La AEPD señala las garantías para incorporar inteligencia artificial a los sistemas de videovigilancia
- La Agencia ha dirigido sendas advertencias a dos ayuntamientos cuyos proyectos de videovigilancia prevén funcionalidades de análisis automatizado de imágenes mediante inteligencia artificial
- Estas tecnologías pueden servir de apoyo para garantizar la seguridad, siempre que se integren las garantías de protección de datos desde el diseño de los proyectos
- La AEPD destaca que la disponibilidad de una tecnología no justifica por sí misma su utilización, que debe responder a una finalidad concreta y superar un análisis de necesidad y proporcionalidad
- Contenido de las advertencias: AI-00170-2026 y AI-00171-2026
(6 de octubre de 2026). La Agencia Española de Protección de Datos (AEPD) ha realizado sendas advertencias1 a dos ayuntamientos en relación con proyectos de videovigilancia que contemplan funcionalidades de inteligencia artificial para el análisis automatizado de imágenes.
Las advertencias forman parte de la función preventiva de la Agencia y permiten llamar la atención sobre tratamientos no iniciados que podrían no ajustarse a la normativa de protección de datos, de modo que los responsables puedan incorporar las garantías necesarias antes de su implantación efectiva.
En uno de los proyectos se contemplan funcionalidades de detección o reconocimiento facial. En el otro se prevén, entre otras capacidades, la detección de personas y vehículos, la generación de metadatos y la búsqueda de personas por características de su apariencia, como la vestimenta, el pelo, el sexo o el grupo de edad, incluso utilizando una imagen o fotografía como punto de partida.
La AEPD subraya que la utilización de sistemas de videovigilancia dotados de IA en las Administraciones públicas, adecuadamente diseñadas y utilizadas, pueden contribuir a mejorar la eficacia de determinados tratamientos de datos. La normativa de protección de datos no impide utilizar estas tecnologías, pero sí exige que los tratamientos de datos personales se realicen con garantías adecuadas a sus características y riesgos. Por ello, la protección de datos debe incorporarse desde las primeras fases del proyecto y formar parte de las decisiones sobre la adquisición, selección, configuración e implantación de los sistemas.
Antes de su puesta marcha el responsable del tratamiento debe analizar qué funcionalidades son necesarias para la finalidad perseguida y si su utilización es proporcionada. También debe determinarse qué datos genera cada función, durante cuánto tiempo se conservarán y quién podrá acceder a ellos. La Agencia destaca que la disponibilidad técnica de una capacidad de identificación, búsqueda, localización o seguimiento de personas no justifica por sí misma su uso.
Este análisis debe tener en cuenta los riesgos que el tratamiento puede comportar para los derechos y libertades de las personas afectadas. Cuando el tratamiento pueda entrañar un alto riesgo, deberá realizarse antes de su puesta en marcha una evaluación de impacto en protección de datos que permita identificar esos riesgos y establecer las medidas adecuadas para afrontarlos.
La Agencia presta especial atención a las funcionalidades que puedan implicar el tratamiento de datos biométricos destinados a identificar de manera unívoca a una persona. Si el análisis técnico determina que alguna de las capacidades del sistema implica este tipo de tratamiento, resultará aplicable el régimen reforzado previsto para los datos biométricos y deberán establecerse garantías específicas.
En los tratamientos realizados por la Policía Local para fines de prevención, detección o investigación de infracciones penales o para la protección frente a amenazas para la seguridad pública, deberá justificarse la utilización de estas funcionalidades atendiendo, entre otros criterios, a su necesidad, idoneidad y proporcionalidad. Esta valoración debe realizarse respecto de cada capacidad adicional de análisis automatizado y no únicamente respecto de la instalación de las cámaras.
La transparencia constituye otra de las garantías destacadas por la AEPD. Las personas afectadas deberán recibir información clara, accesible y comprensible sobre el tratamiento de sus datos personales, sus finalidades y la función que desempeña el sistema.
Con estas advertencias, la Agencia recuerda la importancia de integrar la protección de datos desde el diseño y por defecto en los proyectos que incorporen inteligencia artificial a sistemas de videovigilancia. Este enfoque permite aprovechar las posibilidades que ofrecen estas tecnologías y, al mismo tiempo, preservar los derechos y libertades de las personas afectadas.
1 La advertencia prevista en el artículo 58.2.a) del Reglamento General de Protección de Datos es una medida preventiva que puede adoptar la autoridad de control cuando considera que unas operaciones de tratamiento previstas pueden infringir el Reglamento. Su adopción no supone la declaración de que la entidad destinataria haya cometido una infracción.
Noticias relacionadas
La Agencia recuerda las garantías para utilizar IA en el análisis de currículums
Leer más
La AEPD participará en las XX Jornadas STIC con una jornada dedicada a la protección de datos
Leer más
La AEPD analiza la calidad, exactitud y minimización de datos personales en tratamientos realizados con sistemas de IA
Leer más