El 63% de las empresas que tratan datos biométricos o de salud en España nunca ha realizado una Evaluación de Impacto en Protección de Datos. Un descuido que puede costar decenas de miles de euros en sanciones de la Agencia Española de Protección de Datos (AEPD). Si tu empresa en Valencia recoge datos sensibles de clientes o empleados, este artículo puede ahorrarte una multa muy cara.


¿Qué es una EIPD y por qué existe?

La Evaluación de Impacto en la Protección de Datos (EIPD), también llamada DPIA por sus siglas en inglés, es un análisis obligatorio previo al tratamiento de datos que puedan suponer un alto riesgo para los derechos y libertades de las personas. Está regulada en el artículo 35 del RGPD y su objetivo es identificar, evaluar y minimizar esos riesgos antes de que se materialicen.

No se trata de un trámite burocrático más: es una herramienta de gestión del riesgo que obliga a las organizaciones a pensar antes de actuar cuando los datos en juego son especialmente sensibles.


¿Cuándo es obligatoria una EIPD?

El RGPD establece que la EIPD es obligatoria cuando el tratamiento pueda suponer un alto riesgo. La AEPD ha publicado una lista orientativa con los supuestos más habituales:

Casos en los que la EIPD es obligatoria

Si tu actividad encaja en alguno de estos supuestos y no tienes una EIPD realizada, estás incumpliendo el RGPD.


Los 9 pasos para hacer una EIPD correctamente

Una EIPD no puede improvisarse. Estos son los pasos que reconoce la propia AEPD:

  1. Describir el tratamiento: qué datos se recogen, con qué finalidad, quién tiene acceso y durante cuánto tiempo.
  2. Evaluar la necesidad y proporcionalidad: ¿realmente necesitas todos esos datos para el fin declarado?
  3. Identificar los riesgos: acceso no autorizado, pérdida de datos, uso inadecuado, discriminación.
  4. Evaluar la probabilidad e impacto de cada riesgo identificado.
  5. Definir medidas para mitigar los riesgos: cifrado, seudonimización, control de accesos.
  6. Consultar al Delegado de Protección de Datos (DPD) si tu organización tiene uno.
  7. Documentar todo el proceso en un registro formal.
  8. Revisar y actualizar la EIPD cuando cambien las circunstancias del tratamiento.
  9. Consultar a la autoridad de control si los riesgos residuales siguen siendo altos tras las medidas.

Casos reales de sanciones por no realizar la EIPD

Gimnasio multado con 96.000€ por control de acceso biométrico sin EIPD

La AEPD sancionó a una cadena de gimnasios con 96.000 euros por implementar un sistema de control de acceso mediante huella dactilar sin haber realizado previamente una Evaluación de Impacto en la Protección de Datos. Los datos biométricos son una categoría especial de datos según el artículo 9 del RGPD y requieren siempre una EIPD previa. La empresa tampoco había obtenido el consentimiento explícito de los socios ni ofrecía una alternativa no biométrica para el acceso.

Este caso es especialmente relevante para negocios en Valencia que utilizan sistemas de fichaje biométrico para empleados o control de acceso para clientes: la obligación es la misma independientemente del tamaño de la empresa.

Hospital sancionado con 70.000€ por tratamiento de datos de salud sin EIPD

Un hospital privado fue sancionado con 70.000 euros por la AEPD tras compartir historiales médicos de pacientes con una empresa de investigación clínica sin haber realizado una EIPD ni contar con el consentimiento adecuado de los afectados. El expediente evidenció que el hospital tampoco había documentado la base legal del tratamiento ni informado correctamente a los pacientes sobre el uso secundario de sus datos.


¿Qué pasa si no haces la EIPD cuando es obligatoria?

Las consecuencias son múltiples y acumulables:


Checklist para saber si necesitas una EIPD


Si has marcado alguno de los tres primeros puntos sin haber completado los dos últimos, tu empresa tiene un riesgo real de sanción. En Protección de Datos Valencia ayudamos a empresas y autónomos de la Comunitat Valenciana a realizar evaluaciones de impacto rigurosas, documentadas y alineadas con los criterios actuales de la AEPD. Solicita una consulta gratuita hoy mismo a través de nuestro formulario de contacto y analizaremos sin compromiso tu situación concreta.


Fuentes: Reglamento General de Protección de Datos (UE) 2016/679, Art. 35 | AEPD – Lista de tratamientos que requieren EIPD (actualizada) | AEPD – Resolución PS/00382/2021 (biometría en gimnasios) | AEPD – Guía práctica para las Evaluaciones de Impacto en la Protección de Datos (2018) | Ley Orgánica 3/2018, de 5 de diciembre, de Protección de Datos Personales y garantía de los derechos digitales (LOPDGDD)

¿Necesitas cumplir con el RGPD?

Habla con nuestros expertos en protección de datos en Valencia. Consulta gratuita y sin compromiso.

Consulta gratuita sobre protección de datos