La Agencia Española de Protección de Datos (AEPD) ha sancionado al banco Unicaja con medio millón de euros por irregularidades en su sistema de videovigilancia. La multa se debe a la falta de control sobre quién accedía y cómo lo hacía a las imágenes captadas por más de 9.000 cámaras instaladas en oficinas y cajeros automáticos del banco, según un informe publicado en Público. Este caso no solo pone el foco en la gestión de datos personales dentro de grandes entidades financieras, sino que también abre una discusión más amplia sobre cómo se controla la privacidad digital en un mundo cada vez más vigilado.
¿Qué consecuencias tiene?
La resolución de la AEPD destaca que Unicaja no implementó medidas adecuadas para garantizar el acceso seguro a las imágenes capturadas por su sistema de videovigilancia. En concreto, se utilizaba un único usuario genérico para acceder al sistema, lo cual impedía cualquier trazabilidad sobre quién veía las imágenes, cuándo y desde dónde. Este tipo de prácticas no solo viola el Reglamento General de Protección de Datos (RGPD), sino que también pone en riesgo los derechos fundamentales de privacidad de millones de ciudadanos.
El caso ha sido denunciado por ex empleados del Grupo Control, empresa contratada por Unicaja para gestionar su sistema de seguridad. Según las denuncias, durante más de dos décadas, trabajadores con contratos de telemarketing accedieron a imágenes capturadas por cámaras sin estar capacitados para ello, y sin que existiera un control real sobre su actividad.
Aunque Unicaja ha implementado medidas correctivas tras la sanción —como el establecimiento de controles de acceso basados en permisos asignados de manera nominativa—, los denunciantes consideran que la resolución de la AEPD no refleja plenamente la gravedad del caso. “Se denunciaron hasta diez cosas distintas y la resolución lo limita a una infracción del artículo 32. Y no dice nada de que éramos trabajadores de telemarketing, tal como reflejó el informe de la Inspección de Trabajo. Hay una diferencia bestial entre la dimensión real de lo denunciado y la de lo analizado”, se lamenta el denunciante.
Impacto y perspectivas
Este tipo de sanciones por videovigilancia no son excepcionales, sino que forman parte de un patrón repetido en España. Según la memoria anual de la AEPD, las denuncias relacionadas con videovigilancia han sido las más frecuentes en los últimos años, superando incluso el listón de 4.000 casos en 2025. La agencia ha emitido un total de 165 sanciones por irregularidades en este ámbito, especialmente en relación con la videovigilancia laboral.
La gestión de datos personales en sistemas de seguridad es un reto creciente para las empresas. Por un lado, la tecnología permite una vigilancia más eficiente y precisa; por otro, si no se implementan controles rigurosos, el riesgo de abuso o mal uso de esos datos aumenta significativamente. En este contexto, la AEPD actúa como un guardián independiente que garantiza el cumplimiento de las normativas sobre privacidad.
Los expertos en protección de datos señalan que una de las principales irregularidades asociadas a la videovigilancia es la utilización del sistema para fines distintos de los previstos. Por ejemplo, cámaras instaladas inicialmente para mejorar la seguridad pueden terminar usándose para despedir empleados o investigar comportamientos dentro de la empresa sin seguir los trámites legales necesarios.
Además, otra práctica común es el exceso en la duración del almacenamiento de imágenes. Según la normativa vigente, las grabaciones no deben conservarse durante más de treinta días. En algunos casos, como se ha denunciado, las cámaras también han capturado conversaciones con sonido, algo que está expresamente prohibido.
Un ejemplo hipotético
Imagina una empresa que instala cámaras en sus oficinas para mejorar la seguridad de los empleados y clientes. Sin embargo, al cabo del tiempo, estas mismas imágenes comienzan a usarse para investigar el comportamiento de los trabajadores sin haberse informado previamente a ellos ni a sus representantes sindicales. La falta de transparencia en este uso puede llevar a la empresa a enfrentar sanciones como las que ha sufrido Unicaja.
Este ejemplo refleja cómo, si bien las tecnologías de videovigilancia pueden ofrecer beneficios importantes para la seguridad, también plantean desafíos éticos y legales si no se gestionan con rigor. La regulación es clave para garantizar que estos sistemas sirvan su propósito original sin invadir la privacidad de los ciudadanos.
