Mis à jour le 2 juillet 2026 · 6 min de lecture
Définition : qu'est-ce qu'un DPO ?
Le délégué à la protection des données (DPO, pour Data Protection Officer) est la personne chargée de piloter la conformité au RGPD au sein d'un organisme. Introduit par l'article 37 du RGPD, il informe, conseille et contrôle, tout en servant de point de contact avec la CNIL et avec les personnes concernées.
Le DPO n'est pas un simple référent administratif : c'est un rôle de pilote et de conseil, indépendant, associé à toutes les questions touchant aux données personnelles.
Quelles sont les missions du DPO ?
- Informer et conseiller la direction et les équipes sur leurs obligations.
- Contrôler le respect du RGPD : registre des traitements, durées de conservation, sécurité.
- Piloter les analyses d'impact (AIPD) sur les traitements à risque.
- Gérer les demandes d'exercice des droits et les violations de données.
- Sensibiliser et former les collaborateurs.
- Coopérer avec la CNIL et être le point de contact des personnes concernées.
Le DPO est-il responsable en cas de manquement ?
Non. La responsabilité de la conformité reste celle du responsable de traitement (l'organisme et sa direction). Le DPO conseille et alerte ; il ne peut pas être sanctionné pour avoir exercé ses missions (article 38).
Quand la désignation d'un DPO est-elle obligatoire ?
La désignation d'un DPO est obligatoire dans trois cas prévus par l'article 37 :
- Vous êtes un organisme public (administration, collectivité, établissement public).
- Votre activité de base implique un suivi régulier et systématique à grande échelle des personnes.
- Vous traitez à grande échelle des données sensibles (santé, opinions, biométrie…) ou pénales.
En dehors de ces cas, la désignation reste vivement recommandée : de nombreuses organisations nomment un DPO par choix, pour piloter sereinement leur conformité et rassurer clients et partenaires.
DPO interne ou DPO externalisé ?
Le DPO peut être un salarié ou un prestataire externe. L'externalisation est fréquente pour les structures qui n'ont pas les ressources en interne : elle apporte une expertise mutualisée, une indépendance native et un coût maîtrisé, sans recrutement.
| Critère | DPO interne | DPO externalisé |
|---|---|---|
| Coût | Salaire chargé d'un profil rare | Forfait clair, sans charges |
| Expertise | Limitée à une personne | Réseau et veille mutualisés |
| Indépendance | À organiser (conflits d'intérêts) | Native, tiers de confiance |
| Disponibilité | Selon la charge interne | Contractuelle et outillée |
Comment désigner son DPO ?
- 1
Choisir le profil
Compétences en protection des données, connaissance du secteur, absence de conflit d'intérêts.
- 2
Déclarer à la CNIL
La désignation se fait en ligne ; les coordonnées du DPO sont publiées.
- 3
Donner les moyens
Temps, accès aux informations, rattachement à la direction.
- 4
Faire vivre la fonction
Reporting régulier, plan d'action, revue annuelle.
