DPD compartido versus externo: ¿qué conviene?

DPD compartido versus externo: ¿qué conviene?

Una empresa puede necesitar designar un delegado de protección de datos sin contar con volumen, presupuesto o estructura para incorporarlo a su plantilla. En ese escenario, comparar un DPD compartido versus externo parece sencillo, pero ambos conceptos suelen confundirse. Elegir mal no solo genera una factura innecesaria: puede dejar a la organización sin el asesoramiento, supervisión y disponibilidad que exige el RGPD.

La decisión debe responder a una pregunta práctica: ¿qué modelo permite cumplir de forma realista, atender a los interesados y reducir el riesgo de sanciones sin crear una carga administrativa difícil de mantener? Para una pyme, una asociación, una comunidad de propietarios o una entidad con tratamientos especialmente sensibles, la respuesta depende de sus operaciones, de su nivel de riesgo y de la atención que vaya a necesitar durante el año.

DPD compartido versus externo: conceptos que no son opuestos

Un DPD externo es un profesional o una entidad ajena a la empresa que asume las funciones del delegado de protección de datos mediante un contrato de prestación de servicios. El RGPD permite expresamente que el delegado sea una persona física o jurídica externa. Es una alternativa habitual para negocios que necesitan criterio especializado sin contratar un perfil interno a jornada completa.

El DPD compartido, en cambio, es un modelo en el que un mismo delegado presta servicio a varias organizaciones. Puede darse, por ejemplo, dentro de un grupo empresarial, entre entidades con estructuras similares o mediante una fórmula organizada para asociaciones y otras categorías de responsables. El artículo 37.2 del RGPD admite un delegado único para un grupo de empresas, siempre que sea fácilmente accesible desde cada establecimiento. También permite que asociaciones y organismos que representen a categorías de responsables o encargados designen un único DPD, si este resulta accesible para todas las entidades afectadas.

Por tanto, no son opciones completamente enfrentadas. Un servicio externo puede ser compartido si el proveedor atiende a varios clientes con procedimientos, responsables y canales de contacto diferenciados. La diferencia decisiva no es solo quién firma el contrato, sino cuánta dedicación, conocimiento del negocio y capacidad de respuesta recibe cada organización.

Cuándo es obligatorio designar un delegado de protección de datos

No todas las empresas españolas están obligadas a contar con DPD. Sin embargo, la obligación existe cuando lo exige el artículo 37 del RGPD y, en España, para los supuestos recogidos en el artículo 34 de la LOPDGDD. Entre ellos se incluyen determinados centros docentes, entidades aseguradoras, prestadores de servicios de comunicaciones electrónicas, centros sanitarios legalmente obligados a conservar historias clínicas, entidades de crédito o empresas que realizan determinadas actividades de publicidad y prospección comercial.

Además, el RGPD obliga a designarlo cuando las actividades principales consisten en operaciones de tratamiento que requieren una observación habitual y sistemática de interesados a gran escala, o en el tratamiento a gran escala de categorías especiales de datos. La salud, la biometría, la afiliación sindical o la información sobre menores exigen un análisis especialmente cuidadoso.

Incluso cuando no sea obligatorio, nombrar un DPD voluntario puede ser útil para organizaciones que manejan un volumen relevante de datos, reciben solicitudes frecuentes de clientes o gestionan información sensible. Eso sí, una vez designado y comunicado como tal, el delegado debe ejercer sus funciones con las garantías previstas por la normativa. No conviene utilizar la figura como una mera etiqueta comercial.

Qué aporta un DPD compartido

El principal atractivo del modelo compartido es el coste. Al distribuir la dedicación profesional entre varias organizaciones, una entidad pequeña puede acceder a conocimiento jurídico y operativo sin soportar el coste completo de un perfil exclusivo. Es una fórmula lógica cuando los tratamientos son relativamente estables, hay pocas incidencias y la actividad no exige una presencia constante.

También puede funcionar bien en grupos de empresas con procesos homogéneos. Si varias sociedades usan herramientas similares, tratan datos de clientes con finalidades parecidas y comparten una política corporativa, un único delegado puede coordinar criterios, controles y formación. Esto evita que cada entidad improvise soluciones distintas ante el mismo problema.

Pero compartir no debe significar diluir el servicio. El DPD necesita conocer qué datos trata cada responsable, con qué base jurídica, qué encargados intervienen, cuánto tiempo se conservan los datos y cómo se atienden los derechos de acceso, supresión u oposición. Si el proveedor ofrece una respuesta genérica para todos sus clientes, el ahorro inicial puede convertirse en un problema ante una reclamación o una inspección.

La accesibilidad es otro requisito clave. Las personas interesadas, la Agencia Española de Protección de Datos y los equipos internos deben poder contactar con el delegado sin obstáculos. Un buzón que nadie revisa, una respuesta tardía o la falta de interlocución con la dirección no cumplen la función que exige el cargo.

Cuándo resulta más adecuado un DPD externo dedicado

Un DPD externo contratado para una empresa concreta suele aportar mayor personalización y una disponibilidad más previsible. No implica necesariamente dedicación exclusiva, pero sí un servicio diseñado alrededor de la realidad de ese cliente: sus tratamientos, su sector, sus proveedores y sus riesgos.

Este formato es especialmente recomendable cuando hay tratamientos complejos, uso habitual de datos sensibles, proyectos tecnológicos, múltiples centros de trabajo, campañas comerciales intensivas o un historial de incidencias. También cuando la organización necesita revisar contratos con encargados, implantar protocolos de brechas de seguridad, formar a la plantilla y responder con agilidad a solicitudes de derechos.

El coste será normalmente superior al de una solución compartida, pero debe valorarse frente al coste de la inacción. Una brecha mal gestionada, una campaña de marketing sin base jurídica o un sistema de videovigilancia incorrectamente configurado pueden generar reclamaciones, requerimientos y sanciones. La empresa sigue siendo responsable del cumplimiento aunque designe a un DPD externo.

El delegado asesora, supervisa, informa y coopera con la autoridad de control. No sustituye a la dirección en sus decisiones ni elimina la obligación de aplicar medidas reales. La responsabilidad proactiva sigue siendo del responsable o encargado del tratamiento.

Qué debe comparar antes de contratar

No basta con pedir un precio. La tarifa debe estar vinculada a un alcance claro: revisión documental, consultas periódicas, auditoría o verificación, formación, atención de derechos, asesoramiento ante brechas y relación con la autoridad de control. Si estos servicios se cobran aparte o no están definidos, será difícil prever el coste real.

Revise también la experiencia en su actividad. Una clínica, una academia, una comunidad de propietarios y una tienda online no afrontan los mismos tratamientos ni los mismos riesgos. El servicio debe partir de un análisis previo y traducirse en medidas concretas, no limitarse a entregar documentos estándar.

La independencia es igual de relevante. El DPD debe poder emitir recomendaciones sin recibir instrucciones sobre el resultado de su trabajo y sin asumir funciones que creen un conflicto de interés. Por esa razón, no es conveniente que quien decide las finalidades y medios esenciales del tratamiento sea, al mismo tiempo, el delegado que debe supervisar esas decisiones.

Por último, compruebe cómo se atienden las urgencias. Una posible violación de seguridad puede exigir valorar una notificación a la autoridad en un plazo de 72 horas. En esos momentos, disponer de un interlocutor experto, identificable y disponible marca una diferencia operativa real.

Errores que dejan a la empresa expuesta

El primer error es designar a un DPD solo para cumplir formalmente. La designación debe comunicarse a la Agencia Española de Protección de Datos cuando sea obligatoria, publicar sus datos de contacto y permitir que participe de forma temprana en las decisiones relacionadas con datos personales.

El segundo es contratar un paquete sin comprobar si incluye seguimiento. La protección de datos no termina al firmar cláusulas informativas o redactar un registro de actividades. Cambian las aplicaciones, se incorporan proveedores, se lanzan campañas y aparecen solicitudes de clientes. El cumplimiento necesita revisión periódica.

El tercero es confundir asesoramiento con delegación. Un consultor puede ayudar a adaptar la empresa al RGPD sin ejercer necesariamente como DPD. Si la organización está obligada a designarlo, debe quedar claro quién ocupa el cargo, qué datos de contacto se facilitan y cuáles son sus funciones.

La decisión debe ajustarse al riesgo, no solo al presupuesto

Para una microempresa con tratamientos sencillos y necesidad de apoyo puntual, un DPD compartido bien estructurado puede ser eficiente y suficiente. Para una entidad que trata datos sensibles, opera en varios centros o necesita supervisión continua, un DPD externo con una atención más dedicada ofrece mayor control y capacidad de reacción.

La clave es que el modelo elegido sea accesible, independiente, documentado y proporcionado al riesgo. En Consultoría Rosario Polo, el enfoque debe empezar por revisar si existe obligación de designación y qué nivel de acompañamiento necesita realmente la organización. Cumplir no consiste en acumular papeles: consiste en poder demostrar, cuando haga falta, que sus datos se gestionan con criterio y responsabilidad.

¡Llámanos ahora!