← España

PS-00164-2025

1/65  Expediente N.º: EXP202317887 RESOLUCIÓN DE PROCEDIMIENTO SANCIONADOR Del procedimiento instruido por la Agencia Española de Protección de Datos y en base a los siguientes ANTECEDENTES PRIMERO: La Agencia Española de Protección de Datos ha tenido conocimiento de ciertos hechos que podrían constituir una posible infracción imputable a YOTI LTD con NIF 08998951 (en adelante, YOTI) en relación con el cumplimiento de la normativa de protección de datos en el tratamiento de los datos que ésta realiza. SEGUNDO: Como consecuencia de los hechos conocidos, con fecha 12 de diciembre de 2023, la directora de la Agencia Española de Protección de Datos instó a la Subdirección General de Inspección de Datos (SGID) a iniciar las actuaciones previas de investigación a las que se refiere el artículo 67 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, LOPDGDD). A este respecto, se tuvo en consideración que Yoti es una solución de gestión de la identidad digital que permite trabajar tanto en entornos físicos como virtuales a usuarios con un mínimo de 13 años, contando ya con millones de usuarios y un uso muy extendido. La información que recoge Yoti como intermediario en procesos de verificación de identidad y de edad puede permitirle asociar a personas reales concretas con accesos a sitios físicos o en Internet y con operaciones o actividades específicas. Se desconocen muchos detalles sobre la arquitectura de seguridad y privacidad de la solución de Yoti y sobre muchas de sus decisiones de diseño, así como también sobre cómo se gestionan los metadatos (direcciones IP, geolocalizaciones), entornos de desarrollo y pruebas, copias de seguridad, sobre tiempos de retención, qué datos se cifran y cómo, entre otros. En particular, no se ha encontrado ninguna información respecto de la diferenciación de tratamiento de los datos de un niño de 13 años (edad mínima para poder utilizar el servicio o para instalarse la app) y los de un adulto. Por otro lado, los usuarios de la app de Yoti consienten por defecto a que sus datos biométricos se empleen en tratamientos de ‘investigación y desarrollo’, incluidos los datos de menores de 14 años, ya que para tratar datos biométricos de menores solo hay que marcar una declaración de ser mayor de edad. Teniendo en cuenta la relevancia de la información, resulta necesario por esta Agencia conocer en profundidad dicha plataforma y los tratamientos llevados a cabo, especialmente, la forma en la que se recaban los datos de los usuarios para los diferentes tratamientos que ofrece la aplicación y sobre el consentimiento para el uso de éstos, así como los detalles de seguridad y privacidad de la aplicación, para, en su caso, determinar las consecuencias que de ellos pueden derivarse para los derechos y libertades de las personas. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 2/65 TERCERO: La Subdirección General de Inspección de Datos procedió a la realización de actuaciones previas de investigación para el esclarecimiento de los hechos en cuestión, en virtud de las funciones asignadas a las autoridades de control en el artículo 57.1 y de los poderes otorgados en el artículo 58.1 del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, en adelante RGPD), y de conformidad con lo establecido en el Título VIII, de la LOPDGDD. Como consecuencia de las actuaciones realizadas, se ha tenido conocimiento de los siguientes extremos: De acuerdo con lo que indica YOTI “Nuestros servicios de verificación de edad comprenden una serie de servicios, enumerados a continuación (si bien no todos son comercializados en España): -Estimación facial de la edad. -Con documento de identidad. -Con tarjeta de crédito. -Con número de móvil. -Mediante comprobación contra bases de datos. -Servicio eID (DNI electrónico). -Mediante permiso de conducir móvil estadounidense. Cuando estos servicios se ofrecen en régimen de software como servicio (“SaaS”) a los clientes de YOTI, dichos clientes son los responsables del tratamiento de datos y determinan los medios y fines del tratamiento. YOTI trata los datos de los clientes basándose en las decisiones y requisitos de nuestros clientes. YOTI también proporciona una App para teléfonos móviles (‘App Digital ID’ o la ‘aplicación’) que puede ser elegida por nuestros clientes como método de verificación de la edad. Sin embargo, la verificación real se realiza dentro de la aplicación y YOTI es el responsable de los datos. Cuando un cliente desea ofrecer a los usuarios la opción de verificar su edad a través de la App Digital ID, la persona escanea código QR utilizando su App y puede optar por compartir su atributo de edad verificada con el cliente de YOTI. El cliente es, a estos efectos, eL responsable de tratamiento para el atributo de edad verificada que recibe”. Acreditan el Registro de Actividades de Tratamiento (RAT), este documento está en lengua inglesa e incluye las siguientes actividades de tratamiento relacionadas con los procesos de verificación de edad que realiza YOTI. (traducción no oficial): o C/ Jorge Juan, 6 28001 – Madrid Digital ID App. Se incluye la siguiente tipología de datos personales tratada para la verificación de edad:  Atributo de edad: fecha de nacimiento obtenida de documento identificativo verificado, la finalidad de este tratamiento es calcular la edad del usuario y enviar el recibo al cliente que lo www.aepd.es sedeaepd.gob.es 3/65   solicita (share receipt), este recibo puede incluir bien la edad de la persona bien el valor “Más de X o Menos de X” (el cliente no recibe la fecha de nacimiento ni copia del documento de identificación). El atributo de edad es almacenado en los centros de datos de UK de YOTI y se elimina tan pronto como se completa la verificación de edad. YOTI actúa como encargado de tratamiento de este dato, siendo el cliente de YOTI que lo recibe el responsable. Imagen facial/Selfie: para comprobar coincidencia de rostros y detección de vida, esto lo puede activar el cliente como servicio opcional. Se toman entre una y 6 fotografías para verificar que la persona delante de la cámara es real y para cotejarla con la imagen contenida en el documento de identificación (si el cliente lo ha habilitado en el servicio contratado), YOTI actúa como encargado de tratamiento de este dato, que se elimina de los centros de datos tan pronto como se completa la verificación de edad. Se afirma que, si el Cliente habilita las verificaciones manuales, el centro de seguridad YOTI en India accede y verifica de forma remota a los datos en el servidor del Reino Unido. Fecha y marca de tiempo: instante temporal en que se comparte el atributo de edad. Se comprueba que la App recaba un mayor número de datos personales (tal y como se demuestra en las evidencias capturadas y comentadas más adelante en este informe). No obstante YOTI afirma que estos datos son los utilizados de forma exclusiva para los servicios prestados de verificación de edad. o C/ Jorge Juan, 6 28001 – Madrid Verificación de Edad mediante Documento Identificativo. Incluye el tratamiento de los siguientes tipos de datos:  Fotografía del documento identificativo: se verifica que es un documento auténtico, se extrae la fecha de nacimiento y, si el cliente lo ha optado, se realiza comparación facial con una selfie tomada del usuario. YOTI actúa como encargado de tratamiento de este dato, que se almacena en los centros de datos de UK de YOTI. Se afirma que la imagen del documento se elimina tan pronto como se completa la verificación de edad, excepto cuando el cliente ha habilitado la opción de realizar una verificación manual del documento, en estos casos se conserva 28 días y luego se elimina. Se afirma que los datos también se comparan contra bases de datos para la prevención de fraude, tanto internas como de terceros (no obstante, afirman que están alojadas internamente y el tercero no ve los datos). Si el cliente habilita la comprobación manual de los datos como opción a la extracción automática OCR, se realiza mediante el acceso remoto a los centros de datos (en Reino Unido) por parte de personal del centro de YOTI ubicado en India. www.aepd.es sedeaepd.gob.es 4/65 Imagen facial/Selfie: para verificar que coincide con el incorporado en el documento identificativo y para la detección de que el usuario es una persona real, este servicio se contrata de forma opcional por el cliente. Se tratan datos biométricos, actuando YOTI como encargado de tratamiento. La imagen Selfie se elimina tan pronto como se completa la verificación de edad, excepto cuando se realizan revisiones manuales del documento (servicio opcional contratado por el cliente), en estos casos la selfie se guarda durante 28 días y luego se elimina. Estimación de la Edad, incorpora el siguiente tratamiento de datos:  Imagen facial/Selfie: Para estimar la edad y proporcionar el resultado al cliente. Se afirma que la imagen se elimina según resultado.  Selfie adicional: para la detección real de vida, si el cliente lo ha habilitado. Verificación de Edad mediante Número de Teléfono Móvil: se recaba el número de teléfono móvil y, de forma opcional, el nombre, la fecha de nacimiento y la dirección del usuario. YOTI se posiciona como encargado de tratamiento de estos datos, siendo su cliente el responsable de tratamiento. Se afirma que los datos se recaban con la finalidad de remitirlos a terceros proveedores de servicios móviles que confirman si estos datos coinciden con los de la cuenta titular, esta información es utilizada por YOTI para hacer una suposición de la edad del usuario y devolver el resultado al cliente. El número de teléfono es procesado por los servidores de YOTI en Reino Unido y luego se elimina (se afirma que algunos proveedores de telefonía móvil mantienen de forma independiente este número de teléfono cifrado como registro de facturación, siendo responsables de tratamiento independientes para esto). En esta actividad también se trata como dato personal la clave OTP enviada para verificar que el número de móvil está en posesión del usuario en el momento de la verificación. Verificación de Edad mediante Tarjeta de Crédito: en esta actividad se tratan los datos de la tarjeta, fecha de expiración, CVV y PostCode. YOTI es encargado de tratamiento, se afirma que los datos se remiten directamente del usuario a un proveedor externo de pagos para inferir que el usuario tiene más de la edad requerida. Verificación de Edad mediante Reutilización de una Verificación Previa: incluye el tratamiento de un token de edad, un nombre de usuario y una contraseña. El token de edad es un tipo de cookie almacenada en navegador de usuario y contiene información de resultados de verificación de edad previos y momento temporal en que se realizó. YOTI actúa como responsable de tratamiento de estos datos, se afirma como base que legitima este tratamiento la formalización de contrato. Los datos se almacenan en los servidores de YOTI en Reino Unido. Actividad Verificación de Edad mediante chequeo contra Bases de Datos: entre los datos vinculados a esta actividad está la dirección postal, el nombre y la fecha de nacimiento. YOTI actúa como encargado de tratamiento. Los datos se comparten directamente desde los usuarios a los proveedores externos. YOTI no retiene datos, solo el registro de haber realizado la verificación.  o o o o o C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 5/65 o - Otros datos que se recaban de forma general en las actividades de verificación de edad de YOTI:  Datos de geolocalización: Código de país, ciudad y estado de un usuario según la dirección IP. YOTI es responsable de tratamiento.  Resultados de verificaciones: la edad en años o valor de mayor o menor de una determinada edad, ID de sesión, método utilizado, consentimiento (dependiendo de las configuraciones específicas del cliente en cada caso). YOTI actúa como encargado de tratamiento.  Logs de verificaciones realizadas (no incluye datos personales: se trata de registros de que una verificación ha sido realizada en nombre de un determinado cliente).  Datos analíticos (no incluye datos personales): datos anonimizados relacionados con la ubicación del usuario que realiza la verificación, información de dispositivo utilizado y métricas de tiempo. Se acredita documento con la Evaluación de Impacto para la Protección de Datos (EIPD) de las soluciones de verificación de edad, el documento está en lengua inglesa e incorpora un historial de revisiones y actualizaciones, la fecha inicial de creación es de julio de 2018. De su análisis se extrae la siguiente información (traducción no oficial, se subraya texto más relevante): o Incluye las siguientes afirmaciones: “Los Servicios de Verificación de Edad de YOTI (AVS) ofrecen a los usuarios ocho formas posibles de acreditar la edad: I. Usando la Estimación de Edad II. Usando App Digital ID. III. Usando un Documento Identificativo. IV. Usando una Tarjeta de Crédito. V. Usando un Número de Móvil. VI. Usando Chequeo contra Base de Satos. VII. Usando servicio de identificación electrónica eID. VIII. Usando una licencia de conducir móvil de EE.UU. I. II. C/ Jorge Juan, 6 28001 – Madrid Usando la Estimación de Edad: se captura una imagen facial del usuario que es analizada por nuestra tecnología de estimación de edad. El cliente puede recibir la edad estimada en años o un valor ‘por encima’ o 'por debajo’ de un umbral. Para una mayor seguridad, el cliente puede requerir una prueba de vida para garantizar que el usuario es una persona real y no hay un ataque de presentación. La tecnología funciona procesando la(

  1. s)imagen(
