{"id":51017,"date":"2026-05-02T10:51:55","date_gmt":"2026-05-02T08:51:55","guid":{"rendered":"https:\/\/qualicard.eu\/?p=51017"},"modified":"2026-05-25T11:06:11","modified_gmt":"2026-05-25T09:06:11","slug":"control-acceso-biometrico-rgpd-cumplimiento-normativo","status":"publish","type":"post","link":"https:\/\/qualicard.eu\/en\/control-acceso-biometrico-rgpd-cumplimiento-normativo\/","title":{"rendered":"Control de Acceso Biom\u00e9trico y RGPD: Gu\u00eda de Cumplimiento Normativo 2026"},"content":{"rendered":"<h2><b>\u00bfEs legal usar la huella dactilar o el reconocimiento facial para fichar en el trabajo?<\/b><\/h2>\n<p><span style=\"font-weight: 300;\">Esta es la pregunta que m\u00e1s recibimos en QualicaRD. La respuesta corta es <\/span><b>s\u00ed, es legal<\/b><span style=\"font-weight: 300;\">, pero con condiciones muy concretas que debes conocer antes de instalar cualquier sistema biom\u00e9trico en tu empresa.<\/span><\/p>\n<p><span style=\"font-weight: 300;\">El Reglamento General de Protecci\u00f3n de Datos (RGPD) clasifica los datos biom\u00e9tricos como <\/span><b>datos de categor\u00eda especial<\/b><span style=\"font-weight: 300;\"> (art\u00edculo 9), lo que significa que gozan de la m\u00e1xima protecci\u00f3n. No puedes tratarlos como si fueran un simple n\u00famero de tarjeta RFID. Necesitas base legal, evaluaci\u00f3n de impacto y medidas t\u00e9cnicas espec\u00edficas.<\/span><\/p>\n<p><span style=\"font-weight: 300;\">En esta gu\u00eda te explicamos exactamente qu\u00e9 exige la normativa espa\u00f1ola y europea, qu\u00e9 ha dicho la AEPD en sus \u00faltimas resoluciones y c\u00f3mo implementar un control de acceso biom\u00e9trico que cumpla con la ley sin renunciar a la eficiencia operativa.<\/span><\/p>\n<p>&nbsp;<\/p>\n<h3><b>\u00bfQu\u00e9 dice exactamente el RGPD sobre los datos biom\u00e9tricos?<\/b><\/h3>\n<p><span style=\"font-weight: 300;\">El art\u00edculo 9.1 del RGPD proh\u00edbe el tratamiento de datos biom\u00e9tricos dirigidos a identificar de manera un\u00edvoca a una persona f\u00edsica. <\/span><b>La prohibici\u00f3n es la regla general.<\/b><\/p>\n<p><span style=\"font-weight: 300;\">Sin embargo, el art\u00edculo 9.2 establece excepciones. La m\u00e1s relevante para el control de acceso y fichaje laboral es la letra <\/span><b>b): el tratamiento es necesario para cumplir obligaciones en el \u00e1mbito del derecho laboral.<\/b><\/p>\n<p><span style=\"font-weight: 300;\">Esto significa que:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><span style=\"font-weight: 300;\">Si usas biometr\u00eda <\/span><b>exclusivamente para fichaje laboral<\/b><span style=\"font-weight: 300;\"> (obligaci\u00f3n legal del Estatuto de los Trabajadores de registrar la jornada), tienes una base legal s\u00f3lida<\/span><\/li>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><span style=\"font-weight: 300;\">Si la usas <\/span><b>para control de acceso a zonas restringidas<\/b><span style=\"font-weight: 300;\"> por motivos de seguridad, necesitas justificarlo con una evaluaci\u00f3n de riesgos<\/span><\/li>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><span style=\"font-weight: 300;\">Si la usas <\/span><b>para control de acceso de clientes<\/b><span style=\"font-weight: 300;\"> (gimnasios, eventos), necesitas consentimiento expl\u00edcito \u2014 y esto es m\u00e1s fr\u00e1gil jur\u00eddicamente<\/span><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h3><b>Las resoluciones de la AEPD que debes conocer<\/b><\/h3>\n<p><span style=\"font-weight: 300;\">La Agencia Espa\u00f1ola de Protecci\u00f3n de Datos ha sido especialmente activa en este terreno. Estas son las resoluciones clave:<\/span><\/p>\n<p><b>Resoluci\u00f3n sobre fichaje biom\u00e9trico en el trabajo (2023-2024):<\/b><span style=\"font-weight: 300;\"> La AEPD ha validado el uso de huella dactilar para control horario siempre que:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><span style=\"font-weight: 300;\">Sea <\/span><b>proporcionado<\/b><span style=\"font-weight: 300;\"> (no existe una alternativa menos invasiva igual de eficaz)<\/span><\/li>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><span style=\"font-weight: 300;\">Se haya realizado una <\/span><b>Evaluaci\u00f3n de Impacto de Protecci\u00f3n de Datos (EIPD)<\/b><\/li>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><span style=\"font-weight: 300;\">Los empleados hayan sido <\/span><b>informados<\/b><span style=\"font-weight: 300;\"> de forma transparente<\/span><\/li>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><span style=\"font-weight: 300;\">Se ofrezca una <\/span><b>alternativa voluntaria<\/b><span style=\"font-weight: 300;\"> para quien se niegue (ej: tarjeta RFID o c\u00f3digo PIN)<\/span><\/li>\n<\/ul>\n<p><b>Criterio sobre reconocimiento facial:<\/b><span style=\"font-weight: 300;\"> La AEPD es m\u00e1s restrictiva con el reconocimiento facial que con la huella dactilar. Lo considera una tecnolog\u00eda de <\/span><b>alto riesgo<\/b><span style=\"font-weight: 300;\"> y exige un nivel de justificaci\u00f3n superior. En entornos laborales, solo se admite para acceso a zonas de seguridad cr\u00edtica (defensa, infraestructuras esenciales, datos sensibles).<\/span><\/p>\n<p>&nbsp;<\/p>\n<h2><b>Checklist de cumplimiento: 7 pasos para implantar biometr\u00eda sin problemas<\/b><\/h2>\n<h3><b>1. Define la base legal ANTES de comprar el sistema<\/b><\/h3>\n<p><span style=\"font-weight: 300;\">No compres terminales biom\u00e9tricos y luego busques justificaci\u00f3n legal. Hazlo al rev\u00e9s. Determina primero si tu caso de uso encaja en una de las excepciones del art\u00edculo 9.2 del RGPD.<\/span><\/p>\n<h3><b>2. Realiza una Evaluaci\u00f3n de Impacto (EIPD)<\/b><\/h3>\n<p><span style=\"font-weight: 300;\">Es obligatoria para cualquier tratamiento de datos biom\u00e9tricos a gran escala. Debe incluir:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><span style=\"font-weight: 300;\">Descripci\u00f3n del tratamiento y su finalidad<\/span><\/li>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><span style=\"font-weight: 300;\">Evaluaci\u00f3n de necesidad y proporcionalidad<\/span><\/li>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><span style=\"font-weight: 300;\">An\u00e1lisis de riesgos para los derechos de los interesados<\/span><\/li>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><span style=\"font-weight: 300;\">Medidas previstas para mitigar esos riesgos<\/span><\/li>\n<\/ul>\n<p><span style=\"font-weight: 300;\">La AEPD ofrece una plantilla gratuita en su web. No te la saltes.<\/span><\/p>\n<h3><b>3. Elige terminales que cifren las plantillas biom\u00e9tricas<\/b><\/h3>\n<p><span style=\"font-weight: 300;\">Aqu\u00ed est\u00e1 la diferencia t\u00e9cnica que realmente importa. Un terminal biom\u00e9trico <\/span><b>nunca debe almacenar im\u00e1genes de huellas dactilares o rostros<\/b><span style=\"font-weight: 300;\">. Solo debe guardar plantillas biom\u00e9tricas (templates): representaciones matem\u00e1ticas irreversibles de los puntos caracter\u00edsticos de una huella o un rostro.<\/span><\/p>\n<p><span style=\"font-weight: 300;\">Los terminales rugerizados QualicaRD, por ejemplo, generan un hash cifrado de la huella en el momento de la captura. La imagen original se descarta inmediatamente. El template no se puede usar para reconstruir la huella original. Esta es exactamente la arquitectura que la AEPD espera ver en una EIPD.