Política de privacidad

Fecha de entrada en vigor: 11/10/2026 · Última modificación: 11/10/2026

Este documento es una traducción de referencia para comodidad de los usuarios. Solo el original en coreano tiene efecto jurídico y, en caso de discrepancia de interpretación, prevalece la versión en coreano (artículo 14). English

SmileStory Co., Ltd. (en adelante, la «empresa») concede gran importancia a los datos personales de los titulares que utilizan el servicio WIA Code (https://wiacode.com, en adelante, el «servicio») que opera, y, conforme al artículo 30 de la «Ley de protección de datos personales», establece y hace pública la siguiente política de privacidad para proteger los datos personales de los titulares y tramitar con prontitud y fluidez las reclamaciones al respecto.

WIA Code se diseñó desde el principio para tratar la mínima cantidad de datos personales. La generación y la decodificación de códigos se realizan, en principio, únicamente en el dispositivo (navegador) del usuario y no se envían a los servidores de la empresa. Tanto el generador como el escáner pueden utilizarse sin crear una cuenta y, mientras no inicie sesión, este sitio no instala ninguna cookie.

Artículo 1 (Finalidades del tratamiento de datos personales)

La empresa trata datos personales para las siguientes finalidades. Los datos personales tratados no se utilizan para fines distintos de los siguientes, y si cambia la finalidad de uso, la empresa adoptará las medidas necesarias, como recabar un consentimiento separado conforme al artículo 18 de la «Ley de protección de datos personales».

  1. Recepción y evaluación de participaciones en eventos y entrega de recompensas — recepción de participaciones en los eventos WIA Code Founding Seats y «El viaje de cien millones de personas», revisión del contenido de la participación, asignación de número de participante, entrega de recompensas
  2. Prevención del abuso en los eventos — finalidad de que un encargado pueda revisar los casos en que se reciben varias participaciones desde el mismo origen
  3. Estadísticas de uso anónimas — recuento anónimo de las veces que se generan y escanean WIA Code en las páginas del generador y del escáner, y aplicación de un límite diario por origen para que esas cifras no se inflen de forma indebida
  4. Identificación de miembros y provisión de la página personal (opcional) — finalidad de mostrar, cuando el usuario elige iniciar sesión, la página del propio usuario (/mypage/) y los enlaces directos y códigos que le pertenecen, y de mantener el estado de la sesión
  5. Prestación del servicio de enlaces directos (URL cortas) — finalidad de conectar con el destino las direcciones cortas de wiacode.com creadas por el usuario, confirmar la cuenta propietaria y tramitar la verificación de dominio
  6. Tramitación y gestión de los pagos de planes de pago (suscripciones) — pago de la suscripción elegida por el usuario, aplicación del plan, tramitación de cancelaciones, reembolsos y disputas de pago, depuración de suscripciones duplicadas
  7. Tramitación de donaciones — finalidad de transmitir al intermediario de pagos el importe y la moneda de una donación voluntaria realizada mediante el botón «Buy us a coffee» (donar un café)
  8. Decodificación en la nube (opcional) — finalidad de decodificar la imagen (1 imagen) y devolver el resultado cuando falla la decodificación en el dispositivo y el propio usuario pulsa el botón «Decodificación en la nube»
  9. Atención de consultas — respuesta a las consultas que el usuario envíe a la empresa y tramitación de controversias

Artículo 2 (Categorías de datos personales tratados)

La empresa trata, según la función del servicio, únicamente los datos personales estrictamente necesarios. Cada dato se trata solo si el usuario utiliza realmente la función correspondiente, y si no se utiliza la función, ese dato no se recoge en absoluto.

1. Información que se trata solo en el dispositivo y no se envía al servidor

2. Participación en eventos (WIA Code Founding Seats / El viaje de cien millones de personas)

Los siguientes datos se registran únicamente cuando el usuario envía un formulario de participación en un evento. El mero hecho de ver la página del evento o de generar y escanear códigos no supone la recogida de ninguno de los datos siguientes.

3. Contadores de uso anónimos

Las páginas del generador y del escáner cuentan las veces que se genera o se escanea correctamente un WIA Code. Este contador es anónimo por diseño y funciona del siguiente modo.

4. Inicio de sesión (opcional)

El generador y el escáner pueden usarse sin cuenta. Si el usuario elige iniciar sesión mediante el botón «Iniciar sesión» situado en la parte superior del sitio (utilizando el servicio de cuenta común de WIA), la empresa recibe los siguientes datos.

Solo si utiliza un plan de pago (suscripción) se tratan además los siguientes datos.

5. Enlaces directos (direcciones cortas de wiacode.com)

6. Donaciones

Cuando dona mediante el botón «Buy us a coffee», el pago lo tramita Stripe. Los datos de la tarjeta se introducen directamente en el propio formulario de pago de Stripe y no llegan a wiacode.com. Este sitio solo transmite al servicio de pago el importe y la moneda de la donación, y no posee datos de tarjeta ni la clave secreta (secret key) de Stripe.

7. Información que la empresa no recoge

Artículo 3 (Tratamiento y plazo de conservación de los datos personales)

La empresa trata y conserva los datos personales dentro del plazo de conservación y uso fijado por la ley o consentido por el titular en el momento de la recogida. El plazo de conservación de cada dato es el siguiente.

CategoríaPlazo de conservación
Imágenes enviadas para la decodificación en la nubeDestrucción inmediata tras la decodificación (no se almacenan)
Contenido de la participación en eventosHasta que se cumpla la finalidad de la celebración del evento (entrega de la recompensa completada y evento finalizado). Si el titular solicita la supresión, se destruye sin demora
Señales de abuso del evento (hash con salt de IP y User-Agent)Durante el tiempo necesario para evaluar la participación correspondiente; se destruyen junto con el contenido de la participación
Hash con salt de IP y User-Agent del contador de uso anónimoMáximo 24 horas
Datos de inicio de sesión (identificador de cuenta, correo, apodo, URL de imagen de perfil, plan, rol, proveedor)Destrucción sin demora al darse de baja como miembro (solicitud de eliminación de cuenta)
Datos de enlaces directos (token, cuenta propietaria, destino, estado, nota, verificación de dominio, totales diarios de visualizaciones)Destrucción sin demora cuando el usuario elimina el enlace o se da de baja como miembro
Datos de suscripción (correo, ID de cliente de pago, estado de la suscripción)Durante el período de uso de la suscripción y, tras su fin o la baja como miembro, durante los plazos legales de conservación que se indican a continuación. Los datos sin obligación legal de conservación se destruyen sin demora al darse de baja como miembro
Registros sobre contrato o desistimiento, pago de contraprestación y suministro de bienes y servicios5 años conforme a la «Ley de protección del consumidor en el comercio electrónico, etc.»
Registros sobre reclamaciones de consumidores o resolución de controversias3 años conforme a la «Ley de protección del consumidor en el comercio electrónico, etc.»
Otros registros de tramitación de pagos que la empresa conserva para el funcionamiento del servicio (registros de procesamiento de webhooks, etc.)3 años
Hash diario para evitar el recuento duplicado de visualizaciones de enlaces directosMáximo 40 días
Importe y moneda de la donaciónLa empresa no posee datos de tarjeta. Los registros de pago los conserva Stripe conforme a la política de privacidad de Stripe
Contenido de las consultasHasta que finalice la tramitación de la consulta

No obstante, si existen registros cuya conservación durante un período determinado exija la legislación aplicable, se conservarán durante el plazo que esta establezca.

Artículo 4 (Comunicación de datos personales a terceros)

La empresa trata los datos personales de los titulares únicamente dentro del alcance indicado en el artículo 1 y solo comunica datos personales a terceros en los supuestos de los artículos 17 y 18 de la «Ley de protección de datos personales», como el consentimiento del titular o una disposición especial de la ley. Actualmente, la empresa no comunica los datos personales del usuario a terceros.

Artículo 5 (Encargo del tratamiento de datos personales)

Para prestar el servicio con fluidez, la empresa encarga el tratamiento de datos personales del siguiente modo. Al celebrar el contrato de encargo, la empresa establece por escrito, conforme al artículo 26 de la «Ley de protección de datos personales», la prohibición de tratar datos personales fuera de la finalidad del encargo, las medidas de protección técnicas y organizativas, la limitación de la subcontratación, la gestión y supervisión del encargado y la responsabilidad, incluida la indemnización, y supervisa que el encargado trate los datos personales de forma segura.

EncargadoTarea encargadaDatos tratados
Stripe, Inc. y sus empresas afiliadasTramitación de pagos de donaciones y de planes de pago (suscripciones), tramitación de reembolsos y disputas de pagoImporte y moneda de la donación o plan de suscripción e importe, dirección de correo electrónico, ID de cliente de pago, así como los datos de pago que el usuario introduce directamente en el formulario de pago de Stripe (no pasan por la empresa)
Servicio de cuenta común de WIA (servicio de inicio de sesión integrado operado por la empresa)Autenticación de miembros y mantenimiento del estado de la sesiónDatos de inicio de sesión del artículo 2, apartado 4

Los proveedores externos de inicio de sesión (p. ej., Google, Kakao) que el usuario elige al iniciar sesión son servicios independientes a los que se aplican las condiciones del servicio y la política de privacidad entre el usuario y dicho proveedor; la empresa solo recibe del proveedor los datos del artículo 2, apartado 4, y no transmite datos personales del usuario al proveedor.

Artículo 6 (Transferencia internacional de datos personales)

Para tramitar los pagos de donaciones y de planes de pago (suscripciones), la empresa transfiere datos personales al extranjero del siguiente modo. Esto solo ocurre si el usuario elige donar o suscribirse.

ConceptoContenido
DestinatarioStripe, Inc. (EE. UU.)
Contacto del destinatarioEl contacto indicado en la política de privacidad de Stripe (https://stripe.com/privacy)
País de destinoEE. UU.
Datos transferidosImporte y moneda de la donación, plan de suscripción e importe, dirección de correo electrónico, ID de cliente de pago, así como los datos de pago que el usuario introduce directamente en el formulario de pago de Stripe (los datos de tarjeta, etc., se envían directamente a Stripe sin pasar por la empresa)
Fecha y método de transferenciaSe transmiten mediante comunicación de red cifrada en el momento en que el usuario realiza el pago de la donación o suscripción, y al renovar, cancelar o reembolsar la suscripción
Finalidad de usoAutorización y facturación periódica de donaciones y pagos de suscripción, tramitación de cancelaciones, reembolsos y disputas
Plazo de conservación y usoConforme a la política de privacidad de Stripe y a la legislación aplicable

El usuario puede rechazar la transferencia internacional anterior no donando y no suscribiéndose a un plan de pago. Tanto las donaciones como los planes de pago son opcionales y, aunque no se suscriba, las funciones básicas siguen utilizándose gratuitamente. Para las condiciones de los planes de pago, véase el artículo 5-2 y siguientes de las Condiciones del servicio.

Artículo 7 (Destrucción de los datos personales)

  1. Cuando los datos personales dejen de ser necesarios, por haber transcurrido el plazo de conservación o haberse cumplido la finalidad del tratamiento, la empresa los destruirá sin demora.
  2. Si, pese a haber transcurrido el plazo de conservación consentido por el titular o haberse cumplido la finalidad del tratamiento, los datos personales deben seguir conservándose conforme a otra legislación, se trasladarán a una base de datos (BD) separada o se conservarán en un lugar distinto.
  3. La información en forma de archivos electrónicos se eliminará de forma permanente por un método que impida reproducir el registro, y los datos personales registrados o almacenados en documentos en papel se destruirán triturándolos o incinerándolos.

Artículo 8 (Derechos y obligaciones del titular y del representante legal y modo de ejercerlos)

  1. El titular puede ejercer en cualquier momento frente a la empresa derechos como el de acceso, rectificación, supresión, solicitud de suspensión del tratamiento y retirada del consentimiento.
  2. Los derechos pueden ejercerse ante el responsable de protección de datos personales del artículo 12 o a través del correo electrónico de consultas del servicio (global@thekoreantoday.com), por escrito, por correo electrónico, etc., y la empresa actuará sin demora. Si solicita la eliminación de su cuenta, la empresa eliminará la cuenta junto con los enlaces directos que le pertenezcan.
  3. Los derechos pueden ejercerse por medio de un representante, como el representante legal del titular o una persona apoderada. En ese caso, deberá presentarse un poder conforme al formulario n.º 11 del anexo del «Aviso sobre los métodos de tratamiento de datos personales».
  4. Las solicitudes de acceso y de suspensión del tratamiento pueden ver limitados los derechos del titular conforme al artículo 35, apartado 4, y al artículo 37, apartado 2, de la «Ley de protección de datos personales».
  5. No puede solicitarse la rectificación ni la supresión de datos personales cuando otra legislación los designe expresamente como objeto de recogida.
  6. La empresa verifica si la persona que formula una solicitud en ejercicio de los derechos del titular es el propio titular o un representante legítimo.
  7. La empresa informa de que, respecto de los datos que conserva únicamente en una forma que no permite identificar a una persona determinada, como los valores hash del contador de uso anónimo, técnicamente no es posible atribuirlos a una persona concreta, por lo que puede resultar difícil atender solicitudes individuales de acceso y rectificación.

Artículo 9 (Medidas para garantizar la seguridad de los datos personales)

Conforme al artículo 29 de la «Ley de protección de datos personales», la empresa adopta las siguientes medidas técnicas, organizativas y físicas necesarias para garantizar la seguridad.

