Hace algunos meses se conoció una resolución de la Agencia Española de Protección de Datos (AEPD) que sancionó a la Universidad Internacional de Valencia (VIU) con una multa de 650.000 euros por utilizar un sistema obligatorio de reconocimiento facial durante los exámenes en línea.
Más allá de la cuantía de la sanción, este caso resulta especialmente interesante porque explica con claridad cómo debe analizarse jurídicamente el uso de tecnologías biométricas en el ámbito universitario. El verdadero valor de esta resolución está en el razonamiento de la autoridad, que probablemente servirá de referencia para muchas instituciones de educación superior, incluso en Chile.
El caso
La AEPD impuso a la VIU una multa de 650.000 euros por utilizar un sistema de reconocimiento facial obligatorio para verificar la identidad de miles de estudiantes durante sus evaluaciones en línea.
La sanción se dividió en dos infracciones: 300.000 euros por tratar datos biométricos sin contar con una norma que legitimara dicho tratamiento, y 350.000 euros por emplear un sistema que la autoridad consideró innecesario y desproporcionado para la finalidad perseguida.
El procedimiento se inició a raíz de una denuncia presentada en marzo de 2023 por una Fundación. El sistema exigía que los estudiantes instalaran un software de supervisión que utilizaba algoritmos de reconocimiento facial y, además, conectaran una segunda cámara para monitorizar el entorno desde el cual rendían el examen.
El núcleo del razonamiento jurídico
La enseñanza más importante de esta resolución no está en la sanción económica, sino en la forma en que la Agencia analizó la licitud del tratamiento de datos personales.
La Universidad sostuvo que el tratamiento se basaba en el consentimiento de los estudiantes. Sin embargo, la Agencia concluyó que dicho consentimiento no podía considerarse válido porque no era verdaderamente libre.
¿Por qué?
Porque el estudiante no disponía de una alternativa real. Quien quisiera rendir el examen debía necesariamente someterse al reconocimiento facial y entregar sus datos biométricos. En esas circunstancias, la negativa implicaba, en la práctica, la imposibilidad de ser evaluado.
Desde la perspectiva del Reglamento General de Protección de Datos (norma europea que inspira a la legislación chilena), el consentimiento solo constituye una base jurídica válida cuando la persona puede aceptarlo o rechazarlo sin sufrir consecuencias negativas. Si el acceso a un servicio esencial —como la evaluación académica— queda condicionado a la entrega de datos biométricos, el consentimiento deja de ser libre y, por tanto, deja de ser una base legítima para el tratamiento.
La Universidad también argumentó que el sistema era necesario para prevenir la suplantación de identidad y garantizar la integridad de las evaluaciones, invocando incluso las exigencias de acreditación de la Agencia Nacional de Evaluación de la Calidad y Acreditación (ANECA).
No obstante, la AEPD recordó que la existencia de un objetivo legítimo no basta, por sí sola, para justificar el empleo de la tecnología más intrusiva disponible. Antes de recurrir al reconocimiento facial, la institución debía demostrar que había analizado alternativas menos invasivas y que ninguna de ellas permitía alcanzar el mismo nivel de seguridad. Como ello no ocurrió, la Agencia concluyó que el tratamiento vulneraba el principio de proporcionalidad (que en nuestra ley 21.719 está en el artículo 3º).
En definitiva, la resolución reafirma dos ideas fundamentales: los datos biométricos requieren una justificación especialmente sólida y el uso de estas tecnologías siempre debe superar un examen estricto de necesidad y proporcionalidad.
Una consecuencia que trasciende este caso
La importancia de esta resolución va mucho más allá de la sanción impuesta a una Universidad.
En primer lugar, debilita uno de los argumentos más habituales en el ámbito universitario: sostener que las exigencias de calidad académica o de acreditación bastan para justificar el uso de sistemas biométricos. La AEPD deja claro que el cumplimiento de estándares académicos no crea, por sí mismo, una base de licitud en materia de protección de datos. Cada tratamiento debe contar con un fundamento jurídico propio y superar un análisis autónomo de necesidad y proporcionalidad.
Este razonamiento resulta especialmente relevante para Chile. Con la entrada en vigor de la Ley N.º 21.719 y el inicio de las funciones de la Agencia de Protección de Datos Personales, es previsible que los sistemas de proctoring biométrico sean objeto de un escrutinio similar.
En segundo lugar, la resolución ha tenido un efecto institucional aún más amplio. La propia ANECA modificó posteriormente sus criterios de evaluación y comenzó a exigir que las Universidades acrediten el cumplimiento de la normativa sobre protección de datos e inteligencia artificial. En particular, cuando se empleen herramientas que procesen información biométrica, exige acreditar la realización de las evaluaciones de impacto que correspondan, por tratarse de actividades de alto riesgo para los derechos fundamentales de las personas.
En otras palabras, lo que comenzó como una sanción administrativa a una Universidad terminó influyendo en los estándares de aseguramiento de la calidad del sistema universitario. Esa es, probablemente, la principal enseñanza de este caso: la protección de datos ya no constituye únicamente una obligación de cumplimiento normativo, sino un componente cada vez más relevante de la gobernanza y de la calidad institucional.