Qué revisar en los permisos de una app financiera

Checklist práctica para interpretar permisos del móvil en apps financieras, detectar accesos excesivos y decidir si la solicitud encaja con su función real.
Permiso y función
Comprueba la pantalla Permisos de la app antes del primer inicio y compárala con sus funciones reales: iniciar sesión, escanear una dirección, recibir alertas o adjuntar un justificante. Una wallet de autocustodia no necesita contactos para firmar transacciones.
Relaciona cada acceso con un flujo concreto del menú: Cámara para leer un QR de dirección o transaction hash, Notificaciones para avisos de retiro o confirmaciones, y Archivos para exportar un CSV o subir un documento KYC. Si no encuentras ese flujo, marca exceso.
- Cámara suele ser razonable para escanear direcciones y QR de pago.
- Contactos rara vez es necesario en wallets, exchanges o apps de seguimiento.
Permisos sensibles
Revisa con más rigor Ubicación, Micrófono, SMS, Accesibilidad y superposición sobre otras apps. En una app financiera, Ubicación puede aparecer por cumplimiento regional o prevención de fraude, pero debe explicarse en la política de privacidad o en la pantalla de alta.
Evita conceder Accesibilidad si la app no justifica una función asistiva real, porque ese permiso puede leer contenido en pantalla. SMS también merece dudas: algunas cuentas usan códigos de verificación, pero una app moderna debería indicar si depende de autofill del sistema o lectura directa.
- Accesibilidad y superposición elevan mucho el riesgo si no hay motivo claro.
- SMS puede usarse para 2FA, pero no debe ocultar cómo se procesa.
Cómo verificarlo
Abre Ajustes del móvil, entra en Apps, selecciona la aplicación y revisa Permisos concedidos y Permisos no permitidos. Luego busca en la propia app apartados como Seguridad, Privacidad, Centro de ayuda o FAQ para confirmar por qué pide cada acceso.
Contrasta la necesidad del permiso con una acción reproducible. Ejemplo: niega Cámara y prueba si aún puedes copiar y pegar una dirección; niega Archivos y verifica si solo falla la carga de documentos. Si la app bloquea el acceso completo sin motivo proporcional, desconfía.
- Verifica en Ajustes y dentro de la app; no basta con el aviso emergente.
- Probar con permisos denegados ayuda a separar lo opcional de lo esencial.
Errores y ejemplos
Confundir seguridad con permisos es un error frecuente. Una app puede pedir pocos permisos y seguir siendo riesgosa si custodia tus fondos, no muestra la red antes de retirar o no ofrece datos verificables como transaction hash, estado y confirmaciones en un explorador.
Otro error es aceptar todo por comodidad durante el registro. Un exchange puede necesitar Cámara y Archivos para KYC, pero no para consultar saldo. Una wallet puede necesitar Notificaciones para avisar de una transacción pendiente, no Micrófono para enviar activos.
- Permisos moderados no sustituyen revisar custodia, retiros y datos on-chain.
- KYC puede justificar Cámara o Archivos, pero no accesos permanentes sin contexto.
