Requisitos del Delegado de Protección de Datos por País (2026)

Por Equipo Editorial de Recording Law39 min de lectura
Requisitos del Delegado de Protección de Datos por País (2026)

Preguntas frecuentes

Conforme al RGPD, ¿cuáles son los tres desencadenantes que hacen obligatoria la designación de un DPD?

El artículo 37(1) del RGPD exige la designación de un DPD para: (1) las autoridades u organismos públicos (salvo los tribunales en el ejercicio de su función judicial); (2) los responsables o encargados cuyas actividades principales requieren un seguimiento habitual y sistemático de los titulares de datos a gran escala; y (3) los responsables o encargados cuyas actividades principales implican el tratamiento a gran escala de datos de categorías especiales (artículo 9) o de datos de condenas penales (artículo 10). Cumplir con cualquiera de estos desencadenantes hace obligatoria la designación.

¿Toda empresa necesita un Delegado de Protección de Datos?

No, no de manera universal. Conforme al RGPD, solo las organizaciones que cumplen al menos uno de los tres desencadenantes del artículo 37 deben designar un DPD. Sin embargo, la PDPA de Singapur se aplica a toda organización que trate datos personales, sin importar su tamaño. La PIPA de Corea del Sur exige la designación de un CPO por parte de todos los responsables y encargados de información personal. La POPIA de Sudáfrica exige que todos los responsables registren un Funcionario de Información. La LGPD de Brasil exige que todos los responsables designen a un encargado, sujeto a exenciones para pequeñas empresas.

¿Qué calificaciones necesita un DPD conforme al RGPD?

El artículo 37(5) exige 'conocimientos especializados en derecho y práctica en materia de protección de datos'. No se exige ningún título o certificación específicos. El nivel requerido escala con la complejidad del tratamiento. Las certificaciones CIPP/E y CIPM de la IAPP se consideran ampliamente indicadores de la experiencia requerida, pero siguen siendo voluntarias. Rumania es actualmente el único Estado miembro de la UE que impone un requisito formal de calificación mediante su derecho nacional.

¿Puede destituirse a un DPD por desempeñar sus funciones?

No. El artículo 38(3) del RGPD establece que el DPD no puede ser destituido ni sancionado por desempeñar sus tareas. Esta protección garantiza que el DPD pueda plantear inquietudes de cumplimiento sin represalias. Disposiciones similares de protección laboral aparecen en la LGPD de Brasil y en la PDPA de Tailandia. Un DPD puede ser destituido por razones totalmente ajenas a sus funciones de DPD, siempre que esas razones sean demostrablemente independientes del trabajo de cumplimiento.

¿Puede un mismo DPD prestar servicio a varias empresas de un grupo?

Sí. Conforme al artículo 37(2) del RGPD, un grupo empresarial puede designar a un único DPD siempre que sea 'fácilmente accesible desde cada establecimiento'. Esto es ampliamente utilizado por grupos multinacionales para sus operaciones en la UE. Sin embargo, la PIPL de China y la DPDPA de India exigen una persona radicada localmente, por lo que un DPD de grupo con sede en Europa no puede satisfacer esas obligaciones. Corea del Sur exige un CPO con autoridad interna de decisión, lo que limita el uso de DPD a nivel de grupo o externos.

¿Cuál es la sanción por no designar un DPD requerido conforme al RGPD?

Conforme al artículo 83(4)(a), la falta de designación de un DPD cuando se requiere puede dar lugar a multas de hasta 10 millones de euros o el 2% de la facturación mundial anual total. En 2025, la UODO polaca impuso una multa de 5.814 euros a un organismo público que no designó a un DPD, y una multa de 132.000 euros por una posición inadecuada del DPD. Sanciones en otras jurisdicciones: PIPL de China, 50 millones de yuanes o el 5% de la facturación; PIPA de Corea del Sur (enmienda de 2026), hasta el 10% de la facturación total.

¿Es un DPD personalmente responsable de las infracciones de protección de datos de la organización?

No. El RGPD y la mayoría de los demás marcos colocan la responsabilidad legal en el responsable o encargado del tratamiento, no en el DPD. El DPD asesora, supervisa y coopera, pero no autoriza personalmente las decisiones de tratamiento. El responsable sigue siendo el encargado de garantizar que se siga el asesoramiento del DPD. La responsabilidad del DPD por incumplimiento de confidencialidad o conflictos de interés personales es un asunto distinto regido por el derecho laboral y contractual nacional.

¿Qué cargos generan un conflicto de interés que impide desempeñarse como DPD?

La orientación WP243rev.01 del CEPD identifica cualquier cargo que determine las finalidades y los medios del tratamiento de datos como incompatible con el cargo de DPD. Esto suele incluir: CEO, COO, CTO, jefe de TI, jefe de recursos humanos, jefe de marketing y jefe del departamento legal. En 2025, la autoridad de Berlín multó a un grupo minorista con 525.000 euros y la UODO polaca multó con 132.000 euros por infracciones de conflicto de interés del DPD conforme al artículo 38(6) del RGPD.

¿Puede un consultor externo o un despacho de abogados desempeñarse como DPD?

Sí, conforme al RGPD, la LGPD de Brasil y la PDPA de Tailandia, la función de DPD puede externalizarse a un proveedor de servicios externo, siempre que el proveedor cumpla los mismos estándares de independencia y experiencia que un DPD interno. Malasia permite la externalización sujeta al requisito de residencia de 180 días. La PIPL de China y la PIPA de Corea del Sur esperan una persona interna con autoridad organizacional. Un despacho de abogados que también asesora al mismo cliente sobre decisiones de tratamiento debe mantener una estricta separación de alcance para evitar conflictos.

¿Qué exige la enmienda de 2024 a la PDPA de Malasia respecto de los DPD?

La Ley de Protección de Datos Personales (Enmienda) de 2024, vigente desde junio de 2025, exige a los responsables y encargados que tratan grandes volúmenes de datos personales, manejan datos personales sensibles, o realizan un seguimiento habitual y sistemático, designar a un DPD. El DPD debe ser residente de Malasia durante al menos 180 días al año. La designación debe notificarse al Comisionado de Protección de Datos Personales. Se permiten DPD externos si se cumple el requisito de residencia.

¿Qué cambia la enmienda de 2026 a la PIPA de Corea del Sur para los DPD?

La enmienda, aprobada el 12 de febrero de 2026 y vigente desde el 11 de septiembre de 2026, designa al CEO o al representante del negocio como el responsable último de la protección de datos. La designación, reasignación o remoción del CPO ahora requiere una resolución formal de la junta directiva y debe informarse a la PIPC para las organizaciones que califiquen. El CPO debe reportar directamente tanto al CEO como a la junta directiva. Las sanciones por infracciones reiteradas o graves aumentan hasta el 10% de la facturación total.

Fuentes y referencias

  1. RGPD, Reglamento (UE) 2016/679, arts. 37-39, 83(4)(eur-lex.europa.eu).gov
  2. Directrices del GT29 sobre Delegados de Protección de Datos (WP243rev.01)(ec.europa.eu).gov
  3. Informe CEF 2023 del CEPD sobre DPD, enero de 2024(edpb.europa.eu).gov
  4. Alemania, BDSG artículo 38 - Delegados de Protección de Datos(gesetze-im-internet.de).gov
  5. Guía de la ICO del Reino Unido sobre Delegados de Protección de Datos(ico.org.uk).gov
  6. LGPD de Brasil, artículo 41(planalto.gov.br).gov
  7. PIPL de China, artículo 52(npc.gov.cn).gov
  8. DPDPA 2023 de India, sección 10(meity.gov.in).gov
  9. Ley de Protección de Datos Personales (Enmienda) 2024 de Malasia(pdp.gov.my).gov
  10. PIPA de Corea del Sur, artículo 31(law.go.kr).gov
  11. Enmienda de 2026 a la PIPA de Corea del Sur(iapp.org)
  12. PDPA de Tailandia, secciones 41-42(mdes.go.th).gov
  13. POPIA de Sudáfrica, sección 56(gov.za).gov
  14. PDPL de los EAU, artículo 10(uaepdpl.com)
  15. Ley de Protección de Datos del DIFC N.º 5 de 2020(difc.ae).gov
  16. Guía de la Oficina de Protección de Datos del ADGM(adgm.com).gov
  17. PDPA de Singapur, sección 11(3)(pdpc.gov.sg).gov
  18. Multa de la UODO polaca de 132.000 euros por posición inadecuada del DPD (2025)(edpb.europa.eu).gov
  19. Multa de la UODO polaca de 5.814 euros por no designar a un DPD (2025)(edpb.europa.eu).gov
  20. Multa de la autoridad de Berlín de 525.000 euros por conflicto de interés del DPD(gdprhub.eu)
Compartir: