Saltar al contenido
Banco de tareas

DAT-007DatosAntes de lanzar

Hacer la evaluación de impacto (DPIA) y el registro de actividades de tratamiento

Dificultad
Media
Estimación
3d
Estado
Abierta
Habilidades
rgpdprotección de datosredacción

Zona sensible. Toca permisos, datos personales, el mapa, secretos o la identidad de marca. Necesita revisión de la titular y conviene haber completado alguna tarea antes.

Contexto

DuMonde trata datos de personas vulnerables, que pueden revelar opiniones políticas, afiliación o salud, con ubicación y un asistente de IA. El art. 35 del RGPD exige una evaluación de impacto antes de desplegar, y el art. 30 un registro de actividades. Sin ello, el despliegue público es arriesgado para las usuarias y para DuMonde Lab. Es trabajo de análisis y redacción, sin programar.

Qué hacer

  1. Inventariar cada tratamiento a partir de supabase/schema.sql, /privacidad y PROTOCOLO_ETICO.md §3.2: datos, finalidad, base jurídica, plazo, quién accede, encargados (Supabase, alojamiento, Anthropic, OpenFreeMap).
  2. Escribir la DPIA con la metodología de la AEPD: necesidad y proporcionalidad, riesgos (contramovimiento, aval robado, moderadora comprometida, petición de autoridades), medidas y riesgo residual.
  3. Hacer la prueba de ponderación del interés legítimo para el Observatorio y fijar el presupuesto de privacidad diferencial.
  4. Proponer el texto que falta en el formulario del buzón («cuenta en los estudios agregados del Observatorio»).
  5. Marcar como pendiente lo que necesite una jurista y pedir su revisión.

Criterios de aceptación

  • DPIA.md cubre todos los tratamientos del esquema, incluida la tabla auditoria

  • registro-de-actividades.md sigue el art. 30 RGPD

  • Hay una lista de riesgos con medida y responsable

  • Revisión de la titular y de una persona con formación jurídica

Archivos

¿Te la quedas?

  1. 1. Haz un fork y crea la rama tarea/DAT-007-hacer-la-evaluacion-de-impacto-dpia-y-el.
  2. 2. En tareas/datos/DAT-007-hacer-la-evaluacion-de-impacto-dpia-y-el-registro.md, cambia la cabecera:
    estado: reservada
    asignada: tu_usuario_de_github
  3. 3. Abre un PR con ese cambio (commit firmado: git commit -s). Al fusionarse, es tuya durante 14 días.

Todo lo demás