Funciones del delegado de protección de datos en el sector público y su integración en las RPT

La digitalización de los procedimientos administrativos y la interconexión de sistemas permiten a las administraciones públicas gestionar grandes volúmenes de información, lo que plantea nuevos retos en materia de seguridad y protección de datos personales.
Garantizar el cumplimiento de la normativa exige perfiles especializados capaces de identificar riesgos, asesorar a los distintos órganos y supervisar las medidas necesarias, integrando la protección de datos de forma transversal en la organización. Entre esos perfiles, el delegado de protección de datos (DPD) ocupa una posición cada vez más relevante.
Las recomendaciones publicadas por la Agencia Española de Protección de Datos (AEPD) en julio de este año para fortalecer el cumplimiento de la normativa sobre esta materia en la Administración General del Estado (AGE) inciden precisamente en la necesidad de reforzar esta figura: su posición dentro de la organización, su independencia funcional y los recursos disponibles para ejercer sus funciones.
Aunque el documento se dirige a la AGE, sus orientaciones pueden servir de referencia para otras administraciones y entidades del sector público.
Diferenciación entre el DPD y el responsable del tratamiento de datos
En primer lugar, cabe destacar la aclaración que realiza la AEPD sobre la responsabilidad jurídica del delegado de protección de datos.
El Reglamento General de Protección de Datos (RGPD) atribuye al delegado de protección de datos funciones de información, asesoramiento y supervisión. Su presencia permite que la organización disponga de conocimientos especializados para identificar riesgos y mejorar la gestión de los tratamientos de datos personales y la adopción de decisiones.
Sin embargo, la designación de un DPD no significa que este asuma la responsabilidad jurídica sobre todas las decisiones relacionadas con la protección de datos. Esta responsabilidad continúa correspondiendo al responsable del tratamiento, es decir, al órgano o entidad que aprueba los registros de actividades de tratamiento (RAT), asume los análisis de riesgos, las evaluaciones de impacto y, en general, adopta las decisiones que le atribuye el Reglamento.
El delegado, por su parte, participa en la elaboración, revisión y mejora de los RAT, así como en el asesoramiento a las unidades administrativas y en la resolución de consultas. Por tanto, desempeña un papel esencial para impulsar el cumplimiento e integrar la protección de datos en la actividad ordinaria de la organización.
Esta diferenciación resulta esencial para establecer un modelo de gobernanza adecuado, en el que cada actor conozca sus funciones y responsabilidades.
Integración del DPD en la Relación de Puestos de Trabajo
Una de las cuestiones destacadas por la AEPD es la importancia de la posición que ocupa el DPD dentro de la estructura organizativa. No se trata de una cuestión exclusivamente formal: su ubicación y sus relaciones con los distintos órganos pueden condicionar su capacidad de actuación.
Por su autoridad técnica, para desarrollar sus funciones con eficacia, el delegado debe ocupar una posición que “ facilite la interlocución con los órganos directivos, la coordinación transversal y el ejercicio independiente de las funciones atribuidas por el RGPD”.
La Agencia Española de Protección de Datos plantea distintas posibilidades organizativas, como las siguientes:
La integración de las funciones del DPD en un área específica, como, por ejemplo, una subdirección.
La creación de un comité o de una oficina de protección de datos.
El nombramiento de una persona física, preferiblemente que ocupe puestos de elevado nivel administrativo - como referencia mínima, sería aconsejable un nivel 28-, sin perjuicio de la autonomía organizativa de cada departamento u organismo.
La opción más adecuada dependerá de las características de cada entidad, de su dimensión y de la complejidad de los tratamientos que realiza. En cualquier caso, resulta conveniente garantizar la continuidad de las funciones y evitar que el conocimiento se concentre exclusivamente en una persona.
Para ello, pueden establecerse mecanismos de sustitución, coordinación y transferencia de conocimiento cuando se produzcan cambios en el personal.
Independientemente del formato de gobernanza decidido, la AEPD considera que integrar el perfil del DPT en la Relación de Puestos de Trabajo (RPT) de la entidad en particular supone un refuerzo de esta figura, al reconocer estructuralmente su puesto y sus funciones, y también facilita su integración en la gobernanza institucional.
Independencia y prevención de conflictos de intereses
Por otro lado, dado que el desempeño de las funciones del delegado de protección de datos suele compatibilizarse en la AGE con otros puestos de elevada responsabilidad, la AEPD recuerda que, aunque esta compatibilidad puede favorecer el conocimiento de los procedimientos internos, es recomendable que se extremen las cautelas y se tomen las medidas organizativas necesarias para preservar la independencia funcional del DPD y prevenir posibles incompatibilidades o conflictos de intereses.
Asimismo, la AEPD recomienda avanzar hacia modelos con una mayor dedicación a las funciones del delegado y con estructuras de apoyo adecuadas cuando la dimensión, complejidad o volumen de tratamientos así lo justifiquen.
Perfil tecnológico mejor que jurídico
En cuanto al perfil que debería tener el delegado de protección de datos, que sigue siendo predominantemente tecnológico, la AEPD aboga por un perfil más tecnológico.
Esta consideración está alineada con lo que establece el propio RGPD, al señalar que el nivel de conocimientos especializados del DPD debe determinarse en función de las características de las operaciones de tratamiento de datos que se lleven a cabo y de la protección exigida para los datos personales en cada situación y tratamiento de datos personales específicos.
En este sentido, la creciente complejidad tecnológica de los tratamientos hace especialmente recomendable incorporar al equipo de los DPD personas con conocimientos en:
Tecnologías de la información.
Seguridad de la información.
Gestión de riesgos.
Inteligencia artificial.
Transformación digital.
Si no es posible incorporar este perfil al equipo del DPD, la AEPD sugiere puede recurrir a una colaboración estable con las unidades responsables de tecnología, seguridad o transformación digital.
En definitiva, se trata de aportar un conocimiento especialmente valioso de los sistemas, plataformas y procesos automatizados, favoreciendo enfoques multidisciplinares y una aplicación más efectiva de la protección de datos.
Formación y capacitación
La evolución del perfil del delegado de protección de datos debe ir acompañada de una formación especializada y de una actualización permanente de sus conocimientos.
La AEPD señala que la cualificación necesaria para ejercer estas funciones no se limita al ámbito jurídico, sino que debe adaptarse también al ámbito de actuación del delegado y a la naturaleza de los tratamientos sobre los que debe asesorar y supervisar.
La experiencia acumulada durante los años transcurridos desde la aplicación del RGPD permite, según la Agencia, avanzar hacia un modelo en el que el acceso a estas funciones se produzca sobre la base de conocimientos previamente consolidados y perfiles cada vez más especializados, combinando capacidades jurídicas, organizativas y tecnológicas.
Esta necesidad de actualización adquiere especial relevancia ante la evolución tecnológica, la transformación digital de las Administraciones Públicas, la inteligencia artificial y el desarrollo del marco jurídico europeo.
En este ámbito, la AEPD destaca su colaboración con el Instituto Nacional de Administración Pública (INAP) en diferentes iniciativas formativas dirigidas tanto a delegados y perfiles especializados como al personal de las Administraciones Públicas que participa en tratamientos de datos personales. También señala la colaboración con programas de formación impulsados por ministerios y otros organismos públicos.
La importancia de intervenir desde el inicio
La protección de datos resulta más eficaz cuando se incorpora desde las primeras fases de un proyecto o procedimiento. Si la intervención del DPD se produce únicamente al final, puede resultar más difícil introducir modificaciones o corregir riesgos.
Por ello, la AEPD considera importante definir los procedimientos en los que debe participar el delegado y establecer mecanismos de coordinación con las unidades implicadas.
En el ámbito de la contratación pública, la participación temprana del DPD puede contribuir a identificar las implicaciones relacionadas con la protección de datos y a mejorar la definición de las condiciones aplicables a los encargados del tratamiento.
Esta intervención debe mantener su carácter de asesoramiento y supervisión, sin sustituir las competencias de los órganos responsables de la contratación o de la toma de decisiones.




Comentarios