Seguridad y privacidad20:06
Cuándo exige la IA una EIPD y cuándo consultar a la autoridad de protección de datos
Descubra en este artículo cuándo exige un despliegue de IA realizar una EIPD, quién emite dictamen, quién la aprueba y cuándo procede la consulta previa a la autoridad de control.

Escuche el resumen del artículo
Voz sintética.Esta guía práctica no constituye asesoramiento vinculante para casos específicos. Para importes mayores, conviene validarla con sus propios asesores legales. En una empresa industrial de 170 empleados cerca de Poznań, el despliegue de una herramienta para el cribado inicial de candidaturas llegó a manos del delegado de protección de datos un viernes por la tarde. Hasta entonces, cada proceso se gestionaba revisando currículums a mano en una hoja de cálculo. Se recibían 60 solicitudes por vacante y el primer filtro requería entre 6 y 7 horas. La herramienta debía puntuar experiencia, antigüedad y nivel de idiomas, y Recursos Humanos quería arrancar la prueba piloto el lunes. La duda era: ¿hay que notificarlo a algún organismo? La respuesta directa es no. Desplegar IA no exige notificar a la autoridad de control por defecto. Sí exige comprobar si resulta preceptiva una evaluación de impacto relativa a la protección de datos.

Cómo se estructuró
Durante la primera semana, el DPD inventarió los tratamientos: origen de los datos (CV, formularios, pruebas), proveedor del modelo, lógica de evaluación y plazos de conservación. La herramienta constituía una tecnología novedosa para la empresa, por lo que el artículo 35.1 del RGPD obligaba a determinar si entrañaba un riesgo alto. En la segunda semana se constató que aplicaba una evaluación automatizada de aspectos personales, ya que el resultado determinaba el paso a entrevista. Esto activa el artículo 35.3.a del RGPD y figura expresamente en las listas nacionales de tratamientos sujetos a EIPD, como la Resolución de la Presidencia de la UODO de 17 de junio de 2019. La tercera semana se centró en la documentación del proveedor: datos de entrenamiento, ubicación del tratamiento y opción de desactivar la puntuación automática. En la cuarta semana se cerró el borrador inicial de la EIPD: descripción del tratamiento, juicio de necesidad y proporcionalidad, análisis de riesgos (sesgos, opacidad, pérdida de control), medidas mitigadoras y resolución final. Se añadieron siete puntos de control: fuentes de datos, entrenamiento del modelo, decisiones automatizadas, riesgo de discriminación, transparencia, supervisión humana y conservación. La dedicación interna sumó 28 horas del DPD, 6 horas de la dirección de Recursos Humanos, 4 horas del equipo técnico y 2 horas del comité de dirección.
Presupuesto
El coste externo para elaborar la EIPD de un único proceso de selección osciló entre 8 000 y 14 000 PLN netos. A nivel interno requirió 40 horas laborables, concentradas en el DPD. Asumir todo el desarrollo de forma interna reduce el coste directo a casi cero, pero eleva la dedicación del DPD a 60–80 horas y exige experiencia previa en análisis de riesgos de IA. El ahorro generado tras el piloto asciende a 5–7 horas semanales en el equipo de selección, siempre que la herramienta se consolide. Con un coste salarial de selección en torno a 6 000 PLN mensuales, el retorno de inversión se alcanza en 3–4 meses. Son métricas de nuestros proyectos reales: varían según el volumen de procesos, la documentación facilitada por el proveedor y el alcance de la evaluación, ya sea una herramienta concreta o el área completa de selección.
Qué falló
Primer problema: el proveedor rechazó facilitar información sobre los datos de entrenamiento alegando secreto comercial. Sin ello resultaba imposible evaluar el riesgo de sesgo. Tras dos semanas de negociación, se firmó un acuerdo de confidencialidad y el proveedor facilitó la ficha del modelo y la lista de fuentes de forma sintética. Esto sumó 6 horas de trabajo. Segundo problema: la primera versión de la EIPD describía la elaboración de perfiles como un evento único, por lo que el riesgo de discriminación quedó infravalorado. La corrección requirió desglosarlo en cinco subprocesos: desde la recepción del CV y la puntuación hasta la decisión de descarte. Tercer problema: RR. HH. quería implementar la herramienta antes de la aprobación del consejo de administración. El documento esperó 11 días la firma de un consejero, ya que el procedimiento formal no contemplaba suplencias.

Qué haríamos diferente
Comenzaríamos con un cribado previo del proveedor antes de contratar la fase piloto. Las preguntas sobre datos de entrenamiento, retención, encargados del tratamiento y ubicación del procesamiento deben incluirse en el contrato o en un anexo antes del despliegue. Segundo cambio: elaborar la EIPD en paralelo a la selección de la herramienta, no tras firmar la PoC. Tercero: el cronograma debe incluir un margen para la firma del consejo. En nuestra experiencia, en empresas de 50–250 empleados la firma tarda 3–5 días laborables, pero las vacaciones pueden ampliarlo a dos semanas. Para sistemas de alto riesgo según el AI Act, se sumaría la evaluación de impacto en los derechos fundamentales del art. 27. En este caso la herramienta no era de alto riesgo y la EIPD fue suficiente, pero con otros clientes unificamos ambos documentos en un solo proceso.
El escenario encaja en empresas que implementan herramientas de IA para selección de personal, atención al cliente con análisis de sentimientos, videovigilancia con reconocimiento facial o analítica predictiva de riesgos. No resulta adecuado para generadores de contenido sin datos personales ni para datos internos anónimos. La mera implementación de IA no requiere notificación a la autoridad de protección de datos. Sí exige un filtrado riguroso: determinar si implica una tecnología nueva, una evaluación sistemática o una monitorización a gran escala. La EIPD completa para una empresa mediana requiere habitualmente 2–6 semanas laborables y 40–80 horas. El documento lo aprueba el responsable del tratamiento, normalmente el consejo de administración, previo dictamen del DPD; si existe riesgo residual, procede consultar a la autoridad de control conforme al art. 36 del RGPD.
Fuentes
Materiales consultados durante la redacción. El texto anterior es nuestro; estas fuentes no se responsabilizan de su contenido ni lo han autorizado.
