Dos ayuntamientos estuvieron a punto de usar reconocimiento facial: lo que más prohíbe Europa

Nivel: ⭐ Principiante

Dos ayuntamientos españoles —Gandia y Hellín— estuvieron a punto de usar reconocimiento facial con inteligencia artificial en sus cámaras de videovigilancia municipal. La Agencia Española de Protección de Datos (AEPD) intervino antes de que pudieran hacerlo. Esto es lo que pasó, por qué importa y qué tiene que aprender cualquier negocio que tenga cámaras de seguridad.

Lo que ha pasado

La AEPD ha enviado dos advertencias preventivas a los ayuntamientos de Gandia (Valencia) y Hellín (Albacete) por sus planes de desplegar sistemas de inteligencia artificial en las redes de cámaras municipales. No son multas porque la infracción aún no se ha cometido, pero el aviso es claro: lo que querían hacer está prohibido.

Según ha podido confirmar El HuffPost, en Gandia el proyecto incluía un contrato de más de 1,3 millones de euros para incorporar 38 nuevas cámaras con sistemas de IA para detectar delitos, con funcionalidades de detección o reconocimiento facial. En Hellín, el plan era instalar cámaras capaces de identificar matrículas, generar metadatos y buscar personas por características como la vestimenta, el pelo, el sexo o el grupo de edad, incluso usando una fotografía como punto de partida.

La AEPD describe estas advertencias como un instrumento preventivo: «Forman parte de la función preventiva de la AEPD y permiten llamar la atención sobre tratamientos de datos no iniciados que podrían no ajustarse a la normativa».

Lo que la tecnología puede hacer

Los sistemas que proyectaban estos ayuntamientos no son ciencia ficción. Existen, se contratan y se instalan. Son capaces de:

  • Reconocer rostros en tiempo real mientras una persona camina por la calle
  • Identificar matrículas de vehículos y cruzarlas con bases de datos
  • Buscar personas por su apariencia física: ropa, color de pelo, altura, grupo de edad
  • Generar alertas automáticas cuando alguien entra en un perímetro

Y todo esto es legalmente viable si se hace con las garantías adecuadas. El problema es que ni los ayuntamientos —con sus departamentos jurídicos y sus presupuestos millonarios— sabían exactamente dónde están esas garantías.

La línea roja que nadie conoce bien

El Reglamento Europeo de Inteligencia Artificial (AI Act) prohíbe el reconocimiento biométrico remoto en tiempo real en espacios públicos. Es una de las líneas rojas más claras de la normativa. Pero la AEPD, en palabras de su presidente Lorenzo Cotino, matiza: «Aquí habrá reconocimiento facial en espacios públicos y eso necesita garantías».

Es decir, no es que esté prohibido para siempre y en toda circunstancia. Es que se puede hacer si se cumplen unas garantías muy estrictas que nadie está implementando por defecto. Y la línea entre lo que está permitido y lo que no —entre usar la tecnología para seguridad o para vigilancia masiva— no es tan nítida como debería.

Si los ayuntamientos de Gandia (gobernado por el PSOE) y Hellín (gobernado por el PP), con acceso a asesoría jurídica permanente, han estado a punto de saltarse la normativa… la pregunta es obvia.

La lección para autónomos y pequeños negocios

Un ayuntamiento con 1,3 millones de euros de presupuesto para cámaras y un departamento entero de asesores legales ha estado a punto de meter la pata. ¿Qué posibilidades tiene una tienda, una gestoría o un pequeño taller con cuatro cámaras de seguridad contratadas a la empresa de turno?

La tecnología es neutra. Como el fuego: sirve para calentarse y para cocinar, pero también para quemar una casa. Como un cuchillo: sirve para cortar la comida, pero también para herir a alguien. Con la inteligencia artificial pasa exactamente lo mismo. El problema no es la tecnología, es saber dónde están los límites legales de su uso.

Si tú tienes cámaras en tu negocio —o estás pensando en ponerlas— estas son las preguntas que deberías hacerte:

  • ¿Tu sistema de videovigilancia incluye funciones de reconocimiento facial aunque no las uses?
  • ¿El contrato con tu empresa de seguridad especifica qué tipo de análisis de imagen realiza el software?
  • ¿Sabes si tu proveedor puede activar funciones de IA de forma remota sin que tú lo sepas?

Porque al final, el responsable del tratamiento de datos no es la empresa que instaló las cámaras: eres tú quien tiene que cumplir las medidas de seguridad que exige la AEPD.

Para que se entienda

Con la inteligencia artificial no es tan evidente: los sistemas vienen con funciones que parecen inofensivas («búsqueda por apariencia», «detección inteligente») y el autónomo que las contrata no siempre sabe que está instalando un software capaz de violar el Reglamento Europeo de IA.

Si los ayuntamientos —que son administraciones públicas con todos los recursos— han necesitado que la AEPD les pare los pies, está claro que los límites no son tan obvios como parecen.

¿Y si eres autónomo y tienes cámaras en tu negocio?

Este caso no es solo cosa de ayuntamientos. Cualquier sistema de videovigilancia moderno puede incluir funciones de IA que ni el instalador ni el dueño del negocio saben que están activas. El software de «detección inteligente» que venden muchas empresas de seguridad puede estar haciendo análisis biométrico sin que lo sepas ni lo hayas autorizado.

La AEPD ya multó a Mercadona con 2,5 millones de euros por un proyecto piloto de reconocimiento facial en sus tiendas. Y eso fue antes de que existiera el Reglamento Europeo de IA. Ahora las sanciones son aún más altas.

¿Qué significa esto para un pequeño negocio? Pues que si contratas un sistema de cámaras que ofrece «análisis inteligente de imágenes», «detección de clientes habituales» o «alertas por comportamiento sospechoso», estás comprando una herramienta que puede estar en la frontera de lo permitido. Y la multa, si la cruzas, no se la ponen al fabricante: te la ponen a ti como responsable del tratamiento de datos. La buena noticia: cumplir la LOPD no requiere pagar asesoría si sabes por dónde empezar.

¿Y si lo cruzas?

Las sanciones del Reglamento Europeo de IA pueden alcanzar los 35 millones de euros o el 7% de la facturación global. Esa es la multa por usar sistemas prohibidos. Y no, no sirve decir que no lo sabías.

La administración que ha actuado aquí no ha sido un juzgado, sino la AEPD, que ha preferido prevenir antes que sancionar. Pero la próxima vez puede ser distinto. Y la próxima puede ir contra un negocio que instaló «cámaras inteligentes» sin preguntar qué significaba exactamente «inteligentes».

Como dijo la AEPD: la protección de datos debe incorporarse desde las primeras fases del proyecto. No después de instalarlo y esperar a ver si alguien se da cuenta.

Imagen: Sede de la Agencia Española de Protección de Datos (AEPD) en la calle Jorge Juan, Madrid. Fuente: Wikimedia Commons (CC0).

Enlace: El HuffPost: Dos ayuntamientos españoles, advertidos por pretender usar la IA para convertir cámaras de vigilancia en sistemas de reconocimiento facial

Deja un comentario