Evaluación de impacto (EIPD): cuándo es obligatoria

Lo esencial en 30 segundos
  • La EIPD debe hacerse antes de iniciar el tratamiento, no después.
  • Es obligatoria cuando el tratamiento pueda producir alto riesgo para los derechos de los titulares.
  • Y siempre en dos casos: decisiones automatizadas con efectos jurídicos significativos, y tratamiento masivo o a gran escala.
  • Incumplirla es infracción gravísima: hasta 20.000 UTM.

La evaluación de impacto en protección de datos personales es una de las obligaciones menos conocidas de la Ley 21.719 y, a la vez, de las peor sancionadas. El artículo 34 quáter la tipifica expresamente entre las infracciones gravísimas.

Qué dice el artículo 15 ter

Cuando sea probable que un tipo de tratamiento —por su naturaleza, alcance, contexto, tecnología utilizada o fines— pueda producir un alto riesgo para los derechos de los titulares, el responsable deberá realizar, previo al inicio de las operaciones, una evaluación del impacto en protección de datos personales.

La expresión «previo al inicio» es la clave: no es un documento que se produce cuando llega la fiscalización, sino un requisito anterior a poner el tratamiento en marcha.

Los dos casos en que siempre se exige

CASO A

Decisiones automatizadas y perfilamiento

Evaluación sistemática y exhaustiva de aspectos personales de los titulares, basada en tratamiento o decisiones automatizadas —como la elaboración de perfiles— y que produzcan en ellos efectos jurídicos significativos.

CASO B

Tratamiento masivo o a gran escala

El volumen por sí solo activa la obligación, con independencia de la tecnología empleada.

Si usas inteligencia artificial, léelo dos veces

Los sistemas de scoring, segmentación automática, evaluación crediticia, selección de personal asistida y detección de fraude caen con frecuencia en el caso A. Si además operan sobre volúmenes grandes, caen también en el B.

Qué contiene una EIPD

La estructura habitual, alineada con la práctica internacional y con lo que la ley exige acreditar:

  1. Descripción sistemática del tratamiento: finalidades, base de licitud, categorías de datos y de titulares, destinatarios, plazos de conservación y flujos.
  2. Evaluación de la necesidad y proporcionalidad respecto de las finalidades declaradas.
  3. Identificación y valoración de riesgos para los derechos y libertades de los titulares, con probabilidad e impacto.
  4. Medidas previstas para afrontar esos riesgos: garantías, medidas de seguridad y mecanismos que demuestren cumplimiento.
  5. Conclusión y decisión, con responsables y fecha, y plan de revisión cuando cambien las condiciones del tratamiento.

Cómo se conecta con el Modelo de Prevención

El elemento d) del artículo 49 exige identificar las actividades o procesos en cuyo contexto se genere o incremente el riesgo de cometer infracciones. Las EIPD son, en la práctica, el insumo natural de esa identificación: cada evaluación aporta el análisis de riesgo de un tratamiento concreto.

¿Cuándo es obligatoria una evaluación de impacto?

Cuando sea probable que el tratamiento produzca alto riesgo para los derechos de los titulares, y siempre en dos casos: evaluación sistemática basada en decisiones automatizadas con efectos jurídicos significativos, y tratamiento masivo o a gran escala.

¿Puedo hacerla después de iniciar el tratamiento?

No. El artículo 15 ter exige realizarla previo al inicio de las operaciones de tratamiento.

¿Qué pasa si no la hago?

Incumplir la obligación del artículo 15 ter, en los casos que corresponda, está tipificado como infracción gravísima en el artículo 34 quáter, con multa de hasta 20.000 UTM.

¿Quién debe hacerla?

La responsabilidad es del responsable del tratamiento. En organizaciones con Delegado de Protección de Datos, este suele liderarla o supervisarla.

Revisado el 5 de agosto de 2026. Información general; no constituye asesoría legal.