SpiderCode · com.spidercode.app
Política de privacidad
En vigor desde el 28 de septiembre de 2026 (última actualización)
Resumen para madres, padres y tutores
Los juegos educativos de SpiderCode son para niños y niñas de 5 a 12 años; la zona de padres opcional (cuenta, guardado en la nube y eliminación) es solo para personas adultas. La app está disponible en Google Play, App Store y Huawei AppGallery.
Los niños juegan como invitados
- Sin cuenta: no pedimos nombre, correo ni foto (el año de nacimiento de la zona de padres no se guarda).
- El progreso y los ajustes se guardan solo en el dispositivo.
- En modo invitado no nos llega ningún dato.
Cuenta de padres (opcional, solo adultos)
- Guarda el progreso en la nube para seguir en otro dispositivo.
- Antes, la app pregunta el año de nacimiento (no se guarda) y hace una pregunta para adultos.
- Guardamos en Google Firebase el correo del adulto, el método de acceso, un identificador, fechas y el progreso del juego; con el inicio de sesión con Google, Firebase conserva además el nombre de la cuenta de Google y el enlace a su foto de perfil. Firebase recibe también la dirección IP y el agente de usuario del dispositivo, por seguridad (apartados 3.3 y 3.4).
- Se puede eliminar desde la app cuando quieras, y se elimina automáticamente tras 24 meses sin actividad.
La app no:
- muestra anuncios ni usa analítica, rastreo o informes de fallos;
- tiene chat ni funciones sociales;
- tiene compras dentro de la app;
- usa el micrófono, la cámara ni la ubicación.
Y nosotros no vendemos datos.
Para niños y niñas
- Puedes jugar a todo sin cuenta y sin decirnos tu nombre.
- Tu progreso se guarda en este dispositivo. Si una persona adulta inicia sesión con su cuenta de padres, tu progreso se guarda en esa cuenta. Si la cuenta ya tenía progreso, se usa el de la cuenta; si en ese momento la app no puede conectar con la cuenta, tu progreso de este dispositivo se suma a ella más tarde.
- La zona de padres es para personas adultas. Si la app te pregunta en qué año naciste o te hace una pregunta para adultos, pide ayuda a tu madre, a tu padre o a tu tutor.
- En la app no hay chat: nadie puede hablar contigo y tú no puedes publicar nada.
Índice
- Quiénes somos y a qué se aplica
- El juego de los niños: modo invitado
- La cuenta de padres (solo adultos)
- Lo que la app no hace
- Para qué usamos los datos y base jurídica
- Quién trata los datos
- Dónde se guardan y transferencias internacionales
- Privacidad de los niños (COPPA y RGPD)
- Cuánto tiempo guardamos los datos
- Cómo eliminar la cuenta y los datos
- Tus derechos
- Seguridad
- Cambios en esta política
- Contacto
1. Quiénes somos y a qué se aplica
Esta política explica cómo trata los datos la app para móviles SpiderCode (identificador de la app en Android y en iOS: com.spidercode.app), que se distribuye en Google Play (Android), App Store (iPhone y iPad) y Huawei AppGallery. SpiderCode no tiene una versión web publicada: esta web solo aloja sus textos legales.
Esta web no usa cookies, analítica ni scripts de terceros. La aloja Vercel Inc. (Estados Unidos), que recibe la dirección IP y los datos técnicos del navegador de cada visita para servir las páginas y protegerlas frente a abusos, y los conserva el tiempo mínimo necesario según su aviso de privacidad. Vercel Inc. está certificada en el Marco de Privacidad de Datos UE-EE. UU. (con su extensión para el Reino Unido) y en el Marco Suiza-EE. UU. Base jurídica: nuestro interés legítimo en publicar esta información y proteger la web (art. 6.1.f del RGPD).
El responsable del tratamiento es SpiderCode (desarrollador independiente), al que en esta política llamamos «nosotros». Para cualquier cuestión de privacidad, escríbenos a support@spidercode.app.
La app incluye un resumen de esta política («Política de privacidad», en el perfil y en la pantalla de inicio). En caso de diferencia, prevalece esta página.
2. El juego de los niños: modo invitado
Toda la app se puede usar sin cuenta. En modo invitado no se crea ninguna cuenta, no se pide ningún dato personal (ni nombre, ni correo, ni foto; el año de nacimiento de la pantalla de edad no se guarda ni se envía) y la app no envía nada ni a nosotros ni a terceros. La app guarda solo en el almacenamiento privado del dispositivo:
- Progreso del juego: puntos de experiencia (XP), rango, pegatinas, niveles desbloqueados y completados, estrellas, veces que se ha completado cada nivel, logros con la fecha en que se consiguieron, racha de días seguidos en que se abrió la app y fecha del último día en que se abrió. El registro tiene además campos para las pistas usadas, el tiempo de juego, el mejor tiempo y el reto diario, que la versión actual deja vacíos.
- Ajustes: lado de los controles, controles deslizables, sonidos, música, leer en voz alta y vibración.
- Idioma elegido en la app (español, inglés o francés).
- Controles de protección, sin datos personales: la hora en que empezó el bloqueo de 24 horas de la pantalla de edad, solo si alguien escribió un año de nacimiento que indica menos de 18 años (ver el apartado 3.1), y el número de respuestas incorrectas seguidas, la hora de la última respuesta incorrecta y las pausas de la pregunta para adultos.
Copias de seguridad del dispositivo: en Android la app no desactiva la copia de seguridad del sistema: si la tienes activada, la copia de tu cuenta de Google o del fabricante del dispositivo puede incluir estos datos. Esas copias las gestionan Google o el fabricante según tus ajustes; nosotros no las recibimos. En iPhone y iPad, la app excluye estos datos de las copias de iCloud y del ordenador.
3. La cuenta de padres (solo adultos)
La cuenta de padres es opcional y es solo para personas adultas (madres, padres o tutores). Sirve para guardar el progreso del juego en la nube y seguir jugando en otro dispositivo. Los niños no necesitan ninguna cuenta.
3.1. Cómo se llega: pantalla de edad y pregunta para adultos
- En la pantalla de inicio, en «Para madres, padres y tutores», se pulsa «Iniciar sesión o crear cuenta». El botón «Padres: guardar el progreso en la nube» del perfil lleva a esa pantalla.
- Pantalla de edad neutral: «¿En qué año naciste?». Se escriben las 4 cifras en un teclado de la app, sin ningún año marcado de antemano y sin indicar qué respuesta abre la zona. El año se comprueba solo en el dispositivo (edad = año actual − año de nacimiento) y se descarta al pulsar «Continuar»: nunca se guarda, se envía ni se registra.
- Si la respuesta indica menos de 18 años, la app muestra un mensaje amable («Esta zona es para personas adultas. Pide ayuda a tu madre, a tu padre o a tu tutor») con el botón «Volver a jugar», y la zona de padres queda cerrada en ese dispositivo durante 24 horas. Para ello, el dispositivo solo guarda la hora de esa respuesta; nada sale del dispositivo.
- Con 18 años o más aparece la pregunta para adultos («Solo para adultos»): una operación o conversión sencilla con los números escritos en letras, que se responde en cifras. La pregunta cambia cada vez; tras 3 respuestas incorrectas seguidas hay una pausa que va creciendo, de 30 segundos a 15 minutos como máximo.
- Solo entonces se abre el inicio de sesión o la creación de la cuenta.
La misma pregunta para adultos aparece también antes de eliminar la cuenta y antes de abrir cualquier enlace que salga de la app (esta web, el correo de soporte o la página de eliminación). Hoy no hay compras dentro de la app; si algún día las hay, también estarán detrás de esta pregunta.
La pantalla de edad y la pregunta para adultos no verifican la identidad ni la edad de nadie: sirven para mantener a los niños fuera de la zona de cuentas. Los niños pueden seguir usando toda la app como invitados.
3.2. Métodos de acceso según la tienda
| Tienda | Métodos para la cuenta de padres |
| Google Play (Android) | Correo y contraseña · Iniciar sesión con Google |
| App Store (iPhone y iPad) | Correo y contraseña · Iniciar sesión con Apple |
| Huawei AppGallery | Correo y contraseña |
En las tres se puede jugar como invitado. El inicio de sesión con Google necesita los servicios de Google Play del dispositivo. Si se usa la misma dirección de correo con más de un método, Firebase puede unirlos en una sola cuenta.
3.3. Qué datos se guardan y dónde
- Firebase Authentication (el servicio de cuentas de Google Firebase):
- un identificador único de la cuenta (UID);
- el correo electrónico del adulto y si está verificado;
- con correo y contraseña, la contraseña: la gestiona Firebase, que solo guarda un hash (huella irreversible) de ella; ni la app ni nosotros la guardamos ni la vemos;
- los métodos de acceso vinculados, con el identificador que asigna cada proveedor y los datos que comparte Google o Apple (apartados 3.4 y 3.5);
- las fechas de creación de la cuenta, del último inicio de sesión y de la última renovación de la sesión;
- la dirección IP y el agente de usuario del dispositivo (datos técnicos de la app y del sistema): Firebase los recibe cada vez que la app se comunica con él con la sesión iniciada (al iniciar sesión, al renovar la sesión, que se hace sola aproximadamente cada hora mientras la app está abierta, y al guardar el progreso), también mientras un niño juega en un dispositivo con la sesión iniciada. Según Google, Firebase Authentication los usa para la seguridad y para evitar abusos.
- Cloud Firestore, documento
users/{UID}: solo tres datos: el método de acceso usado la última vez (provider), la fecha de creación (createdAt) y la fecha de última actividad (lastActive). La app actualiza lastActive al iniciar sesión y, como mucho una vez al día, cuando se abre o vuelve a primer plano con la sesión iniciada; esa fecha sirve para el borrado automático tras 24 meses sin actividad. Este documento no guarda nombres, correos ni fotos.
- Cloud Firestore, documento
progress/{UID}: una copia del progreso y de los ajustes descritos en el apartado 2 (sin el idioma), con la hora de la última actualización (lastUpdated). La app la actualiza cada vez que guarda el progreso con la sesión iniciada. No contiene el nombre, la edad, la foto ni ningún dato de contacto de ningún niño.
- En el dispositivo, mientras la sesión está iniciada:
- la sesión, que gestiona Firebase: UID, correo, métodos de acceso con sus datos (con Google, también el nombre y el enlace a la foto) y los tokens de sesión. Se borra al cerrar sesión o al eliminar la cuenta;
- con Google, el componente de inicio de sesión con Google guarda además su propia copia de la cuenta de Google en el almacenamiento privado de la app (correo, nombre, enlace a la foto de perfil y el token de identidad de Google). La app la borra al cerrar sesión y al eliminar la cuenta; también se borra al desinstalar la app o borrar sus datos;
- el UID y la fecha de creación de la cuenta, dentro del registro de progreso;
- la fecha del último día en que se registró actividad, junto al UID. Se borra al eliminar la cuenta desde la app (no al cerrar sesión).
