Atrás

Checklist de privacidad para apps: qué preparar antes de enviarla a las tiendas

el 

Una app puede estar lista para publicarse y, aun así, no superar la revisión de privacidad si sus funcionalidades, su política de privacidad y las declaraciones de las tiendas no coinciden. Esta checklist te ayudará a auditar los datos que trata tu app, completar correctamente los formularios de Apple y Google y mantener coherente toda la información declarada.

La prueba de privacidad que debe superar tu app

Imagina la app de un entrenador de fitness con cuentas de miembros, localización opcional, un formulario de correo electrónico y analítica. Ya existen cuatro flujos de datos distintos. Basta con cambiar una funcionalidad para que cambie también el panorama de privacidad.

Lo más difícil no es redactar una página legal. Es conseguir que tres elementos describan la misma app:

ElementoLo que debe reflejar
La propia appLos datos, permisos y servicios de terceros que utiliza realmente
La política de privacidadQué se recopila, por qué, quién lo hace, durante cuánto tiempo y qué pueden hacer los usuarios al respecto
Las declaraciones de las tiendasLas respuestas de App Privacy de Apple y Seguridad de los datos de Google Play basadas en la versión actual de la app

Si uno de estos elementos indica que no se recopilan datos de localización, pero la app enviada solicita acceso a la ubicación, existe una incoherencia.

Gran parte de la preparación de la privacidad consiste en comprobar la coherencia: la app, la política y la ficha de la tienda deben contar la misma historia. Esa coherencia es necesaria, pero no sustituye el cumplimiento de las normas de privacidad y datos de usuario de las tiendas.

Este artículo te ayudará a preparar esa historia. No es asesoramiento jurídico: los requisitos aplicables varían según el país, el público y el tipo de datos.

1. Haz un inventario de cada punto por el que entran o salen datos

Parte de la app que vas a enviar, no de la que describía el briefing original. Abre cada funcionalidad y sigue todo lo que un usuario puede hacer realmente.

Para cada flujo de datos, anota:

  • el tipo de datos implicado, como una dirección de correo electrónico, una ubicación, una foto, un identificador del dispositivo o la actividad en la app;
  • si proporcionarlos es obligatorio u opcional;
  • por qué se recopilan o utilizan;
  • si pueden vincularse a una persona o una cuenta;
  • si un tercero los recibe o trata;
  • durante cuánto tiempo se conservan y cómo pueden eliminarse.

Comprueba después los flujos menos evidentes: analítica, publicidad, inicio de sesión social, sitios web integrados, formularios, código personalizado y servicios externos. No trates los permisos y la recopilación de datos como si fueran lo mismo. Un permiso controla el acceso a una función del dispositivo; los formularios de las tiendas preguntan qué ocurre con los datos.

Para una app GoodBarber, el Centro de Privacidad es un punto de partida práctico porque inventaría los permisos que requieren las funcionalidades activadas. Aun así, debes revisar manualmente el uso que haces de formularios, páginas web externas, plugins e integraciones personalizadas: solo tú sabes qué información pides a los usuarios y qué haces con ella.

2. Publica una política de privacidad que describa esta app concreta

Una política de privacidad genérica para un sitio web rara vez es suficiente. Tu app puede utilizar permisos del dispositivo, cuentas, archivos subidos o servicios que no existen en tu web.

Las App Review Guidelines de Apple exigen un enlace a la política de privacidad en App Store Connect y dentro de la app. La política debe explicar qué datos se recopilan, cómo se utilizan, qué terceros pueden acceder a ellos, cuánto tiempo se conservan y cómo pueden los usuarios retirar su consentimiento o solicitar su eliminación. La política de Datos de Usuario de Google Play también exige una política de privacidad en Play Console y dentro de la app.

Antes del envío, comprueba que la política:

  • menciona el nombre de la app o la entidad jurídica que aparece en su ficha de la tienda;
  • identifica los datos a los que accede la app y los que recopila, utiliza o comparte;
  • explica con claridad la finalidad de cada uso;
  • identifica los servicios de terceros relevantes o las categorías de destinatarios;
  • describe procedimientos seguros para tratar los datos personales y sensibles de los usuarios;
  • explica la conservación y eliminación de los datos;
  • proporciona un contacto de privacidad operativo;
  • en el caso de Google Play, está alojada en una URL activa, pública y sin restricciones geográficas, no es editable, no es un PDF y resulta fácil de encontrar dentro de la app.

