StackLégal

Datos

RGPD Supabase

Para « RGPD Supabase », la ficha retiene tres puntos publicados por el editor: Supabase Pte. Ltd es encargado del tratamiento (o subencargado), el DPA es público y Supabase no está inscrito en el Data Privacy Framework. Si ha elegido una región, indíquela: el editor señala que los datos cubiertos se almacenan y se tratan principalmente en ella.

En un stack indie, Supabase sirve para Base Postgres, autenticación y almacenamiento. Entidad citada: Supabase Pte. Ltd. Las secciones reproducen lo que publica el editor, sin completar un hueco. Última actualización de los hechos: 4 de octubre de 2026. Verificado el 4 de octubre de 2026.

Traducción de la ficha francesa. Los hechos no cambian. La fecha es la de la lectura de las páginas oficiales.

DPA Supabase

Sí. Data Processing Addendum público.

Leer el DPA

Papel indicado

Supabase actúa como encargado del tratamiento (service provider) y el cliente como responsable. Si el cliente trata por cuenta de su propio responsable, Supabase actúa como subencargado del tratamiento.

Datos personales

El anexo del DPA cita datos de contacto (nombre, apellidos, correo electrónico), datos de uso, información de cuenta incluida la contraseña, y cualquier otra información determinada por el cliente.

Subencargados de Supabase

Lista pública de subencargados.

Lista publicada por el editor

Transferencias fuera de la UE

Alojamiento / localización

Si el cliente designa una región, Supabase indica que los datos cubiertos se almacenan y se tratan principalmente en ella, salvo instrucción en contrario, obligación legal o servicio solicitado por el cliente. En caso contrario, el tratamiento es posible en cualquier lugar donde Supabase o sus subencargados tengan instalaciones. Sede indicada: 65 Chulia Street, Singapur. La documentación indica que un proyecto se despliega en una única región primaria.

Data Privacy Framework UE–Estados Unidos

Búsqueda oficial de « Supabase » y « Supabase Pte »: ningún participante. No inscrito.

Cookies

La política (sección de cookies de los servicios europeos) cita cookies de Stripe, Cloudflare, YouTube, hCaptcha, PostHog y Google Ads, y nombra _sb_first_referrer (365 días, referente y parámetros UTM) así como, para Google Analytics 4, _ga, FPID, _ga* y FPLC. La documentación SSR indica que la cookie de sesión de Auth en el dominio del cliente se llama por defecto sb-<project_ref>-auth-token. Nombres de las cookies de Stripe, Cloudflare, YouTube, hCaptcha, PostHog y Google Ads: no comunicado.

Uso típico, redactado por StackLégal y no por el editor: Base Postgres, autenticación y almacenamiento.

Historial

Última actualización: 4 de octubre de 2026.

  1. Cookies: nombres citados en la política de los servicios europeos, en lugar de « no comunicado ».

  2. Primera publicación. Los hechos proceden de las páginas oficiales citadas en las fuentes. Lo que no figura en ellas permanece como « no comunicado ».

Cláusula para pegar

Para colocar en la sección de encargados del tratamiento de su política de privacidad. Revísela: un campo « no comunicado » debe completarse antes de la publicación.

Cláusula de encargados

Añada este proveedor a su widget gratuito de encargados

Fuentes

Verificado el 4 de octubre de 2026.

Preguntas frecuentes

¿Supabase es encargado del tratamiento en el sentido del RGPD?

Supabase actúa como encargado del tratamiento (service provider) y el cliente como responsable. Si el cliente trata por cuenta de su propio responsable, Supabase actúa como subencargado del tratamiento.

¿Qué DPA publica Supabase?

Sí. Data Processing Addendum público. https://supabase.com/legal/customer-resources/data-processing-addendum

¿Qué subencargados ulteriores publica Supabase?

Lista pública de subencargados. https://supabase.com/legal/customer-resources/subprocessor-list

¿Dónde indica Supabase que trata los datos, también fuera de la UE?

Si el cliente designa una región, Supabase indica que los datos cubiertos se almacenan y se tratan principalmente en ella, salvo instrucción en contrario, obligación legal o servicio solicitado por el cliente. En caso contrario, el tratamiento es posible en cualquier lugar donde Supabase o sus subencargados tengan instalaciones. Sede indicada: 65 Chulia Street, Singapur. La documentación indica que un proyecto se despliega en una única región primaria.

¿Supabase está inscrito en el Data Privacy Framework UE–Estados Unidos?

Búsqueda oficial de « Supabase » y « Supabase Pte »: ningún participante. No inscrito.

¿Qué datos personales menciona Supabase?

El anexo del DPA cita datos de contacto (nombre, apellidos, correo electrónico), datos de uso, información de cuenta incluida la contraseña, y cualquier otra información determinada por el cliente.

Stacks que citan Supabase

Estas páginas reúnen las fichas de un stack habitual e indican qué hay que escribir en la política de privacidad.

A menudo en el mismo stack

Estas fichas aparecen en las búsquedas de un SaaS en Next.js. Next.js en sí mismo no es un encargado del tratamiento: RGPD Next.js.

Herramientas relacionadas

Todas las fichas datos

Pack completo, a partir de 39 € IVA incluido

La cláusula anterior cubre una sola herramienta. StackLégal genera el aviso legal, las condiciones de uso, las condiciones de venta, la privacidad, el DPA del artículo 28 y la lista pública, citando solo las casillas marcadas. Pago único a través de Gumroad. No es asesoramiento jurídico.