accesskey_mod_content

A AEPD publica a listaxe de tratamentos nos que é obrigatorio realizar unha avaliación de impacto

  • Escoitar
  • Imprimir PDF
  • Compartir

"Noticia dispoñible unicamente con fins históricos e de hemeroteca. A información e ligazóns mostradas correspóndense cos que estaban operativos á data da súa publicación. Non se garante que continúen activos actualmente".

08 maio 2019

As organizacións que tratan datos están obrigadas a realizar unha avaliación de impacto cando sexa probable que ese tratamento entrañe un alto risco para os dereitos e liberdades das persoas

A Axencia Española de Protección de Datos (AEPD) publicou a  listado de tratamentos de datos persoais nos que é obrigatoria a realización dunha avaliación de impacto(Abre en nova xanela) . O Regulamento Xeral de Protección de Datos (RGPD) establece no seu artigo 35.1 que as organizacións que tratan datos teñen obriga de realizar unha Evaluación de Impacto relativa á Protección de Datos (EIPD) con anterioridade á posta en funcionamento dos este tratamentos cando sexa probable que, en función da súa natureza, alcance, contexto ou fins, entrañen un alto risco para os dereitos e liberdades das persoas.

Doutra banda, o apartado 4 dese mesmo artigo prevé que cada autoridade de control estableza e publique unha lista dos tipos de operacións de tratamento que requiran dunha avaliación de impacto. Esta lista ten, por tanto, a finalidade de ofrecer seguridade aos responsables respecto de cales son os tratamentos en que sempre se considerará que é probable que exista un alto risco. Tamén de acordo con o previsto polo RGPD, a lista foi comunicada ao Comité Europeo de Protección de Datos, que emitiu un ditame favorable sobre ela, seguindo os criterios establecidos na valoración de todas as listas remitidas polas autoridades nacionais.

A Axencia definiu que será necesario realizar unha EIPD na maioría dos casos nos que nos que o tratamento cumpra con dous ou máis criterios da lista, entre os que se atopan a realización de perfilado; observación, geolocalización ou control de forma sistemática e exhaustiva; o uso de datos biométricos para identificar de forma unívoca a unha persoa; datos que permitan determinar a solvencia patrimonial ou procesamento de identificadores únicos que permitan identificar usuarios de servizos da sociedade da información como poden ser os servizos web, televisión interactiva ou aplicacións móbiles, entre outros tratamentos. Cuantos máis criterios reúna o tratamento en cuestión, maior será o risco que entrañe e maior a certeza da necesidade de realizar unha Avaliación de impacto.

As Avaliacións de impacto

O Regulamento establece que naqueles casos nos que sexa probable que os tratamentos entrañen un alto risco para os dereitos e liberdades das persoas físicas incumbe ao responsable do tratamento realizar unha avaliación de impacto relativa á protección de datos, que avalíe, en particular, a orixe, a natureza, a particularidade e a gravidade do risco.

Como ferramenta de axuda ao cumprimento, a Axencia presentou con anterioridade á aplicación do RGPD as guías de  Análisis de Riesgo(Abre en nova xanela)  e  Avaliación de Impacto na Protección de Datos(Abre en nova xanela) . A Guía de Avaliación de Impacto na Protección de Datos axuda ás organizacións a identificar as actividades que comportan un alto risco, afrontar e xestionar os posibles perigos antes de que produzan e establecer as medidas de control máis adecuadas para minimizar o mesmo antes de iniciar o tratamento. No proceso da avaliación, a organización debe coñecer para que e como se van a utilizar os datos, identificar, avaliar e tratar os riscos potenciais e elaborar un plan de acción onde se inclúan as medidas de control para garantir os dereitos e liberdades das persoas.

Fonte orixinal da noticia(Abre en nova xanela)

  • Goberno aberto, Informes e Estudos