EuroComply
Free assessment

Ley de IA europea · caso de uso

Ley de IA europea y biometría: qué está prohibido, qué es de alto riesgo y qué queda fuera

Identificación biométrica remota, categorización biométrica y reconocimiento de emociones: prohibiciones en vigor y alto riesgo según el Anexo III(1). La verificación 1:1 queda fuera.

Clasifica tu sistema en 3 minutos

Gratis, sin cuenta. Preajustado para este caso. El cuestionario está en inglés.

Nivel de riesgo

Según el uso

Alto riesgo (Anexo III, punto 1); prohibido en varias configuraciones (art. 5); la verificación 1:1 queda fuera

Cuándo se aplica

Las prohibiciones se aplican desde el 2 de febrero de 2025. Las obligaciones del Anexo III, desde el 2 de diciembre de 2027.

Reglamento (UE) 2024/1689, Anexo III(1)(a)-(c); art. 5(1)(e), (f), (g) y (h); art. 50(3); RGPD, art. 9

La biometría es donde el Reglamento de IA traza las líneas más duras. Hay usos prohibidos: la captura indiscriminada de imágenes faciales para crear bases de datos de reconocimiento, el reconocimiento de emociones en el trabajo y en la educación, la categorización biométrica que infiere raza, opiniones políticas, afiliación sindical, religión, vida sexual u orientación sexual, y la identificación biométrica remota en tiempo real en espacios públicos con fines policiales salvo excepciones tasadas. Otros usos son de alto riesgo: la identificación biométrica remota en general, la categorización por atributos sensibles y el reconocimiento de emociones fuera de esos ámbitos.

Una exclusión importante: la verificación biométrica cuyo único fin es confirmar que una persona es quien dice ser (desbloquear el móvil, comparar un selfi con el DNI en un alta) no es identificación remota y no está en la lista. La frontera está entre “¿es esta la persona que dice ser?” (verificación, fuera del Anexo III) y “¿quién es esta persona entre muchas?” (identificación, alto riesgo).

Clasificación

Por qué se clasifica así

El Anexo III, punto 1, cubre (a) los sistemas de identificación biométrica remota, excluida la verificación; (b) la categorización biométrica según atributos o características sensibles o protegidas basada en la inferencia de esos atributos; y (c) los sistemas de reconocimiento de emociones.

El artículo 5 retira del mercado configuraciones concretas. La prohibición de reconocer emociones en el trabajo y en la educación, y la de categorizar por características protegidas, se aplican tanto a empresas privadas como a organismos públicos. La prohibición de identificación en tiempo real en espacios públicos se dirige a las fuerzas de seguridad, y la identificación remota posterior queda sujeta a autorización judicial.

El artículo 50(3) añade un deber de transparencia: quienes desplieguen sistemas de reconocimiento de emociones o de categorización biométrica deben informar a las personas expuestas, y el artículo 9 del RGPD regula el tratamiento de los datos biométricos como categoría especial.

Obligaciones

Qué tienes que hacer

  • Revisar cada función biométrica frente al artículo 5 y dejar de ofrecer cualquier cosa que caiga en una prohibición, con independencia del consentimiento o del contrato.
  • Para los sistemas del Anexo III(1) que queden: régimen completo de alto riesgo, con evaluación de conformidad por organismo notificado para la identificación biométrica remota salvo que se apliquen íntegramente normas armonizadas (art. 43(1)).
  • Supervisión humana con “regla de las dos personas”: en la identificación biométrica remota no se actúa sobre una identificación sin verificación por al menos dos personas competentes, salvo que el Derecho nacional disponga otra cosa (art. 14(5)).
  • Gobernanza de datos con precisión documentada por grupos demográficos; las diferencias de precisión son el principal riesgo sancionador (arts. 10 y 15).
  • Informar a las personas expuestas cuando se use reconocimiento de emociones o categorización biométrica (art. 50(3)); base jurídica del artículo 9 del RGPD y evaluación de impacto (EIPD).
  • Registro en la base de datos de la UE y, para responsables públicos o de servicios públicos, evaluación de impacto en derechos fundamentales (arts. 27 y 49).

Documentación

Documentos que debes tener a mano

Nota de revisión de prohibiciones del art. 5
Documentación técnica del Anexo IV
Expediente de gestión de riesgos con análisis de precisión por grupo demográfico
Registros de gobernanza de datos y EIPD del RGPD
Procedimiento de supervisión humana con la regla de verificación por dos personas
Certificado del organismo notificado, cuando proceda
Aviso de transparencia para las personas expuestas (art. 50(3))
Declaración UE de conformidad y registro en la base de datos de la UE

Consigue estos documentos redactados para tu sistema

Haz la evaluación gratuita y desbloquea el Compliance Pack: informe en PDF, borradores editables de cada documento requerido y un plan a 90 días. 49 € de pago único, sin suscripción. El pack se genera en inglés.

Empezar evaluación gratis

Errores frecuentes

Dónde suelen fallar las empresas

  • Llamar “verificación” a un sistema de identificación porque compara contra una lista de vigilancia. Comparar una cara con muchas es identificación.
  • Sistemas de comercio para “reconocer clientes VIP” o “conocidos hurtadores”. Son identificación biométrica remota en espacios de acceso público por operadores privados: alto riesgo, con límites estrictos del RGPD además.
  • Analítica de estado de ánimo en RR. HH., centros de llamadas o aulas. Prohibida desde febrero de 2025.
  • Inferir datos demográficos como la etnia “para analítica”. La categorización por características protegidas está prohibida; la categorización por atributos no sensibles sigue siendo de alto riesgo.

Preguntas frecuentes

Lo que más nos preguntan

¿Está regulado el desbloqueo facial de nuestra app?

La verificación biométrica para autenticación queda excluida del Anexo III(1)(a). El RGPD sigue aplicándose a la plantilla biométrica, pero el régimen de alto riesgo del Reglamento de IA no.

¿Podemos estimar la edad a partir de la cara para verificar la mayoría de edad?

La edad no es una característica protegida de las listadas en el artículo 5(1)(g), así que estimarla no está prohibido. Sigue siendo categorización biométrica y puede ser de alto riesgo bajo el Anexo III(1)(b) si se basa en inferir características; evalúalo y aplica la transparencia del artículo 50(3).

¿Se aplican las prohibiciones a empresas de fuera de la UE?

Sí, siempre que el sistema se comercialice en la UE o su salida se use en la UE. Los proveedores de fuera de la UE también deben designar un representante autorizado (art. 22).

Esta página es información general sobre el Reglamento (UE) 2024/1689, actualizada el 2026-09-20. No es asesoramiento jurídico; la clasificación depende de la finalidad prevista exacta de cada sistema. Los plazos reflejan el Digital Omnibus adoptado en junio de 2026. Read this page in English.

Casos relacionados

Alto riesgo

Selección de personal y cribado de CV

Leer →

Alto riesgo

Scoring crediticio y concesión de préstamos

Leer →

Riesgo limitado

Chatbots de atención al cliente

Leer →

Guía

Guía de la ley de IA europea

Leer →