Registro Oficial del Ecuador · 24 Sep 2026 · 8 vistas
L'Équateur exige une analyse de risque avant l'utilisation de systèmes biométriques
Por FactBox Admin

La Superintendencia de Protección de Datos Personales (SPDP) a publié la Norme Générale pour le Traitement des Données Biométriques, qui oblige à réaliser une analyse des risques et l’évaluation d’impact correspondante avant d’utiliser la reconnaissance faciale, les empreintes digitales ou l’iris. La mesure figure dans la résolution SPDP-SPD-2026-0039-R, publiée dans le Registre Officiel Nº 376 du jeudi 24 septembre 2026, et entre en vigueur dès sa publication.
La norme développe les principes de la Loi Organique de Protection des Données Personnelles (LOPDP), qui, dans son article 4, définit les données biométriques comme une donnée personnelle unique relative à des caractéristiques physiques, physiologiques ou comportementales, et les qualifie de sensibles. L’alinéa a) de l’article 25 de la LOPDP les considère comme des catégories spéciales de données personnelles, et le numéro 5 de l’article 76 habilite la SPDP à émettre une réglementation générale ou technique. La SPDP a justifié cette réglementation par l’utilisation croissante des technologies biométriques dans les services publics et privés et par des risques tels que la discrimination algorithmique, l’identification indue et la réutilisation de données à des fins incompatibles.
Le traitement de l’instrument figure dans le texte publié lui-même :
- Rapport technique INF-SPDP-IRD-2026-0020, du 19 mars 2026, de l’Intendance Générale de Régulation de la Protection des Données Personnelles.
- Socialisation publique du projet entre le 31 mars et le 28 avril 2026, pour une durée de vingt jours.
- Rapport juridique INF-SPDP-DAJ-2026-0013 de la Direction du Conseil Juridique et mémorandum SPDP-IRD-2026-166-M, du 8 septembre 2026.
- Signature à Quito, D. M., le 9 septembre 2026, par le surintendant Fabrizio Peralta-Díaz.
- La nécessité de la norme figure dans le Plan Réglementaire Institutionnel 2026, approuvé par la résolution SPDP-SPD-2025-0050-R.
Analyse de risque et évaluation d’impact obligatoires
L’article 5 dispose que tout traitement de données biométriques devra être précédé d’une analyse des risques et de son évaluation d’impact justifiant l’utilisation de systèmes biométriques pour la finalité poursuivie. Sont considérés comme à haut risque les traitements produisant l’identification univoque de personnes, ceux impliquant une évaluation systématique ou exhaustive d’aspects personnels via des traitements automatisés, et ceux entraînant une observation systématique à grande échelle de zones d’accès public.
L’article 15 exige l’analyse d’impact relative au traitement des données à caractère personnel (AIPD) de manière obligatoire avant la mise en œuvre de tout système biométrique, avec une révision et une mise à jour tous les douze mois et lorsque le niveau de risque change. L’article 16 ordonne des mesures de sécurité renforcées conformément au Guide de Gestion des Risques et d’Évaluation d’Impact de la SPDP, et l’article 13 conditionne l’utilisation de la biométrie au fait qu’elle soit strictement nécessaire et qu’il n’existe pas d’autres moyens moins invasifs.
Interdictions et limites spécifiques
- L’identification massive et indiscriminée de personnes dans les espaces publics est interdite, sauf habilitation par mandat exprès d’une norme ayant rang de loi (article 20).
- Il est interdit de réutiliser des données biométriques à des fins autres que celles qui ont légitimé leur obtention initiale (article 12).
- Le traitement de données biométriques d’enfants et d’adolescents à des fins d’identification est interdit, sauf exceptions justifiées (article 21).
- Les décisions ayant des effets juridiques ne pourront pas se baser exclusivement sur des systèmes automatisés d’identification biométrique (article 18).
- Le responsable devra privilégier l’utilisation de gabarits biométriques et éviter le stockage de données brutes, sauf nécessité technique stricte (article 4.8).
Les adolescents âgés de quinze à dix-sept ans pourront donner leur consentement explicite par eux-mêmes, avec une information dans un langage adapté à leur âge (article 22).
Délais et portée pour les secteurs public et privé
La norme est applicable au traitement de données biométriques à des fins d’identification réalisé par les responsables et sous-traitants des secteurs public et privé soumis au champ territorial de la LOPDP, y compris les procédures automatisées ou partiellement automatisées (article 2). Lorsque le traitement est fondé sur le consentement, le responsable devra offrir au titulaire au moins un mécanisme alternatif équivalent ne nécessitant pas de biométrie (article 7).
La disposition transitoire accorde douze mois, à compter de la publication au Registre Officiel, pour que ceux qui utilisent déjà des systèmes biométriques adaptent leurs processus et systèmes. L’article 11 précise que l’authentification biométrique dans les opérations soumises à des obligations de vigilance renforcée, conformément aux normes de prévention de la fraude, du blanchiment d’actifs et du financement du terrorisme, n’est pas considérée comme une relation d’asymétrie significative.
L’impact concerne les banques, les commerces, les aéroports et les entités étatiques qui utilisent déjà la reconnaissance faciale, la dactyloscopie ou la lecture de l’iris : ils devront documenter les risques, évaluer l’impact, offrir des alternatives non biométriques et adapter leurs systèmes en un an, sous la surveillance de la SPDP.
Source : Registro Oficial Nº 376, jeudi 24 septembre 2026, Fonction de Transparence et de Contrôle Social, pág. 34 (référence officielle : résolution SPDP-SPD-2026-0039-R).