Localizado a partir do texto-mestre em inglês (versão 0.2.3, correspondente à fonte). Tradução assistida por máquina, pendente de verificação por falante nativo e por advogado local antes de ser utilizada como base. Quando a lei de um mercado exigir que a versão no idioma local prevaleça, essa versão controla; do contrário, prevalece o texto-mestre em inglês.
Versão 0.2.3 · atualizado em 2026-08-25 · Rascunho pré-lançamento — para revisão por advogado licenciado.
| Documento | D8 — Procedimento de Exclusão de Conta e Dados / DSAR (ARCO) |
|---|---|
| Versão / status | v0.2.3 — em vigor operacional |
| Data de vigência | August 6, 2026 |
| Aplica-se a | Happy Songs, o aplicativo móvel "Mi Música" (iOS + Android) e as superfícies web associadas (conta, página web de exclusão, links de compartilhamento) |
| Escopo jurisdicional | Estados Unidos e México (a base de lançamento). Os deltas para a União Europeia / Reino Unido / Brasil e outras jurisdições latino-americanas são regidos por um documento separado de deltas jurisdicionais; onde estes se aplicarem, eles somam-se a — e nunca subtraem de — as proteções aqui estabelecidas. |
| Controlador / Responsable / Publicador | Happy Songs USA Corp., uma C-Corporation do Texas, operando a partir do México ("Happy Songs", "HS", "nós"). |
| Endereço registrado nos EUA | 8350 Ashlane Way, Suite 103, The Woodlands, TX 77382, United States. |
| Endereço operacional no México | Calle Tijuana 22-1, Col. Del Valle, C.P. 03100, Benito Juárez, Ciudad de México, México. |
| Contato de privacidade | privacy@happysongs.ai |
| Contato de suporte | support@happysongs.ai |
| Domínio | happysongs.ai |
| Idioma-mestre | Inglês. Uma localização em espanhol de todo o texto voltado ao Cliente é um entregável obrigatório: residentes mexicanos devem ser atendidos em espanhol, e o canal de derechos ARCO é uma construção do direito mexicano. |
Ponteiros de fonte da verdade. Este procedimento não estabelece seus próprios períodos de retenção, lista de suboperadores ou menu de direitos; ele os operacionaliza. As durações são regidas pelo Cronograma de Retenção de Dados (D17); os provedores que recebem dados são regidos pela Lista de Suboperadores (D11); a descrição pública dos direitos e canais reside no Aviso de Privacidade / Aviso de Privacidad (D2). Quando este documento indicar um período ou um provedor, ele espelha essas fontes e a elas se subordina em caso de conflito.
1. Finalidade
Este documento é o procedimento operacional pelo qual a Happy Songs recebe, verifica, executa e encerra uma solicitação de exclusão de conta e de seus dados, ou de exercício de qualquer outro direito do titular de dados (acesso, retificação, cancelamento/eliminação, oposição, portabilidade, opt-out e retirada do consentimento — os derechos ARCO no México; os direitos de privacidade do consumidor da CCPA/CPRA, da Texas TDPSA e da Regra COPPA emendada nos Estados Unidos).
Ele é tanto voltado ao Cliente (as telas no aplicativo, a página web de exclusão e o texto de confirmação) quanto interno (o mecanismo de admissão, verificação, execução e auditoria). Está redigido de modo que uma solicitação não possa ser perdida, não possa ser executada contra a pessoa errada, e não possa ser encerrada antes que cada repositório de dados retorne um resultado documentado dentro do prazo legal aplicável.
2. Definições
- O Cliente ("the Customer"). O titular da conta: um adulto — com pelo menos 18 anos, ou a maioridade no local onde o Cliente reside — que registra, opera e paga pelo serviço, e que é a única pessoa autorizada a apresentar e a receber a resposta a qualquer solicitação sob este procedimento. O identificador de registro do Cliente é um número de telefone verificado (Seção 7).
- Pai/mãe ou responsável legal. A capacidade em que o Cliente atua quando fornece as informações de um menor. Quando o Cliente fornecer o primeiro nome de um menor, o Cliente declara que é o pai/mãe ou responsável legal desse menor e consente com o tratamento em nome da criança. Um menor nunca possui uma conta, nunca opera o serviço e nunca apresenta uma solicitação; o Cliente exerce todo direito relativo aos dados de um menor (Seção 8).
- Primeiro nome do destinatário. O único item de informação que a Happy Songs armazena sobre a pessoa para quem uma canção é criada: apenas o primeiro nome. A Happy Songs não armazena sobrenome, apelido, idade, data de nascimento, perfil, localização precisa, ou qualquer dado de categoria especial dessa pessoa. Idade ou fase da vida pode ser usada no momento para navegar ou adequar uma canção, e não é armazenada.
- Exclusão de conta. Eliminação de toda a conta e da cascata da Seção 9, iniciada pelo Cliente por meio do controle no aplicativo ou da página web de exclusão.
- Solicitação DSAR / ARCO. Qualquer exercício de um direito do titular de dados: acesso/Acceso, retificação/Rectificación, cancelamento-eliminação/Cancelación, oposição/Oposición, portabilidade, opt-out de "venda"/"compartilhamento" e observância do Global Privacy Control, e retirada do consentimento.
- Dados do lado do servidor. Tudo o que a Happy Songs ou seus suboperadores mantêm. Dentro do escopo de exclusão, sujeito à reconciliação de retenção da Seção 11.
- Cache no dispositivo. A cópia das canções gerenciada pelo App e armazenada no dispositivo unicamente para reprodução offline dentro do App. Sob o modelo de acesso de ecossistema fechado (Seção 3), não é um arquivo de propriedade do Cliente, não é exportável, e está ao alcance do App; é expurgado na exclusão ou no término do acesso (Seção 9.4).
- Relógio de SLA. Inicia-se quando uma solicitação verificada é recebida; medido por regime (Seção 12).
- Lista de supressão. Um registro mínimo, não sensível e indexado por chave, mantido após a exclusão para que uma restauração a partir de backup ou um novo cadastro não ressuscite dados excluídos nem re-segmente o antigo Cliente (Seções 9.5 e 13).
3. O modelo de acesso que este procedimento impõe
A Happy Songs opera um ecossistema fechado. O Cliente recebe uma licença pessoal, não exclusiva e revogável para acessar e reproduzir cada canção somente dentro do App. Uma canção não é de propriedade do Cliente, não é entregue como arquivo baixável ou exportável, e não é única ou exclusiva (um preenchimento de nome é reutilizado; outro Cliente cujo destinatário compartilhe o mesmo primeiro nome pode receber a mesma canção). Como nenhum arquivo exportável é jamais entregue, a exclusão é completa: não há cópia em posse do Cliente que a exclusão deixe para trás. O cache no dispositivo existe apenas para permitir a reprodução offline e é expurgado quando o acesso termina. Este é o pressuposto fático das declarações de exclusão e de expurgo de cache feitas ao longo deste procedimento e não deve ser contrariado pelo texto voltado ao Cliente (Seção 15).
4. Direitos no escopo (o menu de solicitações)
A tela "Privacidade e Dados" no aplicativo, a página web de exclusão e a caixa de entrada de privacidade devem oferecer, no mínimo, os direitos abaixo. Cada canal é gratuito para uma primeira solicitação; uma solicitação repetida manifestamente infundada ou excessiva pode ser tratada sob as regras do regime aplicável, aplicadas de forma restrita e nunca como barreira a uma solicitação genuína.
| Direito | Quem pode exercer | Notas |
|---|---|---|
| Excluir conta e dados (eliminação / Cancelación) | O Cliente — no aplicativo, na web e na caixa de entrada de privacidade | Cascata completa (Seção 9). O caminho exigido pelas lojas. |
| Acesso / conhecer (Acceso) | O Cliente | Exportação dos dados que a Happy Songs mantém sobre o Cliente e sobre os primeiros nomes de destinatários fornecidos pelo Cliente (Seção 13). |
| Retificação (Rectificación) | O Cliente | Corrigir um número de telefone, e-mail ou primeiro nome de destinatário. Majoritariamente autosserviço no perfil. |
| Portabilidade | O Cliente | Exportação legível por máquina dos dados fornecidos pelo Cliente (Seção 13). |
| Oposição / restrição (Oposición) | O Cliente | Interromper uma finalidade de tratamento declarada. |
| Opt-out de "venda"/"compartilhamento" e observar o Global Privacy Control | O Cliente | Direito de nível estadual nos EUA. Os alvos do opt-out são os vetores de atribuição publicitária do adulto: Meta (Meta Pixel/Ads), Google Ads, e a atribuição in-app MMP / IDFA-AD_ID (conforme Privacidade §14.3, Cookies §8 e Lista de Suboperadores S13–S15). Controles: "Não Vender ou Compartilhar" (Do Not Sell or Share) + Global Privacy Control + retirada do ATT. Push/mensageria não é um vetor de venda/compartilhamento e está fora de escopo aqui. Exclusão absoluta de crianças (child carve-out): nenhum dado de criança jamais entra no pipeline de anúncios/IDFA/MMP, de modo que este opt-out nunca toca os dados de um menor. Encaminhado ao mecanismo descrito em D2/D6 e rastreado aqui como um tipo de solicitação. |
| Retirar o consentimento | O Cliente | Ex.: tratamento por IA de terceiros ou mensagens de marketing; pode disparar a eliminação de dados baseados em consentimento. |
Para qualquer direito que envolva os dados de um menor, o Cliente é o único solicitante elegível (Seção 8).
5. Fluxo A — Exclusão de conta no aplicativo (autosserviço, exigido pelas lojas)
Ponto de entrada. Configurações → "Privacidade e Dados" → "Excluir minha conta", acessível em no máximo 2 toques a partir de Configurações. A Apple exige que a exclusão possa ser iniciada dentro do App; o Google Play adicionalmente exige uma URL web de exclusão (Fluxo B).
Passos.
- Divulgação antes da confirmação (texto de tela, sujeito à Seção 15). A tela declara, de forma verdadeira e sem culpa ou fricção:
- O que é excluído: a conta; os dados do Cliente (número de telefone, qualquer e-mail opcional, dados de dispositivo/técnicos, uso/analytics e comunicações); cada primeiro nome de destinatário fornecido pelo Cliente; e cada canção gerada (letras, arte de capa e áudio) — nos servidores da Happy Songs e junto aos nossos provedores.
- Que as canções em cache no App também são removidas: como as canções existem apenas dentro do App e não há arquivo exportável, a exclusão interrompe a reprodução e expurga o cache no dispositivo junto com todas as cópias no servidor; nada reproduzível permanece depois.
- O que isso custa: irreversibilidade; perda de acesso a todas as canções; perda de direitos e recompensas no aplicativo (Jacks) e rompimento de qualquer vínculo de "restaurar compras" e de recuperação retroativa via código.
- Que os registros que a Happy Songs é legalmente obrigada a manter — principalmente registros de transação, assinatura e fiscais, e quaisquer registros de retenção legal (legal-hold) ativa ou de segurança — sobrevivem à exclusão da conta em forma minimizada e de acesso restrito (Seção 11).
- Prazos: a desativação é imediata; o expurgo completo no servidor e nos suboperadores conclui-se em 30 dias, o único valor espelhado do Cronograma de Retenção de Dados (D17 §6.2), exceto os registros licitamente retidos sob a Seção 11.
- Reautenticar por senha de uso único (one-time passcode) para o telefone de registro, ou uma etapa reforçada de sessão autenticada (Seção 7).
- Confirmar por confirmação digitada ou um interruptor explícito. Nenhuma fricção de dark pattern e nenhum incentivo de retenção são permitidos; esta tela é operada pelo Cliente adulto, e o padrão antimanipulação aplica-se a esse Cliente.
- Desativação imediata. Os tokens de sessão são revogados, o login é desabilitado e o conteúdo é removido da listagem da conta; a solicitação entra na fila de exclusão.
