Reglamento de la Ley N° 29733, Ley de Protección de Datos Personales
Artículo 40. Evaluación de impacto relativo a la protección de datos personales
40.1 De manera facultativa y previa al tratamiento de datos personales, el titular del banco de datos o responsable del tratamiento puede realizar la Evaluación de impacto relativa a la protección de datos personales, especialmente cuando se trate de datos sensibles, datos con fines de crear perfiles personales, datos de personas en especial situación de vulnerabilidad como niños, niñas y adolescentes, personas pertenecientes a pueblos indígenas en situación de aislamiento y/o contacto inicial o personas con discapacidad; o cuando se realice tratamiento de grandes volúmenes de datos u otros supuestos determinados por la Autoridad Nacional de Protección de Datos Personales.
40.2 La evaluación de impacto relativo a la protección de datos personales se puede elaborar tomando como referencia la guía, lineamientos y procedimientos establecidos en la NTP-ISO/IEC 27005 y la NTP-ISO 31000 en su edición vigente u otros estándares relacionados con el análisis y la evaluación de riesgos para la protección de datos personales.
40.3 La Autoridad Nacional de Protección de Datos Personales emite las disposiciones complementarias que resulten pertinentes para la realización de la Evaluación de impacto relativo a la protección de datos personales.
Comentario
El artículo 40 regula la Evaluación de Impacto relativa a la Protección de Datos Personales como herramienta facultativa que puede realizar el titular o responsable del tratamiento previo al procesamiento de datos, especialmente en supuestos de riesgo elevado. Establece referencias técnicas normalizadas y asigna a la Autoridad Nacional competencia para dictar disposiciones complementarias.
Temas: evaluación de impacto en protección de datos, datos sensibles, poblaciones vulnerables, compliance de privacidad, análisis de riesgos en tratamiento de datos, estándares técnicos de protección de datos