Guía operativa del RGPD

Responsabilidades del delegado de protección de datos bajo el RGPD: la guía operativa completa

Actualizado 2026-07-19
Puntos clave: Priverion es una plataforma GRC alojada en Suiza que ayuda a los DPD a gestionar las siete responsabilidades del artículo 39 del RGPD en organizaciones multientidad.

Le han nombrado DPD, o está contratando a uno. En cualquier caso, el RGPD define responsabilidades específicas para el delegado de protección de datos que conllevan un riesgo real de sanción. Esta guía detalla cada función, explica cómo es «bueno» a nivel operativo y le ofrece una lista de comprobación descargable para hacer un seguimiento de todo ello.

Descargue la lista de comprobación gratuita de responsabilidades del DPD
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Las 7 responsabilidades fundamentales

El desglose definitivo de las responsabilidades del delegado de protección de datos bajo el RGPD

El artículo 39 define sus funciones. Pero la realidad operativa, especialmente en varias entidades y jurisdicciones, es donde la mayoría de los DPD se atascan. Estas son las siete responsabilidades que definen su rol, y lo que cada una exige realmente en el día a día.

Artículo 39, apdo. 1, letra a)

Informar y asesorar a la organización

El DPD debe formar de forma proactiva al responsable del tratamiento, al encargado del tratamiento y a cada empleado implicado en el tratamiento de datos. No se trata de un ejercicio único de incorporación; implica orientación continua y específica para cada rol. Los equipos de marketing necesitan un asesoramiento distinto del de RR. HH. En organizaciones multientidad, esto significa orientación localizada por jurisdicción, ofrecida de forma coherente en cada filial.

47 % menos de probabilidad de sufrir una brecha con programas de formación en privacidad estructurados y recurrentes

Referencia del sector, estudios del Ponemon Institute sobre la eficacia de la formación en privacidad

Artículo 39, apdo. 1, letra b)

Supervisar el cumplimiento del RGPD y de las políticas internas

Auditoría y supervisión activas, no una vigilancia pasiva. Esto significa verificar de forma continua la exactitud del registro de tratamientos, las tasas de finalización de las EIPD, la validez de los mecanismos de consentimiento y el cumplimiento de los proveedores. Para un grupo con 15 entidades, esto se traduce en rastrear cientos de actividades de tratamiento, cada una con su propia base jurídica, plazo de conservación y mapa de flujo de datos.

Un fabricante de aeronaves redujo el tiempo de administración del cumplimiento en un 60 % en 6 meses

Fabricante de aeronaves, primeros 6 meses utilizando la supervisión automatizada del cumplimiento con Priverion

Artículo 39, apdo. 1, letra c) + artículo 35

Asesorar sobre las EIPD y supervisarlas

Cuando es probable que el tratamiento entrañe un alto riesgo, debe consultarse al DPD. Pero el verdadero reto es garantizar que las EIPD se activen en primer lugar, que las unidades de negocio sepan cuándo iniciarlas y que se realicen evaluaciones de impacto de transferencias para cada flujo de datos transfronterizo. A escala, esto requiere procesos de admisión sistemáticos, no solicitudes ad hoc.

Medtec ahorró más de 200 horas en la preparación de la ISO 27001

Medtec, utilizando los flujos de EIPD asistida por IA y documentación de Priverion

Artículo 39, apdo. 1, letra d)

Cooperar con la autoridad de control

El DPD actúa como punto de contacto principal para las autoridades de protección de datos. En configuraciones multijurisdiccionales, esto significa saber qué autoridad es la autoridad de control principal, mantener la documentación lista para inspección en todo momento y poder presentar registros listos para auditoría a demanda, en lugar de apresurarse durante semanas cuando llega una solicitud.

Genere paquetes de evidencias listos para auditoría en minutos, no en semanas

Capacidad de la plataforma Priverion, módulo de documentación e informes de cumplimiento

Artículo 38, apdo. 4

Punto de contacto para los interesados

Los interesados pueden ponerse en contacto con el DPD sobre cualquier cuestión relacionada con sus datos personales o el ejercicio de sus derechos. A nivel operativo, esto significa gestionar la admisión de solicitudes de los interesados en todas las entidades, controlar el plazo de respuesta de 30 días que exige el RGPD y garantizar una tramitación coherente, tanto si la solicitud llega a su oficina de Múnich como a su filial de Dublín.

Tapeze gestiona el soporte de DPD 24/7 en varias entidades

Tapeze, utilizando la tramitación de solicitudes de los interesados y la gestión multientidad de Priverion

Artículo 30

Mantener el registro de actividades de tratamiento

Aunque el artículo 30 impone la obligación al responsable del tratamiento, el DPD es responsable a nivel operativo de garantizar que los registros de tratamientos estén completos, sean exactos y estén actualizados. Un registro de tratamientos no es una hoja de cálculo que se rellena una sola vez; es un inventario vivo que debe recertificarse periódicamente. Para las organizaciones con más de 500 actividades de tratamiento en varias filiales, la gestión manual del registro de tratamientos es la mayor pérdida de tiempo.

AXA alcanzó una tasa de recertificación del registro de tratamientos del 100 %, totalmente automatizada

AXA, utilizando los flujos de recertificación automatizada del registro de tratamientos de Priverion

Artículo 33 + artículo 34

Notificación de brechas y gestión de incidentes

La ventana de notificación de brechas de 72 horas comienza en el momento en que se detecta una brecha, no cuando se informa al DPD. Esto significa disponer de flujos de respuesta a incidentes que detecten las brechas de inmediato, evalúen la gravedad de forma coherente y generen notificaciones a la autoridad de control con la documentación requerida. En varias entidades, un proceso fragmentado es un fallo de cumplimiento a punto de suceder.

Zurzach Care logró una cobertura del 100 % en la evaluación del riesgo de proveedores

Zurzach Care, utilizando los flujos de gestión de incidentes y riesgo de proveedores de Priverion

200+

Horas ahorradas en la gestión del registro de tratamientos

Medtec recuperó más de 200 horas durante la preparación de la ISO 27001 al sustituir el mantenimiento manual de registros por flujos de recertificación automatizada.

60 %

Menor coste frente a los proveedores empresariales consolidados

Un fabricante de aeronaves logró una cobertura de cumplimiento completa en todo el grupo a una fracción del precio de las plataformas heredadas, sin tarifas por usuario ni ventas adicionales de módulos. Primeros 6 meses.

3 meses

De adelanto sobre lo previsto en la ISO 27001

Medtec alcanzó la preparación para la auditoría tres meses antes de su calendario original utilizando los paquetes de evidencias integrados y los paneles de cumplimiento de Priverion.

Conscientes de la competencia

Por qué los equipos del mercado medio están dejando OneTrust

No necesita 200 módulos ni un contrato de seis cifras para gestionar un programa de privacidad serio. Necesita las capacidades adecuadas, con un precio acorde a cómo opera realmente.

La plataforma empresarial típica

Aquello por lo que paga, pero que no usa

  • Precios por usuario y por módulo
    Los costes se disparan a medida que incorpora filiales. La imprevisibilidad presupuestaria es la norma, no la excepción.
  • Infraestructura alojada en EE. UU.
    Tras Schrems II, la residencia de datos en EE. UU. implica una exposición jurídica continua para las organizaciones europeas que manejan transferencias transfronterizas.
  • Implementación de meses
    Ciclos de incorporación empresarial que se prolongan de 6 a 12 meses antes de que vea retorno alguno de la inversión.
  • 200 integraciones superficiales
    Impresionantes en una página de funciones. Frustrantes cuando necesita conexiones profundas y fiables con sus flujos de trabajo de privacidad reales.
  • Complejidad diseñada para las Global 500
    Funciones que nunca utilizará (módulos ESG, líneas éticas de denuncia, consentimiento de cookies) incluidas en su factura igualmente.

Priverion

Nivel empresarial sin la complejidad empresarial

  • Precios predecibles basados en entidades
    Tarificados por el número de empresas y el tamaño organizativo, no por puestos de usuario ni módulos adicionales. Su director financiero se lo agradecerá.
  • Construido en Suiza, alojado en Suiza
    Todos los datos se procesan dentro de infraestructura suiza. La residencia de datos europea no es una casilla de marketing; es nuestra base jurídica.
  • Operativo en semanas, no en meses
    Un fabricante de aeronaves observó una reducción del 60 % en el tiempo de administración del cumplimiento dentro de sus primeros 6 meses, con un tiempo hasta el valor medido en semanas. Fabricante de aeronaves, primeros 6 meses tras el despliegue
  • Integraciones profundas donde importa
    RR. HH., compras, gestión de activos de TI: los sistemas que realmente alimentan los flujos de trabajo de privacidad. No 200 conectores superficiales que generan sobrecarga de mantenimiento.
  • Plataforma de privacidad todo en uno
    Registro de tratamientos, EIPD/EIT, riesgo de proveedores, gestión de incidentes, tramitación de solicitudes de los interesados, registro de IA y paneles de todo el grupo: una plataforma, un precio.

Una nota honesta sobre lo que no hacemos

No cubrimos los informes ESG, las líneas éticas de denuncia ni el consentimiento de cookies. No estamos diseñados para empresas de una sola entidad. Nuestra fortaleza es la gestión del programa de privacidad de todo el grupo en varias entidades y jurisdicciones, y ahí profundizamos más que nadie.

Deje de gestionar el cumplimiento en hojas de cálculo

Vea cómo es la gestión de la privacidad de todo el grupo cuando realmente funciona

30 minutos. Su entorno. Repasaremos la recertificación automatizada del registro de tratamientos, el mapeo de datos entre entidades y las EIPD asistidas por IA, utilizando escenarios que coincidan con la estructura de su grupo, no un guion de demostración genérico.

60 %

Menos tiempo de administración del cumplimiento (fabricante de aeronaves, primeros 6 meses)

200+

Horas ahorradas en la preparación de auditorías (Medtec, ISO 27001)

Semanas

Hasta estar operativo, no meses, no trimestres

Reserve una demostración de 30 minutos

Sin discurso comercial. Sin avalancha de funciones. Solo sus retos de cumplimiento asignados a una plataforma diseñada para la gestión de la privacidad multientidad: alojada en Suiza, con precios predecibles y operativa en semanas.

Descarga gratuita

La lista de comprobación de responsabilidades del DPD

Las siete responsabilidades del DPD exigidas por el RGPD, asignadas a tareas operativas específicas, ciclos de recertificación y requisitos de evidencia, en un único documento accionable.

Incluye: desglose de tareas artículo por artículo, cadencia de revisión trimestral, indicadores de preparación para auditorías y listas de comprobación de coordinación multientidad. Elaborada a partir de flujos de trabajo reales de DPD de más de 150 equipos de privacidad.

Le enviaremos la lista de comprobación a su bandeja de entrada. Sin spam, sin campañas automatizadas. Sus datos permanecen dentro de infraestructura suiza. Cancele la suscripción cuando quiera.

The Privacy Compliance Briefing

Análisis mensuales sobre la aplicación del RGPD, novedades de la LPD suiza y estrategias de automatización para DPD y equipos de cumplimiento.

Sin spam. Cancele la suscripción cuando quiera.

Acerca de esta página: referencias, definiciones y preguntas frecuentes

Puntos clave: Responsabilidades del DPD bajo el RGPD

Un delegado de protección de datos (DPD) bajo el RGPD asume siete responsabilidades operativas fundamentales definidas en los artículos 37 a 39: asesorar a la organización, supervisar el cumplimiento, supervisar las EIPD, cooperar con las autoridades de control, actuar como punto de contacto para los interesados, mantener el registro de actividades de tratamiento y gestionar la notificación de brechas dentro de la ventana de 72 horas. Para las organizaciones multientidad, estas funciones se vuelven más complejas y requieren herramientas centralizadas para ejecutarlas de forma coherente en las distintas jurisdicciones.

Definiciones

¿Qué es un delegado de protección de datos (DPD)?

Un delegado de protección de datos (DPD) es un rol de cumplimiento independiente exigido por el artículo 37 del RGPD para las organizaciones que llevan a cabo una observación sistemática a gran escala o tratan categorías especiales de datos personales. El DPD asesora sobre las obligaciones de protección de datos, supervisa el cumplimiento y actúa como enlace entre la organización, los interesados y las autoridades de control.

¿Qué es una evaluación de impacto relativa a la protección de datos (EIPD)?

Una evaluación de impacto relativa a la protección de datos (EIPD) es un proceso de evaluación de riesgos exigido por el artículo 35 del RGPD siempre que sea probable que el tratamiento entrañe un alto riesgo para los derechos y libertades de las personas físicas. El CEPD ha publicado las Directrices 4/2017 sobre la EIPD, que detallan cuándo y cómo deben realizarse las evaluaciones.

¿Qué es un registro de actividades de tratamiento?

Un registro de actividades de tratamiento es un requisito de documentación obligatorio conforme al artículo 30 del RGPD. Debe incluir las finalidades del tratamiento, las categorías de interesados y de datos personales, los destinatarios, las transferencias internacionales, los plazos de conservación y una descripción de las medidas de seguridad técnicas y organizativas.

¿Qué es la ventana de notificación de brechas de 72 horas?

Conforme al artículo 33 del RGPD, los responsables del tratamiento deben notificar a la autoridad de control competente una brecha de datos personales sin dilación indebida y, de ser posible, en un plazo de 72 horas desde que tengan constancia de ella. Las Directrices 9/2022 del CEPD ofrecen ejemplos detallados de escenarios de notificación de brechas.

Estadísticas y contexto del sector

Según el Informe anual de gobernanza de la privacidad de IAPP-EY de 2023, el presupuesto medio de los equipos de privacidad creció hasta aproximadamente 2,7 millones de dólares estadounidenses, y el 73 % de las organizaciones encuestadas declaró contar con un DPD dedicado. El mismo informe constató que las organizaciones con programas de privacidad maduros dedican un 40 % menos de tiempo a tareas de cumplimiento ad hoc. Según el Informe anual de 2023 del CEPD, las autoridades europeas de protección de datos impusieron colectivamente más de 2.100 millones de euros en multas del RGPD desde que comenzó su aplicación, lo que subraya el riesgo financiero del incumplimiento. El informe Panorama de amenazas 2024 de ENISA destaca que el ransomware y la exfiltración de datos siguen siendo las principales amenazas para los datos personales, lo que hace cada vez más crítico el papel del DPD en la gestión de brechas.

Preguntas frecuentes

¿Cuáles son las responsabilidades fundamentales de un delegado de protección de datos bajo el RGPD?

El artículo 39 del RGPD define siete responsabilidades fundamentales del DPD: (1) informar y asesorar a la organización sobre las obligaciones del RGPD, (2) supervisar el cumplimiento del RGPD y de las políticas internas de protección de datos, (3) asesorar sobre las evaluaciones de impacto relativas a la protección de datos conforme al artículo 35 y supervisarlas, (4) cooperar con la autoridad de control, (5) actuar como punto de contacto para los interesados que ejerzan sus derechos, (6) mantener el registro de actividades de tratamiento conforme al artículo 30 y (7) gestionar la notificación de brechas dentro de la ventana de 72 horas conforme a los artículos 33 y 34.

¿Cuándo es obligatorio designar un DPD bajo el RGPD?

Conforme al artículo 37 del RGPD, designar un DPD es obligatorio cuando: (a) el tratamiento lo lleve a cabo una autoridad u organismo público (excepto los tribunales que actúen en ejercicio de su función jurisdiccional), (b) las actividades principales del responsable o del encargado del tratamiento requieran una observación habitual y sistemática de los interesados a gran escala, o (c) las actividades principales consistan en el tratamiento a gran escala de categorías especiales de datos conforme al artículo 9 o de datos relativos a condenas penales conforme al artículo 10. Las Directrices del CEPD sobre los DPD (WP 243 rev.01) aclaran con más detalle los umbrales de «gran escala» y «observación habitual y sistemática».

¿Cuál es el requisito de notificación de brechas de 72 horas para los DPD?

Conforme al artículo 33 del RGPD, el responsable del tratamiento debe notificar a la autoridad de control competente en un plazo de 72 horas desde que tenga constancia de una brecha de datos personales, salvo que sea improbable que la brecha entrañe un riesgo para los derechos y libertades de las personas físicas. Si la notificación no se realiza en un plazo de 72 horas, deberá ir acompañada de los motivos del retraso. El DPD es responsable a nivel operativo de garantizar que los flujos de respuesta a incidentes detecten las brechas de inmediato y generen notificaciones conformes con la información exigida por el artículo 33, apdo. 3.

¿Cómo gestiona un DPD el cumplimiento en varias entidades y jurisdicciones?

El cumplimiento del DPD en organizaciones multientidad requiere un seguimiento centralizado de las actividades de tratamiento por filial, evaluaciones de la base jurídica localizadas por jurisdicción, procesos de admisión sistemáticos de EIPD y documentación lista para auditoría disponible a demanda. Las Directrices del CEPD sobre los DPD confirman que un grupo de empresas puede designar un único DPD siempre que este sea «fácilmente accesible desde cada establecimiento». Una plataforma GRC como Priverion permite a los DPD gestionar los registros de tratamientos, las EIPD, los flujos de solicitudes de los interesados y las evaluaciones de riesgo de proveedores en todas las filiales desde un único panel alojado en Suiza.

¿Qué cualificaciones necesita un delegado de protección de datos del RGPD?

El artículo 37, apdo. 5, del RGPD exige que el DPD se designe atendiendo a sus cualidades profesionales y, en particular, a sus conocimientos especializados del Derecho y la práctica en materia de protección de datos. Las directrices del CEPD aclaran además que el nivel de conocimientos requerido debe ser proporcional a la sensibilidad, la complejidad y el volumen de los datos que trata la organización. Certificaciones como la CIPP/E (Certified Information Privacy Professional/Europe) de la IAPP están ampliamente reconocidas, aunque no son legalmente obligatorias.

¿Puede un DPD ser destituido o sancionado por desempeñar sus funciones?

No. El artículo 38, apdo. 3, del RGPD establece explícitamente que el DPD «no será destituido ni sancionado por el responsable o el encargado del tratamiento por desempeñar sus funciones». El DPD debe rendir cuentas directamente al más alto nivel jerárquico y no debe recibir instrucciones en lo que respecta al desempeño de sus funciones, lo que garantiza su independencia funcional.

Comparación de las responsabilidades del DPD: RGPD frente a la LPD suiza

ResponsabilidadRGPD (UE/EEE)LPD suiza (nLPD)
Designación del DPDObligatoria en casos concretos conforme al art. 37Voluntaria; denominado «asesor de protección de datos» conforme al art. 10 nLPD
Requisito de independenciaNo debe recibir instrucciones (art. 38, apdo. 3)Debe desempeñar sus funciones de forma independiente (art. 10, apdo. 3, nLPD)
EIPD / Análisis de umbralEl DPD asesora sobre las EIPD (art. 35)Se consulta al asesor sobre el análisis de umbral (art. 22 nLPD)
Plazo de notificación de brechas72 horas a la autoridad de control (art. 33)«Lo antes posible» al FDPIC (art. 24 nLPD)
Obligación de registro de tratamientosObligatoria para la mayoría de los responsables del tratamiento (art. 30)Obligatoria para responsables y encargados del tratamiento (art. 12 nLPD)
Contacto con la autoridad de controlEl DPD es el contacto principal (art. 39, apdo. 1, letra d))El asesor puede actuar como punto de contacto del FDPIC