Skip to main content
Protección de Datos

Resolución SPDP-SPD-2026-0039-R

Escrito por:

Resumen ejecutivo

La Resolución N° SPDP-SPD-2026-0039-R emitida por la Superintendencia de Protección de Datos Personales (en adelante “SPDP”), publicada en el Registro Oficial N° 376 de 24 de septiembre de 2026, expide la Norma General para el Tratamiento de Datos Biométricos.

Objeto de la norma

La norma regula las condiciones, garantías y límites del tratamiento de datos biométricos, para proteger de forma efectiva los derechos de sus titulares, desarrollando los principios de la Ley Orgánica de Protección de Datos Personales (en adelante “LOPDP”) tomando en cuenta dos rasgos de estos datos: 1) que permiten identificar a una persona de forma única; y 2) que su tratamiento implica riesgos para la privacidad de sus titulares. La LOPDP ya define los datos biométricos como datos sensibles, por ejemplo las imágenes faciales o los datos dactilares, entre otros.

Alcance

  • A quién se aplica: a responsables y encargados, públicos y privados, que traten datos biométricos para identificar personas dentro del ámbito territorial de la LOPDP.
  • Qué tratamientos cubre: los automatizados y los parcialmente automatizados, y también los no automatizados cuando los datos forman parte de sistemas o bases de datos estructuradas.
  • Carácter: es de cumplimiento obligatorio, sin perjuicio de otras regulaciones sectoriales sobre tecnologías biométricas.
  • Régimen diferenciado: si el tratamiento no busca ni produce la identificación única de personas, se aplican la LOPDP, su Reglamento y la normativa secundaria general, con las medidas de seguridad que correspondan.

Obligaciones clave

  1. Análisis de riesgos y evaluación de impacto (EIPD) previos: todo tratamiento biométrico debe estar precedido de un análisis de riesgos y una evaluación de impacto que justifiquen el uso de biometría. La EIPD es obligatoria antes de implementar cualquier sistema biométrico. Debe revisarse cada 12 meses y cada vez que cambie el nivel de riesgo.
  2. Presunción de alto riesgo: se consideran de alto riesgo los tratamientos que identifiquen de forma única a personas. También lo son los que evalúen sistemáticamente aspectos personales para tomar decisiones automatizadas y los que observen a gran escala zonas de acceso público.
  3. Base de legitimación: el tratamiento solo es lícito si existe una base válida conforme al régimen de datos sensibles de la LOPDP.
  4. Consentimiento reforzado y alternativa no biométrica: si la base es el consentimiento, este debe ser previo, libre, específico, informado, inequívoco y explícito. Además, se debe ofrecer al menos una alternativa equivalente que no use biometría. El titular puede revocar su consentimiento en cualquier momento, y la revocatoria debe hacerse efectiva con rapidez.
  5. Asimetría significativa: hay asimetría cuando existe subordinación jurídica o dependencia económica directa. También cuando el acceso a derechos, servicios esenciales o beneficios relevantes queda condicionado, o cuando el titular no tiene alternativas reales. En esos casos, por regla general, debe ofrecerse una alternativa no biométrica.
  6. Limitación de finalidad: se prohíbe reutilizar datos biométricos para una finalidad distinta de la original. Una nueva finalidad exige un nuevo consentimiento o cumplir los requisitos de datos sensibles de la LOPDP.
  7. Necesidad y proporcionalidad: antes de implementar el sistema debe evaluarse si hay medios menos invasivos. La biometría solo es admisible si resulta estrictamente necesaria.
  8. Privacidad desde el diseño y seguridad reforzada: los sistemas deben incorporar minimización de datos, acceso estrictamente limitado, seguridad reforzada y arquitecturas que reduzcan los riesgos. Las medidas de seguridad deben alinearse con la Guía de Gestión de Riesgos y Evaluación de Impacto de la SPDP. Se debe preferir el uso de plantillas biométricas y evitar almacenar datos brutos, salvo estricta necesidad técnica.
  9. Transparencia: el titular debe recibir información clara, accesible y sin barreras técnicas, transmitida por un medio comprobable.
  10. Decisiones automatizadas: las decisiones con efectos jurídicos no pueden basarse únicamente en identificación biométrica automatizada. Tampoco basta una intervención humana solo formal. El titular puede pedir una explicación motivada de la decisión.

Limitaciones específicas

  • Reconocimiento facial: exige cumplir el artículo 26 de la LOPDP (excepciones a la prohibición del tratamiento de datos sensibles), hacer la EIPD y aplicar medidas reforzadas durante todo el ciclo de vida de los datos. El análisis debe actualizarse cuando cambie la tecnología. Usar reconocimiento facial no convierte, por sí solo, el tratamiento en uno a gran escala.
  • Espacios públicos: se prohíbe la identificación masiva e indiscriminada, salvo que una norma con rango de ley la habilite expresamente. La definición de espacio público incluye lugares privados abiertos al público, como centros comerciales y estadios.
  • Niños, niñas y adolescentes: el tratamiento identificativo está prohibido, salvo que no existan medios menos invasivos y se cuente con análisis de riesgos y EIPD. Se requiere el consentimiento explícito del representante legal, o bien que el tratamiento sirva para salvaguardar la vida del titular. Los adolescentes de 15 a 17 años pueden consentir por sí mismos si la información está adaptada a su edad. Su representante legal puede pedir la revocación por motivos fundados.

Excepciones y regímenes especiales

  • Imposibilidad técnica o fáctica: permite prescindir de la alternativa no biométrica solo si está acreditada en la EIPD. Por ejemplo, cuando no existen alternativas con seguridad equivalente o cuando son insuficientes frente a fraudes y suplantación.
  • Mandato legal: también se exime de la alternativa cuando existe una obligación derivada de una norma con rango de ley o de una autoridad competente.
  • Prevención de fraude y lavado de activos: usar biometría para autenticar operaciones sujetas a debida diligencia reforzada no se considera asimetría significativa.
  • Tratamientos no identificativos: si se demuestra técnicamente que no hay identificación única ni verificación, se pueden usar las bases de legitimación generales de la LOPDP.

Plazos

  • Vigencia: la norma rige desde su publicación en el Registro Oficial, esto es a partir del 24 de septiembre de 2026.
  • Sistemas ya existentes: quienes ya usen sistemas biométricos tienen 12 meses desde la publicación para adecuarse, es decir hasta el 24 de septiembre de 2027.
  • EIPD: debe revisarse cada 12 meses y cuando cambie el nivel de riesgo.

Implicaciones prácticas para empresas

  • Inventario: identificar todos los sistemas biométricos en uso, como control de asistencia, acceso físico, onboarding digital (KYC) o videovigilancia, y determinar si identifican de forma única.
  • EIPD y análisis de riesgos: elaborarlos o actualizarlos para cada tratamiento y fijar su revisión anual.
  • Relaciones laborales: la subordinación jurídica es un supuesto expreso de asimetría. Por eso, los relojes biométricos de asistencia deberían ofrecer una alternativa no biométrica razonable.
  • Sector financiero: documentar la aplicación de la excepción por debida diligencia reforzada y la posible imposibilidad técnica frente a fraudes.
  • Retail y centros comerciales: revisar el uso de reconocimiento facial, dado que estos lugares son espacios públicos según la norma.
  • Documentación y políticas: actualizar formularios de consentimiento, avisos de privacidad y procedimientos de revocatoria.
  • Arquitectura técnica: migrar a plantillas biométricas y limitar accesos.
  • Proveedores: la norma alcanza también a los encargados. Conviene revisar los contratos con proveedores de tecnología biométrica.

Riesgos y sanciones

  • Los incumplimientos quedan sujetos a la potestad sancionatoria que la LOPDP otorga a la SPDP.
  • Riesgos legales: 1) tratar datos sin una base válida, lo que hace el tratamiento ilícito; 2) reutilizar datos para una finalidad distinta no justificada; 3) operar sin EIPD; 4) tomar decisiones automatizadas sin revisión humana efectiva.
  • Riesgos operativos: 1) puede ser necesario rediseñar sistemas; 2) crear canales alternativos; y 3) renegociar con proveedores dentro del plazo transitorio.

Aviso legal. Este resumen ejecutivo no constituye asesoría legal, y cada situación debe evaluarse caso a caso con un profesional calificado. Los puntos señalados son observaciones de carácter general basadas en el texto de la norma técnica. No sustituyen el análisis jurídico completo de la LOPDP, de su Reglamento General ni de otras disposiciones aplicables, a los que la propia norma remite. Además, la SPDP puede revisar y actualizar la norma técnica en cualquier momento. Por eso, se recomienda verificar su vigencia y su texto actualizado antes de tomar decisiones.


© TobarZVS

Esta publicación contiene información de interés general y no constituye opinión legal sobre asuntos específicos. Cualquier análisis particular, requerirá asesoramiento legal de la Firma.