(Old) A29WP - Dictamen 3-2012 Sobre La Evolución de Las Tecnologías Biométricas A 27-04-12
(Old) A29WP - Dictamen 3-2012 Sobre La Evolución de Las Tecnologías Biométricas A 27-04-12
(Old) A29WP - Dictamen 3-2012 Sobre La Evolución de Las Tecnologías Biométricas A 27-04-12
00720/12/ES
WP193
El Grupo se creó en virtud del artículo 29 de la Directiva 95/46/CE. Es un órgano consultivo europeo independiente en materia
de protección de datos y derecho a la intimidad. Sus cometidos se describen en el artículo 30 de la Directiva 95/46/CE y en el
artículo 15 de la Directiva 2002/58/CE.
De su secretaría se encarga la Dirección C (Derechos fundamentales y ciudadanía) de la Comisión Europea, Dirección General
de Justicia, 1049 Bruselas, Bélgica, despacho nº MO 02/013.
Los sistemas biométricos están estrechamente vinculados a una persona, dado que pueden
utilizar una determinada propiedad única de un individuo para su identificación o
autenticación. Mientras que los datos biométricos de una persona pueden suprimirse o
alterarse, la fuente de la que se han extraído en general no puede ser modificada ni suprimida.
Los datos biométricos se utilizan con éxito y eficacia en la investigación científica, son un
elemento clave de la ciencia forense y un valioso elemento de los sistemas de control de
acceso. Pueden contribuir a aumentar el nivel de seguridad y a facilitar, acelerar y simplificar
los procedimientos de identificación y autenticación. Anteriormente, el uso de esta tecnología
era caro y como consecuencia de esta presión económica la repercusión en los derechos de
protección de datos de los particulares era limitada. En los últimos años, la situación ha
cambiado radicalmente. El análisis de ADN es rápido y asequible para casi todos. El progreso
tecnológico ha abaratado el espacio de almacenamiento y la potencia de cálculo, lo que ha
posibilitado el surgimiento de álbumes de fotos en línea y de redes sociales con miles de
millones de fotografías. Los lectores de huellas dactilares y los dispositivos de vigilancia por
vídeo se han convertido en artículos baratos. El desarrollo de estas tecnologías ha contribuido
a la facilidad de muchas operaciones, a resolver muchos delitos y a hacer más fiables los
sistemas de control del acceso, pero también ha introducido nuevas amenazas para los
derechos fundamentales: la discriminación genética se ha convertido en un problema real y la
usurpación de identidad ha dejado de ser una amenaza teórica.
Mientras que otras tecnologías nuevas centradas en grandes poblaciones y que han planteado
recientemente problemas de protección de datos no se centran necesariamente en establecer
un vínculo directo a una persona determinada -o bien la creación de este vínculo exige
considerables esfuerzos-, los datos biométricos, por su naturaleza, están directamente
vinculados a un individuo. Esto no es siempre positivo, sino que tiene varios inconvenientes.
Por ejemplo, el dotar a los sistemas de vigilancia por vídeo y teléfonos inteligentes
(smartphones) de sistemas de reconocimiento facial basados en las bases de datos de las redes
sociales podría poner fin al anonimato y a la circulación no registrada de personas. Por otra
parte, los lectores de huellas dactilares, lectores de venas o, simplemente, una sonrisa a una
cámara, podrían sustituir a las tarjetas, códigos, contraseñas y firmas.
2
EL GRUPO DE PROTECCIÓN DE LAS PERSONAS EN LO QUE RESPECTA AL
TRATAMIENTO DE DATOS PERSONALES
creado por la Directiva 95/46/CE del Parlamento Europeo y del Consejo, de 24 de octubre de
1995,
Vistos el artículo 29 y el artículo 30, apartado 1, letra a), y apartado 3, de dicha Directiva,
Las tecnologías biométricas no son nuevas y ya han sido abordadas en distintos dictámenes
del Grupo de Trabajo. Esta sección tiene por objeto recopilar las definiciones pertinentes y
proporcionar una actualización siempre que sea necesario.
Datos biométricos: como ya señaló el Grupo de Trabajo en el Dictamen 4/2007 (WP136), los
datos biométricos pueden definirse como:
3
«propiedades biológicas, características fisiológicas, rasgos de la personalidad
o tics, que son, al mismo tiempo, atribuibles a una sola persona y
mensurables, incluso si los modelos utilizados en la práctica para medirlos
técnicamente implican un cierto grado de probabilidad.»
Los datos biométricos cambian irrevocablemente la relación entre el cuerpo y la identidad, ya
que hacen que las características del cuerpo humano sean legibles mediante máquinas y estén
sujetas a un uso posterior.
Los datos biométricos pueden tratarse y almacenarse de diferentes formas. A veces, la
información biométrica capturada de una persona se almacena y se trata en bruto, lo que
permite reconocer la fuente de la que procede sin conocimientos especiales; por ejemplo, la
fotografía de una cara, la fotografía de una huella dactilar o una grabación de voz. Otras
veces, la información biométrica bruta capturada es tratada de manera que solo se extraen
ciertas características o rasgos y se salvan como una plantilla biométrica.
Fuente de datos biométricos: la fuente de datos biométricos puede variar considerablemente
e incluye elementos físicos, fisiológicos, de comportamiento o psicológicos de un individuo.
Según el dictamen 4/2007 (WP136):
«Las muestras de tejido humano (al igual que las muestras de sangre) son
fuentes a partir de las cuales se extraen datos biométricos, pero no son en sí
mismas datos biométricos (mediante la extracción de información de las
muestras).»
Tal como se precisaba en el WP80, se puede distinguir entre dos categorías principales de
técnicas biométricas:
- En primer lugar, existen técnicas basadas en aspectos físicos y fisiológicos que miden
las características fisiológicas de una persona e incluyen: comprobación de las huellas
digitales, análisis de la imagen del dedo, reconocimiento del iris, análisis de la retina,
reconocimiento facial, resultados de muestras de las manos, reconocimiento de la
forma de la oreja, detección del olor corporal, reconocimiento de la voz, análisis de
muestras del ADN y análisis de los poros de la piel, etc.
- En segundo lugar, existen técnicas basadas en aspectos comportamentales, que miden
el comportamiento de una persona e incluyen la comprobación de la firma manuscrita,
el análisis de la pulsación sobre las teclas, el análisis de la forma de caminar, la forma
de moverse, pautas que indiquen pensamiento subconsciente como mentir, etc.
También debe tenerse en cuenta el reciente ámbito de las técnicas basadas en elementos
psicológicos, que incluyen la medición de la respuesta a situaciones concretas o pruebas
específicas que se ajusten a un perfil psicológico.
Plantilla biométrica: pueden extraerse características clave de los datos biométricos brutos
(p. ej., mediciones faciales de una imagen) y almacenarse para su posterior tratamiento, en
lugar de almacenar los datos brutos. Esto conforma la plantilla biométrica de los datos. La
definición del tamaño (cantidad de información) de la plantilla es una cuestión crucial. Por
una parte, el tamaño de la plantilla debe ser lo bastante grande para gestionar la seguridad
(evitando solapamientos entre los diferentes datos biométricos, o sustituciones de identidad),
y por otra, no deberá ser demasiado grande a fin de evitar los riesgos de reconstrucción de los
4
datos biométricos. La generación de la plantilla debe ser una vía de sentido único, en que no
sea posible regenerar los datos biométricos brutos a partir de la plantilla.
Sistemas biométricos: según el dictamen WP80, los sistemas biométricos son:
«aplicaciones de las tecnologías biométricas que permiten la identificación
automática, y/o la autenticación/comprobación de una persona. Se suelen
utilizar aplicaciones de autenticación/comprobación para diversas tareas en
campos muy distintos y bajo la responsabilidad de una amplia gama de
entidades diferentes.»
Debido a la evolución tecnológica reciente ahora es posible utilizar los sistemas biométricos
para fines de categorización o segregación.
Los riesgos que presentan los sistemas biométricos se derivan de la propia naturaleza de los
datos biométricos utilizados en el tratamiento. Por tanto, una definición más general sería un
sistema que extrae y trata los datos biométricos.
El tratamiento de los datos biométricos en un sistema biométrico suele constar de diferentes
procesos tales como el registro, almacenamiento y correspondencia:
- Registro de datos biométricos: abarca todos los procesos que se llevan a cabo en un
sistema biométrico con el fin de extraer datos biométricos de una fuente biométrica y
vincular estos datos a un individuo. La cantidad y calidad de los datos que se requiere
durante el registro deberá ser suficiente para permitir una identificación, autenticación,
clasificación o verificación exactas del individuo, sin registrar datos excesivos. La
cantidad de datos extraídos de una fuente biométrica durante la fase de registro ha de
ser adecuada para los fines del tratamiento y el nivel de rendimiento del sistema
biométrico.
La fase de registro es normalmente el primer contacto de un individuo con un sistema
biométrico. En la mayoría de los casos el registro requiere la implicación personal del
individuo (por ejemplo, en el caso de toma de huellas dactilares) y, por tanto, puede
ofrecer una oportunidad para proporcionar información adecuada y notificar un
tratamiento justo. No obstante, también es posible registrar individuos sin su
conocimiento o consentimiento (por ejemplo, mediante sistemas de circuito cerrado de
televisión -CCTV- con funcionalidad de reconocimiento facial). La exactitud y
seguridad del proceso de registro es esencial para el funcionamiento de todo el
sistema. Un individuo puede tener la posibilidad de volver a registrarse en un sistema
biométrico para actualizar los datos biométricos registrados.
5
Identificación biométrica: la identificación de un individuo por un sistema biométrico es
normalmente el proceso de comparar sus datos biométricos (adquiridos en el momento de la
identificación) con una serie de plantillas biométricas almacenadas en una base de datos (es
decir, un proceso de búsqueda de correspondencias uno-a-varios).
Verificación/autenticación biométrica: la verificación de un individuo por un sistema
biométrico es normalmente el proceso de comparación entre sus datos biométricos
(adquiridos en el momento de la verificación) con una única plantilla biométrica almacenada
en un dispositivo (es decir, un proceso de búsqueda de correspondencias uno-a-uno).
Categorización/separación biométrica: la categorización/separación de un individuo por un
sistema biométrico es típicamente el proceso de establecer si sus datos biométricos pertenecen
a un grupo con características predefinidas, a fin de adoptar una medida específica. En este
caso no es importante identificar o verificar al individuo, sino asignarle automáticamente a
una categoría determinada. Por ejemplo, una pantalla de publicidad podrá mostrar diferentes
anuncios dependiendo del individuo que la mira, basándose en su edad o sexo.
6
comúnmente, guarda una correlación negativa: el aumento de FAR suele reducir el nivel del
FRR.
Al evaluar si es aceptable la precisión de un determinado sistema biométrico, es importante
evaluar la finalidad del tratamiento, la FAR y la FRR, así como el tamaño de la población.
Además, para evaluar la precisión de un sistema biométrico también podrá tenerse en cuenta
la capacidad para detectar una muestra viva. Por ejemplo, las impresiones dactilares latentes
pueden copiarse y utilizarse para crear dedos falsos. Un lector de huellas dactilares no deberá
caer en la trampa de realizar una identificación positiva en tal situación.
3. Análisis jurídico
Los datos biométricos pueden recabarse, por ejemplo, para garantizar o aumentar la seguridad
de los sistemas de tratamiento mediante la aplicación de medidas adecuadas para proteger los
datos personales contra el acceso no autorizado. En principio, no hay obstáculos para la
aplicación de medidas de seguridad apropiadas basadas en elementos biométricos de los
responsables del tratamiento de los datos a fin de garantizar un nivel de seguridad apropiado
en relación con los riesgos que presente el tratamiento y con la naturaleza de los datos que
deban protegerse. Sin embargo, debe tenerse en cuenta que el uso de la biometría en sí no
garantiza una mayor seguridad, ya que muchos de los datos biométricos pueden tomarse sin el
conocimiento del interesado. Cuanto mayor sea el nivel de seguridad previsto, menos podrán
los datos biométricos por sí solos alcanzar dicho objetivo.
El principio de limitación de la finalidad debe respetarse junto con los demás principios de
protección de datos; especialmente, los principios de necesidad, proporcionalidad y
minimización de datos han de tenerse en cuenta al definir los diferentes fines de una
aplicación. Siempre que sea posible, el interesado deberá tener la posibilidad de elegir entre
los diversos fines de una aplicación con múltiples funcionalidades, en especial si uno o varios
de ellos exigen el tratamiento de datos biométricos.
Ejemplo:
La utilización de dispositivos electrónicos que prevean procedimientos de autenticación
específicos basados en datos biométricos se ha recomendado en relación con las medidas de
seguridad que deben adoptarse en caso de:
- tratamiento de los datos personales recogidos por los operadores telefónicos en el marco
de actividades de escuchas telefónicas autorizadas por un tribunal;
- acceso a los datos de tráfico (y datos de localización) conservados con fines judiciales por
parte de los proveedores de servicios de comunicaciones electrónicas de acceso público o
de una red de comunicaciones pública, y acceso a los locales donde se traten esos datos;
7
- recogida y conservación de datos genéticos y muestras biológicas.
Proporcionalidad
Ejemplo:
En un gimnasio se instala un sistema biométrico centralizado basado en la recogida de
impresiones dactilares a fin de permitir el acceso a las instalaciones y servicios conexos
únicamente a los clientes que han pagado su cuota.
1
La biometría se utilizará para la identificación o verificación: un identificador biométrico puede considerarse
técnicamente idóneo para la una y no para la otra (por ejemplo, las tecnologías caracterizadas por unas bajas
tasas de rechazo deberán tener prioridad en los sistemas destinados a utilizarse con fines de identificación a
efectos de la aplicación de la ley).
2
Por ejemplo, tarjetas inteligentes u otros métodos que no recojan o centralicen datos biométricos para fines
de autentificación.
8
Para que funcione dicho sistema, es preciso almacenar las huellas dactilares de todos los
clientes y miembros del personal. Esta aplicación biométrica parece desproporcionada en
relación con la necesidad de controlar el acceso al club y facilitar la gestión de las
inscripciones. Es fácil imaginar que otras medidas, como una mera lista de control, el uso de
etiquetas RFID o tarjetas de banda magnética, que no requieren el tratamiento de datos
biométricos, serían igualmente factibles y eficaces.
El Grupo de Trabajo advierte de los riesgos que conlleva la utilización de datos biométricos
para fines de identificación en grandes bases de datos centralizadas, dadas las consecuencias
potencialmente perjudiciales parar las personas afectadas.
Debe tenerse en cuenta el importante impacto en la dignidad humana de los interesados y las
implicaciones en cuestión de derechos fundamentales de tales sistemas. A la luz del Convenio
europeo para la protección de los derechos humanos y de las libertades fundamentales y de la
jurisprudencia del Tribunal Europeo de Derechos Humanos sobre el artículo 8 del Convenio,
el Grupo de Trabajo subraya que cualquier interferencia con el derecho a la protección de
datos solo podrá autorizarse si es conforme a la ley y si es necesaria, en una sociedad
democrática, para proteger un interés público importante3.
Para garantizar el cumplimiento de estas condiciones, es preciso especificar el objetivo
perseguido por el sistema y evaluar la proporcionalidad de los datos que deben introducirse en
el sistema en relación con dicho objetivo.
Para ello, el responsable del tratamiento ha de determinar si el mismo y sus mecanismos, las
categorías de datos que deben recogerse y tratarse, así como la transferencia de la información
contenida en la base de datos, son necesarios e indispensables. Las medidas de seguridad
adoptadas deben ser adecuadas y eficaces. El responsable del tratamiento ha de considerar los
derechos que deben concederse a las personas a que se refieren los datos personales, y
garantizar que a la aplicación se incorpore un mecanismo apropiado para ejercer tales
derechos.
Ejemplo:
Utilización de datos biométricos para fines de identificación. Los sistemas que analizan la
cara de una persona, así como los sistemas que analizan el ADN, pueden contribuir muy
eficazmente a la lucha contra la delincuencia y revelar eficazmente la identidad de una
persona desconocida sospechosa de haber cometido un delito grave. No obstante, estos
sistemas utilizados a gran escala pueden producir efectos secundarios graves. En el caso del
reconocimiento facial, donde los datos biométricos pueden capturarse fácilmente sin
conocimiento del interesado, un uso amplio podría terminar con el anonimato en los espacios
públicos y permitir un seguimiento continuo de las personas. En el caso de los datos de ADN,
la utilización de la tecnología conlleva el riesgo de que puedan revelarse datos sensibles
relativos a la salud de una persona.
3
Véase Tribunal de Justicia de las Comunidades Europeas, sentencia de 20 de mayo de 2003 en los asuntos
acumulados C-465/00, C-138/01 y C-139/01 (Rechnungshof contra Österreichischer Rundfunk y otros),
Tribunal Europeo de Derechos Humanos, sentencia de 4 de diciembre de 2008, nº 30562/04 y 30566/04 (S.
y Marper contra Reino Unido) y sentencia de 19 de julio de 2011, nº 30089/04, 14449/06, 24968/07,
13870/08, 36363/08, 23499/09, 43852/09 y 64027/09 (Goggins y otros contra Reino Unido).
9
Precisión
Los datos biométricos tratados deberán ser exactos y pertinentes en proporción a la finalidad
para la que fueron recogidos. Estos datos deberán ser exactos en la recogida y al establecer el
vínculo entre la persona y los datos biométricos. La exactitud en el registro es también
importante para prevenir la usurpación de identidad.
Los datos biométricos son únicos y la mayoría de ellos generan una plantilla o imagen únicas.
Si se utilizan ampliamente, para una proporción considerable de una población, los datos
biométricos podrán considerarse como un identificador de aplicación general en el sentido de
la Directiva 95/46/CE. El artículo 8, apartado 7, de la Directiva 95/46/CE sería entonces
aplicable y los Estados miembros tendrían que determinar las condiciones de su tratamiento.
Minimización de datos
Puede surgir una dificultad específica por cuanto los datos biométricos a menudo contienen
más información de la necesaria para las funciones de búsqueda de correspondencias. El
responsable del tratamiento deberá aplicar el principio de minimización de datos. En primer
lugar, esto significa que solo deberá tratarse, transmitirse o almacenarse la información
necesaria, no toda la información disponible. En segundo lugar, el responsable del tratamiento
deberá garantizar que la configuración por defecto promueva la protección de datos, sin tener
que tomar medidas al efecto.
Periodo de conservación
Deberá estar clara la diferencia entre los datos personales generales que puedan ser necesarios
durante un periodo de tiempo más largo y los datos biométricos que ya no vayan a utilizarse,
por ejemplo cuando ya no se conceda al interesado acceso a una zona determinada.
Ejemplo:
Un empleador gestiona un sistema biométrico para controlar el acceso a una zona restringida.
El cometido de un empleado ya no le exige acceder a la zona restringida (por ejemplo, por un
cambio de funciones o de puesto). En este caso, sus datos biométricos deberán suprimirse
puesto que los fines para los que se recabaron ya no están vigentes.
10
generales, ni mediante posibilidades de exclusión voluntaria. Además, el consentimiento debe
ser revocable. A este respecto, en su dictamen sobre la definición de consentimiento, el Grupo
de Trabajo subraya diversos aspectos importantes del concepto: validez del consentimiento; el
derecho de los individuos a retirar su consentimiento; consentimiento dado antes del inicio del
tratamiento; y requisitos relativos a la calidad y la accesibilidad de la información4.
En muchos casos en los que se tratan datos biométricos, sin una alternativa válida como una
contraseña o una tarjeta de banda magnética, el consentimiento no puede considerarse
otorgado libremente. Por ejemplo, un sistema que disuada a los interesados de su utilización
(que requiera demasiado tiempo del usuario o que sea demasiado complicado) no puede
considerarse como una alternativa válida y por ende no daría lugar a un consentimiento
válido.
Ejemplos:
En ausencia de otros motivos legítimos alternativos, podría utilizarse un sistema de
autentificación biométrica para controlar el acceso a un videoclub solo si los clientes son
libres de decidir si hacer uso de dicho sistema. Esto significa que el propietario del videoclub
debe prever mecanismos alternativos menos invasores de la intimidad. Tal sistema permitirá
la no participación de los clientes que no quieran o no puedan someterse a la toma de huellas
dactilares por sus circunstancias personales. La posibilidad de elegir entre no utilizar un
servicio y dar los datos biométricos es un importante indicador de que el consentimiento no
era libre y no puede considerarse un motivo legítimo.
En una guardería se instala un lector de venas para comprobar si toda persona adulta que entre
(padres y personal) tiene derecho o no a entrar. Para que funcione dicho sistema será preciso
almacenar las huellas dactilares de todos los padres y miembros del personal. El
consentimiento será una base jurídica cuestionable especialmente para los empleados, ya que
podrían no tener una verdadera posibilidad de elegir si negarse a utilizar tal sistema. También
sería cuestionable para los padres, mientras no existiera ningún método alternativo para entrar
en la guardería.
Aunque hay motivos de peso para suponer que el consentimiento es débil debido al habitual
desequilibrio entre empleador y empleado, el Grupo de Trabajo no excluye completamente su
utilización «en los casos en que existan garantías suficientes de que es realmente libre»5.
Por tanto, el consentimiento en el contexto del empleo debe cuestionarse y justificarse
debidamente. En lugar de solicitar el consentimiento, los empleadores podrían investigar si es
demostrable la necesidad de utilizar datos biométricos de los empleados para un fin legítimo,
y ponderar esa necesidad frente a los derechos y libertades fundamentales de los trabajadores.
En los casos en que la necesidad pueda justificarse adecuadamente, la base jurídica de tal
tratamiento podría basarse en el interés legítimo del responsable del tratamiento según lo
definido en el artículo 7, letra f), de la Directiva 95/46/CE. El empleador debe buscar siempre
el medio menos invasivo optando por un tratamiento no biométrico, si es posible.
Sin embargo, como se describe en el apartado 3.1.3, puede haber casos en que un sistema
biométrico redunde en interés legítimo del responsable del tratamiento de los datos. En estos
casos, el consentimiento no sería necesario.
4
WP 187, dictamen 15/2011 sobre la definición de consentimiento.
5
WP 187, dictamen 15/2011 sobre la definición de consentimiento.
11
El consentimiento solo es válido cuando se proporciona información suficiente sobre la
utilización de los datos biométricos. Dado que los datos biométricos pueden utilizarse como
un identificador único y universal, el suministro de información clara y fácilmente accesible
sobre cómo se utilizan los datos específicos debe considerarse absolutamente necesario para
garantizar un tratamiento equitativo. Por tanto, este es un requisito esencial para un
consentimiento válido en el uso de los datos biométricos.
Ejemplos:
Un consentimiento válido para un sistema de control de acceso que utilice huellas dactilares
requiere información sobre si el sistema biométrico crea una plantilla única para ese sistema o
no. Si se utiliza un algoritmo que genere la misma plantilla biométrica en diferentes sistemas
biométricos, el interesado debe saber que puede ser reconocido en varios sistemas biométricos
diferentes.
Una persona guarda su imagen en un álbum de fotos en internet. El registrar esta imagen en
un sistema biométrico requiere un consentimiento explícito basado en información exhaustiva
sobre lo que se hace con los datos biométricos, para qué fines se tratan y durante cuánto
tiempo.
Puesto que el consentimiento puede ser revocado en cualquier momento, los responsables del
tratamiento de datos deben aplicar medios técnicos que puedan invertir el uso de datos
biométricos en sus sistemas. Por tanto, un sistema biométrico que funcione sobre la base del
consentimiento debe poder suprimir eficientemente todos los enlaces de identidad que haya
creado.
3.1.2. Contrato, artículo 7, letra b)
El tratamiento de datos personales puede ser necesario para la ejecución de un contrato en el
que el interesado sea parte o para la aplicación de medidas precontractuales adoptadas a
petición del interesado. Sin embargo, cabe señalar que esto se aplica, en general, solo cuando
se prestan servicios biométricos puros. Esta base jurídica no se puede utilizar para legitimar
un servicio secundario consistente en registrar a una persona en un sistema biométrico. Si tal
servicio puede separarse del servicio principal, el contrato por el servicio principal no puede
legitimar el tratamiento de datos biométricos. Los datos personales no son bienes que puedan
intercambiarse por un servicio, por lo que los contratos que prevean o que ofrezcan un
servicio solo bajo la condición de que una persona consienta el tratamiento de sus datos
biométricos para otro servicio no puede servir de base jurídica para dicho tratamiento.
Ejemplos:
a) Dos hermanos proporcionan a un laboratorio muestras para realizar una prueba de ADN a
fin de averiguar si son verdaderamente hermanos. El contrato con el laboratorio para realizar
la prueba es una base jurídica suficiente para el registro y el tratamiento de los datos
biométricos.
b) Una persona aporta una foto para mostrarla a sus amigos en su álbum en una red social. Si
el contrato (condiciones de uso) establece que el uso del servicio está vinculado al registro de
este usuario en un sistema biométrico, esta disposición no constituye una base jurídica
suficiente para dicho registro.
12
3.1.3. Obligación jurídica, artículo 7, letra c)
Otra base jurídica para el tratamiento de datos personales es que este sea necesario para el
cumplimiento de una obligación jurídica a la que esté sujeto el responsable del mismo. Es el
caso, por ejemplo, en algunos países al expedir o utilizar los pasaportes6 y los visados7.
Esto significa que hay casos en que la utilización de los sistemas biométricos es del interés
legítimo del responsable del tratamiento de los datos. Este interés, no obstante, solo es
legítimo cuando el responsable del tratamiento puede demostrar que su interés prevalece
objetivamente sobre el derecho de los interesados a no estar registrados en un sistema
biométrico. Por ejemplo, cuando la seguridad de zonas de riesgo elevado debe garantizarse
específicamente mediante un mecanismo que pueda verificar con precisión si las personas
tienen derecho de acceso a estas zonas, la utilización de un sistema biométrico puede ser del
interés legítimo del responsable del tratamiento de datos. En el ejemplo que figura a
continuación, de un sistema de control de acceso biométrico a un laboratorio, el responsable
del tratamiento no puede ofrecer al trabajador un mecanismo alternativo sin que ello repercuta
directamente en la seguridad de la zona restringida, ya que no existen medidas alternativas
menos invasivas adecuadas para alcanzar un nivel de seguridad apropiado de esta zona. Por
tanto, redunda en su interés legítimo aplicar el sistema y registrar a un número limitado de
personas. No precisa obtener su consentimiento. Sin embargo, en el caso en que un interés
legítimo del responsable del tratamiento constituya una base jurídica válida para el
tratamiento, todos los demás principios de protección de datos seguirán siendo aplicables,
especialmente los principios de proporcionalidad y minimización de datos, como siempre.
6
Las impresiones dactilares se han integrado en los pasaportes, en cumplimiento de lo dispuesto en el
Reglamento UE nº 2252/2004 del Consejo, de 13 de diciembre de 2004, y en los permisos de residencia, de
conformidad con lo dispuesto en el Reglamento UE nº 1030/2002 del Consejo, de 13 de junio de 2002.
7
El registro de identificadores biométricos en el Sistema de Información de Visados (VIS) fue creado por el
Reglamento (CE) nº 767/2008, de 9 de julio de 2008, sobre el Sistema de Información de Visados (VIS) y el
intercambio de datos sobre visados de corta duración entre los Estados miembros (Reglamento VIS). Véase
también el Dictamen n° 3/2007 sobre la Propuesta de Reglamento del Parlamento Europeo y del Consejo
por el que se modifica la Instrucción consular común dirigida a las misiones diplomáticas y oficinas
consulares de carrera en relación con la introducción de datos biométricos y se incluyen disposiciones sobre
la organización de la recepción y la tramitación de las solicitudes de visado [COM (2006) 269 final].
WP134, Dictamen 2/2005 sobre la Propuesta de Reglamento del Parlamento Europeo y del Consejo sobre el
Sistema de Información de Visados (VIS) y el intercambio de datos sobre visados de corta duración entre
los Estados miembros [COM (2004) 835 final] WP 110; Dictamen 7/2004 sobre la inclusión de elementos
biométricos en los permisos de residencia y visados teniendo en cuenta la creación del Sistema de
Información de Visados (VIS) WP 96.
13
Ejemplo:
El laboratorio de una empresa que investiga sobre virus peligrosos está protegido por puertas
que se abren únicamente tras una verificación satisfactoria de las huellas dactilares y
reconocimiento del iris. La finalidad de este sistema es garantizar que solo las personas
familiarizadas con los riesgos específicos, formadas sobre los procedimientos y consideradas
fiables por la empresa experimentan con estos materiales peligrosos. El interés legítimo de la
empresa para asegurarse de que solo las personas autorizadas entran en una zona restringida, a
fin de garantizar que los riesgos para la seguridad que conlleva el acceso a dicha zona
específica se reduzcan significativamente, prevalece sobre el deseo de las personas de que no
se traten sus datos biométricos.
Como norma general, el uso de la biometría para las exigencias generales de seguridad de los
bienes y las personas no puede considerarse un interés legítimo que prevalezca sobre los
intereses o los derechos y libertades fundamentales del interesado. Por el contrario, el
tratamiento de datos biométricos solo puede justificarse como un instrumento necesario para
asegurar los bienes o las personas cuando se disponga de pruebas, sobre la base de las
circunstancias objetivas y documentadas, de la existencia de un riesgo considerable. Para ello,
el responsable del tratamiento deberá probar que determinadas circunstancias plantean un
riesgo considerable específico, que deberá evaluar con especial cuidado. Con el fin de cumplir
con el principio de proporcionalidad, el responsable del tratamiento, ante estas situaciones de
alto riesgo, deberá verificar si posibles medidas alternativas podrían ser igualmente eficaces
pero menos intrusivas en relación con los objetivos perseguidos, y optar por tales alternativas.
La existencia de las circunstancias en cuestión también deberá revisarse periódicamente.
Sobre la base de esta revisión, las operaciones de tratamiento de datos que no se justifiquen
deberán concluirse o suspenderse.
8
WP169, Dictamen 1/2010 sobre los conceptos de «responsable del tratamiento» y «encargado del
tratamiento».
14
De conformidad con el artículo 15 de la Directiva 95/46/CE, «Los Estados miembros
reconocerán a las personas el derecho a no verse sometidas a una decisión con efectos
jurídicos sobre ellas o que les afecte de manera significativa, que se base únicamente en un
tratamiento automatizado de datos destinado a evaluar determinados aspectos de su
personalidad, como su rendimiento laboral, crédito, fiabilidad, conducta, etc.»
3.4. Transparencia e información del interesado
Según el principio de tratamiento leal, los interesados deberán ser conscientes de la recogida o
utilización de sus datos biométricos (artículo 6 de la Directiva 95/46/CE). Deberá evitarse
cualquier sistema que pueda recoger dichos datos sin el conocimiento de los interesados.
Los datos recogidos y almacenados deberán estar debidamente asegurados. Los diseñadores
de los sistemas deberán colaborar con expertos en seguridad a fin de garantizar que las
vulnerabilidades en materia de seguridad se aborden adecuadamente, especialmente si los
sistemas existentes se migran a internet.
9
Artículo 17, apartado 1, de la Directiva 95/46/CE.
15
medida en cuestión se considere admisible. Deberán establecerse garantías contra los riesgos
de discriminación o estigmatización de las personas por razón de su edad o su incapacidad
para registrarse.
Por lo que respecta a la introducción de una obligación jurídica generalizada de recoger
identificadores biométricos para estos grupos, en particular niños y personas de edad
avanzada, en los controles fronterizos a efectos de identificación, el Grupo de Trabajo opina
que «en razón de la dignidad de la persona y para garantizar la fiabilidad del procedimiento, la
recogida y el tratamiento de impresiones dactilares debería limitarse en el caso de los niños y
las personas mayores, y que el límite de edad debería coincidir con los límites de edad que se
aplican en otras bases de datos biométricos de la UE (Eurodac, especialmente).»10
En cualquier caso, deberían aplicarse garantías específicas (tales como procedimientos
alternativos adecuados), a fin de garantizar el respeto de la dignidad humana y las libertades
fundamentales de las personas que no puedan completar con éxito el proceso de registro y, de
ese modo, evitar cargar a estas personas con las imperfecciones del sistema técnico11.
3.8. Datos sensibles
Algunos datos biométricos pueden considerarse sensibles en el sentido del artículo 8 de la
Directiva 95/46/CE y, en particular, los datos que revelen el origen racial o étnico o los datos
relativos a la salud. Por ejemplo, los datos de ADN de una persona a menudo incluyen datos
sobre la salud o pueden revelar el origen racial o étnico. En este caso, los datos de ADN son
datos sensibles y deben aplicarse las garantías especiales previstas en el artículo 8, además de
los principios generales de protección de datos de la Directiva. Con objeto de evaluar la
sensibilidad de los datos tratados por un sistema biométrico, también deberá tenerse en cuenta
el contexto del tratamiento12.
3.9. Función de las autoridades nacionales de protección de datos
Teniendo en cuenta la creciente normalización de las tecnologías biométricas a efectos de la
interoperabilidad, en general se admite que el almacenamiento centralizado de datos
biométricos aumenta tanto el riesgo de utilización de datos biométricos como clave para
interconectar bases de datos múltiples (lo que puede conducir a crear perfiles detallados de un
individuo) como los peligros específicos de la reutilización de tales datos para fines
incompatibles, especialmente en caso de acceso no autorizado.
El Grupo de Trabajo recomienda que los sistemas que utilizan datos biométricos como clave
para interconectar bases de datos múltiples requieran garantías adicionales, dado que este tipo
de tratamiento puede suponer riesgos específicos para los derechos y libertades de los
interesados (artículo 20 de la Directiva 95/46/CE). Para establecer las garantías adecuadas y,
en particular, atenuar los riesgos para los interesados, los responsables del tratamiento
deberán consultar a las autoridades nacionales competentes de protección de datos antes de
introducir tales medidas.
10
WP134 - Dictamen nº 3/2007 sobre la propuesta de Reglamento del Parlamento Europeo y del Consejo por
el que se modifica la Instrucción consular común dirigida a las misiones diplomáticas y oficinas consulares
de carrera en relación con la introducción de datos biométricos, y se incluyen disposiciones sobre la
organización de la recepción y la tramitación de las solicitudes de visado [COM(2006)269 final].
11
Véase WP134 - Dictamen n° 3/2007, p. 8.
12
Véase WP 29 Dictamen sobre categorías especiales de datos («datos sensibles») ref. Ares (2011)444105 –
20.4.2011.
16
4. Nuevos avances y tendencias tecnológicas, nuevos escenarios
4.1. Introducción
Las tecnologías biométricas se han utilizado durante un largo periodo de tiempo
principalmente por las autoridades públicas, pero recientemente la situación ha evolucionado
gradualmente a que las organizaciones comerciales desempeñen una función principal
utilizando estas tecnologías y desarrollando nuevos productos.
Uno de los principales motores de esa situación es que la tecnología ha madurado de forma
que los sistemas biométricos que solo funcionaban bien en condiciones controladas se han
perfeccionado y ahora son adecuados para un uso extenso en diferentes entornos. En ese
sentido, los datos biométricos, en algunos casos, sustituyen o mejoran los métodos de
identificación convencionales, especialmente los basados en factores de identificación
múltiples necesarios para los sistemas de autenticación fuertes. Las tecnologías biométricas
también se están utilizando cada vez más en aplicaciones que pueden identificar rápidamente
y convenientemente a alguien a cambio de un menor nivel de precisión.
El uso de las tecnologías biométricas también está ampliando gradualmente su ámbito de
aplicación: de la identificación y autenticación al análisis del comportamiento, vigilancia y
prevención del fraude.
Los avances en tecnologías y redes informáticas están propiciando asimismo la subida de lo
que se considera la segunda generación de datos biométricos basada en la utilización de los
rasgos de comportamiento y psicológicos solos o combinados con otros sistemas clásicos que
conforman sistemas multimodales. Para completar el cuadro, hay una evolución gradual hacia
la utilización de datos biométricos en los entornos inteligentes y en la evolución informática
ubicua.
4.2. Nuevas tendencias sobre biometría
Existen una serie de tecnologías biométricas que pueden considerarse tecnologías maduras,
con diversas aplicaciones en la aplicación de la ley, la administración electrónica y los
sistemas comerciales. De forma no exhaustiva, cabe mencionar las impresiones dactilares, la
geometría de la mano, el reconocimiento del iris y algunos tipos de reconocimiento facial.
También están apareciendo tecnologías biométricas que analizan rasgos del organismo.
Mientras que algunas son nuevas, otras tecnologías biométricas tradicionales están tomando
un nuevo impulso a partir de nuevas capacidades de procesamiento.
Elementos típicos de estos nuevos sistemas son el uso de rasgos del organismo que permiten
la categorización o identificación de individuos y la recogida a distancia de dichos rasgos. Los
datos recogidos se utilizan para la elaboración de perfiles, la vigilancia a distancia o incluso
tareas más complejas como los entornos inteligentes.
Esto se ha hecho posible debido al continuo desarrollo de sensores que permiten la recogida
de nuevas características fisiológicas, así como de nuevas formas de tratamiento de datos
biométricos tradicionales.
También cabe mencionar la utilización de las denominadas tecnologías biométricas ligeras,
definida por el uso de rasgos muy comunes no aptos para distinguir claramente o identificar a
un individuo, pero que permiten mejorar los resultados de otros sistemas de identificación.
Otro elemento esencial de los nuevos sistemas biométricos es el potencial para recoger
información a distancia o en movimiento sin necesidad de colaboración o acción del
17
individuo. Aunque todavía no es una tecnología plenamente desarrollada, se está haciendo un
gran esfuerzo, especialmente para fines policiales.
Lo que está avanzando rápidamente es el uso de sistemas multimodales que utilizan diferentes
datos biométricos de manera simultánea o múltiples lecturas o unidades de los mismos datos
biométricos que pueden ajustarse con objeto de optimizar la relación entre seguridad y
adecuación de los sistemas biométricos. Esto puede reducir la tasa de falsa aceptación,
mejorar los resultados de un sistema de reconocimiento o facilitar la recogida de datos de una
población mayor equilibrando la no universalidad de una fuente de datos biométricos al
combinarla con otra.
Los sistemas biométricos son cada vez más utilizados por las entidades públicas y privadas;
tradicionalmente, en el sector público, las autoridades con funciones coercitivas utilizan los
datos biométricos regularmente; en los sectores financiero, bancario y de salud en línea el uso
de la biometría está creciendo, así como en otros sectores como la educación, la venta al por
menor y las telecomunicaciones. Esta evolución estará alimentada por las nuevas funciones
derivadas de la convergencia o fusión de las tecnologías existentes. Un ejemplo es la
utilización de los sistemas de TVCC que permiten la recogida y el análisis de datos
biométricos y de comportamientos humanos.
Lo anterior puede considerarse también un cambio en la óptica del desarrollo de los sistemas
biométricos, de herramientas de identificación a fines de reconocimiento ligero, en otras
palabras, de la identificación a la detección de comportamientos o necesidades específicas de
las personas. Esto también abre puertas a usos muy diferentes de las aplicaciones de seguridad
a gran escala: la seguridad personal, el juego y la venta al por menor se beneficiarán de una
mayor interacción entre hombre y máquina que permita algo más que la identificación o
categorización de un individuo.
4.3. Impacto en la protección de datos y la intimidad
Desde el principio de su aplicación, se ha reconocido que los sistemas biométricos son
susceptibles de generar fuertes inquietudes en varios ámbitos, incluidos los de la intimidad y
la protección de datos, que sin duda han influido en su aceptación social y han impulsado el
debate sobre la legalidad y los límites de su uso, así como sobre las salvaguardias y garantías
necesarias para atenuar los riesgos detectados.
La clásica reticencia a los sistemas biométricos ha estado vinculada a la protección de los
derechos individuales, y lo sigue estando. Sin embargo, los nuevos sistemas y la evolución de
los sistemas existentes suscitan una serie de preocupaciones. Ello incluye la posibilidad de
recoger, almacenar y tratar datos de forma encubierta, así como la recogida de material con
información muy sensible que pueda invadir el espacio más íntimo de las personas.
La desvirtuación de funciones ha sido un serio motivo de preocupación desde que
comenzaron a utilizarse las tecnologías y sistemas biométricos: pese a ser un riesgo conocido
y previsto en la biometría tradicional, es evidente que el mayor potencial técnico de los
nuevos sistemas informáticos plantea el riesgo de que los datos se utilicen de forma distinta a
la inicialmente prevista.
Las técnicas encubiertas permiten la identificación de los individuos sin su conocimiento,
dando lugar a una grave amenaza para la intimidad y a la filtración del control sobre los datos
personales. Esto tiene graves consecuencias sobre la capacidad de las personas para ejercer el
libre consentimiento o simplemente obtener información sobre el tratamiento. Además,
algunos sistemas pueden recabar secretamente información sobre los estados emocionales o
18
características del organismo y revelar información sobre la salud que resulte en un
tratamiento de datos no proporcionado, así como en el tratamiento de datos sensibles en el
sentido del artículo 8 de la Directiva 95/46/CE.
Teniendo en cuenta que las tecnologías biométricas no pueden garantizar una total precisión,
siempre existe un riesgo implícito de identificaciones incorrectas. Estos falsos positivos dan
lugar a decisiones que afectan a los derechos individuales. La usurpación de identidad basada
en el uso de fuentes biométricas suplantadas o robadas puede causar graves daños. A
diferencia de lo que sucede con otros sistemas de identificación, no puede darse a una persona
una nueva identificación solo porque la primera se encuentre en peligro.
Debe hacerse referencia a la elaboración de perfiles en el contexto de la toma de decisiones
automatizadas o de la predicción del comportamiento o las preferencias en una situación
específica. Algunos datos biométricos pueden revelar información física sobre una persona.
Esto puede utilizarse para la selección de objetivos y la elaboración de perfiles, pero también
puede dar lugar a discriminación, estigmatización y confrontación no deseada con
información inesperada o no querida.
13
Algunos autores afirman que las tecnologías asociadas al reconocimiento de venas pueden revelar
enfermedades como hipertensión o anomalías vasculares.
19
se han experimentado ni utilizado con una población muy amplia (en Japón, la
plantilla se compara con la plantilla almacenada en la tarjeta inteligente). En
algunos casos, esta tecnología también puede verse afectada por las
condiciones climáticas que influyen en el sistema vascular (calor, presión, etc.).
• Consentimiento y transparencia: puesto que los datos del patrón de venas solo
pueden recogerse utilizando luz infrarroja y cámaras, puede considerarse que la
persona es consciente del tratamiento y que otorga su consentimiento al
presentar su mano o su dedo al lector. Sin embargo, al igual que con cualquier
sistema biométrico, esta presunción debe mitigarse en algunos contextos
específicos, por ejemplo, cuando la persona es un empleado del responsable del
tratamiento de los datos.
• Fin o fines ulteriores del tratamiento: actualmente, los datos del patrón de
venas presentan riesgos limitados en relación con su utilización para otros
fines. Este riesgo podría aumentar si esta clase de tratamiento se generaliza y se
facilita la suplantación.
• Vinculación: los datos del patrón de venas no aportan información que pueda
vincularse con otros datos, excepto con los datos del patrón de venas de otro
tratamiento.
• Revocabilidad: los datos del patrón de venas parecen muy estables con el
tiempo, pero esta afirmación debe confirmarse experimentalmente (los
sistemas del patrón de venas son demasiado recientes para proporcionar
resultados confirmados). Los datos del patrón de venas deben considerarse, por
tanto, irrevocables.
14
Véase: http://www.fidis.net/fileadmin/fidis/deliverables/fidis-wp6-
del6.1.forensic_implications_of_identity_management_systems.pdf.
20
4.4.2. Impresiones dactilares y usos combinados
El reconocimiento de las impresiones dactilares es uno de los sistemas biométricos más
antiguos y más ampliamente estudiados y utilizados. La identificación por medio de las
impresiones dactilares lleva utilizándose más de 100 años con fines policiales, con fines de
identificación y verificación. Se basa en el hecho de que cada individuo tiene impresiones
dactilares únicas que muestran características específicas que pueden medirse para decidir si
una impresión dactilar corresponde con una muestra registrada.
El registro exige que la persona esté físicamente presente, así como, en función del uso
previsto, contar con personal bien formado a fin de garantizar una buena calidad de los datos.
La captación de las huellas dactilares no es una tarea menor. En este sentido, la precisión de la
correspondencia dependerá de la calidad de la imagen en relación con la técnica de imagen.
Las técnicas pueden variar entre uno o dos dedos a los diez dedos, tomados de forma plana o
girando los dedos. En función del sistema, las impresiones dactilares puede utilizarse solo
para la verificación (1:1) o, para la identificación y la correspondencia con huellas (1:n). No
obstante, como han mostrado algunos estudios, una parte de la población no es capaz de
registrarse por distintos motivos, lo que supone un problema que exige contar con
procedimientos alternativos adecuados, en particular para los grandes sistemas, a fin de evitar
privar a los individuos de algo a lo que tienen derecho.
Incluso sin tratarse de un método extremadamente invasivo en principio, puede dar la
impresión de serlo, pues lleva aparejado la sensación negativa de ser tratado como sospechoso
debido a su uso común con fines policiales.
Las impresiones dactilares muestran rasgos distintos que pueden utilizarse para fines de
verificación o identificación, si bien el análisis de los detalles sigue siendo la técnica más
empleada. El desarrollo de nuevas técnicas (escáneres de alta resolución) permitirá el uso de
otras características. Las técnicas también se han desarrollado respecto a las capacidades de
identificación, permitiendo el uso de grandes bases de datos con fines identificativos.
En ese sentido, los sistemas más avanzados son los denominados sistemas automáticos de
identificación dactilar (SAID), utilizados con fines policiales y que pueden usarse para el
intercambio de datos, buscando en diferentes depósitos en emplazamientos transfronterizos.
El intercambio de datos se enfrenta a problemas relacionados con los diferentes
emplazamientos, los formatos y los niveles de calidad.
Ejemplos de SAID a nivel de la UE son Eurodac y el Sistema de Información de Visados que,
según las expectativas, estarán entre las bases de datos más importantes del mundo, habida
cuenta que en estos sistemas se almacenarán cerca de 70 millones de impresiones dactilares.
En sus anteriores dictámenes, el Grupo de Trabajo planteó varias cuestiones sobre la
utilización de las bases de datos a gran escala, teniendo en cuenta la necesidad de garantizar la
proporcionalidad. Es preciso abordar los problemas de fiabilidad en términos de falsos
positivos y falsos negativos, el control de acceso efectivo a estas bases de datos y los
problemas relacionados con el uso de las impresiones dactilares de los niños y las personas de
edad avanzada.
Las plantillas se utilizan de forma general en los sistemas biométricos de huellas dactilares, y
suelen considerarse por los proveedores de los sistemas como una forma de proteger a los
individuos. Sin embargo, dependiendo del sistema o del algoritmo utilizado para generar la
plantilla, existen riesgos potenciales relacionados con la posibilidad de vincular las plantillas
con otras bases de datos de huellas dactilares con el fin de identificar a las personas.
21
El uso de sistemas para burlar los sistemas de reconocimiento de impresiones dactilares
utilizando dedos artificiales o impresiones dactilares hechas de material artificial, que
permiten la usurpación de identidad, es también un problema importante. Existen diversos
enfoques para reducir la vulnerabilidad de estos sistemas, tales como los sistemas de
detección de vida, los sistemas basados en el reconocimiento de múltiples dedos y también la
intervención de una supervisión humana adecuada para las tareas de registro, identificación y
verificación.
Existen problemas de protección de datos relacionados con el uso de las impresiones
dactilares que pueden describirse brevemente de la manera siguiente:
• Precisión: aunque las impresiones dactilares presentan un alto índice de precisión, esto
puede fallar debido a limitaciones relacionadas con la información (baja calidad de los
datos o proceso de adquisición no consistente) o la representación (rasgos
seleccionados o calidad de los algoritmos de extracción). Esto puede dar lugar a falsos
rechazos o a falsas correspondencias.
15
http://www.handresearch.com/news/fingerprints-world-map-whorls-loops-arches.htm y http://www.crime-
scene-investigator.net/fingerprintpatterns.html.
22
menores y el papel de los padres a este respecto (por ejemplo, para tomar las huellas
dactilares en las escuelas), así como la validez del consentimiento para proporcionar
las impresiones dactilares en un contexto laboral.
• Revocabilidad: los datos de impresiones dactilares son muy estables con el tiempo y
deben considerarse irrevocables. Una plantilla de impresión dactilar podrá ser
revocada con determinadas condiciones.
Ejemplo:
Un hospital utiliza huellas dactilares en una base de datos central para autenticar a los
pacientes en un servicio de radioterapia a fin de asegurarse de que se da el tratamiento
correcto al paciente correcto. Las huellas dactilares son preferibles a los patrones de venas
porque el tratamiento deteriora el sistema vascular. Además, se utiliza una base de datos
central porque la situación de los pacientes (edad, patología) implica un riesgo elevado de
pérdida de tarjetas de identificación que bloquearía el acceso a los tratamientos. En este caso,
el uso de las impresiones dactilares parece ser una solución adecuada.
23
reconocer que esto puede cambiar el fin o los fines del sistema original y deben reevaluar el
impacto del cambio en la intimidad.
Los riesgos para la protección de datos asociados al uso de los sistemas de reconocimiento
facial pueden describirse de la manera siguiente:
• Fin o fines ulteriores del tratamiento: una vez capturadas, de forma legítima o
ilegítima, las imágenes digitales pueden fácilmente compartirse o copiarse para su
tratamiento en sistemas diferentes de aquellos para los que estaban destinadas
originalmente. Esto resulta evidente en el ámbito de los medios de comunicación
social, donde los usuarios cargar sus fotografías personales para compartirlas con su
familia, amigos y compañeros. Una vez en la plataforma de medios sociales, las
imágenes están disponibles para su reutilización por la propia plataforma para una
amplia gama de fines, algunos de los cuales pueden introducirse en la plataforma
incluso después de que la imagen haya sido tomada o cargada.
• Vinculación: un gran número de servicios en línea permiten a los usuarios cargar una
imagen para vincularla con el perfil del usuario. El reconocimiento facial puede
utilizarse para vincular los perfiles de diferentes servicios en línea (a través de la
imagen del perfil), pero también entre el mundo en línea y fuera de línea. No está
fuera de lo posible tomar una fotografía de una persona en la calle y determinar su
identidad en tiempo real buscando en estas imágenes de perfil público. Servicios de
terceros también pueden rastrear fotografías de perfil y otras fotografías públicamente
disponibles para crear grandes colecciones de imágenes a fin de asociar una identidad
del mundo real con tales imágenes.
24
• Seguimiento/elaboración de perfiles: también podría utilizarse un sistema de
identificación si no se conoce la identidad real de una persona. Podría utilizarse un
sistema de reconocimiento facial en un centro comercial o espacio público similar para
seguir las rutas y costumbres de los consumidores individuales. La finalidad podría ser
una gestión eficaz de las colas o la colocación de productos con el fin de mejorar la
experiencia del cliente. No obstante, junto con la capacidad para seguir o localizar a
un individuo concreto está la capacidad para elaborar perfiles y enviar publicidad u
otros servicios específicos.
Ejemplo:
Un ejemplo imaginario extremo sería el de un sistema de vigilancia por vídeo de un centro
comercial de próxima generación que permita reconocer a las personas, registrar
automáticamente los movimientos y diferenciar características faciales como sonrisa o enfado.
Podría reconocer a los clientes habituales que entren en el aparcamiento y dirigirlos a las
mejores plazas de aparcamiento. Cuando los clientes entren en el centro comercial, el sistema
podría identificar su ropa para sugerir qué tiendas visitar en función de las ofertas, el historial
de compras anteriores o a partir de una serie de indicadores previstos. También puede
organizarse la publicidad personalizada en los escaparates o la denegación automática de
acceso a tiendas, restaurantes y otros lugares. Los ladrones potenciales de coches podrían ser
identificados y seguidos antes incluso de que toquen un automóvil. En caso necesario,
vehículos aéreos teledirigidos (no pilotados) con cámaras y otros sensores podrían seguir la
pista de sospechosos hasta que la sospecha se descarte o se confirme. Podrían detectarse
objetos ocultos en la ropa (cuchillos o artículos hurtados). Esta tecnología no solo se basa en
los nuevos sistemas biométricos, sino que combina y procesa información ya disponible con
otros datos de una gama de diferentes sistemas.
25
destaca enérgicamente que este uso de la biometría requeriría una base jurídica adecuada y
consideraciones estrictas por lo que respecta a la necesidad y la proporcionalidad de tales
medidas.
• Precisión: un riesgo para la protección de datos de dicho sistema radica en las tasas de
detección, específicamente los falsos positivos y falsos negativos, es decir, ¿cuántas
personas han sido identificadas erróneamente como fraudulentas o cuántas alegaciones
fraudulentas no se han identificado? Si bien un sistema de categorización puede
soportar tasas de error más elevadas que la verificación o la identificación, deberán
existir procesos adecuados para tratar a su debido tiempo los casos que puedan no
estar correctamente categorizados.
• Fin o fines ulteriores del tratamiento: mientras que en la mayoría de los casos esta
tecnología requeriría cambios específicos en la infraestructura, a medida que los
sectores público y privado consolidan sus infraestructuras informáticas para incluir
tecnologías tales como voz sobre IP, las tecnologías de reconocimiento vocal pueden
integrarse más fácilmente sin el debido respeto de las obligaciones de protección de
datos del responsable del tratamiento.
26
• Protección anti-suplantación: las voces grabadas pueden utilizarse para burlar los
sistemas de reconocimiento vocal. Las técnicas anti-suplantación incluyen preguntas y
respuestas sobre cuestiones contextuales (preguntar la fecha del día o solicitar que se
repitan palabras raras).
4.4.5. ADN
Las mejoras de los dispositivos utilizados para la correspondencia y secuenciación del ADN y
la disponibilidad de equipos para el análisis del ADN a precios asequibles hace necesario
reconsiderar algunos de los supuestos del anterior documento de trabajo sobre biometría
(WP80).
Uno de los principales cambios en las tecnologías de la elaboración de perfiles de ADN es la
reducción del tiempo necesario para las operaciones de correspondencia y secuenciación del
ADN. Los continuos avances realizados a lo largo de los años por los investigadores
académicos y los desarrolladores de biotecnología han reducido el tiempo necesario para la
generación de un perfil de ADN de días a horas e incluso a fracciones de hora.
La fase inicial de un mercado de servicios en línea basado en el ADN es una amenaza para los
derechos a la protección de datos de los particulares, especialmente cuando el servicio
requiera transferencias de muestras biométricas y datos biométricos entre diferentes países
(incluidos países terceros), múltiples procesadores de datos y falta de garantías adecuadas
para el tratamiento de datos relativos a la salud o a la genética.
Es muy probable que en un futuro próximo sea posible elaborar perfiles de ADN y realizar
correspondencias de muestras en tiempo real (o casi), utilizando dispositivos portátiles, lo que
será el punto de partida para el desarrollo de sistemas de autentificación o identificación
biométrica del ADN con mayores niveles de precisión en relación a la autenticación mediante
impresiones dactilares, voz y reconocimiento facial.
Las mejoras en la elaboración de perfiles de ADN se deben también al creciente interés de los
gobiernos, jueces y autoridades con funciones coercitivas en las biotecnologías para la
investigación penal. Debido a la fiabilidad de la correspondencia del ADN y al hecho de que
las muestras de ADN pueden recogerse sin el conocimiento del interesado, con el tiempo
varios Estados miembros han creado o emprendido iniciativas para crear bancos de datos
centralizados de perfiles de ADN relacionados con personas condenadas y muestras recogidas
en la escena del crimen.
En mayo de 2005, siete Estados miembros de la UE firmaron el acuerdo conocido como
«Tratado de Prüm» para mejorar la cooperación judicial y las investigaciones penales
transfronterizas mediante el intercambio de información. El acuerdo establece nuevas bases
para la cooperación, ya que proporciona a los signatarios determinados derechos de acceso a
las bases de datos nacionales de ADN solo en el contexto policial (persecución de la
delincuencia), datos sobre impresiones dactilares, datos personales y no personales, así como
datos de matriculación de vehículos. Desde entonces, varios Estados miembros se han
adherido al Tratado y los elementos esenciales del acuerdo se han incluido en la Decisión
2008/615/JAI del Consejo.
Con arreglo a este marco jurídico, varios Estados miembros de la UE tienen o tendrán en
breve un banco de datos funcional nacional con los perfiles de ADN de personas condenadas
y pruebas de la escena del crimen, que plantea algunas preocupaciones sobre este tratamiento
de datos específico.
27
Una de las principales cuestiones relacionadas con la creación de bancos de datos de ADN es
el hecho de que los datos genéticos procedentes de muestras de ADN (loci) pueden revelar
(no inmediatamente durante la fase de recogida de información) información asociada con la
salud, la predisposición a enfermedades o los orígenes étnicos. Por esta razón, la creación de
bases de datos de ADN supone un riesgo significativo para la dignidad humana y los derechos
fundamentales. Este riesgo se ha tenido en cuenta en la Resolución 2009/C 296/01 del
Consejo. Existen disposiciones específicas para limitar el análisis del ADN a las zonas
cromosómicas sin expresión genética recurriendo a un conjunto específico de marcadores de
ADN que no contienen, que se sepa, información sobre características hereditarias específicas
(esto también se conoce como Conjunto de Normas Europeas - European Standard Set
«ESS»).
Sin embargo, la posibilidad de que uno de los marcadores de ADN extraído incluido en una
base de datos nacional de ADN pueda revelar en el futuro algunas características hereditarias
u otra información sensible requiere una atención constante a la evolución en la biología con
la consecuencia de que, lamentablemente, en este caso, una parte de la información de la base
de datos deberá suprimirse inmediatamente. Además, como estas bases de datos de ADN
recogen perfiles de personas condenadas, el análisis estadístico de los datos debería limitarse
en gran medida para evitar la elaboración de perfiles basados en el sexo o la raza.
Por lo que respecta a las bases de datos de ADN para fines policiales y de justicia penal, el
Tribunal Europeo de Derechos Humanos ha declarado que debe establecerse una clara
distinción entre el tratamiento de los datos personales y los perfiles genéticos de los
sospechosos y de las personas condenadas por un delito16.
Existe también un riesgo potencial de que el análisis del ADN pueda utilizarse para identificar
a miembros de la familia o parientes relacionados con delitos no resueltos o personas
condenadas, porque los perfiles de ADN pueden buscarse en la base de datos utilizando
conjuntos parciales de marcadores o comodines («wild-cards»). Esta funcionalidad plantea la
cuestión sobre las implicaciones del seguimiento de la información procedente de una
búsqueda familiar.
También cabe señalar que existen riesgos específicos relacionados con el uso de los conjuntos
de datos sobre el genoma en contextos de investigación. El Grupo de Trabajo considera que el
acceso a las muestras y los datos debería estar limitado estrictamente a la comunidad
investigadora y permitido exclusivamente con fines de investigación; además, es necesario
aclarar en qué circunstancias se comunicarán a las personas los resultados de la investigación
(teniendo también en cuenta su derecho a no saber) o se integrarán en expedientes médicos.
Los riesgos de protección de datos asociados con el uso del ADN como elemento biométrico
pueden describirse de la manera siguiente:
16
TEDH, sentencia de 4.12.2008, S. y Marper contra Reino Unido (solicitud nº 30562/04 y 30566/04) en
particular, apartado 125.
28
• Impacto: el uso de ADN puede considerarse extremadamente invasivo para el
individuo. Los datos genéticos pueden revelar información sensible. El análisis
estadístico de los datos puede utilizarse también para la elaboración de perfiles y
puede tener efectos discriminatorios para las personas afectadas.
• Fin o fines ulteriores del tratamiento: las nuevas tecnologías permiten ahora un mayor
intercambio de datos. Por esta razón, debe estar claro quién puede tener acceso a la
información de una base de datos de ADN. La búsqueda de familiares y la orientación
racial puede considerarse una nueva tecnología que desafía el propósito original del
tratamiento en las bases de datos de ADN actualmente disponibles.
29
Algunos dispositivos de reconocimiento de firma pueden realizar verificaciones mediante la
combinación del análisis tanto estático (imagen) como dinámico (presión, ángulo, velocidad,
etc.) de las características de una firma.
Los riesgos de protección de datos asociados a la utilización de firmas biométricas pueden
describirse de la manera siguiente:
• Precisión: las personas no siempre firman de la misma manera, por lo que podrían
tener problemas durante el proceso de registro y al verificar su identidad.
30
Los riesgos aumentan con el número de aplicaciones que utilizan estos datos (especialmente
los riesgos de violación y de desvirtuación de funciones). Cuantos más datos biométricos se
utilicen, más probable es que se produzca una sustracción de datos biométricos.
El Grupo de Trabajo reconoce la tendencia actual a permitir el acceso a distancia a los
sistemas biométricos, por ejemplo interfaces enviadas por internet. Esta tendencia introduce
una nueva serie de problemas de seguridad, muchos de los cuales son bien conocidos por la
industria informática. En el despliegue de tal sistema deberían participar, ya en la fase de
diseño, técnicos en materia de seguridad del sector informático.
El Grupo de Trabajo recomienda un alto nivel de protección técnica para el tratamiento de los
datos biométricos, utilizando las últimas posibilidades técnicas. A este respecto, el Grupo de
Trabajo recomienda seguir las normas del sector relativas a la protección de los sistemas en
los que se trata la información biométrica.
5.2. Protección de la intimidad desde el diseño
La intimidad desde el diseño es el concepto de integrar la intimidad de forma proactiva en la
propia tecnología.
Por lo que respecta a los sistemas biométricos, la intimidad desde el diseño se refiere a toda la
cadena de valor de los sistemas biométricos:
- los fabricantes deben aplicar los principios de la intimidad desde el diseño al diseñar
nuevas tecnologías y sensores: esto puede incluir la supresión automática de los datos
brutos una vez calculada la plantilla, o la utilización del cifrado para el
almacenamiento de los datos biométricos (ya sea en una base de datos central o en una
tarjeta inteligente). Los fabricantes deben centrarse también en el desarrollo de las
tecnologías biométricas respetuosas de la intimidad;
- los integradores y revendedores también deben aplicar los principios de protección de
la intimidad desde el diseño al definir el producto final que va a ser vendido, optando
por tecnologías respetuosas de la intimidad y añadiendo medidas de seguridad al
producto final, tales como la descentralización de la base de datos;
- los clientes (futuros responsables del tratamiento de datos) deben aplicar los principios
de intimidad desde el diseño siempre que soliciten un determinado sistema biométrico
o definan las características técnicas del sistema. En este caso, los fabricantes e
integradores deberán ofrecer un cierto grado de flexibilidad en su producto con el fin
de responder a los principios de proporcionalidad, limitación de la finalidad, seguridad
y minimización de datos.
Estos principios ya han sido aplicados con éxito en algunos dispositivos biométricos: algunos
fabricantes han incluido en un lector biométrico determinado características de cifrado y
conmutadores anti-extracción y anti-manipulación para prevenir el acceso no autorizado a los
datos biométricos.
El Grupo de Trabajo recomienda que los sistemas biométricos se diseñen de conformidad con
«ciclos de desarrollo» formales que incluyan las siguientes etapas:
1. especificación de requisitos sobre la base de un análisis de riesgo o una
evaluación específica del impacto en la intimidad,
2. descripción y justificación sobre cómo el diseño cumple los requisitos,
3. validación con pruebas funcionales y de seguridad,
4. verificación de la conformidad del diseño final con el marco normativo.
31
El Grupo de Trabajo fomenta la definición de sistemas de certificación que garanticen la
aplicación de la intimidad desde el diseño y refuercen la información de los responsables del
tratamiento de datos sobre los riesgos para la protección de datos asociados a los sistemas
biométricos.
5.3. Marco de la evaluación del impacto en la intimidad
32
adicional del impacto en la intimidad que tenga en cuenta sus propios procedimientos y
medidas de seguridad informática.
5.3.2. Especificidad de los datos biométricos
Los datos biométricos requieren una atención específica porque identifican inequívocamente a
los individuos utilizando sus características fisiológicas o de comportamiento únicas.
Por esta razón, las evaluaciones del impacto en la intimidad deben evaluar la manera en que el
sistema analizado puede evitar o limitar sustancialmente los tres riesgos siguientes.
El primer riesgo es la usurpación de la identidad, especialmente en el caso de la identificación
y la autenticación. El dispositivo biométrico no debe ser burlado por una suplantación y debe
garantizar que la persona que realiza la correspondencia es realmente la persona registrada en
el sistema. Esa amenaza parece menos importante para los datos biométricos que no pueden
recogerse sin el conocimiento del interesado, tales como el patrón de venas17. Sin embargo, es
una cuestión importante para los dispositivos que tratan huellas o reconocimiento facial. Las
impresiones dactilares se dejan en cualquier lugar por el mero contacto con un objeto, y la
cara también puede ser captada por una foto sin que la persona sea consciente de ello.
El segundo riesgo es el desvío de la finalidad, bien por el responsable del tratamiento de datos
o por un tercero, incluidas las autoridades con funciones coercitivas. Esta amenaza común en
lo que respecta a los datos personales se convierte en crucial cuando se utilizan datos
biométricos. Los fabricantes deben adoptar todas las medidas de seguridad a fin de evitar toda
utilización indebida de los datos y asegurarse de que los que dejen de ser necesarios para la
finalidad del tratamiento se supriman inmediatamente.
Al igual que cualquier otro dato, los datos biométricos tratados o almacenados legítimamente
o las fuentes de datos biométricos no podrán ser tratados ni registrados por el responsable del
tratamiento para ningún fin nuevo ni distinto, a menos que exista un nuevo motivo legítimo
para este nuevo tratamiento de esos datos.
El tercer riesgo es la violación de los datos, que requiere acciones especiales en el contexto de
los datos biométricos dependiendo del tipo de datos en peligro. Si se utiliza un sistema que
crea datos biométricos basándose en un algoritmo que convierte una plantilla biométrica en
un determinado código, y los datos biométricos o el algoritmo son robados o están en peligro,
deberán ser sustituidos. Cuando una violación de datos implique la pérdida de datos
biométricos directamente identificados que estén muy cerca de la fuente de datos biométricos,
tales como fotos de caras o huellas dactilares, deberá notificarse detalladamente al interesado
para que pueda defenderse en un posible incidente futuro en el que esos datos biométricos
puedan utilizarse contra él como prueba.
5.4. Medidas técnicas y organizativas
Debido a la naturaleza de los datos biométricos, su tratamiento exige medidas organizativas y
técnicas especiales y precauciones para evitar efectos adversos al interesado en caso de
violación de los datos, en particular debido a los riesgos de conducta ilícita que resulte en una
«reconstrucción» no autorizada de un rasgo biométrico a partir de la plantilla de referencia, su
vinculación con otras bases de datos, su «uso» ulterior sin conocimiento de los interesados
para fines no compatibles con los originales, o la posibilidad de que algunos datos
17
Si bien es difícil predecir qué ataques a la tecnología del patrón de venas serán posibles en los próximos
años si esta tecnología se generaliza.
33
biométricos puedan utilizarse para revelar información sobre la raza o la salud de las
personas.
5.4.1. Medidas técnicas
• Uso de plantillas biométricas
Los datos biométricos deberán almacenarse como plantillas biométricas siempre que sea
posible.
La plantilla deberá extraerse de una manera que sea específica para el sistema biométrico en
cuestión y no utilizada por otros responsables del tratamiento de sistemas similares a fin de
garantizar que una persona solo pueda ser identificada en los sistemas biométricos que
cuenten con una base jurídica para esta operación.
• Renovabilidad y revocabilidad
Como la fuente de datos biométricos no puede cambiarse, los sistemas biométricos cuya
finalidad sea establecer un vínculo de identidad deberán estar diseñados de manera que el
proceso de registro y el tratamiento de los datos biométricos permita que de la misma fuente
34
puedan extraerse múltiples e independiente plantillas biométricas, a fin de poder sustituirlas
en caso de violación de los datos o de evolución tecnológica.
Los sistemas biométricos deberán diseñarse de modo que se pueda revocar el vínculo de
identidad, bien para renovarlo o para suprimirlo de forma permanente, por ejemplo, cuando
se revoque el consentimiento18.
• Forma cifrada
Por lo que respecta a la seguridad, deberán adoptarse medidas adecuadas para proteger los
datos almacenados y tratados por el sistema biométrico: la información biométrica deberá
almacenarse siempre de forma cifrada. Deberá definirse un marco de gestión de las claves
para garantizar que las claves de descifrado solo sean accesibles por razón de la necesidad de
conocer.
Habida cuenta del uso generalizado de las bases de datos públicas y privadas que contienen
información biométrica y del aumento de la interoperabilidad de los diferentes sistemas que
utilizan la biometría, deberá optarse por utilizar formatos de datos o tecnologías específicas
que imposibiliten la interconexión de bases de datos biométricos y la divulgación de datos no
comprobada.
• Anti-suplantación
A fin de mantener la fiabilidad de un sistema biométrico y prevenir la usurpación de
identidad, el fabricante tiene que aplicar sistemas dirigidos a determinar si los datos
biométricos son auténticos y siguen estando relacionados con una persona física. Por lo que
respecta al reconocimiento facial, puede resultar vital garantizar que la cara es real y no, por
ejemplo, una foto unida a la cabeza del impostor.
18
Por ejemplo, la tecnología TURBINE destinada a proteger la plantilla biométrica mediante la
transformación criptográfica de la información de huellas dactilares en una clave no-invertible que permite
establecer correspondencias mediante una comparación bit a bit. Los datos biométricos transformados se
consideran irreversibles a las muestras biométricas y las plantillas originales. Además, a fin de reforzar la
confianza de los usuarios, esta clave también será revocable, es decir, podrá generarse una nueva clave
independiente para volver a expedir identidades biométricas. Véase también:
http://www.edps.europa.eu/EDPSWEB/webdav/site/mySite/shared/Documents/Consultation/Opinions/2011/
11-02-01_FP7_EN.pdf.
19
http://www.ipc.on.ca/images/resources/bio-encryp.pdf.
35
Sin embargo, el problema criptográfico que hay que superar no es fácil, porque el cifrado y el
descifrado no admiten cambios en la clave, mientras que la biometría proporciona un patrón
diferente que puede dar lugar a cambios en la clave extraída. Por consiguiente, el sistema debe
ser capaz de calcular la misma clave a partir de datos biométricos ligeramente diferentes, sin
aumentar la tasa de falsa aceptación.
El Grupo de Trabajo está de acuerdo en que la tecnología de cifrado biométrico es un ámbito
provechoso para la investigación y que está suficientemente maduro para una mayor
consideración por las políticas públicas, el desarrollo de prototipos y el estudio de solicitudes.
36
Ejemplo: medidas técnicas para los sistemas de autenticación
La fuente de datos biométricos es única y está potencialmente asociada al interesado de forma
permanente. Si se utiliza como base para los sistemas de autentificación, debe tenerse en
cuenta que no puede cambiarse, mientras que en las tecnologías de autenticación comunes que
por lo general exigen conocer o poseer un credencial (por ejemplo, un usuario o contraseña)
siempre es posible el cambio de credencial. Por tanto, los sistemas que utilizan la
autentificación biométrica deberán aplicar garantías especiales para proteger el vínculo entre
los elementos biométricos y otros datos de identidad:
- Los datos de la plantilla no deben almacenarse de forma centralizada, dado que la seguridad
del almacenamiento de datos biométricos es esencial por lo que respecta a la seguridad
general del sistema biométrico. Es preferible un almacenamiento distribuido (por ejemplo, en
una tarjeta inteligente). En ese caso, tanto la fuente de los datos como la plantilla son
transportadas por el interesado.
- El almacenamiento y la transmisión de datos biométricos deben estar protegidos contra la
interceptación, la revelación no autorizada y la modificación, mediante el uso de tecnologías
adecuadas de cifrado.
- Algunos tipos de datos biométricos no son secretos (por ejemplo, la cara) y no pueden
guardarse, bloquearse ni cambiarse en caso de violación, revelación o uso indebido de los
datos. Como consecuencia de ello, la autenticación deberá combinarse con otras credenciales
que puedan cerrarse con llave o modificarse.
En ese caso, el responsable del tratamiento deberá establecer una política detallada sobre
cómo controlar a sus contratistas, por ejemplo mediante inspecciones no programadas, y
exigir garantías relativas a los empleados, procedimientos en relación con los derechos
individuales, etc.
37