· Jonathan Izquierdo · Ciberseguridad  ·

20 min de lectura

AEPD multa con 650.000 euros a la VIU por reconocimiento facial en exámenes

La AEPD sanciona a la Universidad Internacional de Valencia con 650.000 euros por obligar a sus alumnos a usar reconocimiento facial con IA en exámenes online. Sin alternativa, sin consentimiento válido.

La AEPD sanciona a la Universidad Internacional de Valencia con 650.000 euros por obligar a sus alumnos a usar reconocimiento facial con IA en exámenes online. Sin alternativa, sin consentimiento válido.

Calcula tu peritaje

Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.

Presupuesto orientativo →

o consulta gratuita

650.000 euros de multa por obligar a miles de estudiantes a escanearse la cara para poder hacer un examen. La Agencia Española de Protección de Datos (AEPD) acaba de sancionar a la Universitat Internacional Valenciana (VIU) por imponer un sistema de reconocimiento facial con inteligencia artificial en sus exámenes online, sin ofrecer ninguna alternativa real a los alumnos. El software —pseudonimizado como ***APLICACIÓN.1 en la resolución, pero identificado públicamente como SMOWL— capturaba y analizaba imágenes biométricas en tiempo real mediante doble cámara, reconocimiento facial por IA y monitorización del escritorio.

El caso no es un incidente aislado. Es la señal definitiva de que la AEPD ha trazado una línea roja sobre el uso de datos biométricos en educación. Después de la multa récord de 10 millones a Aena por reconocimiento facial en aeropuertos, la sanción a la VIU confirma que ningún sector —ni el educativo— está exento de cumplir el RGPD cuando se procesan categorías especiales de datos.

Este caso ilustra un problema recurrente en las investigaciones periciales sobre protección de datos: organizaciones que implementan tecnología de vigilancia biométrica sin realizar una evaluación de impacto adecuada, sin base legal suficiente y sin considerar alternativas menos invasivas. El resultado no es solo una multa millonaria, sino un daño reputacional y legal que podría haberse evitado con una auditoría técnico-legal previa.

TL;DR - Resumen ejecutivo

En 60 segundos:

  • Multa total: 650.000 euros a la VIU (300.000 por Art. 9 RGPD + 350.000 por Art. 5.1.c RGPD)
  • Motivo: reconocimiento facial obligatorio con IA en exámenes online, sin alternativa para los estudiantes
  • Software: designado ***APLICACIÓN.1 en la resolución; la prensa lo identifica con SMOWL (doble cámara + reconocimiento facial + monitorización de escritorio)
  • Consentimiento inválido: los alumnos que rechazaban el escaneo facial perdían el derecho a examinarse
  • Precedentes: Aena, multada con 10 millones por la AEPD (aeropuertos); la Universitat Oberta de Catalunya, con 20.000 euros por la autoridad catalana APDCAT (caso similar, 2022)
  • Otras universidades citadas por la prensa por usar proctoring: UNIR, Universidad Europea, Isabel I, Burgos, La Rioja (usar proctoring no equivale a replicar las condiciones ilícitas de la VIU)
  • Qué hacer: determinar si el tratamiento biométrico exige una evaluación de impacto (art. 35 RGPD) antes de implantarlo, y documentar necesidad, proporcionalidad y alternativas

Consulta pericial gratuita →

Si tu organización utiliza datos biométricos o te enfrentas a un procedimiento relacionado con protección de datos, un informe pericial informático puede documentar técnicamente el cumplimiento o incumplimiento del RGPD. Colaboramos directamente con despachos de abogados en procedimientos ante la AEPD y en via judicial.

Qué ha pasado exactamente: la resolución de la AEPD contra la VIU

La resolución es la PS/00067/2024 (expediente EXP202305233), y conviene tenerla a mano porque su fallo desmiente una lectura frecuente: no es una multa, son dos, y ninguna de ellas se impone por usar reconocimiento facial sin más.

Precepto del RGPDQué se sancionaMulta
Art. 9Tratar datos biométricos —categoría especial— sin amparo suficiente300.000 €
Art. 5.1.c)Minimización: recoger más datos de los necesarios para la finalidad350.000 €
Total650.000 €

Es decir: la sanción mayor no es la del dato biométrico, sino la de la desproporción. Y va contra UNIVERSITAT INTERNACIONAL VALENCIANA — VALENCIAN INTERNATIONAL UNIVERSITY, S.L., con NIF B98585797.

