Datos Biométricos
Datos personales de categoría especial obtenidos del tratamiento técnico de características físicas, fisiológicas o conductuales de una persona que permiten su identificación unívoca, como huellas dactilares, reconocimiento facial, patrones de iris o voz.
200.000 euros a la Universidad Europea de Valencia por el reconocimiento facial en exámenes online. 10.043.002 euros a Aena por el reconocimiento facial en aeropuertos. No son casos hipotéticos: son resoluciones de la Agencia Española de Protección de Datos que ponen fin a la vía administrativa, abribles por su número de expediente, y los datos biométricos son —junto con los de salud— datos de categoría especial (art. 9 RGPD) cuyo tratamiento indebido se sitúa en el tramo sancionador más alto del Reglamento.
Y hay algo que las dos comparten y que casi nunca se cuenta: lo que dispara el importe no es la biometría, sino los defectos en la evaluación de impacto. En Aena, el art. 35 del RGPD es la única infracción declarada —la Agencia apreció que las evaluaciones presentadas no eran conformes, no que faltaran—. En la universidad, el art. 35 explica 150.000 de los 200.000 euros.
Definición técnica y legal
Datos biométricos son datos personales obtenidos de un tratamiento técnico específico relativos a las características físicas, fisiológicas o conductuales de una persona física que permiten o confirman su identificación única. Esta definición procede del artículo 4.14 del RGPD y es la base sobre la que se construye todo el régimen de protección reforzada.
Categoría especial: prohibición general con excepciones
El artículo 9.1 del RGPD prohíbe el tratamiento de datos biométricos dirigidos a identificar de manera unívoca a una persona física. Solo se permite bajo las excepciones tasadas del artículo 9.2: consentimiento explícito, obligación laboral con base legal, interés público esencial, o las demás excepciones del listado cerrado. Tratar datos biométricos sin base legal válida puede suponer multas de hasta 20 millones de euros o el 4% de la facturación global.
Diferencia clave: identificación vs verificación
No todo dato biométrico recibe la misma protección. La AEPD y el Comité Europeo de Protección de Datos (CEPD) distinguen:
| Función | Descripción | Ejemplo | Categoría RGPD |
|---|---|---|---|
| Identificación (1:N) | Buscar a una persona en una base de datos de muchos | Reconocimiento facial en aeropuerto | Art. 9 (categoría especial) |
| Verificación (1:1) | Confirmar que una persona es quien dice ser | Huella para desbloquear móvil | Art. 9 (categoría especial) |
| Detección | Detectar presencia de un rostro sin identificar | Contador de personas en tienda | Art. 6 (dato ordinario) |
Importante: las Directrices 05/2022 del CEPD (versión final de 17 de mayo de 2023), aunque referidas al ámbito policial (Directiva 2016/680), consolidaron que tanto la identificación como la verificación constituyen tratamiento de categoría especial cuando se utilizan con fines de identificación unívoca. Esto cerró un debate interpretativo que algunas empresas utilizaban para eludir el artículo 9.
Tipos de datos biométricos
Biometría fisiológica (características físicas)
Las tasas de error (FAR/FRR) varían mucho según el algoritmo, el dispositivo, el umbral y las condiciones de captura, y no admiten una cifra única por modalidad; para reconocimiento facial, el NIST FRTE publica resultados por algoritmo, actualizados de forma continua.
