Ley 21.719 · Protección de Datos · EIPD

Evaluación de Impacto en Protección de Datos (EIPD): cuándo es obligatoria y cómo hacerla

La Evaluación de Impacto en Protección de Datos (EIPD, también llamada DPIA) es el análisis preventivo que la Ley 21.719 exige antes de iniciar un tratamiento que pueda representar un alto riesgo para los derechos de las personas. No es un informe legal que se archiva: es una herramienta de gestión que cruza negocio, tecnología y cumplimiento para detectar y mitigar riesgos antes de que el tratamiento comience. Esta guía explica cuándo es obligatoria, cómo hacerla paso a paso y qué evidencia debe quedar.

Qué es una EIPD (en términos operativos)

La Evaluación de Impacto en Protección de Datos es un proceso estructurado para entender cómo un tratamiento de datos personales puede afectar a las personas y qué tan preparada está la organización para protegerlas. Se hace antes de iniciar el tratamiento (o antes de un cambio relevante), no después.

En términos prácticos, una EIPD sirve para:

  • Detectar riesgos a tiempo: identificar amenazas a los derechos de los titulares antes de que el tratamiento esté en producción.
  • Justificar decisiones: demostrar que el tratamiento es necesario, proporcional y con base legal.
  • Diseñar mitigaciones: definir los controles técnicos y organizativos que reducen el riesgo a un nivel aceptable.
  • Demostrar responsabilidad proactiva: es una de las evidencias más claras de que la organización gestiona la privacidad, no solo la declara.

Cuándo es obligatoria bajo la Ley 21.719

La EIPD no es obligatoria para todos los tratamientos: se exige cuando un tratamiento puede representar un alto riesgo para los derechos de los titulares. Estos son los escenarios típicos que la disparan:

Escenario de alto riesgoEjemplo
Elaboración de perfiles y decisiones automatizadas con efectos jurídicos o significativosScoring crediticio, selección automatizada de personal, precios personalizados
Tratamiento a gran escala de datos sensiblesDatos de salud, biométricos, genéticos, ideológicos o de niños, niñas y adolescentes
Observación sistemática de zonas de acceso público a gran escalaVideovigilancia con reconocimiento facial en centros comerciales o transporte
Uso de nuevas tecnologías con riesgos no evaluadosInteligencia artificial aplicada a datos personales, IoT, tratamientos masivos combinados

Ante la duda, el criterio operativo es simple: si el tratamiento combina datos sensibles, gran volumen de titulares, automatización con impacto en las personas o tecnología nueva, es candidato a EIPD. Documentar la decisión de no hacerla también es evidencia.

Agenda una demo

Te mostramos cómo Ordentis vincula los tratamientos de alto riesgo del RAT con su EIPD, riesgos y controles en un solo sistema.

Sin compromiso. Enfocado en tu realidad. 30 minutos.

Agenda una demo

Cómo hacer una EIPD paso a paso

Paso 1 — Describir el tratamiento

Documenta la naturaleza, el alcance, el contexto y la finalidad del tratamiento: qué datos, de qué titulares, con qué sistemas, quién accede y por cuánto tiempo. Si tienes el RAT actualizado, este paso es en gran parte reutilizar la ficha del tratamiento.

Paso 2 — Evaluar necesidad y proporcionalidad

¿El tratamiento es realmente necesario para la finalidad? ¿Existe una base de licitud? ¿Se está minimizando la cantidad de datos? Si el mismo objetivo se logra con menos datos o de forma menos intrusiva, el tratamiento no es proporcional.

Paso 3 — Identificar y valorar los riesgos

Analiza los riesgos para los derechos y libertades de los titulares: acceso no autorizado, uso indebido, pérdida, discriminación, pérdida de control sobre sus datos. Valora cada riesgo por probabilidad e impacto para priorizar.

Paso 4 — Definir medidas de mitigación

Para cada riesgo relevante, define controles técnicos y organizativos: cifrado, seudonimización, minimización, control de accesos, capacitación, cláusulas contractuales con encargados. Cada medida debe tener responsable y evidencia de implementación.

Paso 5 — Evaluar el riesgo residual

Después de las mitigaciones, ¿qué riesgo queda? Si el riesgo residual sigue siendo alto pese a las medidas, la organización debe consultar a la Agencia de Protección de Datos antes de iniciar el tratamiento.

Paso 6 — Documentar, aprobar y revisar

La EIPD debe quedar documentada, aprobada por el responsable y vinculada al tratamiento. No es un ejercicio de una sola vez: se revisa cuando cambia el tratamiento, el contexto de riesgo o la tecnología.

Qué debe contener el informe de EIPD

ComponenteQué documentar
Descripción del tratamientoNaturaleza, alcance, contexto, finalidad, datos y titulares
Base de licitudJustificación legal del tratamiento y de la finalidad
Necesidad y proporcionalidadPor qué es necesario y por qué no hay opción menos intrusiva
Riesgos identificadosAmenazas a los derechos de los titulares, con probabilidad e impacto
Medidas de mitigaciónControles técnicos y organizativos, con responsable
Riesgo residualRiesgo remanente tras las medidas y decisión asociada
Responsable y fechaQuién la aprobó, cuándo y cuándo se revisará

EIPD y RAT: cómo se conectan

La EIPD y el Registro de Actividades de Tratamiento (RAT) son piezas de un mismo sistema. El RAT es el inventario que te dice qué tratamientos existen y cuáles son de alto riesgo; la EIPD es la evaluación profunda de esos tratamientos de alto riesgo. En la práctica:

  • El RAT marca qué tratamientos requieren EIPD (por datos sensibles, escala, automatización o tecnología nueva).
  • Cada EIPD se vincula al tratamiento del RAT que evalúa.
  • Las medidas de mitigación de la EIPD se convierten en controles asociados a ese tratamiento.
  • La revisión del RAT dispara la revisión de la EIPD cuando el tratamiento cambia.

Errores típicos al hacer una EIPD

  • Tratarla como trámite: rellenar una plantilla para "tener el papel" sin analizar riesgos reales. La autoridad valora el análisis, no el formato.
  • Hacerla solo desde legal: sin negocio, TI y seguridad no se entienden los riesgos reales del tratamiento. La EIPD es multidisciplinaria.
  • No vincularla al RAT: una EIPD aislada no se actualiza cuando el tratamiento cambia y pierde valor en semanas.
  • Confundirla con un análisis de seguridad: la seguridad es una parte; la EIPD evalúa el impacto en los derechos de las personas, no solo la protección técnica.
  • No revisar el riesgo residual: definir medidas y no verificar si el riesgo que queda es aceptable, ni consultar a la Agencia cuando sigue siendo alto.

Agenda una demo

Mira cómo Ordentis convierte una EIPD en controles vivos y evidencia trazable, conectada al RAT y a los riesgos del programa.

Sin compromiso. Adaptado a tu industria y tamaño.

Agenda una demo

Cómo Ordentis lo soporta (sin humo)

En Ordentis, la EIPD no es un documento suelto. Es parte del programa de cumplimiento, conectada al resto:

  • Detección desde el RAT: los tratamientos de alto riesgo quedan marcados y disparan la EIPD correspondiente.
  • Riesgos y controles: los riesgos identificados y sus mitigaciones se registran como riesgos y controles del programa, con estado y responsable.
  • Evidencia trazable: aprobación, revisiones y cambios de la EIPD quedan registrados con fecha y responsable.
  • Revisión conectada: cuando el tratamiento cambia, la EIPD se marca para revisión — no se queda obsoleta en silencio.

Preguntas frecuentes sobre la EIPD

¿La EIPD es obligatoria siempre?

No. Solo se exige cuando un tratamiento puede representar un alto riesgo para los derechos de los titulares: perfilamiento con efectos significativos, datos sensibles a gran escala, monitoreo sistemático de espacios públicos o uso de nuevas tecnologías con riesgos no evaluados. Para el resto de los tratamientos es recomendable pero no obligatoria.

¿En qué se diferencia la EIPD del RAT?

El RAT es el inventario de todos los tratamientos; la EIPD es la evaluación de riesgo profunda de los tratamientos de alto riesgo. El RAT te dice qué tratamientos requieren EIPD; la EIPD analiza y mitiga los riesgos de cada uno de ellos.

¿Cuándo debo consultar a la Agencia de Protección de Datos?

Cuando, después de aplicar las medidas de mitigación, el riesgo residual del tratamiento sigue siendo alto. En ese caso la organización debe consultar a la Agencia antes de iniciar el tratamiento.

¿Quién debe hacer la EIPD?

La responsabilidad es del responsable del tratamiento, habitualmente coordinada por el delegado de protección de datos (DPO) cuando existe. Requiere participación de negocio, TI y seguridad: sin esa mirada multidisciplinaria, los riesgos reales quedan fuera.

¿Cada cuánto se revisa una EIPD?

Cada vez que cambia el tratamiento, su contexto de riesgo o la tecnología utilizada, y de forma periódica aunque no haya cambios. Una EIPD estática pierde validez cuando la realidad del tratamiento evoluciona.

¿Hacer la EIPD me exime de responsabilidad?

No. La EIPD es evidencia de responsabilidad proactiva, pero solo tiene valor si sus medidas se implementan y se mantienen. Una EIPD bien hecha con controles no ejecutados no protege ante una fiscalización.

Agenda una demo

Te mostramos cómo pasar de una EIPD en un documento a una EIPD operativa: riesgos, controles y evidencia en un solo sistema.

Sin compromiso. Enfocado en tu realidad.

Agenda una demo