Datos biométricos en Ecuador: ¿puede una empresa seguir utilizando huella o reconocimiento facial?

Si su empresa utiliza huella o reconocimiento facial para registrar la asistencia de trabajadores, una autorización firmada por sí sola no es suficiente. El tratamiento debe analizarse desde la necesidad, proporcionalidad, riesgos, evaluación de impacto y alternativas disponibles.

La biometría ya no puede tratarse como un mecanismo ordinario de identificación

Durante años muchas empresas ecuatorianas han utilizado sistemas de huella dactilar o reconocimiento facial para controlar horarios, registrar el ingreso a instalaciones, autenticar usuarios o restringir accesos.

Desde la perspectiva tecnológica parecen mecanismos sencillos y eficientes.

Desde la perspectiva de protección de datos personales, la situación es distinta.

La Ley Orgánica de Protección de Datos Personales define al dato biométrico como información relativa a características físicas, fisiológicas o conductuales que permite o confirma la identificación única de una persona. La propia LOPDP incluye los datos biométricos dentro de los datos sensibles, cuando cumplen esa finalidad identificativa. La SPDP ha reiterado, por ejemplo, que tanto la huella dactilar como su codificación pueden constituir datos biométricos y requieren un nivel reforzado de protección.

Este tratamiento acaba de recibir una regulación específica.

El 9 de septiembre de 2026, la Superintendencia de Protección de Datos Personales expidió la Resolución N.º SPDP-SPD-2026-0039-R — Norma General para el Tratamiento de Datos Biométricos, destinada a establecer condiciones, garantías y límites específicos para este tipo de información.

La consecuencia práctica para las empresas es clara:

Tener un lector de huella o una cámara de reconocimiento facial funcionando no significa que su utilización sea automáticamente compatible con la LOPDP.

Entonces, ¿una empresa puede seguir utilizando biometría?

Puede existir tratamiento biométrico, pero debe justificarse y cumplir condiciones reforzadas.

La pregunta no debería ser solamente:

¿Tenemos autorización del trabajador?

La empresa debe analizar previamente cuestiones mucho más amplias:

  • ¿Es realmente necesario utilizar biometría?
  • ¿La finalidad podría lograrse mediante un mecanismo menos invasivo?
  • ¿El tratamiento es proporcional?
  • ¿Qué riesgos genera?
  • ¿Se realizó la Evaluación de Impacto en Protección de Datos?
  • ¿Existe una base de legitimación aplicable?
  • ¿El titular tiene una alternativa real no biométrica cuando corresponda?
  • ¿Cómo se almacena la información?
  • ¿Quién puede acceder?
  • ¿Qué proveedor administra el sistema?
  • ¿Durante cuánto tiempo se conserva?
  • ¿Qué ocurre cuando termina la relación con el trabajador, cliente o usuario?

La nueva norma refuerza precisamente esta aproximación preventiva. Los análisis sobre su texto destacan la obligación de justificar individualmente el tratamiento, efectuar una evaluación de impacto previa, aplicar medidas reforzadas y considerar alternativas menos invasivas.

El caso que más interesa a las empresas: control de asistencia laboral

Este tema no comenzó con la Resolución 0039-R.

Durante 2025 la SPDP recibió varias consultas específicamente relacionadas con el uso de datos biométricos para registrar la asistencia de trabajadores.

La evolución de esos pronunciamientos es especialmente importante para interpretar correctamente la situación actual.

Primer criterio: la biometría no debe ser la primera opción

En los oficios SPDP-IRD-2025-0031-O y SPDP-IRD-2025-0065-O, la SPDP analizó el registro biométrico de asistencia.

Posteriormente, al ratificar esos criterios, la propia Autoridad señaló expresamente que el uso de biometría para asistencia no debe utilizarse como primera ni única opción, sino como última elección.

La razón está estrechamente relacionada con dos principios esenciales de la LOPDP: pertinencia y minimización y proporcionalidad.

Si una empresa únicamente necesita comprobar a qué hora ingresó y salió una persona, debe preguntarse si realmente necesita tratar para ello una característica biométrica permanente del trabajador.

