DAT-007DatosAntes de lanzar
Hacer la evaluación de impacto (DPIA) y el registro de actividades de tratamiento
- Dificultad
- Media
- Estimación
- 3d
- Estado
- Abierta
- Habilidades
- rgpdprotección de datosredacción
Zona sensible. Toca permisos, datos personales, el mapa, secretos o la identidad de marca. Necesita revisión de la titular y conviene haber completado alguna tarea antes.
Contexto
DuMonde trata datos de personas vulnerables, que pueden revelar opiniones políticas, afiliación o salud, con ubicación y un asistente de IA. El art. 35 del RGPD exige una evaluación de impacto antes de desplegar, y el art. 30 un registro de actividades. Sin ello, el despliegue público es arriesgado para las usuarias y para DuMonde Lab. Es trabajo de análisis y redacción, sin programar.
Qué hacer
- Inventariar cada tratamiento a partir de
supabase/schema.sql,/privacidady PROTOCOLO_ETICO.md §3.2: datos, finalidad, base jurídica, plazo, quién accede, encargados (Supabase, alojamiento, Anthropic, OpenFreeMap). - Escribir la DPIA con la metodología de la AEPD: necesidad y proporcionalidad, riesgos (contramovimiento, aval robado, moderadora comprometida, petición de autoridades), medidas y riesgo residual.
- Hacer la prueba de ponderación del interés legítimo para el Observatorio y fijar el presupuesto de privacidad diferencial.
- Proponer el texto que falta en el formulario del buzón («cuenta en los estudios agregados del Observatorio»).
- Marcar como pendiente lo que necesite una jurista y pedir su revisión.
Criterios de aceptación
DPIA.mdcubre todos los tratamientos del esquema, incluida la tablaauditoriaregistro-de-actividades.mdsigue el art. 30 RGPDHay una lista de riesgos con medida y responsable
Revisión de la titular y de una persona con formación jurídica
¿Te la quedas?
- 1. Haz un fork y crea la rama
tarea/DAT-007-hacer-la-evaluacion-de-impacto-dpia-y-el. - 2. En tareas/datos/DAT-007-hacer-la-evaluacion-de-impacto-dpia-y-el-registro.md, cambia la cabecera:
estado: reservada asignada: tu_usuario_de_github
- 3. Abre un PR con ese cambio (commit firmado:
git commit -s). Al fusionarse, es tuya durante 14 días.