top of page

DPO : qui doit en désigner un, que peut-il réellement faire et jusqu’où va son indépendance ? 25 questions concrètes sur le délégué à la protection des données

17 août
23 min de lecture


Le vocabulaire mérite d’abord d’être précisé. Le RGPD ne parle pas de « délégué aux données personnelles », même si l’expression est fréquemment employée. Le terme juridique est « délégué à la protection des données », généralement abrégé en DPD en français et surtout en DPO, pour Data Protection Officer.


Le DPO occupe une position assez singulière dans l’entreprise ou l’administration. Il travaille pour l’organisme qui l’a désigné, mais celui-ci ne peut pas lui dicter le contenu de ses avis. Il contrôle la conformité, mais il n’est pas le responsable juridique de cette conformité. Il peut être salarié de l’entreprise, tout en bénéficiant d’une indépendance fonctionnelle. Il peut être avocat ou consultant externe, à condition de ne pas se retrouver en conflit d’intérêts. Il ne dispose pas, en principe, d’un droit de veto sur les décisions de l’entreprise, mais celle-ci doit l’associer suffisamment tôt aux projets qui touchent aux données personnelles.


Le régime se trouve principalement aux articles 37, 38 et 39 du règlement (UE) 2016/679 du 27 avril 2016, le RGPD. Ces trois articles forment un ensemble : l'article 37 détermine quand et comment le DPO est désigné ; l'article 38 protège sa position ; l'article 39 définit ses missions.


La matière est pourtant beaucoup moins simple qu'une lecture rapide de ces trois dispositions pourrait le laisser penser. Depuis 2018, la CNIL, le Comité européen de la protection des données, la Cour de justice de l'Union européenne et, en France, le Conseil d'État ont progressivement précisé ce que l'on peut réellement attendre d'un DPO — et surtout ce qu'une entreprise ne doit pas faire de lui.


La difficulté pratique est désormais moins de savoir si l'entreprise a inscrit le nom d'un « DPO » dans son organigramme que de déterminer si elle a désigné la bonne personne, avec les bons moyens, au bon niveau et sans conflit d'intérêts.



I. Désigner un DPO : l'obligation ne dépend ni de la taille de l'entreprise ni d'un simple choix d'organigramme


A. Quand la désignation d'un délégué à la protection des données est-elle obligatoire ?



1. Toutes les entreprises doivent-elles avoir un DPO ?


Non.


C'est probablement la première confusion à écarter. Le RGPD n'impose pas un DPO à toute entreprise qui détient des fichiers de clients ou de salariés.


L'article 37, paragraphe 1, impose la désignation dans trois hypothèses.


La première concerne les autorités et organismes publics, à l'exception des juridictions lorsqu'elles exercent leur fonction juridictionnelle.


La deuxième concerne les organismes dont les activités de base impliquent des opérations de traitement qui exigent, en raison de leur nature, de leur portée ou de leurs finalités, un suivi régulier et systématique à grande échelle des personnes.


La troisième concerne ceux dont les activités de base consistent à traiter à grande échelle des catégories particulières de données visées à l'article 9 du RGPD — santé, biométrie, convictions religieuses, opinions politiques, données génétiques, etc. — ou des données relatives aux condamnations pénales et infractions visées à l'article 10.


Cela signifie qu'une société de cinquante salariés peut être obligée d'avoir un DPO tandis qu'une société industrielle de plusieurs centaines de salariés peut, selon ses activités, ne pas entrer dans les critères de l'article 37.


La question est donc mal posée lorsqu'elle devient : « À partir de combien de salariés faut-il un DPO ? »


Il n'existe aucun seuil général d'effectif.


La qualification dépend de l'activité et des traitements de données.


La jurisprudence de la Cour de justice s'est jusqu'à présent davantage concentrée sur le statut, l'indépendance et les conflits d'intérêts du DPO que sur la définition des seuils de l'article 37. Pour ces derniers, les lignes directrices WP243 du groupe de l'article 29, ensuite endossées par le Comité européen de la protection des données, demeurent la grille d'interprétation de référence.



2. Une mairie, un établissement public ou une administration doit-il toujours avoir un DPO ?


En principe, oui.


L'article 37, paragraphe 1, a), du RGPD impose la désignation lorsqu'un traitement est effectué par une autorité publique ou un organisme public, sous l'exception concernant les juridictions agissant dans leur fonction juridictionnelle.


Le droit français prévoit également, pour certains traitements relevant du régime applicable aux autorités compétentes en matière pénale, une obligation spécifique. L'article 103 de la loi du 6 janvier 1978 prévoit ainsi la désignation d'un DPO, là encore sous réserve de l'exception applicable aux juridictions dans leur fonction juridictionnelle.


Cette obligation n'est pas théorique.


La CNIL a engagé plusieurs procédures contre des collectivités n'ayant pas procédé à cette désignation. Dans une décision du 12 décembre 2023, elle a constaté notamment un manquement à l'article 37 du RGPD. L'injonction de désigner un DPO était assortie d'une astreinte de 150 euros par jour de retard. Faute d'exécution, la CNIL a ensuite liquidé cette astreinte à hauteur de 6 900 euros par décision du 22 juillet 2024.


