DPO significado: Delegado de Protección de Datos

DPO significa Data Protection Officer, en español Delegado de Protección de Datos. Qué hace, cuándo es obligatorio según el RGPD, quién puede serlo y sus reglas en otras leyes de privacidad.

DPO significado: ¿qué es un Delegado de Protección de Datos?

DPO significa Data Protection Officer, en español Delegado de Protección de Datos (DPD o DPO). El DPO es la persona que una organización designa para supervisar cómo trata los datos personales y garantizar que cumple la normativa de protección de datos, como el Reglamento General de Protección de Datos de la UE (RGPD). El DPO asesora a la organización, supervisa el cumplimiento y actúa como punto de contacto para la autoridad de control y para las personas cuyos datos se tratan.

Otros significados de DPO

DPO tiene significados distintos en otros ámbitos. Esta página trata sobre el Delegado de Protección de Datos.

ÁmbitoSignificado de DPO
Privacidad de datos y RGPDData Protection Officer (Delegado de Protección de Datos)
Finanzas y contabilidadDays Payable Outstanding (periodo medio de pago a proveedores)
Fertilidad y embarazoDays Post Ovulation (días después de la ovulación)
Correo militar (EE. UU.)Diplomatic Post Office (oficina postal diplomática)

¿Qué hace un Delegado de Protección de Datos?

El artículo 39 del RGPD establece las funciones mínimas del DPO:

  1. Informar y asesorar a la organización y a sus empleados sobre sus obligaciones en materia de protección de datos.
  2. Supervisar el cumplimiento del RGPD, de otras normas de protección de datos y de las políticas de privacidad de la propia organización, incluida la asignación de responsabilidades, la concienciación, la formación del personal y la realización de auditorías.
  3. Asesorar sobre las evaluaciones de impacto relativas a la protección de datos (EIPD) y supervisar su aplicación.
  4. Cooperar con la autoridad de control.
  5. Actuar como punto de contacto de la autoridad de control para cuestiones relativas al tratamiento, incluida la consulta previa.

En la práctica, los DPO también atienden las preguntas y reclamaciones de los interesados, revisan los contratos con proveedores, supervisan el registro de actividades de tratamiento y ayudan a responder a las brechas de datos. El DPO asesora y supervisa, pero la responsabilidad del cumplimiento sigue siendo de la organización. El DPO no es personalmente responsable si la organización incumple la ley.

¿Cuándo es obligatorio un DPO según el RGPD?

Según el artículo 37, los responsables y encargados del tratamiento deben designar un DPO cuando:

  1. Sean una autoridad u organismo público, excepto los tribunales que actúen en ejercicio de su función judicial.
  2. Sus actividades principales consistan en la observación habitual y sistemática de personas a gran escala.
  3. Sus actividades principales consistan en el tratamiento a gran escala de categorías especiales de datos (como datos de salud, biométricos o genéticos) o de datos relativos a condenas e infracciones penales.

¿Qué significan estos términos?

  • Las actividades principales son las operaciones clave necesarias para alcanzar los objetivos de la organización, no funciones de apoyo como las nóminas o el soporte informático.
  • La gran escala depende del número de personas afectadas, del volumen y la variedad de datos, de la duración del tratamiento y de su alcance geográfico.
  • La observación habitual y sistemática incluye el seguimiento y la elaboración de perfiles en línea, la publicidad comportamental, los programas de fidelización, el seguimiento de la ubicación, las aplicaciones de salud y actividad física, los dispositivos conectados y la videovigilancia.

Ejemplos

Organización¿Necesita DPO?
Un hospital que trata historias clínicasSí: datos de salud a gran escala
Una empresa de ad tech que elabora perfiles de usuarios en distintos sitios webSí: observación sistemática a gran escala
Una aseguradora o un bancoNormalmente sí: observación y perfiles de riesgo a gran escala
Un ayuntamientoSí: autoridad pública
Un médico que ejerce en solitarioNormalmente no: no es a gran escala
Una pequeña tienda online con analítica básicaNormalmente no, salvo que lo exija la ley nacional

Normas nacionales

Los Estados miembros de la UE pueden exigir un DPO en más casos. Alemania, por ejemplo, exige un DPO cuando al menos 20 personas participan de forma habitual en el tratamiento automatizado de datos personales (§ 38 de la Ley Federal de Protección de Datos, BDSG).

DPO voluntario

Las organizaciones pueden designar un DPO de forma voluntaria. Si lo hacen, se aplican las mismas normas del RGPD sobre la posición y las funciones del DPO. Si decide que no necesita un DPO, documente cómo llegó a esa conclusión.

¿Quién puede ser DPO?

El artículo 37.5 establece que el DPO debe designarse atendiendo a sus cualidades profesionales y, en particular, a sus conocimientos especializados del Derecho y la práctica en materia de protección de datos. La experiencia útil incluye:

  • Conocimiento del RGPD y de las leyes nacionales de protección de datos
  • Comprensión del negocio de la organización, sus sistemas informáticos y sus flujos de datos
  • Experiencia en seguridad, evaluación de riesgos y auditorías
  • Capacidad para comunicarse con la dirección, el personal, las autoridades de control y el público

DPO interno o externo

El DPO puede ser un empleado o un proveedor externo con un contrato de servicios. Un grupo empresarial puede designar un único DPO, siempre que sea fácilmente accesible desde cada establecimiento. Varias autoridades públicas también pueden compartir un DPO.

Conflictos de intereses

El DPO puede desempeñar otras funciones, pero no las que impliquen decidir los fines y medios del tratamiento de datos personales. Los cargos que suelen ser incompatibles con el de DPO incluyen el de consejero delegado (CEO), director de operaciones (COO), director financiero (CFO), responsable de TI, responsable de marketing y responsable de RR. HH.

Posición e independencia del DPO

El artículo 38 protege la independencia del DPO. La organización debe:

  • Implicar al DPO de forma adecuada y oportuna en todas las cuestiones de protección de datos
  • Facilitar al DPO los recursos, el acceso a los datos y a las operaciones de tratamiento y la formación necesarios para su trabajo
  • No dar instrucciones al DPO sobre cómo desempeñar sus funciones
  • No destituir ni sancionar al DPO por desempeñar sus funciones
  • Permitir que el DPO rinda cuentas directamente al más alto nivel de la dirección
  • Permitir que los interesados contacten con el DPO sobre sus datos y sus derechos

El DPO está obligado a mantener el secreto o la confidencialidad en el desempeño de sus funciones.

Publicación de los datos de contacto del DPO

Según el artículo 37.7, debe:

  • Publicar los datos de contacto del DPO, normalmente en su política de privacidad
  • Comunicar los datos de contacto del DPO a su autoridad de control (en España, la AEPD)

No es obligatorio publicar el nombre del DPO, aunque muchas organizaciones lo hacen. Es habitual usar una dirección de correo específica, como dpo@suempresa.com.

DPO frente a otras figuras de privacidad

FiguraQué significa
Delegado de Protección de Datos (DPO)Asesora y supervisa el cumplimiento del RGPD dentro de la organización. Independiente.
Responsable del tratamientoLa organización que decide por qué y cómo se tratan los datos personales. Responsable del cumplimiento.
Encargado del tratamientoUna organización que trata datos personales por cuenta de un responsable.
Representante en la UE (artículo 27)Un contacto en la UE para organizaciones establecidas fuera de la UE a las que se aplica el RGPD. No es lo mismo que un DPO.
Autoridad de protección de datos (DPA)La autoridad de control nacional que vela por el cumplimiento del RGPD, como la AEPD, la CNIL o la ICO.
Data Processing Agreement (DPA)El contrato de encargo del tratamiento entre responsable y encargado exigido por el artículo 28.
Chief Privacy Officer (CPO)Un cargo directivo que define la estrategia de privacidad. Normalmente no puede ser también el DPO porque decide cómo se usan los datos.
CISOResponsable de la seguridad de la información. Normalmente supone un conflicto de intereses con la función de DPO.

Requisitos de DPO en otras leyes de privacidad

LeyFiguraResumen
UK GDPRData Protection OfficerMismas normas que el RGPD de la UE.
LGPD de BrasilEncarregado (delegado de protección de datos)Los responsables deben designar uno; los agentes de tratamiento de pequeño tamaño pueden estar exentos según las normas de la ANPD.
Ley DPDP de la IndiaData Protection OfficerObligatorio para los Significant Data Fiduciaries y debe estar establecido en la India.
PIPL de ChinaResponsable de la protección de la información personalObligatorio cuando el tratamiento alcanza los umbrales fijados por el regulador.
PDPA de SingapurData Protection OfficerToda organización debe designar al menos uno.
POPIA de SudáfricaInformation Officer (responsable de información)Toda organización tiene uno; por defecto, el máximo responsable de la organización.
PDPA de TailandiaData Protection OfficerObligatorio para la observación a gran escala o el tratamiento de datos sensibles, de forma similar al RGPD.

Más información sobre la Ley DPDP de la India, la LGPD de Brasil, la PIPL de China y la POPIA de Sudáfrica.

¿Qué ocurre si no designa un DPO?

No designar un DPO cuando es obligatorio, o no respetar la posición y las funciones del DPO, entra en el nivel inferior de multas del RGPD: hasta 10 millones de euros o el 2 % del volumen de negocio anual global, lo que sea mayor. Las autoridades de control han multado a empresas por no designar un DPO, por designar uno con conflicto de intereses y por no publicar los datos de contacto del DPO.

Cómo ayuda UniConsent a su DPO

Un DPO necesita pruebas de que la organización recoge y utiliza los datos personales de forma lícita. En sus sitios web y aplicaciones, UniConsent ofrece:

  • Un banner de consentimiento que recoge el consentimiento conforme al RGPD y bloquea las cookies no esenciales hasta que el visitante acepta
  • Registros de consentimiento que demuestran cuándo y cómo dio su consentimiento cada visitante
  • Un cookie scanner que enumera todas las cookies y rastreadores de su sitio para su política de cookies y su registro de actividades de tratamiento
  • Un privacy portal donde los visitantes pueden enviar solicitudes de ejercicio de derechos
  • Compatibilidad con Google Consent Mode v2 e IAB TCF v2.3 para proveedores de publicidad y analítica

Preguntas frecuentes

¿Qué significa DPO?

En privacidad de datos, DPO significa Data Protection Officer (Delegado de Protección de Datos). En finanzas, DPO significa Days Payable Outstanding (periodo medio de pago a proveedores), y en fertilidad significa Days Post Ovulation (días después de la ovulación).

¿Qué significa DPO en el RGPD?

En el RGPD, DPO significa Delegado de Protección de Datos, la persona encargada de asesorar y supervisar el cumplimiento de la normativa de protección de datos por parte de la organización (artículos 37 a 39).

¿Es obligatorio un DPO para todas las empresas?

No. Según el RGPD, el DPO es obligatorio para las autoridades públicas y para las organizaciones cuyas actividades principales consistan en la observación sistemática a gran escala o en el tratamiento a gran escala de datos sensibles. Algunos países, como Alemania y Singapur, tienen requisitos más amplios.

¿Puede ser externo el DPO?

Sí. El DPO puede ser un empleado o un proveedor externo con un contrato de servicios, y un grupo empresarial puede compartir un único DPO.

¿Es el DPO personalmente responsable de las infracciones del RGPD?

No. El responsable o el encargado del tratamiento es quien responde del cumplimiento. El DPO asesora y supervisa, pero no es personalmente responsable de las infracciones de la organización.

¿Se puede destituir al DPO?

El DPO no puede ser destituido ni sancionado por desempeñar sus funciones. Puede ser destituido por otros motivos legítimos, como una falta disciplinaria, de acuerdo con la legislación laboral.

¿Cuál es la diferencia entre DPO y DPA?

El DPO es el Delegado de Protección de Datos dentro de una organización. DPA puede significar Data Protection Authority, la autoridad de control nacional, o Data Processing Agreement, el contrato de encargo del tratamiento entre responsable y encargado.

Lecturas recomendadas

Gestor de consentimiento de UniConsent para el cumplimiento del RGPD

  • Escaneo y divulgación de cookies
  • Bloqueo de etiquetas JavaScript y de cookies
  • Compatibilidad con Google Consent Mode v2
  • CMP certificada por IAB
  • Implementación con una sola etiqueta
  • Compatibilidad con múltiples idiomas
  • Solución de autoservicio sencilla
  • Más información en Guía de cumplimiento del RGPD

Microsoft certified CMP - UniConsent CMPIAB certified CMP - UniConsent CMPIAB TCF V2 certified CMP - UniConsent CMPIAB TCF Canada certified consent manager - UniConsent CMPGoogle-certified CMP Gold tire - UniConsent CMPGoogle-certified CMP partner

Cumple con las normativas de privacidad globales

La confianza de más de 5000 editores y profesionales de marketing en todo el mundo
  • sej
  • football365
  • sharethrough
  • districtm
  • pf1
  • tower cast

Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.

Regístrate