
Ecuador regula los datos biométricos, qué cambia para el reloj de huella y el reconocimiento facial
La Resolución SPDP-SPD-2026-0039-R exige evaluación de impacto antes de usar biometría, una alternativa no biométrica cuando hay consentimiento o subordinación, y da doce meses para adecuar los sistemas que ya operan.
La Superintendencia de Protección de Datos Personales de Ecuador firmó el 9 de septiembre de 2026 la Resolución SPDP-SPD-2026-0039-R, que expide la Norma General para el Tratamiento de Datos Biométricos. Para una empresa que registra la asistencia con huella dactilar o abre sus puertas con reconocimiento facial, el efecto es directo. Ese sistema, que hasta ahora se instalaba como una decisión de recursos humanos o de seguridad física, pasa a necesitar una justificación escrita, una evaluación de impacto vigente y, en la mayoría de los casos laborales, un mecanismo alternativo para quien no quiera entregar su huella o su rostro.
A qué se aplica
La norma alcanza al tratamiento de datos biométricos con fines identificativos que realicen responsables y encargados de los sectores público y privado sujetos a la Ley Orgánica de Protección de Datos Personales, sea por medios automatizados, parcialmente automatizados o no automatizados cuando los datos formen parte de sistemas o bases estructuradas. Parte de una definición que la ley ya contenía, según la cual el dato biométrico es un dato personal único, relativo a características físicas, fisiológicas o conductuales, que permite o confirma la identificación única de una persona, y que por lo mismo se trata como dato sensible y como categoría especial.
Un reloj de asistencia con huella entra de lleno en esa descripción. La resolución considera de alto riesgo todo tratamiento biométrico que tenga como resultado la identificación unívoca de personas naturales, y un sistema que compara la huella de quien llega con las plantillas de toda la dotación hace exactamente eso.
Primero la necesidad, después la tecnología
El orden de las preguntas es lo que más cambia. Antes de implementar un sistema biométrico, el responsable debe evaluar si el objetivo puede alcanzarse por mecanismos menos invasivos o riesgosos para la privacidad, y el uso de biometría solo es admisible cuando resulta estrictamente necesario para la finalidad prevista y no existen otros medios que permitan cumplirla. Controlar la asistencia es una finalidad legítima, pero esa regla obliga a explicar por qué no basta con una tarjeta, un código o un registro supervisado.
A eso se suma la evaluación de impacto. El tratamiento debe estar precedido de un análisis de riesgos y de una evaluación de impacto que justifique suficientemente el uso del sistema, la evaluación es obligatoria antes de implementar cualquier sistema biométrico y debe revisarse y actualizarse cada doce meses, y también cuando cambie el nivel de riesgo. Deja de ser un documento que se hace una vez para el expediente y se convierte en una obligación con calendario.
La alternativa no biométrica
Este es el punto que obliga a rediseñar procesos. Cuando el tratamiento biométrico se basa en el consentimiento, el responsable debe ofrecer al titular al menos un mecanismo alternativo equivalente que no requiera biometría. La excepción por imposibilidad técnica solo procede cuando la evaluación de impacto documenta y demuestra que ningún mecanismo alternativo alcanza la finalidad con niveles de seguridad equivalentes, o que la finalidad no puede lograrse razonablemente por otros medios.
Para las relaciones de trabajo la norma agrega una capa. Define la asimetría significativa como un desequilibrio de poder, autoridad, dependencia o subordinación entre el responsable y el titular que puede afectar su capacidad de manifestar una voluntad libre, y menciona expresamente la relación de subordinación jurídica o de dependencia económica directa como uno de los elementos que la configuran. Cuando esa asimetría existe, el responsable debe, como regla general, ofrecer una alternativa razonable no biométrica, salvo imposibilidad técnica o fáctica debidamente justificada, una obligación derivada de una norma con rango de ley o una disposición de autoridad pública competente.
En la práctica, un control de asistencia ya no puede diseñarse con un único camino. Tiene que existir una segunda vía que funcione de verdad, que no castigue a quien la elige con filas más largas o con sospecha, y que quede descrita en el procedimiento. El titular conserva además el derecho a revocar su consentimiento en cualquier momento, y la norma exige que esa revocatoria pueda hacerse efectiva de manera expedita, lo que significa que cambiar de la huella a la alternativa tiene que ser un trámite simple y no un conflicto con la jefatura.
