Biometría y control de acceso: qué implica el nuevo borrador de guía de la AEPD

La utilización de sistemas biométricos para controlar el acceso de trabajadores, clientes o usuarios continúa generando importantes dudas jurídicas. Huellas dactilares, reconocimiento facial, iris, voz u otros identificadores biométricos permiten reforzar determinados procesos de identificación y autenticación, pero también implican el tratamiento de datos especialmente sensibles.

En este contexto, la Agencia Española de Protección de Datos (AEPD) ha elaborado un borrador de guía sobre tratamientos de datos en sistemas de control de acceso mediante biometría.

El documento resulta especialmente interesante para empresas y organizaciones que estén valorando implantar este tipo de soluciones. Sin embargo, existe una cuestión fundamental que conviene tener clara desde el principio: un borrador de guía de la AEPD no constituye una norma jurídica ni una disposición de carácter general.

Una guía orientativa, no una nueva ley

Las guías publicadas por las autoridades de protección de datos son herramientas relevantes para interpretar criterios, conocer buenas prácticas y anticipar cómo puede analizarse un determinado tratamiento.

Pero no tienen el mismo rango que una ley o un reglamento.

Por tanto, una organización no debería interpretar este tipo de documentos como si introdujeran automáticamente nuevas obligaciones legales. Cada tratamiento debe analizarse teniendo en cuenta el marco normativo aplicable y las circunstancias concretas del caso.

En materia de biometría, además, el análisis resulta especialmente importante porque estos sistemas pueden implicar el tratamiento de categorías especiales de datos personales.

No todos los sistemas biométricos son iguales

Uno de los aspectos esenciales consiste en diferenciar entre los distintos usos de la biometría.

No es lo mismo emplear un sistema para verificar que una persona es quien afirma ser que utilizarlo para identificar automáticamente a un individuo dentro de un grupo.

También pueden variar considerablemente los riesgos dependiendo de la tecnología utilizada, del tipo de plantilla biométrica almacenada, de si existe almacenamiento centralizado, de las posibilidades de reutilización de los datos o de las medidas de seguridad implantadas.

Por ello, antes de introducir una solución biométrica deberían analizarse cuestiones como:

  • La finalidad concreta del tratamiento.
  • Su necesidad y proporcionalidad.
  • La existencia de alternativas menos intrusivas.
  • La base jurídica aplicable.
  • Las medidas de seguridad implantadas.
  • El tiempo de conservación de la información.
  • Los riesgos para los derechos y libertades de las personas.

La proporcionalidad es una cuestión clave

Que una tecnología sea eficaz o cómoda no significa automáticamente que su utilización esté justificada desde el punto de vista de la protección de datos.

La organización debe poder explicar por qué necesita recurrir a biometría y por qué otros sistemas menos invasivos no permiten alcanzar razonablemente la misma finalidad.

Este análisis cobra todavía más importancia en ámbitos como el control laboral, el acceso a instalaciones, la gestión de empleados o los servicios dirigidos a grandes colectivos de usuarios.

Además, dependiendo de las características del tratamiento y del nivel de riesgo, puede ser necesario realizar previamente una evaluación de impacto relativa a la protección de datos.

La seguridad debe diseñarse desde el inicio

Los datos biométricos presentan una particularidad evidente: una contraseña puede cambiarse si queda comprometida; una característica física o biométrica no puede sustituirse con la misma facilidad.

Por ello, los sistemas deben incorporar garantías reforzadas desde su diseño.

Entre otros aspectos, conviene estudiar la protección de las plantillas biométricas, los mecanismos de cifrado, la segregación de información, los controles de acceso, la trazabilidad, la gestión de incidentes y las posibilidades de supresión efectiva de los datos.

La protección de datos no debería incorporarse al final del proyecto, sino formar parte del diseño tecnológico desde las primeras fases.

¿Qué deben hacer las empresas?

La aparición de este borrador es una buena oportunidad para que las organizaciones que ya utilizan biometría —o están estudiando implantarla— revisen sus sistemas.

No se trata simplemente de comprobar si una determinada tecnología “cumple” o “no cumple”, sino de realizar un análisis completo del tratamiento: finalidad, legitimación, proporcionalidad, riesgos, seguridad y garantías.

También es importante distinguir entre criterios interpretativos y normas jurídicamente vinculantes.

Las guías de las autoridades de control pueden aportar información de gran valor, pero deben analizarse dentro del conjunto del ordenamiento jurídico y teniendo siempre en cuenta las características particulares de cada sistema.

La biometría ofrece posibilidades interesantes para la seguridad y el control de acceso, pero también exige un nivel elevado de responsabilidad.

Antes de implantarla, la pregunta no debería ser únicamente “¿podemos hacerlo?”, sino también “¿es necesario, proporcionado y podemos justificarlo adecuadamente?”.

Contáctanos en info@legalauditors.es