Montas una app que publica en YouTube, lee el Calendar del cliente o manda un correo por él, y todo funciona. Hasta que se la enseñas a alguien que no eres tú: aparece una pantalla gris avisando de que Google no ha verificado esta aplicación, con un enlace diminuto de "Configuración avanzada" para seguir bajo tu propia responsabilidad. Ningún cliente pasa de ahí.
Y aunque pase, tienes un tope de cien usuarios. La app no está rota: le falta la verificación de OAuth, que es el permiso de Google para que gente de fuera conceda acceso a sus datos. Esta guía es el proceso completo, en el orden que funciona, con los errores que nos costaron días en una app real.
📌 En resumen
La verificación de Google son cuatro pasos y el orden no es negociable: completas la marca, declaras los ámbitos con su justificación, grabas un vídeo de tres tramos y envías. Si grabas antes de verificar la marca, el vídeo no sirve y pierdes el envío entero. El tercer tramo del vídeo, el que demuestra el efecto en la cuenta del usuario, es el que casi nadie graba y el que más rechazos provoca. En nuestro caso el proceso completo fueron cuatro días, con un rechazo en medio.
Lo que la gente ve antes y después de verificar
Esta es la diferencia, y explica por qué el orden importa tanto:
La pantalla de consentimiento
Lo que ve tu usuario al pulsar "Conectar con Google", antes y después de verificar la marca
Hasta que la marca no pasa la verificación, Google enseña tu dominio en crudo en lugar del nombre y el logo de tu app, y cualquier vídeo grabado antes no sirve para la revisión.
El orden correcto, que es donde se pierde el tiempo
Cuidado con el orden intuitivo, que es preparar todo, grabar el vídeo bonito y luego darle a verificar: así se tira un día entero de trabajo. Va al revés, y por eso empezamos por aquí.
Cuatro pasos, en este orden
El botón de preparar la verificación no aparece hasta completar el tercero
Si grabas el vídeo en el paso 2, lo grabas con la pantalla del dominio en crudo y hay que repetirlo.
Paso 1: la marca
En Google Auth Platform, dentro de tu proyecto de Google Cloud, rellenas la ficha de marca: nombre de la app, logo cuadrado, correo de asistencia, página principal, política de privacidad, condiciones del servicio y dominio autorizado. El correo de asistencia solo acepta cuentas de Google tuyas o grupos que administres.
En el apartado de público, el tipo de usuario tiene que ser Externo y el estado En producción. Si lo dejas en pruebas solo entran los usuarios que añadas a mano y los tokens caducan a los siete días, que es un misterio clásico de "funcionaba y de repente dejó de funcionar".
La política de privacidad que Google busca
Aquí se cae mucha gente, porque una política genérica de generador online hace que rechacen la marca. Google quiere leer, sobre los datos concretos de Google que tocas: qué lees y qué escribes y para qué, con quién lo compartes, cómo lo proteges (los tokens cifrados), cuánto lo conservas y cómo se borra.
Además tiene que aparecer la frase de uso limitado, literal y en inglés:
<App>'s use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
Si trabajas con YouTube, añade que la app usa los servicios de la API de YouTube y que aplican las Condiciones de YouTube y la Política de privacidad de Google. Y si mandas datos de Google a un modelo de IA, dilo: que envías solo el texto necesario, que no se entrena con ellos y que lo generado se publica cuando una persona lo aprueba, salvo que el usuario active la publicación automática.
Paso 2: los ámbitos y su justificación
En "Acceso a los datos" añades todos los ámbitos que pide tu app, también los que no son sensibles. Es un fallo frecuente declarar solo los sensibles: la app pide exactamente los que figuran en la consola, y si pide uno que no está, falla el consentimiento.
Ojo también con la autorización incremental: si una cuenta ya concedió otros ámbitos al mismo cliente OAuth y usas include_granted_scopes, acabas pidiendo un conjunto distinto del declarado.
