AEPD advierte a dos ayuntamientos por sus cámaras con IA
Firma Scarpa

AEPD advierte a dos ayuntamientos por sus cámaras con IA

·PorRicardo Scarpa

Resumen ejecutivo

La Agencia Española de Protección de Datos (AEPD) envió en octubre de 2026 dos advertencias formales a dos ayuntamientos españoles. Los pliegos con los que ambos contratan sus sistemas de videovigilancia para seguridad ciudadana incluyen funciones de inteligencia artificial: detección o reconocimiento facial en un caso y, en el otro, cámaras con analítica de vídeo y una herramienta para localizar personas por su apariencia. Las advertencias figuran con los números AI-00170-2026 y AI-00171-2026, y la prensa las dio a conocer el 6 de octubre.

La Agencia no declara ninguna infracción. Actúa con la facultad del artículo 58.2.a) del RGPD, que permite advertir al responsable cuando las operaciones de tratamiento previstas puedan infringir el Reglamento, y con el artículo 50 de la Ley Orgánica 7/2021. Interviene cuando los pliegos todavía son papel, antes de que ninguna cámara grabe nada con esas funciones. Ahí está la novedad: la AEPD examina la contratación pública de tecnología de vigilancia antes de que exista tratamiento de datos.

El primer expediente (EXP202621928) parte de un Pliego de Prescripciones Técnicas fechado el 22 de junio de 2026 que exige «detección/reconocimiento facial» en los grabadores. El segundo (EXP202621933), del 14 de agosto de 2026, prevé 38 cámaras nuevas y la integración de otras 124 en una plataforma central de gestión de vídeo. Las cámaras analizarían el 100 % de la escena el 100 % del tiempo, aunque no exista un evento configurado. Su búsqueda por apariencia localiza a una persona por el color de la ropa o del pelo, el sexo y el grupo de edad, o a partir de una fotografía, en las grabaciones de varias cámaras. La documentación de ambos expedientes no aclara si el sistema genera plantillas biométricas, vectores u otros identificadores persistentes.

Cuatro ideas ordenan las advertencias. Primera: el régimen depende de la finalidad. La Ley Orgánica 7/2021 rige lo que la Policía Local hace para prevenir o investigar delitos o proteger la seguridad pública, y el RGPD rige el resto. Cada función del sistema exige su propia calificación jurídica, documentada. Segunda: la protección de datos desde el diseño y por defecto (artículo 25 del RGPD y artículo 28 de la Ley Orgánica 7/2021) obliga a meter las garantías en el pliego, y las funciones de IA que nadie justifique deben llegar desactivadas. Tercera: antes de poner el sistema en servicio hace falta una evaluación de impacto y un juicio de necesidad y proporcionalidad para cada función. Cuarta: si el sistema genera datos biométricos de identificación unívoca, entra en el régimen reforzado de los artículos 9 del RGPD y 13 de la Ley Orgánica 7/2021.

Hay más obligaciones. Los carteles genéricos no bastan, y la información a los vecinos debe alcanzar a las funciones de IA. Las grabaciones se destruyen, con carácter general, a los tres meses (artículo 18 de la Ley Orgánica 7/2021), y los plazos de conservación de imágenes, fotografías de búsqueda, metadatos y resultados deben documentarse por separado.

Para cualquier administración que piense en contratar un sistema parecido, el mensaje práctico es claro. Revisar los pliegos antes de licitar. Desactivar por defecto lo que no se justifique. Hacer la evaluación de impacto con el delegado de protección de datos en la mesa. Exigir una evaluación específica antes de cada ampliación. Quien ignore la advertencia se expone a actuaciones previas de investigación y a un procedimiento sancionador, y la inacción podría pesar como agravante.

Las advertencias no prohíben la IA en la videovigilancia municipal. Fijan un límite: tener una capacidad técnica no equivale a poder usarla. Este análisis se apoya en el texto de las advertencias y en fuentes oficiales. No incluye los pliegos completos ni permite saber qué han hecho los ayuntamientos desde entonces.

Cuando la inteligencia artificial entra en las cámaras municipales: las advertencias de la AEPD como límite preventivo al despliegue de analítica de vídeo en la seguridad ciudadana

Subtítulo
Análisis de las advertencias cautelares dirigidas a dos ayuntamientos españoles sobre sistemas de videovigilancia con reconocimiento facial y búsqueda por apariencia: régimen dual RGPD / Ley Orgánica 7/2021, protección de datos desde el diseño y evaluación de impacto

1. Introducción: el uso preventivo de la facultad de advertencia por la Agencia Española de Protección de Datos

En octubre de 2026 la Agencia Española de Protección de Datos envió dos advertencias formales a dos ayuntamientos. Los pliegos de contratación de sus sistemas de videovigilancia para seguridad ciudadana incluían funcionalidades de inteligencia artificial (7)(8). Las advertencias, registradas como AI-00170-2026 y AI-00171-2026, se apoyan en el artículo 58.2.a) del Reglamento (UE) 2016/679 (RGPD) y en el artículo 50 de la Ley Orgánica 7/2021, de 26 de mayo (1)(3)(7).

El artículo 58.2.a) del RGPD permite a las autoridades de control dirigir una advertencia al responsable o al encargado del tratamiento cuando las operaciones previstas puedan infringir el Reglamento. El verbo «puedan» sitúa la potestad en el terreno cautelar. La autoridad no necesita haber comprobado una infracción consumada. Le basta con que, según la información disponible, exista la posibilidad de que los tratamientos proyectados contradigan la norma (1).

El considerando 10 del RGPD fija como objetivo un nivel elevado y coherente de protección de las personas físicas. Esa finalidad orienta la lectura de las facultades correctivas de las autoridades de control, entre ellas la advertencia (1).

La Agencia revisó la documentación de los dos procedimientos de contratación. En ambos casos los Pliegos de Prescripciones Técnicas contemplaban sistemas capaces de analizar imágenes de personas de forma automatizada. Uno exigía funcionalidades de «detección/reconocimiento facial». El otro preveía cámaras con analítica de vídeo, generación de metadatos sobre personas y vehículos y una tecnología de «búsqueda por apariencia» que localiza a una persona a partir de características físicas o de una fotografía (7)(8).

Las advertencias no declaran una infracción. Avisan a los responsables de los riesgos jurídicos de los sistemas proyectados y de las obligaciones que deben cumplir antes de ponerlos en servicio. La Agencia interviene en la fase de diseño y contratación, cuando todavía se pueden integrar las garantías de protección de datos.

Las dos advertencias muestran cómo la potestad del artículo 58.2.a) del RGPD puede orientar la contratación pública de tecnologías de vigilancia antes de que empiece el tratamiento efectivo de datos personales (1)(7).

2. El régimen dual aplicable a la videovigilancia policial y municipal

Los tratamientos de datos personales mediante sistemas de videovigilancia en seguridad ciudadana no se rigen por un único cuerpo normativo. El régimen depende de la finalidad concreta de cada operación y del sujeto que la realiza (7).

Cuando una autoridad competente (en este caso, la Policía Local) trata datos para prevenir, detectar, investigar o enjuiciar infracciones penales, o para proteger la seguridad pública y prevenir amenazas contra ella, se aplica la Ley Orgánica 7/2021, de 26 de mayo (3). Esta norma traspone la Directiva (UE) 2016/680 (2). La Ley Orgánica 3/2018 remite a esa legislación, en su artículo 22.6, el tratamiento de imágenes y sonidos captados con cámaras por las Fuerzas y Cuerpos de Seguridad (4).

Cuando el tratamiento persigue otras finalidades, o lo realiza un sujeto sin la condición de autoridad competente en el sentido de la Ley Orgánica 7/2021, se aplica el RGPD y, en lo que proceda, la Ley Orgánica 3/2018, de 5 de diciembre (1)(4).

Las advertencias insisten en esta distinción. Los ayuntamientos deben analizar, para cada funcionalidad del sistema, si la operación concreta cae dentro de los fines de la Ley Orgánica 7/2021 o permanece bajo el RGPD. La calificación determina el régimen de licitud, las condiciones para tratar datos biométricos, las reglas de conservación de las grabaciones y las obligaciones de información a los afectados (7).

En el ámbito de la Ley Orgánica 7/2021 son relevantes los artículos 6 (principios) y 11 (licitud), el artículo 13 (categorías especiales de datos, incluidos los biométricos), los artículos 15 y 16 (sistemas de grabación de imágenes y sonido por las Fuerzas y Cuerpos de Seguridad e instalación de sistemas fijos) y el artículo 18 (tratamiento y conservación de las imágenes). Este último fija como regla general un plazo máximo de tres meses desde la captación, con excepciones para las grabaciones vinculadas a infracciones penales o administrativas graves o muy graves en materia de seguridad pública, a una investigación policial en curso o a un procedimiento judicial o administrativo abierto (3).

La coexistencia de ambos regímenes obliga al responsable a dar a cada operación su calificación jurídica antes de poner el sistema en servicio. Que el sistema se gestione desde las dependencias de la Policía Local no basta para aplicar la Ley Orgánica 7/2021 a todas las operaciones. Cada funcionalidad (detección de personas, generación de metadatos, búsqueda por apariencia o eventual reconocimiento facial) debe examinarse a la luz de la finalidad concreta que persigue (7).

Esta dualidad ocupa un lugar central en las advertencias. La Agencia exige que el responsable documente la calificación jurídica de cada operación y ajuste las garantías al régimen aplicable.

3. Las funcionalidades de inteligencia artificial objeto de las advertencias

Las dos advertencias se refieren a sistemas de videovigilancia cuyos Pliegos de Prescripciones Técnicas incorporan capacidades de análisis automatizado de imágenes mediante inteligencia artificial (7)(8).

En el primer expediente (EXP202621928), el Pliego de Prescripciones Técnicas, fechado el 22 de junio de 2026, exige funcionalidades de «detección/reconocimiento facial» en las especificaciones técnicas de los grabadores. La Agencia constata que incluir estas funcionalidades indica que el sistema podría analizar imágenes de personas mediante inteligencia artificial y, llegado el caso, realizar tratamientos dirigidos a su identificación unívoca. La documentación no permite determinar si esas funcionalidades se activarán, si se generarán plantillas, vectores o representaciones biométricas, si se harán comparaciones 1:1 o 1:N ni si se usarán galerías o bases de imágenes de referencia (7). La comparación 1:1 verifica una identidad declarada. La comparación 1:N busca a una persona dentro de un conjunto de referencia.

En el segundo expediente (EXP202621933), el Pliego de Prescripciones Técnicas, fechado el 14 de agosto de 2026, contempla un sistema más amplio. Prevé instalar 38 cámaras nuevas e integrar 124 existentes en una plataforma centralizada de gestión de vídeo (VMS, por sus siglas en inglés). Entre sus capacidades destacan:

  • Cámaras con analítica de vídeo basada en inteligencia artificial que detectan personas y vehículos, con procesador de IA dedicado. Los metadatos de la clasificación viajan sincronizados con el vídeo y pueden explotarse en tiempo real o en modo forense. El propio pliego especifica que las cámaras analizarán el 100 % de la escena el 100 % del tiempo, aunque no exista un evento configurado de antemano.
  • Una tecnología de «búsqueda por apariencia» que localiza a una persona a partir de su descripción física (color de ropa, color del pelo, sexo y grupo de edad) o de una imagen o fotografía, en grabaciones de múltiples cámaras.
  • Almacenamiento de la información generada por la analítica como metadatos susceptibles de explotación posterior, incluida la clasificación de personas y vehículos y las características vinculadas a su apariencia (7).

La Agencia considera que estas previsiones acreditan que se proyecta un tratamiento automatizado e individualizado de imágenes de personas mediante inteligencia artificial. La documentación no permite afirmar que vaya a haber reconocimiento facial ni tratamiento de datos biométricos dirigido a la identificación unívoca. Tampoco aclara qué representación técnica genera el sistema para localizar a una persona en varias cámaras a partir de una fotografía o de sus características físicas, ni si emplea vectores, embeddings, plantillas u otros identificadores persistentes (7).

Ambos sistemas nacen con capacidad de ampliación futura de dispositivos, licencias, funcionalidades y módulos. Cualquier modificación posterior que active nuevas capacidades de identificación o reidentificación de personas exigirá una evaluación previa específica (7).

Las advertencias recuerdan que disponer de una capacidad técnica de análisis automatizado no justifica usarla. Cada funcionalidad necesita una finalidad concreta, debe superar el juicio de necesidad y proporcionalidad y debe permanecer desactivada por defecto si no es imprescindible (7).

4. Protección de datos desde el diseño y por defecto en la contratación pública de sistemas de videovigilancia

Las advertencias sitúan la contratación pública como fase crítica para el cumplimiento de las obligaciones de protección de datos. El artículo 25 del RGPD y el artículo 28 de la Ley Orgánica 7/2021 exigen integrar de forma efectiva los principios y garantías de protección de datos, tanto al determinar los medios del tratamiento (en particular al adquirir y configurar la tecnología) como durante su ejecución (1)(3)(7).

Esta exigencia obliga a que las especificaciones técnicas de los pliegos incorporen ya garantías de protección de datos. La Agencia subraya que la protección de datos desde el diseño y por defecto no puede aplazarse a la puesta en servicio. Acompaña todo el ciclo de vida del tratamiento: definición de requisitos, contratación, selección de equipos y software, instalación y parametrización, uso operativo, mantenimiento, actualizaciones de software o de modelos de inteligencia artificial, incorporación de nuevas bases de datos o funcionalidades, ampliaciones, cambios de finalidad y retirada definitiva del sistema (7).

Las funcionalidades de inteligencia artificial innecesarias deben permanecer desactivadas por defecto. Poder detectar, clasificar, buscar por apariencia o reconocer rostros no justifica activar esas capacidades. Antes de habilitar cada funcionalidad, el responsable debe acreditar su necesidad y proporcionalidad respecto de una finalidad concreta (7).

Esta aproximación tiene consecuencias directas sobre la redacción de los Pliegos de Prescripciones Técnicas. Si un pliego incorpora capacidades de análisis automatizado de imágenes sin cláusulas de desactivación por defecto, de evaluación previa de necesidad y de control de las actualizaciones posteriores, nace con un riesgo de incumplimiento desde la fase de diseño. La Agencia advierte además de que cualquier modificación que active nuevas capacidades de identificación o reidentificación de personas requiere una evaluación previa específica (7).

El enfoque de protección de datos desde el diseño alcanza también a la gestión del riesgo. Identificar los riesgos del tratamiento y adoptar medidas para gestionarlos forma parte de la responsabilidad proactiva y acompaña al tratamiento durante todo su ciclo de vida (1)(7).

La contratación pública es el momento idóneo para integrar las garantías de protección de datos. Quien las omite en los pliegos y en la configuración inicial del sistema tendrá que hacer ajustes posteriores más costosos y puede enfrentarse a actuaciones de investigación o correctivas de la Agencia (7).

5. Evaluación de impacto y análisis de necesidad y proporcionalidad

Antes de poner en servicio los sistemas de videovigilancia con funcionalidades de inteligencia artificial, las advertencias exigen analizar y documentar la necesidad y proporcionalidad de cada una de ellas respecto de la finalidad concreta que se persigue (7).

Cuando el tratamiento pueda entrañar un alto riesgo para los derechos y libertades de las personas físicas, por su naturaleza, alcance, contexto o fines, hay que realizar con carácter previo una evaluación de impacto relativa a la protección de datos, conforme al artículo 35 del RGPD y al artículo 35 de la Ley Orgánica 7/2021 (1)(3)(7). El artículo 35.3.c) del RGPD la exige de forma expresa para la observación sistemática a gran escala de una zona de acceso público (1). La Agencia considera que este requisito pesa de forma notable en los casos examinados. Se trata de sistemas de videovigilancia desplegados en municipios cuyo censo supera los 30.000 y los 80.000 habitantes en cada caso, y que implican el análisis sistemático del espacio público (7).

La evaluación de impacto debe abarcar, como mínimo, la descripción de las operaciones de tratamiento previstas, la valoración de los riesgos para los derechos y libertades de los afectados y las medidas para afrontarlos. Debe alcanzar de forma específica al sistema de reconocimiento facial o de búsqueda por apariencia, a las imágenes o bases de referencia que use, al procedimiento de comparación, a los umbrales de coincidencia, a las tasas de falsos positivos y negativos, a la intervención humana y a las consecuencias de una eventual coincidencia (7).

El juicio de necesidad y proporcionalidad no se agota en la instalación de las cámaras. Debe extenderse a cada funcionalidad adicional de análisis automatizado de las imágenes. La Agencia insiste en que la disponibilidad tecnológica de una función de búsqueda, identificación o seguimiento de personas no basta para justificar su uso. Hay que acreditar su necesidad y proporcionalidad para una finalidad policial determinada (7).

En el ámbito de la Ley Orgánica 7/2021, la instalación y utilización de sistemas de grabación debe cumplir los artículos 15 y 16. Para las videocámaras fijas instaladas en vías o lugares públicos hace falta una valoración de proporcionalidad en su doble vertiente de idoneidad e intervención mínima, junto con un análisis de riesgos o una evaluación de impacto que atienda al perjuicio potencial para la ciudadanía y a la finalidad perseguida (3)(7).

El análisis de riesgos acompaña al tratamiento durante todo su ciclo de vida, incluidas las actualizaciones de software o de modelos de inteligencia artificial y las ampliaciones del sistema. Si una modificación activa nuevas capacidades de identificación o reidentificación de personas, exige una evaluación previa específica (7).

La evaluación de impacto y el análisis de necesidad y proporcionalidad son instrumentos centrales de la responsabilidad proactiva. Omitirlos, o hacerlos solo para cumplir el trámite, expone al ayuntamiento a un riesgo elevado de incumplimiento de la normativa de protección de datos.

6. El tratamiento de datos biométricos y la búsqueda por apariencia

Las advertencias dedican atención especial a la posible generación o uso de datos biométricos y a las funcionalidades de búsqueda por apariencia (7).

Si el reconocimiento facial sirve para identificar de forma unívoca a personas, se aplica el régimen reforzado de los artículos 4.14 y 9 del RGPD (1). En el ámbito de la Ley Orgánica 7/2021, el tratamiento de datos biométricos dirigido a identificar de manera unívoca a una persona queda sometido al artículo 13. Este precepto exige que el tratamiento sea «estrictamente necesario», cuente con garantías adecuadas para los derechos y libertades de los afectados y responda a alguna de las circunstancias habilitantes que prevé la ley (3).

El Tribunal de Justicia ha precisado el alcance de esa exigencia en el terreno de la Directiva (UE) 2016/680, que el artículo 13 traspone (2). En la sentencia de 26 de enero de 2023, Ministerstvo na vatreshnite raboti (C-205/21), el Tribunal declaró contraria a la Directiva una norma nacional que preveía la recogida sistemática de datos biométricos y genéticos de toda persona acusada de un delito doloso perseguible de oficio, sin obligar a la autoridad competente a verificar y acreditar que la recogida era «estrictamente necesaria» y que no bastaban medidas menos lesivas para los derechos del afectado (6). La sentencia ofrece a los ayuntamientos un criterio de contraste: la capacidad técnica de identificar no sustituye la prueba de necesidad en cada caso.

Las advertencias reiteran que la evaluación debe cubrir los elementos ya señalados: bases de referencia, umbrales de coincidencia, tasas de error, intervención humana y consecuencias de una coincidencia (7).

En el segundo de los expedientes, el Pliego de Prescripciones Técnicas prevé una tecnología de «búsqueda por apariencia» que localiza a una persona a partir de características físicas (color de ropa, color del pelo, sexo y grupo de edad) o de una fotografía, en grabaciones de múltiples cámaras. La Agencia advierte de que la documentación no permite saber qué representación técnica genera el sistema para esa localización, ni si emplea vectores, embeddings, plantillas u otros identificadores persistentes (7).

