Política de privacidad
Fecha de entrada en vigor: 11/10/2026 · Última modificación: 11/10/2026
Este documento es una traducción de referencia para comodidad de los usuarios. Solo el original en coreano tiene efecto jurídico y, en caso de discrepancia de interpretación, prevalece la versión en coreano (artículo 14). English
SmileStory Co., Ltd. (en adelante, la «empresa») concede gran importancia a los datos personales de los titulares que utilizan el servicio WIA Code (https://wiacode.com, en adelante, el «servicio») que opera, y, conforme al artículo 30 de la «Ley de protección de datos personales», establece y hace pública la siguiente política de privacidad para proteger los datos personales de los titulares y tramitar con prontitud y fluidez las reclamaciones al respecto.
WIA Code se diseñó desde el principio para tratar la mínima cantidad de datos personales. La generación y la decodificación de códigos se realizan, en principio, únicamente en el dispositivo (navegador) del usuario y no se envían a los servidores de la empresa. Tanto el generador como el escáner pueden utilizarse sin crear una cuenta y, mientras no inicie sesión, este sitio no instala ninguna cookie.
Artículo 1 (Finalidades del tratamiento de datos personales)
La empresa trata datos personales para las siguientes finalidades. Los datos personales tratados no se utilizan para fines distintos de los siguientes, y si cambia la finalidad de uso, la empresa adoptará las medidas necesarias, como recabar un consentimiento separado conforme al artículo 18 de la «Ley de protección de datos personales».
- Recepción y evaluación de participaciones en eventos y entrega de recompensas — recepción de participaciones en los eventos WIA Code Founding Seats y «El viaje de cien millones de personas», revisión del contenido de la participación, asignación de número de participante, entrega de recompensas
- Prevención del abuso en los eventos — finalidad de que un encargado pueda revisar los casos en que se reciben varias participaciones desde el mismo origen
- Estadísticas de uso anónimas — recuento anónimo de las veces que se generan y escanean WIA Code en las páginas del generador y del escáner, y aplicación de un límite diario por origen para que esas cifras no se inflen de forma indebida
- Identificación de miembros y provisión de la página personal (opcional) — finalidad de mostrar, cuando el usuario elige iniciar sesión, la página del propio usuario (/mypage/) y los enlaces directos y códigos que le pertenecen, y de mantener el estado de la sesión
- Prestación del servicio de enlaces directos (URL cortas) — finalidad de conectar con el destino las direcciones cortas de wiacode.com creadas por el usuario, confirmar la cuenta propietaria y tramitar la verificación de dominio
- Tramitación y gestión de los pagos de planes de pago (suscripciones) — pago de la suscripción elegida por el usuario, aplicación del plan, tramitación de cancelaciones, reembolsos y disputas de pago, depuración de suscripciones duplicadas
- Tramitación de donaciones — finalidad de transmitir al intermediario de pagos el importe y la moneda de una donación voluntaria realizada mediante el botón «Buy us a coffee» (donar un café)
- Decodificación en la nube (opcional) — finalidad de decodificar la imagen (1 imagen) y devolver el resultado cuando falla la decodificación en el dispositivo y el propio usuario pulsa el botón «Decodificación en la nube»
- Atención de consultas — respuesta a las consultas que el usuario envíe a la empresa y tramitación de controversias
Artículo 2 (Categorías de datos personales tratados)
La empresa trata, según la función del servicio, únicamente los datos personales estrictamente necesarios. Cada dato se trata solo si el usuario utiliza realmente la función correspondiente, y si no se utiliza la función, ese dato no se recoge en absoluto.
1. Información que se trata solo en el dispositivo y no se envía al servidor
- Configuración de idioma y ajustes de la PWA: Se guardan únicamente en el almacenamiento del navegador del usuario (localStorage) y no se envían a los servidores de la empresa.
- Imagen de la cámara: Se usa únicamente para el escaneo en tiempo real de WIA Code, se procesa íntegramente en el dispositivo del usuario y no se envía a los servidores de la empresa. Solo si falla la decodificación en el dispositivo y el propio usuario pulsa el botón opcional «Decodificación en la nube», esa imagen (1 imagen) se envía a los servidores de la empresa para su decodificación, y la empresa no la almacena.
- Contenido de los WIA Code escaneados: La empresa no almacena en el servidor el contenido de los códigos escaneados por el usuario.
2. Participación en eventos (WIA Code Founding Seats / El viaje de cien millones de personas)
Los siguientes datos se registran únicamente cuando el usuario envía un formulario de participación en un evento. El mero hecho de ver la página del evento o de generar y escanear códigos no supone la recogida de ninguno de los datos siguientes.
- Contenido de la participación: la cuenta con la que se inició sesión, el país elegido por el usuario, la URL de la publicación pública en redes sociales que facilita el usuario, el nombre mostrado, una imagen que el usuario adjunte opcionalmente, la dirección de correo electrónico para recibir la recompensa
- Señales de abuso (con hash): la dirección IP y la cadena User-Agent del navegador en el momento de enviar la participación, cada una como valor al que se ha añadido un salt (salt), se ha aplicado un hash y posteriormente se ha truncado. La empresa no almacena en claro la dirección IP ni el User-Agent. Este valor hash existe con el único fin de que un encargado pueda revisar los casos en que se reciben varias participaciones desde el mismo origen; no se utiliza para bloquear automáticamente a nadie (las direcciones de redes compartidas y de NAT de operadores móviles pueden coincidir legítimamente) y no se vincula con ninguna actividad fuera del formulario de participación.
3. Contadores de uso anónimos
Las páginas del generador y del escáner cuentan las veces que se genera o se escanea correctamente un WIA Code. Este contador es anónimo por diseño y funciona del siguiente modo.
- Sin datos de identidad: Las solicitudes de recuento no llevan cookies (
credentials: 'omit') y no existe vinculación con cuentas ni identificador de dispositivo. La empresa no puede atribuir un recuento concreto a una persona concreta. - Token de un solo uso: Antes de contar, la página recibe de la empresa un token firmado de corta vigencia. El token solo contiene un instante y un valor aleatorio, ninguna información sobre el usuario, y solo puede usarse una vez.
- Limitación del abuso (con hash): Para mantener honestas las cifras, existe un límite de recuentos por minuto y por día desde un mismo origen. Para aplicar el límite diario, se conserva un hash con salt de la dirección IP y del User-Agent del navegador durante un máximo de 24 horas. La dirección IP y el User-Agent no se almacenan en claro, y este hash no se vincula con ninguna cuenta ni con otra actividad dentro del sitio.
4. Inicio de sesión (opcional)
El generador y el escáner pueden usarse sin cuenta. Si el usuario elige iniciar sesión mediante el botón «Iniciar sesión» situado en la parte superior del sitio (utilizando el servicio de cuenta común de WIA), la empresa recibe los siguientes datos.
- Identificador de cuenta, dirección de correo electrónico, apodo, URL de la imagen de perfil, plan de membresía, rol (role), proveedor utilizado para iniciar sesión (p. ej., Google, Kakao)
- La empresa no recibe la contraseña del usuario.
Solo si utiliza un plan de pago (suscripción) se tratan además los siguientes datos.
- Dirección de correo electrónico (el correo de la cuenta que contrató la suscripción)
- ID de cliente de pago (el número de identificación de cliente que Stripe asigna al usuario)
- Estado de la suscripción (plan, mensual o anual, fecha de fin del período de facturación en curso, si hay cancelación programada, si el plan se ha retirado por reembolso o disputa, etc.)
- La empresa no almacena números de tarjeta. Los datos de la tarjeta los introduce el usuario directamente en el formulario de pago de Stripe y no pasan por la empresa.
5. Enlaces directos (direcciones cortas de wiacode.com)
- Token corto, cuenta propietaria, URL de destino y su host, indicadores de estado, nota opcional que el usuario deja para sí mismo
- Si el usuario verifica su propio dominio, el nombre de dominio y el resultado de la verificación
- Número diario de visualizaciones por enlace. Este número es un total y no un registro de visualizaciones individuales. No obstante, para contar al mismo visitante una sola vez al día, en el momento de la visualización se conserva, junto con el enlace y la fecha, un valor resultante de aplicar un hash a la dirección IP y al User-Agent del navegador con un salt que solo se usa ese día. La dirección IP y el User-Agent no se almacenan en claro; al cambiar el día, el valor del mismo visitante cambia, por lo que no puede rastrearse de un día a otro, y se elimina al vencer el plazo de conservación (máximo 40 días). No se cuentan las visualizaciones de bots de vista previa ni las solicitudes distintas de GET.
6. Donaciones
Cuando dona mediante el botón «Buy us a coffee», el pago lo tramita Stripe. Los datos de la tarjeta se introducen directamente en el propio formulario de pago de Stripe y no llegan a wiacode.com. Este sitio solo transmite al servicio de pago el importe y la moneda de la donación, y no posee datos de tarjeta ni la clave secreta (secret key) de Stripe.
7. Información que la empresa no recoge
- No se recoge información de identificación personal salvo que el usuario la facilite voluntariamente.
- No se almacenan en el servidor los datos de los WIA Code escaneados.
- No se utilizan cookies ni identificadores con fines publicitarios, analíticos o de seguimiento por terceros.
- Los datos personales del usuario no se venden, no se intercambian ni se comparten con terceros.
Artículo 3 (Tratamiento y plazo de conservación de los datos personales)
La empresa trata y conserva los datos personales dentro del plazo de conservación y uso fijado por la ley o consentido por el titular en el momento de la recogida. El plazo de conservación de cada dato es el siguiente.
| Categoría | Plazo de conservación |
|---|---|
| Imágenes enviadas para la decodificación en la nube | Destrucción inmediata tras la decodificación (no se almacenan) |
| Contenido de la participación en eventos | Hasta que se cumpla la finalidad de la celebración del evento (entrega de la recompensa completada y evento finalizado). Si el titular solicita la supresión, se destruye sin demora |
| Señales de abuso del evento (hash con salt de IP y User-Agent) | Durante el tiempo necesario para evaluar la participación correspondiente; se destruyen junto con el contenido de la participación |
| Hash con salt de IP y User-Agent del contador de uso anónimo | Máximo 24 horas |
| Datos de inicio de sesión (identificador de cuenta, correo, apodo, URL de imagen de perfil, plan, rol, proveedor) | Destrucción sin demora al darse de baja como miembro (solicitud de eliminación de cuenta) |
| Datos de enlaces directos (token, cuenta propietaria, destino, estado, nota, verificación de dominio, totales diarios de visualizaciones) | Destrucción sin demora cuando el usuario elimina el enlace o se da de baja como miembro |
| Datos de suscripción (correo, ID de cliente de pago, estado de la suscripción) | Durante el período de uso de la suscripción y, tras su fin o la baja como miembro, durante los plazos legales de conservación que se indican a continuación. Los datos sin obligación legal de conservación se destruyen sin demora al darse de baja como miembro |
| Registros sobre contrato o desistimiento, pago de contraprestación y suministro de bienes y servicios | 5 años conforme a la «Ley de protección del consumidor en el comercio electrónico, etc.» |
| Registros sobre reclamaciones de consumidores o resolución de controversias | 3 años conforme a la «Ley de protección del consumidor en el comercio electrónico, etc.» |
| Otros registros de tramitación de pagos que la empresa conserva para el funcionamiento del servicio (registros de procesamiento de webhooks, etc.) | 3 años |
| Hash diario para evitar el recuento duplicado de visualizaciones de enlaces directos | Máximo 40 días |
| Importe y moneda de la donación | La empresa no posee datos de tarjeta. Los registros de pago los conserva Stripe conforme a la política de privacidad de Stripe |
| Contenido de las consultas | Hasta que finalice la tramitación de la consulta |
No obstante, si existen registros cuya conservación durante un período determinado exija la legislación aplicable, se conservarán durante el plazo que esta establezca.
Artículo 4 (Comunicación de datos personales a terceros)
La empresa trata los datos personales de los titulares únicamente dentro del alcance indicado en el artículo 1 y solo comunica datos personales a terceros en los supuestos de los artículos 17 y 18 de la «Ley de protección de datos personales», como el consentimiento del titular o una disposición especial de la ley. Actualmente, la empresa no comunica los datos personales del usuario a terceros.
Artículo 5 (Encargo del tratamiento de datos personales)
Para prestar el servicio con fluidez, la empresa encarga el tratamiento de datos personales del siguiente modo. Al celebrar el contrato de encargo, la empresa establece por escrito, conforme al artículo 26 de la «Ley de protección de datos personales», la prohibición de tratar datos personales fuera de la finalidad del encargo, las medidas de protección técnicas y organizativas, la limitación de la subcontratación, la gestión y supervisión del encargado y la responsabilidad, incluida la indemnización, y supervisa que el encargado trate los datos personales de forma segura.
| Encargado | Tarea encargada | Datos tratados |
|---|---|---|
| Stripe, Inc. y sus empresas afiliadas | Tramitación de pagos de donaciones y de planes de pago (suscripciones), tramitación de reembolsos y disputas de pago | Importe y moneda de la donación o plan de suscripción e importe, dirección de correo electrónico, ID de cliente de pago, así como los datos de pago que el usuario introduce directamente en el formulario de pago de Stripe (no pasan por la empresa) |
| Servicio de cuenta común de WIA (servicio de inicio de sesión integrado operado por la empresa) | Autenticación de miembros y mantenimiento del estado de la sesión | Datos de inicio de sesión del artículo 2, apartado 4 |
Los proveedores externos de inicio de sesión (p. ej., Google, Kakao) que el usuario elige al iniciar sesión son servicios independientes a los que se aplican las condiciones del servicio y la política de privacidad entre el usuario y dicho proveedor; la empresa solo recibe del proveedor los datos del artículo 2, apartado 4, y no transmite datos personales del usuario al proveedor.
Artículo 6 (Transferencia internacional de datos personales)
Para tramitar los pagos de donaciones y de planes de pago (suscripciones), la empresa transfiere datos personales al extranjero del siguiente modo. Esto solo ocurre si el usuario elige donar o suscribirse.
| Concepto | Contenido |
|---|---|
| Destinatario | Stripe, Inc. (EE. UU.) |
| Contacto del destinatario | El contacto indicado en la política de privacidad de Stripe (https://stripe.com/privacy) |
| País de destino | EE. UU. |
| Datos transferidos | Importe y moneda de la donación, plan de suscripción e importe, dirección de correo electrónico, ID de cliente de pago, así como los datos de pago que el usuario introduce directamente en el formulario de pago de Stripe (los datos de tarjeta, etc., se envían directamente a Stripe sin pasar por la empresa) |
| Fecha y método de transferencia | Se transmiten mediante comunicación de red cifrada en el momento en que el usuario realiza el pago de la donación o suscripción, y al renovar, cancelar o reembolsar la suscripción |
| Finalidad de uso | Autorización y facturación periódica de donaciones y pagos de suscripción, tramitación de cancelaciones, reembolsos y disputas |
| Plazo de conservación y uso | Conforme a la política de privacidad de Stripe y a la legislación aplicable |
El usuario puede rechazar la transferencia internacional anterior no donando y no suscribiéndose a un plan de pago. Tanto las donaciones como los planes de pago son opcionales y, aunque no se suscriba, las funciones básicas siguen utilizándose gratuitamente. Para las condiciones de los planes de pago, véase el artículo 5-2 y siguientes de las Condiciones del servicio.
Artículo 7 (Destrucción de los datos personales)
- Cuando los datos personales dejen de ser necesarios, por haber transcurrido el plazo de conservación o haberse cumplido la finalidad del tratamiento, la empresa los destruirá sin demora.
- Si, pese a haber transcurrido el plazo de conservación consentido por el titular o haberse cumplido la finalidad del tratamiento, los datos personales deben seguir conservándose conforme a otra legislación, se trasladarán a una base de datos (BD) separada o se conservarán en un lugar distinto.
- La información en forma de archivos electrónicos se eliminará de forma permanente por un método que impida reproducir el registro, y los datos personales registrados o almacenados en documentos en papel se destruirán triturándolos o incinerándolos.
Artículo 8 (Derechos y obligaciones del titular y del representante legal y modo de ejercerlos)
- El titular puede ejercer en cualquier momento frente a la empresa derechos como el de acceso, rectificación, supresión, solicitud de suspensión del tratamiento y retirada del consentimiento.
