Aplicación Compliance 3.0 Consultar

Publicaciones de Ribas | 08/06/2026

Claves de una evaluación de impacto en 2026

Contenido exigido por la AEPD según la resolución de AENA

Descargar Publicación

La sanción de AENA fija el estándar de lo que debe contener una EIPD

La resolución de la Agencia Española de Protección de Datos que sanciona a AENA con 10 millones de euros por incumplimiento del artículo 35 del RGPD detalla, con un nivel de precisión inusual, qué elementos debe contener una evaluación de impacto en protección de datos. Los criterios son aplicables a cualquier sector y a cualquier tipo de datos, no solo a los biométricos.

  • RAT y modelo de datos. La AEPD exige verificar que el registro de actividades de tratamiento contiene todos los campos con el detalle necesario, que se aplica el principio de minimización y que queda acreditada la limitación de la finalidad para cada operación.
  • Gestión del riesgo. La EIPD debe distinguir el riesgo inherente del residual, identificar medidas técnicas y organizativas para afrontar cada riesgo inherente, calcular el riesgo residual global e incorporar medidas reactivas o de corrección. No basta con enumerar medidas de seguridad.
  • Juicios de idoneidad, necesidad y proporcionalidad. Los tres juicios deben realizarse para cada finalidad del tratamiento y para cada fase del ciclo de vida del dato; aplicarlos a todas las finalidades en bloque es insuficiente a efectos del artículo 35 del RGPD.
  • Análisis de alternativas. La EIPD debe documentar el estudio de viabilidad de todas las alternativas conocidas, incluidas las de igual naturaleza e idoneidad, y justificar con evidencias objetivas por qué se descartan las menos intrusivas.
"Algunos de los criterios de la AEPD pueden constituir una interpretación excesivamente estricta de la norma que puede ser corregida más adelante por la Audiencia Nacional, pero son el fundamento de una sanción de 10 millones, por lo que deben ser tenidos en cuenta."

La publicación revisa cada uno de los requisitos del artículo 35 del RGPD a la luz de la resolución, propone acciones concretas para cada apartado de la EIPD y ofrece una tabla de análisis aplicado al ciclo de vida de los datos. Para acceder al análisis completo, puedes descargar la publicación completa.

×

Descarga la Publicación

Déjanos tus datos corporativos para recibir acceso inmediato.



    Por favor, introduce un correo electrónico corporativo. No se permiten dominios de correo genéricos.

    Relacionados

    La hiperregulación como atenuante

    La hiperregulación dificulta cumplir el 100 % de las obligaciones legales. Juan Pablo Tornos analiza cómo el cumplimiento parcial puede atenuar la sanción.

    Brecha de seguridad en un sistema de IA

    Un comercial usó una cuenta personal de IA con datos del CRM y provocó una brecha por Shadow AI. Ribas analiza las causas y las medidas que podían haberla evitado.

    Descubre más desde Ribas

    Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

    Seguir leyendo