La pregunta llega casi siempre en el mismo momento: cuando la empresa ya ha empezado a tratar datos en serio y alguien se acuerda del delegado. Y la respuesta que circula —«toda empresa que trate datos necesita un DPO»— es falsa. Saber cuándo es obligatorio nombrar DPD es más sencillo de lo que parece, porque la ley no lo deja al criterio de nadie: hay una lista.
En este artículo vamos a tratar...
Los tres supuestos del RGPD
El artículo 37.1 del Reglamento General de Protección de Datos obliga a designar delegado en tres casos:
- Cuando el tratamiento lo lleva a cabo una autoridad u organismo público, salvo los tribunales en ejercicio de su función judicial.
- Cuando las actividades principales consisten en operaciones que requieren una observación habitual y sistemática de personas a gran escala.
- Cuando las actividades principales consisten en el tratamiento a gran escala de categorías especiales de datos —los del artículo 9— o de datos relativos a condenas e infracciones penales.
Las tres expresiones subrayadas son las que deciden, y las directrices del antiguo Grupo del Artículo 29, asumidas por el Comité Europeo de Protección de Datos, las concretan.
Actividades principales son las operaciones clave para alcanzar los objetivos de la entidad, no las funciones auxiliares. La gestión de nóminas o el soporte informático interno no convierten a nadie en obligado.
Gran escala se valora por el número de interesados —en cifra absoluta o como proporción de la población—, el volumen y variedad de datos, la duración del tratamiento y su alcance geográfico. Son ejemplos de gran escala los pacientes de un hospital, el seguimiento de desplazamientos en transporte público, los datos de clientes de bancos y aseguradoras o la publicidad comportamental de un buscador. No lo son los datos de pacientes de un médico que ejerce individualmente ni los datos de condenas que maneja un abogado por su cuenta.
Habitual y sistemática significa continuada o a intervalos recurrentes, y conforme a un sistema preestablecido, no ocasional.
La lista española: dieciséis supuestos más
Aquí está la parte que casi nadie conoce y que en España decide la mayoría de los casos. El artículo 34.1 de la LOPDGDD añade una lista de entidades que deben designar delegado con independencia de su tamaño:
- Colegios profesionales y sus consejos generales.
- Centros docentes de cualquier nivel y universidades públicas y privadas.
- Entidades que exploten redes o presten servicios de comunicaciones electrónicas, cuando traten habitualmente datos a gran escala.
- Prestadores de servicios de la sociedad de la información que elaboren perfiles a gran escala.
- Entidades de crédito incluidas en la Ley 10/2014 y establecimientos financieros de crédito.
- Entidades aseguradoras y reaseguradoras.
- Empresas de servicios de inversión.
- Distribuidores y comercializadores de energía eléctrica y de gas natural.
- Responsables de ficheros comunes de solvencia patrimonial y crédito, y de ficheros comunes de prevención del fraude, incluidos los de blanqueo de capitales.
- Entidades que desarrollen actividades de publicidad y prospección comercial, incluidas la investigación comercial y de mercados, cuando traten perfiles.
- Centros sanitarios obligados legalmente al mantenimiento de historias clínicas.
- Entidades que emitan informes comerciales sobre personas físicas.
- Operadores de juego a través de canales electrónicos.
- Empresas de seguridad privada.
- Federaciones deportivas cuando traten datos de menores.
Si su entidad está en esa lista, la obligación existe aunque tenga tres empleados. Y si no lo está, la designación sigue siendo posible de forma voluntaria, con el mismo régimen jurídico.
Diez días para comunicarlo
Designar no basta. El artículo 34.3 de la LOPDGDD exige comunicar a la Agencia Española de Protección de Datos las designaciones, nombramientos y ceses en el plazo de diez días, a través del formulario específico de su sede electrónica. Además, los datos de contacto del delegado deben publicarse.
No designar delegado cuando es exigible es infracción grave. No publicar sus datos de contacto o no comunicarlos a la autoridad es infracción leve. Son dos incumplimientos distintos y se sancionan por separado.
Qué se le exige a la persona designada
El RGPD pide cualidades profesionales y conocimientos especializados de Derecho y práctica de protección de datos. Pero lo que más problemas da en la práctica es la posición dentro de la organización: el delegado debe participar en todas las cuestiones relativas a datos personales, disponer de recursos, no recibir instrucciones sobre el desempeño de sus funciones, reportar al nivel más alto y no ser destituido ni sancionado por ejercer su cargo.
El Tribunal de Justicia de la Unión Europea ha marcado dos límites relevantes. En la sentencia de 9 de febrero de 2023, asunto C-453/21, declaró que existe conflicto de intereses cuando al delegado se le encomiendan funciones que le lleven a determinar los fines y los medios del tratamiento; la valoración es caso por caso. Y en la sentencia de 22 de junio de 2022, asunto C-534/20, admitió que un Estado miembro proteja al delegado frente al despido más allá del mínimo europeo, siempre que ello no impida cesarlo por falta de cualidades profesionales o por incumplir sus funciones.
Por eso designar al responsable de sistemas o al director financiero suele ser mala idea: son precisamente quienes deciden fines y medios.
Interno o externo: el RGPD admite las dos
El artículo 37.6 es explícito: el delegado puede ser miembro de la plantilla o desempeñar sus funciones en el marco de un contrato de servicios. Ninguna de las dos opciones es de segunda. La externa evita de raíz el conflicto de intereses y suele resolver mejor el requisito de conocimientos especializados en organizaciones que no pueden mantener a un especialista a tiempo completo.
Lo que ha costado no designarlo
La Agencia ha sancionado por infracción del artículo 37 en varias ocasiones: 25.000 euros a una plataforma de reparto en junio de 2020, 50.000 euros a una empresa de seguridad en noviembre de 2020 y 10.000 euros a un operador de juego en septiembre de 2021. En el sector público, la mayoría de los procedimientos terminaron en apercibimiento sin multa.
Conviene retener el patrón: los tres importes se impusieron a entidades que estaban en la lista del artículo 34 y no lo sabían.
Qué hacer con esto
Compruebe primero si su actividad figura en la lista española. Si figura, la decisión está tomada y solo queda elegir la fórmula. Si no figura, analice si su actividad principal implica observación habitual y sistemática a gran escala o tratamiento a gran escala de categorías especiales; y documente esa conclusión, porque la ausencia de delegado también hay que poder justificarla.
En Auratech Legal asumimos esa función como DPO externo, con la comunicación a la Agencia incluida y sin el conflicto de intereses que arrastra cualquier designación interna.
