Legal

DPO (Delegado de Protección de Datos)

Figura obligatoria en organizaciones que tratan datos sensibles a gran escala, regulada por el artículo 37 del RGPD y el artículo 34 de la LOPDGDD. En investigaciones forenses, el DPO supervisa que la recopilación y análisis de evidencia digital cumpla la normativa de protección de datos.

14 min de lectura

DPO (Delegado de Protección de Datos)

Más de 100.000 organizaciones tienen comunicado un delegado de protección de datos ante la AEPD —91.221 del sector privado y 9.129 del público según su registro—. Cuántas quedan sin designarlo es imposible de saber: no existe censo de entidades obligadas, así que no hay denominador contra el que medir el registro. Circula un «43 % de incumplimiento» atribuido al INCIBE que este no publica —la designación de delegados no es materia suya, sino de la AEPD—. Lo que sí es cierto es la consecuencia: no designarlo siendo obligatorio es infracción autónoma del art. 37 del RGPD, con sanciones de hasta 10 millones de euros. En un contexto donde las brechas de datos notificadas a la AEPD pasaron de 2.004 en 2023 a 2.933 en 2024 —un 46 % más en un solo año, según su Memoria—, el DPO se ha convertido en la pieza central que conecta cumplimiento normativo, gestión de incidentes y peritaje informático forense.

Definición técnica

El DPO (Data Protection Officer) o Delegado de Protección de Datos es la persona designada por una organización para garantizar el cumplimiento de la normativa de protección de datos personales. Su figura está regulada por dos marcos legales complementarios:

Marco europeo (RGPD):

  • Artículo 37: Obligación de designación y supuestos
  • Artículo 38: Posición del DPO (independencia, recursos, prohibición conflicto intereses)
  • Artículo 39: Funciones (informar, supervisar, cooperar con autoridad control)

Marco español (LOPDGDD - Ley Orgánica 3/2018):

  • Artículo 34: Designación obligatoria para entidades listadas
  • Artículo 35: Cualificación profesional (conocimientos jurídicos y técnicos)
  • Artículo 36: Posición en la organización
  • Artículo 37: Intervención del DPO en caso de reclamación ante AEPD
DPO interno vs. externo

El RGPD permite que el DPO forme parte de la plantilla de la organización (DPO interno) o preste sus funciones mediante un contrato de servicios (DPO externo). La elección depende del volumen y la complejidad de los tratamientos, de los recursos disponibles y de que puedan garantizarse independencia, dedicación y ausencia de conflicto de intereses. Un cargo es incompatible cuando lleva a determinar los fines y medios del tratamiento, y esa evaluación debe hacerse caso por caso: los puestos de alta dirección, TI o recursos humanos son ejemplos habituales de riesgo, no prohibiciones automáticas por su nombre.

Cuándo es obligatorio designar un DPO

El artículo 37.1 del RGPD establece tres supuestos generales obligatorios:

  1. Autoridades u organismos públicos (excepto tribunales en ejercicio jurisdiccional)
  2. Tratamiento a gran escala de categorías especiales de datos (salud, biométricos, genéticos) cuando forme parte de las actividades principales del responsable o encargado
  3. Observación habitual y sistemática de interesados a gran escala (videovigilancia, perfilado) cuando constituya una actividad principal del responsable o encargado

La LOPDGDD amplía significativamente estos supuestos en su artículo 34, como se detalla más adelante.


Funciones del DPO

El artículo 39 del RGPD define cinco funciones esenciales:

  1. Informar y asesorar al responsable y encargados del tratamiento sobre sus obligaciones en materia de protección de datos, incluyendo nuevos proyectos que impliquen tratamiento de datos personales.

  2. Supervisar el cumplimiento del RGPD, la LOPDGDD y las políticas internas de protección de datos, incluyendo la asignación de responsabilidades, la concienciación y formación del personal, y las auditorías correspondientes.

  3. Asesorar sobre la Evaluación de Impacto en Protección de Datos (EIPD/DPIA) cuando sea necesaria conforme al artículo 35 del RGPD, y supervisar su aplicación.