| Tipo | Tecnología | Uso habitual |
|---|---|---|
| Huella dactilar | Sensor capacitivo, óptico o ultrasónico | Desbloqueo móvil, control acceso |
| Reconocimiento facial | Cámaras 2D/3D, infrarrojo | Videovigilancia, proctoring, eID |
| Iris | Cámara infrarrojo cercano | Control fronterizo, alta seguridad |
| Retina | Escáner láser de baja intensidad | Instalaciones militares, laboratorios |
| Geometría venas | Infrarrojo cercano (palma o dedo) | Control acceso, banca Japón |
| ADN | Secuenciación genética (el RGPD lo clasifica como dato genético, no biométrico) | Forense criminal, paternidad |
Biometría conductual (comportamiento)
| Tipo | Qué mide | Madurez tecnológica |
|---|---|---|
| Reconocimiento de voz | Frecuencia, tono, cadencia, formantes | Alta (Siri, Alexa, banca telefónica) |
| Dinámica de tecleo | Velocidad, presión, patrones de escritura | Media (autenticación continua) |
| Patrón de marcha | Forma de caminar, longitud de zancada | Baja-Media (investigación) |
| Firma manuscrita dinámica | Presión, velocidad, ángulo del trazo | Media (banca, notarías digitales) |
| Comportamiento del ratón | Velocidad, trayectoria, clics | Baja (detección de bots, antifraude) |
Biometría multimodal
Los sistemas más seguros combinan dos o más modalidades biométricas (por ejemplo, huella + rostro). Esto reduce las tasas de error, pero aumenta la superficie de tratamiento y puede elevar el nivel de riesgo. Huella y rostro siguen siendo datos biométricos del mismo tipo del art. 9.1, no categorías jurídicas distintas.
Marco legal en España
Normativa aplicable
1. RGPD (Reglamento UE 2016/679):
- Art. 4.14: Define datos biométricos
- Art. 9.1: Prohíbe su tratamiento como regla general
- Art. 9.2: Establece excepciones tasadas (consentimiento explícito, obligación laboral, interés público, etc.)
- Art. 35: obliga a realizar una DPIA (Evaluación de Impacto) cuando el tratamiento entraña alto riesgo; la guía AEPD considera que el control de presencia biométrico lo es, y exige EIPD previa
- Art. 25: Principio de protección de datos desde el diseño y por defecto
2. LOPDGDD (Ley Orgánica 3/2018):
- Art. 9.1: el solo consentimiento del afectado no basta para levantar la prohibición del art. 9 RGPD en los tratamientos cuya finalidad principal sea identificar determinadas características protegidas
- Art. 9.2: los tratamientos fundados en el Derecho español al amparo de las letras g), h) e i) del art. 9.2 RGPD «deberán estar amparados en una norma con rango de ley». Es este apartado el que exige una ley — la disposición adicional primera trata de otra cosa (medidas de seguridad en el sector público)
3. AI Act (Reglamento UE 2024/1689):
- Art. 5.1.h): prohíbe la identificación biométrica remota en tiempo real en espacios de acceso público con fines policiales, con excepciones tasadas. (El art. 5.1.d) es otra prohibición distinta: la evaluación del riesgo de delinquir basada en perfilado.)
- Prohíbe también los sistemas destinados a inferir emociones en el ámbito laboral y educativo, salvo por motivos médicos o de seguridad (art. 5.1.f)
- Clasifica los sistemas de identificación biométrica remota como alto riesgo (Anexo III)
4. Criterios AEPD (2023-2025):
- Guía sobre tratamientos de control de presencia mediante sistemas biométricos (noviembre 2023, marcada en revisión)
- Criterio de esa guía: para el control de presencia laboral, la AEPD considera que el interés legítimo (art. 6.1.f) no sirve como base y que el consentimiento no levanta con carácter general la prohibición por el desequilibrio entre empresa y trabajador; la vía del art. 9.2.b exige una norma con rango de ley o convenio colectivo con garantías
Excepciones al tratamiento (Art. 9.2 RGPD)
| Excepción | Requisitos | Ejemplo válido |
|---|---|---|
| Consentimiento explícito | Libre, específico, informado, inequívoco. No puede ser condición para empleo | Cliente que elige usar huella para pagar |
| Obligación laboral | Norma con rango de ley o convenio colectivo con garantías adecuadas | Según la guía AEPD de noviembre de 2023, no existía una ley específica de control de jornada biométrico |
| Interés público esencial | Proporcional, con base legal del derecho UE o nacional | Control fronterizo (Reglamento EES) |
| Interés vital del interesado | Persona incapaz de dar consentimiento, riesgo vital | Identificación de víctimas en catástrofe |
Casos reales de sanciones AEPD
Caso Universidad Europea de Valencia — 200.000 € (PS/00447/2025)
Hechos: una universidad privada online exigió a los alumnos un software de supervisión de exámenes con reconocimiento facial, supeditando la ejecución del contrato de formación a aceptarlo. La resolución anonimiza la herramienta como «SISTEMA.1» y no identifica al proveedor, que no fue parte del procedimiento.
Infracciones: dos, y solo dos — tratamiento de categorías especiales sin excepción del art. 9 RGPD, y evaluación de impacto (art. 35). La universidad presentó una EIPD, pero sin firma del responsable y con fecha posterior a la puesta en marcha, así que la AEPD concluyó que inició el tratamiento «prescindiendo por completo» de ella.
Sanción: 50.000 € por el art. 9 y 150.000 € por el art. 35 —200.000 € en total—, de los que la universidad pagó 160.000 € acogiéndose a la reducción del 20 % por pago voluntario.
Caso Aena — 10.043.002 € (PS/00431/2024, EXP202304532)
Hechos: Aena implantó un sistema de identificación por reconocimiento facial para controlar el acceso de pasajeros a determinadas zonas de sus aeropuertos.
Infracción: una sola, el art. 35 del RGPD, tipificada en el art. 83.4.a). La resolución no sanciona la falta de base jurídica para el tratamiento biométrico: sanciona que la evaluación de impacto no cumplía las exigencias del art. 35. La resolución constata que existían evaluaciones —la primera fechada el 23 de junio de 2021—, pero concluye que no satisfacían los requisitos de necesidad, proporcionalidad, análisis de riesgos y actualización.
Sanción: 10.043.002,00 € —«diez millones cuarenta y tres mil dos euros», literalmente—, sin reducción por pago voluntario. Y algo que suele omitirse al citar el caso: la resolución confirma la suspensión temporal de todo tratamiento biométrico hasta que Aena disponga de una evaluación de impacto conforme a los términos del art. 35.
Lo que tienen en común estas dos sanciones biométricas
En las dos, lo que dispara el importe no es la biometría: son los defectos en la evaluación de impacto. En Aena, el art. 35 explica el 100 % de la multa. En la Universidad Europea de Valencia, el 75 % —150.000 de 200.000—, tres veces más que el tratamiento de categorías especiales en sí.
Para quien tiene que dictaminar sobre un sistema biométrico, la consecuencia es directa: el documento que primero hay que pedir, fechar y comprobar que está firmado y es anterior a la puesta en marcha es la evaluación de impacto.
Lección clave de los dos casos
La existencia de una alternativa no biométrica es un elemento central del juicio de necesidad y proporcionalidad: cuando el interesado no tiene una opción real de evitar el tratamiento, el consentimiento difícilmente puede considerarse libre. Por eso toda implementación biométrica debería prever una alternativa no biométrica equivalente. No es, sin embargo, el único factor que determina la cuantía de la sanción, que se gradúa con los criterios del art. 83.2 RGPD.
Riesgos específicos de los datos biométricos
Irrevocabilidad: el problema fundamental
A diferencia de una contraseña o un PIN, la característica física de la que deriva un dato biométrico no se puede cambiar: si tu huella se filtra en una brecha, no puedes «cambiar de dedo». Esa persistencia es lo que justifica la protección reforzada del RGPD y lo que hace especialmente grave una brecha biométrica. Conviene, eso sí, distinguir la característica corporal (permanente) de la plantilla y del vínculo de identidad, que una implementación adecuada sí debe poder revocar o reemitir.
| Dato comprometido | Revocable | Tiempo de renovación | Impacto a largo plazo |
|---|---|---|---|
| Contraseña | Sí | Segundos | Bajo (cambiar y olvidar) |
| Tarjeta bancaria | Sí | Días | Bajo-Medio |
| DNI/Pasaporte | Sí | Semanas | Medio |
| Huella dactilar | No | Nunca | Permanente |
| Patrón facial | No | Nunca | Permanente |
| Patrón de iris | No | Nunca | Permanente |
Robo de identidad biométrica
Las plantillas biométricas almacenadas en bases de datos pueden ser extraídas y utilizadas para:
- Falsificación de huellas: a partir de una huella capturada —por ejemplo, fotografiada de una superficie— pueden fabricarse réplicas que engañan a algunos sensores. El Chaos Computer Club lo demostró contra el TouchID de Apple partiendo de una huella fotografiada en un cristal y reproducida con látex o cola blanca
- Ataques de presentación: Fotografías o máscaras 3D para engañar sistemas de reconocimiento facial sin detección de vivacidad (liveness detection)
- Deepfakes biométricos: Generación de rostros sintéticos que replican las características biométricas de la víctima para superar verificaciones 1:1
- Replay attacks: Interceptación y reutilización de la plantilla biométrica en el canal de comunicación entre sensor y servidor
Brechas y recolecciones masivas de datos biométricos
| Incidente | Año | Alcance | Tipo de dato |
|---|---|---|---|
| BioStar 2 (Suprema) | 2019 | 27,8 millones de registros heterogéneos expuestos; más de 1 millón de ellos, de huellas | Huellas, rostro, datos de acceso |
| OPM (Gobierno EE. UU.) | 2015 | 5,6 millones de personas con datos de huellas robados | Huellas dactilares |
| Clearview AI | 2020 | Base de más de 3.000 millones de imágenes obtenidas por scraping sin consentimiento (recolección masiva, no una brecha) | Imágenes faciales |
Auditoría forense de sistemas biométricos
Cuándo se necesita un perito informático
Brecha de datos biométricos: Análisis forense de la base de datos comprometida, determinación del alcance (qué plantillas se exfiltraron), evaluación del riesgo residual para los afectados, y documentación para la notificación a la AEPD, de ser posible en 72 horas, salvo que sea improbable que la brecha entrañe un riesgo para los derechos y libertades (art. 33 RGPD), según AEPD Compliance.
Procedimiento sancionador AEPD: Auditoría técnica del sistema biométrico para determinar si cumple los requisitos del RGPD (minimización, proporcionalidad, medidas de seguridad). Elaboración de informe pericial que documente el estado del sistema.
Demanda laboral por control biométrico: Verificación de que el sistema de fichaje biométrico cumple la normativa laboral y de protección de datos. Análisis de si existían alternativas menos intrusivas.
Impugnación de identificación biométrica: Análisis de la fiabilidad del sistema (tasas de error, sesgos), condiciones de captura, y cadena de custodia de la evidencia biométrica.
Due diligence en adquisiciones: Evaluación del sistema biométrico de una empresa objetivo de adquisición para identificar pasivos regulatorios ocultos (falta de DPIA, consentimientos inválidos, almacenamiento inseguro).
Qué analiza el perito
| Aspecto | Verificaciones |
|---|---|
| Almacenamiento | ¿Plantillas o datos crudos? ¿Cifrado? ¿Dónde? ¿Acceso controlado? |
| Minimización | ¿Se almacena solo lo necesario? ¿Plantillas protegidas (cifradas o transformadas) en vez de datos crudos? |
| Retención | ¿Política de borrado definida? ¿Se elimina al finalizar la relación? |
| Transmisión | ¿Canal cifrado sensor-servidor? ¿Certificados válidos? |
| Liveness detection | ¿El sistema detecta ataques de presentación (foto, máscara, vídeo)? |
| Sesgos | ¿Tasas de error uniformes por raza, género, edad? |
| Logs | ¿Registro de accesos a la base de datos biométrica? ¿Auditoría? |
| DPIA | ¿Se realizó? ¿Es completa? ¿Está actualizada? |
Caso práctico: empresa con fichaje biométrico sin DPIA
Supuesto ilustrativo compuesto. La empresa, las cifras, la cronología, los hallazgos y el desenlace son ficticios y se utilizan únicamente para explicar los controles habituales; no reproducen un expediente concreto de la AEPD.
Empresa: Cadena de restauración rápida, 45 locales, 620 empleados.
Situación: La empresa instala lectores de huella dactilar para control de jornada laboral en cumplimiento del Real Decreto-ley 8/2019. Ningún empleado firma consentimiento específico para el tratamiento biométrico; la empresa considera que el registro de jornada es obligación legal suficiente.
Timeline del problema:
Enero 2025:
- Instalación de 45 lectores de huella dactilar
- Comunicación genérica a empleados: "se instala sistema de fichaje"
- Sin DPIA, sin consulta al DPO, sin análisis de alternativas
Marzo 2025:
- Empleado presenta reclamación ante la AEPD
- Alega: tratamiento biométrico sin consentimiento explícito
Mayo 2025:
- AEPD abre actuaciones previas de investigación
- Requiere a la empresa: base legal, DPIA, información a empleados
Junio 2025:
- Empresa contrata perito informático forense para auditoría técnica
- Se detectan deficiencias críticas en el sistemaHallazgos de la auditoría forense:
| Deficiencia | Gravedad | Detalle |
|---|---|---|
| Almacenamiento de huella cruda | Crítica | El sistema almacenaba la imagen de la huella, no un hash irreversible |
| Sin cifrado en reposo | Crítica | Base de datos SQLite sin cifrar en servidor local |
| Sin DPIA | Grave | No se realizó Evaluación de Impacto previo al tratamiento |
| Sin análisis de alternativas | Grave | No se evaluaron opciones como tarjeta RFID o PIN |
| Retención indefinida | Grave | Huellas de ex-empleados no se eliminaban |
| Sin liveness detection | Media | El lector no detectaba huellas falsas de silicona |
| Logs insuficientes | Media | No se registraban accesos a la base de datos biométrica |
Resolución: no se atribuye aquí una cuantía a la AEPD, porque el supuesto es ficticio. Lo que sí es real y conviene retener del régimen sancionador: el reconocimiento de responsabilidad y el pago voluntario permiten reducir cada uno al menos un 20 % —acumulables, art. 85.3 de la Ley 39/2015, en los términos que fije el acuerdo de iniciación— y la sustitución del sistema por una alternativa menos invasiva pesa como medida correctora. En un supuesto así, la auditoría técnica sirve para cuantificar las deficiencias y fundamentar las medidas correctoras.
Recomendaciones para cumplimiento
Para empresas que quieren implementar biometría
- Realizar la DPIA cuando el tratamiento entrañe alto riesgo —lo habitual en biometría—, antes de la implementación (más sobre DPIA)
- Evaluar alternativas menos intrusivas (tarjeta, PIN, app móvil)
- Base legal sólida: consentimiento libre y explícito con alternativa real
- Almacenar plantillas protegidas, no datos crudos: transformaciones o cifrado que dificulten reconstruir el original
- Cifrado en reposo y en tránsito, adecuado al riesgo y al estado de la técnica
- Política de retención: borrado automático al cesar la relación
- Detección de vivacidad (liveness): resistencia a ataques de presentación, según el riesgo del caso
- Auditoría periódica: revisión del sistema y actualización de la DPIA con la periodicidad que exija el riesgo
Para empleados o afectados
- Derecho a alternativa: Puedes exigir método de fichaje no biométrico
- Derecho de acceso: Solicitar qué datos biométricos tuyos almacenan
- Derecho de supresión: Pedir borrado al finalizar la relación laboral
- Reclamación AEPD: Si no hay consentimiento libre o alternativa, puedes reclamar
FAQ
P: ¿Desbloquear el móvil con huella o Face ID es tratamiento de datos biométricos bajo el RGPD? R: En general, no aplica el RGPD porque el tratamiento es puramente local (la plantilla biométrica se almacena en un chip seguro del dispositivo y nunca sale de él). No hay “responsable de tratamiento” externo. Sin embargo, si una app envía datos biométricos a un servidor para autenticación remota, sí aplica el RGPD.
P: ¿Puede una empresa obligar a sus empleados a fichar con huella dactilar? R: Tras el cambio de criterio de la AEPD (noviembre 2023), no. El consentimiento en el ámbito laboral rara vez es libre (hay desequilibrio de poder), y no existe una ley española que establezca el control biométrico de jornada como obligatorio. La empresa debe ofrecer alternativa no biométrica equivalente (tarjeta, PIN, app).
P: ¿Qué diferencia hay entre datos biométricos y datos genéticos? R: Ambos son categoría especial (art. 9 RGPD), pero tienen naturaleza distinta. Los datos biométricos se obtienen de características físicas externas (huella, rostro) y sirven para identificación. Los datos genéticos se obtienen de muestras biológicas (ADN) y revelan información sobre salud, herencia y parentesco, con implicaciones aún más sensibles.
Conceptos relacionados
- Reconocimiento facial - Tecnología biométrica de identificación facial
- DPIA (Evaluación de Impacto) - Evaluación exigible cuando el tratamiento biométrico entraña alto riesgo
- AEPD Compliance - Cumplimiento normativo ante la autoridad de protección de datos
- Deepfake y detección - Amenaza de suplantación biométrica mediante IA
- Face swap - Técnica que compromete sistemas de reconocimiento facial
¿Sabes qué tendrías que poder demostrar si te lo piden mañana?
La diferencia entre un incidente gestionado y uno sancionado suele estar en qué quedó registrado, no en qué se hizo.
Referencias y fuentes
- RGPD (Reglamento UE 2016/679): Artículos 4.14, 9, 25 y 35. eur-lex.europa.eu
- AEPD (2023). Guía sobre tratamientos de control de presencia mediante sistemas biométricos. aepd.es
- AEPD — Resolución PS/00447/2025 (EXP202405320): 200.000 euros por proctoring biométrico (2026). aepd.es
- AEPD — Resolución del procedimiento sancionador PS/00431/2024, expediente EXP202304532 (Aena). 10.043.002 euros por reconocimiento facial aeroportuario
- CEPD — Directrices 05/2022 sobre el uso de reconocimiento facial en el ámbito de las fuerzas del orden (versión final, 17 may 2023). Ámbito policial (Directiva 2016/680).
- AI Act (Reglamento UE 2024/1689): artículo 5.1.h y Anexo III (sistemas biométricos de alto riesgo). eur-lex.europa.eu
- LOPDGDD (Ley Orgánica 3/2018): artículo 9.1 y 9.2. boe.es
- vpnMentor (2019). Report: Data Breach in Biometric Security Platform Affecting Millions of Users — 27,8 millones de registros totales; más de 1 millón, de huellas.
- NIST — Face Recognition Technology Evaluation (FRTE) 1:1 Verification — evaluación continua; los resultados se consultan por algoritmo y fecha.
- Real Decreto-ley 8/2019: Obligación de registro de jornada laboral (art. 34.9 ET). boe.es
¿Tu empresa utiliza sistemas biométricos y necesitas verificar su cumplimiento RGPD? Contacta con Digital Perito para una auditoría forense de tu sistema biométrico y evaluación de riesgos regulatorios.
Última actualización: 7 de septiembre de 2026 Categoría: Legal Código: LEG-015
Preguntas Frecuentes
¿Qué son los datos biométricos según el RGPD?
El RGPD define datos biométricos como datos personales obtenidos de un tratamiento técnico específico relativos a las características físicas, fisiológicas o conductuales de una persona física que permitan o confirmen su identificación única, como imágenes faciales o datos dactiloscópicos. Son datos de categoría especial protegidos por el artículo 9.
¿Puede una empresa usar reconocimiento facial sin consentimiento?
Depende. El artículo 9 del RGPD prohíbe con carácter general el tratamiento de datos biométricos, pero admite excepciones tasadas: el consentimiento explícito y libre es una de ellas, no la única (también el interés público esencial con base legal específica o determinadas obligaciones laborales con garantías adecuadas). En cada caso hay que analizar la finalidad, la base del artículo 6 y la excepción concreta del 9.2. La AEPD ha sancionado con 200.000€ (de los que se pagaron 160.000€ por pago voluntario) a la Universidad Europea de Valencia y con 10.043.002€ a Aena por deficiencias en el cumplimiento.
¿Cómo puede ayudar un perito informático en casos de datos biométricos?
Un perito informático forense puede auditar sistemas biométricos para verificar cumplimiento RGPD, analizar si los datos fueron almacenados/procesados correctamente, realizar análisis forense de bases de datos biométricas comprometidas, y emitir informes periciales para procedimientos ante la AEPD o tribunales.
Términos Relacionados
RGPD (Reglamento General de Protección de Datos)
Reglamento europeo (UE) 2016/679 que regula el tratamiento de datos personales. En peritaje forense, determina cómo recopilar, analizar y presentar evidencia digital sin vulnerar derechos fundamentales de privacidad.
AEPD Compliance
Conjunto de obligaciones legales relacionadas con la Agencia Española de Protección de Datos, incluyendo notificación de brechas de seguridad en 72 horas y comunicación a afectados.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
