EIPD y evaluación del impacto en la privacidad
EIPD y evaluación del impacto en la privacidad
Las Evaluaciones de Impacto de la Protección de Datos (DPIA) son obligatorias según el artículo 35 del RGPD para las actividades de procesamiento que plantean altos riesgos para los datos personales. Contienen flujos de datos, evaluaciones de riesgos, mitigaciones y decisiones de cumplimiento, lo que constituye la evidencia central para el cumplimiento de la privacidad.
What EIPD y evaluación del impacto en la privacidad Provides
Informe completo de EIPD
Evaluación completa del impacto de la protección de datos que cubra los flujos de datos, la base legal, la identificación de riesgos, los registros de consultas y las medidas de mitigación. Requerido para procesamiento de alto riesgo según GDPR.
Mapeo de flujo de datos
Diagramas de flujo de datos e inventarios que muestran cómo los datos personales se mueven a través de sistemas, a través de fronteras y entre procesadores. Admite los requisitos de ROPA y la preparación para notificaciones de infracciones.
Evaluación del interés legítimo
Evaluaciones de interés legítimo en tres partes para actividades de procesamiento que se basan en el interés legítimo como base legal. Requerido para la responsabilidad del RGPD y evidencia de cumplimiento.
Registro de procesador de terceros
Registro de todos los terceros procesadores de datos, subprocesadores y sus actividades de procesamiento. Incluye estado de DPA, mecanismo de transferencia y ubicación. Requerido para el cumplimiento continuo del RGPD.
How It Connects to Sustalium
Cargue activos DPIan, mapas de flujo de datos y registros de procesador en Sustalium. La evidencia de privacidad se vincula directamente con registros de cumplimiento del RGPD, procedimientos de derechos de los interesados y protocolos de notificación de infracciones. Sustalium realiza un seguimiento de los cronogramas de revisión y señala los DPA que vencen para su reevaluación.
Used by Compliance Frameworks
Frequently Asked Questions
¿Qué es una Evaluación de Impacto de Protección de Datos (DPIA) en cumplimiento?
Una Evaluación de Impacto de la Protección de Datos (DPIA) es un proceso estructurado requerido según el Artículo 35 del RGPD para el procesamiento de actividades que plantean altos riesgos para los datos personales de las personas. Una EIPD captura la naturaleza, el alcance, el contexto y los propósitos del procesamiento; evalúa la necesidad, proporcionalidad y medidas de cumplimiento; identifica y evalúa riesgos para los derechos y libertades de los interesados; y especifica medidas para abordar esos riesgos (controles de seguridad, seudonimización, minimización de datos, límites de retención). Los activos de respaldo incluyen mapas de flujo de datos (cómo se mueven los datos personales a través de los sistemas y a través de fronteras), evaluaciones de intereses legítimos y registros de procesadores de terceros.
¿Por qué son importantes las EIPD para el cumplimiento?
Las EIPD son obligatorias por ley en virtud del artículo 35 del RGPD para el procesamiento que pueda generar un alto riesgo para las personas, incluida la elaboración de perfiles sistemáticos, el procesamiento a gran escala de categorías especiales de datos y el monitoreo sistemático de áreas de acceso público. No realizar una EIPD requerida puede dar lugar a sanciones regulatorias y demuestra una falta de responsabilidad, un principio clave del RGPD. Más allá del cumplimiento legal, las EIPD demuestran a los reguladores y a los interesados que la organización ha considerado y abordado sistemáticamente los riesgos de privacidad. También son cada vez más requeridos por las leyes de privacidad de fuera de la UE (LGPD de Brasil, GDPR del Reino Unido, CPRA de California) y por los proveedores de seguros como prueba de la gestión de riesgos de privacidad.
¿Qué tipos de EIPD y pruebas de evaluación de la privacidad existen?
Los informes completos de la DPIA cubren la evaluación completa: descripción del procesamiento, evaluación de necesidad y proporcionalidad, identificación de riesgos, registros de consultas (con el Oficial de Protección de Datos y, cuando sea necesario, la autoridad supervisora) y medidas de mitigación. Los inventarios y los mapas de flujo de datos muestran cómo los datos personales se mueven a través de los sistemas, a través de fronteras y entre procesadores, lo que respalda los registros de actividades de procesamiento (ROPA) y la preparación para la notificación de infracciones. Las evaluaciones del interés legítimo (LIA) son evaluaciones de tres partes necesarias para el procesamiento que se basa en el interés legítimo como base legal según el artículo 6(1)(f) del RGPD. Los registros de procesadores de terceros rastrean a todos los procesadores y subprocesadores de datos, incluido el estado del acuerdo de procesamiento de datos (DPA), los mecanismos de transferencia y la ubicación, necesarios para la responsabilidad continua del RGPD.
¿Cómo gestiona Sustalium la EIPD y las pruebas de privacidad?
Los activos de DPIan, los mapas de flujo de datos y los registros del procesador se cargan en Sustalium y se vinculan a los marcos de cumplimiento de privacidad relevantes. La evidencia de privacidad se conecta con los registros de cumplimiento del RGPD, los procedimientos de derechos de los interesados y los protocolos de notificación de infracciones. Sustalium realiza un seguimiento de los cronogramas de revisión de las EIPD (las EIPD deben revisarse cuando las operaciones de procesamiento cambian significativamente) y señala las EIPD que vencen para su reevaluación. Los registros de procesadores están vinculados a los registros de adquisiciones para que las nuevas contrataciones de procesadores activen automáticamente los requisitos de revisión de la EIPD. Para las organizaciones que operan en múltiples jurisdicciones, Sustalium asigna los requisitos de cumplimiento de privacidad a las implementaciones nacionales aplicables del RGPD y otras leyes de privacidad.
¿Qué marcos de cumplimiento utilizan EIPD y evidencia de privacidad?
El RGPD es el marco principal: el artículo 35 exige EIPD, el artículo 30 exige registros de las actividades de procesamiento, el artículo 32 exige medidas de seguridad registradas y el artículo 33 exige procedimientos registrados de notificación de infracciones. La Ley de IA de la UE exige evaluaciones de impacto similares a las EIPD para los sistemas de IA de alto riesgo. DORA requiere evaluaciones de riesgos de TIC que se superpongan con el mapeo del procesamiento de datos de la EIPD. La Directiva de privacidad electrónica exige evaluaciones de privacidad para el procesamiento de comunicaciones electrónicas. Las leyes de privacidad fuera de la UE, incluido el RGPD del Reino Unido, la LGPD brasileña, la CPRA de California y la PIPL de China, tienen requisitos DPIA o equivalentes. ISO 27701 (gestión de la información de privacidad) requiere procesos registrados de evaluación del impacto de la privacidad.
¿Tiene datos DPIA? Sustalium estructura evidencia de privacidad para el cumplimiento del RGPD y la protección de datos.