Acuerdo de Tratamiento de Datos Personales

Entre el Cliente (Responsable) y Allcanyoubuy SAS — FusionCRM (Encargado)

Encargado

Allcanyoubuy SAS

NIT

900.694.948-9

Plataforma

FusionCRM / FusionCol

Versión

v1.0 — Septiembre 2026

Contacto

[email protected]

Marco legal

Ley 1581 de 2012 · Decreto 1377/2013 · Ley 1266/2008

1. Objeto y partes

Este acuerdo regula el tratamiento que Allcanyoubuy SAS (en adelante, FusionCRM o el Encargado) realiza, por cuenta del Cliente (el Responsable), sobre los datos personales de los contactos, clientes, prospectos y demás titulares que el Cliente carga, importa, recibe o genera dentro de la plataforma. Forma parte integral de los Términos y Condiciones y se acepta con la creación de la cuenta.

  • Responsable: el Cliente decide sobre la finalidad y el uso de los datos de sus contactos y responde por contar con la autorización de los titulares.
  • Encargado: FusionCRM trata esos datos exclusivamente para prestar el servicio contratado, siguiendo las instrucciones del Cliente y este acuerdo.
  • Los datos de la cuenta del Cliente (usuarios, facturación, soporte) se rigen por la Política de Privacidad, donde FusionCRM actúa como Responsable.

2. Datos y titulares comprendidos

  • Titulares: contactos, clientes, prospectos, proveedores y empleados del Cliente registrados en la plataforma.
  • Categorías: identificación (nombre, documento), contacto (correo, teléfono, dirección, ciudad), comerciales (negocios, cotizaciones, facturas, historial de compra), comunicaciones (mensajes de WhatsApp, Messenger, Instagram y correo cursados por la plataforma), campos personalizados definidos por el Cliente y datos de navegación/actividad dentro del CRM.
  • Datos sensibles: la plataforma no está diseñada para tratarlos. El Cliente se abstiene de cargarlos, salvo que cuente con autorización expresa del titular y lo informe a FusionCRM.
  • Menores de edad: el Cliente no cargará datos de menores sin cumplir los requisitos del artículo 7 de la Ley 1581 de 2012.

3. Finalidad e instrucciones

FusionCRM trata los datos únicamente para operar las funcionalidades del servicio que el Cliente decide usar:

  • Almacenar, organizar y mostrar la información de contactos, empresas, negocios, cotizaciones y facturas.
  • Enviar y recibir mensajes y correos que el Cliente redacta o programa (incluidas automatizaciones configuradas por el Cliente).
  • Generar informes, puntajes de lead y análisis con inteligencia artificial cuando el Cliente activa esas funciones.
  • Emitir documentos electrónicos ante la DIAN a través del proveedor tecnológico autorizado, cuando el Cliente tiene el módulo de facturación.
  • Prestar soporte técnico, previa solicitud del Cliente.

FusionCRM no usa los datos de los contactos del Cliente para fines propios, no los vende ni los comparte con terceros distintos de los sub-encargados del numeral 6, y no los usa para entrenar modelos de inteligencia artificial.

4. Obligaciones del Cliente (Responsable)

  • Obtener y conservar la autorización previa, expresa e informada de los titulares antes de cargar sus datos, e informarles la finalidad del tratamiento.
  • Contar con una política de tratamiento de datos propia y atender las consultas y reclamos de sus titulares (artículos 14 y 15 de la Ley 1581).
  • Cargar solo datos veraces, pertinentes y necesarios para la finalidad comercial declarada.
  • Respetar las reglas de los canales integrados (Meta / WhatsApp Business, proveedores de correo), incluidas las de consentimiento para mensajes masivos.
  • Administrar los accesos de sus usuarios: roles, altas, bajas, y activar la verificación en dos pasos cuando su política interna lo exija.
  • Notificar a FusionCRM cualquier incidente o uso indebido que detecte en su cuenta.

5. Obligaciones de FusionCRM (Encargado)

  • Tratar los datos solo según las instrucciones del Cliente y este acuerdo; nunca para fines propios.
  • Aplicar las medidas de seguridad descritas en la página de Seguridad: cifrado en tránsito (TLS) y en reposo (AES-256-GCM para credenciales y secretos), contraseñas con bcrypt, verificación en dos pasos, sesiones por dispositivo revocables, aislamiento por organización y registro de auditoría.
  • Garantizar que el personal con acceso a datos esté sujeto a deberes de confidencialidad.
  • Asistir al Cliente en la atención de solicitudes de titulares (acceso, rectificación, supresión) mediante las herramientas de la plataforma, incluida la exportación completa de los datos de un contacto.
  • Notificar al Cliente sin dilación indebida, y en todo caso dentro de las 72 horas siguientes a tenerlo confirmado, cualquier incidente de seguridad que afecte sus datos, con la información disponible para que el Cliente cumpla sus deberes ante la SIC y los titulares.
  • Devolver o suprimir los datos al terminar el servicio, según el numeral 8.
  • Poner a disposición del Cliente la información necesaria para demostrar el cumplimiento de este acuerdo.

