Legal

Política de privacidad

Esta política explica qué datos personales tratamos cuando compras, te registras o nos escribes desde esta web, con qué finalidad, durante cuánto tiempo y con quién los compartimos.

Última actualización: 10 de septiembre de 2026

1. Quién es el responsable

El responsable del tratamiento de tus datos es Youssef el babet el hammoudi, con NIF 60421127N y domicilio en Carrer Josep Espronceda 73, 4-4, 08430 La Roca del Vallès, Barcelona, España.

Puedes contactar con nosotros para cualquier cuestión relacionada con tus datos en contacto@kloset.es.

Delegado de protección de datos: No se ha designado: el tratamiento que hacemos no encaja en ninguno de los tres supuestos del art. 37.1 RGPD. Para cualquier cuestión sobre tus datos, escríbenos a contacto@kloset.es.

2. Qué datos tratamos y para qué

Sólo tratamos los datos que necesitamos para cada cosa que haces en la web. No hay ningún tratamiento que no esté en esta lista.

2.1 Compras

El pago no se hace en esta web: te redirigimos a la pasarela alojada de Stripe, y es Stripe quien recoge los datos de tu tarjeta. Kloset no recibe, no ve y no almacena ningún dato de tu medio de pago.

Cuando el pago se confirma, Stripe nos lo comunica y guardamos en nuestra base de datos alojada en Supabase (ver el apartado 3) los datos necesarios para preparar y enviarte el pedido: tu correo electrónico, tu nombre, la dirección de envío (calle, ciudad, código postal, provincia y país), los productos comprados con su precio, el importe total, la moneda y la fecha del pago. Si escribiste un código de invitación al pagar, lo guardamos también junto al pedido: es lo que nos dice a quién abonarle el saldo del programa de referidos (ver el apartado 2.6). Guardamos también el origen de tu visita: los parámetros de campaña que traía la dirección con la que llegaste a la web, la página por la que entraste y la web desde la que viniste, si la hubo. Nos dice qué anuncio o qué enlace nos trae clientes. Sólo lo guardamos si has aceptado la medición en el banner de cookies; cómo lo recogemos —sin cookies y sin herramientas de terceros— está en el apartado 2.5.

Esos pedidos están guardados de forma que sólo puedes verlos tú, si entras con la cuenta que tiene el mismo correo con el que compraste, y nosotros desde el panel de administración. No es una promesa del código de la web: lo comprueba la propia base de datos en cada consulta.

Base jurídica: ejecución del contrato de compraventa (art. 6.1.b RGPD) y cumplimiento de nuestras obligaciones legales contables y fiscales (art. 6.1.c RGPD).

2.2 Cuenta de usuario

Si te registras, tratamos tu correo electrónico y tu contraseña. La contraseña no la almacenamos nosotros ni viaja por nuestros servidores en claro: la gestiona Supabase, el proveedor de autenticación. También puedes entrar con un enlace mágico enviado a tu correo o con tu cuenta de Google; en ese último caso recibimos de Google la dirección de correo asociada a la cuenta con la que entras.

Tu apartado de pedidos muestra las compras asociadas al correo electrónico de tu cuenta: si compraste con otra dirección, esos pedidos no aparecerán ahí.

Si guardas favoritos estando dentro de tu cuenta, almacenamos la lista de referencias de producto asociada a tu identificador de usuario. Si no has iniciado sesión, esa lista vive únicamente en una cookie de tu navegador y no llega a ninguna base de datos nuestra (ver la política de cookies).

Base jurídica: ejecución del contrato de prestación del servicio de cuenta (art. 6.1.b RGPD).

2.3 Formularios de venta y mayorista

Qué te pedimos en cada uno, exactamente:

  • Vender como particular — tu correo electrónico, tu ubicación (opcional), lo que nos cuentes sobre las prendas —las marcas y las notas que escribas— y las fotos de las prendas que quieras adjuntar (opcional).
  • Vender como empresa — el nombre de la empresa, su NIF y su web, tu nombre de contacto, tu correo electrónico, tu teléfono, el volumen aproximado de stock, el tipo de producto que nos describas y las fotos del lote que quieras adjuntar (opcional).
  • Mayorista — el nombre de tu comercio, su NIF y su web, tu correo electrónico, tu teléfono y la categoría de fardo que te interesa.

Lo que envías se guarda en una base de datos alojada en Supabase (ver el apartado 3), junto con la fecha del envío, el formulario del que viene y el origen de tu visita: los parámetros de campaña que traía la dirección con la que llegaste a la web, la página por la que entraste y la web desde la que viniste, si la hubo. Ese origen sólo se guarda si has aceptado la medición en el banner de cookies, nos dice qué anuncio o qué enlace nos trae solicitudes, y cómo lo recogemos —sin cookies y sin herramientas de terceros— está en el apartado 2.5. Lo usamos únicamente para responderte y preparar la valoración o la oferta que nos pides. No te apuntamos a ningún boletín, no te mandamos promociones y no cruzamos estos datos con tu cuenta ni con tus pedidos.

Esa tabla está configurada para que el formulario pueda añadir tu solicitud pero no pueda leer ninguna: ni la tuya ni la de nadie. Las leemos sólo nosotros, desde el panel de administración de Supabase. Tampoco dejamos copia del contenido en los registros de ejecución del servidor: ahí sólo queda anotado que ha entrado una solicitud, de qué formulario y cuándo.

Las fotos que adjuntes se guardan junto a tu solicitud, en un almacén privado de Supabase alojado en la Unión Europea (ver el apartado 3). Las usamos sólo para valorar la ropa que nos ofreces. Ese almacén no es público: nadie puede abrir una foto con conocer su dirección, y las vemos únicamente las personas del equipo de Kloset que entran al panel de administración, a través de enlaces que caducan al cabo de una hora. No las publicamos, no las usamos para promocionar nada y no se las damos a nadie más. Te pedimos que fotografíes sólo las prendas, sin personas; si en alguna sale alguien, escríbenos y la borramos. Cuánto las guardamos: se borran junto con tu solicitud y, en todo caso, como máximo 12 meses después de que nos la envíes, que es menos que el plazo del resto de la solicitud porque, pasada la valoración, la foto ya no hace falta para contestarte.

Base jurídica: aplicación de medidas precontractuales a petición tuya (art. 6.1.b RGPD).

Cuánto los guardamos: 2 años desde el último contacto. Puedes pedirnos que borremos tu solicitud en cualquier momento escribiéndonos a contacto@kloset.es, y ejercer cualquiera de los derechos del apartado 5.

2.4 Correos que nos dejas para que te avisemos: lista de espera del programa de referidos y boletín

Hay dos sitios en la web donde puedes dejarnos tu correo electrónico sin comprar ni registrarte. En los dos guardamos lo mismo: la dirección que escribes, el momento en que te apuntas, en cuál de los dos formularios lo hiciste y el origen de tu visita —los parámetros de campaña que traía la dirección con la que llegaste a la web, la página por la que entraste y la web desde la que viniste, si la hubo—, que sólo guardamos si has aceptado la medición en el banner de cookies. No te pedimos el nombre ni ningún otro dato: nada de esto se rellena a mano, y cómo recogemos el origen —sin cookies y sin herramientas de terceros— está en el apartado 2.5.

  • Lista de espera del programa de referidos — en la página del programa. La usamos para contarte las novedades del programa: cambios en el importe, en los plazos o en las condiciones.
  • Boletín — el formulario del pie de página, que aparece en toda la web. Lo usamos para escribirte sobre las piezas nuevas y las ofertas de la tienda. No hay ningún envío automático detrás: los correos los escribimos nosotros a mano, así que no esperes una frecuencia fija.

No cruzamos esos correos con tu cuenta ni con tus pedidos, y apuntarte a uno de los dos no te apunta al otro. Las dos listas se guardan en Supabase, el mismo proveedor donde viven las cuentas de usuario y las solicitudes de los formularios de venta y mayorista (ver el apartado 3), en una tabla que el sitio web puede rellenar pero no consultar.

Si te apuntas dos veces al mismo formulario con la misma dirección no guardamos dos entradas: se queda la que ya había. Si te apuntas a los dos, sí guardamos una entrada en cada lista, porque son dos avisos distintos y puedes salir de uno y quedarte en el otro.

Para salir de cualquiera de las dos listas basta con que nos escribas a contacto@kloset.es diciéndonos de cuál: borramos la entrada. También puedes ejercer cualquiera de los derechos del apartado 5.

Base jurídica: tu consentimiento, que prestas al enviar el formulario (art. 6.1.a RGPD). Puedes retirarlo cuando quieras.

2.5 Lo que NO hacemos

  • No usamos píxeles de redes sociales: ni Meta, ni TikTok, ni Pinterest, ni equivalentes. Las únicas herramientas de medición son Google Analytics y Google Ads, las dos sólo con tu permiso, y las explica el apartado 2.7. Hasta el 10 de septiembre de 2026 este punto decía que no usábamos ninguna herramienta de analítica: era cierto y dejó de serlo ese día, y por eso se reescribe en vez de dejarse. Lo que no ha cambiado: de qué anuncio o enlace llegaste lo guardamos junto a tu mensaje o a tu pedido usando sólo lo que venía en la dirección con la que entraste y sin cookies. No creamos ningún identificador tuyo para eso, no lo compartimos con nadie y no nos permite reconocerte si vuelves otro día: ese dato vive en tu navegador mientras dura la visita y sólo llega hasta nosotros si acabas enviando un formulario o comprando, dentro de la misma fila que el resto de lo que nos mandes.
  • Y ese origen no lo guardamos sin tu permiso. Aunque no sea una cookie, se almacena en tu navegador, así que va dentro de la categoría medición del banner de cookies: si no la aceptas —o mientras no hayas decidido— no guardamos nada y los formularios nos llegan sin ese dato; si la retiras, se borra lo que hubiera. Puedes cambiar tu decisión cuando quieras desde «Configurar cookies», en el pie de cualquier página, y el detalle está en la política de cookies.
  • No elaboramos perfiles ni tomamos decisiones automatizadas que produzcan efectos jurídicos sobre ti. Tampoco hacemos publicidad personalizada ni listas de remarketing: de los anuncios medimos si una compra vino de uno, no construimos un perfil tuyo para perseguirte por otras webs.
  • No vendemos ni cedemos tus datos a terceros con fines comerciales.
  • No te escribimos por correo electrónico salvo que tú nos lo hayas pedido. Las dos únicas listas de correo son las del apartado 2.4 — el aviso del programa de referidos y el boletín del pie— y a las dos se apunta uno mismo. No compramos listas, no damos de alta a nadie por haber comprado o abierto cuenta, y no hace falta estar en ninguna de las dos para usar la web.

2.6 Programa de referidos

Si compras escribiendo el código de otra persona en el carrito, ese código se guarda junto a tu pedido y nos dice a qué cuenta de Kloset abonarle su parte. Sirve exactamente para eso: no lo usamos para perfilarte, no nos dice nada de ti que no nos hayas escrito tú, y dejarlo en blanco no cambia nada de tu compra.

Cuando el pago se confirma se generan dos saldos de 5 €, uno para ti y otro para quien te trajo, y quedan en espera 14 días —el plazo de devolución— antes de poder gastarse. Si devuelves o cancelas el pedido dentro de ese plazo, los dos saldos se anulan; pasado el plazo ya no se anulan, aunque el pedido se devuelva más tarde. De cada saldo guardamos el importe, en qué punto está, la fecha en que se puede gastar y el pedido en el que se gastó; en el tuyo guardamos además tu correo electrónico normalizado, porque para comprar no hace falta tener cuenta y es lo único que nos permite reconocerte si la creas después. Quien te trajo ve su código y sus saldos, no tu correo.

Si compras sin cuenta, ese saldo queda reservado a nombre de tu correo durante 90 días y se anula si no creas una cuenta con esa misma dirección dentro de ese plazo. Es el único caso en el que guardamos un correo tuyo sin que exista una cuenta detrás, y lo guardamos por esto y para nada más.

Base jurídica: ejecución del contrato (art. 6.1.b RGPD) — el saldo es una contraprestación del programa, no una acción publicitaria, y por eso no depende del consentimiento de cookies ni de ninguna otra cosa que hayas aceptado navegando: sólo de lo que escribes en el formulario.

Cuánto los guardamos: 2 años desde el último contacto, igual que la solicitud de la que salen. Puedes pedirnos que borremos tu saldo escribiéndonos a contacto@kloset.es, y ejercer cualquiera de los derechos del apartado 5.

2.7 Medición y publicidad

Desde el 10 de septiembre de 2026 esta web usa dos herramientas de Google, y las dos sólo si las aceptas en el banner de cookies. Se cargan a través de Google Tag Manager, que es únicamente el sistema que las activa: por sí mismo no guarda nada tuyo.

Mientras no aceptes al menos una de las dos categorías, tu navegador no se conecta con Google en ningún momento. No es que las herramientas estén cargadas y apagadas: es que no se descargan. No se pide su programa, no se ejecuta, no se instala ninguna cookie y Google no llega a recibir tu dirección IP, que es el dato que un tercero obtiene por el solo hecho de que le pidas un fichero. Si rechazas, esto sigue siendo así en todas tus visitas. Y las páginas que hayas visto antes de contestar no se guardan para enviarlas luego: no se miden. Cuando aceptas, la carga ocurre en ese momento y con tu decisión ya aplicada — si aceptaste sólo medición, Analytics funciona y Ads no.

  • Google Analytics (categoría «medición»). Nos dice cuánta gente entra, qué prendas se ven y en qué punto se abandona una compra. Trata un identificador aleatorio guardado en tu navegador, la dirección de las páginas que visitas, tu tipo de dispositivo y navegador y una ubicación aproximada deducida de tu dirección IP. No le damos tu nombre, tu correo ni tu dirección, y no lo usamos para reconocerte como persona concreta.
  • Google Ads (categoría «publicidad»). Nos dice qué anuncio termina en una compra, para no pagar por anuncios que no sirven. Trata el identificador de clic que traía el anuncio, el importe y la moneda del pedido y su número de referencia.

Y esto es lo que tienes que leer antes de aceptar la categoría de publicidad: si la aceptas y compras, enviamos también a Google Ads tu dirección de correo electrónico cifrada. Cifrada quiere decir convertida, en tu propio navegador, en un código irreversible mediante la función SHA-256: de ese código no se puede sacar el correo original. Nunca enviamos tu correo en claro. Google lo usa para una sola cosa —comprobar si la compra corresponde a alguien que hizo clic en uno de nuestros anuncios, lo que Google llama «conversiones mejoradas»— y no recibe ni tu nombre, ni tu dirección de envío, ni lo que compraste.

Destinatario: Google Ireland Limited, y Google LLC en Estados Unidos cuando el tratamiento pase por allí (ver el apartado 3 y las transferencias internacionales). Base jurídica: tu consentimiento (art. 6.1.a RGPD), el que das en la categoría «publicidad» del banner, y el artículo 22.2 de la Ley 34/2002 para las cookies que hacen falta.

Cómo lo retiras, y qué pasa si lo haces. Pulsa «Configurar cookies» al final de cualquier página, apaga la categoría de publicidad y guarda. Desde ese momento no se instala ninguna cookie de Google Ads y, sobre todo, tu correo deja de enviarse: ni cifrado ni de ninguna otra forma. Retirar el permiso es tan fácil como darlo y no afecta a la licitud de lo que se hizo antes de retirarlo. Si nunca aceptas esta categoría, tu correo no sale de aquí en ningún momento: la compra se sigue contando, sin ningún dato tuyo. Puedes además ejercer los derechos del apartado 5 escribiéndonos a contacto@kloset.es.

Cuánto duran: las cookies que instalan estas dos herramientas y sus plazos están listados uno a uno en la política de cookies. Lo que Google conserve por su cuenta se rige por su propia política de privacidad, que puedes consultar en su web.

3. Con quién compartimos tus datos

No cedemos datos a terceros salvo obligación legal. Sí trabajamos con proveedores que tratan datos por nuestra cuenta o como responsables independientes en su parte del servicio:

  • Stripe — pasarela de pago. Recoge y trata los datos de tu tarjeta, tu correo, tu nombre y tu dirección de envío para procesar el cobro y prevenir el fraude.
  • Sanity — gestor de contenidos donde vive el catálogo: las fotos, los textos y los precios de las prendas. No guardamos ahí ningún dato tuyo.
  • Supabase — autenticación de las cuentas de usuario, almacenamiento del registro de cada pedido pagado (correo, nombre, dirección de envío, productos e importe, apartado 2.1), de la lista de favoritos de los usuarios registrados, de las solicitudes enviadas desde los formularios de venta y mayorista (los datos del apartado 2.3, incluidas las fotos que adjuntes, que van a un almacén privado suyo) y de las dos listas de correo — la de espera del programa de referidos y la del boletín del pie— (el correo de quien se apunta y la fecha en que lo hizo, apartado 2.4). Salvo el pedido, nada de esto exige que tengas cuenta ni que hayas comprado. Es también quien prepara los correos de confirmación de cuenta, enlace de acceso y recuperación de contraseña, aunque quien los entrega es Resend.
  • Resend — proveedor de envío de correo. Entrega los correos de confirmación de cuenta, enlace de acceso y recuperación de contraseña que prepara Supabase; de ellos trata tu dirección de correo y el contenido del mensaje. Entrega además los avisos internos que la web nos manda a nuestro propio buzón cuando entra un pedido, una solicitud de los formularios de venta o mayorista, un alta de cuenta o un alta en una de las dos listas de correo: esos avisos no van dirigidos a ti sino a nosotros, y en el cuerpo llevan los datos que acabas de dejarnos —según el caso, tu correo, tu nombre, tu teléfono y lo que hayas escrito en el formulario— para que podamos atenderte sin esperar a entrar en el panel.
  • Vercel — alojamiento de la web. Procesa cada petición que haces al sitio y genera los registros técnicos asociados.
  • Google — por dos motivos distintos, y conviene no confundirlos. El primero, si eliges entrar con tu cuenta de Google. El segundo, sólo si lo aceptas en el banner: Google Analytics y Google Ads, con lo que trata cada uno detallado en el apartado 2.7 — incluido tu correo cifrado si aceptas la categoría de publicidad y compras. Si no usas el acceso con Google y no aceptas ninguna de las dos categorías, tu navegador no envía nada a Google al visitar esta web; las tipografías, en cualquier caso, se sirven desde nuestro propio dominio. Hasta el 10 de septiembre de 2026 este punto sólo hablaba del acceso con Google, porque era lo único que había.

Transferencias internacionales, proveedor a proveedor:

  • Supabase — tu cuenta, tus pedidos, tus favoritos y lo que dejas en los formularios, fotos incluidas, se guardan en su región eu-west-1, en Irlanda: dentro de la Unión Europea, así que no hay transferencia internacional.
  • Vercel — el alojamiento sirve la web desde una red mundial, pero las funciones de servidor que tratan tus datos están configuradas en la Unión Europea (París).
  • Stripe — trata los datos del pago en Estados Unidos e Irlanda. La transferencia se ampara en el marco de privacidad de datos UE-EE. UU. y en las cláusulas contractuales tipo aprobadas por la Comisión Europea.
  • Sanity — aloja el catálogo en la Unión Europea (el proyecto está en la región EU), así que no hay transferencia internacional. Ahí no hay ningún dato tuyo: son fotos, textos y precios de las prendas.
  • Resend — es una empresa de Estados Unidos y trata allí los correos que entrega: tu dirección y el contenido del mensaje. La transferencia se ampara en las cláusulas contractuales tipo aprobadas por la Comisión Europea.
  • Google — el responsable frente a ti en el Espacio Económico Europeo es Google Ireland Limited, en Irlanda, pero sus servicios tratan datos también en Estados Unidos. Esa transferencia se ampara en el marco de privacidad de datos UE-EE. UU. y en las cláusulas contractuales tipo aprobadas por la Comisión Europea. Sólo interviene si eliges entrar con tu cuenta de Google o si aceptas la medición o la publicidad en el banner (apartado 2.7), y en esos casos trata esos datos conforme a su propia política de privacidad.

4. Cuánto tiempo los guardamos

Los datos de los pedidos se conservan mientras dure la relación comercial y, después, durante los plazos que exige la normativa mercantil y fiscal para justificar la operación. Los datos de tu cuenta se conservan mientras mantengas la cuenta abierta, y hasta 2 años desde tu última entrada si dejas de usarla.

Lo que nos dejas en un formulario —las solicitudes de venta y mayorista del apartado 2.3 y los correos de las dos listas del apartado 2.4— se conserva 2 años desde el último contacto.

Esos plazos de la normativa mercantil y fiscal no los elegimos nosotros. El artículo 30 del Código de Comercio obliga a conservar los libros, la correspondencia, la documentación y los justificantes del negocio durante seis años a partir del último asiento; el artículo 66 de la Ley 58/2003, General Tributaria, fija en cuatro años la prescripción del derecho de la Administración a liquidar y a exigir el pago. Aplicamos el más largo de los dos: los datos de tu pedido y de su factura se conservan seis años.

Tu lista de favoritos va unida a tu cuenta y se conserva con ella: mientras mantengas la cuenta abierta, y hasta 2 años desde tu última entrada si dejas de usarla. Si guardas favoritos sin haber iniciado sesión, esa lista no llega a ninguna base de datos nuestra y dura lo que dure la cookie de tu navegador (apartado 2.2).

Las cookies tienen su propia duración, detallada en la política de cookies.

5. Tus derechos

Puedes ejercer en cualquier momento los derechos de acceso, rectificación, supresión, limitación del tratamiento, portabilidad y oposición, así como retirar el consentimiento que hubieras prestado. Escríbenos a contacto@kloset.es indicando qué derecho quieres ejercer; puede que te pidamos acreditar tu identidad.

Si consideras que no hemos atendido bien tu solicitud, puedes presentar una reclamación ante la Agencia Española de Protección de Datos (www.aepd.es).

6. Seguridad

Medidas que aplicamos hoy, de forma verificable:

  • Todo el tráfico del sitio va cifrado por HTTPS, con la cabecera que impide conexiones no cifradas al dominio.
  • Las cookies de sesión y las de carrito y favoritos son de tipo HttpOnly: el JavaScript de la página no puede leerlas. En producción viajan además marcadas como Secure y con SameSite Lax.
  • El contenido de las cookies de carrito y favoritos va firmado criptográficamente: si alguien las manipula, se descartan.
  • El acceso a los favoritos guardados en base de datos lo controla el propio motor de base de datos mediante políticas por fila, no sólo el código de la aplicación.
  • Tus pedidos —con tu dirección de envío— están protegidos por esa misma clase de política: la base de datos sólo devuelve los que corresponden al correo de la sesión con la que entras. Un cliente no puede leer el pedido de otro aunque conozca su identificador, y sin haber iniciado sesión no se puede leer ninguno.
  • Lo que envías por los formularios de venta y mayorista, y el correo que dejas en cualquiera de las dos listas del apartado 2.4, se guardan en tablas que el sitio web puede rellenar pero no consultar: ni desde tu navegador ni desde el código de la web se pueden leer esas listas.
  • Ningún dato de tarjeta pasa por nuestros servidores en ningún momento.

7. Menores de edad

Edad mínima para registrarse y comprar en esta web: 18 años. Con carácter general, la normativa española sitúa en 14 años la edad a partir de la cual un menor puede prestar su consentimiento válidamente para el tratamiento de sus datos; aquí pedimos la mayoría de edad porque al comprar no sólo nos dejas datos, también celebras un contrato.

8. Cambios en esta política

Si cambiamos la forma en que tratamos tus datos, actualizaremos esta página y la fecha de última actualización que aparece arriba: esa fecha es siempre la del último cambio de este texto, así que de un vistazo sabes si lo que leíste sigue vigente. Esta página es el único sitio donde publicamos esos cambios; no enviamos aviso por correo.