NÉMESIS Risk Consulting NÉMESIS

Insight 007 — Control de admisión

Control de admisión en salones de juego: qué exige ya la normativa de Murcia

Departamento Técnico — NÉMESIS Risk Consulting · Agosto 2026

El sector del juego presencial en la Región de Murcia lleva meses discutiendo un decreto que aún no se ha publicado. La conversación, cuando se produce, gira casi siempre en torno al mismo eje: qué dispositivo habrá que instalar en la puerta y cuánto costará. Es una discusión legítima, pero llega tarde y empieza por el final.

La tesis de este análisis es más incómoda. El salón de juego murciano no está esperando una obligación nueva: está operando bajo una obligación que ya existe en forma débil, y el decreto no la creará. La formalizará. Y cuando lo haga, la pregunta relevante no será qué equipo se compró, sino si el medio elegido para controlar el acceso resiste el escrutinio de dos autoridades distintas que aplican normas distintas.

El marco vigente que casi nadie invoca

La Ley 2/1995, reguladora del Juego y Apuestas de la Región de Murcia, y el Decreto 72/2008, por el que se aprueba el Reglamento de Máquinas Recreativas y de Azar, configuran el régimen aplicable a los salones. Sobre ese marco opera el Plan de Inspección del Juego y Apuestas 2024-2026 de la Agencia Tributaria de la Región de Murcia, que fija de forma expresa qué se comprueba en una visita: que se impide la entrada a menores de edad, que se requiere identificación a quien accede a la zona reservada de máquinas exclusivas de salón, y que esa identificación permite verificar si la persona figura inscrita en el Registro General del Juego de prohibiciones de acceso.

Conviene detenerse en la implicación. La obligación de comprobar ya existe. Lo que no existe todavía es un servicio de admisión estructurado que la sostenga. En los casinos, en cambio, el Reglamento aprobado por Decreto 26/1996 lleva tres décadas regulando el servicio de admisión, las tarjetas de entrada y la conservación de los registros. La convergencia que se anuncia no es una innovación regulatoria: es el cierre de una anomalía histórica entre dos figuras que ejercen una actividad de riesgo equivalente bajo exigencias de control desiguales.

El contexto refuerza esa lectura. La Región presenta una de las mayores densidades de establecimientos de España —en torno a veintidós salones por cada cien mil habitantes— y el registro autonómico de prohibiciones ha crecido con rapidez: de 243 inscripciones al cierre de 2024 a 455 a 31 de marzo de 2025. Un registro que se llena es un registro que hay que consultar.

La pregunta previa que casi nadie se hace

Antes de elegir un medio de control conviene determinar qué se está verificando exactamente, porque no todas las comprobaciones exigen lo mismo.

Comprobar la mayoría de edad es una verificación de atributo: basta con establecer que quien accede supera un umbral. Comprobar la inscripción en el registro de prohibiciones es una verificación de identidad: exige contrastar quién es esa persona concreta contra una base de datos, y solo tiene sentido si el resultado puede bloquear el acceso en tiempo real. Son operaciones distintas, con niveles de intromisión distintos y con exigencias técnicas distintas.

La mayoría de los operadores no ha realizado esa separación. Y quien no la realiza tiende a contratar el sistema más completo que le ofrecen, porque en ausencia de análisis propio la prudencia aparente consiste en comprar de más. Es una prudencia costosa y, como se verá, no necesariamente más segura.

Dos capas normativas, no una

Aquí está el núcleo del asunto, y es el punto que el debate sectorial ha eludido casi por completo.

Una norma autonómica de juego puede establecer el resultado exigible: que no acceda un menor, que no acceda una persona inscrita en el registro de prohibiciones. Lo que no determina por sí sola es qué medios resultan lícitos para alcanzarlo. Esa cuestión se rige por el régimen de protección de datos, que opera de forma autónoma y con su propia jerarquía de fuentes.

La consecuencia es directa. Si el sistema elegido trata datos biométricos con la finalidad de identificar de manera unívoca a una persona física, ese tratamiento pertenece a las categorías especiales del artículo 9 del Reglamento General de Protección de Datos, sometidas a prohibición general con excepciones tasadas. Levantar esa prohibición exige encajar en alguna de las circunstancias del apartado segundo, y aquí es donde el instrumento normativo empieza a importar.

La vía del interés público esencial —artículo 9.2.g) del Reglamento— requiere, cuando se funda en Derecho español, el amparo de una norma con rango de ley: así lo establece el artículo 9.2 de la Ley Orgánica 3/2018. No es un detalle formal. Es la razón por la que varias comunidades autónomas que quisieron dar cobertura expresa a la biometría en el acceso al juego —Comunitat Valenciana, La Rioja o Extremadura, entre otras— lo hicieron modificando sus leyes de juego, y no sus reglamentos.

Murcia ha anunciado un decreto. Un decreto es norma reglamentaria. De ahí se sigue una pregunta que cada operador debería plantearse antes de firmar contrato alguno: si el instrumento que le obliga a controlar el acceso no puede, por su propio rango, amparar la vía del interés público esencial, ¿sobre qué base jurídica va a sostener el tratamiento biométrico que ese control le exige?

