· Jonathan Izquierdo · Noticias seguridad  ·

13 min de lectura

La AEPD multa a Aena con 10 millones de euros por reconocimiento facial en aeropuertos

La AEPD sanciona a Aena con 10.043.002€ por implantar reconocimiento facial biométrico en 8 aeropuertos sin una evaluación de impacto válida. Análisis forense y lecciones para empresas.

La AEPD sanciona a Aena con 10.043.002€ por implantar reconocimiento facial biométrico en 8 aeropuertos sin una evaluación de impacto válida. Análisis forense y lecciones para empresas.

Calcula tu peritaje

Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.

Presupuesto orientativo →

o consulta gratuita

10.043.002 euros. Es, por su cuantía, la mayor sanción por tratamiento de datos biométricos que consta dictada por la Agencia Española de Protección de Datos (AEPD). La AEPD resolvió el expediente EXP202304532 contra Aena S.M.E., S.A. por implantar un sistema de reconocimiento facial biométrico para embarque en varios aeropuertos españoles sin disponer de una evaluación de impacto en protección de datos (DPIA) que cumpliese los requisitos del artículo 35 del RGPD (resolución PS/00431/2024 de la AEPD).

Como perito informático forense, este caso me interesa especialmente porque demuestra un patrón que encuentro una y otra vez en mis investigaciones: organizaciones que despliegan tecnología de vigilancia biométrica a gran escala sin haber realizado un análisis técnico-legal previo riguroso. La sanción a Aena no es solo una cifra elevada: es la señal de que la AEPD no tolerará evaluaciones de impacto superficiales cuando se procesan categorías especiales de datos como los biométricos de los pasajeros.

TL;DR - Resumen ejecutivo

En 60 segundos:

  • Multa total: 10.043.002 euros a Aena (la de mayor cuantía por biometría que consta en la AEPD)
  • Artículo RGPD infringido: Art. 35 (evaluación de impacto deficiente), específicamente Art. 35.7(a)
  • Aeropuertos afectados: Madrid-Barajas, Barcelona-El Prat, Menorca, entre otros
  • Expediente: EXP202304532 · Procedimiento sancionador: PS/00431/2024. Son dos identificadores del mismo asunto: el expediente identifica la actuación de la AEPD y el PS, el procedimiento sancionador que deriva de ella. La resolución se descarga aquí.
  • Precedente paralelo: VIU multada con 650.000 euros por reconocimiento facial en exámenes online
  • Marco legal: Art. 9 y 35 RGPD, LOPDGDD, Reglamento Europeo de IA (AI Act), EDPB Opinion 11/2024
  • Qué hacer si te afecta: auditoría técnica + DPIA rigurosa antes de implementar cualquier sistema biométrico

Consulta pericial gratuita →

La mayor multa por biometría que consta en la AEPD

La sanción de 10.043.002 euros a Aena no tiene precedente conocido en España por su cuantía en materia de datos biométricos. La AEPD determinó que Aena había infringido el artículo 35 del RGPD al implantar un sistema de reconocimiento facial para embarque biométrico en varios aeropuertos españoles sin disponer de una evaluación de impacto que cumpliese los requisitos mínimos que exige la normativa europea (texto de la resolución).

Cronología del caso

FechaHecho
2019-2022Aena desarrolla programas piloto de embarque biométrico en varios aeropuertos
2020-2021Aena formula dos consultas previas ante la AEPD (3-nov-2020 y 12-abr-2021), contestadas en 2021
2021 y 2023La AEPD examina las versiones de EIPD de junio de 2021 y octubre de 2023 y las considera insuficientes
2023Fundación Éticas DataSociety presenta reclamación formal ante la AEPD
Apertura expedienteAEPD inicia el expediente EXP202304532
Nov 2025Se hace pública la resolución: multa de 10.043.002 euros por infracción del Art. 35 RGPD

La resolución es contundente: Aena sometió dos evaluaciones de impacto —en 2021 y en 2023— y ambas fueron consideradas deficientes. No se trataba de que Aena no hubiese intentado cumplir, sino de que la calidad técnica y jurídica de sus evaluaciones era insuficiente para un tratamiento de datos de esta envergadura y sensibilidad.

Art. 35.7(a) RGPD: lo que Aena no cumplió

El artículo 35.7(a) del RGPD exige que toda evaluación de impacto incluya “una descripción sistemática de las operaciones de tratamiento previstas y de los fines del tratamiento”. La AEPD concluyó que las DPIAs de Aena carecían de una descripción sistemática adecuada del tratamiento biométrico, sus flujos de datos, riesgos específicos y medidas de mitigación proporcionadas.

Cómo funcionaba el sistema biométrico de Aena

Aena, en colaboración con empresas tecnológicas como Thales, IECISA y Gunnebo, desplegó un sistema de embarque biométrico que permitía a los pasajeros pasar los controles de seguridad y la puerta de embarque utilizando reconocimiento facial, sin necesidad de mostrar la tarjeta de embarque ni el documento de identidad (Infobae, 2025).

  1. Registro voluntario (enrollment): el pasajero se registraba en un punto específico del aeropuerto, proporcionando su documento de identidad y su tarjeta de embarque. El sistema capturaba una imagen facial y creaba una plantilla biométrica vinculada al itinerario de vuelo.

  2. Captura facial en puntos de control: al llegar a los controles de seguridad y a la puerta de embarque, cámaras de alta resolución capturaban el rostro del pasajero sin necesidad de detenerse ni presentar documentación.

  3. Matching biométrico: el sistema comparaba en tiempo real la imagen capturada con la plantilla biométrica almacenada, verificando la identidad del pasajero mediante algoritmos de reconocimiento facial.

  4. Embarque automatizado: si la verificación era positiva, la puerta de embarque se abría automáticamente, eliminando la necesidad de interacción humana o presentación de documentos.

El sistema operaba en aeropuertos como Madrid-Barajas (Terminal T4, en colaboración directa con Thales), Barcelona-El Prat y Menorca, entre otros. Thales proporcionaba la tecnología de biometric boarding en Madrid-Barajas, mientras que otros socios tecnológicos como Mobbeel colaboraban con aerolíneas como Vueling en programas paralelos.

El problema del consentimiento “voluntario”

Aena defendió que el sistema era completamente voluntario: los pasajeros podían optar por el embarque biométrico o utilizar el proceso convencional. Sin embargo, el Comité Europeo de Protección de Datos (EDPB) ha expresado preocupaciones específicas sobre si el consentimiento puede considerarse verdaderamente “libre” en un contexto aeroportuario, donde la presión del tiempo, las largas colas y la dinámica de grupo pueden condicionar la decisión del pasajero.

Por qué la AEPD consideró la DPIA insuficiente

La clave de la sanción no fue que Aena usara reconocimiento facial, sino que lo hiciera sin una evaluación de impacto (DPIA) que cumpliese los estándares del RGPD. El artículo 35.7 del RGPD establece que toda evaluación de impacto debe contener, como mínimo:

Requisito Art. 35.7Lo que exigeLo que falló en el caso Aena
a) Descripción sistemáticaDetalle de operaciones de tratamiento y finesDPIAs de 2021 y 2023 consideradas insuficientes en la descripción del flujo de datos biométricos
b) Necesidad y proporcionalidadJustificar que el tratamiento es necesario y proporcionadoExistencia de alternativas no biométricas no adecuadamente evaluadas
c) Evaluación de riesgosIdentificación de riesgos para derechos y libertadesRiesgos específicos del almacenamiento centralizado de plantillas biométricas no suficientemente analizados
d) Medidas de mitigaciónGarantías y medidas de seguridad proporcionadasMedidas técnicas documentadas pero consideradas insuficientes por la AEPD

La investigación de la AEPD fue impulsada por la reclamación de la Fundación Éticas DataSociety, que alertó sobre la implantación del reconocimiento facial en aeropuertos sin las garantías adecuadas. La EDPB reforzó esta posición con su Opinion 11/2024, que aborda específicamente el uso de reconocimiento facial en aeropuertos y establece criterios estrictos para su implementación (EDPB, Opinion 11/2024).

Precedente paralelo: la VIU multada con 650.000 euros

La sanción a Aena no ocurre aislada. La AEPD también impuso una multa de 650.000 euros a la Universidad Internacional de Valencia (VIU) por obligar a sus alumnos a utilizar reconocimiento facial con inteligencia artificial para realizar exámenes online, sin ofrecer ninguna alternativa real.

El caso de la VIU presenta diferencias significativas pero comparte un patrón común: implementación de biometría sin cumplir los requisitos del RGPD.

Los hechos del caso VIU

La VIU desplegó un sistema de proctoring que combinaba reconocimiento facial con IA, doble cámara (frontal y de entorno) y monitorización del escritorio. Los alumnos que rechazaban el escaneo facial quedaban excluidos de los exámenes y, por extensión, de la universidad.

La AEPD impuso dos sanciones:

  • 300.000 euros por infracción del artículo 9 del RGPD (tratamiento ilícito de categoría especial de datos)
  • 350.000 euros por infracción del artículo 5.1.c del RGPD (violación del principio de minimización)

El consentimiento fue declarado inválido por la asimetría de poder entre universidad y estudiante: la AEPD razonó que negar el consentimiento no puede impedir la matriculación ni el acceso a la evaluación, ni acarrear otras consecuencias negativas importantes para el alumno (resolución PS/00067/2024).

Tabla comparativa: sanciones por biometría en España

La escalada en las sanciones de la AEPD por tratamiento indebido de datos biométricos muestra una tendencia inequívoca:

EntidadMultaArtículos RGPDSectorAño resolución
Aena10.043.002 eurosArt. 35 (DPIA)Aeropuertos (embarque biométrico)2025
Mercadona2.520.000 euros (tras reducción; 3.150.000 iniciales)Arts. 6, 9, 5.1.c, 12, 13, 25.1 y 35Retail (verificación facial clientes)2021
VIU650.000 eurosArt. 9 + Art. 5.1.cUniversidad (proctoring exámenes)2025
Sidecu/Supera96.000 euros (tras reducción; 160.000 iniciales)Arts. 9, 35 y 13Fitness (acceso biométrico a instalaciones)2025

El mensaje es claro: la AEPD está utilizando todo el rango sancionador disponible, y la sanción a Aena —10.043.002 €, la de mayor cuantía por biometría que le consta— marca el techo actual.

El reconocimiento facial se encuentra en la intersección de múltiples normativas que, combinadas, crean un marco regulatorio extremadamente exigente para cualquier organización que quiera implementarlo.

Normativa aplicable

NormativaRelevancia para reconocimiento facial
Art. 9 RGPDLos datos biométricos dirigidos a identificar de manera unívoca a una persona son categoría especial de datos: prohibido su tratamiento salvo excepciones tasadas
Art. 35 RGPDDPIA obligatoria cuando el tratamiento entrañe alto riesgo, especialmente con uso de nuevas tecnologías y datos de categoría especial
LOPDGDDLey Orgánica 3/2018 que complementa el RGPD en España, con disposiciones adicionales sobre derechos digitales
Reglamento IA (AI Act)Clasifica la identificación biométrica remota como sistema de IA de alto riesgo, con requisitos de conformidad, supervisión humana y transparencia
EDPB GuidelinesDirectrices sobre tratamiento de datos biométricos y opiniones específicas (Opinion 11/2024 sobre aeropuertos)
Doble capa de cumplimiento: RGPD + AI Act

El RGPD y el Reglamento de IA son complementarios, no sustitutivos: cumplir con uno no exime del otro. Las obligaciones concretas del Reglamento de IA dependen de la clasificación y la finalidad del sistema, del papel de cada operador y de su calendario de aplicación (plenamente aplicable desde el 2 de agosto de 2026). Su anexo III incluye la identificación biométrica remota entre los sistemas de alto riesgo, con una exclusión expresa para la verificación cuya única finalidad sea confirmar que una persona es quien dice ser.

El artículo 9 del RGPD prohíbe con carácter general el tratamiento de datos biométricos dirigidos a la identificación unívoca de personas. Las excepciones son tasadas y requieren, entre otros requisitos, consentimiento explícito del interesado o una base legal en el Derecho nacional que establezca garantías específicas. La carga de la prueba recae íntegramente en el responsable del tratamiento.

Lecciones para empresas que procesan datos biométricos

El caso Aena y el caso VIU ofrecen un catálogo de lecciones que cualquier organización debería aplicar antes de implementar tecnología biométrica.

