¿Qué son los datos biométricos y cómo se regulan en la IA?
Privacidad, seguridad e identidad
Los datos biométricos son datos personales sobre las características físicas, fisiológicas o conductuales de una persona, como el rostro, la huella dactilar, la voz o la forma de caminar, procesados por medios técnicos para identificarla. Dado que son difíciles de cambiar y fáciles de usar de forma indebida, tienen un estatus jurídico especial. En virtud de la ley de protección de datos, son datos sensibles cuando se utilizan para identificar a alguien; y bajo el EU AI Act, algunos usos biométricos están prohibidos de forma absoluta, mientras que otros están estrictamente controlados como de alto riesgo.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Los datos biométricos son información sobre el cuerpo o el comportamiento que permite distinguir a una persona de todas las demás. La definición legal tiene tres elementos: los datos se refieren a características físicas, fisiológicas o conductuales; han sido sometidos a un tratamiento técnico específico; y el resultado permite identificar o confirmar la identidad de una persona. Una fotografía o una grabación de voz por sí solas no son datos biométricos. Se convierten en datos biométricos cuando un programa informático los mide para generar una plantilla que puede asociarse a una persona.
Una distinción clave atraviesa todo este ámbito. La identificación pregunta "¿quién es esta persona?" comparando una muestra con muchos registros almacenados (uno a varios). La verificación o autenticación pregunta "¿eres quien dices ser?" comparando una muestra con un único registro almacenado (uno a uno), como al desbloquear un teléfono. La identificación remota va más lejos: localiza a personas a distancia, a menudo en espacios públicos, sin su participación activa. Cuanto más remoto y más de tipo uno a varios sea el uso, más estricto será el tratamiento legal.
Los rasgos conductuales también cuentan. Los patrones de voz, la forma de escribir (dinámica de pulsaciones de teclas), la manera de caminar (marcha) y la dinámica de la firma pueden ser datos biométricos cuando se procesan para identificar a una persona. El detonante legal es la finalidad, no la parte del cuerpo implicada.
Por qué es importante
Los datos biométricos se consideran especialmente sensibles por tres razones interrelacionadas. En primer lugar, son permanentes. Se puede cambiar una contraseña o una tarjeta si se filtran, pero no se puede cambiar el rostro ni las huellas dactilares, por lo que una brecha genera un riesgo duradero de fraude de identidad. En segundo lugar, permiten la vigilancia. Los rostros y la forma de caminar pueden captarse a distancia, de forma masiva y sin que nadie lo advierta, lo que hace técnicamente posible la monitorización en masa de espacios públicos de una manera que los identificadores tradicionales nunca permitieron. En tercer lugar, pueden revelar más que la identidad. Un rostro o una voz pueden analizarse para inferir etnia, estado de salud, estado emocional u otros rasgos sensibles, abriendo la puerta a la discriminación.
Estos riesgos explican por qué tanto la ley de protección de datos como la legislación específica sobre IA establecen normas más estrictas para los datos biométricos que para los datos personales ordinarios, y por qué los reguladores consideran la identificación remota en espacios públicos una línea roja.
Cómo funciona
La definición legal y el criterio de "identificación única"
Conforme al GDPR del Reino Unido y de la UE, los datos biométricos se definen como datos personales obtenidos a partir de un tratamiento técnico específico relativo a las características físicas, fisiológicas o conductuales de una persona, que permiten o confirman su identificación única, como imágenes faciales o datos de huellas dactilares. El punto clave es que los datos biométricos solo adquieren la condición de datos de categoría especial, el nivel de mayor protección, cuando se tratan con la finalidad de identificar de forma única a una persona. La ICO utiliza el término "datos biométricos de categoría especial" para esto. No todo tratamiento biométrico supera ese umbral: un sistema que estima la edad o cuenta rostros sin identificar a nadie puede no constituir datos de categoría especial, aunque puede seguir siendo de alto riesgo y revelar otra información sensible.
Identificación frente a verificación, y remota frente a uno a uno
El EU AI Act define estos conceptos con precisión. La identificación biométrica es el reconocimiento automatizado de rasgos humanos para establecer la identidad comparando una muestra con una base de datos. La verificación biométrica es la comparación automatizada uno a uno que confirma que una persona es quien dice ser. Un sistema de identificación biométrica remota identifica a personas sin su participación activa, normalmente a distancia, comparándolas con una base de datos de referencia. El EDPB ha dejado claro que tanto la identificación como la autenticación implican datos biométricos de categoría especial, aunque los perfiles de riesgo difieran.
Condición de categoría especial y condiciones para el tratamiento
El artículo 9 del GDPR prohíbe por defecto el tratamiento de datos de categoría especial. Para tratar datos biométricos con fines de identificación de forma lícita, una organización necesita tanto una base jurídica conforme al artículo 6 como una condición separada conforme al artículo 9, como el consentimiento explícito o un interés público sustancial establecido por ley. Las dos capas son acumulativas. En la práctica, la guía de reconocimiento biométrico de la ICO establece que "en la mayoría de las circunstancias, el consentimiento explícito será la única condición válida del artículo 9 aplicable al tratamiento de datos biométricos de categoría especial", y señala que el consentimiento frecuentemente no es válido cuando existe un desequilibrio de poder, por ejemplo entre un empleador y su personal o entre una autoridad pública y la ciudadanía. El EDPB sostiene que el consentimiento en una relación laboral generalmente se presume que no es libremente otorgado debido a ese desequilibrio.
El AI Act: prácticas biométricas prohibidas
Desde el 2 de febrero de 2025, el EU AI Act prohíbe de forma absoluta varias prácticas biométricas. Entre ellas se incluyen: la identificación biométrica remota en tiempo real en espacios de acceso público con fines de aplicación de la ley, salvo excepciones estrictas y taxativamente enumeradas; la creación o ampliación de bases de datos de reconocimiento facial mediante la recopilación indiscriminada de imágenes de internet o de circuitos cerrados de televisión; la inferencia de emociones en el lugar de trabajo y en entornos educativos, salvo por razones médicas o de seguridad; y la categorización biométrica que infiere atributos sensibles como raza, opiniones políticas, afiliación sindical, religión, vida sexual u orientación sexual.
El AI Act: sistemas biométricos de alto riesgo
Los usos biométricos que no están prohibidos se clasifican en su mayoría como de alto riesgo en virtud del Anexo III. Esto abarca la identificación biométrica remota (excluida la verificación pura que únicamente confirma que una persona es quien dice ser), la categorización biométrica por atributos sensibles o protegidos, y el reconocimiento de emociones, en la medida en que su uso esté permitido por la ley. Los sistemas de alto riesgo no están prohibidos, pero están sujetos a obligaciones estrictas en materia de gestión de riesgos, gobernanza de datos, supervisión humana, transparencia y evaluación de la conformidad. La mayoría de estas obligaciones serán aplicables a partir del 2 de agosto de 2026.
Ejemplos
Control de presencia mediante huella dactilar en el trabajo
Un empleador implanta el escáner de huellas dactilares para controlar el acceso al edificio o registrar la jornada laboral. La guía de la ICO considera que esto constituye un tratamiento de datos biométricos de categoría especial, que es de alto riesgo y requiere una DPIA antes de su puesta en marcha. Dado que el consentimiento debe ser libremente otorgado, el empleador debería ofrecer una alternativa igualmente utilizable, como una tarjeta de acceso, para que el personal pueda negarse sin sufrir perjuicio. Como señala la ICO, "debe ofrecer una alternativa adecuada, independientemente de si existe un desequilibrio de poder, si se basa en el consentimiento", y advierte que esto es "especialmente problemático para las autoridades públicas y los empleadores". Sin esa alternativa, es probable que el consentimiento no sea válido dado el desequilibrio de poder.
Reconocimiento facial para el acceso a edificios
La guía del EDPB sobre dispositivos de vídeo pone el ejemplo de un responsable del tratamiento que utiliza el reconocimiento facial para el acceso. Para mantenerse dentro de la legalidad, el sistema debería activarse a iniciativa de la propia persona, por ejemplo pulsando un botón, de modo que quienes no hayan dado su consentimiento no sean captados, y siempre debe ofrecerse una vía alternativa. Una cámara que escanea a todas las personas que pasan, incluidos los transeúntes que no han dado su consentimiento, también trata sus datos biométricos.