- Confirmação na tela e por meio de uma mensagem ao telefone ou e-mail de registro, informando que a solicitação foi recebida, a janela de conclusão, que o acesso no aplicativo terminou, e que o cache no dispositivo foi expurgado.
- Ticket criado no mecanismo (Seção 10) com o relógio de SLA iniciado.
Janela de tolerância / cancelamento. Uma janela opcional de soft-delete (recomendado: no máximo 72 horas) pode permitir que o Cliente cancele antes do expurgo definitivo. Se adotada, deve ser divulgada e nunca deve estender-se além de qualquer prazo legal aplicável. Postura padrão: curta, ou nenhuma.
6. Fluxo B — Página web de exclusão (exigida pelo Google Play)
- Uma página pública em https://happysongs.ai/delete-account (e seu equivalente em espanhol), acessível sem instalar o App e sem passar por um login ou paywall, vinculada a partir do formulário de Data Safety do Play Console e do Aviso de Privacidade.
- A página apresenta o mesmo texto verdadeiro de escopo do Fluxo A, coleta o telefone de registro e dispara a verificação por senha de uso único (Seção 7), de modo que nenhum terceiro possa excluir a conta de um Cliente.
- Uma vez verificada, a solicitação entra no mesmo mecanismo e fila do Fluxo A. Um Cliente que não consiga verificar (por exemplo, um número perdido) é encaminhado ao canal DSAR/ARCO (fallback da Seção 7) para verificação manual de identidade.
- A página informa os prazos e a reconciliação de retenção (Seção 11).
7. Fluxo C — Canal DSAR / ARCO e verificação de identidade
Canais. O formulário de solicitação "Privacidade e Dados" no aplicativo; a página web de exclusão (para exclusão); e a caixa de entrada monitorada privacy@happysongs.ai (uma solicitação ARCO pode ser feita por escrito). Cada canal é gratuito para uma primeira solicitação e converge para um único sistema de tickets com um único relógio de SLA. Nenhuma solicitação pode residir apenas em um encadeamento de caixa de entrada.
O que a admissão captura. Identidade do solicitante; capacidade (próprio, ou pai/responsável legal agindo por um menor); o direito solicitado; escopo; o sinal de residência que determina o prazo (Seção 12); e o identificador.
Verificação de identidade (barreira antiabuso). Exclusão e acesso são destrutivos e divulgativos; a Happy Songs verifica antes de executar, e minimiza os dados de verificação — eles não são reutilizados para outra finalidade e nunca são mais sensíveis do que os dados originalmente coletados.
- Primário. O identificador da conta é o número de telefone do Cliente; a verificação é por senha de uso único enviada a esse número (via Twilio). Isto é proporcional e de autosserviço.
- Reforço de sessão. Uma sessão já autenticada no aplicativo pode reconfirmar com uma nova senha de uso único ou um desbloqueio biométrico do dispositivo.
- Fallback (número perdido, casos-limite). Verificação manual pelo operador de privacidade usando um conjunto limitado de fatos não sensíveis e específicos da conta. Dados sensíveis nunca são exigidos.
- Solicitações relativas a um menor. O Cliente verifica a sua própria conta; não há etapa separada de identidade da criança, porque um menor nunca possui uma conta. Uma solicitação relativa a uma pessoa não vinculada à conta do solicitante é negada e registrada.
- Verificação falhada. Não divulgue e não exclua; registre a tentativa; responda que a identidade não pôde ser verificada e como tentar novamente, sem revelar se a conta existe (para evitar enumeração).
8. Menores — direitos exercidos pelo pai/mãe ou responsável legal
A Happy Songs é um serviço operado pelo Cliente: um menor nunca se registra, opera, paga, fornece dados ou apresenta uma solicitação; o Cliente adulto é o único usuário. Este é um modelo de tratamento lícito, não uma isenção de proteção infantil. A Happy Songs não faz marketing, não anuncia, não rastreia, não cria perfil, nem coleta dados de crianças, e não permite conscientemente que uma criança opere a conta. Na medida em que o serviço possa ser acessado por uma criança, isso é tratado de forma proporcional — não fazendo marketing a crianças e mantendo os dados sobre um menor limitados a um primeiro nome que o Cliente adulto fornece com consentimento — e não pela concepção de uma interface de usuário infantil. As proteções de exclusão parental e de minimização de dados da Regra COPPA emendada aplicam-se a esse primeiro nome, e este procedimento não as restringe.
O acesso incidental e supervisionado pelos pais por uma criança não torna a Happy Songs direcionada a crianças. Como em qualquer aplicativo de público geral, um Cliente adulto pode deixar uma criança ouvir uma canção no próprio dispositivo do adulto; essa audição incidental e supervisionada não constitui uma criança "usando" ou "acessando" o serviço como usuário, e não converte um serviço operado por adulto em um serviço direcionado a crianças — nem confere à Happy Songs "conhecimento efetivo" (actual knowledge) de que está coletando informações pessoais de uma criança — sob a Regra COPPA emendada. Três fatos afirmativos sobre como o produto é construído sustentam esta linha: (1) a Happy Songs não constrói nenhum perfil da criança — mantém apenas o primeiro nome que o adulto fornece; (2) a Happy Songs não direciona nenhuma funcionalidade, tela, conteúdo, personagem ou mensagem a uma criança — não há login infantil, nenhum modo voltado a crianças, e nada que convide uma criança a agir, ganhar ou transacionar; e (3) a Happy Songs não coleta nenhum dado da criança — toda entrada é fornecida pelo, e a conta é operada pelo, Cliente adulto. A fronteira honesta, que este procedimento não extrapola: o primeiro nome de um menor é tratado, com o consentimento parental do adulto, e a Happy Songs ainda assim não faz marketing, não anuncia, não rastreia nem cria perfil de uma criança. Se uma funcionalidade futura viesse a falar a uma criança ou a ser operada por uma criança, isso alteraria esta análise, e a Happy Songs a reavaliaria antes de lançá-la.
- A única informação que a Happy Songs mantém sobre um menor é o primeiro nome do menor — fornecido pelo Cliente como um primeiro nome de destinatário — e esse primeiro nome tal como aparece nas letras e no áudio da canção. A Happy Songs não mantém sobrenome, apelido, idade, data de nascimento, perfil, localização precisa ou dados de categoria especial de qualquer menor.
- Quando o Cliente fornecer o primeiro nome de um menor, o Cliente declara e garante que é o pai/mãe ou responsável legal desse menor e consente com o tratamento em nome da criança.
- O Cliente exerce todo direito sobre os dados de um menor: acesso, retificação e eliminação do registro do destinatário e de qualquer canção ou dado derivado que faça referência a esse primeiro nome. Excluir a conta exclui todos esses registros; o Cliente também pode excluir um registro individual de destinatário sem excluir a conta inteira, por meio do gerenciador no aplicativo.
- Os dados de um menor são tratados como alvo prioritário na cascata: expurgados primeiro, sem estacionamento de soft-delete além do que for tecnicamente inevitável, e mantendo apenas uma chave de supressão minimizada.
- Em conformidade com a Regra COPPA emendada, os dados de um menor nunca são retidos indefinidamente; as exceções de retenção da Seção 11 são lidas da forma mais restrita para os dados de um menor, e o Cronograma de Retenção de Dados (D17) impõe um limite afirmativo de inatividade para que nada seja mantido "para sempre".
9. Cascata de exclusão (lado do servidor) — o que é expurgado, e onde
Em uma exclusão de conta verificada, o mecanismo executa a cascata abaixo. Cada alvo tem uma ação de responsável, um mecanismo e uma verificação de conclusão. Uma exclusão não está "concluída" até que cada alvo retorne sucesso ou uma exceção lícita documentada (Seção 11).
9.1 Repositório de dados primário (Supabase — sistema de registro)
| Tabela / objeto | Conteúdo | Ação |
|---|---|---|
usuarios | A conta do Cliente: número de telefone (login / identificador primário), e-mail opcional, identificadores em hash, dados de dispositivo/técnicos, registros de consentimento, jurisdição, status de conta e de assinatura | Exclusão definitiva (hard-delete) da linha de dados pessoais. Reter apenas um registro anonimizado de comprovação de solicitação (id da solicitação, carimbo de data/hora, ação, jurisdição) sem dados pessoais (Seção 10). |
miembros_familia | Registros de destinatários: apenas o primeiro nome de cada pessoa para quem uma canção se destina. Sem sobrenome, apelido, idade, data de nascimento, perfil ou localização. | Exclusão definitiva de todas as linhas da conta. Alvo prioritário (Seção 8). |
canciones | Canções geradas: texto das letras, referências de imagem de capa, referências de objeto de áudio, e metadados incluindo qual provedor de IA gerou cada canção | Excluir as linhas do banco de dados e os arquivos subjacentes de armazenamento de objetos (áudio e arte de capa), e expurgar o cache da CDN (Seção 9.2). |
desbloqueos | Desbloqueios, direitos, recompensas no aplicativo (Jacks), e vínculo de recuperação retroativa via código | Excluir as linhas; romper "restaurar compras" e o vínculo de recuperação retroativa via código único. |
tokens | Tokens de autenticação/sessão, tokens de push, artefatos de senha de uso único, códigos únicos | Revogar e, então, excluir. Os tokens de push também devem ser removidos no OneSignal (Seção 9.3). |
Registros de transação, assinatura e fiscais não são excluídos definitivamente pela cascata; eles são retidos em forma minimizada e de acesso restrito sob a Seção 11.
9.2 Armazenamento de objetos e CDN
Excluir os objetos de áudio (que carregam a marca d'água Google SynthID) e os objetos de imagem de capa do armazenamento de objetos, e expurgar os caches de borda da CDN de modo que qualquer URL de re-download retorne 404.
9.3 Suboperadores
A Lista de Suboperadores (D11) é a fonte da verdade para os provedores e os dados que cada um recebe; o DPA (Acordo de Tratamento de Dados) de cada provedor deve conter uma obrigação de assistência na exclusão da qual esta cascata depende. O mecanismo aciona a rotina de exclusão de cada provedor e registra o resultado. Aplica-se uma minimização-chave: o primeiro nome real do destinatário é enviado apenas ao provedor de música, que o canta; os provedores de letras recebem um nome placeholder (fictício) e o nome real é inserido localmente. Isso restringe onde um primeiro nome real é jamais retido do lado do provedor.
| Suboperador (EUA) | Dados mantidos | Ação de exclusão | Notas |
|---|---|---|---|
| Supabase | Repositório de dados primário (Seção 9.1) | Exclusão de linhas e objetos como acima | Sistema de registro. |
Supabase — happy-songs-growth (lista de espera de acesso antecipado / leads do site) | Um projeto Supabase dedicado (hospedado nos Estados Unidos), separado do repositório de dados primário do Aplicativo, contendo a tabela contacts/leads gravada pelo formulário “#waitlist” do site: o nome do visitante, o endereço de e-mail e/ou número de telefone, o sinalizador de consentimento e o carimbo de data/hora do consentimento, o país aproximado (derivado do IP via cf-ipcountry da Cloudflare, apenas para roteamento de conformidade legal) e a CTA/origem. As gravações são somente de inserção (INSERT-only) (uso de marketing/contato; base legal = consentimento, GDPR Art. 6(1)(a) e equivalentes; em regimes de opt-out, o envio + a caixa de opt-in constituem o consentimento, revogável a qualquer momento, com GPC honrado). | Excluir a(s) linha(s) de lead correspondente(s) via a API do Supabase, indexada(s) pelo endereço de e-mail e/ou número de telefone (e, na exclusão de conta, pelo e-mail/telefone de registro do Cliente). Executa tanto em uma exclusão de conta/dados quanto em uma solicitação autônoma de cancelamento/exclusão da lista de espera. | Direcionado a adultos / apenas dados de adultos. Esta lista de espera é direcionada a adultos e a Happy Songs não coleta conscientemente informações de uma criança por meio dela; exclusão absoluta de crianças não é afetada — nenhum dado de criança jamais entra neste repositório de leads. Retido até que a pessoa cancele a inscrição ou solicite a exclusão, e por padrão no máximo 24 meses após a coleta (Seção 11). |
| Google Vertex AI / Lyria (música) | Prompt de geração incluindo o primeiro nome real do destinatário (cantado) e o texto das letras; saídas em cache | Solicitar exclusão; apoiar-se na retenção/não retenção configurada | Confirmar a configuração de retenção e o suporte à exclusão no DPA; o registro de abuso/segurança (~90 dias) pode persistir por mais tempo quando um classificador de segurança sinaliza conteúdo. |
| Anthropic (letras) | Entradas de geração de letras com um nome placeholder (nunca o primeiro nome real) mais o texto de dedicatória | Apoiar-se em não treinamento e retenção curta/zero conforme o DPA; solicitar exclusão se retido | Apenas nível Enterprise/API; conteúdo sinalizado por classificadores de trust-and-safety pode ser retido por até ~2 anos — mais uma razão pela qual o nome real nunca é enviado aqui. |
| OpenAI (letras) | Entradas de geração de letras com um nome placeholder | Apoiar-se em Zero-Data-Retention ou minimização conforme o DPA; solicitar exclusão se retido | Apenas nível Enterprise/API; retenção padrão de ~30 dias salvo ZDR. |
| Nano Banana (arte de capa) | Prompt de imagem derivado da ocasião e de um placeholder | Apoiar-se em retenção zero/curta conforme o DPA; solicitar exclusão se retido | Modelo de geração de imagens Gemini do Google. Deve ser acessado via Vertex AI / um nível de API pago, NÃO a Gemini Dev API de consumidor (que veda serviços para menores de 18 anos) — a mesma razão pela qual a Lyria roda no Vertex. Adicionar a cláusula de assistência na exclusão na assinatura do DPA. |
| RevenueCat | Status de assinatura e recibos (infraestrutura de compra no aplicativo da Apple App Store / Google Play — as lojas de aplicativos processam todas as cobranças de assinatura); id de usuário do app | Excluir o registro do assinante/cliente via API | A Happy Songs não recebe números de cartão aqui. Não há processador de pagamento web/cartão separado; todas as cobranças de assinatura correm pelas compras no aplicativo das lojas, para as quais as lojas são o comerciante/vendedor de registro (a Happy Songs é o publicador e controlador de dados / responsable, não o comerciante de registro). Registros de transação/fiscais são retidos sob a Seção 11, não excluídos. |
| OneSignal | Assinatura de push, id de usuário externo, token de dispositivo | Excluir o usuário e a assinatura via API | Deve corresponder à exclusão de tokens na Seção 9.1. |
| Twilio | Número de telefone em logs de senha de uso único / SMS | Solicitar ocultação/exclusão de mensagens onde houver suporte | Logs de operadoras e regulatórios podem persistir fora do controle da Happy Songs — divulgado como um limite. |
| PostHog | Pessoa e eventos de analytics (dispositivo/IP, uso) | Excluir a pessoa e os eventos via endpoint de exclusão | Condicionado ao consentimento do Cliente adulto; nunca usado para rastrear ou criar perfil de uma criança; também observar opt-out e Global Privacy Control (D6). Provedor previsto para remoção; se removido, este alvo vai a zero. |
| Vercel | Logs de requisição/acesso (IP, retenção curta) | Expira conforme a retenção; suprimir se re-identificável | Janela curta; documentada. |
| Wise (trilho de pagamento de indicações) | Registros de pagamento e KYC do beneficiário adulto | Excluir o vínculo de indicação do lado da Happy Songs | Registros de pagamento e fiscais são retidos sob a Seção 11; a Wise conduz seu próprio KYC e retenção fora do controle da Happy Songs. O beneficiário é sempre o Cliente adulto — nunca um menor. |
| Parceiro de mensuração móvel (MMP) — atribuição publicitária do adulto (provedor selecionado pela área de growth; candidato Singular) | Identificador publicitário do Cliente adulto (IDFA / Android AD_ID) e eventos de atribuição/mensuração; rótulo "Data Used to Track You" da App Store | Expurgar o registro de atribuição do Cliente adulto via API de exclusão do MMP; suprimir atribuição futura e propagar o opt-out (retirada do ATT / Não Vender ou Compartilhar) | Apenas dados do Cliente adulto. Exclusão absoluta de crianças: dados de criança nunca entram no pipeline de IDFA/AD_ID ou do MMP, de modo que não há registro de criança a excluir aqui. O gatilho de exclusão é a exclusão de conta (espelha Privacidade §12 e Retenção de Dados Cat. P). |
| Meta (Meta Pixel / Ads) | Sinais de publicidade/atribuição do Cliente adulto compartilhados para mensuração de anúncios | Excluir/suprimir via os mecanismos de exclusão + supressão da Meta; propagar Não Vender ou Compartilhar / retirada do ATT para que nenhum compartilhamento adicional ocorra | Apenas Cliente adulto. Nenhum dado de criança é jamais compartilhado com a Meta (exclusão absoluta de crianças). Observar o opt-out de venda/compartilhamento da §4 e o Global Privacy Control (D6). |
| Google Ads | Sinais de publicidade/atribuição do Cliente adulto compartilhados para mensuração de anúncios | Excluir/suprimir via os mecanismos de exclusão do Google Ads; propagar Não Vender ou Compartilhar / retirada do ATT / opt-out | Apenas Cliente adulto. Nenhum dado de criança é jamais compartilhado com o Google Ads (exclusão absoluta de crianças). Observar o opt-out de venda/compartilhamento da §4 e o Global Privacy Control (D6). |
Uma distinção que o mecanismo deve respeitar: os dados que transitaram por um provedor para gerar uma canção são separados da saída armazenada em canciones. A Happy Songs exclui a saída armazenada; as entradas do lado do provedor são tratadas conforme cada DPA. Ambas são cobertas.
9.4 Expurgo do cache no dispositivo
- Sob o modelo de acesso, uma canção é entregue apenas por acesso no aplicativo. A cópia no dispositivo é um cache offline gerenciado pelo App, não um arquivo de propriedade do Cliente, e está ao alcance do App.
- Na exclusão da conta (ou no término ou revogação do acesso), o App interrompe a reprodução e expurga o cache no dispositivo, enquanto a Happy Songs exclui as cópias no servidor e nos provedores. Como a canção nunca é entregue como arquivo exportável, nenhuma cópia do Cliente sobrevive fora do App. Isto é declarado na tela de pré-confirmação (Seção 5) e na mensagem de confirmação.
- O cache no dispositivo está fora do escopo de toda exceção de retenção da Seção 11: nenhuma base de retenção legal (legal-hold), fiscal, de segurança ou de prestação de contas jamais preserva uma cópia reproduzível. As exceções alcançam apenas registros mínimos, de acesso restrito e do lado do servidor. O cache é, portanto, expurgado integralmente e de imediato na exclusão ou no término do acesso, independentemente de qualquer registro do lado do servidor que licitamente continue.
- O cache é protegido por uma medida técnica de proteção; extrair, copiar, re-hospedar ou compartilhar uma canção fora do App é proibido pelos Termos (D1/D7) e, quando uma medida técnica de proteção é contornada, pode acionar as disposições anticontorno (anti-circumvention) de 17 U.S.C. § 1201. Esta é uma dependência de engenharia: a proteção só está disponível quando a medida técnica está de fato implementada.
9.5 Backups
Dados excluídos podem persistir em backups criptografados e de acesso controlado até que expirem na rotação de backup (Seção 13). A exclusão é registrada na lista de supressão de modo que qualquer restauração reaplique a exclusão e os dados nunca sejam devolvidos à produção. O atraso do backup é divulgado no Aviso de Privacidade (D2).
10. O mecanismo — admissão → verificação → roteamento → execução → confirmação → auditoria
Um único sistema de tickets/gestão de casos é a fonte da verdade. Cada solicitação de cada canal (Seções 5–7) torna-se um ticket com um relógio de SLA iniciado.
Ciclo de vida.
- Admissão. Capturar canal, solicitante, direito, escopo, jurisdição/residência, identificador e carimbo de data/hora; confirmar automaticamente ao solicitante.
- Verificação. Identidade conforme a Seção 7. O relógio da ação substantiva corre; atrasos de verificação são registrados, mas não pausam indefinidamente os limites legais.
- Classificar e rotear. Determinar o tipo de direito e a jurisdição para derivar o prazo (Seção 12) e os passos exigidos (cascata de exclusão, exportação de acesso, portabilidade, opt-out).
- Executar. Rodar a cascata (Seção 9) por meio de um orquestrador que aciona cada alvo e registra o sucesso ou falha por alvo; falhas repetem com backoff e alertam o operador; um alvo que não pode concluir é escalado.
- Aplicar exceções. Registrar cada exceção de retenção e sua base legal (Seção 11).
- Verificar conclusão. Verificação automatizada de que cada alvo no escopo retornou sucesso ou uma exceção registrada. Nenhum ticket é encerrado com um alvo em aberto.
- Confirmar ao solicitante. Dentro do prazo, declarar o que foi excluído (cópias no servidor e nos provedores e o cache no dispositivo), que o acesso no aplicativo terminou, e o que é licitamente retido e por quê.
- Auditoria. Entrada de log imutável (id da solicitação, ações, alvos, carimbos de data/hora, operador, exceções), minimizada/anonimizada, retida conforme D17.
Papéis. Responsável por Operações de Privacidade = o responsável de privacidade da Happy Songs (privacy@happysongs.ai), com um backup designado na mesma equipe, acessível em privacy@happysongs.ai. O on-call de Engenharia é responsável pelo orquestrador da cascata e pelas integrações de suboperadores. O contato jurídico da Happy Songs (legal@happysongs.ai) é responsável pelas determinações de exceções, retenções legais (legal-holds) e configuração de prazos.
Gatilhos de escalonamento. Identidade não verificável; uma API de exclusão de suboperador falhando após as retentativas; uma retenção legal ativa; uma solicitação que abrange uma exceção; uma solicitação sujeita a um prazo mais apertado que o padrão; suspeita de atividade fraudulenta ou de enumeração.
Monitoramento. Um painel de tickets abertos em relação a seus prazos; um alerta um número configurado de dias antes de qualquer prazo; métricas mensais (volume, tempo mediano até a conclusão, percentual de pontualidade, exceções). Meta: zero prazos legais descumpridos.
Automação. As exclusões do Fluxo A e do Fluxo B são substancialmente automatizadas (autosserviço para a fila e para a cascata orquestrada). Solicitações DSAR/ARCO mais amplas e casos de exceção são conduzidos por operador no mesmo relógio.
11. Reconciliação de retenção — o que pode licitamente sobreviver à exclusão
A exclusão não é absoluta. O mecanismo aplica, e o texto de confirmação reflete, que a Happy Songs retém apenas o mínimo necessário, para uma finalidade declarada, em forma de acesso restrito, e o exclui quando a base expira. Os períodos são regidos pelo Cronograma de Retenção de Dados (D17); as categorias abaixo são as bases que podem sobreviver a uma exclusão de conta.
- Registros de transação, assinatura e fiscais. A Happy Songs é um serviço de assinatura paga, atualmente oferecido com acesso promocional gratuito (nenhum cartão capturado e nenhuma cobrança automática durante a promoção). Onde uma transação paga tenha ocorrido, ela corre unicamente via compra no aplicativo da Apple/Google (status de assinatura e recibos por meio da RevenueCat), para a qual as lojas de aplicativos são o comerciante/vendedor de registro; a Happy Songs é o publicador e controlador de dados / responsable, não o comerciante de registro. A Happy Songs retém os registros de transação, assinatura e fiscais pelo período legal. A Happy Songs não armazena números de cartão. Durante o acesso promocional gratuito, geralmente não há tal registro a reter.
- Registros do Programa de Indicações (apresentado no App como "Familia Emprendedora"). Onde a Happy Songs tiver feito ou deva fazer um pagamento de recompensa de indicação ao Cliente adulto (o beneficiário é sempre o Cliente adulto; um menor nunca é participante nem beneficiário), a Happy Songs retém os registros de pagamento, estorno-clawback e reporte fiscal (CFDI/retenção no México; Form 1099 nos Estados Unidos) pelo período legal. Estes são registros comuns de beneficiário adulto; excluir a conta não apaga uma obrigação fiscal. O trilho de pagamento é a Wise, que conduz seu próprio KYC e retenção.
- Identificador publicitário e atribuição — apenas Cliente adulto. O identificador publicitário do Cliente adulto (IDFA / Android AD_ID) e os dados de atribuição/mensuração do MMP são retidos por 180 dias móveis e depois expurgados (via a API de exclusão do MMP), em conformidade com o Cronograma de Retenção de Dados (D17) Cat. P e Privacidade §12. Na exclusão de conta, o registro de atribuição do adulto é expurgado antes dessa janela e o opt-out é propagado (retirada do ATT / Não Vender ou Compartilhar). Exclusão absoluta de crianças: nenhum dado de criança jamais entra neste pipeline de identificador/atribuição, de modo que nada sobre um menor é jamais retido aqui.
- Lista de espera de acesso antecipado / leads do site — apenas dados de adultos. Os registros de contato coletados pelo formulário “#waitlist” do site (nome, e-mail e/ou telefone, sinalizador de consentimento e carimbo de data/hora, país aproximado, CTA/origem) residem no projeto Supabase dedicado
happy-songs-growth(Seção 9.3), na base legal do consentimento, e são usados apenas para contatar a pessoa sobre o acesso antecipado, o lançamento e atualizações de produto relacionadas, e para gerenciar a lista de espera. São mantidos até que a pessoa cancele a inscrição ou solicite a exclusão, e por padrão no máximo 24 meses após a coleta, então excluídos. A retirada do consentimento, o cancelamento da inscrição ou uma solicitação de exclusão expurga o registro antes dessa janela. Esta lista de espera é direcionada a adultos; a Happy Songs não coleta conscientemente informações de uma criança por meio dela, de modo que a exclusão absoluta de crianças não é afetada e nada sobre um menor é retido aqui. - Logs de segurança, abuso e fraude; retenção legal (legal-hold). Onde uma disputa, investigação ou solicitação de autoridade esteja ativa, os registros pertinentes são preservados sob retenção legal (ver D15).
- Comprovação de consentimento e comprovação de solicitação. Registros mínimos de prestação de contas, anonimizados quando possível.
- Chave da lista de supressão. Uma chave mínima e não sensível (Seção 13).
Regras. Os dados retidos são minimizados, de acesso restrito e travados por finalidade, e são excluídos quando sua base expira. As exceções são lidas da forma mais restrita para os dados de um menor (Regra COPPA emendada). O cache no dispositivo nunca é alvo de retenção e é sempre expurgado (Seção 9.4). Cada exceção aplicada a uma solicitação específica é registrada com sua base legal e apresentada ao solicitante ("excluímos seus dados; somos obrigados a reter determinados registros até uma data indicada pelo motivo legal indicado").
12. Prazos (Estados Unidos e México)
O prazo do ticket é configurado a partir da jurisdição e residência do solicitante. A Happy Songs compromete-se com um padrão interno global e cumpre ou supera cada regime específico. Os deltas para outras jurisdições são tratados no documento separado de deltas jurisdicionais.
| Regime | Confirmar recebimento | Concluir | Prorrogação |
|---|---|---|---|
| Compromisso da Happy Songs (piso interno) | em 10 dias úteis | em 30 dias | por regime |
| EUA — CCPA/CPRA | em 10 dias úteis | 45 dias corridos | +45 (total 90) |
| EUA — Texas TDPSA | — | 45 dias | +45; recurso do consumidor em até 60 dias de uma negativa |
| EUA — COPPA (Regra emendada) — exclusão parental | prontamente | o mais cedo razoavelmente possível / sem atraso injustificado | — |
| México — Ley Federal 2025 (ARCO) | — | responder em 20 dias úteis; se deferida, torná-la efetiva em 15 dias úteis | — |
Notas. Para solicitações de nível estadual nos EUA, observar o opt-out de "venda"/"compartilhamento" e o Global Privacy Control (D6). Para o México, a autoridade é a Secretaría de Anticorrupción y Buen Gobierno (após a dissolução do INAI) sob a Ley Federal de Protección de Datos Personales en Posesión de los Particulares de 2025; o canal em idioma espanhol é obrigatório.
13. Acesso, retificação, portabilidade, backups e supressão
- Acesso e portabilidade. Mediante uma solicitação verificada, fornecer os dados que a Happy Songs mantém sobre o Cliente e os primeiros nomes de destinatários fornecidos pelo Cliente, em um formato estruturado, de uso comum e legível por máquina (JSON ou CSV), dentro do prazo aplicável. Sob o modelo de acesso, as canções são fornecidas como acesso no aplicativo, não como arquivos exportados; a exportação contém os registros de dados, não um arquivo de áudio baixável.
- A lista de espera / leads do site está no escopo. Os processos de acesso, exclusão, oposição e retirada de consentimento deste procedimento alcançam os dados da lista de espera de acesso antecipado / leads do site mantidos no projeto Supabase
happy-songs-growth(Seções 9.3 e 11): um titular de dados que entrou na lista de espera pode, a qualquer momento via privacy@happysongs.ai, retirar o consentimento, cancelar a inscrição ou solicitar o acesso ou a exclusão desse registro, e o mecanismo o expurga ou o exporta indexado pelo endereço de e-mail e/ou número de telefone. A exclusão de conta/dados de um Cliente também expurga por referência cruzada qualquer registro correspondente da lista de espera. Esta lista de espera é direcionada a adultos; nenhum dado de menor é mantido ali (exclusão absoluta de crianças). - Retificação. Um número de telefone, e-mail opcional ou primeiro nome de destinatário pode ser corrigido, majoritariamente em autosserviço no perfil.
- Lista de supressão. Na exclusão, armazenar uma chave mínima e não sensível (por exemplo, um número de telefone em hash) marcando "excluído — não restaurar, não re-segmentar". É travada por finalidade e ela própria excluída quando não for mais necessária.
- Procedimento de restauração. Qualquer restauração de backup deve reaplicar a lista de supressão antes que os dados retornem à produção, de modo que um titular excluído nunca seja ressuscitado.
- Expiração de backup. Dados excluídos em backups expiram na rotação de backup de 35 dias (espelhada de D17 §6.4); isto é divulgado em D2.
14. Outras jurisdições
Este procedimento estabelece a linha de base para Estados Unidos e México. Onde um Cliente ou titular de dados esteja na União Europeia, no Reino Unido, no Brasil, ou em outra jurisdição latino-americana, o documento separado de deltas jurisdicionais fornece os prazos adicionais ou mais curtos, as especificidades de portabilidade e oposição, qualquer exigência de idioma local, e qualquer roteamento de representante local. Esses deltas somam-se às proteções aqui estabelecidas e nunca as reduzem.
15. Texto voltado ao Cliente — requisitos de exatidão
Todas as telas e mensagens devem ser verdadeiras e não manipulativas: nenhum incentivo de culpa ou perda para reter a conta, nenhuma ocultação do caminho de exclusão, e nenhum falso "não guardamos nada" (existem exceções lícitas). Sob o modelo de acesso, é exato dizer ao Cliente que a exclusão encerra o acesso no aplicativo e expurga o cache no dispositivo de modo que nada reproduzível permaneça, e que não há cópia exportada a deixar para trás. Cada confirmação declara, em linguagem clara: o que foi excluído (servidor, provedor e o cache no dispositivo), que o acesso terminou, o que é licitamente retido e por quê, e o cronograma. O texto atende ao WCAG 2.2 AA (D10) e é localizado para o espanhol para residentes mexicanos e Clientes atendidos em espanhol.
16. Consistência e reconciliação
Este procedimento deve permanecer consistente com, e se subordina, quanto à respectiva matéria, a: D2 (Aviso de Privacidade — o menu de direitos e o canal), D17 (Cronograma de Retenção de Dados — cada período), D1/D7 (Termos/EULA — a licença do modelo de acesso e o anticontorno), D9 (configuração das lojas — a URL web de exclusão e as declarações de Data Safety), e D11 (Lista de Suboperadores e DPAs — os provedores e suas obrigações de assistência na exclusão).
Ações de reconciliação sinalizadas por esta v0.2 (documentos-irmãos precedem as decisões travadas a seguir e devem ser conformados):
- Minimização a apenas o primeiro nome. Este procedimento armazena, sobre a pessoa para quem uma canção se destina, apenas um primeiro nome. Rascunhos-irmãos (notadamente D17 e D11) ainda descrevem esse registro como "nome, apelido (apodo) e faixa etária"; eles devem ser conformados ao padrão de apenas o primeiro nome. Idade ou fase da vida é usada apenas no momento e não é armazenada.
- Ator = o Cliente. O titular da conta é o Cliente adulto, não "o pai/mãe" como operador genérico. "Pai/mãe ou responsável legal" é usado apenas quando o Cliente fornece o primeiro nome de um menor e consente em nome da criança.
- Pagamentos estão ativos. A Happy Songs é um serviço de assinatura paga atualmente em acesso promocional gratuito; a base de retenção de transação/assinatura/fiscal da Seção 11 está operante (não "N/A"), e números de cartão nunca são armazenados — todas as cobranças de assinatura correm pelas compras no aplicativo da Apple/Google (via RevenueCat), para as quais as lojas de aplicativos são o comerciante/vendedor de registro; não há vendas web diretas.
- Registros do Programa de Indicações para o beneficiário adulto (Seção 11) são retidos na exclusão; um menor nunca é beneficiário.
- Postura de atribuição publicitária do adulto (v0.2). Este documento foi reconciliado à postura de atribuição publicitária do adulto da v0.2: ATT do lado do adulto + IDFA / Android AD_ID com um parceiro de mensuração móvel (MMP; provedor selecionado pela área de growth, candidato Singular), e o rótulo "Data Used to Track You" da App Store. A exclusão de conta agora cascateia para o MMP (via sua API de exclusão), Meta (Meta Pixel/Ads) e Google Ads com propagação de retirada do ATT / Não Vender ou Compartilhar / opt-out (Seção 9.3); os alvos do opt-out de venda/compartilhamento são corrigidos em conformidade (Seção 4); e o item de retenção de 180 dias do identificador publicitário / atribuição do MMP, apenas para o adulto, é adicionado (Seção 11, conforme Privacidade §12 e Retenção de Dados Cat. P). A exclusão de crianças é absoluta: nenhum dado de criança jamais entra no pipeline de anúncios / IDFA / MMP / atribuição, de modo que nenhum desses fluxos jamais toca os dados de um menor.
- Lista de espera de acesso antecipado / leads do site (v0.2.3). Os dados de contato do formulário “#waitlist” do site — nome, e-mail e/ou telefone, sinalizador de consentimento e carimbo de data/hora, país aproximado (Cloudflare
cf-ipcountry, apenas roteamento de conformidade legal) e CTA/origem — são mantidos em um projeto Supabasehappy-songs-growthdedicado (hospedado nos EUA, somente de inserção (INSERT-only), separado do repositório de dados primário do Aplicativo), na base legal do consentimento, apenas para uso de marketing/contato. Este procedimento agora reconcilia esse repositório ao framework de exclusão + DSAR: ele é adicionado à cascata de exclusão / suboperadores para que uma exclusão de conta/dados e uma solicitação autônoma de cancelamento/exclusão da lista de espera cada uma alcance e expurgue o lead correspondente (Seção 9.3); um item de retenção com teto de 24 meses é adicionado (Seção 11); e os processos de acesso/exclusão/oposição/retirada de consentimento são confirmados como cobrindo-o via privacy@happysongs.ai (Seção 13). A lista de espera é direcionada a adultos e apenas de dados de adultos; a exclusão absoluta de crianças não é afetada (nenhum dado de criança jamais entra neste repositório de leads).
Fim do D8 v0.2.3.