Tus preferencias de cookies

Directrices EDPB · art. 7 RGPD

Usamos cookies técnicas esenciales para el funcionamiento de la plataforma (inicio de sesión, seguridad, sesiones). También nos gustaría usar cookies analíticas para entender cómo mejorarla.

Puedes aceptar todo, rechazar todo o elegir qué categorías activar.Tu consentimiento es válido 6 meses y puedes retirarlo en cualquier momento desde el pie de página.

Encontrarás todo en nuestra política de privacidad.

Todas las noticias
Normativa 10 de agosto de 2026 5 min

El DPD que decide no puede controlarse a sí mismo

La CNIL publica una guía sobre conflictos de intereses: qué acumulaciones de funciones son incompatibles, cómo se documenta la abstención y por qué el DPD suplente no puede ser un subordinado

El 10 de agosto de 2026 la CNIL publicó una guía práctica sobre un problema que casi toda organización tiene y casi ninguna ha puesto por escrito: el conflicto de intereses del delegado de protección de datos.

El punto de partida es el art. 38, apartado 6, del RGPD. El DPD puede desempeñar otras funciones además de las del art. 39, con dos condiciones acumulativas: que no le resten el tiempo necesario para ejercer como DPD y que no lo sitúen en conflicto de intereses.

Las preguntas que sirven para detectarlo

La CNIL recomienda realizar el análisis antes de la designación, o antes de asignar nuevas funciones a un DPD ya nombrado. Estas son las preguntas que propone:

  • ¿Qué otras funciones se acumulan con la de DPD?
  • ¿El DPD ejerce funciones directivas? Director general y responsable de recursos humanos son por regla general incompatibles, pero también pueden serlo puestos inferiores si llevan a determinar fines y medios de un tratamiento
  • ¿El DPD o su equipo tienen poder decisorio sobre los fines o los medios? Si el DPD es también responsable de seguridad informática: ¿fija él los plazos de conservación de los registros, propone él las medidas de seguridad, decide él sobre las solicitudes de acceso a los datos del personal?
  • ¿En sus otras funciones el DPD toma posición sobre proyectos relacionados con datos personales, por ejemplo como miembro de un comité de ética?
  • ¿El DPD es representante del personal o tiene un mandato sindical? En una votación puede tener que pronunciarse sobre medidas de control de los trabajadores
  • Si el DPD es externo: ¿ha representado ya a la organización en un litigio sobre protección de datos? ¿Pertenece a una entidad con intereses contrarios, por ejemplo un encargado del tratamiento o un corresponsable?

Si hay conflicto, hay que eliminarlo

La organización que designa tiene la obligación de poner fin al conflicto. Hay tres vías: sustituir al DPD, retirarle las funciones ajenas que generan el conflicto, o adoptar otras medidas de remedio.

La abstención y el DPD suplente

La medida más habitual es la abstención: el DPD se retira del ámbito afectado y en ese ámbito actúa un DPD suplente. La CNIL es tajante en que no puede ser un trámite formal. Una simple firma de refrendo, sin poder decisorio real del suplente, no basta.

El suplente debe gozar de las mismas garantías de los arts. 37 y 39: medios, formación, participación en los asuntos de su ámbito. Y no debe tener vínculo de subordinación con el DPD designado. El ejemplo de la CNIL es claro: si el DPD de una aseguradora es también responsable antifraude y debe abstenerse en esa área, un analista antifraude no puede ser su suplente, porque no puede supervisar con independencia tratamientos decididos por su propio superior.

Deben documentarse tanto el riesgo que justifica la abstención como el reparto de responsabilidades entre DPD y suplente, de modo que ningún tratamiento quede sin cubrir. El suplente no se comunica a la autoridad: el punto de contacto sigue siendo el DPD designado, que sin embargo debe poder informar al suplente cuando la autoridad escriba sobre tratamientos del ámbito en el que se abstuvo.

¿Buscas una herramienta para tu trabajo de DPD?

DPO Workspace está creado por un DPD certificado. 30 días de prueba gratuita.

Empieza gratis

Artículos relacionados

Normativa
26el artículo que nadie firma antes de emitir

¿Quién responde de la retransmisión del partido de los sub-14? Suecia responde a la pregunta que nadie se hace

El 25 de agosto la autoridad sueca publicó una guía sobre la retransmisión del deporte juvenil. Muchos clubes emiten en línea los partidos de los chavales, y la guía señala los factores que deciden qué está permitido. Pero la parte que merece la pena leer es la otra: la responsabilidad cuando el ayuntamiento es dueño de la instalación y el club quiere instalar las cámaras.

25 ago 2026Nuevo 5 min
Normativa
24meses tras los cuales un incidente ya no se usa

La puntuación con la que te niegan el crédito se puede pedir, y hay que explicarla

El 19 de agosto la CNIL tradujo para el público su recomendación de mayo de 2026 sobre la evaluación de la solvencia. Dentro hay tres cifras y un principio que afectan a cualquiera que haga scoring: veinticuatro meses para los incidentes pasados, seis meses para los datos de una solicitud rechazada, y un derecho de acceso a la puntuación que no se despacha invocando el secreto comercial.

19 ago 2026Nuevo 6 min
Normativa
2criterios del CEPD y la EIPD pasa a ser obligatoria

En los colegios los rastreadores publicitarios están prohibidos, y no es cuestión de consentimiento

El 24 de agosto la CNIL publicó las reglas para los espacios digitales de trabajo usados en los centros escolares. Lo decisivo no es la protección de los menores sino un principio de derecho administrativo: la neutralidad del servicio público educativo incluye la neutralidad comercial, de modo que los rastreadores con fines publicitarios o de elaboración de perfiles están en principio prohibidos. Si la herramienta los tiene, el responsable debe desactivarlos.

24 ago 2026Nuevo 6 min