nbase (엔베 Been회사)(商品名:NBASE KOREA Co., Ltd. (엔베 Been회사);“公司”、“我们”或“我们”)根据个人信息保护法 (개인정보) 第 30 条制定并公开本隐私政策보호법, PIPA),以保护StageVPN服务用户(“数据主体”或“会员”)的个人信息,并及时、顺利地处理相关投诉。本政策适用于 StageVPN 移动应用程序(iOS 和 Android)、StageVPN for Chrome、桌面应用程序(Windows 和 macOS)、企业 VPN 和网站 (stagevpn.com)。
关键隐私标签
帐户信息、订阅和付款记录、设备和应用程序信息、VPN 使用信息、法律要求的连接日志、客户查询
通信内容(访问的页面内容、消息、输入的值、文件)、卡号、居民登记号码、敏感信息
根据《通信秘密保护法》(통신비밀보호법) 保留 93 天,然后自动删除。仅在响应合法请求时提供(了解更多)
通常没有。仅限于第6条的情况,例如根据法律和商业客户(会员管理)提出的要求
服务器(Vultr)、支付(Stripe、Apple、Google)、应用程序通知和错误分析(Google Firebase)、短信和电子邮件(NAVER Cloud)等。
首席隐私官 隐私@stagevpn.com
第一条(个人信息处理目的)
我们出于以下目的处理个人信息,并且不会将其用于任何其他目的。如果使用目的发生变化,我们将采取必要的措施,例如根据 PIPA 第 18 条获得单独同意。
- 会员注册及管理:确认注册意向、身份识别和认证(电子邮件、手机号码、社交登录)、账户维护和管理、防止欺诈注册、以及各种通知和通知
- 提供VPN服务:配置VPN连接(WireGuard密钥注册、隧道IP分配)、服务器选择和连接管理、Chrome扩展的代理身份验证、使用限制管理以及响应服务故障
- 提供有偿服务及费用结算:订阅付款和自动续订、确认付款结果、提现和退款、计划变更、付款失败处理、对业务客户进行计费
- 遵守法律义务:根据《通信秘密保护法》保留连接日志并响应合法的数据请求,并根据《电子商务消费者保护法》(전자상거래법,“电子商务法”)保留交易记录
- 服务保护和防止欺诈使用:检查访问国家/地区,检测并响应帐户接管、攻击流量和使用策略违规以及安全审计
- 应用质量管理:分析错误(崩溃)原因、检查应用稳定性、分析服务使用统计
- 客户支持:接收和处理查询和投诉,告知会员结果,解决争议
- 企业VPN的运营:管理商业客户合同、邀请和管理会员、操作管理控制台及其审核日志
- 发送广告信息(可选):有关活动和优惠的信息。我们仅将其发送给单独同意的会员。
第二条(个人信息处理的项目及处理的法律依据)
1. 未经数据主体同意而处理的个人信息
我们在签订和履行合同(PIPA 第 15(1)(4) 条)、遵守法律义务(第 15(1)(2) 条)以及追求明显凌驾于数据主体权利(第 15(1)(6) 条)的合法利益所需的范围内,未经同意处理以下个人信息。
| 类别 | 加工项目 | 法律依据 |
|---|---|---|
| 会员注册及管理(邮件注册) | 电子邮件地址、密码(存储为不可逆哈希)、姓名或显示名称、发送和确认电子邮件验证码的记录 | 合同履行情况 |
| 会员注册及管理(手机注册及验证) | 手机号码、验证码发送及确认记录 | 合同履行情况 |
| 会员注册及管理(社交登录) | 来自社交登录提供商(例如 Google、Apple、Kakao、Naver 或 LINE)的会员标识符、该提供商传递的电子邮件地址和姓名(在会员同意其提供的情况下),以及在使用 Apple 登录时,用于在会员删除帐户时断开帐户连接的 Apple 授权令牌(加密存储) | 合同履行情况 |
| 订阅和付款 | 计划、订阅状态和期限、支付渠道、支付金额、货币以及日期和时间、提款和退款历史记录、App Store 交易标识符和帐户链接标识符、Google Play 购买令牌和订单号、Stripe 客户、订阅和付款标识符、收据电子邮件地址 | 合同的履行;法律义务(电子商务法) |
| VPN 服务使用(应用程序) | WireGuard 公钥、分配的隧道 IP 地址、使用的服务器和国家/地区、会话开始和结束时间、发送和接收的数据量 | 合同履行情况 |
| VPN 服务使用(Chrome 扩展程序) | 代理会话标识符、会话开始和到期时间、使用的服务器、启动会话的连接 IP 地址 | 合同履行情况 |
| 连接日志(应用程序) | 连接开始时间、隧道IP地址、协议(TCP、UDP、ICMP)、目标IP地址和端口、源端口、成员连接到VPN服务器的IP地址和端口 | 法律义务(通信秘密保护法第15条之2及其施行令第41条) |
| 连接日志(Chrome 扩展) | 连接开始时间、帐户和会话标识符、成员的连接 IP 地址、目标主机名和端口、目标 IP 地址、发送和接收的字节数、连接持续时间 | 法律义务(通信秘密保护法第15条之2及其施行令第41条) |
| 欺诈预防和安全 | 用于访问服务的IP地址以及从中确定的国家/地区、VPN密钥颁发和撤销记录(电子邮件、公钥、操作和原因、IP地址)、服务设置更改的审核日志、API请求日志(连接IP、应用程序和浏览器信息、请求路径、结果、日期和时间) | 合法利益(服务保护和防止欺诈使用);合同的履行 |
| 设备和应用程序信息 | 推送通知令牌、应用程序版本、操作系统类型和版本、设备型号 | 合同履行(服务通知和兼容性检查) |
| 错误分析 (Firebase Crashlytics) | 应用程序崩溃时的错误信息(堆栈跟踪)、设备状态(内存、存储空间等)、安装标识符、应用程序和操作系统版本 | 合法权益(确保应用稳定性) |
| 使用情况统计信息(Firebase Analytics) | 应用程序实例标识符、基本使用事件(例如应用程序启动和屏幕视图)、设备和操作系统信息、根据 IP 地址估计的国家或地区级位置 | 合法利益(提高服务质量)。我们不会将此信息与会员的姓名或电子邮件地址结合起来。 |
| 客户询问 | 电子邮件地址、姓名、查询内容及附件、会员提供的设备及应用程序信息、咨询及处理记录 | 合同的履行;法律义务(消费者投诉、纠纷处理记录) |
| 企业VPN(企业客户) | 公司名称和法人实体名称、商业登记号、联系人姓名、电子邮件和电话号码、发票电子邮件地址、合同信息(例如合同期限)、用户和专用 IP 数量、账单和付款记录 | 合同履行情况 |
| 商业 VPN(会员和管理员) | 会员电子邮件地址和显示名称、邀请记录(邀请人、邀请和接受日期和时间、状态)、会员状态、管理控制台帐户信息(电子邮件、姓名、权限)、管理控制台登录和活动审核日志(参与者、操作、目标、日期和时间、更改前后的值) | 合同履行(与商业客户签订的合同下的会员管理) |
| 浏览器登录(从应用程序和扩展程序进行 Web 登录) | 一次性登录代码和应用验证值(登录完成后丢弃)。我们不会在登录页面上设置我们自己的 cookie(请参阅 Cookie 政策). | 合同履行情况 |
2. 经数据主体同意处理的个人信息
| 类别 | 加工项目 | 如果拒绝同意 |
|---|---|---|
| 接收广告信息(可选) | 电子邮件地址、手机号码、推送通知令牌、同意接收的日期和时间 | 您对服务的使用不受影响,但您不会收到有关优惠的信息。 |
3. 个人信息收集方式
- 由数据主体在注册、登录、付款和客户查询期间直接输入或提供
- 在数据主体同意或请求的范围内,从社交登录提供商(例如 Google、Kakao 和 Naver)、应用市场运营商(Apple、Google)和我们的支付处理器(Stripe)收到
- 应用程序、Chrome扩展程序和服务器在服务使用过程中自动生成和收集的信息(连接日志、会话信息、错误信息等)
- 由企业客户管理员在邀请成员时输入
4. 我们不处理的信息
- 通信内容:访问的网页内容、完整 URL 的路径和搜索词、消息、表单中输入的值以及发送或接收的文件
- 卡号等支付方式信息(由 Apple、Google 和 Stripe 直接处理)
- 居民登记号码等唯一识别信息、敏感信息、GPS等精确设备位置信息
我们不处理假名信息。如果我们开始这样做,我们将在本政策中披露详细信息。
第三条(个人信息的处理和保留期限)
(1) 我们在法律规定的保留期限或信息主体同意的保留期限内处理和保留个人信息,并在保留期限结束或处理目的达成时立即销毁。
(2) 各项目的保存期限如下。
| 物品 | 保留期限 | 基础 |
|---|---|---|
| 账户信息 | 直至帐户被删除 | 合同履行情况 |
| 合同、提款等记录 | 5年 | 电子商务法施行令第六条 |
| 付款和货物供应等记录 | 5年 | 电子商务法施行令第六条 |
| 消费者投诉或纠纷处理记录(客户查询) | 3年 | 电子商务法施行令第六条 |
| 标签和广告记录 | 6个月 | 电子商务法施行令第六条 |
| 连接日志(应用程序、Chrome 扩展程序)以及连接 IP 和端口的记录 | 创建后 93 天(自动删除) | 通信秘密保护法施行令第41条(至少3个月)。由于3个月最多为92天,所以我们将期限定为93天。 |
| VPN 会话历史记录(服务器、隧道 IP、开始和结束时间、数据量) | 直至账号被删除。但是,即使在帐户删除后,匹配连接日志所需的部分也会保留到创建后 93 天 | 合同的履行;通讯秘密保护法 |
| Chrome 扩展程序代理会话记录 | 创建后 93 天(自动删除) | 通讯秘密保护法施行令第41条 |
| VPN密钥颁发和撤销记录 | 90 天(自动删除) | 合法权益(防止盗用) |
| VPN 服务设置更改的审核日志 | 180天(自动删除) | 合法权益(安全审计) |
| API请求日志(服务器日志) | 30天(自动删除) | 合法利益(事件响应和安全) |
| 通知发送历史记录 | 30天(自动删除) | 合同履行情况 |
| 收到付款事件的记录(来自应用市场和 Stripe 的原始通知) | 90 天(自动删除)。付款结果作为上述交易记录的一部分保留 5 年 | 合同履行情况 |
| 推送通知令牌 | 直到帐户删除或令牌过期或更新 | 合同履行情况 |
| 错误分析信息(Crashlytics) | 自收集起 90 天 | Google Firebase 保留政策 |
| 使用统计(分析) | Google Analytics 中设置的数据保留期限([Analytics 保留期限]) | 合法权益 |
| 商业客户合同和账单信息 | 合同结束后5年 | 电子商务法、国税基本法(국세기본법)及其他相关法律 |
| 企业会员信息 | 直至会员被除名或业务合同终止为止 | 合同履行情况 |
| 业务管理控制台审核日志 | 自创建起 3 年(自动删除) | 合同的履行;争议处理 |
| 同意接收广告信息的记录 | 直到撤回同意或删除帐户为止 | 数据主体的同意 |
(3) 即使会员删除账户后,第 (2) 款规定根据法律要求保留的信息也会在适用期限内与其他信息分开保存,并且不会用于法律规定以外的任何目的。
(4) 根据2023年9月15日生效的修订后的PIPA,我们不实行统一销毁或单独存储在一定期限内未使用服务的账户的个人信息的制度(所谓的个人信息有效期制度)。帐户信息将保留到会员删除其帐户为止,并且会员可以随时在应用程序中删除其帐户。我们可能会向长期未登录的账户发送安全通知。
第四条(连接日志的保存和提供)
(1) 作为电信业务运营商,我们根据《通信秘密保护法》第 15-2 条及其施行令第 41 条的规定,将第 2 条所述的连接日志保留 93 天,以便配合调查机构和其他机构索取通信确认数据的请求。
(2) 连接日志不包含通信内容。我们不会将连接日志用于广告、用户分析或销售,并且仅将其用于本政策中规定的目的,例如响应根据法律提出的请求、保护服务和调查欺诈性使用。
(3) 我们仅在响应符合法律规定的要求和程序(例如法院许可)的请求时提供必要的最少数据。保留项目的详细信息和披露程序可参见 连接日志保留通知.
(4) 由于法定保留义务,即使数据主体请求删除,保留期内的连接日志也无法在保留期限结束前删除。
第五条(销毁个人信息的程序和方法)
(1) 当不再需要个人信息时,例如当保留期限结束或达到处理目的时,我们会立即销毁它。
(2) 依法必须保存的个人信息,通过将其移至单独的数据库或存储空间或分离访问权限来存储。
(3)销毁程序和方法如下。
- 销毁程序:我们选择出现销毁理由的个人信息,并在首席隐私官的监督下销毁。使用数据库的自动过期功能,具有固定保留期限的记录会在期限到期时自动删除。
- 销毁方法:电子文件以无法恢复或复制的方式永久删除,纸质文件则被粉碎或焚烧。备份数据中剩余的信息也会根据备份保留周期被删除。
第六条(向第三方提供个人信息)
(1) 我们仅在第1条规定的目的范围内处理数据主体的个人信息,并且仅在PIPA第17条和第18条的情况下向第三方提供,例如经数据主体同意或根据法律的特殊规定。
(2) 我们在下列情况下提供个人信息。
| 接受者 | 提供目的 | 提供的物品 | 保留期限 |
|---|---|---|---|
| 会员所属的企业客户(管理员) | 管理企业 VPN 成员并检查使用情况 | 会员邮箱、姓名(显示名)及部门、邀请及会员状态、当前是否连接及上次连接时间、以业务身份连接的每次会话使用记录(连接和断开次数、时长、数据量、使用的服务器名称和国家、以及使用的业务专用IP)及其总计(不提供会员的源IP地址、访问网站等通讯内容、个人身份使用信息) | 业务客户设置的期限,或直到业务合同结束为止(会话结束后最多可以查看每个会话的使用记录 93 天) |
| 调查机构和其他具有法定权力的机构 | 响应通信秘密保护法、刑事诉讼法(형사소송법)和其他法律的要求 | 请求中指定范围内的连接日志和订阅者信息 | 法律规定的请求机关的保存期限 |
(3) 当会员接受商务邀请时,第 (2) 款表中第一行的信息将提供给该商务客户,并在邀请接受屏幕上通知会员。
(4) 对于根据电信事业法 (전기통신사업법) 第 83 条要求提供订户信息 (통신자료) 的请求,我们将审查该请求的合法性和必要性,并仅在必要的最小范围内进行响应。
第七条(个人信息处理外包)
(1)为了顺利提供服务,我们将个人信息处理任务外包(委托)如下。
| 处理器 | 外包任务 |
|---|---|
| Vultr 控股有限公司 | 运营 Chrome 扩展的 VPN 服务器和代理服务器的基础设施(多个国家/地区的数据中心) |
| [数据库托管提供商] | 托管服务数据库和缓存服务器 |
| NAVER云公司 | 发送短信验证码、发送邮件、文件存储(对象存储) |
| Stripe, Inc. 及其附属公司 | 处理网络支付(卡支付和定期支付)并防止支付欺诈 |
| 谷歌有限责任公司(Firebase) | 发送应用推送通知 (Firebase Cloud Messaging)、应用错误分析 (Crashlytics)、应用使用情况统计信息 (Analytics) |
(二)在签订外包合同时,我们按照《个人信息保护法》第二十六条的规定,在合同或其他文件中明确禁止以履行外包任务以外的目的进行处理、技术和管理保障、限制再外包、处理者的管理和监督、损害赔偿等责任,并监督处理者是否安全地处理个人信息。
(3) 如果处理者或外包任务发生变更,我们将立即通过本政策披露变更情况。
第八条(个人信息向境外转移)
(1) 我们根据 PIPA 第 28-8(1)(3) 条将个人信息转移到海外,以便将与数据主体签订和履行合同所需的处理和存储外包。
| 收件人(联系人) | 目的地国家 | 转移的物品 | 转让目的 | 转乘时间及方式 | 保存及使用期限 |
|---|---|---|---|---|---|
| Vultr 控股有限责任公司(隐私联系方式) | 美国(总部)以及会员选择的VPN服务器所在国家(如应用程序的服务器列表中列出) | 通过 VPN 和代理服务器的通信及相关处理信息:连接 IP 和端口、隧道 IP、目标 IP、端口和主机名、传输的数据量、WireGuard 公钥、代理身份验证信息 | 操作 VPN 和代理服务器 | 使用服务时通过网络实时传输 | 暂时存储在服务器上,以1分钟为单位批量传输到我们的数据库,然后删除(如果传输失败,则保留到重新传输为止)。我们的保留期限在第 3 条中规定 |
| [数据库托管提供商] | [数据库服务器国家] | 第 2 条中描述的所有会员、付款和服务使用信息 | 数据库和缓存托管 | 使用服务时通过网络传输并存储 | 第 3 条中的保留期限 |
| Stripe, Inc. 及其附属公司 (隐私联系方式) | 美国和 Stripe 处理数据的其他国家 | 电子邮件地址、付款金额和货币、计划、Stripe 客户和订阅标识符、付款方式信息(由会员直接输入 Stripe) | 网络支付和循环支付,防止支付欺诈 | 网络支付时通过支付页面和API传输 | 我们的保留期限在第 3 条中规定; Stripe 根据自己的政策和适用法律保留数据 |
| 谷歌有限责任公司(隐私联系方式) | 美国 | Firebase:推送通知令牌、应用实例和安装标识符、设备、操作系统和应用版本、错误信息、应用使用事件 / Google Play:购买令牌和订单号 / Google Sign-In:登录令牌 | 推送通知、错误分析、使用统计、Google Play 付款验证和订阅状态检查、Google 登录验证 | 使用应用、支付或登录时通过SDK和API传输 | 第3条中的保留期限(例如错误信息为90天);令牌直至过期 |
| 苹果公司(隐私联系方式) | 美国 | App Store 交易标识符、帐户链接标识符(随机 UUID)、订阅状态 | App Store 付款验证、检查订阅状态和退款 | 在付款和续订时以及收到 Apple 的状态通知时通过 API 传输 | 我们的保留期限在第 3 条中规定 |
| 补充 IP 国家/地区查找服务:ipwho.is、GeoJS、IPinfo、country.is | [IP查询服务所在国家] | 连接IP地址 | 确定访问国家/地区。仅当无法通过我们服务器上的 IP 数据库确定国家/地区时使用 | 需要查找时通过 HTTPS API 发送的一个 IP 地址 | 查找后立即达到目的。遵守每个提供商的政策 |
(2) 由于海外转移对于提供服务至关重要,包括运营 VPN 服务器和处理付款,因此不希望将个人信息转移到海外的数据主体可以停止使用该服务并删除其帐户。在这种情况下,无法使用该服务。有关拒绝转让的问题可以直接咨询第 14 条中列出的首席隐私官。
(3) 为了保护转移到海外的个人信息,我们采取 PIPA 规定的保护措施,例如传输加密、访问控制以及我们与处理者签订的合同中的保护措施。
第九条(信息主体、法定代表人的权利、义务及其行使方式)
(1) 数据主体可以随时请求访问、更正或删除其个人信息、暂停其处理或撤回同意,并可以在符合相关法律规定的要求的情况下请求传输其个人信息。
(2) 权利可以通过以下方式行使。我们将立即采取行动(对于访问请求,将在 10 天内)并通知您结果。
- 应用程序中的帐户屏幕:查看和编辑会员信息、撤回接收广告信息的同意、删除您的帐户
- 电子邮件: 隐私@stagevpn.com 或客户中心 support@stagevpn.com
- 书面或电话:首席隐私官或第十四条所列负责部门
(3) 权利也可以通过数据主体的法定代表人或授权人行使。在这种情况下,必须提交《个人信息处理方法通知》(개인정보 처리 방법에 관한 고시) 中规定的授权书。
(4) 我们核实提出请求的人是数据主体或合法代表,并可能为此目的通过注册的电子邮件地址或手机号码要求进行验证。
(5) 在保留期限届满之前,不得请求删除其他法律要求保留的信息(例如第3条中的交易记录和连接日志),并且可以根据PIPA第35条第(4)款和第37条第(2)款限制访问和暂停处理。在这种情况下,我们会告知您原因。
(六)信息主体不得侵犯自己或者他人的个人信息或者提供虚假信息。
第十条(自动决策)
正如 PIPA 第 37-2 条所述,我们目前不会做出重大影响使用全自动系统的数据主体的权利或义务的决策。因订阅期限已过或付款失败而暂停使用的,仅适用会员已同意的合同条款。如果我们将来开始做出自动化决策,我们将在本政策中披露标准、程序以及个人信息的处理方式,并解释数据主体如何拒绝此类决策或要求解释。
第十一条(保障个人信息安全的措施)
我们根据PIPA第29条和确保个人信息安全的标准(개인정보의 안전성 확보조치 기준)采取以下措施。
- 行政措施:建立和实施内部管理计划,最大限度地减少个人信息处理者的数量并定期对其进行培训,并对处理者进行管理和监督
- 技术措施:授予和管理对个人信息处理系统的差异化访问权限、访问控制以及访问日志的保留和审查(至少在相关法律规定的期限内)、传输加密(TLS)、密码的单向加密存储、设备安全存储中应用程序身份验证令牌的加密存储、安全更新和漏洞检查
- 物理措施:使用运营数据中心的托管提供商的物理安全系统,例如访问控制
第十三条(14岁以下儿童的个人信息)
我们不接受 14 岁以下儿童的注册,也不会故意收集儿童的个人信息。如果我们得知 14 岁以下儿童的个人信息已被收集,我们将立即终止该帐户并销毁该个人信息。法定代表人应通过第十四条中的联系方式通知我们。
第十四条(首席隐私官和投诉处理部门)
(1) 我们指定如下首席隐私官来监督我们对个人信息的处理并处理数据主体的投诉和损害赔偿。
| 类别 | 细节 |
|---|---|
| 首席隐私官 | 姓名:[首席隐私官姓名] · 职务:[首席隐私官职务] · 电话:[首席隐私官电话] · 电子邮件: 隐私@stagevpn.com |
| 隐私部门(接收和处理访问请求) | [隐私团队]·客户中心:[客户中心电话]([客户中心营业时间])·电子邮件: support@stagevpn.com |
(2) 数据主体可以将其使用服务中产生的任何与隐私相关的询问、投诉、补救请求、访问请求等直接向上述联系人提出,我们将立即予以回应和处理。
第十五条(侵权的救济)
信息主体为获得个人信息侵权的救济,可以向下列机构申请争议解决或咨询。这些机构独立于公司。如果您对我们自己的处理结果不满意或需要更详细的帮助,请联系他们。
| 机构 | 电话 | 网站 |
|---|---|---|
| 个人信息纠纷调解委员会 | (无区号)1833-6972 | www.kopico.go.kr |
| 个人信息侵权举报中心(KISA) | (无区号)118 | 隐私.kisa.or.kr |
| 大检察厅 | (无区号)1301 | www.spo.go.kr |
| 韩国警察厅 | (无区号)182 | ecrm.police.go.kr |
第十六条(本隐私政策的变更)
(1) 本隐私政策自2026年10月1日起适用。
(2) 如果我们更改本政策,我们将在生效前至少 7 天在网站和应用程序中发布更改及其生效日期。对于对数据主体权利至关重要的变更,例如添加收集的项目、更改处理目的或向第三方提供信息,我们将在生效前至少 30 天发布通知,并在必要时再次征得同意。
(三)本政策以往版本的内容和有效期可参见以下修订记录。
修订历史
| 版本 | 已发表 | 有效的 | 变更摘要 |
|---|---|---|---|
| 1.0 | 2026 年 9 月 29 日 | 2026 年 10 月 1 日 | 初始版本 |
关于本文档的问题
将有关我们的条款和政策的问题或行使您权利的请求发送至以下联系人。我们不会无故拖延地做出回应。
- 客户中心:[客户中心电话]([客户中心营业时间])
- 电子邮件: support@stagevpn.com
- 首席隐私官: 隐私@stagevpn.com