Para cada ámbito sensible o restringido hay que escribir una justificación en inglés. La estructura que nos funcionó, en este orden:
- Qué es la app, en una frase.
- Quién concede el permiso y cómo (el propietario de la cuenta, desde la pantalla de consentimiento).
- Qué hace la app con ese permiso, con verbos concretos: lee comentarios, publica respuestas, modera.
- Qué no hace: no vende datos, no los comparte con terceros, no entrena modelos.
- Que los tokens van cifrados y que el usuario puede desconectar cuando quiera.
Y una frase preparada por si preguntan si no te vale un ámbito más estrecho, que suelen preguntar. La nuestra era literalmente que youtube.readonly no permite responder ni moderar comentarios, que es justo lo que hace la app. Concreta y cerrada.
Deja el hueco del enlace del vídeo vacío de momento. Ahora toca verificar la marca: el botón está en el Centro de verificación, es automático y tarda minutos. Si sale "Ver problemas", corriges, marcas que los has corregido y continúas.
Paso 3: el vídeo, y el tramo que casi nadie graba
El vídeo de demostración tiene tres partes. Las dos primeras las graba todo el mundo. La tercera es la que provoca los rechazos.
Los tres tramos del vídeo
Sin el tercero, Google devuelve el checklist
Google lo llama Source Account Impact: para un ámbito de escritura quiere ver el resultado en YouTube, Calendar o Gmail, no solo en tu panel.
Tramo 1, el consentimiento. La persona entra desde tu app, elige su cuenta o su canal de marca, ve la pantalla de permisos con el ámbito legible y concede. Si los permisos salen plegados, pulsa "Mostrar todos los servicios" para que se lean. En esta pantalla ya tienen que verse el nombre y el logo de tu app, que es el motivo de haber verificado la marca antes.
Tramo 2, el uso. Entras en la app y haces exactamente lo que dice la justificación. En nuestro caso, leer los comentarios del canal y responder como el canal.
Tramo 3, la evidencia. Enseñas el efecto fuera de tu app, en la cuenta de Google del usuario. Nosotros grabamos la respuesta ya publicada en la página pública del vídeo de YouTube, y un comentario retenido que se publica desde la app. Nuestra primera versión no tenía este tramo y Google devolvió el checklist.
El vídeo se sube a YouTube como oculto, no como privado (un vídeo privado el revisor no lo puede abrir), con título y descripción en inglés. El enlace se pega en Acceso a los datos. Si algún día lo cambias, primero actualiza el enlace en la consola y después borra o privatiza el antiguo, nunca al revés.
Paso 4: enviar
Con el enlace puesto, en el Centro de verificación entras en "Prepare for verification". Lo que te va a pedir:
| Bloque | Qué poner |
|---|---|
| Resumen | Marca y ámbitos, ya rellenos. Solo revisar. |
| Información adicional | 1.000 caracteres en inglés: que la app está en producción, que hay un solo cliente OAuth, qué enseña el vídeo, cómo se guardan y revocan los tokens, y que hay credenciales de prueba. |
| Cuestionario | Cuatro preguntas. En un caso normal se responde que no a todas. |
| Confirmaciones | Dos casillas finales. |
Un detalle práctico si automatizas el navegador: esas dos casillas no reaccionan al clic de un Chrome controlado. O las marcas tú a mano, o las marcas por JavaScript.
El correo "[Action Needed]" no es un rechazo
Uno o dos días después llega un correo con ese asunto. Mucha gente lo lee como un "no" y lo archiva, y ahí se queda la revisión parada para siempre. Es una lista de comprobación y exige respuesta en el mismo hilo.
Se contesta con cinco viñetas, una por cada cosa que preguntan:
- Los ámbitos y por qué no te vale uno más estrecho.
- El vídeo y qué se ve en cada tramo.
- Dónde está la política de privacidad y qué dice de los datos de Google.
- Cómo tratas los datos: cifrado, conservación, borrado.
