Selfie con el DNI en tu app: la biometría es dato sensible y el Estado ya multó a un banco por pedirla de más
Una persona entra al libro de reclamaciones virtual de un banco para quejarse por un trámite. Antes de dejarla escribir, el sitio le pide una foto del DNI y una selfie con prueba de vida. Compara la selfie con la fotografía que el RENIEC tiene de ella y, si coincide, guarda el patrón facial en una base propia para la próxima vez. Todo cifrado, todo por seguridad.
Ese es, casi punto por punto, el caso del Banco de Crédito del Perú. La autoridad de protección de datos lo sancionó dos veces: 27 UIT por recopilar biometría que no era necesaria y 36 UIT por guardarla sin consentimiento válido. La segunda instancia confirmó ambas multas el 27 de diciembre de 2024, en la Resolución Directoral 110-2024-JUS/DGTAIPD (copia del documento publicada por LP Derecho; no la encontramos en gob.pe).
Esa resolución enseña lo que la autoridad mira en un onboarding con selfie, un torniquete con huella o un reloj de asistencia. Aquí la cruzo con la Ley 29733 y su reglamento, el D.S. 016-2024-JUS, en vigor desde el 30 de marzo de 2025.
Una aclaración: la resolución aplica el reglamento anterior, el D.S. 003-2013-JUS, porque los hechos son de 2022 y 2023. Sus artículos 132 y 12 ya no son los vigentes, pero las dos conductas siguen tipificadas: recopilar datos sensibles innecesarios está hoy en el artículo 133, numeral 6, y tratar sin consentimiento válido, en el numeral 3. Cada vez que cito un artículo del reglamento, es el de 2024.
Qué cuenta como dato biométrico
La Ley 29733, en su artículo 2, numeral 5, define los datos sensibles como los «datos biométricos que por sí mismos pueden identificar al titular», además del origen racial y étnico, los ingresos económicos, las convicciones, la afiliación sindical y la salud o la vida sexual.
El reglamento, en el numeral 6 de su artículo III, dice «datos genéticos o biométricos de la persona natural, datos neuronales, datos morales o emocionales». Desaparece el «que por sí mismos pueden identificar» y entran los datos neuronales y emocionales. No conozco una resolución que concilie los dos textos: lo dejo como diferencia a vigilar.
Lo que sí está resuelto en el caso del banco es la distinción entre foto y patrón. Una fotografía es dato personal (el artículo III.4 del reglamento menciona la información «fotográfica»). Lo que la autoridad trató como sensible fue la imagen facial «para tratarla con medios técnicos específicos para identificación a través de la validación biométrica». La selfie que se convierte en patrón para compararla con otra entra en esa categoría; una foto de perfil en un CRM, no.
Primera pregunta: ¿necesitas la biometría?
Antes del consentimiento viene la necesidad. El artículo 7 de la ley exige un tratamiento «adecuado, relevante y no excesivo a la finalidad», y el 133.6 del reglamento tipifica como grave «realizar tratamiento de datos personales sensibles que no sean necesarios, pertinentes ni adecuados con relación a las finalidades determinadas, explícitas y lícitas».
La resolución aplica un examen en tres pasos (idoneidad, necesidad, proporcionalidad en sentido estricto). El banco pasó el primero, porque la biometría facial sí identifica, y falló el segundo: no probó que no hubiera algo menos invasivo. Dos párrafos pesan:
«debió evaluar otros medios adicionales para identificar al reclamante, tales como el número telefónico o correo electrónico previamente inscrito por el cliente […] o inclusive, debió evaluar si era pertinente autenticar a través medios que demuestran la posesión de dispositivos previamente registrados por el usuario como son las notificaciones push y/o tokens digitales» (párrafo 179).
«se encuentra obligada a evaluar e implementar medios menos invasivos pero igualmente funcionales para la validación de identidad de sus usuarios» (párrafo 200).
El banco alegó seguridad, pero no acreditó casos de suplantación en los más de trece mil reclamos virtuales de 2023 ni que los otros medios hubieran fallado (párrafos 177 y 178). Y para quien reclamaba sin mover dinero, bastaba el número de DNI en el formulario (párrafo 188). Decir «es más seguro» no equivale a demostrarlo: tienes que poder enseñar por escrito qué alternativa probaste y por qué no sirvió.
El control de asistencia con huella
El otro caso típico. El D.S. 004-2006-TR obliga al empleador privado a llevar un registro de asistencia y, en su artículo 3, dice que «puede ser llevado en soporte físico o digital, adoptándose medidas de seguridad que no permitan su adulteración, deterioro o pérdida». En el texto que revisé (la copia del Congreso con las modificaciones intercaladas) no aparece la palabra huella ni biometría. La obligación es llevar el registro, no leer huellas.
