Політика конфіденційності
Дата набрання чинності: 11.10.2026 · Дата останніх змін: 11.10.2026
Цей документ є довідковим перекладом, підготовленим для зручності користувачів. Юридичну силу має лише оригінал корейською мовою; у разі розбіжностей у тлумаченні переважну силу має корейський текст (стаття 14). English
SmileStory Co., Ltd. (далі — «Компанія») надає великого значення персональним даним суб'єктів даних, які користуються послугою WIA Code (https://wiacode.com, далі — «Послуга»), що її обслуговує Компанія, і відповідно до статті 30 «Закону про захист персональних даних» установлює та оприлюднює наведену нижче Політику конфіденційності з метою захисту персональних даних суб'єктів даних та оперативного і належного розгляду пов'язаних зі цим скарг.
WIA Code із самого початку розроблено так, щоб обробляти персональні дані якомога менше. Створення та декодування кодів за замовчуванням відбувається лише на пристрої користувача (у браузері) і не передається на сервери Компанії. Генератором і сканером можна користуватися без створення облікового запису, а якщо ви не входите в систему, цей сайт не встановлює жодних файлів cookie.
Стаття 1 (Цілі обробки персональних даних)
Компанія обробляє персональні дані для таких цілей. Оброблювані персональні дані не використовуються для цілей, інших ніж наведені нижче; у разі зміни цілі використання вживаються необхідні заходи, зокрема отримання окремої згоди відповідно до статті 18 «Закону про захист персональних даних».
- Прийом і розгляд заявок на участь у заходах та видача винагород — прийом заявок на участь у заходах WIA Code Founding Seats («Місця засновників») і «Подорож 1 сто мільйонів осіб», перевірка змісту заявок, присвоєння номера учасника, передача винагород
- Запобігання зловживанням у заходах — мета: щоб відповідальна особа могла перевірити випадки, коли з одного джерела надходить багато заявок
- Анонімна статистика використання — мета: анонімно підраховувати, скільки разів на сторінках генератора та сканера було створено та скановано WIA Code, і застосовувати добовий ліміт на кожне джерело, щоб ці числа не завищувалися недобросовісно
- Ідентифікація учасників і надання сторінки «Мій обліковий запис» (необов'язково) — мета: якщо користувач вирішив увійти в систему, відображати його власну сторінку (/mypage/) із належними їй прямими посиланнями та кодами і підтримувати стан входу
- Надання послуги прямих посилань (коротких URL) — мета: з'єднувати створену користувачем коротку адресу wiacode.com з її призначенням, перевіряти обліковий запис-власник і обробляти підтвердження домену
- Обробка та керування оплатою платних тарифних планів (підписки) — оплата обраної користувачем підписки, застосування тарифного плану, обробка скасування, відшкодування та платіжних спорів, упорядкування дубльованих підписок
- Обробка пожертв — мета: передавати платіжному посереднику суму й валюту добровільної пожертви, зробленої за допомогою кнопки «Buy us a coffee» («пригостіть нас кавою»)
- Хмарне декодування (необов'язково) — мета: якщо декодування на пристрої не вдалося і користувач сам натиснув кнопку «Хмарне декодування», декодувати відповідне 1 зображення та повернути результат
- Відповіді на звернення — відповіді на звернення, надіслані користувачем до Компанії, та вирішення спорів
Стаття 2 (Категорії оброблюваних персональних даних)
Компанія залежно від функцій Послуги обробляє лише мінімально необхідні персональні дані. Кожна категорія обробляється лише тоді, коли користувач фактично використовує відповідну функцію; якщо функція не використовується, відповідні дані не збираються взагалі.
1. Інформація, що обробляється лише на пристрої й не передається на сервер
- Мовні налаштування та налаштування PWA: зберігаються лише у сховищі браузера користувача (localStorage) і не передаються на сервери Компанії.
- Зображення з камери: використовується лише для сканування WIA Code в реальному часі; повністю обробляється на пристрої користувача і не передається на сервери Компанії. Проте якщо декодування на пристрої не вдалося і користувач сам натиснув необов'язкову кнопку «Хмарне декодування», і лише в цьому випадку, відповідне 1 зображення передається на сервер Компанії для декодування, а Компанія це зображення не зберігає.
- Вміст скановано́го WIA Code: Компанія не зберігає на сервері вміст коду, який просканував користувач.
2. Заявки на участь у заходах (WIA Code Founding Seats / Подорож 1 сто мільйонів осіб)
Нижченаведена інформація фіксується лише тоді, коли користувач подає заявку на участь у заході. Саме по собі перегляд сторінки заходу, створення чи сканування коду не призводить до збору жодних із наведених нижче даних.
- Зміст заявки: обліковий запис, з якого здійснено вхід, країна, обрана користувачем, URL публічної публікації в соціальній мережі, наданий користувачем, відображуване ім'я, зображення, яке користувач за бажанням додав, адреса електронної пошти для отримання винагороди
- Сигнали зловживання (хешовані): IP-адреса на момент подання заявки та рядок User-Agent браузера — значення, отримане хешуванням кожного з них з додаванням солі (salt) і подальшим усіченням частини. Компанія не зберігає оригінальні IP-адресу та User-Agent. Ці хеші існують лише з однією метою — щоб відповідальна особа могла перевірити випадки, коли з одного джерела надходить багато заявок; вони не використовуються для автоматичного блокування будь-кого (спільні мережі та NAT-адреси операторів можуть цілком законно збігатися) і не пов'язуються з жодною діяльністю поза формою заявки.
3. Анонімні лічильники використання
Сторінки генератора та сканера підраховують, скільки разів було створено або успішно скановано WIA Code. За задумом цей лічильник є анонімним і діє таким чином.
- Жодних ідентифікаційних даних: запити на підрахунок не передають файлів cookie (
credentials: 'omit'), немає ні прив'язки до облікового запису, ні ідентифікатора пристрою. Компанія не може віднести певну кількість до певної особи. - Одноразовий токен: перед підрахунком сторінка отримує від Компанії підписаний токен із коротким строком дії. Токен містить лише час і випадкове значення, не містить інформації про користувача й може бути використаний лише один раз.
- Обмеження зловживань (хешовані): щоб підраховані значення залишалися чесними, встановлено верхню межу кількості підрахунків з одного джерела на хвилину та на добу. Для застосування добового ліміту сольовий хеш IP-адреси та User-Agent браузера зберігається не довше ніж 24 години. Оригінальні IP-адреса та User-Agent не зберігаються, а цей хеш не пов'язується з жодним обліковим записом чи іншими діями на сайті.
4. Вхід (необов'язково)
Генератором і сканером можна користуватися без облікового запису. Якщо користувач вирішив увійти за допомогою кнопки «Вхід» у верхній частині сайту (за допомогою спільного облікового запису WIA), Компанія отримує таку інформацію.
- Ідентифікатор облікового запису, адреса електронної пошти, псевдонім, URL зображення профілю, тарифний план членства, роль (role), провайдер, використаний для входу (наприклад, Google, Kakao)
- Компанія не отримує пароль користувача.
Додатково обробляються такі дані лише у разі користування платним тарифним планом (підпискою).
- Адреса електронної пошти (електронна пошта облікового запису, який оформив підписку)
- Ідентифікатор платіжного клієнта (ідентифікаційний номер клієнта, присвоєний користувачу Stripe)
- Стан підписки (тарифний план, місячна чи річна, дата закінчення поточного платіжного періоду, чи заплановано скасування, чи відкликано тарифний план через відшкодування або спір тощо)
- Компанія не зберігає номери карток. Дані картки користувач вводить безпосередньо у платіжну форму Stripe, і вони не проходять через Компанію.
5. Прямі посилання (короткі адреси wiacode.com)
- Короткий токен, обліковий запис-власник, URL призначення та його хост, прапорці стану, необов'язкова примітка, яку користувач залишає для себе
- Якщо користувач підтверджує власний домен — назва цього домену та результат підтвердження
- Кількість переглядів посилання за добу. Ця кількість є сумою, а не записом (журналом) окремих переглядів. Однак, щоб рахувати одного й того самого відвідувача лише раз на добу, на момент перегляду разом із посиланням і датою зберігається хеш IP-адреси та User-Agent браузера, отриманий із застосуванням солі, що діє лише в цей день. Оригінальні IP-адреса та User-Agent не зберігаються; з настанням нової доби значення для того самого відвідувача змінюється, тому цей хеш неможливо відстежувати між днями, а після закінчення строку зберігання (не більш як 40 днів) він видаляється. Перегляди ботами попереднього перегляду та запити, відмінні від GET, не підраховуються.
