DPO obligatoire : les critères et la décision à garder
DPO obligatoire : appliquer les trois critères de l'article 37, apprécier la grande échelle et documenter la décision de désignation de votre organisme.
- Les trois cas de l’article 37(1)
- Organisme public : ne pas confondre statut et mission
- Activités de base et grande échelle
- Documenter aussi la décision de ne pas désigner
- Cas rempli : un prestataire de suivi de flottes
- Contre-exemple : une petite librairie sans suivi étendu
- Désigner une personne capable d’exercer la fonction
- Publier les contacts et notifier la désignation
- Ce qu’il faut retenir
- FAQ
Un DPO est obligatoire si l’un des cas de l’article 37 s’applique : organisme public, activité de base impliquant un suivi régulier et systématique à grande échelle, ou traitement à grande échelle de données sensibles ou pénales dans les activités de base. Une petite équipe peut remplir ces conditions : le nombre de salariés ne suffit pas à décider.
Les trois cas de l’article 37(1)
L’Art. 37(1) du RGPD impose un DPO au responsable de traitement et au sous-traitant dans l’un des cas suivants.
| Cas | Conditions à vérifier |
|---|---|
| Art. 37(1)(a) | Traitement effectué par une autorité ou un organisme public, hors juridictions dans leur fonction juridictionnelle |
| Art. 37(1)(b) | Activités de base exigeant un suivi régulier et systématique des personnes à grande échelle |
| Art. 37(1)(c) | Activités de base consistant en un traitement à grande échelle de données de l’Art. 9 ou de données pénales de l’Art. 10 |
Il suffit qu’un cas s’applique. L’Art. 37(4) réserve également les désignations exigées par le droit de l’Union ou le droit national : vérifiez les textes propres à l’activité lorsqu’il en existe.
Le rôle de sous-traitant ne dispense pas de l’analyse. Le DPO du client ne remplace pas automatiquement celui dont le prestataire aurait besoin pour ses propres obligations.
Organisme public : ne pas confondre statut et mission
Une commune ou un établissement public est concerné sans exemption générale liée à sa petite taille. L’exception relative aux juridictions concerne l’exercice de leur fonction juridictionnelle.
Le guide pratique DPO de la CNIL, fiche 1, précise qu’un organisme privé chargé d’une mission de service public conserve son statut privé : cette mission ne suffit pas à le soumettre automatiquement au premier critère. Il reste nécessaire d’examiner les autres critères et les règles spécifiques applicables.
Activités de base et grande échelle
Les activités de base sont celles qui permettent de réaliser les missions principales de l’organisme. Un traitement de santé nécessaire à la prise en charge dans une clinique peut en faire partie. La paie de ses propres salariés est généralement une fonction de support ; pour un prestataire spécialisé, les traitements effectués pour les clients s’apprécient dans le cadre de son activité réelle.
La CNIL invite à apprécier la grande échelle à partir du nombre de personnes, du volume et de la variété des données, de la durée et de l’étendue géographique. Il n’existe pas de seuil unique applicable à tous les secteurs. Évitez de conclure « moins de 250 salariés, donc pas de DPO » : ce nombre ne figure pas dans l’Art. 37.
Le guide CNIL invite aussi à qualifier la récurrence et l’organisation méthodique du suivi. Le seul usage d’un logiciel ne suffit pas.
Dans le secteur de la santé, consultez les précisions sectorielles plutôt que d’affirmer que tout cabinet individuel est dispensé ou que toute structure collective est soumise. Le statut, les activités et l’ampleur réelle restent déterminants.
Documenter aussi la décision de ne pas désigner
La grille suivante permet de garder une décision compréhensible. Il s’agit d’une recommandation pratique de justification, pas d’un formulaire réglementaire obligatoire.
- Décrire l’organisme, son statut et ses rôles pour les traitements principaux.
- Identifier ses activités de base et les populations concernées.
- Examiner séparément suivi régulier et systématique, grande échelle, données sensibles et pénales.
- Vérifier les textes particuliers applicables.
- Motiver la conclusion et identifier les changements qui imposeront de la réexaminer.
La revue des changements dans le registre fournit une bonne occasion de reprendre cette décision : acquisition, extension du service, nouveau suivi ou changement d’échelle peuvent modifier la conclusion.
En dehors d’une obligation, une désignation volontaire peut être utile. Les garanties et missions des Art. 37 à 39 doivent alors être respectées. Si l’organisme choisit un simple référent interne, son rôle doit être présenté clairement, sans le confondre avec un DPO formellement désigné.
Cas rempli : un prestataire de suivi de flottes
Exemple hypothétique. Une société française de vingt salariés fournit aux transporteurs un service de suivi de véhicules. Elle traite, pour ses clients, les positions et parcours rattachables à cent quatre-vingt mille conducteurs répartis en France. Le suivi fonctionne quotidiennement et le service est exploité durablement. Ces chiffres décrivent le cas ; ils ne constituent pas un seuil officiel de désignation.
Le dirigeant pense être dispensé parce que sa propre équipe est petite et que les transporteurs possèdent leurs DPO. La juriste reprend les opérations du prestataire. Sans les données de parcours, celui-ci ne peut pas fournir son service principal : leur traitement relève donc de ses activités de base. Son rôle de sous-traitant ne neutralise pas l’Art. 37(1)(b).
La note de décision renseignée
| Critère | Constat dans le cas | Conclusion et pièce à garder |
|---|---|---|
| Statut public | Société privée de services | Le premier cas ne s’applique pas ; statuts identifiés |
| Activité de base | Suivi de flottes vendu aux clients | Critère rempli ; description du service et flux examinés |
| Suivi régulier | Positions et parcours traités quotidiennement | Critère rempli ; fréquence réelle documentée |
| Suivi systématique | Collecte organisée par le service, rattachée aux conducteurs | Critère rempli ; fonctionnement du dispositif décrit |
| Grande échelle | Population importante, données détaillées, continuité et couverture nationale | Critère rempli dans ce faisceau d’éléments ; volumes et périmètre vérifiés |
| Décision | Désignation obligatoire au titre de l’Art. 37(1)(b) | Direction valide l’analyse et organise une désignation effective |
La conclusion ne dépend pas de la qualification de données sensibles : le cas de suivi régulier et systématique suffit déjà. L’équipe doit néanmoins poursuivre la qualification des données réellement traitées. La désignation d’un DPO ne dispense pas d’examiner si le suivi des conducteurs est lui-même licite, proportionné et soumis à une analyse d’impact.
La direction choisit une prestation externe après avoir vérifié les compétences, l’absence de conflit et le temps consacré au périmètre. Le dossier réunit l’analyse d’obligation, le contrat de mission, les moyens convenus et les coordonnées publiées. Une adresse de contact est effectivement consultée ; les incidents et nouveaux projets disposent d’un circuit pour atteindre le délégué.
Si les données de périmètre sont contradictoires
Supposons que le commercial annonce cent quatre-vingt mille conducteurs mais que l’équipe technique ne sache pas distinguer les comptes de démonstration, doublons et personnes réellement suivies. La note ne reprend pas ce chiffre comme un fait vérifié. Le responsable technique établit la population pertinente, la fréquence et la couverture à partir des opérations réelles.
Cette incertitude ne doit pas être transformée en dispense. Consignez l’information manquante, son responsable et une échéance de résolution adaptée au projet. Lorsqu’un critère obligatoire est déjà établi par les faits disponibles, poursuivez la désignation sans attendre un inventaire parfait. Si aucun critère ne peut encore être conclu, faites compléter l’analyse avant de valider une décision de non-désignation.
Contre-exemple : une petite librairie sans suivi étendu
Autre hypothèse, à ne pas généraliser à tous les commerces. Une librairie privée gère ses commandes, ses factures, ses salariés et une lettre d’information locale. Elle ne réalise ni profilage étendu ni suivi individuel à grande échelle ; ses activités de base ne traitent pas à grande échelle de données des Art. 9 ou 10. Aucun texte particulier imposant une désignation n’est identifié pour ce périmètre.
L’analyse documentée conclut à l’absence d’obligation au titre des critères examinés. La présence de quelques données RH de santé ne transforme pas à elle seule la gestion accessoire du personnel en activité de base de traitement à grande échelle. La librairie organise néanmoins les droits, la sécurité, les prestataires et le registre applicable, avec un référent identifié.
Elle prévoit de revoir sa conclusion avant le lancement éventuel d’un programme de suivi comportemental commun à un réseau national. Ce n’est pas la durée de validité légale d’une « dispense » : la conclusion reste attachée aux faits décrits. La note indique les changements qui doivent déclencher sa révision.
Désigner une personne capable d’exercer la fonction
L’Art. 37(5) vise les qualités professionnelles, les connaissances spécialisées et la capacité à accomplir les missions. La certification n’est pas obligatoire. L’Art. 37(6) permet un membre du personnel ou un prestataire sous contrat de service.
Pour un groupe d’entreprises, l’Art. 37(2) permet un DPO unique facilement joignable depuis chaque établissement. L’Art. 37(3) concerne plusieurs autorités ou organismes publics en tenant compte de leur structure et de leur taille. La mutualisation doit laisser des moyens suffisants pour chaque périmètre.
Avant la désignation, vérifiez les autres fonctions, l’indépendance, le temps disponible et les accès. Les garanties de l’article 38 s’appliquent en pratique ; externaliser ne fait pas disparaître automatiquement les conflits d’intérêts.
Si le candidat doit contrôler des traitements dont il détermine lui-même les finalités et moyens, examinez concrètement ce conflit avant de lui confier la fonction. Le seul intitulé du poste ne résout pas la question : voir l’arrêt X-FAB, C-453/21, points 40 à 46. Lorsque le cumul ne peut pas être organisé sans conflit, changez la répartition des fonctions ou retenez un autre délégué ; une clause affirmant son indépendance ne corrige pas un pouvoir de décision incompatible.
Publier les contacts et notifier la désignation
L’Art. 37(7) impose de publier les coordonnées du DPO et de les communiquer à l’autorité de contrôle. Utilisez le service officiel de désignation de la CNIL et conservez les éléments de la démarche. Cette communication est une obligation distincte ; le texte ne formule pas une nullité automatique de tout travail du DPO tant que le formulaire n’est pas transmis.
Formalisez aussi le périmètre, les moyens, le rapport direct à la direction et les modalités de contact. Le modèle de courrier de désignation sert à préparer l’organisation interne ; il ne remplace pas le téléservice.
Le DPO exerce les missions de conseil, contrôle et coopération. La direction reste responsable de la conformité et des décisions de traitement.
Ce qu’il faut retenir
- Examinez le statut public et les deux critères liés aux activités de base à grande échelle.
- Aucun seuil général de salariés ne détermine l’obligation de DPO.
- Motivez la décision et réexaminez-la lorsque les activités évoluent.
- Une désignation exige compétences, moyens, indépendance et communication des coordonnées.
FAQ
Une PME de moins de 250 salariés est-elle dispensée ?
Non, pas sur ce seul motif. Une petite entreprise peut remplir les critères de l’Art. 37(1)(b) ou (c). Examinez les traitements et la population concernée.
Une association doit-elle avoir un DPO ?
Son statut associatif ne tranche pas la question. Vérifiez ses activités de base, leur ampleur et la nature des données, ainsi que les éventuelles règles particulières.
Peut-on désigner volontairement un DPO ?
Oui. La désignation doit alors s’accompagner des garanties et missions correspondantes. Un titre sans moyens ni indépendance ne constitue pas une organisation satisfaisante.
Recevez nos analyses pratiques sur la conformité RGPD dans la newsletter.
Thiébaut Devergranne, docteur en droit et fondateur de donneespersonnelles.fr, travaille depuis plus de vingt ans sur le droit des technologies et la protection des données.