Una plantilla es solo un punto de partida. Elimina las cláusulas que no correspondan y añade los flujos de datos que falten. GoodBarber ofrece una plantilla de política de privacidad basada en la configuración de la app; el propietario de la app sigue siendo responsable del texto final.

3. Completa App Privacy de Apple a partir de la configuración actual

La etiqueta de privacidad de Apple es un resumen estructurado que aparece en la ficha de producto de App Store. No es la política de privacidad copiada en otro campo.

En App Store Connect, primero debes declarar si la app o sus socios externos recopilan datos. Para cada tipo de datos aplicable, Apple pregunta después por qué se recopila, si está vinculado al usuario y si se utiliza para el seguimiento. Apple exige expresamente que incluyas las prácticas de los socios externos cuyo código está integrado en la app y que mantengas las respuestas actualizadas cuando cambien esas prácticas.

Trabaja a partir de tu inventario. La localización, las cuentas, los archivos subidos, la publicidad y la analítica pueden cambiar las respuestas. No copies la declaración de otra app.

Los usuarios de GoodBarber pueden seguir la guía actualizada, campo por campo, para completar el formulario App Privacy en App Store Connect. La guía diferencia las declaraciones que se aplican por defecto de las que dependen de los permisos y extensiones activados.

No confundas la etiqueta App Privacy con los manifiestos de privacidad de Apple. Un manifiesto de privacidad registra las categorías de datos recopilados por una app o un SDK de terceros y los motivos aprobados para utilizar las API sujetas a justificación. Apple también exige que determinados SDK de terceros de uso común incluyan manifiestos de privacidad y firmas válidos. En GoodBarber, la capa de compilación nativa se ocupa del código y las librerías del binario; tu tarea es conseguir que las respuestas de las tiendas reflejen la configuración que has elegido.

4. Completa por separado Seguridad de los datos de Google Play

La sección Seguridad de los datos de Google Play también explica qué recopila o comparte la app y con qué finalidad. Sin embargo, utiliza las definiciones y el cuestionario propios de Google: la declaración de Apple sirve como preparación, pero no se puede copiar sin cambios.

Para una publicación estándar en Google Play, debes completar el formulario Seguridad de los datos aunque tu app no recopile datos de usuario. También debes proporcionar una política de privacidad. La declaración debe incluir los datos tratados mediante librerías y SDK de terceros.

Para cada tipo de datos, comprueba si se recopila, se comparte o ambas cosas; si el tratamiento es temporal; si los usuarios pueden elegir; y cuál es su finalidad. Compara después el formulario cumplimentado con la política de privacidad. Google señala que las discrepancias entre el comportamiento de la app y la declaración pueden dar lugar a medidas de cumplimiento.

La guía de GoodBarber sobre Seguridad de los datos de Google Play relaciona el formulario con el comportamiento predeterminado de la plataforma y con funcionalidades como la localización, las cuentas y el contenido subido por los usuarios. También establece un límite importante: GoodBarber no puede saber cómo utilizas la información adicional recopilada mediante un formulario, un sitio web externo, un plugin u otro recorrido personalizado. Debes añadir esos usos tú mismo.

5. Prueba la eliminación de cuentas, el consentimiento y los permisos

La información de privacidad no está completa si los usuarios no pueden ejercer las opciones que describe.

Si tu app permite crear una cuenta, Apple exige que los usuarios puedan iniciar su eliminación desde la propia app. En Google Play, las apps que permiten crear una cuenta dentro de la app deben ofrecer tanto una ruta de eliminación fácilmente accesible en la app como un recurso web externo desde el que se pueda solicitar la eliminación de la cuenta y los datos asociados. Prueba ambas rutas con una cuenta real antes del envío y asegúrate de que la política explica cualquier dato que debas conservar.

El consentimiento y los permisos del dispositivo requieren la misma prueba práctica. Solicita únicamente el acceso que necesita la funcionalidad activada. Deja clara la finalidad cuando solicites el permiso y muestra, antes del aviso del sistema, cualquier información destacada dentro de la app que exija la tienda. Si un servicio requiere consentimiento en tu mercado objetivo, comprueba que rechazarlo o retirarlo produce el comportamiento descrito en tu política. Cada solicitud debe ser esperada, necesaria y comprensible.

6. Realiza la comprobación final de coherencia

Hazlo cuando la configuración de la app esté cerrada y antes de enviar la compilación.

