{
    "question": "Délégué à la protection des données (DPO) : quand la désignation est obligatoire",
    "answer": "La désignation d\u0027un délégué à la protection des données est obligatoire dans trois cas : traitement effectué par une autorité ou un organisme public, activités de base impliquant un suivi régulier et systématique à grande échelle, ou traitement à grande échelle de données sensibles ou pénales. Le DPO peut être interne, externe ou mutualisé entre plusieurs organismes ; ses coordonnées doivent être publiées et communiquées à la CNIL. Il ne reçoit aucune instruction sur l\u0027exercice de ses missions, ne peut être pénalisé pour celui-ci et fait directement rapport au niveau le plus élevé de la direction. Le manquement peut être sanctionné jusqu\u0027à 10 millions d\u0027euros ou 2 % du chiffre d\u0027affaires mondial.",
    "legal_status": "in_force",
    "valid_from": "2018-05-25",
    "valid_to": null,
    "verified_at": "2026-08-14",
    "authority": "A",
    "facts": [
        {
            "point": "Fondement",
            "valeur": "articles 37 à 39 du RGPD (règlement (UE) 2016/679)",
            "autorite": "A",
            "source": "RGPD, art. 37 à 39"
        },
        {
            "point": "Cas 1 de désignation obligatoire",
            "valeur": "traitement effectué par une autorité publique ou un organisme public, sauf juridictions dans l\u0027exercice de leur fonction juridictionnelle",
            "autorite": "A",
            "source": "RGPD, art. 37.1 a)"
        },
        {
            "point": "Cas 2 de désignation obligatoire",
            "valeur": "activités de base exigeant un suivi régulier et systématique à grande échelle des personnes concernées",
            "autorite": "A",
            "source": "RGPD, art. 37.1 b)"
        },
        {
            "point": "Cas 3 de désignation obligatoire",
            "valeur": "activités de base consistant en un traitement à grande échelle de données de l\u0027article 9 ou de données relatives aux condamnations pénales et infractions de l\u0027article 10",
            "autorite": "A",
            "source": "RGPD, art. 37.1 c)"
        },
        {
            "point": "Forme de la désignation",
            "valeur": "DPO interne (membre du personnel) ou externe (contrat de service) ; mutualisation possible dans un groupe d\u0027entreprises ou entre organismes publics",
            "autorite": "A",
            "source": "RGPD, art. 37.2, 37.3 et 37.6"
        },
        {
            "point": "Formalité",
            "valeur": "publication des coordonnées et communication à l\u0027autorité de contrôle",
            "autorite": "A",
            "source": "RGPD, art. 37.7"
        },
        {
            "point": "Indépendance",
            "valeur": "aucune instruction sur l\u0027exercice des missions ; pas de relèvement de fonctions ni de pénalisation ; rapport direct au niveau le plus élevé de la direction",
            "autorite": "A",
            "source": "RGPD, art. 38.3"
        },
        {
            "point": "Conflit d\u0027intérêts",
            "valeur": "les autres missions confiées au DPO ne doivent pas entraîner de conflit d\u0027intérêts",
            "autorite": "A",
            "source": "RGPD, art. 38.6"
        },
        {
            "point": "Missions",
            "valeur": "informer et conseiller ; contrôler le respect du RGPD ; conseiller sur l\u0027AIPD et en vérifier l\u0027exécution ; coopérer avec l\u0027autorité de contrôle ; faire office de point de contact",
            "autorite": "A",
            "source": "RGPD, art. 39.1"
        },
        {
            "point": "Sanction maximale",
            "valeur": "10 000 000 € ou 2 % du chiffre d\u0027affaires annuel mondial total de l\u0027exercice précédent, le montant le plus élevé étant retenu",
            "autorite": "A",
            "source": "RGPD, art. 83.4 a)"
        },
        {
            "point": "Mises en demeure publiques de communes",
            "valeur": "22 décisions rendues publiques en 2022 pour absence de DPO",
            "autorite": "B",
            "source": "CNIL – bilan 2022 de l\u0027action répressive"
        },
        {
            "point": "Sanction pour absence de DPO (commune)",
            "valeur": "5 000 € d\u0027amende, injonction sous 2 mois et astreinte de 150 €/jour (SAN-2023-018 du 12 décembre 2023) ; astreinte liquidée à 6 900 € (SAN-2024-009 du 22 juillet 2024)",
            "autorite": "A",
            "source": "Légifrance – délibérations CNIL SAN-2023-018 et SAN-2024-009"
        },
        {
            "point": "Nombre d\u0027organismes ayant désigné un DPO",
            "valeur": "109 249 organismes et 39 174 DPO (chiffres CNIL publiés pour 2025)",
            "autorite": "B",
            "source": "CNIL – Accompagner la conformité et conseiller, « Les chiffres en 2025 »"
        }
    ],
    "sources": [
        {
            "titre": "CNIL – RGPD, chapitre IV (articles 37 à 39)",
            "url": "https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4",
            "autorite": "B"
        },
        {
            "titre": "CNIL – RGPD, chapitre VIII (article 83, amendes administratives)",
            "url": "https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre8",
            "autorite": "B"
        },
        {
            "titre": "CNIL – Le délégué à la protection des données (DPO)",
            "url": "https://www.cnil.fr/fr/passer-laction/le-delegue-la-protection-des-donnees-dpo",
            "autorite": "B"
        },
        {
            "titre": "CNIL – Désigner un délégué à la protection des données (DPO) ou modifier une désignation",
            "url": "https://www.cnil.fr/fr/designation-dpo",
            "autorite": "B"
        },
        {
            "titre": "CNIL – Guide pratique RGPD : délégués à la protection des données (PDF)",
            "url": "https://www.cnil.fr/sites/cnil/files/atoms/files/guide_pratique_rgpd_-_delegues_a_la_protection_des_donnees.pdf",
            "autorite": "B"
        },
        {
            "titre": "CNIL – Identifier et gérer les conflits d\u0027intérêts liés à la fonction de DPO",
            "url": "https://www.cnil.fr/fr/dpo-identifier-gerer-conflits-interets",
            "autorite": "B"
        },
        {
            "titre": "Lignes directrices du G29 concernant les délégués à la protection des données, WP243 rév. 01 (PDF hébergé par la CNIL)",
            "url": "https://www.cnil.fr/sites/default/files/atoms/files/wp243rev01_fr.pdf",
            "autorite": "B"
        },
        {
            "titre": "Légifrance – Délibération CNIL SAN-2023-018 du 12 décembre 2023",
            "url": "https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000048580096",
            "autorite": "A"
        },
        {
            "titre": "Légifrance – Délibération CNIL SAN-2024-009 du 22 juillet 2024 (liquidation d\u0027astreinte)",
            "url": "https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000050049583",
            "autorite": "A"
        },
        {
            "titre": "CNIL – Sanctions et mesures correctrices : bilan 2022 de l\u0027action répressive",
            "url": "https://www.cnil.fr/fr/sanctions-et-mesures-correctrices-la-cnil-presente-le-bilan-2022-de-son-action-repressive",
            "autorite": "B"
        },
        {
            "titre": "CNIL – Accompagner la conformité et conseiller (chiffres 2025)",
            "url": "https://www.cnil.fr/fr/missions/mission-2-accompagner-la-conformite-conseiller",
            "autorite": "B"
        }
    ],
    "canonical_url": "https://nexvyra.fr/fait/designation-dpo-cas-obligatoires",
    "full_topic": "https://nexvyra.fr/fait/designation-dpo-cas-obligatoires.json",
    "license": "CC-BY-4.0",
    "language": "fr-FR",
    "jurisdiction": "FR"
}