Le dossier illustre un point assez révélateur : considérer le DPO comme une formalité administrative facultative peut conduire à une véritable procédure de sanction.



3. Qu'entend le RGPD par « activités de base » ?


L'expression est déterminante.


Il ne suffit pas qu'une entreprise traite des données pour que le traitement constitue l'une de ses « activités de base ».


Les lignes directrices européennes rapprochent cette notion des opérations essentielles nécessaires à la réalisation des objectifs de l'organisme.


Prenons un hôpital. Son activité consiste à fournir des soins. Juridiquement, il serait artificiel de prétendre que le traitement des dossiers médicaux n'est qu'un phénomène accessoire : l'hôpital ne peut pas assurer son activité sans traiter les données de santé de ses patients. Ces traitements appartiennent donc à ses activités de base.


À l'inverse, pratiquement toutes les entreprises gèrent les coordonnées de leurs salariés et établissent des paies. Ces traitements sont indispensables au fonctionnement de l'entreprise, mais ils restent normalement des fonctions auxiliaires par rapport à son activité principale.


La distinction est capitale.


Une société qui fabrique des meubles ne devient pas, du seul fait de son fichier du personnel, une entreprise dont l'activité de base consiste à traiter des données personnelles.


Une plateforme dont le modèle économique repose sur l'analyse du comportement de millions d'utilisateurs se trouve dans une situation radicalement différente.



4. À partir de quand un traitement devient-il « à grande échelle » ?


Le RGPD ne fixe aucun seuil numérique.


Il n'existe donc pas de règle européenne du type « 100 000 personnes = grande échelle ».


Le Comité européen recommande une analyse croisée portant notamment sur le nombre de personnes concernées, le volume et la variété des données traitées, la durée du traitement et son étendue géographique.


Les exemples fournis par les autorités européennes sont particulièrement instructifs.


Le traitement des patients d'un hôpital, celui des clients d'une banque ou d'une compagnie d'assurance, le suivi des déplacements des usagers d'un système de transport public, le traitement de données par un moteur de recherche à des fins de publicité comportementale ou encore le traitement de données de trafic et de localisation par un opérateur de télécommunications peuvent être considérés comme effectués à grande échelle.


À l'inverse, les lignes directrices donnent traditionnellement comme exemples de traitements qui ne sont pas à grande échelle les dossiers médicaux traités par un médecin exerçant individuellement ou les données relatives aux infractions traitées par un avocat individuel.


La CNIL reprend cette logique pour les professionnels de santé : l'exercice individuel n'emporte pas automatiquement obligation de désigner un DPO, tandis qu'un réseau, un centre de santé ou certaines structures utilisant des dossiers partagés peuvent entrer dans la logique de grande échelle.


L'analyse doit donc être qualitative autant que quantitative.



5. Que signifie un « suivi régulier et systématique » des personnes ?


La notion vise beaucoup plus que les dispositifs de vidéosurveillance.


Le suivi peut notamment résulter du comportement observé sur Internet, du profilage publicitaire, du scoring, de la géolocalisation ou de la surveillance des usages d'un service.


Le Comité européen considère que le caractère « régulier » peut notamment correspondre à un suivi continu, récurrent ou périodique. Le caractère « systématique » évoque pour sa part une opération organisée, planifiée, méthodique ou intégrée à une stratégie générale.


Les lignes directrices citent notamment les réseaux de télécommunications, le reciblage marketing, certains programmes de fidélité, le profilage pour l'évaluation du risque de crédit, l'établissement des primes d'assurance, la prévention de la fraude, la lutte contre le blanchiment ou la géolocalisation via des applications mobiles.


Une entreprise qui suit en permanence l'activité, la localisation ou le comportement d'un grand nombre de personnes peut ainsi relever de l'article 37 alors même qu'elle ne manipule pas nécessairement des données de santé ou des données biométriques.



6. Une PME peut-elle être obligée de désigner un DPO ?


Absolument.


Le raisonnement consistant à associer le DPO aux seules grandes sociétés est juridiquement erroné.


Imaginons une PME développant un dispositif médical connecté et suivant quotidiennement les constantes de plusieurs dizaines de milliers de patients. L'entreprise peut employer relativement peu de salariés tout en réalisant, au cœur même de son activité, un traitement massif de données de santé.


À l'inverse, une entreprise manufacturière beaucoup plus importante peut effectuer essentiellement des traitements classiques de salariés, fournisseurs et clients sans répondre nécessairement aux critères de l'article 37, paragraphe 1, b) ou c).


C'est pour cette raison que le Comité européen recommande, lorsqu'il n'est pas évident qu'un organisme soit exempté de l'obligation, de documenter l'analyse ayant conduit à conclure qu'un DPO est ou n'est pas nécessaire. Cette analyse participe au principe d'accountability de l'article 24 du RGPD.


Ce document interne peut se révéler précieux plusieurs années plus tard si la CNIL demande à l'entreprise d'expliquer pourquoi elle n'a jamais désigné de DPO.



7. Les sous-traitants sont-ils eux aussi concernés ?


Oui.


L'article 37 ne vise pas uniquement les responsables de traitement. Il mentionne expressément les responsables du traitement et les sous-traitants.


Une société proposant à ses clients des services d'hébergement, d'analyse comportementale, de gestion de données médicales ou de traitement massif de données peut donc être tenue de désigner son propre DPO indépendamment de l'obligation éventuellement applicable à chacun de ses clients.


Le DPO du sous-traitant et celui du responsable de traitement ne se remplacent pas.


Ils interviennent chacun au titre des obligations propres à leur organisme.


Cette distinction est particulièrement importante dans les architectures numériques dans lesquelles plusieurs sociétés interviennent successivement sur un même flux de données.



8. Une entreprise qui n'est pas obligée d'avoir un DPO peut-elle en désigner volontairement un ?


Oui. Mais ce choix produit de véritables conséquences juridiques.


Les lignes directrices européennes encouragent même la désignation volontaire. Elles précisent toutefois qu'une fois une personne effectivement désignée comme DPO, les règles des articles 37 à 39 s'appliquent à elle de la même manière que si sa désignation avait été obligatoire.


Ce point est souvent sous-estimé.


Une entreprise ne peut pas désigner son responsable informatique comme « DPO » pour rassurer ses clients, communiquer ses coordonnées à la CNIL, puis soutenir ensuite que les règles d'indépendance ou de conflit d'intérêts ne la concernent pas au motif qu'elle n'était initialement pas obligée d'avoir un DPO.


En revanche, une entreprise qui ne souhaite pas entrer dans ce régime peut parfaitement confier des missions de conformité à un privacy manager, un responsable RGPD ou un consultant, à condition de ne pas créer de confusion sur son statut.


Le titre a donc une portée juridique.



B. Qui peut devenir DPO et quelles fonctions deviennent incompatibles ?



9. Le DPO doit-il obligatoirement être salarié de l'entreprise ?


Non.


L'article 37, paragraphe 6, prévoit expressément qu'il peut être un membre du personnel ou exercer ses missions sur la base d'un contrat de service.


Le DPO peut ainsi être interne ou externe.


Le recours à un prestataire externe est particulièrement fréquent pour les PME, les collectivités, les associations ou les organismes dont la complexité ne justifie pas nécessairement un poste à temps plein.


Le prestataire externe peut en outre être une personne morale : cabinet d'avocats, cabinet de conseil ou autre structure spécialisée. La CNIL le confirme expressément.


Dans tous les cas, le régime d'indépendance reste le même.


Externaliser la fonction ne permet donc pas d'externaliser les garanties prévues par le RGPD.



10. Un même DPO peut-il travailler pour plusieurs sociétés d'un groupe ?


Oui.


L'article 37 autorise un groupe d'entreprises à désigner un DPO commun à condition qu'il soit facilement joignable à partir de chaque établissement.


Cette accessibilité n'est pas une exigence décorative. Un DPO désigné pour vingt sociétés mais incapable de connaître leurs traitements, de dialoguer avec leurs directions ou de répondre aux personnes concernées ne satisferait pas matériellement à ses fonctions.


La même logique existe pour certaines autorités et organismes publics, pour lesquels un DPO peut être mutualisé compte tenu de leur structure et de leur taille.


La mutualisation doit donc être appréciée sous l'angle des moyens.


Une mutualisation économique qui rend le DPO pratiquement inaccessible peut devenir une non-conformité.



11. Le directeur informatique peut-il être DPO ?


C'est précisément l'un des cas les plus sensibles.


Le principe est posé par l'article 38, paragraphe 6 : le DPO peut exercer d'autres fonctions, mais celles-ci ne doivent provoquer aucun conflit d'intérêts.


Le conflit apparaît notamment lorsque, dans son autre fonction, la personne détermine les finalités ou les moyens des traitements qu'elle est ensuite supposée contrôler en qualité de DPO.


La Cour de justice a donné à cette question une portée très concrète dans son arrêt X-FAB Dresden GmbH & Co. KG c. FC du 9 février 2023, C-453/21. Elle juge qu'il appartient à l'organisme d'apprécier, au regard de toutes les circonstances pertinentes et notamment de sa structure organisationnelle, si les autres missions du DPO conduisent celui-ci à déterminer les finalités et les moyens des traitements.


C'est la raison pour laquelle un directeur général, un directeur des ressources humaines, un directeur marketing ou un responsable informatique sont régulièrement identifiés comme des fonctions à risque.


La CNIL rappelait encore le 10 août 2026 que les fonctions d'encadrement supérieur sont généralement incompatibles lorsqu'elles conduisent leur titulaire à décider lui-même des traitements. Elle souligne cependant que le conflit peut également apparaître à des niveaux hiérarchiques beaucoup plus bas.


Le véritable critère n'est donc pas le titre figurant sur la carte de visite.


C'est le pouvoir réel de décision sur le traitement.



12. Le directeur des ressources humaines peut-il être DPO ?


La réponse sera très souvent négative.


Le directeur des ressources humaines décide généralement de nombreux traitements : recrutement, rémunération, évaluation, contrôle du temps de travail, dispositifs disciplinaires, outils RH, gestion des absences ou parfois surveillance de l'activité.


Le nommer DPO reviendrait alors à lui demander de contrôler juridiquement des choix qu'il contribue lui-même à déterminer.


La CNIL classe précisément les responsables RH parmi les fonctions susceptibles de conduire à un conflit d'intérêts.


L'arrêt X-FAB interdit toutefois une approche uniquement fondée sur le titre du poste. Il faut analyser concrètement les responsabilités exercées.


Un collaborateur RH chargé uniquement d'exécuter certaines tâches ne se trouve pas automatiquement dans la même situation qu'un DRH participant au comité de direction et arrêtant la politique de traitement.



13. Un avocat peut-il être désigné comme DPO externe ?


Oui.


Le RGPD permet le recours à un contrat de service et la CNIL cite expressément les cabinets d'avocats parmi les structures susceptibles d'assurer une fonction de DPO externe.


La difficulté vient toutefois du conflit d'intérêts.


Un avocat DPO doit conserver la capacité de contrôler de manière indépendante la conformité de son client.


La CNIL rappelle notamment qu'un conflit peut apparaître lorsque le même avocat est chargé de représenter l'organisme devant une juridiction dans un litige portant précisément sur la protection des données personnelles.


On comprend aisément la difficulté : le DPO pourrait avoir conseillé l'entreprise sur la conformité d'un traitement puis être chargé de défendre devant le juge la décision qu'il était précisément censé contrôler avec indépendance.


La question doit donc être traitée dès le contrat de mission : définition du périmètre, procédure de déport, gestion des contentieux, remplacement éventuel et articulation avec les autres avocats de l'entreprise.



14. Faut-il être juriste, informaticien ou titulaire d'un diplôme spécifique pour devenir DPO ?


Aucun diplôme déterminé n'est imposé par le RGPD.


L'article 37, paragraphe 5, exige en revanche des qualités professionnelles, des connaissances spécialisées du droit et des pratiques en matière de protection des données et la capacité d'accomplir les missions prévues à l'article 39.


La compétence doit donc être appréciée par rapport aux traitements réellement effectués.


Le DPO d'un hôpital confronté à des traitements de santé, des recherches cliniques et des systèmes médicaux complexes n'aura pas nécessairement besoin du même niveau de technicité qu'un DPO chargé d'une association exerçant des traitements beaucoup plus limités.


La CNIL rappelle en 2026 que la compétence attendue doit notamment intégrer la connaissance de l'organisation, des traitements, des systèmes d'information ainsi que des besoins en matière de sécurité.


Le DPO est ainsi une fonction profondément hybride : juridique, technique et organisationnelle.



15. La certification DPO de la CNIL est-elle obligatoire ?


Non.


La certification constitue un moyen de démontrer des compétences, mais elle n'est ni une condition d'exercice ni une condition préalable à la désignation auprès de la CNIL.


La CNIL a adopté un référentiel de certification, notamment par sa délibération n° 2018-318 du 20 septembre 2018, ultérieurement intégré dans un dispositif de certification volontaire.


Une entreprise ne pourrait cependant pas justifier le choix d'une personne manifestement inexpérimentée en invoquant simplement l'absence d'obligation de diplôme.


L'article 37 exige bien une compétence réelle.


La certification est facultative ; la compétence ne l'est pas.



16. La désignation doit-elle être déclarée à la CNIL ?


Oui.


L'article 37, paragraphe 7, prévoit deux obligations distinctes : l'organisme doit publier les coordonnées du DPO et les communiquer à l'autorité de contrôle.


En France, la désignation, son remplacement ou sa cessation passent par le téléservice de la CNIL. La page de procédure a encore été actualisée le 3 avril 2026.


La publication des coordonnées ne signifie pas nécessairement que l'entreprise doive publier le nom personnel du DPO partout sur son site. L'objectif est surtout de permettre aux personnes concernées de disposer d'un point de contact effectif.


Une adresse fonctionnelle du type dpo@... peut présenter, à cet égard, un intérêt pratique important.



17. Le DPO peut-il n'exercer cette fonction que quelques heures par mois ?


Le RGPD ne fixe aucune durée minimale.


Un DPO peut donc parfaitement exercer à temps partiel.


Mais l'article 38, paragraphe 2, impose au responsable du traitement ou au sous-traitant de lui fournir les ressources nécessaires à l'exercice de ses missions.


La CNIL précise que ces ressources comprennent notamment le temps, les moyens humains et matériels, l'accès à l'information et la possibilité d'entretenir ses connaissances.


Un contrat de « DPO externe » limité à une heure par an, alors que l'entreprise exploite plusieurs applications, des fichiers de salariés, une plateforme commerciale, des technologies de traçage et des systèmes d'intelligence artificielle, pose donc une difficulté évidente.


La conformité ne se mesure pas au fait qu'un nom ait été enregistré auprès de la CNIL.


Elle se mesure à la possibilité matérielle d'exercer la fonction.



II. Le DPO n'est ni le patron du RGPD ni un simple conseiller : son indépendance produit de véritables effets juridiques


A. Que fait concrètement un DPO et où s'arrêtent ses pouvoirs ?



18. Le DPO est-il juridiquement responsable de la conformité de l'entreprise au RGPD ?


Non.


La distinction est fondamentale.


Le responsable du traitement reste celui qui doit s'assurer et être en mesure de démontrer que ses traitements respectent le RGPD. C'est le principe posé par l'article 24.


Le DPO, lui, informe, conseille, contrôle, sensibilise, audite, accompagne les analyses d'impact, coopère avec l'autorité et sert de point de contact.


La CNIL rappelle expressément que le DPO n'est pas personnellement responsable de la non-conformité de l'organisme qui l'a désigné.


Cette distinction est également cohérente avec l'article 38, paragraphe 6 : si l'on transférait au DPO le pouvoir de décider lui-même des finalités et des moyens des traitements, on risquerait précisément de créer le conflit d'intérêts que le texte cherche à éviter.


Le DPO contrôle ; le responsable de traitement décide et répond juridiquement de ses décisions.



19. Le DPO peut-il interdire à l'entreprise de lancer un traitement qu'il considère illégal ?


Le RGPD ne lui attribue pas de pouvoir général de veto.


L'article 39 lui confie une mission de conseil et de contrôle, mais il ne transforme pas le DPO en autorité administrative interne.


Une direction peut donc juridiquement décider de ne pas suivre son avis.


Mais cette faculté ne signifie pas que son avis serait sans conséquence.


Plus le risque est élevé, plus il devient prudent de documenter les raisons pour lesquelles la direction a retenu une position différente de celle du DPO.


Cette question est particulièrement sensible lorsqu'une analyse d'impact au titre de l'article 35 du RGPD révèle un risque élevé qui subsiste malgré les mesures envisagées. Dans cette hypothèse, l'article 36 peut imposer une consultation préalable de l'autorité de contrôle.


Le DPO n'est pas celui qui « autorise » le traitement.


Mais un désaccord écrit entre le DPO et la direction peut devenir une pièce extrêmement importante en cas de contrôle ultérieur.



20. À quel moment le DPO doit-il être consulté ?


Pas lorsque le projet est terminé.


L'article 38, paragraphe 1, impose qu'il soit associé « d'une manière appropriée et en temps utile » à toutes les questions relatives à la protection des données.


La formule est essentielle.


Appeler le DPO trois jours avant le lancement commercial d'une application développée depuis dix-huit mois peut le placer devant un fait accompli.


Le rôle du DPO doit normalement commencer alors que les choix peuvent encore être modifiés : architecture technique, nature des données collectées, durée de conservation, sous-traitants, bases juridiques, information des utilisateurs, sécurité, transferts hors de l'Union européenne.


Cette anticipation rejoint d'ailleurs le principe de protection des données dès la conception posé par l'article 25 du RGPD.


Il est beaucoup moins coûteux de modifier un projet au stade de son cahier des charges que de reconstruire un traitement après une mise en demeure de la CNIL.



21. Quel est exactement le rôle du DPO dans une analyse d'impact, ou AIPD ?


L'article 39, paragraphe 1, c), prévoit qu'il dispense des conseils sur l'analyse d'impact et en vérifie l'exécution.


Cela ne signifie pas que le DPO doit systématiquement réaliser lui-même l'intégralité de l'AIPD.


L'analyse d'impact reste une démarche du responsable du traitement.


Le DPO doit notamment pouvoir intervenir sur la nécessité d'une AIPD, la méthodologie employée, les mesures destinées à réduire les risques et la cohérence de l'analyse finale.


Cette distinction est saine : celui qui contrôle la qualité de l'analyse ne devrait pas être simplement transformé en auteur solitaire d'un document qu'il serait ensuite censé contrôler.



22. Le registre des traitements doit-il obligatoirement être tenu par le DPO ?


Non.


C'est une autre confusion très fréquente.


L'article 30 du RGPD impose la tenue du registre au responsable du traitement ou au sous-traitant dans les conditions qu'il définit.


Le DPO peut naturellement participer à sa rédaction, l'administrer ou en assurer la coordination. Les lignes directrices européennes considèrent d'ailleurs que ce registre constitue un outil particulièrement utile pour lui permettre d'exercer sa mission de contrôle.


Mais juridiquement, transformer le registre en « registre du DPO » au point que les métiers cessent de se sentir responsables de son exactitude serait une mauvaise organisation.


Le responsable de traitement reste comptable de la connaissance de ses propres traitements.


Un DPO ne peut pas inventer seul les flux de données que les services opérationnels ne lui communiquent pas.



23. Que doit faire le DPO en cas de fuite ou de cyberattaque ?


Il doit normalement être associé à la procédure, mais l'obligation juridique de notification ne lui est pas personnellement transférée.


L'article 33 impose au responsable du traitement de notifier à l'autorité de contrôle certaines violations de données, en principe dans les 72 heures après en avoir pris connaissance. Le sous-traitant doit, pour sa part, informer le responsable du traitement.


L'article 34 prévoit, dans certaines hypothèses, une information des personnes concernées.


Le DPO peut aider à qualifier l'incident, à apprécier le risque, à documenter les faits, à préparer la notification et à dialoguer avec la CNIL. Mais il ne devient pas pour autant le responsable de l'incident.


La logique reste la même : il accompagne la décision de conformité sans absorber la responsabilité du responsable de traitement. Le cadre des violations de données relève des articles 32 à 34 du RGPD.



24. Un salarié, un client ou un internaute peut-il s'adresser directement au DPO ?


Oui.


L'article 38, paragraphe 4, prévoit expressément que les personnes concernées peuvent le contacter au sujet des traitements de leurs données et de l'exercice de leurs droits.


Il est en outre soumis, pour l'exercice de ses missions, à une obligation de secret professionnel ou de confidentialité selon le droit applicable.


Le DPO n'est donc pas exclusivement le conseiller de la direction.


Il constitue également un point d'interface entre l'organisme et les personnes concernées.


Cette fonction explique pourquoi une adresse de contact inaccessible, des messages laissés sans réponse ou une procédure obligeant systématiquement la personne à passer par un service commercial peuvent vider la fonction de sa substance.



B. Jusqu'où va réellement l'indépendance du DPO ?



25. Que signifie concrètement l'indépendance du DPO ?


L'indépendance ne signifie pas que le DPO devient une institution souveraine à l'intérieur de l'entreprise.


Elle signifie qu'il doit pouvoir exercer ses missions de contrôle et de conseil sans recevoir d'instructions sur le contenu de ces missions.


L'article 38, paragraphe 3, prévoit qu'il ne reçoit aucune instruction concernant leur exercice, qu'il ne peut être relevé de ses fonctions ou pénalisé pour les avoir accomplies et qu'il fait directement rapport au niveau le plus élevé de la direction.


Cette dernière exigence est souvent sous-estimée.


Un DPO entièrement dépendant d'un responsable intermédiaire dont il doit précisément contrôler les décisions rencontre une difficulté structurelle.


Le Conseil d'État a directement appliqué ces principes dans sa décision du 21 octobre 2022, n° 459254, publiée au Recueil Lebon. Il a souligné que la protection de l'article 38 vise à préserver l'indépendance fonctionnelle du DPO afin de garantir l'effectivité du RGPD.



26. Le DPO peut-il recevoir des objectifs et avoir un supérieur hiérarchique ?


Oui, mais il faut distinguer organisation du travail et contenu de la mission.


Un DPO salarié n'est pas soustrait à toute organisation de l'entreprise.


Il peut avoir des horaires, devoir rendre compte de son activité, respecter les procédures applicables au personnel ou produire un rapport d'activité.


Ce que la direction ne peut pas faire, c'est lui imposer par exemple :


« Ne concluez pas que cette opération nécessite une AIPD » ;


« Ne signalez pas cette difficulté dans votre rapport » ;


ou


« Considérez ce traitement comme licite parce que la direction a déjà décidé de le lancer ».


Le Conseil d'État l'a précisément rappelé dans sa décision du 21 octobre 2022. Le RGPD n'interdit pas de sanctionner un DPO pour le non-respect de règles internes applicables à tous les salariés, dès lors que ces règles ne compromettent pas son indépendance fonctionnelle.


L'indépendance du DPO n'est donc pas une absence de hiérarchie au sens du droit du travail.


C'est une indépendance dans l'exercice de la fonction RGPD.



27. Un DPO peut-il être licencié ?


Oui.


Mais pas parce qu'il a correctement exercé ses missions.


La Cour de justice l'a précisé dans l'arrêt Leistritz AG c. LH, C-534/20, du 22 juin 2022.


L'article 38, paragraphe 3, protège le DPO contre le licenciement ou toute pénalisation liée à l'exercice de ses fonctions. La Cour a également admis qu'un droit national puisse lui accorder une protection supplémentaire contre le licenciement, sous réserve de ne pas compromettre les objectifs du RGPD.


La protection n'est toutefois pas une immunité professionnelle.


Le Conseil d'État en a tiré une conséquence nette dans sa décision du 21 octobre 2022 : l'article 38 ne fait pas obstacle au licenciement d'un DPO qui ne possède plus les qualités professionnelles requises, qui n'accomplit pas correctement ses missions ou qui enfreint légitimement des règles internes étrangères à son indépendance fonctionnelle.


Le véritable test est donc causal.



Le DPO a-t-il été sanctionné parce qu'il a exercé son rôle de DPO, ou pour une cause légitime étrangère à l'exercice indépendant de cette fonction ?



28. Une mauvaise évaluation annuelle peut-elle constituer une sanction interdite ?


Potentiellement, oui.


Les mesures prohibées ne se limitent pas à un licenciement spectaculaire.


Une absence de promotion, la suppression d'un avantage, une diminution de responsabilités, des pressions sur la carrière ou même certaines menaces peuvent constituer une pénalisation si elles sont liées à l'exercice des missions du DPO.


La CNIL rappelle cette interprétation extensive de la protection fonctionnelle.


Mais, encore une fois, toute mesure défavorable n'est pas présumée illicite.


Dans l'affaire examinée par le Conseil d'État le 21 octobre 2022, l'ancienne DPO faisait notamment état de difficultés liées à son évaluation et à son licenciement. Le Conseil d'État a admis que la CNIL puisse considérer que les éléments communiqués par l'entreprise — relatifs notamment à des carences alléguées dans l'exercice de ses fonctions et au respect de processus internes — ne caractérisaient pas nécessairement une atteinte à son indépendance.


L'analyse est donc éminemment factuelle.



29. Quand y a-t-il exactement conflit d'intérêts ?


L'arrêt X-FAB Dresden du 9 février 2023 constitue désormais la décision européenne centrale.


La Cour refuse une liste abstraite de fonctions toujours interdites.


Elle demande d'examiner si les autres missions confiées à la personne conduisent celle-ci à déterminer les finalités et les moyens du traitement, compte tenu notamment de l'organisation interne de l'entreprise.


La notion est beaucoup plus puissante qu'elle n'en a l'air.


Le conflit peut exister pour un dirigeant, un directeur informatique ou un DRH, mais aussi pour un cadre intermédiaire.


Le test consiste à se demander :


« Dans son autre fonction, cette personne prend-elle des décisions qu'elle devra ensuite contrôler en qualité de DPO ? »


Si la réponse est positive, la situation devient très difficilement défendable.



30. Peut-on résoudre un conflit d'intérêts en demandant au DPO de se « déporter » sur certains dossiers ?


Depuis 2026, la réponse mérite d'être nuancée.


Dans une publication du 10 août 2026, la CNIL a expressément détaillé des mécanismes permettant, dans certaines situations, de gérer un conflit par un déport du DPO au profit d'un « DPO suppléant ».


Mais cette solution est très encadrée.


Il faut notamment documenter le risque de conflit, préciser le champ du déport, définir les responsabilités respectives, garantir au suppléant les mêmes conditions d'indépendance et lui donner les moyens nécessaires.


La CNIL insiste en outre sur le fait que le suppléant ne doit pas être placé sous l'autorité du DPO conflicté pour les opérations concernées.


Un simple contreseing de convenance ne suffit donc pas.


L'exemple donné par la CNIL est parlant : si le DPO d'une compagnie d'assurance dirige également la lutte contre la fraude et détermine à ce titre certains traitements, il peut être nécessaire qu'il se déporte. Un analyste placé sous son autorité dans le service antifraude ne pourra cependant pas devenir un suppléant véritablement indépendant.


Cette évolution pratique de 2026 est importante, car elle apporte une solution plus nuancée que l'alternative classique « conserver ou remplacer le DPO ».



31. Le DPO doit-il disposer de son propre budget et de collaborateurs ?


Pas systématiquement.


Mais ses ressources doivent être proportionnées à la mission.


L'article 38, paragraphe 2, vise expressément les ressources nécessaires, l'accès aux données et aux opérations de traitement ainsi que le maintien des connaissances spécialisées.


Le Conseil d'État a eu l'occasion de prendre en considération très concrètement ce critère dans la décision n° 459254.


Il a relevé que la DPO concernée disposait notamment d'une équipe de trois collaborateurs, d'un budget d'intervention important, exerçait sa fonction à temps complet et animait un comité de pilotage regroupant des cadres dirigeants. Ces éléments ont contribué à écarter le grief tiré d'une insuffisance de ressources.


On voit ici comment fonctionne le contrôle.


Le juge ne cherche pas l'existence d'un budget réglementaire minimum.


Il regarde si, au regard de la taille et de la complexité de l'organisation, le DPO disposait réellement de moyens pour agir.



32. L'entreprise peut-elle demander au DPO d'assumer lui-même la responsabilité des décisions qu'il recommande ?


Non, en tout cas pas au sens du RGPD.


Ce serait renverser la logique du texte.


L'article 24 place la responsabilité de conformité sur le responsable du traitement. L'article 39 place le DPO dans une fonction d'information, de conseil et de contrôle.


La CNIL précise qu'une délégation ayant pour résultat de transférer au DPO la responsabilité du choix des finalités et moyens des traitements pourrait elle-même créer un conflit d'intérêts.


Le DPO doit pouvoir écrire :


« Je recommande de ne pas mettre en œuvre ce traitement sous cette forme. »


La direction peut décider de passer outre.


Mais elle ne peut pas raisonnablement lui demander ensuite de signer un document disant :


« En tant que DPO, j'assume la décision de le mettre en œuvre. »



33. Le DPO protège-t-il l'entreprise contre les sanctions de la CNIL ?


Non.


Sa désignation ne constitue aucune cause d'exonération.


Une entreprise disposant d'un excellent DPO peut malgré tout commettre une violation.


Inversement, ignorer volontairement et systématiquement les alertes d'un DPO pourrait rendre particulièrement difficile la démonstration d'une gouvernance sérieuse de la conformité.


Le RGPD prévoit par ailleurs que les violations des obligations imposées par les articles 25 à 39 — ce qui inclut donc les articles consacrés au DPO — relèvent de l'article 83, paragraphe 4, et peuvent théoriquement être sanctionnées jusqu'à 10 millions d'euros ou, pour une entreprise, 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu.


La désignation n'est donc pas un talisman réglementaire.


Ce qui compte est la réalité du dispositif.



34. Une entreprise peut-elle être sanctionnée uniquement parce qu'elle n'a pas désigné de DPO ?



Oui, lorsque la désignation était obligatoire.


Les procédures engagées par la CNIL contre plusieurs collectivités l'ont clairement montré.


Dans l'une d'elles, une commune s'est vu infliger une amende de 5 000 euros pour des manquements comprenant l'absence de désignation d'un DPO et le défaut de coopération avec la CNIL, accompagnée d'une injonction de procéder à la désignation sous astreinte de 150 euros par jour. L'astreinte a ensuite été liquidée à 6 900 euros faute de mise en conformité dans le délai imparti.


Cette affaire est intéressante précisément parce qu'elle ne concerne ni une fuite massive de données ni un scandale technologique.


Le simple refus persistant d'organiser la fonction obligatoire de DPO peut devenir un sujet contentieux autonome.



35. En 2026, quel est finalement le bon DPO ?



Le bon DPO n'est pas simplement celui qui connaît le mieux le texte du RGPD.


C'est celui qui cumule quatre qualités qui sont parfois difficiles à réunir dans une même organisation : la compétence, l'accès à l'information, des moyens suffisants et une réelle indépendance.


L'erreur la plus fréquente consiste à chercher la personne qui « connaît déjà toutes les données » et à désigner, pour cette raison, le responsable informatique, le DRH ou le directeur marketing. Or cette connaissance opérationnelle peut précisément révéler que la personne décide elle-même de trop nombreux traitements pour pouvoir ensuite les contrôler indépendamment.


À l'inverse, un DPO externe totalement indépendant mais ne disposant d'aucun accès réel aux métiers et n'étant informé des projets qu'après leur lancement ne remplit guère mieux la fonction.


Le DPO doit se trouver suffisamment près de l'entreprise pour comprendre ses traitements, tout en restant suffisamment distinct de ceux qui les décident pour pouvoir les contrôler.


C'est probablement la meilleure définition pratique de la fonction.



Le DPO n'est pas une formalité : c'est un mécanisme de gouvernance



Huit ans après l'entrée en application du RGPD, le contentieux permet désormais de mieux comprendre ce que le législateur européen recherchait en créant cette fonction.


Le DPO n'est pas un responsable de conformité auquel l'entreprise peut transférer son propre risque juridique. Il n'est pas davantage un contrôleur extérieur permanent doté d'un droit de veto sur toutes les décisions.


Il constitue une fonction indépendante de conseil, de contrôle et d'interface, placée au sein ou à proximité immédiate de l'organisation.


L'arrêt Leistritz protège cette indépendance contre les sanctions liées à l'exercice des missions. L'arrêt X-FAB interdit qu'elle soit vidée de sa substance par un conflit d'intérêts. Le Conseil d'État, dans sa décision du 21 octobre 2022, rappelle cependant que cette indépendance ne se transforme pas en immunité professionnelle. Enfin, les décisions de la CNIL montrent que l'absence de désignation ou l'insuffisance du dispositif peuvent elles-mêmes faire l'objet de mesures correctrices et de sanctions.



En pratique, un organisme devrait pouvoir répondre à cinq questions simples avant même de regarder ce qui figure sur son formulaire de désignation : était-il obligé de désigner un DPO ?



La personne choisie décide-t-elle elle-même de certains traitements qu'elle doit contrôler ?



Dispose-t-elle du temps, des informations et des moyens nécessaires ? Est-elle consultée avant que les décisions importantes soient irréversibles ? Et la direction est-elle capable de démontrer qu'elle tient réellement compte de ses analyses, même lorsqu'elle décide finalement de ne pas les suivre ?


Si la réponse à plusieurs de ces questions est négative, le problème n'est probablement pas le DPO.


C'est l'organisation même de la conformité qui doit être revue.

Commentaires


bottom of page