Qué exige la normativa europea al pago con datos biométricos
Publicado el 14 de marzo de 2025 · Lectura de 7 minutos · Cumplimiento normativo aplicado al comercio
Cobrar con huella o con rostro significa tratar una categoría de dato que la normativa europea considera especialmente sensible. Eso no se resuelve con una casilla marcada al final del proceso: obliga a decidir cómo se captura, dónde se guarda y cuánto tiempo se conserva antes de que el primer cliente acerque el dedo al lector. En la práctica, un comercio que activa pago biométrico hereda cuatro compromisos concretos que conviene tener documentados desde el día uno.
El primero es el consentimiento. Debe ser explícito, informado y revocable sin fricción. No vale esconderlo en los términos generales del contrato: el usuario tiene que entender que su plantilla biométrica se usará para autorizar pagos, y tiene que poder retirar esa autorización con la misma facilidad con la que la dio. Cuando el comercio trabaja con un proveedor externo, ese consentimiento debe quedar registrado con fecha, versión del texto aceptado y canal por el que se otorgó.
El segundo compromiso es el cifrado de las plantillas. Lo que se almacena no es la imagen del rostro ni la huella en bruto, sino una representación matemática que, aun así, sigue siendo dato personal. Esa plantilla debe viajar y reposar cifrada, con claves gestionadas de forma separada del resto de la base de datos. Si el proveedor no puede explicar con claridad dónde vive la clave y quién tiene acceso a ella, es una señal para revisar el contrato antes de firmar.
El tercer punto es la minimización. Guardar menos es más seguro y también más fácil de defender ante una revisión. No hace falta conservar la plantilla indefinidamente: basta con mantenerla mientras el usuario tenga el servicio activo y eliminarla cuando lo desactive. Tampoco conviene retener registros de intentos fallidos más allá de lo necesario para detectar fraude, porque cada dato extra amplía la superficie de riesgo sin aportar valor operativo.
El cuarto compromiso, y probablemente el que más se descuida, es la trazabilidad. Cada autorización biométrica debería dejar un registro auditable que permita reconstruir qué ocurrió: cuándo se verificó, con qué método, si hubo reintento y qué resultado tuvo la operación. Ese historial no es solo una exigencia regulatoria, también es la herramienta que permite responder a un cliente que reclama un cargo y a un auditor que pregunta cómo se protegió un dato concreto.
Antes de una revisión conviene tener a mano la política de tratamiento, el registro de consentimientos, la descripción técnica del cifrado y el procedimiento de borrado. Los proveedores que ya nacen con estas condiciones resueltas ahorran meses de adaptación; los que las añaden después suelen dejarlas a medias. Elegir con ese criterio es más barato que corregir más tarde.