Delegado de Protección de Datos:
que é, funcións e como contratalo
O DPD é a figura que supervisa o cumprimento normativo de privacidade da túa empresa. Certix ofrécete o Delegado de Protección de Datos externo, experto e dispoñible desde o primeiro día.
Art. 37
RGPD — base xurídica do DPD
24 h
proposta personalizada
Art. 38
RGPD — independencia do DPD
0€
consulta inicial gratuíta
Definición
Que é o Delegado de Protección de Datos (DPD)?
O Delegado de Protección de Datos —DPD ou en inglés Data Protection Officer (DPO)— é a figura profesional encargada de supervisar dentro dunha organización que se cumpre o Regulamento Xeral de Protección de Datos (RGPD) e a normativa nacional.
Introducido polo art. 37 do RGPD como figura independente, o DPD actúa como ponte entre a empresa, os interesados (clientes, empregados) e a autoridade de control (en España, a Axencia Española de Protección de Datos, AEPD).
Ao contrario do que moitos cren, o DPD non é o responsable das infraccións da empresa: a súa función é de asesoramento, supervisión e enlace coa AEPD. A responsabilidade xurídica recae sempre no Responsable do Tratamento, é dicir, na propia organización.
Pode ser un empregado da organización (DPD interno) ou un profesional externo (DPD externo). Na práctica, a maioría das empresas optan polo DPD externo por razóns de custo e especialización.
Perfil xurídico-técnico
Con coñecementos especializados en normativa de protección de datos e comprensión da actividade da organización.
Independencia estrutural
Non recibe instrucións sobre o exercicio das súas funcións (art. 38.3 RGPD).
Punto de contacto coa AEPD
Interlocución oficial coa autoridade de control en inspeccións e consultas.
Interno ou externo
Pode ser contratado como empregado da empresa ou como servizo externo especializado.
Responsabilidades
Que funcións ten o Delegado de Protección de Datos segundo o RGPD?
O art. 39 do RGPD establece un catálogo de funcións mínimas que o DPD debe cumprir en calquera organización.
Información e asesoramento
Informa e asesora ao responsable, encargados e empregados sobre as obrigas que lles incumben en virtude do RGPD e demais normativa de protección de datos.
Supervisión do cumprimento
Supervisa que a empresa cumpre co RGPD e a LOPDGDD, incluíndo a asignación de responsabilidades, a sensibilización e formación do persoal e as auditorías correspondentes.
Avaliacións de Impacto (DPIA)
Ofrece asesoramento sobre as Avaliacións de Impacto en materia de Protección de Datos (art. 35 RGPD) cando os tratamentos poidan xerar un alto risco para os dereitos dos interesados.
Cooperación coa AEPD
Actúa como punto de contacto coa Axencia Española de Protección de Datos, coopera con ela e responde a calquera cuestión relativa aos tratamentos e ás consultas da autoridade de control.
Atención a interesados
Calquera persoa pode contactar co DPD para exercer dereitos de acceso, rectificación, supresión, oposición ou portabilidade. O DPD facilita a tramitación e o rexistro destas solicitudes.
Xestión de brechas de seguridade
Asesora na detección, clasificación e notificación de brechas á AEPD (en 72 horas) e aos afectados, minimizando o risco reputacional e sancionador.
Consultas previas
Intervén na consulta previa á AEPD conforme ao art. 36 do RGPD cando a DPIA determine que un tratamento presenta un risco residual alto que o responsable non pode mitigar.
Formación e sensibilización
Supervisa que o responsable e os empregados reciben a formación adecuada sobre as obrigas en materia de protección de datos.
Obrigatoriedade
Cando é obrigatorio ter un DPD?
O art. 37 do RGPD establece tres supostos nos que a designación dun DPD é obrigatoria:
- Autoridades e organismos públicos, excepto os tribunais que actúen no exercicio da súa función xudicial.
- Organizacións cuxa actividade principal consista en operacións de tratamento que requiran unha observación habitual e sistemática de interesados a gran escala (por exemplo, empresas de marketing dixital, plataformas de seguimento, compañías de seguros).
- Organizacións que traten a gran escala categorías especiais de datos (datos de saúde, biométricos, xenéticos, ideoloxía, relixión, afiliación sindical, orientación sexual) ou datos relativos a condenas e infraccións penais.
Ademais, a LOPDGDD española amplía significativamente os supostos no seu art. 34, incluíndo hospitais e clínicas privadas, centros educativos, empresas de seguridade privada, entidades financeiras, aseguradoras, operadores de telecomunicacións, entre outros. A aplicación exacta depende do tipo de tratamento e a escala de cada organización.
Mesmo cando non é obrigatorio, ter un DPD externo é moi recomendable como sinal de responsabilidade proactiva ante a AEPD.
Sectores con posible DPD segundo a LOPDGDD
Perfil profesional
Quen pode ser Delegado de Protección de Datos?
O RGPD non esixe titulación concreta nin certificación oficial obrigatoria, pero o DPD debe ter coñecementos especializados en dereito e práctica de protección de datos (art. 37.5 RGPD) e capacidade para exercer as funcións do art. 39.
Na práctica, o perfil habitual dun DPD combina:
- Formación xurídica (Dereito, Ciencias Políticas) ou tecnolóxica (Informática, Telecomunicacións).
- Coñecemento profundo do RGPD, a LOPDGDD, as Directrices do CEPD e a doutrina da AEPD.
- Experiencia práctica en proxectos de cumprimento normativo.
- Capacidade de comunicación con dirección, empregados e interesados.
Aínda que non son obrigatorias, as certificacións en protección de datos (CIPP/E de IAPP ou CDPO de AEPD/ENAC) son indicadores de calidade recoñecidos no sector.
O DPD pode ser empregado da empresa ou provedor externo. A organización non pode despedilo nin sancionalo polo exercicio das súas funcións, protección que o art. 38.3 do RGPD establece para garantir a súa independencia.
Requisitos esenciais do DPD (art. 37.5 RGPD)
Incompatibilidades a ter en conta
O DPD non pode combinar o seu cargo con outros que supoñan conflito de intereses, como Director de TI, Director de RRHH, Director de Marketing ou Director Xeral, xa que estes roles toman decisións sobre os tratamentos que debería supervisar.
Modalidades
DPD interno vs DPD externo: diferenzas e vantaxes
DPD Interno
Recomendable para grandes empresas con alto volume de tratamentos e con recursos para dedicar un perfil exclusivo.
DPD Externo
Recomendable para PEMEsAutoridade de control
O Delegado de Protección de Datos segundo a AEPD
A Axencia Española de Protección de Datos (AEPD) é a autoridade de control encargada de supervisar a aplicación do RGPD e a LOPDGDD en España. O DPD é o punto de interlocución oficial da empresa ante a AEPD.
O art. 37.7 do RGPD obriga ás organizacións que deben designar un DPD a comunicar os datos de contacto do DPD á autoridade de control. En España, a AEPD dispón dun Rexistro de Delegados de Protección de Datos no que as organizacións deben inscribir ao seu DPD.
Este rexistro é público e permite a calquera interesado identificar o DPD dunha organización para exercer os seus dereitos. Non inscribirse cando é obrigatorio pode considerarse infracción do art. 37.7 do RGPD.
Cando a AEPD inicia unha inspección ou recibe unha reclamación contra unha empresa, o primeiro punto de contacto é o DPD rexistrado. Ter un DPD acreditado e inscrito é un sinal notable de cumprimento ante a autoridade.
En Certix xestionamos a inscrición no Rexistro de DPDs como parte do servizo, sen custo adicional.
Rexistro de DPDs da AEPD
A AEPD dispón dun rexistro público onde as organizacións comunican os datos de contacto do seu DPD. A inscrición é legalmente obrigatoria cando procede e recomendable en todos os casos.
Consultar o rexistro oficial de DPDs →Canal de consultas da AEPD para DPDs
A AEPD dispón dun canal específico para que os DPDs realicen consultas sobre interpretación normativa. En Certix xestionamos estas consultas de forma proactiva para que a túa empresa actúe sempre con criterio actualizado.
Protección do DPD fronte á empresa
O art. 38.3 do RGPD prohibe expresamente que o responsable do tratamento despida ou sancione ao DPD polo exercicio das súas funcións. Esta garantía é unha das razóns para preferir o DPD externo: a súa independencia está estruturalmente garantida.
Orzamento
Custo do servizo de Delegado de Protección de Datos
O servizo de DPD externo de Certix é un contrato independente do servizo base de consultoría. O custo varía segundo o tamaño da organización, a complexidade dos seus tratamentos e o sector de actividade.
Enviamos proposta personalizada en menos de 24 horas tras a análise inicial do teu caso. O contrato inclúe:
- Designación formal como DPD da túa organización.
- Inscrición no Rexistro de DPDs da AEPD.
- Supervisión continua do cumprimento normativo.
- Punto de contacto para interesados e AEPD.
- Asesoramento en reclamacións e inspeccións.
- Asesoramento en avaliacións de impacto (DPIA) que realice o cliente.
- Actualización ante cambios normativos e novas Directrices do CEPD.
Servizo DPD Externo · Certix
Proposta personalizada segundo a actividade e a complexidade dos tratamentos. Resposta en menos de 24 horas.
Solicitar proposta personalizadaContrato independente
O servizo de DPD formalízase mediante contrato propio, independente do servizo de consultoría.
Transparencia total
O orzamento cobre todas as funcións do DPD. Só se orzamentan por separado servizos como DPIA ou formación.
A túa empresa necesita un DPD?
Cóntanos o teu caso e en 24 horas dicímosche se o DPD é aplicable á túa situación e cal sería o custo.
Consultar de forma gratuítaResposta en menos de 24 horas · +34 611 030 124
FAQ
Preguntas frecuentes sobre o DPD
Que é o Delegado de Protección de Datos?
O Delegado de Protección de Datos (DPD ou DPO en inglés) é a figura profesional que supervisa dentro dunha organización o cumprimento do RGPD e da normativa de protección de datos. Actúa como punto de contacto entre a empresa, os interesados (clientes, empregados) e a autoridade de control (en España, a AEPD), ofrece asesoramento sobre as obrigas normativas e supervisa que os tratamentos se realicen conforme á lei.
Cando é obrigatorio o DPD?
O RGPD esíxeo para autoridades públicas, empresas cuxas actividades principais consistan en seguimento sistemático a gran escala de persoas e organizacións que traten a gran escala datos sensibles (saúde, biometría, etc.). A LOPDGDD española amplía estes supostos no art. 34 a sanidade privada, educación, empresas de seguridade, entidades financeiras, operadores de telecomunicacións e outros, aínda que a obriga exacta depende da análise individual de cada organización. Se tes dúbidas, contacta con nós e analizamos o teu caso de forma gratuíta.
Quen pode ser DPD?
O RGPD non esixe titulación oficial concreta, pero require coñecementos especializados en dereito e práctica de protección de datos. Na práctica, o perfil combina formación xurídica ou tecnolóxica con experiencia probada en proxectos de cumprimento normativo. As certificacións sectoriais (CIPP/E, CDPO) son indicadores de calidade recoñecidos. O DPD pode ser un empregado interno ou un servizo externo especializado.
Canto custa o Delegado de Protección de Datos externo?
O custo do DPD externo varía segundo a complexidade dos tratamentos e o sector de actividade. En Certix elaboramos unha proposta personalizada que inclúe a designación formal, a inscrición no rexistro da AEPD, a supervisión continua do cumprimento e o apoio ante incidencias. A consulta inicial é gratuíta.
Que é o DPD segundo o RGPD?
O RGPD regula a figura do DPD nos artigos 37 a 39. O art. 37 establece cando é obrigatorio, o art. 38 regula a súa posición (independencia, recursos, acceso á dirección, secreto profesional) e o art. 39 define o seu catálogo mínimo de funcións: informar e asesorar, supervisar o cumprimento, asesorar nas DPIAs, cooperar coa autoridade de control e actuar como punto de contacto.
O DPD é responsable xurídico se a miña empresa incumpre o RGPD?
Non. O DPD ten funcións de asesoramento e supervisión, pero a responsabilidade xurídica recae sempre no Responsable do Tratamento (a empresa). O DPD só podería incurrir en responsabilidade propia se exerce as súas funcións con neglixencia. Por iso é importante escoller un DPD con cualificación e recursos adecuados.
O teu DPD experto,
desde o primeiro día.
Sen comerciais, sen burocracia. Un experto en protección de datos analiza o teu caso e propóñeche a solución máis adecuada.
Proposta en 24 h · info@certix.es