Evaluación de Impacto en Protección de Datos (EIPD) y Habilmind
Artículo 35 del RGPD
¿Habilmind debe realizar una EIPD de las evaluaciones utilizadas por los centros?
En el modelo habitual de prestación del servicio, el centro educativo actúa como responsable del tratamiento y Habilmind como encargado del tratamiento.
Conforme al artículo 35 del RGPD, corresponde al responsable del tratamiento determinar si el tratamiento que pretende realizar puede entrañar un alto riesgo para los derechos y libertades de las personas y, cuando corresponda, realizar una Evaluación de Impacto relativa a la Protección de Datos (EIPD).
Por tanto, Habilmind no realiza una EIPD en sustitución del centro respecto del tratamiento educativo o psicopedagógico que éste decide llevar a cabo mediante la plataforma.
¿Cuál es entonces la responsabilidad de Habilmind?
Como encargado del tratamiento, Habilmind debe asistir al centro para que pueda realizar su análisis de riesgos y, cuando resulte necesario, su EIPD.
Para ello, Habilmind pone a disposición de los centros información sobre aspectos como:
- categorías de datos tratados;
- funcionamiento de las evaluaciones;
- posibles categorías especiales de datos;
- infraestructura y ubicación de la información;
- medidas técnicas y organizativas de seguridad;
- controles de acceso y trazabilidad;
- conservación y eliminación;
- subencargados;
- transferencias internacionales;
- y demás características relevantes del tratamiento.
Gran parte de esta información se encuentra disponible en el Trust Center de Habilmind, de manera que los centros y sus Delegados de Protección de Datos puedan incorporarla a sus propios procesos de evaluación.
Gestión de riesgos de Habilmind
Que la realización de la EIPD corresponda al responsable no significa que Habilmind quede exento de analizar los riesgos de sus sistemas.
Habilmind mantiene procesos de gestión de riesgos y aplica medidas técnicas y organizativas atendiendo, entre otros factores, a que la plataforma puede tratar información de menores, datos psicopedagógicos y, en determinadas herramientas, información particularmente sensible.
La gestión de estos riesgos sirve también para proporcionar al centro las garantías e información necesarias para cumplir sus propias obligaciones de protección de datos.
¿Podría Habilmind necesitar una EIPD en algún supuesto?
Sí, si Habilmind realizara por cuenta propia un tratamiento respecto del cual actuara como responsable del tratamiento y dicho tratamiento pudiera entrañar un alto riesgo conforme al artículo 35 RGPD.
Esto es diferente del tratamiento de los datos de alumnos realizado por Habilmind por cuenta y siguiendo las instrucciones del centro educativo.
En resumen
- ¿Quién debe determinar si las evaluaciones realizadas por un colegio requieren una EIPD?
- El colegio, como responsable del tratamiento.
- ¿Habilmind tiene que hacer la EIPD del colegio?
- No. Habilmind actúa como encargado y no sustituye al responsable en esta obligación.
- ¿Habilmind debe colaborar?
- Sí. Debe facilitar al responsable la información y asistencia necesarias para realizar la evaluación cuando corresponda.
- ¿Habilmind analiza los riesgos de seguridad y privacidad de su plataforma?
- Sí. Las obligaciones propias de seguridad y gestión del riesgo del encargado son independientes de la obligación del responsable de realizar una EIPD cuando proceda.