  4. Cooperar con la autoridad de control (la AEPD en España).

  5. Actuar como punto de contacto de la autoridad de control, incluida la consulta previa del artículo 36 del RGPD.

Además, el artículo 38.4 del RGPD permite que los interesados se pongan en contacto con el DPO sobre el tratamiento de sus datos y el ejercicio de sus derechos (acceso, rectificación, supresión, limitación, portabilidad y oposición, arts. 15 a 22).

El DPO no es responsable del cumplimiento

Un error frecuente: el DPO informa, asesora y supervisa, pero la responsabilidad del cumplimiento recae en el responsable del tratamiento (la empresa). Si se produce una infracción, la AEPD sanciona a la organización, no al DPO. No designar un DPO cuando sea exigible y no permitir su participación efectiva son infracciones graves autónomas (artículos 73.v y 73.w de la LOPDGDD); la concurrencia de agravantes o atenuantes se determina en cada expediente.


DPO y peritaje informático forense

La intersección entre el DPO y el perito informático forense se produce en escenarios críticos donde la investigación técnica debe cumplir simultáneamente la normativa de protección de datos.

Cuándo el DPO debe involucrar a un perito forense

1. Brechas de datos (artículo 33 RGPD - notificación 72 horas)

Ante una brecha de seguridad, el DPO necesita que un perito forense determine:

  • Alcance real de la brecha (registros afectados, tipo de datos comprometidos)
  • Vector de ataque (cómo se produjo la intrusión)
  • Si hubo exfiltración efectiva de datos (no solo acceso)
  • Timeline forense para la notificación a la AEPD

2. Investigaciones internas (conducta de empleados)

Cuando se sospecha que un empleado ha accedido indebidamente a datos personales, el DPO supervisa que la investigación forense:

  • Respete el artículo 87 LOPDGDD (derecho a la intimidad en el uso de dispositivos digitales)
  • Documente la justificación, idoneidad, necesidad y ponderación de la medida de control (juicio de proporcionalidad)
  • Preserve la cadena de custodia para eventual procedimiento disciplinario o judicial

3. Auditorías de cumplimiento

El DPO puede solicitar auditorías técnicas forenses para verificar:

  • Que los sistemas de tratamiento cumplen medidas de seguridad adecuadas (artículo 32 RGPD)
  • Eficacia de las medidas de seudonimización y cifrado implementadas
  • Análisis de logs de acceso a datos especialmente protegidos

4. Procedimientos sancionadores AEPD

Cuando la AEPD abre un expediente, el DPO coordina con el perito forense la elaboración de:

  • Informe técnico pericial que acredite las medidas de seguridad existentes
  • Documentación de la respuesta al incidente (atenuante cooperación)
  • Análisis de proporcionalidad de la sanción propuesta

Caso práctico: brecha de datos y coordinación DPO-perito forense

Escenario ilustrativo

La cronología y las cifras siguientes son un caso compuesto con fines didácticos: ilustran la coordinación entre el DPO y el perito, no describen un expediente ni una resolución concreta de la AEPD. Los perfiles, importes y plazos no corresponden a un procedimiento identificable.

Escenario

Una empresa de comercio electrónico con 280 empleados detecta un acceso no autorizado a su base de datos de clientes. El DPO recibe la alerta del equipo de IT el martes a las 09:00h.

Timeline de actuación coordinada

Martes 09:00h - HORA CERO (conocimiento de la brecha)
  DPO: Recibe alerta del SOC, activa protocolo de respuesta
  DPO: Contacta perito informático forense urgente

Martes 11:00h - T+2h
  Perito: Inicia adquisición forense de servidores afectados
  DPO: Notifica a dirección general y asesoría jurídica
  DPO: Documenta primeras evidencias para registro interno

Martes 18:00h - T+9h
  Perito: Confirma acceso no autorizado vía SQLi
  Perito: Estima 45,000 registros comprometidos (nombre, email, teléfono, historial compras)
  DPO: Evalúa nivel de riesgo → ALTO (datos personales + volumen)

Miércoles 10:00h - T+25h
  Perito: Confirma exfiltración de 12 GB hacia IP externa
  Perito: Entrega informe preliminar con timeline y alcance
  DPO: Prepara notificación AEPD con datos técnicos del perito

Miércoles 14:00h - T+29h
  DPO: Envía notificación preliminar a AEPD (dentro plazo 72h)
  Contenido: naturaleza brecha, datos DPO, estimación afectados,
  medidas adoptadas, informe forense preliminar adjunto

Jueves 09:00h - T+48h
  DPO: Prepara comunicación a los 45,000 afectados
  Perito: Entrega informe complementario (vector ataque parcheado)

Viernes 12:00h - T+75h
  DPO: Envía notificación ampliada a AEPD con informe forense completo
  DPO: Comunica a afectados vía email (lenguaje claro, medidas protección)

Qué acredita esta actuación

Una respuesta documentada, la notificación en plazo y la comunicación a las personas afectadas cuando proceda permiten acreditar diligencia. No predeterminan si la AEPD abrirá expediente ni cuál sería su resultado: eso depende de las circunstancias de cada caso.


Quién debe nombrar DPO en España

La LOPDGDD (artículo 34) amplía notablemente los supuestos del RGPD. En España están obligadas a designar DPO:

Entidades públicas:

  • Administraciones públicas (Estado, CCAA, local)
  • Organismos públicos y entidades de derecho público
  • Universidades públicas

Sector privado (listado del artículo 34.1 LOPDGDD, con sus condiciones):

  • Colegios profesionales y sus consejos generales
  • Centros docentes que ofrezcan enseñanzas regladas y universidades públicas y privadas
  • Entidades que exploten redes y presten servicios de comunicaciones electrónicas cuando traten habitual y sistemáticamente datos a gran escala
  • Prestadores de servicios de la sociedad de la información cuando elaboren a gran escala perfiles de los usuarios del servicio
  • Entidades de crédito y establecimientos financieros de crédito
  • Entidades aseguradoras y reaseguradoras
  • Empresas de servicios de inversión
  • Distribuidores y comercializadores de energía eléctrica y de gas natural
  • Entidades responsables de ficheros comunes de solvencia patrimonial y crédito, o de gestión y prevención del fraude (incluidos los de prevención del blanqueo)
  • Entidades que desarrollen actividades de publicidad y prospección comercial —incluidas la investigación comercial y de mercados— cuando traten datos basados en las preferencias de los afectados o que impliquen la elaboración de perfiles
  • Entidades que tengan entre sus objetos la emisión de informes comerciales sobre personas y empresas
  • Centros sanitarios legalmente obligados a mantener las historias clínicas (quedan excluidos los profesionales sanitarios que ejerzan a título individual)
  • Operadores que desarrollen la actividad de juego a través de canales electrónicos, informáticos, telemáticos e interactivos
  • Empresas de seguridad privada
  • Federaciones deportivas cuando traten datos de menores
Criterio práctico

Aunque tu organización no aparezca en el listado del artículo 34 LOPDGDD, puede estar obligada por alguno de los supuestos exactos del artículo 37.1 del RGPD; la mera presencia de datos a gran escala o de categorías especiales no lo decide por sí sola. Fuera de esos supuestos, el responsable o encargado puede designar un DPO voluntariamente y quedará sometido al mismo régimen jurídico, pero esa designación no debe presentarse como atenuante automático.


Resoluciones AEPD en el ámbito de asesoramiento y supervisión del DPO

Los expedientes siguientes no sancionan la ausencia ni el funcionamiento del DPO. Ilustran incumplimientos sobre licitud, información, protección desde el diseño, seguridad y evaluación de impacto —materias que entran en el ámbito de asesoramiento y supervisión del delegado—:

Casos destacados

Mercadona — 2.520.000 € (PS/00120/2021): La AEPD sancionó a Mercadona por su sistema de reconocimiento facial en tiendas, y la resolución es más dura de lo que suele contarse: además de las multas por los artículos 6 y 9 (licitud y categorías especiales), 12 y 13 (información), 5.1.c) (minimización), 25.1 (protección desde el diseño) y 35 (evaluación de impacto), la Agencia prohibió todo el tratamiento de reconocimiento facial en sus establecimientos al amparo del art. 58.2.f). Esa prohibición, y no la cuantía, es la consecuencia que debería pesar en cualquier comité que apruebe un sistema biométrico. El importe final es el que queda tras aplicar la reducción del 20 % por reconocimiento de responsabilidad del art. 85 LPACAP.

