GlosarioOperaciones de cumplimiento

EIPD (Evaluación de impacto en protección de datos)

Respuesta corta

La EIPD (evaluación de impacto relativa a la protección de datos), o DPIA en inglés, es el análisis que exige el RGPD antes de iniciar un tratamiento de datos personales que probablemente entrañe un alto riesgo para los derechos y libertades de las personas. Describe el tratamiento, evalúa su necesidad y sus riesgos y define las medidas para reducirlos.

Cuándo es obligatoria

El artículo 35 del RGPD exige una EIPD para los tratamientos que probablemente entrañen un alto riesgo, y da tres ejemplos: la elaboración de perfiles sistemática y exhaustiva con efectos significativos sobre las personas, el tratamiento a gran escala de categorías especiales de datos y la observación sistemática a gran escala de zonas de acceso público. La AEPD publica una lista de tipos de tratamiento que la requieren en España, como el uso a gran escala de datos biométricos, la monitorización de empleados o el uso de nuevas tecnologías sobre datos personales.

Qué contiene

Una descripción sistemática del tratamiento y sus fines, una evaluación de su necesidad y proporcionalidad, un análisis de los riesgos para las personas cuyos datos se tratan y las medidas previstas para afrontarlos, incluidas las de seguridad. Si hay DPD, debe ser consultado.

Si el riesgo sigue siendo alto

Cuando la EIPD concluye que, tras las medidas previstas, sigue habiendo un alto riesgo, la organización debe consultar a la autoridad de control antes de iniciar el tratamiento (artículo 36).

EIPD y análisis de riesgos de seguridad

La EIPD analiza los riesgos para las personas, mientras que el análisis de riesgos de seguridad analiza los riesgos para la información de la organización. Se solapan y deben alimentarse mutuamente: muchas medidas de una EIPD son controles de seguridad como el cifrado, el control de accesos o el registro de actividad. Los nuevos usos de la IA son un motivo habitual para hacer una EIPD, junto con las obligaciones de la Ley Europea de IA (EU AI Act).

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema