Datos y privacidad

Última actualización: 16 sep 2026

Política de privacidad

Esta Política de privacidad explica cómo «Martial Labs» Ltd., que opera como KORENA, trata sus datos personales cuando visita korena.eu, realiza un Pedido, se pone en contacto con nosotros o interactúa de otro modo con nuestros servicios. Se ha redactado para cumplir el Reglamento General de Protección de Datos de la UE (Reglamento (UE) 2016/679, «RGPD»), la Directiva 2002/58/CE sobre la privacidad y las comunicaciones electrónicas y la Ley búlgara de Protección de Datos Personales.


1. Quién es el responsable del tratamiento

El responsable del tratamiento de sus datos personales es:

"Martial Labs" Ltd. ( Маршъл Лабс ЕООД )
UIC/ЕИК 207453941 · VAT BG207453941
8A Yordan Badev Str., 1700 Sofia, Bulgaria
Gerente: Pavel Danielov Nikolov
Contacto de protección de datos: office@korena.eu

Todas las solicitudes relacionadas con la privacidad y los derechos de los interesados deben dirigirse a office@korena.eu.

Para consultar la identificación completa de la entidad responsable de KORENA, véase el Aviso legal.

2. Delegado de protección de datos

No hemos designado un delegado de protección de datos (DPD) porque nuestro tratamiento no cumple ninguno de los supuestos obligatorios del artículo 37, apartado 1, del RGPD:

  • No somos una autoridad pública;
  • Nuestras actividades principales no consisten en la observación habitual y sistemática de interesados a gran escala;
  • No tratamos a gran escala categorías especiales de datos (art. 9) ni datos relativos a condenas penales (art. 10).

Nuestra evaluación sobre el DPD (de fecha 30 de abril de 2026, con próxima revisión el 30 de abril de 2027 o antes si surge un motivo) tiene en cuenta el número de interesados, el carácter sistemático y a gran escala del tratamiento, las categorías especiales y los datos relativos a condenas penales, así como nuestra función de responsable independiente. La evaluación concluye que no se requiere un DPD. Contamos con un coordinador de privacidad de datos designado, disponible en office@korena.eu, para la supervisión continua y podemos facilitar esta evaluación a las autoridades de control que la soliciten.

Revisaremos esta evaluación siempre que cambien de forma sustancial la escala o la naturaleza de nuestro tratamiento (en particular, si lanzamos el producto SaaS de cumplimiento del EUDR o alguna función de análisis o puntuación a gran escala).

Para cualquier pregunta o solicitud sobre privacidad, escriba a office@korena.eu.

2.1. Aplicación KORENA Capture para iOS (herramienta interna del Operador)

KORENA Capture es una aplicación de metrología que el personal de KORENA y los operadores de los Almacenes asociados utilizan internamente para medir y fotografiar tablones de madera noble destinados a los anuncios del mercado. La aplicación funciona en el dispositivo del operador y no recoge, almacena ni transmite datos personales de visitantes del sitio web o compradores. La aplicación no está publicada en la App Store de Apple y no se usa para ningún fin distinto de la medición y documentación interna de tablones. La aplicación no trata identificadores de usuarios finales ni datos de seguimiento. Para obtener más información sobre el tratamiento de las fotografías de los tablones y los datos de medición, véanse el §3.6 (Paquetes de captura) más adelante y la Política de procedencia de la madera.

2.2. Aplicación KORENA Partner

El personal de almacenes de madera y talleres asociados utiliza la aplicación KORENA Partner para iOS y Android para publicar tablones, documentar su origen y preparar pedidos para KORENA. El tratamiento de datos personales que realiza la aplicación se explica en el aviso de privacidad de la aplicación KORENA Partner, publicado por separado.

3. Qué tratamos, por qué y sobre qué base jurídica

Esta sección relaciona cada categoría de datos personales que tratamos con su finalidad, su base jurídica conforme al artículo 6 del RGPD y su plazo de conservación.

