Qué revisar en la política de privacidad de una app cripto

Checklist práctica para detectar qué datos recoge una app cripto, con quién los comparte, cuánto tiempo los conserva y qué señales indican un tratamiento poco claro.
Datos que recopila
Busca la sección “Datos que recopilamos” o “Information we collect” y separa tres grupos: datos de cuenta, datos técnicos y datos de blockchain. Verifica si pide correo, teléfono, documento, selfie, geolocalización, IP, identificadores del dispositivo o analytics de uso.
Comprueba si la política distingue entre app custodial y billetera de autocustodia. Si la app dice no guardar claves privadas ni seed phrase, revisa si aun así recopila dirección pública, historial de transacciones, hash de operación o contactos del dispositivo.
- Una dirección pública no es una clave privada; si el texto mezcla ambos conceptos, hay mala precisión técnica.
- Si solicita acceso a cámara, contactos o ubicación, busca el caso de uso exacto y si puede desactivarse desde permisos o ajustes.
Uso y compartición
Localiza “Cómo usamos la información” y anota cada finalidad concreta: verificación KYC, prevención de fraude, recuperación de cuenta, soporte, envío de alertas o análisis antifraude. Desconfía de fórmulas abiertas como “mejorar servicios” si no nombran eventos, logs o proveedores.
Revisa la tabla o lista de terceros: procesadores de identidad, almacenamiento en nube, analítica, atención al cliente y cumplimiento normativo. Debe indicar qué comparten, en qué supuesto y si el flujo cambia por región, tipo de cuenta o activo.
- “Podemos compartir con socios de confianza” sin categorías, finalidad ni base del tratamiento es una señal de redacción poco clara.
- En una retirada o depósito, la app puede cruzar dirección, red y hash; eso no justifica compartir seed phrase ni contraseña ordinaria.
Conservación y derechos
Busca “Retención de datos” o “Data retention” y verifica si hay plazos, evento de inicio y excepción. Un texto útil aclara si el periodo corre desde cierre de cuenta, última actividad, ticket de soporte o finalización de verificaciones KYC.
Comprueba el apartado de derechos: acceso, rectificación, borrado, oposición y portabilidad cuando aplique. Debe explicar el canal, como formulario, correo de privacidad o panel de cuenta, y la limitación típica: datos en blockchain confirmados no se borran del registro público.
- Una política seria distingue entre borrar datos internos y no poder alterar una transacción confirmada en la red.
- Si no indica cómo descargar o solicitar tus datos, revisa el Centro de ayuda, Ajustes de cuenta o solicitud al DPO antes de usar la app.
Señales de alerta
Compara la política con pantallas reales de registro, depósito y retiro. Si la app promete control total pero el flujo exige custodia centralizada, revisión manual o recuperación por soporte, la política debe reflejar ese tratamiento de datos y de cuenta.
Usa un ejemplo concreto antes de enviar fondos: abre la política, busca “withdrawal”, “blockchain analytics” o “fraud prevention”, y revisa si monitorea hash, confirmaciones, inputs, outputs, fee y estado. Si no explica ese seguimiento, faltan detalles operativos clave.
- No asumas recuperación automática: una transferencia en red equivocada o una seed phrase expuesta no se corrigen por una cláusula de privacidad.
- Las políticas demasiado breves, sin versión, fecha de actualización o contacto responsable, suelen ocultar límites importantes del tratamiento.
