Seguridad en FusionCRM

Lo que hacemos para proteger los datos de tu empresa y de tus clientes. Sin promesas que no podamos sostener: aquí está lo que de verdad tiene la plataforma.

Cifrado en tránsito y en reposo

TLS 1.2+ en todos los dominios y AES-256-GCM para credenciales de integraciones, contraseñas de correo y secretos de 2FA.

Verificación en dos pasos

TOTP con cualquier app autenticadora, códigos de respaldo y política para exigirla a todo el equipo.

Control de sesiones

Cada dispositivo es una sesión revocable. Historial de ingresos con IP, navegador y sistema; aviso por correo ante un dispositivo nuevo.

Aislamiento por organización

Cada consulta a la base de datos se filtra por la organización del usuario. Un cliente nunca ve datos de otro.

Acceso y autenticación

  • Contraseñas almacenadas con bcrypt (nunca en claro, nunca reversibles).
  • Verificación en dos pasos (2FA) con app autenticadora (Google Authenticator, Authy, 1Password…) y 10 códigos de respaldo de un solo uso. El propietario puede exigirla a toda la organización.
  • Inicio de sesión con Google o Facebook (OAuth), también cubierto por el 2FA.
  • Límite de intentos de inicio de sesión y verificación reCAPTCHA Enterprise contra bots.
  • La sesión web vive en una cookie httpOnly (inaccesible para scripts) con protección CSRF de doble envío.
  • Roles propietario y empleado; tokens de API con alcances de solo lectura, ventas o acceso total, revocables.

Sesiones y dispositivos

  • Cada inicio de sesión crea una sesión por dispositivo. Puedes cerrar una sola desde Configuración → Seguridad, o todas a la vez.
  • Aviso por correo cuando tu cuenta se abre desde un navegador o dispositivo que no habíamos visto.
  • Historial de accesos con fecha, IP, navegador, sistema operativo y método de ingreso; el propietario ve el de toda la organización.
  • Al cambiar la contraseña se cierran las demás sesiones del usuario.

Cifrado

  • En tránsito: HTTPS/TLS en la aplicación, la API y los webhooks. HSTS activo.
  • En reposo: las credenciales de integraciones (WhatsApp, Meta, OpenAI, Claude, ElevenLabs, Google Analytics, n8n), las contraseñas de cuentas de correo y los secretos de 2FA se guardan con AES-256-GCM. Los secretos nunca vuelven al navegador: la interfaz solo muestra los últimos cuatro caracteres.
  • La base de datos se aloja en MongoDB Atlas con cifrado de disco del proveedor.

Aislamiento y datos

  • Arquitectura multi-organización: cada registro lleva el identificador de su organización y todas las consultas se filtran por él en el servidor.
  • Validación de archivos subidos por contenido real (magic bytes), no solo por extensión.
  • Protección contra SSRF en las integraciones que consultan URLs externas.
  • Registro de auditoría de acciones sensibles (ingresos, cierres de sesión, cambios de 2FA, cambios en contactos, negocios y cotizaciones).

Cumplimiento y derechos de los titulares

FusionCRM opera bajo la Ley 1581 de 2012 y el Decreto 1377 de 2013 (Colombia). Cuando un cliente sube datos de sus propios contactos, FusionCRM actúa como Encargado del tratamiento y el cliente como Responsable.

FusionCRM no cuenta hoy con certificación SOC 2 ni ISO 27001. No lo afirmamos en ningún lugar y no lo haremos hasta tener el informe de un auditor independiente. Si tu empresa lo requiere, escríbenos y te contamos el estado real.

Infraestructura y continuidad

  • Aplicación web en Vercel; API en servidores propios detrás de Cloudflare con certificados renovados automáticamente.
  • Despliegues con verificación de salud y reversión automática a la versión anterior si la nueva falla.
  • Redis para límites de tasa y revocación inmediata de tokens; la revocación de sesiones no depende de Redis.
  • Copias de seguridad de la base de datos según el plan de MongoDB Atlas; ver la sección de conservación de la política de tratamiento.

Reporte responsable de vulnerabilidades

Si encuentras una vulnerabilidad, escríbenos antes de publicarla. Nos comprometemos a responder en máximo 5 días hábiles, a no tomar acciones legales contra investigaciones de buena fe y a informar cuándo quedó corregida.

[email protected] Incluye pasos para reproducir y el impacto que observaste.
Última revisión: septiembre de 2026. Esta página describe controles vigentes; se actualiza cuando cambian.