Biometric
Biometría y eKYCActualizado 23 de septiembre de 20266 min

Ley 18-07 en Argelia: diseñar KYC biométrico con evidencia y minimización

Mapa práctico de finalidad, artefactos biométricos, formalidades, proveedor, transferencias y cambios de 2025 para KYC en Argelia.

Borrar el selfie al cabo de un mes no vuelve lícito un KYC biométrico. Antes hay que poder explicar por qué se captura la imagen, qué se obtiene de ella, qué base y qué formalidad corresponden, quién recibe cada resultado y por qué no basta con menos datos. El plazo de conservación es solo una línea de ese expediente.

En Argelia, el análisis debe usar la Ley n.º 18-07 junto con la Ley modificativa n.º 25-11 de 24 de julio de 2025. La reforma define de forma expresa los datos biométricos y añade obligaciones de gobierno: registro de tratamientos, delegado de protección y evaluación de impacto cuando el uso probablemente sea de alto riesgo.

Siete preguntas antes de la primera sesión

Mapa jurídico para KYC biométrico en Argelia
Modelo editorial basado en la Ley n.º 18-07 modificada por la Ley n.º 25-11. No elige por el responsable la base ni la formalidad ante la ANPDP.joradp.dz

Pregunta

Evidencia que se conserva

Finalidad

Acción definida y usos secundarios prohibidos

Datos

Imágenes, plantillas, scores, metadatos y logs

Base

Norma, consentimiento u otra condición aplicable

Formalidad

Declaración, autorización o excepción motivada

Partes

Responsable, encargado, destinatarios y accesos

Ciclo de vida

Plazo, evento de borrado, copias y prueba

Transferencia

País, destinatario, base y decisión ANPDP cuando proceda

Un estado genérico compliant no dice de dónde sale. El mapa, en cambio, liga cada conclusión al flujo real y a la versión del producto.

Una imagen facial y un dato biométrico no siempre son el mismo objeto

La Ley n.º 25-11 añadió al artículo 3 la definición de datos biométricos: datos personales resultantes de tratamiento técnico específico de características físicas, fisiológicas o conductuales que permiten o confirman la identificación única.

En el inventario van por separado el selfie o los fotogramas originales, la imagen alineada, la representación o plantilla, la puntuación de similitud, las señales de liveness y de ataque, la decisión y los logs. Cada objeto puede tener su propia finalidad, su destinatario y su plazo de borrado. Si elimina el selfie pero guarda sin límite la plantilla y el diagnóstico, el conjunto biométrico sigue ahí.

«Biométrico» y «sensible» requieren calificación cuidadosa

El artículo 3 original de la Ley n.º 18-07 incluye características biométricas dentro de la definición amplia de datos personales. Su lista separada de données sensibles nombra origen racial o étnico, opiniones, creencias, afiliación sindical, salud y datos genéticos. La reforma define la biometría por separado. De ahí no se sigue que «biométrico» y «sensible» signifiquen lo mismo en todo el régimen.

Lo prudente es partir de que la biometría entra en el marco de datos personales. La base, la formalidad y la autorización dependen de la operación concreta y de la posición vigente de la ANPDP. Nada garantiza que cada fotograma facial caiga siempre bajo un mismo régimen.

La finalidad limita la reutilización

El artículo 7 de la Ley n.º 18-07 fija como regla general el consentimiento expreso y enumera los supuestos en que no se exige. Añadir una casilla de consentimiento a cualquier flujo no resuelve la base, y tampoco cubre todos los usos posteriores.

En una misma sesión se puede vincular al presentante con el documento, detectar un ataque, evitar un registro duplicado, autenticar a un cliente y, de paso, generar datos útiles para entrenar un modelo. Ese entrenamiento no hereda la base del KYC. Tiene que tener su propia finalidad, su conjunto de datos, su minimización, su formalidad, su información al interesado, su plazo y su análisis de oposición.

