Guía AEPD: impacto legal y alternativas en el uso de sistemas biométricos para el control laboral
En noviembre de 2023, a raíz de un artículo publicado en el blog de Audens, analizamos el cambio de criterio de la Agencia Española de Protección de Datos (AEPD) sobre el uso de sistemas biométricos para el control de presencia y acceso de los trabajadores en las empresas. La AEPD acababa de publicar una guía que cuestionaba seriamente la viabilidad y legitimidad de estas tecnologías, marcando un cambio significativo respecto a su postura anterior.
En un principio, el Tribunal Supremo respaldó el uso de sistemas biométricos para el control de jornada, considerándolo una medida legítima. Sin embargo, la introducción de los datos biométricos como “categoría especial” por el Reglamento General de Protección de Datos (RGPD) planteó nuevos desafíos. La AEPD había diferenciado entre “identificación” y “autenticación”, permitiendo esta última sin considerarla tratamiento de categorías especiales de datos.
No obstante, las directrices del Comité Europeo de Protección de Datos, publicadas en abril de 2023, contradijeron esta interpretación. Según estas directrices, tanto la autenticación como la identificación pueden implicar el tratamiento de datos biométricos como categorías especiales de datos personales.
Este cambio llevó a la AEPD a reconsiderar su posición. La guía publicada en 2023 enfatizaba el alto riesgo para la privacidad asociado con estos sistemas y adoptaba un criterio muy restrictivo sobre su utilización, destacando la dificultad de demostrar la necesidad de estos tratamientos, incluso con el consentimiento de los trabajadores.
La Agencia proponía alternativas menos intrusivas, como tarjetas inteligentes o certificados digitales, para el control horario. Dado que estas alternativas son menos eficaces para evitar que un empleado fiche por otro, la AEPD abogaba por la “intervención humana” en casos de sospecha de fraude, aunque ello pudiera implicar costes adicionales.
En la práctica, la guía llevó a muchas empresas a descartar o sustituir sistemas de huella dactilar o reconocimiento facial ante el riesgo de que su uso no superara los requisitos de necesidad y proporcionalidad exigidos por la normativa de protección de datos.
Actualización 2026: la Audiencia Nacional anula la guía de la AEPD
El 30 de junio de 2026, la Audiencia Nacional dictó la Sentencia 367/2026 (SAN 2870/2026, ECLI:ES:AN:2026:2870), por la que anuló la actuación mediante la cual la AEPD aprobó y publicó la guía.
La sentencia no declara que los criterios jurídicos de fondo de la AEPD sean incorrectos ni establece que el uso de biometría para el control horario sea, con carácter general, legal. El motivo de la anulación es procedimental.
La Audiencia Nacional considera que la guía no se limitaba a ofrecer recomendaciones. Por la forma en que fijaba criterios que la propia Agencia aplicaba posteriormente en sus resoluciones y por sus efectos prácticos sobre empresas y responsables del tratamiento, el tribunal concluye que materialmente debía considerarse una circular. En consecuencia, esos criterios debían haberse aprobado siguiendo el procedimiento previsto para las circulares en el artículo 55 de la LOPDGDD y en el artículo 6 del Estatuto de la AEPD.
Esto introduce un matiz importante respecto a lo que ya señalábamos en la versión original de este artículo: una guía de la AEPD no puede convertirse de facto en una norma vinculante simplemente por denominarse “guía”. La AEPD puede establecer criterios de actuación mediante los instrumentos previstos legalmente, pero debe seguir el procedimiento correspondiente cuando dichos criterios tienen efectos generales frente a terceros.
¿Significa esto que vuelve a ser legal fichar con huella o reconocimiento facial?
No automáticamente.
El RGPD y la LOPDGDD siguen plenamente vigentes. El uso de biometría puede implicar el tratamiento de categorías especiales de datos personales y, por tanto, la empresa que quiera utilizar estos sistemas debe poder justificar la base jurídica aplicable, el levantamiento de la prohibición del artículo 9 del RGPD cuando corresponda, así como la necesidad y proporcionalidad del tratamiento. En los supuestos de alto riesgo también será necesario valorar la realización de una evaluación de impacto relativa a la protección de datos.
La sentencia, por tanto, elimina la guía de 2023 como instrumento aprobado en esos términos, pero no supone una autorización general para implantar sistemas biométricos de control horario. Cada caso debe analizarse atendiendo a la normativa vigente y a sus circunstancias concretas.
Finalmente, queremos destacar que los relojes de fichar y el software de control horario de Imesd permiten utilizar diferentes métodos de identificación, como código personal, código QR, tarjeta RFID o biometría en aquellos casos en los que su uso resulte adecuado jurídicamente. Además, Imesd Numa permite fichar desde el portal del empleado, sin necesidad de utilizar datos biométricos.
Ver todas las funcionalidades de Numa