Política de Privacidad
Fecha de entrada en vigor: 11/10/2026 · Última modificación: 11/10/2026
Este documento es una traducción de referencia, proporcionada para comodidad del usuario. Solo el original en coreano tiene efecto jurídico y, en caso de discrepancia de interpretación, prevalece la versión en coreano (Artículo 14). Inglés
SmileStory Co., Ltd. (en adelante, la "Empresa") valora la información personal de los titulares de datos que utilizan el servicio WIA Code que opera (https://wiacode.com, en adelante el "Servicio") y, conforme al Artículo 30 de la Ley de Protección de la Información Personal, establece y publica la siguiente Política de Privacidad para proteger la información personal de los titulares y poder atender de manera rápida y fluida las quejas relacionadas con ella.
WIA Code fue diseñado desde el inicio para tratar la mínima cantidad de información personal. La generación y decodificación de códigos se realizan, por defecto, únicamente dentro del dispositivo del usuario (el navegador) y no se envían a los servidores de la Empresa. Tanto el generador como el escáner pueden utilizarse sin crear una cuenta, y si no se inicia sesión, este sitio no instala ninguna cookie.
Artículo 1 (Finalidades del tratamiento de la información personal)
La Empresa trata la información personal con las siguientes finalidades. La información personal tratada no se utilizará para fines distintos de los siguientes y, si cambia la finalidad de uso, la Empresa adoptará las medidas necesarias, como obtener un consentimiento aparte conforme al Artículo 18 de la Ley de Protección de la Información Personal.
- Recepción y evaluación de participaciones en eventos y entrega de recompensas — recepción de las participaciones en los eventos Founding Seats de WIA Code y "Jornada de 1 centena de millones de personas", revisión del contenido de la participación, asignación del número de participante y entrega de recompensas
- Prevención del abuso en los eventos — permitir que un encargado revise los casos en que se reciben múltiples participaciones desde un mismo origen
- Estadísticas de uso anónimas — contabilizar de forma anónima la cantidad de veces que se generan y escanean WIA Code en las páginas del generador y del escáner, y aplicar un límite diario por origen para que dicha cantidad no se infle de manera fraudulenta
- Identificación de miembros y provisión de Mi página (opcional) — cuando el usuario elige iniciar sesión, mostrar su propia página (/mypage/) y los enlaces directos y códigos que le pertenecen, y mantener el estado de la sesión
- Prestación del servicio de enlaces directos (URL abreviadas) — conducir las direcciones abreviadas de wiacode.com creadas por el usuario hacia su destino, verificar la cuenta propietaria y procesar la verificación de dominios
- Procesamiento y administración de pagos de planes de pago (suscripciones) — pago de la suscripción elegida por el usuario, aplicación del plan, tramitación de cancelaciones, reembolsos y disputas de pago, y depuración de suscripciones duplicadas
- Procesamiento de donaciones — transmitir al procesador de pagos el importe y la moneda de las donaciones voluntarias hechas mediante el botón "Buy us a coffee" (Invítanos un café)
- Decodificación en la nube (opcional) — cuando falla la decodificación en el dispositivo y el usuario pulsa por sí mismo el botón "Decodificación en la nube", decodificar esa imagen única y devolver el resultado
- Atención de consultas — responder a las consultas que el usuario envíe a la Empresa y tramitar disputas
Artículo 2 (Datos personales tratados)
La Empresa trata únicamente la información personal mínima necesaria para cada función del Servicio, como se indica a continuación. Cada dato se trata solo cuando el usuario efectivamente utiliza la función correspondiente; si no se utiliza la función, ese dato no se recopila en absoluto.
1. Información que se trata únicamente en el dispositivo y no se envía al servidor
- Configuración de idioma y de PWA: se almacena únicamente en el almacenamiento del navegador del usuario (localStorage) y no se envía a los servidores de la Empresa.
- Imagen de la cámara: se usa únicamente para el escaneo de WIA Code en tiempo real; se procesa por completo en el dispositivo del usuario y no se envía a los servidores de la Empresa. No obstante, solo cuando el usuario pulsa por su cuenta el botón opcional "Decodificación en la nube" tras fallar la decodificación en el dispositivo, esa imagen única se envía a los servidores de la Empresa para su decodificación, y la Empresa no la almacena.
- Contenido de los WIA Code escaneados: la Empresa no almacena en el servidor el contenido de los códigos que el usuario escanea.
2. Participación en eventos (Founding Seats de WIA Code / Jornada de 1 centena de millones de personas)
Se registran los siguientes datos únicamente cuando el usuario envía un formulario de participación en un evento. El simple hecho de ver las páginas de los eventos o de generar o escanear códigos no da lugar a la recopilación de ninguno de los datos que siguen.
- Contenido de la participación: la cuenta con la que se inició sesión, el país elegido por el usuario, la URL de la publicación pública en redes sociales que el usuario proporcione, el nombre para mostrar, la imagen que el usuario adjunte opcionalmente y la dirección de correo electrónico donde recibir la recompensa
- Señales de abuso (con hash): la dirección IP y la cadena User-Agent del navegador al momento de enviar la participación, cada una como un valor al que se le añadió sal (salt), se le aplicó hash y luego se truncó parcialmente. La Empresa no almacena el texto original de la dirección IP ni del User-Agent. Estos valores hash existen con un único propósito: permitir que un encargado revise los casos en que se reciben múltiples participaciones desde un mismo origen; no se utilizan para bloquear automáticamente a nadie (las direcciones de redes compartidas y de NAT de operadores pueden coincidir legítimamente) y no se vinculan a ninguna actividad fuera del formulario de participación.
3. Contador de uso anónimo
Las páginas del generador y del escáner contabilizan la cantidad de veces que se genera o se escanea con éxito un WIA Code. Este contador es anónimo por diseño y opera como sigue.
- Sin información de identidad: las solicitudes de conteo no llevan cookies (
credentials: 'omit') ni están vinculadas a una cuenta o a un identificador de dispositivo. La Empresa no puede atribuir una cantidad determinada a una persona determinada. - Token de un solo uso: antes de contar, la página recibe de la Empresa un token firmado de corta vigencia. El token contiene solo la hora y un valor aleatorio, no contiene información sobre el usuario y puede usarse una única vez.
- Límite de abuso (con hash): para mantener honestas las cifras, se fija un tope de conteos por minuto y por día para cada origen. Para aplicar el tope diario, se conserva por un máximo de 24 horas el hash con sal de la dirección IP y del User-Agent del navegador. No se almacena el texto original de la dirección IP ni del User-Agent, y este hash no se vincula a ninguna cuenta ni a ninguna otra actividad dentro del sitio.
4. Inicio de sesión (opcional)
Se pueden usar el generador y el escáner sin cuenta. Cuando el usuario elige iniciar sesión mediante el botón "Iniciar sesión" de la parte superior del sitio (con el servicio de cuenta común de WIA), la Empresa recibe los siguientes datos.
- Identificador de cuenta, dirección de correo electrónico, apodo, URL de la imagen de perfil, plan de membresía, rol (role) y proveedor utilizado para iniciar sesión (por ejemplo, Google, Kakao)
- La Empresa no recibe la contraseña del usuario.
Solo cuando se utiliza un plan de pago (suscripción) se tratan además los siguientes datos.
- Dirección de correo electrónico (la de la cuenta con la que se contrató la suscripción)
- ID de cliente de pago (el número de identificación de cliente que Stripe asigna al usuario)
- Estado de la suscripción (plan, distinción mensual o anual, fecha de finalización del período de pago vigente, si está programada la cancelación, si el plan fue retirado por reembolso o disputa, etc.)
- La Empresa no almacena números de tarjeta. Los datos de la tarjeta los ingresa el usuario directamente en el formulario de pago de Stripe y no pasan por la Empresa.
5. Enlaces directos (direcciones abreviadas de wiacode.com)
- Token abreviado, cuenta propietaria, URL de destino y su host, indicadores de estado y nota opcional que el usuario deje para sí mismo
- Si el usuario verifica su propio dominio, el nombre de dicho dominio y el resultado de la verificación
- Cantidad diaria de visitas por enlace. Esta cantidad es un total y no un registro (log) de cada visita. No obstante, para contar una sola vez al día a un mismo visitante, al momento de la visita se conserva, junto con el enlace y la fecha, el hash de la dirección IP y del User-Agent del navegador calculado con una sal que se usa solo durante ese día. No se almacena el texto original de la dirección IP ni del User-Agent; al cambiar el día, el valor del mismo visitante cambia, por lo que no puede rastrearse de un día a otro, y el hash se elimina al vencer el plazo de conservación (máximo 40 días). No se cuentan las visitas de bots de vista previa ni las solicitudes distintas de GET.
6. Donaciones
Cuando se dona mediante el botón "Buy us a coffee", el pago es procesado por Stripe. Los datos de la tarjeta se ingresan directamente en el formulario de pago propio de Stripe y no llegan a wiacode.com. Este sitio solo transmite al servicio de pagos el importe y la moneda de la donación, y no posee los datos de la tarjeta ni la clave secreta (secret key) de Stripe.
7. Información que la Empresa no recopila
- No recopila información de identificación personal, a menos que el usuario la proporcione voluntariamente.
- No almacena en el servidor los datos de los WIA Code escaneados.
- No utiliza cookies ni identificadores con fines publicitarios, analíticos o de seguimiento por terceros.
- No vende, intercambia ni comparte con terceros la información personal del usuario.
Artículo 3 (Tratamiento y plazos de conservación de la información personal)
La Empresa trata y conserva la información personal dentro del plazo de conservación y uso que establezca la legislación o dentro del plazo consentido por el titular al recopilar la información. Los plazos de conservación de cada dato son los siguientes.
| Categoría | Plazo de conservación |
|---|---|
| Imagen enviada para la decodificación en la nube | Se descarta inmediatamente después de procesar la decodificación (no se almacena) |
| Contenido de la participación en eventos | Hasta que se cumpla la finalidad de la operación del evento (finalización de la entrega de recompensas y término del evento). Si el titular solicita su eliminación, se destruye sin demora |
| Señales de abuso de eventos (hash con sal de IP y User-Agent) | Durante el período necesario para la evaluación de la participación correspondiente; se destruyen junto con el contenido de la participación |
| Hash con sal de IP y User-Agent del contador de uso anónimo | Máximo 24 horas |
| Datos de inicio de sesión (identificador de cuenta, correo electrónico, apodo, URL de la imagen de perfil, plan, rol, proveedor) | Se destruyen sin demora al darse de baja como miembro (solicitud de eliminación de la cuenta) |
| Datos de enlaces directos (token, cuenta propietaria, destino, estado, nota, verificación de dominio, total diario de visitas) | Se destruyen sin demora cuando el usuario elimina el enlace o se da de baja como miembro |
| Datos de suscripción (correo electrónico, ID de cliente de pago, estado de la suscripción) | Durante el período de uso de la suscripción y, tras la finalización de la suscripción o la baja como miembro, durante el plazo legal de conservación indicado más abajo. La información sobre la que no exista obligación legal de conservación se destruye sin demora al darse de baja como miembro |
| Registros sobre contratos o retractaciones, pago de precios y suministro de bienes y servicios | 5 años, conforme a la Ley de Protección del Consumidor en el Comercio Electrónico, etc. |
| Registros sobre reclamos de los consumidores o tramitación de disputas | 3 años, conforme a la Ley de Protección del Consumidor en el Comercio Electrónico, etc. |
| Otros registros de procesamiento de pagos que la Empresa conserva para operar el Servicio (registros de procesamiento de webhooks, etc.) | 3 años |
| Hash diario para evitar la duplicación de visitas a enlaces directos | Máximo 40 días |
| Importe y moneda de las donaciones | La Empresa no posee datos de tarjeta. Los registros de pago los conserva Stripe conforme a la política de privacidad de Stripe |
| Contenido de las consultas | Hasta la finalización de la tramitación de la consulta |
No obstante, si la legislación aplicable exige conservar ciertos registros durante un período determinado, estos se conservarán durante el plazo que dicha legislación establezca.
Artículo 4 (Provisión de información personal a terceros)
La Empresa trata la información personal de los titulares solo dentro del alcance indicado en el Artículo 1, y la proporciona a terceros únicamente en los casos comprendidos en los Artículos 17 y 18 de la Ley de Protección de la Información Personal, como el consentimiento del titular o una disposición especial de la ley. Actualmente la Empresa no proporciona la información personal de los usuarios a terceros.
Artículo 5 (Encargo del tratamiento de la información personal)
Para prestar el Servicio sin contratiempos, la Empresa encarga el tratamiento de información personal como se indica a continuación. Al celebrar el contrato de encargo, conforme al Artículo 26 de la Ley de Protección de la Información Personal, la Empresa deja constancia por escrito de las cuestiones relativas a la prohibición de tratar la información personal con fines distintos al cumplimiento del encargo, las medidas de protección técnicas y administrativas, la restricción del subencargo, la administración y supervisión del encargado y la responsabilidad, como la indemnización por daños, y supervisa que el encargado trate la información personal de manera segura.
| Encargado | Tarea encargada | Datos tratados |
|---|---|---|
| Stripe, Inc. y sus empresas afiliadas | Procesamiento de pagos de donaciones y de planes de pago (suscripciones), tramitación de reembolsos y disputas | Importe y moneda de la donación, o plan y monto de la suscripción, dirección de correo electrónico, ID de cliente de pago y los datos de pago que el usuario ingresa directamente en el formulario de pago de Stripe (sin pasar por la Empresa) |
| Servicio de cuenta común de WIA (servicio de inicio de sesión integrado que opera la Empresa) | Autenticación de miembros y mantenimiento del estado de la sesión | Datos de inicio de sesión del Artículo 2, apartado 4 |
Los proveedores externos de inicio de sesión que el usuario elige al iniciar sesión (por ejemplo, Google, Kakao) son servicios independientes a los que se aplican las condiciones de uso y la política de privacidad vigentes entre el usuario y dicho proveedor; la Empresa solo recibe del proveedor la información del Artículo 2, apartado 4, y no entrega la información personal del usuario al proveedor.
Artículo 6 (Transferencia de información personal al exterior)
Para procesar los pagos de donaciones y de planes de pago (suscripciones), la Empresa transfiere información personal al exterior como se indica a continuación. Esto ocurre únicamente cuando el usuario elige donar o suscribirse.
| Concepto | Detalle |
|---|---|
| Receptor de la transferencia | Stripe, Inc. (Estados Unidos) |
| Contacto del receptor | El contacto indicado en la política de privacidad de Stripe (https://stripe.com/privacy) |
| País de destino | Estados Unidos |
| Datos transferidos | Importe y moneda de la donación, plan y monto de la suscripción, dirección de correo electrónico, ID de cliente de pago y los datos de pago que el usuario ingresa directamente en el formulario de pago de Stripe (los datos de la tarjeta, etc., se envían directamente a Stripe sin pasar por la Empresa) |
| Fecha y método de la transferencia | Se transmiten mediante comunicación de red cifrada al momento en que el usuario realiza el pago de la donación o de la suscripción, y al momento de procesar la renovación, cancelación o reembolso de la suscripción |
| Finalidad de uso | Autorización y cobro periódico de los pagos de donaciones y suscripciones; tramitación de cancelaciones, reembolsos y disputas |
| Plazo de conservación y uso | Según la política de privacidad de Stripe y la legislación aplicable |
El usuario puede rechazar la transferencia al exterior descrita arriba no haciendo donaciones y no suscribiéndose a un plan de pago. Tanto las donaciones como los planes de pago son opcionales, y aunque no se contraten, las funciones básicas siguen siendo de uso gratuito. Para las condiciones de los planes de pago, consulte el Artículo 5-2 y siguientes de las Condiciones del Servicio.
Artículo 7 (Destrucción de la información personal)
- Cuando la información personal deje de ser necesaria, por vencimiento del plazo de conservación, cumplimiento de la finalidad del tratamiento u otra causa, la Empresa la destruirá sin demora.
- Si, pese a haber vencido el plazo de conservación consentido por el titular o haberse cumplido la finalidad del tratamiento, la información personal debe seguir conservándose conforme a otra ley, se conservará trasladándola a una base de datos (DB) distinta o cambiando su lugar de almacenamiento.
- La información en forma de archivos electrónicos se elimina de manera permanente por un método que impide reproducir el registro, y la información personal registrada o almacenada en documentos en papel se destruye triturándola o incinerándola.
Artículo 8 (Derechos y obligaciones de los titulares y de sus representantes legales, y forma de ejercerlos)
- El titular puede ejercer ante la Empresa, en cualquier momento, derechos como solicitar el acceso, la rectificación, la supresión y la suspensión del tratamiento de su información personal, y retirar su consentimiento.
- Los derechos pueden ejercerse por escrito, por correo electrónico u otros medios ante el responsable de protección de la información personal del Artículo 12 o a través del correo de consultas del Servicio (global@thekoreantoday.com), y la Empresa actuará sin demora. Si se solicita la eliminación de la cuenta, la Empresa eliminará la cuenta junto con los enlaces directos que le pertenecen.
- Los derechos pueden ejercerse por medio de un representante, como el representante legal del titular o una persona apoderada. En ese caso, debe presentarse un poder conforme al formulario del Anexo N.º 11 de la Notificación sobre los Métodos de Tratamiento de la Información Personal.
- Las solicitudes de acceso y de suspensión del tratamiento pueden verse limitadas conforme al Artículo 35, apartado 4, y al Artículo 37, apartado 2, de la Ley de Protección de la Información Personal.
- No puede solicitarse la rectificación ni la supresión de la información personal cuando otra ley establezca expresamente que dicha información es objeto de recopilación.
- La Empresa verifica que quien presenta una solicitud en ejercicio de los derechos del titular sea el propio titular o su representante legítimo.
- La Empresa informa que, respecto de la información que conserva únicamente en una forma que no permite identificar a una persona determinada, como los valores hash del contador de uso anónimo, puede resultar difícil atender solicitudes individuales de acceso o rectificación porque técnicamente no es posible atribuirla a una persona determinada.
Artículo 9 (Medidas para garantizar la seguridad de la información personal)
Conforme al Artículo 29 de la Ley de Protección de la Información Personal, la Empresa aplica las siguientes medidas técnicas, administrativas y físicas necesarias para garantizar la seguridad.
- Minimización desde el diseño: la generación y decodificación de WIA Code se procesan, por defecto, dentro del dispositivo del usuario, de modo que se minimiza la propia información personal que maneja el servidor.
- Conservación de hash en lugar del texto original: la dirección IP y el User-Agent que se usan para prevenir abusos no se almacenan en texto original, sino únicamente como hash con sal (hash truncado en el caso de los eventos).
- Cifrado en la transmisión: el Servicio se presta por HTTPS (TLS), y la cookie de inicio de sesión está firmada criptográficamente para impedir su falsificación o alteración.
- Sin conservación de datos de pago: la Empresa no conserva en sus sistemas datos de tarjeta, como el número de tarjeta, ni mantiene la clave secreta de Stripe en este sitio.
- Administración de permisos de acceso: se limita el acceso a los sistemas de tratamiento de información personal al mínimo de personas necesario para el desempeño de las funciones.
- Medidas administrativas: establecimiento y ejecución de un plan de gestión interna y capacitación del personal que maneja información personal
Artículo 10 (Instalación, operación y rechazo de dispositivos de recopilación automática de información personal)
- Almacenamiento local (localStorage): la Empresa utiliza el localStorage del navegador para recordar la configuración de idioma y de PWA del usuario. Esta información no sale del dispositivo del usuario y no se envía a los servidores de la Empresa.
- Cookies: la Empresa instala solo la cookie
wia_session, una única cookie, y únicamente después de que el usuario inicia sesión. Esta cookie- es una cookie host-only, que no se comparte con subdominios,
- está firmada criptográficamente,
- vence a los 30 días de instalada o cuando el usuario cierra sesión.
- contiene los datos de inicio de sesión del Artículo 2, apartado 4, y se utiliza únicamente para mantener el estado de la sesión en los sitios del grupo WIA.
- La Empresa no utiliza en absoluto cookies publicitarias, analíticas ni de seguimiento por terceros. Si el usuario no inicia sesión, este sitio no instala ninguna cookie.
- Forma de rechazo: el usuario puede evitar por completo la instalación de cookies no iniciando sesión. Además, puede rechazar o eliminar el almacenamiento de cookies en la configuración del navegador web (por ejemplo, Chrome — Configuración > Privacidad y seguridad > Cookies y otros datos de sitios; Safari — Preferencias > Privacidad). No obstante, si se rechaza el almacenamiento de cookies, no se mantiene el estado de la sesión y no podrán utilizarse las funciones que requieren iniciar sesión, como Mi página. También puede eliminarse la configuración de idioma y de PWA almacenada en localStorage mediante la función de eliminación de datos de sitios del navegador.
- PWA y uso sin conexión: al instalar WIA Code como PWA (Progressive Web App), el service worker (Service Worker) almacena en caché los archivos de la aplicación en el dispositivo del usuario, lo que permite el escaneo sin conexión. Solo se almacena en caché el código de la aplicación; no se almacena en caché información personal.
Artículo 11 (Información personal de menores)
WIA Code está diseñado para que lo utilicen personas de todas las edades. La Empresa no recopila información personal de menores de 14 años sin el consentimiento de su representante legal y, si llega a saber que se recopiló información personal de un menor, la destruirá sin demora. Si considera que un menor ha proporcionado información personal a la Empresa, infórmelo a través del contacto del Artículo 12.
Artículo 12 (Responsable de protección de la información personal)
La Empresa asume la responsabilidad general sobre el tratamiento de la información personal y ha designado al siguiente responsable de protección de la información personal para atender las quejas de los titulares y reparar los daños relacionados con dicho tratamiento.
- Responsable de protección de la información personal: Yeon Sam-heum (Director Representante)
- Correo electrónico: ceosmilestory@nate.com
- Teléfono: +82-1599-1045
- Consultas sobre el Servicio: global@thekoreantoday.com
El titular puede dirigir al responsable de protección de la información personal todas las consultas, quejas y solicitudes de reparación relacionadas con la protección de la información personal que surjan al utilizar el Servicio, y la Empresa responderá y tramitará sin demora las consultas del titular.
Artículo 13 (Vías de reparación ante la vulneración de derechos)
Para obtener reparación por una vulneración de la información personal, el titular puede solicitar la resolución de disputas o asesoría al Comité de Mediación de Disputas sobre Información Personal, al Centro de Denuncias de Vulneración de la Información Personal de la Agencia de Internet y Seguridad de Corea, entre otros. Para otras denuncias y consultas sobre vulneraciones de la información personal, consulte a los siguientes organismos.
- Comité de Mediación de Disputas sobre Información Personal: (sin prefijo) 1833-6972 (www.kopico.go.kr)
- Centro de Denuncias de Vulneración de la Información Personal: (sin prefijo) 118 (privacy.kisa.or.kr)
- Fiscalía Suprema: (sin prefijo) 1301 (www.spo.go.kr)
- Agencia Nacional de Policía: (sin prefijo) 182 (ecrm.cyber.go.kr)
Quien haya sufrido una vulneración de sus derechos o intereses por una disposición o una omisión del jefe de una institución pública respecto de las solicitudes previstas en el Artículo 35 (acceso a la información personal), el Artículo 36 (rectificación y supresión de la información personal) y el Artículo 37 (suspensión del tratamiento de la información personal, etc.) de la Ley de Protección de la Información Personal, podrá interponer un recurso administrativo conforme a lo dispuesto en la Ley de Recursos Administrativos.
Artículo 14 (Idioma prevaleciente)
Esta Política de Privacidad se ofrece en una versión en coreano y una versión en inglés (/privacy.html). En caso de discrepancia de interpretación entre ambas versiones, prevalece la versión en coreano. Las traducciones que se ofrezcan en otros idiomas, si las hubiera, son únicamente material de referencia para comodidad del usuario y no son vinculantes.
Artículo 15 (Modificación de la Política de Privacidad)
- Esta Política de Privacidad se aplica a partir del 11/10/2026.
- La Empresa puede modificar esta política según cambien la legislación, las políticas o el Servicio y, al hacerlo, publicará en esta página el contenido de la modificación y la fecha de entrada en vigor, y actualizará la fecha de última modificación que figura en la parte superior.
Disposición final
Esta Política de Privacidad entra en vigor el 11/10/2026.
- Razón social: SmileStory Co., Ltd.
- Representante: Yeon Sam-heum (Ph.D.)
- Número de registro comercial: 109-86-17229
- Número de declaración de venta por correspondencia: 2013-서울강서-0434
- Dirección: 서울특별시 강서구 마곡중앙6로 21, 5층 511호 D01 (마곡동, 이너매스마곡1차)
- Teléfono: +82-1599-1045
- Consultas sobre el Servicio: global@thekoreantoday.com