Botón de arrepentimiento Botón de baja de servicio
CumbreBot
← Volver a todas las preguntas

Pregunta · Tech del Fuego

¿Es seguro usar un bot de finanzas por WhatsApp?

8 min de lectura · Publicado el 6 de junio de 2026

Hay una desconfianza razonable cada vez que algo nuevo aparece para manejar tu plata. Sucedió con homebanking, sucedió con Mercado Pago, sucedió con las billeteras virtuales. Y ahora pasa con los bots de finanzas por WhatsApp.

El miedo es legítimo. Pero como con todo, conviene separar el miedo razonable del que no, y saber qué tenés que mirar concretamente para decidir si confiar o no en un servicio específico.

Spoiler: el riesgo real no está donde la mayoría piensa. La gente se preocupa por “que Meta lea mis mensajes” cuando el riesgo verdadero es elegir un bot fraudulento que se hace pasar por uno serio. Vamos por partes.

Lo que la mayoría se preocupa, y por qué casi nunca es el problema real

”¿WhatsApp lee mis mensajes con el bot?”

No. WhatsApp tiene cifrado punta a punta para mensajes uno-a-uno, lo que incluye al bot. Ni Meta, ni tu operador celular, ni nadie en el medio puede leer el contenido. Solo vos y el bot.

Eso significa que la conversación entre vos y el bot es tan privada como tu conversación con cualquier amigo. Si te preocupa “el ojo de Meta”, podés relajar. No es por ahí el riesgo.

(Sí: Meta ve metadatos, o sea, “esta persona se mensajea con tal número con esta frecuencia”. Pero no ve el contenido de lo que se dicen. Para la mayoría de la gente, eso no es un problema.)

”¿Y si me hackean el WhatsApp?”

Si te hackean tu WhatsApp, el atacante puede mandar mensajes desde tu cuenta. Pero el bot que use cualquier servicio serio te identifica por número de teléfono. Si el atacante manda “saldo” desde tu número, va a ver tus datos.

¿Cómo se evita? Activá la verificación en dos pasos de WhatsApp (Ajustes → Cuenta → Verificación en dos pasos). Es un PIN de 6 dígitos que te pide WhatsApp cuando registrás la cuenta en un dispositivo nuevo. Eso bloquea la inmensa mayoría de hackeos por SIM swapping.

Esto vale para todo: tu homebanking, tu Mercado Pago, tu mail, todo lo que pase por tu número de teléfono. No es específico de bots de finanzas.

El riesgo real: bots fraudulentos que se hacen pasar por legítimos

Esto sí es preocupante, y es donde la mayoría de la gente que termina con problemas, los tiene.

Hay scammers que arman bots por WhatsApp simulando ser servicios financieros legítimos. Te ofrecen “trackear tus gastos” o “verificar tu identidad” o “darte un crédito” y, en algún momento de la conversación, te piden datos sensibles: número completo de tarjeta, CVV, código de verificación de homebanking, contraseña de Mercado Pago, etc.

Una vez que tienen eso, te vacían la cuenta. Y como vos diste los datos voluntariamente, las posibilidades de recuperar la plata son muy bajas. Los bancos suelen considerar este tipo de operaciones como “autorizadas por el titular” porque el atacante usó tus credenciales reales.

Cómo se identifica a un bot fraudulento

Hay una regla simple que funciona el 99% de las veces:

Ningún bot legítimo de finanzas personales necesita tus datos bancarios sensibles.

Si te pide:

  • Número completo de tarjeta de crédito o débito
  • CVV (los tres números atrás)
  • PIN de homebanking
  • Contraseña de Mercado Pago, de tu banco, de la billetera virtual
  • Código de verificación SMS o por mail (esos códigos los tenés que escribir vos en la app oficial, nunca compartir con nadie)
  • Token de coordenadas de tu tarjeta
  • Foto de tu DNI con la cara visible “para verificar identidad”

Cortá la conversación. Es phishing. No hay excepción razonable. Un servicio serio no necesita ninguno de esos datos para anotar tus gastos.

Lo que sí puede pedirte un bot legítimo:

  • Tu nombre, para que te llame por nombre
  • Tu email, para mandarte facturas o avisos
  • El nombre identificatorio de tus tarjetas (como vos las nombrás: “visa galicia”, “amex naranja x”, lo que sea). Solo el nombre, no el número.