Mi lectura, no una resolución: si la norma laboral no exige la huella, el examen de necesidad te obliga a explicar por qué una tarjeta o un código no sirven en tu centro de trabajo. Con suplantación de marcación documentada el argumento puede existir; en una oficina de quince personas, cuesta más. El artículo 6 obliga a conservar los registros de asistencia «hasta por cinco (5) años después de ser generados»: habla del registro (quién marcó y cuándo), no de la plantilla de huella.
Segunda pregunta: ¿cómo pides el consentimiento?
Para datos sensibles, el artículo 13.6 de la ley añade que el consentimiento debe efectuarse «por escrito». El artículo 8 del reglamento lo concreta: debe otorgarse «a través de su firma manuscrita, digital, electrónica o cualquier otra modalidad que garantice la voluntad del titular». Las demás características (libre, previo, expreso e informado) están en las cuatro formas que admite el reglamento.
Lo que le faltó al clic del banco
El banco sí pedía una aceptación, y la resolución la desmonta por dos lados. Primero, el texto informaba finalidad, plazo y no transferencia, pero «no brinda alguna posibilidad de denegar expresamente tal consentimiento» (párrafo 217): o aceptabas o no reclamabas. Eso no es libre, y el artículo 3.2 del reglamento vigente dice algo parecido: condicionar un servicio a datos que no son indispensables «sí afecta la libertad» de quien consiente. Segundo, mencionaba el cotejo con el RENIEC pero no la base propia «BIOM» donde se guardaría el patrón: faltaba información.
El banco invocó además las excepciones del contrato (artículo 14.5 de la ley) y del interés legítimo (14.9). La autoridad las rechazó porque el tratamiento era excesivo (párrafos 215 y 216): una excepción al consentimiento no rescata lo que ya falla en la necesidad.
Qué hace la firma digital aquí
La firma digital fija qué texto aceptó la persona y que fue ella. Importa porque el artículo 9 del reglamento pone la carga de demostrar el consentimiento en el responsable «en todos los casos». Firmado con certificado y sello de tiempo, es la forma más difícil de discutir.
No resuelve que haya alternativa a la biometría, ni que el texto informe los diez puntos del artículo 6.1 (entre ellos el plazo de conservación y las decisiones automatizadas), ni que el titular pueda decir que no. Un consentimiento perfectamente firmado, pero obligatorio para contratar, sigue siendo cuestionable.
Si tu app rechaza un alta porque la selfie no coincide, el artículo 87.1 reconoce el derecho a no ser objeto de decisiones basadas únicamente en tratamientos automatizados. El artículo 23 de la ley las exceptúa «en el marco de la negociación, celebración o ejecución de un contrato», y el 87.2 pide informar al titular «a la brevedad posible». Mi recomendación: una vía humana de revisión para el rechazo.
Tercera pregunta: ¿cuánto tiempo y dónde se guarda?
El artículo 8 de la ley dice que los datos deben conservarse «solo por el tiempo necesario para cumplir con la finalidad del tratamiento», y el artículo 20 reconoce la supresión cuando hayan dejado de ser necesarios o venza el plazo. La resolución distingue recopilar en tiempo real para validar de almacenar el patrón para validaciones futuras: son dos tratamientos, y el banco fue sancionado por ambos en hechos separados. Se le ordenó suprimir los patrones de su base BIOM o acreditar que no podía hacerlo de forma discriminada.
Si tu flujo compara la selfie y descarta el patrón, es una conversación; si lo guardas «por si acaso», otra, con su propio consentimiento y plazo escrito. Sobre guardar valores biométricos como evidencia de que el cliente aprobó una operación, la autoridad no se pronunció (párrafo 222).
Cuarta pregunta: ¿cómo proteges lo que guardas?
El artículo 9 de la ley pide medidas «acordes con […] la categoría de datos personales de que se trate». Con datos sensibles el reglamento sube la gravedad:
- Incumplir las medidas de seguridad tratando datos sensibles es grave (133.5). Si además hay perjuicio o exposición no autorizada de esos datos, es muy grave (134.4).
- Un incidente con datos sensibles obliga a notificar a la autoridad dentro de 48 horas (artículo 34.1), aunque ya lo hayas resuelto internamente.
- Los equipos con medios de almacenamiento de datos sensibles se eliminan o sobrescriben antes de darlos de baja (50.1, numeral 5).
- El documento de seguridad debe indicar en su inventario qué sistemas tratan datos sensibles (47.3): el lector de huellas y la base de plantillas tienen que figurar (documento de seguridad con fecha cierta).
La base de plantillas es un banco de datos y se inscribe en el Registro Nacional. Tratar datos sensibles obliga además a designar oficial de datos personales (artículo 37.1).
Quinta pregunta: ¿tu proveedor de biometría está fuera del Perú?
El reconocimiento facial y la prueba de vida suelen ser servicio de un tercero. En el expediente del banco lo daba un proveedor externo; la resolución no dice dónde procesaba. Si el tuyo procesa fuera del país, se aplica el flujo transfronterizo: artículo 15 de la ley y artículos 18 a 21 del reglamento.
El artículo 15 de la ley exceptúa de las garantías, en su numeral 4, los datos «necesarios para la ejecución de una relación contractual», «incluyendo […] la autentificación de usuario». Pero el artículo 21.2 del reglamento dice que, «en cualquier caso», el flujo debe ponerse en conocimiento de la Dirección General de Transparencia e inscribirse. No vi resuelto cómo se concilian ambos textos para biometría; asume que comunicas. El mecanismo está en flujo transfronterizo y las cláusulas para el proveedor, en tercerización tecnológica.
Cuánto cuesta equivocarse
El artículo 39 de la ley fija las multas por UIT y el techo del diez por ciento de los ingresos brutos anuales del ejercicio anterior. Con la UIT de 2026 en S/ 5 500 (D.S. 301-2025-EF):
| Gravedad | Rango en UIT | En soles | Ejemplo en biometría |
|---|---|---|---|
| Leve | 0,5 a 5 | S/ 2 750 a S/ 27 500 | No comunicar el flujo transfronterizo (132.8) |
| Grave | más de 5 hasta 50 | más de S/ 27 500 hasta S/ 275 000 | Sensibles innecesarios (133.6); sin consentimiento (133.3) |
| Muy grave | más de 50 hasta 100 | más de S/ 275 000 hasta S/ 550 000 | Fallo de seguridad con perjuicio a datos sensibles (134.4) |
El banco pagó 27 y 36 UIT. Gestión, que recogió la nota del Ministerio de Justicia, las calculó con la UIT de 2022 (S/ 4 600): S/ 124 200 y S/ 165 600. La multa se fija en UIT; su equivalente en soles cambia según qué UIT se tome, y no comprobamos cuál aplicó la autoridad. Además se ordenó eliminar los patrones biométricos.
Dónde toca esto con la firma digital
La verificación de identidad es el centro de una entidad de registro. El artículo 31 del D.S. 052-2008-PCM obliga a las entidades de registro acreditadas a nivel de seguridad Medio Alto a verificar a los peruanos contra el sistema de identificación biométrica AFIS del RENIEC; en nivel Medio, contra la base de datos del RENIEC. Lo vimos en quién comprueba que eres tú. Y el artículo 30, inciso d), les exige «recoger únicamente información o datos personales de relevancia» para emitir el certificado, que es el mismo principio de proporcionalidad escrito para ellas.
La entidad de registro verifica porque la norma de firma digital se lo pide; tu app, salvo norma sectorial, no tiene esa obligación. No encontré en el reglamento de datos personales una exención para las entidades de registro, así que consentimiento y conservación también las alcanzan. En firma remota, el factor que autoriza cada firma pide el mismo cuidado: firma remota con HSM.
Qué revisar antes del lunes
- Escribe la necesidad: por cada punto con selfie, huella o rostro, una página con finalidad, alternativas probadas y por qué no bastaron.
- Separa recopilar de almacenar y decide si el patrón se borra tras la comparación.
- Ofrece una salida: alternativa no biométrica o revisión humana.
- Compara el consentimiento con los diez puntos del artículo 6.1 y fírmalo con certificado y sello de tiempo.
- Mira dónde corre tu proveedor y si el flujo está comunicado.
- Inscribe e inventaría la base de plantillas.
Para firmar esos consentimientos con certificado emitido dentro de la Infraestructura Oficial de Firma Electrónica, mira nuestros certificados. El calendario de obligaciones está en protección de datos personales: las fechas que tu empresa ya tiene encima, y los importes de cada multa en plazos y multas.
Lo que este artículo no afirma
Que la biometría esté prohibida. La resolución sanciona un uso excesivo y sin consentimiento válido. Quien pruebe que los otros medios fallan puede tener un caso distinto.
Que una resolución sea precedente obligatorio. Es una decisión sobre un expediente y muestra el criterio de la autoridad, que además aplicó el reglamento de 2013.
Que la norma regule la prueba de vida o el reconocimiento facial. Ni la ley ni el reglamento los nombran; se tratan como biometría por la definición general.
Cómo se concilian la definición de la ley con la del reglamento, ni el artículo 15.4 de la ley con el 21.2 del reglamento. Es pregunta para tu asesor.
Última revisión: 1 de octubre de 2026.
Fuentes de esta página
- Resolución Directoral 110-2024-JUS/DGTAIPD, Expediente 122-2023-JUS/DGTAIPD-PAS, 27 de diciembre de 2024: confirma la RD 2271-2024-JUS/DGTAIPD-DPDP (1 de julio de 2024).
- Gestión, 6 de enero de 2025: importes en soles con la UIT de 2022.
- D.S. 016-2024-JUS, El Peruano, 30 de noviembre de 2024.
- Ley 29733, texto vigente.
- D.S. 004-2006-TR, con las modificaciones del D.S. 011-2006-TR.
- D.S. 052-2008-PCM, artículos 30 y 31.