Muchas empresas necesitan registrar la jornada de sus trabajadores y buscan una solución rápida: fichar con la huella dactilar o mediante reconocimiento facial. La tecnología resulta cómoda y evita que una tarjeta pueda prestarse a otra persona, pero introduce una cuestión jurídica importante: la obligación de registrar la jornada no equivale a una autorización automática para tratar datos biométricos.
El registro horario y la biometría son dos decisiones distintas. La primera responde a una obligación laboral. La segunda consiste en elegir una tecnología especialmente intrusiva para cumplir esa finalidad.
Registrar la jornada es obligatorio; utilizar la huella no
El artículo 34.9 del Estatuto de los Trabajadores obliga a la empresa a garantizar el registro diario de jornada, incluyendo el horario concreto de inicio y finalización.
La norma no establece que ese registro deba realizarse con huella, reconocimiento facial o cualquier otra tecnología biométrica.
Puede organizarse mediante diferentes sistemas: tarjeta, código, aplicación, terminal, registro electrónico u otros mecanismos que permitan acreditar correctamente la jornada.
Por tanto, cuando una empresa decide utilizar biometría debe justificar no solo el registro horario, sino también por qué necesita precisamente esa tecnología.
Por qué una plantilla biométrica merece una protección especial
Una huella dactilar o un patrón facial no se utiliza normalmente almacenando una fotografía exacta. El sistema suele extraer características y generar una plantilla matemática.
Eso no significa que deje de existir tratamiento de datos personales.
Cuando los datos biométricos se utilizan para identificar o autenticar de manera unívoca a una persona, entran en la categoría especial contemplada por el artículo 9 del RGPD. La regla general para las categorías especiales es la prohibición de tratamiento, salvo que pueda aplicarse alguna de las excepciones previstas en el propio artículo.
No basta por tanto con encontrar una base jurídica del artículo 6. También debe existir una circunstancia que permita levantar la prohibición del artículo 9.
«El trabajador ha dado su consentimiento» no suele resolver el problema
En relaciones laborales existe un desequilibrio evidente entre empresa y trabajador. Por eso el consentimiento debe analizarse con especial cautela.
Si la persona considera que negarse a utilizar la huella puede perjudicar su relación laboral, es difícil sostener que su decisión ha sido completamente libre.
Además, aparece una contradicción práctica: si para que el consentimiento sea libre la empresa ofrece una alternativa equivalente sin biometría, habrá que explicar por qué la biometría era necesaria en primer lugar.
La AEPD ha insistido en que la mera comodidad, rapidez o ahorro económico no bastan para demostrar la necesidad de un tratamiento biométrico.
El triple análisis: idoneidad, necesidad y proporcionalidad
Antes de implantar un sistema biométrico hay que preguntarse:
¿Es idóneo?
Debe demostrarse que el sistema realmente permite alcanzar la finalidad perseguida de manera eficaz.
¿Es necesario?
Hay que analizar si existe una alternativa menos intrusiva que pueda cumplir razonablemente la misma finalidad.
Si un sistema de tarjeta, código o dispositivo corporativo consigue registrar la jornada, la empresa tendrá que justificar por qué esas soluciones no son suficientes.
¿Es proporcional?
Incluso siendo útil y necesario, debe valorarse si la afectación a los derechos de los trabajadores resulta equilibrada respecto al beneficio perseguido.
Este análisis debería integrarse en el Análisis de riesgos antes de contratar o instalar la solución.
La EIPD debe estudiarse antes de implantar el sistema
La AEPD considera de alto riesgo el control de presencia mediante técnicas biométricas. Eso sitúa la Evaluación de Impacto en Protección de Datos (EIPD) en el centro del proyecto.
La EIPD no es un documento que se prepara cuando el sistema ya está instalado. Su finalidad es evaluar previamente el tratamiento, justificar su necesidad y proporcionalidad e identificar medidas para reducir el riesgo.
Si el análisis demuestra que existen alternativas razonables menos intrusivas, el problema no se resuelve añadiendo más seguridad técnica a la biometría. Puede significar que la propia elección de la tecnología no está suficientemente justificada.
Seguridad: una contraseña se cambia; una huella no
La biometría plantea riesgos específicos.
Si una contraseña queda comprometida, puede sustituirse. Las características biométricas forman parte de la persona y no se reemplazan con la misma facilidad.
Por eso, si un tratamiento biométrico resulta finalmente legítimo y necesario, las Medidas técnicas y organizativas deben ser especialmente rigurosas.
Entre las cuestiones que deberían estudiarse están:
- - evitar el almacenamiento centralizado cuando sea posible;
- - cifrar plantillas y comunicaciones;
- - limitar estrictamente los accesos;
- - establecer plazos de supresión;
- - impedir reutilizaciones para otras finalidades;
- - separar el control horario de otros sistemas;
- - conocer dónde almacena datos el proveedor;
- - documentar brechas o fallos;
- - disponer de mecanismos de borrado cuando finalice la relación laboral.
También debe revisarse el contrato con el proveedor del sistema cuando actúe como encargado del tratamiento.
No reutilizar la biometría para otras finalidades
Un sistema implantado para registrar presencia no debería convertirse sin más en una herramienta para:
- - controlar desplazamientos dentro del centro;
- - calcular productividad;
- - elaborar perfiles de comportamiento;
- - acceder a otras instalaciones;
- - registrar pausas no relacionadas con la jornada;
- - cruzar información con videovigilancia.
Cada nueva finalidad necesita su propio análisis.
La facilidad técnica para reutilizar los datos no crea una nueva base jurídica.
¿Y si la biometría se almacena solo en una tarjeta del trabajador?
Las arquitecturas donde la plantilla permanece bajo control del propio usuario pueden reducir determinados riesgos frente a una base biométrica centralizada. Sin embargo, la mejora técnica no elimina por sí sola las obligaciones jurídicas.
La empresa deberá seguir justificando la licitud, necesidad y proporcionalidad del uso biométrico.
Qué debería hacer una empresa antes de comprar el terminal
Antes de aceptar una oferta comercial conviene pedir al proveedor información concreta:
- - qué dato biométrico se genera;
- - dónde se almacena;
- - si puede reconstruirse o reutilizarse;
- - qué cifrado aplica;
- - qué datos recibe el proveedor;
- - qué subcontratistas utiliza;
- - dónde están los servidores;
- - cuánto tiempo se conservan las plantillas;
- - cómo se eliminan;
- - qué alternativas no biométricas ofrece.
Comprar primero y analizar después puede obligar a sustituir una solución que ya ha supuesto un coste.
Ante dudas, resulta más eficiente solicitar Asesoramiento especializado en protección de datos antes de implantar el sistema.
Preguntas frecuentes
¿Es ilegal cualquier sistema de fichaje con huella?
No puede afirmarse de forma automática que todos los sistemas sean ilegales. Lo que exige la normativa es una justificación reforzada y una excepción válida para tratar datos biométricos, además de necesidad, proporcionalidad, gestión de riesgos y demás obligaciones aplicables. En muchos entornos laborales resulta difícil superar esos requisitos cuando existen alternativas menos intrusivas.
¿La obligación de registrar la jornada permite usar reconocimiento facial?
No por sí sola. La obligación se refiere al registro de jornada, no a utilizar una tecnología concreta.
¿Puede firmar el trabajador una autorización?
El consentimiento en el entorno laboral plantea problemas por el desequilibrio entre las partes y no debe utilizarse como una solución automática para justificar categorías especiales de datos.
¿Una EIPD hace legal cualquier sistema biométrico?
No. Una EIPD no crea una base jurídica ni levanta por sí misma la prohibición del artículo 9. Sirve para evaluar un tratamiento que previamente debe contar con fundamento jurídico suficiente.
La pregunta correcta no es si la tecnología funciona
Los terminales biométricos pueden ser rápidos y precisos. Sin embargo, el RGPD obliga a formular otra pregunta: ¿era necesario tratar un dato biométrico para registrar la jornada?
Si la empresa no puede responder de manera documentada a esa cuestión, la comodidad tecnológica no es suficiente para justificar el tratamiento.