La respuesta disponible remite, en la práctica, al consentimiento explícito del artículo 9.2.a). Es una base operativa, y así lo sostiene doctrina especializada en el sector. Pero viene con una condición que conviene leer despacio: para que el consentimiento sea válido debe existir una alternativa real y no equivalente en seguridad —documento de identidad, tarjeta de acceso—, porque sin alternativa no hay libertad y sin libertad no hay consentimiento.

De ahí se deduce lo que a nuestro juicio es la conclusión operativa más relevante de todo este análisis: en el escenario que se anuncia, la biometría difícilmente puede constituir el canal único de admisión de un salón murciano. El operador que la implante tendrá que mantener, en todo caso, un circuito alternativo no biométrico plenamente funcional. Quien haya presupuestado un solo canal ha presupuestado mal.

Una precisión sobre la sentencia que todos citan

Conviene situar correctamente la Sentencia 367/2026 de la Audiencia Nacional, de 30 de junio, porque se está invocando en el sector con alcances muy dispares.

La Sala anuló la guía de la Agencia Española de Protección de Datos sobre tratamientos de control de presencia mediante sistemas biométricos por un motivo estrictamente procedimental: entendió que el documento, pese a su denominación, fijaba criterios de actuación con efectos sobre los responsables del tratamiento y debía por tanto haberse tramitado como circular, conforme al artículo 55 de la Ley Orgánica 3/2018 y al artículo 6 del Real Decreto 389/2021, de 21 de junio. La Sala no se pronuncia sobre si la Agencia acertaba o no en el fondo. Tampoco analiza el control de acceso de clientes: el objeto examinado es el control de presencia de personas, y ni el sector del juego ni el artículo 9 del Reglamento aparecen en la resolución.

Dos consecuencias prácticas. La primera: lo que sobrevive a la anulación no es la lectura que la Agencia hizo de la norma, sino la norma misma. El Reglamento y la Ley Orgánica 3/2018 permanecen intactos, con su prohibición general, su exigencia de base habilitante, su principio de minimización y su evaluación de impacto. La segunda: la sentencia no es firme y cabe recurso de casación, por lo que construir una inversión sobre ella es construir sobre un escenario que puede cambiar.

Merece además una observación que el propio texto judicial permite. El recurso lo interpuso la Asociación Española de Empresas de Seguridad, y entre los efectos que la Sala aprecia en la guía figura el desaliento que producía sobre los distribuidores de estos sistemas en nuestro país. Es un dato relevante para leer con criterio los análisis que hoy invitan a reactivar proyectos biométricos: no todos los intereses en juego son los del operador.

Por qué el equipo, por sí solo, no basta

Supongamos resuelta la elección del medio. Queda la parte que ninguna factura refleja.

Un dispositivo instalado acredita que se realizó una compra. No acredita que se ejerció un control. Lo que sostiene la posición de un operador ante un expediente sancionador es la trazabilidad: el protocolo escrito que define qué hace el personal ante cada supuesto, el registro de incidencias que documenta accesos denegados e intentos de acceso irregular, la constancia de la formación impartida a quien opera el sistema, y la política de conservación y supresión de los datos tratados, con sus plazos y sus responsables.

Sin ese armazón, el operador que ha invertido en tecnología llega a la inspección sin nada que enseñar salvo el aparato. Y un aparato no responde preguntas.

Hay además un efecto de segundo orden que conviene anticipar: el sistema de control genera datos personales que antes no existían. Ese tratamiento requiere su propio análisis —base jurídica, información a los interesados, plazos de conservación, evaluación de impacto cuando proceda— y añade una superficie de exposición nueva. Resolver un riesgo regulatorio creando otro no es cumplimiento: es desplazamiento.

Qué es exigible hoy

Con independencia de cuándo se publique el decreto y de cuál sea su redacción final, hay decisiones que pueden tomarse ahora y que no quedarán desfasadas por el texto que se apruebe.

Determinar con precisión qué comprobaciones exige la actividad del establecimiento y separarlas entre sí. Documentar la base jurídica de cada tratamiento antes de contratar el medio que lo ejecuta, y no después. Prever el circuito de admisión alternativo, que en el escenario descrito será necesario con independencia de la tecnología elegida. Redactar el protocolo de admisión y el régimen de registro de incidencias, exigibles hoy y no dependientes de reforma alguna. Y evaluar las ofertas técnicas contra un pliego de requisitos propio, no contra la argumentación comercial de quien las presenta.

El operador que llegue a la entrada en vigor con esas cinco cosas resueltas necesitará ajustar detalles. El que llegue solo con un dispositivo instalado habrá comprado la mitad de la solución, y probablemente no la mitad que se le va a exigir.

Reciba los próximos análisis

El contenido de Insights es abierto. Si quiere recibir los próximos análisis al publicarse, déjenos su correo — nada más.

Suscribirme