Artico Consultores – Protección de Datos

25 años protegiendo empresas en Aragón y toda España · 976 45 85 86 · contacto@portalartico.es

Videovigilancia con IA: lo que su sistema ya hace y nadie regula bien

Artico Consultores · Análisis técnico-jurídico · Abril 2026
Las cámaras de su empresa ya no solo graban.
Y nadie lo ha regulado bien todavía.

La IA ha transformado lo que un sistema de videovigilancia hace — y por tanto lo que puede hacer legalmente. Las mismas cámaras que antes solo registraban imágenes ahora analizan comportamientos, infieren estados emocionales y generan datos biométricos. El problema: la mayoría de las organizaciones que las han instalado no saben exactamente qué está haciendo el sistema. Y desde febrero de 2025, esa ignorancia tiene consecuencias legales muy concretas.

Durante años, la videovigilancia empresarial fue un territorio normativo predecible: instalar las cámaras en zonas justificadas, poner el cartel informativo, conservar las grabaciones un máximo de treinta días y firmar el contrato de encargado del tratamiento con la empresa de seguridad. Un esquema claro, con riesgos conocidos y bien documentados por la AEPD.

Ese escenario ha cambiado de forma radical. La inteligencia artificial ha transformado lo que una cámara es capaz de hacer. La misma cámara que antes solo grababa ahora puede detectar si un empleado lleva demasiado tiempo inmóvil, inferir el estado emocional de un cliente, identificar patrones de comportamiento previos a un conflicto o generar mapas de calor del movimiento de personas en tiempo real. Y lo hace de forma silenciosa, sin que el responsable de seguridad, el director de RRHH o el DPO hayan tomado una decisión consciente sobre si ese tratamiento tiene base legal.

La videovigilancia fue en 2024 la materia con más reclamaciones ante la AEPD, con un incremento del 19% respecto al año anterior. Y el AI Act europeo lleva en vigor desde agosto de 2024, con sus primeras prohibiciones aplicables desde febrero de 2025. La confluencia de ambos factores crea una situación de riesgo que muchas empresas todavía no han identificado.

+19%
Reclamaciones videovigilancia AEPD en 2024
— materia más reclamada1
30,6%
Crecimiento anual del mercado global de videovigilancia con IA previsto 2025-20302
35M€
Sanción máxima AI Act por usar IA prohibida — o el 7% de facturación global3

1. Lo que una cámara con IA hace hoy en su empresa

El primer problema es terminológico. Cuando hablamos de videovigilancia con IA, la mayoría de los responsables de seguridad piensan en reconocimiento facial. Pero eso es solo la punta del iceberg — y además es la parte que tiene la regulación más clara y restrictiva. Lo que realmente está ocurriendo en miles de instalaciones empresariales españolas es algo más sutil y, en muchos casos, más problemático desde el punto de vista jurídico.

Lo que una cámara con IA ya hace hoy — y su estatus legal

Capacidades reales de los sistemas comerciales disponibles en España · AI Act + RGPD · Abril 2026

Detección de comportamiento anómalo zona gris
El sistema detecta si alguien permanece inmóvil demasiado tiempo, merodea en zonas sensibles o accede fuera de su horario. Muy extendido en logística, retail e industria. Su legalidad depende del contexto y del nivel de identificación.
Análisis de emociones prohibido
Sistemas que infieren el estado emocional de empleados o clientes a partir de expresiones faciales o postura. Prohibido expresamente en entornos laborales y educativos desde febrero 2025 bajo el artículo 5 del AI Act.
Mapas de calor y análisis de flujos zona gris
Generación de mapas de movimiento de personas en tiendas, almacenes o instalaciones. Su legalidad depende de si los datos pueden vincularse a individuos identificables o son verdaderamente anónimos.
Reconocimiento de matrículas LPR alto riesgo
Identificación automática de vehículos y registro de entradas y salidas. Tratamiento de datos vinculables a personas físicas. Requiere base legal sólida, cartelería específica y en muchos casos Evaluación de Impacto.
Conteo de personas y aforo permitido
Sistemas que cuentan personas sin identificarlas y gestionan aforos. Cuando los datos son verdaderamente anonimizados y no permiten reidentificación, el riesgo regulatorio es mínimo.
Reconocimiento facial muy restringido
Prohibido en espacios públicos en tiempo real salvo excepciones policiales tasadas. En espacios privados requiere base legal reforzada, Evaluación de Impacto y, en la mayoría de los casos, consentimiento explícito.

El problema no está en las capacidades que una organización decide activar conscientemente. Está en las que se activan por defecto cuando se instala una plataforma de analítica de vídeo y nadie revisa exactamente qué hace el sistema que acaba de ponerse en marcha.

El riesgo del "viene de serie": muchos sistemas de videovigilancia comerciales incluyen módulos de analítica de comportamiento activados por defecto — detección de merodeo, análisis de postura, alertas por permanencia prolongada. El instalador los configura como funcionalidad estándar y el cliente nunca toma una decisión explícita sobre si quiere ese tratamiento. Desde el punto de vista del RGPD, la ignorancia del responsable no es una excusa. Si el sistema trata datos personales de una determinada manera, la empresa es responsable de ese tratamiento aunque no lo supiera.

2. La zona gris: lo que existe
y nadie regula bien aún

El AI Act ha venido a poner orden en una parte del problema. Pero lo ha hecho de forma escalonada, y la regulación más detallada para muchos casos de uso todavía está en desarrollo. Eso crea una zona gris con consecuencias prácticas muy concretas para las empresas.

El caso más claro es el análisis de comportamiento. Un sistema que detecta si un empleado lleva diez minutos sin moverse, si un visitante en un almacén se desvía de la zona autorizada o si un cliente dedica más de dos minutos frente a un lineal concreto está generando inferencias sobre conductas humanas a partir de imágenes. Esas inferencias son datos personales cuando la persona es identificable — y en muchos entornos empresariales, la identificación es trivial.

📌 Lo clave del AI Act en videovigilancia: el Reglamento no regula la cámara en sí — regula la inteligencia artificial que analiza las imágenes. Si el sistema de videovigilancia incluye algoritmos de machine learning que toman decisiones o generan inferencias sobre personas, ese software puede estar sujeto al AI Act con independencia de que la cámara sea la de siempre. La distinción relevante es entre "grabar" y "analizar".4

3. Las líneas rojas del AI Act:
prohibiciones en vigor desde febrero 2025

El AI Act no es futuro — es presente. Desde el 2 de febrero de 2025, una serie de prácticas están directamente prohibidas en toda la Unión Europea. Su incumplimiento ya es sancionable con multas de hasta 35 millones de euros o el 7% de la facturación global. Y en julio de 2025, la AEPD dejó claro que puede actuar sobre sistemas de IA que violen estas prohibiciones cuando afecten a datos personales — sin necesidad de esperar a la plena aplicación del régimen sancionador del AI Act en agosto de 2026.5

Práctica
Estatus
Lo que significa en la práctica
Artículo
Reconocimiento de emociones en el trabajo
Prohibido
Cámaras que detectan estrés, concentración o estado anímico de empleados. Incluye análisis facial, postural y de voz.
Art. 5.1.f
Identificación biométrica masiva en espacios públicos
Prohibido
Reconocimiento facial en tiempo real en espacios accesibles al público. Solo permitido con autorización judicial para casos muy graves.
Art. 5.1.h
Creación de bases de datos faciales por scraping
Prohibido
Usar cámaras para extraer y acumular imágenes faciales con fines de reconocimiento o construir perfiles biométricos.
Art. 5.1.e
Categorización biométrica sensible
Prohibido
Clasificar personas por raza, orientación sexual u opiniones políticas a partir de imágenes o datos biométricos.
Art. 5.1.g
Control de acceso por reconocimiento facial
Alto riesgo
Verificación biométrica uno a uno en accesos. No prohibido pero sujeto a obligaciones estrictas de documentación y EIPD obligatoria.
Anexo III
Análisis de comportamiento con IA
Zona gris
Depende del nivel de identificación y la finalidad. Puede requerir EIPD, base legal reforzada o estar directamente prohibido según el contexto.
RGPD + AI Act

4. Lo que la AEPD está
sancionando — casos reales

La AEPD no espera al pleno despliegue del AI Act para actuar sobre videovigilancia. Los expedientes recientes muestran exactamente qué tipo de situaciones está sancionando — y el patrón es consistente: no es la tecnología, es la ausencia de decisiones conscientes y documentadas sobre el tratamiento.

414

Procedimientos sancionadores AEPD en 2024 — videovigilancia el área más frecuente

Videovigilancia acumula el mayor número de procedimientos sancionadores y apercibimientos, siendo también la materia más reclamada por los ciudadanos con un incremento del +19%. La AEPD finalizó 414 procedimientos en total en 2024. Fuente: Memoria AEPD 2024.

Resolución AEPD · Diciembre 2025

Clínica dental con 11 cámaras grabando 24 horas — quirófanos, despachos clínicos y zonas de trabajo

Una clínica dental instaló un sistema de videovigilancia de 11 cámaras con grabación continua en todas las dependencias — incluidos gabinetes clínicos con pacientes, zonas de trabajo del personal y áreas de descanso. La AEPD detectó tres problemas simultáneos: grabación de datos especiales de salud de pacientes sin base legal suficiente, vigilancia continua desproporcionada de los empleados y ausencia de documentación justificativa. El error más frecuente: asumir que instalar cámaras "por seguridad" tiene cobertura automática del interés legítimo en cualquier zona. No la tiene.

50.000 € Sanción impuesta — reducida por reconocimiento voluntario
Resolución AEPD · Abril 2025

Empresa industrial con videovigilancia externa sin contrato de encargado del tratamiento

Una empresa madrileña del sector de fabricación tenía su sistema de videovigilancia gestionado por una empresa de seguridad externa — sin haber formalizado el contrato de encargado del tratamiento que exige el artículo 28 del RGPD. La AEPD señaló que esa omisión impide conocer las obligaciones de cada parte en la cadena de tratamiento y genera inseguridades respecto a las medidas técnicas que debe aplicar el encargado. El fallo no era técnico ni operativo — era exclusivamente documental. El alcance del tratamiento afectaba no solo a los empleados sino también a clientes y visitantes.

10.000 € Sanción impuesta

⚠️ El patrón de las resoluciones de la AEPD sobre videovigilancia: no se trata solo de dónde apunta la cámara. La AEPD verifica si el responsable puede demostrar que tomó una decisión consciente y documentada sobre cada elemento del tratamiento: finalidad, base legal, proporcionalidad, plazo de conservación, accesos autorizados y, si hay proveedor externo, el contrato de encargado del tratamiento. Las empresas con ese expediente en regla salen bien de las inspecciones. Las que improvisan cuando llega la reclamación son las que acaban siendo sancionadas.

5. Cuándo es obligatoria la
Evaluación de Impacto — la pregunta que nadie hace

La Evaluación de Impacto en la Protección de Datos (EIPD) es el instrumento que el RGPD prevé para los tratamientos de alto riesgo. Y los sistemas de videovigilancia con IA, en una gran cantidad de supuestos, la requieren obligatoriamente antes de ponerse en marcha — no después de que llegue la primera reclamación.

La AEPD establece que la EIPD es preceptiva cuando concurren al menos dos de los criterios de riesgo del artículo 35 del RGPD. En el caso de sistemas de videovigilancia con analítica de IA, se suelen cumplir varios simultáneamente: tratamiento de datos biométricos, evaluación de personas, tratamiento a gran escala, uso de nuevas tecnologías y vigilancia sistemática. La conclusión es que la mayoría de los sistemas modernos de videovigilancia empresarial con capacidades de analítica de comportamiento o reconocimiento deberían haber pasado por una EIPD antes de instalarse.

Lo que la EIPD obliga a hacer antes de instalar: identificar el propósito exacto del tratamiento, evaluar su necesidad y proporcionalidad, valorar los riesgos para los derechos de las personas afectadas, documentar las medidas previstas para mitigarlos y, si los riesgos residuales son altos, consultar previamente a la AEPD. No es un trámite formal — es un ejercicio de toma de decisiones que protege a la organización frente a reclamaciones futuras y demuestra responsabilidad proactiva.

6. Lo que debe revisar
un responsable de seguridad hoy

Lista de verificación — videovigilancia con IA · Artico Consultores · Abril 2026
! Inventario de capacidades activas: ¿sabe exactamente qué analíticas tiene activadas su sistema? No basta con saber la marca — hay que verificar qué módulos están en uso, qué inferencias genera el software y si alguno es análisis de emociones, reconocimiento facial o categorización de comportamiento. Art. 5 AI Act + RGPD art. 30
! EIPD realizada antes de la instalación: si el sistema incluye biometría, analítica de comportamiento o tratamiento de datos de empleados a gran escala, la EIPD es obligatoria previa. Si no se hizo, debe hacerse ahora con carácter urgente. RGPD art. 35
! Contrato de encargado del tratamiento firmado con la empresa de seguridad, con el proveedor del software de analítica y con cualquier tercero que acceda a las imágenes o datos derivados. Sin ese contrato, la sanción está servida — como demuestra el caso de la empresa industrial auditada por la AEPD en 2025. RGPD art. 28
! Cartelería conforme al RGPD en todos los accesos a zonas vigiladas, con el responsable del tratamiento identificado, la finalidad, el plazo de conservación y el contacto del DPO. No solo en la entrada principal — en todos los accesos. RGPD art. 13 + Guía AEPD 2025
! Verificación de prohibiciones AI Act en vigor: confirmar que ningún módulo activo genera análisis de emociones en contexto laboral, categorización biométrica por características sensibles o alimenta una base de datos de reconocimiento facial. Estas prácticas son sancionables desde febrero de 2025. Art. 5 AI Act — en vigor
! Clasificación de riesgo bajo el AI Act: si el sistema usa IA para control de acceso biométrico, supervisión de empleados o análisis de comportamiento, probablemente sea de alto riesgo bajo el Anexo III del AI Act. Las obligaciones completas aplican desde agosto de 2026, pero la preparación debe comenzar ahora. Anexo III AI Act
Protocolo documentado ante brechas de seguridad: si las grabaciones o los datos derivados de la analítica se ven comprometidos, la notificación a la AEPD debe producirse en 72 horas. Sin protocolo previo por escrito, ese plazo es imposible de cumplir. RGPD art. 33

Conclusión: la cámara que
sabe demasiado

La videovigilancia inteligente no es una amenaza futura — ya está instalada en miles de empresas españolas, y la regulación que la rige ya está en vigor. El mercado global de videovigilancia con IA alcanzó los 6.500 millones de dólares en 2024 y crecerá a un ritmo del 30% anual hasta 2030. El 25% de las organizaciones tiene como prioridad implementar o ampliar estos sistemas en los próximos doce meses.

El problema no es la tecnología — que ofrece beneficios reales en seguridad, eficiencia operativa y gestión de instalaciones. El problema es la brecha entre lo que el sistema hace y lo que el responsable de la organización sabe que está haciendo. En el contexto regulatorio de 2026, esa brecha puede ser una sanción de la AEPD por incumplimiento del RGPD, una infracción de las prohibiciones del AI Act con multas de hasta 35 millones de euros, o la prueba que invalida un procedimiento disciplinario en un tribunal laboral.

La solución no es desinstalar las cámaras. Es tomar el control de lo que hacen.


A
Artico Consultores
Consultoría especializada en Protección de Datos e Inteligencia Artificial · DPOs certificados AEPD/ENAC · Zaragoza · portalartico.es

¿Sabe exactamente qué está haciendo
su sistema de videovigilancia?

En Artico realizamos auditorías específicas de sistemas de videovigilancia con IA: inventario de capacidades activas, verificación de cumplimiento RGPD y AI Act, EIPD y revisión de contratos con proveedores. Primera consulta gratuita.

1Memoria de actuación AEPD 2024, publicada el 26 de mayo de 2025. Videovigilancia fue la materia más reclamada con +19% respecto a 2023. aepd.es
2Grand View Research, mercado global de videovigilancia con IA: estimado en 6.510 millones de dólares en 2024, proyectado a 28.760 millones en 2030. CAGR del 30,6% para el período 2025-2030.
3Reglamento (UE) 2024/1689, artículo 99 — régimen sancionador del AI Act. Sanciones máximas por prácticas prohibidas: hasta 35 millones de euros o el 7% de la facturación global anual.
4UBT Compliance, "AI Act y reconocimiento facial: impacto en cámaras con IA", diciembre 2025. ubtcompliance.com
5AEPD, nota de prensa "La AEPD recuerda que ya puede actuar ante sistemas de IA prohibidos que traten datos personales", 15 de julio de 2025. aepd.es
6Resolución AEPD clínica dental Vélez-Málaga, diciembre 2025. Economist & Jurist, "Videovigilancia laboral: la AEPD y el Supremo sustancian sus límites", diciembre 2025.
7Infobae España, "Sanción a una empresa por no formalizar contrato con la empresa que gestionaba las imágenes de su sistema de videovigilancia", abril 2025.
¿Tienes alguna duda? Escríbenos por WhatsApp, te respondemos en minutos.
WhatsApp Escríbenos por WhatsApp
protección de datos
Resumen de privacidad

Utilizamos cookies propias y de terceros para prestar nuestros servicios, recoger información estadística y mostrarle publicidad basada en el análisis estadístico. Puede obtener más información sobre las cookies, o bien conocer cómo cambiar la configuración en nuestra Política de Cookies