Respuesta corta: no siempre, y esa es justamente la decisión que hay que documentar
La Ley N° 21.719 exige una evaluación de impacto antes de iniciar tratamientos que presenten un alto riesgo para los derechos de los titulares, y en los supuestos que señala su artículo 15 ter. Fuera de eso, no hay obligación de hacerla.
El problema práctico es que la decisión de no hacerla también hay que poder explicarla. Si usted concluye que su tratamiento no es de alto riesgo y nunca dejó por escrito cómo llegó a esa conclusión, frente a una consulta posterior no tiene nada que mostrar salvo su palabra.
Por eso el paso previo no es la evaluación de impacto: es el screening. Una revisión breve, estandarizada, que se aplica a cada tratamiento nuevo y que termina en un documento de una o dos páginas donde consta qué se evaluó, con qué criterios y cuál fue el resultado.
Los dos errores caros: hacerla sin necesitarla y no hacerla debiéndola hacer
El primer error es el del estudio o la consultora que, por prudencia, levanta una evaluación de impacto completa para cada cosa que hace. Un formulario de contacto en la web. Una planilla con los correos de los asistentes a una charla. Horas profesionales, entrevistas internas, un informe de treinta páginas para un tratamiento que no lo requería. Eso no es cumplimiento, es gasto.
El segundo error es el inverso y es más grave. Una administradora que instala cámaras con reconocimiento facial en los accesos, o una consultora que empieza a cruzar bases de terceros para perfilar clientes, y lo hace sin haberse detenido a preguntar si ese tratamiento entraba en los supuestos del artículo 15 ter. Ahí no hay ahorro: hay incumplimiento.
El screening resuelve los dos. Es barato porque es corto y repetible. Y sirve tanto para gatillar la evaluación cuando corresponde como para justificar por escrito que no correspondía.
Qué debe contener el screening previo
No hay un formato único ni una plantilla oficial. Lo que sí debe tener es trazabilidad: quién lo hizo, cuándo, sobre qué tratamiento concreto y con qué información a la vista. Un documento sin fecha ni autor no le sirve de nada.
En la práctica, un screening útil se responde en veinte minutos y cubre al menos estos puntos:
- Identificación precisa del tratamiento: no "gestión de clientes", sino "envío de recordatorios de audiencia por WhatsApp a partir de la agenda del estudio".
- Qué datos se tratan y de quién: titulares, categorías de datos, volumen aproximado.
- Finalidad y base de licitud invocada.
- Si el tratamiento cae en alguno de los supuestos del artículo 15 ter de la Ley N° 21.719. Esta pregunta se responde con el texto de la ley al lado, no de memoria.
- Si, además de esos supuestos, hay indicios de alto riesgo para los derechos de los titulares: decisiones automatizadas con efectos para la persona, observación sistemática, datos de personas en situación de vulnerabilidad, cruces de bases de distinto origen.
- Quién recibe los datos y dónde quedan alojados. Si su proveedor de correo o de respaldo guarda copias fuera de Chile, eso debe constar aquí aunque no cambie el resultado.
- Conclusión: procede evaluación de impacto, o no procede y por qué.
- Fecha de revisión: cuándo se vuelve a mirar este tratamiento.
El screening no reemplaza la protección de datos desde el diseño
Un resultado de "no procede evaluación de impacto" no significa "no hay que hacer nada". La protección de datos desde el diseño y por defecto está regulada en el artículo 14 quater de la Ley N° 21.719, y opera con independencia de si el tratamiento es o no de alto riesgo.
En términos concretos: si usted va a implementar un sistema nuevo, las decisiones de minimización, de accesos por perfil, de plazos de conservación y de configuración por defecto se toman antes de comprar la licencia, no después de la primera queja. El screening es un buen momento para anotar esas definiciones, aunque el tratamiento resulte de riesgo bajo.
Del mismo modo, la seguridad adecuada al riesgo y la información que usted debe entregar a los titulares son exigibles siempre. No dependen del resultado del screening.
- placeholder
Donde comprobarlo
Este articulo se apoya unicamente en fuentes oficiales. Si quiere ir al texto original:
Este articulo fue preparado por HM Legal a partir de fuentes oficiales, pero es informacion general y no constituye asesoria legal para un caso concreto. HM Legal es un estudio juridico privado y no tiene relacion con la Policia de Investigaciones, el Ministerio Publico ni la Agencia Nacional de Ciberseguridad.