Permisos de una app financiera que debes revisar

Guía práctica para comprobar qué accesos pide una app financiera o cripto, cuáles son razonables y qué señales indican permisos excesivos o incoherentes.
Permisos realmente esperables
Cámara, notificaciones y biometría suelen ser accesos razonables cuando la app permite verificar identidad, escanear un código QR de dirección o aprobar retiros con huella o Face ID. Revisa cada permiso desde Ajustes del sistema y compáralo con la función exacta que vas a usar.
Almacenamiento, fotos o archivos pueden ser coherentes solo en flujos concretos como subir un documento KYC, guardar un comprobante o importar un archivo de respaldo cifrado. Si la app es custodial, no necesita acceso a tu frase semilla porque esa clave no debería existir en ese flujo.
- Cámara: útil para QR de direcciones y documentos, no para operar en segundo plano.
- Biometría: debe servir para desbloqueo local o confirmar acciones, no sustituye la contraseña.
Permisos que debes cuestionar
Contactos, micrófono, ubicación precisa y acceso permanente en segundo plano merecen una revisión más dura si la app solo sirve para consultar saldo, comprar cripto o enviar una transacción. Pide una justificación visible en la pantalla del permiso o en la política de privacidad.
Accesibilidad, superposición sobre otras apps y administración del dispositivo son permisos especialmente sensibles porque pueden leer pantallas, interceptar pulsaciones o alterar ajustes. Salvo funciones muy específicas, una wallet o exchange no debería necesitarlos para depositar, retirar o ver confirmaciones.
- Contactos: solo tendría sentido en una agenda interna opcional, nunca como requisito para abrir cuenta.
- Accesibilidad: si la app la exige para funcionar, busca explicación técnica y alternativa oficial.
Cómo comprobar coherencia
Lee la secuencia completa antes de conceder nada: instalar, abrir, crear cuenta, verificar correo, activar 2FA y revisar permisos. Si una app solicita ubicación antes de mostrar el motivo, o cámara antes de iniciar KYC, la petición está desordenada y merece desconfianza.
Contrasta los accesos con las secciones Seguridad, Privacidad, Ayuda y Registro de actividad. Una app seria suele explicar qué dato usa para retiros, inicio de sesión, escaneo QR o detección de fraude. Si no encuentras esa relación, limita el permiso a 'solo una vez' o 'solo al usar la app'.
- Verifica si el permiso aparece ligado a una tarea concreta dentro del flujo, no al primer arranque.
- Usa permisos temporales cuando el sistema lo permita y vuelve a revisar tras completar KYC o retiro.
Errores comunes y ejemplos
Confundir dirección con clave privada lleva a aceptar permisos innecesarios. Una app puede necesitar la cámara para escanear una dirección o un transaction hash, pero nunca debería pedirte copiar una seed phrase en un cuadro de soporte, chat o formulario de recuperación.
Asumir que más permisos significan más seguridad también falla. Para revisar un envío pendiente basta con el hash en un explorador y campos como status, confirmations, inputs, outputs y fee; no hacen falta contactos, micrófono ni ubicación para comprobar si una transferencia ya quedó confirmada.
- Si una app pide la frase semilla para 'sincronizar' una cuenta custodial, detén el proceso.
- Un envío confirmado o una transferencia por red equivocada no es automáticamente recuperable aunque la app tenga muchos permisos.
