Respuestas breves y honestas sobre tus claves, tus bancos y tu factura — incluidas las partes menos cómodas de lo que nos gustaría.
Sí — pero funciona de forma distinta a una clave de API, y es destructivo a propósito.
Una clave de API es una credencial que guardamos nosotros, así que podemos emitir una nueva y revocar la anterior en un segundo. Tu clave de cifrado es distinta: la mitad privada se genera dentro de tu navegador y nunca llega hasta nosotros, y solo tenemos la mitad pública, suficiente para cifrar datos para ti y nunca para leerlos. No hay nada que reemitir de nuestro lado.
Cambiarla significa, por tanto, sustituir el par completo. Todo lo ya guardado bajo la clave pública anterior queda sellado con una clave privada que ya no existe — de forma permanente y en todos los dispositivos —, así que vuelves a conectar tus bancos y descargas tu historial desde cero. **Ajustes → Reemplaza tu clave de cifrado** lo hace todo de una vez: desconecta todos los bancos y cierra cada consentimiento en el banco, elimina las cuentas, los saldos y los movimientos que tenemos de ti, y luego instala la clave nueva. Tus claves de API siguen funcionando, igual que tu historial de pagos y la propia cuenta.
También puedes traer tu propia clave en lugar de dejar que la generemos nosotros. Pega una clave privada P-256 en formato JWK, PKCS#8 o PEM, o el archivo de credenciales que exportaste desde la página de desarrolladores. Antes de destruir nada demostramos que esa clave funciona: nuestro servidor cifra un valor aleatorio con ella y tu navegador tiene que poder abrirlo. El cambio requiere una sesión de navegador iniciada: una clave de API no puede hacerlo, y es intencionado.
El camino anterior, en la pantalla «Este dispositivo no tiene tu clave», sigue ahí para una clave realmente perdida. No sabe distinguir una pérdida de un cambio deliberado, así que va por lo seguro: revoca todas las claves de API de tu cuenta y no puede cerrar tus consentimientos bancarios, porque solo tu navegador puede leer sus identificadores. Cuando puedas elegir, usa Ajustes.
Si prefieres no hacerlo solo, escribe a [email protected] y lo repasamos contigo.
No podemos recuperarla, y ese es justo el sentido del diseño. Tu frase de contraseña nunca sale de tu dispositivo: envuelve la clave privada guardada en tu navegador, y nosotros no vemos ninguna de las dos.
Si la clave sigue existiendo en un dispositivo al que puedas acceder, desbloquéala allí y expórtala desde la página de desarrolladores; luego importa el archivo en el dispositivo del que estás excluido. Si ha desaparecido en todas partes, los datos cifrados con ella son ilegibles para siempre y el único camino es sustituir la clave y volver a sincronizar tus bancos.
Inicia sesión en el nuevo dispositivo y te dirá que no tiene tu clave. En un dispositivo que ya funciona, abre la página de desarrolladores y exporta tu archivo de clave. Pega o sube ese archivo en el dispositivo nuevo y elige allí una frase de contraseña: cada dispositivo envuelve la misma clave con su propia frase.
La importación se comprueba contra la clave pública de tu cuenta, así que un archivo equivocado se rechaza de inmediato en lugar de dejar el dispositivo en silencio, incapaz de leer nada.
No. Todo lo que guardamos para ti se sella con tu clave pública antes de escribirse, y solo la clave privada de tu navegador vuelve a abrirlo. Tus credenciales bancarias no nos tocan en ningún momento: te autenticas en la web de tu propio banco.
Lo que sí vemos son los datos a nivel de cuenta que necesitamos para operar el servicio: tu correo, tu estado de facturación y cuándo se ejecutó una sincronización. La arquitectura completa está en la página de seguridad.
No — y eso se deriva del cifrado, no es un límite que hayamos elegido. El identificador que necesitamos para hablar con tu banco está sellado bajo tu clave, así que una sincronización solo puede empezar donde esa clave esté disponible: tu navegador mientras tienes la sesión abierta, tu propio cliente de API o la CLI.
Abrir la aplicación sincroniza automáticamente, puedes sincronizar a demanda desde la página de cuentas, y puedes gobernarlo tú mismo con la API y los SDK.
La PSD2 pone caducidad al consentimiento que das a tu banco, y la mayoría de bancos la fijan en 90 días. Cuando vence no podemos traer nada nuevo hasta que vuelvas a autorizar en el banco. Te avisamos por correo antes de que ocurra y mostramos un aviso en la aplicación.
Reconectar conserva todo lo ya sincronizado: nunca empiezas de cero.
En la primera sincronización pedimos unos dos años y negociamos a la baja si el banco se niega, con un suelo de 90 días, el mínimo que garantiza la PSD2. Lo que recibes de verdad lo decide el banco: algunos entregan varios años y otros se quedan en 90 días. Las reglas de consentimiento de cada banco están en la página de bancos compatibles.
A partir de ahí, cada sincronización es incremental y aditiva. Nunca borramos movimientos que ya hayamos guardado para ti.
Sí. Un consentimiento bancario suele cubrir más cuentas de las que realmente quieres. En la página de cuentas puedes eliminar de forma permanente las que no necesites, y dejan de contar en tu factura desde el mes siguiente.
Eliminar una cuenta también borra los datos importados para ella, y no se puede deshacer.
3 € al mes cubren tu primera cuenta conectada, más 1 € al mes por cada cuenta adicional, IVA incluido. Las tarifas se cargan contra un pequeño saldo prepagado y los meses parciales se prorratean, así que nunca pagas por adelantado por cuentas que no tienes.
Solo pagas por cuentas con conexión bancaria activa. El prorrateo, el pago automático y el colchón de saldo reembolsable se explican en cómo funciona la facturación.
La cuota mensual baja a cero y los datos que ya tienes siguen siendo consultables gratis.
El saldo sin usar sigue siendo tu dinero: escribe a [email protected] y te lo devolvemos sin coste. Si también quieres que desaparezcan los datos, mira eliminar tu cuenta.
Crea una clave nueva en la página de desarrolladores, pasa tu integración a ella y luego revoca la antigua. Una clave se muestra una sola vez, al crearla, así que guárdala en ese momento.
Sustituir tu clave de cifrado desde Ajustes no toca tus claves de API: siguen funcionando. El restablecimiento anterior, en la pantalla «Este dispositivo no tiene tu clave», sí las revoca todas a la vez, así que si acabas de pasar por ahí, cuenta con crear otras nuevas. Los clientes que las consumen están en GitHub.
Ajustes tiene una zona de peligro que borra permanentemente todo: conexiones bancarias, cuentas, movimientos, saldos, claves de API y la clave pública que guardamos para ti. Confirmas escribiendo tu dirección de correo. De camino a la salida, tu navegador además pide a cada banco que finalice su permiso de acceso — cuando puede. Si tu clave no está desbloqueada en ese momento, esos permisos caducan solos. La clave guardada localmente se destruye en cualquier caso.
Es irreversible y después no hay exportación posible, así que haz antes tu exportación en CSV o PDF si quieres conservar algo.
Escribe a [email protected]. Lo lee una persona, y las preguntas que aparecen dos veces acaban en esta página.