Délégué à la protection des données : est-il obligatoire ?
En bref
La désignation d'un délégué à la protection des données, ou DPO, est obligatoire dans trois cas prévus par le RGPD : pour les autorités et organismes publics, pour les organismes dont l'activité de base implique un suivi régulier et systématique de personnes à grande échelle, et pour ceux qui traitent à grande échelle des données sensibles ou relatives aux condamnations pénales. Ailleurs, elle reste facultative.
Le délégué à la protection des données, souvent appelé DPO pour Data Protection Officer, est la personne chargée de conseiller un organisme sur le RGPD et de contrôler qu'il le respecte. Il sert aussi de point de contact avec la CNIL et avec les personnes dont les données sont traitées. Sa désignation n'est obligatoire que dans certains cas, définis par l'article 37 du RGPD. Voici comment savoir si vous êtes concerné. Ces repères ne remplacent pas un conseil juridique.
Dans quels cas le DPO est-il obligatoire ?
L'obligation vise aussi bien les responsables du traitement que les sous-traitants, dans trois situations.
| Cas | Ce que cela recouvre | Exemples |
|---|---|---|
| Autorité ou organisme public | Tout organisme public, à l'exception des juridictions dans leur fonction juridictionnelle. | Administrations, établissements publics. |
| Suivi régulier et systématique à grande échelle | L'activité principale repose sur l'observation continue du comportement des personnes. | Publicité ciblée fondée sur la navigation, suivi de géolocalisation, programme de fidélité analysant les achats. |
| Données sensibles ou pénales à grande échelle | L'activité principale consiste à traiter des données de santé, d'opinions, biométriques ou relatives aux condamnations pénales. | Établissement de santé gérant des dossiers de patients. |
Le RGPD permet aussi au droit de l'Union ou des États membres d'imposer un DPO dans d'autres situations.
Que signifient « activité de base » et « grande échelle » ?
- Activité de base : les opérations essentielles pour atteindre les objectifs de l'organisme. La gestion de la paie ou le support informatique, communs à toutes les organisations, sont en principe des activités accessoires.
- Grande échelle : le RGPD ne fixe aucun seuil chiffré. Les lignes directrices européennes invitent à tenir compte du nombre de personnes concernées, du volume de données, de la durée du traitement et de son étendue géographique.
En cas de doute, les autorités européennes recommandent de documenter l'analyse qui vous conduit à désigner ou non un DPO.
Quel est le rôle du DPO ?
- Informer et conseiller la direction, les équipes et les sous-traitants sur leurs obligations.
- Contrôler le respect du RGPD et des règles internes, y compris la formation du personnel.
- Conseiller sur les analyses d'impact, ces études de risques obligatoires pour les traitements susceptibles de présenter un risque élevé pour les personnes.
- Coopérer avec la CNIL et lui servir de point de contact.
- Répondre aux personnes qui souhaitent exercer leurs droits ou poser une question.
Point important : le DPO n'est pas responsable de la conformité à la place de l'organisme. Le responsable du traitement reste tenu de respecter le RGPD et de pouvoir le démontrer.
Quelles conditions pour exercer la fonction ?
- des connaissances spécialisées du droit et des pratiques en matière de protection des données ;
- une implication en temps utile dans toutes les questions liées aux données personnelles ;
- les ressources nécessaires : temps, budget, accès aux informations ;
- l'indépendance : il ne reçoit pas d'instructions pour l'exercice de ses missions et ne peut être sanctionné pour les avoir exercées ;
- un lien direct avec le plus haut niveau de la direction ;
- l'absence de conflit d'intérêts : une personne qui décide elle-même des objectifs et des moyens des traitements peut difficilement contrôler ces choix.
DPO interne, externe ou mutualisé ?
| Option | Atouts | Points de vigilance |
|---|---|---|
| Interne | Connaît l'organisation, disponible au quotidien. | Temps réellement dégagé, compétences à entretenir, risque de conflit d'intérêts. |
| Externe, par contrat de service | Expertise dédiée, regard extérieur. | Connaissance du terrain à construire, disponibilité à prévoir dans le contrat. |
| Mutualisé au sein d'un groupe | Cohérence entre sociétés d'un même groupe. | Doit rester facilement joignable depuis chaque établissement. |
Comment désigner un DPO ?
- Vérifiez l'obligation et gardez une trace de votre analyse.
- Choisissez le profil et formalisez ses missions et ses moyens.
- Communiquez sa désignation à la CNIL, qui propose un service en ligne à cet effet.
- Publiez ses coordonnées, par exemple dans la politique de confidentialité.
- Présentez-le aux équipes pour qu'elles sachent quand le solliciter.
Et si le DPO n'est pas obligatoire ?
Les autres obligations restent entières : information des personnes, registre des traitements, sécurité, contrats avec les prestataires, gestion des violations. Confiez leur suivi à un référent identifié. Si vous désignez volontairement un DPO, les règles du RGPD sur la fonction s'appliquent de la même manière. Pour structurer ce pilotage, voyez l'accompagnement en conformité RGPD de NexSecure.
Questions fréquentes
La taille de l'entreprise compte-t-elle pour l'obligation de DPO ?
Non. Le RGPD ne fixe aucun seuil d'effectif pour la désignation d'un DPO. L'obligation dépend du statut public de l'organisme et de la nature de ses activités de base.
Le DPO est-il responsable en cas de manquement au RGPD ?
Non. Le responsable du traitement, ou le sous-traitant, reste responsable du respect du RGPD. Le DPO conseille et contrôle, mais ne porte pas cette responsabilité à leur place.
Peut-on externaliser la fonction de DPO ?
Oui. Le RGPD permet de désigner un membre du personnel ou un prestataire lié par un contrat de service. Le DPO externe doit disposer des mêmes moyens, de la même indépendance et rester facilement joignable.
Faut-il déclarer son DPO à la CNIL ?
Oui. Ses coordonnées doivent être communiquées à la CNIL, qui propose un service en ligne pour cette désignation, et publiées, par exemple dans la politique de confidentialité.
Sources
Service lié
Articles liés
Rédigé par l'équipe NexSecure. Responsable de la publication : Yohann Toumine. Dernière mise à jour le 11 septembre 2026.
Une question sur votre situation ? Parler de votre projet