inSpace CRM

Seguridad

Última actualización: 10 sep 2026

En inSpace CRM guardas los datos de tus clientes, así que te debemos una respuesta clara sobre qué los protege. Aquí está solo lo que el sistema hace hoy, revisado contra el código: primero en corto y, abajo, el detalle técnico para quien lo necesite.

¿Quién puede ver los datos de mi empresa?
Las personas de tu equipo a quienes les das acceso, con el rol que tú eliges. Cada espacio de trabajo está separado de los demás: otra empresa que use inSpace CRM no puede ver tus contactos.
¿El personal de inSpace entra a mi cuenta?
Solo cuando hace falta para darte soporte o corregir una falla, y cada vez queda registrado quién entró, cuándo y cuándo salió.
¿Y si alguien intenta adivinar mi contraseña?
Después de cinco intentos fallidos en quince minutos, deja de aceptar contraseñas para ese correo hasta que pase ese tiempo. Además, tu contraseña no se guarda tal cual: se guarda de una forma que nadie puede leer, tampoco nosotros.
¿Mi información viaja protegida?
Sí. El sitio funciona solo con conexión cifrada, y quien llega sin ella es enviado a la versión cifrada antes de ver nada.
¿Quién envía mis correos y cobra mis pagos?
Tus propias cuentas. Los correos y los SMS salen por los servicios que tú conectas, nunca por una cuenta compartida con otras empresas. Los pagos se hacen en la página de Stripe, así que los datos de la tarjeta no pasan por nuestro servidor.

1. Separación entre empresas

Todas las empresas comparten la misma base de datos, y cada registro lleva el identificador del espacio de trabajo al que pertenece. Es el modelo habitual de un servicio en la nube; lo que importa es que la separación se cumpla en cada petición, y así se cumple:

Cómo lo comprobamos

2. Contraseñas y acceso

QuéCómo
Contraseñas Se guardan como hash bcrypt, nunca en claro. Nadie puede recuperarlas, solo restablecerlas.
Intentos de inicio de sesión Con cinco intentos fallidos para el mismo correo en quince minutos, se rechazan los siguientes. Cada intento fallido queda registrado con su dirección IP.
Sesión Al iniciar sesión se crea un identificador nuevo y el anterior deja de servir.
Enlaces para restablecer la contraseña e invitaciones Se guarda solo su hash. La única copia legible es la del correo que recibes.
Roles y permisos Cada persona entra con su propio usuario y un rol. El permiso se revisa en el servidor en cada petición: ocultar una opción del menú no es lo que protege.
QuéCómo
Conexión Solo HTTPS. Una petición por HTTP se redirige a HTTPS, y el servidor envía Strict-Transport-Security para que el navegador no vuelva a intentarlo sin cifrar.
Cookie de sesión Secure, HttpOnly y SameSite=Lax, sin dominio compartido: no viaja sin cifrar, JavaScript no puede leerla y no se envía a otro subdominio. El servidor no acepta identificadores de sesión que él no haya creado.
Falsificación de peticiones Toda acción que cambia datos dentro de la cuenta exige un token CSRF ligado a tu sesión.
Encabezados X-Content-Type-Options: nosniff, X-Frame-Options: SAMEORIGIN —el CRM no se puede incrustar en otro sitio; la única excepción son los formularios públicos, que están hechos para ponerse en tu página y no muestran nada de la cuenta—, Referrer-Policy: strict-origin-when-cross-origin y Permissions-Policy sin acceso a ubicación, micrófono ni cámara.

4. API

5. Servicios conectados y pagos

6. Acceso de nuestro personal

El personal autorizado de inSpace puede entrar a la cuenta de un cliente para dar soporte o resolver una falla. Así funciona:

7. Si algo sale mal

Ningún sistema es infalible. Si ocurriera una vulneración que afecte tus datos de forma significativa, te lo comunicaremos sin dilación, como establece el Aviso de Privacidad.

Esta página cambia cuando cambia lo que hace el sistema. La fecha de arriba es la de su última revisión.