El Ministerio de Justicia y Derechos Humanos (Minjusdh), a través de la Autoridad Nacional de Protección de Datos Personales, sancionó al Banco de Crédito del Perú con una multa de 124,200 soles, equivalente a 27 UIT, por la recopilación excesiva y desproporcionada de datos biométricos faciales de sus usuarios.
Estos datos personales, según precisa, eran obtenidos cuando los usuarios, clientes o no de la entidad financiera, utilizaban el libro de reclamaciones virtual, con la finalidad de presentar sus quejas o reclamos.
También se impuso otra multa de 165,600 soles, (36 UIT) por almacenar en una base de datos propia los datos biométricos faciales, sin obtener el consentimiento válido de los usuarios.
“Ambas sanciones fueron confirmadas en segunda instancia. La multa se calculó en función del año en que se cometió la infracción o fue detectada por la Autoridad Nacional de Protección de Datos Personales”, señala Justicia y Derechos Humanos.
Medidas a implementar
Asimismo, la
Autoridad Nacional de Protección de Datos Personales ordenó al BCP implementar medidas correctivas que incluyen la eliminación de los patrones biométricos faciales obtenidos a través del uso del libro de reclamaciones virtual, y el cese inmediato del almacenamiento y uso de dichos patrones biométricos faciales para futuras validaciones de la identidad de los usuarios.
Tras reconocer la importancia de implementar mecanismos de seguridad para validar o autenticar la identidad de los usuarios en las operaciones financieras, piden evaluar mecanismos alternativos, menos intrusivos e igualmente efectivos para verificar la identidad de los usuarios, limitando el tratamiento de datos personales biométricos a los estrictamente necesarios.
“Pese a la obligación de minimización en el tratamiento de datos personales, la Autoridad Nacional de Protección de Datos Personales, en las distintas fiscalizaciones, ha podido verificar que diversas entidades requieren datos personales, incluso datos sensibles, sin que exista una necesidad real y justificada para su tratamiento”, señala.
La ANPD recuerda que el tratamiento de datos personales que efectúen las entidades debe limitarse estrictamente a la realización de sus operaciones, y tiene que estar vinculado a un fin concreto, explícito y lícito.
Esto implica que solo deben ser objeto de tratamiento los datos personales necesarios, adecuados y relevantes en relación a las finalidades para las que se hayan obtenido, asegura.
Datos sensibles
El Ministerio de Justicia y Derechos Humanos recuerda que los datos biométricos son una categoría especial de datos sensibles, ya que son únicos e inalterables, relacionados a las características físicas, fisiológicas o conductuales de una persona física, que permiten identificarlas o autenticar su identidad.
“Debido a los altos riesgos que su tratamiento implica para los derechos de las personas, como el acceso restringido a servicios, afectación a la privacidad o el uso legítimo de los mismos, reciben una protección especial bajo la Ley y el Reglamento de Protección de Datos Personales”, precisa.
(FIN) NDP/FHG/CVC
JRA
Más en Andina:
Publicado: 6/1/2025