Análisis
El caso de Unicaja subraya la importancia de implementar controles rigurosos en el manejo de datos personales, especialmente cuando se trata de tecnologías como la videovigilancia. La falta de trazabilidad del acceso a las imágenes es un riesgo significativo para la privacidad y puede derivar en consecuencias legales graves.
Por otro lado, este caso también revela cómo las empresas pueden ser responsables por los errores cometidos por sus proveedores subcontratados. Aunque Unicaja ha adoptado medidas correctivas tras la sanción, el hecho de que no haya estado al tanto del manejo inadecuado del sistema por parte de Grupo Control plantea cuestiones sobre su supervisión y control.
La resolución de la AEPD también pone en evidencia la necesidad de tener delegados de protección de datos en entidades grandes, como bancos. Estas figuras pueden actuar como garantía independiente para asegurar que los sistemas de seguridad no se usen con fines indebidos y que se cumplan las normativas sobre privacidad.
Información adicional de las fuentes
El informe detalla cómo durante el periodo 2023-2025, la videovigilancia fue el tema más frecuente en reclamaciones a la AEPD. En concreto, en 2024 fueron las más numerosas, y en 2025 experimentaron un incremento del 19%, superando las 4.000 denuncias. Esta tendencia refleja una creciente conciencia de los ciudadanos sobre sus derechos a la privacidad y el uso indebido de su imagen capturada por cámaras.
Un detalle relevante es que en la investigación llevada a cabo por la AEPD se constató que no se revisaron por parte de Unicaja los perfiles de acceso al inicio de los servicios que presta Grupo Control, algo que sí se realizó posteriormente (en septiembre de 2024), cuando ya tenía conocimiento de las investigaciones. Este retraso en la auditoría es considerado una “deficiente gestión del riesgo” por parte del banco.
Además, el informe menciona que Unicaja decidió acogerse a la reducción del 20% por pago voluntario de la sanción y abonó 400.000 euros en febrero al organismo. A pesar de ello, no renunció a defender su posición legal, afirmando que “vigila y verifica a todos sus proveedores de forma adecuada” y que ha adoptado medidas correctivas.
❓ Preguntas frecuentes
¿Por qué la AEPD sancionó a Unicaja?
La AEPD sancionó a Unicaja por la falta de control en el acceso a las imágenes captadas por sus cámaras. Se utilizaba un único usuario genérico para acceder al sistema, lo que impedía cualquier trazabilidad sobre quién veía las imágenes y desde dónde.
¿Cuánto costó la sanción?
La multa ascendió a medio millón de euros. Sin embargo, Unicaja abonó previamente 400.000 euros como parte de un acuerdo de pago voluntario que redujo la sanción en un 20%.
¿Por qué se considera una «negligencia grave»?
La AEPD considera que Unicaja no tomó las medidas necesarias para supervisar a Grupo Control, la empresa contratada para gestionar su sistema de videovigilancia. La falta de auditorías adecuadas y el uso de un único usuario genérico son factores clave en esta valoración.
¿Qué dice el denunciante sobre la resolución?
Raúl G., el ex empleado que denunció las irregularidades, afirma que la AEPD se limitó a analizar el uso de las contraseñas durante un periodo muy corto (unos meses de 2023), y no abordó el funcionamiento del sistema durante más de dos décadas. También señala que la resolución no menciona que los denunciantes eran trabajadores de telemarketing, como reflejaba el informe de la Inspección de Trabajo.
💬 ¿Y tú qué opinas?
¿Crees que las empresas deberían ser responsables por los errores cometidos por sus proveedores subcontratados?
¿Qué tipo de medidas consideras necesarias para garantizar la privacidad en sistemas de videovigilancia?
¿Cómo crees que podría evolucionar el uso de la tecnología en este ámbito en los próximos años?
Estas preguntas no tienen respuestas únicas, pero reflejan una realidad cada vez más compleja: vivimos en un mundo donde la vigilancia digital es parte cotidiana de nuestras vidas. La cuestión está en cómo podemos garantizar que esta tecnología sirva para protegernos, y no para controlarnos.




