DPO externalisé : comparer 5 prestataires
Un DPO externalisé est un délégué à la protection des données désigné sur la base d'un contrat de service (article 37 §6 du RGPD). Cinq prestataires français sont présentés ci-dessous avec un lien direct, sans classement, sans note et sans avis : les informations proviennent de leurs sites et sont à vérifier avant tout engagement. Vérifiez d'abord si la désignation s'impose avec le test en 5 questions.
| Prestataire | Profil | Ce qu'il propose | Site |
|---|---|---|---|
| Actecil | Cabinet de conseil en conformité | DPO externalisé, audits, formation, accompagnement des collectivités et entreprises | actecil.fr |
| Digitemis | Cabinet cybersécurité et protection des données | DPO externalisé, audits RGPD et sécurité, tests d'intrusion | digitemis.com |
| Dipeeo | Plateforme de conformité RGPD avec juristes | DPO externalisé, registre et documentation en ligne, accompagnement continu | dipeeo.com |
| DPO Consulting | Cabinet spécialisé DPO | DPO externalisé et mutualisé, audits, formations, secteurs public et privé | dpo-consulting.fr |
| Leto | Logiciel de conformité RGPD | Outil de pilotage (registre, DPIA, demandes des personnes) avec accompagnement, en complément ou en support d'un DPO | leto.legal |
Liens non sponsorisés au 10 septembre 2026 (attribut nofollow). Cette page pourra évoluer vers des liens partenaires ; toute évolution sera signalée ici.
Sur quels critères comparer ?
| Critère | Question à poser | Base |
|---|---|---|
| Expertise | Qualités professionnelles, connaissances spécialisées du droit et des pratiques en matière de protection des données ; certification des compétences éventuelle | Article 37 §5 |
| Secteur | Expérience de votre secteur (santé, collectivités, e-commerce…) et de ses référentiels | Article 39 §2 (prise en compte du risque) |
| Disponibilité | Temps alloué, délai de réponse aux demandes des personnes et de la CNIL, point de contact joignable | Articles 38 §2 et 38 §4 |
| Indépendance | Absence de conflit d'intérêts avec d'autres missions (DSI, direction marketing, prestataire technique) | Article 38 §6 |
| Mutualisation | Possibilité de couvrir un groupe ou plusieurs organismes | Article 37 §2 et §3 |
| Outils | Registre, DPIA, gestion des demandes et des violations fournis ou compatibles avec les vôtres | Article 30, 33, 35 |
| Contrat | Durée, préavis, responsabilité, réversibilité de la documentation | Article 37 §6 |
Les missions attendues sont détaillées dans les missions du DPO ; le choix entre interne et externe dans DPO interne ou externalisé. Une fois le prestataire retenu, la désignation à la CNIL prend quelques minutes.
Questions fréquentes
Qu'est-ce qu'un DPO externalisé ?
Un délégué à la protection des données exerçant sur la base d'un contrat de service (article 37 §6 du RGPD), souvent un cabinet ou un consultant spécialisé, désigné auprès de la CNIL au nom de l'organisme. Il assume les missions de l'article 39 comme un DPO interne.
Un DPO externalisé peut-il être mutualisé ?
Oui. Un même DPO peut être désigné par plusieurs entreprises d'un groupe ou plusieurs organismes publics (article 37 §2 et §3), à condition d'être facilement joignable depuis chaque établissement.
Comment choisir un prestataire ?
Vérifiez l'expertise juridique et technique (article 37 §5), la connaissance de votre secteur, la disponibilité, l'absence de conflit d'intérêts, la certification éventuelle des compétences, et les modalités de réponse aux demandes des personnes et de la CNIL.
Sources officielles
- EUR-Lex — Règlement (UE) 2016/679 (RGPD), articles 37 à 39
- CNIL — Le délégué à la protection des données (DPO)
Faits vérifiés le 10 septembre 2026. Voir la méthodologie.