Biometría

    Reconocimiento facial: qué permite el AI Act, qué prohíbe completamente

    Redacción Lexdara · Publicado: · Última actualización:

    Revisado por Aldara Fernández Hernández

    Biometría bajo RGPD y AI Act: reconocimiento facial prohibido en espacios públicos, permitido con consentimiento, análisis emocional completamente prohibido. Multas €5M-€20M.

    Portada del artículo: Reconocimiento Facial: Qué Permite El AI Act, Qué Prohíbe Completamente

    Reconocimiento facial en el AI Act: qué está prohibido (y qué casi)

    La verdad incómoda sobre reconocimiento facial en 2026

    Si caminas por una calle en Barcelona, una ciudad francesa o una capital europea...

    ¿Hay cámaras reconociendo tu cara?

    ¿Se compara tu rostro en tiempo real con bases de datos de criminales?

    ¿Tu cara está siendo almacenada en algún servidor corporativo?

    En octubre de 2026, la respuesta legal es compleja.

    No es "sí" o "no".

    Es "depende de quién, dónde, cuándo y cómo".

    Y esa ambigüedad es exactamente lo que el AI Act intenta acabar.

    ---

    Por qué esto es urgente en 2026

    La realidad tecnológica

    Los sistemas de reconocimiento facial existieron durante años en un vacío legal.

    Aeropuertos. Estaciones de tren. Policía. Bancos. Tiendas retail. Aplicaciones móviles.

    Todos implementaron biometría facial sin un marco regulatorio claro.

    La realidad regulatoria (octubre 2026)

    • El AI Act entró en vigor en agosto de 2024 con restricciones específicas sobre biometría
    • Pero muchas aplicaciones de reconocimiento facial fueron implementadas antes de esa fecha
    • Las "guías de cumplimiento" recién se están publicando en 2026
    • Los primeros conflictos legales están llegando a tribunales

    Resultado: Empresas, gobiernos y ciudadanos sin certeza sobre qué está permitido.

    ---

    Artículo 5 del AI Act: el corazón de la prohibición

    El AI Act 2024/1689, Artículo 5, es donde comienza la restricción.

    Las prohibiciones claras

    Sistemas de identificación biométrica remota sin restricciones:

    "Se prohíbe la comercialización, la puesta en servicio o el uso de sistemas de identificación biométrica remota en tiempo real en espacios de acceso público con fines de aplicación de la ley, a menos que..."

    Traducción práctica:

    ❌ No puedes usar cámaras de vigilancia facial en la calle para identificar a cualquiera en tiempo real.

    ❌ No puedes crear una aplicación que reconozca caras de gente caminando.

    ❌ No puedes almacenar bases de datos masivas de rostros sin consentimiento.

    ---

    Los tres niveles de restricción

    Nivel 1: prohibición total (art. 5.1)

    Algunos usos de reconocimiento facial están prohibidos completamente**, sin excepciones:

    • Sistemas de "categorización social" — Crear perfiles automáticos basados en rasgos físicos (etnia, género, edad, emociones, orientación sexual)
    • Identificación biométrica remota sin restricciones — Usar cámaras en espacios públicos para identificar a cualquiera, sin límites

    ¿Quién viola esto?

    • Gobiernos con vigilancia masiva facial
    • Empresas que usan IA para crear perfiles de comprador basados en emociones
    • Aplicaciones que "identifica tu estado de ánimo" analizando tu cara

    ¿Qué pasa si lo haces?

    • Multa de hasta €30 millones o 6% de la facturación global anual (lo que sea mayor)
    • Prohibición de operación en UE
    • Potencialmente responsabilidad penal en algunos casos

    ---

    Nivel 2: prohibido (con excepciones muy limitadas)

    Identificación biométrica remota en tiempo real en espacios públicos — SÍ está permitida, pero SOLO en casos muy específicos:

    Art. 5.2 permite uso si:

    1. Está en forma de consentimiento libre y específico del sujeto, O
    2. El sujeto es buscado por (por orden judicial):
    • Delito grave (violación, homicidio, terrorismo)
    • Persona desaparecida
    • Amenaza inmediata a seguridad pública

    Importante: El consentimiento debe ser previo, específico y revisable.

    No puedes sacar una foto a alguien en la calle y decir "les pediremos consentimiento después".

    ¿Quién puede hacerlo?

    • Policía (bajo supervisión)
    • Autoridades fronterizas
    • En muy limitados casos, seguridad de infraestructuras críticas

    ---

    Nivel 3: clasificado como "alto riesgo"

    La biometría facial que NO está prohibida está clasificada como "alto riesgo".

    Esto significa:

    • ✅ Técnicamente permitida
    • ⚠️ Pero con regulación estricta
    • ⚠️ Con documentación extensiva
    • ⚠️ Con auditorías
    • ⚠️ Con supervisión humana

    Ejemplos de usos "alto riesgo":

    • Acceso a aeropuertos (reconocimiento facial para pasaportes)
    • Acceso a edificios gubernamentales
    • Autenticación de identidad en banco (vs criptografía)
    • Vigilancia de área restringida

    ---

    Lo que el AI Act prohíbe explícitamente

    ❌ PROHIBIDO: "categorización social"

    Definición Art. 5.1.c:

    Sistemas de IA que clasifiquen personas en categorías sobre la base de características biométricas como raza, género, edad, estado emocional, identidad sexual.

    Ejemplos concretos que violarían:

    • 🚫 Software que analiza tu cara y asigna automáticamente una "calificación de confiabilidad" para crédito
    • 🚫 App que analiza emociones en tu cara para predecir si eres un cliente "de alto valor"
    • 🚫 Sistema que identifica edad basado en rasgos faciales para denegar acceso a ciertos servicios
    • 🚫 Análisis facial para detectar "orientación sexual" (algunos sistemas infames lo hacían)
    • 🚫 Videojuegos que "miden tu diversión" analizando tu rostro para publicidad dirigida

    ¿Por qué es prohibición total?

    Porque estos usos se consideran "daño fundamental a derechos fundamentales" — aun con consentimiento.

    ---

    ❌ PROHIBIDO: vigilancia facial masiva e indiscriminada

    Art. 5.1.a y b prohíben:

    Identificación biométrica remota en tiempo real en espacios públicos si:

    1. Es "general" (cualquiera)
    2. No tiene "restricciones apropiadas"
    3. La persona no consintió

    Ejemplo que SÍ está prohibido:

    Una ciudad instala 1.000 cámaras en calles para "vigilancia de seguridad" que identifican automáticamente a cualquiera que pase.

    Incluso si "la policía solo busca criminales", la tecnología está identificando a todos.

    Eso viola Art. 5.

    ---

    Lo que probablemente NO está prohibido (pero es riesgoso)

    ⚠️ GRIS: reconocimiento facial para autenticación

    Ejemplo: Desbloquear tu teléfono con tu cara.

    ¿Está permitido? Probablemente sí, porque:

    • ✅ Consentimiento explícito (el usuario activa)
    • ✅ No es vigilancia (es consentimiento)
    • ✅ Los datos están under control del usuario (su teléfono)
    • ✅ No se transmiten a terceros (típicamente)

    Riesgo: Si el fabricante transmite datos faciales a servidores sin consentimiento claro = violación.

    ---

    ⚠️ GRIS: acceso controlado (puertas, aeropuertos)

    Ejemplo: Usar reconocimiento facial para acceder a edificios asegurados o pasar fronteras.

    ¿Está permitido? Depende:

    • ✅ SÍ si: Consentimiento claro, datos almacenados seguramente, solo usado para autenticación, auditoría disponible
    • ❌ NO si: Se combina con vigilancia masiva, se comparte con terceros, se usa para otras propósitos

    Caso real — Aeropuerto Barcelona:

    Implementó biometría facial para pasajeros VIP. La AEPD investigó porque:

    1. ¿Consentimiento claro? (No siempre explícito)
    2. ¿Datos almacenados seguro? (¿Cuánto tiempo?)
    3. ¿Se compartía con policía? (¿Sin consentimiento?))

    Resultado: Protocolo de cumplimiento mejorado, no sanción inmediata.

    ---

    ⚠️ GRIS: análisis demográfico genérico

    Ejemplo: Contar cuántas personas (sin identificación) entran a una tienda, o analizar género/edad agregado para marketing.

    ¿Está permitido? Probablemente, SI:

    • ✅ No identifica individuos
    • ✅ No almacena caras específicas
    • ✅ Es solo análisis demográfico agregado
    • ✅ Hay consentimiento o base legal (ej: tienda privada)

    Riesgo: La línea entre "análisis agregado" y "vigilancia individual" es fina.

    ---

    Casos reales: qué salió mal

    Caso 1: China + vigilancia facial (contexto global, no permitido en UE)

    Lo que pasó:

    China implementó vigilancia facial masiva con capacidad de:

    • Identificar cualquiera en tiempo real
    • Rastrear movimientos
    • Predecir "comportamiento criminal"

    ¿Permitido en Europa?

    Absolutamente NO. Viola Art. 5 completamente.

    Implicación legal en EU:

    Empresas chinas que venden esta tecnología a gobiernos europeos podrían enfrentar prohibición y sanciones.

    ---

    Caso 2: Amazon Rekognition + policía (EE.UU., pero relevante para debate europeo)

    Lo que pasó:

    Amazon ofrecía su sistema Rekognition a policías estadounidenses sin restricciones.

    Investigaciones mostraron:

    • Tasas de error más altas en personas de color
    • Alertas falsas masivas
    • Vigilancia sin consentimiento

    ¿Sería permitido en Europa bajo AI Act?

    NO. Habría violaciones de:

    • Art. 5 (vigilancia masiva sin restricciones)
    • Art. 10 (control de calidad de datos — sesgos demostrables)
    • RGPD Art. 22 (decisiones automatizadas)

    ¿Cuál sería la sanción?

    • Multa a Amazon: €30M+ (o 6% facturación global)
    • Multa a policía: Sanciones nacionales adicionales
    • Prohibición del producto en UE
    • Potestad de fiscalía: Investigación criminal

    ---

    Caso 3: Clearview AI (EE.UU./Canadá, 2020-2025)

    Lo que pasó:

    Empresa reunió 3 mil millones de fotos de caras de internet sin consentimiento (Instagram, Facebook, YouTube, etc.).

    Vendía acceso a policías para identificación masiva.

    ¿Permitido en Europa?

    NO. Triple violación:

    1. RGPD Art. 9 — Datos biométricos sin consentimiento explícito
    2. RGPD Art. 6 — No hay base legal para procesar
    3. AI Act Art. 5 — Vigilancia biométrica sin restricciones

    ¿Qué pasó?

    • Italia: €20M sanción a Clearview
    • Francia: Investigación en curso
    • Canadá: Acuerdos de restricción con Clearview

    Resultado esperado en España/UE: Prohibición completa de operación.

    ---

    La realidad de octubre de 2026 en España

    ¿Se usa reconocimiento facial?

    SÍ, en muchos sitios:

    • ✅ Aeropuertos (Barajas tiene sistema de biometría)
    • ✅ Algunos bancos (autenticación)
    • ✅ Aplicaciones de banca móvil
    • ⚠️ Policía Nacional (bajo regulación estricta, aunque existía antes del AI Act)
    • ⚠️ Comercios (algunos analizan perfiles de clientes)

    ¿Está todo cumpliendo AI Act?

    NO completamente. Las implementaciones anteriores a agosto 2024 no todos han sido auditadas.

    Estado real:

    • Algunas instituciones (bancos, aeropuertos) tienen documentación completa
    • Otras operan en "zona gris" sin auditoría formal
    • Muchas desconocen exactamente dónde caen sus sistemas bajo AI Act

    ---

    Checklist: ¿tu aplicación de reconocimiento facial es legal?

    ANTES de implementar o lanzar:

    Pregunta 1: ¿Identificas caras en tiempo real en espacios públicos?

    • [ ] SÍ → Prohibido (Art. 5) salvo excepciones muy limitadas. Requiere análisis jurídico urgente.
    • [ ] NO → Continúa.

    Pregunta 2: ¿Clasificas personas en categorías basadas en rasgos biométricos?

    • [ ] SÍ (ej: emoción, género, edad predicha, raza, orientación sexual) → Prohibido completamente (Art. 5.1.c). No hacer.
    • [ ] NO → Continúa.

    Pregunta 3: ¿Tienes consentimiento explícito del usuario?

    • [ ] SÍ, escrito, específico, revocable → Continúa.
    • [ ] SÍ, pero implícito o genérico → Requiere revisión. Podría ser insuficiente.
    • [ ] NO → Alto riesgo legal. Requiere auditoría.

    Pregunta 4: ¿Almacenas datos biométricos?

    • [ ] SÍ → Deben estar encriptados, bajo control estricto, acceso limitado, borrados según plazos.
    • [ ] NO → Mejor posición legal.

    Pregunta 5: ¿Se comparten datos con terceros?

    • [ ] SÍ → Requiere consentimiento separado, contrato de procesador, justificación. Alto riesgo.
    • [ ] NO → Mejor.

    Pregunta 6: ¿Hay auditoría externa de sesgos?

    • [ ] SÍ, hecha en 2024-2025 post-AI Act → Buena posición.
    • [ ] NO → Debería hacerse. El AI Act exige "alta calidad de datos y control de sesgos".

    Pregunta 7: ¿La tasa de error es comparable por grupo demográfico?

    • [ ] SÍ (auditoría lo confirma) → Continúa.
    • [ ] NO (hay más errores en ciertos grupos) → Violación AI Act Art. 10. Requiere corrección.

    Pregunta 8: ¿Hay supervisión humana?

    • [ ] SÍ → Cómo funciona? (¿Revisión humana de cada decisión? ¿Auditoría de resultados? ¿Oposición manual?))
    • [ ] NO → Problemático para sistemas de alto riesgo.

    Pregunta 9: ¿Documentación técnica disponible?

    • [ ] SÍ, completa → Mejor cumplimiento.
    • [ ] SÍ, parcial → Riesgo.
    • [ ] NO → Incumplimiento grave.

    Pregunta 10: ¿Está registrada en AESIA?

    • [ ] SÍ → Cumplimiento visible.
    • [ ] NO → Pendiente. Debe hacerse.

    ---

    Lo que dice explícitamente el AI Act

    Art. 5: prohibiciones

    "Se prohíbe la puesta en el mercado, la comercialización, la puesta en servicio o el uso de los siguientes sistemas de IA:"

    1. Sistemas de categorización social:

    "Sistemas de IA cuya función deliberada sea clasificar personas según características biométricas con el fin de categorizar las personas en categorías sociales con connotaciones discriminatorias..."

    2. Identificación biométrica remota no restringida:

    "Sistemas de identificación biométrica remota en tiempo real en espacios de acceso público, a menos que..."

    ---

    Art. 5.2: las "excepciones"

    Se permite identificación biométrica remota solo si:

    a) Está basada en consentimiento libre, específico e informado

    • ✅ Debe ser pedido ANTES
    • ✅ Debe ser específico ("para esto")
    • ✅ Debe ser revocable
    • ✅ No puede ser implícito

    b) Es búsqueda específica de persona:

    • ✅ Delito grave (terrorismo, violación, homicidio)
    • ✅ Persona desaparecida
    • ✅ Amenaza inmediata a seguridad pública

    c) Está sujeto a restricciones apropiadas:

    • ✅ Supervisión humana
    • ✅ Transparencia (debe informarse al público)
    • ✅ Salvaguardas de derechos fundamentales
    • ✅ Auditoría independiente

    ---

    Responsabilidad: ¿quién responde?

    Si violas art. 5 (prohibiciones)

    Responsable:

    • Proveedor/Vendedor del sistema
    • Organización que lo implementa
    • Potencialmente proveedores de servicios cloud

    Multa:

    • €30 millones O
    • 6% de facturación global anual (lo que sea mayor)

    Ejemplo:

    • Startup pequeña: €30M mínimo (destructivo)
    • Google/Meta: 6% de facturación global (miles de millones)

    ---

    Si violas otros artículos (alto riesgo pero no prohibición)

    Ejemplos:

    • No tiene documentación técnica completa → €20M o 4% facturación
    • Sesgos discriminatorios demostrables → €20M o 4% facturación
    • Falta supervisión humana → €20M o 4% facturación

    ---

    Responsabilidad personal

    Directivos que aprueban implementación de sistemas prohibidos pueden enfrentar:

    • Responsabilidad penal (en casos graves, especialmente privacidad)
    • Multas personales
    • Prohibición de operar en sector

    ---

    Casos de uso: ¿permitido o no?

    Caso 1: tienda retail quiere analizar clientes por emoción

    Uso: Cámaras reconocen rostros de clientes, analizan si "sonríen" o "fruncen ceño" para "mejorar experiencia".

    ¿Legal?

    ❌ NO. Viola Art. 5.1.c (categorización social basada en características biométricas — estado emocional).

    Solución: No hacer esto. Punto.

    ---

    Caso 2: banco implementa autenticación facial

    Uso: En vez de contraseña, usuarios desbloquean su sesión con su cara.

    ¿Legal?

    ✅ PROBABLEMENTE SÍ, si:

    • ✅ Consentimiento claro: "¿Permitir desbloqueo facial?"
    • ✅ Datos almacenados en teléfono del usuario, no en servidores
    • ✅ NO se comparte con terceros
    • ✅ Usuario puede desactivarlo
    • ✅ Alternativa disponible (contraseña, PIN)

    Riesgo: Si el banco transmite datos faciales a servidores centrales para "análisis" sin consentimiento específico, sería violación RGPD Art. 9 + AI Act.

    ---

    Caso 3: policía busca a criminales

    Uso: Sistema que, cuando detecta a alguien buscado por delito grave, alerta a agentes.

    ¿Legal?