Existen mecanismos potencialmente menos invasivos, como tarjetas, códigos, credenciales, registros mediante sistemas informáticos u otros controles.

¿Entonces está prohibido utilizar huella para marcar asistencia?

No puede responderse correctamente con un simple “sí” o “no”.

La SPDP fue desarrollando su criterio durante 2025.

En el Oficio N.º SPDP-IRD-2025-0108-O, la Autoridad, consultada expresamente sobre la posibilidad de utilizar consentimiento explícito para control biométrico de asistencia, ratificó sus pronunciamientos anteriores y determinó varias condiciones acumulativas.

La empresa debía haber realizado:

  1. test de proporcionalidad;
  2. análisis de riesgos;
  3. verificar que el riesgo resultante no fuese alto ni crítico;
  4. evaluación de impacto con medidas adecuadas de mitigación;
  5. y, posteriormente, cuando el tratamiento se sustentara en consentimiento, obtener un consentimiento que realmente pudiera considerarse libre, específico, informado e inequívoco.

Además, la persona debía contar con posibilidades reales de escoger entre otras alternativas de control de asistencia.

Firmar una autorización no regulariza por sí sola el uso de biometría.

El problema del consentimiento del trabajador

En una relación laboral existe una evidente relación de subordinación.

Eso hace necesario analizar con especial cuidado si el trabajador puede realmente decir:

No deseo utilizar mi huella.

sin que esa decisión le produzca consecuencias.

La LOPDP exige que el consentimiento sea, entre otras características, libre. La SPDP ha señalado que, para poder considerar libre el consentimiento relacionado con biometría laboral, el trabajador debe disponer de opciones reales y efectivamente disponibles para registrar su asistencia.

Por eso una situación como esta presenta un problema:

Empresa: “Puede escoger si utiliza biometría.”

Trabajador: “Prefiero no utilizarla.”

Empresa: “Es el único sistema de marcación disponible.”

En realidad, allí no existe una alternativa efectiva.

La nueva Resolución SPDP-SPD-2026-0039-R refuerza este criterio

La Norma General para el Tratamiento de Datos Biométricos lleva este análisis a un marco regulatorio específico.

Entre los elementos destacados de la nueva regulación se encuentran la necesidad de evaluar proporcionalidad, realizar una Evaluación de Impacto previa, implementar medidas reforzadas de seguridad y proporcionar una alternativa no biométrica cuando el tratamiento se sustenta en circunstancias donde deba preservarse una elección real del titular.

Esto es particularmente relevante para relaciones caracterizadas por asimetría, como la relación empleador–trabajador.

Por tanto, una empresa que actualmente utiliza huella para marcar entrada y salida no debería limitar su análisis a preguntar si conserva una autorización firmada. Debe revisar todo el tratamiento.

¿Qué debería evaluar una empresa que utiliza huella o reconocimiento facial?

1. Identificar exactamente qué dato biométrico trata

No todos los sistemas funcionan igual.

La organización debe determinar si conserva:

  • imagen de la huella;
  • plantilla biométrica;
  • fotografía facial;
  • vectores o patrones derivados del rostro;
  • iris;
  • voz;
  • otros identificadores.

La nueva regulación diferencia, además, el dato biométrico bruto de la plantilla biométrica y orienta a reducir la conservación de información biométrica bruta cuando no resulte estrictamente necesaria.

Esto debe verificarse técnicamente con el proveedor.

No basta con que este diga: “El equipo no guarda la huella”. La empresa debería poder demostrar qué guarda realmente, dónde y bajo qué condiciones.

2. Definir la finalidad

No es igual utilizar biometría para:

  • controlar asistencia;
  • restringir acceso a un área crítica;
  • autenticar una operación financiera;
  • desbloquear un dispositivo;
  • identificar visitantes;
  • realizar vigilancia masiva.

Cada finalidad necesita su propio análisis.

Un tratamiento autorizado para control de acceso no debería reutilizarse posteriormente para otra finalidad incompatible. La finalidad debe estar definida previamente y documentada.

3. Realizar el test de proporcionalidad

La organización debe preguntarse:

¿La biometría es adecuada para la finalidad?

¿Es realmente necesaria?

¿Existe una opción menos invasiva que permita obtener el mismo resultado?

La SPDP aplicó precisamente este razonamiento en las consultas sobre asistencia laboral y determinó que la biometría no debe convertirse automáticamente en la primera o única opción.

4. Realizar un análisis de riesgos

La biometría presenta una característica especialmente relevante: una contraseña puede cambiarse; una huella o características faciales no se sustituyen con la misma facilidad.

Por ello deben analizarse riesgos como:

  • accesos no autorizados;
  • filtración;
  • suplantación;
  • reutilización;
  • pérdida;
  • tratamientos secundarios;
  • transferencias a proveedores;
  • errores de identificación;
  • discriminación;
  • afectación de derechos.

La LOPDP exige considerar las características del tratamiento, las partes involucradas, las categorías de información y su volumen al efectuar el análisis de riesgos.

5. Realizar una Evaluación de Impacto

Este es uno de los puntos que más deben revisar actualmente las organizaciones que utilizan biometría.

La nueva Norma General convierte la Evaluación de Impacto en Protección de Datos (EIPD) en una pieza central del tratamiento biométrico y exige analizar el sistema antes de implementarlo, además de revisar el tratamiento cuando cambien elementos relevantes.

La EIPD no debería convertirse en un documento creado únicamente para archivo.

Debe permitir responder: qué puede salir mal → qué impacto tendría → qué controles existen → qué riesgo permanece → si el tratamiento continúa siendo justificable.

6. Revisar la base de legitimación

Como los datos biométricos pueden constituir datos sensibles, no basta con revisar solamente las bases generales del artículo 7 de la LOPDP.

También debe analizarse el régimen específico del artículo 26 para datos sensibles.

En las consultas laborales de 2025 la SPDP examinó expresamente esta relación y señaló las condiciones bajo las cuales podría utilizarse consentimiento explícito.

La base de legitimación debe determinarse para cada finalidad concreta, no para “la biometría de la empresa” en términos generales.

7. Proporcionar una alternativa no biométrica cuando corresponda

En el ámbito laboral este punto resulta especialmente relevante.

Si la empresa utiliza el consentimiento del trabajador, la posibilidad de rechazar la biometría debe ser real.

Por ejemplo:

  • Opción A: huella.
  • Opción B: tarjeta personal.
  • Opción C: credencial, código u otro mecanismo apropiado.

La alternativa debe permitir alcanzar la finalidad de control sin convertir la negativa a entregar biometría en una desventaja para el trabajador.

8. Revisar al proveedor del sistema biométrico

Muchas empresas compran un reloj biométrico o contratan un software y consideran terminado el análisis.

Pero deben conocer:

  • quién suministra el equipo;
  • quién administra el software;
  • quién accede a la información;
  • dónde están los servidores;
  • si existe nube;
  • qué datos recibe el proveedor;
  • si intervienen subencargados;
  • cuánto tiempo conserva la información;
  • cómo se elimina;
  • qué ocurre al terminar el contrato.

Esto puede configurar una relación entre responsable y encargado del tratamiento, que debe documentarse adecuadamente.

9. Implementar medidas de seguridad reforzadas

La sensibilidad de los datos exige controles proporcionales.

Dependiendo del sistema, pueden resultar necesarias medidas como:

  • cifrado;
  • controles de acceso;
  • segregación;
  • trazabilidad;
  • registros de actividad;
  • limitación de administradores;
  • protección de plantillas biométricas;
  • pruebas de seguridad;
  • procedimientos de incidentes;
  • eliminación segura.

La nueva norma exige incorporar protección de datos desde el diseño y por defecto y reforzar las medidas en función de los riesgos identificados.

¿Qué ocurre con los sistemas biométricos que ya están instalados?

Este punto requiere especial atención.

La Resolución SPDP-SPD-2026-0039-R contempla un periodo de adecuación de doce meses para sistemas biométricos ya utilizados, contado desde la publicación de la norma en el Registro Oficial.

Esto no debería interpretarse como: “Tenemos doce meses para no hacer nada”.

La adecuación puede requerir:

  • inventario;
  • revisión contractual;
  • análisis jurídico;
  • test de proporcionalidad;
  • análisis de riesgos;
  • EIPD;
  • configuración técnica;
  • mecanismos alternativos;
  • actualización de políticas;
  • información a titulares;
  • procedimientos de eliminación;
  • revisión del proveedor.

Por eso es recomendable comenzar el análisis con anticipación.

Nota de actualización: a la fecha de elaboración de este artículo, la resolución ha sido expedida por la SPDP y figura en su repositorio oficial de resoluciones. Para computar formalmente cualquier plazo que dependa de su publicación en el Registro Oficial debe verificarse la fecha efectiva de dicha publicación.

Entonces, ¿debo retirar inmediatamente los relojes biométricos de mi empresa?

No necesariamente.

Pero tampoco debería continuar utilizándolos por inercia.

La decisión correcta requiere revisar el caso concreto.

Puede ocurrir que, después de realizar el análisis, la organización concluya que la biometría está adecuadamente justificada y puede mantenerse con controles adicionales; o que un mecanismo menos invasivo cumple exactamente la misma finalidad y resulta más adecuado.

Lo importante es que la empresa pueda demostrar por qué tomó una decisión u otra.

Checklist para empresas que utilizan biometría

  1. ¿Tenemos identificado el tratamiento biométrico?
  2. ¿Está claramente definida la finalidad?
  3. ¿Existe una base de legitimación aplicable?
  4. ¿Realizamos el test de proporcionalidad?
  5. ¿Analizamos mecanismos menos invasivos?
  6. ¿Existe análisis de riesgos documentado?
  7. ¿Se realizó la Evaluación de Impacto?
  8. ¿Los titulares cuentan con información específica y transparente?
  9. ¿Existe una alternativa no biométrica cuando corresponde?
  10. ¿Tenemos identificados responsable, encargado y proveedores?
  11. ¿Aplicamos medidas de seguridad reforzadas?
  12. ¿Definimos conservación y eliminación?
  13. ¿Tenemos procedimiento para incidentes?
  14. ¿Podemos demostrar todo lo anterior ante la SPDP?

Si varias respuestas son “no” o “no sabemos”, el sistema requiere revisión.

El principal cambio: justificar antes de utilizar

La nueva regulación representa un cambio importante para las organizaciones ecuatorianas.

La pregunta empresarial ya no debería ser:

¿Funciona bien nuestro reloj biométrico?

sino:

¿Podemos justificar jurídica, técnica y organizativamente que necesitamos tratar biometría para esta finalidad?

En el caso particular del control de asistencia, la SPDP ya había establecido desde 2025 que la biometría debía tratarse como una última elección, sometida a proporcionalidad, riesgos, evaluación de impacto y una verdadera capacidad de elección del trabajador.

La Resolución SPDP-SPD-2026-0039-R refuerza ahora la necesidad de abordar la biometría bajo un régimen específico de garantías y límites.

¿Su empresa utiliza huella o reconocimiento facial?

En 593 Asesores podemos evaluar el tratamiento biométrico utilizado por su organización para determinar:

finalidad → base de legitimación → proporcionalidad → alternativas → riesgos → EIPD → proveedores → seguridad → documentación → plan de adecuación.

Los servicios de Protección de Datos Personales de 593 Asesores cuentan con el respaldo especializado de DPOEC.

Solicitar evaluación de tratamiento biométrico

Conocer nuestros servicios de Protección de Datos Personales


Nota informativa: Este artículo contiene información general sobre protección de datos personales y no sustituye el análisis jurídico, técnico y de riesgos de un tratamiento biométrico concreto.

Fuentes principales

Comparte tu aprecio
Enrique Anchundia
Enrique Anchundia
Artículos: 2

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Resumen de privacidad

En 593 Asesores utilizamos cookies necesarias para que el sitio funcione correctamente. Las cookies opcionales solo se activarán con tu consentimiento.

Puedes cambiar tu decisión en cualquier momento. Consulta nuestra Política de privacidad.