Las reglas han cambiado sobre esto en algún momento de 2017, por lo que creo que la mejor respuesta es que depende del producto. Por ejemplo, en la API de Gmail, el token de actualización de Oauth 2.0 caduca al cambiar la contraseña. Mira esto https://support.google.com/a/answer/6328616?hl=es
Solíamos configurar el acceso a la API de antemano y generar tokens de actualización cuando configuramos NUEVOS usuarios de gmail, y luego podíamos archivar su correo (estamos obligados a hacerlo por ley), pero ahora, tan pronto como cambien su contraseña, el token de actualización está revocado.
Quizás para youtube, mapas, el token de actualización todavía es realmente de larga duración, pero para gmail api, cuente con un token corto.