Rôle du DPO : Responsabilités et Conformité RGPD en 14 Questions

This is some text inside of a div block.
6
June 8, 2026

Table des matières

Depuis l'entrée en application du RGPD le 25 mai 2018, l'acronyme « DPO », Data Protection Officer, francisé en « DPD » pour Délégué à la Protection des Données, s'est progressivement imposé dans le vocabulaire des entreprises. Ce guide détaille le rôle du DPO, ce chef de projet de la protection des données personnelles, qui accompagne les entreprises, les administrations et les associations dans leur mise en conformité avec le RGPD.

L'utilisation récurrente de ce terme intrigue encore. Les personnes concernées, en interne comme en externe de l'entreprise, prennent peu à peu conscience de la place de leurs droits et libertés relatifs à leurs données personnelles, ce qui confère au DPO un rôle de plus en plus stratégique au sein des organisations.

Plusieurs années après la création de ce métier, les interrogations restent nombreuses : qui est le DPO ? Sa désignation est-elle obligatoire ? Quelles compétences doit-il réunir ? Quelles sont ses responsabilités concrètes ? DPO Consulting, cabinet d'experts spécialisés en protection des données personnelles, répond dans ce guide aux questions les plus fréquentes sur le rôle du DPO et sa mise en œuvre au quotidien :

  • Qui est le DPO d'une entreprise ?
  • Le DPO est-il obligatoire ? Quels sont les risques pour une entreprise qui n'en désigne pas un ?
  • Pourquoi désigner un DPO même s'il n'est pas obligatoire ?
  • Quelles sont les responsabilités clés du DPO ?
  • Quelles sont les compétences requises ?
  • Comment réussir à exercer les missions du DPO ?
  • Comment mobiliser toute une entreprise autour de la conformité RGPD ?
  • Pourquoi le DPO doit-il former ses collaborateurs ?
  • Comment le DPO construit-il une culture axée sur la protection des données ?
  • Comment le DPO analyse-t-il la nécessité de réaliser une Analyse d'Impact relative à la Protection des Données (AIPD) ?
  • Quel rôle joue le DPO dans le choix d'un prestataire ?
  • Comment le DPO gère-t-il la conformité des tiers et des fournisseurs ?
  • Quel rôle joue le DPO dans la gestion des violations de données personnelles ?
  • Comment assurer une conformité durable ?

1. Qui est le DPO d'une entreprise ?

Le DPO est la personne chargée de la protection des données personnelles dans la mise en place des activités de traitement des entreprises. Chef de projet de la mise en conformité de l’entreprise au RGPD, le DPO représente le gardien de la sécurité et de la confidentialité des données confiées tout en assurant un rôle de partenaire de conseil stratégique dans le développement des projets de l’entreprise.

Il peut aussi bien être salarié de l’entreprise que DPO externalisé dès lors qu’il regroupe les compétences requises : juridique, technique, gestion de projet.

En interne, la mission du DPO nécessite du temps et des connaissances spécifiques dans son secteur d’activité qu’il met en corrélation avec la protection des données personnelles.

L’externalisation apporte une expertise appuyée. Elle permet de pallier un éventuel conflit d’intérêt interne, d'assurer des coûts maîtrisés et de responsabiliser une personne externe. C’est pour l’entreprise qui désigne un DPO externalisé un gage de compétence et d’indépendance avec une possibilité de souplesse et une responsabilisation contractuelle avec le DPO externe.

DPO consulting se tient à votre disposition pour vous accompagner en tant que DPO externalisé de la TPE-PME à l’entreprise (pluri)nationale Groupe. N’hésitez pas à faire votre demande de devis.

2. Le DPO est-il obligatoire ? Quels sont les risques pour une entreprise qui n'en désigne pas un ?

L’obligation de désignation d’un DPO ne s’applique pas à toutes les entreprises. L’article 37 du RGPD prévoit la désignation d’un DPO dans 3 cas précis :

  • Lorsque le traitement de données à caractère personnel est effectué par une autorité ou un organisme public. Il peut s’agir d’une autorité nationale, régionale ou locale.
  • Lorsque les activités principales du responsable de traitement et du sous-traitant impliquent un suivi régulier à grande échelle des personnes concernées par les opérations de traitement.
  • Lorsque les activités principales du responsable de traitement et du sous-traitant impliquent un traitement à grande échelle de catégories de données sensibles (données de santé, données biométriques …) ou encore de données personnelles relatives à des condamnations pénales et des infractions.

Selon le RGPD, l’entreprise peut s’exposer à un avertissement ou mise en demeure de se conformer, à une injonction ou ordre de cessation des violations, à une limitation ou suspension de traitements et surtout à une amende pouvant s’élever à 20 millions d'euros ou 4% du chiffre d’affaires annuel mondial.

Ces sanctions administratives peuvent être cumulées de sanctions pénales à l’encontre du dirigeant de l’entreprise. En effet, ce dernier peut s'exposer en cas de manquement de diligence dans le contrôle de la mise en œuvre des mesures légales, à 5 ans d’emprisonnement et 300 000€ d’amende (article 226-16 et suivants du Code pénal).

