Instalar un sistema de reconocimiento facial en un edificio puede agilizar el ingreso de propietarios, inquilinos y trabajadores, pero también implica tratar información considerada sensible por la normativa peruana. Por ello, la decisión de una junta de propietarios no termina con la compra e instalación del equipo.
Alexander Montenegro, asociado senior de Monroy & Shima Abogados, explica que la diferencia frente a una cámara convencional es relevante: cuando el sistema procesa los rasgos del rostro para identificar de manera única a una persona, se está ante un dato biométrico sensible.
“Eso obliga a la junta a tener claro para qué lo necesita, a explicar por qué ese medio —y no uno menos invasivo— es el proporcionado, a avisar antes a las personas involucradas y a reforzar las medidas de seguridad”, señala.
La normativa aplicable incluye la Ley N.° 29733, Ley de Protección de Datos Personales, su Reglamento, vigente desde marzo de 2025, y disposiciones específicas sobre videovigilancia y datos biométricos, remarca Montenegro. Además, la Autoridad Nacional de Protección de Datos Personales (ANPD) publicó en marzo de 2025 una guía dirigida específicamente a juntas de propietarios y administradores.
¿Puede una junta instalar reconocimiento facial?
La respuesta es sí, aunque con condiciones. La guía de la ANPD contempla el uso de identificación biométrica para el ingreso y tránsito de propietarios, inquilinos y trabajadores.
Montenegro advierte, sin embargo, que el acuerdo de la junta no debería entenderse automáticamente como una dispensa de todas las obligaciones relacionadas con datos sensibles. Por ello, considera necesario documentar la base legal utilizada y mantener una alternativa de ingreso no biométrica.
En el caso de visitantes ocasionales, el criterio cambia. Según el especialista, la propia guía considera desproporcionado utilizar reconocimiento facial en estos casos, debido a que el visitante no tendría una alternativa real frente al edificio.
yt:hyhLkDqT3AU
También debe distinguirse entre una imagen de videovigilancia y un dato biométrico. Una imagen que permite reconocer a una persona ya constituye un dato personal, pero cuando recibe un procesamiento técnico para identificarla de manera unívoca, pasa a tratarse como información biométrica sensible.
“Ese dato no puede después reutilizarse para reconstruir hábitos, rastrear movimientos, ni para ningún fin distinto del que se informó cuando se obtuvo”, precisa Montenegro.
La junta no se libera de responsabilidad por contratar a un proveedor
Otro punto que deben considerar los edificios es quién responde por la información cuando intervienen una empresa administradora o un proveedor tecnológico.
“Tercerizar no libera a la junta de sus deberes”, sostiene Montenegro.
Por ello, antes de contratar un sistema biométrico, el acuerdo y el contrato con el proveedor deberían precisar, entre otros puntos:
- Qué datos serán tratados y con qué finalidad.
- Quiénes tendrán acceso.
- Cuánto tiempo se conservarán.
- Si participarán subcontratistas.
- Qué ocurrirá con la información al terminar el servicio.
- Qué medidas de seguridad deberá aplicar el proveedor.
La seguridad también debe contemplar el eventual cierre de la relación contractual. Montenegro señala que el responsable debe poder comprobar que los datos fueron destruidos o que ya no existe forma de acceder a ellos cuando termina la prestación.
¿Cuándo el uso indebido puede llegar al ámbito penal?
El tratamiento incorrecto de imágenes o información biométrica también puede tener consecuencias más allá de la vía administrativa.
Sophia Icaza, abogada penalista y socia de Noriega, Icaza & Cárdenas Abogados, explica que determinadas conductas dolosas pueden configurar delitos contra la intimidad cuando existe un uso, registro o difusión indebida de imágenes privadas.
Entre las figuras que podrían resultar relevantes, dependiendo de la conducta, menciona la violación de la intimidad, el tráfico ilegal de datos personales, la difusión de imágenes o material audiovisual y el acceso ilícito contemplado en la Ley N.° 30096, Ley de Delitos Informáticos.
Así, si una persona que tiene acceso a las cámaras o al sistema biométrico copia información de un residente y la utiliza para una finalidad distinta de la seguridad del edificio, el caso podría trascender el ámbito administrativo.
“Fuera de las sanciones en la vía administrativa, a nivel penal podría afrontar denuncias por delito contra la intimidad dependiendo de la acción dolosa, medios utilizados y su finalidad”, explica Icaza.
- LEA TAMBIÉN: Condominios podrán tomar nuevas medidas contra morosos en pagos de mantenimiento, ¿cuáles?
Dependiendo de la conducta atribuida, el agente (vigilante, conserje, administrador) que hace uso y abuso de dichos datos, podría estar incurso en estos ilícitos penales:
La especialista también señala que, ante una filtración de información sensible, debe analizarse el comportamiento de la junta, el administrador y quienes tengan acceso a la base de datos, así como el cumplimiento de sus deberes de seguridad.
En caso de que un proveedor utilice los datos para una finalidad diferente a la pactada, Icaza señala que la junta podría asumir responsabilidad civil si no supervisó adecuadamente al tercero contratado, mientras que el análisis penal dependerá de la conducta concreta del proveedor.
El riesgo tecnológico: el sistema también puede equivocarse
Alfredo Luna, director de CENTRUM Real Estate Development (CRED) y del MDI CENTRUM PUCP, pone el foco en otro aspecto: antes de elegir la tecnología, la junta debería definir qué problema busca resolver.
“La pregunta correcta no es ‘¿podemos instalar reconocimiento facial?’, sino ‘¿para qué lo necesitamos y qué problema concreto queremos resolver?’”, plantea.
El reconocimiento facial puede agilizar el ingreso y evitar que una persona tenga que utilizar tarjetas o recordar códigos. Pero Luna advierte que no debe confundirse comodidad con seguridad absoluta.
yt:bXJusfsVxX8
“Un sistema biométrico también puede equivocarse”, señala. Entre los escenarios que una junta debería contemplar están que el sistema no reconozca a un residente, confunda a dos personas, deje de funcionar o sea objeto de una suplantación.
Por eso, antes de instalarlo debería definirse quién atenderá un incidente, cómo se comprobará la identidad y qué alternativa tendrá el residente si el sistema falla.
“Gestionar el riesgo no significa pensar que nada fallará. Significa identificar los posibles errores antes de que ocurran y estar preparados para responder”, sostiene.
El rostro no se puede cambiar como una contraseña
Uno de los principales riesgos de la biometría aparece ante una filtración. Luna destaca una diferencia frente a otros mecanismos de acceso.
“Una contraseña comprometida puede cambiarse y una tarjeta perdida puede bloquearse y sustituirse. Nuestro rostro no puede reemplazarse de la misma manera”, explica.
Por eso, considera que la prevención debe comenzar antes de instalar el sistema, con un procedimiento para contener incidentes, restringir accesos, identificar la información comprometida y revisar las medidas de seguridad.
Montenegro agrega que las plantillas biométricas no tienen un plazo general de conservación expresado en días. Deben mantenerse mientras subsista la finalidad que justificó su tratamiento y eliminarse cuando dejen de ser necesarias.
yt:wBLNmp-EK7U
El régimen de las grabaciones de videovigilancia es diferente. Según el abogado, estas pueden conservarse entre 30 y 60 días hábiles, con determinadas excepciones que permiten ampliar ese plazo.
¿Qué debería revisar una junta antes de encender el sistema?
Para Montenegro, uno de los principales errores es “instalar el sistema primero y pensar después para qué se van a usar los datos, quién podrá verlos y cuándo se van a borrar”.
Antes de ponerlo en funcionamiento, considera necesario tener definidos:
- La finalidad y proporcionalidad del tratamiento.
- La base legal aplicable.
- Una alternativa de ingreso no biométrica.
- El aviso de privacidad correspondiente.
- El contrato con los encargados.
- Las medidas de seguridad y controles de acceso.
- La conservación y eliminación de los datos.
Icaza recomienda, además, incorporar cláusulas de reserva y confidencialidad y limitar expresamente el acceso de administradores, vigilantes y proveedores.
Desde la perspectiva tecnológica, Luna plantea una gestión continua: “preparar, instalar, supervisar y corregir”. Eso implica revisar periódicamente errores, incidentes, accesos a la información y desempeño del proveedor.
“Instalar el equipo no es el final del proceso. Es el comienzo de una responsabilidad permanente”, afirma.
Así, para una junta de propietarios, la decisión de implementar reconocimiento facial no pasa únicamente por determinar si la tecnología mejora el control de accesos. También exige definir qué datos serán tratados, quién podrá acceder a ellos, cuánto tiempo permanecerán almacenados y qué ocurrirá si el sistema falla, se filtra información o el proveedor utiliza los datos fuera de la finalidad acordada.
