Delegado de Protección de Datos externo
Cuando la ley te obliga a designar un DPO, no basta con poner un nombre en un formulario de la AEPD. Asumimos la figura con función real: supervisión, asesoramiento, atención de derechos y punto de contacto con la autoridad.
¿Estás obligado a designar un DPO?
El artículo 37 del RGPD impone la designación obligatoria de un delegado de protección de datos cuando el tratamiento lo realiza una autoridad u organismo público, cuando las actividades principales exigen una observación habitual y sistemática de interesados a gran escala o cuando consisten en el tratamiento a gran escala de categorías especiales de datos o de datos relativos a condenas e infracciones penales.
El artículo 34 de la LOPDGDD va más allá y enumera de forma expresa una lista amplia de entidades obligadas. Entre otras: colegios profesionales, centros docentes y universidades, entidades de la red académica, prestadores de servicios de la sociedad de la información que elaboren perfiles a gran escala, entidades de crédito, establecimientos financieros, aseguradoras y reaseguradoras, empresas de servicios de inversión, distribuidoras y comercializadoras de energía eléctrica y gas natural, responsables de ficheros comunes de solvencia o de fraude, entidades de publicidad y prospección comercial que traten perfiles, centros sanitarios legalmente obligados a mantener historias clínicas, entidades que emitan informes comerciales sobre personas, operadores de juego, empresas de seguridad privada y federaciones deportivas cuando traten datos de menores.
En la práctica: muchas más empresas de las que se piensan están obligadas, y el incumplimiento es fácilmente detectable porque la designación debe comunicarse a la AEPD y figurar públicamente.
Qué hacemos como DPO externo
- Análisis previo de obligatoriedad y, si no estás obligado, te lo decimos: no vendemos una figura que no necesitas.
- Designación y comunicación a la AEPD, con la publicación de los datos de contacto y la comunicación interna al personal.
- Informar y asesorar a la dirección y al personal sobre las obligaciones derivadas del RGPD y de la LOPDGDD.
- Supervisar el cumplimiento: revisión periódica del registro de actividades, de las medidas de seguridad, de los contratos de encargado y de las políticas internas.
- Asesorar en las evaluaciones de impacto (EIPD) y supervisar su aplicación cuando resulten exigibles.
- Atender las solicitudes de derechos de los interesados y actuar como canal de reclamación previo a la vía administrativa.
- Gestionar las brechas de seguridad: valoración del riesgo, decisión sobre la notificación y comunicación a la AEPD y a los afectados cuando proceda.
- Actuar como punto de contacto con la AEPD y cooperar con ella en inspecciones y requerimientos.
- Informe anual de la actividad realizada y del estado de cumplimiento, dirigido al órgano de administración.
Por qué externalizarlo
El RGPD exige que el DPO actúe con independencia, no reciba instrucciones sobre el ejercicio de sus funciones, no pueda ser sancionado ni destituido por desempeñarlas y no incurra en conflicto de intereses. Ese último punto elimina de facto a buena parte de los candidatos internos: el responsable de sistemas, el de recursos humanos, el director financiero o el administrador difícilmente pueden supervisar de forma independiente decisiones que ellos mismos toman.
Un DPO externo resuelve el conflicto de intereses, aporta especialización jurídica y evita el coste de mantener la figura en plantilla. El RGPD lo permite expresamente y es la vía elegida por la mayoría de las pymes obligadas.
La AEPD ha sancionado no solo la ausencia de DPO, sino también la designación meramente nominal: nombrar a alguien que no ejerce, no está formado o no es accesible equivale, a efectos prácticos, a no tenerlo.
Dudas sobre el DPO
¿Puede ser DPO el gerente o el informático de la empresa?
Formalmente sí, pero en la práctica casi nunca es viable. El RGPD prohíbe el conflicto de intereses, y quien decide sobre los tratamientos o gestiona los sistemas no puede supervisarse a sí mismo con independencia. El Comité Europeo de Protección de Datos ha señalado expresamente que puestos como dirección general, dirección de operaciones, financiera, sanitaria, de recursos humanos o de sistemas resultan incompatibles.
¿Qué diferencia hay entre adaptarse al RGPD y tener un DPO?
La adaptación es un trabajo documental que se hace una vez y se actualiza cuando cambia la actividad. El DPO es una función permanente de supervisión y asesoramiento. Toda empresa necesita lo primero; solo las que están en los supuestos legales necesitan además lo segundo.
¿El DPO responde de las sanciones de la empresa?
No. La responsabilidad frente a la autoridad de control recae sobre el responsable o el encargado del tratamiento, no sobre el delegado. El DPO responde del correcto desempeño de sus funciones frente a quien le contrata, en los términos del contrato de servicios.
¿Hay que publicar los datos de contacto del DPO?
Sí. Deben publicarse y comunicarse a la autoridad de control, y los interesados deben poder dirigirse al delegado directamente para cualquier cuestión relativa a sus datos. Habitualmente se incluye una dirección de correo específica en la política de privacidad y en las cláusulas informativas.
Servicios relacionados
¿Lo tienes en regla?
Cuéntanos a qué se dedica tu negocio y cuántas personas trabajan contigo. Te decimos qué te obliga la ley, qué te falta y cuánto cuesta ponerlo en orden. Sin compromiso.