CYBER WELFARE

Proteja su privacidad digital

Consecuencias de una app que recopila demasiado: lo que pasa de verdad

Para hablar de las consecuencias de una app que recopila demasiado hace falta una premisa, porque es el terreno en el que circulan más creencias equivocadas: en la gran mayoría de los casos, una app con demasiados permisos no provoca un incidente. Provoca recopilación de datos, que es algo distinto, habitual y en gran parte regulado.

Las consecuencias graves existen, pero afectan a una minoría de casos y a permisos concretos. Distinguirlos es más útil que alarmarse por todo.

Amplía la recomendación revisar los permisos de las aplicaciones.

Los tres niveles de consecuencias de una app que recopila demasiado

NivelQué ocurreFrecuencia
1. Recopilación ordinariaDatos usados para publicidad y elaboración de perfilesMuy habitual
2. Cesión ampliaDatos cedidos a terceros más allá de lo esperadoHabitual
3. Uso indebidoPermisos aprovechados para causar dañoPoco frecuente

Casi todo lo que ocurre se sitúa en el nivel 1. Las consecuencias que se describen como dramáticas pertenecen al nivel 3, que es poco frecuente y afecta casi siempre a apps instaladas fuera de las tiendas oficiales.

1. Las consecuencias económicas

En los niveles 1 y 2 son indirectas: la publicidad que ves, las ofertas que recibes, los precios que te proponen. Costes difusos y difíciles de cuantificar.

En el nivel 3 se vuelven directas, y casi siempre pasan por unos permisos concretos:

PermisoConsecuencia posible
Acceso a las notificacionesLectura de los códigos de verificación
AccesibilidadLectura de las credenciales que escribes, acciones realizadas en tu lugar
SuperposiciónFormularios falsos mostrados encima de apps reales
Envío de mensajesSuscripciones a servicios de pago

La primera fila es la más relevante, porque conecta esta unidad con la del segundo factor de autenticación: una app que lee las notificaciones ve los códigos en el momento en que llegan y, por tanto, el segundo factor deja de ser un obstáculo.

2. Las consecuencias para otras personas

Es el aspecto más infravalorado de esta unidad, y merece la pena ponerlo en el centro.

La agenda cedida. Cuando concedes acceso a los contactos, compartes datos de decenas o cientos de personas: nombres, números, correos electrónicos y, a veces, direcciones. Ninguna de ellas ha dado su consentimiento, y ninguna lo sabrá nunca.

El calendario compartido. Un calendario de trabajo contiene los nombres de los participantes, los lugares y los horarios. Describe una organización y las relaciones entre las personas que trabajan en ella.

Las fotos con otras personas. El acceso a la galería incluye imágenes en las que aparecen familiares, amigos y compañeros de trabajo.

Los mensajes recibidos. Si una app lee las notificaciones, también lee lo que los demás te escriben.

Esto cambia la naturaleza de la decisión: no estás decidiendo solo por ti. Es el argumento más sólido para conceder el acceso a los contactos con prudencia, y la razón por la que muchos sistemas ofrecen hoy compartir solo contactos seleccionados.

3. Las consecuencias profesionales

El dispositivo personal usado para trabajar. Si en el móvil tienes el correo, los documentos y los contactos de la empresa, una app con permisos amplios también accede a ellos. En muchas organizaciones esto está regulado, y la responsabilidad de lo que hay instalado en el dispositivo recae en quien lo usa.

Los contactos de los clientes. Ceder la agenda significa ceder también los datos profesionales de personas que te facilitaron esos datos de contacto para una relación de trabajo.

El calendario de la empresa. Reuniones, participantes, lugares: una información que describe actividades en curso.

Las apps que instalan los compañeros. En dispositivos compartidos o gestionados de manera informal, los permisos que concede uno valen para todos.

Ninguna de estas situaciones es una emergencia. Juntas, sin embargo, justifican una práctica que muchas organizaciones adoptan: separar el dispositivo de trabajo del personal, o usar los perfiles separados que ofrecen los sistemas modernos, que mantienen apps y datos de trabajo en un espacio aparte dentro del mismo móvil.

4. Las consecuencias psicológicas

Aquí adoptan una forma particular, ligada al malentendido sobre la escucha.

La sensación de ser escuchado. Es la creencia más extendida de todas y produce un malestar real, aunque la escucha continua no tenga confirmación técnica. El malestar nace de una experiencia auténtica: la publicidad parece saber. Y sabe, pero por otras vías.

Saber que viene de la elaboración de perfiles y no del micrófono cambia poco el efecto emocional, pero cambia mucho lo que se puede hacer: contra una escucha imaginaria no hay remedio; contra la elaboración de perfiles, sí.

La resignación. «Total, ya lo recogen todo». Es comprensible y lleva a no hacer nada. Sin embargo, en esta unidad, más que en otras, no tiene fundamento: retirar un permiso tiene efecto inmediato, y ese efecto se puede comprobar.

El remedio proporcionado. Mirar la lista. No resuelve la elaboración de perfiles, que llega por muchos otros caminos, pero devuelve una decisión allí donde antes había un automatismo.

Tres situaciones, tres desenlaces

Para concretar la diferencia entre los niveles.

Nivel 1: la app de retoque fotográfico con acceso a los contactos. Marcos concedió el permiso hace años. La app transmitió la agenda a su propio servicio, que la usa para sugerir amistades y para elaborar perfiles. Desenlace: ningún incidente. Las consecuencias son difusas, una publicidad más dirigida, y afectan también a sus contactos, que nunca lo sabrán. Retirar el permiso detiene la recopilación futura; lo que ya se ha transmitido se queda donde está.

Nivel 2: el juego que comparte más de lo previsto. Julia instaló un juego gratuito con permisos amplios. El juego cede los datos a varios servicios de análisis publicitario. Desenlace: una elaboración de perfiles más intensa, y datos en circulación en manos de empresas que ella no conoce ni ha elegido. Es el modelo de negocio declarado de muchas apps gratuitas, y en gran medida es legal.

Nivel 3: la app con accesibilidad instalada a petición de otro. Lucas recibe un mensaje con un enlace a una app que se presenta como herramienta de asistencia. Para funcionar pide el permiso de accesibilidad, y le guía paso a paso para activarlo. Desenlace: potencialmente grave. Esa app puede leer lo que aparece en la pantalla, credenciales incluidas, y actuar en su lugar.

Los dos primeros casos se resuelven retirando un permiso. El tercero requiere desinstalar la app, cambiar las credenciales de los servicios principales y revisar los accesos recientes.

La diferencia entre los tres no es la cantidad de datos: es el permiso concreto que se concedió.

Qué hacer, por orden

Si has concedido permisos de más:

  1. Retira lo que no tiene una razón funcional, empezando por la accesibilidad, las notificaciones y los contactos.
  2. Revisa las apps con permisos potentes que no reconoces, y desinstálalas.
  3. Comprueba los dispositivos vinculados a tus cuentas, si una app tenía un acceso amplio.
  4. Cambia las credenciales de los servicios principales si una app tenía el permiso de accesibilidad o acceso a las notificaciones.

Si has cedido la agenda a una app que no debía tenerla:

  1. Retira el permiso, que detiene la recopilación futura.
  2. Ten en cuenta que los datos ya transmitidos se quedan donde hayan ido a parar: la desinstalación no los borra.
  3. Si el volumen es relevante, existe la posibilidad de pedir su supresión conforme a la normativa de protección de datos.

Sobre el punto 7, una aclaración: en la Unión Europea, el RGPD (Reglamento General de Protección de Datos) reconoce, entre otros, el derecho de acceso y el derecho de supresión, y en España la autoridad de referencia es la AEPD (Agencia Española de Protección de Datos). Esta aclaración tiene fines divulgativos y no constituye asesoramiento jurídico: el alcance de cada solicitud depende del caso concreto, y ante dudas conviene consultar a un profesional o la información de la propia AEPD.

El punto 4 es el que no conviene saltarse: son los únicos dos permisos que pueden haber puesto en riesgo tus credenciales.

Las consecuencias en los dispositivos de menores

Es un caso que merece espacio, porque reúne varios factores desfavorables.

Más apps. El móvil de un adolescente suele tener muchas más que el de un adulto, y con una rotación más alta.

Menos valoración. Las solicitudes de permiso se aceptan deprisa, a menudo porque la app hace falta enseguida por un motivo social.

Más apps gratuitas. El modelo de negocio basado en la recopilación de datos está más presente en las categorías que más usan los chicos y las chicas.

Datos especialmente sensibles. Ubicación, contactos, fotos y la red de relaciones.

Consecuencias que duran. Un perfil construido a los quince años acompaña a una persona durante mucho tiempo.

Lo que ayuda de verdad, por orden de eficacia:

Revisar juntos los permisos, no a escondidas. Una revisión hecha en común enseña un criterio; una hecha sin que lo sepan solo consigue que vuelvan a activarlo todo en cuanto puedan.

Explicar el criterio, no la norma. «Un juego no necesita tus contactos» es un razonamiento que se traslada a otros casos; «no des nunca permisos», no.

Activar la retirada automática de permisos para las apps que no se usan, que hace el mantenimiento sin pedir nada a nadie.

Usar el control parental con mesura. Existe y puede ser útil, sobre todo con los más pequeños. Pero hay que ajustarlo a la edad: una herramienta adecuada para los ocho años, mantenida a los dieciséis, produce casi siempre el efecto contrario al deseado.

En el fondo, es un asunto más educativo que técnico, y es el punto en el que esta recomendación se encuentra con el sentido más amplio del Framework: las competencias se quedan; los ajustes se cambian.

Cuánto duran estas consecuencias

Consecuencia¿Reversible?
Recopilación futura por parte de la appSí, de inmediato: retira el permiso
Permisos excesivos aún activosSí: retíralos o desinstala la app
Cuenta creada dentro de la appSí, pero hay que cerrarla aparte
Datos ya transmitidosEn parte, con la solicitud que prevé el RGPD
Datos cedidos a tercerosDifícilmente
Agenda compartidaNo: son datos de otras personas que ya han salido
Credenciales vistas a través de la accesibilidadNo, pero se pueden cambiar

Las tres primeras filas se cierran en pocos minutos, y constituyen la mayor parte de la situación.

La última es la única que requiere una acción además de retirar el permiso: si una app tenía el permiso de accesibilidad o acceso a las notificaciones, hay que cambiar las credenciales de los servicios principales, porque podrían haberse visto.

La sexta fila es la que no se recupera, y es la razón por la que el acceso a los contactos merece más cautela de la que se le suele dedicar: no es un dato que puedas retirar, porque no era tuyo.

Conexión con el Framework Cyber Welfare

PilarAportación de este contenido
ConcienciaciónDistinguir la recopilación ordinaria del uso indebido
CompetenciasSaber qué dos permisos pueden poner en riesgo las credenciales
Comportamiento SeguroTener en cuenta que la decisión afecta también a otras personas

Nivel de referencia: FL2 — Iniciado.

Resumen

  • Casi todo lo que ocurre es recopilación ordinaria, no un incidente.
  • Las consecuencias graves pasan por dos permisos: la accesibilidad y el acceso a las notificaciones.
  • Conceder el acceso a los contactos significa decidir también por otras personas.
  • La sensación de ser escuchado es real, la causa es la elaboración de perfiles, y esa sí se puede reducir.
  • Las consecuencias de una app que recopila demasiado se frenan casi siempre retirando un permiso, algo que lleva unos segundos.

Acción inmediata recomendada. Comprueba qué apps pueden leer tus notificaciones. Es el permiso que, en esta unidad, puede hacer más daño, y el que casi nadie mira.

Para medir tu nivel en conjunto, puedes hacer la autoevaluación de la resiliencia digital.

Contenidos relacionados

Recursos relacionados

Contenidos breves de la sección Recursos, para quien quiera detenerse en un solo aspecto:

Da el primer paso: el Programa «Protege tu Privacidad Digital» te acompaña gratis, una recomendación cada vez.