El 24 de marzo de 2023, una fundación presentó una reclamación ante la AEPD denunciando que la Universitat Internacional Valenciana obligaba a sus estudiantes a someterse a un sistema de reconocimiento facial con inteligencia artificial como condición imprescindible para realizar exámenes online. La investigación de la AEPD confirmó que la universidad llevaba utilizando el sistema al menos desde 2022, afectando a miles de alumnos matriculados en programas de educación a distancia (Infobae, 8 Feb 2026).

Cómo funcionaba el sistema de vigilancia

La resolución no nombra al software ni al proveedor: los designa como ***APLICACIÓN.1 y ***EMPRESA.2, siguiendo la anonimización habitual de la AEPD. La identificación con SMOWL, de Smowltech, procede de la cobertura de prensa y no del texto sancionador. Conviene tenerlo presente por dos razones: la sanción se impuso a la VIU, responsable del tratamiento, y el proveedor no fue sancionado ni fue parte del procedimiento. Dicho eso, el sistema que describe la resolución desplegaba tres capas simultáneas de vigilancia:

Capa de vigilanciaFunciónDatos capturados
Cámara frontalReconocimiento facial con IAPatrones biométricos faciales del estudiante, verificación 1:1 continua
Segunda cámaraControl del entorno del estudianteImágenes del espacio físico, detección de personas u objetos no autorizados
Monitorización de escritorioControl de actividad digitalCapturas de pantalla, programas activos, pestañas del navegador

El sistema exigía que cada estudiante proporcionara una segunda cámara —típicamente un teléfono móvil— para grabar su entorno durante todo el examen. La IA comparaba continuamente las imágenes capturadas con los patrones biométricos faciales registrados para verificar que era el mismo estudiante quien realizaba la prueba.

Desglose de la multa: 650.000 euros en dos infracciones

La AEPD impuso dos sanciones separadas que suman los 650.000 euros (Valencia Noticias, 2026):

InfracciónArtículo RGPDSanciónMotivo
Tratamiento ilícito de datos biométricosArt. 9 RGPD300.000 eurosProcesamiento de categoría especial de datos sin base legal válida
Violación del principio de minimizaciónArt. 5.1.c RGPD350.000 eurosSistema desproporcionado e innecesario para el fin perseguido
Total650.000 euros

Por qué el consentimiento de los estudiantes no era válido

La VIU argumentó que los estudiantes habían dado su consentimiento explícito al aceptar las condiciones de matrícula y al instalar el software de vigilancia. La AEPD desmontó este argumento por completo.

El problema de la asimetría de poder

La relación entre una universidad y sus estudiantes es intrínsecamente desigual. El alumno depende de la institución para completar su formación, obtener su título y avanzar en su carrera profesional. En este contexto, la AEPD determinó que el consentimiento no podía considerarse libre porque (PS/00067/2024, p. 186):

  • No existía alternativa real: el reconocimiento facial era el único método permitido para los exámenes online
  • Rechazar equivalía a perder la educación: el estudiante que no aceptaba el escaneo facial quedaba excluido de la evaluación y, por extensión, de la universidad
  • Repetir una elección no libre no la hace libre: la VIU argumentó que el consentimiento se obtenía en varias etapas (matrícula, política de privacidad, instalación del software), pero la AEPD respondió que un consentimiento viciado no se válida por repetición

Este mismo principio de asimetría de poder se aplica en el ámbito laboral: la AEPD también ha prohibido el uso de huella dactilar para el fichaje de empleados por las mismas razones de consentimiento no libre en la relación empleador-trabajador.

Lo que dice la resolución sobre el consentimiento

La Agencia es contundente (PS/00067/2024, p. 186): «Y lo que no sería admisible, en ningún caso, es que como consecuencia de la denegación del consentimiento se denegara la posibilidad de matriculación o de acceder a la evaluación o cualquier otra consecuencia negativa importante para el alumno.» El consentimiento solo es válido cuando existe una alternativa genuina y efectiva.

Por qué la LOU no justifica el tratamiento biométrico

La VIU intentó otra vía legal: invocar el artículo 46.3 de la Ley Orgánica de Universidades (LOU), sobre la obligación de verificar los conocimientos del alumno. La AEPD la examinó junto con el artículo 33.f) de la actual LOSU y concluyó que ninguna de las dos habilitaba específicamente el tratamiento biométrico (PS/00067/2024, p. 191). Conviene además saber que la LOU quedó derogada el 12 de abril de 2023, de modo que ya no es la norma vigente. La AEPD rechazó el argumento por varias razones (PymeLegal, 2026):

  1. Norma demasiado genérica: hablar de “verificar conocimientos” no autoriza expresamente el uso de biometría
  2. Sin salvaguardas específicas: no establece las condiciones, casos y garantías que el RGPD exige para tratar datos de categoría especial
  3. Se necesita una ley habilitante específica: la AEPD señaló que sería necesaria una norma que “establezca las condiciones, los supuestos y las garantías bajo las cuales pueda realizarse este tratamiento biométrico”
  4. La innovación no prevalece sobre los derechos fundamentales: el hecho de que la tecnología exista y sea eficaz no justifica su uso cuando vulnera derechos fundamentales

La destrucción inmediata de los datos no exime de responsabilidad

Un argumento adicional de la VIU fue que los datos biométricos se destruían automáticamente tras la comparación, por lo que no se almacenaban de forma permanente. La AEPD descartó también esta defensa: bajo el artículo 9 del RGPD, tanto la identificación como la verificación biométrica continua constituyen tratamiento de datos de categoría especial, independientemente de si las plantillas se conservan o se destruyen al instante.

El contexto: precedentes y otras universidades en riesgo

La sanción a la VIU no ocurre en el vacío. Se inscribe en una tendencia clara de la AEPD contra el uso desproporcionado de tecnología biométrica.

Comparativa con otros casos

EntidadMultaAñoTecnologíaDiferencia clave
Aena10.043.002 eurosNov 2025Reconocimiento facial embarques aeropuertosInfracción del art. 35 (evaluación de impacto deficiente); voluntario pero desproporcionado, conservación hasta 2 años
VIU650.000 eurosFeb 2026Reconocimiento facial exámenes onlineObligatorio, sin alternativa, asimetría de poder universidad-estudiante (arts. 9 y 5.1.c)
Mercadona2.520.000 euros2021Verificación facial en supermercadosImporte pagado tras la reducción del 20 % (PS/00120/2021); videovigilancia con reconocimiento facial de clientes
UOC (Universitat Oberta de Catalunya)20.000 euros2022Sistema similar de proctoring facialSancionada por la autoridad catalana APDCAT (PS 41/2022), no por la AEPD: otra autoridad y otro procedimiento

Conviene no leer las dos cifras como una misma autoridad endureciendo su criterio: los 20.000 euros de la UOC los impuso la Autoritat Catalana de Protecció de Dades (APDCAT) en el PS 41/2022, de 5 de diciembre de 2022, mientras que la sanción a la VIU es de la AEPD. Son organismos y procedimientos distintos, de modo que comparar 20.000 con 650.000 euros ilustra la magnitud del caso valenciano, pero no prueba una evolución de criterio de un mismo regulador (Xataka, 2026).

Otras universidades que han usado proctoring, según la prensa

Según la cobertura mediática, otras universidades españolas utilizan o han utilizado sistemas de proctoring con componentes biométricos (Xataka, 2026). Aparecer en esta lista no equivale a estar sancionado ni a replicar las condiciones ilícitas de la VIU: cada centro requiere examinar su configuración, su base jurídica y si ofrece alternativas reales. La Universidad Isabel I, por ejemplo, anuncia exámenes “online o presenciales” a elección del alumno.

  • UNIR (Universidad Internacional de La Rioja)
  • Universidad Europea
  • Universidad Isabel I
  • Universidad de Burgos
  • Universidad de La Rioja
Aviso a universidades con proctoring biométrico

Si tu universidad o centro educativo utiliza un sistema de vigilancia con reconocimiento facial, verificación biométrica o monitorización con IA sin una ley habilitante específica y sin ofrecer alternativas reales a los estudiantes, se expone a sanciones de hasta 20 millones de euros o el 4 % de la facturación anual (la cifra mayor) bajo el RGPD. La resolución de la VIU es un precedente relevante, pero cada expediente depende de la configuración y la base jurídica concretas de cada sistema.

