MR.18KILATES

Mr.18kilates

Política de privacidad

Versión 1.0 · Vigente desde el 29 de septiembre de 2026

Lo corto: guardamos solo lo que hace falta para atenderte (tu nombre, tu correo, el teléfono si lo dejás, tus pedidos y encargos) y lo usamos únicamente para eso. No vendemos tus datos, no te mandamos publicidad y no usamos rastreadores. Lo que hablamos por WhatsApp queda en WhatsApp. Podés ver, corregir o borrar tus datos cuando quieras escribiéndonos.

Quién responde por tus datos

Mr.18kilates es un taller de orfebrería en Pitalito, Huila (Colombia). Frente a la ley colombiana de datos personales (Ley 1581 de 2012 y Decreto 1377 de 2013), Jhonatan Polanco Galindo (persona natural), que atiende con el nombre comercial Mr.18kilates, es el Responsable del Tratamiento de los datos que nos dejás en este sitio y por WhatsApp.

  • Responsable: Jhonatan Polanco Galindo, persona natural.
  • Nombre comercial: Mr.18kilates.
  • NIT: 1026572305-0.
  • Domicilio: Pitalito, Huila, Colombia. Todavía no hay local abierto al público: la atención es por canales digitales.
  • WhatsApp: +57 313 453 2440. Es el canal para consultas, reclamos y cualquier pedido sobre tus datos.
  • Correo: jhonpoga@icloud.com. También vale para escribirnos sobre tus datos.

Qué datos recogemos y cómo

Solo te pedimos lo que necesitamos para que tengas cuenta, hacer tu pedido o tu encargo y entregártelo. Nada más. Esto es, canal por canal, lo que llega a nuestra base:

  • Cuenta de cliente (formulario «Crear cuenta»): tu nombre, tu correo electrónico y una contraseña. La contraseña nunca se guarda tal cual: el sistema conserva solo una versión cifrada de un solo sentido (un «hash»), así que ni nosotros podemos leerla. El teléfono / WhatsApp es opcional: solo queda guardado si lo escribís, y sirve para coordinar la entrega de la pieza.
  • Ingreso con Google (si está disponible el botón «Continuar con Google»): Google nos entrega tu nombre, tu correo verificado y un identificador de tu cuenta de Google. Es lo único que guardamos: no recibimos tu contraseña de Google, ni tu foto, ni tus contactos, ni tokens para entrar a tu cuenta. Ese identificador sirve para reconocerte la próxima vez aunque cambiés de correo, y no lo ve nadie más que la joyería.
  • Pedidos desde el carrito (solo si pulsás «Finalizar pedido» con la sesión iniciada): las piezas, la cantidad, el tono del oro, el precio de cada una y el total, con una referencia del tipo MK-XXXXXX y su estado. Sin sesión, el pedido no se registra: solo se abre WhatsApp.
  • Encargos a medida (formulario «¿Una pieza hecha para vos?», solo con sesión): lo que querés, la descripción que escribas, el presupuesto si lo indicás, una referencia EN-XXXXXX, su estado y la respuesta que te dejemos.
  • Nota interna de seguimiento: sobre cada pedido o encargo la joyería puede anotar lo que acordamos por chat (forma de pago, dirección de entrega, detalles de la pieza). Vos no la ves en tu cuenta, pero forma parte de tus datos y podés pedirnos verla.
  • Datos de seguridad de la cuenta: fecha de inicio y vencimiento de la sesión, cantidad de intentos fallidos de ingreso y, si los hubo, hasta cuándo queda bloqueada.
  • Datos técnicos de cada visita (dirección IP, navegador, página pedida): los recibe el servidor que aloja el sitio para poder servirlo y diagnosticar fallas. No los guardamos en nuestra base ni los cruzamos con tu cuenta.

Lo que NO pedimos: ni datos de tarjetas ni de cuentas bancarias (el sitio no cobra: el pago se acuerda por WhatsApp), ni dirección de envío en el sitio, ni fecha de nacimiento, ni datos sensibles (salud, origen, religión, biometría). Si en la descripción de un encargo escribís datos de otra persona —para quién es la pieza, sus medidas— vos respondés por tener su permiso, y solo los usamos para fabricar esa pieza.

Qué pasa con WhatsApp

Casi todo lo coordinamos por WhatsApp, así que conviene ser claros. Cuando tocás «Consultar», «Finalizar pedido» o cualquier botón de WhatsApp, el sitio solo arma un enlace a wa.me con un texto sugerido (la pieza y el tono, o la lista del carrito con el total y, si tenés sesión, la referencia MK-…) y se lo entrega a tu app de WhatsApp. Ese texto no pasa por nuestro servidor: va directo de tu navegador a WhatsApp.

  • La conversación, tu número de teléfono, tu nombre de perfil, las fotos y todo lo que escribas después quedan en tu WhatsApp y en el WhatsApp de la joyería (+57 313 453 2440). Nuestra base de datos no guarda mensajes de WhatsApp ni el número desde el que escribís.
  • WhatsApp es un servicio de Meta Platforms: cifra los mensajes de extremo a extremo, pero trata tus datos según su propia política de privacidad. Vos elegís usar ese canal.
  • Usamos tu número de WhatsApp únicamente para atender tu consulta, tu pedido o tu encargo: cotizar, confirmar, avisarte del avance y coordinar pago y entrega. No lo agregamos a listas de difusión ni te escribimos con promociones, salvo que vos nos lo pidas.
  • El único puente entre el chat y el sitio es la referencia MK-… o EN-…: vos la dictás por WhatsApp y la joyería la busca en su panel. Lo que acordemos por chat y haga falta para la entrega (por ejemplo, la dirección o la forma de pago) puede quedar anotado en la nota interna de tu pedido.
  • Si nos mandás por chat un dato sensible —por ejemplo, una alergia a un metal— o fotos tuyas (la mano, el cuello) para tomar medidas, los usamos solo para esa pieza: no los pasamos a tu perfil ni a la base del sitio.
  • Los mensajes quedan en el WhatsApp de la joyería como respaldo de lo acordado (pedidos, garantías). Podés pedirnos que borremos tu conversación escribiendo al mismo número y lo hacemos, salvo lo que haga falta conservar como soporte de una venta.

Para qué los usamos

La finalidad de cada dato es concreta y es esta:

  • Atender tus consultas por WhatsApp y responderte.
  • Crear tu cuenta, dejarte entrar y reconocerte cuando volvés.
  • Registrar, preparar, cotizar y entregar tus pedidos y tus encargos a medida, y mostrarte su estado en tu cuenta.
  • Coordinar con vos el pago y la entrega de la pieza.
  • Cumplir obligaciones legales y contables (por ejemplo, conservar el soporte de una venta) y atender garantías.
  • Mantener seguro el sitio: sostener tu sesión, impedir que alguien adivine tu contraseña a fuerza bruta y frenar abusos (hay un tope de cinco pedidos y cinco encargos por cuenta por hora).

No te mandamos boletines ni mensajes publicitarios: el sitio no envía correos y no hay listas de difusión. Si algún día querés recibir novedades, nos lo pedís y ahí sí te escribimos, y podés arrepentirte cuando quieras. No hacemos perfiles ni decisiones automáticas con tus datos: nadie te puntúa, te recomienda ni te bloquea por tu historial.

Cookies y datos en tu navegador

Usamos únicamente cookies técnicas, las que hacen falta para que el sitio funcione. No usamos cookies de publicidad ni de analítica de terceros, ni píxeles de seguimiento, ni scripts de medición. Por eso no hay banner de cookies: no hay nada que aceptar o rechazar.

  • payload-token: la cookie de sesión cuando entrás con correo y contraseña. Dura 2 horas; después te pedimos entrar de nuevo. Se borra al pulsar «Cerrar sesión».
  • mr18k-sesion: la cookie de sesión cuando entrás con Google. Dura hasta 7 días y se borra al cerrar sesión. Va firmada: se puede leer pero no alterar.
  • mr18k-oauth: una cookie de un solo viaje que acompaña la ida y vuelta a Google (protege contra suplantación). Dura 10 minutos y se borra sola al volver.
  • mr18k-carrito: no es una cookie sino un dato guardado en el almacenamiento local de tu navegador. Ahí vive tu carrito (piezas, cantidad, tono) y nunca sale de tu navegador hasta que mandás el pedido. No vence: se borra cuando vaciás el carrito o limpiás los datos del sitio.

