Evaluación de Impacto en Protección de Datos: cuándo realizar una EIPD
Una EIPD sirve para anticipar daños antes de poner en marcha un tratamiento de alto riesgo. No es una autorización automática: es un proceso de decisión documentada.
Indicadores de alto riesgo
Conviene evaluar con especial cuidado tratamientos de datos sensibles, menores, vigilancia sistemática, geolocalización, perfiles, decisiones automatizadas relevantes, combinación masiva de fuentes o tecnologías nuevas con efectos difíciles de prever.
Qué debe explicar la evaluación
- Cómo funciona el tratamiento y quién interviene.
- Qué finalidad persigue y por qué es necesario.
- Si el volumen, alcance y plazo son proporcionales.
- Qué amenazas pueden afectar a los titulares.
- Probabilidad y gravedad de los impactos.
- Controles existentes y medidas adicionales.
- Riesgo residual y decisión de continuar, modificar o detener.
La diferencia entre riesgo técnico y riesgo para personas
Un sistema puede estar disponible y cifrado, pero generar discriminación, pérdida de autonomía o exposición indebida. La EIPD debe mirar confidencialidad, integridad y disponibilidad, y también consecuencias sociales, económicas o personales.
Un trabajo multidisciplinario
Privacidad no puede evaluar sola un proceso que desconoce. Deben participar propietario del negocio, tecnología, seguridad, jurídico y, cuando corresponda, representantes de las personas afectadas o especialistas del sector.
Cuándo revisar
La evaluación se revisa si cambia finalidad, fuente, tecnología, proveedor, población, volumen o amenaza. También cuando un incidente revela una hipótesis que el análisis inicial no contempló.
Convierte esta obligación en un plan
Solicita información personalizada para aplicar la Ley 21.719 en tu organización.
Contenido divulgativo basado en la Ley 21.719 y fuentes oficiales. No sustituye asesoría jurídica individualizada.