GDPR en fintech: qué le das a una app cuando la conectas a tu banco

Última actualización: 11 de septiembre de 2026
Entidades financieras
Actualizado septiembre 2026
Cuando conectas una app de finanzas a tu cuenta bancaria no le estás dando el saldo: le estás dando el histórico completo de tus movimientos, que es el documento más revelador que existe sobre tu vida. Dónde compras, qué medicación pagas, a qué partido donas, si juegas. Lo que regula eso no es solo el RGPD: es el RGPD más la PSD2, dos normas que usan la misma palabra —consentimiento— para dos cosas distintas. El Comité Europeo de Protección de Datos tuvo que publicar unas directrices enteras en 2020 para aclararlo, y de esa diferencia depende lo que la app puede hacer con tus datos.
Lo esencial
Dos permisos distintos: el «consentimiento explícito» del artículo 94.2 de la PSD2 es una exigencia contractual, no una base legal del RGPD. No son la misma figura y no se revocan igual.
Uso limitado: un agregador solo puede usar, almacenar y acceder a tus datos para el servicio que le has contratado. Reutilizarlos para otra cosa no entra en el paquete.
La prueba del algodón: un proveedor autorizado no te pide la contraseña de tu banco en su propia pantalla. Tiene prohibido solicitar credenciales sensibles; accede por una interfaz segura.
Si te cuelan un cargo: con instrumento perdido o sustraído soportas como máximo 50 €, salvo negligencia grave o fraude por tu parte.
Qué le estás dando exactamente a la app
La PSD2, que en España se traspuso por el Real Decreto-ley 19/2018, creó dos figuras nuevas que antes no existían. Las dos se conectan a tu banco, pero no hacen lo mismo ni necesitan lo mismo, y conviene saber cuál tienes delante antes de pulsar «autorizar».
| Información sobre cuentas | Iniciación de pagos | |
|---|---|---|
| Qué hace | Lee y agrega tus cuentas de varios bancos | Ordena un pago desde tu cuenta sin pasar por la web del banco |
| Dónde la encuentras | Apps de control de gastos, comparadores, scoring | Botones de «pagar con tu banco» en comercios |
| Qué ve | Tu histórico de movimientos | Lo necesario para ejecutar ese pago |
| Quién la autoriza | El Banco de España, que también lleva el registro público donde puedes comprobarlo | |
La asimetría salta a la vista. Un iniciador de pagos necesita saber una operación; un agregador necesita leerlo todo. Por eso el riesgo de privacidad no está repartido por igual, y por eso merece la pena mirar dos veces antes de conectar el segundo tipo. Si estás valorando uno, en el análisis de los agregadores financieros están los pros y los contras con nombres concretos, y las alternativas que no necesitan conexión bancaria, en las apps de control de gastos.
El consentimiento de la PSD2 no es el del RGPD
Esta es la confusión que más veces se cuela, incluso en textos escritos por profesionales, y tiene consecuencias prácticas.
El artículo 94.2 de la PSD2 exige el «consentimiento explícito» del usuario para que un proveedor acceda y trate sus datos de pago. Suena idéntico al consentimiento del RGPD, pero el Comité Europeo de Protección de Datos, en sus Directrices 06/2020 adoptadas el 15 de diciembre de 2020, dejó claro que no lo es: ese consentimiento explícito de la PSD2 debe entenderse como un requisito de naturaleza contractual, no como una base legal de tratamiento independiente.
En román paladino: lo que el artículo 94.2 te garantiza es que, al firmar con el proveedor, sepas exactamente qué categorías de datos va a tratar y para qué, y que esas cláusulas estén claramente diferenciadas dentro del contrato. Pero la base que legitima el tratamiento no es tu consentimiento revocable a la manera del RGPD, sino la ejecución de ese contrato.
Por qué esto te importa a ti y no solo a los abogados
Porque la vía para cortar el grifo no es la que la mayoría intenta. Si el tratamiento se apoya en el contrato, «retirar el consentimiento» no es el botón correcto: lo que corta el acceso es revocar la autorización al proveedor y dar de baja el servicio, y además puedes retirar el acceso desde tu propio banco, que es quien mantiene la conexión abierta. Mucha gente desinstala la app y se queda tranquila; desinstalar no revoca nada.
Los datos de gente que nunca dio permiso
Hay un problema que casi nadie plantea y que las directrices del CEPD sí abordan: en tu extracto no solo hay datos tuyos. Están los de todas las personas que te han transferido dinero o a las que se lo has transferido tú. Esa gente no ha contratado nada con la fintech ni le ha dado permiso para nada. En la jerga de las directrices son los silent party data, los datos de la parte silenciosa.
La respuesta del CEPD fue que el proveedor no necesita el consentimiento de esas personas para tratar sus datos cuando presta el servicio que tú le has pedido: puede apoyarse en el interés legítimo. Lo cual es razonable —sin eso el open banking sería inviable— pero deja una conclusión incómoda: al conectar tu cuenta estás exponiendo información de terceros que no han opinado. Ese interés legítimo no es un cheque en blanco, y el uso sigue limitado al servicio prestado, pero el dato viaja igual.
Cómo comprobar en dos minutos que la fintech está autorizada
Todo lo anterior solo aplica si el proveedor está dentro del sistema. Si no lo está, no tienes ni marco ni reclamación, tienes un problema. Con el RDL 19/2018 la competencia para autorizar estas entidades pasó al Banco de España, que mantiene el registro público. Comprobarlo es gratis y lleva dos minutos.
Y hay una segunda prueba, aún más rápida, que no requiere consultar ningún registro. El artículo 39 del mismo real decreto-ley prohíbe al proveedor de información sobre cuentas solicitar credenciales sensibles como tu contraseña o tu PIN: tiene que acceder por una interfaz segura, de modo que tú te autenticas en el entorno de tu banco, no en el de la app.
Si una pantalla te pide las claves de tu banco, cierra
No es un requisito técnico ni una versión antigua del flujo: es exactamente lo que la norma prohíbe. Un proveedor autorizado te redirige a tu banco para que te identifiques allí y vuelvas.
Ese detalle es también el mejor filtro antifraude que tienes, porque es justo lo que hace una web de phishing: pedirte las claves en su propia pantalla. La regla sirve para las dos cosas a la vez.
El artículo 39 impone además el límite de finalidad: el proveedor solo puede usar, almacenar y acceder a la información de tus cuentas para el servicio que le has contratado. Perfilarte para vender publicidad, cederte a un tercero o alimentar un scoring que no has pedido queda fuera de ese permiso. Si sospechas que ha pasado, la reclamación no va al Banco de España sino a la Agencia Española de Protección de Datos, que es gratuita y no necesita abogado.
Y si acaban saliendo cargos que no reconoces
La PSD2 recortó a la mitad lo que puede costarte un instrumento de pago perdido o robado. El artículo 46 del RDL 19/2018 fija en 50 € el máximo que soportas por las operaciones no autorizadas derivadas de la pérdida o sustracción del instrumento —antes eran 150 €— siempre que avises sin demora y no haya actuado por tu parte fraude ni negligencia grave. A partir de la notificación, ni un euro.
La discusión, cuando llega, casi siempre gira alrededor de esa «negligencia grave», que es donde las entidades intentan colocar el caso para no devolver. Cómo se reclama, con qué plazos y qué pasa si te dicen que no está en la guía para reclamar a tu banco. Y si lo que te ha pasado es que un algoritmo ha decidido por ti, el terreno es otro: lo tratamos en RGPD y decisiones automatizadas de tu banco. El resto de fichas y guías están en la sección de entidades financieras.
Preguntas frecuentes
¿Qué datos ve una fintech cuando la conecto a mi banco?
Si es un servicio de información sobre cuentas, el histórico de movimientos de las cuentas que autorices, no solo el saldo. Si es un iniciador de pagos, solo lo necesario para ejecutar la operación concreta. Son dos figuras distintas creadas por la PSD2 y el riesgo de privacidad no es comparable.
¿El consentimiento de la PSD2 es el mismo que el del RGPD?
No. El Comité Europeo de Protección de Datos lo aclaró en sus Directrices 06/2020, de 15 de diciembre de 2020: el «consentimiento explícito» del artículo 94.2 de la PSD2 es un requisito de naturaleza contractual, no una base legal de tratamiento del RGPD. Por eso la forma de cortar el acceso no es «retirar el consentimiento», sino revocar la autorización y dar de baja el servicio.
¿Puede una app pedirme la contraseña de mi banco?
No. El artículo 39 del RDL 19/2018 prohíbe al proveedor de información sobre cuentas solicitar credenciales sensibles: el acceso va por una interfaz segura y tú te autenticas en el entorno de tu banco. Si una pantalla te pide usuario y clave del banco, o no está autorizada o es directamente phishing.
¿Pueden usar mis datos bancarios para otra cosa?
No dentro de ese permiso. El mismo artículo 39 limita el uso, el almacenamiento y el acceso al servicio que has contratado. Reutilizar esa información para perfilarte, cederla o alimentar un scoring que no has solicitado queda fuera. La reclamación por ese uso va a la Agencia Española de Protección de Datos, que es gratuita y no exige abogado.
¿Qué pasa con los datos de quien me hace una transferencia?
Son los llamados silent party data. Esas personas no han contratado nada con la fintech, y el CEPD concluyó que el proveedor no necesita su consentimiento: puede apoyarse en el interés legítimo para prestarte el servicio que le has pedido. El uso sigue limitado a esa finalidad, pero conviene saber que al conectar tu cuenta expones información de terceros.
Me han hecho cargos que no reconozco, ¿cuánto pierdo?
Como máximo 50 € por las operaciones no autorizadas derivadas de la pérdida o sustracción del instrumento de pago, según el artículo 46 del RDL 19/2018, siempre que avises sin demora y no haya fraude ni negligencia grave por tu parte. Después de notificarlo, nada. El límite bajó desde los 150 € anteriores.
FUENTES
— Comité Europeo de Protección de Datos, Directrices 06/2020 sobre la interacción entre la Segunda Directiva de Servicios de Pago y el RGPD, adoptadas el 15 de diciembre de 2020: naturaleza contractual del consentimiento explícito del artículo 94.2 de la PSD2 y tratamiento de los datos de la parte silenciosa
— Directiva (UE) 2015/2366 (PSD2), artículo 94.2
— Real Decreto-ley 19/2018, de 23 de noviembre, de servicios de pago y otras medidas urgentes en materia financiera (BOE-A-2018-16036): artículo 39, normas de acceso y uso de la información sobre cuentas de pago; artículo 46, responsabilidad del ordenante en operaciones no autorizadas, con el límite de 50 €; y atribución al Banco de España de la autorización y el registro de estas entidades
— Banco de España: registro público de entidades de pago y proveedores de servicios de iniciación de pagos e información sobre cuentas
— Reglamento (UE) 2016/679 (RGPD): bases legales del tratamiento e interés legítimo
Stratex Lab es un comparador independiente. Este artículo es divulgativo y no constituye asesoramiento jurídico ni sustituye la lectura del contrato que firmes con tu proveedor. Antes de conectar una aplicación a tus cuentas, comprueba que la entidad figura en el registro del Banco de España y revisa qué categorías de datos declara tratar. Este artículo no contiene enlaces de afiliado.
Cómo trabajamos. Comparamos productos financieros con datos públicos de las entidades y de fuentes oficiales (Banco de España, BOE, AEAT, DGSFP, CNMV). Algunos enlaces son de afiliado: si contratas a través de ellos podemos cobrar una comisión, sin coste para ti y sin que eso altere el orden ni las valoraciones.
Esta página es información general, no asesoramiento financiero personalizado. Endeudarse tiene riesgos: revisa siempre la TAE, el coste total y las comisiones antes de firmar.
Publicado el 9 de septiembre de 2025 · Última revisión el 11 de septiembre de 2026.