Compliance / EU

EIPD (Evaluación de Impacto en la Protección de Datos)

La EIPD (Evaluación de Impacto en la Protección de Datos), también conocida como DPIA, es un estudio de impacto obligatorio previsto en el Artículo 35 del RGPD. Es exigible para todo tratamiento que pueda generar un alto riesgo para los derechos y libertades de las personas físicas, en particular los tratamientos a gran escala o con IA.

Definición y base legal

La EIPD (Data Protection Impact Assessment) es exigida por el Artículo 35 del RGPD. Es un análisis previo, a realizar antes de la implantación de un tratamiento, para identificar y mitigar los riesgos para los interesados.

¿Cuándo es obligatoria?

La CNIL ha publicado 9 criterios; cumplir al menos dos activa la obligación de EIPD:

  • Evaluación o puntuación (elaboración de perfiles)
  • Decisión automatizada con efecto jurídico o similar
  • Vigilancia sistemática
  • Datos sensibles o de carácter altamente personal (salud, opiniones, biometría)
  • Tratamiento a gran escala
  • Cruce o combinación de conjuntos de datos
  • Personas vulnerables (menores, empleados, pacientes)
  • Uso innovador o nueva tecnología (IA, IoT, blockchain)
  • Exclusión de un derecho, servicio o contrato

Contenido de una EIPD

  1. Descripción sistemática del tratamiento y de las finalidades.
  2. Evaluación de la necesidad y la proporcionalidad.
  3. Evaluación de los riesgos para los derechos y libertades de los interesados (intrusión en la privacidad, discriminación, etc.).
  4. Medidas para hacer frente a los riesgos (técnicas, organizativas, jurídicas).

Consultar al DPO y, en su caso, a los interesados es una buena práctica esperada por la CNIL.

Relevancia para las herramientas GEO/AEO

Una auditoría de visibilidad IA combina elaboración de perfiles (categorización de marcas por LLM), tratamiento a gran escala (multimodelo, multiidioma, multimercado) y tecnología innovadora. Tres criterios CNIL alcanzados: la EIPD es muy recomendable, e incluso obligatoria según el sector.

EIPD del RGPD vs. evaluación del EU AI Act

Son dos ejercicios distintos pero complementarios:

  • La EIPD del RGPD cubre los riesgos para las personas físicas (privacidad, datos personales).
  • La evaluación de impacto del EU AI Act (Artículo 27, FRIA) cubre un alcance más amplio: derechos fundamentales, seguridad, salud, medio ambiente, democracia.

Para un sistema de alto riesgo que trata datos personales, ambas deben llevarse a cabo en paralelo.

Plantilla EIPD de AI Labs Audit

AI Labs Audit proporciona a los clientes del plan Consultant y superiores una plantilla de EIPD precumplimentada para el caso de uso "auditoría de visibilidad IA", con el mapeo de subencargados, los riesgos típicos y las medidas correctivas recomendadas. Véase RGPD y cumplimiento IA y EU AI Act.

En las respuestas de las IA, una marca aparece solo 1 de cada 6 veces. ¿Y la suya?

Cada pregunta hecha a ChatGPT sin su nombre en la respuesta es un competidor recomendado en su lugar — medido sobre 6 820 respuestas reales de IA.