Qué alternativas existen al reconocimiento facial en exámenes

La propia AEPD enumeró en su resolución (pp. 201-202) varias alternativas menos invasivas, que pueden emplearse de forma independiente o combinada. No certificó una tabla de rendimiento ni una eficacia comparada de cada una, así que aquí solo se recoge cuáles evitan procesar datos biométricos:

Alternativa¿Requiere datos biométricos?
Identificación visual por webcam (supervisor humano)No
Exámenes orales en vivoNo
Controles aleatorios durante el examenNo
Software anti-plagio (Turnitin, etc.)No
Bloqueo de navegador (sin biometría)No
Actividades prácticas continuasNo
Fórmulas híbridas (presencial + online)No
Reconocimiento facial con IA (sistema VIU)Sí

La conclusión es clara: el reconocimiento facial puede ser efectivo contra el fraude académico, pero no es necesario ni proporcionado cuando existen múltiples alternativas que logran el mismo objetivo sin procesar datos de categoría especial. El principio de minimización del artículo 5.1.c RGPD exige utilizar siempre el medio menos invasivo que resulte eficaz.

Implicaciones para empresas y organizaciones: más allá de la educación

Aunque la resolución se dirige a una universidad, sus implicaciones legales afectan a cualquier organización que trate o planee tratar datos biométricos. La AEPD ha establecido criterios que se aplicarán transversalmente:

Lecciones para empresas que usan o planean usar biometría

  1. No basta con el consentimiento

    Cuando existe asimetría de poder (empleador-trabajador, universidad-alumno, proveedor-cliente cautivo), el consentimiento difícilmente puede considerarse libre bajo el RGPD si no se ofrece una alternativa genuina y equiparable. Las empresas que implantan control de acceso biométrico para empleados sin esa alternativa se acercan a la situación jurídica que la AEPD reprochó a la VIU.

  2. Evaluación de impacto cuando el tratamiento la exige (EIPD)

    Antes de implantar un sistema biométrico debe determinarse si el tratamiento entraña un alto riesgo y, por tanto, exige una Evaluación de Impacto conforme al artículo 35 del RGPD y a los criterios de la autoridad de control. Cuando es exigible, debe demostrar necesidad, proporcionalidad, base legal, alternativas evaluadas y medidas de mitigación. Omitir una EIPD exigible puede sancionarse, pero la decisión y la cuantía dependen de las circunstancias de cada caso.

  3. Principio de minimización

    Si el objetivo puede lograrse sin datos biométricos, la AEPD exige que se use la alternativa menos invasiva. La VIU fue sancionada con 350.000 euros específicamente por violar este principio. No importa que la tecnología sea “segura” o que los datos se destruyan al instante.

  4. Auditoría técnico-legal antes de implementar

    Un perito informático forense puede evaluar si el sistema cumple con los requisitos técnicos del RGPD: cifrado de datos biométricos, limitación de acceso, trazabilidad de tratamientos, pruebas de destrucción efectiva y documentación completa. Esta auditoría previene sanciones y demuestra diligencia debida.

Sectores especialmente expuestos

SectorEjemplo de uso biométricoRiesgo
EducaciónProctoring con reconocimiento facialAlto (resolución VIU aplica directamente)
RetailVerificación facial de clientes (precedente Mercadona)Alto
TransporteEmbarque biométrico (precedente Aena)Alto
LaboralControl de fichaje por huella o reconocimiento facialAlto (asimetría empleador-trabajador)
SanidadIdentificación biométrica de pacientesDepende: la excepción de intereses vitales del art. 9.2.c exige que el interesado no pueda consentir física o jurídicamente
BancaAutenticación biométrica en appsDepende de la finalidad, el diseño y las condiciones reales de elección

Lo que un perito informático aporta en casos de biometría y RGPD

La resolución contra la VIU demuestra que el cumplimiento del RGPD en materia de datos biométricos no es solo una cuestión jurídica: tiene un componente técnico fundamental que requiere análisis pericial especializado.

Auditoría técnica de sistemas biométricos

Un perito informático forense puede evaluar:

  • Proporcionalidad técnica: ¿el sistema captura más datos de los estrictamente necesarios? ¿Existen configuraciones menos invasivas del mismo software?
  • Destrucción efectiva de datos: ¿los datos biométricos se eliminan realmente tras la comparación, o quedan residuos en logs, bases de datos temporales o copias de seguridad?
  • Seguridad del tratamiento: ¿el cifrado aplicado es adecuado? ¿Los datos biométricos viajan protegidos? ¿Quién tiene acceso a las plantillas?
  • Registro de actividades: ¿el registro de actividades de tratamiento (RAT) documenta finalidades, categorías de datos e interesados, destinatarios, plazos de conservación y medidas de seguridad, como exige el artículo 30 del RGPD? ¿Y qué registros de acceso y operaciones necesita el sistema para su propia seguridad y trazabilidad?
  • Evaluación de alternativas técnicas: informe comparativo documentado de las opciones disponibles que logran el mismo fin sin procesar datos de categoría especial

Informe pericial para defensa o reclamación

En procedimientos administrativos ante la AEPD o en vía judicial, un informe pericial informático puede:

  • Documentar el funcionamiento real del sistema: análisis forense del software, flujos de datos, puntos de captura y almacenamiento
  • Acreditar el cumplimiento (o incumplimiento): evidencia técnica de que las medidas implementadas son suficientes (o no) bajo el RGPD
  • Cuantificar el alcance de la exposición: número de sujetos afectados, volumen de datos tratados, período de exposición
  • Proponer medidas correctoras: soluciones técnicas concretas y documentadas para adecuar el sistema a la normativa

¿Tu organización trata datos biométricos?

Auditoría técnico-legal de sistemas biométricos: evaluación de impacto, proporcionalidad, alternativas y cumplimiento RGPD. Informe pericial válido ante la AEPD y en procedimientos judiciales. Primera consulta gratuita.

El Reglamento Europeo de IA: lo que viene

La resolución de la VIU se produce en un momento clave: el Reglamento Europeo de Inteligencia Artificial (AI Act) ya está en vigor, y la clasificación de un sistema depende de su finalidad. La verificación cuya única finalidad sea confirmar la identidad queda excluida del supuesto de identificación biométrica remota del anexo III.1.a; en cambio, los sistemas destinados a detectar comportamientos prohibidos durante los exámenes aparecen en el anexo III.3.d. Cuando el sistema encaja en un supuesto de alto riesgo, se imponen requisitos adicionales de conformidad, supervisión humana y transparencia.

Para las organizaciones que utilicen IA con datos biométricos, conviene analizar cada sistema por separado bajo dos normas complementarias:

  1. RGPD: base legal, consentimiento válido, evaluación de impacto cuando proceda, minimización
  2. AI Act: comprobar si el sistema es de alto riesgo según su finalidad y, en su caso, registro, supervisión humana, evaluación de conformidad y transparencia

La AEPD ya ha señalado que el Reglamento de IA no constituye por sí solo una base legal para el tratamiento de datos biométricos. Es decir, cumplir con el AI Act no exime de cumplir con el RGPD. Son normativas complementarias, no sustitutivas.

No confundir con el otro caso valenciano: son dos universidades distintas

En el mismo periodo, la AEPD sancionó a otra universidad de Valencia por lo mismo, y las dos se mezclan con facilidad porque los nombres se parecen:

Esta resoluciónLa otra
EntidadUniversidad Internacional de Valencia (VIU)Universidad Europea de Valencia, S.L.
Importe650.000 € (300.000 + 350.000)200.000 €, de los que pagó 160.000 € al acogerse a la reducción del 20 % por pago voluntario
ExpedientePS/00067/2024 (EXP202305233)PS/00447/2025 (EXP202405320)
InfracciónDatos biométricos sin excepción legal + sistema innecesario y desproporcionadoArt. 9 RGPD (50.000 €) y art. 35, falta de evaluación de impacto (150.000 €)

Si vas a citar una de las dos en un escrito, comprueba cuál: ambas resoluciones están publicadas y abren, y atribuir a una universidad la sanción de la otra es el tipo de error que la contraparte encuentra en un minuto. Verifica siempre la entidad sancionada, el expediente, los artículos infringidos y si el importe corresponde a la sanción inicial o al pago con reducción.

Referencias y fuentes

  1. AEPD — resolución del procedimiento sancionador PS/00067/2024, expediente EXP202305233, 225 páginas. Contra UNIVERSITAT INTERNACIONAL VALENCIANA-VALENCIAN INTERNATIONAL UNIVERSITY, S.L. (NIF B98585797): 300.000 € por el art. 9 y 350.000 € por el art. 5.1.c) del RGPD. (Es la fuente primaria de la cifra que da título a este artículo.)

