Guide RGPD · Délégué à la protection des données
DPO : le rôle du délégué à la protection des données
Le DPO, ou délégué à la protection des données, est le chef d'orchestre de la conformité au RGPD dans un organisme. Ce chapitre explique quand sa désignation est obligatoire, qui peut l'être, ce que disent les articles 37 à 39 sur ses missions et son indépendance, et comment il travaille avec le responsable de la sécurité des systèmes d'information (RSSI).
- Articles du RGPD
- 37, 38 et 39
- Désignation
- Téléservice de la CNIL
- Profil
- Interne, externe ou mutualisé
Chapitres du guide
En bref
-
Le DPO (de l'anglais data protection officer) est appelé délégué à la protection des données dans le texte français du RGPD.
-
Sa désignation est obligatoire pour les autorités et organismes publics, et pour les organismes dont l'activité de base implique un suivi régulier et systématique à grande échelle ou le traitement à grande échelle de données sensibles ou pénales.
-
Ses missions : informer et conseiller, contrôler le respect du règlement, conseiller sur les analyses d'impact, coopérer avec la CNIL et être le point de contact des personnes.
-
Il agit sans instruction, ne peut être sanctionné ni relevé de ses fonctions pour l'exercice de ses missions et rend compte au plus haut niveau de la direction.
-
Il ne doit pas déterminer les finalités ou les moyens des traitements : un RSSI ou un DSI qui décide des moyens se trouve en situation de conflit d'intérêts.
Qu'est-ce qu'un DPO ?
Le délégué à la protection des données, couramment appelé DPO (de l'anglais data protection officer), est la personne chargée de piloter la conformité au RGPD au sein d'un organisme. Il a succédé au correspondant informatique et libertés (CIL), une fonction facultative qui existait en France avant 2018, avec un rôle plus large et un statut protégé par le règlement lui-même.
Le DPO n'est pas le responsable de la conformité au sens juridique. La Commission nationale de l'informatique et des libertés (CNIL) le rappelle : c'est le responsable du traitement ou le sous-traitant qui répond des manquements, et cette responsabilité ne peut pas être transférée au DPO par délégation. Le délégué éclaire les décisions, vérifie qu'elles sont appliquées et alerte quand elles ne le sont pas.
Ses règles tiennent en trois articles du chapitre IV du RGPD : l'article 37 pour la désignation, l'article 38 pour la fonction (positionnement, moyens, indépendance) et l'article 39 pour les missions.
Les trois cas où le RGPD impose un DPO
L'article 37, paragraphe 1, impose la désignation d'un DPO, au responsable du traitement comme au sous-traitant, dans trois cas :
- le traitement est effectué par une autorité publique ou un organisme public, à l'exception des juridictions dans l'exercice de leur fonction juridictionnelle ;
- les activités de base de l'organisme consistent en des traitements qui exigent un suivi régulier et systématique des personnes à grande échelle ;
- les activités de base consistent en un traitement à grande échelle de données sensibles (santé, données génétiques ou biométriques, opinions politiques, convictions religieuses, appartenance syndicale, orientation sexuelle…) ou de données relatives aux condamnations pénales et aux infractions.
Comment lire « activités de base » et « grande échelle » ?
Les activités de base sont celles qui servent directement la mission principale de l'organisme, et non ses fonctions support. Un hôpital ne peut pas soigner sans traiter des données de santé : ce traitement fait partie de ses activités de base. La paie de ses agents, en revanche, est une activité support.
La notion de grande échelle n'a pas de seuil chiffré. La CNIL, reprenant les lignes directrices du groupe de travail « Article 29 » (G29), retient quatre critères : le nombre de personnes concernées, en valeur absolue ou par rapport à la population visée ; le volume et la nature des données ; la durée ou la permanence du traitement ; son étendue géographique. Elle cite parmi les exemples l'hôpital qui traite les données de ses patients dans son activité courante, les données clients d'une banque ou d'un assureur, ou les données de trafic d'un opérateur télécom. À l'inverse, un médecin ou un avocat qui exerce seul n'est pas concerné.
Le suivi régulier et systématique recouvre toutes les formes de suivi et de profilage en ligne ou hors ligne : programmes de fidélité, publicité ciblée, objets connectés, géolocalisation, vidéoprotection… En dehors de ces trois cas, la désignation reste facultative, mais le Comité européen de la protection des données (CEPD) l'encourage.
Qui peut être DPO ?
Le DPO est désigné sur la base de ses qualités professionnelles, en particulier de ses connaissances spécialisées du droit et des pratiques en matière de protection des données, et de sa capacité à accomplir ses missions (article 37, paragraphe 5). Le niveau d'expertise attendu dépend de la sensibilité et du volume des traitements : un DPO d'hôpital doit connaître les règles propres aux données de santé.
| Forme | Principe | Point de vigilance |
|---|---|---|
| DPO interne | Un membre du personnel, à temps plein ou partiel. | Disposer du temps nécessaire et éviter les autres fonctions qui créent un conflit d'intérêts. |
| DPO externe | Un prestataire (cabinet, consultant, avocat) lié par un contrat de service. | Être facilement joignable et bien connaître l'organisme, ses traitements et ses systèmes. |
| DPO mutualisé | Un même DPO pour plusieurs organismes : groupe d'entreprises, ou plusieurs autorités publiques selon leur structure et leur taille. | Rester facilement joignable depuis chaque établissement et éviter les intérêts divergents entre organismes. |
Il n'existe pas de profil type. La CNIL cite une étude de 2020 selon laquelle environ 28 % des DPO avaient un profil informatique, 28 % un profil juridique et 43 % venaient d'autres horizons (administration, finance, conformité, audit). Ce qui compte : comprendre le droit, connaître les systèmes d'information et savoir convaincre les métiers.
Comment désigner un DPO auprès de la CNIL ?
L'article 37, paragraphe 7, impose deux formalités : publier les coordonnées du DPO (par exemple dans les mentions d'information et sur le site internet) et les communiquer à l'autorité de contrôle. En France, la désignation, le remplacement ou la fin de mission passent exclusivement par le téléservice de la CNIL, qui propose trois démarches :
- désigner un DPO, pour une première désignation ou après la fin d'une mission ;
- mettre fin à la désignation ou remplacer le DPO, quand la personne change ;
- mettre à jour la désignation, quand seules les coordonnées de l'organisme ou du DPO changent.
Les démarches de modification demandent le numéro de désignation attribué par la CNIL (de la forme DPO-xxx) et le numéro SIREN de l'organisme. Avant de désigner, la CNIL invite à vérifier trois points : les compétences de la personne, ses moyens (temps, ressources, accès à l'information) et son indépendance.
Les missions du DPO (article 39)
L'article 39 fixe un socle minimal de missions. L'organisme peut en confier d'autres au DPO, à condition qu'elles ne créent pas de conflit d'intérêts.
| Mission | Ce que dit le texte, reformulé | En pratique |
|---|---|---|
| Informer et conseiller | Informer et conseiller le responsable du traitement, le sous-traitant et leurs employés sur leurs obligations. | Avis sur les nouveaux projets, notes à la direction, sensibilisation des équipes. |
| Contrôler | Contrôler le respect du RGPD, du droit national et des règles internes, y compris la répartition des responsabilités, la sensibilisation, la formation et les audits. | Tenue ou supervision du registre, audits internes, contrôle des contrats de sous-traitance. |
| Conseiller sur l'analyse d'impact | Dispenser des conseils sur l'analyse d'impact, sur demande, et en vérifier l'exécution. | Avis sur la nécessité d'une analyse d'impact (AIPD), relecture et suivi du plan d'action. |
| Coopérer avec la CNIL | Coopérer avec l'autorité de contrôle et être son point de contact, notamment pour la consultation préalable. | Réponse aux contrôles, échanges lors d'une notification de violation. |
| Être joignable par les personnes | Les personnes concernées peuvent le contacter pour toute question sur leurs données et l'exercice de leurs droits (article 38). | Adresse dédiée, traitement des demandes d'accès et d'effacement. |
Dans l'exercice de ces missions, le DPO tient compte du risque associé à chaque traitement, compte tenu de sa nature, de sa portée, de son contexte et de ses finalités. Autrement dit, il hiérarchise : le dossier patient informatisé mérite plus d'attention que l'annuaire interne.
Chaque année, de nombreux DPO rédigent un rapport d'activité destiné à la direction ; la CNIL propose des repères pour le construire. C'est l'occasion de présenter l'état du registre, les analyses d'impact menées, les violations survenues et les chantiers prioritaires.
Indépendance, moyens et positionnement (article 38)
Un DPO sans moyens ni indépendance ne protège personne. L'article 38 impose donc à l'organisme plusieurs garanties :
- l'associer de manière appropriée et en temps utile à toutes les questions de protection des données, et pas seulement une fois le projet terminé ;
- lui fournir les ressources nécessaires (temps, budget, équipe, formation) et l'accès aux données et aux traitements ;
- ne lui donner aucune instruction sur l'exercice de ses missions ;
- ne pas le relever de ses fonctions ni le sanctionner pour l'exercice de ses missions ;
- le faire rendre compte directement au plus haut niveau de la direction ;
- le soumettre au secret professionnel ou à une obligation de confidentialité.
La CNIL précise que le DPO n'est pas un salarié protégé au sens du droit du travail français : son contrat peut prendre fin pour un motif sans rapport avec ses missions (une faute grave, par exemple). La Cour de justice de l'Union européenne a jugé en février 2023 (arrêt X-FAB Dresden, affaire C-453/21) qu'un État membre peut prévoir une protection plus forte contre le licenciement, tant qu'elle reste compatible avec les objectifs du règlement.
DPO, RSSI, DSI : le risque de conflit d'intérêts
L'article 38, paragraphe 6, autorise le DPO à exercer d'autres missions, à condition qu'elles n'entraînent pas de conflit d'intérêts. Le critère retenu par la CNIL et par la Cour de justice dans l'arrêt X-FAB : le DPO ne doit pas occuper une fonction qui le conduit à déterminer les finalités ou les moyens d'un traitement, puisqu'il devrait ensuite contrôler ses propres décisions. L'appréciation se fait au cas par cas.
| Fonction | Pourquoi elle pose question |
|---|---|
| Direction générale, direction des ressources humaines | Fonctions d'encadrement supérieur en principe incompatibles : elles décident des traitements. |
| RSSI | Fixe la durée de conservation des journaux, propose les mesures de sécurité, décide des accès aux données des salariés : il serait « juge et partie ». |
| Direction informatique, marketing | Choisissent les outils et l'usage des données : risque élevé selon le périmètre. |
| Représentant du personnel, mandat syndical | Peut être amené à voter sur des sujets de contrôle des salariés. |
| DPO externe | Avocat ayant représenté l'organisme dans un litige sur les données, ou prestataire qui travaille aussi pour un sous-traitant ou un responsable conjoint. |
Si un conflit apparaît, l'organisme doit y mettre fin : remplacer le DPO, lui retirer la mission qui pose problème, ou organiser un déport effectif vers un DPO suppléant pour le périmètre concerné, sans lien hiérarchique entre les deux et avec les mêmes garanties d'indépendance. Le suppléant n'a pas à être désigné auprès de la CNIL, qui ne dialogue qu'avec le DPO désigné.
Questions fréquentes
Que veut dire DPO ?
DPO est l'abréviation de l'anglais data protection officer. Le texte français du RGPD parle de délégué à la protection des données, parfois abrégé DPD. Les deux sigles désignent la même fonction.
Qui doit obligatoirement désigner un DPO ?
Les autorités et organismes publics (sauf les juridictions dans leur fonction juridictionnelle), ainsi que les organismes dont l'activité de base implique un suivi régulier et systématique des personnes à grande échelle, ou le traitement à grande échelle de données sensibles ou relatives aux condamnations pénales. L'obligation vaut pour le responsable du traitement comme pour le sous-traitant.
Le DPO peut-il être externe ?
Oui. L'article 37 autorise un DPO membre du personnel ou un DPO qui exerce ses missions dans le cadre d'un contrat de service. Un même DPO peut aussi être mutualisé entre plusieurs organismes, à condition d'être facilement joignable depuis chacun d'eux.
Le RSSI peut-il être DPO ?
C'est déconseillé dans la plupart des cas. La CNIL cite le RSSI comme exemple de conflit d'intérêts : s'il fixe les durées de conservation des journaux, propose les mesures de sécurité ou décide des accès, il contrôlerait en tant que DPO ses propres décisions. L'appréciation reste au cas par cas.
Le DPO peut-il être licencié ?
Il ne peut pas être relevé de ses fonctions ni sanctionné pour l'exercice de ses missions. En revanche, il n'est pas un salarié protégé au sens du droit du travail français : son contrat peut prendre fin pour un motif sans rapport avec ses missions, comme une faute grave.
Comment déclarer un DPO à la CNIL ?
Par le téléservice de désignation de la CNIL, qui sert aussi à remplacer un DPO ou à mettre à jour ses coordonnées. L'organisme doit en outre publier les coordonnées de son DPO, par exemple sur son site internet et dans ses mentions d'information.
Sources
Ce chapitre résume et reformule les publications officielles ci-dessous. En cas de doute, le texte officiel fait foi.
- Règlement (UE) 2016/679 du 27 avril 2016 (règlement général sur la protection des données), EUR-Lex, 27 avril 2016.
- Le règlement général sur la protection des données, texte intégral par chapitre et par article, CNIL.
- Devenir délégué à la protection des données, CNIL.
- Désigner un délégué à la protection des données (téléservice), CNIL, avril 2026.
- Guide pratique RGPD : délégués à la protection des données, CNIL.
- Règlement européen : un traitement « à grande échelle », c'est quoi ?, CNIL.
- DPO : identifier et gérer les conflits d'intérêts, CNIL, août 2026.
- Arrêt X-FAB Dresden, affaire C-453/21 (délégué à la protection des données et conflit d'intérêts), Cour de justice de l'Union européenne, 9 février 2023.
Une plateforme et un service qui s'adaptent à vous
Notre plateforme est conçue pour un paramétrage très fin et une large capacité d'adaptation à vos besoins.