Protección de datos personales · El Salvador

Delegado de Protección de Datos (DPD) en El Salvador

Determine si la Ley para la Protección de Datos Personales alcanza los tratamientos de su organización, qué modalidad de DPD corresponde y qué capacidad operativa necesita para ejercer la función de forma documentada.

Decreto Legislativo No. 144Lineamientos DPD · 11 agosto 2026LPDP, arts. 15–16Ver evidencia oficial

Servicio DPD de Volkano

Un servicio externo, coordinado y definido por alcance

Volkano presta servicios de Delegado de Protección de Datos (DPD) externo en El Salvador. El servicio integra privacidad, ciberseguridad, procesos, operación, gestión y documentación.

Cuando el alcance requiere intervención jurídica, se coordina con profesionales de Ciencias Jurídicas o abogados. Cada contratación se estructura según el alcance acordado y los requerimientos aplicables.

Hablar con Volkano sobre DPD

02 · Relevancia y alcance

Cuándo puede resultar aplicable la LPDP

El análisis debe partir de los tratamientos; no depende únicamente del tamaño, sector o forma jurídica.

La LPDP tiene alcance amplio sobre personas naturales y jurídicas, públicas o privadas, que desarrollan actividades relativas o vinculadas con datos personales. Comprende tratamientos manuales o automatizados, directos o mediante terceros.

Puede incluir datos de clientes, personal, candidatos, proveedores, usuarios, visitantes o beneficiarios; expedientes físicos, videovigilancia, canales digitales, acceso, facturación, mercadeo, soporte y relaciones contractuales.

Cuando una persona u organización sea sujeto obligado, debe nombrar DPD. La evaluación documenta datos, finalidades, quién decide, terceros y exclusiones.

Guía analítica, no transcripción del artículo 3: una actividad excluida no excluye necesariamente los demás tratamientos de la misma organización.

Situación excluidaLectura prácticaPrecaución
Historial crediticioTratamiento regulado por la ley especial sobre historial crediticio.No se extiende automáticamente a clientes, personal o proveedores. Para integrantes del Sistema Financiero y supervisados por la SSF, la LPDP se aplica a información ajena al historial crediticio.
Actividad personal o domésticaTratamientos exclusivamente personales o domésticos, sin divulgación ni uso comercial.No debe confundirse con actividad profesional, comercial, institucional o laboral.
Seguridad y delitoSeguridad pública, defensa, seguridad del Estado y persecución del delito, dentro de los supuestos y competencias legales.No es exclusión general para toda entidad que trate información relacionada con seguridad.
Registros y regímenes especialesRegistros públicos y tratamientos de estado familiar, DUI, DUI en el Exterior y nombre señalados por el artículo 3.Debe identificarse el registro y tratamiento concreto antes de concluir que existe exclusión.

Preguntas prácticas de diagnóstico · no son exclusiones

  • ¿Qué categorías de datos utiliza y con qué finalidades?
  • ¿Quién determina su uso y qué terceros participan?
  • ¿La exclusión corresponde a un tratamiento o cubre toda la actividad?

03 · Función y frontera

Qué hace el DPD y qué conserva la organización

El DPD tiene atribuciones concretas y autonomía. Su designación no transfiere las decisiones ni obligaciones del responsable.

Recibe, tramita y resuelve acceso, rectificación, cancelación, oposición, portabilidad, olvido y limitación. Orienta, propone procedimientos, asesora y capacita.

Establece entrega segura solo al titular o representante; publica el aviso que cumple requisitos y fue autorizado; y participa tempranamente en nuevos tratamientos, productos o servicios.

La cooperación es una obligación operativa. Cada dependencia o área, empleado y proveedor del responsable debe asistir y atender las solicitudes que el DPD canalice al ejercer sus funciones. Esto habilita acceso oportuno a información, personas y ejecución, pero no traslada al DPD las responsabilidades propias de esas áreas o proveedores.

Responsable del tratamiento

  • Determina fines y medios; adopta decisiones.
  • Proporciona recursos, infraestructura, herramientas, información y acceso.
  • Implementa medidas organizativas, técnicas y físicas.
  • Autoriza el aviso de privacidad.
  • Conserva obligaciones exclusivas, incluida la notificación de brechas.
  • Responde a ACE cuando legalmente le corresponde.

Delegado de Protección de Datos

  • Recibe, tramita y resuelve ARCO-POL.
  • Acredita y entrega de forma segura.
  • Asiste, orienta, asesora y capacita.
  • Propone mecanismos, procedimientos, manuales y guías.
  • Documenta recomendaciones y seguimiento.
  • Es enlace institucional con ACE en materia de datos personales, sin sustituir obligaciones que la ley mantiene en el responsable.
  • No representa a la organización ante ACE en calidad jurídica de responsable o encargado cuando los Lineamientos prohíben acumular esos roles.
  • Reporta al máximo nivel; no determina fines ni medios.

El DPD puede poner en conocimiento de ACE hechos o situaciones atribuibles al responsable o encargado que, relacionados con el ejercicio de sus funciones, pudieran constituir incumplimiento de las normas de protección de datos o menoscabar su independencia o autonomía.

El DPD no responde por las decisiones finales ejecutadas por el responsable o encargado cuando pueda demostrar que desempeñó diligentemente sus funciones conforme al marco aplicable. Esta delimitación depende de la diligencia acreditada y no constituye inmunidad general ni elimina sus deberes propios.

04 · Persona, modalidad e idoneidad

Quién puede ejercer como DPD y bajo qué modalidad

La modalidad debe preservar idoneidad, independencia, disponibilidad y capacidad efectiva.

A · Persona natural que ejerce la función

Requisitos de la persona que ejercerá como DPD

Estos requisitos corresponden a la persona natural formalmente designada, tanto si se integra a la organización como si presta el servicio de forma externa.

Lineamientos, arts. 5, 20 a 21 y 23 a 28.

  1. 01

    Mayor de 21 años

    La persona designada debe superar esta edad al ejercer la función.

  2. 02

    Título universitario

    Debe contar con formación universitaria acreditable. Los Lineamientos establecen preferencia por profesionales graduados en Ciencias Jurídicas, sin configurar esa formación como requisito exclusivo.

  3. 03

    Experiencia demostrable en una o más áreas

    La experiencia profesional o laboral puede acreditarse en cualquiera de las materias reconocidas:

    • Protección de datos personales
    • Procedimientos administrativos legales
    • Cumplimiento normativo
    • Gestión de riesgos
    • Tecnologías de la información
    • Seguridad de la información
    • Ciberseguridad

    No se exige acreditar experiencia en todas estas materias. Los Lineamientos permiten acreditar experiencia profesional o laboral en una o más de ellas.

  4. 04

    Integridad e independencia

    Debe cumplir las condiciones aplicables de integridad, condenas firmes y sanciones, declarar conflictos reales, potenciales o aparentes y ejercer sin instrucciones que comprometan su independencia. Otras tareas solo son admisibles si resultan compatibles y no determinan fines o medios.

  5. 05

    Idoneidad mantenida

    Los requisitos deben permanecer satisfechos durante todo el ejercicio. La idoneidad se revisa como mínimo una vez cada 3 años.

01

DPD interno

Se integra a la estructura de la organización. Debe contar con independencia, reporte adecuado, recursos y ausencia de incompatibilidades.

La evaluación considera conocimiento, disponibilidad, continuidad, carga y conflictos.

02

DPD externo como persona natural

Es un profesional contratado y formalmente designado. Debe cumplir el perfil individual, mantener independencia y disponibilidad, y asumir las obligaciones contractuales aplicables.

La evaluación considera cobertura, atención, acceso, confidencialidad y coordinación.

B · Persona jurídica que presta DPD externo

Una estructura distinta, regulada por el artículo 14

La entidad proveedora organiza el servicio, pero debe designar expresamente a una persona natural que ejerza la función de DPD.

La persona jurídica debe acreditar experiencia corporativa relevante y mantener un equipo técnico multidisciplinario. Como mínimo, ese equipo incluye:

  • Un profesional en Ciencias Jurídicas.
  • Un experto en ciberseguridad, sistemas informáticos o gestión de riesgos.

También debe disponer de estructura suficiente para atender ARCO-POL, consultas, incidentes y cooperación con ACE; cumplir la condición aplicable de elegibilidad contractual vinculada con sanciones firmes de contratación pública; y utilizar a la persona natural designada como contacto principal entre responsable, titular y ACE.

El requisito de equipo multidisciplinario corresponde al modelo de DPD externo prestado por una persona jurídica. No significa que cada persona natural que ejerza como DPD deba reunir individualmente todas esas profesiones o especialidades.

Condición futura de certificación ACE

Aplicará cuando el programa se desarrolle, implemente y entre en vigor. Volkano no afirma contar actualmente con certificación ACE.

05 · Formalización y plazos críticos

Cómo nombrar, registrar y activar al DPD

Nombramiento, comunicación a ACE, inscripción y credencial son actuaciones distintas.

El responsable verifica perfil, modalidad, capacidad y conflictos. Antes de aceptar, la persona designada presenta una declaración jurada simple sobre conflictos reales, potenciales o aparentes. En una persona jurídica privada, el nombramiento consta en acuerdo o acta emitido por la máxima autoridad de gobierno aplicable, incluido el órgano denominado por los Lineamientos o su equivalente. Si el responsable es persona natural, consta en un acta con firma manuscrita debidamente notariada o firma electrónica certificada, según los Lineamientos.

  1. 01

    Verificar

    Actor: responsable. Modalidad, título, experiencia, integridad, idoneidad, conflictos, recursos, acceso y reporte.

  2. 02

    Formalizar

    Actor: autoridad competente o responsable persona natural. Acuerdo, acta o resolución aplicable; declaración jurada simple, aceptación y documentación de la modalidad externa.

  3. 03

    Notificar al DPD

    Disparador: designación. Actor: responsable. Periodo: 3 días hábiles siguientes. Acción: notificar inicio y alcance y conservar constancia. Los Lineamientos consideran que el DPD entra en funciones desde la fecha de notificación del nombramiento o de celebración del contrato, según la modalidad aplicable.

  4. 04

    Comunicar a ACE

    Disparador: nombramiento. Actor: responsable. Periodo: máximo 15 días hábiles desde el día siguiente. Acción: comunicar por canal vigente verificado.

  5. 05

    Credencial

    Disparador: recepción y requisitos cumplidos. Actor: ACE. Periodo separado: máximo 15 días hábiles. Acción: emitir credencial del Registro Público.

  6. 06

    Activar

    Actor: organización y DPD. Contacto, formularios, accesos, escalamiento, ARCO-POL, evidencia, informes y capacitación.

Expediente de nombramiento y evidencia operativa

Contenido aplicable del nombramiento

  • Identificador del acuerdo, acta o resolución y fecha de otorgamiento o nombramiento.
  • Identificación del responsable y fundamento legal.
  • Identificación de la persona natural que ejercerá las funciones, con la información de identificación y contacto requerida.
  • Fecha de inicio, plazo del nombramiento o carácter indefinido y funciones aplicables.
  • Firmas, sellos y demás elementos exigibles según el tipo de responsable y documento.
  • Declaración jurada simple previa a la aceptación, notificación y aceptación.
  • En servicio profesional externo, contrato de prestación de servicios y, para persona jurídica privada, documentación aplicable de existencia legal y representación.
  • Título, experiencia y constancias de comunicación, inscripción y credencial.

Evidencia operativa recomendada

  • Matriz de funciones.
  • Protocolo de acceso y escalamiento.
  • Inventario de tratamientos y canales.
  • Calendario de revisiones, formación e informes.

Ejemplo de cómputo

El plazo del responsable comienza el día siguiente al nombramiento y comprende un máximo de 15 días hábiles. Su cómputo depende de la fecha real y de días no laborables o feriados. El periodo de ACE empieza separadamente con la recepción y el cumplimiento de los requisitos.

Plazos posteriores

Cambio registral: máximo 10 días hábiles siguientes al cambio para comunicar.

No inscripción: comunicadas deficiencias, 10 días hábiles para nombrar otro DPD.

Cese o suspensión: el hecho activa 10 días hábiles para nombrar nuevo DPD. Se verifica el canal vigente para reemplazo, modificación o cese.

06 · Derechos, canal y resolución

Cómo funciona una solicitud ARCO-POL

Siete derechos, canal accesible, identidad verificada, plazos controlados, resolución y entrega segura.

Acceso
Conocer si se tratan sus datos, acceder a ellos y obtener la información que reconoce la LPDP.
Rectificación
Corregir datos inexactos, incompletos o desactualizados, incluidos los supuestos legales de tratamiento contrario a la LPDP.
Cancelación
Solicitar eliminación cuando ya no sean necesarios o pertinentes, sin perjuicio de causas legales de conservación o denegación.
Oposición
Oponerse por causa legítima vinculada con su situación particular u otro supuesto reconocido por la LPDP.
Portabilidad
Recibir o transmitir, cuando se cumplan las condiciones legales, datos proporcionados por el titular y tratados por consentimiento y medios automatizados, en formato estructurado, común, mecánico e interoperable.
Olvido
Solicitar, cuando proceda, actuaciones sobre datos publicados electrónicamente y enlaces, copias o réplicas; no es una denominación genérica de cualquier eliminación.
Limitación
Suspender o restringir operaciones en los supuestos legales, sin que ello implique necesariamente eliminar los datos.

Los formularios oficiales de ACE deben aceptarse aunque la organización utilice formularios propios. El responsable debe ponerlos a disposición del público por canales apropiados, que pueden incluir sitio web, plataformas digitales, oficinas u otros canales institucionales. Cuando corresponda, debe garantizar formularios físicos y acceso efectivo en sus instalaciones.

  1. 01

    Entrada

    Recepción: registro del ingreso.

    Acreditación: identificar derecho y asegurar entrega al titular o representante.

    Incompleta: una prevención; notificada, activa 10 días hábiles para subsanar. Sin subsanación, archivo o cierre sin impedir nueva solicitud.

  2. 02

    Análisis y decisión

    Incompetencia o derecho distinto: recepción activa 5 días hábiles para comunicar y devolver.

    Resolución: recepción activa 20 días hábiles para responder.

    Ampliación: hasta 20 adicionales, justificada dentro del periodo ordinario y notificada en 3 días hábiles desde emisión.

    Denegación: solo por causa legal, motivada; emitida, razones en 3 días hábiles.

    Actuaciones: admisión, prevención, subsanación, reconocimiento, incompetencia, denegación o final se documentan y notifican en 3 días hábiles desde emisión.

    ACE: notificada la resolución, el titular tiene 10 días hábiles para presentar escrito.

  3. 03

    Ejecución y evidencia

    Entrega: ejecución segura solo al titular o representante acreditado.

    Destinatarios previos: determinada rectificación, actualización o eliminación, comunicarla en 5 días hábiles posteriores.

    Costos: ejercicio gratuito; solo reproducción, certificación y envío permitidos. Entrega electrónica sin costo cuando sea posible; el responsable comunica costos.

    Evidencia recomendada: solicitud, acreditación, actuaciones, comunicaciones, resolución, entrega y medidas; es recomendación cuando excede enumeración literal.

07 · Operación ordinaria

Cómo se sostiene la función después del nombramiento

La función es continua, documentada y contiene actividades periódicas.

Cuando sea necesario

Informar, recomendar y participar

El DPD informa sobre funciones, tratamientos, estadísticas ARCO-POL y asuntos relevantes. Documenta recomendaciones, seguimiento y no adopción. Participa tempranamente en nuevos tratamientos, productos o servicios.

Periodicidad mínima

Informes y formación

Informes al menos dos veces al año. El responsable garantiza capacitación anual del DPD en datos y ARCO-POL. El DPD prepara plan anual del personal e inducción pertinente.

Largo plazo

Aviso, evidencia y confidencialidad

El DPD publica el aviso autorizado que cumple requisitos. Autorización y publicación se conservan mínimo 10 años por el responsable, sin perjuicio de otros plazos. Tras el cese, secreto y confidencialidad continúan 5 años.

El responsable facilita recursos humanos, técnicos y materiales, infraestructura, herramientas, información y acceso. ACE fija mínimos; la organización define su calendario concreto.

Qué debe contemplar el aviso de privacidad

El artículo 24 exige que el aviso contemple, como mínimo y según resulte aplicable:

  • Domicilio del responsable.
  • Datos personales tratados, con identificación de los datos sensibles.
  • Fundamento legal y finalidades del tratamiento, distinguiendo las que requieren consentimiento.
  • Mecanismos y procedimientos para ARCO-POL y para revocar el consentimiento.
  • Nombre del DPD y canal o lugar para presentar solicitudes ARCO-POL.
  • Medios por los que se comunicarán cambios al aviso.
  • Datos de contacto del encargado subcontratado, cuando exista.
  • Uso de cookies.

El DPD lo publica únicamente después de la autorización previa del responsable y una vez satisfechos los requisitos aplicables. El responsable conserva por un mínimo de 10 años la documentación de autorización y publicación, sin perjuicio de otros plazos.

08 · Respuesta y controles

Brechas y seguridad: responsabilidades relacionadas, pero distintas

Notificar corresponde al responsable. El DPD puede asistir, pero no reemplaza al obligado.

Disparador

El responsable conoce una vulneración: daño, pérdida, alteración, destrucción, acceso ilegítimo o uso ilícito o no autorizado, incluso accidental.

Periodo

Máximo 72 horas desde que el responsable conoce la vulneración. El plazo no se cuenta en días hábiles.

Dentro del periodo

Notificar a ACE, FGR y titulares afectados; iniciar revisión exhaustiva.

La revisión examina magnitud, efectos, medidas correctivas y preventivas y políticas. ACE recibe naturaleza, datos comprometidos, acciones correctivas generales inmediatas, recomendaciones y medios de información. Los titulares reciben naturaleza, datos, recomendaciones y medios; la LPDP no exige allí el apartado de acciones correctivas inmediatas previsto para ACE.

El responsable documenta fecha, motivo, hechos, efectos o implicaciones y medidas inmediatas y definitivas, disponibles para la autoridad.

Responsable · obligación legal

Notifica, inicia revisión, evalúa magnitud, decide medidas, revisa políticas y documenta.

DPD · gobierno y asesoría

Recibe escalamiento, orienta, apoya evaluación y coordinación, recomienda, organiza evidencia y da seguimiento.

Volkano · soporte contratado

Apoya documentación, coordinación, controles, ejercicios o manejo operativo según contrato. No asume la obligación legal.

Controles bajo responsabilidad de la organización

Gobierno

Política, DPD y recursos, capacitación, registro de tratamientos, EIPD, auditorías y procedimientos.

Acceso, identidad y resiliencia

Acceso, 2FA, perfiles, cifrado en almacenamiento y tránsito, respaldos, recuperación e infraestructura.

Redes y verificación

Firewalls, antivirus, IDS/IPS, vulnerabilidades, pentesting, digitalización y documentación. MFA/IAM son lenguaje técnico amplio, no formulación literal de ACE.

Física

Instalaciones, monitoreo, almacenamiento, desastres y eliminación segura.

Transferencias

Comunicaciones seguras, acuerdos de confidencialidad y transferencia y controles aplicables.

09 · Servicio Volkano

Tres alcances contractuales, definidos por separado

Cada contratación identifica trabajo, cadencia, dependencias y actor responsable.

Un servicio DPD serio no es únicamente tecnológico. Volkano aporta implementación técnica, seguridad, procesos, gestión operativa, documentación y controles tecnológicos. El componente jurídico se trabaja coordinadamente con profesionales de Ciencias Jurídicas o abogados, según el alcance contratado.

Acompañamiento coordinado entre privacidad, ciberseguridad y profesionales de Ciencias Jurídicas.
01

Función estatutaria del DPD

Solo contratada y formalizada bajo la estructura aplicable, incluida persona natural designada.

Puede incluir

Canal; recepción, registro, tramitación y resolución ARCO-POL; acreditación y entrega; propuesta de procedimiento; asesoría; recomendaciones; informes; capacitación; participación temprana; avisos autorizados; enlace ACE y evidencia.

Cliente: fines, medios, decisiones, recursos, aprobaciones, medidas y obligaciones. Cadencia: recurrente, por plazos/eventos e informes necesarios y al menos dos al año.

02

Implementación y asesoría de privacidad

Proyecto inicial, específico o soporte separado de la función DPD.

Puede incluir

Aplicabilidad, tratamientos y actores; modalidad, perfil y conflictos; expediente y soporte ACE; formularios, procedimientos, matrices, registro de actividades, políticas, avisos, terceros, transferencias, EIPD, auditorías, capacitación y evidencia.

Cliente: información, acceso, aprobaciones, formalización, cooperación y ejecución. Límite: no garantiza inscripción, aprobación, acreditación ni criterio favorable.

03

Ciberseguridad y soporte operativo

Respalda seguridad; no convierte controles en funciones exclusivas del DPD.

Puede incluir

Controles; identidades, privilegios, MFA, cifrado, respaldos, recuperación, infraestructura, vulnerabilidades, pentesting, flujo de brechas, escalamiento, plantillas, evidencia, ejercicios y coordinación jurídica-técnica.

Cliente: remediación, recursos, sistemas, riesgo y notificaciones. Límite: no transfiere obligaciones ni garantiza ausencia de incidentes.

AlcanceVolkano puede ejecutarEl cliente conserva
Función DPDFunción contratada, canales, ARCO-POL, asesoría e informes.Fines, medios, decisiones, recursos, seguridad y obligaciones exclusivas.
PrivacidadEvaluar, documentar, diseñar y acompañar según alcance.Exactitud, aprobaciones, formalización, cooperación y ejecución.
CiberseguridadEvaluación, preparación, coordinación y soporte contratado.Riesgo, remediación, sistemas y notificaciones legales.
EvaluarFormalizarHabilitarOperarRevisar
Dependencias comunes del cliente
  • Decisión y nombramiento competente.
  • Acceso a personas, sistemas y documentos.
  • Aprobación de políticas, avisos y remediaciones.
  • Recursos e información exacta.
  • Cooperación, ejecución y notificaciones propias.
Definir un alcance de trabajo ↗

10 · Aplicabilidad, estructura y continuidad

Preguntas frecuentes y configuraciones especiales

Respuestas generales; la decisión depende de tratamientos, estructura y condiciones vigentes ante ACE.

Alcance e idoneidad

¿Todas las empresas deben nombrar un DPD?

No debe afirmarse que toda empresa está automáticamente obligada. La LPDP tiene alcance amplio y sus sujetos obligados deben nombrar DPD, pero la conclusión requiere analizar tratamientos y exclusiones. Base normativa: LPDP, arts. 2, 3 y 15.

¿El tamaño de la empresa determina por sí solo la obligación?