  2. Infobae (2026). “La Universidad Internacional de Valencia, multada con 650.000 euros por obligar a sus alumnos a identificarse con reconocimiento facial en los exámenes”. 8 Feb 2026. https://www.infobae.com/espana/2026/02/08/la-universidad-internacional-de-valencia-multada-con-650000-euros-por-obligar-a-sus-alumnos-a-identificarse-con-reconocimiento-facial-en-los-examenes-online/

  3. Xataka (2026). “Las universidades vieron en el reconocimiento facial la solución perfecta anti-copiones. La AEPD les ha parado los pies”. https://www.xataka.com/legislacion-y-derechos/universidades-espanolas-controlaban-examenes-online-reconocimiento-facial-aepd-ha-decidido-que-basta

  4. Xataka (2026). “Usar reconocimiento facial para cazar copiones parecía buena idea. Esta universidad valenciana acaba de descubrir que no lo era”. https://www.xataka.com/legislacion-y-derechos/usar-reconocimiento-facial-para-cazar-copiones-parecia-buena-idea-esta-universidad-valenciana-acaba-descubrir-que-no-era

  5. Valencia Noticias (2026). “Multa de 650.000 euros a la VIU por obligar a los alumnos a identificarse con reconocimiento facial en los exámenes”. https://valencianoticias.com/multa-de-650-000-euros-a-la-viu-por-obligar-a-los-alumnos-a-identificarse-con-reconocimiento-facial-en-los-examenes/

  6. Valencia Plaza (2026). “Sancionada la Universidad Internacional Valenciana por usar datos biométricos de alumnos”. https://valenciaplaza.com/valenciaplaza/educacion/sancionada-la-universidad-internacional-valenciana-por-usar-datos-biometricos-de-alumnos

  7. PymeLegal (2026). “La AEPD sanciona el uso de datos biométricos con IA en exámenes educativos: qué implica esta resolución”. https://www.pymelegal.es/noticias/aepd/la-aepd-sanciona-el-uso-de-datos-biometricos-con-ia-en-examenes-educativos-que-implica-esta-resolucion-y-que-debemos-tener-en-cuenta

  8. LEGITEC (2026). “IA y reconocimiento facial en exámenes online: hasta dónde pueden llegar con tus datos”. https://legitec.com/ia-y-reconocimiento-facial-en-examenes-online-hasta-donde-pueden-llegar-con-tus-datos/

  9. CEEI Valencia / EmprenemJunts (2026). “La AEPD sanciona el tratamiento de datos biométricos con IA en la VIU”. https://ceeivalencia.emprenemjunts.es/?op=113&n=18314

  10. Noticias Ciudadanas (2026). “Multa histórica a la Universidad Internacional de Valencia por el uso de reconocimiento facial en exámenes”. https://noticiasciudadanas.com/multa-historica-viu-reconocimiento-facial/

  11. forLOPD (2026). “La AEPD sanciona el tratamiento de datos con IA en la VIU”. https://forlopd.es/la-aepd-sanciona-el-tratamiento-de-datos-biometricos-con-ia-en-la-viu/

Preguntas relacionadas

No existe hoy una ley española que autorice expresamente el uso de reconocimiento facial con datos biométricos en exámenes universitarios a distancia. La AEPD consideró que ni el art. 46.3 de la antigua LOU —derogada en 2023— ni el art. 33.f) de la actual LOSU habilitaban específicamente ese tratamiento, por ser demasiado genéricos y carecer de las salvaguardas que el RGPD exige para las categorías especiales de datos. Tratar biometría dirigida a identificar de forma unívoca requiere una base del artículo 6 y una excepción aplicable del artículo 9.2 del RGPD, además de cumplir los demás principios; una norma habilitante específica es una de las vías, pero ofrecer una alternativa tampoco dispensa de demostrar necesidad y proporcionalidad. Mientras no se cumplan esas condiciones, la universidad que imponga el sistema se expone a sanciones de hasta 20 millones de euros bajo el RGPD.

¿Qué diferencia hay entre la multa a la VIU y la multa a Aena?

