Ley de IA europea · caso de uso
Ley de IA europea y biometría: qué está prohibido, qué es de alto riesgo y qué queda fuera
Identificación biométrica remota, categorización biométrica y reconocimiento de emociones: prohibiciones en vigor y alto riesgo según el Anexo III(1). La verificación 1:1 queda fuera.
Clasifica tu sistema en 3 minutosGratis, sin cuenta. Preajustado para este caso. El cuestionario está en inglés.
Nivel de riesgo
Según el uso
Alto riesgo (Anexo III, punto 1); prohibido en varias configuraciones (art. 5); la verificación 1:1 queda fuera
Cuándo se aplica
Las prohibiciones se aplican desde el 2 de febrero de 2025. Las obligaciones del Anexo III, desde el 2 de diciembre de 2027.
Reglamento (UE) 2024/1689, Anexo III(1)(a)-(c); art. 5(1)(e), (f), (g) y (h); art. 50(3); RGPD, art. 9
La biometría es donde el Reglamento de IA traza las líneas más duras. Hay usos prohibidos: la captura indiscriminada de imágenes faciales para crear bases de datos de reconocimiento, el reconocimiento de emociones en el trabajo y en la educación, la categorización biométrica que infiere raza, opiniones políticas, afiliación sindical, religión, vida sexual u orientación sexual, y la identificación biométrica remota en tiempo real en espacios públicos con fines policiales salvo excepciones tasadas. Otros usos son de alto riesgo: la identificación biométrica remota en general, la categorización por atributos sensibles y el reconocimiento de emociones fuera de esos ámbitos.
Una exclusión importante: la verificación biométrica cuyo único fin es confirmar que una persona es quien dice ser (desbloquear el móvil, comparar un selfi con el DNI en un alta) no es identificación remota y no está en la lista. La frontera está entre “¿es esta la persona que dice ser?” (verificación, fuera del Anexo III) y “¿quién es esta persona entre muchas?” (identificación, alto riesgo).
Clasificación
Por qué se clasifica así
El Anexo III, punto 1, cubre (a) los sistemas de identificación biométrica remota, excluida la verificación; (b) la categorización biométrica según atributos o características sensibles o protegidas basada en la inferencia de esos atributos; y (c) los sistemas de reconocimiento de emociones.
El artículo 5 retira del mercado configuraciones concretas. La prohibición de reconocer emociones en el trabajo y en la educación, y la de categorizar por características protegidas, se aplican tanto a empresas privadas como a organismos públicos. La prohibición de identificación en tiempo real en espacios públicos se dirige a las fuerzas de seguridad, y la identificación remota posterior queda sujeta a autorización judicial.
El artículo 50(3) añade un deber de transparencia: quienes desplieguen sistemas de reconocimiento de emociones o de categorización biométrica deben informar a las personas expuestas, y el artículo 9 del RGPD regula el tratamiento de los datos biométricos como categoría especial.
Obligaciones
Qué tienes que hacer
- Revisar cada función biométrica frente al artículo 5 y dejar de ofrecer cualquier cosa que caiga en una prohibición, con independencia del consentimiento o del contrato.
- Para los sistemas del Anexo III(1) que queden: régimen completo de alto riesgo, con evaluación de conformidad por organismo notificado para la identificación biométrica remota salvo que se apliquen íntegramente normas armonizadas (art. 43(1)).
- Supervisión humana con “regla de las dos personas”: en la identificación biométrica remota no se actúa sobre una identificación sin verificación por al menos dos personas competentes, salvo que el Derecho nacional disponga otra cosa (art. 14(5)).
- Gobernanza de datos con precisión documentada por grupos demográficos; las diferencias de precisión son el principal riesgo sancionador (arts. 10 y 15).
- Informar a las personas expuestas cuando se use reconocimiento de emociones o categorización biométrica (art. 50(3)); base jurídica del artículo 9 del RGPD y evaluación de impacto (EIPD).
- Registro en la base de datos de la UE y, para responsables públicos o de servicios públicos, evaluación de impacto en derechos fundamentales (arts. 27 y 49).
Documentación
Documentos que debes tener a mano
Consigue estos documentos redactados para tu sistema
Haz la evaluación gratuita y desbloquea el Compliance Pack: informe en PDF, borradores editables de cada documento requerido y un plan a 90 días. 49 € de pago único, sin suscripción. El pack se genera en inglés.
Errores frecuentes
Dónde suelen fallar las empresas
- Llamar “verificación” a un sistema de identificación porque compara contra una lista de vigilancia. Comparar una cara con muchas es identificación.
- Sistemas de comercio para “reconocer clientes VIP” o “conocidos hurtadores”. Son identificación biométrica remota en espacios de acceso público por operadores privados: alto riesgo, con límites estrictos del RGPD además.
- Analítica de estado de ánimo en RR. HH., centros de llamadas o aulas. Prohibida desde febrero de 2025.
- Inferir datos demográficos como la etnia “para analítica”. La categorización por características protegidas está prohibida; la categorización por atributos no sensibles sigue siendo de alto riesgo.
Preguntas frecuentes
Lo que más nos preguntan
¿Está regulado el desbloqueo facial de nuestra app?
La verificación biométrica para autenticación queda excluida del Anexo III(1)(a). El RGPD sigue aplicándose a la plantilla biométrica, pero el régimen de alto riesgo del Reglamento de IA no.
¿Podemos estimar la edad a partir de la cara para verificar la mayoría de edad?
La edad no es una característica protegida de las listadas en el artículo 5(1)(g), así que estimarla no está prohibido. Sigue siendo categorización biométrica y puede ser de alto riesgo bajo el Anexo III(1)(b) si se basa en inferir características; evalúalo y aplica la transparencia del artículo 50(3).
¿Se aplican las prohibiciones a empresas de fuera de la UE?
Sí, siempre que el sistema se comercialice en la UE o su salida se use en la UE. Los proveedores de fuera de la UE también deben designar un representante autorizado (art. 22).
Esta página es información general sobre el Reglamento (UE) 2024/1689, actualizada el 2026-09-20. No es asesoramiento jurídico; la clasificación depende de la finalidad prevista exacta de cada sistema. Los plazos reflejan el Digital Omnibus adoptado en junio de 2026. Read this page in English.