novamente; além disso, a comprovação torna-se operacionalmente obsoleta |
| Chaves de dispositivo criptografadas | Mesmo ciclo de vida do titular (responsável ou criança) que protegem | Excluídas em cascata quando o titular (responsável ou criança) que protegem é excluído | Contrato | As chaves são inúteis após a exclusão do titular; a retenção seria um passivo |
| Material de chave de mídia do responsável | Cascata com o par responsável-criança ao qual pertencem | Cascata | Contrato | O material de chave de mídia está vinculado ao par responsável-criança |
| Backup opcional de chave de mídia criptografada no Google Drive AppData (mantido no próprio Drive do responsável, não em nossa infraestrutura) | Ciclo de vida controlado pelo responsável em seu Google Drive | N/A — fora do nosso limite de retenção | Controle do responsável | Nunca vemos o blob do AppData; o responsável decide quando removê-lo |
3.4 Tokens efêmeros de verificação e pareamento
| Categoria | Retenção máxima | Gatilho de exclusão | Por que este período |
|---|---|---|---|
| Códigos de uso único (códigos de cadastro/redefinição de senha armazenados como hashes SHA-256 com pepper) | 1 hora | Excluído automaticamente após 1 hora | Cobre a janela ativa de 10 minutos + a janela de limitação de taxa pós-expiração de 50 minutos |
| Códigos de convite familiar | 24 horas | Excluído automaticamente após 24 horas | Janela de pareamento de uso único |
| Códigos de reconexão | 15 minutos | Excluído automaticamente após 15 minutos | Recuperação de troca de dispositivo no mesmo dia |
3.5 Dados operacionais
| Categoria | Retenção máxima | Gatilho de exclusão | Por que este período |
|---|---|---|---|
| Logs do servidor de aplicação (método HTTP, rota, status da resposta, códigos de erro, tempos de requisição, IP transitório em endpoints sensíveis à autenticação) | Retido pelo nosso provedor de hospedagem Emergent Labs Inc. conforme a política publicada da Emergent de exclusão de conteúdo e retenção de logs. Minimizamos o que enviamos a esses logs — veja a regra de disciplina de registro do controlador abaixo. | Rotacionado pela camada de hospedagem | Operacional + segurança (interesse legítimo) — segue a política publicada do nosso provedor de hospedagem; compensado pela disciplina de registro do controlador (sem chaves de mídia, chaves de criptografia, credenciais em texto claro, códigos de uso único, ou códigos de pareamento em texto claro nos logs). |
| Backups do banco de dados operacional | Duas camadas: (a) os próprios snapshots do banco de dados operacional do nosso provedor de hospedagem, retidos conforme a política de retenção de backup publicada por eles; (b) nossas próprias cópias periódicas (diárias) de backup do banco de dados operacional armazenadas com o Google Cloud (Estados Unidos) — o mesmo provedor e região que usamos para a mídia de comprovação — retidas em uma janela contínua de 30 dias e então excluídas automaticamente. Quando um backup expira, os dados pessoais excluídos tornam-se irrecuperáveis. | (a) rotacionado pela camada de hospedagem; (b) janela contínua de 30 dias, depurada diariamente | Interesse legítimo de recuperação de desastres; nossos backups do Google Cloud são limitados a uma janela contínua de 30 dias |
| Logs de acesso do site público de documentos legais (Cloudflare Pages) | Regido pela política de retenção publicada da Cloudflare para o nível gratuito do Pages | Fora de nossa infraestrutura | Padrão da Cloudflare; o site não possui cookies nem análises |
4. Mecânica de exclusão
4.1 Exclusão de uma criança iniciada pelo responsável (exclusão por criança)
Quando o responsável usa a ação no aplicativo "Excluir criança" (nas configurações de privacidade) e confirma, ou escreve para solicitando a exclusão de uma criança específica, o backend:
- Interrompe imediatamente a coleta adicional do dispositivo da criança (o serviço em segundo plano no dispositivo da criança recebe um sinal de encerramento na próxima verificação de saúde; o pareamento do dispositivo é invalidado, de forma que uploads futuros sejam rejeitados no gateway da API).
- Marca o registro da criança para exclusão e agenda a cascata para ocorrer após um período de reflexão de 1 hora no aplicativo. Solicitações enviadas por e-mail a são atendidas conforme os prazos legais na § 5 (GDPR 30 dias; COPPA 10 dias úteis; CCPA 45 dias), não o período de reflexão de 1 hora.
- Executa a cascata de exclusão quando o período de reflexão termina: - exclui os registros de uso da criança, catálogo de aplicativos instalados, configurações por criança, notificações, definições e instâncias de tarefas, extrato de tempo ganho e liquidações, sequências, envelopes de recuperação e sinalizadores de geração familiar; - exclui toda chave de dispositivo criptografada pertencente à criança; - exclui o material de chave de mídia do responsável vinculado àquela criança; - exclui todo objeto de mídia de comprovação armazenado para aquela criança em nosso local de armazenamento Google Cloud — usando exclusão direta do objeto, não ciclo de vida, para que a exclusão seja imediata; - exclui todo registro de metadados de mídia que referencie aquela criança; - exclui o próprio registro da criança.
- Envia um e-mail de confirmação ao responsável da conta.
4.2 Exclusão da conta do responsável iniciada pelo responsável (exclusão de conta)
Quando o responsável usa a ação no aplicativo "Excluir conta" (nas configurações de privacidade) e confirma, ou escreve para :
A ação no aplicativo "Excluir conta" aplica um período de reflexão de 1 hora (mesmo mecanismo da § 4.1): a conta é marcada para exclusão e a cascata ocorre após o término do período de reflexão. Solicitações por e-mail/manuais enviadas a são atendidas conforme os prazos legais na § 5, não o período de reflexão de 1 hora.
- Executa a cascata por criança da § 4.1 para cada criança vinculada à família.
- Exclui o registro da família.
- Exclui toda chave de dispositivo criptografada pertencente ao responsável.
- Exclui o registro da conta do responsável.
- Envia um e-mail de confirmação ao endereço registrado no momento da solicitação.
- Status da assinatura: qualquer assinatura ativa do Google Play não é cancelada automaticamente por nós — instruímos o responsável a cancelar em Google Play → Assinaturas (não podemos cancelar uma assinatura do Google Play em nome do responsável sem uma ação com escopo OAuth que o responsável não nos concede). O responsável é lembrado disso na etapa de confirmação da exclusão.
4.3 Inatividade da conta (discricionário)
Podemos encerrar e excluir contas inativas por um longo período. Se decidirmos fazer isso para uma conta específica, enviaremos um e-mail ao responsável com um aviso antes de qualquer exclusão e daremos uma oportunidade razoável de fazer login e manter a conta ativa. Não há um período fixo de inatividade — esta é uma cláusula discricionária para nos dar um caminho de limpeza de dados obviamente abandonados, ao mesmo tempo em que protegemos responsáveis que simplesmente usam o Balance com pouca frequência. (Isto espelha a Política de Privacidade § 8 palavra por palavra e faz parte da mesma posição suavizada adotada em 9 de junho de 2026.)
4.4 Retirada de consentimento
O responsável pode retirar o consentimento para a coleta contínua do dispositivo de uma criança em qualquer momento. A via mais direta é excluir a criança (§ 4.1). Remover a criança interrompe imediatamente a coleta adicional e aciona a cascata de exclusão quando o período de reflexão de 1 hora no aplicativo terminar (ou conforme os prazos legais na § 5 para solicitações por e-mail/manuais). A legalidade do processamento anterior realizado antes da retirada não é afetada.
4.5 Exclusão de categorias específicas sem excluir a criança
Um responsável que deseja manter a criança, mas excluir uma categoria (por exemplo, "excluir todo vídeo de comprovação com mais de 7 dias") pode: - no aplicativo: abrir a aba de mídia da criança e tocar em "Excluir" em cada item, ou usar a ação de seleção em massa na aba de mídia do aplicativo; - por e-mail: escrever para com a solicitação. Responderemos dentro do prazo indicado na § 5 abaixo.
4.6 Backups
Os backups operacionais continuam mantendo uma cópia protegida contra exclusão pela janela de backup contínua descrita na § 3.5. Nossos próprios backups periódicos com o Google Cloud são retidos em uma janela contínua de 30 dias; uma vez que um backup expira, os dados excluídos não podem mais ser recuperados. Os próprios snapshots operacionais do provedor de hospedagem são rotacionados conforme sua política de retenção de backup publicada. A Política de Privacidade divulga esta exceção (§ 8). É a única exceção legal à promessa de "a exclusão é imediata".
5. Prazos de direitos do titular
Respeitamos todo prazo legal aplicável a um responsável que exerce um direito (acesso, rectificação, exclusão, restrição, portabilidade, oposição):
- GDPR / UK GDPR: 30 dias corridos a partir do recebimento da solicitação; extensível por até 60 dias adicionais para solicitações complexas, com aviso escrito.
- Leis estaduais de privacidade dos EUA (CCPA/CPRA, VCDPA, CPA, CTDPA, UCPA, TDPSA, e outras leis estaduais): 45 dias corridos, extensível por 45 dias com aviso.
- Solicitações verificadas de exclusão parental sob a COPPA: sem demora injustificada, na prática dentro de 10 dias úteis.
- Outros países: o prazo estabelecido pela lei local de proteção de dados.
O Oficial de Privacidade () acompanha cada solicitação no registro interno de DSAR sob . Cada solicitação é encerrada com uma disposição por escrito.
6. Registro de retenção legal e exceções
Podemos reter um registro específico por mais tempo do que a § 3 indica apenas nas seguintes circunstâncias, e apenas pelo tempo que a circunstância exigir:
- Retenção fiscal e contábil conforme a lei do Cazaquistão (registros de assinatura — ver § 3.1).
- Ordens de retenção legal de uma autoridade competente (uma ordem judicial, um aviso de preservação de um regulador, uma exigência lícita de produção) — duração definida pela ordem.
- Preservação de segurança infantil sob 18 U.S.C. § 2258A(h) (90 dias, extensível por mais 90 dias a pedido da agência) para casos classificados sob a § 7 dos Padrões de Segurança Infantil.
- Disputa legal ativa na qual somos parte — duração: até o encerramento da questão mais o prazo de limitação para recursos sob a lei processual aplicável.
Qualquer retenção além da § 3 deve ser aprovada por escrito pelo Oficial de Privacidade e registrada no registro de exceções de retenção mantido sob . O registro é revisado em cada revisão anual (§ 12).
7. Verificação da cascata — testes de backend
Para cada versão do backend, mantemos um teste de regressão que exercita a cascata de exclusão de ponta a ponta. Nossos testes automatizados de exclusão verificam:
- que excluir a conta remove todo registro armazenado de cada criança vinculada ao responsável;
- que todo objeto de mídia de comprovação armazenado para a família é excluído (não apenas marcado para expiração por ciclo de vida);
- que toda chave de dispositivo criptografada, registro de chave de mídia e registro de metadados de mídia vinculados ao responsável ou a qualquer criança do responsável é removido;
- que um e-mail de confirmação de exclusão é enviado.
Executamos o teste de cascata em cada execução de CI nos caminhos de código relevantes para a exclusão. Um teste de cascata falho bloqueia a versão.
8. Alinhamento de retenção do subprocessador
Cada subprocessador (Seção 6 da Política de Privacidade) está vinculado por um acordo escrito de processamento de dados que os obriga a:
- não reter dados pessoais por mais tempo do que o necessário para prestar o serviço declarado;
- excluir ou devolver dados pessoais por nossa instrução, incluindo imediatamente em uma solicitação de exclusão por registro e no término do DPA;
- manter sua própria janela de retenção de backup não superior a 30 dias, quando aplicável;
- fornecer-nos confirmação por escrito da prática de retenção quando solicitado.
Especificamente:
| Subprocessador | Relevância de sua retenção para dados do Balance | Item de ação |
|---|---|---|
| Emergent Labs Inc. (hospedagem do backend e banco de dados de produção) | Logs de aplicação retidos conforme a política publicada da Emergent de exclusão de conteúdo e retenção de logs; os próprios snapshots do banco de dados do provedor de hospedagem retidos conforme sua política de retenção de backup publicada | CONCLUÍDO — A política segue os prazos publicados do provedor; nenhum compromisso mais restrito por cliente está disponível, mitigado por controles compensatórios do controlador (disciplina estrita de registro) |
| Google Cloud Storage (mídia criptografada) | Ciclo de vida por objeto controlado por nossa regra de ciclo de vida de armazenamento (garantia órfão de ≤180 dias) + exclusão imediata por objeto na cascata | Regra de ciclo de vida em vigor |
| Google Cloud (backups do banco de dados operacional) | Nossas cópias diárias de backup do banco de dados operacional, armazenadas nos Estados Unidos, retidas em uma janela contínua de 30 dias e então excluídas automaticamente | Transferência sob a certificação do Data Privacy Framework do Google com SCCs da UE (e IDTA do Reino Unido) como reserva |
| Firebase Cloud Messaging | Efêmero por mensagem; sem arquivamento do conteúdo da mensagem | Nenhuma ação |
| Resend | Registros de entrega de e-mail conforme o DPA publicado da Resend | Nenhuma ação |
| Google LLC (Google Sign-In, Google Drive AppData, Google Play Billing) | Conforme a retenção publicada do Google; o blob do AppData está no próprio Drive do responsável | Nenhuma ação |
| Prighter Group (Prighter EU Rep GmbH para a UE; Prighter Ltd (UK) para o representante do Art. 27 no Reino Unido) | Correspondência de DSAR retida pelo período exigido pela lei da UE/Reino Unido | Conforme o DPA da Prighter |
9. Rotação de chaves de criptografia
As próprias chaves de criptografia também estão sujeitas a um ciclo de vida. Nosso manual de rotação de chaves documenta:
- A chave do lado do servidor que protege o e-mail armazenado (uma chave AES-256-GCM usada para criptografar os endereços de e-mail dos responsáveis em repouso): cadência de rotação anual; rotação ad-hoc em caso de suspeita de comprometimento. A rotação exige a recriptografia de todo e-mail armazenado em um único trabalho de migração.
- O pepper do lado do servidor adicionado aos hashes de código de uso único (um segredo apenas do servidor combinado com SHA-256 antes de armazenar os códigos de uso único): cadência de rotação anual; na rotação, todos os códigos de uso único ativos tornam-se não verificáveis e são removidos em até 1 hora. As janelas de códigos de uso único são intencionalmente curtas, então o impacto visível ao usuário é limitado.
- Pares de chaves E2EE por dispositivo (chaves de dispositivo X25519 mantidas pelo responsável e pela criança): gerenciadas pelos clientes; o backend armazena apenas a metade pública. A rotação é conduzida pelo dispositivo quando o usuário se repareia ou migra para um novo dispositivo — ver Seção 9 da Política de Privacidade.
O manual permanece sob o controle de .
10. Melhoria contínua
Revisamos e melhoramos periodicamente nossos trabalhos automatizados de retenção e exclusão para manter o alinhamento com esta Política. Quando uma janela de retenção implementada ou um trabalho de exclusão está sendo alinhado, o comportamento operacional provisório é regido pelos nossos cronogramas existentes de exclusão automática e lógica de cascata, e qualquer desvio é registrado no registro de exceções de retenção (§ 6) e reconciliado na revisão anual (§ 12).
