La AEPD multa a Aena por incumplimiento de la normativa de protección de datos
La Agencia Española de Protección de Datos (AEPD) ha impuesto a Aena una sanción de 10,04 millones de euros por implantar sistemas de reconocimiento facial en ocho aeropuertos sin disponer de una Evaluación de Impacto en Protección de Datos (EIPD) que cumpliera con los requisitos del Reglamento General de Protección de Datos (RGPD). El gestor aeroportuario llevó a cabo un tratamiento de datos biométricos de alto riesgo sin el análisis previo obligatorio exigido por el artículo 35 del Reglamento.
Según el organismo, Aena activó los proyectos sin una evaluación completa «antes del inicio del tratamiento», pese a que el uso de datos biométricos exige un examen exhaustivo de riesgos, proporcionalidad, necesidad e idoneidad. Pese a que el proyecto se fue ampliando, Aena no presentó una evaluación revisada que evaluara de manera eficaz los nuevos escenarios de riesgo.
El expediente destaca igualmente que el sistema procesaba más datos de los necesarios, incluyendo las imágenes biométricas y los contenidos íntegros de documentos de identificación y tarjetas de embarque, lo que incrementaba el impacto sobre los derechos de los pasajeros.
La entidad mantiene suspendido el tratamiento desde junio de 2024, cuando procedió a bloquear y suprimir los datos.
Por otro lado, la compañía ha anunciado que recurrirá la sanción, al considerar que sí realizó evaluaciones de impacto antes de iniciar los pilotos. Sostiene además que el sistema fue seguro en todo momento, que no se han producido brechas de datos y que el consentimiento de los pasajeros fue informado.

