Lo que aprenderás en esta guía
Este es un artículo técnico y profundo redactado por los ingenieros de ForgeNEX. Está diseñado para profesionales que buscan implementar soluciones sólidas y evitar los errores comunes que cuestan horas de producción.
Dos evaluaciones distintas que a veces se coordinan
Una empresa puede encontrarse con dos marcos de evaluación que comparten información, pero no tienen el mismo alcance: la evaluación de impacto relativa a la protección de datos (EIPD o DPIA) del artículo 35 del RGPD y la evaluación del impacto sobre los derechos fundamentales del artículo 27 del Reglamento de IA.
La EIPD del RGPD ya se aplica. Es obligatoria antes de iniciar un tratamiento cuando, por su naturaleza, alcance, contexto o fines —especialmente si incorpora nuevas tecnologías— es probable que entrañe un alto riesgo para los derechos y libertades. El análisis depende del tratamiento real. La AEPD explica que una tecnología nueva no hace que toda implementación requiera automáticamente una EIPD; hay que valorar el riesgo, los criterios del artículo 35 y las listas orientativas de la autoridad.
El artículo 27 del Reglamento de IA es más específico
La evaluación de derechos fundamentales se dirige a determinados responsables del despliegue de sistemas de IA de alto riesgo: organismos públicos, entidades privadas que prestan servicios públicos y, con el alcance que fija el artículo 27, ciertos sistemas de solvencia crediticia y evaluación o fijación de precios de seguros de vida y salud. No es una obligación general para toda empresa que use un chatbot o agente interno.
El Reglamento 2026/1744 aplazó la aplicación de las obligaciones principales del capítulo III para el anexo III hasta el 2 de diciembre de 2027; para los sistemas de alto riesgo del anexo I, la fecha es el 2 de agosto de 2028. Por tanto, a septiembre de 2026 hay que preparar la evaluación del artículo 27 para los casos que correspondan, pero no presentarla como una obligación ya aplicable a todos los sistemas.
La evaluación del artículo 27 examina el proceso de uso, frecuencia, personas y grupos afectados, riesgos concretos, supervisión humana y medidas para responder si el riesgo se materializa. Si una EIPD ya cubre elementos pertinentes, el AI Act permite incluir referencias cruzadas o partes relevantes, según sus condiciones. No se trata de que una evaluación sustituya automáticamente a la otra: se documentan los requisitos que realmente cubre cada una.
Ejemplo: un agente que ayuda a evaluar solicitudes de crédito
Primero identifica si el uso está incluido en el anexo III y quién es el responsable del despliegue. En paralelo, determina si el tratamiento de datos personales implica alto riesgo y exige EIPD bajo el RGPD. Prepara un mapa común de datos, procesos, personas afectadas y controles; después separa las conclusiones y obligaciones propias de cada evaluación.
Para una empresa que solo despliega un agente de preguntas frecuentes con documentos internos, el ejercicio apropiado puede ser el análisis general de riesgos y privacidad, no una EIPD o evaluación del artículo 27 por defecto. Para decidirlo, revisa la guía de protección de datos para agentes y la clasificación de IA de alto riesgo en RR. HH..
Fuentes oficiales
- RGPD, artículo 35 sobre evaluación de impacto.
- Reglamento de IA consolidado, artículos 27 y 113.
- AEPD: cuándo es necesaria una EIPD.
- Reglamento (UE) 2026/1744, fechas actualizadas.
Contenido informativo; verifica con el DPD o asesoría jurídica si procede una evaluación concreta.
¿Demasiado complejo para tu equipo?
En ForgeNEX gestionamos este tipo de soluciones tecnológicas todos los días. Evita riesgos y delega la implementación en nuestros expertos.
- Respuesta en menos de 2 horas
- Auditamos tu caso sin compromiso
- Expertos certificados