DPIA significado: evaluación de impacto (EIPD)

DPIA significa Data Protection Impact Assessment, la evaluación de impacto relativa a la protección de datos (EIPD). Cuándo la exige el artículo 35 del RGPD, los 9 criterios del CEPD, su contenido y cómo hacerla paso a paso.

DPIA significado: ¿qué es una evaluación de impacto relativa a la protección de datos?

DPIA es la sigla en inglés de la evaluación de impacto relativa a la protección de datos (EIPD, en inglés Data Protection Impact Assessment, DPIA). Una EIPD es un proceso que una organización lleva a cabo antes de iniciar una nueva actividad de tratamiento para identificar y reducir los riesgos que supone para la privacidad y los derechos de las personas. El artículo 35 del RGPD hace obligatoria una EIPD cuando es probable que el tratamiento entrañe un alto riesgo para las personas, por ejemplo la elaboración de perfiles a gran escala, la observación sistemática o el tratamiento de datos sensibles.

EIPD y términos relacionados

TérminoForma completaSignificado
DPIAData Protection Impact AssessmentLa evaluación de impacto (EIPD) exigida por el artículo 35 del RGPD para los tratamientos de alto riesgo.
PIAPrivacy Impact AssessmentEvaluación de impacto en la privacidad: un término más amplio y antiguo para evaluar riesgos de privacidad. Se usa a menudo fuera de la UE y en el sector público.
TIATransfer Impact AssessmentEvaluación de impacto de la transferencia: un análisis de la legislación de un país fuera del EEE antes de transferir allí datos personales mediante cláusulas contractuales tipo (SCC).
LIALegitimate Interests AssessmentEvaluación del interés legítimo: una prueba que demuestra que el interés legítimo es una base jurídica válida para una actividad de tratamiento.
DPAData Protection AssessmentEvaluación de protección de datos: el término que usan varias leyes estatales de privacidad de EE. UU. para una evaluación de riesgos similar.

¿Cuándo es obligatoria una EIPD?

Según el artículo 35, debe realizar una EIPD antes de un tratamiento que probablemente entrañe un alto riesgo para los derechos y libertades de las personas. El RGPD enumera tres casos en los que siempre se exige una EIPD:

  1. Una evaluación sistemática y exhaustiva de personas basada en un tratamiento automatizado, como la elaboración de perfiles, que dé lugar a decisiones con efectos jurídicos o que afecten de forma similarmente significativa
  2. El tratamiento a gran escala de categorías especiales de datos (como datos de salud, biométricos o genéticos) o de datos relativos a condenas penales
  3. La observación sistemática a gran escala de una zona de acceso público, como la videovigilancia en lugares públicos

Los nueve criterios del CEPD

Las directrices sobre la EIPD del Comité Europeo de Protección de Datos (CEPD) enumeran nueve criterios que indican un alto riesgo. Si su tratamiento cumple dos o más, normalmente se requiere una EIPD:

  1. Evaluación o puntuación, incluida la elaboración de perfiles y la predicción del comportamiento
  2. Toma de decisiones automatizada con efectos jurídicos o de importancia similar
  3. Observación sistemática de personas
  4. Datos sensibles o datos de carácter muy personal
  5. Datos tratados a gran escala
  6. Asociación o combinación de conjuntos de datos de distintas fuentes
  7. Datos de personas vulnerables, como niños, empleados o pacientes
  8. Uso innovador de la tecnología, como la IA, el reconocimiento facial o los dispositivos conectados
  9. Tratamientos que impiden a las personas ejercer un derecho o utilizar un servicio o contrato

Listas nacionales de EIPD

Cada autoridad de control publica una lista de los tipos de tratamiento que requieren una EIPD en su país (artículo 35, apartado 4), y algunas publican también listas de los tratamientos que no la requieren. Consulte la lista de la autoridad del país donde opera, como la AEPD en España, la CNIL en Francia, el ICO en el Reino Unido o las autoridades alemanas de protección de datos.

Ejemplos

Actividad de tratamiento¿Es probable que se requiera una EIPD?
Publicidad comportamental que rastrea a los usuarios entre sitios webSí: observación a gran escala, elaboración de perfiles y combinación de conjuntos de datos
Puntuación crediticia o decisiones automatizadas sobre préstamosSí: evaluación y decisiones automatizadas con efectos significativos
Una aplicación de salud que trata datos médicosSí: datos sensibles, a menudo a gran escala
Software de monitorización de empleadosSí: observación sistemática de interesados vulnerables
Reconocimiento facial u otra identificación biométricaSí: datos sensibles y tecnología innovadora
Sistemas de IA entrenados con datos personales o que toman decisiones sobre ellosNormalmente sí: tecnología innovadora, a menudo con elaboración de perfiles
Un formulario de suscripción a una newsletterNormalmente no
La lista de clientes de una pequeña tienda para gestionar pedidosNormalmente no

Cuándo no se necesita una EIPD

  • Es improbable que el tratamiento entrañe un alto riesgo
  • Una actividad de tratamiento muy similar ya se ha evaluado en una EIPD
  • El tratamiento figura en la lista de tratamientos exentos de la autoridad de control
  • El tratamiento tiene una base jurídica en el Derecho de la UE o de un Estado miembro, y ya se realizó una EIPD al adoptar esa norma

Si decide que no se necesita una EIPD para un tratamiento que cumple algunos de los criterios, documente el motivo.

