Permisos razonables en una aplicación financiera

Guía para interpretar permisos habituales en apps financieras y detectar solicitudes excesivas según si gestionan cuentas, pagos, wallets, autenticación o soporte.
Permisos que sí encajan
La cámara suele ser coherente cuando la app permite escanear un código QR de dirección, un comprobante de transferencia o un documento KYC en la pantalla de verificación de identidad. Si la función existe, prueba si el permiso se solicita justo al tocar “Escanear” y no al abrir la app.
Las notificaciones push encajan cuando la app avisa de inicio de sesión, retiro pendiente, depósito acreditado o confirmaciones de una transacción. Revisa en Ajustes del dispositivo si puedes dejar activas solo las alertas de seguridad y desactivar avisos comerciales.
- Cámara: razonable para QR, identidad o captura de comprobantes, no obligatoria en el primer arranque.
- Notificaciones: útiles para retiros, accesos y estado de transacciones pendientes o confirmadas.
Solicitudes que merecen duda
El acceso a contactos rara vez encaja con una wallet de autocustodia, un explorador o una app educativa. Solo tendría sentido en funciones muy concretas de envío entre agenda propia; aun así, debería ofrecer entrada manual de dirección sin bloquear el flujo.
La ubicación precisa, el micrófono y la lectura de SMS son señales de revisión adicional si la app solo muestra saldo, historial y retiro. En Android o iPhone comprueba en Permisos si la solicitud es permanente, “solo al usar” o claramente opcional.
- Contactos: sospechoso si la app no ofrece pagos entre agenda ni alternativa manual.
- Ubicación, micrófono y SMS: pide explicación visible en la pantalla exacta donde se usan.
Cómo comprobar la coherencia
Lee el texto del permiso junto con la función exacta: “Escanear QR”, “Subir documento”, “Activar biometría” o “Recibir alertas”. Si la descripción es genérica y no enlaza a una pantalla concreta, busca en Privacidad, Centro de ayuda o Política de datos antes de concederlo.
Verifica el tipo de cuenta que usas. En custodia, la app puede pedir identidad para retiros o límites; en autocustodia, nunca necesita tu clave privada ni tu frase semilla para “sincronizar” saldo. Una seed phrase expuesta no se considera recuperable por soporte.
- Relaciona cada permiso con una acción visible y repetible dentro del flujo.
- Distingue custodia, contraseña ordinaria, biometría y frase semilla; no cumplen la misma función.
Errores comunes y ejemplos
Un error habitual es conceder almacenamiento completo cuando bastaría seleccionar un archivo concreto para subir un PDF o una foto. Si la app pide acceso total a fotos y vídeos, revisa si el sistema permite “Fotos seleccionadas” o carga puntual desde el selector.
Otro error es asumir que más permisos mejoran la recuperación de fondos. Los permisos no corrigen un envío por red equivocada ni revierten una transacción ya confirmada. Para investigar un problema, usa el hash de transacción en un explorador y revisa estado, red, confirmaciones, inputs, outputs y comisión.
- Prefiere acceso limitado a archivos o fotos cuando el sistema operativo lo permita.
- Para incidencias, comprueba hash, red y confirmaciones antes de abrir un ticket de soporte.