Glovo — 550.000 € (PS/00209/2022): El fallo impone a GLOVOAPP23, S.A. una multa por infracción de los artículos 25 y 32 del RGPD (protección desde el diseño y seguridad del tratamiento) y un apercibimiento por el artículo 13 (información al interesado). Entre las conductas examinadas figura el artículo 37.7, que obliga a publicar los datos de contacto del delegado de protección de datos y a comunicarlos a la autoridad de control — esta segunda mitad es la que suele olvidarse.

CaixaBank — 6.000.000 € — PS/00477/2019, resolución de 5 de enero de 2021: 4.000.000 € por el art. 6 del RGPD y 2.000.000 € por los arts. 13 y 14. Recurso de reposición desestimado. La resolución sanciona con 2.000.000 € la información insuficiente de los artículos 13 y 14 y con 4.000.000 € la infracción del artículo 6 en tratamientos basados en el consentimiento, incluidos tratamientos y cesiones dentro del Grupo. No se atribuye al expediente ninguna conclusión sobre el papel del delegado de protección de datos.

Marco sancionador aplicable

El incumplimiento de las obligaciones de los artículos 25 a 39 del RGPD puede sancionarse, conforme al artículo 83.4, con hasta 10 millones de euros o, para empresas, hasta el 2 % del volumen de negocio global anual del ejercicio anterior (la cifra que sea mayor). Son máximos legales, no tarifas ni mínimos: la autoridad decide la medida y la cuantía en cada caso según el artículo 83.2. Como contraejemplo a cualquier «mínimo» de 50.000 €, la AEPD impuso 25.000 € a Glovo en PS/00417/2019 por infringir el artículo 37.


FAQ

P: ¿El DPO puede ser el mismo perito informático forense de la empresa? R: El artículo 38.6 del RGPD permite que el DPO desempeñe otras funciones siempre que no generen conflicto de intereses. Puede acumular la función pericial y la de DPO únicamente si las tareas periciales no le llevan a determinar los fines y medios del tratamiento ni a supervisar sus propias decisiones. El conflicto debe evaluarse y documentarse según las funciones efectivas del puesto, caso por caso.

P: ¿Cuánto cobra un DPO externo en España? R: El coste depende del alcance, el volumen y el riesgo de los tratamientos, del tamaño y el sector de la organización y de la dedicación requerida. No existe una tarifa pública de referencia: conviene solicitar un presupuesto que detalle funciones, disponibilidad, equipo y posibles servicios adicionales.

P: ¿Puede la AEPD contactar directamente con el DPO sin pasar por dirección? R: Sí. El artículo 39.1.e del RGPD establece que el DPO es punto de contacto directo con la autoridad de control. La organización no puede interferir en esa comunicación ni exigir que pase por dirección previamente. Esta independencia es fundamental para la eficacia del DPO.

P: ¿Qué formación necesita un DPO? R: El RGPD (artículo 37.5) exige “conocimientos especializados del Derecho y la práctica en materia de protección de datos”. No existe titulación obligatoria, pero el Esquema de Certificación de la AEPD (conforme a la norma UNE-EN ISO/IEC 17024) es la referencia en España. La certificación requiere experiencia profesional demostrable y superar un examen.

P: Si mi empresa sufre una brecha y no tenemos DPO, ¿la sanción es mayor? R: Si la empresa estaba obligada a designar un DPO y no lo hizo, puede existir una infracción del artículo 37 distinta de las obligaciones incumplidas al gestionar la brecha. La AEPD determina las medidas y la cuantía según las circunstancias del caso, y el artículo 83.3 limita la cuantía total cuando varias infracciones se refieren a las mismas operaciones o a operaciones vinculadas. El grado de cooperación es el criterio del artículo 83.2.f (la letra k recoge «cualquier otro factor agravante o atenuante»); no se ha localizado base para afirmar un incremento general del 20-40 %.


¿Sabes qué tendrías que poder demostrar si te lo piden mañana?

La diferencia entre un incidente gestionado y uno sancionado suele estar en qué quedó registrado, no en qué se hizo.

Referencias y Fuentes

  1. RGPD. (2016). “Reglamento (UE) 2016/679 - Artículos 37 a 39 (Delegado de Protección de Datos)”. eur-lex.europa.eu

    • Artículo 37: Designación obligatoria del DPO
    • Artículo 38: Posición del DPO (independencia, recursos)
    • Artículo 39: Funciones del DPO
  2. LOPDGDD. (2018). “Ley Orgánica 3/2018, de 5 de diciembre - Artículos 34 a 37”. boe.es

    • Artículo 34: Designación obligatoria en España (lista extendida)
    • Artículo 37: Intervención del DPO ante reclamaciones AEPD
  3. AEPD. “Más de 100.000 organizaciones ya cuentan con un delegado de protección de datos”. aepd.es

    • Registro público de DPD comunicados
    • Más de 100.000 DPD comunicados (91.221 privados + 9.129 públicos), nota de la AEPD de enero de 2023
  4. EDPB (European Data Protection Board). (2017). “Directrices sobre delegados de protección de datos (WP 243 rev.01)”. edpb.europa.eu

    • Criterios designación, posición, funciones
    • Interpretación “gran escala” y “observación sistemática”
    • Conflictos de intereses y cualificación
  5. AEPD. Designación de un delegado de protección de datos — requisitos, comunicación a la Agencia y esquema de certificación. aepd.es

    • Criterios de cualificación y certificación
    • Formulario de comunicación del delegado a la Agencia
    • Supuestos obligatorios del artículo 34 LOPDGDD
  6. INCIBE. Balance de ciberseguridad 2025. Nota de prensa

    • 122.223 incidentes en 2025 (+26 %); fraude online 45.445, 4 de cada 10 casos
    • El Balance no desglosa pymes: no existe una cifra INCIBE de «% de pymes atacadas»
    • Dato distinto y anterior: en una publicación de INCIBE/ObservaCiber de 21 de diciembre de 2021, el 25 % de las empresas españolas declaraba tener una política formal de seguridad TIC, frente al 26 % de las europeas (no forma parte del Balance 2025)
  7. AEPD. “Memoria 2023”. PDF

    • Estadísticas de notificaciones de brechas de seguridad
  8. AEPD. (2021). “Resolución PS/00120/2021 - Mercadona S.A.”. aepd.es

    • Sanción de 2.520.000 € por reconocimiento facial
    • EIPD deficiente por no contemplar a todos los afectados, incluidos trabajadores y menores (la resolución no menciona al DPO)
  9. AEPD — Resolución PS/00209/2022 contra GLOVOAPP23, S.A.

    • Multa (550.000 €) por infracción de los artículos 25 y 32 del RGPD; apercibimiento por el artículo 13
    • Examina el artículo 37.7 (publicación de los datos del DPO y su comunicación a la autoridad de control)
  10. AEPD. Registro de Delegados de Protección de Datos. aepd.es — el CGAE no publica estudios de mercado sobre la figura del DPD; ni la AEPD ni la APEP publican el desglose entre DPD internos y externos en pymes.

  11. AEPD. “Certificación de Delegado de protección de datos”. aepd.es

    • La certificación no es obligatoria; requisitos conforme a UNE-EN ISO/IEC 17024
    • Entidades de certificación acreditadas por ENAC
  12. RGPD. (2016). “Artículos 33-34 - Notificación de brechas de datos”. eur-lex.europa.eu

    • Notificación autoridad control en 72 horas
    • Comunicación a afectados sin dilación indebida

Última actualización: 6 de septiembre de 2026 Categoría: Legal (LEG-005) Nivel técnico: Medio Relevancia forense: ALTA (coordinación DPO-perito en brechas, investigaciones internas, procedimientos AEPD) Marco legal: RGPD artículos 37-39, LOPDGDD artículos 34-37

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp