Requisitos del DPO del RGPD: ¿Necesitas un Delegado de Protección de Datos? (2026)

Por Equipo Editorial de Recording Law31 min de lectura
Requisitos del DPO del RGPD: ¿Necesitas un Delegado de Protección de Datos? (2026)

Preguntas frecuentes

¿Necesitan las pequeñas empresas un DPO bajo el RGPD?

Las pequeñas empresas no están automáticamente exentas del requisito de DPO conforme al artículo 37. El considerando 13 permite a los Estados miembros adaptar las normas para las microempresas y las pequeñas y medianas empresas en algunos contextos, pero el artículo 37 no contiene ninguna exención para las pymes. Una pequeña empresa que cumple cualquiera de los tres motivos obligatorios del artículo 37(1) debe designar a un DPO. En la práctica, la mayoría de las pequeñas empresas no realizan un tratamiento a gran escala como actividad principal ni son autoridades públicas, por lo que es poco probable que se apliquen los motivos. Pero la obligación depende de la naturaleza y la escala del tratamiento, no del tamaño de la plantilla ni de la facturación. Una startup que opera una aplicación de datos de salud con cientos de miles de usuarios podría activar el artículo 37(1)(c) incluso si emplea a menos de 20 personas.

¿Puede un DPO ser un consultor externo o un proveedor de servicios?

Sí. El artículo 37(6) establece expresamente que el DPO puede desempeñar la función sobre la base de un contrato de servicios con un proveedor externo. El arreglo de DPO externo es común en las organizaciones que no pueden justificar una contratación interna a tiempo completo. Los artículos 38 y 39 deben cumplirse con independencia del arreglo laboral: el DPO externo debe tener una independencia genuina, no debe estar sujeto a instrucciones, debe tener acceso a las actividades de tratamiento y a la alta dirección de la organización, y debe estar protegido frente a la destitución o sanción por desempeñar sus funciones. El contrato de servicios debe reflejar estos requisitos de forma explícita.

¿Necesita una empresa estadounidense con clientes en la UE designar a un DPO conforme al RGPD?

Una empresa estadounidense sujeta al RGPD conforme al artículo 3(2) debe evaluar si cumple los motivos del artículo 37(1). Si sus actividades principales requieren una observación habitual y sistemática a gran escala de los interesados de la UE, como es habitual en las empresas de tecnología publicitaria, los corredores de datos y las grandes plataformas de análisis, se aplica el Motivo Dos y debe designarse un DPO. Si las actividades de la empresa estadounidense orientadas a la UE son limitadas y no implican ni una observación sistemática a gran escala ni datos de categoría especial a gran escala, no se requiere un DPO, aunque puede seguir siendo obligatorio un representante en la UE independiente conforme al artículo 27. Las empresas estadounidenses deben realizar y documentar la evaluación del artículo 37 como parte de su programa general de cumplimiento del RGPD.

¿Puede el propietario de la empresa o el CEO actuar como DPO?

El CEO no puede actuar como DPO conforme a la prohibición de conflicto de intereses del artículo 38(6). Las directrices de WP29 (WP243 rev.01) identificaron específicamente el puesto de CEO como incompatible con la función de DPO, porque el CEO determina las finalidades y los medios del tratamiento de datos de la organización, y la función de supervisión del DPO exige independencia respecto de esa autoridad decisoria. El mismo razonamiento se aplica al COO, al CIO, al CMO, al CFO y al jefe de tecnología de la información. Un propietario de empresa que también es CEO no puede subsanar este conflicto designándose a sí mismo DPO, incluso en una organización pequeña. La solución para las organizaciones muy pequeñas suele ser un servicio de DPO externo.

¿Cuáles son las sanciones por no designar a un DPO cuando se requiere uno?

No designar a un DPO requerido es una infracción sujeta a multas conforme al artículo 83(4), que cubre las obligaciones establecidas en los artículos 25-39 e impone multas de hasta 10 millones de euros o el 2% de la facturación mundial anual, lo que sea mayor. No publicar los datos de contacto del DPO conforme al artículo 37(7) es sancionable de forma independiente. Las autoridades de control evalúan las multas en función de la naturaleza, la gravedad y la duración de la infracción, el carácter intencionado o negligente del incumplimiento, y el grado de cooperación. El UK GDPR reproduce esta estructura, con un máximo del nivel inferior de 8,7 millones de libras esterlinas o el 2% de la facturación mundial anual.

¿Qué hace realmente un DPO en el día a día?

Las actividades diarias de un DPO se derivan de las cinco tareas del artículo 39(1). Asesoran a los equipos sobre si una nueva función de producto requiere una EIPD y revisan la evaluación una vez redactada. Auditan los registros de actividades de tratamiento conforme al artículo 30. Revisan los acuerdos de tratamiento de datos y las cláusulas contractuales tipo antes de su ejecución. Investigan las solicitudes de derechos de los interesados y garantizan que las respuestas sean oportunas. Se coordinan con TI y seguridad tras una violación de datos personales para determinar si se requiere la notificación del artículo 33 a la autoridad de control en el plazo de 72 horas. Diseñan e imparten formación al personal. Actúan como punto único de contacto para la autoridad de control y garantizan que la correspondencia regulatoria reciba respuestas oportunas y precisas.

¿Exige el RGPD un DPO tanto para los encargados como para los responsables del tratamiento?

Sí. El artículo 37(1) se aplica tanto a los responsables como a los encargados del tratamiento. Un encargado del tratamiento, como un proveedor de servicios en la nube, una empresa de externalización de nóminas, o una plataforma de tecnología de marketing, debe designar a un DPO si sus actividades principales como encargado cumplen los motivos de observación a gran escala o de tratamiento a gran escala de categoría especial. La evaluación del DPO del encargado se centra en sus propias actividades principales, no en las actividades de los responsables a los que sirve. Un proveedor de infraestructura en la nube que aloja datos por cuenta de miles de responsables y supervisa patrones de uso de red a gran escala puede activar el artículo 37(1)(b) de forma independiente de lo que hagan sus clientes responsables con los datos.

¿Puede un único DPO cubrir a varias empresas?

Sí, en dos escenarios. El artículo 37(2) permite a un grupo empresarial designar a un único DPO siempre que sea fácilmente accesible desde cada establecimiento. El artículo 37(3) permite a varias autoridades u organismos públicos designar a un DPO compartido, teniendo en cuenta su estructura organizativa y tamaño. El requisito de fácil accesibilidad significa que el DPO debe ser localizable por los empleados, los interesados y las autoridades de control en cada entidad sin dificultad indebida. Los datos de contacto del DPO compartido deben ser publicados por cada entidad conforme al artículo 37(7), y el DPO debe tener capacidad suficiente para cubrir las tareas de DPO de todas las entidades.

¿Es un DPO lo mismo que un responsable de privacidad o un responsable de cumplimiento?

No necesariamente. Un DPO bajo el RGPD es una función estatutaria específica con tareas definidas conforme al artículo 39, una garantía estatutaria de independencia conforme al artículo 38, y protección frente a la destitución. Muchas organizaciones tienen responsables de privacidad o de cumplimiento cuyas descripciones de puesto se superponen con las funciones del DPO, pero esos puestos no equivalen a un DPO estatutario a menos que la persona haya sido designada formalmente y sus datos de contacto publicados conforme al artículo 37(7). Una organización que depende de un responsable de cumplimiento interno sin una designación formal no ha cumplido su obligación del artículo 37. Igualmente, una designación formal por sí sola es insuficiente: el DPO designado debe tener las cualificaciones, los recursos, la independencia y el acceso que exigen los artículos 37 y 38.

¿Cuál es el papel del DPO en una violación de datos?

