La DPIA (Evaluación de Impacto sobre la Protección de Datos) es la evaluación formal del impacto del tratamiento de datos personales sobre los derechos y libertades de los interesados conforme al art. 35 del RGPD. Al implantar un sistema ERP/CRM, es obligatoria siempre que el tratamiento suponga probablemente un alto riesgo — típicamente en la monitorización sistemática de empleados, el tratamiento de categorías especiales de datos, la toma de decisiones automatizada (scoring de IA) o la combinación de grandes conjuntos de datos. Una DPIA estándar tiene 8 secciones y su elaboración requiere entre 2 y 5 días de trabajo.
Este artículo forma parte de la serie Seguridad y compliance en cloud ERP. Explica cuándo es obligatoria la DPIA para ERP/CRM, cómo estructurarla para una implantación de Modulario, ofrece una plantilla en 8 pasos y señala los errores frecuentes.
Qué es la DPIA y por qué importa
La DPIA es una herramienta de gestión proactiva del riesgo en materia de protección de datos personales. El objetivo no es burocracia, sino:
- Identificar los riesgos antes de que los identifique el regulador o el interesado.
- Documentar el razonamiento — demostrar la responsabilidad proactiva conforme al art. 5(2) del RGPD.
- Proponer medidas para mitigar los riesgos.
- Consultar con la autoridad (la AEPD en España) si el riesgo no puede mitigarse.
Sin DPIA cuando es obligatoria, la sanción puede llegar hasta 20 millones EUR o el 4 % de la facturación mundial. En España, la AEPD ha sancionado a varias empresas por carecer de DPIA para operaciones de perfilado de clientes.
Cuándo es obligatoria la DPIA para ERP/CRM
Tres criterios según el art. 35 del RGPD
La DPIA es obligatoria cuando el tratamiento suponga probablemente un alto riesgo para los derechos y libertades de las personas físicas. Criterios:
- Evaluación sistemática y exhaustiva de aspectos personales incluido el perfilado, con efectos jurídicos o que afecte significativamente a la persona (p. ej., scoring de candidatos con IA en el módulo de RRHH).
- Tratamiento de categorías especiales conforme al art. 9 (datos sanitarios, biometría, origen étnico, opiniones políticas) a gran escala.
- Observación sistemática a gran escala de espacios de acceso público (videovigilancia, sensores IoT con identificación de personas).
Lista del CEPD y de las autoridades nacionales
El CEPD y las autoridades nacionales (como la AEPD) han publicado listas de tipos de tratamiento donde la DPIA es obligatoria. Para ERP/CRM son especialmente relevantes:
- Sistemas de RRHH con evaluación automatizada (scoring de rendimiento, evaluación predictiva)
- CRM con perfilado extensivo de clientes para segmentación de marketing
- Seguimiento de empleados en campo con localización GPS en tiempo real
- Sistemas de control de asistencia con biometría (huella dactilar, reconocimiento facial)
- Módulos de IA para scoring crediticio, detección de fraude, automatización de atención al cliente
- Integraciones IoT con identificación de personas (tarjetas inteligentes, RFID)
- Grandes conjuntos de datos de clientes combinados con terceros (enriquecimiento de datos)
Árbol de decisión práctico
| Pregunta | Sí | No |
|---|---|---|
| ¿Trata categorías especiales (salud, biometría) a gran escala? | DPIA obligatoria | Continúe |
| ¿Realiza decisiones automatizadas con efectos jurídicos (scoring de RRHH, scoring crediticio)? | DPIA obligatoria | Continúe |
| ¿Monitoriza empleados (GPS, registro de teclas, vídeo)? | DPIA obligatoria | Continúe |
| ¿Trata más de 100.000 interesados (clientes, empleados)? | DPIA recomendada | Continúe |
| ¿Tecnología innovadora (IA, IoT, biometría)? | DPIA recomendada | DPIA no obligatoria |
Consejo: Aunque la DPIA no sea obligatoria, el análisis de riesgos siempre es recomendable y facilita futuras auditorías. Para una implantación de Modulario podemos realizarlo en la versión reducida DPIA-light.
DPIA en 8 pasos: plantilla para una implantación de Modulario
Estructura estándar conforme al art. 35.7 del RGPD + mejores prácticas del CEPD:
Paso 1: Descripción sistemática del tratamiento
Describa:
- Finalidad del tratamiento (p. ej., “gestión del personal, procesamiento de nóminas, control de asistencia, evaluación del rendimiento”)
- Base jurídica (art. 6 del RGPD + en su caso art. 9 para categorías especiales)
- Categorías de interesados (empleados, clientes, proveedores)
- Categorías de datos (identificativos, de contacto, económicos, de localización, biométricos)
- Destinatarios (usuarios internos, externos — asesor contable, Agencia Tributaria, banco, subencargados)
- Plazos de conservación (por categoría)
- Transferencias transfronterizas (UE sí/no, terceros países)
Especificidades de Modulario: datos primarios en la UE (Frankfurt + Praga), sin transferencias fuera de la UE, subencargados solo nativos de la UE o con garantías adecuadas.
Paso 2: Evaluación de la necesidad y proporcionalidad
Preguntas:
- ¿El tratamiento es necesario para alcanzar la finalidad?
- ¿El volumen de datos es proporcional a la finalidad (minimización de datos)?
- ¿Existe una alternativa menos invasiva?
- ¿El plazo de conservación es el mínimo posible?
- ¿Se informa de forma transparente a los interesados?
Ejemplo: Para el control de asistencia son necesarios el nombre, la tarjeta de identificación y la hora de entrada/salida. La biometría no es necesaria — puede utilizarse una tarjeta chip o PIN. Si utiliza biometría, debe justificarlo (p. ej., seguridad física del almacén) y obtener el consentimiento explícito.
Paso 3: Identificación de riesgos
Para cada categoría de tratamiento, analice:
- Amenazas: filtración de datos (insider, ataque externo), acceso no autorizado, modificación de datos, pérdida de datos.
- Vulnerabilidades: contraseñas débiles, software sin actualizar, RBAC insuficiente, falta de cifrado, riesgo del proveedor.
- Impactos: daño económico para los interesados, daño reputacional, discriminación, robo de identidad, seguridad física.
Clasifique el riesgo como bajo / medio / alto según probabilidad × impacto.
Paso 4: Medidas para mitigar los riesgos
Técnicas:
- Cifrado en reposo (AES-256) y en tránsito (TLS 1.3) — configuración predeterminada de Modulario.
- MFA para administradores y accesos sensibles — Modulario admite TOTP/WebAuthn/SAML.
- Control de acceso basado en roles con principio de mínimo privilegio — módulo Personas de Modulario.
- Audit log para capacidad forense — nativo en Modulario.
- Políticas de retención automatizadas con eliminación al vencimiento del plazo — configurable por atributo en Modulario.
- Seudonimización / anonimización donde sea posible.
- Backup y recuperación con pruebas periódicas.
Organizativas:
- Formación de empleados (anual).
- Due diligence de proveedores (DPA con cada encargado del tratamiento).
- Plan de respuesta a incidentes con notificación RGPD en 72 horas.
- Proceso DSAR con plazo de 30 días.
- Auditoría interna de controles mín. 1 vez al año.
Paso 5: Consulta con las partes interesadas (cuando proceda)
Si el riesgo sigue siendo elevado, el RGPD recomienda:
- Consulta con los interesados (p. ej., a través del comité de empresa, encuesta).
- Consulta con el DPO (si lo tiene).
- Consulta con la autoridad (AEPD) si tras las medidas el riesgo sigue siendo inaceptable.
Paso 6: Aprobación y documentación
La DPIA debe ser:
- Escrita y firmada por el responsable.
- Fechada con un plan de revisión (normalmente 1 vez al año o cuando cambie el tratamiento).
- Conservada como parte de la documentación de RGPD.
Paso 7: Implementación de medidas
Planifique:
- Responsable de cada medida.
- Plazo de implementación.
- Método de verificación (prueba, auditoría, monitorización).
En una implantación de Modulario, muchas medidas técnicas ya están en funcionamiento — queda el ajuste organizativo y los procesos del lado del cliente.
Paso 8: Seguimiento y revisión
La DPIA no es un documento puntual. Se revisa:
- Con cada cambio en el tratamiento (nuevo módulo, nuevo subencargado, cambio de finalidad).
- Con cambios normativos (p. ej., AI Act, directrices del CEPD).
- Tras un incidente con impacto en datos personales.
- Periódicamente 1 vez al año como parte de la auditoría de RGPD.
Ejemplo práctico: DPIA para el módulo de RRHH de Modulario
Escenario: Una empresa de fabricación mediana (120 empleados) implanta el módulo Personas de Modulario para la gestión del personal, las nóminas y el control de asistencia con tarjetas chip.
DPIA resumida:
| Sección | Contenido |
|---|---|
| Finalidad | Gestión del personal, nóminas, control de asistencia, gestión de vacaciones |
| Base jurídica | Art. 6(1)(b) — contrato (relación laboral) + art. 6(1)(c) — obligación legal |
| Interesados | 120 empleados |
| Categorías de datos | Identificativos, de contacto, salariales, de localización (chip) |
| Categorías especiales | Ninguna (el chip no es biometría) |
| Destinatarios | Departamento de RRHH, asesor contable, Seguridad Social, Agencia Tributaria, banco |
| Subencargados | Modulario (UE), AWS Frankfurt (DE), relay de correo seguro (UE) |
| Plazos de conservación | Nóminas 50 años, expediente personal duración relación + 4 años, asistencia 5 años |
| Transferencias transfronterizas | Ninguna fuera de la UE |
| Riesgos | Filtración de datos salariales (impacto alto, probabilidad baja tras medidas), acceso no autorizado a datos personales (impacto medio, probabilidad baja) |
| Medidas técnicas | Configuración predeterminada de Modulario — cifrado, MFA, audit log, RBAC, hosting en la UE, ISO 27001 |
| Medidas organizativas | Política de escritorio limpio, formación del departamento de RRHH, proceso DSAR, política de retención |
| Riesgo residual | Bajo |
| Conclusión | La DPIA no ha identificado riesgos inasumibles. No es necesaria la consulta con la AEPD. |
La DPIA completa para este escenario tiene aproximadamente 8 páginas y puede elaborarse en 2-3 días. Modulario proporciona una plantilla para los clientes donde gran parte de las medidas ya está precumplimentada.
Errores más frecuentes en la DPIA
- “Rellenamos la tabla una vez y listo.” La DPIA es un documento vivo. Sin revisión al año, carece de valor.
- Descripciones demasiado genéricas. “Tratamos datos personales con fines comerciales” no es una descripción. Debe ser concreto — categorías, plazos, destinatarios.
- Ignorar a los subencargados. El proveedor (AWS, Sentry, proveedor de email) forma parte del análisis de riesgos. Sin DPA con ellos hay una laguna de compliance.
- Falta de planificación del derecho de acceso. Si llega una solicitud DSAR, ¿puede exportar todos los datos de una persona en 30 días? Pruébelo.
- DPIA sin validación técnica. Medidas como “ciframos los datos” deben ser confirmadas por TI, no solo por el abogado. Si la base de datos realmente no está cifrada, la DPIA es engañosa.
- No publicar el resumen. Ante un riesgo elevado, el CEPD recomienda publicar el resumen de la DPIA para la transparencia. Evitará críticas y preguntas de los interesados.
- Confundir la DPIA con el RGPD. El registro de actividades de tratamiento (art. 30) es un documento diferente a la DPIA (art. 35). Necesita ambos.
Plantilla y soporte de Modulario
Para los clientes de Modulario proporcionamos:
- Plantilla DPIA para los casos de uso típicos (RRHH, almacén, facturación, CRM, field service, IoT).
- Medidas técnicas precumplimentadas correspondientes a la arquitectura de Modulario (hosting en la UE, ISO 27001, audit log, cifrado, MFA).
- Lista de subencargados con enlaces actualizados a los DPA.
- Consultoría para implantaciones complejas (módulos de IA, IoT, biometría).
Solicite una consulta gratuita.
Temas relacionados: pilar de seguridad cloud ERP, ISO 27001 para pymes, directiva NIS2.
Preguntas frecuentes
¿Debo realizar una DPIA para un módulo contable o de facturación estándar? Para la facturación B2B estándar o la contabilidad de una empresa ordinaria, la DPIA generalmente no es obligatoria — el tratamiento es necesario para el cumplimiento de una obligación legal (art. 6(1)(c) del RGPD), el alcance es proporcional y no se tratan categorías especiales. Recomendamos un breve análisis de riesgos (2-3 páginas) como parte de la documentación de RGPD.
¿Puedo usar una plantilla de DPIA de internet o tengo que empezar desde cero? Las plantillas son un buen punto de partida, pero debe adaptarla a su escenario concreto. Una DPIA genérica sin las especificidades de su empresa, datos y proveedores no satisfará al regulador. La plantilla de Modulario está adaptada a las implantaciones típicas e incluye medidas técnicas concretas, por lo que acelerará el trabajo.
¿Quién elabora la DPIA en la empresa? La responsabilidad recae en el responsable del tratamiento (controller), normalmente a través del DPO o del responsable de compliance. Para pymes sin DPO, la elabora una combinación de: el propietario del negocio (descripción del tratamiento), TI/CISO (medidas técnicas) y un abogado (base jurídica y riesgos). Un consultor externo es adecuado para casos complejos (IA, biometría, grandes conjuntos de datos).
¿Qué ocurre si tras la DPIA descubro que el riesgo es alto y no puedo mitigarlo? En ese caso debe consultar con la autoridad de control (la AEPD en España) conforme al art. 36 del RGPD. La autoridad dispone de 8 semanas para responder (ampliable 6 semanas en casos complejos). La consulta no implica prohibición del tratamiento — la autoridad puede recomendar medidas adicionales. Sin consulta ante un riesgo residual elevado, se comete una infracción del RGPD.