Protección de datos
Avaliación de impacto (EIPD/AIPD): cando a necesitas e como sabelo
Información xeral sobre normativa. Non substitúe o asesoramento dun avogado nin a análise do teu caso concreto.
Resposta directa: a avaliación de impacto relativa á protección de datos (EIPD, tamén chamada AIPD ou DPIA) é unha análise previa que tes que facer antes de comezar un tratamento que poida supoñer un risco alto para as persoas. Esíxeo o artigo 35 do Reglamento (UE) 2016/679 (RGPD). Non fai falta para todo: só para tratamentos de risco, como o uso masivo de datos de saúde ou a videovixilancia a gran escala. Tranquilia detecta no cuestionario se o teu caso a necesita e, se é así, prepáracha.
Sumario
- Que é unha avaliación de impacto?
- Cando é obrigatoria?
- Cando NON fai falta?
- Que risco corres se a saltas?
- Como o resolve Tranquilia
- Preguntas frecuentes
- Fontes oficiais
Que é unha avaliación de impacto?
É unha análise que fas antes de poñer en marcha un tratamento arriscado, para ver que pode saír mal e como evitalo. Pensa niso como no estudo previo dunha obra: miras onde están os perigos antes de comezar, non despois de que alguén caia.
En termos do RGPD, describes o tratamento, valoras se é necesario e proporcionado, identificas os riscos para as persoas e decides que medidas os reducen.
Cando é obrigatoria?
O art. 35 RGPD esíxea cando un tratamento «entrañe un alto risco» para os dereitos das persoas. O propio artigo sinala tres casos claros:
- Elaboración de perfís ou decisións automatizadas que afecten de forma significativa a alguén.
- Tratamento a gran escala de categorías especiais de datos (saúde, ideoloxía, biometría).
- Observación sistemática dunha zona pública a gran escala (por exemplo, videovixilancia intensiva).
Ademais, a AEPD publica unha lista de tipos de tratamento que requiren EIPD. Se o teu caso encaixa en varios criterios de risco á vez, é sinal case seguro de que cómpre facela.
Cando NON fai falta?
Para a maioría dos tratamentos normais dunha peme (a túa lista de clientes, a xestión de nóminas, o envío de facturas), non fai falta unha EIPD. A AEPD tamén publica unha lista de tratamentos que non a requiren. Non se trata de facer unha por cada cousa: trátase de recoñecer os poucos casos de risco alto e tratalos con coidado.
Que risco corres se a saltas?
Se pos en marcha un tratamento de risco alto sen a EIPD, incumpres o art. 35 RGPD. A AEPD (Agencia Española de Protección de Datos) pode sancionalo. O RGPD fixa os máximos en dous niveis: ata 10 millóns de euros ou o 2 % da facturación, e ata 20 millóns ou o 4 %, segundo a infracción (art. 83 RGPD); aplícase a cifra máis alta.
Na práctica, para unha peme o problema non adoita ser a multa máxima, senón ter montado —por exemplo— un sistema de cámaras ou de control biométrico sen ter pensado antes nos riscos, e ter que desmontalo ou refacelo cando chega unha reclamación.
Como o resolve Tranquilia
Non tes que adiviñar se o teu caso necesita EIPD. O cuestionario inclúe as preguntas que activan os criterios de risco do art. 35, e se o teu tratamento os cumpre, avísate e déixache preparada a avaliación para revisala. Se non fai falta, non te obriga a facer papelada que non che toca.
Preguntas frecuentes
Unha tenda normal necesita avaliación de impacto?
Case nunca. Vender produtos e levar unha lista de clientes non é un tratamento de risco alto. A EIPD resérvase para casos como datos de saúde a gran escala, elaboración de perfís intensiva ou vixilancia sistemática.
A EIPD envíase á AEPD?
Só nun caso: se despois de facela segue habendo un risco alto que non podes reducir, tes que consultar a AEPD antes de comezar (art. 36 RGPD). No resto dos casos gárdala ti como proba de que a fixeches.
Quen a asina?
Asínaa o responsable do tratamento (a túa empresa). Se tes delegado de protección de datos, debe participar e dar a súa opinión, pero a decisión e a responsabilidade son da empresa.
Fontes oficiais
- Reglamento (UE) 2016/679 (RGPD), artigos 35 e 36 (e art. 83, sancións) — texto en EUR-Lex.
- Agencia Española de Protección de Datos (AEPD), listas de tratamentos que requiren e que non requiren EIPD.
- BOE — Ley Orgánica 3/2018 (LOPDGDD).
Información xeral sobre normativa. Non substitúe o asesoramento dun avogado nin a análise do teu caso concreto. Se tes dúbidas, consulta coa túa xestoría ou cun profesional do dereito.
Revisión: Tradución do orixinal español, que é a versión que prevalece en caso de diverxencia.
Pon os teus clientes en regra co RGPD en 15 minutos.
Sen tarxeta. Sen comerciais. Dúas empresas gratis, sen límite de tempo.