Reconocimiento facial: cómo funciona y qué dice la normativa

reconocimineto facial para parkings

El reconocimiento facial es una tecnología biométrica que identifica a una persona analizando los rasgos únicos de su rostro y comparándolos con una base de datos de referencia, todo ello en fracciones de segundo. Su uso en control de accesos (incluidos la seguridad en centros comerciales y sus aparcamientos) crece con rapidez, pero va acompañado de un marco regulatorio exigente: el RGPD, el Reglamento de IA de la UE y los criterios de la AEPD establecen condiciones precisas que cualquier operador debe conocer antes de implantarlo.

¿Cómo funciona el reconocimiento facial?

El proceso completo se desarrolla en tres fases que, en los sistemas actuales, se ejecutan en milisegundos:

  1. Captura. Una cámara de alta definición, a menudo combinada con sensores infrarrojos (NIR) para trabajar con poca luz, obtiene la imagen del rostro en el punto de acceso.
  2. Mapeo biométrico. Un algoritmo de inteligencia artificial localiza entre 60 y 80 puntos de referencia: distancia entre los ojos, profundidad de las cuencas oculares, geometría del tabique nasal, contorno de la mandíbula… Esos puntos se convierten en un vector matemático (el faceprint o plantilla biométrica) que es único para cada persona y no varía con cambios de peinado, barba o gafas, porque se ancla en estructuras óseas y cartilaginosas.
  3. Comparación y decisión. La plantilla generada se coteja contra las almacenadas en el sistema. Si la similitud supera el umbral definido, el acceso se autoriza. Todo el proceso es reversible solo en una dirección: de la imagen original se obtiene la plantilla, pero de la plantilla no se puede reconstruir el rostro.

Identificación vs. verificación: una distinción clave

Los sistemas de reconocimiento facial operan en dos modos con implicaciones técnicas y legales distintas:

Modo ¿Cómo funciona? Uso habitual
Verificación (1:1) Compara el rostro capturado con una sola plantilla previamente registrada a nombre de esa persona. Acceso a parking privado, control de empleados.
Identificación (1:N) Compara el rostro contra toda la base de datos en busca de una coincidencia. Vigilancia en espacios públicos (uso altamente restringido por la normativa).

En entornos de control de acceso privado, como un aparcamiento corporativo o el parking de un centro comercial, el modo verificación 1:1 es el estándar. Es más preciso, más rápido y, sobre todo, más fácil de justificar ante la normativa de protección de datos.

Anti-spoofing: cómo se previene la suplantación

Una duda habitual es si una fotografía o una pantalla puede engañar al sistema. La respuesta es no, en los terminales profesionales actuales. La tecnología anti-spoofing combina la cámara de espectro visible con el sensor infrarrojo para analizar profundidad, temperatura superficial de la piel y volúmenes tridimensionales. Una imagen plana, impresa o en pantalla no reproduce esas propiedades físicas, por lo que el sistema la rechaza de inmediato.

Aplicaciones en centros comerciales, parkings y recintos privados

El control de acceso sin contacto tiene una ventaja operativa clara en instalaciones de alto tráfico: elimina colas en entrada, suprime tarjetas y mandos que se pierden o se prestan, y proporciona trazabilidad exacta de quién accede y cuándo. Las aplicaciones más extendidas en el sector incluyen:

  • Parkings corporativos. El conductor es identificado y validado junto con la matrícula del vehículo en el mismo punto de acceso, reduciendo los accesos no autorizados aunque alguien use el coche de un empleado.
  • Aparcamientos de centros comerciales. Acceso automatizado para abonados, clientes VIP o residentes sin necesidad de abono físico.
  • Hoteles y complejos residenciales. Identificación del huésped o residente, incluso con equipaje en mano.
  • Recintos logísticos e industriales. Verificación del conductor y del vehículo como doble factor de seguridad en zonas restringidas.
  • Aeropuertos y hospitales. Zonas con restricción de paso donde la trazabilidad es crítica.

¿Qué dice la normativa sobre el reconocimiento facial?

El reconocimiento facial opera sobre datos biométricos, y eso lo sitúa en la categoría de mayor protección dentro del derecho europeo. Tres normas articulan el marco vigente en España en 2026.

RGPD (Reglamento UE 2016/679): la base de todo

El Reglamento General de Protección de Datos clasifica los datos biométricos como categoría especial en su artículo 9, junto a datos de salud, origen étnico o ideología. Esto significa que su tratamiento está prohibido por defecto, salvo que concurra alguna de las excepciones tasadas del artículo 9.2.

En la práctica, para un operador de parking o un gestor de centro comercial, las excepciones aplicables son dos:

  • Consentimiento explícito del titular (artículo 9.2.a) libre, informado, granular y revocable en cualquier momento.
  • Interés legítimo sustancial previsto por la ley nacional (artículo 9.2.g), raramente aplicable en contextos comerciales.

El dato biométrico facial tiene además una característica que lo hace especialmente sensible: es irrevocable. Si una contraseña se filtra, se cambia; si lo hace un faceprint, la persona no puede cambiar de rostro.

Reglamento de IA de la EU AI Act (Reglamento UE 2024/1689)

El Reglamento de Inteligencia Artificial de la UE, en vigor desde agosto de 2024 con aplicación escalonada hasta agosto de 2026, introduce una clasificación por niveles de riesgo con consecuencias directas para cualquier sistema que use biometría:

  • Prohibidos (riesgo inaceptable): los sistemas de identificación biométrica remota en tiempo real en espacios de acceso público, como regla general. Aplica principalmente a usos policiales, pero también limita ciertos despliegues comerciales masivos.
  • Alto riesgo (Anexo III): los sistemas biométricos de autenticación e identificación en instalaciones privadas. Esto obliga al operador a registrar el sistema en la base de datos de la UE, realizar auditorías periódicas de precisión, documentar los incidentes y garantizar supervisión humana continua.

El incumplimiento del AI Act puede generar sanciones independientes de las del RGPD que ya alcanzan hasta 20 millones de euros o el 4 % del volumen de negocio global anual.

AEPD y LOPDGDD: el nivel español

La Agencia Española de Protección de Datos (AEPD), en línea con los criterios del Comité Europeo de Protección de Datos (CEPD), aplica un test de necesidad y proporcionalidad estricto a cualquier tratamiento biométrico.

La Ley Orgánica 3/2018 (LOPDGDD) complementa al RGPD en el ámbito español y refuerza las exigencias de transparencia, información proactiva al usuario y habilitación de canales de ejercicio de derechos.

¿Es legal usar reconocimiento facial en un parking privado?

Sí, pero condicionado. La distinción clave entre lo que está permitido y lo que no es el contexto y la finalidad:

  • Un sistema de verificación 1:1 en una instalación privada, como el parking de una empresa o de un edificio residencial, donde el usuario se ha registrado voluntariamente y ha dado consentimiento explícito, puede ser legal siempre que se justifique que no existe una alternativa equivalente menos intrusiva.
  • Un sistema de identificación 1:N desplegado en el parking abierto de un centro comercial para reconocer a cualquier visitante sin registro previo está, en la práctica, prohibido por el AI Act y no supera el test de proporcionalidad de la AEPD.

Para implantar reconocimiento facial de forma compliant en 2026, el operador debe cumplir al menos estos requisitos:

  1. Evaluación de Impacto sobre Protección de Datos (EIPD/DPIA) documentada antes de la implantación, tal como exige el artículo 35 del RGPD.
  2. Base legal robusta: consentimiento explícito o habilitación legal específica.
  3. Registro del sistema en la base de datos de IA de la UE si se clasifica como alto riesgo (AI Act, artículo 49).
  4. Información clara al usuario: qué datos se recogen, durante cuánto tiempo, con qué finalidad exacta y cómo ejercer los derechos de acceso, rectificación y supresión.
  5. Alternativa no biométrica disponible para quien rechace el tratamiento de sus datos.
  6. Minimización de datos: el sistema no debe conservar imágenes del rostro, solo el vector matemático (faceprint), y únicamente durante el tiempo necesario para la validación.

Preguntas frecuentes

¿El reconocimiento facial almacena fotos de los usuarios?

No en los sistemas diseñados para cumplir el RGPD. Lo que se guarda es una plantilla matemática, el faceprint, que no permite reconstruir la imagen original. Las imágenes de captura se descartan tras la verificación y no se almacenan en la infraestructura del aparcamiento.

¿Puede el sistema confundirse con gemelos o personas de aspecto similar?

Los algoritmos actuales de deep learning alcanzan tasas de error inferiores al 0,1 % en condiciones controladas. En el caso de gemelos idénticos, la precisión depende del modelo: los sistemas más avanzados, basados en análisis 3D y sensores infrarrojos, sí los distinguen porque procesan microdiferencias de textura y profundidad que no son visibles a simple vista.

¿Qué diferencia hay entre verificación e identificación biométrica?

La verificación (1:1) compara el rostro con una única plantilla vinculada a una persona ya registrada, como confirmar que quien conduce el coche autorizado es realmente el titular del abono. La identificación (1:N) busca al individuo en toda la base de datos sin saber quién es. La normativa europea es mucho más restrictiva con la identificación 1:N, especialmente en espacios de acceso público.

¿El AI Act prohíbe el reconocimiento facial en parkings?

No de forma general. La prohibición del AI Act se centra en la identificación biométrica remota en tiempo real en espacios de acceso público por parte de autoridades policiales. Los sistemas de verificación 1:1 en instalaciones privadas se clasifican como de alto riesgo, lo que impone requisitos adicionales (registro, auditoría, supervisión humana), pero no los prohíbe.

¿Existe alguna solución de reconocimiento facial diseñada específicamente para parkings?

Sí. Sistemas como el reconocimiento facial para parkings EVO FaceDrive Gate de Meypar combinan identificación facial del conductor con lectura automática de matrícula del vehículo, ofreciendo doble validación en el punto de acceso sin almacenar imágenes en la infraestructura del aparcamiento.

Más noticias

Meypar estará presente en el XXII Congreso Español de Centros y Parques Comerciales organizado por la AECC

Meypar en el XXII Congreso Español de Centros y Parques Comerciales

Meypar estará presente en el XXII Congreso Español de Centros y Parques Comerciales organizado por la AECC que se celebra en Palma de Mallorca del 30 de septiembre al 2 de octubre, siendo el principal evento nacional del sector, consolidado como la cita y lugar de encuentro entre profesionales y empresas cuya actividad gira en […]

Leer más

¿Qué es VeriFactu?

VeriFactu es el sistema de facturación verificable de la Agencia Tributaria que obliga a que el software de facturación genere registros inalterables y trazables para prevenir el fraude fiscal. El software de Meypar cumple con VERI*FACTU El software de gestión de aparcamientos de Meypar está adaptado como Sistema Informático de Facturación VERI*FACTU cumpliendo así con […]

Leer más
Ver todas