EIPD: obligatoria cuando el tratamiento genera un alto riesgo
Una evaluación de impacto relativa a la protección de datos es jurídicamente obligatoria, con arreglo al artículo 35 del GDPR, para los tratamientos que probablemente entrañen un alto riesgo; la trampa del examen consiste en considerarla opcional.
Escuchar esta página (beta)
Una evaluación de impacto relativa a la protección de datos (EIPD) es un proceso estructurado para identificar y minimizar los riesgos para la protección de datos antes de iniciar el tratamiento. No es una buena práctica voluntaria: el artículo 35 del GDPR la hace obligatoria siempre que sea probable que el tratamiento entrañe un alto riesgo para los derechos y libertades de las personas. Entre los factores desencadenantes habituales se encuentran la observación sistemática de personas (por ejemplo, mediante CCTV en un centro comercial), el tratamiento a gran escala de categorías especiales de datos (salud, datos biométricos u opiniones políticas) o el uso novedoso de nuevas tecnologías (por ejemplo, la elaboración de perfiles mediante IA para la calificación crediticia). El contraste clave: un tratamiento de bajo riesgo, como un boletín informativo para el personal, no requiere una EIPD, pero un tratamiento de alto riesgo siempre la requiere.
Para identificar rápidamente una pregunta sobre una EIPD, busque en la situación palabras clave como «sistemático», «a gran escala», «datos sensibles» o «nueva tecnología». Si el tratamiento implica elaborar perfiles, rastrear ubicaciones o evaluar a personas (por ejemplo, su rendimiento laboral), es una señal de alarma de alto riesgo. Un truco útil de descarte: si la pregunta presenta la EIPD como opcional, casi con toda seguridad es incorrecto cuando los hechos muestran un alto riesgo. Otra pista: la EIPD debe realizarse antes de que comience el tratamiento, no después de que se produzca una violación; por tanto, una trampa cronológica podría intentar presentarla como una medida reactiva.
Recuerde el desencadenante mediante «HIGH»: H por datos de salud o biométricos, I por tecnología innovadora, G por recopilación a gran escala y H por elaboración de perfiles de alto riesgo. Si aparece cualquiera de estos elementos, la EIPD es obligatoria, no un mero complemento deseable. Para ponerse a prueba, pregúntese: «¿Haría este tratamiento que una persona razonable se preocupara por su privacidad?». Si la respuesta es afirmativa, se requiere una EIPD.
¿Qué es una DPIA?
Una evaluación de impacto relativa a la protección de datos para tratamientos que probablemente entrañen un alto riesgo.