À ces sanctions juridiques prévues, les sanctions étant rendues publiques par la diffusion d’un communiqué officiel de la CNIL, s’ajoute une sanction morale de l’opinion publique engendrée par l’atteinte à l’image. L’impact peut se répercuter dans les relations avec les personnes concernées, les partenaires, les prestataires (par exemple repli des investisseurs, rupture de partenariats, etc.). La mise en conformité devient alors un atout concurrentiel.

DPO Consulting vous permet de tester ici votre nécessité de devoir désigner un DPO et vous accompagne dans la désignation de votre DPO.

3. Pourquoi désigner un DPO même s'il n'est pas obligatoire ?

L’absence de désignation obligatoire d’un DPO ne soulage pas l’entreprise de se conformer au RGPD.

Un DPO volontaire voire un référent RGPD devra être nommé à minima pour chaque service opérationnel afin de se conformer aux exigences du RGPD. Cette culture de protection des données personnelles vient alors s’ajouter aux missions quotidiennes des équipes. Une surcharge non négligeable de travail pour déterminer et centraliser les actions de mise en conformité, prévoir un suivi régulier avec la direction, rédiger les documents de mise en conformité, assurer la gestion des demandes de droits, les potentielles violations de données, etc.

Certains aspects de mise en conformité tels que le « Privacy by design et Privacy by default » et les engagements des sous-traitants peuvent aussi être considérés comme des obstacles importants pour les opérationnels. Ces analyses techniques nécessitent un savoir particulier sur l’appréhension du RGPD. Il s’agit par exemple de définir les finalités du traitement, caractériser sa légalité, d’étudier les moyens techniques et opérationnels, de rédiger la documentation de conformité, de qualifier les parties à un contrat, etc.

Pour un gain de temps opérationnel et une conformité optimale, il est toujours opportun de nommer un DPO. Cette désignation assure d’une conformité avérée au RGPD en mobilisant ses compétences afin de cartographier les traitements de données à caractère personnel et guider l’entreprise dans son programme de mise en conformité. Il est facilitateur et chef de projet naturel et n’aura aucun mal à avoir une vision transverse et à déployer ses actions dans le cadre d’une concertation constructive avec les différentes parties prenantes. L’expertise du DPO limite les risques inhérents aux traitements qui pèsent tant sur les personnes concernées que sur l’entreprise.

Au côté opérationnel de la désignation s’ajoute un avantage concurrentiel. Les personnes concernées prennent conscience de la place de leurs droits et libertés en matière de protection des données personnelles. La vigilance sur l’utilisation des données personnelles se reflète par  la hausse du nombre de plaintes déposées  à la CNIL selon son rapport d’activité. L’opinion publique devient un contrôleur de la conformité.

Enfin, si les entreprises qui traitent directement de données personnelles (B2C) sont sur le devant de la scène, il n’en est pas moins pour les entreprises dont les relations sont axées B2B. Les recours à la sous-traitance impliquent majoritairement du traitement de données personnelles auquel le responsable de traitement fera davantage confiance si le prestataire montre « patte blanche ».

L’encadrement juridique en matière de protection des données personnelles devient alors un atout concurrentiel. Aussi, bien que pas toujours obligatoire, le DPO figure comme un investissement en termes d’image d’entreprise et, partant, devient une stratégie commerciale et non plus seulement juridique.

A lire : Externaliser son DPO, un gage de conformité et de confiance

DPO Consulting vous accompagne aussi en tant que conseil si la désignation de DPO n’est pas obligatoire pour vous accompagner dans votre mise en conformité.

4. Quelles sont les responsabilités clés du DPO ?

Le rôle du DPO s'articule autour de cinq responsabilités clés, définies notamment par l'article 39 du RGPD, et qui couvrent l'ensemble du cycle de conformité : informer et conseiller, contrôler le respect du règlement, coopérer avec l'autorité de contrôle et servir de point de contact pour les personnes concernées comme pour la CNIL.

Surveiller la conformité RGPD

Le DPO est garant de la conformité de son entreprise au RGPD, mais il n'en est pas responsable. En effet, cette responsabilité incombe au responsable de traitement, généralement représenté par la direction. 

Dans le cadre de sa mission de surveillance, son périmètre d’action couvre :

  • Des audits périodiques des traitements existants, pour vérifier leur alignement avec les principes de l'article 5 du RGPD.
  • Une cartographie actualisée des traitements et des flux de données au sein de l'organisation.
  • Le suivi des points de non-conformité identifiés, avec des plans d'action associés.
  • Une alerte précoce de la direction en cas de risque de non-conformité, sans que cette alerte n'engage sa responsabilité personnelle si elle n'est pas suivie d'effet.

Conseiller sur les obligations en matière de protection des données

Le DPO propose un plan de mise en conformité validé en aval par la direction. Son rôle de conseil couvre alors plusieurs volets concrets :

  •  La rédaction et la mise à jour des documents clés de conformité (registre des traitements, politique de confidentialité, procédures internes).
  • Des recommandations sur les mesures de sécurité techniques et organisationnelles à mettre en œuvre.
  • Un avis sur l'application du concept de « privacy by design » et de « privacy by default » dès la conception de nouveaux projets.
  • Un accompagnement sur les transferts de données hors de l'Union européenne et le choix des garanties appropriées.

Gérer les demandes d'exercice des droits des personnes concernées

À la croisée de parties prenantes internes et externes, le DPO centralise la réception et le traitement des demandes de droits (accès, rectification, effacement, limitation, portabilité, opposition). Le traitement d'une demande suit généralement un processus en plusieurs étapes :

  • La réception de la demande.
  • La vérification de l'identité du demandeur, pour éviter toute divulgation à un tiers non autorisé.
  • La coordination avec les services détenteurs des données concernées.
  • La réponse dans le délai légal d'un mois, prolongeable de deux mois en cas de demande complexe ou de volume élevé de sollicitations.

Tenir le registre des activités de traitement

Conformément à l'article 30 du RGPD, le registre des activités de traitement doit documenter, pour chaque traitement, la finalité poursuivie, les catégories de personnes concernées et de données traitées, les destinataires, les délais de conservation, les mesures de sécurité associées et, le cas échéant, les transferts hors de l'Union européenne. Pour l'alimenter, le DPO audite régulièrement chaque service de l’entreprise afin d'identifier les traitements existants et leurs éventuelles évolutions. Ces échanges nourrissent aussi bien la mise à jour du registre que la définition du plan d'action de mise en conformité.

Accompagner la gestion des incidents et des violations de données

Le DPO est associé aux équipes opérationnelles en amont de tout projet pour garantir le « privacy by design », et il intervient activement dès qu'un incident de sécurité survient :

  •  La qualification du niveau de risque de l'incident pour les droits et libertés des personnes concernées.
  • La notification aux autorités compétentes, comme la CNIL en France, dans les 72 heures suivant la découverte de la violation, lorsque le risque le justifie.
  •  L'information des personnes concernées sans délai indu, en cas de risque élevé.
  • La tenue d'un registre des violations, y compris pour les incidents ne nécessitant pas de notification externe.

5. Quelles sont les compétences requises ?

Qu’il s’agisse d’un DPO volontaire ou obligatoire, les obligations de mise en conformité demeurent les mêmes pour l’entreprise. Afin de pouvoir tenir compte de toutes les exigences du RGPD, la personne désignée est avant tout :

  • Formée à la protection des données personnelles,
  • Attentive aux exigences des autres domaines juridiques,
  • Impliquée dans la gestion de projet,
  • Sensibilisée à la sécurité informatique.

Le RGPD, ses évolutions et les autres normes nationales et internationales en la matière doivent être prises en compte pour tout acte de réflexion par le DPO. Cette adaptation juridique peut s’illustrer notamment avec la décision récente de la CJUE 16 juillet 2020 qui invalide l’adéquation de la protection assurée par le Privacy Shield, législation américaine en matière de protection des données personnelles. C’est un renversement de situation notamment dans le cadre des relations contractuelles avec les sous-traitants, coresponsables de traitements, etc. 

Ce « coup de pied dans la fourmilière », implique au DPO d’identifier et réviser les conditions de transferts de données avec les pays soumis au Privacy Shield.

La protection des données personnelles va de pair avec le respect des obligations légales nationales qui s’imposent à certains traitements, mais aussi aux durées de conservation. Le DPO doit alors être en mesure de faire le lien entre les différentes spécificités législatives dans l’application de la gouvernance de mise en conformité. Il peut d’agir par exemple d’exigences législatives dans la gestion des traitements RH et le RGPD, dans le traitement de dossiers patients médicaux et le RGPD,  dans la lutte contre la fraude aux assurances, etc.

La mise en conformité est un projet lourd et long à déployer. Il nécessite une gouvernance bien délimitée : de la rédaction des documents d’accountability, au suivi des évolutions de projet de l’entreprise, en passant par la gestion des demandes des personnes concernées et de la formation des salariés qui manipulent les données personnelles. C’est pourquoi il est indispensable pour le DPO d’être en mesure d’assurer une gestion de projet.

Enfin la protection des données personnelles concernant aussi bien les documents papiers que numériques, le DPO doit avoir les compétences d’émettre de recommandations sur la sécurisation nécessaire des données à caractère personnel (chiffrage, codage, journalisation, etc.). D’où la nécessité d’un savoir-faire technique informatique.

DPO Consulting est à votre disposition pour vous former au profil du DPO et vous propose de nombreuses formations telles que les activités du DPO, les outils d’accomplissement des missions, les domaines spécifiques, la sécurité des systèmes d’information, etc.

6. Comment réussir à exercer les missions du DPO ?

Le DPO est garant de la conformité de son entreprise au RGPD, mais n’en est pas responsable. C’est avant tout un conseil et l’intermédiaire direct auprès de la CNIL, autorité administrative de contrôle en matière de protection des données personnelles. Ce rôle ne fait pas du DPO le responsable de la conformité au RGPD – cette responsabilité incombe au responsable de traitement. En pratique, il ne peut pas être tenu pour responsable d’un manquement si ses recommandations n’ont pas été suivies par la direction.

