Videovigilancia con inteligencia artificial exige garantías de protección de datos

07/10/2026

La AEPD fija límites a la videovigilancia con IA

La Agencia Española de Protección de Datos ha dirigido dos advertencias a ayuntamientos cuyos proyectos de videovigilancia con inteligencia artificial incorporaban funcionalidades destinadas al análisis automatizado de imágenes. Las actuaciones, de 6 de octubre de 2026, se sitúan en el ámbito preventivo de la Agencia y pretenden que los responsables adopten las garantías necesarias antes de iniciar los tratamientos.

Los proyectos analizados presentan funcionalidades con diferente grado de incidencia sobre los derechos de las personas. Uno contempla sistemas de detección o reconocimiento facial. El otro incorpora herramientas para detectar personas y vehículos, generar metadatos y buscar personas a partir de características físicas o de apariencia, como la vestimenta, el cabello, el sexo o el grupo de edad.

La finalidad determina el tratamiento

La AEPD parte de una premisa: la disponibilidad de una tecnología no legitima por sí misma su utilización. Cada funcionalidad debe estar vinculada a una finalidad concreta y debe superar un análisis específico de necesidad y proporcionalidad.

Por tanto, el responsable del tratamiento no puede justificar globalmente todas las capacidades del sistema por el mero hecho de instalar cámaras. Debe analizar cada función adicional de identificación, búsqueda, localización o seguimiento y determinar si resulta necesaria para alcanzar el objetivo perseguido.

Además, deberá precisar qué datos genera cada funcionalidad, durante cuánto tiempo se conservan y qué personas pueden acceder a ellos. La protección de datos debe integrarse así desde las primeras fases de adquisición, selección, configuración e implantación de la tecnología.

Evaluación de impacto y datos biométricos

Cuando el tratamiento pueda implicar un alto riesgo para los derechos y libertades, deberá realizarse una evaluación de impacto en protección de datos antes de su puesta en funcionamiento. Esta evaluación permitirá identificar los riesgos y establecer medidas para afrontarlos.

Especial relevancia adquieren las funcionalidades que puedan tratar datos biométricos destinados a identificar de manera unívoca a una persona. Si el análisis técnico determina que existe este tratamiento, será aplicable el régimen reforzado previsto para esta categoría de datos.

En el ámbito de la Policía Local, cuando las herramientas se utilicen para prevenir, detectar o investigar infracciones penales o proteger frente a amenazas para la seguridad pública, la AEPD exige justificar su utilización conforme a criterios de necesidad, idoneidad y proporcionalidad.

Transparencia y control preventivo

La Agencia también destaca la obligación de proporcionar información clara y comprensible a las personas afectadas sobre el tratamiento, sus finalidades y la función desarrollada por la tecnología.

Las advertencias se fundamentan en el artículo 58.2.a) del Reglamento General de Protección de Datos, que permite a la autoridad de control advertir sobre operaciones previstas que puedan infringir el Reglamento. Su carácter preventivo implica que la medida no constituye una declaración de infracción.