Certix

Delegado de Protección de Datos:
que é, funcións e como contratalo

O DPD é a figura que supervisa o cumprimento normativo de privacidade da túa empresa. Certix ofrécete o Delegado de Protección de Datos externo, experto e dispoñible desde o primeiro día.

Art. 37

RGPD — base xurídica do DPD

24 h

proposta personalizada

Art. 38

RGPD — independencia do DPD

0€

consulta inicial gratuíta

Definición

Que é o Delegado de Protección de Datos (DPD)?

O Delegado de Protección de Datos —DPD ou en inglés Data Protection Officer (DPO)— é a figura profesional encargada de supervisar dentro dunha organización que se cumpre o Regulamento Xeral de Protección de Datos (RGPD) e a normativa nacional.

Introducido polo art. 37 do RGPD como figura independente, o DPD actúa como ponte entre a empresa, os interesados (clientes, empregados) e a autoridade de control (en España, a Axencia Española de Protección de Datos, AEPD).

Ao contrario do que moitos cren, o DPD non é o responsable das infraccións da empresa: a súa función é de asesoramento, supervisión e enlace coa AEPD. A responsabilidade xurídica recae sempre no Responsable do Tratamento, é dicir, na propia organización.

Pode ser un empregado da organización (DPD interno) ou un profesional externo (DPD externo). Na práctica, a maioría das empresas optan polo DPD externo por razóns de custo e especialización.

Perfil xurídico-técnico

Con coñecementos especializados en normativa de protección de datos e comprensión da actividade da organización.

Independencia estrutural

Non recibe instrucións sobre o exercicio das súas funcións (art. 38.3 RGPD).

Punto de contacto coa AEPD

Interlocución oficial coa autoridade de control en inspeccións e consultas.

Interno ou externo

Pode ser contratado como empregado da empresa ou como servizo externo especializado.

Responsabilidades

Que funcións ten o Delegado de Protección de Datos segundo o RGPD?

O art. 39 do RGPD establece un catálogo de funcións mínimas que o DPD debe cumprir en calquera organización.

Información e asesoramento

Informa e asesora ao responsable, encargados e empregados sobre as obrigas que lles incumben en virtude do RGPD e demais normativa de protección de datos.

Supervisión do cumprimento

Supervisa que a empresa cumpre co RGPD e a LOPDGDD, incluíndo a asignación de responsabilidades, a sensibilización e formación do persoal e as auditorías correspondentes.

Avaliacións de Impacto (DPIA)

Ofrece asesoramento sobre as Avaliacións de Impacto en materia de Protección de Datos (art. 35 RGPD) cando os tratamentos poidan xerar un alto risco para os dereitos dos interesados.

Cooperación coa AEPD

Actúa como punto de contacto coa Axencia Española de Protección de Datos, coopera con ela e responde a calquera cuestión relativa aos tratamentos e ás consultas da autoridade de control.

Atención a interesados

Calquera persoa pode contactar co DPD para exercer dereitos de acceso, rectificación, supresión, oposición ou portabilidade. O DPD facilita a tramitación e o rexistro destas solicitudes.

Xestión de brechas de seguridade

Asesora na detección, clasificación e notificación de brechas á AEPD (en 72 horas) e aos afectados, minimizando o risco reputacional e sancionador.

Consultas previas

Intervén na consulta previa á AEPD conforme ao art. 36 do RGPD cando a DPIA determine que un tratamento presenta un risco residual alto que o responsable non pode mitigar.

Formación e sensibilización

Supervisa que o responsable e os empregados reciben a formación adecuada sobre as obrigas en materia de protección de datos.

Obrigatoriedade

Cando é obrigatorio ter un DPD?

O art. 37 do RGPD establece tres supostos nos que a designación dun DPD é obrigatoria:

  • Autoridades e organismos públicos, excepto os tribunais que actúen no exercicio da súa función xudicial.
  • Organizacións cuxa actividade principal consista en operacións de tratamento que requiran unha observación habitual e sistemática de interesados a gran escala (por exemplo, empresas de marketing dixital, plataformas de seguimento, compañías de seguros).
  • Organizacións que traten a gran escala categorías especiais de datos (datos de saúde, biométricos, xenéticos, ideoloxía, relixión, afiliación sindical, orientación sexual) ou datos relativos a condenas e infraccións penais.

Ademais, a LOPDGDD española amplía significativamente os supostos no seu art. 34, incluíndo hospitais e clínicas privadas, centros educativos, empresas de seguridade privada, entidades financeiras, aseguradoras, operadores de telecomunicacións, entre outros. A aplicación exacta depende do tipo de tratamento e a escala de cada organización.

Mesmo cando non é obrigatorio, ter un DPD externo é moi recomendable como sinal de responsabilidade proactiva ante a AEPD.

Sectores con posible DPD segundo a LOPDGDD

Hospitais, clínicas e centros sanitarios privados
Colexios, academias e universidades
Empresas de seguridade privada
Entidades financeiras e de crédito
Aseguradoras e reaseguradoras
Operadores de telecomunicacións
Empresas de publicidade e marketing dixital
Servizos de prevención de riscos laborais
Xestores de ficheiros de solvencia patrimonial
Operadores de comercio electrónico a gran escala
Empresas de servizos e fondos de investimento
Distribuidores e comercializadores de enerxía eléctrica

Perfil profesional

Quen pode ser Delegado de Protección de Datos?

O RGPD non esixe titulación concreta nin certificación oficial obrigatoria, pero o DPD debe ter coñecementos especializados en dereito e práctica de protección de datos (art. 37.5 RGPD) e capacidade para exercer as funcións do art. 39.

Na práctica, o perfil habitual dun DPD combina:

  • Formación xurídica (Dereito, Ciencias Políticas) ou tecnolóxica (Informática, Telecomunicacións).
  • Coñecemento profundo do RGPD, a LOPDGDD, as Directrices do CEPD e a doutrina da AEPD.
  • Experiencia práctica en proxectos de cumprimento normativo.
  • Capacidade de comunicación con dirección, empregados e interesados.

Aínda que non son obrigatorias, as certificacións en protección de datos (CIPP/E de IAPP ou CDPO de AEPD/ENAC) son indicadores de calidade recoñecidos no sector.

O DPD pode ser empregado da empresa ou provedor externo. A organización non pode despedilo nin sancionalo polo exercicio das súas funcións, protección que o art. 38.3 do RGPD establece para garantir a súa independencia.

Requisitos esenciais do DPD (art. 37.5 RGPD)

Coñecementos especializados en dereito e práctica de protección de datos
Capacidade para exercer as funcións do art. 39 do RGPD
Independencia no exercicio das súas funcións
Acceso aos recursos necesarios para o seu cometido
Posibilidade de acceso directo á dirección da organización

Incompatibilidades a ter en conta

O DPD non pode combinar o seu cargo con outros que supoñan conflito de intereses, como Director de TI, Director de RRHH, Director de Marketing ou Director Xeral, xa que estes roles toman decisións sobre os tratamentos que debería supervisar.

Modalidades

DPD interno vs DPD externo: diferenzas e vantaxes

DPD Interno

Coñecemento profundo da organización
Dispoñibilidade inmediata no día a día
Alto custo (salario + formación continua)
Risco de conflito de intereses con outros roles
Independencia real comprometida polos conflitos de rol
Coñecemento limitado a un único sector
Vulnerabilidade en baixas, vacacións ou rotacións

Recomendable para grandes empresas con alto volume de tratamentos e con recursos para dedicar un perfil exclusivo.

DPD Externo

Recomendable para PEMEs
Custo moito menor que un empregado dedicado
Independencia estrutural (art. 38.3 RGPD)
Acceso a equipo especializado multidisciplinar
Experiencia en múltiples sectores e casos
Sen risco de ruptura por baixas ou vacacións
Actualización normativa automática e continua
Require unha fase inicial de onboarding
Contratar DPD externo con Certix

Autoridade de control

O Delegado de Protección de Datos segundo a AEPD

A Axencia Española de Protección de Datos (AEPD) é a autoridade de control encargada de supervisar a aplicación do RGPD e a LOPDGDD en España. O DPD é o punto de interlocución oficial da empresa ante a AEPD.

O art. 37.7 do RGPD obriga ás organizacións que deben designar un DPD a comunicar os datos de contacto do DPD á autoridade de control. En España, a AEPD dispón dun Rexistro de Delegados de Protección de Datos no que as organizacións deben inscribir ao seu DPD.

Este rexistro é público e permite a calquera interesado identificar o DPD dunha organización para exercer os seus dereitos. Non inscribirse cando é obrigatorio pode considerarse infracción do art. 37.7 do RGPD.

Cando a AEPD inicia unha inspección ou recibe unha reclamación contra unha empresa, o primeiro punto de contacto é o DPD rexistrado. Ter un DPD acreditado e inscrito é un sinal notable de cumprimento ante a autoridade.

En Certix xestionamos a inscrición no Rexistro de DPDs como parte do servizo, sen custo adicional.

Rexistro de DPDs da AEPD

A AEPD dispón dun rexistro público onde as organizacións comunican os datos de contacto do seu DPD. A inscrición é legalmente obrigatoria cando procede e recomendable en todos os casos.

Consultar o rexistro oficial de DPDs →

Canal de consultas da AEPD para DPDs

A AEPD dispón dun canal específico para que os DPDs realicen consultas sobre interpretación normativa. En Certix xestionamos estas consultas de forma proactiva para que a túa empresa actúe sempre con criterio actualizado.

Protección do DPD fronte á empresa

O art. 38.3 do RGPD prohibe expresamente que o responsable do tratamento despida ou sancione ao DPD polo exercicio das súas funcións. Esta garantía é unha das razóns para preferir o DPD externo: a súa independencia está estruturalmente garantida.

