Pedir una copia del DNI se ha convertido en una rutina en reservas, contratos, alquileres, altas de servicios y gestiones internas. Precisamente por ser una práctica tan habitual, muchas organizaciones dejan de hacerse la pregunta importante: ¿necesitamos realmente conservar una imagen completa del documento de identidad?
La respuesta no es siempre la misma. La Agencia Española de Protección de Datos (AEPD) recuerda que, con carácter general, no es necesario proporcionar una copia del DNI para realizar una contratación, porque la identidad puede verificarse mediante otros mecanismos. Existen, no obstante, sectores y trámites en los que una norma específica sí puede exigir la obtención de esa copia.
La clave del RGPD no es prohibir el uso del DNI, sino aplicar los principios de licitud, minimización, proporcionalidad y seguridad al tratamiento.
1. Identificar a una persona no es lo mismo que guardar una copia de su DNI
Una empresa puede necesitar comprobar quién es su cliente, empleado, proveedor o representante. Eso no significa automáticamente que deba conservar una fotografía o escaneo completo del documento.
Hay una diferencia importante entre:
- visualizar el documento para comprobar identidad;
- anotar determinados datos necesarios;
- verificar la identidad mediante firma electrónica u otro sistema;
- almacenar una copia íntegra del DNI.
Cada opción implica una cantidad diferente de datos personales y un riesgo diferente.
El principio de minimización exige utilizar solo los datos adecuados, pertinentes y limitados a lo necesario para la finalidad concreta. Por eso, antes de solicitar una fotocopia, la organización debería poder explicar por qué no basta una alternativa menos intrusiva.
Esta lógica forma parte de la responsabilidad proactiva en protección de datos: no basta con hacer lo que siempre se ha hecho; hay que poder justificar las decisiones.
2. ¿Una empresa puede pedir una copia del DNI para firmar un contrato?
Puede haber situaciones en las que se necesite una identificación fiable, pero la AEPD señala que normalmente no es imprescindible entregar una copia del DNI para contratar.
La identidad puede acreditarse, dependiendo del contexto, mediante:
- firma electrónica;
- comprobación presencial;
- sistemas de identificación del proveedor;
- validación documental sin conservar la imagen completa;
- otros mecanismos adecuados al nivel de riesgo.
La pregunta correcta no es «¿podemos pedir el DNI?», sino:
¿qué finalidad concreta perseguimos y qué información necesitamos realmente para cumplirla?
Si la respuesta es simplemente «porque siempre lo pedimos», la justificación es débil.
3. Cuándo una norma puede exigir conservar una copia
Hay actividades reguladas en las que una legislación sectorial obliga a identificar al interesado de una forma concreta y, en algunos supuestos, a conservar documentación acreditativa.
La propia AEPD pone como ejemplo la normativa de prevención del blanqueo de capitales.
También pueden existir obligaciones específicas según el sector, la operación o el tipo de relación jurídica. En esos casos la base para tratar los datos no sería un consentimiento genérico añadido al formulario, sino la obligación jurídica correspondiente.
Por tanto, conviene evitar dos extremos:
- afirmar que «el RGPD prohíbe fotocopiar el DNI»;
- asumir que «cualquier empresa puede guardarlo porque necesita identificar al cliente».
Ambas simplificaciones son incorrectas.
4. Una copia del DNI contiene más información de la que parece
El DNI no incluye únicamente nombre y número de documento.
Una copia puede mostrar, entre otros elementos:
- fotografía;
- firma;
- fecha de nacimiento;
- domicilio en determinados documentos o contextos históricos;
- fecha de validez;
- número de soporte;
- equipo de expedición;
- datos que permiten correlacionar la identidad con otros trámites.
Cuanta más información se almacena, mayor puede ser el impacto de una filtración, un acceso indebido o una suplantación.
Por eso la AEPD indica que, cuando no sea estrictamente necesaria una copia íntegra, pueden ocultarse o protegerse datos no necesarios, como el número de soporte o el equipo de expedición.
5. ¿Se pueden tapar datos antes de enviar la copia?
Cuando el destinatario no necesita determinados campos, ocultarlos es una medida coherente con la minimización.
Por ejemplo, dependiendo del trámite, podría no ser necesario mostrar:
- número de soporte;
- equipo de expedición;
- determinados datos accesorios;
- otros elementos que no intervengan en la identificación requerida.
Eso sí: antes de modificar una copia conviene comprobar qué información necesita legítimamente la organización receptora.
También puede resultar útil identificar el propósito de la copia —por ejemplo, mediante una marca visible que indique el trámite concreto— siempre que el procedimiento lo admita. No sustituye a las medidas de seguridad, pero puede dificultar reutilizaciones fuera de contexto.
6. El correo electrónico ordinario no debería ser la opción por defecto
Uno de los puntos más relevantes de la orientación de la AEPD es que, si la copia del DNI se facilita por medios electrónicos, debería evitarse enviarla por correo electrónico y el responsable tendría que proporcionar un medio que cumpla los requisitos de seguridad.
El problema no es solo el trayecto del mensaje. Una copia enviada por email puede terminar:
- en la bandeja de entrada del destinatario;
- sincronizada en varios dispositivos;
- incluida en copias de seguridad;
- reenviada internamente;
- descargada en carpetas locales;
- conservada durante años sin necesidad.
Un canal de subida controlado, una plataforma autenticada o un procedimiento específicamente diseñado permite gestionar mejor accesos, trazabilidad y conservación.
La seguridad debe ajustarse al riesgo, como explicamos en Medidas de Seguridad RGPD y en medidas técnicas y organizativas.
7. Si la empresa recibe DNIs por email, ¿qué debería revisar?
Aunque la práctica ya exista, puede corregirse.
Una revisión básica debería responder:
- ¿por qué se pide la copia?;
- ¿qué norma, contrato o necesidad concreta la justifica?;
- ¿podría verificarse la identidad sin conservarla?;
- ¿qué personas tienen acceso?;
- ¿dónde se almacena?;
- ¿durante cuánto tiempo?;
- ¿cómo se elimina cuando deja de ser necesaria?;
- ¿se incluyen estas copias en las copias de seguridad?;
- ¿se envían a terceros?;
- ¿el interesado ha recibido la información de privacidad correspondiente?
Estas preguntas conectan directamente con el análisis de riesgos RGPD.
8. No guardar “por si acaso”
El RGPD no favorece la conservación indefinida de documentación porque pueda ser útil algún día.
La organización debe establecer un plazo vinculado a:
- finalidad;
- obligación legal;
- posibles responsabilidades;
- normativa sectorial;
- política documentada de conservación.
Cuando la finalidad desaparece y no existe una obligación de conservación, los datos deben suprimirse o bloquearse cuando legalmente proceda.
La existencia de una carpeta llamada «DNIs clientes» no demuestra cumplimiento. Lo importante es saber por qué existe, quién accede y cuándo se vacía.
9. Atención a proveedores y encargados del tratamiento
Una empresa puede recoger la copia mediante una plataforma externa, gestor documental, asesoría, software de contratación o servicio en nube.
En ese escenario hay que analizar:
- qué proveedor interviene;
- dónde se alojan los datos;
- qué contrato de encargado del tratamiento existe cuando corresponda;
- qué medidas de seguridad ofrece;
- qué subencargados utiliza;
- cómo se borran los documentos.
Externalizar la plataforma no externaliza la responsabilidad del responsable del tratamiento.
10. ¿Y si un cliente se niega a entregar la fotocopia?
La respuesta dependerá de si existe una obligación real de obtenerla.
Si la copia es imprescindible por una norma aplicable, la organización debe poder explicar esa obligación y facilitar la información correspondiente.
Si solo se necesita comprobar la identidad, debería valorarse si existe una alternativa razonable que permita cumplir la finalidad con menos datos.
Un buen procedimiento evita discusiones porque el personal sabe:
- cuándo pedir copia;
- cuándo solo visualizar;
- qué campos necesita;
- cómo informar;
- dónde almacenar;
- cuándo eliminar.
11. Qué debería contener el procedimiento interno
Para evitar decisiones distintas según quién atienda al cliente, es recomendable documentar:
Finalidades autorizadas
En qué trámites puede solicitarse copia.
Base jurídica
Por qué se trata la información.
Datos necesarios
Si se necesita el documento íntegro o solo una parte.
Canal de recepción
Qué sistemas pueden utilizarse y cuáles deben evitarse.
Accesos
Quién puede consultar las copias.
Conservación
Cuándo se revisan, bloquean o eliminan.
Incidencias
Qué hacer si el documento se envía al destinatario incorrecto o queda expuesto.
Todo esto puede incorporarse al sistema documental de actualización y mantenimiento RGPD.
12. Una copia de DNI mal gestionada también puede terminar en una brecha
El documento de identidad tiene un valor especial para intentos de suplantación.
Si una carpeta con copias queda accesible públicamente, se envía a una persona equivocada o se roba un equipo que las contiene, la organización debe tratar el hecho como un incidente de seguridad y valorar si constituye una brecha de datos personales.
No todas las brechas deben notificarse a la AEPD, pero sí deben gestionarse y documentarse conforme al RGPD.
En nuestro artículo sobre qué hacer ante una brecha de datos personales explicamos el proceso de valoración y el plazo de 72 horas cuando existe obligación de notificación.
13. Qué puede hacer una empresa desde hoy
Un ejercicio sencillo consiste en buscar en la organización dónde existen copias de DNI:
- correo;
- carpetas compartidas;
- aplicaciones;
- nube;
- WhatsApp;
- escaneos;
- CRM;
- archivos de personal.
Después, para cada ubicación, preguntar si esa copia sigue siendo necesaria.
En muchas empresas esta revisión descubre documentación duplicada, accesos demasiado amplios y plazos de conservación que nunca se habían definido.
Conclusión: pedir menos datos suele reducir riesgo
La identificación es necesaria en muchas relaciones empresariales, pero identificar no significa siempre fotocopiar y conservar un documento completo.
El enfoque correcto consiste en justificar la finalidad, utilizar la mínima información necesaria, facilitar un canal seguro y eliminar la copia cuando deje de ser necesaria.
Si necesitas revisar cómo recoge y conserva documentación tu empresa, RGPD Málaga puede ayudarte a analizar procedimientos, bases jurídicas, conservación y medidas de seguridad mediante nuestro servicio de consultoría de protección de datos en Málaga.