Política de Privacidade
Data de vigência: 11/10/2026 · Última alteração: 11/10/2026
Este documento é uma tradução de referência, fornecida para conveniência do usuário. Somente o original em coreano tem eficácia jurídica e, havendo divergência de interpretação, prevalece a versão em coreano (Artigo 14). Inglês
A SmileStory Co., Ltd. (doravante a "Empresa") valoriza os dados pessoais dos titulares que utilizam o serviço WIA Code por ela operado (https://wiacode.com, doravante o "Serviço") e, nos termos do Artigo 30 da Lei de Proteção de Informações Pessoais, estabelece e divulga a seguinte Política de Privacidade para proteger os dados pessoais dos titulares e tratar de forma rápida e fluida as reclamações a eles relacionadas.
O WIA Code foi projetado desde o início para tratar o mínimo de dados pessoais. A geração e a decodificação de códigos ocorrem, por padrão, somente dentro do dispositivo do usuário (o navegador) e não são enviadas aos servidores da Empresa. Tanto o gerador quanto o leitor podem ser usados sem criar uma conta e, sem login, este site não instala nenhum cookie.
Artigo 1 (Finalidades do tratamento de dados pessoais)
A Empresa trata dados pessoais para as seguintes finalidades. Os dados pessoais tratados não serão usados para finalidades diversas das seguintes e, se a finalidade de uso mudar, a Empresa adotará as medidas necessárias, como obter consentimento separado, nos termos do Artigo 18 da Lei de Proteção de Informações Pessoais.
- Recebimento e análise de participações em eventos e entrega de recompensas — recebimento das participações nos eventos Founding Seats do WIA Code e "Jornada de 1 centena de milhões de pessoas", análise do conteúdo da participação, atribuição do número de participação e entrega de recompensas
- Prevenção de abusos em eventos — permitir que um responsável analise os casos em que várias participações são recebidas de uma mesma origem
- Estatísticas de uso anônimas — contabilizar de forma anônima a quantidade de WIA Code gerados e lidos nas páginas do gerador e do leitor e aplicar um limite diário por origem para que essa quantidade não seja inflada de forma fraudulenta
- Identificação de membros e disponibilização da página Minha Conta (opcional) — quando o usuário opta por fazer login, exibir sua própria página (/mypage/) e os links diretos e códigos a ela vinculados e manter o estado de login
- Prestação do serviço de links diretos (URLs encurtadas) — conduzir os endereços encurtados de wiacode.com criados pelo usuário ao destino, verificar a conta proprietária e processar a verificação de domínio
- Processamento e gestão de pagamentos de planos pagos (assinaturas) — pagamento da assinatura escolhida pelo usuário, aplicação do plano, tratamento de cancelamentos, reembolsos e disputas de pagamento e regularização de assinaturas em duplicidade
- Processamento de doações — repassar ao processador de pagamentos o valor e a moeda das doações voluntárias feitas por meio do botão "Buy us a coffee" (Pague-nos um café)
- Decodificação na nuvem (opcional) — quando a decodificação no dispositivo falha e o usuário pressiona por conta própria o botão "Decodificação na nuvem", decodificar essa imagem única e devolver o resultado
- Atendimento de consultas — responder às consultas enviadas pelo usuário à Empresa e tratar disputas
Artigo 2 (Dados pessoais tratados)
A Empresa trata apenas o mínimo de dados pessoais necessário para cada função do Serviço, como segue. Cada dado é tratado somente quando o usuário efetivamente utiliza a função correspondente; se a função não for utilizada, esse dado não é coletado de modo algum.
1. Informações tratadas somente no dispositivo e não enviadas ao servidor
- Configurações de idioma e de PWA: são armazenadas somente no armazenamento do navegador do usuário (localStorage) e não são enviadas aos servidores da Empresa.
- Imagem da câmera: é usada somente para a leitura de WIA Code em tempo real; é totalmente processada no dispositivo do usuário e não é enviada aos servidores da Empresa. No entanto, somente quando o usuário pressiona por conta própria o botão opcional "Decodificação na nuvem" após a falha da decodificação no dispositivo, essa imagem única é enviada aos servidores da Empresa para decodificação, e a Empresa não a armazena.
- Conteúdo dos WIA Code lidos: a Empresa não armazena no servidor o conteúdo dos códigos lidos pelo usuário.
2. Participação em eventos (Founding Seats do WIA Code / Jornada de 1 centena de milhões de pessoas)
As seguintes informações são registradas somente quando o usuário envia um formulário de participação em um evento. O simples fato de visualizar as páginas dos eventos ou de gerar ou ler códigos não resulta na coleta de nenhum dos itens abaixo.
- Conteúdo da participação: a conta com a qual o login foi feito, o país escolhido pelo usuário, a URL da publicação pública em rede social fornecida pelo usuário, o nome de exibição, a imagem que o usuário anexar opcionalmente e o endereço de e-mail para receber a recompensa
- Sinais de abuso (com hash): o endereço IP e a cadeia User-Agent do navegador no momento do envio da participação, cada um como um valor ao qual foi acrescentado um sal (salt), aplicado hash e depois parcialmente truncado. A Empresa não armazena o texto original do endereço IP nem do User-Agent. Esses valores de hash existem para uma única finalidade: permitir que um responsável analise os casos em que várias participações são recebidas de uma mesma origem; não são usados para bloquear ninguém automaticamente (endereços de redes compartilhadas e de NAT de operadoras podem legitimamente coincidir) e não são vinculados a nenhuma atividade fora do formulário de participação.
3. Contador de uso anônimo
As páginas do gerador e do leitor contabilizam a quantidade de vezes que um WIA Code é gerado ou lido com sucesso. Esse contador é anônimo por concepção e funciona da seguinte forma.
- Sem informações de identidade: as requisições de contagem não carregam cookies (
credentials: 'omit') e não há vínculo com conta nem identificador de dispositivo. A Empresa não pode atribuir uma quantidade específica a uma pessoa específica. - Token de uso único: antes da contagem, a página recebe da Empresa um token assinado de curta validade. O token contém apenas o horário e um valor aleatório, não contém informações sobre o usuário e pode ser usado uma única vez.
- Limite contra abusos (com hash): para manter os números honestos, define-se um teto de contagens por minuto e por dia para cada origem. Para aplicar o teto diário, o hash com sal do endereço IP e do User-Agent do navegador é mantido por no máximo 24 horas. O texto original do endereço IP e do User-Agent não é armazenado, e esse hash não é vinculado a nenhuma conta nem a qualquer outra atividade no site.
4. Login (opcional)
O gerador e o leitor podem ser usados sem conta. Quando o usuário opta por fazer login pelo botão "Login" no topo do site (que usa o serviço de conta comum da WIA), a Empresa recebe as seguintes informações.
- Identificador da conta, endereço de e-mail, apelido, URL da imagem de perfil, plano de associação, função (role) e provedor usado no login (por exemplo, Google, Kakao)
- A Empresa não recebe a senha do usuário.
Somente quando o usuário utiliza um plano pago (assinatura), os seguintes itens são tratados adicionalmente.
- Endereço de e-mail (o e-mail da conta que contratou a assinatura)
- ID de cliente de pagamento (o número de identificação de cliente que a Stripe atribui ao usuário)
- Situação da assinatura (plano, distinção mensal ou anual, data de término do período de pagamento em curso, se há cancelamento programado, se o plano foi retirado por reembolso ou disputa etc.)
- A Empresa não armazena números de cartão. Os dados do cartão são inseridos pelo usuário diretamente no formulário de pagamento da Stripe e não passam pela Empresa.
5. Links diretos (endereços encurtados de wiacode.com)
- Token encurtado, conta proprietária, URL de destino e seu host, indicadores de situação e nota opcional que o usuário deixa para si
- Se o usuário verificar seu próprio domínio, o nome desse domínio e o resultado da verificação
- Quantidade diária de acessos por link. Essa quantidade é um total e não um registro (log) de cada acesso. No entanto, para contar um mesmo visitante apenas uma vez por dia, no momento do acesso é mantido, junto com o link e a data, o hash do endereço IP e do User-Agent do navegador calculado com um sal usado somente naquele dia. O texto original do endereço IP e do User-Agent não é armazenado; quando o dia muda, o valor do mesmo visitante muda, de modo que não é possível rastreá-lo de um dia para outro, e o hash é excluído ao fim do prazo de retenção (no máximo 40 dias). Acessos de robôs de pré-visualização e requisições diferentes de GET não são contados.
6. Doações
Quando se doa pelo botão "Buy us a coffee", o pagamento é processado pela Stripe. Os dados do cartão são inseridos diretamente no formulário de pagamento próprio da Stripe e não chegam a wiacode.com. Este site repassa ao serviço de pagamento apenas o valor e a moeda da doação e não possui os dados do cartão nem a chave secreta (secret key) da Stripe.
7. Informações que a Empresa não coleta
- Não coleta informações de identificação pessoal, a menos que o usuário as forneça voluntariamente.
- Não armazena no servidor os dados dos WIA Code lidos.
- Não utiliza cookies nem identificadores para fins de publicidade, análise ou rastreamento por terceiros.
- Não vende, troca nem compartilha com terceiros os dados pessoais do usuário.
Artigo 3 (Tratamento e prazos de retenção dos dados pessoais)
A Empresa trata e retém os dados pessoais dentro do prazo de retenção e uso previsto em lei ou do prazo consentido pelo titular no momento da coleta. Os prazos de retenção de cada item são os seguintes.
| Categoria | Prazo de retenção |
|---|---|
| Imagem enviada para decodificação na nuvem | Descartada imediatamente após o processamento da decodificação (não armazenada) |
| Conteúdo da participação em eventos | Até o cumprimento da finalidade de operação do evento (conclusão da entrega das recompensas e encerramento do evento). Se o titular solicitar a exclusão, é destruído sem demora |
| Sinais de abuso em eventos (hash com sal de IP e User-Agent) | Pelo período necessário à análise da participação correspondente; destruídos junto com o conteúdo da participação |
| Hash com sal de IP e User-Agent do contador de uso anônimo | No máximo 24 horas |
| Informações de login (identificador da conta, e-mail, apelido, URL da imagem de perfil, plano, função, provedor) | Destruídas sem demora com o cancelamento da condição de membro (solicitação de exclusão da conta) |
| Informações de links diretos (token, conta proprietária, destino, situação, nota, verificação de domínio, total diário de acessos) | Destruídas sem demora quando o usuário exclui o link ou cancela a condição de membro |
| Informações de assinatura (e-mail, ID de cliente de pagamento, situação da assinatura) | Durante o período de uso da assinatura e, após o término da assinatura ou o cancelamento da condição de membro, durante o prazo legal de guarda indicado abaixo. As informações sem obrigação legal de guarda são destruídas sem demora com o cancelamento da condição de membro |
| Registros sobre contratos ou arrependimento, pagamento de valores e fornecimento de bens e serviços | 5 anos, conforme a Lei de Proteção do Consumidor no Comércio Eletrônico, etc. |
| Registros sobre reclamações de consumidores ou tratamento de disputas | 3 anos, conforme a Lei de Proteção do Consumidor no Comércio Eletrônico, etc. |
| Outros registros de processamento de pagamentos que a Empresa mantém para operar o Serviço (registros de processamento de webhooks etc.) | 3 anos |
| Hash diário para evitar contagem duplicada de acessos a links diretos | No máximo 40 dias |
| Valor e moeda das doações | A Empresa não possui dados de cartão. Os registros de pagamento são mantidos pela Stripe, conforme a política de privacidade da Stripe |
| Conteúdo das consultas | Até a conclusão do tratamento da consulta |
No entanto, se a legislação aplicável exigir a guarda de determinados registros por certo período, eles serão guardados pelo prazo fixado por essa legislação.
Artigo 4 (Fornecimento de dados pessoais a terceiros)
A Empresa trata os dados pessoais dos titulares somente dentro do escopo indicado no Artigo 1 e os fornece a terceiros apenas nos casos enquadrados nos Artigos 17 e 18 da Lei de Proteção de Informações Pessoais, como o consentimento do titular ou disposição especial de lei. Atualmente, a Empresa não fornece dados pessoais dos usuários a terceiros.
Artigo 5 (Terceirização do tratamento de dados pessoais)
Para a boa prestação do Serviço, a Empresa terceiriza o tratamento de dados pessoais como segue. Ao celebrar o contrato de terceirização, nos termos do Artigo 26 da Lei de Proteção de Informações Pessoais, a Empresa estabelece por escrito as questões relativas à proibição de tratar dados pessoais para fins diversos da execução do encargo, às medidas de proteção técnicas e administrativas, à restrição de subcontratação, à gestão e supervisão do operador e à responsabilidade, como a indenização por danos, e supervisiona se o operador trata os dados pessoais com segurança.
| Operador | Atividade terceirizada | Itens tratados |
|---|---|---|
| Stripe, Inc. e suas afiliadas | Processamento de pagamentos de doações e de planos pagos (assinaturas), tratamento de reembolsos e disputas | Valor e moeda da doação, ou plano e valor da assinatura, endereço de e-mail, ID de cliente de pagamento e as informações de pagamento que o usuário insere diretamente no formulário de pagamento da Stripe (sem passar pela Empresa) |
| Serviço de conta comum da WIA (serviço de login integrado operado pela Empresa) | Autenticação de membros e manutenção do estado de login | Informações de login do Artigo 2, parágrafo 4 |
Os provedores de login externos que o usuário escolhe ao fazer login (por exemplo, Google, Kakao) são serviços distintos, aos quais se aplicam os termos de uso e a política de privacidade vigentes entre o usuário e esse provedor; a Empresa apenas recebe do provedor as informações do Artigo 2, parágrafo 4, e não repassa os dados pessoais do usuário ao provedor.
Artigo 6 (Transferência internacional de dados pessoais)
Para processar os pagamentos de doações e de planos pagos (assinaturas), a Empresa transfere dados pessoais ao exterior como segue. Isso ocorre somente quando o usuário opta por doar ou assinar.
| Item | Detalhe |
|---|---|
| Destinatário da transferência | Stripe, Inc. (Estados Unidos) |
| Contato do destinatário | O contato indicado na política de privacidade da Stripe (https://stripe.com/privacy) |
| País de destino | Estados Unidos |
| Itens transferidos | Valor e moeda da doação, plano e valor da assinatura, endereço de e-mail, ID de cliente de pagamento e as informações de pagamento que o usuário insere diretamente no formulário de pagamento da Stripe (os dados do cartão etc. são enviados diretamente à Stripe, sem passar pela Empresa) |
| Data e forma da transferência | Transmitidos por comunicação de rede criptografada no momento em que o usuário realiza o pagamento da doação ou da assinatura e no momento do processamento da renovação, do cancelamento ou do reembolso da assinatura |
| Finalidade de uso | Autorização e cobrança periódica dos pagamentos de doações e assinaturas; tratamento de cancelamentos, reembolsos e disputas |
| Prazo de retenção e uso | Conforme a política de privacidade da Stripe e a legislação aplicável |
O usuário pode recusar a transferência internacional acima não fazendo doações e não contratando plano pago. Tanto as doações quanto os planos pagos são opcionais e, mesmo que não sejam contratados, as funções básicas continuam de uso gratuito. Para os termos dos planos pagos, consulte o Artigo 5-2 e seguintes dos Termos de Uso do Serviço.
Artigo 7 (Destruição de dados pessoais)
- Quando os dados pessoais se tornarem desnecessários, por decurso do prazo de retenção, cumprimento da finalidade do tratamento ou outro motivo, a Empresa os destruirá sem demora.
- Se, mesmo expirado o prazo de retenção consentido pelo titular ou cumprida a finalidade do tratamento, os dados pessoais precisarem continuar guardados por força de outra lei, eles serão guardados transferindo-os para um banco de dados (DB) separado ou alterando o local de guarda.
- As informações em forma de arquivos eletrônicos são excluídas permanentemente por método que impeça a reprodução do registro, e os dados pessoais registrados ou guardados em documentos de papel são destruídos por trituração ou incineração.
Artigo 8 (Direitos e deveres dos titulares e de seus representantes legais e forma de exercício)
- O titular pode exercer perante a Empresa, a qualquer momento, direitos como solicitar o acesso, a retificação, a exclusão e a suspensão do tratamento de seus dados pessoais e revogar o consentimento.
- Os direitos podem ser exercidos por escrito, por e-mail ou por outros meios perante o encarregado de proteção de dados pessoais do Artigo 12 ou pelo e-mail de consultas do Serviço (global@thekoreantoday.com), e a Empresa agirá sem demora. Se a exclusão da conta for solicitada, a Empresa excluirá a conta juntamente com os links diretos a ela vinculados.
- Os direitos podem ser exercidos por meio de representante, como o representante legal do titular ou pessoa por ele autorizada. Nesse caso, deve-se apresentar procuração conforme o formulário do Anexo nº 11 do Aviso sobre Métodos de Tratamento de Informações Pessoais.
- As solicitações de acesso e de suspensão do tratamento podem ser limitadas nos termos do Artigo 35, parágrafo 4, e do Artigo 37, parágrafo 2, da Lei de Proteção de Informações Pessoais.
- A retificação e a exclusão de dados pessoais não podem ser solicitadas quando outra lei indicar expressamente que esses dados são objeto de coleta.
- A Empresa verifica se a pessoa que faz a solicitação no exercício dos direitos do titular é o próprio titular ou seu representante legítimo.
- A Empresa informa que, quanto às informações que mantém apenas em forma que não permite identificar uma pessoa específica, como os valores de hash do contador de uso anônimo, pode ser difícil atender a solicitações individuais de acesso ou retificação, por não ser tecnicamente possível atribuí-las a uma pessoa específica.
Artigo 9 (Medidas para garantir a segurança dos dados pessoais)
Nos termos do Artigo 29 da Lei de Proteção de Informações Pessoais, a Empresa adota as seguintes medidas técnicas, administrativas e físicas necessárias para garantir a segurança.
- Minimização desde a concepção: a geração e a decodificação de WIA Code são processadas, por padrão, dentro do dispositivo do usuário, de modo que os próprios dados pessoais manejados pelo servidor sejam minimizados.
- Guarda de hash em vez do texto original: o endereço IP e o User-Agent usados para prevenir abusos não são armazenados em texto original, mas somente como hash com sal (hash truncado, no caso de eventos).
- Criptografia na transmissão: o Serviço é prestado por HTTPS (TLS), e o cookie de login é assinado criptograficamente para impedir falsificação ou adulteração.
- Não retenção de dados de pagamento: a Empresa não mantém em seus sistemas dados de cartão, como o número do cartão, e também não mantém a chave secreta da Stripe neste site.
- Gestão de permissões de acesso: o acesso aos sistemas de tratamento de dados pessoais é limitado ao mínimo de pessoas necessário para o desempenho das funções.
- Medidas administrativas: elaboração e execução de plano de gestão interna e treinamento do pessoal que manipula dados pessoais
Artigo 10 (Instalação, operação e recusa de dispositivos de coleta automática de dados pessoais)
- Armazenamento local (localStorage): a Empresa usa o localStorage do navegador para lembrar as configurações de idioma e de PWA do usuário. Essas informações não saem do dispositivo do usuário e não são enviadas aos servidores da Empresa.
- Cookies: o único cookie que a Empresa instala é o
wia_session, um cookie único, instalado somente depois que o usuário faz login. Esse cookie- é um cookie host-only, que não é compartilhado com subdomínios,
- é assinado criptograficamente,
- expira 30 dias após a instalação ou quando o usuário faz logout.
- contém as informações de login do Artigo 2, parágrafo 4, e é usado somente para manter o estado de login nos sites do grupo WIA.
- A Empresa não utiliza, de modo algum, cookies de publicidade, de análise ou de rastreamento por terceiros. Se o usuário não fizer login, este site não instala nenhum cookie.
- Forma de recusa: o usuário pode evitar totalmente a instalação de cookies não fazendo login. Também pode recusar ou excluir o armazenamento de cookies nas configurações do navegador (por exemplo, Chrome — Configurações > Privacidade e segurança > Cookies e outros dados do site; Safari — Preferências > Privacidade). No entanto, se o armazenamento de cookies for recusado, o estado de login não será mantido e as funções que exigem login, como a página Minha Conta, não poderão ser usadas. As configurações de idioma e de PWA armazenadas no localStorage também podem ser excluídas pela função de exclusão de dados de sites do navegador.
- PWA e uso off-line: ao instalar o WIA Code como PWA (Progressive Web App), o service worker (Service Worker) coloca em cache os arquivos do aplicativo no dispositivo do usuário, o que permite a leitura off-line. Somente o código do aplicativo é colocado em cache; dados pessoais não são colocados em cache.
Artigo 11 (Dados pessoais de crianças)
O WIA Code foi projetado para ser usado por pessoas de todas as idades. A Empresa não coleta dados pessoais de crianças menores de 14 anos sem o consentimento de seu representante legal e, se tomar conhecimento de que dados pessoais de uma criança foram coletados, os destruirá sem demora. Se julgar que uma criança forneceu dados pessoais à Empresa, comunique pelo contato do Artigo 12.
Artigo 12 (Encarregado de proteção de dados pessoais)
A Empresa assume a responsabilidade geral pelo tratamento de dados pessoais e designou o seguinte encarregado de proteção de dados pessoais para tratar as reclamações dos titulares e reparar danos relacionados a esse tratamento.
- Encarregado de proteção de dados pessoais: Yeon Sam-heum (Diretor Representante)
- E-mail: ceosmilestory@nate.com
- Telefone: +82-1599-1045
- Consultas sobre o Serviço: global@thekoreantoday.com
O titular pode dirigir ao encarregado de proteção de dados pessoais todas as consultas, reclamações e pedidos de reparação relacionados à proteção de dados pessoais surgidos no uso do Serviço, e a Empresa responderá e tratará sem demora as consultas do titular.
Artigo 13 (Meios de reparação por violação de direitos)
Para obter reparação por violação de dados pessoais, o titular pode solicitar resolução de disputa ou aconselhamento ao Comitê de Mediação de Disputas de Informações Pessoais, ao Centro de Denúncias de Violação de Informações Pessoais da Agência de Internet e Segurança da Coreia, entre outros. Para outras denúncias e consultas sobre violação de dados pessoais, consulte os seguintes órgãos.
- Comitê de Mediação de Disputas de Informações Pessoais: (sem código de área) 1833-6972 (www.kopico.go.kr)
- Centro de Denúncias de Violação de Informações Pessoais: (sem código de área) 118 (privacy.kisa.or.kr)
- Procuradoria Suprema: (sem código de área) 1301 (www.spo.go.kr)
- Agência Nacional de Polícia: (sem código de área) 182 (ecrm.cyber.go.kr)
Quem tiver seus direitos ou interesses lesados por ato ou omissão do dirigente de órgão público em relação aos pedidos previstos no Artigo 35 (acesso a dados pessoais), no Artigo 36 (retificação e exclusão de dados pessoais) e no Artigo 37 (suspensão do tratamento de dados pessoais etc.) da Lei de Proteção de Informações Pessoais poderá interpor recurso administrativo, conforme dispõe a Lei de Recursos Administrativos.
Artigo 14 (Idioma prevalecente)
Esta Política de Privacidade é disponibilizada em versão em coreano e versão em inglês (/privacy.html). Havendo divergência de interpretação entre as duas versões, prevalece a versão em coreano. As traduções disponibilizadas em outros idiomas, se houver, são apenas material de referência para conveniência do usuário e não têm caráter vinculante.
Artigo 15 (Alteração da Política de Privacidade)
- Esta Política de Privacidade aplica-se a partir de 11/10/2026.
- A Empresa pode alterar esta política em razão de mudanças na legislação, nas políticas ou no Serviço e, ao fazê-lo, publicará nesta página o conteúdo da alteração e a data de vigência e atualizará a data da última alteração indicada no topo.
Disposição final
Esta Política de Privacidade entra em vigor em 11/10/2026.
- Razão social: SmileStory Co., Ltd.
- Representante: Yeon Sam-heum (Ph.D.)
- Número de registro empresarial: 109-86-17229
- Número de notificação de venda por correspondência: 2013-서울강서-0434
- Endereço: 서울특별시 강서구 마곡중앙6로 21, 5층 511호 D01 (마곡동, 이너매스마곡1차)
- Telefone: +82-1599-1045
- Consultas sobre o Serviço: global@thekoreantoday.com