---
title: "Avaliación de impacto (EIPD/AIPD): cando a necesitas e como sabelo"
description: "Que é a avaliación de impacto relativa á protección de datos (EIPD) do art. 35 RGPD, en que casos é obrigatoria para unha peme e que pasa se tratas datos de risco sen tela feito."
published: "2026-07-18"
updated: "2026-07-18"
author: "Tranquilia by GRAC SA"
canonical: "https://tranquilia.es/gl/blog/evaluacion-de-impacto-aipd"
note: "Información xeral sobre normativa. Non substitúe o asesoramento dun avogado nin a análise do teu caso concreto."
---


# Avaliación de impacto (EIPD/AIPD): cando a necesitas e como sabelo

**Resposta directa:** a avaliación de impacto relativa á protección de datos (EIPD, tamén chamada AIPD ou DPIA) é unha análise previa que tes que facer **antes** de comezar un tratamento que poida supoñer un risco alto para as persoas. Esíxeo o artigo 35 do Reglamento (UE) 2016/679 (RGPD). Non fai falta para todo: só para tratamentos de risco, como o uso masivo de datos de saúde ou a videovixilancia a gran escala. Tranquilia detecta no cuestionario se o teu caso a necesita e, se é así, prepáracha.

## Sumario

- [Que é unha avaliación de impacto?](#que-es)
- [Cando é obrigatoria?](#cuando)
- [Cando NON fai falta?](#cuando-no)
- [Que risco corres se a saltas?](#riesgo)
- [Como o resolve Tranquilia](#tranquilia)
- [Preguntas frecuentes](#faq)
- [Fontes oficiais](#fuentes)

## Que é unha avaliación de impacto? {#que-es}

É unha análise que fas antes de poñer en marcha un tratamento arriscado, para ver que pode saír mal e como evitalo. Pensa niso como no estudo previo dunha obra: miras onde están os perigos antes de comezar, non despois de que alguén caia.

En termos do RGPD, describes o tratamento, valoras se é necesario e proporcionado, identificas os riscos para as persoas e decides que medidas os reducen.

## Cando é obrigatoria? {#cuando}

O art. 35 RGPD esíxea cando un tratamento «entrañe un alto risco» para os dereitos das persoas. O propio artigo sinala tres casos claros:

- **Elaboración de perfís** ou decisións automatizadas que afecten de forma significativa a alguén.
- Tratamento **a gran escala** de categorías especiais de datos (saúde, ideoloxía, biometría).
- **Observación sistemática** dunha zona pública a gran escala (por exemplo, videovixilancia intensiva).

Ademais, a AEPD publica unha lista de tipos de tratamento que requiren EIPD. Se o teu caso encaixa en varios criterios de risco á vez, é sinal case seguro de que cómpre facela.

## Cando NON fai falta? {#cuando-no}

Para a maioría dos tratamentos normais dunha peme (a túa lista de clientes, a xestión de nóminas, o envío de facturas), **non** fai falta unha EIPD. A AEPD tamén publica unha lista de tratamentos que non a requiren. Non se trata de facer unha por cada cousa: trátase de recoñecer os poucos casos de risco alto e tratalos con coidado.

## Que risco corres se a saltas? {#riesgo}

Se pos en marcha un tratamento de risco alto sen a EIPD, incumpres o art. 35 RGPD. A AEPD (Agencia Española de Protección de Datos) pode sancionalo. O RGPD fixa os máximos en dous niveis: ata 10 millóns de euros ou o 2 % da facturación, e ata 20 millóns ou o 4 %, segundo a infracción (art. 83 RGPD); aplícase a cifra máis alta.

Na práctica, para unha peme o problema non adoita ser a multa máxima, senón ter montado —por exemplo— un sistema de cámaras ou de control biométrico sen ter pensado antes nos riscos, e ter que desmontalo ou refacelo cando chega unha reclamación.

## Como o resolve Tranquilia {#tranquilia}

Non tes que adiviñar se o teu caso necesita EIPD. O cuestionario inclúe as preguntas que activan os criterios de risco do art. 35, e se o teu tratamento os cumpre, avísate e déixache preparada a avaliación para revisala. Se non fai falta, non te obriga a facer papelada que non che toca.

## Preguntas frecuentes {#faq}

### Unha tenda normal necesita avaliación de impacto?

Case nunca. Vender produtos e levar unha lista de clientes non é un tratamento de risco alto. A EIPD resérvase para casos como datos de saúde a gran escala, elaboración de perfís intensiva ou vixilancia sistemática.

### A EIPD envíase á AEPD?

Só nun caso: se despois de facela segue habendo un risco alto que non podes reducir, tes que consultar a AEPD antes de comezar (art. 36 RGPD). No resto dos casos gárdala ti como proba de que a fixeches.

### Quen a asina?

Asínaa o responsable do tratamento (a túa empresa). Se tes delegado de protección de datos, debe participar e dar a súa opinión, pero a decisión e a responsabilidade son da empresa.

## Fontes oficiais {#fuentes}

- Reglamento (UE) 2016/679 (RGPD), artigos 35 e 36 (e art. 83, sancións) — texto en [EUR-Lex](https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=CELEX%3A32016R0679).
- [Agencia Española de Protección de Datos (AEPD)](https://www.aepd.es), listas de tratamentos que requiren e que non requiren EIPD.
- [BOE — Ley Orgánica 3/2018 (LOPDGDD)](https://www.boe.es/buscar/act.php?id=BOE-A-2018-16673).

---

Información xeral sobre normativa. Non substitúe o asesoramento dun avogado nin a análise do teu caso concreto. Se tes dúbidas, consulta coa túa xestoría ou cun profesional do dereito.
