Skip to main content

Artículo 13: transparencia en la IA biométrica

Cómo se aplica la transparencia del artículo 13 del Reglamento de IA a la IA biométrica: señalización, avisos de privacidad y notificación del reconocimiento de emociones.

El artículo 13 de la EU AI Act exige que los sistemas de IA de alto riesgo sean lo suficientemente transparentes para que los responsables del despliegue puedan interpretar los resultados y utilizarlos de forma adecuada. Para los sistemas de IA biométricos, la transparencia está indisolublemente ligada a los derechos fundamentales — las personas deben saber cuándo se recopilan, tratan y utilizan sus datos biométricos con fines de identificación o categorización. Con arreglo al Anexo III, sección 1, los sistemas de IA destinados a la identificación biométrica remota en tiempo real y a posteriori, así como los sistemas de categorización biométrica, se clasifican como de alto riesgo y con las obligaciones de transparencia más estrictas.

Esta página explica cómo se aplican los requisitos de transparencia del artículo 13 específicamente a la IA biométrica — desde el reconocimiento facial hasta la detección de emociones — incluidas las obligaciones de señalización, los requisitos de los avisos de privacidad, la divulgación en la interfaz de usuario y las infracciones a nivel de código que Scanara detecta en los sistemas biométricos.

¿Qué sistemas de IA biométricos deben ser transparentes?

Reconocimiento e identificación facial

Los sistemas que cotejan rostros con bases de datos de referencia para la verificación o identificación de la identidad deben divulgar su funcionamiento a las personas afectadas. Los sistemas de control de acceso a edificios, las puertas de aeropuerto y la seguridad de eventos que utilizan reconocimiento facial requieren una notificación clara antes de que se produzca el tratamiento biométrico.

Sistemas de categorización biométrica

Los sistemas de IA que categorizan a las personas sobre la base de datos biométricos en grupos por sexo, edad, origen étnico u otras características deben divulgar que se está produciendo una categorización. Tenga en cuenta que la categorización basada en la raza o la orientación sexual está prohibida en virtud del artículo 5(1)(g).

Sistemas de reconocimiento de emociones

Los sistemas de IA que infieren emociones a partir de expresiones faciales, la voz o señales fisiológicas deben informar a las personas analizadas. El artículo 50(3) exige específicamente una notificación para los sistemas de reconocimiento de emociones. Tenga en cuenta que el reconocimiento de emociones en el lugar de trabajo y en los centros educativos está prohibido en virtud del artículo 5(1)(f).

Verificación biométrica (correspondencia 1:1)

Los lectores de huellas dactilares, el reconocimiento del iris y los sistemas de biometría de voz que verifican una identidad declarada deben proporcionar elementos claros de la interfaz de usuario que expliquen qué datos se recopilan, cómo se tratan y el período de conservación. Incluso la correspondencia de uno a uno exige transparencia en virtud del artículo 13.

Análisis de la marcha y biometría del comportamiento

Los sistemas que analizan los patrones de marcha, los ritmos de tecleo u otras características del comportamiento con fines de identificación o seguridad deben divulgar su funcionamiento. Estos sistemas suelen funcionar de forma pasiva, lo que hace que la transparencia proactiva sea aún más crítica.

Principales obligaciones de transparencia para la biometría

La IA biométrica se enfrenta a algunas de las mayores exigencias de transparencia de la AI Act. Más allá de los requisitos generales del artículo 13, el artículo 50 impone obligaciones de notificación adicionales específicas para los sistemas biométricos, y el artículo 9 del GDPR exige una base jurídica explícita para el tratamiento de datos biométricos de categorías especiales.

Señalización y notificación en espacios públicos

Cuando la vigilancia biométrica opera en espacios públicos o semipúblicos (entradas de edificios, lugares de trabajo, entornos comerciales), una señalización clara debe informar a las personas antes de que entren en la zona vigilada. La notificación debe explicar qué datos biométricos se recopilan, la finalidad de la recopilación y la base jurídica del tratamiento.

Los avisos de privacidad deben abordar específicamente la biometría

Los avisos de privacidad genéricos son insuficientes. Los avisos de privacidad deben mencionar específicamente el tratamiento biométrico, las categorías de datos biométricos recopilados, la base jurídica en virtud del artículo 9 del GDPR, los períodos de conservación y el derecho de oposición. El artículo 13 añade el requisito de divulgar las características y el rendimiento del sistema de IA.

Interfaz de usuario clara para los sistemas de verificación

Los sistemas de verificación biométrica (huella dactilar, iris, rostro) deben proporcionar una interfaz de usuario clara que explique qué datos se recopilan, cómo se utilizan y durante cuánto tiempo se conservan. El artículo 13(3) exige que esta información se facilite en un formato digital adecuado — una breve explicación en pantalla antes de la captura es la norma mínima.

El reconocimiento de emociones exige una notificación explícita

El artículo 50(3) exige específicamente que las personas expuestas a sistemas de reconocimiento de emociones sean informadas del funcionamiento del sistema. Esto se aplica incluso cuando el reconocimiento de emociones es un componente de un sistema más amplio. La notificación debe darse antes de que comience el tratamiento, salvo en el caso de excepciones limitadas relativas a la actividad policial.

Solapamientos normativos

La transparencia de la IA biométrica se sitúa en la intersección de la protección de datos, los derechos fundamentales y las normativas sectoriales. Los requisitos que se solapan crean uno de los entornos de transparencia más complejos de la AI Act.

Artículo 9 del GDPR — datos biométricos de categorías especiales

Los datos biométricos utilizados para la identificación son datos de categorías especiales en virtud del artículo 9 del GDPR, y requieren consentimiento explícito u otra base jurídica del artículo 9(2). Las obligaciones de información del GDPR (artículos 13/14) exigen divulgar la base jurídica, la finalidad y los destinatarios. El artículo 13 de la AI Act añade transparencia a nivel de sistema sobre las características y el rendimiento de la IA, además de estos requisitos del GDPR a nivel individual.

Artículos 13/14 del GDPR — derechos de información

El GDPR exige que los responsables del tratamiento informen a las personas sobre el tratamiento de datos en el momento de la recopilación. Para los sistemas biométricos, esto incluye la identidad del responsable del tratamiento, la finalidad del tratamiento, la base jurídica, el período de conservación y los derechos. El artículo 13 de la AI Act lo amplía con requisitos de divulgación del rendimiento del sistema, documentación de las limitaciones e instrucciones para los responsables del despliegue.

Legislación nacional sobre biometría

Varios Estados miembros de la UE cuentan con legislación adicional específica en materia de biometría. Las directrices de la CNIL francesa sobre el control de acceso biométrico, las disposiciones de la BDSG alemana sobre el tratamiento biométrico y las restricciones del Garante italiano sobre el reconocimiento facial en espacios públicos imponen todas ellas requisitos de transparencia que complementan las obligaciones del artículo 13.

Carta de los Derechos Fundamentales — artículos 7 y 8

La Carta de la UE protege el derecho a la vida privada (artículo 7) y a la protección de los datos personales (artículo 8). La vigilancia biométrica pone en juego directamente ambos derechos. La transparencia es un requisito previo para que las personas ejerzan sus derechos en virtud de la Carta — sin saber que se está produciendo un tratamiento biométrico, las personas no pueden oponerse ni solicitar reparación.

Infracciones habituales que Scanara detecta

Captura biométrica sin notificación previa

Código de inicialización de cámara o sensor que inicia la captura de datos biométricos sin activar una notificación al usuario ni la visualización de señalización. El artículo 13(3) y el artículo 50 exigen una notificación antes del tratamiento — Scanara marca las canalizaciones de captura biométrica que carecen de un paso de notificación antes de la adquisición de datos.

Falta del período de conservación en la divulgación biométrica

Pantallas de divulgación orientadas al usuario o avisos de privacidad para sistemas biométricos que no incluyen información sobre el período de conservación de los datos. Tanto el artículo 13(2)(a) del GDPR como los requisitos de transparencia de la AI Act obligan a que las personas sepan durante cuánto tiempo se almacenarán sus datos biométricos.

Reconocimiento de emociones sin notificación del artículo 50(3)

Componentes de análisis de emociones que procesan expresiones faciales o patrones de voz sin implementar la notificación explícita que exige el artículo 50(3). Scanara detecta invocaciones de modelos de reconocimiento de emociones que no van precedidas de un mecanismo de notificación al usuario.

Lista de verificación de cumplimiento del artículo 13 para la biometría

Art. 13(3)

Proporcionar instrucciones de uso específicas para la biometría

Documente las características, capacidades y tasas de precisión del sistema biométrico (incluidas las tasas de falsa aceptación/rechazo), las limitaciones conocidas entre los distintos grupos demográficos y las prácticas de tratamiento de datos. Las instrucciones deben ser suficientes para que los responsables del despliegue configuren y operen el sistema de forma conforme.

Art. 50(1)

Notificar a las personas antes del tratamiento biométrico

Implemente señalización, notificaciones en pantalla u otros mecanismos de divulgación antes de que comience la captura de datos biométricos. La notificación debe explicar qué datos biométricos se recopilan, su finalidad y la base jurídica del tratamiento.

Art. 50(3)

Implementar la notificación de reconocimiento de emociones

Para los sistemas de reconocimiento de emociones, proporcione una notificación explícita a las personas afectadas antes de que comience el análisis. Verifique que el sistema no se despliega en contextos prohibidos (lugar de trabajo, educación) en virtud del artículo 5(1)(f).

GDPR Art. 9

Documentar la base jurídica del tratamiento biométrico

Asegúrese de que los avisos de privacidad indiquen explícitamente la base jurídica del artículo 9(2) del GDPR para el tratamiento biométrico. Incluya los períodos de conservación, los derechos de los interesados y la identidad del responsable del tratamiento. Coordine con los requisitos de divulgación del artículo 13 de la AI Act.

Art. 13(3)(b)(ii)

Divulgar la precisión entre los grupos demográficos

Informe de las tasas de falsa aceptación, las tasas de falso rechazo y las métricas de precisión desglosadas por grupos demográficos, incluidos la edad, el sexo, el tono de piel y el origen étnico. Documente las condiciones conocidas de degradación del rendimiento (iluminación, ángulo, oclusión).

Preguntas frecuentes

Recursos relacionados


Cómo ayuda Scanara

Scanara automatiza el cumplimiento de la Ley de IA de la UE del código al dossier. Conecte sus repos de GitHub y obtenga informes de cumplimiento en minutos.