Recopilación masiva de imágenes faciales de internet
Clearview AI construyó una base de datos de reconocimiento facial recopilando imágenes de la web. Varios reguladores europeos declararon esta práctica ilícita conforme al GDPR, entre otros motivos por tratar datos biométricos de categoría especial sin una base válida. La CNIL francesa (resolución de 17 de octubre de 2022), el Garante italiano (10 de febrero de 2022) y la Autoridad Helénica de Protección de Datos de Grecia (13 de julio de 2022) impusieron cada una la multa máxima de 20 millones de euros, y la Autoriteit Persoonsgegevens neerlandesa multó a Clearview con 30,5 millones de euros el 16 de mayo de 2024, la mayor de todas, alegando la infracción del artículo 9(1) por el tratamiento de datos biométricos de personas en los Países Bajos. La sanción de la ICO del Reino Unido de 7.552.800 libras (emitida el 18 de mayo de 2022) fue anulada por el First-tier Tribunal por razones de competencia jurisdiccional en octubre de 2023, pero el Upper Tribunal resolvió en octubre de 2025 que el tratamiento de Clearview sí está dentro del ámbito de aplicación del UK GDPR y devolvió el caso; posteriormente se concedió a Clearview permiso para recurrir ante el Court of Appeal, por lo que la posición del Reino Unido no está definitivamente resuelta. Este tipo de recopilación indiscriminada de imágenes es ahora también una práctica prohibida en virtud del EU AI Act. Una advertencia recurrente es que estas multas siguen en gran medida sin cobrarse porque Clearview no tiene establecimiento ni activos en la UE ni en el Reino Unido.
Malentendidos frecuentes
"Cualquier foto o grabación de voz son datos biométricos." No. Una fotografía o grabación son datos personales ordinarios hasta que se procesan por medios técnicos específicos para identificar a una persona. El Considerando 51 del GDPR confirma que las fotografías no son automáticamente datos de categoría especial.
"Todo tratamiento de imágenes faciales es identificación." No. Contar rostros, estimar la edad o detectar la presencia de un rostro no equivale a identificar a una persona concreta. El detonante legal para la condición de categoría especial es el tratamiento con la finalidad de identificación única.
"El consentimiento siempre funciona como base jurídica." No. El consentimiento explícito suele ser la única condición disponible, pero debe ser libremente otorgado. En entornos laborales y de servicios públicos, el desequilibrio de poder hace frecuentemente que el consentimiento no sea válido, y debe ofrecerse una alternativa.
"Los datos biométricos son solo huellas dactilares y rostros." No. Los rasgos conductuales como la voz, la marcha y la dinámica de pulsaciones de teclas son datos biométricos cuando se procesan para identificar a alguien.
"Verificación e identificación son lo mismo." No. La verificación es la comparación uno a uno con la propia identidad declarada; la identificación es la comparación uno a varios con una base de datos. El AI Act y los reguladores de protección de datos los tratan de forma diferente, siendo la identificación remota uno a varios la que está sujeta a los controles más estrictos.
Riesgos y límites
Los riesgos centrales son la permanencia, la vigilancia y la inferencia. Dado que los identificadores biométricos no pueden restablecerse, los fallos de seguridad son graves y el riesgo de brechas debe gestionarse desde el diseño. La identificación remota plantea la posibilidad de vigilancia masiva y efectos disuasorios sobre la libertad de reunión, razón por la cual el AI Act y el EDPB consideran la identificación remota en tiempo real en espacios públicos una línea roja casi absoluta. El riesgo de inferencia implica que incluso el tratamiento biométrico no identificativo puede generar conclusiones sensibles sobre salud, etnia o creencias.
El límite de la ley lo determinan la finalidad y el contexto. La ley de protección de datos se aplica en cualquier caso en que se traten datos biométricos y actúa con mayor rigor cuando la finalidad es la identificación única. El AI Act añade una segunda capa centrada en el sistema y su uso: algunos usos están prohibidos, muchos son de alto riesgo, y unos pocos, como la verificación pura uno a uno, quedan fuera de la categoría de alto riesgo. Los dos regímenes se aplican simultáneamente; el AI Act no sustituye a la ley de protección de datos. Esta página aborda los datos biométricos y la identificación, no las cuestiones separadas relativas a la generación de medios sintéticos.
Próximos pasos
Comience por identificar dónde su organización captura o trata características físicas, fisiológicas o conductuales, y pregúntese si la finalidad es la identificación única. Si es así, es probable que esté tratando datos de categoría especial con un sistema regulado por la normativa de IA. Realice una DPIA antes de la implantación; la ICO aconseja que el uso de sistemas de reconocimiento biométrico requerirá, en casi todas las circunstancias, una DPIA obligatoria, ya que dicho tratamiento implica tanto datos de categoría especial como, con frecuencia, una monitorización sistemática a gran escala. Identifique tanto su base jurídica conforme al artículo 6 como su condición conforme al artículo 9, y no dé por sentado que el consentimiento es válido, especialmente en el caso del personal o del público en general. Ofrezca una alternativa genuina e igualmente utilizable siempre que se base en el consentimiento. Aplique la minimización de datos y una seguridad sólida a las plantillas, y elimínelas cuando cese la finalidad.
En cuanto a la exposición específica a la normativa de IA, compruebe si algún uso podría constituir una práctica prohibida (por ejemplo, el reconocimiento de emociones en el trabajo, la recopilación indiscriminada de imágenes o la categorización por atributos sensibles), y deténgalo si es así. Para la identificación o categorización biométrica no prohibida, prepárese para las obligaciones de alto riesgo. Indicadores que deben hacer replantear su plan: si un regulador o tribunal resuelve que su uso concreto es desproporcionado, si no puede ofrecer una alternativa real al consentimiento, o si las orientaciones de supervisión se endurecen, pause y redefina el alcance hacia un método menos intrusivo. Trate las prohibiciones y la aplicación en rápida evolución como vigentes y verifique la posición más actualizada antes del lanzamiento.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Una foto de mi rostro es un dato biométrico?
No por sí sola. Una fotografía se convierte en dato biométrico únicamente cuando es procesada por medios técnicos específicos, como un programa de reconocimiento facial que crea una plantilla capaz de identificarle. El Considerando 51 del GDPR establece que las fotografías no son automáticamente datos de categoría especial.
¿Cuál es la diferencia entre identificación y verificación?
La identificación compara su muestra biométrica con muchos registros para determinar quién es usted (uno a varios). La verificación la compara con un único registro para confirmar que usted es quien dice ser (uno a uno), como al desbloquear un teléfono. La identificación remota uno a varios está sujeta a las normas más estrictas.
¿Los datos conductuales como escribir o caminar cuentan como datos biométricos?
Sí, si se procesan para identificar a una persona. La voz, la marcha, la dinámica de pulsaciones de teclas y la dinámica de la firma son datos biométricos conductuales y pueden ser datos de categoría especial cuando se utilizan para la identificación única.
¿Cuándo son los datos biométricos datos de "categoría especial"?
Solo cuando se tratan con la finalidad de identificar de forma única a una persona física. El tratamiento biométrico que no identifica a nadie, como el simple conteo de rostros, puede quedar fuera de la condición de categoría especial, aunque puede seguir siendo de alto riesgo o revelar otros datos sensibles.
¿Puedo basarme simplemente en el consentimiento para tratar datos biométricos?
Con frecuencia se necesita el consentimiento explícito, pero debe ser libremente otorgado. La ICO señala que el consentimiento explícito será habitualmente la única condición válida del artículo 9, aunque en entornos laborales y de servicios públicos el desequilibrio de poder hace frecuentemente que el consentimiento no sea válido, por lo que debe ofrecerse una alternativa igualmente utilizable.
¿Qué prohíbe el EU AI Act?
Entre las prácticas biométricas, prohíbe la identificación biométrica remota en tiempo real en espacios públicos con fines de aplicación de la ley (con excepciones estrictas), la recopilación indiscriminada de imágenes faciales para crear bases de datos, el reconocimiento de emociones en el trabajo y en entornos educativos (salvo usos médicos o de seguridad), y la categorización biométrica que infiere atributos sensibles. Estas prohibiciones son aplicables desde el 2 de febrero de 2025.
¿El reconocimiento facial para desbloquear mi teléfono es de alto riesgo conforme al AI Act?
En general, no. La verificación pura uno a uno que únicamente confirma que usted es quien dice ser queda excluida de la categoría de identificación biométrica de alto riesgo. Los sistemas de identificación y categorización uno a varios son los que se consideran de alto riesgo.
¿Se aplican simultáneamente la ley de protección de datos y el AI Act?
Sí. Se aplican en paralelo. El AI Act regula el sistema y su uso, mientras que la ley de protección de datos rige el tratamiento de datos personales. Cumplir uno no exime del cumplimiento del otro.