Ver controles de seguridad vigentes →

6. Sub-encargados y transferencias internacionales

El Cliente autoriza a FusionCRM a apoyarse en los siguientes proveedores, que tratan datos bajo obligaciones contractuales de confidencialidad y seguridad equivalentes a las de este acuerdo. Varios están fuera de Colombia, por lo que existe transferencia internacional a países que cuentan con nivel adecuado de protección o bajo cláusulas contractuales del proveedor:

ProveedorFunción
MongoDB AtlasBase de datos principal (cifrado en reposo del proveedor).
Hostinger / CloudflareServidores de la API y red de entrega/protección.
VercelAlojamiento de la aplicación web.
Amazon Web Services (S3, SES)Almacenamiento de archivos adjuntos y envío de correo.
Meta Platforms (WhatsApp Business, Messenger, Instagram)Mensajería con los contactos del Cliente, cuando el Cliente conecta esos canales.
BrevoEnvío de campañas de correo, cuando el Cliente usa el módulo de email masivo.
OpenAI / Anthropic / ElevenLabsFunciones de inteligencia artificial y transcripción, solo si el Cliente las activa.
Proveedor tecnológico DIANEmisión de facturas y documentos electrónicos, solo con el módulo de facturación.
Google (Firebase, reCAPTCHA, Analytics)Inicio de sesión social, protección contra bots y, si el Cliente lo conecta, informes de Analytics.

FusionCRM informará en esta página cualquier cambio en la lista de sub-encargados con al menos 15 días de anticipación. Si el Cliente no está de acuerdo, puede terminar el servicio antes de que el cambio aplique.

7. Derechos de los titulares

Las solicitudes de los titulares se dirigen al Cliente, que es quien decide sobre sus datos. FusionCRM ofrece las herramientas para atenderlas:

  • Acceso y portabilidad: exportación en JSON de todo lo que la plataforma tiene de un contacto (ficha, negocios, cotizaciones, facturas, conversaciones y mensajes, tareas, listas, eventos de marketing y auditoría), desde la ficha del contacto.
  • Rectificación: edición directa de la ficha y de cada registro asociado.
  • Revocatoria del consentimiento de correo: enlace de baja en cada campaña y marca de "desuscrito" en la ficha, que bloquea envíos posteriores.
  • Supresión: eliminación del contacto y de los registros por módulo. Ver el numeral 8 sobre lo que debe conservarse por ley.
  • Si un titular se dirige directamente a FusionCRM, se le remitirá al Cliente y se le informará a este en un máximo de 5 días hábiles.

8. Conservación, devolución y supresión

  • Los datos se conservan mientras la cuenta del Cliente esté activa y el Cliente los mantenga en la plataforma.
  • Al terminar el servicio, el Cliente puede exportar sus datos (contactos, empresas y documentos) durante los 30 días siguientes. Vencido ese plazo, FusionCRM suprime los datos de la cuenta, salvo lo que deba conservarse por obligación legal.
  • Los documentos fiscales (facturas, notas, documentos soporte) y sus registros se conservan por el término que exige la normativa tributaria, aunque el contacto asociado sea suprimido; en ese caso se anonimizan los datos personales que no sean exigidos por la DIAN.
  • Las copias de seguridad se eliminan de forma segura en el ciclo de rotación descrito en la Política de Tratamiento de Datos.

Hoy la supresión de un contacto se ejecuta módulo por módulo (contacto, conversaciones, negocios, cotizaciones). FusionCRM trabaja en un flujo único de supresión con anonimización de los registros fiscales; mientras tanto, el Cliente puede solicitar por soporte la supresión completa de un titular y FusionCRM la ejecutará manualmente en un máximo de 10 días hábiles.

9. Incidentes de seguridad

  • FusionCRM mantiene un procedimiento de respuesta a incidentes y registros de auditoría que permiten reconstruir accesos y cambios.
  • Ante un incidente confirmado que afecte datos del Cliente, FusionCRM le notificará dentro de las 72 horas siguientes con: naturaleza del incidente, categorías y volumen aproximado de titulares afectados, medidas adoptadas y punto de contacto.
  • El Cliente, como Responsable, decide y ejecuta la notificación a la SIC y a los titulares (artículo 17, literal n, Ley 1581), con la asistencia de FusionCRM.

10. Vigencia y terminación

Este acuerdo rige mientras el Cliente tenga una cuenta activa y hasta que se complete la devolución o supresión de los datos. Las obligaciones de confidencialidad subsisten después de la terminación. Cualquiera de las partes puede terminar el servicio según los Términos y Condiciones.

11. Modificaciones y contacto

FusionCRM puede actualizar este acuerdo para reflejar cambios legales o del servicio; la versión vigente siempre estará publicada aquí y los cambios sustanciales se avisarán al Cliente por correo con 15 días de anticipación. Para preguntas, solicitudes de titulares o una copia firmada de este acuerdo: