Cuándo es obligatorio
El artículo 37 del RGPD exige un DPD a las autoridades públicas, a las organizaciones cuya actividad principal consiste en la observación habitual y sistemática de personas a gran escala y a las que tratan a gran escala categorías especiales de datos o datos penales. En España, el artículo 34 de la LOPDGDD añade una lista de sectores que deben nombrarlo, entre ellos centros docentes y universidades, entidades de crédito, aseguradoras, distribuidoras y comercializadoras de energía y empresas de seguridad privada. El nombramiento debe comunicarse a la AEPD.
Qué hace el DPD
Informa y asesora a la dirección y a la plantilla, supervisa el cumplimiento del RGPD y de las políticas internas, asesora sobre las evaluaciones de impacto relativas a la protección de datos, forma al personal y actúa como punto de contacto con la autoridad de control y con las personas que quieren ejercer sus derechos.
Independencia
El DPD debe tener conocimientos especializados en derecho y práctica de protección de datos, rendir cuentas al más alto nivel de la dirección, no recibir instrucciones sobre cómo desempeñar sus funciones y no tener conflictos de interés. Por eso el cargo no suele combinarse con la dirección de IT, marketing o recursos humanos. Puede ser un empleado o un servicio externo.
DPD y seguridad
El DPD no es el responsable de la seguridad, pero trabaja de cerca con el CISO en las brechas de datos, las evaluaciones de proveedores y las medidas de seguridad sobre datos personales.




