Ir al contenido
irot Time Menú

Huella y reconocimiento facial: por qué no los ofrecemos

Es la función que más nos piden y la única que hemos decidido no construir. No por pereza técnica: porque le trasladaría a usted un problema que no puede resolver con un botón.

Esto no es asesoramiento jurídico. Resumen del RGPD y de criterios publicados, comprobado el 23 de septiembre de 2026. No es asesoramiento sobre su caso, y su convenio colectivo puede añadir garantías propias (art. 91 LOPDGDD).

El problema, en tres pasos

  1. Una huella o una cara usadas para reconocer a alguien son dato de categoría especial (art. 9.1 RGPD). Y lo son tanto si el sistema identifica entre muchos como si solo comprueba que usted es usted: el criterio europeo abarca identificación y autenticación.
  2. El art. 9.1 parte de una prohibición. Para tratarlos hay que encajar en una excepción del art. 9.2, y las habituales en el trabajo —interés legítimo, ejecución del contrato— sencillamente no están en esa lista.
  3. Las dos que podrían valer, no valen aquí. La del art. 9.2.b) exige una norma con rango de ley que concrete la posibilidad de usar datos biométricos para esa finalidad, y en España no existe para el registro de jornada. La del consentimiento (art. 9.2.a) no se considera válida en una relación laboral por el desequilibrio entre las partes.

Fíjese en el detalle que más daño hace: alegar «es que la ley me obliga a llevar el registro» no ayuda, sino al contrario. La ley obliga a llevar un registro, no un registro biométrico — y como una tarjeta cumple lo mismo, la biometría deja de ser necesaria. El argumento se vuelve en contra de quien lo usa.

Sobre la guía de la AEPD

La Agencia publicó en noviembre de 2023 una guía sobre control de presencia mediante sistemas biométricos que llega a esta misma conclusión, y ha vuelto sobre ello en criterios de 2025. Hoy ese documento aparece en su web con la marca «EN REVISIÓN», y circula además una sentencia que lo anularía por motivos de forma, que no hemos podido comprobar en fuente oficial.

Por eso esta página no se apoya en la guía. Se apoya en lo que no está en discusión: el art. 9 del RGPD y el hecho de que no exista en España una ley que habilite la biometría para el registro de jornada. Si eso cambia, cambiaremos la página —y se lo diremos.

Por qué PIN y tarjeta resuelven lo mismo

  • Una tarjeta es tan rápida como un dedo: veinte personas entran en un minuto.
  • Funciona sin conexión, que es más de lo que puede decir un lector biométrico en la nube.
  • No hay dato de categoría especial, así que no hay excepción del art. 9 que buscar ni evaluación de impacto que defender.
  • Una tarjeta perdida se reemite en un minuto. Una huella comprometida lo está para siempre.

Contra el fichaje por otro, la respuesta honesta es que una tarjeta tampoco es perfecta: se puede prestar. Lo que sí queda es el dispositivo y la hora exacta de cada marcaje, que basta para ver un patrón. Cómo funciona el terminal.

Preguntas frecuentes

¿Se puede fichar con huella en España?

Es mucho más difícil de justificar de lo que parece. El dato biométrico usado para identificar o para autenticar a una persona es dato de categoría especial (art. 9.1 RGPD), y para tratarlo hace falta una de las excepciones del art. 9.2. La del art. 9.2.b) exige una norma con rango de ley que habilite ese tratamiento concreto, y en España no existe una que autorice la biometría específicamente para el registro de jornada.

¿No vale con que el empleado firme un consentimiento?

En una relación laboral, no se considera válido: hay un desequilibrio entre las partes, y un consentimiento que se pide a quien depende de usted para cobrar no es libre. Además, el interés legítimo y la ejecución del contrato no son excepciones del art. 9.2, así que tampoco sirven de base para datos biométricos.

¿Qué dice la Agencia Española de Protección de Datos?

Publicó en noviembre de 2023 una guía sobre control de presencia con sistemas biométricos con esa misma conclusión, y la ha reiterado en criterios posteriores. Conviene saber que el documento aparece hoy marcado «EN REVISIÓN» en la propia web de la Agencia, así que citamos la norma —el art. 9 del RGPD y la ausencia de ley habilitante— y no una guía que puede cambiar.

¿Qué usan ustedes?

PIN o tarjeta física. La tarjeta es tan rápida como un dedo en la puerta, funciona sin conexión y no recoge ningún dato biométrico: no hay excepción del art. 9 que encontrar, ni evaluación de impacto que defender, ni nada que destruir si la doctrina cambia.

¿Y si de todas formas queremos biometría?

No está prohibido de plano, y no se lo vamos a decir. Haría falta, como mínimo: identificar la base del art. 6 y la excepción del art. 9; superar los juicios de idoneidad, necesidad y proporcionalidad, teniendo en cuenta que existen alternativas menos intrusivas; y una evaluación de impacto del art. 35 RGPD hecha y superada antes de empezar. Y si de ese control se derivan decisiones automatizadas con efectos jurídicos, entra además el art. 22 RGPD.

Fuentes, consultadas el 23 de septiembre de 2026: RGPD (Reglamento UE 2016/679), arts. 9, 22 y 35; LO 3/2018 (LOPDGDD), art. 91; AEPD, «Guía sobre tratamientos de control de presencia mediante sistemas biométricos», noviembre de 2023, y criterios jurídicos posteriores publicados en aepd.es.

Gratis hasta 3 empleados, para siempre

Treinta días con todo incluido, también el asistente de IA, sin tarjeta y sin renovación automática. Al terminar la prueba, si tiene hasta 3 empleados sigue funcionando gratis. Y durante los 60 primeros días le devolvemos el dinero si no le convence.

Empezar gratis Ver la demostración

¿Dudas? Escríbanos a time@irot.com. Respondemos en días laborables, normalmente al día siguiente.