09/10/2026, 06.04
Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp

IA y videovigilancia en España: la AEPD pone límites al reconocimiento facial

La AEPD advierte a ayuntamientos españoles sobre el uso de IA en videovigilancia. Analizamos los riesgos legales y el impacto para el sector tecnológico.
IA y videovigilancia en España: la AEPD pone límites al reconocimiento facial
En síntesis
  • La AEPD ha emitido advertencias preventivas a dos ayuntamientos por incluir IA y reconocimiento facial en sus sistemas de seguridad.
  • La Agencia subraya que poseer la capacidad tecnológica no justifica legalmente su implementación sin un análisis de proporcionalidad.
  • Se exigen garantías de protección de datos desde el diseño, especialmente en la generación de metadatos y análisis biométricos.
  • El caso marca un precedente sobre cómo se aplicarán los límites a la vigilancia automatizada en el ámbito municipal español.

La integración de la inteligencia artificial en la gestión de la seguridad ciudadana ha dejado de ser una promesa futurista para convertirse en una realidad contractual en diversos municipios españoles. Sin embargo, el despliegue de estas herramientas no es un proceso automático ni exento de fricciones legales. Recientemente, la Agencia Española de Protección de Datos (AEPD) ha intervenido para recordar que la eficiencia tecnológica no puede prevalecer sobre los derechos fundamentales de los ciudadanos.

La advertencia preventiva de la AEPD

La autoridad de control ha dirigido avisos formales a dos ayuntamientos tras analizar proyectos de videovigilancia que integraban capacidades de análisis automatizado de imágenes. No se trata de sanciones económicas inmediatas, sino de una acción basada en el artículo 58.2.a) del Reglamento General de Protección de Datos. Esta facultad permite a la Agencia alertar sobre tratamientos de datos que aún no se han iniciado pero que, según su criterio, podrían infringir la normativa vigente si no se ajustan sus parámetros.

En uno de los casos analizados, el contrato para el suministro e instalación del sistema, cuya gestión recaería en la Policía Local, incluía explícitamente funcionalidades de detección y reconocimiento facial. La AEPD considera que estas capacidades sugieren la posibilidad de realizar identificaciones unívocas de personas mediante el uso de datos biométricos, un terreno especialmente sensible en el marco jurídico europeo.

Capacidades tecnológicas frente a límites legales

El segundo proyecto bajo la lupa de la Agencia presenta un abanico de funciones que van más allá de la simple grabación. El sistema prevé la detección automatizada de personas y vehículos, la generación de metadatos y la capacidad de buscar individuos basándose en características físicas como el sexo, el grupo de edad, el color del pelo o la vestimenta, permitiendo incluso el uso de una fotografía como punto de partida para la búsqueda.

Ante este escenario, la AEPD ha sido tajante:

la disponibilidad de una tecnología no justifica por sí misma su utilización
. Para la Agencia, el hecho de que un software comercial ofrezca el reconocimiento facial como una característica estándar no otorga al ayuntamiento el derecho automático a activarlo. Cada funcionalidad debe responder a una finalidad concreta y superar un riguroso análisis de necesidad y proporcionalidad.

El desafío de la protección de datos desde el diseño

La implementación de IA en la vigilancia urbana requiere que las garantías de privacidad no sean un añadido posterior, sino que estén integradas desde la fase de concepción del proyecto. La AEPD no prohíbe la inteligencia artificial en la videovigilancia, pero exige que el responsable del tratamiento demuestre que la medida es la menos intrusiva posible para lograr el objetivo de seguridad ciudadana.

El problema reside en que, en muchos expedientes de contratación, la documentación no permite determinar con claridad si el reconocimiento facial se activará efectivamente o si se crearán plantillas biométricas para compararlas con bases de datos de referencia. Esta ambigüedad es la que dispara las alarmas de la autoridad reguladora, que busca evitar que la infraestructura técnica se convierta en una herramienta de vigilancia masiva e indiscriminada.

Riesgos en la gestión de metadatos y biometría

La generación de metadatos a partir de imágenes es uno de los puntos más críticos. Cuando un sistema de IA etiqueta a una persona por su ropa o edad, está transformando una imagen en un dato estructurado que facilita búsquedas masivas. Si a esto se le suma la biometría, el riesgo de vulnerar la privacidad aumenta exponencialmente.

Para las administraciones locales, esto implica que ya no basta con instalar cámaras y un software avanzado. Ahora deben documentar el porqué de cada algoritmo utilizado. La AEPD insiste en que el uso de IA debe estar justificado por una amenaza real y proporcional, evitando que la seguridad se convierta en un cheque en blanco para el despliegue de tecnologías intrusivas.

Dudas legales en el espacio urbano

La controversia no se limita a los expedientes administrativos. La implementación de estas tecnologías en las calles españolas ha empezado a generar un debate sobre dónde termina la seguridad y dónde empieza la vigilancia excesiva. La posibilidad de que la Policía Local utilice herramientas de reconocimiento facial en tiempo real plantea interrogantes sobre el consentimiento y la base legal que sustenta tales acciones.

Como señala la información difundida por La Vanguardia, estas herramientas extienden las dudas legales sobre la proporcionalidad de la videovigilancia urbana. El riesgo es que la tecnología avance más rápido que la capacidad de los marcos normativos para regularla, dejando a los ciudadanos en una posición de vulnerabilidad frente a sistemas automatizados de análisis conductual o físico.

Implicaciones para el ecosistema empresarial en España

Este escenario tiene consecuencias directas para las empresas tecnológicas, integradores de sistemas y consultoras que venden soluciones de Smart City en España. El mensaje de la AEPD es claro: vender una funcionalidad de IA no es lo mismo que habilitar su uso legal.

Para el tejido empresarial español, esto significa que el enfoque de ventas debe pivotar hacia el cumplimiento normativo. Las empresas que quieran prosperar en el sector de la seguridad urbana deberán ofrecer soluciones que incluyan, por defecto, herramientas de anonimización y auditorías de impacto en la protección de datos. En el contexto del AI Act europeo, las aplicaciones de identificación biométrica en espacios públicos están clasificadas como de alto riesgo o, en muchos casos, prohibidas salvo excepciones muy estrictas.

Las empresas locales deben alinear sus productos con la agenda digital española, que busca una transformación tecnológica pero bajo el paraguas de los derechos digitales. Aquellos proveedores que sigan ofreciendo paquetes de IA sin un análisis de proporcionalidad adjunto podrían ver cómo sus contratos son impugnados o sus clientes municipales son advertidos por la autoridad de control, tal como ha ocurrido en los casos reportados por Confilegal.

Preguntas frecuentes

¿Ha sancionado la AEPD a los ayuntamientos mencionados?

No, se trata de advertencias preventivas basadas en el artículo 58.2.a) del RGPD para evitar posibles infracciones antes de que el sistema se implemente.

¿Está prohibido el reconocimiento facial en España?

No está prohibido per se, pero su uso en videovigilancia pública requiere una justificación estricta de necesidad y proporcionalidad, además de garantías sólidas de protección de datos.

¿Qué es la protección de datos desde el diseño?

Es la obligación de integrar las medidas de privacidad y seguridad desde la fase de planificación de cualquier sistema tecnológico, y no como un parche posterior a su instalación.

¿Qué riesgos detectó la AEPD en los proyectos de videovigilancia?

La posibilidad de realizar análisis automatizados de imágenes, identificación unívoca de personas mediante biometría y búsquedas basadas en características físicas (metadatos).


Fuentes: Confilegal, Lavanguardia, Aepd ·

glacom · IA para la administración pública: los datos no salen del organismo →
Hai una domanda su questo dossier?

Scrivila qui: Susanna, l assistente AI di glacom, ti risponde via email con un approfondimento gratuito.

Nessuna consulenza personalizzata (finanziaria, legale o medica): solo informazione e fonti. Email usata solo per rispondere.

oppure scrivile su: WhatsApp · Telegram · SimpleX · Delta Chat · Email

Condividi su Facebook Condividi su Twitter Condividi su Pinterest Condividi su Telegram Condividi su WhatsApp
Vista para imprimir
CLOSE X
Ver también
El Reglamento UE 2024/1689 define la responsabilidad legal de la IA
El AI Act de la UE redefine la responsabilidad civil y penal de la inteligencia artificial. Analizamos los riesgos y obligaciones para el tejido empre…
09/10/2026 11:47
Riesgos de la shadow AI: 5 pilares para una gobernanza empresarial segura
Descubre cómo implementar un marco de gobernanza de IA para evitar la shadow AI, cumplir con el AI Act y transformar el riesgo en ventaja competitiva.
09/10/2026 11:29
Uber multada con 825 millones de euros por decisiones automatizadas
La Autoridad de Protección de Datos de Países Bajos sanciona a Uber por desactivar cuentas de conductores mediante algoritmos sin intervención humana.
09/10/2026 06:04
Sanción a Miljödata: el coste de la negligencia en ciberseguridad
La autoridad sueca multa a Miljödata con 160.000 euros tras un ataque que expuso datos de 2,2 millones de personas. Lecciones críticas para empresas d…
09/10/2026 06:04
Figure funde sus robots F.02 con Arnold Schwarzenegger en Finlandia
La startup Figure retira sus humanoides F.02 fundiéndolos en acero líquido. Un despliegue de IA y marketing que redefine la protección de propiedad in…
08/10/2026 11:20