Prestation · DPO externe
Conformément à l'article 37 paragraphe 6 du RGPD, votre organisation peut désigner un DPO externe : un prestataire indépendant qui exerce l'ensemble des missions du délégué à la protection des données. Une solution adaptée aux PME, collectivités, associations et organismes publics qui souhaitent une expertise opérationnelle, sans recruter en interne.
Échanger sur votre besoin →Interventions à Annecy, Chambéry, Grenoble, Lyon, Bourg-en-Bresse, Paris et à distance.
Ce que nous faisons
L'article 39 du RGPD définit cinq missions principales. Toutes sont exercées dans le cadre de la prestation, sans exception, avec l'indépendance garantie par le règlement.
Obligation
La désignation d'un délégué à la protection des données est obligatoire dans trois cas définis par l'article 37 du RGPD : pour tout organisme public, pour les organisations dont l'activité de base exige un suivi régulier et systématique de personnes à grande échelle et pour celles qui traitent à grande échelle des données sensibles ou relatives à des condamnations. En dehors de ces cas, la désignation reste volontaire et vivement recommandée dès que les traitements présentent des enjeux.
Communes, intercommunalités, établissements publics, syndicats mixtes : la désignation est obligatoire quelle que soit la taille. Un DPO mutualisé entre plusieurs collectivités est expressément prévu par le RGPD.
Organisations dont le cœur d'activité repose sur le suivi régulier et systématique de personnes : plateformes, géolocalisation, publicité comportementale, scoring, programmes de fidélité massifs.
Traitement massif de données de santé, biométriques, d'opinions ou de condamnations : établissements de santé, mutuelles, acteurs sociaux notamment.
Hors obligation, désigner un DPO structure la conformité et rassure clients et partenaires. Attention : un DPO désigné volontairement est soumis aux mêmes exigences d'indépendance et de moyens qu'un DPO obligatoire.
Méthode
Premier échange pour comprendre votre organisation, son secteur, ses enjeux et son niveau de maturité RGPD. Cette phase aboutit à une proposition de mission adaptée et chiffrée.
Cartographie des traitements, construction ou mise à jour du registre des activités de traitement, identification des points de non-conformité prioritaires.
Définition des chantiers à mener, avec un calendrier réaliste et des responsabilités clairement identifiées. Le plan est validé avec la direction.
Présence régulière (mensuelle ou trimestrielle selon le contrat), suivi des chantiers, conseil sur les nouveaux projets, gestion des demandes d'exercice de droits, réponse aux incidents.
Tableau de bord trimestriel ou semestriel pour la direction. Réévaluation annuelle de la maturité et ajustement du plan d'action.
Concrètement
Une mission de DPO externe suit un rythme annuel structuré : consolidation de la documentation au premier trimestre, chantiers de fond au deuxième, sensibilisation à la rentrée, bilan et trajectoire en fin d'année. Ce rythme s'ajuste évidemment aux priorités de chaque organisation et à l'actualité (nouveau projet, contrôle, violation de données). Il donne toutefois une image fidèle de ce que recouvre la mission au quotidien.
Revue du registre des traitements, mise à jour des mentions d'information, point sur les demandes d'exercice de droits de l'année écoulée, priorisation du plan d'action annuel avec la direction.
Conduite des AIPD sur les nouveaux traitements, mise à niveau des contrats de sous-traitance, accompagnement des projets en cours (nouvel outil, projet IA, refonte du site) en privacy by design.
Sessions de sensibilisation des équipes, formation des nouveaux arrivants, exercices pratiques (réaction à une violation de données), diffusion des réflexes dans les métiers.
Bilan annuel présenté à la direction : indicateurs, incidents, avancement du plan d'action, veille réglementaire appliquée à votre contexte et trajectoire de l'année suivante.
En continu, tout au long de l'année : réponse aux questions des équipes, avis sur les nouveaux projets, gestion des demandes de droits et des incidents, interlocution avec la CNIL si nécessaire.
Comparatif
Le DPO interne se justifie dans les grandes organisations où le volume de traitements occupe un temps plein ; le DPO externe apporte une expertise immédiatement opérationnelle à coût maîtrisé pour les PME, ETI et collectivités ; le DPO mutualisé partage un même délégué entre plusieurs structures aux enjeux comparables. Le bon choix dépend du volume de traitements, du budget et de la maturité interne.
| DPO interne | DPO externe | DPO mutualisé | |
|---|---|---|---|
| Pour qui | Grandes organisations, volume de traitements élevé | PME, ETI, collectivités, associations | Groupements de collectivités ou de structures proches |
| Expertise | À construire et à maintenir (formation continue) | Immédiate, entretenue par la pratique multi-clients | Immédiate, avec connaissance fine du secteur partagé |
| Indépendance | Risque de conflit d'intérêts si cumul de fonctions (DSI, RH, juridique) | Garantie par la position externe | Garantie par la position externe |
| Coût | Un salaire chargé à temps plein ou partiel | Forfait adapté au besoin réel, ajustable | Coût partagé entre structures |
| Disponibilité | Permanente sur site | Selon le forfait, avec réactivité contractualisée | Répartie entre les membres, à organiser |
Le cumul de fonctions est le piège classique du DPO interne dans les petites structures : le RGPD interdit que le DPO soit juge et partie sur les traitements qu'il contrôle. Désigner le DSI ou le responsable RH comme DPO expose à un conflit d'intérêts que la CNIL a déjà sanctionné.
Notre différence
Le marché du DPO externalisé s'est industrialisé : plateformes en ligne, forfaits standardisés, hotlines mutualisées. Ces modèles ont leur logique. Notre conviction est différente : la conformité se construit dans la connaissance fine de votre organisation, de ses métiers, de ses outils et de sa culture. Un DPO qui découvre votre contexte à chaque question répond plus lentement et moins juste qu'un DPO qui connaît vos traitements, vos prestataires et vos contraintes.
Concrètement, votre interlocuteur est toujours le même : Jérôme Lesaffre, juriste de formation, qui exerce des missions de DPO externe pour des entreprises, des collectivités et des organismes publics. Pas de plateau téléphonique, pas de réponses génériques : des avis contextualisés, rendus par quelqu'un qui a lu vos contrats et rencontré vos équipes. Cette approche s'étend naturellement aux sujets voisins qui arrivent sur le bureau du DPO : qualification des systèmes d'IA, conformité des sites web, sobriété numérique.
Pour qui
La désignation d'un DPO est obligatoire pour les autorités et organismes publics (collectivités, établissements publics, hôpitaux, écoles), pour les organisations dont les activités impliquent un suivi régulier et systématique des personnes à grande échelle et pour les structures traitant des données sensibles à grande échelle (santé, données biométriques, opinions, etc.).
Pour les autres organisations, elle est fortement recommandée dès lors qu'un projet RGPD significatif est en cours ou qu'un risque de contrôle existe. Le DPO externe est particulièrement adapté aux PME, ETI, associations, collectivités de taille intermédiaire et organismes publics qui n'ont pas besoin d'un DPO à temps plein.
Pour aller plus loin sur les critères de choix d'un DPO externe et les questions à poser avant de signer, consultez l'article DPO externe : pourquoi le choisir et comment bien le choisir.
Bien choisir
Un bon DPO externe se reconnaît à sept critères : l'expertise juridique et technique, l'indépendance réelle, la disponibilité contractualisée, la connaissance de votre secteur, la pédagogie, la capacité à couvrir les sujets émergents comme l'IA et la transparence sur les conditions. Notre article dédié développe chacun de ces points : comment bien choisir votre DPO externe.
Deux critères méritent une attention particulière lors de la comparaison des offres. La disponibilité d'abord : demandez ce que couvre précisément le forfait (nombre de jours, délai de réponse, présence sur site) plutôt que de comparer des prix qui ne recouvrent pas le même service. La couverture des sujets émergents ensuite : l'IA Act fait entrer les systèmes d'intelligence artificielle dans le périmètre de fait du DPO ; un délégué qui ne maîtrise pas ce cadre laissera un angle mort croissant dans votre conformité.
Questions fréquentes
Quelle est la différence entre DPO interne et DPO externe ?
Les missions et les protections sont identiques (article 37 du RGPD). La différence tient au lien contractuel : salarié pour le DPO interne, prestataire pour le DPO externe. Le DPO externe offre une indépendance structurellement garantie, une expertise à jour et une disponibilité ajustable.
Plusieurs organismes peuvent-ils partager un DPO externe ?
Oui. L'article 37 paragraphe 2 du RGPD autorise explicitement la mutualisation d'un DPO entre plusieurs organismes, sous réserve qu'il soit facilement joignable depuis chaque entité. Cette formule est particulièrement adaptée aux groupements de collectivités et aux réseaux associatifs.
Combien de temps avant d'être opérationnel ?
La mission peut démarrer dans un délai de 2 à 4 semaines après la signature du contrat. La phase de cadrage initial dure généralement 2 à 4 semaines, puis le DPO est pleinement opérationnel.
Combien coûte un DPO externe ?
Le tarif dépend de la taille de l'organisation, du volume et de la sensibilité des données traitées, du nombre de sites et du temps de présence requis. Un devis est établi après le premier échange. Toutes les missions sont forfaitisées pour éviter les mauvaises surprises.
Le DPO est-il juridiquement responsable en cas de manquement ?
Non. La responsabilité de la conformité pèse sur le responsable de traitement, c'est-à-dire l'organisation elle-même. Le DPO conseille, alerte et contrôle mais il ne se substitue pas à la direction dans ses décisions. Ce principe protège aussi son indépendance : un DPO ne doit pas pouvoir être sanctionné pour l'exercice de ses missions.
Faut-il déclarer son DPO à la CNIL ?
Oui. La désignation du délégué, interne ou externe, se déclare en ligne auprès de la CNIL via un formulaire dédié. Les coordonnées du DPO doivent aussi être communiquées aux personnes concernées, généralement dans la politique de confidentialité. Nous prenons en charge cette formalité au démarrage de chaque mission.
Premier échange sans engagement pour évaluer votre besoin.
À voir aussi : Audit RGPD · Audit site web RGPD · Toutes les prestations RGPD · Choisir un DPO externe