Saltar al contenido
NexFiscal
Productos Recursos Contacto Hablar con el equipo
Productos Recursos Contacto Hablar con el equipo
NexFiscal›Recursos›Diccionario de IA›OAuth
Diccionario de IA para Contadores

OAuth: el permiso limitado que le das a una herramienta sin entregarle tu contraseña

Cuando una herramienta te ofrece "conectar con tu correo" o con tu sistema contable, casi siempre estás usando esto. Lo que decides en esa pantalla es qué puede hacer un tercero con la información de tus clientes, y es de las pocas decisiones de seguridad que un contador toma con un clic.

Intermedio Cómo se protege tu información

Qué es

OAuth es el mecanismo con el que le concedes a una aplicación permiso para usar

tu cuenta de otro servicio sin entregarle tu contraseña. El servicio donde ya

tienes la cuenta te muestra qué permisos pide la herramienta y, si confirmas, le

entrega una credencial de alcance limitado.

Esa credencial trae escrito qué puede hacer y por cuánto tiempo: no abre la

cuenta entera, habilita lo que autorizaste. Y como la concesión queda

registrada, ahí mismo la retiras después, sin cambiar tu contraseña ni afectar

otras conexiones. No sustituye a la

autenticación: demostrar quién eres es

un paso distinto de delegar.

En palabras de contador

Es la carta poder limitada. Autorizas a alguien a hacer un trámite concreto y

solo ese, no todo lo tuyo. Queda constancia de a quién se la diste, y la revocas

cuando quieras sin cambiar las chapas de la oficina. Lo esencial es lo que no

ocurre: no entregas tu contraseña.

Lo reconoces cuando una herramienta ofrece "conectar con tu correo" y te manda a

una pantalla del servicio. Ahí conviene detenerse a leer: el alcance de esa

carta poder lo firmas en ese momento.

Ejemplo aplicado

El buzón del despacho conectado a un asistente. Una herramienta que

clasifica correos puede pedir permiso sobre todo el buzón cuando le bastaba una

carpeta. No se nota en el uso diario, sino el día que revisas lo autorizado.

Lectura contra lectura y escritura. Alimentar un tablero desde el sistema

contable por API solo requiere consultar. Si la

concesión además permite registrar movimientos, el alcance es mayor que la

función que te vendieron.

La prueba que quedó conectada. Un piloto de tres semanas se descarta y la

autorización sigue viva meses después. Retirar lo que ya no se usa debería ser

tan rutinario como dar de baja a un usuario.

Para qué sirve en un despacho

  • Conectar herramientas sin repartir contraseñas entre proveedores.
  • Limitar por escrito qué puede hacer cada herramienta con la información.
  • Retirar el acceso de un proveedor sin interrumpir a los demás.
  • Dejar constancia de qué se autorizó, cuándo y a quién.

Riesgos o limitaciones

No elimina el riesgo: lo acota y lo hace visible. La pantalla de permisos casi

nadie la lee, y lo que ahí concedes de más queda concedido: una credencial

amplia, en manos equivocadas, permite exactamente lo que autorizaste. Hay además

pantallas falsas que imitan a las legítimas: ninguna medida por sí sola cubre

todo.

La información de tus clientes sigue siendo responsabilidad del despacho aunque

la procese un tercero. Conectar así no traslada esa responsabilidad, solo

documenta el alcance de lo que entregaste; lo dudoso, consúltalo con quien

corresponda.

Buena práctica

Antes de aceptar, lee los permisos y pregúntale al proveedor tres cosas: por qué

necesita cada uno, si hay opción de solo lectura y cuándo caduca la credencial.

Pregunta también qué pasa con lo que ya extrajo cuando revoques: revocar detiene

el acceso futuro, no borra lo copiado antes. Que quede por escrito, junto con la

política de privacidad.

Y deja en el calendario un repaso periódico: en cada servicio, abre la lista de

aplicaciones con acceso y retira las conexiones que nadie recuerda haber

autorizado.

Preguntas frecuentes

¿Si cambio mi contraseña se desconectan las aplicaciones? No siempre. Las

concesiones viven en una lista aparte: revocar y cambiar contraseña son acciones

distintas.

¿Qué pasa con mis datos cuando revoco? La herramienta deja de pedir

información nueva. Lo que ya copió se rige por lo que el proveedor te haya

prometido; pregúntalo antes de conectar.

¿Dónde reviso lo que le autoricé a cada herramienta? En el servicio dueño de

la cuenta, donde lista las aplicaciones con acceso: ahí ves el alcance y ahí

mismo se retira.

Términos relacionados

  • Autenticación
  • Privacidad
  • Trazabilidad
  • API

Conexión NexFiscal

El validador de CFDI gratuito de NexFiscal está del otro lado de esta decisión: funciona sin registro, así que no hay cuenta que conectar, permisos que aceptar ni concesión que revisar meses después. Cuando una herramienta sí te pida conectarse a tus cuentas, esa es la comparación que conviene hacer: qué permisos pide, frente a lo poco que necesitaría pedir para hacer el mismo trabajo.

Revisa qué son los logs y por qué el registro de quién entró y qué hizo es la otra mitad de esta conversación.

Escrito y revisado por Ernesto Sobrino, contador.
Última revisión: 24 de agosto de 2026.

NexFiscal

Asesorar, no descargar.

Soluciones fiscales para despachos contables mexicanos.

Ecosistema

  • NexFiscal SaaS
  • NexFiscal Skill
  • NexFiscal Corporativo
  • NexBot · marca hermana

Empresa

  • Contacto
  • Aviso de Privacidad
  • Términos y Condiciones

Contacto

  • [email protected]
  • WhatsApp · +52 999 641 4441
  • Tulum, Quintana Roo, México
© 2026 Roller Monkey, S. de R.L. de C.V. · RFC RMO150921LJ2
Todos los derechos reservados.