Artículo 10 (Instalación y funcionamiento de dispositivos de recogida automática de datos personales y modo de rechazarlos)

  1. Almacenamiento local (localStorage): La empresa utiliza el localStorage del navegador para recordar la configuración de idioma y los ajustes de la PWA del usuario. Estos datos no salen del dispositivo del usuario y no se envían a los servidores de la empresa.
  2. Cookies: La cookie que instala la empresa es wia_session una sola, y solo se instala después de que el usuario inicie sesión. Esta cookie
    • es una cookie host-only y no se comparte con subdominios,
    • está firmada criptográficamente,
    • caduca a los 30 días de su instalación o cuando el usuario cierra sesión.
    • Contiene los datos de inicio de sesión del artículo 2, apartado 4, y se usa exclusivamente para mantener el estado de la sesión en los sitios del grupo WIA.
  3. La empresa no utiliza en absoluto cookies publicitarias, analíticas ni de seguimiento por terceros. Si el usuario no inicia sesión, este sitio no instala ninguna cookie.
  4. Modo de rechazo: El usuario puede evitar por completo la instalación de cookies no iniciando sesión. Además, puede rechazar o eliminar el almacenamiento de cookies en la configuración del navegador web (p. ej., Chrome — Configuración > Privacidad y seguridad > Cookies y otros datos de sitios, Safari — Preferencias > Privacidad). No obstante, si se rechaza el almacenamiento de cookies, no se mantiene el estado de la sesión y no podrán utilizarse funciones que requieren iniciar sesión, como la página personal. Mediante la función de eliminación de datos de sitios del navegador también pueden eliminarse los ajustes de idioma y de PWA guardados en localStorage.
  5. PWA y uso sin conexión: Al instalar WIA Code como PWA (Progressive Web App), el service worker (Service Worker) almacena en caché los archivos de la aplicación en el dispositivo del usuario, lo que permite escanear sin conexión. Solo se almacena en caché el código de la aplicación y no se almacenan en caché datos personales.

Artículo 11 (Datos personales de menores)

WIA Code está diseñado para que pueda utilizarlo cualquier edad. La empresa no recoge datos personales de menores de 14 años sin el consentimiento de su representante legal y, si tiene conocimiento de que se han recogido datos personales de un menor, los destruye sin demora. Si considera que un menor ha facilitado datos personales a la empresa, comuníquelo a través del contacto del artículo 12.

Artículo 12 (Responsable de protección de datos personales)

La empresa asume la responsabilidad general del tratamiento de datos personales y ha designado, como se indica a continuación, a un responsable de protección de datos personales para tramitar las reclamaciones de los titulares relacionadas con el tratamiento de datos personales y reparar los daños.

El titular puede dirigir al responsable de protección de datos personales todas las consultas, reclamaciones y solicitudes de reparación de daños relacionadas con la protección de datos personales surgidas durante el uso del servicio, y la empresa responderá y actuará sin demora ante las consultas del titular.

Artículo 13 (Vías de recurso ante la vulneración de derechos)

Para obtener reparación por una vulneración de datos personales, el titular puede solicitar la resolución de la controversia o asesoramiento a la Comisión de Mediación de Controversias sobre Datos Personales, al Centro de Denuncias de Vulneración de Datos Personales de la Agencia de Internet y Seguridad de Corea, etc. Para otras denuncias y consultas sobre vulneración de datos personales, diríjase a los organismos siguientes.

Quien haya sufrido una lesión de sus derechos o intereses por una resolución u omisión del responsable de un organismo público respecto de una solicitud conforme a los artículos 35 (acceso a los datos personales), 36 (rectificación y supresión de los datos personales) y 37 (suspensión del tratamiento de los datos personales, etc.) de la «Ley de protección de datos personales» podrá interponer un recurso administrativo conforme a lo dispuesto en la Ley de recursos administrativos.

Artículo 14 (Idioma prevalente)

Esta política de privacidad se ofrece en coreano y en inglés (/privacy.html). En caso de discrepancia de interpretación entre ambas versiones lingüísticas, prevalece la versión en coreano. Las traducciones que se ofrezcan en otros idiomas, en su caso, son meramente material de referencia para comodidad de los usuarios y carecen de carácter vinculante.

Artículo 15 (Modificación de la política de privacidad)

  1. Esta política de privacidad se aplica a partir del 11/10/2026.
  2. La empresa podrá modificar esta política por cambios en la legislación, las políticas o el servicio; en caso de modificación, publicará en esta página el contenido del cambio y la fecha de entrada en vigor y actualizará la fecha de última modificación indicada en la parte superior.

Disposición final

Esta política de privacidad entra en vigor el 11/10/2026.