    ⚠️ GRIS — Depende de implementación:

    ✅ LEGAL si:

    • ✅ Art. 5.2 excepción aplicable (delito grave documentado)
    • ✅ Orden judicial previa
    • ✅ Búsqueda específica, no vigilancia general
    • ✅ Supervisión humana (agente valida alerta antes de actuar)
    • ✅ Datos no reutilizados para otros propósitos

    ❌ ILEGAL si:

    • ❌ Se usa "de facto" para vigilancia general (cualquiera es comparado)
    • ❌ Datos de identificación se usan para "crear perfiles"
    • ❌ No hay revisión humana

    Caso real: La policía española usa sistemas biométricos. Han implementado controles post-AI Act para cumplir restricciones.

    ---

    Caso 4: startup quiere entrenar su propia IA facial

    Uso: Scraping de fotos de Instagram, entrena algoritmo de reconocimiento facial.

    ¿Legal?

    ❌ NO. Múltiples violaciones:

    1. RGPD Art. 6 — No hay consentimiento para procesar
    2. RGPD Art. 9 — Datos biométricos sin base legal
    3. AI Act Art. 10 — Datos de entrenamiento no controlados
    4. Posiblemente copyright (fotos de otros usuarios)

    Solución: Obtener consentimiento explícito, usar datasets públicos con licencia, o entrenar con datos propios con consentimiento.

    ---

    Señales de alerta: implementaciones ilegales

    Si ves cualquiera de estos, probablemente hay violación:

    🚩 "Sistema que identifica criminales automáticamente" — Sin restricciones, es prohibido

    🚩 "Detecta mentiras analizando microexpresiones" — Categorización social basada en biometría, prohibido

    🚩 "Predice crédito-score del cliente" — Categorización social, prohibido

    🚩 "Identifica orientación sexual/etnia por foto" — Categorización social, prohibido

    🚩 "Sistema sin documentación técnica disponible" — Incumplimiento AI Act

    🚩 "No hay consentimiento documentado" — Violación RGPD + AI Act

    🚩 "Se comparten datos faciales con terceros" — Violación RGPD

    ---

    Timeline de cumplimiento (octubre 2026)

    ✅ Hace efecto AHORA (agosto 2024+)

    • ✅ Prohibiciones Art. 5 (categorización social, vigilancia masiva)
    • ✅ Requisitos de documentación
    • ✅ Registro en AESIA

    ⚠️ Implementación en curso (2026-2027)

    • ⚠️ Normas armonizadas detalladas
    • ⚠️ Guías específicas de supervisión humana
    • ⚠️ Estándares de auditoría de sesgos

    🔔 Esperado 2027+

    • 🔔 Primeras sentencias por violar Art. 5
    • 🔔 AESIA activa con inspecciones regulares
    • 🔔 Sanciones ejemplares

    ---

    La pregunta final

    ¿Podré usar reconocimiento facial en mi negocio?

    Respuesta completa en octubre 2026:

    • ❌ NO si es para categorización social (nunca)
    • ❌ NO si es vigilancia masiva de cualquiera
    • ✅ SÍ si es para autenticación con consentimiento claro
    • ✅ SÍ si es búsqueda específica de persona (policía, desaparecidos)
    • ⚠️ GRIS si es análisis de flujo agregado sin identificación individual

    La regla de oro:

    Si dudas, asume que probablemente está prohibido.

    El AI Act es restrictivo. Y esa es la intención.

    ---

    Recursos

    Legislación:

    • AI Act 2024/1689, Art. 5 (prohibiciones biometría)
    • RGPD Art. 9 (datos especiales), Art. 22 (decisiones automatizadas)
    • Ley Orgánica 3/2018 (LOPDGDD — implementación RGPD España)

    Instituciones:

    • AESIA (agencia reguladora española) — aesia.es
    • AEPD (protección datos) — aepd.es
    • European Commission AI Office — ec.europa.eu/newsroom/ia

    Guías:

    • EDPB Guidelines on biometric data (2024)
    • NIST AI Risk Management Framework (referencia para auditoría)

    ---

    La era de la vigilancia facial sin restricciones en Europa ha terminado.

    Octubre de 2026: el AI Act está haciendo efecto.

    Fuentes

    Fuentes pendientes de añadir.

    Artículos relacionados

    Esta semana en Derecho + IA

    La newsletter semanal de Lexdara: qué ha cambiado en Derecho digital e inteligencia artificial, explicado con fuentes.

    Responsable: Aldara Fernández Hernández. Finalidad: envío de la newsletter semanal. Base jurídica: tu consentimiento. Encargado: Brevo. Puedes darte de baja en cualquier momento. Más información en la Política de privacidad.