Técnico

Reconocimiento Facial

Tecnología biométrica que identifica o verifica la identidad de una persona mediante el análisis automatizado de sus rasgos faciales, comparando patrones geométricos del rostro contra una base de datos o una imagen de referencia.

17 min de lectura

El AI Act (Reglamento (UE) 2024/1689) prohíbe, salvo excepciones tasadas, el uso policial de identificación biométrica remota en tiempo real en espacios de acceso público (art. 5.1.h). En España, la AEPD ha impuesto a Aena una multa de 10.043.002 € por una infracción del art. 35 RGPD —la evaluación de impacto— en su tratamiento biométrico. El NIST evalúa el rendimiento de los algoritmos de reconocimiento facial y ha documentado diferenciales de error entre grupos demográficos, cuya magnitud y dirección dependen del algoritmo, la tarea y los datos (no un multiplicador único aplicable a una persona por su grupo). Es una tecnología omnipresente —del desbloqueo del móvil a las fronteras— y uno de los campos de batalla centrales entre seguridad, privacidad y derechos fundamentales.

Cómo funciona el reconocimiento facial

El reconocimiento facial es un proceso de múltiples etapas que transforma una imagen o vídeo del rostro humano en una representación matemática que permite la comparación automatizada.

  1. Detección facial (face detection): El sistema localiza uno o más rostros dentro de una imagen o fotograma de vídeo. Algoritmos como Haar Cascades, HOG (Histogram of Oriented Gradients) o redes neuronales CNN detectan patrones que corresponden a un rostro humano. Esta fase no identifica a nadie; solo detecta la presencia de caras.

  2. Alineación y normalización: El rostro detectado se alinea geométricamente (rotación, escala, recorte) para que los ojos, nariz y boca queden en posiciones estándar. Esto compensa variaciones de ángulo, distancia a la cámara e inclinación de la cabeza. Se normaliza también la iluminación para reducir el impacto de sombras y reflejos.

  3. Extracción de características (feature extraction): Se extraen los landmarks faciales: puntos clave como las comisuras de los ojos, punta de la nariz, contorno de la mandíbula (entre 68 y 468 puntos según el modelo). Las redes neuronales profundas (ArcFace, FaceNet, DeepFace) procesan estos puntos para generar un embedding facial: un vector numérico de 128 a 512 dimensiones que codifica las características únicas del rostro.

  4. Comparación (matching): El embedding se compara contra una o más plantillas almacenadas. Se calcula la distancia entre vectores (distancia euclidiana o coseno). Si la distancia es inferior a un umbral definido, se considera que hay coincidencia. El umbral determina el equilibrio entre falsos positivos y falsos negativos.

  5. Decisión: El sistema emite un resultado: coincidencia o no coincidencia (verificación 1:1), o la identidad más probable con un grado de confianza (identificación 1:N).

Pipeline técnico simplificado

Imagen/Vídeo
    │
    ▼
[Detección facial] → Localizar rostro(s) en la escena
    │
    ▼
[Alineación] → Normalizar posición, escala, iluminación
    │
    ▼
[Extracción landmarks] → 68-468 puntos faciales
    │
    ▼
[Red neuronal (CNN)] → Embedding: vector [128-512 dims]
    │
    ▼
[Comparación] → Distancia euclidiana/coseno vs umbral
    │
    ▼
[Decisión] → Match / No match / Identidad + confianza %

Verificación 1:1 vs Identificación 1:N

Esta distinción es fundamental tanto técnicamente como legalmente, porque determina el nivel de riesgo y las obligaciones regulatorias.

CaracterísticaVerificación 1:1Identificación 1:N
Pregunta que responde”¿Es esta persona quien dice ser?""¿Quién es esta persona?”
ComparaciónRostro vs 1 plantilla de referenciaRostro vs base de datos de N personas
Cooperación del sujetoSí (presenta su cara voluntariamente)No necesariamente (puede ser vigilancia)
EjemploDesbloqueo Face ID, control acceso edificioVideovigilancia aeropuerto, búsqueda policial
Complejidad computacionalBaja (1 comparación)Alta (N comparaciones)
Tasa de errorDepende del algoritmo, umbral y dataset; se mide en evaluaciones NIST fechadasCrece con el tamaño N de la base
Riesgo RGPDAlto (dato biométrico art. 9)Muy alto (vigilancia masiva + art. 9)
AI ActLa verificación 1:1 para confirmar la identidad declarada queda excluida del punto biométrico del Anexo IIIUso policial en tiempo real en espacios públicos: prohibido salvo excepciones (art. 5.1.h)
FAR y FRR: las dos métricas clave

FAR (False Acceptance Rate): Porcentaje de veces que el sistema acepta incorrectamente a un impostor como persona autorizada. Un FAR alto compromete la seguridad. FRR (False Rejection Rate): Porcentaje de veces que el sistema rechaza incorrectamente a la persona autorizada. Un FRR alto genera frustración y pérdida de confianza. Ambas métricas están inversamente relacionadas: reducir una aumenta la otra. El punto de equilibrio se llama EER (Equal Error Rate).


Aplicaciones del reconocimiento facial

Seguridad y vigilancia

AplicaciónModoEstado regulatorio España
Videovigilancia policial en tiempo real1:NProhibido por AI Act (excepciones tasadas)
Identificación de sospechosos en grabaciones1:N diferidoAlto riesgo; sujeto a las condiciones y autorizaciones del art. 26.10 del AI Act
Control fronterizo (EES/ETIAS)1:1 y 1:NRegulado por Reglamento UE 2017/2226
Acceso a instalaciones críticas1:1Permitido con DPIA y base legal

Sector privado

AplicaciónModoEstado regulatorio España
Desbloqueo de dispositivo (Face ID)1:1 localUso personal: posible excepción doméstica (art. 2.2.c RGPD)
Proctoring exámenes online1:1AEPD PS/00447/2025: 200.000 € iniciales, 160.000 € tras pago voluntario
Pago biométrico1:1Permitido con consentimiento explícito
Control de acceso laboral1:1Requiere alternativa no biométrica
Marketing personalizado (age/gender detection)DetecciónRequiere base legal y proporcionalidad

Forense y judicial

AplicaciónDescripción
Identificación de sospechosos en CCTVComparación de fotogramas con bases de datos policiales
Verificación de identidad en documentosComparar foto DNI/pasaporte con persona real
Detección de deepfakesVerificar si un vídeo es auténtico o generado por IA
Identificación de víctimasCatástrofes, personas desaparecidas, trata de personas

Sesgos algorítmicos: el problema de la discriminación

Evidencia del NIST FRVT

El Face Recognition Vendor Test del NIST (hoy FRTE) es una de las evaluaciones de referencia de algoritmos de reconocimiento facial. El NISTIR 8280 (2019) observó, en la mayoría de los algoritmos evaluados, más falsos positivos en mujeres que en hombres, en un factor de entre 2 y 5 veces, y tasas más altas para rostros de África occidental y oriental y de Asia oriental frente a los de Europa del Este, con variaciones según el algoritmo:

Hallazgo del NISTIR 8280 (2019)Detalle
Falsos positivos por sexoEntre 2 y 5 veces más frecuentes en mujeres que en hombres
Diferencias por origenTasas más altas en varios grupos de África y Asia oriental frente a Europa del Este
Dependencia del algoritmoLa magnitud y la dirección varían según el sistema concreto
CausalidadEl NIST advirtió que no investigó las causas de estos diferenciales

No existe un multiplicador único «frente al hombre caucásico»: una pericial debe medir el algoritmo y el escenario reales, no aplicar un factor universal a una persona por su grupo demográfico.

