En una frase. El artículo 34 de la LOPDGDD amplía los supuestos del artículo 37 RGPD y enumera 16 letras (a–o, incluida ñ) con condiciones distintas: algunas dependen precisamente del tratamiento a gran escala; no hacerlo es infracción grave.
Puntos clave
- Base normativa: artículo 37 RGPD + artículo 34 LOPDGDD.
- La LOPDGDD añade 16 categorías legales españolas, varias sujetas a condiciones expresas.
- La designación, el nombramiento y el cese deben comunicarse en diez días a la AEPD o a la autoridad autonómica competente, incluso si la designación es voluntaria.
- La falta de designación exigible figura entre las infracciones graves del artículo 73 LOPDGDD; el límite sancionador aplicable se determina por el artículo 83.4 RGPD y las reglas de graduación.
- El DPO puede ser interno, externo (persona física o jurídica) o compartido entre varias entidades.
1. Supuestos del artículo 37 RGPD
El artículo 37 RGPD impone designar DPO en tres supuestos:
- Autoridades y organismos públicos (excepto tribunales en su función jurisdiccional).
- Responsables o encargados cuya actividad principal consista en operaciones de tratamiento que requieran observación habitual y sistemática de interesados a gran escala.
- Responsables o encargados cuya actividad principal consista en tratamiento a gran escala de categorías especiales del artículo 9 o de datos relativos a condenas penales.
Las directrices del antiguo Grupo de Trabajo del Artículo 29, asumidas por el CEPD, clarifican los conceptos “a gran escala” y “observación habitual y sistemática”.
2. Los 16 supuestos del artículo 34 LOPDGDD
La LOPDGDD añade obligación de DPO para:
- Colegios profesionales y consejos generales.
- Centros docentes que impartan enseñanzas de los niveles regulados y universidades públicas y privadas.
- Operadores de redes y prestadores de comunicaciones electrónicas cuando traten datos habitual y sistemáticamente a gran escala.
- Prestadores de servicios de la sociedad de la información que elaboren perfiles de usuarios a gran escala.
- Entidades de crédito comprendidas en el artículo 1 de la Ley 10/2014.
- Establecimientos financieros de crédito.
- Entidades aseguradoras y reaseguradoras.
- Empresas de servicios de inversión.
- Distribuidores y comercializadores de electricidad y gas natural.
- Responsables de ficheros comunes de solvencia, crédito, fraude o los citados por la normativa de prevención de blanqueo.
- Entidades de publicidad, prospección e investigación comercial o de mercados cuando traten preferencias o elaboren perfiles.
- Centros sanitarios obligados a mantener historias clínicas; se exceptúa al profesional sanitario que ejerza individualmente.
- Entidades cuyo objeto incluya emitir informes comerciales referidos a personas físicas.
- Operadores de juego por canales electrónicos, informáticos, telemáticos e interactivos.
- Empresas de seguridad privada.
- Federaciones deportivas cuando traten datos de menores.
La lista no es taxativa: una entidad puede no encajar en el artículo 34 LOPDGDD y sin embargo verse obligada por el artículo 37 RGPD si reúne los criterios de actividad principal y gran escala.
3. Concepto de “gran escala”
El CEPD propone analizar:
- Número de interesados afectados (absoluto o relativo a la población).
- Volumen y categorías de datos.
- Duración del tratamiento.
- Alcance geográfico.
Ejemplos confirmados como gran escala: hospital tratando datos de pacientes, plataforma online con millones de usuarios, operador de transporte público. No considerados gran escala: tratamiento de pacientes por un médico individual o de clientes por un abogado individual.
4. Observación habitual y sistemática
Habitual significa “continua o sucediendo en intervalos”. Sistemática significa “ocurriendo conforme a un sistema, planificada y organizada”. Ejemplos: gestión de redes de telecomunicaciones, publicidad comportamental, profiling para scoring, sistemas de fidelización, geolocalización por apps, IoT.
5. Designación y comunicación a la autoridad competente
La designación, el nombramiento o el cese se comunican en diez días a la AEPD o a la autoridad autonómica competente, tanto si el DPO es obligatorio como si es voluntario. La comunicación debe identificar al responsable o encargado y al delegado; el canal y los campos concretos dependen de la autoridad competente.
- Datos identificativos del responsable.
- Datos del DPO (nombre o razón social, contacto profesional).
- Si es interno o externo.
- Sector de actividad.
La AEPD y las autoridades autonómicas mantienen listas electrónicas actualizadas en sus respectivos ámbitos.
6. Requisitos del DPO
- Conocimientos jurídicos del RGPD y normativa nacional.
- Conocimientos técnicos sobre seguridad y tratamiento.
- Capacidad de comunicación y formación.
- Independencia funcional y ausencia de conflicto de intereses.
No existe un certificado legal obligatorio para ejercer. El artículo 35 LOPDGDD admite la certificación voluntaria como uno de los medios para demostrar cualificación; compruebe experiencia, conocimientos y conflictos de intereses en el caso concreto.
7. Posición orgánica e independencia
El DPO debe reportar al máximo nivel directivo, disponer de recursos suficientes y no recibir instrucciones sobre el ejercicio de sus funciones. No puede ser despedido o sancionado por desempeñar sus tareas. Un posible conflicto de intereses exige examinar si el cargo adicional decide las finalidades o los medios de tratamientos que el DPO debe supervisar.
8. Funciones del DPO
Artículo 39 RGPD:
- Informar y asesorar al responsable, encargado y empleados.
- Supervisar el cumplimiento del RGPD y políticas internas.
- Asesorar sobre evaluaciones de impacto.
- Cooperar con la AEPD.
- Punto de contacto con la AEPD y los interesados.
Para una visión más completa, consulte la guía sobre delegado de protección de datos.
9. DPO interno, externo o compartido
| Modalidad | Cuándo | Ventajas |
|---|---|---|
| Interno | Organizaciones grandes, alta sensibilidad | Conocimiento profundo del negocio |
| Externo persona física | Si puede cubrir el alcance y la disponibilidad necesarios | Especialización que debe comprobarse |
| Externo persona jurídica | Si se precisa un equipo o cobertura de ausencias | Continuidad sujeta al contrato y recursos reales |
| Compartido (grupo empresarial) | Grupos con sociedades vinculadas | Eficiencia y coherencia |
Si el DPO es externo, documente la designación y acuerde por escrito dedicación, canales, acceso y sustitución; estas condiciones deben reflejar el servicio real.
10. Régimen sancionador por incumplimiento
La falta de designación exigible se tipifica como infracción grave en el artículo 73, letra v), LOPDGDD, dentro del nivel del artículo 83.4 RGPD. Otras faltas formales, como no publicar el contacto, se analizan separadamente en el artículo 74. El máximo europeo no predice la multa concreta. Para usar un expediente como precedente, compruebe su resolución publicada, los hechos, el importe final y posibles recursos.
11. Tareas operativas del primer año de un DPO
- Auditoría del registro de actividades de tratamiento.
- Revisión de la política de privacidad y banners.
- Mapeo de encargados y revisión de contratos artículo 28.
- Plan de formación al personal.
- Protocolo de respuesta a brechas de seguridad.
- Procedimiento de gestión de derechos del interesado.
- Informe a la dirección con la frecuencia adecuada a los riesgos y asuntos tratados.
12. Cómo demostrar que el DPO participa de verdad
La efectividad del DPO se puede comprobar con evidencias organizativas, por ejemplo:
- Tiempo de dedicación real frente al declarado.
- Existencia de informes y reportes.
- Independencia frente a unidades de negocio.
- Acceso real a información y sistemas.
Una designación formal sin participación ni recursos puede vulnerar las obligaciones de posición y apoyo del artículo 38 RGPD; cualquier calificación sancionadora exige una resolución concreta.
Aplicar el artículo 34 sin convertirlo en una lista de sectores
La redacción consolidada del artículo 34 LOPDGDD contiene las letras a) a o), incluida ñ). No todas describen un sector sin más. Las letras c) y d) incorporan la gran escala; la k) se refiere a determinados tratamientos de preferencias o perfiles. Por eso una pequeña agencia de publicidad que solo diseña carteles no entra automáticamente en la letra k), mientras que una empresa de prospección que perfila personas debe examinarla con detalle. Una tienda en línea tampoco se convierte automáticamente en prestador obligado por la letra d): hay que comprobar si elabora perfiles de usuarios a gran escala.
El análisis tiene dos puertas independientes. Primero se revisan los tres supuestos del artículo 37.1 RGPD: autoridad u organismo público, observación habitual y sistemática a gran escala como actividad principal, o tratamiento a gran escala de datos especiales o penales como actividad principal. Después se examinan las categorías españolas del artículo 34. Una entidad que no cumple ninguna letra puede estar obligada por el RGPD. A la inversa, un centro docente comprendido en la letra b) no necesita demostrar « gran escala » para quedar obligado por esa categoría nacional. Guarde por escrito la letra evaluada y el hecho que la activa o la descarta.
Tres decisiones hipotéticas
Una consulta sanitaria atendida por una única profesional que mantiene historias clínicas cae en la excepción expresa para profesionales que ejercen individualmente dentro de la letra l). Esa excepción no elimina la posible aplicación autónoma del artículo 37 RGPD si los hechos fueran distintos. Un hospital privado organizado como centro sanitario obligado a mantener historias clínicas entra en la letra l) sin necesidad de inventar un número mínimo de pacientes. Una empresa de seguridad privada entra en la letra ñ), aunque debe seguir verificando el alcance de sus otras obligaciones de privacidad. En los tres casos, la actividad real y la forma jurídica importan más que el nombre comercial.
Designar y comunicar el nombramiento
El artículo 34.3 LOPDGDD exige comunicar en diez días la designación, el nombramiento y el cese a la AEPD o, según corresponda, a la autoridad autonómica. También se comunica una designación voluntaria. Identifique la autoridad competente antes de remitir el formulario; no suponga que cualquier tratamiento español se tramita necesariamente por la AEPD nacional. Conserve el justificante de presentación, la fecha efectiva del nombramiento, la identidad del delegado y el canal profesional publicado.
El responsable o encargado debe publicar los datos de contacto del DPO conforme al artículo 37.7 RGPD. Estos datos deben servir a las personas para formular consultas y a la autoridad para contactar al delegado. No es indispensable exponer una dirección personal si se ofrece un canal profesional eficaz. Si el delegado externo es una persona jurídica, deje identificada la forma de contacto y la persona o equipo que atenderá las comunicaciones; compruebe además quién puede acceder a información confidencial y quién cubre ausencias.
Un DPO compartido en un grupo es posible si resulta fácilmente accesible desde cada establecimiento. Un contrato con un proveedor externo puede describir alcance, horas, sedes y sustitución, pero la ley no impone una plantilla única ni convierte automáticamente un contrato genérico en designación efectiva. Haga constar a quién informa, cómo llega a la alta dirección y cómo puede recibir asuntos urgentes. La guía general del delegado desarrolla sus funciones; esta página decide primero cuándo hay obligación española.
Comprobar independencia y recursos
El DPO asesora y supervisa; no debería determinar simultáneamente finalidades y medios de los tratamientos que debe controlar. El título del cargo no decide por sí solo el conflicto. Analice las funciones efectivas: un director que aprueba campañas de perfilado, elige categorías de datos y fija plazos de conservación difícilmente podrá revisar con independencia esas decisiones como DPO. Por el contrario, una función técnica auxiliar no queda prohibida solo por estar en informática. Documente las decisiones que conserva cada responsable de negocio y los asuntos de los que el delegado se abstendrá, si procede.
La organización debe implicarlo oportunamente, darle acceso a la información necesaria, recursos adecuados y contacto con la dirección. Un ejemplo verificable es una nueva función de seguimiento de clientes: producto consulta al DPO antes del lanzamiento, este revisa la evaluación de impacto cuando proceda, formula observaciones y la dirección registra su decisión. Si nadie le comunica el proyecto hasta que llega una reclamación, el nombramiento existe en papel pero no cumple la función esperada. La participación puede demostrarse con actas, solicitudes de asesoramiento y respuestas, sin imponer al DPO la responsabilidad decisoria del tratamiento.
Diferenciar infracción y sanción concreta
El artículo 73, letra v), LOPDGDD clasifica la falta de designación obligatoria entre las infracciones graves a efectos del régimen español. El artículo 83.4 RGPD fija el nivel máximo europeo de multa para las obligaciones de los artículos 37 a 39: 10 millones de euros o 2 % de la facturación mundial anual precedente, si esta cifra es mayor. No es una tarifa de 300 000 euros ni una multa automática. La autoridad considera gravedad, duración, medidas y demás criterios del artículo 83.2. La falta de publicación o comunicación de los datos de contacto tiene además su propia calificación formal en el artículo 74.
Si se cita una sanción real, el expediente debe permitir comprobar la conducta, la resolución y su fecha. Una frase con « hospital: 30 000 euros » sin identificación no sirve para orientar a una clínica ni para predecir su riesgo. Para la dirección es más útil mantener una matriz con obligación, hecho probado, responsable del nombramiento y evidencia de comunicación. El registro de actividades y su plantilla de trabajo, el protocolo de brechas y las consultas al DPO muestran después si la persona designada puede trabajar de forma efectiva.
Fuentes y alcance: RGPD, artículos 37 a 39 y 83 y LOPDGDD consolidada, artículos 34 a 36, 73 y 74, consultados el 27 de septiembre de 2026. Los ejemplos son hipotéticos; no describen resoluciones de la AEPD.
FAQ
¿Cuánto cuesta un DPO externo en España?
No hay una tarifa legal ni una horquilla oficial. El coste depende de dedicación, número de entidades, volumen de consultas, presencia en sedes y apoyo técnico. Compare propuestas por alcance, disponibilidad, sustitución y ausencia de conflicto, no solo por cuota mensual.
¿Puede el gerente ser DPO?
Solo si no toma decisiones sobre tratamientos. En la práctica esto excluye casi siempre al gerente. La AEPD ha sancionado conflictos de interés en figuras directivas.
¿Es obligatorio el DPO para una pyme?
Solo si encaja en alguno de los 16 supuestos del artículo 34 LOPDGDD o en los criterios del artículo 37 RGPD. El tamaño por sí solo no decide: una pyme dentro de una categoría del artículo 34 o de un supuesto del artículo 37 RGPD debe designarlo; otras pueden hacerlo voluntariamente.
¿Cómo notifico la designación a la AEPD?
Mediante el formulario electrónico de la sede AEPD, identificándose con certificado digital. La notificación es gratuita.
¿Puede el DPO ser despedido?
Solo por causa no relacionada con sus funciones. El artículo 38.3 RGPD prohíbe removerlo o sancionarlo por desempeñar sus funciones. Las consecuencias laborales concretas se determinan según el caso y la normativa aplicable.