Sistemas biométricos en Argentina hoy: Status jurídico y tendencias
Por Lisandro Frene (*)

En Junio de 2024, en esta misma columna, se publicó un artículo de mi autoría sobre “Reconocimiento Facial en Argentina” (https://abogados.com.ar/reconocimiento-facial-en-argentina/35052 ), una variante de tratamiento de datos biométricos. Al describir el estado de situación de aquel entonces al respecto, decíamos que “En oficinas, clubes, fábricas, transacciones ‘on line’, aeropuertos, estadios -tanto en el sector público como en el privado, con distintas variantes y propósitos- los sistemas de reconocimiento facial constituyen un método de control de identidad en crecimiento exponencial”. Que, como todo tratamiento informatizado de datos personales, la evidente conveniencia práctica de estos sistemas debe sopesarse con la potencialidad de violación de derechos básicos inherentes a la privacidad, intimidad y no discriminación (nada nuevo bajo el sol). Y que, hasta ese momento, Argentina carecía de legislación integral al respecto.

 

Recordemos que los datos biométricos no están siquiera mencionados en la ley de protección de datos personales 25.326. Recién en 2019 la autoridad de aplicación de datos personales los definió en el Anexo de una disposición (Disposición AAIP 4/2019) como “aquellos datos personales obtenidos a partir de un tratamiento técnico específico, relativos a las características físicas, fisiológicas o conductuales de una persona humana, que permitan o confirmen su identificación única.” Años después, en 2022, esa misma definición (prácticamente equivalente a la contenida en el artículo 4.14 del Reglamento General de Protección de Datos de la Unión Europea (“GDPR”) se incorporó a nuestra legislación -ya con jerarquía supra legal- mediante la ley 27.699 que aprobó el Protocolo de Estrasburgo Modificatorio del Convenio para la Protección de las Personas con Respecto al Tratamiento Automatizado de Datos de Carácter Personal (conocido como el “Convenio 108+”).

 

En este punto corresponde hacer una salvedad muy importante que muchas veces veo omitir en la doctrina y jurisprudencia argentina: la descripción física, una fotografía o incluso una muestra biológica de un individuo no constituye ‘per se’ un dato biométrico. Lo que lo vuelve biométrico es el resultado del procesamiento (“tratamiento técnico específico”) que extrae la geometría facial o una plantilla biométrica. Así surge de la propia definición de la norma precitada y de casi todas las legislaciones comparadas, incluyendo el GDPR (cons. 51) y la Biometric Information Privacy Act (BIPA) de Illinois, considerada una de las leyes sobre datos biométricos más influyente del mundo.

 

Volviendo al inicio ¿Qué sucedió en Argentina desde 2024 hasta hoy en materia de tratamiento de datos biométricos?

 

En los hechos, mucho: El uso de sistemas de identificación y/o verificación biométrica (más adelante veremos la diferencia entre estos dos términos y su impacto jurídico) aumentó enormemente, como cualquiera puede advertir. Actualmente, la mayoría de teléfonos celulares y también otros dispositivos electrónicos se desbloquea mediante datos biométricos: huellas dactilares, iris del ojo o imágenes faciales. Se utilizan ese mismo tipo de datos para acceder a innumerables apps, plataformas digitales y servicios on-line en general y en el sector bancario en particular. También como método de identificación de las personas para acceder a lugares físicos (oficinas, estadios, clubes, e instalaciones en general) y como modo de control de asistencia de empleados a sus lugares de trabajo. Prácticamente podría decirse que se procesan los datos biométricos de cada uno de nosotros varias veces al día, casi sin que nos demos cuenta.

 

A nivel legislativo general, poco y nada: los proyectos de reforma de la ley 25.326 (que incluían a los datos biométricos y su tratamiento) nunca prosperaron. La AAIP (autoridad de aplicación de dicha ley) nunca emitió una disposición o siquiera una guía sobre el tratamiento de ese tipo de datos, como sí lo hicieron las autoridades de datos personales de muchos otros países (el caso más reciente fue el de Ecuador, que ya contaba con la definición de “datos biométricos” en su ley, en donde la Superintendencia de Protección de Datos Personales de Ecuador expidió en septiembre de 2026 la "Norma General para el Tratamiento de Datos Biométricos" que desarrolló reglas específicas para su tratamiento).