La LPDP no establece el tamaño como exclusión general. Deben analizarse los artículos 2 y 3, los tratamientos, el papel de la organización y las exclusiones aplicables. Base normativa: LPDP, arts. 2, 3 y 15.

¿Una exclusión del artículo 3 excluye toda la organización?

No necesariamente. Son exclusiones de tratamientos o situaciones específicas. Como criterio de análisis, no como regla literal, conviene revisar cada tratamiento: unos pueden estar excluidos y otros permanecer dentro. Base normativa: LPDP, arts. 2 y 3.

¿El DPD debe ser abogado?

No exclusivamente. Los Lineamientos prefieren Ciencias Jurídicas sin convertirlo en requisito exclusivo y reconocen experiencia en privacidad, procedimientos administrativos legales, cumplimiento, riesgos, TI, seguridad o ciberseguridad. Base normativa: Lineamientos, art. 5.

¿Qué ocurre con la futura certificación de ACE?

Será aplicable cuando el Programa de Certificación se haya desarrollado, implementado y entre en vigor. No debe asumirse certificación actual sin evidencia oficial. Base normativa: Lineamientos, arts. 5 y 20–21.

¿Puede un gerente o directivo ejercer como DPD?

Los cargos gerenciales, ejecutivos, de dirección o máxima autoridad del artículo 28 constituyen conflicto. La excepción exige funciones limitadas al DPD y apoyo técnico directo. Importan las funciones reales; ninguna puede determinar fines o medios o comprometer independencia. Base: Lineamientos, arts. 23–28.

Modalidades

¿Cuál es la diferencia entre un DPD interno y uno externo?

El interno integra la estructura; el externo actúa por contrato. Ambos cumplen perfil, independencia, recursos y desempeño. La elección depende de capacidad, disponibilidad, conflictos, continuidad y complejidad. Base: Lineamientos, arts. 13–19.

¿Puede una persona jurídica actuar como DPD externo?

Sí. Acredita experiencia corporativa, designa una persona natural como contacto principal y tiene equipo con, al menos, profesional jurídico y experto en ciberseguridad, sistemas o riesgos, estructura operativa y elegibilidad aplicable sobre sanciones firmes de contratación pública. Base: Lineamientos, art. 14.

¿Puede existir un DPD común para varias empresas de un grupo?

Sí, si una relación legal o económica lo justifica. Cada entidad asegura recursos y desempeño; el DPD es accesible para titulares y ACE y resuelve separadamente por entidad. Base: Lineamientos, arts. 13–19.

¿Pueden nombrarse múltiples delegados?

Sí. Se consideran naturaleza de datos, dimensión y complejidad, estructura, volumen ARCO-POL y riesgo; se delimitan responsabilidades, coordinación, acceso y continuidad sin afectar independencia. Base: Lineamientos, art. 17.

¿Puede nombrarse un DPD sustituto?

Sí. Cubre los supuestos previstos, cumple los mismos requisitos del titular y su designación y actuación se documentan y comunican. Base: Lineamientos, arts. 17–19.

¿Puede designarse un DPD extranjero?

Sí, sujeto a compromiso de cumplir la ley salvadoreña y cooperar, condiciones de trabajo y calendario local, requerimientos ACE y cláusulas de confidencialidad, responsabilidad y garantías. El responsable conserva responsabilidad y riesgo. Base: Lineamientos, arts. 13–19.

Registro y continuidad

¿La idoneidad del DPD se verifica solamente al nombrarlo?

No. Se verifica antes, se mantiene durante el ejercicio y se revisa como mínimo cada 3 años. Base: Lineamientos, arts. 5 y 20–21.

¿Nombrar al DPD equivale a inscribirlo ante ACE?

No. Nombramiento es la designación formal; luego el responsable comunica. Inscripción y credencial son actuaciones posteriores y distintas. Base: Lineamientos, arts. 6–12.

¿Qué ocurre si ACE no inscribe a la persona designada?

