Copias del DNI y la AEPD: minimizar sin dejar de verificar
Qué dice la AEPD sobre pedir y guardar copias del DNI (PS-00138-2025), qué implica para clubes y federaciones y cómo verificar sin conservar la imagen.
Por Equipo Constaia6 min de lectura
Pedir "una foto del DNI por las dos caras" es casi un acto reflejo en inscripciones, altas de socios y licencias. Es cómodo: la imagen queda en una carpeta y, si algún día hay dudas, ahí está. El problema es que esa carpeta es justo lo que la Agencia Española de Protección de Datos (AEPD) considera, por regla general, excesivo.
En este artículo repasamos qué dice el principio de minimización, qué resolvió la AEPD en el caso de la Diputación de Pontevedra y cómo puede un club, una federación o un organizador comprobar la identidad sin acumular copias de documentos.
No es asesoramiento jurídico
Este texto es divulgativo. Cada tratamiento se analiza caso por caso: consulta con tu delegado de protección de datos o con un abogado antes de cambiar tus procesos.
El principio: datos adecuados, pertinentes y limitados
El artículo 5.1.c del RGPD exige que los datos personales sean "adecuados, pertinentes y limitados a lo necesario" para la finalidad. Es la minimización de datos.
Aplicado al DNI, la pregunta no es "¿necesito saber quién es esta persona?", sino "¿necesito guardar una imagen del documento para saberlo?". Una copia del DNI contiene mucho más de lo que suele hacer falta: fotografía, número de soporte, firma, zona de lectura mecánica (MRZ), a veces domicilio y nombre de los padres.
El caso: PS-00138-2025, Diputación de Pontevedra
La resolución PS-00138-2025 (expediente EXP202413234) es un buen ejemplo porque el hecho es cotidiano:
- El 17 de julio de 2024, una persona acudió a una oficina de asistencia en materia de registros de la Diputación de Pontevedra para presentar una reclamación contra una multa.
- Para registrar el escrito le pidieron el DNI para escanearlo o que entregara una fotocopia, que se incorporaba para el cotejo de la unidad que gestionaba la multa.
- Presentó una reclamación ante la AEPD.
La AEPD concluyó que la Diputación infringió el artículo 5.1.c del RGPD (minimización). Según la resolución, la obligación de acreditar la identidad podía cumplirse sin requerir ni almacenar la fotocopia o imagen del DNI: bastaba la diligencia del funcionario que comprueba el documento original. La propia Diputación lo reconoció y, desde el 19 de agosto de 2025, cambió el protocolo: comprobación visual del DNI, validación en la aplicación y registro de esa confirmación.
Dos detalles importan para no sacar conclusiones erróneas:
- No hubo multa. La Diputación es una entidad local y, por el artículo 77 de la LOPDGDD, a las administraciones públicas se les declara la infracción en lugar de imponerles una sanción económica. Una entidad privada, como un club o una empresa organizadora, no está en ese régimen.
- Las medidas correctoras no borraron la infracción. La AEPD las valoró positivamente, pero recordó que no eximen de responsabilidad por lo ya ocurrido.
Los argumentos que cita la resolución
La AEPD se apoya en dos textos que conviene leer:
- Las Directrices 01/2022 del CEPD sobre el derecho de acceso (apartados 74 y 76): usar una copia del documento de identidad para autenticar a alguien crea un riesgo para la seguridad de los datos y debe considerarse inapropiado salvo que sea necesario, adecuado y conforme a la ley nacional. Datos como la fotografía o la zona legible por máquina pueden ocultarse si no hacen falta.
- El Informe 0048/2023 del Gabinete Jurídico de la AEPD: pedir el DNI tomando una copia sería, en principio, un tratamiento excesivo que no puede instaurarse por sistema; hay que analizar caso por caso la base jurídica, el riesgo y la proporcionalidad.
La resolución lo resume así: la copia del DNI debe ser una medida excepcional, reservada a situaciones sin otros medios menos intrusivos. Puedes leer comentarios del caso en Iberley y en PwC.
Qué implica para clubes, federaciones y organizadores
La resolución trata de una administración pública, pero el artículo 5.1.c del RGPD se aplica a cualquier responsable del tratamiento. Si gestionas inscripciones o licencias, estas preguntas te ayudan a revisar tu proceso:
1. ¿Para qué pides el documento?
Escribe la finalidad concreta. "Comprobar que el titular de la licencia es quien dice ser", "verificar la edad para la categoría sub-16" o "cumplir una norma que exige identificar al participante" son finalidades distintas y piden datos distintos. Si solo necesitas la fecha de nacimiento, la imagen completa sobra.
2. ¿Hay una norma que te obligue a conservar la copia?
Las directrices del CEPD admiten la copia completa cuando la legislación nacional la exige. Si tu reglamento federativo o una norma sectorial te lo pide, identifica exactamente cuál. Si no la encuentras, probablemente no necesites guardar la imagen.
3. ¿Puedes comprobar sin conservar?
En la oficina de la Diputación bastaba con mirar el original y anotar la comprobación. En un proceso online el equivalente es:
- el usuario sube el documento,
- se comprueba (tipo de documento, vigencia, que el nombre coincide con la inscripción),
- se registra el resultado ("identidad comprobada el día X"),
- y la imagen no se guarda.
4. ¿Qué guardas como evidencia?
Guarda lo mínimo que demuestre que hiciste la comprobación: fecha, resultado y quién o qué sistema la hizo. No necesitas la foto del documento para eso.
5. ¿Cuánto tiempo y quién accede?
Si decides conservar algo, fija un plazo y limita el acceso. Una carpeta compartida con cientos de DNI escaneados es un riesgo aunque nunca se use.
Minimizar no es dejar de tratar datos
Aunque no guardes la imagen, al analizarla estás tratando datos personales. Sigues necesitando una base jurídica, informar a los interesados y, si usas un proveedor, un contrato de encargado del tratamiento (art. 28 RGPD).
Cómo lo hace Constaia
Constaia está pensada para el patrón "comprobar sin conservar". Por defecto, storage es "none": el fichero se borra en cuanto termina el análisis. Si además envías keep_results: false, tampoco se guardan los campos extraídos; solo queda lo necesario para facturar. El tratamiento se hace en la UE (Hetzner, Mistral OCR y AWS Bedrock en eu-central-1).
Tu sistema recibe la respuesta una sola vez y decide qué guardar. Para minimizar, guarda solo verdict.status, el id del análisis y la fecha.
curl https://api.constaia.com/v1/analyze \
-H "Authorization: Bearer $CONSTAIA_API_KEY" \
-F file=@dni_valid.jpg \
-F 'options={
"expect": "es_dni",
"checks": {
"not_expired": true,
"holder": { "full_name": "María García López" }
},
"storage": "none",
"keep_results": false,
"language": "es"
}'Algunas precisiones honestas:
- Con
keep_results: falseno podrás recuperar el análisis después conGET /v1/analyses/{id}: lo que no guardes en ese momento se pierde. Es el objetivo. - El veredicto
reviewsignifica que una persona debe mirarlo (calidad baja, confianza insuficiente). En ese caso, pide al usuario que repita la foto o compruébalo manualmente; no hace falta guardar la imagen para ello. - Constaia no es un sistema KYC biométrico ni prueba que un documento sea auténtico. Comprueba el tipo, la vigencia, la letra del NIF, la MRZ y la coincidencia con los datos que le das; los
warningsson indicios, no garantías. - Si necesitas conservar el fichero (porque una norma lo exige), existen los modos
temporaryypersistent. En ese caso sí se guarda, cifrado, hasta que caduque o lo borres.
Más detalles en Almacenamiento y privacidad y en Checks.
Resumen
- La AEPD considera que pedir y conservar copias del DNI no debe hacerse por sistema; en PS-00138-2025 declaró la infracción del artículo 5.1.c del RGPD porque la identidad podía comprobarse sin guardar la imagen.
- Para un club o federación, la pregunta clave es si necesitas la imagen o solo el resultado de la comprobación.
- Un flujo "comprobar y descartar" (analizar, registrar el veredicto, borrar el fichero) encaja mejor con la minimización que una carpeta de DNI escaneados.
Si quieres probar este flujo, crea una cuenta gratis: incluye 250 créditos al mes y claves de prueba que no consumen créditos.
Fuentes
- 01AEPD — Resolución PS-00138-2025 (Diputación de Pontevedra)
- 02AEPD — Informe del Gabinete Jurídico 0048/2023 (uso de datos y copias del DNI)
- 03Reglamento (UE) 2016/679 (RGPD), EUR-Lex
- 04CEPD — Directrices 01/2022 sobre el derecho de acceso
- 05Iberley — La AEPD declara que una diputación cometió infracción al pedir copia del DNI
- 06PwC NewLaw Pulse — Proporcionalidad en la solicitud de copia del DNI