Factores que conviene comprobar en cada sistema

El NISTIR 8280 no estableció las causas de los diferenciales; estos factores deben verificarse en el sistema concreto, no darse por demostrados:

  1. Datos de entrenamiento desbalanceados: los datasets históricos pueden contener proporcionalmente más imágenes de unos grupos que de otros
  2. Iluminación y contraste: la captura en condiciones de iluminación no adaptadas puede rendir peor con tonos de piel oscuros
  3. Calidad de la imagen de consulta: resolución, pose, oclusión y compresión afectan al resultado
  4. Envejecimiento: la precisión puede variar con cambios faciales asociados a la edad
Implicaciones forenses y judiciales

Un perito informático que analiza evidencia de reconocimiento facial debe evaluar obligatoriamente los sesgos del sistema utilizado. Si el sistema tiene tasas de error significativamente distintas según el grupo demográfico del sospechoso, la fiabilidad de la identificación puede ser cuestionable en juicio. El informe pericial debe documentar las tasas de error específicas para el perfil demográfico de la persona identificada.

Casos documentados de identificaciones erróneas

  • Robert Williams (Detroit, 2020): hombre afroamericano detenido erróneamente tras una coincidencia de reconocimiento facial incorrecta. Declaró ante el Congreso de EE. UU. que fue liberado tras casi 30 horas detenido.
  • Nijeer Parks (New Jersey, 2019): según el escrito presentado en Parks v. McCormac, una imagen borrosa y sombreada de la fotografía del permiso falso que mostró el sospechoso lo señaló como candidato, y la policía no realizó una verificación independiente fiable antes de pedir la orden (alegación procesal en un litigio que seguía abierto).
  • Randal Reid (Louisiana/Georgia, 2022): una audiencia del Senado confirmó que estuvo seis días detenido por una identificación facial errónea, pese a no haber estado en el lugar del delito.

Regulación del reconocimiento facial

RGPD (Artículo 9)

El reconocimiento facial trata datos biométricos de categoría especial. El artículo 9 del RGPD prohíbe su tratamiento salvo excepciones tasadas:

Base legalVálida para reconocimiento facialCondiciones
Consentimiento explícito (9.2.a)Sí, con limitacionesDebe ser libre, específico, informado. Con alternativa real
Obligación laboral (9.2.b)Muy restrictivaRequiere ley o convenio colectivo específico
Interés vital (9.2.c)Casos extremosPersona incapaz de consentir, riesgo vital
Interés público esencial (9.2.g)Control fronterizo, seguridadProporcional, con base legal UE o nacional
Investigación científica (9.2.j)Con garantíasPseudonimización, minimización, DPIA

AI Act (Reglamento UE 2024/1689)

El AI Act introduce una clasificación por riesgo específica para reconocimiento facial:

CategoríaDescripciónRégimen
ProhibidoIdentificación biométrica remota en tiempo real en espacios públicosExcepciones: búsqueda de víctimas, prevención amenaza terrorista, localización de sospechosos de delitos graves
Alto riesgoIdentificación biométrica remota diferidaRequiere: evaluación conformidad, registro en base de datos UE, supervisión humana, documentación técnica
Excluida del Anexo IIIVerificación 1:1 cuyo único fin es confirmar la identidad declaradaFuera del supuesto biométrico de alto riesgo; siguen aplicando el RGPD y, en su caso, DPIA

Criterios de la AEPD (España)

La AEPD publicó en noviembre de 2023 su guía sobre control de presencia mediante sistemas biométricos (registro de jornada y control de acceso), hoy marcada «en revisión». Para ese ámbito concreto endurece los criterios:

  • No admite el interés legítimo (art. 6.1.f RGPD) como base para el control de presencia biométrico
  • Exige DPIA antes de implantarlo
  • Requiere una alternativa no biométrica equivalente si se basa en consentimiento
  • Aplica un principio de minimización estricto

Estos criterios se refieren al control de presencia; otros usos (móvil personal, fronteras, pagos, forense) deben analizarse por separado —finalidad, art. 6, excepción del art. 9 y necesidad de DPIA según el riesgo—.


Deepfakes como amenaza al reconocimiento facial

Los deepfakes y técnicas de face swap representan una amenaza directa a los sistemas de reconocimiento facial:

Ataques de presentación (Presentation Attacks)

Tipo de ataqueDescripciónEficacia contra sistemas sin liveness
Foto impresaPresentar foto de la víctima ante la cámaraAlta contra sistemas 2D básicos
Foto en pantallaMostrar foto en tablet/móvilAlta contra sistemas 2D básicos
Vídeo replayReproducir vídeo del rostro legítimoMedia-Alta contra sistemas sin análisis temporal
Máscara 3DMáscara de silicona o resina del rostroMedia contra sistemas 3D (según calidad)
Deepfake en tiempo realGenerar rostro sintético en vídeo en vivoAlta contra sistemas sin liveness avanzado
MorphingImagen que combina dos rostros para pasar como ambosAlta contra controles documentales

Contramedidas de liveness detection

TécnicaQué detectaLimitaciones
Challenge-responsePide al usuario girar cabeza, parpadear, sonreírDeepfakes en tiempo real pueden replicar
Análisis de texturaDiferencia piel real de foto/pantalla/máscaraRequiere cámara de alta resolución
InfrarrojoEmisión térmica del rostro (foto no emite calor)Requiere sensor IR (no todos los dispositivos)
3D depth sensingProfundidad facial (foto es plana)Máscaras 3D pueden engañarlo
Análisis de pulso (rPPG)Detecta pulso sanguíneo visible en pielNo funciona con maquillaje pesado

Análisis forense de sistemas de reconocimiento facial

Qué evalúa un perito informático

  1. Evaluación de fiabilidad técnica: Analizar las tasas de error del sistema (FAR, FRR, EER) documentadas por el fabricante y verificarlas contra benchmarks independientes como NIST FRVT. Determinar si las condiciones de captura (iluminación, ángulo, resolución) fueron adecuadas para la precisión reclamada.

  2. Análisis de sesgos: Verificar si las tasas de error son uniformes entre grupos demográficos. Si el sistema identificó a una persona de un grupo con mayor tasa de error, documentar esta circunstancia para el tribunal.

  3. Auditoría de cumplimiento RGPD: Verificar base legal del tratamiento, existencia y calidad de la DPIA, información proporcionada a los interesados, medidas de seguridad, y política de retención de plantillas biométricas.

  4. Evaluación de seguridad del sistema: Analizar si el sistema es vulnerable a ataques de presentación (deepfakes, fotos, máscaras). Verificar la implementación de liveness detection. Evaluar la seguridad del almacenamiento de plantillas (cifrado, acceso, transmisión).

  5. Cadena de custodia de la evidencia: Si el reconocimiento facial se usa como prueba, verificar que las imágenes originales (CCTV, fotografía) mantienen cadena de custodia intacta, sin manipulación posterior.

  6. Informe pericial: Documentar todos los hallazgos con rigor técnico, incluyendo limitaciones del análisis, nivel de confianza de las conclusiones, y recomendaciones.


Supuesto hipotético: empresa usando reconocimiento facial sin DPIA

Nota: caso ficticio elaborado con fines educativos; no corresponde a una resolución concreta de la AEPD. La cronología, las cifras y el resultado son ilustrativos y sirven para explicar el análisis técnico y legal, no para relatar un expediente real.

Empresa: Centro comercial, 45.000 visitantes/día, 120 cámaras CCTV.

Situación: El centro comercial actualiza su sistema de videovigilancia e incluye un módulo de reconocimiento facial que: (1) identifica a personas incluidas en una lista de “clientes conflictivos” previamente expulsados, y (2) genera analítica de afluencia por edad y género.

Timeline del incidente:

Septiembre 2024:
  - Activación del módulo de reconocimiento facial
  - Sin DPIA, sin consulta al DPO externo
  - Cartelería CCTV genérica sin mención a biometría
  - Base de datos: 200 "clientes conflictivos" con foto

Noviembre 2024:
  - Cliente detectado erróneamente como "conflictivo" (falso positivo)
  - Seguridad le impide acceso. Cliente graba la escena
  - Presenta reclamación ante la AEPD

Enero 2025:
  - AEPD abre actuaciones previas
  - Requiere información: base legal, DPIA, sistema, carteles

Marzo 2025:
  - Centro comercial contrata perito informático para auditoría

Hallazgos de la auditoría forense:

DeficienciaDetalle técnico
Sin DPIANo se realizó evaluación de impacto antes de activar el módulo
Base legal inexistenteNo hay consentimiento (espacio público), ni ley habilitante, ni interés legítimo válido post-2023
Información insuficienteCarteles CCTV no mencionan reconocimiento facial ni tratamiento biométrico
Sin análisis de proporcionalidadNo se evaluó si medidas menos intrusivas (guardia de seguridad con fotos) serían suficientes
Sesgos no evaluadosSistema con FAR 3x mayor para personas de piel oscura (no documentado por proveedor)
Retención excesivaPlantillas biométricas de visitantes (analítica) almacenadas 90 días sin justificación
Sin liveness detectionSistema vulnerable a ataques con foto impresa
Acceso no controladoPersonal de seguridad con acceso completo a base de datos biométrica sin log de auditoría

Qué examinaría la AEPD: en este tipo de tratamientos, la ausencia de DPIA (art. 35), la falta de base legal para datos biométricos (art. 9) y la información insuficiente (art. 13) son las deficiencias que se valoran. La existencia y la cuantía de cualquier sanción dependerían del procedimiento real; este supuesto ilustra el análisis técnico y legal, no una resolución concreta.


Herramientas y frameworks de reconocimiento facial

Open source

HerramientaDesarrolladorUso principal
OpenCVOpen SourceDetección facial, procesamiento imagen
dlibDavis KingLandmarks faciales, embeddings
InsightFaceDeepInsight (mantenido por Jia Guo y Jiankang Deng)ArcFace embeddings (estado del arte)
DeepFaceSerengilWrapper multi-modelo (VGG, Facenet, ArcFace)
MediaPipeGoogleDetección y landmarks en tiempo real (468 puntos)

Comerciales

ProveedorUso principal
NEC NeoFaceFronteras, policía, aeropuertos
Cognitec FaceVACSDocumentos de identidad, vigilancia
IdemiaPasaportes, fronteras UE
Amazon RekognitionCloud, empresas, analítica
Microsoft Azure FaceCloud, empresas, accesibilidad

El NIST ordena envíos de algoritmos conforme a una métrica y un conjunto de datos concretos, no publica un «ranking» universal de marcas o productos; para comparar hay que fijar algoritmo, versión, dataset, métrica, umbral y fecha.


FAQ

P: ¿Face ID de Apple envía mi cara a sus servidores? R: No. Face ID de Apple procesa todo localmente en el dispositivo, en un chip dedicado llamado Secure Enclave. La plantilla biométrica nunca sale del dispositivo, no se incluye en copias de seguridad de iCloud, y Apple no tiene acceso a ella. En el uso privado por una persona física puede resultar aplicable la excepción doméstica del art. 2.2.c del RGPD; eso no significa que Face ID, como tecnología, quede categóricamente «fuera del RGPD» en cualquier contexto.

P: ¿Puede la policía usar reconocimiento facial para identificar manifestantes? R: El AI Act prohíbe la identificación biométrica remota en tiempo real en espacios públicos, lo que incluiría manifestaciones. La identificación biométrica remota diferida con fines policiales es de alto riesgo y, en una investigación dirigida a una persona, se sujeta a las condiciones y autorizaciones del art. 26.10 del AI Act (autorización judicial o administrativa vinculante, ex ante o en un máximo de 48 horas), sin perjuicio de normas nacionales más estrictas. En cualquier caso, la jurisprudencia del TEDH protege el derecho de reunión y manifestación (art. 11 CEDH), y el uso de reconocimiento facial con efecto disuasorio podría vulnerar este derecho.

P: ¿Qué precisión tiene el reconocimiento facial con mascarilla? R: El efecto de una mascarilla depende del algoritmo, el umbral y las imágenes. En una prueba del NIST de 2020, con máscaras digitales y algoritmos pre-COVID, los sistemas más precisos pasaron de aproximadamente un 0,3 % de fallos de autenticación sin máscara a alrededor del 5 % con máscara; otros algoritmos rindieron bastante peor. La oclusión obliga a apoyarse en la región periocular (ojos, cejas, frente). No debe presentarse como una tasa universal de 2024 ni como prueba con mascarillas quirúrgicas reales.


