Delegado de Protección de Datos · España
DPD externo para las entidades obligadas por el artículo 37 del RGPD y por el artículo 34 de la LOPDGDD, así como para las organizaciones que lo designan de forma voluntaria.
Marco jurídico
Observación habitual y sistemática de interesados a gran escala, o tratamiento a gran escala de categorías especiales de datos o de datos penales, como actividad principal.
El artículo 34.1 enumera entidades obligadas, como colegios profesionales, centros docentes, entidades financieras, aseguradoras, centros sanitarios u operadores de juego en línea.
La designación se comunica en diez días a la AEPD o a la autoridad autonómica, que mantiene una lista pública y actualizada de los DPD.
No designar un DPD cuando sea exigible es una infracción grave (artículo 73 de la LOPDGDD), con multas de hasta 10 millones de euros o el 2 % del volumen de negocio anual mundial.
Además de los supuestos generales del artículo 37.1 del RGPD, el artículo 34.1 de la LOPDGDD obliga a designar un DPD, entre otros, a los colegios profesionales y sus consejos generales, a los centros docentes y las universidades, a los operadores de comunicaciones electrónicas y a los prestadores de servicios de la sociedad de la información que traten datos a gran escala o elaboren perfiles a gran escala, a las entidades de crédito, los establecimientos financieros de crédito, las aseguradoras y las empresas de servicios de inversión, a los distribuidores y comercializadores de electricidad y gas natural, a los ficheros comunes de solvencia o de prevención del fraude, a las empresas de publicidad y prospección comercial que elaboren perfiles, a los centros sanitarios obligados a mantener historias clínicas, a las empresas de informes comerciales, a los operadores de juego en línea, a las empresas de seguridad privada y a las federaciones deportivas que traten datos de menores. Las demás entidades pueden designarlo voluntariamente, con el mismo régimen.
información y asesoramiento: a la dirección y al personal sobre sus obligaciones;
supervisión: del cumplimiento normativo y de las políticas internas, con auditorías periódicas;
evaluaciones de impacto: asesoramiento y supervisión de su realización;
autoridad de control: cooperación con la AEPD o con la autoridad autonómica y actuación como punto de contacto;
reclamaciones de los interesados: respuesta a las reclamaciones previas en el plazo de dos meses previsto en el artículo 37 de la LOPDGDD;
brechas de datos personales: apoyo en la evaluación y en la notificación a la autoridad de control y a los interesados.
Actuamos como DPD externo en el marco de un contrato de servicios (artículo 37.6 del RGPD), con un profesional de referencia identificado y la dedicación que exijan el volumen y el riesgo de los tratamientos. Garantizamos la ausencia de instrucciones sobre el ejercicio de las funciones y de conflictos de intereses, conforme al artículo 38 del RGPD y al artículo 36 de la LOPDGDD. La entidad debe facilitar el acceso a los datos y los recursos necesarios y sigue siendo responsable del cumplimiento.
Esencial: funciones legales del DPD, punto de contacto y memoria anual;
Avanzado: añade evaluaciones de impacto, formación anual y apoyo en la gestión de brechas;
Integral: añade la implantación del sistema de gestión de la privacidad, con registro de actividades, políticas y contratos de encargo.
Los honorarios se fijan en propuesta, en función de la dimensión de la entidad, del volumen y la naturaleza de los datos y de los tratamientos de alto riesgo.
designación: documento de designación y comunicación a la autoridad de control;
publicidad: contenido para publicar los datos de contacto del DPD;
plan anual de actividades: con calendario e indicadores;
memoria anual: sobre el estado del cumplimiento y las recomendaciones.
Otras ofertas: Grupos empresariales · Administraciones Públicas · Agrupaciones de entidades públicas · España
Información general a octubre de 2026; no constituye asesoramiento jurídico.
Preguntas frecuentes
Lo está si se encuentra en alguno de los supuestos del artículo 37.1 del RGPD o en la lista del artículo 34.1 de la LOPDGDD. Si no lo está, puede designarlo voluntariamente, y en ese caso se aplica el mismo régimen jurídico.
En el plazo de diez días, a la AEPD o a la autoridad autonómica competente, que incluye al DPD en una lista pública y actualizada.
Sí. El RGPD admite que el DPD desempeñe sus funciones mediante un contrato de servicios, y las directrices europeas aceptan que el servicio sea prestado por una organización, con un profesional de referencia identificado.
El interesado puede dirigirse al DPD antes de reclamar ante la autoridad de control. El DPD debe comunicar su decisión en el plazo de dos meses; si la autoridad le remite la reclamación, el plazo es de un mes.