«Cerrar sesión» (Mi perfil › Cuenta de padres) borra del dispositivo la sesión y el progreso; la cuenta y el progreso siguen en la nube.
3.4. Iniciar sesión con Google (solo en Google Play)
Google muestra su selector de cuentas y entrega a la app un token de identidad con el identificador de la cuenta de Google, la dirección de correo (y si está verificada), el nombre y el enlace a la foto de perfil, que Google incluye siempre. La app no pide ningún otro permiso ni dato de Google (contactos, fotos, Drive…) ni acceso sin conexión. Firebase Authentication copia el nombre y el enlace a la foto en la cuenta: la app los borra de los campos principales justo después de iniciar sesión, pero Firebase conserva la copia de Google dentro de la cuenta (en los datos del proveedor) mientras la cuenta exista. Nosotros no los copiamos a nuestra base de datos, no los mostramos ni los usamos. Se guarda el enlace a la foto, no la imagen. Al eliminar la cuenta desde la app, si se confirma con Google, la app intenta además revocar el acceso de SpiderCode a tu cuenta de Google.
3.5. Iniciar sesión con Apple (solo en App Store)
La app solo pide a Apple la dirección de correo, nunca el nombre. Apple entrega un identificador de usuario de Apple y el correo, que puede ser tu correo real o una dirección de reenvío de «Ocultar mi correo electrónico» (…@privaterelay.appleid.com). Si al eliminar la cuenta desde la app la confirmas con Apple, la app intenta además revocar el acceso de SpiderCode en Apple; si la confirmas con otro método, la app te indica cómo hacerlo en los Ajustes del iPhone.
3.6. Correos de la cuenta y mensajes que nos envías
Firebase envía en nuestro nombre el correo para verificar la dirección al crear una cuenta con correo y contraseña, y el enlace para restablecer la contraseña cuando se pide. No enviamos publicidad ni boletines: solo escribimos por temas de la cuenta, para responder a solicitudes o para avisar de cambios importantes en esta política. Si nos escribes, usamos tu dirección y tu mensaje solo para responderte y atender tu solicitud.
Cuentas de versiones anteriores de la app: las versiones anteriores guardaban también en users/{UID} el nombre, el correo, el enlace a la foto y la fecha del último acceso (lastLogin), y podían copiar el nombre, el correo y el enlace a la foto en progress/{UID}. La versión actual borra el nombre, el correo y el enlace a la foto de users/{UID} en el siguiente inicio de sesión y de progress/{UID} en el siguiente guardado, y nuestra tarea semanal de limpieza también los borra de las cuentas que conserva. lastLogin se mantiene hasta que se elimina la cuenta. En las cuentas que iniciaron sesión con Google en versiones anteriores, Firebase Authentication puede conservar además el nombre y el enlace a la foto en los campos principales de la cuenta hasta el siguiente inicio de sesión con Google en la versión actual.
4. Lo que la app no hace
- No muestra anuncios, no incluye SDK de publicidad y no recoge el identificador de publicidad.
- No usa herramientas de analítica, medición, rastreo ni informes de fallos (no hay Google Analytics, Firebase Crashlytics ni similares), y no rastrea a nadie entre apps o webs de otras empresas.
- No vende ni alquila datos personales, ni los comparte con anunciantes o intermediarios de datos.
- No tiene chat, perfiles públicos ni funciones sociales: los niños no pueden publicar información ni hablar con otras personas desde la app.
- No usa el micrófono ni la cámara, y no accede a la ubicación, los contactos, las fotos ni los archivos. En Android solo usa permisos que no piden autorización: acceso a internet, estado de la red, vibración y ajustes de audio. En iPhone y iPad, la biblioteca de audio de la app incluye funciones de grabación, por lo que la app lleva el texto de uso del micrófono que exige Apple, que dice que no se usa; la app nunca pide acceso al micrófono.
- No envía notificaciones.
- No tiene compras dentro de la app.
- No elabora perfiles ni toma decisiones automatizadas sobre las personas.
Sonidos, voz y tipos de letra
Los sonidos, la música y los tipos de letra van incluidos en la app: no se descargan de internet. «Leer en voz alta» (se puede desactivar en el perfil) lee las instrucciones del juego con el motor de texto a voz del propio dispositivo (el de Android o iOS); la app no nos envía esos textos ni los envía a terceros. Que ese motor use voces en línea depende de los ajustes del dispositivo, no de SpiderCode.
5. Para qué usamos los datos y base jurídica
- Datos del dispositivo (progreso, ajustes, idioma y controles de protección): para que el juego funcione, recuerde el progreso y aplique la pantalla de edad y la pregunta para adultos. En modo invitado se quedan en el dispositivo y no nos llegan; con una cuenta de padres iniciada, el progreso y los ajustes también se copian en la nube (apartado 3.3).
- Cuenta de padres (correo, contraseña gestionada por Firebase, identificadores, métodos de acceso, fechas y progreso en la nube): para crear y mantener la cuenta que pide el adulto, iniciar sesión, guardar y sincronizar el progreso, restablecer la contraseña y eliminar la cuenta. Base jurídica: la ejecución del contrato con el adulto que crea la cuenta (art. 6.1.b del RGPD).
- Fecha de última actividad (
lastActive): para eliminar automáticamente las cuentas sin uso durante 24 meses. Base jurídica: nuestro interés legítimo en no conservar datos más tiempo del necesario (art. 6.1.f del RGPD), en aplicación del principio de limitación del plazo de conservación (art. 5.1.e).
- Nombre y enlace a la foto de Google que Firebase conserva en los datos del proveedor: no los usamos para nada; se conservan solo porque forman parte del inicio de sesión con Google que elige el adulto (art. 6.1.b del RGPD).
- Dirección IP y agente de usuario (Firebase Authentication): Google los trata para prestar el inicio de sesión y protegerlo frente a abusos. Base jurídica: nuestro interés legítimo en la seguridad de las cuentas (art. 6.1.f del RGPD).
- Correos que nos envías: para responderte y atender tus solicitudes. Base jurídica: el cumplimiento de obligaciones legales cuando ejerces tus derechos (art. 6.1.c del RGPD) y nuestro interés legítimo en responder a tus consultas (art. 6.1.f).
No basamos ninguno de estos tratamientos en el consentimiento, y no usamos los datos para publicidad, para elaborar perfiles ni para ningún otro fin. Crear una cuenta no es obligatorio: sin ella, toda la app funciona como invitado y solo se pierde el guardado en la nube. Puedes oponerte a los tratamientos basados en el interés legítimo (ver el apartado 11).
6. Quién trata los datos
Confirmamos que Google Firebase y nuestro proveedor de correo, que tratan datos de los usuarios por nuestra cuenta, ofrecen una protección de los datos igual o equivalente a la que describe esta política y exigen las tiendas de aplicaciones, y que solo pueden usarlos para prestarnos su servicio. GitHub ejecuta nuestra tarea de eliminación conforme a sus propias condiciones, enlazadas arriba: la tarea solo lee los datos para decidir qué eliminar y no guarda ninguna copia, y sus registros solo contienen recuentos y huellas abreviadas de los identificadores, salvo lo descrito en el apartado 9.
No compartimos datos con nadie más. Solo los revelaríamos si una ley o una autoridad competente nos obligara a hacerlo.
7. Dónde se guardan y transferencias internacionales
- Los datos del modo invitado y del dispositivo están en tu dispositivo (y, en Android, en sus copias de seguridad si las tienes activadas).
- Según Google, Firebase Authentication trata los datos exclusivamente en centros de datos de Estados Unidos.
- Cloud Firestore guarda los datos en la ubicación de Google Cloud elegida para el proyecto, que puede estar fuera de tu país.
- Para las transferencias desde el Espacio Económico Europeo, el Reino Unido y Suiza, Google LLC está certificada en el Marco de Privacidad de Datos UE-EE. UU. (con su extensión para el Reino Unido) y en el Marco Suiza-EE. UU., y las condiciones de Firebase incluyen además cláusulas contractuales tipo.
- GitHub, que ejecuta la tarea de eliminación automática, tiene su sede en Estados Unidos y puede tratar los datos allí o en otros países donde opera. GitHub, Inc. está certificada en el Marco de Privacidad de Datos UE-EE. UU. (con su extensión para el Reino Unido) y en el Marco Suiza-EE. UU.
8. Privacidad de los niños (COPPA y RGPD)
Los juegos de SpiderCode son para niños y niñas de 5 a 12 años, y la zona de padres opcional (cuenta, guardado en la nube y eliminación) es solo para personas adultas. Así tratamos los datos relacionados con niños, teniendo en cuenta la ley estadounidense de protección de la privacidad infantil en internet (COPPA, con las modificaciones de 2025) y el RGPD:
- El juego como invitado no recoge datos personales de los niños. No pide ningún dato y no envía nada fuera del dispositivo. No pedimos el nombre, la foto, la voz ni la ubicación de ningún niño. La pantalla de edad neutral pregunta el año de nacimiento a quien intenta entrar en la zona de padres, pero se comprueba en el dispositivo y nunca se guarda ni se envía.
- Las cuentas son solo para adultos. La pantalla de edad neutral y la pregunta para adultos (apartado 3.1) están delante del inicio de sesión y de la creación de cuentas. El año de nacimiento no se guarda ni se envía.
- Progreso en la cuenta de padres: cuando un adulto inicia sesión, el progreso pasa a guardarse en su cuenta: si la cuenta aún no tenía progreso en la nube, se sube el de ese dispositivo; si ya lo tenía, el dispositivo usa el de la cuenta. Si al iniciar sesión no se puede leer el progreso de la cuenta en la nube (por ejemplo, sin conexión), el progreso de este dispositivo, junto con lo que se juegue mientras tanto, se combina con el de la cuenta en cuanto se puede leer. Es información de juego (niveles, estrellas, logros y ajustes), sin nombre, edad, foto ni datos de contacto de ningún niño, y está bajo el control del adulto, que puede eliminarla cuando quiera.
- Identificadores con una cuenta de padres iniciada: si un niño juega en un dispositivo en el que un adulto ha iniciado sesión, cada guardado del progreso, la marca de actividad diaria y la renovación de la sesión envían a Firebase el identificador de la cuenta (UID) y, como toda conexión, la dirección IP y el agente de usuario del dispositivo (apartado 3.3). Solo los usamos para el funcionamiento interno de la app: autenticar la cuenta de padres, guardar y sincronizar el progreso, la eliminación automática tras 24 meses sin actividad y la seguridad. Nunca los usamos para publicidad, para elaborar perfiles ni para contactar con un niño. Para garantizarlo: la app no incluye SDK de publicidad, analítica ni rastreo; el UID solo está en el dispositivo, en Firebase Authentication y en los documentos
users/{UID} y progress/{UID}, que las reglas de seguridad solo dejan leer a esa cuenta; no lo combinamos con otras fuentes de datos ni lo compartimos, salvo con los proveedores del apartado 6 para que nos presten su servicio; y los registros de nuestra tarea de eliminación solo guardan huellas abreviadas de los identificadores, salvo la excepción descrita en el apartado 9.
- Sin divulgación: solo los proveedores del apartado 6 (Google, GitHub y nuestro proveedor de correo) tratan los datos, para prestarnos su servicio. No hay anuncios, chat ni funciones sociales, así que los niños no pueden hacer pública su información.
- RGPD, artículo 8: no ofrecemos cuentas a niños ni basamos ningún tratamiento en el consentimiento de un niño; la cuenta de padres se basa en el contrato con el adulto (apartado 5).
- Conservación: aplicamos la política escrita de conservación del apartado 9.
- Cuentas creadas por menores: si sabemos o nos avisan de que una persona menor de 18 años ha creado una cuenta, la eliminamos junto con sus datos.
Derechos de madres, padres y tutores
En cualquier momento puedes:
- revisar los datos: el correo de la cuenta y el progreso se ven en la app (Mi perfil); para recibir una copia de todo lo que guardamos, escríbenos;
- eliminarlos: desde la app (Mi perfil › Cuenta de padres › Eliminar cuenta) o por correo (apartado 10);
- negarte a que sigamos recogiendo datos: cierra sesión o elimina la cuenta; el niño puede seguir jugando como invitado, que no recoge datos.
Para pedirlo, escribe a support@spidercode.app desde el correo de la cuenta. Si el mensaje llega desde otra dirección, enviamos una petición de confirmación al correo de la cuenta y solo actuamos cuando se confirma desde allí; los datos de la cuenta solo los enviamos a esa dirección. Respondemos en el plazo de un mes, y las solicitudes de eliminación las atendemos en un máximo de 30 días.
9. Cuánto tiempo guardamos los datos
Esta es nuestra política escrita de conservación. Los únicos datos personales relacionados con niños que pueden llegarnos son los de un dispositivo en el que un adulto ha iniciado sesión con su cuenta de padres: el identificador de la cuenta (UID), la dirección IP y el agente de usuario, y el progreso del juego guardado en esa cuenta (apartado 8). Los tratamos solo para autenticar la cuenta de padres, guardar y sincronizar el progreso y proteger las cuentas frente a abusos, y los conservamos solo mientras hacen falta para esos fines, con estos plazos:
- Datos del dispositivo: hasta que desinstalas la app o borras sus datos. «Cerrar sesión» borra del dispositivo la sesión y el progreso de la cuenta. El bloqueo de la pantalla de edad deja de aplicarse a las 24 horas y se borra la siguiente vez que se abre la zona de padres; el registro de la pregunta para adultos vuelve a cero tras un acierto o tras 24 horas sin fallos.
- Cuenta de padres (Firebase Authentication,
users/{UID} y progress/{UID}): mientras se use. La copia en la nube sirve para que la familia retome el juego en otro dispositivo o tras una pausa larga, como un curso escolar; por eso la conservamos hasta 24 meses sin actividad y no más. Se elimina:
- al momento, cuando el adulto la elimina desde la app;
- en un máximo de 30 días desde una solicitud por correo;
- automáticamente tras 24 meses sin actividad. Una tarea automática revisa las cuentas cada semana y elimina las que llevan 24 meses sin actividad: sin crear la cuenta, iniciar sesión, renovar la sesión ni abrir la app con la sesión iniciada. Normalmente, la eliminación se hace en la semana siguiente a cumplirse los 24 meses. Si una ejecución se detiene por los límites de seguridad de la tarea (por ejemplo, porque vencen a la vez muchas más cuentas de lo normal), en esa ejecución no se elimina nada; entonces la revisamos y completamos las eliminaciones pendientes en un máximo de 30 días. Esa tarea también borra, pasados 7 días, los documentos de perfil o de progreso que ya no pertenecen a ninguna cuenta.
- Copias de seguridad y registros de Google: según Google, Firebase Authentication conserva unas semanas las direcciones IP registradas, para proteger el inicio de sesión frente a abusos, y los datos eliminados desaparecen de sus sistemas activos y de sus copias de seguridad en un plazo de 180 días (Privacidad y seguridad en Firebase). Para Cloud Firestore, Google Cloud se compromete a eliminar los datos borrados en un plazo máximo de unos seis meses (180 días) (Eliminación de datos en Google Cloud).
- Registros de la tarea de eliminación en GitHub: nos sirven para comprobar que cada ejecución funcionó bien, y GitHub borra el registro de cada ejecución a los 90 días (su plazo por defecto). Solo contienen recuentos y huellas (hash) abreviadas de los identificadores, salvo cuando usamos la tarea para atender una solicitud de eliminación por correo: entonces el registro de esa ejecución incluye el identificador (UID) de la cuenta eliminada, nunca su correo.
- Correos: conservamos los mensajes de una solicitud solo el tiempo necesario para atenderla y poder demostrar que la atendimos.
Nunca conservamos los datos de la cuenta de forma indefinida.
10. Cómo eliminar la cuenta y los datos
- En la app: Mi perfil › Cuenta de padres › Eliminar cuenta; responde la pregunta para adultos, escribe la contraseña si la cuenta la usa, pulsa «Eliminar para siempre» y, con Apple o con Google, confirma en la ventana de Apple o en el selector de cuentas de Google. Se eliminan al momento la cuenta de Firebase Authentication,
users/{UID}, progress/{UID} y el progreso guardado en el dispositivo. Si confirmas con Apple o con Google, la app intenta además revocar el acceso de SpiderCode a esa cuenta de Apple o de Google.
- Por correo (por ejemplo, si ya no tienes la app): escribe a support@spidercode.app con el asunto «Delete account» desde el correo de la cuenta. La eliminamos en un máximo de 30 días.
- Instrucciones completas y lo que se conserva: Eliminar cuenta y datos.
- Si solo se ha jugado como invitado, no hay cuenta: los datos están solo en el dispositivo y se borran al desinstalar la app o al borrar sus datos en los ajustes del sistema.
11. Tus derechos
Según la ley aplicable (por ejemplo, el RGPD en la Unión Europea, el UK GDPR en el Reino Unido o la COPPA en Estados Unidos), puedes pedirnos:
- acceso a tus datos y una copia de ellos;
- rectificación de datos inexactos (por ejemplo, cambiar el correo de la cuenta);
- supresión (eliminación) de tus datos;
- limitación del tratamiento;
- oposición a los tratamientos basados en el interés legítimo;
- portabilidad: te enviamos tus datos en un formato estructurado y de uso común (JSON).
Para ejercerlos, escribe a support@spidercode.app; comprobamos las solicitudes como se explica en el apartado 8. Respondemos en el plazo de un mes, ampliable dos meses más en solicitudes complejas (art. 12.3 del RGPD), y las eliminaciones las hacemos en un máximo de 30 días. Si no estás satisfecho, puedes presentar una reclamación ante la autoridad de protección de datos de tu país: por ejemplo, la AEPD en España, la CNIL en Francia o la ICO en el Reino Unido (lista de autoridades de la UE).
12. Seguridad
- Las comunicaciones entre la app y Firebase van cifradas (HTTPS/TLS) y, según Google, Firebase Authentication y Cloud Firestore cifran los datos almacenados.
- Las reglas de seguridad de la base de datos solo permiten que cada cuenta lea y cambie sus propios documentos (
users/{UID} y progress/{UID}); todo lo demás está cerrado.
- Al crear una cuenta en la app, la contraseña debe tener al menos 8 caracteres; las contraseñas las gestiona Firebase y la app no las guarda.
- Eliminar la cuenta exige la pregunta para adultos y volver a confirmar la identidad (contraseña, Apple o Google).
- Los registros de nuestra tarea de eliminación automática no incluyen correos: solo recuentos y una huella (hash) abreviada de cada identificador. La única excepción es el identificador (UID) de una cuenta cuya eliminación por correo atendemos con esa tarea (apartado 9).
- Los datos del dispositivo se guardan en el almacenamiento privado de la app.
Ningún sistema es totalmente seguro. Si un incidente de seguridad afectara a tus datos, te avisaríamos a ti y a las autoridades cuando la ley lo exija.
13. Cambios en esta política
- Publicaremos cualquier cambio en esta página y actualizaremos la fecha de arriba.
- Si una versión de la app cambia qué datos se tratan o para qué, actualizaremos esta política antes de publicar esa versión.
- Si un cambio importante afecta a la cuenta de padres o a datos relacionados con niños, avisaremos antes por correo a los titulares de las cuentas y, cuando la ley lo exija, pediremos su consentimiento.
SpiderCode (desarrollador independiente) · correo electrónico: support@spidercode.app. Escríbenos para cualquier pregunta de privacidad, para ejercer tus derechos o para pedir que eliminemos tus datos.
SpiderCode · com.spidercode.app
Privacy Policy
Effective September 28, 2026 (last updated)
Summary for parents and guardians
SpiderCode’s educational games are for children aged 5 to 12; the optional parents’ area (account, cloud save and deletion) is for adults only. The app is available on Google Play, the App Store and Huawei AppGallery.
Kids play as guests
- No account: we don’t ask for a name, email or photo (the year of birth for the parents’ area is not stored).
- Progress and settings are stored only on the device.
- In guest mode, no data reaches us.
Parent account (optional, adults only)
- Saves progress in the cloud so play can continue on another device.
- First, the app asks for a year of birth (not stored) and then asks a question for adults.
- We store the adult’s email, the sign-in method, an ID, dates and the game progress in Google Firebase; with Sign in with Google, Firebase also keeps the Google account name and profile photo link. Firebase also receives the device’s IP address and user agent, for security (sections 3.3 and 3.4).
- It can be deleted in the app at any time, and is deleted automatically after 24 months without activity.
The app does not:
- show ads or use analytics, tracking or crash reporting;
- have chat or social features;
- have in-app purchases;
- use the microphone, camera or location.
And we do not sell data.
For kids
- You can play everything without an account and without telling us your name.
- Your progress is saved on this device. If a grown-up signs in with their parent account, your progress is saved in that account. If the account already has progress, that progress is used; if the app can’t reach the account at that moment, your progress on this device is added to it later.
- The parents’ area is for grown-ups. If the app asks what year you were born or asks you a question for adults, ask a parent or guardian for help.