<\/span><\/p>\n<h3><b>4. Ofrece siempre una alternativa al trabajador<\/b><\/h3>\n<p><span style=\"font-weight: 300;\">Aunque el fichaje sea obligatorio, el m\u00e9todo biom\u00e9trico no puede serlo. Ofrece a cada empleado la opci\u00f3n de usar una tarjeta RFID personal o un c\u00f3digo PIN. Documenta que has ofrecido esta alternativa.<\/span><\/p>\n<h3><b>5. Informa de forma transparente<\/b><\/h3>\n<p><span style=\"font-weight: 300;\">Cada empleado debe recibir y firmar una cl\u00e1usula informativa que detalle:<\/span><\/p>\n<ul>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><span style=\"font-weight: 300;\">Qu\u00e9 dato biom\u00e9trico se captura<\/span><\/li>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><span style=\"font-weight: 300;\">Con qu\u00e9 finalidad<\/span><\/li>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><span style=\"font-weight: 300;\">D\u00f3nde se almacena (en el terminal, no en la nube)<\/span><\/li>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><span style=\"font-weight: 300;\">Durante cu\u00e1nto tiempo se conserva<\/span><\/li>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><span style=\"font-weight: 300;\">C\u00f3mo ejercer los derechos ARCO (acceso, rectificaci\u00f3n, cancelaci\u00f3n, oposici\u00f3n)<\/span><\/li>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><span style=\"font-weight: 300;\">Qui\u00e9n es el Delegado de Protecci\u00f3n de Datos (DPD) de la empresa<\/span><\/li>\n<\/ul>\n<h3><b>6. Minimiza los datos: no pidas m\u00e1s de lo necesario<\/b><\/h3>\n<p><span style=\"font-weight: 300;\">Si solo necesitas fichaje, no captures tambi\u00e9n el rostro. Si solo necesitas acceso a una puerta, no vincules el dato biom\u00e9trico al expediente completo del empleado. Principio de minimizaci\u00f3n: el RGPD castiga la desproporci\u00f3n.<\/span><\/p>\n<h3><b>7. Establece plazos de conservaci\u00f3n y eliminaci\u00f3n<\/b><\/h3>\n<p><span style=\"font-weight: 300;\">Los datos biom\u00e9tricos no pueden conservarse indefinidamente. Define un plazo claro (ej: 5 a\u00f1os desde la baja del empleado, salvo obligaci\u00f3n legal de conservaci\u00f3n superior) y automatiza la eliminaci\u00f3n al cumplirse.<\/span><\/p>\n<p>&nbsp;<\/p>\n<h2><b>Biometr\u00eda en la nube vs biometr\u00eda local: la decisi\u00f3n que define tu nivel de riesgo<\/b><\/h2>\n<p><span style=\"font-weight: 300;\">Este es el punto donde muchas empresas meten la pata sin saberlo.<\/span><\/p>\n<p><b>Sistemas cloud:<\/b><span style=\"font-weight: 300;\"> Los datos biom\u00e9tricos se almacenan en servidores externos. Mayor riesgo de brecha de seguridad. M\u00e1s dif\u00edcil de justificar ante la AEPD. Solo recomendable si tu DPD lo avala expresamente.<\/span><\/p>\n<p><b>Sistemas locales (on-premise):<\/b><span style=\"font-weight: 300;\"> Los templates biom\u00e9tricos se almacenan exclusivamente en la memoria del terminal, sin conexi\u00f3n a internet. Esta arquitectura es la que mejor encaja con el principio de minimizaci\u00f3n del RGPD y la que la AEPD ve con mejores ojos.<\/span><\/p>\n<p><span style=\"font-weight: 300;\">Nuestros terminales rugerizados permiten ambas configuraciones. Pero si nos preguntas cu\u00e1l recomendamos desde el punto de vista de cumplimiento normativo: <\/span><b>siempre local, con posibilidad de exportaci\u00f3n puntual de registros de fichaje (nunca de templates) a tu ERP.<\/b><\/p>\n<p>&nbsp;<\/p>\n<h3><b>Sanciones: lo que te puede costar no cumplir<\/b><\/h3>\n<p><span style=\"font-weight: 300;\">Las sanciones del RGPD por tratamiento inadecuado de datos biom\u00e9tricos pueden alcanzar <\/span><b>20 millones de euros o el 4% de la facturaci\u00f3n anual global<\/b><span style=\"font-weight: 300;\">, lo que sea mayor.<\/span><\/p>\n<p><span style=\"font-weight: 300;\">En Espa\u00f1a, la AEPD ha impuesto multas desde 2.000\u20ac (casos leves, como no tener cl\u00e1usula informativa) hasta 200.000\u20ac+ (casos graves, como capturar huella sin alternativa ni EIPD). El coste de hacerlo bien es rid\u00edculo comparado con el coste de hacerlo mal.<\/span><\/p>\n<p>&nbsp;<\/p>\n<h3><b>Resumen pr\u00e1ctico: \u00bfqu\u00e9 necesitas para estar en regla?<\/b><\/h3>\n<ul>\n<li style=\"list-style-type: none;\">\n<ul>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><b>Base legal clara<\/b><span style=\"font-weight: 300;\"> (obligaci\u00f3n laboral o inter\u00e9s leg\u00edtimo justificado)<\/span><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<ul>\n<li aria-level=\"1\"><b>EIPD realizada y documentada<\/b><\/li>\n<\/ul>\n<ul>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><b>Terminales con cifrado de plantillas<\/b><span style=\"font-weight: 300;\"> (no almacenamiento de im\u00e1genes)<\/span><\/li>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><b>Alternativa no biom\u00e9trica<\/b><span style=\"font-weight: 300;\"> ofrecida a cada empleado<\/span><\/li>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><b>Cl\u00e1usula informativa firmada<\/b><span style=\"font-weight: 300;\"> por cada interesado<\/span><\/li>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><b>Almacenamiento local<\/b><span style=\"font-weight: 300;\"> siempre que sea posible<\/span><\/li>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><b>Plazo de conservaci\u00f3n definido<\/b><span style=\"font-weight: 300;\"> y automatizado<\/span><\/li>\n<li style=\"font-weight: 300;\" aria-level=\"1\"><b>DPD designado<\/b><span style=\"font-weight: 300;\"> (obligatorio para tratamiento de categor\u00edas especiales)<\/span><\/li>\n<\/ul>\n<p><span style=\"font-weight: 300;\">Si necesitas asesoramiento sobre qu\u00e9 terminal biom\u00e9trico se adapta mejor a tu caso de uso cumpliendo todos estos requisitos, consulta nuestra gama de terminales biom\u00e9tricos rugerizados o contacta con nuestro equipo t\u00e9cnico.<\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>\u00bfEs legal usar la huella dactilar o el reconocimiento facial para fichar en el trabajo? Esta es la pregunta que m\u00e1s recibimos en QualicaRD. La respuesta corta es s\u00ed, es&hellip;<\/p>\n","protected":false},"author":990009,"featured_media":51019,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[500],"tags":[],"class_list":["post-51017","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-blog"],"acf":[],"_links":{"self":[{"href":"https:\/\/qualicard.eu\/en\/wp-json\/wp\/v2\/posts\/51017","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/qualicard.eu\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/qualicard.eu\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/qualicard.eu\/en\/wp-json\/wp\/v2\/users\/990009"}],"replies":[{"embeddable":true,"href":"https:\/\/qualicard.eu\/en\/wp-json\/wp\/v2\/comments?post=51017"}],"version-history":[{"count":1,"href":"https:\/\/qualicard.eu\/en\/wp-json\/wp\/v2\/posts\/51017\/revisions"}],"predecessor-version":[{"id":51018,"href":"https:\/\/qualicard.eu\/en\/wp-json\/wp\/v2\/posts\/51017\/revisions\/51018"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/qualicard.eu\/en\/wp-json\/wp\/v2\/media\/51019"}],"wp:attachment":[{"href":"https:\/\/qualicard.eu\/en\/wp-json\/wp\/v2\/media?parent=51017"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/qualicard.eu\/en\/wp-json\/wp\/v2\/categories?post=51017"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/qualicard.eu\/en\/wp-json\/wp\/v2\/tags?post=51017"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}