DPO significa Data Protection Officer, en español Delegado de Protección de Datos. Qué hace, cuándo es obligatorio según el RGPD, quién puede serlo y sus reglas en otras leyes de privacidad.
DPO significa Data Protection Officer, en español Delegado de Protección de Datos (DPD o DPO). El DPO es la persona que una organización designa para supervisar cómo trata los datos personales y garantizar que cumple la normativa de protección de datos, como el Reglamento General de Protección de Datos de la UE (RGPD). El DPO asesora a la organización, supervisa el cumplimiento y actúa como punto de contacto para la autoridad de control y para las personas cuyos datos se tratan.
DPO tiene significados distintos en otros ámbitos. Esta página trata sobre el Delegado de Protección de Datos.
| Ámbito | Significado de DPO |
|---|---|
| Privacidad de datos y RGPD | Data Protection Officer (Delegado de Protección de Datos) |
| Finanzas y contabilidad | Days Payable Outstanding (periodo medio de pago a proveedores) |
| Fertilidad y embarazo | Days Post Ovulation (días después de la ovulación) |
| Correo militar (EE. UU.) | Diplomatic Post Office (oficina postal diplomática) |
El artículo 39 del RGPD establece las funciones mínimas del DPO:
En la práctica, los DPO también atienden las preguntas y reclamaciones de los interesados, revisan los contratos con proveedores, supervisan el registro de actividades de tratamiento y ayudan a responder a las brechas de datos. El DPO asesora y supervisa, pero la responsabilidad del cumplimiento sigue siendo de la organización. El DPO no es personalmente responsable si la organización incumple la ley.
Según el artículo 37, los responsables y encargados del tratamiento deben designar un DPO cuando:
| Organización | ¿Necesita DPO? |
|---|---|
| Un hospital que trata historias clínicas | Sí: datos de salud a gran escala |
| Una empresa de ad tech que elabora perfiles de usuarios en distintos sitios web | Sí: observación sistemática a gran escala |
| Una aseguradora o un banco | Normalmente sí: observación y perfiles de riesgo a gran escala |
| Un ayuntamiento | Sí: autoridad pública |
| Un médico que ejerce en solitario | Normalmente no: no es a gran escala |
| Una pequeña tienda online con analítica básica | Normalmente no, salvo que lo exija la ley nacional |
Los Estados miembros de la UE pueden exigir un DPO en más casos. Alemania, por ejemplo, exige un DPO cuando al menos 20 personas participan de forma habitual en el tratamiento automatizado de datos personales (§ 38 de la Ley Federal de Protección de Datos, BDSG).
Las organizaciones pueden designar un DPO de forma voluntaria. Si lo hacen, se aplican las mismas normas del RGPD sobre la posición y las funciones del DPO. Si decide que no necesita un DPO, documente cómo llegó a esa conclusión.
El artículo 37.5 establece que el DPO debe designarse atendiendo a sus cualidades profesionales y, en particular, a sus conocimientos especializados del Derecho y la práctica en materia de protección de datos. La experiencia útil incluye:
El DPO puede ser un empleado o un proveedor externo con un contrato de servicios. Un grupo empresarial puede designar un único DPO, siempre que sea fácilmente accesible desde cada establecimiento. Varias autoridades públicas también pueden compartir un DPO.
El DPO puede desempeñar otras funciones, pero no las que impliquen decidir los fines y medios del tratamiento de datos personales. Los cargos que suelen ser incompatibles con el de DPO incluyen el de consejero delegado (CEO), director de operaciones (COO), director financiero (CFO), responsable de TI, responsable de marketing y responsable de RR. HH.
El artículo 38 protege la independencia del DPO. La organización debe:
El DPO está obligado a mantener el secreto o la confidencialidad en el desempeño de sus funciones.
