Qué revisar en una política de privacidad útil

Aprende a detectar qué datos recoge un servicio, con quién los comparte, cuánto tiempo los conserva y qué señales indican una política poco fiable.
Datos que recopilan
La sección “Datos que recopilamos” debe separar identificadores básicos, datos de uso y datos sensibles. Busca campos concretos como correo, teléfono, IP, documento de identidad, selfie de verificación, dirección de retiro y registros de inicio de sesión.
La señal útil es que indique el origen de cada dato en el flujo de alta, KYC, soporte o analítica. Si mezcla “información técnica” y “actividad” sin nombrar formularios, cookies o proveedores, entender el tratamiento real se vuelve imposible.
- Verifica si distingue entre datos obligatorios y opcionales en registro, verificación o soporte.
- Comprueba si menciona metadatos como IP, dispositivo, geolocalización aproximada o historial de actividad.
Para qué los usan
La parte “Cómo usamos tus datos” debe vincular cada finalidad con una acción concreta: crear cuenta custodial, prevenir fraude, responder tickets, cumplir controles KYC/AML o enviar avisos de seguridad. Una lista genérica de “mejorar el servicio” dice muy poco.
La condición importante es si el servicio combina datos para perfiles comerciales o publicidad. Si una wallet, exchange o pasarela menciona personalización, afiliados o marketing de terceros, revisa si existe un control de consentimiento claro en Privacy Settings o Notification Settings.
- Busca finalidades separadas para seguridad, cumplimiento normativo, soporte y marketing.
- Revisa si permite desactivar comunicaciones promocionales sin cerrar la cuenta.
Con quién comparten
La sección de terceros debe nombrar categorías concretas: procesadores de pago, análisis antifraude, almacenamiento en la nube, verificación de identidad y atención al cliente. Cuanto más específico sea el listado, más fácil resulta medir la exposición de tus datos.
El límite crítico está en las transferencias internacionales y solicitudes legales. Si la política no explica en qué países se alojan datos, qué salvaguardas usa o cuándo entrega información a autoridades, no puedes estimar quién accede ni bajo qué proceso.
- Comprueba si diferencia proveedores operativos de socios publicitarios o afiliados.
- Verifica si explica transferencias fuera de tu región y el mecanismo aplicable.
Conservación y derechos
El apartado de conservación debe indicar plazos o criterios verificables: mientras la cuenta siga activa, durante obligaciones legales, hasta cerrar una disputa o por registros de seguridad. Si solo dice “el tiempo necesario”, falta un criterio operativo importante.
El ejemplo práctico es solicitar acceso, rectificación o borrado desde el centro de privacidad, formulario o correo DPO. Antes de confiar datos de identidad o direcciones de retiro, confirma si el proceso explica excepciones: prevención de fraude, contabilidad o investigaciones abiertas.
- Busca un canal claro para ejercer acceso, borrado, oposición o portabilidad.
- Revisa si aclara qué datos no puede borrar de inmediato por requisitos legales o seguridad.