3.1. Visitantes del Sitio (sin cuenta ni pedido)

Qué recogemosFinalidadBase jurídicaConservación
Dirección IP, agente de usuario, referente y páginas visitadas (registros de acceso al servidor)Seguridad del Sitio, detección de abusos y diagnóstico operativo básicoArt. 6(1)(f): interés legítimo en mantener el Sitio seguro y operativo (evaluación documentada del interés legítimo disponible previa solicitud)90 días; después se eliminan o anonimizan
Ubicación aproximada (país y coordenadas generales) derivada de su dirección IP y página que está consultandoVista interna en tiempo real de la actividad del Sitio; estos datos no se almacenan asociados a su identidad ni se comparten con tercerosArt. 6(1)(f): interés legítimo en supervisar y gestionar el SitioNo se almacenan: se mantienen temporalmente en la memoria y se descartan en segundos
Cookies y tecnologías similares, cuando haya dado su consentimiento (analítica, preferencias)Medición del rendimiento y preferencia de idiomaArt. 6(1)(a): consentimiento (recogido mediante el aviso de consentimiento) y Directiva sobre la privacidad y las comunicaciones electrónicasSegún se indica en la Política de cookies
Cookies estrictamente necesarias (sesión, carrito, CSRF)Hacer funcionar el SitioNo se requiere consentimiento (excepción de «estrictamente necesarias» de la Directiva sobre la privacidad y las comunicaciones electrónicas); no se almacenan como datos personales después de la sesión, salvo que inicie sesiónDuración de la sesión

3.2. Titulares de cuentas

Qué recogemosFinalidadBase jurídicaConservación
Nombre, correo electrónico y hash de la contraseñaCreación de la cuenta y autenticaciónArt. 6(1)(b): ejecución de las condiciones de uso o del contratoMientras la cuenta esté activa + 12 meses desde su cierre
Teléfono de contacto (opcional)Actualizaciones del pedido y coordinación de la entregaArt. 6(1)(b): ejecución del contratoIgual que el anterior
Direcciones guardadasAgilizar la compraArt. 6(1)(b): ejecución del contratoIgual que el anterior
Historial de pedidos que el usuario puede consultar en la cuentaFuncionamiento de la cuenta, asistencia y devolucionesArt. 6(1)(b): ejecución del contratoMientras la cuenta esté activa + 12 meses desde su cierre
Registros subyacentes de facturas y pedidosObligación legal de facturación, contabilidad y cumplimiento en materia de IVAArt. 6(1)(c): obligación legal relativa a la facturación y los registros fiscales10 años desde el final del año de emisión (legislación contable búlgara)

3.3. Datos del pedido (titulares de cuentas y compra como invitado)

Qué recogemosFinalidadBase jurídicaConservación
Nombre y dirección de facturación, nombre y dirección de entrega, correo electrónico, teléfono y número de IVA (Compradores profesionales)Preparación del pedido, facturación, entrega, devoluciones y prevención del fraudeArt. 6(1)(b): ejecución del contrato; art. 6(1)(c): obligación legal (IVA, facturación)10 años desde el final del año de emisión, conforme a la legislación contable búlgara
Tipo de método de pago, cuatro últimos dígitos de la tarjeta y resultado del pago (no almacenamos los números completos de las tarjetas; Stripe los conserva como responsable del tratamiento independiente)Tramitación del pedido, reembolsos y resolución de controversiasArt. 6(1)(b): ejecución del contrato10 años (registros financieros)
Artículos del pedido, dimensiones de los tablones comprados y servicios adicionales de procesamientoPreparación del pedido, asistencia posventa y devolucionesArt. 6(1)(b): ejecución del contrato10 años
Número de seguimiento del transportistaEntrega y resolución de controversiasArt. 6(1)(b): ejecución del contrato24 meses

3.4. Atención al cliente y comunicaciones

Qué recogemosFinalidadBase jurídicaConservación
Correos de asistencia, archivos adjuntos y fotos que nos envíe (por ejemplo, una foto para reclamar daños)Atender su consulta y resolver controversiasArt. 6(1)(b): ejecución del contrato; art. 6(1)(f): interés legítimo en mejorar el servicio24 meses desde el último contacto; más tiempo si están vinculados a un registro financiero
Conversaciones de WhatsApp o chat vinculadas a un PedidoCoordinación del pedidoArt. 6(1)(b): ejecución del contratoIgual que el anterior
Chat en directo del Sitio: sus mensajes, dirección de correo electrónico (si facilita una para recibir la transcripción), dirección IP, ubicación aproximada (ciudad y país), información sobre navegador y dispositivo y páginas visitadas durante la conversaciónResponder a su consulta, evitar abusos y correo no deseado y mantener la calidad de la asistenciaArt. 6(1)(b): ejecución del contrato (consultas precontractuales); art. 6(1)(f): interés legítimo en evitar abusosDirección IP, ubicación e información del dispositivo: 90 días. Contenido de la conversación: 24 meses desde el último contacto o hasta que solicite su eliminación

3.5. Marketing

Qué recogemosFinalidadBase jurídicaConservación
Dirección de correo electrónico con aceptación expresa del boletínEnvío del boletínArt. 6(1)(a): consentimientoHasta que cancele la suscripción
Dirección de correo electrónico de un cliente existente para comunicar productos similaresMarketing con consentimiento tácito conforme al art. 13(2) de la Directiva sobre la privacidad y las comunicaciones electrónicas y al art. 6 de la Ley búlgara de Comercio ElectrónicoArt. 6(1)(f): interés legítimo, con la opción de rechazo ofrecida en el momento de recoger la dirección de correo electrónico (compra) y un enlace claro para cancelar la suscripción en cada correoHasta que cancele la suscripción
Datos de interacción con campañas de correo electrónico (apertura, clic)Medir la eficacia de las campañas; no se usan para elaborar perfiles individuales, inferir intereses ni tomar decisiones sobre la idoneidadArt. 6(1)(f): interés legítimo6 meses desde el final de la campaña (12 meses como máximo)

3.6. Personal de Almacenes asociados y datos de contacto B2B

Qué recogemosFinalidadBase jurídicaConservación
Nombres, correos electrónicos profesionales y teléfonos de las personas de contacto de los Almacenes asociados y los Compradores profesionalesEjecución del contrato de depósito o comercialArt. 6(1)(b): ejecución del contrato; art. 6(1)(f): interés legítimo en mantener una relación comercialDuración de la relación + 24 meses

3.7. IA/AA y minería de textos y datos (MTD)

Los datos personales de los usuarios NO se utilizan para entrenar modelos de IA/AA. KORENA no utiliza sus datos personales (nombre, correo electrónico, direcciones, historial de pedidos o métricas de interacción) para entrenar sistemas de inteligencia artificial o aprendizaje automático ni con fines de minería de textos y datos. Utilizamos tecnología de IA/AA en dos ámbitos. La segmentación SAM de la aplicación KORENA Capture analiza imágenes de tablones en el dispositivo del operador y no trata datos personales. Cuando KORENA busca madera para un cliente profesional, un procesador de IA (OpenAI y, cuando está habilitado, DeepL) traduce automáticamente y estructura el texto de las consultas de compra a proveedores y sus respuestas. Antes de enviar el texto, eliminamos las direcciones de correo electrónico, los números de teléfono y los datos que identifican al cliente solicitante; los datos de contacto profesionales restantes se tratan sobre la base de nuestro interés legítimo (art. 6(1)(f) del RGPD). Tiene derecho a oponerse a cualquier uso de sus datos para MTD conforme al art. 4 de la Directiva MUD. Para ejercer este derecho, escriba a office@korena.eu.

3.8. Prevención del fraude y seguridad

Qué recogemosFinalidadBase jurídicaConservación
Patrones de pedidos, IP, datos del dispositivo y señales de riesgo de StripeDetectar y evitar fraudes, abusos mediante contracargos y apropiaciones de cuentasArt. 6(1)(f): interés legítimo en evitar el fraude, ponderado frente al carácter limitado y específico del tratamiento24 meses desde el Pedido relacionado

No tomamos decisiones basadas únicamente en un tratamiento automatizado que produzca efectos jurídicos o efectos de importancia similar (art. 22 del RGPD), salvo las que toma el sistema antifraude Stripe Radar al autorizar pagos. Stripe Radar utiliza decisiones automatizadas para evaluar el riesgo de los pagos. Si se rechaza un pago:

  • (a) Verá un mensaje claro en el momento del rechazo;
  • (b) Tiene derecho, de forma gratuita, a una revisión humana y a una explicación. Escriba a office@korena.eu con los datos de su pedido; trasladaremos el caso a Stripe y le explicaremos los factores de riesgo evaluados y las medidas que puede adoptar (por ejemplo, utilizar otro método de pago o ponerse en contacto con el emisor de su tarjeta);
  • (c) Responderemos en el plazo de un mes natural.

El tratamiento conforme al art. 22 es necesario para ejecutar el contrato de compraventa según el art. 22(2)(a) del RGPD. Sin él no podemos aceptar razonablemente pagos por internet.

4. Fuentes de los datos

Casi todos los datos que tratamos se recogen directamente de usted. Hay dos excepciones:

  • Stripe nos envía el resultado del pago, los cuatro últimos dígitos de la tarjeta y señales de riesgo cuando usted paga. No vemos el número completo de la tarjeta.
  • Speedy y Econt (y otros transportistas) nos envían acontecimientos de seguimiento de los envíos.

5. Con quién compartimos los datos

Compartimos datos personales con las siguientes categorías de destinatarios. Cada destinatario trata los datos únicamente para desempeñar la función descrita y está sujeto a garantías contractuales adecuadas.

DestinatarioQué recibeFunciónLugar del tratamientoGarantía
Stripe Payments Europe Ltd. (y Stripe Inc., EE. UU.)Datos del titular de la tarjeta, dirección de facturación, IP e importeEncargado de los registros de pagos de KORENA; responsable independiente para la supervisión del fraude (Stripe Radar)Irlanda + Estados UnidosAdenda de tratamiento de datos de Stripe (stripe.com/legal/dpa); certificación activa de Stripe Inc. en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión del Reino Unido y el DPF Suiza-EE. UU. (verificada el 03-05-2026 en dataprivacyframework.gov, ID de participante 6436); CCT de la UE como alternativa
Speedy ADNombre, dirección y teléfono del destinatario y datos del paqueteResponsable independiente para la logística de entrega; encargado de los metadatos de gestión de paquetesBulgaria, UECondiciones del transportista y aviso de privacidad de Speedy; tratamiento dentro de la UE
Econt Express ADNombre, dirección y teléfono del destinatario y datos del paquete y paléResponsable independiente para la logística de entrega; encargado de los metadatos de gestión de envíosBulgaria, UECondiciones del transportista y aviso de privacidad de Econt; tratamiento dentro de la UE
Transportista de palés de la UE (pendiente de confirmar en el lanzamiento)Nombre, dirección y teléfono del destinatario y datos de la cargaEncargado del transporte transfronterizoUEContrato estándar de transporte de mercancías; tratamiento dentro de la UE
Resend, Inc.Dirección de correo electrónico y contenido de los correos (transaccionales y de marketing)Encargado del envío de correos electrónicosEstados UnidosATD de Resend; certificación activa de Resend, Inc. en el Marco de Privacidad de Datos UE-EE. UU., incluida la extensión del Reino Unido al DPF UE-EE. UU. (verificada el 03-05-2026 en dataprivacyframework.gov frente a la lista de participantes activos); CCT de la UE como alternativa
OpenAI (OpenAI Ireland Ltd., Irlanda, UE)Texto de las consultas de compra a proveedores y sus respuestas, sin direcciones de correo electrónico, números de teléfono ni identificadores del clienteEncargado de la traducción automática y la estructuración de la correspondencia sobre aprovisionamientoIrlanda + Estados UnidosAdenda de tratamiento de datos de OpenAI; CCT de la UE
DeepL SE (cuando esté habilitado)Texto de las consultas de compra a proveedores y sus respuestas, sin direcciones de correo electrónico, números de teléfono ni identificadores del clienteEncargado de la traducción automáticaAlemania, UEAcuerdo de tratamiento de datos de DeepL; tratamiento dentro de la UE
Supabase, Inc.Datos de cuentas, pedidos y asistencia (base de datos y autenticación)Encargado de la base de datos alojada y la autenticaciónRegión de la UE (Fráncfort) cuando sea posible; en caso contrario, EE. UU.ATD de Supabase; CCT para cualquier tratamiento fuera de la UE
Proveedor de alojamiento/CDN (Vercel o equivalente; se confirmará en el lanzamiento)Todos los datos del sitio en tránsitoEncargado del alojamiento y la entregaNodos periféricos de la UE; parte del plano de control en EE. UU.ATD + CCT
Contable búlgaroFacturas y registros de IVAEncargado del cumplimiento contable y fiscalBulgariaContrato escrito; obligación legal
Autoridades fiscales y competentesFacturas y registros fiscales y de IVAResponsables independientesBulgaria, UEObligación legal conforme al art. 6(1)(c)
Asesores jurídicos, cuando se contratenSolo los datos necesarios para el asuntoEncargado (o responsable independiente, según la contratación)UESecreto profesional + contrato escrito

No vendemos sus datos personales ni los compartimos con redes publicitarias para publicidad comportamental entre sitios.

La lista anterior se actualizará cuando se añada, cambie o elimine un subencargado. Los cambios importantes se comunicarán en el Sitio con al menos treinta (30) días de antelación a los suscriptores del boletín y a los titulares de cuentas.

6. Transferencias internacionales

Algunos destinatarios tratan datos fuera del Espacio Económico Europeo (EEE), en particular Stripe (elementos en EE. UU.), Resend (EE. UU.) y OpenAI (EE. UU.). Para cada transferencia nos basamos en:

  • Cláusulas contractuales tipo (CCT) aprobadas por la Comisión Europea, cuando sean necesarias; o
  • Decisiones de adecuación cuando sean aplicables (por ejemplo, el Marco de Privacidad de Datos UE-EE. UU. cuando el destinatario esté certificado).

Si desea obtener una copia de las garantías aplicables a una transferencia concreta, escriba a office@korena.eu.

6.1. Evaluaciones de impacto de las transferencias

Cuando un encargado se basa en las CCT de la UE u otras garantías para realizar transferencias a países sin decisión de adecuación, mantenemos o conservamos una evaluación de impacto de la transferencia (EIT) conforme al art. 46 del RGPD y las directrices 01/2020 del CEPD. Estas evaluaciones están disponibles para las autoridades de control previa solicitud. En las transferencias amparadas por una certificación del Marco de Privacidad de Datos, volveremos a verificar el estado de la certificación en cada ciclo de publicación y actualizaremos en consecuencia el §5 (Con quién compartimos los datos).

7. Sus derechos

Conforme al RGPD, tiene los siguientes derechos, que puede ejercer gratuitamente escribiendo a office@korena.eu:

  • Acceso (art. 15): confirmación de si tratamos datos sobre usted y una copia de esos datos en un formato estructurado, de uso común y lectura mecánica (CSV o JSON). Se la facilitamos gratuitamente. Si su solicitud es manifiestamente infundada o excesiva, podremos cobrar una tasa administrativa razonable. La entrega se realiza mediante correo electrónico seguro o un enlace de descarga cifrado.

  • Rectificación (art. 16): corrección de datos inexactos.

  • Supresión (art. 17): eliminación de los datos, sin perjuicio de nuestras obligaciones legales de conservación. Las excepciones legales incluyen: (a) facturas y registros de IVA, conservados durante 10 años conforme a la legislación contable búlgara; (b) correos de asistencia y fotos de controversias, conservados hasta que se resuelva la controversia más 2 años; (c) datos de la cuenta, conservados durante 12 meses tras su cierre salvo que estén vinculados a un asunto pendiente; (d) direcciones IP y registros de acceso, conservados durante 90 días salvo que estén vinculados a un incidente de seguridad.

  • Limitación (art. 18): limitación del tratamiento en determinadas circunstancias.

  • Portabilidad (art. 20): recepción de los datos personales que nos haya facilitado (nombre, correo electrónico, direcciones y tipo de método de pago) en un formato estructurado, de uso común y lectura mecánica. Este derecho se aplica a los datos tratados en virtud de un contrato (art. 6(1)(b)) o del consentimiento (art. 6(1)(a)). No incluye datos derivados (métricas de interacción, mediciones de tablones calculadas por nosotros) ni datos tratados por obligación legal (facturas).

  • Oposición (art. 21): al tratamiento basado en un interés legítimo, incluido el marketing directo (caso en el que el derecho de oposición es absoluto).

  • Retirada del consentimiento (art. 7(3)): en cualquier momento y sin que ello afecte a la licitud del tratamiento anterior a la retirada.

  • Derecho a no ser objeto de decisiones automatizadas (art. 22): véase el §3.8 anterior (Stripe Radar; derecho a revisión humana).

Responderemos en el plazo de un mes natural desde la recepción de la solicitud, prorrogable dos meses más en caso de solicitudes complejas o numerosas (previa notificación). Si no podemos identificarle a partir de los datos que conservamos, podremos solicitar información adicional para verificar su identidad antes de atender la solicitud.

También puede presentar una reclamación ante la autoridad de control:

Comisión de Protección de Datos Personales (Комисия за защита на личните данни) Bulevar Tsvetan Lazarov 2, Sofía 1592, Bulgaria cpdp.bg · kzld@cpdp.bg

Si reside habitualmente en otro Estado miembro de la UE, también puede presentar una reclamación ante la autoridad de protección de datos de ese país.

8. Seguridad

Aplicamos medidas técnicas y organizativas adecuadas para proteger los datos personales, como cifrado en tránsito (TLS), cifrado en reposo en nuestra base de datos, controles de acceso, registros de auditoría, separación de funciones y el principio del mínimo privilegio. Stripe conserva los datos completos de las tarjetas de pago fuera de nuestros sistemas y cuenta con certificación PCI-DSS. Pese a las medidas razonables, ningún sistema es totalmente seguro.

Si se produce una violación de datos personales:

  • (i) Notificaremos a la Comisión de Protección de Datos Personales (CPDP) sin dilación indebida y en un plazo de 72 horas desde que tengamos conocimiento de ella, cuando lo exija el art. 33 del RGPD;
  • (ii) Se lo notificaremos directamente sin dilación indebida (normalmente en un plazo de 7 días desde que tengamos conocimiento de ella) cuando sea probable que la violación entrañe un alto riesgo para sus derechos y libertades (art. 34 del RGPD);
  • (iii) En la notificación directa incluiremos la naturaleza y las posibles consecuencias de la violación, las medidas adoptadas o propuestas y nuestro punto de contacto (office@korena.eu) para obtener más información.

9. Menores

El Sitio no está dirigido a menores de 14 años y no tratamos conscientemente datos personales de menores de 14 años sin el consentimiento de sus padres o tutores. KORENA es un mercado de madera noble de alta gama destinado a profesionales y aficionados adultos; no está destinado ni se comercializa a menores. Si cree que un menor de 14 años nos ha facilitado datos personales, escriba a office@korena.eu y los eliminaremos.

10. Cambios en esta Política

Podemos actualizar esta Política periódicamente. Los cambios importantes se comunicarán por correo electrónico a los titulares de cuentas y suscriptores del boletín y se publicarán en el Sitio al menos treinta (30) días antes de que entren en vigor, salvo que la ley exija que el cambio entre en vigor antes.

La fecha indicada al pie de esta Política corresponde a la versión actualmente vigente.

11. Idiomas

Esta Política se redacta en inglés, que es la fuente de referencia para el trabajo. Puede haber traducciones disponibles en el Sitio. Cuando la ley lo exija (en particular, para interesados residentes en Bulgaria), la traducción al búlgaro será la versión vinculante.


Última actualización: 16-09-2026 · Última revisión: 30-04-2026 · Próxima revisión: 30-04-2027 (o antes si surge un motivo).