- There is no chat in the app: nobody can talk to you, and you can’t post anything.
Contents
- Who we are and what this policy covers
- Children’s play: guest mode
- The parent account (adults only)
- What the app does not do
- Why we use data and on what legal basis
- Who processes the data
- Where data is stored and international transfers
- Children’s privacy (COPPA and GDPR)
- How long we keep data
- How to delete the account and data
- Your rights
- Security
- Changes to this policy
- Contact
1. Who we are and what this policy covers
This policy explains how the SpiderCode mobile app (app ID on Android and iOS: com.spidercode.app) handles data. The app is distributed on Google Play (Android), the App Store (iPhone and iPad) and Huawei AppGallery. SpiderCode has no published web version: this website only hosts its legal texts.
This website uses no cookies, analytics or third-party scripts. It is hosted by Vercel Inc. (United States), which receives each visitor’s IP address and technical browser data to deliver the pages and protect them against abuse, and keeps them for the minimum period necessary under its Privacy Notice. Vercel Inc. is certified under the EU-U.S. Data Privacy Framework (with its UK Extension) and the Swiss-U.S. Data Privacy Framework. Legal basis: our legitimate interest in publishing this information and protecting the website (GDPR Art. 6(1)(f)).
The data controller is SpiderCode (independent developer), referred to in this policy as “we”. For any privacy question, email us at support@spidercode.app.
The app includes a summary of this policy (“Privacy Policy”, on the Profile screen and the start screen). If they ever differ, this page prevails.
2. Children’s play: guest mode
The whole app can be used without an account. In guest mode no account is created, no personal data is requested (no name, email or photo; the year of birth on the age screen is never stored or sent), and the app sends nothing to us or to anyone else. The app stores only in the device’s private app storage:
- Game progress: experience points (XP), rank, stickers, unlocked and completed levels, stars, how many times each level was completed, achievements with the date they were earned, the streak of consecutive days the app was opened and the date of the last day it was opened. The record also has fields for hints used, play time, best time and the daily challenge, which the current version leaves empty.
- Settings: control side, swipe controls, sounds, music, read aloud and vibration.
- Language chosen in the app (Spanish, English or French).
- Safety controls, with no personal data: the time the 24-hour age-screen lock started, only if someone entered a birth year that means they are under 18 (see section 3.1), and the number of wrong answers in a row, the time of the last wrong answer and the pauses of the question for adults.
Device backups: on Android the app does not turn off the system backup: if you have it on, your Google Account’s or the device maker’s backup may include this data. Those backups are managed by Google or the device maker under your settings; we never receive them. On iPhone and iPad, the app excludes this data from iCloud and computer backups.
3. The parent account (adults only)
The parent account is optional and is for adults only (parents or guardians). It saves the game progress in the cloud so play can continue on another device. Children do not need any account.
3.1. How to get there: age screen and question for adults
- On the start screen, under “For parents and guardians”, tap “Sign in or create an account”. The “Parents: save progress in the cloud” button on the Profile screen opens that start screen.
- Neutral age screen: “What year were you born?” The 4 digits are typed on an in-app keypad, with no year filled in beforehand and nothing hinting which answer opens the area. The year is checked on the device only (age = current year − year of birth) and is discarded when “Continue” is tapped: it is never stored, sent or logged.
- If the answer is under 18, the app shows a friendly message (“This area is for grown-ups. Ask a parent or guardian to help you.”) with a “Back to play” button, and the parents’ area stays closed on that device for 24 hours. For this, the device keeps only the time of that answer; nothing leaves the device.
- At 18 or over, the question for adults appears (“For grown-ups”): a simple calculation or conversion with the numbers written in words, answered in digits. The question changes every time; after 3 wrong answers in a row there is a pause that grows from 30 seconds up to 15 minutes at most.
- Only then does sign-in or account creation open.
The same question for adults also appears before deleting the account and before opening any link that leaves the app (this website, the support email or the deletion page). There are no in-app purchases today; if any are added, they will also be behind this question.
The age screen and the question for adults do not verify anyone’s identity or age: they keep children out of the account area. Children can still use the whole app as guests.
3.2. Sign-in methods by store
| Store | Methods for the parent account |
| Google Play (Android) | Email and password · Sign in with Google |
| App Store (iPhone and iPad) | Email and password · Sign in with Apple |
| Huawei AppGallery | Email and password |
Guest play is available on all three. Sign in with Google needs Google Play services on the device. If the same email address is used with more than one method, Firebase may link them into a single account.
3.3. What data is stored, and where
- Firebase Authentication (Google Firebase’s account service):
- a unique account ID (UID);
- the adult’s email address and whether it is verified;
- with email and password, the password: Firebase manages it and stores it only in hashed form; neither the app nor we store or see it;
- the linked sign-in methods, with the ID each provider assigns and the data Google or Apple shares (sections 3.4 and 3.5);
- the dates the account was created, last signed in and last refreshed its session;
- the device’s IP address and user agent (technical data about the app and system): Firebase receives them every time the app communicates with it while signed in (at sign-in, at each session refresh, which happens automatically about every hour while the app is open, and when progress is saved), including while a child plays on a signed-in device. According to Google, Firebase Authentication uses them for security and to prevent abuse.
- Cloud Firestore, document
users/{UID}: only three items: the sign-in method used last (provider), the creation date (createdAt) and the last-activity date (lastActive). The app updates lastActive at sign-in and, at most once a day, when it is opened or returns to the foreground while signed in; this date is used for the automatic deletion after 24 months without activity. This document stores no names, emails or photos.
- Cloud Firestore, document
progress/{UID}: a copy of the progress and settings described in section 2 (without the language), with the time of the last update (lastUpdated). The app updates it every time it saves progress while signed in. It contains no child’s name, age, photo or contact details.
- On the device, while signed in:
- the session, managed by Firebase: UID, email, sign-in methods with their data (with Google, also the name and photo link) and session tokens. It is removed on sign-out or account deletion;
- with Google, the Google Sign-In component also keeps its own copy of the Google account in the app’s private storage (email, name, profile photo link and the Google identity token). The app removes it on sign-out and on account deletion; uninstalling the app or clearing its data also removes it;
- the UID and the account creation date, inside the progress record;
- the date of the last day activity was recorded, together with the UID. It is removed when the account is deleted in the app (not on sign-out).
“Sign out” (My Profile › Parent account) removes the session and the progress from the device; the account and the progress stay in the cloud.
3.4. Sign in with Google (Google Play only)
Google shows its account picker and gives the app an identity token with the Google Account ID, the email address (and whether it is verified), the name and the profile photo link, which Google always includes. The app requests no other Google permission or data (contacts, photos, Drive…) and no offline access. Firebase Authentication copies the name and photo link onto the account: the app clears them from the main fields right after sign-in, but Firebase keeps Google’s copy inside the account (in the provider data) for as long as the account exists. We do not copy them into our database, show them or use them. The photo link is stored, not the picture. When the account is deleted in the app and confirmed with Google, the app also tries to revoke SpiderCode’s access to your Google Account.
3.5. Sign in with Apple (App Store only)
The app asks Apple only for the email address, never the name. Apple provides an Apple user ID and the email, which may be your real email or a “Hide My Email” forwarding address (…@privaterelay.appleid.com). When the account is deleted in the app and the deletion is confirmed with Apple, the app also tries to revoke SpiderCode’s access at Apple; if it is confirmed with another method, the app explains how to do it in the iPhone Settings.
3.6. Account emails and messages you send us
Firebase sends, on our behalf, the email to verify the address when an email-and-password account is created, and the password-reset link when one is requested. We send no advertising or newsletters: we only write about the account, to answer requests or to announce important changes to this policy. If you email us, we use your address and message only to reply and handle your request.
Accounts from earlier versions of the app: earlier versions also stored the name, email, photo link and last-login date (lastLogin) in users/{UID}, and could copy the name, email and photo link into progress/{UID}. The current version removes the name, email and photo link from users/{UID} at the next sign-in and from progress/{UID} at the next save, and our weekly cleanup job also removes them from the accounts it keeps. lastLogin stays until the account is deleted. For accounts that signed in with Google in earlier versions, Firebase Authentication may also keep the name and photo link in the account’s main fields until the next Google sign-in with the current version.
4. What the app does not do
- It shows no ads, includes no advertising SDK and does not collect the advertising ID.
- It uses no analytics, measurement, tracking or crash-reporting tools (no Google Analytics, Firebase Crashlytics or similar), and does not track anyone across other companies’ apps or websites.
- It does not sell or rent personal data, or share it with advertisers or data brokers.
- It has no chat, public profiles or social features: children cannot post information or talk to other people from the app.
- It does not use the microphone or camera, and does not access location, contacts, photos or files. On Android it uses only permissions that need no approval: internet access, network state, vibration and audio settings. On iPhone and iPad, the app’s audio library includes recording functions, so the app carries the microphone usage text Apple requires, stating that it is not used; the app never asks for microphone access.
- It sends no notifications.
- It has no in-app purchases.
- It does no profiling or automated decision-making about people.
Sounds, voice and fonts
Sounds, music and fonts are built into the app: they are not downloaded from the internet. “Read aloud” (which can be turned off on the Profile screen) reads the game instructions with the device’s own text-to-speech engine (Android’s or iOS’s); the app does not send those texts to us or to anyone else. Whether that engine uses online voices depends on the device settings, not on SpiderCode.
5. Why we use data and on what legal basis
- Device data (progress, settings, language and safety controls): so the game works, remembers progress and applies the age screen and the question for adults. In guest mode it stays on the device and never reaches us; with a parent account signed in, progress and settings are also copied to the cloud (section 3.3).
- Parent account (email, password managed by Firebase, IDs, sign-in methods, dates and cloud progress): to create and keep the account the adult asks for, sign in, save and sync progress, reset the password and delete the account. Legal basis: performance of the contract with the adult who creates the account (GDPR Art. 6(1)(b)).
- Last-activity date (
lastActive): to delete accounts unused for 24 months automatically. Legal basis: our legitimate interest in not keeping data longer than needed (GDPR Art. 6(1)(f)), applying the storage-limitation principle (Art. 5(1)(e)).
- Google name and photo link kept by Firebase in the provider data: we do not use them for anything; they are kept only because they are part of the Google sign-in the adult chooses (GDPR Art. 6(1)(b)).
- IP address and user agent (Firebase Authentication): Google processes them to provide sign-in and protect it against abuse. Legal basis: our legitimate interest in account security (GDPR Art. 6(1)(f)).
- Emails you send us: to reply and handle your requests. Legal basis: compliance with legal obligations when you exercise your rights (GDPR Art. 6(1)(c)) and our legitimate interest in answering your questions (Art. 6(1)(f)).
None of this processing relies on consent, and we do not use the data for advertising, profiling or any other purpose. Creating an account is not required: without one, the whole app works in guest mode and only the cloud save is lost. You can object to processing based on legitimate interests (see section 11).
6. Who processes the data
- Google Firebase (Google): Firebase Authentication (accounts and sign-in) and Cloud Firestore (the
users and progress documents). Google acts as a processor: it processes the data on our behalf and on our instructions, under the Firebase and Google Cloud terms and their data processing terms. More information: Privacy and Security in Firebase · Firebase Terms · Firebase Data Processing and Security Terms · Google Cloud Data Processing Addendum.
- Google Sign-In (Google Play version only): the account picker is run by Google with your Google Account, under the Google Privacy Policy. It gives the app only what is described in section 3.4.
- Sign in with Apple (iPhone and iPad only): run by Apple with your Apple Account, under the Apple Privacy Policy. It gives the app only what is described in section 3.5.
- GitHub (GitHub, Inc., a Microsoft company): runs our automatic account-deletion job on its servers (section 9). Each run reads the accounts from Firebase (email, sign-in methods with their data, and dates) and the
users and progress documents to decide what to delete; it keeps no copy. GitHub provides this service under its Terms of Service and its General Privacy Statement.
- Email: emails you send us are handled by our email provider.
We confirm that Google Firebase and our email provider, which process user data on our behalf, provide the same or equal protection of that data as stated in this policy and required by the app stores, and may use it only to provide their service to us. GitHub runs our deletion job under its own terms, linked above: the job reads the data only to decide what to delete and keeps no copy, and its logs contain only counts and shortened hashes of IDs, except as described in section 9.
We share data with no one else. We would disclose it only if a law or a competent authority required us to.
7. Where data is stored and international transfers
- Guest and device data are on your device (and, on Android, in its backups if you have them turned on).
- According to Google, Firebase Authentication processes data exclusively in U.S. data centers.
- Cloud Firestore stores data in the Google Cloud location chosen for the project, which may be outside your country.
- For transfers from the European Economic Area, the United Kingdom and Switzerland, Google LLC is certified under the EU-U.S. Data Privacy Framework (with its UK Extension) and the Swiss-U.S. Data Privacy Framework, and the Firebase terms also include Standard Contractual Clauses.
- GitHub, which runs the automatic deletion job, is based in the United States and may process the data there or in other countries where it operates. GitHub, Inc. is certified under the EU-U.S. Data Privacy Framework (with its UK Extension) and the Swiss-U.S. Data Privacy Framework.
8. Children’s privacy (COPPA and GDPR)
SpiderCode’s games are for children aged 5 to 12, and the optional parents’ area (account, cloud save and deletion) is for adults only. This is how we handle data related to children, taking into account the U.S. Children’s Online Privacy Protection Act (COPPA, as amended in 2025) and the GDPR:
- Guest play collects no personal information from children. It asks for no data and sends nothing off the device. We never ask for a child’s name, photo, voice or location. The neutral age screen asks anyone opening the parents’ area for a year of birth; it is checked on the device and never stored or sent.
- Accounts are for adults only. The neutral age screen and the question for adults (section 3.1) sit in front of sign-in and account creation. The year of birth is never stored or sent.
- Progress in the parent account: when an adult signs in, progress is saved in their account: if the account has no cloud progress yet, this device’s progress is uploaded; otherwise the device uses the account’s progress. If the account’s cloud progress cannot be read at sign-in (for example, offline), this device’s progress, including what is played meanwhile, is combined with the account’s progress as soon as it can be read. It is game information (levels, stars, achievements and settings), with no child’s name, age, photo or contact details, and it is controlled by the adult, who can delete it at any time.
- Identifiers while a parent account is signed in: if a child plays on a device where an adult has signed in, each progress save, the daily activity marker and the session refresh send Firebase the account ID (UID) and, as with any connection, the device’s IP address and user agent (section 3.3). We use them only to support the internal operations of the app: authenticating the parent account, saving and syncing progress, the automatic deletion after 24 months without activity, and security. We never use them for advertising, profiling or to contact a child. To ensure this: the app contains no advertising, analytics or tracking SDKs; the UID is kept only on the device, in Firebase Authentication and in the
users/{UID} and progress/{UID} documents, which the security rules let only that account read; we never combine it with other data sources or share it, except with the providers in section 6 so they can provide their service to us; and the logs of our deletion job keep only shortened hashes of IDs, except as described in section 9.
- No disclosure: only the providers in section 6 (Google, GitHub and our email provider) process the data, to provide their service to us. There are no ads, chat or social features, so children cannot make their information public.
- GDPR Article 8: we do not offer accounts to children and do not base any processing on a child’s consent; the parent account is based on the contract with the adult (section 5).
- Retention: we apply the written retention policy in section 9.
- Accounts created by minors: if we learn or are told that someone under 18 created an account, we delete it and its data.
Parents’ and guardians’ rights
At any time you can:
- review the data: the account email and the progress are visible in the app (My Profile); to receive a copy of everything we hold, email us;
- delete it: in the app (My Profile › Parent account › Delete account) or by email (section 10);
- refuse further collection: sign out or delete the account; the child can keep playing as a guest, which collects no data.
To make a request, email support@spidercode.app from the account’s email address. If the message comes from another address, we send a confirmation request to the account’s email and act only once it is confirmed from there; account data is sent only to that address. We reply within one month, and handle deletion requests within 30 days at most.
9. How long we keep data
This is our written data retention policy. The only personal information related to children that can reach us comes from a device where an adult has signed in with their parent account: the account ID (UID), the IP address and user agent, and the game progress saved in that account (section 8). We process it only to authenticate the parent account, save and sync progress, and protect accounts against abuse, and we keep it only as long as needed for those purposes, as follows:
- Device data: until you uninstall the app or clear its data. “Sign out” removes the account’s session and progress from the device. The age-screen lock stops applying after 24 hours and is removed the next time the parents’ area is opened; the record for the question for adults resets after a correct answer or 24 hours without a wrong one.
- Parent account (Firebase Authentication,
users/{UID} and progress/{UID}): while it is used. The cloud copy lets the family pick up the game on another device or after a long break, such as a school year; that is why we keep it for up to 24 months without activity and no longer. It is deleted:
- immediately, when the adult deletes it in the app;
- within 30 days of a request by email;
- automatically after 24 months without activity. An automatic job checks the accounts every week and deletes those that have had no activity for 24 months: no account creation, sign-in, session refresh or app use while signed in. Deletion normally happens within the week after the 24 months are reached. If a run is stopped by the job’s safety limits (for example, because an unusually large number of accounts is due at once), nothing is deleted in that run; we then review it and complete the pending deletions within 30 days. The same job also deletes, after 7 days, profile or progress documents that no longer belong to any account.
- Google’s backups and logs: according to Google, Firebase Authentication keeps logged IP addresses for a few weeks, to protect sign-in against abuse, and deleted data is removed from its live and backup systems within 180 days (Privacy and Security in Firebase). For Cloud Firestore, Google Cloud commits to fully erasing deleted data within a maximum period of about six months (180 days) (Data deletion on Google Cloud).
- Deletion job logs on GitHub: we use them to check that each run worked, and GitHub deletes the record of each run after 90 days (its default period). The logs contain only counts and shortened hashes of the IDs, except when we use the job to handle a deletion request sent by email: then the record of that run includes the ID (UID) of the deleted account, never its email.
- Emails: we keep the messages about a request only as long as needed to handle it and to be able to show that we did.
We never keep account data indefinitely.
10. How to delete the account and data
- In the app: My Profile › Parent account › Delete account; answer the question for adults, enter the password if the account uses one, tap “Delete permanently” and, with Apple or Google, confirm in Apple’s window or Google’s account picker. The Firebase Authentication account,
users/{UID}, progress/{UID} and the progress saved on the device are deleted immediately. If you confirm with Apple or Google, the app also tries to revoke SpiderCode’s access to that Apple Account or Google Account.
- By email (for example, if you no longer have the app): write to support@spidercode.app with the subject “Delete account” from the account’s email address. We delete it within 30 days at most.
- Full instructions and what is kept: Delete account and data.
- If only guest mode was used, there is no account: the data is only on the device and is deleted by uninstalling the app or clearing its data in the system settings.
11. Your rights
Under applicable law (for example, the GDPR in the European Union, the UK GDPR in the United Kingdom or COPPA in the United States), you can ask us for:
- access to your data and a copy of it;
- rectification of inaccurate data (for example, changing the account email);
- erasure (deletion) of your data;
- restriction of processing;
- objection to processing based on legitimate interests;
- portability: we send you your data in a structured, commonly used format (JSON).
To exercise them, email support@spidercode.app; we verify requests as explained in section 8. We reply within one month, extendable by two further months for complex requests (GDPR Art. 12(3)), and carry out deletions within 30 days at most. If you are not satisfied, you can lodge a complaint with the data protection authority in your country: for example the AEPD in Spain, the CNIL in France or the ICO in the United Kingdom (list of EU authorities).
12. Security
- Communication between the app and Firebase is encrypted (HTTPS/TLS) and, according to Google, Firebase Authentication and Cloud Firestore encrypt stored data.
- The database security rules only let each account read and change its own documents (
users/{UID} and progress/{UID}); everything else is closed.
- When an account is created in the app, the password must have at least 8 characters; passwords are managed by Firebase and the app does not store them.
- Deleting the account requires the question for adults and confirming the identity again (password, Apple or Google).
- The logs of our automatic deletion job contain no emails: only counts and a shortened hash of each ID. The only exception is the ID (UID) of an account whose deletion by email we handle with that job (section 9).
- Device data is kept in the app’s private storage.
No system is completely secure. If a security incident affected your data, we would notify you and the authorities where the law requires it.
13. Changes to this policy
- We will publish any change on this page and update the date at the top.
- If a version of the app changes what data is processed or why, we will update this policy before releasing that version.
- If an important change affects the parent account or data related to children, we will email account holders beforehand and, where the law requires it, ask for their consent.
SpiderCode (independent developer) · email: support@spidercode.app. Write to us with any privacy question, to exercise your rights or to ask us to delete your data.
SpiderCode · com.spidercode.app
Politique de confidentialité
En vigueur depuis le 28 septembre 2026 (dernière mise à jour)
Résumé pour les parents et tuteurs
Les jeux éducatifs de SpiderCode sont destinés aux enfants de 5 à 12 ans ; l’espace parents facultatif (compte, sauvegarde dans le cloud et suppression) est réservé aux adultes. L’application est disponible sur Google Play, l’App Store et Huawei AppGallery.
Les enfants jouent en invité
- Sans compte : nous ne demandons ni nom, ni e-mail, ni photo (l’année de naissance demandée pour l’espace parents n’est pas conservée).