 

A nivel normativa sectorial, distintas regulaciones del Banco central de la República Argentina (BCRA) que fueron actualizándose sucesivamente, regularon y hasta impusieron (como por ej, la Com A 7783) la autenticación biométrica para la identificación digital de clientes a distancia. En el ámbito de las telecomunicaciones, se consolidó (y se citó jurisprudencialmente) la resolución ENACOM 263/2023, que para ciertos trámites a distancia, impone a las empresas proveedoras de servicios de comunicaciones móviles a efectos de “revalidar la identidad del usuario”, el empleo de “mecanismos de validación de sus datos biométricos, utilizando técnicas de prueba de vida activa o pasiva”. Esta norma brinda pautas interpretativas valiosas, al establecer entre sus consideraciones que “la técnica o herramienta de autenticación de datos biométricos, un sistema basado en el reconocimiento de características físicas e intransferibles de las personas, viene siendo utilizada con éxito en funciones no sólo de seguridad, sino también en la protección de la información de los ciudadanos”; que “en el ámbito privado, esta tecnología fue optimizada tanto para la gestión de las entidades bancarias, como en el comercio electrónico para el intercambio de bienes y servicios, entre otros usos”; y que “la implementación de la biometría en el marco de las tecnologías de la información y las comunicaciones viene a contribuir, decididamente, como instrumento apto en la prevención de los delitos digitales; consolidando y robusteciendo la seguridad y la transparencia de la información de los usuarios”.

 

La jurisprudencia argentina reciente recogió los principios antes citados y si bien hubo fallos contradictorios (algo lógico dada la orfandad legislativa sobre el tema) en líneas generales convalidó el uso de sistemas biométricos en distintas circunstancias, en la medida en que se cumplan los principios básicos (transparencia, información, proporcionalidad, minimización, seguridad) de la Ley de Datos Personales. Salvo por un reciente fallo del Supremo Tribunal de Río Negro (que en mi opinión otorgó un equivocado alcance ‘erga omnes’ al fallo “Torres Abad” de la CSJN), en fallos dictados en estos últimos meses, se rechazaron acciones promovidas contra el control de asistencia de empleados mediante sistemas que requerían el registro de datos biométricos de estos últimos (fallos ‘ADEMYS’, ‘Grau’, ‘Winograd’ y ‘Araya’, por citar solo algunos). Debe agregarse que esto es conteste con acuerdos celebrados por empresas con sindicatos -en algunos de los cuales me tocó intervenir- en donde se acordó el uso de datos biométricos para el control de fines específicos laborales.

 

En otro tipo de casos, en varias sentencias -también de distintas jurisdicciones y fueros- vinculadas con ciberdelitos derivados de operaciones financieras o bancarias a distancia (‘home banking’) se utilizó a la autenticación de identidad mediante los datos biométricos de los clientes, o la falta de tales sistemas biométricos de autenticación, para determinar la responsabilidad por los daños derivados de tales delitos informáticos (phishing, suplantación de identidad, robo de claves y/o teléfonos celulares, ‘SIM swapping’ y/u otro tipo de fraudes informáticos). En muchas de estas sentencias se condenó a la entidad bancaria demandada (y a veces a la prestadora de servicios de comunicaciones móviles citada) por adolecer de sistemas de seguridad endebles para operaciones bancarias a distancia, al no haber implementado sistemas biométricos como parte de los mismos (es particularmente ilustrativa la sentencia dictada con fecha 30/06/2026 por la Cámara de Apelaciones en lo Civil y Comercial de Junín, Pcia de Bs. As., en los autos “Expte. n°: JU-10638-2024 Denis Alejandra c/ Movistar (telefónica Móviles de Argentina S.A.) y otro s/ Daños y Perj.”).

 

En esta clase de transacciones  de servicio ‘on line’ y principalmente los bancarios, la jurisprudencia no solo acepta el uso de sistemas de autenticación biométrica, sino que se ‘promueve’ la utilización de tales sistemas al punto de que la falta de los mismos como parte del mecanismo necesario para la verificación de la identidad de los usuarios de servicios financieros incumple normativa del BCRA al respecto y también el deber genérico de seguridad de los datos personales previsto por el art. 9 de la Ley 25.326.

 

Como comentario al margen: una cuestión que veo ha quedado excluida del debate jurídico sobre sistemas biométricos en Argentina es la diferencia entre “identificación biométrica” y “verificación biométrica”. Y creo que debería ponerse sobre la mesa porque tiene implicancias legales decisivas, tal como lo demuestra el derecho comparado. Veamos primeros sus diferencias técnicas:

 

La identificación biométrica implica comparar los datos biométricos de una persona con los de muchas otras, a efectos de poder identificarla. Responde a la pregunta: "¿Quién es esta persona?". La persona no declara necesariamente una identidad. El sistema toma la biometría y la compara contra una base de datos de múltiples individuos para encontrar coincidencias. Es una comparación uno contra muchos (1:N).

 

La verificación o autenticación biométrica consiste en confirmar una identidad declarada mediante una comparación de sus datos biométricos sólo contra sus propios datos ya registrados. Responde a la pregunta: "¿Es esta persona quien dice ser?". El individuo primero declara una identidad ("soy Juan Pérez") y luego el sistema compara su biometría únicamente contra el registro asociado a esa identidad. Es una comparación uno contra uno (1:1). Ejemplos prácticos de ellos son el desbloqueo facial de un celular o el ‘onboarding bancario’ donde se compara una ‘selfie’ con el DNI del cliente titular del dato.

 

Esta distinción es fundamental desde lo jurídico, toda vez que la verificación biométrica es mucho menos riesgosa que la identificación biométrica. Así lo ha entendido el derecho comparado. Sin ir más lejos, el régimen de la Unión Europea (unos de los más tuitivo de datos personales a nivel global) ha excluido del reglamento de Inteligencia Artificial (conocida como “EU AI Act”) justamente por su falta de riesgo. Textualmente dispone esta última norma (Consid. 15, 17 y 54):

 

“El concepto de «identificación biométrica» a que hace referencia el presente Reglamento debe definirse como el reconocimiento automatizado de características humanas de tipo físico, fisiológico o conductual, como la cara, el movimiento ocular, la forma del cuerpo, la voz, la entonación, el modo de andar, la postura, la frecuencia cardíaca, la presión arterial, el olor o las características de las pulsaciones de tecla, a fin de determinar la identidad de una persona comparando sus datos biométricos con los datos biométricos de personas almacenados en una base de datos de referencia, independientemente de que la persona haya dado o no su consentimiento.”

 

“Dado que los datos biométricos constituyen una categoría de datos personales sensibles, procede clasificar como de alto riesgo varios casos de uso críticos de sistemas biométricos…Las imprecisiones técnicas de los sistemas de IA destinados a la identificación biométrica remota de las personas físicas pueden dar lugar a resultados sesgados y tener efectos discriminatorios,…especialmente en lo que respecta a la edad, la etnia, la raza, el sexo o la discapacidad. Por lo tanto, los sistemas de identificación biométrica remota deben clasificarse como de alto riesgo debido a los riesgos que entrañan.”

 

“Quedan excluidos los sistemas de IA destinados a la verificación biométrica, que comprende la autenticación, cuyo único propósito es confirmar que una persona física concreta es la persona que dice ser, así como la identidad de una persona física con la finalidad exclusiva de que tenga acceso a un servicio, desbloquee un dispositivo o tenga acceso de seguridad a un local…. Esa exclusión se justifica por el hecho de que tales sistemas probablemente tengan una repercusión menor en los derechos fundamentales de las personas físicas que los sistemas de identificación biométrica remota que puedan utilizarse para el tratamiento de los datos biométricos de un gran número de personas sin su participación activa.”  

 

En suma, la identificación biométrica suele considerarse más invasiva, mientras que la verificación biométrica suele considerarse menos riesgosa (porque existe una identidad previamente declarada, porque la comparación se limita a un registro específico, porque el riesgo de vigilancia masiva es mucho menor, etc.). Precisamente por esto el régimen europeo trata de forma diferenciada la verificación y la identificación biométrica, al punto de que muchas autoridades consideran que el tratamiento de datos biométricos dirigido a la verificación o autenticación biométrica puede prescindir del consentimiento del titular del dato y quedar excluido de las categorías especiales de datos del artículo 9 de GDPR (equivalente a nuestros “datos sensibles”). Así por ejemplo, lo ha considerado la agencia Española de Protección de Datos en su “Guia para la protección de datos en las relaciones laborales”. En Argentina deberíamos tomar nota de esta distinción cuando analizamos el tratamiento de datos biométricos.

 

Como puede advertirse, el tema da para mucho y muchas son las variantes de tratamientos de datos biométricos, cada na de las cuales debe ser analizada de acuerdo a su casuística. Pero -para cerrar- debemos aceptar que el uso de sistemas biométricos creció masivamente en todos los ámbitos y sectores, hasta ocupar hoy un lugar insustituible en actividades diarias para la validación de identidad de las personas. Como en otras tecnologías, la legislación comparada, la regulación sectorial (ej., ENACOM, BCRA) y la jurisprudencia (que debe dirimir conflictos reales suscitados por este tipo de sistemas) están ‘supliendo’ -por así decirlo- la falta de legislación integral en Argentina sobre tratamiento de datos biométricos. En líneas muy generales, podemos decir que hay una incipiente tendencia jurisprudencial a aceptar este tipo de sistemas para finalidades específicamente delimitadas. Creo que -con las variantes propias de cada circunstancia concreta- esta tendencia se volverá irreversible, porque en definitiva el uso de sistemas biométricos refleja la realidad tecnológica actual en la vida diaria. En menos tiempo de lo que suponemos, tarjetas, credenciales, carnets y dispositivos materiales (y quizás también las claves) se vuelvan cosa del pasado. Son sistemas que conllevan riesgos, desde luego, pero están omnipresentes en nuestra realidad tecnológica diaria y, lejos de disminuir, su uso va en franco aumento. Por eso es positivo que el derecho aborde esta realidad y -vía regulaciones o vía jurisprudencia- establezca las pautas que deben regir la implementación y validez jurídica del tratamiento de datos biométricos.        

 

 

Artículos

Desistimiento y condonación parcial en la Ley N° 1733: ¿simple renuncia procesal o aceptación de las consecuencias del adeudo tributario?
Por Shery Fernández, Pablo Ordóñez y Jose Luis Tufiño
PPO Indacochea
detrás del traje
Nos apoyan