Aller au contenu

Le métier du DPO

C'est quoi un DPO ? Rôle et missions du délégué à la protection des données

Le délégué à la protection des données (DPO) est le chef d'orchestre de la conformité RGPD d'un organisme. Voici ce qu'il fait vraiment, quand il devient obligatoire, et comment bien le désigner.

Mis à jour le 2 juillet 2026 · 6 min de lecture

Définition : qu'est-ce qu'un DPO ?

Le délégué à la protection des données (DPO, pour Data Protection Officer) est la personne chargée de piloter la conformité au RGPD au sein d'un organisme. Introduit par l'article 37 du RGPD, il informe, conseille et contrôle, tout en servant de point de contact avec la CNIL et avec les personnes concernées.

Le DPO n'est pas un simple référent administratif : c'est un rôle de pilote et de conseil, indépendant, associé à toutes les questions touchant aux données personnelles.

Quelles sont les missions du DPO ?

  • Informer et conseiller la direction et les équipes sur leurs obligations.
  • Contrôler le respect du RGPD : registre des traitements, durées de conservation, sécurité.
  • Piloter les analyses d'impact (AIPD) sur les traitements à risque.
  • Gérer les demandes d'exercice des droits et les violations de données.
  • Sensibiliser et former les collaborateurs.
  • Coopérer avec la CNIL et être le point de contact des personnes concernées.

Le DPO est-il responsable en cas de manquement ?

Non. La responsabilité de la conformité reste celle du responsable de traitement (l'organisme et sa direction). Le DPO conseille et alerte ; il ne peut pas être sanctionné pour avoir exercé ses missions (article 38).

Quand la désignation d'un DPO est-elle obligatoire ?

La désignation d'un DPO est obligatoire dans trois cas prévus par l'article 37 :

  • Vous êtes un organisme public (administration, collectivité, établissement public).
  • Votre activité de base implique un suivi régulier et systématique à grande échelle des personnes.
  • Vous traitez à grande échelle des données sensibles (santé, opinions, biométrie…) ou pénales.

En dehors de ces cas, la désignation reste vivement recommandée : de nombreuses organisations nomment un DPO par choix, pour piloter sereinement leur conformité et rassurer clients et partenaires.

DPO interne ou DPO externalisé ?

Le DPO peut être un salarié ou un prestataire externe. L'externalisation est fréquente pour les structures qui n'ont pas les ressources en interne : elle apporte une expertise mutualisée, une indépendance native et un coût maîtrisé, sans recrutement.

CritèreDPO interneDPO externalisé
CoûtSalaire chargé d'un profil rareForfait clair, sans charges
ExpertiseLimitée à une personneRéseau et veille mutualisés
IndépendanceÀ organiser (conflits d'intérêts)Native, tiers de confiance
DisponibilitéSelon la charge interneContractuelle et outillée

Comment désigner son DPO ?

  1. 1

    Choisir le profil

    Compétences en protection des données, connaissance du secteur, absence de conflit d'intérêts.

  2. 2

    Déclarer à la CNIL

    La désignation se fait en ligne ; les coordonnées du DPO sont publiées.

  3. 3

    Donner les moyens

    Temps, accès aux informations, rattachement à la direction.

  4. 4

    Faire vivre la fonction

    Reporting régulier, plan d'action, revue annuelle.

Questions fréquentes

Quelle est la différence entre un DPO et un responsable de traitement ?

Le responsable de traitement décide des finalités et des moyens du traitement (c'est l'organisme). Le DPO conseille et contrôle, mais ne décide pas à sa place. La responsabilité juridique reste au responsable de traitement.

Un DPO externalisé est-il reconnu par la CNIL ?

Oui. Le RGPD autorise expressément un DPO externe (article 37). Il est déclaré à la CNIL au même titre qu'un DPO interne et ses coordonnées sont publiées.

Combien coûte un DPO externalisé ?

Le tarif dépend de la taille de l'organisme et de ses traitements. Il reste bien plus accessible que le recrutement d'un DPO interne. Chez DPO France, le diagnostic est gratuit et le devis remis sous 48h.

Passez de la théorie à l'action

Un DPO de DPO France met en place votre conformité RGPD, sans que vous ayez à devenir expert. Diagnostic gratuit sous 48h.

Diagnostic RGPD gratuit