Seguridad y datos personales en la app: RGPD, UK GDPR
Dónde deben vivir los datos de una app, qué permisos son realmente necesarios y qué exigen las etiquetas de privacidad según el RGPD y el UK GDPR.
Equipo de rabbitclipPublicación: 7 min. de lectura
En breve
La seguridad de una app empieza por recopilar el mínimo de datos posible; un dato que nunca se recopila no puede filtrarse. Una app decide primero qué dato es realmente necesario, después resuelve dónde y cómo se almacena ese dato, qué permisos pide y cómo declara todo esto en la etiqueta de privacidad de la tienda.
Desde mediados de los años 2020, tanto Apple como Google exigen una etiqueta de privacidad a cada app, App Privacy Details en el lado de Apple, Data safety en el de Google Play; si esa etiqueta no coincide con lo que la app realmente recopila, el riesgo es el rechazo en la revisión o la retirada posterior. El RGPD y, en el Reino Unido, el UK GDPR establecen cada uno, en su propio marco legal, qué datos pueden tratarse y con qué finalidad.
Este artículo trata dónde deben vivir los datos, qué permisos son realmente necesarios, qué exigen las etiquetas de privacidad de las tiendas, qué piden el RGPD y sus obligaciones, el cifrado y la seguridad de sesión, y una checklist de seguridad paso a paso para cerrar.
Dónde deben vivir los datos: en el dispositivo o en el servidor
El almacenamiento en el dispositivo significa que información como un nombre de usuario o un token de sesión vive en el almacén seguro propio del teléfono, Keychain en Apple, Keystore en Android; ese dato queda fuera de alcance incluso si la persona pierde el teléfono, salvo que se rompa el propio bloqueo de pantalla. Un token de sesión escrito sin cifrar en un archivo de texto plano o en un área de preferencias compartidas no cuenta con esa protección.
Para los datos del lado del servidor, la pregunta real es dónde se alojan físicamente; si los datos de residentes de una app de gestión de edificios están en un servidor con sede en España, las reglas de transferencia del RGPD hacia terceros países no entran en juego, pero trasladar esos mismos datos a un servidor fuera de la UE exige una base jurídica aparte para esa transferencia.
Una app debe decidir de antemano qué datos pueden quedarse en el dispositivo y cuáles tienen que subir sí o sí a un servidor; un dato movido al servidor sin necesidad añade tanto riesgo de transferencia como responsabilidad de almacenamiento.
Permisos: cuál es realmente necesario
Un permiso solo se justifica cuando sirve a una función que se está usando en ese momento; el acceso a la ubicación es necesario para seguir a un repartidor en una app de entregas, mientras que ese mismo permiso no cumple ninguna función en una app de lectura de libros electrónicos. Pedir un permiso innecesario daña la confianza de la persona desde el principio y puede provocar que se pida justificación en la revisión de la tienda.
El acceso a la ubicación debe tratarse de forma distinta según sea «solo mientras se usa la app» o «siempre»; fuera de una app de seguimiento de entregas en vivo, la mayoría de las apps no necesitan la opción «siempre», pedirla inquieta a la persona y atrae un escrutinio adicional en la revisión.
Los permisos sensibles como cámara, micrófono o contactos deben pedirse solo en el momento en que se toca la función correspondiente; pedir todos los permisos seguidos en el primer inicio lleva a que la persona rechace la mayoría.
Qué exigen las etiquetas de privacidad de las tiendas
App Privacy Details de Apple y Data safety de Google Play son formularios de declaración que hacen visible, directamente en la ficha de la tienda, qué categoría de dato recopila una app y para qué la usa. El formulario se basa en la propia declaración del desarrollador, pero si esa declaración no coincide con el comportamiento real de la app, tanto Apple como Google lo tratan como una infracción de las normas.
Cuando se añade a una app una biblioteca de analítica o publicidad de terceros, lo que esa biblioteca recopila también debe incluirse en la declaración; un desarrollador que solo declara lo que recopila su propio código y omite la biblioteca deja la declaración incompleta.
Estas etiquetas deben revisarse en cada actualización de versión; si una función nueva recopila una nueva categoría de dato, la etiqueta tiene que reflejar ese cambio.
Qué exigen el RGPD y el UK GDPR
El RGPD exige que el tratamiento de datos personales se justifique por un consentimiento explícito u otra base legal prevista por la ley, para una finalidad claramente indicada; si una app recopila datos de una persona, la finalidad de su uso debe quedar clara en la política de privacidad. Transferir esos datos a un servidor alojado fuera de la UE, un servicio en la nube con sede en un tercer país, por ejemplo, exige una base jurídica separada y debe cumplir las condiciones fijadas por el marco del RGPD.
En el Reino Unido, el UK GDPR aplica principios similares, minimización de datos, limitación de la finalidad, consentimiento explícito, a través de un regulador distinto, la ICO; una app que da servicio a personas en España y en el Reino Unido necesita una política de privacidad que satisfaga ambos marcos, un texto genérico único puede dejar a los dos incompletos.
El derecho de una persona a solicitar la eliminación de sus datos existe bajo ambos marcos; una app necesita una vía real para atender esa solicitud, eliminación de cuenta, formulario de solicitud de datos, y depender solo del correo deja de ser sostenible a medida que crece la base de usuarios.
Cifrado y seguridad de sesión
Toda conexión entre una app y su servidor debe estar cifrada, HTTPS sobre TLS; una contraseña o un dato de pago enviado por una conexión sin cifrar puede ser leído por otro dispositivo en la misma red. Esto ya no es cuestión de preferencia, es un requisito mínimo tanto según la regla App Transport Security de Apple como según la práctica de seguridad básica.
Hacer que un token de sesión caduque tras un periodo fijado y admitir el bloqueo biométrico, huella, reconocimiento facial, evita que datos sensibles queden accesibles durante mucho tiempo en un teléfono perdido o robado. En una app de suministro B2B, una sesión que nunca caduca pone en riesgo los datos de la empresa en cuanto un empleado pierde su teléfono.
Paso a paso: una checklist de seguridad
Esta es la checklist mínima que una app debería superar antes de salir a producción.
- Para cada campo de dato recopilado, preguntarse si es realmente necesario, y eliminar lo que no lo sea
- Guardar los datos sensibles en el almacén seguro del dispositivo (Keychain/Keystore), no en un archivo de texto plano
- Pedir cada permiso solo cuando se toca la función correspondiente, no todos de golpe al abrir la app
- Hacer que la etiqueta de privacidad de la tienda, incluidas las bibliotecas de terceros, coincida con el flujo real de datos
- Revisar la política de privacidad por separado frente al RGPD y el marco local del mercado objetivo, como el UK GDPR
- Construir una vía dentro de la app para atender solicitudes de eliminación, sin depender solo del correo
La seguridad de una app se construye recopilando el mínimo de datos posible, almacenando bien lo que queda y declarándolo con precisión en la etiqueta de la tienda y en la política de privacidad. En una llamada de descubrimiento con rabbitclip se revisa el flujo de datos existente y se identifican junto con el equipo las brechas frente al RGPD y el marco local del mercado objetivo.
Preguntas frecuentes
¿Qué pasa si una etiqueta de privacidad de la tienda se rellena mal?
Si la declaración no coincide con el comportamiento real, Apple y Google lo tratan como una infracción; la app puede ser rechazada o retirada más tarde.
¿Se puede pedir siempre el permiso de ubicación como «permitir siempre»?
Solo cuando una función necesita realmente seguimiento continuo, como el seguimiento en vivo de un repartidor; la mayoría de las apps solo necesitan «mientras se usa la app».
¿Una sola política de privacidad puede cubrir tanto el RGPD como el UK GDPR?
Un texto genérico puede dejar a los dos incompletos; los requisitos de cada marco deben revisarse por separado.
¿Por qué importa dónde se aloja el dato?
El país donde se alojan los datos determina si se activan las reglas del RGPD sobre transferencias fuera de la UE; una transferencia fuera de la UE exige una base jurídica aparte.
