Ai-je besoin d'un DPO ? Test en 5 questions (article 37 du RGPD)

Mis à jour le

Le DPO (délégué à la protection des données) est obligatoire dans trois cas définis par l'article 37 du RGPD : organisme public, suivi régulier et systématique à grande échelle des personnes comme activité de base, ou traitement à grande échelle de données sensibles comme activité de base. L'effectif n'est pas un critère. Répondez à cinq questions : le test indique si la désignation s'impose et pourquoi.

1. Êtes-vous une autorité publique ou un organisme public (État, collectivité, établissement public, personne morale chargée d'une mission de service public) ?
2. Suivez-vous les personnes de manière régulière et systématique à grande échelle (profilage, publicité ciblée, géolocalisation, vidéosurveillance, objets connectés, suivi de comportement) ?
3. Traitez-vous à grande échelle des données sensibles (santé, biométrie, génétique, opinions, religion, orientation sexuelle, syndicat) ou relatives à des condamnations ?
4. Ces traitements (questions 2 et 3) font-ils partie de votre activité de base, c'est-à-dire des opérations indispensables à votre objectif principal, et non d'une fonction support (paie, RH, informatique interne) ?
5. Effectif (contexte, non déterminant juridiquement)

Que dit exactement l'article 37 du RGPD ?

Les trois cas de désignation obligatoire (article 37 §1)
CasTexteExemples
a)Le traitement est effectué par une autorité publique ou un organisme public, à l'exception des juridictions agissant dans l'exercice de leur fonction juridictionnelleMinistères, communes, hôpitaux publics, universités, établissements publics
b)Les activités de base consistent en des opérations de traitement qui exigent un suivi régulier et systématique à grande échelle des personnes concernéesRéseaux publicitaires, opérateurs télécoms, assureurs, plateformes de suivi de comportement, gestionnaires de flottes géolocalisées
c)Les activités de base consistent en un traitement à grande échelle de catégories particulières de données (article 9) ou de données relatives à des condamnations et infractions (article 10)Hôpitaux et cliniques, laboratoires, mutuelles, organismes de recherche médicale, syndicats, partis

Le détail des critères et de la notion de « grande échelle » figure dans DPO obligatoire : l'article 37 expliqué. Une fois la réponse connue, choisissez entre DPO interne ou externalisé, puis suivez la procédure pour désigner un DPO à la CNIL. Les prestataires sont comparés sur la page DPO externalisé.

Questions fréquentes

Quand la désignation d'un DPO est-elle obligatoire ?

Dans trois cas fixés par l'article 37 §1 du RGPD : le traitement est effectué par une autorité ou un organisme public ; les activités de base du responsable ou du sous-traitant exigent un suivi régulier et systématique à grande échelle des personnes ; les activités de base consistent en un traitement à grande échelle de données sensibles ou relatives à des condamnations.

Une PME doit-elle avoir un DPO ?

Pas en raison de sa taille : l'effectif n'est pas un critère. Une PME dont l'activité de base repose sur le suivi à grande échelle des personnes (publicité ciblée, géolocalisation, objets connectés) ou sur des données de santé à grande échelle doit en désigner un ; une PME de services classique, non.

Que signifie « à grande échelle » ?

Le RGPD ne fixe pas de seuil chiffré. Les lignes directrices WP243 retiennent le nombre de personnes concernées, le volume et la variété des données, la durée du traitement et son étendue géographique. Un praticien individuel n'est pas à grande échelle ; un hôpital, une assurance ou un réseau publicitaire le sont.

Le DPO doit-il être salarié ?

Non. Il peut être un membre du personnel ou exercer sur la base d'un contrat de service (article 37 §6), et être mutualisé entre plusieurs entités ou organismes (article 37 §2 et §3). Il doit disposer de l'expertise, du temps et de l'indépendance nécessaires.

Comment désigner un DPO ?

Par le téléservice de désignation de la CNIL, qui propose trois formulaires : désignation, remplacement, mise à jour. Les coordonnées du DPO sont publiées et communiquées aux personnes concernées.

Sources officielles

Faits vérifiés le 10 septembre 2026. Voir la méthodologie.