DPO interno vs. externo: ¿cuál elegir y por qué?

Oficina diáfana vacía con mesas y sillas alineadas junto a los ventanales

Ni el RGPD ni la LOPDGDD imponen una modalidad de DPO: el interno conviene en organizaciones grandes con tratamientos muy voluminosos, y el externo aporta mayor independencia funcional, especialización actualizada y disponibilidad continua ante brechas con coste anual cerrado, por lo que es la opción más habitual en pymes.

Cuando una organización llega al punto de designar un Delegado de Protección de Datos (DPO), la primera pregunta que surge casi siempre es la misma: ¿contratamos a alguien de la propia plantilla o recurrimos a un servicio externo? El Reglamento (UE) 2016/679 (RGPD) y la Ley Orgánica 3/2018 (LOPDGDD) no imponen ninguna de las dos modalidades: ambas son válidas. Sin embargo, la elección tiene consecuencias prácticas muy distintas en términos de independencia, especialización, coste y exposición sancionadora. Este artículo responde a cada pregunta relevante para tomar esa decisión con criterio.

¿Qué dice el RGPD sobre la modalidad del DPO?

Los artículos 37 a 39 del RGPD regulan la figura del DPO sin establecer preferencia por ninguna modalidad. El artículo 37.6 dispone expresamente que «el delegado de protección de datos podrá formar parte de la plantilla del responsable o del encargado del tratamiento o desempeñar sus funciones en el marco de un contrato de servicios». Esto equivale a decir que la norma reconoce y ampara ambas vías por igual.

Lo que sí exige el RGPD —en el artículo 38— es que el DPO actúe con plena independencia funcional: no puede recibir instrucciones del responsable o del encargado del tratamiento sobre cómo ejercer sus funciones, y no puede ser destituido ni sancionado por ejercerlas. Ese requisito de independencia es, en la práctica, el principal factor de diferenciación entre ambas modalidades.

DPO interno: ¿cuándo tiene sentido?

El DPO interno es un empleado de la propia organización que asume las funciones del artículo 39 del RGPD: informar y asesorar al responsable del tratamiento, supervisar el cumplimiento, cooperar con la AEPD y actuar como punto de contacto para los interesados.

Esta modalidad puede ser adecuada cuando se cumplen todas estas condiciones:

DPO externo: ¿cuándo es la mejor opción?

El DPO externo es un profesional o entidad especializada que presta el servicio de delegado mediante un contrato de servicios. No es un contrato de encargado del tratamiento en el sentido del artículo 28 del RGPD: el DPO externo no trata datos por cuenta del responsable con fines propios, sino que actúa como asesor y supervisor independiente.

La modalidad externa es la más habitual en pymes, entidades medianas y organizaciones que están obligadas a tener DPO pero no tienen volumen suficiente para sostener un puesto interno de alta cualificación. Sus ventajas estructurales son claras:

Tabla comparativa: DPO interno vs. externo

Criterio DPO interno DPO externo
Independencia funcional Posible pero más difícil de acreditar (riesgo de presión jerárquica) Estructuralmente más sólida; más fácil de acreditar ante la AEPD
Especialización Depende del perfil y de la formación continua disponible Alta; es la actividad principal de la consultora
Disponibilidad ante incidentes Limitada por horario laboral, vacaciones y bajas Continua, con protocolos de guardia para brechas
Riesgo de conflicto de intereses Alto si el DPO tiene otras funciones operativas sobre datos Bajo; función exclusivamente de supervisión
Coste para pymes Elevado (salario + SS + formación + selección) Coste anual cerrado según el alcance del servicio; no existe una tarifa media de mercado con fuente citable
Conocimiento interno de la organización Mayor; acceso directo al día a día Requiere una fase de onboarding y actualizaciones periódicas
Adecuación para organizaciones obligadas por ley Sí, si se cumplen los requisitos de independencia Sí, y más habitual en la práctica del mercado español
Facilidad de sustitución Compleja (proceso de selección, período de preaviso laboral) Más sencilla; un contrato bien redactado prevé la continuidad del servicio

¿Quién está obligado a tener DPO?

Antes de elegir la modalidad conviene asegurarse de si la designación es obligatoria o voluntaria. El artículo 37 del RGPD establece tres supuestos de obligación:

  1. Autoridades y organismos públicos, con excepción de los tribunales en su función jurisdiccional.
  2. Responsables o encargados cuya actividad principal consiste en operaciones de tratamiento que, por su naturaleza, requieren una observación habitual y sistemática de interesados a gran escala: plataformas digitales de seguimiento, empresas de telecomunicaciones, entidades financieras con monitorización continua de transacciones.
  3. Responsables o encargados que traten a gran escala categorías especiales de datos (art. 9 RGPD: salud, datos genéticos o biométricos, origen racial, convicciones religiosas, vida sexual, afiliación sindical, opiniones políticas) o datos relativos a condenas e infracciones penales (art. 10 RGPD): hospitales, clínicas, aseguradoras de salud, laboratorios, bufetes penalistas.

La LOPDGDD amplía en su artículo 34 este listado con categorías específicas del ordenamiento español: colegios profesionales, centros docentes, empresas de seguridad privada, distribuidoras de energía, las entidades que exploten redes y presten servicios de comunicaciones electrónicas a gran escala, y los prestadores de servicios de la sociedad de la información que elaboren perfiles de usuarios a gran escala, entre otros.

Si la organización no cae en ninguno de estos supuestos, puede designar un DPO de forma voluntaria. Puede tener sentido hacerlo cuando se tratan categorías especiales de datos aunque no sea «a gran escala», cuando el Registro de Actividades de Tratamiento es extenso o cuando se realizan evaluaciones de impacto (EIPD) con regularidad.

Qué ocurre si el DPO no cumple los requisitos de independencia

Cuando el DPO designado tiene funciones incompatibles —jefe de Sistemas que a la vez es DPO, responsable de RRHH designado delegado, o directivos con poder de decisión sobre tratamientos—, las Directrices WP243 rev.01 consideran que esos cargos son, como norma general, incompatibles con la función de DPO, aunque exigen un análisis caso por caso (§3.5); una designación así incumple el art. 38.6 RGPD, incumplimiento sancionable por la vía del art. 83.4.a del RGPD.

Las consecuencias son relevantes: si, además, el conflicto de intereses deja a la organización de facto sin un DPO efectivo, se añade la infracción grave del artículo 73.v de la LOPDGDD, con el mismo techo del artículo 83.4.a del RGPD: multas de hasta 10 millones de euros o el 2 % del volumen de negocio mundial, la cifra que resulte mayor.

¿Puede el mismo DPO externo servir a varios clientes?

Sí. El artículo 37.6 del RGPD ampara que el DPO desempeñe sus funciones en el marco de un contrato de servicios, y las Directrices WP243 rev.01 admiten que ese DPO preste servicio a varias organizaciones siempre que pueda dedicar a cada una el tiempo necesario para el desempeño adecuado de sus funciones y que no existan conflictos de intereses entre los diferentes clientes. Esto es precisamente lo que hace un servicio de DPO externo estructurado: distribuye la carga entre el equipo de la consultora —varios profesionales especializados, no un único recurso— para dar respuesta ante incidentes con independencia de la agenda personal de cada uno de ellos.

Proceso de designación: pasos comunes a ambas modalidades

  1. Diagnóstico previo de tratamientos: inventario del Registro de Actividades de Tratamiento (RAT), identificación de categorías especiales, valoración de si la obligación es legal o la designación es voluntaria.
  2. Selección del DPO: el artículo 37.5 del RGPD exige que sea designado atendiendo a sus conocimientos especializados del Derecho y la práctica en protección de datos. En el mercado español se valoran las certificaciones CIPP/E (IAPP), el esquema AEPD-DPD (voluntario, entidades acreditadas por ENAC) o el CDPP (ISMS Forum), y la experiencia demostrable en gestión de brechas y evaluaciones de impacto.
  3. Formalización: contrato de servicios si es externo, descripción de puesto si es interno. Debe quedar documentado el alcance de las funciones, los canales de contacto y la garantía de independencia.
  4. Comunicación interna: los empleados deben conocer quién es el DPO y cómo contactar con él. Se incluye en la política de privacidad interna y en los avisos de privacidad dirigidos a interesados.
  5. Notificación a la AEPD: mediante el formulario habilitado en la sede electrónica de la AEPD, en el plazo de diez días, tanto si la designación es legalmente exigida como si es voluntaria (art. 34.3 LOPDGDD).
  6. Operativa continua: el DPO se incorpora al flujo de privacidad by design, atención a solicitudes de derechos, gestión de brechas y supervisión del cumplimiento normativo.

Recomendación práctica para pymes en Castilla y León y Canarias

Para la mayoría de las pymes en nuestro ámbito geográfico —organizaciones de entre 10 y 250 empleados en Castilla y León y Canarias—, la modalidad de DPO externo es la que mejor equilibra coste, independencia y especialización. Las razones son concretas: el coste de un profesional interno con el perfil adecuado (formación jurídica especializada, certificación reconocida, experiencia en EIPD y brechas) supera ampliamente el coste anual de un servicio externo bien estructurado —puedes estimar ambos con la calculadora de coste de DPO externo—. Además, el riesgo de conflicto de intereses es casi inevitable si se asigna el rol a alguien que ya tiene responsabilidades operativas sobre datos.

La excepción son las organizaciones de mayor tamaño con tratamientos muy voluminosos o muy sensibles —hospitales, grandes administraciones, entidades financieras— donde la dedicación exclusiva de un DPO interno tiene sentido tanto por volumen de trabajo como por el nivel de conocimiento interno que se necesita.

En cualquier caso, la decisión debe partir de un diagnóstico real del mapa de tratamientos y de los riesgos concretos de la organización, no de una elección genérica basada solo en el coste. Desde el área de cumplimiento RGPD de Summum Consultoría acompañamos ese diagnóstico y, cuando procede, asumimos la función de DPO externo con plena operatividad desde el primer día.

Preguntas frecuentes

¿Puede el director jurídico de la empresa ser el DPO?

Depende de sus funciones concretas. Si el director jurídico determina los fines y medios del tratamiento de datos —por ejemplo, si decide las bases de licitud de los tratamientos principales—, existe un conflicto de intereses que incumple el art. 38.6 RGPD. Si su función jurídica está desvinculada de las decisiones sobre tratamiento de datos, la incompatibilidad puede no existir; conviene, en cualquier caso, documentar expresamente que no hay conflicto.

¿El DPO externo firma como encargado del tratamiento?

No. El DPO externo no es un encargado del tratamiento en el sentido del artículo 28 del RGPD. Su relación con la organización se formaliza mediante un contrato de prestación de servicios ordinario, complementado habitualmente con cláusulas de confidencialidad reforzada. El DPO accede a datos personales para ejercer sus funciones de supervisión, pero no los trata por cuenta del responsable con fines propios.

¿Qué ocurre si cambiamos de DPO externo a mitad de año?

La organización debe notificar a la AEPD la baja del DPO saliente y comunicar los datos del nuevo en cuanto esté designado. Si la designación era legalmente exigida, cualquier período sin DPO operativo constituye un incumplimiento. Los contratos de DPO externo bien estructurados incluyen períodos de preaviso de uno a tres meses y garantías de transición para evitar vacíos de cobertura.

¿Puede el DPO externo gestionar también una brecha de seguridad?

Sí, en la práctica es una de sus tareas centrales, aunque el artículo 39.1 del RGPD no la menciona expresamente entre las funciones del DPO: la letra d) le encarga cooperar con la autoridad de control y la e) actuar como punto de contacto. Apoyándose en esas dos letras, el DPO externo suele liderar o coordinar el proceso de notificación a la AEPD (art. 33 RGPD: sin dilación indebida y, de ser posible, en 72 horas) y, cuando el riesgo es alto, la comunicación a los afectados (art. 34 RGPD). Un servicio de DPO externo con protocolo de guardia es especialmente valioso en esos momentos, ya que los plazos son estrictos y el error en la notificación puede ser en sí mismo una infracción adicional.