Guía práctica

Cómo realizar una EIPD paso a paso: una guía práctica para equipos de privacidad

Actualizado 2026-06-24
Puntos clave: Priverion es una plataforma GRC alojada en Suiza que ayuda a los equipos de privacidad a realizar EIPD de forma sistemática en varias entidades y jurisdicciones mediante un marco estructurado de 7 fases.

Realizar una evaluación de impacto relativa a la protección de datos no debería exigir reinventar el proceso cada vez. Tanto si estás realizando tu primera EIPD como si intentas estandarizar las evaluaciones en 15 filiales de distintas jurisdicciones, esta guía divide el proceso en 7 fases claras, con puntos de decisión prácticos, listas de verificación de partes interesadas y las preguntas exactas que las autoridades de control esperan que respondas.

Diseñada para DPD, responsables de cumplimiento y equipos jurídicos que gestionan la privacidad en organizaciones complejas y multientidad.

El marco de EIPD de 7 fases

1 Cribado y análisis de umbral
2 Describir el tratamiento
3 Evaluar la necesidad y la proporcionalidad
4 Identificar y evaluar los riesgos
5 Definir las medidas de mitigación
6 Consulta a las partes interesadas y aprobación
7 Revisión continua y recertificación

Con la confianza de equipos de privacidad que gestionan el cumplimiento en más de 30 jurisdicciones

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo

Por qué fracasan la mayoría de las EIPD y qué buscan realmente las autoridades de control

Estos tres problemas estructurales explican por qué incluso los equipos de privacidad bien intencionados producen EIPD que no superarían el escrutinio de una autoridad de control.

Problema 01

La trampa de la evaluación ad hoc

La mayoría de las organizaciones tratan cada EIPD como un ejercicio puntual. No hay un marco repetible, así que cada evaluación empieza de cero. La calidad varía enormemente entre evaluadores. El conocimiento institucional desaparece cuando la persona que dirigió la última evaluación cambia de puesto, y el siguiente equipo hereda una página en blanco en lugar de una metodología.

Problema 02

El punto ciego multientidad

Para las organizaciones con filiales, corresponsables del tratamiento u operaciones en varias jurisdicciones, el reto se multiplica. Distintas entidades interpretan el umbral de la EIPD de forma diferente. Una filial realiza evaluaciones que satisfarían a la DPC irlandesa pero no a la CNIL francesa. Y nadie a escala de grupo tiene visibilidad sobre qué actividades de tratamiento se han evaluado y cuáles no.

Problema 03

La carencia documental que cuesta millones

Las autoridades de control no solo quieren ver que hiciste una EIPD. Quieren ver cómo la hiciste. Esperan evidencias de una metodología sistemática, consulta a las partes interesadas, decisiones documentadas de mitigación de riesgos y revisión continua. Una EIPD que vive en un documento de Word en el escritorio de alguien falla esta prueba siempre.

La buena noticia: un proceso de EIPD bien estructurado no es complicado. Solo tiene que ser sistemático. Aquí tienes el enfoque de 7 fases que recomendamos, construido a partir de la experiencia real gestionando evaluaciones en decenas de entidades y jurisdicciones.

200+

Horas ahorradas en la gestión del registro de tratamientos

Medtec reasignó más de 200 horas del seguimiento manual del registro de tratamientos a la preparación de la ISO 27001, durante su primer año con Priverion.

60 %

Menor coste total frente a plataformas heredadas

Según el modelo de precios por entidad de Priverion en comparación con el modelo por usuario y por módulo de OneTrust y herramientas empresariales similares en despliegues multifilial.

3 meses

De adelanto sobre el calendario en la certificación ISO 27001

Medtec aceleró en tres meses su preparación para la ISO 27001 gracias a los paquetes de evidencias listos para auditoría y la documentación automatizada de Priverion.

Por qué los equipos del segmento medio cambian de OneTrust a Priverion

OneTrust se creó para los programas de cumplimiento de las Fortune 500 con presupuestos de Fortune 500. Si gestionas la privacidad en entre 5 y 50 entidades y no necesitas módulos de ESG ni consentimiento de cookies, así es como queda realmente la comparativa.

La experiencia típica de una plataforma empresarial

Precios que se disparan

Los precios por usuario y por módulo implican que tus costes crecen cada vez que incorporas una nueva filial o añades a un miembro del equipo. Las sorpresas presupuestarias en la renovación se convierten en la norma, no en la excepción.

Complejidad que no pediste

Más de 200 integraciones suenan impresionantes hasta que te das cuenta de que la mayoría son conectores superficiales que requieren mantenimiento constante. Mientras tanto, la experiencia de usuario exige un equipo de administración dedicado solo para mantener todo en marcha.

Infraestructura de datos alojada en EE. UU.

En un panorama posterior a Schrems II, alojar los datos de cumplimiento en infraestructura estadounidense crea exactamente el tipo de riesgo de transferencia transfronteriza que se supone que tu programa de privacidad debe mitigar.

Meses para estar operativo

Proyectos de implantación de varios meses con consultores dedicados antes de ver ningún resultado de cumplimiento. El tiempo hasta obtener valor se mide en trimestres, no en semanas.

La experiencia Priverion

Precios predecibles, sin trampas de expansión

Tarifa según el número de empresas y el tamaño de la organización, no por usuario ni por módulo. Añade miembros del equipo en todas las filiales sin ver crecer la factura. Tu director financiero agradecerá la previsibilidad.

Plataforma integral, experiencia de usuario más sencilla

Registro de tratamientos, EIPD, evaluaciones de proveedores, atención de solicitudes de interesados, gestión de incidentes y cumplimiento de la Ley de IA en una sola plataforma. Integraciones profundas con RR. HH., compras y gestión de activos de TI, los sistemas que de verdad importan para los flujos de trabajo de privacidad.

Desarrollado en Suiza, alojado en Suiza, residencia de datos europea

Todo el tratamiento de datos dentro de la infraestructura suiza. No es una casilla de residencia de datos en una página de configuración. Toda nuestra plataforma está diseñada para la soberanía de datos europea desde cero. Tus datos de cumplimiento nunca salen de una jurisdicción en la que confías.

Operativo en semanas, no en meses

Un fabricante de aeronaves pasó de la incorporación a la recertificación del registro de tratamientos totalmente automatizada en varias filiales. Medtec ahorró más de 200 horas solo en la preparación de la ISO 27001. Estarás generando resultados de cumplimiento antes de que un proveedor heredado termine de definir el alcance del proyecto.

Fabricante de aeronaves: primeros 6 meses. Medtec: ciclo de preparación de la ISO 27001.

Cómo realizar una EIPD: la guía completa de 7 fases

Cada fase incluye las preguntas clave que responder, las partes interesadas a las que implicar y la documentación que esperan las autoridades de control. Este marco funciona tanto si estás evaluando una única actividad de tratamiento como si estás implantando un programa de EIPD estandarizado en 50 entidades.

Fase 1

Cribado y análisis de umbral

Antes de invertir horas en una evaluación completa, debes determinar si realmente se exige una EIPD. Conforme al artículo 35 del RGPD, una EIPD es obligatoria cuando el tratamiento «entrañe probablemente un alto riesgo para los derechos y libertades de las personas físicas». Pero ese lenguaje es deliberadamente amplio, y distintas autoridades de control lo interpretan de forma diferente.

Preguntas clave que responder:

  • ¿Implica el tratamiento una elaboración de perfiles sistemática y extensa con efectos significativos?
  • ¿Implica el tratamiento a gran escala de categorías especiales de datos (artículo 9) o de datos relativos a condenas penales (artículo 10)?
  • ¿Implica la observación sistemática de una zona de acceso público a gran escala?
  • ¿Aparece el tratamiento en la lista de EIPD obligatorias de tu autoridad de control local?
  • ¿Combina el tratamiento dos o más criterios de las directrices del CEPD (WP248)?

Un error habitual: tratar el cribado como una barrera binaria. Incluso cuando una EIPD no es estrictamente obligatoria, realizar una evaluación ligera demuestra la responsabilidad proactiva conforme al artículo 5(2) y te ofrece evidencias documentadas de que tuviste en cuenta los riesgos.

Consideración multientidad

Si tus filiales operan en distintos Estados miembros de la UE, cada una puede tener listas de EIPD obligatorias diferentes. Una metodología de cribado centralizada debe tener en cuenta el umbral aplicable más estricto; de lo contrario, tendrás entidades que omitan inadvertidamente evaluaciones obligatorias. El cribado asistido por IA de Priverion mapea automáticamente las actividades de tratamiento frente a los desencadenantes de EIPD específicos de cada jurisdicción.

Fase 2

Describir el tratamiento

Esta es la fase en la que la mayoría de las EIPD se tuercen, no porque los equipos la omitan, sino porque describen el tratamiento con un nivel de detalle inadecuado. Las autoridades de control esperan una descripción sistemática que abarque la naturaleza, el alcance, el contexto y los fines del tratamiento.

Documenta estos elementos:

  • ¿Qué datos personales se recopilan y de qué interesados?
  • ¿Cuál es la base jurídica del tratamiento (y cómo se determinó)?
  • ¿Cómo fluyen los datos por tus sistemas, desde la recopilación hasta el almacenamiento y la supresión?
  • ¿Qué terceros o encargados del tratamiento reciben los datos?
  • ¿Cuáles son los plazos de conservación y cómo se aplican?
  • ¿Hay transferencias transfronterizas? Si las hay, ¿qué mecanismos de transferencia se han establecido?

El detalle crítico aquí es el mapeo del flujo de datos. Necesitas rastrear los datos personales desde el punto de recopilación a través de cada sistema, encargado del tratamiento y jurisdicción que tocan. En las estructuras de grupo, esto a menudo revela flujos de datos de los que ninguna entidad por sí sola era plenamente consciente, como datos compartidos entre filiales, sistemas centralizados de RR. HH. que tratan datos de empleados a través de fronteras o plataformas de análisis a escala de grupo que agregan datos de clientes de varios mercados.

Consejo práctico

Vincula las descripciones del tratamiento de tu EIPD directamente con las entradas de tu registro de tratamientos. Si tu registro está bien mantenido, gran parte de esta documentación ya existe. Priverion conecta las evaluaciones de EIPD con tus registros de tratamientos existentes, de modo que te apoyas en actividades de tratamiento ya documentadas en lugar de describirlas desde cero cada vez.

Fase 3

Evaluar la necesidad y la proporcionalidad

Esta es la fase que las autoridades de control examinan con mayor detenimiento. No basta con demostrar que el tratamiento tiene una base jurídica. Debes demostrar que el tratamiento es necesario para el fin declarado y proporcionado a la intrusión en la privacidad.

La prueba de necesidad plantea:

  • ¿Podría lograrse el mismo fin con menos datos o con un tratamiento menos intrusivo?
  • ¿Es realmente necesario cada elemento de datos recopilado para el fin declarado?
  • ¿Son los plazos de conservación los mínimos necesarios?
  • ¿Has aplicado eficazmente la minimización de datos y la limitación de la finalidad?

La prueba de proporcionalidad plantea:

  • ¿Justifican los beneficios del tratamiento el impacto en la privacidad de los interesados?
  • ¿Has tenido en cuenta las expectativas razonables de los interesados?
  • ¿Existen salvaguardias adecuadas para equilibrar la intrusión?

Documenta tu razonamiento de forma explícita. Un hallazgo de auditoría habitual son las EIPD que indican una base jurídica pero no explican por qué las actividades de tratamiento concretas son necesarias y proporcionadas. La CNIL ha señalado expresamente esto como una deficiencia frecuente en sus revisiones de EIPD.

Fase 4

Identificar y evaluar los riesgos

La evaluación de riesgos es el núcleo de toda EIPD. El RGPD te exige evaluar los riesgos para los derechos y libertades de los interesados, no los riesgos para tu organización. Esta es una distinción crucial que muchos equipos pasan por alto, recurriendo por defecto a marcos de riesgo de seguridad de la información que se centran en el impacto organizativo en lugar de en el impacto sobre las personas.

Evalúa los riesgos en tres dimensiones:

  • Riesgos de confidencialidad: acceso no autorizado a los datos personales (p. ej., brecha de datos, amenaza interna)
  • Riesgos de integridad: modificación no autorizada de los datos personales (p. ej., corrupción de datos, decisiones de elaboración de perfiles inexactas)
  • Riesgos de disponibilidad: pérdida de acceso a los datos personales (p. ej., ransomware, fallo del sistema que impide el acceso de los interesados a los datos)

Para cada riesgo, documenta:

  • El origen del riesgo (actor de la amenaza o vulnerabilidad del sistema)
  • La probabilidad de que el riesgo se materialice (con razonamiento, no solo una cifra)
  • La gravedad del impacto sobre los interesados si se produce
  • El nivel de riesgo global (antes y después de las medidas de mitigación)

Puntuación de riesgos asistida por IA

La puntuación de riesgos asistida por IA de Priverion analiza la descripción del tratamiento y sugiere los riesgos aplicables a partir de evaluaciones similares de toda tu organización, dejando al mismo tiempo la determinación final del riesgo en manos de tu equipo de privacidad. Esto resulta especialmente valioso en estructuras de grupo, donde la EIPD de una filial puede orientar la identificación de riesgos de un tratamiento similar en otra entidad. La IA ayuda, las personas deciden.

Fase 5

Definir las medidas de mitigación

Para cada riesgo identificado por encima del umbral aceptable, debes definir medidas de mitigación específicas y aplicables. El CEPD subraya que las medidas deben abordar la causa raíz del riesgo, no solo reducir sus síntomas.

Categorías de medidas de mitigación:

  • Medidas técnicas: cifrado, seudonimización, controles de acceso, supresión automatizada, registro de auditoría
  • Medidas organizativas: formación del personal, políticas de acceso, contratos de encargo de tratamiento, procedimientos de respuesta ante incidentes
  • Medidas jurídicas: cláusulas contractuales con los encargados del tratamiento, avisos de privacidad actualizados, mecanismos de consentimiento cuando proceda
  • Medidas de gobernanza: auditorías periódicas, supervisión del DPD, calendarios de recertificación

Para cada medida, documenta:

  • Qué riesgo o riesgos concretos aborda
  • Quién es responsable de su implementación
  • El calendario de implementación
  • Cómo se verificará su eficacia
  • El nivel de riesgo residual tras la implementación

Si el riesgo residual sigue siendo alto tras todas las medidas de mitigación factibles, el artículo 36 del RGPD te exige consultar a tu autoridad de control antes de proceder con el tratamiento. Documenta claramente este punto de decisión. Es uno de los elementos más escrutados en las auditorías regulatorias.

Fase 6

Consulta a las partes interesadas y aprobación

Una EIPD no es un ejercicio en solitario del DPD. El artículo 35(2) del RGPD exige expresamente que el responsable del tratamiento recabe el asesoramiento del DPD, y el artículo 35(9) exige recabar la opinión de los interesados «cuando proceda». Más allá de los requisitos regulatorios, las EIPD eficaces requieren la aportación de las personas que mejor conocen el tratamiento.

Partes interesadas a las que implicar:

  • Delegado de protección de datos: consulta obligatoria, asesoramiento documentado
  • Responsable del proceso de negocio: conocimiento detallado de cómo se tratan realmente los datos (frente a cómo se supone que deben tratarse)
  • Equipo de TI/seguridad: evaluación del riesgo técnico y viabilidad de las medidas técnicas
  • Equipo jurídico: validación de la base jurídica, evaluación de las transferencias transfronterizas, interpretación normativa
  • Interesados o sus representantes: cuando el tratamiento les afecte de forma significativa (p. ej., supervisión de empleados, sistemas de datos de pacientes)

Documenta para cada consulta:

  • A quién se consultó y cuándo
  • Qué aportación o asesoramiento proporcionaron
  • Si sus recomendaciones se aceptaron o rechazaron, y el razonamiento en cada caso
  • La aprobación final del responsable del tratamiento

Consideración multientidad

En las estructuras de grupo, el proceso de aprobación suele involucrar a los DPD de las entidades locales, a un responsable de privacidad a escala de grupo y, potencialmente, a asesores jurídicos locales en cada jurisdicción. Sin un flujo de trabajo centralizado, esto se convierte en una persecución por correo electrónico que dura meses. El motor de flujos de trabajo de Priverion dirige las revisiones de EIPD a las partes interesadas adecuadas de cada entidad, con escalado y seguimiento de plazos integrados.

Fase 7

Revisión continua y recertificación

Una EIPD es un documento vivo, no un ejercicio de cumplimiento puntual. El artículo 35(11) del RGPD exige a los responsables del tratamiento realizar revisiones «al menos cuando exista un cambio del riesgo que representen las operaciones de tratamiento». En la práctica, esto significa que tus EIPD necesitan un proceso de recertificación, no solo un recordatorio para «revisar anualmente».

Desencadenantes de la revisión de una EIPD:

  • Cambios en el alcance, el fin o la tecnología del tratamiento
  • Nuevas categorías de datos o interesados añadidos
  • Cambios en los encargados del tratamiento externos o sub
Sobre esta página: referencias, definiciones y preguntas frecuentes

Puntos clave

Una evaluación de impacto relativa a la protección de datos (EIPD) es un proceso estructurado exigido por el artículo 35 del RGPD siempre que el tratamiento entrañe probablemente un alto riesgo para los derechos y libertades de las personas. Esta guía presenta un marco de 7 fases, desde el cribado y el análisis de umbral hasta la revisión continua, diseñado para equipos de privacidad que gestionan evaluaciones en varias entidades y jurisdicciones. Una metodología de EIPD sistemática y repetible reduce las carencias de cumplimiento, satisface las expectativas de las autoridades de control y crea pistas de auditoría defendibles.

Definiciones

¿Qué es una EIPD?

Una evaluación de impacto relativa a la protección de datos (EIPD) es un proceso diseñado para ayudar a las organizaciones a analizar, identificar y minimizar de forma sistemática los riesgos para la protección de datos de un proyecto o actividad de tratamiento. Conforme al artículo 35 del RGPD, una EIPD es obligatoria cuando el tratamiento «entrañe probablemente un alto riesgo para los derechos y libertades de las personas físicas». El CEPD ha publicado orientaciones detalladas sobre cuándo y cómo realizar EIPD.

¿Qué es la consulta previa del artículo 36 del RGPD?

La consulta previa es el proceso establecido en el artículo 36 del RGPD por el cual un responsable del tratamiento debe consultar a la autoridad de control antes del tratamiento si la EIPD indica que el tratamiento entrañaría un alto riesgo a falta de medidas adoptadas por el responsable para mitigar el riesgo. La autoridad de control dispone de hasta 14 semanas para emitir su asesoramiento por escrito.

¿Cuál es el requisito de EIPD de la LPD suiza?

Conforme al artículo 22 de la Ley suiza de protección de datos (LPD) revisada, en vigor desde el 1 de septiembre de 2023, se exige una evaluación de impacto relativa a la protección de datos cuando el tratamiento entrañe probablemente un alto riesgo para la personalidad o los derechos fundamentales del interesado. A diferencia del RGPD, la LPD suiza permite a las organizaciones prescindir de la EIPD si siguen un código de conducta aprobado que cubra el tratamiento en cuestión.

¿Qué es la ISO 29134?

La norma ISO/IEC 29134:2023 ofrece directrices para las evaluaciones de impacto sobre la privacidad (PIA) y es la norma internacional más estrechamente alineada con el proceso de EIPD del RGPD. Proporciona una metodología estructurada que puede mapearse con los requisitos del artículo 35 del RGPD. Fuente: ISO

Estadísticas y contexto

Según el IAPP-EY 2023 Annual Privacy Governance Report, el 60 % de las organizaciones afirmó que realizar EIPD es una de sus tres actividades de privacidad más intensivas en recursos. El mismo informe halló que el tamaño medio de un equipo de privacidad es de 5,4 equivalentes a tiempo completo, lo que hace que la eficiencia en los flujos de trabajo de EIPD sea crucial. El Informe anual del CEPD de 2023 señaló que las autoridades de control de todo el EEE tramitaron más de 1.400 solicitudes de consulta previa conforme al artículo 36 en 2022, lo que indica una actividad significativa en materia de EIPD. Según el artículo 83(4)(a) del RGPD, no realizar una EIPD obligatoria puede acarrear multas de hasta 10 millones de euros o el 2 % de la facturación global anual. La CNIL francesa ha sido especialmente activa, imponiendo varias multas en las que se citaron EIPD inadecuadas o ausentes como factores agravantes. Las directrices de ENISA para pymes sobre la seguridad del tratamiento de datos personales recomiendan integrar los flujos de trabajo de EIPD con las evaluaciones de riesgo de seguridad de la información más amplias para evitar duplicar esfuerzos.

Comparativa de EIPD: RGPD vs. LPD suiza vs. ISO 29134

AspectoArtículo 35 del RGPDArtículo 22 de la LPD suizaISO/IEC 29134:2023
Base jurídicaObligatoria cuando hay alto riesgo para los derechos y libertadesObligatoria cuando hay alto riesgo para la personalidad o los derechos fundamentalesNorma internacional voluntaria
Criterios desencadenantesPrueba de los 9 criterios del CEPD; listas negras de las autoridades de control nacionalesEvaluación de alto riesgo; exención por código de conducta disponibleUmbral de riesgo definido por la organización
Consulta previaObligatoria conforme al artículo 36 si el riesgo residual sigue siendo altoNo se exige expresamente; se puede consultar al FDPIC de forma voluntariaRecomendada como buena práctica
Participación del DPDObligatoria (artículo 35(2))Se recomienda consultar al asesor de protección de datosRecomendada
Sanciones por incumplimientoHasta 10 M€ o el 2 % de la facturación globalHasta 250.000 CHF (responsabilidad personal)N/A (norma voluntaria)
Requisito de revisiónCuando el tratamiento cambia sustancialmente (artículo 35(11))Cuando cambian las circunstanciasSe recomienda una revisión periódica

Preguntas frecuentes

¿Cuándo se exige una EIPD conforme al RGPD?

Una EIPD es obligatoria conforme al artículo 35 del RGPD cuando el tratamiento «entrañe probablemente un alto riesgo para los derechos y libertades de las personas físicas». Las Directrices del CEPD sobre la evaluación de impacto relativa a la protección de datos (WP 248 rev.01) enumeran nueve criterios, entre ellos la evaluación sistemática, las decisiones automatizadas, el tratamiento a gran escala de categorías especiales y la observación sistemática. Cumplir dos o más criterios suele activar el requisito. Además, cada autoridad de control nacional publica una lista negra de operaciones de tratamiento que siempre requieren una EIPD.

¿Cuál es la diferencia entre una EIPD y una PIA?

Una evaluación de impacto relativa a la protección de datos (EIPD) es el término específico utilizado en el artículo 35 del RGPD y se centra en los riesgos para los derechos y libertades de los interesados. Una evaluación de impacto sobre la privacidad (PIA) es un término más amplio utilizado en marcos como la ISO/IEC 29134 y el marco de privacidad del NIST. En la práctica, muchas organizaciones usan los términos indistintamente, pero una EIPD del RGPD tiene requisitos legales específicos, incluida la consulta obligatoria al DPD y la consulta previa a la autoridad de control cuando los riesgos residuales siguen siendo altos.

¿Cuáles son las sanciones por no realizar una EIPD obligatoria?

Conforme al artículo 83(4)(a) del RGPD, no realizar una EIPD obligatoria puede acarrear multas administrativas de hasta 10 millones de euros o el 2 % de la facturación global anual, la que sea mayor. Conforme a la LPD suiza, las personas responsables pueden enfrentarse a multas de hasta 250.000 CHF. Las autoridades de control han impuesto multas por EIPD ausentes o inadecuadas; la CNIL francesa y el Garante italiano han sido especialmente activos en la aplicación de la normativa.

¿Cuánto tarda en completarse una EIPD?

Una EIPD sencilla para una única actividad de tratamiento suele tardar entre 2 y 4 semanas. Las evaluaciones complejas que implican transferencias transfronterizas, varios corresponsables del tratamiento o tecnologías novedosas como la elaboración de perfiles basada en IA pueden tardar entre 6 y 12 semanas. Según el informe IAPP-EY de 2023, las EIPD figuran entre las tres actividades de privacidad más intensivas en recursos, lo que hace que las plantillas estandarizadas y la automatización de los flujos de trabajo sean cruciales para la eficiencia.

¿Exige la LPD suiza realizar EIPD?

Sí. La Ley suiza de protección de datos (LPD) revisada, en vigor desde el 1 de septiembre de 2023, exige una evaluación de impacto relativa a la protección de datos conforme al artículo 22 cuando el tratamiento entrañe probablemente un alto riesgo para la personalidad o los derechos fundamentales del interesado. A diferencia del RGPD, la LPD suiza permite a las organizaciones prescindir de la EIPD si siguen un código de conducta aprobado que cubra el tratamiento en cuestión.

¿Quién debe participar en una EIPD?

Como mínimo, el equipo de la EIPD debe incluir al delegado de protección de datos (DPD), al responsable del proceso de negocio, a seguridad de TI y a un asesor jurídico. El artículo 35(2) del RGPD exige expresamente que el responsable del tratamiento recabe el asesoramiento del DPD. Para los tratamientos que impliquen nuevas tecnologías, incluye a arquitectos técnicos. Para los tratamientos transfronterizos, implica a los responsables de privacidad locales de cada jurisdicción. El CEPD recomienda documentar el papel y la contribución de cada parte interesada en la evaluación.

¿Puede realizarse una EIPD de forma retroactiva?

Aunque el artículo 35 del RGPD exige que la EIPD se realice «antes del tratamiento», las autoridades de control, incluida la ICO del Reino Unido, han reconocido que una EIPD retroactiva es mejor que no realizar ninguna EIPD. Sin embargo, una EIPD retroactiva no elimina la responsabilidad por el periodo durante el cual el tratamiento se llevó a cabo sin ella. La buena práctica es realizar la EIPD antes de que comience el tratamiento y documentar claramente el calendario.

¿Cómo se relaciona una EIPD con el cumplimiento de la Ley de IA?

La Ley de IA de la UE (Reglamento 2024/1689) introduce una evaluación de conformidad para los sistemas de IA de alto riesgo que se solapa de forma significativa con los requisitos de EIPD del RGPD. Cuando un sistema de IA trate datos personales, las organizaciones deberán realizar tanto una EIPD conforme al artículo 35 del RGPD como una evaluación de conformidad conforme a la Ley de IA. Integrar estas evaluaciones en un único flujo de trabajo evita duplicidades y garantiza una evaluación coherente del riesgo en ambos marcos normativos.