Legal
Seguridad
Última actualización: 19 de julio de 2026
En R3para tratamos datos sensibles de tu taller y de tus clientes finales: IMEI, datos de contacto, presupuestos firmados, historial de reparaciones. Esta página resume las medidas técnicas y organizativas que aplicamos para protegerlos. Es un documento mantenido por el titular del servicio y se actualiza cuando cambian las prácticas o proveedores.
1. Cifrado en tránsito y en reposo
- En tránsito: todas las comunicaciones con la plataforma se realizan por HTTPS con TLS 1.2 o superior. Los certificados se renuevan de forma automática.
- En reposo: la base de datos y los archivos almacenados (fotografías de dispositivos, PDF de presupuestos, facturas de proveedor) están cifrados con AES-256 a nivel de disco por el proveedor de infraestructura.
- Secretos y claves API: se almacenan cifrados en un gestor de secretos, nunca en el código fuente ni en el navegador del Usuario.
2. Copias de seguridad
- Copias de seguridad automáticas diarias de la base de datos con retención mínima de 30 días.
- Point-in-time recovery para restaurar el estado a un momento concreto dentro de la ventana de retención.
- Pruebas periódicas de restauración para verificar la integridad de las copias.
3. Control de accesos
- Autenticación con contraseñas almacenadas mediante funciones hash resistentes (bcrypt/argon2) — nunca en texto plano.
- Roles y permisos granulares por usuario (administrador, técnico, mostrador) con separación entre tiendas en cuentas multi-sede.
- Row-Level Security a nivel de base de datos: cada taller sólo accede a sus propios datos, incluso ante un fallo de la capa de aplicación.
- Registro de auditoría de accesos y acciones sensibles (cambios de precios, borrado de tickets, exportaciones).
- Acceso administrativo del equipo de R3para limitado por principio de mínimo privilegio y protegido con 2FA.
4. Cumplimiento RGPD
- R3para actúa como encargado del tratamiento de los datos que tu taller introduce sobre sus clientes finales; tu taller es el responsable del tratamiento.
- Ponemos a disposición un Contrato de Encargo del Tratamiento (DPA) conforme al art. 28 RGPD, firmable digitalmente.
- Los datos se alojan en centros de datos ubicados en la Unión Europea. Si en el futuro se utilizan subencargados fuera del EEE, se aplicarán las Cláusulas Contractuales Tipo aprobadas por la Comisión Europea.
- Facilitamos herramientas para atender los derechos ARCO+ de los clientes finales (acceso, rectificación, supresión, portabilidad, oposición y limitación).
- Retención configurable de datos por tipo de registro; borrado seguro al finalizar el contrato o a petición del responsable.
5. Seguridad de la aplicación
- Dependencias monitorizadas de forma continua; parches de seguridad aplicados de forma priorizada.
- Protección frente a ataques comunes (inyección SQL, XSS, CSRF) mediante consultas parametrizadas, sanitización de entradas y tokens de sesión seguros.
- Rate limiting y detección de patrones anómalos en endpoints sensibles (login, exportaciones).
6. Notificación de incidentes
En caso de brecha de seguridad que afecte a datos personales, notificaremos al responsable del tratamiento sin dilación indebida y, en cualquier caso, dentro de las 72 horas siguientes a su conocimiento, conforme al art. 33 RGPD. Para reportar una vulnerabilidad o sospecha de incidente, escribe a hola@r3para.es.
7. Responsabilidad compartida
La seguridad es un esfuerzo conjunto. R3para protege la plataforma, la infraestructura y el acceso; el taller es responsable de gestionar adecuadamente las cuentas de sus empleados, utilizar contraseñas robustas y revisar los permisos concedidos a cada usuario.