Cuándo es obligatoria
El artículo 35 del RGPD exige una EIPD para los tratamientos que probablemente entrañen un alto riesgo, y da tres ejemplos: la elaboración de perfiles sistemática y exhaustiva con efectos significativos sobre las personas, el tratamiento a gran escala de categorías especiales de datos y la observación sistemática a gran escala de zonas de acceso público. La AEPD publica una lista de tipos de tratamiento que la requieren en España, como el uso a gran escala de datos biométricos, la monitorización de empleados o el uso de nuevas tecnologías sobre datos personales.
Qué contiene
Una descripción sistemática del tratamiento y sus fines, una evaluación de su necesidad y proporcionalidad, un análisis de los riesgos para las personas cuyos datos se tratan y las medidas previstas para afrontarlos, incluidas las de seguridad. Si hay DPD, debe ser consultado.
Si el riesgo sigue siendo alto
Cuando la EIPD concluye que, tras las medidas previstas, sigue habiendo un alto riesgo, la organización debe consultar a la autoridad de control antes de iniciar el tratamiento (artículo 36).
EIPD y análisis de riesgos de seguridad
La EIPD analiza los riesgos para las personas, mientras que el análisis de riesgos de seguridad analiza los riesgos para la información de la organización. Se solapan y deben alimentarse mutuamente: muchas medidas de una EIPD son controles de seguridad como el cifrado, el control de accesos o el registro de actividad. Los nuevos usos de la IA son un motivo habitual para hacer una EIPD, junto con las obligaciones de la Ley Europea de IA (EU AI Act).




