Delegat de Protecció de Dades:
què és, funcions i com contractar-lo
El DPD és la figura responsable de supervisar el compliment normatiu de la teva empresa en matèria de privacitat. Certix et proporciona un Delegat de Protecció de Dades extern, expert i disponible des del primer dia.
Art. 37
RGPD — base legal del DPD
24 h
proposta personalitzada
Art. 38
RGPD — independència del DPD
0€
consulta inicial gratuïta
Definició
Què és el Delegat de Protecció de Dades (DPD)?
El Delegat de Protecció de Dades —també conegut com DPD o, en anglès, Data Protection Officer (DPO)— és la figura professional responsable de supervisar el compliment del Reglament General de Protecció de Dades (RGPD) i la normativa nacional dins d'una organització.
Introduïda per l'art. 37 del RGPD com a figura de caràcter independent, el DPD actua com a pont entre l'empresa, els interessats (clients, empleats) i l'autoritat de control (a Espanya, l'Agència Espanyola de Protecció de Dades, AEPD).
A diferència del que molts creuen, el DPD no és el responsable de les infraccions de l'empresa: la seva funció és assessora, de supervisió i d'enllaç amb l'AEPD. La responsabilitat legal recau sempre sobre el Responsable del Tractament, és a dir, la pròpia organització.
Pot ser un empleat de l'organització (DPD intern) o un professional extern (DPD extern). A la pràctica, la majoria de les pimes opten pel DPD extern per raons de cost i especialització.
Perfil jurídic-tècnic
Amb coneixement especialitzat en normativa de protecció de dades i comprensió de l'activitat de l'organització.
Independència estructural
No rep instruccions sobre l'exercici de les seves funcions (art. 38.3 RGPD).
Punt de contacte AEPD
Interlocutor oficial amb l'autoritat de control en inspeccions i consultes.
Intern o extern
Pot ser empleat de l'empresa o contractar-se com a servei extern especialitzat.
Responsabilitats
Quines funcions té el Delegat de Protecció de Dades segons el RGPD?
L'art. 39 RGPD estableix un catàleg mínim de funcions que el DPD ha de dur a terme en qualsevol organització.
Informació i assessorament
Informa i assessora el responsable del tractament, els encarregats i els empleats sobre les seves obligacions en virtut del RGPD i demés normativa de protecció de dades.
Supervisió del compliment
Supervisa que l'empresa compleix amb el RGPD i la LOPDGDD, inclosa l'assignació de responsabilitats, la conscienciació i la formació del personal i les auditories corresponents.
Avaluacions d'impacte (EIPD)
Assessora sobre la realització d'Avaluacions d'Impacte en Protecció de Dades (art. 35 RGPD) quan els tractaments puguin suposar un risc elevat per als drets dels interessats.
Cooperació amb l'AEPD
Actua com a punt de contacte amb l'Agència Espanyola de Protecció de Dades, coopera amb ella i atén les consultes de l'autoritat de control sobre qualsevol assumpte relacionat amb els tractaments.
Atenció als interessats
Pot ser contactat per qualsevol persona per exercir els seus drets d'accés, rectificació, supressió, oposició o portabilitat. El DPD facilita la tramitació i el registre d'aquestes sol·licituds.
Gestió de bretxes de seguretat
Assessora sobre la detecció, classificació i notificació de bretxes de seguretat a l'AEPD (en 72 hores) i als afectats quan escaigui, minimitzant el risc reputacional i sancionador.
Consultes prèvies
Intervé en el procés de consulta prèvia a l'AEPD (art. 36 RGPD) quan una EIPD determini que un tractament presenta un risc residual elevat que el responsable no pot mitigar.
Formació i conscienciació
Informa i assessora el responsable i el personal sobre les seves obligacions en protecció de dades, i supervisa que el personal rep la formació adequada en la matèria.
Obligatorietat
Quan és obligatori comptar amb un DPD?
L'art. 37 RGPD estableix tres supòsits en els quals la designació d'un DPD és obligatòria:
- Autoritats i organismes públics, amb l'excepció dels tribunals que actuïn en l'exercici de la seva funció judicial.
- Entitats l'activitat principal de les quals consisteixi en operacions de tractament que requereixin una observació habitual i sistemàtica d'interessats a gran escala (per exemple, empreses de màrqueting digital, plataformes de seguiment, companyies d'assegurances).
- Entitats que tractin a gran escala categories especials de dades (dades de salut, biomètriques, genètiques, ideologia, religió, afiliació sindical, orientació sexual) o dades relatives a condemnes i infraccions penals.
A més, la LOPDGDD espanyola amplia els supòsits de forma significativa en el seu art. 34, incloent entre els supòsits de possible obligatorietat sectors com hospitals i clíniques privades, col·legis i centres educatius, empreses de seguretat privada, entitats financeres, asseguradores, operadors de telecomunicacions, entre d'altres. L'aplicació concreta a cada organització depèn del tipus i escala del tractament.
Fins i tot quan no sigui obligatori, comptar amb un DPD extern és altament recomanable com a mostra de responsabilitat proactiva davant l'AEPD.
Sectors amb possible DPD segons la LOPDGDD
Perfil professional
Qui pot ser Delegat de Protecció de Dades?
El RGPD no exigeix una titulació concreta ni una certificació oficial obligatòria, però sí requereix que el DPD posseeixi coneixements especialitzats del Dret i la pràctica en matèria de protecció de dades (art. 37.5 RGPD), així com capacitat per dur a terme les funcions indicades a l'art. 39.
A la pràctica, el perfil habitual d'un DPD combina:
- Formació jurídica (Dret, Ciències Polítiques) o tecnològica (Informàtica, Telecomunicacions).
- Coneixement profund del RGPD, la LOPDGDD, les Directrius del CEPD i la doctrina de l'AEPD.
- Experiència pràctica en projectes de compliment normatiu.
- Capacitat de comunicació amb direcció, empleats i interessats.
Tot i que no és obligatòria, la certificació en protecció de dades (com el CIPP/E de la IAPP o el CDPO de l'AEPD/ENAC) és un indicador de qualitat reconegut al sector.
El DPD pot ser un empleat de l'empresa o un proveïdor extern. L'organització no pot acomiadar-lo ni sancionar-lo per l'exercici de les seves funcions, protecció que l'art. 38.3 RGPD estableix expressament per preservar la seva independència.
Requisits clau del DPD (art. 37.5 RGPD)
Incompatibilitats a tenir en compte
El DPD no pot ocupar simultàniament càrrecs que suposin conflicte d'interessos, com Director de TI, Director de RRHH, Director de Màrqueting o Director General, ja que aquestes funcions impliquen decisions sobre els propis tractaments que després hauria de supervisar.
Modalitats
DPD intern vs DPD extern: diferències i avantatges
DPD Intern
Recomanat per a grans empreses amb volum elevat de tractaments i recursos per dedicar un perfil exclusiu.
DPD Extern
Recomanat per a pimesAutoritat de control
El Delegat de Protecció de Dades segons l'AEPD
L'Agència Espanyola de Protecció de Dades (AEPD) és l'autoritat de control responsable de supervisar l'aplicació del RGPD i la LOPDGDD a Espanya. El DPD és l'interlocutor oficial de l'empresa davant l'AEPD.
L'art. 37.7 RGPD obliga les organitzacions que hagin de designar un DPD a comunicar les dades de contacte del DPD a l'autoritat de control. A Espanya, l'AEPD manté un Registre de Delegats de Protecció de Dades en el qual les entitats han d'inscriure el seu DPD.
Aquest registre és públic i permet a qualsevol interessat identificar el DPD d'una organització per exercir els seus drets. La no inscripció quan sigui obligatòria pot considerar-se una infracció de l'art. 37.7 RGPD.
Quan l'AEPD inicia una inspecció o rep una reclamació contra una empresa, el primer punt de contacte és el DPD registrat. Comptar amb un DPD acreditat i inscrit és un senyal inequívoc de compliment davant l'autoritat.
A Certix ens encarreguem de la inscripció al Registre de DPDs de l'AEPD com a part del servei, sense cost addicional.
Registre de DPDs de l'AEPD
L'AEPD disposa d'un registre públic on les entitats comuniquen les dades de contacte del seu DPD. La inscripció és obligatòria quan el DPD ho és per llei, i recomanable en tots els casos.
Consultar el registre oficial de DPDs →Canal de consultes AEPD per a DPDs
L'AEPD disposa d'un canal específic perquè els DPDs realitzin consultes sobre interpretació normativa. A Certix gestionem aquestes consultes de forma proactiva perquè la teva empresa operi sempre amb criteri actualitzat.
Protecció del DPD davant l'empresa
L'art. 38.3 RGPD prohibeix expressament que el responsable del tractament sancioni o acomiadí el DPD per l'exercici de les seves funcions. Aquesta garantia és una de les raons per les quals el DPD extern és preferible: la seva independència està estructuralment assegurada.
Pressupost
Cost del servei de Delegat de Protecció de Dades
El servei de DPD extern de Certix és un contracte independent, diferenciat del servei de consultoria base. El cost varia segons la mida de l'organització, la complexitat dels seus tractaments i el sector d'activitat.
Enviem proposta personalitzada en menys de 24 hores després d'una primera anàlisi del teu cas. El contracte inclou:
- Designació formal com a DPD de la teva organització.
- Inscripció al Registre de DPDs de l'AEPD.
- Supervisió contínua del compliment normatiu.
- Punt de contacte per a interessats i per a l'AEPD.
- Assessorament davant reclamacions i inspeccions.
- Assessorament en avaluacions d'impacte (DPIA) quan el client les realitzi.
- Actualització davant canvis normatius i noves Directrius del CEPD.
Servei DPD Extern · Certix
Pressupost personalitzat segons activitat i complexitat dels tractaments. Resposta en menys de 24 hores.
Sol·licitar pressupost personalitzatContracte independent
El servei de DPD es formalitza mitjançant un contracte propi, independent del servei de consultoria.
Transparència total
El pressupost cobreix totes les funcions del DPD. Només es pressuposten a part serveis com DPIA o formació.
La teva empresa necessita un DPD?
Explica'ns el teu cas i t'ho diem en 24 hores si el DPD aplica a la teva situació i quin cost tindria.
Consultar gratuïtamentResposta en menys de 24 h · +34 611 030 124
FAQ
Preguntes freqüents sobre el DPD
Què és el Delegat de Protecció de Dades?
El Delegat de Protecció de Dades (DPD o DPO, per les seves sigles en anglès) és la figura professional responsable de supervisar el compliment del RGPD i la normativa de protecció de dades dins d'una organització. Actua com a punt de contacte entre l'empresa, els interessats i l'autoritat de control (AEPD a Espanya), assessora sobre les obligacions normatives i supervisa que els tractaments es realitzin d'acord amb la llei.
Quan és obligatori el DPD?
El RGPD l'exigeix per a autoritats públiques, empreses que realitzen seguiment sistemàtic a gran escala de persones, i entitats que tracten a gran escala dades sensibles (salut, biomètriques, etc.). La LOPDGDD espanyola amplia aquests supòsits en el seu art. 34 a sectors com sanitat privada, educació, empreses de seguretat, entitats financeres, operadors de telecomunicacions i diversos més, tot i que l'obligació concreta depèn de l'anàlisi individualitzat de cada organització. Si tens dubtes, contacta'ns i analitzem el teu cas de forma gratuïta.
Qui pot ser DPD?
El RGPD no exigeix una titulació oficial concreta, però sí requereix coneixements especialitzats en dret i pràctica de protecció de dades. A la pràctica, el perfil sol combinar formació jurídica o tecnològica amb experiència demostrable en projectes de compliment normatiu. Les certificacions sectorials (CIPP/E, CDPO) són un indicador de qualitat reconegut. El DPD pot ser un empleat intern o un servei extern especialitzat.
Quant costa un Delegat de Protecció de Dades extern?
El cost del DPD extern varia segons la complexitat dels tractaments i el sector d'activitat. A Certix elaborem un pressupost personalitzat que inclou la designació formal, la inscripció al registre de l'AEPD, la supervisió contínua del compliment i el suport davant incidències. La consulta inicial és gratuïta.
Què és el DPD segons el RGPD?
El RGPD regula la figura del DPD en els seus articles 37 a 39. L'art. 37 estableix quan és obligatòria la seva designació, l'art. 38 regula la seva posició (independència, recursos, accés a direcció, secret professional) i l'art. 39 defineix el seu catàleg mínim de funcions: informar i assessorar, supervisar el compliment, assessorar sobre EIPDs, cooperar amb l'autoritat de control i actuar com a punt de contacte.
El DPD és el responsable legal si la meva empresa incompleix el RGPD?
No. El DPD té funcions assessores i de supervisió, però la responsabilitat legal recau sempre sobre el Responsable del Tractament (l'empresa). El DPD pot incórrer en responsabilitat pròpia únicament si actua negligentment en l'exercici de les seves funcions. Per això és important escollir un DPD amb la qualificació i els recursos adequats.
El teu DPD expert,
des del primer dia.
Sense comercials, sense burocràcia. Un expert en protecció de dades analitza el teu cas i et proposa la solució més adequada.
Proposta en 24 h · info@certix.es