Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Dimanche 27 septembre 2026
RGPD

Conflit d'intérêts du DPO : organiser un déport

Conflit d'intérêts du DPO : définir le périmètre du déport, choisir un suppléant indépendant et documenter un fonctionnement effectif.

Le DPO exerce aussi une fonction opérationnelle et doit contrôler un traitement dont il décide les finalités ou les moyens. Faire signer son avis par un collègue ne résout pas nécessairement le conflit. Il faut modifier le fonctionnement réel et garantir une surveillance indépendante.

Identifier la décision qui crée le conflit

L’Art. 38(6) du RGPD autorise d’autres missions, à condition qu’elles n’entraînent pas de conflit d’intérêts. L’Art. 38(3) garantit notamment l’absence d’instructions dans l’exercice des missions de DPO et un rattachement au niveau le plus élevé de la direction. Ces garanties sont exposées dans le chapitre IV du RGPD.

Examinez les pouvoirs concrets, pas seulement l’intitulé du poste. Qui décide de collecter les données ? Qui fixe les accès, les destinataires et les durées ? Qui peut modifier le traitement ? Une fonction d’assistance technique n’a pas nécessairement la même portée qu’un pouvoir de décision.

La CNIL a précisé le 10 août 2026 les remèdes possibles aux conflits d’intérêts du DPO : changement de DPO, retrait des fonctions incompatibles ou autre remédiation effective. Pour un DPO interne, un déport au profit d’un suppléant est possible sur le périmètre concerné. Il exige une répartition documentée, les garanties des Art. 37 à 39 et l’absence de subordination au DPO initial dans ce périmètre. La CNIL indique qu’il n’est pas nécessaire de lui déclarer ce suppléant ; le DPO désigné reste le point de contact et doit faire parvenir les échanges pertinents à la personne réellement compétente.

Écrire une fiche de déport utilisable

Le tableau suivant est une proposition d’organisation, à adapter à la structure. Il ne constitue pas un formulaire réglementaire.

Rubrique Contenu attendu Vérification concrète
Origine du conflit Fonction cumulée et décision concernée Identifier qui décide réellement
Périmètre retiré Traitements, projets et opérations couverts Aucun sujet concerné ne reste sans interlocuteur
Suppléant Personne compétente, disponibilité et ressources Elle peut accéder aux dossiers et aux équipes
Indépendance Circuit hiérarchique dans ce périmètre Le DPO déporté ne valide pas ses avis
Missions confiées Conseil, contrôle, AIPD, droits et autorité selon les besoins Les responsabilités des Art. 39(1)(a) à (e) sont couvertes
Circulation de l’information Boîte de contact et règles de transmission Une demande urgente atteint le bon interlocuteur
Suivi Date, responsable de mise en œuvre et réexamen Les changements de fonctions déclenchent une revue

L’organisme reste responsable de sa conformité. Le suppléant exerce les missions de DPO sur son périmètre ; il ne devient pas automatiquement le décideur opérationnel du traitement, ce qui pourrait recréer le conflit.

Vérifier le dispositif sur un dossier réel

Prenez un projet concerné et reconstituez son circuit : le suppléant reçoit-il la description avant l’arbitrage ? Peut-il interroger les métiers ? Son avis peut-il parvenir à la direction sans validation préalable du DPO déporté ? Dispose-t-il du temps nécessaire pour contrôler les mesures annoncées ?

Documentez un écart s’il apparaît. Un déport qui ne fonctionne que sur l’organigramme appelle une autre mesure, notamment le retrait de la fonction incompatible ou un remplacement. Lorsque ce dernier est choisi, la passation du dossier DPO organise la continuité des demandes et des alertes.

Exemple hypothétique : un outil de détection de fraude

Dans une entreprise, le DPO participe aussi à la direction d’une activité qui définit un dispositif de détection. La direction identifie les décisions qu’il prend dans ce rôle et confie le contrôle RGPD du dispositif à une personne disposant de compétences et de moyens adaptés. Cette personne peut saisir directement la direction et ses avis ne sont pas corrigés par le DPO déporté.

La décision finale sur le traitement appartient toujours à l’organisme. Si la direction s’écarte d’un avis, le dossier de désaccord entre le DPO et la direction conserve les positions et les motifs. Un simple désaccord professionnel ne constitue d’ailleurs pas, à lui seul, un conflit d’intérêts.

Dans une organisation disposant d’un DPO mutualisé, examinez aussi les intérêts des différentes entités. Le dispositif pertinent dépend des rôles exercés ; une solution conçue pour un cumul interne ne peut pas être transposée sans analyse.

Ce qu’il faut retenir

  • Recherchez les pouvoirs opérationnels incompatibles avec le contrôle indépendant.
  • Un déport doit confier les missions concernées à une personne réellement indépendante et équipée.
  • Délimitez le périmètre et organisez la transmission des demandes.
  • Réexaminez le dispositif lorsque les fonctions ou les traitements changent.

FAQ

Un simple contreseing suffit-il ?

Non, s’il laisse le contrôle effectif au DPO placé en conflit. Il faut que la personne suppléante puisse réellement exercer les missions confiées avec les garanties requises.

Le suppléant devient-il responsable du traitement ?

Non. La mission de DPO consiste notamment à conseiller et contrôler ; la responsabilité et les décisions opérationnelles restent celles de l’organisme.

Peut-on toujours conserver les deux fonctions grâce au déport ?

Non. Le remède doit être adapté et effectif. Un conflit trop étendu ou une indépendance impossible à garantir peut imposer de retirer une fonction ou de changer de DPO.

Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.

Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →