Servicios / Delegado de Protección de Datos
Delegado de Protección de Datos externo — independiente y práctico
Un delegado de protección de datos externo es el DPD (DPO) que exige el RGPD, desempeñado por un especialista mediante contrato de servicios en lugar de por alguien de su plantilla. Nosotros asumimos la función: interlocutor designado ante la AEPD, informes aptos para el consejo, y la evidencia escrita que demuestra que la función es de verdad independiente.
¿Actúa para un cliente? Trabajamos detrás de asesorías y despachos profesionales y le informamos a usted. La relación con su cliente sigue siendo suya.
Por qué su DPD no puede rendir cuentas a quien audita
El artículo 38.6 del RGPD permite que el DPD tenga otras funciones — pero solo si no crean conflicto de intereses. En la práctica, eso descarta a la mayoría de las personas en las que una empresa piensa primero. Un responsable de informática, de recursos humanos, un asesor jurídico interno o un directivo deciden los fines y los medios del tratamiento. No pueden auditar con credibilidad decisiones que tomaron ellos mismos, y las autoridades de control lo han dicho expresamente.
Esa es la razón estructural para designar desde fuera. Un DPD externo no tiene línea jerárquica dentro de su operación, ni presupuesto que defender, ni decisiones propias que proteger — que es exactamente lo que pide el artículo 38 y lo que una autoridad de control examina cuando revisa la designación. El artículo 37.6 permite cubrir la función mediante contrato de servicios: designar externamente no es un rodeo, es la vía que el reglamento nombra.
Contratar un delegado de protección de datos: así funciona
1. Conversación de alcance
Treinta minutos sobre su tratamiento, su sector y su exposición. Si la respuesta honesta es que no necesita un DPD, se lo diremos ahí mismo.
2. Propuesta fija por escrito
En un día laborable, con el alcance bien delimitado y sin sorpresas de facturación después.
3. Designación y alta en la AEPD
Contrato de servicios, publicación de los datos de contacto del DPD y comunicación de la designación a la AEPD, que la inscribe en su registro público de delegados.
La credencial que no se puede comprar: cada cliente español que nos designa inscribe nuestro nombre en el registro público de delegados de la AEPD. Un registro oficial, consultable por cualquiera — incluida su próxima auditoría de cliente.
Qué hace el DPD, mes a mes, en términos claros
Supervisión y asesoramiento documentado
Revisiones periódicas del tratamiento, mantenimiento del registro de las actividades de tratamiento y dictámenes por escrito cuando hay que tomar una decisión — evidencia, no opiniones de pasillo.
Evaluaciones de impacto
Revisión previa de las evaluaciones de impacto (EIPD) cuando un tratamiento las exige, con la posición del DPD documentada — lo que una autoridad de control espera encontrar.
Derechos de los interesados
Supervisión de las solicitudes de acceso, rectificación y supresión, con una vía de escalado clara cuando una solicitud se complica.
Punto de contacto con la AEPD
El DPD es el interlocutor con la autoridad de control y con los interesados. Nosotros gestionamos esa correspondencia y usted queda informado.
Informes a la dirección
Informes por escrito al máximo nivel de dirección, con el riesgo explicado en lenguaje de negocio — el consejo no necesita ser experto en RGPD, necesita saber dónde está expuesto.
Revisión anual y formación interna del equipo
Una revisión anual del programa y una sesión con su equipo para que las obligaciones diarias no dependan de una sola persona.
RGPD y UK GDPR desde un solo proveedor
Desde el Brexit, el RGPD europeo y el UK GDPR son dos regímenes separados. Privacy Core Services está establecida en los dos lados: Privacy Core Services Ltd (C 95774, Malta) dentro de la UE y Privacy Core UK Ltd (Companies House 17350509) en el Reino Unido — dos establecimientos reales, cada uno en su registro público. Para una empresa española con clientes británicos, eso significa una sola función de DPD que cubre ambos marcos, y un solo contrato — sin cadena de subcontratistas entre usted y su autoridad de control.
¿Su necesidad es más amplia que la figura del DPD? La consultoría RGPD continuada cubre el mantenimiento del cumplimiento — registros al día, proveedores revisados, incidencias gestionadas — con o sin designación formal.
Preguntas, respondidas
¿Qué es un delegado de protección de datos externo?
Es el delegado de protección de datos que el RGPD exige — el DPD (en inglés, DPO) — desempeñado por un especialista externo mediante contrato de servicios, en lugar de por un miembro de su plantilla. El artículo 37.6 del RGPD permite expresamente esta forma de designación: no es un atajo, es la vía que el propio reglamento nombra.
¿Cómo se contrata? ¿Qué pasos hay?
Tres pasos. Una conversación de alcance sobre su tratamiento, su sector y su exposición. Una propuesta fija por escrito en un día laborable. Y, al aceptar, la designación formal: contrato de servicios, publicación de los datos de contacto del DPD y comunicación a la AEPD, que inscribe la designación en su registro público de delegados.
¿Por qué el DPD no puede ser alguien de dentro?
Puede serlo — pero el artículo 38.6 del RGPD solo lo permite si sus otras funciones no crean un conflicto de intereses, y eso descarta a la mayoría de los candidatos naturales. Un responsable de informática, de recursos humanos o un directivo deciden los fines y medios del tratamiento: no pueden auditar con credibilidad sus propias decisiones, y las autoridades de control lo han dicho. Un DPD externo no tiene línea jerárquica dentro de su operación, ni presupuesto que defender, ni decisión propia que proteger — exactamente lo que el artículo 38 exige.
¿Quién puede ser DPD?
Alguien con conocimientos especializados de derecho y práctica de protección de datos, capacidad para desempeñar las funciones del artículo 39 e independencia real. No se exige una titulación concreta ni una certificación oficial — se exige competencia demostrable e independencia. Por eso la pregunta correcta no es «¿quién tiene el título?» sino «¿quién puede ejercer la función sin conflicto?».
¿Sirve para cumplir también con el UK GDPR?
Sí. Privacy Core Services está establecida en la UE (Privacy Core Services Ltd, C 95774, Malta) y en el Reino Unido (Privacy Core UK Ltd, Companies House 17350509). Para una empresa española con clientes o exposición en el Reino Unido, eso significa RGPD y UK GDPR cubiertos desde un solo proveedor, con ambas entidades verificables en registros públicos.
¿Y si no estamos obligados a tener DPD?
Entonces se lo diremos — la comprobación es gratuita y honesta. Muchas pymes no están obligadas, y para ellas la figura adecuada suele ser un apoyo de consultoría continuada en lugar de la designación formal. Empiece por la comprobación de dos minutos.
Hable con un especialista
Cuéntenos a qué se dedica su empresa y qué datos trata, y le responderemos en un día laborable con los pasos siguientes — incluido un honesto «no lo necesita» si esa es la verdad. Sin alta automática y sin barrera de correo.
¿Prefiere el correo electrónico? info@privacycoreservices.com
