Qué revisar en los permisos de una app financiera

Checklist práctico para identificar permisos razonables en una app financiera y detectar accesos que conviene negar, limitar o verificar antes de instalar.
Permisos esperables
La cámara suele ser razonable si la app permite escanear direcciones, códigos QR de retiro o datos de verificación de identidad. Revisa en Ajustes > Permisos si el acceso es “solo al usar la app” y comprueba que exista una función visible de escaneo.
Las notificaciones suelen tener sentido para avisos de inicio de sesión, retiros, depósitos pendientes o confirmaciones de red. Verifica en el centro de notificaciones si puedes separar alertas de seguridad de mensajes promocionales y desactivar estas últimas sin perder avisos críticos.
- Cámara: útil para QR de dirección o identidad, no para operar en segundo plano.
- Notificaciones: razonables para retiros, inicios de sesión y estados de transacción.
Permisos cuestionables
La ubicación precisa rara vez es necesaria para una wallet, una app de compraventa o un visor de transacciones. Si aparece durante el alta, busca en la política de privacidad y en la pantalla de permisos si se justifica por cumplimiento regional o prevención de fraude.
Los contactos, el micrófono y el acceso continuo al portapapeles merecen revisión adicional. Una app financiera no necesita tus contactos para enviar cripto a una dirección, ni el micrófono para firmar una transacción, ni leer el portapapeles fuera del paso de pegar una dirección.
- Ubicación precisa: pide explicación concreta y visible antes de concederla.
- Contactos, micrófono y portapapeles continuo: mejor negar salvo función claramente demostrable.
Cómo validarlos
La tienda de aplicaciones muestra una ficha de privacidad, pero la verificación real está dentro del flujo. Instala, entra en Perfil, Seguridad o Privacidad y compara cada permiso con una acción concreta: escanear QR, recibir alertas, adjuntar documento o usar biometría.
La biometría puede ser útil si desbloquea la app o confirma retiros locales, pero no sustituye una contraseña ni una semilla. Comprueba si existe PIN de respaldo, cierre de sesión, lista de dispositivos y confirmación por correo para cambios sensibles.
- Relaciona cada permiso con un botón o paso real dentro de la app.
- Biometría: complemento de acceso, no reemplazo de contraseña o seed phrase.
Errores y ejemplos
El error común es aceptar todo para avanzar en el registro y descubrir después que la app no funciona sin permisos excesivos. Prueba primero con permisos mínimos, crea una cuenta, y revisa si consultar saldo, copiar una dirección o ver una transacción pendiente sigue funcionando.
Un ejemplo útil es el retiro de cripto a una red concreta. Antes de conceder cámara o portapapeles, verifica que la app muestre red y activo por separado, y que luego puedas comprobar hash de transacción, estado, confirmaciones, fee, inputs y outputs en un explorador.
- Concede lo mínimo primero y amplía solo si una función real lo exige.
- Si vas a retirar, valida red, activo y campos del explorador antes de confiar.
