Balance — Veri Saklama ve Silme Politikası
Effective date: 28 June 2026 Last updated: 28 June 2026
Yıllık olarak gözden geçirilir: sıradaki planlı gözden geçirme en geç 9 Haziran 2027. Uygulanır: Balance'ın işlediği her kişisel veri kategorisi.
Bu, ABD Children's Online Privacy Protection Act ("COPPA") 16 CFR § 312.10 kapsamında zorunlu tutulan yazılı veri saklama ve silme politikasıdır. Ayrıca GDPR ve UK GDPR Madde 5(1)(c) ve 5(1)(e) uyarınca saklama sınırlaması ve veri minimizasyonu yükümlülüklerini, Şili'nin 21.719 sayılı Kanunu'nun 14. Maddesi'ni, Kolombiya'nın 1581 sayılı Kanunu ve düzenleyici çerçevesi kapsamındaki saklama kurallarını ve diğer her ülkedeki eşdeğer kuralı karşılar.
Bu belge retention.html adresinde, Gizlilik Politikamıza (Bölüm 8'i kullanıcıya sunulan özeti içerir) ve Çocuk Gizlilik Bildirimimize (Bölüm 8'i çocuk verileri için COPPA'ya özgü yazılı takvimi içerir) eşlik eden bir Katman A tamamlayıcı belgesi olarak yayınlanmıştır.
Gizlilik Politikası veya Çocuk Gizlilik Bildirimi'ndeki kullanıcıya sunulan metin bu Saklama Politikası ile tutarsız görünüyorsa, operasyonel saklama süresini bu Saklama Politikası yönetir (Gizlilik Politikası ve Çocuk Gizlilik Bildirimi kamuya sunulan özetlerdir ve bunları netleştirmemiz gerekebilir; bir çelişki varsa lütfen adresine yazın, uzlaştıracağız).
1. İlkeler
Balance'ın veri saklaması dört ilke ile yönetilir. Bu Politikadaki her saklama süresi bunların her birini karşılamalıdır:
- Amaç sınırlaması (GDPR Madde 5(1)(b), COPPA § 312.7). Kişisel verileri yalnızca ebeveynin sözleşmeyle aldığı ebeveyn kontrolü hizmetini sunmak, yasal yükümlülüklerimize uymak veya meşru bir talebi savunmak için gerekli olduğu sürece saklarız. Saklama sürelerini uygun sayılara "yuvarlamayız".
- Saklama sınırlaması (GDPR Madde 5(1)(e), COPPA § 312.10). Aşağıda belirtilen saklama süreleri maksimum sürelerdir, minimum değil. Ebeveynin silme işlemini daha erken başlatması — veya operasyonel amacın daha erken sona ermesi — durumunda veriler daha erken silinir.
- Veri minimizasyonu (GDPR Madde 5(1)(c)). Amacın gerektirdiği en küçük veri kümesini tutarız. İhtiyacımız olmayan bir kategoriyi asla saklamayız.
- Varsayılan olarak silme (UK Children's Code, OECD gizlilik ilkeleri). Her yeni özellik için tasarım seçimi, saklamanın belirli bir belirtilmiş amacı olmadıkça varsayılan olarak silmedir.
Aşağıdaki Bölüm 3'teki her saklama kuralı, "Bu süre neden" sütununda bu ilkelerden bir veya daha fazlasıyla eşleştirilmiştir.
2. Roller
- Veri sorumlusu: BabaYaga Program, TOO (Kazakistan; BIN 260540024651).
- Süreç sahibi: , Direktör — aynı zamanda Gizlilik Yetkilisi () ve Belirlenen Çocuk Güvenliği Sorumlusu () olarak görev yapar.
- Verinin kopyalarını tutan hizmet sağlayıcılar (alt işleyiciler): liste Gizlilik Politikası'nın 6. Bölümü'ndedir. Veri sorumlusu, her alt işleyicinin aşağıdaki saklama kurallarına uymasını sağlamaktan sorumludur — bu kurallar her sağlayıcı ile yapılan veri işleme sözleşmesine yazılmıştır.
- Yıllık gözden geçiren: , Direktör, yıllık gözden geçirmeyi (Bölüm 12) ve bir saklama süresindeki her değişikliği onaylar.
3. Ana saklama tablosu — kategoriye göre
Bu, kaynak-doğru saklama tablosudur. Gizlilik Politikası (§ 8) ve Çocuk Gizlilik Bildirimi (§ 8), bu tablodan türetilen kullanıcı dostu özeti gösterir.
3.1 Hesap tarafı kategorileri
| Kategori | Maksimum saklama | Silme tetikleyicisi | Yasal dayanak süre sınırı | Bu süre neden |
|---|---|---|---|---|
| Ebeveyn hesap kaydı (ebeveynin AES-256-GCM şifreli e-postası + SHA-256 arama hash'i; bcrypt şifre hash'i; ayarlar; kimlik doğrulama meta verileri; bölge; aile bağlantısı) | Ebeveyn kendi hesabını silene kadar; ardından uygulama içi onaydan 1 saat içinde. adresine e-posta/manuel talepler § 5'teki yasal son tarihlere uygun olarak yerine getirilir. | Uygulama içi Hesabı sil işlemiyle 1 saatlik bekleme süresiyle, veya § 5'teki yasal son tarihler kapsamında adresine bir e-posta talebiyle tetiklenir | Sözleşme (GDPR Madde 6(1)(b)) | Hizmeti sunmak için gereklidir; ebeveynin geri çekilmesiyle sona erer |
| Aile kaydı (ebeveyn + çocuk bağlantıları; aile PIN hash'i; PIN güncelleme zaman damgası) | Ebeveyn hesabıyla aynı yaşam döngüsü | Ebeveyn kendi hesabını sildiğinde basamaklı silme | Sözleşme | Aile mantıksal olarak yalnızca ebeveyn hesabı var olduğu sürece mevcuttur |
| Çocuk hesap kaydı (ad; yaş; isteğe bağlı doğum tarihi; isteğe bağlı avatar; ayarlar; defter; durum; cihaz tanımlayıcısı; cihaz adı; cihaz geçmişi) | Ebeveyn çocuğu (veya tüm hesabı) silene kadar; ardından uygulama içi onaydan 1 saat içinde. E-posta/manuel talepler § 5'teki yasal son tarihlere uygun olarak yerine getirilir. | Ebeveynin "Çocuğu sil" veya "Hesabı sil" akışıyla tetiklenir (uygulama içi 1 saatlik bekleme süresi; e-posta talepleri için yasal son tarihler) | COPPA Doğrulanmış Ebeveyn Onayı + GDPR Madde 6(1)(b) sözleşme | O çocuk için ebeveyn kontrolü hizmetini sunmak için gereklidir; ebeveynin talimatıyla sona erer |
| Abonelik/faturalandırma kayıtları (Google Play satın alma jetonları, abonelik durumu) | Kazakistan vergi ve muhasebe kanununun gerektirdiği şekilde (faturalar için tipik olarak 5 yıl) | Soğuk depolamaya arşivlenir; 5 yıllık dönümde silinir | Yasal yükümlülük (GDPR Madde 6(1)(c)) | Vergi/muhasebe saklama zorunlulukları, bu sınırlı kategori için ebeveynin silme hakkını aşar — Gizlilik Politikası § 8'de açıklanmıştır |
| Kimlik doğrulama meta verileri (son giriş, başarısız giriş sayacı, şifre değiştirme/sıfırlama zaman damgaları) | Ebeveyn kendi hesabını silene kadar (basamaklı) | Basamaklı | Meşru menfaat (güvenlik) | Kimlik bilgisi doldurma saldırılarını tespit etmek ve yavaşlatmak için gereklidir |
3.2 Çocuk cihazından türetilen kategoriler
| Kategori | Maksimum saklama | Silme tetikleyicisi | Yasal dayanak süre sınırı | Bu süre neden |
|---|---|---|---|---|
| Uygulama başına günlük kullanım toplamları | 90 gün | 90 gün sonra otomatik olarak silinir | Sözleşme | 90 gün, gerekenden fazlasını saklamadan en gerçekçi uzun ebeveyn raporlama penceresini kapsar |
| Yüklü uygulamalar kataloğu (paket adları, simgeler, yükleme tarihleri) | Çocuğun cihazı tarafından sürekli olarak yenilenir; çocuk silindiğinde silinir | Basamaklı | Sözleşme | Liste değişkendir; eski girdileri saklamayız |
| Çocuk başına ayarlar (sınırlar, program, engellenen uygulamalar) | Çocuğun silinmesiyle basamaklı | Basamaklı | Sözleşme | Yapılandırma sadece çocuk var olduğu sürece önemlidir |
| Görev tanımları, örnekler, defter, mutabakatlar, seriler | Çocuğun (veya ailenin) silinmesiyle basamaklı | Basamaklı | Sözleşme | Operasyonel geçmiş sadece aile var olduğu sürece gereklidir |
| Bildirimler (ebeveyn + çocuk uyarıları) | 30 gün | 30 gün sonra otomatik olarak silinir | Sözleşme + meşru menfaat | 30 gün tipik kullanıcı ihtiyacını aşar; arşivlemeyiz |
| Sağlık kontrolü pingleri (en son eşleştirme/sağlık durumu) | Yalnızca sürekli en son değer — geçmiş saklanmaz | Her pingte üzerine yazılır | Sözleşme | Durum belirli bir zamana özgüdür; geçmiş gereksizdir |
| FCM push jetonları | Çocuk (veya ebeveyn) silinene kadar | Basamaklı | Sözleşme | Yalnızca aktif bir cihaza push göndermek için gereklidir |
3.3 Uçtan uca şifrelenmiş kanıt medyası ve anahtarlar
| Kategori | Maksimum saklama | Silme tetikleyicisi | Yasal dayanak süre sınırı | Bu süre neden |
|---|---|---|---|---|
| Google Cloud depolama konumumuzda saklanan, ilişkili meta veriler ve küçük resim şifreli metni ile birlikte şifreli kanıt medyası | İlişkili görev nihai durumuna ulaştıktan 30 gün sonra (APPROVED_FINAL / DECLINED_FINAL / REVOKED / MISSED / CANCELLED) |
(a) pencere dolduğunda otomatik gece temizliği; (b) Google Cloud depolama konumumuzdaki bir depolama yaşam döngüsü kuralı, yetim herhangi bir nesne için 180 günde silmeyi destekler; (c) ebeveynin başlattığı anında silme, 30 günlük pencereyi atlar | Sözleşme | 30 gün, ebeveyne inceleme ve yeniden karar verme için kasıtlı bir pencere sağlar; bunun ötesinde kanıt operasyonel olarak güncelliğini kaybeder |
| Şifreli cihaz anahtarları | Koruduğu sahiple (ebeveyn veya çocuk) aynı yaşam döngüsü | Koruduğu sahip (ebeveyn veya çocuk) silindiğinde basamaklı olarak silinir | Sözleşme | Sahip silindikten sonra anahtarlar işe yaramaz; saklama bir yükümlülük olur |
| Ebeveyn medya anahtarı materyali | Ait olduğu ebeveyn-çocuk çiftiyle basamaklı | Basamaklı | Sözleşme | Medya anahtarı materyali ebeveyn-çocuk çiftine bağlıdır |
| İsteğe bağlı Google Drive AppData şifreli medya anahtarı yedeği (bizim altyapımızda değil, ebeveynin kendi Drive'ında tutulur) | Ebeveyn tarafından kendi Google Drive'ında kontrol edilen yaşam döngüsü | Uygulanamaz — saklama sınırımızın dışında | Ebeveynin kontrolü | AppData blobunu asla görmeyiz; ebeveyn ne zaman kaldıracağına karar verir |
3.4 Geçici doğrulama ve eşleştirme jetonları
| Kategori | Maksimum saklama | Silme tetikleyicisi | Bu süre neden |
|---|---|---|---|
| Tek kullanımlık kodlar (peperli SHA-256 hash'leri olarak saklanan kayıt/şifre sıfırlama kodları) | 1 saat | 1 saat sonra otomatik olarak silinir | 10 dakikalık canlı pencereyi + 50 dakikalık son geçerlilik sonrası hız sınırlama penceresini kapsar |
| Aile davet kodları | 24 saat | 24 saat sonra otomatik olarak silinir | Tek seferlik eşleştirme penceresi |
| Yeniden bağlanma kodları | 15 dakika | 15 dakika sonra otomatik olarak silinir | Aynı gün cihaz değişikliği kurtarma |
3.5 Operasyonel veriler
| Kategori | Maksimum saklama | Silme tetikleyicisi | Bu süre neden |
|---|---|---|---|
| Uygulama sunucusu günlükleri (HTTP yöntemi, rota, yanıt durumu, hata kodları, istek zamanlamaları, kimlik doğrulamaya duyarlı uç noktalarda geçici IP) | Barındırma sağlayıcımız Emergent Labs Inc. tarafından Emergent'in yayınlanmış içerik silme ve günlük saklama politikasına göre saklanır. Bu günlüklere gönderdiklerimizi en aza indiriyoruz — aşağıdaki denetleyici tarafı günlükleme disiplini kuralına bakın. | Barındırma katmanı tarafından döndürülür | Operasyonel + güvenlik (meşru menfaat) — barındırma sağlayıcımızın yayınlanmış politikasına uyar; denetleyici tarafı günlükleme disiplini ile telafi edilir (günlüklerde medya anahtarı, şifreleme anahtarı, düz metin kimlik bilgisi, tek kullanımlık kod veya ham eşleştirme kodu yoktur). |
| Operasyonel veritabanı yedekleri | İki katman: (a) barındırma sağlayıcımızın kendi operasyonel veritabanı anlık görüntüleri, yayınlanmış yedekleme saklama politikalarına göre saklanır; (b) operasyonel veritabanının kendi periyodik (günlük) yedekleme kopyalarımız Google Cloud'da (Amerika Birleşik Devletleri) — kanıt medyası için kullandığımız aynı sağlayıcı ve bölge — saklanır, 30 günlük döngüsel pencere üzerinde tutulur ve ardından otomatik olarak silinir. Bir yedekleme döngü dışına çıktığında, silinen kişisel veriler kurtarılamaz hale gelir. | (a) barındırma katmanı tarafından döndürülür; (b) 30 günlük döngüsel pencere, günlük olarak budanır | Felaket kurtarma meşru menfaati; Google Cloud yedeklerimiz 30 günlük döngüsel pencereyle sınırlıdır |
| Kamuya açık yasal belgeler web sitesi erişim günlükleri (Cloudflare Pages) | Cloudflare'in ücretsiz katman Pages için yayınlanmış saklama politikasına göre yönetilir | Altyapımızın dışında | Cloudflare standardı; sitenin çerezi veya analitik özelliği yoktur |
4. Silme mekanikleri
4.1 Ebeveyn tarafından başlatılan çocuk silme (çocuk başına silme)
Ebeveyn, gizlilik ayarları altındaki uygulama içi "Çocuğu sil" işlemini kullanıp onayladığında veya belirli bir çocuğun silinmesini isteyerek adresine yazdığında, arka uç:
- Çocuğun cihazından ileri toplamayı hemen durdurur (çocuğun cihazındaki ön plan hizmeti bir sonraki sağlık kontrolünde bir sonlandırma sinyali alır; cihazın eşleştirmesi geçersiz kılınarak gelecekteki yüklemeler API ağ geçidinde reddedilir).
- Çocuğun kaydını silinmek üzere işaretler ve basamaklı silmeyi 1 saatlik uygulama içi bekleme süresinin sonunda çalışacak şekilde zamanlar. adresine e-posta ile gönderilen talepler § 5'teki yasal son tarihler kapsamında (GDPR 30 gün; COPPA 10 iş günü; CCPA 45 gün) yerine getirilir, 1 saatlik bekleme süresi kapsamında değil.
- Bekleme süresi penceresi dolduğunda silme basamağını çalıştırır: - çocuğun kullanım kayıtlarını, yüklü uygulamalar kataloğunu, çocuk başına ayarları, bildirimleri, görev tanımlarını ve örneklerini, kazanılan zaman defterini ve mutabakatları, serileri, kurtarma zarflarını ve aile üretim bayraklarını siler; - o çocuğa ait her şifreli cihaz anahtarını siler; - o çocuğa bağlı ebeveyn medya anahtarı materyalini siler; - o çocuk için Google Cloud depolama konumumuzda saklanan her kanıt medyası nesnesini siler — silmenin anında olması için yaşam döngüsü değil doğrudan nesne silme kullanır; - o çocuğa referans veren her medya meta veri kaydını siler; - çocuk kaydının kendisini siler.
- Hesaptaki ebeveyne bir onay e-postası gönderir.
4.2 Ebeveyn tarafından başlatılan ebeveyn hesabı silme (hesap silme)
Ebeveyn, gizlilik ayarları altındaki uygulama içi "Hesabı sil" işlemini kullanıp onayladığında veya adresine yazdığında:
Uygulama içi "Hesabı sil" işlemi 1 saatlik bir bekleme süresi uygular (§ 4.1 ile aynı mekanizma): hesap silinmek üzere işaretlenir ve bekleme süresi dolduğunda silme basamağı çalışır. adresine gönderilen e-posta/manuel talepler, 1 saatlik bekleme süresi kapsamında değil, § 5'teki yasal son tarihler kapsamında yerine getirilir.
- Aileye bağlı her çocuk için § 4.1'deki çocuk başına basamağı çalıştırır.
- Aile kaydını siler.
- Ebeveyne ait her şifreli cihaz anahtarını siler.
- Ebeveyn hesap kaydını siler.
- Talep anında kayıtlı olan adrese bir onay e-postası gönderir.
- Abonelik durumu: aktif herhangi bir Google Play aboneliği tarafımızdan otomatik olarak iptal edilmez — ebeveyni Google Play → Abonelikler bölümünden iptal etmesi için yönlendiririz (ebeveynin bize vermediği OAuth kapsamlı bir işlem olmadan bir Google Play aboneliğini ebeveyn adına iptal edemeyiz). Ebeveyn, silme onay adımında bu konuda hatırlatılır.
4.3 Hesap durgunluğu (isteğe bağlı)
Uzun süre etkin olmayan hesapları kapatabilir ve silebiliriz. Belirli bir hesap için bunu yapmaya karar verirsek, herhangi bir silme işleminden önce ebeveyne bir bildirim e-postası göndeririz ve hesabı etkin tutmak için giriş yapması için makul bir fırsat veririz. Sabit bir durgunluk süresi yoktur — bu, açıkça bırakılmış verileri temizlememize bir yol sağlarken, Balance'ı yalnızca seyrek kullanan ebeveynleri koruyan isteğe bağlı bir hükümdür. (Bu, Gizlilik Politikası § 8'i kelimesi kelimesine yansıtır ve 9 Haziran 2026'da kabul edilen yumuşatılmış tutumun bir parçasıdır.)
4.4 Onayın geri çekilmesi
Ebeveyn, bir çocuğun cihazından devam eden toplama için verdiği onayı herhangi bir zamanda geri çekebilir. En doğrudan yol çocuğu silmektir (§ 4.1). Çocuğu kaldırmak, ileri toplamayı hemen durdurur ve 1 saatlik uygulama içi bekleme süresi dolduğunda (veya e-posta/manuel talepler için § 5'teki yasal son tarihler kapsamında) silme basamağını tetikler. Geri çekmeden önce yapılan geçmiş işlemenin yasallığı etkilenmez.
4.5 Çocuğu silmeden belirli kategorilerin silinmesi
Çocuğu tutmak ama bir kategoriyi silmek isteyen bir ebeveyn (örneğin, "7 günden eski her kanıt videosunu sil") şunları yapabilir: - uygulama içinde: çocuğun medya sekmesini açıp her öğede "Sil"e dokunabilir veya uygulama içi medya sekmesindeki toplu seçim işlemini kullanabilir; - e-posta ile: talebi adresine yazabilir. Aşağıdaki § 5'teki son tarihe kadar yanıt vereceğiz.
4.6 Yedeklemeler
Operasyonel yedeklemeler, § 3.5'te açıklanan döngüsel yedekleme penceresi için silmeden korunan bir anlık görüntüyü sürdürmeye devam eder. Google Cloud ile kendi periyodik yedeklemelerimiz 30 günlük döngüsel bir pencerede saklanır; bir yedekleme döngü dışına çıktığında, silinen veriler artık kurtarılamaz. Barındırma sağlayıcısının kendi operasyonel anlık görüntüleri, yayınlanmış yedekleme saklama politikalarına göre döndürülür. Gizlilik Politikası bu istisnayı açıklar (§ 8). Bu, "silme anındadır" vaadinin tek yasal istisnasıdır.
5. Veri sahibi hakları zaman çizelgeleri
Bir hakkını (erişim, düzeltme, silme, kısıtlama, taşınabilirlik, itiraz) kullanan bir ebeveyne uygulanabilir her yasal son tarihe uyarız:
- GDPR / UK GDPR: talebin alınmasından itibaren 30 takvim günü; karmaşık talepler için yazılı bildirimle ek 60 güne kadar uzatılabilir.
- ABD eyalet gizlilik yasaları (CCPA/CPRA, VCDPA, CPA, CTDPA, UCPA, TDPSA ve diğer eyalet yasaları): 45 takvim günü, bildirimle 45 gün uzatılabilir.
- COPPA doğrulanmış ebeveyn silme talepleri: makul olmayan bir geciktirme olmadan, pratikte 10 iş günü içinde.
- Diğer ülkeler: yerel veri koruma kanununun belirlediği son tarih.
Gizlilik Yetkilisi (), altında dahili DSAR günlüğünde her talebi takip eder. Her talep yazılı bir çözüm ile sonuçlandırılır.
6. Yasal saklama ve istisna kaydı
Belirli bir kaydı § 3'ün belirttiğinden daha uzun süre yalnızca aşağıdaki durumlarda ve durumun gerektirdiği süre boyunca saklayabiliriz:
- Kazakistan yasaları kapsamında vergi ve muhasebe saklaması (abonelik kayıtları — bkz. § 3.1).
- Yetkili bir makamdan yasal saklama emirleri (bir mahkeme kararı, bir düzenleyicinin koruma bildirimi, yasal bir üretim talebi) — süre emir tarafından belirlenir.
- Çocuk Güvenliği Standartları'nın § 7'si kapsamında sınıflandırılan konular için 18 U.S.C. § 2258A(h) kapsamında çocuk güvenliği koruması (90 gün, kurum talebiyle 90 gün daha uzatılabilir).
- Taraf olduğumuz aktif hukuki anlaşmazlık — süre: mesele kapanana kadar, artı uygulanabilir usul hukuku kapsamındaki temyiz zaman aşımı süresi.
§ 3'ün ötesindeki her saklama, Gizlilik Yetkilisi tarafından yazılı olarak onaylanmalı ve altında tutulan saklama istisna kaydında günlüğe kaydedilmelidir. Kayıt her yıllık gözden geçirmede (§ 12) incelenir.
7. Basamak doğrulaması — arka uç testleri
Arka ucun her sürümü için, silme basamağını uçtan uca çalıştıran bir regresyon testi sürdürürüz. Otomatik silme testlerimiz şunları doğrular:
- hesabı silmek, ebeveyne bağlı her çocuk için saklanan her kaydı kaldırır;
- aile için saklanan her kanıt medyası nesnesi silinir (yalnızca yaşam döngüsü sona ermesi için işaretlenmez);
- ebeveyne veya ebeveynin çocuklarından herhangi birine bağlı her şifreli cihaz anahtarı, medya anahtarı kaydı ve medya meta veri kaydı kaldırılır;
- bir silme onay e-postası gönderilir.
Basamak testini, silmeyle ilgili kod yolları üzerinde her CI çalıştırmasında çalıştırırız. Başarısız bir basamak testi sürümü engeller.
8. Alt işleyici saklama uyumu
Her alt işleyici (Gizlilik Politikası'nın 6. Bölümü), onları şu konuda zorunlu tutan yazılı bir veri işleme sözleşmesiyle bağlıdır:
- kişisel verileri belirtilen hizmetlerini sunmak için gerekenden daha uzun süre saklamamak;
- kişisel verileri talimatımız üzerine silmek veya iade etmek, kayıt başına silme talebi üzerine ve DPA'nın sona ermesinde derhal dahil;
- kendi yedekleme saklama pencerelerini, geçerli olduğunda 30 günden fazla tutmamak;
- talep üzerine saklama uygulaması konusunda bize yazılı onay vermek.
Özellikle:
| Alt işleyici | Balance verileri üzerindeki saklama etkisi | Eylem öğesi |
|---|---|---|
| Emergent Labs Inc. (arka uç barındırma ve üretim veritabanı) | Uygulama günlükleri, Emergent'in yayınlanmış içerik silme ve günlük saklama politikasına göre saklanır; barındırma sağlayıcısının kendi veritabanı anlık görüntüleri, yayınlanmış yedekleme saklama politikalarına göre saklanır | KAPATILDI — Politika, sağlayıcının yayınlanmış zaman çizelgelerine dayanır; müşteri başına daha sıkı bir taahhüt mevcut değildir, denetleyici tarafı telafi edici kontrollerle (sıkı günlükleme disiplini) hafifletilmiştir |
| Google Cloud Storage (şifreli medya) | Nesne başına yaşam döngüsü, depolama yaşam döngüsü kuralımızla (≤180 günlük yetim desteği) kontrol edilir + basamakta nesne başına anında silme | Yaşam döngüsü kuralı mevcut |
| Google Cloud (operasyonel veritabanı yedeklemeleri) | Amerika Birleşik Devletleri'nde saklanan operasyonel veritabanının günlük yedekleme kopyalarımız, 30 günlük döngüsel bir pencerede saklanır ve ardından otomatik olarak silinir | Google'ın AB SCC'leri (ve İngiltere IDTA'sı) yedek olarak Data Privacy Framework sertifikasyonu kapsamında transfer |
| Firebase Cloud Messaging | Mesaj başına geçici; mesaj içeriğinin arşivlenmesi yoktur | İşlem gerekmez |
| Resend | Resend'in yayınlanmış DPA'sına göre e-posta teslimat kayıtları | İşlem gerekmez |
| Google LLC (Google Sign-In, Google Drive AppData, Google Play Billing) | Google'ın yayınlanmış saklamasına göre; AppData blobu ebeveynin kendi Drive'ındadır | İşlem gerekmez |
| Prighter Group (AB için Prighter EU Rep GmbH; İngiltere Madde 27 temsilcisi için Prighter Ltd (UK)) | DSAR yazışmaları, AB/İngiltere kanununun gerektirdiği süre boyunca saklanır | Prighter'ın DPA'sına göre |
9. Şifreleme anahtarı rotasyonu
Şifreleme anahtarlarının kendileri de bir yaşam döngüsüne tabidir. Anahtar rotasyon kılavuzumuz şunları belgeler:
- Saklanan e-postayı koruyan sunucu tarafı anahtar (ebeveynlerin e-posta adreslerini saklamada şifrelemek için kullanılan bir AES-256-GCM anahtarı): yıllık rotasyon periyodu; şüpheli ihlal durumunda geçici rotasyon. Rotasyon, saklanan her e-postanın tek bir taşıma işinde yeniden şifrelenmesini gerektirir.
- Tek kullanımlık kod hash'lerine eklenen sunucu tarafı pepper (tek kullanımlık kodları saklamadan önce SHA-256 ile birleştirilen yalnızca sunucuya özel bir sır): yıllık rotasyon periyodu; rotasyonda, tüm canlı tek kullanımlık kodlar doğrulanamaz hale gelir ve 1 saat içinde kaldırılır. Tek kullanımlık kod pencereleri kasıtlı olarak kısadır, bu nedenle kullanıcıya görünen etki sınırlıdır.
- Cihaz başına E2EE anahtar çiftleri (ebeveyn ve çocuk tarafından tutulan X25519 cihaz anahtarları): istemciler tarafından yönetilir; arka uç yalnızca genel yarıyı saklar. Rotasyon, kullanıcı yeniden eşleştirme yaptığında veya yeni bir cihaza geçtiğinde cihaz tarafından yürütülür — bkz. Gizlilik Politikası'nın 9. Bölümü.
Kılavuz, kontrolünde kalır.
10. Sürekli iyileştirme
Otomatik saklama ve silme işlerimizi bu Politikayla uyumlu tutmak için periyodik olarak gözden geçirir ve iyileştiririz. Uygulanan bir saklama penceresi veya silme işi uyumlu hale getirilirken, geçici operasyonel davranış mevcut otomatik silme takvimlerimiz ve basamak mantığımız tarafından yönetilir ve herhangi bir sapma saklama istisna kaydına (§ 6) günlüğe kaydedilir ve yıllık gözden geçirmede (§ 12) uzlaştırılır.
