Derecho digital, privacidad e IA
No todo proyecto de IA exige automáticamente una EIPD, pero sí debe evaluarse el riesgo. Cuando el tratamiento pueda entrañar alto riesgo para las personas, la evaluación debe realizarse antes de ponerlo en producción.
Revisión jurídica: Álvaro Ruipérez Candón, ScandoUp Global Legal. Actualizado el 25 de agosto de 2026.
Respuesta breve
No todo proyecto de IA exige automáticamente una EIPD, pero sí debe evaluarse el riesgo. Cuando el tratamiento pueda entrañar alto riesgo para las personas, la evaluación debe realizarse antes de ponerlo en producción.
Qué exige el marco aplicable
La EIPD debe describir sistemáticamente el tratamiento, valorar necesidad y proporcionalidad, analizar riesgos y definir medidas. En IA hay que revisar datos de entrenamiento y entrada, inferencias, decisiones, sesgos, explicabilidad, supervisión y ciclo de vida.
La aplicación concreta depende de los hechos, el rol de cada parte, los contratos y la normativa sectorial. Por eso conviene separar el diagnóstico general de la decisión documentada para el caso.
Checklist práctico
- Describir finalidad, usuarios, datos, modelo y decisiones
- Identificar responsables, encargados y terceros
- Evaluar necesidad y alternativas menos intrusivas
- Analizar impacto sobre derechos y colectivos
- Definir controles técnicos, humanos y contractuales
- Calcular riesgo residual y aprobar antes del despliegue
Errores frecuentes
- Hacer la EIPD cuando el sistema ya está en producción
- Evaluar solo ciberseguridad
- No documentar la calidad y procedencia de los datos
- Tratar la supervisión humana como una frase sin proceso
Fuente oficial
Para contrastar la obligación, consulta AEPD: contenido mínimo de una EIPD. Las guías y formularios pueden actualizarse; debe revisarse siempre la versión vigente al actuar.
Cómo puede ayudar ScandoUp
ScandoUp analiza el alcance, ordena hechos y documentación, prepara el plan de actuación y coordina las áreas jurídica, técnica y de seguridad necesarias. Consulta el servicio de cumplimiento digital y protección de datos o nuestra cobertura en toda España.
Preguntas frecuentes
¿La EIPD sustituye la evaluación del AI Act?
No. Pueden compartir información, pero responden a marcos, riesgos y obligaciones diferentes.
¿Quién debe aprobarla?
El responsable del tratamiento conserva la responsabilidad; el DPD asesora y las áreas técnicas y de negocio aportan evidencia.
Despacho en Madrid · Atención en toda España · Valoración 5,0/5 en Google
