Seguridad en FusionCRM
Lo que hacemos para proteger los datos de tu empresa y de tus clientes. Sin promesas que no podamos sostener: aquí está lo que de verdad tiene la plataforma.
Cifrado en tránsito y en reposo
TLS 1.2+ en todos los dominios y AES-256-GCM para credenciales de integraciones, contraseñas de correo y secretos de 2FA.
Verificación en dos pasos
TOTP con cualquier app autenticadora, códigos de respaldo y política para exigirla a todo el equipo.
Control de sesiones
Cada dispositivo es una sesión revocable. Historial de ingresos con IP, navegador y sistema; aviso por correo ante un dispositivo nuevo.
Aislamiento por organización
Cada consulta a la base de datos se filtra por la organización del usuario. Un cliente nunca ve datos de otro.
Acceso y autenticación
- •Contraseñas almacenadas con bcrypt (nunca en claro, nunca reversibles).
- •Verificación en dos pasos (2FA) con app autenticadora (Google Authenticator, Authy, 1Password…) y 10 códigos de respaldo de un solo uso. El propietario puede exigirla a toda la organización.
- •Inicio de sesión con Google o Facebook (OAuth), también cubierto por el 2FA.
- •Límite de intentos de inicio de sesión y verificación reCAPTCHA Enterprise contra bots.
- •La sesión web vive en una cookie httpOnly (inaccesible para scripts) con protección CSRF de doble envío.
- •Roles propietario y empleado; tokens de API con alcances de solo lectura, ventas o acceso total, revocables.
Sesiones y dispositivos
- •Cada inicio de sesión crea una sesión por dispositivo. Puedes cerrar una sola desde Configuración → Seguridad, o todas a la vez.
- •Aviso por correo cuando tu cuenta se abre desde un navegador o dispositivo que no habíamos visto.
- •Historial de accesos con fecha, IP, navegador, sistema operativo y método de ingreso; el propietario ve el de toda la organización.
- •Al cambiar la contraseña se cierran las demás sesiones del usuario.
Cifrado
- •En tránsito: HTTPS/TLS en la aplicación, la API y los webhooks. HSTS activo.
- •En reposo: las credenciales de integraciones (WhatsApp, Meta, OpenAI, Claude, ElevenLabs, Google Analytics, n8n), las contraseñas de cuentas de correo y los secretos de 2FA se guardan con AES-256-GCM. Los secretos nunca vuelven al navegador: la interfaz solo muestra los últimos cuatro caracteres.
- •La base de datos se aloja en MongoDB Atlas con cifrado de disco del proveedor.
Aislamiento y datos
- •Arquitectura multi-organización: cada registro lleva el identificador de su organización y todas las consultas se filtran por él en el servidor.
- •Validación de archivos subidos por contenido real (magic bytes), no solo por extensión.
- •Protección contra SSRF en las integraciones que consultan URLs externas.
- •Registro de auditoría de acciones sensibles (ingresos, cierres de sesión, cambios de 2FA, cambios en contactos, negocios y cotizaciones).
Cumplimiento y derechos de los titulares
FusionCRM opera bajo la Ley 1581 de 2012 y el Decreto 1377 de 2013 (Colombia). Cuando un cliente sube datos de sus propios contactos, FusionCRM actúa como Encargado del tratamiento y el cliente como Responsable.
- •Política de privacidad y Política de tratamiento de datos publicadas.
- •Acuerdo de tratamiento de datos (encargado–responsable) para los clientes de la plataforma.
- •Exportación de todos los datos de un contacto en un archivo JSON desde su ficha, para atender solicitudes de acceso o portabilidad del titular.
- •Canal para consultas, rectificación y supresión: [email protected].
FusionCRM no cuenta hoy con certificación SOC 2 ni ISO 27001. No lo afirmamos en ningún lugar y no lo haremos hasta tener el informe de un auditor independiente. Si tu empresa lo requiere, escríbenos y te contamos el estado real.
Infraestructura y continuidad
- •Aplicación web en Vercel; API en servidores propios detrás de Cloudflare con certificados renovados automáticamente.
- •Despliegues con verificación de salud y reversión automática a la versión anterior si la nueva falla.
- •Redis para límites de tasa y revocación inmediata de tokens; la revocación de sesiones no depende de Redis.
- •Copias de seguridad de la base de datos según el plan de MongoDB Atlas; ver la sección de conservación de la política de tratamiento.
Reporte responsable de vulnerabilidades
Si encuentras una vulnerabilidad, escríbenos antes de publicarla. Nos comprometemos a responder en máximo 5 días hábiles, a no tomar acciones legales contra investigaciones de buena fe y a informar cuándo quedó corregida.