Illinois
Cumplimiento de BIPA para Empleadores (2026): Paso a Paso
Verificado de forma independiente contra fuentes primarias (última auditoría: 14 de agosto de 2026). · Revisado por el equipo editorial de RecordingLaw. · Ley verificada como vigente al 14 de agosto de 2026. · 4 fuentes primarias citadas en esta página. Cómo verificamos nuestro contenido legal
La mayoría de las demandas bajo BIPA se dirigen a empleadores que usan relojes checadores de huella dactilar o escaneo facial sin consentimiento. El cumplimiento se reduce a siete deberes bajo la Sección 15: aviso por escrito, autorización por escrito, política de retención, destrucción oportuna, prohibición de venta, divulgación controlada y seguridad razonable.
Alcance jurisdiccional: Este es un panorama general de cumplimiento de la Ley de Privacidad de Información Biométrica de Illinois (740 ILCS 14) para empleadores. Es información legal general, no asesoría legal; consulte a un abogado autorizado en Illinois.
Los Siete Pasos de Cumplimiento Bajo la Ley de Privacidad de Información Biométrica (BIPA)
- Dé aviso por escrito primero. Antes de recopilar una huella dactilar, un escaneo facial o una huella de voz, informe al empleado por escrito que se están recopilando y almacenando datos biométricos, y indique el propósito específico y por cuánto tiempo se conservarán.
- Obtenga una autorización por escrito. Obtenga el consentimiento firmado del empleado antes del primer escaneo. Después de la enmienda de 2024, una firma electrónica satisface este requisito.
- Publique una política de retención y destrucción. Ponga un calendario escrito a disposición del público.
- Destruya los datos a tiempo. Elimine los datos biométricos cuando se cumpla su propósito o dentro de los tres años posteriores a la última interacción del empleado, lo que ocurra primero, y conserve registros de haberlo hecho.
- Nunca los venda ni lucre con ellos. Vender, arrendar o intercambiar datos biométricos está prohibido de forma absoluta.
- Controle las divulgaciones. No comparta datos biométricos, ni siquiera con su proveedor del reloj checador o de nómina, a menos que el empleado haya dado su consentimiento o la ley lo exija.
- Protéjalos. Proteja los datos biométricos al menos tan bien como su otra información confidencial y sensible.
Una Autoevaluación Rápida
Use la autoevaluación educativa a continuación para ver cuáles de los siete requisitos podrían no cumplir sus prácticas actuales. No proporciona asesoría legal ni una opinión de cumplimiento.
Autoevaluación de cumplimiento de la BIPA
Responda las siete preguntas a continuación para ver qué requisitos de la BIPA es posible que sus prácticas aún no cumplan. Esta es una autoevaluación educativa, no una auditoría legal ni asesoramiento jurídico.
1. Antes de recopilar cualquier dato biométrico (huellas dactilares, geometría facial o de la mano, huellas de voz), ¿le entrega a la persona un aviso por escrito que indique que se están recopilando sus datos, así como el propósito específico y el período de retención?
2. ¿Obtiene una autorización por escrito firmada (o firmada electrónicamente) que consienta la recopilación antes del primer escaneo?
3. ¿Mantiene disponible al público una política escrita de retención y destrucción de datos biométricos?
4. ¿Destruye los datos biométricos cuando se cumple su propósito, o dentro de los 3 años posteriores a la última interacción de la persona, lo que ocurra primero?
5. ¿Evita vender, arrendar, intercambiar o de otro modo lucrar con los datos biométricos?
6. ¿Limita el intercambio de datos biométricos con terceros (incluido su proveedor de reloj checador o software) a las divulgaciones que la persona consintió o que la ley exige?
7. ¿Almacena y transmite los datos biométricos utilizando al menos el estándar razonable de cuidado propio de su industria?
Por Qué Importan los Proveedores
Una empresa que construye y opera el reloj checador biométrico o el sistema de acceso es en sí misma una entidad privada bajo BIPA y puede ser demandada directamente, y muchas demandas bajo BIPA nombran tanto al empleador como al proveedor de tecnología. Lo que decide la cuestión es el control sobre los datos. En G.T. v. Samsung Electronics America, Inc., No. 25-1120 (7th Cir. Aug. 7, 2026), el Séptimo Circuito resolvió que las palabras posesión en la Sección 15(a) y recopilar, capturar y obtener en la Sección 15(b) exigen todas que la empresa tenga o haya obtenido algún grado de control sobre los datos biométricos. Al confirmar la desestimación, el tribunal concluyó que la demanda no alegaba de forma plausible que Samsung pudiera acceder, modificar o usar plantillas faciales que permanecían en el propio teléfono del usuario. Esa resolución dependió de lo que esa demanda en particular no alegó, y el tribunal asumió sin decidir que las plantillas faciales sean identificadores biométricos, de modo que no resuelve el caso laboral ordinario, en el que el proveedor normalmente inscribe, almacena y administra la base de datos biométricos. Cuando evalúe un sistema biométrico, confirme por escrito cómo maneja el proveedor el consentimiento, la retención y la seguridad, y quién posee realmente los datos, porque sus fallas pueden convertirse en su responsabilidad.
Más Sobre BIPA
Preguntas frecuentes
¿Puede un empleador exigir un reloj checador de huella dactilar en Illinois?
Sí, pero solo después de dar aviso por escrito de qué se recopila, el propósito y el plazo de retención, y de obtener el consentimiento firmado o firmado electrónicamente del empleado, además de seguir una política de retención y destrucción publicada.
¿Cuál es el error más común que cometen los empleadores con BIPA?
Implementar un reloj checador de huella dactilar o escaneo facial sin antes dar aviso por escrito y obtener consentimiento por escrito. Ese único vacío está detrás de la mayoría de las demandas colectivas bajo BIPA.
¿Cuenta una firma electrónica como consentimiento bajo BIPA?
Sí. La enmienda de 2024 (Ley Pública 103-0769) confirma que una firma electrónica satisface el requisito de autorización por escrito de BIPA.
¿Es responsable también nuestro proveedor del reloj checador?
Un proveedor que almacena o controla los datos biométricos es una entidad privada bajo BIPA y puede ser demandado directamente, y muchos casos nombran tanto al empleador como al proveedor. En G.T. v. Samsung Electronics America, Inc., No. 25-1120 (7th Cir. Aug. 7, 2026), el Séptimo Circuito resolvió que las Secciones 15(a) y 15(b) exigen algún grado de control sobre los datos, por lo que suministrar hardware o software que el cliente opera enteramente por su cuenta puede no ser suficiente. Confirme por escrito tanto el cumplimiento del proveedor como quién posee realmente los datos.
¿Afectado por una filtración de datos o una violación de privacidad biométrica?
Si sus datos personales quedaron expuestos en una filtración, o si su huella dactilar o escaneo facial se recopiló sin su consentimiento, podría ser elegible para unirse a un reclamo por compensación. Averígüelo gratis y sin compromiso.
Actualizaciones
Se eliminó un enlace de la lista Más Sobre BIPA que apuntaba a esta misma página.
Verificado de forma independiente contra las fuentes primarias citadas; ley aplicable revisada en busca de cambios recientes
Revisado y aprobado por un editor
La ley detrás de este artículo
Este artículo se apoya en las disposiciones legales a continuación, conservadas en nuestro propio registro jurídico y obtenidas de la fuente oficial. Toque una sección para leer el texto vigente.
Illinois Compiled Statutes Chapter 740, Act 14 (Biometric Information Privacy Act)
§ 15Retention; collection; disclosure; destructionVigentecitada en 5 de nuestros artículos
(a) A private entity in possession of biometric identifiers or biometric information must develop a written policy, made available to the public, establishing a retention schedule and guidelines for permanently destroying biometric identifiers and biometric information when the initial purpose for collecting or obtaining such identifiers or information has been satisfied or within 3 years of the individual's last interaction with the private entity, whichever occurs first. Absent a valid warrant or subpoena issued by a court of competent jurisdiction, a private entity in possession of biometric identifiers or biometric information must comply with its established retention schedule and destruction guidelines.
Texto oficial (extracto) · verificado el 2026-08-28 · Lea el texto completo en nuestra biblioteca legal · Verifique en ilga.gov
Fuentes y referencias
- Ley de Privacidad de Información Biométrica de Illinois, 740 ILCS 14(ilga.gov).gov
- 740 ILCS 14/20 - Derecho de Acción y Daños(ilga.gov).gov
- Ley Pública 103-0769 (SB 2979) - Enmienda de BIPA de 2024(ilga.gov).gov
- Cothron v. White Castle System, Inc., 2023 IL 128004(courtlistener.com)
- Tims v. Black Horse Carriers, Inc., 2023 IL 127801(courtlistener.com)
- 740 ILCS 14/15 - Retención; recopilación; divulgación; destrucción(ilga.gov)
- 740 ILCS 14/10 - Definiciones ("autorización por escrito" incluye la firma electrónica)(ilga.gov)
- G.T. v. Samsung Electronics America, Inc., No. 25-1120 (7th Cir. 7 de agosto de 2026) (opinión publicada, juez Lee)(media.ca7.uscourts.gov).gov