Pour mener à bien sa mission, le DPO propose un plan de mise en conformité validé en aval par la direction de l’entreprise. Il est tenu de rédiger les documents clés de la conformité et d’émettre des recommandations sur les actions à entreprendre pour assurer la légalité des traitements et une protection constante des données personnelles.

Pour se faire, le DPO doit bénéficier de moyens matériels et organisationnels adéquats. Il doit :

  • Pouvoir rendre compte de son action et de ses recommandations au plus haut niveau de la direction de l’organisme, responsable du suivi ou non des conseils ;
  • Être joignable facilement par ses collaborateurs dans le déploiement de traitements spécifiques à leur activité et par les personnes concernées pour les accompagner dans la protection de leurs droits et libertés.

Cette accessibilité évite aux services opérationnels d’être ralentis dans l’exercice de leurs missions et aux personnes concernées d’être assurées de la bonne gestion de leurs données personnelles (ex : demande d’exercice de droits). Pour se faire, il est fortement préconisé de prévoir une adresse mail générique et spécifique de contact.

  • Être associé aux équipes opérationnelles en amont de la création de tous projets pour assurer le « privacy by design ». Le DPO se prononce sur la conformité du traitement à mettre en place, analyse les contrats en cas de recours à des prestataires, inscrit le traitement au registre de traitements, etc.
  • Avoir accès aux informations utiles et même confidentielles. Ces informations ne concernent pas les données personnelles en elles-mêmes. Il s’agit d’informations sur la mise en place et la gestion des traitements. Par exemple : le procédé mis en place pour un traitement de scoring.
  • Assurer le suivi des délais légaux prévus par le RGPD (par exemple en cas de violation de données, demande de droits par les personnes concernées) ;
  • Collaborer avec l’autorité administrative de contrôle, la CNIL pour toute demande d’élément ou contrôle relatif à la conformité.

En tant que spécialiste de la protection des données personnelles, le DPO n’est pas censé recevoir d’instructions d’autres services opérationnels dans le cadre de l’exercice de ses missions. Il ne peut pas lui être reproché d’avoir manqué à sa mission de mise en conformité s’il n’avait pas connaissance de certains traitements ou procédés techniques et qu’il a justement émis des recommandations non suivies.

Dans l’exercice de son rôle et de ses missions, le DPO ne doit pas être en situation de conflit d’intérêts en cas de cumul d’une autre fonction. C’est pourquoi externaliser la fonction de DPO favorise l’impartialité totale du chef d’orchestre de la protection des données personnelles

7. Comment mobiliser toute une entreprise autour de la conformité RGPD ?

Pour mobiliser au mieux une entreprise, le DPO doit dès sa désignation sensibiliser la direction de l’importance de collaborer. Le soutien et la collaboration de la direction ont souvent un impact plus conséquent auprès des services opérationnels.

Pour connaître au mieux les traitements réalisés par chaque service, le DPO audite les différents services de l’entreprise (RH, IT, commercial, moyens généraux, comptabilité, etc.). Ces entretiens permettent d’établir le niveau de conformité et les points de non-conformité selon les éléments clés des traitements. Le collaborateur auditionné est souvent le responsable de service ou un opérationnel désigné. L’intérêt est par exemple de savoir quel est l’objectif, sur quelle base légale se fonde le traitement, quelles sont les données collectées et par quels moyens, comment les personnes sont informées, où sont conservées les données et combien de temps, qui y a accès, quels sont les prestataires, etc.

En découlent la rédaction du registre des traitements et la mise en place d’un plan d’action de mise en conformité.

Le plan de mise en conformité reprend les chantiers de conformité encadrés par le RGPD et contrôlés par la CNIL. Il s’agit par exemple de la licéité des traitements, l’information des personnes, la désignation d’un DPO lorsque cela est requis, l’accountability, le privacy by design, la gestion des violations de données, les transferts de données hors de l’Espace Économique Européen, etc.

Tout au long du déploiement de sa mission, le DPO est garant du suivi et du maintien de la mise en conformité. Pour se faire, il est recommandé de mettre en place un « comité de suivi » avec les personnes clés décisionnaires. Ce comité permet de présenter les différents projets de traitement qui vont être mis en place dans l’entreprise, de valider les documents de mise en conformité, de mobiliser les services impliqués, de prendre des décisions sur de nouvelles mesures à mettre en place etc.

Le DPO coordonne les équipes nationales et extraterritoriales (pour les Groupes) tout en assurant une gouvernance de représentant UE.

DPO Consulting vous accompagne dans la mobilisation de l’entreprise avec un conseil d’audit et plan d’action met au-delà des frontières en tant que représentant UE.

8. Pourquoi le DPO doit-il former ses collaborateurs ?

Le DPO désigné de l’entreprise est par principe l’acteur de la formation des collaborateurs étant donné ses connaissances maîtrisées en matière de protection des données personnelles. En l’absence de DPO, l’entreprise peut avoir recours à un Cabinet spécialisé de formation en matière de RGPD. La formation répond à une obligation légale et assure une sécurité opérationnelle.

Juridiquement, l’article 39 du RGPD confère au DPO la mission « de sensibilisation et de formation du personnel participant aux opérations de traitement, et les audits s’y rapportant ». Le format de formation n’étant pas précisé, libre choix au DPO de procéder à une formation physique, une formation en ligne, une formation intra ou extra entreprise voire la participation à des webinaires.

Aussi, le DPO est en mesure d’adapter le choix de la formation des salariés selon le secteur professionnel de l’entreprise et l’implication plus ou moins importante des services dans la gestion des données personnelles tout en ayant le contrôle des coûts de formation.

Opérationnellement, la formation des collaborateurs leur permet de prendre conscience des risques et des bonnes pratiques à adopter dans le traitement des données personnelles. Il ne s’agit pas seulement de tenir compte des mesures techniques de sécurisation à mettre en place, mais aussi de sensibiliser sur les risques d’erreur ou de malveillance des acteurs humains. Autrement dit, quand bien même avoir des réflexes techniques est indispensable, le collaborateur doit lui aussi veiller à l’utilisation de ses propres données personnelles : lors du télétravail, sur l’ouverture de mail malveillant (phishing ou ransomware), etc.

La formation des salariés permet au DPO d’assurer une bonne gestion de l’accountability. Ils prennent connaissance de la nécessité d’intégrer le DPO dans la mise en place de nouveaux traitements.  

Les services opérationnels étant des acteurs clés, les collaborateurs doivent avoir conscience des enjeux de collaboration avec le DPO dans la gestion des délais de procédure en cas de demandes de droit ou de violations de données personnelles. Il s’agit par exemple du service RH avec la gestion des données des collaborateurs, du service marketing avec la gestion des données prospect/clients, du service IT dans la gestion des systèmes informatiques, etc ;

En d’autres termes, sensibiliser le salarié assure une conformité pérenne dès la mise en place de nouveaux traitements par la consultation du DPO, sensibilise sur la prise en compte de la protection des données tout au long des traitements et répond à une obligation légale.

DPO Consulting met à votre profit des formations en présentiel et vous permet d’assurer des formations en e-learning grâce à son outil certifié myDPO.

Les formations s’adaptent à votre secteur d’activité et aux différents services opérationnels

9. Comment le DPO construit-il une culture axée sur la protection des données ?

Construire une culture de protection des données va au-delà de la formation ponctuelle des collaborateurs et des parties prenantes. Il s'agit plutôt d’insuffler et d'ancrer durablement le réflexe de conformité dans les pratiques quotidiennes de chaque service. En intégrant les missions DPO dans la gouvernance de l'entreprise, chaque collaborateur devient ainsi acteur de la conformité plutôt que simple exécutant de règles imposées par la direction ou le management.

Pour construire et pérenniser cette culture, le DPO doit activer plusieurs leviers complémentaires :

  • La promotion d’une communication continue (rappels réguliers sur l'intranet, newsletters internes, points d'actualité RGPD…) complémentaire à une sensibilisation limitée à la formation initiale.
  •  L'intégration du réflexe « consulter le DPO » dès la phase de conception d'un nouveau projet ou d'un nouvel outil, conformément à la logique de « privacy by design ».
  •  L’animation d’un réseau de référents RGPD désignés au sein des services les plus exposés et chargés de relayer les bonnes pratiques et de faire remonter les questions du terrain.
  • La valorisation des bonnes pratiques observées et la diffusion de retours sur expérience.
  •  Le relais du discours porté par la direction, dont l'engagement visible conditionne largement l'adhésion des équipes opérationnelles à la démarche.

Une culture de protection des données solide se mesure aussi à la façon dont les incidents sont signalés. Des collaborateurs sensibilisés aux enjeux de la protection des données vont être plus enclins à remonter spontanément une anomalie ou un doute (une erreur de destinataire dans un e-mail, un accès non autorisé constaté, un prestataire qui semble sortir du cadre contractuel), ce qui permet au DPO d'agir en amont plutôt que de découvrir un incident après coup, une fois le dommage constitué.

Au-delà, plusieurs indicateurs permettent de suivre la maturité de cette culture : le nombre de sollicitations spontanées adressées au DPO en amont d'un projet, le taux de signalement volontaire d'incidents mineurs, le taux de participation aux formations, ou encore le délai moyen entre la survenue d'un incident et sa remontée au DPO. Cette dynamique transforme progressivement la conformité RGPD en réflexe collectif partagé par l'ensemble de l'organisation, plutôt qu'en contrainte imposée par un seul service.

10. Comment le DPO analyse-t-il la nécessité de réaliser une Analyse d'Impact relative à la Protection des Données (AIPD) ?

Le RGPD prévoit la réalisation d’une AIVP lorsque le traitement de données, compte tenu de sa nature, de sa portée, de son contexte et de ses finalités, est « susceptible d’engendrer un risque élevé pour les droits et libertés des personnes physiques » (article 35 RGPD). Il donne des indications sur les types de traitements nécessitant une analyse d’impact (évaluation systématique, traitements de données sensibles à grande échelle, surveillance systématique), mais laisse l’appréciation aux autorités de contrôle de déterminer leurs propres critères de risques et traitements soumis à AIVP ou ne nécessitant pas d’AIVP.

Aussi, il s’agit pour le DPO d’analyser la finalité du traitement et le caractère de risque d’atteinte à la vie privée de celui-ci. Le risque tient compte de la potentielle violation et des menaces qui en seraient à l’initiative. Il peut s’agir d’une atteinte à la confidentialité des données, à la disponibilité et intégrité des données et ses impacts sur les droits et libertés des personnes.

L’analyse de l’étude de la réalisation d’une AIVP doit être documentée. Il est préférable de procéder en plusieurs étapes :

  • Déterminer si le traitement en question figure sur les listes des AIVP obligatoires ou exemptées de la CNIL ;
  • Vérifier si le traitement rentre dans les trois cas d’AIVP nécessaires prévus par l’article 35 (3) du RGPD ;
  • Analyser l’applicabilité d’au moins deux des neuf critères spécifiés par les Lignes directrices du G29 (aujourd’hui Comité Européen de la Protection des Données – CEPD) sur l’AIPD ;
  • Évaluer les risques inhérents au traitement selon la matrice de la CNIL selon :
    • La nature de l’incident : perte, altération, divulgation non autorisée ;
    • La nature de l’impact : physique, moral, matériel ;
    • L’évaluation de l’impact : négligé, limité, élevé ;
    • La justification.

Dès lors, le DPO est en mesure d’apprécier la réalisation nécessaire d’une AIVP. Il mobilise les services opérationnels intervenant dans le traitement pour recenser : une description détaillée des opérations de traitement d’un point de vue technique et opérationnel, la nécessité et proportionnalité du traitement, les risques et les mesures envisagées pour faire face au risque. L’AIVP tient aussi compte du contrôle et des mesures de sécurité prévues en cas de recours à un/des sous-traitant(s).

L’analyse d’impact est une procédure longue et technique. Les experts de DPO vous accompagnent dans la réalisation d’analyse d’impact sur la vie privée et vous proposent leur outil d’accompagnement de conformité myDPO pour y réaliser vos propres AIVP.

11. Quel rôle joue le DPO dans le choix d'un prestataire ?

Le RGPD promeut un principe de responsabilisation (« accountability ») qui s’applique tant au responsable de traitement qu’au sous-traitant (articles 5 §2 et 24 RGPD). Le responsable de traitement n’est désormais plus seul à assurer et assumer l’obligation de conformité. Les sous-traitants doivent également soutenir un niveau de conformité suffisant, pour satisfaire aux exigences légales et réglementaires sur le sujet.

Le DPO a pour mission de déterminer les qualifications des parties avec les rôles afférents. Un prestataire peut tout aussi bien être responsable de traitement que sous-traitant selon la position opérationnelle exercée. Il est alors préférable de suivre une procédure de sélection de sous-traitants selon :

  • Le type de traitement à mettre en place et les données concernées ;
  • La détermination des qualifications juridiques des parties et du niveau de risque du sous-traitant ;
  • L’évaluation du niveau de conformité du sous-traitant ;
  • Les recommandations particulières du DPO pour la sélection ;
  • La phase de négociation et conclusion contractuelles.

La clause contractuelle sur la vie privée avec les prestataires ne s’applique que dans les cas où le sous-traitant est amené à traiter des données personnelles dans l’exercice de sa prestation.

Le responsable de traitement définit les finalités de traitements, les modalités de mise en œuvre, les personnes et données concernées. Le degré d’autonomie du prestataire sous-traitant dans l’exécution du traitement est à l’appréciation de la relation contractuellement convenue. Tout l’intérêt de la négociation contractuelle est de déterminer les qualifications des parties selon le traitement et la finalité et plus particulièrement qui donne des directives à l’autre. C’est par exemple l’enjeu dans le cas de qualification d’un prestataire informatique : tout dépendra selon qu’il s’agit d’un éditeur de solution hébergée, un fournisseur d’application SaaS, un hébergeur de site internet, etc.

En amont de la contractualisation, il est préconisé de prévoir une procédure de sélection des sous-traitants afin d’encadrer la coordination entre les métiers dès la sélection. Ce choix relève souvent d’une fiche pratique, d’une liste des exigences minimums pour le sous-traitant, d’une grille ou questionnaire de sélection afin d’évaluer la conformité du prestataire. Le responsable de traitement y détermine les critères essentiels et obligatoires de sélection auxquels peuvent s’ajouter des critères facultatifs, mais importants. L’idéal pour faciliter la coopération opérationnelle entre le service concerné et le DPO est de mettre en place une fiche projet qui permet de déterminer quand saisir le DPO pour la qualification des parties.

Majoritairement, les entités sont dotées d’un socle de clauses qui fixent les exigences minimums à imposer aux sous-traitants. Opérationnellement, la relation contractuelle peut se faire selon plusieurs moyens donc chacun d’entre eux doit faire l’objet d’une négociation :

  • Un avenant spécifiquement dédié à la protection qui assure un niveau de détail suffisant des obligations à imposer au sous-traitant (recommandé pour encadrer de manière complète la sous-traitance).
  • Une clause au sein du contrat-cadre de prestation de service, relative à la protection des données.
  • Un document annexe au contrat ;
  • Une clause contenue dans les conditions générales de vente du responsable de traitement.

Le DPO forme les opérationnels sur l’analyse de la nécessité d’une clause RGPD et la sélection du sous-traitant, qualifie les parties et négocie contractuellement les responsabilités.

DPO Consulting vous accompagne dans le choix de vos prestataires, l’encadrement contractuel, la mise en conformité pour répondre aux exigences du responsable de traitement.

12. Comment le DPO gère-t-il la conformité des tiers et des fournisseurs ?

Le rôle du DPO RGPD s'étend bien au-delà de la sélection initiale d'un prestataire : il couvre le suivi de sa conformité tout au long de la relation contractuelle. Un sous-traitant conforme au moment de la signature du contrat peut évoluer, changer d'infrastructure ou recourir lui-même à de nouveaux sous-traitants, ce qui impose un contrôle continu plutôt qu'une vérification ponctuelle réalisée une seule fois en amont.

Ce suivi s'articule autour de plusieurs axes :

  • La revue périodique des clauses contractuelles pour vérifier qu'elles restent conformes à l'article 28 du RGPD (objet et durée du traitement, nature et finalité, obligations de confidentialité, mesures de sécurité, assistance au responsable de traitement et droit d'audit).
  • Le contrôle des sous-traitants ultérieurs (sous-traitance en cascade), le prestataire principal devant obtenir l'autorisation préalable, écrite et spécifique ou générale, du responsable de traitement avant tout recours à un nouveau sous-traitant.
  •  La vérification des mesures de sécurité réellement appliquées, au-delà des seuls engagements contractuels, notamment au travers de questionnaires de conformité, de certifications (ISO 27001, hébergement de données de santé) ou d’audits ponctuels.
  • La clarification du statut de chaque partie, notamment lorsque plusieurs entités déterminent conjointement les finalités et les moyens d'un traitement. Le DPO doit alors identifier une situation de coresponsabilité de traitement, qui implique une répartition claire et documentée des obligations respectives.

Les transferts de données vers des pays situés hors de l'Espace économique européen appellent une vigilance renforcée. Depuis l'arrêt Schrems II rendu par la Cour de justice de l'Union européenne le 16 juillet 2020, qui a invalidé le Privacy Shield, le DPO doit systématiquement identifier les flux de données concernés, s'appuyer sur des garanties appropriées comme les clauses contractuelles types actualisées par la Commission européenne, et documenter une analyse d'impact relative au transfert lorsque le pays destinataire ne présente pas un niveau de protection équivalent à celui de l'Union européenne.

En l'absence de décision d'adéquation, comme le cadre du Data Privacy Framework pour les États-Unis ou l'accord récent avec le Brésil, le DPO doit s'appuyer sur des garanties appropriées telles que les clauses contractuelles types (CCT). Il doit également documenter une analyse d'impact relative au transfert (AITD) pour neutraliser les risques liés aux législations locales intrusives.

Le DPO doit maintenir une veille juridique constante sur les décisions des autorités de contrôle et des juridictions européennes, et intégrer cette veille dans la revue régulière des contrats avec les tiers et fournisseurs.

13. Quel rôle joue le DPO dans la gestion des violations de données personnelles ?

En cas de violation de données personnelles, le DPO coordonne la réponse à l'incident, depuis sa détection jusqu'à sa résolution. Il évalue en premier lieu le niveau de risque pour les droits et libertés des personnes concernées, ce qui détermine les obligations de notification applicables.

Son périmètre d’action couvre :

  •  La détection de l'incident, souvent remontée par les équipes techniques ou opérationnelles, que le DPO doit pouvoir qualifier rapidement.
  •  La notification à l'Autorité de protection des données compétente dans les 72 heures suivant la découverte de la violation, lorsque celle-ci présente un risque pour les personnes concernées.
  •  L'information des personnes concernées elles-mêmes, sans délai indu, lorsque le risque est jugé élevé pour leurs droits et libertés.
  • La tenue d'un registre des violations, documentant les faits, leurs effets et les mesures correctives adoptées.

Le DPO assure également le lien entre les équipes techniques, juridiques et de communication de l'entreprise, afin que la réponse à l'incident reste cohérente et documentée. Il veille aussi à ce que les mesures correctives mises en place contribuent à réduire effectivement le risque de récidive, en s'appuyant si nécessaire sur les enseignements tirés des analyses d'impact déjà réalisées sur les traitements concernés. 

Enfin, il s’assure de la mise à jour des documents, dont la Charte RGPD, afin d’intégrer les enseignements et les retours sur expérience de cette situation.

14. Comment assurer une conformité durable ?

Le RGPD impose aux responsables de traitement d’être en mesure de démontrer leur conformité : c’est le principe de l’accountability. La pérennité de la conformité se reflète principalement par une collaboration des services avec le DPO et une documentation centralisée pour un accès simplifié assurant un suivi constant de la conformité de l’entreprise aux évolutions législatives.

Pour une gestion de projet optimale, le DPO s’assure avant tout :

  • D’avoir connaissance de l’ensemble des traitements d’un point de vue technique et organisationnel par un contrôle d’audits techniques et opérationnels réguliers,
  • Que les équipes opérationnelles ont connaissance des documents de conformité et des procédures à suivre par des diffusions détaillées des éléments clés ;
  • D’être informé de la mise en place de tout nouveau traitement, modification de traitement avec des réunions de suivi RGPD régulières ;
  • Que les salariés intègrent le RGPD dans leurs missions par des formations de sensibilisation ;
  • De la conformité des traitements internes et sous-traités par la réalisation de tests (ex : espace client, lien de désinscription, respect des durées de conservation, etc.) ;
  • Que les traitements soient à jour avec les exigences législatives par une veille juridique,

Il s’agit pour le DPO de veiller à ce que le socle des documents indispensables soit régulièrement mis à jour et à disposition des personnes concernées (par exemple : politique générale, Charte RH, procédure privacy by design, référentiel des durées de conservations, etc.). L’accountability s’applique aussi aux registres de suivi de mission tels que le registre de gestion des demandes de droit, le registre des violations de données.

Cette centralisation passe par un serveur commun interne et est souvent facilitée par le recours à un outil coffre-fort DPO.

L’outil de conformité est un gain de temps pour le DPO. L’ergonomie de l’outil tend à faciliter la rédaction des documents, centralise les supports, accompagne dans le respect du principe de privacy by design, consigne les registres des traitements, des demandes de droits, des violations de données, de formation, etc. C’est aussi une meilleure implication des équipes pouvant rentrer leurs processus eux-mêmes (par exemple une fiche de traitement du registre, un questionnaire pour les analyses d’impact sur la vie privée, etc.).

DPO Consulting met à votre disposition son outil de conformité au RGPD, coffre-fort de la conformité : myDPO solution

FAQ

Quel rôle joue le DPO dans la conformité RGPD ?

Le rôle du DPO dans la conformité RGPD consiste à surveiller, conseiller et documenter les traitements de données de l'entreprise, tout en restant l'interlocuteur privilégié de l'autorité de contrôle. Il n'est toutefois pas responsable de la conformité elle-même : cette responsabilité incombe au responsable de traitement, qui reste seul décisionnaire du suivi à donner aux recommandations du DPO.

Comment le DPO accompagne-t-il les Analyses d'Impact relatives à la Protection des Données (AIPD) ?

Le DPO détermine si un traitement nécessite une AIPD en évaluant sa nature, sa portée, son contexte et son objectif, puis en croisant cette analyse avec les listes de la CNIL, les critères de l'article 35 (3) du RGPD et les neuf critères du CEPD. Lorsque l'AIPD est nécessaire, il mobilise les équipes concernées pour documenter les risques identifiés et les mesures prévues pour les réduire.

Quel rôle joue le DPO dans la gestion des demandes d'exercice des droits des personnes concernées ?

Le DPO centralise la réception des demandes d'exercice des droits (accès, rectification, effacement, opposition) et veille à ce qu'elles soient traitées dans le délai légal d'un mois, prolongeable de deux mois en cas de complexité. Il reste le point de contact identifié pour les personnes concernées, généralement via une adresse e-mail dédiée.

Comment le DPO supervise-t-il la conformité des tiers en matière de protection des données ?

Le DPO supervise la conformité des tiers en révisant et en mettant à jour périodiquement les clauses contractuelles conformes à l'article 28 du RGPD, en vérifiant les sous-traitants ultérieurs éventuellement engagés, et en examinant les mesures de sécurité réellement appliquées par chaque prestataire tout au long de la relation contractuelle, et non uniquement au moment de la signature.

Comment les organisations peuvent-elles mesurer l'efficacité du rôle du DPO ?

Les organisations peuvent mesurer cette efficacité à travers plusieurs indicateurs concrets : le respect des délais légaux de traitement des demandes de droits, le nombre d'incidents de sécurité détectés et résolus, le taux de participation des collaborateurs aux formations RGPD, les résultats des audits internes, et le taux de recommandations du DPO effectivement suivies par la direction.

DPO Consulting : votre partenaire en matière d'IA et de conformité au RGPD

Investir dans les efforts de conformité au RGPD peut peser lourdement sur les grandes entreprises ainsi que sur les petites et moyennes entreprises (PME). Le recours à une ressource ou à une assistance externe peut alléger la charge d'un audit interne pour l'ensemble des entreprises et alléger la pression sur les finances, les capacités technologiques et l'expertise de l'entreprise.

Les auditeurs externes et les partenaires experts tels que DPO Consulting sont bien placés pour aider les organisations à gérer efficacement la nature complexe des audits du RGPD. Ces professionnels formés agissent comme une extension de votre équipe, aidant à rationaliser les processus d'audit, à identifier les domaines à améliorer, à mettre en œuvre les changements nécessaires et à garantir la conformité au RGPD.

Confier le bon partenaire offre l'avantage de l'impartialité et du respect des normes du secteur et permet de débloquer une multitude de ressources telles que des informations spécifiques au secteur, ce qui se traduit par des évaluations impartiales et une conformité réussie. Travailler avec DPO Consulting se traduit par un gain de temps précieux et allège la charge de travail du personnel interne, tout en réduisant considérablement les coûts de l'entreprise.

Nos solutions

RGPD et conformité

DPO et représentation externalisés

Formation et assistance

À lire également

See all