El Grupo de Trabajo del Artículo 29 ha proporcionado la orientación más universalmente aplicable a esta cuestión[1]. Sobre esta base, muchas autoridades de supervisión han publicado orientaciones más específicas en su idioma nacional, centradas en sus preocupaciones nacionales.
Las orientaciones ofrecen un procedimiento para determinar si una actividad de tratamiento “puede entrañar un alto riesgo para los derechos y libertades de las personas físicas”, es decir, si es necesaria una EIPD. Consta de nueve criterios sobre la actividad de tratamiento. Para cada criterio, el responsable del tratamiento debe decidir (y documentar) si es pertinente para la actividad de tratamiento en cuestión. La guía del grupo de trabajo incluye ejemplos que ilustran esto.
En concreto, los nueve criterios se refieren a lo siguiente
- Evaluación o puntuación;
- Toma de decisiones automatizada con efectos legales o similares significativos;
- Control sistemático;
- Datos sensibles o de carácter muy personal;
- Datos procesados a gran escala;
- Cotejar o combinar conjuntos de datos;
- Datos relativos a personas vulnerables;
- Uso innovador o aplicación de nuevas soluciones tecnológicas u organizativas;
- Impide a los interesados ejercer un derecho o utilizar un servicio o un contrato;
A partir de la evaluación de estos criterios, se decide si el tratamiento puede suponer un riesgo elevado: “En la mayoría de los casos, un responsable del tratamiento puede considerar que un tratamiento que cumpla dos criterios requerirá la realización de una EIPD“.[2] Sin embargo, esto es sólo indicativo, y un responsable del tratamiento puede decidir que:
- un tratamiento que sólo cumpla uno de estos criterios requiere una EIPD;[3]
- un tratamiento que cumpla (al menos) dos criterios no es probable que dé lugar a un riesgo[4] elevado.
En este último caso, el responsable del tratamiento debe justificar esta decisión. En cualquier caso, para demostrar el cumplimiento (artículo 5, apartado 2, del RGPD), debe documentarse el procedimiento para determinar si es necesaria una EIPD.
Como orientación adicional, las autoridades de control (nacionales) deben publicar una lista del tipo de operaciones de tratamiento que requieren una EIPD (artículo 35, apartado 4, del RGPD) y también pueden publicar una lista de operaciones en las que no es necesaria una EIPD (artículo 35, apartado 5, del RGPD). Estas listas se presentan alComité Europeo de Protección de Datos y se publican a nivel de la UE[5]; en la práctica, estas publicaciones pueden actuar como un repositorio accesible de los requisitos y expectativas de la EIPD a nivel nacional.
Aconsejamos seguir el procedimiento nacional o el previsto por el Grupo de Trabajo del Artículo 29 y documentarlo aunque se demuestre que no es necesaria una EIPD.
- Véase wp248rev.01, Sección III.B .,páginas 8-13. El enlace de descarga se encuentra en la nota a pie de página 137. ↑
- wp248rev.01, Sección III.B., página 11, 2º párrafo, resaltado añadido por los autores. ↑
- wp248rev.01, Sección III.B., página 11, 3er párrafo. ↑
- wp248rev.01, Sección III.B., página 12, 2º párrafo. ↑
- Ver https://edpb.europa.eu/our-work-tools/our-documents/topic/data-protection-impact-assessment-dpia_en ↑