Evaluación de impacto de datos para proyectos de RR. HH.: cuándo y cómo hacerla

Evaluación de impacto de datos para proyectos de RR. HH.: cuándo y cómo hacerla

Decide cuándo evaluar el impacto de privacidad de un proyecto de RR. HH. y documenta datos, riesgos, medidas y aprobación.


Un proyecto de RR. HH. puede ser técnicamente viable y, aun así, crear riesgos desproporcionados para postulantes o trabajadores. La evaluación de impacto permite detectarlos antes de contratar o activar el tratamiento.

No es una defensa escrita al final: es un mecanismo para cambiar alcance, datos, controles o proveedor.

Aviso: este contenido es informativo y no sustituye asesoría legal o de seguridad. Determina la aplicación y profundidad con responsables especializados.

Qué problema previene una evaluación de impacto

El nuevo Reglamento de la Ley de Protección de Datos Personales define la evaluación de impacto como un mecanismo de responsabilidad proactiva realizado antes del tratamiento. El MINJUSDH explica su función preventiva en la presentación del nuevo reglamento.

En RR. HH. sirve para evitar recolección excesiva, usos incompatibles, decisiones opacas, accesos amplios, filtraciones o conservación sin límite. También identifica impactos como exclusión, vigilancia, estigmatización o dificultad para ejercer derechos.

Momento correcto

Inicia en diseño, antes de firmar el contrato y antes de cargar datos reales. Si la evaluación ocurre después de configurar el sistema, las alternativas serán más costosas y la organización tenderá a justificar lo ya decidido.

El resultado puede ser aprobar con controles, pedir cambios, ejecutar un piloto limitado o no continuar. La opción de detener forma parte de una evaluación real.

Criterios para decidir si el proyecto la necesita

El Reglamento promueve este mecanismo; la profundidad se determina por el riesgo. Activa una revisión reforzada cuando concurran datos sensibles, gran volumen, personas vulnerables, monitoreo sistemático, perfilado, decisiones automatizadas, combinación de fuentes o tecnología nueva.

En RR. HH., señales típicas son:

  • análisis de video, voz o biometría;
  • inferencias sobre salud, conducta o desempeño;
  • ranking automático de candidatos;
  • monitoreo continuo de actividad;
  • centralización histórica de expedientes;
  • transferencias a varios proveedores o países.

No declares “bajo riesgo” solo porque el proveedor es conocido. Considera alcance, consecuencias y posibilidad de corrección para la persona.

Filtro inicial de cinco preguntas

Pregunta si el proyecto cambia una decisión sobre personas, incorpora una fuente nueva, produce inferencias, amplía accesos o dificulta el ejercicio de derechos. Dos respuestas afirmativas no crean automáticamente una obligación, pero justifican escalar el análisis.

Registra también población y asimetría. Un trabajador puede no tener una alternativa real frente a monitoreo o evaluación; por eso, una aceptación de interfaz no reemplaza el análisis de necesidad y proporcionalidad.

Si el piloto usa datos sintéticos, valida que no puedan reidentificar casos reales. Antes de pasar a producción repite el filtro con configuración, integraciones y volúmenes definitivos.

Registra la decisión incluso si concluyes que no hace falta una evaluación completa. Indica criterios, evidencia y aprobador.

Mapa de datos, actores y finalidades

Dibuja el flujo desde recolección hasta eliminación. Identifica titular de datos, responsable, encargados, subencargados, usuarios, integraciones, ubicaciones y transferencias.

Para cada dato registra fuente, finalidad, necesidad, base evaluada, acceso, conservación y salida. Separa datos entregados por la persona de inferencias producidas por el sistema.

El compendio oficial de protección de datos reúne la normativa y criterios interpretativos actualizados al 22 de noviembre de 2025.

ElementoPregunta
Finalidad¿Qué decisión concreta habilita?
Dato¿Es necesario o solo conveniente?
Actor¿Quién lo recibe y por qué?
Plazo¿Qué evento activa eliminación?
Derecho¿Cómo se localiza y atiende una solicitud?

Prueba el mapa con TI, RR. HH., seguridad, privacidad y usuario operativo. Los flujos no documentados suelen aparecer en exportaciones, soporte y ambientes de prueba.

Riesgos para las personas y medidas

Describe eventos, no controles ausentes: acceso de una jefatura a información médica, exclusión por una inferencia errónea o imposibilidad de corregir un perfil. Evalúa probabilidad e impacto sobre derechos.

Matriz de mitigación

Para cada riesgo define medida, responsable, fecha, evidencia y riesgo residual. Prioriza reducir datos, limitar finalidad y evitar el tratamiento antes de añadir avisos.

Medidas posibles:

  1. eliminar campos o inferencias;
  2. separar identidades de análisis;
  3. limitar accesos y exportaciones;
  4. incorporar revisión humana real;
  5. habilitar explicación y corrección;
  6. cifrar, registrar y probar respuesta a incidentes;
  7. fijar conservación y eliminación verificable.

Revisa cómo se atenderán los derechos ARCO. Una función técnica que no permite localizar, corregir o cancelar datos traslada riesgo a la operación.

No aceptes “el algoritmo es confidencial” como cierre. El proveedor puede proteger propiedad intelectual y, al mismo tiempo, demostrar variables, controles, errores y mecanismos de intervención necesarios.

Prueba medidas con escenarios adversos. Simula una coincidencia errónea, una solicitud de corrección, una caída del proveedor y una exportación no autorizada. Registra si el equipo detecta, contiene, explica y corrige.

Incluye a usuarios reales en la revisión sin exponer datos productivos. Quien opera la herramienta puede identificar atajos o exportaciones que no aparecen en el diagrama. Actualiza el mapa y el riesgo residual con esos hallazgos.

Errores frecuentes:

  • evaluar después de contratar;
  • describir solo riesgos para la empresa;
  • omitir inferencias y ambientes de prueba;
  • copiar controles del proveedor sin evidencia;
  • confundir consentimiento con eliminación de riesgos;
  • aprobar sin riesgo residual ni responsable.

Decisión, aprobación y revisión posterior

El informe final resume proyecto, alcance, mapa, riesgos, medidas, pendientes y decisión. Privacidad recomienda; el dueño de negocio acepta o rechaza el riesgo dentro de su autoridad. Riesgos altos no deben quedar aceptados por el equipo que vende o implementa.

Condiciona la salida a producción a controles comprobables. Conserva pruebas, contrato, configuración y excepciones. Programa revisión ante cambios de finalidad, datos, modelo, proveedor, país, integración o población.

Asigna un dueño de revisión y fecha. Las aprobaciones no son permanentes: una actualización del modelo o una nueva integración puede cambiar el perfil de riesgo sin que RR. HH. lo perciba. Vincula el control a gestión de cambios y compras.

Al cerrar el proyecto, registra devolución o eliminación, revoca cuentas y conserva la decisión. Un piloto descartado también necesita salida controlada.

Registro de supuestos por validar

Separa hechos confirmados de supuestos sobre volumen, usuarios, países, proveedores y conservación. Cada supuesto debe tener responsable, evidencia esperada y fecha de revisión interna. Si cambia durante el piloto, actualiza el riesgo y la decisión; no mantengas la evaluación inicial como si describiera el sistema finalmente desplegado.

Conecta el expediente con la política de acceso y retención de datos en RR. HH., los criterios para comprar IA y la evaluación de agentes de IA para RR. HH.. Una evaluación útil deja decisiones verificables antes de exponer a las personas.

Publicidad