Datos biométricos en Ecuador: reglas para usar huella y reconocimiento facial

Huella dactilar y reconocimiento facial para el tratamiento de datos biométricos en Ecuador

Si una empresa utiliza huella dactilar o reconocimiento facial para controlar asistencia, accesos o autenticación, una autorización firmada no es suficiente. El tratamiento debe justificarse y cumplir medidas reforzadas de protección de datos.

Los datos biométricos permiten identificar de manera única a una persona y pueden ser considerados datos sensibles conforme a la Ley Orgánica de Protección de Datos Personales (LOPDP). Por eso, su uso exige mayor cuidado que un registro convencional.

¿Está prohibido utilizar datos biométricos?

No existe una respuesta general de “sí” o “no”. Una organización puede utilizar biometría cuando demuestra que el tratamiento es necesario, proporcional y cuenta con una base de legitimación aplicable. También debe evaluar si la misma finalidad puede alcanzarse mediante una alternativa menos invasiva.

En el ámbito laboral, la Superintendencia de Protección de Datos Personales ha señalado que la biometría para registrar asistencia no debería ser la primera ni la única opción. La empresa debe valorar alternativas como tarjetas, credenciales, códigos o registros digitales.

La autorización del trabajador no basta

El consentimiento debe ser libre, específico, informado e inequívoco. En una relación laboral existe subordinación, por lo que la libertad del trabajador debe analizarse con especial cuidado.

Si una persona puede rechazar el uso de su huella, pero la empresa no ofrece otro mecanismo real para registrar su asistencia, difícilmente existe una elección efectiva. La organización debe revisar el tratamiento completo, no limitarse a conservar un formulario firmado.

Qué debe revisar una empresa que usa huella o reconocimiento facial

  • Dato utilizado: identificar si el sistema conserva imágenes, plantillas biométricas, fotografías, patrones faciales u otros identificadores.
  • Finalidad: documentar para qué se utiliza la biometría y evitar usos posteriores incompatibles.
  • Necesidad y proporcionalidad: demostrar por qué el sistema biométrico resulta adecuado y necesario.
  • Alternativas: comprobar si existe un mecanismo menos invasivo que permita alcanzar el mismo objetivo.
  • Riesgos: analizar accesos no autorizados, filtraciones, suplantación, reutilización y afectaciones a los titulares.
  • Evaluación de impacto: realizar una EIPD antes de implementar el tratamiento y actualizarla cuando cambie el sistema.
  • Base de legitimación: determinarla para cada finalidad, considerando el régimen aplicable a datos sensibles.
  • Proveedor: conocer quién administra el sistema, dónde se almacena la información, qué terceros intervienen y cómo se elimina.
  • Seguridad: aplicar cifrado, controles de acceso, trazabilidad, registros de actividad y procedimientos de incidentes.
  • Conservación: definir cuánto tiempo se mantienen los datos y qué ocurre cuando termina la relación con el titular.

¿Qué hacer si el sistema biométrico ya está instalado?

No es recomendable mantenerlo únicamente porque siempre se ha utilizado. La empresa debe inventariar el tratamiento, revisar contratos y proveedores, efectuar el análisis jurídico y técnico, realizar la evaluación de impacto y documentar su decisión.

El resultado puede ser mantener el sistema con controles adicionales o sustituirlo por una alternativa menos invasiva. Lo importante es poder demostrar por qué se tomó esa decisión.

Checklist rápido

  • ¿La finalidad está definida y documentada?
  • ¿Existe una base de legitimación aplicable?
  • ¿Se realizó el test de proporcionalidad?
  • ¿Se evaluaron alternativas no biométricas?
  • ¿Existe un análisis de riesgos y una EIPD?
  • ¿El proveedor y sus responsabilidades están documentados?
  • ¿Se aplican medidas de seguridad reforzadas?
  • ¿Existen reglas de conservación y eliminación?
  • ¿La empresa puede demostrar todo lo anterior ante la SPDP?

Si varias respuestas son “no” o “no sabemos”, el tratamiento biométrico requiere una revisión prioritaria.

Cómo puede ayudar DPOEC

DPOEC puede evaluar el uso de huella, reconocimiento facial u otros sistemas biométricos en su organización: finalidad, base de legitimación, proporcionalidad, riesgos, evaluación de impacto, proveedores, seguridad y plan de adecuación.

Solicitar una evaluación del tratamiento biométrico

Fuentes principales

Este contenido es informativo y no sustituye el análisis jurídico, técnico y de riesgos del caso concreto. Puede consultar también la versión ampliada publicada por el mismo autor en 593 Asesores.

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *