Datos biométricos en Ecuador: reglas para usar huella y reconocimiento facial
Cuando una entidad emplea tecnologías como el reconocimiento facial o la lectura de huellas dactilares para validar identidades, regular accesos o llevar el control de asistencia, un formulario con firma autorizada resulta insuficiente. Debido a que esta clase de información permite identificar de forma única a un individuo y se cataloga como sensible bajo la normativa de protección de datos personales aplicable, su manejo demanda precauciones reforzadas y una justificación adecuada que supere a la de un registro convencional.
La normativa vigente no prohíbe de manera absoluta el uso de rasgos biométricos, pero condiciona su empleo a que la organización demuestre su necesidad y proporcionalidad, evaluando además si existen vías menos invasivas para lograr el mismo propósito. Específicamente en el entorno de trabajo, las autoridades han indicado que la biometría para fichar la asistencia no debe constituir la primera ni la única alternativa, obligando a ponderar opciones como credenciales, tarjetas u otros registros digitales, y considerando que el consentimiento del empleado debe analizarse con cautela debido a la relación de subordinación existente.
Ante este panorama, las compañías que ya operan con estos sistemas o planean implementarlos deben llevar a cabo revisiones exhaustivas que abarquen la finalidad del tratamiento, los riesgos involucrados, las evaluaciones de impacto, los proveedores externos, los protocolos de seguridad y las políticas de conservación de la información. El artículo original no aporta más detalle sobre los pasos específicos que DPOEC realiza en su proceso de evaluación más allá de mencionar su capacidad para revisar la finalidad, base de legitimación, proporcionalidad, riesgos, evaluación de impacto, proveedores, seguridad y plan de adecuación.