  1. DPIA rigurosa antes de implementar: no basta con redactar un documento formal. La evaluación de impacto debe incluir una descripción técnica sistemática del tratamiento, análisis de necesidad y proporcionalidad, evaluación real de riesgos y medidas de mitigación concretas. Aena presentó dos DPIAs y ambas fueron rechazadas.

  2. Alternativas reales no biométricas: la AEPD y el EDPB exigen que se evalúen y se ofrezcan alternativas que logren el mismo fin sin procesar datos de categoría especial. Si el objetivo puede alcanzarse sin biometría (como el embarque con tarjeta de embarque convencional), el principio de minimización obliga a optar por la alternativa menos invasiva.

  3. Consentimiento específico y separado: cuando la base legal sea el consentimiento, este debe ser libre, específico, informado e inequívoco. En contextos con asimetría de poder (empleador-trabajador, universidad-alumno, aeropuerto-pasajero bajo presión), el consentimiento puede no considerarse libre. Debe ofrecerse siempre una alternativa genuina sin penalización.

  4. Auditorías periódicas por expertos independientes: un perito informático forense puede evaluar la proporcionalidad técnica del sistema, verificar la destrucción efectiva de datos, analizar la seguridad del cifrado y documentar el cumplimiento. Esta auditoría preventiva cuesta una fracción de lo que supone cualquier sanción de la AEPD.

Preguntas frecuentes

¿Qué es una evaluación de impacto (DPIA) y por qué es obligatoria?

Una evaluación de impacto en protección de datos (DPIA) es un análisis previo que el artículo 35 del RGPD exige cuando un tratamiento de datos entrañe un alto riesgo para los derechos y libertades de las personas. Debe realizarse antes del tratamiento cuando sea probable que este entrañe un alto riesgo por su naturaleza, alcance, contexto o fines; el art. 35.3 cita, entre esos supuestos, el tratamiento a gran escala de categorías especiales de datos como los datos biométricos, en particular con nuevas tecnologías. La DPIA debe documentar la descripción sistemática del tratamiento, su necesidad y proporcionalidad, la evaluación de riesgos concretos y las medidas de mitigación implementadas. No realizarla —o realizarla de forma deficiente, como en el caso de Aena— puede suponer multas de hasta 10 millones de euros o el 2% de la facturación anual global.

¿Puede una empresa usar reconocimiento facial con consentimiento?

Depende del contexto. El consentimiento para tratar datos biométricos debe ser explícito, libre, específico, informado e inequívoco. “Libre” significa que el interesado debe poder negarse sin sufrir ninguna consecuencia negativa. En contextos con asimetría de poder —como el laboral (empleador-trabajador), educativo (universidad-alumno) o aeroportuario (presión de tiempo)— la AEPD y el EDPB han cuestionado que el consentimiento pueda considerarse verdaderamente libre. Si no existe una alternativa real y sin penalización, el consentimiento es inválido. Antes de implementar cualquier sistema biométrico basado en consentimiento, es imprescindible realizar una DPIA y contar con asesoramiento técnico-legal especializado. Un caso especialmente relevante para empresas es el fichaje biométrico: la AEPD exige garantías reforzadas para el fichaje biométrico y existen alternativas conformes al RGPD.

¿Qué hago si una empresa me obliga a usar reconocimiento facial?

Si una empresa, universidad o administración te obliga a someterte a reconocimiento facial sin ofrecerte una alternativa real, tienes derecho a presentar una reclamación ante la AEPD a través de su sede electrónica. Antes de hacerlo, documenta la situación: conserva comunicaciones, capturas de pantalla de la política de privacidad, constancia de que no existe alternativa y cualquier perjuicio derivado de la negativa. Un perito informático forense puede certificar técnicamente estas evidencias y elaborar un informe pericial que respalde tu reclamación ante la AEPD o ante un tribunal.

Cómo puede ayudarte un perito informático

La resolución contra Aena demuestra que el cumplimiento del RGPD en materia de biometría tiene un componente técnico fundamental. Un perito informático forense puede realizar auditorías técnicas de sistemas biométricos, evaluar la proporcionalidad del tratamiento, verificar que la destrucción de datos sea efectiva, analizar la seguridad del cifrado y las comunicaciones, y documentar alternativas técnicas menos invasivas. El informe pericial es válido tanto ante la AEPD en procedimientos sancionadores como en vía judicial.

¿Tu organización trata datos biométricos?

Auditoría técnico-legal de sistemas biométricos: evaluación de impacto, proporcionalidad, alternativas y cumplimiento RGPD. Informe pericial válido ante la AEPD y en procedimientos judiciales. Primera consulta gratuita.

Conclusión

La multa de 10.043.002 euros a Aena marca un antes y un después en la regulación del reconocimiento facial en España. Junto con la sanción de 650.000 euros a la VIU y los precedentes anteriores, la AEPD ha dejado claro que no tolerará evaluaciones de impacto superficiales ni implementaciones biométricas sin garantías reales.

Para las empresas que procesan o planean procesar datos biométricos, el mensaje es inequívoco: la DPIA no es un trámite burocrático, sino un requisito legal cuyo incumplimiento puede suponer sanciones millonarias. Y la mejor defensa es una auditoría técnico-legal rigurosa antes de desplegar cualquier sistema de reconocimiento facial.

Si tu organización utiliza o está evaluando implementar tecnología biométrica, contacta con un perito informático forense para una evaluación técnica independiente antes de que sea la AEPD quien la haga.

Fuentes y referencias

  1. Iberley (2025). “La AEPD multa a Aena con más de 10 millones de euros por reconocimiento facial en aeropuertos”. 28 Nov 2025. https://www.iberley.es/noticias/la-aepd-sanciona-aena-10-millones-euros-incumplir-rgpd-35714

  2. AEPD. Resolución del procedimiento sancionador PS/00431/2024, expediente EXP202304532, contra Aena S.M.E., S.A.. Sanción de 10.043.002 € por infracción del art. 35 del RGPD. PDF de la resolución

  3. Infobae (2025). “Aena, multada con 10 millones por reconocimiento facial en aeropuertos”. https://www.infobae.com/espana/2025/11/26/multa-record-a-aena-por-el-reconocimiento-facial-en-los-aeropuertos-el-gobierno-se-gasto-83-millones-de-euros-en-su-implantacion/

  4. EDPB (2024). Opinion 11/2024 on the use of facial recognition to streamline airport passengers’ flow. https://www.edpb.europa.eu/our-work-tools/our-documents/opinion-board-art-64/opinion-112024-use-facial-recognition-streamline_en

  5. Aena (2019). Aena prueba el sistema de reconocimiento facial en el proceso de embarque en el Aeropuerto Adolfo Suárez Madrid-Barajas. Nota de prensa de Aena

  6. Fundación Éticas DataSociety (2023). Reclamación ante la AEPD sobre reconocimiento facial en aeropuertos españoles. https://eticasfoundation.org/

  7. AEPD. Resolución del procedimiento sancionador PS/00067/2024, expediente EXP202305233, contra Universitat Internacional Valenciana (VIU). Multas de 300.000 € (art. 9 RGPD) y 350.000 € (art. 5.1.c RGPD). PDF de la resolución

  8. Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo (Reglamento de Inteligencia Artificial / AI Act). https://eur-lex.europa.eu/eli/reg/2024/1689

  9. Reglamento (UE) 2016/679 (RGPD). Artículos 9 y 35. https://eur-lex.europa.eu/eli/reg/2016/679/oj


Sobre el autor: Jonathan Izquierdo es perito informático forense. Ex-CTO y arquitecto cloud con más de 20 años en el sector tecnológico y 5 certificaciones AWS, ejerce como perito judicial desde 2025 y aplica metodología ISO 27037 en todas sus investigaciones. Esa trayectoria técnica es la que permite analizar por dentro los sistemas que se peritan.

Última actualización: Septiembre 2026.

Sobre el autor

Jonathan Izquierdo es perito informático forense especializado en Noticias seguridad con conocimientos en blockchain, criptomonedas, AWS Cloud, desarrollo de software y seguridad. Experiencia tecnológica de más de 20 años al servicio de la justicia digital, liderando equipos de desarrollo de software en ámbitos internacionales.

Ver más sobre mí

Volver al Blog

Posts Relacionados

Ver Todos los Posts »
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp