Claves de una evaluación de impacto en 2026
Contenido exigido por la AEPD según la resolución de AENA
Descargar PublicaciónLa sanción de AENA fija el estándar de lo que debe contener una EIPD
La resolución de la Agencia Española de Protección de Datos que sanciona a AENA con 10 millones de euros por incumplimiento del artículo 35 del RGPD detalla, con un nivel de precisión inusual, qué elementos debe contener una evaluación de impacto en protección de datos. Los criterios son aplicables a cualquier sector y a cualquier tipo de datos, no solo a los biométricos.
- RAT y modelo de datos. La AEPD exige verificar que el registro de actividades de tratamiento contiene todos los campos con el detalle necesario, que se aplica el principio de minimización y que queda acreditada la limitación de la finalidad para cada operación.
- Gestión del riesgo. La EIPD debe distinguir el riesgo inherente del residual, identificar medidas técnicas y organizativas para afrontar cada riesgo inherente, calcular el riesgo residual global e incorporar medidas reactivas o de corrección. No basta con enumerar medidas de seguridad.
- Juicios de idoneidad, necesidad y proporcionalidad. Los tres juicios deben realizarse para cada finalidad del tratamiento y para cada fase del ciclo de vida del dato; aplicarlos a todas las finalidades en bloque es insuficiente a efectos del artículo 35 del RGPD.
- Análisis de alternativas. La EIPD debe documentar el estudio de viabilidad de todas las alternativas conocidas, incluidas las de igual naturaleza e idoneidad, y justificar con evidencias objetivas por qué se descartan las menos intrusivas.
"Algunos de los criterios de la AEPD pueden constituir una interpretación excesivamente estricta de la norma que puede ser corregida más adelante por la Audiencia Nacional, pero son el fundamento de una sanción de 10 millones, por lo que deben ser tenidos en cuenta."
La publicación revisa cada uno de los requisitos del artículo 35 del RGPD a la luz de la resolución, propone acciones concretas para cada apartado de la EIPD y ofrece una tabla de análisis aplicado al ciclo de vida de los datos. Para acceder al análisis completo, puedes descargar la publicación completa.
Apúntate a la circular
Recibe el resumen ribas de novedades del sector, tendencias legales, IA e invitaciones a eventos.
Apuntarse a la circularDescarga la Publicación
Déjanos tus datos corporativos para recibir acceso inmediato.
Relacionados

Caso de uso IA farma 04 – Uso de la IA en ensayos clínicos
Caso de uso IA Farma 04 – Uso de la IA en ensayos clínicos. Análisis de riesgos del uso de un sistema de IA basado en PLN y aprendizaje automático en el reclutamiento, el diseño, la monitorización y la gestión de datos del ensayo clínico.

La hiperregulación como atenuante
La hiperregulación dificulta cumplir el 100 % de las obligaciones legales. Juan Pablo Tornos analiza cómo el cumplimiento parcial puede atenuar la sanción.

Brecha de seguridad en un sistema de IA
Un comercial usó una cuenta personal de IA con datos del CRM y provocó una brecha por Shadow AI. Ribas analiza las causas y las medidas que podían haberla evitado.