nbase (엔베이스) (Handelsname: NBASE KOREA Co., Ltd. (엔베이스코리아 주식회사); das „Unternehmen“, „wir“ oder „uns“) erstellt und veröffentlicht diese Datenschutzrichtlinie gemäß Artikel 30 des Personal Information Protection Act (보인정보). 보호법, PIPA), um die personenbezogenen Daten der Nutzer des StageVPN-Dienstes („betroffene Personen“ oder „Mitglieder“) zu schützen und damit verbundene Beschwerden zeitnah und reibungslos zu bearbeiten. Diese Richtlinie gilt für die mobilen StageVPN-Apps (iOS und Android), StageVPN für Chrome, die Desktop-Apps (Windows und macOS), das Business-VPN und die Website (stagevpn.com).
Wichtige Datenschutzetiketten
Kontoinformationen, Abonnement- und Zahlungsaufzeichnungen, Geräte- und App-Informationen, VPN-Nutzungsinformationen, gesetzlich vorgeschriebene Verbindungsprotokolle, Kundenanfragen
Kommunikationsinhalte (Inhalte besuchter Seiten, Nachrichten, eingegebene Werte, Dateien), Kartennummern, Einwohnermeldenummern, vertrauliche Informationen
Werden gemäß dem Gesetz zum Schutz von Kommunikationsgeheimnissen (통신비밀보호법) 93 Tage lang aufbewahrt und anschließend automatisch gelöscht. Wird nur als Reaktion auf rechtmäßige Anfragen bereitgestellt (Erfahren Sie mehr)
In der Regel keine. Beschränkt auf die Fälle des Artikels 6, wie z. B. Anfragen nach dem Gesetz und Geschäftskunden (Mitgliederverwaltung)
Server (Vultr), Zahlungen (Stripe, Apple, Google), App-Benachrichtigungen und Fehleranalyse (Google Firebase), Textnachrichten und E-Mail (NAVER Cloud) usw.
Oberster Datenschutzbeauftragter privatsphäre@stagevpn.com
Artikel 1 (Zwecke der Verarbeitung personenbezogener Daten)
Wir verarbeiten personenbezogene Daten für die folgenden Zwecke und nutzen sie nicht für andere Zwecke. Wenn sich ein Verwendungszweck ändert, werden wir die erforderlichen Maßnahmen ergreifen, beispielsweise die Einholung einer gesonderten Einwilligung gemäß Artikel 18 des PIPA.
- Mitgliederregistrierung und -verwaltung: Bestätigung der Registrierungsabsicht, Identifizierung und Authentifizierung (E-Mail, Mobiltelefonnummer, Social Login), Kontoführung und -verwaltung, Verhinderung betrügerischer Registrierung sowie verschiedene Mitteilungen und Benachrichtigungen
- Bereitstellung des VPN-Dienstes: Konfigurieren von VPN-Verbindungen (WireGuard-Schlüsselregistrierung, Tunnel-IP-Zuweisung), Serverauswahl und Verbindungsverwaltung, Proxy-Authentifizierung für die Chrome-Erweiterung, Verwaltung von Nutzungsbeschränkungen und Reaktion auf Dienstausfälle
- Erbringung kostenpflichtiger Dienstleistungen und Abrechnung der Gebühren: Abonnementzahlungen und automatische Verlängerung, Bestätigung von Zahlungsergebnissen, Abhebungen und Rückerstattungen, Planänderungen, Bearbeitung fehlgeschlagener Zahlungen und Abrechnung von Geschäftskunden
- Einhaltung gesetzlicher Verpflichtungen: Aufbewahrung von Verbindungsprotokollen und Beantwortung rechtmäßiger Datenanfragen gemäß dem Gesetz zum Schutz von Kommunikationsgeheimnissen sowie Aufbewahrung von Transaktionsaufzeichnungen gemäß dem Gesetz zum Verbraucherschutz im elektronischen Geschäftsverkehr (전자상거래법, das „E-Commerce-Gesetz“).
- Schutz des Dienstes und Verhinderung betrügerischer Nutzung: Überprüfung des Zugriffslandes, Erkennung und Reaktion auf Kontoübernahmen, Verstöße gegen Angriffsdatenverkehr und Nutzungsrichtlinien sowie Sicherheitsüberprüfungen
- App-Qualitätsmanagement: Analyse der Fehlerursachen (Abstürze), Überprüfung der App-Stabilität und Analyse der Dienstnutzungsstatistiken
- Kundenbetreuung: Entgegennahme und Bearbeitung von Anfragen und Beschwerden, Benachrichtigung der Mitglieder über die Ergebnisse und Beilegung von Streitigkeiten
- Betrieb des Business VPN: Verwaltung von Geschäftskundenverträgen, Einladung und Verwaltung von Mitgliedern sowie Bedienung der Admin-Konsole und ihrer Audit-Protokolle
- Zusendung von Werbeinformationen (optional): Informationen zu Veranstaltungen und Angeboten. Wir versenden diese nur an Mitglieder, die gesondert eingewilligt haben.
Artikel 2 (Verarbeitete personenbezogene Daten und Rechtsgrundlagen für die Verarbeitung)
1. Personenbezogene Daten, die ohne Einwilligung der betroffenen Person verarbeitet werden
Wir verarbeiten die folgenden personenbezogenen Daten ohne Einwilligung, soweit dies für den Abschluss und die Durchführung eines Vertrags (Artikel 15 Absatz 1 Nummer 4 PIPA), zur Einhaltung gesetzlicher Verpflichtungen (Artikel 15 Absatz 1 Nummer 2) und zur Verfolgung unserer berechtigten Interessen erforderlich ist, die eindeutig Vorrang vor den Rechten der betroffenen Person haben (Artikel 15 Absatz 1 Nummer 6).
| Kategorie | Artikel verarbeitet | Rechtsgrundlage |
|---|---|---|
| Mitgliederregistrierung und -verwaltung (E-Mail-Anmeldung) | E-Mail-Adresse, Passwort (als irreversibler Hash gespeichert), Name oder Anzeigename, Aufzeichnungen über den Versand und bestätigende E-Mail-Bestätigungscodes | Vertragserfüllung |
| Mitgliederregistrierung und -verwaltung (Mobiltelefonanmeldung und -verifizierung) | Mobiltelefonnummer, Aufzeichnungen über den Versand und Bestätigungscodes | Vertragserfüllung |
| Mitgliederregistrierung und -verwaltung (Social Login) | Mitgliedskennung des Social-Login-Anbieters (z. B. Google, Apple, Kakao, Naver oder LINE), die von diesem Anbieter weitergegebene E-Mail-Adresse und der Name (sofern das Mitglied der Bereitstellung zugestimmt hat) und, für die Anmeldung mit Apple, das Apple-Autorisierungstoken, das zum Trennen des Kontos verwendet wird, wenn das Mitglied es löscht (verschlüsselt gespeichert). | Vertragserfüllung |
| Abonnements und Zahlungen | Plan, Abonnementstatus und -zeitraum, Zahlungskanal, Zahlungsbetrag, Währung sowie Datum und Uhrzeit, Auszahlungs- und Rückerstattungsverlauf, App Store-Transaktionskennungen und Kennungen für die Kontoverknüpfung, Google Play-Kauftokens und Bestellnummern, Stripe-Kunden-, Abonnement- und Zahlungskennungen, E-Mail-Adresse für Belege | Vertragserfüllung; gesetzliche Verpflichtung (E-Commerce-Gesetz) |
| VPN-Dienstnutzung (Apps) | Öffentlicher WireGuard-Schlüssel, zugewiesene Tunnel-IP-Adresse, verwendete Server und Länder, Start- und Endzeiten der Sitzung, gesendete und empfangene Datenmenge | Vertragserfüllung |
| Nutzung des VPN-Dienstes (Chrome-Erweiterung) | Proxy-Sitzungskennung, Start- und Ablaufzeiten der Sitzung, verwendeter Server, verbindende IP-Adresse, von der aus die Sitzung gestartet wurde | Vertragserfüllung |
| Verbindungsprotokolle (Apps) | Startzeit der Verbindung, Tunnel-IP-Adresse, Protokoll (TCP, UDP, ICMP), Ziel-IP-Adresse und -Port, Quell-Port, IP-Adresse und Port, von dem aus sich das Mitglied mit dem VPN-Server verbunden hat | Gesetzliche Verpflichtung (Artikel 15-2 des Gesetzes zum Schutz von Kommunikationsgeheimnissen und Artikel 41 seiner Durchsetzungsverordnung) |
| Verbindungsprotokolle (Chrome-Erweiterung) | Startzeit der Verbindung, Konto- und Sitzungskennungen, Verbindungs-IP-Adresse des Mitglieds, Ziel-Hostname und -Port, Ziel-IP-Adresse, Anzahl der gesendeten und empfangenen Bytes, Verbindungsdauer | Gesetzliche Verpflichtung (Artikel 15-2 des Gesetzes zum Schutz von Kommunikationsgeheimnissen und Artikel 41 seiner Durchsetzungsverordnung) |
| Betrugsprävention und Sicherheit | IP-Adresse, die für den Zugriff auf den Dienst verwendet wird, und das daraus ermittelte Land, VPN-Schlüssel-Ausstellungs- und Sperraufzeichnungen (E-Mail, öffentlicher Schlüssel, Aktion und Grund, IP-Adresse), Prüfprotokolle von Diensteinstellungsänderungen, API-Anforderungsprotokolle (Verbindungs-IP, App- und Browserinformationen, Anforderungspfad, Ergebnis, Datum und Uhrzeit) | Berechtigte Interessen (Schutz des Dienstes und Verhinderung betrügerischer Nutzung); Vertragserfüllung |
| Geräte- und App-Informationen | Push-Benachrichtigungstoken, App-Version, Betriebssystemtyp und -version, Gerätemodell | Vertragserfüllung (Servicemeldungen und Kompatibilitätsprüfungen) |
| Fehleranalyse (Firebase Crashlytics) | Fehlerinformationen zum Zeitpunkt eines App-Absturzes (Stacktrace), Gerätestatus (Speicher, Speicherplatz etc.), Installationskennung, App- und Betriebssystemversionen | Berechtigte Interessen (Gewährleistung der App-Stabilität) |
| Nutzungsstatistiken (Firebase Analytics) | App-Instanzkennung, grundlegende Nutzungsereignisse wie App-Starts und Bildschirmansichten, Geräte- und Betriebssysteminformationen, anhand der IP-Adresse geschätzter Standort auf Länder- oder Regionsebene | Berechtigte Interessen (Verbesserung der Servicequalität). Wir kombinieren diese Informationen nicht mit den Namen oder E-Mail-Adressen der Mitglieder. |
| Kundenanfragen | E-Mail-Adresse, Name, Inhalt der Anfrage und Anhänge, vom Mitglied bereitgestellte Geräte- und App-Informationen, Beratungs- und Bearbeitungsprotokolle | Vertragserfüllung; gesetzliche Verpflichtung (Aufzeichnungen über die Bearbeitung von Verbraucherbeschwerden und -streitigkeiten) |
| Business VPN (Geschäftskunden) | Firmenname und Name der juristischen Person, Handelsregisternummer, Name der Kontaktperson, E-Mail-Adresse und Telefonnummer, E-Mail-Adresse für Rechnungen, Vertragsinformationen wie Vertragslaufzeit, Anzahl der Benutzer und dedizierten IPs, Rechnungs- und Zahlungsaufzeichnungen | Vertragserfüllung |
| Business VPN (Mitglieder und Administratoren) | E-Mail-Adressen und Anzeigenamen der Mitglieder, Einladungsdatensätze (Einladender, Datum und Uhrzeit der Einladung und Annahme, Status), Mitgliedschaftsstatus, Kontoinformationen der Admin-Konsole (E-Mail, Name, Berechtigungen), Anmelde- und Aktivitätsüberwachungsprotokolle der Admin-Konsole (Akteur, Aktion, Ziel, Datum und Uhrzeit, Werte vor und nach der Änderung) | Vertragserfüllung (Mitgliederverwaltung im Rahmen des Vertrags mit dem Geschäftskunden) |
| Browser-Anmeldung (Web-Anmeldung über die Apps und Erweiterung) | Einmaliger Anmeldecode und App-Verifizierungswert (wird verworfen, sobald die Anmeldung abgeschlossen ist). Wir setzen auf der Anmeldeseite keine eigenen Cookies (siehe Cookie-Richtlinie). | Vertragserfüllung |
2. Personenbezogene Daten, die mit Zustimmung der betroffenen Person verarbeitet werden
| Kategorie | Artikel verarbeitet | Wenn die Einwilligung verweigert wird |
|---|---|---|
| Erhalt von Werbeinformationen (optional) | E-Mail-Adresse, Mobiltelefonnummer, Push-Benachrichtigungs-Token, Datum und Uhrzeit der Einwilligung zum Empfang | Ihre Nutzung des Dienstes ist davon nicht betroffen, Sie erhalten jedoch keine Informationen über Angebote. |
3. Methoden zur Erhebung personenbezogener Daten
- Wird von der betroffenen Person bei der Registrierung, beim Login, bei der Zahlung und bei Kundenanfragen direkt eingegeben bzw. bereitgestellt
- Erhalten von Social-Login-Anbietern (wie Google, Kakao und Naver), App-Marktplatzbetreibern (Apple, Google) und unserem Zahlungsabwickler (Stripe), sofern die betroffene Person zugestimmt oder dies angefordert hat
- Automatisch generiert und gesammelt von den Apps, der Chrome-Erweiterung und den Servern im Zuge der Dienstnutzung (Verbindungsprotokolle, Sitzungsinformationen, Fehlerinformationen usw.)
- Wird vom Administrator eines Geschäftskunden beim Einladen von Mitgliedern eingegeben
4. Informationen, die wir nicht verarbeiten
- Kommunikationsinhalt: der Inhalt der besuchten Webseiten, die Pfade und Suchbegriffe vollständiger URLs, Nachrichten, in Formulare eingegebene Werte und gesendete oder empfangene Dateien
- Informationen zur Zahlungsmethode wie Kartennummern (direkt von Apple, Google und Stripe verarbeitet)
- Eindeutige Identifikationsinformationen wie Einwohnermeldenummern, vertrauliche Informationen und genaue Gerätestandortinformationen wie GPS
Wir verarbeiten keine pseudonymisierten Informationen. Wenn wir damit beginnen, werden wir die Einzelheiten in dieser Richtlinie offenlegen.
Artikel 3 (Verarbeitungs- und Aufbewahrungsfristen personenbezogener Daten)
(1) Wir verarbeiten und bewahren personenbezogene Daten innerhalb der gesetzlich vorgeschriebenen oder der von der betroffenen Person eingewilligten Aufbewahrungsfrist auf und vernichten diese unverzüglich, wenn die Aufbewahrungsfrist endet oder der Zweck der Verarbeitung erreicht ist.
(2) Für die einzelnen Artikel gelten folgende Aufbewahrungsfristen.
| Artikel | Aufbewahrungsfrist | Basis |
|---|---|---|
| Kontoinformationen | Bis zur Kontolöschung | Vertragserfüllung |
| Aufzeichnungen über Verträge, Rücktritt usw. | 5 Jahre | Artikel 6 der Durchsetzungsverordnung des E-Commerce-Gesetzes |
| Aufzeichnungen über Zahlungen und Warenlieferungen usw. | 5 Jahre | Artikel 6 der Durchsetzungsverordnung des E-Commerce-Gesetzes |
| Aufzeichnungen über die Bearbeitung von Verbraucherbeschwerden oder -streitigkeiten (Kundenanfragen) | 3 Jahre | Artikel 6 der Durchsetzungsverordnung des E-Commerce-Gesetzes |
| Aufzeichnungen über Kennzeichnung und Werbung | 6 Monate | Artikel 6 der Durchsetzungsverordnung des E-Commerce-Gesetzes |
| Verbindungsprotokolle (Apps, Chrome-Erweiterung) und Aufzeichnungen der Verbindungs-IPs und Ports | 93 Tage ab Erstellung (automatisch gelöscht) | Artikel 41 der Durchsetzungsverordnung zum Gesetz zum Schutz von Kommunikationsgeheimnissen (mindestens 3 Monate). Da 3 Monate höchstens 92 Tage sind, legen wir den Zeitraum auf 93 Tage fest. |
| VPN-Sitzungsverlauf (Server, Tunnel-IP, Start- und Endzeiten, Datenmenge) | Bis zur Kontolöschung. Die für den Abgleich mit Verbindungsprotokollen benötigten Teile bleiben jedoch auch nach der Kontolöschung bis zum Ablauf von 93 Tagen nach der Erstellung erhalten | Vertragserfüllung; Gesetz zum Schutz von Kommunikationsgeheimnissen |
| Proxy-Sitzungsdatensätze der Chrome-Erweiterung | 93 Tage ab Erstellung (automatisch gelöscht) | Artikel 41 der Durchsetzungsverordnung zum Gesetz zum Schutz von Kommunikationsgeheimnissen |
| Aufzeichnungen über die Ausstellung und Sperrung von VPN-Schlüsseln | 90 Tage (automatisch gelöscht) | Berechtigte Interessen (Verhinderung betrügerischer Nutzung) |
| Überwachungsprotokolle von Änderungen der VPN-Diensteinstellungen | 180 Tage (automatisch gelöscht) | Berechtigte Interessen (Sicherheitsaudits) |
| API-Anfrageprotokolle (Serverprotokolle) | 30 Tage (automatisch gelöscht) | Berechtigte Interessen (Vorfallreaktion und Sicherheit) |
| Verlauf der Benachrichtigungsübermittlung | 30 Tage (automatisch gelöscht) | Vertragserfüllung |
| Aufzeichnungen über eingegangene Zahlungsereignisse (Originalbenachrichtigungen von App-Marktplätzen und Stripe) | 90 Tage (automatisch gelöscht). Zahlungsergebnisse werden im Rahmen der oben genannten Transaktionsaufzeichnungen 5 Jahre lang aufbewahrt | Vertragserfüllung |
| Push-Benachrichtigungstoken | Bis zur Kontolöschung oder bis der Token abläuft oder erneuert wird | Vertragserfüllung |
| Informationen zur Fehleranalyse (Crashlytics) | 90 Tage ab Abholung | Aufbewahrungsrichtlinie für Google Firebase |
| Nutzungsstatistiken (Analytics) | Der in Google Analytics festgelegte Datenaufbewahrungszeitraum ([Analytics-Aufbewahrungszeitraum]) | Berechtigte Interessen |
| Vertrags- und Rechnungsinformationen für Geschäftskunden | 5 Jahre nach Vertragsende | E-Commerce-Gesetz, Rahmengesetz über nationale Steuern (본법) und andere relevante Gesetze |
| Informationen für Geschäftsmitglieder | Bis das Mitglied ausscheidet oder der Geschäftsvertrag endet | Vertragserfüllung |
| Audit-Protokolle der Business-Administratorkonsole | 3 Jahre ab Erstellung (wird automatisch gelöscht) | Vertragserfüllung; Umgang mit Streitigkeiten |
| Aufzeichnungen über die Einwilligung zum Erhalt von Werbeinformationen | Bis zum Widerruf der Einwilligung oder zur Löschung des Accounts | Einwilligung der betroffenen Person |
(3) Auch nachdem ein Mitglied sein Konto gelöscht hat, werden Informationen, deren Aufbewahrung gemäß Absatz (2) gesetzlich vorgeschrieben ist, getrennt von anderen Informationen für den geltenden Zeitraum gespeichert und nicht für andere als die gesetzlich vorgeschriebenen Zwecke verwendet.
(4) Gemäß dem geänderten PIPA, das am 15. September 2023 in Kraft trat, betreiben wir kein System, das die personenbezogenen Daten von Konten, die den Dienst über einen bestimmten Zeitraum nicht genutzt haben, einheitlich vernichtet oder separat speichert (das sogenannte System zur Gültigkeitsdauer personenbezogener Daten). Die Kontoinformationen bleiben so lange erhalten, bis das Mitglied sein Konto löscht. Mitglieder können ihr Konto jederzeit in der App löschen. Wir senden möglicherweise Sicherheitshinweise an Konten, die sich längere Zeit nicht angemeldet haben.
Artikel 4 (Aufbewahrung und Bereitstellung von Verbindungsprotokollen)
(1) Als Telekommunikationsunternehmen bewahren wir die in Artikel 2 beschriebenen Verbindungsprotokolle gemäß Artikel 15-2 des Gesetzes zum Schutz von Kommunikationsgeheimnissen und Artikel 41 seiner Durchsetzungsverordnung 93 Tage lang auf, um Anfragen von Ermittlungsbehörden und anderen nach Kommunikationsbestätigungsdaten nachkommen zu können.
(2) Verbindungsprotokolle umfassen nicht den Inhalt der Kommunikation. Wir verwenden Verbindungsprotokolle nicht für Werbung, Benutzerprofilierung oder Verkauf und verwenden sie nur für die in dieser Richtlinie genannten Zwecke, wie z. B. die Beantwortung gesetzlicher Anfragen, den Schutz des Dienstes und die Untersuchung betrügerischer Nutzung.
(3) Wir stellen die erforderlichen Mindestdaten nur auf Anfrage zur Verfügung, die den gesetzlich vorgeschriebenen Anforderungen und Verfahren, wie z. B. einer gerichtlichen Genehmigung, entsprechen. Einzelheiten zu den einbehaltenen Gegenständen und zum Offenlegungsverfahren finden Sie im Hinweis zur Aufbewahrung des Verbindungsprotokolls.
(4) Aufgrund der gesetzlichen Aufbewahrungspflicht können Verbindungsprotokolle innerhalb der Aufbewahrungsfrist nicht vor Ablauf der Frist gelöscht werden, auch wenn der Betroffene die Löschung verlangt.
Artikel 5 (Verfahren und Methoden zur Vernichtung personenbezogener Daten)
(1) Wenn personenbezogene Daten nicht mehr benötigt werden, etwa wenn die Aufbewahrungsfrist endet oder der Zweck der Verarbeitung erreicht ist, vernichten wir sie unverzüglich.
(2) Die Speicherung personenbezogener Daten, die gesetzlich gewahrt werden müssen, erfolgt durch Auslagerung in eine gesonderte Datenbank oder einen gesonderten Speicherplatz oder durch Trennung der Zugriffsrechte.
(3) Die Verfahren und Methoden der Vernichtung sind wie folgt.
- Vernichtungsverfahren: Wir wählen personenbezogene Daten aus, für die Gründe für die Vernichtung vorliegen, und vernichten sie unter der Aufsicht des Chief Privacy Officer. Datensätze mit einer festen Aufbewahrungsfrist werden nach Ablauf der Frist automatisch gelöscht, indem die automatische Ablauffunktion der Datenbank genutzt wird.
- Vernichtungsmethode: Elektronische Dateien werden dauerhaft auf eine Weise gelöscht, die eine Wiederherstellung oder Reproduktion unmöglich macht, und Papierdokumente werden geschreddert oder verbrannt. In den Backup-Daten verbleibende Informationen werden ebenfalls gemäß dem Backup-Aufbewahrungszyklus gelöscht.
Artikel 6 (Weitergabe personenbezogener Daten an Dritte)
(1) Wir verarbeiten personenbezogene Daten betroffener Personen nur im Rahmen der in Artikel 1 genannten Zwecke und geben sie nur in den Fällen der Artikel 17 und 18 PIPA an Dritte weiter, etwa mit Einwilligung der betroffenen Person oder aufgrund besonderer gesetzlicher Bestimmungen.
(2) In den folgenden Fällen stellen wir personenbezogene Daten bereit.
| Empfänger | Zweck der Bereitstellung | Zur Verfügung gestellte Artikel | Aufbewahrungsfrist |
|---|---|---|---|
| Der Geschäftskunde (Administrator), zu dem das Mitglied gehört | Verwalten Sie geschäftliche VPN-Mitglieder und überprüfen Sie die Nutzung | E-Mail-Adresse des Mitglieds, Name (Anzeigename) und Abteilung, Einladungs- und Mitgliedschaftsstatus, ob aktuell verbunden und Zeitpunkt der letzten Verbindung, Nutzungsaufzeichnungen pro Sitzung für Verbindungen, die im geschäftlichen Rahmen hergestellt werden (Verbindungs- und Trennungszeiten, Dauer, Datenmenge, Name und Land des verwendeten Servers sowie die verwendete geschäftliche dedizierte IP) und deren Gesamtwerte (die Quell-IP-Adresse des Mitglieds, Kommunikationsinhalte wie besuchte Websites und Informationen zur Nutzung in persönlicher Funktion werden nicht bereitgestellt). | Der vom Geschäftskunden festgelegte Zeitraum oder bis zum Ende des Geschäftsvertrags (Nutzungsaufzeichnungen pro Sitzung können bis zu 93 Tage nach Ende der Sitzung angezeigt werden). |
| Ermittlungsbehörden und andere Stellen mit rechtlicher Befugnis | Beantwortung von Anfragen gemäß dem Gesetz zum Schutz von Kommunikationsgeheimnissen, dem Strafprozessgesetz (형사소송법) und anderen Gesetzen | Verbindungsprotokolle und Abonnenteninformationen im in der Anfrage angegebenen Umfang | Die für die anfragende Stelle gesetzlich vorgeschriebene Aufbewahrungsfrist |
(3) Wenn ein Mitglied eine Geschäftseinladung annimmt, werden die Informationen in der ersten Zeile der Tabelle in Absatz (2) diesem Geschäftskunden zur Verfügung gestellt und wir benachrichtigen das Mitglied hierüber auf dem Einladungsannahmebildschirm.
(4) Bei Anfragen nach Teilnehmerinformationen (통신자료) gemäß Artikel 83 des Telecommunications Business Act (전기통신사업법) prüfen wir die Rechtmäßigkeit und Notwendigkeit der Anfrage und antworten nur im erforderlichen Mindestumfang.
Artikel 7 (Auslagerung der Verarbeitung personenbezogener Daten)
(1) Zur reibungslosen Erbringung der Dienstleistung lagern wir die Verarbeitung personenbezogener Daten wie folgt aus (beauftragen).
| Prozessor | Ausgelagerte Aufgaben |
|---|---|
| Vultr Holdings, LLC | Betrieb der Infrastruktur für VPN-Server und Proxy-Server für die Chrome-Erweiterung (Rechenzentren in mehreren Ländern) |
| [Datenbank-Hosting-Anbieter] | Hosten der Dienstdatenbank und der Cache-Server |
| NAVER Cloud Corp. | Versenden von SMS-Bestätigungscodes, Versenden von E-Mails, Dateispeicherung (Object Storage) |
| Stripe, Inc. und seine verbundenen Unternehmen | Abwicklung von Online-Zahlungen (Kartenzahlungen und wiederkehrende Zahlungen) und Verhinderung von Zahlungsbetrug |
| Google LLC (Firebase) | Senden von App-Push-Benachrichtigungen (Firebase Cloud Messaging), App-Fehleranalyse (Crashlytics), App-Nutzungsstatistiken (Analytics) |
(2) Beim Abschluss eines Outsourcing-Vertrags legen wir im Vertrag oder in anderen Dokumenten gemäß Artikel 26 des PIPA das Verbot der Verarbeitung zu anderen Zwecken als der Erfüllung der ausgelagerten Aufgaben, technische und betriebswirtschaftliche Sicherheitsmaßnahmen, Einschränkungen bei der erneuten Auslagerung, Verwaltung und Überwachung des Auftragsverarbeiters sowie Verantwortlichkeiten wie Schadensersatz fest und überwachen, ob der Auftragsverarbeiter personenbezogene Daten sicher verarbeitet.
(3) Wenn sich ein Auftragsverarbeiter oder eine ausgelagerte Aufgabe ändert, werden wir die Änderung im Rahmen dieser Richtlinie unverzüglich offenlegen.
Artikel 8 (Übermittlung personenbezogener Daten ins Ausland)
(1) Wir übermitteln personenbezogene Daten gemäß Artikel 28-8 Absatz 1 Nummer 3 des PIPA wie folgt ins Ausland, um die Verarbeitung und Speicherung auszulagern, die für den Abschluss und die Erfüllung von Verträgen mit betroffenen Personen erforderlich sind.
| Empfänger (Kontakt) | Zielland | Artikel übertragen | Zweck der Übertragung | Zeitpunkt und Art der Übertragung | Aufbewahrungs- und Nutzungsdauer |
|---|---|---|---|---|---|
| Vultr Holdings, LLC (Datenschutzkontakt) | Vereinigte Staaten (Hauptsitz) und die Länder, in denen sich die vom Mitglied ausgewählten VPN-Server befinden (wie in der Serverliste der App aufgeführt) | Kommunikation über VPN- und Proxy-Server und zugehörige Verarbeitungsinformationen: Verbindungs-IP und -Port, Tunnel-IP, Ziel-IP, Port- und Hostname, übertragene Datenmenge, öffentlicher WireGuard-Schlüssel, Proxy-Authentifizierungsinformationen | Betrieb von VPN- und Proxy-Servern | Wird bei Nutzung des Dienstes in Echtzeit über das Netzwerk übertragen | Wird vorübergehend auf den Servern gespeichert, um sie in 1-Minuten-Batches an unsere Datenbank zu übertragen, und wird dann gelöscht (wenn die Übertragung fehlschlägt, wird sie bis zur erneuten Übertragung aufbewahrt). Unsere Aufbewahrungsfristen sind in Artikel 3 festgelegt |
| [Datenbank-Hosting-Anbieter] | [Land des Datenbankservers] | Alle in Artikel 2 beschriebenen Mitglieds-, Zahlungs- und Servicenutzungsinformationen | Datenbank- und Cache-Hosting | Wird über das Netzwerk übertragen und bei Nutzung des Dienstes gespeichert | Die Aufbewahrungsfristen in Artikel 3 |
| Stripe, Inc. und seine verbundenen Unternehmen (Datenschutzkontakt) | Die Vereinigten Staaten und andere Länder, in denen Stripe Daten verarbeitet | E-Mail-Adresse, Zahlungsbetrag und Währung, Plan, Stripe-Kunden- und Abonnement-IDs, Informationen zur Zahlungsmethode (vom Mitglied direkt in Stripe eingegeben) | Web-Zahlungen und wiederkehrende Zahlungen zur Verhinderung von Zahlungsbetrug | Wird bei einer Webzahlung über die Zahlungsseite und die API übertragen | Unsere Aufbewahrungsfristen sind in Artikel 3 festgelegt; Stripe speichert Daten gemäß seinen eigenen Richtlinien und geltenden Gesetzen |
| Google LLC (Datenschutzkontakt) | Vereinigte Staaten | Firebase: Push-Benachrichtigungstoken, App-Instanz- und Installationskennungen, Geräte-, Betriebssystem- und App-Versionen, Fehlerinformationen, App-Nutzungsereignisse / Google Play: Kauftoken und Bestellnummer / Google Sign-In: Anmeldetoken | Push-Benachrichtigungen, Fehleranalyse, Nutzungsstatistiken, Überprüfung der Google Play-Zahlung und des Abonnementstatus, Überprüfung der Google-Anmeldung | Wird über SDKs und APIs übertragen, wenn Sie die App nutzen, Zahlungen tätigen oder sich anmelden | Die Aufbewahrungsfristen gemäß Artikel 3 (z. B. 90 Tage für Fehlerinformationen); Tokens, bis sie ablaufen |
| Apple Inc. (Datenschutzkontakt) | Vereinigte Staaten | App Store-Transaktionskennungen, Kennung für die Kontoverknüpfung (zufällige UUID), Abonnementstatus | Zahlungsüberprüfung im App Store, Überprüfung des Abonnementstatus und Rückerstattungen | Wird über APIs bei Zahlung und Verlängerung sowie beim Empfang von Statusbenachrichtigungen von Apple übertragen | Unsere Aufbewahrungsfristen sind in Artikel 3 festgelegt |
| Zusätzliche IP-Ländersuchdienste: ipwho.is, GeoJS, IPinfo, country.is | [Land der IP-Suchdienste] | IP-Adresse verbinden | Bestimmung des Zugangslandes. Wird nur verwendet, wenn das Land mit der IP-Datenbank auf unseren Servern nicht ermittelt werden kann | Eine IP-Adresse wird über eine HTTPS-API gesendet, wenn eine Suche erforderlich ist | Der Zweck wurde sofort nach dem Nachschlagen erreicht. Vorbehaltlich der Richtlinien des jeweiligen Anbieters |
(2) Da die Übertragung ins Ausland für die Bereitstellung des Dienstes, einschließlich des Betriebs von VPN-Servern und der Zahlungsabwicklung, unerlässlich ist, kann eine betroffene Person, die nicht möchte, dass ihre personenbezogenen Daten ins Ausland übertragen werden, die Nutzung des Dienstes einstellen und ihr Konto löschen. In diesem Fall kann der Dienst nicht genutzt werden. Fragen zur Ablehnung der Übermittlung können an den in Artikel 14 genannten Datenschutzbeauftragten gerichtet werden.
(3) Um personenbezogene Daten, die ins Ausland übertragen werden, zu schützen, ergreifen wir die von PIPA vorgeschriebenen Sicherheitsvorkehrungen, wie z. B. Verschlüsselung bei der Übertragung, Zugriffskontrolle und Schutzmaßnahmen im Rahmen unserer Verträge mit Auftragsverarbeitern.
Artikel 9 (Rechte und Pflichten der betroffenen Personen und gesetzlichen Vertreter sowie deren Ausübung)
(1) Betroffene Personen können jederzeit den Zugriff auf ihre personenbezogenen Daten, deren Berichtigung oder Löschung, die Aussetzung ihrer Verarbeitung oder den Widerruf ihrer Einwilligung verlangen und können die Übermittlung ihrer personenbezogenen Daten verlangen, wenn die in den einschlägigen Gesetzen festgelegten Anforderungen erfüllt sind.
(2) Rechte können auf folgende Weise ausgeübt werden. Wir werden unverzüglich (bei Zugangsanfragen innerhalb von 10 Tagen) handeln und Sie über das Ergebnis informieren.
- Kontobildschirm in der App: Mitgliedsinformationen einsehen und bearbeiten, Einwilligung zum Erhalt von Werbeinformationen widerrufen, Konto löschen
- E-Mail: privatsphäre@stagevpn.com oder im Kundencenter unter support@stagevpn.com
- Schriftlich oder telefonisch: der Datenschutzbeauftragte oder die in Artikel 14 genannte zuständige Abteilung
(3) Die Ausübung der Rechte kann auch durch einen gesetzlichen Vertreter oder eine von der betroffenen Person bevollmächtigte Person erfolgen. In diesem Fall muss eine Vollmacht in der in der Mitteilung über die Methoden zur Verarbeitung personenbezogener Daten (개인정보 처리 방법에 관한 고에) festgelegten Form vorgelegt werden.
(4) Wir überprüfen, ob es sich bei der Person, die eine Anfrage stellt, um die betroffene Person oder einen rechtmäßigen Vertreter handelt, und können zu diesem Zweck eine Verifizierung über die registrierte E-Mail-Adresse oder Mobiltelefonnummer verlangen.
(5) Die Löschung von Informationen, deren Aufbewahrung nach anderen Gesetzen erforderlich ist (z. B. Transaktionsaufzeichnungen und Verbindungsprotokolle gemäß Artikel 3), kann vor Ablauf der Aufbewahrungsfrist nicht beantragt werden, und der Zugriff und die Aussetzung der Verarbeitung können gemäß Artikel 35 Absatz 4 und Artikel 37 Absatz 2 des PIPA eingeschränkt werden. In solchen Fällen teilen wir Ihnen die Gründe mit.
(6) Betroffene Personen dürfen ihre eigenen oder fremden personenbezogenen Daten nicht verletzen oder falsche Angaben machen.
Artikel 10 (Automatisierte Entscheidungen)
Wir treffen derzeit keine Entscheidungen im Sinne von Artikel 37-2 des PIPA, die die Rechte oder Pflichten der betroffenen Personen erheblich beeinträchtigen, indem wir vollautomatische Systeme nutzen. Die Aussetzung der Nutzung, weil ein Abonnementzeitraum abgelaufen ist oder eine Zahlung fehlgeschlagen ist, stellt lediglich die Anwendung der Vertragsbedingungen dar, denen das Mitglied zugestimmt hat. Wenn wir in Zukunft damit beginnen, automatisierte Entscheidungen zu treffen, werden wir in dieser Richtlinie die Kriterien, Verfahren und die Art und Weise der Verarbeitung personenbezogener Daten offenlegen und erläutern, wie betroffene Personen solche Entscheidungen ablehnen oder eine Erklärung verlangen können.
Artikel 11 (Maßnahmen zur Gewährleistung der Sicherheit personenbezogener Daten)
Wir ergreifen die folgenden Maßnahmen gemäß Artikel 29 des PIPA und den Standards zur Gewährleistung der Sicherheit personenbezogener Daten (개인정보의 안전성 확보조치 기준).
- Verwaltungsmaßnahmen: Erstellung und Umsetzung eines internen Managementplans, Minimierung der Anzahl der Verarbeiter personenbezogener Daten und deren regelmäßige Schulung sowie Verwaltung und Überwachung der Verarbeiter
- Technische Maßnahmen: Gewährung und Verwaltung differenzierter Zugriffsrechte auf Systeme zur Verarbeitung personenbezogener Daten, Zugriffskontrolle sowie Aufbewahrung und Überprüfung von Zugriffsprotokollen (mindestens für den in den einschlägigen Gesetzen vorgeschriebenen Zeitraum), Verschlüsselung bei der Übertragung (TLS), einseitig verschlüsselte Speicherung von Passwörtern, verschlüsselte Speicherung von App-Authentifizierungstokens im sicheren Speicher des Geräts, Sicherheitsupdates und Schwachstellenprüfungen
- Physikalische Maßnahmen: Nutzung der physischen Sicherheitssysteme, wie z. B. Zugangskontrolle, der Hosting-Anbieter, die die Rechenzentren betreiben
Artikel 13 (Persönliche Daten von Kindern unter 14 Jahren)
Wir akzeptieren keine Anmeldungen von Kindern unter 14 Jahren und erfassen wissentlich keine personenbezogenen Daten von Kindern. Wenn wir erfahren, dass personenbezogene Daten eines Kindes unter 14 Jahren erfasst wurden, werden wir das Konto unverzüglich kündigen und die personenbezogenen Daten vernichten. Gesetzliche Vertreter sollten uns über die in Artikel 14 genannten Kontakte benachrichtigen.
Artikel 14 (Oberster Datenschutzbeauftragter und Abteilung für Beschwerdebearbeitung)
(1) Wir benennen den Chief Privacy Officer wie folgt, um die Verarbeitung personenbezogener Daten durch uns zu überwachen und Beschwerden von betroffenen Personen sowie Schadensersatzansprüche zu bearbeiten.
| Kategorie | Details |
|---|---|
| Oberster Datenschutzbeauftragter | Name: [Name des Chief Privacy Officer] · Titel: [Titel des Chief Privacy Officer] · Telefon: [Telefon des Chief Privacy Officer] · E-Mail: privatsphäre@stagevpn.com |
| Datenschutzabteilung (Entgegennahme und Bearbeitung von Zugriffsanfragen) | [Datenschutzteam] · Kundencenter: [Telefon des Kundencenters] ([Öffnungszeiten des Kundencenters]) · E-Mail: support@stagevpn.com |
(2) Betroffene Personen können alle datenschutzbezogenen Anfragen, Beschwerden, Abhilfeanträge, Zugriffsanfragen und Ähnliches, die sich aus der Nutzung des Dienstes ergeben, an die oben genannten Kontakte richten, und wir werden diese unverzüglich beantworten und bearbeiten.
Artikel 15 (Rechtsbehelfe bei Rechtsverletzungen)
Um Rechtsmittel im Falle einer Verletzung ihrer personenbezogenen Daten zu erhalten, können betroffene Personen eine Streitbeilegung oder Konsultation bei den unten aufgeführten Stellen beantragen. Diese Agenturen sind vom Unternehmen unabhängig. Bitte kontaktieren Sie sie, wenn Sie mit dem Ergebnis unserer eigenen Abwicklung nicht zufrieden sind oder detailliertere Hilfe benötigen.
| Agentur | Telefon | Webseite |
|---|---|---|
| Schlichtungsausschuss für Streitigkeiten im Zusammenhang mit personenbezogenen Daten | (keine Vorwahl) 1833-6972 | www.kopico.go.kr |
| Meldezentrum für Verstöße gegen personenbezogene Daten (KISA) | (keine Vorwahl) 118 | privatsphäre.kisa.or.kr |
| Oberste Staatsanwaltschaft | (keine Vorwahl) 1301 | www.spo.go.kr |
| Koreanische nationale Polizeibehörde | (keine Vorwahl) 182 | ecrm.police.go.kr |
Artikel 16 (Änderungen dieser Datenschutzrichtlinie)
(1) Diese Datenschutzerklärung gilt ab dem 1. Oktober 2026.
(2) Wenn wir diese Richtlinie ändern, werden wir die Änderungen und ihr Wirksamkeitsdatum mindestens 7 Tage vor ihrem Inkrafttreten auf der Website und in der App veröffentlichen. Bei Änderungen, die für die Rechte betroffener Personen wesentlich sind, wie z. B. die Hinzufügung erfasster Daten, die Änderung der Verarbeitungszwecke oder die Weitergabe von Informationen an Dritte, werden wir dies mindestens 30 Tage vor Inkrafttreten bekannt geben und ggf. erneut die Einwilligung einholen.
(3) Der Inhalt und die Gültigkeitsdauer früherer Versionen dieser Richtlinie sind im nachstehenden Revisionsverlauf verfügbar.
Revisionshistorie
| Version | Veröffentlicht | Wirksam | Zusammenfassung der Änderungen |
|---|---|---|---|
| 1.0 | 29. September 2026 | 1. Oktober 2026 | Erste Version |
Fragen zu diesem Dokument
Senden Sie Fragen zu unseren Bedingungen und Richtlinien oder Anfragen zur Ausübung Ihrer Rechte an die unten aufgeführten Kontakte. Wir antworten unverzüglich.
- Kundencenter: [Telefon des Kundencenters] ([Öffnungszeiten des Kundencenters])
- E-Mail: support@stagevpn.com
- Oberster Datenschutzbeauftragter: privatsphäre@stagevpn.com