DPIA significa Data Protection Impact Assessment, la evaluación de impacto relativa a la protección de datos (EIPD). Cuándo la exige el artículo 35 del RGPD, los 9 criterios del CEPD, su contenido y cómo hacerla paso a paso.
DPIA es la sigla en inglés de la evaluación de impacto relativa a la protección de datos (EIPD, en inglés Data Protection Impact Assessment, DPIA). Una EIPD es un proceso que una organización lleva a cabo antes de iniciar una nueva actividad de tratamiento para identificar y reducir los riesgos que supone para la privacidad y los derechos de las personas. El artículo 35 del RGPD hace obligatoria una EIPD cuando es probable que el tratamiento entrañe un alto riesgo para las personas, por ejemplo la elaboración de perfiles a gran escala, la observación sistemática o el tratamiento de datos sensibles.
| Término | Forma completa | Significado |
|---|---|---|
| DPIA | Data Protection Impact Assessment | La evaluación de impacto (EIPD) exigida por el artículo 35 del RGPD para los tratamientos de alto riesgo. |
| PIA | Privacy Impact Assessment | Evaluación de impacto en la privacidad: un término más amplio y antiguo para evaluar riesgos de privacidad. Se usa a menudo fuera de la UE y en el sector público. |
| TIA | Transfer Impact Assessment | Evaluación de impacto de la transferencia: un análisis de la legislación de un país fuera del EEE antes de transferir allí datos personales mediante cláusulas contractuales tipo (SCC). |
| LIA | Legitimate Interests Assessment | Evaluación del interés legítimo: una prueba que demuestra que el interés legítimo es una base jurídica válida para una actividad de tratamiento. |
| DPA | Data Protection Assessment | Evaluación de protección de datos: el término que usan varias leyes estatales de privacidad de EE. UU. para una evaluación de riesgos similar. |
Según el artículo 35, debe realizar una EIPD antes de un tratamiento que probablemente entrañe un alto riesgo para los derechos y libertades de las personas. El RGPD enumera tres casos en los que siempre se exige una EIPD:
Las directrices sobre la EIPD del Comité Europeo de Protección de Datos (CEPD) enumeran nueve criterios que indican un alto riesgo. Si su tratamiento cumple dos o más, normalmente se requiere una EIPD:
Cada autoridad de control publica una lista de los tipos de tratamiento que requieren una EIPD en su país (artículo 35, apartado 4), y algunas publican también listas de los tratamientos que no la requieren. Consulte la lista de la autoridad del país donde opera, como la AEPD en España, la CNIL en Francia, el ICO en el Reino Unido o las autoridades alemanas de protección de datos.
| Actividad de tratamiento | ¿Es probable que se requiera una EIPD? |
|---|---|
| Publicidad comportamental que rastrea a los usuarios entre sitios web | Sí: observación a gran escala, elaboración de perfiles y combinación de conjuntos de datos |
| Puntuación crediticia o decisiones automatizadas sobre préstamos | Sí: evaluación y decisiones automatizadas con efectos significativos |
| Una aplicación de salud que trata datos médicos | Sí: datos sensibles, a menudo a gran escala |
| Software de monitorización de empleados | Sí: observación sistemática de interesados vulnerables |
| Reconocimiento facial u otra identificación biométrica | Sí: datos sensibles y tecnología innovadora |
| Sistemas de IA entrenados con datos personales o que toman decisiones sobre ellos | Normalmente sí: tecnología innovadora, a menudo con elaboración de perfiles |
| Un formulario de suscripción a una newsletter | Normalmente no |
| La lista de clientes de una pequeña tienda para gestionar pedidos | Normalmente no |
Si decide que no se necesita una EIPD para un tratamiento que cumple algunos de los criterios, documente el motivo.
El artículo 35, apartado 7, establece el contenido mínimo de una EIPD:
Si una EIPD muestra que el tratamiento seguiría entrañando un alto riesgo y no puede reducirlo lo suficiente, debe consultar a su autoridad de control antes de iniciar el tratamiento (artículo 36). La autoridad dispone de hasta ocho semanas para dar su asesoramiento por escrito, plazo que puede prorrogar seis semanas en tratamientos complejos. También puede ejercer sus poderes para limitar o prohibir el tratamiento.
No realizar una EIPD obligatoria, realizarla de forma incorrecta o no consultar a la autoridad de control cuando es preceptivo entra en el nivel inferior de multas del RGPD: hasta 10 millones de euros o el 2 % del volumen de negocio anual global, si esta cifra es superior. Además, los reguladores suelen pedir las EIPD durante las investigaciones, y la falta de una EIPD dificulta demostrar que otros tratamientos fueron lícitos.
| Ley | Evaluación | Resumen |
|---|---|---|
| UK GDPR | DPIA | Los mismos requisitos que el RGPD de la UE. El ICO publica una lista de los tratamientos que requieren una EIPD. |
| Leyes estatales de privacidad de EE. UU. | Evaluación de protección de datos | Las leyes de estados como Virginia, Colorado, Connecticut y Texas exigen una evaluación para la publicidad dirigida, la venta de datos personales, la elaboración de perfiles y el tratamiento de datos sensibles. |
| California CCPA/CPRA | Evaluación de riesgos | Los reglamentos exigen a las empresas evaluar los tratamientos que suponen un riesgo significativo para la privacidad de los consumidores. |
| LGPD de Brasil | Informe de impacto a la protección de datos (RIPD) | El regulador (ANPD) puede exigir a los responsables que elaboren uno. |
| PIPL de China | Evaluación de impacto en la protección de la información personal | Obligatoria antes de tratar datos sensibles, tomar decisiones automatizadas, encargar o compartir datos, publicar datos y realizar transferencias transfronterizas. |
| Ley DPDP de la India | Evaluación de impacto relativa a la protección de datos | Obligatoria periódicamente para los Significant Data Fiduciaries. |
Más información sobre las leyes estatales de privacidad de EE. UU., la LGPD de Brasil, la PIPL de China y la Ley DPDP de la India.
Los sitios web y las aplicaciones que usan publicidad comportamental, seguimiento entre sitios, asociación de audiencias o analítica a gran escala suelen cumplir varios de los criterios del CEPD: observación, elaboración de perfiles, gran escala y combinación de conjuntos de datos. Una EIPD para este tipo de tratamiento suele analizar:
Para el seguimiento en sitios web y aplicaciones, UniConsent le proporciona las pruebas y los controles que necesita una EIPD:
DPIA son las siglas de Data Protection Impact Assessment (en español, EIPD o evaluación de impacto relativa a la protección de datos), el proceso exigido por el artículo 35 del RGPD para identificar y reducir los riesgos para la privacidad de los tratamientos de alto riesgo.
Una EIPD es obligatoria antes de un tratamiento que probablemente entrañe un alto riesgo para las personas, como la elaboración de perfiles a gran escala con efectos significativos, el tratamiento a gran escala de datos sensibles y la observación a gran escala de zonas públicas. Los tratamientos que cumplen dos o más de los criterios del CEPD suelen necesitar una.
El responsable del tratamiento. Debe recabar el asesoramiento de su delegado de protección de datos, si lo tiene, y los encargados del tratamiento deben ayudar cuando sea necesario. A menudo el trabajo lo realiza el responsable del proyecto junto con los equipos de privacidad, seguridad y jurídico.
No. El RGPD no exige publicar una EIPD, pero debe poder mostrarla a la autoridad de control. Publicar un resumen puede ayudar a generar confianza.
Una EIPD es la evaluación específica exigida por el RGPD, con el contenido mínimo que fija el artículo 35. Una PIA, o evaluación de impacto en la privacidad, es un término más amplio que se usa en otras leyes y marcos.
Debe consultar a su autoridad de control antes de iniciar el tratamiento. La autoridad dispone de hasta ocho semanas, prorrogables seis más, para dar su asesoramiento por escrito, y puede limitar o prohibir el tratamiento.
Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.
Regístrate