Según el artículo 37.7, debe:
No es obligatorio publicar el nombre del DPO, aunque muchas organizaciones lo hacen. Es habitual usar una dirección de correo específica, como dpo@suempresa.com.
| Figura | Qué significa |
|---|---|
| Delegado de Protección de Datos (DPO) | Asesora y supervisa el cumplimiento del RGPD dentro de la organización. Independiente. |
| Responsable del tratamiento | La organización que decide por qué y cómo se tratan los datos personales. Responsable del cumplimiento. |
| Encargado del tratamiento | Una organización que trata datos personales por cuenta de un responsable. |
| Representante en la UE (artículo 27) | Un contacto en la UE para organizaciones establecidas fuera de la UE a las que se aplica el RGPD. No es lo mismo que un DPO. |
| Autoridad de protección de datos (DPA) | La autoridad de control nacional que vela por el cumplimiento del RGPD, como la AEPD, la CNIL o la ICO. |
| Data Processing Agreement (DPA) | El contrato de encargo del tratamiento entre responsable y encargado exigido por el artículo 28. |
| Chief Privacy Officer (CPO) | Un cargo directivo que define la estrategia de privacidad. Normalmente no puede ser también el DPO porque decide cómo se usan los datos. |
| CISO | Responsable de la seguridad de la información. Normalmente supone un conflicto de intereses con la función de DPO. |
| Ley | Figura | Resumen |
|---|---|---|
| UK GDPR | Data Protection Officer | Mismas normas que el RGPD de la UE. |
| LGPD de Brasil | Encarregado (delegado de protección de datos) | Los responsables deben designar uno; los agentes de tratamiento de pequeño tamaño pueden estar exentos según las normas de la ANPD. |
| Ley DPDP de la India | Data Protection Officer | Obligatorio para los Significant Data Fiduciaries y debe estar establecido en la India. |
| PIPL de China | Responsable de la protección de la información personal | Obligatorio cuando el tratamiento alcanza los umbrales fijados por el regulador. |
| PDPA de Singapur | Data Protection Officer | Toda organización debe designar al menos uno. |
| POPIA de Sudáfrica | Information Officer (responsable de información) | Toda organización tiene uno; por defecto, el máximo responsable de la organización. |
| PDPA de Tailandia | Data Protection Officer | Obligatorio para la observación a gran escala o el tratamiento de datos sensibles, de forma similar al RGPD. |
Más información sobre la Ley DPDP de la India, la LGPD de Brasil, la PIPL de China y la POPIA de Sudáfrica.
No designar un DPO cuando es obligatorio, o no respetar la posición y las funciones del DPO, entra en el nivel inferior de multas del RGPD: hasta 10 millones de euros o el 2 % del volumen de negocio anual global, lo que sea mayor. Las autoridades de control han multado a empresas por no designar un DPO, por designar uno con conflicto de intereses y por no publicar los datos de contacto del DPO.
Un DPO necesita pruebas de que la organización recoge y utiliza los datos personales de forma lícita. En sus sitios web y aplicaciones, UniConsent ofrece:
En privacidad de datos, DPO significa Data Protection Officer (Delegado de Protección de Datos). En finanzas, DPO significa Days Payable Outstanding (periodo medio de pago a proveedores), y en fertilidad significa Days Post Ovulation (días después de la ovulación).
En el RGPD, DPO significa Delegado de Protección de Datos, la persona encargada de asesorar y supervisar el cumplimiento de la normativa de protección de datos por parte de la organización (artículos 37 a 39).
No. Según el RGPD, el DPO es obligatorio para las autoridades públicas y para las organizaciones cuyas actividades principales consistan en la observación sistemática a gran escala o en el tratamiento a gran escala de datos sensibles. Algunos países, como Alemania y Singapur, tienen requisitos más amplios.
Sí. El DPO puede ser un empleado o un proveedor externo con un contrato de servicios, y un grupo empresarial puede compartir un único DPO.
No. El responsable o el encargado del tratamiento es quien responde del cumplimiento. El DPO asesora y supervisa, pero no es personalmente responsable de las infracciones de la organización.
El DPO no puede ser destituido ni sancionado por desempeñar sus funciones. Puede ser destituido por otros motivos legítimos, como una falta disciplinaria, de acuerdo con la legislación laboral.
El DPO es el Delegado de Protección de Datos dentro de una organización. DPA puede significar Data Protection Authority, la autoridad de control nacional, o Data Processing Agreement, el contrato de encargo del tratamiento entre responsable y encargado.
Comienza a hacer que tu sitio web y tu aplicación cumplan con el RGPD de la UE, la CPRA de EE. UU., la PIPEDA de Canadá, etc.
Regístrate