ForgeNEX Logo

Evaluación de impacto de IA: RGPD y derechos fundamentales

Diferencias entre la evaluación de impacto del RGPD y la evaluación de derechos fundamentales del AI Act, sus ámbitos y calendarios.

FORGENEX SOLUTIONS S.L.U.

Consultor Senior IT

Actualizado: 10 Aug, 2026
3 min de lectura
Evaluación de impacto de IA: RGPD y derechos fundamentales

Lo que aprenderás en esta guía

Este es un artículo técnico y profundo redactado por los ingenieros de ForgeNEX. Está diseñado para profesionales que buscan implementar soluciones sólidas y evitar los errores comunes que cuestan horas de producción.

Dos evaluaciones distintas que a veces se coordinan

Una empresa puede encontrarse con dos marcos de evaluación que comparten información, pero no tienen el mismo alcance: la evaluación de impacto relativa a la protección de datos (EIPD o DPIA) del artículo 35 del RGPD y la evaluación del impacto sobre los derechos fundamentales del artículo 27 del Reglamento de IA.

La EIPD del RGPD ya se aplica. Es obligatoria antes de iniciar un tratamiento cuando, por su naturaleza, alcance, contexto o fines —especialmente si incorpora nuevas tecnologías— es probable que entrañe un alto riesgo para los derechos y libertades. El análisis depende del tratamiento real. La AEPD explica que una tecnología nueva no hace que toda implementación requiera automáticamente una EIPD; hay que valorar el riesgo, los criterios del artículo 35 y las listas orientativas de la autoridad.

El artículo 27 del Reglamento de IA es más específico

La evaluación de derechos fundamentales se dirige a determinados responsables del despliegue de sistemas de IA de alto riesgo: organismos públicos, entidades privadas que prestan servicios públicos y, con el alcance que fija el artículo 27, ciertos sistemas de solvencia crediticia y evaluación o fijación de precios de seguros de vida y salud. No es una obligación general para toda empresa que use un chatbot o agente interno.

El Reglamento 2026/1744 aplazó la aplicación de las obligaciones principales del capítulo III para el anexo III hasta el 2 de diciembre de 2027; para los sistemas de alto riesgo del anexo I, la fecha es el 2 de agosto de 2028. Por tanto, a septiembre de 2026 hay que preparar la evaluación del artículo 27 para los casos que correspondan, pero no presentarla como una obligación ya aplicable a todos los sistemas.

La evaluación del artículo 27 examina el proceso de uso, frecuencia, personas y grupos afectados, riesgos concretos, supervisión humana y medidas para responder si el riesgo se materializa. Si una EIPD ya cubre elementos pertinentes, el AI Act permite incluir referencias cruzadas o partes relevantes, según sus condiciones. No se trata de que una evaluación sustituya automáticamente a la otra: se documentan los requisitos que realmente cubre cada una.

Ejemplo: un agente que ayuda a evaluar solicitudes de crédito

Primero identifica si el uso está incluido en el anexo III y quién es el responsable del despliegue. En paralelo, determina si el tratamiento de datos personales implica alto riesgo y exige EIPD bajo el RGPD. Prepara un mapa común de datos, procesos, personas afectadas y controles; después separa las conclusiones y obligaciones propias de cada evaluación.

Para una empresa que solo despliega un agente de preguntas frecuentes con documentos internos, el ejercicio apropiado puede ser el análisis general de riesgos y privacidad, no una EIPD o evaluación del artículo 27 por defecto. Para decidirlo, revisa la guía de protección de datos para agentes y la clasificación de IA de alto riesgo en RR. HH..

Fuentes oficiales

Contenido informativo; verifica con el DPD o asesoría jurídica si procede una evaluación concreta.

¿Demasiado complejo para tu equipo?

En ForgeNEX gestionamos este tipo de soluciones tecnológicas todos los días. Evita riesgos y delega la implementación en nuestros expertos.

  • Respuesta en menos de 2 horas
  • Auditamos tu caso sin compromiso
  • Expertos certificados

Una forma práctica de avanzar

Revisamos el punto de partida, proponemos el siguiente paso y te acompañamos para ponerlo en marcha.

Entender la necesidad
antes de recomendar una solución
Ordenar el siguiente paso
con una propuesta fácil de entender
Acompañar la puesta en marcha
para que el cambio se sostenga

Otras soluciones tecnológicas

Software de Gestión (ERP/CRM) Ver solución → CRM para Telecomunicaciones Ver solución → Software para Empresas de Seguridad Ver solución →