El artículo 39 no enumera la gestión de violaciones de datos como una tarea independiente, pero el papel del DPO se deriva de las tareas de supervisión y cooperación de los artículos 39(1)(b), (d) y (e). En la práctica, el DPO evalúa si un incidente de seguridad constituye una violación de datos personales conforme al artículo 4(12), determina si es probable que suponga un riesgo para los derechos y libertades de los interesados, asesora sobre si se requiere la notificación del artículo 33 a la autoridad de control en el plazo de 72 horas, asesora sobre si se necesita la notificación del artículo 34 a los interesados afectados, y actúa como contacto de la autoridad de control durante toda la investigación. El DPO debe involucrarse desde el momento en que se identifica una posible violación, no después de que la dirección ya haya tomado decisiones de notificación.

La ley detrás de este artículo

Este artículo se apoya en 7 disposiciones legales conservadas en nuestro propio registro jurídico, cada una obtenida de la fuente oficial. Toque una sección para leer el texto vigente.

General Data Protection Regulation (GDPR)

Art. 10Processing of personal data relating to criminal convictions and offencesVigentecitada en 3 de nuestros artículos
Processing of personal data relating to criminal convictions and offences or related security measures based on Article 6(1) shall be carried out only under the control of official authority or when the processing is authorised by Union or Member State law providing for appropriate safeguards for the rights and freedoms of data subjects. Any comprehensive register of criminal convictions shall be kept only under the control of official authority.

Texto oficial (extracto) · al 2026-08-12 · Lea la sección completa en eur-lex.europa.eu

Citada en 7 opiniones judicialesAplicada por un tribunal por última vez: 2025

Casos destacados: Proceedings brought by B (Court of Justice of the European Union 2021, C-439/19) · RL v Landeshauptstadt Wiesbaden (Court of Justice of the European Union 2024, C-61/22) · Endemol Shine Finland Oy (Court of Justice of the European Union 2024, C-740/22)

Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.

Art. 35Data protection impact assessmentVigentecitada en 6 de nuestros artículos
1. Where a type of processing in particular using new technologies, and taking into account the nature, scope, context and purposes of the processing, is likely to result in a high risk to the rights and freedoms of natural persons, the controller shall, prior to the processing, carry out an assessment of the impact of the envisaged processing operations on the protection of personal data. A single assessment may address a set of similar processing operations that present similar high risks. 2. The controller shall seek the advice of the data protection officer, where designated, when carrying out a data protection impact assessment. 3. A data protection impact assessment referred to in paragraph 1 shall in particular be required in the case of: (a) a systematic and extensive evaluation of personal aspects relating to natural persons which is based on automated processing, including profiling, and on which decisions are based that produce legal effects concerning the natural person or similarly significantly affect the natural person;

Texto oficial (extracto) · al 2026-08-12 · Lea la sección completa en eur-lex.europa.eu

Citada en 1 opiniones judicialesAplicada por un tribunal por última vez: 2024

Casos destacados: RL v Landeshauptstadt Wiesbaden (Court of Justice of the European Union 2024, C-61/22)

Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.

También citada en: EIPD del RGPD: ¿Cuándo Se Requiere una Evaluación de Impacto Relativa a la Protección de Datos? (2026)

Art. 37Designation of the data protection officerVigentecitada en 5 de nuestros artículos
1. The controller and the processor shall designate a data protection officer in any case where: (a) the processing is carried out by a public authority or body, except for courts acting in their judicial capacity; (b) the core activities of the controller or the processor consist of processing operations which, by virtue of their nature, their scope and/or their purposes, require regular and systematic monitoring of data subjects on a large scale; or ▼C1 (c) the core activities of the controller or the processor consist of processing on a large scale of special categories of data pursuant to Article 9 or personal data relating to criminal convictions and offences referred to in Article 10. ▼B 2. A group of undertakings may appoint a single data protection officer provided that a data protection officer is easily accessible from each establishment. 3. Where the controller or the processor is a public authority or body, a single data protection officer may be designated for several such authorities or bodies, taking account of their organisational structure and size. 4.

Texto oficial (extracto) · al 2026-08-12 · Lea la sección completa en eur-lex.europa.eu

Citada en 2 opiniones judicialesAplicada por un tribunal por última vez: 2023

Casos destacados: X-FAB Dresden GmbH & Co. KG v FC (Court of Justice of the European Union 2023, C-453/21) · Leistritz AG v LH (Court of Justice of the European Union 2022, C-534/20)

Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.

Art. 38Position of the data protection officerVigentecitada en 3 de nuestros artículos
1. The controller and the processor shall ensure that the data protection officer is involved, properly and in a timely manner, in all issues which relate to the protection of personal data. 2. The controller and processor shall support the data protection officer in performing the tasks referred to in Article 39 by providing resources necessary to carry out those tasks and access to personal data and processing operations, and to maintain his or her expert knowledge. 3. The controller and processor shall ensure that the data protection officer does not receive any instructions regarding the exercise of those tasks. He or she shall not be dismissed or penalised by the controller or the processor for performing his tasks. The data protection officer shall directly report to the highest management level of the controller or the processor. 4. Data subjects may contact the data protection officer with regard to all issues related to processing of their personal data and to the exercise of their rights under this Regulation. 5.

Texto oficial (extracto) · al 2026-08-12 · Lea la sección completa en eur-lex.europa.eu

Citada en 3 opiniones judicialesAplicada por un tribunal por última vez: 2023

Casos destacados: X-FAB Dresden GmbH & Co. KG v FC (Court of Justice of the European Union 2023, C-453/21) · Leistritz AG v LH (Court of Justice of the European Union 2022, C-534/20) · ZS v Zweckverband 'Kommunale Informationsverarbeitung Sachsen' KISA, Körperschaft des öffentlichen Rechts (Court of Justice of the European Union 2023, C-560/21)

Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.

Art. 39Tasks of the data protection officerVigentecitada en 3 de nuestros artículos
1. The data protection officer shall have at least the following tasks: (a) to inform and advise the controller or the processor and the employees who carry out processing of their obligations pursuant to this Regulation and to other Union or Member State data protection provisions; (b) to monitor compliance with this Regulation, with other Union or Member State data protection provisions and with the policies of the controller or processor in relation to the protection of personal data, including the assignment of responsibilities, awareness-raising and training of staff involved in processing operations, and the related audits; (c) to provide advice where requested as regards the data protection impact assessment and monitor its performance pursuant to Article 35; (d) to cooperate with the supervisory authority; (e) to act as the contact point for the supervisory authority on issues relating to processing, including the prior consultation referred to in Article 36, and to consult, where appropriate, with regard to any other matter. 2.

Texto oficial (extracto) · al 2026-08-12 · Lea la sección completa en eur-lex.europa.eu

Citada en 2 opiniones judicialesAplicada por un tribunal por última vez: 2023

Casos destacados: X-FAB Dresden GmbH & Co. KG v FC (Court of Justice of the European Union 2023, C-453/21) · Leistritz AG v LH (Court of Justice of the European Union 2022, C-534/20)

Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.

Art. 83General conditions for imposing administrative finesVigentecitada en 9 de nuestros artículos
1. Each supervisory authority shall ensure that the imposition of administrative fines pursuant to this Article in respect of infringements of this Regulation referred to in paragraphs 4, 5 and 6 shall in each individual case be effective, proportionate and dissuasive. 2. Administrative fines shall, depending on the circumstances of each individual case, be imposed in addition to, or instead of, measures referred to in points (a) to (h) and (j) of Article 58(2). When deciding whether to impose an administrative fine and deciding on the amount of the administrative fine in each individual case due regard shall be given to the following: (a) the nature, gravity and duration of the infringement taking into account the nature scope or purpose of the processing concerned as well as the number of data subjects affected and the level of damage suffered by them; (b) the intentional or negligent character of the infringement; (c) any action taken by the controller or processor to mitigate the damage suffered by data subjects;

Texto oficial (extracto) · al 2026-08-12 · Lea la sección completa en eur-lex.europa.eu

Citada en 13 opiniones judicialesAplicada por un tribunal por última vez: 2026

Casos destacados: Deutsche Wohnen SE v Staatsanwaltschaft Berlin (Court of Justice of the European Union 2023, C-807/21) · Nacionalinis visuomenės sveikatos centras prie Sveikatos apsaugos ministerijos v Valstybinė duomenų apsaugos inspekcija (Court of Justice of the European Union 2023, C-683/21) · Criminal proceedings against ILVA A/S (Court of Justice of the European Union 2025, C-383/23)

Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.

Art. 9Processing of special categories of personal dataVigentecitada en 5 de nuestros artículos
1. Processing of personal data revealing racial or ethnic origin, political opinions, religious or philosophical beliefs, or trade union membership, and the processing of genetic data, biometric data for the purpose of uniquely identifying a natural person, data concerning health or data concerning a natural person's sex life or sexual orientation shall be prohibited. 2. Paragraph 1 shall not apply if one of the following applies: (a) the data subject has given explicit consent to the processing of those personal data for one or more specified purposes, except where Union or Member State law provide that the prohibition referred to in paragraph 1 may not be lifted by the data subject; (b) processing is necessary for the purposes of carrying out the obligations and exercising specific rights of the controller or of the data subject in the field of employment and social security and social protection law in so far as it is authorised by Union or Member State law or a collective agreement pursuant to Member State law providing for appropriate safeguards for the fundamental rights and the interests of the data subject;

Texto oficial (extracto) · al 2026-08-12 · Lea la sección completa en eur-lex.europa.eu

Citada en 17 opiniones judicialesAplicada por un tribunal por última vez: 2025

Casos destacados: ZQ v Medizinischer Dienst der Krankenversicherung Nordrhein, Körperschaft des öffentlichen Rechts (Court of Justice of the European Union 2023, C-667/21) · Meta Platforms Inc and Others v Bundeskartellamt (Court of Justice of the European Union 2023, C-252/21) · European Commission v Republic of Poland (Court of Justice of the European Union 2023, C-204/21)

Identificado automáticamente a partir de las opiniones judiciales que citan esta sección; no es un ranking de qué caso prevalece.

Busque en nuestro registro de legislación de la UE: RGPD, ePrivacy, Ley de IA y más, de EUR-Lex

Fuentes y referencias

  1. Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (RGPD) — Artículo 37: Designación del delegado de protección de datos(eur-lex.europa.eu)
  2. Reglamento (UE) 2016/679 — Artículo 38: Posición del delegado de protección de datos(eur-lex.europa.eu)
  3. Reglamento (UE) 2016/679 — Artículo 39: Funciones del delegado de protección de datos(eur-lex.europa.eu)
  4. Reglamento (UE) 2016/679 — Considerando 97 (Delegado de protección de datos)(eur-lex.europa.eu)
  5. Reglamento (UE) 2016/679 — Considerando 91 (Evaluación de impacto relativa a la protección de datos y tratamiento a gran escala)(eur-lex.europa.eu)
  6. Directrices de WP29 sobre los Delegados de Protección de Datos (WP243 rev.01) — adoptadas por el CEPD(ec.europa.eu)
  7. Comité Europeo de Protección de Datos — Archivo de Documentos del Grupo de Trabajo del Artículo 29(edpb.europa.eu)
  8. Reglamento (UE) 2016/679 — Artículo 83: Condiciones generales para la imposición de multas administrativas(eur-lex.europa.eu)
  9. Reglamento (UE) 2016/679 — Artículo 35: Evaluación de impacto relativa a la protección de datos(eur-lex.europa.eu)
  10. Data Protection Act 2018 (Reino Unido) — Parte 2 y Anexo 6 que incorpora el UK GDPR(legislation.gov.uk)
  11. Guía de la ICO sobre el UK GDPR — Delegados de Protección de Datos(ico.org.uk)
  12. Reglamento (UE) 2016/679 — Artículo 9: Tratamiento de categorías especiales de datos personales(eur-lex.europa.eu)
  13. Reglamento (UE) 2016/679 — Artículo 10: Tratamiento de datos personales relativos a condenas e infracciones penales(eur-lex.europa.eu)
Compartir: