El uso de tecnologías biométricas plantea importantes desafíos éticos y legales. La Ley de IA sobre datos biométricos busca garantizar que esta información sensible se trate con máxima seguridad, transparencia y supervisión humana, asegurando que la innovación tecnológica no comprometa los derechos fundamentales de las personas.

¿Cómo define la Ley de IA los datos biométricos y su uso en sistemas de inteligencia artificial?

La Ley de Inteligencia Artificial define los datos biométricos como información personal obtenida a partir de características físicas, fisiológicas o conductuales que permiten identificar de manera única a una persona. Esto incluye huellas dactilares, reconocimiento facial, patrones de voz, iris, entre otros.

En este vídeo se explica por qué identidad, biometría y privacidad deben analizarse conjuntamente.

El uso de datos biométricos en sistemas de inteligencia artificial implica procesarlos para identificación, autenticación, análisis o toma de decisiones automatizadas. La ley reconoce que estos datos son especialmente sensibles y requieren un tratamiento cuidadoso debido a los riesgos para la privacidad y los derechos fundamentales.

¿Qué nivel de riesgo asigna la AI Act a los sistemas que utilizan datos biométricos?

La AI Act de la Unión Europea establece un marco claro para clasificar los sistemas de IA según el nivel de riesgo que representan. Los sistemas que utilizan datos biométricos suelen estar categorizados como de riesgo alto debido a la naturaleza sensible de estos datos y su impacto potencial en derechos fundamentales.

Sistemas de alto riesgo:

  • La AI Act incluye dentro de esta categoría a los sistemas de IA que procesan datos biométricos para identificación o autenticación biométrica remota de personas.
  • Estos sistemas pueden afectar gravemente la privacidad, la libertad y la no discriminación. Por eso, están sujetos a requisitos estrictos, como:
    • Evaluaciones rigurosas de riesgos y pruebas exhaustivas antes de su puesta en el mercado.
    • Documentación técnica detallada que garantice transparencia y trazabilidad.
    • Supervisión humana constante para prevenir errores o abusos.
    • Medidas de seguridad robustas para proteger los datos biométricos contra accesos no autorizados.

Sistemas de riesgo inaceptable:

  • La AI Act prohíbe ciertos usos biométricos que se consideran un riesgo inaceptable, especialmente el reconocimiento biométrico en tiempo real en espacios públicos para vigilancia masiva, salvo excepciones limitadas y estrictamente reguladas (por ejemplo, para fines de seguridad pública con autorización judicial).

Impacto en la ley española: El anteproyecto de ley para el buen uso y la gobernanza de la IA en España refuerza estos criterios, exigiendo que los sistemas biométricos cumplan con controles aún más estrictos y especificando la necesidad de evaluar impactos éticos y sociales, además de legales y técnicos.

En resumen, la AI Act sitúa a los sistemas que usan datos biométricos bajo una regulación especialmente rigurosa, enfocada en mitigar riesgos elevados y proteger los derechos fundamentales de las personas.

¿Qué obligaciones establece la Ley de IA para el tratamiento de datos biométricos?

La Ley de IA impone obligaciones estrictas para el tratamiento de datos biométricos debido a su naturaleza especialmente sensible y el alto impacto que puede tener sobre los derechos fundamentales.

  • Evaluación rigurosa de riesgos: Antes de implementar cualquier sistema que procese datos biométricos, se debe realizar una evaluación exhaustiva que identifique posibles riesgos para la privacidad, la seguridad y los derechos humanos.
  • Consentimiento explícito e informado: Requiere el consentimiento claro y específico del titular, informado sobre el propósito, alcance y consecuencias del tratamiento.
  • Transparencia y explicabilidad: Informar a los usuarios sobre cómo se recopilan, almacenan y utilizan sus datos biométricos y ofrecer mecanismos para entender las decisiones de la IA.
  • Supervisión humana y control: Se exige la intervención humana para evitar errores, sesgos o abusos.
  • Seguridad de los datos: Implementar medidas técnicas y organizativas avanzadas para proteger los datos frente a accesos no autorizados.
  • Limitación del uso y minimización de datos: Usar solo los datos necesarios para el fin declarado, evitando el procesamiento excesivo.
  • Documentación y registro: Mantener registros que documenten el tratamiento, incluyendo evaluaciones, medidas y auditorías.

Solución para cumplir la Ley de IA: Atico34 AI Governance es el software de Atico34 destinado única y exclusivamente a ofrecer una solución a todo tipo de empresas para cumplir con las obligaciones del AI Act que entran en vigor en fase escalonada desde el 2 de agosto de 2026. Sin coste añadido sobre sus tarifas habituales.

¿Cómo afecta la normativa a los sistemas de reconocimiento facial y otras tecnologías biométricas?

La Ley de Inteligencia Artificial impone reglas estrictas a los sistemas de reconocimiento facial y otras tecnologías biométricas debido a su potencial impacto en la privacidad y derechos fundamentales.

La doble evaluación que exige un uso biométrico

Un sistema biométrico debe analizarse a la vez por su función en el Reglamento de IA y por el tratamiento de categorías especiales de datos del RGPD. Que una aplicación no esté prohibida no significa que tenga base jurídica para captar, comparar o conservar plantillas biométricas, ni que resulte necesaria frente a una alternativa menos intrusiva.

El expediente debería justificar la finalidad, el modo de identificación o verificación, la población afectada, los umbrales de coincidencia, los falsos positivos y negativos, la intervención humana y el plazo de conservación. También debe prever qué ocurre cuando una persona no puede o no quiere utilizar el sistema.

  • Documentar la alternativa no biométrica y por qué no resulta suficiente.
  • Separar las imágenes originales de las plantillas y limitar estrictamente los accesos.
  • Medir errores por grupos y revisar periódicamente el umbral de decisión.
  • Definir reclamación, corrección y borrado con una persona responsable identificada.
  • Reconocimiento facial en tiempo real en espacios públicos: Está prohibido salvo excepciones muy limitadas bajo autorización judicial y supervisión estricta.
  • Reconocimiento facial no en tiempo real o en contextos controlados: Permitido como sistema de alto riesgo, sujeto a evaluaciones de impacto, transparencia, supervisión humana y medidas de seguridad.
  • Otras tecnologías biométricas (huellas, iris, voz): Sujetos a criterios similares si se usan para identificación o autenticación.

Requisitos adicionales:

  • Información accesible para los usuarios afectados.
  • Canales para ejercer derechos y cuestionar decisiones automatizadas.
  • Documentación rigurosa de cada fase del desarrollo y uso del sistema.

¿Qué medidas de transparencia y consentimiento exige la Ley para el uso de datos biométricos?

La Ley de IA exige que el uso de datos biométricos se realice con total transparencia y con el consentimiento informado y explícito de los usuarios.

  • Información clara y accesible: Los usuarios deben ser informados sobre qué datos se recopilan, con qué finalidad y cómo se procesan.
  • Consentimiento previo y específico: Debe ser inequívoco, dado antes del tratamiento y con opción de revocarlo.
  • Derecho a ser informado sobre decisiones automatizadas: Los usuarios deben entender cómo se toman las decisiones y obtener explicaciones.
  • Mecanismos para ejercer derechos: Acceso, rectificación, supresión o limitación del uso de datos.
  • Notificación de usos y cambios: Informar a los usuarios ante cualquier modificación en el uso de sus datos biométricos.

¿Cuáles son las restricciones y prohibiciones sobre el uso de datos biométricos en IA?

La Ley de IA establece restricciones claras para proteger a las personas frente a usos abusivos o riesgosos de datos biométricos.

  • Prohibición del reconocimiento biométrico remoto en espacios públicos sin autorización judicial.
  • Prohibición de manipular el comportamiento con datos biométricos de forma dañina o engañosa.
  • Prohibición del procesamiento sin consentimiento explícito, salvo excepciones legales.
  • Prohibición de usos discriminatorios o que vulneren derechos fundamentales.

¿Qué responsabilidades tienen las empresas al usar datos biométricos en sus sistemas de IA?

Las empresas tienen responsabilidades legales y éticas para garantizar un uso seguro y respetuoso de estos datos sensibles.

  • Cumplir con principios de protección de datos.
  • Realizar evaluaciones de impacto antes y durante el uso.
  • Garantizar la transparencia informando sobre el tratamiento y fines.
  • Implementar mecanismos de supervisión humana.
  • Documentar el cumplimiento normativo.
  • Responder ante incidentes o brechas notificando a autoridades y afectados.

¿Cómo debe documentarse y auditarse el uso de datos biométricos según la Ley de IA?

La Ley de IA exige documentación rigurosa y auditorías para garantizar la transparencia y responsabilidad en el uso de datos biométricos.

  • Mantener un expediente técnico completo.
  • Registrar evaluaciones de impacto y riesgos éticos.
  • Documentar medidas técnicas y supervisión humana.
  • Conservar registros de consentimiento y comunicaciones.
  • Facilitar auditorías internas y externas periódicas.
  • Reportar incidentes a las autoridades en los plazos establecidos.

¿Qué impacto tiene la Ley de IA en la innovación y desarrollo de tecnologías biométricas en Europa y España?

La aplicación de la Ley de IA en biometría tiene un impacto positivo significativo en diferentes aspectos:

  • Fomenta la confianza y adopción al garantizar diseño ético y seguro.
  • Impulsa la investigación responsable con controles y mejores prácticas.
  • Establece barreras a usos abusivos y protege derechos fundamentales.
  • Promueve competencia leal con reglas claras y uniformes.
  • Genera oportunidades para startups y pymes innovadoras.

En definitiva, la Ley de IA impulsa un ecosistema biométrico más seguro, transparente y competitivo, equilibrando protección y desarrollo tecnológico con control y respeto a los derechos humanos.