En muchas empresas ecuatorianas el delegado de protección de datos es una designación reciente, hecha para cumplir un requisito, y su relación con el circuito de firma electrónica no está definida. El resultado se ve al primer incidente: nadie sabe si el proveedor de firma es un encargado del tratamiento, si el contrato lo contempla, ni quién debe responder cuando una persona pregunta qué documentos suyos guarda la compañía.
Este artículo describe cómo se cruzan ambos mundos: qué hace el delegado, en qué puntos del proceso de firma y archivo debe intervenir, y qué preguntas concretas debería hacerle al área que administra los certificados.
Qué hace un delegado de protección de datos
El delegado —conocido también como DPD— es la figura que supervisa el cumplimiento de la normativa de protección de datos dentro de la organización. Sus funciones habituales incluyen:
- Asesorar a la empresa y a las áreas sobre sus obligaciones.
- Supervisar el cumplimiento de las políticas internas y de la normativa aplicable.
- Ser el punto de contacto con la autoridad de protección de datos.
- Atender las consultas de las personas sobre el tratamiento de sus datos y el ejercicio de sus derechos.
- Participar en las evaluaciones de impacto cuando el tratamiento lo amerita.
Dos rasgos definen el rol: debe actuar con independencia respecto de las áreas que supervisa, y su contacto debe ser conocido tanto internamente como por los titulares de los datos. Qué organizaciones están obligadas a designarlo lo determina la normativa vigente y su reglamentación; verifica el criterio aplicable a tu caso con tu asesoría legal en lugar de asumirlo.
Por qué el circuito de firma le concierne
Porque casi todo lo que una empresa firma contiene datos personales. Contratos laborales, actas de finiquito, certificados, acuerdos con clientes, autorizaciones, expedientes de personal. El proceso de firma es un tratamiento de datos con todas las letras, y el repositorio de documentos firmados es uno de los acervos más sensibles de la organización.
El detalle de las obligaciones aplicables está en las obligaciones de la LOPDP al firmar y almacenar documentos. Lo que sigue es el reparto de tareas.
Los seis puntos de intervención
| Punto | Qué debe asegurar el delegado |
|---|---|
| Registro de actividades | Que el proceso de firma y el archivo figuren como actividades de tratamiento, con su finalidad, base, categorías de datos y plazo de conservación |
| Contratos con proveedores | Que exista contrato de encargo con el proveedor de firma, el de almacenamiento y el de gestión documental |
| Evaluación de impacto | Que se realice cuando el tratamiento lo requiera, por ejemplo con datos sensibles o volúmenes altos |
| Política de retención | Que exista una tabla por tipo de documento, con plazo y norma que lo justifica |
| Control de accesos | Que el repositorio tenga permisos por rol y registro de consultas |
| Gestión de incidentes | Que haya un procedimiento escrito para exposiciones del repositorio o del certificado |
Ninguno de estos seis puntos lo ejecuta el delegado: los supervisa. La ejecución corresponde a tecnología, legal, recursos humanos y administración. Confundir supervisión con ejecución es lo que convierte el rol en un cuello de botella.
Preguntas que el delegado debe hacer al área de firma
Una revisión útil se hace con preguntas concretas, no con solicitudes genéricas de "evidencia de cumplimiento":
- ¿Qué tipos de documento se firman y qué categorías de datos personales contienen?
- ¿Dónde se almacenan los documentos firmados y quién tiene acceso hoy?
- ¿Existe registro de quién consultó o descargó cada documento?
- ¿Con qué proveedores se comparte información y existe contrato de encargo con cada uno?
- ¿Se almacena o procesa información fuera del país?
- ¿Cuánto tiempo se conserva cada tipo de documento y qué norma lo justifica?
- ¿Se usan documentos reales en ambientes de prueba o desarrollo?
- ¿Qué pasa con el repositorio y los certificados si se termina la relación con el proveedor?
La séptima suele ser la más incómoda y la que más hallazgos produce. La forma correcta de resolverla —datos sintéticos en vez de documentos reales— está en pruebas automatizadas de firma y validación.
El certificado también es un dato personal
Un punto que suele pasarse por alto: el certificado de firma electrónica identifica a una persona natural, y los registros de su uso —qué firmó, cuándo, desde dónde— constituyen tratamiento de datos de esa persona. Eso tiene tres consecuencias que el delegado debería verificar:
- Los registros de firma deben tener finalidad definida y plazo de conservación, no acumularse indefinidamente "por si acaso".
- El acceso a esos registros debe estar restringido; no es información que deba ver cualquier área.
- Si se usan para controlar el desempeño de personas, esa finalidad debe estar declarada y tener base que la habilite.
Cómo se diseña ese registro sin caer en excesos está en logs y trazabilidad de cada firma, y su lugar dentro de la solución técnica en la arquitectura de un servicio de firma interno.
Coordinación con las áreas
El delegado trabaja con tres interlocutores permanentes. Con tecnología, sobre almacenamiento, cifrado, accesos y registros. Con legal, sobre bases de licitud, plazos de conservación y contratos con encargados. Con recursos humanos, que suele ser el área que más documentos firmados con datos personales genera, según se ve en firma electrónica para contratos y actas de recursos humanos.
Una recomendación práctica: incorporar al delegado desde el diseño de cualquier proyecto de firma, no al final. Revisar el cumplimiento cuando el sistema ya está en producción casi siempre implica rehacer decisiones de arquitectura. El encuadre del proyecto está en cómo implementar firma electrónica en tu organización, y la panorámica corporativa en la guía completa de firma electrónica para empresas.
Para conocer valores de certificados corporativos según la cantidad de firmantes autorizados, revisa la página de precios o pide una cotización corporativa.
Un canal de contacto que funcione
El grupo también desarrolla Omnifox, una plataforma omnicanal que reúne WhatsApp, correo, redes sociales y llamadas en una sola bandeja compartida. Para un delegado resuelve una necesidad concreta del rol: ser un punto de contacto localizable y dejar constancia de cada consulta recibida, con responsable, estado y fecha de respuesta, sin depender de una casilla de correo personal. Más información en omnifox.io.
Preguntas frecuentes
¿Toda empresa necesita designar un delegado de protección de datos?
No todas. La obligación depende de criterios definidos en la normativa vigente, relacionados con el tipo de organización y con la naturaleza y el volumen del tratamiento. Verifica el criterio aplicable a tu caso con tu asesoría legal; aun cuando no sea obligatorio, designar un responsable interno ordena mucho el cumplimiento.
¿El delegado puede ser el jefe de sistemas?
Es una designación frecuente y trae un problema: el delegado supervisa, entre otras cosas, decisiones del área de tecnología, y difícilmente puede supervisarse a sí mismo con independencia. Cuando no hay alternativa, conviene documentar cómo se maneja ese conflicto y reforzar la revisión externa.
¿Debe autorizar cada firma que hace la empresa?
No. Su función es supervisar el marco: que exista base para el tratamiento, política de retención, control de accesos y contratos con los encargados. La operación diaria de firma corresponde a las áreas, dentro de las reglas definidas.
¿Qué pasa si el proveedor de firma sufre un incidente?
El proveedor, como encargado, debe notificarlo a la empresa, y esa obligación tiene que estar en el contrato. La empresa, como responsable, evalúa el impacto y define si corresponde notificar a la autoridad y a las personas afectadas. El delegado coordina esa evaluación.
¿Debe intervenir en la elección del proveedor de certificados?
Sí, en la parte que le corresponde: revisar el contrato de encargo, las medidas de seguridad comprometidas, el régimen de subcontratación y qué ocurre con la información al terminar la relación. La decisión comercial es de otras áreas, pero esos puntos deberían ser condición previa.
Si tu empresa necesita certificados corporativos con un proveedor que documente sus condiciones de tratamiento, conversa con un asesor de Firmas.com.ec. Solicita tu cotización corporativa.