Las tres cookies son httpOnly (ningún script puede leerlas), viajan solo por conexión cifrada en producción y no se comparten con nadie. Podés borrarlas o bloquearlas desde la configuración de tu navegador; sin ellas no vas a poder mantener la sesión iniciada, pero el catálogo y el carrito funcionan igual.

Cookies de terceros: al final de cada página hay un mapa de Google Maps insertado desde google.com, y Google puede poner sus propias cookies cuando se carga, con la duración y los fines que define su política. Si elegís entrar con Google, accounts.google.com también usa sus cookies en su propio dominio. El sitio no las ve ni las controla. Los botones de WhatsApp abren wa.me (Meta) pero no ponen cookies en este sitio.

Con quién los compartimos y dónde se guardan

No vendemos, alquilamos ni cedemos tus datos a nadie para sus propios fines. Para funcionar, el sitio se apoya en proveedores de infraestructura que tratan los datos por cuenta nuestra y bajo nuestras instrucciones (en la ley, «Encargados del Tratamiento»). Son estos:

  • Vercel Inc. (Estados Unidos): aloja el sitio y ejecuta su código. Recibe cada petición que hacés (dirección IP, navegador, página pedida) y guarda los registros técnicos del servidor.
  • Supabase Inc. (Estados Unidos): la base de datos donde viven las cuentas, los pedidos, los encargos y las notas internas, y el almacenamiento de las fotos y modelos 3D del catálogo (que no son datos de clientes).
  • Google LLC (Estados Unidos): solo si elegís «Continuar con Google», para identificarte. Nos entrega tu nombre, tu correo y el identificador de tu cuenta, y nada más.

Hay además dos servicios de terceros que tratan datos por su propia cuenta y según su propia política, no por la nuestra:

  • El mapa de Google Maps del pie de página: se carga desde google.com y, al cargarse, Google recibe tu dirección IP, tu navegador y la página desde la que lo abriste, y puede poner sus cookies. El sitio no le manda ningún dato de tu cuenta.
  • WhatsApp / Meta Platforms (Estados Unidos e Irlanda): la mensajería donde ocurre la conversación. Meta trata tus datos como cuando le escribís a cualquier contacto: bajo su política, no bajo nuestras instrucciones.

Eso significa que tus datos se guardan en servidores fuera de Colombia, principalmente en Estados Unidos. En términos de la Ley 1581 de 2012 es una transmisión y transferencia internacional de datos: se hace con proveedores que se obligan por contrato a proteger la información y a no usarla para fines propios, y hacia un país que la Superintendencia de Industria y Comercio considera con nivel adecuado de protección (Circular Externa 005 de 2017). De todos modos, al dejarnos tus datos nos autorizás de forma expresa esa transferencia internacional.

Instagram (@mr.18kilates) es solo un enlace: el sitio no le manda nada. Las tipografías se sirven desde nuestro propio dominio, no desde Google. Fuera de estos casos, únicamente entregaríamos datos si una autoridad colombiana lo ordena conforme a la ley.

Cuánto tiempo los guardamos

  • Sesiones: la de correo y contraseña vence a las 2 horas; la de Google, como máximo a los 7 días. Cerrar sesión las borra en el acto.
  • Carrito: vive solo en tu navegador y no vence; se borra cuando vaciás el carrito o limpiás los datos del sitio.
  • Tu cuenta (nombre, correo, teléfono, identificador de Google): mientras la tengas. Cuando nos pidas borrarla, la eliminamos, y con ella se borran en cascada sus sesiones, sus pedidos y sus encargos.
  • Pedidos, encargos y notas internas: mientras exista tu cuenta. Si nos pedís borrarla, se borran con ella. El soporte contable de una venta (por ejemplo, la factura) no vive en el sitio: lo conservamos aparte el tiempo que exigen las normas comerciales y tributarias.
  • Conversaciones de WhatsApp: en el WhatsApp de la joyería, como respaldo de lo acordado (pedidos, garantías). Cuando nos pidas borrar tu conversación, lo hacemos, salvo lo que haga falta conservar como soporte de una venta.
  • Registros técnicos del servidor (Vercel) y copias de seguridad de la base (Supabase): los conservan esos proveedores por los plazos que definen sus propias políticas.

Hoy no hay un borrado automático: la eliminación la hace la joyería a mano desde su panel cuando la pedís. Borrar es definitivo: las cuentas, los pedidos y los encargos no tienen papelera.

Tus derechos y cómo ejercerlos

Como titular de tus datos, la Ley 1581 de 2012 te da estos derechos, y todos son gratuitos:

  • Conocer, actualizar y rectificar tus datos: ver qué tenemos y corregir lo que esté incompleto, inexacto o desactualizado.
  • Pedir prueba de la autorización que nos diste.
  • Saber qué uso le dimos a tus datos.
  • Revocar la autorización y pedir que suprimamos tus datos (borrar tu cuenta, tus pedidos o tus encargos). Solo podemos negarnos mientras exista un deber legal o contractual de conservarlos, por ejemplo el soporte contable de una venta o una garantía vigente.
  • Acceder gratis a tus datos.
  • Presentar quejas ante la Superintendencia de Industria y Comercio (SIC), la autoridad que vigila el cumplimiento de la ley.

Cómo ejercerlos: escribinos al WhatsApp +57 313 453 2440 o al correo jhonpoga@icloud.com desde un canal que deje registro escrito, con tu nombre, el correo o teléfono con el que te registraste y qué necesitás. Si querés, podés adjuntar documentos. Nombre y correo nos alcanzan para ubicar tu cuenta; si hay dudas sobre tu identidad, te pedimos algo más antes de responder.

  • Consultas (querés saber qué datos tenemos o qué uso les dimos): te respondemos en máximo 10 días hábiles desde que recibimos el mensaje. Si no llegamos, te avisamos el motivo y la nueva fecha, que no pasa de 5 días hábiles más.
  • Reclamos (querés corregir, actualizar, borrar, revocar la autorización o creés que incumplimos esta política): te respondemos en máximo 15 días hábiles contados desde el día siguiente a recibirlo. Si no alcanzamos, te avisamos el motivo y la nueva fecha, que no pasa de 8 días hábiles más. Si al reclamo le falta algo, te lo pedimos dentro de los 5 días siguientes; si pasan 2 meses sin respuesta tuya, entendemos que desististe. Mientras lo resolvemos, tu registro queda marcado como «reclamo en trámite» en un máximo de 2 días hábiles.
  • Si no te respondemos en esos plazos o la respuesta no te conforma, podés quejarte ante la SIC (www.sic.gov.co, Delegatura para la Protección de Datos Personales). La ley pide que antes hayas hecho la consulta o el reclamo con nosotros.

Hoy el sitio no tiene botones para editar ni borrar tu cuenta, tus pedidos o tus encargos: cualquier corrección o borrado lo pedís por el mismo canal y lo hace la joyería desde su panel dentro de los plazos de arriba.

Cómo los cuidamos

  • La contraseña se guarda solo como hash con sal: nadie puede leerla, ni nosotros. Tras 5 intentos fallidos de ingreso, la cuenta se bloquea 10 minutos.
  • Todo viaja por conexión cifrada (HTTPS). Las cookies de sesión son httpOnly y, la de Google, firmada: no las lee ningún script ni se pueden alterar.
  • Al panel de administración entra solo la joyería. Un cliente solo puede ver sus propios datos: ni los pedidos, ni los encargos, ni la cuenta de otra persona.
  • Las respuestas con tus datos no quedan en cachés compartidas, y tu cuenta no aparece en buscadores.
  • La joyería nunca te va a pedir tu contraseña por WhatsApp ni por ningún otro medio. Si alguien lo hace en nuestro nombre, no se la des y avisanos.
  • Los proveedores de infraestructura (Vercel, Supabase, Google) aplican sus propias medidas de seguridad y copias de respaldo, bajo sus certificaciones y políticas.

Menores de edad y datos sensibles

El sitio, la cuenta de cliente y la atención por WhatsApp están dirigidos a mayores de 18 años. No pedimos a sabiendas datos de menores de edad: si un menor quiere una pieza, la compra la hace su madre, su padre o su representante legal, que es quien nos autoriza y responde. Si nos damos cuenta de que registramos datos de un menor sin esa autorización, los borramos. Un representante legal puede pedírnoslo por WhatsApp.

Si una pieza lleva grabado el nombre de un hijo o una hija, es un dato de una tercera persona menor de edad: vos respondés por tener autorización de su representante, y lo usamos solo para fabricar la pieza.

No te pedimos ni necesitamos datos sensibles (salud, origen étnico, creencias, orientación, biometría) y no tenés obligación de darlos. Si nos contás algo así por chat porque hace falta para la pieza —una alergia a un metal, por ejemplo—, lo usamos solo para ese encargo y no lo guardamos en tu perfil.

Tu autorización

Necesitamos tu autorización previa e informada para tratar tus datos, y esta política es la información que la sustenta. Nos la das cuando creás tu cuenta (con correo o con Google), cuando mandás un encargo, cuando finalizás un pedido con la sesión iniciada o cuando nos escribís por WhatsApp para que te atendamos. Junto al formulario de crear cuenta, al botón «Continuar con Google», al formulario de encargo y al botón de finalizar pedido hay una leyenda con el enlace a esta página, y el pie de todas las páginas enlaza acá para que la leas antes.

Como prueba de tu autorización conservamos la fecha en que creaste tu cuenta, tu pedido o tu encargo, y cada versión publicada de esta política y de esas leyendas (el historial está al pie de esta página).

Al autorizarnos aceptás también que tus datos se guarden en los proveedores del exterior que nombra la sección «Con quién los compartimos». Podés revocar la autorización cuando quieras por los canales de la sección «Tus derechos», salvo en lo que la ley nos obligue a conservar.

Cambios en esta política

Esta es la versión 1.0, vigente desde el 29 de septiembre de 2026. La versión vigente está siempre en esta página, pública y sin necesidad de iniciar sesión. Si hacemos un cambio importante (una finalidad nueva, un proveedor nuevo, otro responsable), lo publicamos acá con su fecha antes de aplicarlo y te avisamos por WhatsApp si nos dejaste tu número. Si el cambio implica usar tus datos para algo distinto de lo que autorizaste, te pedimos autorización de nuevo. Al pie de la página queda el historial de versiones.

Las palabras de la ley, en corto

Dato personal
Cualquier información que permita identificarte: tu nombre, tu correo, tu teléfono, lo que pediste.
Titular
Vos, la persona a la que pertenecen los datos.
Responsable del Tratamiento
Quien decide para qué y cómo se usan los datos. Acá, Jhonatan Polanco Galindo (Mr.18kilates).
Encargado del Tratamiento
Quien trata los datos por cuenta del responsable y bajo sus instrucciones. Acá, los proveedores de infraestructura: Vercel, Supabase y Google (solo para el ingreso con Google). El mapa de Google Maps y WhatsApp no son encargados: tratan los datos por su propia cuenta.
Tratamiento
Cualquier cosa que se haga con los datos: recogerlos, guardarlos, usarlos, corregirlos, borrarlos.
Transmisión y transferencia internacional
Enviar o guardar datos fuera de Colombia. Transmisión, cuando quien los recibe actúa por cuenta nuestra (un encargado); transferencia, cuando el que los recibe decide por su cuenta (Meta, con WhatsApp; Google, con el mapa).
Dato sensible
El que toca tu intimidad o puede dar pie a discriminación: salud, origen étnico, creencias, vida sexual, datos biométricos. No los pedimos.
SIC
Superintendencia de Industria y Comercio, la autoridad colombiana que vigila la protección de datos personales.

Historial de versiones

  • 1.0 — 29 de septiembre de 2026 — Primera versión publicada.

Para ejercer tus derechos

Escribinos con tu nombre, el correo o el teléfono con el que te registraste y qué necesitás: ver, corregir o borrar tus datos. Es gratis y te respondemos en los plazos de la sección «Tus derechos».

Responsable
Jhonatan Polanco Galindo
Nombre comercial
Mr.18kilates
NIT
1026572305-0
Domicilio
Pitalito, Huila, Colombia
WhatsApp
+57 313 453 2440
Correo
jhonpoga@icloud.com