Requisitos del DPO del RGPD: ¿Necesitas un Delegado de Protección de Datos? (2026)

Por Equipo Editorial de Recording Law31 min de lectura
Requisitos del DPO del RGPD: ¿Necesitas un Delegado de Protección de Datos? (2026)

Preguntas frecuentes

¿Necesitan las pequeñas empresas un DPO bajo el RGPD?

Las pequeñas empresas no están automáticamente exentas del requisito de DPO conforme al artículo 37. El considerando 13 permite a los Estados miembros adaptar las normas para las microempresas y las pequeñas y medianas empresas en algunos contextos, pero el artículo 37 no contiene ninguna exención para las pymes. Una pequeña empresa que cumple cualquiera de los tres motivos obligatorios del artículo 37(1) debe designar a un DPO. En la práctica, la mayoría de las pequeñas empresas no realizan un tratamiento a gran escala como actividad principal ni son autoridades públicas, por lo que es poco probable que se apliquen los motivos. Pero la obligación depende de la naturaleza y la escala del tratamiento, no del tamaño de la plantilla ni de la facturación. Una startup que opera una aplicación de datos de salud con cientos de miles de usuarios podría activar el artículo 37(1)(c) incluso si emplea a menos de 20 personas.

¿Puede un DPO ser un consultor externo o un proveedor de servicios?

Sí. El artículo 37(6) establece expresamente que el DPO puede desempeñar la función sobre la base de un contrato de servicios con un proveedor externo. El arreglo de DPO externo es común en las organizaciones que no pueden justificar una contratación interna a tiempo completo. Los artículos 38 y 39 deben cumplirse con independencia del arreglo laboral: el DPO externo debe tener una independencia genuina, no debe estar sujeto a instrucciones, debe tener acceso a las actividades de tratamiento y a la alta dirección de la organización, y debe estar protegido frente a la destitución o sanción por desempeñar sus funciones. El contrato de servicios debe reflejar estos requisitos de forma explícita.

¿Necesita una empresa estadounidense con clientes en la UE designar a un DPO conforme al RGPD?

Una empresa estadounidense sujeta al RGPD conforme al artículo 3(2) debe evaluar si cumple los motivos del artículo 37(1). Si sus actividades principales requieren una observación habitual y sistemática a gran escala de los interesados de la UE, como es habitual en las empresas de tecnología publicitaria, los corredores de datos y las grandes plataformas de análisis, se aplica el Motivo Dos y debe designarse un DPO. Si las actividades de la empresa estadounidense orientadas a la UE son limitadas y no implican ni una observación sistemática a gran escala ni datos de categoría especial a gran escala, no se requiere un DPO, aunque puede seguir siendo obligatorio un representante en la UE independiente conforme al artículo 27. Las empresas estadounidenses deben realizar y documentar la evaluación del artículo 37 como parte de su programa general de cumplimiento del RGPD.

¿Puede el propietario de la empresa o el CEO actuar como DPO?

El CEO no puede actuar como DPO conforme a la prohibición de conflicto de intereses del artículo 38(6). Las directrices de WP29 (WP243 rev.01) identificaron específicamente el puesto de CEO como incompatible con la función de DPO, porque el CEO determina las finalidades y los medios del tratamiento de datos de la organización, y la función de supervisión del DPO exige independencia respecto de esa autoridad decisoria. El mismo razonamiento se aplica al COO, al CIO, al CMO, al CFO y al jefe de tecnología de la información. Un propietario de empresa que también es CEO no puede subsanar este conflicto designándose a sí mismo DPO, incluso en una organización pequeña. La solución para las organizaciones muy pequeñas suele ser un servicio de DPO externo.

¿Cuáles son las sanciones por no designar a un DPO cuando se requiere uno?

No designar a un DPO requerido es una infracción sujeta a multas conforme al artículo 83(4), que cubre las obligaciones establecidas en los artículos 25-39 e impone multas de hasta 10 millones de euros o el 2% de la facturación mundial anual, lo que sea mayor. No publicar los datos de contacto del DPO conforme al artículo 37(7) es sancionable de forma independiente. Las autoridades de control evalúan las multas en función de la naturaleza, la gravedad y la duración de la infracción, el carácter intencionado o negligente del incumplimiento, y el grado de cooperación. El UK GDPR reproduce esta estructura, con un máximo del nivel inferior de 8,7 millones de libras esterlinas o el 2% de la facturación mundial anual.

¿Qué hace realmente un DPO en el día a día?

Las actividades diarias de un DPO se derivan de las cinco tareas del artículo 39(1). Asesoran a los equipos sobre si una nueva función de producto requiere una EIPD y revisan la evaluación una vez redactada. Auditan los registros de actividades de tratamiento conforme al artículo 30. Revisan los acuerdos de tratamiento de datos y las cláusulas contractuales tipo antes de su ejecución. Investigan las solicitudes de derechos de los interesados y garantizan que las respuestas sean oportunas. Se coordinan con TI y seguridad tras una violación de datos personales para determinar si se requiere la notificación del artículo 33 a la autoridad de control en el plazo de 72 horas. Diseñan e imparten formación al personal. Actúan como punto único de contacto para la autoridad de control y garantizan que la correspondencia regulatoria reciba respuestas oportunas y precisas.

¿Exige el RGPD un DPO tanto para los encargados como para los responsables del tratamiento?

Sí. El artículo 37(1) se aplica tanto a los responsables como a los encargados del tratamiento. Un encargado del tratamiento, como un proveedor de servicios en la nube, una empresa de externalización de nóminas, o una plataforma de tecnología de marketing, debe designar a un DPO si sus actividades principales como encargado cumplen los motivos de observación a gran escala o de tratamiento a gran escala de categoría especial. La evaluación del DPO del encargado se centra en sus propias actividades principales, no en las actividades de los responsables a los que sirve. Un proveedor de infraestructura en la nube que aloja datos por cuenta de miles de responsables y supervisa patrones de uso de red a gran escala puede activar el artículo 37(1)(b) de forma independiente de lo que hagan sus clientes responsables con los datos.

¿Puede un único DPO cubrir a varias empresas?

Sí, en dos escenarios. El artículo 37(2) permite a un grupo empresarial designar a un único DPO siempre que sea fácilmente accesible desde cada establecimiento. El artículo 37(3) permite a varias autoridades u organismos públicos designar a un DPO compartido, teniendo en cuenta su estructura organizativa y tamaño. El requisito de fácil accesibilidad significa que el DPO debe ser localizable por los empleados, los interesados y las autoridades de control en cada entidad sin dificultad indebida. Los datos de contacto del DPO compartido deben ser publicados por cada entidad conforme al artículo 37(7), y el DPO debe tener capacidad suficiente para cubrir las tareas de DPO de todas las entidades.

¿Es un DPO lo mismo que un responsable de privacidad o un responsable de cumplimiento?

No necesariamente. Un DPO bajo el RGPD es una función estatutaria específica con tareas definidas conforme al artículo 39, una garantía estatutaria de independencia conforme al artículo 38, y protección frente a la destitución. Muchas organizaciones tienen responsables de privacidad o de cumplimiento cuyas descripciones de puesto se superponen con las funciones del DPO, pero esos puestos no equivalen a un DPO estatutario a menos que la persona haya sido designada formalmente y sus datos de contacto publicados conforme al artículo 37(7). Una organización que depende de un responsable de cumplimiento interno sin una designación formal no ha cumplido su obligación del artículo 37. Igualmente, una designación formal por sí sola es insuficiente: el DPO designado debe tener las cualificaciones, los recursos, la independencia y el acceso que exigen los artículos 37 y 38.

¿Cuál es el papel del DPO en una violación de datos?

El artículo 39 no enumera la gestión de violaciones de datos como una tarea independiente, pero el papel del DPO se deriva de las tareas de supervisión y cooperación de los artículos 39(1)(b), (d) y (e). En la práctica, el DPO evalúa si un incidente de seguridad constituye una violación de datos personales conforme al artículo 4(12), determina si es probable que suponga un riesgo para los derechos y libertades de los interesados, asesora sobre si se requiere la notificación del artículo 33 a la autoridad de control en el plazo de 72 horas, asesora sobre si se necesita la notificación del artículo 34 a los interesados afectados, y actúa como contacto de la autoridad de control durante toda la investigación. El DPO debe involucrarse desde el momento en que se identifica una posible violación, no después de que la dirección ya haya tomado decisiones de notificación.

Fuentes y referencias

  1. Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (RGPD) — Artículo 37: Designación del delegado de protección de datos(eur-lex.europa.eu)
  2. Reglamento (UE) 2016/679 — Artículo 38: Posición del delegado de protección de datos(eur-lex.europa.eu)
  3. Reglamento (UE) 2016/679 — Artículo 39: Funciones del delegado de protección de datos(eur-lex.europa.eu)
  4. Reglamento (UE) 2016/679 — Considerando 97 (Delegado de protección de datos)(eur-lex.europa.eu)
  5. Reglamento (UE) 2016/679 — Considerando 91 (Evaluación de impacto relativa a la protección de datos y tratamiento a gran escala)(eur-lex.europa.eu)
  6. Directrices de WP29 sobre los Delegados de Protección de Datos (WP243 rev.01) — adoptadas por el CEPD(ec.europa.eu)
  7. Comité Europeo de Protección de Datos — Archivo de Documentos del Grupo de Trabajo del Artículo 29(edpb.europa.eu)
  8. Reglamento (UE) 2016/679 — Artículo 83: Condiciones generales para la imposición de multas administrativas(eur-lex.europa.eu)
  9. Reglamento (UE) 2016/679 — Artículo 35: Evaluación de impacto relativa a la protección de datos(eur-lex.europa.eu)
  10. Data Protection Act 2018 (Reino Unido) — Parte 2 y Anexo 6 que incorpora el UK GDPR(legislation.gov.uk)
  11. Guía de la ICO sobre el UK GDPR — Delegados de Protección de Datos(ico.org.uk)
  12. Reglamento (UE) 2016/679 — Artículo 9: Tratamiento de categorías especiales de datos personales(eur-lex.europa.eu)
  13. Reglamento (UE) 2016/679 — Artículo 10: Tratamiento de datos personales relativos a condenas e infracciones penales(eur-lex.europa.eu)
Compartir: