La Agencia Española de Protección de Datos (AEPD) ha dirigido una advertencia a los ayuntamientos, después de detectar que una administración local había realizado un contrato para implantar un nuevo sistema municipal de videovigilancia. Un sistema que contemplaba funcionalidades de “detección o reconocimiento facial” incluso con datos biométricos.
El expediente analizado corresponde al suministro, instalación, puesta en marcha y mantenimiento de un sistema de videovigilancia destinado a la seguridad ciudadana, cuya gestión y visualización se centralizaría desde dependencias de la Policía Local. Entre las especificaciones de los equipos figura expresamente la posibilidad de utilizar tecnologías de reconocimiento facial.
La AEPD considera que esta funcionalidad constituye un indicio de que el sistema podría realizar análisis automatizados de imágenes mediante inteligencia artificial y, eventualmente, tratamientos dirigidos a identificar de forma unívoca a personas.
No obstante, la propia resolución precisa que la documentación examinada no permite determinar si el reconocimiento facial llegará efectivamente a activarse ni si se generarán plantillas o representaciones biométricas o se realizarán comparaciones entre las imágenes captadas y bases de referencia.
Una advertencia preventiva a la videovigilancia, no una sanción
La actuación de la Agencia tiene carácter preventivo.
La AEPD recuerda que el artículo 58.2.a) del Reglamento General de Protección de Datos permite a las autoridades de control dirigir una advertencia cuando las operaciones de tratamiento previstas “puedan” infringir el Reglamento.
Por ello, la existencia de esta advertencia no significa que la Agencia haya constatado ya una vulneración de la normativa, sino que aprecia la posibilidad de que el futuro tratamiento resulte incompatible con las obligaciones de protección de datos si no se adoptan las garantías necesarias.
La Agencia señala que la normativa de protección de datos no prohíbe por sí misma la utilización de inteligencia artificial en sistemas de videovigilancia de las administraciones públicas.
Sin embargo, exige integrar las garantías de privacidad desde el propio diseño, configuración e implantación de la tecnología.
Antes de poner en funcionamiento el sistema, el ayuntamiento deberá analizar la necesidad y proporcionalidad de cada funcionalidad de IA, aplicar los principios de minimización de datos y limitación de finalidad y mantener desactivadas por defecto aquellas capacidades que no resulten necesarias.
La advertencia es especialmente clara respecto al reconocimiento facial: su utilización tendrá que justificarse atendiendo a una finalidad policial concreta.
“La mera disponibilidad técnica de la funcionalidad” no determina, según la AEPD, la necesidad de utilizarla.
Por ello, las funciones destinadas a identificar o reidentificar personas deberán permanecer deshabilitadas cuando no se haya justificado previamente su necesidad y proporcionalidad.
Especial protección para los datos biométricos
Si las cámaras generan o utilizan datos biométricos destinados a identificar de forma unívoca a una persona, será aplicable el régimen reforzado previsto en la Ley Orgánica 7/2021.
En ese supuesto, el tratamiento deberá responder a criterios de estricta necesidad y contar con garantías adecuadas para proteger los derechos y libertades de los afectados.
La evaluación tendrá que estudiar específicamente el funcionamiento del reconocimiento facial, las imágenes o bases de referencia empleadas, el procedimiento de comparación, los umbrales de coincidencia, los falsos positivos y negativos, la intervención humana y las consecuencias que pueda tener una eventual coincidencia.
La proporcionalidad, además, no deberá analizarse únicamente respecto a la instalación de las cámaras, sino también respecto de cada funcionalidad adicional de análisis automatizado incorporada al sistema.
Evaluación de impacto e información a los ciudadanos
La AEPD exige igualmente analizar los riesgos durante todo el ciclo de vida del sistema, desde su contratación e instalación hasta futuras actualizaciones, incorporación de nuevas bases de datos o activación de nuevas capacidades de identificación.
Cuando el tratamiento pueda suponer un alto riesgo para los derechos y libertades de las personas, deberá realizarse previamente una evaluación de impacto relativa a la protección de datos.
Los ciudadanos afectados también deberán recibir información clara, accesible y comprensible sobre el tratamiento de sus datos y las finalidades para las que se emplea el sistema.
La Agencia termina advirtiendo de que, si el ayuntamiento no adopta las medidas necesarias para adecuar su actuación a la normativa, podría incurrir en una infracción que diese lugar a actuaciones de investigación, medidas correctivas e incluso actuaciones sancionadoras.