1 mars 2021

Moi DPO (1/4) : Démarrer une mission de délégué à la protection des données personnelles

Logo

Cet article démarre une série de publications intitulée "MOI DPO" dont l'objectif est de guider le délégué à la protection des personnelles (ou DPO pour Data Protection Officer) dans leurs fonctions, qu'ils aient été désignés ou soient en passe de le devenir. La première étape de ce guide "MOI DPO" aborde donc de manière globale la prise de fonction du DPO. Quelles sont les modalités pratiques de prise de fonction, les points à surveiller et de vigilance, ainsi que les premières étapes de la prise de poste. Dans cette série, nous détaillerons plus en détails les différentes briques qui ne touchent pas à la prise de fonction du DPO mais qui auront trait à l'exercice pratique de la mission (organiser le projet de conformité, quels documents ou outils utiliser, se préparer à un contrôle CNIL, gérer les relations de sous-traitance, former les collaborateurs, etc.).

Vous cherchez un DPO externe ? Voir notre offre de DPO externe.

Prise de fonction DPO

Quand devenir DPO ?

Ce point a déjà été abordé dans un article publié par Digitemis sur le portrait-robot du DPO en France. Passons sur le rappel historique quant à l’origine de la fonction afin d’identifier à quel moment une entreprise doit désigner un DPO. Pour rappel, un DPO devra être désigné de manière obligatoire dans les cas suivants énumérés par le RGPD :

  • dans le secteur public
  • dans le secteur privé lorsque les activités de base des organismes les amènent à traiter de manière régulière et systématique des données personnelles à grande échelle ou à traiter des données sensibles ou relatives à des condamnations pénales et infractions à grande échelle

Hors ces cas, la désignation d’un DPO est fortement recommandée que ce soit pour le fait d’avoir un référent sur la gouvernance des données personnelles dans votre structure, ou celui de jouir d’une image auprès du public indiquant que votre entreprise a à cœur la protection des données personnelles et des droits et libertés des personnes. Dans tous les cas, même si aucune désignation officielle d’un DPO n’a lieu auprès de la CNIL, les entreprises ont l’obligation de se mettre en conformité aux obligations de la règlementation en matière de protection des données personnelles et un référent sur la question devra prendre le sujet en main.

Sur la désignation en pratique, elle se fait au travers d’un service dédié à cet effet sur le site web de la CNIL. Pensez à vous munir d’un certain nombre d’informations avant afin d’éviter d’avoir à recommencer une désignation qui n’aurait pas été prise en compte par l’expiration de la session. Les informations qui vous seront utiles sont les suivantes :

  • le numéro SIREN de l’entreprise qui désigne le DPO
  • les coordonnées du responsable légal (nom, prénom, adresse électronique du dirigeant)
  • les coordonnées du contact CNIL (l’interlocuteur privilégié de ses services) ;

À la fin de la désignation en ligne, un récapitulatif de la désignation est proposé au format PDF. Il est conseillé de télécharger ce document car il ne sera pas joint aux courriers électroniques de confirmation de la désignation (dont les destinataires sont le représentant de l’organisme déclarant, la personne chargée de la désignation et le représentant de l’organisme désigné).

Pourquoi devenir DPO ?

Le DPO, qu’il exerce ses missions à temps plein ou temps partiel, demeure un métier à part entière qui permet de prendre part à tous les aspects de la vie de la société. Dans le cadre de ses missions il est amené à collaborer avec l’ensemble des métiers de l’entreprise afin d’en apprendre plus sur les différents processus qui peuvent être mis en place par l’entreprise au regard du traitement des données personnelles.

Le DPO doit être également au courant des dernières nouveautés en ce qui concerne l’actualité de la protection des données personnelles et de la sécurité. Il peut ainsi développer ses connaissances sur ces sujets passionnants. L’alliance des connaissances juridiques et techniques en fait un métier extrêmement enrichissant pour quiconque s’y intéresse.

À noter également, que l’article 37.5 du RGPD prévoit clairement que : « Le délégué à la protection des données est désigné sur la base de ses qualités professionnelles et, en particulier, de ses connaissances spécialisées du droit et des pratiques en matière de protection des données, et de sa capacité à accomplir [ses] missions ».

En termes d’employabilité, le DPO n’est pas en reste. Il s’agit d’un métier en forte croissance avec un marché du travail en faveur des candidats qui se traduit par la publication grandissante d’offres.

Quelles précautions pour devenir DPO ?

Tout d’abord, le DPO pour pouvoir correctement exercer la mission qui lui est allouée doit pouvoir bénéficier de moyens matériels et organisationnels, et des ressources (tant financières qu’humaines) et du positionnement lui permettant d’exercer ses missions. À ce titre, rappelons que le DPO exerce ses missions de manière indépendante vis-à-vis de la direction.

Par ailleurs, exercer la mission de DPO ne doit pas impliquer de conflit d’intérêt avec les missions qu’il peut exercer par ailleurs à titre d’activité principale lorsque le DPO est à temps partiel. Il ne doit pas occuper de fonctions au sein de l’entreprise ou de l’organisme qui pourrait le conduire à déterminer les finalités et les moyens d’un traitement. L’existence d’un conflit d’intérêt doit donc s’apprécier au cas par cas.

La CNIL liste ainsi de manière exhaustive des fonctions qui peuvent entrainer un conflit d’intérêt quand celles-ci sont exercées en parallèle de la mission de DPO :

  • secrétaire général
  • directeur général des services
  • directeur général
  • directeur opérationnel
  • directeur financier
  • médecin-chef
  • responsable du département marketing
  • responsable des ressources humaines
  • responsable du service informatique

La CNIL vient compléter cette liste en indiquant que d’autres rôles à un niveau inférieur de la structure organisationnelle peuvent impliquer un conflit d’intérêt, si ces fonctions ou rôles supposent la détermination des finalités et des moyens du traitement. Elle ajoute enfin qu’un conflit d’intérêt peut également exister par exemple si un délégué, sur la base d’un contrat de service, représente l’organisme devant les tribunaux dans des dossiers impliquant des sujets en matière de données à caractère personnel.

Afin d’être sûr de pouvoir exercer sa mission de manière indépendante, il est recommandé de mettre en place une fiche de poste et/ou lettre de mission décrivant de quelle manière le DPO exercera ses missions. À ce titre, l’AFCDP (Association Française des Correspondants à la protection des Données à caractère Personnel) met à disposition sur son portail deux modèles librement accessibles pour la lettre de mission et la fiche de poste.

Les missions du DPO ?

Parmi les actions que doit mettre en œuvre le DPO et qui s’avèrent particulièrement chronophages, on peut notamment citer :

Comme nous le verrons, bien que le DPO soit le chef d’orchestre de la conformité en matière de données personnelles au sein de l’entreprise, il ne doit pas être seul pour mener à bien le plan d’action qu’il aura identifié. Ce plan d’action peut découler de la réalisation de la cartographie qui va permettre d’identifier des points de non-conformité, mais il peut également provenir dans un premier temps de la réalisation d’un état des lieux qui permettra de mettre en place un premier plan d’action macro, lequel pourra ensuite être affiné au regard des non-conformités identifiées dans la mise en place concrète du projet.

Quelles premières étapes après la prise de fonction ?

Une fois les étapes relatives à la désignation et l’acceptation de ces missions accomplies, il est temps pour le DPO de structurer et animer son réseau. Bien qu’il soit seul désigné auprès de l’autorité de contrôle, le DPO ne pourra pas avancer de manière solitaire sur la mise en conformité de l’entreprise. Pour ce faire, il  est recommandé de faire appel à un réseau au sein de l’entreprise afin de l’aider à structurer et mettre en place le plan d’action de l’organisme.

L’une des façons d’opérer cette mise en place est d’identifier au sein de chaque service de l’entreprise une personne intéressée par le sujet de la protection des données qui pourrait alors être désigné comme référent sur sa partie métier et ainsi être le point de contact privilégié du DPO pour chaque service. Nous reviendrons sur la structuration de ce réseau dans la suite de cette série consacrée au DPO.

Sources CNIL :

Retrouvez la série des articles « Moi DPO » :

Blog

Nos derniers articles

Cybersécurité

Cyber Resilience Act : quelles obligations pour les éditeurs et les fabricants ?

Le Cyber Resilience Act est entré en vigueur le 10 décembre 2024, mais rien ne vous était encore demandé. Cela a changé le 11 septembre 2026 : depuis cette date, la plateforme européenne de signalement est ouverte, et les fabricants doivent y déclarer leurs vulnérabilités activement exploitées. Restait une inconnue que le règlement laissait à chaque État membre : qui contrôle, et qui sanctionne. La foire aux questions publiée par l’ANSSI l’a levée.

28 août 2026

Cybersécurité

Tester la sécurité de son site web : ce que voient les outils gratuits

Le contrôle d'accès défaillant occupe la première place du Top 10 de l'OWASP depuis l'édition 2021, devant les défauts cryptographiques et les injections. C'est aussi la famille de failles qu'un scanner automatique détecte le plus mal, parce qu'elle suppose de comparer les droits de deux comptes distincts et de comprendre qui a le droit de voir quoi. Un outil qui lit des en-têtes HTTP ne raisonne pas comme cela. Vouloir tester la sécurité de son site web reste une démarche saine, et les scanners publics ont leur utilité. Ils répondent simplement à une question plus étroite que celle que se pose un dirigeant.

18 août 2026

Cybersécurité

Analyse de risque EBIOS : ce que les cinq ateliers produisent vraiment

L'ANSSI a publié EBIOS Risk Manager en 2018, en rupture avec la logique d'inventaire qui dominait jusque-là les analyses de risque. Huit ans plus tard, la méthode est devenue la référence française, citée dans les dossiers NIS 2, réclamée par les auditeurs, inscrite dans les cahiers des charges. Elle est aussi, souvent, mal employée. Beaucoup d'analyses se terminent par un classeur de trois cents lignes que personne ne rouvre, faute d'avoir été construit pour décider quoi que ce soit. Chez Digitemis, nous animons ces ateliers pour des organisations qui doivent à la fois se protéger, se conformer et continuer à produire. Une analyse utile répond à une question courte : sur quels verrous investir pour que l'activité ne s'arrête pas.

18 août 2026

informations

Contactez-nous

Une question ou un projet en tête ? Remplissez le formulaire, nous reviendrons vers vous rapidement pour un premier échange.

    *Informations obligatoires

    Les informations recueillies à partir de ce formulaire sont traitées par Digitemis pour donner suite à votre demande de contact. Pour connaître et/ou exercer vos droits, référez-vous à la politique de Digitemis sur la protection des données, cliquez ici.

    Index