EIPD · LEY 21.719 · CHILE

EIPD en Chile: Evaluación de Impacto en Privacidad para tratamientos de alto riesgo

La EIPD (Evaluación de Impacto en Privacidad) es obligatoria bajo la Ley 21.719 cuando tu tratamiento de datos personales puede generar alto riesgo para los titulares. En Confiden360 aplicamos metodología paso a paso, entregamos documentación auditable y ofrecemos tres modelos de servicio según tu volumen anual de tratamientos. EIPD en Chile bien hecha = diligencia debida demostrable ante la Agencia.

⏱️ 1 a 3 semanas
📋 6 pasos metodológicos
🔒 Documento auditable
🇨🇱 Ley 21.719

¿En qué casos la Ley 21.719 exige una EIPD?

La EIPD es obligatoria cuando el tratamiento puede generar alto riesgo para los derechos de los titulares. Si tu organización realiza cualquiera de estos tratamientos, la EIPD no es opcional:

⚠ Tratamiento masivo

Volúmenes grandes de datos personales (más de 10.000 titulares activos, por ejemplo) o tratamientos sistemáticos a gran escala.

⚠ Datos sensibles

Salud, biometría, vida sexual, opiniones políticas, creencias religiosas, situación socioeconómica, datos genéticos.

⚠ NNA (niños, niñas y adolescentes)

Cualquier tratamiento de datos personales de menores requiere EIPD por defecto.

⚠ Perfilamiento sistemático

Construcción de perfiles de comportamiento, scoring, segmentación masiva con efectos para el titular.

⚠ Decisiones automatizadas

Decisiones tomadas sin intervención humana significativa (crediticias, contratación, asignación de servicios).

⚠ Transferencias internacionales

Transferencias a países sin nivel de protección adecuado o sin garantías documentadas (servicios cloud no certificados).

⚠ Tecnologías innovadoras

IA generativa, reconocimiento facial, IoT, biometría conductual y otras tecnologías con riesgos no plenamente conocidos.

⚠ Datos de personas en posición vulnerable

Trabajadores, pacientes, beneficiarios de programas sociales, personas privadas de libertad, migrantes.

⚠ Combinación de datasets

Cruce de bases de datos de fuentes distintas que individualmente serían de bajo riesgo pero combinadas elevan el perfilamiento.

Importante: la omisión de EIPD cuando es obligatoria es una infracción independiente del tratamiento mismo. Aunque tu tratamiento sea lícito en lo demás, la falta de EIPD puede ser sancionada.

Cómo se hace una EIPD bajo la Ley 21.719: 6 pasos

Nuestra metodología combina estándares internacionales (CNIL, ICO, AEPD) con los requisitos específicos de la Ley 21.719. Cada paso queda documentado en el entregable final.

1

Descripción detallada del tratamiento

Qué datos, qué finalidades, qué base de licitud, quiénes intervienen, qué tecnologías, qué flujos. Es la base sobre la que se construye toda la EIPD.

2

Evaluación de necesidad y proporcionalidad

¿El tratamiento es necesario para la finalidad? ¿Hay formas menos invasivas? ¿Los datos son los mínimos posibles? Justificación legal y técnica.

3

Identificación de riesgos para los derechos del titular

Riesgo de acceso ilegítimo, modificación no autorizada, pérdida, discriminación, pérdida de control sobre datos, perfilamiento no consentido, daños reputacionales.

4

Evaluación de probabilidad e impacto

Cada riesgo se cuantifica en probabilidad (baja/media/alta) e impacto (bajo/medio/alto/grave). Matriz visible y trazable.

5

Medidas de mitigación

Para cada riesgo significativo: medidas técnicas (cifrado, anonimización, pseudonimización, segregación de redes), organizacionales (accesos, capacitación, contratos) y legales (cláusulas, consentimientos, garantías).

6

Revisión y aprobación

Validación por el DPD/DPO, aprobación formal por la dirección, archivado como evidencia auditable. Si quedan riesgos altos no mitigables, se documenta y se evalúa si proceder.

Tres formas de contratar EIPD en Chile

Eliges según tu volumen anual de tratamientos de alto riesgo y si ya tienes (o no) DPO Virtual contratado.

Modelo 1 · Puntual

EIPD única

Un tratamiento específico, alcance fijo, precio cerrado. Ideal para empresas con 1-2 EIPDs anuales o que quieren probar el servicio antes de comprometerse a un modelo recurrente. Duración: 1-3 semanas.

Modelo 3 · Integrado

EIPDs integradas en DPO Virtual

Si ya tienes DPO Virtual con Confiden360, las EIPDs se ejecutan dentro del servicio recurrente sin contrato aparte. Es el modelo más eficiente para organizaciones con cumplimiento operativo continuo.

¿Es lo mismo una EIPD chilena que una DPIA del GDPR?

Sí, conceptualmente. Tres diferencias prácticas a tener en cuenta:

1. Marco legal aplicable

El DPIA se ancla en GDPR (UE) y se rige por las directrices del Comité Europeo de Protección de Datos. La EIPD se ancla en la Ley 21.719 y será regulada por la Agencia de Protección de Datos chilena. Si tu matriz tiene DPIA hechas en UE, las podemos adaptar a EIPD chilena ajustando el marco legal.

2. Criterios específicos chilenos

La Ley 21.719 menciona explícitamente algunos triggers que el GDPR aborda más genéricamente (tratamientos de NNA, datos socioeconómicos, decisiones automatizadas con efecto legal). Una EIPD chilena debe cubrirlos específicamente.

3. Idioma y autoridad de control

EIPD documentada en español, citando la Ley 21.719 y la Agencia chilena. DPIA típicamente en inglés/idioma local UE y citando GDPR. Para fiscalizaciones en Chile, la EIPD chilena es defendible directamente; el DPIA requiere traducción y mapeo.

Sobre la EIPD en Chile (Ley 21.719)

¿Qué es una EIPD en Chile?
Una EIPD (Evaluación de Impacto en Privacidad) es el equivalente chileno del DPIA del GDPR. Analiza un tratamiento de datos personales de alto riesgo, identifica amenazas a los derechos de los titulares y define medidas de mitigación. Es obligatoria en los casos previstos por la Ley 21.719 y es uno de los documentos que la Agencia puede solicitar en fiscalización.
¿Cuándo es obligatoria una EIPD?
Cuando el tratamiento puede generar alto riesgo para los derechos de los titulares: tratamientos masivos, datos sensibles, NNA, perfilamiento, decisiones automatizadas, transferencias internacionales sin nivel adecuado, IA, biometría, datos de personas vulnerables.
¿Qué pasa si no la hago?
Su omisión es una infracción independiente del tratamiento. Aunque tu tratamiento sea lícito en lo demás, la falta de EIPD puede ser sancionada. Adicionalmente, sin EIPD no puedes demostrar diligencia debida ante una eventual brecha.
¿Cuánto tiempo toma una EIPD?
Entre 1 y 3 semanas. Tratamientos simples: 5-7 días hábiles. Tratamientos complejos (perfilamiento con IA, múltiples sistemas, transferencias internacionales): hasta 3 semanas con iteraciones.
¿Pueden adaptar mis DPIAs existentes a EIPD chilena?
Sí, en muchos casos. Si tu matriz internacional ya hizo DPIAs bajo GDPR, las adaptamos a EIPD chilena con un trabajo menor de mapeo de marco legal y criterios específicos de la Ley 21.719. Ahorra entre 40-60% del tiempo vs hacerlas desde cero.
¿La EIPD se actualiza?
Sí. Cualquier cambio relevante en el tratamiento (nuevas finalidades, nuevos sistemas, nuevos proveedores, cambios regulatorios) exige actualizar la EIPD. Un PDF estático firmado hace 2 años no califica como evidencia ante una fiscalización seria.
¿La EIPD la firma el DPD?
El DPD/DPO valida técnicamente la EIPD. La aprobación formal final corresponde a la dirección de la organización, que es responsable de aceptar o rechazar los riesgos residuales documentados. Si tienes DPO Virtual con nosotros, esa validación queda incluida.

¿Tienes tratamientos de alto riesgo sin EIPD?

Agenda una reunión gratuita de 30 minutos. Identificamos qué tratamientos requieren EIPD obligatoria y cotizamos el modelo de entrega que mejor se ajusta a tu volumen anual.

Hablar con asesor