¿La biometría es legal para fichar? Lo que sí y lo que no permite la ley
¿La biometría es legal para fichar? Lo que sí y lo que no permite la ley. Te contamos lo que dice la ley y cómo cumplirlo con Jornatrack, sin complicaciones.

¿La biometría es legal para fichar? Lo que sí y lo que no permite la ley
La respuesta directa es esta: la biometría para fichar en el trabajo es una opción de alto riesgo en protección de datos y, en la práctica, hoy no debería implantarse como sistema ordinario de registro horario salvo que la empresa pueda justificar muy bien su necesidad, superar una evaluación de impacto y contar con una base jurídica válida. La duda biometría legal fichar no se resuelve con un “sí, porque es cómodo” ni con un “no, siempre está prohibido”, sino con una pregunta más seria: ¿es imprescindible tratar datos biométricos para registrar la jornada o existen alternativas menos intrusivas?
El punto clave es que el registro horario sí es obligatorio. La empresa debe garantizar un registro diario de jornada con el horario concreto de inicio y finalización de cada persona trabajadora, conservarlo durante cuatro años y mantenerlo a disposición de trabajadores, representantes legales e Inspección de Trabajo. Pero que sea obligatorio fichar no significa que cualquier tecnología sea válida para hacerlo. Una cosa es registrar la jornada y otra muy distinta es usar huella dactilar, reconocimiento facial, iris, voz u otros sistemas biométricos.
Qué es la biometría aplicada al fichaje
Cuando hablamos de biometría en el fichaje laboral, nos referimos a sistemas que utilizan características físicas, fisiológicas o conductuales de una persona para identificarla o autenticarla. Los ejemplos más habituales son la huella dactilar y el reconocimiento facial, aunque también pueden existir sistemas basados en la voz, la palma de la mano o el iris.
Durante años, muchas empresas pensaron que fichar con huella era simplemente una forma cómoda de evitar tarjetas compartidas o suplantaciones. El problema es que la Agencia Española de Protección de Datos ha endurecido el criterio: considera que el tratamiento de datos biométricos, tanto para identificación como para autenticación, es un tratamiento de alto riesgo que incluye categorías especiales de datos.
Por tanto, la pregunta biometría legal fichar debe plantearse desde protección de datos, no solo desde control horario. Que una tecnología funcione bien no significa que sea proporcionada. Que sea rápida no significa que sea necesaria. Y que el trabajador acepte usarla no significa que el consentimiento sea válido.
El consentimiento del trabajador no suele servir
Este punto genera mucha confusión. Para implantar un registro horario ordinario, la empresa no necesita el consentimiento del trabajador, porque el tratamiento de datos personales se basa en una obligación legal: el artículo 34.9 del Estatuto de los Trabajadores y el artículo 6.1.c del RGPD. La AEPD lo aclara expresamente: no se precisa consentimiento para implantar el control horario, aunque sí debe informarse a la plantilla de la existencia del registro y de la finalidad del tratamiento.
Pero con la biometría ocurre algo distinto. No estamos hablando solo de registrar hora de entrada y salida, sino de tratar un dato especialmente protegido. En el ámbito laboral existe, por regla general, un desequilibrio entre empleador y trabajador, por lo que el consentimiento no suele considerarse libre. La guía de la AEPD recoge que, en las relaciones laborales, el consentimiento del trabajador no debe ser la base jurídica para estos tratamientos, salvo situaciones excepcionales en las que no haya consecuencias adversas por negarse.
Dicho de forma sencilla: una empresa no debería pensar que puede instalar fichaje por huella o cara solo porque la plantilla firme un documento de aceptación. Si el trabajador necesita fichar para cumplir su obligación diaria y la única vía que le das es biométrica, ese consentimiento es muy discutible.
Lo que sí permite la ley
La ley permite que la empresa controle la jornada. También permite tratar ciertos datos personales necesarios para cumplir esa obligación legal. Por ejemplo, identificar al trabajador, registrar hora de entrada y salida, conservar el histórico y gestionar incidencias de fichaje.
Lo que la ley no permite sin más es añadir una capa biométrica si existen alternativas menos intrusivas. La AEPD indica que, para tratar categorías especiales de datos biométricos en registro de jornada o control de acceso laboral bajo el artículo 9.2.b del RGPD, debería existir una norma con rango de ley que autorice específicamente el uso de datos biométricos para esa finalidad; y la propia guía señala que esa concreción no se encuentra en la normativa legal española actual.
Este matiz es decisivo. La empresa tiene obligación de registrar la jornada, sí. Pero esa obligación no equivale automáticamente a autorización para usar biometría. Si puedes cumplir con una tarjeta, PIN, app, ordenador, terminal, código personal o sistema digital menos invasivo, será difícil justificar que necesitas huella o reconocimiento facial.
Evaluación de impacto: no es un trámite decorativo
La AEPD considera el control de presencia mediante sistemas biométricos como un tratamiento de alto riesgo. Eso implica que, antes de implantarlo, la empresa debe realizar una Evaluación de Impacto en Protección de Datos y superar el análisis de idoneidad, necesidad y proporcionalidad.
Ese análisis debe responder a preguntas incómodas. ¿Por qué es idóneo usar biometría? ¿Por qué es necesario y no basta con otro sistema? ¿Qué riesgos genera para la plantilla? ¿Qué medidas de seguridad se aplican? ¿Qué ocurre si hay una brecha de datos? ¿Se pueden revocar o cancelar las plantillas biométricas? ¿Hay cifrado? ¿Se evita reutilizar esos datos para otras finalidades?
La guía de la AEPD insiste en que, en tratamientos de alto riesgo, antes de tomar cualquier decisión de implantación debe superarse el triple juicio de idoneidad, necesidad y proporcionalidad estricta. Si la respuesta real es “lo usamos porque es más cómodo” o “porque así nadie se olvida la tarjeta”, probablemente la justificación sea débil.
Lo que no deberías hacer como empresa
No deberías imponer un sistema biométrico como única forma de fichar sin haber analizado alternativas. No deberías recoger huellas o rostros de la plantilla sin informar de forma clara. No deberías utilizar los datos biométricos para finalidades adicionales, como rendimiento, seguridad interna o control disciplinario, si no existe una base jurídica separada. La AEPD recuerda que los datos biométricos recogidos para control de presencia pueden utilizarse para otros propósitos, pero esos usos serían tratamientos distintos y deben cumplir por separado todos los principios y obligaciones del RGPD.
Tampoco deberías confundir control horario con vigilancia permanente. La AEPD recomienda adoptar el sistema menos invasivo posible para el registro de jornada y recuerda que los datos no pueden utilizarse para finalidades distintas al control de la jornada, como comprobar la ubicación constante de una persona trabajadora.
Aquí está la regla práctica: si puedes fichar sin biometría, normalmente será mejor fichar sin biometría.
Alternativas menos arriesgadas
Para cumplir con el registro horario, muchas empresas pueden usar sistemas menos intrusivos: app de fichaje, acceso web, PIN personal, tarjeta, terminal físico, ordenador corporativo, código individual o sistemas combinados según centro, teletrabajo o movilidad.
Estas alternativas no eliminan las obligaciones de protección de datos. También hay que informar, limitar finalidades, controlar accesos, conservar datos correctamente y evitar usos abusivos. Pero el riesgo suele ser menor que en un sistema biométrico, porque no se tratan categorías especiales de datos.
Por eso, si estás comparando herramientas de fichaje digital empresas, conviene preguntar algo muy concreto: ¿puedo cumplir el registro horario sin usar huella ni reconocimiento facial? Una solución de registro horario digital debe ayudarte a registrar bien la jornada, no obligarte a asumir riesgos innecesarios.
¿Y si mi empresa ya ficha con huella?
Si tu empresa ya utiliza huella, reconocimiento facial u otro sistema biométrico, lo prudente es revisar el tratamiento cuanto antes. No basta con decir “siempre lo hemos hecho así”. El criterio de la AEPD exige revisar base jurídica, necesidad, proporcionalidad, alternativas, evaluación de impacto, información a la plantilla y medidas de seguridad.
También conviene revisar si hay otra forma equivalente de fichar. La propia guía de la AEPD razona que, si existen opciones equivalentes menos intrusivas para cumplir la obligación de registro, el tratamiento biométrico difícilmente superará el análisis de necesidad.
Para el trabajador, esto significa que puede pedir información sobre el tratamiento: qué datos se recogen, para qué finalidad, cuál es la base jurídica, durante cuánto tiempo se conservan, qué alternativa existe y cómo se protegen esos datos. Para la empresa, significa que debe poder responder con documentación, no con frases genéricas.
Cómo te ayuda Jornatrack
Jornatrack ayuda a implantar un registro horario digital claro, diario y consultable, sin convertir el fichaje en un sistema invasivo. Para empresas que buscan fichaje digital empresas, la prioridad debería ser cumplir bien con lo esencial: registrar entrada y salida, conservar históricos, gestionar incidencias y consultar datos cuando haga falta.
La ventaja de un enfoque así es que reduce la dependencia de métodos más sensibles. La empresa puede ordenar su control horario sin basarlo necesariamente en huellas, rostros o datos biométricos. Eso facilita una implantación más prudente desde el punto de vista laboral y de protección de datos.
Jornatrack no sustituye una evaluación jurídica ni una revisión de protección de datos, pero ayuda en la parte práctica: tener un sistema de fichaje claro, usable y menos expuesto a riesgos innecesarios.
La respuesta final
La biometría puede parecer una forma moderna de fichar, pero no es la opción más sencilla desde el punto de vista legal. El registro horario es obligatorio, pero el uso de datos biométricos exige una justificación mucho más fuerte. La AEPD considera estos tratamientos de alto riesgo, rechaza que el consentimiento laboral sea una base cómoda para legitimarlos y recuerda que deben analizarse alternativas menos intrusivas.
Por tanto, si buscas “biometría legal fichar”, la respuesta práctica es esta: antes de usar biometría, demuestra que no hay una opción menos invasiva y que cumples todos los requisitos de protección de datos. Para la mayoría de empresas, la vía más prudente será implantar un registro horario digital claro, fiable y proporcionado, sin recurrir a datos biométricos salvo que exista una justificación realmente sólida.
Descubre cómo Jornatrack te ayuda a cumplir la ley sin complicaciones →