Orzamento

Custo do servizo de Delegado de Protección de Datos

O servizo de DPD externo de Certix é un contrato independente do servizo base de consultoría. O custo varía segundo o tamaño da organización, a complexidade dos seus tratamentos e o sector de actividade.

Enviamos proposta personalizada en menos de 24 horas tras a análise inicial do teu caso. O contrato inclúe:

  • Designación formal como DPD da túa organización.
  • Inscrición no Rexistro de DPDs da AEPD.
  • Supervisión continua do cumprimento normativo.
  • Punto de contacto para interesados e AEPD.
  • Asesoramento en reclamacións e inspeccións.
  • Asesoramento en avaliacións de impacto (DPIA) que realice o cliente.
  • Actualización ante cambios normativos e novas Directrices do CEPD.

Servizo DPD Externo · Certix

Proposta personalizada segundo a actividade e a complexidade dos tratamentos. Resposta en menos de 24 horas.

Solicitar proposta personalizada

Contrato independente

O servizo de DPD formalízase mediante contrato propio, independente do servizo de consultoría.

Transparencia total

O orzamento cobre todas as funcións do DPD. Só se orzamentan por separado servizos como DPIA ou formación.

A túa empresa necesita un DPD?

Cóntanos o teu caso e en 24 horas dicímosche se o DPD é aplicable á túa situación e cal sería o custo.

Consultar de forma gratuíta

Resposta en menos de 24 horas · +34 611 030 124

FAQ

Preguntas frecuentes sobre o DPD

Que é o Delegado de Protección de Datos?

O Delegado de Protección de Datos (DPD ou DPO en inglés) é a figura profesional que supervisa dentro dunha organización o cumprimento do RGPD e da normativa de protección de datos. Actúa como punto de contacto entre a empresa, os interesados (clientes, empregados) e a autoridade de control (en España, a AEPD), ofrece asesoramento sobre as obrigas normativas e supervisa que os tratamentos se realicen conforme á lei.

Cando é obrigatorio o DPD?

O RGPD esíxeo para autoridades públicas, empresas cuxas actividades principais consistan en seguimento sistemático a gran escala de persoas e organizacións que traten a gran escala datos sensibles (saúde, biometría, etc.). A LOPDGDD española amplía estes supostos no art. 34 a sanidade privada, educación, empresas de seguridade, entidades financeiras, operadores de telecomunicacións e outros, aínda que a obriga exacta depende da análise individual de cada organización. Se tes dúbidas, contacta con nós e analizamos o teu caso de forma gratuíta.

Quen pode ser DPD?

O RGPD non esixe titulación oficial concreta, pero require coñecementos especializados en dereito e práctica de protección de datos. Na práctica, o perfil combina formación xurídica ou tecnolóxica con experiencia probada en proxectos de cumprimento normativo. As certificacións sectoriais (CIPP/E, CDPO) son indicadores de calidade recoñecidos. O DPD pode ser un empregado interno ou un servizo externo especializado.

Canto custa o Delegado de Protección de Datos externo?

O custo do DPD externo varía segundo a complexidade dos tratamentos e o sector de actividade. En Certix elaboramos unha proposta personalizada que inclúe a designación formal, a inscrición no rexistro da AEPD, a supervisión continua do cumprimento e o apoio ante incidencias. A consulta inicial é gratuíta.

Que é o DPD segundo o RGPD?

O RGPD regula a figura do DPD nos artigos 37 a 39. O art. 37 establece cando é obrigatorio, o art. 38 regula a súa posición (independencia, recursos, acceso á dirección, secreto profesional) e o art. 39 define o seu catálogo mínimo de funcións: informar e asesorar, supervisar o cumprimento, asesorar nas DPIAs, cooperar coa autoridade de control e actuar como punto de contacto.

O DPD é responsable xurídico se a miña empresa incumpre o RGPD?

Non. O DPD ten funcións de asesoramento e supervisión, pero a responsabilidade xurídica recae sempre no Responsable do Tratamento (a empresa). O DPD só podería incurrir en responsabilidade propia se exerce as súas funcións con neglixencia. Por iso é importante escoller un DPD con cualificación e recursos adecuados.

O teu DPD experto,
desde o primeiro día.

Sen comerciais, sen burocracia. Un experto en protección de datos analiza o teu caso e propóñeche a solución máis adecuada.

INFORMACIÓN BÁSICA DE PROTECCIÓN DE DATOS: De conformidade coa normativa de Protección de Datos, facilitámoslle a seguinte información do tratamento: Responsable: Certificación y Gestión Normativa S.L.U. Finalidade: atender a súa solicitude e contactar con vostede para ofrecerlle a información solicitada. Dereitos: acceso, rectificación, portabilidade, supresión, limitación e oposición, e outros dereitos detallados na información adicional. + info: Pode atopar información máis detallada na nosa Política de privacidade.

Ou cóntanos o teu caso completo →

Proposta en 24 h · info@certix.es