El DPO es el delegado de protección de datos que el RGPD obliga a designar a ciertas organizaciones. Supervisa que el tratamiento de datos personales cumple la normativa y es el punto de contacto con la Agencia Española de Protección de Datos. No es un cargo honorífico ni una casilla que se marca: el RGPD le asigna funciones concretas y protege su independencia.
Lo esencial
- El DPO (Data Protection Officer) es el delegado de protección de datos que regulan los artículos 37 a 39 del RGPD.
- Es obligatorio para autoridades públicas, para quien trate datos a gran escala con observación sistemática y para quien trate categorías especiales a gran escala. El artículo 34 de la LOPDGDD añade una lista cerrada de entidades españolas obligadas.
- El nombramiento se comunica a la AEPD en el plazo de diez días, y también su renovación o cese.
- Puede ser interno o externo. Lo que no puede es tener conflicto de interés ni recibir instrucciones sobre cómo ejercer sus funciones.
- No designarlo cuando es obligatorio se sanciona por la vía del artículo 83.4 del RGPD, con multas de hasta 10 millones de euros o el 2 % de la facturación anual global.
¿Qué es un DPO y qué hace exactamente?
Un DPO es la persona que supervisa el cumplimiento de la normativa de protección de datos dentro de una organización y actúa como interlocutor con la autoridad de control y con los interesados. Las siglas vienen del inglés Data Protection Officer, y en la normativa española se le llama delegado de protección de datos. Son el mismo cargo.
Su papel es de supervisión y asesoramiento, no de gestión. Esta distinción no es semántica: el DPO informa, asesora y vigila, pero no es quien decide los tratamientos ni quien responde por ellos. Esa responsabilidad sigue siendo del responsable o del encargado del tratamiento. Confundir los dos papeles es el error de diseño más común, y suele acabar con un DPO firmando decisiones que después no puede auditar.
¿Cuándo es obligatorio designar un DPO?
El artículo 37 del RGPD fija tres supuestos generales de designación obligatoria, y el artículo 34 de la LOPDGDD amplía la lista con entidades concretas del ordenamiento español. Fuera de esos casos la designación es voluntaria, y sigue siendo recomendable en cuanto el tratamiento de datos es central para el negocio.
| Supuesto | Base | Ejemplo típico |
|---|---|---|
| Autoridades y organismos públicos, salvo tribunales en ejercicio de su función judicial | Art. 37.1.a RGPD | Ayuntamientos, universidades públicas, organismos autónomos |
| Observación habitual y sistemática de interesados a gran escala | Art. 37.1.b RGPD | Plataformas con perfilado de usuarios, seguridad privada con videovigilancia extensa |
| Tratamiento a gran escala de categorías especiales o de datos de condenas e infracciones | Art. 37.1.c RGPD | Hospitales, aseguradoras de salud, laboratorios |
| Lista cerrada de entidades españolas | Art. 34.1 LOPDGDD | Centros docentes, entidades de crédito, aseguradoras, operadores de telecomunicaciones, prestadores de servicios de la sociedad de la información que perfilen, entre otras |
Dos matices que deciden la mayoría de los casos dudosos. El primero es que «a gran escala» no tiene un umbral numérico en la norma, así que se valora por volumen de interesados, volumen de datos, duración y alcance geográfico. El segundo es que un grupo empresarial puede designar un único DPO, siempre que sea fácilmente accesible desde cada establecimiento. Si tu organización está construyendo el programa completo de privacidad, conviene situar la figura dentro del marco que explicamos en la guía de protección de datos en empresas.
¿Qué funciones tiene el DPO según el RGPD?
El artículo 39 del RGPD enumera cinco funciones mínimas. Son mínimas, no exhaustivas: la organización puede asignarle más tareas siempre que no generen conflicto de interés.
- Informar y asesorar al responsable, al encargado y a los empleados sobre sus obligaciones en materia de protección de datos.
- Supervisar el cumplimiento del RGPD y de las políticas internas, incluida la asignación de responsabilidades, la concienciación y la formación del personal.
- Asesorar sobre la evaluación de impacto y supervisar su realización cuando procede. El detalle del procedimiento está en nuestra guía de DPIA y evaluación de impacto.
- Cooperar con la autoridad de control y actuar como punto de contacto de la AEPD.
- Atender las consultas de los interesados sobre el tratamiento de sus datos y el ejercicio de sus derechos.
A esas funciones se añade en la práctica la gestión de las brechas de seguridad, porque es el momento en el que se pone a prueba todo lo anterior y hay setenta y dos horas para notificar. Lo desarrollamos paso a paso en la guía de brechas de seguridad y notificación.
¿Qué requisitos debe cumplir la persona designada?
El RGPD no exige un título concreto. Exige cualificación profesional, conocimientos especializados de derecho y práctica en materia de protección de datos, y capacidad para desempeñar las funciones del artículo 39. El nivel exigible se gradúa según la complejidad y el riesgo de los tratamientos de la organización.
En España existe un esquema de certificación de delegados de protección de datos promovido por la AEPD, que acredita conocimientos frente a un perfil de referencia. No es obligatorio para ejercer, y la propia Agencia lo dice, pero sí es el criterio que más usan las organizaciones para acreditar la cualificación cuando tienen que justificarla. Sobre el perfil profesional deseable, hemos recogido las cualidades que debería tener un delegado de protección de datos.
El requisito que más se incumple no es el de conocimientos, es el de independencia. El artículo 38 del RGPD prohíbe darle instrucciones sobre cómo ejercer sus funciones, prohíbe destituirlo o sancionarlo por desempeñarlas y obliga a que reporte al más alto nivel jerárquico. Un DPO que depende del director de sistemas o del de marketing, que son quienes deciden los tratamientos que él debe supervisar, está en conflicto de interés por diseño.
¿DPO interno o DPO externo?
Las dos opciones son válidas y el RGPD las admite expresamente: el delegado puede ser personal de la organización o prestar servicios mediante un contrato. La elección se decide por tres variables, no por preferencia: volumen de trabajo real, existencia de conflicto de interés interno y disponibilidad de conocimiento especializado.
Un DPO externo aporta independencia estructural y experiencia acumulada en otras organizaciones, y suele salir más barato cuando la carga no justifica una dedicación completa. Un DPO interno conoce los procesos desde dentro y está disponible de forma inmediata, que es lo que marca la diferencia en una brecha. La comparativa detallada, con los criterios de coste y de riesgo, está en DPO interno frente a consultora externa.
Sea cual sea la modalidad, hay que publicar sus datos de contacto y comunicarlos a la AEPD. Y hay que dotarle de recursos: el artículo 38.2 obliga a facilitarle los medios necesarios para desempeñar sus funciones y a mantener sus conocimientos actualizados. Si estás preparando el encaje completo del reglamento en tu organización, tienes el marco general en nuestra guía sobre el RGPD.
¿Cómo se comunica el nombramiento del DPO a la AEPD?
Se comunica a través de la sede electrónica de la Agencia en el plazo de diez días desde la designación, y con el mismo plazo hay que comunicar cualquier renovación o cese. La obligación está en el artículo 34.3 de la LOPDGDD y alcanza también a las autoridades autonómicas de protección de datos cuando corresponde.
La comunicación no es un trámite intercambiable con la publicación de los datos de contacto. Son dos obligaciones distintas: los datos de contacto del delegado deben estar publicados y ser accesibles para los interesados, normalmente en la política de privacidad, y además el nombramiento se notifica a la autoridad. Se incumplen por separado.
¿Qué pasa si una empresa obligada no designa DPO?
La falta de designación cuando es obligatoria entra en el artículo 83.4 del RGPD, el tramo sancionador de hasta 10 millones de euros o el 2 % del volumen de negocio anual global del ejercicio anterior, la cuantía que sea mayor. En la práctica, la sanción por no designar rara vez llega sola: suele aparecer en un expediente abierto por otra causa, típicamente una reclamación de un interesado o una brecha mal gestionada.
Hay un segundo riesgo menos visible y más frecuente. Designar a alguien que está en conflicto de interés, o no dotarle de independencia, equivale a efectos prácticos a no tenerlo, porque el incumplimiento se aprecia sobre el artículo 38 aunque el nombramiento formal exista. Es la diferencia entre tener la figura y tener la función.
¿Responde el DPO personalmente de los incumplimientos?
No. El RGPD sitúa la responsabilidad del cumplimiento en el responsable y en el encargado del tratamiento, no en el delegado. El artículo 38.3 lo refuerza al prohibir que sea destituido o sancionado por desempeñar sus funciones, precisamente para que pueda advertir de un riesgo sin que su puesto dependa de que la advertencia guste.
Eso no significa que su actuación sea irrelevante. Frente a la organización responde en los términos de su contrato o de su relación laboral, y su rastro documental de advertencias y recomendaciones es lo que después demuestra si la empresa fue informada y decidió ignorarlo. Por eso un DPO bien gestionado documenta por escrito lo que recomienda y lo que la organización decide.
Preguntas frecuentes sobre el DPO
¿DPO y delegado de protección de datos son lo mismo?
Sí. DPO son las siglas de Data Protection Officer y delegado de protección de datos es la denominación en castellano que emplea la LOPDGDD. Se refieren al mismo cargo y a las mismas obligaciones de los artículos 37 a 39 del RGPD.
¿Puede el DPO ser el responsable de sistemas o el director jurídico?
Puede, si no hay conflicto de interés, y ahí está el problema. Quien decide los fines y medios de un tratamiento no puede supervisarse a sí mismo, así que los puestos que definen la operativa de datos suelen quedar excluidos. La solución habitual es un perfil sin poder de decisión sobre los tratamientos, o un delegado externo.
¿Puede una pyme designar un DPO voluntariamente?
Sí, y es frecuente. Conviene saber que la designación voluntaria no es reversible a efectos de régimen: una vez designado, se le aplican íntegramente los artículos 37 a 39, incluidas las garantías de independencia y la comunicación a la AEPD.
¿Cuántas empresas puede llevar un mismo DPO externo?
La norma no fija un número. Fija un criterio funcional: debe poder desempeñar sus funciones y ser fácilmente accesible. Un delegado con demasiadas organizaciones a la vez incumple ese criterio aunque el contrato esté firmado, y es un punto que la AEPD revisa cuando investiga.
¿Es obligatoria la certificación de la AEPD para ser DPO?
No. El esquema de certificación de la AEPD es voluntario y acredita conocimientos frente a un perfil de referencia, pero no es requisito legal para ejercer. Lo que sí se exige es cualificación y conocimientos especializados suficientes para el riesgo de los tratamientos de la organización.
¿Cada cuánto debe reportar el DPO a la dirección?
El RGPD no fija una periodicidad, solo que reporte al más alto nivel jerárquico. La práctica defendible es un informe anual de actividad y comunicación inmediata ante incidentes relevantes, dejando registro escrito de ambas cosas para poder acreditar después que la dirección estaba informada.
Fuentes
- Reglamento (UE) 2016/679, RGPD, artículos 37 a 39 y 83 (EUR-Lex)
- Ley Orgánica 3/2018, LOPDGDD, artículos 34 a 37 (BOE)
- Delegado de Protección de Datos (Agencia Española de Protección de Datos)