Evaluación de impacto (EIPD) y protección de datos desde el diseño y por defecto
Tema 12 del temario de Correos (Normas de cumplimiento) · apartado 12.1.4 del documento de referencia
Son dos obligaciones preventivas del responsable. La evaluación de impacto se hace antes de un tratamiento que probablemente suponga un alto riesgo para las personas. La protección de datos desde el diseño y por defecto obliga a pensar en la privacidad desde las primeras fases de un producto o servicio y a tratar, por defecto, solo los datos necesarios.
Evaluación de impacto: cuándo
Es obligatoria cuando sea probable que un tratamiento, sobre todo si usa nuevas tecnologías, entrañe por su naturaleza, alcance, contexto o fines un alto riesgo para los derechos y libertades. Se hace antes del tratamiento. El artículo 35 del RGPD (BOE) añade que, si hay delegado de protección de datos, el responsable debe recabar su asesoramiento.
Supuestos que la exigen
- Evaluación sistemática y exhaustiva de aspectos personales basada en un tratamiento automatizado, con decisiones que producen efectos jurídicos.
- Tratamiento a gran escala de categorías especiales de datos (origen étnico o racial, salud, opiniones políticas, convicciones religiosas o filosóficas, afiliación sindical, vida u orientación sexual, datos biométricos para identificar a una persona) o de datos sobre infracciones penales.
- Observación sistemática a gran escala de una zona de acceso público.
La lista de la autoridad de control
Además de estos supuestos, el documento recuerda que la autoridad de control ha publicado una lista orientativa de tipos de operaciones que requieren evaluación de impacto. En España esa autoridad es la AEPD.
Desde el diseño
Consiste en incorporar los principios de protección de datos desde las primeras etapas del diseño de un producto o servicio. Al diseñarlo, la organización define ya qué operaciones de tratamiento habrá y con qué medios, teniendo en cuenta los principios, los derechos y sus obligaciones. El RGPD también anima a los fabricantes de productos, servicios y aplicaciones a tener en cuenta este derecho para que responsables y encargados puedan cumplir.
Por defecto
Está muy ligada a la minimización: por defecto solo se tratan los datos necesarios para cada fin, en cuanto a la cantidad de datos, la extensión del tratamiento, el plazo de conservación y la accesibilidad. El artículo 25.2 del RGPD precisa que, por defecto, los datos no deben ser accesibles a un número indeterminado de personas sin intervención del interesado.
En el examen
Apartado 12.1.4. Preguntable: que la evaluación de impacto se hace antes del tratamiento y solo cuando hay probable alto riesgo, sus tres supuestos típicos (perfiles con efectos jurídicos, categorías especiales a gran escala, observación de zonas públicas a gran escala) y que la autoridad de control publica una lista orientativa. De la privacidad por defecto, los cuatro aspectos: cantidad, extensión, plazo y accesibilidad, y su relación con el principio de minimización.
Dudas frecuentes
¿Cuándo se hace la evaluación de impacto?
Antes de empezar el tratamiento, cuando sea probable que entrañe un alto riesgo para los derechos y libertades de las personas.
¿Con qué principio se relaciona la privacidad por defecto?
Con el de minimización: por defecto solo se tratan los datos necesarios para cada fin, en cantidad, extensión, plazo de conservación y accesibilidad.
📮 Estudia el tema 12 completoRelacionado
- Análisis de riesgos y registro de actividades
- Principios de la protección de datos
- Delegado de protección de datos
- AEPD
- Definiciones de protección de datos
- Tema 12: Normas de cumplimiento
Fuente: documento de referencia de Correos (temario oficial, 31/10/2022), tema 12, apartado 12.1.4, páginas 24-25. Explicado con palabras propias de CorreosOpo. Web privada de estudio, no oficial.