Biometría y LOPDP: datos faciales en el control de asistencia en Ecuador
Publicado el Revisado el 6 min de lectura Por Equipo Time Dalton Ecuador
En resumen
La Ley Orgánica de Protección de Datos Personales de Ecuador (LOPDP, 2021) define las imágenes faciales que permiten identificar a una persona como datos biométricos y los clasifica como datos sensibles, cuyo tratamiento está prohibido salvo excepciones como el consentimiento explícito o la necesidad en el ámbito laboral (artículo 26). Desde mayo de 2023 rige su régimen de sanciones, con multas de hasta el 1 % del volumen de negocio.
Muchas empresas ecuatorianas pasaron del registro en papel al control de asistencia con foto o reconocimiento facial para evitar que un compañero marque por otro. Ese cambio tiene una consecuencia legal: la cara del trabajador pasa a ser un dato biométrico, y la Ley Orgánica de Protección de Datos Personales (LOPDP), publicada en el Registro Oficial 459 del 26 de mayo de 2021, lo trata como dato sensible. Esta guía explica qué pide la ley y cómo aplicarlo a un sistema de asistencia.
Por qué la imagen facial es un dato sensible
El artículo 4 de la LOPDP define el dato biométrico como un dato personal único relativo a las características físicas, fisiológicas o conductas de una persona que permita o confirme su identificación única, «como imágenes faciales o datos dactiloscópicos». En el mismo artículo, los datos sensibles incluyen expresamente los datos biométricos, junto con los de salud, etnia o religión.
La consecuencia está en el artículo 26: el tratamiento de datos sensibles está prohibido, salvo que concurra alguna de estas circunstancias, entre otras:
- El titular dio su consentimiento explícito, con los fines especificados.
- El tratamiento es necesario para cumplir obligaciones y ejercer derechos en el ámbito del Derecho laboral y de la seguridad social.
- Es necesario para proteger intereses vitales cuando el titular no puede consentir.
Además, el artículo 25 incluye los datos sensibles en las «categorías especiales», lo que eleva el estándar de cuidado.
Cotejo 1:1 frente a identificación 1:N
No todo «reconocimiento facial» funciona igual, y la diferencia importa para medir el riesgo:
| Método | Cómo funciona | Qué compara | Riesgo relativo |
|---|---|---|---|
| Cotejo 1:1 (verificación) | La persona se identifica primero con su número o QR y el sistema compara su foto con su foto de referencia | Una foto contra una | Menor: confirma una identidad declarada |
| Identificación 1:N | El sistema busca la cara entre todas las registradas, sin que la persona diga quién es | Una foto contra toda la base | Mayor: requiere una base de rostros consultable |
Time Dalton usa cotejo 1:1 y no hace identificación 1:N: primero la persona marca con su número de colaborador o su QR y luego el servidor compara la foto con la de referencia. Eso no exime de cumplir la LOPDP, pero reduce lo que se trata. La nota sobre prueba de vida y reconocimiento facial explica la técnica con más detalle.
Las bases del tratamiento y el consentimiento
El artículo 7 lista cuándo un tratamiento es legítimo: por consentimiento, por obligación legal, para ejecutar un contrato, por interés legítimo, entre otros. Para datos sensibles manda el artículo 26, más estricto.
Si eliges el consentimiento, el artículo 8 exige que sea:
- Libre, sin vicios.
- Específico, con los medios y fines concretos.
- Informado, con transparencia.
- Inequívoco, sin dudas sobre lo autorizado.
Y puede revocarse en cualquier momento, sin justificación y con un mecanismo tan sencillo como el que se usó para obtenerlo. En una relación laboral, la libertad del consentimiento es discutible, porque el trabajador depende del empleador. Por eso conviene tener una alternativa para quien no acepta la biometría: por ejemplo, marcar con número o QR y foto, revisada por un supervisor, sin cotejo automático. La comparación con otros países está en la guía sobre datos biométricos de trabajadores en Latinoamérica.
Qué decirle al trabajador: el aviso del artículo 12
El artículo 12 da al titular derecho a ser informado, entre otros puntos, sobre:
- Los fines y la base legal del tratamiento.
- El tiempo de conservación de los datos.
- La identidad y el contacto del responsable y, si existe, del delegado de protección de datos.
- Las transferencias a terceros, como el proveedor del sistema.
- Las consecuencias de entregar o negar los datos.
- Cómo revocar el consentimiento y ejercer los derechos de acceso, rectificación, eliminación y oposición.
Un aviso de privacidad de una página, firmado al ingresar o al activar el sistema, cubre estos puntos. Conviene fijar un plazo de conservación concreto, por ejemplo la duración de la relación laboral más el tiempo que tu asesor indique para reclamos.
Evaluación de impacto, delegado y multas
Evaluación de impacto (artículo 42). Es obligatoria, entre otros casos, en el tratamiento a gran escala de categorías especiales de datos, y debe hacerse antes de empezar. Si una empresa con varias sedes y cientos de trabajadores coteja rostros a diario está o no en «gran escala» depende de la normativa de la Superintendencia; consulta con tu asesor laboral o de datos.
Delegado de protección de datos (artículo 48). Se designa, entre otros supuestos, cuando las actividades requieren un control permanente y sistematizado por su volumen o finalidad, o en el tratamiento a gran escala de categorías especiales. El mismo criterio de escala decide si aplica a tu caso.
Multas. Para entidades privadas, el artículo 71 fija entre el 0,1 % y el 0,7 % del volumen de negocio del ejercicio anterior por infracciones leves, y el artículo 72 entre el 0,7 % y el 1 % por graves. Para una empresa que facturó USD 2.000.000 el año anterior:
| Infracción | Rango | Multa posible |
|---|---|---|
| Leve | 0,1 % a 0,7 % | USD 2.000 a USD 14.000 |
| Grave | 0,7 % a 1 % | USD 14.000 a USD 20.000 |
La disposición transitoria primera dejó en suspenso el régimen sancionatorio durante dos años desde la publicación, así que rige desde mayo de 2023. La autoridad de control es la Superintendencia de Protección de Datos Personales, que publica guías en su sitio.
Lista de control para un sistema de asistencia con biometría
- Define la base legal del artículo 26 y documéntala.
- Entrega el aviso del artículo 12 y guarda la constancia.
- Si usas consentimiento, que sea por escrito, específico y revocable, con alternativa.
- Limita el acceso a las fotos a quien revisa marcaciones.
- Fija y aplica un plazo de conservación.
- Evalúa con tu asesor si necesitas evaluación de impacto o delegado.
- Revisa el contrato con el proveedor como encargado del tratamiento.
Cómo ayuda Time Dalton
En Time Dalton la persona marca en el kiosko web o en la app con su número o QR; el sistema toma la foto, pide una prueba de vida en el dispositivo y hace el cotejo 1:1 en el servidor contra su foto de referencia, con umbrales configurables y una bandeja para que una persona revise los casos dudosos. Los supervisores quedan limitados a sus sedes y la bitácora no se edita, lo que ayuda a limitar el acceso que pide la lista de arriba.
Mira la página de control de asistencia en Ecuador o prueba la demo para ver la bandeja de revisión.
Preguntas frecuentes
¿La foto con cotejo facial del control de asistencia es un dato biométrico en Ecuador?
Ver
La LOPDP define el dato biométrico como el que permite o confirma la identificación única de una persona, e incluye expresamente las imágenes faciales. Una foto que se usa para cotejar la identidad encaja en esa definición y es un dato sensible (artículo 4).
¿Necesito el consentimiento del trabajador para usar biometría?
Ver
El artículo 26 permite tratar datos sensibles con consentimiento explícito o cuando el tratamiento es necesario para cumplir obligaciones y ejercer derechos en el ámbito laboral. Cuál base aplica a tu control de asistencia conviene definirlo con tu asesor; muchas empresas documentan ambas y ofrecen una alternativa a quien no acepta.
¿Desde cuándo se puede multar por incumplir la LOPDP?
Ver
La ley se publicó el 26 de mayo de 2021 y su régimen sancionatorio entró en vigencia dos años después, en mayo de 2023 (disposición transitoria primera).
¿De cuánto son las multas de la LOPDP para una empresa privada?
Ver
Para infracciones leves, entre el 0,1 % y el 0,7 % del volumen de negocio del ejercicio anterior; para graves, entre el 0,7 % y el 1 % (artículos 71 y 72).
Fuentes oficiales
- Ley Orgánica de Protección de Datos Personales, Registro Oficial 459-5S, 26-05-2021 (Ministerio de Telecomunicaciones)
- Superintendencia de Protección de Datos Personales (sitio oficial, guías y resoluciones)
Revisado el 08/10/2026. Esta nota explica la norma de forma general; para un caso concreto, consulta con tu asesor laboral.
Para hacer la cuenta
- Calculadora del tiempo de captura manual de asistencia · Horas de Recursos Humanos al mes en revisar y capturar la asistencia, y lo que cuestan.
- Calculadora de horas trabajadas · Entrada, salida y descanso de cada día; suma la semana en horas y minutos y en horas decimales.
- Control de asistencia para empresas en Ecuador · zonas horarias, nómina y datos personales del país