Captain Crews
Política de privacidad
Última actualización: 24 de septiembre de 2026
Esta política describe cómo Captain Crews (editado por Assistance Nautic Ltd, sociedad constituida bajo la ley de Mauricio, BRN C18153647, con domicilio en Avenue Shebeck, Albion 91001, Mauricio) recopila, usa y protege los datos personales de sus usuarios. Cumple con el Reglamento General de Protección de Datos (RGPD, Reglamento UE 2016/679) y con la Data Protection Act 2017 de Mauricio.
1. Datos que recopilamos
Solo recopilamos los datos necesarios para el funcionamiento del servicio:
- Datos de la cuenta: nombre, dirección de correo electrónico, rol (administrador, mecánico, propietario de embarcación, etc.), contraseña (almacenada únicamente como hash bcrypt irreversible), foto de perfil opcional.
- Datos de negocio cargados por el usuario: fichas de embarcaciones, órdenes de trabajo de mantenimiento, fichadas, licencias, facturas de proveedores subidas, documentos, notas.
- Datos técnicos de sesión: dirección IP al momento del ingreso, navegador, fecha y hora de las últimas acciones. Se usan para la seguridad (protección contra fuerza bruta) y para limitar la cantidad de llamadas a la API.
- Voz y transcripciones (solo si usás el asistente de voz): tu voz se transcribe a texto en tu navegador (Web Speech API, procesamiento local) o mediante un servicio de terceros, ver «Encargados del tratamiento». Luego, el texto de tu pregunta se envía al motor de IA.
- Solicitud de demo (formulario del sitio web, antes de crear cualquier cuenta): nombre, empresa, dirección de correo electrónico, teléfono y mensaje que ingresás voluntariamente. Esta información se usa únicamente para responderte. Nunca se vende ni se usa para contactos comerciales no solicitados.
- Informes de errores técnicos: cuando ocurre un error en la aplicación o en el sitio, el mensaje de error, la dirección de la página (con los parámetros sensibles ocultos), el tipo de navegador y de dispositivo, y el registro de las últimas acciones técnicas (páginas abiertas, elemento cliqueado descrito por su estructura y no por su texto, llamadas de red, direcciones de los archivos almacenados ocultas). Solo dentro de la aplicación, para una parte de las pantallas abiertas, también se recopilan mediciones de velocidad: tiempos de carga y direcciones técnicas de los recursos y de las llamadas, sin su contenido. En el sitio web no se envía nada mientras no ocurra un error. Estos informes nunca incluyen una grabación de tu pantalla y no están vinculados a tu cuenta.
2. Por qué tratamos estos datos (base legal)
- Ejecución del contrato: hacer funcionar la aplicación, calcular las horas de trabajo, generar los informes, almacenar los documentos.
- Medidas precontractuales: responder a una solicitud de demo, presupuesto o información de un posible cliente.
- Interés legítimo: prevenir abusos (protección contra fuerza bruta, detección de fraude), detectar y corregir errores técnicos de la aplicación y del sitio, mejorar el servicio.
- Obligación legal: conservación de los documentos contables durante el plazo legal, respuesta a las autoridades ante una orden judicial válida.
Nunca vendemos tus datos. Ningún tratamiento con fines publicitarios.
3. Dónde se almacenan tus datos
- Base de datos principal: Neon Postgres alojada en el Reino Unido (región eu-west-2, Londres). Cifrado en reposo y en tránsito (TLS 1.3).
- Archivos subidos (fotos, PDF, facturas): Vercel Blob Storage en el Reino Unido (región lhr1 — Londres). La aplicación solo los entrega tras la autenticación y el control de permisos; cada archivo se guarda en una dirección secreta, imposible de adivinar.
- Alojamiento de la aplicación: Vercel (región lhr1 — Londres, Reino Unido).
- Copias de seguridad: Neon realiza point-in-time recovery sobre los últimos 7 días. Además, la base se copia cada noche, cifrada antes de cualquier envío con una clave que solo nosotros tenemos, a Cloudflare R2 (almacenamiento en Europa Occidental) y a un repositorio privado de GitHub (Estados Unidos); los archivos subidos se copian a Cloudflare R2 tres veces por día. Plazos de conservación en el §5.
El Reino Unido cuenta con una decisión de adecuación de la Comisión Europea: la transferencia de datos personales desde el Espacio Económico Europeo hacia ese país está autorizada sin garantías adicionales.
Ningún dato se transfiere a Estados Unidos ni a un país fuera del Espacio Económico Europeo no reconocido como adecuado sin garantías equivalentes (Cláusulas Contractuales Tipo o equivalentes).
4. Encargados del tratamiento (servicios de terceros utilizados)
Algunos tratamientos se encargan a socios especializados, cada uno obligado por un Data Processing Agreement (DPA):
- Anthropic (EE. UU., DPA firmado) — motor de inteligencia artificial Claude usado para el asistente conversacional y la extracción automática de facturas (OCR). Las solicitudes no se usan para entrenar los modelos de Anthropic.
- ElevenLabs (EE. UU.) — síntesis de voz de la respuesta del asistente, solo cuando activás el modo voz. Se envía el texto de la respuesta y se devuelve el audio resultante. Sin almacenamiento a largo plazo.
- Resend (EE. UU., DPA firmado) — envío de correos transaccionales: restablecimiento de contraseña, notificaciones, acuses de recibo de solicitudes de demo. No se transmite ningún dato de negocio.
- Vercel (EE. UU., DPA firmado, alojamiento en el Reino Unido) — alojamiento de la aplicación y almacenamiento de archivos.
- Neon (EE. UU., alojamiento en el Reino Unido) — base de datos.
- Cloudflare (EE. UU., almacenamiento en Europa Occidental) y GitHub (EE. UU.) — conservación de las copias de seguridad (detalle en el §3 y §5). La copia de la base les llega cifrada, con una clave que ninguno de los dos tiene.
- Microsoft (EE. UU., DPA firmado) — Microsoft Clarity, medición de audiencia de las páginas públicas del sitio institucional únicamente, cargado después de aceptar el banner de cookies y desactivado en cuanto entrás a la aplicación: no se graban sus pantallas ni tus datos de negocio (detalle en §8).
- Dealfront / Leadfeeder (Finlandia y Alemania, UE) — identificación de la empresa de origen de una visita al sitio institucional únicamente, a partir de la dirección IP pública, después de aceptar el banner de cookies.
- Sentry (EE. UU., datos alojados en la Unión Europea — Fráncfort, Alemania) — detección y diagnóstico de los errores técnicos de la aplicación y del sitio (informes descritos en §1). Los informes emitidos por tu navegador pasan por nuestro propio dominio, sin cookies; sin ningún uso publicitario; tu dirección IP y la ubicación que se deduce de ella no se conservan. Algunos metadatos técnicos pueden tratarse en Estados Unidos con garantías contractuales. La detección de errores desde tu navegador entra en servicio el 30 de septiembre de 2026 (preaviso de 14 días, §10); del lado del servidor, está activa desde mayo de 2026.
5. Plazo de conservación
- Cuenta activa: mientras uses el servicio.
- Cuenta eliminada: los datos de negocio se conservan 30 días después de la baja para permitir su recuperación y luego se borran definitivamente (salvo obligación legal de conservación contable, p. ej. facturas de proveedores conservadas 10 años del lado del cliente). Permanecen en las copias de seguridad cifradas hasta que estas vencen (ver «Copias de seguridad» más abajo).
- Intentos de ingreso, sesiones, informes de errores y registros técnicos: 90 días como máximo.
- Registro de acciones (quién hizo qué en la aplicación: nombre y dirección de correo electrónico del autor, acción y elemento afectado — por ejemplo, la cuenta eliminada; para cada ingreso exitoso, la dirección IP y el navegador utilizados): 24 meses, incluso después de eliminada la cuenta del autor. Sirve para la seguridad del servicio y para reconstruir una operación en caso de litigio.
- Solicitud de demo sin seguimiento: 3 años desde el último contacto y luego se borra. Podés pedir la eliminación inmediata en cualquier momento.
- Copias de seguridad cifradas: 90 días para la base de datos. Un archivo eliminado de la aplicación (foto, documento) se quita de las copias de seguridad unos 90 días después de su eliminación (hasta 120 días si se había subido menos de un mes antes).
6. Tus derechos (RGPD)
De acuerdo con los artículos 15 a 22 del RGPD, tenés los siguientes derechos sobre tus datos:
- Derecho de acceso: obtener una copia de tus datos.
- Derecho de rectificación: corregir datos inexactos.
- Derecho de supresión («derecho al olvido»): pedir la eliminación de tus datos, sujeto a las obligaciones legales de conservación.
- Derecho a la portabilidad: recibir tus datos en un formato estructurado (JSON / CSV).
- Derecho de oposición y derecho a la limitación del tratamiento.
- Derecho a retirar tu consentimiento en cualquier momento (sin efecto sobre los tratamientos anteriores).
Para ejercer estos derechos, escribinos a info@captaincrews.com indicando el motivo de tu solicitud. Respondemos dentro de los 30 días. Si la respuesta no te satisface, podés recurrir a la autoridad de control competente: la CNIL en Francia o el Data Protection Office en Mauricio.
7. Seguridad
- Autenticación con contraseña hasheada en bcrypt (12 rondas).
- Verificación en dos pasos (2FA) opcional mediante TOTP (Google Authenticator, Authy, etc.).
- Sesiones JWT firmadas con HS256 con posibilidad de revocación (kill switch global al cambiar la contraseña).
- Bloqueo temporal de la cuenta tras intentos de ingreso fallidos consecutivos: 30 minutos a partir de 5 fallos, 2 horas a partir de 10; un bloqueo definitivo solo lo aplica un administrador.
- Limitación de frecuencia (rate limiting) de las llamadas API sensibles.
- Encabezados de seguridad HTTP estándar: HSTS, X-Frame-Options DENY, X-Content-Type-Options, Permissions-Policy restrictiva; Content-Security-Policy en los archivos subidos que sirve la aplicación.
8. Cookies
Dentro de la aplicación, Captain Crews solo usa cookies necesarias para su funcionamiento o para tus preferencias de visualización, sin ningún rastreo:
anm_session— cookie de sesión autenticada (httpOnly, secure, sameSite=lax, duración 30 días).anm_pending_2fa— cookie temporal entre el ingreso de la contraseña y la validación 2FA (duración 5 minutos).locale,cc_boat_hero— cookies de preferencia de visualización, sin rastreo: idioma de la interfaz y vista compacta de la ficha de una unidad (duración 1 año).
Solo en las páginas públicas del sitio captaincrews.com, y únicamente después de que aceptes el banner que aparece en la primera visita, se cargan dos herramientas de medición de audiencia. Se desactivan en cuanto entrás a la aplicación y no graban ni sus pantallas ni tus datos de negocio:
- Microsoft Clarity (Microsoft Corporation, EE. UU.) — medición de audiencia y grabación anonimizada de los recorridos de navegación en las páginas públicas, para entender cómo se usa el sitio y mejorarlo. Al entrar a la aplicación, Clarity se detiene; una última señal técnica, sin contenido de pantalla, todavía puede transmitir la dirección de la página de la aplicación abierta en ese momento (por ejemplo, después de volver atrás o de un largo período de inactividad).
- Leadfeeder / Dealfront (Finlandia y Alemania, UE) — identificación, a partir de la dirección IP pública, de la empresa de la que proviene una visita. No se identifica a ninguna persona física y no se le transmite ningún valor ingresado en un formulario. En cuanto entrás a la aplicación, la herramienta se desactiva mediante una cookie técnica (ldfdr_opt_out), que también borra su identificador de visita (_lfa); esta cookie se levanta cuando volvés al sitio.
Ninguna cookie publicitaria, ninguna cookie de retargeting, ningún píxel de redes sociales, ninguna venta de datos. Si rechazás el banner, no se carga ninguna de las dos herramientas y el sitio funciona exactamente igual.
Detección de errores (Sentry) — tanto en la aplicación como en el sitio, un módulo de detección de errores funciona sin esperar el banner: sirve para la seguridad y el buen funcionamiento del servicio que usás, no para medir audiencia. En el sitio institucional, no envía nada mientras no ocurra ningún error. No instala cookies ni escribe nada en el almacenamiento de tu navegador; por eso, rechazar el banner no lo desactiva. Se basa en nuestro interés legítimo (§2). Estos informes no incluyen cookies, ni dirección IP, ni identificador de cuenta; ante cualquier consulta sobre este tratamiento, escribinos (ver §6).
9. Menores
Captain Crews es una herramienta profesional B2B destinada a empresas. No se prevé ningún acceso para personas menores de 16 años. Si supiéramos que se creó una cuenta para un menor, la eliminaríamos de inmediato.
10. Cambios en esta política
Esta política puede modificarse para reflejar cambios técnicos o normativos. La fecha de actualización figura al principio de la página. Los cambios sustanciales se te notificarán por correo electrónico al menos 14 días antes de su entrada en vigor. Notificación en curso: las empresas clientes fueron informadas por correo electrónico el 16 de septiembre de 2026 de la activación de la detección de errores desde el navegador (ver §4, Sentry), cuya entrada en vigor está fijada para el 30 de septiembre de 2026.
11. Contacto
Cualquier consulta, solicitud de ejercicio de derechos o aviso de incidente de seguridad:
Assistance Nautic Ltd
Avenue Shebeck, Albion 91001, Mauricio
BRN: C18153647
Correo: info@captaincrews.com