- Credenciales de prueba y los pasos exactos para reproducir lo del vídeo.
Cuánto tarda de verdad
Estos son los tiempos reales de nuestra app, con un rechazo por medio incluido:
Caso real: cuatro días
Konexia, septiembre de 2026, con una corrección por medio
Sin el fallo del vídeo habrían sido dos días. El tiempo que se pierde casi nunca es de Google: es de volver a grabar.
Seis días de atasco que te puedes ahorrar
Todo lo que nos frenó a nosotros, con su arreglo. Tenlo delante mientras preparas el envío y te saltas el camino largo.
Seis atascos que te ahorras
Cada uno nos costó horas o días de volver atrás
✕Grabar antes de verificar la marca
El consentimiento enseña el dominio en vez del nombre de la app
✓Verificar la marca primero, siempre
✕Vídeo sin el tramo de evidencia
Google devuelve el checklist
✓Grabar el efecto en la cuenta del usuario
✕Política de privacidad genérica
Rechazan la marca
✓Escribirla sobre tus datos reales y publicarla en tu dominio
✕Faltan los ámbitos no sensibles
La app pide más de lo declarado y falla el consentimiento
✓Declararlos todos en la consola, sensibles o no
✕Usar el canal personal
El vídeo no demuestra el caso real
✓Grabar con el canal de marca que usará el cliente
✕Ignorar el "[Action Needed]"
La revisión se queda parada indefinidamente
✓Responder en el mismo hilo con las cinco viñetas
Hay un séptimo que no es culpa tuya: Google bloquea el inicio de sesión en un Chrome automatizado. Si grabas con un navegador controlado por script, el login te lo va a rechazar; hay que usar un perfil real.
Qué cambia cuando te aprueban
Desaparece la pantalla de app no verificada y se levanta el tope de cien usuarios. Nadie tiene que reconectar nada: los que ya estaban siguen funcionando igual.
A partir de ahí, cuidado con dos cosas. Cualquier ámbito nuevo vuelve a exigir verificación, y cualquier cambio en la marca también. Y guarda el vídeo oculto en el canal, porque pueden volver a pedirlo.
Preguntas frecuentes
¿Cuánto cuesta la verificación de Google?
Nada. Es gratuita. Lo que cuesta es el tiempo de preparar la marca, el vídeo y los textos.
¿Puedo lanzar sin verificar?
Sí, con la app en producción y sin verificar funciona, pero con el aviso de aplicación no verificada y un máximo de cien usuarios. Para una herramienta interna puede bastar; para vender, no.
¿Cuánto tarda si todo está bien?
Dos días en nuestro caso, contando desde el envío. Con un fallo en el vídeo, cuatro. La verificación de la marca, que es previa, son minutos.
¿Tengo que verificar si solo uso ámbitos no sensibles?
No hace falta pasar por el vídeo ni la revisión, pero la marca sí conviene verificarla: es lo que quita el dominio en crudo de la pantalla de consentimiento.
¿Vale un vídeo grabado con el móvil?
Vale cualquier formato que se entienda, pero tiene que leerse el texto de la pantalla de permisos. Una captura de pantalla limpia, con zoom donde haga falta, da menos problemas que una grabación con el móvil.
Conclusión
La verificación de Google no es difícil, es quisquillosa con el orden. Marca, ámbitos, verificar la marca, vídeo con los tres tramos, envío, y contestar el correo que llega después. Si respetas esa secuencia, son dos días; si te la saltas, vuelves a grabar.
Si tienes una app parada en la pantalla de "no verificada" y quieres que la saquemos adelante, cuéntanos tu caso.
La masterclass completa
Esta guía cubre Google. En la masterclass está también todo el App Review de Meta (Facebook, Instagram y Messenger), las plantillas de justificación y de privacidad en inglés que nos aprobaron, el grabador de pantalla y las skills de Claude Code que preparan el envío por ti.
Ver en nacaIA Academy