{
    "slug": "designation-dpo-cas-obligatoires",
    "titre": "Délégué à la protection des données (DPO) : quand la désignation est obligatoire",
    "domaine": "protection-donnees",
    "statut_juridique": "in_force",
    "niveau_autorite": "A",
    "description": "Les 3 cas de désignation obligatoire d\u0027un DPO (article 37 RGPD), DPO interne, externe ou mutualisé, garanties d\u0027indépendance et absence de conflit d\u0027intérêts, missions de l\u0027article 39, sanction jusqu\u0027à 10 M€ ou 2 % du CA.",
    "resume_court": "La désignation d\u0027un délégué à la protection des données est obligatoire dans trois cas : traitement effectué par une autorité ou un organisme public, activités de base impliquant un suivi régulier et systématique à grande échelle, ou traitement à grande échelle de données sensibles ou pénales. Le DPO peut être interne, externe ou mutualisé entre plusieurs organismes ; ses coordonnées doivent être publiées et communiquées à la CNIL. Il ne reçoit aucune instruction sur l\u0027exercice de ses missions, ne peut être pénalisé pour celui-ci et fait directement rapport au niveau le plus élevé de la direction. Le manquement peut être sanctionné jusqu\u0027à 10 millions d\u0027euros ou 2 % du chiffre d\u0027affaires mondial.",
    "faits": [
        {
            "point": "Fondement",
            "valeur": "articles 37 à 39 du RGPD (règlement (UE) 2016/679)",
            "autorite": "A",
            "source": "RGPD, art. 37 à 39"
        },
        {
            "point": "Cas 1 de désignation obligatoire",
            "valeur": "traitement effectué par une autorité publique ou un organisme public, sauf juridictions dans l\u0027exercice de leur fonction juridictionnelle",
            "autorite": "A",
            "source": "RGPD, art. 37.1 a)"
        },
        {
            "point": "Cas 2 de désignation obligatoire",
            "valeur": "activités de base exigeant un suivi régulier et systématique à grande échelle des personnes concernées",
            "autorite": "A",
            "source": "RGPD, art. 37.1 b)"
        },
        {
            "point": "Cas 3 de désignation obligatoire",
            "valeur": "activités de base consistant en un traitement à grande échelle de données de l\u0027article 9 ou de données relatives aux condamnations pénales et infractions de l\u0027article 10",
            "autorite": "A",
            "source": "RGPD, art. 37.1 c)"
        },
        {
            "point": "Forme de la désignation",
            "valeur": "DPO interne (membre du personnel) ou externe (contrat de service) ; mutualisation possible dans un groupe d\u0027entreprises ou entre organismes publics",
            "autorite": "A",
            "source": "RGPD, art. 37.2, 37.3 et 37.6"
        },
        {
            "point": "Formalité",
            "valeur": "publication des coordonnées et communication à l\u0027autorité de contrôle",
            "autorite": "A",
            "source": "RGPD, art. 37.7"
        },
        {
            "point": "Indépendance",
            "valeur": "aucune instruction sur l\u0027exercice des missions ; pas de relèvement de fonctions ni de pénalisation ; rapport direct au niveau le plus élevé de la direction",
            "autorite": "A",
            "source": "RGPD, art. 38.3"
        },
        {
            "point": "Conflit d\u0027intérêts",
            "valeur": "les autres missions confiées au DPO ne doivent pas entraîner de conflit d\u0027intérêts",
            "autorite": "A",
            "source": "RGPD, art. 38.6"
        },
        {
            "point": "Missions",
            "valeur": "informer et conseiller ; contrôler le respect du RGPD ; conseiller sur l\u0027AIPD et en vérifier l\u0027exécution ; coopérer avec l\u0027autorité de contrôle ; faire office de point de contact",
            "autorite": "A",
            "source": "RGPD, art. 39.1"
        },
        {
            "point": "Sanction maximale",
            "valeur": "10 000 000 € ou 2 % du chiffre d\u0027affaires annuel mondial total de l\u0027exercice précédent, le montant le plus élevé étant retenu",
            "autorite": "A",
            "source": "RGPD, art. 83.4 a)"
        },
        {
            "point": "Mises en demeure publiques de communes",
            "valeur": "22 décisions rendues publiques en 2022 pour absence de DPO",
            "autorite": "B",
            "source": "CNIL – bilan 2022 de l\u0027action répressive"
        },
        {
            "point": "Sanction pour absence de DPO (commune)",
            "valeur": "5 000 € d\u0027amende, injonction sous 2 mois et astreinte de 150 €/jour (SAN-2023-018 du 12 décembre 2023) ; astreinte liquidée à 6 900 € (SAN-2024-009 du 22 juillet 2024)",
            "autorite": "A",
            "source": "Légifrance – délibérations CNIL SAN-2023-018 et SAN-2024-009"
        },
        {
            "point": "Nombre d\u0027organismes ayant désigné un DPO",
            "valeur": "109 249 organismes et 39 174 DPO (chiffres CNIL publiés pour 2025)",
            "autorite": "B",
            "source": "CNIL – Accompagner la conformité et conseiller, « Les chiffres en 2025 »"
        }
    ],
    "sources": [
        {
            "titre": "CNIL – RGPD, chapitre IV (articles 37 à 39)",
            "url": "https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre4",
            "autorite": "B"
        },
        {
            "titre": "CNIL – RGPD, chapitre VIII (article 83, amendes administratives)",
            "url": "https://www.cnil.fr/fr/reglement-europeen-protection-donnees/chapitre8",
            "autorite": "B"
        },
        {
            "titre": "CNIL – Le délégué à la protection des données (DPO)",
            "url": "https://www.cnil.fr/fr/passer-laction/le-delegue-la-protection-des-donnees-dpo",
            "autorite": "B"
        },
        {
            "titre": "CNIL – Désigner un délégué à la protection des données (DPO) ou modifier une désignation",
            "url": "https://www.cnil.fr/fr/designation-dpo",
            "autorite": "B"
        },
        {
            "titre": "CNIL – Guide pratique RGPD : délégués à la protection des données (PDF)",
            "url": "https://www.cnil.fr/sites/cnil/files/atoms/files/guide_pratique_rgpd_-_delegues_a_la_protection_des_donnees.pdf",
            "autorite": "B"
        },
        {
            "titre": "CNIL – Identifier et gérer les conflits d\u0027intérêts liés à la fonction de DPO",
            "url": "https://www.cnil.fr/fr/dpo-identifier-gerer-conflits-interets",
            "autorite": "B"
        },
        {
            "titre": "Lignes directrices du G29 concernant les délégués à la protection des données, WP243 rév. 01 (PDF hébergé par la CNIL)",
            "url": "https://www.cnil.fr/sites/default/files/atoms/files/wp243rev01_fr.pdf",
            "autorite": "B"
        },
        {
            "titre": "Légifrance – Délibération CNIL SAN-2023-018 du 12 décembre 2023",
            "url": "https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000048580096",
            "autorite": "A"
        },
        {
            "titre": "Légifrance – Délibération CNIL SAN-2024-009 du 22 juillet 2024 (liquidation d\u0027astreinte)",
            "url": "https://www.legifrance.gouv.fr/cnil/id/CNILTEXT000050049583",
            "autorite": "A"
        },
        {
            "titre": "CNIL – Sanctions et mesures correctrices : bilan 2022 de l\u0027action répressive",
            "url": "https://www.cnil.fr/fr/sanctions-et-mesures-correctrices-la-cnil-presente-le-bilan-2022-de-son-action-repressive",
            "autorite": "B"
        },
        {
            "titre": "CNIL – Accompagner la conformité et conseiller (chiffres 2025)",
            "url": "https://www.cnil.fr/fr/missions/mission-2-accompagner-la-conformite-conseiller",
            "autorite": "B"
        }
    ],
    "faq": [
        {
            "question": "Toutes les communes doivent-elles désigner un DPO ?",
            "reponse": "Oui. L\u0027article 37.1 a) du RGPD impose la désignation d\u0027un DPO à toute autorité publique ou organisme public, sans seuil de taille. Plusieurs communes peuvent mutualiser un DPO unique (article 37.3)."
        },
        {
            "question": "Le DPO doit-il détenir une certification ?",
            "reponse": "Non. Le RGPD exige des qualités professionnelles, en particulier des connaissances spécialisées du droit et des pratiques de la protection des données, sans imposer de diplôme ou de certification. La CNIL propose un mécanisme de certification volontaire."
        },
        {
            "question": "Le directeur des systèmes d\u0027information peut-il être DPO ?",
            "reponse": "C\u0027est fortement déconseillé. L\u0027article 38.6 interdit que les autres missions du DPO entraînent un conflit d\u0027intérêts, ce qui exclut en pratique les fonctions qui déterminent les finalités et les moyens des traitements, comme la direction générale, la DSI, la DRH ou la direction marketing."
        },
        {
            "question": "Le DPO est-il responsable en cas de non-conformité ?",
            "reponse": "Non. Le DPO informe, conseille et contrôle. La responsabilité de la conformité incombe au responsable du traitement ou au sous-traitant. Le DPO ne peut d\u0027ailleurs être relevé de ses fonctions ni pénalisé pour l\u0027exercice de ses missions."
        },
        {
            "question": "Que risque un organisme qui ne désigne pas de DPO alors qu\u0027il y est tenu ?",
            "reponse": "Une amende administrative pouvant atteindre 10 millions d\u0027euros ou 2 % du chiffre d\u0027affaires annuel mondial total de l\u0027exercice précédent. La CNIL a déjà prononcé une amende de 5 000 € assortie d\u0027une injonction sous astreinte de 150 € par jour à l\u0027encontre d\u0027une commune (SAN-2023-018)."
        }
    ],
    "wikidata": [
        {
            "qid": "Q1172506",
            "label": "RGPD"
        }
    ],
    "valid_from": "2018-05-25",
    "valid_to": null,
    "derniere_revision": "2026-08-14",
    "derniere_verification": "2026-08-14",
    "statut_factcheck": "ok",
    "url": "https://nexvyra.fr/fait/designation-dpo-cas-obligatoires"
}