Cuándo es obligatoria una DPIA/EIPD: los 9 criterios del EDPB
Ya vimos dónde se solapan el RGPD y el AI Act. Aquí bajamos a lo concreto: ¿tu tratamiento de datos necesita una DPIA, sí o no? La respuesta no es una intuición — son 9 criterios publicados, y con 2 de ellos ya es obligatoria.
La regla base, y por qué no basta
El Art. 35(1) del RGPD exige una DPIA (Evaluación de Impacto relativa a la Protección de Datos, o EIPD) cuando el tratamiento "entrañe probablemente un alto riesgo" para los derechos de las personas. El problema es que "alto riesgo" no se autodefine — por eso el Comité Europeo de Protección de Datos (EDPB) publicó una lista de 9 criterios concretos para dejar de depender de la intuición.
Los 9 criterios del EDPB (guía WP248)
- Evaluación o puntuación — incluye perfilado y predicción de comportamiento.
- Decisiones automatizadas con efecto legal o similar — sin intervención humana significativa.
- Vigilancia sistemática — de personas, incluida la observación de un espacio de acceso público.
- Datos sensibles o de naturaleza muy personal — categorías especiales del Art. 9, datos penales.
- Tratamiento a gran escala — el RGPD no define un umbral numérico exacto, pero el Considerando 91 apunta al número de personas, el volumen de datos, la duración y el alcance geográfico.
- Cruce o combinación de conjuntos de datos — de fuentes u operaciones distintas, más allá de lo que la persona esperaría razonablemente.
- Personas vulnerables — menores, empleados, pacientes, solicitantes de asilo.
- Uso innovador o aplicación de nuevas tecnologías — con consecuencias todavía poco conocidas.
- Bloqueo de acceso a un servicio o contrato — cuando el tratamiento determina si alguien puede acceder a algo.
La regla práctica: 2 criterios, y a veces basta con 1
El criterio operativo que usan la mayoría de autoridades: si tu tratamiento cumple 2 o más de los 9 criterios, hay que hacer la DPIA. Pero un solo criterio puede ser suficiente si el riesgo es claramente alto por sí mismo — por ejemplo, vigilancia biométrica sistemática de un espacio público a gran escala.
El Art. 35(3) va más allá y fija 3 casos donde la DPIA es siempre obligatoria, sin necesidad de contar criterios: evaluación sistemática y exhaustiva de aspectos personales con perfilado, tratamiento a gran escala de categorías especiales o datos penales, y vigilancia sistemática a gran escala de una zona de acceso público.
Novedad de 2026: la primera plantilla armonizada para toda la UE
El 14 de abril de 2026, el EDPB publicó la primera plantilla de DPIA armonizada a nivel de toda la Unión — con consulta pública cerrada el 9 de junio de 2026. Usarla no es obligatorio en sí misma, pero una vez finalizada, todas las autoridades nacionales de protección de datos tendrán que adoptarla o alinear sus propias plantillas con ella. Para una empresa con operaciones en varios países, esto es una simplificación real: una DPIA hecha con esta plantilla en un país será reconocida por las autoridades del resto del Espacio Económico Europeo.
La plantilla nueva incluye, además, una sección pensada explícitamente para la intersección con el AI Act.
La conexión con el AI Act que casi nadie documenta bien
El Art. 26(9) del AI Act obliga a quien despliega un sistema de IA a usar la información que le facilita el proveedor (bajo el Art. 13 del AI Act) para completar su propia obligación de DPIA del Art. 35 del RGPD. Son dos obligaciones legales distintas — una del AI Act, otra del RGPD — que se alimentan la una de la otra. Si despliegas un sistema de IA de un tercero y haces la DPIA sin pedirle esa documentación al proveedor, es muy probable que la evaluación esté incompleta.
Qué debe contener, más allá de los mínimos del Art. 35(7)
La guía WP248 recomienda documentar, además de los 4 elementos obligatorios del Art. 35(7): identidad y contacto del responsable y del DPD, categorías de interesados y de datos, plazos de conservación, constancia de cómo se consultó al DPD, y la fecha de evaluación con su próxima revisión programada. Un resumen de 2 páginas afirmando que "se han tomado las medidas adecuadas" no es una DPIA válida — el EDPB espera una metodología estructurada y repetible.
La plantilla, ya estructurada
La Plantilla DPIA/EIPD incluye los 9 criterios como checklist de activación, y la estructura completa de contenido mínimo — lista para adaptar a tu tratamiento concreto.