Cómo realizar una EIPD paso a paso: una guía práctica para equipos de privacidad
Realizar una evaluación de impacto relativa a la protección de datos no debería exigir reinventar el proceso cada vez. Tanto si estás realizando tu primera EIPD como si intentas estandarizar las evaluaciones en 15 filiales de distintas jurisdicciones, esta guía divide el proceso en 7 fases claras, con puntos de decisión prácticos, listas de verificación de partes interesadas y las preguntas exactas que las autoridades de control esperan que respondas.
Diseñada para DPD, responsables de cumplimiento y equipos jurídicos que gestionan la privacidad en organizaciones complejas y multientidad.
Por qué fracasan la mayoría de las EIPD y qué buscan realmente las autoridades de control
Estos tres problemas estructurales explican por qué incluso los equipos de privacidad bien intencionados producen EIPD que no superarían el escrutinio de una autoridad de control.
Problema 01
La trampa de la evaluación ad hoc
La mayoría de las organizaciones tratan cada EIPD como un ejercicio puntual. No hay un marco repetible, así que cada evaluación empieza de cero. La calidad varía enormemente entre evaluadores. El conocimiento institucional desaparece cuando la persona que dirigió la última evaluación cambia de puesto, y el siguiente equipo hereda una página en blanco en lugar de una metodología.
Problema 02
El punto ciego multientidad
Para las organizaciones con filiales, corresponsables del tratamiento u operaciones en varias jurisdicciones, el reto se multiplica. Distintas entidades interpretan el umbral de la EIPD de forma diferente. Una filial realiza evaluaciones que satisfarían a la DPC irlandesa pero no a la CNIL francesa. Y nadie a escala de grupo tiene visibilidad sobre qué actividades de tratamiento se han evaluado y cuáles no.
Problema 03
La carencia documental que cuesta millones
Las autoridades de control no solo quieren ver que hiciste una EIPD. Quieren ver cómo la hiciste. Esperan evidencias de una metodología sistemática, consulta a las partes interesadas, decisiones documentadas de mitigación de riesgos y revisión continua. Una EIPD que vive en un documento de Word en el escritorio de alguien falla esta prueba siempre.
La buena noticia: un proceso de EIPD bien estructurado no es complicado. Solo tiene que ser sistemático. Aquí tienes el enfoque de 7 fases que recomendamos, construido a partir de la experiencia real gestionando evaluaciones en decenas de entidades y jurisdicciones.
200+
Horas ahorradas en la gestión del registro de tratamientos
Medtec reasignó más de 200 horas del seguimiento manual del registro de tratamientos a la preparación de la ISO 27001, durante su primer año con Priverion.
60 %
Menor coste total frente a plataformas heredadas
Según el modelo de precios por entidad de Priverion en comparación con el modelo por usuario y por módulo de OneTrust y herramientas empresariales similares en despliegues multifilial.
3 meses
De adelanto sobre el calendario en la certificación ISO 27001
Medtec aceleró en tres meses su preparación para la ISO 27001 gracias a los paquetes de evidencias listos para auditoría y la documentación automatizada de Priverion.
Por qué los equipos del segmento medio cambian de OneTrust a Priverion
OneTrust se creó para los programas de cumplimiento de las Fortune 500 con presupuestos de Fortune 500. Si gestionas la privacidad en entre 5 y 50 entidades y no necesitas módulos de ESG ni consentimiento de cookies, así es como queda realmente la comparativa.
La experiencia típica de una plataforma empresarial
Precios que se disparan
Los precios por usuario y por módulo implican que tus costes crecen cada vez que incorporas una nueva filial o añades a un miembro del equipo. Las sorpresas presupuestarias en la renovación se convierten en la norma, no en la excepción.
Complejidad que no pediste
Más de 200 integraciones suenan impresionantes hasta que te das cuenta de que la mayoría son conectores superficiales que requieren mantenimiento constante. Mientras tanto, la experiencia de usuario exige un equipo de administración dedicado solo para mantener todo en marcha.
Infraestructura de datos alojada en EE. UU.
En un panorama posterior a Schrems II, alojar los datos de cumplimiento en infraestructura estadounidense crea exactamente el tipo de riesgo de transferencia transfronteriza que se supone que tu programa de privacidad debe mitigar.
Meses para estar operativo
Proyectos de implantación de varios meses con consultores dedicados antes de ver ningún resultado de cumplimiento. El tiempo hasta obtener valor se mide en trimestres, no en semanas.
La experiencia Priverion
Precios predecibles, sin trampas de expansión
Tarifa según el número de empresas y el tamaño de la organización, no por usuario ni por módulo. Añade miembros del equipo en todas las filiales sin ver crecer la factura. Tu director financiero agradecerá la previsibilidad.
Plataforma integral, experiencia de usuario más sencilla
Registro de tratamientos, EIPD, evaluaciones de proveedores, atención de solicitudes de interesados, gestión de incidentes y cumplimiento de la Ley de IA en una sola plataforma. Integraciones profundas con RR. HH., compras y gestión de activos de TI, los sistemas que de verdad importan para los flujos de trabajo de privacidad.
Desarrollado en Suiza, alojado en Suiza, residencia de datos europea
Todo el tratamiento de datos dentro de la infraestructura suiza. No es una casilla de residencia de datos en una página de configuración. Toda nuestra plataforma está diseñada para la soberanía de datos europea desde cero. Tus datos de cumplimiento nunca salen de una jurisdicción en la que confías.
Operativo en semanas, no en meses
Un fabricante de aeronaves pasó de la incorporación a la recertificación del registro de tratamientos totalmente automatizada en varias filiales. Medtec ahorró más de 200 horas solo en la preparación de la ISO 27001. Estarás generando resultados de cumplimiento antes de que un proveedor heredado termine de definir el alcance del proyecto.
Fabricante de aeronaves: primeros 6 meses. Medtec: ciclo de preparación de la ISO 27001.
Cómo realizar una EIPD: la guía completa de 7 fases
Cada fase incluye las preguntas clave que responder, las partes interesadas a las que implicar y la documentación que esperan las autoridades de control. Este marco funciona tanto si estás evaluando una única actividad de tratamiento como si estás implantando un programa de EIPD estandarizado en 50 entidades.
Fase 1
Cribado y análisis de umbral
Antes de invertir horas en una evaluación completa, debes determinar si realmente se exige una EIPD. Conforme al artículo 35 del RGPD, una EIPD es obligatoria cuando el tratamiento «entrañe probablemente un alto riesgo para los derechos y libertades de las personas físicas». Pero ese lenguaje es deliberadamente amplio, y distintas autoridades de control lo interpretan de forma diferente.
Preguntas clave que responder:
- ¿Implica el tratamiento una elaboración de perfiles sistemática y extensa con efectos significativos?
- ¿Implica el tratamiento a gran escala de categorías especiales de datos (artículo 9) o de datos relativos a condenas penales (artículo 10)?
- ¿Implica la observación sistemática de una zona de acceso público a gran escala?
- ¿Aparece el tratamiento en la lista de EIPD obligatorias de tu autoridad de control local?
- ¿Combina el tratamiento dos o más criterios de las directrices del CEPD (WP248)?
Un error habitual: tratar el cribado como una barrera binaria. Incluso cuando una EIPD no es estrictamente obligatoria, realizar una evaluación ligera demuestra la responsabilidad proactiva conforme al artículo 5(2) y te ofrece evidencias documentadas de que tuviste en cuenta los riesgos.
Consideración multientidad
Si tus filiales operan en distintos Estados miembros de la UE, cada una puede tener listas de EIPD obligatorias diferentes. Una metodología de cribado centralizada debe tener en cuenta el umbral aplicable más estricto; de lo contrario, tendrás entidades que omitan inadvertidamente evaluaciones obligatorias. El cribado asistido por IA de Priverion mapea automáticamente las actividades de tratamiento frente a los desencadenantes de EIPD específicos de cada jurisdicción.
Fase 2
Describir el tratamiento
Esta es la fase en la que la mayoría de las EIPD se tuercen, no porque los equipos la omitan, sino porque describen el tratamiento con un nivel de detalle inadecuado. Las autoridades de control esperan una descripción sistemática que abarque la naturaleza, el alcance, el contexto y los fines del tratamiento.