Declaración, autorización y excepción son resultados distintos

La ley establece formalidades previas y permite a la autoridad exigir autorización para una operación declarada que presente peligros manifiestos para la privacidad o los derechos. Qué ruta toca se decide por la operación, no por cómo se llama la tecnología.

Antes del lanzamiento, guarde la descripción del flujo, las categorías de datos, los destinatarios y encargados, la información facilitada y la evidencia de la base. Añada la formalidad elegida o la excepción motivada y, si aplica, el número, la fecha y el alcance de la decisión de la ANPDP. Un cambio de modelo, proveedor, finalidad o país puede obligar a repetir el análisis.

La reforma de 2025 eleva el gobierno exigible

La Ley n.º 25-11 añadió el registro de actividades con finalidades y base, categorías de personas y datos, destinatarios, plazos previstos de supresión y medidas generales de seguridad. También añadió el delegado de protección y sus funciones de asesoramiento, control y contacto.

El nuevo artículo 45 bis 6 exige un estudio de impacto antes de cualquier tratamiento que probablemente genere un riesgo alto, en particular con nuevas tecnologías. El estudio describe las operaciones, evalúa los riesgos y deja constancia de las medidas, garantías y mecanismos con los que se demuestra el cumplimiento.

No hay una respuesta única para todo KYC biométrico. Haga un threshold assessment que explique por qué procede la evaluación o por qué su operación concreta no llega al criterio legal.

El encargado no absorbe la responsabilidad

Los artículos 38–39 de la Ley n.º 18-07 exigen medidas técnicas y organizativas proporcionadas, garantías suficientes del encargado y un instrumento escrito que lo vincule a las instrucciones del responsable.

El contrato y su anexo técnico tienen que nombrar los objetos y las finalidades, dónde se procesan los datos y dónde están las copias, los subencargados y el acceso privilegiado. También regulan el borrado y la devolución, la evidencia de incidentes y la auditoría. Y prohíben que el encargado entrene sus propios modelos sin una aprobación aparte.

La información de seguridad de Biometric.Vision sirve para evaluar al proveedor. El análisis, el contrato y la arquitectura desplegada siguen siendo trabajo del responsable. Orchestrator puede registrar pasos versionados, pero la finalidad y la ruta ante la ANPDP las decide el responsable.

La transferencia internacional empieza antes de elegir nube

El artículo 44 de la Ley n.º 18-07 condiciona la transferencia a la autorización de la autoridad nacional y a un nivel de protección suficiente, en los términos legales. Saber en qué región está alojado el servicio es el primer dato del análisis, y quedan muchos más.

Mapee el servicio principal, el soporte, la telemetría, las copias, los tickets, el acceso remoto y los subencargados. Aunque el archivo principal se quede en Argelia, puede haber transferencia si alguien accede a datos o metadatos desde otro país.

Control previo al lanzamiento

  • Verificar texto consolidado y decisiones ANPDP vigentes.

  • Dar a cada artefacto finalidad, propietario, destinatario y borrado.

  • No usar consentimiento si la base real es distinta, ni omitirlo cuando procede.

  • Desactivar entrenamiento o analizarlo y documentarlo por separado.

  • Mantener excepción controlada y revisión manual.

  • Probar borrado en producción, diagnóstico, logs y copias.

  • Incluir soporte y subencargados en el mapa de transferencias.

  • Reevaluar tras cambiar modelo, proveedor, finalidad o país.

En un KYC biométrico bien documentado, la comparación de dos rostros es la parte fácil. El expediente tiene que mostrar por qué fue necesaria, qué objetos generó, quién los vio, en qué decisión influyeron y en qué fecha el conjunto dejó de ser necesario.

Fuentes

Paquete inicial · gratis

¿Quieres reforzar las verificaciones de tus clientes?

500 verificaciones gratis al mes sin tarjeta, sin contrato, sin llamada comercial.

O escríbenos porTelegramWhatsApp— respondemos en 5 minutos

Lee también