Introduction
Le RGPD a créé une nouvelle fonction, prévue à l'article 37 du règlement : celle du Délégué à la Protection des Données, ou DPO (Data Protection Officer). Chef d'orchestre de la conformité, il est parfois vu comme un simple poste réglementaire de plus, parfois comme un levier stratégique. La vérité, comme souvent, se situe entre les deux.
Voyons quand la désignation s'impose, et quand elle relève d'un choix.
1. Qu'est-ce qu'un DPO, concrètement ?
Le DPO est la personne chargée, au sein d'une organisation, de veiller à la bonne application du RGPD et plus largement à la protection des données personnelles. C'est à la fois un conseiller, un contrôleur interne, et le point de contact privilégié avec l'autorité de contrôle (la CNIL en France) et avec les personnes concernées.
Ses missions principales, définies par le règlement :
- Informer et conseiller la direction et les équipes sur leurs obligations en matière de données.
- Contrôler le respect du RGPD et des politiques internes de protection des données.
- Coopérer avec la CNIL et servir de point de contact en cas de contrôle ou de question.
- Recevoir les demandes des personnes qui souhaitent exercer leurs droits (accès, rectification, effacement…).
Le DPO ne prend pas les décisions à la place du responsable de traitement. Il éclaire, alerte, recommande — la décision finale reste à la direction. C'est essentiel de le comprendre : le DPO n'est pas responsable des manquements de l'entreprise, mais il est responsable de la qualité de ses conseils.
Un point crucial : le DPO doit être indépendant. Il ne peut être sanctionné ni licencié pour l'exercice de ses missions, et il ne doit pas se trouver en situation de conflit d'intérêts. Autrement dit, un directeur informatique ou un responsable marketing, qui décide des traitements de données, ne peut pas également être DPO de la même entreprise.
2. Dans quels cas la désignation est-elle obligatoire ?
Le RGPD identifie trois situations dans lesquelles la désignation d'un DPO est obligatoire.
Premier cas : les organismes publics. Toutes les administrations, collectivités et établissements publics doivent désigner un DPO, sans exception (à l'exclusion des juridictions dans l'exercice de leur fonction juridictionnelle).
Deuxième cas : le suivi régulier et systématique à grande échelle. Cela concerne les organisations dont l'activité principale consiste à surveiller les personnes de manière régulière et à grande échelle. On y retrouve typiquement les grandes plateformes en ligne, les régies publicitaires, les opérateurs télécoms, les entreprises de géolocalisation ou de vidéosurveillance étendue.
Troisième cas : le traitement de données sensibles à grande échelle. Sont ici visées les organisations qui traitent, à titre principal, des données particulièrement sensibles (santé, opinions politiques, orientation sexuelle, appartenance syndicale…) ou relatives à des condamnations pénales. Établissements de santé, laboratoires, assurances spécialisées, cabinets médicaux d'une certaine taille : tous sont concernés.
La notion de "grande échelle" n'est pas définie précisément par le texte. La CNIL apprécie plusieurs critères : le nombre de personnes concernées, le volume de données traitées, la durée du traitement et son étendue géographique. En cas de doute, le réflexe est de trancher en faveur de la désignation.
3. Faut-il en désigner un même sans obligation ?
C'est la vraie question pour la majorité des PME et TPE, qui ne tombent dans aucun des trois cas ci-dessus. Le règlement le permet expressément : rien n'empêche une entreprise de désigner volontairement un DPO. Et dans la pratique, c'est souvent une bonne idée.
D'abord parce que la démarche structure la conformité. Une entreprise sans DPO a tendance à traiter la protection des données par à-coups, généralement quand un problème surgit. Avec un DPO, même à temps partiel, le sujet devient permanent : un référent identifié, des procédures écrites, un registre tenu à jour.
Ensuite parce que c'est un signal envoyé au marché. Clients, partenaires, prospects : tous accordent une importance croissante à la manière dont leurs données sont gérées. Afficher un DPO, c'est afficher un sérieux.
Enfin parce que cela facilite le dialogue avec la CNIL en cas de contrôle ou d'incident. Avoir un interlocuteur formé et identifié fluidifie considérablement les échanges.
Reste la question du coût. Un DPO interne à temps plein est difficilement rentable pour une petite structure. Trois solutions existent alors :
- Le DPO externe : un prestataire spécialisé (cabinet d'avocats, société de conseil) qui assure la mission pour plusieurs entreprises. Cette formule offre une expertise pointue à un coût maîtrisé, en général sous forme de forfait mensuel ou annuel.
- Le DPO mutualisé : une même personne peut être DPO pour plusieurs entités d'un même groupe, ou pour plusieurs collectivités qui se regroupent.
- Le DPO interne à temps partiel : un collaborateur formé, dont une partie du temps est dédiée à cette mission — à condition qu'il n'y ait pas de conflit d'intérêts.
Le choix dépend surtout de la taille, du secteur et du volume de données traitées. Pour une PME, un DPO externe est souvent la solution la plus équilibrée.
Conclusion
Désigner un DPO, ce n'est pas cocher une case supplémentaire dans un formulaire administratif. C'est installer une compétence permanente de protection des données au sein de l'organisation.
Obligatoire ou non, cette désignation traduit la même idée que le RGPD tout entier : la donnée personnelle n'est pas un actif comme les autres. Elle mérite un gardien.