Todos los consejos

Por qué FLOW nunca pide tu acceso al banco y por qué deberías cuestionar a las apps que sí lo piden

7 min de lectura
Por qué FLOW nunca pide tu acceso al banco y por qué deberías cuestionar a las apps que sí lo piden · VESTELON FLOW

Casi todas las apps de finanzas tienen la misma pantalla inicial: conecta tu cuenta bancaria. Muestra un candado, una fila de logos de bancos y la promesa de que todo es seguro. VESTELON FLOW no tiene esa pantalla en absoluto. Subes un extracto bancario, el análisis se ejecuta en tu navegador y nunca se produce ningún inicio de sesión en tu banco.

Es una decisión de diseño deliberada, no una función que falta. Para explicarla, hay que mirar qué concede realmente conectar tu banco, porque la mayoría pasa esa pantalla en segundos sin saberlo.

Qué concede realmente conectar tu banco

En la UE y el Reino Unido, esa conexión suele pasar por el open banking regulado. Un proveedor con licencia, llamado AISP (proveedor de servicios de información sobre cuentas), recibe acceso de solo lectura a tu cuenta: saldo, historial de transacciones y datos de la cuenta. No puede mover tu dinero.

Lo que la mayoría pasa por alto es la duración. No es un vistazo puntual:

  • En la UE, las normas técnicas de la Autoridad Bancaria Europea bajo la PSD2 permiten que un consentimiento de acceso dure hasta 180 días antes de que debas volver a autenticarte en tu banco.
  • En el Reino Unido, el estándar de open banking funciona con un ciclo de reconfirmación de 90 días.
  • Hasta que el consentimiento caduque o lo revoques, el proveedor puede leer cada transacción nueva: el sueldo, el alquiler, la farmacia, tu donación, la cuenta del bar.

La descripción honesta es, por tanto: meses de acceso permanente y automático a todo tu flujo de transacciones, que fluye hacia el servidor de un tercero. Puede ser un intercambio justo para algunas herramientas. Solo que es un intercambio mucho mayor de lo que sugiere un clic.

Las contrapartidas que nadie detalla

El open banking está regulado y es de solo lectura, y este artículo no fingirá lo contrario. Las contrapartidas son más sutiles:

  • Tus datos cambian de jurisdicción. Cuando las transacciones salen de tu banco, las gobierna la política de privacidad de la app, no la del banco. Dos documentos, incentivos muy distintos.
  • Suele haber un intermediario. Muchas apps no se conectan a tu banco por sí mismas. Usan un agregador, una empresa más entre tú y tu cuenta, que nunca elegiste por su nombre.
  • El consentimiento sobrevive a la atención. Existen paneles para revocar el acceso, pero pocos pueden enumerar sin mirar todos los servicios conectados a su cuenta ahora mismo.

Cuando el acceso sale mal: una lección de 58 millones de dólares

En 2022, un tribunal federal de EE. UU. aprobó un acuerdo colectivo de 58 millones de dólares con Plaid, el agregador que conectaba apps como Venmo y Robinhood con los bancos de los usuarios. La demanda alegaba que Plaid recopilaba más datos financieros de los que las apps necesitaban y usaba pantallas de acceso que parecían las de los propios bancos, mientras las credenciales iban a Plaid. Plaid llegó a un acuerdo sin admitir irregularidades y se comprometió a borrar ciertos datos y minimizar la recopilación futura (según informaron Courthouse News Service y Bloomberg Law, 2022).

La lección no es que los agregadores sean villanos. Es estructural: el acceso permanente más la posición de intermediario crean la tentación de recopilar más de lo que la tarea exige. El único acceso que nunca puede excederse es el que nunca se concedió.

La verdadera señal de alarma: escribir tu contraseña bancaria en la pantalla de una app

El open banking regulado tiene una propiedad de seguridad visible: te autenticas en tu banco, en su propia app o página, y la app de finanzas nunca ve tu contraseña.

Así que aquí va una prueba sencilla. Si cualquier app te pide escribir tu acceso al banco directamente en su propio formulario, detente. Eso es compartir credenciales, la técnica previa a la regulación conocida como screen scraping, y las condiciones de tu banco casi con seguridad establecen que tus credenciales son estrictamente personales. Compruébalas antes de hacerlo jamás.

Las herramientas que solo usan el extracto eliminan toda esta clase de riesgo: si no hay paso de inicio de sesión, no hay nada que suplantar, imitar, almacenar o filtrar.

Cómo funciona el análisis solo por extracto: un ejemplo modelo

Lo que sigue es un ejemplo modelo, inventado para mostrar la mecánica, no datos reales de usuarios. Dos vecinos usan el mismo banco y ambos quieren saber a dónde va su dinero.

  • Marta conecta una app vía open banking. A través de su agregador, la app ahora puede leer su historial de transacciones y cada transacción nueva, hasta que el consentimiento caduque o ella se acuerde de revocarlo. El procesamiento ocurre en los servidores del proveedor.
  • Jonas descarga su extracto de julio en PDF desde su banco, el mismo documento que podría imprimir, y lo sube para analizarlo. El análisis ve exactamente los 31 días que él eligió, terminando en el momento que él fijó, y nada de lo que ocurra en su cuenta después.

Difieren tres fronteras: el alcance (un mes elegido frente a un flujo continuo), la dirección (él envía un archivo frente a la app extrayendo datos) y el punto de procesamiento (en el caso de FLOW, el archivo se procesa en el navegador, en su propio dispositivo). La misma pregunta, una exposición radicalmente distinta.

Cinco preguntas para cualquier app de finanzas

No hace falta ser técnico. Hazlas con palabras sencillas y observa con qué franqueza responden:

  • ¿Me autentico en mi banco o escribo mi contraseña en vuestra pantalla?
  • ¿Cuánto dura vuestro acceso y dónde exactamente lo revoco?
  • ¿Qué empresas hay entre vosotros y mi banco?
  • ¿Dónde se procesan y almacenan mis datos de transacciones?
  • ¿Qué pasa con mis datos cuando dejo de usaros?

Un producto honesto responde cada una en una frase. Las respuestas vagas también son respuestas.

Prueba tú mismo la versión sin inicio de sesión

Este modelo es verificable, no se basa en la confianza. Sube un extracto en app.vestelonflow.com: el análisis se ejecuta en tu navegador, ves tu número en más o menos un minuto, sin cuenta y sin acceso al banco, y nada sale de tu dispositivo sin tu consentimiento. Si quieres una comparación más profunda de los dos enfoques, los pusimos frente a frente en open banking frente a subir un extracto.

Preguntas frecuentes

¿Es inseguro el open banking? No. Está regulado, es de solo lectura y se autentica en tu banco. La cuestión no es la seguridad sino el alcance: una herramienta siempre activa puede justificar una conexión permanente, mientras que un informe o un análisis solo necesita un extracto. Ajusta el acceso a la tarea.

¿Puede una app robar dinero con acceso de open banking? El acceso a la información de la cuenta es de solo lectura. Iniciar un pago requiere un consentimiento aparte y una autenticación aparte. El riesgo realista no es el robo, sino cuántos datos salen y cómo se manejan después.

¿Y si mi extracto contiene líneas que no quiero compartir? Esa es precisamente la ventaja: tú eliges el archivo y el mes, y puedes abrirlo y leer cada línea antes de subirlo, algo que un flujo de datos en directo nunca te permitirá.

Sube un solo extracto bancario. FLOW te enseña exactamente en qué se te va el dinero hoy, cuánto vale ese dinero si lo rediriges, y el año en que podrías ser libre. No es otro contador de gastos: es un plan que de verdad puedes poner en marcha.

Quiero mi informe gratisPrimer informe gratis · Sin tarjeta · Sin acceso a tu banco · Bórralo cuando quieras · GDPR primero