IT Governance and Data Protection Manager
Randstad España·Reus, Spain
What they offer
Permanent contract
Full-time hours.
What they ask for
Have the right to work in Spain
No sponsorship mentioned, and this kind of work is rarely sponsored in Spain.
Speak native-level Spanish
Listed as a requirement in the ad.
Work in English
English is required, per the ad.
Work on-site in Reus
No relocation package mentioned.
Have 4+ years of experience
Senior-level role.
Pulled from the advert automatically — the full ad is what counts.
About the role
Do you have experience as an IT Governance and Data Protection Manager and are you ready to take the leap into a co-leadership position in a dynamic corporate environment?
We are selecting an IT Governance and Data Protection Manager for our client, a leading hotel chain, for an on-site position at its headquarters.
We are looking for a professional to work in collaboration with the Chief Information Officer (CIO) in the role of IT Governance and Data Protection Manager. Your main mission will be to establish and maintain the group's IT governance framework, ensuring alignment between IT and business, regulatory compliance — including personal data protection — and effective management of technological risks, acting as the guardian of the policies, processes, and controls that support operations across all its locations.
What you'll do
- Define, document, and keep the IT governance framework (policies, internal regulations, procedures) updated, aligned with best practices standards (COBIT, ITIL, ISO 27001).
- Manage the IT service catalog, ensuring it accurately reflects the offering to business units and hotels.
- Define and monitor IT KPIs for the Systems Department, consolidating reporting to senior management and committees.
- Act as the liaison between different IT areas (Infrastructure, Applications, Cybersecurity, Data, Service Desk) to ensure coherence of technological decisions with the group's strategy.
- Coordinate IT governance committees (Architecture, Security, Projects) and follow up on their agreements.
- Identify, assess, and prioritize the group's technological risks, maintaining an up-to-date risk map.
- Define and implement internal IT controls and verify their effectiveness through periodic reviews.
- Oversee compliance with sector regulations (GDPR/LOPDGDD, PCI-DSS in payment systems, local regulations in each country of operation).
- Coordinate internal and external IT audits, following up on resulting action plans.
- Manage relationships with critical vendors regarding contractual compliance and service level agreements (SLAs).
- Ensure compliance with GDPR and LOPDGDD in the processing of customer, employee, and vendor data across all group entities.
- Keep the Record of Processing Activities (ROPA) updated and coordinate its review with business areas.
- Conduct and oversee Data Protection Impact Assessments (DPIA) for projects involving sensitive or large-scale data processing.
- Manage the exercise of ARCO-POL rights (access, rectification, cancellation, opposition, portability, limitation) and notifications of data breaches to the AEPD and equivalent authorities.
- Act as the point of contact with the Data Protection Officer (DPO) and with the Legal and Internal Audit departments.
- Define and maintain policies for data retention, transfer, and international data transfers, particularly relevant given the group's multi-country operations (Dominican Republic, Mexico, Jamaica, Canary Islands, and mainland Spain).
- Develop and maintain the internal IT regulatory framework (information security, acceptable use, information classification, third-party management, etc.).
- Design and coordinate training and awareness plans on data protection and IT best practices for employees and hotel managers.
- Support business areas in reviewing contracts with technology vendors from a governance, risk, and compliance (GRC) perspective.
- Keep governance documentation accessible and up to date for use in audits, certifications, and due diligence processes.
Requirements
- Education: University degree in Computer Science, Telecommunications, Law, Business Administration, or a related field. Certifications such as CIPP/E, CIPM, ISO 27001 Lead Auditor/Implementer, COBIT, or ITIL are highly valued, as is specific training as a Data Protection Officer.
- Experience: Minimum 4-5 years of experience in IT governance, regulatory compliance, IT auditing, or data protection. Previous experience as a DPO or supporting a DPO is valued. Experience in the hotel, tourism, or multi-country business sector is highly valued.
- Technical skills: In-depth knowledge of GDPR, LOPDGDD, and data protection regulations in the countries where the group operates. Familiarity with governance and control frameworks (COBIT, ITIL, ISO 27001, ISO 22301). Knowledge of GRC tools and ROPA/DPIA management tools. Advanced Excel and reporting skills.
- Languages: Spanish: native or bilingual proficiency. English: advanced level (B2/C1), essential due to the group's international environment.
Benefits and conditions
- Stability: Permanent contract, full-time position.
- Work-life balance schedule: Monday to Thursday from 8:30 AM to 2:00 PM and 3:00 PM to 6:00 PM, and Friday from 8:30 AM to 2:30 PM.
- Work model: On-site at the corporate headquarters, with availability for occasional travel to hotels and local offices.
About the role
¿Tienes experiencia como Responsable de Gobierno de TI y Protección de Datos y estás listo/a para dar el salto a una posición de coliderazgo en un entorno corporativo potente?
Seleccionamos un/a Responsable de Gobierno de TI y Protección de Datos para nuestro cliente, una destacada cadena hotelera, para incorporarse de forma presencial en su sede central.