Si el análisis técnico mostrara que la búsqueda mediante fotografía, la localización multicámara u otras funcionalidades generan o utilizan datos biométricos dirigidos a identificar de manera unívoca a una persona, el tratamiento entraría en el régimen reforzado antes indicado. Habría entonces que analizar de forma específica el patrón o embedding empleado, la modalidad de comparación, las fuentes de las imágenes de referencia, los umbrales de similitud, las tasas de error y de falsos positivos y la intervención humana previa a cualquier actuación policial (7).

La Agencia recuerda, además, la obligación del artículo 10 de la Ley Orgánica 7/2021 de distinguir, en la medida de lo posible, entre datos basados en hechos y datos basados en apreciaciones, y de adoptar medidas para evitar el uso o la transmisión de datos inexactos. Esta previsión pesa sobre las inferencias automatizadas de sexo, edad u otros atributos físicos y sobre los resultados probabilísticos de las búsquedas por similitud (3)(7).

Si alguna funcionalidad llegara a servir para adoptar, solo mediante tratamiento automatizado, decisiones con efectos jurídicos negativos o que afecten de modo significativo a una persona, regiría el artículo 14 de la Ley Orgánica 7/2021. Este exige una habilitación legal expresa y garantías adecuadas, entre ellas la intervención humana (3)(7).

Las advertencias de la Agencia parten de dos regímenes: el RGPD y la Ley Orgánica 7/2021. Un proyecto de reconocimiento facial en la vía pública debe contrastarse además con el Reglamento (UE) 2024/1689 (Reglamento de IA). Su artículo 5.1.h) prohíbe, con excepciones tasadas y sujetas a autorización previa, el uso de sistemas de identificación biométrica remota «en tiempo real» en espacios de acceso público con fines de garantía del cumplimiento del Derecho, y su anexo III clasifica como de alto riesgo los sistemas de identificación biométrica remota (5).

Las advertencias fijan un umbral claro: la disponibilidad de capacidades de análisis de apariencia o de localización multicámara no autoriza a usarlas. Solo cuando se acredite de forma documentada que no se generan datos biométricos de identificación unívoca, o cuando, si se generan, se cumplan todas las exigencias del régimen reforzado, será lícito activar estas funcionalidades.

7. Transparencia, información a los afectados y conservación de datos

Las advertencias recuerdan las obligaciones de transparencia e información a las personas afectadas y las reglas específicas de conservación de las grabaciones y de los datos derivados (7).

Con arreglo a los artículos 12 a 14 del RGPD, al artículo 22 de la Ley Orgánica 3/2018 y al artículo 21 de la Ley Orgánica 7/2021, los afectados deben recibir información clara, accesible y comprensible sobre el tratamiento de sus datos personales. Esa información ha de abarcar, en particular, las finalidades del tratamiento y la función que el sistema de videovigilancia desempeña en el proceso, con el alcance exigible en cada caso (1)(3)(4)(7).

La Agencia insiste en que cumplir el principio de transparencia exige más que colocar carteles informativos genéricos. La información debe alcanzar a las funcionalidades de inteligencia artificial, de modo que los afectados comprendan, en la medida de lo posible, el alcance del análisis automatizado de imágenes al que pueden quedar sometidos (7).

Cuando se aplique el artículo 18 de la Ley Orgánica 7/2021, las grabaciones deberán destruirse, con carácter general, en el plazo máximo de tres meses desde su captación, salvo los supuestos excepcionales que la ley prevé. Hay que fijar también el régimen de conservación de los datos derivados de las imágenes: metadatos, plantillas biométricas, vectores, resultados de coincidencia o cualquier otro dato que produzca la inteligencia artificial (3)(7).

La Agencia exige documentar por separado los plazos de conservación de las imágenes, de las fotografías usadas como elemento de búsqueda, de los metadatos que genera la analítica y de los resultados de las búsquedas. Esta diferenciación garantiza el principio de minimización y evita que los datos derivados se conserven más allá de lo necesario (7).

El análisis de riesgos y la evaluación de impacto deben incluir las imágenes de las cámaras y también el conjunto de datos e información que generan las funcionalidades de inteligencia artificial a lo largo del ciclo de vida del sistema. Cualquier ampliación o actualización que modifique los plazos de conservación o el tipo de datos generados exigirá una evaluación previa específica (7).

Las obligaciones de transparencia y de conservación son elementos inseparables de la licitud del tratamiento. Incumplirlas, o cumplirlas de forma superficial, puede volver irregular el sistema entero, tanto si las funcionalidades de inteligencia artificial se han activado como si no.

8. Consecuencias prácticas para los responsables del tratamiento y riesgos de incumplimiento

Las advertencias producen efectos prácticos inmediatos sobre los ayuntamientos destinatarios y, por extensión, sobre cualquier administración pública que se plantee contratar sistemas de videovigilancia con capacidades de inteligencia artificial (7).

El responsable del tratamiento debe revisar y, en su caso, adaptar los Pliegos de Prescripciones Técnicas y la configuración del sistema antes de la puesta en servicio. Esa adaptación implica, entre otras medidas (7):

  • Mantener desactivadas por defecto las funcionalidades de inteligencia artificial que no estén justificadas.
  • Documentar la necesidad y proporcionalidad de cada funcionalidad que se pretenda activar.
  • Realizar, cuando proceda, la evaluación de impacto relativa a la protección de datos.
  • Establecer plazos de conservación diferenciados para imágenes, metadatos y datos derivados.
  • Garantizar la transparencia y la información a los afectados.

La Agencia advierte de las consecuencias del incumplimiento. Si el responsable no adopta las medidas necesarias para adecuar su actuación a lo que establece la ley, podría incurrir en una infracción en el ámbito competencial de la Agencia. Ello podría dar lugar al inicio de actuaciones previas de investigación o de actuaciones correctivas, incluidas las sancionadoras (7).

El carácter preventivo de las advertencias no les resta relevancia. Al llegar antes de la puesta en servicio, permiten al responsable corregir las deficiencias sin haber incurrido todavía en un tratamiento irregular. Cabe sostener que la inacción, o las medidas insuficientes tras recibir la advertencia, podrían valorarse como agravante en un eventual procedimiento sancionador posterior.

Las advertencias refuerzan la posición del delegado de protección de datos y de los órganos de contratación. Integrar las exigencias de protección de datos en los pliegos y en la configuración del sistema requiere la participación temprana de los perfiles técnicos y jurídicos competentes. Omitir esa participación puede generar responsabilidades tanto para el responsable del tratamiento como para los órganos que aprobaron los pliegos sin las garantías debidas (7).

Aunque se dirigen a dos ayuntamientos concretos, las advertencias contienen una doctrina de alcance general: protección de datos desde el diseño en la contratación pública, desactivación por defecto de las funcionalidades de inteligencia artificial no justificadas, evaluación de impacto y régimen reforzado de los datos biométricos. Esa doctrina sirve a cualquier administración pública que se plantee desplegar sistemas similares.

Las advertencias corrigen dos proyectos concretos y fijan un estándar de diligencia para los responsables del sector público que contraten e implanten sistemas de videovigilancia con análisis automatizado de imágenes.

9. Conclusiones y limitaciones del análisis

Las dos advertencias que la Agencia Española de Protección de Datos dirigió en 2026 a dos ayuntamientos ilustran el uso de la facultad cautelar del artículo 58.2.a) del RGPD y del artículo 50 de la Ley Orgánica 7/2021 (1)(3)(7). La Agencia no declara una infracción consumada. Advierte de que las operaciones previstas en los Pliegos de Prescripciones Técnicas (detección o reconocimiento facial, analítica de vídeo permanente, generación de metadatos y búsqueda por apariencia) pueden infringir la normativa de protección de datos si no se adoptan las garantías exigidas (7).

El análisis permite identificar cinco ejes centrales:

  1. La necesidad de dar a cada operación de tratamiento una calificación jurídica para decidir si se aplica el RGPD o la Ley Orgánica 7/2021.
  2. La exigencia de integrar la protección de datos desde el diseño y por defecto ya en la contratación pública, con las funcionalidades de inteligencia artificial desactivadas salvo justificación.
  3. La obligación de realizar una evaluación de impacto cuando el tratamiento pueda entrañar un alto riesgo, con un juicio de necesidad y proporcionalidad para cada funcionalidad de análisis automatizado.
  4. El régimen reforzado de los datos biométricos y de las funcionalidades que puedan generar representaciones técnicas de identificación unívoca.
  5. Las obligaciones de transparencia, información a los afectados y conservación diferenciada de imágenes, metadatos y datos derivados.

Las advertencias no prohíben la inteligencia artificial en la videovigilancia municipal o policial. Fijan un límite: disponer de una capacidad técnica de análisis automatizado no justifica usarla. Cada funcionalidad requiere una justificación documentada respecto de una finalidad concreta, debe superar el triple juicio de idoneidad, necesidad y proporcionalidad y debe someterse a las garantías del régimen aplicable (7).

El análisis tiene limitaciones. Se basa en el texto de las dos advertencias y en las fuentes oficiales y doctrinales disponibles sobre el régimen de la videovigilancia y de los datos biométricos. No dispone de los Pliegos de Prescripciones Técnicas completos ni de la documentación interna de los ayuntamientos destinatarios. Tampoco permite saber si, después de recibir las advertencias, los responsables han adoptado las medidas exigidas o si la Agencia ha iniciado nuevas actuaciones. Estas limitaciones no invalidan los criterios jurídicos de la Agencia, pero obligan a leer las conclusiones con la cautela que merece un análisis basado en documentos de carácter preventivo.

Las advertencias refuerzan la imagen de la Agencia como autoridad que actúa de forma anticipada ante el despliegue de inteligencia artificial en el sector público. Ofrecen una referencia relevante, aunque no vinculante, para la contratación e implantación de sistemas de videovigilancia con análisis automatizado de imágenes en el ámbito municipal y policial.

Bibliografía

Normativa

(1) Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativo a la protección de las personas físicas en lo que respecta al tratamiento de datos personales y a la libre circulación de estos datos (Reglamento general de protección de datos). DOUE L 119, de 4 de mayo de 2016, pp. 1-88.

(2) Directiva (UE) 2016/680 del Parlamento Europeo y del Consejo, de 27 de abril de 2016, relativa a la protección de las personas físicas en lo que respecta al tratamiento de datos personales por parte de las autoridades competentes para fines de prevención, investigación, detección o enjuiciamiento de infracciones penales o de ejecución de sanciones penales. DOUE L 119, de 4 de mayo de 2016, pp. 89-131.

(3) Ley Orgánica 7/2021, de 26 de mayo, de protección de datos personales tratados para fines de prevención, detección, investigación y enjuiciamiento de infracciones penales y de ejecución de sanciones penales. BOE n.º 126, de 27 de mayo de 2021.

(4) Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales. BOE n.º 294, de 6 de diciembre de 2018.

(5) Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024, por el que se establecen normas armonizadas en materia de inteligencia artificial (Reglamento de IA). DOUE L, 2024/1689, de 12 de julio de 2024.

Jurisprudencia

(6) Sentencia del Tribunal de Justicia (Sala Quinta) de 26 de enero de 2023, Ministerstvo na vatreshnite raboti (Registro de datos biométricos y genéticos por la policía), C-205/21, EU:C:2023:49.

Documentos institucionales y prensa

(7) Agencia Española de Protección de Datos, Advertencias EXP202621928 y EXP202621933 (AI-00170-2026 y AI-00171-2026), octubre de 2026.

(8) La Razón, «La AEPD advierte a dos municipios por sus cámaras con IA y fija las garantías para usar inteligencia artificial en las cámaras de videovigilancia municipales», 6 de octubre de 2026. https://www.larazon.es/sociedad/aepd-advierte-dos-municipios-sus-camaras-fija-garantias-usar-inteligencia-artificial-camaras-videovigilancia-municipales-b51m_202610066ac4d3461c30184d44b5ff42.html