El delegado de protección de datos es una de las figuras del RGPD que más dudas genera entre quienes gestionan un sitio web pequeño. La buena noticia es que la mayoría no están obligados a nombrar uno, pero conviene saber exactamente cuándo sí.

Qué es un delegado de protección de datos

Es la persona, interna o externa, que supervisa el cumplimiento del RGPD dentro de una organización y actúa como punto de contacto con la autoridad de control y con las personas interesadas.

Los tres supuestos que obligan a nombrarlo

El RGPD exige un delegado de protección de datos cuando el responsable es una administración pública, cuando la actividad principal implica un seguimiento habitual y sistemático de personas a gran escala, o cuando se tratan a gran escala categorías especiales de datos, como los de salud.

¿Y si mi sitio web es pequeño?

Un blog, una tienda online modesta o un SaaS en sus primeras fases normalmente no cumplen ninguno de estos tres supuestos, así que no están obligados. La obligación depende del volumen y la naturaleza del tratamiento, no del tamaño de la empresa en sí.

Nombrarlo aunque no sea obligatorio

Algunas organizaciones optan por nombrar un delegado de forma voluntaria, porque centraliza las consultas sobre privacidad y transmite seriedad frente a clientes empresariales. Ojo: una vez nombrado, incluso voluntariamente, debe cumplir las mismas obligaciones que uno obligatorio, incluyendo su comunicación a la AEPD.

¿Tiene que ser un empleado a tiempo completo?

No. Puede ser un empleado que ya trabaja en la organización con formación adecuada, un profesional externo contratado como servicio, o incluso una figura compartida entre varias organizaciones pequeñas del mismo grupo.

Cómo saber si tu caso es dudoso

Si tu sitio web trata datos de salud, hace perfilado publicitario a gran escala o pertenece al sector público, conviene hacer un análisis formal, documentado por escrito, en lugar de asumir directamente que no necesitas un delegado. Este mismo análisis es útil para justificar tu decisión ante la AEPD si alguna vez te lo pregunta.

Relación con la gestión de una brecha de seguridad

Si tu organización sí tiene delegado, suele ser la persona que coordina la respuesta ante una brecha de seguridad y decide si procede notificar a la AEPD dentro del plazo de 72 horas.

Independencia: el requisito que más se pasa por alto

El RGPD exige que el delegado actúe con independencia, sin recibir instrucciones sobre cómo desempeñar su función, y que no pueda ser destituido por señalar incumplimientos internos. Por eso no puede ocupar a la vez un puesto que decida los fines del tratamiento, como dirección general o marketing, ya que entraría en conflicto directo con su propia labor de supervisión.

Cómo documentar tu decisión de no nombrar uno

Si concluyes que tu sitio web no está obligado a tener delegado, es buena práctica dejar constancia por escrito de ese análisis: qué volumen de datos tratas, si haces seguimiento sistemático a gran escala y si tratas categorías especiales de datos. Este documento breve te ahorra tener que reconstruir el razonamiento si alguna vez te lo pregunta la AEPD.

Consulta la guía de la AEPD si necesitas confirmar tu situación concreta, o revisa nuestros ejemplos por tipo de sitio para ver cómo se redacta esta sección.

Sigue explorando

Términos relacionados: Agencia Española de Protección de Datos, Brecha de seguridad.

Más artículos: RGPD para sitios web: guía completa con ejemplos prácticos.