Delegado de Protección de Datos (DPO)Data Protection Officer (DPO)
Figura de protección de datos externalizada, con informes periódicos.Outsourced data protection officer, with regular reporting.
¿Qué es este servicio?What is this service?
Es la figura del delegado o encargado de protección de datos, ejercida por un tercero externo en lugar de contratar a alguien de planta. Funciona con reuniones periódicas, atención de consultas del día a día e informes de estado.
This is the data protection officer role, performed by an external party instead of hiring someone in-house. It runs on regular meetings, day-to-day advisory and status reports.
¿Para qué se usa?What is it used for?
Permite disponer de criterio en protección de datos cuando hace falta, sin el costo de una plaza dedicada. El delegado revisa iniciativas nuevas antes de que se lancen, mantiene el registro de tratamientos al día, atiende las solicitudes de las personas sobre sus datos, acompaña si hay una filtración y es el punto de contacto ante la autoridad.
It provides data protection judgement on demand without the cost of a dedicated headcount. The officer reviews new initiatives before launch, keeps the processing register current, handles individuals' requests about their data, supports the organisation through a breach and acts as the point of contact with the authority.
Qué beneficios traeBenefits it delivers
- Cuesta una fracción de una plaza dedicada y aun así aporta criterio senior.
- Evita el problema de independencia que tiene el delegado interno cuando le toca objetar un proyecto de su propio jefe.
- Mantiene vivo el cumplimiento en vez de dejarlo congelado en el informe de una consultoría.
- Da capacidad de reacción real el día de una filtración, que es cuando los plazos se cuentan en horas.
- Aporta experiencia de otros clientes y sectores que un delegado interno no ve.
- Costs a fraction of a dedicated headcount and still provides senior judgement.
- Avoids the independence problem an internal officer faces when the project to be objected to belongs to their own manager.
- Keeps compliance alive instead of freezing it in a consulting report.
- Provides real reaction capacity on breach day, when deadlines are counted in hours.
- Brings in experience from other clients and sectors that an internal officer never sees.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- La Ley 8968 vigente no impone de forma general la figura del delegado de protección de datos.
- El proyecto de ley 23097, que está en trámite, sí contempla la designación obligatoria para tratamientos a gran escala. Conviene tenerlo previsto, pero hoy no es exigible.
- En la práctica ya se pide por contrato: muchos clientes corporativos exigen un punto de contacto formal de protección de datos en sus proveedores.
- Law 8968 as it stands does not generally impose a data protection officer.
- Bill 23097, currently in progress, does contemplate mandatory designation for large-scale processing. Worth planning for, but not enforceable today.
- In practice it is already required contractually: many corporate clients demand a formal data protection contact from their suppliers.
InternacionalInternational
- Bajo el RGPD es obligatorio designar delegado cuando la actividad principal exige observación sistemática y a gran escala de personas, cuando se tratan a gran escala categorías especiales de datos, o cuando se trata de una autoridad u organismo público.
- Varias leyes de privacidad fuera de la Unión Europea exigen un punto de contacto equivalente, con distinto nombre.
- Under the GDPR, appointing an officer is mandatory when core activities require large-scale systematic monitoring of individuals, when special categories of data are processed at large scale, or when the entity is a public authority or body.
- Several privacy laws outside the European Union require an equivalent contact point under a different name.
Requisitos mínimosMinimum requirements
- Un interlocutor interno con acceso a las áreas de negocio y a TI.
- Registro de tratamientos, aunque haya que construirlo en los primeros meses.
- Que la organización se comprometa a consultar antes de lanzar iniciativas que traten datos personales; si se consulta después, el servicio pierde sentido.
- Canal formal para recibir solicitudes de las personas sobre sus datos.
- Acceso a los contratos con proveedores que tratan datos.
- An internal counterpart with access to the business areas and to IT.
- A processing register, even if it has to be built in the first months.
- A commitment to consult before launching initiatives that process personal data; consulting afterwards defeats the purpose.
- A formal channel to receive individuals' requests about their data.
- Access to contracts with suppliers that process data.
Plazo típico de entregaTypical delivery time
No es un proyecto con fecha de cierre sino un servicio continuo, normalmente contratado por doce meses con reuniones mensuales o quincenales. Lo que sí tiene plazo es la puesta al día inicial: entre cuatro y ocho semanas para dejar el registro de tratamientos y los procedimientos en condiciones antes de pasar a la operación de rutina.
This is not a project with an end date but an ongoing service, usually contracted for twelve months with monthly or fortnightly meetings. What does have a deadline is the initial catch-up: four to eight weeks to get the processing register and procedures into shape before moving to routine operation.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.