Conceptos relacionados


¿Tienes un caso con evidencia digital de por medio?

Una valoración previa dice qué evidencia existe, en qué estado está y si es técnicamente preservable, antes de invertir en el procedimiento.

Referencias y fuentes

  1. NIST. “Face Recognition Technology Evaluation (FRTE) 1:1 Verification”. nist.gov — evaluación viva de algoritmos de reconocimiento facial; su contenido y sus cifras se actualizan (consultada en 2026)
  2. NIST. (2019). “Face Recognition Vendor Test Part 3: Demographic Effects”. nist.gov - Estudio de sesgos demográficos en algoritmos comerciales
  3. AEPD (2023). Guía sobre tratamientos de control de presencia mediante sistemas biométricos. aepd.es
  4. AEPD — Resolución del procedimiento sancionador PS/00431/2024, expediente EXP202304532 (Aena). 10.043.002 euros por una infracción del art. 35 RGPD (evaluación de impacto)
  5. AEPD — Resolución PS/00447/2025 (EXP202405320): 200.000 € iniciales; 160.000 € tras el pago voluntario del 20%. Sanción por proctoring biométrico
  6. AI Act (Reglamento (UE) 2024/1689): artículos 5.1.h (prohibición del uso policial en tiempo real), 26.10 (identificación diferida) y Anexo III.1.a (alto riesgo, con exclusión de la verificación 1:1). eur-lex.europa.eu
  7. RGPD (Reglamento UE 2016/679): Artículos 4.14, 9, 25, 35. eur-lex.europa.eu
  8. ACLU. (2020). “Robert Williams wrongful arrest: Detroit face recognition”. aclu.org
  9. Buolamwini, J. & Gebru, T.. (2018). “Gender Shades: Intersectional Accuracy Disparities in Commercial Gender Classification”. MIT Media Lab. proceedings.mlr.press
  10. CEPD. (2023). “Directrices 05/2022 sobre reconocimiento facial en fuerzas del orden”. edpb.europa.eu
  11. NIST. “FRTE Face Mask Effects”. nist.gov — benchmark discontinuado en 2024; las cifras citadas proceden de notas del NIST de 2020

¿Necesitas un análisis forense de un sistema de reconocimiento facial o un informe pericial sobre su fiabilidad? Contacta con Digital Perito para evaluación técnica independiente y cumplimiento RGPD.

Última actualización: 19 de agosto de 2026 Categoría: Técnico Código: TEC-025

Preguntas Frecuentes

¿Cuál es la diferencia entre verificación facial 1:1 e identificación 1:N?

La verificación 1:1 compara el rostro captado con una sola imagen de referencia para confirmar si es la misma persona (usado en desbloqueo de móvil o control acceso). La identificación 1:N compara contra una base de datos de múltiples personas para identificar quién es (usado en videovigilancia o búsqueda de sospechosos). Ambos procesan datos biométricos bajo art. 9 RGPD.

¿Es legal el reconocimiento facial en España?

Depende del contexto. La AEPD exige base legal específica y proporcionalidad: multó a Aena con 10.043.002 € por una infracción del art. 35 RGPD (evaluación de impacto) y, en el caso de proctoring de la Universidad Europea de Valencia (PS/00447/2025), fijó 200.000 € que quedaron en 160.000 € tras el pago voluntario. El AI Act (art. 5.1.h) prohíbe, salvo excepciones tasadas, el uso policial de identificación biométrica remota en tiempo real en espacios de acceso público; la seguridad nacional queda fuera del ámbito del Reglamento.

¿Puede un perito informático analizar la fiabilidad de un sistema de reconocimiento facial?

Sí. Un perito puede evaluar tasas de falsos positivos/negativos, sesgos algorítmicos (raciales, de género, de edad), cumplimiento RGPD del almacenamiento de plantillas biométricas, y emitir informe pericial sobre la fiabilidad técnica del sistema para procedimientos judiciales o administrativos.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp