Análisis de Riesgos y Evaluación de Impacto

Análisis de Riesgos y Evaluación de Impacto

Versión: 1.0
Fecha: 30 de julio de 2026
Uso: Interno

La evaluación se ejecutará conforme a la metodología y guía emitidas por la Superintendencia de Protección de Datos Personales. Esta ficha orientativa no sustituye el informe completo ni su evidencia.

1. Evaluación inicial por tratamiento

Criterio Bajo Medio Alto
Volumen Limitado Moderado Masivo
Sensibilidad Ordinario Financiero/localización Salud, biométricos, menores
Monitoreo Puntual Recurrente Sistemático
Decisiones Sin efectos Asistencia Automatizadas con efectos
Destinatarios Internos Varios encargados Difusión/transferencias complejas
Consecuencia Menor Perjuicio relevante Daño grave o discriminación

Documentar amenazas, vulnerabilidades, probabilidad, impacto, controles existentes, riesgo residual, responsable y fecha de revisión.

La escala se calificará por personas afectadas, volumen y variedad de datos, duración o permanencia, alcance geográfico, frecuencia, observación sistemática, uso de nuevas tecnologías y posibilidad de afectar derechos. No se reducirá la calificación únicamente porque el responsable sea una persona natural o una empresa pequeña.

2. Evaluación de impacto

Realizarla antes de iniciar un tratamiento de alto riesgo, especialmente cuando exista:

  • tratamiento sistemático o a gran escala;
  • datos de salud, biométricos u otras categorías sensibles;
  • niñas, niños o personas vulnerables;
  • vigilancia o geolocalización sistemática;
  • perfilado o decisiones automatizadas con efectos;
  • combinación de bases de datos;
  • nuevas tecnologías; o
  • transferencias o divulgaciones que eleven el riesgo.

3. Contenido mínimo

  • necesidad y proporcionalidad;
  • finalidades y bases;
  • titulares, datos, origen y operaciones;
  • proveedores y países;
  • riesgos para derechos y libertades;
  • medidas para reducirlos;
  • alternativas menos invasivas;
  • participación de áreas y proveedores;
  • riesgo residual y decisión de aprobación; y
  • necesidad de consulta previa a la autoridad.

La EIPD deberá contener aprobación expresa, fecha, responsables de controles, plazo de implementación, evidencia de ejecución y criterio de aceptación del riesgo residual. Si el riesgo alto no puede mitigarse razonablemente, el tratamiento no se inicia y se analiza la consulta previa a la Superintendencia.

4. Tratamientos prioritarios

Tratamiento Riesgo preliminar Acción
Expediciones y salud Alto Evaluación antes de recopilar
Plataforma SaaS con datos de clientes Variable/alto Evaluar por servicio y DPA
Pagos y fraude Medio/alto Verificar decisiones automatizadas
Menores Alto No habilitar sin evaluación
Publicidad y perfiles Medio/alto Consentimiento y evaluación
Comunidad y denuncias Medio Control de acceso y conservación