La diferencia entre “el nombre que vos le pusiste” y “el número de la tarjeta” es la diferencia entre seguridad y robo. Si te confunden eso, ya sabés de qué lado caen.

Qué tiene que hacer un bot bien hecho

Asumamos que estás considerando un bot que pasa el test básico (no pide datos sensibles). Hay otros chequeos que conviene hacer antes de empezar a confiarle tu info.

Tener una política de privacidad pública y específica

Buscá la página de privacidad del servicio. Si no la encontrás, mala señal. Si la encontrás, miralá: ¿está hecha específicamente para el producto, o es un copy-paste genérico? Una política específica menciona el producto por nombre, menciona la Ley 25.326 si opera en Argentina, dice qué datos guarda y qué no.

Si la política dice cosas como “nuestros proveedores”, “datos personales” en general, “información comercial razonable” sin especificar, mala señal. Eso es una política genérica que probablemente nadie escribió pensando en el producto.

Nuestra política por ejemplo es específica a CumbreBot: nombra qué datos almacenamos (gastos, categorías, montos), qué datos no (números completos de tarjeta, CVV, audios originales), y qué hacemos con cada cosa.

Tener términos y condiciones identificables

¿Quién es el responsable legal del servicio? ¿Dónde está? ¿Cuál es la razón social, el CUIT? ¿A quién le reclamás si pasa algo?

Si no podés identificar a una persona o empresa concreta, cuidado. Los servicios serios tienen los datos visibles porque les conviene que estén visibles (refuerza confianza). Los servicios oscuros los esconden porque no quieren ser ubicables.

Permitir borrado real de tus datos

Buscá si hay un procedimiento claro para borrar tu cuenta y tus datos. Si solo dice “podés cancelar”, no es lo mismo que borrar. Cancelar suele significar “dejás de pagar pero los datos siguen ahí”.

Un servicio serio te deja:

  • Pedir una copia de tus datos en cualquier momento (derecho de acceso, art. 14 de la Ley 25.326).
  • Pedir el borrado de tu información (derecho de supresión).
  • Saber qué datos tienen sobre vos (derecho de información).

Esos derechos los garantiza la Ley 25.326 en Argentina. Si el servicio no los ofrece, no está cumpliendo la ley. Andate.

En CumbreBot, el procedimiento de borrado está documentado público, con plazos y opciones de pausa antes de borrar definitivo.

Tener canal de soporte humano

Si tu único contacto con el servicio es el bot, ¿qué hacés cuando el bot tiene un problema? Un servicio serio tiene un canal con persona detrás (email, número distinto de soporte, lo que sea). Si tenés un cobro mal hecho, una duda compleja, un problema que el bot no resuelve, alguien tiene que poder atenderte.

Si el único canal es el bot, y el bot no atiende ese caso, te quedaste sin recurso. Eso no es aceptable.

Cumplir Ley 25.326 si opera en Argentina

La Ley 25.326 (Protección de Datos Personales) le exige al responsable del servicio:

  • Estar inscripto en el Registro Nacional de Bases de Datos Personales de la AAIP (o estar tramitando la inscripción).
  • Tener política de privacidad pública.
  • Garantizar tus derechos de acceso, rectificación, supresión y oposición.
  • Tomar medidas técnicas razonables para proteger los datos.
  • Notificar a usuarios y a la AAIP si hay un incidente.

Esto no es opcional. Es la ley. Si el servicio no menciona la Ley 25.326 ni tiene política de privacidad alineada con ella, no te está protegiendo.

Mostrar dónde están guardados tus datos

Los servicios serios te dicen dónde corren la base de datos. Si la base vive en servidores en Argentina, la jurisdicción legal es local y los reclamos son más fáciles. Si vive afuera, tiene que estar declarado y ampararse en algún marco de transferencia internacional.

Un servicio que esconde esto, o que no tiene una respuesta, no te está dando garantía.

Cómo evaluar un bot en 60 segundos

Para no marearte con el checklist, esto es lo mínimo que conviene mirar antes de confiar en un servicio:

  1. Buscá la política de privacidad. ¿Existe? ¿Es específica? ¿Menciona Ley 25.326?
  2. Buscá los términos y condiciones. ¿Quién es el responsable legal? ¿Está identificado?
  3. Te pidió algún dato bancario sensible. Si sí, cortá la conversación. Es phishing.
  4. ¿Hay un canal de soporte humano accesible? Mirá el footer del sitio, la página de contacto.
  5. ¿Cómo borrás tus datos si querés? Si la respuesta no es obvia, mala señal.

Si los cinco pasan, es muy probable que el servicio sea serio. Si alguno falla, especialmente el tercero, andate.

Preguntas frecuentes sobre seguridad

¿Puede un bot acceder a mi homebanking sin mi permiso?

No. Un bot por WhatsApp puede ver solo lo que vos le contás voluntariamente. No tiene acceso a ninguna cuenta bancaria a menos que vos le des credenciales (cosa que ningún servicio legítimo te va a pedir).

¿Y si la base de datos del bot se ve comprometida?

Si pasa eso, el responsable está obligado por la Ley 25.326 a notificarte y a la AAIP. La forma de minimizar el impacto es que el bot guarde lo mínimo necesario: si el bot no guarda tu número de tarjeta, no puede filtrarlo. Si guarda solo “Supermercado, $5000, 6 de junio”, eso es lo máximo que un atacante podría ver.

Por eso preguntar qué guardan importa más que preguntar “qué seguridad tienen”. Aún las mejores defensas pueden fallar; lo que no fallar es no tener lo sensible para empezar.

¿Es mejor o peor que mandar mis gastos a una app?

Depende. Una app que te exige login con email y contraseña tiene los mismos riesgos que cualquier app web: si tu contraseña se filtra, el atacante entra. Un bot por WhatsApp suele estar asociado a tu número de teléfono, así que si activás verificación en dos pasos de WhatsApp, agregás una capa más que la app probablemente no tiene.

En cualquier caso, lo importante es el mismo checklist: ¿qué guardan? ¿cómo? ¿qué hacen con tus datos?

¿Y la inteligencia artificial que procesa mis mensajes? ¿No le manda mis datos a Google?

La mayoría de los bots usan algún proveedor de IA (Google Gemini, OpenAI, Anthropic). El mensaje pasa por sus servidores durante el procesamiento. Eso es un dato concreto, no un drama: los acuerdos enterprise con esos proveedores incluyen que no usan los datos para entrenar sus modelos.

Lo que tenés que poder saber del servicio que estás usando es: qué proveedor de IA usa, y bajo qué condiciones. Si esto no está en la política de privacidad, malo. En la nuestra esto está aclarado: usamos Gemini de Google, bajo condiciones que excluyen el entrenamiento sobre tus datos.

Es legal que te ayude a organizar tu información. No es legal que te dé asesoramiento financiero específico (qué inversión hacer, qué crédito tomar, qué fondo elegir) sin estar matriculado para eso. Un bot serio te aclara explícitamente que no es asesoramiento. Si te promete “que te dice en qué invertir”, peligro: o está mintiendo, o está cometiendo una infracción regulatoria.

La verdad sobre la seguridad

La seguridad de un bot de finanzas por WhatsApp no depende del formato. Depende del equipo detrás. Un bot serio, hecho con criterio, puede ser tan seguro como cualquier servicio bancario. Un bot fraudulento, hecho para robarte, va a tener todas las cualidades de un servicio fraudulento sin importar que use WhatsApp o cualquier otra cosa.

La pregunta no es “¿son seguros los bots por WhatsApp?”. La pregunta es “¿es serio este servicio en particular?”. Y para contestar esa pregunta, hacé el checklist de los 5 puntos. No falla.

Si lo que querés es ver cómo aplicamos esto en CumbreBot: Política de Privacidad, Términos y Condiciones, Borrado de datos. Si tenés cualquier duda específica sobre cómo manejamos algo, escribinos y la contestamos sin vueltas.

¿Te sirvió la respuesta?

Empezá gratis con CumbreBot

El bot de finanzas por WhatsApp que mencionamos en este artículo. Cero apps, cero planillas, solo le hablás como a un amigo y él se encarga del resto.