Análisis de Riesgos y Evaluación de Impacto
Versión: 1.0
Fecha: 30 de julio de 2026
Uso: Interno
La evaluación se ejecutará conforme a la metodología y guía emitidas por la Superintendencia de Protección de Datos Personales. Esta ficha orientativa no sustituye el informe completo ni su evidencia.
1. Evaluación inicial por tratamiento
| Criterio | Bajo | Medio | Alto |
|---|---|---|---|
| Volumen | Limitado | Moderado | Masivo |
| Sensibilidad | Ordinario | Financiero/localización | Salud, biométricos, menores |
| Monitoreo | Puntual | Recurrente | Sistemático |
| Decisiones | Sin efectos | Asistencia | Automatizadas con efectos |
| Destinatarios | Internos | Varios encargados | Difusión/transferencias complejas |
| Consecuencia | Menor | Perjuicio relevante | Daño grave o discriminación |
Documentar amenazas, vulnerabilidades, probabilidad, impacto, controles existentes, riesgo residual, responsable y fecha de revisión.
La escala se calificará por personas afectadas, volumen y variedad de datos, duración o permanencia, alcance geográfico, frecuencia, observación sistemática, uso de nuevas tecnologías y posibilidad de afectar derechos. No se reducirá la calificación únicamente porque el responsable sea una persona natural o una empresa pequeña.
2. Evaluación de impacto
Realizarla antes de iniciar un tratamiento de alto riesgo, especialmente cuando exista:
- tratamiento sistemático o a gran escala;
- datos de salud, biométricos u otras categorías sensibles;
- niñas, niños o personas vulnerables;
- vigilancia o geolocalización sistemática;
- perfilado o decisiones automatizadas con efectos;
- combinación de bases de datos;
- nuevas tecnologías; o
- transferencias o divulgaciones que eleven el riesgo.
3. Contenido mínimo
- necesidad y proporcionalidad;
- finalidades y bases;
- titulares, datos, origen y operaciones;
- proveedores y países;
- riesgos para derechos y libertades;
- medidas para reducirlos;
- alternativas menos invasivas;
- participación de áreas y proveedores;
- riesgo residual y decisión de aprobación; y
- necesidad de consulta previa a la autoridad.
La EIPD deberá contener aprobación expresa, fecha, responsables de controles, plazo de implementación, evidencia de ejecución y criterio de aceptación del riesgo residual. Si el riesgo alto no puede mitigarse razonablemente, el tratamiento no se inicia y se analiza la consulta previa a la Superintendencia.
4. Tratamientos prioritarios
| Tratamiento | Riesgo preliminar | Acción |
|---|---|---|
| Expediciones y salud | Alto | Evaluación antes de recopilar |
| Plataforma SaaS con datos de clientes | Variable/alto | Evaluar por servicio y DPA |
| Pagos y fraude | Medio/alto | Verificar decisiones automatizadas |
| Menores | Alto | No habilitar sin evaluación |
| Publicidad y perfiles | Medio/alto | Consentimiento y evaluación |
| Comunidad y denuncias | Medio | Control de acceso y conservación |