Que é o DPD e que relación ten coa AEPD?
O DPD (Delegado de Protección de Datos), tamén coñecido polas súas siglas en inglés DPO (Data Protection Officer), é a persoa responsable de supervisar o cumprimento do RGPD dentro dunha organización. Esta figura regúlase nos artigos 37 a 39 do RGPD e desarrólase en España na Lei Orgánica 3/2018 (LOPDGDD).
A AEPD (Axencia Española de Protección de Datos) é o organismo público encargado de supervisar a aplicación da normativa de privacidade en España. Actúa como punto de contacto oficial do DPD, recibe o rexistro obrigatorio e pode requirir a súa intervención en caso de investigación ou sanción.
Diferenza entre DPD interno e DPD externo
O DPD pode ser un traballador da organización (DPD interno) ou un profesional ou entidade contratada externamente (DPD externo).
Escoller un DPD externo presenta vantaxes claras: maior independencia e obxectividade, coñecemento actualizado do marco normativo sen custos de formación continua, e cobertura inmediata sen necesidade de crear un novo posto de traballo interno.
"A AEPD non sanciona por sancionar. Busca que as organizacións tomen en serio os dereitos das persoas. Cando o fan, os problemas evítanse."
Mario P. Talamillo · Socio director, Certix®
Cando é obrigatorio designar DPD segundo a AEPD?
O RGPD establece a designación obrigatoria en tres situacións:
- Autoridades ou organismos públicos
- Organizacións cuxa actividade principal implique o tratamento a gran escala de categorías especiais de datos: datos de saúde, biométricos, xenéticos, ideoloxía, relixión, orientación sexual, etc.
- Organizacións que realicen seguimento habitual e sistemático de interesados a gran escala: videovigilancia masiva, plataformas dixitais, publicidade comportamental, etc.
O artigo 34 da LOPDGDD prevé casos adicionais para determinados sectores en España —colexios profesionais, centros docentes, entidades de crédito, aseguradoras, empresas de investimento, distribuidores de enerxía, empresas de seguridade privada, federacións deportivas que traten datos de menores, entre outros—, coa excepción dos profesionais sanitarios que exercen a título individual. A obriga específica depende da análise individualizada de cada organización; esta información é orientativa e cada caso debe analizarse de forma individualizada.
E se non entras en ningún deses casos?
Non ser obrigatorio non significa que non sexa recomendable. A AEPD sinala que o cumprimento proactivo reduce significativamente o risco de sancións. Moitas organizacións designan voluntariamente un DPD para reforzar a cultura interna de privacidade, xerar confianza e minimizar o risco de sancións.
Funcións do DPD: o que realmente fai este profesional
Supervisar o cumprimento normativo
O DPD analiza as actividades de tratamento de datos que realiza a organización e verifica que cumpren o RGPD e a LOPDGDD. Revisa os contratos con terceiros, avalía os encargados do tratamento e audita os procedementos internos.
Funcións de asesoramento e formación
O DPD informa e asesora ao responsable, ao persoal e a todas as persoas que participan no tratamento de datos. Asegúrase de que os traballadores reciben formación adecuada e actualizada.
Punto de contacto coa AEPD
O DPD actúa como intermediario oficial entre a organización e a Axencia Española de Protección de Datos en investigacións ou solicitudes de información.
Avaliacións de Impacto en Protección de Datos (AIPD)
Cando se prevén actividades de tratamento de alto risco, o DPD supervisa e asesora na elaboración das Avaliacións de Impacto en Protección de Datos.
Xestión de brechas de seguridade
Ante unha brecha de seguridade, o DPD coordina a resposta, avalía se debe notificarse á AEPD no prazo máximo de 72 horas e xestiona a comunicación coas persoas afectadas se é o caso.
Como rexistrar o DPD ante a AEPD: paso a paso
Tras designar o DPD, a organización debe comunicarllo á AEPD a través da súa sede electrónica (sedeagpd.gob.es). Este rexistro é obrigatorio e gratuíto.
- Accede á sede electrónica da AEPD
- Selecciona o procedemento de comunicación de DPD
- Identifícate con certificado dixital, DNI electrónico ou Cl@ve
- Cobre os datos do responsable e do DPD designado
- Envía a comunicación e garda o xustificante de recepción
Sancións por incumprimento das obrigas do DPD
Non designar DPD cando é necesario ou non rexistralo ante a AEPD son infraccións que poden acarrear sancións significativas:
- Infraccións leves: ata 40.000 €
- Infraccións graves: entre 40.001 e 300.000 €
- Infraccións moi graves: ata 20.000.000 € ou o 4% da facturación anual global
A AEPD publica resolucións sancionadoras indexadas nos buscadores e visibles para clientes, provedores e socios. O cumprimento non é só unha obriga legal: é unha vantaxe competitiva.
DPD e AEPD en Burgos: servizo local con alcance nacional
En Certix, con sede en Burgos, levamos anos axudando a organizacións de toda España a cumprir a normativa de protección de datos. Actuamos como DPD externo, xestionamos o rexistro ante a AEPD e supervisamos o cumprimento de forma continua. Sen comerciais nin intermediarios: sempre atendido directamente por un experto.
Este contido é meramente orientativo e non substitúe o asesoramento xurídico especializado. A aplicación da normativa a cada caso concreto require análise individualizado.