¿Sabes que es EIDP?

¿Sabes que es EIDP?
¿Sabes qué es la EIDP? La evaluación que va antes, no después

¿Sabes qué es la EIDP? La evaluación que va antes, no después

Si tu empresa hace perfilamiento, tratamiento masivo o usa datos sensibles, la Ley 21.719 exige evaluar el riesgo antes de empezar, no explicarlo después de un incidente.

La Evaluación de Impacto en la Protección de Datos Personales (EIDP) es uno de los instrumentos más preventivos que incorpora la Ley 21.719. A diferencia de otras obligaciones —que se activan cuando alguien reclama o cuando ocurre una filtración— la EIDP se exige antes de que el tratamiento de datos siquiera comience, cuando ese tratamiento puede representar un riesgo alto para las personas titulares.

Así lo establece la ley — Artículo 15 ter
Cuando sea probable que un tipo de tratamiento, por su naturaleza, alcance, contexto, tecnología utilizada o fines, pueda producir un alto riesgo para los derechos de las personas titulares de los datos personales, el responsable deberá realizar, previo al inicio de las operaciones de tratamiento, una evaluación del impacto en la protección de datos personales.

La lógica es simple: si tu tratamiento de datos tiene potencial de alto riesgo, la ley te pide pensarlo primero y documentarlo, no justificarlo después ante la Agencia.

Los 4 casos en que es obligatoria
🤖

Perfilamiento con efectos jurídicos

Evaluación sistemática y exhaustiva de aspectos personales basada en decisiones automatizadas, que produzca efectos jurídicos significativos sobre el titular.

📊

Tratamiento masivo o a gran escala

Cuando el volumen de datos o de titulares involucrados es significativo respecto de la actividad habitual del responsable.

📹

Monitoreo de zonas públicas

Observación o vigilancia sistemática de una zona de acceso público, como sistemas de videovigilancia o sensores.

🩺

Datos sensibles sin consentimiento

Tratamiento de datos sensibles y especialmente protegidos, en las hipótesis en que la ley exceptúa el consentimiento del titular.

¿Por qué evaluarlo antes y no después?
Sin EIDP

El tratamiento de alto riesgo ya está operando. Si ocurre un incidente o una fiscalización, la empresa recién en ese momento intenta reconstruir qué riesgos existían y qué medidas debió haber tomado.

Con EIDP

El riesgo se identifica y mitiga antes de tratar el primer dato. Ante una fiscalización, la EIDP es la evidencia de que el análisis se hizo a tiempo, no como reacción.

La EIDP conecta directamente con el trabajo de mapeo de riesgos que exige levantar toda organización al preparar su catálogo de datos: si ese levantamiento detecta perfilamiento, tratamiento masivo, monitoreo de espacios públicos o datos sensibles, la evaluación de impacto deja de ser opcional. Es, junto con el catálogo de tratamientos, uno de los dos instrumentos que la Agencia va a pedir primero ante cualquier tratamiento de alto riesgo.

ARCO Legal te ayuda a identificar qué tratamientos de tu empresa requieren evaluación de impacto y a mantener el registro listo para cualquier fiscalización.

Conoce ARCO Legal →

Fuentes

  1. Ley N° 21.719, que regula la protección y el tratamiento de los datos personales y crea la Agencia de Protección de Datos Personales, Artículo 15 ter — Biblioteca del Congreso Nacional de Chile (BCN). bcn.cl/leychile/navegar?idNorma=1209272
  2. Ley N° 19.628 sobre protección de los datos personales, texto reformado por la Ley N° 21.719 — Biblioteca del Congreso Nacional de Chile (BCN). bcn.cl/leychile/navegar?idNorma=141599
  3. Secretaría de Gobierno Digital (SGD), Ministerio Secretaría General de la Presidencia — "Guía Práctica para facilitar la implementación de la nueva Ley de Protección de Datos Personales" (metodología de levantamiento e informe de hallazgos de riesgos). wikiguias.digital.gob.cl