Délégué à la protection des données : rôle et missions
Délégué à la protection des données (DPO) : rôle, missions, quand sa désignation est obligatoire et comment le désigner en interne ou en externe.
Par L'équipe mydari · 7 octobre 2026 · 6 min de lecture

Le délégué à la protection des données, plus connu sous son sigle anglais DPO, est la personne chargée de piloter la conformité au RGPD d'une organisation. Le règlement lui confie un rôle précis, parfois obligatoire, souvent mal compris. Beaucoup de dirigeants confondent le DPO avec un responsable informatique ou un juriste, alors que sa fonction est bien distincte.
Cet article clarifie ce qu'est un délégué à la protection des données : ses missions réelles, les cas où sa désignation est obligatoire, et les différentes façons de le nommer, en interne comme en externe. L'objectif est de vous permettre de savoir si votre organisation est concernée et quelle formule lui convient.
Définition : le délégué à la protection des données (DPO, pour Data Protection Officer) est la personne chargée d'informer, de conseiller et de contrôler le respect du RGPD au sein d'une organisation. Il est le point de contact de la CNIL et des personnes concernées.
Points clés
- Le délégué à la protection des données pilote la conformité au RGPD et conseille l'organisation.
- Sa désignation est obligatoire dans trois cas précis définis par le règlement.
- Il doit disposer d'indépendance, de moyens et d'un accès direct à la direction.
- Il peut être désigné en interne, être mutualisé ou externalisé.
- Le DPO n'est pas responsable pénalement à la place du dirigeant : il conseille et alerte.
Le rôle du délégué à la protection des données
Le délégué à la protection des données a trois grandes missions, fixées par le RGPD. Il informe et conseille l'organisation et ses salariés sur leurs obligations. Il contrôle le respect du règlement, notamment en pilotant les analyses de risque et en tenant à jour la documentation. Il sert enfin de point de contact, à la fois pour la CNIL et pour les personnes qui souhaitent exercer leurs droits.
Ce rôle suppose de l'indépendance. Le DPO ne doit pas être en situation de conflit d'intérêts : il ne peut pas, par exemple, décider seul des traitements qu'il est censé contrôler. Il doit aussi disposer de moyens et d'un accès direct au plus haut niveau de la direction. Sans cette indépendance, la fonction perd son sens, comme le rappellent nos articles sur le rôle et les obligations du DPO externe et sur la méthode de mise en conformité.
Bon à savoir : le délégué à la protection des données n'est pas responsable à la place du dirigeant. La responsabilité de la conformité reste celle du responsable de traitement. Le DPO conseille, contrôle et alerte, mais ne se substitue pas à la décision.
Quand sa désignation est-elle obligatoire ?
Le RGPD rend la désignation d'un DPO obligatoire dans trois situations. Premièrement, pour les organismes publics. Deuxièmement, lorsque l'activité principale conduit à un suivi régulier et systématique des personnes à grande échelle. Troisièmement, lorsque l'activité principale consiste à traiter à grande échelle des données sensibles, comme des données de santé.
En dehors de ces cas, la désignation reste facultative, mais la CNIL la recommande vivement. Beaucoup d'organisations non obligées choisissent de désigner un DPO parce que c'est le moyen le plus fiable de tenir leur conformité dans la durée. Pour savoir précisément si vous êtes concerné, notre article faut-il désigner un DPO déroule le raisonnement en quelques questions.
Conseil : ne raisonnez pas seulement en termes d'obligation. Même non obligatoire, un DPO structure la conformité et rassure clients et partenaires. Pour évaluer votre situation, décrivez-nous votre activité et nous vous dirons ce qui s'applique à vous.
Interne, mutualisé ou externe : comment le désigner ?
Une fois la décision prise, reste à choisir la formule. Le DPO peut être interne, c'est-à-dire un salarié dont c'est tout ou partie du poste. Il peut être mutualisé entre plusieurs entités d'un même groupe. Il peut enfin être externalisé, confié à un prestataire spécialisé qui joue ce rôle pour votre compte.
Chaque option a sa logique. Le DPO interne connaît finement l'organisation, mais suppose une charge et des compétences dédiées, rarement disponibles dans une petite structure. Le DPO externe apporte une expertise immédiate et une indépendance native, sans recruter. Pour arbitrer, notre comparatif DPO interne ou externe pèse les deux approches, et notre article sur le DPO externalisé détaille comment fonctionne cette formule au quotidien.
FAQ
Qu'est-ce qu'un délégué à la protection des données ?
C'est la personne chargée d'informer, de conseiller et de contrôler le respect du RGPD dans une organisation. Aussi appelée DPO, elle sert de point de contact à la CNIL et aux personnes concernées. Elle pilote la conformité mais ne se substitue pas à la responsabilité du dirigeant.
Quand la désignation d'un DPO est-elle obligatoire ?
Dans trois cas prévus par le règlement : organismes publics, suivi à grande échelle de personnes, traitement à grande échelle de données sensibles. Notre article dédié faut-il désigner un DPO déroule le raisonnement pour savoir si vous êtes concerné.
Quelle est la différence entre un DPO et un responsable de traitement ?
Le responsable de traitement décide des finalités et des moyens des traitements et porte la responsabilité de la conformité. Le DPO, lui, conseille, contrôle et alerte. Il accompagne la décision sans la prendre à la place du responsable.
Un DPO peut-il être externe ?
Oui. Le délégué à la protection des données peut être un salarié interne, une fonction mutualisée entre entités d'un groupe, ou un prestataire externe. L'externalisation apporte une expertise immédiate et une indépendance native, sans recrutement dédié.
Le DPO doit-il être un juriste ou un informaticien ?
Ni l'un ni l'autre exclusivement. Le RGPD exige une expertise en protection des données, qui mêle juridique, organisation et sécurité. Ce qui compte, c'est la capacité à raisonner par les risques et à dialoguer avec les métiers, pas un diplôme précis.
Le DPO est-il responsable en cas de sanction ?
Non. La responsabilité de la conformité reste celle du responsable de traitement, c'est-à-dire l'organisation et sa direction. Le DPO conseille et alerte ; il n'endosse pas la responsabilité juridique des manquements à sa place.
Conclusion
Le délégué à la protection des données est la clé de voûte d'une conformité qui tient dans la durée. Son rôle est précis, son indépendance essentielle, et sa désignation obligatoire dans trois cas bien définis. Reste ensuite à choisir la formule la plus adaptée à votre taille et à vos moyens.
Pour savoir si un DPO est obligatoire chez vous et quelle option privilégier, décrivez-nous votre situation. Pour aller plus loin, découvrez notre offre de DPO externe ou parcourez le blog.
Pour approfondir, consultez la page de la CNIL sur le délégué à la protection des données et le texte du RGPD sur EUR-Lex.
L'équipe mydari
L'équipe mydari
Cabinet de conseil RGPD & AI Act



