EIPD (Evaluación de Impacto en Protección de Datos): qué es y cuándo es obligatoria
La Ley 21.719 exige evaluar el impacto antes de iniciar tratamientos de alto riesgo. Esta guía explica cuándo es obligatoria la EIPD, qué contenido mínimo fija el artículo 15 ter y cómo ejecutarla.
Última actualización:
¿Qué es una EIPD?
La EIPD o Evaluación de Impacto en Protección de Datos es el análisis que exige el artículo 15 ter de la Ley 19.628, incorporado por la Ley 21.719, antes de iniciar un tratamiento que pueda producir alto riesgo para los derechos de los titulares: describe el tratamiento, evalúa su necesidad y proporcionalidad, identifica los riesgos y define las medidas de mitigación.
Esta página explica cuándo corresponde una evaluación de impacto, sus fases, la metodología y cuándo hay que consultar a la Agencia.
Cuándo es obligatoria la EIPD
El artículo 15 ter exige la evaluación antes de iniciar el tratamiento cuando sea probable un alto riesgo para los titulares. Es siempre obligatoria en cuatro casos:
- Evaluación sistemática y exhaustiva de aspectos personales basada en tratamientos o decisiones automatizadas, como la elaboración de perfiles, con efectos jurídicos significativos para el titular.
- Tratamiento masivo de datos o a gran escala.
- Observación o monitoreo sistemático de una zona de acceso público.
- Tratamiento de datos sensibles y especialmente protegidos en las hipótesis de excepción del consentimiento.
La Agencia de Protección de Datos Personales publicará una lista orientativa de las operaciones que requieren evaluación. En la práctica, los escenarios más frecuentes son estos:
Evaluación Sistemática y Exhaustiva
- Elaboración de perfiles automatizada
- Sistemas de scoring y decisiones automatizadas
- Análisis predictivo de comportamientos
Datos Sensibles a Gran Escala
- Tratamiento masivo de datos de salud
- Datos biométricos para identificación
- Información sobre orientación sexual
Observación Sistemática
- Videovigilancia en espacios públicos
- Geolocalización continua
- Monitoreo de comportamiento online
Contenido mínimo de una EIPD
El artículo 15 ter fija el piso: la Agencia dictará orientaciones construidas sobre estos elementos como mínimo.
- Descripción de las operaciones de tratamiento y su finalidad.
- Evaluación de la necesidad y la proporcionalidad del tratamiento respecto de esa finalidad.
- Evaluación de los riesgos para los titulares.
- Medidas de mitigación de los riesgos identificados.
El responsable debe documentar la evaluación y mantenerla disponible: ante la Agencia, la EIPD es la evidencia central de responsabilidad proactiva para los tratamientos de alto riesgo.
Fases de la Evaluación de Impacto
La evaluación avanza por fases sucesivas.
- Descripción Sistemática del Tratamiento
Documentación exhaustiva de la naturaleza, alcance, contexto y fines del tratamiento proyectado, incluyendo tecnologías involucradas.
Elementos Clave
- Categorías de datos y fuentes
- Tecnologías y algoritmos utilizados
- Flujos de datos y destinatarios
- Evaluación de Necesidad y Proporcionalidad
Análisis de la finalidad legítima del tratamiento y proporcionalidad de los medios empleados respecto a los objetivos perseguidos.
Test de Proporcionalidad
- Idoneidad de los medios
- Necesidad (alternativas menos intrusivas)
- Proporcionalidad stricto sensu
- Evaluación de Riesgos
Identificación y análisis sistemático de riesgos para los derechos y libertades de los titulares, considerando probabilidad e impacto.
Categorías de Riesgo
- Acceso o divulgación no autorizada
- Modificación no deseada
- Desaparición, destrucción o pérdida
- Medidas de Mitigación
Diseño e implementación de salvaguardas técnicas y organizacionales para reducir riesgos identificados a niveles aceptables.
Tipos de Medidas
- Técnicas: cifrado, pseudonimización
- Organizacionales: políticas, capacitación
- Jurídicas: contratos, términos de uso
Sobre esas fases se apoya una metodología de trabajo concreta.
Metodología y Herramientas de Evaluación
La realización efectiva de EIPD requiere metodologías estructuradas y herramientas especializadas que garanticen análisis exhaustivos y resultados técnicamente sólidos y jurídicamente robustos.
Mapeo de Flujos de Datos
Representación visual de todos los flujos de datos personales, desde la recolección hasta la eliminación, identificando puntos críticos y interfaces entre sistemas.
Matriz de Riesgos
Herramienta cuantitativa para evaluar probabilidad e impacto de cada riesgo identificado, permitiendo priorización objetiva de medidas de mitigación.
Consulta a Stakeholders
Proceso estructurado de consulta a titulares de datos, expertos técnicos y representantes de grupos de interés relevantes para el tratamiento evaluado.
Validación Independiente
Revisión por especialistas externos para garantizar objetividad, exhaustividad y calidad técnica de la evaluación realizada.
Consulta a la Agencia de Protección de Datos
Si la evaluación muestra que el tratamiento es de alto riesgo, el responsable puede consultar a la Agencia de Protección de Datos Personales para obtener recomendaciones antes de iniciarlo (artículo 15 ter). A diferencia del reglamento europeo, la ley chilena no contempla una consulta previa obligatoria: la consulta es voluntaria y sus recomendaciones orientan el diseño de las medidas de mitigación.
EIPD e inteligencia artificial
Los sistemas de inteligencia artificial concentran los supuestos legales de la evaluación.
Un modelo que califica postulantes, segmenta clientes o automatiza decisiones cae de lleno en el primer supuesto del artículo 15 ter: evaluación sistemática basada en tratamientos automatizados con efectos significativos. Entrenar y operar estos sistemas suele implicar, además, tratamiento a gran escala. Para la mayoría de las empresas que adoptan inteligencia artificial, la EIPD no es opcional: es la herramienta que documenta por qué el uso es necesario, proporcional y controlado. Nuestra guía sobre inteligencia artificial y datos personales trata las reglas de fondo.
El momento importa: la obligación rige desde el 1 de diciembre de 2026 (un proyecto en el Senado la postergaría al 1 de diciembre de 2027). Si un sistema de alto riesgo estará en producción para la vigencia, la evaluación debe existir antes. Revise qué debe estar operativo el 1 de diciembre de 2026.
Preguntas frecuentes
Respuestas breves a las preguntas más frecuentes sobre la evaluación de impacto.
¿Qué es una Evaluación de Impacto en Protección de Datos (EIPD)?
Es el análisis previo que el responsable debe hacer cuando un tratamiento implique alto riesgo para los derechos de los titulares. Su objetivo es identificar riesgos, medir su probabilidad e impacto, y definir medidas técnicas y organizativas para mitigarlos antes de iniciar el tratamiento.
¿Cuándo es obligatoria una EIPD bajo la Ley 21.719?
Cuando el tratamiento pueda producir un alto riesgo para los derechos de los titulares. El artículo 15 ter la exige siempre en cuatro casos: evaluación sistemática y exhaustiva basada en tratamientos o decisiones automatizadas con efectos jurídicos significativos, como la elaboración de perfiles; tratamiento masivo o a gran escala; observación sistemática de una zona de acceso público; y datos sensibles en las hipótesis de excepción del consentimiento. La Agencia publicará una lista orientativa de las operaciones que la requieren.
¿Qué contenido mínimo debe tener la EIPD?
La descripción del tratamiento y sus finalidades, el examen de necesidad y proporcionalidad, la identificación de riesgos para los titulares, las medidas previstas para enfrentarlos y los mecanismos de consulta a interesados cuando proceda. El responsable debe documentarla y conservarla para la fiscalización.
¿Cuándo conviene consultar a la Agencia antes del tratamiento?
Cuando la evaluación muestre que el tratamiento es de alto riesgo. La consulta del artículo 15 ter es voluntaria: permite obtener recomendaciones de la Agencia de Protección de Datos Personales antes de iniciar el tratamiento. A diferencia del reglamento europeo, la ley chilena no contempla una consulta previa obligatoria ni un plazo de respuesta que suspenda el inicio.
¿Qué pasa si se inicia un tratamiento de alto riesgo sin EIPD?
Se incumple una obligación expresa del artículo 15 ter y la empresa queda sin su principal evidencia de responsabilidad proactiva. Frente a una fiscalización o a una brecha, la ausencia de EIPD agrava la posición del responsable, debilita su defensa y compromete la continuidad lícita del tratamiento.
Conversemos sobre los desafíos legales de su empresa
Agende una conversación inicial con nuestro equipo.