Marco Legal

DPIA (Evaluación de Impacto en Protección de Datos)

La Evaluación de Impacto en Protección de Datos (DPIA, por sus siglas en inglés Data Protection Impact Assessment) es un análisis obligatorio bajo el artículo 35 del RGPD cuando un tratamiento de datos personales puede suponer un alto riesgo para los derechos y libertades de las personas.

25 min de lectura

La AEPD impuso a AENA una multa de 10.043.002 euros por una infracción del artículo 35 del RGPD, y el fallo lo dice con esas palabras: «IMPONER a AENA, S.M.E., S.A. (…) por una infracción del artículo 35 del RGPD, tipificada en el artículo 83.4.a) del RGPD, una multa de DIEZ MILLONES CUARENTA Y TRES MIL DOS EUROS» (PS/00431/2024). Su Memoria 2025 la identifica como la multa más grande impuesta por la Agencia ese año. La DPIA no es un trámite burocrático: es la herramienta que el RGPD diseñó para que las organizaciones identifiquen y mitiguen riesgos antes de que se materialicen.

Ese expediente desmiente además dos ideas extendidas. La primera, que la ausencia de DPIA es una infracción menor: la Agencia suspendió cautelarmente todo el tratamiento biométrico hasta que AENA realizara la evaluación en debida forma. La segunda, que el tope del art. 83.4.a son «10 millones»: son 10 millones o el 2 % del volumen de negocio anual global, lo que resulte mayor, y por eso la multa superó esa cifra sin necesidad de acudir al art. 83.5.

La DPIA (Data Protection Impact Assessment), denominada en español Evaluación de Impacto en Protección de Datos (EIPD), es un proceso de análisis sistemático que permite identificar, evaluar y mitigar los riesgos que un tratamiento de datos personales puede suponer para los derechos y libertades de las personas físicas.

Está regulada en el artículo 35 del Reglamento General de Protección de Datos (RGPD, Reglamento UE 2016/679) y desarrollada en España por la Ley Orgánica 3/2018 (LOPDGDD) y las guías específicas de la AEPD.

El artículo 35.1 establece:

“Cuando sea probable que un tipo de tratamiento, en particular si utiliza nuevas tecnologías, por su naturaleza, alcance, contexto o fines, entrañe un alto riesgo para los derechos y libertades de las personas físicas, el responsable del tratamiento realizará, antes del tratamiento, una evaluación del impacto de las operaciones de tratamiento en la protección de datos personales.”

DPIA vs. análisis de riesgos: no son lo mismo

El análisis de riesgos general (art. 32 RGPD) es obligatorio para todos los tratamientos y evalúa las medidas de seguridad técnicas y organizativas. La DPIA (art. 35 RGPD) solo es obligatoria cuando el tratamiento es de alto riesgo y va más allá de la seguridad: evalúa el impacto global en los derechos fundamentales de los interesados (intimidad, no discriminación, libertad de movimiento, etc.). Un tratamiento puede tener un buen análisis de riesgos de seguridad y aun así vulnerar derechos fundamentales si no se ha realizado una DPIA.

Diferencias terminológicas

TérminoNormativaSignificado
DPIARGPD (inglés)Data Protection Impact Assessment
EIPDAEPD (español)Evaluación de Impacto en Protección de Datos
PIACNIL (francés)Privacy Impact Assessment
Evaluación de ImpactoUso coloquialTérmino genérico en español

Todos se refieren al mismo proceso del artículo 35 RGPD. En este artículo utilizamos “DPIA” por ser el término más extendido internacionalmente.


Cuándo es obligatoria la DPIA

Casos obligatorios según el RGPD (Art. 35.3)

El RGPD establece tres casos en los que la DPIA es siempre obligatoria:

CasoDescripciónEjemplo
Perfilado automatizado con efectos jurídicosEvaluación sistemática y exhaustiva de aspectos personales basada en tratamiento automatizado que produzca efectos jurídicos o similaresScoring crediticio, decisiones de contratación automatizadas
Datos especiales a gran escalaTratamiento a gran escala de datos del art. 9 (biométricos, salud, genéticos) o art. 10 (condenas penales)Hospital con historiales, reconocimiento facial masivo
Vigilancia sistemática de zonas públicasObservación sistemática a gran escala de zona accesible al públicoCCTV con analítica, drones de vigilancia

Criterios del Grupo de Trabajo del Artículo 29 (WP 248)

Las directrices WP 248 del antiguo Grupo de Trabajo del Artículo 29 (ahora EDPB) establecen nueve criterios para determinar si un tratamiento es de alto riesgo. Cuando concurren dos o más, la DPIA es generalmente obligatoria:

CriterioEjemplo en contexto laboral
1. Evaluación o scoringEvaluación del rendimiento laboral mediante algoritmos
2. Decisiones automatizadas con efecto jurídicoDecisión automatizada de despido o no renovación
3. Observación sistemáticaVideovigilancia continua, monitorización GPS
4. Datos sensibles o altamente personalesHuella dactilar, reconocimiento facial, datos de salud
5. Tratamiento a gran escalaSistema de fichaje en empresa con miles de empleados
6. Combinación de conjuntos de datosCruce de fichaje con productividad, correo, navegación
7. Datos de personas vulnerablesTrabajadores (relación de poder asimétrica empleador-empleado)
8. Uso innovador de tecnologíaReconocimiento facial para fichaje, wearables
9. El tratamiento impide ejercer un derecho o usar un servicio o contratoUn tratamiento que permite, modifica o deniega el acceso de una persona a un servicio o contrato
La relación laboral obliga a valorar la vulnerabilidad y el desequilibrio de poder

WP248 incluye a los empleados entre los posibles interesados vulnerables por el desequilibrio que puede existir frente al responsable: el trabajador no siempre puede rechazar libremente el tratamiento sin consecuencias laborales. La concurrencia de dos o más criterios indica que, en la mayoría de los casos, será necesaria una DPIA; la decisión debe basarse en el tratamiento concreto y quedar documentada.

Lista de la AEPD de tratamientos que requieren DPIA

La AEPD publicó en 2019 su lista de tipos de tratamientos que requieren DPIA conforme al artículo 35.4 del RGPD. Entre los tratamientos listados que afectan al ámbito laboral y al fichaje digital:

  • Tratamientos que impliquen el uso de datos biométricos con el propósito de identificar de manera única a una persona física
  • Tratamientos que impliquen el uso de datos de geolocalización de forma sistemática
  • Tratamientos que impliquen la monitorización sistemática de empleados, incluyendo la vigilancia de comunicaciones electrónicas, la navegación web o el uso de dispositivos
  • Tratamientos que impliquen perfilado de personas trabajadoras para evaluar rendimiento, productividad o comportamiento
  • Tratamientos que utilicen nuevas tecnologías o un uso innovador de tecnologías existentes

DPIA y sistemas de fichaje digital

Cuándo el fichaje requiere DPIA obligatoria

La relación entre DPIA y fichaje laboral cobró especial relevancia con la Guía sobre tratamientos de control de presencia mediante sistemas biométricos de la AEPD, publicada en noviembre de 2023 y actualmente marcada «EN REVISIÓN». La guía concluye que la normativa legal española vigente no contiene una habilitación suficientemente específica para usar biometría con la finalidad de control horario laboral (ver AEPD y la huella dactilar para el fichaje: alternativas 2026).

Sistema de fichaje¿Requiere DPIA?Motivo
Huella dactilarSí, obligatoriaDato biométrico (art. 9 RGPD) + persona vulnerable + monitorización sistemática
Reconocimiento facialSí, obligatoriaDato biométrico + tecnología innovadora + persona vulnerable
Reconocimiento de irisSí, obligatoriaDato biométrico + tecnología innovadora + persona vulnerable
Geolocalización GPS continuaSí, obligatoriaLocalización sistemática y exhaustiva del trabajador + persona vulnerable
App móvil con geofencingSí, generalmenteGeolocalización (aunque limitada) + persona vulnerable + dispositivo personal
Tarjeta RFID/NFCRecomendadaPersona vulnerable + potencial monitorización si se registra ubicación
PIN/código numéricoRecomendadaPersona vulnerable, pero riesgo bajo si no concurren otros criterios
Fichaje web sin geolocalizaciónRecomendadaPersona vulnerable; menor riesgo si solo registra hora e IP
Firma en papelNo obligatoriaTratamiento no automatizado, bajo riesgo
La AEPD abrió un procedimiento por ausencia de DPIA en fichaje biométrico

En el PS/00050/2021, la propuesta de resolución planteó una multa de 20.000 euros por una presunta infracción del artículo 35, al implantar una empresa del sector logístico terminales de huella dactilar para el control de presencia sin evaluación de impacto previa. La empresa abonó 16.000 euros tras la reducción del 20 % por pago voluntario y la resolución declaró terminado el procedimiento: su parte dispositiva no impuso la multa ni declaró expresamente la infracción.

El expediente es instructivo por lo que la empresa alegó: que no trataba datos especialmente protegidos porque almacenaba un patrón cifrado de la huella y no la huella misma —de ahí que concluyera que no precisaba DPIA—, y que había contratado a un proveedor español reconocido. La propuesta no acogió ese argumento; la ausencia de evaluación previa se valora con independencia de que el sistema funcionase correctamente.

Contenido específico de una DPIA para fichaje

Cuando se realiza una DPIA para un sistema de control de presencia, deben abordarse aspectos técnicos específicos:

Descripción técnica del sistema:

  • Tecnología de captura (sensor biométrico, GPS, RFID, software)
  • Arquitectura del sistema (local, nube, híbrido)
  • Datos recogidos (plantilla biométrica, coordenadas GPS, timestamps, IP)
  • Flujo de datos: desde la captura hasta el almacenamiento y el acceso por RRHH
  • Comunicaciones: cifrado en tránsito y en reposo

Análisis de proporcionalidad:

  • ¿Existe una alternativa menos invasiva? (PIN, tarjeta, QR)
  • Si se usa biometría: ¿se almacena la plantilla completa o solo un hash?
  • ¿La geolocalización es continua o solo en el momento del fichaje?
  • ¿Los datos se conservan solo el tiempo necesario o indefinidamente?

Riesgos específicos del fichaje:

  • Brecha de datos biométricos (irreversible: no puedes cambiar tu huella)
  • Buddy punching con datos biométricos robados
  • Vigilancia excesiva mediante geolocalización continua
  • Discriminación por patrones de fichaje (hora de llegada, pausas)
  • Uso secundario de los datos (control de productividad no declarado)

Contenido mínimo obligatorio de una DPIA

El artículo 35.7 del RGPD establece cuatro elementos mínimos:

  1. Descripción sistemática del tratamiento: Qué datos se tratan, con qué finalidad, cuál es la base jurídica, quién es el responsable, qué tecnología se utiliza, durante cuánto tiempo se conservan los datos, a quién se comunican y si hay transferencias internacionales.

  2. Evaluación de la necesidad y proporcionalidad: ¿Es el tratamiento necesario para la finalidad perseguida? ¿Existe una alternativa menos invasiva que logre el mismo objetivo? ¿La cantidad de datos recogidos es proporcional? Esta evaluación es clave en el ámbito del fichaje: si un PIN cumple la misma función que una huella dactilar, la biometría no supera el test de proporcionalidad.

  3. Evaluación de los riesgos para los derechos y libertades: Identificación de riesgos concretos (acceso no autorizado, discriminación, limitación de derechos, pérdida de control sobre los datos) y valoración de su probabilidad e impacto. Se deben considerar tanto los riesgos inherentes al tratamiento como los residuales tras aplicar medidas.

  4. Medidas previstas para afrontar los riesgos: Medidas técnicas (cifrado, seudonimización, control de acceso), organizativas (formación, protocolos, auditorías) y jurídicas (cláusulas informativas, consentimiento si procede, DPO) para mitigar los riesgos identificados hasta un nivel aceptable.

Estructura práctica propuesta

A partir de los contenidos mínimos del artículo 35.7 y de la guía Gestión del riesgo y evaluación de impacto en tratamientos de datos personales (AEPD, 2021), la documentación puede organizarse con la siguiente estructura práctica. La AEPD no exige que toda la información conste en un único documento:

SecciónContenido
ContextoDescripción del tratamiento, responsable, DPO, normativa aplicable
Necesidad y proporcionalidadBase jurídica, finalidad, minimización, limitación temporal
Gestión de riesgosIdentificación de amenazas, probabilidad, impacto, riesgo inherente
Plan de acciónMedidas para reducir el riesgo, responsable, plazo, riesgo residual
ConclusiónValoración de si el riesgo residual es aceptable o si se requiere consulta previa a la AEPD (art. 36 RGPD)
Supervisión y revisiónPeriodicidad de revisión, indicadores de seguimiento, triggers de nueva evaluación

Proceso paso a paso para realizar una DPIA

  1. Identificar si la DPIA es necesaria: Aplicar los criterios del artículo 35.3 RGPD, los nueve criterios del WP 248 y la lista de la AEPD. Si concurren dos o más criterios, la DPIA es generalmente obligatoria; en el contexto laboral debe valorarse además el desequilibrio de poder frente al trabajador. La decisión se documenta.

  2. Constituir el equipo de evaluación: El responsable del tratamiento lidera el proceso. Debe consultar obligatoriamente al DPO si existe (art. 35.2 RGPD). Es recomendable incluir al responsable de IT/seguridad, al responsable de RRHH (si es fichaje) y, cuando la complejidad técnica lo requiera, a un perito informático externo para la evaluación técnica independiente.

  3. Describir el tratamiento de forma sistemática: Documentar qué datos, para qué, con qué base jurídica, durante cuánto tiempo, quién accede, qué tecnología se usa, si hay transferencias internacionales. En el caso de fichaje: describir el hardware, el software, la arquitectura, el flujo de datos completo.

  4. Evaluar necesidad y proporcionalidad: Verificar que la finalidad es legítima, que la base jurídica es sólida (en fichaje laboral: obligación legal del art. 34.9 ET para el registro en sí, pero el método biométrico necesita base adicional), que los datos recogidos son los mínimos necesarios y que el plazo de conservación está justificado.

  5. Identificar y evaluar riesgos: Para cada riesgo, valorar probabilidad (baja/media/alta/muy alta) e impacto (leve/limitado/significativo/máximo). La AEPD proporciona una matriz de riesgos en su guía. Los riesgos deben evaluarse tanto para los interesados (trabajadores) como para la organización.

  6. Definir medidas de mitigación: Para cada riesgo identificado, establecer medidas técnicas y organizativas. Documentar el riesgo residual tras las medidas. Si el riesgo residual sigue siendo alto, es obligatoria la consulta previa a la AEPD (art. 36 RGPD).

  7. Documentar la DPIA y asumir la decisión: El responsable del tratamiento debe garantizar que la DPIA se realiza y asumir la decisión resultante; si se ha nombrado DPO, debe recabar y documentar su asesoramiento (art. 35.2 RGPD). La política interna puede establecer un circuito de aprobación o firma, pero el RGPD no exige la firma del responsable ni el visto bueno del DPO como formalidades. La DPIA no es un documento estático: debe revisarse cuando cambien las circunstancias del tratamiento.

  8. Implementar y monitorizar: Poner en marcha las medidas aprobadas, verificar su efectividad y establecer un calendario de revisión. Cualquier cambio significativo en el tratamiento (nuevo software, nueva funcionalidad, ampliación del ámbito) obliga a actualizar la DPIA.


Herramientas de la AEPD para realizar DPIA

La AEPD pone a disposición varias herramientas gratuitas:

HerramientaDescripciónUso recomendado
Gestiona RGPDAplicación de ayuda para documentar el registro de actividades, la gestión del riesgo y elementos de una EIPDPunto de partida no exhaustivo; su uso no equivale por sí solo a realizar una gestión del riesgo o una EIPD
Facilita EMPRENDEAyuda para personas emprendedoras y empresas de reciente creación; puede abarcar iniciativas que no estén en un escenario de bajo riesgoGenera documentación inicial que hay que personalizar; no sustituye el análisis ni la DPIA cuando proceda
Gestión del riesgo y evaluación de impacto (AEPD, 2021)Documento PDF con metodología completaReferencia técnica para la elaboración de la DPIA
Lista tratamientos que requieren EIPDListado oficial conforme al art. 35.4 RGPDDeterminación de obligatoriedad
EVALÚA RIESGO RGPDAsistente para evaluar el nivel de riesgoPrimera criba antes de DPIA completa
Las herramientas Facilita no sustituyen a la DPIA

Una confusión frecuente: creer que las herramientas Facilita de la AEPD equivalen a una DPIA. No lo son. Facilita RGPD está pensada para tratamientos de escaso riesgo; Facilita EMPRENDE ayuda a emprendedores y empresas de reciente creación y puede abarcar iniciativas que no estén en un escenario de bajo riesgo —la propia AEPD pone como ejemplo una aplicación con geolocalización—. En ambos casos generan documentación inicial que hay que personalizar, y no sustituyen el análisis ni una DPIA cuando proceda.


El papel del perito informático en la DPIA

La DPIA es responsabilidad del responsable del tratamiento, que debe recabar el asesoramiento del DPO si existe, pero hay una parte que ninguno de los dos puede resolver desde el documento: qué hace realmente el sistema. Si la plantilla biométrica se almacena entera o se reduce a un derivado irreversible, si la geolocalización se captura solo al fichar o en segundo plano, si los registros salen del EEE por una integración en la nube que nadie declaró. Ahí es donde entra el perito informático forense, y es también donde las evaluaciones fallan: no en la parte jurídica, sino en describir un sistema que no es el que está instalado.

El perito interviene en varios escenarios:

1. Evaluación técnica independiente

Cuando la empresa necesita una valoración objetiva de los riesgos técnicos del tratamiento:

  • Análisis de la arquitectura del sistema (vulnerabilidades, cifrado, control de acceso)
  • Verificación del flujo de datos (desde la captura hasta el almacenamiento final)
  • Comparación de las medidas de seguridad con el estado del arte (ISO 27001, ENS)
  • Revisión de la configuración del software (permisos, logs de auditoría, backups)

2. Auditoría de una DPIA existente

Cuando se cuestiona la calidad o completitud de una DPIA ya realizada (por ejemplo, tras una denuncia ante la AEPD o en un procedimiento sancionador):

Aspecto a auditarVerificaciones del perito
Descripción técnica¿Es precisa y completa? ¿Refleja el sistema real?
Riesgos identificados¿Son realistas o están infravalorados?
Medidas de mitigación¿Son técnicamente efectivas? ¿Están implementadas?
Riesgo residual¿Se corresponde con la realidad técnica?
Actualización¿Se ha revisado tras cambios en el sistema?

3. Peritaje en procedimientos sancionadores de la AEPD

Cuando la AEPD ha abierto expediente sancionador por ausencia o insuficiencia de DPIA, el perito puede elaborar un informe pericial que documente las medidas de seguridad existentes, analice si los riesgos eran realmente altos y aporte evidencia técnica para reducir la cuantía de la sanción.


Sanciones por ausencia o insuficiencia de DPIA

Marco sancionador del RGPD

InfracciónArtículoSanción máxima
No realizar DPIA cuando es obligatoriaArt. 35 RGPDHasta 10 millones de euros o 2% de la facturación global
DPIA incompleta o deficienteArt. 35 RGPDVariable según gravedad
No consultar a la AEPD cuando el riesgo residual es altoArt. 36 RGPDHasta 10 millones de euros o 2% de la facturación global
Tratar datos sin base legal (descubierto por falta de DPIA)Art. 6/9 RGPDHasta 20 millones de euros o 4% de la facturación global

Sanciones de la AEPD por el artículo 35 del RGPD

Se recogen los expedientes de la AEPD sobre el art. 35 que suelen citarse en este contexto, con el enlace al documento y lo que consta en cada resolución. Conviene distinguir los que declaran la infracción en su parte dispositiva de los que terminaron por pago voluntario de la sanción propuesta. Es una lista corta a propósito: las multas millonarias que suelen citarse aquí lo fueron por otros preceptos —bases de legitimación, deber de información, medidas de seguridad—, y atribuirlas a un fallo de evaluación de impacto es un error frecuente.

EntidadSanciónQué declara la resolución
AENA (PS/00431/2024)10.043.002 €Infracción del art. 35, tipificada en el 83.4.a, por la evaluación de impacto del reconocimiento facial del «proyecto piloto» del aeropuerto de El Prat. Con suspensión cautelar de todo tratamiento biométrico hasta realizar la EIPD en debida forma
Universidad Europea de Valencia (PS/00447/2025)200.000 € fijados en el acuerdo de inicio; 160.000 € pagados con la reducción del 20 %Una infracción del art. 9 (tipificada en el 83.5) y otra del art. 35 (tipificada en el 83.4), por un sistema de proctoring con reconocimiento facial
Servicios Logísticos Martorell (PS/00050/2021)20.000 € propuestos; 16.000 € abonados en pago voluntarioPropuesta de sanción por una presunta infracción del art. 35 (terminales de huella dactilar sin evaluación previa); el procedimiento terminó tras el pago voluntario, sin declaración de infracción en la parte dispositiva

Los tres expedientes afectan a tratamientos biométricos con una evaluación de impacto ausente o insuficiente, pero las relaciones con los interesados no son equivalentes: en AENA el reconocimiento facial era voluntario y coexistía con el control tradicional; los otros dos afectaban a alumnado en examen y a trabajadores. Dos terminaron por la vía del art. 85 LPACAP y en AENA se confirmó además la suspensión del tratamiento.


Caso práctico: DPIA ausente en sistema de fichaje biométrico

Escenario ilustrativo

El caso de esta sección es un escenario construido sobre una tipología real de la práctica pericial: explica cómo se comporta la evidencia y qué hace el perito, no relata un expediente concreto. El perfil de la empresa no corresponde a una organización identificable, y el desenlace sancionador no se describe aquí: para eso están las resoluciones reales enlazadas más arriba.

Contexto: una empresa de logística con unos 300 empleados implanta fichaje por huella dactilar en sus centros de trabajo. El proveedor asegura que «cumple con el RGPD». No se realiza DPIA, no se consulta al DPO —que es externo— y el sistema se activa sin evaluación previa.

Desencadenante: un trabajador denuncia ante la AEPD que la empresa recoge sus datos biométricos sin haberle informado adecuadamente, y se abren actuaciones de investigación.

Qué preceptos entran en juego en un supuesto así:

ConductaArtículoTipificación
Ausencia de DPIA cuando era obligatoriaArt. 35 RGPDArt. 83.4.a
Tratamiento de datos biométricos sin base jurídica adecuadaArt. 9 RGPDArt. 83.5.a
Información insuficiente al interesadoArts. 13-14 RGPDArt. 83.5.b
No recabar el asesoramiento del DPOArt. 35.2 RGPDSe valora como circunstancia del art. 83.2

Intervención del perito informático: documentar las medidas de seguridad que sí existían —cifrado de las plantillas biométricas, control de acceso por roles, copias cifradas— y elaborar la evaluación que faltaba, para acreditar cuál era el riesgo residual real. Y una comprobación que suele decidir el expediente: si el sistema almacena la plantilla biométrica completa o un derivado irreversible. No es un matiz técnico menor. En el expediente PS/00050/2021, la empresa sostuvo precisamente que su patrón cifrado no era un dato especialmente protegido, y de ahí concluyó que no necesitaba DPIA; el argumento no fue acogido en la propuesta de resolución, pero quién lo verifica y con qué método es trabajo pericial, no jurídico.

La DPIA antes de implantar, no después de que llegue la denuncia

El art. 35.1 exige la evaluación antes del tratamiento. Realizarla ex post puede valorarse como muestra de diligencia, pero no subsana la falta previa: en AENA y en la Universidad Europea la infracción del art. 35 se declaró igualmente, y en el expediente logístico el procedimiento terminó tras el pago voluntario de la sanción propuesta. Y el orden de magnitud de lo que está en juego no lo pone la imaginación: va de los 20.000 euros propuestos a una empresa logística a los 10.043.002 de AENA, según el tamaño de la organización y el alcance del tratamiento.


Errores frecuentes en DPIAs

ErrorPor qué es problemáticoCómo evitarlo
DPIA genérica del proveedorNo analiza los riesgos específicos del contextoAdaptar cada sección al caso concreto
Solo análisis jurídico, sin técnicoNo evalúa la efectividad real de las medidasIncluir perito o ingeniero de seguridad
Realizada después de implantar el sistemaIncumple art. 35.1 (“antes del tratamiento”)Integrar DPIA en fase de diseño
No actualizada tras cambiosNuevas amenazas o cambios en el sistema la invalidanRevisar cuando cambie el riesgo del tratamiento (art. 35.11); un ciclo anual es política interna, no un mínimo legal
Riesgos infravalorados”Improbable” sin justificación técnicaUsar datos objetivos (estadísticas de brechas, CVEs)
Sin participación del DPOArt. 35.2 obliga a recabar asesoramiento del DPODocumentar participación y opinión del DPO
Confundir fichaje obligatorio con biometría obligatoriaEl art. 34.9 ET obliga a registrar la jornada, pero no determina el métodoDocumentar por qué se descartaron alternativas menos invasivas

El error más grave: la DPIA post-implementación

Un patrón frecuente en empresas españolas: se implanta el sistema de fichaje biométrico porque el proveedor lo ofrece como solución “llave en mano” y asegura que “cumple la normativa”. Meses o años después, ante una denuncia, inspección o auditoría, la empresa intenta realizar la DPIA retroactivamente.

El artículo 35.1 del RGPD es inequívoco: la DPIA debe realizarse antes del tratamiento. Realizarla después no sustituye a la obligación incumplida. El expediente de AENA lo muestra con nitidez: la Agencia no se limitó a multar, sino que confirmó la suspensión del tratamiento biométrico hasta que se llevara a cabo la evaluación en los términos del art. 35 — es decir, la evaluación acabó haciéndose igualmente, solo que después de la sanción y con el servicio parado.

Lo que sí puede reducir el importe es la vía del art. 85 LPACAP: el reconocimiento de responsabilidad y el pago voluntario aplican reducciones sobre la sanción propuesta. Es lo que ocurrió en los otros dos expedientes enlazados, donde 200.000 euros quedaron en 160.000 y 20.000 en 16.000.

Checklist rápido: ¿necesito DPIA para mi sistema de fichaje?

Responde estas tres preguntas:

  1. ¿El sistema usa datos biométricos (huella, cara, iris, voz)? Si la respuesta es sí → DPIA obligatoria.
  2. ¿El sistema geolocaliza o controla al trabajador de forma sistemática y exhaustiva (GPS o geofencing continuos)? Si la respuesta es sí, se cumple uno de los criterios de la lista AEPD y debe valorarse, junto con los demás, si procede una DPIA. Una comprobación puntual o la localización aproximada por IP no equivalen por sí solas a ese criterio.
  3. ¿El sistema es digital y trata datos de empleados (personas vulnerables)? Si la respuesta es sí → DPIA recomendada. Si además combina datos (cruce con productividad, email, navegación), DPIA obligatoria.

Si no sabes responder a estas preguntas con certeza, un perito informático puede ayudarte a determinar qué datos recoge realmente tu sistema de fichaje y si la DPIA es necesaria.

Si tu empresa utiliza un sistema de fichaje por PIN o tarjeta sin geolocalización ni biometría, la DPIA no es obligatoria pero sí muy recomendable como medida de diligencia. En caso de inspección o procedimiento sancionador, disponer de una DPIA voluntaria demuestra compromiso con la protección de datos y puede ser considerada como atenuante.


DPIA y AI Act: nueva capa de obligaciones

El AI Act (Reglamento UE 2024/1689) añade requisitos específicos para tratamientos que utilizan inteligencia artificial:

Clasificación AI ActObligaciones adicionales a la DPIA RGPD
IA de riesgo inaceptable (art. 5)Tratamiento prohibido. La DPIA no puede legitimarlo
IA de alto riesgo (Anexo III)Evaluación de conformidad, documentación técnica, supervisión humana
IA de riesgo limitadoObligaciones de transparencia (informar al usuario que interactúa con IA)
IA de riesgo mínimoSin requisitos específicos por esta categoría, pero siguen aplicando las obligaciones transversales que correspondan (p. ej., la alfabetización en IA del art. 4)
DPIA y evaluación de conformidad del AI Act: quién hace cada cosa

En los sistemas de IA de alto riesgo que tratan datos personales (scoring crediticio, reconocimiento facial, decisiones de empleo automatizadas), el proveedor debe cumplir los requisitos aplicables y someter el sistema al procedimiento de evaluación de conformidad antes de comercializarlo o ponerlo en servicio (art. 16). El responsable del despliegue asume las obligaciones del art. 26 y, cuando el tratamiento entrañe probablemente un alto riesgo conforme al art. 35 RGPD, realiza la DPIA usando la información facilitada por el proveedor. Determinados responsables del despliegue deben además realizar la evaluación de impacto sobre los derechos fundamentales del art. 27 del AI Act. El perito informático puede auditar la vertiente técnica.


Conceptos relacionados


Referencias y fuentes

  1. Reglamento (UE) 2016/679 (RGPD), artículos 35, 36 y Considerandos 84, 89-93 (evaluación de impacto y consulta previa). eur-lex.europa.eu
  2. Ley Orgánica 3/2018 (LOPDGDD), artículos 28 y 34-37. boe.es
  3. AEPD. Gestión del riesgo y evaluación de impacto en tratamientos de datos personales. aepd.es
  4. AEPD. Listas de tipos de tratamientos de datos que requieren evaluación de impacto (art. 35.4 RGPD). aepd.es
  5. Grupo de Trabajo del Artículo 29 (WP 248 rev.01). Directrices sobre la evaluación de impacto relativa a la protección de datos (2017). ec.europa.eu
  6. AEPD. Resolución PS/00050/2021 - Sanción por ausencia de DPIA en sistema biométrico. aepd.es
  7. AEPD. Resolución del procedimiento sancionador PS/00431/2024, expediente EXP202304532 (Aena) — 10.043.002 € por evaluación de impacto insuficiente en el reconocimiento facial de aeropuertos.
  8. AEPD (2023). Guía sobre tratamientos de control de presencia mediante sistemas biométricos. aepd.es
  9. AI Act (Reglamento UE 2024/1689), artículos 5, 6, 9, 27 y Anexo III. eur-lex.europa.eu
  10. EDPB. Directrices 3/2019 sobre tratamiento de datos personales mediante dispositivos de vídeo. edpb.europa.eu

¿La evaluación de impacto describe el sistema que tienes instalado?

Las evaluaciones no suelen fallar en la parte jurídica, sino en la descripción técnica: la plantilla biométrica que se guarda entera, la geolocalización que sigue capturando fuera del fichaje, la integración en la nube que nadie declaró. Verificación técnica independiente, con informe pericial.

Última actualización: 6 de septiembre de 2026 Categoría: Marco Legal Código: LEG-032

Preguntas Frecuentes

¿Qué es una DPIA?

Es una evaluación obligatoria bajo el Art. 35 RGPD que analiza los riesgos de un tratamiento de datos personales para los derechos de las personas afectadas.

¿Es obligatoria la DPIA para un sistema de fichaje?

Es obligatoria cuando el sistema usa biometría o geolocaliza y monitoriza a los empleados de forma sistemática y exhaustiva. Para fichaje básico por PIN o QR, se recomienda pero no siempre es obligatoria.

¿Quién hace la DPIA?

El responsable del tratamiento (la empresa), con asesoramiento del DPO si existe. Un perito informático puede verificar que la evaluación técnica es correcta.

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp