Délégué à la protection des données (DPO) : quand la désignation est obligatoire En vigueur
Faits essentiels
| Point | Valeur |
|---|---|
| Fondement | articles 37 à 39 du RGPD (règlement (UE) 2016/679) |
| Cas 1 de désignation obligatoire | traitement effectué par une autorité publique ou un organisme public, sauf juridictions dans l'exercice de leur fonction juridictionnelle |
| Cas 2 de désignation obligatoire | activités de base exigeant un suivi régulier et systématique à grande échelle des personnes concernées |
| Cas 3 de désignation obligatoire | activités de base consistant en un traitement à grande échelle de données de l'article 9 ou de données relatives aux condamnations pénales et infractions de l'article 10 |
| Forme de la désignation | DPO interne (membre du personnel) ou externe (contrat de service) ; mutualisation possible dans un groupe d'entreprises ou entre organismes publics |
| Formalité | publication des coordonnées et communication à l'autorité de contrôle |
| Indépendance | aucune instruction sur l'exercice des missions ; pas de relèvement de fonctions ni de pénalisation ; rapport direct au niveau le plus élevé de la direction |
| Conflit d'intérêts | les autres missions confiées au DPO ne doivent pas entraîner de conflit d'intérêts |
| Missions | informer et conseiller ; contrôler le respect du RGPD ; conseiller sur l'AIPD et en vérifier l'exécution ; coopérer avec l'autorité de contrôle ; faire office de point de contact |
| Sanction maximale | 10 000 000 € ou 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu |
| Mises en demeure publiques de communes | 22 décisions rendues publiques en 2022 pour absence de DPO |
| Sanction pour absence de DPO (commune) | 5 000 € d'amende, injonction sous 2 mois et astreinte de 150 €/jour (SAN-2023-018 du 12 décembre 2023) ; astreinte liquidée à 6 900 € (SAN-2024-009 du 22 juillet 2024) |
| Nombre d'organismes ayant désigné un DPO | 109 249 organismes et 39 174 DPO (chiffres CNIL publiés pour 2025) |
Les trois cas de désignation obligatoire (article 37.1)
Le responsable du traitement et le sous-traitant désignent en tout état de cause un délégué à la protection des données lorsque :
- a) le traitement est effectué par une autorité publique ou un organisme public, à l'exception des juridictions agissant dans l'exercice de leur fonction juridictionnelle ;
- b) les activités de base consistent en des opérations de traitement qui, du fait de leur nature, de leur portée ou de leurs finalités, exigent un suivi régulier et systématique à grande échelle des personnes concernées ;
- c) les activités de base consistent en un traitement à grande échelle de catégories particulières de données (article 9) ou de données relatives à des condamnations pénales et à des infractions (article 10).
Deux notions commandent l'analyse : les activités de base — le cœur de métier, par opposition aux fonctions support comme la paie ou l'informatique interne — et la grande échelle, qui s'apprécie au regard du nombre de personnes concernées, du volume de données, de la durée et de l'étendue géographique.
En dehors de ces cas, la désignation reste facultative mais recommandée par la CNIL.
Qui peut être désigné (article 37.5 à 37.7)
Le DPO est désigné sur la base de ses qualités professionnelles, en particulier de ses connaissances spécialisées du droit et des pratiques en matière de protection des données, et de sa capacité à accomplir les missions de l'article 39. Le RGPD n'impose ni diplôme ni certification obligatoire.
Il peut être :
- interne : membre du personnel du responsable du traitement ou du sous-traitant ;
- externe : exerçant ses missions sur la base d'un contrat de service ;
- mutualisé : un groupe d'entreprises peut désigner un seul DPO à condition qu'il soit facilement joignable depuis chaque établissement (37.2) ; plusieurs autorités ou organismes publics peuvent également désigner un DPO unique, compte tenu de leur structure organisationnelle et de leur taille (37.3).
Les coordonnées du DPO doivent être publiées et communiquées à l'autorité de contrôle (37.7). En France, la désignation s'effectue en ligne auprès de la CNIL.
Garanties attachées à la fonction (article 38)
- Association : le DPO est associé, d'une manière appropriée et en temps utile, à toutes les questions relatives à la protection des données.
- Ressources : il reçoit les ressources nécessaires, l'accès aux données et aux opérations de traitement, et les moyens d'entretenir ses connaissances spécialisées.
- Indépendance : il ne reçoit aucune instruction en ce qui concerne l'exercice de ses missions ; il ne peut être relevé de ses fonctions ni pénalisé pour leur exercice ; il fait directement rapport au niveau le plus élevé de la direction.
- Point de contact des personnes concernées pour toute question relative au traitement de leurs données et à l'exercice de leurs droits.
- Confidentialité : il est soumis au secret professionnel ou à une obligation de confidentialité.
- Absence de conflit d'intérêts : le DPO peut exercer d'autres missions, à condition qu'elles n'entraînent pas de conflit d'intérêts. En pratique, cela exclut les fonctions qui déterminent les finalités et les moyens des traitements (direction générale, direction des systèmes d'information, direction des ressources humaines, direction marketing).
Missions (article 39)
Le DPO est chargé au moins :
- a) d'informer et conseiller le responsable du traitement ou le sous-traitant ainsi que les employés qui procèdent au traitement, sur leurs obligations ;
- b) de contrôler le respect du RGPD, des autres dispositions applicables et des règles internes, y compris la répartition des responsabilités, la sensibilisation, la formation du personnel et les audits correspondants ;
- c) de dispenser des conseils, sur demande, en matière d'AIPD et d'en vérifier l'exécution (article 35) ;
- d) de coopérer avec l'autorité de contrôle ;
- e) de faire office de point de contact de l'autorité de contrôle, y compris pour la consultation préalable de l'article 36.
Le DPO tient dûment compte du risque associé aux opérations de traitement dans l'exercice de ses missions (39.2). Il conseille et contrôle : la responsabilité de la conformité continue d'incomber au responsable du traitement.
Sanction
Le manquement aux articles 37 à 39 relève de l'article 83.4 a) du RGPD : amende administrative pouvant s'élever jusqu'à 10 000 000 € ou, pour une entreprise, jusqu'à 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu.
La CNIL a mis cette obligation en œuvre à l'égard du secteur public : en 2022, elle a rendu publiques 22 décisions de mise en demeure à l'encontre de communes n'ayant pas désigné de DPO. À l'égard de l'une d'elles, restée non conforme, la CNIL a prononcé le 12 décembre 2023 une amende de 5 000 € assortie d'une injonction de désigner un DPO sous deux mois sous astreinte de 150 € par jour de retard (délibération SAN-2023-018), puis liquidé cette astreinte à hauteur de 6 900 € le 22 juillet 2024 (SAN-2024-009).
Ordres de grandeur
Selon les chiffres publiés par la CNIL pour 2025, 109 249 organismes ont désigné un délégué à la protection des données, pour 39 174 DPO désignés — un même délégué pouvant intervenir pour plusieurs organismes.
Sources
- CNIL – RGPD, chapitre IV (articles 37 à 39): https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4
- CNIL – RGPD, chapitre VIII (article 83, amendes administratives): https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre8
- CNIL – Le délégué à la protection des données (DPO): https://www.cnil.fr/fr/passer-laction/le-delegue-la-protection-des-donnees-dpo
- CNIL – Désigner un délégué à la protection des données (DPO) ou modifier une désignation: https://www.cnil.fr/fr/designation-dpo
- CNIL – Guide pratique RGPD : délégués à la protection des données (PDF): https://www.cnil.fr/sites/cnil/files/atoms/files/guide_pratique_rgpd_-_delegues_a_la_protection_des_donnees.pdf
- CNIL – Identifier et gérer les conflits d'intérêts liés à la fonction de DPO: https://www.cnil.fr/fr/dpo-identifier-gerer-conflits-interets
- Lignes directrices du G29 concernant les délégués à la protection des données, WP243 rév. 01 (PDF hébergé par la CNIL): https://www.cnil.fr/sites/default/files/atoms/files/wp243rev01_fr.pdf
- Légifrance – Délibération CNIL SAN-2023-018 du 12 décembre 2023: https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000048580096
- Légifrance – Délibération CNIL SAN-2024-009 du 22 juillet 2024 (liquidation d'astreinte): https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000050049583
- CNIL – Sanctions et mesures correctrices : bilan 2022 de l'action répressive: https://www.cnil.fr/fr/sanctions-et-mesures-correctrices-la-cnil-presente-le-bilan-2022-de-son-action-repressive
- CNIL – Accompagner la conformité et conseiller (chiffres 2025): https://www.cnil.fr/fr/missions/mission-2-accompagner-la-conformite-conseiller