Capacidad
El Artículo 35 exige una EIPD cuando es probable que el tratamiento entrañe un alto riesgo — y define lo que la evaluación debe contener. RINS.AI ejecuta la parte operativa como un flujo de trabajo: entrada estructurada, riesgos y medidas, aprobación multietapa, y documentación que se mantiene vinculada al RAT, los proveedores y las evidencias de los que depende.
Se requiere una EIPD cuando es probable que un tipo de tratamiento 'entrañe un alto riesgo para los derechos y libertades de las personas físicas' (Art. 35(1)). El Artículo 35(3) nombra los casos en que es obligatoria: una evaluación sistemática y exhaustiva basada en tratamiento automatizado, incluida la elaboración de perfiles, con efectos jurídicos o similarmente significativos; el tratamiento a gran escala de datos de categorías especiales o penales; y la observación sistemática a gran escala de una zona de acceso público.
La evaluación no es una casilla. El Artículo 35(7) establece lo que debe contener: una descripción sistemática del tratamiento y sus fines, una evaluación de la necesidad y la proporcionalidad del tratamiento en relación con esos fines, una evaluación de los riesgos para los interesados, y las medidas previstas para afrontarlos. Cuando el riesgo residual sigue siendo alto, el Artículo 36 exige la consulta previa a la autoridad de control.
Dos fallos son comunes. El primero es tratar la EIPD como un formulario de una sola vez: completado al lanzar, archivado y nunca revisado a medida que cambian el tratamiento, los proveedores o los datos — de modo que el documento describe un sistema que ya no existe. El segundo es saltarse el fondo: una descripción y una lista de riesgos sin un análisis real de necesidad y proporcionalidad, que es la parte de la que realmente depende el Artículo 35(7) y la primera que lee una autoridad de control.
Bajo ambos late un problema de umbral: una EIPD que el Artículo 35(3) hace obligatoria se omite en silencio porque nadie hizo la valoración de alto riesgo al principio.
RINS.AI captura la EIPD como campos estructurados — alcance, riesgos identificados, medidas y riesgo residual — y la enruta a través de un flujo de aprobación multietapa a las funciones que deben firmar: DPO, jurídico, seguridad, dirección. Cada etapa registra al aprobador, su decisión y sus comentarios, de modo que el rastro de aprobación muestra quién firmó y qué dijo.
Las EIPD se vinculan a las entradas de RAT, los proveedores y las evidencias de los que dependen, de modo que cuando uno de ellos cambia se revela dónde hay que revisar una EIPD — la evaluación se mantiene al día en lugar de rehacerse.
RINS.AI estructura la evaluación y registra la decisión; no hace por ti la valoración de alto riesgo. Si un tratamiento concreto supera el umbral del Artículo 35, y si el riesgo residual es lo bastante alto como para exigir la consulta previa del Artículo 36, son determinaciones que hace el responsable o el DPO — la plataforma revela los datos de entrada y conserva el registro, pero la consulta a la autoridad de control, y la decisión de solicitarla, siguen siendo tuyas.
Los enlaces llevan al texto consolidado oficial en EUR-Lex.
¿La herramienta decide cuándo es obligatoria una EIPD?
Revela los desencadenantes del Artículo 35(3) y conserva la evaluación, pero la determinación de alto riesgo es una valoración que hace el responsable o el DPO. Estructura la decisión; no la sustituye.
¿Las EIPD se mantienen actualizadas tras la puesta en marcha?
Sí — la EIPD se vincula a las entradas de RAT, los proveedores y las evidencias de los que depende, de modo que un cambio en cualquiera de ellos revela dónde hay que revisar la evaluación, en lugar de dejar un formulario que envejece el día en que se archiva.
Desarrolla herramientas de cumplimiento para MSPs y consultorías de privacidad, trabajando a diario con GDPR, DORA, NIS2 y los regímenes PDPL del Golfo.
Last updated Sep 16, 2026