Se requiere una Evaluación de Impacto relativa a la Protección de Datos (EIPD) para un canal de denuncias siempre que el tratamiento sea «susceptible de entrañar un alto riesgo» para las personas conforme al artículo 35 del RGPD — y prácticamente todos los sistemas de denuncias alcanzan ese umbral, porque evalúan a personas identificables a gran escala, a menudo con datos de categorías especiales, con acceso restringido y sin una opción real de exclusión para los empleados.
1. Describa el tratamiento de forma sistemática. Documente qué datos se recopilan (datos del denunciante si no es anónimo, datos de la persona denunciada, declaraciones de testigos, archivos adjuntos), quién puede acceder a ellos, dónde se alojan, durante cuánto tiempo se conservan y si alguno sale de la UE/EEE. Esta descripción es la base a la que remite el resto de la EIPD.
2. Evalúe la necesidad y la proporcionalidad. Para cada categoría de datos recopilada, justifique por qué es necesaria para la finalidad — investigar y resolver denuncias al amparo de la Directiva (UE) 2019/1937 — y confirme que no está recopilando más de lo que esa finalidad exige.
3. Identifique los riesgos para las personas. Los riesgos centrales en un canal de denuncias son la reidentificación de un denunciante anónimo, el acceso no autorizado a los expedientes, las represalias posibilitadas por una brecha de confidencialidad y las alegaciones inexactas que causen un daño desproporcionado a la persona denunciada. Nombre cada riesgo de forma explícita en lugar de describirlo en abstracto.
4. Defina medidas para mitigar cada riesgo. Asocie un control concreto a cada riesgo del paso 3: cifrado en reposo y en tránsito, acceso basado en roles limitado a los gestores de casos designados, mensajería anónima bidireccional que nunca exponga la dirección IP ni los metadatos, y un calendario de conservación definido con eliminación automática.
5. Consulte a su delegado de protección de datos — y documéntelo. Una EIPD que nunca ha sido revisada por el DPD, o en la que la aportación del DPD fue verbal y no documentada, es uno de los puntos más débiles que un regulador o auditor examinará. Registre el criterio del DPD y si se siguió; si no, registre por qué.
6. Apruebe y documente el resultado. La EIPD es un documento vivo, no una simple casilla — necesita un responsable designado, una fecha de aprobación y una declaración clara del riesgo residual tras las medidas de mitigación. Si el riesgo residual sigue siendo alto tras la mitigación, el artículo 36 del RGPD exige la consulta previa a la autoridad de control antes de que comience el tratamiento.
7. Fije un desencadenante de revisión, no solo una fecha de revisión. Un recordatorio anual en el calendario es un punto de partida, pero la EIPD también debe reabrirse en cuanto se produzca un cambio material — vea los desencadenantes más abajo.
Prueba gratuita de 7 días con acceso completo, sin tarjeta de crédito
Una EIPD no es un documento que se elabora una sola vez. Reábrala y reevalúela siempre que:
Vaelo está diseñado para que la EIPD que ya tiene sea más fácil de defender, no más difícil. Los detalles de alojamiento y de subencargados están documentados y disponibles a petición, el acceso a cada caso está basado en roles y queda registrado, la mensajería anónima bidireccional nunca expone metadatos identificativos, y las reglas de conservación son configurables y se aplican automáticamente — de modo que lo que su EIPD declara sobre el papel es exactamente lo que hace la plataforma en la práctica, sin que la política se desvíe de la realidad. Si todavía está mapeando las obligaciones del RGPD subyacentes que desencadena una investigación, nuestra guía sobre RGPD en investigaciones internas cubre los deberes que acompañan a la propia EIPD.
¿Qué es una EIPD y por qué necesita una un canal de denuncias? Una Evaluación de Impacto relativa a la Protección de Datos es un análisis documentado de los riesgos que una actividad de tratamiento supone para las personas y de las medidas que los mitigan, exigida conforme al artículo 35 del RGPD siempre que el tratamiento sea susceptible de entrañar un alto riesgo. Un canal de denuncias trata datos sensibles sobre personas identificables a gran escala, lo que habitualmente alcanza ese umbral.
¿Quién es responsable de aprobar la EIPD? Debe haber un responsable de negocio designado (a menudo el DPD o un cargo sénior de cumplimiento) que apruebe el documento final, registre el criterio del DPD y asuma la responsabilidad del riesgo residual. Nunca debe ser un ejercicio informal y sin firmar.
¿Es necesario consultar a la autoridad de control para la EIPD de un canal de denuncias? Solo si, tras aplicar las medidas de mitigación, el riesgo residual sigue siendo alto. El artículo 36 del RGPD exige la consulta previa a la autoridad de control en ese caso concreto — la mayoría de los canales de denuncias bien mitigados no alcanzan este umbral, pero la evaluación debe mostrar el razonamiento en cualquier caso.
¿Con qué frecuencia debemos revisar la EIPD de un canal de denuncias? Como mínimo anualmente, además de inmediatamente siempre que se produzca un cambio material: un nuevo proveedor, un nuevo país de operación, nuevas categorías de datos recopilados, o una nueva parte que obtenga acceso a los datos de los casos.
Prueba gratuita de 7 días con acceso completo, sin tarjeta de crédito
El RGPD no le impide investigar una denuncia — define cómo hacerlo. Base jurídica, derechos del denunciado vs. confidencialidad del informante, plazos de conservación y cuándo hace falta una EIPD.
Un resumen práctico de la Directiva (UE) 2019/1937: quién debe cumplirla, los plazos legales de 7 días y 3 meses, los requisitos del canal de denuncias y las sanciones por incumplimiento.