Buscamos a un/a profesional para trabajar en colaboración con Dirección de Sistemas de Información (CIO) en el puesto de Responsable de Gobierno de TI y Protección de Datos. Tu misión principal será establecer y mantener el marco de gobierno de las Tecnologías de la Información del grupo, asegurando el alineamiento entre TI y negocio, el cumplimiento normativo — incluida la protección de datos personales y la gestión eficaz de riesgos tecnológicos, actuando como garante de las políticas, procesos y controles que sustentan la operación en todas sus geografías.
What you'll do
- Definir, documentar y mantener actualizado el marco de gobierno de TI (políticas, normativa interna, procedimientos) alineado con estándares de buenas prácticas (COBIT, ITIL, ISO 27001).
- Gestionar el catálogo de servicios de TI, asegurando que refleje la oferta real a las unidades de negocio y hoteles.
- Definir y monitorizar los KPIs tecnológicos de la Dirección de Sistemas, consolidando el reporting hacia la Dirección General y los Comités.
- Actuar como interlocutor entre las distintas áreas de TI (Infraestructura, Aplicaciones, Ciberseguridad, Datos, Service Desk) para garantizar la coherencia de las decisiones tecnológicas con la estrategia del grupo.
- Coordinar los comités de gobierno de TI (Arquitectura, Seguridad, Proyectos) y hacer seguimiento de sus acuerdos.
- Identificar, evaluar y priorizar los riesgos tecnológicos del grupo, manteniendo un mapa de riesgos actualizado.
- Definir e implantar controles internos de TI y verificar su efectividad mediante revisiones periódicas.
- Supervisar el cumplimiento de la normativa aplicable al sector (RGPD/LOPDGDD, PCI-DSS en sistemas de pago, normativa local en cada país de operación).
- Coordinar auditorías internas y externas de TI, haciendo seguimiento de los planes de acción derivados.
- Gestionar las relaciones con proveedores críticos en materia de cumplimiento contractual y niveles de servicio (SLA).
- Garantizar el cumplimiento del RGPD y la LOPDGDD en el tratamiento de datos de clientes, empleados y proveedores en todas las sociedades del grupo.
- Mantener actualizado el Registro de Actividades de Tratamiento (RAT) y coordinar su revisión con las áreas de negocio.
- Realizar y supervisar las Evaluaciones de Impacto relativas a la Protección de Datos (EIPD/DPIA) en proyectos con tratamiento de datos sensibles o a gran escala.
- Gestionar el ejercicio de derechos ARCO-POL y las notificaciones de brechas de seguridad ante la AEPD y autoridades equivalentes.
- Actuar como punto de contacto con el Delegado de Protección de Datos (DPO) y con las áreas Legal y de Auditoría interna.
- Definir y mantener políticas de retención, cesión y transferencia internacional de datos, especialmente relevantes por la operativa multi-país del grupo (República Dominicana, México, Jamaica, Canarias y Península).
- Elaborar y mantener el cuadro normativo interno de TI (seguridad de la información, uso aceptable, clasificación de la información, gestión de terceros, etc.).
- Diseñar y coordinar planes de formación y concienciación en protección de datos y buenas prácticas de TI dirigidos a empleados y mandos de hotel.
- Dar soporte a las áreas de negocio en la revisión de contratos con proveedores tecnológicos desde la perspectiva de gobierno, riesgo y cumplimiento (GRC).
- Mantener la documentación de gobierno accesible y actualizada para su uso en auditorías, certificaciones y procesos de due diligence.
Requirements
- Formación: Titulación universitaria en Informática, Telecomunicaciones, Derecho, ADE o similar. Muy valorable certificación CIPP/E, CIPM, ISO 27001 Lead Auditor/Implementer, COBIT o ITIL, y/o formación específica como Delegado de Protección de Datos.
- Experiencia: Mínimo 4-5 años de experiencia en gobierno de TI, cumplimiento normativo, auditoría de sistemas o protección de datos. Experiencia previa en funciones de DPO o soporte a DPO (valorable). Experiencia en sector hotelero, turístico o empresas con operativa multi-país (muy valorable).
- Conocimientos técnicos: Conocimiento profundo del RGPD, LOPDGDD y normativa de protección de datos en los países donde opera el grupo. Familiaridad con marcos de gobierno y control (COBIT, ITIL, ISO 27001, ISO 22301). Conocimiento de herramientas GRC y de gestión de RAT/EIPD. Excel avanzado y herramientas de reporting.
- Idiomas: Español: nivel nativo o bilingüe. Inglés: nivel alto (B2/C1), imprescindible por el entorno internacional del grupo.
Benefits and conditions
- Estabilidad: Contrato indefinido a jornada completa.
- Horario conciliador: De lunes a jueves de 08:30 a 14:00 y 15:00 a 18:00, y los viernes jornada intensiva de 08:30 a 14:30.
- Modelo de trabajo: presencial en sede corporativa, con disponibilidad para desplazamientos puntuales a hoteles y oficinas locales.
This job was automatically translated to English, .
About the company
Randstad España
Staffing
Randstad España is a staffing agency.They recruit for client companies, so the employer you would work for is not named on this ad.