Las dos abordan un uso desproporcionado de reconocimiento facial, pero por infracciones distintas. La multa a Aena (10.043.002 euros) se impuso por infracción del artículo 35 del RGPD —una evaluación de impacto deficiente— en un sistema voluntario de embarque que conservaba datos biométricos hasta dos años. La multa a la VIU (650.000 euros) se impuso por el artículo 9 (tratar biometría sin amparo suficiente) y el artículo 5.1.c) (minimización), en un sistema obligatorio donde los estudiantes no tenían alternativa: o se escaneaban la cara o no podían examinarse. En ambos casos la AEPD apreció que existían alternativas menos invasivas.

¿Cómo puede un perito informático ayudar en un caso de datos biométricos?

Un perito informático forense puede realizar una auditoría técnica del sistema biométrico: evaluar si captura más datos de los necesarios, verificar que la destrucción de datos sea efectiva (sin residuos en logs o backups), analizar la seguridad del cifrado y las comunicaciones, y documentar alternativas técnicas menos invasivas. El informe pericial es válido tanto ante la AEPD en procedimientos sancionadores como en vía judicial, y puede demostrar diligencia debida o, en caso de reclamación, acreditar el incumplimiento técnico del responsable del tratamiento. Solicitar auditoría.

¿Qué deben hacer las universidades que usan proctoring con reconocimiento facial?

Las universidades deberían, con carácter inmediato: (1) suspender el uso de reconocimiento facial y verificación biométrica hasta contar con base legal suficiente; (2) valorar las alternativas que la resolución examina —identificación visual por webcam, exámenes orales o controles aleatorios—, comprobando su idoneidad para cada prueba; (3) realizar una Evaluación de Impacto en Protección de Datos (EIPD) si el tratamiento la exige y no la han hecho; y (4) consultar con un DPO cualificado y, si es necesario, con un perito informático que audite técnicamente el sistema. La resolución de la VIU es un precedente relevante, pero cada centro requiere examinar su propia configuración y base jurídica.

¿Qué es SMOWL y por qué es relevante en este caso?

SMOWL es un software de proctoring (supervisión remota de exámenes) de la empresa Smowltech. La resolución de la AEPD no lo nombra —lo designa como ***APLICACIÓN.1— y Smowltech no fue sancionada ni fue parte del procedimiento: la responsable del tratamiento era la universidad. Es un sistema que utiliza reconocimiento facial con inteligencia artificial, doble cámara y monitorización de escritorio para verificar la identidad del estudiante durante exámenes online. La identificación con SMOWL procede de la cobertura de prensa, no del texto sancionador. La relevancia del caso es que la AEPD ha determinado que este tipo de sistemas constituyen un tratamiento de datos biométricos de categoría especial bajo el artículo 9 del RGPD, independientemente de que las plantillas faciales se destruyan inmediatamente después de la comparación.

¿Cuánto puede costar una multa de la AEPD por uso indebido de datos biométricos?

Las sanciones por infracción del artículo 9 del RGPD (categorías especiales de datos) pueden alcanzar los 20 millones de euros o el 4% de la facturación anual global, lo que sea mayor. En la práctica española conviven importes muy distintos según la infracción concreta: 20.000 euros de la UOC (2022, impuestos por la autoridad catalana APDCAT), 650.000 euros de la VIU (2026, arts. 9 y 5.1.c), 2.520.000 euros pagados por Mercadona (2021) o 10.043.002 euros de Aena (2025, por el art. 35). El importe depende de la gravedad, el número de afectados, la intencionalidad y las medidas de mitigación aplicadas. Una auditoría preventiva con informe pericial cuesta una fracción de cualquiera de estas sanciones.


Servicios relacionados:


Sobre el autor: Jonathan Izquierdo es perito informático forense. Ex-CTO y arquitecto cloud con más de 20 años en el sector tecnológico y 5 certificaciones AWS, ejerce como perito judicial desde 2025 y aplica metodología ISO 27037 en todas sus investigaciones. Esa trayectoria técnica es la que permite analizar por dentro los sistemas que se peritan.

Última actualización: 7 de septiembre de 2026.

Sobre el autor

Jonathan Izquierdo es perito informático forense especializado en Ciberseguridad con conocimientos en blockchain, criptomonedas, AWS Cloud, desarrollo de software y seguridad. Experiencia tecnológica de más de 20 años al servicio de la justicia digital, liderando equipos de desarrollo de software en ámbitos internacionales.

Ver más sobre mí

Volver al Blog

Posts Relacionados

Ver Todos los Posts »
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp