Saltar al contenido principal
Intermedio

Verificación OAuth de Google: checklist de privacidad

Prepara página de la app, dominios, permisos, pantalla, política, evidencia en vídeo y controles sobre datos de Google.

Intermedio
9 min de lectura
14 de febrero de 2026
oauth google política de privacidad verificación desarrolladores

Una política de privacidad es una parte de la revisión OAuth. No garantiza la aprobación de Google.

La revisión depende del tipo de app, publicación, permisos, marca, usuarios y uso de datos. Los permisos no sensibles pueden seguir una vía distinta de los sensibles o restringidos. Comprueba los requisitos vigentes antes de cada envío.

1. Clasifica app y permisos

Inventaría cada permiso y la función que lo necesita. Elimina permisos sin uso, demasiado amplios o reservados para futuras funciones.

Los requisitos de verificación OAuth distinguen verificación de marca, permisos sensibles y permisos restringidos. Estos últimos pueden añadir una evaluación de seguridad independiente y obligaciones periódicas.

No describas «solo inicio de sesión» si la app lee Drive, Gmail, Calendar u otros datos.

2. Prepara la identidad pública

La página de la aplicación debe:

  • usar un dominio controlado y verificado;
  • ser pública sin autenticación;
  • coincidir con el nombre de la pantalla;
  • explicar finalidad y funciones; y
  • enlazar privacidad y, cuando proceda, condiciones.

La guía de la página principal explica la presentación y el dominio. Alinea logo, nombre, soporte, dominios, página y URL de privacidad entre el proyecto y la web.

3. Describe el flujo real de datos

La política debe explicar:

  • qué datos de Google se obtienen;
  • para qué se usa cada categoría;
  • cómo se trata y comparte;
  • si existe acceso humano y en qué condiciones;
  • cuánto se conserva;
  • cómo revocar y solicitar supresión;
  • seguridad y transferencias cuando proceda; y
  • identidad y contacto del responsable.

No digas solo «usamos Google para acceder» si solicitas más permisos. No copies nombres técnicos sin explicar la finalidad.

Revisa también las políticas OAuth 2.0 y las condiciones de Uso Limitado aplicables. La información debe coincidir con la app desplegada.

4. Alinea la implementación

Antes de enviar:

  1. verifica el dominio;
  2. publica las URL exactas introducidas en la consola;
  3. confirma redirecciones y orígenes de producción;
  4. solicita permisos mínimos cuando se necesitan;
  5. prueba revocación y borrado;
  6. restringe credenciales y protege secretos;
  7. prepara cuentas de prueba; y
  8. registra qué datos llegan a logs, soporte, analítica, IA y copias.

Si la app usa autorización incremental, captura también ese recorrido.

5. Prepara evidencias

Google puede pedir vídeo o explicación del flujo y de cada permiso. La guía de envío contiene los pasos vigentes.

Haz la evidencia reproducible:

  • empieza en la página pública;
  • muestra la pantalla de consentimiento;
  • llega a cada función;
  • relaciona API y función;
  • no expongas datos ni credenciales reales; y
  • usa una cuenta estable con permisos correctos.

Responde a la pregunta exacta. Si cambia código o configuración, actualiza vídeo y política.

Qué puede hacer GDPR.Direct

GDPR.Direct genera y aloja un borrador editable de política en una URL pública. Debes aportar permisos, usos, destinatarios, conservación y borrado reales. No verifica dominios, inspecciona llamadas, configura pantallas, prepara evaluaciones de seguridad ni garantiza aprobación.

Google puede cambiar el programa. Revisa las páginas oficiales enlazadas el día del envío.

Esta guía tiene fines educativos y no constituye asesoramiento jurídico ni respaldo de Google. La versión española necesita revisión de un profesional nativo antes de una publicación regulada.

¿Listo para crear tu primer borrador?

Usa el plan gratuito para crear borradores editables, verificar los hechos y publicar solo lo aprobado.

Empieza Gratis