6. Пожертви
Якщо ви робите пожертву кнопкою «Buy us a coffee», платіж обробляє Stripe. Дані картки вводяться безпосередньо у власну платіжну форму Stripe і не надходять на wiacode.com. Цей сайт передає платіжному сервісу лише суму й валюту пожертви та не має ні даних картки, ні секретного ключа (secret key) Stripe.
7. Інформація, яку Компанія не збирає
- Інформація, що ідентифікує особу, не збирається, якщо користувач не надав її добровільно.
- Дані скановано́го WIA Code на сервері не зберігаються.
- Файли cookie чи ідентифікатори для реклами, аналітики або відстеження 3-ми сторонами не використовуються.
- Персональні дані користувачів не продаються, не обмінюються і не передаються 3-м сторонам.
Стаття 3 (Обробка та строки зберігання персональних даних)
Компанія обробляє та зберігає персональні дані в межах строків зберігання та використання персональних даних, установлених законодавством, або строків зберігання та використання, на які отримано згоду суб'єкта даних під час збору персональних даних. Строки зберігання за кожною категорією такі.
| Категорія | Строк зберігання |
|---|---|
| Зображення, передане для хмарного декодування | Знищується одразу після декодування (не зберігається) |
| Зміст заявки на участь у заході | До досягнення мети проведення заходу (завершення видачі винагород і закінчення заходу). Якщо суб'єкт даних вимагає видалення — знищується без зволікання |
| Сигнали зловживання заходом (сольові хеші IP та User-Agent) | Протягом часу, необхідного для розгляду відповідної заявки; знищуються разом зі змістом заявки |
| Сольові хеші IP та User-Agent анонімного лічильника використання | Не довше ніж 24 години |
| Дані для входу (ідентифікатор облікового запису, електронна пошта, псевдонім, URL зображення профілю, тарифний план, роль, провайдер) | Знищуються без зволікання у разі виходу з членства (запиту на видалення облікового запису) |
| Дані прямих посилань (токен, обліковий запис-власник, призначення, стан, примітка, підтвердження домену, добові суми переглядів) | Знищуються без зволікання, коли користувач видаляє посилання або виходить із членства |
| Дані підписки (електронна пошта, ідентифікатор платіжного клієнта, стан підписки) | Протягом періоду користування підпискою, а після закінчення підписки або виходу з членства — протягом встановлених законом строків зберігання, наведених нижче. Інформація, яку не потрібно зберігати за законом, знищується без зволікання у разі виходу з членства |
| Записи про договір або відмову від договору, оплату та постачання товарів/послуг | 5 років відповідно до «Закону про захист прав споживачів в електронній комерції та ін.» |
| Записи про скарги споживачів або вирішення спорів | 3 роки відповідно до «Закону про захист прав споживачів в електронній комерції та ін.» |
| Інші записи обробки платежів, які Компанія зберігає для роботи Послуги (записи обробки вебхуків тощо) | 3 роки |
| Добовий хеш для запобігання повторному підрахунку переглядів прямих посилань | Не довше ніж 40 днів |
| Сума й валюта пожертви | Компанія не зберігає даних картки. Платіжні записи зберігає Stripe відповідно до політики конфіденційності Stripe |
| Зміст звернень | До завершення розгляду звернення |
Проте якщо відповідне законодавство вимагає зберігати певні записи протягом визначеного строку, такі записи зберігаються протягом строку, установленого цим законодавством.
Стаття 4 (Надання персональних даних 3-м сторонам)
Компанія обробляє персональні дані суб'єкта даних лише в межах, зазначених у статті 1, і надає персональні дані 3-м сторонам лише у випадках, передбачених статтями 17 і 18 «Закону про захист персональних даних», зокрема за згодою суб'єкта даних або на підставі спеціальних положень закону. Наразі Компанія не надає персональні дані користувачів 3-м сторонам.
Стаття 5 (Доручення обробки персональних даних)
Для безперебійного надання Послуги Компанія доручає обробку персональних даних таким чином. Укладаючи договір доручення, Компанія відповідно до статті 26 «Закону про захист персональних даних» письмово визначає питання, що стосуються заборони обробки персональних даних поза метою виконання дорученої роботи, технічних і організаційних заходів захисту, обмеження субдоручення, управління та нагляду за обробником, відшкодування шкоди та іншої відповідальності, і здійснює нагляд за тим, чи безпечно обробник обробляє персональні дані.
| Обробник | Доручена робота | Оброблювані категорії |
|---|---|---|
| Stripe, Inc. та її афілійовані компанії | Обробка платежів за пожертвами та платними тарифними планами (підпискою), обробка відшкодувань і спорів | Сума й валюта пожертви або тарифний план і сума підписки, адреса електронної пошти, ідентифікатор платіжного клієнта, а також платіжні дані, які користувач безпосередньо вводить у платіжну форму Stripe (не проходять через Компанію) |
| Спільний обліковий запис WIA (єдиний сервіс входу, яким керує Компанія) | Автентифікація учасників і підтримання стану входу | Дані для входу, зазначені в пункті 4 статті 2 |
Зовнішні провайдери входу, які користувач обирає під час входу (наприклад, Google, Kakao), є окремими сервісами, до яких застосовуються умови використання та політика конфіденційності, чинні між користувачем і відповідним провайдером; Компанія лише отримує від такого провайдера інформацію, зазначену в пункті 4 статті 2, і не передає персональні дані користувача провайдеру.
Стаття 6 (Передавання персональних даних за кордон)
Для обробки платежів за пожертвами та платними тарифними планами (підпискою) Компанія передає персональні дані за кордон таким чином. Це відбувається лише тоді, коли користувач вирішив зробити пожертву або оформити підписку.
| Пункт | Зміст |
|---|---|
| Одержувач | Stripe, Inc. (США) |
| Контакти одержувача | Контакти, зазначені в політиці конфіденційності Stripe (https://stripe.com/privacy) |
| Країна передавання | Сполучені Штати Америки |
| Передавані категорії | Сума й валюта пожертви, тарифний план і сума підписки, адреса електронної пошти, ідентифікатор платіжного клієнта, а також платіжні дані, які користувач безпосередньо вводить у платіжну форму Stripe (дані картки тощо передаються безпосередньо Stripe, минаючи Компанію) |
| Час і спосіб передавання | Передаються каналами зашифрованого мережевого зв'язку в момент здійснення користувачем платежу за пожертвою або підпискою, а також у момент обробки поновлення, скасування чи відшкодування підписки |
| Мета використання | Авторизація та регулярне стягнення платежів за пожертвами й підпискою, обробка скасування, відшкодування та спорів |
| Строк зберігання й використання | Відповідно до політики конфіденційності Stripe та чинного законодавства |
Користувач може відмовитися від зазначеного передавання за кордон, не роблячи пожертв і не оформлюючи платний тарифний план. Пожертви та платні тарифні плани є необов'язковими; без них основні функції залишаються безкоштовними. Про умови платних тарифних планів див. статтю 5-2 і наступні Умов надання послуг.
Стаття 7 (Знищення персональних даних)
- Коли персональні дані стають непотрібними через закінчення строку зберігання, досягнення мети обробки тощо, Компанія без зволікання знищує ці персональні дані.
- Якщо строк зберігання, на який отримано згоду суб'єкта даних, закінчився або мету обробки досягнуто, але персональні дані потрібно й далі зберігати відповідно до іншого законодавства, ці персональні дані переносяться до окремої бази даних (DB) або зберігаються в іншому місці.
- Інформація в електронних файлах остаточно видаляється способом, що унеможливлює відтворення запису, а персональні дані, записані чи збережені на паперових документах, знищуються подрібнювачем або спалюванням.
Стаття 8 (Права й обов'язки суб'єкта даних і його законного представника та порядок їх здійснення)
- Суб'єкт даних може будь-коли здійснювати щодо Компанії такі права: вимагати доступу до персональних даних, їх виправлення, видалення, припинення обробки та відкликати згоду.
- Права можна здійснювати, звернувшись до відповідальної особи за захист персональних даних, указаної в статті 12, або на електронну адресу для запитів щодо Послуги (global@thekoreantoday.com) письмово, електронною поштою тощо, і Компанія без зволікання вживає заходів за таким зверненням. Якщо ви вимагаєте видалити обліковий запис, Компанія видаляє обліковий запис разом із прямими посиланнями, що йому належать.
- Права можна здійснювати через представника, зокрема законного представника суб'єкта даних або уповноважену особу. У такому разі потрібно подати довіреність за формою № 11 додатка до «Повідомлення про методи обробки персональних даних».
- Вимоги про доступ і припинення обробки можуть бути обмежені відповідно до пункту 4 статті 35 та пункту 2 статті 37 «Закону про захист персональних даних».
- Вимагати виправлення та видалення персональних даних не можна, якщо інше законодавство прямо визначає ці персональні дані як такі, що підлягають збору.
- Компанія перевіряє, чи є особа, яка подає вимогу в рамках прав суб'єкта даних, самим суб'єктом або його законним представником.
- Компанія повідомляє, що щодо інформації, яка зберігається лише у формі, що не дозволяє ідентифікувати конкретну особу, як-от хеші анонімного лічильника використання, може бути важко задовольнити індивідуальні вимоги про доступ чи виправлення, оскільки технічно цю інформацію неможливо віднести до конкретної особи.
Стаття 9 (Заходи забезпечення безпеки персональних даних)
Компанія відповідно до статті 29 «Закону про захист персональних даних» вживає такі технічні, організаційні та фізичні заходи, необхідні для забезпечення безпеки.
- Мінімізація на етапі проєктування: створення й декодування WIA Code за замовчуванням обробляються на пристрої користувача, що зводить до мінімуму персональні дані, які обробляє сервер.
- Зберігання хешів замість оригіналів: IP-адреса й User-Agent для запобігання зловживанням зберігаються не в оригіналі, а лише як сольовий хеш (для заходів — усічений хеш).
- Шифрування під час передавання: Послуга надається за HTTPS (TLS), а файл cookie для входу криптографічно підписаний, що запобігає підробці та зміні.
- Відсутність платіжних даних: дані картки, як-от номер картки, не зберігаються в системах Компанії, а секретного ключа Stripe на цьому сайті також немає.
- Керування правами доступу: права доступу до систем обробки персональних даних обмежуються мінімально необхідним для виконання службових обов'язків колом осіб.
- Організаційні заходи: розроблення й виконання внутрішнього плану управління, навчання співробітників, які поводяться з персональними даними
Стаття 10 (Встановлення й експлуатація пристроїв автоматичного збору персональних даних та відмова від них)
- Локальне сховище (localStorage): щоб запам'ятати мовні налаштування та налаштування PWA, Компанія використовує localStorage браузера. Ця інформація не залишає пристрою користувача й не передається на сервери Компанії.
- Файли cookie: Компанія встановлює лише один файл cookie —
wia_session, і лише після входу користувача в систему. Цей файл cookie- є host-only cookie, не поширюється на піддомени,
- криптографічно підписаний,
- втрачає чинність через 30 днів після встановлення або коли користувач виходить із системи.
- містить дані для входу, зазначені в пункті 4 статті 2, і використовується лише для підтримання стану входу на сайтах групи WIA.
- Компанія категорично не використовує файли cookie для реклами, аналітики чи відстеження 3-ми сторонами. Якщо користувач не входить у систему, цей сайт не встановлює жодних файлів cookie.
- Спосіб відмови: користувач може повністю уникнути встановлення файлів cookie, не входячи в систему. Крім того, у налаштуваннях веб-браузера (наприклад, Chrome — Налаштування > Конфіденційність і безпека > Файли cookie та інші дані сайтів, Safari — Параметри > Конфіденційність) можна відмовитися від збереження файлів cookie або видалити їх. Однак якщо відмовитися від збереження файлів cookie, стан входу не підтримуватиметься, тому функції, що потребують входу, як-от «Мій обліковий запис», будуть недоступні. Функцією видалення даних сайтів браузера також можна видалити мовні налаштування та налаштування PWA, збережені в localStorage.
- PWA та використання в автономному режимі: якщо WIA Code встановлено як PWA (Progressive Web App), службовий процес (Service Worker) кешує файли програми на пристрої користувача, що уможливлює сканування в автономному режимі. Кешується лише код програми; персональні дані не кешуються.
Стаття 11 (Персональні дані дітей)
WIA Code розроблено так, щоб ним могли користуватися особи будь-якого віку. Компанія не збирає персональні дані дітей віком до 14 років без згоди законного представника, а якщо дізнається, що персональні дані дитини було зібрано, без зволікання знищує їх. Якщо ви вважаєте, що дитина надала Компанії персональні дані, повідомте про це за контактними даними, указаними в статті 12.
Стаття 12 (Відповідальна особа за захист персональних даних)
Компанія загалом відповідає за обробку персональних даних і для розгляду скарг суб'єктів даних щодо обробки персональних даних та відшкодування шкоди призначила таку відповідальну особу за захист персональних даних.
- Відповідальна особа за захист персональних даних: Yeon Sam-heum (генеральний директор)
- Електронна пошта: ceosmilestory@nate.com
- Телефон: +82-1599-1045
- Запити щодо Послуги: global@thekoreantoday.com
Суб'єкт даних може звертатися до відповідальної особи за захист персональних даних з усіх питань захисту персональних даних, розгляду скарг і відшкодування шкоди, що виникли під час користування Послугою; Компанія без зволікання відповідає на звернення суб'єкта даних і вживає заходів.
Стаття 13 (Засоби захисту від порушення прав)
Для отримання захисту у зв'язку з порушенням щодо персональних даних суб'єкт даних може звернутися із заявою про вирішення спору чи за консультацією до Комітету з урегулювання спорів щодо персональних даних, Центру повідомлень про порушення щодо персональних даних Корейського агентства з інтернету та безпеки тощо. З приводу інших повідомлень і консультацій щодо порушення персональних даних звертайтеся до зазначених нижче установ.
- Комітет з урегулювання спорів щодо персональних даних: (без коду) 1833-6972 (www.kopico.go.kr)
- Центр повідомлень про порушення щодо персональних даних: (без коду) 118 (privacy.kisa.or.kr)
- Верховна прокуратура: (без коду) 1301 (www.spo.go.kr)
- Національна поліція: (без коду) 182 (ecrm.cyber.go.kr)
Особа, чиї права або інтереси порушено рішенням чи бездіяльністю керівника державної установи за вимогами відповідно до статті 35 (доступ до персональних даних), статті 36 (виправлення й видалення персональних даних) і статті 37 (припинення обробки персональних даних тощо) «Закону про захист персональних даних», може подати адміністративну скаргу в порядку, визначеному Законом про адміністративне оскарження.
Стаття 14 (Пріоритетна мова)
Ця Політика конфіденційності надається корейською та англійською (/privacy.html) мовами. У разі розбіжностей у тлумаченні двох мовних версій переважну силу має корейська версія. Переклади іншими мовами, якщо вони надаються, є лише довідковими матеріалами для зручності користувачів і не мають обов'язкової сили.
Стаття 15 (Зміна Політики конфіденційності)
- Ця Політика конфіденційності застосовується з 11.10.2026.
- Компанія може змінювати цю Політику залежно від змін законодавства, політики чи Послуги; у разі зміни Компанія публікує зміст змін і дату набрання чинності на цій сторінці та оновлює дату останніх змін угорі.
Додаткові положення
Ця Політика конфіденційності набирає чинності з 11.10.2026.
- Найменування: SmileStory Co., Ltd.
- Представник: Yeon Sam-heum (Ph.D.)
- Реєстраційний номер підприємства: 109-86-17229
- Номер повідомлення про дистанційну торгівлю: 2013-서울강서-0434
- Адреса: 서울특별시 강서구 마곡중앙6로 21, 5층 511호 D01 (마곡동, 이너매스마곡1차)
- Телефон: +82-1599-1045
- Запити щодо Послуги: global@thekoreantoday.com