Certix

Delegat de Protecció de Dades:
què és, funcions i com contractar-lo

El DPD és la figura responsable de supervisar el compliment normatiu de la teva empresa en matèria de privacitat. Certix et proporciona un Delegat de Protecció de Dades extern, expert i disponible des del primer dia.

Art. 37

RGPD — base legal del DPD

24 h

proposta personalitzada

Art. 38

RGPD — independència del DPD

0€

consulta inicial gratuïta

Definició

Què és el Delegat de Protecció de Dades (DPD)?

El Delegat de Protecció de Dades —també conegut com DPD o, en anglès, Data Protection Officer (DPO)— és la figura professional responsable de supervisar el compliment del Reglament General de Protecció de Dades (RGPD) i la normativa nacional dins d'una organització.

Introduïda per l'art. 37 del RGPD com a figura de caràcter independent, el DPD actua com a pont entre l'empresa, els interessats (clients, empleats) i l'autoritat de control (a Espanya, l'Agència Espanyola de Protecció de Dades, AEPD).

A diferència del que molts creuen, el DPD no és el responsable de les infraccions de l'empresa: la seva funció és assessora, de supervisió i d'enllaç amb l'AEPD. La responsabilitat legal recau sempre sobre el Responsable del Tractament, és a dir, la pròpia organització.

Pot ser un empleat de l'organització (DPD intern) o un professional extern (DPD extern). A la pràctica, la majoria de les pimes opten pel DPD extern per raons de cost i especialització.

Perfil jurídic-tècnic

Amb coneixement especialitzat en normativa de protecció de dades i comprensió de l'activitat de l'organització.

Independència estructural

No rep instruccions sobre l'exercici de les seves funcions (art. 38.3 RGPD).

Punt de contacte AEPD

Interlocutor oficial amb l'autoritat de control en inspeccions i consultes.

Intern o extern

Pot ser empleat de l'empresa o contractar-se com a servei extern especialitzat.

Responsabilitats

Quines funcions té el Delegat de Protecció de Dades segons el RGPD?

L'art. 39 RGPD estableix un catàleg mínim de funcions que el DPD ha de dur a terme en qualsevol organització.

Informació i assessorament

Informa i assessora el responsable del tractament, els encarregats i els empleats sobre les seves obligacions en virtut del RGPD i demés normativa de protecció de dades.

Supervisió del compliment

Supervisa que l'empresa compleix amb el RGPD i la LOPDGDD, inclosa l'assignació de responsabilitats, la conscienciació i la formació del personal i les auditories corresponents.

Avaluacions d'impacte (EIPD)

Assessora sobre la realització d'Avaluacions d'Impacte en Protecció de Dades (art. 35 RGPD) quan els tractaments puguin suposar un risc elevat per als drets dels interessats.

Cooperació amb l'AEPD

Actua com a punt de contacte amb l'Agència Espanyola de Protecció de Dades, coopera amb ella i atén les consultes de l'autoritat de control sobre qualsevol assumpte relacionat amb els tractaments.

Atenció als interessats

Pot ser contactat per qualsevol persona per exercir els seus drets d'accés, rectificació, supressió, oposició o portabilitat. El DPD facilita la tramitació i el registre d'aquestes sol·licituds.

Gestió de bretxes de seguretat

Assessora sobre la detecció, classificació i notificació de bretxes de seguretat a l'AEPD (en 72 hores) i als afectats quan escaigui, minimitzant el risc reputacional i sancionador.

Consultes prèvies

Intervé en el procés de consulta prèvia a l'AEPD (art. 36 RGPD) quan una EIPD determini que un tractament presenta un risc residual elevat que el responsable no pot mitigar.

Formació i conscienciació

Informa i assessora el responsable i el personal sobre les seves obligacions en protecció de dades, i supervisa que el personal rep la formació adequada en la matèria.

Obligatorietat

Quan és obligatori comptar amb un DPD?

L'art. 37 RGPD estableix tres supòsits en els quals la designació d'un DPD és obligatòria:

  • Autoritats i organismes públics, amb l'excepció dels tribunals que actuïn en l'exercici de la seva funció judicial.
  • Entitats l'activitat principal de les quals consisteixi en operacions de tractament que requereixin una observació habitual i sistemàtica d'interessats a gran escala (per exemple, empreses de màrqueting digital, plataformes de seguiment, companyies d'assegurances).
  • Entitats que tractin a gran escala categories especials de dades (dades de salut, biomètriques, genètiques, ideologia, religió, afiliació sindical, orientació sexual) o dades relatives a condemnes i infraccions penals.

A més, la LOPDGDD espanyola amplia els supòsits de forma significativa en el seu art. 34, incloent entre els supòsits de possible obligatorietat sectors com hospitals i clíniques privades, col·legis i centres educatius, empreses de seguretat privada, entitats financeres, asseguradores, operadors de telecomunicacions, entre d'altres. L'aplicació concreta a cada organització depèn del tipus i escala del tractament.

Fins i tot quan no sigui obligatori, comptar amb un DPD extern és altament recomanable com a mostra de responsabilitat proactiva davant l'AEPD.

Sectors amb possible DPD segons la LOPDGDD

Hospitals, clíniques i centres sanitaris privats
Centres educatius, col·legis i universitats
Empreses de seguretat privada
Entitats financeres i de crèdit
Asseguradores i reasseguradores
Operadors de telecomunicacions
Empreses de publicitat i màrqueting digital
Serveis de prevenció de riscos laborals
Gestors de fitxers de solvència patrimonial
Operadors de comerç electrònic a gran escala
Empreses de serveis d'inversió i fons
Distribuïdors i comercialitzadors d'energia elèctrica

Perfil professional

Qui pot ser Delegat de Protecció de Dades?

El RGPD no exigeix una titulació concreta ni una certificació oficial obligatòria, però sí requereix que el DPD posseeixi coneixements especialitzats del Dret i la pràctica en matèria de protecció de dades (art. 37.5 RGPD), així com capacitat per dur a terme les funcions indicades a l'art. 39.

A la pràctica, el perfil habitual d'un DPD combina:

  • Formació jurídica (Dret, Ciències Polítiques) o tecnològica (Informàtica, Telecomunicacions).
  • Coneixement profund del RGPD, la LOPDGDD, les Directrius del CEPD i la doctrina de l'AEPD.
  • Experiència pràctica en projectes de compliment normatiu.
  • Capacitat de comunicació amb direcció, empleats i interessats.

Tot i que no és obligatòria, la certificació en protecció de dades (com el CIPP/E de la IAPP o el CDPO de l'AEPD/ENAC) és un indicador de qualitat reconegut al sector.

El DPD pot ser un empleat de l'empresa o un proveïdor extern. L'organització no pot acomiadar-lo ni sancionar-lo per l'exercici de les seves funcions, protecció que l'art. 38.3 RGPD estableix expressament per preservar la seva independència.

Requisits clau del DPD (art. 37.5 RGPD)

Coneixements especialitzats en dret i pràctica de protecció de dades
Capacitat per al desenvolupament de les funcions de l'art. 39 RGPD
Independència en l'exercici de les seves funcions
Accés als recursos necessaris per a la seva tasca
Possibilitat de contacte directe amb la direcció de l'organització

Incompatibilitats a tenir en compte

El DPD no pot ocupar simultàniament càrrecs que suposin conflicte d'interessos, com Director de TI, Director de RRHH, Director de Màrqueting o Director General, ja que aquestes funcions impliquen decisions sobre els propis tractaments que després hauria de supervisar.

Modalitats

DPD intern vs DPD extern: diferències i avantatges

DPD Intern

Coneixement profund de l'organització
Disponibilitat immediata en el dia a dia
Cost elevat (salari + formació contínua)
Risc de conflicte d'interessos amb altres rols
Independència real compromesa per conflictes de rol
Coneixement limitat a un sector
Vulnerable davant baixes, vacances o rotació

Recomanat per a grans empreses amb volum elevat de tractaments i recursos per dedicar un perfil exclusiu.

DPD Extern

Recomanat per a pimes
Cost molt inferior al d'un empleat dedicat
Independència estructural (art. 38.3 RGPD)
Accés a equip multidisciplinari especialitzat
Experiència en múltiples sectors i casuístiques
Sense risc de bretxes per vacances o baixes
Actualització normativa automàtica i contínua
Requereix una fase inicial d'onboarding
Contractar DPD extern amb Certix

Autoritat de control

El Delegat de Protecció de Dades segons l'AEPD

L'Agència Espanyola de Protecció de Dades (AEPD) és l'autoritat de control responsable de supervisar l'aplicació del RGPD i la LOPDGDD a Espanya. El DPD és l'interlocutor oficial de l'empresa davant l'AEPD.

L'art. 37.7 RGPD obliga les organitzacions que hagin de designar un DPD a comunicar les dades de contacte del DPD a l'autoritat de control. A Espanya, l'AEPD manté un Registre de Delegats de Protecció de Dades en el qual les entitats han d'inscriure el seu DPD.

Aquest registre és públic i permet a qualsevol interessat identificar el DPD d'una organització per exercir els seus drets. La no inscripció quan sigui obligatòria pot considerar-se una infracció de l'art. 37.7 RGPD.

Quan l'AEPD inicia una inspecció o rep una reclamació contra una empresa, el primer punt de contacte és el DPD registrat. Comptar amb un DPD acreditat i inscrit és un senyal inequívoc de compliment davant l'autoritat.

A Certix ens encarreguem de la inscripció al Registre de DPDs de l'AEPD com a part del servei, sense cost addicional.

Registre de DPDs de l'AEPD

L'AEPD disposa d'un registre públic on les entitats comuniquen les dades de contacte del seu DPD. La inscripció és obligatòria quan el DPD ho és per llei, i recomanable en tots els casos.

Consultar el registre oficial de DPDs →

Canal de consultes AEPD per a DPDs

L'AEPD disposa d'un canal específic perquè els DPDs realitzin consultes sobre interpretació normativa. A Certix gestionem aquestes consultes de forma proactiva perquè la teva empresa operi sempre amb criteri actualitzat.

Protecció del DPD davant l'empresa

L'art. 38.3 RGPD prohibeix expressament que el responsable del tractament sancioni o acomiadí el DPD per l'exercici de les seves funcions. Aquesta garantia és una de les raons per les quals el DPD extern és preferible: la seva independència està estructuralment assegurada.

Pressupost

Cost del servei de Delegat de Protecció de Dades

El servei de DPD extern de Certix és un contracte independent, diferenciat del servei de consultoria base. El cost varia segons la mida de l'organització, la complexitat dels seus tractaments i el sector d'activitat.

Enviem proposta personalitzada en menys de 24 hores després d'una primera anàlisi del teu cas. El contracte inclou:

  • Designació formal com a DPD de la teva organització.
  • Inscripció al Registre de DPDs de l'AEPD.
  • Supervisió contínua del compliment normatiu.
  • Punt de contacte per a interessats i per a l'AEPD.
  • Assessorament davant reclamacions i inspeccions.
  • Assessorament en avaluacions d'impacte (DPIA) quan el client les realitzi.
  • Actualització davant canvis normatius i noves Directrius del CEPD.

Servei DPD Extern · Certix

Pressupost personalitzat segons activitat i complexitat dels tractaments. Resposta en menys de 24 hores.

Sol·licitar pressupost personalitzat

Contracte independent

El servei de DPD es formalitza mitjançant un contracte propi, independent del servei de consultoria.

Transparència total

El pressupost cobreix totes les funcions del DPD. Només es pressuposten a part serveis com DPIA o formació.

La teva empresa necessita un DPD?

Explica'ns el teu cas i t'ho diem en 24 hores si el DPD aplica a la teva situació i quin cost tindria.

Consultar gratuïtament

Resposta en menys de 24 h · +34 611 030 124

FAQ

Preguntes freqüents sobre el DPD

Què és el Delegat de Protecció de Dades?

El Delegat de Protecció de Dades (DPD o DPO, per les seves sigles en anglès) és la figura professional responsable de supervisar el compliment del RGPD i la normativa de protecció de dades dins d'una organització. Actua com a punt de contacte entre l'empresa, els interessats i l'autoritat de control (AEPD a Espanya), assessora sobre les obligacions normatives i supervisa que els tractaments es realitzin d'acord amb la llei.

Quan és obligatori el DPD?

El RGPD l'exigeix per a autoritats públiques, empreses que realitzen seguiment sistemàtic a gran escala de persones, i entitats que tracten a gran escala dades sensibles (salut, biomètriques, etc.). La LOPDGDD espanyola amplia aquests supòsits en el seu art. 34 a sectors com sanitat privada, educació, empreses de seguretat, entitats financeres, operadors de telecomunicacions i diversos més, tot i que l'obligació concreta depèn de l'anàlisi individualitzat de cada organització. Si tens dubtes, contacta'ns i analitzem el teu cas de forma gratuïta.

Qui pot ser DPD?

El RGPD no exigeix una titulació oficial concreta, però sí requereix coneixements especialitzats en dret i pràctica de protecció de dades. A la pràctica, el perfil sol combinar formació jurídica o tecnològica amb experiència demostrable en projectes de compliment normatiu. Les certificacions sectorials (CIPP/E, CDPO) són un indicador de qualitat reconegut. El DPD pot ser un empleat intern o un servei extern especialitzat.

Quant costa un Delegat de Protecció de Dades extern?

El cost del DPD extern varia segons la complexitat dels tractaments i el sector d'activitat. A Certix elaborem un pressupost personalitzat que inclou la designació formal, la inscripció al registre de l'AEPD, la supervisió contínua del compliment i el suport davant incidències. La consulta inicial és gratuïta.

Què és el DPD segons el RGPD?

El RGPD regula la figura del DPD en els seus articles 37 a 39. L'art. 37 estableix quan és obligatòria la seva designació, l'art. 38 regula la seva posició (independència, recursos, accés a direcció, secret professional) i l'art. 39 defineix el seu catàleg mínim de funcions: informar i assessorar, supervisar el compliment, assessorar sobre EIPDs, cooperar amb l'autoritat de control i actuar com a punt de contacte.

El DPD és el responsable legal si la meva empresa incompleix el RGPD?

No. El DPD té funcions assessores i de supervisió, però la responsabilitat legal recau sempre sobre el Responsable del Tractament (l'empresa). El DPD pot incórrer en responsabilitat pròpia únicament si actua negligentment en l'exercici de les seves funcions. Per això és important escollir un DPD amb la qualificació i els recursos adequats.

El teu DPD expert,
des del primer dia.

Sense comercials, sense burocràcia. Un expert en protecció de dades analitza el teu cas i et proposa la solució més adequada.

INFORMACIÓ BÀSICA DE PROTECCIÓ DE DADES: De conformitat amb la normativa de Protecció de Dades, us facilitem la informació del tractament: Responsable: Certificación y Gestión Normativa S.L.U. Finalitat: atendre la vostra sol·licitud i contactar-vos per oferir-vos la informació sol·licitada. Drets: accés, rectificació, portabilitat, supressió, limitació i oposició, i altres drets detallats en la informació addicional. + info: Podeu trobar informació més detallada a la nostra Política de privacitat.

O explica'ns el teu cas complet →

Proposta en 24 h · info@certix.es