Documenta estos elementos:
- ¿Qué datos personales se recopilan y de qué interesados?
- ¿Cuál es la base jurídica del tratamiento (y cómo se determinó)?
- ¿Cómo fluyen los datos por tus sistemas, desde la recopilación hasta el almacenamiento y la supresión?
- ¿Qué terceros o encargados del tratamiento reciben los datos?
- ¿Cuáles son los plazos de conservación y cómo se aplican?
- ¿Hay transferencias transfronterizas? Si las hay, ¿qué mecanismos de transferencia se han establecido?
El detalle crítico aquí es el mapeo del flujo de datos. Necesitas rastrear los datos personales desde el punto de recopilación a través de cada sistema, encargado del tratamiento y jurisdicción que tocan. En las estructuras de grupo, esto a menudo revela flujos de datos de los que ninguna entidad por sí sola era plenamente consciente, como datos compartidos entre filiales, sistemas centralizados de RR. HH. que tratan datos de empleados a través de fronteras o plataformas de análisis a escala de grupo que agregan datos de clientes de varios mercados.
Consejo práctico
Vincula las descripciones del tratamiento de tu EIPD directamente con las entradas de tu registro de tratamientos. Si tu registro está bien mantenido, gran parte de esta documentación ya existe. Priverion conecta las evaluaciones de EIPD con tus registros de tratamientos existentes, de modo que te apoyas en actividades de tratamiento ya documentadas en lugar de describirlas desde cero cada vez.
Fase 3
Evaluar la necesidad y la proporcionalidad
Esta es la fase que las autoridades de control examinan con mayor detenimiento. No basta con demostrar que el tratamiento tiene una base jurídica. Debes demostrar que el tratamiento es necesario para el fin declarado y proporcionado a la intrusión en la privacidad.
La prueba de necesidad plantea:
- ¿Podría lograrse el mismo fin con menos datos o con un tratamiento menos intrusivo?
- ¿Es realmente necesario cada elemento de datos recopilado para el fin declarado?
- ¿Son los plazos de conservación los mínimos necesarios?
- ¿Has aplicado eficazmente la minimización de datos y la limitación de la finalidad?
La prueba de proporcionalidad plantea:
- ¿Justifican los beneficios del tratamiento el impacto en la privacidad de los interesados?
- ¿Has tenido en cuenta las expectativas razonables de los interesados?
- ¿Existen salvaguardias adecuadas para equilibrar la intrusión?
Documenta tu razonamiento de forma explícita. Un hallazgo de auditoría habitual son las EIPD que indican una base jurídica pero no explican por qué las actividades de tratamiento concretas son necesarias y proporcionadas. La CNIL ha señalado expresamente esto como una deficiencia frecuente en sus revisiones de EIPD.
Fase 4
Identificar y evaluar los riesgos
La evaluación de riesgos es el núcleo de toda EIPD. El RGPD te exige evaluar los riesgos para los derechos y libertades de los interesados, no los riesgos para tu organización. Esta es una distinción crucial que muchos equipos pasan por alto, recurriendo por defecto a marcos de riesgo de seguridad de la información que se centran en el impacto organizativo en lugar de en el impacto sobre las personas.
Evalúa los riesgos en tres dimensiones:
- Riesgos de confidencialidad: acceso no autorizado a los datos personales (p. ej., brecha de datos, amenaza interna)
- Riesgos de integridad: modificación no autorizada de los datos personales (p. ej., corrupción de datos, decisiones de elaboración de perfiles inexactas)
- Riesgos de disponibilidad: pérdida de acceso a los datos personales (p. ej., ransomware, fallo del sistema que impide el acceso de los interesados a los datos)
Para cada riesgo, documenta:
- El origen del riesgo (actor de la amenaza o vulnerabilidad del sistema)
- La probabilidad de que el riesgo se materialice (con razonamiento, no solo una cifra)
- La gravedad del impacto sobre los interesados si se produce
- El nivel de riesgo global (antes y después de las medidas de mitigación)
Puntuación de riesgos asistida por IA
La puntuación de riesgos asistida por IA de Priverion analiza la descripción del tratamiento y sugiere los riesgos aplicables a partir de evaluaciones similares de toda tu organización, dejando al mismo tiempo la determinación final del riesgo en manos de tu equipo de privacidad. Esto resulta especialmente valioso en estructuras de grupo, donde la EIPD de una filial puede orientar la identificación de riesgos de un tratamiento similar en otra entidad. La IA ayuda, las personas deciden.
Fase 5
Definir las medidas de mitigación
Para cada riesgo identificado por encima del umbral aceptable, debes definir medidas de mitigación específicas y aplicables. El CEPD subraya que las medidas deben abordar la causa raíz del riesgo, no solo reducir sus síntomas.
Categorías de medidas de mitigación:
- Medidas técnicas: cifrado, seudonimización, controles de acceso, supresión automatizada, registro de auditoría
- Medidas organizativas: formación del personal, políticas de acceso, contratos de encargo de tratamiento, procedimientos de respuesta ante incidentes
- Medidas jurídicas: cláusulas contractuales con los encargados del tratamiento, avisos de privacidad actualizados, mecanismos de consentimiento cuando proceda
- Medidas de gobernanza: auditorías periódicas, supervisión del DPD, calendarios de recertificación
Para cada medida, documenta:
- Qué riesgo o riesgos concretos aborda
- Quién es responsable de su implementación
- El calendario de implementación
- Cómo se verificará su eficacia
- El nivel de riesgo residual tras la implementación
Si el riesgo residual sigue siendo alto tras todas las medidas de mitigación factibles, el artículo 36 del RGPD te exige consultar a tu autoridad de control antes de proceder con el tratamiento. Documenta claramente este punto de decisión. Es uno de los elementos más escrutados en las auditorías regulatorias.
Fase 6
Consulta a las partes interesadas y aprobación
Una EIPD no es un ejercicio en solitario del DPD. El artículo 35(2) del RGPD exige expresamente que el responsable del tratamiento recabe el asesoramiento del DPD, y el artículo 35(9) exige recabar la opinión de los interesados «cuando proceda». Más allá de los requisitos regulatorios, las EIPD eficaces requieren la aportación de las personas que mejor conocen el tratamiento.
Partes interesadas a las que implicar:
- Delegado de protección de datos: consulta obligatoria, asesoramiento documentado
- Responsable del proceso de negocio: conocimiento detallado de cómo se tratan realmente los datos (frente a cómo se supone que deben tratarse)
- Equipo de TI/seguridad: evaluación del riesgo técnico y viabilidad de las medidas técnicas
- Equipo jurídico: validación de la base jurídica, evaluación de las transferencias transfronterizas, interpretación normativa
- Interesados o sus representantes: cuando el tratamiento les afecte de forma significativa (p. ej., supervisión de empleados, sistemas de datos de pacientes)
Documenta para cada consulta:
- A quién se consultó y cuándo
- Qué aportación o asesoramiento proporcionaron
- Si sus recomendaciones se aceptaron o rechazaron, y el razonamiento en cada caso
- La aprobación final del responsable del tratamiento
Consideración multientidad
En las estructuras de grupo, el proceso de aprobación suele involucrar a los DPD de las entidades locales, a un responsable de privacidad a escala de grupo y, potencialmente, a asesores jurídicos locales en cada jurisdicción. Sin un flujo de trabajo centralizado, esto se convierte en una persecución por correo electrónico que dura meses. El motor de flujos de trabajo de Priverion dirige las revisiones de EIPD a las partes interesadas adecuadas de cada entidad, con escalado y seguimiento de plazos integrados.
Fase 7
Revisión continua y recertificación
Una EIPD es un documento vivo, no un ejercicio de cumplimiento puntual. El artículo 35(11) del RGPD exige a los responsables del tratamiento realizar revisiones «al menos cuando exista un cambio del riesgo que representen las operaciones de tratamiento». En la práctica, esto significa que tus EIPD necesitan un proceso de recertificación, no solo un recordatorio para «revisar anualmente».
Desencadenantes de la revisión de una EIPD:
- Cambios en el alcance, el fin o la tecnología del tratamiento
- Nuevas categorías de datos o interesados añadidos
- Cambios en los encargados del tratamiento externos o sub


