La Superintendencia de Protección de Datos Personales (SPDP) expidió la Resolución N.° SPDP-SPD-2026-0039-R, que contiene la Norma General para el Tratamiento de Datos Biométricos.
La norma establece condiciones, garantías y límites para el tratamiento de datos biométricos con fines identificativos por parte de responsables y encargados de los sectores público y privado sujetos al ámbito territorial de la LOPDP. Su aplicación comprende tratamientos automatizados, parcialmente automatizados y no automatizados cuando los datos formen parte de sistemas, soportes informáticos o bases de datos estructuradas.
Entre sus principales disposiciones se encuentran las siguientes:
- Los datos biométricos constituyen datos sensibles cuando se tratan mediante mecanismos que permiten o tienen por finalidad identificar de manera unívoca a una persona. Si el tratamiento no tiene por finalidad ni como resultado la identificación unívoca, se sujetará a las reglas generales de la LOPDP, su reglamento general y la normativa secundaria aplicable.
- La norma distingue, entre otros conceptos, el dato biométrico bruto, la plantilla biométrica, la identificación biométrica y la verificación biométrica. El responsable deberá privilegiar el uso de plantillas biométricas y evitar el almacenamiento de datos biométricos brutos, salvo que exista una estricta necesidad técnica.
- Todo tratamiento de datos biométricos deberá estar precedido de un análisis de riesgos y de la correspondiente evaluación de impacto del tratamiento de datos personales (EIPD), que justifique suficientemente el uso del sistema biométrico para la finalidad perseguida.
- Se consideran de alto riesgo los tratamientos que produzcan la identificación unívoca de personas; impliquen la evaluación sistemática o exhaustiva de aspectos personales mediante tratamientos automatizados para adoptar decisiones que afecten derechos y libertades fundamentales; o conlleven la observación sistemática y a gran escala de zonas de acceso público.
- El tratamiento biométrico será lícito únicamente cuando exista una base de legitimación válida para el tratamiento de datos sensibles. Cuando se sustente en el consentimiento, este deberá ser previo, libre, específico, informado, inequívoco y explícito.
- Cuando el tratamiento se base en el consentimiento, deberá ofrecerse al titular al menos un mecanismo alternativo equivalente que no requiera biometría. La excepción por imposibilidad técnica deberá estar documentada, acreditada y suficientemente demostrada en la EIPD.
- En contextos de asimetría significativa, como relaciones de subordinación jurídica, dependencia económica directa, condicionamiento de servicios esenciales o ausencia de alternativas reales, deberá garantizarse la libertad del consentimiento y, como regla general, ofrecerse una alternativa razonable no biométrica, salvo las excepciones previstas en la norma.
- El titular podrá revocar su consentimiento en cualquier momento y deberán existir mecanismos para hacer efectiva la revocatoria de manera expedita.
- Antes de implementar un sistema biométrico deberá evaluarse si la finalidad puede alcanzarse mediante mecanismos menos invasivos o riesgosos. El uso de biometría solo será admisible cuando resulte estrictamente necesario y no existan otros medios para cumplir la finalidad.
- Queda prohibida la reutilización de datos biométricos para una finalidad distinta de aquella que legitimó su obtención. Una nueva finalidad requerirá un nuevo consentimiento o la verificación de los requisitos aplicables al tratamiento de datos sensibles.
- Los sistemas biométricos deberán incorporar protección de datos desde el diseño y por defecto, minimización de datos, limitación estricta de accesos, seguridad reforzada y arquitecturas que reduzcan los riesgos de identificación indebida, reutilización no autorizada o filtración.
- La EIPD deberá realizarse antes de implementar cualquier sistema biométrico, revisarse y actualizarse cada doce meses y también cuando cambie el nivel de riesgo del tratamiento. Las medidas de seguridad reforzadas deberán responder a los resultados del análisis de riesgos y de la EIPD.
- El titular deberá recibir información clara, comprensible, accesible y comprobable sobre el tratamiento de sus datos biométricos, en los términos previstos en la LOPDP.
- Las decisiones que produzcan efectos jurídicos o afecten derechos y libertades fundamentales no podrán basarse exclusivamente en sistemas automatizados de identificación biométrica ni mayoritariamente en biometría con una intervención humana meramente formal. El titular podrá solicitar una explicación motivada sobre la decisión adoptada.
- El uso de reconocimiento facial exige cumplir el artículo 26 de la LOPDP, realizar el análisis de riesgos y la EIPD, e implementar medidas de seguridad reforzadas durante el ciclo de vida de los datos. El reconocimiento facial no constituye por sí solo un tratamiento a gran escala, por lo que esta condición deberá determinarse según la normativa aplicable.
- Se prohíbe la identificación biométrica masiva e indiscriminada de personas en espacios públicos. Solo podrá habilitarse excepcionalmente mediante una norma con rango de ley y con el cumplimiento de las garantías previstas en la LOPDP y la Constitución.
- El tratamiento de datos biométricos de niñas, niños y adolescentes con fines identificativos está prohibido, salvo que no existan medios menos invasivos o riesgosos y se cuente con el análisis de riesgos y la EIPD. Como regla general, se requerirá el consentimiento explícito de su representante legal, tutor o curador, sin perjuicio de la excepción destinada a salvaguardar la vida del titular prevista en la LOPDP.
- Los adolescentes de quince a diecisiete años podrán otorgar por sí mismos su consentimiento explícito, siempre que reciban información en lenguaje sencillo y adaptado a su edad. Su representante legal podrá solicitar excepcionalmente la revocación cuando existan motivos razonables y fundamentados vinculados con un alto riesgo o con el interés superior del adolescente.
- Los responsables y encargados que ya utilicen sistemas biométricos deberán adecuar sus procesos y sistemas dentro de los doce meses contados desde la publicación de la norma en el Registro Oficial.
La resolución establece un estándar reforzado para el uso de biometría en Ecuador. Las organizaciones deberán justificar su necesidad, revisar las alternativas menos invasivas, documentar los riesgos, actualizar periódicamente la EIPD y mantener salvaguardas especiales cuando el tratamiento pueda afectar de forma significativa los derechos de las personas.
Esta información es un resumen de novedades jurídicas de interés, y por tanto no podrá ser considerada como asesoría provista. Cualquier inquietud, comunícate con el equipo de AVL.