¿Necesita mi empresa un Delegado de Protección de Datos?

¿Tu empresa necesita un Delegado de Protección de Datos? Te explicamos los criterios reales, el plazo que ya venció y quién puede ocupar el cargo.
Es una de las preguntas más comunes sobre la LOPDP: ¿toda empresa necesita un Delegado de Protección de Datos (DPD)?
La respuesta corta es no. La obligación no depende del número de empleados, sino principalmente del tipo de actividad de la empresa y del tratamiento de datos personales que realiza.
¿Qué es un Delegado de Protección de Datos?
El DPD es una persona natural encargada de asesorar a la organización sobre sus obligaciones de protección de datos, supervisar el cumplimiento de la LOPDP y actuar como punto de contacto con la Superintendencia de Protección de Datos Personales (SPDP).
Debe poder ejercer estas funciones con independencia. Sin embargo, el DPD no sustituye la responsabilidad de la empresa: el responsable o encargado del tratamiento sigue siendo quien debe garantizar el cumplimiento de la LOPDP.
¿Cuándo es obligatorio?
Hay dos formas principales de quedar obligado a designar un DPD:
1. Por las características del tratamiento de datos.
La LOPDP exige un DPD, entre otros casos, cuando el tratamiento requiere un control permanente y sistematizado por su volumen, naturaleza, alcance o finalidad, o cuando se tratan categorías especiales de datos a gran escala.
2. Por el sector o actividad de la organización.
La SPDP ha establecido además actividades para las que el DPD es obligatorio. Esto incluye, bajo los supuestos definidos por la normativa, sectores como educación, finanzas y seguros, salud y farmacéutico, telecomunicaciones, seguridad privada y determinadas actividades de publicidad, videovigilancia, geolocalización y tecnología, entre otros.
Por tanto, no existe una regla de “más de X empleados” o “más de X clientes” que determine por sí sola la obligación.
¿Qué significa “a gran escala”?
No existe un único número que se aplique a todos los casos. La SPDP ha establecido criterios para evaluar cuándo un tratamiento puede considerarse a gran escala, por lo que hay que analizar aspectos como su volumen, alcance y características.
Además, este análisis no siempre es necesario para determinar la obligación: algunas organizaciones deben contar con DPD directamente por su actividad.
El período transitorio ya terminó
Para las organizaciones privadas que ya estaban obligadas a contar con un DPD, la SPDP estableció un período transitorio para registrar su nombramiento entre el 1 de noviembre y el 31 de diciembre de 2025.
Ese período ya terminó. Actualmente, cuando existe la obligación, el nombramiento debe registrarse ante la SPDP dentro del plazo establecido por la normativa. Un registro extemporáneo es considerado por la SPDP como el incumplimiento de una medida de seguridad de carácter jurídico.
¿Quién puede ser DPD?
No puede ser simplemente cualquier empleado. Entre otros requisitos, el DPD debe:
ser una persona natural mayor de edad;
contar con un título de tercer nivel en Derecho, Sistemas de Información, Comunicación o Tecnologías; y
acreditar al menos cinco años de experiencia profesional.
Además, a partir de enero de 2029 será exigible el requisito relacionado con el Programa Profesionalizante de Delegados de Protección de Datos previsto por la SPDP.
El DPD puede ser un empleado de la organización o prestar sus servicios externamente, siempre que cumpla los requisitos y pueda actuar con la independencia necesaria.
Entonces, ¿necesito un DPD?
Para responderlo, revisa dos cosas:
Primero: ¿tu sector o actividad está entre aquellos para los que la SPDP exige un DPD?
Segundo: si no lo está, ¿las características de tus tratamientos de datos hacen que la obligación sea aplicable?
Una empresa pequeña no está automáticamente exenta, y una empresa grande no está automáticamente obligada solo por su tamaño. Lo que importa es qué actividad realiza y cómo trata los datos personales.
