La Agencia Española de Protección de Datos endureció en 2023 el criterio sobre el uso de la huella o el rostro para fichar. Te contamos qué tipos de sistemas existen, qué aportan y en qué condiciones pueden usarse en 2026.
Cada vez más empresas se plantean identificar a su plantilla por su huella o su rostroen lugar de una tarjeta o un código. El planteamiento resulta atractivo por su comodidad y porque elimina el fichaje por terceros, pero el problema es que la Agencia Española de Protección de Datos (AEPD) endureció el criterio aplicable a esta tecnología a finales de 2023, sobre todo cuando se usa para el control de presencia y jornada.
En este artículo vamos a analizar qué es el control de acceso biométrico, qué tipos hay, qué ventajas e inconvenientes tiene y, sobre todo, en qué condiciones puedes usarlo sin exponerte a una sanción. Si lo que buscas es cumplir con el registro horario, las alternativas no biométricas resultan preferibles en la mayoría de supuestos. ¡Adelante con la lectura!
¿Qué es el control de acceso biométrico y cómo funciona?
El control de acceso biométrico es un sistema que identifica a una persona a partir de una característica física o de comportamiento única e irrepetible, en lugar de mediante algo que sabe (una contraseña) o algo que tiene (una tarjeta o un llavero). Su objetivo es autorizar o denegar el acceso a un espacio, un dispositivo o una aplicación, y también registrar quién entra, sale o ficha.
El funcionamiento parte de que el sistema captura el rasgo (por ejemplo, la huella), lo transforma en una plantilla matemática cifrada y la guarda. Cada vez que la persona vuelve a identificarse, el lector compara el nuevo dato con esa plantilla y concede el acceso si ambos coinciden, en un proceso que se resuelve en segundos.
Estos sistemas se apoyan en dos grandes familias de rasgos:
- Rasgos físicos o fisiológicos: huella dactilar, rostro, iris, retina, geometría de la mano o patrón de venas.
- Rasgos de comportamiento: la voz, la firma manuscrita o incluso la forma de teclear o de caminar.
¿Qué tipos de sistemas biométricos existen?
No todos los sistemas biométricos son iguales ni ofrecen el mismo equilibrio entre precisión, coste y privacidad. Estos son los más habituales en el entorno empresarial y qué conviene saber de cada uno:
Huella dactilar
Es el método más extendido por su bajo coste y su facilidad de uso. Lee los puntos característicos del dedo mediante sensores ópticos, capacitivos o de ultrasonidos. Es cómodo, pero es también el que más problemas legales ha dado en España para fichar
Reconocimiento facial
Identifica a la persona analizando los rasgos y la geometría del rostro. Es rápido y no requiere contacto, lo que lo hizo muy popular. A cambio, es de los sistemas bajo mayor escrutinio, porque suele apoyarse en inteligencia artificial.
Iris y retina
El escaneo del iris y el de la retina están entre los métodos más precisos que existen, ya que estos rasgos son extraordinariamente difíciles de falsificar. Su contrapartida es un coste más alto y una implantación más intrusiva.
Reconocimiento de voz
Reconoce a la persona por las características acústicas de su voz. Resulta útil en accesos remotos o telefónicos, aunque es más sensible al ruido ambiente y a los cambios en la voz.
Geometría de la mano y patrón de venas
Miden la forma de la mano o el mapa de venas bajo la piel. Son robustos frente a la suciedad o pequeñas heridas, por lo que se usan en entornos industriales.
Firma y comportamiento
Analizan los parámetros de la firma manuscrita (presión, velocidad y trazo) o la forma de interactuar con un dispositivo. Aportan una capa extra de seguridad, normalmente combinados con otro método.
¿Qué ventajas tiene el control de acceso biométrico?
Cuando se implanta bien y con base legal, un sistema biométrico aporta beneficios claros frente a las tarjetas o los códigos:
- Mayor seguridad: el rasgo biométrico no se presta, no se pierde ni se olvida, lo que reduce los accesos no autorizados.
- Imposibilidad de fichaje por terceros: elimina un problema habitual de los sistemas de tarjeta.
- Comodidad de uso: no requiere recordar contraseñas ni portar dispositivos.
- Trazabilidad: deja un registro fiable de accesos y marcajes, útil para seguridad y para control de jornada.
- Mantenimiento reducido: evita reponer tarjetas perdidas y gestionar códigos.
Inconvenientes y riesgos a valorar
Frente a esas ventajas, el tratamiento de datos especialmente sensibles impone considerar una serie de riesgos que no concurren en otros métodos de identificación. Antes de decidir, es importante tenerlos en cuenta:
- Datos irrevocables: una contraseña comprometida se sustituye; una huella o un iris, no.
- Máximo nivel de protección exigible: al tratarse de categoría especial de datos, las obligaciones de cumplimiento son más estrictas.
- Riesgo sancionador: el uso sin base jurídica suficiente expone a sanción de la AEPD.
- Falsos positivos y negativos: ningún sistema alcanza una fiabilidad del 100 %.
- Rechazo de la plantilla: parte del personal puede percibirlo como vigilancia excesiva.
¿Es legal el control de acceso biométrico en España?
El uso de sistemas biométricos es lícito únicamente en supuestos muy acotados, y el consentimiento de la plantilla no basta para habilitarlo. El criterio de referencia en España es la Guía sobre tratamientos de control de presencia mediante sistemas biométricos, publicada por la Agencia Española de Protección de Datos (AEPD), que fijó un estándar considerablemente más restrictivo que el aplicado hasta entonces.
El Reglamento General de Protección de Datos considera categoría especial los datos biométricos dirigidos a identificar de manera unívoca a una persona física, lo que sitúa su tratamiento en régimen de prohibición general salvo que concurra alguna de las excepciones tasadas del artículo 9.2. La guía de la AEPD extiende esa consideración tanto a los tratamientos de identificación como a los de autenticación, de modo que alegar que un terminal solo verifica y no identifica no exime del régimen reforzado.

¿Por qué el consentimiento no sirve como base jurídica?
En una relación laboral existe un desequilibrio de poder entre empresa y plantilla que impide considerar libre un consentimiento del que depende poder fichar y, por tanto, trabajar.
La excepción aplicable en el ámbito laboral es la del artículo 9.2.b) del RGPD, que exige una norma con rango de ley que autorice expresamente el tratamiento de datos biométricos para esa finalidad, con garantías adecuadas
En materia de registro de jornada esa habilitación no existe: ni el artículo 34.9 del Estatuto de los Trabajadores ni el Real Decreto-ley 8/2019 mencionan la biometría. Ambos obligan a registrar la jornada, pero ninguno autoriza a hacerlo mediante datos de categoría especial.
Evaluación de impacto obligatoria y triple test
Antes de implantar cualquier sistema biométrico, la empresa debe realizar una Evaluación de Impacto en Protección de Datos (EIPD) y superar un triple test: idoneidad (sirve para el objetivo), necesidad (no hay una alternativa menos invasiva) y proporcionalidad (el beneficio compensa la injerencia en la privacidad).
A todo lo anterior se suma el Reglamento Europeo de Inteligencia Artificial (Reglamento UE 2024/1689), de aplicación general desde el 2 de agosto de 2026. Los sistemas de reconocimiento facial se consideran de alto riesgo y quedan sujetos a requisitos adicionales, además de las prohibiciones a la identificación biométrica remota en tiempo real.
Biometría y control de presencia: límites y supuestos admisibles
Sentado el marco anterior, la conclusión para el registro de jornada es directa: registrar la jornada es obligatorio, pero hacerlo con biometría no es la vía por defecto, sino la excepción difícil de justificar.
Las organizaciones que venían fichando con huella deben revisar su situación con carácter prioritario. Te lo explicamos en detalle en nuestro artículo sobre si es legal fichar con huella dactilar, y en la referencia de control horario digital y normativa 2026. La conclusión práctica es clara: para el registro de jornada, la alternativa no biométrica resulta preferible en la práctica totalidad de los casos.
¿Qué alternativas legales existen para el control de presencia?
Puedes cumplir la ley y tener un control de jornada fiable sin biometría. Estas son las opciones más habituales:
- Tarjeta o PIN personal: identifican a la persona sin tratar datos sensibles.
- App móvil: fichar desde el móvil corporativo o personal, con validación segura.
- Geolocalización con límites: lícita solo para verificar el marcaje puntual (no para rastrear), al amparo del artículo 20.3 del Estatuto de los Trabajadores y del artículo 90 de la LOPDGDD.
Si quieres profundizar en el método más flexible, revisa cómo fichar en el trabajo con el móvil.
Cómo implantarlo con garantías: checklist de cumplimiento
Si tras valorarlo decides que un sistema biométrico es imprescindible en algún acceso concreto, sigue estos pasos para hacerlo con garantías:
- Define el propósito exacto y documenta por qué es imprescindible.
- Justifica por qué no sirve una alternativa menos invasiva (tarjeta, PIN, app).
- Realiza la Evaluación de Impacto (EIPD) antes de implantar nada.
- Supera el triple test: idoneidad, necesidad y proporcionalidad.
- Aplica privacidad desde el diseño: cifra las plantillas, permite revocarlas y borra los datos cuando ya no sean necesarios.
- Informa a la plantilla y a la representación legal y define bien los roles de responsable y encargado del tratamiento.
Preguntas frecuentes
¿Dónde se almacenan los datos biométricos y qué pasa si hay una brecha de seguridad?
El rasgo no se guarda como tal, sino convertido en una plantilla matemática que debe estar cifrada. Siempre que sea posible, es preferible que esa plantilla quede bajo el control de la propia persona (en su tarjeta o dispositivo) en lugar de en una base de datos central, que concentra el riesgo.
Si se produce una brecha, la empresa está obligada a notificarla a la AEPD (por lo general en 72 horas) y, según la gravedad, también a las personas afectadas. Y el problema de fondo es claro: una contraseña filtrada se cambia; un dato biométrico comprometido, no.
¿Puede una persona de la plantilla negarse a usar el sistema biométrico?
Sí, y la empresa debe tener prevista una alternativa para ella. No se puede penalizar ni presionar a quien no quiera ceder su huella o su rostro, precisamente porque ese «no» es la prueba de que la biometría no puede imponerse como único método. Contar con un sistema alternativo desde el principio (tarjeta, PIN o app) evita conflictos y refuerza tu cumplimiento.
¿Hay que informar a la representación legal de la plantilla antes de implantarlo?
Sí. La empresa tiene un deber de información y consulta previa a la representación legal de la plantilla antes de poner en marcha sistemas de control (artículo 64 del Estatuto de los Trabajadores). Documentar ese paso, junto con la evaluación de impacto, constituye la prueba de diligencia exigible ante una eventual actuación inspectora.
En Grupo Castilla somos especialistas en la gestión de personas y en el control horario digital. ¿Necesitas ayuda para poner tu registro de jornada al día y cumplir con la normativa sin complicaciones? Contacta con nuestro equipo experto y te ayudamos a elegir la solución que mejor encaja con tu empresa.
Te interesa: