accesskey_mod_content

La AEPD publica el listado de tratamientos en los que es obligatorio realizar una evaluación de impacto

  • Escoitar
  • Imprimir PDF
  • Compartir

"Noticia dispoñible unicamente con fins históricos e de hemeroteca. A información e ligazóns mostradas correspóndense cos que estaban operativos á data da súa publicación. Non se garante que continúen activos actualmente".

08 maio 2019

As organizacións que tratan datos están obrigadas a realizar unha avaliación de impacto cando sexa probable que ese tratamento entrañe un alto risco para os dereitos e liberdades das persoas

A Axencia Española de Protección de Datos (AEPD) publicou a  listado de tratamentos de datos persoais nos que é obrigatoria a realización dunha avaliación de impacto(Abre en nova xanela) . O Regulamento Xeral de Protección de Datos (RGPD) establece no seu artigo 35.1 que as organizacións que tratan datos teñen obriga de realizar unha Avaliación de Impacto relativa á Protección de Datos (EIPD) con anterioridade á posta en funcionamento dos este tratamentos cando sexa probable que, en función da súa natureza, alcance, contexto ou fins, entrañen un alto risco para os dereitos e liberdades das persoas.

Doutra banda, o apartado 4 dese mesmo artigo prevé que cada autoridade de control estableza e publique unha lista dos tipos de operacións de tratamento que requiran dunha avaliación de impacto. Esta lista ten, por tanto, a finalidade de ofrecer seguridade aos responsables respecto de cales son os tratamentos en que sempre se considerará que é probable que exista un alto risco. Tamén de acordo con o previsto polo RGPD, a lista foi comunicada ao Comité Europeo de Protección de Datos, que emitiu un ditame favorable sobre ela, seguindo os criterios establecidos na valoración de todas as listas remitidas polas autoridades nacionais.

La Agencia ha definido que será necesario realizar una EIPD en la mayoría de los casos en los que en los que el tratamiento cumpla con dos o más criterios de la lista, entre los que se encuentran la realización de perfilado; observación, geolocalización o control de forma sistemática y exhaustiva; el uso de datos biométricos para identificar de forma unívoca a una persona; datos que permitan determinar la solvencia patrimonial o procesamiento de identificadores únicos que permitan identificar usuarios de servicios de la sociedad de la información como pueden ser los servicios web, televisión interactiva o aplicaciones móviles, entre otros tratamientos. Cuantos más criterios reúna el tratamiento en cuestión, mayor será el riesgo que entrañe y mayor la certeza de la necesidad de realizar una Evaluación de impacto.

As Avaliacións de impacto

O Regulamento establece que naqueles casos nos que sexa probable que os tratamentos entrañen un alto risco para os dereitos e liberdades das persoas físicas incumbe ao responsable do tratamento realizar unha avaliación de impacto relativa á protección de datos, que avalíe, en particular, a orixe, a natureza, a particularidade e a gravidade do risco.

Como ferramenta de axuda ao cumprimento, a Axencia presentou con anterioridade á aplicación do RGPD as guías de  Análise de Risco(Abre en nova xanela)  e  Avaliación de Impacto na Protección de Datos(Abre en nova xanela) . A Guía de Avaliación de Impacto na Protección de Datos axuda ás organizacións a identificar as actividades que comportan un alto risco, afrontar e xestionar os posibles perigos antes de que produzan e establecer as medidas de control máis adecuadas para minimizar o mesmo antes de iniciar o tratamento. No proceso da avaliación, a organización debe coñecer para que e como se van a utilizar os datos, identificar, avaliar e tratar os riscos potenciais e elaborar un plan de acción onde se inclúan as medidas de control para garantir os dereitos e liberdades das persoas.

Fonte orixinal da noticia(Abre en nova xanela)

  • Goberno aberto, Informes e Estudos