> ## Content Index
> Fetch the complete content index at: https://arco.legal/diario/llms.txt
> Use this file to discover other available public pages before exploring further.

# ¿Sabes qué es EIPD?
- URL: https://arco.legal/diario/sabes-que-es-eipd/
- Published: 2026-07-24T12:00:04.000Z
- Updated: 2026-09-06T14:40:01.000Z
- Description: Obligatoria antes de tratar datos de alto riesgo: los 4 escenarios del artículo 15 ter, quién debe realizar la EIPD y qué pasa si no se hace.
- Author: Hugo Isla
- Tags: La Ley

**La EIPD es la evaluación que va antes, no después.**

Si tu empresa hace perfilamiento, tratamiento masivo o usa datos sensibles, la Ley 21.719 exige evaluar el riesgo antes de empezar, no explicarlo después de un incidente.

La *Evaluación de Impacto en la Protección de Datos Personales* (EIPD) es uno de los instrumentos más preventivos que incorpora la ley. A diferencia de otras obligaciones, que se activan cuando alguien reclama o cuando ocurre una filtración, la EIPD se exige **antes** de que el tratamiento de datos siquiera comience, cuando ese tratamiento puede representar un riesgo alto para las personas titulares.

> “Cuando sea probable que un tipo de tratamiento, por su naturaleza, alcance, contexto, tecnología utilizada o fines, pueda producir un alto riesgo para los derechos de las personas titulares de los datos personales, el responsable del tratamiento deberá realizar, previo al inicio de las operaciones del tratamiento, una evaluación del impacto en protección de datos personales.”  
>  
> Ley 21.719, [Artículo 15 ter](https://www.bcn.cl/leychile/navegar?idNorma=1209272)

La lógica es simple: si tu tratamiento tiene potencial de alto riesgo, la ley te pide pensarlo primero y documentarlo, no justificarlo después ante la Agencia.

## Los 4 casos en que la EIPD es obligatoria

El propio Artículo 15 ter fija cuatro escenarios en los que la evaluación se requiere **siempre**:

- **Perfilamiento con efectos jurídicos.** Evaluación sistemática y exhaustiva de aspectos personales de los titulares, basada en tratamiento o decisiones automatizadas (por ejemplo, la elaboración de perfiles), que produzca en ellos efectos jurídicos significativos.
- **Tratamiento masivo o a gran escala.** Cuando el tratamiento alcanza un volumen alto de datos personales o de titulares. La ley no fija un umbral numérico: mientras la Agencia no publique su lista orientativa, esa calificación se justifica caso a caso.
- **Monitoreo de zonas de acceso público.** Observación o vigilancia sistemática de una zona de acceso público, como videovigilancia, sensores o conteo de personas.
- **Datos sensibles sin consentimiento.** Tratamiento de datos sensibles y especialmente protegidos en las hipótesis en que la ley excepciona el consentimiento del titular.

Si tu empresa cae en alguno de estos cuatro casos, la EIPD deja de ser una buena práctica y pasa a ser un requisito legal exigible desde antes de que el tratamiento empiece.

## Qué debe incluir la EIPD

La ley no fija un formulario único ni un listado cerrado de contenidos. Le encarga a la Agencia de Protección de Datos Personales publicar una lista orientativa de las operaciones que requieren evaluación y las orientaciones mínimas para realizarla, considerando a lo menos la descripción de las operaciones de tratamiento, su finalidad, la necesidad y proporcionalidad respecto de esa finalidad, los riesgos y las medidas de mitigación.

Mientras la Agencia no esté operativa ni haya publicado esas orientaciones, una EIPD bien hecha deja registro escrito de esos mismos puntos: qué operaciones se harán y con qué finalidad, por qué son necesarias y proporcionadas, qué riesgos corren los titulares y qué medidas los mitigan. La [guía práctica de Gobierno Digital](https://wikiguias.digital.gob.cl/datos-personales/guia-practica-implementacion-nueva-ley-datos-personales) sirve como método interino de levantamiento e informe de hallazgos.

El deber no aparece solo con tratamientos de riesgo evidente: operaciones cotidianas pueden gatillarlo. Por ejemplo, controlar la asistencia con huella dactilar combina datos biométricos de la dotación con monitoreo sistemático de su comportamiento, una combinación que casi nunca termina en riesgo bajo.

## Por qué evaluarlo antes y no después

|                                  | Sin EIPD                                                                                                             | Con EIPD                                                         |
| -------------------------------- | -------------------------------------------------------------------------------------------------------------------- | ---------------------------------------------------------------- |
| **Cuándo se analiza el riesgo**  | El tratamiento de alto riesgo ya está operando; el análisis llega recién si ocurre un incidente o una fiscalización. | El riesgo se identifica y mitiga antes de tratar el primer dato. |
| **Qué le muestras a la Agencia** | Una reconstrucción hecha bajo presión, sin fecha cierta de cuándo se pensó el riesgo.                                | Evidencia de que el análisis se hizo a tiempo, no como reacción. |

La diferencia no es cosmética: el valor probatorio de la EIPD depende de haberse hecho *previo al inicio* del tratamiento, que es exactamente como lo exige el Artículo 15 ter. Reconstruir el análisis después de una fiscalización ya es, por definición, la prueba de que la evaluación nunca se hizo antes de tratar los datos: no existe documento anterior que mostrar. Una nota suelta en un archivo compartido, sin fecha ni versión, no acredita que la evaluación existía antes de operar. La EIPD sí lo acredita, porque su valor probatorio nace de haberse hecho a tiempo.

## Cómo conecta con el resto de tu compliance estructural

La EIPD no vive aislada. Conecta directamente con el [mapeo de riesgos que toda organización debe levantar en su Registro de Actividades de Tratamiento](https://arco.legal/diario/sabes-que-es-rat/): si ese levantamiento detecta perfilamiento, tratamiento masivo, monitoreo de espacios públicos o datos sensibles, la evaluación de impacto deja de ser opcional.

Junto al RAT, es uno de los dos instrumentos que la Agencia va a pedir primero ante cualquier tratamiento de alto riesgo, y ambos [forman parte del mínimo operativo que tu empresa necesita para cumplir la Ley 21.719](https://arco.legal/diario/lo-minimo-que-necesitas-para-cumplir-la-ley-21719/) antes de la primera solicitud o fiscalización.

Tenerlos listos con antelación, [RAT documentado, EIPD asistida y DPAs con proveedores vigentes antes de la vigencia plena](https://arco.legal/#solucion), es lo que separa a una empresa que entrega evidencia en minutos de una que la arma en 48 horas de pánico.

## Preguntas frecuentes

### ¿Cuándo es obligatoria la EIPD?

Cuando el tratamiento cae en alguno de los cuatro escenarios del artículo 15 ter de la Ley 21.719: decisiones automatizadas con efectos jurídicos significativos, tratamiento a gran escala, monitoreo sistemático de grandes zonas de acceso público o datos sensibles sin consentimiento dentro de las hipótesis que autoriza la ley. Y siempre antes de iniciar el tratamiento, no después.

### ¿Quién debe realizarla?

El responsable del tratamiento, es decir, quien decide el porqué y el cómo del tratamiento. Si a la organización le corresponde tener delegado de protección de datos (DPD), este debe participar; los encargados externos colaboran aportando información, pero la obligación de evaluar y documentar es del responsable.

### ¿Qué pasa si trato datos de alto riesgo sin EIPD?

La ley exige evaluar antes de empezar; hacerlo después no reconstruye la evidencia. Una vez operativa la Agencia, un tratamiento de alto riesgo sin evaluación previa queda expuesto a fiscalización y sanción conforme a la ley; y una EIPD tardía no demuestra que el análisis de riesgo se hizo antes de tratar los datos. En la práctica, mandantes y clientes ya piden ver esa evaluación acreditada.

![](https://arco.legal/diario/content/images/2026/08/horizontal-light.svg) 

#### ARCO Legal

Plataforma todo-en-uno para gestionar solicitudes ARCO+, consentimientos y el RAT. Cumplimiento Asistido con base legal documentada en cada paso.

[Prepára a tu empresa ahora](https://arco.legal/) 

---

*Esta información es operativa y referencial; para tu caso específico, consulta con tu abogado o DPD.*

*Para este artículo me apoyé en herramientas de IA para estructurar el borrador y contrastar referencias regulatorias con el texto oficial de la ley.*

## Fuentes y referencias

1. Ley N° 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales, Artículo 15 ter, Biblioteca del Congreso Nacional de Chile (BCN). [bcn.cl/leychile/navegar?idNorma=1209272](https://www.bcn.cl/leychile/navegar?idNorma=1209272)
2. Ley N° 19.628 sobre protección de los datos personales, texto reformado por la Ley N° 21.719, Biblioteca del Congreso Nacional de Chile (BCN). [bcn.cl/leychile/navegar?idNorma=141599](https://www.bcn.cl/leychile/navegar?idNorma=141599&idVersion=2026-12-01)
3. Secretaría de Gobierno Digital (SGD), Ministerio Secretaría General de la Presidencia, “Guía Práctica para facilitar la implementación de la nueva Ley de Protección de Datos Personales” (metodología de levantamiento e informe de hallazgos de riesgos). [wikiguias.digital.gob.cl](https://wikiguias.digital.gob.cl/datos-personales/guia-practica-implementacion-nueva-ley-datos-personales)