¿Qué debe incluir una EIPD?

El artículo 35, apartado 7, establece el contenido mínimo de una EIPD:

  1. Una descripción sistemática del tratamiento y de sus fines, incluido, cuando proceda, el interés legítimo perseguido
  2. Una evaluación de la necesidad y la proporcionalidad del tratamiento con respecto a sus fines
  3. Una evaluación de los riesgos para los derechos y libertades de las personas
  4. Las medidas previstas para afrontar esos riesgos, incluidas garantías, medidas de seguridad y mecanismos que garanticen la protección de los datos personales y demuestren el cumplimiento

Cómo realizar una EIPD paso a paso

  1. Identifique la necesidad. Compare los nuevos proyectos con los criterios anteriores y con la lista de su autoridad.
  2. Describa el tratamiento. Exponga su naturaleza, alcance, contexto y fines: qué datos, de quién, de dónde proceden, quién los recibe, cuánto tiempo se conservan y qué sistemas y proveedores intervienen.
  3. Consulte. Recabe el asesoramiento de su delegado de protección de datos (DPO), obligatorio si lo tiene (artículo 35, apartado 2). Cuando proceda, recabe la opinión de los afectados o de sus representantes, e implique a los equipos de TI, seguridad y jurídico y a sus encargados del tratamiento.
  4. Evalúe la necesidad y la proporcionalidad. Compruebe la base jurídica, la minimización de datos, la conservación, la transparencia, cómo se facilita el ejercicio de los derechos de los interesados y cómo se cubren las transferencias internacionales.
  5. Identifique y evalúe los riesgos. Tenga en cuenta la probabilidad y la gravedad de los daños para las personas, como discriminación, usurpación de identidad, pérdidas económicas, pérdida de confidencialidad o pérdida de control sobre sus datos.
  6. Identifique medidas para reducir el riesgo. Por ejemplo, recoger menos datos, seudonimizarlos o cifrarlos, acortar los plazos de conservación, añadir controles de consentimiento o de exclusión voluntaria, restringir el acceso o elegir otros proveedores.
  7. Apruebe y registre el resultado. Registre qué medidas se aprobaron, el riesgo residual, el asesoramiento del DPO y si se siguió.
  8. Integre el resultado en el proyecto. Aplique las medidas acordadas antes de que comience el tratamiento.
  9. Revísela periódicamente. Vuelva a revisar la EIPD cuando cambien el tratamiento, los riesgos o la tecnología (artículo 35, apartado 11).

Consulta previa a la autoridad de control

Si una EIPD muestra que el tratamiento seguiría entrañando un alto riesgo y no puede reducirlo lo suficiente, debe consultar a su autoridad de control antes de iniciar el tratamiento (artículo 36). La autoridad dispone de hasta ocho semanas para dar su asesoramiento por escrito, plazo que puede prorrogar seis semanas en tratamientos complejos. También puede ejercer sus poderes para limitar o prohibir el tratamiento.

¿Qué ocurre si no realiza una EIPD?

No realizar una EIPD obligatoria, realizarla de forma incorrecta o no consultar a la autoridad de control cuando es preceptivo entra en el nivel inferior de multas del RGPD: hasta 10 millones de euros o el 2 % del volumen de negocio anual global, si esta cifra es superior. Además, los reguladores suelen pedir las EIPD durante las investigaciones, y la falta de una EIPD dificulta demostrar que otros tratamientos fueron lícitos.

Requisitos de EIPD en otras leyes de privacidad

LeyEvaluaciónResumen
UK GDPRDPIALos mismos requisitos que el RGPD de la UE. El ICO publica una lista de los tratamientos que requieren una EIPD.
Leyes estatales de privacidad de EE. UU.Evaluación de protección de datosLas leyes de estados como Virginia, Colorado, Connecticut y Texas exigen una evaluación para la publicidad dirigida, la venta de datos personales, la elaboración de perfiles y el tratamiento de datos sensibles.
California CCPA/CPRAEvaluación de riesgosLos reglamentos exigen a las empresas evaluar los tratamientos que suponen un riesgo significativo para la privacidad de los consumidores.
LGPD de BrasilInforme de impacto a la protección de datos (RIPD)El regulador (ANPD) puede exigir a los responsables que elaboren uno.
PIPL de ChinaEvaluación de impacto en la protección de la información personalObligatoria antes de tratar datos sensibles, tomar decisiones automatizadas, encargar o compartir datos, publicar datos y realizar transferencias transfronterizas.
Ley DPDP de la IndiaEvaluación de impacto relativa a la protección de datosObligatoria periódicamente para los Significant Data Fiduciaries.

Más información sobre las leyes estatales de privacidad de EE. UU., la LGPD de Brasil, la PIPL de China y la Ley DPDP de la India.

EIPD para cookies, seguimiento y publicidad

Los sitios web y las aplicaciones que usan publicidad comportamental, seguimiento entre sitios, asociación de audiencias o analítica a gran escala suelen cumplir varios de los criterios del CEPD: observación, elaboración de perfiles, gran escala y combinación de conjuntos de datos. Una EIPD para este tipo de tratamiento suele analizar:

  • Qué cookies, píxeles y SDK se usan, y qué proveedores reciben datos
  • Si se obtiene un consentimiento válido antes de que se activen las etiquetas
  • Cuánto tiempo se conservan los identificadores y los datos
  • Si los datos se transfieren fuera del EEE
  • Cómo pueden los usuarios retirar su consentimiento y ejercer sus derechos

Cómo le ayuda UniConsent con su EIPD

Para el seguimiento en sitios web y aplicaciones, UniConsent le proporciona las pruebas y los controles que necesita una EIPD:

  • El cookie scanner enumera todas las cookies y rastreadores de su sitio, con sus categorías y duraciones, para la descripción del tratamiento
  • El banner de consentimiento bloquea las cookies y etiquetas no esenciales hasta que los visitantes aceptan, lo que es una medida clave para reducir el riesgo
  • Los registros de consentimiento demuestran cuándo y cómo dio su consentimiento cada visitante
  • IAB TCF v2.3 y Google Consent Mode v2 transmiten las señales de consentimiento a los proveedores, y la lista de proveedores muestra qué proveedores reciben datos
  • El Privacy Portal permite a las personas presentar solicitudes de acceso, supresión y ejercicio de otros derechos

Preguntas frecuentes

¿Qué significa DPIA?

DPIA son las siglas de Data Protection Impact Assessment (en español, EIPD o evaluación de impacto relativa a la protección de datos), el proceso exigido por el artículo 35 del RGPD para identificar y reducir los riesgos para la privacidad de los tratamientos de alto riesgo.

¿Cuándo es obligatoria una EIPD?

Una EIPD es obligatoria antes de un tratamiento que probablemente entrañe un alto riesgo para las personas, como la elaboración de perfiles a gran escala con efectos significativos, el tratamiento a gran escala de datos sensibles y la observación a gran escala de zonas públicas. Los tratamientos que cumplen dos o más de los criterios del CEPD suelen necesitar una.

¿Quién es responsable de realizar una EIPD?

El responsable del tratamiento. Debe recabar el asesoramiento de su delegado de protección de datos, si lo tiene, y los encargados del tratamiento deben ayudar cuando sea necesario. A menudo el trabajo lo realiza el responsable del proyecto junto con los equipos de privacidad, seguridad y jurídico.

¿Tengo que publicar mi EIPD?

No. El RGPD no exige publicar una EIPD, pero debe poder mostrarla a la autoridad de control. Publicar un resumen puede ayudar a generar confianza.

¿Qué diferencia hay entre una EIPD y una PIA?

Una EIPD es la evaluación específica exigida por el RGPD, con el contenido mínimo que fija el artículo 35. Una PIA, o evaluación de impacto en la privacidad, es un término más amplio que se usa en otras leyes y marcos.

¿Qué pasa si la EIPD muestra un alto riesgo que no se puede reducir?

Debe consultar a su autoridad de control antes de iniciar el tratamiento. La autoridad dispone de hasta ocho semanas, prorrogables seis más, para dar su asesoramiento por escrito, y puede limitar o prohibir el tratamiento.

Lecturas adicionales

Gestor de consentimiento de UniConsent para el cumplimiento del RGPD

  • Escaneo y divulgación de cookies
  • Bloqueo de etiquetas JavaScript y de cookies
  • Compatibilidad con Google Consent Mode v2
  • CMP certificada por IAB
  • Implementación con una sola etiqueta
  • Compatibilidad con múltiples idiomas
  • Solución de autoservicio sencilla
  • Más información en Guía de cumplimiento del RGPD

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Cumple con las normativas de privacidad globales

La confianza de más de 5000 editores y profesionales de marketing en todo el mundo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.

Regístrate