Policy version: 2026-07-13 · ES

Evaluación de impacto en la protección de datos (EIPD) — Plantilla

Para: Clientes de TrustOriginality.ai (responsables) que procesan datos personales a través de la plataforma
Marcos: GDPR Art. 35 · KVKK · Ley de IA de la UE (cuando hay datos personales en sistemas de IA)
Versión: 0.1-skeleton · Fecha: 2026-06-16
No constituye asesoramiento legal — complétela con su DPD / asesor jurídico.


1. Resumen del proyecto

Campo Valor
Nombre del proyecto [p. ej. cribado IA CMS / verificación KYC]
Responsable [Nombre legal del Cliente]
Encargado Soluzyn OÜ (DPA ejecutado)
Responsable de la EIPD [Nombre, cargo]
Fecha [AAAA-MM-DD]
Ciclo de revisión [Anual / ante cambio material]

2. Descripción del tratamiento

Elemento Detalle
Finalidad [p. ej. Detectar medios generados por IA no divulgados antes de la publicación]
Base legal (GDPR Art. 6) [Interés legítimo / Consentimiento / Contrato — especificar]
Categorías especiales (Art. 9) [Sí/No — p. ej. selfies KYC biométricos vía /api/kyc]
Interesados [Empleados, clientes, estudiantes, reclamantes, etc.]
Categorías de datos personales Contenido enviado para análisis; metadatos de cuenta; registros IP; [biométrico si KYC]
Medidas de minimización Hash SHA-256 de texto de entrada (opcional); retención PDF [30] días; sin texto sin procesar almacenado cuando el modo solo hash está activado
Destinatarios TrustOriginality (encargado); subencargados según Anexo B del DPA
Transferencias [UE / TR / EE. UU. — especificar SCC si aplica]
Retención Según Anexo A del DPA y ajustes de retención del panel

3. Necesidad y proporcionalidad

  • ¿Por qué es necesaria la detección automatizada frente a la revisión manual sola?
  • ¿Cuáles son los datos mínimos requeridos (modalidad, resolución, duración)?
  • ¿Pueden bastar los modos solo hash o solo metadatos?

4. Riesgos para los interesados

Riesgo Probabilidad Gravedad Mitigación
Falso positivo → bloqueo indebido de publicación [B/M/A] [B/M/A] Umbral de revisión humana; proceso de apelación
Falso negativo → contenido IA no divulgado [B/M/A] [B/M/A] Comprobaciones multimodales; procedencia (C2PA)
Uso indebido biométrico (KYC) [B/M/A] [B/M/A] Consentimiento explícito; GET /api/kyc/privacy-notice; retención limitada
Reidentificación desde registros [B/M/A] [B/M/A] Hash; controles de acceso; API de eliminación
Perfilado en contexto de alto riesgo [B/M/A] [B/M/A] Prohibido según AUP para decisiones automatizadas únicas del Anexo III

5. Medidas para abordar los riesgos

  • DPA ejecutado + Anexos A–C
  • Aviso de privacidad actualizado (análisis IA divulgado)
  • Retención configurada en el panel (Account → retención de datos)
  • AUP reconocida — sin decisiones automatizadas únicas del Anexo III
  • Formación del personal sobre resultados probabilísticos
  • Contacto de respuesta a incidentes: [security@trustoriginality.ai]

6. Específico KVKK (Türkiye)

Elemento Detalle
Registro VERBİS [Obligación del Cliente si aplica]
Representante del responsable [Si se requiere]
Transferencia transfronteriza [Aprobación del Consejo KVKK / compromisos si es necesario]
Consentimiento explícito [Para categorías especiales / biométrico]

7. Consulta

  • Aprobación DPD / asesor de privacidad: [Nombre, fecha]
  • ¿Consulta a la autoridad de supervisión requerida? [Sí/No — Art. 36 riesgo residual alto]

8. Aprobación

Rol Nombre Firma Fecha
Representante del responsable
DPD

Artefactos relacionados de TrustOriginality

  • DPA: legal/DPA-TEMPLATE.md
  • Anexo A descripción del tratamiento: legal/annexes/ANNEX-A-DESCRIPTION-OF-PROCESSING.md
  • Limitaciones técnicas: legal/ANNEX-IV-TECHNICAL-DOCUMENTATION.md
  • Panel: DELETE /api/account · ajustes de retención · exportación de registro de actividad