¿Se puede utilizar inteligencia artificial en sistemas de videovigilancia?
La inteligencia artificial puede incorporar nuevas funcionalidades a los sistemas de videovigilancia, como la detección automática de personas y vehículos, el análisis de características físicas, la búsqueda de personas a partir de una imagen o determinadas formas de reconocimiento facial. Sin embargo, que una tecnología permita realizar estas funciones no significa que su utilización sea automáticamente legítima.
La Agencia Española de Protección de Datos (AEPD) ha vuelto a poner el foco en esta cuestión tras advertir a dos ayuntamientos sobre posibles incumplimientos relacionados con proyectos de videovigilancia que incorporaban funcionalidades de inteligencia artificial. La Agencia recuerda que la normativa de protección de datos no prohíbe estas tecnologías, pero exige analizar previamente su necesidad, proporcionalidad, riesgos y garantías.
La cuestión, por tanto, no es únicamente si una cámara puede incorporar inteligencia artificial, sino si cada funcionalidad concreta está justificada para la finalidad perseguida y puede utilizarse respetando los derechos de las personas afectadas.
¿Qué riesgos plantea la videovigilancia con IA?
Un sistema convencional de videovigilancia ya implica el tratamiento de datos personales cuando permite identificar o hacer identificables a las personas. La incorporación de inteligencia artificial puede aumentar considerablemente la capacidad de análisis del sistema y, con ella, los riesgos para la privacidad.
Una cámara puede limitarse a captar imágenes. Un sistema dotado de IA puede, además, detectar personas, distinguir vehículos, generar metadatos, buscar individuos por determinadas características o analizar una imagen para localizar personas que compartan determinados rasgos.
Esta diferencia es fundamental desde el punto de vista de la protección de datos. Cada funcionalidad adicional debe analizarse de forma independiente y no puede darse por justificada simplemente porque forme parte de las prestaciones técnicas del sistema adquirido.
La Agencia Española de Protección de Datos (AEPD) ha insistido precisamente en que la disponibilidad técnica de una capacidad de identificación, búsqueda, localización o seguimiento no justifica por sí misma su utilización. La decisión debe estar vinculada a una finalidad concreta y superar un análisis de necesidad, idoneidad y proporcionalidad.
¿Qué obligaciones tiene una empresa o entidad que utiliza videovigilancia con IA?
La utilización de inteligencia artificial en videovigilancia requiere abordar el tratamiento desde sus primeras fases. No debería adquirirse primero la tecnología y analizar posteriormente si puede utilizarse legalmente.
El cumplimiento debe comenzar durante el diseño del proyecto y extenderse a la selección, configuración e implantación del sistema. Entre otras cuestiones, es necesario determinar:
- Cuál es la finalidad concreta del tratamiento.
- Qué funcionalidades de IA son realmente necesarias para alcanzar esa finalidad.
- Qué datos genera cada funcionalidad.
- Qué personas pueden acceder a las imágenes, metadatos o resultados del análisis.
- Durante cuánto tiempo se conservarán los datos.
- Qué riesgos puede generar el tratamiento para las personas.
- Qué medidas técnicas y organizativas deben implantarse.
Este enfoque coincide con los principios de protección de datos desde el diseño y por defecto. La Agencia Española de Protección de Datos (AEPD) también recuerda, en sus criterios generales sobre videovigilancia, que las cámaras deben utilizarse cuando no sea posible alcanzar la finalidad mediante medios menos intrusivos y que debe evitarse cualquier tratamiento innecesario.
¿Cuándo es necesaria una evaluación de impacto de protección de datos?
La incorporación de inteligencia artificial puede elevar el nivel de riesgo de un tratamiento. Cuando el tratamiento pueda entrañar un alto riesgo para los derechos y libertades de las personas, debe realizarse una evaluación de impacto relativa a la protección de datos (EIPD) antes de ponerlo en funcionamiento.
La EIPD permite identificar los riesgos derivados del tratamiento y establecer las medidas necesarias para reducirlos. En un proyecto de videovigilancia con IA no debería analizarse únicamente la existencia de cámaras, sino también las capacidades adicionales que incorpora el sistema y la forma en que serán utilizadas.
Esto resulta especialmente relevante cuando existen funcionalidades de análisis automatizado que permiten buscar, clasificar, identificar o seguir personas.
Una EIPD no debe convertirse en un trámite posterior a la adquisición de la tecnología. Para que sea útil, sus conclusiones deben influir en las decisiones sobre el diseño, las funcionalidades y la configuración del sistema.
Videovigilancia con IA y reconocimiento facial: ¿qué ocurre con los datos biométricos?
Una de las cuestiones que requiere mayor cautela es el uso de funcionalidades que puedan implicar el tratamiento de datos biométricos destinados a identificar de manera unívoca a una persona.
En estos casos puede resultar aplicable el régimen reforzado previsto para las categorías especiales de datos y será necesario analizar específicamente la legitimación, necesidad, proporcionalidad y garantías aplicables al tratamiento.
Por ello, no debería utilizarse la expresión “reconocimiento facial” como si describiera una única tecnología con un único régimen jurídico. Es necesario conocer qué hace técnicamente el sistema, qué datos genera, con qué finalidad y si realmente existe una identificación biométrica.
Esta distinción es importante porque no todas las funcionalidades de análisis de imagen implican necesariamente el mismo nivel de riesgo ni el mismo tratamiento jurídico.
¿Es suficiente con instalar las cámaras y colocar el cartel de videovigilancia?
No. La colocación del distintivo informativo es una de las obligaciones de transparencia, pero no agota las exigencias de protección de datos.
La AEPD establece que la información debe facilitarse de forma clara y accesible y que el sistema debe cumplir las obligaciones derivadas del Reglamento General de Protección de Datos (RGPD). Entre ellas se encuentran el principio de minimización, la seguridad del tratamiento, la gestión de derechos y la documentación correspondiente.
Cuando se incorpora inteligencia artificial, además, las personas afectadas deben poder conocer de manera comprensible que existe un tratamiento de sus datos y cuál es la finalidad del sistema.
La transparencia adquiere especial relevancia cuando el sistema realiza análisis automatizados que van más allá de la simple grabación de imágenes.
¿Debe justificarse cada funcionalidad de un sistema de videovigilancia con IA?
Sí. Esta es una de las principales enseñanzas que deja la reciente actuación de la AEPD.
La justificación debe realizarse respecto de cada capacidad adicional de análisis automatizado, y no únicamente respecto de la instalación de las cámaras.
Por ejemplo, puede existir una finalidad legítima para instalar cámaras con el objetivo de proteger determinadas instalaciones, pero eso no implica automáticamente que también esté justificado utilizar:
- Reconocimiento facial;
- Búsqueda de personas mediante fotografías;
- Clasificación por características físicas;
- Seguimiento automatizado;
- Generación de perfiles o metadatos;
- Detección automatizada de comportamientos.
Cada una de estas funcionalidades puede generar riesgos diferentes y debe valorarse según la finalidad que se pretenda conseguir.
¿Qué debe hacer una empresa antes de implantar videovigilancia con inteligencia artificial?
Antes de contratar o activar un sistema de este tipo, resulta recomendable realizar un análisis previo que permita responder a una serie de preguntas fundamentales:
- ¿Qué finalidad concreta tiene la videovigilancia?
- ¿Es necesaria la utilización de IA para alcanzar esa finalidad?
- ¿Existe una alternativa menos invasiva?
- ¿Qué funcionalidades ofrece realmente el sistema?
- ¿Qué datos personales genera cada funcionalidad?
- ¿Se producen datos biométricos?
- ¿Cuál es la base jurídica del tratamiento?
- ¿Es necesaria una EIPD?
- ¿Quién tendrá acceso a las imágenes y resultados?
- ¿Cuánto tiempo se conservarán?
- ¿Qué información debe proporcionarse a las personas afectadas?
- ¿Qué medidas de seguridad deben implantarse?
Responder a estas cuestiones antes de seleccionar y configurar la solución tecnológica permite evitar uno de los errores más habituales: adaptar posteriormente el cumplimiento a una tecnología que ya se ha adquirido.
¿Vas a implantar un sistema de videovigilancia con inteligencia artificial?
Antes de ponerlo en funcionamiento, es importante analizar sus implicaciones en materia de protección de datos, determinar si es necesaria una EIPD y establecer las garantías adecuadas.
Consulta con FORLOPD cómo adaptar el proyecto a la normativa de protección de datos.
Videovigilancia con IA en empresas y Administraciones Públicas
Las obligaciones y riesgos concretos pueden variar según quién utilice el sistema y para qué finalidad.
En una empresa privada, por ejemplo, puede plantearse la utilización de cámaras para proteger instalaciones, controlar accesos o prevenir determinados incidentes. En una Administración Pública, pueden existir además proyectos relacionados con seguridad pública, movilidad, espacios urbanos o actuaciones de las policías locales.
En estos últimos supuestos, la AEPD ha señalado que las funcionalidades utilizadas por la Policía Local para prevenir, detectar o investigar infracciones penales o proteger frente a amenazas para la seguridad pública deben justificarse atendiendo, entre otros criterios, a su necesidad, idoneidad y proporcionalidad.
Por tanto, no existe una solución jurídica única para todos los proyectos de videovigilancia con IA. El análisis debe realizarse atendiendo a la finalidad, el responsable del tratamiento, las funcionalidades concretas, las personas afectadas y los riesgos existentes.
La privacidad debe formar parte del proyecto desde el principio
La principal conclusión de las recientes advertencias de la AEPD es que la protección de datos no debe abordarse cuando el sistema ya está instalado.
La privacidad debe intervenir en las decisiones sobre la tecnología que se adquiere, las funcionalidades que se activan, la configuración del sistema, los datos que se conservan y las personas que pueden acceder a ellos.
Este enfoque resulta especialmente importante en tecnologías de inteligencia artificial porque la capacidad técnica de un sistema puede ser considerablemente superior a las necesidades reales de la organización.
Utilizar todas las funcionalidades disponibles no equivale a cumplir una finalidad de seguridad. La organización debe poder justificar por qué necesita cada una de ellas y demostrar que el tratamiento es proporcional al objetivo perseguido.
Preguntas frecuentes sobre videovigilancia e inteligencia artificial
¿La inteligencia artificial está prohibida en los sistemas de videovigilancia?
No. La utilización de IA en videovigilancia no está prohibida de forma general. Lo que debe analizarse es si el tratamiento concreto es lícito, necesario y proporcional y si se han implantado las garantías adecuadas.
¿Todas las cámaras con IA requieren una EIPD?
No puede afirmarse de forma automática. La necesidad de realizar una EIPD depende de las características y riesgos del tratamiento. La utilización de funcionalidades avanzadas de análisis, identificación o tratamiento de datos especialmente sensibles puede incrementar significativamente ese riesgo y debe analizarse antes de la puesta en funcionamiento.
¿Una cámara que incorpora reconocimiento facial puede utilizarse simplemente porque el fabricante lo permite?
No. Que una funcionalidad esté disponible técnicamente no demuestra que exista una finalidad legítima ni que su utilización sea necesaria o proporcional. La organización debe justificar el tratamiento y determinar las garantías aplicables.
¿Es diferente utilizar IA para detectar personas que utilizar reconocimiento facial?
Sí. Son funcionalidades técnicamente distintas y pueden implicar tratamientos con diferentes riesgos y consecuencias jurídicas. Por eso la evaluación debe realizarse sobre las capacidades concretas del sistema y no únicamente sobre el concepto general de “videovigilancia con IA”.
¿La videovigilancia que no graba imágenes también está sujeta al RGPD?
Puede estarlo. La AEPD señala que incluso cuando las cámaras no almacenan imágenes pero permiten su reproducción en tiempo real puede existir un tratamiento de datos personales.
¿Quién debe analizar el cumplimiento de un sistema de videovigilancia con IA?
La responsabilidad corresponde al responsable del tratamiento, que debe garantizar el cumplimiento de la normativa. En proyectos complejos puede ser conveniente contar con especialistas en protección de datos que analicen el tratamiento, los riesgos, la documentación y las medidas necesarias antes de su implantación.
¿Puede una consultora ayudar a adaptar un proyecto de videovigilancia con IA al RGPD?
Sí. Una consultora especializada puede participar en el análisis jurídico y de riesgos, revisar las funcionalidades previstas, determinar las obligaciones aplicables, valorar la necesidad de una EIPD y ayudar a establecer las medidas y documentación necesarias.
¿Necesitas analizar un sistema de videovigilancia con IA?
La incorporación de inteligencia artificial a las cámaras puede aportar nuevas posibilidades de seguridad y análisis, pero también introduce riesgos adicionales para la privacidad. La clave está en determinar qué funcionalidades son realmente necesarias, qué datos se tratarán y qué garantías deben aplicarse antes de ponerlas en funcionamiento.
En FORLOPD analizamos las implicaciones de los sistemas de videovigilancia desde la perspectiva de la protección de datos, incluyendo el análisis de riesgos y, cuando corresponda, la evaluación de impacto relativa a la protección de datos.
Contacta con nosotros para valorar las obligaciones aplicables a tu proyecto y establecer las medidas necesarias para utilizar sistemas de videovigilancia con garantías.











