Skip to main content
RINS.AI logo

Capacidad

EIPD como un proceso repetible del Artículo 35, no un formulario archivado una vez

El Artículo 35 exige una EIPD cuando es probable que el tratamiento entrañe un alto riesgo — y define lo que la evaluación debe contener. RINS.AI ejecuta la parte operativa como un flujo de trabajo: entrada estructurada, riesgos y medidas, aprobación multietapa, y documentación que se mantiene vinculada al RAT, los proveedores y las evidencias de los que depende.

Marcos cubiertos

GDPR Art. 35EIPDGDPR Art. 36Evaluación de riesgosProtección de Datos

Qué exige el Artículo 35

Se requiere una EIPD cuando es probable que un tipo de tratamiento 'entrañe un alto riesgo para los derechos y libertades de las personas físicas' (Art. 35(1)). El Artículo 35(3) nombra los casos en que es obligatoria: una evaluación sistemática y exhaustiva basada en tratamiento automatizado, incluida la elaboración de perfiles, con efectos jurídicos o similarmente significativos; el tratamiento a gran escala de datos de categorías especiales o penales; y la observación sistemática a gran escala de una zona de acceso público.

La evaluación no es una casilla. El Artículo 35(7) establece lo que debe contener: una descripción sistemática del tratamiento y sus fines, una evaluación de la necesidad y la proporcionalidad del tratamiento en relación con esos fines, una evaluación de los riesgos para los interesados, y las medidas previstas para afrontarlos. Cuando el riesgo residual sigue siendo alto, el Artículo 36 exige la consulta previa a la autoridad de control.

  • Art. 35(1) — EIPD cuando es probable que el tratamiento sea de alto riesgo
  • Art. 35(3) — casos obligatorios (perfiles con efectos; gran escala de categorías especiales; observación sistemática)
  • Art. 35(7) — descripción, necesidad/proporcionalidad, riesgos, medidas
  • Art. 36 — consulta previa cuando persiste un alto riesgo residual

Dónde fallan las EIPD en la práctica

Dos fallos son comunes. El primero es tratar la EIPD como un formulario de una sola vez: completado al lanzar, archivado y nunca revisado a medida que cambian el tratamiento, los proveedores o los datos — de modo que el documento describe un sistema que ya no existe. El segundo es saltarse el fondo: una descripción y una lista de riesgos sin un análisis real de necesidad y proporcionalidad, que es la parte de la que realmente depende el Artículo 35(7) y la primera que lee una autoridad de control.

Bajo ambos late un problema de umbral: una EIPD que el Artículo 35(3) hace obligatoria se omite en silencio porque nadie hizo la valoración de alto riesgo al principio.

Qué hace RINS.AI al respecto

RINS.AI captura la EIPD como campos estructurados — alcance, riesgos identificados, medidas y riesgo residual — y la enruta a través de un flujo de aprobación multietapa a las funciones que deben firmar: DPO, jurídico, seguridad, dirección. Cada etapa registra al aprobador, su decisión y sus comentarios, de modo que el rastro de aprobación muestra quién firmó y qué dijo.

Las EIPD se vinculan a las entradas de RAT, los proveedores y las evidencias de los que dependen, de modo que cuando uno de ellos cambia se revela dónde hay que revisar una EIPD — la evaluación se mantiene al día en lugar de rehacerse.

  • Campos estructurados de EIPD: alcance, riesgos, medidas, riesgo residual
  • Aprobación multietapa enrutada a DPO / jurídico / seguridad / dirección
  • Registro de aprobación por etapa — aprobador, decisión y comentarios
  • Vinculada a las entradas de RAT, los proveedores y las evidencias

Qué no hace

RINS.AI estructura la evaluación y registra la decisión; no hace por ti la valoración de alto riesgo. Si un tratamiento concreto supera el umbral del Artículo 35, y si el riesgo residual es lo bastante alto como para exigir la consulta previa del Artículo 36, son determinaciones que hace el responsable o el DPO — la plataforma revela los datos de entrada y conserva el registro, pero la consulta a la autoridad de control, y la decisión de solicitarla, siguen siendo tuyas.

Fuentes normativas

Los enlaces llevan al texto consolidado oficial en EUR-Lex.

Preguntas frecuentes

¿La herramienta decide cuándo es obligatoria una EIPD?

Revela los desencadenantes del Artículo 35(3) y conserva la evaluación, pero la determinación de alto riesgo es una valoración que hace el responsable o el DPO. Estructura la decisión; no la sustituye.

¿Las EIPD se mantienen actualizadas tras la puesta en marcha?

Sí — la EIPD se vincula a las entradas de RAT, los proveedores y las evidencias de los que depende, de modo que un cambio en cualquiera de ellos revela dónde hay que revisar la evaluación, en lugar de dejar un formulario que envejece el día en que se archiva.

Rao Imran Iqbal — CEO y Fundador, RINS.AI

Desarrolla herramientas de cumplimiento para MSPs y consultorías de privacidad, trabajando a diario con GDPR, DORA, NIS2 y los regímenes PDPL del Golfo.

Last updated Sep 16, 2026