CorreosOpo
⭐ Premium

Evaluación de impacto (EIPD) y protección de datos desde el diseño y por defecto

Tema 12 del temario de Correos (Normas de cumplimiento) · apartado 12.1.4 del documento de referencia

Son dos obligaciones preventivas del responsable. La evaluación de impacto se hace antes de un tratamiento que probablemente suponga un alto riesgo para las personas. La protección de datos desde el diseño y por defecto obliga a pensar en la privacidad desde las primeras fases de un producto o servicio y a tratar, por defecto, solo los datos necesarios.

Evaluación de impacto: cuándo

Es obligatoria cuando sea probable que un tratamiento, sobre todo si usa nuevas tecnologías, entrañe por su naturaleza, alcance, contexto o fines un alto riesgo para los derechos y libertades. Se hace antes del tratamiento. El artículo 35 del RGPD (BOE) añade que, si hay delegado de protección de datos, el responsable debe recabar su asesoramiento.

Supuestos que la exigen

La lista de la autoridad de control

Además de estos supuestos, el documento recuerda que la autoridad de control ha publicado una lista orientativa de tipos de operaciones que requieren evaluación de impacto. En España esa autoridad es la AEPD.

Desde el diseño

Consiste en incorporar los principios de protección de datos desde las primeras etapas del diseño de un producto o servicio. Al diseñarlo, la organización define ya qué operaciones de tratamiento habrá y con qué medios, teniendo en cuenta los principios, los derechos y sus obligaciones. El RGPD también anima a los fabricantes de productos, servicios y aplicaciones a tener en cuenta este derecho para que responsables y encargados puedan cumplir.

Por defecto

Está muy ligada a la minimización: por defecto solo se tratan los datos necesarios para cada fin, en cuanto a la cantidad de datos, la extensión del tratamiento, el plazo de conservación y la accesibilidad. El artículo 25.2 del RGPD precisa que, por defecto, los datos no deben ser accesibles a un número indeterminado de personas sin intervención del interesado.

En el examen

Apartado 12.1.4. Preguntable: que la evaluación de impacto se hace antes del tratamiento y solo cuando hay probable alto riesgo, sus tres supuestos típicos (perfiles con efectos jurídicos, categorías especiales a gran escala, observación de zonas públicas a gran escala) y que la autoridad de control publica una lista orientativa. De la privacidad por defecto, los cuatro aspectos: cantidad, extensión, plazo y accesibilidad, y su relación con el principio de minimización.

Dudas frecuentes

¿Cuándo se hace la evaluación de impacto?

Antes de empezar el tratamiento, cuando sea probable que entrañe un alto riesgo para los derechos y libertades de las personas.

¿Con qué principio se relaciona la privacidad por defecto?

Con el de minimización: por defecto solo se tratan los datos necesarios para cada fin, en cantidad, extensión, plazo de conservación y accesibilidad.

📮 Estudia el tema 12 completo

Relacionado

Fuente: documento de referencia de Correos (temario oficial, 31/10/2022), tema 12, apartado 12.1.4, páginas 24-25. Explicado con palabras propias de CorreosOpo. Web privada de estudio, no oficial.