En corto: quién está obligado y quién no

La obligación de designar un delegado de protección de datos sale de dos normas que se suman. El artículo 37.1 del Reglamento (UE) 2016/679 la impone en tres supuestos: cuando el tratamiento lo lleva a cabo una autoridad u organismo público —salvo los tribunales en ejercicio de su función judicial—, cuando las actividades principales exigen una observación habitual y sistemática de interesados a gran escala, y cuando consisten en el tratamiento a gran escala de categorías especiales de datos o de datos relativos a condenas e infracciones penales.

El artículo 34.1 de la Ley Orgánica 3/2018 añade en España un listado cerrado de dieciséis tipos de entidad que están obligadas «en todo caso», con independencia de la escala: entre otras, colegios profesionales, centros docentes y universidades, entidades de crédito, aseguradoras y reaseguradoras, empresas de seguridad privada, centros sanitarios obligados a mantener historias clínicas y federaciones deportivas cuando tratan datos de menores.

Fuera de esos supuestos se puede designar de forma voluntaria, y quien lo hace queda sometido al mismo régimen que quien está obligado. Eso es lo que casi nadie cuenta: designar «por si acaso» no es un gesto simbólico, activa todas las obligaciones del Reglamento.

🛠️ Herramienta gratuita: puedes comprobar si la Ley 2/2023 te obliga a tener canal de denuncias — sin registro, con datos oficiales.

El Delegado de Protección de Datos (DPD o DPO, por sus siglas en inglés) es una figura clave del RGPD cuya designación es obligatoria para muchas empresas españolas. Sin embargo, la confusión sobre quién está obligado, qué funciones tiene exactamente y si puede externalizarse sigue siendo generalizada. Esta guía aclara todas las dudas con un enfoque práctico.

Para el contexto general del RGPD, consulta mi guía completa de cumplimiento RGPD para empresas.

¿Cuándo es obligatorio designar un DPO?

El artículo 37 del RGPD establece que la designación del DPO es obligatoria en tres supuestos. Cuando el tratamiento lo lleve a cabo una autoridad u organismo público (excepto los tribunales en el ejercicio de su función judicial). Cuando las actividades principales del responsable consistan en operaciones de tratamiento que requieran una observación habitual y sistemática de interesados a gran escala. Y cuando las actividades principales consistan en el tratamiento a gran escala de categorías especiales de datos (datos de salud, datos biométricos, datos de infracciones, etc.).

El artículo 34.1 de la Ley Orgánica 3/2018 añade a los tres supuestos del Reglamento un listado cerrado de dieciséis tipos de entidad que deben designar delegado «en todo caso»: colegios profesionales y sus consejos generales; centros docentes que ofrezcan enseñanzas de cualquiera de los niveles establecidos en la legislación reguladora del derecho a la educación, y universidades públicas y privadas; operadores de redes y servicios de comunicaciones electrónicas cuando traten datos a gran escala de forma habitual y sistemática; prestadores de servicios de la sociedad de la información que elaboren perfiles a gran escala; entidades de crédito; establecimientos financieros de crédito; aseguradoras y reaseguradoras; empresas de servicios de inversión; distribuidores y comercializadores de electricidad y de gas natural; responsables de ficheros comunes de solvencia patrimonial o de prevención del fraude y del blanqueo; entidades de publicidad y prospección comercial que perfilen; centros sanitarios obligados a mantener historias clínicas, con la excepción expresa de los profesionales de la salud que ejercen a título individual; entidades que emitan informes comerciales sobre personas físicas; operadores de juego por canales electrónicos; empresas de seguridad privada; y federaciones deportivas cuando traten datos de menores.

La ley permite además fijar dedicación completa o parcial en función, entre otros criterios, del volumen de los tratamientos, de la categoría de los datos o del riesgo para los interesados. Es la respuesta a la duda más frecuente de una pyme obligada: estar en la lista no significa contratar a alguien a jornada completa.

En la práctica, muchas PYMEs que no están en este listado designan un DPO voluntariamente como buena práctica y como demostración de responsabilidad proactiva ante la AEPD.

Ejemplos: qué pymes están obligadas a DPO y cuáles no

La obligación no depende del tamaño, sino del tipo de tratamiento. Estos ejemplos prácticos ilustran cómo se aplican los supuestos del artículo 37 del RGPD y del artículo 34 de la LOPDGDD a casos reales:

Tipo de pyme¿Obligada a DPO?Motivo
Clínica dental o centro de fisioterapiaSí, salvo a título individualCentro sanitario obligado a mantener historias clínicas (art. 34.1.l LOPDGDD); exceptuados los profesionales que ejercen a título individual
Academia o centro de formación privadoSolo si es regladaEl art. 34.1.b LOPDGDD obliga a centros de enseñanzas regladas y universidades, no a la formación no reglada
Correduría de segurosNo automáticamenteEl art. 34.1.g LOPDGDD obliga a entidades aseguradoras y reaseguradoras, no a los mediadores; valorar el art. 37.1 RGPD según el tratamiento
Empresa de marketing que perfila usuarios a gran escalaSíProspección comercial con perfilado masivo
Empresa de seguridad privadaSíIncluida en el art. 34 LOPDGDD
Asesoría laboral con clientes habitualesHabitualmente noEl tratamiento no es a gran escala ni de datos especiales como núcleo
Tienda física o ferreteríaNoDatos accesorios (clientes, nómina), no actividad principal a gran escala
Pequeña tienda online sin perfilado masivoNoNo hay observación sistemática a gran escala
Restaurante o cafeteríaNoTratamiento mínimo, no encaja en ningún supuesto

Funciones del DPO

El artículo 39.1 del Reglamento fija cinco funciones mínimas. «Como mínimo» es literal: se pueden añadir, no quitar.

  1. Informar y asesorar al responsable o al encargado y a los empleados que se ocupen del tratamiento sobre las obligaciones que les impone el Reglamento y el resto de normativa de protección de datos.
  2. Supervisar el cumplimiento del Reglamento, de esa normativa y de las políticas internas, incluida la asignación de responsabilidades, la concienciación y formación del personal y las auditorías correspondientes.
  3. Ofrecer el asesoramiento que se le solicite sobre la evaluación de impacto relativa a la protección de datos y supervisar su aplicación.
  4. Cooperar con la autoridad de control.
  5. Actuar como punto de contacto de la autoridad de control, incluida la consulta previa, y realizar consultas sobre cualquier otro asunto.

El apartado 2 añade el criterio con el que se ordenan: el delegado desempeña sus funciones «prestando la debida atención a los riesgos asociados a las operaciones de tratamiento», teniendo en cuenta su naturaleza, alcance, contexto y fines. Dicho de otro modo, no se trata de repasar todo por igual, sino de empezar por donde más se puede perder.

Un aspecto fundamental: el DPO no es responsable del cumplimiento del RGPD (esa responsabilidad es del responsable del tratamiento, es decir, de la empresa). El DPO asesora y supervisa, pero no decide ni ejecuta. Debe tener independencia funcional y no puede ser penalizado por el ejercicio de sus funciones.

Lo que la ley le garantiza al delegado, y por qué importa

El Reglamento no se limita a decir quién designa un delegado: define en qué condiciones tiene que poder trabajar. Cinco garantías, todas del artículo 38, y ninguna es decorativa.

La ley española añade dos cosas más. El delegado tiene acceso a los datos y a los procesos de tratamiento sin que se le pueda oponer ningún deber de confidencialidad o secreto. Y actúa como interlocutor ante la Agencia Española de Protección de Datos y ante las autoridades autonómicas, pudiendo inspeccionar procedimientos y emitir recomendaciones.

DPO interno vs DPO externo

La duda entre interno y externo se plantea a menudo como si la ley prefiriera una de las dos. No lo hace, y lo dice de forma expresa: el delegado «podrá formar parte de la plantilla del responsable o del encargado del tratamiento o desempeñar sus funciones en el marco de un contrato de servicios». Las dos vías son igual de válidas ante la autoridad de control.

La ley española añade que la cualificación exigida vale igual para persona física que para persona jurídica, y que puede demostrarse «entre otros medios» mediante certificaciones voluntarias, con atención particular a una titulación universitaria que acredite conocimientos especializados en derecho y práctica de protección de datos. «Entre otros medios» también es literal: no existe un carné obligatorio de DPO en España.

Lo que sí cambia según la vía es dónde aprieta el riesgo. En el DPO interno, el punto débil suele ser el conflicto de intereses del artículo 38.6: cuando la misma persona decide sobre los tratamientos y luego los supervisa, la garantía se vacía. En el externo, el punto débil es la participación temprana del artículo 38.1: un delegado al que se avisa cuando el proyecto ya está en producción no cumple lo que el Reglamento pide, por muy bueno que sea.

El RGPD permite que el DPO sea un miembro del personal del responsable (DPO interno) o un profesional externo contratado mediante un contrato de servicios (DPO externo). Ambas opciones son válidas, y la elección depende del tamaño y recursos de la organización.

El DPO interno tiene la ventaja de conocer la organización desde dentro y estar disponible de forma continua. Sin embargo, debe cumplir los requisitos de independencia (no puede ser el director de IT, el director de RRHH ni ninguna persona cuya función pueda entrar en conflicto con la supervisión de protección de datos), requiere formación especializada y actualización continua, y genera un coste fijo permanente.

El DPO externo aporta experiencia multisectorial, formación actualizada garantizada, independencia total respecto a la organización y un coste variable que se adapta a la dedicación real necesaria. Es la opción más frecuente en PYMEs que no justifican un DPO a tiempo completo.

Costes del DPO

Un DPO interno a tiempo completo tiene un coste laboral de entre 35.000 y 55.000 euros anuales, según experiencia y ubicación geográfica. Un DPO externo para una PYME tiene un coste típico de entre 2.000 y 8.000 euros anuales, dependiendo de la complejidad de los tratamientos, el volumen de datos y la dedicación requerida.

Para empresas que además necesitan cumplir con ISO 27001 y ENS, un consultor que combine las funciones de DPO con la gestión del sistema de seguridad de la información ofrece una eficiencia significativa al cubrir ambas responsabilidades con un solo interlocutor.

¿Qué criterios seguir para seleccionar un DPO?

El artículo 37.5 del RGPD exige que el DPO sea designado atendiendo a sus cualidades profesionales y, en particular, a sus conocimientos especializados del Derecho y la práctica en materia de protección de datos. Los criterios fundamentales de selección son la formación acreditada en protección de datos (programas certificados por la AEPD u organismos reconocidos), la experiencia práctica en la materia (no solo teórica), el conocimiento del sector de actividad de la empresa, la capacidad de comunicar de forma comprensible con la dirección y el personal, y la disponibilidad para atender consultas y supervisar el cumplimiento de forma continuada.

Comunicación a la AEPD

Designar al delegado no cierra el trámite. El artículo 34.3 de la Ley Orgánica 3/2018 obliga a comunicar a la Agencia Española de Protección de Datos —o a la autoridad autonómica que corresponda— las designaciones, los nombramientos y los ceses, en el plazo de diez días, y tanto si la designación era obligatoria como si fue voluntaria. Las autoridades mantienen una lista actualizada de delegados accesible por medios electrónicos. Relacionado: Consultoría Ciberseguridad Empresas: Servicios y Costes.

El Reglamento añade una obligación distinta y que se confunde con la anterior: publicar los datos de contacto del delegado y comunicarlos a la autoridad de control. Son dos cosas: una es el registro ante la Agencia; la otra, que cualquier interesado pueda encontrar cómo dirigirse al delegado. Y sí, puede dirigirse: el artículo 38.4 le reconoce ese derecho para todas las cuestiones relativas al tratamiento de sus datos y al ejercicio de sus derechos.

Hay un tercer efecto que casi nunca se cuenta y que conviene conocer antes de designar. Si hay delegado, el afectado puede dirigirse a él antes de reclamar ante la Agencia, y el delegado tiene que comunicarle la decisión en un plazo máximo de dos meses. Y si la reclamación entra directamente en la Agencia, esta puede remitírsela al delegado para que responda en el plazo de un mes; si no lo hace, el procedimiento sancionador sigue su curso.

Consulta mi artículo sobre evaluación de impacto de protección de datos para entender una de las funciones clave del DPO.

¿Necesita un Delegado de Protección de Datos externo que combine experiencia en RGPD con conocimiento de ciberseguridad e ISO 27001? Hablamos. Te ofrezco un servicio de DPO externo adaptado al tamaño y necesidades de tu empresa.


Autoría: Ángel Ortega Castro · consultor independiente en estrategia, calidad y digitalización para PYMEs. Relacionado: Auditoría de Ciberseguridad: Evaluación Completa.

Caso real: cómo gestionamos un DPO externo en una clínica de Burgos

Una clínica privada de la provincia de Burgos, 38 empleados y facturación de 4,2M€, contactó conmigo tras una notificación de la AEPD por una brecha de seguridad menor (envío masivo de email con direcciones en copia visible). El expediente sancionador exigía revisar el cumplimiento RGPD completo y, dado el tratamiento sistemático de categorías especiales (datos de salud, art. 9 RGPD), la designación de DPO era obligatoria.

Situación inicial: no había DPO designado, las políticas de privacidad llevaban dos años sin actualizar y el registro de actividades de tratamiento (RAT) era inexistente. La clínica había estimado el coste de un DPO interno en 38.000€ anuales (técnico cualificado a jornada completa), inasumible para su estructura.

Solución aplicada: contratación de DPO externo con dedicación parcial documentada (12 horas/mes), por 850€/mes (10.200€ anuales). En 6 meses entregamos: comunicación oficial a la AEPD del DPO designado, RAT completo conforme al art. 30 RGPD, evaluación de impacto (EIPD) sobre el sistema de gestión de pacientes, plan de respuesta ante brechas y formación obligatoria al personal sanitario y administrativo.

Resultado: el expediente sancionador finalizó con apercibimiento (sin multa económica, ahorro estimado entre 15.000€ y 40.000€ según baremo AEPD) y la clínica obtuvo capacidad para concurrir a concursos del SACyL que exigían cumplimiento RGPD acreditado. ROI del DPO externo: positivo desde el primer trimestre.

Comparativa: DPO interno vs externo vs híbrido

ModalidadCoste anualDedicaciónCuándo elegirlo
DPO interno jornada completa35.000€ - 55.000€100%+250 empleados o tratamientos masivos de categorías especiales
DPO interno tiempo parcial18.000€ - 28.000€40-60%PYMEs 50-200 empleados con tratamientos sensibles
DPO externo retainer8.400€ - 18.000€10-20 h/mesPYMEs <100 empleados, primera designación, sectores regulados
DPO híbrido12.000€ - 22.000€VariableCoordinador interno + consultor externo certificado como DPO oficial
DPO certificado AEPD+15-20% sobre tarifa baseSegún contratoSectores regulados (sanitario, financiero, AAPP)

Recuerda que la certificación del DPO no es legalmente obligatoria según el RGPD, pero el esquema AEPD-DPD es el estándar reconocido en España y aporta seguridad jurídica frente a inspecciones.

FAQ avanzada DPO

¿Cuántos supuestos obligan en España a tener DPO?

Diecinueve en total: los tres del artículo 37.1 del Reglamento (UE) 2016/679 —autoridad u organismo público, observación habitual y sistemática a gran escala, y tratamiento a gran escala de categorías especiales o de datos penales— más los dieciséis tipos de entidad que el artículo 34.1 de la Ley Orgánica 3/2018 obliga «en todo caso», con independencia de la escala.

¿Puede el DPO ser una empresa y no una persona?

Sí. El artículo 35 de la Ley Orgánica 3/2018 exige la misma cualificación tanto si el delegado es persona física como si es persona jurídica. Lo que no cambia son las garantías de posición: la entidad designada tiene que poder trabajar sin instrucciones y con acceso real a los tratamientos.

¿Hace falta un título oficial para ser DPO?

No existe un carné obligatorio en España. El artículo 35 de la Ley Orgánica 3/2018 dice que la cualificación puede acreditarse «entre otros medios» mediante certificaciones voluntarias, y presta atención particular a una titulación universitaria que acredite conocimientos especializados en derecho y práctica de protección de datos. «Entre otros medios» es literal.

¿Es válido un DPO externo?

Sí, y con el mismo valor que uno interno. El artículo 37.6 del Reglamento dice que el delegado «podrá formar parte de la plantilla del responsable o del encargado del tratamiento o desempeñar sus funciones en el marco de un contrato de servicios». La autoridad de control no prefiere ninguna de las dos vías.

¿Puede el DPO ser el responsable de sistemas?

El artículo 38.6 del Reglamento permite que el delegado desempeñe otras funciones, siempre que quien lo designa garantice que no generan conflicto de intereses. Decidir sobre los fines y medios de los tratamientos y después supervisarlos es exactamente ese conflicto, y es lo que descarta en la práctica al responsable de sistemas o al director de marketing.

¿Se puede despedir o sancionar al DPO?

No por ejercer sus funciones. El artículo 38.3 del Reglamento prohíbe destituirlo o sancionarlo por desempeñarlas, y el artículo 36.2 de la Ley Orgánica 3/2018 lo endurece en España: si el delegado está integrado en la organización, solo puede ser removido o sancionado si incurre en dolo o negligencia grave en su ejercicio.

¿Hay que comunicar el nombramiento a la AEPD?

Sí, en el plazo de diez días. El artículo 34.3 de la Ley Orgánica 3/2018 obliga a comunicar las designaciones, los nombramientos y los ceses a la Agencia Española de Protección de Datos o a la autoridad autonómica que corresponda, tanto si la designación era obligatoria como si fue voluntaria.

¿A quién reporta el DPO dentro de la empresa?

Al más alto nivel jerárquico. El artículo 38.3 del Reglamento dice que el delegado «rendirá cuentas directamente al más alto nivel jerárquico» del responsable o del encargado. No es un puesto que cuelgue de sistemas ni de la asesoría jurídica.

¿Si designo DPO sin estar obligado, me obliga a algo más?

Sí. El artículo 34.2 de la Ley Orgánica 3/2018 dice que quien designa delegado sin estar obligado «quedará sometido al régimen establecido en el Reglamento (UE) 2016/679 y en la presente ley orgánica». Designar «por si acaso» activa todas las obligaciones, incluida la comunicación a la Agencia.

¿Puede un cliente reclamar al DPO antes que a la AEPD?

Sí. El artículo 37.1 de la Ley Orgánica 3/2018 permite que el afectado se dirija al delegado antes de presentar reclamación ante la autoridad de control, y el delegado tiene que comunicarle la decisión en un plazo máximo de dos meses. Si la reclamación entra directamente en la Agencia, esta puede remitírsela al delegado para que responda en el plazo de un mes.

¿Puede un DPO externo ser sancionado solidariamente con la empresa por incumplimientos RGPD?

No directamente. El responsable del tratamiento es la empresa y la AEPD sanciona a esta (art. 83.4 RGPD: hasta 10M€ o 2% de facturación global, la mayor cuantía). El DPO externo solo responde contractualmente frente a su cliente por negligencia profesional, normalmente cubierta por seguro de responsabilidad civil de 600.000€ a 1.500.000€ que todo DPO serio debe tener contratado.

¿El DPO debe firmar las cláusulas informativas y los contratos de encargado de tratamiento?

No. El DPO supervisa y asesora pero no es representante legal. Las cláusulas del art. 13-14 RGPD las aprueba la dirección y los contratos del art. 28 RGPD los firma el responsable o representante legal. El DPO revisa el contenido y deja constancia escrita de sus recomendaciones (importante para acreditar diligencia debida en caso de sanción).

¿Cómo se documenta la independencia del DPO frente a posibles conflictos de interés?

Mediante: (1) contrato o nombramiento con cláusulas explícitas de independencia, (2) reporte directo al órgano de administración con actas, (3) ausencia de funciones que determinen fines y medios del tratamiento (CISO sí compatible, responsable de marketing o RRHH no), (4) registro de instrucciones recibidas. La AEPD ha sancionado a empresas por designar DPO al responsable IT sin separar funciones.

¿Qué pasa si la empresa ignora una recomendación documentada del DPO y se produce una brecha?

El RGPD no obliga a motivar por escrito el rechazo de una recomendación del DPO; el art. 38.3 exige que el DPO rinda cuentas al más alto nivel jerárquico, y esa traza es la que acredita diligencia si la AEPD investiga. Si la AEPD investiga tras una brecha (notificación obligatoria en 72h, art. 33 RGPD), el informe del DPO advirtiendo del riesgo eleva la sanción al considerarse incumplimiento doloso y no negligente. Visto desde fuera, el DPO te protege precisamente cuando le ignoras y lo dejas documentado.

Checklist de implantación DPO en 12 pasos

  1. Análisis de obligatoriedad según art. 37 RGPD y art. 34 LOPDGDD (test documental: autoridad pública, tratamiento sistemático a gran escala, categorías especiales o condenas penales).
  2. Decisión de modalidad (interno, externo, híbrido) con análisis económico a 3 años.
  3. Definición del perfil profesional: titulación, experiencia mínima 3 años, certificación AEPD-DPD recomendada.
  4. Selección y verificación de ausencia de conflicto de interés (declaración firmada).
  5. Formalización del nombramiento: contrato laboral, mercantil o de servicios con cláusulas de independencia, recursos y reporte directo.
  6. Comunicación a la sede electrónica AEPD en plazo máximo de 10 días desde nombramiento (form. NOTI-DPD).
  7. Publicación de los datos de contacto del DPO en política de privacidad, web y avisos legales.
  8. Comunicación interna: email a toda la plantilla con funciones, alcance y vías de contacto.
  9. Entrega al DPO de RAT, política de seguridad, contratos de encargado y registro de incidencias.
  10. Planificación de auditoría inicial de cumplimiento y EIPD pendientes (art. 35 RGPD).
  11. Establecimiento de calendario de reuniones con dirección (mínimo trimestral).
  12. Inclusión del DPO en el comité de respuesta ante brechas y en cualquier nuevo tratamiento desde fase de diseño (privacy by design, art. 25 RGPD).

Dónde se cruzan el delegado de protección de datos y el ENS

Si tu organización presta servicios al sector público, los dos mundos se tocan por norma. El artículo 3.2 del Real Decreto 311/2022 dice que, cuando un sistema trate datos personales, el responsable o el encargado, asesorado por el delegado de protección de datos, realizará el análisis de riesgos del artículo 24 del Reglamento y, en los supuestos de su artículo 35, la evaluación de impacto. Y el apartado 3 fija la regla de prelación: si esas medidas resultan más exigentes que las del Esquema Nacional de Seguridad, prevalecen las más exigentes.

En sentido inverso, la disposición adicional primera de la Ley Orgánica 3/2018 ordena aplicar las medidas de seguridad del ENS al tratamiento de datos personales de las entidades del sector público y de las privadas que colaboren con ellas en la prestación de servicios públicos.

Si estás en ese cruce, lo que decide el alcance no es cuál de las dos normas te «toca» más, sino el perímetro real de tus sistemas. Está desarrollado en la guía completa del Esquema Nacional de Seguridad y, si lo que necesitas es saber cuál te aplica, en la herramienta qué normativa me aplica.

Errores comunes a evitar al designar un DPO

  1. Designar al CEO, director financiero o responsable de marketing como DPO. Conflicto de interés directo según directrices del CEPD (WP243). Sanción AEPD habitual: 50.000€ - 75.000€.
  2. No comunicar a la AEPD en plazo. El incumplimiento del art. 37.7 RGPD es infracción leve, pero suele acompañar a expedientes mayores. Multa típica: 5.000€ - 15.000€.
  3. Contratar DPO externo sin verificar póliza de RC profesional. Si comete negligencia y no tiene seguro, la empresa asume el daño completo. Exige certificado de cobertura mínima 600.000€.
  4. Confundir DPO con responsable de seguridad (CISO) o asesor jurídico genérico. Son funciones complementarias pero no intercambiables. El DPO requiere conocimiento específico en RGPD, no en LSSI, propiedad intelectual o ciberseguridad técnica.
  5. No darle recursos suficientes (art. 38.2 RGPD). La AEPD ha sancionado a empresas que designaron DPO pero le asignaron 2h/semana para tratar 500 empleados y 30 sistemas. Documenta los recursos asignados.

Si necesitas valorar la obligatoriedad y modalidad de DPO para tu empresa, puedes contactarme desde la página de cumplimiento.

¿Necesitas ayuda con esto?

Trabaja conmigo en Auditoría y plan de ciberseguridad

Consultoría a medida en ciberseguridad para PYMEs. Primera sesión sin coste.

Agendar sesión →

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

Generador de RAT · art. 30 RGPD →Genera tu registro de actividades de tratamiento pre-rellenado por actividad, editable e imprimible.Brecha de datos: ¿notificar a la AEPD? →Comprueba si debes notificar en 72 horas, comunicar a los afectados y qué documentar.Simulador de sanciones RGPD →Estima de forma orientativa tu exposición a multas del RGPD.