Que es un DPO/DPD?
El DPO (Data Protection Officer), conocido en la legislacion chilena como Delegado de Protección de Datos (DPD), es el profesional encargado de supervisar el cumplimiento de la normativa de protección de datos personales dentro de una organización. Su rol es actuar como puente entre la empresa, los titulares de los datos y la Agencia de Protección de Datos Personales.
La figura del DPO fue popularizada por el GDPR europeo y ha sido incorporada en la legislacion chilena a traves de la Ley 21.719. El DPO debe contar con conocimientos especializados en derecho y prácticas de protección de datos, y debe tener la capacidad de actuar con independencia funcional dentro de la organización.
Entre sus responsabilidades principales se encuentran asesorar a la organización sobre sus obligaciones legales, supervisar el cumplimiento normativo, servir como punto de contacto ante la Agencia y los titulares, y participar en la realización de evaluaciones de impacto.
Es obligatorio designar un DPO en Chile?
La Ley 21.719 establece que la designacion de un DPO es obligatoria para determinadas organizaciones, dependiendo de la naturaleza y escala de sus actividades de tratamiento de datos. Especificamente, deben designar un DPO:
- Organismos públicos: Todas las entidades del Estado que traten datos personales.
- Organizaciones que traten datos a gran escala: Empresas cuya actividad principal implique operaciones de tratamiento que requieran una observacion habitual y sistematica de titulares a gran escala.
- Organizaciones que traten datos sensibles a gran escala: Entidades que realicen tratamiento masivo de datos de salud, biometricos, geneticos, de orientacion sexual, origen etnico u otros datos sensibles.
Importante: Incluso cuando no sea legalmente obligatorio, designar un DPO es altamente recomendable como buena práctica de gobernanza y como parte de un Modelo de Prevención de Infracciones (MPI). La Agencia valora positivamente la designacion voluntaria de un DPO.
DPO Interno vs Externo: ventajas y desventajas
La Ley 21.719 permite que el DPO sea un empleado de la organización (interno) o un profesional o empresa contratada externamente. Ambas opciones son validas, pero presentan diferencias significativas:
| Aspecto | DPO Interno | DPO Externo |
|---|---|---|
| Costo | Salario completo + beneficios + capacitación continua | Fee mensual o por proyecto, generalmente menor |
| Conocimiento del negocio | Alto: conoce la organización desde adentro | Requiere período de onboarding inicial |
| Independencia | Puede verse comprometida por relaciones internas | Mayor independencia y objetividad |
| Especializacion | Limitada a la experiencia individual | Equipo multidisciplinario con experiencia en multiples sectores |
| Disponibilidad | Tiempo completo dedicado a la organización | Según el modelo de contratacion (parcial o completo) |
| Actualizacion | Requiere inversion en formación continua | Actualizacion constante incluida en el servicio |
| Conflictos de interes | Mayor riesgo si combina funciones | Menor riesgo por separacion total de funciones |
Funciones del DPO según la Ley 21.719
La Ley 21.719 establece un conjunto de funciones que el DPO debe desempenar con autonomia e independencia funcional:
- Informar y asesorar: Orientar a la organización y a sus empleados sobre las obligaciones derivadas de la normativa de protección de datos personales.
- Supervisar el cumplimiento: Verificar que las políticas, procedimientos y prácticas de la organización se ajusten a la ley, incluyendo la asignación de responsabilidades y la sensibilizacion del personal.
- Asesorar en EIPD: Participar activamente en las Evaluaciones de Impacto en Protección de Datos, proporcionando orientacion sobre su necesidad, metodologia y medidas de mitigacion.
- Punto de contacto: Actuar como interlocutor ante la Agencia de Protección de Datos Personales para cualquier consulta, fiscalización o procedimiento.
- Atender solicitudes de titulares: Coordinar la gestión de las solicitudes de derechos ARCO+ (acceso, rectificacion, cancelacion, oposicion, portabilidad y bloqueo).
- Gestionar brechas de seguridad: Coordinar la respuesta ante incidentes de seguridad que afecten datos personales, incluyendo la notificación a la Agencia y a los titulares.
- Supervisar el RAT: Verificar que el Registro de Actividades de Tratamiento se mantenga actualizado y completo con los 41 campos del Decreto 662.
Que empresas necesitan un DPO?
Mas alla de los casos de obligatoriedad legal, existen numerosos escenarios en los que designar un DPO resulta no solo conveniente sino estrategicamente necesario:
- Empresas de tecnología y SaaS: Que procesan datos de usuarios a gran escala como parte central de su modelo de negocio.
- Instituciones de salud: Clínicas, hospitales, laboratorios y aseguradoras que manejan datos sensibles de pacientes.
- Instituciones financieras: Bancos, cooperativas, fintech y aseguradoras que procesan datos financieros y patrimoniales.
- Empresas de recursos humanos: Que gestionan datos personales de grandes volumenes de trabajadores.
- Empresas de marketing y publicidad: Que realizan segmentacion y perfilamiento de consumidores.
- Instituciones educativas: Que manejan datos de estudiantes, incluyendo menores de edad.
- Empresas con transferencias internacionales: Que envian datos personales a filiales o proveedores fuera de Chile.
Beneficios del DPO Externo para PYMEs
Para las pequeñas y medianas empresas, la contratacion de un DPO externo ofrece ventajas particularmente significativas:
- Reduccion de costos: Acceso a un equipo especializado por una fraccion del costo de contratar un profesional dedicado a tiempo completo. Según estimaciones del mercado, un DPO externo puede costar entre un 30% y un 60% menos que uno interno.
- Experiencia multisectorial: Un DPO externo aporta experiencia acumulada en multiples industrias y tipos de organizaciones, ofreciendo una vision mas amplia y mejores prácticas.
- Escalabilidad: El servicio se adapta al tamaño y necesidades de la empresa, pudiendo crecer o ajustarse según la evolución del negocio.
- Sin conflictos de interes: Al ser externo a la organización, no existe el riesgo de que el DPO tenga que supervisar procesos en los que el mismo participa.
- Acceso a tecnología: Los proveedores de DPO externo suelen incluir herramientas tecnologicas para la gestión del cumplimiento, como plataformas de RAT, gestión de brechas y derechos ARCO+.
- Continuidad del servicio: No depende de una sola persona; el equipo garantiza continuidad incluso ante vacaciones, licencias o rotacion de personal.
Nortika como proveedor de DPO Externo
Nortika ofrece un servicio integral de DPO Externo diseñado para organizaciones de todos los tamaños en Chile. Nuestro equipo combina expertise jurídico en protección de datos con tecnología propia para entregar un servicio completo y eficiente.
Al contratar a Nortika como tu DPO Externo, obtienes:
- Equipo multidisciplinario: Abogados especializados en protección de datos, ingenieros en ciberseguridad y consultores de compliance.
- Plataforma SIDAP incluida: Acceso a nuestro Sistema Integral de Datos Personales para la gestión del RAT, derechos ARCO+, brechas y EIPD.
- Diagnóstico inicial gratuito: Evaluación del estado actual de cumplimiento de tu organización sin costo.
- Acompañamiento en certificación: Soporte completo para la implementación y certificación de tu Modelo de Prevención de Infracciones ante la Agencia.
- Capacitación continua: Programa de formación para tu equipo sobre protección de datos y buenas prácticas.
- Representación ante la Agencia: Actuamos como punto de contacto oficial ante la Agencia de Protección de Datos Personales.
Necesitas un DPO Externo?
En Nortika somos tu Delegado de Protección de Datos. Solicita un diagnóstico gratuito y descubre como podemos ayudarte a cumplir con la Ley 21.719.
Contactar a Nortika