Las instituciones europeas han avanzado en la realización de Evaluaciones de Impacto en Protección de Datos (PIA o PIAS), según el último informe del Supervisor Europeo de Protección de Datos (EDPS). El estudio, que ha contado con la participación de 71 organismos de la UE, incluyendo la Comisión Europea, el Parlamento Europeo y el Consejo de la Unión Europea, confirma un incremento en el número de evaluaciones desde 2020, aunque advierte de deficiencias en su calidad y trazabilidad.
El documento subraya el papel del Delegado de Protección de Datos (DPO) como asesor y supervisor de las PIAS. No obstante, la elaboración y decisión final recae en el Business Owner, responsable de determinar la necesidad y el contenido de cada evaluación.
Resultados del informe
El EDPS solicitó a las instituciones participantes que remitieran sus dos últimas PIAS, salvo a las tres principales instituciones europeas, a las que se requirieron las diez más recientes. En total, se analizaron 79 evaluaciones.
De acuerdo con el informe, 31 entidades reconocieron no haber elaborado todavía ninguna PIA, mientras que el resto sí lo había hecho. El análisis no se centra en las carencias de cada organismo en particular, sino en una valoración global de la metodología, las plantillas utilizadas, la descripción de los tratamientos de datos y la identificación de riesgos.
Para Esmeralda Saracíbar, socia de EcixGroup y miembro del Comité Operativo del Data Privacy Institute de ISMS Forum, el estudio tiene una doble finalidad: “Por un lado, tomar una fotografía actual del grado de madurez de las PIAS en las instituciones europeas; y por otro, comprobar si se elaboran más, si han mejorado en calidad y si se están tomando con la seriedad necesaria”.
Retos identificados
El informe refleja que las consultas previas al Supervisor Europeo son menos frecuentes de lo esperable, incluso en contextos de alta complejidad tecnológica, como el uso de inteligencia artificial. Según Saracíbar: “En muchos casos las instituciones consideran que los riesgos residuales son manejables, lo que puede explicar la escasez de consultas formales”.
Entre las principales debilidades detectadas se identifican:
El informe también llama la atención sobre la creciente relevancia de la IA generativa y otros sistemas innovadores, ámbitos donde se demanda un marco regulatorio más claro y directrices específicas del Supervisor.
Implicaciones para las organizaciones europeas y españolas
Para las empresas, estos hallazgos confirman la necesidad de elevar la calidad de sus evaluaciones de impacto. Una PIA bien elaborada no solo cumple con la normativa, sino que aporta seguridad jurídica y confianza en un contexto donde la adopción de tecnologías como la inteligencia artificial generativa está transformando el tratamiento de datos.
En la práctica, esto significa:
“Las organizaciones que no refuercen estas prácticas se exponen a riesgos regulatorios, pérdida de confianza y dificultades en la adopción de tecnologías emergentes como la IA”, señalan desde ISMS Forum.
El rol del DPO en evolución
La figura del DPO no solo es clave en las instituciones europeas, sino que se está consolidando en el sector privado como garante de cumplimiento y asesor estratégico en la gestión de riesgos. En este sentido, ISMS Forum publicó en febrero de 2025 la II edición del Libro Blanco del DPO, una guía de referencia que recoge las mejores prácticas y aprendizajes aplicables tanto en la administración pública como en empresas privadas. Esta publicación ya está disponible para profesionales y organizaciones y constituye una herramienta práctica para reforzar la intervención documentada del DPO en todas las fases de las PIAS.
Conclusiones y próximos pasos
El EDPS concluye que el ecosistema de las PIAS en las instituciones europeas ha madurado tanto en volumen como en contenido, aunque persisten áreas de mejora.
“El resultado es positivo en cuanto a evolución, pero se mantienen deficiencias en la calidad y trazabilidad de las evaluaciones. Si extrapolamos estos resultados al sector privado, probablemente serían muy similares”, señala Esmeralda Saracíbar, socia de EcixGroup y miembro del Comité Operativo del Data Privacy Institute de ISMS Forum.
Desde ISMS Forum subrayamos que el informe marca una hoja de ruta clara: reforzar la calidad y la trazabilidad de las PIAS, consolidar el papel del DPO y preparar a las organizaciones para afrontar los retos de la IA generativa. Estas tendencias seguirán siendo analizadas en el marco de la Jornada Internacional de Seguridad de la Información, en noviembre de 2025.











































































































Si te haces socio de ISMS Forum, formarás parte de la mayor red activa de organizaciones y expertos comprometidos con la Seguridad de la Información en España.