LaunchLint Academy

La respuesta breve
- Si una app permite crear cuentas, Apple y Google esperan un camino visible para eliminarlas. Desinstalar la app, cerrar sesión o remitir a un soporte ambiguo sin resultado verificable no equivale a borrar la cuenta.
- La guía conecta los requisitos de las tiendas con una implementación segura en producto y backend: acceso, verificación, inventario, retención, recurso web de Google Play, evidencias y pruebas completas.
- Trata la eliminación como una solicitud con estados, no como una única sentencia SQL. Un flujo fiable pasa por solicitada, identidad verificada, acceso bloqueado, sistemas dependientes procesados, datos residuales clasificados y completada. El usuario recibe un estado comprensible y operaciones puede repetir de forma segura solo el paso fallido. Define también qué se permite durante una retención legal: el perfil no puede reactivarse, los restos no se usan para marketing ni nuevos análisis y solo roles autorizados acceden. Repite el ciclo cuando cambien identidad, almacenamiento, analítica, pagos, copias o soporte. Añade observabilidad para detectar jobs atascados sin exponer contenido sensible y fija una escalación antes de lanzar. Prueba solicitudes simultáneas, enlaces caducados, una sesión abierta en otro dispositivo y reintentos después de recuperar el backend. Finalmente compara la confirmación enviada con el estado real de cada sistema; nunca comuniques finalización antes de cerrar o clasificar todos los pasos obligatorios.
- Una prueba periódica garantiza que nuevas tablas, buckets y proveedores no crezcan fuera del plan. Toda modificación que almacene datos personales debe actualizar inventario y borrado. Incluye el requisito en revisiones de ingeniería y plantillas de migración para que la privacidad evolucione con el sistema y no dependa de una limpieza manual futura. Controla también que los eventos de analítica no vuelvan a identificar una cuenta eliminada mediante IDs históricos o exportaciones antiguas.
Definir cuenta y alcance
Determina primero si el producto crea una cuenta. Apple exige generalmente que las apps con creación de cuenta permitan iniciar la eliminación dentro de la app. Google requiere una ruta interna y, para las apps afectadas, un recurso web para solicitarla.
Modela el límite técnico: usuario principal, proveedor de identidad, organizaciones, perfiles vinculados y datos de invitado. Sin esa definición, cuenta significa algo distinto en interfaz, política y backend.
Alcance
- Cuenta identificada
- Invitados separados
- Identidad mapeada
- Obligaciones documentadas
- Responsable nombrado
Hacer visible la opción en la app
Sitúa la acción bajo Cuenta, Privacidad o Seguridad. No la escondas tras una FAQ genérica, un chat o una cadena de menús difícil de descubrir.
Puedes explicar consecuencias y pedir confirmación. Evita fricción manipuladora: llamadas innecesarias, esperas artificiales o autenticaciones repetidas que no mejoran la seguridad.
UX interna
- Acceso esperado
- Consecuencias claras
- Sin dark patterns
- Estado visible
- Accesibilidad revisada
Publicar el recurso web de Google Play
Google Play solicita además una URL funcional. La página debe permitir una solicitud clara, identificar la app o al desarrollador y explicar qué datos se borran o se conservan legítimamente.
No sustituye la ruta interna. Pruébala en móvil, sin cookies previas y en todos los idiomas promocionados. Una política general sin acción concreta no cumple el objetivo.
Recurso público
- HTTPS funcional
- Identidad visible
- Solicitud concreta
- Retención explicada
- Móvil e idiomas probados
Verificar la identidad
La eliminación es sensible: un atacante no debe activarla con solo conocer el correo. Usa sesión actual, reautenticación o un enlace verificado y temporal según el riesgo.
Recoge únicamente datos necesarios. Soporte no debería pedir documentos si basta la autenticación existente. Audita estados importantes sin registrar secretos o tokens completos.
Seguridad
- Sesión o reautenticación
- Enlaces temporales
- Rate limit
- Sin secretos en logs
- Recuperación por soporte
Borrar, anonimizar o conservar
Crea un inventario antes del endpoint: archivos, análisis, exportaciones, tokens, identificadores analíticos, soporte, copias y perfiles derivados, además de la tabla de usuarios.
Ciertos registros pueden conservarse temporalmente por ley, fraude o seguridad. Sepáralos del perfil activo, limita acceso y finalidad y explica el plazo. Conservar indefinidamente por comodidad no es una política sólida.
Inventario
- Datos y archivos incluidos
- Copias con plazos
- Restos limitados
- Analítica desvinculada
- Tokens revocados
Gestionar suscripciones y terceros
Eliminar la cuenta y cancelar una suscripción de tienda son operaciones distintas. Explica cuándo debe gestionarse el abono en la tienda y evita mantener vínculos innecesarios con compras.
Incluye identidad, correo, analítica, pagos, almacenamiento y soporte. Usa trabajos idempotentes para que repetir un fallo parcial no cree estados contradictorios.
Integraciones
- Suscripción separada
- Terceros inventariados
- Jobs idempotentes
- Reintentos seguros
- Pasos confirmados
Informar a usuarios y reviewers
Antes de confirmar, explica efectos, plazo y datos residuales. Después muestra estado y, si el proceso es asíncrono, envía la confirmación final por un canal verificado.
En indicaciones para el equipo de revisión incluye ruta exacta, cuenta de prueba y requisitos. El reviewer no debe contactar con soporte para encontrar la función.
Comunicación
- Efectos y plazo
- Acuse de recibo
- Confirmación final
- Ruta de review
- Cuenta de prueba
Probar todo el ciclo
Prueba con una cuenta creada para QA: genera datos, simula archivos y abonos, inicia el borrado, repite fallos y verifica acceso, APIs, descargas y notificaciones.
Comprueba también web, traducciones, accesibilidad y enlaces. Registra build, backend, fecha y datos residuales previstos para convertir la función en evidencia verificable.
Aceptación
- Login bloqueado
- APIs cerradas
- Sin mensajes posteriores
- Web y app pasan
- Restos verificados
Preguntas frecuentes
¿Basta con contactar soporte?
Normalmente no como única vía. Apple espera inicio dentro de la app y Google añade un recurso web para apps afectadas.
¿Debe desaparecer todo inmediatamente?
No siempre. Datos legales o de seguridad pueden quedar temporalmente si están limitados y explicados.
¿Se cancela una suscripción?
No lo presupongas. Explica la gestión separada en la tienda y trata las compras con cuidado.
¿Puedo pedir reautenticación?
Sí, si es proporcional y protege contra borrado no autorizado sin crear una barrera artificial.
¿Qué pongo en indicaciones para el equipo de revisión?
Ruta exacta, cuenta funcional y requisitos necesarios para probar la eliminación.