- La progression et les réglages sont enregistrés uniquement sur l’appareil.
- En mode invité, aucune donnée ne nous parvient.
Compte parent (facultatif, adultes uniquement)
- Il sauvegarde la progression dans le cloud pour continuer sur un autre appareil.
- Au préalable, l’application demande l’année de naissance (non conservée) et pose une question pour adultes.
- Nous conservons dans Google Firebase l’e-mail de l’adulte, le mode de connexion, un identifiant, des dates et la progression du jeu ; avec la connexion Google, Firebase conserve aussi le nom du compte Google et le lien de sa photo de profil. Firebase reçoit également l’adresse IP et l’agent utilisateur de l’appareil, pour la sécurité (sections 3.3 et 3.4).
- Vous pouvez le supprimer dans l’application à tout moment ; il est supprimé automatiquement après 24 mois sans activité.
L’application :
- n’affiche pas de publicité et n’utilise ni mesure d’audience, ni pistage, ni rapports de plantage ;
- ne propose ni chat ni fonctions sociales ;
- ne propose pas d’achats intégrés ;
- n’utilise ni le micro, ni l’appareil photo, ni la localisation.
Et nous ne vendons pas de données.
Pour les enfants
- Tu peux jouer à tout sans compte et sans nous dire ton nom.
- Ta progression est enregistrée sur cet appareil. Si une grande personne se connecte avec son compte parent, ta progression est enregistrée dans ce compte. Si le compte a déjà une progression, c’est celle du compte qui est utilisée ; si l’application ne peut pas joindre le compte à ce moment-là, ta progression sur cet appareil y est ajoutée plus tard.
- L’espace parents est réservé aux grandes personnes. Si l’application te demande ton année de naissance ou te pose une question pour adultes, demande de l’aide à un parent ou à un tuteur.
- Il n’y a pas de chat dans l’application : personne ne peut te parler et tu ne peux rien publier.
Sommaire
- Qui sommes-nous et à quoi s’applique cette politique
- Le jeu des enfants : mode invité
- Le compte parent (adultes uniquement)
- Ce que l’application ne fait pas
- Finalités et bases légales
- Qui traite les données
- Lieu de stockage et transferts internationaux
- Confidentialité des enfants (COPPA et RGPD)
- Durée de conservation
- Supprimer le compte et les données
- Vos droits
- Sécurité
- Modifications de cette politique
- Contact
1. Qui sommes-nous et à quoi s’applique cette politique
Cette politique explique comment l’application mobile SpiderCode (identifiant de l’application sur Android et iOS : com.spidercode.app) traite les données. L’application est distribuée sur Google Play (Android), l’App Store (iPhone et iPad) et Huawei AppGallery. SpiderCode n’a pas de version web publiée : ce site héberge uniquement ses textes juridiques.
Ce site n’utilise ni cookies, ni mesure d’audience, ni scripts tiers. Il est hébergé par Vercel Inc. (États-Unis), qui reçoit l’adresse IP et les données techniques du navigateur de chaque visiteur pour afficher les pages et les protéger contre les abus, et les conserve pendant la durée minimale nécessaire selon son avis de confidentialité. Vercel Inc. est certifiée au titre du cadre de protection des données UE–États-Unis (avec son extension au Royaume-Uni) et du cadre Suisse–États-Unis. Base légale : notre intérêt légitime à publier ces informations et à protéger le site (art. 6, paragraphe 1, point f) du RGPD).
Le responsable du traitement est SpiderCode (développeur indépendant), désigné dans cette politique par « nous ». Pour toute question de confidentialité, écrivez-nous à support@spidercode.app.
L’application contient un résumé de cette politique (« Politique de confidentialité », dans le profil et sur l’écran d’accueil). En cas de différence, cette page prévaut.
2. Le jeu des enfants : mode invité
Toute l’application est utilisable sans compte. En mode invité, aucun compte n’est créé, aucune donnée personnelle n’est demandée (ni nom, ni e-mail, ni photo ; l’année de naissance de l’écran d’âge n’est jamais conservée ni envoyée) et l’application n’envoie rien, ni à nous ni à des tiers. L’application enregistre uniquement dans le stockage privé de l’appareil :
- Progression : points d’expérience (XP), rang, autocollants, niveaux débloqués et terminés, étoiles, nombre de fois où chaque niveau a été terminé, succès avec leur date d’obtention, série de jours consécutifs où l’application a été ouverte et date du dernier jour où elle a été ouverte. L’enregistrement comporte aussi des champs pour les indices utilisés, le temps de jeu, le meilleur temps et le défi du jour, que la version actuelle laisse vides.
- Réglages : côté des commandes, contrôles glissants, sons, musique, lecture à voix haute et vibration.
- Langue choisie dans l’application (espagnol, anglais ou français).
- Contrôles de protection, sans donnée personnelle : l’heure de début du blocage de 24 heures de l’écran d’âge, uniquement si quelqu’un a saisi une année de naissance indiquant moins de 18 ans (voir la section 3.1), ainsi que le nombre de mauvaises réponses de suite, l’heure de la dernière mauvaise réponse et les pauses de la question pour adultes.
Sauvegardes de l’appareil : sur Android, l’application ne désactive pas la sauvegarde du système : si elle est activée, la sauvegarde de votre compte Google ou du fabricant de l’appareil peut inclure ces données. Ces sauvegardes sont gérées par Google ou le fabricant selon vos réglages ; nous ne les recevons pas. Sur iPhone et iPad, l’application exclut ces données des sauvegardes iCloud et sur ordinateur.
3. Le compte parent (adultes uniquement)
Le compte parent est facultatif et réservé aux adultes (parents ou tuteurs). Il sauvegarde la progression du jeu dans le cloud pour continuer sur un autre appareil. Les enfants n’ont besoin d’aucun compte.
3.1. Comment y accéder : écran d’âge et question pour adultes
- Sur l’écran d’accueil, sous « Pour les parents et tuteurs », touchez « Se connecter ou créer un compte ». Le bouton « Parents : sauvegarder la progression dans le cloud » du profil ouvre cet écran d’accueil.
- Écran d’âge neutre : « Quelle est votre année de naissance ? » Les 4 chiffres se saisissent sur un clavier de l’application, sans année préremplie et sans indiquer quelle réponse ouvre l’espace. L’année est vérifiée uniquement sur l’appareil (âge = année en cours − année de naissance) et effacée dès que l’on touche « Continuer » : elle n’est jamais conservée, envoyée ni enregistrée.
- Si la réponse indique moins de 18 ans, l’application affiche un message bienveillant (« Cet espace est réservé aux grandes personnes. Demande à un parent ou à un tuteur de t’aider. ») avec un bouton « Retour au jeu », et l’espace parents reste fermé sur cet appareil pendant 24 heures. Pour cela, l’appareil garde seulement l’heure de cette réponse ; rien ne quitte l’appareil.
- À 18 ans ou plus apparaît la question pour adultes (« Réservé aux adultes ») : un calcul ou une conversion simple, avec les nombres écrits en lettres, à laquelle on répond en chiffres. La question change à chaque fois ; après 3 mauvaises réponses de suite, une pause s’impose, de plus en plus longue, de 30 secondes à 15 minutes au maximum.
- Ce n’est qu’ensuite que s’ouvre la connexion ou la création du compte.
La même question pour adultes apparaît aussi avant de supprimer le compte et avant d’ouvrir tout lien qui quitte l’application (ce site, l’e-mail d’assistance ou la page de suppression). Il n’y a pas d’achats intégrés aujourd’hui ; s’il y en a un jour, ils seront aussi protégés par cette question.
L’écran d’âge et la question pour adultes ne vérifient ni l’identité ni l’âge de personne : ils servent à tenir les enfants à l’écart de l’espace des comptes. Les enfants peuvent continuer à utiliser toute l’application en invité.
3.2. Modes de connexion selon la boutique
| Boutique | Modes de connexion du compte parent |
| Google Play (Android) | E-mail et mot de passe · Se connecter avec Google |
| App Store (iPhone et iPad) | E-mail et mot de passe · Se connecter avec Apple |
| Huawei AppGallery | E-mail et mot de passe |
Le jeu en invité est disponible sur les trois. La connexion avec Google nécessite les services Google Play sur l’appareil. Si la même adresse e-mail est utilisée avec plusieurs modes, Firebase peut les réunir en un seul compte.
3.3. Quelles données sont conservées, et où
- Firebase Authentication (le service de comptes de Google Firebase) :
- un identifiant unique du compte (UID) ;
- l’adresse e-mail de l’adulte et l’indication qu’elle est vérifiée ou non ;
- avec e-mail et mot de passe, le mot de passe : Firebase le gère et ne le conserve que sous forme hachée ; ni l’application ni nous ne le conservons ni ne le voyons ;
- les modes de connexion associés, avec l’identifiant attribué par chaque fournisseur et les données transmises par Google ou Apple (sections 3.4 et 3.5) ;
- les dates de création du compte, de dernière connexion et de dernier renouvellement de la session ;
- l’adresse IP et l’agent utilisateur de l’appareil (données techniques sur l’application et le système) : Firebase les reçoit chaque fois que l’application communique avec lui avec une session ouverte (à la connexion, à chaque renouvellement de la session, qui a lieu automatiquement environ toutes les heures tant que l’application est ouverte, et à chaque sauvegarde de la progression), y compris lorsqu’un enfant joue sur un appareil où une session est ouverte. Selon Google, Firebase Authentication les utilise pour la sécurité et pour prévenir les abus.
- Cloud Firestore, document
users/{UID} : trois éléments seulement : le mode de connexion utilisé en dernier (provider), la date de création (createdAt) et la date de dernière activité (lastActive). L’application met à jour lastActive à la connexion et, au plus une fois par jour, lorsqu’elle est ouverte ou revient au premier plan avec une session ouverte ; cette date sert à la suppression automatique après 24 mois sans activité. Ce document ne contient ni nom, ni e-mail, ni photo.
- Cloud Firestore, document
progress/{UID} : une copie de la progression et des réglages décrits à la section 2 (sans la langue), avec l’heure de la dernière mise à jour (lastUpdated). L’application la met à jour à chaque sauvegarde de la progression avec une session ouverte. Elle ne contient ni le nom, ni l’âge, ni la photo, ni les coordonnées d’aucun enfant.
- Sur l’appareil, pendant qu’une session est ouverte :
- la session, gérée par Firebase : UID, e-mail, modes de connexion avec leurs données (avec Google, aussi le nom et le lien de la photo) et jetons de session. Elle est effacée à la déconnexion ou à la suppression du compte ;
- avec Google, le composant de connexion Google conserve aussi sa propre copie du compte Google dans le stockage privé de l’application (e-mail, nom, lien de la photo de profil et jeton d’identité Google). L’application l’efface à la déconnexion et à la suppression du compte ; la désinstallation de l’application ou l’effacement de ses données l’efface aussi ;
- l’UID et la date de création du compte, dans l’enregistrement de progression ;
- la date du dernier jour où une activité a été enregistrée, avec l’UID. Elle est effacée lorsque le compte est supprimé dans l’application (pas à la déconnexion).
« Se déconnecter » (Mon profil › Compte parent) efface de l’appareil la session et la progression ; le compte et la progression restent dans le cloud.
3.4. Se connecter avec Google (Google Play uniquement)
Google affiche son sélecteur de comptes et remet à l’application un jeton d’identité contenant l’identifiant du compte Google, l’adresse e-mail (et l’indication qu’elle est vérifiée ou non), le nom et le lien de la photo de profil, que Google inclut toujours. L’application ne demande aucune autre autorisation ni donnée Google (contacts, photos, Drive…) ni accès hors connexion. Firebase Authentication copie le nom et le lien de la photo dans le compte : l’application les efface des champs principaux juste après la connexion, mais Firebase conserve la copie de Google dans le compte (dans les données du fournisseur) tant que le compte existe. Nous ne les copions pas dans notre base de données, ne les affichons pas et ne les utilisons pas. C’est le lien de la photo qui est conservé, pas l’image. Lors de la suppression du compte dans l’application, si elle est confirmée avec Google, l’application tente aussi de révoquer l’accès de SpiderCode à votre compte Google.
3.5. Se connecter avec Apple (App Store uniquement)
L’application demande à Apple uniquement l’adresse e-mail, jamais le nom. Apple transmet un identifiant d’utilisateur Apple et l’e-mail, qui peut être votre adresse réelle ou une adresse de relais « Masquer mon adresse e-mail » (…@privaterelay.appleid.com). Lors de la suppression du compte dans l’application, si elle est confirmée avec Apple, l’application tente aussi de révoquer l’accès de SpiderCode auprès d’Apple ; si elle est confirmée avec un autre mode, l’application explique comment le faire dans les Réglages de l’iPhone.
3.6. E-mails du compte et messages que vous nous envoyez
Firebase envoie en notre nom l’e-mail de vérification de l’adresse lors de la création d’un compte avec e-mail et mot de passe, et le lien de réinitialisation du mot de passe lorsqu’il est demandé. Nous n’envoyons ni publicité ni lettre d’information : nous écrivons seulement au sujet du compte, pour répondre aux demandes ou pour annoncer des modifications importantes de cette politique. Si vous nous écrivez, nous utilisons votre adresse et votre message uniquement pour vous répondre et traiter votre demande.
Comptes des versions précédentes de l’application : les versions précédentes conservaient aussi dans users/{UID} le nom, l’e-mail, le lien de la photo et la date de dernière connexion (lastLogin), et pouvaient copier le nom, l’e-mail et le lien de la photo dans progress/{UID}. La version actuelle efface le nom, l’e-mail et le lien de la photo de users/{UID} à la connexion suivante et de progress/{UID} à la sauvegarde suivante, et notre tâche de nettoyage hebdomadaire les efface aussi des comptes qu’elle conserve. lastLogin reste jusqu’à la suppression du compte. Pour les comptes qui se connectaient avec Google dans les versions précédentes, Firebase Authentication peut aussi conserver le nom et le lien de la photo dans les champs principaux du compte jusqu’à la prochaine connexion avec Google dans la version actuelle.
4. Ce que l’application ne fait pas
- Elle n’affiche aucune publicité, n’intègre aucun SDK publicitaire et ne collecte pas l’identifiant publicitaire.
- Elle n’utilise aucun outil de mesure d’audience, d’analyse, de pistage ni de rapports de plantage (ni Google Analytics, ni Firebase Crashlytics, ni équivalent), et ne suit personne à travers les applications ou sites d’autres entreprises.
- Elle ne vend ni ne loue de données personnelles, et ne les partage pas avec des annonceurs ou des courtiers en données.
- Elle n’a ni chat, ni profils publics, ni fonctions sociales : les enfants ne peuvent ni publier d’informations ni communiquer avec d’autres personnes depuis l’application.
- Elle n’utilise ni le micro ni l’appareil photo, et n’accède ni à la localisation, ni aux contacts, ni aux photos, ni aux fichiers. Sur Android, elle n’utilise que des autorisations qui ne demandent pas votre accord : accès à internet, état du réseau, vibration et réglages audio. Sur iPhone et iPad, la bibliothèque audio de l’application comprend des fonctions d’enregistrement ; l’application contient donc le texte d’utilisation du micro exigé par Apple, qui indique qu’il n’est pas utilisé ; l’application ne demande jamais l’accès au micro.
- Elle n’envoie pas de notifications.
- Elle ne propose pas d’achats intégrés.
- Elle ne réalise ni profilage ni décision automatisée concernant les personnes.
Sons, voix et polices
Les sons, la musique et les polices sont intégrés à l’application : ils ne sont pas téléchargés sur internet. « Lecture à voix haute » (désactivable dans le profil) lit les consignes du jeu avec le moteur de synthèse vocale de l’appareil (celui d’Android ou d’iOS) ; l’application ne nous envoie pas ces textes et ne les envoie à personne. Le recours à des voix en ligne par ce moteur dépend des réglages de l’appareil, pas de SpiderCode.
5. Finalités et bases légales
- Données de l’appareil (progression, réglages, langue et contrôles de protection) : pour que le jeu fonctionne, se souvienne de la progression et applique l’écran d’âge et la question pour adultes. En mode invité, elles restent sur l’appareil et ne nous parviennent pas ; avec un compte parent connecté, la progression et les réglages sont aussi copiés dans le cloud (section 3.3).
- Compte parent (e-mail, mot de passe géré par Firebase, identifiants, modes de connexion, dates et progression dans le cloud) : pour créer et gérer le compte demandé par l’adulte, se connecter, sauvegarder et synchroniser la progression, réinitialiser le mot de passe et supprimer le compte. Base légale : l’exécution du contrat avec l’adulte qui crée le compte (art. 6, paragraphe 1, point b) du RGPD).
- Date de dernière activité (
lastActive) : pour supprimer automatiquement les comptes inutilisés pendant 24 mois. Base légale : notre intérêt légitime à ne pas conserver les données plus longtemps que nécessaire (art. 6, paragraphe 1, point f) du RGPD), en application du principe de limitation de la conservation (art. 5, paragraphe 1, point e)).
- Nom et lien de la photo Google conservés par Firebase dans les données du fournisseur : nous ne les utilisons pour rien ; ils sont conservés uniquement parce qu’ils font partie de la connexion avec Google choisie par l’adulte (art. 6, paragraphe 1, point b) du RGPD).
- Adresse IP et agent utilisateur (Firebase Authentication) : Google les traite pour fournir la connexion et la protéger contre les abus. Base légale : notre intérêt légitime à sécuriser les comptes (art. 6, paragraphe 1, point f) du RGPD).
- E-mails que vous nous envoyez : pour vous répondre et traiter vos demandes. Base légale : le respect de nos obligations légales lorsque vous exercez vos droits (art. 6, paragraphe 1, point c) du RGPD) et notre intérêt légitime à répondre à vos questions (point f)).
Aucun de ces traitements ne repose sur le consentement, et nous n’utilisons pas les données pour la publicité, le profilage ou toute autre finalité. Créer un compte n’est pas obligatoire : sans compte, toute l’application fonctionne en invité et seule la sauvegarde dans le cloud est perdue. Vous pouvez vous opposer aux traitements fondés sur l’intérêt légitime (voir la section 11).
6. Qui traite les données
Nous confirmons que Google Firebase et notre fournisseur de messagerie, qui traitent des données des utilisateurs pour notre compte, offrent une protection des données identique ou équivalente à celle décrite dans cette politique et exigée par les boutiques d’applications, et ne peuvent les utiliser que pour nous fournir leur service. GitHub exécute notre tâche de suppression selon ses propres conditions, citées ci-dessus : la tâche lit les données uniquement pour déterminer ce qu’il faut supprimer et n’en garde aucune copie, et ses journaux ne contiennent que des décomptes et des empreintes abrégées des identifiants, sauf ce qui est décrit à la section 9.
Nous ne partageons de données avec personne d’autre. Nous ne les communiquerions que si une loi ou une autorité compétente nous y obligeait.
7. Lieu de stockage et transferts internationaux
- Les données du mode invité et de l’appareil sont sur votre appareil (et, sur Android, dans ses sauvegardes si elles sont activées).
- Selon Google, Firebase Authentication traite les données exclusivement dans des centres de données situés aux États-Unis.
- Cloud Firestore conserve les données dans l’emplacement Google Cloud choisi pour le projet, qui peut se trouver hors de votre pays.
- Pour les transferts depuis l’Espace économique européen, le Royaume-Uni et la Suisse, Google LLC est certifiée au titre du cadre de protection des données UE–États-Unis (avec son extension au Royaume-Uni) et du cadre Suisse–États-Unis, et les conditions de Firebase comprennent aussi des clauses contractuelles types.
- GitHub, qui exécute la tâche de suppression automatique, a son siège aux États-Unis et peut traiter les données dans ce pays ou dans d’autres pays où elle est présente. La société GitHub, Inc. est certifiée au titre du cadre de protection des données UE–États-Unis (avec son extension au Royaume-Uni) et du cadre Suisse–États-Unis.
8. Confidentialité des enfants (COPPA et RGPD)
Les jeux de SpiderCode sont destinés aux enfants de 5 à 12 ans, et l’espace parents facultatif (compte, sauvegarde dans le cloud et suppression) est réservé aux adultes. Voici comment nous traitons les données liées aux enfants, au regard de la loi américaine sur la protection de la vie privée des enfants en ligne (COPPA, modifiée en 2025) et du RGPD :
- Le jeu en invité ne collecte aucune donnée personnelle auprès des enfants. Il ne demande aucune donnée et n’envoie rien hors de l’appareil. Nous ne demandons jamais le nom, la photo, la voix ni la localisation d’un enfant. L’écran d’âge neutre demande l’année de naissance à toute personne qui ouvre l’espace parents ; elle est vérifiée sur l’appareil et n’est jamais conservée ni envoyée.
- Les comptes sont réservés aux adultes. L’écran d’âge neutre et la question pour adultes (section 3.1) précèdent la connexion et la création de compte. L’année de naissance n’est jamais conservée ni envoyée.
- Progression dans le compte parent : quand un adulte se connecte, la progression est enregistrée dans son compte : si le compte n’a pas encore de progression dans le cloud, celle de cet appareil y est envoyée ; sinon, l’appareil utilise celle du compte. Si la progression du compte dans le cloud ne peut pas être lue à la connexion (par exemple, hors connexion), la progression de cet appareil, y compris ce qui est joué entre-temps, est combinée avec celle du compte dès qu’elle peut être lue. Ce sont des informations de jeu (niveaux, étoiles, succès et réglages), sans nom, âge, photo ni coordonnées d’aucun enfant, sous le contrôle de l’adulte, qui peut les supprimer à tout moment.
- Identifiants lorsqu’un compte parent est connecté : si un enfant joue sur un appareil où un adulte s’est connecté, chaque sauvegarde de la progression, le marqueur d’activité quotidien et le renouvellement de la session envoient à Firebase l’identifiant du compte (UID) et, comme toute connexion, l’adresse IP et l’agent utilisateur de l’appareil (section 3.3). Nous les utilisons uniquement pour le fonctionnement interne de l’application : authentifier le compte parent, sauvegarder et synchroniser la progression, la suppression automatique après 24 mois sans activité et la sécurité. Nous ne les utilisons jamais pour la publicité, le profilage ou pour contacter un enfant. Pour le garantir : l’application n’intègre aucun SDK de publicité, de mesure d’audience ou de pistage ; l’UID se trouve uniquement sur l’appareil, dans Firebase Authentication et dans les documents
users/{UID} et progress/{UID}, que les règles de sécurité ne laissent lire qu’à ce compte ; nous ne le combinons avec aucune autre source de données et ne le partageons pas, sauf avec les prestataires de la section 6 pour qu’ils nous fournissent leur service ; et les journaux de notre tâche de suppression ne conservent que des empreintes abrégées des identifiants, sauf l’exception décrite à la section 9.
- Aucune communication à des tiers : seuls les prestataires de la section 6 (Google, GitHub et notre fournisseur de messagerie) traitent les données, pour nous fournir leur service. Il n’y a ni publicité, ni chat, ni fonctions sociales : les enfants ne peuvent pas rendre leurs informations publiques.
- RGPD, article 8 : nous ne proposons pas de comptes aux enfants et aucun traitement ne repose sur le consentement d’un enfant ; le compte parent repose sur le contrat avec l’adulte (section 5).
- Conservation : nous appliquons la politique écrite de conservation de la section 9.
- Comptes créés par des mineurs : si nous apprenons ou si l’on nous signale qu’une personne de moins de 18 ans a créé un compte, nous le supprimons avec ses données.
Droits des parents et tuteurs
À tout moment, vous pouvez :
- consulter les données : l’e-mail du compte et la progression sont visibles dans l’application (Mon profil) ; pour recevoir une copie de tout ce que nous conservons, écrivez-nous ;
- les supprimer : dans l’application (Mon profil › Compte parent › Supprimer le compte) ou par e-mail (section 10) ;
- refuser toute nouvelle collecte : déconnectez-vous ou supprimez le compte ; l’enfant peut continuer à jouer en invité, ce qui ne collecte aucune donnée.
Pour faire une demande, écrivez à support@spidercode.app depuis l’adresse e-mail du compte. Si le message vient d’une autre adresse, nous envoyons une demande de confirmation à l’e-mail du compte et n’agissons qu’après confirmation depuis celui-ci ; les données du compte ne sont envoyées qu’à cette adresse. Nous répondons dans un délai d’un mois et traitons les demandes de suppression sous 30 jours au maximum.
9. Durée de conservation
Voici notre politique écrite de conservation des données. Les seules données personnelles liées aux enfants qui peuvent nous parvenir proviennent d’un appareil sur lequel un adulte s’est connecté avec son compte parent : l’identifiant du compte (UID), l’adresse IP et l’agent utilisateur, et la progression du jeu enregistrée dans ce compte (section 8). Nous les traitons uniquement pour authentifier le compte parent, sauvegarder et synchroniser la progression et protéger les comptes contre les abus, et nous les conservons uniquement le temps nécessaire à ces finalités, selon les durées suivantes :
- Données de l’appareil : jusqu’à la désinstallation de l’application ou l’effacement de ses données. « Se déconnecter » efface de l’appareil la session et la progression du compte. Le blocage de l’écran d’âge cesse de s’appliquer après 24 heures et est effacé à la prochaine ouverture de l’espace parents ; l’enregistrement de la question pour adultes revient à zéro après une bonne réponse ou 24 heures sans erreur.
- Compte parent (Firebase Authentication,
users/{UID} et progress/{UID}) : tant qu’il est utilisé. La copie dans le cloud permet à la famille de reprendre le jeu sur un autre appareil ou après une longue pause, comme une année scolaire ; c’est pourquoi nous la conservons jusqu’à 24 mois sans activité, et pas au-delà. Il est supprimé :
- immédiatement, lorsque l’adulte le supprime dans l’application ;
- sous 30 jours au maximum après une demande par e-mail ;
- automatiquement après 24 mois sans activité. Une tâche automatique vérifie les comptes chaque semaine et supprime ceux qui n’ont eu aucune activité depuis 24 mois : ni création du compte, ni connexion, ni renouvellement de session, ni ouverture de l’application avec une session ouverte. La suppression a normalement lieu dans la semaine qui suit l’échéance des 24 mois. Si une exécution est arrêtée par les limites de sécurité de la tâche (par exemple, parce qu’un nombre inhabituellement élevé de comptes arrive à échéance en même temps), rien n’est supprimé lors de cette exécution ; nous l’examinons alors et effectuons les suppressions en attente sous 30 jours au maximum. Cette tâche supprime aussi, après 7 jours, les documents de profil ou de progression qui n’appartiennent plus à aucun compte.
- Sauvegardes et journaux de Google : selon Google, Firebase Authentication conserve les adresses IP enregistrées pendant quelques semaines, pour protéger la connexion contre les abus, et les données supprimées disparaissent de ses systèmes actifs et de ses sauvegardes sous 180 jours (Confidentialité et sécurité dans Firebase). Pour Cloud Firestore, Google Cloud s’engage à supprimer les données effacées dans un délai maximal d’environ six mois (180 jours) (Suppression des données sur Google Cloud).
- Journaux de la tâche de suppression sur GitHub : ils nous servent à vérifier que chaque exécution s’est bien déroulée, et GitHub supprime l’enregistrement de chaque exécution au bout de 90 jours (sa durée par défaut). Ils ne contiennent que des décomptes et des empreintes (hash) abrégées des identifiants, sauf lorsque nous utilisons la tâche pour traiter une demande de suppression envoyée par e-mail : l’enregistrement de cette exécution contient alors l’identifiant (UID) du compte supprimé, jamais son e-mail.
- E-mails : nous conservons les messages d’une demande uniquement le temps nécessaire pour la traiter et pouvoir prouver que nous l’avons traitée.
Nous ne conservons jamais les données du compte indéfiniment.
10. Supprimer le compte et les données
- Dans l’application : Mon profil › Compte parent › Supprimer le compte ; répondez à la question pour adultes, saisissez le mot de passe si le compte en utilise un, touchez « Supprimer définitivement » et, avec Apple ou Google, confirmez dans la fenêtre d’Apple ou le sélecteur de comptes Google. Le compte Firebase Authentication,
users/{UID}, progress/{UID} et la progression enregistrée sur l’appareil sont supprimés immédiatement. Si vous confirmez avec Apple ou Google, l’application tente aussi de révoquer l’accès de SpiderCode à ce compte Apple ou Google.
- Par e-mail (par exemple si vous n’avez plus l’application) : écrivez à support@spidercode.app avec l’objet « Delete account » depuis l’adresse e-mail du compte. Nous le supprimons sous 30 jours au maximum.
- Instructions complètes et données conservées : Supprimer le compte et les données.
- Si seul le mode invité a été utilisé, il n’y a pas de compte : les données sont uniquement sur l’appareil et s’effacent en désinstallant l’application ou en effaçant ses données dans les réglages du système.
11. Vos droits
Selon la loi applicable (par exemple le RGPD dans l’Union européenne, le UK GDPR au Royaume-Uni ou la COPPA aux États-Unis), vous pouvez nous demander :
- l’accès à vos données et une copie de celles-ci ;
- la rectification de données inexactes (par exemple, changer l’e-mail du compte) ;
- l’effacement (suppression) de vos données ;
- la limitation du traitement ;
- l’opposition aux traitements fondés sur l’intérêt légitime ;
- la portabilité : nous vous envoyons vos données dans un format structuré et couramment utilisé (JSON).
Pour les exercer, écrivez à support@spidercode.app ; nous vérifions les demandes comme expliqué à la section 8. Nous répondons dans un délai d’un mois, prolongeable de deux mois pour les demandes complexes (art. 12, paragraphe 3 du RGPD), et effectuons les suppressions sous 30 jours au maximum. Si vous n’êtes pas satisfait, vous pouvez introduire une réclamation auprès de l’autorité de protection des données de votre pays : par exemple la CNIL en France, l’AEPD en Espagne ou l’ICO au Royaume-Uni (liste des autorités de l’UE).
12. Sécurité
- Les échanges entre l’application et Firebase sont chiffrés (HTTPS/TLS) et, selon Google, Firebase Authentication et Cloud Firestore chiffrent les données stockées.
- Les règles de sécurité de la base de données ne permettent à chaque compte de lire et de modifier que ses propres documents (
users/{UID} et progress/{UID}) ; tout le reste est fermé.
- À la création d’un compte dans l’application, le mot de passe doit comporter au moins 8 caractères ; les mots de passe sont gérés par Firebase et l’application ne les conserve pas.
- La suppression du compte exige la question pour adultes et une nouvelle confirmation de l’identité (mot de passe, Apple ou Google).
- Les journaux de notre tâche de suppression automatique ne contiennent aucun e-mail : seulement des décomptes et une empreinte (hash) abrégée de chaque identifiant. La seule exception est l’identifiant (UID) d’un compte dont nous traitons la suppression demandée par e-mail avec cette tâche (section 9).
- Les données de l’appareil sont conservées dans le stockage privé de l’application.
Aucun système n’est totalement sûr. Si un incident de sécurité touchait vos données, nous vous en informerions, ainsi que les autorités, lorsque la loi l’exige.
13. Modifications de cette politique
- Nous publierons toute modification sur cette page et mettrons à jour la date en haut.
- Si une version de l’application change les données traitées ou leurs finalités, nous mettrons cette politique à jour avant de publier cette version.
- Si une modification importante concerne le compte parent ou des données liées aux enfants, nous préviendrons à l’avance les titulaires des comptes par e-mail et, lorsque la loi l’exige, nous leur demanderons leur consentement.
SpiderCode (développeur indépendant) · e-mail : support@spidercode.app. Écrivez-nous pour toute question de confidentialité, pour exercer vos droits ou pour nous demander de supprimer vos données.