  2. es)a través de una secuencia de redes neuronales profundas. Yoti elimina la imagen tan pronto se obtiene un resultado. Usando la App Digital ID: el usuario escanea QR con la propia App para compartir su edad, antes debe haber creado una cuenta verificada con un documento identificativo y una www.aepd.es sedeaepd.gob.es 6/65 III. IV. V. VI. VII. VIII. selfie. El cliente puede recibir la edad en años o un valor ‘por encima’ o ’por debajo’ de un umbral. Los usuarios obtienen un recibo en la App que detalla la información que se compartió, con quién y cuándo se realizó el trámite. Yoti también obtiene un recibo pero únicamente con la fecha (sello temporal) y que un atributo de edad fue compartido pero sin incluir la fecha de nacimiento, Yoti almacena esta información cifrada en los centros de datos de UK. “Usando un Documento Identificativo: el usuario toma foto del documento identificativo con la cámara del dispositivo, la tecnología de Yoti valida el documento y extrae la fecha de nacimiento, como capa de seguridad adicional se realiza comprobación de rostro. El cliente puede habilitar revisiones manuales requeridas. El cliente recibe la edad en años o valor ‘por encima/por debajo’. Yoti retiene un log de cada verificación pero no almacena detalles. El documento de identidad y la imagen del rostro son eliminadas. “Utilizando Tarjeta de Crédito: el usuario introduce número de tarjeta de crédito, fecha de expiración, CVV y PostCode. Los datos se envían a un proveedor de pagos y se realiza una retención temporal de 0.30 Libras para verificar que la tarjeta es válida. Yoti utiliza esto para inferir si el usuario tiene más de 18 años, luego se elimina el cargo retenido. “Utilizando Número de Teléfono: el usuario introduce el número de teléfono, el nombre, fecha de nacimiento y dirección. Los datos se envían a uno de los proveedores externos, el usuario puede opcionalmente recibir un SMS con un código de verificación OTP para comprobar que está en posesión del número teléfono. El proveedor verifica si el teléfono está asociado con un individuo mayor de 18 años y confirma si los datos proporcionados coinciden con los de la cuenta suscriptora del número de teléfono. Yoti utiliza esto para inferir que el usuario está por encima de los 18 años, información que se proporciona al cliente. Yoti no almacena los datos aportados por el usuario. “Usando chequeo contra base de datos: el usuario introduce nombre, fecha de nacimiento, dirección y número de seguridad social (dependiendo de la jurisdicción). Yoti envía estos datos a un proveedor de crédito para confirmar que los datos son precisos o confirmar la fecha de nacimiento. Yoti utiliza esto para determinar que el usuario es mayor de 18 años. Yoti no almacena estos datos. “Usando un servicio E-ID: se utilizan esquemas de verificación en Suiza, Dinamarca y Finlandia. “Usando licencia de conducir móvil en EEUU. Para reducir el número de veces que un usuario necesita verificar su edad online, Yoti ha creado un sistema de Tokens de Edad.  Token de Edad: si lo habilita el cliente de Yoti, estos tokens permiten al usuario reutilizar una verificación de C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 7/65 edad previa durante el tiempo que el cliente lo permita. El token de edad se crea cuando el usuario ha verificado previamente su edad con Yoti y contiene el resultado de esta verificación e información de cómo y cuándo fue realizada. No contienen información personal adicional y no realizan trazabilidad del usuario ni identifican donde ha estado un usuario (o de donde proceden). Los tokens se almacenan en el navegador del usuario en forma de pueden eliminarlo borrando la cache del navegador. Cuando el usuario accede a la web del cliente, este podrá leer el token de edad del navegador, si este token cumple con los criterios establecidos por el cliente, se devuelve un resultado confirmando que el usuario se ha verificado previamente. Si el usuario no tiene un token de edad que cumple criterios del cliente, se le da opción a que pruebe con otro método.  Cuenta de edad: los usuarios pueden almacenar los tokens de edad en sus ‘cuentas de edad’, esto les permite acceder a sus tokens desde un navegador o dispositivo distinto. Una vez que el usuario ha probado su edad con algún método establecido, tendrán la opción de crear una cuenta de Yoti con un nombre de usuario y una contraseña. Si el cliente habilita la opción de verificarse con cuenta de edad, los usuarios tendrán una nueva opción de hacer login en su cuenta y reutilizar un token de edad previamente creado. 2) Para casos específicos Yoti hace posible una integración directa con una API de Estimación Facial de edad y con la App Digital ID. - API de estimación facial: tecnología Machine Learning que estima la edad a partir de la imagen facial del usuario, la imagen es borrada tras el análisis. El usuario permanece anónimo, no hay identificación única y no se provee información adicional. La imagen se transmite de forma segura a los servidores donde es analizada y se obtiene estimación de edad y nivel de confianza de la respuesta. La foto no es visualizada por personal de Yoti y no es compartida con terceros. Se utiliza para confirmar si el usuario está por encima o por debajo de cierta edad. o o C/ Jorge Juan, 6 28001 – Madrid La EIPD incluye el listado de cookies utilizadas por YOTI para desplegar sus servicios de verificación de edad, entre ellas está la cookie utilizada para almacenar el Token de Edad, esta cookie tiene de nombre (…) y se afirma disponer de una duración temporal de 30 días. Se afirma que YOTI es responsable de tratamiento de los datos recabados del usuario para proporcionar un atributo de edad a través de la App Digital ID, para el resto de los Servicios de Verificación de Edad YOTI actúa como encargado de los tratamientos de los datos que se recaban, siendo los clientes de YOTI los responsables de tratamiento. www.aepd.es sedeaepd.gob.es 8/65 o o o Para los tratamientos en los que YOTI actúa como responsable afirman que se recaban los siguientes tipos de datos a través de la App:  Documento identificativo subido por el usuario.  La edad generada por YOTI a partir de la fecha de nacimiento contenida en documento anterior.  Fotografía Selfie del usuario (tomada cuando el cliente ha habilitado la opción de llevar a cabo el cotejo de rostros/prueba de vida). En relación con el acceso a los datos personales desde ubicaciones distintas (transferencias internacionales de datos), se afirma en esta EIPD:  YOTI dispone de un Centro de Seguridad ubicado en India que provee soporte para los usuarios que realizan el proceso de alta en la App (onboarding) creando una nueva cuenta. Una vez que se ha realizado el onboarding, los datos se almacenan separados y encriptados. Por otro lado, cuando se verifica la edad subiendo un documento identificativo, el centro de Seguridad en India puede proporcionar al cliente verificaciones manuales opciones. La arquitectura de diseño técnico de la plataforma Yoti garantiza que estos datos sean solo visibles en forma no cifrada a través de 'terminales tontos' para el personal que trabaja dentro del Centro de Seguridad de Yoti en India. Ningún otro miembro del personal de Yoti puede ver estos datos. La EIPD incluye el siguiente listado de medidas para garantizar la seguridad de los datos personales tratados por YOTI:  o o o C/ Jorge Juan, 6 28001 – Madrid (…) En relación con los periodos de retención de los datos incluye: “Para los Servicios de Verificación de Edad no se retienen datos por parte de YOTI. En el caso de subida de documento identificativo y cuando el cliente habilita la verificación manual, se almacena durante 28 días. En la Estimación Facial de la Edad, la fotografía es borrada tras obtener el resultado. Para el token de edad y los datos de la Digital ID App, la retención queda establecida mientras el usuario mantiene activa la cuenta o después de tres años de inactividad”. Para el tratamiento de los datos personales por parte de YOTI como responsable de tratamiento, manifiestan como Base Legítima la ejecución de un contrato, afirmando que “el tratamiento se hace sobre la base de una solicitud del propio usuario y es parte del servicio Digital ID proporcionado por YTI según los términos de uso establecidos”. Cuando YOTI actúa como encargado de tratamiento afirman que la Base Legítima debe establecerla el cliente, como responsable de tratamiento, pudiendo ser alguna de las siguientes: consentimiento, ejecución de contrato o interés legítimo. En relación con el tratamiento de datos de menores de edad, afirman en la EIPD: www.aepd.es sedeaepd.gob.es 9/65 “Que los menores de edad esperan y comprenden el uso que Yoti realiza de sus datos, Yoti es explícito al trasladar que el uso del producto tiene la finalidad de verificar la edad. Yoti además ha realizado una investigación experiencial con jóvenes a través de PlayVerto (https://www.yoti.com/blog/play-verto-research-youngpeoples-attitudes-towards-facial-age-estimation/) y trabajó con la ICO para desarrollar materiales educativos para jóvenes, durante el Sandbox de la ICO. “Se recaba la información necesaria para verificar la edad de los usuarios. No existe ningún tipo de intrusión o perfilado y no se toman decisiones a partir de ningún tipo de perfil.No se comparten datos con terceros salvo los utilizados para verificar que el usuario es mayor de edad.El estado actual de la tecnología en esta área es avanzado, el producto de YOTI protege a los niños de los riesgos en línea, y están diseñados teniendo en cuenta como esencia la privacidad y la seguridad de los niños”. o o C/ Jorge Juan, 6 28001 – Madrid La EIPD incluye apartado con análisis de la necesidad y proporcionalidad del tratamiento de datos que realiza YOTI, de este apartado se extraen las siguientes afirmaciones: “Cuando YOTI actúa como responsable de tratamiento, La App Digital ID proporciona una vía para disponer de atributos de edad que puedan ser compartidos con otras personas u organizaciones según sea necesario. Para ello es necesario y proporcionado procesar la fecha de nacimiento obtenida del documento identificativo (para proporcionar atributos de edad verificados) y la fotografía del usuario para proporcionar un atributo de edad estimado. Para los Servicios de Verificación de Edad de Yoti (AVS), se proporcionan ocho métodos posibles para verificar la edad, Yoti devuelve la información mínima necesaria para la verificación. Es la solución más respetuosa posible con la privacidad. La organización que verifica la edad (como responsable de los datos) tiene la responsabilidad de decidir qué información personal se recaba y si ésta es necesaria y proporcional. Para el servicio de Estimación de edad mediante reconocimiento facial, el único dato personal utilizado es la imagen del usuario y se elimina una vez realizado el tratamiento facial, este borrado es auditado como parte del proceso PAS 1296:2018 de Yoti. En relación con la licitud del tratamiento cuando YOTI actúa como responsable (Digital Id App), se afirma que la Base Legítima corresponde con el art 6.1.b (ejecución de contrato). Cuando YOTI actúa como encargado se indica que son los clientes de YOTI (responsables de tratamiento) los que deben tener una base legítima de este tratamiento, afirmando que “Las soluciones de YOTI proporcionan una forma respetuosa con la privacidad para confirmar la edad sin revelar una fecha de nacimiento completa. Los servicios AVS proporcionan múltiples métodos para que los clientes garanticen la máxima accesibilidad y Yoti ha trabajado para reducir sesgo discernible en la estimación de la edad facial”. www.aepd.es sedeaepd.gob.es 10/65 o o o o o C/ Jorge Juan, 6 28001 – Madrid Realiza análisis del principio de minimización y exactitud de los datos cuando YOTI actúa como responsable de tratamiento (Digital ID App), afirmándose: “Yoti proporciona un atributo de fecha de nacimiento verificada a un usuario que proviene de un documento identificativo que el propio usuario sube a su cuenta. Los datos personales se conservan mientras el usuario tiene la cuenta. El usuario puede eliminar su cuenta en cualquier momento”. “Es probable que la fecha de nacimiento sea exacta ya que proviene del documento de identificación que se verifica bien al configurar la cuenta o como parte del proceso de verificación. El resultado de la verificación de edad será preciso ya que se basará en la fecha de nacimiento que Yoti tiene en el momento de la solicitud, esta fecha proviene de una identificación válida y verificada del documento”. “Respecto a los datos tratados para Estimación Facial de la Edad la imagen es precisa ya que será del propio individuo frente a la cámara. La política de YOTI incorpora medidas antispoofing y de aseguramiento de que nuestro aprendizaje automático utiliza un conjunto representativo de datos de entrenamiento”. Realiza análisis del principio de transparencia, afirmándose: “En la política de privacidad de la App se cubre la creación de un atributo de edad a partir del documento identificativo del usuario. Previamente a que el usuario comparta los datos a través de la App, se le muestra un aviso previo (just-in-time notice) que incluye información de privacidad para explicar lo que se está solicitando”. “Para la estimación facial de la edad, el cliente que utiliza el servicio es el responsable del tratamiento y el que tiene la responsabilidad de proporcionar la información al usuario sobre el método de verificación de edad utilizado”. “Para los Servicios de Verificación de Edad ofrecidos por YOTI, pese a que actúa como encargado de tratamiento, se proporciona un aviso de privacidad en su sitio web para explicar a usuarios finales sobre el funcionamiento del servicio, este aviso puede ser enlazado desde el propio sitio web del cliente”. Realiza análisis de la atención a los derechos de protección de datos, actuando YOTI como responsable y encargado de tratamiento de los datos. En relación con las transferencias internacionales, se afirma: “El centro de datos de Yoti se encuentra en el Reino Unido, en los casos de transferencias desde Reino Unido a la India Yoti se basa en las cláusulas contractuales estándar de la UE con la adenda del Reino Unido y también ha completado una evaluación de impacto”. En relación con el uso de categorías especiales de datos, se afirma: “La estimación de la edad a través de reconocimiento facial no utiliza categorías especiales de datos debido a que el procesamiento no tiene el propósito de identificar o autenticar a un individuo”. Se incluye URL que enlaza con un informe realizado por ICO (Information www.aepd.es sedeaepd.gob.es 11/65 Commisioner`s Office) a partir de un análisis de la solución de estimación de la edad mediante reconocimiento facial de Yoti, se crea diligencia y se guarda en objetos asociados con nombre “Informe ICO de Estimación Facial de YOTI.pdf”. De su análisis se extraen los siguientes fragmentos de texto relevantes (traducción no oficial): “Yoti afirma que la estimación de la edad facial se basa en redes neuronales, entrenadas para poder estimar la edad humana mediante un proceso de aprendizaje automático, una forma de inteligencia artificial (IA). El producto funciona identificando primero el rostro humano dentro de la imagen para garantizar que el producto esté evaluando a un ser humano genuino. El producto divide la imagen en píxeles, cada píxel es solo un conjunto de números que se introducen en la red neuronal artificial. Esta es una red de procesamiento matemático por nodos dispuestos en capas, análogo a las conexiones en el cerebro humano. Mientras que un cerebro típico tiene alrededor de 100 mil millones de neuronas, la red neuronal artificial tiene solo cientos de miles de nodos. Los números (datos de píxeles) se alimentan y se filtran a través de la red neuronal. Cada nodo realiza una función matemática con los datos de píxeles y pasa el resultado a los nodos de la siguiente capa, hasta que un número finalmente emerge del otro lado de la red, este número es una edad estimada. Funciona rápidamente, devolviendo una estimación en alrededor de 1 a 1.5 segundos. El usuario necesita presentar su cara a la cámara descubierta (las gafas no suelen presentar un problema). La participación de Yoti en Sandbox de ICO se centró en el desarrollo de su producto de estimación de la edad, ya que la organización pretendía ampliar el uso del producto a niños de entre 6 y 12 años”. “El ICO aconsejó a Yoti que tuviera en cuenta los riesgos para la protección de datos asociados a la ampliación del intervalo de edad de su tecnología de estimación de la edad a través de una Evaluación de Impacto relativa a la protección de datos. Yoti lo hizo revisando su EIPD de estimación de la edad existente para incluir una visión de los riesgos asociados con el procesamiento de datos de niños para trabajar su modelo eficazmente en niños de entre 6 y 12 años. Yoti trabajó para obtener datos de entrenamiento de varias fuentes con el fin de obtener los datos necesarios para entrenar el modelo, en concreto: -Recopilación datos a través de un portal web. Este método de recopilación consistió en solicitar a los usuarios adultos que proporcionaran una imagen de su hijo, mes y año de nacimiento, y el consentimiento explícito de los padres o tutores para que estos datos se trataran a efectos de entrenar el algoritmo de estimación de la edad de Yoti para niños de 6 a 12 años. -Recopilación de datos a través de una organización de bienestar digital familiar (Be In Touch) ubicada en Sudáfrica. Este método de recogida consistió en utilizar la relación de Be In Touch con una red de escuelas de C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 12/65 o Sudáfrica. Yoti envió una carta a los padres o tutores de los niños que asisten a estas escuelas con un formulario de consentimiento por escrito e información de privacidad adecuada para recopilar y procesar los datos de los estudiantes. El ICO no lo aconsejó debido a las implicaciones de protección de datos de esta colección de datos personales”. “Durante el curso de la recopilación de datos, la ICO proporcionó guías ad hoc y asesoramiento a Yoti a medida que desarrollaban avisos de consentimiento y privacidad. La ICO aconsejó sobre cómo hacer que el contenido más accesible para los niños”. “En octubre de 2021, Yoti publicó su White Paper de estimación de edad facial, que proporciona detalles sobre su éxito en la creación de un modelo viable de estimación de la edad para niños de 6 a 12 años. En el libro blanco, Yoti afirmaba que el modelo era preciso dentro de 1,28 años y funcionó de manera efectiva a través del género y el tono de piel. Habiendo considerado cómo funciona la herramienta de estimación de edad (como nos explicó Yoti) hemos llegado a la conclusión de que puede ser distinguida de otras tecnologías de reconocimiento facial (FRT), ya que Yoti no está utilizando la herramienta con el propósito de identificar de forma única a las personas cuyas imágenes se capturan, se está utilizando para categorizarlos por edad sin identificarlos de manera única. Incorpora apartado con la evaluación de los riesgos de privacidad y las medidas concluidas, incluyendo el siguiente texto: “Riesgos de incumplimiento de los principios de privacidad y obligaciones legales: No existen riesgos de incumplir los principios de protección de datos ya que las soluciones de verificación de edad incluyen la privacidad desde el diseño. Los clientes de YOTI tienen la obligación de evaluar este cumplimiento” “Riesgos de potencial impacto en los individuos (por daño físico, emocional o material): Riesgo de que el cliente haga mal uso de los datos de edad que recibe de YOTI” (riesgo intrínseco MEDIO y residual nivel BAJO). Como medida mitigadora nuestros contratos estándar requieren que los clientes tengan un aviso de privacidad y también eviten revender o transferir datos de verificación de edad”. “Riesgos de seguridad: No hay riesgos de seguridad específicos identificados para las soluciones de control de edad. Diseñamos nuestros sistemas para construir altos niveles de seguridad en cada etapa. El cliente de Yoti tiene la responsabilidad de determinar cualquier riesgo de seguridad de la información personal recibida mediante el uso de la solución de verificación de edad. Yoti incorpora un proceso de gestión de riesgos de C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 13/65 - - - - seguridad para todos los productos, que considera factores de riesgo tanto internos como externos y que incluye: -(…) o Incorpora apartado incluyendo recomendaciones aportadas por el DPO a la evaluación de impacto, en concreto: “Las soluciones de verificación de edad están diseñadas para ser la forma más respetuosa con la privacidad de verificar la edad/elegibilidad. El procesamiento de datos personales de Yoti para proporcionar atributos de edad a los usuarios es mínimo y no plantea problemas de cumplimiento. Como encargado de tratamiento, las soluciones brindan información mínima según las circunstancias y, en algunos casos, no requieren que se envíen datos personales al cliente. Los Servicios de verificación de Edad de Yoti (AVS) han sido diseñados para maximizar la privacidad y reducir el riesgo para Yoti y el cliente, los datos se eliminan inmediatamente y sólo se devuelve al cliente un atributo de edad superior a umbral o edad en años. (…) y se obtiene la cantidad mínima de datos del usuario. En la Estimación Facial de la Edad se proporciona una forma respetuosa con la privacidad de verificar la edad. Para el atributo de edad de la App Digital ID, el cálculo de la edad será preciso al basarse en documento de identificación válido y verificado. Por lo tanto, los clientes que realizan verificaciones de edad disponen de una forma respetuosa con la privacidad de realizarlo”. Se acredita documento con el informe de auditoría de conformidad con la norma ISAE3000 SOC 2, realizada para periodo comprendido entre enero y diciembre de 2022. De su análisis se extrae la siguiente información relevante (el documento está en lengua inglesa, se proporciona traducción no oficial):  (…) Se acredita el ***DOCUMENTO.1 e ***DOCUMENTO.2, con fecha de validez hasta 22 de agosto de 2026. Se acredita documento interno con la Declaración de Aplicabilidad para cumplimiento con ***DOCUMENTO.1 e ***DOCUMENTO.2, con fecha de creación inicial 2015 y varias actualizaciones posteriores, fecha de última actualización febrero de 2024. Del análisis de este documento destaca el siguiente contenido: o (…) Este documento ha sido analizado con detalle en punto anterior. Aportan documento que ilustra el flujo de los datos personales como parte de los procesos de verificación de edad, incluyendo los sistemas afectados en cada etapa del tratamiento. Afirman que los datos personales se almacenan principalmente en servidores propiedad de Yoti alojados en centros de datos del Reino Unido, utilizándose adicionalmente un proveedor de servicios en nube (…), fijándose su almacenamiento también en Reino Unido, habiéndose aceptado las condiciones estándar (…) y el correspondiente acuerdo de encargo de tratamiento (se acredita documentalmente, no obstante, no incluye firma ni fecha de creación). Manifiestan que YOTI utiliza tecnología de terceros proveedores para llevar a cabo el reconocimiento facial 1-1 entre la selfie del usuario y la foto del C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 14/65 - - - - documento identificativo y comprobar signos vitales en la selfie, no obstante, afirman que la tecnología empleada está desplegada en servidores propios de YOTI y los proveedores externos no tratan ningún dato personal. Afirman que YOTI conserva los datos de forma que se permite la identificación de los interesados únicamente durante el tiempo necesario para alcanzar los fines para los que se recabaron, manifiestan que el proceso de supresión es automático y se somete al proceso de control de cambios antes de su puesta en el entorno de producción. Estos controles se verifican en el marco de las auditorías ***SISTEMA.1 y ***SISTEMA.2 (…), acreditado documentalmente. En relación con la información que se proporciona a los usuarios sobre los riesgos del tratamiento, afirman que Yoti no es responsable de proporcionar información de privacidad a los usuarios finales, siendo responsabilidad de los clientes de YOTI. Sin embargo, afirman que YOTI ha redactado información de privacidad sobre sus productos de verificación de edad que puede complementar la información de privacidad de los clientes e informar a las personas sobre cómo YOTI utiliza sus datos. Esto se puede encontrar en el sitio web de YOTI (https://www.yoti.com/privacy/age-verification/). Se crea diligencia y se adjunta en objetos asociados con nombre “Información proporcionada sobre el tratamiento.pdf”. Se acredita captura de pantalla con la información que visualiza el usuario cuando se le muestra pantalla ofreciendo varias opciones como métodos para confirmar su edad, en concreto ID Verification, Age Estimation, Digital ID App. En relación con el perfilado de los usuarios, YOTI afirma que sus productos de verificación de edad no implican la creación de perfiles en el sentido del RGPD, ya que los datos personales sólo se utilizan con el fin de completar las comprobaciones, no implican un seguimiento continuo, y los datos no están vinculados a la identidad de un individuo para construir un perfil. Afirman que YOTI no utiliza datos personales para analizar o predecir aspectos relacionados con el desempeño laboral, la situación económica, la salud, las preferencias o intereses personales, la confiabilidad o el comportamiento, la ubicación o los movimientos precisos de los interesados. En relación con el uso de datos biométricos de usuarios para finalidades de investigación y desarrollo (I+D), se acredita documento sobre la evaluación de impacto de los tratamientos de datos en la App para la finalidad I+D en su tecnología de estimación facial. YOTI no considera que los datos personales utilizados para mejorar su tecnología sean datos biométricos de categoría especial en sentido RGPD, ya que no se utilizan para identificar de manera única a las personas. Afirman que tampoco hay forma de vincular los datos utilizados (por el equipo de I+D) con los datos almacenados como parte de la App Digital ID. Del análisis del documento proporcionado se extrae la siguiente información relevante (traducción no oficial): o Incluye la fecha de última actualización 1 de marzo de 2024. o Incluye URL al White Paper sobre la tecnología de estimación facial de Yoti con información actualizada a fecha 2 de septiembre de 2024 (se diligencia como objeto asociado con nombre “Facial Age Estimation White Paper Yoti 1 y 2.pdf”), del análisis de este enlace se destacan las siguientes afirmaciones de YOTI sobre su algoritmo: “(…)” o Los tipos de datos recopilados y procesados como parte de este proyecto son: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 15/65 Imagen facial junto con una marca de tiempo de la captura de imagen. Estas imágenes faciales proceden de: 
  3. a)Flujo de selfies: La aplicación puede pedir a los usuarios que tomen una selfie al realizar ciertas acciones en la aplicación (por ejemplo, al restablecer el PIN o recuperación de la cuenta) para asegurarse de que es realmente el usuario; 
  4. b)Pruebas de vida: Los usuarios individuales realizan una «prueba de vida» durante la incorporación para demostrar que son una persona real. La App Digital ID presenta al usuario tres palabras generadas al azar, y solicita que las hablen en voz alta en su dispositivo móvil. Los fotogramas se extraerán de los videos.  Mes y año de nacimiento de la persona en la imagen facial (se obtienen del documento identificativo del usuario).  Información de género (si está disponible) con el fin de reducir el sesgo.  Información sobre el tipo de documento identificativo.  Código del país/país emisor. Con el fin de limitar la influencia de la demografía sobrerrepresentada en el rendimiento del modelo, las imágenes de entrenamiento se agrupan primero por rango de edad, género y tono de piel. El equipo de I+D de Yoti considera 12 rangos de edad (0-1, 2-3, 4-6, 7-9, 10-12, 1315, 16-17, 18-24, 25-29, 30-39, 40-49, 50-60), 4 grupos de género (masculinos, femeninos, otros y desconocidos) y 3 grupos de tonos de piel que se basan en la escala de Fitzpatrick. Esto da un total de 144 combinaciones. Los datos demográficos con un recuento de imágenes por encima de un umbral predefinido se sub muestrean a esa cantidad. Este umbral se ajusta empíricamente y depende del volumen de datos de entrenamiento disponible en ese momento. El proceso se repite antes de cada entrenamiento para que finalmente todas las imágenes disponibles se utilicen durante el entrenamiento. El equipo de I+D también necesita crear un conjunto de datos de prueba con imágenes que estén etiquetadas con el género y tono de piel (en la escala de Fitzpatrick). Esto es para asegúrese que el modelo sea lo más imparcial posible. El etiquetado del conjunto de pruebas se realizó originalmente manualmente, pero posteriormente el equipo de I+D ha migrado a un sistema automatizado para el etiquetado de datos. Datos utilizados:  Foto (con fondo recortado automáticamente), junto con una marca de tiempo de cuándo se tomó la foto.  Año y mes de nacimiento de los documentos identificativos.  Género de los documentos identificativos (si están disponibles).  Grabación de vídeo.  Grabación de audio.  Información del dispositivo.  Datos de comportamiento del usuario.  Información relacionada con la salud.  o o o C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 16/65 Raza / origen étnico (solo para el etiquetado del conjunto de datos de prueba y solo la estimación del tono de piel en la escala de Fitzpatrick).  Datos de los niños. Los datos de producción incluyen datos de niños de 13 a 18 años que son usuarios de aplicaciones digitales.  Datos biométricos.  Otros datos no personales: tipo de documento y país emisor. Se consideran los siguientes principios en el diseño de la tecnología de Yoti:  El Interés superior del menor: Tenemos una información clara en la aplicación de cómo los usuarios pueden optar por no utilizar los datos con fines de I+D a través de la configuración de la App. Esto también está cubierto en el aviso de privacidad de la Ditial ID App.  Aplicación adecuada a la edad: no podríamos restringir el uso de los datos de los niños más de lo que ya lo hemos hecho. Sin datos de menores no podemos construir un modelo que pueda estimar con precisión los datos de los niños y, por lo tanto, no podemos usar el modelo para su beneficio en la aplicación y el ecosistema de Yoti.  Transparencia: los menores de 18 años deben ser capaz de entender tanto las interfaces de la App como el Aviso de privacidad con respecto al uso de sus datos. Hemos encargado la investigación de usuarios y nuestro DPO ha liderado un proyecto para hacer que las interfaces y Política de privacidad sean más transparentes.  Los datos están protegidos por los extensos controles de seguridad ***DOCUMENTO.1 y ***SISTEMA.1 (…). Yoti no reutiliza los datos para otro fin.  Ajustes predeterminados: En la App Digital ID el valor por defecto es que los datos se puedan usar para I+D. Yoti ha tomado medidas para dejar esto claro a los usuarios. Los usuarios pueden optar por excluirse, evitando que sus datos se utilicen para I+D, haciendo para ello uso de la configuración de la App.  Minimización de datos: se aplican las mismas normas a los datos de niños que a los de adultos. Solo tomamos la imagen facial y el mes y año de nacimiento para el conjunto de datos de producción.  Intercambio de datos: los datos no se comparten con ningún tercero.  Geolocalización: no utilizado.  Control parental: La App no puede ser utilizada por personas menores de la edad digital de consentimiento, es decir, 13 en el Reino Unido y 14 en España. La App tiene un sistema de control de edad basado en la jurisdicción para garantizar que no permitimos el uso de la App a las personas menores de la edad según jurisdicción. Incluye captura de interfaz de ejemplo  o C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 17/65 o o C/ Jorge Juan, 6 28001 – Madrid mostrada a un usuario de España, esta captura incluye el texto: “Confirma tu edad”, dando dos opciones, “Soy mayor de 14 años” “Tengo 13 años o menos”.  Elaboración de perfiles: no se elaboran perfiles que tengan algún impacto en el niño. Incluye análisis de necesidad y proporcionalidad, afirmándose: “La única forma de entrenar el modelo de estimación de la edad facial de manera efectiva es proporcionándole imágenes de calidad y ángulos similares, con un mes y año de nacimiento precisos. La desventaja de los conjuntos de datos disponibles públicamente es que no están disponibles para uso comercial, son pequeños y contienen muestras mal identificadas (como edad incorrecta y ojo de pez) o no es posible utilizar estos datos de conformidad con los requisitos pertinentes de protección de datos (como base legal, transparencia, etc.). Estos factores reducen considerablemente la precisión del modelo. Por lo tanto, el uso de datos de producción de la App Digital ID es necesario para mitigar este problema y asegurarnos de desarrollar un modelo competitivo de clase mundial”. “Con respecto al uso de datos de producción, este proyecto implicará la información mínima requerida para los fines mencionados anteriormente, como selfies y una imagen recortada de la cara de una persona para entrenar el modelo en verificación facial. Esta información no es (y no será) accesible fuera del equipo de I+D y administradores de bases de datos. Los usuarios pueden optar por no utilizar los datos con fines de I+D en la configuración de la App en cualquier momento. Esto se deja claro tanto en el proceso de alta como en el aviso de privacidad”. “No hay una forma menos intrusiva en privacidad para lograr el mismo resultado. En cualquier caso, la intrusión en la privacidad es mínima, ya que el equipo de I+D no tiene ninguna información para vincular la foto a la identidad de la persona. La mayor parte de la actividad de I+D implica mirar los resultados (cifras y estadísticas), no los datos subyacentes, ya que solo se accede a estos datos cuando existe una anomalía inexplicable con los resultados o para etiquetar imágenes con fines de prevención de sesgos”. “El procesamiento está justificado en relación con los beneficios, ya que permitirá a Yoti desarrollar un software de estimación de la edad facial de clase mundial en el que se puede confiar, al haber supervisado todos los aspectos de su desarrollo y tomar medidas para abordar el sesgo”. Se incluyen las siguientes afirmaciones relevantes: “No se realizan perfiles, no obstante, se señala que el conjunto de datos de pruebas tendrá asignados tonos de piel”. “Los riesgos asociados al uso de las imágenes se han minimizado en la medida de lo posible en el diseño de la fase de recogida de este proyecto. La intención es que estas imágenes se recorten antes de que puedan ser utilizadas por I+D. Un www.aepd.es sedeaepd.gob.es 18/65 o o C/ Jorge Juan, 6 28001 – Madrid riesgo identificado es que esta automatización diseñada para minimizar los datos disponibles para el tratamiento falle, provocando la recogida de datos excesivos e innecesarios. Esto es revisado constantemente por el equipo del R&D para asegurarse de que está funcionando correctamente”. “El conjunto de datos de prueba debe equilibrarse entre géneros y etnias. Yoti tiene un control limitado sobre los datos de producción, ya que proviene directamente de los usuarios de la App Digital ID. Parte del trabajo I+D es etiquetar datos con información como el tono de piel para poder abordar y mitigar cualquier sesgo en el modelo. No hay terceras partes (proveedores externos) involucrados en el tratamiento, todo se hace de forma interna. Los Selfies se recortarán enviados a la base de datos de I+D para eliminar imágenes de fondo. Los únicos datos asociados con los datos de producción son el mes y el año de nacimiento, la base de datos de I+D no recibe otros datos”. Incluye varias capturas de pantallas con la información que se proporciona al usuario en el momento del alta en la App (“onboarding”) en relación con el tratamiento de I+D. Estas capturas proporcionan los siguientes textos: “¿Cómo utilizamos tus datos? Queremos ofrecerte la mejor experiencia posibles y ello lo alcanzamos con: datos analíticos (obtenemos datos para entender cómo los usuarios usan la App, puedes optar por no participar a través de la configuración de tu cuenta. Consulta nuestra política de privacidad), Investigación interna (extraemos algunos datos para ayudar a entrenar y mejorar nuestra tecnología y hacerla más segura, esto incluye: copia separada de tu fotografía, mes y año de nacimiento, género y tipo de documento aportado. Puedes optar por no participar a través de mis datos>consentimiento biométrico). Necesitamos tu consentimiento. Utilizamos un escaneo facial para asegurarnos de que el documento de identificación aportado corresponde con la persona que está utilizando la App. No puedes utilizar la App sin este escaneo facial (mapa digital único de las características de tu rostro)”. En relación con la Base Legítima utilizada para este tratamiento de datos, (imagen facial, mes y año de nacimiento, tipo de documento y género) se afirma por YOTI que existe un Interés Legítimo, manifestando: “Yoti tiene un interés legítimo importante en desarrollar su tecnología de estimación de edad y mejorar el rendimiento del modelo en particular en lo que se refiere a la reducción del sesgo. El procesamiento de los datos de la manera descrita en esta EIPD promoverá este interés con un impacto o riesgo mínimo de daño para el individuo. Las personas son informadas sobre este procesamiento y se les ofrece una opción de exclusión. Cabe señalar que Yoti no considera que los datos utilizados sean datos biométricos de categoría especial en el sentido del RGPD ya que no se utilizan con el fin de identificar www.aepd.es sedeaepd.gob.es 19/65 de forma única al usuario y no hay forma de vincular los datos utilizados por el equipo de I+D a los datos almacenados en la Digital ID App”. “Para los datos de categoría especial (etiquedado racial/étnico de las imágenes) se utiliza Interés Público Esencial 9.2.
  5. g)RGPD, que establece que el tratamiento debe ser: necesario por razones de interés público esencial, sobre la base del Derecho de la Unión o de los Estados miembros, que será proporcionado al objetivo perseguido, respetará el contenido esencial del derecho a la protección de datos y prever medidas adecuadas y específicas para salvaguardar los derechos fundamentales y los intereses de los datos”. Esto se hace sobre la base de la igualdad de oportunidades o condición de tratamiento establecida en el Anexo 1, Parte 2, Párrafo 8 del Data Protection Act 2018. Más concretamente, este tratamiento refleja el interés público esencial en prevenir la discriminación, de conformidad con el artículo 14 del Convenio Europeo de Derechos Humanos (es decir, prohibición de la discriminación)”. “Yoti ha llevado a cabo una prueba de equilibrio de intereses legítimos y ha determinado que el procesamiento es necesario para un interés legítimo (desarrollando este modelo en beneficio de los usuarios de la aplicación Digital ID y otros usuarios en el ecosistema de Yoti) que no anula los intereses o los derechos fundamentales de los interesados. En particular: -Existe un interés público abrumador en desarrollar este modelo para la protección de los niños en la aplicación de identificación digital y en Internet en general. Esta tecnología también permite un enfoque más inclusivo para demostrar la edad, por ejemplo, para las personas que no tienen documento de identidad o no se sienta cómodo utilizando su propio documento de identidad para este fin. -Las personas no son identificables por el equipo de I+D y no hay forma posible de vincular los datos en el conjunto de datos de producción utilizados por I+D a otros datos en poder de Yoti. -Los usuarios pueden optar por no formar parte del I+D en cualquier momento a través de la configuración de la App Digital ID. -Los datos de I+D solo son accesibles para el personal interno de I+D y los administradores de bases de datos, este acceso está estrictamente controlado. -Se minimizan los datos del conjunto de datos de producción de I+D “Se considera un tratamiento justo y leal ya que los usuarios de la App Digital ID son informados explícitamente sobre este procesamiento antes de proporcionar sus datos, incluyendo la forma en que pueden optar fácilmente por no participar en cualquier momento sin ningún impacto en el uso de la C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 20/65 aplicación. Por esta razón, el tratamiento se considera justo y dentro de las expectativas razonables de una persona”. - En relación con el consentimiento informado para el tratamiento de datos biométricos afirman: “Al incorporarse los usuarios a través de la App Digital ID deben dar su consentimiento para usar la aplicación, ya que dicha aplicación implica el tratamiento de datos biométricos. Observamos que este proceso de alta en la App (onboarding) es independiente de la verificación de edad que realiza YOTI y que el cliente puede solicitar”. Se acreditan capturas de pantallas con las interfaces mostradas en el proceso de ‘onboarding’ de la App. - En relación con la forma de proceder de YOTI con los datos personales recabados cuando detecta que el usuario que verifica su edad es menor, afirman: “La App Digital ID no puede ser utilizada por personas menores de la edad de consentimiento digital, es decir, 13 años en el Reino Unido y 14 años en España. La App Digital ID cuenta con un sistema de control de edad basado en la jurisdicción para garantizar que no se permite que personas que afirman ser menores de la edad de consentimiento digital en esa jurisdicción en particular utilicen dicha aplicación”. Con objeto de aclarar algunos aspectos de la investigación, en fecha 14 de mayo de 2024 se decide realizar nuevo requerimiento de información a YOTI marcado por la siguiente línea de investigación: - Que confirmen cuales de los métodos de verificación de edad que proporcionan se están utilizando por usuarios residentes en España. - Que acrediten el modelo de contrato de encargo de tratamiento que se formaliza con los clientes que utilizan YOTI en España. - Que aporten información adicional aclaratoria sobre los datos que almacena YOTI cuando un usuario ha compartido su atributo de edad a través de la App (share recepit). - Investigar con más detalles los tiempos de retención de los documentos identificativos de los usuarios que han realizado el proceso de alta (onboarding) en la App. - Investigar las garantías de seguridad implantadas para el acceso a los documentos identificativos y la fotografías selfies por parte de empleados de YOTI cuando el cliente ha solicitado comprobación manual. - Investigar el uso de los datos personales recabados por Yoti con la finalidad de para evitar casos de fraude. - Investigar el proceso de verificación de edad de YOTI mediante el chequeo contra bases de datos para usuarios residentes en España. - Investigar el proceso verificación de edad de YOTI mediante proveedores de telefonía móvil para usuarios residentes en España. - Investigar el proceso de verificación de edad de YOTI mediante tarjetas de crédito para usuarios residentes en España. - Investigar los datos de geolocalización que se almacenan en los servidores de YOTI para usuarios menores de edad. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 21/65 En fecha 7 de junio de 2024 y registro de entrada REGAGE24e00042560090 se recibe respuesta al requerimiento anterior, de su análisis se extrae la siguiente información relevante para la investigación: - Afirman que todos los servicios de verificación de edad de YOTI están disponibles para su uso en España. A modo indicativo de los volúmenes recientes, afirman que en el periodo entre febrero y abril de 2024 se realizaron en España los siguientes controles de edad: o Mediante teléfono móvil: 0 o Mediante chequeo contra bases de datos: 0 o Mediante estimación de edad: 39772 o Mediante documento identificativo: 737 o En la App Digital ID: 16 o Mediante tarjeta de crédito: 1 - Afirman que los clientes de Yoti tienen un contrato para la prestación de servicios que incluye un acuerdo de tratamiento de datos estándar como parte de los términos de Yoti o bien un acuerdo de tratamiento de datos personalizado negociado con el cliente de Yoti. No acreditan modelo de encargo. - En relación con la conservación de los datos por YOTI afirman: “Cuado YOTI actúa como responsable conserva los datos de la cuenta mientras el usuario tenga una cuenta con Yoti y durante los próximos tres años de inactividad de dicho usuario. Los usuarios pueden eliminar estos datos, o su cuenta, en cualquier momento y los datos son borrados automáticamente al caducar los 3 años de inactividad. Yoti no puede acceder a los datos de las cuentas de los usuarios, cada registro de datos se almacena por separado y se encriptan, lo que significa que no hay forma de combinar los datos para crear un perfil de una persona individual. Solo el usuario individual tiene acceso a la clave de descifrado en su propio dispositivo; sin esta clave de descifrado del usuario, Yoti no tiene forma de descifrar los datos. Cuando YOTI actúa como encargado almacenamos el atributo de edad resultado (Yoti no lo vincula a ningún otro dato identificable, como el nombre o el documento de identidad) siempre que el cliente tenga la cuenta con Yoti o mientras el cliente establezca la retención de estos datos”. Aportan captura de pantalla acreditándolo. “Cuando los usuarios realizan el proceso de onboarding en la App Digital ID, pueden optar por agregar un documento de identidad. Si no es posible realizar una verificación automatizada de dicho documento, el documento de identidad, junto con la imagen ‘selfie’ se envía al centro de seguridad de Yoti a través del sistema interno de Yoti para una revisión manual por parte de nuestros especialistas en verificación de identidad. Como se ha indicado, esta revisión manual sólo se produce en el caso de que no sea posible una verificación automatizada, por ejemplo, mediante el chip NFC del documento de identidad. Si hay una verificación manual, los especialistas de Yoti revisarán el documento para asegurarse de que sea genuino y también compararán la foto del documento de identidad con la imagen ‘selfie’, para asegurarse de que sean la misma persona. Estos datos son visibles para los empleados individuales de Yoti en el centro de C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 22/65 seguridad durante 28 días, después de lo cual se eliminan del sistema de administración”. - En relación con los procesos antifraude establecidos por YOTI y la comparación con bases de datos internas de YOTI para esta finalidad, afirman: “Los documentos identificativos subidos por el usuario en el proceso de verificación de edad se cotejan con una base de datos utilizando el número de documento, tipo de documento y el país emisor. Si se encuentra una coincidencia, la verificación enviará una alerta de ‘Coincidencia de base de datos de fraude’ al cliente solicitante. Si un cliente pregunta los motivos de la coincidencia, Yoti puede brindar información adicional sobre por qué se marcó como fraude, es decir, por manipulación, falsificación, etc., teniendo en cuenta que el cliente, por su parte, tiene acceso a la imagen del documento. El usuario simplemente recibirá un mensaje de ‘fallo’ en su verificación, pero no se le informará sobre el motivo. Yoti no conserva de forma independiente el documento de identificación enviado por el usuario”. - En relación con el uso del servicio de verificación de edad mediante teléfono móvil, aportan una relación con los proveedores externos utilizados en España para realizar comprobaciones de números de teléfonos móviles que aportan los usuarios, en concreto afirman: o “***PROVEEDOR.1: este proveedor toma el número de teléfono ingresado por el usuario (y opcionalmente otros datos) y verifica si coincide con un registro al que tiene acceso a través de operadores de redes móviles o sus otros registros. El proveedor recibe el número de teléfono móvil y de forma opcional el nombre, fecha de nacimiento y dirección (Datos del pagador de la factura)”. Se realiza diligencia de la siguiente documentación obtenida de la página web del proveedor ***PROVEEDOR.1 (***URL.1):  Política de Privacidad (objeto asociado al expediente “***EXPEDIENTE.1”).  Información de seguridad (objeto asociado al expediente “***EXPEDIENTE.2”).  Información del servicio de verificación de edad de ***PROVEEDOR.1 (objeto asociado “***EXPEDIENTE.3”).  Información sobre el servicio de recuperación de datos identificativos de usuarios (objeto asociado “***EXPEDIENTE.4”) Llama especialmente la atención las dos últimas diligencias con la descripción de los servicios que proporciona la empresa, a través de los cuales un cliente puede obtener datos identificativos y de contacto de usuarios vinculados a un número de teléfono móvil proporcionado. Adicionalmente, se insiste en una búsqueda abierta en el espacio de internet con objeto de obtener información más detallada sobre la C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 23/65 lógica de funcionamiento del servicio ofrecido por la empresa ***PROVEEDOR.1 y cómo recaban los datos para ofrecer su servicio, obteniéndose como resultado varias páginas de internet donde se denuncia un posible perfilado en secreto de usuarios mundiales realizado por esta compañía. En concreto, llama especialmente la atención un documento obtenido de la página web de la organización NOYB (European Center for Digital Rights), con la denuncia que este organismo presentó ante la Autoridad de Protección de Datos Belga sobre múltiples posibles infracciones en materia de protección de datos realizadas por esta compañía, en concreto se denuncia la falta de transparencia en los tratamientos de datos de usuarios, tratamientos de datos sin una base legítima válida, perfilado y toma de decisiones automáticas, transferencias internacionales sin garantías e incumplimiento con el principio de exactitud y limitación de la conservación de datos. Se crea diligencia de este documento y se guarda en objetos asociados con nombre “Denucia NOYB a ***PROVEEDOR.1 ante DPA Belga.pdf”. No se han encontrado resultados sobre posibles resoluciones publicadas por esta DPA en relación con esta denuncia. “Operadores ***PROVEEDOR.2 y ***PROVEEDOR.3: estos proveedores se utilizan por Yoti para confirmar mediante SMS (contraseña de un solo uso) que el número/teléfono móvil está en posesión del usuario real en el momento de la verificación (después de esta confirmación, sus detalles se verificarán con ***PROVEEDOR.1). En relación con el uso del sistema de verificación de edad mediante tarjeta de crédito, manifiestan: o “Yoti utiliza ***EMPRESA.1 para realizar comprobaciones de tarjetas de crédito. En tal caso, ***EMPRESA.1 actúa como procesador/sub encargado. El Acuerdo de tratamiento de datos con ***EMPRESA.1 se adjunta a esta respuesta como Documento 2. El acuerdo de servicio principal con ***EMPRESA.1 también está disponible en línea aquí como referencia (….). Se crea diligencia de la URL anterior y se adjunta como objeto asociado (…)”. o - Del análisis del acuerdo de encargo de tratamiento de datos formalizado se extrae la siguiente información relevante:  El documento no contiene firmas e incluye la fecha de última actualización, 15 de diciembre de 2023.  No se identifican partes suscriptoras del acuerdo ni firmas.  Se trata de un documento que describe de forma general el tipo de datos tratados por ***EMPRESA.1 cuando actúa como responsable y como encargado de tratamiento de los datos, incluyendo la tipología de datos que trata en cada caso, las obligaciones asumidas por la empresa y las medidas de seguridad implantadas.  Incluye apartado con las obligaciones de ***EMPRESA.1 cuando actúa como encargado de tratamiento de los datos. Incluye anexo con detalles de todas las medidas de seguridad implantadas por ***EMPRESA.1 C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 24/65  - Incluye texto afirmando la necesidad de llevar a cabo transferencias internacionales de datos a Estados Unidos para la prestación del servicio por parte de ***EMPRESA.1, así como las transferencias de datos a terceras empresas que se realizan por parte de ***EMPRESA.1 para la prestación del servicio. Hacen referencia a la URL ***URL.2 como adenda al contrato y garantía de las transferencias realizadas. Se crea diligencia de la URL anterior y se guarda como objeto asociado “(…)”) En relación con el Servicio de Verificación de Edad mediante atributo reutilizable, se afirma la posibilidad de realizarse a través del “token de edad” y la “cuenta de edad” del usuario, en concreto aclaran: “Los Tokens de Edad son un tipo de cookie que se almacena en el navegador de un usuario. Contiene un indicador sobre los resultados de la verificación de edad, el tipo de verificación realizada y cuándo se realizó. Cuando un cliente ha habilitado los tokens de edad como método aceptado de verificación de edad y, simultáneamente, el contenido del token de edad cumple con los criterios establecidos por ese cliente específico, se puede utilizar este token como método verificación de edad. Incluye una firma que se puede validar utilizando la clave pública de Yoti para verificar que el token se haya emitido legítimamente. Un ejemplo de formato sería: (…)” - “Cuenta de Edad: los usuarios pueden optar por almacenar sus tokens de edad en una cuenta de edad y reutilizar las comprobaciones de edad en otro navegador o dispositivo (si lo habilita el cliente Yoti). La cuenta de edad contiene: -El Token de Edad. -Un nombre de usuario y una contraseña de usuario segura con hash. -Un ID aleatorio generado por el sistema (UUIDv4) y otro ID de visitante aleatorio generado por el sistema (UUIDv4). -Un correo electrónico opcional con hash y salted. -Metadatos adicionales con los registros de creación de cuenta y último cambio realizado en esta”. En relación con el Servicio de Verificación de Edad mediante Chequeo contra Bases de Datos (Database Check), aportan la siguiente afirmación: “Yoti emplea ***SISTEMA.3 para realizar comprobaciones contra bases de datos en España. Con respecto al procesamiento de datos personales por parte de ***SISTEMA.3, Yoti es el encargado y ***SISTEMA.3 es el subencargado, el cliente de Yoti es el responsable”. Se acredita contrato de encargo formalizado, el documento está en lengua inglesa, incluye fecha de firma 11 de enero de 2017 y está firmado por los suscriptores ***EMPRESA.2 y Yoti Limited. El objeto del encargo (finalidad del acuerdo) es cotejar los datos de ***SISTEMA.3 con los datos aportados por YOTI, para autenticar o verificar a las C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 25/65 personas usuarias. Los datos personales afectados son el nombre, dirección y fecha de nacimiento de usuarios que desean registrarse con la App de Yoti. El contrato entra en vigor el 7 de diciembre de 2017 e incluye renovación anual automática cada 12 meses. Se realiza búsqueda de información pública en internet sobre el funcionamiento de los servicios de verificación de edad prestados por la empresa ***EMPRESA.2 (***URL.3), creándose las siguientes diligencias:  Información del funcionamiento del servicio de verificación de edad prestado por esta empresa (se adjunta como objeto asociado “(…)”), destacando el texto: “Verifique instantáneamente la edad y la identidad de los visitantes del sitio web con una base de datos completa de documentos de identidad emitidos por el gobierno para ciudadanos de 135 países de todo el mundo. Siempre en cumplimiento con las leyes y las pautas de verificación de edad aceptadas a nivel internacional, con información en tiempo real. Con una base de datos que abarca más de 3400 millones de ciudadanos en todo el mundo”.  Política de privacidad del servicio prestado por ***EMPRESA.2 (…), destacando: “Para operar los servicios mantenemos bases de datos internas (y tenemos acceso a bases de datos proporcionadas por gobiernos y otros terceros) que contienen información personal, como nombres, direcciones, números de teléfono, fechas de nacimiento y datos de identificación emitidos por el gobierno, direcciones IP, datos de redes sociales, así como detalles relevantes para los requisitos de Conozca a su cliente (“KYC”), como listas de vigilancia financiera y datos de personas políticamente expuestas. Durante el uso de nuestros servicios, las personas relevantes (o nuestros clientes, con el consentimiento de dichas personas o sus padres, tutores u otros representantes legales apropiados) nos brindan información similar (a través de conexión de datos, correo electrónico, videoconferencia u otros medios) para verificar la edad o identidad de las personas relevantes, para validar de otro modo a las personas para el cumplimiento legal, financiero y antifraude de los servicios con restricción de edad, o para otros fines KYC. El uso de nuestros Servicios de Integridad requiere el consentimiento de (
  6. i)la persona cuya información personal se está procesando o (
  7. ii)el padre, tutor u otro representante legal apropiado de esa persona”. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 26/65 - - En relación con la retención de datos de geolocalización, se afirma: “Los datos de geolocalización retenidos por Yoti y derivados de la dirección IP se limitan al código de país y la provincia de cada usuario individual. Esta información se obtiene antes de completar cualquier verificación de edad; por lo tanto, en esta etapa Yoti no puede distinguir si el usuario en particular es menor o no. El período de retención de los datos de geolocalización es actualmente de 5 años”. Se aporta documento con el análisis del impacto, la precisión y los sesgos del algoritmo implantado por YOTI para realizar la estimación facial de la edad. El documento está redactado en lengua inglesa y con fecha de creación julio de 2019, de su análisis se extraen las siguientes afirmaciones relevantes (traducción no oficial): “Yoti proporcionó un conjunto de datos de muestra de 4372 registros, los datos se etiquetaron manualmente por tono de piel en las 6 categorías de Fitzpatrick, género (masculino y mujer) y edad. Las tendencias en el sesgo muestran un sesgo contra la piel más oscura de sujetos y, en particular, para las mujeres, que es más pronunciada en el rango de edad más avanzada. Sin embargo, es menos probable que el error en las personas mayores tenga un alto impacto en la mayoría de los casos de uso actuales ya que el interés regulatorio se centra actualmente en las edades más jóvenes. Una razón clave para tal sesgo es la infrarrepresentación de estos grupos, Yoti lo reconoce y asume abordarlo aumentando la demografía clave en el conjunto de datos. El algoritmo en sí mismo o el conjunto de datos puede no ser el único responsable de los diferenciales, también la tecnología de la cámara requiere una mejor calibración para tonos de piel negro. Yoti afirma que no hay un sesgo significativo por tipo de piel para edades clave comprendidas entre 13-30 años, y los datos respaldan esta afirmación. Sin embargo, dependiendo del caso de uso y el tipo de métrica utilizada, pueden existir algunos sesgos para mujeres con tonos de piel de los tipos IV, V y VI. Yoti ha implantado estrategias para mitigar los sesgos, particularmente la aplicación de colchones de confianza”. “Los datos utilizados para el modelo estimación facial de la edad (18 de marzo de 2019) se obtuvieron a partir de usuarios de la App de Yoti, conservándose datos biométricos con fines de investigación, específicamente fotografía y año de nacimiento. Los usuarios son conscientes de esto al crear su cuenta ya que se proporcionan detalles completos en la Política de Privacidad”. “Para abordar la escasa representación de los tonos de piel más oscuros, que probablemente influyó en la menor precisión para estos grupos, Yoti llevó a cabo una actividad de recopilación de datos en Nairobi. Se recopilaron datos de forma presencial en sitios públicos en lugar hacerlo mediante recopilación on line. Las fotografías se recogieron utilizando una cámara portátil, con personas recolectoras capacitadas que brindaban explicaciones claras de cómo se utilizarían los datos, los participantes firmaron un acuerdo de privacidad y fueron incentivados con créditos gratuitos para sus teléfonos móviles. Los C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 27/65 datos se cifraron y se cargaron en el centro de datos seguro de Yoti al final de cada día de trabajo de campo. El ejercicio recopiló datos de 5138 sujetos únicos (57% hombres y 43% mujeres). A pesar de la adición del conjunto de datos, Yoti afirma que todavía existe una mayor tasa de MAE (Mean Absolute Error) para la piel con tono Tipo V y VI, particularmente con mujeres”. “El análisis de los datos mostró que los individuos que figuraban con mucho maquillaje tenían más probabilidades de ser estimados incorrectamente (con 5 años o más). En general, el maquillaje excesivo estima que las personas parecen más jóvenes de lo que son, aunque no de modo significativo. Si bien en esencia esto no se considera un factor significativo, sería conveniente advertir a los usuarios que el maquillaje excesivo puede aumentar las posibilidades de estimación de edad incorrecta. Por otro lado, las barbas también pueden dar lugar a estimaciones incorrectas, y los jóvenes individuos con barba (o maquillaje similar a la barba) parecen mayores”. El documento finaliza con las siguientes conclusiones: “Hay un sesgo dentro del conjunto de datos debido a la infrarrepresentación de datos demográficos clave, en particular mujeres de grupos de edad más avanzada y grupos de piel más oscuros. Este sesgo también es evidente en los resultados del algoritmo con las mujeres de tipo VI de tono de piel, siendo el grupo que experimenta más sesgo. Yoti lo reconoce y ha empleado estrategias de mitigación aplicando colchones de confianza en el umbral de edad clave utilizado. A pesar del sesgo inherente, el sistema Yoti Age Scan ofrecería una ventaja significativa para filtrar usuarios que son significativamente mayores que el mínimo requerido edad”. Para finalizar investigación, se ha instalado la App de Yoti en un terminal de prueba y se ha registrado un nuevo usuario para tener conocimiento de su funcionamiento real, creando varios videos como resultado de las pruebas. Se crea un primer videodiligencia que muestra el primer acceso a la aplicación (se guarda en objetos asociados con nombre “Video App YOTI_Descarga y primer acceso.mov”), destacando: - En la primera pantalla, antes de introducir ningún dato personal, se proporciona un texto informando al usuario que todos los datos a proporcionar se van a cifrar con una clave privada, incluyéndose un enlace a la Política de Privacidad junto a un botón con el texto “Entendido”. Se constata que la App permite pulsar el botón (y continuar con el registro en la App) sin comprobar si el usuario ha pinchado y accedido al enlace con la política de privacidad. - Se diligencia y analiza la Política de Privacidad del punto anterior (objeto asociado con nombre “Política de Privacidad de YOTI registro en App.pdf”), obteniéndose los siguientes puntos de interés (se subraya parte relevante): “Para creación y gestión de la cuenta de usuario YOTI trata los siguientes tipos de datos: -Número de teléfono móvil. -Foto del usuario que se vincula a la cuenta. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 28/65 -Foto del usuario para realizar determinadas acciones en la App. -Plantilla de datos biométricos que almacenan de forma segura. Se utiliza para comprobar que determinadas acciones realizadas en la App son realizadas por el usuario real que creó la cuenta, por ejemplo cuando el usuario quiere cambiar el PIN de la cuenta, compartir datos de su cuenta o eliminar su cuenta (se vuelve a solicitar nueva foto o video en ese instante para comparar “automáticamente” con la plantilla almacenada). Se conserva esta información hasta que se cierra la cuenta. -Documentos identificativos oficiales, se extrae la foto y la fecha de nacimiento. Se verifica que el documento no está caducado. La foto se utiliza para contrastarla con la tomada cuando se configuró la cuenta para comprobar que se trata de su documento real. Cuando identifican documentos fraudulentos se pueden mantener por un plazo de hasta dos años y lo utilizan para entrenar el software a fin de que detecte mejor los documentos falsos. La imagen del documento también se almacena. -Dirección de correo electrónico y dirección física. La primera se verifica enviando código, para la segunda se da opción al usuario de verificarla con un tercero, si no se verifica o la verificación falla se marca como no verificada, informando que aun así el usuario puede compartirla, pero informando que algunas organizaciones solo aceptan direcciones verificadas. -Edad estimada por YOTI: se da la opción al usuario de utilizar la tecnología de YOTI para calcular la edad a través de la App. La tecnología de YOTI calcula al instante si es mayor de 18 años con el mapa digital del rostro creado cuando se creó la cuenta. Al considerar los errores de cálculo y por seguridad de los usuarios, se debe lucir al menos siete años mayor que el umbral de 18. Si YOTI calcula que el usuario es mayor de 28 años se agrega a la cuenta una edad calculada de mayor de 21”. En relación con la ubicación de los datos se informa de lo siguiente: “La información que proporcione se almacena por separado y se cifra. Mantenemos toda la información personal que agregue a su cuenta en centros de datos altamente seguros del Reino Unido. Contamos con un centro en India para realizar todas las comprobaciones para la prevención de fraudes cuando configura su cuenta de la App, la información no sale del centro de Reino Unido y el acceso es remoto para cumplir su función. Tenemos en vigor clausulas contractuales del modelo aprobado por la UE entre YOTI Reino Unido y YOTI India”. Otra información relevante que destacar de la Política de Privacidad: “El objetivo de nuestro uso de datos biométricos para identificarlo o autenticarlo es evitar el uso fraudulento de la App y proteger sus datos. Son parte clave para garantizar el bloqueo C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 29/65 de documentos falsos y garantizar que es el usuario real es que está actuando en la App”. “¿Qué datos biométricos utiliza la App y por qué? Cuando configura su cuenta escaneamos el rostro para crear plantilla biométrica que almacenamos de forma segura. Cuando realiza determinadas acciones en la App le pediremos que se tome una foto o grabe un video y lo comparamos con la plantilla para comprobar que coincide, comprobando que la imagen sea de una persona real. Estas comprobaciones garantizan que solo el usuario pueda realizar las acciones. Cuando agrega un documento comparamos su foto con la plantilla de rostro para asegurarnos de que los usuarios solo carguen sus propios documentos. En relación con el uso de datos para I+D la Política de Privacidad afirma: “También usamos algunos datos de usuarios en nuestra investigación y desarrollo internos (I+D), lo que podría incluir sus datos biométricos. Puede excluirse de esto en la configuración de la App, lo que le permitirá seguir usando la App”. “Para probar y mejorar nuestra tecnología de cálculo de edad, I&D necesita imágenes de rostros y la edad verificada de ese rostro. Por lo tanto, usan fotos que toman en la app e imágenes fijas del video. Para la edad verificada, utilizan el mes y año de nacimiento de un documento de identidad que agregue y que contenga esta información. También se obtiene su género si aparece en el documento de identidad. Esto se utiliza para evitar el sesgo, según se describe a continuación”. “Actualmente usamos tecnología de terceros para realizar una corroboración facial entre las fotos que usted toma con la foto de su documento de identidad a fin de asegurar que solo cargue sus propios documentos. Estamos desarrollando nuestra propia tecnología para realizar esta corroboración facial, la que también estará disponible para otras organizaciones. Para desarrollar, probar y mejorar esta tecnología, el equipo de I&D necesita tanto las fotos que se toma en la app como una imagen de alta calidad recortada de su documento de identidad. No tienen ninguna otra información de usted”. “I&D sigue las buenas prácticas de investigación aceptadas y etiqueta algunos datos de las imágenes con información sobre género, tono de piel u otros rasgos. El hecho de contar con estas etiquetas garantiza que los datos de nuestra investigación sean equilibrados y representativos”. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 30/65 “En la configuración de la app puede excluirse de permitir que se utilicen sus datos para fines de I&D. Esto le permitirá seguir usando la app, lo que incluye las características esenciales de seguridad de datos biométricos. Excluirse significa que sus datos ya no se enviarán a I&D, y que se eliminarán todos los datos que ya tengamos disponibles para uso por parte de I&D. Considere que si sus datos ya se utilizaron para capacitación o para desarrollar un modelo o algoritmo de aprendizaje automático, no es posible extraer sus datos se ese modelo”. En relación con la revocación del consentimiento para el uso de datos biométricos se afirma: “Esperamos que comprenda los motivos por los que los datos biométricos son una parte esencial de seguridad de nuestra app, pero si cambia de opinión puede revocar su consentimiento en cualquier momento mediante la eliminación de su cuenta en la configuración de la app. No existe una versión sin datos biométricos de la app, así que sin esa información la app no funciona”. - Al pasar pantalla de la Política de Privacidad se muestra segunda pantalla con el texto “Confirmar tu Edad” en la que se aprecia que la propia App ha detectado que el usuario se encuentra en España y ofrece dos alternativas distintas “Tengo 14 o más” o “Tengo 13 o menos”, permitiendo continuar únicamente si se pulsa el botón declarando tener más de 14 años. La pantalla también incluye el texto: “Necesitamos tu consentimiento para utilizar escaneo facial…el escaneo facial es el único dato biométrico que utilizamos. La utilizamos para proteger tu cuenta, así como para asegurarnos de que eres tú quien está usando la App y que cualquier documento de identidad añadido te pertenece… No puedes utilizar la App sin proporcionar tus datos biométricos, ya que es el método que nos permite protegerte. Si deseas retirar tu consentimiento más adelante, puedes hacerlo en cualquier momento en Mis Datos y Permisos”. Al pulsar el botón declarando ser mayor de 14 años se muestra una nueva pantalla con el título “Necesitamos tu consentimiento”, incluyendo el siguiente texto junto un botón con el título “Entiendo y doy mi consentimiento”: “Utilizamos escaneo facial para asegurarnos de que eres tú quien está usando la App y que cualquier documento que agregues te pertenece… No puedes utilizar la App sin escanear tu rostro, ya que es el método que nos permite protegerte”. Una vez pulsado botón de consentimiento, la App recaba la imagen facial del usuario a través de la cámara del dispositivo móvil. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 31/65 - En el siguiente paso se muestra nueva pantalla con el texto informativo “Cómo utilizamos tus datos”, incluyendo información sobre el uso de datos para análisis y el uso de datos para investigación interna, destacando: “Extraemos algunos datos para ayudar a probar y mejorar nuestra tecnología y hacerla más segura, los datos usados incluyen una copia separada de tu foto tomada cuando realizamos el escaneo facial, y el mes y año de nacimiento, sexo y tipo de documento obtenido al incorporar documento de identidad. Puedes elegir no participar en Mis Datos Personales. Solo para uso interno, estos datos están cifrados por lo que nadie puede identificarte”. La App no ofrece ninguna opción para oponerse a este tratamiento, únicamente informa que puede revocarlo posteriormente a través de la configuración de la App. - En la pantalla siguiente se muestra texto “Términos y Condiciones. Al pulsar Aceptar y Continuar aceptas los Términos y Condiciones de Yoti”, incluyendo enlace a la página web con los términos y condiciones redactados, junto a un botón para aceptarlas (se diligencia como objeto asociado “Términos y Condiciones App YOTI.pdf”). La APP permite avanzar de pantalla sin comprobar si el usuario ha pinchado sobre el enlace para acceder al contenido. Se analiza el texto con los “Términos y Condiciones” y se destacan los siguientes apartados relevantes: “Al registrarse para obtener una cuenta o al agregar sus primeros documentos de identidad, le pediremos que complete una breve prueba para demostrar que se trata de una persona viva real. Esta prueba podría incluir, entre otras opciones, repetir algunas palabras en un video grabado o podríamos pedirle que mueva su teléfono siguiendo su rostro para capturar varias imágenes (verá las instrucciones de este proceso en ese momento). Si le pedimos que use el método del video, el video grabado se cargará en nuestro servidor y, a menos que se nos exija conservarlo por motivos reglamentarios, lo eliminaremos permanentemente dentro de 30 días desde la fecha de su grabación. Si le pedimos que utilice otro método, la información se procesará automáticamente en su teléfono y recibirá una aprobación o rechazo al instante”. “Yoti almacenará una plantilla de datos biométricos de su rostro, tomada a partir del escaneo facial capturado durante la prueba de vida que completó en el registro, a fin de comprobar que siempre es usted quien intenta acceder a su cuenta de Yoti”. “Después de ingresar y comprobar la información, esta se cifrará de manera independiente y Yoti no podrá verla ni acceder a ella. Solo usted contará con las claves de cifrado (números imprevisibles y únicos que se utilizan para descifrar la información), almacenadas en su teléfono móvil u otros dispositivos, de modo que solo usted pueda acceder a su cuenta. Es su responsabilidad mantener su teléfono móvil y otros dispositivos seguros, y evitar que otras personas tengan acceso no autorizado a ellos. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 32/65 Una vez que su cuenta esté cerrada, eliminaremos de nuestro servidor todos los atributos de identificación, todos los datos biométricos que utilizó y otros atributos (como el correo electrónico)”. - “La empresa Yoti con la que celebra este contrato aplica la legislación a estos términos y tribunales que juzgarán cualquier controversia dependiendo del lugar donde usted viva: -Si vive en la India, usted celebra el contrato con Yoti Biometric Identity Private Ltd……. -Si vive en los Estados Unidos, usted celebra el contrato con Yoti USA Inc..... -Si vive en cualquier otro lugar del mundo, usted celebra un contrato con Yoti Limited, una empresa registrada en Inglaterra con el número 08998951 y cuya dirección es Fountain House, 5th Floor, 130 Fenchurch St, London, EC3M 5DJ. Sujeto a cualquier requisito obligatorio de su legislación local que anule este párrafo, la legislación inglesa aplica a cualquier controversia o reclamación que surja de estos términos y condiciones o de su uso de nuestros Productos (sea esta contractual o no contractual) y ambos podemos presentar las acciones judiciales ante los tribunales ingleses”. La siguiente pantalla muestra el texto “Proteger tu Cuenta”, requiriendo al usuario introducir obligatoriamente un número de teléfono móvil al que envían clave OTP para su verificación, posteriormente solicitan crear un PIN para acceso futuro a la cuenta de YOTI. Una vez realizado el primer acceso en la App, se crea un segundo video-diligencia mostrando las distintas opciones internas de esta App haciendo uso del usuario registrado (objeto asociado con nombre “Uso interno de la App YOTI.mp4”), destacando: - Existe un apartado para cumplimentar datos personales que permite realizar al usuario las acciones: o Agregar una foto: se afirma que por seguridad se verifica que la foto coincida con el escaneo facial introducido en el registro inicial de la App. o Agregar Nombre Completo: para ello obliga introducir un documento identificativo que lo contenga (en caso de no haberlo realizado aún), permitiendo como opciones: pasaporte, documento de identidad y licencia de conducir. o Agregar Fecha de Nacimiento: igual que en apartado anterior, obliga a introducir documento identificativo que la contenga. o Agregar Dirección: igual que en apartado anterior, obliga a introducir un documento identificativo. o Agregar Correo Electrónico: valida la dirección introducida enviando un código de verificación. o Agregar Género: obliga a introducir documento identificativo que lo contenga. o Agregar Nacionalidad: obliga a introducir documento identificativo que la contenga. o Calcular Edad de YOTI: permite al usuario obtener una edad estimada a través de la tecnología de YOTI que será almacenada en su App para C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 33/65 que el usuario pueda compartirla. Muestra el siguiente texto al entrar en esta opción (se subraya parte relevante), “Nuestra tecnología calcula al instante si eres mayor de 18 ,19 o 21 años a través del mapa digital de tu rostro que capturamos cuando creaste tu usuario YOTI. Al considerar los errores de cálculo y por seguridad de nuestros usuarios, debes lucir al menos siete años mayor que 18 para obtener una edad calculada, ya que mayor de 18 es la edad calculada mínima que ofrecemos. Entonces, al considerar los errores de cálculo y por la seguridad de nuestros usuarios, debes lucir mayor de 25 para que te podamos ofrecer la edad calculada. Algunas empresas aceptarán una edad calculada como prueba de edad para acceder a bienes o servicios con restricción de edad. Enviamos una copia del mapa digital de tu rostro desde tu YOTI a nuestros servidores. Lo usamos para calcular tu edad y luego lo eliminamos. Puedes quitar tu edad calculada al reemplazarla con un documento de identidad que incluya tu fecha de nacimiento”. Tras ejecutarse la opción se devuelve resultado al usuario en pocos segundos y muestra el texto: “Tu edad calculada es Mayor de 21. Algunas empresas aceptarán esto como prueba de edad para bienes y servicios de restricción de edad. Recuerda, esto es solo un cálculo aproximado. Hemos agregado tu edad calculada a tu YOTI, puedes encontrarla en datos personales. Se crea un tercer y último video-diligencia con las opciones de configuración que se ofrecen al usuario dentro de la App haciendo uso del usuario registrado (“Opciones Configuración App YOTI.mp4”), todas las opciones se encuentran en el menú de la App “Mis Datos y Permisos”: - Existe opción que permite al usuario descargar todos sus datos en fichero formato ZIP. - Existe opción con título “Seguridad de los Datos” mostrando información al usuario: o Toda la información personal se cifra con AES de 256 bits. o Las claves privadas que desbloquean los datos se almacenan en el dispositivo y nadie puede acceder a ellas, ni siquiera YOTI. o Se usan centros de datos de nivel 3 del Reino Unido para almacenar los datos personales y realizar copias de seguridad periódicas para garantizar que no se pierdan los datos y se someten a pruebas de penetración periódicas. - Existe opción de configuración con título “Consentimiento de datos biométricos” donde se muestra el texto: “Autorizaste a YOTI para usar tu escaneo facial de las siguientes formas: Enlace a la Política de Privacidad”. Por otro lado, muestra una casilla declarativa activada por defecto a través de la cual el usuario puede oponerse al tratamiento de sus datos biométricos para fines de investigación interna. - Existe una última opción que permite al usuario oponerse al tratamiento de sus datos con fines de análisis, existe casilla declarativa activada por defecto y mostrando el siguiente texto: C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 34/65 “necesitamos saber qué funciona y qué no, cuantas personas usan nuestra app, en qué lugar del mundo están y qué productos o características son más populares. Recopilamos información sobre tu dispositivo y tu uso de la app mediante análisis internos y de terceros. Despersonalizamos la información para que no sea posible identificarte personalmente…No creamos perfiles de las personas, simplemente buscamos tendencias y patrones para informar las decisiones empresariales. Si no deseas compartirnos datos de análisis puedes desactivar la función. Cierta información se comparte automáticamente cuando usas nuestros productos y no podemos desactivarla”. CUARTO: Con fecha 5 de junio de 2025, la Presidencia de la Agencia Española de Protección de Datos acordó iniciar procedimiento sancionador a la parte reclamada, por la presunta infracción del artículo 5.1.e), del artículo 6, del artículo 7 del RGPD y del artículo 9, todos del RGPD, tipificadas en el artículo 83.5
  8. a)del RGPD. QUINTO: Notificado el citado acuerdo de inicio conforme a las normas establecidas en la Ley 39/2015, de 1 de octubre, del Procedimiento Administrativo Común de las Administraciones Públicas (en adelante, LPACAP) y transcurrido el plazo otorgado para la formulación de alegaciones, se ha constatado que no se ha recibido alegación alguna por la parte reclamada. El artículo 64.2.
  9. f)de la LPACAP -disposición de la que se informó a la parte reclamada en el acuerdo de apertura del procedimiento- establece que si no se efectúan alegaciones en el plazo previsto sobre el contenido del acuerdo de iniciación, cuando éste contenga un pronunciamiento preciso acerca de la responsabilidad imputada, podrá ser considerado propuesta de resolución. En el presente caso, el acuerdo de inicio del expediente sancionador determinaba los hechos en los que se concretaba la imputación, la infracción del RGPD atribuida a la reclamada y la sanción que podría imponerse. Por ello, tomando en consideración que la parte reclamada no ha formulado alegaciones al acuerdo de inicio del expediente y en atención a lo establecido en el artículo 64.2.
  10. f)de la LPACAP, el citado acuerdo de inicio es considerado en el presente caso propuesta de resolución. SEXTO: De acuerdo con la información de que se dispone, YOTI es una empresa constituida en el año 2014, y con un volumen de negocios de 15.029.907 euros según los datos publicados en marzo de 2025. A la vista de todo lo actuado, por parte de la Agencia Española de Protección de Datos en el presente procedimiento se consideran hechos probados los siguientes, HECHOS PROBADOS PRIMERO: YOTI es un proveedor de servicios de verificación de la edad que proporciona en España los siguientes servicios de verificación de la edad en régimen de software como servicio (“SaaS”) mediante: teléfono móvil; chequeo contra bases de C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 35/65 datos; estimación de edad; documento identificativo; tarjeta de crédito. En estos supuestos, son los clientes de YOTI los que tienen la condición de responsables del tratamiento YOTI también proporciona una App para teléfonos móviles (‘App Digital ID’) que permite la verificación real dentro de la aplicación. YOTI es el responsable del tratamiento de datos personales que se realiza dentro de esta aplicación. Todos los servicios de verificación de edad de YOTI están disponibles para su uso en España SEGUNDO: El centro de datos de YOTI se encuentra en el Reino Unido y, para las transferencias de datos personales desde Reino Unido a la India, YOTI se basa en las cláusulas contractuales estándar de la UE con la adenda del Reino Unido. TERCERO: Para el tratamiento de los datos personales por parte de YOTI como responsable de tratamiento, manifiestan como base de licitud del tratamiento la ejecución de un contrato, afirmando que “el tratamiento se hace sobre la base de una solicitud del propio usuario y es parte del servicio Digital ID proporcionado por YOTI según los términos de uso establecidos”. CUARTO: De acuerdo con lo afirmado por YOTI, “La App Digital ID no puede ser utilizada por personas menores de la edad de consentimiento digital, es decir, 13 años en el Reino Unido y 14 años en España. La App Digital ID cuenta con un sistema de control de edad basado en la jurisdicción para garantizar que no se permite que personas que afirman ser menores de la edad de consentimiento digital en esa jurisdicción en particular utilicen dicha aplicación”. Del proceso de creación de una cuenta de usuario en la App de YOTI destacan los siguientes aspectos:
  11. i)En la primera pantalla, y antes de introducir ningún dato personal, se proporciona un texto informando al usuario de que todos los datos a proporcionar se van a cifrar con una clave privada, incluyéndose un enlace a la Política de Privacidad junto a un botón con el texto “Entendido”. La App permite pulsar el botón (y continuar con el registro en la App) sin comprobar si el usuario ha pinchado y accedido al enlace con la política de privacidad.
  12. ii)La segunda pantalla del proceso de configuración de la cuenta en la APP de YOTI contiene el texto “Confirmar tu Edad”. La propia APP detecta la ubicación del usuario y, en virtud de ello, para el caso de usuarios radicados en España ofrece dos alternativas distintas “Tengo 14 o más” o “Tengo 13 o menos”. Sólo puede continuarse con el proceso si se pulsa el botón declarando tener más de 14 años. La pantalla también incluye el texto (el subrayado es de esta AEPD): “Necesitamos tu consentimiento para utilizar escaneo facial…el escaneo facial es el único dato biométrico que utilizamos. La utilizamos para proteger tu cuenta, así como para asegurarnos de que eres tú quien está usando la App y que cualquier documento de identidad añadido te pertenece… No C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 36/65 puedes utilizar la App sin proporcionar tus datos biométricos, ya que es el método que nos permite protegerte. Si deseas retirar tu consentimiento más adelante, puedes hacerlo en cualquier momento en Mis Datos y Permisos”. iii) Posteriormente, se muestra una nueva pantalla con el título “Necesitamos tu consentimiento. El consentimiento se recaba tras pulsar el botón declarando ser mayor de 14 años. Se incluye el siguiente texto junto un botón con el título “Entiendo y doy mi consentimiento” (el subrayado es de esta AEPD): “Utilizamos escaneo facial para asegurarnos de que eres tú quien está usando la App y que cualquier documento que agregues te pertenece… No puedes utilizar la App sin escanear tu rostro, ya que es el método que nos permite protegerte”. Una vez pulsado botón de consentimiento, la App recaba la imagen facial del usuario a través de la cámara del dispositivo móvil. QUINTO: Según YOTI “La estimación de la edad a través de reconocimiento facial no utiliza categorías especiales de datos debido a que el procesamiento no tiene el propósito de identificar o autenticar a un individuo”. En relación con el consentimiento informado para el tratamiento de datos biométricos afirman: “Al incorporarse los usuarios a través de la App Digital ID deben dar su consentimiento para usar la aplicación, ya que dicha aplicación implica el tratamiento de datos biométricos. En la política de privacidad de YOTI a la que se tiene acceso en la App digital se indica lo siguiente (el subrayado es de esta AEPD): “Para creación y gestión de la cuenta de usuario YOTI trata los siguientes tipos de datos: -Número de teléfono móvil. -Foto del usuario que se vincula a la cuenta. -Foto del usuario para realizar determinadas acciones en la App. -Plantilla de datos biométricos que almacenan de forma segura. Se utiliza para comprobar que determinadas acciones realizadas en la App son realizadas por el usuario real que creó la cuenta, por ejemplo cuando el usuario quiere cambiar el PIN de la cuenta, compartir datos de su cuenta o eliminar su cuenta (se vuelve a solicitar nueva foto o video en ese instante para comparar “automáticamente” con la plantilla almacenada). Se conserva esta información hasta que se cierra la cuenta. -Documentos identificativos oficiales, se extrae la foto y la fecha de nacimiento. Se verifica que el documento no está caducado. La foto se utiliza para contrastarla con la tomada cuando se configuró la cuenta para comprobar que se trata de su documento real. Cuando identifican documentos fraudulentos se pueden mantener por un plazo de hasta dos años y lo utilizan para entrenar el software a fin de que detecte mejor los documentos falsos. La imagen del documento también se almacena. -Dirección de correo electrónico y dirección física. La primera se verifica enviando código, para la segunda se da opción al usuario de verificarla con un C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 37/65 tercero, si no se verifica o la verificación falla se marca como no verificada, informando que aun así el usuario puede compartirla, pero informando que algunas organizaciones solo aceptan direcciones verificadas. -Edad estimada por YOTI: se da la opción al usuario de utilizar la tecnología de YOTI para calcular la edad a través de la App. La tecnología de YOTI calcula al instante si es mayor de 18 años con el mapa digital del rostro creado cuando se creó la cuenta. Al considerar los errores de cálculo y por seguridad de los usuarios, se debe lucir al menos siete años mayor que el umbral de 18. Si YOTI calcula que el usuario es mayor de 28 años se agrega a la cuenta una edad calculada de mayor de 21”. Respecto del tratamiento de datos biométricos, la Política de Privacidad señala lo siguiente: “El objetivo de nuestro uso de datos biométricos para identificarlo o autenticarlo es evitar el uso fraudulento de la App y proteger sus datos. Son parte clave para garantizar el bloqueo de documentos falsos y garantizar que es el usuario real es que está actuando en la App”. “¿Qué datos biométricos utiliza la App y por qué? Cuando configura su cuenta escaneamos el rostro para crear plantilla biométrica que almacenamos de forma segura. Cuando realiza determinadas acciones en la App le pediremos que se tome una foto o grabe un video y lo comparamos con la plantilla para comprobar que coincide, comprobando que la imagen sea de una persona real. Estas comprobaciones garantizan que solo el usuario pueda realizar las acciones. Cuando agrega un documento comparamos su foto con la plantilla de rostro para asegurarnos de que los usuarios solo carguen sus propios documentos. Asimismo, YOTI utiliza datos biométricos de usuarios para finalidades de investigación y desarrollo (I+D), tal y como consta en el documento sobre la evaluación de impacto de los tratamientos de datos en la App para la finalidad I+D en su tecnología de estimación facial. En relación con la revocación del consentimiento para el uso de datos biométricos, en la política de privacidad de la App se afirma: “Esperamos que comprenda los motivos por los que los datos biométricos son una parte esencial de seguridad de nuestra app, pero si cambia de opinión puede revocar su consentimiento en cualquier momento mediante la eliminación de su cuenta en la configuración de la app. No existe una versión sin datos biométricos de la app, así que sin esa información la app no funciona”. En el texto “Términos y Condiciones. Al pulsar Aceptar y Continuar aceptas los Términos y Condiciones de Yoti”, accesible en el proceso de configuración de la cuenta de usuario, destaca lo siguiente: “Yoti almacenará una plantilla de datos biométricos de su rostro, tomada a partir del escaneo facial capturado durante la prueba de vida que completó en el registro, a fin de comprobar que siempre es usted quien intenta acceder a su cuenta de Yoti”. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 38/65 YOTI no considera que los datos personales utilizados para mejorar su tecnología sean datos biométricos de categoría especial en sentido RGPD, ya que no se utilizan para identificar de manera única a las personas. SEXTO: Entre las opciones que se encuentran en el menú de la App “Mis Datos y Permisos” se encuentra una opción de configuración con título “Consentimiento de datos biométricos” donde se muestra el texto: “Autorizaste a YOTI para usar tu escaneo facial de las siguientes formas: Enlace a la Política de Privacidad”. En la misma se encuentra una casilla declarativa activada por defecto a través de la cual el usuario puede oponerse al tratamiento de sus datos biométricos para fines de investigación interna. Existe también una opción que permite al usuario oponerse al tratamiento de sus datos con fines de análisis, pero en la que figura una casilla declarativa activada por defecto y en la que se indica el siguiente texto: “necesitamos saber qué funciona y qué no, cuantas personas usan nuestra app, en qué lugar del mundo están y qué productos o características son más populares. Recopilamos información sobre tu dispositivo y tu uso de la app mediante análisis internos y de terceros. Despersonalizamos la información para que no sea posible identificarte personalmente…No creamos perfiles de las personas, simplemente buscamos tendencias y patrones para informar las decisiones empresariales. Si no deseas compartirnos datos de análisis puedes desactivar la función. Cierta información se comparte automáticamente cuando usas nuestros productos y no podemos desactivarla”. SÉPTIMO: En relación con la conservación de los datos por YOTI: “Cuando YOTI actúa como responsable conserva los datos de la cuenta mientras el usuario tenga una cuenta con Yoti y durante los próximos tres años de inactividad de dicho usuario. Los usuarios pueden eliminar estos datos, o su cuenta, en cualquier momento y los datos son borrados automáticamente al caducar los 3 años de inactividad. (…)”. “Cuando los usuarios realizan el proceso de onboarding en la App Digital ID, pueden optar por agregar un documento de identidad. Si no es posible realizar una verificación automatizada de dicho documento, el documento de identidad, junto con la imagen ‘selfie’ se envía al centro de seguridad de Yoti a través del sistema interno de Yoti para una revisión manual por parte de nuestros especialistas en verificación de identidad. Como se ha indicado, esta revisión manual sólo se produce en el caso de que no sea posible una verificación automatizada, por ejemplo, mediante el chip NFC del documento de identidad. Si hay una verificación manual, los especialistas de Yoti revisarán el documento para asegurarse de que sea genuino y también compararán la foto del documento de identidad con la imagen ‘selfie’, para asegurarse de que sean la misma persona. Estos datos son visibles para los empleados individuales de Yoti en el centro de seguridad durante 28 días, después de lo cual se eliminan del sistema de administración”. C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 39/65 De acuerdo con la EIPD proporcionada por YOTI Para el token de edad y los datos de la Digital ID App, la retención queda establecida mientras el usuario mantiene activa la cuenta o después de tres años de inactividad. En relación con los periodos de retención de los datos, la EIPD de YOTI señala lo siguiente: “Para los Servicios de Verificación de Edad no se retienen datos por parte de YOTI. En el caso de subida de documento identificativo y cuando el cliente habilita la verificación manual, se almacena durante 28 días. En la Estimación Facial de la Edad, la fotografía es borrada tras obtener el resultado. Para el token de edad y los datos de la Digital ID App, la retención queda establecida mientras el usuario mantiene activa la cuenta o después de tres años de inactividad”. Por otra parte, en relación con la retención de datos de geolocalización: “Los datos de geolocalización retenidos por Yoti y derivados de la dirección IP se limitan al código de país y la provincia de cada usuario individual. Esta información se obtiene antes de completar cualquier verificación de edad; por lo tanto, en esta etapa Yoti no puede distinguir si el usuario en particular es menor o no. El período de retención de los datos de geolocalización es actualmente de 5 años”. En el proceso de configuración de la cuenta de usuario, en relación con el texto “Términos y Condiciones. Al pulsar Aceptar y Continuar aceptas los Términos y Condiciones de Yoti”, destaca lo siguiente: “Al registrarse para obtener una cuenta o al agregar sus primeros documentos de identidad, le pediremos que complete una breve prueba para demostrar que se trata de una persona viva real. Esta prueba podría incluir, entre otras opciones, repetir algunas palabras en un video grabado o podríamos pedirle que mueva su teléfono siguiendo su rostro para capturar varias imágenes (verá las instrucciones de este proceso en ese momento). Si le pedimos que use el método del video, el video grabado se cargará en nuestro servidor y, a menos que se nos exija conservarlo por motivos reglamentarios, lo eliminaremos permanentemente dentro de 30 días desde la fecha de su grabación. Si le pedimos que utilice otro método, la información se procesará automáticamente en su teléfono y recibirá una aprobación o rechazo al instante”. “Yoti almacenará una plantilla de datos biométricos de su rostro, tomada a partir del escaneo facial capturado durante la prueba de vida que completó en el registro, a fin de comprobar que siempre es usted quien intenta acceder a su cuenta de Yoti”. “Después de ingresar y comprobar la información, esta se cifrará de manera independiente y Yoti no podrá verla ni acceder a ella. Solo usted contará con las claves de cifrado (números imprevisibles y únicos que se utilizan para descifrar la información), almacenadas en su teléfono móvil u otros dispositivos, de modo que solo usted pueda acceder a su cuenta. Es su responsabilidad mantener su C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 40/65 teléfono móvil y otros dispositivos seguros, y evitar que otras personas tengan acceso no autorizado a ellos. Una vez que su cuenta esté cerrada, eliminaremos de nuestro servidor todos los atributos de identificación, todos los datos biométricos que utilizó y otros atributos (como el correo electrónico)”. FUNDAMENTOS DE DERECHO I Competencia De acuerdo con los poderes que el artículo 58.2 del Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos, en adelante RGPD), otorga a cada autoridad de control y según lo establecido en los artículos 47, 48.1, 64.2 y 68.1 de la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (en adelante, LOPDGDD), es competente para resolver este procedimiento la Presidencia de la Agencia Española de Protección de Datos. Asimismo, el artículo 63.2 de la LOPDGDD determina que: "Los procedimientos tramitados por la Agencia Española de Protección de Datos se regirán por lo dispuesto en el Reglamento (UE) 2016/679, en la presente ley orgánica, por las disposiciones reglamentarias dictadas en su desarrollo y, en cuanto no las contradigan, con carácter subsidiario, por las normas generales sobre los procedimientos administrativos." II Cuestiones previas El artículo 4.1) del RGPD, define «dato personal» como: “toda información sobre una persona física identificada o identificable («el interesado»); se considerará persona física identificable toda persona cuya identidad pueda determinarse, directa o indirectamente, en particular mediante un identificador, como por ejemplo un nombre, un número de identificación, datos de localización, un identificador en línea o uno o varios elementos propios de la identidad física, fisiológica, genética, psíquica, económica, cultural o social de dicha persona”. El artículo 4.2) del RGPD, define «tratamiento» como: “cualquier operación o conjunto de operaciones realizadas sobre datos personales o conjuntos de datos personales, ya sea por procedimientos automatizados o no, como la recogida, registro, organización, estructuración, conservación, adaptación o modificación, extracción, consulta, utilización, comunicación por transmisión, difusión o cualquier otra forma de habilitación de acceso, cotejo o interconexión, limitación, supresión o destrucción.” El artículo 4.7) del RGPD, define al «responsable del tratamiento» o «responsable» como: “la persona física o jurídica, autoridad pública, servicio u otro organismo que, solo o junto con otros, determine los fines y medios del tratamiento; si el Derecho de la Unión o de los Estados miembros determina los fines y medios del tratamiento, el C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 41/65 responsable del tratamiento o los criterios específicos para su nombramiento podrá establecerlos el Derecho de la Unión o de los Estados miembros”. En el presente caso, de acuerdo con lo establecido en el artículo 4.1 y 4.2 del RGPD, consta la realización de un tratamiento de datos personales, toda vez que YOTI realiza, entre otros tratamientos y a través de su APP digital ID, la recogida y conservación de datos personales de personas físicas tales como su documento nacional identificativo- con datos como nombre y apellidos, fecha de nacimiento y género-, su fotografía o su patrón biométrico facial. YOTI realiza esta actividad en su condición de responsable del tratamiento, dado que es quien determina los fines y medios de tal actividad, en virtud del artículo 4.7 del RGPD. III Obligación incumplida. Tratamiento de categorías especiales de datos personales Cabe señalar en un primer momento el sentido en que se pronuncia el RGPD en algunos de sus considerandos (el subrayado es de esta AEPD): 51. Especial protección merecen los datos personales que, por su naturaleza, son particularmente sensibles en relación con los derechos y las libertades fundamentales, ya que el contexto de su tratamiento podría entrañar importantes riesgos para los derechos y las libertades fundamentales. Debe incluirse entre tales datos personales los datos de carácter personal que revelen el origen racial o étnico, entendiéndose que el uso del término «origen racial» en el presente Reglamento no implica la aceptación por parte de la Unión de teorías que traten de determinar la existencia de razas humanas separadas. El tratamiento de fotografías no debe considerarse sistemáticamente tratamiento de categorías especiales de datos personales, pues únicamente se encuentran comprendidas en la definición de datos biométricos cuando el hecho de ser tratadas con medios técnicos específicos permita la identificación o la autenticación unívocas de una persona física. Tales datos personales no deben ser tratados, a menos que se permita su tratamiento en situaciones específicas contempladas en el presente Reglamento, habida cuenta de que los Estados miembros pueden establecer disposiciones específicas sobre protección de datos con objeto de adaptar la aplicación de las normas del presente Reglamento al cumplimiento de una obligación legal o al cumplimiento de una misión realizada en interés público o en el ejercicio de poderes públicos conferidos al responsable del tratamiento. Además de los requisitos específicos de ese tratamiento, deben aplicarse los principios generales y otras normas del presente Reglamento, sobre todo en lo que se refiere a las condiciones de licitud del tratamiento. Se deben establecer de forma explícita excepciones a la prohibición general de tratamiento de esas categorías especiales de datos personales, entre otras cosas cuando el interesado dé su consentimiento explícito o tratándose de necesidades específicas, en particular cuando el tratamiento sea realizado en el marco de C/ Jorge Juan, 6 28001 – Madrid www.aepd.es sedeaepd.gob.es 42/65 actividades legítimas por determinadas asociaciones o fundaciones cuyo objetivo sea permitir el ejercicio de las libertades fundamentales. Considerando 89. La Directiva 95/46/CE estableció la obligación general de notificar el tratamiento de datos personales a las autoridades de control. (…) Por tanto, estas obligaciones generales de notificación indiscriminada deben eliminarse y sustituirse por procedimientos y mecanismos eficaces que se centren, en su lugar, en los tipos de operaciones de tratamiento que, por su naturaleza, alcance, contexto y fines, entrañen probablemente un alto riesgo para los derechos y libertades de las personas físicas. Estos tipos de operaciones de tratamiento pueden ser, en particular, las que implican el uso de nuevas tecnologías, o son de una nueva clase y el responsable del tratamiento no ha realizado previamente una evaluación de impacto relativa a la protección de datos, o si resultan necesarias visto el tiempo transcurrido desde el tratamiento inicial. Considerando 90. En tales casos, el responsable debe llevar a cabo, antes del tratamiento, una evaluación de impacto relativa a la protección de datos con el fin de valorar la particular gravedad y probabilidad del alto riesgo, teniendo en cuenta la naturaleza, ámbito, contexto y fines del tratamiento y los orígenes del riesgo. Dicha evaluación de impacto debe incluir, en particular, las medidas, garantías y mecanismos previstos para mitigar el riesgo, garantizar la protección de los datos personales y demostrar la conformidad con el presente Reglamento. Considerando 91. (…) La evaluación de impacto relativa a la protección de datos debe realizarse también en los casos en los que se tratan datos personales para adoptar decisiones relativas a personas físicas concretas a raíz de una evaluación sistemática y exhaustiva de aspectos personales propios de personas físicas, basada en la elaboración de perfiles de dichos datos o a raíz del

🔗 A la fuente oficial

Explicación por IA a partir del texto oficial de la ley. Orientativa, no sustituye asesoramiento legal.