¿Pueden las empresas usar datos biométricos según el RGPD?

El uso de datos biométricos en el entorno empresarial ha crecido de forma exponencial en los últimos años. 

Sistemas de huella dactilar, reconocimiento facial o control por iris prometen mayor seguridad y eficiencia, pero también generan dudas legales y éticas.

El Reglamento General de Protección de Datos (RGPD) establece límites muy claros, especialmente cuando se trata de información extremadamente sensible.

En este artículo te ayudaremos a entender cuándo es legal usar los datos biométricos y qué obligaciones implica su tratamiento.

¿Qué es el RGPD?

El RGPD (Reglamento General de Protección de Datos) es la normativa europea que regula cómo deben recopilarse, tratarse y protegerse los datos personales de las personas físicas dentro de la Unión Europea.

Entró en vigor el 25 de mayo de 2018 y es de aplicación obligatoria para todas las empresas, organizaciones y profesionales que traten datos personales, independientemente de su tamaño o ubicación, siempre que manejen información de ciudadanos de la UE.

Qué se considera un dato biométrico según el RGPD y por qué es tan sensible

Qué se considera un dato biométrico según el RGPD y por qué es tan sensible

Según el RGPD, los datos biométricos son aquellos obtenidos mediante tratamientos técnicos específicos relacionados con características físicas, fisiológicas o conductuales de una persona que permiten identificarla de manera única.

Ejemplos claros son la huella dactilar, el reconocimiento facial, la voz, el patrón de la retina o incluso la forma de teclear. Estos datos no se pueden cambiar como una contraseña, lo que aumenta su nivel de riesgo.

Por este motivo, el RGPD clasifica los datos biométricos como categoría especial de datos personales, sometiéndose a una protección reforzada frente a usos indebidos, filtraciones o accesos no autorizados.

Cuándo pueden las empresas usar datos biométricos de forma legal

El RGPD establece que, como norma general, el tratamiento de datos biométricos está prohibido, salvo que concurra una base legal específica.

Las empresas sólo pueden utilizarlos si existe una necesidad real, justificada y proporcional, como razones de seguridad muy concretas o cumplimiento de obligaciones legales.

pau borrar contenido

En qué situaciones está prohibido el uso de datos biométricos

Está prohibido utilizar datos biométricos cuando existen alternativas menos intrusivas que cumplen la misma finalidad, como tarjetas, códigos o sistemas tradicionales.

Tampoco es legal su uso masivo sin evaluación previa de impacto, ni cuando se emplean para controlar de forma desproporcionada el comportamiento de los empleados.

Cualquier tratamiento que no respete los principios de minimización, proporcionalidad y finalidad específica será considerado una infracción grave del RGPD.

Qué obligaciones debe cumplir una empresa si trata datos biométricos

El uso de datos biométricos (como huellas dactilares, reconocimiento facial o de voz) implica el tratamiento de información especialmente sensible, por lo que las empresas deben cumplir obligaciones reforzadas para garantizar la privacidad y los derechos de las personas.

A continuación, te explicamos las obligaciones que debe tener la empresa al tratar datos biométricos:

  • Base legal y consentimiento explícito: contar con una base legal válida y, por regla general, obtener el consentimiento explícito e informado del titular de los datos.
  • Finalidad específica y minimización: utilizar los datos biométricos sólo para fines concretos, legítimos y estrictamente necesarios, evitando su uso excesivo.
  • Medidas de seguridad reforzadas: implementar medidas técnicas y organizativas adecuadas para proteger los datos frente a accesos no autorizados, pérdidas o filtraciones.
  • Transparencia e información: informar de manera clara a las personas sobre cómo, para qué y durante cuánto tiempo se tratarán sus datos biométricos.
  • Respeto de los derechos del titular: garantizar el ejercicio de derechos como acceso, rectificación, supresión y oposición al tratamiento.

Qué dice la AEPD sobre los datos biométricos

La Agencia Española de Protección de Datos (AEPD) considera que el tratamiento de datos biométricos (como huellas dactilares o reconocimiento facial) supone un procesamiento de alto riesgo por tratarse de categorías especiales de datos personales que pueden afectar fuertemente a la privacidad.

En su Guía sobre el uso de sistemas biométricos para el control de presencia, publicada el 23 de noviembre de 2023, la AEPD establece criterios muy restrictivos para su aplicación

Advierte que el consentimiento no suele ser válido en el ámbito laboral, exige acreditar la necesidad y proporcionalidad del uso de biometría y obliga a realizar evaluaciones de impacto, aplicar medidas de seguridad reforzadas y respetar la protección de datos desde el diseño.

Sanciones y riesgos legales por un uso indebido de datos biométricos

Las sanciones por incumplir el RGPD pueden alcanzar los 20 millones de euros o el 4 % de la facturación anual global, lo que supone un riesgo crítico para cualquier empresa.

A esto se suman demandas laborales, investigaciones de la autoridad de control y una exposición negativa que puede dañar gravemente la reputación online.

Buenas prácticas para usar datos biométricos sin incumplir el RGPD

El uso de datos biométricos ofrece ventajas en seguridad y autenticación, pero también conlleva altos riesgos para la privacidad, por lo que es fundamental aplicar buenas prácticas que aseguren el cumplimiento del RGPD.

A continuación, te recomendamos seguir las siguientes prácticas para el buen uso de datos biométricos:

  • Evaluar la necesidad del uso biométrico: analizar si existen alternativas menos intrusivas antes de recurrir a datos biométricos.
  • Definir una finalidad clara y limitada: utilizar los datos únicamente para el propósito específico informado, evitando usos secundarios.
  • Obtener consentimiento explícito: recabar un consentimiento libre, informado y verificable cuando sea necesario según el RGPD.
  • Aplicar el principio de minimización: tratar solo los datos estrictamente necesarios y conservarlos durante el tiempo imprescindible.
  • Reforzar la seguridad y privacidad desde el diseño: implementar medidas técnicas y organizativas adecuadas, integrando la protección de datos desde la fase inicial del sistema.

Te puede interesar¿Qué establece el RGPD sobre la eliminación de datos personales?.

Conclusión: cómo decidir si el uso de datos biométricos es realmente necesario

Conclusión_ cómo decidir si el uso de datos biométricos es realmente necesario

El uso de datos biométricos no debe verse como una solución automática ni como una tendencia tecnológica a seguir sin análisis previo.

Cada empresa debe evaluar cuidadosamente la proporcionalidad, la legalidad y el impacto sobre la privacidad antes de tomar cualquier decisión.

En muchos casos, evitar su uso no solo es más seguro legalmente, sino también más saludable para la relación con empleados y la imagen corporativa.

En un entorno donde una mala decisión en materia de datos personales puede desencadenar crisis legales y reputacionales, contar con apoyo experto marca la diferencia. Borrar Contenido es la mejor opción para proteger tu imagen, eliminar contenido negativo y gestionar riesgos digitales derivados de conflictos legales o malas prácticas.

Nuestro equipo combina experiencia en reputación online, cumplimiento normativo y eliminación de información perjudicial, ayudando a empresas y profesionales a recuperar el control de su presencia digital. Si quieres evitar sanciones, proteger tu marca y actuar con seguridad, estamos preparados para ayudarte.

pau-borrar-contenido

¡Comparte este artículo!

Pau M.

Pau M.

Mi nombre es Pau, CEO de Borrar Contenido. Somos una empresa dedicada a ofrecer servicios de gestión de reputación en internet y eliminación de contenido para empresas, personas y figuras públicas.