Los datos biométricos siguen entre los temas más sensibles y estratégicos de la agenda de privacidad. No solo porque la biometría está directamente vinculada a la identificación de las personas, sino porque su uso combina tres factores de alto impacto: dato personal sensible, potencial de riesgo elevado y una dificultad real de revertir los efectos en caso de uso indebido, filtración o tratamiento excesivo. La propia ANPD (Autoridad Nacional de Protección de Datos de Brasil) incluyó los datos biométricos en la Agenda Regulatoria 2025-2026 y abrió una convocatoria de contribuciones específica sobre el tema, precisamente para evaluar la necesidad de una actuación normativa y orientadora.
En los últimos meses, el asunto ganó aún más relevancia práctica en dos contextos muy visibles. Por un lado, en el uso del reconocimiento facial y la biometría de aficionados en eventos deportivos, incluso con impactos sobre niños, niñas y adolescentes. Por otro, en las discusiones sobre la verificación de la edad en internet, en las que el debate sobre los mecanismos de verificación pasó a incluir también soluciones biométricas y otros medios de confirmación de la edad.
La biometría no es solo un dato más (y la conveniencia no es excusa)
En la arquitectura de la LGPD (Ley General de Protección de Datos de Brasil), el dato biométrico, cuando está vinculado a una persona física, no se trata como una información cualquiera. Integra la categoría de dato personal sensible. Y esta clasificación cambia por completo el nivel de cuidado exigido en la gobernanza.
El debate sobre la biometría y el reconocimiento facial no se refiere solo a la utilidad tecnológica. Involucra, estructuralmente, cuestiones de legitimidad, necesidad, adecuación, minimización de la recogida, seguridad de la información, plazo de conservación, transparencia y, fundamentalmente, impacto sobre los derechos y libertades de los interesados.
Este punto es crucial porque la biometría suele presentarse al mercado como sinónimo de eficiencia, innovación, velocidad y reducción del fraude. Pero, desde el punto de vista de la gobernanza y la regulación, la pregunta más importante no es solo si la tecnología funciona o si es más fácil. La pregunta es otra: ¿es realmente necesaria para esa finalidad específica, en proporción al riesgo que crea?
No todo problema de identificación exige biometría. No todo objetivo de seguridad justifica el reconocimiento facial. Y no toda ganancia de conveniencia operativa supera los riesgos creados por la recogida y la conservación masivas de características corporales irrefutables.
El centro del análisis: necesidad y proporcionalidad
Para quienes trabajan con la gobernanza práctica de datos, aprobar procesos que involucran biometría e identificación facial exige mirar directamente dos principios centrales: necesidad y proporcionalidad.
Necesidad significa verificar si el uso de ese dato sensible es indispensable para alcanzar la finalidad pretendida. No basta con que la recogida del rostro o de la huella dactilar sea solo conveniente, moderna o más rápida. Es necesario evaluar si existe una justificación concreta para el uso de ese dato en nombre de ese objetivo.
La proporcionalidad, por su parte, exige comparar permanentemente el beneficio y el impacto. Y la regla práctica es clara: cuanto mayor sea el potencial de intrusión, vigilancia, error sistémico (falsos positivos y falsos negativos), discriminación, exclusión de accesos o uso secundario indebido, mayor debe ser el rigor del análisis de proporcionalidad del responsable del tratamiento.
Este rigor aumenta sustancialmente en situaciones que implican recogida a gran escala, monitoreo recurrente, uso en espacios públicos, una fuerte asimetría de poder (como en las relaciones laborales) o el cruce con datos de grupos vulnerables (como niños, niñas y adolescentes).
El punto que muchas organizaciones ignoran: siempre hay preguntas antes de la implementación
Lo que más se observa en el mercado, en proyectos de reconocimiento facial, biometría facial, dactilar o de voz, son procesos que empiezan por el extremo equivocado: por la contratación de la solución. Pero, con independencia de la tecnología o del proveedor elegido, las preguntas estructurales de la gobernanza deben venir antes de poner en marcha la herramienta. Porque si los “requisitos” no se sostienen y no hay base jurídica para el alcance ni adecuación a la finalidad, el problema será del responsable del tratamiento, no del proveedor de la herramienta.
Entre las verificaciones esenciales se encuentran:
- ¿Qué finalidad específica sustentará esta recogida (autenticación, identificación, prevención del fraude, seguridad u otra)?
- ¿Qué tipo de biometría se tratará efectivamente?
- ¿Podría alcanzarse la finalidad de forma eficaz con medios menos invasivos para la privacidad?
- ¿El responsable del tratamiento almacenará la plantilla o referencia biométrica o quedará solo en el dispositivo del usuario? ¿Y durante cuánto tiempo?
- ¿Cómo y a quién se dará acceso a esta base? ¿Habrá comunicación a terceros?
- ¿Se informó o se puede informar adecuadamente al interesado de manera transparente, o la recogida se producirá en un contexto ostensible o encubierto?
- ¿La base jurídica que amparará la recogida (por ejemplo, el consentimiento o la prevención del fraude y la seguridad en los casos que correspondan) está claramente diseñada y es compatible con las decisiones recientes y la regulación del sector?
- ¿Hay menores de edad (niños, niñas o adolescentes) en el alcance de este tratamiento, lo que exige la adecuación al art. 14 de la LGPD y al interés superior del menor?
- ¿Quién elaborará la Evaluación de Impacto relativa a la Protección de Datos (EIPD)?
- ¿Estos riesgos se evaluaron, mitigaron y documentaron para poder demostrarlos, o solo se trasladaron mediante un contrato genérico?
Reconocimiento facial en estadios y eventos: el debate pasó al centro de la agenda
Como mencionamos, el asunto dejó de ser teórico también por movimientos reales y recientes en contextos de gran visibilidad, como los estadios. Al publicar una nota y un documento técnico sobre el acceso biométrico a eventos deportivos para el cumplimiento de las obligaciones previstas en la Ley General del Deporte (Lei Geral do Esporte), la ANPD reforzó en la práctica el valor crítico de este tema para el país.
Esto es importante porque demuestra materialmente una de las lógicas centrales de la gobernanza: el simple hecho de que un tratamiento encuentre justificación teórica en un texto legal (como la necesidad de identificar a quien accede) no suspende ni elimina el resto de las exigencias de la propia LGPD.
Sigue siendo plenamente necesario observar límites de principio como la mitigación de riesgos, la documentación y la determinación de un plazo justo de conservación del dato almacenado (para no crear bases perpetuas sin una finalidad residual legítima), y aplicar salvaguardas reforzadas para tratar y proteger adecuadamente los datos de niños, niñas y adolescentes recogidos en el mismo proceso biométrico.
Verificación de la edad: un nuevo frente regulatorio para la biometría
Una situación similar, y también desafiante, se presenta en el ámbito sensible de la verificación de la edad en internet (age assurance) y del acceso de menores a plataformas en línea y contenido digital. Recientemente, estudios en curso en el Ministerio de Justicia del gobierno federal han buscado modelos más sólidos que las barreras ineficaces o débiles del tipo “marque aquí y declare que es mayor de 18 años”, y el debate, tanto a nivel global como en Brasil, discute abiertamente alternativas sistémicas para identificar o bloquear perfiles.
La tensión que esto impone a la gobernanza es clara: para proteger efectivamente a niños y niñas y evitar su exposición, la plataforma debe encontrar soluciones tecnológicas, muchas veces basadas en el escaneo facial, la biometría de autenticación vinculada a bases estatales y el cruce masivo de rastros identificadores, que por su propia naturaleza tienden a ser sumamente, o incluso excepcionalmente, intrusivas.
El problema no es solo recoger. Es gobernar todo el ciclo
Una buena directriz para la operación en esta área, y que debe mantenerse: con la biometría como uno de los temas elegidos por la ANPD, el control y el riesgo para el responsable o el encargado del tratamiento nunca nacen ni se limitan al momento en que la persona registra su rostro o apoya el dedo en un sensor.
El nivel de madurez de la gobernanza solo puede considerarse real cuando los riesgos y los controles cubren activamente el ciclo completo.
- El riesgo regulatorio nace ya en la documentación del proyecto, en el diseño del producto y en la elección de aquello en lo que se basará (base jurídica, finalidad, contexto).
- Ese mismo riesgo se amplifica fuertemente o se minimiza según el diseño adecuado de los flujos de seguridad del dato.
- El riesgo puede alcanzar una etapa crítica de sanciones contractuales cuando el diseño existe solo en el papel o cuando hay una comunicación irreflexiva, desmedida o frágil a proveedores directos o a subencargados del tratamiento ocultos.
- El riesgo también puede ganar, o no, una supervivencia jurídica prolongada según las políticas de conservación del almacenamiento y las capacidades y rutinas reales y seguras de eliminación permanente e irreversible.
El foco real de todo análisis de gobernanza en biometría se basa, por lo tanto, en un término conocido: evidencia y trazabilidad técnica y regulatoria.
Dónde entra la gobernanza de la privacidad en la práctica y por qué no se resuelve solo “en el papel”
Las empresas y los equipos maduros ya comenzaron claramente a comprender las rutinas y métricas reales de esto. Las organizaciones y los gestores con buen control en este ámbito exigente y vigilado (la biometría) deben disponer siempre, para una demostración rápida, de los siguientes registros sobre este tratamiento en particular:
- Mapeo detallado y unificado del tratamiento: Asegurando un mapeo y una descripción actualizados y claros en todos los puntos, canales y procesos finalistas en los que la organización recoge o cruza las plantillas;
- Licitud con bases y fundamentos claros: Aclarando dónde se sustenta estrictamente la base jurídica y documentándolo;
- Atribución activa de necesidades limitadas, con alternativas documentadas y proyectos descartados;
- Evaluaciones reales de los riesgos para los usuarios y de la discriminación sistemática o puntual de los sistemas automatizados;
- Criterios irrenunciables de conservación y ciclos de vida controlados (ejecutados mediante supresión o bloqueo);
- Transparencia activa hacia el ciudadano común; y
- El gran eslabón central: dónde, cómo y quién realizó la revisión, debidamente documentado.
RAT, EIPD y privacidad desde el diseño: ¿por qué nunca fueron formalidades aquí?
Es importante destacar cómo instrumentos conocidos de la LGPD (RAT, EIPD y privacidad desde el diseño) se vuelven inmediatamente prácticos cuando se trata de biometría.
El Registro de Actividades de Tratamiento (RAT o Inventario de Datos Personales) es mucho más que una simple respuesta en una base; obliga a una lectura del tratamiento y la hace posible, y solo a partir de un mapeo sólido, documentado y actualizado constantemente en el programa las organizaciones podrán efectivamente construir o garantizar controles, o saber exactamente qué proceso bloquear en la cadena si fuera necesario o se viera afectado.
En Brasil y en el exterior, incluso en las guías europeas y de otras autoridades, existe un consenso de mercado sobre la altísima probabilidad de que este tratamiento implique, por definición, un riesgo alto y continuo, y por ello siempre demande, y en muchos casos exija, un documento de evaluación efectivo: la Evaluación de Impacto relativa a la Protección de Datos (EIPD). Ninguna iniciativa de este ecosistema puede hoy avanzar con gobernanza y responsabilidad reales en un programa o proyecto de biometría o reconocimiento facial de cierta envergadura sin un proceso documentado en una EIPD sólida desde el inicio del proceso en funcionamiento y de su finalidad, analizado por personas responsables de evaluar y monitorear el dato y de identificar a fondo si las medidas de mitigación responden efectivamente, y cómo, para mantener la custodia y la minimización clara que exige la ANPD.
Esto significa incorporar estos pasos desde el principio, en el diseño y en las premisas técnicas, con una visión enfocada y central hacia una actuación con privacidad desde el diseño (Privacy by Design). Y no solo en beneficio de la privacidad, sino como una práctica real que cuestiona antes, en lugar de documentar fallas después.
El papel del software, el protagonista oculto: transformar un tema sensible en un proceso de control continuo
Entrar en este ámbito de la LGPD exige infraestructura y herramientas, no solo comités. Al mismo tiempo, el desafío no puede quedar en manos de equipos atrapados en un esfuerzo puramente burocrático, con actualizaciones lentas de una base compleja, fragmentada y dispersa en hojas de cálculo o carpetas imposibles de revisar, que nunca contienen todos los vínculos y relaciones necesarios para documentar de forma trazable la madurez regulatoria de la institución bajo un escrutinio regulatorio continuo de sus procesos activos.
Las soluciones de software enfocadas estrictamente en la gestión de la gobernanza, como DPO Privacy, están preparadas precisamente para ello:
- Ofrecer al equipo una gestión amplia y centralizada en un módulo de Inventario o RAT, en el que cada detalle de la recogida de fotografías, los registros de verificación, la finalidad o el vínculo esté plenamente integrado y no se olvide;
- Relacionar sin fisuras las bases jurídicas que lo justifican o las leyes complementarias con las finalidades reales;
- Hacer transparentes los flujos; y
- Habilitar, respaldar y guiar activamente revisiones sólidas y eficientes mediante flujos de trabajo que activen las etapas completas, para que los DPD y los profesionales especializados analicen los riesgos reales con marcos internos adecuados a sus propias EIPD, sin perder el historial trazable del software, con aprobaciones conjuntas y plazos de control para actuar dentro de los plazos de la LGPD y de la ANPD.
Conclusión
Los datos biométricos y el reconocimiento facial están, y sin duda seguirán estando, entrelazados con las principales estrategias de desarrollo corporativo. Pero el contexto evoluciona muy rápidamente hacia una realidad distinta, de una madurez regulatoria muy real. Para cualquier organización brasileña, el mensaje es que las soluciones biométricas traen ahora la premisa incuestionable de ir más allá de la “mera adopción de una herramienta moderna”: bajo el escrutinio de la ANPD, las organizaciones corporativas y públicas maduras y conformes ya no pueden tratar la biometría y el reconocimiento facial como un simple avance legal o tecnológico, aprobado de forma aislada y a ciegas, o guardado en “archivos sin revisión” de modo improvisado. La biometría no es un atajo ni una mera conveniencia, y quienes la adoptan deben poder responder, con fundamento jurídico real: ¿es necesaria? ¿Y su gobernanza y sus registros demuestran, ante sí mismos y ante las autoridades, la protección de los datos, para no fallar ni excluir a nadie? Eso es lo que la Autoridad y la LGPD buscan siempre: un avance ético e innovador, pero demostrable.


