Illinois BIPA (Biometric Information Privacy Act): definición
La Illinois BIPA es una ley del estado de Illinois que regula la recopilación, el almacenamiento, la divulgación y la destrucción de datos biométricos. El nombre completo de la norma es Biometric Information Privacy Act. La ley fue aprobada en 2008 como la Illinois Public Act 095-0994 y está codificada principalmente en 740 ILCS 14. En la práctica, se considera una de las leyes biométricas más estrictas de Estados Unidos, ya que impone la obligación de obtener consentimiento previo por escrito, deberes de información, la exigencia de una política de retención y el derecho privado de acción para las personas afectadas.
En el contexto de fotografías y grabaciones de vídeo, la BIPA cobra relevancia cuando de una imagen se crea o puede crearse un identificador biométrico, por ejemplo, un patrón matemático del rostro utilizado para el reconocimiento o la verificación de identidad. Por regla general, una fotografía por sí sola no constituye un “biometric identifier” en el sentido de la BIPA. Sin embargo, la extracción de rasgos faciales de una imagen y su conversión en una plantilla biométrica sí puede quedar sujeta a la ley. Esta distinción es muy importante para los sistemas de IA utilizados en análisis de imagen, entrenamiento de modelos de deep learning y difuminado automático de rostros.
Alcance de la ley BIPA en el tratamiento de fotos y vídeo
La BIPA distingue varias categorías conceptuales. Para los equipos de compliance y los delegados de protección de datos, es clave diferenciar entre una imagen ordinaria y los datos generados como resultado de un análisis biométrico de la imagen. Precisamente ese momento de transformación técnica del material visual en rasgos utilizados para identificar a una persona es el que genera el mayor riesgo regulatorio.
La ley define, entre otras cosas, el identificador biométrico y la información biométrica. En la práctica, las definiciones legales se aplican de forma amplia, especialmente por los tribunales de Illinois.
- Biometric identifier: incluye, entre otros, el escaneo de la mano, la huella dactilar, la geometría facial y el escaneo de la retina o del iris.
- Biometric information: cualquier información, independientemente de cómo haya sido obtenida, convertida, almacenada o compartida, basada en el identificador biométrico de una persona y utilizada para identificarla.
- Exclusión: una fotografía como tal no está incluida en la definición de identificador biométrico, pero los datos extraídos de esa fotografía sí pueden quedar sujetos a la ley.
Para la anonimización de imágenes, esto significa que una herramienta destinada únicamente a detectar un rostro y difuminarlo no tiene por qué implicar automáticamente el uso de datos biométricos en el sentido de la BIPA, siempre que no cree ni almacene una plantilla destinada a identificar a una persona. La situación es distinta cuando el sistema compara rostros entre grabaciones, asigna identidades, realiza matching 1:1 o 1:N, o construye perfiles permanentes de las personas.
Obligaciones legales bajo la BIPA
El elemento más importante de la BIPA es el modelo de “notice + written consent” antes de recopilar u obtener datos biométricos. Las obligaciones no se limitan al consentimiento. La ley también exige una gestión formal del ciclo de vida de los datos.
- informar por escrito a la persona de que se recopila o almacena un identificador biométrico o información biométrica,
- indicar la finalidad concreta y el plazo de tratamiento,
- obtener el consentimiento por escrito o una autorización escrita,
- desarrollar una política de retención y eliminación permanente de datos accesible públicamente,
- prohibir la venta, el arrendamiento, el comercio o la obtención de lucro a partir de datos biométricos,
- limitar la divulgación de datos a terceros, salvo que exista una base legal aplicable,
- aplicar un estándar razonable de protección, al menos equivalente al utilizado para otros datos confidenciales.
De conformidad con 740 ILCS 14/15, los datos deben destruirse una vez alcanzada la finalidad del tratamiento o en un plazo de 3 años desde la última interacción de la persona con la entidad privada, según lo que ocurra primero. Se trata de uno de los pocos plazos de retención tan concretos dentro de la normativa de privacidad en Estados Unidos.
Importancia de la BIPA para el difuminado de rostros y el entrenamiento de modelos de IA
En la práctica, conviene distinguir dos etapas técnicas. La primera es la detección de un objeto en la imagen, por ejemplo, un rostro o una matrícula. La segunda es la identificación de una persona a partir de rasgos biométricos. La BIPA afecta sobre todo a la segunda etapa, pero los litigios muestran que el límite no siempre es evidente y depende de la arquitectura del sistema y de cómo se conserven los datos intermedios.
Para crear un modelo de IA eficaz para difuminar rostros, normalmente se emplean técnicas de deep learning y conjuntos de entrenamiento que contienen rostros etiquetados con cuadros delimitadores, puntos clave o máscaras de segmentación. El entrenamiento de un modelo de detección no tiene por qué suponer el uso de identificadores biométricos si la finalidad es localizar un rostro en el encuadre, y no determinar la identidad de una persona concreta. El riesgo aumenta cuando el pipeline técnico incluye:
- face embedding, es decir, una representación vectorial de los rasgos faciales utilizada para diferenciar o identificar personas,
- comparación de similitud facial entre fotos y grabaciones,
- creación de una galería de referencia de personas,
- combinación de datos visuales con otros identificadores del usuario.
En entornos de compliance, es más seguro diseñar el proceso de anonimización de forma que el sistema no cree plantillas de identificación permanentes, no conserve embeddings más tiempo del necesario y no utilice la detección facial para reconocer a la persona. En este modelo, la finalidad es la redacción visual de la imagen, no la identificación biométrica.
Sanciones y litigios bajo la BIPA
La BIPA prevé un derecho privado de acción. Esta es la razón principal por la que la ley tiene tanta relevancia operativa. La norma establece una indemnización legal tasada por infracción, con independencia de que se demuestre un daño patrimonial en el sentido clásico.
Tipo de infracción
Cuantía de la reclamación legal
Base legal
Infracción negligente
1.000 USD por cada infracción o el daño real
740 ILCS 14/20
Infracción dolosa o gravemente negligente
5.000 USD por cada infracción o el daño real
740 ILCS 14/20
En el caso Rosenbach v. Six Flags (Illinois Supreme Court, 2019), el tribunal confirmó que una persona puede demandar por el mero incumplimiento de las obligaciones legales, sin necesidad de acreditar un daño adicional. En el caso Cothron v. White Castle (Illinois Supreme Court, 2023), el tribunal sostuvo que una reclamación puede surgir con cada recopilación o transmisión independiente de datos biométricos. Esto incrementó de forma notable la magnitud del riesgo financiero en procesos masivos. Posteriormente, el legislador de Illinois limitó la acumulación de reclamaciones, previendo, por regla general, una reclamación por persona para las infracciones relacionadas con la recopilación y una reclamación por persona para las infracciones vinculadas con la divulgación o transmisión de datos.
Parámetros clave para evaluar el riesgo BIPA en sistemas de vídeo
Para evaluar el cumplimiento normativo, no basta con responder si el sistema “usa IA”. Es necesario describir qué artefactos de datos se generan y si pueden servir para identificar a una persona. Para los sistemas de análisis de imagen, resulta útil la siguiente lista de control.
- Finalidad del tratamiento: detección para difuminar o identificación de personas.
- Tipo de datos intermedios: bounding box, landmarks, embedding, plantilla.
- Retención: tiempo de conservación de fotogramas, modelos, logs y rasgos intermedios.
- Posibilidad de reidentificación: matching 1:1, 1:N, umbral de similitud, base de referencia.
- Seguridad: cifrado, control de acceso, separación de entornos, auditoría de accesos.
- Escala de la operación: número de personas, número de eventos de extracción, frecuencia de escaneo.
Desde el punto de vista técnico, conviene documentar al menos: la arquitectura del pipeline, los puntos donde se generan rasgos faciales, la retención expresada en días, las métricas de error de detección y si los logs contienen datos que permitan la identificación. Esta información es necesaria para el análisis de riesgos y para responder a las preguntas del departamento jurídico o del auditor.
Contexto práctico para la anonimización de fotos y grabaciones
Al publicar materiales visuales, el objetivo principal suele ser reducir el riesgo de vulneración de la privacidad mediante el difuminado de rostros y matrículas. En este escenario, debe minimizarse el volumen de datos y evitarse cualquier función de reconocimiento de identidad si no es imprescindible. Este enfoque es coherente tanto con el principio de privacy by design como con la reducción de la exposición a la BIPA.
En la práctica, esto significa priorizar soluciones que detecten automáticamente rostros y matrículas exclusivamente con fines de anonimización del material. Si otros elementos del encuadre requieren ocultación, deberían editarse manualmente en un editor, sin ampliar el alcance del análisis automático a nuevas categorías de objetos ni crear perfiles de identificación adicionales.
Referencias normativas y fuentes
La base de la interpretación debe ser el texto legal y la jurisprudencia, no los estudios secundarios. En proyectos de compliance, conviene remitirse a las siguientes fuentes:
- Illinois Biometric Information Privacy Act, 740 ILCS 14, versión vigente.
- Illinois Public Act 095-0994, año de aprobación 2008.
- Rosenbach v. Six Flags Entertainment Corp., 2019 IL 123186.
- Cothron v. White Castle System, Inc., 2023 IL 128004.
- Public Act 103-0769, cambios relativos al cómputo de las reclamaciones legales.
- FTC: materiales sobre prácticas de seguridad de los datos y privacy by design como contexto operativo complementario.
Véase también
- Anonimización de datos
- Difuminado de rostros
- Seguridad de los datos
- IA en protección de datos