Guía RGPD 8 min de lectura Última actualización: junio de 2025

¿Cuándo se necesita un DPD según el RGPD? Una guía completa para organizaciones multientidad

Actualizado 2026-07-19
Puntos clave: El artículo 37 del RGPD exige un DPD en tres supuestos: autoridades públicas, supervisión a gran escala y tratamiento de categorías especiales de datos.

El artículo 37 del RGPD exige un delegado de protección de datos en tres supuestos concretos, pero para las organizaciones que operan a través de filiales y jurisdicciones, la verdadera pregunta no es si necesita uno, sino cuántos y cómo se coordinan. Aquí tiene todo lo que necesita saber.

No se requiere tarjeta de crédito. Lista de verificación basada en las directrices del EDPB y el WP29.

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo

La cuestión del DPD parece sencilla. Hasta que gestiona 12 entidades en 6 países

La mayoría de los artículos le dan una respuesta de manual. Pero si está buscando esta pregunta, lo más probable es que su situación no sea la de un manual. Estos son los desafíos que hacen que los requisitos del DPD sean genuinamente difíciles para las organizaciones multientidad.

47

Hojas de cálculo utilizadas por una empresa con 12 filiales para gestionar el cumplimiento del RGPD antes de pasarse a Priverion

Filiales que activan obligaciones independientes

Una empresa matriz en Alemania con filiales en Francia, Italia y Portugal puede descubrir que cada entidad activa de forma independiente los requisitos del DPD según el artículo 37(1). Su filial sanitaria trata datos de categorías especiales. Su filial de marketing realiza perfilado del comportamiento a gran escala. Cada una genera su propia obligación, y cada una necesita una visibilidad que el DPD a menudo no tiene.

Basado en la observación fundacional de Priverion, constatada en empresas con múltiples filiales

60 %

Tiempo de administración del cumplimiento que un fabricante de aeronaves dedicaba a actualizaciones manuales del registro de tratamientos antes de la automatización, en los primeros 6 meses

La trampa del «fácilmente accesible» para los DPD de grupo

El artículo 37(2) permite un único DPD de grupo, pero solo si es «fácilmente accesible desde cada establecimiento». En la práctica, un DPD en Múnich que no habla portugués y no entiende las directrices de la CNPD no es accesible para su filial de Lisboa. Sin herramientas centralizadas, los DPD de grupo dedican sus semanas a perseguir actualizaciones entre las unidades de negocio en lugar de realizar un trabajo estratégico de privacidad.

Fabricante de aeronaves, primeros 6 meses con Priverion, reducción del tiempo de administración del cumplimiento

200+

Horas ahorradas por Medtec en la preparación de la ISO 27001 utilizando Priverion

Designar un DPD es el comienzo, no el final

El verdadero desafío empieza después de la designación. Su DPD necesita visibilidad de todo el grupo sobre las actividades de tratamiento, las EIPD, los incidentes y las solicitudes de los interesados en cada entidad. Sin una plataforma centralizada, se ve atrapado coordinando mediante cadenas de correos electrónicos y unidades compartidas, exactamente los puntos ciegos operativos que las autoridades de control encontrarán durante una auditoría.

Medtec, horas ahorradas durante la preparación de la ISO 27001 con Priverion

Si está buscando esta pregunta en Google, hay buenas probabilidades de que la situación de su organización sea más compleja que una sola respuesta de sí o no. La decisión de designar un DPD no es solo una casilla legal que marcar; es una decisión de arquitectura operativa.

Vea cómo los DPD de grupo utilizan Priverion

200+

Horas ahorradas en la gestión del registro de tratamientos

Medtec recuperó más de 200 horas que antes dedicaba a la documentación manual durante la preparación de la ISO 27001, en el primer año de implantación.

60 %

Menor coste frente a las plataformas heredadas

Un fabricante de aeronaves redujo los costes de administración del cumplimiento en un 60 % en los primeros 6 meses, con precios predecibles basados en entidades, no en trampas de expansión por usuario.

3 meses

Por delante del calendario en la ISO 27001

Medtec aceleró el calendario de su certificación ISO 27001 en 3 meses utilizando los paquetes de evidencias listos para auditoría y los flujos de trabajo de documentación automatizados de Priverion.

Los tres supuestos obligatorios de designación de un DPD según el artículo 37 del RGPD

El artículo 37(1) del RGPD establece exactamente tres supuestos en los que la designación de un delegado de protección de datos es obligatoria. No son sugerencias: la falta de designación cuando es obligatoria ha acarreado multas de las autoridades de control en toda la UE.

Supuesto 1: Autoridades y organismos públicos

Artículo 37(1)(a): «El tratamiento lo lleve a cabo una autoridad u organismo público, excepto los tribunales que actúen en ejercicio de su función judicial.»

Esto se aplica a cualquier organización clasificada como autoridad pública según la legislación nacional: organismos gubernamentales, ayuntamientos, universidades públicas y empresas estatales. La definición varía según el Estado miembro. En Alemania, los entes de radiodifusión de derecho público están cubiertos. En Francia, la CNIL ha aclarado que las organizaciones que prestan servicios públicos por contrato también pueden quedar dentro del ámbito de aplicación.

Si su organización recibe financiación pública o presta servicios en nombre de un organismo público, compruebe si su autoridad nacional de protección de datos clasifica esto como tratamiento de una «autoridad pública»: la definición es más amplia de lo que la mayoría espera.

Supuesto 2: Supervisión habitual y sistemática a gran escala

Artículo 37(1)(b): «Las actividades principales del responsable o del encargado del tratamiento consistan en operaciones de tratamiento que, en razón de su naturaleza, alcance y/o fines, requieran una observación habitual y sistemática de interesados a gran escala.»

Aquí es donde la mayoría de las organizaciones del mercado intermedio tropiezan. «Actividades principales» no significa el tratamiento de RR. HH. o de nóminas; significa el tratamiento que es central para alcanzar los objetivos de negocio. Las directrices del WP29 (ahora respaldadas por el EDPB) definen los términos clave de la siguiente manera:

  • «Habitual» significa continuo o que se produce a intervalos determinados, no algo puntual. El seguimiento de la fidelización de clientes, la supervisión de redes y el rastreo de la ubicación de los empleados cumplen este criterio.
  • «Sistemático» significa que se produce con arreglo a un sistema, preestablecido, organizado o metódico. La publicidad comportamental, la calificación crediticia y los sistemas de detección del fraude son sistemáticos por naturaleza.
  • «A gran escala» tiene en cuenta el número de interesados, el volumen de datos, el alcance geográfico y la duración del tratamiento. No existe un umbral numérico fijo, pero una red de videovigilancia que cubre toda una ciudad o una operadora de telecomunicaciones que trata millones de registros de clientes lo cumple claramente.

Para las organizaciones multientidad, aquí es donde la complejidad se multiplica. Es posible que su empresa matriz no active este umbral de forma independiente, pero tres filiales combinadas podrían hacerlo. Y cada filial que sí lo active genera su propia obligación de DPD, a menos que designe un DPD de grupo según el artículo 37(2).

Supuesto 3: Tratamiento a gran escala de categorías especiales o datos penales

Artículo 37(1)(c): «Las actividades principales del responsable o del encargado consistan en el tratamiento a gran escala de categorías especiales de datos con arreglo al artículo 9 o de datos personales relativos a condenas e infracciones penales a que se refiere el artículo 10.»

Las categorías especiales de datos incluyen datos de salud, datos biométricos, origen racial o étnico, opiniones políticas, afiliación sindical, datos genéticos y datos relativos a la vida sexual o la orientación sexual. Si alguna de sus filiales trata este tipo de datos como actividad principal (una filial sanitaria, una entidad aseguradora, una unidad de pruebas genéticas), el DPD es obligatorio para esa entidad.

El calificativo «a gran escala» también se aplica aquí. La consulta de un solo médico que trata historiales de pacientes no alcanza el umbral. Una red hospitalaria que trata historiales en tres países sí lo hace.


Leyes nacionales que amplían la base del RGPD

El artículo 37(4) permite explícitamente a los Estados miembros establecer requisitos adicionales para la designación del DPD. Varios lo han hecho, creando trampas para las organizaciones que solo consultan el texto del RGPD.

  • Alemania (BDSG, artículo 38): Se exige un DPD cuando al menos 20 empleados se dedican de forma permanente al tratamiento automatizado de datos personales. Es un umbral significativamente más bajo que el de «gran escala» del RGPD y alcanza a muchas empresas del mercado intermedio que, de otro modo, no estarían cubiertas.
  • Austria: La ley austriaca de protección de datos exige DPD para los tratamientos que generen un alto riesgo para los derechos de las personas, un estándar más amplio que los tres supuestos del RGPD.
  • Francia: Aunque la CNIL no ha ampliado la designación obligatoria más allá del artículo 37 del RGPD, sus directrices recomiendan encarecidamente designar un DPD a cualquier organización que trate datos personales como parte significativa de su actividad. En la práctica, los reguladores franceses esperan un DPD o una función equivalente.
  • Rumanía, Grecia, Eslovaquia: Estos Estados miembros han adoptado requisitos de DPD adicionales y específicos por sector, en particular para los servicios financieros, las telecomunicaciones y las organizaciones sanitarias.

Para las organizaciones multientidad, esto significa que una única evaluación del DPD de grupo no es suficiente. Debe comprobar la obligación de cada filial frente a la legislación nacional del país donde esté establecida, no solo frente a la base del RGPD.


¿Quién reúne las condiciones para ser DPD? Los requisitos que la mayoría de las organizaciones subestima

El artículo 37(5) exige que el DPD se designe «atendiendo a sus cualidades profesionales y, en particular, a sus conocimientos especializados del Derecho y la práctica en materia de protección de datos». El EDPB ha aclarado que esto significa:

  • Conocimientos jurídicos y técnicos: El DPD debe comprender tanto el marco jurídico como las operaciones técnicas de la organización. Un abogado que no entiende la infraestructura de TI, o un responsable de TI que no entiende el RGPD, no cumplirá el estándar.
  • Independencia: El artículo 38(3) establece que el DPD «no recibirá ninguna instrucción en lo que respecta al desempeño de dichas funciones». Esto significa que el DPD no puede ser el CISO, el responsable jurídico ni ninguna persona cuyo cargo cree un conflicto de intereses. El EDPB ha señalado los cargos de CEO, COO, CFO, responsable de RR. HH. y responsable de TI como funciones intrínsecamente conflictivas.
  • Recursos adecuados: El artículo 38(2) exige que la organización facilite «los recursos necesarios para el desempeño de dichas funciones y el acceso a los datos personales y a las operaciones de tratamiento». La designación de un DPD sin presupuesto, herramientas ni acceso a los registros de tratamiento es un incumplimiento esperando a producirse.
  • Accesibilidad: Para los DPD de grupo según el artículo 37(2), «fácilmente accesible desde cada establecimiento» significa accesible en términos de idioma, disponibilidad y comprensión de los requisitos reguladores locales. Un DPD en Zúrich que gestiona la privacidad de una filial portuguesa necesita o bien capacidad en el idioma local o bien un coordinador de privacidad local.

El modelo de DPD de grupo: cómo se coordinan las organizaciones multientidad

El artículo 37(2) permite a un grupo empresarial designar un único DPD, siempre que sea «fácilmente accesible desde cada establecimiento». En la práctica, esto significa construir una estructura de coordinación que dé al DPD de grupo una visibilidad real sobre cada entidad.

Qué exige realmente la «fácil accesibilidad»

  • Los interesados de cada jurisdicción deben poder contactar con el DPD en su idioma local o, como mínimo, en un idioma que quepa razonablemente esperar que comprendan
  • El DPD debe poder comunicarse eficazmente con las autoridades de control locales en cada jurisdicción donde opere el grupo
  • El DPD debe tener visibilidad operativa sobre las actividades de tratamiento, los proveedores, los incidentes y las solicitudes de los interesados de cada entidad que supervise

La realidad operativa sin herramientas centralizadas

El fundador de Priverion observó una empresa con 12 filiales que gestionaba el cumplimiento del RGPD en 47 hojas de cálculo. El DPD de grupo dedicaba la mayor parte de su semana a perseguir a las unidades de negocio para obtener actualizaciones del registro de tratamientos, informes sobre el estado de las EIPD y la finalización de las evaluaciones de proveedores, a través de correos electrónicos, unidades compartidas y reuniones mensuales que ya estaban desactualizadas cuando se celebraban.

Esto es la norma, no la excepción. Sin una plataforma centralizada que proporcione visibilidad de todo el grupo, el modelo de DPD de grupo se desmorona y degenera exactamente en el tipo de cumplimiento fragmentado e indocumentado que las autoridades de control cuestionarán durante una auditoría.

Cómo da soporte Priverion al modelo de DPD de grupo

Priverion se diseñó específicamente para esta arquitectura. Un DPD de grupo que utiliza Priverion obtiene:

  • Mapeo de datos entre entidades con visibilidad centralizada sobre las actividades de tratamiento de cada filial
  • Recertificación automatizada del registro de tratamientos. AXA logró una tasa de recertificación del 100 % con flujos de trabajo totalmente automatizados, eliminando la persecución manual
  • Automatización de las EIPD y las TIA con redacción asistida por IA y puntuación de riesgos, con todos los resultados revisados por el DPD antes de convertirse en registros de cumplimiento
  • Flujos de trabajo de gestión de incidentes que enrutan las notificaciones de brechas a la filial correcta y a la autoridad de control adecuada
  • Un panel del DPD que ofrece supervisión operativa del estado del cumplimiento en todo el grupo

Todos los datos se tratan dentro de infraestructura suiza, lo que proporciona residencia de datos europea y soberanía de datos suiza, una ventaja legal significativa para las organizaciones que gestionan transferencias transfronterizas de datos en un entorno posterior a Schrems II.


Aunque no necesite un DPD: documente su evaluación

El artículo 37 no le obliga a designar un DPD en todas las situaciones, pero todas las autoridades de control esperan que haya evaluado si necesita uno. La ausencia de una evaluación documentada es en sí misma una señal de alerta durante una investigación.

Su evaluación debe abarcar:

  • Cada entidad de su grupo, evaluada frente a los tres supuestos del artículo 37(1)
  • Los requisitos de la legislación nacional en cada jurisdicción donde tenga un establecimiento
  • Si está utilizando la disposición de DPD de grupo del artículo 37(2) y cómo se garantiza la «fácil accesibilidad»
  • Si decide no designar uno, la justificación de esa decisión, documentada y fechada

Esta documentación debe revisarse anualmente o siempre que cambien la estructura de su grupo, las actividades de tratamiento o el entorno regulador.

Preguntas frecuentes sobre los requisitos del DPD

¿Puede un grupo de empresas compartir un único DPD?

Sí. El artículo 37(2) permite explícitamente a un grupo empresarial designar un único DPD, siempre que sea «fácilmente accesible desde cada establecimiento». En la práctica, esto requiere que el DPD tenga capacidad lingüística, conocimiento regulador y visibilidad operativa sobre cada entidad. Sin herramientas centralizadas, este modelo tiende a desmoronarse a medida que el grupo crece más allá de las 5-10 entidades.

¿Puede nuestro CISO o responsable jurídico ejercer también como DPD?

Casi con toda seguridad, no. El artículo 38(6) permite al DPD desempeñar otras funciones, pero el artículo 38(3) exige que no den lugar a un conflicto de intereses. El EDPB ha señalado específicamente los cargos de CEO, COO, CFO, responsable de RR. HH., responsable de TI y responsable de marketing como funciones que entran intrínsecamente en conflicto con las responsabilidades del DPD. El cargo de CISO es especialmente problemático porque el CISO es responsable de decisiones de seguridad que se supone que el DPD debe supervisar de forma independiente.

¿Qué ocurre si necesitamos un DPD pero no designamos ninguno?

Las autoridades de control han impuesto multas por no designar un DPD cuando es obligatorio. La autoridad belga de protección de datos multó a una empresa con 50.000 EUR en 2020 por esta infracción. Más allá de las multas, la ausencia de un DPD significa que nadie desempeña las funciones de supervisión, asesoramiento y punto de contacto que exigen los artículos 38 y 39, lo que agrava otros incumplimientos durante una investigación.

¿El DPD debe estar ubicado en la UE?

El RGPD no exige que el DPD esté físicamente ubicado en la UE, pero el requisito de «fácilmente accesible» del artículo 37(2) lo hace prácticamente necesario para la mayoría de las organizaciones. El DPD debe poder ser contactado por los interesados y las autoridades de control en un plazo razonable y en los idiomas pertinentes. Un DPD ubicado fuera de las zonas horarias europeas crea problemas de accesibilidad que los reguladores podrían no aceptar.

¿Podemos recurrir a un servicio externo de DPD?

Sí. El artículo 37(6) permite explícitamente que el DPD sea un miembro del personal o que «desempeñe sus funciones en el marco de un contrato de servicios». Los servicios de DPD externo son habituales para las organizaciones del mercado intermedio que necesitan la experiencia pero no pueden justificar una contratación a tiempo completo. La clave está en garantizar que el DPD externo tenga una independencia genuina, recursos adecuados y un acceso real a las operaciones de tratamiento, no solo un nombre sobre el papel.

¿En qué se diferencia la LPD suiza (nDSG) del RGPD en cuanto a los requisitos del DPD?

La LPD suiza no exige la designación de un DPD. En su lugar, introduce un cargo voluntario de «asesor de protección de datos» en virtud del artículo 10. No obstante, designar a un asesor de protección de datos cualificado aporta un beneficio concreto: exime a la organización de la obligación de consultar al FDPIC (Comisario Federal Suizo de Protección de Datos y Transparencia) antes de un tratamiento de alto riesgo. Para los grupos con sede en Suiza y filiales en la UE, es posible que necesite un DPD según el RGPD para sus entidades de la UE, mientras que las entidades suizas tienen requisitos distintos.

Hemos designado voluntariamente un DPD, ¿podemos cesarlo?

Técnicamente sí, pero proceda con cautela. Una vez designado, el DPD se beneficia de las protecciones del artículo 38(3): no puede ser destituido ni sancionado por desempeñar sus funciones. Cesar a un DPD designado voluntariamente también puede indicar a una autoridad de control que está reduciendo su postura de cumplimiento. Si ya no necesita un DPD, documente la justificación, asegúrese de que otras funciones de cumplimiento estén cubiertas y considere mantener el cargo con un alcance reducido en lugar de eliminarlo.

¿Necesita realmente un DPD? Averígüelo en 5 minutos.

Deje de dudar sobre los requisitos del artículo 37. Esta lista de verificación práctica le guía a través de los criterios exactos, para que pueda tomar una decisión defendible y documentarla para su autoridad de control.

Qué incluye:

  • Los tres desencadenantes obligatorios de la designación de un DPD según el artículo 37 del RGPD, desglosados en preguntas en lenguaje sencillo que puede responder con un sí o un no
  • Matices específicos por país: dónde las leyes nacionales amplían la base del RGPD (el umbral del BDSG alemán, los requisitos de Austria y 6 Estados miembros más de la UE)
  • Una plantilla de documentación para registrar su evaluación del DPD (tanto si lo designa como si no), de modo que esté listo para una auditoría si una autoridad de control lo solicita
  • DPD interno frente a externo: un marco de decisión que cubre el coste, la independencia, los riesgos de conflicto de intereses y las consideraciones multientidad para las estructuras de grupo

PDF gratuito. Sin demostración requerida. Se lo enviaremos a su bandeja de entrada.

Priverion frente a OneTrust

Por qué los equipos del mercado intermedio están dando el cambio

OneTrust atiende a organizaciones de la lista Fortune 500 con un alcance de GRC más amplio y equipos de privacidad dedicados. Si gestiona la privacidad en varias entidades pero no necesita 400 funciones que nunca utilizará, esto es lo que realmente muestra la comparativa.

Priverion

Soberanía de datos suiza, por diseño

Construido y alojado íntegramente en Suiza. Sus datos de cumplimiento nunca salen de la infraestructura suiza. En un mundo posterior a Schrems II, esto no es una función, es una necesidad legal para las transferencias transfronterizas de datos.

Diseñado para la gestión de todo el grupo

El cumplimiento multientidad es nuestra arquitectura central, no un módulo adicional. Recertificación automatizada, mapeo de datos entre entidades y supervisión centralizada del DPD, todo nativo. AXA logró una tasa de recertificación del registro de tratamientos del 100 % en todo su grupo con flujos de trabajo totalmente automatizados.

Resultados del cliente AXA, tras la implantación

Precios predecibles para el mercado intermedio

Precios basados en el número de entidades y el tamaño de la organización, no por usuario ni por módulo. Sin trampas de expansión. Sin facturas sorpresa cuando añade una nueva filial o incorpora a más responsables de unidades de negocio.

Operativo en semanas, no en meses

Una experiencia de usuario limpia diseñada para profesionales de la privacidad, no para consultores de software empresarial. Un fabricante de aeronaves redujo el tiempo de administración del cumplimiento en un 60 % en los primeros 6 meses; su DPD pasó del mantenimiento de hojas de cálculo al trabajo estratégico de privacidad.

Fabricante de aeronaves, primeros 6 meses de implantación

Asistido por IA, controlado por personas

La IA redacta las EIPD, puntúa los riesgos y mapea las normativas, pero cada resultado es revisado por su equipo antes de convertirse en un registro de cumplimiento. No se utilizan datos de clientes para el entrenamiento de modelos. Todo el tratamiento permanece dentro de la infraestructura suiza.

Plataforma empresarial típica

Con sede en EE. UU., alojamiento multirregional

Es posible que los datos se alojen en centros de datos de la UE, pero la empresa matriz está sujeta a la jurisdicción estadounidense. Para las organizaciones que navegan por las implicaciones de Schrems II y los requisitos de las transferencias transfronterizas, esto crea una complejidad legal permanente que el departamento jurídico interno tiene que gestionar.

La multientidad como complemento

La gestión de todo el grupo a menudo se superpone sobre una arquitectura de una sola entidad. Desplegar a nuevas filiales implica configuración adicional, licencias adicionales y coste adicional, cada uno un proyecto en sí mismo.

Precios por usuario y por módulo

Modelos de precios empresariales que escalan con la plantilla y