Qué revisar en la política de privacidad de una app cripto

Ilustración del artículo: Qué revisar en la política de privacidad de una app cripto

Checklist práctica para detectar qué datos recoge una app cripto, con quién los comparte, cuánto tiempo los conserva y qué señales indican un tratamiento poco claro.

Datos que recopila

Busca la sección “Datos que recopilamos” o “Information we collect” y separa tres grupos: datos de cuenta, datos técnicos y datos de blockchain. Verifica si pide correo, teléfono, documento, selfie, geolocalización, IP, identificadores del dispositivo o analytics de uso.

Comprueba si la política distingue entre app custodial y billetera de autocustodia. Si la app dice no guardar claves privadas ni seed phrase, revisa si aun así recopila dirección pública, historial de transacciones, hash de operación o contactos del dispositivo.

  • Una dirección pública no es una clave privada; si el texto mezcla ambos conceptos, hay mala precisión técnica.
  • Si solicita acceso a cámara, contactos o ubicación, busca el caso de uso exacto y si puede desactivarse desde permisos o ajustes.

Uso y compartición

Localiza “Cómo usamos la información” y anota cada finalidad concreta: verificación KYC, prevención de fraude, recuperación de cuenta, soporte, envío de alertas o análisis antifraude. Desconfía de fórmulas abiertas como “mejorar servicios” si no nombran eventos, logs o proveedores.

Revisa la tabla o lista de terceros: procesadores de identidad, almacenamiento en nube, analítica, atención al cliente y cumplimiento normativo. Debe indicar qué comparten, en qué supuesto y si el flujo cambia por región, tipo de cuenta o activo.

  • “Podemos compartir con socios de confianza” sin categorías, finalidad ni base del tratamiento es una señal de redacción poco clara.
  • En una retirada o depósito, la app puede cruzar dirección, red y hash; eso no justifica compartir seed phrase ni contraseña ordinaria.

Conservación y derechos

Busca “Retención de datos” o “Data retention” y verifica si hay plazos, evento de inicio y excepción. Un texto útil aclara si el periodo corre desde cierre de cuenta, última actividad, ticket de soporte o finalización de verificaciones KYC.

Comprueba el apartado de derechos: acceso, rectificación, borrado, oposición y portabilidad cuando aplique. Debe explicar el canal, como formulario, correo de privacidad o panel de cuenta, y la limitación típica: datos en blockchain confirmados no se borran del registro público.

  • Una política seria distingue entre borrar datos internos y no poder alterar una transacción confirmada en la red.
  • Si no indica cómo descargar o solicitar tus datos, revisa el Centro de ayuda, Ajustes de cuenta o solicitud al DPO antes de usar la app.

Señales de alerta

Compara la política con pantallas reales de registro, depósito y retiro. Si la app promete control total pero el flujo exige custodia centralizada, revisión manual o recuperación por soporte, la política debe reflejar ese tratamiento de datos y de cuenta.

Usa un ejemplo concreto antes de enviar fondos: abre la política, busca “withdrawal”, “blockchain analytics” o “fraud prevention”, y revisa si monitorea hash, confirmaciones, inputs, outputs, fee y estado. Si no explica ese seguimiento, faltan detalles operativos clave.

  • No asumas recuperación automática: una transferencia en red equivocada o una seed phrase expuesta no se corrigen por una cláusula de privacidad.
  • Las políticas demasiado breves, sin versión, fecha de actualización o contacto responsable, suelen ocultar límites importantes del tratamiento.

Qué localizar

Preguntas frecuentes

¿Una app cripto de autocustodia puede tener política de privacidad aunque no guarde mis fondos?
Sí. Aunque no custodie activos ni claves privadas, puede tratar IP, modelo de dispositivo, errores de la app, direcciones públicas, consultas de saldo mediante nodos o proveedores RPC y datos enviados al soporte. La política debe separar claramente esos datos de la seed phrase y explicar si usa servicios externos.
¿Qué frase de una política de privacidad debería hacerme pausar el registro?
Una de las más problemáticas es una autorización amplia para compartir datos con “afiliados” o “socios” sin listar categorías, finalidades y condiciones. También es mala señal que no aclare retención, canal para ejercer derechos o tratamiento específico durante KYC, depósitos, retiradas y análisis de transacciones.

Más guías sobre Bitcoin y criptomonedas