Una cara digital en wireframe se muestra en una pantalla grande junto a un smartphone, ambos en un entorno en escala de grises con elementos geométricos abstractos.

Texas CUBI Act: qué deben hacer ya las empresas con cámaras de videovigilancia

Łukasz Bonczol
Publicado: 17/8/2026

TL;DR: La Texas CUBI Act (Capture or Use of Biometric Identifier Act) regula la captura comercial de identificadores biométricos -incluido un «record of face geometry»- y la sanción civil puede alcanzar 25.000 USD por infracción. Grabar vídeo es una cosa; que un sistema de cámaras construya una plantilla biométrica facial es otra muy distinta. Si el material va a publicarse, Gallio PRO difumina automáticamente rostros y matrículas antes de la publicación, funcionando en local y sin guardar registros de detección. Descarga la demo gratuita y pruébala con tu propio material.

Si operas cámaras en Texas -o graban a residentes de Texas-, la pregunta práctica no es «¿grabamos vídeo?», sino «¿nuestro sistema extrae un patrón biométrico de un rostro?». Esa distinción determina qué régimen legal se aplica. Esta guía explica a quién afecta la ley, qué exige la CUBI Act, las sanciones previstas y cómo encaja el difuminado de rostros en un flujo de trabajo de cumplimiento práctico.

Descargar la demo gratuita →

Persona usando un smartphone en una puerta de torniquete, escaneando una tarjeta o pase digital.

¿Qué es exactamente la Texas CUBI Act?

La CUBI Act se encuentra en el Texas Business and Commerce Code, Chapter 503. La ley prohíbe a una persona privada o a una entidad comercial capturar el identificador biométrico de una persona con fines comerciales sin informarla previamente y obtener su consentimiento [1]. La definición legal de «biometric identifier» incluye, entre otros, un escaneo de retina o iris, una huella dactilar, una huella de voz y un registro de la geometría de la mano o del rostro [1].

Para las empresas que usan cámaras, el elemento clave es precisamente ese último concepto: «record of face geometry». Si un sistema de cámaras no se limita a grabar imágenes, sino que extrae un patrón biométrico utilizado para reconocer o comparar personas, la organización puede entrar dentro del ámbito de la ley. No todas las cámaras CCTV lo hacen automáticamente. Pero muchos sistemas de seguridad modernos, plataformas de retail analytics y sistemas de control de acceso inteligente ya lo hacen.

¿A quién se aplica la ley?

La ley se refiere a la captura comercial de un identificador biométrico. En la práctica, esto afecta sobre todo a comercios minoristas, operadores inmobiliarios, empresas de seguridad, hoteles, centros médicos con actividad comercial, organizadores de eventos, iniciativas de marketing basadas en imágenes y proveedores de soluciones de control de acceso. Si una cámara o su software analizan un rostro para reconocer a una persona, hacer seguimiento de visitantes recurrentes, controlar el acceso o realizar cualquier otra identificación biométrica, es necesario comprobar el cumplimiento del Chapter 503 [1].

Lo relevante es la finalidad comercial, no el nombre de la tecnología. Un sistema descrito como «visitor analytics», «loss prevention», «smart camera» o «AI surveillance» puede, en la práctica, estar procesando geometría facial. Esa realidad funcional -y no el discurso de marketing del proveedor- es lo que deben evaluar los equipos de compliance y técnicos.¿Qué obligaciones impone la CUBI Act a las empresas con cámaras?

1. Consentimiento previo antes de capturar la geometría facial

La obligación principal proviene de la Section 503.001(b): una entidad comercial no puede capturar un identificador biométrico con fines comerciales sin haber informado antes a la persona y obtenido su consentimiento [1]. En la práctica, un simple cartel genérico de «recinto bajo videovigilancia» puede no ser suficiente si el sistema construye una plantilla biométrica facial. Las organizaciones suelen valorar un aviso claro en la entrada, una cláusula específica en el proceso de acceso y una forma de consentimiento documentada y demostrable.

Para material destinado a publicarse más adelante, la práctica más segura es separar por completo la videovigilancia ordinaria de cualquier función de reconocimiento facial. Si la publicación no requiere identificar a nadie, la vía más sencilla suele ser: no construir ninguna plantilla facial y aplicar difuminado de rostros antes de publicar.

2. Restricciones a la venta, cesión y divulgación de datos biométricos

La Section 503.001(c) restringe la venta, el arrendamiento y la divulgación de identificadores biométricos. La divulgación solo se permite en situaciones limitadas -por ejemplo, con el consentimiento de la persona, para completar una transacción financiera solicitada o autorizada por ella, en virtud del derecho federal o estatal, o en cumplimiento de una citación o mandato judicial válidos [1]. Esto significa que las empresas que utilizan integraciones de terceros, plataformas de analítica y proveedores en la nube deben comprobar cuidadosamente si transmiten solo vídeo en bruto o también datos biométricos extraídos de rostros.

3. Obligación de destruir los datos biométricos

La Section 503.001(d) exige destruir el identificador biométrico en un plazo razonable, a más tardar en el primer aniversario de la fecha en que expira la finalidad de su captura [1]. Es uno de los requisitos operativamente más concretos para las empresas con cámaras. «Guardamos las grabaciones por si acaso» no es una buena respuesta si el sistema almacena plantillas faciales: hace falta una política de retención que vincule una finalidad concreta con un plazo concreto de eliminación.

Si el material va destinado a marketing, relaciones públicas o redes sociales, lo más seguro es separar cuanto antes la copia de trabajo de la copia destinada a publicación. La copia de publicación debería pasar por anonymización de datos visuales allí donde no sea necesario identificar a las personas.

4. Protección razonable de los datos biométricos

La Section 503.001(e) exige que la entidad aplique una diligencia razonable al almacenar, transmitir y proteger los identificadores biométricos, con un nivel de protección al menos equivalente al que aplica a otros datos confidenciales [1]. La ley no enumera una lista cerrada de medidas técnicas, pero en la práctica de compliance esto implica limitar el acceso, controlar las exportaciones, documentar el flujo de trabajo y minimizar el alcance de los datos conservados.

¿Cuáles son las sanciones por incumplir la CUBI Act?

La aplicación de la ley corresponde al Texas Attorney General. Por cada infracción puede exigirse una sanción civil de hasta 25.000 USD [1]. No es un nivel de riesgo que convenga ignorar al desplegar cámaras con detección facial, especialmente porque en ocasiones las organizaciones ni siquiera saben que su sistema está construyendo plantillas biométricas faciales, ya sea porque la función venía activada por defecto o porque un integrador la activó.

Una persona presionando un botón en una pantalla o panel de control montado en la pared.

Qué deben hacer las empresas ahora (paso a paso)

  1. Comprueba si tu sistema realmente captura geometría facial. No te fíes de la descripción de marketing del proveedor: pide una respuesta técnica sobre si la cámara o el VMS construyen una plantilla biométrica facial, o si solo graban imágenes.
  2. Comprueba si existe un mecanismo de consentimiento previo. Si el sistema sí construye una plantilla facial, verifica que el aviso y el consentimiento se recogen antes de que eso ocurra, no después.
  3. Define una política de retención y eliminación. Vincula la finalidad de cualquier plantilla biométrica a un plazo concreto de eliminación, a más tardar un año.
  4. Revisa el material destinado a publicación. Limita la exposición de personas que no necesitan ser identificables en la versión publicada.

Aquí es donde la anonymización de datos visuales se convierte en una herramienta práctica y no en una simple declaración de intenciones. Si el objetivo de la publicación es mostrar un evento, un proceso, un lugar o una campaña -y no identificar a personas concretas-, el difuminado de rostros debería ser el paso editorial por defecto. Lo mismo aplica a aparcamientos y viales internos, donde suele merecer la pena añadir también el difuminado de matrículas.

Para los equipos que quieren mantener el procesamiento en local, Gallio PRO puede usarse como software on-premise para anonimizar vídeo y fotografía antes de publicar. Eso sí, es importante entender con precisión el alcance de sus funciones: Gallio PRO difumina automáticamente solo rostros y matrículas. No detecta automáticamente logotipos de empresa, tatuajes, identificadores con nombre, documentos ni contenido de pantallas -esos elementos se pueden ocultar manualmente en el editor integrado. Tampoco es anonimización en tiempo real ni anonimización de flujo de vídeo; es un flujo de trabajo para preparar material antes de publicarlo, no para anonimizar una transmisión en directo.

Un flujo de trabajo práctico para marketing, RRPP y seguridad

  1. Determina si el sistema de cámaras de origen usa funciones biométricas que entren en el ámbito de la CUBI Act.
  2. Si la publicación no exige identificar a nadie, crea una copia de trabajo destinada exclusivamente a la edición.
  3. Aplica difuminado de rostros y, si procede, difuminado de matrículas en Gallio PRO.
  4. Revisa el material manualmente en busca de elementos que el sistema no detecta automáticamente: logotipos, identificadores con nombre, documentos o contenido de pantallas.
  5. Publica únicamente la versión minimizada.

Puedes implementar este proceso internamente y probarlo gratis con tus propias grabaciones antes de decidir un despliegue más amplio. Desde el punto de vista del cumplimiento, lo esencial es entender la detección automática de forma realista: la herramienta no «detecta todos los datos personales». Cubre rostros y matrículas. Todo lo demás requiere revisión humana.

Una persona con traje usa un intercomunicador con teclado en una entrada, reflejada en la puerta de vidrio.

Tabla resumen: obligaciones bajo la CUBI Act

Área

Qué dice la ley

Conclusión práctica para empresas con cámaras

Consentimiento

Debe informarse a la persona y obtener su consentimiento antes de capturar comercialmente un identificador biométrico [1]

Comprobar si el sistema construye una plantilla facial y si el consentimiento se obtiene antes de ese momento

Divulgación

La venta, el arrendamiento o la divulgación están prohibidos fuera de excepciones legales limitadas [1]

Auditar integraciones, plataformas en la nube, proveedores y exportaciones para verificar si incluyen datos biométricos, no solo vídeo en bruto

Retención

Los datos deben destruirse en un plazo razonable, a más tardar un año después de expirar la finalidad [1]

Definir la finalidad, el plazo de eliminación y la prueba de que la eliminación se realizó

Seguridad

Se exige diligencia razonable, al menos equivalente a la protección de otros datos confidenciales [1]

Limitar el acceso, la copia, la exportación y el número de personas con permisos

Publicación de material

La ley no exige explícitamente el difuminado, pero minimizar el riesgo es una práctica razonable

Aplicar anonymización de datos visuales antes de publicar allí donde no sea necesaria la identificabilidad

¿Cuándo conviene una consulta de implementación?

Un análisis a medida suele tener sentido cuando una organización combina videovigilancia, control de acceso, analítica de comportamiento y publicación de material desde una misma fuente, así como en despliegues multisede y entornos que requieren procesamiento local y software on-premise. En estos casos, conviene contactar con el equipo para definir un flujo de anonimización de fotos y vídeo, y el reparto entre automatización y revisión manual.

Merece la pena señalar una característica operativa desde la perspectiva de la minimización de datos: Gallio PRO no recopila registros que contengan datos de detección de rostros y matrículas, ni registros con datos personales o sensibles. Para algunas organizaciones, esto es un factor relevante a la hora de evaluar el entorno de procesamiento.

Un signo de interrogación de neón brilla en un entorno urbano oscuro, rodeado de edificios con poca luz y un coche estacionado en la calle.

Preguntas frecuentes: Texas CUBI Act

¿Toda cámara CCTV está sujeta a la Texas CUBI Act?

No. La pregunta clave es si el sistema captura comercialmente un identificador biométrico, como un registro de la geometría facial. La simple grabación de imágenes no implica automáticamente entrar en el ámbito de la ley [1].

¿Basta un cartel genérico de videovigilancia como consentimiento?

Depende del proceso concreto y de cómo se recoge el consentimiento. La ley exige aviso previo y consentimiento antes de la captura comercial de un identificador biométrico [1]. En la práctica, las organizaciones suelen optar por un mecanismo más explícito que una señalización genérica de CCTV.

¿Cuánto tiempo se pueden conservar los datos biométricos faciales?

La ley exige destruir los datos en un plazo razonable, a más tardar un año después de la finalidad para la que se capturaron [1]. Por eso la retención debe vincularse a un propósito comercial concreto, no mantenerse indefinidamente «por si acaso».

¿Difuminar los rostros antes de publicar exime de las obligaciones de la CUBI Act?

No de forma automática. Si ya se produjo una captura biométrica comercial sin el aviso y el consentimiento requeridos, difuminar después no elimina esa exposición. Aun así, la anonimización sigue siendo un paso muy importante para reducir el riesgo en cualquier difusión posterior del material.

¿Gallio PRO anonimiza el material en directo?

No. Gallio PRO no realiza anonimización en tiempo real ni anonimización de flujo de vídeo. Está diseñado para preparar fotos y vídeos antes de su publicación.

¿Gallio PRO detecta automáticamente todo lo que podría identificar a una persona?

No. La detección automática cubre rostros y matrículas. No cubre automáticamente logotipos, tatuajes, identificadores con nombre, documentos ni contenido de pantallas: esos elementos se pueden ocultar manualmente en el editor.

¿Deberían las empresas que publican grabaciones de aparcamientos plantearse difuminar las matrículas?

Sí, es una práctica razonable de minimización de riesgo para material compartido públicamente, especialmente cuando el objetivo de la publicación no es identificar un vehículo concreto, sino mostrar un evento o un lugar.

Guías relacionadas

Escrito por el equipo de Gallio PRO -especialistas en protección de datos e ingeniería de vídeo que desarrollan software de anonimización utilizado en retail, seguridad y marketing. Este artículo es información general y no constituye asesoramiento legal.

¿Usas cámaras con detección facial? Comprueba tu exposición antes de publicar. Descarga la demo gratuita de Gallio PRO →

Lista de referencias

  1. Texas Business and Commerce Code, Chapter 503 - Biometric Identifiers, en particular Sec. 503.001.
  2. Office of the Texas Attorney General, información sobre la aplicación de la Texas Capture or Use of Biometric Identifier Act.