Les missions du DPO (article 39 du RGPD) : informer, conseiller, contrôler, coopérer avec la CNIL
Les missions du DPO sont fixées par l'article 39 du RGPD : informer et conseiller le responsable du traitement, le sous-traitant et leurs employés ; contrôler le respect du règlement et des politiques internes, y compris la répartition des responsabilités, la sensibilisation et les audits ; conseiller sur l'analyse d'impact et en vérifier l'exécution ; coopérer avec la CNIL ; servir de point de contact. Il exerce ces missions en tenant compte du risque. Vérifiez si vous devez en désigner un avec le test.
Mission 1 : informer et conseiller
Le DPO informe la direction et les équipes de leurs obligations et conseille sur les projets : nouveau traitement, nouvel outil, nouveau sous-traitant, campagne marketing, dispositif de contrôle des salariés. Il doit être associé « d'une manière appropriée et en temps utile » à toutes les questions relatives à la protection des données (article 38 §1) : consulter le DPO après le déploiement d'un outil est un manquement fréquent.
Mission 2 : contrôler la conformité
Le DPO vérifie que le règlement et les politiques internes sont respectés : registre des traitements à jour, mentions d'information, durées de conservation, contrats de sous-traitance, réponses aux demandes des personnes, gestion des violations. Il organise des audits internes, la sensibilisation et la formation. Il ne réalise pas la conformité à la place des services ; il la contrôle et rend compte au plus haut niveau de la direction (article 38 §3).
Mission 3 : les analyses d'impact
Lorsqu'un traitement est susceptible d'engendrer un risque élevé, le responsable réalise une analyse d'impact relative à la protection des données (article 35) et demande conseil au DPO. Celui-ci conseille sur la méthode, la nécessité de l'analyse, les mesures à prendre, et vérifie son exécution. La décision finale et la responsabilité restent au responsable du traitement.
Mission 4 : coopérer avec la CNIL et servir de point de contact
Le DPO coopère avec l'autorité de contrôle et en est le point de contact, notamment lors d'un contrôle, d'une consultation préalable ou d'une notification de violation. Ses coordonnées sont publiées et communiquées à la CNIL. Les personnes concernées peuvent le saisir pour toute question sur le traitement de leurs données et l'exercice de leurs droits.
Tableau : ce que fait le DPO, ce qu'il ne fait pas
| Le DPO | Le responsable du traitement |
|---|---|
| Conseille sur la conformité d'un projet | Décide de lancer le projet et en assume la responsabilité |
| Contrôle le registre | Tient le registre (article 30) |
| Conseille sur l'analyse d'impact | Réalise l'analyse d'impact (article 35) |
| Est le point de contact de la CNIL | Notifie les violations à la CNIL sous 72 h (article 33) |
| Informe et forme | Met en œuvre les mesures techniques et organisationnelles (article 32) |
| Rend compte à la direction | Alloue les moyens (article 38 §2) |
Les garanties d'exercice (article 38)
Le responsable veille à ce que le DPO soit associé aux questions de protection des données, dispose des ressources nécessaires (temps, formation, accès aux données et aux traitements), ne reçoive aucune instruction dans l'exercice de ses missions, ne soit ni relevé de ses fonctions ni pénalisé pour leur exercice, et ne soit pas en conflit d'intérêts avec d'autres missions. Un DSI, un directeur marketing ou un dirigeant ne peuvent en général pas être DPO de leur propre organisme.
Cas concrets
Collectivité de 3 000 habitants avec un DPO mutualisé. Le DPO tient une permanence, vérifie les mentions d'information des formulaires, conseille sur la vidéoprotection et répond aux demandes d'accès.
Clinique privée avec un DPO interne. Le DPO audite les accès au dossier patient, conseille sur la télémédecine, prépare les analyses d'impact et gère les violations avec la direction.
Une année type de DPO
Premier trimestre : revue du registre des traitements et des durées de conservation, plan de sensibilisation. Deuxième trimestre : audit d'un processus à risque (recrutement, vidéosurveillance, marketing), revue des contrats de sous-traitance. Troisième trimestre : exercice de gestion de violation de données, mise à jour des mentions d'information. Quatrième trimestre : bilan annuel présenté à la direction, plan de l'année suivante. Tout au long de l'année : réponses aux demandes d'exercice de droits, conseils sur les projets, veille sur les positions de la CNIL.
Les moyens à prévoir
Le temps est le premier moyen : un DPO à qui l'on n'accorde que quelques heures par mois ne peut ni contrôler ni conseiller. Viennent ensuite l'accès aux systèmes et aux équipes, un budget de formation, un outil de tenue du registre et de suivi des demandes, et un accès direct à la direction générale. Formaliser ces moyens dans une lettre de mission protège le DPO et l'organisme en cas de contrôle de la CNIL, qui vérifie l'effectivité de la fonction et non sa seule existence.
Éditeur SaaS sous-traitant avec un DPO externalisé. Le DPO revoit les contrats de sous-traitance (article 28), documente les mesures de sécurité et répond aux audits des clients. Le choix du statut est traité dans DPO interne ou externalisé.
Questions fréquentes
Le DPO est-il responsable en cas de manquement ?
Non. La responsabilité du respect du RGPD incombe au responsable du traitement ou au sous-traitant. Le DPO informe, conseille et contrôle ; il ne peut être relevé de ses fonctions ni pénalisé pour l'exercice de ses missions (article 38 §3).
Le DPO doit-il tenir le registre des traitements ?
Le registre est une obligation du responsable du traitement (article 30). En pratique, le DPO l'anime souvent, mais la tenue et l'exactitude relèvent du responsable.
Le DPO doit-il être joignable par le public ?
Oui. Ses coordonnées sont publiées et communiquées à la CNIL (article 37 §7), et les personnes concernées peuvent le contacter pour toute question relative à leurs données (article 38 §4).
Sources officielles
- EUR-Lex — Règlement (UE) 2016/679 (RGPD), articles 37 à 39
- CNIL — Le délégué à la protection des données (DPO)
Faits vérifiés le 10 septembre 2026. Voir la méthodologie.