La actividad de control de accesos genera constantemente datos personales: nombres, documentos identificativos, matrículas, imágenes de cámaras, horarios de entrada y salida e, incluso, datos biométricos. Su tratamiento se rige por el Reglamento General de Protección de Datos (Reglamento UE 2016/679) y por la Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales.
Base de legitimación: el tratamiento debe apoyarse en una causa lícita. En el ámbito público es frecuente el cumplimiento de una obligación legal o una misión de interés público; en otros casos puede invocarse el interés legítimo en garantizar la seguridad de personas y bienes. Los datos biométricos, por ser de categoría especial, requieren una base reforzada y una justificación de proporcionalidad.
Principios aplicables: recoger solo los datos necesarios (minimización), usarlos únicamente para el fin de seguridad previsto, mantenerlos exactos y protegerlos frente a accesos indebidos.
Videovigilancia y conservación: debe informarse de la existencia de cámaras mediante carteles visibles y la información pertinente. Las imágenes se conservan durante el plazo estrictamente necesario, con un máximo general de un mes desde su captación, salvo que deban conservarse más tiempo para acreditar hechos susceptibles de infracción o a disposición de las autoridades. El acceso a estos registros queda limitado al personal autorizado, y debe respetarse el ejercicio de los derechos de las personas afectadas.