Análisis jurídico independiente sobre bitcoin y criptoactivos Rigor jurídico · fuentes primarias

Blockchain

La AEPD frena temporalmente a Worldcoin por el tratamiento de datos biométricos

Ilustración editorial de una balanza jurídica, una moneda digital y eslabones de una cadena.

La Agencia Española de Protección de Datos (AEPD) ordenó el 6 de marzo de 2024 a Tools for Humanity que interrumpiera en España la recogida y el tratamiento de datos personales asociados al proyecto Worldcoin. La medida cautelar de la AEPD contra Worldcoin también exigía bloquear los datos ya recopilados. La decisión abrió un caso especialmente visible sobre identidad digital, consentimiento y uso de información biométrica.

Qué ocurrió

Worldcoin ofrecía una credencial denominada World ID después de que el usuario acudiera a uno de sus dispositivos Orb para escanear el iris. El proyecto pretendía acreditar que detrás de una cuenta había una persona única y, en determinados casos, entregaba tokens WLD. La AEPD había recibido reclamaciones que denunciaban información insuficiente, captación de datos de menores y dificultades para retirar el consentimiento.

Ante esas reclamaciones, la autoridad española impuso el cese inmediato de la recogida y del tratamiento de las categorías especiales de datos personales, así como el bloqueo de lo ya obtenido. La prohibición era territorial y temporal: tenía una duración máxima de tres meses. No era una sanción definitiva ni resolvía por sí sola todas las reclamaciones.

Tools for Humanity recurrió la medida y pidió que se suspendiera mientras se examinaba el fondo. La Audiencia Nacional rechazó esa petición cautelar. Consideró que, en aquella fase, prevalecía la protección del derecho fundamental de las personas afectadas frente al interés particular de la empresa en continuar la actividad.

Claves jurídicas y regulatorias

El Reglamento General de Protección de Datos (RGPD) trata los datos biométricos dirigidos a identificar de manera unívoca a una persona como una categoría especialmente protegida. Su tratamiento exige una base jurídica del artículo 6 y, además, encajar en una excepción del artículo 9. Cuando se invoca el consentimiento, este debe ser libre, específico, informado e inequívoco, y debe poder retirarse con una facilidad comparable a la de otorgarlo.

La AEPD recurrió al procedimiento urgente del artículo 66.1 del RGPD. Esta vía permite que una autoridad interesada adopte medidas provisionales con efectos en su territorio durante un máximo de tres meses cuando concurren circunstancias excepcionales y resulta necesario proteger derechos y libertades. El establecimiento principal europeo de la compañía estaba en Alemania, por lo que la autoridad bávara, BayLDA, actuaba como autoridad principal dentro del mecanismo europeo de ventanilla única.

La orden tampoco declaró ilícita toda prueba de humanidad ni toda tecnología de reconocimiento biométrico. El análisis dependía de operaciones concretas: qué dato se obtenía, con qué finalidad, durante cuánto tiempo se conservaba, cómo se atendía la supresión y qué garantías impedían la participación de menores. Esa distinción evitaba convertir un procedimiento sobre diseño y cumplimiento en una prohibición general de la tecnología.

Por qué fue relevante para el sector

El caso mostró que un incentivo en tokens no corrige un consentimiento defectuoso. Para proyectos que combinan blockchain e identidad, la protección de datos debe diseñarse antes del despliegue: información comprensible, verificación de edad, minimización, evaluación de impacto y mecanismos reales de retirada. Una arquitectura técnicamente descentralizada tampoco elimina al responsable que decide los fines y medios del tratamiento.

También evidenció el alcance práctico de la cooperación europea. Una autoridad nacional pudo detener temporalmente la actividad en su territorio mientras la autoridad principal alemana continuaba la investigación coordinada. Para una empresa paneuropea, cumplir en el país de establecimiento no basta si otras autoridades detectan un riesgo urgente para residentes de su jurisdicción.

Perspectiva desde 2026

Después del plazo inicial, Tools for Humanity asumió en junio de 2024 un compromiso jurídicamente vinculante de no reanudar la actividad en España hasta final de ese año o hasta la decisión de BayLDA. En diciembre, la autoridad bávara ordenó medidas correctivas, entre ellas un procedimiento de supresión conforme al RGPD, consentimiento explícito para determinadas operaciones y la eliminación de ciertos registros obtenidos sin base suficiente. La empresa anunció que recurriría.

El proyecto pasó a denominarse World. En febrero de 2026 comunicó su intención de volver a operar en España, pero la AEPD emitió una advertencia preventiva sobre el tratamiento previsto de iris y rostro. Tras recibirla, la compañía pospuso temporalmente el relanzamiento mientras revisaba los aspectos señalados.

A agosto de 2026, por tanto, la medida de marzo ya había agotado su vigencia, pero el conflicto no podía darse por borrado: hubo una decisión europea correctiva y el regreso español seguía aplazado. La conclusión jurídica es más precisa que hablar de una prohibición permanente: el tratamiento biométrico debía superar un examen reforzado de necesidad, proporcionalidad, seguridad y derechos efectivos.

Fuentes

Conversación

Participa en la conversación

Comparte una duda, un matiz o una experiencia relacionada con este análisis. Leemos todos los comentarios.

Comparte tu punto de vista

Tu correo electrónico no se publicará. Los campos con * son obligatorios.

Búsqueda global

Buscar en Law & Bitcoin

Busca una norma, país, autoridad, impuesto o concepto jurídico.

Social Media Auto Publish Powered By : XYZScripts.com