¿Qué son las leyes estatales de privacidad biométrica en EE. UU.?

Leyes estatales de privacidad biométrica en EE. UU.: definición

Las leyes de privacidad biométrica por estado en EE. UU. son un conjunto de normas y regulaciones que determinan cuándo y en qué condiciones pueden recopilarse, tratarse, almacenarse, divulgarse o eliminarse los datos biométricos. En la práctica, se trata de datos que permiten reconocer a una persona a partir de rasgos físicos o conductuales, como la geometría facial, la huella dactilar, el escaneo del iris, el patrón de voz u otros identificadores biométricos. Para los equipos responsables de la anonimización de fotos y grabaciones de vídeo, lo clave es que el material visual puede convertirse en dato biométrico no solo cuando contiene un rostro, sino cuando ese rostro se utiliza para identificar a una persona o para extraer un llamado template, es decir, un patrón biométrico matemático.

En el contexto de las fotos y los vídeos, conviene distinguir dos niveles de tratamiento. La simple imagen de un rostro no siempre se considera, a efectos de la legislación estatal, igual que un identificador biométrico. En cambio, la extracción de rasgos faciales mediante un modelo de computer vision o deep learning para reconocer a una persona, verificar su identidad o crear un patrón comparativo persistente suele situarse en el ámbito de mayor riesgo legal. Por eso, un sistema de difuminado de rostros debería actuar lo antes posible dentro del pipeline de procesamiento de imagen y no debería crear ni conservar plantillas biométricas si el objetivo de negocio no lo exige.

En EE. UU. no existe un equivalente nacional y general del RGPD específico para la biometría. Las normas estatales son las más relevantes, y su alcance varía en cuanto a definiciones, requisitos de consentimiento, plazos de conservación, obligaciones de información y posibilidad de que los particulares interpongan demandas.

Cómo entender la biometría en la anonimización de fotos y grabaciones de vídeo

Para el Delegado de Protección de Datos y los equipos de compliance, lo más importante es diferenciar entre detección e identificación. La detección facial sirve para localizar el área del rostro en una imagen y poder difuminarla. La identificación facial sirve para determinar quién es esa persona. Esta distinción tiene importancia tanto técnica como jurídica.

En la práctica, el proceso de anonimización de material visual puede incluir las siguientes etapas:

  • detección de objetos: el modelo localiza el rostro o la matrícula en la imagen,
  • seguimiento entre fotogramas: el algoritmo mantiene la misma zona en los fotogramas sucesivos,
  • enmascaramiento: el sistema aplica desenfoque, pixelado u otro efecto de ocultación,
  • control de calidad: el operador comprueba que no haya quedado visible ningún fragmento identificable.

Para crear un modelo de IA capaz de detectar rostros, se necesitan datos de entrenamiento y entrenamiento del modelo, normalmente mediante deep learning. Sin embargo, un modelo utilizado exclusivamente para detectar y difuminar rostros no tiene por qué identificar a una persona por su nombre y apellidos. Esto reduce el riesgo regulatorio. En entornos de riesgo elevado, se recomienda una arquitectura de privacy by design: sin almacenamiento de embeddings faciales, sin funciones de reconocimiento de identidad y sin reutilización de datos visuales para entrenar modelos sin una base jurídica independiente.

En este contexto, Gallio PRO se utiliza para la anonimización de fotos y grabaciones mediante el difuminado automático de rostros y matrículas. El software no realiza anonimización de vídeo en tiempo real ni difumina siluetas completas. Otros elementos, como documentos o imágenes mostradas en monitores, pueden ocultarse manualmente en el editor.

Qué estados de EE. UU. tienen normativa biométrica específica

El mapa regulatorio en EE. UU. es desigual. Algunos estados han aprobado leyes específicas dedicadas a la biometría, mientras que otros regulan esta materia dentro de leyes más amplias de privacidad del consumidor. Para evaluar el riesgo, es necesario analizar tanto la ley biométrica en sentido estricto como las normas estatales generales sobre datos sensibles.

Estado

Norma

Año

Relevancia práctica

Illinois

Biometric Information Privacy Act - BIPA

2008

La ley más restrictiva. Exige información previa y consentimiento por escrito. Permite el private right of action.

Texas

Capture or Use of Biometric Identifier Act - CUBI

2009

Regula la captura de identificadores biométricos con fines comerciales. Su aplicación corresponde al Attorney General; no existe un private right of action general.

Washington

H.B. 1493 / RCW 19.375

2017

Regula el enrollment y el uso de identificadores biométricos con fines comerciales. Su mecanismo de aplicación es más limitado que el de la BIPA.

California

CCPA/CPRA

2018/2020

La biometría está incluida en la definición de personal information y, en determinados casos, también de sensitive personal information. Son importantes las obligaciones de información y los derechos de acceso y supresión.

Virginia, Colorado, Connecticut, Utah, Montana, Oregón, Delaware y otros

Leyes estatales de privacidad del consumidor

2021-2025

A menudo califican la biometría como dato sensible y exigen consentimiento opt-in o mayor transparencia, aunque el alcance y las excepciones varían entre estados.

La situación en 2025 muestra una tendencia clara: aumentan las leyes y la biometría se distingue cada vez más como categoría de datos sensibles. El mayor riesgo de litigio sigue concentrándose en Illinois debido a la abundante jurisprudencia y a las demandas colectivas.

Diferencias clave entre los estados

Las diferencias no se limitan a la definición de biometría. También son importantes las obligaciones operativas. Son estas las que determinan si un flujo de trabajo concreto de procesamiento de vídeo cumple o no la legislación de un estado determinado.

  • Alcance de la definición: algunas leyes se centran en el concepto de biometric identifier, mientras que otras también abarcan la biometric information o los datos generados a partir de rasgos biológicos con fines de identificación.
  • Consentimiento: Illinois exige consentimiento previo por escrito antes de recopilar u obtener datos biométricos. Otros estados prevén mecanismos menos formales.
  • Conservación y eliminación: la BIPA exige una política pública de conservación y destrucción de datos, por regla general al cumplirse la finalidad o en un plazo de 3 años desde la última interacción, lo que ocurra primero.
  • Aplicación y ejecución: la diferencia más importante afecta al derecho de demanda individual. En Illinois existe private right of action. En muchos otros estados, la aplicación recae principalmente en la autoridad estatal.
  • Venta y divulgación: algunas leyes prohíben expresamente la venta de datos biométricos o su divulgación sin cumplir determinadas condiciones.

Parámetros de compliance para sistemas de anonimización de vídeo

Al evaluar un sistema de difuminado de rostros, no solo importa el contenido de la ley, sino también las características técnicas del proceso. En un entorno de compliance, conviene documentar los parámetros que demuestren que la finalidad del sistema es la anonimización y no el reconocimiento de personas.

Parámetro

Relevancia jurídica y operativa

Recall de detección facial

Cuanto mayor sea el recall, menor será el riesgo de dejar un rostro sin difuminar. Debe medirse sobre un conjunto de datos de validación.

Tasa de falsos negativos

Un rostro no detectado implica riesgo de divulgación de datos personales o de material que permita una identificación posterior.

Conservación de archivos fuente

Debe limitarse al mínimo compatible con la finalidad del tratamiento y con la política de la organización.

Almacenamiento de embeddings

Si el sistema almacena patrones faciales, aumenta el riesgo de que el tratamiento se califique como tratamiento de datos biométricos con fines de identificación.

Procesamiento on-premise

Puede limitar las transferencias de datos y su comunicación a terceros, pero no exime del cumplimiento de las obligaciones legales.

Audit trail sin datos personales

Los registros deben documentar las operaciones del sistema, pero sin conservar datos biométricos adicionales.

En la práctica, el modelo más seguro es aquel en el que el sistema detecta el rostro, aplica la máscara y no conserva ninguna plantilla biométrica una vez finalizada la tarea. Este patrón de arquitectura reduce la exposición a los requisitos de las leyes estatales.

Tendencia legislativa y efectos prácticos para las organizaciones

La dirección de los cambios en EE. UU. es coherente. Los legisladores estatales tratan cada vez más la biometría como una categoría que requiere protección reforzada, especialmente cuando los datos son utilizados por la IA para la elaboración de perfiles o la identificación. Paralelamente, crece la importancia de las resoluciones de tribunales estatales y federales en materia de daño, consentimiento y alcance de la responsabilidad del responsable del tratamiento y del proveedor tecnológico.

Para las organizaciones que trabajan con fotos y grabaciones, esto implica varias conclusiones prácticas:

  • debe determinarse en qué estados se encuentran las personas visibles en el material o los usuarios del servicio,
  • es necesario diferenciar entre el tratamiento ordinario de imágenes y la creación de identificadores biométricos,
  • conviene aplicar la minimización de datos: difuminar rostros y matrículas lo antes posible,
  • debe existir una política de conservación, eliminación y gestión de solicitudes de los interesados,
  • es imprescindible analizar los contratos con proveedores de IA si el modelo o el servicio almacena rasgos faciales.

Referencias normativas y fuentes

Las siguientes normas constituyen la base para verificar definiciones y obligaciones. Al implantar soluciones, conviene comprobar la redacción vigente de la normativa y la jurisprudencia más reciente.

  • Illinois Biometric Information Privacy Act, 740 ILCS 14, 2008.
  • Texas Business and Commerce Code, Sec. 503.001 - Capture or Use of Biometric Identifier, 2009.
  • Washington H.B. 1493, codified primarily at RCW 19.375, 2017.
  • California Consumer Privacy Act - Cal. Civ. Code § 1798.100 y ss., con las modificaciones de la CPRA.
  • National Conference of State Legislatures: recopilación de leyes estatales sobre biometría y privacidad, actualizaciones 2024-2025.

Ver también

  • Anonimización de datos
  • Difuminado de rostros
  • Protección de la privacidad
  • IA en protección de datos