11. Bir ebeveyn saklamayı nasıl doğrulayabilir
Bir ebeveyn saklamamızı her zaman uçtan uca doğrulayabilir:
- Dışa aktarma. Uygulama içi veri dışa aktarma işlemini kullanarak (gizlilik ayarları altında) ailenin verilerini dışa aktarın. Dışa aktarma, tuttuğumuz her kategori için, her satırda kayıt/oluşturma/son görülme zaman damgasıyla indirilebilir bir JSON arşivi sunar. Kategorisi için saklama penceresinden daha eski olan herhangi bir şey bir saklama arızasını gösterir — lütfen adresine bildirin.
- Sil. Çocuğu veya hesabı silin, ardından 30 gün sonra yeniden dışa aktarın. Dışa aktarma boş olmalıdır (veya ebeveyn hesabı için yalnızca silme sonrası onay kaydını içermelidir).
- Doğrudan bize sorun. adresine e-posta gönderin ve "ailem hakkında elinizdeki her şeyi bana gösterin" diye sorun. § 5'teki son tarihler içinde, hiçbir şeyin başka var olmadığına dair yazılı bir onayla aynı dışa aktarmayı size sunacağız.
Bir tutarsızlık bulan ebeveynleri bunu misilleme riski olmadan bize bildirmeye davet ediyoruz — saklama hatalarını hata olarak ele alırız ve bildiren kişiyi ödüllendiririz.
12. Yıllık gözden geçirme
Gizlilik Yetkilisi, her yıl en geç 9 Haziran'a kadar bu Politikayı en az yılda bir kez gözden geçirir. Gözden geçirme şunları kapsar:
- § 3'teki ana tablo — her satır ve otomatik silme takvimi;
- silme basamağı test paketi — § 3'teki her satırı kapsadığını doğrulama;
- saklama istisna kaydı (§ 6) — kaydedilmiş bir neden olmadan yayınlanmış takvimin dışında hiçbir şeyin saklanmadığını doğrulama;
- alt işleyici DPA'ları (§ 8) — her birinin güncel olduğunu doğrulama;
- sürekli iyileştirme gözden geçirmesi (§ 10) — otomatik saklama ve silme işlerimizin uyumlu kalmasını doğrulama;
- anahtar rotasyon periyodu (§ 9) — son rotasyonun önceki 12 ay içinde olduğunu doğrulama.
Herhangi bir saklama süresindeki maddi bir değişiklik şunları gerektirir:
- bu belgenin en üstündeki "Son güncelleme" tarihi;
- Gizlilik Politikası § 8 ve Çocuk Gizlilik Bildirimi § 8'e (değişikliğin etkilediği hangisiyse) karşılık gelen bir güncelleme;
- değişiklik bir saklama süresini uzatıyorsa, hesaptaki ebeveynlere 30 günlük uygulama içi + e-posta bildirimi;
- değişiklik saklamada bir azalma ise, önceden bildirim gerekmez (değişiklik ebeveynin yararına).
13. Ülke ekleri
Ülkeye özgü saklama nüansları (örneğin, belirli bir ülkede daha uzun zorunlu vergi belgesi saklaması veya daha kısa zorunlu silme basamağı son tarihi), bu Politika ile birlikte retention.html adresinde yayınlanan ülke eki setinde yayınlanır. Miras alınan bölgeler, Gizlilik Politikası'nın 18. Bölümü ile uyumlu olarak ana ülke ekini takip eder.
14. Hızlı referans iletişim bilgileri
- Gizlilik / veri sahibi talepleri / veri dışa aktarma / silme: ()
- Çocuk güvenliği bildirimleri: ( de)
- Genel destek:
- AB temsilcisi: Prighter EU Rep GmbH, Schellinggasse 3, 1010 Vienna, Avusturya
- İngiltere temsilcisi: Prighter Ltd (UK), 20 Mortlake High Street, London SW14 8JN, Birleşik Krallık
- Posta: BabaYaga Program, TOO, ul. Ongarsynova 10, kv. 175, Esil district, Astana 010000, Kazakistan
- Telefon:
- Tamamlayıcı belgeler:
- Gizlilik Politikası: privacy.html
- Çocuk Gizlilik Bildirimi: children.html
- Hizmet Şartları: terms.html
- Abonelik Şartları: subscription-terms.html
- Çocuk Güvenliği Standartları: child-safety.html
Veri Saklama ve Silme Politikası'nın sonu.