- Los derechos pueden ejercerse ante el responsable de protección de datos personales del artículo 12 o a través del correo electrónico de consultas del servicio (global@thekoreantoday.com), por escrito, por correo electrónico, etc., y la empresa actuará sin demora. Si solicita la eliminación de su cuenta, la empresa eliminará la cuenta junto con los enlaces directos que le pertenezcan.
- Los derechos pueden ejercerse por medio de un representante, como el representante legal del titular o una persona apoderada. En ese caso, deberá presentarse un poder conforme al formulario n.º 11 del anexo del «Aviso sobre los métodos de tratamiento de datos personales».
- Las solicitudes de acceso y de suspensión del tratamiento pueden ver limitados los derechos del titular conforme al artículo 35, apartado 4, y al artículo 37, apartado 2, de la «Ley de protección de datos personales».
- No puede solicitarse la rectificación ni la supresión de datos personales cuando otra legislación los designe expresamente como objeto de recogida.
- La empresa verifica si la persona que formula una solicitud en ejercicio de los derechos del titular es el propio titular o un representante legítimo.
- La empresa informa de que, respecto de los datos que conserva únicamente en una forma que no permite identificar a una persona determinada, como los valores hash del contador de uso anónimo, técnicamente no es posible atribuirlos a una persona concreta, por lo que puede resultar difícil atender solicitudes individuales de acceso y rectificación.
Artículo 9 (Medidas para garantizar la seguridad de los datos personales)
Conforme al artículo 29 de la «Ley de protección de datos personales», la empresa adopta las siguientes medidas técnicas, organizativas y físicas necesarias para garantizar la seguridad.
- Minimización desde el diseño: La generación y decodificación de WIA Code se realizan, en principio, en el dispositivo del usuario, para minimizar los propios datos personales que maneja el servidor.
- Conservación de hash en lugar del dato en claro: La dirección IP y el User-Agent usados para prevenir el abuso no se almacenan en claro, sino solo como hash con salt (en el caso de los eventos, como hash truncado).
- Cifrado en la transmisión: El servicio se presta mediante HTTPS (TLS), y la cookie de sesión está firmada criptográficamente para impedir su falsificación y alteración.
- No conservación de datos de pago: Los números de tarjeta y demás datos de tarjeta no se conservan en los sistemas de la empresa, y tampoco se encuentra en este sitio la clave secreta de Stripe.
- Gestión de permisos de acceso: El acceso a los sistemas de tratamiento de datos personales se limita al mínimo de personas necesario para el desempeño de las funciones.
- Medidas organizativas: Elaboración y ejecución de un plan de gestión interna, formación del personal que maneja datos personales
Artículo 10 (Instalación y funcionamiento de dispositivos de recogida automática de datos personales y modo de rechazarlos)
- Almacenamiento local (localStorage): La empresa utiliza el localStorage del navegador para recordar la configuración de idioma y los ajustes de la PWA del usuario. Estos datos no salen del dispositivo del usuario y no se envían a los servidores de la empresa.
- Cookies: La cookie que instala la empresa es
wia_sessionuna sola, y solo se instala después de que el usuario inicie sesión. Esta cookie- es una cookie host-only y no se comparte con subdominios,
- está firmada criptográficamente,
- caduca a los 30 días de su instalación o cuando el usuario cierra sesión.
- Contiene los datos de inicio de sesión del artículo 2, apartado 4, y se usa exclusivamente para mantener el estado de la sesión en los sitios del grupo WIA.
- La empresa no utiliza en absoluto cookies publicitarias, analíticas ni de seguimiento por terceros. Si el usuario no inicia sesión, este sitio no instala ninguna cookie.
- Modo de rechazo: El usuario puede evitar por completo la instalación de cookies no iniciando sesión. Además, puede rechazar o eliminar el almacenamiento de cookies en la configuración del navegador web (p. ej., Chrome — Configuración > Privacidad y seguridad > Cookies y otros datos de sitios, Safari — Preferencias > Privacidad). No obstante, si se rechaza el almacenamiento de cookies, no se mantiene el estado de la sesión y no podrán utilizarse funciones que requieren iniciar sesión, como la página personal. Mediante la función de eliminación de datos de sitios del navegador también pueden eliminarse los ajustes de idioma y de PWA guardados en localStorage.
- PWA y uso sin conexión: Al instalar WIA Code como PWA (Progressive Web App), el service worker (Service Worker) almacena en caché los archivos de la aplicación en el dispositivo del usuario, lo que permite escanear sin conexión. Solo se almacena en caché el código de la aplicación y no se almacenan en caché datos personales.
Artículo 11 (Datos personales de menores)
WIA Code está diseñado para que pueda utilizarlo cualquier edad. La empresa no recoge datos personales de menores de 14 años sin el consentimiento de su representante legal y, si tiene conocimiento de que se han recogido datos personales de un menor, los destruye sin demora. Si considera que un menor ha facilitado datos personales a la empresa, comuníquelo a través del contacto del artículo 12.
Artículo 12 (Responsable de protección de datos personales)
La empresa asume la responsabilidad general del tratamiento de datos personales y ha designado, como se indica a continuación, a un responsable de protección de datos personales para tramitar las reclamaciones de los titulares relacionadas con el tratamiento de datos personales y reparar los daños.
- Responsable de protección de datos personales: Yeon Sam-heum (director general)
- Correo electrónico: ceosmilestory@nate.com
- Teléfono: +82-1599-1045
- Consultas sobre el servicio: global@thekoreantoday.com
El titular puede dirigir al responsable de protección de datos personales todas las consultas, reclamaciones y solicitudes de reparación de daños relacionadas con la protección de datos personales surgidas durante el uso del servicio, y la empresa responderá y actuará sin demora ante las consultas del titular.
Artículo 13 (Vías de recurso ante la vulneración de derechos)
Para obtener reparación por una vulneración de datos personales, el titular puede solicitar la resolución de la controversia o asesoramiento a la Comisión de Mediación de Controversias sobre Datos Personales, al Centro de Denuncias de Vulneración de Datos Personales de la Agencia de Internet y Seguridad de Corea, etc. Para otras denuncias y consultas sobre vulneración de datos personales, diríjase a los organismos siguientes.
- Comisión de Mediación de Controversias sobre Datos Personales: (sin prefijo) 1833-6972 (www.kopico.go.kr)
- Centro de Denuncias de Vulneración de Datos Personales: (sin prefijo) 118 (privacy.kisa.or.kr)
- Fiscalía Suprema: (sin prefijo) 1301 (www.spo.go.kr)
- Agencia Nacional de Policía: (sin prefijo) 182 (ecrm.cyber.go.kr)
Quien haya sufrido una lesión de sus derechos o intereses por una resolución u omisión del responsable de un organismo público respecto de una solicitud conforme a los artículos 35 (acceso a los datos personales), 36 (rectificación y supresión de los datos personales) y 37 (suspensión del tratamiento de los datos personales, etc.) de la «Ley de protección de datos personales» podrá interponer un recurso administrativo conforme a lo dispuesto en la Ley de recursos administrativos.
Artículo 14 (Idioma prevalente)
Esta política de privacidad se ofrece en coreano y en inglés (/privacy.html). En caso de discrepancia de interpretación entre ambas versiones lingüísticas, prevalece la versión en coreano. Las traducciones que se ofrezcan en otros idiomas, en su caso, son meramente material de referencia para comodidad de los usuarios y carecen de carácter vinculante.
Artículo 15 (Modificación de la política de privacidad)
- Esta política de privacidad se aplica a partir del 11/10/2026.
- La empresa podrá modificar esta política por cambios en la legislación, las políticas o el servicio; en caso de modificación, publicará en esta página el contenido del cambio y la fecha de entrada en vigor y actualizará la fecha de última modificación indicada en la parte superior.
Disposición final
Esta política de privacidad entra en vigor el 11/10/2026.
- Razón social: SmileStory Co., Ltd.
- Representante: Yeon Sam-heum (Ph.D.)
- Número de registro mercantil: 109-86-17229
- Número de registro de venta por correspondencia: 2013-서울강서-0434
- Dirección: 서울특별시 강서구 마곡중앙6로 21, 5층 511호 D01 (마곡동, 이너매스마곡1차)
- Teléfono: +82-1599-1045
- Consultas sobre el servicio: global@thekoreantoday.com