11. Como um responsável pode verificar a retenção
Um responsável pode verificar nossa retenção de ponta a ponta em qualquer momento:
- Exportar os dados da família usando a ação de exportação de dados no aplicativo (nas configurações de privacidade). A exportação entrega um arquivo JSON para download de cada categoria que mantemos, com o timestamp de registro/criação/última visualização em cada linha. Qualquer coisa mais antiga que a janela de retenção para sua categoria indica uma falha de retenção — por favor, relate a .
- Excluir a criança ou a conta, então exportar novamente 30 dias depois. A exportação deve estar vazia (ou, para a conta do responsável, conter apenas o registro de confirmação pós-exclusão).
- Perguntar-nos diretamente. Envie um e-mail a e pergunte "mostre-me tudo o que vocês têm sobre minha família". Entregaremos, dentro dos prazos na § 5, a mesma exportação com uma confirmação por escrito de que nada mais existe.
Convidamos os responsáveis que encontrarem uma discrepância a nos relatar sem risco de retaliação — tratamos erros de retenção como bugs e creditamos quem os reporta.
12. Revisão anual
O Oficial de Privacidade revisa esta Política pelo menos uma vez por ano, até 9 de junho de cada ano. A revisão cobre:
- a tabela mestre na § 3 — cada linha e seu cronograma de exclusão automática;
- a suíte de testes de cascata de exclusão — confirmando que cobre cada linha da § 3;
- o registro de exceções de retenção (§ 6) — confirmando que nada foi retido fora do cronograma publicado sem uma razão registrada;
- os DPAs dos subprocessadores (§ 8) — confirmando que cada um está atualizado;
- a revisão de melhoria contínua (§ 10) — confirmando que nossos trabalhos automatizados de retenção e exclusão permanecem alinhados;
- a cadência de rotação de chaves (§ 9) — confirmando que a última rotação ocorreu dentro dos últimos 12 meses.
Uma alteração material em qualquer período de retenção requer:
- a data de "Última atualização" no topo deste documento;
- uma atualização correspondente à Política de Privacidade § 8 e ao Aviso de Privacidade Infantil § 8 (o que a alteração afetar);
- um aviso de 30 dias no aplicativo + e-mail aos responsáveis da conta quando a alteração estender um período de retenção;
- quando a alteração for uma redução na retenção, nenhum aviso prévio é exigido (a alteração é em benefício do responsável).
13. Anexos por país
Nuances de retenção específicas de cada país (por exemplo, uma retenção obrigatória mais longa de documento fiscal em um país específico, ou um prazo de cascata de exclusão obrigatório mais curto) são publicadas no conjunto de anexos por país que acompanha esta Política em retention.html. Territórios herdados seguem o anexo do país de origem, de forma consistente com a Seção 18 da Política de Privacidade.
14. Contatos de referência rápida
- Privacidade / DSAR / exportação de dados / exclusão: ()
- Denúncias de segurança infantil: (também )
- Ajuda geral:
- Representante na UE: Prighter EU Rep GmbH, Schellinggasse 3, 1010 Vienna, Áustria
- Representante no Reino Unido: Prighter Ltd (UK), 20 Mortlake High Street, London SW14 8JN, Reino Unido
- Postal: BabaYaga Program, TOO, ul. Ongarsynova 10, kv. 175, Esil district, Astana 010000, Cazaquistão
- Telefone:
- Documentos complementares:
- Política de Privacidade: privacy.html
- Aviso de Privacidade Infantil: children.html
- Termos de Serviço: terms.html
- Termos de Assinatura: subscription-terms.html
- Padrões de Segurança Infantil: child-safety.html
Fim da Política de Retenção e Exclusão de Dados.