¿Qué es una EIPD y por qué el AI Act la hace más urgente?

La Evaluación de Impacto relativa a la Protección de Datos (EIPD), o DPIA por sus siglas en inglés, es el análisis que el Art. 35 del RGPD exige antes de iniciar un tratamiento que probablemente entrañe un alto riesgo para los derechos de las personas. No es un trámite que se rellena y se archiva: es el documento que la AEPD pide ver primero cuando investiga un tratamiento de riesgo, y su ausencia se ha citado como factor agravante en varias de sus resoluciones sancionadoras.

La AEPD ha sido explícita en que los sistemas de IA capaces de actuar de forma autónoma —agentes que toman decisiones o ejecutan acciones sin intervención humana en cada paso— alteran los flujos de datos habituales y hacen que la evaluación de impacto sea todavía más necesaria antes de desplegarlos, no menos.

¿Cuándo es obligatoria?

La regla general del Art. 35.1 es el "alto riesgo probable" — una formulación amplia a propósito. Pero el Art. 35.3 fija tres supuestos en los que la EIPD es siempre obligatoria, sin necesidad de valorar caso por caso:

  • Evaluación sistemática y exhaustiva de aspectos personales basada en tratamiento automatizado, incluido el perfilado, cuando de ahí se deriven decisiones con efectos jurídicos o que afecten significativamente a la persona.
  • Tratamiento a gran escala de categorías especiales de datos (salud, origen étnico, biometría, etc.) o de datos de condenas e infracciones penales.
  • Observación sistemática a gran escala de una zona de acceso público — piensa en videovigilancia con analítica de comportamiento, no solo cámaras grabando.

Además de estos tres supuestos del propio Reglamento, la AEPD publica su propia lista de tipologías de tratamiento que exigen EIPD (Art. 35.4), y otra de tratamientos exentos (Art. 35.5) — conviene revisar ambas antes de dar por hecho que un tratamiento concreto la necesita o no.

El puente directo con el AI Act

Aquí está la conexión que más empresas pasan por alto: si un sistema de IA trata datos personales — y la inmensa mayoría de los sistemas de alto riesgo del Anexo III lo hacen, porque hablamos de RR. HH., scoring crediticio, educación o biometría — su clasificación como alto riesgo en el AI Act es casi siempre, en la práctica, una señal de que también se cumple alguno de los supuestos del Art. 35 del RGPD. Tratar el AI Act y el RGPD como dos ejercicios separados duplica trabajo que, bien planteado, es prácticamente el mismo análisis documentado dos veces.

Qué debe incluir una EIPD (Art. 35.7)

ElementoQué responde
Descripción sistemáticaQué se trata, con qué fines, y sobre qué base jurídica.
Necesidad y proporcionalidad¿Es este tratamiento necesario para el fin perseguido, o hay una vía menos invasiva?
Evaluación de riesgosQué riesgos concretos existen para los derechos y libertades de las personas afectadas.
Medidas de mitigaciónQué se hace para reducir esos riesgos a un nivel aceptable.

Cuándo hace falta consulta previa a la AEPD (Art. 36)

Si, después de aplicar las medidas de mitigación previstas, la propia EIPD concluye que el riesgo residual sigue siendo alto, el Art. 36 del RGPD obliga a consultar a la AEPD antes de empezar el tratamiento. No es el paso habitual — es la excepción para cuando el análisis honesto dice que no se puede reducir el riesgo lo suficiente por cuenta propia. Saltarse esta consulta cuando corresponde es, en sí mismo, un incumplimiento adicional al del tratamiento original.

Plantilla DPIA/EIPD El puente entre el AI Act y el RGPD en un único documento: cribado, matriz de riesgos, medidas de mitigación y firma. 9,99 €.
Ver producto →

El caso que lo explica mejor que cualquier norma

En 2021 la AEPD sancionó a Mercadona con 2,52 millones de euros por un sistema de reconocimiento facial en tiendas desplegado sin una evaluación de impacto sólida previa. El caso resume bien el riesgo real: no es que la tecnología en sí fuera necesariamente ilegal, es que se puso en marcha sin haber documentado antes por qué era necesaria, qué riesgos entrañaba y cómo se iban a mitigar — exactamente lo que una EIPD obliga a responder antes de empezar, no después de que algo salga mal.