La Audiencia Nacional pone límites al soft law de la AEPD: qué cambia para las empresas en protección de datos

La Audiencia Nacional pone límites al soft law de la AEPD: qué cambia para las empresas en protección de datos

31/07/2026

La reciente sentencia de la Audiencia Nacional que anula la Guía de la AEPD sobre el uso de datos biométricos para el control horario trasciende el ámbito de la protección de datos. La resolución reabre el debate sobre los límites del denominado soft law administrativo y sobre el valor jurídico de las guías emitidas por los reguladores cuando terminan condicionando las decisiones de empresas y profesionales.

Estas son algunas de las claves que analiza Silvia Ruiz, Socia de las áreas de Medios y Entretenimiento,  Privacidad y Protección de Datos; y directora de la oficina de EJASO en Vitoria-Gasteiz, en el artículo publicado en El Confidencial, cuya principal conclusión invita a reflexionar sobre el alcance jurídico de las guías de la Agencia Española de Protección de Datos (AEPD) y sus implicaciones para las organizaciones.

Lee el artículo completo

Durante los últimos años, las guías, recomendaciones y criterios interpretativos publicados por la Agencia Española de Protección de Datos (AEPD) han desempeñado un papel determinante en la forma en que las organizaciones diseñan sus políticas de cumplimiento. Aunque estos documentos carecen de carácter normativo, su influencia práctica ha sido indiscutible.

En este contexto, la reciente sentencia de la Audiencia Nacional supone un cambio de gran relevancia para las empresas y para todos los operadores que desarrollan su actividad en entornos altamente regulados.

El origen del debate: la guía sobre datos biométricos de la AEPD

La controversia nace a raíz de la Guía sobre la utilización de datos biométricos para el control de presencia y accesos, publicada por la AEPD en noviembre de 2023.

Desde su publicación, este documento se convirtió en una referencia para cualquier organización que utilizara sistemas de reconocimiento facial, huella dactilar o reconocimiento de la palma de la mano para el control horario de sus trabajadores.

Aunque la guía tenía una finalidad orientativa, sus criterios provocaron importantes consecuencias prácticas. Numerosas empresas paralizaron proyectos tecnológicos, modificaron sistemas ya implantados o descartaron determinadas soluciones biométricas ante el elevado riesgo regulatorio que parecía desprenderse de la interpretación realizada por la Agencia.

¿Puede una guía convertirse en una norma?

La cuestión que analiza la Audiencia Nacional no consiste en determinar si el uso de datos biométricos es conforme o no al Reglamento General de Protección de Datos (RGPD).

El verdadero debate es otro: ¿hasta dónde puede llegar una Administración cuando interpreta la normativa mediante documentos que, formalmente, no tienen carácter vinculante?

La sentencia recuerda que la naturaleza jurídica de un documento no depende de la denominación que reciba, sino de los efectos que produce en la práctica.

Cuando una guía deja de limitarse a orientar y comienza a fijar criterios generales que condicionan el comportamiento de empresas y ciudadanos, se aproxima al ejercicio de una potestad normativa. Y, en ese caso, debe respetar las garantías procedimentales previstas para las disposiciones de carácter general.

Este razonamiento sitúa el foco sobre los límites del denominado soft law administrativo y puede tener implicaciones que van mucho más allá de la protección de datos.

¿Qué cambia para las empresas?

La sentencia no elimina las obligaciones derivadas del RGPD ni declara que el uso de sistemas biométricos sea automáticamente lícito.

Las organizaciones seguirán obligadas a:

  • justificar la licitud del tratamiento;
  • identificar una base jurídica adecuada;
  • analizar la necesidad y proporcionalidad de la medida;
  • realizar, cuando corresponda, una evaluación de impacto en protección de datos.

Lo que cambia es el punto de partida para realizar ese análisis.

Las empresas deberán volver a construir sus decisiones principalmente sobre la normativa aplicable, la jurisprudencia y las resoluciones dictadas dentro del marco legal, sin atribuir automáticamente a las guías un alcance que exceda su naturaleza orientativa.

Un precedente que puede afectar a otras guías de la AEPD

La resolución también abre la puerta a revisar el alcance jurídico de otras guías publicadas por la Agencia en materias como:

  • videovigilancia;
  • inteligencia artificial;
  • cookies;
  • anonimización;
  • canales internos de información;
  • computación en la nube;
  • relaciones laborales.

No todas ellas presentan el mismo grado de intensidad regulatoria, pero la sentencia incorpora un criterio que previsiblemente será utilizado en futuros procedimientos contencioso-administrativos cuando se cuestione el alcance real de estos documentos.

Más allá de la protección de datos: seguridad jurídica para la toma de decisiones

La importancia de esta resolución no reside únicamente en la biometría.

Su verdadero alcance está en recordar que la seguridad jurídica exige que los criterios generales que condicionan la actuación de empresas y ciudadanos se aprueben mediante los procedimientos legalmente establecidos y con las garantías correspondientes.

En un entorno regulatorio cada vez más complejo, distinguir entre una orientación técnica y una disposición con efectos materiales resulta esencial para que las organizaciones puedan adoptar decisiones con mayor seguridad.

Análisis completo

En su artículo publicado en El Confidencial, Silvia Ruiz, analiza en profundidad esta sentencia, el alcance del soft law administrativo y las consecuencias que puede tener para las empresas y para la actividad de los reguladores.

Lee el artículo completo

Autores

Silvia Ruiz Moruno
Vitoria - Gasteiz

Silvia Ruiz Moruno

Socia Área de Medios y Entretenimiento. Socia Área Privacidad y Protección de datos. Directora oficina EJASO Vitoria-Gasteiz.

  • Mercantil y Societario
  • Protección de datos y privacidad
  • Propiedad Intelectual e Industrial
Buscador de artículos
Últimos artículos
La Audiencia Nacional pone límites al soft law de la AEPD: qué cambia para las empresas en protección de datos
La Audiencia Nacional pone límites al soft law de la AEPD: qué cambia para las...
31 jul. 2026
EJASO se sitúa entre los principales despachos de abogados en Andalucía y alcanza la 7.ª posición del ranking de ABC
EJASO se sitúa entre los principales despachos de abogados en Andalucía y...
27 jul. 2026
Agentes de IA en la empresa: cuándo una organización puede convertirse en proveedora de un sistema de IA
Agentes de IA en la empresa: cuándo una organización puede convertirse en...
08 jul. 2026
Entrevista a Cristina Abilleira en Spend In Magazine: una mirada jurídica a los retos del sector del lujo
Entrevista a Cristina Abilleira en Spend In Magazine: una mirada jurídica a los...
06 jul. 2026
Servicios relacionados

Áreas de práctica:

Más artículos por etiqueta

Más info

+ Reconocimientos (24)

Más info

+ Desayunos (16)

Más info

+ Eventos (135)

Más info

+ Casos de éxito (16)

Más info

+ Blog (125)

Más info

+ Operaciones y clientes (5)