Comunicadas las deficiencias por incumplimiento, el responsable nombra otro DPD dentro de los 10 días hábiles siguientes. La inscripción no valida automáticamente idoneidad. Base: Lineamientos, art. 12.

¿Cómo se comunica una modificación registral?

El cambio activa un máximo de 10 días hábiles para comunicarlo con evidencia por canales vigentes de ACE, que deben verificarse antes. Base: Lineamientos, arts. 6–12 y 40.

¿Qué ocurre si el DPD renuncia, fallece, se ausenta o termina su relación?

El hecho activa 10 días hábiles para nombrar nuevo DPD y realizar comunicaciones por canales vigentes. Los sustitutos cumplen iguales requisitos. Base: Lineamientos, arts. 17–19.

Operación e incidentes

¿Qué sucede cuando una solicitud ARCO-POL está incompleta?

El DPD puede hacer una sola prevención. Notificada, el titular tiene 10 días hábiles para subsanar; si no, se archiva o cierra sin impedir otra solicitud. Base: LPDP, art. 18.

¿Quién debe notificar una brecha de datos personales?

El responsable. Desde que conoce la vulneración dispone de un máximo de 72 horas, contadas de forma continua, para notificar a ACE, FGR y titulares afectados e iniciar una revisión exhaustiva. El DPD apoya; no sustituye al responsable. Base: LPDP, art. 25.

¿Cómo se verifica el canal vigente de ACE?

Mientras la plataforma informática del Registro de Delegados no se encuentre habilitada, los Lineamientos contemplan mecanismos transitorios de comunicación ante la Dirección de Protección de Datos Personales de ACE. Antes de realizar una comunicación debe verificarse el canal e instrucciones vigentes publicados por ACE. Base: Lineamientos, art. 40.

11 · Evidencia oficial

Documentos oficiales para comprobar el marco aplicable

Consulte siempre la versión vigente y confirme con ACE cualquier canal operativo sujeto a cambios.

  1. 01

    Ley para la Protección de Datos Personales. Decreto Legislativo No. 144

    Alcance, exclusiones, nombramiento, funciones, ARCO-POL y brechas.

    Consultar fuente oficial (abre en una nueva pestaña)
  2. 02

    Lineamientos para el Delegado de Protección de Datos Personales

    Perfil, modalidades, formalización, registro, credencial, independencia, operación y casos especiales. Diario Oficial No. 146, Tomo 452, 11 de agosto de 2026.

    Consultar fuente oficial (abre en una nueva pestaña)
  3. 03

    Políticas de Actuación y Manejo de Datos Personales

    Medidas organizativas, técnicas, físicas y de transferencia.

    Consultar fuente oficial (abre en una nueva pestaña)
  4. 04

    Formulario oficial de nombramiento del DPD

    Recurso de ACE; verifique formulario y canal vigentes.

    Consultar fuente oficial (abre en una nueva pestaña)
  5. 05

    Formularios oficiales ARCO-POL

    Modelos para los siete derechos; deben estar disponibles y aceptarse.

    Consultar fuente oficial (abre en una nueva pestaña)
  6. 06

    Normativa del procedimiento administrativo sancionador (PAS)

    Marco oficial del procedimiento sancionador de protección de datos.

    Consultar fuente oficial (abre en una nueva pestaña)
  7. 07

    Marco normativo y publicaciones oficiales de ACE

    Índice para documentos vigentes, actualizaciones y referencias operativas.

    Consultar fuente oficial (abre en una nueva pestaña)

12 · Conversación inicial

Defina la función antes de formalizarla

Revise si la LPDP alcanza sus tratamientos, qué modalidad resulta adecuada y qué recursos necesita para operar con independencia, plazos y evidencia.

Volkano puede evaluar el contexto, delimitar responsabilidades y proponer alcance para función DPD, privacidad o ciberseguridad.

Hablar con Volkano sobre DPD