Pas d'obligation de DPO ? Ça ne veut pas dire pas d'obligation de conformité ni pas de risque

Publié le 21 septembre 2026 à 12:42

DPO, c'est un sigle qu'on croise partout sans toujours savoir ce qu'il recouvre vraiment. Un poste obligatoire ? Un simple conseiller ?

Avant d'aller plus loin, un point essentiel à comprendre :

Vous êtes soumis au RGPD, que vous ayez ou non l'obligation de désigner un DPO.

Ne pas avoir cette obligation ne vous dispense jamais de respecter le règlement lui-même. Ce sont deux choses différentes, souvent confondues.

Qu'est-ce qu'un DPO ?

Le DPO (Data Protection Officer, ou Délégué à la Protection des Données) est la personne chargée, au sein d'une organisation, de veiller au respect du RGPD. Son rôle est défini par les articles 37 à 39 du RGPD.

Ce n'est pas un poste purement administratif qui se limite à rédiger des mentions légales. C'est un rôle hybride, à la fois juridique et technique.

Point important : le DPO ne décide pas comment vos données sont traitées. Cette responsabilité reste entièrement celle du responsable de traitement, vous, votre direction. Le DPO conseille, alerte, contrôle et sert de point de contact. La décision finale reste entre vos mains, mais vous ne la prenez plus seul.

Quelles sont les missions du DPO ?

L'article 39 du RGPD les liste précisément :

Informer et conseiller votre organisation et vos salariés sur leurs obligations RGPD. Le DPO est une ressource pédagogique au quotidien, pas seulement un juriste qui produit des documents.

Contrôler le respect du RGPD et de vos règles internes en la matière, sans nécessairement mettre en œuvre lui-même les corrections.

Conseiller sur les analyses d'impact (AIPD) lorsqu'un traitement présente un risque élevé pour les personnes concernées, et vérifier leur bonne exécution.

Coopérer avec la CNIL, et servir de point de contact à la fois pour l'autorité de contrôle et pour les personnes dont vous traitez les données (clients, salariés, usagers).

Un point souvent oublié : l'article 38 du RGPD impose à votre organisation de fournir au DPO les ressources nécessaires (temps, budget, accès à l'information) et de l'associer en temps utile à tout projet impliquant des données personnelles, pas une fois le projet déjà lancé.

Un intérêt commercial direct, au-delà de la conformité

Un appel d'offres à répondre, un DPA à négocier avec un client ou un partenaire, une clause de sous-traitance ultérieure à revoir : ce sont des situations où l'absence de conseil RGPD peut coûter cher, ou au contraire faire la différence.

Mettre en avant sa conformité RGPD peut multiplier par deux les chances de remporter un appel d'offres, et facilite aussi la signature de contrats en dehors de ce cadre. C'est ce qu'indique la CNIL dans sa publication « Quels bénéfices économiques du DPO en entreprise ? » : la présence d'un DPO se traduit par une meilleure négociation des contrats, des conditions commerciales plus favorables et une fidélisation accrue de la clientèle, dans toute relation impliquant le traitement de données personnelles.

Le DPO est-il obligatoire pour toutes les entreprises ?

Non. L'article 37§1 du RGPD impose sa désignation dans trois cas précis :

  1. Vous êtes une autorité ou un organisme public
  2. Votre activité de base nécessite un suivi régulier et systématique à grande échelle des personnes (profilage, ciblage publicitaire, géolocalisation)
  3. Votre activité de base consiste en un traitement à grande échelle de données sensibles (santé, origine ethnique, opinions politiques, données biométriques...) ou de données relatives à des condamnations pénales

La difficulté : la notion de « grande échelle » n'est pas définie par un chiffre précis, et n'est pas corrélée à la taille de votre entreprise. Une structure d'une seule personne peut, selon la nature de son activité, être considérée comme traitant des données à grande échelle, ce qui surprend souvent les petites structures persuadées d'être trop petites pour être concernées.

Pas d'obligation de DPO ne veut pas dire pas d'obligation RGPD

Vous n'avez peut être pas l'obligation légale de désigner un DPO. Mais vous restez pleinement soumis au RGPD.

Le registre des traitements, l'information des personnes, la sécurité des données, la gestion des violations : tout ça reste obligatoire, ça repose simplement sur votre direction plutôt que sur un DPO désigné.

DPO interne ou DPO externalisé : lequel choisir ?

Le RGPD n'impose pas que le DPO soit votre salarié, il peut tout à fait être externe, dans le cadre d'une prestation de service.

C'est là qu'intervient une contrainte souvent sous-estimée : l'indépendance du DPO. L'article 38§6 du RGPD autorise le DPO à cumuler d'autres fonctions, à condition que cela ne le place jamais en situation de conflit d'intérêts. Une fiche récente de la CNIL (10 août 2026) rappelle ce principe avec une formule simple :

Le DPO ne doit jamais être « juge et partie ».

Concrètement, une personne qui détermine déjà les finalités et les moyens de vos traitements, votre DSI, votre DRH, votre responsable marketing, ne peut pas cumuler cette fonction avec celle de DPO sur son propre périmètre. Elle se retrouverait à contrôler ses propres décisions.

Dans une petite ou moyenne entreprise, cette exigence d'indépendance est souvent difficile à satisfaire en interne : les personnes qui ont la compétence pour occuper le rôle occupent généralement déjà un poste opérationnel qui entre en conflit avec cette fonction.

C'est ce qui explique pourquoi, pour beaucoup d'entreprises, un DPO externalisé est la solution la plus adaptée :

  • Un volume de travail qui ne justifie pas un poste à temps plein. Vous le rémunérez au prorata de votre besoin réel, là où un recrutement interne à temps plein représenterait un coût fixe disproportionné pour une structure de taille modeste.
  • Une indépendance plus simple à garantir. N'étant pas votre salarié, il n'a structurellement pas de conflit d'intérêts avec vos autres fonctions opérationnelles.
  • Une expertise pluridisciplinaire immédiatement disponible, à la fois juridique et technique, sans période de formation ou de montée en compétences.
  • Un appui direct dans vos négociations à forte valeur : relecture et négociation des clauses de sous-traitance (DPA) avec vos clients ou partenaires, réponse aux exigences RGPD d'un appel d'offres, évaluation des risques contractuels liés au traitement des données.
  • Une vision transversale, acquise à travers l'accompagnement de plusieurs organisations, qui permet d'anticiper des risques qu'une personne uniquement focalisée sur votre entreprise pourrait ne pas voir venir.
  • Une continuité de service : pas de vacance de poste en cas de départ, d'absence ou de changement de poste en interne.

En résumé

  • Être soumis au RGPD n'est pas conditionné à l'obligation d'avoir un DPO : ça concerne toute organisation qui traite des données personnelles.
  • Le DPO informe, conseille, contrôle et sert de point de contact avec la CNIL.
  • La désignation d'un DPO est obligatoire pour les organismes publics, le suivi à grande échelle des personnes, et le traitement à grande échelle de données sensibles, sans lien direct avec la taille de votre entreprise.
  • L'exigence d'indépendance rend souvent la désignation d'un DPO interne compliquée dans une petite structure, ce qui fait du DPO externalisé une solution à la fois plus simple à mettre en œuvre et économiquement plus adaptée.
  • Au-delà de la conformité, le DPO est aussi un atout commercial : appels d'offres, négociation des clauses de sous-traitance (DPA), évaluation des risques contractuels liés aux données.

Vous vous demandez si votre entreprise doit désigner un DPO, ou si l'externalisation serait la bonne option pour vous ?