FactBox.

Registro Oficial del Ecuador · 24 Sep 2026 · 7 vistas

Ecuador exige análisis de riesgo antes de usar sistemas biométricos

Por FactBox Admin

Ecuador exige análisis de riesgo antes de usar sistemas biométricos

La Superintendencia de Protección de Datos Personales (SPDP) expidió la Norma General para el Tratamiento de Datos Biométricos, que obliga a realizar un análisis de riesgos y su correspondiente evaluación de impacto antes de utilizar reconocimiento facial, huellas dactilares o iris. La medida consta en la resolución SPDP-SPD-2026-0039-R, publicada en el Registro Oficial Nº 376 del jueves 24 de septiembre de 2026, y entra en vigencia desde su publicación.

La norma desarrolla los principios de la Ley Orgánica de Protección de Datos Personales (LOPDP), que en su artículo 4 define los datos biométricos como dato personal único relativo a características físicas, fisiológicas o conductuales, y los califica como sensibles. La letra a) del artículo 25 de la LOPDP los considera categorías especiales de datos personales, y el numeral 5 del artículo 76 faculta a la SPDP a emitir normativa general o técnica. La SPDP justificó la regulación por el uso creciente de tecnologías biométricas en servicios públicos y privados y por riesgos como la discriminación algorítmica, la identificación indebida y la reutilización de datos para finalidades incompatibles.

La tramitación del instrumento consta en el propio texto publicado:

  • Informe técnico INF-SPDP-IRD-2026-0020, del 19 de marzo de 2026, de la Intendencia General de Regulación de Protección de Datos Personales.
  • Socialización pública del proyecto entre el 31 de marzo y el 28 de abril de 2026, por un término de veinte días.
  • Informe jurídico INF-SPDP-DAJ-2026-0013 de la Dirección de Asesoría Jurídica y memorando SPDP-IRD-2026-166-M, del 8 de septiembre de 2026.
  • Suscripción en Quito, D. M., el 9 de septiembre de 2026, por el superintendente Fabrizio Peralta-Díaz.
  • La necesidad de la norma consta en el Plan Regulatorio Institucional 2026, aprobado mediante resolución SPDP-SPD-2025-0050-R.

Análisis de riesgo y evaluación de impacto obligatorios

El artículo 5 dispone que todo tratamiento de datos biométricos deberá estar precedido de un análisis de riesgos y su evaluación de impacto que justifique el uso de sistemas biométricos para la finalidad perseguida. Se consideran de alto riesgo los tratamientos que produzcan identificación unívoca de personas, los que impliquen evaluación sistemática o exhaustiva de aspectos personales mediante tratamientos automatizados, y los que conlleven observación sistemática a gran escala de zonas de acceso público.

El artículo 15 exige la evaluación de impacto del tratamiento de datos personales (EIPD) de forma obligatoria antes de implementar cualquier sistema biométrico, con revisión y actualización cada doce meses y cuando cambie el nivel de riesgo. El artículo 16 ordena medidas de seguridad reforzadas conforme a la Guía de Gestión de Riesgos y Evaluación de Impacto de la SPDP, y el artículo 13 condiciona el uso de biometría a que resulte estrictamente necesario y no existan otros medios menos invasivos.

Prohibiciones y límites específicos

  • Queda prohibida la identificación masiva e indiscriminada de personas en espacios públicos, salvo habilitación por mandato expreso de una norma con rango de ley (artículo 20).
  • Se prohíbe reutilizar datos biométricos para finalidades distintas a las que legitimaron su obtención inicial (artículo 12).
  • Está prohibido el tratamiento de datos biométricos de niños, niñas y adolescentes con fines identificativos, salvo excepciones justificadas (artículo 21).
  • Las decisiones con efectos jurídicos no podrán basarse exclusivamente en sistemas automatizados de identificación biométrica (artículo 18).
  • El responsable deberá privilegiar el uso de plantillas biométricas y evitar el almacenamiento de datos brutos salvo estricta necesidad técnica (artículo 4.8).

Los adolescentes de entre quince y diecisiete años podrán otorgar su consentimiento explícito por sí mismos, con información en lenguaje adaptado a su edad (artículo 22).

Plazos y alcance para el sector público y privado

La norma es aplicable al tratamiento de datos biométricos con fines identificativos realizado por responsables y encargados de los sectores público y privado sujetos al ámbito territorial de la LOPDP, incluidos los procedimientos automatizados o parcialmente automatizados (artículo 2). Cuando el tratamiento se base en el consentimiento, el responsable deberá ofrecer al titular al menos un mecanismo alternativo equivalente que no requiera biometría (artículo 7).

La disposición transitoria concede doce meses, contados desde la publicación en el Registro Oficial, para que quienes ya utilizan sistemas biométricos adecuen sus procesos y sistemas. El artículo 11 precisa que la autenticación biométrica en operaciones sujetas a obligaciones de debida diligencia reforzada, conforme a las normas de prevención de fraude, lavado de activos y financiamiento del terrorismo, no se considera relación de asimetría significativa.

El impacto recae sobre bancos, comercios, aeropuertos y entidades estatales que ya operan reconocimiento facial, dactiloscopia o lectura de iris: deberán documentar riesgos, evaluar impacto, ofrecer alternativas no biométricas y adecuar sus sistemas en un año, bajo la vigilancia de la SPDP.


Fuente: Registro Oficial Nº 376, jueves 24 de septiembre de 2026, Función de Transparencia y Control Social, pág. 34 (referencia oficial: resolución SPDP-SPD-2026-0039-R).