Guia AEPD: impacte legal i alternatives en l'ús de sistemes biomètrics per al control laboral
El novembre de 2023, arran d’un article publicat al blog d’Audens, vam analitzar el canvi de criteri de l’Agència Espanyola de Protecció de Dades (AEPD) sobre l’ús de sistemes biomètrics per al control de presència i accés dels treballadors a les empreses. L’AEPD acabava de publicar una guia que qüestionava seriosament la viabilitat i legitimació d’aquestes tecnologies, marcant un canvi significatiu respecte a la seva postura anterior.
En un principi, el Tribunal Suprem va donar suport a l’ús de sistemes biomètrics per al control de jornada, considerant-lo una mesura legítima. No obstant això, la introducció de les dades biomètriques com a “categoria especial” pel Reglament General de Protecció de Dades (RGPD) va plantejar nous reptes. L’AEPD havia diferenciat entre “identificació” i “autenticació”, permetent aquesta última sense considerar-la tractament de categories especials de dades.
Tot i així, les directrius del Comitè Europeu de Protecció de Dades, publicades l’abril de 2023, van contradir aquesta interpretació. Segons aquestes directrius, tant l’autenticació com la identificació poden implicar el tractament de dades biomètriques com a categories especials de dades personals.
Aquest canvi va portar l’AEPD a reconsiderar la seva posició. La guia publicada el 2023 destacava l’alt risc per a la privacitat associat amb aquests sistemes i adoptava un criteri molt restrictiu sobre la seva utilització, remarcant la dificultat de demostrar la necessitat d’aquests tractaments, fins i tot amb el consentiment dels treballadors.
L’Agència proposava alternatives menys intrusives, com ara targetes intel·ligents o certificats digitals, per al control horari. Atès que aquestes alternatives són menys eficaces per evitar que un empleat fitxi per un altre, l’AEPD advocava per la “intervenció humana” en casos de sospita de frau, encara que això pogués implicar costos addicionals.
A la pràctica, la guia va portar moltes empreses a descartar o substituir sistemes d’empremta dactilar o reconeixement facial davant el risc que el seu ús no superés els requisits de necessitat i proporcionalitat exigits per la normativa de protecció de dades.
Actualització 2026: l’Audiència Nacional anul·la la guia de l’AEPD
El 30 de juny de 2026, l’Audiència Nacional va dictar la Sentència 367/2026 (SAN 2870/2026, ECLI:ES:AN:2026:2870), per la qual va anul·lar l’actuació mitjançant la qual l’AEPD va aprovar i publicar la guia.
La sentència no declara que els criteris jurídics de fons de l’AEPD siguin incorrectes ni estableix que l’ús de biometria per al control horari sigui, amb caràcter general, legal. El motiu de l’anul·lació és procedimental.
L’Audiència Nacional considera que la guia no es limitava a oferir recomanacions. Per la manera com fixava criteris que la mateixa Agència aplicava posteriorment en les seves resolucions i pels seus efectes pràctics sobre empreses i responsables del tractament, el tribunal conclou que materialment s’havia de considerar una circular. En conseqüència, aquests criteris s’havien d’haver aprovat seguint el procediment previst per a les circulars a l’article 55 de la LOPDGDD i a l’article 6 de l’Estatut de l’AEPD.
Això introdueix un matís important respecte del que ja assenyalàvem en la versió original d’aquest article: una guia de l’AEPD no es pot convertir de facto en una norma vinculant simplement pel fet d’anomenar-se “guia”. L’AEPD pot establir criteris d’actuació mitjançant els instruments previstos legalment, però ha de seguir el procediment corresponent quan aquests criteris tenen efectes generals davant de tercers.
Significa això que torna a ser legal fitxar amb empremta o reconeixement facial?
No automàticament.
L’RGPD i la LOPDGDD continuen plenament vigents. L’ús de biometria pot implicar el tractament de categories especials de dades personals i, per tant, l’empresa que vulgui utilitzar aquests sistemes ha de poder justificar la base jurídica aplicable, l’aixecament de la prohibició de l’article 9 de l’RGPD quan correspongui, així com la necessitat i proporcionalitat del tractament. En els supòsits d’alt risc també caldrà valorar la realització d’una avaluació d’impacte relativa a la protecció de dades.
La sentència, per tant, elimina la guia de 2023 com a instrument aprovat en aquells termes, però no suposa una autorització general per implantar sistemes biomètrics de control horari. Cada cas s’ha d’analitzar atenent la normativa vigent i les seves circumstàncies concretes.
Finalment, volem destacar que els rellotges de fitxar i el programari de control horari d’Imesd permeten utilitzar diferents mètodes d’identificació, com ara codi personal, codi QR, targeta RFID o biometria en aquells casos en què el seu ús resulti jurídicament adequat. A més, Imesd Numa permet fitxar des del portal de l’empleat, sense necessitat d’utilitzar dades biomètriques.
Veure totes les funcionalitats de Numa