Biometría laboral y privacidad en México: guía para huella y rostro

Usar huella o reconocimiento facial para asistencia laboral exige una decisión de privacidad antes de la decisión de hardware. Documenta finalidad, necesidad, fundamento, aviso, consentimiento o excepción aplicable, alternativa de marcaje, seguridad, conservación y atención de derechos; después determina si la biometría aporta un beneficio proporcional frente a tarjeta, PIN u otro método.

La Ley Federal de Protección de Datos Personales en Posesión de los Particulares define categorías y obligaciones con base en el riesgo y la afectación a la esfera íntima. Su lista de ejemplos de datos sensibles es enunciativa, no una frase que clasifique automáticamente todo dato biométrico en cualquier contexto. Sin embargo, la autoridad mexicana trató como sensibles los datos biométricos analizados en la resolución comunicada sobre FAN ID en 2026. Por eso una empresa debe realizar un análisis jurídico específico y aplicar controles reforzados, no apoyarse en una etiqueta simplificada.

1. Separa asistencia, acceso y autenticación

Registrar una entrada laboral, abrir una puerta y autenticar una cuenta son finalidades distintas. Pueden compartir un sensor, pero no deben mezclarse sin explicación. Define qué resultado necesita cada proceso, quién lo usa y durante cuánto tiempo. Si una plantilla se recolectó para acceso físico, reutilizarla para productividad, vigilancia o análisis disciplinario puede cambiar la finalidad y exigir una nueva evaluación.

Consulta también la guía de registro electrónico de jornada: la obligación de registrar inicio y fin no convierte la biometría en requisito legal.

2. Identifica qué dato se captura realmente

No basta escribir “huella” o “rostro”. Documenta si el sistema conserva imagen, plantilla matemática, vector, fotografía de respaldo, video, puntuación de coincidencia o sólo un identificador local. Pregunta dónde se procesa, si sale del dispositivo, si se sincroniza con nube, quién posee las llaves y si el proveedor puede reconstruir o reutilizar la información.

Traza el flujo desde la captura hasta la eliminación. Incluye terminal, red, servidor, aplicación, respaldos, exportaciones y soporte remoto. Un diagrama sencillo descubre copias que no aparecen en el aviso ni en el contrato.

3. Aplica los principios de la LFPDPPP

El artículo 5 de la LFPDPPP enumera licitud, finalidad, lealtad, consentimiento, calidad, proporcionalidad, información y responsabilidad. El artículo 12 pide que el tratamiento sea necesario, adecuado y relevante para las finalidades del aviso y exige limitar al mínimo indispensable el periodo de tratamiento de datos sensibles.

Convierte esos principios en preguntas verificables: ¿la finalidad está escrita?, ¿el dato es necesario?, ¿existe una opción menos intrusiva?, ¿la persona fue informada?, ¿los registros son correctos?, ¿hay un responsable?, ¿se puede demostrar el cumplimiento? La respuesta debe conservar evidencia y no depender de una declaración comercial del proveedor.

4. Determina consentimiento y excepciones con asesoría

Los artículos 7 y 8 regulan el consentimiento y establecen requisitos reforzados para datos personales sensibles. El artículo 9 contiene excepciones, incluida la necesidad de cumplir obligaciones derivadas de una relación jurídica. La existencia de una relación laboral no debe usarse como respuesta automática: el alcance, la necesidad y la categoría del dato requieren análisis del caso.

Documenta el criterio jurídico, la alternativa disponible y la manera de retirar o cambiar el método cuando corresponda. Evita casillas genéricas o formatos que no permitan demostrar quién aceptó qué finalidad y bajo qué aviso.

5. Redacta un aviso de privacidad operativo

Los artículos 14 a 17 exigen informar la existencia y características principales del tratamiento. El aviso debe identificar al responsable, los datos tratados, las finalidades, las opciones para limitar uso o divulgación, los mecanismos ARCO y la forma de comunicar cambios. Si hay datos que se consideran sensibles, deben identificarse.

Entrega el aviso antes o al momento de la captura según el canal aplicable. En un terminal, una liga lejana no basta si nadie puede consultarla durante el enrolamiento. Conserva versión, fecha, evidencia de puesta a disposición y relación con el sistema configurado.

6. Diseña seguridad para todo el ciclo

El artículo 18 exige medidas administrativas, técnicas y físicas contra daño, pérdida, alteración, destrucción, uso o acceso no autorizado. Aplica privilegios mínimos, cuentas individuales, cifrado en tránsito y reposo cuando corresponda, segmentación, registros de acceso, respaldos protegidos, gestión de vulnerabilidades y un procedimiento de baja.

No concentres plantillas biométricas y credenciales administrativas en una exportación abierta. Limita soporte remoto, registra sesiones y revisa subencargados. El artículo 19 exige informar de forma inmediata vulneraciones que afecten significativamente derechos patrimoniales o morales para que las personas puedan defenderse.

7. Aprende del caso FAN ID sin extrapolarlo

En julio de 2026, la Secretaría Anticorrupción y Buen Gobierno informó una sanción a la Federación Mexicana de Fútbol por el tratamiento realizado con FAN ID. El comunicado señaló que, en ese caso, no se informó adecuadamente el carácter sensible de los datos biométricos ni se obtuvo consentimiento expreso y por escrito con un mecanismo que acreditara inequívocamente a la persona titular.

El comunicado oficial sobre FAN ID es una advertencia concreta sobre información y consentimiento. No sustituye el análisis de una relación laboral ni significa que todos los escenarios tengan hechos idénticos.

8. Ofrece una alternativa y gestiona excepciones

Diseña un método alternativo razonable para personas con dificultades de captura, discapacidad, lesiones, condiciones temporales u objeciones que deban revisarse. Tarjeta, PIN supervisado, registro web o validación administrativa pueden formar parte del procedimiento, según el riesgo.

La alternativa necesita controles contra suplantación y una ruta de aprobación; no debe convertirse en castigo ni revelar innecesariamente la situación de la persona. Registra excepciones con acceso restringido.

9. Conserva sólo lo justificable y atiende derechos

Define plazos por tipo de dato. El registro de asistencia puede tener un plazo laboral; la plantilla biométrica, las fotografías de enrolamiento y los logs técnicos pueden requerir decisiones distintas. No uses el plazo del artículo 804 de la LFT para justificar conservar indefinidamente todas las copias biométricas.

Los artículos 21 a 31 regulan derechos de acceso, rectificación, cancelación y oposición y su trámite. Asegura que el inventario de sistemas permita localizar datos, acreditar identidad, responder y ejecutar la determinación sin borrar evidencia que deba conservarse legalmente; cuando proceda, aplica bloqueo y cancelación de manera controlada.

10. Usa NIST sólo como referencia técnica

NIST SP 800-63B ofrece criterios técnicos para autenticación digital remota. Explica, entre otras cosas, que una característica biométrica no se reconoce como autenticador por sí sola en ese marco y favorece comparaciones locales en ciertos escenarios. El propio documento aclara que no aborda la autenticación para acceso físico a edificios.

NIST no es ley laboral mexicana ni determina el fundamento de un control de asistencia. Úsalo para formular preguntas de seguridad sobre autenticadores, resistencia a ataques y recuperación, no para afirmar cumplimiento de la LFT o de la LFPDPPP.

11. Evalúa al proveedor antes del enrolamiento

Solicita arquitectura, ubicación de datos, subencargados, formatos de exportación, borrado verificable, cifrado, roles, logs, continuidad, respuesta a incidentes y procedimiento de terminación. Prueba una baja completa y una restauración antes de incorporar a toda la plantilla.

Para decidir si el método conviene, compara el flujo completo en la guía de reloj, app y software, revisa un plan de despliegue en cómo implementar control de asistencia en 2027 y consulta la guía para elegir checador biométrico.

Productos para comparar

Terminal HIKVISION DS-K1T341CMFW para marcaje facial

DS-K1T341CMFW

Referencia facial para contrastar necesidad, alternativa de marcaje y controles de privacidad.

Ver ficha del producto

Terminal HIKVISION DS-K1T8003EF con huella y tarjeta

DS-K1T8003EF

Equipo de huella y tarjeta para comparar biometría con una credencial no biométrica.

Ver ficha del producto

Preguntas frecuentes

¿Todo dato biométrico es sensible por definición expresa de la ley?

La definición legal vigente describe datos que afectan la esfera íntima o cuyo uso indebido puede causar discriminación o riesgo grave y ofrece ejemplos no limitativos. La autoridad trató como sensibles los datos biométricos del caso FAN ID. La clasificación y el fundamento deben analizarse en el contexto concreto.

¿El consentimiento laboral siempre resuelve el tratamiento?

No debe asumirse. Hay reglas de consentimiento y excepciones legales, pero también deben acreditarse licitud, finalidad, necesidad, proporcionalidad e información. Obtén criterio jurídico para el caso y documenta alternativas.

¿Puedo guardar fotografías además de plantillas?

Sólo si existe una finalidad y necesidad justificadas, informadas y protegidas. Si la coincidencia funciona con una plantilla, conservar fotografías adicionales puede aumentar el riesgo sin aportar valor proporcional.

¿Qué pasa cuando una persona deja la empresa?

Ejecuta el ciclo documentado de baja: revoca accesos, identifica plazos legales por tipo de registro, bloquea cuando proceda y elimina copias cuando termine la finalidad y la conservación aplicable. Verifica respaldos y subencargados.

¿NIST certifica cumplimiento en México?

No. NIST SP 800-63B es una referencia técnica estadounidense para autenticación digital; no es norma laboral mexicana ni certifica cumplimiento de la LFT o la LFPDPPP.

Fuentes y límite de esta guía

Contenido informativo. No constituye asesoría legal, laboral ni de privacidad. La clasificación de datos, el fundamento y las medidas aplicables deben revisarse para cada operación concreta.

Leer siguiente

Deja un comentario

¿Listo para comprar productos relacionados?

Llevamos 28 años suministrando equipo profesional a empresas en México. Asesoría técnica gratis, factura CFDI 4.0 inmediata y envío a $150 a toda la República Mexicana.

Envío $150 a todo México Factura CFDI 4.0 Garantía oficial 28 años en México