Wallpaper Game — Quest RPG

Política de privacidade

Data de vigência: 3 de outubro de 2026.

Esta Política de Privacidade (“Política”) descreve como a Baby Stone Studios (“Controladora”, “nós” ou “nosso”) realiza o tratamento de dados pessoais no aplicativo Wallpaper Game — Quest RPG, identificado pelo pacote com.babystone.wallpapergame, disponibilizado para dispositivos Android (“Aplicativo” ou “Jogo”).

Esta Política deve ser lida em conjunto com os avisos, termos e controles de privacidade apresentados no Aplicativo e com as políticas próprias dos provedores de plataforma utilizados para autenticação, compras, armazenamento, notificações e demais funcionalidades necessárias ao funcionamento do Jogo.

Visão geral

A conta utilizada no Aplicativo é pseudônima. Não solicitamos, como requisito de cadastro, nome civil, endereço de e-mail ou número de telefone. Entretanto, o acesso ao Jogo exige autenticação por meio do Google Play Games. A partir dessa autenticação, recebemos o identificador do jogador e, quando disponível, seu apelido público, além de utilizarmos identificadores técnicos persistentes para distinguir a conta, a instalação e o dispositivo.

O login no Google Play Games é obrigatório. Sem a autenticação, o Aplicativo permanece na tela inicial e o Jogo não é iniciado. Caso o papel de parede já esteja ativo, a cena poderá continuar sendo exibida, mas a progressão e as batalhas permanecerão interrompidas. Não existe modalidade de jogo exclusivamente local e desvinculada de uma conta.

O Jogo não exibe anúncios. O identificador de publicidade do sistema operacional somente poderá ser utilizado para mensuração e atribuição de campanhas quando as condições etárias descritas na seção 4.2 forem atendidas e o usuário autorizar expressamente essa finalidade.

A tela oferece dois controles: Melhoria do jogo e Medição de campanhas / Compartilhamento com parceiros. Ambos permanecem desativados por padrão e podem ser revogados a qualquer momento. Permitir campanhas também permite o compartilhamento com parceiros; desligar esse controle revoga as duas finalidades juntas.

A análise de uso pelo Google Analytics depende de Melhoria do jogo e Medição de campanhas. O envio de relatórios de falhas pelo Crashlytics depende de Melhoria do jogo. A atribuição pela Singular depende de Medição de campanhas; os eventos da Meta dependem também de Compartilhamento com parceiros. Essas ferramentas opcionais seguem as condições etárias da seção 4.2. A configuração remota é um serviço funcional obrigatório, independente de idade, conta e consentimentos opcionais; ela não autoriza análise de uso nem envio de falhas.

Quando uma faixa compartilhada indica menos de 18 anos, as ferramentas opcionais de análise, diagnóstico, mensuração de campanhas e compartilhamento permanecem desativadas. Uma classificação anterior como menor também é preservada nos desfechos de idade desconhecida descritos na seção 4.2. Recursos funcionais de conta, progresso, compras, notificações e placar seguem suas condições próprias.

O retorno expresso da Google Play de que a faixa não foi compartilhada recebe, nesta versão, o mesmo tratamento interno da faixa adulta. A partir da versão 0.1.144, o mesmo vale para a faixa informada como compartilhada, mas sem limite inferior legível. Nas versões com a política de idade desconhecida de 1 de outubro de 2026, após uma tentativa de consulta, erro, indisponibilidade, ausência de resposta, tempo de espera esgotado, status inesperado, verificação pendente ou instalação fora da Play também recebem tratamento interno adulto, salvo quando já existe classificação como menor. Esse tratamento não comprova maioridade nem aceita finalidades opcionais em nome do usuário. A seção 4.2 explica as condições e a preservação das escolhas anteriores.

O progresso é armazenado no dispositivo. Se o recurso de backup ou transferência do Android estiver habilitado, somente o arquivo local de progresso poderá ser incluído nesse procedimento. Quando o salvamento em nuvem estiver ativo, uma cópia adicional será armazenada em nossa infraestrutura.

A exclusão da conta poderá ser solicitada pelo próprio Aplicativo ou pela página de exclusão de conta, observados os procedimentos de verificação de titularidade descritos nesta Política.

1. Identificação do controlador

A responsável pelo tratamento dos dados pessoais descritos nesta Política é:

Baby Stone Studios
CNPJ nº 41.273.017/0001-08
R. da Paz, 133 — Bairro La Salle — Xanxerê/SC — Brasil

Para assuntos relacionados à privacidade e à proteção de dados pessoais, entre em contato pelo endereço: contact@babystonestudios.com.

2. Dados pessoais tratados, finalidades e bases legais

O fornecimento da conta do Google Play Games e a criação do identificador pseudônimo interno vinculado a essa conta são necessários ao funcionamento do Aplicativo. Caso o usuário recuse o login, o responsável por uma conta supervisionada impeça a autenticação ou o serviço de login não esteja disponível no dispositivo, o Jogo permanecerá na tela inicial. O progresso já armazenado localmente não será apagado, porém não será possível jogar até que a autenticação seja concluída.

Os tratamentos identificados como baseados em consentimento são facultativos. A recusa ou revogação dessas autorizações não impede o acesso às funcionalidades essenciais do Jogo. O contato por e-mail também é voluntário. As notificações podem ser desativadas pelo usuário, sem prejuízo do tratamento estritamente necessário ao gerenciamento técnico da preferência e, quando aplicável, ao envio de comunicações indispensáveis ao serviço.

Categoria de dados Finalidade do tratamento Base legal principal
Resultado da consulta etária à plataforma e classificação interna limitada às categorias “menor de 18 anos”, “18 anos ou mais” ou “desconhecida”. O tratamento interno adulto de faixa não compartilhada, compartilhada sem limite legível ou desconhecida está explicado na seção 4.2 e não constitui maioridade comprovada. Aplicar localmente as restrições das ferramentas opcionais e concluir a etapa de entrada após a tentativa de consulta, nas condições da seção 4.2. A classificação como menor não impede, por si só, os serviços funcionais; nas versões com a política de 1 de outubro de 2026, a idade desconhecida após a tentativa também não impede a entrada. Não armazenamos data de nascimento, idade exata, documento, imagem, fonte documental da verificação nem identificadores desnecessários gerados pelo mecanismo de verificação etária. Cumprimento de obrigação legal e proteção de crianças e adolescentes.
Identificador pseudônimo da conta, criado por nosso sistema de autenticação. Vincular o progresso, as compras, o placar e os recursos on-line à conta correta. Execução do contrato.
Contato voluntário por e-mail: endereço do remetente, cabeçalhos, conteúdo da mensagem, identificadores e anexos enviados pelo próprio usuário. Prestar suporte, responder a solicitações de privacidade, verificar a conta relacionada ao pedido e manter os registros necessários ao atendimento e à defesa de direitos. Execução do contrato ou legítimo interesse para atendimento e suporte; cumprimento de obrigação legal e exercício regular de direitos, conforme o caso.
Dados da conta da plataforma de jogos: identificador do jogador e apelido público, quando disponível. Autenticar o usuário, criar e vincular a conta do Jogo, publicar o placar e possibilitar a recuperação do progresso em outro dispositivo. O login é obrigatório para jogar. Após a primeira autenticação válida no dispositivo, determinadas funções locais poderão continuar disponíveis temporariamente sem conexão. Execução do contrato.
Progresso do Jogo: nível, itens, moedas, fase, configurações de progresso e demais informações de estado do jogo. Não inclui conteúdo textual livre produzido pelo usuário. Manter, restaurar e sincronizar o progresso no mesmo dispositivo, em outro dispositivo ou após reinstalação, por meio dos mecanismos locais, do backup do sistema e, quando habilitado, do salvamento em nuvem. Execução do contrato.
Dados do dispositivo, da instalação e do Aplicativo: identificador técnico do dispositivo fornecido pelo sistema operacional, identificador aleatório de instalação, plataforma, versão, número de compilação e idioma do sistema. Prestar suporte, garantir compatibilidade, aplicar limites técnicos, prevenir fraude e abuso, manter a sessão funcional e operar os serviços necessários ao Jogo, incluindo a configuração remota. Quando vinculados às ferramentas opcionais de análise ou diagnóstico, esses dados somente serão tratados após as autorizações aplicáveis e o atendimento das condições etárias da seção 4.2. Execução do contrato e legítimo interesse em segurança e compatibilidade; consentimento para os recursos opcionais.
Índice técnico de dispositivos e contas: registro do dispositivo associado à conta, data do primeiro uso e relação das contas do Jogo que já utilizaram o mesmo dispositivo. Prevenir fraude e abuso. Mantemos, no máximo, cinco dispositivos por conta. Ao registrar uma sessão, o sistema poderá comparar até vinte e cinco outras contas utilizadas no mesmo dispositivo com registros de contas bloqueadas. O resultado automático serve exclusivamente para encaminhar o caso à revisão humana e não produz bloqueio ou banimento por si só. Esse índice não é utilizado para publicidade, personalização, mensuração de campanhas ou inferência de vínculos familiares. Legítimo interesse em segurança e prevenção à fraude.
Dados de sessão e último acesso: identificador da conta, identificadores técnicos do dispositivo e da instalação, apelido público quando disponível, plataforma, versão do Aplicativo, idioma, versão do conteúdo, referência do balanceamento e horário atribuído pelo servidor. Estabelecer e manter a sessão, sincronizar os serviços do Jogo, verificar compatibilidade, identificar inconsistências e proteger a infraestrutura. Esse registro funcional é mantido separadamente dos eventos opcionais de análise e mensuração. Execução do contrato e legítimo interesse em segurança e compatibilidade.
Dados de integridade e rede: tokens e sinais de atestação, informações técnicas do Aplicativo, certificado, status de licença, resultados de integridade, endereço IP e identificação técnica do cliente. Autenticar comunicações, proteger contas, compras, progresso e serviços contra fraude, adulteração, automação indevida e outros abusos, bem como operar a infraestrutura. Execução do contrato e legítimo interesse em segurança.
Origem da instalação, fornecida pela loja de aplicativos. Nas versões que informam à Singular o identificador do Jogo na Meta (a partir da 0.1.144), também o referenciador de instalação da Meta, que os aplicativos Facebook e Instagram disponibilizam no dispositivo quando estão instalados: a referência da campanha da Meta, o horário e o tipo da interação com o anúncio. Identificar a campanha, o anúncio ou o link que originou a instalação e permitir a mensuração de desempenho. O referenciador da Meta é consultado pelo componente da Singular no próprio dispositivo, somente com a autorização de medição de campanhas, e enviado à Singular. Determinados componentes de análise também podem consultar automaticamente a origem fornecida pela loja; por essa razão, esses componentes somente são ativados quando as autorizações de melhoria e mensuração estiverem simultaneamente vigentes. Consentimento para medição de campanhas e, quando houver tratamento conjunto para análise, consentimentos cumulativos para melhoria e mensuração, observadas as condições etárias da seção 4.2.
Identificadores e sinais utilizados para mensuração de campanhas: identificador de publicidade, identificadores técnicos de instalação ou conjunto de aplicativos, endereço IP e identificação técnica do cliente. Atribuir a instalação, medir e otimizar campanhas e prevenir fraude de atribuição. Consentimento específico para medição de campanhas, observadas as condições etárias da seção 4.2.
Sessões, eventos e metadados para atribuição: abertura e retorno ao Aplicativo, sessões visíveis do papel de parede, conclusão do tutorial, marcos de nível, início de compra, versão do Aplicativo, sistema operacional, modelo do dispositivo e idioma. Medir o desempenho das campanhas e relacionar eventos relevantes à origem da instalação. Consentimento específico para medição de campanhas, observadas as condições etárias da seção 4.2.
Eventos de compra e assinatura destinados à análise opcional: produto, preço ou valor, moeda, quantidade e indicadores de assinatura, renovação, conversão ou reembolso. Medir compras, assinaturas, receita e desempenho do Jogo e das campanhas. Google Analytics exige melhoria e campanhas; Singular exige campanhas; o envio à Meta exige também compartilhamento. Quando a integração estiver configurada, a Singular poderá encaminhar à Meta eventos de compra selecionados. Ela recebe o comprovante técnico descrito na linha seguinte para validar a receita; os postbacks à Meta seguem os campos configurados para esse parceiro e podem conter valor, moeda, identificadores e metadados de atribuição. A consulta separada de valor à Google Play, nas versões que a implementam, não entrega o benefício da compra nem valida retroativamente eventos de outras versões. A integração direta Google Play / Google Ads está descrita na seção 4.5. Consentimento para as finalidades correspondentes a cada integração, conforme as seções 4.2 a 4.5. Integrações diretas entre provedores dependem de configuração e base legal próprias.
Comprovante técnico de compra encaminhado à Singular, quando autorizado: recibo assinado da Google Play, que contém o token da compra, o número do pedido, o produto, a data e os identificadores ofuscados da conta e da intenção de compra; assinatura, valor e moeda. Validar a receita e atribuí-la à campanha correspondente, bem como prevenir fraude de mensuração. Até o envio, o Aplicativo guarda uma cópia do recibo no dispositivo, fora do backup, válida por até sete dias, com limpeza nas rotinas do Aplicativo (seção 7). Consentimento específico para medição de campanhas, observadas as condições etárias da seção 4.2.
Localização aproximada, limitada ao país ou à região inferidos a partir de sinais de rede, como o endereço IP. O Aplicativo não solicita acesso ao GPS. Análise de uso, atribuição de campanha, prevenção à fraude, definição de parâmetros regionais e operação do placar. Consentimento para os recursos opcionais de melhoria ou mensuração, conforme a finalidade; execução do contrato quando estritamente necessária ao placar ou a outra funcionalidade solicitada pelo usuário.
Notificações: token de entrega, idioma, preferência do usuário e identificador técnico do dispositivo vinculado à conta enquanto o recurso estiver ativo. Enviar comunicações operacionais necessárias ao serviço e, somente quando houver fundamento jurídico adequado e, se exigido, autorização prévia, comunicações promocionais ou de engajamento. As mensagens são processadas como dados e, no momento da exibição, o Aplicativo verifica novamente a preferência registrada, o estado da conta e as restrições operacionais aplicáveis. Uma notificação poderá ativar o processo com o Aplicativo fechado, sem nova consulta de faixa etária. O usuário pode desativar o recurso nas opções do Aplicativo, o que inicia a desinscrição, a exclusão do token e a remoção do registro remoto. Os identificadores técnicos funcionais relacionados à instalação são encerrados no fluxo de exclusão da conta, após a conclusão das revogações que deles dependam. Execução do contrato para comunicações operacionais estritamente necessárias; base legal apropriada e, quando exigido, consentimento para comunicações promocionais ou de engajamento.
Dados de compras: produto, valor, moeda, data, número do pedido e token de compra fornecido pela loja. A loja também poderá receber identificadores ofuscados da conta e da intenção de compra. Entregar o conteúdo adquirido, vincular a compra à conta e à intenção corretas, acompanhar assinaturas, cancelamentos e revogações, cumprir obrigações fiscais e impedir o reaproveitamento indevido do mesmo comprovante em contas distintas. O token bruto poderá constar temporariamente em registros operacionais restritos; o vínculo duradouro será mantido por meio de resumo criptográfico unidirecional. Execução do contrato e cumprimento de obrigação legal.
Dados de autenticação, sessão e placar fornecidos a serviços de jogo: código de autenticação, identificador do jogador no serviço, endereço IP, tokens de sessão armazenados de forma protegida no dispositivo, avisos de termos e privacidade e pontuação pública. Autenticar e vincular a identidade do jogador, manter a sessão e operar a classificação pública. Execução do contrato.
Dados opcionais de estatística e falhas: eventos de uso, relatórios técnicos de falha, país ou região aproximada, idioma, fuso horário, plataforma, sistema operacional, pacote, identificadores técnicos e versões do Aplicativo e de seus componentes. Compreender o uso do Jogo, identificar falhas e corrigir problemas. A coleta automática de relatórios de falha permanece desativada; o envio somente ocorre após a verificação das condições aplicáveis. Informações eventualmente capturadas em modo protegido são isoladas para descarte e não são utilizadas para análise. Consentimento específico para melhoria do jogo; quando o componente também tratar a origem da instalação, consentimentos cumulativos para melhoria e medição de campanhas.

2.1. Tratamentos realizados com o Aplicativo fechado

Determinados tratamentos podem ocorrer em segundo plano, mesmo quando o usuário não estiver com o Jogo aberto. O sistema operacional poderá ativar o Aplicativo para:

Somente a tarefa de sincronização lê o progresso armazenado no dispositivo e envia ou baixa a respectiva cópia em nuvem. A ativação destinada à notificação limita-se à exibição da mensagem e, quando aplicável, ao download do arquivo visual associado. As operações que se comunicam com nossos servidores também podem processar os dados de integridade e rede descritos na seção 2.

A consulta etária não é repetida nessas ativações sem tela. Se uma execução em segundo plano não tiver a confirmação atual exigida pelas condições da seção 4.2, os portões de melhoria, campanhas e compartilhamento permanecem fechados. A classificação persistida, sozinha, não abre essas ferramentas. Isso não garante cancelamento de solicitações em voo ou de lotes anteriormente admitidos pelos SDKs; a distinção é tratada nas seções 4.3 a 4.5.

Enquanto o Aplicativo estiver configurado como papel de parede, poderá ocorrer, aproximadamente uma vez por hora, uma verificação exclusivamente local do progresso para avisar sobre a obtenção de item raro. Essa operação não utiliza rede nem transmite dados.

O usuário pode interromper as ativações relacionadas a notificações em Opções → Notificações. A sincronização em segundo plano integra o recurso de salvamento em nuvem e é encerrada com a exclusão da conta, observados os prazos técnicos necessários à conclusão do procedimento.

3. Dados que não coletamos e práticas que não adotamos

O Aplicativo não solicita, como condição de uso, nome civil, endereço de e-mail, número de telefone, lista de contatos, fotografias, arquivos pessoais ou localização precisa por GPS.

Caso o usuário entre em contato por e-mail, trataremos o endereço do remetente e as informações voluntariamente enviadas, conforme descrito na seção 2.

A região aproximada eventualmente inferida por meio do endereço IP está expressamente descrita nesta Política e não corresponde à localização precisa do dispositivo.

Não vendemos nem alugamos dados pessoais.

Nas rotas de campanhas controladas pelo Aplicativo, quando as integrações estiverem habilitadas e o usuário tiver concedido as autorizações necessárias, informações de atribuição poderão ser compartilhadas com o prestador responsável pela mensuração e com plataformas de publicidade, exclusivamente para medir e otimizar nossas campanhas e, quando a configuração permitir, formar públicos semelhantes.

O progresso do Jogo contém somente informações de estado, como nível, itens, moedas, fase e dados equivalentes. Ele permanece no dispositivo e, quando o salvamento em nuvem estiver ativo, também será armazenado em nossa infraestrutura.

Uma contagem agregada de etapas de entrada, separada dos SDKs de campanhas, está em preparação e permanece desativada. A descrição da coleta ativa nesta Política não pressupõe que esses lotes já sejam enviados pelo Aplicativo.

4. Controles e escolhas do usuário

4.1. Conta e autenticação

O acesso ao Jogo exige autenticação por meio do Google Play Games. Enquanto essa autenticação não tiver sido concluída ao menos uma vez no dispositivo, o Aplicativo permanecerá na tela inicial e a progressão não será iniciada. Não existe modo local independente de conta, nem botão de desconexão da conta dentro do Jogo. Em Opções → Conta, o usuário encontrará a opção de exclusão da conta.

A conta pseudônima, a autenticação, o progresso em nuvem, os serviços necessários à sessão, o placar e os avisos obrigatórios de termos e privacidade integram o funcionamento essencial do Jogo. Permanecem facultativos os dois controles de privacidade indicados abaixo, as notificações não essenciais, o backup do Android, a exclusão do backup em nuvem e a exclusão integral da conta.

4.2. Faixa etária

Na primeira abertura, o Aplicativo consulta a Google Play. A conclusão dessa etapa precede a entrada funcional; a tentativa de consulta não substitui o login obrigatório. Uma faixa compartilhada com limite inferior de 18 anos ou mais recebe tratamento adulto; uma faixa válida inferior a 18 recebe tratamento de menor. O Aplicativo armazena a categoria mínima necessária, sem data de nascimento ou idade exata.

Quando a Google Play devolve expressamente que a faixa não foi compartilhada, a versão atual também aplica tratamento interno adulto. Esse retorno não comprova maioridade: pode decorrer da escolha do usuário ou do responsável pela conta. Ele não aceita nenhuma finalidade opcional; a classificação interna precisa ser confirmada na execução atual e cada ferramenta ainda depende das escolhas descritas abaixo.

A partir da versão 0.1.144, o mesmo tratamento vale quando a Google Play informa que a faixa foi compartilhada, mas sem limite inferior legível; nas versões anteriores, essa resposta conta como indisponibilidade. Esse retorno também não comprova maioridade nem aceita finalidade opcional. A partir da versão 0.1.150, se nessa mesma resposta a Google Play informar um limite superior menor que 18 anos, a faixa é tratada como menor de 18 anos. Se a leitura do limite falhar, vale a regra de erro do parágrafo seguinte.

Nas versões com a política de idade desconhecida de 1 de outubro de 2026, após a tentativa de consulta, erro (inclusive falha ao ler um limite), indisponibilidade, ausência de resposta, tempo de espera esgotado, status inesperado, verificação pendente ou instalação fora da Play concluem a etapa com tratamento interno adulto, quando não há classificação anterior como menor. São causas distintas do retorno de faixa não compartilhada e não comprovam maioridade. O Aplicativo não apaga o progresso nem promove uma classificação anterior como menor por esses desfechos; nesse caso, mantém o tratamento de menor e as ferramentas opcionais desativadas.

O tratamento interno adulto, com ou sem faixa informada, não aceita finalidades opcionais. Em uma primeira decisão, os controles continuam desativados até o aceite explícito. Se já existiam escolhas explícitas de uma classificação adulta anterior, elas são preservadas, inclusive as recusas. A aplicação do tratamento na execução atual e as autorizações de cada finalidade continuam necessárias para ativar as ferramentas.

A consulta poderá ser repetida em Opções → Privacidade.

4.3. Melhoria do jogo

Esse controle autoriza o envio de relatórios de falhas pelo Crashlytics. A análise de uso pelo Google Analytics também exige Medição de campanhas, pois esse componente pode tratar automaticamente a origem da instalação. A configuração remota funcional independe desse controle. Singular e Meta seguem as condições da seção 4.4 e não passam a exigir Melhoria do jogo por também medirem desempenho.

A desativação impede a admissão de novos eventos e relatórios associados à finalidade, revoga as permissões de armazenamento aplicáveis, redefine os dados locais de análise quando tecnicamente disponível e sinaliza para descarte os relatórios produzidos em modo protegido. Relatórios de falha não utilizam coleta automática irrestrita. Uma solicitação já despachada ou um lote antes admitido pode concluir seu processamento; revogar não comprova apagamento remoto.

4.4. Medição de campanhas / Compartilhamento com parceiros

Esse controle autoriza a atribuição pela Singular, o uso do identificador publicitário permitido, dos identificadores técnicos necessários e da origem da instalação, junto do compartilhamento descrito na seção 4.5. Quando a integração estiver configurada, autoriza a Singular a encaminhar à Meta/Facebook instalações e sessões e, se selecionados, eventos de compra. Permitir ou desligar o controle decide campanhas e compartilhamento juntos, sem alterar Melhoria do jogo. As condições etárias da seção 4.2 continuam aplicáveis.

Com esse controle, a origem da instalação inclui, nas versões que informam à Singular o identificador do Jogo na Meta (a partir da 0.1.144), o referenciador de instalação da Meta, lido nos aplicativos Facebook e Instagram quando estão instalados (seção 2). Nas compras, a Singular recebe o recibo assinado da Google Play, com o token da compra e o número do pedido, para validar e atribuir a receita; até o envio, uma cópia fica no dispositivo, válida por até sete dias, com limpeza nas rotinas do Aplicativo (seção 7).

Uma escolha anterior que permitia apenas medição, com compartilhamento recusado, continua preservada e aparece como “Só medição”. Nesse estado, o envio direto pelo Aplicativo à Meta permanece fechado e a Singular recebe o sinal restritivo de compartilhamento. Os postbacks à Meta dependem também da restrição configurada para esse parceiro. Abrir a tela, atualizar o Aplicativo ou mudar Melhoria do jogo não autoriza compartilhamento. O primeiro toque desliga a medição; permitir novamente o controle autoriza medição e compartilhamento juntos.

A desativação impede a admissão de novos eventos, sessões e receitas nas rotas de campanhas controladas pelo Aplicativo, desabilita os componentes de análise que dependam dessa finalidade e revoga as permissões publicitárias e analíticas aplicáveis. Solicitações em voo ou lotes anteriormente admitidos não são recolhidos por essa ação. Diagnósticos que dependem somente de Melhoria do jogo seguem o controle correspondente.

Após um corte, a retomada das rotas opcionais depende de autorização válida e pode aguardar uma nova sessão, sem impedir que o Jogo continue funcionando. Recusa, revogação, indisponibilidade dos serviços de mensuração ou falha da consulta de valor não retiram o benefício de uma compra nem apagam o progresso. Postbacks enviados antes do corte não são recolhidos por uma escolha posterior.

4.5. Compartilhamento com parceiros

Essa finalidade integra o controle de Medição de campanhas / Compartilhamento com parceiros e autoriza o envio de retornos automatizados de atribuição, dados para otimização e informações para personalização às plataformas publicitárias configuradas. Não há um interruptor separado; a recusa anterior de compartilhamento permanece preservada nas condições descritas na seção 4.4.

Nas rotas controladas pelo Aplicativo, a desativação do controle conjunto aplica as restrições técnicas disponíveis ao prestador de mensuração e revoga as permissões de uso de dados para publicidade e personalização futuras.

A Singular pode encaminhar dados aos parceiros configurados, de acordo com os eventos e controles definidos para cada integração. Ao configurar a Meta como parceira, a Singular passa a enviar postbacks de instalação e sessão; eventos de compra só são encaminhados se forem selecionados. O Aplicativo envia à Singular o sinal restritivo de compartilhamento, mas ele só bloqueia os postbacks à Meta quando a restrição correspondente está configurada nesse parceiro. Postbacks autorizados podem conter identificadores permitidos, dados de atribuição, valor e moeda dos eventos escolhidos. O comprovante e a assinatura da Play são enviados à Singular para validação da receita; os dados repassados à Meta seguem a configuração efetiva do parceiro.

Existe também um vínculo direto de acesso a dados entre Google Play e Google Ads, configurado para medição de instalações e compras. Esse fluxo é separado dos SDKs do Aplicativo: o controle local de campanhas não desativa automaticamente o vínculo. Seu escopo pode incluir listas de remarketing conforme as configurações das plataformas; a existência do vínculo, por si só, não significa que essas listas estejam em uso. Aplicam-se a esse fluxo as configurações, autorizações e fundamentos próprios da integração entre provedores.

4.6. Notificações

As notificações podem ser administradas em Opções → Notificações → Avisos do jogo, sem prejuízo das permissões independentes do próprio sistema operacional. A preferência interna poderá ser apresentada inicialmente como ativa para avisos operacionais, mas a efetiva entrega continuará condicionada à permissão concedida no Android e às demais restrições aplicáveis.

4.7. Backup do Android

O backup e a transferência do Android são controlados nas configurações do sistema e da conta da plataforma. O Aplicativo permite que apenas o arquivo local de progresso participe desse recurso. Preferências de privacidade, bancos internos, identificadores técnicos e estados de componentes opcionais são excluídos do backup.

4.8. Progresso em nuvem

Na seção Opções → Progresso na nuvem, o Aplicativo informa o último envio confirmado pelo servidor e, quando houver cópia disponível, apresenta a opção Apagar backup da nuvem, mediante confirmação digitada pelo usuário.

A exclusão remove a cópia daquela conta de nossos servidores e interrompe a sincronização com os demais dispositivos vinculados. O progresso local do dispositivo que realizou a solicitação não é apagado. O conteúdo excluído não poderá ser restaurado por nós, salvo se ainda existir uma cópia local válida em outro dispositivo.

Apagar o backup não exclui a conta nem desativa automaticamente o salvamento em nuvem. Uma sincronização posterior poderá criar nova cópia a partir do progresso local, inclusive em segundo plano, enquanto o recurso permanecer ativo.

4.9. Exclusão integral da conta

A exclusão poderá ser iniciada em Opções → Privacidade → Excluir minha conta ou pela página de exclusão de conta.

Como o login é obrigatório, a exclusão da conta encerra o acesso ao Jogo com aquela identidade. Ao final do procedimento, o Aplicativo solicitará ao Android a remoção dos dados locais e o encerramento. Caso o sistema não execute a limpeza, o acesso permanecerá bloqueado até que o usuário apague manualmente o armazenamento do Aplicativo ou o desinstale.

Após a exclusão, somente será possível utilizar o Jogo com nova autenticação e novo progresso. Não é possível excluir a conta e conservar o progresso atual vinculado a ela.

5. Compartilhamento de dados pessoais

Os dados pessoais poderão ser compartilhados, na medida necessária às finalidades descritas nesta Política, com as seguintes categorias de destinatários:

Os destinatários tratam as informações correspondentes aos serviços e integrações descritos. As preferências do Aplicativo controlam as rotas opcionais indicadas, sem desligar automaticamente integrações diretas entre plataformas. Não comercializamos dados pessoais com esses destinatários.

6. Armazenamento e transferências internacionais

Determinados bancos de dados, funções de servidor e repositórios de arquivos utilizados pelo Aplicativo estão hospedados nos Estados Unidos. Outros serviços necessários à autenticação, entrega de notificações, identificação técnica de instalações, análise opcional, diagnóstico, configuração, mensuração de campanhas e placar podem operar de forma global ou segundo as regiões definidas pelos respectivos provedores.

Consequentemente, dados pessoais de usuários localizados no Brasil, na União Europeia ou em outras jurisdições poderão ser objeto de transferência internacional. Essas transferências ocorrerão de acordo com a legislação aplicável, as configurações efetivamente adotadas e os instrumentos contratuais disponíveis para cada prestador.

A localização de um recurso específico não significa que todos os serviços relacionados ao Aplicativo estejam submetidos à mesma região de armazenamento. Alguns provedores processam dados em infraestrutura distribuída e segundo regras próprias de disponibilidade, segurança, suporte e continuidade.

7. Prazos de retenção

Os dados pessoais serão mantidos somente pelo período necessário ao cumprimento das finalidades descritas nesta Política, ao atendimento de obrigações legais ou regulatórias, à prevenção de fraude, à segurança do serviço e ao exercício regular de direitos. Aplicam-se, em especial, os seguintes critérios:

Os prazos das ferramentas opcionais se aplicam aos dados admitidos conforme as condições etárias e autorizações das seções 4.2 a 4.5. A perda de elegibilidade fecha a admissão de novos dados; não recolhe pedidos já enviados nem prova exclusão dos dados recebidos anteriormente, que permanecem sujeitos aos prazos e mecanismos aplicáveis. A classificação interna de faixa não compartilhada, compartilhada sem limite legível ou desconhecida não deve ser confundida com prova de maioridade.

Os prazos relativos a conta, progresso em nuvem, sessão funcional, integridade, notificações, compras, placar, suporte, operação, auditoria e identificadores técnicos necessários ao funcionamento aplicam-se a todos os usuários admitidos no Jogo, a partir de 13 anos.

8. Direitos dos titulares e procedimentos de atendimento

8.1. Direitos disponíveis

Nos termos da legislação aplicável, o titular poderá solicitar, conforme cabível:

A solicitação poderá ser iniciada pelo próprio Jogo, pela página de exclusão de conta ou pelo e-mail contact@babystonestudios.com. As respostas serão fornecidas nos prazos previstos na legislação aplicável.

A revogação do consentimento interrompe os tratamentos futuros vinculados à autorização revogada, mas não elimina automaticamente dados coletados de forma legítima antes da revogação. Quando desejada, a exclusão deverá ser solicitada separadamente.

8.2. Verificação de identidade e titularidade

No formulário externo, o e-mail e o identificador informado são armazenados de forma cifrada, e o solicitante recebe um protocolo não revelador. O simples controle de um endereço de e-mail não comprova, por si só, a titularidade da conta do Jogo.

Um número de pedido da loja, validado de forma independente e associado de maneira inequívoca à conta, poderá ser utilizado como prova suficiente para autorizar a exclusão definitiva quando o usuário não tiver acesso ao Aplicativo. O identificador do perfil da plataforma de jogos e o identificador do dispositivo servem apenas como elementos auxiliares e não autorizam, isoladamente, uma operação irreversível.

Quando o titular não conseguir acessar o Jogo — por exemplo, em razão de restrição aplicada a uma conta supervisionada, troca de conta no dispositivo ou perda do aparelho — poderá encaminhar o pedido por e-mail. Também serão recebidas solicitações apresentadas pelo responsável legal por usuário de 13 a 17 anos, mediante verificação proporcional ao risco e à natureza do direito exercido.

Não exigimos comprovante de compra para pedidos de acesso, correção, portabilidade, informação sobre o tratamento ou revogação de consentimento. Para a exclusão definitiva, contudo, a verificação de titularidade é obrigatória. Se o acesso ao Jogo for restabelecido, a exclusão poderá ser realizada diretamente no Aplicativo, sem apresentação de comprovante. Na ausência de acesso e de um pedido de compra validável, poderemos solicitar elementos adicionais e registraremos eventual limitação, sem declarar concluída uma exclusão que não tenha sido efetivamente executada.

8.3. Fluxo técnico de exclusão

O estado final da solicitação e os registros necessários à prevenção de duplicidade tornam-se elegíveis à eliminação após 30 dias.

Antes de transmitir o pedido ao servidor, o Aplicativo registra localmente que a exclusão foi solicitada e armazena o identificador da conta e uma chave aleatória de continuidade, mantida fora do backup. O servidor conserva apenas uma prova criptográfica vinculada à conta, e não a chave em formato legível.

Esse mecanismo permite consultar ou retomar um pedido mesmo que a sessão de autenticação expire. A capacidade de produzir novos efeitos a partir da chave de continuidade expira em sete dias, sem impedir a consulta de uma conclusão já registrada.

Falhas de conexão ou indisponibilidade preservam o pedido como pendente e não são apresentadas ao usuário como exclusão concluída.

Após a confirmação da exclusão nos sistemas sob nosso controle, o Aplicativo conclui a desinscrição de notificações, solicita a exclusão do token correspondente, remove o registro remoto do dispositivo, confirma o encerramento dos identificadores técnicos aplicáveis, desativa os componentes de segundo plano e verifica a inexistência de trabalhos pendentes. Somente então os dados locais são limpos.

Antes da eliminação da identidade principal, o servidor cria uma fila externa cifrada e idempotente para os prestadores integrados ao fluxo automático de exclusão. Esses pedidos utilizam pseudônimos derivados no servidor e identidades previamente verificadas pelo próprio serviço. Informações fornecidas unilateralmente pelo dispositivo não são suficientes para autorizar exclusão externa.

8.4. Exclusão em prestadores externos

Os pedidos relativos a ferramentas de mensuração, análise, diagnóstico e autenticação de serviços de jogo são acompanhados separadamente. Quando disponível, utilizamos protocolos padronizados de atendimento a direitos dos titulares.

Os dados encaminhados à Meta, inclusive por postbacks da Singular, não são necessariamente vinculados ao localizador de conta usado pelo fluxo automático dos demais prestadores. Por isso, um pedido ao nosso servidor não comprova que esses dados tenham sido localizados ou excluídos. O atendimento depende de correspondência segura e dos mecanismos disponibilizados pelo provedor; não declaramos uma exclusão concluída sem prova.

Nas etapas integradas ao fluxo automático, a ausência de credencial, permissão, correspondência segura ou prova suficiente fará com que a etapa permaneça registrada como bloqueada ou pendente. Uma solicitação aceita não será tratada como concluída até o recebimento de resposta ou comprovante verificável do prestador. Permanecem aplicáveis os prazos técnicos e as hipóteses de retenção previstos na seção 7.

Os identificadores pseudônimos necessários à localização de dados externos passam a acompanhar os registros emitidos pelas versões do Aplicativo que implementaram esse fluxo. Eles não permitem reassociar retroativamente, com segurança, registros antigos enviados sem o mesmo localizador. Quando dados legados não puderem ser localizados de forma confiável, não declararemos que foram excluídos; a limitação será documentada, e o dado continuará sujeito às regras de retenção do prestador correspondente.

8.5. Bloqueio de conta e revisão humana

Para proteger o serviço contra fraude, abuso ou violação das regras do Jogo, poderemos restringir, no servidor, recursos on-line da conta, incluindo placar, cartas, loja, notificações e progresso em nuvem.

A decisão de bloqueio é administrativa, individualizada e tomada por uma pessoa autorizada. Sinais automáticos — como a utilização do mesmo dispositivo por contas distintas ou a quantidade de dispositivos vinculados — servem apenas para encaminhar a conta à análise e não produzem bloqueio ou banimento automaticamente.

O bloqueio não gera necessariamente comunicação automática e poderá se manifestar pela indisponibilidade dos recursos on-line. O usuário poderá solicitar revisão e apresentar esclarecimentos pelo e-mail contact@babystonestudios.com. Durante a restrição, o progresso já armazenado localmente permanece no dispositivo, e o direito de solicitar a exclusão da conta continua disponível.

9. Crianças e adolescentes

O Jogo é destinado a usuários com 13 anos ou mais. A consulta etária à Google Play integra a entrada e orienta os controles opcionais. A classificação como menor não impede, por si só, o fluxo funcional. Nas versões com a política de 1 de outubro de 2026, a idade desconhecida após a tentativa de consulta também permite concluir essa etapa. Os tratamentos internos de faixa não compartilhada, compartilhada sem limite legível ou desconhecida estão descritos na seção 4.2 e não comprovam maioridade.

9.1. Recursos que permanecem desativados

Quando a faixa compartilhada indica menor de 18 anos, uma classificação anterior como menor é preservada ou a execução não atende às condições da seção 4.2, permanecem desativados:

O tratamento interno adulto de uma idade desconhecida após a tentativa de consulta segue a seção 4.2, assim como os retornos de faixa não compartilhada ou compartilhada sem limite legível. Nenhum deles é prova de maioridade ou consentimento do usuário ou do responsável. As ferramentas só podem ser ativadas com os aceites explícitos aplicáveis; uma falha não promove quem já estava classificado como menor. Em segundo plano, a classificação persistida sozinha não reabre ferramentas opcionais.

9.2. Funcionalidades necessárias ao Jogo

Após a conclusão da etapa etária, do login e da preparação do progresso em nuvem, usuários classificados como menores de 18 anos podem acessar o mesmo fluxo funcional dos demais jogadores. O retorno expresso de faixa não compartilhada e, a partir da versão 0.1.144, o da faixa compartilhada sem limite inferior legível também concluem a etapa etária. Nas versões com a política de 1 de outubro de 2026, isso também vale quando a idade continua desconhecida após a tentativa, nas condições da seção 4.2. Isso inclui:

O registro de dispositivos permite identificar outras contas do Jogo que já utilizaram o mesmo aparelho. Em dispositivos compartilhados por uma família, a existência de outra conta bloqueada poderá gerar uma sinalização para revisão de segurança. Essa sinalização, isoladamente, não restringe a conta e não é disponibilizada a outros jogadores.

9.3. Obrigatoriedade de conta

O Jogo somente é iniciado após o login no Google Play Games e a criação da conta em nosso servidor. Após a primeira autenticação válida, algumas funções poderão continuar operando no mesmo dispositivo durante períodos sem conexão.

Sem o login, o Aplicativo permanecerá na tela inicial. Se o papel de parede já estiver ativo, a cena poderá continuar visível, mas a progressão e as batalhas permanecerão interrompidas. O progresso local não será apagado; permanecerá congelado até que a autenticação seja concluída.

9.4. Consulta da faixa etária

A tela de idade realiza uma tentativa de consulta à plataforma. O retorno expresso de faixa não compartilhada e, a partir da versão 0.1.144, a faixa compartilhada sem limite inferior legível concluem a etapa pelo tratamento da seção 4.2. Nas versões com a política de idade desconhecida de 1 de outubro de 2026, erro, indisponibilidade, status inesperado, verificação pendente, ausência de resposta ou instalação fora da Play também permitem concluir a etapa após a tentativa, preservando a classificação anterior de menor quando existente. O login e a preparação do progresso em nuvem continuam necessários para jogar.

Caso a plataforma não responda dentro do prazo técnico de espera, as versões com essa política concluem a etapa pelo tratamento da seção 4.2. A consulta poderá ser repetida em Opções → Privacidade. Nas versões anteriores, esses desfechos mantêm a primeira consulta pendente e a tela oferece nova tentativa.

9.5. Ausência de mecanismo próprio de consentimento parental verificável

Não utilizamos autodeclaração de idade para substituir a classificação fornecida pela plataforma e não oferecemos procedimento próprio de consentimento parental verificável para habilitar as finalidades opcionais de melhoria, medição de campanhas ou compartilhamento com parceiros.

O simples login em uma conta da plataforma não é considerado, por nós, prova de consentimento do responsável legal. Contas supervisionadas podem estar sujeitas a controles próprios da plataforma, inclusive aprovação de downloads e compras. Esses mecanismos dependem da configuração realizada pela família, e não verificamos individualmente se estão ativos ou qual é sua abrangência em cada país.

9.6. Processamento em segundo plano

Notificações e sincronizações do progresso em nuvem podem ocorrer com o Aplicativo fechado. A consulta etária não é repetida nessas ativações sem tela. A classificação anteriormente armazenada não basta para reativar as ferramentas opcionais; elas exigem a confirmação e as escolhas descritas nas seções 4.2 a 4.5. Essa restrição à admissão de novos dados não promete cancelar solicitações em voo ou lotes já admitidos pelos SDKs.

Caso o usuário ou seu responsável identifique tratamento incompatível com esta seção, poderá entrar em contato pelo e-mail contact@babystonestudios.com. O pedido será tratado conforme os procedimentos e limitações da seção 8, e qualquer operação solicitada a prestadores externos somente será considerada concluída após o recebimento de resposta ou comprovante verificável.

10. Alterações desta Política

Esta Política poderá ser atualizada para refletir mudanças no Aplicativo, nos serviços utilizados, nas práticas de tratamento ou na legislação aplicável. Sempre que houver alteração, a data de vigência será atualizada e a nova versão será disponibilizada no mesmo local de publicação.

Privacy policy

Effective date: 3 October 2026.

This Privacy Policy (the “Policy”) describes how Baby Stone Studios (the “Controller”, “we” or “our”) processes personal data in the application Wallpaper Game — Quest RPG, identified by the package com.babystone.wallpapergame, made available for Android devices (the “Application” or the “Game”).

This Policy must be read together with the notices, terms and privacy controls presented within the Application and with the policies of the platform providers used for authentication, purchases, storage, notifications and the other features necessary for the Game to work.

Overview

The account used in the Application is pseudonymous. We do not request, as a registration requirement, your legal name, e-mail address or phone number. However, access to the Game requires authentication through Google Play Games. From that authentication we receive the player identifier and, where available, the public nickname, and we also use persistent technical identifiers to distinguish the account, the installation and the device.

Signing in to Google Play Games is mandatory. Without authentication, the Application stays on the initial screen and the Game does not start. If the wallpaper is already active, the scene may continue to be displayed, but progression and battles remain halted. There is no purely local play mode detached from an account.

The Game displays no advertising. The operating system's advertising identifier may only be used for campaign measurement and attribution when the age conditions described in section 4.2 are met and the user expressly authorises that purpose.

The screen offers two controls: Game improvement and Campaign measurement / Sharing with partners. Both remain off by default and may be withdrawn at any time. Allowing campaigns also allows sharing with partners; turning that control off withdraws both purposes together.

Google Analytics usage analysis requires Game improvement and Campaign measurement. Sending crash reports through Crashlytics requires Game improvement. Singular attribution requires Campaign measurement; Meta events also require Sharing with partners. These optional tools follow the age conditions in section 4.2. Remote configuration is a required functional service, independent of age, account and optional consent; it does not authorise usage analytics or crash reporting.

When a shared range indicates that someone is under 18, optional analytics, diagnostics, campaign-measurement and sharing tools remain disabled. A previous under-18 classification is also preserved for the unknown-age outcomes described in section 4.2. Account, progress, purchase, notification and leaderboard features follow their own conditions.

An express Google Play response that the age range was not shared receives the same internal treatment as the adult range in this version. From version 0.1.144 onwards, the same holds for a range reported as shared but with no readable lower bound. In versions with the unknown-age policy of 1 October 2026, after an attempted query, errors, unavailability, no response, an expired waiting period, an unexpected status, pending verification or installation outside Google Play also receive internal adult treatment, unless there is a previous under-18 classification. That treatment does not verify adulthood or accept optional purposes on the user's behalf. Section 4.2 explains the conditions and preservation of previous choices.

Progress is stored on the device. If the Android backup or transfer feature is enabled, only the local progress file may be included in that procedure. When cloud save is active, an additional copy is stored on our infrastructure.

Account deletion may be requested from within the Application itself or through the account deletion page, subject to the ownership verification procedures described in this Policy.

1. Controller identification

The party responsible for processing the personal data described in this Policy is:

Baby Stone Studios
CNPJ No. 41.273.017/0001-08
R. da Paz, 133 — La Salle district — Xanxerê/SC — Brazil

For matters relating to privacy and personal data protection, contact us at: contact@babystonestudios.com.

2. Personal data processed, purposes and legal bases

Providing the Google Play Games account and creating the internal pseudonymous identifier linked to that account are necessary for the Application to work. If the user declines the sign-in, if the guardian of a supervised account prevents authentication, or if the sign-in service is unavailable on the device, the Game stays on the initial screen. Progress already stored locally is not erased, but it will not be possible to play until authentication is completed.

Processing identified as consent-based is optional. Refusing or withdrawing those authorisations does not prevent access to the essential features of the Game. E-mail contact is likewise voluntary. Notifications may be turned off by the user, without prejudice to the processing strictly necessary for the technical management of that preference and, where applicable, for sending communications indispensable to the service.

Data category Purpose of processing Primary legal basis
Result of the age query to the platform and internal classification limited to “under 18”, “18 or over” or “unknown”. Internal adult treatment of an unshared range, a shared range without readable bounds or an unknown age is explained in section 4.2 and does not constitute verified adulthood. Apply restrictions to optional tools locally and complete the entry step after the attempted query, under the conditions in section 4.2. An under-18 classification does not by itself prevent functional services; in versions with the policy of 1 October 2026, an age that remains unknown after the attempt also does not prevent entry. We do not store date of birth, exact age, identity document, image, the documentary source of verification or unnecessary identifiers generated by the age-verification mechanism. Compliance with a legal obligation and protection of children and adolescents.
Pseudonymous account identifier, created by our authentication system. Link progress, purchases, the leaderboard and online features to the correct account. Performance of a contract.
Voluntary e-mail contact: sender address, headers, message content, identifiers and attachments sent by the user. Provide support, respond to privacy requests, verify the account related to the request and keep the records necessary for handling it and for the defence of rights. Performance of a contract or legitimate interest in handling and support; compliance with a legal obligation and the regular exercise of rights, as applicable.
Gaming-platform account data: player identifier and public nickname, where available. Authenticate the user, create and link the Game account, publish the leaderboard entry and enable progress recovery on another device. Sign-in is mandatory in order to play. After the first valid authentication on the device, certain local functions may remain temporarily available without a connection. Performance of a contract.
Game progress: level, items, currency, stage, progress settings and other game-state information. It does not include free-form text produced by the user. Keep, restore and synchronise progress on the same device, on another device or after reinstalling, through local mechanisms, system backup and, when enabled, cloud save. Performance of a contract.
Device, installation and Application data: technical device identifier provided by the operating system, random installation identifier, platform, version, build number and system language. Provide support, ensure compatibility, apply technical limits, prevent fraud and abuse, maintain the functional session and operate the services the Game requires, including remote configuration. Where linked to the optional analytics or diagnostics tools, this data is only processed after the applicable authorisations and the age conditions in section 4.2 are met. Performance of a contract and legitimate interest in security and compatibility; consent for the optional features.
Technical device-and-account index: record of the device associated with the account, the date of first use, and the list of Game accounts that have already used the same device. Prevent fraud and abuse. We keep at most five devices per account. When registering a session, the system may compare up to twenty-five other accounts used on the same device against records of blocked accounts. The automated result serves solely to refer the case to human review and does not, by itself, produce a block or a ban. This index is not used for advertising, personalisation, campaign measurement or the inference of family ties. Legitimate interest in security and fraud prevention.
Session and last-access data: account identifier, technical device and installation identifiers, public nickname where available, platform, Application version, language, content version, balancing reference and the server-assigned time. Establish and maintain the session, synchronise the Game services, verify compatibility, identify inconsistencies and protect the infrastructure. This functional record is kept separately from the optional analytics and measurement events. Performance of a contract and legitimate interest in security and compatibility.
Integrity and network data: attestation tokens and signals, technical Application information, certificate, licence status, integrity results, IP address and technical client identification. Authenticate communications, protect accounts, purchases, progress and services against fraud, tampering, improper automation and other abuse, and operate the infrastructure. Performance of a contract and legitimate interest in security.
Install origin, provided by the app store. In versions that give Singular the Game's Meta app identifier (0.1.144 onwards), also the Meta install referrer that the Facebook and Instagram apps make available on the device when they are installed: the Meta campaign reference and the time and type of the ad interaction. Identify the campaign, advert or link that originated the installation and enable performance measurement. The Meta referrer is read by the Singular component on the device itself, only with the campaign measurement authorisation, and sent to Singular. Certain analytics components may also query the store-provided origin automatically; for that reason, those components are only activated when the improvement and measurement authorisations are simultaneously in force. Consent for campaign measurement and, where there is joint processing for analytics, cumulative consent for improvement and measurement, subject to the age conditions in section 4.2.
Identifiers and signals used for campaign measurement: advertising identifier, technical installation or app-set identifiers, IP address and technical client identification. Attribute the installation, measure and optimise campaigns and prevent attribution fraud. Specific consent for campaign measurement, subject to the age conditions in section 4.2.
Sessions, events and metadata for attribution: app opening and return, visible wallpaper sessions, tutorial completion, level milestones, checkout start, Application version, operating system, device model and language. Measure campaign performance and relate relevant events to the origin of the installation. Specific consent for campaign measurement, subject to the age conditions in section 4.2.
Purchase and subscription events intended for optional analytics: product, price or amount, currency, quantity and subscription, renewal, conversion or refund indicators. Measure purchases, subscriptions, revenue and the performance of the Game and its campaigns. Google Analytics requires improvement and campaigns; Singular requires campaigns; sending data to Meta also requires sharing. When the integration is configured, Singular may forward selected purchase events to Meta. It receives the technical receipt described in the next row to validate revenue; postbacks to Meta follow the fields configured for that partner and may contain amount, currency, identifiers and attribution metadata. The separate Google Play amount lookup, in versions that implement it, does not deliver the purchase benefit or retroactively validate events from other versions. The direct Google Play / Google Ads integration is described in section 4.5. Consent for the purposes corresponding to each integration, as described in sections 4.2 to 4.5. Direct integrations between providers depend on their own configuration and legal basis.
Technical purchase receipt forwarded to Singular, where authorised: the signed Google Play receipt, which contains the purchase token, the order number, the product, the date and the obfuscated account and purchase-intent identifiers; signature, amount and currency. Validate revenue and attribute it to the corresponding campaign, and prevent measurement fraud. Until it is sent, the Application keeps a copy of the receipt on the device, outside backup, valid for up to seven days, with cleanup during Application routines (section 7). Specific consent for campaign measurement, subject to the age conditions in section 4.2.
Approximate location, limited to the country or region inferred from network signals such as the IP address. The Application does not request GPS access. Usage analysis, campaign attribution, fraud prevention, definition of regional parameters and operation of the leaderboard. Consent for the optional improvement or measurement features, according to the purpose; performance of a contract where strictly necessary for the leaderboard or another feature requested by the user.
Notifications: delivery token, language, user preference and the technical device identifier linked to the account while the feature is active. Send operational communications necessary to the service and, only where there are appropriate legal grounds and, if required, prior authorisation, promotional or engagement communications. Messages are processed as data and, at the moment of display, the Application rechecks the recorded preference, the account state and the applicable operational restrictions. A notification may activate the process while the Application is closed, without a new age-range lookup. The user may turn the feature off in the Application's options, which starts the topic unsubscription, the deletion of the token and the removal of the remote record. The functional technical identifiers relating to the installation are terminated in the account deletion flow, after the revocations that depend on them are completed. Performance of a contract for strictly necessary operational communications; appropriate legal basis and, where required, consent for promotional or engagement communications.
Purchase data: product, amount, currency, date, order number and purchase token provided by the store. The store may also receive obfuscated identifiers of the account and of the purchase intent. Deliver the purchased content, link the purchase to the correct account and intent, track subscriptions, cancellations and revocations, comply with tax obligations and prevent the improper reuse of the same receipt across different accounts. The raw token may appear temporarily in restricted operational records; the durable link is kept by means of a one-way cryptographic digest. Performance of a contract and compliance with a legal obligation.
Authentication, session and leaderboard data provided to gaming services: authentication code, player identifier within the service, IP address, session tokens stored in protected form on the device, terms and privacy notices, and the public score. Authenticate and link the player's identity, maintain the session and operate the public ranking. Performance of a contract.
Optional statistics and crash data: usage events, technical crash reports, approximate country or region, language, time zone, platform, operating system, package, technical identifiers and versions of the Application and its components. Understand how the Game is used, identify failures and fix problems. Automatic collection of crash reports remains disabled; transmission only occurs after the applicable conditions have been verified. Information that may have been captured in protected mode is isolated for discarding and is not used for analysis. Specific consent for game improvement; where the component also processes the install origin, cumulative consent for improvement and campaign measurement.

2.1. Processing carried out while the Application is closed

Certain processing may take place in the background, even when the user does not have the Game open. The operating system may activate the Application in order to:

Only the synchronisation task reads the progress stored on the device and uploads or downloads the corresponding cloud copy. The activation intended for a notification is limited to displaying the message and, where applicable, downloading the associated visual file. The operations that communicate with our servers may also process the integrity and network data described in section 2.

The age query is not repeated in those activations without a screen. If a background execution does not have the current confirmation required by section 4.2, the improvement, campaign and sharing gates remain closed. The stored classification alone does not open those tools. This does not guarantee cancellation of requests in flight or batches previously admitted by SDKs; sections 4.3 to 4.5 explain the distinction.

While the Application is set as the wallpaper, an exclusively local check of progress may occur approximately once an hour, in order to report that a rare item has been obtained. That operation does not use the network and does not transmit data.

The user may stop the activations related to notifications under Options → Notifications. Background synchronisation is part of the cloud save feature and ends with the deletion of the account, subject to the technical periods necessary to complete the procedure.

3. Data we do not collect and practices we do not adopt

The Application does not request, as a condition of use, your legal name, e-mail address, phone number, contact list, photographs, personal files or precise GPS location.

If the user contacts us by e-mail, we will process the sender address and the information voluntarily submitted, as described in section 2.

The approximate region that may be inferred from the IP address is expressly described in this Policy and does not correspond to the precise location of the device.

We do not sell or rent personal data.

For campaign paths controlled by the Application, when the integrations are enabled and the user has granted the necessary authorisations, attribution information may be shared with the provider responsible for measurement and with advertising platforms, solely to measure and optimise our campaigns and, where the configuration allows, to build similar audiences.

Game progress contains only state information, such as level, items, currency, stage and equivalent data. It remains on the device and, when cloud save is active, is also stored on our infrastructure.

An aggregated count of entry steps, separate from campaign SDKs, is being prepared and remains disabled. This Policy’s description of active collection does not assume that those batches are already sent by the Application.

4. User controls and choices

4.1. Account and authentication

Access to the Game requires authentication through Google Play Games. Until that authentication has been completed at least once on the device, the Application stays on the initial screen and progression does not start. There is no account-independent local mode, nor a sign-out button inside the Game. Under Options → Account, the user will find the account deletion option.

The pseudonymous account, authentication, cloud progress, the services required for the session, the leaderboard and the mandatory terms and privacy notices form part of the essential operation of the Game. The two privacy controls set out below, non-essential notifications, Android backup, deletion of the cloud backup and full account deletion remain optional.

4.2. Age range

On first launch, the Application queries Google Play. Completion of that step precedes functional entry; the attempted query does not replace mandatory sign-in. A shared range with a lower bound of 18 or above receives adult treatment; a valid range below 18 receives under-18 treatment. The Application stores the minimum category needed, without date of birth or exact age.

When Google Play expressly reports that the range was not shared, the current version also applies internal adult treatment. That response does not verify adulthood: it may result from the user's or the account guardian's choice. It does not accept any optional purpose; the internal classification must be confirmed in the current execution and each tool still depends on the choices described below.

From version 0.1.144 onwards, the same treatment applies when Google Play reports that the range was shared but with no readable lower bound; in earlier versions, that response counts as unavailability. That response likewise does not verify adulthood or accept any optional purpose. From version 0.1.150 onwards, if Google Play reports in that same response an upper bound below 18, the range is treated as under 18. If reading the bound fails, the error rule in the next paragraph applies.

In versions with the unknown-age policy of 1 October 2026, after the attempted query, errors (including a failure to read a bound), unavailability, no response, an expired waiting period, an unexpected status, pending verification or installation outside Google Play complete the step with internal adult treatment when there is no previous under-18 classification. These are distinct causes from an unshared-range response and do not verify adulthood. The Application does not erase progress or promote a previous under-18 classification because of these outcomes; in that case, it keeps under-18 treatment and optional tools disabled.

Internal adult treatment, with or without a reported range, does not accept optional purposes. For an initial decision, the controls remain disabled until explicit consent. If explicit choices already existed under a previous adult classification, they are preserved, including refusals. Applying the treatment in the current execution and the authorisations for each purpose remain necessary to activate the tools.

The query may be repeated under Options → Privacy.

4.3. Game improvement

This control authorises sending crash reports through Crashlytics. Google Analytics usage analysis also requires Campaign measurement because that component may automatically process install origin. Functional remote configuration is independent of this control. Singular and Meta follow section 4.4 and do not require Game improvement merely because they also measure performance.

Turning it off prevents new events and reports for that purpose from being admitted, revokes the applicable storage permissions, resets local analytics data where technically available and flags reports produced in protected mode for discarding. Crash reports do not use unrestricted automatic collection. A request already dispatched or a batch previously admitted may finish processing; withdrawal does not prove remote deletion.

4.4. Campaign measurement / Sharing with partners

This control authorises Singular attribution, use of the permitted advertising identifier, necessary technical identifiers and install origin, together with sharing as described in section 4.5. When that integration is configured, it also authorises Singular to forward installations and sessions to Meta/Facebook and, if selected, purchase events. Allowing or turning off the control decides campaigns and sharing together without changing Game improvement. The age conditions in section 4.2 still apply.

With this control, install origin includes, in versions that give Singular the Game's Meta app identifier (0.1.144 onwards), the Meta install referrer read from the Facebook and Instagram apps when they are installed (section 2). For purchases, Singular receives the signed Google Play receipt, with the purchase token and the order number, to validate and attribute revenue; until it is sent, a copy stays on the device, valid for up to seven days, with cleanup during Application routines (section 7).

An earlier choice that allowed only measurement, with sharing declined, remains preserved and appears as “Só medição” (“Measurement only”). In that state, direct sending from the Application to Meta remains off and Singular receives the restrictive sharing signal. Postbacks to Meta also depend on the restriction configured for that partner. Opening the screen, updating the Application or changing Game improvement does not authorise sharing. The first tap turns measurement off; allowing the control again authorises measurement and sharing together.

Turning it off prevents new events, sessions and revenue from being admitted through campaign paths controlled by the Application, disables analytics components that depend on that purpose and revokes the applicable advertising and analytics permissions. Requests in flight or previously admitted batches are not recalled by this action. Diagnostics that depend only on Game improvement follow that control.

After a restriction, resuming optional measurement paths requires valid authorisation and may wait for a new session without preventing the Game from continuing to work. Refusal, withdrawal, measurement-service unavailability or an amount-lookup failure does not remove a purchase benefit or erase progress. Postbacks sent before the restriction are not recalled by a later choice.

4.5. Sharing with partners

This purpose forms part of the Campaign measurement / Sharing with partners control and authorises sending automated attribution postbacks, optimisation data and personalisation information to the configured advertising platforms. There is no separate switch; an earlier refusal of sharing remains preserved as described in section 4.4.

For paths controlled by the Application, turning the combined control off applies the technical restrictions available at the measurement provider and revokes permissions for the future use of data for advertising and personalisation.

Singular may forward data to configured partners according to the events and controls defined for each integration. Once Meta is configured as a partner, Singular starts sending installation and session postbacks; purchase events are forwarded only if selected. The Application sends Singular the restrictive sharing signal, but it blocks postbacks to Meta only when the corresponding restriction is configured for that partner. Authorised postbacks may contain permitted identifiers, attribution data, and the amount and currency of selected events. The Play receipt and signature are sent to Singular to validate revenue; the data forwarded to Meta follows the partner's actual configuration.

There is also a direct data-access link between Google Play and Google Ads, configured to measure installations and purchases. This flow is separate from the Application's SDKs: the local campaign control does not automatically disable the link. Its scope may include remarketing lists depending on the platforms' settings; the link's existence alone does not mean those lists are in use. This provider-to-provider flow has its own applicable configuration, authorisations and legal grounds.

4.6. Notifications

Notifications may be managed under Options → Notifications → Game announcements, without prejudice to the independent permissions of the operating system itself. The internal preference may initially be presented as enabled for operational notices, but actual delivery remains conditional on the permission granted in Android and on the other applicable restrictions.

4.7. Android backup

Android backup and transfer are controlled in the system and platform account settings. The Application allows only the local progress file to take part in that feature. Privacy preferences, internal databases, technical identifiers and the state of optional components are excluded from the backup.

4.8. Cloud progress

Under Options → Progress in the cloud, the Application reports the last upload confirmed by the server and, where a copy is available, offers the option Delete the cloud backup, subject to a confirmation typed by the user.

Deletion removes that account's copy from our servers and stops synchronisation with the other linked devices. The local progress of the device that made the request is not erased. The deleted content cannot be restored by us, unless a valid local copy still exists on another device.

Deleting the backup does not delete the account and does not automatically turn off cloud save. A later synchronisation may create a new copy from the local progress, including in the background, while the feature remains active.

4.9. Full account deletion

Deletion may be started under Options → Privacy → Delete my account or through the account deletion page.

Because sign-in is mandatory, deleting the account also ends access to the Game with that identity. At the end of the procedure, the Application asks Android to remove the local data and close. If the system does not perform the wipe, access remains blocked until the user manually clears the Application's storage or uninstalls it.

After deletion, the Game can only be used with a new authentication and new progress. It is not possible to delete the account and keep the current progress linked to it.

5. Sharing of personal data

Personal data may be shared, to the extent necessary for the purposes described in this Policy, with the following categories of recipients:

Recipients process the information corresponding to the services and integrations described. Application preferences control the specified optional paths without automatically disabling direct integrations between platforms. We do not sell personal data to those recipients.

6. Storage and international transfers

Certain databases, server functions and file repositories used by the Application are hosted in the United States. Other services necessary for authentication, notification delivery, technical identification of installations, optional analytics, diagnostics, configuration, campaign measurement and the leaderboard may operate globally or according to the regions defined by the respective providers.

Consequently, personal data of users located in Brazil, in the European Union or in other jurisdictions may be subject to international transfer. Those transfers take place in accordance with the applicable legislation, the configurations actually adopted and the contractual instruments available for each provider.

The location of a specific resource does not mean that every service related to the Application is subject to the same storage region. Some providers process data on distributed infrastructure and according to their own rules on availability, security, support and continuity.

7. Retention periods

Personal data is kept only for the period necessary to fulfil the purposes described in this Policy, to meet legal or regulatory obligations, to prevent fraud, to secure the service and to exercise rights regularly. The following criteria apply in particular:

The optional-tool periods apply to data admitted under the age conditions and authorisations in sections 4.2 to 4.5. Loss of eligibility closes admission of new data; it does not recall requests already sent or prove deletion of previously received data, which remains subject to the applicable periods and mechanisms. Internal treatment of an unshared range, a shared range without readable bounds or an unknown age must not be confused with proof of adulthood.

The periods relating to the account, cloud progress, functional session, integrity, notifications, purchases, leaderboard, support, operations, audit and the technical identifiers necessary for operation apply to every user admitted to the Game, from age 13 upwards.

8. Data subject rights and handling procedures

8.1. Available rights

Under the applicable legislation, the data subject may request, as appropriate:

A request may be started from within the Game itself, through the account deletion page or by e-mail at contact@babystonestudios.com. Responses are provided within the periods set by the applicable legislation.

Withdrawing consent stops future processing linked to the withdrawn authorisation, but does not automatically erase data collected lawfully before the withdrawal. Where deletion is desired, it must be requested separately.

8.2. Identity and ownership verification

In the external form, the e-mail address and the identifier provided are stored in encrypted form, and the requester receives a non-revealing reference number. Merely controlling an e-mail address does not, in itself, prove ownership of the Game account.

A store order number, independently validated and unambiguously associated with the account, may be used as sufficient proof to authorise definitive deletion when the user does not have access to the Application. The gaming platform profile identifier and the device identifier serve only as supporting elements and do not, on their own, authorise an irreversible operation.

Where the data subject cannot access the Game — for example, because of a restriction applied to a supervised account, an account change on the device or loss of the handset — the request may be sent by e-mail. We also accept requests submitted by the legal guardian of a user aged 13 to 17, subject to verification proportionate to the risk and to the nature of the right being exercised.

We do not require proof of purchase for requests for access, correction, portability, information about the processing or withdrawal of consent. For definitive deletion, however, ownership verification is mandatory. If access to the Game is restored, deletion can be carried out directly in the Application, without presenting a receipt. In the absence of access and of a verifiable order number, we may request additional elements and will record any limitation, without declaring complete a deletion that was not actually performed.

8.3. Technical deletion flow

The final state of the request and the records necessary to prevent duplication become eligible for deletion after 30 days.

Before transmitting the request to the server, the Application records locally that deletion was requested and stores the account identifier and a random continuity key, kept outside the backup. The server keeps only a cryptographic proof linked to the account, not the key in readable form.

That mechanism makes it possible to query or resume a request even if the authentication session expires. The ability to produce new effects from the continuity key expires after seven days, without preventing a query of a conclusion already recorded.

Connection failures or unavailability preserve the request as pending and are never presented to the user as a completed deletion.

After deletion is confirmed in the systems under our control, the Application completes the notification unsubscription, requests the deletion of the corresponding token, removes the device's remote record, confirms the termination of the applicable technical identifiers, disables the background components and verifies that no pending jobs remain. Only then is the local data wiped.

Before the main identity is erased, the server creates an encrypted, idempotent external queue for providers integrated into the automated deletion flow. Those requests use pseudonyms derived on the server and identities previously verified by the service itself. Information supplied unilaterally by the device is not sufficient to authorise external deletion.

8.4. Deletion at external providers

Requests relating to measurement, analytics, diagnostics and gaming-service authentication tools are tracked separately. Where available, we use standardised protocols for handling data subject rights.

Data forwarded to Meta, including through Singular postbacks, are not necessarily linked to the account locator used by the other providers' automated flow. A request to our server therefore does not prove that those data have been located or deleted. Handling the request depends on a secure match and the mechanisms available from the provider; we do not declare a deletion complete without proof.

For steps integrated into the automated flow, the absence of a credential, permission, secure match or sufficient proof causes the step to remain recorded as blocked or pending. An accepted request is not treated as completed until a verifiable response or receipt is obtained from the provider. The technical periods and retention grounds set out in section 7 remain applicable.

The pseudonymous identifiers required to locate external data now accompany the records issued by the versions of the Application that implemented that flow. They do not make it possible to reliably re-associate, retroactively, older records sent without the same locator. Where legacy data cannot be located reliably, we will not declare it deleted; the limitation is documented, and the data remains subject to the retention rules of the corresponding provider.

8.5. Account blocking and human review

To protect the service against fraud, abuse or breach of the Game's rules, we may restrict, on the server, an account's online features, including the leaderboard, in-game mail, the store, notifications and cloud progress.

The blocking decision is administrative, individualised and made by an authorised person. Automated signals — such as the use of the same device by different accounts, or the number of linked devices — serve only to refer the account for review and do not produce a block or a ban automatically.

A block does not necessarily generate an automatic communication and may manifest itself as the unavailability of the online features. The user may request a review and provide clarifications by e-mail at contact@babystonestudios.com. During the restriction, the progress already stored locally remains on the device, and the right to request deletion of the account remains available.

9. Children and adolescents

The Game is intended for users aged 13 and over. The Google Play age query forms part of entry and informs the optional controls. An under-18 classification does not by itself prevent the functional flow. In versions with the policy of 1 October 2026, an age that remains unknown after the attempted query also allows this step to be completed. Section 4.2 describes the internal treatment of an unshared range, a shared range without readable bounds or an unknown age; none of these verifies adulthood.

9.1. Features that remain disabled

When the shared range indicates under 18, a previous under-18 classification is preserved or the execution does not meet the conditions in section 4.2, the following remain disabled:

Internal adult treatment of an age that remains unknown after the attempted query follows section 4.2, as do unshared-range responses or shared ranges without readable bounds. None is proof of adulthood or consent from the user or guardian. Tools may only be activated with the applicable explicit consents; a failure does not promote someone already classified as under 18. In the background, the stored classification alone does not reopen optional tools.

9.2. Features necessary to the Game

After the age step, sign-in and cloud-progress preparation are complete, users classified as under 18 can access the same functional flow as other players. The express unshared-range response and, from version 0.1.144 onwards, a shared range with no readable lower bound also complete the age step. In versions with the policy of 1 October 2026, this also applies when the age remains unknown after the attempt, under the conditions in section 4.2. That includes:

The device record makes it possible to identify other Game accounts that have already used the same handset. On devices shared by a family, the existence of another blocked account may generate a flag for security review. That flag, on its own, does not restrict the account and is not made available to other players.

9.3. Mandatory account

The Game only starts after signing in to Google Play Games and creating the account on our server. After the first valid authentication, some functions may continue to operate on the same device during periods without a connection.

Without the sign-in, the Application stays on the initial screen. If the wallpaper is already active, the scene may remain visible, but progression and battles remain halted. Local progress is not erased; it stays frozen until authentication is completed.

9.4. Age range lookup

The age screen attempts a query to the platform. The express unshared-range response and, from version 0.1.144 onwards, a shared range with no readable lower bound complete the step under section 4.2. In versions with the unknown-age policy of 1 October 2026, errors, unavailability, an unexpected status, pending verification, no response or installation outside Google Play also allow the step to be completed after the attempt, preserving a previous under-18 classification where one exists. Sign-in and cloud-progress preparation remain necessary to play.

If the platform does not respond within the technical waiting period, versions with this policy complete the step using the treatment in section 4.2. The lookup may be repeated under Options → Privacy. In earlier versions, these outcomes keep the initial query pending and the screen offers a new attempt.

9.5. Absence of our own verifiable parental consent mechanism

We do not use age self-declaration to replace the classification provided by the platform, and we do not offer a verifiable parental consent procedure of our own to enable the optional purposes of improvement, campaign measurement or sharing with partners.

Merely signing in to a platform account is not treated by us as proof of the legal guardian's consent. Supervised accounts may be subject to the platform's own controls, including approval of downloads and purchases. Those mechanisms depend on the configuration carried out by the family, and we do not individually verify whether they are active or what their scope is in each country.

9.6. Background processing

Notifications and cloud progress synchronisations may occur while the Application is closed. The age query is not repeated in those activations without a screen. The previously stored classification is not enough to reactivate optional tools; they require the confirmation and choices described in sections 4.2 to 4.5. This restriction on admitting new data does not promise cancellation of requests in flight or batches already admitted by SDKs.

If the user or their guardian identifies processing inconsistent with this section, they may get in touch by e-mail at contact@babystonestudios.com. The request is handled in accordance with the procedures and limitations of section 8, and any operation requested from external providers is only considered complete after a verifiable response or receipt has been obtained.

10. Changes to this Policy

This Policy may be updated to reflect changes in the Application, in the services used, in processing practices or in the applicable legislation. Whenever there is a change, the effective date is updated and the new version is made available at the same place of publication.