El delegado de protección de datos es obligatorio en los tres supuestos del artículo 37.1 del RGPD y, además, en todo caso, para dieciséis tipos de entidad que enumera la ley española. Entre ellas, entidades de crédito, establecimientos financieros de crédito, aseguradoras y empresas de servicios de inversión. Y sí: puede ser externo, con el mismo estatuto que uno interno.
Si eres entidad financiera, la respuesta ya está decidida
Muchas entidades llegan a esta pregunta discutiendo si su tratamiento es «a gran escala» o si hay «observación habitual y sistemática». Es un debate real, pero para el sector financiero es irrelevante: la ley española no lo deja a interpretación.
El artículo 34 de la LOPDGDD enumera dieciséis tipos de entidad que deben designar delegado de protección de datos en todo caso, y cuatro letras consecutivas son financieras:
| Letra | Entidad |
|---|---|
| e) | Las entidades incluidas en el artículo 1 de la Ley 10/2014 de ordenación, supervisión y solvencia de entidades de crédito |
| f) | Los establecimientos financieros de crédito |
| g) | Las entidades aseguradoras y reaseguradoras |
| h) | Las empresas de servicios de inversión |
| j) | Las entidades responsables de ficheros comunes de solvencia patrimonial y crédito, o de prevención del fraude, incluidos los ficheros regulados por la normativa de prevención del blanqueo |
Esa letra j) es la que más veces se pasa por alto y la que más lejos llega: alcanza a responsables de ficheros de prevención del blanqueo, es decir, a buena parte de los sujetos obligados aunque no sean entidades supervisadas.
La lista completa, por si no eres financiero
El artículo 34 también incluye colegios profesionales, centros docentes y universidades, operadores de comunicaciones electrónicas, prestadores de servicios de la sociedad de la información que elaboren perfiles a gran escala, distribuidoras de energía, empresas de publicidad y prospección comercial con elaboración de perfiles, centros sanitarios, emisores de informes comerciales, operadores de juego online, empresas de seguridad privada y federaciones deportivas que traten datos de menores.
Sí, puede ser externo
Es una duda muy repetida y el Reglamento la resuelve en una línea: el delegado «podrá formar parte de la plantilla del responsable o del encargado del tratamiento o desempeñar sus funciones en el marco de un contrato de servicios».
No hay diferencia de estatuto ni de exigencia entre uno y otro —y conviene no confundir esta figura con la del responsable de cumplimiento normativo, que responde a otra norma y a otro encargo. Lo que sí cambia es lo práctico:
| DPD interno | DPD externo | |
|---|---|---|
| Base | Relación laboral | Contrato de servicios |
| Protección frente a remoción | Reforzada: no puede ser removido ni sancionado salvo dolo o negligencia grave | La que fije el contrato |
| Conflicto de interés | Riesgo alto si acumula otras funciones (IT, seguridad, cumplimiento) | Menor por definición |
| Dedicación | Completa o parcial según volumen de tratamientos y riesgos | Dimensionable por contrato |
| Independencia | Debe garantizarse organizativamente | Estructural |
El argumento de fondo a favor del externo no es el coste, es el conflicto de intereses. El delegado no puede ocupar un puesto que le lleve a determinar los fines y medios del tratamiento: designar al responsable de IT o al director de sistemas es la forma más habitual de crear un problema donde no lo había.
Los supuestos de designación obligatoria están en el artículo 37.1 del Reglamento (UE) 2016/679, la posibilidad de que sea externo en el artículo 37.6, y las funciones en el artículo 39. La lista española de entidades obligadas está en el artículo 34 de la Ley Orgánica 3/2018 (LOPDGDD).
Lo que casi todo el mundo olvida: comunicarlo a la AEPD
Designar al delegado no cierra la obligación. Hay que comunicar la designación a la Agencia Española de Protección de Datos en el plazo de diez días, a través de su sede electrónica, y lo mismo con los nombramientos y los ceses.
Y aplica tanto si la designación es obligatoria como si es voluntaria. Es decir: si designas DPD sin estar obligado, también tienes que comunicarlo. Es de los incumplimientos más fáciles de detectar por la Agencia y de los más innecesarios.
Las cinco funciones, y la que de verdad ocupa el tiempo
- Informar y asesorar al responsable, al encargado y a los empleados sobre sus obligaciones.
- Supervisar el cumplimiento del Reglamento y de las políticas internas, incluida la asignación de responsabilidades, la concienciación, la formación y las auditorías.
- Asesorar sobre la evaluación de impacto y supervisar su aplicación.
- Cooperar con la autoridad de control.
- Actuar como punto de contacto de la autoridad, incluida la consulta previa.
En una entidad financiera, la que consume el tiempo es la segunda. Y hay una que conviene subrayar porque genera confusión permanente: el delegado no asume la responsabilidad del responsable del tratamiento. Supervisa, asesora y advierte; el cumplimiento sigue siendo de la entidad. Contratar un DPD no traslada el riesgo, igual que no lo traslada externalizar cualquier otra función: es la misma lógica que rige en la responsabilidad penal de la persona jurídica.
Qué pasa si no lo designas
No designar delegado cuando es obligatorio es infracción grave, con un plazo de prescripción de dos años. La multa es la del Reglamento: hasta 10 millones de euros o el 2 % del volumen de negocio total anual global, la cifra que sea mayor.
Y hay un segundo incumplimiento, más leve pero muy frecuente: no publicar los datos de contacto del delegado o no comunicarlos a la Agencia es infracción leve, con prescripción de un año.
¿Hace falta que esté certificado?
No. Existe el esquema de certificación de delegados de protección de datos de la AEPD, y las entidades certificadoras están acreditadas por ENAC conforme a la norma UNE-EN ISO/IEC 17024, pero la certificación es voluntaria: la propia Agencia aclara que no es obligatoria para ejercer.
Lo que sí exige el Reglamento son «conocimientos especializados del Derecho y la práctica en materia de protección de datos» proporcionados a la complejidad del tratamiento. En una entidad financiera, eso incluye entender el negocio: perfilado crediticio, ficheros de solvencia, obligaciones de conservación de la normativa de prevención del blanqueo y comunicaciones al SEPBLAC. Un DPD que no conoce ese marco no puede supervisarlo.
Preguntas frecuentes
¿Mi entidad financiera está obligada a tener DPD?
Sí, sin margen de interpretación. El artículo 34 de la LOPDGDD obliga en todo caso a las entidades de crédito, a los establecimientos financieros de crédito, a las entidades aseguradoras y reaseguradoras y a las empresas de servicios de inversión.
Y la letra j) del mismo artículo alcanza a los responsables de ficheros regulados por la normativa de prevención del blanqueo, lo que amplía mucho el perímetro.
¿El DPD puede ser externo?
Sí. El artículo 37.6 del RGPD lo dice expresamente: el delegado puede formar parte de la plantilla o desempeñar sus funciones en el marco de un contrato de servicios.
El estatuto y las exigencias son los mismos; lo que cambia es la protección frente a remoción, que en el interno está reforzada por ley y en el externo depende del contrato.
¿Hay que comunicar la designación a la AEPD?
Sí, y es de los incumplimientos más frecuentes. Hay que comunicar las designaciones, nombramientos y ceses a la Agencia Española de Protección de Datos en el plazo de diez días, a través de su sede electrónica.
Aplica tanto si la designación es obligatoria como si es voluntaria.
¿Puede ser DPD el responsable de informática?
Es la forma más habitual de crear un conflicto de intereses. El delegado no puede ocupar un puesto que le lleve a determinar los fines y medios del tratamiento, y el responsable de IT o de sistemas normalmente lo hace.
El RGPD permite que el DPD desempeñe otras funciones, pero exige garantizar que no den lugar a conflicto.
¿Qué sanción hay por no designarlo?
Es infracción grave, con prescripción de dos años, y la multa es la del artículo 83.4 del RGPD: hasta 10 millones de euros o el 2 % del volumen de negocio total anual global, la mayor de las dos.
No publicar o no comunicar los datos de contacto del delegado es infracción leve, con prescripción de un año.
¿El DPD asume la responsabilidad si hay una brecha?
No. El delegado informa, asesora, supervisa y coopera con la autoridad, pero la responsabilidad del cumplimiento sigue siendo del responsable o del encargado del tratamiento.
Contratar un DPD no traslada el riesgo: lo gestiona mejor.
¿Tiene que estar certificado?
No es obligatorio. Existe el esquema de certificación de la AEPD, con entidades acreditadas por ENAC conforme a la UNE-EN ISO/IEC 17024, pero la propia Agencia aclara que se puede ejercer sin estar certificado.
Lo que sí exige el RGPD son conocimientos especializados proporcionados a la complejidad del tratamiento.
¿Cuánta dedicación necesita el puesto?
La ley no fija horas: dice que la dedicación será completa o a tiempo parcial en función del volumen de tratamientos, las categorías de datos tratadas y los riesgos.
En una entidad financiera con perfilado crediticio, ficheros de solvencia y obligaciones de prevención del blanqueo, la carga real suele ser muy superior a la que se presupuesta al principio.
Este artículo ofrece información general basada en la normativa vigente a la fecha de publicación. No sustituye a un análisis personalizado del caso concreto.