DPO et conformité RGPD : quand sa désignation devient obligatoire
La désignation d’un délégué à la protection des données, ou DPO, relève d’une obligation légale dans trois situations prévues par l’article 37 du RGPD. Une entreprise ne peut écarter cette exigence au seul motif qu’elle est petite ou qu’un accompagnement externe lui paraît coûteux.
Le rôle du DPO dépasse la gestion administrative : il conseille l’organisation, surveille ses pratiques et sert de point de contact avec la CNIL. Pour une plateforme numérique, une mutuelle ou un établissement de santé, cette fonction contribue directement à la gouvernance et à la protection des données personnelles.
Les trois critères à examiner :
- Autorité publique ou organisme public, hors juridictions dans leur fonction juridictionnelle
- Suivi régulier et systématique des personnes à grande échelle
- Traitement à grande échelle de données sensibles ou pénales
Selon la CNIL, les entités publiques sont concernées, tandis que les entreprises privées doivent apprécier leurs activités principales et les données qu’elles traitent. Il suffit qu’un seul critère s’applique pour rendre la désignation obligatoire.
Critères RGPD : évaluer les traitements à grande échelle
Une fois l’obligation envisagée, l’organisation doit analyser concrètement la nature de ses traitements. Le RGPD ne fixe pas de seuil numérique universel pour la notion de grande échelle : la décision repose sur plusieurs facteurs combinés.
Suivi régulier et systématique des personnes
Le suivi peut prendre la forme d’un profilage, d’une géolocalisation continue ou d’une analyse répétée des comportements en ligne. Une plateforme qui observe les habitudes de navigation de nombreux utilisateurs pour personnaliser ses publicités doit donc évaluer attentivement ce critère.
Les indices d’un suivi étendu :
- Observation répétée des comportements ou déplacements
- Profilage commercial ou évaluation automatisée
- Traitement durable de données sur une population importante
Données sensibles et activités principales
Les informations de santé, les données génétiques ou biométriques et les données relatives aux condamnations pénales appellent une vigilance particulière. Un cabinet médical individuel ne se trouve pas nécessairement dans la même situation qu’un réseau national de cliniques, dont les activités reposent sur des volumes importants de données de santé.
Pour déterminer si le traitement relève de ses activités principales, l’organisation doit distinguer ce qui est essentiel à son métier des fonctions accessoires, comme la paie. Le volume, la durée, la diversité des informations et l’étendue géographique éclairent cette appréciation.
Choisir un DPO et garantir son indépendance
Après l’analyse des critères, l’employeur choisit une organisation adaptée à son activité. Le DPO peut être salarié, prestataire externe ou partagé entre plusieurs structures, si les personnes concernées et les équipes peuvent facilement le joindre.
Selon la CNIL, le choix doit s’accompagner de compétences professionnelles, de moyens suffisants et d’une indépendance réelle. Le délégué doit accéder aux informations utiles, disposer du temps nécessaire et pouvoir rendre compte au niveau approprié de la direction.
Les garanties à prévoir :
- Compétences juridiques et techniques adaptées aux traitements
- Accès aux responsables et aux informations pertinentes
- Absence de conflit d’intérêts dans les fonctions cumulées
- Temps, ressources et formation pour exercer ses missions
Un DPO ne devrait pas déterminer lui-même les finalités et les moyens des traitements qu’il contrôle. Dans une PME, confier cette fonction à une personne responsable des décisions marketing ou informatiques peut créer un conflit d’intérêts à examiner avant la nomination.
Un DPO désigné mais tenu à l’écart des décisions ne peut remplir efficacement son rôle de conseil et de contrôle.
Ce choix organisationnel n’a de portée que si la procédure officielle est ensuite correctement réalisée.
Désignation officielle du DPO auprès de la CNIL
En France, la désignation, le remplacement ou la fin de mission s’effectuent au moyen du téléservice dédié de la CNIL. Avant de remplir le formulaire, l’organisme doit vérifier le statut du délégué, ses compétences et les moyens concrets qui lui seront accordés.
Selon les indications publiées par la CNIL en avril 2026, différents formulaires servent à nommer un DPO, remplacer le titulaire ou mettre à jour les coordonnées. Pour certaines démarches de modification ou de fin de mission, l’organisme doit disposer du numéro de désignation et de son numéro SIREN.
| Démarche | Formulaire concerné | Point de vigilance |
|---|---|---|
| Première nomination | Désigner un DPO | Vérifier compétences et moyens |
| Remplacement du délégué | Mettre fin ou remplacer | Déclarer le nouveau titulaire |
| Fin de mission sans remplacement | Mettre fin à la désignation | Évaluer l’obligation persistante |
| Modification des coordonnées | Mettre à jour la désignation | Ne pas confondre contact et identité |
La déclaration ne remplace pas l’organisation quotidienne de la conformité. Il faut également informer les équipes, rendre le DPO joignable et l’associer aux projets qui touchent aux données personnelles, avant que les décisions ne soient prises.
Obligations du DPO, sanctions et conformité au quotidien
La désignation n’est pas une formalité suffisante : l’article 39 du RGPD confie au DPO des missions de conseil, de contrôle et de coopération avec l’autorité de contrôle. Il peut aussi conseiller l’organisme sur une analyse d’impact, puis en vérifier la réalisation, sans se substituer au responsable de traitement.
La CNIL peut sanctionner l’absence de désignation lorsqu’elle est requise ou le défaut d’indépendance et de moyens. Pour les manquements visés à l’article 83, paragraphe 4, le plafond peut atteindre 10 millions d’euros ou 2 % du chiffre d’affaires annuel mondial d’une entreprise, le montant le plus élevé étant retenu. Le plafond de 20 millions d’euros ou 4 % concerne certaines catégories plus graves de violations.
Les pratiques qui renforcent la sécurité des données :
- Consulter le DPO avant les nouveaux projets de traitement
- Conserver les décisions, analyses d’impact et échanges utiles
- Maintenir un registre des traitements à jour
- Prévoir un processus pour les demandes de droits et incidents
La décision de la CNIL concernant Samaritaine SAS, rendue publique en septembre 2025, illustre l’importance d’associer le DPO en amont : l’autorité a notamment retenu que la déléguée n’avait pas été consultée avant l’installation de caméras dissimulées. Pour les dirigeants, le contrôle effectif des pratiques compte autant que la nomination elle-même.
Source : CNIL, « Désigner un délégué à la protection des données (DPO) ou modifier une désignation », 3 avril 2026 ; Règlement (UE) 2016/679, articles 37 à 39 et 83.




