Nexvyra

Délégué à la protection des données (DPO) : quand la désignation est obligatoire En vigueur

Contenu sous la responsabilité d'Andreas Warkentin (warepoint-media GbR) · dernière modification le 2026-08-14 · dernière vérification le 2026-08-14 · autorité de la source A Signaler une erreur ✉
Protection des données RGPD CNIL DPO Délégué à la protection des données Conformité France
Réponse courte La désignation d'un délégué à la protection des données est obligatoire dans trois cas : traitement effectué par une autorité ou un organisme public, activités de base impliquant un suivi régulier et systématique à grande échelle, ou traitement à grande échelle de données sensibles ou pénales. Le DPO peut être interne, externe ou mutualisé entre plusieurs organismes ; ses coordonnées doivent être publiées et communiquées à la CNIL. Il ne reçoit aucune instruction sur l'exercice de ses missions, ne peut être pénalisé pour celui-ci et fait directement rapport au niveau le plus élevé de la direction. Le manquement peut être sanctionné jusqu'à 10 millions d'euros ou 2 % du chiffre d'affaires mondial.

Faits essentiels

PointValeur
Fondementarticles 37 à 39 du RGPD (règlement (UE) 2016/679) A
Cas 1 de désignation obligatoiretraitement effectué par une autorité publique ou un organisme public, sauf juridictions dans l'exercice de leur fonction juridictionnelle A
Cas 2 de désignation obligatoireactivités de base exigeant un suivi régulier et systématique à grande échelle des personnes concernées A
Cas 3 de désignation obligatoireactivités de base consistant en un traitement à grande échelle de données de l'article 9 ou de données relatives aux condamnations pénales et infractions de l'article 10 A
Forme de la désignationDPO interne (membre du personnel) ou externe (contrat de service) ; mutualisation possible dans un groupe d'entreprises ou entre organismes publics A
Formalitépublication des coordonnées et communication à l'autorité de contrôle A
Indépendanceaucune instruction sur l'exercice des missions ; pas de relèvement de fonctions ni de pénalisation ; rapport direct au niveau le plus élevé de la direction A
Conflit d'intérêtsles autres missions confiées au DPO ne doivent pas entraîner de conflit d'intérêts A
Missionsinformer et conseiller ; contrôler le respect du RGPD ; conseiller sur l'AIPD et en vérifier l'exécution ; coopérer avec l'autorité de contrôle ; faire office de point de contact A
Sanction maximale10 000 000 € ou 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu A
Mises en demeure publiques de communes22 décisions rendues publiques en 2022 pour absence de DPO B
Sanction pour absence de DPO (commune)5 000 € d'amende, injonction sous 2 mois et astreinte de 150 €/jour (SAN-2023-018 du 12 décembre 2023) ; astreinte liquidée à 6 900 € (SAN-2024-009 du 22 juillet 2024) A
Nombre d'organismes ayant désigné un DPO109 249 organismes et 39 174 DPO (chiffres CNIL publiés pour 2025) B

Les trois cas de désignation obligatoire (article 37.1)

Le responsable du traitement et le sous-traitant désignent en tout état de cause un délégué à la protection des données lorsque :

Deux notions commandent l'analyse : les activités de base — le cœur de métier, par opposition aux fonctions support comme la paie ou l'informatique interne — et la grande échelle, qui s'apprécie au regard du nombre de personnes concernées, du volume de données, de la durée et de l'étendue géographique.

En dehors de ces cas, la désignation reste facultative mais recommandée par la CNIL.

Qui peut être désigné (article 37.5 à 37.7)

Le DPO est désigné sur la base de ses qualités professionnelles, en particulier de ses connaissances spécialisées du droit et des pratiques en matière de protection des données, et de sa capacité à accomplir les missions de l'article 39. Le RGPD n'impose ni diplôme ni certification obligatoire.

Il peut être :

Les coordonnées du DPO doivent être publiées et communiquées à l'autorité de contrôle (37.7). En France, la désignation s'effectue en ligne auprès de la CNIL.

Garanties attachées à la fonction (article 38)

Missions (article 39)

Le DPO est chargé au moins :

Le DPO tient dûment compte du risque associé aux opérations de traitement dans l'exercice de ses missions (39.2). Il conseille et contrôle : la responsabilité de la conformité continue d'incomber au responsable du traitement.

Sanction

Le manquement aux articles 37 à 39 relève de l'article 83.4 a) du RGPD : amende administrative pouvant s'élever jusqu'à 10 000 000 € ou, pour une entreprise, jusqu'à 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu.

La CNIL a mis cette obligation en œuvre à l'égard du secteur public : en 2022, elle a rendu publiques 22 décisions de mise en demeure à l'encontre de communes n'ayant pas désigné de DPO. À l'égard de l'une d'elles, restée non conforme, la CNIL a prononcé le 12 décembre 2023 une amende de 5 000 € assortie d'une injonction de désigner un DPO sous deux mois sous astreinte de 150 € par jour de retard (délibération SAN-2023-018), puis liquidé cette astreinte à hauteur de 6 900 € le 22 juillet 2024 (SAN-2024-009).

Ordres de grandeur

Selon les chiffres publiés par la CNIL pour 2025, 109 249 organismes ont désigné un délégué à la protection des données, pour 39 174 DPO désignés — un même délégué pouvant intervenir pour plusieurs organismes.

Sources

Dernière modification:
2026-08-14
Dernière vérification:
2026-08-14
En vigueur depuis:
2018-05-25
Statut:
En vigueur
Autorité de la source:
A
Licence:
CC BY 4.0