Saltar a contenido

Evaluación de Impacto sobre la Protección de Datos (DPIA) para sistemas de IA

Organización: [NOMBRE_EMPRESA]
Sistema evaluado: [NOMBRE DEL SISTEMA DE IA]
Descripción: [Qué hace el sistema, a qué usuarios/datos afecta]
Responsable del tratamiento: [NOMBRE Y CARGO]
DPO: [NOMBRE Y CARGO]
Fecha de inicio de la evaluación: [FECHA]
Fecha de aprobación: [FECHA]


Instrucciones de uso

Esta plantilla sigue la estructura recomendada por el Comité Europeo de Protección de Datos (CEPD) en sus Directrices sobre la DPIA (WP248 rev. 01). Debe completarse antes del despliegue de cualquier sistema de IA que cumpla al menos uno de los siguientes criterios:

  • Toma de decisiones automatizadas con efectos jurídicos o significativos sobre personas (Art. 22 RGPD).
  • Tratamiento a gran escala de datos personales sensibles (Art. 9 RGPD).
  • Monitorización sistemática de personas en espacios públicos o en el ámbito laboral.
  • Perfilado de personas que puede dar lugar a discriminación o daño.
  • Sistemas de IA clasificados como de alto riesgo bajo el Reglamento de IA de la UE.

Si hay dudas sobre si el sistema requiere DPIA, consultar con el DPO antes de proceder.


Sección 1: Descripción sistemática del tratamiento

1.1 Naturaleza del tratamiento

¿Qué hace el sistema? [Descripción técnica del sistema: qué tipo de IA es (clasificador, modelo generativo, sistema de recomendación, etc.), qué inputs recibe, qué outputs produce, cómo se integra en los procesos de negocio.]

¿Qué datos personales procesa?

Categoría de datos Ejemplo Clasificación RGPD Volumen estimado
[Ej. datos identificativos] Nombre, correo, DNI Datos ordinarios (Art. 6) [Número de registros o personas]
[Ej. datos de comportamiento] Historial de navegación, clics Datos ordinarios
[Ej. datos sensibles] Datos de salud, biometría Datos sensibles (Art. 9)

¿Con qué frecuencia se procesan los datos? [En tiempo real / en batch periódico / a demanda. Indicar la frecuencia.]

¿El sistema toma decisiones automatizadas? - [ ] No. El sistema produce recomendaciones que un humano revisa y aprueba. - [ ] Sí, pero sin efectos jurídicos o significativos sobre personas. - [ ] Sí, con efectos sobre las personas afectadas (requiere cumplimiento del Art. 22 RGPD).

Si hay decisiones automatizadas con efectos significativos, describir el proceso de garantías: [Descripción del proceso de revisión humana, del derecho del interesado a impugnar la decisión y del mecanismo de corrección.]

1.2 Finalidad del tratamiento

Finalidad principal: [Ej. "Optimizar la asignación de tareas entre empleados del área de operaciones."]

Finalidades secundarias (si las hay): [Ej. "Análisis de rendimiento agregado del equipo."]

Correspondencia entre finalidad y datos: [Explicar por qué cada categoría de dato es necesaria para la finalidad. Datos que no sean estrictamente necesarios deben eliminarse del diseño.]

  • Consentimiento del interesado (Art. 6.1.a). Indicar cómo se recoge y cómo se puede retirar.
  • Ejecución de un contrato (Art. 6.1.b). Indicar el contrato y la cláusula relevante.
  • Cumplimiento de una obligación legal (Art. 6.1.c). Indicar la norma.
  • Interés legítimo del responsable (Art. 6.1.f). Completar el test de ponderación de intereses (apartado siguiente).
  • Otra base: [describir].

Test de interés legítimo (solo si se aplica Art. 6.1.f):

Criterio Evaluación
Interés legítimo identificado [Describir el interés concreto]
Necesidad del tratamiento [Por qué no hay alternativas menos intrusivas]
Ponderación con los derechos del interesado [Por qué el interés legítimo no es superado por los derechos del interesado]
Expectativas razonables del interesado [Si el interesado podría esperar razonablemente este uso de sus datos]

Si se procesan datos del Art. 9, identificar la base legal adicional aplicable: - [ ] Consentimiento explícito (Art. 9.2.a) - [ ] Obligación en el ámbito del derecho del trabajo (Art. 9.2.b) - [ ] Interés vital (Art. 9.2.c) - [ ] Otra base del Art. 9.2: [especificar]

1.4 Responsable y encargados del tratamiento

Rol Entidad País Datos accedidos Contrato firmado
Responsable del tratamiento [NOMBRE_EMPRESA] [País] Todos N/A
Encargado del tratamiento [Proveedor del modelo o plataforma de IA] [País] [Especificar] [ ] Sí / [ ] No
Encargado del tratamiento [Proveedor de infraestructura cloud] [País] [Especificar] [ ] Sí / [ ] No

Transferencias internacionales: - [ ] No hay transferencias fuera del EEE. - [ ] Hay transferencias fuera del EEE. Mecanismo de garantía aplicado: - [ ] Decisión de adecuación de la Comisión Europea. - [ ] Cláusulas Contractuales Tipo (CCT). - [ ] Normas Corporativas Vinculantes (BCR). - [ ] Otro: [especificar].


Sección 2: Necesidad y proporcionalidad

2.1 Limitación de finalidad

[Verificar que los datos no se van a usar para ninguna finalidad distinta a las declaradas en el apartado 1.2. Si hay posibles usos futuros, evaluarlos aquí y determinar si son compatibles con la finalidad original.]

2.2 Minimización de datos

[Verificar que el sistema solo procesa los datos estrictamente necesarios. Para cada categoría de datos de la tabla 1.1, confirmar que no es posible lograr la finalidad con datos menos intrusivos o en menor volumen.]

2.3 Exactitud

[Describir las medidas para garantizar que los datos son exactos y están actualizados. Indicar el proceso para que los interesados puedan corregir datos incorrectos.]

2.4 Limitación del plazo de conservación

Tipo de dato Plazo de conservación Justificación Proceso de eliminación
[Datos de entrada al modelo] [Plazo] [Motivo] [Cómo se eliminan]
[Outputs del modelo] [Plazo]
[Logs del sistema] [Plazo]

2.5 Derechos de los interesados

Derecho ¿Aplica? Mecanismo para ejercerlo Plazo de respuesta
Acceso (Art. 15) [ ] Sí / [ ] No [Canal y proceso] [Días hábiles]
Rectificación (Art. 16) [ ] Sí / [ ] No
Supresión (Art. 17) [ ] Sí / [ ] No
Limitación del tratamiento (Art. 18) [ ] Sí / [ ] No
Portabilidad (Art. 20) [ ] Sí / [ ] No
Oposición (Art. 21) [ ] Sí / [ ] No
No ser objeto de decisión automatizada (Art. 22) [ ] Sí / [ ] No

Sección 3: Identificación y evaluación de riesgos

Para cada riesgo, puntuar la probabilidad (1 = muy baja, 5 = muy alta) y el impacto sobre los derechos y libertades de las personas afectadas (1 = insignificante, 5 = grave/irreversible). Nivel de riesgo = Probabilidad × Impacto.

ID Riesgo Descripción Prob. Impacto Nivel Medida de mitigación Riesgo residual
PR-01 Sesgo en las predicciones El modelo produce resultados sistemáticamente peores para determinados grupos demográficos [Evaluación de equidad antes del despliegue; monitorización de métricas por subgrupos]
PR-02 Acceso no autorizado Un tercero accede a los datos personales procesados por el sistema [Control de acceso basado en roles; cifrado en reposo y en tránsito; logs de acceso]
PR-03 Uso más allá de la finalidad Los datos se reutilizan para finalidades distintas a las declaradas [Controles técnicos de aislamiento de datos; auditoría periódica de accesos]
PR-04 Exactitud insuficiente El sistema produce resultados incorrectos que afectan negativamente a personas concretas [Benchmarking regular; proceso de apelación para los interesados]
PR-05 Pérdida o destrucción de datos Un fallo técnico provoca la pérdida de datos personales [Backups cifrados; plan de recuperación ante desastres; procedimiento de notificación de brechas]
[PR-XX] [Riesgo adicional específico del sistema]

Escala de riesgo residual: 1-4 = Bajo (aceptable) | 5-9 = Medio (requiere seguimiento) | 10-25 = Alto (requiere mitigación antes del despliegue)


Sección 4: Medidas de seguridad técnicas y organizativas

4.1 Medidas técnicas

  • Cifrado de datos en reposo (especificar algoritmo y gestión de claves: [detalle]).
  • Cifrado de datos en tránsito (TLS 1.2 mínimo).
  • Control de acceso basado en roles (RBAC) con principio de mínimo privilegio.
  • Anonimización o pseudonimización de datos de entrenamiento (especificar técnica: [detalle]).
  • Enmascaramiento de PII en los logs de inferencia.
  • Auditoría y registro de accesos con retención de [X] meses.
  • Otras medidas: [describir].

4.2 Medidas organizativas

  • Formación del equipo que opera el sistema sobre las obligaciones de privacidad.
  • Cláusulas de confidencialidad firmadas por todos los accedentes.
  • Contrato de encargado del tratamiento firmado con todos los proveedores.
  • Proceso de notificación de brechas en plazo (72 horas a la autoridad de control, Art. 33 RGPD).
  • Revisión periódica de la DPIA: [frecuencia] o ante cambios significativos en el sistema.

Sección 5: Consulta previa al DPO

El DPO ha sido consultado en las siguientes fechas: [FECHA/S]

Valoración del DPO: [Favorable / Favorable con condiciones / Desfavorable]

Condiciones del DPO (si aplica): [Lista de condiciones que deben cumplirse antes del despliegue o durante la operación.]

¿Se requiere consulta previa a la autoridad de control (Art. 36 RGPD)? - [ ] No. Los riesgos residuales son bajos o medios y las medidas de mitigación son suficientes. - [ ] Sí. El riesgo residual alto no puede ser suficientemente mitigado con medidas internas. La consulta previa a [NOMBRE DE LA AUTORIDAD DE CONTROL] es obligatoria antes del despliegue.


Sección 6: Conclusión y decisión

Criterio Evaluación
El tratamiento es necesario para la finalidad declarada [ ] Sí / [ ] No
La base legal es adecuada [ ] Sí / [ ] No
Los riesgos residuales son aceptables (todos en nivel Bajo o Medio con mitigaciones) [ ] Sí / [ ] No
Los derechos de los interesados están garantizados [ ] Sí / [ ] No
Las medidas de seguridad son proporcionales a los riesgos [ ] Sí / [ ] No

Decisión: - [ ] El sistema puede desplegarse. Todos los criterios se cumplen y los riesgos residuales son aceptables. - [ ] El sistema puede desplegarse con las siguientes condiciones pendientes: [Lista]. - [ ] El sistema no puede desplegarse hasta que se resuelvan los riesgos residuales altos identificados.

Próxima revisión de esta DPIA: [FECHA]


Firmas:

Rol Nombre Firma Fecha
Responsable del tratamiento [NOMBRE]
DPO [NOMBRE]
Partner de Integración [NOMBRE]

Descargar plantilla en formato Word