La resolución hace una salvedad que interesa al sector financiero. No se considera relación de asimetría significativa el uso de biometría para la autenticación en operaciones sujetas a debida diligencia reforzada conforme a las normas de prevención de fraude, lavado de activos y financiamiento del terrorismo.
Lo que queda prohibido o restringido
Queda prohibido reutilizar los datos biométricos para una finalidad distinta de la que legitimó su obtención, de modo que la huella tomada para la asistencia no sirve después para otra cosa sin un nuevo consentimiento o sin cumplir los requisitos de la ley para datos sensibles. Las decisiones que produzcan efectos jurídicos o afecten derechos y libertades no pueden basarse exclusivamente en sistemas automatizados de identificación biométrica, ni en decisiones donde la intervención humana sea solo formal, y el titular tiene derecho a pedir una explicación motivada. Para una empresa eso alcanza, por ejemplo, a un descuento o una sanción que se aplica sin más revisión que el registro del reloj.
También se prohíbe el uso de sistemas biométricos destinados a la identificación masiva e indiscriminada de personas en espacios públicos, salvo mandato expreso de una norma con rango de ley, y la definición de espacio público incluye lugares de titularidad privada con acceso general, como los centros comerciales. El tratamiento de datos biométricos de niños, niñas y adolescentes con fines identificativos está prohibido salvo que no existan medios menos invasivos y siempre que se cuente con el análisis de riesgos y la evaluación de impacto, con consentimiento explícito del representante legal. Los adolescentes de quince a diecisiete años pueden consentir por sí mismos si la información se les entrega en un lenguaje adaptado a su edad.
En el plano técnico, la norma pide privilegiar en todo momento el uso de plantillas biométricas y evitar, salvo estricta necesidad, el almacenamiento de datos biométricos brutos como la imagen de la huella o del rostro.
El plazo
La resolución entra en vigencia a partir de su publicación en el Registro Oficial. Quienes estén usando sistemas biométricos en ese momento deben adecuar sus procesos y sistemas dentro de doce meses contados desde esa misma publicación. El plazo corre entonces desde la fecha del Registro Oficial y no desde el 9 de septiembre en que se firmó, y es esa fecha la que conviene anotar en el calendario de cumplimiento. Para los sistemas nuevos no hay transición, porque la evaluación de impacto debe existir antes de implementarlos.
Por dónde empezar
Lo primero es un inventario. Qué sistemas biométricos existen, en qué sedes, con qué proveedor, qué guardan y por cuánto tiempo, incluidos los que instaló un tercero, como la administración del edificio o una empresa de seguridad, donde además hay que aclarar quién es el responsable del tratamiento.
Lo segundo es escribir la justificación de necesidad de cada uno y hacer su evaluación de impacto, con una fecha de revisión a doce meses.
Lo tercero es diseñar la alternativa no biométrica y probarla con personas reales antes de anunciarla.
Lo cuarto es revisar el contrato con el proveedor para saber si el sistema guarda plantillas o imágenes, y dónde.
Y lo quinto es preparar la respuesta a las solicitudes de los titulares, porque revocar el consentimiento o pedir una explicación sobre una decisión son ejercicios de derechos que hay que poder atender en plazo. El método es el mismo que describimos para responder una solicitud de derechos de un titular, aunque los plazos y la autoridad sean los ecuatorianos. Para una organización que opera en varios países, vale la pena mirar también quién fiscaliza la protección de datos en Chile, México, Colombia y España, porque Ecuador se suma con una superintendencia que ya está dictando normas técnicas detalladas.
En Normatic AI trabajamos con registros de tratamiento y evaluaciones de impacto que tienen fecha de revisión y responsable, que es lo que esta norma convierte en obligación para cada sistema biométrico.
Este artículo describe el marco normativo vigente al momento de su publicación y no constituye asesoría legal. Para decisiones concretas sobre su organización, consulte con un profesional.
Etiquetas
Equipo Normatic AI
Equipo de especialistas en cumplimiento normativo de Normatic AI. Este contenido es informativo y no constituye asesoría legal.