¿Qué es una Evaluación de Impacto relativa a la Protección de Datos?
Una Evaluación de Impacto relativa a la Protección de Datos, comúnmente llamada EIPD, es un proceso estructurado para identificar y reducir los riesgos de privacidad antes de que comience el tratamiento de datos personales de alto riesgo. Según el artículo 35 del RGPD, el responsable del tratamiento debe realizar una EIPD cuando sea probable que el tratamiento previsto resulte en un alto riesgo para los derechos y libertades de las personas físicas.
Una EIPD no es simplemente un formulario de cumplimiento. Debe respaldar una decisión informada sobre si el tratamiento es necesario y proporcionado, cómo pueden verse afectadas las personas, qué salvaguardias son necesarias y si el riesgo restante es aceptable.
¿Cuándo es necesaria una EIPD?
Debe completarse una EIPD antes de realizar un tratamiento que probablemente resulte en un riesgo alto. El RGPD destaca específicamente:
- evaluación sistemática y exhaustiva de aspectos personales basada en un tratamiento automatizado, incluida la elaboración de perfiles, cuando las decisiones produzcan efectos jurídicos o significativamente similares;
- tratamiento a gran escala de categorías especiales de datos o de datos personales relativos a condenas e infracciones penales; y
- monitorización sistemática de una zona de acceso público a gran escala.
Las autoridades de control publican listas adicionales de tratamientos que requieren una EIPD. Las organizaciones deben consultar la lista emitida por la autoridad pertinente y registrar el resultado de su decisión de evaluación.
Indicadores de riesgo probablemente alto
Las directrices europeas identifican criterios que pueden indicar un riesgo probablemente alto. Estos incluyen la evaluación o puntuación, la toma de decisiones automatizada con efectos significativos, la monitorización sistemática, los datos sensibles o altamente personales, el tratamiento a gran escala, el cotejo o combinación de conjuntos de datos, los datos relativos a personas vulnerables, la tecnología innovadora y el tratamiento que impide a las personas ejercer un derecho o acceder a un servicio o contrato.
Cumplir dos criterios suele indicar que es necesaria una EIPD, aunque un solo criterio puede ser suficiente si el riesgo es significativo. Por el contrario, una organización que decida que una EIPD no es necesaria debe documentar el razonamiento y revisarlo si el tratamiento cambia.
¿Quién es responsable de la EIPD?
El responsable del tratamiento es el encargado de garantizar que se complete la EIPD. El trabajo normalmente involucrará al propietario del negocio, al equipo de privacidad, a seguridad, ingeniería, legal, compras y otros especialistas que comprendan el procesamiento y su impacto.
Cuando se haya designado un Delegado de Protección de Datos, el responsable debe solicitar su asesoramiento y documentarlo. Los encargados del tratamiento deben asistir al responsable cuando así lo exija el contrato de procesamiento. Dependiendo del contexto, también puede ser apropiado solicitar la opinión de las personas afectadas o de sus representantes.
¿Qué debe contener una EIPD?
Como mínimo, una EIPD conforme al RGPD debe incluir:
- una descripción sistemática del procesamiento previsto y sus fines, incluido cualquier interés legítimo perseguido por el responsable del tratamiento;
- una evaluación de si el procesamiento es necesario y proporcionado para dichos fines;
- una evaluación de los riesgos para los derechos y libertades de las personas; y
- las medidas previstas para abordar dichos riesgos, incluidas las salvaguardias, los controles de seguridad y los mecanismos que demuestren el cumplimiento.
La evaluación debe ser lo suficientemente detallada como para explicar los flujos de datos, las personas afectadas, los sistemas, los destinatarios, la retención, el acceso, las transferencias internacionales, las decisiones automatizadas y el contexto operativo.
Un proceso práctico de EIPD
1. Evaluar el proyecto
Comience pronto, antes de tomar decisiones de diseño definitivas o compromisos de adquisición. Utilice un cuestionario de evaluación coherente y tenga en cuenta los ejemplos del RGPD, los criterios del CEPD y las listas de las autoridades de control pertinentes.
2. Describir el procesamiento
Documente qué datos se recopilan, de dónde provienen, cómo se utilizan, qué sistemas y proveedores están involucrados, quién los recibe, dónde se almacenan, cuánto tiempo se conservan y qué sucede al final de su ciclo de vida.
3. Definir el propósito y la base jurídica
Explique los fines específicos y confirme la base jurídica pertinente. Para datos de categorías especiales o infracciones penales, documente la condición legal adicional. La EIPD debe estar alineada con el Registro de Actividades de Tratamiento y los avisos de privacidad.
4. Evaluar la necesidad y la proporcionalidad
Considere si cada elemento de datos y paso de procesamiento es realmente necesario, si existe una alternativa menos intrusiva, si la calidad de los datos es suficiente, cuánto tiempo se conservan los datos, cómo se controla el acceso y cómo pueden los interesados ejercer sus derechos.
5. Identificar los riesgos para las personas
Evalúe los posibles daños físicos, materiales e inmateriales desde la perspectiva de las personas afectadas. Algunos ejemplos incluyen la discriminación, la pérdida de confidencialidad, el robo de identidad, las pérdidas financieras, la exclusión, la vigilancia, el daño a la reputación, la incapacidad para ejercer los derechos o la pérdida de control sobre los datos personales.
6. Evaluar la probabilidad y la gravedad
Utilice una metodología coherente para evaluar el riesgo inherente antes de las salvaguardas y el riesgo residual después de las mismas. Las puntuaciones deben estar respaldadas por razonamientos en lugar de tratarse como un sustituto automático del juicio profesional.
7. Seleccionar y asignar medidas
Las medidas pueden incluir la minimización de datos, la seudonimización, el cifrado, los controles de acceso, los límites de retención, la revisión humana, las pruebas, las mejoras en la transparencia, las salvaguardas contractuales, la supervisión, la respuesta a incidentes y las restricciones al uso secundario. Asigne un responsable y una fecha de finalización a cada medida.
8. Aprobar y registrar la decisión
Documente el asesoramiento del DPD, las aportaciones de las partes interesadas, las aprobaciones, el riesgo residual aceptado y cualquier condición para el lanzamiento. Cuando el procesamiento siga suponiendo un riesgo alto a pesar de las medidas previstas, el responsable deberá consultar a la autoridad de control competente antes de proceder.
9. Revisión durante todo el ciclo de vida
Una EIPD es un proceso vivo. Revísela cuando cambien los fines, los datos, la tecnología, los proveedores, la escala, las personas afectadas o el riesgo, y periódicamente cuando el procesamiento siga suponiendo un riesgo alto.
¿Cuándo es necesaria la consulta previa?
Si la EIPD indica que el procesamiento supondría un riesgo alto en ausencia de medidas y el responsable no puede reducir ese riesgo lo suficiente, deberá consultar a la autoridad de control antes de iniciar el procesamiento. El paquete de consulta debe incluir la EIPD, las responsabilidades, los fines, las salvaguardas y los datos de contacto y el asesoramiento del DPD, cuando proceda.
EIPD, EIP, EIT y evaluaciones de impacto de IA
Una Evaluación de Impacto en la Privacidad es un término más amplio que puede utilizarse fuera del RGPD. Una EIPD es la evaluación específica requerida por el Artículo 35. Una Evaluación de Impacto de las Transferencias se centra en las transferencias internacionales de datos y la protección disponible en el país de destino. Es posible que se requieran evaluaciones de riesgos de IA o de derechos fundamentales en virtud de la Ley de IA de la UE o de la política organizacional.
Estas evaluaciones pueden solaparse, pero una no sustituye automáticamente a otra. Un proceso conectado puede reutilizar información común manteniendo el propósito legal, los criterios de decisión y las pruebas requeridas para cada evaluación.
Errores comunes en las EIPD
- iniciar la EIPD una vez que el proyecto ya se ha lanzado;
- describir la tecnología sin explicar el proceso empresarial real ni las personas afectadas;
- centrarse únicamente en la ciberseguridad e ignorar la equidad, la autonomía, la discriminación y otros derechos;
- utilizar riesgos y controles genéricos que no están vinculados al procesamiento real;
- no evaluar la necesidad ni las alternativas menos intrusivas;
- omitir el asesoramiento del DPO, la opinión de las partes interesadas o los registros de aprobación;
- aceptar un riesgo residual alto sin considerar la consulta previa; y
- considerar la EIPD como finalizada cuando el sistema, el proveedor o el propósito cambian.
Una lista de verificación práctica para EIPD
- Complete y documente una decisión de evaluación de alto riesgo.
- Identifique al responsable, los encargados, los propietarios y las partes interesadas pertinentes.
- Describa los fines, las bases legales, los flujos de datos, los sistemas, los proveedores, la retención y las transferencias.
- Evalúe la necesidad, la proporcionalidad y las alternativas.
- Identifique los impactos en los derechos y libertades desde la perspectiva del individuo.
- Califique el riesgo inherente y residual utilizando una metodología coherente.
- Defina salvaguardas, responsables, plazos y requisitos de evidencia.
- Solicite y registre el asesoramiento del DPO cuando corresponda.
- Escale para consulta previa cuando persista un riesgo residual alto.
- Apruebe la decisión y establezca activadores de revisión.
Cómo ayuda TrustWorks en los flujos de trabajo de las EIPD
TrustWorks ayuda a los equipos de privacidad a realizar EIPD coherentes y colaborativas sin depender de hojas de cálculo desconectadas, cadenas de correos electrónicos ni documentos estáticos.
- Evaluaciones estructuradas: utilice plantillas reutilizables, lógica de filtrado y cuestionarios inteligentes.
- Contexto del procesamiento: conecte sistemas, proveedores, categorías de datos y flujos a la evaluación.
- Riesgos y medidas: puntúe riesgos, asigne salvaguardas, realice un seguimiento de los responsables y supervise la remediación.
- Colaboración: recopile aportaciones de las áreas de negocio, legal, seguridad, ingeniería, compras y del DPD.
- Pruebas y aprobaciones: conserve asesoramiento, decisiones, versiones y un historial listo para auditorías.
- Revisión continua: activar reevaluaciones cuando cambie el procesamiento o el riesgo.
TrustWorks admite flujos de trabajo de EIPD y evaluaciones de privacidad. No proporciona asesoramiento jurídico, y los responsables del tratamiento deben evaluar sus obligaciones con asesoramiento cualificado y la orientación de la autoridad de control pertinente.