ComprobaciónAppPolítica de privacidadDeclaraciones de las tiendas
CuentasEl registro y la eliminación funcionanSe explican los datos de la cuenta, su conservación y su eliminaciónLos datos relacionados con la cuenta y las respuestas sobre eliminación están completos
LocalizaciónSolo se solicita acceso cuando es necesarioSe explican la finalidad y el tratamientoLos tipos de localización coinciden con la funcionalidad activada
Formularios y archivosSe inventarían todos los campos y tipos de contenidoSe cubren los usos y la conservaciónSe declaran la información personal, las fotos, los vídeos o los archivos cuando corresponde
Analítica y publicidadSolo están activos los servicios previstosSe indican los terceros y las finalidadesCoinciden las respuestas sobre identificadores, datos de uso y seguimiento
Funciones externas o personalizadasSe revisan las vistas web, los plugins y el código personalizadoSe incluye la recopilación adicionalSe declaran los flujos de datos adicionales

Abre todas las URL de la política y de eliminación desde una ventana de navegación privada. Comprueba la compilación final, no solo el back office. Si los revisores necesitan una cuenta para acceder a contenido restringido, proporciona credenciales válidas en las notas del envío.

Cómo facilita la checklist el Centro de Privacidad de GoodBarber

El Centro de Privacidad de GoodBarber reúne en un solo lugar todos los elementos que pueden cambiar: inventario de permisos, ajustes de consentimiento, contactos de privacidad y contenido de los términos y la política de privacidad.

La configuración de la app y el binario permanecen conectados. Las librerías de terceros se integran cuando se activa la funcionalidad correspondiente; al desactivarla, la librería relacionada se elimina en la siguiente compilación. El enfoque predeterminado consiste en solicitar únicamente los permisos que necesita la app.

Esto hace visible la primera parte de la checklist. Puedes comprobar si están activados el acceso a la localización, la cámara o funciones relacionadas con la publicidad y utilizar después las guías de publicación de GoodBarber para trasladar esas decisiones a las consolas de ambas tiendas.

Ninguna plataforma puede deducir la finalidad de un formulario personalizado, los datos recopilados por una página externa o la regla de conservación aplicada fuera de la app. El Centro de Privacidad organiza la parte correspondiente a la plataforma. Tú completas la parte relacionada con tu actividad. Descubre toda la arquitectura de privacidad para ver cómo encajan los permisos, las librerías y la preparación para las tiendas.

Y si prefieres delegar el proceso de publicación, el servicio GoodBarber se hace cargo (GBTC) puede completar por ti los cuestionarios de uso de datos de App Store y Google Play, utilizando la configuración de tu app y la información adicional que proporciones.

El objetivo no es automatizar la responsabilidad, sino hacer posible un trabajo de privacidad preciso sin tener que analizar el funcionamiento interno de tu propia app.

La privacidad forma parte de cada actualización de la app

Tus declaraciones no quedan terminadas cuando se aprueba la primera versión. Revísalas cada vez que añadas o elimines cuentas, localización, archivos subidos, analítica, publicidad, pagos, código personalizado o un servicio externo. Haz lo mismo si cambias la finalidad de un uso, quién recibe los datos, cuánto tiempo los conservas o cómo pueden eliminarlos los usuarios.

Empieza con una acción concreta: abre el Centro de Privacidad de tu app e inventaría todos los permisos y servicios externos activados. Compara después la lista con tu política, el formulario App Privacy de Apple y Seguridad de los datos de Google Play. Tres elementos. Una única historia fiel y coherente.

Preguntas frecuentes sobre privacidad en apps móviles

¿Toda app enviada a App Store o Google Play necesita una política de privacidad?

Sí. Apple exige una URL de la política para todas las apps y un enlace dentro de la app. Google Play exige una política en Play Console y en la propia app, incluso cuando no se recopilan datos de usuario.

¿Puedo utilizar la misma política de privacidad para Apple y Google Play?

Sí, siempre que describa la app con precisión y cumpla los requisitos de ambas tiendas. Los cuestionarios siguen siendo independientes: App Privacy de Apple y Seguridad de los datos de Google Play utilizan estructuras y definiciones diferentes.

¿Puede GoodBarber completar por mí los cuestionarios de privacidad de las tiendas?

Sí. Con el servicio GoodBarber se hace cargo (GBTC), nuestro equipo puede completar los cuestionarios de uso de datos de App Store y Google Play a partir de la configuración de tu app y la información adicional que proporciones. Tú sigues siendo responsable de proporcionar una política de privacidad exacta y de comunicar cualquier uso adicional de datos relacionado con formularios, páginas externas, plugins o integraciones personalizadas.