Ir al contenido

Servicios de DPD / ¿Está obligada su empresa?

¿Cuándo es obligatorio designar un Delegado de Protección de Datos?

La respuesta honesta: cuando se aplica alguno de los tres supuestos del artículo 37 RGPD — es un organismo público, sus actividades principales incluyen observación habitual a gran escala, o incluyen categorías especiales de datos a gran escala — o cuando su entidad está en la lista del artículo 34 de la LOPDGDD, la capa que la ley española añade al reglamento europeo. Muchas pymes fuera de esos supuestos no están obligadas. Compruebe su caso abajo.

La comprobación de dos minutos

Sus respuestas se quedan en su navegador — nada se guarda ni se envía, y no hay barrera de correo electrónico.

1. ¿Es usted una autoridad u organismo público (salvo los tribunales en el ejercicio de su función judicial)?

Administraciones nacionales, regionales y locales y entidades de derecho público. También pueden quedar incluidas empresas privadas que ejercen funciones públicas.

2. ¿Incluyen sus actividades principales la observación habitual y sistemática de personas a gran escala?

Piense en publicidad comportamental, seguimiento de ubicación, telemática, wearables, análisis de programas de fidelización o redes de videovigilancia — donde la observación es el núcleo de la actividad, no algo accesorio como los expedientes ordinarios de personal.

3. ¿Incluyen sus actividades principales el tratamiento a gran escala de categorías especiales de datos o de datos sobre condenas penales?

Datos de salud, biométricos, genéticos, orientación sexual, religión, opiniones políticas, afiliación sindical o datos penales — a gran escala: más un hospital o una aseguradora que el expediente médico de un solo trabajador.

4. ¿Está su entidad en la lista del artículo 34 de la LOPDGDD?

La ley española obliga a designar DPD a categorías concretas de entidades, entre otras: colegios profesionales, centros docentes y universidades, operadores de comunicaciones electrónicas, prestadores de servicios de la sociedad de la información que elaboren perfiles a gran escala, entidades aseguradoras, empresas de servicios de inversión, distribuidoras y comercializadoras de energía, establecimientos financieros de crédito, centros sanitarios y empresas de seguridad privada.

Los supuestos, desmenuzados

«Actividades principales»

El tratamiento tiene que ser central para su actividad — las operaciones nucleares que entregan su producto o servicio — y no una función de apoyo como la nómina o la informática ordinaria. Los historiales de pacientes de un hospital son núcleo; la lista de su comedor, no.

«Gran escala»

No existe una cifra fija. Las autoridades de control ponderan el número de interesados, el volumen y la variedad de los datos, la duración y el alcance geográfico. Un hospital regional: gran escala. Una consulta médica individual: no, según el ejemplo del propio Comité Europeo de Protección de Datos.

«Observación habitual y sistemática»

Seguimiento continuo o recurrente que ocurre de forma planificada: publicidad comportamental, elaboración de perfiles y scoring, seguimiento de ubicación, dispositivos conectados, redes de videovigilancia. Un análisis puntual de un conjunto pequeño de datos no es ni habitual ni sistemático.

La capa española: el artículo 34 de la LOPDGDD

España no se quedó en los tres supuestos europeos. La Ley Orgánica 3/2018 (LOPDGDD) obliga además a designar DPD a una lista concreta de entidades — entre otras: colegios profesionales, centros docentes y universidades, operadores de comunicaciones electrónicas, prestadores de servicios de la sociedad de la información que elaboren perfiles a gran escala, entidades aseguradoras, empresas de servicios de inversión, distribuidoras y comercializadoras de energía, establecimientos financieros de crédito, centros sanitarios y empresas de seguridad privada. Si su entidad está en la lista, la pregunta europea sobra: la obligación ya existe por ley española.

Y una particularidad española que juega a su favor: la designación se comunica a la AEPD (Agencia Española de Protección de Datos), que mantiene un registro público de delegados. Cada cliente español que nos designa inscribe nuestro nombre en ese registro oficial — una credencial pública que no se puede comprar.

Designar de forma voluntaria

Nada le impide designar un DPD sin estar obligado — y los clientes y los equipos de compras suelen valorarlo. Pero un DPD voluntario carga con todos los deberes y protecciones legales de uno obligatorio: independencia, ausencia de funciones en conflicto, acceso directo a la dirección. Si quiere la disciplina sin el peso legal, un coordinador de privacidad con apoyo externo puede ser la figura adecuada — le diremos con honestidad cuál conviene.

Concluya lo que concluya — déjelo por escrito

Las autoridades de control esperan que las organizaciones cercanas al límite documenten la evaluación: qué supuestos se examinaron, qué hechos se ponderaron, a qué conclusión se llegó y cuándo se revisará. Ese registro convierte «creíamos que no nos hacía falta» en una prueba de responsabilidad proactiva. Nuestra evaluación produce exactamente ese documento, sea cual sea la respuesta.

Revisado por Zuzana Ruddock, Certified DPO and EU General Data Protection Regulation Practitioner (certified by the International Board for IT Governance Qualifications). Última revisión: 11 July 2026. Esta página es información general, no asesoramiento jurídico.