El lector de huellas dactilares en la entrada de una empresa parece una solución sencilla: nadie puede fichar por otro, es rápido y no requiere tarjetas ni PIN. Pero desde el punto de vista legal, es uno de los sistemas de control horario más problemáticos que existen. La AEPD ha sancionado a empresas por usarlo, el Tribunal de Justicia de la Unión Europea ha sentado criterios claros y el RGPD categoriza la huella dactilar como dato biométrico de categoría especial. Esto no significa que sea siempre ilegal, pero sí que la barra para poder usarlo está muy alta.
El artículo 9 del RGPD lista las categorías especiales de datos personales, cuyo tratamiento está prohibido con carácter general y solo se permite bajo excepciones tasadas. La huella dactilar es un dato biométrico que identifica de forma unívoca a una persona física, y como tal está en esa lista.
Las excepciones que podrían permitir su tratamiento en el contexto laboral son básicamente dos:
En España no existe ninguna ley ni convenio colectivo que autorice expresamente el uso de huella dactilar para el control horario. Eso deja el margen legal muy estrecho.
El Tribunal de Justicia de la Unión Europea, en su sentencia de octubre de 2024 (Asunto C-200/23), confirmó que el tratamiento de datos biométricos en el ámbito laboral debe superar el test de proporcionalidad y que el consentimiento del trabajador no puede considerarse libre cuando existe una relación de dependencia. Esto refuerza la posición restrictiva de la AEPD y hace aún más difícil justificar el uso de huella dactilar para control horario salvo en circunstancias muy específicas.
La AEPD ha aplicado su criterio sancionador principalmente cuando se dan estas circunstancias:
| Caso | Sanción | Motivo principal |
|---|---|---|
| Empresa del sector servicios (2021) | 10.000 € | Fichaje biométrico sin base legal suficiente |
| Centro educativo (2022) | 50.000 € | Huella como único método, sin EIPD |
| Empresa de seguridad (2023) | 75.000 € | Tratamiento de huella sin consentimiento válido y sin alternativa |
| Cadena de distribución (2024) | 120.000 € | Reincidencia y falta de medidas técnicas de seguridad |
Datos aproximados basados en resoluciones públicas de la AEPD. Los importes exactos figuran en las resoluciones originales.
Para que el uso de huella dactilar sea legal, la empresa tendría que superar este test:
En la práctica, el fichaje biométrico por huella para el control horario ordinario en una empresa estándar difícilmente supera este test.
| Método | Riesgo de suplantación | Coste | Riesgo legal (RGPD) | Recomendado |
|---|---|---|---|---|
| PIN numérico (kiosco) | Medio (se puede compartir) | Bajo | Bajo | Sí, para la mayoría |
| App móvil + geolocalización puntual | Bajo | Bajo | Bajo si se informa | Sí, para teletrabajadores y comerciales |
| Tarjeta RFID | Medio (se puede prestar) | Medio | Bajo | Sí, en combinación con PIN |
| Huella dactilar | Muy bajo | Alto | Muy alto | Solo en casos justificados con EIPD |
| Reconocimiento facial | Muy bajo | Alto | Muy alto (art. 9 RGPD) | No, en control horario ordinario |
Si tu empresa ya usa huella dactilar para el fichaje:
La alternativa más segura y legal es migrar a un sistema de kiosco con PIN, que tiene un nivel de suplantación similar al de la huella dactilar en la práctica real (nadie comparte su PIN si sabe que queda registrado) y sin los riesgos legales del biométrico.
Información general. Para tu caso concreto, consulta con tu asesoría laboral.