PRIVACY

    Evaluación de impacto (EIPD) en proyectos de inteligencia artificial: cuándo es obligatoria y qué debe incluir

    Redacción Lexdara · Publicado: · Última actualización: · 7 min de lectura

    Revisado por Aldara Fernández Hernández

    Casi cualquier proyecto de IA que trate datos personales se acerca a los supuestos en que el RGPD exige una evaluación de impacto. Cuándo es obligatoria, qué dice la lista de la AEPD, qué contenido mínimo exige el artículo 35 y cómo encaja con la evaluación de derechos fundamentales del AI Act.

    Portada del artículo: Evaluación de impacto (EIPD) en proyectos de inteligencia artificial: cuándo es obligatoria y qué debe incluir

    Qué es una EIPD

    La evaluación de impacto relativa a la protección de datos (EIPD) es el análisis que el responsable del tratamiento debe hacer antes de empezar un tratamiento que probablemente entrañe un alto riesgo para los derechos y libertades de las personas. La regula el artículo 35 del Reglamento General de Protección de Datos (RGPD).

    No es un trámite formal: sirve para identificar los riesgos de un proyecto y decidir qué medidas los reducen antes de ponerlo en marcha.

    Cuándo es obligatoria

    1. Los tres supuestos del artículo 35.3. El RGPD la exige siempre en caso de:

    • evaluación sistemática y exhaustiva de aspectos personales basada en un tratamiento automatizado, incluida la elaboración de perfiles, que sirva de base a decisiones con efectos jurídicos o significativos;
    • tratamiento a gran escala de categorías especiales de datos (salud, biometría, etc.) o de datos penales;
    • observación sistemática a gran escala de una zona de acceso público.

    2. La lista de la AEPD (artículo 35.4). La Agencia Española de Protección de Datos publicó una lista de tipos de tratamiento que requieren EIPD. Según la propia AEPD, será necesaria en la mayoría de los casos en que el tratamiento cumpla dos o más de sus criterios. Varios encajan de lleno con la IA:

    • perfilado o valoración de personas;
    • toma de decisiones automatizadas o que contribuyan en gran medida a ellas;
    • uso de categorías especiales de datos o de datos biométricos para identificar a una persona;
    • tratamiento de datos a gran escala;
    • datos de personas vulnerables;
    • utilización de nuevas tecnologías o un uso innovador de tecnologías consolidadas.

    Este último criterio hace que muchos proyectos de IA sumen ya un punto de partida. Basta con que concurra otro, como el perfilado o el gran volumen de datos, para que la EIPD sea en la práctica obligatoria.

    Ejemplos

    • Una herramienta que puntúa candidaturas en un proceso de selección: perfilado, decisiones automatizadas y nuevas tecnologías. EIPD necesaria.
    • Un hospital que entrena un modelo con historias clínicas: datos de salud a gran escala y nuevas tecnologías. EIPD necesaria.
    • Un despacho que usa un asistente de IA para resumir jurisprudencia pública sin datos de clientes: en principio, no se cumplen dos criterios. Aun así, conviene documentar la valoración.

    Qué debe incluir como mínimo (artículo 35.7)

    1. Descripción sistemática del tratamiento y sus fines, incluido, en su caso, el interés legítimo perseguido.
    2. Evaluación de la necesidad y proporcionalidad del tratamiento respecto a su finalidad.
    3. Evaluación de los riesgos para los derechos y libertades de las personas.
    4. Medidas previstas para afrontar esos riesgos: garantías, medidas de seguridad y mecanismos para demostrar el cumplimiento.

    En proyectos de IA, conviene detallar además de dónde salen los datos de entrenamiento, si hay datos personales en el modelo, cómo se controlan los sesgos, qué intervención humana existe y cómo se atienden los derechos de acceso y de explicación.

    Si el riesgo sigue siendo alto: consulta previa

    Si, después de aplicar las medidas, el riesgo residual sigue siendo alto, el responsable debe consultar a la AEPD antes de empezar el tratamiento (artículo 36 del RGPD).

    Cómo encaja con el AI Act

    El Reglamento (UE) 2024/1689 (AI Act) añade dos piezas:

    • Los responsables del despliegue de sistemas de alto riesgo deben usar la información que les facilite el proveedor para cumplir su obligación de hacer la EIPD (artículo 26.9).
    • Algunos de ellos (entidades públicas, operadores privados que prestan servicios públicos y quienes usan IA para evaluar la solvencia o fijar precios en seguros de vida y salud) deben además hacer una evaluación de impacto sobre los derechos fundamentales (artículo 27). Si ya existe una EIPD que cubre parte de esas obligaciones, la evaluación del AI Act la complementa.

    Las obligaciones de alto riesgo del AI Act se aplicarán desde el 2 de diciembre de 2027. La EIPD del RGPD, en cambio, se exige hoy.

    Recursos de la AEPD

    La AEPD ha publicado, entre otros, la lista de tratamientos que requieren EIPD, una guía sobre gestión del riesgo y evaluación de impacto, y una guía específica sobre la adecuación al RGPD de tratamientos que incorporan inteligencia artificial.

    Preguntas frecuentes

    ¿Es obligatoria la EIPD en un proyecto de IA?

    Lo es si el tratamiento entraña probablemente un alto riesgo. En la práctica, casi siempre que la IA trate datos personales y se combine con perfilado, decisiones automatizadas, datos sensibles o gran escala, porque la lista de la AEPD exige EIPD cuando concurren dos o más criterios, y el uso de nuevas tecnologías es uno de ellos.

    ¿Qué debe incluir una EIPD?

    Según el artículo 35.7 del RGPD: descripción del tratamiento y sus fines, evaluación de necesidad y proporcionalidad, evaluación de riesgos y medidas para afrontarlos.

    ¿Qué diferencia hay entre la EIPD y la evaluación de derechos fundamentales del AI Act?

    La EIPD es del RGPD y se centra en los datos personales. La del artículo 27 del AI Act analiza el impacto en todos los derechos fundamentales de ciertos sistemas de alto riesgo y la complementa.

    Sigue leyendo en Lexdara

    Qué cambia en la práctica

    • Antes de lanzar un proyecto de IA con datos personales, comprueba cuántos criterios de la lista de la AEPD cumple.
    • Haz la EIPD antes de empezar y actualízala cuando cambie el modelo, los datos o la finalidad.
    • Si usarás sistemas de alto riesgo, pide al proveedor la información del artículo 13 del AI Act para tu EIPD.

    Referencias normativas

    • Reglamento (UE) 2016/679 (RGPD), arts. 35 y 36
    • AEPD: lista de tipos de tratamiento que requieren EIPD (art. 35.4 RGPD)
    • Reglamento (UE) 2024/1689 (AI Act), arts. 26.9 y 27

    Fuentes

    Esta semana en Derecho + IA

    La newsletter semanal de Lexdara: qué ha cambiado en Derecho digital e inteligencia artificial, explicado con fuentes.

    Responsable: Aldara Fernández Hernández. Finalidad: envío de la newsletter semanal. Base jurídica: tu consentimiento. Encargado: Brevo. Puedes darte de baja en cualquier momento. Más información en la Política de privacidad.