SupaMaritime
Plan Gratuito en Ferry, Merchant y Guild|Datos Alojados en Europa|Premio Innovación Náutica 2025
SEGURIDAD Y CONFIANZA

Seguridad y protección de datos, por escrito

Tus datos marítimos incluyen registros de tripulación, certificados, contratos y registros operativos. Aquí explicamos cómo los protegemos; la versión vinculante es el acuerdo de tratamiento de datos (DPA) que acepta cada cliente.

GDPR DPAEU & UK hostingTLS encryptionMFA
Startup certificada por ENISALey 28/2022

Reconocida como empresa innovadora y escalable conforme a la Ley de Startups (Ley 28/2022) por ENISA — Ministerio de Industria y Turismo.

SupaMaritime y SupaSailing son marcas de SupaSailing S.L.

Más información →

Seguridad diseñada para el sector marítimo

Cada función pensada para proteger tu negocio — sin compromisos.

Cifrado en Tránsito y en Reposo

TLS en tránsito y cifrado en reposo por parte de nuestros proveedores de alojamiento, además de cifrado a nivel de aplicación de secretos MFA, tokens de pago y claves de firma.

Alojado en Europa

Servidores de aplicación en París. Bases de datos en Londres (decisión de adecuación de la UE para el Reino Unido) para Ferry, Mercante y Agencia Marítima, y en Fráncfort para Guild. La lista de subencargados es pública.

Permisos a Nivel de Fila

Acceso por roles limitado por organización y buque, seguridad a nivel de fila en la base de datos y comprobaciones en el servidor en cada petición que lee datos del cliente.

Registro de Seguridad

Los eventos de seguridad y los accesos administrativos de nuestro personal se registran donde el módulo lo permite.

Copias de Seguridad Diarias

Bases de datos PostgreSQL gestionadas con copias diarias conservadas 7 días. Archivos subidos replicados a diario, y los eliminados se conservan 90 días.

Autorización en el Servidor

Cada petición que lee los datos de un cliente se comprueba en el servidor, además de las políticas a nivel de fila de la base de datos.

Tus Datos Son Tuyos

Exporta tus datos en CSV, JSON o XLSX y tus archivos en su formato original, por tu cuenta o a petición. El cambio de proveedor y el borrado siguen los términos de la Ley de Datos de la UE de nuestro contrato.

Autenticación Multifactor

La MFA está disponible para todos los usuarios, con app de autenticación, código por email o SMS según el módulo.

Objetivo de Disponibilidad del 99,5%

Nuestro objetivo es una disponibilidad mensual del 99,5%, sin contar el mantenimiento anunciado. Es un objetivo, no una garantía, salvo que tu pedido incluya créditos de servicio.

Cumplimiento Marítimo

En Ferry y Mercante: horas de descanso comprobadas frente a los límites MLC y STCW, certificados de la tripulación con avisos de caducidad y registros ISM, ISPS y de simulacros.

Acuerdo de Tratamiento de Datos

Un acuerdo de tratamiento de datos conforme al RGPD forma parte de los términos que acepta cada cliente, con cláusulas contractuales tipo para los subencargados fuera del EEE.

Base de Datos Separada por Módulo

Cada módulo funciona con su propia base de datos; dentro de un módulo, las organizaciones se separan mediante seguridad a nivel de fila.

Compromisos contractuales

No declaramos certificaciones que no tenemos. Estos son los compromisos escritos en el DPA y en las Condiciones generales que acepta cada cliente.

Acuerdo de tratamiento de datos RGPD

Un acuerdo conforme al artículo 28 del RGPD, con cláusulas contractuales tipo para los subencargados fuera del EEE. Publicado en supasailing.com/legal/dpa.

Aviso de brechas en 48 horas

Si una violación de datos personales afecta a tus datos, te avisamos sin dilación indebida y en cualquier caso en un plazo de 48 horas.

Derecho de auditoría

Tú, o un auditor independiente que designes, podéis auditar nuestro cumplimiento una vez cada 12 meses con 30 días de preaviso.

Cambio de proveedor según la Ley de Datos de la UE

Exportación en cualquier momento, al menos 30 días para recuperar tus datos tras el fin del contrato y ningún coste por cambio de proveedor o exportación.

Construido sobre proveedores consolidados

No gestionamos centros de datos propios. El servicio funciona sobre infraestructura gestionada y cada proveedor figura con su finalidad y ubicación.

Las bases de datos, la autenticación y el almacenamiento de archivos funcionan en Supabase (alojado en AWS), los servidores de aplicación en Hostinger en París, y el DNS, el TLS y el almacenamiento cifrado de copias de seguridad en Cloudflare. Sus certificaciones son suyas, no nuestras.

Ver la lista de subencargados

¿Estás haciendo una evaluación de seguridad de proveedores?

Envíanos tu cuestionario (SIG, CAIQ o el tuyo propio). Lo respondemos a partir del DPA y de sus medidas técnicas y organizativas.

Preguntas frecuentes

¿Dónde se almacenan físicamente mis datos?+
Los servidores de aplicación están en París, Francia. Las bases de datos están en Londres, Reino Unido (cubierto por una decisión de adecuación de la UE) para Ferry, Merchant y Agent, y en Fráncfort, Alemania, para Guild. Algunos subencargados, como las funciones de inteligencia artificial, el envío de SMS y el acceso de soporte de los proveedores, pueden tratar datos fuera del EEE conforme al Marco de Privacidad de Datos UE-EE. UU. o a cláusulas contractuales tipo. La lista completa se publica en supasailing.com/legal/subprocessors.
¿Quién puede acceder a mis datos?+
Tus usuarios, según los roles que asignes, limitados por organización y buque. El acceso del personal de SupaSailing se limita a personas designadas, se registra cuando el módulo lo permite y se usa solo para soporte a petición tuya, por seguridad o para resolver incidencias. No vendemos tus datos, no los usamos para fines propios ni para entrenar modelos de inteligencia artificial.
¿Qué pasa si cancelo mi suscripción?+
Puedes exportar tus datos en CSV, JSON o XLSX y tus archivos en su formato original en cualquier momento. Tras el fin del contrato tienes al menos 30 días para recuperarlos; después se borran, y las copias residuales en las copias de seguridad cifradas se sobrescriben en un plazo de 90 días. El cambio de proveedor y la exportación no tienen coste.
¿Puedo firmar un acuerdo de tratamiento de datos (DPA)?+
No hace falta solicitarlo: el DPA conforme al RGPD forma parte de los términos que acepta cada cliente y está publicado en supasailing.com/legal/dpa. Incluye cláusulas contractuales tipo para los subencargados fuera del EEE y notificación de brechas en 48 horas.
¿Ofrecéis SSO y MFA?+
La autenticación multifactor está disponible para todos los usuarios, con app de autenticación, código por email o SMS según el módulo, y recomendamos activarla para todos. El inicio de sesión único corporativo (SAML) no forma parte del servicio estándar.
¿Cómo gestionáis las vulnerabilidades?+
Las correcciones de seguridad tienen prioridad y pueden desplegarse de inmediato. Los cambios se prueban antes de llegar a producción, y las políticas de acceso y las dependencias se revisan con regularidad. Si una violación de datos personales afecta a tus datos, te avisamos en un plazo de 48 horas.