Para un proyecto de control de acceso biométrico de la UE, comience con el flujo de datos, la base legal y la evidencia disponible para el modelo exacto. Esta guía ayuda a los distribuidores, integradores y administradores de instalaciones a definir esa revisión.
Según el RGPD (Reglamento general de protección de datos, UE 2016/679), los datos biométricos utilizados para identificar de forma única a una persona, incluidas las huellas dactilares, las plantillas de geometría facial y los escaneos del iris, se Datos personales de categoría especial conforme al Artículo 9. Un despliegue debe establecer tanto una base legal del Artículo 6 como una condición aplicable del Artículo 9(2), y luego evaluar las salvaguardias y las reglas locales que se aplican al proyecto.
1. Cuando los datos de acceso se convierten en datos biométricos
El artículo 4, apartado 14, define los datos biométricos como: "datos personales resultantes de tratamientos técnicos específicos relacionados con las características físicas, fisiológicas o de comportamiento de una persona física, que permiten o confirman la identificación única de esa persona física."
En la práctica, esto significa:
- Plantillas de reconocimiento facial almacenados en el dispositivo o en la nube: datos biométricos ✓
- Plantillas de huellas dactilares (hash matemático) — datos biométricos ✓
- Imágenes de circuito cerrado de televisión utilizados para identificación — datos biométricos (si se procesan para reconocimiento) ✓
- Tarjetas RFID/NFC vinculado a una persona – datos personales (no biométricos) – nivel de regulación inferior
- códigos PIN — no son datos personales si no están vinculados a la identidad en los registros
2. Se aplican dos pruebas legales
El control de acceso biométrico requiere dos evaluaciones separadas: una base legal del Artículo 6 para el procesamiento de datos personales y una condición aplicable del Artículo 9(2) para los datos de Categoría Especial. La ruta aplicable depende de la finalidad, el responsable del tratamiento, los interesados y la legislación nacional.
Consentimiento explícito (Art. 9(2)(a))
El interesado lo acepta activamente. El consentimiento debe ser otorgado libremente, específico, informado e inequívoco. Para el control de acceso al lugar de trabajo, el consentimiento generalmente no es aceptable — el desequilibrio de poder de los empleados significa que el consentimiento no puede darse verdaderamente libremente. La mayoría de las APD de la UE confirman esta opinión.
Interés público sustancial (Art. 9(2)(g))
Aplicable para implementaciones gubernamentales y de infraestructura crítica donde la ley nacional autoriza el procesamiento biométrico. Requiere evaluación de proporcionalidad.
Implementaciones comerciales y laborales
La necesidad contractual o los intereses legítimos pueden ser relevantes para una evaluación conforme al Artículo 6 en algunas circunstancias, pero por sí solos no permiten el procesamiento biométrico conforme al Artículo 9. En entornos laborales, el consentimiento a menudo es inadecuado porque puede no otorgarse libremente. Confirme el procesamiento propuesto con el DPO del controlador y un abogado local calificado antes de la implementación.
3. Especifique el manejo de datos antes de la compra
- Minimización de datos: Recopile y conserve únicamente los datos biométricos y de eventos de acceso necesarios para el propósito documentado. Confirme si un dispositivo seleccionado almacena plantillas, imágenes o ambas.
- Diseño de almacenamiento: El almacenamiento en el dispositivo puede reducir la exposición en comparación con una base de datos central en la nube, pero el flujo de datos real y la configuración del dispositivo deben verificarse para el modelo seleccionado.
- Periodo de retención: Definir, documentar y revisar periódicamente un período de retención que sea necesario y proporcionado para fines de seguridad. Eliminar o desactivar datos biométricos y derechos de acceso cuando ya no sean necesarios.
- Transferencias internacionales: Una transferencia fuera de la UE/EEE necesita un mecanismo de transferencia aplicable del Capítulo V y salvaguardias adecuadas. Confirme la ubicación de la nube, los subprocesadores y transfiera la documentación antes de la implementación.
4. Decidir si se requiere una EIPD
Según el artículo 35 del RGPD, se requiere una Evaluación de Impacto de la Protección de Datos (DPIA) cuando el procesamiento pueda resultar en un alto riesgo para los derechos y libertades de las personas. Las implementaciones de control de acceso biométrico pueden alcanzar ese umbral; evaluar el diseño seleccionado, la escala, las salvaguardias y las orientaciones nacionales aplicables antes del despliegue. Una EIPD, cuando sea necesaria, debe:
- Describir la operación de tratamiento y sus finalidades.
- Evaluar la necesidad y proporcionalidad
- Identificar y evaluar los riesgos para las personas.
- Identificar medidas para abordar esos riesgos.
Consulte al Delegado de Protección de Datos (DPO) de la organización, cuando haya uno designado, antes de la implementación. Algunos estados miembros de la UE requieren la consulta de la DPA para el procesamiento biométrico de alto riesgo.
5. Qué solicitar al proveedor
Solicite esta evidencia para el modelo seleccionado y la configuración de nube:
- Flujo de datos documentado para el modelo seleccionado, incluido si las plantillas biométricas, las imágenes o los registros de acceso abandonan el dispositivo.
- Proceso de eliminación verificado para registros biométricos individuales y derechos de acceso
- Opción de acceso no biométrico cuando la evaluación del responsable del tratamiento lo requiera
- Campos de registro de acceso documentados y configuración de retención
- Documentación de la región de la nube, del subprocesador y de transferencia internacional donde se utiliza un servicio de la nube
- Compatibilidad con OSDP Secure Channel, configuración habilitada y proceso de administración de claves donde se requiere comunicación cifrada entre lector y controlador
- Soporte de firmware y política de actualización de seguridad para el modelo seleccionado.
- Documentación de seguridad relevante o evidencia de pruebas independientes para la plataforma en la nube.
6. Especifique el canal seguro OSDP cuando sea necesario
El protocolo abierto de dispositivo supervisado v2 (SIA OSDP v2) admite comunicación segura entre lector y controlador cuando Secure Channel está disponible y habilitado en ambos dispositivos. Las interfaces Wiegand heredadas generalmente no proporcionan cifrado ni autenticación mutua. Con Secure Channel correctamente puesto en marcha, OSDP puede proporcionar:
- Cifrado AES-128 del canal lector a panel
- Autenticación mutua entre dispositivos lectores y controladores compatibles
- Supervisión e informes del estado del dispositivo cuando lo admita el equipo seleccionado
- Comunicación bidireccional: el panel puede enviar comandos al lector
Para nuevas instalaciones en Europa, evalúe OSDP v2 donde el proyecto necesita comunicación y supervisión de lectores cifrados. Wiegand puede seguir siendo una opción de modernización cuando no sea factible reemplazar la infraestructura de cable existente; Confirme los requisitos de aceptación, controlador y lector seleccionados.
Preguntas frecuentes: GDPR y control de acceso en Europa
El RGPD puede aplicarse a ambos. Las tarjetas RFID vinculadas a una persona identificable son datos personales y requieren una base legal y las garantías habituales del RGPD. Los datos biométricos utilizados para identificar de forma única a una persona son datos de categoría especial según el artículo 9. Su uso requiere tanto una base jurídica del artículo 6 como una condición aplicable del artículo 9(2), además de una evaluación de si se requiere una EIPD.
No existe una respuesta simple de sí o no en toda la UE. El consentimiento en entornos laborales suele ser inadecuado debido al desequilibrio de poder. Antes de utilizar las huellas dactilares, el responsable del tratamiento debe evaluar la base jurídica del artículo 6, una condición del artículo 9, apartado 2, la legislación laboral nacional aplicable y si se requiere una EIPD. Como parte de esa evaluación, se debe considerar una opción de acceso no biométrico.
El RGPD no establece un período de retención fijo. El controlador debe documentar un período que sea necesario y proporcionado para el propósito declarado y luego revisarlo según las pautas locales y la necesidad de seguridad real. Las plantillas biométricas y los derechos de acceso deben eliminarse o desactivarse cuando ya no sean necesarios.
El almacenamiento en el dispositivo puede reducir la exposición de los datos, pero no establece el cumplimiento del RGPD por sí solo. El responsable del tratamiento todavía necesita una base jurídica del artículo 6, una condición del artículo 9, apartado 2, en la que se utilicen datos biométricos para una identificación única, controles de seguridad adecuados y una evaluación de si se requiere una EIPD. Confirme los flujos de datos del modelo seleccionado, el proceso de eliminación y la configuración de la nube antes de la implementación.
Se requiere una EIPD cuando el procesamiento pueda resultar en un alto riesgo para los derechos y libertades de las personas según el Artículo 35. Las implementaciones de control de acceso biométrico pueden alcanzar ese umbral, pero la evaluación depende del diseño del procesamiento, la escala, las salvaguardias y las directrices nacionales aplicables. La plantilla de empleados no es un umbral de EIPD.
Para el hardware seleccionado, solicite la documentación CE y RoHS correspondiente, además de evidencia técnica para flujos de datos, capacidad de eliminación y configuración de la nube. Para sistemas conectados a la nube, evalúe la documentación y las pruebas de seguridad del proveedor. OSDP proporciona comunicación cifrada y autenticada entre el lector y el controlador solo cuando ambos dispositivos admiten Secure Channel y están correctamente habilitados y en funcionamiento.
El reconocimiento facial en edificios residenciales puede afectar a residentes, visitantes y personal de servicio, por lo que el controlador debe evaluar la necesidad, la proporcionalidad, la base jurídica, la condición del artículo 9, apartado 2, y los requisitos locales antes de su implementación. Una opción no biométrica, la recopilación limitada de datos y los controles de eliminación documentados pueden reducir el riesgo, pero no reemplazan esa evaluación.
Revisar un proyecto europeo
Comparta el modelo seleccionado, la ruta de la nube, la topología del lector-controlador y el destino. Identificaremos la documentación del producto disponible para la revisión del proyecto.