DPIA (Evaluación de Impacto en Protección de Datos)
La Evaluación de Impacto en Protección de Datos (DPIA, por sus siglas en inglés Data Protection Impact Assessment) es un análisis obligatorio bajo el artículo 35 del RGPD cuando un tratamiento de datos personales puede suponer un alto riesgo para los derechos y libertades de las personas.
La AEPD impuso a AENA una multa de 10.043.002 euros por una infracción del artículo 35 del RGPD, y el fallo lo dice con esas palabras: «IMPONER a AENA, S.M.E., S.A. (…) por una infracción del artículo 35 del RGPD, tipificada en el artículo 83.4.a) del RGPD, una multa de DIEZ MILLONES CUARENTA Y TRES MIL DOS EUROS» (PS/00431/2024). Su Memoria 2025 la identifica como la multa más grande impuesta por la Agencia ese año. La DPIA no es un trámite burocrático: es la herramienta que el RGPD diseñó para que las organizaciones identifiquen y mitiguen riesgos antes de que se materialicen.
Ese expediente desmiente además dos ideas extendidas. La primera, que la ausencia de DPIA es una infracción menor: la Agencia suspendió cautelarmente todo el tratamiento biométrico hasta que AENA realizara la evaluación en debida forma. La segunda, que el tope del art. 83.4.a son «10 millones»: son 10 millones o el 2 % del volumen de negocio anual global, lo que resulte mayor, y por eso la multa superó esa cifra sin necesidad de acudir al art. 83.5.
Definición legal: artículo 35 del RGPD
La DPIA (Data Protection Impact Assessment), denominada en español Evaluación de Impacto en Protección de Datos (EIPD), es un proceso de análisis sistemático que permite identificar, evaluar y mitigar los riesgos que un tratamiento de datos personales puede suponer para los derechos y libertades de las personas físicas.
Está regulada en el artículo 35 del Reglamento General de Protección de Datos (RGPD, Reglamento UE 2016/679) y desarrollada en España por la Ley Orgánica 3/2018 (LOPDGDD) y las guías específicas de la AEPD.
El artículo 35.1 establece:
“Cuando sea probable que un tipo de tratamiento, en particular si utiliza nuevas tecnologías, por su naturaleza, alcance, contexto o fines, entrañe un alto riesgo para los derechos y libertades de las personas físicas, el responsable del tratamiento realizará, antes del tratamiento, una evaluación del impacto de las operaciones de tratamiento en la protección de datos personales.”
DPIA vs. análisis de riesgos: no son lo mismo
El análisis de riesgos general (art. 32 RGPD) es obligatorio para todos los tratamientos y evalúa las medidas de seguridad técnicas y organizativas. La DPIA (art. 35 RGPD) solo es obligatoria cuando el tratamiento es de alto riesgo y va más allá de la seguridad: evalúa el impacto global en los derechos fundamentales de los interesados (intimidad, no discriminación, libertad de movimiento, etc.). Un tratamiento puede tener un buen análisis de riesgos de seguridad y aun así vulnerar derechos fundamentales si no se ha realizado una DPIA.
Diferencias terminológicas
| Término | Normativa | Significado |
|---|---|---|
| DPIA | RGPD (inglés) | Data Protection Impact Assessment |
| EIPD | AEPD (español) | Evaluación de Impacto en Protección de Datos |
| PIA | CNIL (francés) | Privacy Impact Assessment |
| Evaluación de Impacto | Uso coloquial | Término genérico en español |
Todos se refieren al mismo proceso del artículo 35 RGPD. En este artículo utilizamos “DPIA” por ser el término más extendido internacionalmente.
Cuándo es obligatoria la DPIA
Casos obligatorios según el RGPD (Art. 35.3)
El RGPD establece tres casos en los que la DPIA es siempre obligatoria:
| Caso | Descripción | Ejemplo |
|---|---|---|
| Perfilado automatizado con efectos jurídicos | Evaluación sistemática y exhaustiva de aspectos personales basada en tratamiento automatizado que produzca efectos jurídicos o similares | Scoring crediticio, decisiones de contratación automatizadas |
| Datos especiales a gran escala | Tratamiento a gran escala de datos del art. 9 (biométricos, salud, genéticos) o art. 10 (condenas penales) | Hospital con historiales, reconocimiento facial masivo |
| Vigilancia sistemática de zonas públicas | Observación sistemática a gran escala de zona accesible al público | CCTV con analítica, drones de vigilancia |
Criterios del Grupo de Trabajo del Artículo 29 (WP 248)
Las directrices WP 248 del antiguo Grupo de Trabajo del Artículo 29 (ahora EDPB) establecen nueve criterios para determinar si un tratamiento es de alto riesgo. Cuando concurren dos o más, la DPIA es generalmente obligatoria:
| Criterio | Ejemplo en contexto laboral |
|---|---|
| 1. Evaluación o scoring | Evaluación del rendimiento laboral mediante algoritmos |
| 2. Decisiones automatizadas con efecto jurídico | Decisión automatizada de despido o no renovación |
| 3. Observación sistemática | Videovigilancia continua, monitorización GPS |
| 4. Datos sensibles o altamente personales | Huella dactilar, reconocimiento facial, datos de salud |
| 5. Tratamiento a gran escala | Sistema de fichaje en empresa con miles de empleados |
| 6. Combinación de conjuntos de datos | Cruce de fichaje con productividad, correo, navegación |
| 7. Datos de personas vulnerables | Trabajadores (relación de poder asimétrica empleador-empleado) |
| 8. Uso innovador de tecnología | Reconocimiento facial para fichaje, wearables |
| 9. El tratamiento impide ejercer un derecho o usar un servicio o contrato | Un tratamiento que permite, modifica o deniega el acceso de una persona a un servicio o contrato |
La relación laboral obliga a valorar la vulnerabilidad y el desequilibrio de poder
WP248 incluye a los empleados entre los posibles interesados vulnerables por el desequilibrio que puede existir frente al responsable: el trabajador no siempre puede rechazar libremente el tratamiento sin consecuencias laborales. La concurrencia de dos o más criterios indica que, en la mayoría de los casos, será necesaria una DPIA; la decisión debe basarse en el tratamiento concreto y quedar documentada.
Lista de la AEPD de tratamientos que requieren DPIA
La AEPD publicó en 2019 su lista de tipos de tratamientos que requieren DPIA conforme al artículo 35.4 del RGPD. Entre los tratamientos listados que afectan al ámbito laboral y al fichaje digital:
- Tratamientos que impliquen el uso de datos biométricos con el propósito de identificar de manera única a una persona física
- Tratamientos que impliquen el uso de datos de geolocalización de forma sistemática
- Tratamientos que impliquen la monitorización sistemática de empleados, incluyendo la vigilancia de comunicaciones electrónicas, la navegación web o el uso de dispositivos
- Tratamientos que impliquen perfilado de personas trabajadoras para evaluar rendimiento, productividad o comportamiento
- Tratamientos que utilicen nuevas tecnologías o un uso innovador de tecnologías existentes
DPIA y sistemas de fichaje digital
Cuándo el fichaje requiere DPIA obligatoria
La relación entre DPIA y fichaje laboral cobró especial relevancia con la Guía sobre tratamientos de control de presencia mediante sistemas biométricos de la AEPD, publicada en noviembre de 2023 y actualmente marcada «EN REVISIÓN». La guía concluye que la normativa legal española vigente no contiene una habilitación suficientemente específica para usar biometría con la finalidad de control horario laboral (ver AEPD y la huella dactilar para el fichaje: alternativas 2026).
| Sistema de fichaje | ¿Requiere DPIA? | Motivo |
|---|---|---|
| Huella dactilar | Sí, obligatoria | Dato biométrico (art. 9 RGPD) + persona vulnerable + monitorización sistemática |
| Reconocimiento facial | Sí, obligatoria | Dato biométrico + tecnología innovadora + persona vulnerable |
| Reconocimiento de iris | Sí, obligatoria | Dato biométrico + tecnología innovadora + persona vulnerable |
| Geolocalización GPS continua | Sí, obligatoria | Localización sistemática y exhaustiva del trabajador + persona vulnerable |
| App móvil con geofencing | Sí, generalmente | Geolocalización (aunque limitada) + persona vulnerable + dispositivo personal |
| Tarjeta RFID/NFC | Recomendada | Persona vulnerable + potencial monitorización si se registra ubicación |
| PIN/código numérico | Recomendada | Persona vulnerable, pero riesgo bajo si no concurren otros criterios |
| Fichaje web sin geolocalización | Recomendada | Persona vulnerable; menor riesgo si solo registra hora e IP |
| Firma en papel | No obligatoria | Tratamiento no automatizado, bajo riesgo |
La AEPD abrió un procedimiento por ausencia de DPIA en fichaje biométrico
En el PS/00050/2021, la propuesta de resolución planteó una multa de 20.000 euros por una presunta infracción del artículo 35, al implantar una empresa del sector logístico terminales de huella dactilar para el control de presencia sin evaluación de impacto previa. La empresa abonó 16.000 euros tras la reducción del 20 % por pago voluntario y la resolución declaró terminado el procedimiento: su parte dispositiva no impuso la multa ni declaró expresamente la infracción.
El expediente es instructivo por lo que la empresa alegó: que no trataba datos especialmente protegidos porque almacenaba un patrón cifrado de la huella y no la huella misma —de ahí que concluyera que no precisaba DPIA—, y que había contratado a un proveedor español reconocido. La propuesta no acogió ese argumento; la ausencia de evaluación previa se valora con independencia de que el sistema funcionase correctamente.
Contenido específico de una DPIA para fichaje
Cuando se realiza una DPIA para un sistema de control de presencia, deben abordarse aspectos técnicos específicos:
Descripción técnica del sistema:
- Tecnología de captura (sensor biométrico, GPS, RFID, software)
- Arquitectura del sistema (local, nube, híbrido)
- Datos recogidos (plantilla biométrica, coordenadas GPS, timestamps, IP)
- Flujo de datos: desde la captura hasta el almacenamiento y el acceso por RRHH
- Comunicaciones: cifrado en tránsito y en reposo
Análisis de proporcionalidad:
- ¿Existe una alternativa menos invasiva? (PIN, tarjeta, QR)
- Si se usa biometría: ¿se almacena la plantilla completa o solo un hash?
- ¿La geolocalización es continua o solo en el momento del fichaje?
- ¿Los datos se conservan solo el tiempo necesario o indefinidamente?
Riesgos específicos del fichaje:
- Brecha de datos biométricos (irreversible: no puedes cambiar tu huella)
- Buddy punching con datos biométricos robados
- Vigilancia excesiva mediante geolocalización continua
- Discriminación por patrones de fichaje (hora de llegada, pausas)
- Uso secundario de los datos (control de productividad no declarado)
Contenido mínimo obligatorio de una DPIA
El artículo 35.7 del RGPD establece cuatro elementos mínimos:
Descripción sistemática del tratamiento: Qué datos se tratan, con qué finalidad, cuál es la base jurídica, quién es el responsable, qué tecnología se utiliza, durante cuánto tiempo se conservan los datos, a quién se comunican y si hay transferencias internacionales.
Evaluación de la necesidad y proporcionalidad: ¿Es el tratamiento necesario para la finalidad perseguida? ¿Existe una alternativa menos invasiva que logre el mismo objetivo? ¿La cantidad de datos recogidos es proporcional? Esta evaluación es clave en el ámbito del fichaje: si un PIN cumple la misma función que una huella dactilar, la biometría no supera el test de proporcionalidad.
Evaluación de los riesgos para los derechos y libertades: Identificación de riesgos concretos (acceso no autorizado, discriminación, limitación de derechos, pérdida de control sobre los datos) y valoración de su probabilidad e impacto. Se deben considerar tanto los riesgos inherentes al tratamiento como los residuales tras aplicar medidas.
Medidas previstas para afrontar los riesgos: Medidas técnicas (cifrado, seudonimización, control de acceso), organizativas (formación, protocolos, auditorías) y jurídicas (cláusulas informativas, consentimiento si procede, DPO) para mitigar los riesgos identificados hasta un nivel aceptable.
Estructura práctica propuesta
A partir de los contenidos mínimos del artículo 35.7 y de la guía Gestión del riesgo y evaluación de impacto en tratamientos de datos personales (AEPD, 2021), la documentación puede organizarse con la siguiente estructura práctica. La AEPD no exige que toda la información conste en un único documento:
| Sección | Contenido |
|---|---|
| Contexto | Descripción del tratamiento, responsable, DPO, normativa aplicable |
| Necesidad y proporcionalidad | Base jurídica, finalidad, minimización, limitación temporal |
| Gestión de riesgos | Identificación de amenazas, probabilidad, impacto, riesgo inherente |
| Plan de acción | Medidas para reducir el riesgo, responsable, plazo, riesgo residual |
| Conclusión | Valoración de si el riesgo residual es aceptable o si se requiere consulta previa a la AEPD (art. 36 RGPD) |
| Supervisión y revisión | Periodicidad de revisión, indicadores de seguimiento, triggers de nueva evaluación |
Proceso paso a paso para realizar una DPIA
Identificar si la DPIA es necesaria: Aplicar los criterios del artículo 35.3 RGPD, los nueve criterios del WP 248 y la lista de la AEPD. Si concurren dos o más criterios, la DPIA es generalmente obligatoria; en el contexto laboral debe valorarse además el desequilibrio de poder frente al trabajador. La decisión se documenta.
Constituir el equipo de evaluación: El responsable del tratamiento lidera el proceso. Debe consultar obligatoriamente al DPO si existe (art. 35.2 RGPD). Es recomendable incluir al responsable de IT/seguridad, al responsable de RRHH (si es fichaje) y, cuando la complejidad técnica lo requiera, a un perito informático externo para la evaluación técnica independiente.
Describir el tratamiento de forma sistemática: Documentar qué datos, para qué, con qué base jurídica, durante cuánto tiempo, quién accede, qué tecnología se usa, si hay transferencias internacionales. En el caso de fichaje: describir el hardware, el software, la arquitectura, el flujo de datos completo.
Evaluar necesidad y proporcionalidad: Verificar que la finalidad es legítima, que la base jurídica es sólida (en fichaje laboral: obligación legal del art. 34.9 ET para el registro en sí, pero el método biométrico necesita base adicional), que los datos recogidos son los mínimos necesarios y que el plazo de conservación está justificado.
Identificar y evaluar riesgos: Para cada riesgo, valorar probabilidad (baja/media/alta/muy alta) e impacto (leve/limitado/significativo/máximo). La AEPD proporciona una matriz de riesgos en su guía. Los riesgos deben evaluarse tanto para los interesados (trabajadores) como para la organización.
Definir medidas de mitigación: Para cada riesgo identificado, establecer medidas técnicas y organizativas. Documentar el riesgo residual tras las medidas. Si el riesgo residual sigue siendo alto, es obligatoria la consulta previa a la AEPD (art. 36 RGPD).
Documentar la DPIA y asumir la decisión: El responsable del tratamiento debe garantizar que la DPIA se realiza y asumir la decisión resultante; si se ha nombrado DPO, debe recabar y documentar su asesoramiento (art. 35.2 RGPD). La política interna puede establecer un circuito de aprobación o firma, pero el RGPD no exige la firma del responsable ni el visto bueno del DPO como formalidades. La DPIA no es un documento estático: debe revisarse cuando cambien las circunstancias del tratamiento.
Implementar y monitorizar: Poner en marcha las medidas aprobadas, verificar su efectividad y establecer un calendario de revisión. Cualquier cambio significativo en el tratamiento (nuevo software, nueva funcionalidad, ampliación del ámbito) obliga a actualizar la DPIA.
Herramientas de la AEPD para realizar DPIA
La AEPD pone a disposición varias herramientas gratuitas:
| Herramienta | Descripción | Uso recomendado |
|---|---|---|
| Gestiona RGPD | Aplicación de ayuda para documentar el registro de actividades, la gestión del riesgo y elementos de una EIPD | Punto de partida no exhaustivo; su uso no equivale por sí solo a realizar una gestión del riesgo o una EIPD |
| Facilita EMPRENDE | Ayuda para personas emprendedoras y empresas de reciente creación; puede abarcar iniciativas que no estén en un escenario de bajo riesgo | Genera documentación inicial que hay que personalizar; no sustituye el análisis ni la DPIA cuando proceda |
| Gestión del riesgo y evaluación de impacto (AEPD, 2021) | Documento PDF con metodología completa | Referencia técnica para la elaboración de la DPIA |
| Lista tratamientos que requieren EIPD | Listado oficial conforme al art. 35.4 RGPD | Determinación de obligatoriedad |
| EVALÚA RIESGO RGPD | Asistente para evaluar el nivel de riesgo | Primera criba antes de DPIA completa |
Las herramientas Facilita no sustituyen a la DPIA
Una confusión frecuente: creer que las herramientas Facilita de la AEPD equivalen a una DPIA. No lo son. Facilita RGPD está pensada para tratamientos de escaso riesgo; Facilita EMPRENDE ayuda a emprendedores y empresas de reciente creación y puede abarcar iniciativas que no estén en un escenario de bajo riesgo —la propia AEPD pone como ejemplo una aplicación con geolocalización—. En ambos casos generan documentación inicial que hay que personalizar, y no sustituyen el análisis ni una DPIA cuando proceda.
El papel del perito informático en la DPIA
La DPIA es responsabilidad del responsable del tratamiento, que debe recabar el asesoramiento del DPO si existe, pero hay una parte que ninguno de los dos puede resolver desde el documento: qué hace realmente el sistema. Si la plantilla biométrica se almacena entera o se reduce a un derivado irreversible, si la geolocalización se captura solo al fichar o en segundo plano, si los registros salen del EEE por una integración en la nube que nadie declaró. Ahí es donde entra el perito informático forense, y es también donde las evaluaciones fallan: no en la parte jurídica, sino en describir un sistema que no es el que está instalado.
El perito interviene en varios escenarios:
1. Evaluación técnica independiente
Cuando la empresa necesita una valoración objetiva de los riesgos técnicos del tratamiento:
- Análisis de la arquitectura del sistema (vulnerabilidades, cifrado, control de acceso)
- Verificación del flujo de datos (desde la captura hasta el almacenamiento final)
- Comparación de las medidas de seguridad con el estado del arte (ISO 27001, ENS)
- Revisión de la configuración del software (permisos, logs de auditoría, backups)
2. Auditoría de una DPIA existente
Cuando se cuestiona la calidad o completitud de una DPIA ya realizada (por ejemplo, tras una denuncia ante la AEPD o en un procedimiento sancionador):
| Aspecto a auditar | Verificaciones del perito |
|---|---|
| Descripción técnica | ¿Es precisa y completa? ¿Refleja el sistema real? |
| Riesgos identificados | ¿Son realistas o están infravalorados? |
| Medidas de mitigación | ¿Son técnicamente efectivas? ¿Están implementadas? |
| Riesgo residual | ¿Se corresponde con la realidad técnica? |
| Actualización | ¿Se ha revisado tras cambios en el sistema? |
3. Peritaje en procedimientos sancionadores de la AEPD
Cuando la AEPD ha abierto expediente sancionador por ausencia o insuficiencia de DPIA, el perito puede elaborar un informe pericial que documente las medidas de seguridad existentes, analice si los riesgos eran realmente altos y aporte evidencia técnica para reducir la cuantía de la sanción.
Sanciones por ausencia o insuficiencia de DPIA
Marco sancionador del RGPD
| Infracción | Artículo | Sanción máxima |
|---|---|---|
| No realizar DPIA cuando es obligatoria | Art. 35 RGPD | Hasta 10 millones de euros o 2% de la facturación global |
| DPIA incompleta o deficiente | Art. 35 RGPD | Variable según gravedad |
| No consultar a la AEPD cuando el riesgo residual es alto | Art. 36 RGPD | Hasta 10 millones de euros o 2% de la facturación global |
| Tratar datos sin base legal (descubierto por falta de DPIA) | Art. 6/9 RGPD | Hasta 20 millones de euros o 4% de la facturación global |
Sanciones de la AEPD por el artículo 35 del RGPD
Se recogen los expedientes de la AEPD sobre el art. 35 que suelen citarse en este contexto, con el enlace al documento y lo que consta en cada resolución. Conviene distinguir los que declaran la infracción en su parte dispositiva de los que terminaron por pago voluntario de la sanción propuesta. Es una lista corta a propósito: las multas millonarias que suelen citarse aquí lo fueron por otros preceptos —bases de legitimación, deber de información, medidas de seguridad—, y atribuirlas a un fallo de evaluación de impacto es un error frecuente.
| Entidad | Sanción | Qué declara la resolución |
|---|---|---|
| AENA (PS/00431/2024) | 10.043.002 € | Infracción del art. 35, tipificada en el 83.4.a, por la evaluación de impacto del reconocimiento facial del «proyecto piloto» del aeropuerto de El Prat. Con suspensión cautelar de todo tratamiento biométrico hasta realizar la EIPD en debida forma |
| Universidad Europea de Valencia (PS/00447/2025) | 200.000 € fijados en el acuerdo de inicio; 160.000 € pagados con la reducción del 20 % | Una infracción del art. 9 (tipificada en el 83.5) y otra del art. 35 (tipificada en el 83.4), por un sistema de proctoring con reconocimiento facial |
| Servicios Logísticos Martorell (PS/00050/2021) | 20.000 € propuestos; 16.000 € abonados en pago voluntario | Propuesta de sanción por una presunta infracción del art. 35 (terminales de huella dactilar sin evaluación previa); el procedimiento terminó tras el pago voluntario, sin declaración de infracción en la parte dispositiva |
Los tres expedientes afectan a tratamientos biométricos con una evaluación de impacto ausente o insuficiente, pero las relaciones con los interesados no son equivalentes: en AENA el reconocimiento facial era voluntario y coexistía con el control tradicional; los otros dos afectaban a alumnado en examen y a trabajadores. Dos terminaron por la vía del art. 85 LPACAP y en AENA se confirmó además la suspensión del tratamiento.
Caso práctico: DPIA ausente en sistema de fichaje biométrico
Escenario ilustrativo
El caso de esta sección es un escenario construido sobre una tipología real de la práctica pericial: explica cómo se comporta la evidencia y qué hace el perito, no relata un expediente concreto. El perfil de la empresa no corresponde a una organización identificable, y el desenlace sancionador no se describe aquí: para eso están las resoluciones reales enlazadas más arriba.
Contexto: una empresa de logística con unos 300 empleados implanta fichaje por huella dactilar en sus centros de trabajo. El proveedor asegura que «cumple con el RGPD». No se realiza DPIA, no se consulta al DPO —que es externo— y el sistema se activa sin evaluación previa.
Desencadenante: un trabajador denuncia ante la AEPD que la empresa recoge sus datos biométricos sin haberle informado adecuadamente, y se abren actuaciones de investigación.
Qué preceptos entran en juego en un supuesto así:
| Conducta | Artículo | Tipificación |
|---|---|---|
| Ausencia de DPIA cuando era obligatoria | Art. 35 RGPD | Art. 83.4.a |
| Tratamiento de datos biométricos sin base jurídica adecuada | Art. 9 RGPD | Art. 83.5.a |
| Información insuficiente al interesado | Arts. 13-14 RGPD | Art. 83.5.b |
| No recabar el asesoramiento del DPO | Art. 35.2 RGPD | Se valora como circunstancia del art. 83.2 |
Intervención del perito informático: documentar las medidas de seguridad que sí existían —cifrado de las plantillas biométricas, control de acceso por roles, copias cifradas— y elaborar la evaluación que faltaba, para acreditar cuál era el riesgo residual real. Y una comprobación que suele decidir el expediente: si el sistema almacena la plantilla biométrica completa o un derivado irreversible. No es un matiz técnico menor. En el expediente PS/00050/2021, la empresa sostuvo precisamente que su patrón cifrado no era un dato especialmente protegido, y de ahí concluyó que no necesitaba DPIA; el argumento no fue acogido en la propuesta de resolución, pero quién lo verifica y con qué método es trabajo pericial, no jurídico.
La DPIA antes de implantar, no después de que llegue la denuncia
El art. 35.1 exige la evaluación antes del tratamiento. Realizarla ex post puede valorarse como muestra de diligencia, pero no subsana la falta previa: en AENA y en la Universidad Europea la infracción del art. 35 se declaró igualmente, y en el expediente logístico el procedimiento terminó tras el pago voluntario de la sanción propuesta. Y el orden de magnitud de lo que está en juego no lo pone la imaginación: va de los 20.000 euros propuestos a una empresa logística a los 10.043.002 de AENA, según el tamaño de la organización y el alcance del tratamiento.
Errores frecuentes en DPIAs
| Error | Por qué es problemático | Cómo evitarlo |
|---|---|---|
| DPIA genérica del proveedor | No analiza los riesgos específicos del contexto | Adaptar cada sección al caso concreto |
| Solo análisis jurídico, sin técnico | No evalúa la efectividad real de las medidas | Incluir perito o ingeniero de seguridad |
| Realizada después de implantar el sistema | Incumple art. 35.1 (“antes del tratamiento”) | Integrar DPIA en fase de diseño |
| No actualizada tras cambios | Nuevas amenazas o cambios en el sistema la invalidan | Revisar cuando cambie el riesgo del tratamiento (art. 35.11); un ciclo anual es política interna, no un mínimo legal |
| Riesgos infravalorados | ”Improbable” sin justificación técnica | Usar datos objetivos (estadísticas de brechas, CVEs) |
| Sin participación del DPO | Art. 35.2 obliga a recabar asesoramiento del DPO | Documentar participación y opinión del DPO |
| Confundir fichaje obligatorio con biometría obligatoria | El art. 34.9 ET obliga a registrar la jornada, pero no determina el método | Documentar por qué se descartaron alternativas menos invasivas |
El error más grave: la DPIA post-implementación
Un patrón frecuente en empresas españolas: se implanta el sistema de fichaje biométrico porque el proveedor lo ofrece como solución “llave en mano” y asegura que “cumple la normativa”. Meses o años después, ante una denuncia, inspección o auditoría, la empresa intenta realizar la DPIA retroactivamente.
El artículo 35.1 del RGPD es inequívoco: la DPIA debe realizarse antes del tratamiento. Realizarla después no sustituye a la obligación incumplida. El expediente de AENA lo muestra con nitidez: la Agencia no se limitó a multar, sino que confirmó la suspensión del tratamiento biométrico hasta que se llevara a cabo la evaluación en los términos del art. 35 — es decir, la evaluación acabó haciéndose igualmente, solo que después de la sanción y con el servicio parado.
Lo que sí puede reducir el importe es la vía del art. 85 LPACAP: el reconocimiento de responsabilidad y el pago voluntario aplican reducciones sobre la sanción propuesta. Es lo que ocurrió en los otros dos expedientes enlazados, donde 200.000 euros quedaron en 160.000 y 20.000 en 16.000.
Checklist rápido: ¿necesito DPIA para mi sistema de fichaje?
Responde estas tres preguntas:
- ¿El sistema usa datos biométricos (huella, cara, iris, voz)? Si la respuesta es sí → DPIA obligatoria.
- ¿El sistema geolocaliza o controla al trabajador de forma sistemática y exhaustiva (GPS o geofencing continuos)? Si la respuesta es sí, se cumple uno de los criterios de la lista AEPD y debe valorarse, junto con los demás, si procede una DPIA. Una comprobación puntual o la localización aproximada por IP no equivalen por sí solas a ese criterio.
- ¿El sistema es digital y trata datos de empleados (personas vulnerables)? Si la respuesta es sí → DPIA recomendada. Si además combina datos (cruce con productividad, email, navegación), DPIA obligatoria.
Si no sabes responder a estas preguntas con certeza, un perito informático puede ayudarte a determinar qué datos recoge realmente tu sistema de fichaje y si la DPIA es necesaria.
Si tu empresa utiliza un sistema de fichaje por PIN o tarjeta sin geolocalización ni biometría, la DPIA no es obligatoria pero sí muy recomendable como medida de diligencia. En caso de inspección o procedimiento sancionador, disponer de una DPIA voluntaria demuestra compromiso con la protección de datos y puede ser considerada como atenuante.
DPIA y AI Act: nueva capa de obligaciones
El AI Act (Reglamento UE 2024/1689) añade requisitos específicos para tratamientos que utilizan inteligencia artificial:
| Clasificación AI Act | Obligaciones adicionales a la DPIA RGPD |
|---|---|
| IA de riesgo inaceptable (art. 5) | Tratamiento prohibido. La DPIA no puede legitimarlo |
| IA de alto riesgo (Anexo III) | Evaluación de conformidad, documentación técnica, supervisión humana |
| IA de riesgo limitado | Obligaciones de transparencia (informar al usuario que interactúa con IA) |
| IA de riesgo mínimo | Sin requisitos específicos por esta categoría, pero siguen aplicando las obligaciones transversales que correspondan (p. ej., la alfabetización en IA del art. 4) |
DPIA y evaluación de conformidad del AI Act: quién hace cada cosa
En los sistemas de IA de alto riesgo que tratan datos personales (scoring crediticio, reconocimiento facial, decisiones de empleo automatizadas), el proveedor debe cumplir los requisitos aplicables y someter el sistema al procedimiento de evaluación de conformidad antes de comercializarlo o ponerlo en servicio (art. 16). El responsable del despliegue asume las obligaciones del art. 26 y, cuando el tratamiento entrañe probablemente un alto riesgo conforme al art. 35 RGPD, realiza la DPIA usando la información facilitada por el proveedor. Determinados responsables del despliegue deben además realizar la evaluación de impacto sobre los derechos fundamentales del art. 27 del AI Act. El perito informático puede auditar la vertiente técnica.
Conceptos relacionados
- RGPD - Marco normativo que establece la obligación de realizar DPIA
- DPO (Delegado de Protección de Datos) - Debe ser consultado obligatoriamente en el proceso de DPIA
- Datos biométricos - Categoría especial de datos que activa la obligación de DPIA
- AEPD compliance - Autoridad de control que supervisa el cumplimiento del art. 35 RGPD
- Auditoría de registro horario - Proceso que puede requerir o complementar una DPIA
Referencias y fuentes
- Reglamento (UE) 2016/679 (RGPD), artículos 35, 36 y Considerandos 84, 89-93 (evaluación de impacto y consulta previa). eur-lex.europa.eu
- Ley Orgánica 3/2018 (LOPDGDD), artículos 28 y 34-37. boe.es
- AEPD. Gestión del riesgo y evaluación de impacto en tratamientos de datos personales. aepd.es
- AEPD. Listas de tipos de tratamientos de datos que requieren evaluación de impacto (art. 35.4 RGPD). aepd.es
- Grupo de Trabajo del Artículo 29 (WP 248 rev.01). Directrices sobre la evaluación de impacto relativa a la protección de datos (2017). ec.europa.eu
- AEPD. Resolución PS/00050/2021 - Sanción por ausencia de DPIA en sistema biométrico. aepd.es
- AEPD. Resolución del procedimiento sancionador PS/00431/2024, expediente EXP202304532 (Aena) — 10.043.002 € por evaluación de impacto insuficiente en el reconocimiento facial de aeropuertos.
- AEPD (2023). Guía sobre tratamientos de control de presencia mediante sistemas biométricos. aepd.es
- AI Act (Reglamento UE 2024/1689), artículos 5, 6, 9, 27 y Anexo III. eur-lex.europa.eu
- EDPB. Directrices 3/2019 sobre tratamiento de datos personales mediante dispositivos de vídeo. edpb.europa.eu
¿La evaluación de impacto describe el sistema que tienes instalado?
Las evaluaciones no suelen fallar en la parte jurídica, sino en la descripción técnica: la plantilla biométrica que se guarda entera, la geolocalización que sigue capturando fuera del fichaje, la integración en la nube que nadie declaró. Verificación técnica independiente, con informe pericial.
Última actualización: 6 de septiembre de 2026 Categoría: Marco Legal Código: LEG-032
Preguntas Frecuentes
¿Qué es una DPIA?
Es una evaluación obligatoria bajo el Art. 35 RGPD que analiza los riesgos de un tratamiento de datos personales para los derechos de las personas afectadas.
¿Es obligatoria la DPIA para un sistema de fichaje?
Es obligatoria cuando el sistema usa biometría o geolocaliza y monitoriza a los empleados de forma sistemática y exhaustiva. Para fichaje básico por PIN o QR, se recomienda pero no siempre es obligatoria.
¿Quién hace la DPIA?
El responsable del tratamiento (la empresa), con asesoramiento del DPO si existe. Un perito informático puede verificar que la evaluación técnica es correcta.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
