Hay una pregunta incómoda que muchas organizaciones prefieren no hacerse: ¿de verdad es independiente su delegado de protección de datos, o le hemos colgado el cargo a quien ya decide cómo se usan esos datos? La autoridad francesa de protección de datos, la CNIL, ha vuelto sobre el asunto este mes de agosto con una guía específica sobre cómo identificar y gestionar los conflictos de interés del delegado —el DPO, por sus siglas en inglés—, y conviene prestarle atención también aquí, porque la norma que interpreta es europea y nos obliga por igual en España.
Un cargo pensado para no recibir órdenes
El Reglamento General de Protección de Datos (RGPD) dedica tres de sus artículos, del 37 al 39, a diseñar una figura peculiar: un profesional que trabaja dentro de la organización pero que, en el ejercicio de sus funciones, no recibe instrucciones de ella. No se le puede sancionar ni despedir por hacer bien su trabajo, reporta al máximo nivel directivo y ha de poder discrepar del criterio de la empresa sin represalias. Es, como lo describe la propia guía práctica que la CNIL ha puesto a disposición de los profesionales, el «director de orquesta» de la gobernanza del dato. Toda esa arquitectura tiene un propósito: garantizar que alguien, dentro de la casa, defienda los derechos de las personas aunque incomode al negocio.
Esa independencia tiene una consecuencia lógica que a veces se pasa por alto: el delegado no es responsable de que la organización cumpla el RGPD. El responsable del tratamiento sigue siéndolo la empresa. No se puede, por así decirlo, delegar la culpa en el delegado. Y aquí aparece el problema que ocupa a la CNIL, porque el artículo 38.6 del Reglamento permite que el DPO desempeñe otras funciones dentro de la organización, pero pone una condición tajante: que ninguna de ellas genere un conflicto de intereses.
Dónde está exactamente el conflicto
El criterio para detectarlo es más nítido de lo que parece, y lo fijó el Tribunal de Justicia de la Unión Europea en 2023, en el asunto X‑FAB Dresden (C‑453/21). El delegado puede acumular otras tareas, dijo el tribunal, salvo que esas tareas le lleven a determinar los fines y los medios del tratamiento de datos. Traducido: el conflicto surge cuando la misma persona que debe vigilar cómo se tratan los datos es también quien decide cómo se tratan. Nadie puede supervisarse a sí mismo con imparcialidad. Es el viejo principio de que nadie debe ser juez y parte en su propia causa, trasladado a la trastienda del cumplimiento normativo.
De ahí que la CNIL señale como incompatibles con la función de DPO los puestos que deciden sobre el uso de los datos: el director general, el de recursos humanos, el de marketing o el responsable de seguridad de los sistemas de información. El ejemplo que da es elocuente: un delegado que, a la vez, fija las medidas de seguridad o los plazos de conservación de los registros tendría que auditar sus propias decisiones. Igual de delicada es la situación del abogado que ha defendido a la organización en un litigio sobre datos y luego debe supervisarla con neutralidad.
El punto ciego: cuando el delegado es también el proveedor del servicio
A mi juicio, el escenario que más merece detenerse —y el que la práctica española conoce bien— es el del delegado externo que, además, presta a la organización el servicio que después tiene que vigilar. Pensemos en la consultora o la empresa tecnológica que gestiona los sistemas de un cliente y, de paso, le ofrece a su propio personal como DPO. Sobre el papel, dos servicios distintos; en la realidad, la misma casa auditándose a sí misma. La CNIL aborda de frente esta hipótesis, muy común cuando un mismo prestador actúa como delegado del responsable y del encargado del tratamiento a la vez, y su respuesta es sensata: no lo prohíbe de plano, pero exige separar equipos, asignar colaboradores distintos y blindarlos con obligaciones reforzadas de confidencialidad, de modo que quien controla no sea quien ejecuta.
Esa es, en el fondo, la aportación más valiosa de la guía: en lugar de un purismo que dejaría fuera a media profesión, propone una metodología. Analizar el riesgo antes de designar al delegado, mediante un cuestionario que pregunte qué otras funciones acumula, si decide sobre finalidades y medios, si participa en los órganos que aprueban proyectos con datos. Y, cuando el conflicto aflora, ofrecer salidas graduadas: sustituir al delegado, retirarle las funciones incompatibles o, la vía más habitual, articular medidas alternativas como designar un delegado suplente e independiente para los asuntos concretos donde el titular no puede actuar.
Por qué esto importa más allá de Francia
Alguien podría pensar que una guía de la CNIL es cosa francesa. No lo es. El RGPD es el mismo a los dos lados de los Pirineos, y en España la figura está además desarrollada por la Ley Orgánica de Protección de Datos de 2018, que en sus artículos 34 y siguientes regula la designación, la posición y la intervención del delegado. La Agencia Española de Protección de Datos comparte el mismo estándar de independencia. Por eso una orientación tan detallada como la francesa funciona, en la práctica, como material de trabajo para cualquier delegado europeo que quiera anticiparse a una inspección.
Y conviene no minimizar lo que está en juego. El conflicto de interés no es un tecnicismo formal: es la prueba del algodón de si la figura del delegado es real o decorativa. Una organización que nombra DPO a quien ya decide cómo explotar los datos no ha creado un control, ha creado una coartada. El TJUE ya ha dejado claro que ese arreglo vulnera el Reglamento, y las autoridades europeas han empezado a mirarlo con lupa. La pregunta que toda empresa debería hacerse, antes de que se la haga un inspector, es simple: la persona a la que hemos encomendado vigilar nuestros tratamientos, ¿podría verse alguna vez en la situación de tener que darse la razón a sí misma? Si la respuesta es sí, el problema ya existe, aunque todavía no tenga expediente.
Más información y acceso a la guía aquí.


