EIPD / evaluación de impacto relativa a la protección de datos según el RGPD: ¿cuándo es necesaria y cómo se realiza?

Respuesta corta: Se debe realizar una EIPD antes de llevar a cabo un tratamiento de datos personales que probablemente resulte en un alto riesgo para los derechos y libertades de las personas físicas. El trabajo debe describir el tratamiento, evaluar la necesidad y la proporcionalidad, analizar los riesgos y documentar las medidas para reducirlos.

¿Qué es una EIPD?

EIPD significa Evaluación de Impacto relativa a la Protección de Datos (DPIA, por sus siglas en inglés). Es una forma estructurada de identificar y reducir los riesgos de privacidad antes de que comience un tratamiento o antes de que un tratamiento existente cambie significativamente.

¿Cuándo puede ser necesaria una EIPD?

El alto riesgo puede surgir cuando se combinan varios factores de riesgo, como el tratamiento a gran escala de datos personales sensibles, la vigilancia sistemática, la elaboración de perfiles a gran escala, nuevas tecnologías o tratamientos que afectan a personas vulnerables. La evaluación debe realizarse sobre la base del tratamiento real y su contexto.

Cuatro pilares de la evaluación de impacto

  1. Describa el tratamiento. Finalidad, sistemas, fuentes de datos, categorías de datos, interesados, destinatarios, almacenamiento y transferencias.
  2. Examine la necesidad y la proporcionalidad. ¿Son necesarios todos los datos? ¿Es razonable el plazo de conservación? ¿Existe una base jurídica y la información correcta?
  3. Analice los riesgos. Evalúe tanto la probabilidad como la gravedad para los interesados, no solo el riesgo informático para la organización.
  4. Decida las medidas de protección. Algunos ejemplos son el control de acceso, el cifrado, el registro de actividades, la minimización de datos, la seudonimización, los controles de procesos y la formación.

EIPD e IA

Los sistemas de IA pueden implicar un tratamiento de datos extensivo, la elaboración de perfiles y nuevos tipos de inferencias sobre las personas. Una evaluación de riesgos de IA conforme a otra normativa no sustituye automáticamente a una EIPD. Si el tratamiento de datos personales cumple con los criterios de alto riesgo del RGPD, la evaluación de protección de datos debe realizarse como parte integrante de la gobernanza.

¿Cuándo es necesaria la consulta previa?

Si una EIPD indica que el tratamiento conllevaría un alto riesgo y la organización no puede reducir ese riesgo a un nivel aceptable mediante las medidas previstas, puede ser necesario realizar una consulta previa a la autoridad de control antes de iniciar el tratamiento.

Deficiencias comunes

  • realizar la EIPD después de que el sistema ya se haya puesto en marcha
  • describir solo los riesgos de ciberseguridad y no las consecuencias para las personas
  • saltarse la evaluación de necesidad y proporcionalidad
  • evaluar el riesgo antes de las medidas de protección, pero no el riesgo residual después de estas
  • no involucrar al delegado de protección de datos cuando la organización cuenta con uno
  • no actualizar nunca la evaluación cuando cambia el tratamiento

Documentación que hace útil la EIPD

Una buena EIPD no es solo un documento jurídico, sino una base para la toma de decisiones. Vincule los riesgos a medidas concretas, responsables, plazos y decisiones. Esto permite realizar un seguimiento de la reducción de riesgos y demostrar por qué el tratamiento se consideró aceptable.

Vea el paquete de plantillas de EIPD / evaluación de impacto en Word, PDF y Excel de la Tienda de Plantillas.

Documentos relacionados

El trabajo de EIPD resulta mucho más sencillo si la organización tiene un registro de actividades de tratamiento actualizado y bases jurídicas documentadas. En caso de incidentes, la EIPD también debería poder utilizarse como apoyo para comprender qué consecuencias pueden surgir.

Preguntas frecuentes

¿Se necesita una EIPD para cada nuevo sistema informático?

No. La pregunta es si el tratamiento de datos personales previsto implica probablemente un alto riesgo. Sin embargo, un nuevo sistema puede ser una señal para realizar un cribado estructurado.

¿Pueden incluirse varios tratamientos en la misma EIPD?

En algunos casos, pueden evaluarse conjuntamente tratamientos similares con riesgos comparables, pero la delimitación debe ser clara.

¿Es la EIPD un documento de una sola vez?

No. La evaluación debe revisarse cuando cambien el panorama de riesgos, la tecnología, las finalidades u otras condiciones centrales.

Este artículo ofrece información general y no sustituye el asesoramiento jurídico.

Regresar al blog